Praxisleitfaden: KI sicher und transparent einsetzen
Foto: AdobeStock/Jacob Lund
Diese Handlungsempfehlung unterstützt Handwerksorganisationen beim sicheren und verantwortungsvollen Einsatz künstlicher Intelligenz. Sie kann unabhängig von der jeweiligen Rechtsform genutzt werden – beispielsweise von Körperschaften des öffentlichen Rechts und Vereinen.
Sie fasst die Transparenzpflichten der Verordnung (EU) 2024/1689 (KI-Verordnung, “AI Act”) zusammen und übersetzt sie in konkrete organisatorische Schritte. Dabei berücksichtigt sie sowohl den internen KI-Einsatz als auch Anwendungen in der Mitgliederbetreuung, Beratung, Aus- und Weiterbildung, Öffentlichkeitsarbeit und Personalverwaltung.
Die konkrete rechtliche Einordnung hängt vom jeweiligen Anwendungsfall und von der Rolle der Organisation ab. Wer ein fertiges KI-System lediglich einsetzt, ist regelmäßig Betreiber. Wer ein System selbst entwickelt, wesentlich verändert oder unter eigenem Namen anbietet, kann dagegen als Anbieter gelten und zusätzliche Pflichten übernehmen.
Rechtlicher Rahmen im Überblick
Die KI-Verordnung verfolgt einen risikobasierten Ansatz. Welche Anforderungen gelten, hängt daher nicht allein vom eingesetzten KI-System ab, sondern vor allem von seinem konkreten Verwendungszweck und den möglichen Auswirkungen auf betroffene Personen.
- Risikobasierter Ansatz: Die KI-Verordnung unterscheidet zwischen verbotenen KI-Praktiken, Hochrisiko-KI-Systemen, KI-Systemen mit besonderen Transparenzpflichten und Anwendungen mit geringem oder minimalem Risiko. Je stärker ein Einsatz die Rechte oder Chancen von Personen beeinflussen kann, desto höher sind die Anforderungen an Prüfung, Dokumentation und menschliche Kontrolle.
- Rollenverteilung: Kammern, Verbände und Unternehmen sind beim Einsatz zugekaufter KI-Systeme in der Regel Betreiber. Wer ein KI-System selbst entwickelt, wesentlich verändert oder unter eigenem Namen anbietet, kann dagegen zum Anbieter werden und weitergehende Pflichten übernehmen. Die jeweilige Rolle ist deshalb für jeden Anwendungsfall zu klären.
- Konkreter Verwendungszweck: Dasselbe KI-System kann je nach Einsatz unterschiedlich zu bewerten sein. Eine KI-gestützte Übersetzung ist beispielsweise regelmäßig weniger kritisch als der Einsatz desselben Systems zur Bewertung von Prüfungsleistungen oder zur Vorauswahl von Bewerbungen.
- Zeitliche Staffelung: Die KI-Verordnung gilt schrittweise. Die Regelungen zu verbotenen KI-Praktiken und zur Förderung der KI-Kompetenz gelten seit dem 2. Februar 2025. Die Transparenzpflichten nach Artikel 50 gelten seit dem 2. August 2026. Die Anforderungen an Hochrisiko-KI-Systeme nach Anhang III gelten ab dem 2. Dezember 2027; für Hochrisiko-KI in bestimmten regulierten Produkten nach Anhang I gelten sie ab dem 2. August 2028.
Für die praktische Prüfung eines KI-Einsatzes sind daher drei Fragen besonders wichtig: Welche Rolle hat die Organisation? Wofür soll die KI eingesetzt werden? Welche Auswirkungen kann der Einsatz auf Beschäftigte, Mitglieder, Prüfungsteilnehmende oder andere Personen haben?
Neben der KI-Verordnung bleiben weitere rechtliche Vorgaben zu beachten. Dazu gehören insbesondere Datenschutz, Urheberrecht, Geheimnisschutz, IT-Sicherheit, Arbeitsrecht sowie Beteiligungs- und Mitbestimmungsrechte.
