Kundendaten bleiben im Haus
Diktate, E-Mails und Dokumente werden auf Ihrem Rechner verarbeitet. Das nimmt dem Chatbot-Problem aus dem Büroalltag die Grundlage.
Die KI-Verordnung der EU regelt, wie KI-Systeme angeboten und genutzt werden dürfen, und sie gilt auch für Büros, Kanzleien und Praxen, die ChatGPT, Copilot oder einen Diktierassistenten einsetzen. Hier lesen Sie, ab wann was gilt, was die Schulungspflicht verlangt, welche Pflichten Betreiber haben und wie Sie das mit einer Checkliste abarbeiten. Stand: September 2026.

Kurz gesagt: Wer im Unternehmen KI nutzt, ist „Betreiber“. Für Betreiber gilt seit dem 2. Februar 2025 die Pflicht, für KI-Kompetenz der Beschäftigten zu sorgen, und das Verbot bestimmter Praktiken. Seit dem 2. August 2026 kommen Transparenzpflichten dazu. Strenge Pflichten für Hochrisiko-KI, etwa bei der Bewerberauswahl, gelten erst ab dem 2. Dezember 2027. Die DSGVO gilt zusätzlich.
Die KI-Verordnung ist die Verordnung (EU) 2024/1689 vom 13. Juni 2024, auf Englisch „AI Act“. Als EU-Verordnung gilt sie in allen Mitgliedstaaten unmittelbar, ohne dass Deutschland sie in ein eigenes Gesetz übertragen muss. Sie ordnet KI-Systeme nach ihrem Risiko: Je größer die Gefahr für Gesundheit, Sicherheit und Grundrechte, desto strenger die Regeln.
Die meisten Pflichten treffen die Anbieter, also die Firmen, die KI-Systeme entwickeln und auf den Markt bringen. Unternehmen, die KI nur einsetzen, sind Betreiber und haben weniger, aber durchaus konkrete Pflichten. Um die geht es auf dieser Seite.
Im Juli 2026 hat die EU die Verordnung zum ersten Mal geändert: Die Verordnung (EU) 2026/1744, der sogenannte Digital Omnibus zur KI, ist seit dem 27. Juli 2026 in Kraft. Sie verschiebt die Hochrisiko-Regeln und formuliert die Schulungspflicht neu. Viele Texte im Netz sind deshalb nicht mehr aktuell.
Die KI-Verordnung ist am 1. August 2024 in Kraft getreten, ihre Pflichten gelten gestaffelt (Art. 113, geändert durch die Verordnung (EU) 2026/1744). Die Termine im Überblick:
Die KI-Verordnung tritt 20 Tage nach der Veröffentlichung im Amtsblatt in Kraft (Art. 113). Anwendbar sind ihre Pflichten erst schrittweise.
Die verbotenen Praktiken nach Art. 5 und die Pflicht zur KI-Kompetenz nach Art. 4 gelten, auch für Betreiber.
Pflichten für Anbieter von Modellen wie denen hinter ChatGPT oder Gemini (Kapitel V), Aufbau der Aufsicht und die Bußgeldvorschriften (Art. 99).
Die Änderungsverordnung (EU) 2026/1744 verschiebt die Hochrisiko-Regeln und fasst Art. 4 neu.
Das KI-Marktüberwachungs- und Innovationsförderungsgesetz (KI-MIG) tritt in Kraft, die Bundesnetzagentur wird zentrale Aufsicht.
Die Transparenzpflichten nach Art. 50 gelten. Nationale Behörden setzen die KI-Kompetenz laut EU-Kommission ab jetzt durch.
Laut EU-Kommission greifen die zwei neuen Verbote aus dem Omnibus (siehe Abschnitt 07). Für KI-Systeme, die schon vor dem 2. August 2026 im Verkehr waren, endet die viermonatige Frist zur maschinenlesbaren Kennzeichnung nach Art. 50 Abs. 2.
KI-Modelle mit allgemeinem Verwendungszweck, die vor dem 2. August 2025 auf dem Markt waren, müssen die Pflichten erfüllen (Art. 111 Abs. 3).
