Die KI-Verordnung für Betreiber im Mittelstand: die Kurzfassung

Was heute gilt, was kommt, wer zuständig ist

Kurzfassung, veröffentlicht am 21. September 2026. Stand der Prüfung: 21. September 2026 (verification_as_of 2026-09-21). Jede Datumsangabe, jede Fundstelle und jede Lesart auf dieser Seite wurde zu diesem Datum gegen die im Teil „Stand und Quellen“ genannten Texte geprüft. Die ausführliche Fassung mit allen Fundstellen und der Belegliste steht unter /ki-verordnung/langfassung/. Wiedergaben der Leitlinien der Kommission zu Art. 50 sind eigene Übersetzungen, als Lesart mit Randnummer (Rn.) gekennzeichnet; sie sind keine Zitate.

Diese Seite beschreibt, was die Verordnung (EU) 2024/1689 in der seit dem 27. Juli 2026 geltenden Fassung und das deutsche KI-Marktüberwachungs-und-Innovationsförderungs-Gesetz (KI-MIG) für Unternehmen vorsehen, die KI-Systeme einkaufen und einsetzen, ohne sie selbst zu entwickeln oder unter eigenem Namen anzubieten. Die Verordnung nennt diese Rolle „Betreiber“. Die Seite erklärt die Rechtslage abstrakt; sie prüft keinen Einzelfall und ersetzt keine Beratung.

1. Wer Betreiber ist

Betreiber ist nach Art. 3 Nr. 4 „eine natürliche oder juristische Person, Behörde, Einrichtung oder sonstige Stelle, die ein KI-System in eigener Verantwortung verwendet, es sei denn, das KI-System wird im Rahmen einer persönlichen und nicht beruflichen Tätigkeit verwendet“. Die Verordnung gilt für Betreiber, die ihren Sitz in der Union haben oder sich dort befinden, und für Betreiber in einem Drittland, wenn die Ausgabe des Systems in der Union verwendet wird (Art. 2 Abs. 1 Buchst. b und c). Ausgenommen sind nach Art. 2 Abs. 10 nur die Betreiberpflichten natürlicher Personen bei einer ausschließlich persönlichen, nicht beruflichen Verwendung; nach Rn. 19 der Leitlinien ist jede Tätigkeit beruflich, mit der regelmäßig ein wirtschaftlicher Vorteil erzielt wird.

Wer ein System selbst entwickelt oder entwickeln lässt und es unter eigenem Namen für den eigenen Gebrauch in Betrieb nimmt, ist nach Art. 3 Nr. 3 und Nr. 11 Anbieter; nach Rn. 15 der Leitlinien können beide Rollen zusammenfallen, etwa bei einem selbst entwickelten generativen System zur Erzeugung von Deepfakes, für das dann die Pflichten nach Art. 50 Abs. 2 und 4 nebeneinander gelten. Als Beispiel nennt der AI Act Service Desk der Kommission einen Arbeitgeber, der seinen Beschäftigten Lizenzen für ein bereits auf dem Unionsmarkt verfügbares KI-Modell mit allgemeinem Verwendungszweck verschafft: Er wäre weder Anbieter dieses Modells noch verpflichtet, dessen Übereinstimmung mit der Verordnung zu prüfen. Nach der Lesart der Bundesnetzagentur bleibt eine juristische Person Betreiber, auch wenn Auftragnehmer, Freiberufler oder externes Personal das System im Namen, unter der Verantwortung und Kontrolle der juristischen Person betreiben; einzelne Mitarbeitende, die nach den Verfahren und Anweisungen des Unternehmens und unter dessen Kontrolle handeln, sind keine eigenständigen Betreiber. Betreiber ist, wer über Zweck und Art der Verwendung entscheidet, auch ohne technische Kontrolle über das System (Rn. 12); ein Unternehmen, das eine Werbeagentur lediglich beauftragt, ohne darüber zu entscheiden oder Kontrolle darüber auszuüben, ob und wie die Agentur KI einsetzt, ist nach Rn. 14 nicht Betreiber.

