EU AI Act – Leitfaden für dein Health Business
Anne Jansson · Praxisleitfaden

EU AI ActLeitfaden für dein Health Business

Was die europäische KI-Verordnung für dich, deine Kundinnen und deine Inhalte bedeuten kann – verständlich, praxisnah und mit Fokus auf die Gesundheits- und Coachingbranche.

1. Worum geht es beim EU AI Act?

Der EU AI Act, die Verordnung (EU) 2024/1689, regelt den Einsatz künstlicher Intelligenz in der Europäischen Union. Er folgt einem risikobasierten Ansatz: Entscheidend ist nicht allein das verwendete Tool, sondern wofür und in welchem Kontext ein KI-System eingesetzt wird.

Für Coaches, Therapeutinnen, Beraterinnen und Gesundheitsexpertinnen sind häufig zwei Bereiche besonders relevant: Maßnahmen zur KI-Kompetenz nach Artikel 4 und die Transparenzpflichten nach Artikel 50. Daneben können je nach Anwendung unter anderem Datenschutzrecht, Verbraucherrecht, Berufsrecht und Medizinprodukterecht gelten.

Vier Risikobereiche, stark vereinfacht:

Bestimmte KI-Praktiken sind verboten. Für Hochrisiko-KI gelten umfassende Anforderungen. Einige interaktive oder generative Systeme und Inhalte unterliegen Transparenzpflichten. Viele alltägliche Anwendungen haben aus Sicht des AI Act ein geringes Risiko. Die Einordnung hängt immer vom konkreten Einsatz ab.

2. Zeitleiste: die wichtigsten Termine

DatumWas gilt?
2. Februar 2025Die Verbote bestimmter KI-Praktiken, die Definition eines KI-Systems und Artikel 4 zur KI-Kompetenz werden anwendbar.
2. August 2025Regeln zur Governance und Pflichten für Anbieter von General-Purpose-AI-Modellen werden anwendbar.
2. August 2026Die meisten übrigen Vorschriften werden anwendbar, darunter die Transparenzpflichten aus Artikel 50.
2. Dezember 2026Eine begrenzte Übergangsfrist endet: Sie betrifft nur Anbieter von KI-Systemen, die vor dem 2. August 2026 auf den Markt gebracht wurden, und deren Pflicht zur maschinenlesbaren Markierung nach Artikel 50 Absatz 2.
2. Dezember 2027Die verschobenen Regeln für Hochrisiko-KI-Systeme nach Anhang III werden anwendbar.
2. August 2028Die verschobenen Regeln für Hochrisiko-KI in bestimmten regulierten Produkten, etwa Medizinprodukten, werden anwendbar.
Wichtig: Die Übergangsfrist bis Dezember 2026 ist keine allgemeine Schonfrist für Unternehmen, die KI-Inhalte veröffentlichen. Sie betrifft eine eng begrenzte technische Pflicht bestimmter Anbieter. Die sichtbaren Offenlegungspflichten für Deepfakes und bestimmte Texte gelten grundsätzlich seit dem 2. August 2026.

3. Anbieterin oder Betreiberin?

Der AI Act unterscheidet unter anderem zwischen Anbieterinnen und Betreiberinnen, im englischen Gesetzestext „providers“ und „deployers“.

  • Anbieterin: Du entwickelst ein KI-System oder lässt es entwickeln und bringst es unter deinem eigenen Namen oder deiner Marke auf den Markt beziehungsweise nimmst es darunter in Betrieb.
  • Betreiberin: Du nutzt ein KI-System in eigener Verantwortung für eine berufliche Tätigkeit. Eine rein persönliche, nicht berufliche Nutzung ist ausgenommen.

Wenn du ChatGPT, Canva oder ein fertiges Chatbot-System in deinem Unternehmen verwendest, bist du häufig Betreiberin. Bietest du jedoch ein individuell entwickeltes oder unter deiner Marke angebotenes KI-System an, kann sich deine Rolle ändern. Auch eine wesentliche Veränderung eines Systems kann zusätzliche Pflichten auslösen.

