Künstliche Intelligenz ist längst kein futuristisches Konzept mehr, das nur Tech-Giganten vorbehalten ist. Heute stecken KI-Tools in Websites jeder Größe: Chatbots, die Kundenfragen beantworten, Personalisierungs-Engines, die Inhalte auf einzelne Besucher zuschneiden, Empfehlungsalgorithmen, die Produkte vorschlagen, und Analyseplattformen, die das Nutzerverhalten vorhersagen. Mit dem AI Act der EU, der nun neben der DSGVO in Kraft ist, stehen Website-Betreiber vor einem doppelten Regulierungsrahmen, der Transparenz, Einwilligung und Rechenschaftspflicht verlangt. Dieser Leitfaden erklärt, was der AI Act für Ihre Website bedeutet, wie er sich mit der DSGVO überschneidet, welche Auswirkungen das auf Cookies und Tracking hat und welche praktischen Schritte Sie unternehmen müssen, um konform zu bleiben.

Der AI Act: Die weltweit erste umfassende KI-Regulierung

Der AI Act der Europäischen Union (Verordnung 2024/1689 über künstliche Intelligenz) ist der weltweit erste umfassende Rechtsrahmen für die Entwicklung und den Einsatz von KI-Systemen. Er wurde im Juni 2024 formell verabschiedet, trat im August 2024 in Kraft und wird bis August 2027 stufenweise umgesetzt. Die Verordnung verfolgt einen risikobasierten Ansatz und teilt KI-Systeme in vier Kategorien ein: unannehmbares Risiko (verboten), hohes Risiko (streng reguliert), begrenztes Risiko (Transparenzpflichten) und minimales Risiko (keine besonderen Anforderungen).

Für die überwiegende Mehrheit der Websites ist die relevante Kategorie das begrenzte Risiko. Dazu gehören:

  • Chatbots und virtuelle Assistenten: Jedes KI-System, das direkt mit Nutzern interagiert, muss offenlegen, dass der Nutzer mit einer KI und nicht mit einem Menschen kommuniziert
  • KI-generierte Inhalte: Text, Bilder, Audio oder Video, die von KI erzeugt wurden, müssen entsprechend gekennzeichnet werden, insbesondere wenn sie mit von Menschen erstellten Inhalten verwechselt werden könnten
  • Emotionserkennung und biometrische Kategorisierungssysteme: Werden diese auf einer Website eingesetzt (z. B. Sentiment-Analyse von Nutzerinteraktionen), gelten spezifische Transparenzpflichten
  • Deepfakes und synthetische Medien: Jeder KI-manipulierte Inhalt muss eindeutig als solcher gekennzeichnet werden

Die Sanktionen bei Nichteinhaltung sind erheblich: bis zu 35 Millionen Euro oder 7 % des weltweiten Jahresumsatzes bei Verstößen gegen verbotene KI-Praktiken und bis zu 15 Millionen Euro oder 3 % des Umsatzes bei anderen Verstößen. Diese Strafen kommen zusätzlich zu den DSGVO-Bußgeldern hinzu und sind von diesen unabhängig.

Wie AI Act und DSGVO zusammenwirken

Der AI Act stellt ausdrücklich klar, dass er bestehendes EU-Recht: einschließlich der DSGVO: ergänzt und nicht ersetzt. Verarbeitet ein KI-Tool auf Ihrer Website personenbezogene Daten, gelten beide Regelwerke gleichzeitig. Daraus ergibt sich eine mehrschichtige Compliance-Pflicht:

  • Die DSGVO regelt die Daten: Sie benötigen eine gültige Rechtsgrundlage für die Verarbeitung personenbezogener Daten (in der Regel Einwilligung bei marketingbezogenen KI-Tools), müssen die Rechte der betroffenen Personen wahren (Auskunft, Löschung, Datenübertragbarkeit) und angemessene Sicherheitsmaßnahmen umsetzen
  • Der AI Act regelt das System: Sie müssen Transparenz über den KI-Einsatz gewährleisten, Dokumentation zu den eingesetzten KI-Systemen führen und die risikostufenspezifischen Anforderungen erfüllen

In der Praxis bedeutet das: Der Einsatz eines KI-Chatbots auf Ihrer Website löst Pflichten unter beiden Rahmenwerken aus. Die DSGVO verlangt eine Rechtsgrundlage für alle personenbezogenen Daten, die der Chatbot erfasst (Namen, E-Mail-Adressen, Gesprächsinhalte). Der AI Act verlangt, dass Sie Nutzer darüber informieren, dass sie mit einem KI-System interagieren. Keine der beiden Pflichten ersetzt die andere.

