Zum Inhalt springen
SimpleAct Logo

KI-Verordnung · Art. 26

Stand 6. Oktober 2026, nach Digital Omnibus

Betreiberpflichten nach Art. 26 KI-Verordnung

Die meisten Unternehmen bauen keine Hochrisiko-KI, sie setzen sie ein. Dann sind sie Betreiber. Hier steht, welche Pflichten Art. 26 Absatz für Absatz verlangt, wann sie gelten und wie Sie den Überblick behalten.

Kurzantwort

Betreiber ist, wer ein KI-System in eigener Verantwortung verwendet (Art. 3 Nr. 4). Setzen Sie ein Hochrisiko-KI-System ein, etwa zur Bewerberauswahl, regelt Art. 26 in zwölf Absätzen Ihre Pflichten: Betriebsanleitung beachten, menschliche Aufsicht, Eingabedaten, Überwachung, Protokolle von mindestens sechs Monaten, Information der Beschäftigten und Betroffenen. Für Systeme nach Anhang III gelten diese Pflichten ab dem 2. Dezember 2027 (Art. 113 Abs. 3 Buchst. c in der Fassung der Verordnung (EU) 2026/1744). Verstöße gegen Art. 26 können mit bis zu 15 Mio. EUR oder 3 % des weltweiten Jahresumsatzes geahndet werden (Art. 99 Abs. 4 Buchst. e), bei KMU einschließlich Start-ups gilt der jeweils niedrigere Betrag (Art. 99 Abs. 6). Seit dem Digital Omnibus gilt das auch für kleine Midcap-Unternehmen (Art. 3 Nr. 14b), allerdings nur für Geldbußen nach Abs. 4 und 5 (Art. 99 Abs. 6a).

Rolle klären

Betreiber oder Anbieter?

Art. 26 trifft nur Betreiber. Wer Anbieter ist, unterliegt den deutlich umfangreicheren Pflichten aus Art. 16. Die Rolle hängt davon ab, wie Sie das System einsetzen, nicht davon, wer es programmiert hat.

Wird ein Betreiber nach Art. 25 Abs. 1 zum Anbieter, gilt der Erstanbieter für dieses konkrete System nicht mehr als Anbieter. Er muss aber eng mit dem neuen Anbieter zusammenarbeiten, Informationen und den vernünftigerweise erwartbaren technischen Zugang bereitstellen (Art. 25 Abs. 2 in der Fassung der Verordnung (EU) 2026/1744).

RolleDefinitionQuelle
AnbieterEntwickelt ein KI-System oder lässt es entwickeln und bringt es unter eigenem Namen oder eigener Handelsmarke in Verkehr oder nimmt es so in Betrieb, entgeltlich oder unentgeltlich.Art. 3 Nr. 3
BetreiberVerwendet ein KI-System in eigener Verantwortung, außer im Rahmen einer persönlichen, nicht beruflichen Tätigkeit.Art. 3 Nr. 4
Betreiber wird AnbieterHochrisiko-System unter eigenem Namen oder eigener Marke vertreiben, wesentlich verändern (es bleibt hochriskant) oder die Zweckbestimmung eines nicht hochriskanten Systems so ändern, dass es hochriskant wird. Vertraglich kann eine andere Aufteilung der Pflichten vorgesehen sein.Art. 25 Abs. 1 Buchst. a bis c

Praxis: Wer ein zugekauftes Hochrisiko-System nur nutzt, bleibt Betreiber. Wer es unter eigenem Produktnamen weiterverkauft oder die Zweckbestimmung ändert, wird Anbieter. Prüfen Sie das vor dem Einsatz und halten Sie die Rolle im KI-Inventar fest.

Pflichten

Die Pflichten nach Art. 26, Absatz für Absatz

Die Pflichten gelten für Betreiber von Hochrisiko-KI-Systemen im Sinne von Art. 6. Bei Systemen, die nur unter Art. 50 oder Art. 4 fallen, greift Art. 26 nicht.

  • Art. 26 Abs. 1

    Nach Betriebsanleitung verwenden

    Geeignete technische und organisatorische Maßnahmen, damit das System entsprechend der beigefügten Betriebsanleitung und gemäß den Absätzen 3 und 6 verwendet wird.

  • Art. 26 Abs. 2

    Menschliche Aufsicht übertragen

    Natürliche Personen mit der erforderlichen Kompetenz, Ausbildung und Befugnis übernehmen die menschliche Aufsicht und erhalten die nötige Unterstützung.

