KI-Chatbot und AI Act: Was Unternehmen seit August 2026 beachten müssen
KI Chatbot und AI Act: Kennzeichnungspflicht, KI-Kompetenz und Datenschutz für Chatbots und Telefon-Assistenten. Verständlich erklärt, Stand September 2026.

KI-Assistenten beantworten heute Anfragen auf Websites, in WhatsApp oder am Telefon, auch am Abend und am Wochenende. Seit 2. August 2026 gelten dafür verbindliche Transparenzregeln aus dem europäischen AI Act: Ein Chatbot muss sich als KI zu erkennen geben. Dazu kommen die Pflicht, im Unternehmen KI-Kompetenz zu fördern, und wie bisher die Datenschutz-Grundverordnung. Die gute Nachricht: Für einen normalen Kundenservice-Assistenten ist das gut umsetzbar.
Das Wichtigste in Kürze
- Seit 2. August 2026 gilt Artikel 50 des AI Act: Menschen müssen spätestens bei der ersten Interaktion erfahren, dass sie mit einer KI sprechen.
- Der „Digital Omnibus zu KI“ ist seit 27. Juli 2026 in Kraft. Er hat unter anderem die Pflicht zur KI-Kompetenz abgeschwächt und Fristen für Hochrisiko-Systeme verschoben.
- Unternehmen, die KI einsetzen, müssen Maßnahmen setzen, um die KI-Kompetenz ihrer Mitarbeitenden zu unterstützen. Ein bestimmtes Niveau muss nicht garantiert werden.
- Ein normaler Website-Chatbot ist in der Regel kein Hochrisiko-System.
- Beim Datenschutz ändert sich nichts: DSGVO, Datenschutzerklärung und Vertrag mit dem Anbieter bleiben Pflicht.
Was der AI Act ist
Der AI Act, auf Deutsch KI-Verordnung, ist ein EU-Gesetz für künstliche Intelligenz. Er gilt in Österreich direkt, ohne eigenes österreichisches Gesetz. Die Regeln treten schrittweise in Kraft. Er ordnet KI-Anwendungen nach ihrem Risiko ein: Manche Anwendungen sind verboten, manche gelten als Hochrisiko mit strengen Auflagen, und für viele alltägliche Anwendungen gibt es vor allem Transparenzpflichten. Ein Chatbot für den Kundenservice gehört meist in diese letzte Gruppe.
In Österreich informiert die KI-Servicestelle der RTR, also der Rundfunk und Telekom Regulierungs-GmbH, über die Regeln. Ihre Seiten sind eine gute erste Anlaufstelle.
Anbieter oder Betreiber: Wer muss was tun?
Der AI Act unterscheidet zwei Rollen:
- Anbieter entwickeln ein KI-System oder bringen es unter ihrem Namen auf den Markt. Das ist zum Beispiel die Firma, die eine Chatbot-Software verkauft.
- Betreiber setzen ein KI-System in eigener Verantwortung beruflich ein. Das ist zum Beispiel ein Hotel, das den Chatbot auf seiner Website verwendet.
Die Pflicht, dass sich ein Chatbot als KI zu erkennen gibt, richtet sich nach Artikel 50 an die Anbieter: Sie müssen das System so gestalten, dass Menschen informiert werden. In der Praxis sollten Sie als Betreiber trotzdem selbst prüfen, dass der Hinweis auf Ihrer Website oder am Telefon wirklich erscheint. Wer einen Assistenten eigens für sich entwickeln lässt und unter eigenem Namen betreibt, kann je nach Gestaltung auch selbst in die Rolle des Anbieters rutschen. Klären Sie die Rollen daher im Vertrag.
Der Assistent muss sich als KI zu erkennen geben
Seit 2. August 2026 gelten die Transparenzpflichten nach Artikel 50. Laut RTR müssen Menschen spätestens bei der ersten Interaktion erfahren, dass sie mit einem KI-System sprechen. Die Information muss leicht verständlich und barrierefrei sein. Eine Ausnahme gibt es nur, wenn das aus den Umständen ohnehin offensichtlich ist.
So sieht das in der Praxis aus:
- Im Website-Chat: Die erste Nachricht lautet zum Beispiel „Hallo, ich bin der KI-Assistent von Gasthaus Muster. Ich beantworte Fragen zu Öffnungszeiten und Reservierungen.“
- Am Telefon: Die KI-Stimme sagt zu Beginn, dass hier ein digitaler Assistent spricht, bevor das eigentliche Gespräch beginnt.
- In WhatsApp oder Messenger: Der Hinweis steht in der Begrüßung und am besten zusätzlich im Profiltext.
