Verordnung (EU) 2024/1689 des Europäischen Parlaments und des Rates vom 13. Juni 2024 zur Festlegung harmonisierter Vorschriften für künstliche Intelligenz und zur Änderung der Verordnungen (EG) Nr. 300/2008, (EU) Nr. 167/2013, (EU) Nr. 168/2013, (EU) 2018/858, (EU) 2018/1139 und (EU) 2019/2144 sowie der Richtlinien 2014/90/EU, (EU) 2016/797 und (EU) 2020/1828 (Verordnung über künstliche Intelligenz) (Text von Bedeutung für den EWR)
Metadata
Zusätzliche Angaben
Zusätzliche Angaben
Versionsverlauf
Beziehungen zu anderen Dokumenten
• Vertrag über die Arbeitsweise der Europäischen Union, insbesondere Art. 16 und 114 AEUV: Er bildet die primäre Rechtsgrundlage der Verordnung und verbindet Binnenmarktangleichung mit spezifischen Regelungen zum Schutz personenbezogener Daten. • Verordnung (EU) 2016/679 v. 27. April 2016: Die Datenschutz-Grundverordnung bleibt für die Verarbeitung personenbezogener Daten im Zusammenhang mit KI-Systemen anwendbar und wird durch die KI-Verordnung nicht verdrängt. • Richtlinie (EU) 2016/680 v. 27. April 2016: Sie ist für die Verarbeitung personenbezogener Daten durch Strafverfolgungsbehörden maßgeblich; die KI-Verordnung enthält hierzu für bestimmte biometrische Anwendungen speziellere Vorgaben. • Verordnung (EU) 2019/1020 v. 20. Juni 2019: Sie bildet den Rahmen für Marktüberwachung und Konformitätskontrolle, auf den die KI-Verordnung für ihre Durchsetzung ausdrücklich aufbaut. • Verordnung (EU) 2022/2065 v. 19. Oktober 2022: Die Haftungs- und Risikomanagementregeln für Vermittlungsdienste und sehr große Online-Plattformen bleiben unberührt, während die KI-Verordnung diese um spezifische KI-Pflichten ergänzt.
Text
Anwendungsbereich
Die Verordnung (EU) 2024/1689 ist eine unmittelbar geltende Verordnung der Europäischen Union und schafft einen horizontalen, harmonisierten Rechtsrahmen für künstliche Intelligenz im Binnenmarkt. Systematisch verbindet sie Binnenmarktkompetenz mit punktuellen grundrechtsspezifischen Regelungen, insbesondere im Bereich biometrischer und strafverfolgungsbezogener Anwendungen. Sie ordnet KI risikobasiert in verbotene Praktiken, Hochrisiko-KI-Systeme, Transparenzpflichten und Regeln für KI-Modelle mit allgemeinem Verwendungszweck ein. Inhaltlich regelt sie das Inverkehrbringen, die Inbetriebnahme und die Verwendung von KI-Systemen, legt Pflichten für Anbieter, Betreiber, Einführer und Händler fest und verankert Marktüberwachung, Sanktionen, Reallabore und Governance-Strukturen. • Der Anwendungsbereich erfasst insbesondere Anbieter, Betreiber, Einführer, Händler, Produkthersteller, Bevollmächtigte und betroffene Personen, soweit KI-Systeme oder Ausgaben in der Union verwendet werden. Er gilt auch für Drittlandsakteure, wenn die Ausgabe des Systems in der Union genutzt wird, und umfasst zudem Organe, Einrichtungen und sonstige Stellen der Union. Ausgenommen sind insbesondere KI für militärische, verteidigungsbezogene oder nationale Sicherheitszwecke, rein wissenschaftliche Forschung und Entwicklung vor dem Inverkehrbringen, bestimmte persönliche und nicht berufliche Nutzungen sowie Open-Source-KI nur insoweit, als sie nicht als Hochrisiko-KI-System oder im Bereich verbotener bzw. transparenzpflichtiger Anwendungen eingesetzt wird. Besondere Sonderregeln bestehen zudem für Strafverfolgung, Migration, Asyl, Grenzkontrolle sowie für bereits vor Anwendungsbeginn in Verkehr gebrachte Systeme. • In der Praxis bedeutet dies eine umfassende Compliance-Pflicht entlang der gesamten KI-Wertschöpfungskette. Unternehmen und Behörden müssen vor allem prüfen, ob ein System verboten, hochriskant, transparenzpflichtig oder als KI-Modell mit allgemeinem Verwendungszweck reguliert ist, und daran Dokumentation, Risikomanagement, menschliche Aufsicht, Daten-Governance, Registrierung und Marktüberwachung ausrichten. Besonders relevant ist dies für Personal, Bildung, Kreditwürdigkeitsprüfung, biometrische Anwendungen, kritische Infrastrukturen sowie öffentliche Leistungsgewährung. Die Verordnung verlagert KI-Compliance damit von einer bloßen Technikfrage zu einer dauerhaft zu steuernden Organisations- und Governance-Aufgabe.
