Zum Inhalt springen
Implementa.
KI-AgentenPlaybook··11 Min.

Anbieter oder Betreiber? Die Frage im AI Act, die entscheidet, was dich verpflichtet

AI Act, Anbieter oder Betreiber: dieses Etikett vergibt nicht dein Vertrag, sondern das, was du mit dem System machst. Artikel 25 macht dich zum Anbieter, wenn du deine Marke darauf setzt, es wesentlich veränderst oder seine Zweckbestimmung änderst — und einen maßgeschneiderten Agenten auf einer fremden Plattform zu konfigurieren streift alle drei Türen. Die These: fast alle haben sich ohne Prüfung selbst als Betreiber eingeordnet, und der Abstand zwischen Artikel 26 und dem Paket aus Artikel 16 ist nicht mehr Papierkram, sondern ein anderes Regime.

Senior AI Operations Implementer

AI Operations Pod

Der Satz fällt in fast jedem Compliance-Termin des letzten Jahres: «Wir sind keine Anbieter, wir nutzen nur das Werkzeug». Er wird mit Erleichterung gesagt, weil alle verstanden haben, dass der Nutzer die kurze Liste bekommt und der Hersteller die lange. Und er wird gesagt, ohne die Prüfung gemacht zu haben, die zwanzig Minuten und vier Fragen dauert.

Die These in einer Zeile: In der europäischen KI-Verordnung entscheidet nicht dein Vertrag und nicht deine Rechnung, welche Rolle dich verpflichtet. Es entscheidet, was du mit dem System machst. Ein Artikel — der 25. — existiert allein dafür, dich als Anbieter neu einzuordnen, sobald du deine Marke darauf setzt, es wesentlich veränderst oder seine Zweckbestimmung änderst. Einen maßgeschneiderten Agenten auf einer fremden Plattform zu konfigurieren streift alle drei Türen gleichzeitig, und fast niemand hat hingesehen.

Ein Hinweis, bevor es weitergeht: Das hier ist eine operative Landkarte dafür, was du fragen musst, keine Rechtsberatung. Welche Rolle greift, hängt an deinem konkreten Fall und muss mit deiner Beratung abgeschlossen werden. Was ohne Anwalt geht, ist die Liste der Systeme zu haben und die Frage richtig gestellt daneben — und genau das fehlt, wenn das Gespräch kommt.

AI Act, Anbieter oder Betreiber: das Etikett folgt dem, was du tust, nicht dem, was du unterschreibst

Die Verordnung verteilt Pflichten nach Rolle, nicht nach Unternehmensgröße. Der Anbieter entwickelt ein KI-System und bringt es unter eigenem Namen oder eigener Marke in Verkehr oder in Betrieb. Der Betreiber nutzt es in eigener Verantwortung im Rahmen seiner Tätigkeit. Die Intuition aller lautet: eine Lizenz zu kaufen sortiert dich dauerhaft in die zweite Gruppe. Artikel 25 existiert genau dafür, dass das nicht stimmt.

Die Mechanik ist trocken: Ein Händler, ein Einführer, ein Betreiber oder ein sonstiger Dritter gilt als Anbieter eines Hochrisiko-KI-Systems — mit dem ganzen Pflichtenpaket — sobald einer von drei Fällen eintritt. Quelle: Article 25: Responsibilities along the AI value chain, Verordnung (EU) 2024/1689, abgerufen am 2. Oktober 2026.

Auslöser aus Art. 25Wie es aussieht, wenn du es tustWarum es die Linie überschreitet
Du setzt deinen Namen oder deine Marke auf ein Hochrisiko-System, das bereits in Verkehr istDen Assistenten mit deinem Logo verkleiden und auf der eigenen Domain ausliefernVon außen ist das System deins. Wer es nutzt, unterscheidet deine Schicht nicht vom Motor darunter
Du nimmst eine wesentliche Veränderung vor und das System bleibt hochriskantEigene Datenquellen anschließen, Instruktionen neu schreiben, erweitern, was das System ausführen darfDu hast das Verhalten geändert, und die ursprüngliche Konformitätsbewertung deckt nicht mehr, was du gebaut hast
Du änderst die Zweckbestimmung eines nicht hochriskanten Systems, sodass es hochriskant wirdEin Modell mit allgemeinem Verwendungszweck nehmen und damit Bewerbungen sortieren oder Kundenvorfälle priorisierenDie Zweckbestimmung treibt die Einstufung. Sie zu ändern heißt neu einstufen — und wer neu einstuft, haftet

