Compliance-Ratgeber · Recht & Steuern
EU AI Act für Selbstständige: Pflichten seit August 2026
Der EU AI Act gilt nicht nur für große Modellanbieter. Auch Selbstständige können Betreiber eines KI-Systems sein oder durch ein eigenes Angebot zum Anbieter werden. Die meisten alltäglichen Schreib- und Bildwerkzeuge sind jedoch nicht allein wegen ihrer KI-Funktion Hochrisiko-Systeme. Entscheidend sind Rolle und Verwendungszweck. Dieser Ratgeber bietet keine individuelle Rechtsberatung.
Das Wichtigste
- Regelmäßige berufliche oder wirtschaftliche KI-Nutzung kann in den AI Act fallen; rein persönliche, nicht berufliche Nutzung ist grundsätzlich ausgenommen.
- Wer ein fremdes System nur intern nutzt, ist meist Betreiber. Wer ein System unter eigenem Namen anbietet oder wesentlich verändert, kann Anbieterpflichten auslösen.
- Artikel 50 gilt seit 2. August 2026, verlangt aber keine pauschale Kennzeichnung jedes KI-Textes oder jeder KI-Grafik.
- Nach dem AI Omnibus 2026 müssen Anbieter und Betreiber Maßnahmen zur Förderung von KI-Kompetenz treffen, aber kein bestimmtes Niveau jeder Person garantieren.
- Hochrisiko-Pflichten hängen am konkreten Einsatz, etwa in Beschäftigung oder Bildung; die geänderten Anwendungsfristen müssen aktuell geprüft werden.
Direkte Antwort
Welche Pflichten haben Selbstständige nach dem EU AI Act?
Selbstständige sollten zunächst jedes beruflich genutzte KI-System, den Zweck und ihre Rolle dokumentieren. Verbotene Praktiken dürfen nicht eingesetzt werden. Seit 2. August 2026 gelten für bestimmte Chatbots, Deepfakes, Emotionserkennung und Texte zu Angelegenheiten von öffentlichem Interesse Transparenzregeln. Außerdem sind angemessene Maßnahmen zur Förderung der KI-Kompetenz beteiligter Personen erforderlich. Weitergehende Pflichten entstehen vor allem bei eigenen Systemangeboten oder Hochrisiko-Anwendungen.
1. Gilt der EU AI Act auch für Freelancer und Solo-Selbstständige?
Die Unternehmensgröße entscheidet nicht allein über den Geltungsbereich. Der AI Act unterscheidet Rollen und Risiken. Nach den aktuellen Leitlinien der EU-Kommission kann eine natürliche Person, die ein KI-System regelmäßig im Rahmen einer geschäftlichen, beruflichen oder freiberuflichen Tätigkeit nutzt, als Betreiber gelten. Rein persönliche, nicht berufliche Verwendung ist grundsätzlich ausgenommen. Wer also für Kunden Texte entwirft, Bewerbungen vorsortiert, einen Supportbot betreibt oder realistische KI-Videos veröffentlicht, sollte die konkrete Nutzung prüfen.
Nicht jede Software mit Automatisierung ist automatisch ein KI-System im Sinne der Verordnung, und nicht jede generative Anwendung ist „Hochrisiko“. Ein Übersetzungsentwurf oder eine Bildidee löst andere Fragen aus als ein System, das Bewerber bewertet. Erstelle deshalb keine pauschale „ChatGPT ist konform“-Aussage. Dokumentiere System, Anbieter, Version, Zweck, betroffene Personen und die Entscheidung, welche Regelkategorie du annimmst.
2. Bin ich Anbieter, Betreiber oder nur Nutzer?
Ein Betreiber verwendet ein KI-System unter eigener Verantwortung, ohne rein persönliche Nutzung. Das trifft bei einem gekauften oder abonnierten Tool im eigenen Geschäftsprozess häufig zu. Ein Anbieter entwickelt ein System oder lässt es entwickeln und bringt es unter eigenem Namen oder eigener Marke in Verkehr beziehungsweise nimmt es in Betrieb. Auch eine wesentliche Veränderung oder eine neue Zweckbestimmung kann Rollen verschieben.
Die Abgrenzung ist praktisch wichtig: Wer lediglich einen Standard-Chatbot für interne Entwürfe nutzt, übernimmt nicht automatisch alle Pflichten des Modellherstellers. Wer dagegen einen eigenen Kundenbot unter eigener Marke verkauft, Modelle integriert oder ein bestehendes System für einen sensiblen neuen Zweck umwidmet, muss Anbieterpflichten prüfen. Halte in Kundenverträgen fest, wer System, Zweck, Daten und Freigaben kontrolliert; Vertragsbezeichnungen ersetzen die gesetzliche Rolle aber nicht.
