Zum Inhalt springen
KI- & Software-Studio
EU AI Act

Für den AI Act gebaut, nicht dagegen zertifiziert.

Die Verordnung (EU) 2024/1689 ist in allgemeiner Anwendung. Das meiste, was sie verlangt, ist Ingenieursarbeit — Hinweispflichten, Aufsicht, Protokolle, Dokumentation und Belege, dass das System funktioniert. Wir bauen das standardmäßig ein.

Diese Seite beschreibt, wie wir bauen. Sie ist kein Rechtsgutachten zu Ihren Pflichten und sagt bewusst genau, wobei wir helfen können und was zu Ihrer Rechtsabteilung gehört.

Status
In Kraft
Unsere Rolle
Technik
Hosting
EU

Wo wir dazu stehen

2. Aug. 2026
In allgemeiner Anwendung

Der Großteil der Verordnung, samt Transparenzpflichten.

6
Pflichten, für die wir bauen

Transparenz, Aufsicht, Protokolle, Daten, Dokumentation, Genauigkeit.

6
Artefakte bei Übergabe

Alle liegen am Tag des Produktivstarts vor.

0
Rechtsgutachten

Wir sind Entwickler. Die Einstufung gehört zu Ihrer Rechtsabteilung.

01Wo wir stehen

Der Zeitplan und wo heute darauf liegt.

  1. 1. Aug. 2024

    In Kraft

    Die Verordnung (EU) 2024/1689 tritt in Kraft; die Pflichten greifen gestaffelt über drei Jahre.

  2. 2. Feb. 2025

    Verbote & KI-Kompetenz

    Verbotene Praktiken gelten, und Anbieter wie Betreiber müssen für ausreichende KI-Kompetenz ihrer Mitarbeitenden sorgen.

  3. 2. Aug. 2025

    Allzweck-KI

    Pflichten für Allzweck-KI-Modelle, Aufsichtsstrukturen und Sanktionen beginnen zu greifen.

  4. 2. Aug. 2026

    Allgemeine Anwendung

    Der Großteil der Verordnung gilt, einschließlich der Transparenzpflichten aus Artikel 50, die auch gewöhnliche Chatbots erfassen.

    Jetzt in Kraft
  5. 2. Aug. 2027

    Eingebettete Hochrisiko-Systeme

    Hochrisiko-Pflichten für KI in regulierten Produkten sowie die Frist für Allzweckmodelle, die vor August 2025 in Verkehr gebracht wurden.

Dates are the Regulation’s own schedule and remain subject to amendment at EU level. Nothing here is legal advice — see the note at the foot of this section.
02Einstufung

Vier Stufen, und wo Ihr System vermutlich liegt.

Die Verordnung skaliert mit dem Risiko. Zu wissen, auf welcher Sprosse Sie stehen, macht aus einem Programm eine Checkliste — gelegentlich auch umgekehrt.

  1. Unacceptable
    Prohibited outright

    Social scoring, untargeted scraping for facial recognition, emotion inference at work or school.

  2. High risk
    The heavy obligations

    Systems that materially influence employment, credit, education, essential services or law enforcement — plus AI embedded in regulated products.

  3. Limited risk
    Transparency duties (Art. 50)

    Chatbots, assistants and generated content. Tell people they are dealing with an AI system, and mark synthetic output.

  4. Minimal risk
    No specific obligations

    Spam filtering, search ranking, forecasting, most internal tooling. Good practice still applies; the Regulation does not add to it.

Nearly everything we are asked to build sits in the bottom two tiers.

Which is worth knowing before anyone sells you a compliance programme. The work is real, but it is transparency, oversight and documentation — not certification.

Simplified for orientation. Classification depends on the specific use and belongs with your counsel — see the note below.
03Anwendungsbereich

Drei Dinge, die man vor Projektbeginn wissen sollte.

01

Sie sind fast sicher Betreiber

Die meisten Unternehmen nutzen KI-Systeme, statt sie in Verkehr zu bringen. Betreiberpflichten sind leichter als Anbieterpflichten, aber real: bestimmungsgemäße Nutzung, Mensch in der Schleife wo gefordert, Protokolle aufbewahren und dafür sorgen, dass die Bedienenden dazu befähigt sind.

02

Anbieter wird man schneller als gedacht

Wer seinen Namen auf ein System setzt, dessen Zweckbestimmung ändert oder ein Hochrisiko-System wesentlich verändert, übernimmt die Anbieterpflichten. Das ist die mit Abstand häufigste Überraschung in der Verordnung.

03

Das Risiko hängt am Einsatz, nicht an der Technik

Dasselbe Modell ist in einem Kontext unreguliert und in einem anderen hochriskant. Die Einstufung folgt dem, worüber das System entscheidet und über wen — nicht der API dahinter.

04Im Code

Sechs Pflichten, sechs Dinge, die wir dagegen tun.

Eingeplant kostet nichts davon viel. Alles davon kostet viel in der Woche, in der ein Kunde einen Fragebogen schickt und die Antworten aus der Erinnerung rekonstruiert werden müssen.

01

Menschen erfahren, dass sie mit einer Maschine sprechen

Transparenz (Art. 50)

Jeder Assistent, den wir ausliefern, weist in der Oberfläche selbst darauf hin — nicht auf einer Richtlinienseite. Erzeugte Inhalte werden als solche gekennzeichnet.

