Weitere Leistungen & Informationen
Datenschutz: Unsere Leistungen
IT-Sicherheit: Unsere Leistungen
KI & KI-VO: Unsere Leistungen
Akademie: Unsere Leistungen
Anforderungen der Leitlinien der EU-Kommission an die Kennzeichnung KI-generierter Texte, Bilder, Videos und Audiodateien.
Der Stichtag ist durch. Seit dem 2. August 2026 müssen KI-generierte Inhalte gekennzeichnet werden, also Bilder, Videos, Tonaufnahmen und unter bestimmten Bedingungen auch Texte. Das ist bekannt, darüber habe ich im Juni ein Webinar gehalten, als noch vieles offen war.
Spannender finde ich das, was kurz davor passiert ist. Am 20. Juli hat die EU-Kommission ihre Leitlinien zu den Transparenzpflichten nach Artikel 50 der KI-Verordnung final verabschiedet. Bis dahin gab es nur einen Entwurf, und wer im Frühjahr eine Entscheidung treffen musste, traf sie auf wackligem Boden. Jetzt liegen 51 Seiten vor, dazu eine FAQ und Quick-Facts. Es lohnt sich, da durchzugehen, denn an mehreren Stellen fällt die finale Fassung anders aus, als viele erwartet hatten. Manches wird entspannter, anderes strenger.
Bevor wir dahin kommen, die Einordnung in zwei Absätzen.
Die KI-Verordnung unterscheidet an dieser Stelle zwei Rollen. Anbieter sind die, die ein KI-System unter eigenem Namen bereitstellen. Das sind die großen Modellhäuser, aber eben auch das mittelständische Unternehmen mit einem eigenen Chatbot auf der Webseite, der im Hintergrund mit KI arbeitet. Betreiber sind alle, die KI beruflich einsetzen und damit zum Beispiel Inhalte erzeugen lassen. Das trifft praktisch jedes Unternehmen, jede Behörde, jeden Solo-Selbstständigen. Beide müssen kennzeichnen, aber unterschiedlich: Anbieter markieren die Ausgaben ihrer Systeme maschinenlesbar und sorgen dafür, dass Menschen merken, wenn sie mit einer Maschine sprechen. Betreiber kennzeichnen die Inhalte, die sie damit erstellen.
Gehen wir für den Rest des Artikels davon aus, dass dein Unternehmen Betreiber ist. Dann gilt: Bei Bild, Video und Audio ist die Kennzeichnung der Normalfall. Der Fachbegriff dafür ist Deepfake, und der ist im Gesetz deutlich weiter gefasst als im allgemeinen Sprachgebrauch. Drei Voraussetzungen müssen zusammenkommen. KI muss den Inhalt erzeugt oder wesentlich verändert haben. Das Ergebnis muss etwas ähneln, das es real gibt oder geben könnte. Und es muss für echt gehalten werden können. Bei Texten ist die Logik fast umgekehrt: Kennzeichnungspflichtig ist nur, was die Öffentlichkeit über eine Angelegenheit von öffentlichem Interesse informiert, ganz oder überwiegend von der KI stammt und keine echte redaktionelle Kontrolle durchlaufen hat. Deine E-Mail fällt also nicht darunter, dein Angebot auch nicht. Das Bild für den nächsten Social-Media-Post ziemlich sicher schon.
Die erste Klarstellung ist die, die in der Praxis am meisten verändert. Auf deine Absicht kommt es nicht an. Ob du täuschen wolltest, ist rechtlich irrelevant. Entscheidend ist allein, ob der Inhalt objektiv geeignet ist, für echt gehalten zu werden.
Das nimmt eine Diskussion aus dem Verkehr, die ich seit Monaten in Beratungen führe. „Wir wollen doch niemanden hinters Licht führen" ist ein ehrlicher Satz, aber als Argument taugt er nichts mehr. Prüfe stattdessen die Wirkung: Würde ein Betrachter, der nichts über die Entstehung weiß, das für eine echte Aufnahme halten? Wenn ja, kennzeichne.
