Technologie, KI und Datenschutz

Die KI-Verordnung der EU und ihre Bedeutung für türkische Unternehmen

Die KI-Verordnung der EU gilt nunmehr allgemein, und ihr extraterritorialer Anwendungsbereich erfasst zahlreiche türkische Unternehmen mit Bezug zum…

DB & Partners17. August 20267 Min. Lesezeit

Die Verordnung (EU) 2024/1689 (die „KI-Verordnung“ oder die „Verordnung“) gilt seit dem 2. August 2026 allgemein. Die Türkei ist an die Verordnung nicht gebunden. Ihr extraterritorialer Anwendungsbereich erfasst jedoch ein breites Spektrum türkischer Unternehmen, von Softwareanbietern und Auslagerungsdienstleistern bis hin zu Industrieherstellern, die KI in Produkte integrieren, die in den EU-Markt exportiert werden.

Zeitplan der Umsetzung: Ab dem 2. August 2026 geltende Bestimmungen

  • 2. Februar 2025: Verbote nach Artikel 5 und die Pflicht zur KI-Kompetenz (Artikel 4).
  • 27. Juli 2026: Governance- und Sanktionsrahmen (Artikel 102 bis 110).
  • 2. August 2026: Allgemeine Geltung der Verordnung und die Transparenzpflichten nach Artikel 50 (Offenlegung von Chatbots, Kennzeichnung KI-generierter Inhalte und Kennzeichnung von Deepfakes).
  • 2. Dezember 2026: Neue Verbote nach Artikel 5 betreffend KI-generierte intime Bilder und Darstellungen sexuellen Kindesmissbrauchs (CSAM) sowie die Übergangsfrist für Anbieter, deren generative KI-Systeme bereits in Verkehr gebracht waren.
  • Bis zum 1. August 2027: Leitlinien der Kommission zum Zusammenspiel mit den sektoralen Produktsicherheitsvorschriften (Artikel 8 Abs. 2, 9 Abs. 10 und 17 Abs. 3).
  • 2. Dezember 2027: Pflichten für eigenständige Hochrisiko-Systeme nach Anhang III (Beschäftigung, Kreditwürdigkeitsprüfung, Biometrie, Bildung, Strafverfolgung, Migration und Justiz).
  • 2. August 2028: Eingebettete Hochrisiko-Systeme nach Anhang I (KI in Maschinen, Medizinprodukten und sonstigen Produkten, die Produktsicherheitsvorschriften unterliegen).
  • 2. August 2030: Bereits von Behörden eingesetzte Hochrisiko-Systeme müssen die Anforderungen erfüllen, ungeachtet der oben genannten Übergangsausnahmen.

Die Verordnung folgt einem flexiblen Umsetzungszeitplan. Die Verordnung (EU) 2026/1744 vom 8. Juli 2026, die den Zeitplan für die Umsetzung ändert, ist am 27. Juli 2026 in Kraft getreten. Zur Orientierung siehe Artikel 113 der KI-Verordnung, die EUR-Lex-Zusammenfassung der Europäischen Kommission zur Verordnung (EU) 2024/1689, Vorschriften für vertrauenswürdige künstliche Intelligenz in der EU, sowie die Digital-Omnibus-Verordnung zur KI.

Die Verbote nach Artikel 5 und die Vorschriften über KI-Modelle mit allgemeinem Verwendungszweck (GPAI-Modelle) sind bereits in Kraft. Die Transparenz- und Kennzeichnungspflichten nach Artikel 50 sowie der Durchsetzungs- und Aufsichtsrahmen der Verordnung gelten ebenfalls seit dem 2. August 2026.

Die weitergehenden Pflichten für Hochrisiko-KI-Systeme nach Anhang III, etwa Konformitätsbewertung, technische Dokumentation und menschliche Aufsicht, wurden dagegen auf Dezember 2027 verschoben (für eingebettete Systeme auf August 2028).

Der geänderte Zeitplan verschafft den Unternehmen zusätzliche Vorbereitungszeit. Dieser Zeitraum ist jedoch nicht als Anlass zu verstehen, die Umsetzung aufzuschieben. Er ist vielmehr als Gelegenheit zu begreifen, Steuerungs- und Compliance-Strukturen zu stärken und Vorhaben zur Vorbereitung auf den Einsatz von KI voranzutreiben.

