Viele Häuser haben zuletzt aufgeatmet. Die Digital-Omnibus-Verordnung (EU) 2026/1744 verschob die Pflichten für Hochrisiko-KI: Anhang III auf den 2. Dezember 2027, Anhang I auf den 2. August 2028. Der allgemeine Anwendungsbeginn blieb unangetastet. Seit dem 2. August 2026 gilt die Verordnung im Grundsatz vollständig, samt Artikel 50. Die Entlastung geht am Bürgerkontakt vorbei.
Artikel 50 verteilt die Pflichten auf zwei Rollen. Die Absätze 1 und 2 adressieren Anbieter. Sie müssen Systeme für die direkte Interaktion so gestalten, dass Menschen erkennen, mit einer Maschine zu sprechen, und synthetische Ausgaben maschinenlesbar kennzeichnen. Eine Behörde, die einen Chatbot einkauft, setzt das nicht selbst um, sondern fordert es beim Anbieter ein.
Die Absätze 3 und 4 treffen die Betreiber direkt. Absatz 3 gilt bei Emotionserkennung und biometrischer Kategorisierung. Für die Verwaltung zählt vor allem Absatz 4: Wer KI-generierte Texte (von der Pressemitteilung bis zur Bürgerinformation) veröffentlicht, um die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse zu informieren, muss das offenlegen.
Die beiden Rollen schließen sich nicht aus. Wer ein System nur einsetzt, ist Betreiber und schuldet die Absätze 3 und 4. Wer es selbst entwickelt oder ein Modell wesentlich verändert, ist zusätzlich Anbieter und damit auch an die Absätze 1 und 2 gebunden. Behörden sind fast immer ausschließlich Betreiber.
Für Anbieter von Modellen kommt Artikel 53 hinzu, bei systemischem Risiko zusätzlich Artikel 55. Zum Anbieter wird man nach den GPAI-Leitlinien aber erst, wenn der Trainingsaufwand für eine Modelländerung ein Drittel des ursprünglichen übersteigt. Bloßes Anbinden oder Versorgen mit eigenen Daten zählt nicht dazu. Die Verwaltung bleibt damit Betreiber.
KI-Kompetenz ist Pflicht
Artikel 4 wird in der Debatte um Fristen übersehen. Er verlangt von Anbietern und Betreibern, dass ihr Personal über ausreichende KI-Kompetenz verfügt. Die Pflicht gilt seit dem 2. Februar 2025 und ist von den Fristverschiebungen des Digital Omnibus nicht erfasst. Sie hängt an keiner Risikoklasse: Wer in der Verwaltung KI einsetzt, ist gebunden. Nachweisbar wird das nur über dokumentierte Schulungen, zugeschnitten auf die jeweilige Rolle. Ein einmaliger Vortrag für alle genügt nicht.
Hochrisiko ist für die Verwaltung kein Sonderfall
In der Privatwirtschaft gilt Hochrisiko als Ausnahme. Für die öffentliche Hand ist das Gegenteil richtig. Anhang III listet Zwecke, die Verwaltungskerngeschäft sind: Zugang zu wesentlichen öffentlichen Diensten und Sozialleistungen, Strafverfolgung, Migration und Grenzkontrolle, Justiz, demokratische Prozesse, Bildung und Personalauswahl.
Eine Präzisierung geht dabei häufig unter. Ausschlaggebend ist die Zweckbestimmung nach Anhang III oder die Sicherheitsbauteil-Eigenschaft nach Anhang I, nicht die Verarbeitung personenbezogener Daten. Sonst wäre jedes Bürgerportal ein Hochrisikosystem. Ein Chatbot, der Auskunft zu Öffnungszeiten gibt, ist keines. Ein Agent, der Sozialleistungsanträge vorsortiert, sehr wohl.
Greift Kapitel III, kommen drei Pflichten hinzu, die speziell die öffentliche Hand treffen. Alle drei nehmen Systeme nach Anhang III Nummer 2 aus, also kritische Infrastruktur. Nach Artikel 27 ist vor der ersten Inbetriebnahme eine Grundrechte-Folgenabschätzung durchzuführen und der Marktüberwachungsbehörde mitzuteilen. Wer den Datenfluss nicht kennt, beschreibt darin nicht das System, das tatsächlich läuft. Auch diese Pflicht greift erst zum 2. Dezember 2027, gehört aber an den Anfang eines Vorhabens und nicht ans Ende.
Nach Artikel 49 Absatz 3 folgt die Registrierung in der EU-Datenbank. Und nach Artikel 86 können Betroffene eine Erläuterung verlangen, wenn die Entscheidung rechtliche Auswirkungen hat oder sie in ähnlicher Weise erheblich beeinträchtigt.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Unterschätzt wird dabei Artikel 26. Er verlangt menschliche Aufsicht durch Personen mit der erforderlichen Kompetenz, Ausbildung und Befugnis. Das ist keine Organisationsfrage allein, sondern eine Zugriffsfrage: definierte Rollen, dokumentierte Berechtigungen, technisch mögliche Eingriffe. Aufsicht, die nicht eingreifen kann, ist keine; die DSGVO gilt daneben weiter.