Zum Inhalt springen
SimpleAct Logo

KI-Verordnung · Art. 27

Stand 7. Oktober 2026, nach Digital Omnibus

Grundrechte-Folgenabschätzung (FRIA) nach Art. 27 KI-Verordnung

Bestimmte Betreiber von Hochrisiko-KI müssen vor der Inbetriebnahme abschätzen, wie sich das System auf die Grundrechte der betroffenen Menschen auswirken kann. Hier steht, wen das trifft, was in die Abschätzung gehört, wem Sie das Ergebnis mitteilen und wie sie mit der Datenschutz-Folgenabschätzung zusammenhängt.

Kurzantwort

Die Grundrechte-Folgenabschätzung (englisch Fundamental Rights Impact Assessment, FRIA) müssen Betreiber von Hochrisiko-KI-Systemen nach Art. 6 Abs. 2 durchführen, wenn sie Einrichtungen des öffentlichen Rechts oder private Einrichtungen sind, die öffentliche Dienste erbringen, sowie alle Betreiber von Systemen zur Kreditwürdigkeitsprüfung und zur Risikobewertung und Preisbildung in der Lebens- und Krankenversicherung (Art. 27 Abs. 1, Anhang III Nr. 5 Buchst. b und c). Ausgenommen sind Systeme im Bereich kritische Infrastruktur (Anhang III Nr. 2). Die Abschätzung umfasst sechs Punkte (Art. 27 Abs. 1 Buchst. a bis f), ihr Ergebnis geht an die Marktüberwachungsbehörde (Abs. 3). Für Hochrisiko-Systeme nach Anhang III gelten die Pflichten aus Kapitel III Abschnitt 3, zu dem Art. 27 gehört, ab dem 2. Dezember 2027 (Art. 113 Abs. 3 Buchst. c Ziff. i in der Fassung der Verordnung (EU) 2026/1744).

Anwendungsbereich

Wer eine Grundrechte-Folgenabschätzung durchführen muss

Die Pflicht trifft Betreiber, nicht Anbieter. Sie gilt nur für Hochrisiko-KI-Systeme nach Art. 6 Abs. 2, also die Bereiche aus Anhang III, und nicht für Systeme aus Anhang III Nr. 2 (kritische Infrastruktur).

  • Art. 27 Abs. 1

    Einrichtungen des öffentlichen Rechts

    Behörden und andere öffentlich-rechtliche Stellen, die ein Hochrisiko-KI-System nach Anhang III einsetzen.

  • Art. 27 Abs. 1

    Private Einrichtungen, die öffentliche Dienste erbringen

    Private Unternehmen, die öffentliche Dienste erbringen und dabei ein Hochrisiko-KI-System nach Anhang III einsetzen. Welche Dienste darunter fallen, definiert Art. 27 nicht abschließend; das ist im Einzelfall zu prüfen.

  • Anhang III Nr. 5 Buchst. b

    Kreditwürdigkeit und Bonität

    Alle Betreiber von KI-Systemen zur Kreditwürdigkeitsprüfung und Bonitätsbewertung natürlicher Personen, unabhängig davon, ob sie öffentlich oder privat sind. Ausgenommen sind KI-Systeme zur Aufdeckung von Finanzbetrug.

  • Anhang III Nr. 5 Buchst. c

    Lebens- und Krankenversicherung

    Alle Betreiber von KI-Systemen zur Risikobewertung und Preisbildung in Bezug auf natürliche Personen bei Lebens- und Krankenversicherungen.

Zeitpunkt: vor der Inbetriebnahme, und zwar für die erste Verwendung des Systems. In ähnlichen Fällen darf sich der Betreiber auf frühere Grundrechte-Folgenabschätzungen oder auf vorhandene Folgenabschätzungen des Anbieters stützen. Ändert sich während der Verwendung eines der Elemente aus Abs. 1, muss er die Angaben aktualisieren (Art. 27 Abs. 1 und 2).

Inhalte

Was in die Abschätzung gehört: Art. 27 Abs. 1 Buchst. a bis f

PunktInhaltQuelle
VerfahrenBeschreibung der Verfahren des Betreibers, in denen das System im Einklang mit seiner Zweckbestimmung verwendet wirdArt. 27 Abs. 1 Buchst. a
Zeitraum und HäufigkeitBeschreibung des Zeitraums und der Häufigkeit, innerhalb dessen bzw. mit der das System verwendet werden sollArt. 27 Abs. 1 Buchst. b
BetroffeneKategorien natürlicher Personen und Personengruppen, die im spezifischen Kontext betroffen sein könntenArt. 27 Abs. 1 Buchst. c
SchadensrisikenSpezifische Schadensrisiken für diese Personen oder Gruppen, unter Berücksichtigung der Informationen des Anbieters nach Art. 13Art. 27 Abs. 1 Buchst. d
Menschliche AufsichtBeschreibung, wie die Maßnahmen der menschlichen Aufsicht entsprechend der Betriebsanleitung umgesetzt werdenArt. 27 Abs. 1 Buchst. e
Maßnahmen bei EintrittMaßnahmen, wenn sich die Risiken verwirklichen, einschließlich interner Governance-Regelungen und BeschwerdemechanismenArt. 27 Abs. 1 Buchst. f