Dafür gibt es jetzt endlich Beispiele, und die entschärfen eine ganze Reihe von Marketingfällen. Ein reales Auto in einer Anzeige, das vor einem KI-generierten Hintergrund steht, ist kein Deepfake, solange die Anzeige nicht über das Auto selbst täuscht. Der Hintergrund ist Gestaltung, nicht Aussage. Umgekehrt ist ein Werbevideo mit einem realistisch wirkenden künstlichen Menschen sehr wohl eines. Die Grenze verläuft also entlang der Frage, worüber der Inhalt etwas behauptet.
Beim Text zieht die Kommission die Schrauben an. Bisher war die verbreitete Lesart: Werbung ist Werbung, kein öffentliches Interesse, keine Kennzeichnung. Das stimmt so nicht mehr.
Sobald ein Werbetext Aussagen zu Gesundheit, Sicherheit oder Nachhaltigkeit trifft, kann er ins öffentliche Interesse rutschen. Die Leitlinien nennen als Beispiel einen KI-bearbeiteten Artikel über die Wirkung von Diäten auf eine Krankheit. Wer Nahrungsergänzung, Arbeitsschutzprodukte oder Klimaversprechen bewirbt und den Text weitgehend von der KI schreiben lässt, sollte das ab sofort anders bewerten als noch im Frühjahr. Der Ausweg bleibt derselbe wie vorher: echte redaktionelle Kontrolle. Nicht Überfliegen, sondern inhaltliche Prüfung durch einen Menschen, der dafür geradesteht.
Parallel dazu definieren die Leitlinien, was Veröffentlichung überhaupt heißt. Bei Texten zählt nur, was einem großen, unbestimmten Kreis zugänglich ist. Interne Unterlagen und Korrespondenz fallen ausdrücklich heraus. Bei Bild und Video steht das Wort veröffentlicht dagegen gar nicht erst im Gesetz. Daraus folgt eine schiefe Situation, die man einmal gesehen haben muss: Ein realistisch wirkendes KI-Video für die interne Vertriebspräsentation kann kennzeichnungspflichtig sein, der interne Text auf der Folie daneben nicht.
Wer gehofft hatte, die Leitlinien würden ein Symbol vorschreiben und die Sache damit erledigen, wird enttäuscht. Es bleibt bei einer rein inhaltlichen Anforderung. Der Hinweis muss ohne technische Hilfsmittel wahrnehmbar sein, klar und vom übrigen Inhalt unterscheidbar. Standardisierte, wiedererkennbare Kennzeichnungen werden empfohlen, aber nichts davon ist festgelegt.
In der Praxis heißt das: bei Bildern sichtbar im Bild, bei Videos gleich zu Beginn und am besten dauerhaft, weil sonst jeder herausgeschnittene Ausschnitt ohne Hinweis durchs Netz wandert, bei reinem Audio gesprochen am Anfang und bei längeren Stücken wiederholt. Was nicht reicht: der Satz im Impressum, dass Inhalte KI-generiert sein können. Was ebenfalls nicht reicht: das kleine Symbol, das manche Bildgeneratoren automatisch in die Ecke setzen. Wer es nicht kennt, versteht es nicht.
Ein Detail dazu, weil es gerade viel herumgereicht wird: Die Icons, die aktuell durch die Netzwerke laufen, stammen nicht aus den Leitlinien. Sie kommen aus einer separaten Veröffentlichung der Kommission und sind genauso unverbindlich. Sie arbeiten mit dem englischen Kürzel AI. Für deutschsprachiges Publikum halte ich KI derzeit für die sichere Wahl, weil die Anforderung Verständlichkeit für die Zielgruppe lautet und nicht Anschluss an eine internationale Konvention.
Kostenloses Werkzeug
KI-generierte Bilder kennzeichnen
Mit dem KI-Kennzeichnungsgenerator bringst du die offiziellen EU-Icons auf deine Bilder. Im Browser, ohne Anmeldung, ohne Upload.