Diese Unterscheidung ist wichtig: Die technische, maschinenlesbare Markierung generativer Inhalte und die Information über eine direkte KI-Interaktion sind in Artikel 50 zunächst als Pflichten der Anbieter beschrieben. Betreiberinnen müssen insbesondere Personen über Emotionserkennung oder biometrische Kategorisierung informieren und Deepfakes sowie bestimmte Texte offenlegen.

4. Was gilt als Deepfake?

Ein Deepfake im Sinn des AI Act ist KI-generiertes oder KI-manipuliertes Bild-, Audio- oder Videomaterial, das einer existierenden oder plausibel existierenden Person, einem Objekt, Ort, Ereignis oder einer anderen Entität ähnelt und fälschlich authentisch oder wahrheitsgemäß erscheinen kann.

Nach den Leitlinien der EU-Kommission werden drei Kriterien gemeinsam geprüft:

Ähnlichkeit: Zwischen dem Inhalt und dem dargestellten Subjekt besteht eine hohe Ähnlichkeit.
Existenz oder Plausibilität: Die dargestellte Person, Sache oder Situation existiert, kann plausibel existieren oder hätte plausibel existieren können.
Falscher Echtheitseindruck: Der Inhalt kann Menschen über seine Authentizität oder Wahrheit täuschen oder irreführen.
Ein Deepfake muss nicht zwingend eine bekannte reale Person zeigen. Auch eine vollständig erfundene, aber realistisch und authentisch wirkende Person oder Situation kann erfasst sein. Kontext, Aussage, Publikum und dessen Erwartungen sind für die Beurteilung wichtig.

Bei offensichtlich künstlerischen, kreativen, satirischen oder fiktiven Werken gilt eine erleichterte Form der Offenlegung. Das bedeutet nicht automatisch, dass jede Offenlegung entfällt.

5. Entscheidungshilfe zur Transparenz

Interagiert ein KI-System direkt mit Menschen? Prüfe, ob du Anbieterin bist und ob der Hinweis auf die KI-Interaktion bereits klar, rechtzeitig und barrierearm erfolgt. Auch als Betreiberin ist ein klarer Hinweis eine sinnvolle Vertrauensmaßnahme.
Hast du Bild, Audio oder Video mit KI erzeugt oder wesentlich manipuliert? Prüfe die drei Deepfake-Kriterien. Wenn sie erfüllt sind, musst du den künstlichen Ursprung spätestens beim ersten Kontakt klar und wahrnehmbar offenlegen.
Veröffentlichst du KI-generierten oder KI-manipulierten Text, um die Öffentlichkeit über ein Thema von öffentlichem Interesse zu informieren? Wenn der Inhalt keine qualifizierte menschliche Prüfung oder redaktionelle Kontrolle durchlaufen hat, ist eine klare Kennzeichnung erforderlich.
Nutzt du Emotionserkennung oder biometrische Kategorisierung? Informiere die betroffenen Personen über den Einsatz. Prüfe zusätzlich, ob die Anwendung in deinem Kontext überhaupt zulässig ist.
Verarbeitet die Anwendung Gesundheitsdaten oder beeinflusst sie medizinische Entscheidungen? Prüfe zusätzlich DSGVO, Berufsrecht und eine mögliche Einordnung als Medizinprodukt oder Hochrisiko-KI.

6. So kennzeichnest du nachvollziehbar

Die EU-Icons sind freiwillig

Die EU stellt drei Icons zur Kennzeichnung KI-generierter Inhalte bereit. Ihre Nutzung ist optional. Der AI Act schreibt nicht vor, dass du zwingend ein EU-Icon oder die Kombination aus Icon und Text verwenden musst.