3. Welche KI-Nutzungen sind verboten?
Bestimmte Praktiken nach Artikel 5 gelten bereits seit Februar 2025; der AI Omnibus 2026 hat die Regelung punktuell geändert. Dazu gehören unter den jeweiligen Voraussetzungen unter anderem besonders schädliche manipulative oder täuschende Techniken, bestimmte soziale Bewertung, ungezieltes Auslesen von Gesichtsbildern zum Aufbau von Erkennungsdatenbanken und bestimmte Emotionserkennung am Arbeitsplatz oder in Bildungseinrichtungen. Seit der Änderung 2026 werden außerdem Systeme erfasst, die nicht einvernehmliche sexuell explizite oder intime Inhalte beziehungsweise Material sexuellen Kindesmissbrauchs erzeugen.
Die Verbotsliste ist eng definiert und enthält Ausnahmen. Trotzdem ist „das macht nur die KI“ nie eine Rechtfertigung. Wer Recruiting, Leistungsüberwachung, biometrische Funktionen, psychologische Beeinflussung oder synthetische Darstellungen realer Personen plant, sollte das Vorhaben vor einem Pilot fachkundig einordnen. Ein verbotener Zweck wird nicht durch eine menschliche Schaltfläche oder einen Hinweistext zulässig.
4. Wann muss KI nach Artikel 50 offengelegt werden?
Artikel 50 gilt seit 2. August 2026 für bestimmte Systeme und Inhalte. Anbieter von Systemen, die direkt mit Menschen interagieren, müssen grundsätzlich ermöglichen, dass Betroffene erkennen, mit einem KI-System zu interagieren, sofern dies nicht ohnehin offensichtlich ist. Anbieter generativer Systeme treffen außerdem technische Markierungs- und Erkennbarkeitspflichten. Wer als Selbstständiger nur ein fremdes Standardwerkzeug nutzt, ist für diese Anbieterpflichten nicht automatisch verantwortlich.
Für Betreiber besonders relevant ist die Offenlegung von KI-erzeugten oder manipulierten Bildern, Audios oder Videos, die einen Deepfake darstellen. Auch KI-generierter oder manipulierter Text, der veröffentlicht wird, um die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse zu informieren, ist grundsätzlich offenzulegen. Für solchen Text greift eine Ausnahme, wenn eine menschliche Überprüfung oder redaktionelle Kontrolle stattgefunden hat und eine Person oder Organisation redaktionell verantwortlich ist. Künstlerische, fiktionale, satirische und ähnliche Deepfakes haben eine angepasste Offenlegung, die den Werkgenuss nicht unnötig beeinträchtigen soll.
Die Kommission stellt klar, dass vor dem 2. August 2026 erzeugte Inhalte nicht rückwirkend gekennzeichnet werden müssen. Eine begrenzte Übergangsfrist bis Dezember 2026 betrifft nach der 2026 geänderten Regel nur bestimmte technische Markierungspflichten der Anbieter, nicht pauschal die Offenlegungspflichten professioneller Betreiber. Plattformregeln wie bei YouTube oder Etsy können unabhängig davon weiter gehen.
5. Was verlangt Artikel 4 zur KI-Kompetenz?
Seit Februar 2025 gilt die Regel zur KI-Kompetenz. Durch Verordnung (EU) 2026/1744 wurde Artikel 4 neu gefasst: Anbieter und Betreiber müssen Maßnahmen ergreifen, die Entwicklung von KI-Kompetenz ihrer Beschäftigten und anderer in ihrem Auftrag mit Betrieb und Nutzung befasster Personen zu unterstützen. Zu berücksichtigen sind technische Kenntnisse, Erfahrung, Ausbildung, Einsatzkontext und betroffene Personengruppen. Das Gesetz verlangt ausdrücklich nicht, ein bestimmtes Kompetenzniveau jeder einzelnen Person zu garantieren.
Für ein kleines Unternehmen kann eine angemessene Maßnahme schlank sein: eine Liste zugelassener Werkzeuge, Beispiele verbotener Eingaben, Regeln für Faktenprüfung und Freigaben, Hinweise zu Kundendaten sowie eine dokumentierte Einweisung. Ein allgemeines einstündiges „KI-Seminar“ reicht nicht automatisch für jeden Einsatz. Wer ein Modell für Bewerbungen nutzt, braucht anderes Wissen als jemand, der interne Überschriften entwirft.
6. Wann wird eine Anwendung zum Hochrisiko-Fall?
Der AI Act knüpft Hochrisiko nicht an das Wort „KI“, sondern an bestimmte Produkte und Einsatzgebiete. Dazu können unter den gesetzlichen Voraussetzungen Systeme in Biometrie, kritischer Infrastruktur, Bildung, Beschäftigung, wesentlichen privaten oder öffentlichen Diensten, Strafverfolgung, Migration oder Justiz gehören. Ein Tool zur Formulierung einer Stellenanzeige ist nicht automatisch dasselbe wie ein System, das Bewerber bewertet oder auswählt.