✔ Bilder verlassen deinen Rechner nicht✔ Offizielle EU-Icons oder eigener Text✔ Mehrere Bilder auf einmal
Hier differenzieren die Leitlinien sauberer, als ich erwartet hatte. Stellt eine Plattform ein Werkzeug zur Kennzeichnung bereit und ist das Ergebnis klar erkennbar, darfst du dich darauf stützen. Setzt du also den Schalter „KI-generiert" beim Hochladen, ist deine Pflicht damit erfüllt.
Etwas völlig anderes ist die automatische Erkennung durch die Plattform. Darauf darfst du dich nicht verlassen. Die Prüfung, ob ein Inhalt kennzeichnungspflichtig ist, bleibt bei dir. Der Unterschied klingt akademisch, ist aber im Zweifel die ganze Verteidigungslinie: Ein Werkzeug, das du bewusst benutzt, ist deine Entscheidung. Ein Erkennungsalgorithmus, der bei deinem Upload zufällig nicht anschlägt, ist es nicht.
Ein Punkt, der für die interne Organisation zählt: Einzelne Mitarbeitende sind keine Betreiber im Sinne der Verordnung. Das steht ausdrücklich in den Leitlinien. Wer im Auftrag und unter Kontrolle des Unternehmens arbeitet, ist nicht selbst verpflichtet. Verpflichtet ist das Unternehmen. Für Freelancer, die für dich tätig werden, gilt dasselbe.
Praktisch relevant ist das weniger, als es klingt, denn Mitarbeitende sind ohnehin weisungsgebunden. Aber es verschiebt die Verantwortung dahin, wo sie hingehört.
Ob ein generierter Inhalt gekennzeichnet werden muss ist nicht immer ganz klar ersichtlich. Bis es erste Gerichtsentscheidungen geben wird, empfehle ich jedem Verantwortlichen: im Zweifel kennzeichnen.
Bevor jemand anfängt, das gesamte Bildarchiv nachzuarbeiten: Was vor dem 2. August 2026 erzeugt wurde, muss nicht nachträglich gekennzeichnet werden. Bei Bild, Video und Audio kommt es dabei auf die Erzeugung an, nicht auf die Veröffentlichung.
Bei Texten ist es strenger. Da müssen Erzeugung und Veröffentlichung vor dem Stichtag liegen. Ein alter, mit KI geschriebener Text, den du heute erstmals online stellst, ist zu kennzeichnen. Wer einen Redaktionsplan mit vorproduzierten Beiträgen fährt, sollte da einmal durchgehen.
Und dann kursiert der 2. Dezember 2026 als vermeintlich neues Datum, weil der Digital Omnibus eine Frist verschoben hat. Diese Verschiebung ist enger, als viele glauben. Sie gilt nur für die maschinenlesbare Markierung durch Anbieter, und auch nur für Systeme, die vorher schon am Markt waren. Für alles andere bleibt es beim 2. August 2026. Wenn dir jemand erzählt, ihr hättet noch bis Dezember Zeit, stimmt das für dein Unternehmen mit hoher Wahrscheinlichkeit nicht.
Eine Sache, die man wissen sollte und die in der Berichterstattung oft untergeht: Die Leitlinien sind rechtlich unverbindlich. Das steht in Randnummer 5 der Leitlinien selbst. Verbindlich auslegen kann die KI-Verordnung nur der Europäische Gerichtshof.
Wertlos macht sie das nicht, im Gegenteil. Sie sind der Maßstab, an dem sich die Marktüberwachung orientieren wird. Wenn du deine Entscheidungen daran ausrichtest und schriftlich festhältst, warum du dich so entschieden hast, hast du im Zweifel etwas in der Hand. Die Logik kennst du aus dem Datenschutz: Auch die Orientierungshilfen der Aufsichtsbehörden sind kein Gesetz, und trotzdem willst du nicht ohne guten Grund davon abweichen.
Seit dem 29. Juli 2026 ist das geklärt. An diesem Tag ist das Gesetz zur Marktüberwachung und Innovationsförderung von künstlicher Intelligenz in Kraft getreten, kurz KI-MIG. Die Bundesnetzagentur ist damit Marktüberwachungsbehörde, nationale Anlaufstelle und Beschwerdestelle, soweit nicht ausnahmsweise eine andere Fachbehörde zuständig ist.
