Den Zeitplan lesen, ohne Inkrafttreten und Anwendbarkeit zu verwechseln

Die Verordnung (EU) 2024/1689, bekannt als Gesetz über künstliche Intelligenz oder KI-Verordnung, wurde nicht bereits am Tag ihres Inkrafttretens vollständig anwendbar. Der Text sieht einen gestaffelten Zeitplan vor: Einige Bestimmungen galten früher als andere, und für manche Vorschriften gelten spätere Termine. Die Aussage, „das Gesetz ist bereits in Kraft“, lässt daher für sich genommen nicht erkennen, welche konkreten Pflichten für eine Organisation an einem bestimmten Datum gelten. Entscheidend ist, welche Vorschrift für wen und ab wann gilt. Quelle: Verordnung (EU) 2024/1689.

Es empfiehlt sich, drei Begriffe auseinanderzuhalten. Das Inkrafttreten bezeichnet den Zeitpunkt, zu dem die Verordnung Teil der anwendbaren Rechtsordnung wurde; der Anwendungsbeginn zeigt, wann bestimmte Vorschriften wirksam werden; und die tatsächliche Einhaltung hängt zusätzlich davon ab, ob die Einrichtung und das System in den Anwendungsbereich dieser Vorschriften fallen. Die Kommission teilte mit, dass die Verordnung am 1. August 2024 in Kraft trat. Dieses Datum darf jedoch nicht als gleichzeitiger Beginn aller Pflichten dargestellt werden. Quelle: Europäische Kommission.

Dieser Leitfaden fasst allgemeine Meilensteine zusammen und bietet eine Methode, um die Schnittstelle zum Datenschutz zu erkennen. Er stellt nicht fest, ob ein bestimmtes System als Hochrisiko-KI-System einzustufen ist, ob ein Unternehmen eine bestimmte Pflicht erfüllen muss oder ob eine Datenverarbeitung rechtmäßig ist. Dafür müssen die tatsächliche Nutzung, die Beteiligten und der anwendbare Text sowie gegebenenfalls einschlägige sektorspezifische Vorschriften geprüft werden. Die folgenden Termine ergeben sich aus dem Zeitplan der Verordnung; für Entscheidungen im Einzelfall ist der Rechtstext und nicht nur eine allgemein verständliche Zusammenfassung heranzuziehen.

Zeitplan: allgemeine Meilensteine der KI-Verordnung

Die Verordnung wurde am 12. Juli 2024 im Amtsblatt der Europäischen Union veröffentlicht und trat zwanzig Tage später, am 1. August desselben Jahres, in Kraft. Artikel 113 legte jedoch für verschiedene Teile unterschiedliche Fristen fest. Der Zeitplan ist besonders wichtig, weil die Pflichten nicht alle gleichzeitig wirksam werden: Wer nur das Inkrafttretensdatum liest, gelangt zu einer unvollständigen Auslegung. Quelle: Verordnung (EU) 2024/1689.

Die Kommission nennt den 2. Februar 2025 als Anwendungsbeginn der allgemeinen Bestimmungen und der Verbote bestimmter KI-Praktiken. Am 2. August 2025 begannen unter anderem Pflichten für Anbieter von KI-Modellen mit allgemeinem Verwendungszweck zu gelten. Diese Termine betreffen unterschiedliche Kategorien von Vorschriften: Sie bedeuten nicht, dass jedes KI-System ab diesen Tagen denselben Anforderungen unterliegt. Quelle: Häufig gestellte Fragen der Kommission; Quelle: Leitlinien der Kommission zu KI-Modellen mit allgemeinem Verwendungszweck.

Grundsätzlich gilt die Verordnung ab dem 2. August 2026. Der Zeitplan sieht eine spätere Ausnahme für bestimmte Pflichten in Bezug auf Hochrisiko-KI-Systeme vor, die in regulierte Produkte integriert sind: Für sie beginnt die Anwendung am 2. August 2027. Der Termin 2027 darf nicht auf alle Hochrisiko-KI-Systeme übertragen werden; ebenso wenig bedeutet der allgemeine Termin 2026, dass frühere Fristen entfallen. Um eine bestimmte Pflicht zu prüfen, sind der einschlägige Artikel und seine Übergangsbestimmungen heranzuziehen. Quelle: Verordnung (EU) 2024/1689.

