Wer beim EU AI Act an ein großes europäisches Verbotsschild für künstliche Intelligenz denkt, darf beruhigt weiterprompten. Die Verordnung verbietet KI nicht, sie versucht vielmehr, Ordnung in ein Feld zu bringen, das sich bislang vor allem dadurch ausgezeichnet hat, schneller zu wachsen als seine Gebrauchsanweisung. Der Grundgedanke ist vergleichsweise schlicht: Je größer das mögliche Risiko für Menschen und ihre Rechte, desto strenger die Regeln. Ein Textgenerator, der eine Geburtstagsrede formuliert, ist rechtlich etwas anderes als ein System, das über Bewerber vorsortiert oder biometrische Daten auswertet. Ausgerechnet diese eigentlich einfache Idee hat die EU in ein Regelwerk mit 113 Artikeln und zahlreichen Anhängen gegossen.
Erlaubt bleibt zunächst erstaunlich viel. Normale Textgeneratoren, Übersetzungsprogramme, Empfehlungssysteme oder viele andere alltägliche KI-Anwendungen sind nicht grundsätzlich verboten. Der AI Act folgt einem risikobasierten Ansatz. An einem Ende stehen Anwendungen mit vergleichsweise geringen regulatorischen Anforderungen. Am anderen Ende befinden sich Praktiken, die die EU für so problematisch hält, dass sie verboten sind. Dazu gehören unter bestimmten Voraussetzungen KI-Systeme, die Menschen gezielt manipulieren oder täuschen und dadurch ihre Entscheidungsfähigkeit erheblich beeinträchtigen, sowie Systeme, die besondere Schutzbedürftigkeit aufgrund von Alter, Behinderung oder sozialer beziehungsweise wirtschaftlicher Situation ausnutzen und dadurch erheblichen Schaden verursachen oder wahrscheinlich verursachen. Auch bestimmte Formen des Social Scoring und einzelne Anwendungen im Bereich der vorausschauenden Polizeiarbeit fallen unter die Verbote.
Dazwischen liegt der wesentlich kompliziertere Teil: Hochrisiko-KI. Hier zeigt sich, dass die entscheidende Frage nicht lautet, ob eine Software künstliche Intelligenz verwendet. Entscheidend ist, wofür sie eingesetzt wird. Der AI Act nennt sensible Bereiche wie Bildung, Beschäftigung, kritische Infrastruktur, Migration, Asyl, Grenzkontrolle und bestimmte biometrische Anwendungen. Solche Systeme können umfangreichen Anforderungen an Risikomanagement, technische Dokumentation, Datenqualität, menschliche Aufsicht, Genauigkeit und Nachvollziehbarkeit unterliegen. Ein Algorithmus bekommt damit keinen eigenen Führerschein, aber sein Anbieter erhält ungefähr das regulatorische Gegenstück dazu.
Allerdings gilt auch hier: Wer im Herbst 2026 behauptet, sämtliche Hochrisiko-Regeln würden bereits vollständig greifen, macht es sich zu einfach. Der AI Act wird schrittweise angewendet. Die Verbote bestimmter KI-Praktiken und die Verpflichtung zur KI-Kompetenz gelten bereits seit dem 2. Februar 2025. Seit dem 2. August 2025 gelten wesentliche Vorschriften für Anbieter von KI-Modellen mit allgemeinem Verwendungszweck. Am 2. August 2026 kamen weitere Vorschriften und Durchsetzungsbefugnisse hinzu. Nach dem derzeitigen Zeitplan sollen die Regeln für bestimmte Hochrisiko-Anwendungen aus Anhang III ab dem 2. Dezember 2027 greifen, für Hochrisiko-Systeme, die Bestandteil regulierter Produkte sind, ab dem 2. August 2028. Regulierung ist in Brüssel offenbar ebenfalls ein Prozess mit Versionsnummern.