In welchen drei Fällen ein Betreiber nach Art. 25 Abs. 1 als Anbieter eines Hochrisiko-Systems gilt, steht in Abschnitt 2 der Langfassung; Art. 25 gilt erst ab den in Teil 3 genannten Terminen.

2. Was heute gilt

Unabhängig von der Risikoklasse des eingesetzten Systems gelten bereits heute Art. 4, Art. 5 und, unter ihren jeweiligen Voraussetzungen, Art. 50 Abs. 3 und 4. Die Aufzählung ist nicht abschließend.

KI-Kompetenz, Art. 4, seit dem 2. Februar 2025. Anbieter und Betreiber ergreifen nach dem neu gefassten Art. 4 Abs. 1 Maßnahmen, um die Entwicklung der KI-Kompetenz ihres Personals und anderer Personen, die in ihrem Auftrag mit dem Betrieb und der Nutzung von KI-Systemen befasst sind, zu unterstützen, unter Berücksichtigung ihrer technischen Kenntnisse, Erfahrung, Aus- und Fortbildung, des Einsatzkontexts und der betroffenen Personen oder Personengruppen; derselbe Absatz verlangt nicht, für irgendeine Person ein bestimmtes Niveau an KI-Kompetenz zu garantieren. Die Pflicht gilt für Betreiber aller KI-Systeme, nach den Fragen und Antworten des KI-Büros der Kommission auch für ein Unternehmen, dessen Beschäftigte ein allgemein verfügbares Werkzeug wie ChatGPT für Werbetexte oder Übersetzungen nutzen. Eine Form der Dokumentation schreibt die Verordnung nicht vor; die Bundesnetzagentur empfiehlt, getroffene Maßnahmen zum Aufbau von KI-Kompetenz zu dokumentieren. Für Verstöße gegen Art. 4 sieht weder Art. 99 noch § 15 KI-MIG eine Geldbuße vor. Art. 99 Abs. 1 verlangt von den Mitgliedstaaten Vorschriften für Sanktionen und andere Durchsetzungsmaßnahmen, „die bei jeglichem Verstoß gegen diese Verordnung durch Akteure Anwendung finden“; welche Befugnisse die Marktüberwachung dafür hat und wieweit sie einen Betreiber treffen, steht in Abschnitt 5 der Langfassung.

Verbotene Praktiken, Art. 5, seit dem 2. Februar 2025. Art. 5 verbietet die dort genannten Praktiken auch für „die Verwendung“ eines KI-Systems; die Verwendung ist die Handlung des Betreibers. Für Arbeitgeber steht Abs. 1 Buchst. f im Vordergrund: Verboten ist die Verwendung von KI-Systemen zur Ableitung von Emotionen einer natürlichen Person am Arbeitsplatz und in Bildungseinrichtungen, „es sei denn, die Verwendung des KI-Systems soll aus medizinischen Gründen oder Sicherheitsgründen eingeführt oder auf den Markt gebracht werden“. Die weiteren Verbote sind eng gefasst und werden hier nicht wiedergegeben. Ab dem 2. Dezember 2026 gelten zwei weitere Verbote, Art. 5 Abs. 1 Buchst. ba und bb. Der AI Act Service Desk der Kommission umschreibt sie als Verbote in Bezug auf die Erzeugung oder Manipulation von „nicht einvernehmlichem Intimmaterial und Material über sexuellen Kindesmissbrauch“. Für Betreiber gilt das Verbot nach Abs. 1a Buchst. b nur, wenn sie das System zu genau diesem Zweck verwenden; wer ein System, das solche Inhalte erzeugen könnte, ohne diesen Zweck verwendet, fällt nicht unter dieses Verbot.