Welcher Rechtsrahmen regelt was: KI-Verordnung und DSGVO

Die KI-Verordnung schafft einen Rahmen für das Inverkehrbringen, die Inbetriebnahme und die Verwendung von Systemen künstlicher Intelligenz in der Europäischen Union. Die Vorschriften variieren je nach Risiko und Rolle der Beteiligten. Die DSGVO regelt dagegen die Verarbeitung personenbezogener Daten. Verarbeitet ein KI-System Informationen, die eine Person identifizieren oder identifizierbar machen, können beide Rechtsrahmen relevant sein. Der Einsatz von KI macht nicht automatisch alle Daten zu personenbezogenen Daten; ausschlaggebend sind der Kontext und die Frage, ob sich die Informationen auf eine identifizierte oder identifizierbare Person beziehen. Quelle: KI-Verordnung.

Es handelt sich nicht um eine gegenseitige Ablösung. Die Erfüllung der einschlägigen Pflichten der KI-Verordnung belegt für sich allein weder eine geeignete Rechtsgrundlage für die Datenverarbeitung noch die Erfüllung der Transparenzpflichten der DSGVO oder die Angemessenheit der Sicherheits- und Datenminimierungsmaßnahmen. Umgekehrt weist die Einhaltung der DSGVO nicht automatisch die Erfüllung der besonderen Anforderungen der KI-Verordnung nach. Es sind unterschiedliche Prüfungen, die sich bei ein und demselben Projekt überschneiden können.

Ebenso wenig sollte angenommen werden, dass eine nach dem einen Rechtsrahmen vorgeschriebene Bewertung diejenige nach dem anderen ersetzt. Für bestimmte Hochrisiko-KI-Systeme umfasst die KI-Verordnung Pflichten zum Risikomanagement und eine Grundrechte-Folgenabschätzung. Die DSGVO kann eine Datenschutz-Folgenabschätzung verlangen, wenn die Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat. Zweck und Voraussetzungen sind nicht austauschbar, auch wenn eine koordinierte Analyse Doppelarbeit und Widersprüche vermeiden kann. Ob eine Bewertung im konkreten Fall notwendig ist, hängt von der Nutzung und den einschlägigen rechtlichen Kriterien ab. Quelle: KI-Verordnung.

Für ein System ist nicht nur eine Stelle verantwortlich

Die KI-Verordnung verteilt Funktionen auf verschiedene Akteure, etwa Anbieter und Betreiber; die Pflichten hängen von der jeweiligen Funktion und der Art des Systems ab. Im Datenschutz bestimmen sich Verantwortlichkeiten danach, welche Aufgaben die Stellen im Zusammenhang mit der Verarbeitung wahrnehmen, beispielsweise danach, wer über deren Zwecke und Mittel entscheidet. Es ist nicht sicher anzunehmen, dass der Anbieter des Werkzeugs immer für alles verantwortlich ist oder dass ein Geschäftskunde bei jedem Vorgang stets dieselbe Rolle hat. Das Verhältnis muss für jede Tätigkeit einzeln analysiert werden. Quelle: KI-Verordnung.

Eine praktische Prüfung kann mit diesen Fragen beginnen:

  • Welches System wird zu welchem konkreten Zweck eingesetzt? Wird ein System entwickelt, angeboten oder integriert, oder wird ein System eines Dritten verwendet?
  • Welche Informationen empfängt, erzeugt oder speichert es? Enthalten sie personenbezogene Daten oder ermöglichen sie eine Verknüpfung von Ergebnissen mit Personen?
  • Wer legt Zwecke und Mittel der Verarbeitung fest, und wer entscheidet über die praktische Verwendung des Systems?
  • Welche Kategorie und welche Pflichten der KI-Verordnung gelten für das System und die jeweilige Rolle der Organisationen?
  • Welche DSGVO-Anforderungen gelten unabhängig von den KI-Pflichten für die Verarbeitung? Ist eine Datenschutz-Folgenabschätzung erforderlich? Quellen: KI-Verordnung; Häufig gestellte Fragen der Kommission.