Entscheidend sind Klarheit und Zeitpunkt

Bei Deepfakes muss die Offenlegung spätestens bei der ersten Wahrnehmung klar, unterscheidbar und verständlich sein. Sie muss ohne besondere technische Werkzeuge erkennbar sein, beispielsweise als sichtbarer Text oder hörbarer Hinweis. Eine ausschließlich in Metadaten versteckte Markierung reicht für die Offenlegung durch Betreiberinnen nicht aus.

Bei Texten muss die Kennzeichnung ebenfalls klar erkennbar sein. Wähle eine Formulierung, die den tatsächlichen KI-Anteil korrekt beschreibt. „Mit KI unterstützt“ ist etwas anderes als „vollständig KI-generiert“.

Praxistipp: Dokumentiere bei sensiblen Inhalten kurz, welches Tool eingesetzt wurde, was die KI erzeugt oder verändert hat, wer den Inhalt fachlich geprüft hat und wann die Freigabe erfolgte. Das schafft intern Klarheit, ist aber kein Ersatz für die Prüfung des Einzelfalls.

7. Bilder und Grafiken

Für Health Businesses besonders relevant: KI-generierte Vorher-Nachher-Bilder, vermeintliche Behandlungsergebnisse und realistisch wirkende „Kundinnenfotos“ können einen falschen Echtheitseindruck erzeugen. Hier ist neben dem AI Act auch das Verbot irreführender Werbung wichtig.

Für reine Layoutarbeiten, Zuschnitt, Farbkorrektur oder andere übliche Bearbeitungsschritte gelten andere Maßstäbe als für eine inhaltlich wesentliche KI-Manipulation. Die Leitlinien der EU-Kommission enthalten hierzu Beispiele.

Auch bei KI-generierten Stockbildern ist keine pauschale Entwarnung möglich. Ein realistisches Bild einer erfundenen Person kann je nach Aussage und Verwendung die Deepfake-Kriterien erfüllen. Prüfe insbesondere, ob das Publikum das Bild als echte Kundin, echte Behandlungssituation oder reales Ergebnis verstehen könnte.

Unabhängig vom AI Act gelten Lizenzbedingungen, Persönlichkeitsrechte, Werberecht und gegebenenfalls Plattformregeln. Eine Kennzeichnung macht eine irreführende Aussage nicht automatisch zulässig.

8. Texte und Chatbots

KI-generierte Texte

Eine Kennzeichnungspflicht nach Artikel 50 Absatz 4 kommt in Betracht, wenn drei Voraussetzungen erfüllt sind: Der Text wird veröffentlicht, soll die Öffentlichkeit informieren und behandelt ein Thema von öffentlichem Interesse. Dazu kann auch öffentliche Gesundheit gehören.

Eine Kennzeichnung ist nach den Leitlinien nicht erforderlich, wenn eine qualifizierte menschliche Prüfung oder tatsächliche redaktionelle Kontrolle erfolgt ist und eine Person oder redaktionelle Stelle die Verantwortung für die Veröffentlichung trägt. Eine reine Rechtschreib- oder Grammatikprüfung reicht nicht.

Für deine Praxis: Ein KI-Entwurf für einen Gesundheitsartikel fällt nicht automatisch unter die Kennzeichnungspflicht. Entscheidend sind Zweck, Inhalt, Zielgruppe und die Qualität der menschlichen Prüfung. Fachliche Aussagen sollten unabhängig davon immer von einer dafür qualifizierten Person geprüft werden.

Chatbots und KI-Assistenten

Artikel 50 Absatz 1 verpflichtet Anbieter interaktiver KI-Systeme grundsätzlich dazu, Menschen ab Beginn der ersten Interaktion darüber zu informieren, dass sie mit KI interagieren, sofern dies nicht ohnehin offensichtlich ist. Nutzt du ein fertiges System, prüfe, ob der Anbieter diese Information korrekt umgesetzt hat und ob du sie durch deine Konfiguration verdeckst oder veränderst.