Stand: 07.08.2026
Empfehlungen und Anforderungen
Anbieter: • Hochrisiko-KI-Systeme müssen die Anforderungen zu Risikomanagement, Daten-Governance, technischer Dokumentation, Transparenz, menschlicher Aufsicht, Genauigkeit, Robustheit und Cybersicherheit erfüllen. • Vor dem Inverkehrbringen oder der Inbetriebnahme sind Konformitätsbewertung, EU-Konformitätserklärung, CE-Kennzeichnung und gegebenenfalls Registrierung in der EU-Datenbank sicherzustellen. • Schwerwiegende Vorfälle sind zu melden und geeignete Korrekturmaßnahmen einschließlich Rücknahme oder Rückruf nichtkonformer Systeme zu ergreifen. • Empfehlung: KI-Systeme frühzeitig risikobasiert klassifizieren und Compliance-Prozesse bereits in Entwicklung, Beschaffung und Produktgovernance integrieren. Betreiber: • Hochrisiko-KI-Systeme sind entsprechend den Betriebsanleitungen zu verwenden und durch geeignete technische und organisatorische Maßnahmen zu überwachen. • Es ist menschliche Aufsicht durch ausreichend qualifizierte Personen sicherzustellen; zudem sind gegebenenfalls Protokolle aufzubewahren und betroffene Personen zu informieren. • Für bestimmte Hochrisiko-KI-Systeme ist vor Inbetriebnahme eine Grundrechte-Folgenabschätzung durchzuführen. • Empfehlung: Einsatzkontexte dokumentieren, Entscheidungsprozesse mit menschlicher Letztkontrolle absichern und interne Beschwerde- und Eskalationsverfahren einrichten. Einführer: • Vor dem Inverkehrbringen ist zu prüfen, ob Konformitätsbewertung, technische Dokumentation, CE-Kennzeichnung, EU-Konformitätserklärung und gegebenenfalls ein Bevollmächtigter vorhanden sind. • Bei vermuteter Nichtkonformität darf das System nicht in Verkehr gebracht werden. • Auf Verlangen sind den zuständigen Behörden erforderliche Informationen und Unterlagen bereitzustellen. • Empfehlung: Wareneingangs- und Lieferkettenprüfungen für KI-Systeme verbindlich in Beschaffungsprozesse aufnehmen. Händler: • Vor Bereitstellung auf dem Markt ist zu prüfen, ob CE-Kennzeichnung, EU-Konformitätserklärung und Betriebsanleitungen vorhanden sind. • Bei Nichtkonformität sind Bereitstellung zu unterlassen und erforderlichenfalls Korrekturmaßnahmen, Rücknahme oder Rückruf zu veranlassen. • Auf Verlangen sind Informationen über die ergriffenen Maßnahmen an die Behörden zu übermitteln. • Empfehlung: Vertriebsfreigaben an dokumentierte KI-Compliance-Nachweise koppeln. Produkthersteller: • Wird ein Hochrisiko-KI-System zusammen mit dem Produkt unter eigenem Namen oder eigener Marke in Verkehr gebracht oder in Betrieb genommen, sind die Anbieterpflichten zu erfüllen. • Bei KI als Sicherheitsbauteil ist die Einhaltung der KI-Anforderungen mit den sektoralen Produktvorschriften zu verzahnen. • Empfehlung: Produktsicherheits- und KI-Compliance in ein gemeinsames Konformitätsmanagement überführen. Bevollmächtigte: • Für nicht in der Union niedergelassene Anbieter sind Unterlagen vorzuhalten und gegenüber Behörden als Ansprechpartner zu fungieren. • Auf Verlangen sind Informationen und Dokumentation bereitzustellen und bei behördlichen Maßnahmen mitzuwirken. • Empfehlung: Mandate vertraglich so ausgestalten, dass tatsächlicher Zugang zu technischer Dokumentation und Incident-Informationen gesichert ist. Anbieter von KI-Modellen mit allgemeinem Verwendungszweck: • Technische Dokumentation, Informationen für nachgelagerte Anbieter, eine Strategie zur Einhaltung des Urheberrechts und eine Zusammenfassung der Trainingsinhalte sind bereitzustellen. • Bei systemischem Risiko sind zusätzlich Modellbewertungen, Risikominderungsmaßnahmen, Vorfallmeldungen und Cybersicherheitsmaßnahmen umzusetzen. • Empfehlung: Modell-Governance, Nachweisdokumentation und Rechteklärung für Trainingsdaten als eigenständige Compliance-Funktion organisieren.