Transparenz von KI-generierten Inhalten: Neue Verpflichtungen
Ab dem 2. August 2026 gelten die Transparenzpflichten gemäß Artikel 50 der Verordnung (EU) 2024/1689 zur Festlegung harmonisierter Vorschriften für künstliche Intelligenz, bekannt als KI-Verordnung oder AI Act. Artikel 50 umfasst vier Pflichtenbereiche: (i) die Information natürlicher Personen darüber, dass sie mit einem KI-System interagieren, (ii) die Kennzeichnung synthetischer Inhalte in einem maschinenlesbaren Format, (iii) die Offenlegung von Deep-Fake-Inhalten und bestimmten KI-generierten Texten sowie (iv) die Information natürlicher Personen, die Systemen zur Emotionserkennung oder biometrischen Kategorisierung ausgesetzt sind.
Diese Pflichten können für Unternehmen relevant sein, die handelsübliche KI-Tools einsetzen, beispielsweise im Kundensupport, im Marketing, in der Öffentlichkeitsarbeit oder in anderen Geschäftsprozessen. Jede Organisation sollte daher ermitteln, wie sie KI einsetzt und ob sie im Einzelfall als Anbieter oder als Betreiber eines KI-Systems agiert.
I. WER IST ZUR EINHALTUNG VERPFLICHTET?
Die KI-Verordnung unterscheidet zwischen zwei Rollen:
(i) Der Anbieter eines KI-Systems ist eine Einheit, die ein KI-System entwickelt oder es unter eigenem Namen oder eigener Marke in Verkehr bringt oder in Betrieb nimmt.
(ii) Der Betreiber eines KI-Systems ist eine natürliche oder juristische Person, die ein KI-System im Rahmen ihrer beruflichen Tätigkeit einsetzt.
Ein Unternehmen, das beispielsweise einen Chatbot entwickelt und diesen anderen Geschäftskunden anbietet, gilt in der Regel als Anbieter des KI-Systems. Ein Unternehmen, das diesen Chatbot auf seiner eigenen Website einsetzt, um mit Kunden zu kommunizieren, ist in der Regel der Betreiber des KI-Systems.
Anbieter und Betreiber von KI-Systemen haben nicht dieselben Pflichten. Anbieter sind primär für das Design des Systems und die technische Kennzeichnung seiner Ausgaben verantwortlich, während Betreiber dafür verantwortlich sind, natürliche Personen klar zu informieren und bestimmte Arten von Inhalten sichtbar zu kennzeichnen.
II. WICHTIGSTE TRANSPARENZPFLICHTEN
Artikel 50 der KI-Verordnung legt Transparenzpflichten fest, die von der Art des KI-Systems, seiner Verwendung und den Inhalten, die es generiert oder verändert, abhängen. Die wichtigsten Pflichten sind nachfolgend aufgeführt.
Nutzer müssen wissen, wann sie mit KI interagieren
Anbieter von KI-Systemen, die dazu bestimmt sind, direkt mit natürlichen Personen zu interagieren, müssen sicherstellen, dass die Nutzer darüber informiert werden, dass sie mit einer KI interagieren.
Diese Pflicht ist besonders wichtig für Chatbots, virtuelle Assistenten, automatisierte Sprachsysteme und andere Systeme, die autonom mit Nutzern kommunizieren.
Der Hinweis muss spätestens zum Zeitpunkt der ersten Interaktion erfolgen. Er muss zudem klar und unterscheidbar sein und darf nicht allein in einer Datenschutzerklärung oder in allgemeinen Geschäftsbedingungen versteckt werden. In der Praxis kann ein einfacher Hinweis wie der folgende verwendet werden:
„Sie sprechen mit einem virtuellen Assistenten, der künstliche Intelligenz verwendet.“
Ein Hinweis ist nicht erforderlich, wenn es für eine vernünftige, aufmerksame und umsichtige Person unter Berücksichtigung der Umstände und des Nutzungskontexts offensichtlich ist, dass sie mit einem KI-System interagiert. Da die Einschätzung der Offensichtlichkeit vom Einzelfall abhängen kann, ist es ratsam, Nutzer im Zweifelsfall stets klar zu informieren.