Wenn ein Chatbot unter deiner Marke auftritt oder für dich entwickelt wurde, sollte deine genaue Rolle geprüft werden. Unabhängig von der Rollenfrage ist ein eindeutiger KI-Hinweis für Kundinnen sinnvoll.

9. Besonderheiten der Gesundheitsbranche

Für Coaches, Therapeutinnen und Gesundheitsexpertinnen

Vorher-Nachher- und Transformationsinhalte

Stelle nie ein KI-generiertes Ergebnis so dar, als stamme es von einer realen Kundin. Wenn ein realistisch wirkendes Bild künstlich erzeugt oder wesentlich manipuliert wurde und einen falschen Echtheitseindruck erwecken kann, ist eine klare Offenlegung erforderlich. Prüfe zusätzlich das Werberecht und gegebenenfalls berufsrechtliche Grenzen.

Gesundheitsinformationen

„Public health“ wird in den EU-Leitlinien als mögliches Thema von öffentlichem Interesse genannt. Daraus folgt jedoch nicht, dass jeder Wellness-Post automatisch kennzeichnungspflichtig ist. Entscheidend sind Informationszweck, Öffentlichkeit, Thema und die Frage, ob eine substanzielle menschliche Prüfung oder redaktionelle Kontrolle stattgefunden hat.

KI-Chatbots mit Gesundheitsbezug

Ein Hinweis wie „keine medizinische Diagnose“ kann Erwartungen klären. Er ersetzt weder die fachliche Prüfung der Antworten noch die rechtliche Einordnung des Systems. Begrenze den vorgesehenen Einsatz eindeutig, richte Eskalationswege zu Menschen ein und verhindere, dass der Bot bei akuten oder individuellen Gesundheitsfragen wie eine behandelnde Fachperson auftritt.

Emotionserkennung und biometrische Auswertung

Emotionserkennung am Arbeitsplatz und in Bildungseinrichtungen ist grundsätzlich verboten; eng begrenzte Ausnahmen bestehen insbesondere für medizinische oder sicherheitsbezogene Zwecke. Außerhalb dieser Bereiche können Informationspflichten und weitere Anforderungen gelten. Lass entsprechende Anwendungen vor dem Einsatz fachkundig prüfen.

Medizinprodukte und Hochrisiko-KI

Ob eine Software als Medizinprodukt oder Hochrisiko-KI gilt, hängt vor allem von ihrem vorgesehenen Zweck und ihrer konkreten Funktion ab. Systeme, die Diagnosen stellen, Therapieentscheidungen unterstützen oder als Sicherheitskomponente eines Medizinprodukts dienen, können strengeren Regeln unterliegen. Eine Selbsteinschätzung anhand einzelner Funktionen reicht hier nicht aus.

Gesundheitsdaten und DSGVO

Gesundheitsdaten gehören nach Artikel 9 DSGVO zu den besonders geschützten personenbezogenen Daten. Für ihre Verarbeitung brauchst du eine Rechtsgrundlage nach Artikel 6 DSGVO und zusätzlich eine passende Ausnahme nach Artikel 9 Absatz 2. Das kann je nach Kontext eine ausdrückliche Einwilligung sein, ist aber nicht die einzige denkbare Grundlage. Verarbeitet ein externer KI-Dienst Daten in deinem Auftrag, sind unter anderem Rolle, Vertrag zur Auftragsverarbeitung, Unterauftragnehmer, Speicherorte, Drittlandtransfers, Löschung und technische Schutzmaßnahmen zu prüfen.

10. KI-Kompetenz im Team

Artikel 4 gilt seit dem 2. Februar 2025. Nach der Änderung durch den AI Omnibus bleibt es Aufgabe von Anbieterinnen und Betreiberinnen, Maßnahmen zur Entwicklung der KI-Kompetenz ihrer Mitarbeitenden und weiterer Personen zu ergreifen, die in ihrem Auftrag mit KI-Systemen arbeiten. Ein bestimmtes oder „ausreichendes“ Kompetenzniveau wird nicht vorgeschrieben.

