---
title: "KI-Compliance-Wissen: Pflichten aus der KI-Verordnung"
description: "KI-Compliance: welche Rolle Sie nach der KI-Verordnung haben, welche Pflichten daran hängen und wie Datenschutz und KI-Einsatz zusammenkommen."
canonical: "https://www.dsb-datenschutz.de/ki-compliance/wissen/"
---

# KI-Compliance-Wissen

Die meisten Unternehmen setzen künstliche Intelligenz längst ein – nur selten dort, wo sie es vermuten. Nicht das große Projekt ist der Regelfall, sondern das Werkzeug, das eine Abteilung auf eigene Faust einsetzt. Dieses **KI-Compliance-Wissen** beginnt deshalb nicht bei der Technik, sondern bei der Frage, welche Rolle Sie rechtlich einnehmen.

## Anbieter oder Betreiber? Die Frage vor allen anderen

Die KI-Verordnung knüpft ihre Pflichten an Rollen. Wer ein System entwickelt und unter eigenem Namen bereitstellt, ist Anbieter. Wer ein fremdes System im eigenen Betrieb einsetzt, ist Betreiber. Die allermeisten Unternehmen sind Betreiber – und diese Rolle ist deutlich leichter zu tragen.

Aber sie ist nicht fest. Wer ein zugekauftes System wesentlich verändert oder unter eigenem Namen anbietet, rutscht in die Anbieterrolle und damit in einen erheblich größeren Pflichtenkreis. Wer das nicht weiß, wird davon überrascht.

Die einschlägigen Vorschriften stehen einzeln bereit; der [Volltext der KI-Verordnung](https://www.dsb-datenschutz.de/ki-compliance/verordnung/) enthält alle Artikel nach Kapiteln geordnet.

| Artikel | Worum es geht |
|---|---|
| [Art. 4](https://www.dsb-datenschutz.de/ki-compliance/verordnung-artikel-4/) | KI-Kompetenz – gilt für alle, unabhängig vom Risiko des Systems |
| [Art. 5](https://www.dsb-datenschutz.de/ki-compliance/verordnung-artikel-5/) | verbotene Praktiken, etwa Emotionserkennung am Arbeitsplatz |
| [Art. 6](https://www.dsb-datenschutz.de/ki-compliance/verordnung-artikel-6/) | wann ein System als Hochrisiko-System gilt |
| [Art. 26](https://www.dsb-datenschutz.de/ki-compliance/verordnung-artikel-26/) | die Pflichten der Betreiber |
| [Art. 50](https://www.dsb-datenschutz.de/ki-compliance/verordnung-artikel-50/) | Transparenz: Menschen müssen wissen, dass sie mit KI zu tun haben |
| [Art. 99](https://www.dsb-datenschutz.de/ki-compliance/verordnung-artikel-99/) | Sanktionen |
| [Art. 113](https://www.dsb-datenschutz.de/ki-compliance/verordnung-artikel-113/) | Geltungsbeginn – die Pflichten treten gestaffelt in Kraft |

Ein Überblick über das Regelwerk als Ganzes steht unter [KI-Verordnung umsetzen](https://www.dsb-datenschutz.de/frameworks/ki-verordnung/).

## Die Pflicht, die alle trifft

Art. 4 verlangt von Anbietern **und** Betreibern, für ein ausreichendes Maß an KI-Kompetenz bei den Personen zu sorgen, die mit den Systemen umgehen. Diese Pflicht hängt nicht am Risiko des Systems. Wer irgendein KI-Werkzeug einsetzt, ist erfasst.

Das ist die Vorschrift, die derzeit am häufigsten übersehen wird – vermutlich, weil sie so kurz ist. Sie lässt sich mit einer strukturierten Grundschulung erfüllen: [KI-Kompetenz nach Art. 4](https://www.dsb-datenschutz.de/software/e-learning-ki-grundschulung/). Für die Bewertung eigener Systeme gibt es zusätzlich das [KI-Audit als E-Learning](https://www.dsb-datenschutz.de/software/e-learning-ki-audit/).

## Schatten-KI: das eigentliche Problem

Bevor Pflichten erfüllt werden können, muss bekannt sein, was überhaupt läuft. In fast jeder Bestandsaufnahme tauchen Werkzeuge auf, von denen die Leitung nichts wusste – Übersetzungsdienste, Textassistenten, Bildgeneratoren, Auswertungswerkzeuge in Fachanwendungen.

Der Reflex, alles zu verbieten, führt nicht weiter: Die Nutzung wandert dann auf private Konten, und damit verlässt sie endgültig den Zugriff des Unternehmens. Der tragfähigere Weg besteht aus drei Schritten – erfassen, bewerten, regeln.

Für die Erfassung und Bewertung ist die [KI-Risikoanalyse](https://www.dsb-datenschutz.de/kuenstliche-intelligenz/ki-risikoanalyse/) der Einstieg. Welche Werkzeuge sich fachlich und rechtlich eignen, klärt die [Tool-Auswahl](https://www.dsb-datenschutz.de/kuenstliche-intelligenz/tool-auswahl/). Der Rahmen, in dem beides verbindlich wird, entsteht mit der [KI-Strategie](https://www.dsb-datenschutz.de/kuenstliche-intelligenz/ki-strategie/).

