Was sich am 2. August 2026 geändert hat und wen es betrifft
Am 2. August 2026 begann die EU, das Kapitel zur Transparenz in Artikel 50 des AI Act anzuwenden, und parallel dazu erhielt die Kommission (über das AI Office) die volle Befugnis, die Pflichten für GPAI durchzusetzen. Für Anbieter und Betreiber, die in der EU tätig sind — unabhängig davon, ob sie dort ansässig sind — bedeutet das konkrete technische und Interface‑Anforderungen, mit möglichen Sanktionen bei Nichteinhaltung ab diesem Datum.
Es gibt eine eng gefasste Übergangsfrist: Die Pflichten zur maschinenlesbaren Kennzeichnung und zur Ermöglichung der Erkennung synthetischer Inhalte nach Art. 50(2) sind bis zum 2. Dezember 2026 aufgeschoben — jedoch nur für generative Systeme, die bereits vor dem 2. August 2026 auf dem Markt waren. Alle übrigen Pflichten aus Art. 50 gelten seit dem 2. August 2026 ohne Ausnahmen.
Termine, Geltung und wer sanktioniert
Der AI Act sieht einen gestaffelten Zeitplan vor: Governance und GPAI‑Pflichten gelten seit dem 2. August 2025; seit dem 2. August 2026 kann die Kommission ermitteln und sanktionieren, wenn GPAI‑Vorgaben nicht eingehalten werden, während Art. 50 für Anbieter und Betreiber von Systemen gilt, die mit Personen interagieren oder synthetische Inhalte erzeugen. In der Praxis ist der Rahmen gemischt: nationale Marktüberwachungsbehörden, das AI Office und der Europäische Datenschutzbeauftragte (EDPS) haben unterschiedliche Zuständigkeiten.
Zu Bußgeldern und Maßnahmen: Die Behörden können Unterlagen anfordern, Systeme begutachten und gegebenenfalls verwaltungsrechtliche Sanktionen verhängen, die der Schwere und Dauer des Verstoßes angemessen sind. Für Art. 50 führt die Leitlinie der Kommission aus, dass Geldbußen bis zu 15 Millionen Euro oder 3 % des weltweiten Vorjahresumsatzes betragen können, mit Erleichterungen für KMU.
GPAI: Pflichten seit 2025 aktiv und seit 2026 durchsetzbar
Anbieter von GPAI müssen unter anderem eine hinreichend detaillierte Zusammenfassung der zum Training verwendeten Inhalte nach dem offiziellen Template veröffentlichen; eine Urheberrechtspolitik etablieren, die Rechtevorbehalte respektiert, und State‑of‑the‑Art‑Technologien einsetzen, um diese zu erkennen; sowie Integratoren die technischen Informationen bereitstellen, die sie zur Erfüllung ihrer eigenen Pflichten benötigen. Zusätzlich müssen sie das AI Office unverzüglich benachrichtigen, wenn ihr Modell Kriterien für systemisches Risiko erfüllt, und schwerwiegende Vorfälle sowie Korrekturmaßnahmen melden.
Zur Unterstützung der Umsetzung hat die Kommission Leitlinien für GPAI‑Anbieter und einen freiwilligen Verhaltenskodex veröffentlicht, der Transparenz, Urheberrecht und Sicherheit operationalisiert. Der Kodex ist nicht verpflichtend, erleichtert aber nachweisbar die Compliance; wer nicht teilnimmt, muss anderweitig darlegen, wie die Artikel 53 und 55 erfüllt werden.
Transparenz (Art. 50): Kennzeichnung, Erkennung und sichtbare Hinweise
Artikel 50 verlangt von Anbietern, dass Ausgaben generativer Systeme maschinenlesbar gekennzeichnet und erkennbar sind als durch KI generiert oder manipuliert. Techniken können persistente Metadaten, Wasserzeichen oder kryptographische Herkunftsverfahren umfassen, sofern sie wirksam, zuverlässig, robust und — soweit technisch machbar — interoperabel sind. Diese Pflicht besteht neben der Anforderung, darauf hinzuweisen, wenn ein System direkt mit Personen interagiert (Chatbots, Agenten, Avatare), es sei denn, dies ist offenkundig.