Die dritte Zeile erwischt die meisten, und sie ist auch am leichtesten ohne Sitzung und ohne Protokoll zu überschreiten. Niemand unterschreibt ein Dokument mit «wir ändern die Zweckbestimmung». Was passiert, ist: ein Assistent, der Dokumente zusammengefasst hat, fängt drei Iterationen später an, eine Bewerberliste zu sortieren, weil es jemandem gut gefiel und das Hinzufügen einen Nachmittag gekostet hat.

Was die Betreiberrolle kostet: Artikel 26 als Liste

Wenn die Prüfung sauber ausgeht und du Betreiber bist, ist deine Liste die aus Artikel 26. Sie ist anspruchsvoll, aber operativ: fast alles sind Dinge, die im Alltag eines laufenden Systems getan oder nicht getan werden, keine Dokumente, die man einmal schreibt.

  • Das System entsprechend der Betriebsanleitung des Anbieters verwenden. Kein Detail: aus den Instruktionen herauszutreten ist einer der Wege, auf denen die Verantwortung zu dir wandert.
  • Die menschliche Aufsicht natürlichen Personen übertragen, die Kompetenz, Schulung und Befugnis haben. Alle drei, und die Befugnis fehlt am häufigsten: aufsichtsführen ohne abschalten zu können ist zusehen.
  • Den Betrieb überwachen und, wenn Anlass zur Annahme besteht, dass die anleitungskonforme Nutzung ein Risiko erzeugt, die Nutzung aussetzen und Anbieter und Behörde informieren.
  • Dafür sorgen, dass die Eingabedaten relevant und hinreichend repräsentativ für die Zweckbestimmung sind, soweit du diese Daten kontrollierst.
  • Die automatisch erzeugten Protokolle mindestens sechs Monate aufbewahren, soweit nicht Unionsrecht oder nationales Recht — insbesondere der Datenschutz — anderes bestimmt.
  • Arbeitnehmervertretungen und betroffene Beschäftigte informieren, bevor ein Hochrisiko-System am Arbeitsplatz in Betrieb genommen wird.

Quelle der Liste: Article 26: Obligations of deployers of high-risk AI systems, AI Act Service Desk der Europäischen Kommission, abgerufen am 2. Oktober 2026. Der Artikel enthält zusätzlich Informationspflichten gegenüber Personen, die von Entscheidungen des Systems betroffen sind, und für bestimmte Anwendungen eine Grundrechte-Folgenabschätzung.

Genau gelesen beschreibt Artikel 26, was es heißt, etwas in Produktion zu betreiben: jemand, der hinsieht, mit der Befugnis abzuschalten, ein Protokoll, das bleibt, und ein Urteil über die Daten, die hineingehen. Das ist dieselbe Substanz, die Governance und Kontrolle der KI-Automatisierung aus Gründen löst, die mit einer Behörde nichts zu tun haben. Wer das gebaut hat, erfüllt Artikel 26 fast nebenbei. Wer nicht, merkt, dass die Norm ihn auffordert, den Betrieb aufzubauen, den er nie aufgebaut hat.

Was die Anbieterrolle kostet: das komplette Paket aus Artikel 16

Hier liegt die Asymmetrie, die die Frage wichtig macht. Zum Anbieter zu werden ist nicht «etwas mehr Papierkram». Es ist ein anderes Regime, mit Pflichten, die sich nicht in dem Quartal improvisieren lassen, in dem du davon erfährst.