Mitteilung

Ergebnis an die Marktüberwachungsbehörde melden

Sobald die Abschätzung durchgeführt ist, teilt der Betreiber der Marktüberwachungsbehörde die Ergebnisse mit. Teil der Mitteilung ist das ausgefüllte Muster, das das Büro für Künstliche Intelligenz nach Abs. 5 erarbeitet (Art. 27 Abs. 3 Satz 1).

In dem Fall des Art. 46 Abs. 1, also einer ausnahmsweise erteilten Genehmigung für das Inverkehrbringen oder die Inbetriebnahme ohne Konformitätsbewertung, können Betreiber von der Mitteilungspflicht befreit werden (Art. 27 Abs. 3 Satz 2).

Das Muster ist ein Fragebogen, auch in Form eines automatisierten Instruments, mit dem Betreiber ihre Pflichten in vereinfachter Weise erfüllen können. Seit der Verordnung (EU) 2026/1744 soll es gegebenenfalls auch Verweise auf die Datenschutz-Folgenabschätzung ermöglichen (Art. 27 Abs. 5 n. F.).

Verhältnis zur DSFA

Grundrechte-Folgenabschätzung und Datenschutz-Folgenabschätzung

Die Grundrechte-Folgenabschätzung ersetzt die Datenschutz-Folgenabschätzung (DSFA) nach Art. 35 DSGVO nicht, und umgekehrt. Ist eine Pflicht aus Art. 27 aber bereits durch eine DSFA nach Art. 35 der Verordnung (EU) 2016/679 oder Art. 27 der Richtlinie (EU) 2016/680 erfüllt, kann der Betreiber in der Grundrechte-Folgenabschätzung auf die einschlägigen Abschnitte der DSFA verweisen oder die einschlägigen Teile übernehmen (Art. 27 Abs. 4 in der Fassung der Verordnung (EU) 2026/1744).

In der Praxis heißt das: Beschreibung der Verarbeitung, betroffene Personen und Abhilfemaßnahmen aus der DSFA nicht doppelt schreiben, sondern verweisen. Die DSFA betrachtet Risiken für die Rechte und Freiheiten bei der Verarbeitung personenbezogener Daten; die Grundrechte-Folgenabschätzung fragt nach allen Grundrechten, die durch die Verwendung des KI-Systems berührt sein können.

Vorlage

Einfache Struktur für Ihre Grundrechte-Folgenabschätzung

Ein Gliederungsvorschlag von SimpleAct, kein amtliches Muster. Die Punkte 3 bis 8 entsprechen Art. 27 Abs. 1 Buchst. a bis f. Für die Mitteilung nach Abs. 3 ist das Muster des Büros für Künstliche Intelligenz zu verwenden.

  • 1. Stammdaten: KI-System, Anbieter, Version, Zweckbestimmung, Hochrisiko-Bereich nach Anhang III, verantwortliche Person, Datum
  • 2. Anwendbarkeit: Warum gilt Art. 27? (öffentliche Stelle, öffentlicher Dienst oder Anhang III Nr. 5 Buchst. b/c)
  • 3. Verfahren, in denen das System verwendet wird (Buchst. a)
  • 4. Zeitraum und Häufigkeit der Verwendung (Buchst. b)
  • 5. Betroffene Personen und Gruppen im konkreten Kontext (Buchst. c)
  • 6. Spezifische Schadensrisiken je Gruppe, mit Bezug auf die Betriebsanleitung nach Art. 13 (Buchst. d)
  • 7. Umsetzung der menschlichen Aufsicht laut Betriebsanleitung (Buchst. e)
  • 8. Maßnahmen bei Eintritt der Risiken, interne Governance, Beschwerdeweg (Buchst. f)
  • 9. Verweise auf die DSFA, soweit sie Pflichten bereits abdeckt (Abs. 4)
  • 10. Mitteilung an die Marktüberwachungsbehörde: Datum, Behörde, Muster beigefügt (Abs. 3)
  • 11. Überprüfung: Anlass und Datum der nächsten Aktualisierung (Abs. 2)

Geltung

Ab wann gilt die Pflicht?

