Künstliche Intelligenz (KI) ist zu einem gängigen Werkzeug für Unternehmer, Arbeitgeber und öffentliche Einrichtungen geworden. KI-Systeme unterstützen heute Anwendungen wie Dokumentenanalyse, Personalbeschaffung, Marketing, Kundenservice und Entscheidungsfindung. Gleichzeitig nutzen Mitarbeiter zunehmend selbstständig frei verfügbare generative KI-Tools.

Die Entwicklung dieser Technologie hat jedoch neue Gefahren geschaffen. Die Europäische Union reagierte mit dem KI-Gesetz – der Verordnung (EU) 2024/1689 über Künstliche Intelligenz. Ziel ist es, Regeln für die sichere Nutzung von KI festzulegen und gleichzeitig Gesundheit, Sicherheit und Grundrechte zu schützen. Die Verordnung trat am 1. August 2024 in Kraft, wobei ihre einzelnen Bestimmungen schrittweise umgesetzt werden.

Je größer das Risiko, desto größer die Verantwortung

Das KI-Gesetz basiert auf einem risikobasierten Ansatz. Der Umfang der Verpflichtungen hängt primär davon ab, wie ein bestimmtes KI-System eingesetzt wird und welche Risiken damit verbunden sind.

Der Einsatz von KI zur Verbesserung des Stils von Nachrichten sollte anders bewertet werden als ein System, das zur Beurteilung von Kandidaten im Rekrutierungsprozess oder zur Beeinflussung des Zugangs zu bestimmten Leistungen oder Diensten eingesetzt wird.

Die weitreichendste Regelung betrifft die in Artikel 5 der Verordnung definierten verbotenen Praktiken im Bereich der KI. Dazu gehören unter anderem bestimmte Anwendungen manipulativer Techniken, die Ausnutzung besonderer Schwächen bestimmter Personen, bestimmte Formen des Social Scoring sowie bestimmte Anwendungen von Biometrie und Emotionserkennung.

Für Hochrisikosysteme gelten besondere Anforderungen. Das KI-Gesetz legt ihnen weitreichende Verpflichtungen auf, darunter Dokumentation, Transparenz, Ereignisprotokollierung, Systemüberwachung und die Gewährleistung einer effektiven menschlichen Aufsicht.

Risiken im Zusammenhang mit dem Einsatz von KI

Eines der häufigsten Probleme ist die Fehlinterpretation von KI-Systemen. Das System kann eine glaubwürdige Antwort generieren, obwohl sie falsche Informationen enthält. In der Praxis kann dies zu fehlerhaften Dokumentenanalysen, ungeeigneten Empfehlungen oder der Angabe nicht existierender Quellen führen.

Eine weitere Gefahr ist die mangelnde Transparenz. Nutzer können nicht immer nachvollziehen, warum das System ein bestimmtes Ergebnis generiert hat. Dies ist besonders relevant, wenn eine Entscheidung über eine andere Person darauf basiert. KI-Systeme können zudem bestehende Vorurteile reproduzieren und zu ungerechtfertigter Diskriminierung bestimmter Personen oder Gruppen führen.

Erhebliche Risiken bestehen auch im Umgang mit personenbezogenen und vertraulichen Informationen. Ein Mitarbeiter könnte ein Dokument mit Kunden- oder Mitarbeiterdaten, Geschäftsgeheimnissen oder anderen sensiblen Informationen an ein externes KI-Tool übermitteln.

Auch die sogenannte Schatten-KI, also die Nutzung von KI-Tools durch Mitarbeiter ohne Wissen oder Kontrolle des Unternehmens, wird zunehmend zum Problem. Unternehmer sind sich dann möglicherweise nicht bewusst, welche Systeme in ihrem Unternehmen eingesetzt werden und welche Informationen an sie übermittelt werden.

Wie bereitet man eine Organisation vor?

Im ersten Schritt sollte ermittelt werden, welche KI-Systeme die Organisation tatsächlich nutzt, zu welchen Zwecken und welche Informationen an diese Systeme übermittelt werden. Anschließend sollten die Verantwortlichkeiten für die einzelnen Anwendungen definiert werden.

In der Praxis empfiehlt es sich, Regeln für den Einsatz von KI zu erstellen, die zulässigen Werkzeuge zu definieren, die verwendeten Systeme zu inventarisieren und einen Überwachungsmechanismus bereitzustellen.

KI-Kompetenz, also die Sicherstellung eines angemessenen Kompetenzniveaus bei der Nutzung von KI, ist ebenfalls von besonderer Bedeutung. Mitarbeiter sollten die Grenzen des Systems kennen, die Notwendigkeit der Ergebnisprüfung verstehen und wissen, welche Informationen sie einem bestimmten Tool nicht übermitteln dürfen. Die Verpflichtung, diesbezüglich geeignete Maßnahmen zu ergreifen, gilt ab dem 2. Februar 2025.

Bei der Nutzung eines externen Systems ist ein Vertrag mit dem Anbieter ebenfalls wichtig. Insbesondere sollten Regeln für die Datenverarbeitung, die Systemsicherheit und den Umgang mit Daten nach Vertragsbeendigung festgelegt werden.

KI-Gesetz und andere Verordnungen

Das KI-Gesetz gilt nicht isoliert von anderen Gesetzen. Derselbe Vorfall kann mehreren Rechtsordnungen unterliegen.