Transparenz, Art. 50 Abs. 3 und 4, seit dem 2. August 2026. An Betreiber richtet sich Art. 50 in Abs. 3 und 4; Abs. 1 und 2 richten sich an Anbieter.

Nach Abs. 3 informieren die „Betreiber eines Emotionserkennungssystems oder eines Systems zur biometrischen Kategorisierung“ die davon betroffenen natürlichen Personen „über den Betrieb des Systems“. Soweit die biometrische Kategorisierung nicht nach Art. 5 Abs. 1 Buchst. g verboten ist, gilt Abs. 3 für sie unabhängig von einer Einstufung als Hochrisiko-System (Rn. 104); nicht nach Art. 5 Abs. 1 Buchst. f verbotene Emotionserkennungssysteme sind nach Anhang III Nr. 1 Buchst. c hochriskant, und am Arbeitsplatz verbietet Art. 5 Abs. 1 Buchst. f ihre Verwendung zur Ableitung von Emotionen einer natürlichen Person außer aus medizinischen Gründen oder Sicherheitsgründen (Rn. 102).

Nach Abs. 4 Unterabs. 1 müssen Betreiber eines KI-Systems, „das Bild-, Ton- oder Videoinhalte erzeugt oder manipuliert, die ein Deepfake sind“, offenlegen, „dass die Inhalte künstlich erzeugt oder manipuliert wurden“. „Deepfake“ bestimmt Art. 3 Nr. 60 als „einen durch KI erzeugten oder manipulierten Bild-, Ton- oder Videoinhalt, der wirklichen Personen, Gegenständen, Orten, Einrichtungen oder Ereignissen ähnelt und einer Person fälschlicherweise als echt oder wahrheitsgemäß erscheinen würde“. Farbkorrekturen, Hintergrundänderungen zu erkennbar ästhetischen Zwecken, Anordnungen vorhandener Produkte und Skalierungen in der Produktwerbung nennt Rn. 116 als Beispiele für Eingriffe, die sich voraussichtlich nur geringfügig auf die Wahrnehmung von Echtheit und Wahrheitsgehalt auswirken; die Einordnung hängt nach derselben Randnummer vom Zusammenhang und von der Wirkung im Einzelfall ab. Als Deepfake nennt die Kommission dagegen ein erzeugtes Produktbild, das über Aussehen, Eigenschaften oder Gebrauch des Produkts täuschen kann, sowie den realistischen synthetischen Avatar einer Unternehmensleitung vor den Beschäftigten und die erzeugte Darstellung einer bekannten Person in der Werbung. Für Inhalte, die Teil eines offensichtlich künstlerischen, kreativen, satirischen, fiktionalen oder analogen Werks oder Programms sind, beschränkt sich die Pflicht auf eine geeignete Offenlegung, die Darstellung oder Genuss des Werks nicht beeinträchtigt; Werbung mit Deepfakes gilt nach Rn. 122 nur in bestimmten Fällen als solches Werk, und bei gemischtem Charakter überwiegt nach dieser Lesart der informative Charakter. Auf die maschinenlesbare Kennzeichnung des Anbieters nach Abs. 2 können sich Betreiber nach Rn. 117 nicht verlassen; die Offenlegung sollte für Menschen verständlich und wahrnehmbar sein, etwa sichtbar oder hörbar, ohne spezielle technische Werkzeuge oder eigens dafür erforderliche Handlungen.

