Der Stichtag ist vorbei.
Was jetzt wirklich gilt.
Der 2. August 2026 ist vorbei. Viele Blogs und Berater haben monatelang die „Hochrisiko-Frist" ausgerufen, die meisten davon lagen falsch. Hier steht, was seit dem 2. August tatsächlich gilt, was bis Dezember 2027 Zeit hat und was du als Makler oder Kanzlei jetzt erledigen musst.
Der 2. August 2026 ist vorbei. Viele Blogs und Berater schreien seit Monaten „Hochrisiko-Frist!", die meisten davon liegen falsch. Hier ist, was tatsächlich seit dem 2. August gilt, was bis Dezember 2027 Zeit hat, und welche Maßnahmen du als Makler oder Kanzlei jetzt erledigen musst.
Stand: 29. August 2026. Die Quellen findest du am Ende des Artikels. Bei rechtlichen Fragen anwaltlich prüfen lassen.
Was seit dem 2. August 2026 wirklich gilt, und was nicht
Kurze Version: der Digital Omnibus hat aufgeräumt.
Das EU-Parlament hat im Frühjahr 2026 im Rahmen des Digital-Omnibus-Pakets die Fristen für Hochrisiko-KI-Systeme nach Anhang III verschoben. Wer bis heute glaubte, er müsse ab 2. August 2026 ein vollständiges Risikomanagement-System nach Art. 9 AI Act nachweisen: er hat bis zum 2. Dezember 2027 Zeit. Das gilt für KI-Systeme, die Versicherungs- oder Kreditentscheidungen stützen.
Was nicht verschoben wurde:
- Artikel 50, Transparenzpflichten: gilt seit 2. August 2026, unverändert
- Artikel 4, AI Literacy (KI-Kompetenz): galt bereits seit 2. Februar 2025; Enforcement durch die Bundesnetzagentur läuft seit dem 3. August 2026
- GPAI-Pflichten: Bußgelder für Verstöße bei Allzweck-KI-Modellen (Art. 51 ff.) greifen ab August 2026
Die meisten Versicherungsmakler und Steuerkanzleien sind keine Hochrisiko-Betreiber, jedenfalls nicht mit ihren FAQ-Chatbots, Terminbuchern oder Content-Tools. Aber Art. 50 und Art. 4 treffen sie trotzdem. Direkt. Jetzt.
Artikel 50: Die Chatbot-Pflicht, die ab sofort zählt
Art. 50 der Verordnung (EU) 2024/1689 regelt die Transparenzpflichten für KI-Systeme, die mit Menschen interagieren oder Inhalte erzeugen.
Was er konkret verlangt:
Wer einen Chatbot betreibt, der mit Kunden interagiert, muss sicherstellen, dass Nutzer vor Beginn oder spätestens zu Beginn der Interaktion wissen, dass sie mit einer KI sprechen, nicht mit einem Menschen. Die Offenlegungspflicht liegt beim Betreiber (also beim Makler oder der Kanzlei, nicht beim Chatbot-Anbieter).
Ein Hinweis im Impressum reicht nicht. Die Kennzeichnung muss dort erscheinen, wo die Interaktion stattfindet: im Chat-Fenster selbst, bevor der Nutzer seine erste Nachricht schickt.
Für KI-generierte Inhalte (Texte, Bilder, Audio, Video): Sie müssen maschinenlesbar als KI-erzeugt gekennzeichnet sein. Das betrifft auch Blogbeiträge, LinkedIn-Posts oder Newsletter, die mit KI-Unterstützung erstellt und veröffentlicht werden.
Strafen: Bis zu 15 Mio. € oder 3 % des weltweiten Jahresumsatzes, je nachdem, was höher ist. Für ein Einzelunternehmen oder eine kleine Kanzlei ist die absolute Grenze der relevante Wert.
Praxis-Umsetzung in 30 Minuten
- Chatbot-Willkommensnachricht anpassen: „Hallo, ich bin ein KI-Assistent von [Kanzlei/Makler]. Ich bin kein Mensch und kann keine Rechts- oder Versicherungsberatung ersetzen."