Eine besondere Ausnahme von dieser Regel gilt für bestimmte Systeme, die gesetzlich zur Aufdeckung, Verhinderung, Untersuchung oder Verfolgung von Straftaten zugelassen sind, sofern angemessene Schutzmaßnahmen bestehen. Diese Ausnahme gilt nicht, wenn solche Systeme der Öffentlichkeit zur Meldung von Straftaten zur Verfügung stehen.
Technische Kennzeichnung von KI-generierten Inhalten
Anbieter von KI-Systemen, einschließlich KI-Systemen mit allgemeinem Verwendungszweck, die synthetische Inhalte wie Audio-, Bild-, Video- oder Textinhalte generieren, müssen sicherstellen, dass die Ausgabe in einem maschinenlesbaren Format gekennzeichnet und technisch als künstlich generiert oder manipuliert erkennbar ist.
Eine maschinenlesbare Kennzeichnung ist nicht dasselbe wie ein sichtbarer Hinweis, dass ein Inhalt „mit Hilfe von KI erstellt“ wurde. Es handelt sich um eine technische Markierung, die von anderen Systemen erkannt werden kann, die zur Überprüfung der Herkunft des Inhalts verwendet werden.
Der AI Act schreibt vor, dass die für die Kennzeichnung verwendeten technischen Lösungen wirksam, interoperabel, robust und zuverlässig sein müssen, soweit dies technisch machbar ist. Dabei sind die Besonderheiten und Einschränkungen der verschiedenen Inhaltsarten, die Implementierungskosten sowie der allgemein anerkannte Stand der Technik zu berücksichtigen.
Da eine einzelne Kennzeichnungsmethode oft nicht ausreicht, kann in der Praxis ein mehrschichtiger Ansatz angewendet werden. So lassen sich beispielsweise digital signierte Metadaten mit einem nicht wahrnehmbaren digitalen Wasserzeichen kombinieren.
Digital signierte Metadaten können Informationen darüber enthalten, ob der Inhalt mithilfe von KI erstellt oder verändert wurde. Ein nicht wahrnehmbares Wasserzeichen wird direkt in den Inhalt eingebettet, sodass es auch nach einer Bearbeitung oder Weitergabe des Inhalts nur schwer entfernt werden kann.
Die Verpflichtung zur maschinenlesbaren Kennzeichnung gilt nicht, wenn das KI-System lediglich eine unterstützende Funktion bei der Standardbearbeitung ausübt oder den eingegebenen Inhalt bzw. dessen Bedeutung nicht wesentlich verändert. Eine Ausnahme besteht zudem für bestimmte Systeme, die gesetzlich zur Aufdeckung, Verhinderung, Untersuchung oder Verfolgung von Straftaten befugt sind.
Bewahrung und Überprüfung technischer Kennzeichnungen
Damit technische Lösungen wirksam, robust und zuverlässig bleiben, sollten Anbieter angemessene Anstrengungen unternehmen, um bestehende technische Kennzeichnungen bei Inhalten zu bewahren, die in ihr System eingespeist und anschließend weiterverarbeitet werden. Es ist ratsam, in den Nutzungsbedingungen oder anderen Dokumenten das vorsätzliche Entfernen oder Verändern von Kennzeichnungen sowie das Anbieten oder Bewerben von Werkzeugen zur Umgehung solcher Kennzeichnungen zu untersagen.
Ausgabeinhalte müssen technisch als künstlich generiert oder manipuliert erkennbar sein, weshalb Anbieter eine geeignete Lösung zur Überprüfung der Herkunft sicherstellen sollten.
Das Erkennungsergebnis muss klar und verständlich dargestellt werden. Zudem sollte, sofern möglich, die zugrunde liegende Technik erläutert werden.