Für Betreiber verlangt die Vorschrift wahrnehmbare Labels (visuell/akustisch) bei Deepfakes sowie bei generierten oder manipulierten Texten, die zur Information der Öffentlichkeit über Angelegenheiten von allgemeinem Interesse veröffentlicht werden, sofern keine substanzielle menschliche Prüfung und redaktionelle Verantwortung vorliegt. Außerdem müssen sie den Einsatz von Emotionserkennung oder biometrischer Kategorisierung gegenüber betroffenen Personen offenlegen. Die Leitlinien präzisieren Ausnahmen wie Standard‑Editing und in bestimmten Fällen Quellcode oder M2M‑Ausgaben ohne menschliche Wahrnehmung.
Übergangsfristen und genaue Grenzen bis zum 2. Dezember 2026
Die einzig geltende Aufschubregel betrifft Kennzeichnung und Erkennung nach Art. 50(2) für Systeme, die bereits vor dem 2. August 2026 auf dem Markt waren, und endet am 2. Dezember 2026. Es besteht keine Pflicht zur rückwirkenden Kennzeichnung von Inhalten, die vor dem 2. August 2026 generiert wurden, auch wenn die Kommission dies empfiehlt, sofern machbar.
Im Übrigen gelten GPAI‑Pflichten seit 2025, und die Sanktionsbefugnisse der Kommission greifen seit 2026. Meilensteine für Hochrisiko‑Systeme folgen 2027–2028, ändern jedoch nichts an den bereits 2026 für generative Systeme und GPAI geltenden Anforderungen.
Offizielle Leitfäden und Kodizes: wie Anforderungen in der Praxis ankommen
Die Kommission hat Transparenz‑Leitlinien zu Art. 50 mit operationellen Definitionen (z. B. wann eine ‚direkte Interaktion‘ vorliegt, was ein ‚Deepfake‘ ist, was als ‚menschliche Prüfung‘ gilt), Interface‑Beispielen und Ausnahmeszenarien veröffentlicht. Parallel beschreibt der Verhaltenskodex zur Inhaltstransparenz einen mehrschichtigen Ansatz (Kennzeichnung + öffentlich zugängliche Erkennungstools oder per API), hilfreich zur Abstimmung zwischen Anbietern und Plattformen.
Für GPAI enthalten Leitlinien und Verhaltenskodex Formularvorlagen für Modelldokumentation, Sicherheitsleitfäden und ein offizielles Template für die öffentliche Trainingszusammenfassung. Zudem hat das AI Office EU SEND als Kanal für die Einreichung von Unterlagen (z. B. Berichte zu systemischem Risiko, schwere Vorfälle) und zur Unterzeichnung von Verhaltenskodizes eingerichtet.
Praktische Auswirkungen für generative Apps: sofortige Anpassungen
Für Produkte, die in der EU Text, Bild, Audio oder Video generieren, sind die Prioritäten klar: 1) maschinenlesbare Kennzeichnung konsistent über alle Ausgabekanäle implementieren; 2) sichtbare Indikatoren im Interface ergänzen, wo erforderlich (Deepfakes; Informations‑Texte von öffentlichem Interesse ohne menschliche Redaktion); 3) eine Transparenzrichtlinie und technische Dokumentation veröffentlichen, die Begrenzungen, Fähigkeiten und das Kennzeichnungs/Erkennungsschema beschreibt; 4) Admin‑Kontrollen für B2B‑Kunden bereitstellen, um Hinweise zu konfigurieren sowie Metadaten und Provenienz‑Logs zu exportieren.
Rechtsteams sollten Rollen (Anbieter vs. Betreiber) kartieren, prüfen, ob das zugrunde liegende Modell GPAI ist und ob systemisches Risiko vorliegen könnte, und Abläufe für Auskunftsersuchen von Behörden vorbereiten. Auf Engineering‑Seite empfiehlt es sich, die Robustheit der Kennzeichnung gegen Kompression, Zuschnitt und Reposting zu testen und Ausnahmen (z. B. Standard‑Editing) mit reproduzierbaren Kriterien zu dokumentieren.