Drei Pflichten ab 2. August.
Was Makler jetzt regeln.
In 36 Tagen greifen die Marktüberwachungsbehörden erstmals aktiv die KI-Verordnung durch, inklusive Bußgeldbescheiden. Nur 11 % der deutschen Versicherungsmakler wissen, welche Pflichten sie haben. Hier stehen die drei, die dich ab dem 2. August direkt betreffen.
36 Tage. Dann greifen nationale Marktüberwachungsbehörden erstmals aktiv die KI-Verordnung (EU) 2024/1689 durch, inklusive Bußgeldbescheiden. Nur 11 % der deutschen Versicherungsmakler wissen laut Finanznachrichten.de (Januar 2026), welche Pflichten sie haben. Die KI-Verordnung ist eine andere Baustelle als die DSGVO: andere Behörden, andere Artikel, andere Fristen. Hier stehen die drei konkreten Pflichten, die dich als Makler ab dem 2. August direkt betreffen.
Warum der 2. August 2026 kein Papierdatum ist
Die KI-Verordnung ist seit 1. August 2024 formell in Kraft. Der 2. August 2026 ist das Ende der zweijährigen Übergangsfrist für die Kernpflichten.
Ab diesem Datum dürfen nationale Marktüberwachungsbehörden aktiv prüfen, Bußgeldbescheide ausstellen und KI-Systeme aus dem Betrieb nehmen. In Deutschland sind neben den Landesbehörden auch Sektoraufsichten involviert. Für Versicherungsmakler als Finanzdienstleister gilt die BaFin als mögliche Aufsicht, sobald KI-Systeme regulierte Tätigkeiten berühren.
Wichtig zur Digital-Omnibus-Ausnahme: Die EU-Kommission hat 2025 einige Fristen für Hochrisiko-KI-Systeme auf den 2. Dezember 2027 verschoben. Artikel 4 (KI-Kompetenz) und Artikel 50 (Chatbot-Transparenz) sind von diesen Verlängerungen explizit ausgenommen. Beide Pflichten gelten ab 2. August 2026 ohne Aufschub.
Stand: Juni 2026. Auf EUR-Lex und dem AI Act Service Desk der Europäischen Kommission aktuell halten.
Pflicht 1, Artikel 4: KI-Kompetenz deines Teams
Artikel 4 der KI-Verordnung verpflichtet jeden Betreiber („Deployer") von KI-Systemen, sicherzustellen, dass sein Personal über ausreichende KI-Kompetenz verfügt. Die Pflicht gilt seit dem 2. Februar 2025. Die Durchsetzung durch Behörden beginnt aber erst am 2. August 2026.
Du bist Deployer, sobald du ein KI-System im beruflichen Kontext nutzt. Kein Kauf eines „eigenen" KI-Produkts erforderlich, ein ChatGPT-Abo für das Büro reicht.
Was „ausreichende Kompetenz" konkret bedeutet
Die Verordnung gibt keine Stundenzahl vor, keine Zertifizierung, kein Pflicht-Kursformat. Sie verlangt, dass die Kompetenz zum Einsatzbereich passt. Praxisbeispiele:
- Makler nutzt ChatGPT für Angebotsformulierungen: muss wissen, dass das Modell Fakten halluzinieren kann und jeder Output geprüft werden muss
- Mitarbeiter bearbeitet nachgelagert Chatbot-Anfragen: muss verstehen, wann der Bot falsch antwortet und wann er eskalieren muss
- Büro verwendet Copilot in Outlook für Kundenkorrespondenz: muss wissen, dass KI-generierte Texte keine finale Beratungsaussage ersetzen
Das Kompetenzniveau skaliert mit der Komplexität des Einsatzes. Ein Einzelmakler mit zwei Tools hat niedrigere Anforderungen als eine 20-Personen-Kanzlei mit automatisiertem Beratungsprozess.
