
Julia Meggyes ist Rechtsanwältin bei der Kanzlei Noerr und berät u.a. in den Bereichen Produktregulierung und Produkthaftung. – Bild: Noerr Partnerschaftsgesellschaft mbB 
Bild: Noerr Partnerschaftsgesellschaft mbB 
Bild: Noerr Partnerschaftsgesellschaft mbB
Liebe Leserinnen, liebe Leser,
mit dem 2. August ist die nächste Stufe der KI-Verordnung (EU) 2024/1689 scharfgestellt: Die Transparenzpflichten des Art. 50 KI-VO sind einzuhalten. Lediglich für die maschinenlesbare Kennzeichnung synthetischer Inhalte gilt für bereits in Verkehr gebrachte bzw. in Betrieb genommene Systeme eine viermonatige Übergangsfrist. Wer sich nun Orientierung vom Verordnungstext erhofft, wird enttäuscht: Art. 50 KI-VO ist unübersichtlich und komplex. Die Norm regelt nur, dass Transparenz herzustellen ist. Wie das technisch, formal und praktisch geschehen soll, beschreiben die Leitlinien vom 20. Juli und der Code of Practice vom 10. Juni – beides formell unverbindliches Soft Law, das aber den Maßstab setzt. Die Absätze 1 und 3 setzen am KI-System an, die Absätze 2 und 4 am KI-Output. Die Absätze 1 und 3 des Art. 50 KI-VO verpflichten den Anbieter, die Absätze 3 und 4 den Betreiber. Absatz 5 verlangt einheitlich, dass die Information spätestens bei der ersten Interaktion bzw. Aussetzung klar, eindeutig und barrierefrei bereitgestellt wird.
Für interaktive KI-Systeme gilt: Anbieter müssen die Betroffenen darüber informieren, dass sie mit einer KI interagieren. Entbehrlich ist ein Hinweis nur, wenn die KI-Interaktion für eine angemessen informierte, aufmerksame und verständige Person offensichtlich ist – etwa bei Diagnose-Systemen für medizinisches Fachpersonal oder internen Assistenzsystemen für geschulte Mitarbeiter.
Deutlich anspruchsvoller sind die Pflichten bei synthetischen Inhalten, also allen KI-generierten oder KI-gestützt manipulierten Outputs in Audio-, Bild-, Video- oder Textform. Anbieter müssen deren Ausgaben maschinenlesbar kennzeichnen und als künstlich erzeugt erkennbar machen. Weil derzeit kein technisches Verfahren zuverlässig, wirksam, interoperabel und belastbar zugleich ist, verlangt der Code of Practice die Kombination mehrerer Ansätze – mindestens digital signierte Metadaten und ein unsichtbares Wasserzeichen, sofern es sich nicht um Text unter 200 Tokens handelt. Zusätzlich muss ein Mittel zur Erkennung der Kennzeichnung verfügbar gemacht werden. Immerhin: Rein unterstützende Funktionen bleiben außen vor, und anders als noch im Leitlinien-Entwurf vom Mai sind nun auch KI-Übersetzungen ausgenommen.
Betreiber von Systemen zur Emotionserkennung oder biometrischen Kategorisierung müssen die betroffenen Personen über den Betrieb informieren und die Datenverarbeitung datenschutzkonform ausgestalten. Wer Deepfakes einsetzt, muss sie klar und ohne technische Hilfsmittel erkennbar als künstlich ausweisen. Besondere Aufmerksamkeit verdient schließlich die Betreiberpflicht bei KI-Texten zu Angelegenheiten von öffentlichem Interesse – davon betroffen sind nicht nur Medienhäuser, sondern z.B. auch veröffentlichte Unternehmensberichte mit Investoreninformationen. Der Rettungsanker liegt in der Redaktionsausnahme: Wer den Text einer echten menschlichen Überprüfung unterzieht und die redaktionelle Verantwortung übernimmt, muss die KI-Verwendung nicht offenlegen.
Für die Praxis empfiehlt sich ein dreistufiges Vorgehen in Bezug auf die Transparenzpflichten nach Art. 50 KI-VO: erstens prüfen, ob ein transparenzpflichtenauslösendes System oder ein entsprechender Output vorliegt; zweitens die eigene Rolle als Anbieter, Betreiber oder Nicht-Adressat einordnen; drittens die Umsetzung an Leitlinien und Code of Practice ausrichten. Denn es drohen Bußgelder bis 15 Millionen Euro oder drei Prozent des weltweiten Jahresumsatzes, Schadensersatz- und Unterlassungsforderungen sowie Reputationsschäden. Unternehmen tun also gut daran, die Transparenz jetzt anzugehen, bevor es andere tun.
Herzliche Grüße,
Julia Meggyes















