Compliance Wissen
Compliance Wissen6 Min. Lesezeit·23. September 2026·Aktualisiert 23. September 2026

DSGVO und EU AI Act im Zusammenspiel: Compliance und Audit-Reports für Unternehmen

Wie Unternehmen die Anforderungen aus DSGVO und EU AI Act synchronisieren, Risikoklassen bestimmen und auditfähige Compliance-Reports erstellen.

Autor:
Stefan Rose · KI-Experte und Co-Founder von mulios

Mit dem Inkrafttreten der europäischen KI-Verordnung (EU AI Act) stehen Unternehmen vor einer doppelten regulatorischen Herausforderung: Sie müssen nicht nur die datenschutzrechtlichen Vorgaben der DSGVO einhalten, sondern gleichzeitig produktbezogene Sicherheits-, Transparenz- und Dokumentationspflichten nachweisen. Viele Organisationen machen den Fehler, beide Gesetze isoliert zu betrachten. Dieser Leitfaden zeigt die Schnittmengen auf, erklärt die Risikoklassifizierung nach dem AI Act und liefert eine Blaupause für auditfähige Compliance-Reports.

Das Zusammenspiel: Wo sich DSGVO und EU AI Act überschneiden

Während die DSGVO den Schutz personenbezogener Daten und die Grundrechte betroffener Individuen fokussiert, reguliert der EU AI Act die Sicherheit, Vertrauenswürdigkeit und Transparenz von KI-Systemen als Softwareprodukt. In der Praxis greifen beide Regelwerke wie Zahnräder ineinander:

  • Datenqualität (Art. 10 AI Act vs. Art. 5 DSGVO): Der AI Act fordert repräsentative, fehlerfreie Trainings- und Testdaten. Die DSGVO verlangt Datenrichtigkeit und Datenminimierung.
  • Transparenzpflichten (Art. 50 AI Act vs. Art. 13/14 DSGVO): Betroffene müssen wissen, wenn sie mit einer KI interagieren (AI Act) und wie ihre Daten verarbeitet werden (DSGVO).
  • Menschliche Aufsicht (Art. 14 AI Act vs. Art. 22 DSGVO): Beide Gesetze verbieten den Kontrollverlust an autonome Algorithmen und fordern wirksame Mechanismen zur Intervention durch Menschen (Human-in-the-Loop).

Risikoklassifizierung nach dem EU AI Act für den Mittelstand

Der EU AI Act verfolgt einen risikobasierten Ansatz. Für Unternehmen ist die Einstufung ihrer KI-Anwendungsfälle entscheidend für den Dokumentationsaufwand:

  • Unzulässiges Risiko (Verboten): Systeme für Social Scoring, verdeckte Verhaltensmanipulation oder biometrische Echtzeit-Fernidentifizierung im öffentlichen Raum.
  • Hochrisiko-KI (Streng reguliert): KI-Einsatz im Personalbereich (Bewerberauswahl, Arbeitsleistungsbewertung), in kritischen Infrastrukturen oder bei der Bonitätsprüfung. Erfordert ein zertifiziertes Qualitäts- und Risikomanagement sowie Konformitätsbewertungen.
  • Spezifisches Transparenzrisiko: Chatbots, generative Textsysteme und Bildgeneratoren. Nutzer müssen klar und verständlich darauf hingewiesen werden, dass Inhalte von einer KI generiert wurden.
  • Minimales / Kein Risiko: Standard-Büroanwendungen, KI-gestützte E-Mail-Sortierung, Rechtschreibkorrekturen oder interne Wissensrecherchen. Hier gelten minimale Auflagen, jedoch weiterhin die volle DSGVO-Compliance.

