KI-Verordnung · Art. 27
Stand 7. Oktober 2026, nach Digital Omnibus
Grundrechte-Folgenabschätzung (FRIA) nach Art. 27 KI-Verordnung
Bestimmte Betreiber von Hochrisiko-KI müssen vor der Inbetriebnahme abschätzen, wie sich das System auf die Grundrechte der betroffenen Menschen auswirken kann. Hier steht, wen das trifft, was in die Abschätzung gehört, wem Sie das Ergebnis mitteilen und wie sie mit der Datenschutz-Folgenabschätzung zusammenhängt.
Kurzantwort
Die Grundrechte-Folgenabschätzung (englisch Fundamental Rights Impact Assessment, FRIA) müssen Betreiber von Hochrisiko-KI-Systemen nach Art. 6 Abs. 2 durchführen, wenn sie Einrichtungen des öffentlichen Rechts oder private Einrichtungen sind, die öffentliche Dienste erbringen, sowie alle Betreiber von Systemen zur Kreditwürdigkeitsprüfung und zur Risikobewertung und Preisbildung in der Lebens- und Krankenversicherung (Art. 27 Abs. 1, Anhang III Nr. 5 Buchst. b und c). Ausgenommen sind Systeme im Bereich kritische Infrastruktur (Anhang III Nr. 2). Die Abschätzung umfasst sechs Punkte (Art. 27 Abs. 1 Buchst. a bis f), ihr Ergebnis geht an die Marktüberwachungsbehörde (Abs. 3). Für Hochrisiko-Systeme nach Anhang III gelten die Pflichten aus Kapitel III Abschnitt 3, zu dem Art. 27 gehört, ab dem 2. Dezember 2027 (Art. 113 Abs. 3 Buchst. c Ziff. i in der Fassung der Verordnung (EU) 2026/1744).
Anwendungsbereich
Wer eine Grundrechte-Folgenabschätzung durchführen muss
Die Pflicht trifft Betreiber, nicht Anbieter. Sie gilt nur für Hochrisiko-KI-Systeme nach Art. 6 Abs. 2, also die Bereiche aus Anhang III, und nicht für Systeme aus Anhang III Nr. 2 (kritische Infrastruktur).
Art. 27 Abs. 1
Einrichtungen des öffentlichen Rechts
Behörden und andere öffentlich-rechtliche Stellen, die ein Hochrisiko-KI-System nach Anhang III einsetzen.
Art. 27 Abs. 1
Private Einrichtungen, die öffentliche Dienste erbringen
Private Unternehmen, die öffentliche Dienste erbringen und dabei ein Hochrisiko-KI-System nach Anhang III einsetzen. Welche Dienste darunter fallen, definiert Art. 27 nicht abschließend; das ist im Einzelfall zu prüfen.
Anhang III Nr. 5 Buchst. b
Kreditwürdigkeit und Bonität
Alle Betreiber von KI-Systemen zur Kreditwürdigkeitsprüfung und Bonitätsbewertung natürlicher Personen, unabhängig davon, ob sie öffentlich oder privat sind. Ausgenommen sind KI-Systeme zur Aufdeckung von Finanzbetrug.
Anhang III Nr. 5 Buchst. c
Lebens- und Krankenversicherung
Alle Betreiber von KI-Systemen zur Risikobewertung und Preisbildung in Bezug auf natürliche Personen bei Lebens- und Krankenversicherungen.
Zeitpunkt: vor der Inbetriebnahme, und zwar für die erste Verwendung des Systems. In ähnlichen Fällen darf sich der Betreiber auf frühere Grundrechte-Folgenabschätzungen oder auf vorhandene Folgenabschätzungen des Anbieters stützen. Ändert sich während der Verwendung eines der Elemente aus Abs. 1, muss er die Angaben aktualisieren (Art. 27 Abs. 1 und 2).