Nach Abs. 4 Unterabs. 2 müssen Betreiber eines KI-Systems, „das Text erzeugt oder manipuliert, der veröffentlicht wird, um die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse zu informieren“, offenlegen, dass der Text künstlich erzeugt oder manipuliert wurde. Das gilt nicht, „wenn die durch KI erzeugten Inhalte einem Verfahren der menschlichen Überprüfung oder redaktionellen Kontrolle unterzogen wurden und wenn eine natürliche oder juristische Person die redaktionelle Verantwortung für die Veröffentlichung der Inhalte trägt“. Veröffentlicht ist ein Text nach Rn. 131, wenn eine unbestimmte, größere Zahl nicht miteinander verbundener Leser ihn erreichen kann; nicht veröffentlicht ist er bei einem auf bestimmte Personen einer geschlossenen, privaten Gruppe beschränkten Zugang, etwa bei unternehmensinternen Texten und Mitteilungen. Angelegenheiten von öffentlichem Interesse umfassen nach derselben Randnummer unter anderem Gesundheit, Umwelt, Verbrauchersicherheit und wirtschaftliche Entwicklungen, die eine öffentliche Debatte verdienen; Werbe- und Produkttexte ohne Aussagen etwa zu Gesundheit, Verbrauchersicherheit oder Nachhaltigkeit nennt die Kommission als Beispiel außerhalb dieses Bereichs, Unternehmensberichte mit Anlegerinformationen auf der Website eines börsennotierten Unternehmens als Beispiel innerhalb dieses Bereichs. Die Ausnahme verlangt nach Rn. 134 entweder eine bewusste inhaltliche Prüfung durch Personen mit einschlägiger Kenntnis und fachlichem Urteil zum Gegenstand, mindestens eine Prüfung der Tatsachen, oder die tatsächlich ausgeübte Kontrolle einer verantwortlichen redaktionellen Stelle mit der Befugnis, den Text aus inhaltlichen Gründen freizugeben, zu ändern oder abzulehnen. Rechtschreibprüfung, eine bloß vorhandene Redaktionsrichtlinie oder eine flüchtige Freigabe genügen nach Rn. 135 nicht; ein inhaltlicher KI-Eingriff nach der menschlichen Überprüfung oder redaktionellen Kontrolle lässt die Ausnahme nach Rn. 136 entfallen.

Alle drei Pflichten kennen eine Ausnahme für gesetzlich zugelassene Verwendungen im Zusammenhang mit Straftaten; ihr Wortlaut und ihre Voraussetzungen sind in Abs. 3 und Abs. 4 verschieden und werden hier nicht wiedergegeben. Die Übergangsfrist des Art. 111 Abs. 4 bis zum 2. Dezember 2026 gilt allein für Anbieter von Systemen, die vor dem 2. August 2026 in Verkehr gebracht wurden, und allein für Abs. 2; für die Betreiberpflichten nach Abs. 3 und 4 sieht der Text keine Übergangsfrist vor. Vor dem 2. August 2026 erzeugte oder manipulierte Deepfakes und vor diesem Tag durch KI erzeugte oder manipulierte und veröffentlichte Texte müssen nach Rn. 154 nicht nachträglich gekennzeichnet werden; vorher erzeugte oder manipulierte, am oder nach diesem Tag veröffentlichte Texte schon.

Wie und wann die Information zu geben ist, regelt Abs. 5: spätestens zum Zeitpunkt der ersten Interaktion oder Aussetzung, in klarer und eindeutiger Weise und entsprechend den geltenden Barrierefreiheitsanforderungen. Abs. 5 begründet keine Informationspflicht, wo Abs. 1 bis 4 keine vorsehen. Ob der zweite Satz zur Barrierefreiheit eigenständig durchsetzbar ist, bleibt offen. Die Bundesnetzagentur bezeichnet Abs. 5 als „keine eigenständige, sondern eine "flankierende" Pflicht“; die Kommission liest den Satz als Verweis auf die ohnehin geltenden Barrierefreiheitsvorschriften: „Article 50 AI Act does not impose distinct or additional accessibility requirements.“ (Rn. 144, im Original englisch). Wortlaut, Fundstellen, die Ausnahmen im Zusammenhang mit Straftaten und der Bußgeldrahmen: Langfassung, Abschnitt 3, und Teil 4 dieser Seite.