Was vor Schlussfolgerungen für Nutzer oder Organisationen zu prüfen ist

Für eine Organisation ist der Zeitplan ein Ausgangspunkt für die Arbeitsplanung, keine automatische und für alle gleiche Aufgabenliste. Zunächst sollten die tatsächlichen Einsatzbereiche erfasst werden, einschließlich der in Produkte oder Dienstleistungen Dritter integrierten Funktionen. Anschließend sind die beteiligten Daten und Entscheidungen zu dokumentieren. Auf dieser Grundlage lässt sich prüfen, ob das System in den Anwendungsbereich der Verordnung fällt, welche Rolle jede Stelle einnimmt und welcher Termin für die ermittelten Bestimmungen maßgeblich ist. Die Einstufung sollte nicht allein auf dem Produktnamen oder dem Einsatz von maschinellem Lernen beruhen.

Parallel dazu sollte der Verantwortliche die Verarbeitung personenbezogener Daten nach Maßgabe der DSGVO prüfen. Je nach Sachlage kann dies eine Analyse des Zwecks, der Rechtsgrundlage, der Transparenz, der Datenbeschränkung, der Aufbewahrung, der Sicherheit und der Rechte der betroffenen Personen umfassen. Es handelt sich nicht um eine Liste von Pflichten, die in jedem Fall vollständig wirksam wird: Jede Anforderung hängt von der konkreten Verarbeitung und ihren Umständen ab. Wird eine Folgenabschätzung für notwendig erachtet, muss sie den Kriterien der DSGVO entsprechen und darf nicht als Formalität behandelt werden, die sich durch allgemeine Dokumentation des KI-Systems ersetzen lässt.

Für Leser und betroffene Personen lässt eine Kennzeichnung wie „KI-gesetzeskonform“ allein nicht erkennen, welche Daten auf welcher Rechtsgrundlage und wie lange verwendet werden oder wie Rechte ausgeübt werden können. Es ist sinnvoll, Informationen zum konkreten Dienst, seinem Anbieter und dem Verfahren für Fragen oder Beschwerden einzuholen. Allgemeine Erläuterungen einer Organisation können Orientierung geben, beweisen aber nicht, dass jede einzelne Nutzung beiden Rechtsrahmen entspricht. Für konkrete Rechtsfragen sind die zuständigen Behörden und die Rechtstexte geeignetere Anlaufstellen.

Grenzen dieses Zeitplans und Fazit

Die hier zusammengefassten Termine beschreiben den allgemeinen Zeitplan der Verordnung (EU) 2024/1689; sie sind keine rechtliche Beurteilung einer Einrichtung, eines Systems oder einer Datenverarbeitung. Pflichten können von der Einstufung des Systems, der Rolle der Organisation, den vorgesehenen Ausnahmen und den Vorschriften für bestimmte Produkte oder Branchen abhängen. Leitlinien der Kommission können bei der Auslegung und Anwendung helfen, sind aber nicht mit dem Gesetzestext selbst gleichzusetzen. Bei Abweichungen ist die einschlägige Rechtsvorschrift heranzuziehen und der gesamte rechtliche Zusammenhang zu berücksichtigen.

Das sicherste Fazit ist einfach: Die KI-Verordnung gilt stufenweise, und der Datenschutz ist bei der Verarbeitung personenbezogener Daten weiterhin gesondert zu prüfen. Ein sinnvoll genutzter Zeitplan zeigt, was wann überprüft werden sollte; ohne weitere Informationen lässt sich daraus nicht ableiten, dass ein System rechtmäßig, verboten oder bereits regelkonform ist. Für die weitere Prüfung muss der gesetzliche Zeitplan mit einer genauen Beschreibung des Systems, der Beteiligten und der tatsächlich stattfindenden Datenverarbeitung verknüpft werden.

Die verfügbaren Recherchen belegen keine späteren Änderungen des Rechtstextes, die die hier genannten allgemeinen Termine verändern. Dieser Leitfaden beschränkt sich auf die in den angeführten Quellen enthaltenen Meilensteine und ersetzt weder Rechtsberatung noch eine individuelle Prüfung. Leitlinien und häufig gestellte Fragen der Kommission bieten praktische Einordnung; die auf EUR-Lex veröffentlichte Verordnung ist die maßgebliche Primärquelle zur Prüfung von Artikeln, Ausnahmen und Terminen.