Skip to content

28. Juli 2026 | 8 min

EU AI Act: Warum Transparenzpflichten jetzt zum GRC-Thema werden

Die EU-Kommission hat am 20. Juli 2026 Leitlinien zu den Transparenzpflichten nach Artikel 50 des AI Act veröffentlicht. Die Pflichten gelten ab dem 2. August 2026 und betreffen Anbieter und Betreiber bestimmter KI-Systeme. Dazu gehören unter anderem interaktive KI-Systeme wie Chatbots, Systeme zur Erzeugung oder Veränderung von Inhalten, Deepfakes sowie KI-generierte Texte von öffentlichem Interesse.

Für Unternehmen ist das ein wichtiger Wendepunkt: AI Governance wird operativ. Es reicht nicht mehr, KI-Nutzung allgemein zu erlauben oder zu verbieten. Unternehmen müssen konkret wissen, welche KI-Systeme im Einsatz sind, welche Rolle sie dabei einnehmen, welche Transparenzpflichten greifen und wie sie Kennzeichnung, Information, Freigabe und Nachweise zuverlässig steuern.

• Die EU-Kommission hat am 20. Juli 2026 Leitlinien zu Transparenzpflichten nach Artikel 50 AI Act veröffentlicht.

• Die Transparenzpflichten gelten ab dem 2. August 2026.

• Betroffen sind Anbieter und Betreiber bestimmter KI-Systeme, insbesondere interaktive KI-Systeme, KI-generierte Inhalte, Deepfakes, Emotionserkennung und biometrische Kategorisierung.

• Nutzer sollen erkennen können, wenn sie mit KI interagieren oder wenn Inhalte KI-generiert oder KI-manipuliert wurden.

• Die Leitlinien sollen Behörden, Anbietern und Betreibern helfen, die Regeln einheitlich, verhältnismässig und wirksam anzuwenden.

• Für GRC-Teams entsteht ein konkreter Handlungsbedarf: KI-Inventar, Rollenklärung, Risikobewertung, Kontrollprozesse, Kennzeichnung, Dokumentation und Audit Trails.

Warum Artikel 50 AI Act so relevant ist

Viele Diskussionen zum AI Act konzentrieren sich auf Hochrisiko-KI. Artikel 50 zeigt jedoch, dass auch Unternehmen ohne klassische Hochrisiko-Systeme betroffen sein können. Wer einen Kundenservice-Chatbot einsetzt, KI-generierte Marketinginhalte veröffentlicht, synthetische Bilder nutzt oder interne KI-Tools in der Kommunikation verwendet, kann Transparenzpflichten auslösen.

Der Kern der Regelung ist einfach: Menschen sollen nicht darüber getäuscht werden, ob sie mit einem KI-System interagieren oder ob ein Inhalt künstlich erzeugt oder manipuliert wurde. In der Praxis ist die Umsetzung jedoch komplex. Denn Transparenz betrifft nicht nur ein Label auf einer Website. Sie betrifft Prozesse, Systeme, Inhalte, Verantwortlichkeiten und Nachweise.

Für GRC-Leader ist deshalb entscheidend: Transparenzpflichten sind kein reines Legal-, Marketing- oder IT-Thema. Sie müssen als Governance-Prozess umgesetzt werden.

Welche Transparenzpflichten im Fokus stehen

Die Leitlinien der Kommission konkretisieren die Anwendung von Artikel 50. Für Unternehmen sind vor allem vier Bereiche relevant.

1. Interaktive KI-Systeme und Chatbots

Wenn Menschen direkt mit einem KI-System interagieren, muss grundsätzlich klar sein, dass sie es mit KI zu tun haben. Das betrifft etwa Chatbots im Kundenservice, KI-Assistenten auf Websites, virtuelle Support-Agenten oder KI-basierte interne Helpdesks.

Die praktische Herausforderung liegt darin, dass solche Systeme oft schnell eingeführt werden. Fachbereiche testen Tools, Marketing integriert Chatbots, HR nutzt Assistenzsysteme, IT automatisiert Supportprozesse. Ohne zentrales KI-Inventar weiss das Unternehmen schnell nicht mehr, wo Transparenzpflichten bestehen.

GRC-Fragen für Unternehmen:

• Welche interaktiven KI-Systeme sind intern und extern im Einsatz?

• Wer ist Anbieter, Betreiber oder Nutzer des Systems?

• Werden betroffene Personen rechtzeitig und verständlich informiert?

• Gibt es Freigabeprozesse vor dem Go-live?

• Sind die Informationen konsistent mit Datenschutz, Nutzungsbedingungen und internen Policies?

2. KI-generierte oder KI-manipulierte Inhalte

Artikel 50 adressiert auch Inhalte, die durch KI erzeugt oder verändert wurden. Die Kommission betont, dass Menschen erkennen können sollen, wenn Inhalte künstlich generiert oder manipuliert wurden.