Minimalmaßnahme bis August 2026
- Liste aller eingesetzten KI-Tools anlegen
- Schriftlich festhalten, welche Mitarbeiter welche Systeme verwenden
- Basis-Schulung dokumentieren: ein einstündiges Team-Meeting mit Protokoll ist ausreichend als erster Nachweis
Bußgeld bei Verstößen gegen allgemeine Verordnungspflichten: bis zu 15 Mio. € oder 3 % des weltweiten Jahresumsatzes.
Genaue Strafrahmen unter Artikel 99 KI-Verordnung (EU) 2024/1689 prüfen. Stand Juni 2026.
Pflicht 2, Artikel 50: Chatbot-Transparenz
Artikel 50 Absatz 1 KI-Verordnung: Jeder Betreiber eines KI-Systems, das direkt mit Menschen interagiert (Chatbot, virtueller Assistent, automatisiertes Telefonsystem), muss die Nutzer informieren, dass sie mit einem KI-System sprechen. Zeitpunkt: vor oder spätestens beim ersten Kontakt.
Das betrifft jeden Versicherungsmakler mit:
- einem Website-Chatbot (ob selbst gebaut, Drittanbieter-Widget oder eingebettetes Tool)
- automatisierten E-Mail-Antworten mit KI-Komponente
- KI-gestützten Telefonassistenten zur Erstqualifikation
Was nicht ausreicht und was ausreicht
Nicht ausreichend: ein Hinweis im Impressum, eine Fußnote in der Datenschutzerklärung, ein Tooltip, der erst beim Hover erscheint.
Ausreichend laut EU AI Act Service Desk (ai-act-service-desk.ec.europa.eu): ein sichtbarer Hinweis im Chat-Interface, der erscheint, bevor der Nutzer seine erste Eingabe macht.
Formulierungsbeispiel:
„Dieser Assistent wird durch KI-Technologie unterstützt. Bitte überprüfe wichtige Angaben."
Die Transparenzpflicht liegt beim Betreiber, nicht nur beim Chatbot-Anbieter. Wenn dein Widget keinen Disclaimer enthält, bist du verantwortlich, ihn nachzurüsten.
Bußgeld bei Verstoß gegen Artikel 50: bis zu 15 Mio. € oder 3 % des globalen Jahresumsatzes, je nachdem, was höher ist. Artikel 50 ist explizit von den Digital-Omnibus-Fristverlängerungen ausgenommen.
Artikel 99 KI-Verordnung (EU) 2024/1689; EU AI Act Service Desk, Stand Juni 2026.
Pflicht 3, Anhang III: Hochrisiko-Klassifizierung
Anhang III der KI-Verordnung listet 8 Kategorien von Hochrisiko-KI-Systemen. Für Versicherungsvermittler relevant ist Kategorie 5(b):
KI-Systeme, die für die Risikobewertung und Preisgestaltung von Lebens- und Krankenversicherungen gegenüber natürlichen Personen verwendet werden.
Das betrifft in aller Regel nicht den einzelnen Makler, sondern den Versicherer oder die Risikomodell-Plattform dahinter. Die Ausnahme: Du entwickelst oder konfigurierst selbst ein System, das Kunden nach Risiko klassifiziert und daraus automatisch Prämienempfehlungen ableitet. Dann bist du Anbieter („Provider") oder zumindest Deployer eines Hochrisiko-Systems.
Die vollständigen Hochrisiko-Anforderungen (CE-Zertifizierung, Anhang-IV-Dokumentation, EU-Datenbankregistrierung) greifen erst ab 2. Dezember 2027. Aber die Klassifizierung selbst muss ab 2. August 2026 dokumentiert sein: Nutze ich ein Hochrisiko-System, ja oder nein, schriftlich belegt.
KI-Verordnung (EU) 2024/1689, Artikel 6 i. V. m. Anhang III; Advisori.de, „EU AI Act High-Risk: What Companies Must Implement by August 2026", Juni 2026.
Was „Ich nutze keine KI" nicht schützt
Häufigster Denkfehler: „Ich habe kein KI-Produkt gekauft, also bin ich kein Deployer."