Ein Chatbot, der personenbezogene Daten erfasst, muss DSGVO und AI Act gleichzeitig einhalten. Doppelte Compliance ist keine Ausnahme: Sie ist die Grundvoraussetzung für jede Website, die KI-Tools in der Europäischen Union einsetzt.

Reale Durchsetzungsbeispiele: KI und Datenschutz

Europäische Datenschutzbehörden setzen bereits Regeln an der Schnittstelle von KI und Schutz personenbezogener Daten durch: noch bevor die Bestimmungen des AI Act vollständig in Kraft getreten sind:

  • Italien gegen ChatGPT (2023): Die italienische Datenschutzbehörde (Garante) verhängte ein vorübergehendes Verbot von ChatGPT in Italien und begründete dies mit fehlender Rechtsgrundlage für die Verarbeitung personenbezogener Daten beim Training, unzureichender Altersverifikation und mangelnder Transparenz. OpenAI musste Änderungen umsetzen, bevor der Dienst wieder aufgenommen werden konnte.
  • CNIL und KI-Leitlinien (2024): Die französische CNIL veröffentlichte detaillierte Leitlinien zur DSGVO-Konformität von KI-Systemen und betonte, dass das Training von KI mit personenbezogenen Daten entweder eine Einwilligung oder ein zwingendes berechtigtes Interesse erfordert und dass betroffene Personen ihre Rechte auch dann ausüben können müssen, wenn ihre Daten in ein maschinelles Lernmodell eingeflossen sind.
  • EDSA-Stellungnahme zu KI-Modellen (2024): Der Europäische Datenschutzausschuss veröffentlichte eine Stellungnahme, wonach KI-Modelle, die mit rechtswidrig erhobenen personenbezogenen Daten trainiert wurden, selbst als rechtswidrig gelten können, was möglicherweise eine Löschung oder ein erneutes Training des Modells erforderlich macht.

Diese Durchsetzungsmaßnahmen senden ein klares Signal: Aufsichtsbehörden erwarten von Website-Betreibern und KI-Anbietern, Datenschutz ernst zu nehmen und nicht als Nebensache zu behandeln.

Chatbots auf Websites: Cookies, Daten und Einwilligung

Chatbot-Dienste von Drittanbietern gehören heute zu den häufigsten KI-Tools auf Websites. Plattformen wie Intercom, Drift, Tidio, Crisp, LiveChat und Zendesk Chat binden JavaScript auf Ihrer Website ein, das in der Regel mehrere Cookies setzt und personenbezogene Daten erfasst.

Welche Cookies setzen Chatbots?

Die meisten Chatbot-Plattformen verwenden Cookies für folgende Zwecke:

  • Nutzeridentifikation: ein dauerhaftes Cookie, das wiederkehrende Besucher erkennt, damit der Chatbot frühere Gespräche fortsetzen kann
  • Sitzungsverwaltung: Cookies, die den Chat-Sitzungsstatus aufrechterhalten, während der Nutzer zwischen Seiten navigiert
  • Analyse und Leistung: Cookies, die Engagement-Kennzahlen des Chatbots wie Gesprächsstartraten, Antwortzeiten und Lösungsraten erfassen
  • Marketing und Attribution: Manche Chatbot-Plattformen integrieren sich mit CRM- und Marketing-Automatisierungstools und setzen zusätzliche Cookies für Lead-Scoring und Kampagnen-Attribution

Nach der ePrivacy-Richtlinie (und der DSGVO, sofern Cookies personenbezogene Daten enthalten) erfordern alle nicht essenziellen Cookies eine vorherige Einwilligung. Da Cookies zur Chatbot-Identifikation, Analyse und Marketing eindeutig nicht essenziell sind, müssen Sie die Einwilligung einholen, bevor das Chatbot-Skript geladen wird. Das bedeutet: Das Chat-Widget darf erst erscheinen: und es dürfen erst dann Chatbot-Cookies gesetzt werden: wenn der Besucher über Ihr Cookie-Banner aktiv zugestimmt hat.

