Ein Salzburger Handwerksbetrieb, mit dem ich eine KI-Inventur gemacht hab, war überzeugt, auf seiner Website keine KI-Bilder zu verwenden. Beim Durchgehen kamen drei Referenzfotos zum Vorschein, bei denen die Agentur den grauen Himmel getauscht und einen Baucontainer per generativer Füllung entfernt hatte. Niemand hatte das als Einsatz von KI verbucht. Mein Eindruck aus der Beratung von EPU und KMU in der DACH-Region: Von der KI-Kennzeichnung nach Artikel 50 der KI-Verordnung sind mehr Betriebe betroffen, als sie glauben. Ich bin zertifizierter KI-Beauftragter nach ISO 42001 und sortiere hier, was seit dem 2. August 2026 gilt, wen es trifft und was du diese Woche erledigst. Zuerst die Begriffe, ohne die jede Diskussion hakt.
Anbieter
wer ein KI-System entwickelt oder entwickeln lässt und es unter eigenem Namen oder eigener Handelsmarke in Verkehr bringt oder in Betrieb nimmt, auch unentgeltlich.
Betreiber
wer ein KI-System beruflich in eigener Verantwortung einsetzt, zum Beispiel eine Agentur mit einem Bildgenerator oder ein EPU, das sein Beitragsbild damit erzeugt.
Deepfake
ein KI-erzeugter oder KI-manipulierter Bild-, Audio- oder Videoinhalt, der existierenden Personen, Objekten, Orten, Einrichtungen oder Ereignissen ähnelt und einer Person fälschlich als echt erscheinen würde (Artikel 3 Nummer 60 der KI-Verordnung).
Code of Practice
ein freiwilliger Praxisleitfaden der EU-Kommission zur Kennzeichnung KI-generierter Inhalte, veröffentlicht am 10. Juni 2026.
Höchstens drei Fragen. Deine Antworten bleiben in deinem Browser.
Ob ein KI-Bild gekennzeichnet werden muss, prüfe ich bei jedem Betrieb mit drei Fragen: Setzt er ein KI-System beruflich ein? Erzeugt oder verändert er damit Bildinhalte? Sehen Menschen außerhalb der Organisation das Ergebnis? Dreimal ja heißt: Der Betrieb ist Betreiber im Sinne von Artikel 50 Absatz 4.
Betreiber zu sein heißt noch nicht, dass jedes Bild ein Label braucht. Das entscheidet erst die Frage, ob dein Bild ein Deepfake ist, dazu weiter unten mehr. Die Pflichten verteilen sich laut dem Webinar der RTR-KI-Servicestelle vom 2. Juli 2026 so:
| Absatz | Pflicht | Adressat | Seit wann |
|---|---|---|---|
| 1 | Hinweis, dass Menschen mit einem KI-System interagieren, etwa bei einem Chatbot | Anbieter | 2. August 2026 |
| 2 | Maschinenlesbare Markierung synthetischer Inhalte | Anbieter | 2. August 2026, für Altsysteme bis 2. Dezember 2026 |
| 3 | Information bei Emotionserkennung und biometrischer Kategorisierung | Betreiber | 2. August 2026 |
| 4 | Kennzeichnung von Deepfakes und von KI-Texten zu Themen von öffentlichem Interesse | Betreiber | 2. August 2026 |
| 5 | Offenlegung klar und unterscheidbar, spätestens bei der ersten Interaktion | gilt für Absatz 1 bis 4 | 2. August 2026 |
Die Rolle entscheidet über die Pflicht, und sie ist nicht immer so eindeutig, wie die Tabelle aussieht. Als Anbieter gilt nach Artikel 3 Ziffer 3 auch, wer ein KI-System unter eigenem Namen oder eigener Handelsmarke in Betrieb nimmt. Ein Chatbot mit deinem Branding auf deiner Website kann dich deshalb in die Anbieterrolle bringen. Ich führe diese Rollendiskussion gar nicht erst: Ein Satz im Chatfenster ist in zehn Minuten erledigt, die Klärung der Rollenfrage kostet dich einen Anwaltstermin.