Was nicht vorgeschrieben ist: Es gibt kein allgemeines Pflichtzertifikat, keine einheitliche Prüfung und keine vorgeschriebene Governance-Struktur. Auch eine formale Schulung ist nicht in jedem Fall zwingend. Die Maßnahmen sollen zum Wissen der Beteiligten, zu den verwendeten Systemen, zum Kontext und zu den Risiken passen.

Praktischer Mini-Plan

Erfasse die eingesetzten KI-Systeme und ihren konkreten Verwendungszweck.
Bestimme, wer damit arbeitet und welche fachlichen, rechtlichen, ethischen und datenschutzbezogenen Risiken bestehen.
Lege passende Leitlinien, Lernformate und Freigabeprozesse fest. Bei ChatGPT für Marketingtexte gehören beispielsweise Halluzinationen, Quellenprüfung, Datenschutz und Werbeaussagen dazu.
Halte Schulungen und interne Hinweise nachvollziehbar fest und überprüfe sie regelmäßig. Eine interne Dokumentation ist sinnvoll; ein Zertifikat ist nicht erforderlich.

11. Bußgelder, Werbung und Testimonials

Verstöße gegen Pflichten des AI Act können mit behördlichen Maßnahmen und Bußgeldern geahndet werden. Für Verstöße gegen viele Pflichten nennt die Verordnung Höchstgrenzen von bis zu 15 Millionen Euro oder bis zu 3 Prozent des weltweiten Jahresumsatzes. Bei kleinen und mittleren Unternehmen gelten besondere Obergrenzen; außerdem müssen Sanktionen verhältnismäßig sein. Die Höchstbeträge werden nicht automatisch verhängt.

SituationWas zusätzlich wichtig ist
Deepfake oder kennzeichnungspflichtiger KI-Text ohne OffenlegungMöglicher Verstoß gegen Artikel 50; der konkrete Kontext und die Rollenverteilung sind entscheidend.
KI-Vorher-Nachher-Bild wird als echtes Kundinnenergebnis beworbenZusätzlich kann eine irreführende geschäftliche Handlung vorliegen. Eine kleine KI-Kennzeichnung heilt eine falsche Werbeaussage nicht automatisch.
Erfundene KI-Kundinnenstimme wird als echtes Testimonial dargestelltHohes Risiko der Irreführung und des Vertrauensverlusts. Verwende keine erfundenen Testimonials als angeblich reale Erfahrungen.
Formuliere bei rechtlich sensiblen Anwendungen keine pauschale Garantie. Bei konkreten Zweifelsfällen ist eine anwaltliche Prüfung sinnvoll, besonders bei Gesundheitswerbung, Diagnostik, personenbezogenen Daten oder einem eigenen KI-Angebot.

12. Checkliste zum Ausdrucken

  • Ich kenne meine Rolle als Anbieterin oder Betreiberin für die eingesetzten Systeme.
  • Ich weiß, welche Inhalte mit KI erzeugt oder wesentlich verändert wurden.
  • Ich habe realistische Bilder, Audios und Videos anhand der Deepfake-Kriterien geprüft.
  • Erforderliche Offenlegungen sind beim ersten Kontakt klar und wahrnehmbar.
  • KI-Texte zu Themen von öffentlichem Interesse wurden qualifiziert geprüft oder klar gekennzeichnet.
  • Bei interaktiven KI-Systemen ist von Beginn an erkennbar, dass eine KI beteiligt ist.
  • Vorher-Nachher-Bilder und Testimonials sind echt, belegbar und werberechtlich geprüft.
  • Gesundheitsbezogene Inhalte haben einen fachlichen Freigabeprozess.
  • Gesundheitsdaten werden nur nach einer dokumentierten Datenschutzprüfung verarbeitet.
  • Mein Team kennt die eingesetzten KI-Systeme, ihre Grenzen und die internen Regeln.
  • Ich überprüfe Leitlinien, Quellen und Prozesse regelmäßig.