3. Was kommt

Die Pflichten für Hochrisiko-KI-Systeme in Kapitel III Abschnitte 1 bis 3, mit Ausnahme von Art. 6 Abs. 5 und einschließlich der Art. 25, 26 und 27, gelten nach Art. 113 Abs. 3 Buchst. c ab dem 2. Dezember 2027 für Systeme, die nach Art. 6 Abs. 2 und Anhang III hochriskant sind, und ab dem 2. August 2028 für Systeme, die nach Art. 6 Abs. 1 und Anhang I hochriskant sind. Bis dahin sind die Betreiberpflichten des Art. 26 und der Rollenwechsel nach Art. 25 nicht anwendbar. Für den Mittelstand stehen in Anhang III vor allem Nr. 4, Beschäftigung, darunter Einstellung und Auswahl, Beförderung, Kündigung, Aufgabenzuweisung aufgrund individuellen Verhaltens oder persönlicher Merkmale oder Eigenschaften und Leistungsbewertung, sowie Nr. 5 Buchst. b, die Kreditwürdigkeitsprüfung und Bonitätsbewertung natürlicher Personen mit Ausnahme von Systemen zur Aufdeckung von Finanzbetrug, im Vordergrund.

Ab diesen Terminen verlangt Art. 26 von Betreibern eines Hochrisiko-Systems unter anderem geeignete technische und organisatorische Maßnahmen, um die Verwendung nach der Betriebsanleitung sicherzustellen (Abs. 1), die menschliche Aufsicht durch Personen mit der erforderlichen Kompetenz, Ausbildung und Befugnis (Abs. 2), die Überwachung des Betriebs anhand der Betriebsanleitung und die unverzügliche Meldung festgestellter schwerwiegender Vorfälle an den Anbieter und die weiteren in Abs. 5 genannten Stellen (Abs. 5), die Aufbewahrung der automatisch erzeugten Protokolle, soweit sie ihrer Kontrolle unterliegen, für einen der Zweckbestimmung angemessenen Zeitraum von mindestens sechs Monaten, sofern Unionsrecht oder nationales Recht nichts anderes bestimmt (Abs. 6), als Arbeitgeber die Information der Arbeitnehmervertreter und der betroffenen Arbeitnehmer vor dem Einsatz am Arbeitsplatz (Abs. 7) und bei Systemen nach Anhang III, die Entscheidungen über natürliche Personen treffen oder unterstützen, die Information dieser Personen (Abs. 11); Wortlaut und Bedingungen in der Langfassung, Abschnitt 4. Die Grundrechte-Folgenabschätzung nach Art. 27 vor der Inbetriebnahme eines Systems nach Art. 6 Abs. 2 und Anhang III außer Nr. 2 trifft nur Einrichtungen des öffentlichen Rechts, private Einrichtungen, die öffentliche Dienste erbringen, und Betreiber von Systemen nach Anhang III Nr. 5 Buchst. b und c. Art. 86 gibt Personen, die von einer Entscheidung auf der Grundlage eines Hochrisiko-Systems nach Anhang III außer Nr. 2 betroffen sind, unter den dort genannten Voraussetzungen das Recht auf eine klare und aussagekräftige Erläuterung vom Betreiber; § 15 Abs. 2 und 3 KI-MIG sieht für Betreiber von Hochrisiko-Systemen nach Anhang III Nr. 1, 3, 4 oder 5 bei Nichterteilung eine Geldbuße bis zu fünfzigtausend Euro vor. Die Leitlinien zur Einstufung nach Art. 6 Abs. 5 lagen am 15. September 2026 nur als Entwurf vor; Leitlinien zu Art. 25 und Art. 26 sind angekündigt beziehungsweise vorgesehen. Wortlaut, die Rolle der Zweckbestimmung und die Regel für Systeme, die vor den Stichtagen im Einsatz sind: Langfassung, Abschnitt 4.