Das betrifft nicht nur spektakuläre Deepfakes. Auch alltägliche Unternehmenskommunikation kann relevant werden: Bilder, Audio, Video, Produktvisualisierungen, Social-Media-Beiträge, Präsentationen, Erklärvideos oder KI-generierte Texte.

Für Unternehmen entsteht damit ein neues Kontrollproblem. Inhalte werden dezentral erstellt, oft mit Tools, die leicht zugänglich sind. Ohne klare Vorgaben besteht das Risiko, dass KI-generierte Inhalte nicht gekennzeichnet, falsch eingeordnet oder ohne ausreichende Prüfung veröffentlicht werden.

GRC-Fragen für Unternehmen:

• Welche Teams erstellen KI-generierte Inhalte?

• Wann ist eine Kennzeichnung erforderlich?

• Wer prüft Inhalte vor Veröffentlichung?

• Gibt es klare Regeln für Marketing, Kommunikation, HR, Sales und Produktteams?

• Werden Nachweise zur Erstellung, Prüfung und Freigabe dokumentiert?

3. Deepfakes und synthetische Medien

Deepfakes sind ein besonderer Risikobereich, weil sie Vertrauen, Identität und Wahrnehmung direkt betreffen. Artikel 50 sieht vor, dass KI-generierte oder KI-manipulierte Bild-, Audio- oder Videoinhalte, die Deepfakes darstellen, als künstlich erzeugt oder manipuliert offengelegt werden müssen.

Für Unternehmen kann das in mehreren Szenarien relevant sein: Werbevideos mit synthetischen Personen, KI-generierte Testimonials, manipulierte Schulungsvideos, synthetische Sprecherstimmen oder personalisierte Videokommunikation.

Neben regulatorischen Risiken entstehen auch Reputationsrisiken. Kunden, Mitarbeitende oder Partner reagieren sensibel, wenn sie sich durch KI-generierte Medien getäuscht fühlen. Transparenz ist deshalb nicht nur Compliance, sondern Vertrauensschutz.

GRC-Fragen für Unternehmen:

• Werden synthetische Personen, Stimmen oder Videos genutzt?

• Gibt es eine Richtlinie für Deepfakes und synthetische Medien?

• Wird geprüft, ob eine Offenlegung erforderlich ist?

• Sind Freigaben durch Legal, Compliance oder Kommunikation dokumentiert?

• Werden externe Dienstleister und Agenturen in die Governance einbezogen?

4. Emotionserkennung und biometrische Kategorisierung

Artikel 50 enthält zudem Informationspflichten für den Einsatz von Emotionserkennung oder biometrischer Kategorisierung. Betroffene Personen müssen über den Betrieb solcher Systeme informiert werden.

Für viele KMU wird dieser Bereich weniger alltäglich sein als Chatbots oder generative KI. Trotzdem ist er wichtig, weil solche Systeme besonders sensibel sind. Beispiele können HR-Tools, Sicherheitslösungen, Kundenerlebnis-Analysen oder biometrisch unterstützte Anwendungen sein.

Hier überschneiden sich AI Act, Datenschutz, Arbeitsrecht, Ethik und Reputationsrisiken. Unternehmen sollten solche Use Cases besonders sorgfältig prüfen.

GRC-Fragen für Unternehmen:

• Gibt es Systeme mit biometrischen oder emotionsbezogenen Funktionen?

• Wurde geprüft, ob der Use Case zulässig ist?

• Sind Datenschutz-Folgenabschätzung und AI-Risikobewertung verbunden?

• Werden betroffene Personen klar informiert?

• Gibt es Kontrollen gegen unzulässige oder zweckwidrige Nutzung?

Warum AI-Act-Transparenz mehr als ein Hinweistext ist

Ein häufiger Fehler besteht darin, Transparenzpflichten als reine Formulierungsaufgabe zu behandeln. Dann wird ein Hinweistext ergänzt, ein Label eingefügt oder eine Fussnote in die Kommunikation aufgenommen.

Das greift zu kurz. Transparenz muss aus dem Prozess heraus entstehen. Unternehmen müssen verstehen:

• welches KI-System genutzt wird,

• in welchem Kontext es eingesetzt wird,

• welche Personen betroffen sind,

• welche Inhalte erzeugt oder verändert werden,

• welche Rolle das Unternehmen regulatorisch einnimmt,

• welche Kennzeichnungs- oder Informationspflichten gelten,

• wer die Umsetzung kontrolliert,

• welche Evidenz im Prüfungsfall vorliegt.

Damit wird Transparenz zu einem klassischen GRC-Thema. Es geht um Governance, Risiko, Kontrolle und Nachweisführung.

Die Rolle des KI-Inventars

Der erste praktische Schritt ist ein KI-Inventar. Ohne Inventar kann kein Unternehmen zuverlässig beurteilen, welche Transparenzpflichten greifen. Das Inventar sollte nicht nur grosse KI-Systeme erfassen, sondern auch kleinere Tools und Fachbereichslösungen.