Was sonst unter Artikel 50 fällt
Artikel 50 regelt auch KI-erzeugte Inhalte. Anbieter von Systemen, die Bilder, Videos, Audio oder Texte erzeugen, müssen diese maschinenlesbar als künstlich erzeugt markieren. Für Systeme, die schon vor dem 2. August 2026 auf dem Markt waren, gilt dafür laut KPMG und WKO Oberösterreich eine Übergangsfrist bis 2. Dezember 2026.
Wer als Betreiber sogenannte Deepfakes veröffentlicht, also KI-erzeugte oder veränderte Bilder, Videos oder Tonaufnahmen, die echt wirken, muss sie offenlegen. Das Gleiche gilt für KI-Texte, die die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse informieren sollen, außer ein Mensch hat sie redaktionell geprüft und verantwortet. Für Werbung mit KI-Bildern heißt das: Wirkt ein Bild wie ein echtes Foto von echten Menschen oder Orten, ist eine Kennzeichnung der sichere Weg.
KI-Kompetenz: fördern statt garantieren
Artikel 4 des AI Act verlangt, dass Anbieter und Betreiber von KI-Systemen für KI-Kompetenz sorgen. Das betrifft auch Unternehmen, in denen nur ein Textprogramm wie ChatGPT im Büro verwendet wird. Die Pflicht gilt seit Februar 2025.
Mit dem Digital Omnibus, der am 24. Juli 2026 im Amtsblatt der EU veröffentlicht wurde und am 27. Juli 2026 in Kraft trat, wurde die Formulierung abgeschwächt. Laut RTR müssen Anbieter und Betreiber nun Maßnahmen ergreifen, um die Entwicklung der KI-Kompetenz ihres Personals zu unterstützen. Laut KPMG muss kein bestimmtes Kompetenzniveau garantiert werden. Neu ist außerdem, dass Kommission und Mitgliedstaaten die Unternehmen, besonders kleine und mittlere, dabei unterstützen sollen.
Eine eigene Verwaltungsstrafe für Artikel 4 sieht der AI Act laut RTR nicht vor. Die RTR weist aber darauf hin, dass fehlende Schulungen bei einem Schaden nach allgemeinem Recht dem Unternehmen zugerechnet werden können.
Was sich in der Praxis bewährt
Die RTR empfiehlt, die eigenen Maßnahmen zu dokumentieren. Für kleinere Betriebe reicht meist:
- Eine Liste, welche KI-Werkzeuge im Betrieb genutzt werden und wofür.
- Eine kurze Richtlinie auf einer Seite: wofür KI verwendet werden darf, welche Daten nicht in KI-Werkzeuge eingegeben werden, wer Ergebnisse prüft.
- Eine Schulung für alle, die mit KI arbeiten, intern oder extern, mit Datum, Inhalt und Teilnehmenden festgehalten.
- Eine Wiederholung, wenn neue Werkzeuge dazukommen.
Datenschutz bleibt die größere Hürde
Neben dem AI Act gilt weiter die Datenschutz-Grundverordnung (DSGVO). Die österreichische Datenschutzbehörde betont, dass jede Verarbeitung personenbezogener Daten eine Rechtsgrundlage braucht und die betroffenen Personen informiert werden müssen. Bei generativer KI sollen Nutzerinnen und Nutzer außerdem darauf hingewiesen werden, dass die Ergebnisse irreführend oder falsch sein können.
Für einen Chatbot heißt das konkret:
- Anbieter prüfen: Wohin gehen die Daten? Bevorzugen Sie Anbieter mit Verarbeitung in der EU und schließen Sie einen Vertrag zur Auftragsverarbeitung ab.
- Datenschutzerklärung ergänzen: Welche Daten der Chatbot verarbeitet, wozu und wie lange.
- Sparsam speichern: Gesprächsverläufe nur speichern, wenn es einen Grund und eine Rechtsgrundlage gibt, und nach einer festgelegten Frist löschen.
- Keine sensiblen Daten abfragen: Gesundheitsdaten, Ausweisnummern oder Kontodaten haben in einem Service-Chat nichts verloren.
- Übergabe an einen Menschen: Bei Beschwerden, Reklamationen oder heiklen Fragen soll ein Mensch übernehmen können.