  • Art. 26 Abs. 3

    Andere Pflichten bleiben

    Die Absätze 1 und 2 lassen sonstige Pflichten nach Unionsrecht oder nationalem Recht und die Freiheit zur Organisation der eigenen Ressourcen unberührt.

  • Art. 26 Abs. 4

    Eingabedaten prüfen

    Soweit die Eingabedaten Ihrer Kontrolle unterliegen, müssen sie der Zweckbestimmung des Systems entsprechen und ausreichend repräsentativ sein.

  • Art. 26 Abs. 5

    Betrieb überwachen und melden

    Betrieb anhand der Betriebsanleitung überwachen, gegebenenfalls den Anbieter informieren (Art. 72). Bei Grund zur Annahme eines Risikos im Sinne von Art. 79 Abs. 1: Anbieter oder Händler und Marktüberwachungsbehörde unverzüglich informieren und die Verwendung aussetzen. Bei einem schwerwiegenden Vorfall zuerst den Anbieter, dann Einführer oder Händler und die Behörden informieren. Für Finanzinstitute gilt die Überwachungspflicht unter den Voraussetzungen des Unterabsatzes 2 als erfüllt.

  • Art. 26 Abs. 6

    Protokolle aufbewahren

    Automatisch erzeugte Protokolle, soweit sie Ihrer Kontrolle unterliegen, mindestens sechs Monate aufbewahren, sofern Unionsrecht (insbesondere Datenschutz) oder nationales Recht nichts anderes bestimmt.

  • Art. 26 Abs. 7

    Arbeitnehmer informieren

    Arbeitgeber informieren vor Inbetriebnahme oder Verwendung am Arbeitsplatz die Arbeitnehmervertreter und die betroffenen Arbeitnehmer, dass sie dem System unterliegen werden, im Einklang mit den Vorschriften und Gepflogenheiten auf Unionsebene und nationaler Ebene.

  • Art. 26 Abs. 8

    Registrierung bei Organen der Union

    Betrifft nur Organe, Einrichtungen und sonstige Stellen der Union als Betreiber: Registrierungspflicht nach Art. 49, kein Einsatz nicht registrierter Systeme.

  • Art. 26 Abs. 9

    Datenschutz-Folgenabschätzung

    Informationen des Anbieters nach Art. 13 sind gegebenenfalls zu nutzen, um die Pflicht zur Datenschutz-Folgenabschätzung nach Art. 35 DSGVO oder Art. 27 der Richtlinie (EU) 2016/680 zu erfüllen.

  • Art. 26 Abs. 10

    Nachträgliche biometrische Fernidentifizierung

    Betrifft Strafverfolgung: Genehmigung binnen 48 Stunden bei einer Justiz- oder Verwaltungsbehörde, Dokumentation und Jahresberichte. Für Unternehmen in der Regel nicht relevant.

  • Art. 26 Abs. 11

    Betroffene Personen informieren

    Betreiber von Anhang-III-Systemen, die Entscheidungen über natürliche Personen treffen oder dabei unterstützen, informieren diese Personen darüber, dass sie dem System unterliegen (unbeschadet von Art. 50).

  • Art. 26 Abs. 12

    Mit Behörden zusammenarbeiten

    Zusammenarbeit mit den zuständigen Behörden bei allen Maßnahmen, die diese im Zusammenhang mit dem System zur Umsetzung der Verordnung ergreifen.

Checkliste

Checkliste für Betreiber von Hochrisiko-KI

Eine Arbeitsliste entlang der Absätze. Sie ersetzt keine Prüfung des Einzelfalls.