Es ist wichtig zu betonen, dass das Erkennungsergebnis zwar auf die mögliche Herkunft des Inhalts hinweist, jedoch keine Aussage über dessen Wahrheitsgehalt trifft. Die Tatsache, dass ein Inhalt mithilfe künstlicher Intelligenz erstellt wurde, bedeutet nicht zwangsläufig, dass er ungenau ist. Ebenso beweist das Fehlen einer technischen Kennzeichnung nicht, dass der Inhalt authentisch ist.
Wenn ein Nutzer Inhalte in ein Erkennungstool hochladen muss, muss der Anbieter dieses Tools die Regeln zum Schutz personenbezogener Daten und zur Vertraulichkeit einhalten. Hochgeladene Inhalte sollten ausschließlich zum Zweck der Überprüfung verwendet und nach Abschluss der Überprüfung gelöscht werden. Eine Ausnahme gilt für einen begrenzten Satz technischer Daten, deren Speicherung aus Sicherheitsgründen oder zur Verhinderung von Missbrauch erforderlich ist.
Deepfake-Inhalte müssen deutlich gekennzeichnet sein
Ein Anwender, der ein KI-System zur Erstellung oder Manipulation von Inhalten einsetzt, die einen Deepfake darstellen, muss deutlich offenlegen, dass der Inhalt künstlich generiert oder manipuliert wurde.
Ein Deepfake ist ein Bild-, Audio- oder Videoinhalt, der mithilfe von KI generiert oder manipuliert wurde und realen Personen, Objekten, Orten, Organisationen oder Ereignissen so ähnelt, dass er fälschlicherweise als authentisch oder wahrheitsgetreu erscheinen könnte. Dies kann beispielsweise ein Video sein, in dem es so aussieht, als würde eine reale Person etwas sagen, das sie nie gesagt hat, oder eine Audioaufnahme, in der die Stimme einer realen Person etwas zu sagen scheint, das diese Person nie geäußert hat (Voice Cloning).
Die Kennzeichnung muss spätestens bei der ersten Wahrnehmung des Inhalts durch die Person klar und deutlich erkennbar sein; sie darf nicht ausschließlich in technischen Metadaten enthalten sein.
Die vom Anwender angebrachte sichtbare Kennzeichnung unterscheidet sich von der maschinenlesbaren Markierung, für die der Anbieter des KI-Systems verantwortlich ist, sodass in bestimmten Fällen beide Verpflichtungen gleichzeitig gelten können.
Es kann die folgende Formulierung verwendet werden:
"Dieser Inhalt wurde mithilfe künstlicher Intelligenz erstellt."
Oder
"Dieser Inhalt wurde mithilfe künstlicher Intelligenz verändert."
Für Kennzeichnungszwecke können standardisierte Symbole oder andere klare textliche und visuelle Markierungen verwendet werden. Bei Bildern oder Videos sollte die Kennzeichnung in ausreichender Nähe zum Inhalt platziert werden. Bei Videos und Audioaufnahmen ist es ratsam, die Kennzeichnung zu Beginn anzuzeigen und sie bei der Weitergabe des Inhalts so weit wie möglich beizubehalten.
III. REGELN FÜR SPEZIFISCHE ZWECKE UND ANWENDUNGEN
Bestimmte Arten von Inhalten und Nutzungsweisen von KI-Systemen erfordern einen spezifischen Ansatz für Transparenz. Dies gilt insbesondere für künstlerische und kreative Werke, Texte zu Themen von öffentlichem Interesse sowie Systeme zur Emotionserkennung und biometrischen Kategorisierung.
Künstlerische, kreative und satirische Werke
Wenn ein Deepfake Teil eines offensichtlich künstlerischen, kreativen, satirischen, fiktionalen oder ähnlichen Werks oder Programms ist, bleibt die Transparenzpflicht bestehen, die Art der Kennzeichnung kann jedoch angepasst werden, um die Darstellung oder den Genuss des Werks nicht unnötig zu beeinträchtigen.
