EU AI ActLeitfaden für dein Health Business
Was die europäische KI-Verordnung für dich, deine Kundinnen und deine Inhalte bedeuten kann – verständlich, praxisnah und mit Fokus auf die Gesundheits- und Coachingbranche.
1. Worum geht es beim EU AI Act?
Der EU AI Act, die Verordnung (EU) 2024/1689, regelt den Einsatz künstlicher Intelligenz in der Europäischen Union. Er folgt einem risikobasierten Ansatz: Entscheidend ist nicht allein das verwendete Tool, sondern wofür und in welchem Kontext ein KI-System eingesetzt wird.
Für Coaches, Therapeutinnen, Beraterinnen und Gesundheitsexpertinnen sind häufig zwei Bereiche besonders relevant: Maßnahmen zur KI-Kompetenz nach Artikel 4 und die Transparenzpflichten nach Artikel 50. Daneben können je nach Anwendung unter anderem Datenschutzrecht, Verbraucherrecht, Berufsrecht und Medizinprodukterecht gelten.
Bestimmte KI-Praktiken sind verboten. Für Hochrisiko-KI gelten umfassende Anforderungen. Einige interaktive oder generative Systeme und Inhalte unterliegen Transparenzpflichten. Viele alltägliche Anwendungen haben aus Sicht des AI Act ein geringes Risiko. Die Einordnung hängt immer vom konkreten Einsatz ab.
2. Zeitleiste: die wichtigsten Termine
| Datum | Was gilt? |
|---|---|
| 2. Februar 2025 | Die Verbote bestimmter KI-Praktiken, die Definition eines KI-Systems und Artikel 4 zur KI-Kompetenz werden anwendbar. |
| 2. August 2025 | Regeln zur Governance und Pflichten für Anbieter von General-Purpose-AI-Modellen werden anwendbar. |
| 2. August 2026 | Die meisten übrigen Vorschriften werden anwendbar, darunter die Transparenzpflichten aus Artikel 50. |
| 2. Dezember 2026 | Eine begrenzte Übergangsfrist endet: Sie betrifft nur Anbieter von KI-Systemen, die vor dem 2. August 2026 auf den Markt gebracht wurden, und deren Pflicht zur maschinenlesbaren Markierung nach Artikel 50 Absatz 2. |
| 2. Dezember 2027 | Die verschobenen Regeln für Hochrisiko-KI-Systeme nach Anhang III werden anwendbar. |
| 2. August 2028 | Die verschobenen Regeln für Hochrisiko-KI in bestimmten regulierten Produkten, etwa Medizinprodukten, werden anwendbar. |
3. Anbieterin oder Betreiberin?
Der AI Act unterscheidet unter anderem zwischen Anbieterinnen und Betreiberinnen, im englischen Gesetzestext „providers“ und „deployers“.
- Anbieterin: Du entwickelst ein KI-System oder lässt es entwickeln und bringst es unter deinem eigenen Namen oder deiner Marke auf den Markt beziehungsweise nimmst es darunter in Betrieb.
- Betreiberin: Du nutzt ein KI-System in eigener Verantwortung für eine berufliche Tätigkeit. Eine rein persönliche, nicht berufliche Nutzung ist ausgenommen.
Wenn du ChatGPT, Canva oder ein fertiges Chatbot-System in deinem Unternehmen verwendest, bist du häufig Betreiberin. Bietest du jedoch ein individuell entwickeltes oder unter deiner Marke angebotenes KI-System an, kann sich deine Rolle ändern. Auch eine wesentliche Veränderung eines Systems kann zusätzliche Pflichten auslösen.
Diese Unterscheidung ist wichtig: Die technische, maschinenlesbare Markierung generativer Inhalte und die Information über eine direkte KI-Interaktion sind in Artikel 50 zunächst als Pflichten der Anbieter beschrieben. Betreiberinnen müssen insbesondere Personen über Emotionserkennung oder biometrische Kategorisierung informieren und Deepfakes sowie bestimmte Texte offenlegen.
4. Was gilt als Deepfake?
Ein Deepfake im Sinn des AI Act ist KI-generiertes oder KI-manipuliertes Bild-, Audio- oder Videomaterial, das einer existierenden oder plausibel existierenden Person, einem Objekt, Ort, Ereignis oder einer anderen Entität ähnelt und fälschlich authentisch oder wahrheitsgemäß erscheinen kann.
Nach den Leitlinien der EU-Kommission werden drei Kriterien gemeinsam geprüft:
Bei offensichtlich künstlerischen, kreativen, satirischen oder fiktiven Werken gilt eine erleichterte Form der Offenlegung. Das bedeutet nicht automatisch, dass jede Offenlegung entfällt.
5. Entscheidungshilfe zur Transparenz
6. So kennzeichnest du nachvollziehbar
Die EU-Icons sind freiwillig
Die EU stellt drei Icons zur Kennzeichnung KI-generierter Inhalte bereit. Ihre Nutzung ist optional. Der AI Act schreibt nicht vor, dass du zwingend ein EU-Icon oder die Kombination aus Icon und Text verwenden musst.