Wenn beispielsweise ein Mitarbeiter ein Dokument mit personenbezogenen Daten eines Kunden an ein externes KI-Tool übermittelt, ist die Situation auch gemäß der DSGVO zu prüfen. Gegebenenfalls können auch Vorschriften zur Cybersicherheit, zum Arbeitsrecht oder zum Schutz von Geschäftsgeheimnissen Anwendung finden. Die Einhaltung des KI-Gesetzes impliziert daher nicht automatisch die Einhaltung anderer Vorschriften.

Kommissions- und Compliance-Kontrolle

Das nationale System zur Überwachung der Einhaltung des KI-Gesetzes wurde mit dem Gesetz vom 3. Juli 2026 über Systeme der künstlichen Intelligenz eingerichtet. Ein Schlüsselelement ist die Kommission für die Entwicklung und Sicherheit künstlicher Intelligenz, die mit der Überwachung der Anwendung der Vorschriften betraut ist.

Das Gesetz sieht unter anderem die Möglichkeit der Durchführung von Prüfungen vor. Deren Zweck ist die Überprüfung, ob die geprüfte Einrichtung die geltenden Vorschriften einhält. Im Rahmen der Prüfung können Dokumente eingesehen, Informationen und Erläuterungen angefordert und die tatsächliche Nutzung von KI-Systemen überprüft werden.

Die Prüfung kann sich daher nicht nur auf Dokumentationen zum System selbst erstrecken, sondern auch auf Verträge mit Lieferanten, angewandte Verfahren, die Art und Weise der Mitarbeiterschulung und die Umsetzung der erforderlichen menschlichen Aufsicht.

Werden Unregelmäßigkeiten festgestellt, kann die Kommission nach der Prüfung Empfehlungen aussprechen, in denen die Methode und die Frist für deren Beseitigung festgelegt werden.

Ordnungswidrigkeitsverfahren sind von Inspektionen zu unterscheiden. Ihr Zweck ist die Feststellung, ob ein Verstoß gegen das KI-Gesetz oder das Gesetz vorliegt und welche Folgen sich daraus ergeben. Verfahren können auch aufgrund von Informationen über einen möglichen Verstoß eingeleitet werden, die unabhängig von einer vorherigen Inspektion erlangt wurden.

Wichtig ist, dass die Bestimmungen des polnischen Gesetzes über Inspektionen und Vertragsverletzungsverfahren am 28. Oktober 2026 in Kraft treten. Daher bleibt nur noch wenig Zeit, bis die neuen Aufsichtsmechanismen eingeführt werden. Dies ist der letzte Zeitpunkt für Unternehmen und Institutionen, ihre Richtlinien zur KI-Nutzung zu optimieren, die eingesetzten Systeme und die damit verbundenen Risiken zu identifizieren, Verfahren und Verträge mit Lieferanten zu überprüfen und ihre Mitarbeiter entsprechend vorzubereiten. Diese Maßnahmen sollten nicht nur die formale Erfüllung der Anforderungen gewährleisten, sondern auch ein tatsächlich funktionierendes KI-Compliance-System schaffen.

Hohe Strafen bei Verstößen gegen das KI-Gesetz

Das KI-Gesetz sieht erhebliche Verwaltungsstrafen vor. Für Verstöße gegen die in Artikel 5 genannten verbotenen Praktiken kann die Höchststrafe 35 Millionen Euro betragen, im Falle eines Unternehmens bis zu 7 % seines weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres, gemäß den in der Verordnung festgelegten Bestimmungen.

Bei Verstößen gegen eine Reihe anderer Verpflichtungen beträgt die Höchststrafe 15 Millionen Euro oder 3 % des weltweiten Jahresumsatzes, während die Höchststrafe für die Bereitstellung unrichtiger, unvollständiger oder irreführender Informationen an die zuständigen Behörden 7,5 Millionen Euro oder 1 % des Umsatzes beträgt.

Die Höhe der Sanktionen hängt jedoch von den Umständen des Einzelfalls ab, insbesondere von Art, Schwere und Dauer des Verstoßes. Laut den Vorschriften muss die Sanktion wirksam, verhältnismäßig und abschreckend sein.

Was bedeutet das für Unternehmer und Institutionen?

Das KI-Gesetz bedeutet nicht, dass künstliche Intelligenz aufgegeben werden soll. Es schreibt jedoch vor, dass ihre Nutzung bewusst, kontrolliert und unter gebührender Berücksichtigung der mit der jeweiligen Anwendung verbundenen Risiken erfolgen muss.

Für Unternehmer und Institutionen ist ein guter Ausgangspunkt, zu analysieren, wie KI eingesetzt wird, die verwendeten Tools und Verträge mit den Lieferanten zu überprüfen, interne Regeln festzulegen und die Mitarbeiter entsprechend vorzubereiten.

Im Falle einer Prüfung ist es wichtig, nicht nur über die entsprechenden Dokumente zu verfügen, sondern auch nachweisen zu können, dass die Organisation tatsächlich Risiken im Zusammenhang mit KI identifiziert, die Nutzung von Systemen kontrolliert und auf festgestellte Unregelmäßigkeiten reagiert.

Die Implementierung geeigneter Lösungen ermöglicht es nicht nur, das Haftungsrisiko zu reduzieren, sondern vor allem, die Möglichkeiten der künstlichen Intelligenz sicher zu nutzen.

Dieser Artikel dient ausschließlich Informationszwecken und stellt keine Rechtsberatung dar

6. Oktober 2026

Autor:

Herausgeber der Reihe:

    Haben Sie Fragen? Kontaktieren Sie uns – wir antworten Ihnen so schnell wie möglich.