Zum Beispiel Bewerberauswahl, Beförderung, Kreditwürdigkeit, Bildung. Ursprünglich war der 2. August 2026 vorgesehen.
KI als Sicherheitsbauteil in Produkten wie Aufzügen, Spielzeug oder Medizinprodukten. Ursprünglich 2. August 2027.
Die Verschiebung betrifft nur die Hochrisiko-Regeln. KI-Kompetenz, Verbote und Transparenzpflichten gelten unverändert. Ob Hochrisiko-Pflichten bei Ihnen überhaupt eine Rolle spielen, lesen Sie in Abschnitt 07.
Die Verordnung selbst gilt direkt. Wer sie in Deutschland überwacht, regelt das KI-Marktüberwachungs- und Innovationsförderungsgesetz (KI-MIG), das am 29. Juli 2026 in Kraft getreten ist.
Für den Datenschutz bleiben die Datenschutzaufsichtsbehörden der Länder und der Bundesbeauftragte zuständig. Sie haben es als Unternehmen also mit zwei Regelwerken und zwei Arten von Aufsicht zu tun.
Die Verordnung spricht nicht wörtlich von „Risikoklassen“, ordnet KI aber in vier Stufen, die auch die EU-Kommission so beschreibt:
| Stufe | Beispiele | Folge |
|---|---|---|
| Unannehmbares Risiko | Social Scoring, Emotionserkennung am Arbeitsplatz, Ausnutzen von Schwächen | Verboten (Art. 5) |
| Hohes Risiko | Bewerberauswahl, Leistungsbewertung von Beschäftigten, Kreditwürdigkeit, Zugang zu Bildung (Anhang III), KI in regulierten Produkten (Anhang I) | Strenge Pflichten für Anbieter, für Betreiber Art. 26 |
| Transparenzrisiko | Chatbots, KI-generierte Bilder, Deepfakes, Emotionserkennung außerhalb des Verbots | Kennzeichnen und informieren (Art. 50) |
| Minimales Risiko | Rechtschreibprüfung, Spamfilter, Diktat, Textassistenten im Büro | Keine besonderen Pflichten, aber KI-Kompetenz (Art. 4) |
Getrennt davon regelt die Verordnung KI-Modelle mit allgemeinem Verwendungszweck (Art. 51 ff.), also die großen Sprachmodelle. Diese Pflichten treffen deren Anbieter, nicht Sie als Nutzer. Für die meisten Werkzeuge im Büroalltag gilt: minimales Risiko oder Transparenzrisiko. Die Einstufung hängt aber vom Einsatzzweck ab, nicht vom Werkzeug. Derselbe Chatbot, der E-Mails formuliert, kann hochriskant eingesetzt werden, wenn er Bewerbungen vorsortiert.
Betreiber ist nach Art. 3 Nr. 4 jede natürliche oder juristische Person, Behörde oder sonstige Stelle, die ein KI-System in eigener Verantwortung verwendet, außer bei rein persönlicher, nicht beruflicher Nutzung. Die Verordnung gilt für Betreiber, die in der EU niedergelassen sind oder sich dort befinden (Art. 2 Abs. 1 Buchst. b).
Vorsicht bei eigenen Anpassungen: Wer ein Hochrisiko-System unter eigenem Namen vertreibt, es wesentlich verändert oder den Zweck eines gewöhnlichen KI-Systems so ändert, dass es hochriskant wird, gilt nach Art. 25 Abs. 1 selbst als Anbieter, mit allen Pflichten. Ein Beispiel ist ein allgemeiner Chatbot, den ein Betrieb gezielt zur Vorauswahl von Bewerbungen einsetzt.
Art. 4 ist die Pflicht, die fast jedes Unternehmen betrifft, denn sie gilt für alle Betreiber, unabhängig vom Risiko des Systems. Seit der Änderung durch den Omnibus lautet sie: Anbieter und Betreiber „ergreifen Maßnahmen, um die Entwicklung der KI-Kompetenz ihres Personals und anderer Personen zu unterstützen, die in ihrem Auftrag mit dem Betrieb und der Nutzung von KI-Systemen befasst sind“. Zu berücksichtigen sind Vorkenntnisse, Ausbildung und der Einsatzkontext.