In einem Film, in dem KI beispielsweise zur Verjüngung eines Schauspielers eingesetzt wurde, ist es nicht erforderlich, während des gesamten Films ein großes Label über dem Bild einzublenden. Die Information kann stattdessen in der Beschreibung des Werks, im Vor- oder Abspann oder an einer anderen geeigneten Stelle angegeben werden.
KI-generierte Texte zu Themen von öffentlichem Interesse
Eine spezifische Verpflichtung gilt für Texte, die mithilfe eines KI-Systems generiert oder bearbeitet wurden und mit dem Ziel veröffentlicht werden, die Öffentlichkeit über Themen von öffentlichem Interesse zu informieren.
Zu den Themen von öffentlichem Interesse können Politik, Wahlen, Gesundheitswesen, öffentliche Sicherheit, Wirtschaft, Umwelt, Bildung, Justiz, die Aktivitäten öffentlicher Stellen sowie andere Themen gehören, die für eine große Anzahl von Bürgern von Bedeutung sind.
Solche Texte müssen als KI-generiert oder -bearbeitet gekennzeichnet werden, es sei denn, zwei Bedingungen sind gleichzeitig erfüllt: (1) der Inhalt wurde einer menschlichen Überprüfung oder redaktionellen Kontrolle unterzogen, und (2) eine natürliche oder juristische Person hat die redaktionelle Verantwortung für die Veröffentlichung übernommen.
Die menschliche Überprüfung sollte nicht nur formaler Natur sein, sondern die Verifizierung der Fakten, Quellen sowie die Einhaltung geltender Vorschriften und interner Regeln umfassen. Die Verwendung von KI-Tools lediglich als Hilfsmittel bei der Erstellung eines ersten Entwurfs löst nicht automatisch die Kennzeichnungspflicht aus, sofern der endgültige Inhalt tatsächlich überprüft wird und eine klare redaktionelle Verantwortung für dessen Veröffentlichung besteht.
Wenn eine solche Kontrolle nicht existiert, sollte das Label oberhalb oder nahe dem Anfang des Textes, in der Nähe des Titels oder an einer anderen unmittelbar sichtbaren Stelle platziert werden.
Emotionserkennung und biometrische Kategorisierung
Anbieter von Systemen zur Emotionserkennung oder biometrischen Kategorisierung müssen die natürlichen Personen, die solchen Systemen ausgesetzt sind, über deren Funktionsweise informieren. Dabei handelt es sich um Systeme, die auf der Grundlage biometrischer Daten versuchen, auf den emotionalen Zustand einer Person zu schließen oder diese in eine bestimmte Kategorie einzuordnen. Solche Systeme können beispielsweise im Kundensupport, in Fahrzeugen, Sicherheitssystemen, im Einzelhandel oder bei der Besucheranalyse eingesetzt werden.
Die Informationspflicht bedeutet nicht, dass jede Nutzung solcher Systeme zulässig ist. Für bestimmte Anwendungen sieht der KI-Rechtsakt Verbote oder strengere Bedingungen vor, und bei der Verarbeitung personenbezogener Daten müssen die DSGVO sowie andere Datenschutzvorschriften eingehalten werden. Informationen über die Funktionsweise des Systems müssen spätestens bei der ersten Konfrontation der Person mit dem System klar und unterscheidbar bereitgestellt werden und die geltenden Barrierefreiheitsanforderungen erfüllen.
IV. QUALITÄT TECHNISCHER LÖSUNGEN
Artikel 50 Absatz 2 des KI-Rechtsakts legt vier grundlegende Anforderungen an technische Lösungen fest: Wirksamkeit, Interoperabilität, Robustheit und Zuverlässigkeit.