Zentrale Transparenzpflichten
Kennzeichnung der Interaktion mit KI
Chatbots, Sprachassistenten und automatisierte Antwortsysteme im Mitgliederservice müssen so gestaltet sein, dass Nutzende erkennen, dass sie mit einem KI-System und nicht mit einem Menschen kommunizieren. Der Hinweis sollte unmittelbar zu Beginn der Kommunikation erscheinen und klar verständlich sein, zum Beispiel:
“Sie kommunizieren mit einem KI-Assistenten.”
Ein zusätzlicher Hinweis ist entbehrlich, wenn aus den Umständen offensichtlich hervorgeht, dass ein KI-System eingesetzt wird. Bestehen Zweifel, sollte die Interaktion als KI-gestützt gekennzeichnet werden.
Bei Beratungsangeboten sollte außerdem erläutert werden, wie bei Bedarf eine Mitarbeiterin oder ein Mitarbeiter erreicht werden kann. Der Hinweis muss gut wahrnehmbar und möglichst barrierefrei gestaltet sein.
Markierung synthetischer Inhalte
Nicht jeder mit KI-Unterstützung erstellte Inhalt muss gesetzlich gekennzeichnet werden.
Muss: Eine Kennzeichnung ist insbesondere erforderlich bei
- täuschend echt wirkenden KI-Bildern, -Audioaufnahmen oder -Videos, die als reale Aufnahmen verstanden werden könnten,
- KI-generierten oder wesentlich KI-bearbeiteten Texten über Angelegenheiten von öffentlichem Interesse, wenn keine ausreichende menschliche Prüfung stattgefunden hat oder keine Person beziehungsweise Organisation die redaktionelle Verantwortung übernimmt.
Regelmäßig keine gesetzliche Kennzeichnungspflicht besteht, wenn
- ein Text lediglich sprachlich überarbeitet, korrigiert oder übersetzt wurde,
- ein KI-Entwurf von einer fachkundigen Person geprüft wurde und die Organisation die redaktionelle Verantwortung übernimmt,
- eine Bildbearbeitung nur unwesentliche Änderungen wie Farb-, Belichtungs- oder Schärfekorrekturen betrifft,
- eindeutig erkennbare Illustrationen, Comics oder abstrakte Grafiken verwendet werden und keine Täuschungsgefahr besteht.
Soll: Unabhängig von der gesetzlichen Mindestpflicht kann eine Organisation für ihren Außenauftritt eine einheitliche, weitergehende Transparenzregel festlegen. Diese ist dann ausdrücklich als interne Regel und nicht als gesetzliche Pflicht auszuweisen.
Vorhandene technische Herkunftsangaben, Metadaten oder Plattformkennzeichnungen sollten genutzt und nicht entfernt werden.
Emotionserkennung und biometrische Kategorisierung
Systeme zur Emotionserkennung oder biometrischen Kategorisierung sind besonders sensibel.
Muss: Emotionserkennung am Arbeitsplatz und in Bildungseinrichtungen ist grundsätzlich verboten. Eng begrenzte Ausnahmen bestehen nur für medizinische oder sicherheitsbezogene Zwecke.
Soll: Solche Systeme dürfen nicht ohne vorherige rechtliche, datenschutzrechtliche und fachliche Prüfung beschafft oder eingesetzt werden. Dies gilt insbesondere für Prüfungen, Lehrveranstaltungen, Beschäftigtenkontrolle und Gebäudezugang.
Soweit ein Einsatz ausnahmsweise zulässig ist, müssen betroffene Personen rechtzeitig und verständlich informiert werden.
Information von Beschäftigten
Soll ein Hochrisiko-KI-System am Arbeitsplatz eingesetzt werden, müssen die betroffenen Beschäftigten und ihre Interessenvertretung vor dem Einsatz informiert werden.
