Alles, was man über das Gesetz zur künstlichen Intelligenz in Frankreich und seine Herausforderungen wissen muss

Die europäische Verordnung über künstliche Intelligenz (AI Act) beschränkt sich nicht auf eine Risikoklassifizierung. Seit der Annahme der Verordnung „Digital Omnibus“ im Juli 2026 wurde der Zeitplan für die Anwendung grundlegend überarbeitet, wodurch Fristen verschoben wurden, die viele Unternehmen für unmittelbar bevorstehend hielten. Um diesen Rahmen zu verstehen, ist es notwendig, diese jüngsten Änderungen zu berücksichtigen, die die Prioritäten für die Einhaltung der Vorschriften für französische Betreiber neu verteilen.

Digital Omnibus und Verschiebung der Fristen des AI Act: Was sich 2026 geändert hat

Die Verordnung (EU) 2026/1744, die am 24. Juli 2026 im Amtsblatt veröffentlicht wurde und drei Tage später in Kraft trat, hat erhebliche Verschiebungen eingeführt. Die Pflichten für hochriskante KI-Systeme, die in Anhang III aufgeführt sind (Einstellung, Bildung, Kredit, Versicherung, öffentliche Dienste), wurden vom 2. August 2026 auf den 2. Dezember 2027 verschoben.

Die Systeme, die in Produkte integriert sind, die bereits einer sektoralen Regulierung unterliegen (Anhang I, insbesondere medizinische Geräte), profitieren von einer noch größeren Verschiebung bis zum 2. August 2028. Diese Verschiebung spiegelt die Komplexität wider, den AI Act mit bestehenden normativen Rahmenbedingungen in Einklang zu bringen.

Für französische Unternehmen, die Compliance-Projekte basierend auf der ursprünglichen Frist von August 2026 gestartet hatten, verändert diese Verschiebung die Roadmap. Sie befreit nicht von der Notwendigkeit, technische Dokumentationen und Risikomanagementverfahren vorzubereiten, gibt jedoch einen zusätzlichen Zeitraum, um interne Prozesse zu stabilisieren. Eine umfassende Akte über das Gesetz über künstliche Intelligenz in Frankreich beschreibt diese regulatorischen Implikationen.

Ein Team von Fachleuten diskutiert die regulatorischen Herausforderungen des europäischen KI-Gesetzes in einem Besprechungsraum

Transparenzpflichten seit August 2026

Obwohl der Digital Omnibus die schwerwiegenden Verpflichtungen verschoben hat, sind die Transparenzanforderungen des Artikels 50 seit dem 2. August 2026 in Kraft. Konkret muss jedes KI-System, das mit natürlichen Personen interagiert, angeben, dass es sich um eine KI handelt. Die generierten Inhalte (Text, Bild, Audio, Video) müssen als solche gekennzeichnet werden, wenn sie sich mit Themen von öffentlichem Interesse befassen.

Wir beobachten eine anhaltende Unklarheit in der nationalen Governance. Die CNIL hat erste Leitlinien veröffentlicht, aber die sektoralen Aufsichtsbehörden wurden nicht alle formell benannt. Diese Situation schafft betriebliche Unsicherheit für Unternehmen, die generative KI-Systeme für die Öffentlichkeit bereitstellen.

Verknüpfung mit der DSGVO

Der AI Act ersetzt nicht die DSGVO. Die beiden Texte überschneiden sich: Ein KI-System, das personenbezogene Daten verarbeitet, unterliegt weiterhin den Verpflichtungen der Datenschutz-Grundverordnung, zusätzlich zu den spezifischen Anforderungen des AI Act. Die CNIL behält ihre Rolle als Regulierungsbehörde für den Bereich personenbezogener Daten, was für bestimmte hochriskante Systeme eine doppelte Berichterstattung impliziert.

GPAI-Modelle und spezifische Verpflichtungen der Anbieter

Allgemeine KI-Modelle (GPAI) unterliegen einem speziellen Regime. Seit dem 2. August 2025 müssen Anbieter von GPAI-Modellen verstärkte Transparenzpflichten einhalten, insbesondere die Veröffentlichung einer detaillierten technischen Dokumentation und einer Richtlinie zur Einhaltung des Urheberrechts.