Vorher verlangte Art. 4, ein „ausreichendes Maß“ an KI-Kompetenz sicherzustellen. Heute ist es eine Pflicht zum Handeln, kein garantiertes Ergebnis. Abgeschafft ist sie nicht. Was die EU-Kommission in ihren Fragen und Antworten dazu sagt:
Ein eigener Bußgeldrahmen für Art. 4 steht nicht in Art. 99. Das heißt nicht, dass die Pflicht folgenlos ist: Behörden können sie durchsetzen, und wer nie geschult hat, steht bei jedem Fehler mit KI schlechter da. Eine sinnvolle Schulung für ein Büro deckt ab: was KI kann und nicht kann, welche Werkzeuge erlaubt sind, welche Daten nicht hineingehören, wie Ergebnisse geprüft werden und wer bei Fragen hilft.
Einige Transparenzpflichten treffen Anbieter: Chatbots müssen als KI erkennbar sein (Abs. 1), generierte Inhalte maschinenlesbar markiert (Abs. 2). Betreiber müssen selbst handeln, wenn sie:
Die Information muss spätestens bei der ersten Interaktion klar erkennbar sein (Abs. 5). Eine E-Mail, die Sie mit KI formuliert und selbst gelesen haben, müssen Sie nicht kennzeichnen.
Setzen Sie ein Hochrisiko-System ein, etwa Software, die Bewerbungen filtert oder Beschäftigte bewertet, müssen Sie unter anderem:
Behörden und bestimmte Unternehmen, etwa bei Kreditwürdigkeit und bei Lebens- und Krankenversicherungen, müssen zusätzlich eine Grundrechte-Folgenabschätzung machen (Art. 27).
Verboten sind unter anderem KI-Systeme, die Menschen unterschwellig manipulieren oder Schwächen wegen Alter, Behinderung oder sozialer Lage ausnutzen, Social Scoring, das ungezielte Auslesen von Gesichtsbildern aus dem Internet oder von Überwachungskameras für Gesichtsdatenbanken und die biometrische Kategorisierung nach Merkmalen wie Religion oder sexueller Orientierung.
Für Arbeitgeber besonders wichtig ist Art. 5 Abs. 1 Buchst. f: Emotionserkennung am Arbeitsplatz und in Bildungseinrichtungen ist verboten, außer aus medizinischen oder Sicherheitsgründen. Software, die aus Stimme oder Gesicht die Stimmung von Beschäftigten im Kundengespräch auswertet, fällt darunter. Mit dem Omnibus kommen zwei Verbote dazu: KI, die ohne Einwilligung realistische intime Darstellungen von Personen erzeugt, und KI, die Darstellungen sexuellen Kindesmissbrauchs erzeugt.
Die Verordnung gibt Höchstbeträge vor, die Mitgliedstaaten legen die Einzelheiten fest. Die Bußgeldvorschriften gelten seit dem 2. August 2025.
| Verstoß | Höchstbetrag |
|---|---|
| Verbotene Praktiken (Art. 5) | 35 Mio. € oder 7 % des weltweiten Jahresumsatzes des Vorjahres, je nachdem, was höher ist (Art. 99 Abs. 3) |
| Pflichten von Betreibern (Art. 26), Transparenz (Art. 50) und weitere Akteurspflichten | 15 Mio. € oder 3 % des weltweiten Jahresumsatzes (Art. 99 Abs. 4) |
| Falsche, unvollständige oder irreführende Auskünfte an Behörden | 7,5 Mio. € oder 1 % des weltweiten Jahresumsatzes (Art. 99 Abs. 5) |
Für kleine und mittlere Unternehmen einschließlich Start-ups gilt jeweils der niedrigere der beiden Werte (Art. 99 Abs. 6). Bei der Höhe berücksichtigen Behörden unter anderem Art, Schwere und Dauer des Verstoßes, Vorsatz oder Fahrlässigkeit und die Größe des Unternehmens. Bußgelder nach der DSGVO kommen gegebenenfalls unabhängig davon hinzu.