Die Verordnung definiert Deployer als jede natürliche oder juristische Person, die ein KI-System im Rahmen einer beruflichen Tätigkeit verwendet. Das schließt ein:
- ChatGPT Plus oder Team (OpenAI)
- Microsoft 365 Copilot in Outlook oder Teams
- Canva Magic Write für Social-Media-Posts
- Zapier oder Make mit KI-Workflow-Schritt
- Otter.ai oder Fireflies für Gesprächstranskription
- eingebettete KI-Scoring-Systeme in Vergleichsplattformen
Das Herkunftsland des Anbieters ist irrelevant. Die KI-Verordnung gilt nach dem Marktortprinzip: Wer in der EU tätig ist und KI auf EU-Bürger anwendet, fällt darunter, unabhängig davon, ob der Anbieter in San Francisco, Dublin oder Berlin sitzt.
Ausnahme: Rein persönlicher Gebrauch ist ausgenommen. Sobald du KI für Kundenkorrespondenz, Angebotsschreiben oder Beratungsunterstützung nutzt, ist die Grenze überschritten.
Checkliste: 10 Schritte bis 2. August 2026
Diese Liste ist kein Rechtsrat. Für verbindliche Einschätzungen: Fachanwalt für IT-Recht oder zertifizierter Datenschutzbeauftragter.
- KI-Inventar erstellen: Alle eingesetzten Systeme dokumentieren: Tools, SaaS-Abos, eingebettete KI-Funktionen in Software, die du bereits nutzt
- Nutzer zuordnen: Welche Mitarbeiter verwenden welche Systeme?
- Kompetenznachweis erstellen: Schulungsprotokoll mit Datum, Inhalt, Teilnehmerliste; ein einstündiges Team-Meeting reicht als erster Nachweis
- Chatbot-Disclaimer prüfen: Erscheint der Hinweis sichtbar, bevor der Nutzer seine erste Eingabe macht?
- Disclaimer-Text formulieren: z. B. „Dieser Assistent nutzt KI-Technologie. Bitte prüfe wichtige Angaben."
- Hochrisiko-Klassifizierung durchführen: Nutzt du automatisierte Risiko- oder Prämienmodelle? Ergebnis schriftlich dokumentieren.
- AVV-Status prüfen: Auftragsverarbeitungsverträge mit allen KI-Anbietern vorhanden? (Separate DSGVO-Pflicht, unabhängig vom EU AI Act)
- Datenschutzerklärung aktualisieren: KI-Einsatz nach Art. 13 DSGVO transparent kommunizieren
- Internen Verantwortlichen benennen: Wer übernimmt intern KI-Compliance?
- Dokumentenablage anlegen: Alle obigen Punkte mit Datum und Version ablegen, abrufbar für Behördenprüfungen
Artikel 4 KI-Verordnung (Originaltext), Artikel 50 KI-Verordnung (Originaltext), EU-Kommission: Guidance zu Artikel 50, Travers Smith: Digital-Omnibus-Fristverlängerungen, Finanznachrichten.de: 11 % Awareness bei Versicherungsmaklern
Art.-50-Disclaimer ab Werk.
KI-Chatbot mit sichtbarem KI-Hinweis vor der ersten Eingabe, DSGVO-konformes Hosting auf deutschen Hetzner-Servern, Claude-API EU-Region. 14-Tage-Sprint, Festpreis ab 1.990 €.
Fazit
Drei Artikel, ein Datum: 2. August 2026, 36 Tage ab heute.
Artikel 4 (KI-Kompetenz) und Artikel 50 (Chatbot-Transparenz) sind die unmittelbaren Pflichten, kein Aufschub. Anhang III (Hochrisiko-Klassifizierung) muss dokumentiert, aber erst 2027 vollständig umgesetzt sein.
Der häufigste Fehler ist nicht Unwissenheit, sondern fehlende Dokumentation. Ein dreiseitiges internes Papier kann Bußgeldrisiken erheblich reduzieren. Die dringlichste Einzelmaßnahme: prüfen, ob dein Website-Chatbot einen sichtbaren KI-Disclaimer vor dem ersten Nutzerkontakt zeigt. Und wenn nicht: nachrüsten.
→ Makler-Chatbot im 14-Tage-Sprint: DSGVO-konform, EU-AI-Act-Disclaimer inklusive