Entscheidend sind Klarheit und Zeitpunkt
Bei Deepfakes muss die Offenlegung spätestens bei der ersten Wahrnehmung klar, unterscheidbar und verständlich sein. Sie muss ohne besondere technische Werkzeuge erkennbar sein, beispielsweise als sichtbarer Text oder hörbarer Hinweis. Eine ausschließlich in Metadaten versteckte Markierung reicht für die Offenlegung durch Betreiberinnen nicht aus.
Bei Texten muss die Kennzeichnung ebenfalls klar erkennbar sein. Wähle eine Formulierung, die den tatsächlichen KI-Anteil korrekt beschreibt. „Mit KI unterstützt“ ist etwas anderes als „vollständig KI-generiert“.
7. Bilder und Grafiken
Für reine Layoutarbeiten, Zuschnitt, Farbkorrektur oder andere übliche Bearbeitungsschritte gelten andere Maßstäbe als für eine inhaltlich wesentliche KI-Manipulation. Die Leitlinien der EU-Kommission enthalten hierzu Beispiele.
Auch bei KI-generierten Stockbildern ist keine pauschale Entwarnung möglich. Ein realistisches Bild einer erfundenen Person kann je nach Aussage und Verwendung die Deepfake-Kriterien erfüllen. Prüfe insbesondere, ob das Publikum das Bild als echte Kundin, echte Behandlungssituation oder reales Ergebnis verstehen könnte.
Unabhängig vom AI Act gelten Lizenzbedingungen, Persönlichkeitsrechte, Werberecht und gegebenenfalls Plattformregeln. Eine Kennzeichnung macht eine irreführende Aussage nicht automatisch zulässig.
8. Texte und Chatbots
KI-generierte Texte
Eine Kennzeichnungspflicht nach Artikel 50 Absatz 4 kommt in Betracht, wenn drei Voraussetzungen erfüllt sind: Der Text wird veröffentlicht, soll die Öffentlichkeit informieren und behandelt ein Thema von öffentlichem Interesse. Dazu kann auch öffentliche Gesundheit gehören.
Eine Kennzeichnung ist nach den Leitlinien nicht erforderlich, wenn eine qualifizierte menschliche Prüfung oder tatsächliche redaktionelle Kontrolle erfolgt ist und eine Person oder redaktionelle Stelle die Verantwortung für die Veröffentlichung trägt. Eine reine Rechtschreib- oder Grammatikprüfung reicht nicht.
Chatbots und KI-Assistenten
Artikel 50 Absatz 1 verpflichtet Anbieter interaktiver KI-Systeme grundsätzlich dazu, Menschen ab Beginn der ersten Interaktion darüber zu informieren, dass sie mit KI interagieren, sofern dies nicht ohnehin offensichtlich ist. Nutzt du ein fertiges System, prüfe, ob der Anbieter diese Information korrekt umgesetzt hat und ob du sie durch deine Konfiguration verdeckst oder veränderst.
Wenn ein Chatbot unter deiner Marke auftritt oder für dich entwickelt wurde, sollte deine genaue Rolle geprüft werden. Unabhängig von der Rollenfrage ist ein eindeutiger KI-Hinweis für Kundinnen sinnvoll.
9. Besonderheiten der Gesundheitsbranche
Für Coaches, Therapeutinnen und Gesundheitsexpertinnen
Vorher-Nachher- und Transformationsinhalte
Gesundheitsinformationen
KI-Chatbots mit Gesundheitsbezug
Ein Hinweis wie „keine medizinische Diagnose“ kann Erwartungen klären. Er ersetzt weder die fachliche Prüfung der Antworten noch die rechtliche Einordnung des Systems. Begrenze den vorgesehenen Einsatz eindeutig, richte Eskalationswege zu Menschen ein und verhindere, dass der Bot bei akuten oder individuellen Gesundheitsfragen wie eine behandelnde Fachperson auftritt.
Emotionserkennung und biometrische Auswertung
Medizinprodukte und Hochrisiko-KI
Ob eine Software als Medizinprodukt oder Hochrisiko-KI gilt, hängt vor allem von ihrem vorgesehenen Zweck und ihrer konkreten Funktion ab. Systeme, die Diagnosen stellen, Therapieentscheidungen unterstützen oder als Sicherheitskomponente eines Medizinprodukts dienen, können strengeren Regeln unterliegen. Eine Selbsteinschätzung anhand einzelner Funktionen reicht hier nicht aus.
Gesundheitsdaten und DSGVO
10. KI-Kompetenz im Team
Artikel 4 gilt seit dem 2. Februar 2025. Nach der Änderung durch den AI Omnibus bleibt es Aufgabe von Anbieterinnen und Betreiberinnen, Maßnahmen zur Entwicklung der KI-Kompetenz ihrer Mitarbeitenden und weiterer Personen zu ergreifen, die in ihrem Auftrag mit KI-Systemen arbeiten. Ein bestimmtes oder „ausreichendes“ Kompetenzniveau wird nicht vorgeschrieben.