AnbieterpflichtFundstelleWas es zu bauen bedeutet
Risikomanagementsystem über den LebenszyklusArt. 9Ein fortlaufender, dokumentierter Prozess aus Identifizieren, Bewerten und Mindern — keine einmal gefüllte Matrix
Daten-Governance für Trainings-, Validierungs- und TestdatenArt. 10Herkunft, Erhebungskriterien, geprüfte Verzerrungen, bekannte Lücken
Technische DokumentationArt. 11 und Anhang IVEine Akte, die das System beschreibt und einer Behörde die Konformitätsprüfung erlaubt
Automatische Aufzeichnung von EreignissenArt. 12Nachvollziehbarkeit by design, keine umgewidmeten Anwendungslogs
Betriebsanleitung und Transparenz gegenüber dem BetreiberArt. 13Produktdokumentation: Fähigkeiten, Grenzen, erwartete Aufsicht
Menschliche Aufsicht ins System selbst hineinkonstruiertArt. 14Gebaute Eingriffspunkte, keine daneben geschriebene Richtlinie
Genauigkeit, Robustheit und CybersicherheitArt. 15Erklärte Niveaus, über die Zeit gehalten
QualitätsmanagementsystemArt. 17Geschriebene und tatsächlich befolgte Verfahren, mit Verantwortlichen
Konformitätsbewertung, CE-Kennzeichnung und Registrierung in der EU-DatenbankArt. 43, 48 und 71Ein Verfahren, das voraussetzt, dass alles davor existiert und belegbar ist
Aufbewahrung der Dokumentation zehn JahreArt. 18Zehn Jahre, nicht sechs Monate. Der Sprung in der Größenordnung ist die ganze Differenz

Quelle: Article 16: Obligations of providers of high-risk AI systems, Verordnung (EU) 2024/1689, abgerufen am 2. Oktober 2026. Artikel 16 verweist auf die Anforderungen aus Kapitel 2 — Artikel 9 bis 15 — und ergänzt Qualitätssystem, Konformitätsbewertung und Registrierung.

Halte die beiden Spalten so nebeneinander, wie sie im echten Leben landen: Der Betreiber bewahrt Protokolle sechs Monate auf, der Anbieter die Akte zehn Jahre. Der Betreiber überwacht, der Anbieter beweist. Das ist die Grenze, und überschritten wird sie mit Entscheidungen, die im Moment wie Produktentscheidungen aussehen.

Die drei Türen aus Artikel 25, durch die man unabsichtlich geht

Alle drei werden in der normalen Arbeit überschritten, einen nützlichen Agenten zu bauen. Keine davon braucht böse Absicht. Alle brauchen, dass niemand in dem Moment gefragt hat.

  1. Die Marke. Der Assistent geht mit deinem Namen, deiner Domain und deiner visuellen Identität live, weil «der Chat eines Dienstleisters» schwach aussah. Für Artikel 25 ist die eigene Marke auf einem bereits in Verkehr befindlichen Hochrisiko-System der wörtlichste der drei Auslöser.
  2. Die wesentliche Veränderung. Eigene Datenquellen, neu geschriebene Instruktionen, neue Werkzeuge, die das System ausführen darf, ein Ablauf, der entscheidet, wann an einen Menschen eskaliert wird. Jede Änderung sieht nach Konfiguration aus. Die Summe ist sechs Monate später ein System, dessen Verhalten nicht mehr das ist, das der Anbieter bewertet hat.
  3. Die Zweckbestimmung. Die leiseste. Ein System mit allgemeinem Verwendungszweck, das mit Zusammenfassen anfängt und mit Entscheiden endet, in einem Feld, das Anhang III als hochriskant behandelt — Beschäftigung, Bildung, wesentliche Dienste, Kredit. Niemand hat entschieden, etwas neu einzustufen: der Umfang ist von allein gewachsen.

Der praktische Weg, nicht unwissend hinüberzugehen, ist nicht, Änderungen zu verbieten: es ist aufgeschrieben zu haben, wie weit jedes System allein wachsen darf und wer die nächste Stufe freigibt. Genau das ist das Gespräch über die Autonomiestufen eines Agenten. Die Leiter, die dort das Betriebsrisiko kontrolliert, kontrolliert hier das Einstufungsrisiko: jede Sprosse ist ein Punkt, an dem die vier Fragen neu gestellt werden.