02

Ein Mensch kann eingreifen, stoppen und überstimmen

Menschliche Aufsicht (Art. 14)

Konfidenzschwellen leiten unsichere Fälle in eine Prüfliste, und jede automatische Aktion hat eine Person, die sie rückgängig machen kann. Aufsicht ist eine Maske, die jemand benutzt, keine Vertragsklausel.

03

Jeder Lauf hinterlässt eine Spur

Protokollierung (Art. 12)

Eingaben, herangezogene Quellen, Entscheidung und Prüfende werden mit Aufbewahrungsregeln protokolliert. Wenn eine Behörde oder ein Kunde nach dem Warum fragt, existiert die Antwort.

04

Wir können jede Datenquelle benennen

Daten-Governance (Art. 10)

Woher Trainings- oder Recherchedaten stammen, was sie enthalten, was ausgeschlossen wurde und warum — dokumentiert während des Baus, weil eine spätere Rekonstruktion Raterei ist.

05

Die Akte existiert, bevor Sie sie brauchen

Technische Dokumentation (Art. 11)

Zweck, Architektur, Modellwahl, bekannte Grenzen und Testergebnisse, laufend geschrieben und mit dem System übergeben.

06

Leistung ist eine Zahl, kein Adjektiv

Genauigkeit & Robustheit (Art. 15)

Ein Testset aus Ihren echten Fällen, vor dem Start vereinbart und bei jeder Änderung erneut ausgeführt — damit Aussagen zur Genauigkeit belegt sind.

Unsicher, in welche Kategorie Ihr Anwendungsfall fällt?

Bringen Sie ihn ins Erstgespräch mit. Wir sagen Ihnen, was wir denken — und was Ihre Rechtsabteilung sehen will.

05Übergabe

Was am Tag des Produktivstarts vorliegt.

Jeder dieser Punkte geht mit dem System heraus, nicht danach. Wenn Ihr Datenschutzbeauftragter die Akte verlangt, ist sie bereits geschrieben.

  • Ein Hinweis in der Oberfläche, nicht auf einer Richtlinienseite
  • Eine benannte Person, die Entscheidungen sehen, anhalten und umkehren kann
  • Protokolle über Eingaben, Quellen, Ausgaben und Prüfende, mit Aufbewahrungsregeln
  • Ein Verzeichnis der Datenquellen: was hineinging, was ausgeschlossen wurde, warum
  • Eine technische Akte: Zweck, Architektur, Grenzen, Testergebnisse
  • Ein Testset aus Ihren Fällen, bei jeder Änderung erneut ausgeführt
06Häufige Fragen

Der AI Act, klar beantwortet.

Etwas, das hier fehlt? Fragen Sie uns direkt oder schreiben Sie an hello@befzy.com.

Wenn Ihr Unternehmen ein KI-System auf dem EU-Markt bereitstellt oder in der EU einsetzt, gilt er sehr wahrscheinlich in irgendeiner Rolle — die meisten Unternehmen sind Betreiber, nicht Anbieter. Er erfasst auch Anbieter außerhalb der EU, deren Ergebnisse innerhalb genutzt werden. Enorm unterschiedlich ist dagegen, wie viel er verlangt: das hängt an der Risikoklasse Ihres konkreten Einsatzes.

Meist nicht. Kundenassistenten, Dokumentenverarbeitung und interne Automatisierung fallen in der Regel nicht unter die Hochrisiko-Anhänge und tragen vor allem Transparenzpflichten. Das Risiko steigt, wenn ein System Entscheidungen über Beschäftigung, Kredit, Bildung, wesentliche Dienste oder Strafverfolgung wesentlich beeinflusst. Wir klassifizieren den konkreten Fall in der Erstanalyse, statt aus der Kategorie zu raten.

Dass die Artefakte, die die Verordnung verlangt, existieren, wenn das System live geht — statt unter Druck rekonstruiert zu werden: der Hinweis in der Oberfläche, der Aufsichtspfad, die Protokolle, die Datenquellen, die technische Akte und die Evaluationsergebnisse. Eingeplant kostet nichts davon viel. Nachgerüstet kostet alles davon viel.

Nein. Wir sind Entwickler, und diese Seite beschreibt, wie wir bauen — sie ist kein Rechtsgutachten zu Ihren Pflichten. Einstufung und Freigabe gehören zu Ihrer Rechtsabteilung oder Ihrem Datenschutzbeauftragten. Was wir leisten können: dafür sorgen, dass die technischen Nachweise, nach denen dort gefragt wird, bereits vorliegen.

Sie überschneiden sich, statt zu konkurrieren. Die DSGVO regelt die personenbezogenen Daten, die durch das System fließen; der AI Act regelt das System selbst. In der Praxis bedienen dieselben Entwurfsentscheidungen beides — Datensparsamkeit, Löschfristen, Rechte, Protokolle und ein Mensch in der Schleife. Deshalb behandeln wir es als ein Architekturproblem und nicht als zwei Compliance-Projekte.

Next step

Klären wir, was die Verordnung von Ihrem Anwendungsfall wirklich verlangt.

A free 20-minute call, no strings attached. We will tell you where the leverage is — and where it is not.

  • No sales deck, no discovery invoice
  • You get a ranked shortlist either way
  • If AI is the wrong tool, we say so