Welche türkischen Unternehmen in den Anwendungsbereich der KI-Verordnung fallen

Artikel 2 der KI-Verordnung stellt auf das Inverkehrbringen im Markt und auf die Auswirkungen in der Union ab und erinnert damit an Artikel 3 der Verordnung (EU) 2016/679 (die „DSGVO“). Danach gilt die Verordnung unter anderem für:

  • Anbieter, die KI-Systeme oder GPAI-Modelle in der EU in Verkehr bringen, unabhängig von ihrem Sitz,
  • Bevollmächtigte von Anbietern mit Sitz außerhalb der EU,
  • betroffene Personen, die sich in der EU befinden, und
  • Anbieter und Betreiber mit Sitz in Drittstaaten, deren KI-System-Ausgaben in der Union verwendet werden.

Zahlreiche türkische Unternehmen können daher von der Verordnung erfasst sein, obwohl sie in der Türkei ansässig sind und keine physische Präsenz in der EU haben. Beispiele sind ein Anbieter von Software zur Bewerbervorauswahl, der sein Produkt an einen deutschen Kunden lizenziert, ein Callcenter, das Kontakte mit Kunden in der EU abwickelt, ein Hersteller, der KI in Maschinen für den Binnenmarkt einbaut, oder ein Finanztechnologieunternehmen, dessen Bonitätsbewertungen in die Entscheidungsfindung eines Kreditinstituts in der EU einfließen.

Sanktionen

Die KI-Verordnung sieht höhere Bußgeldobergrenzen als die DSGVO vor, die auf Grundlage des weltweiten Umsatzes berechnet werden:

  • bis zu 35 Mio. EUR oder 7 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist, bei Verstößen gegen die Verbote nach Artikel 5,
  • bis zu 15 Mio. EUR oder 3 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist, bei Nichterfüllung zentraler Akteurspflichten (für Anbieter, Einführer, Händler, Betreiber und notifizierte Stellen) und der Transparenzpflichten nach Artikel 50, und
  • bis zu 7,5 Mio. EUR oder 1 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist, für die Übermittlung unrichtiger, unvollständiger oder irreführender Informationen an zuständige Behörden oder notifizierte Stellen.

Zugunsten von KMU und Start-up-Unternehmen gilt eine Verhältnismäßigkeitsregel, nach der der niedrigere und nicht der höhere der beiden maßgeblichen Schwellenwerte gilt.

GPAI-Anbieter unterliegen einem gesonderten Aufsichts- und Durchsetzungsregime der Europäischen Kommission, die Geldbußen von bis zu 15 Mio. EUR oder 3 % des weltweiten Jahresumsatzes verhängen kann.

Da der Governance- und Sanktionsrahmen Teil der „allgemeinen Geltung“ der Verordnung ist, bestehen die damit verbundenen Durchsetzungsrisiken seit dem 2. August 2026. Dies gilt, obwohl bestimmte Pflichten für Hochrisiko-KI, an die diese Durchsetzungsmechanismen anknüpfen, erst zu einem späteren Zeitpunkt gelten.

Auswirkungen auf die Regulierungsagenda der Türkei

Wie zuvor die DSGVO prägt auch die KI-Verordnung die Reformagenda der Türkei. Drei Entwicklungen verdienen besondere Aufmerksamkeit:

  • Gesetzgebung: Nach Abschluss der Arbeiten der KI-Forschungskommission der Großen Nationalversammlung der Türkei wurde am 24. Juli 2025 ein Entwurf für ein KI-Gesetz eingebracht. Der Entwurf sieht Änderungen zur zivilrechtlichen Haftung für KI, zur Abstimmung mit dem Gesetz Nr. 6698 zum Schutz personenbezogener Daten (KVKK), zu Deepfake-Inhalten, zur Cybersicherheit und zu Verwaltungssanktionen vor. Der Vorschlag befindet sich noch im Gesetzgebungsverfahren. Eine weitere Angleichung an den risikobasierten Ansatz der KI-Verordnung ist zu erwarten.
  • Institutioneller Rahmen: Durch aufeinanderfolgende Gesetzesreformen hat sich der Rahmen für Cyber- und Digital-Governance in der Türkei insgesamt zu einer stärker integrierten Struktur entwickelt. Das Präsidium für Cybersicherheit wurde durch das am 8. Januar 2025 veröffentlichte Präsidialdekret Nr. 177 errichtet, und seine Aufgaben, Befugnisse und Durchsetzungskompetenzen wurden später im Cybersicherheitsgesetz Nr. 7545 gesetzlich geregelt. Zudem hat das Präsidialdekret Nr. 191 vom 25. Dezember 2025 die Generaldirektion für Nationale Technologie im Ministerium für Industrie und Technologie in Generaldirektion für Nationale Technologie und Künstliche Intelligenz umbenannt und ihr Mandat auf die Entwicklung von KI-Technologien, die nationale KI-Politik und die Dateninfrastruktur erweitert. In ihrer Gesamtheit haben diese Schritte zur Herausbildung eines zunehmend bedeutsamen institutionellen Rahmens für die Aufsicht über KI und deren Steuerung beigetragen.
  • Leitlinien der türkischen Datenschutzbehörde: Mit ihrem 2025 veröffentlichten Leitfaden zu generativer KI und zum Schutz personenbezogener Daten und ihrer Veröffentlichung von 2026 zum Einsatz generativer KI-Werkzeuge am Arbeitsplatz hat die Behörde für den Schutz personenbezogener Daten zu erkennen gegeben, dass sie KI als Frage der Unternehmenssteuerung und nicht lediglich als technologische Frage zu behandeln beabsichtigt.