FrageAntwortQuelle
Ab wann gilt Art. 27 für Systeme nach Anhang III?Ab 2. Dezember 2027 (Kapitel III Abschnitt 3)Art. 113 Abs. 3 Buchst. c Ziff. i n. F.
Was gilt für Altsysteme von Behörden?Anbieter und Betreiber von Hochrisiko-KI-Systemen, die bestimmungsgemäß von Behörden verwendet werden sollen, müssen die Anforderungen und Pflichten bis zum 2. August 2030 erfüllenArt. 111 Abs. 2 n. F.
Wann ist die Abschätzung durchzuführen?Vor der Inbetriebnahme, für die erste Verwendung; Aktualisierung bei ÄnderungenArt. 27 Abs. 1 und 2

Die Termine beruhen auf Art. 113 und Art. 111 in der Fassung der Verordnung (EU) 2026/1744. Für andere Altsysteme gilt die Verordnung nach Art. 111 Abs. 2 n. F. nur, wenn sie danach in ihrer Konzeption erheblich verändert werden.

Umsetzung

Wie SimpleAct bei der Grundrechte-Folgenabschätzung hilft

  • Inventar

    Pflicht am System erkennen

    Im KI-Register ist jedes System mit Hochrisiko-Bereich und Rolle erfasst. So sehen Sie, für welche Systeme eine Grundrechte-Folgenabschätzung ansteht.

  • Dokumentation

    DSFA und FRIA verbinden

    Datenschutz-Folgenabschätzung und KI-Dokumentation liegen im selben System, sodass Sie auf vorhandene Abschnitte verweisen können, statt sie neu zu schreiben.

FAQ

Häufige Fragen zur Grundrechte-Folgenabschätzung

Nein. Private Unternehmen trifft die Pflicht nur, wenn sie öffentliche Dienste erbringen oder ein System zur Kreditwürdigkeitsprüfung natürlicher Personen oder zur Risikobewertung und Preisbildung in der Lebens- und Krankenversicherung einsetzen (Art. 27 Abs. 1, Anhang III Nr. 5 Buchst. b und c). Öffentlich-rechtliche Einrichtungen trifft sie für alle Hochrisiko-Systeme nach Anhang III außer Nr. 2.
Nein, die Pflicht trifft den Betreiber. Er darf sich in ähnlichen Fällen aber auf vorhandene Folgenabschätzungen des Anbieters stützen (Art. 27 Abs. 2). Die Informationen des Anbieters nach Art. 13 fließen in die Risikobewertung ein (Art. 27 Abs. 1 Buchst. d).
Nein. Soweit die DSFA Pflichten aus Art. 27 bereits erfüllt, kann der Betreiber aber auf die einschlägigen Abschnitte verweisen oder sie übernehmen (Art. 27 Abs. 4 in der Fassung der Verordnung (EU) 2026/1744).
Der Marktüberwachungsbehörde, zusammen mit dem ausgefüllten Muster des Büros für Künstliche Intelligenz (Art. 27 Abs. 3 und 5). Im Fall des Art. 46 Abs. 1 können Betreiber von der Mitteilung befreit werden.
Sie gilt für die erste Verwendung. Ändert sich eines der Elemente aus Abs. 1 oder ist es nicht mehr aktuell, muss der Betreiber die Angaben aktualisieren (Art. 27 Abs. 2).
Art. 99 Abs. 4 nennt Art. 27 nicht unter den Pflichten mit eigenem Bußgeldrahmen. Seit dem Digital Omnibus verpflichtet Art. 99 Abs. 1 die Mitgliedstaaten aber, Sanktionen für jeglichen Verstoß gegen die Verordnung vorzusehen. Wie ein Verstoß gegen Art. 27 geahndet wird, regelt also das nationale Recht.

Noch Fragen? Wir helfen gerne weiter. E-Mail schreiben · 7 Tage testen

Quellen und Stand

Stand: · Redaktion SimpleAct

Redaktionelle Information, keine Rechtsberatung. Maßgeblich ist der im Amtsblatt veröffentlichte Verordnungstext; Auslegung und nationale Umsetzung können im Einzelfall abweichen. Bei konkreten Fragen holen Sie rechtlichen Rat ein.

Erst wissen, welche Systeme betroffen sind

Erfassen Sie Ihre KI-Systeme mit Hochrisiko-Bereich und Rolle und dokumentieren Sie DSFA und Grundrechte-Folgenabschätzung an einem Ort. Wir zeigen Ihnen, wie das in SimpleAct aussieht.