Die Transparenzpflicht nach dem AI Act

Über die Cookie-Einwilligung hinaus fügt der AI Act eine separate Anforderung hinzu: Nutzt Ihr Chatbot künstliche Intelligenz (was bei den meisten modernen Chatbots zumindest für vorgeschlagene Antworten, Intent-Klassifizierung oder Verständnis natürlicher Sprache der Fall ist), müssen Sie Nutzer klar darüber informieren, dass sie mit einem KI-System interagieren. Dieser Hinweis muss zum Zeitpunkt der Interaktion erfolgen: in der Regel als Hinweis innerhalb der Chat-Oberfläche selbst, etwa „Dieser Chat wird von künstlicher Intelligenz betrieben“ oder „Sie chatten mit einem KI-Assistenten.“

Beachten Sie, dass diese Transparenzpflicht unabhängig davon gilt, ob der Chatbot Cookies setzt. Selbst ein Chatbot, der ohne Cookies funktioniert, muss seine KI-Natur nach dem AI Act offenlegen.

KI-gestützte Analyse und Personalisierung

Über Chatbots hinaus setzen viele Websites KI für Analyse- und Personalisierungszwecke ein. Diese Tools arbeiten oft im Hintergrund, wodurch sie aus Compliance-Sicht leicht übersehen werden.

Gängige KI-Analyse- und Personalisierungstools

  • Predictive Analytics: Tools, die maschinelles Lernen nutzen, um Nutzerverhalten vorherzusagen, etwa Konversionswahrscheinlichkeit, Abwanderungsrisiko oder Lifetime-Value-Prognosen
  • Content-Personalisierungs-Engines: Systeme, die Website-Inhalte, Produktempfehlungen oder Preise basierend auf Nutzerverhalten und abgeleiteten Präferenzen dynamisch anpassen
  • Heatmap- und Sitzungsaufzeichnungstools mit KI-Analyse: Plattformen, die mithilfe von KI automatisch UX-Probleme, Reibungspunkte oder auffällige Verhaltensmuster identifizieren
  • KI-gestützte A/B-Tests: Tools, die maschinelles Lernen nutzen, um Traffic dynamisch auf besser performende Varianten zu verteilen (Multi-Armed-Bandit-Ansätze)

DSGVO-Implikationen von KI-Profiling

Nach der DSGVO ist Profiling definiert als jede Form der automatisierten Verarbeitung personenbezogener Daten zur Bewertung bestimmter persönlicher Aspekte, einschließlich der Analyse oder Vorhersage von Verhalten, Präferenzen, Interessen oder Bewegungen (Art. 4 Nr. 4). KI-gestützte Personalisierung fällt eindeutig unter diese Definition.

Die DSGVO stellt spezifische Anforderungen an Profiling-Aktivitäten:

  • Ausdrückliche Einwilligung für Marketing-Profiling: Nach Art. 22 haben Personen das Recht, nicht einer ausschließlich auf automatisierter Verarbeitung beruhenden Entscheidung, einschließlich Profiling, unterworfen zu werden, die ihnen gegenüber rechtliche Wirkung entfaltet oder sie in ähnlicher Weise erheblich beeinträchtigt. Zwar erreicht die meiste Website-Personalisierung nicht die Schwelle „rechtliche oder erhebliche Wirkung“, doch für KI-Profiling zu Zwecken gezielten Marketings oder dynamischer Preisgestaltung ist eine starke Rechtsgrundlage: in der Regel eine ausdrückliche Einwilligung: erforderlich.
  • Recht auf Information: Art. 13 Abs. 2 lit. f verlangt, dass Sie betroffene Personen über das Bestehen einer automatisierten Entscheidungsfindung einschließlich Profiling informieren und aussagekräftige Informationen über die involvierte Logik sowie die Tragweite und die angestrebten Auswirkungen einer solchen Verarbeitung bereitstellen.
  • Widerspruchsrecht: Art. 21 gibt Personen das Recht, jederzeit gegen Profiling zu Zwecken der Direktwerbung Widerspruch einzulegen, und dieses Recht muss klar und getrennt von anderen Informationen dargestellt werden.
  • Datenschutz-Folgenabschätzung: Umfangreiches Profiling mittels KI erfordert in der Regel eine DSFA nach Art. 35, insbesondere wenn es eine systematische Überwachung öffentlich zugänglicher Bereiche oder die umfangreiche Verarbeitung besonderer Kategorien personenbezogener Daten betrifft.