Die 4 Pflichtbestandteile eines auditfähigen KI-Compliance-Reports

Um bei Prüfungen durch Aufsichtsbehörden, Kunden oder Wirtschaftsprüfer abgesichert zu sein, sollten Unternehmen für jedes eingesetzte KI-System ein standardisiertes Compliance-Dossier vorhalten:

  • 1. Zweckbestimmung & Systempass: Genaue Dokumentation des Einsatzzwecks, der Systemgrenzen und Verknüpfung mit dem Verzeichnis von Verarbeitungstätigkeiten (VVT).
  • 2. Technische Modell-Dokumentation: Angabe des verwendeten Basismodells (z. B. Mistral, Deepseek, Claude usw.), Versionsnummer, Inferenz-Hosting und Nachweis über den Ausschluss von Modelltraining mit Kundendaten.
  • 3. Risikobewertung & Schwellwertanalyse: Dokumentierte Prüfung, ob ein Hochrisiko-System vorliegt, kombiniert mit einer Datenschutz-Folgenabschätzung (DSFA) bei sensiblen Verarbeitungen.
  • 4. Überwachungs- & Freigabeprotokoll: Nachweis über das Human-in-the-Loop-Prinzip inklusive Rollenkonzept, Freigabeprozessen und Maßnahmen gegen Halluzinationen und Prompt Injections.

Gegenüberstellung: DSGVO-Anforderungen vs. EU AI Act-Pflichten

KriteriumDSGVO (Datenschutz)EU AI Act (KI-Verordnung)
Primäres SchutzgutPersonenbezogene Daten & PrivatsphäreSicherheit, Gesundheit & Grundrechte
RegulierungsgegenstandVerarbeitungsprozesse von DatenDas KI-System als Softwareprodukt
Menschliche AufsichtArt. 22: Recht, nicht automatisierter Entscheidung unterworfen zu seinArt. 14: Verpflichtende Human-Oversight-Architektur für Hochrisiko-KI
Transparenz & InformationArt. 13/14: Informationspflichten bei DatenerhebungArt. 50: Transparenzpflicht bei KI-Interaktion & Kennzeichnung von Generaten
Maximaler BußgeldrahmenBis zu 20 Mio. € oder 4 % des weltweiten JahresumsatzesBis zu 35 Mio. € oder 7 % des weltweiten Jahresumsatzes

Die Quintessenz

Unternehmen sollten DSGVO und EU AI Act nicht als zwei getrennte Bürokratien behandeln. Ein integriertes Compliance-Framework mit transparenten Audit-Logs und Human-in-the-Loop-Freigaben erfüllt beide Regularien in einem einzigen Arbeitsschritt.

Häufige Fragen

Ersetzt der EU AI Act die bestehenden DSGVO-Pflichten?

Nein. Der EU AI Act gilt kumulativ neben der DSGVO. Ein KI-System, das den EU AI Act erfüllt, muss zwingend auch alle Anforderungen der DSGVO (wie Rechtsgrundlage, AVV und Betroffenenrechte) einhalten.

Gilt ein KI-E-Mail-Agent oder Chatbot bereits als Hochrisiko-KI?

In der Regel nein. Standardmäßige Produktivitätsassistenten für E-Mail-Bearbeitung, Recherche oder Terminfindung fallen unter minimales Risiko bzw. spezifische Transparenzpflichten. Hochrisiko liegt erst vor, wenn die KI z. B. über Personaleinstellungen oder Kündigungen entscheidet.

Welche Kennzeichnungspflichten gelten für generierte Texte und Dokumente?

Gemäß Art. 50 EU AI Act müssen Anbieter und Anwender sicherstellen, dass KI-generierte Inhalte als solche erkennbar sind, es sei denn, sie wurden vor Veröffentlichung von einem Menschen redaktionell überprüft und verantwortet.

Welche Fristen müssen Unternehmen beim EU AI Act beachten?

Die Verbote unzulässiger KI-Praktiken gelten bereits ab Anfang 2025. Die Vorschriften für Allzweck-KI-Modelle (GPAI) greifen ab August 2025, und die vollständigen Pflichten für Hochrisiko-KI-Systeme treten im August 2026 bzw. 2027 verbindlich in Kraft.

Mehr zum Thema

Offizielle Informationen und hilfreiche Hintergründe.

ThemenEU AI ActDSGVOComplianceAuditKI-VerordnungRisk Management

Theorie reicht? Probieren Sie mulios aus.

14 Tage unverbindlich im echten Alltag testen. Die Testversion endet automatisch – kein Abo, keine Kreditkarte erforderlich.

Bei Fragen – sprich mit uns persönlich.