Artikel 50 ist EU-Recht und gilt in Deutschland wie in Österreich. Laut Bundesregierung ist dort die Bundesnetzagentur im Wesentlichen als Marktüberwachungsbehörde zuständig und bietet mit einem Koordinierungs- und Kompetenzzentrum Informationen für Unternehmen. Die Schweiz ist kein EU-Mitglied, der AI Act kann Schweizer Betriebe trotzdem treffen: Nach dem Marktortprinzip kommt es laut Handelskammer Deutschland-Schweiz darauf an, ob ein KI-System oder dessen Output in der EU verwendet wird. Ob das bei dir zutrifft, klärst du im Zweifel mit einer Rechtsberatung.
Artikel 50 ist seit dem 2. August 2026 anwendbar. Die Digital-Omnibus-Verordnung zur KI, Verordnung (EU) 2026/1744, ist seit dem 27. Juli 2026 in Kraft und schiebt die Hochrisiko-Pflichten nach hinten: Anhang III auf den 2. Dezember 2027, Anhang I auf den 2. August 2028. Die Transparenzpflichten aus Artikel 50 behalten ihren Termin. Wer aus der Schlagzeile „EU verschiebt KI-Fristen“ Entwarnung abgeleitet hat, liegt falsch. Wie das im Detail zusammenhängt, habe ich in was am 2. August 2026 wirklich gilt und was verschoben wird aufgedröselt.
Eine Fristverlängerung gibt es in Richtung Artikel 50 trotzdem, und sie betrifft nur Anbieter generativer Systeme, die ihr System schon vor dem 2. August 2026 am Markt hatten. Sie müssen die maschinenlesbare Markierung nach Absatz 2 bis zum 2. Dezember 2026 nachrüsten. Das ist eine Frist für Tool-Hersteller, nicht für dich als Betreiber. Was der Omnibus sonst für Einzelunternehmer ändert, steht in was der Digital Omnibus für EPU ändert.
Dazu kommen zwei Dokumente der Kommission. Der Code of Practice zur Kennzeichnung KI-generierter Inhalte erschien am 10. Juni 2026 und ist freiwillig. Nach Angaben der Europäischen Kommission können Unterzeichner ihn als Mittel zum Nachweis der Konformität nutzen. Die Kommission und der KI-Ausschuss haben ihn inzwischen als angemessenes Instrument bestätigt. Die Leitlinien zu Artikel 50 folgten im Juli 2026. Sie sind nicht rechtsverbindlich, binden aber die Kommission selbst, so ordnet es die RTR ein.
In Österreich war rund um den Stichtag noch keine Aufsichtsbehörde für die Transparenzpflichten benannt. Das berichteten Leadersnet und Börse Express, erste Anlaufstelle ist die KI-Servicestelle der Rundfunk und Telekom Regulierungs-GmbH. Prüf den aktuellen Stand, bevor du dich auf diesen Absatz verlässt, denn gerade hier kann sich schnell etwas ändern.
Nicht jedes KI-Bild ist kennzeichnungspflichtig. Artikel 50 Absatz 4 knüpft an den Deepfake-Begriff an, und der hat drei Merkmale zugleich: Das Bild ist KI-erzeugt oder KI-manipuliert, es ähnelt existierenden Personen, Objekten, Orten oder Ereignissen, und es kann einer Person fälschlich als echt erscheinen. Auf eine Täuschungsabsicht kommt es nicht an, das stellt auch die RTR klar.
Ein stilisiertes Icon, eine erkennbar gezeichnete Grafik oder ein Drache über dem Salzburger Festungsberg braucht kein Label, weil niemand das für ein Foto hält. Das fotorealistische Bild deines angeblichen Teams beim Meeting, das es nie gegeben hat, braucht eines. Die Details dazu stehen in KI-Bilder und Chatbots kennzeichnen: was seit dem 2. August gilt.
Offensichtlich künstlerische, kreative, satirische oder fiktionale Werke sind nicht komplett frei. Die Kennzeichnung bleibt nötig, darf aber in angemessener Weise erfolgen, etwa bei Spezialeffekten im Film oder bei KI-Musik im Stil existierender Künstler.
Texte folgen einer eigenen Regel. KI-generierte Texte, die zur Information der Öffentlichkeit über Themen von öffentlichem Interesse erscheinen, musst du kennzeichnen, außer sie durchlaufen eine menschliche Überprüfung und eine natürliche oder juristische Person trägt die redaktionelle Verantwortung. Das bestätigen sowohl die RTR als auch die Kommission.
