Künstliche Intelligenz verändert den Geschäftsalltag – doch mit dem Fortschritt wachsen auch die regulatorischen Anforderungen. Für IT-Verantwortliche in KMU bedeutet dies konkret: Die DSGVO allein reicht nicht mehr aus. Seit August 2024 ist die EU-KI-Verordnung (AI Act) in Kraft, die gestaffelt bis 2027 vollständig wirksam wird. Das Ergebnis: ein duales Regulierungsregime, das beide Welten – Datenschutz und KI-Governance – miteinander verzahnt.
Zwei Regelwerke, ein Ziel – aber unterschiedliche Perspektiven
Die DSGVO schützt Grundrechte bei der Verarbeitung personenbezogener Daten. Der AI Act hingegen ist eine Produktsicherheitsverordnung, die KI-Systeme nach ihrem Risikograd kategorisiert: verboten, Hochrisiko, begrenzt oder minimal. Beide Vorschriften können gleichzeitig auf ein und dasselbe KI-System anwendbar sein – etwa bei einem Chatbot im Kundenservice, der personenbezogene Anfragen bearbeitet.
Diese doppelte Compliance-Verpflichtung stellt viele KMU vor Herausforderungen: Laut aktuellen Studien fühlen sich 73 Prozent der Unternehmen durch die strengen DSGVO-Anforderungen in ihrer KI-Nutzung behindert. Dennoch nutzen erst 11 Prozent der deutschen Unternehmen KI aktiv – ein erhebliches Potenzial bleibt ungenutzt.
Zeitkritisch: Diese Pflichten gelten bereits
Der AI Act tritt nicht auf einen Schlag in Kraft, sondern gestaffelt:
- 2. Februar 2025: Verbotene KI-Praktiken und KI-Kompetenzpflichten
- 2. August 2025: Governance-Regeln und Anforderungen an allgemeine KI-Modelle (GPAI)
- 2. August 2026: Transparenzpflichten nach Artikel 50 – betrifft Chatbots, KI-generierte Inhalte und Deepfakes
- 2. Dezember 2027: Vollständige Anwendung auf Hochrisiko-KI-Systeme
Besonders relevant für viele KMU: Seit August 2026 müssen Unternehmen transparent machen, wenn Nutzer mit KI-Systemen interagieren. Das betrifft Chatbots auf der Website, KI-gestützte Marketing-Automation und jeden virtuellen Assistenten – sofern die KI-Nutzung nicht ohnehin offensichtlich ist. KI-generierte Inhalte müssen maschinenlesbar gekennzeichnet werden, Deepfakes sogar mit sichtbarem Hinweis.
Wo sich DSGVO und AI Act überschneiden
In der Praxis gibt es mehrere kritische Berührungspunkte zwischen beiden Regelwerken:
Risikoanalysen: Die DSGVO verlangt bei risikoreichen Datenverarbeitungen eine Datenschutz-Folgenabschätzung (Artikel 35). Der AI Act fordert zusätzlich ein Fundamental Rights Impact Assessment für Hochrisiko-KI-Systeme. KMU sollten beide Bewertungen kombinieren, statt sie parallel zu führen.
Transparenz: Während die DSGVO Informationspflichten zu Datenverarbeitungszwecken vorschreibt (Artikel 13/14), verpflichtet der AI Act zur Offenlegung der KI-Nutzung selbst. Betroffene müssen also wissen, dass eine KI zum Einsatz kommt – und wie ihre Daten dabei verarbeitet werden.
Menschliche Aufsicht: Artikel 22 DSGVO gibt Betroffenen das Recht auf eine menschliche Entscheidung bei automatisierten Einzelfallentscheidungen. Der AI Act ergänzt dies mit konkreten Anforderungen an Human Oversight bei Hochrisiko-Systemen. Besonders relevant etwa beim KI-gestützten Recruiting.
Logging vs. Löschpflicht: Der AI Act verlangt umfassende Protokollierung (Artikel 12), um KI-Entscheidungen nachvollziehbar zu machen. Gleichzeitig gibt die DSGVO Betroffenen ein Recht auf Löschung ihrer Daten. Hier gilt es, technische Lösungen zu finden – etwa durch Pseudonymisierung der Logs.
Praxisnahe Handlungsschritte für KMU
Statt beide Regelwerke isoliert zu betrachten, empfiehlt sich ein integrierter Governance-Ansatz:
- Inventarisierung: Erfassen Sie alle eingesetzten KI-Systeme im bestehenden Verzeichnis der Verarbeitungstätigkeiten (Artikel 30 DSGVO) – ergänzt um die Risikokategorie nach AI Act.
- Verträge prüfen: Klären Sie mit Ihren KI-Anbietern, ob eine Auftragsverarbeitung nach Artikel 28 DSGVO vorliegt und wer im Sinne des AI Act als „Deployer" (Betreiber) verantwortlich ist.
- Transparenz umsetzen: Kennzeichnen Sie Chatbots, KI-generierte Texte und Bilder bereits jetzt – die Pflicht gilt seit August 2026.
- Schulungen: Investieren Sie in Mitarbeiterqualifizierung. Sowohl DSGVO als auch AI Act fordern nachweisbare Kompetenz im Umgang mit KI-Systemen.
- Privacy und Safety by Design: Integrieren Sie beide Aspekte von Projektbeginn an – nachträgliche Anpassungen sind deutlich aufwändiger.
Fazit: Compliance als Wettbewerbsvorteil nutzen
Die Schnittstelle von DSGVO und AI Act mag zunächst komplex erscheinen – doch sie bietet auch Chancen. Wer beide Regelwerke von Anfang an integriert denkt, vermeidet doppelte Arbeit und schafft Vertrauen bei Kunden und Geschäftspartnern. Unterstützung finden KMU bei ihrer IHK, den Mittelstand-Digital Zentren und durch externe Datenschutzbeauftragte mit KI-Kompetenz.
Entscheidend ist: Handeln Sie jetzt. Die ersten Pflichten gelten bereits, weitere folgen sukzessive. Mit einer durchdachten Governance-Struktur wird aus der regulatorischen Herausforderung ein Innovationstreiber – datenschutzkonform und zukunftssicher.