Seit August 2026 sind außerdem Transparenzregeln besonders sichtbar geworden. Wer direkt mit bestimmten interaktiven KI-Systemen kommuniziert, soll erkennen können, dass auf der anderen Seite keine schlecht gelaunte Servicekraft sitzt. Deepfakes müssen unter den vorgesehenen Bedingungen gekennzeichnet werden. Für bestimmte künstlich erzeugte oder manipulierte Inhalte sind maschinenlesbare Kennzeichnungen vorgesehen. Bei KI-generierten Inhalten zu Themen von öffentlichem Interesse können ebenfalls Informationspflichten entstehen, wenn keine menschliche Überprüfung oder redaktionelle Kontrolle erfolgt. Das klingt selbstverständlich, ist technisch und rechtlich aber alles andere als trivial. Die Kommission veröffentlichte deshalb im Juli 2026 zusätzliche Leitlinien zu den Transparenzpflichten.
Genau hier beginnt die Kritik am europäischen Modell. Ein risikobasierter Ansatz kann verhindern, dass jede Rechtschreibkorrektur behandelt wird wie ein System zur biometrischen Identifizierung. Gleichzeitig muss irgendjemand entscheiden, in welche Kategorie eine konkrete Anwendung fällt. Bei komplexen Systemen, ständig wechselnden Modellen und neuen Einsatzgebieten ist diese Einordnung nicht immer offensichtlich. Unternehmen und Behörden müssen deshalb nicht nur verstehen, was ihre KI technisch macht, sondern auch, welche regulatorische Rolle sie selbst einnehmen und welche Vorschriften für den konkreten Einsatz gelten. Dass dafür inzwischen Leitlinien, Codes of Practice, Behördenzuständigkeiten und weitere Auslegungshilfen notwendig sind, zeigt die praktische Schwierigkeit des Vorhabens.
Die EU selbst behandelt ihre Kategorien dabei nicht als in Stein gemeißelt. Im Mai 2026 legte die Kommission einen Bericht zur Überprüfung der verbotenen Praktiken und der Hochrisiko-Anwendungen vor. Grundlage dafür ist die im AI Act vorgesehene regelmäßige Überprüfung. Die Listen können also angepasst werden, wenn neue Technologien oder Einsatzformen dies erforderlich machen. Das ist einerseits vernünftig, weil KI sich kaum an den Veröffentlichungsrhythmus europäischer Gesetzblätter halten dürfte. Andererseits bedeutet es, dass Unternehmen, Behörden und Entwickler die Rechtslage dauerhaft beobachten müssen. Ein Regelwerk für eine schnelllebige Technologie wird zwangsläufig selbst zur Dauerbaustelle.
Die Frage „Was darf KI nach dem EU AI Act?“ lässt sich deshalb nicht mit einer Liste aus zehn erlaubten und zehn verbotenen Dingen beantworten. Entscheidend sind Zweck, Einsatzgebiet, mögliche Folgen und die Rolle der Beteiligten. Die meisten KI-Anwendungen bleiben möglich. Manche müssen transparenter werden. Für sensible Anwendungen entstehen umfangreiche Pflichten. Einige Praktiken sind verboten. Der AI Act versucht damit weniger, der künstlichen Intelligenz zu erklären, was sie darf, als den Menschen und Organisationen, die sie entwickeln und einsetzen. Und genau dort lag das Problem ohnehin die ganze Zeit.
Quellen
▪︎ Europäische Union: Verordnung (EU) 2024/1689 über künstliche Intelligenz, 13. Juni 2024
▪︎ Europäische Kommission: AI Act – Regulatory framework for artificial intelligence, Stand September 2026
▪︎ Europäische Kommission: The enforcement framework of the AI Act, 2026
▪︎ Europäische Kommission: Guidelines on transparency obligations for providers and deployers of AI systems, 20. Juli 2026
▪︎ Europäische Kommission: Report on the review of prohibitions and high-risk AI, 22. Mai 2026