Offen ist die Lage bei vollständig KI-generierten Menschen, die keiner realen Person nachempfunden sind. Dort ist die Rechtslage nicht ausjudiziert, ich bin mir nicht ganz sicher, wie streng die Praxis das auslegen wird. Meine Faustregel für die Beratung: Je mehr das Bild so tut, als wäre es fotografiert, desto eher kennzeichnen. Im Zweifel ein Label zu setzen kostet dich nichts.
Bei der Bildbearbeitung verläuft die Grenze enger, als viele denken. Lichtanpassung, Rauschunterdrückung und Farbkorrektur zählen laut RTR nicht. Wer dagegen Objekte entfernt, Hintergründe tauscht oder Bilder zusammensetzt, greift in den Inhalt ein. Für die Markierungspflicht der Anbieter nennt die RTR Background Removal und Compositing ausdrücklich als erfasst. Ich lese das als Warnsignal auch für dich als Betreiber: Der Himmeltausch aus dem Handwerksbetrieb vom Anfang ist genau so ein Fall.
Der Hinweis auf die KI-Interaktion muss zum Zeitpunkt der ersten Interaktion kommen. Laut RTR funktioniert ein gut sichtbares Banner oder eine Begrüßung wie „Hallo, Sie interagieren mit einem KI-System“. Bei Sprachassistenten gehört ein gesprochener Satz an den Anfang, etwa „Dies ist ein KI-gestützter Assistent“. Nicht ausreichend sind ein Verweis in den AGB, zu technische Begriffe wie „LLM“ und unklare Wörter wie „Assistent“.
Dauert ein Gespräch länger oder spielt es in einem sensiblen Kontext, verlangen die Leitlinien wiederkehrende Hinweise. Die Ausnahme für offensichtliche Fälle gilt nur, wenn die KI-Natur für eine angemessen informierte und aufmerksame Person aus den Umständen klar ist. Die RTR nennt als Beispiele Code-Generierung für Entwickler und Gegenspieler in Computerspielen. Ein Webchat mit Vornamen und Profilbild gehört nicht dazu. Der RTR-Foliensatz stammt allerdings vom 2. Juli und stützt sich auf den damaligen Entwurf der Leitlinien, die endgültige Fassung kam später im Juli.
Wer wissen will, wofür Chatbot-Betreiber haften können, findet ein Beispiel in Haftung für KI-Inhalte: was das München-Urteil für deinen Chatbot bedeutet.
Artikel 50 Absatz 5 verlangt die Offenlegung klar, unterscheidbar und spätestens zum Zeitpunkt der ersten Interaktion oder Konfrontation. Ein Hinweis im Impressum oder in der Fußzeile erreicht niemanden in diesem Moment, deshalb gehört das Label an oder in den Inhalt. Das Gesetz schreibt weder ein Wort noch ein Icon vor.
Konkreter wird der Code of Practice. Nach der Zusammenfassung der RTR enthält das Kennzeichnungselement dort die Buchstaben „AI“, bei Audio steht ein kurzer Hinweis am Beginn, und die Kennzeichnung muss barrierefrei sein. Das Symbol soll laut Kommissionsseite direkt in den Inhalt eingebettet sein, außer eine gleichwertige Alternative wie ein Overlay in der Benutzeroberfläche steht zur Verfügung. Es darf nicht verdeckt werden und muss beim Teilen oder Herunterladen sichtbar bleiben. Bei längeren Videos erscheint es in regelmäßigen Abständen, empfohlen ist eine durchgehende Anzeige. Die Kommission hat dafür drei offizielle Icons veröffentlicht: „AI“, „AI Generated“ und „AI Modified“, in vier Farbvarianten und kostenlos nutzbar. Was sie bedeuten und wer sie braucht, steht in EU-Icons für die KI-Kennzeichnung.
Für meinen eigenen Blog habe ich zwei Werkzeuge gebaut. Das Plugin DHW AI Badge legt das Label per CSS über das Bild, wer die Bilddatei herunterlädt, bekommt sie ohne Label. Das Kennzeichnungs-Tool schreibt das EU-Icon oder ein Textlabel in die Bilddatei, kostenlos und ohne Anmeldung, und die Verarbeitung läuft im Browser: Deine Bilder verlassen deinen Rechner nicht. Warum ich es gebaut hab, steht in KI-Bilder kennzeichnen in 30 Sekunden. Beide erzeugen eine sichtbare Kennzeichnung. Die maschinenlesbare Markierung nach Absatz 2 ersetzen sie nicht, die schuldet der Anbieter des Bildgenerators.