Die KI-Verordnung ersetzt den Datenschutz nicht. Art. 2 Abs. 7 stellt klar, dass die DSGVO unberührt bleibt. Sobald personenbezogene Daten in ein KI-Werkzeug gehen, brauchen Sie wie bisher:
Die Datenschutzkonferenz hat dazu eine Orientierungshilfe veröffentlicht. Praktisch heißt das: Die KI-Verordnung fragt, ob und wie ein KI-System eingesetzt werden darf, die DSGVO, was mit den Daten darin geschieht. Wie Sie ein einzelnes Werkzeug datenschutzrechtlich prüfen, steht im Ratgeber KI datenschutzkonform nutzen, was bei ChatGPT gilt, im Ratgeber ChatGPT und Datenschutz.
In kleinen Unternehmen scheitert die Umsetzung selten am Gesetzestext, sondern am Alltag:
Diese Schritte decken die Pflichten ab, die für die meisten Büros heute gelten:
SpeechToWork ist ein KI-Assistent, der unter Windows komplett auf dem eigenen Rechner läuft: Spracherkennung und Sprachmodell rechnen dort, Diktate, E-Mails, Dokumente und Aufnahmen gehen an keinen Anbieter. Das vereinfacht vor allem die DSGVO-Seite: Für die Inhalte gibt es keinen Auftragsverarbeiter, keine Übermittlung in die USA und kein Training mit Ihren Daten. Das Modell ändert sich nicht über Nacht, weil es als Datei auf Ihrem Rechner liegt. Mehr dazu im Ratgeber DSGVO-konforme KI.
Ehrlich gesagt: Die KI-Verordnung nimmt Ihnen ein lokales Programm nicht ab. Auch wer SpeechToWork nutzt, ist Betreiber eines KI-Systems. Die Pflicht zur KI-Kompetenz nach Art. 4 gilt genauso, das Programm gehört in Ihre Werkzeugliste, und wenn Sie es für eine Hochrisiko-Aufgabe einsetzen würden, zählt dieser Zweck. Für die üblichen Büroarbeiten wie Diktieren, Formulieren, Zusammenfassen und Protokollieren fallen keine weiteren Pflichten an. Was ein lokales Modell kann und wo es kleiner ist als die großen Cloud-Modelle, steht im Ratgeber Lokale KI.
Alle Angaben wurden im September 2026 an diesen Quellen geprüft:
Stand: September 2026. Dieser Ratgeber ist keine Rechtsberatung. Weitere Leitlinien der EU-Kommission und die Praxis der Bundesnetzagentur können die Auslegung noch verändern.
Diktate, E-Mails und Dokumente werden auf Ihrem Rechner verarbeitet. Das nimmt dem Chatbot-Problem aus dem Büroalltag die Grundlage.
Ein Programm, ein festes Modell, keine Bedingungen, die sich beim Anbieter über Nacht ändern. Das erleichtert Einstufung und Dokumentation.
Auch für SpeechToWork gilt Art. 4: Ihre Mitarbeitenden sollten wissen, was die KI kann und wann sie Ergebnisse prüfen müssen.
Spracherkennung und Sprachmodell sind auf Ihrem PC installiert und rechnen dort. Was Sie diktieren, steht danach in Ihrem Programm und sonst nirgends. So funktioniert der Datenweg.
Audio und Text bleiben auf Ihrem Rechner. Es gibt keinen Server, der mithört, und keinen KI-Anbieter im Hintergrund.
Kein Dritter verarbeitet Ihre Diktate. Dafür brauchen Sie keinen AV-Vertrag und keine Prüfung von Drittlandtransfers.
Nach der Installation arbeitet SpeechToWork offline. Eine Verbindung braucht nur die Lizenzprüfung.
Die KI-Verordnung ist die Verordnung (EU) 2024/1689, auf Englisch AI Act. Sie regelt KI-Systeme in der EU nach ihrem Risiko: manche Praktiken sind verboten, Hochrisiko-KI unterliegt strengen Pflichten, für Chatbots und Deepfakes gelten Transparenzregeln. Sie ist seit dem 1. August 2024 in Kraft und gilt unmittelbar in allen Mitgliedstaaten.