Inhalte
Was in die Abschätzung gehört: Art. 27 Abs. 1 Buchst. a bis f
| Punkt | Inhalt | Quelle |
|---|---|---|
| Verfahren | Beschreibung der Verfahren des Betreibers, in denen das System im Einklang mit seiner Zweckbestimmung verwendet wird | Art. 27 Abs. 1 Buchst. a |
| Zeitraum und Häufigkeit | Beschreibung des Zeitraums und der Häufigkeit, innerhalb dessen bzw. mit der das System verwendet werden soll | Art. 27 Abs. 1 Buchst. b |
| Betroffene | Kategorien natürlicher Personen und Personengruppen, die im spezifischen Kontext betroffen sein könnten | Art. 27 Abs. 1 Buchst. c |
| Schadensrisiken | Spezifische Schadensrisiken für diese Personen oder Gruppen, unter Berücksichtigung der Informationen des Anbieters nach Art. 13 | Art. 27 Abs. 1 Buchst. d |
| Menschliche Aufsicht | Beschreibung, wie die Maßnahmen der menschlichen Aufsicht entsprechend der Betriebsanleitung umgesetzt werden | Art. 27 Abs. 1 Buchst. e |
| Maßnahmen bei Eintritt | Maßnahmen, wenn sich die Risiken verwirklichen, einschließlich interner Governance-Regelungen und Beschwerdemechanismen | Art. 27 Abs. 1 Buchst. f |
Mitteilung
Ergebnis an die Marktüberwachungsbehörde melden
Sobald die Abschätzung durchgeführt ist, teilt der Betreiber der Marktüberwachungsbehörde die Ergebnisse mit. Teil der Mitteilung ist das ausgefüllte Muster, das das Büro für Künstliche Intelligenz nach Abs. 5 erarbeitet (Art. 27 Abs. 3 Satz 1).
In dem Fall des Art. 46 Abs. 1, also einer ausnahmsweise erteilten Genehmigung für das Inverkehrbringen oder die Inbetriebnahme ohne Konformitätsbewertung, können Betreiber von der Mitteilungspflicht befreit werden (Art. 27 Abs. 3 Satz 2).
Das Muster ist ein Fragebogen, auch in Form eines automatisierten Instruments, mit dem Betreiber ihre Pflichten in vereinfachter Weise erfüllen können. Seit der Verordnung (EU) 2026/1744 soll es gegebenenfalls auch Verweise auf die Datenschutz-Folgenabschätzung ermöglichen (Art. 27 Abs. 5 n. F.).
Verhältnis zur DSFA
Grundrechte-Folgenabschätzung und Datenschutz-Folgenabschätzung
Die Grundrechte-Folgenabschätzung ersetzt die Datenschutz-Folgenabschätzung (DSFA) nach Art. 35 DSGVO nicht, und umgekehrt. Ist eine Pflicht aus Art. 27 aber bereits durch eine DSFA nach Art. 35 der Verordnung (EU) 2016/679 oder Art. 27 der Richtlinie (EU) 2016/680 erfüllt, kann der Betreiber in der Grundrechte-Folgenabschätzung auf die einschlägigen Abschnitte der DSFA verweisen oder die einschlägigen Teile übernehmen (Art. 27 Abs. 4 in der Fassung der Verordnung (EU) 2026/1744).
In der Praxis heißt das: Beschreibung der Verarbeitung, betroffene Personen und Abhilfemaßnahmen aus der DSFA nicht doppelt schreiben, sondern verweisen. Die DSFA betrachtet Risiken für die Rechte und Freiheiten bei der Verarbeitung personenbezogener Daten; die Grundrechte-Folgenabschätzung fragt nach allen Grundrechten, die durch die Verwendung des KI-Systems berührt sein können.
Vorlage
Einfache Struktur für Ihre Grundrechte-Folgenabschätzung
Ein Gliederungsvorschlag von SimpleAct, kein amtliches Muster. Die Punkte 3 bis 8 entsprechen Art. 27 Abs. 1 Buchst. a bis f. Für die Mitteilung nach Abs. 3 ist das Muster des Büros für Künstliche Intelligenz zu verwenden.