Solche Markierungen arbeiten mit Verfahren wie C2PA / Content Credentials oder unsichtbaren Wasserzeichen. Wie das in der Praxis aussieht, habe ich an zwei Beispielen gezeigt: SynthID in KI-Bildern auf LinkedIn und das maschinenlesbare Wasserzeichen in Claude-Texten.
Der Strafrahmen für Verstöße gegen die Transparenzpflichten liegt bei bis zu 15 Millionen Euro oder 3 Prozent des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist. Für KMU und Start-ups gilt jeweils der niedrigere der beiden Beträge. Für ein EPU aus Salzburg sind das abstrakte Summen, und eine zuständige Behörde war in Österreich zuletzt noch nicht benannt.
Realistischer find ich eine Abmahnung durch einen Mitbewerber oder den Vertrauensverlust bei Kunden, die ungekennzeichnete Bilder bemerken. Das ist meine Einschätzung aus der Beratung, keine Rechtsprechung. Das macht Sinn, weil beides kein Verfahren braucht, nur jemanden, der genau hinsieht.
Nein. Die Pflicht aus Artikel 50 Absatz 4 greift bei Deepfakes, also bei Bildern, die existierenden Personen, Orten oder Ereignissen ähneln und als echt erscheinen könnten. Erkennbar stilisierte oder offensichtlich fiktive Bilder fallen nicht darunter. Bei fotorealistischen Motiven ist die Kennzeichnung im Zweifel der sichere Weg.
Nein. Artikel 50 Absatz 5 verlangt die Offenlegung spätestens zum Zeitpunkt der ersten Interaktion oder Konfrontation. Ein Hinweis, den man erst über die Fußzeile findet, erfüllt das nicht. Das Label gehört an oder in den Inhalt.
Die Ausnahme für offensichtliche Fälle ist eng und hängt von der Zielgruppe ab. Die RTR nennt Code-Generierung für Entwickler und Gegenspieler in Computerspielen als Beispiele. Ein Webchat mit Vornamen, Profilbild und ganzen Sätzen fällt nicht darunter, dort schreibst du den Hinweis hin.
Nein. Die maschinenlesbare Markierung nach Absatz 2 ist eine Pflicht der Anbieter, also der Hersteller von Bildgeneratoren, und läuft über Verfahren wie Signaturen, Metadaten oder unsichtbare Wasserzeichen. Dein sichtbares Label erfüllt die Betreiberpflicht nach Absatz 4, mehr nicht.
Ich bin KI-Berater und kein Anwalt. Dieser Text ersetzt keine Rechtsberatung. Verbindliche Auskünfte bekommst du bei der KI-Servicestelle der RTR oder bei einer Kanzlei.
Grundlage dieser Seite:
Stand: 6. Oktober 2026. Änderungslog: 6. Oktober 2026, Aussagen zum Code of Practice und zur Platzierung des Labels nach der Kommissionsseite korrigiert. 5. Oktober 2026, Erstfassung. Ändern sich Leitlinien, Aufsicht oder Fristen, steht es hier.
Zitieren kannst du diese Seite so:
Alex Januschewsky (2026): KI-Kennzeichnung für EPU und KMU: Artikel 50 in Österreich und der EU praktisch erklärt. digitalhandwerk.rocks, Stand 6. Oktober 2026.
Mehr zu den Themenfeldern findest du in der Kategorie EU AI Act.

Alex Januschewsky ist Werbefachmann, zertifizierter KI-Beauftragter (ISO 42001, EU AI Act-Konformität) und Microsoft MVP Alumni. Seit 1989 in Werbung und Design aktiv, spezialisiert auf den professionellen Einsatz von Generativer KI: kreativ, strategisch, praxisnah. Seit über 30 Jahren entwickle ich Kommunikation, die nicht auf Hype setzt, sondern auf echte Wirkung. Klar, klug und mit einem tiefen Verständnis für Technologie und Sprache. In diesem Blog teile ich Ideen, Impulse und erprobtes Wissen für Unternehmer, Entscheider und KI-Enthusiasten, die mehr wollen als Schlagwörter und bunte Versprechen.