## Wo KI-Compliance-Wissen auf den Datenschutz trifft

Beide Regelwerke gelten nebeneinander. Die KI-Verordnung regelt das Produkt und seinen Einsatz, die DSGVO die Verarbeitung personenbezogener Daten darin. Ein System kann nach der einen Verordnung zulässig und nach der anderen unzulässig sein.

Praktisch heißt das: Der Einsatz braucht eine [Rechtsgrundlage](https://www.dsb-datenschutz.de/datenschutz/dsgvo-artikel-6/), er gehört ins [Verarbeitungsverzeichnis](https://www.dsb-datenschutz.de/datenschutz/beratung-verarbeitungsverzeichnis/), und bei entsprechendem Risiko ist vorab eine [Datenschutz-Folgenabschätzung](https://www.dsb-datenschutz.de/datenschutz/beratung-datenschutz-folgenabschaetzung/) durchzuführen. Wo das System von einem Anbieter betrieben wird, kommt ein [Auftragsverarbeitungsvertrag](https://www.dsb-datenschutz.de/datenschutz/beratung-auftragsverarbeitungsvertrag/) hinzu.

Trifft eine KI Entscheidungen über Personen, ist zusätzlich [Art. 22 DSGVO](https://www.dsb-datenschutz.de/datenschutz/dsgvo-artikel-22/) zu beachten – automatisierte Entscheidungen im Einzelfall sind nur unter engen Voraussetzungen zulässig.

## Wer das übernimmt

Die Verordnung verlangt keinen KI-Beauftragten. Sie verlangt aber Ergebnisse, die ohne eine zuständige Person selten entstehen. Aufgaben und Zuschnitt der Rolle stehen unter [KI-Beauftragter](https://www.dsb-datenschutz.de/ki-compliance/ki-beauftragter/); das Angebot mit **147 € im Monat** unter [KI-Beauftragter Angebot](https://www.dsb-datenschutz.de/ki-compliance/ki-beauftragter-angebot/).

Geführt werden Systeme, Rollen, Risiken und Nachweise in der [KI-Governance-Software](https://www.dsb-datenschutz.de/software/ki-governance/).

## Beiträge zur KI-Compliance

- [KI-Glossar](https://www.dsb-datenschutz.de/ki-compliance/glossar/) – die einundzwanzig Begriffe der KI-Verordnung, jeweils mit dem Artikel verknüpft
- [KI-Richtlinie im Unternehmen](https://www.dsb-datenschutz.de/ki-compliance/wissen-ki-richtlinien/) – gegen Schatten-KI und private Konten
- [KI-Werkzeuge prüfen](https://www.dsb-datenschutz.de/ki-compliance/wissen-ki-tools-dsgvo-konform/) – die zehn Fragen vor der Freigabe
- [KI-Kennzeichnungspflicht](https://www.dsb-datenschutz.de/ki-compliance/wissen-ki-kennzeichnungspflicht/) – was Art. 50 für Chatbots und erzeugte Inhalte verlangt
- [KI-Agenten](https://www.dsb-datenschutz.de/ki-compliance/wissen-ki-agenten/) – wenn Software selbst handelt: Aufsicht, Rechte, Protokolle
- [KI-Aufsicht in Deutschland](https://www.dsb-datenschutz.de/ki-compliance/wissen-ki-mig-gesetz/) – wer die Verordnung durchsetzt
- [KI im Personalwesen](https://www.dsb-datenschutz.de/ki-compliance/wissen-ai-in-hr/) – Hochrisiko nach Anhang III, Verbote und Mitbestimmung
- [ChatGPT und Copilot im Unternehmen](https://www.dsb-datenschutz.de/datenschutz/wissen-chatgpt-datenschutzkonform-einbinden/) – Produktvariante, Eingabedaten, Pflichten

## Wissen in den anderen Bereichen

- [Datenschutz](https://www.dsb-datenschutz.de/datenschutz/wissen/)
- [Externer Datenschutzbeauftragter](https://www.dsb-datenschutz.de/externer-datenschutzbeauftragter/wissen/)
- [Hinweisgeberschutz](https://www.dsb-datenschutz.de/hinweisgeberschutz/wissen/)
- [Informationssicherheit](https://www.dsb-datenschutz.de/informationssicherheit/wissen/)
- [Web-Compliance](https://www.dsb-datenschutz.de/web-compliance/wissen/)
- [Software](https://www.dsb-datenschutz.de/software/wissen/)

## Kontakt

Sie wissen nicht, welche KI-Werkzeuge in Ihrem Unternehmen im Einsatz sind? Das ist der übliche Ausgangspunkt – und in einer Bestandsaufnahme schnell geklärt.

- Telefon: [+49 6188 99 04 36](tel:+496188990436)
- E-Mail: [office@dsb-datenschutz.de](mailto:office@dsb-datenschutz.de)
- Kontaktformular: [Anfrage senden](https://www.dsb-datenschutz.de/kontakt/#schreiben-sie-uns)
- [Zur KI-Compliance](https://www.dsb-datenschutz.de/ki-compliance/)