Der AI Omnibus hat die Anwendungsfristen verschoben. Nach den aktuellen EU-Informationen gelten die Regeln für bestimmte Hochrisiko-Bereiche ab 2. Dezember 2027; für in regulierte Produkte eingebettete KI, etwa bestimmte Maschinen oder Medizinprodukte, ab 2. August 2028. Diese Verschiebung ist kein Freibrief: Datenschutz, Antidiskriminierung, Arbeitsrecht, Produktsicherheit und vertragliche Pflichten gelten unabhängig weiter. Da Leitlinien und Standards fortentwickelt werden, muss die Klassifizierung vor Produktivstart erneut geprüft werden.
7. Welche AI-Act-Maßnahmen sind für kleine Unternehmen sinnvoll?
- Inventar: System, Version, Anbieter, Zweck, Nutzer und betroffene Personen erfassen.
- Rolle: pro Einsatz dokumentieren, ob du Betreiber, Anbieter oder Teil einer Lieferkette bist.
- Risiko: Verbote, Transparenz, Hochrisiko, Datenschutz und sektorale Regeln getrennt prüfen.
- Kompetenz: konkrete Arbeitsanweisung und Einweisung für den tatsächlichen Einsatz schaffen.
- Kontrolle: menschliche Freigaben, Fehlerweg, Beschwerdekanal und Protokollierung festlegen.
- Kennzeichnung: gesetzliche Pflicht, Plattformregel und Kundenvereinbarung nicht vermischen.
- Review: Zweckänderungen, neue Modelle und neue Leitlinien mit Datum nachprüfen.
Nutze für Offenlegungen den Leitfaden KI-Inhalte kennzeichnen und für personenbezogene Eingaben den Ratgeber Kundendaten in KI-Tools. Bei Hochrisiko-, Personal-, biometrischen oder besonders eingriffsintensiven Anwendungen ist eine individuelle rechtliche Prüfung sinnvoll.
Kurz beantwortet
Häufige Fragen zu dem EU AI Act für Selbstständige
Gilt der EU AI Act für Solo-Selbstständige?
Ja, die Größe allein befreit nicht. Wer ein KI-System regelmäßig beruflich oder wirtschaftlich einsetzt, kann Betreiber sein; rein persönliche, nicht berufliche Nutzung ist grundsätzlich ausgenommen.
Muss jeder KI-Text seit August 2026 gekennzeichnet werden?
Nein. Artikel 50 erfasst bestimmte Fälle, insbesondere Deepfakes und veröffentlichte KI-Texte zu Angelegenheiten von öffentlichem Interesse. Für redaktionell kontrollierte Texte und weitere Konstellationen gelten Differenzierungen.
Ist ChatGPT ein Hochrisiko-System?
Nicht pauschal. Die Einordnung hängt vom konkreten System und Verwendungszweck ab. Ein allgemeiner Schreibentwurf ist anders zu bewerten als der Einsatz zur Bewertung von Bewerbern.
Brauche ich eine KI-Schulung nach Artikel 4?
Anbieter und Betreiber müssen angemessene Maßnahmen zur Förderung der KI-Kompetenz beteiligter Personen treffen. Das kann eine auf den Einsatz zugeschnittene Einweisung und Arbeitsanweisung sein; ein bestimmtes individuelles Niveau muss nicht garantiert werden.
Reicht ein Hinweis „mit KI erstellt“ für die AI-Act-Pflichten?
Nicht automatisch. Zeitpunkt, Platzierung, Verständlichkeit und Inhalt richten sich nach dem konkreten Fall. Außerdem können technische Anbieterpflichten, Plattformregeln und andere Gesetze unabhängig hinzukommen.
Hintergrund
Quellen und weiterführende Informationen
Regeln, Preise und Funktionen können sich ändern. Stand dieses Beitrags: 13.08.2026.
- EU-VerordnungVerordnung (EU) 2024/1689: Artificial Intelligence Act
- EU-VerordnungVerordnung (EU) 2026/1744: AI Omnibus und geänderte Fristen
- EU-KommissionLeitlinien zu Transparenzpflichten nach Artikel 50
- EU-KommissionFragen und Antworten zur KI-Kompetenz nach Artikel 4
- EU-KommissionLeitlinien und Fristen für Hochrisiko-KI-Systeme
- EU-KommissionAktueller Zeitplan und Navigation durch den AI Act
- EU-KommissionLeitlinien zur Einstufung von Hochrisiko-Systemen