
KI Dieser Artikel wurde mit Hilfe von KI erstellt.
Wichtige Erkenntnisse
Stell Dir ein typisches Außendienstteam vor: 25 Reps, täglich zwei bis drei Kundentermine, dazwischen Fahrzeit im Auto. Drei KI-Einsätze laufen dort parallel, ohne dass Du sie bisher getrennt betrachtet hast. Der AI Act regelt nicht pauschal "KI im Vertrieb": Er verbietet bestimmte Praktiken, stellt besondere Anforderungen an Hochrisiko-Systeme und legt Transparenzvorschriften für bestimmte KI-Systeme fest, jeweils bezogen auf Inverkehrbringen, Inbetriebnahme und Verwendung[1]. Die EU-Kommission beschreibt diesen Aufbau als risikobasierten Ansatz[2]. Deshalb ist der erste Schritt keine Toolliste, sondern die Falltrennung.
Voice Agents wie Vicky und Tim eignen sich als Beispiel für die ersten beiden Fälle. Sie arbeiten über einen normalen Sprachanruf, auch ohne Internetverbindung, und funktionieren vollständig ohne Transkription. Die Transkription eines Kundentermins ist produktseitig ein eigener, optionaler Verarbeitungsschritt und damit auch rechtlich getrennt zu beurteilen. Fall 3 ist dagegen kein Produktmerkmal: Ob Du Leistungsdaten aggregiert auswertest, entscheidest Du als einsetzendes Unternehmen selbst. Genau diese Entscheidung braucht später eine eigene Prüfung.
Warum die Trennung zählt: Jeder Fall hat einen eigenen Zweck, andere Nutzer und andere betroffene Personen. Der AI Act knüpft seine Regeln an die konkrete Verwendung eines KI-Systems, nicht an die Kategorie des Werkzeugs: Maßgeblich ist die Zweckbestimmung, also die Verwendung, für die ein System laut Anbieter bestimmt ist[3]. Wer die drei Fälle vermischt, prüft am Ende den falschen Gegenstand. Für den Einstieg in die Vor- und Nachbereitung per Sprachanruf lohnt sich nebenbei ein Blick auf CRM-Updates per Telefon.
Der AI Act kennt zwei zentrale Rollen. Anbieter entwickeln ein KI-System oder lassen es entwickeln und bringen es unter eigenem Namen oder eigener Handelsmarke in Verkehr[3]. Betreiber verwenden ein KI-System in eigener Verantwortung, es sei denn, die Nutzung erfolgt im Rahmen einer persönlichen und nicht beruflichen Tätigkeit. Als Vertriebsleiter führst Du das einsetzende Team: Dein Unternehmen ist Betreiber, nicht Anbieter. Diese Zuordnung entscheidet, welche Pflichten bei wem landen.
Zwei Anlässe erzwingen eine erneute Rollenprüfung: erhebliche Änderungen am System und eine geänderte Zweckbestimmung. Ein Beispiel aus dem Alltag: Solange das Debrief nur der Dokumentation dient, bleibt die Zweckbestimmung stabil. Sobald Du dieselben Debriefs für unternehmensweite Insights heranziehst, ändert sich der Zweck, und die Prüfung beginnt von vorn.
Wichtig zur Abgrenzung: Die DSGVO-Rollen lassen sich nicht eins zu eins übertragen. Verantwortlicher und Auftragsverarbeiter sind Begriffe des Datenschutzrechts, Anbieter und Betreiber Begriffe des AI Act. Ein KI-Anbieter kann zugleich Auftragsverarbeiter nach DSGVO sein; die beiden Begriffspaare laufen aber getrennt und dürfen nicht gegeneinander ausgespielt werden.
Die Transparenzpflichten nach Art. 50 gelten gemäß Art. 113 ab dem 2. August 2026[5]. Am Normtext lassen sich drei Lagen trennen, die im Vertrieb unterschiedliche Folgen haben.
Daraus folgt: Kein pauschales KI-Label für jede Follow-up-Mail. Eine E-Mail, die ein Rep aus einem Entwurf prüft, anpasst und verantwortet absendet, ist kein veröffentlichter Text zu einer Angelegenheit von öffentlichem Interesse. Verlange also keine KI-Banner im Kundenkontakt, ohne den konkreten Fall geprüft zu haben; das erzeugt Aufwand ohne rechtlichen Anlass.
Gesondert zu behandeln sind die Informationspflichten zur Gesprächstranskription. Sie folgen der DSGVO, nicht Art. 50: Absatz 6 lässt andere Transparenzpflichten des Unions- und nationalen Rechts ausdrücklich unberührt[4]. Betroffene Personen haben Anspruch auf Zweck, Rechtsgrundlage, Speicherdauer und Empfänger der Verarbeitung[6]. Ein Transkript ist personenbezogenes Datum: Rechtmäßige Grundlage, Transparenz gegenüber den Teilnehmenden und Löschfristen bleiben bestehen, auch wenn keine Aufnahme gespeichert wird[7]. Als Rechtsgrundlagen kommt in der Praxis die Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO in Betracht.
Zum Bußgeldrahmen: Für Verstöße gegen die Transparenzpflichten für Anbieter und Betreiber nach Art. 50 sieht Art. 99 Abs. 4 der KI-Verordnung Geldbußen von bis zu 15 000 000 EUR oder, im Falle von Unternehmen, von bis zu 3 % des gesamten weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres vor, je nachdem, welcher Betrag höher ist[8]. Für KMU und Start-ups gilt dabei jeweils der niedrigere der beiden Werte.