4. Wer zuständig ist, Beschwerden, Bußgelder

Das KI-MIG ist am 29. Juli 2026 in Kraft getreten. Nach § 2 Abs. 1 ist die Bundesnetzagentur „die für die Einhaltung der Verordnung (EU) 2024/1689 zuständige Marktüberwachungsbehörde, soweit in diesem Gesetz nichts anderes bestimmt ist“; anderes gilt vor allem für KI-Systeme im Zusammenhang mit Produkten nach Anhang I Abschnitt A, für KI-Systeme in direktem Zusammenhang mit einer regulierten Finanztätigkeit der in § 2 Abs. 3 genannten, von der Bundesanstalt für Finanzdienstleistungsaufsicht beaufsichtigten Unternehmen und für öffentliche Stellen der Länder. Nach Art. 85 kann jede natürliche oder juristische Person, die Grund zu der Annahme hat, dass gegen die Verordnung verstoßen wurde, bei der Marktüberwachungsbehörde Beschwerde einreichen, auch gegen einen Betreiber; § 8 KI-MIG lässt Beschwerden auch bei der Bundesnetzagentur als zentraler Beschwerdestelle zu.

Art. 99 staffelt die Geldbußen, wobei die Prozentsätze im Falle von Unternehmen für den gesamten weltweiten Jahresumsatz des vorangegangenen Geschäftsjahres gelten: bis zu 35 000 000 EUR oder 7 % bei Verstößen gegen Art. 5; bis zu 15 000 000 EUR oder 3 % unter anderem bei Verstößen gegen Art. 26 und gegen Art. 50; bis zu 7 500 000 EUR oder 1 % für falsche, unvollständige oder irreführende Auskünfte an notifizierte Stellen oder zuständige nationale Behörden auf deren Auskunftsersuchen. Es gilt jeweils der höhere Betrag; für KMU einschließlich Start-up-Unternehmen gilt nach Abs. 6 der jeweils niedrigere, für kleine Midcap-Unternehmen nach Abs. 6a nur in den beiden unteren Stufen. Für die Betreiberpflichten nach Art. 50 Abs. 4 und 5 erwartet die Kommission von Betreibern, die keinen als angemessen bewerteten Praxisleitfaden unterzeichnet haben, eine Darlegung auf anderem Weg, etwa einen Abgleich der eigenen Maßnahmen mit dem Leitfaden, und hält häufigere Auskunftsersuchen der zuständigen Behörden für möglich (Rn. 148); nach einem als angemessen bewerteten Praxisleitfaden umgesetzte Verpflichtungen können nach Rn. 149 bei der Bemessung einer Geldbuße mildernd zählen. Die Informationen des KI-Service Desks der Bundesnetzagentur „dienen zur Orientierung und sind unverbindlich. Nur die nationalen Gerichte und der Gerichtshof der Europäischen Union können eine verbindliche Auslegung der KI-Verordnung vornehmen.“ Befugnisse der Behörden, Korrekturmaßnahmen nach Art. 79, die Bemessung von Geldbußen, Datenschutzbeschwerden, Hinweisgeberschutz und Art. 4a: Langfassung, Abschnitt 5.

5. Stand und Quellen

verification_as_of: 2026-09-21. Alle Daten, Artikelnummern, Zitate und Lesarten wurden zu diesem Datum gegen die folgenden Texte geprüft. Die Zitate sind der Langfassung entnommen und dort am 19. September 2026 gegen die im Amtsblatt veröffentlichten Rechtsakte geprüft worden.