Unabhängig davon sind Beteiligungs- und Mitbestimmungsrechte frühzeitig zu prüfen. Das gilt insbesondere, wenn KI zur Personalauswahl, Leistungsbewertung, Aufgabenverteilung oder Überwachung eingesetzt werden soll.
Die Information sollte mindestens Zweck, Funktionsweise, verwendete Daten, Auswirkungen auf Beschäftigte, menschliche Kontrollmöglichkeiten und zuständige Ansprechpersonen benennen.
KI-Kompetenz (AI-Literacy)
Organisationen, die KI-Systeme einsetzen oder anbieten, müssen geeignete Maßnahmen ergreifen, um die KI-Kompetenz der damit befassten Personen zu fördern. Umfang und Inhalt richten sich nach den Vorkenntnissen, dem konkreten Einsatz und den möglichen Auswirkungen.
Für die Praxis empfiehlt sich ein abgestuftes Schulungskonzept:
- Grundkenntnisse für alle Personen, die KI verwenden,
- vertiefte Unterweisungen für sensible Bereiche wie Personal, Prüfungen, Beratung und Öffentlichkeitsarbeit,
- zusätzliche Schulungen für Personen, die KI-Anwendungen freigeben oder kontrollieren.
Eine externe Schulung oder ein bestimmtes Zertifikat ist nicht vorgeschrieben. Schulungsmaßnahmen und interne Unterweisungen sollten jedoch nachvollziehbar dokumentiert werden.
Typische Anwendungsfälle und ihre Einordnung
Welche Anforderungen gelten, hängt vor allem davon ab, wofür ein KI-System eingesetzt wird und welche Auswirkungen der Einsatz auf betroffene Personen haben kann. Dasselbe KI-System kann deshalb je nach Anwendungsfall unterschiedlich zu bewerten sein. Die folgende Übersicht ordnet typische Anwendungsfälle aus der Praxis von Kammern und Verbänden ein und zeigt die wichtigsten Maßnahmen. Sie dient als erste Orientierung und ersetzt nicht die Prüfung des konkreten Einzelfalls.
Anwendungsfall | Praktische Einordnung | Was ist zu tun? |
|---|---|---|
| Chatbot für Mitgliederanfragen | Transparenzpflicht | Zu Beginn auf den KI-Einsatz hinweisen; Übergang zu einer persönlichen Beratung ermöglichen; Antworten regelmäßig kontrollieren. |
| KI-Unterstützung bei Rundschreiben oder Stellungnahmen | meist geringes Risiko | Fachlich und redaktionell prüfen. Kennzeichnung nur bei gesetzlicher Pflicht oder nach interner Transparenzregel. |
| KI-generierte Bilder für Website oder Publikationen | Einzelfallprüfung | Täuschend echte oder irreführende Inhalte kennzeichnen; rein illustrative und offensichtlich künstliche Darstellungen regelmäßig nicht. |
| Beratung von Mitgliedsbetrieben mit KI-Unterstützung | meist kein Hochrisiko-Einsatz | KI-Ausgaben als Arbeitshilfe behandeln; fachliche Verantwortung verbleibt bei der beratenden Person; Quellen und Aktualität prüfen. |
| Bewertung von Prüfungsleistungen | potenziell verboten oder hochriskant | Nicht ohne vorherige rechtliche Prüfung einsetzen; Entscheidung und Kontrolle durch qualifizierte Personen sicherstellen. |
| Vorauswahl von Bewerbungen | regelmäßig besonders sensibel, potenziell Hochrisiko | Vor Einführung Recht, Personal, Datenschutz und Interessenvertretung beteiligen; Diskriminierungsrisiken und menschliche Aufsicht prüfen. |
| Übersetzung interner Texte | meist geringes Risiko | Vertraulichkeit prüfen; besonders wichtige Übersetzungen stichprobenartig oder vollständig kontrollieren. |
| Entscheidung über Förderungen oder vergleichbare Leistungen | potenziell Hochrisiko | Vorherige rechtliche Einordnung; keine alleinige KI-Entscheidung; nachvollziehbare Begründung und Beschwerdeweg vorsehen. |
Empfohlene Umsetzungsschritte
Die folgenden Schritte zeigen, wie Kammern und Verbände KI sicher einsetzen können. Sie helfen dabei, verwendete KI-Anwendungen zu erfassen, Risiken zu erkennen und Verantwortlichkeiten zu klären. Wie umfangreich die Maßnahmen sein müssen, hängt vom jeweiligen Einsatz und seinen möglichen Auswirkungen ab. Bereits bestehende Abläufe, etwa für Datenschutz, IT-Sicherheit und Beschaffung, können dafür genutzt und ergänzt werden.