- 1. Stammdaten: KI-System, Anbieter, Version, Zweckbestimmung, Hochrisiko-Bereich nach Anhang III, verantwortliche Person, Datum
- 2. Anwendbarkeit: Warum gilt Art. 27? (öffentliche Stelle, öffentlicher Dienst oder Anhang III Nr. 5 Buchst. b/c)
- 3. Verfahren, in denen das System verwendet wird (Buchst. a)
- 4. Zeitraum und Häufigkeit der Verwendung (Buchst. b)
- 5. Betroffene Personen und Gruppen im konkreten Kontext (Buchst. c)
- 6. Spezifische Schadensrisiken je Gruppe, mit Bezug auf die Betriebsanleitung nach Art. 13 (Buchst. d)
- 7. Umsetzung der menschlichen Aufsicht laut Betriebsanleitung (Buchst. e)
- 8. Maßnahmen bei Eintritt der Risiken, interne Governance, Beschwerdeweg (Buchst. f)
- 9. Verweise auf die DSFA, soweit sie Pflichten bereits abdeckt (Abs. 4)
- 10. Mitteilung an die Marktüberwachungsbehörde: Datum, Behörde, Muster beigefügt (Abs. 3)
- 11. Überprüfung: Anlass und Datum der nächsten Aktualisierung (Abs. 2)
Geltung
Ab wann gilt die Pflicht?
| Frage | Antwort | Quelle |
|---|---|---|
| Ab wann gilt Art. 27 für Systeme nach Anhang III? | Ab 2. Dezember 2027 (Kapitel III Abschnitt 3) | Art. 113 Abs. 3 Buchst. c Ziff. i n. F. |
| Was gilt für Altsysteme von Behörden? | Anbieter und Betreiber von Hochrisiko-KI-Systemen, die bestimmungsgemäß von Behörden verwendet werden sollen, müssen die Anforderungen und Pflichten bis zum 2. August 2030 erfüllen | Art. 111 Abs. 2 n. F. |
| Wann ist die Abschätzung durchzuführen? | Vor der Inbetriebnahme, für die erste Verwendung; Aktualisierung bei Änderungen | Art. 27 Abs. 1 und 2 |
Die Termine beruhen auf Art. 113 und Art. 111 in der Fassung der Verordnung (EU) 2026/1744. Für andere Altsysteme gilt die Verordnung nach Art. 111 Abs. 2 n. F. nur, wenn sie danach in ihrer Konzeption erheblich verändert werden.
Umsetzung
Wie SimpleAct bei der Grundrechte-Folgenabschätzung hilft
Inventar
Pflicht am System erkennen
Im KI-Register ist jedes System mit Hochrisiko-Bereich und Rolle erfasst. So sehen Sie, für welche Systeme eine Grundrechte-Folgenabschätzung ansteht.
Dokumentation
DSFA und FRIA verbinden
Datenschutz-Folgenabschätzung und KI-Dokumentation liegen im selben System, sodass Sie auf vorhandene Abschnitte verweisen können, statt sie neu zu schreiben.
FAQ
Häufige Fragen zur Grundrechte-Folgenabschätzung
Noch Fragen? Wir helfen gerne weiter. E-Mail schreiben · 7 Tage testen
Quellen und Stand
Stand: · Redaktion SimpleAct
- Verordnung (EU) 2024/1689 (KI-Verordnung), Amtsblatt
- Verordnung (EU) 2026/1744 (Digital Omnibus KI), Amtsblatt
Redaktionelle Information, keine Rechtsberatung. Maßgeblich ist der im Amtsblatt veröffentlichte Verordnungstext; Auslegung und nationale Umsetzung können im Einzelfall abweichen. Bei konkreten Fragen holen Sie rechtlichen Rat ein.
Erst wissen, welche Systeme betroffen sind
Erfassen Sie Ihre KI-Systeme mit Hochrisiko-Bereich und Rolle und dokumentieren Sie DSFA und Grundrechte-Folgenabschätzung an einem Ort. Wir zeigen Ihnen, wie das in SimpleAct aussieht.