Empfohlene Schritte

Für zahlreiche türkische Unternehmen stellt sich zunächst nicht die Frage, ob sie selbst KI-Systeme entwickeln. Maßgeblich ist vielmehr, wo KI in ihren Produkten, Dienstleistungen, Lieferketten und kundenbezogenen Abläufen bereits eingesetzt wird. Befindet sich ein Kunde, Vertriebspartner, verbundenes Unternehmen oder Endnutzer in der EU, ist grundsätzlich von der Anwendbarkeit der KI-Verordnung auszugehen, sofern eine konkrete Prüfung nicht zu einem anderen Ergebnis führt.

  • Bestandsaufnahme und Zuweisung von Verantwortlichkeiten: Erstellung eines unternehmensweiten Verzeichnisses der KI-Systeme, GPAI-Modelle, Werkzeuge für automatisierte Entscheidungen und KI-gestützten Produkte sowie klare Festlegung der jeweils verantwortlichen Personen oder Funktionen.
  • Prüfung und Einstufung der Betroffenheit nach der KI-Verordnung: Feststellung, ob bestimmte KI-Anwendungsfälle in den Anwendungsbereich der Verordnung fallen und wie sie regulatorisch einzustufen sind. Angesichts des Umsetzungszeitplans ist besonderes Augenmerk auf Personalgewinnung, Mitarbeiterüberwachung, Kreditwürdigkeitsprüfung, Kundenprofiling, Risikobewertung in der Versicherung, biometrische Systeme, kritische Infrastrukturen, Gesundheitswesen und Anwendungen der Industriesicherheit zu legen.
  • Sicherstellung der Einhaltung von Artikel 50: Ergreifen von Maßnahmen zur Erfüllung der Anforderungen an die Offenlegung von Chatbots, die Kennzeichnung der Ausgaben generativer KI-Systeme und die Offenlegung von Deepfakes vor dem Ende der Übergangsfrist am 2. Dezember 2026 für bestehende Systeme.
  • Überprüfung von Verträgen und Lieferketten: Prüfung vertraglicher Zusicherungen und Garantien, der Rechte auf Zugang zur technischen Dokumentation, der Prüfungs- und Meldepflichten bei Vorfällen sowie der Bestimmungen über die Zusammenarbeit mit notifizierten Stellen in der EU.
  • Verzahnung der KI-Compliance mit Datenschutz- und Cybersicherheitsprozessen: KI-Risiken hängen eng mit bestehenden Pflichten zum Schutz personenbezogener Daten und zur Cybersicherheit zusammen. Eine getrennte Behandlung dieser Bereiche kann zu Doppelarbeit und Lücken in Compliance-Programmen führen.
  • Beobachtung regulatorischer Entwicklungen: Leitlinien der Europäischen Kommission, harmonisierte Normen und Durchführungsmaßnahmen werden die Compliance-Erwartungen vor dem Übergangsstichtag für Hochrisiko-KI im Dezember 2027 maßgeblich prägen. Auch der türkische Gesetzesvorschlag dürfte sich im Lichte dieser Entwicklungen weiterentwickeln.
Alle Artikel

Kontakt

Sprechen wir über Ihr Anliegen.

Senden Sie uns Ihre Terminanfrage. Je nach Gegenstand findet die Besprechung in unserer Kanzlei oder online statt.

Beratungstermin anfragen
WhatsApp