  • System im KI-Inventar erfasst, Rolle (Betreiber oder Anbieter) und Risikoklasse dokumentiert (Art. 3, Art. 6, Art. 25)
  • Betriebsanleitung des Anbieters liegt vor, interne Verwendungsregeln daraus abgeleitet (Abs. 1)
  • Verantwortliche Personen für die menschliche Aufsicht benannt, geschult und befugt (Abs. 2, Art. 4)
  • Eingabedaten auf Zweckbestimmung und Repräsentativität geprüft, soweit Sie sie kontrollieren (Abs. 4)
  • Überwachung und Meldewege festgelegt: Anbieter, Marktüberwachungsbehörde, schwerwiegende Vorfälle (Abs. 5)
  • Protokolle werden mindestens sechs Monate aufbewahrt, Konflikte mit Löschfristen geklärt (Abs. 6)
  • Arbeitnehmervertreter und Beschäftigte vor dem Einsatz am Arbeitsplatz informiert (Abs. 7)
  • Datenschutz-Folgenabschätzung geprüft, Anbieterinformationen genutzt (Abs. 9, Art. 35 DSGVO)
  • Betroffene Personen über den Einsatz informiert, wenn das System sie betreffende Entscheidungen trifft oder unterstützt (Abs. 11)
  • Grundrechte-Folgenabschätzung geprüft, ob Art. 27 für Sie gilt (siehe unten)
  • Ansprechperson für Behörden benannt (Abs. 12)
  • Nachweise zentral abgelegt: Rolle, Einstufung, Aufsichtspersonen, Information, Protokollkonzept

Fristen

Ab wann gelten die Betreiberpflichten?

Die Verordnung gilt grundsätzlich seit dem 2. August 2026 (Art. 113). Für die Hochrisiko-Pflichten hat die Verordnung (EU) 2026/1744 neue Termine festgelegt.

ThemaDatumQuelle
Hochrisiko-KI nach Art. 6 Abs. 2 und Anhang III (darunter Art. 26)2. Dezember 2027Art. 113 Abs. 3 Buchst. c Ziff. i n. F.
Hochrisiko-KI nach Art. 6 Abs. 1 und Anhang I (Produkt-Sicherheitsbauteile)2. August 2028Art. 113 Abs. 3 Buchst. c Ziff. ii n. F.
Systeme, die vor Beginn der Anwendung des Kapitels III in Verkehr gebracht oder in Betrieb genommen wurdenNur bei erheblicher Änderung der Konzeption; für bestimmungsgemäß von Behörden verwendete Systeme Maßnahmen bis 2. August 2030Art. 111 Abs. 2 n. F.
KI-Kompetenz (Art. 4) und Verbote (Art. 5)Seit 2. Februar 2025Art. 113 Abs. 3 Buchst. a
Transparenzpflichten der Betreiber (Art. 50 Abs. 3 und 4)2. August 2026Art. 113 Abs. 2

Alle Termine im Überblick: Fristenseite. Ob ein bestehendes System unter die Übergangsregel fällt, hängt von der Änderungshistorie ab und sollte im Einzelfall geprüft werden.

Art. 27

Grundrechte-Folgenabschätzung: nur für bestimmte Betreiber

Vor der ersten Verwendung eines Hochrisiko-Systems nach Art. 6 Abs. 2 müssen eine Abschätzung der Auswirkungen auf die Grundrechte durchführen: Betreiber, die Einrichtungen des öffentlichen Rechts sind, private Einrichtungen, die öffentliche Dienste erbringen, und Betreiber von Systemen nach Anhang III Nr. 5 Buchst. b und c, also Kreditwürdigkeitsprüfung sowie Risikobewertung und Preisbildung bei Lebens- und Krankenversicherungen. Ausgenommen sind Systeme im Bereich Anhang III Nr. 2 (Art. 27 Abs. 1).

Die Abschätzung beschreibt unter anderem die Verfahren, Zeitraum und Häufigkeit der Verwendung, betroffene Personengruppen, spezifische Schadensrisiken, die menschliche Aufsicht und die Maßnahmen im Schadensfall (Art. 27 Abs. 1 Buchst. a bis f). Die Ergebnisse werden der Marktüberwachungsbehörde mitgeteilt (Abs. 3). Wurde bereits eine Datenschutz-Folgenabschätzung durchgeführt, kann die Grundrechte-Folgenabschätzung darauf verweisen oder Teile daraus übernehmen (Abs. 4 n. F.). Die meisten privaten Arbeitgeber, etwa bei Bewerbersoftware, sind davon nicht erfasst.

Zur Datenschutz-Folgenabschätzung gibt es eine eigene Seite mit Vorlage.

Angrenzende Pflichten

Was zusätzlich gilt: Art. 4, Art. 50 und Art. 5

  • Art. 4

    KI-Kompetenz

    Anbieter und Betreiber von KI-Systemen ergreifen Maßnahmen, um die KI-Kompetenz ihres Personals und anderer in ihrem Auftrag tätiger Personen zu unterstützen. Das gilt für jedes KI-System, nicht nur für Hochrisiko-KI.