- Footer oder Label hinzufügen: sichtbarer Hinweis im Chat-Interface, z. B. „Powered by KI"
- KI-Content-Policy erstellen: interne Regel, wie KI-generierte Inhalte vor Veröffentlichung gekennzeichnet werden
Artikel 4, AI Literacy: Warum deine Mitarbeiter-Schulungen jetzt geprüft werden
Art. 4 ist seit dem 2. Februar 2025 in Kraft. Die meisten kleinen Betriebe haben ihn ignoriert, bisher ohne Konsequenz, weil die Bundesnetzagentur als nationale Marktüberwachungsbehörde erst seit August 2026 aktiv prüft.
Was Art. 4 verlangt:
Jeder Mitarbeiter, der ein KI-System bedient, muss ein „angemessenes Maß an KI-Kompetenz" nachweisen können. Die Verordnung schreibt keinen Lehrplan vor und keine Mindeststundenzahl. Sie schreibt Dokumentation vor.
Was du dokumentieren musst:
- Welche KI-Systeme im Betrieb eingesetzt werden (Bestandsliste)
- Welche Mitarbeiter welches System bedienen
- Welche Schulungsinhalte vermittelt wurden (Datum, Dauer, Inhalt)
- Wie KI-Kompetenz aktuell gehalten wird
Das muss keine ISO-Zertifizierung sein. Eine Excel-Tabelle mit Schulungsnachweis und einer internen Richtlinie „Wie wir KI einsetzen" reicht als Basisnachweis, solange sie aktuell ist und die relevanten Punkte abdeckt.
Typische Lücke in Kanzleien und Maklerbüros: Man nutzt ChatGPT, Copilot oder einen Claude-basierten Assistenten im Tagesgeschäft, hat aber nie schriftlich festgehalten, wer was nutzt und ob er weiß, was ein Halluzinationsfehler ist.
Betreiber oder Anbieter? Die Rolle, die deine Pflichten bestimmt
Der EU AI Act unterscheidet scharf zwischen Anbietern (Provider) und Betreibern (Deployer).
Die englische Terminologie ist die zuverlässige Referenz: „Deployer" bedeutet Betreiber.
Anbieter (Provider): Entwickelt und vertreibt das KI-System. Bei einem Chatbot von Sehlmeyer Digital: der Dienstleister.
Betreiber (Deployer): Setzt das System in der eigenen Geschäftstätigkeit ein. Bei einem Makler-Chatbot auf deiner Website: du.
Als Betreiber gelten bis zum 2. Dezember 2027 folgende Pflichten (für Nicht-Hochrisiko-Systeme):
- Art. 50 Transparenzpflicht (sofort)
- Art. 4 AI Literacy (Enforcement seit August 2026)
- Zweckbindung: KI nur so einsetzen, wie vom Anbieter vorgesehen
Als Betreiber bist du nicht verantwortlich für die technische Konformitätsbewertung des Systems, das ist Sache des Anbieters. Du bist verantwortlich dafür, dass du es korrekt einsetzt und deine Mitarbeiter wissen, womit sie arbeiten.
Wann wird dein KI-System zum Hochrisiko?
Anhang III der Verordnung listet 8 Kategorien, in denen KI als hochriskant gilt. Für Makler und Kanzleien relevant:
Kategorie 5b, Kredit und Versicherung: KI-Systeme, die zur Risikobewertung oder Preisentscheidung bei Lebens- und Krankenversicherungen eingesetzt werden, gelten als Hochrisiko.
Nicht Hochrisiko, typische Makler- und Kanzlei-Tools:
| Anwendungsfall | Hochrisiko? |
|---|---|
| FAQ-Chatbot auf der Website | Nein |
| Terminbuchungs-Assistent | Nein |
| LinkedIn-Post-Generator | Nein |
| Altersvorsorge-Rechner (Orientierungsrechner) | Nein |
| KI-gestützte Risikoprüfung für Policenempfehlung | Grauzone, bitte anwaltlich prüfen lassen |
| Automatisierte BU-Eignung-Beurteilung ohne Human-Oversight | Wahrscheinlich Hochrisiko |
Die Grauzone liegt dort, wo KI eine Empfehlung generiert, die direkt in ein Vertragsangebot oder eine Produktempfehlung mündet, insbesondere in Verbindung mit der IDD (Versicherungsvertriebsrichtlinie 2016/97/EU). Kein Blogartikel ersetzt hier anwaltliche Prüfung.
Für Hochrisiko-Systeme gilt ab 2. Dezember 2027: Risikomanagement-System (Art. 9), Datengouvernanz (Art. 10), technische Dokumentation (Art. 11), menschliche Aufsicht (Art. 14), Konformitätsbewertung. Das ist nicht trivial. Wer Hochrisiko-KI einsetzt, sollte die Vorbereitung jetzt starten, nicht in 14 Monaten.