GPAI-Modelle, die ein systemisches Risiko darstellen, unterliegen zusätzlichen Anforderungen:

  • Durchführung von Modellbewertungen, einschließlich adversarialer Tests zur Identifizierung von Schwachstellen
  • Benachrichtigung der Europäischen Kommission über schwerwiegende Vorfälle innerhalb von durch die Verordnung festgelegten Fristen
  • Implementierung von Cybersicherheitsmaßnahmen, die dem Leistungsniveau des Modells angemessen sind

Die Schwelle zur Klassifizierung als systemisches Risiko wird nicht durch eine einfache Leistungsmetrik festgelegt. Die Kommission kann ein Modell als systemisches Risiko einstufen, basierend auf qualitativen Kriterien, was einen erheblichen Ermessensspielraum lässt.

Strafen und Compliance: Was Unternehmen in Frankreich riskieren

Das Sanktionsregime des AI Act ist gestaffelt. Die schwerwiegendsten Verstöße (Einsatz verbotener Systeme, wie soziale Bewertung oder subliminale Verhaltensmanipulation) können zu Geldstrafen führen, die einen Prozentsatz des weltweiten Jahresumsatzes des Unternehmens erreichen. Verstöße gegen die Transparenz- oder technischen Dokumentationspflichten führen zu geringeren, aber nicht unerheblichen Strafen.

Compliance beschränkt sich nicht auf das Abhaken von regulatorischen Kästchen. Sie erfordert eine strukturierte interne Governance: Register der eingesetzten KI-Systeme, kontinuierliche Risikobewertung, Nachverfolgbarkeit algorithmischer Entscheidungen. Unternehmen, die die Entwicklung ihrer KI-Systeme auslagern, bleiben gemäß der Verordnung verantwortlich, wenn sie diese einsetzen.

Verbotene KI-Praktiken seit Februar 2025

Seit dem 2. Februar 2025 sind die Verbote für Praktiken mit inakzeptablem Risiko bereits wirksam. Zu den verbotenen Systemen gehören:

  • Soziale Bewertungssysteme durch öffentliche Behörden oder in deren Auftrag
  • Systeme, die Schwachstellen aufgrund von Alter, Behinderung oder wirtschaftlicher Lage ausnutzen
  • Biometrische Kategorisierungssysteme, die auf sensiblen Merkmalen basieren (ethnische Herkunft, sexuelle Orientierung)
  • Biometrische Identifizierungssysteme in Echtzeit im öffentlichen Raum, außer in streng regulierten Ausnahmen

IT-Entwickler, der die Compliance-Richtlinien für KI in seinem Homeoffice überprüft

Positionierung Frankreichs bei der Umsetzung des AI Act

Frankreich hat eine Haltung eingenommen, die versucht, Regulierung und Unterstützung des nationalen KI-Ökosystems in Einklang zu bringen. Die CNIL spielt eine führende Rolle bei der Unterstützung der Unternehmen, aber die nationale Governance-Architektur bleibt zu diesem Zeitpunkt unvollständig. Die sektoralen Behörden (Gesundheit, Finanzen, Verkehr) haben ihren Handlungsrahmen im Hinblick auf den AI Act nicht alle klar definiert.

Wir empfehlen den betroffenen Unternehmen, nicht auf die vollständige Stabilisierung des institutionellen Rahmens zu warten, um ihre Compliance-Arbeiten zu beginnen. Die Transparenzpflichten sind bereits durchsetzbar, und die Fristen, die der Digital Omnibus für hochriskante Systeme gewährt, befreien nicht von der Notwendigkeit, die Risikoanalysen und Minderungsmaßnahmen bereits jetzt zu dokumentieren.

Der europäische regulatorische Rahmen für KI wird sich weiterhin im Laufe der delegierten Rechtsakte und der Leitlinien der Kommission entwickeln. Unternehmen, die ihre interne Governance im Voraus strukturiert haben, werden besser positioniert sein, um diese Anpassungen ohne operative Unterbrechungen zu bewältigen.

Alles, was man über das Gesetz zur künstlichen Intelligenz in Frankreich und seine Herausforderungen wissen muss