Hochrisiko: meist nicht betroffen
Die strengsten Regeln gelten für Hochrisiko-Systeme, etwa in Personalauswahl, Bildung, Kreditwürdigkeit oder kritischer Infrastruktur. Durch den Digital Omnibus wurde der Beginn dieser Pflichten für die meisten dieser Bereiche vom 2. August 2026 auf den 2. Dezember 2027 verschoben. Ein Assistent, der Tische reserviert oder Fragen zu Produkten beantwortet, gehört nicht dazu. Wer aber KI zum Beispiel zur Vorauswahl von Bewerbungen einsetzt, sollte sich rechtzeitig rechtlich beraten lassen.
Checkliste für Ihren KI-Assistenten
- Begrüßung nennt klar, dass hier eine KI antwortet
- Hinweis auch am Telefon und in Messenger-Kanälen
- Vertrag mit dem Anbieter: Rollen, Kennzeichnung, Auftragsverarbeitung, Serverstandort
- Datenschutzerklärung aktualisiert
- Keine verbindlichen Zusagen zu Preisen, Verträgen oder Rechtsfragen durch die KI
- Einfacher Weg zu einem Menschen
- Interne KI-Richtlinie und dokumentierte Schulung
Bitte beachten
Dieser Beitrag erklärt die Rechtslage in einfachen Worten und ist keine Rechtsberatung. Der AI Act wird laufend durch Leitlinien der EU-Kommission ergänzt. Für aktuelle Informationen lohnt ein Blick auf die Seiten der RTR KI-Servicestelle und der Wirtschaftskammer. Stand: 27. September 2026.
Wie edz dabei unterstützt
Wir sind eine Werbeagentur in Leonding bei Linz und entwickeln KI-Assistenten für Website, WhatsApp und Telefon. Unsere Assistenten stellen sich immer als KI vor, laufen auf Servern in der EU und geben bei Preisen und Verträgen keine verbindlichen Auskünfte: Diese Fragen gehen an einen Menschen. Mehr dazu auf der Seite KI-Agentur. Ob ein KI-Projekt gefördert werden kann, lesen Sie im Ratgeber Förderungen in Oberösterreich. Fragen beantworten wir gern über Kontakt.
Häufige Fragen
Muss ich meinen Chatbot als KI kennzeichnen?
Ja, in aller Regel. Seit 2. August 2026 gilt Artikel 50 des AI Act. Menschen müssen spätestens bei der ersten Interaktion erfahren, dass sie mit einer KI sprechen, außer es ist aus den Umständen offensichtlich. Ein klarer Satz am Beginn des Gesprächs erfüllt diesen Zweck.
Ist ein Chatbot auf der Website ein Hochrisiko-System?
Ein Assistent, der Fragen zu Öffnungszeiten, Produkten oder Terminen beantwortet, fällt normalerweise nicht unter die Hochrisiko-Regeln. Diese betreffen Bereiche wie Personalauswahl, Bildung, Kreditwürdigkeit oder kritische Infrastruktur. Setzen Sie KI dort ein, sollten Sie sich gesondert beraten lassen.
Gibt es eine Strafe, wenn meine Mitarbeitenden keine KI-Schulung haben?
Laut RTR sieht der AI Act für die Pflicht zur KI-Kompetenz selbst keine Verwaltungsstrafe vor. Fehlende Schulungen können aber bei einem Schaden haftungsrechtlich eine Rolle spielen. Eine kurze Schulung mit schriftlichem Nachweis ist daher sinnvoll.
Wer ist verantwortlich, wenn ich einen fertigen Chatbot eines Anbieters nutze?
Der AI Act unterscheidet zwischen Anbietern, die ein KI-System entwickeln oder unter ihrem Namen in Verkehr bringen, und Betreibern, die es beruflich einsetzen. Beide haben eigene Pflichten. Klären Sie im Vertrag, wer die Kennzeichnung technisch umsetzt, und prüfen Sie selbst, ob sie auf Ihrer Website sichtbar ist.
Darf der Chatbot Gespräche speichern?
Nur mit einer Rechtsgrundlage nach der DSGVO und wenn Sie in der Datenschutzerklärung darüber informieren. Speichern Sie so wenig wie möglich und nur so lange wie nötig. Mit dem Anbieter brauchen Sie in der Regel einen Vertrag zur Auftragsverarbeitung.
Quellen
- RTR KI-Servicestelle, KI-Kompetenz
- RTR KI-Servicestelle, Transparenzpflichten
- WKO Oberösterreich, Neue Regeln für den Einsatz von KI
- KPMG Österreich, Digital Omnibus on AI
- Datenschutzbehörde, Künstliche Intelligenz und Datenschutz
Alle Angaben ohne Gewähr. Rechtliche Fragen klären Sie bitte mit der Wirtschaftskammer oder Ihrer Rechtsberatung.