Der ursprüngliche Anbieter verschwindet nicht, haftet aber nicht mehr für dieses System

Es gibt eine Folge aus Artikel 25, die fast niemand liest und die verändert, wie Verträge verhandelt werden: Wenn jemand über einen dieser drei Wege zum Anbieter wird, gilt der ursprüngliche Anbieter nicht mehr als Anbieter dieses konkreten Systems. Es ist keine Aufteilung, es ist eine Staffelübergabe. Der ursprüngliche bleibt verpflichtet, eng zu kooperieren, die nötigen Informationen bereitzustellen und den vernünftigerweise zu erwartenden technischen Zugang zu gewähren, damit der neue Anbieter erfüllen kann — haften muss aber der neue.

Derselbe Artikel sieht vor, dass Anbieter und Dritte, die integrierte Systeme, Modelle, Werkzeuge, Dienste, Komponenten oder Prozesse liefern, die erforderlichen Informationen, Fähigkeiten und technischen Zugänge schriftlich festlegen. Übersetzt: diese Klausel ist kein Anwaltsextra, sie ist die Bedingung dafür, dass die Übergabe betreibbar ist. Ohne sie weist du die Konformität einer Kiste nach, die du nicht öffnen kannst.

Wann es greift: der Kalender hat sich verschoben, die Einstufung nicht

Das Hochrisiko-Regime kommt später als 2024 angekündigt. Nach der Analyse von Orrick aus Juli 2026 zum Digital Omnibus und den acht Compliance-Änderungen, die er festschreibt, werden die Pflichten für eigenständige Hochrisiko-Systeme nach Anhang III auf den 2. Dezember 2027 verschoben und die für in Anhang-I-Produkte eingebettete KI auf den 2. August 2028, während die Transparenzpflichten aus Artikel 50 seit dem 2. August 2026 unverändert gelten.

Die bequeme Lesart dieser Verschiebung ist «wir haben Zeit». Die richtige ist eine andere: verschoben hat sich das Datum der Durchsetzung, nicht der Moment, in dem die Entscheidung fällt, die dich einstuft. Wenn der Agent, den du dieses Quartal in Produktion bringst, deine Marke trägt und seinen Zweck geändert hat, wirst du im Dezember 2027 keine Akte beginnen: du wirst anderthalb Jahre Geschichte eines Systems rückwärts rekonstruieren, das längst entscheidet. Technische Dokumentation und Ereignisprotokoll schreibt man nicht rückwirkend — entweder sie entstehen ab dem ersten Tag oder sie existieren nicht.

Und der Kalender läuft gegen einen schnell wachsenden Bestand. 2025 nutzten 20,0 % der EU-Unternehmen mit zehn oder mehr Beschäftigten KI-Technologien, 2024 waren es 13,5 %, laut Eurostat (Daten erhoben im Dezember 2025). Geltungsbereich: Europäische Union, Unternehmen mit zehn oder mehr Beschäftigten. Diese Zahl bemisst das Problem — wie viele Organisationen schon etwas einzustufen haben — nicht unser Ergebnis und nicht das von irgendwem.

Wie du die Frage diese Woche beantwortest

Die Prüfung ist kurz. Nicht kurz ist, die Liste zu haben, auf der man sie macht — deshalb hat sie fast niemand gemacht.

  1. Zähle die genutzten KI-Systeme auf, jedes mit einem Verantwortlichen. Wenn du sie nicht benennen kannst, fängt die Arbeit hier an und nicht bei der Einstufung: was nicht gezählt ist, wird nicht qualifiziert.
  2. Entscheide für jedes, ob sein Zweck in eine Anwendung fällt, die Anhang III als hochriskant behandelt. Fällt er nicht hinein, verliert die Frage Anbieter oder Betreiber fast ihr ganzes Gewicht. Fällt er hinein, mach weiter.
  3. Stelle dir die drei Fragen aus Artikel 25: steht unsere Marke darauf? haben wir es wesentlich verändert? haben wir seinen Zweck gegenüber dem geändert, was der Anbieter dokumentiert hat?
  4. Schreibe die resultierende Rolle neben das System, mit Datum und dem Namen der Person, die entschieden hat. Ein Etikett ohne Verantwortlichen wird im nächsten Termin wieder aufgemacht.
  5. Bewahre die Begründung auf, nicht nur das Ergebnis. Gefragt wird nicht nach dem Etikett: gefragt wird, warum du dieses gewählt hast und mit welchen Informationen.

