KI-Agenten in der Verwaltung

Ungeregelt heißt nicht unreguliert

< zurück

Seite: 2/3

Anbieter zum Thema

Die Transparenzpflichten nach Artikel 50

Viele Häuser haben zuletzt aufgeatmet. Die Digital-Omnibus-Verordnung (EU) 2026/1744 verschob die Pflichten für Hochrisiko-KI: Anhang III auf den 2. Dezember 2027, Anhang I auf den 2. August 2028. Der allgemeine Anwendungsbeginn blieb unangetastet. Seit dem 2. August 2026 gilt die Verordnung im Grundsatz vollständig, samt Artikel 50. Die Entlastung geht am Bürgerkontakt vorbei.

Artikel 50 verteilt die Pflichten auf zwei Rollen. Die Absätze 1 und 2 adressieren Anbieter. Sie müssen Systeme für die direkte Interaktion so gestalten, dass Menschen erkennen, mit einer Maschine zu sprechen, und synthetische Ausgaben maschinenlesbar kennzeichnen. Eine Behörde, die einen Chatbot einkauft, setzt das nicht selbst um, sondern fordert es beim Anbieter ein.

Die Absätze 3 und 4 treffen die Betreiber direkt. Absatz 3 gilt bei Emotionserkennung und biometrischer Kategorisierung. Für die Verwaltung zählt vor allem Absatz 4: Wer KI-generierte Texte (von der Pressemitteilung bis zur Bürgerinformation) veröffentlicht, um die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse zu informieren, muss das offenlegen.

Die beiden Rollen schließen sich nicht aus. Wer ein System nur einsetzt, ist Betreiber und schuldet die Absätze 3 und 4. Wer es selbst entwickelt oder ein Modell wesentlich verändert, ist zusätzlich Anbieter und damit auch an die Absätze 1 und 2 gebunden. Behörden sind fast immer ausschließlich Betreiber.

Für Anbieter von Modellen kommt Artikel 53 hinzu, bei systemischem Risiko zusätzlich Artikel 55. Zum Anbieter wird man nach den GPAI-Leitlinien aber erst, wenn der Trainingsaufwand für eine Modelländerung ein Drittel des ursprünglichen übersteigt. Bloßes Anbinden oder Versorgen mit eigenen Daten zählt nicht dazu. Die Verwaltung bleibt damit Betreiber.

KI-Kompetenz ist Pflicht

Artikel 4 wird in der Debatte um Fristen übersehen. Er verlangt von Anbietern und Betreibern, dass ihr Personal über ausreichende KI-Kompetenz verfügt. Die Pflicht gilt seit dem 2. Februar 2025 und ist von den Fristverschiebungen des Digital Omnibus nicht erfasst. Sie hängt an keiner Risikoklasse: Wer in der Verwaltung KI einsetzt, ist gebunden. Nachweisbar wird das nur über dokumentierte Schulungen, zugeschnitten auf die jeweilige Rolle. Ein einmaliger Vortrag für alle genügt nicht.

Hochrisiko ist für die Verwaltung kein Sonderfall

In der Privatwirtschaft gilt Hochrisiko als Ausnahme. Für die öffentliche Hand ist das Gegenteil richtig. Anhang III listet Zwecke, die Verwaltungskerngeschäft sind: Zugang zu wesentlichen öffentlichen Diensten und Sozialleistungen, Strafverfolgung, Migration und Grenzkontrolle, Justiz, demokratische Prozesse, Bildung und Personalauswahl.

Eine Präzisierung geht dabei häufig unter. Ausschlaggebend ist die Zweckbestimmung nach Anhang III oder die Sicherheitsbauteil-Eigenschaft nach Anhang I, nicht die Verarbeitung personenbezogener Daten. Sonst wäre jedes Bürgerportal ein Hochrisikosystem. Ein Chatbot, der Auskunft zu Öffnungszeiten gibt, ist keines. Ein Agent, der Sozialleistungsanträge vorsortiert, sehr wohl.

Greift Kapitel III, kommen drei Pflichten hinzu, die speziell die öffentliche Hand treffen. Alle drei nehmen Systeme nach Anhang III Nummer 2 aus, also kritische Infrastruktur. Nach Artikel 27 ist vor der ersten Inbetriebnahme eine Grundrechte-Folgenabschätzung durchzuführen und der Marktüberwachungsbehörde mitzuteilen. Wer den Datenfluss nicht kennt, beschreibt darin nicht das System, das tatsächlich läuft. Auch diese Pflicht greift erst zum 2. Dezember 2027, gehört aber an den Anfang eines Vorhabens und nicht ans Ende.

Nach Artikel 49 Absatz 3 folgt die Registrierung in der EU-Datenbank. Und nach Artikel 86 können Betroffene eine Erläuterung verlangen, wenn die Entscheidung rechtliche Auswirkungen hat oder sie in ähnlicher Weise erheblich beeinträchtigt.

Jetzt Newsletter abonnieren

Wöchentlich die wichtigsten Infos zur Digitalisierung in der Verwaltung

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung

Unterschätzt wird dabei Artikel 26. Er verlangt menschliche Aufsicht durch Personen mit der erforderlichen Kompetenz, Ausbildung und Befugnis. Das ist keine Organisationsfrage allein, sondern eine Zugriffsfrage: definierte Rollen, dokumentierte Berechtigungen, technisch mögliche Eingriffe. Aufsicht, die nicht eingreifen kann, ist keine; die DSGVO gilt daneben weiter.

(ID:50961363)