13. Vorlagen und Textbausteine

Hinweis für ein vollständig erzeugtes, realistisches Bild

Dieses Bild wurde mit künstlicher Intelligenz erzeugt. Es zeigt keine reale Kundin und kein tatsächlich erzieltes Ergebnis.

Hinweis für eine wesentliche KI-Bearbeitung

Dieses Bild wurde mit künstlicher Intelligenz bearbeitet. Verändert wurden: [konkret benennen].

Hinweis für einen kennzeichnungspflichtigen Text

Dieser Beitrag wurde mit künstlicher Intelligenz erzeugt und ohne umfassende fachliche Prüfung veröffentlicht.

Chatbot-Begrüßung

Hallo! Ich bin ein KI-gestützter Assistent von [Name/Unternehmen]. Du interagierst hier mit einem KI-System. Ich unterstütze dich bei allgemeinen Fragen zu [Thema]. Für eine persönliche oder fachliche Beratung wende dich bitte an [Kontakt].

Zusatzhinweis für allgemeine Gesundheitsinformationen

Die Informationen dienen der allgemeinen Orientierung. Sie ersetzen keine individuelle medizinische, psychotherapeutische oder ernährungsmedizinische Untersuchung, Diagnose oder Behandlung. Bei Beschwerden oder Unsicherheit wende dich bitte an eine entsprechend qualifizierte Fachperson.

Kurzer interner Prüfvermerk

Inhalt/Datei: ... Eingesetztes KI-System: ... Art der KI-Unterstützung: ... Geprüfte Quellen: ... Fachliche Prüfung durch: ... Freigabe am: ... Erforderliche Kennzeichnung: ja / nein Begründung: ...

14. Glossar

BegriffKurz erklärt
Anbieterin (Provider)Entwickelt ein KI-System oder lässt es entwickeln und bringt es unter eigenem Namen oder eigener Marke auf den Markt beziehungsweise nimmt es darunter in Betrieb.
Betreiberin (Deployer)Nutzt ein KI-System in eigener Verantwortung für eine berufliche Tätigkeit.
DeepfakeKI-generiertes oder manipuliertes Bild-, Audio- oder Videomaterial, das real oder plausibel Existierendem ähnelt und fälschlich authentisch oder wahr erscheinen kann.
General-Purpose AI (GPAI)KI-Modell mit allgemeinem Verwendungszweck, das viele unterschiedliche Aufgaben erfüllen kann.
Hochrisiko-KIKI-System in einem gesetzlich definierten sensiblen Einsatzbereich oder als relevante Komponente eines regulierten Produkts.
TransparenzpflichtPflicht, Menschen in bestimmten Fällen über KI-Interaktionen oder den künstlichen Ursprung von Inhalten zu informieren.
KI-KompetenzKenntnisse und Fähigkeiten, die für einen informierten, sicheren und verantwortungsvollen Umgang mit den konkret eingesetzten KI-Systemen erforderlich sind.

15. Quellen und wichtiger Hinweis

Für diese Fassung wurden vorrangig Veröffentlichungen der Europäischen Kommission und der amtliche Verordnungstext verwendet:

Rechtlicher Hinweis: Dieser Leitfaden dient der allgemeinen Information und ist keine Rechtsberatung. Die richtige Einordnung hängt vom konkreten KI-System, deiner Rolle, dem vorgesehenen Zweck, den Inhalten und dem Einsatzkontext ab. Bei rechtlich sensiblen Anwendungen solltest du fachkundigen Rat einholen.

Stand der fachlichen Prüfung: 10. August 2026. EU-Leitlinien und Rechtslage können sich weiterentwickeln.

Zurück nach oben

Cookie Consent mit Real Cookie Banner