Rechtsakte:

  • Verordnung (EU) 2024/1689 des Europäischen Parlaments und des Rates vom 13. Juni 2024 (KI-Verordnung), ABl. L 2024/1689 vom 12. Juli 2024, in Kraft seit dem 1. August 2024. Zitiert nach der konsolidierten deutschen Fassung vom 27. Juli 2026 (CELEX 02024R1689-20260727), die nach ihrem Kopf ein Dokumentationsinstrument ohne Rechtswirkung ist; verbindlich sind die im Amtsblatt veröffentlichten Rechtsakte.
  • Verordnung (EU) 2026/1744 des Europäischen Parlaments und des Rates vom 8. Juli 2026 (Digital-Omnibus-Verordnung zur KI), ABl. L 2026/1744 vom 24. Juli 2026, in Kraft seit dem 27. Juli 2026.
  • Gesetz zur Durchführung der Verordnung über künstliche Intelligenz vom 22. Juli 2026, BGBl. 2026 I Nr. 223, ausgegeben am 28. Juli 2026; Artikel 1: KI-Marktüberwachungs-und-Innovationsförderungs-Gesetz (KI-MIG), in Kraft seit dem 29. Juli 2026.

Amtliche Auslegungen und Seiten, keine Rechtsquellen:

  • Europäische Kommission, Leitlinien zu den Transparenzpflichten nach Art. 50, Anhang zur Mitteilung C(2026) 5054 final vom 20. Juli 2026, 51 Seiten, nur in englischer Sprache veröffentlicht; Abruf vom 20. September 2026, byteidentisch mit der am 17. August 2026 gesicherten Fassung. Die Leitlinien sind nach ihrer Rn. 5 nicht bindend und nach Rn. 155 eine erste Auslegung, die die Kommission überprüfen wird, sobald dies nötig ist, und dabei ändern oder zurückziehen kann. Ausgewertet wurden die Abschnitte 2.3 bis 2.6, 5, 6.1, 6.2, 7 und 8; die Abschnitte 3 und 4 zu den Anbieterpflichten nach Abs. 1 und 2 nur in den dort in Bezug genommenen Randnummern 46 bis 49 und 56 bis 59. Wiedergaben der Leitlinien sind eigene Übersetzungen und als Lesart mit Randnummer gekennzeichnet; sie sind keine Zitate.
  • Europäische Kommission, Entwurf der Leitlinien zur Einstufung von Hochrisiko-KI-Systemen, veröffentlicht am 19. Mai 2026, Konsultation bis zum 23. Juli 2026, nach eigener Angabe nicht bindend.
  • Europäische Kommission, AI Act Service Desk (FAQ, Zeitleiste, Artikelseite zu Art. 113), Abruf vom 15. September 2026.
  • Europäische Kommission, Fragen und Antworten zur KI-Kompetenz (KI-Büro), Abruf vom 15. September 2026, erneut abgerufen und in den zitierten Passagen unverändert am 19. September 2026.
  • Bundesnetzagentur, Seite „Akteure und Pflichten“ und KI-Service Desk, Abruf vom 15. September 2026; Seite der zentralen Beschwerdestelle, Abruf vom 19. September 2026. Die Bundesnetzagentur bezeichnet ihre Informationen als unverbindlich.
  • Pressemitteilung des BMDS vom 29. Juli 2026 zum Inkrafttreten des KI-MIG.

Nicht geprüft und auf dieser Seite nicht behandelt werden die Frage, ob und wie das Betriebsverfassungsrecht bei der Einführung von KI-Systemen zu beteiligen ist; die datenschutzrechtlichen Rechtsgrundlagen für die Verarbeitung von Beschäftigten- und Kundendaten in KI-Systemen; die zivilrechtliche Haftung; die Leitlinien der Kommission zu Art. 5 und zur Definition des KI-Systems nach Art. 3 Nr. 1 sowie die Abschnitte 3 und 4 der Leitlinien zu Art. 50 mit Ausnahme der ausgewerteten Randnummern 46 bis 49 und 56 bis 59; das Hinweisgeberschutzgesetz; Vorschriften, die Arbeitnehmer im Sinne von Art. 2 Abs. 11 günstiger stellen; der Rechtsstatus konkreter Werkzeuge oder Anbieter.

Die Langfassung unter /ki-verordnung/langfassung/ trägt zu jedem Satz die Fundstelle und wurde am 18. September 2026 geprüft.