- KI-Anwendungen und Anwendungsfälle erfassen
Dokumentieren Sie auch KI-Funktionen, die bereits in Bürosoftware, Suchsystemen, Kommunikationsplattformen oder Fachanwendungen enthalten sind. - Den konkreten Einsatz beschreiben
Halten Sie fest, wer die KI wofür nutzt, welche Daten eingegeben werden, welche Personen betroffen sind und welche Entscheidungen vorbereitet oder getroffen werden. - Einsatz vorläufig einordnen
Prüfen Sie auf verbotene Anwendungen, mögliche Hochrisiko-Fälle, Transparenzpflichten sowie Anforderungen aus Datenschutz, Geheimnisschutz und IT-Sicherheit. - Freigabe und Zuständigkeiten regeln
Legen Sie fest, wer neue Anwendungen beantragt, fachlich prüft, technisch freigibt und im laufenden Betrieb kontrolliert. Ein gesetzlich vorgeschriebener „KI-Beauftragter“ ist hierfür nicht erforderlich. - KI-Richtlinie und Freigabeliste erstellen
Benennen Sie zugelassene Werkzeuge und Anwendungsfälle. Regeln Sie insbesondere den Umgang mit personenbezogenen, vertraulichen und urheberrechtlich geschützten Informationen. - Kennzeichnung praktisch umsetzen
Hinterlegen Sie feste Textbausteine und Gestaltungsvorgaben für Chatbots, Texte, Bilder, Audio- und Videoinhalte. - Verträge und technische Einstellungen prüfen
Klären Sie Datennutzung, Speicherorte, Weiterverwendung zu Trainingszwecken, Löschmöglichkeiten, Protokollierung, Sicherheitsmaßnahmen und Unterstützung bei Auskunftsersuchen oder Vorfällen. - Beschäftigte bedarfsgerecht schulen
Allgemeine Schulungen sollten durch anwendungsbezogene Unterweisungen ergänzt werden. - Menschliche Kontrolle sichern
KI-Ergebnisse mit erheblichen Auswirkungen dürfen nicht ungeprüft übernommen werden. Die prüfende Person muss tatsächlich eingreifen und Ergebnisse verwerfen können. - Anwendungen regelmäßig überprüfen
Prüfen Sie mindestens einmal jährlich sowie bei wesentlichen Änderungen, ob Zweck, Datenverarbeitung, Risikoeinordnung und Freigabe noch aktuell sind.
Musterformulierungen für die Kennzeichnung
Eine Kennzeichnung sollte kurz, eindeutig und für die angesprochenen Personen leicht verständlich sein. Die von der EU entwickelten Symbole können dafür verwendet werden, sind aber nicht in jedem Fall vorgeschrieben. Häufig genügt ein klarer Texthinweis. Die konkrete Formulierung sollte zum jeweiligen Inhalt und zum verwendeten Medium passen.
Folgende Formulierungen können an den jeweiligen Einsatz angepasst werden:
- Chatbot: “Sie kommunizieren mit einem KI-Assistenten. Für eine persönliche Beratung wenden Sie sich bitte an …”
- Ungeprüfter interner Entwurf: “Arbeitsentwurf – mit KI erstellt und noch nicht abschließend geprüft.”