  • Art. 50 Abs. 3 und 4

    Transparenz beim Betreiben

    Betreiber von Emotionserkennungs- und biometrischen Kategorisierungssystemen informieren die betroffenen Personen. Wer Deepfakes erzeugt, muss die künstliche Erzeugung offenlegen; das gilt auch für veröffentlichte Texte zu Angelegenheiten von öffentlichem Interesse, außer bei menschlicher Prüfung mit redaktioneller Verantwortung.

  • Art. 5

    Verbotene Praktiken

    Unabhängig von jeder Risikoklasse sind bestimmte Anwendungen verboten, etwa Emotionserkennung am Arbeitsplatz (Art. 5 Abs. 1 Buchst. f).

Umsetzung

Wie SimpleAct Betreiber unterstützt

  • Inventar

    Systeme und Rollen erfassen

    Jedes KI-System mit Zweckbestimmung, Rolle (Betreiber oder Anbieter) und Risikoklasse in einem Register. Das ist die Grundlage für Art. 26.

  • Einstufung

    Hochrisiko erkennen

    Der Check führt durch Verbote, Anhang III und die Ausnahmen nach Art. 6 Abs. 3, damit klar ist, ob Art. 26 überhaupt greift.

  • Checklisten

    Pflichten abarbeiten

    Aufgaben je System, Zuständige und Status statt loser Tabellen.

  • Nachweise

    Belege ablegen

    Schulungen, Information der Beschäftigten, Protokollkonzept und Entscheidungen am System dokumentieren, damit sie bei einer Anfrage auffindbar sind.

FAQ

Häufige Fragen zu den Betreiberpflichten

Betreiber ist jede natürliche oder juristische Person, Behörde, Einrichtung oder sonstige Stelle, die ein KI-System in eigener Verantwortung verwendet, es sei denn, das System wird im Rahmen einer persönlichen und nicht beruflichen Tätigkeit verwendet (Art. 3 Nr. 4).
Nein. Art. 26 betrifft Hochrisiko-KI-Systeme. Ein allgemeiner Chatbot ist nur dann hochriskant, wenn seine Zweckbestimmung unter Anhang III fällt, etwa bei der Bewerberauswahl. Für andere Systeme gelten insbesondere Art. 4 (KI-Kompetenz) und gegebenenfalls Art. 50.
Mindestens sechs Monate, soweit die Protokolle Ihrer Kontrolle unterliegen und Unionsrecht oder nationales Recht nichts anderes bestimmt (Art. 26 Abs. 6). Datenschutzrechtliche Löschfristen sind dabei zu beachten.
Arbeitgeber müssen vor Inbetriebnahme oder Verwendung eines Hochrisiko-KI-Systems am Arbeitsplatz die Arbeitnehmervertreter und die betroffenen Arbeitnehmer informieren (Art. 26 Abs. 7). Weitergehende Beteiligungsrechte richten sich nach nationalem Recht.
Für Hochrisiko-Systeme nach Anhang III ab dem 2. Dezember 2027, für Systeme nach Anhang I ab dem 2. August 2028 (Art. 113 Abs. 3 Buchst. c in der Fassung der Verordnung (EU) 2026/1744).
Bis zu 15 Mio. EUR oder bei Unternehmen bis zu 3 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist (Art. 99 Abs. 4 Buchst. e). Bei KMU einschließlich Start-ups gilt der jeweils niedrigere Betrag (Art. 99 Abs. 6). Seit dem Digital Omnibus gilt das auch für kleine Midcap-Unternehmen (Art. 3 Nr. 14b), allerdings nur für Geldbußen nach Abs. 4 und 5 (Art. 99 Abs. 6a).

Noch Fragen? Wir helfen gerne weiter. E-Mail schreiben · 7 Tage testen

Quellen und Stand

Stand: · Redaktion SimpleAct

Redaktionelle Information, keine Rechtsberatung. Maßgeblich ist der im Amtsblatt veröffentlichte Verordnungstext; Auslegung und nationale Umsetzung können im Einzelfall abweichen. Bei konkreten Fragen holen Sie rechtlichen Rat ein.

Betreiberpflichten pro System im Griff

KI-Inventar, Rolle, Einstufung und Nachweise an einem Ort. Wir zeigen Ihnen, wie das für Ihre Systeme aussieht.