KI-generierte Inhalte auf Websites

Immer mehr Websites nutzen KI zur Erstellung von Inhalten: Produktbeschreibungen, Blogbeiträge, FAQ-Antworten, Meta-Beschreibungen und sogar ganze Landingpages. Der AI Act führt spezifische Transparenzpflichten für solche Inhalte ein.

Nach Art. 50 des AI Act müssen Betreiber von KI-Systemen, die synthetische Text-, Audio-, Bild- oder Videoinhalte erzeugen, offenlegen, dass der Inhalt künstlich erzeugt oder manipuliert wurde. Für Website-Betreiber bedeutet das:

  • Wenn Sie KI-Tools (wie ChatGPT, Claude, Jasper oder ähnliche) zur Erstellung von Website-Inhalten nutzen, sollten Sie eine entsprechende Kennzeichnung in Betracht ziehen: insbesondere wenn der Inhalt mit von Menschen verfasstem Journalismus, Expertenanalysen oder persönlichen Erfahrungsberichten verwechselt werden könnte
  • Von KI erzeugte Produktbewertungen oder Testimonials müssen eindeutig als solche gekennzeichnet werden
  • KI-generierte Bilder auf Ihrer Website sollten Metadaten oder sichtbare Kennzeichnungen enthalten, die ihre synthetische Natur anzeigen

Die praktischen Umsetzungsdetails werden derzeit noch durch Normen und Verhaltenskodizes entwickelt, doch die Richtung ist klar: Transparenz über den KI-Einsatz bei der Inhaltserstellung wird zur rechtlichen Pflicht: nicht mehr nur zur Best Practice.

Praktische Compliance-Checkliste für Website-Betreiber

Hier finden Sie einen strukturierten Ansatz, um sicherzustellen, dass Ihre Website beim Einsatz von KI-Tools sowohl der DSGVO als auch dem AI Act entspricht:

1. Führen Sie ein KI-Audit Ihrer Website durch

Erfassen Sie jeden KI-gestützten Dienst, der auf Ihrer Website läuft. Dazu gehören Chatbots, Personalisierungs-Engines, Empfehlungssysteme, KI-Analysetools, Content-Erstellungsplattformen und alle Drittanbieter-Skripte, die maschinelles Lernen nutzen. Dokumentieren Sie für jeden Dienst, welche Daten erfasst werden, welche Cookies gesetzt werden, wo die Daten verarbeitet werden (EU oder Drittland) und welche KI-Fähigkeiten genutzt werden.

2. Klassifizieren Sie jedes KI-Tool nach Risikostufe

Bestimmen Sie im Rahmen des risikobasierten Ansatzes des AI Act, ob jedes Tool in die Kategorie begrenztes Risiko fällt (bei Websites am häufigsten) oder möglicherweise in die Kategorie hohes Risiko (seltener, aber bei KI-Systemen mit erheblicher Auswirkung auf Einzelpersonen möglich). Dokumentieren Sie Ihre Klassifizierung und Begründung.

3. Aktualisieren Sie Ihre Datenschutzerklärung

Ihre Datenschutzerklärung muss den Einsatz von KI-Tools, die von ihnen verarbeiteten Daten, die Verarbeitungszwecke und die herangezogene Rechtsgrundlage offenlegen. Beinhaltet ein Tool automatisierte Entscheidungsfindung oder Profiling, nehmen Sie die nach Art. 13 Abs. 2 lit. f DSGVO erforderlichen spezifischen Informationen auf.

4. Aktualisieren Sie Ihre Cookie-Richtlinie und Ihr Einwilligungsbanner

Stellen Sie sicher, dass jedes von KI-Tools gesetzte Cookie mit einer korrekten Beschreibung in Ihrer Cookie-Erklärung aufgeführt ist. Ordnen Sie KI-Tool-Cookies den passenden Kategorien zu (in der Regel „Funktionalität“ für essenzielle Chatbot-Funktionen oder „Marketing“ für Personalisierung und Analyse). Konfigurieren Sie Ihre Consent-Management-Plattform so, dass diese Skripte blockiert werden, bis die Einwilligung erteilt wurde.