Wirksamkeit bedeutet, dass die technische Kennzeichnung die Erkennung künstlich erzeugter oder manipulierter Inhalte ermöglicht. Zuverlässigkeit erfordert, dass die Lösung gekennzeichnete KI-Inhalte mit ausreichender Genauigkeit von anderen Inhalten unterscheidet. Robustheit bedeutet, dass die Kennzeichnung, soweit technisch machbar, auch nach gewöhnlichen oder absichtlichen Änderungen am Inhalt erhalten bleibt. Interoperabilität schreibt vor, dass die Kennzeichnungen und deren Verifizierung über verschiedene Systeme, Plattformen und technische Umgebungen hinweg funktionieren können.
Für die praktische Umsetzung der Interoperabilitätsanforderung empfiehlt sich die Verwendung geeigneter technischer Standards und Lösungen, die eine Vernetzung verschiedener Kennzeichnungs- und Erkennungssysteme ermöglichen.
V. INTERNE VERFAHREN UND DOKUMENTATION
Organisationen sollten interne Verfahren etablieren, die festlegen, wann Inhalte gekennzeichnet werden müssen, welches Label zu verwenden ist, wo dieses zu platzieren ist, wer für die Überprüfung verantwortlich ist und wie fehlerhafte oder fehlende Kennzeichnungen korrigiert werden.
Mitarbeitende und externe Partner, die Inhalte erstellen oder veröffentlichen, sollten mit diesen internen Verfahren vertraut sein. Anbieter generativer KI-Systeme sollten die verwendeten technischen Lösungen, deren Testverfahren, identifizierte Mängel sowie die ergriffenen Korrekturmaßnahmen dokumentieren. Lösungen sollten vor der Markteinführung oder Inbetriebnahme sowie regelmäßig während ihres gesamten Lebenszyklus unter Bedingungen getestet werden, die der tatsächlichen Nutzung entsprechen.
Der Umfang der Dokumentation, der Tests und der Schulungen kann an die Rolle der Organisation, die Art des KI-Systems sowie an deren Größe und verfügbare Ressourcen angepasst werden, sofern die getroffenen Maßnahmen die Einhaltung der geltenden Verpflichtungen gemäß Artikel 50 des KI-Gesetzes tatsächlich gewährleisten.
VI. VERHÄLTNIS ZU ANDEREN VORSCHRIFTEN
Die Verpflichtungen gemäß Artikel 50 des KI-Gesetzes gelten nicht isoliert von anderen Regeln und anwendbaren Vorschriften.
Verarbeitet ein KI-System personenbezogene Daten, findet die DSGVO Anwendung. Dies ist insbesondere bei Deepfakes, die reale Personen darstellen, beim Voice-Cloning, bei der Emotionserkennung, der biometrischen Kategorisierung sowie bei Tools, in die Nutzer Inhalte zur Überprüfung von KI-Kennzeichnungen hochladen, von Bedeutung.
Je nach Art des Inhalts und dem betroffenen Sektor können zudem Regelungen zum Verbraucherschutz, zum geistigen Eigentum, zu digitalen Diensten, Medien, politischer Werbung, zum Schutz von Persönlichkeitsrechten, zum Strafrecht sowie zur Barrierefreiheit gelten.
Eine klare Kennzeichnung entbindet nicht von der Notwendigkeit, die für die Nutzung geschützter Inhalte erforderlichen Rechte einzuholen. Ebenso bedeutet die ordnungsgemäße Kennzeichnung von Deepfake-Inhalten nicht, dass deren Veröffentlichung keine Verletzung von Persönlichkeitsrechten, irreführende Werbung oder andere Formen rechtswidrigen Verhaltens darstellen kann.
VII. SANKTIONEN
Ein Verstoß gegen die Transparenzpflichten gemäß Artikel 50 des KI-Gesetzes kann zu Geldbußen von bis zu 15.000.000 EUR oder, falls es sich bei dem Täter um ein Unternehmen handelt, von bis zu 3 % des gesamten weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres führen. Bei Großunternehmen ist der jeweils höhere Betrag maßgeblich, während für kleine und mittlere Unternehmen (KMU), einschließlich Start-ups, der jeweils zutreffende Betrag gilt.