Schritt fünf macht fast niemand und er zahlt sich am meisten aus. Eine Einstufung ohne aufbewahrte Begründung ist eine Meinung mit Datum, und sie bricht an dem Tag zusammen, an dem das Team wechselt oder der Anbieter das Modell aktualisiert. Diese Akte parallel zum laufenden System aufzubauen — Inventar, Risikokategorie, Rolle, Dokumentation und Aufsicht, jedes mit Verantwortlichem — ist den AI Act im Betrieb deiner KI erfüllen, und die halbe Arbeit besteht darin, dass die Spur von allein entsteht statt in Panik rekonstruiert zu werden. Das Stück, das es belegbar macht — eine konkrete Entscheidung Monate später erklären zu können — ist Nachvollziehbarkeit von KI-Entscheidungen.

Die Frage heute ist nicht, ob das harte Regime dich trifft. Sie ist, ob bei dir jemand hingesehen hat. Vier Fragen pro System, ein Nachmittag Arbeit und ein langweiliges Dokument trennen die, die wissen, welche Rolle greift, von denen, die es erfahren, wenn nichts mehr zu ändern ist.

Weiterlesen

Mehr Artikel zu KI-Agenten

KI-AgentenChatGPT im Unternehmen

Mehrsprachiger KI-Agent: die Markenstimme fällt als Erstes, sobald du die zweite Sprache einschaltest

Einen mehrsprachigen KI-Agenten aufzusetzen ist ein Häkchen; dass die Markenstimme dieses Häkchen überlebt, nicht. Forscher von Oracle AI haben Genauigkeitseinbrüche von bis zu 29 % in nicht englischen Sprachen gegenüber Englisch gemessen, selbst mit RAG (arXiv, Oktober 2025). Die These: Das Modell übersetzt gut und transkreiert schlecht, also klingt dein Agent standardmäßig wie ein übersetztes Handbuch — korrekt, flach und fremd. Die drei Dinge, die beim Sprachwechsel brechen, warum das Marken-Glossar pro Sprache geschrieben wird, und die billige Kontrolle, die fast niemand einbaut.

9 min de lectura

MeinungKI-Agenten

Person einstellen oder KI-Agent einsetzen: die Rechnung, die fast niemand richtig macht

Person einstellen oder KI-Agent einsetzen wird fast immer entschieden, indem ein Bruttogehalt gegen eine Monatsrechnung gestellt wird — und diese Subtraktion ist falsch aufgesetzt. Es sind zwei Assets mit verschiedenen Kurven: der Mensch wird mit der Zeit wertvoller und fängt das Unvorhergesehene ab; der Agent bleibt flach, ist an der Marge fast umsonst und zerbricht an allem, was du nicht vorgesehen hast. Die richtige Frage ist nicht, was weniger kostet, sondern welcher Anteil deines Prozesses vorhersehbar ist.

10 min de lectura

KI-Agenten

Ein KI-Agent für Recruiting: sichten ohne Bias, ohne den menschlichen Kontakt zu verlieren

Ein KI-Agent für Recruiting entscheidet nicht, wen du einstellst. Er ist die Schicht, die die repetitive Arbeit rund um jeden Kandidaten frisst — gegen feste Kriterien sichten, terminieren, antworten — und dort stoppt, wo das Einstellungsurteil beginnt. Richtig gebaut, nimmt er Bias aus dem mechanischen Teil und lässt den menschlichen Kontakt dort, wo er wirklich zählt.

5 min de lectura

Lassen wir's laufen?

Wenn dich das angesprochen hat, 30-Minuten-Gespräch ohne Verpflichtung. Wir sagen dir, was passt, was nicht und den ungefähren Preis.

Fallstudien ansehen
Anbieter oder Betreiber? Die Frage im AI Act, die entscheidet, was dich verpflichtet · Implementa