Ein wirksames KI-Inventar sollte mindestens enthalten:

• Name und Zweck des KI-Systems.

• Fachbereich und verantwortliche Person.

• Anbieter oder interne Entwicklung.

• Nutzergruppen und betroffene Personen.

• Art der KI-Nutzung, etwa Chatbot, Textgenerierung, Bildgenerierung, Analyse oder Entscheidungsvorbereitung.

• Datenarten und Datenschutzbezug.

• regulatorische Rolle des Unternehmens.

• potenzielle Transparenzpflichten.

• bestehende Kontrollen und Freigaben.

• Nachweise, Dokumentation und Review-Zyklen.

Gerade für KMU ist ein solches Inventar entscheidend. Es verhindert, dass KI-Nutzung unkontrolliert wächst und Compliance erst nachträglich versucht, die Übersicht wiederherzustellen.

Was Unternehmen jetzt prüfen sollten

Die Transparenzpflichten gelten ab dem 2. August 2026. Unternehmen sollten daher nicht auf eine vollständige AI-Act-Gesamtumsetzung warten, sondern mit den naheliegenden Use Cases beginnen.

Priorität haben typischerweise:

• externe Chatbots und virtuelle Assistenten,

• generative KI in Marketing und Kommunikation,

• KI-generierte Bilder, Videos oder Audiodateien,

• KI-generierte Texte mit öffentlichem Informationscharakter,

• HR- oder Kundenanalyse-Tools mit sensiblen Funktionen,

• externe Dienstleister, die KI-generierte Inhalte im Auftrag erstellen,

• interne Copilots, wenn Ergebnisse nach aussen übernommen werden.

Die wichtigste Frage lautet: Können wir nachweisen, wo KI eingesetzt wird, welche Transparenzpflichten gelten und wie wir sie umgesetzt haben?

Fazit: Transparenz ist der Einstieg in prüfbare AI Governance

Die Leitlinien der EU-Kommission zu Artikel 50 AI Act machen klar: Transparenzpflichten werden jetzt konkret. Unternehmen müssen wissen, wann Menschen über KI-Interaktion, KI-generierte Inhalte oder KI-manipulierte Medien informiert werden müssen.

Für GRC-Leader ist das eine Chance, AI Governance pragmatisch zu starten. Der erste Schritt ist nicht die perfekte AI-Act-Gesamtstrategie, sondern Transparenz über die eigene KI-Nutzung: Inventar, Rollen, Risiken, Kontrollen und Nachweise.

Wer jetzt strukturiert beginnt, reduziert regulatorische Risiken und schafft Vertrauen bei Kunden, Mitarbeitenden, Partnern und Aufsicht. Zazoon hilft Unternehmen, AI-Act-Transparenz von der Einzelfallprüfung in eine belastbare GRC-Praxis zu überführen.

FAQ

Was hat die EU-Kommission veröffentlicht?

Die EU-Kommission hat Leitlinien zu den Transparenzpflichten nach Artikel 50 des AI Act veröffentlicht. Sie sollen Behörden, Anbietern und Betreibern helfen, die Anforderungen einheitlich und praktisch umzusetzen.

Ab wann gelten die Transparenzpflichten?

Die Transparenzpflichten nach Artikel 50 AI Act gelten ab dem 2. August 2026.

Welche Unternehmen sind betroffen?

Betroffen sein können Unternehmen, die bestimmte KI-Systeme anbieten oder betreiben. Dazu gehören unter anderem Chatbots, generative KI-Systeme, Deepfake-Anwendungen, KI-generierte Inhalte sowie Systeme für Emotionserkennung oder biometrische Kategorisierung.

Was bedeutet Transparenz im AI Act?

Transparenz bedeutet, dass Personen in bestimmten Fällen erkennen können müssen, wenn sie mit KI interagieren oder wenn Inhalte künstlich erzeugt oder manipuliert wurden.

Warum ist das ein GRC-Thema?

Weil Transparenzpflichten Prozesse, Verantwortlichkeiten, Kontrollen, Datenschutz, Vendor Risk, Dokumentation und Nachweise betreffen. Es reicht nicht, nur einen Hinweistext zu ergänzen.

Was sollten Unternehmen jetzt tun?

Unternehmen sollten ein KI-Inventar erstellen, betroffene Use Cases identifizieren, regulatorische Rollen klären, Transparenzpflichten bewerten und Freigabe- sowie Kontrollprozesse dokumentieren.

Wie unterstützt Zazoon bei AI-Act-Transparenz?

Zazoon hilft, KI-Use-Cases, Risiken, Anforderungen, Kontrollen, Verantwortlichkeiten und Nachweise zentral zu steuern. Dadurch wird AI Governance nachvollziehbar, effizient und auditfähig.

Related posts