Neben den Transparenzpflichten gibt es harte Grenzen, die Du unabhängig vom jeweiligen Assistenten prüfen musst. Das Verbot von KI-Systemen zur Ableitung von Emotionen am Arbeitsplatz und in Bildungseinrichtungen steht in Art. 5 der KI-Verordnung, der seit dem 2. Februar 2025 gilt[9]. Anwendungsfälle im Beschäftigtenmanagement, etwa KI zur Verwaltung von Arbeitnehmern, können dagegen als Hochrisiko-Systeme nach Anhang III einzuordnen sein und lösen dann die deutlich strengeren Pflichten des Kapitels III aus, die später greifen als die Transparenzregeln[10].
Eine Abgrenzung verdient besondere Sorgfalt: Emotionserkennung im Sinne des AI Act leitet Gefühlszustände aus biometrischen Daten ab. Textanalyse oder Gesprächsstatistik ist etwas anderes: Kennzahlen wie Sprechanteile oder genannte Qualifizierungskriterien aus einem Transkript sind keine Emotionserkennung. Gleichsetze die beiden nicht, weder in die eine noch in die andere Richtung.
Zwei Denkfehler sind hier häufig. Erstens: Aus einer ISO-27001-Zertifizierung oder einem SOC-2-Nachweis folgt keine automatische Freigabe nach AI Act; diese Zertifizierungen belegen Informationssicherheit, keine Konformität mit dem KI-Rechtsrahmen. Zweitens: Schreibe keinem KI-Assistenten automatisch Hochrisiko oder Risikofreiheit zu. Die Einstufung folgt aus Deinem konkreten Einsatzfall, nicht aus der Produktkategorie.
Art. 4 verlangt seit dem 2. Februar 2025 von Anbietern und Betreibern Maßnahmen, damit ihr Personal und andere Personen, die in ihrem Auftrag mit KI-Systemen arbeiten, über ein ausreichendes Maß an KI-Kompetenz verfügen[11]. Ein bestimmtes Ergebnisniveau schreibt die Norm dabei nicht vor: Es gibt keine starre gesetzliche Stundenzahl, keine Pflichtprüfung und kein universelles Zertifikat. Maßgeblich ist, dass Dein Team weiß, wo die Grenzen des Assistenten liegen, und dass diese Kenntnis dokumentiert ist. Ein redaktionelles Beispiel für eine solche Schulung, aufgeteilt nach Zielgruppe:
Ergänzend benennst Du Zuständigkeiten schriftlich: Wer gibt einen neuen Einsatzfall frei? Wer ist Ansprechpartner für Datenschutzfragen? Wer schult neue Reps, wenn sie ins Team kommen? Halte die Antworten in einem kurzen Dokument fest, damit die KI-Kompetenz in Deinem Team nicht an einer einzelnen Person hängt. Genau das ist es, was Art. 4 im Kern verlangt: geeignete Maßnahmen, die zum Einsatz, zum Team und zum Risiko passen.
Am Ende braucht jeder geprüfte Einsatzfall eine interne Freigabe, die Du ausfüllen und beim nächsten Audit vorlegen kannst. Diese Übersicht hat sich in der Praxis bewährt:
Für die Fristenübersicht gilt, mit Rechtsstand August 2026: Die Verbote nach Art. 5 und die KI-Kompetenzpflicht nach Art. 4 sind seit dem 2. Februar 2025 anwendbar, die Transparenzpflichten nach Art. 50 seit dem 2. August 2026. Die Pflichten für Hochrisiko-Anwendungsfälle, unter anderem im Beschäftigtenmanagement, greifen später; das genaue Datum prüfst Du vor der Freigabe am amtlichen Rechtstext, denn Art. 50 ist inzwischen geändert worden und nicht jede Fassung im Netz ist aktuell[13].
Drei Prüfschritte verdienen eigene Artikel und werden hier nur verlinkt: der AVV-Vertragscheck mit dem Anbieter, die Consent-Formulierungen für das Vor-Ort-Gespräch Einwilligung im Vor-Ort-Gespräch und ein Vendor-Risk-Review über alle eingesetzten KI-Dienste hinweg. Bevor Du diese Schritte anläufst, steht aber die Freigabe des Einsatzfalls, denn sie entscheidet, welche der drei Prüfungen überhaupt greifen.
Vicky und Tim sind Voice Agents für den Außendienst. Sie arbeiten per Sprachanruf vom Handy, auch ohne Internetverbindung, und unterstützen bei Terminvorbereitung, Debrief und CRM-Update. Eine Transkription ist dafür nicht nötig: Die Agents funktionieren vollständig ohne sie, und die Transkription bleibt ein optionaler Zusatzschritt[7][12]. E-Mail-Entwürfe entstehen nur zur Prüfung und werden nicht ohne ausdrückliche Anweisung gesendet[12]. Der Anbieter ist ISO 27001 zertifiziert und verarbeitet Daten in der EU[7]. Details zu Einsatz und Einrichtung findest Du auf der Seite zu Vicky, Deiner persönlichen Assistentin.
Diese Beschreibung ist bewusst keine AI-Act-Freigabe: Die Einstufung Deines Einsatzfalls triffst Du als Betreiber, entlang der Schritte aus diesem Artikel. Wenn Du den geplanten Einsatz von Vicky und Tim besprechen willst, sprich direkt mit Bliro. Gemeinsam lässt sich klären, welcher der drei Fälle bei Euch vorliegt, welche Informationsmaßnahmen er auslöst und wo die Grenzen Deines Einsatzfalls liegen.