Bei der Festsetzung der Geldbuße werden die Art, die Schwere und die Dauer des Verstoßes, der vorsätzliche oder fahrlässige Charakter, die ergriffenen Minderungsmaßnahmen, die Zusammenarbeit mit den zuständigen Behörden, frühere Verstöße sowie die Größe des Unternehmens berücksichtigt.
Zusätzlich zu Geldbußen können die zuständigen Behörden weitere Korrekturmaßnahmen anordnen.
VIII. WAS SOLLTEN ORGANISATIONEN TUN?
- Alle KI-Systeme, die entwickelt, beschafft oder genutzt werden, sollten erfasst werden. Für jedes System sollten der Zweck, die Art der generierten oder veränderten Inhalte, die betroffenen Personen sowie die Rolle der Organisation gemäß dem KI-Gesetz identifiziert werden.
- Besondere Aufmerksamkeit sollte dem Einsatz von Chatbots und virtuellen Assistenten, der Generierung von KI-Inhalten, der Veröffentlichung von Inhalten, die ein Deepfake darstellen könnten, der Erstellung von Texten zu Themen von öffentlichem Interesse sowie der Nutzung von Systemen zur Emotionserkennung oder biometrischen Kategorisierung gewidmet werden.
- Die Organisation sollte die technischen Fähigkeiten ihrer KI-Tool-Anbieter sowie die vertraglichen Beziehungen zu diesen überprüfen. Dabei ist es wichtig festzustellen, ob maschinenlesbare Kennzeichnungen vorhanden sind, ob diese nach dem Herunterladen oder Bearbeiten der Inhalte erhalten bleiben, ob ein Tool zur Überprüfung existiert und was mit den zur Verifizierung übermittelten Daten geschieht.
- Organisationen, die KI-generierte Inhalte veröffentlichen, sollten interne Regeln zur sichtbaren Kennzeichnung aufstellen. Diese Regeln sollten festlegen, welche Formulierungen oder Symbole verwendet werden, wo diese platziert sind, wer sie vor der Veröffentlichung prüft und welches Verfahren gilt, falls eine Kennzeichnung durch Weiterverbreitung verloren geht.
- Für Texte zu Themen von öffentlichem Interesse muss die verantwortliche Person oder Funktion, die den Inhalt prüft und die Verantwortung für dessen Veröffentlichung übernimmt, klar benannt werden; zudem ist eine angemessene Dokumentation der durchgeführten Prüfung sicherzustellen.
- Mitarbeitende und andere Personen in relevanten Funktionen sollten angemessen zu den geltenden Transparenzpflichten und den internen Regeln der Organisation geschult werden.
SCHLUSSBEMERKUNGEN
Die Transparenzpflichten gemäß Artikel 50 des KI-Gesetzes stellen eine der ersten weitreichend anwendbaren und praktisch sichtbaren Anforderungen des KI-Gesetzes dar.
Ab dem 2. August 2026 müssen Unternehmen nachweisen können, dass sie die Verpflichtungen gemäß Artikel 50 des KI-Gesetzes für ihre KI-Systeme und deren Anwendung erfüllen.
Da eine Kombination aus rechtlichen, technischen und organisatorischen Maßnahmen erforderlich ist, empfiehlt es sich, unverzüglich mit der Bewertung zu beginnen. Unternehmen, die frühzeitig interne Verfahren für den transparenten Einsatz von KI-Systemen etablieren, sind deutlich besser aufgestellt, um die Compliance sicherzustellen sowie regulatorische und Reputationsrisiken zu minimieren.
This publication was prepared by the law firm WAHL & Partners d.o.o. as a legal news alert intended for clients, associates, and partners. The information contained in this publication does not constitute legal advice and cannot be construed as such. If you have any questions or concerns regarding the content of this publication, please contact the attorney you regularly consult.