Die 5-Punkte-Sofort-Checkliste für August 2026
Was du in den nächsten 4 Wochen erledigen musst:
- KI-Bestandsaufnahme erstellen: Welche Tools nutzt du und dein Team? ChatGPT, Copilot, Claude, Notion AI, ein externer Chatbot? Liste erstellen: Tool, Nutzer, Zweck, Risikoklasse (grob).
- Chatbot-Transparenz nachrüsten: Willkommensnachricht anpassen, KI-Label sichtbar im Interface. 30 Minuten Arbeit, keine technische Umrüstung nötig (reiner Text-Change).
- Schulungsnachweis anlegen: Intern: kurzes Dokument, wer wann über KI-Nutzung informiert wurde. Was eine Halluzination ist, was nicht in den KI-Prompt darf (Kundendaten, Falldetails), wie man Outputs prüft. Reicht als Art.-4-Nachweis.
- Risikoklasse je System klären: Nutzt du KI für Produktempfehlungen oder Risikoprüfung? Falls ja: Anwalt einschalten, bevor Dezember 2027 näher rückt.
- Interne KI-Richtlinie verfassen: Eine Seite. Welche Tools erlaubt sind, welche Daten nicht rein dürfen (Kunden-PII, Schadensfalldetails), wer zuständig ist. Deckt auch Art. 32 DSGVO (technisch-organisatorische Maßnahmen) mit ab.
Was das für bestehende KI-Tools bedeutet
Wenn du bereits einen KI-Chatbot oder ein Content-Automatisierungs-Tool nutzt, egal ob selbst gebaut oder als Service, gilt ab sofort:
Chatbot: Betreiberpflicht Art. 50 greift. Prüf mit dem Anbieter, ob eine sichtbare KI-Deklaration im Interface vorhanden ist. Wenn nicht: nachrüsten lassen oder selbst konfigurieren.
Generierter Content: Wenn du KI-Texte auf LinkedIn, deiner Website oder im Newsletter veröffentlichst, prüf, ob du eine Content-Policy brauchst. Für B2C-Kommunikation (Endkunden) ist eine maschinenlesbare Kennzeichnung Pflicht. Für rein interne Dokumente nicht.
Datenschutz-Folgenabschätzung (DSFA): Wenn dein KI-Tool personenbezogene Daten verarbeitet und ein hohes Risiko für Betroffene bedeutet, brauchst du eine DSFA nach Art. 35 DSGVO, unabhängig vom EU AI Act. Das ist nicht neu, wird aber durch gestiegene Aufsichtsaktivität relevanter.
Ein Chatbot von Sehlmeyer Digital läuft auf Hetzner-Servern in Deutschland, nutzt Claude über die EU-Region und enthält standardmäßig eine Deklaration als KI-System im Willkommenstext.
Digital Omnibus: Fristverschiebung für Hochrisiko-KI auf Dezember 2027, Art. 50 Transparenzpflicht ab 2. August, AI Act Zeitplan: alle Fristen im Überblick, Art. 4 Schulungspflicht: Checkliste, AssCompact: Nur wenige Makler kennen die neuen KI-Regeln
KI-Label ab Werk, seit dem 2. August Pflicht.
KI-Chatbot mit Art.-50-Deklaration im Willkommenstext, DSGVO-konformes Hosting auf deutschen Hetzner-Servern, Claude-API EU-Region. 14-Tage-Sprint, Festpreis ab 1.990 €.
Fazit
Der 2. August 2026 war kein Big Bang, aber er war auch kein Non-Event. Was zählt:
Jetzt handeln:
- Art. 50 Chatbot-Transparenz implementieren
- Art. 4 Schulungsnachweis dokumentieren
Bis Dezember 2027 planen (falls relevant):
- Hochrisiko-Klassifikation klären, wenn du KI für Empfehlungen oder Risikoprüfung nutzt
Nicht in Panik verfallen:
- Ein FAQ-Chatbot oder ein LinkedIn-Post-Generator ist kein Hochrisiko-System
Wenn du einen KI-Chatbot für deine Makler-Website oder Kanzlei einsetzen willst, EU-AI-Act-konform, DSGVO-sauber, mit eingebautem KI-Label und Hetzner-Hosting: Chatbot-Modul ansehen