Im Gespräch waren auch andere. Das BSI, das schon NIS-2 betreut und künftig den Cyber Resilience Act, und die Datenschutzaufsichtsbehörden, die ihre Bereitschaft sehr deutlich erklärt hatten. Bundesdigitalminister Karsten Wildberger begründete die Entscheidung damit, man baue bewusst keinen neuen Behördenapparat auf, sondern setze auf bestehende Strukturen und bündele die Digitalkompetenz bei der Bundesnetzagentur.
Verstöße gegen die Transparenzpflichten können mit bis zu 15 Millionen Euro oder 3 Prozent des weltweiten Jahresumsatzes geahndet werden, je nachdem, was höher ist. Bei kleinen und mittleren Unternehmen gilt der jeweils niedrigere Wert. Die höheren Beträge, die manchmal genannt werden, also bis zu 35 Millionen Euro, gehören zu den verbotenen Praktiken nach Artikel 5 und nicht hierher.
Praktisch relevanter dürfte etwas anderes werden. Es spricht einiges dafür, dass die Transparenzpflichten Marktverhaltensregeln im Sinne des § 3a UWG sind. Dann könnte eine fehlende Kennzeichnung von Mitbewerbern abgemahnt werden. Ausgeurteilt ist das noch nicht, und ich will es auch nicht als sicher verkaufen. Aber ich rechne damit, dass die ersten Abmahnungen schneller da sind als das erste Behördenverfahren. So läuft es im Wettbewerbsrecht meistens.
Die finalen Leitlinien machen die Kennzeichnungspflicht an mehreren Stellen berechenbarer. Der Deepfake-Begriff ist über die objektive Wirkung definiert und nicht über deine Absicht, KI-generierte Hintergründe in der Werbung sind entschärft, und für die Nutzung von Plattform-Werkzeugen gibt es grünes Licht. Strenger geworden ist es bei Texten, die Gesundheit, Sicherheit oder Nachhaltigkeit berühren, und beim Stichtag für ältere Texte, die erst jetzt veröffentlicht werden. Die kursierende Dezember-Frist gilt für Anbieter mit Altsystemen und nicht für dich als Betreiber.
Was bleibt, ist eine Aufgabe, die weniger juristisch als organisatorisch ist. Du brauchst eine Regelung, die festlegt, wer wann prüft und wie gekennzeichnet wird, und du brauchst Mitarbeitende, die das im Alltag anwenden können. Meistens heißt das: eine KI-Richtlinie, die den Punkt sauber abbildet, und eine Schulung, nach der zwei Dinge sitzen. Wann ist ein Inhalt kennzeichnungspflichtig, und wie sieht ein Hinweis aus, der auch zählt.
Und eine Frage jenseits von Paragrafen und Bußgeldern lasse ich hier trotzdem stehen, weil sie mich beschäftigt: Wollen wir in einer Welt leben, in der wir weder unseren Augen noch unseren Ohren trauen können? Die Kennzeichnung bedeutet nicht, dass wir weniger mit KI arbeiten sollen. Sie bedeutet nur, dass Menschen wissen, woran sie sind.
Eine Vorlage für deine KI-Richtlinie kannst du dir bei uns kostenlos herunterladen. Für die Sensibilisierung deiner Mitarbeitenden gibt es in der NOVICADEMY jetzt einen Kurs zur Kennzeichnungspflicht mit ausführlichen Beispielen, ohne Vorwissen nutzbar, mit Wissenscheck und Teilnahmebescheinigung. Wer seine Leute ohnehin nach Artikel 4 zur KI-Kompetenz schulen muss, kann das gleich mitnehmen. Die Aufzeichnung des Juni-Webinars zur Kennzeichnungspflicht findest du in unserer Mediathek.
NOVIDATA Updates
Newsletter Datenschutz, IT-Sicherheit & KI-Compliance
Mit unserem Newsletter erhälst du aktuelle Informationen zu den Themen Datenschutz, IT-Sicherheit & KI-Compliance regelmäßig direkt in dein Postfach!
Inhalt