Ja, sobald Sie KI beruflich nutzen, etwa ChatGPT, Copilot oder einen Diktierassistenten. Dann sind Sie Betreiber nach Art. 3 Nr. 4. Für Betreiber gelten die Pflicht zur KI-Kompetenz, die Verbote nach Art. 5 und je nach Einsatz Transparenzpflichten. Strengere Pflichten kommen nur bei Hochrisiko-Einsätzen wie der Bewerberauswahl hinzu.
Ja. Nach Art. 4 müssen Betreiber Maßnahmen ergreifen, um die KI-Kompetenz ihrer Beschäftigten zu fördern, seit dem 2. Februar 2025. Ein Zertifikat ist laut EU-Kommission nicht nötig, eine interne Dokumentation genügt. Die Schulung sollte zu Rolle und Werkzeugen passen: Möglichkeiten, Grenzen, erlaubte Daten und das Prüfen von Ergebnissen.
In Kraft seit 1. August 2024. Verbote und KI-Kompetenz gelten seit 2. Februar 2025, Pflichten für KI-Modelle mit allgemeinem Verwendungszweck seit 2. August 2025, Transparenzpflichten seit 2. August 2026. Hochrisiko-KI nach Anhang III folgt am 2. Dezember 2027, KI in regulierten Produkten am 2. August 2028.
Bei verbotenen Praktiken bis zu 35 Mio. € oder 7 % des weltweiten Jahresumsatzes, bei Verstößen gegen Betreiber- oder Transparenzpflichten bis zu 15 Mio. € oder 3 %, bei falschen Auskünften bis zu 7,5 Mio. € oder 1 % (Art. 99). Für kleine und mittlere Unternehmen gilt jeweils der niedrigere Wert.
Teilweise. Mit der Verordnung (EU) 2026/1744, dem Digital Omnibus, gelten die Hochrisiko-Regeln nach Anhang III erst ab 2. Dezember 2027 statt 2. August 2026, für KI in Produkten ab 2. August 2028. KI-Kompetenz, Verbote und Transparenzpflichten wurden nicht verschoben. Die Schulungspflicht wurde neu formuliert, aber nicht gestrichen.
Die Bundesnetzagentur ist nach dem KI-Marktüberwachungs- und Innovationsförderungsgesetz, in Kraft seit 29. Juli 2026, zentrale Marktüberwachungsbehörde und Beschwerdestelle. Für KI im Zusammenhang mit regulierten Finanztätigkeiten ist die BaFin zuständig. Für den Datenschutz bleiben die Datenschutzaufsichtsbehörden verantwortlich, denn die DSGVO gilt zusätzlich.
Nein. Wer einen lokalen Assistenten wie SpeechToWork beruflich nutzt, ist ebenfalls Betreiber und muss für KI-Kompetenz sorgen. Vereinfacht wird die DSGVO-Seite: Die Inhalte verlassen den Rechner nicht, es gibt keinen Auftragsverarbeiter und keine Übermittlung in Drittländer. Für übliche Büroarbeit fallen keine weiteren Pflichten an.
Die Prüfliste für jedes KI-Werkzeug: Vertrag, Drittland, Training, DSFA, Schulung, Betriebsrat.
AnsehenKI im Büro nutzen, ohne Daten an einen Anbieter zu geben.
AnsehenTraining, Speicherdauer und Serverstandort je Tarif, Bußgelder und Verfahren, die richtigen Einstellungen.
AnsehenSpeechToWork steht kurz vor dem Start. Sobald die erste Fassung fertig ist, laden Sie sie hier herunter: ein Klick, eine Datei, kein Formular.
Coming soonFür Windows 10/11 (64-bit). Der Download wird hier freigeschaltet, sobald es so weit ist.
Eine Installationsdatei für Windows, direkt von unserem Server.
Doppelklick genügt. Sie brauchen dafür keine Administratorrechte.
Beim ersten Start: Name und geschäftliche E-Mail eintragen, kein Zahlungsmittel.
Beim ersten Start lädt SpeechToWork einmalig die Sprachmodelle (4 bis 6 GB). Schon einen Lizenzschlüssel? Beim ersten Start eingeben. Was dabei übertragen wird, steht in der Datenschutzerklärung.