- KI-unterstützter, redaktionell geprüfter Text – freiwilliger Hinweis: “Dieser Beitrag wurde mit Unterstützung künstlicher Intelligenz erstellt und redaktionell geprüft.”
- Kennzeichnungspflichtiger Text: “Dieser Text wurde ganz oder teilweise mit künstlicher Intelligenz erstellt.”
- Realistisch wirkendes KI-Bild: “KI-generiertes Bild – keine reale Aufnahme.”
- KI-bearbeitetes Bild: “Bild mit Unterstützung künstlicher Intelligenz bearbeitet.”
- KI-Audio oder KI-Video: “Diese Aufnahme enthält KI-generierte Inhalte.”
- Automatische Zusammenfassung: “Diese Zusammenfassung wurde automatisiert erstellt. Maßgeblich ist der Originaltext.”
Ist eine Kennzeichnung gesetzlich erforderlich, muss sie unmittelbar beim jeweiligen Inhalt wahrnehmbar sein. Ein allgemeiner Hinweis im Impressum oder auf einer gesonderten Transparenzseite genügt regelmäßig nicht.
Nächste Schritte und weitere Informationen
Es wird empfohlen, innerhalb der kommenden drei Monate ein KI-Inventar zu erstellen, eine verantwortliche Stelle zu benennen und eine erste Fassung der internen KI-Richtlinie zu beschließen. In Deutschland wurde bei der Bundesnetzagentur eine zentrales Koordinierungs- und Kompetenzzentrum für die KI-VO geschaffen. Der bei der Bundesnetzagentur angelegte KI-Service Desk unterstützt, Unternehmen, Behörden und Organisationen bei der Umsetzung der KI-Verordnung.
Für eine zügige und geordnete Umsetzung sollten die erforderlichen Maßnahmen nach Dringlichkeit aufgeteilt werden. Besonders sensible KI-Einsätze sind zuerst zu prüfen. Der folgende Zeitplan dient als Orientierung und kann an die Größe, die vorhandenen Strukturen und den bisherigen KI-Einsatz der jeweiligen Organisation angepasst werden.
Für die Umsetzung empfiehlt sich ein Vorgehen in drei Etappen:
Innerhalb der ersten 30 Tage
- koordinierende Stelle und beteiligte Fachbereiche festlegen,
- vorhandene KI-Anwendungen und Anwendungsfälle erfassen,
- besonders sensible Einsätze als prüfbedürftig kennzeichnen und bis zur abschließenden Bewertung nur eingeschränkt nutzen.
Innerhalb von 60 Tagen
- die wichtigsten Anwendungsfälle rechtlich und organisatorisch bewerten,
- eine Freigabeliste und einen einfachen Prüfprozess erstellen,
- Kennzeichnungstexte für Chatbots und Veröffentlichungen festlegen.
Innerhalb von 90 Tagen
- KI-Richtlinie beschließen oder aktualisieren,
- Schulungen und anwendungsbezogene Unterweisungen durchführen,
- Kontroll-, Melde- und Überprüfungsprozesse in den Regelbetrieb übernehmen.
In Deutschland ist die Bundesnetzagentur zentrale Anlauf-, Koordinierungs- und Beschwerdestelle für die KI-Verordnung. Ihr KI-Service Desk bietet Informationen, Praxisleitfäden und ein Werkzeug zur ersten Einschätzung der Risikoklasse. Die individuelle rechtliche Prüfung eines konkreten Einsatzes wird dadurch nicht ersetzt.
Seit dem 29. Juli 2026 beruht diese Zuständigkeit auf dem deutschen KI-Marktüberwachungs- und Innovationsförderungsgesetz. Weitere Informationen bietet die Bundesnetzagentur zum KI-Service Desk und ihren Aufgaben.
Hinweis: Dieser Praxisleitfaden bietet eine erste Orientierung. Er ersetzt nicht die rechtliche und fachliche Prüfung des konkreten KI-Einsatzes.