5. Implementieren Sie KI-Transparenzhinweise

Fügen Sie klare Hinweise an den Stellen hinzu, an denen Besucher mit KI-Systemen interagieren. Für Chatbots binden Sie einen Hinweis in die Chat-Oberfläche ein. Für KI-generierte Inhalte fügen Sie entsprechende Kennzeichnungen hinzu. Für Personalisierung legen Sie in Ihrer Datenschutzerklärung offen, dass Inhalte mittels automatisierter Verarbeitung personalisiert werden können.

6. Überprüfen Sie Auftragsverarbeitungsverträge

Stellen Sie für jeden KI-Dienst eines Drittanbieters sicher, dass ein DSGVO-konformer Auftragsverarbeitungsvertrag (AVV) vorliegt. Prüfen Sie, ob der Anbieter angemessene Garantien für internationale Datenübermittlungen bietet, falls Daten die EU verlassen.

7. Führen Sie bei Bedarf eine DSFA durch

Umfasst Ihr KI-Einsatz umfangreiches Profiling, systematische Überwachung des Nutzerverhaltens oder die Verarbeitung besonderer Kategorien personenbezogener Daten, führen Sie eine Datenschutz-Folgenabschätzung durch, wie sie Art. 35 DSGVO vorschreibt.

Der Zeitplan: Ab wann müssen Sie compliant sein?

Der AI Act wird stufenweise eingeführt:

  • Februar 2025: Verbote unannehmbarer KI-Praktiken treten in Kraft
  • August 2025: Regeln für KI-Modelle mit allgemeinem Verwendungszweck gelten; Governance-Strukturen müssen etabliert werden
  • August 2026: Der Großteil der Verordnung gilt, einschließlich der Transparenzpflichten für KI-Systeme mit begrenztem Risiko (Chatbots, Content-Erstellung)
  • August 2027: Regeln für Hochrisiko-KI-Systeme in regulierten Produkten treten vollständig in Kraft

Für die meisten Website-Betreiber ist August 2026 das entscheidende Datum, ab dem die Transparenzpflichten für Chatbots und KI-generierte Inhalte durchsetzbar werden. Die DSGVO-Pflichten zu Einwilligung, Profiling und Datenschutz gelten jedoch bereits jetzt. Für die DSGVO-Konformität gibt es keine Übergangsfrist: Sie ist seit Mai 2018 vollständig durchsetzbar.

So bewältigen Sie KI-Compliance mit Consentio

Die Cookie-Einwilligungsdimension der KI-Compliance zu bewältigen, muss nicht kompliziert sein. Consentio gibt Ihnen die Werkzeuge an die Hand, um dies systematisch zu handhaben:

  • Automatisches Cookie-Scanning: Unser Scanner erkennt alle Cookies, die von KI-Tools auf Ihrer Website gesetzt werden, einschließlich Chatbot-Identifikationscookies, Personalisierungs-Tracking und Analyse-Skripte. Sie wissen jederzeit genau, was auf Ihrer Website läuft.
  • Granulare Kategorienverwaltung: Ordnen Sie KI-Tool-Cookies den richtigen Einwilligungskategorien zu. Chatbot-Funktionalitäts-Cookies, Marketing-Personalisierungs-Cookies und KI-Analyse-Cookies können jeweils mit klaren Beschreibungen in ihrer passenden Kategorie platziert werden.
  • Skriptblockierung vor Einwilligung: Consentio blockiert alle nicht essenziellen Skripte, einschließlich KI-Tools, bis der Besucher ausdrücklich zustimmt. Es werden keine Cookies gesetzt und keine Daten erfasst, bevor die Einwilligung erteilt wurde.
  • Integration von Google Consent Mode v2: Für KI-Analysetools, die sich mit Google-Diensten integrieren, gibt Consentio Einwilligungssignale korrekt über Consent Mode v2 weiter und stellt sicher, dass Ihr gesamter Messstack die Entscheidungen der Nutzer respektiert.
  • Einwilligungsprotokolle: Jede Einwilligungsentscheidung wird mit einem Zeitstempel protokolliert, sodass Sie im Falle einer Anfrage einer Datenschutzbehörde leicht die Compliance nachweisen können.

Möchten Sie sicherstellen, dass die KI-Tools Ihrer Website vollständig konform sind? Starten Sie kostenlos mit Consentio: Scannen Sie Ihre Website in wenigen Minuten, identifizieren Sie jedes von Ihren KI-Tools gesetzte Cookie und konfigurieren Sie ein Einwilligungsbanner, das Sie sowohl bei der DSGVO als auch beim AI Act auf der sicheren Seite hält.