Praktischer Mini-Plan
11. Bußgelder, Werbung und Testimonials
Verstöße gegen Pflichten des AI Act können mit behördlichen Maßnahmen und Bußgeldern geahndet werden. Für Verstöße gegen viele Pflichten nennt die Verordnung Höchstgrenzen von bis zu 15 Millionen Euro oder bis zu 3 Prozent des weltweiten Jahresumsatzes. Bei kleinen und mittleren Unternehmen gelten besondere Obergrenzen; außerdem müssen Sanktionen verhältnismäßig sein. Die Höchstbeträge werden nicht automatisch verhängt.
| Situation | Was zusätzlich wichtig ist |
|---|---|
| Deepfake oder kennzeichnungspflichtiger KI-Text ohne Offenlegung | Möglicher Verstoß gegen Artikel 50; der konkrete Kontext und die Rollenverteilung sind entscheidend. |
| KI-Vorher-Nachher-Bild wird als echtes Kundinnenergebnis beworben | Zusätzlich kann eine irreführende geschäftliche Handlung vorliegen. Eine kleine KI-Kennzeichnung heilt eine falsche Werbeaussage nicht automatisch. |
| Erfundene KI-Kundinnenstimme wird als echtes Testimonial dargestellt | Hohes Risiko der Irreführung und des Vertrauensverlusts. Verwende keine erfundenen Testimonials als angeblich reale Erfahrungen. |
12. Checkliste zum Ausdrucken
- Ich kenne meine Rolle als Anbieterin oder Betreiberin für die eingesetzten Systeme.
- Ich weiß, welche Inhalte mit KI erzeugt oder wesentlich verändert wurden.
- Ich habe realistische Bilder, Audios und Videos anhand der Deepfake-Kriterien geprüft.
- Erforderliche Offenlegungen sind beim ersten Kontakt klar und wahrnehmbar.
- KI-Texte zu Themen von öffentlichem Interesse wurden qualifiziert geprüft oder klar gekennzeichnet.
- Bei interaktiven KI-Systemen ist von Beginn an erkennbar, dass eine KI beteiligt ist.
- Vorher-Nachher-Bilder und Testimonials sind echt, belegbar und werberechtlich geprüft.
- Gesundheitsbezogene Inhalte haben einen fachlichen Freigabeprozess.
- Gesundheitsdaten werden nur nach einer dokumentierten Datenschutzprüfung verarbeitet.
- Mein Team kennt die eingesetzten KI-Systeme, ihre Grenzen und die internen Regeln.
- Ich überprüfe Leitlinien, Quellen und Prozesse regelmäßig.
13. Vorlagen und Textbausteine
Hinweis für ein vollständig erzeugtes, realistisches Bild
Hinweis für eine wesentliche KI-Bearbeitung
Hinweis für einen kennzeichnungspflichtigen Text
Chatbot-Begrüßung
Zusatzhinweis für allgemeine Gesundheitsinformationen
Kurzer interner Prüfvermerk
14. Glossar
| Begriff | Kurz erklärt |
|---|---|
| Anbieterin (Provider) | Entwickelt ein KI-System oder lässt es entwickeln und bringt es unter eigenem Namen oder eigener Marke auf den Markt beziehungsweise nimmt es darunter in Betrieb. |
| Betreiberin (Deployer) | Nutzt ein KI-System in eigener Verantwortung für eine berufliche Tätigkeit. |
| Deepfake | KI-generiertes oder manipuliertes Bild-, Audio- oder Videomaterial, das real oder plausibel Existierendem ähnelt und fälschlich authentisch oder wahr erscheinen kann. |
| General-Purpose AI (GPAI) | KI-Modell mit allgemeinem Verwendungszweck, das viele unterschiedliche Aufgaben erfüllen kann. |
| Hochrisiko-KI | KI-System in einem gesetzlich definierten sensiblen Einsatzbereich oder als relevante Komponente eines regulierten Produkts. |
| Transparenzpflicht | Pflicht, Menschen in bestimmten Fällen über KI-Interaktionen oder den künstlichen Ursprung von Inhalten zu informieren. |
| KI-Kompetenz | Kenntnisse und Fähigkeiten, die für einen informierten, sicheren und verantwortungsvollen Umgang mit den konkret eingesetzten KI-Systemen erforderlich sind. |
15. Quellen und wichtiger Hinweis
Für diese Fassung wurden vorrangig Veröffentlichungen der Europäischen Kommission und der amtliche Verordnungstext verwendet:
- Verordnung (EU) 2024/1689 – amtlicher Text auf EUR-Lex
- EU-Kommission: Leitlinien zu den Transparenzpflichten nach Artikel 50
- EU-Kommission: Fragen und Antworten zu Artikel 50
- EU-Kommission: Überblick zu den Transparenzregeln und optionalen EU-Icons
- EU-Kommission: Fragen und Antworten zur KI-Kompetenz nach Artikel 4
- EU-Kommission: Zeitplan und Navigation durch den AI Act
- EU-Kommission: Änderungen durch den AI Omnibus 2026
- Datenschutz-Grundverordnung – amtlicher Text auf EUR-Lex
