EU AI Act verstehen und umsetzen · Modul 8: Governance, Dokumentation & Aufsicht

Lektion 1 von 5Übung 15 Min.

KI-Inventur: Welche Systeme bei uns betroffen sind

Vier Schritte der KI-Inventur nach EU AI Act: Werkzeuge sammeln, Rolle bestimmen, Risikoklasse zuordnen, Verantwortung festlegen
KI-Inventur in vier Schritten · Grafik: Klarwerk Digital

Diese Lektion ist eine Übung: Am Ende haben Sie eine Liste aller KI-Anwendungen in Ihrem Unternehmen mit Risikoklasse und Verantwortlichem. Diese KI-Inventur ist die Grundlage Ihrer Dokumentation – und fast immer der erste Schritt, den eine Aufsichtsbehörde sehen möchte.

Schritt 1: Sammeln (20 Minuten)

Gehen Sie Abteilung für Abteilung durch und notieren Sie jedes Werkzeug, das KI enthält. Typische Kandidaten, die oft übersehen werden:

  • Textassistenten: ChatGPT, Copilot, Claude, Gemini – auch wenn nur einzelne Mitarbeitende sie nutzen
  • Übersetzung: DeepL, Google Translate
  • Bewerbermanagement mit automatischer Vorauswahl oder Ranking
  • CRM-Funktionen: Lead-Scoring, automatische Antwortvorschläge
  • Website: Chatbot, Produktempfehlungen, Personalisierung
  • Marketing: Bild- und Videogeneratoren, automatische Untertitel, Social-Media-Tools
  • Buchhaltung: automatische Belegerkennung und Kontierung
  • Meeting-Werkzeuge: Transkription, Zusammenfassungen
  • Sicherheit: Kameras mit Personenerkennung, Zutrittssysteme

Schritt 2: Rolle bestimmen

Für jedes System: Sind wir Betreiber (wir nutzen es) oder Anbieter (wir haben es entwickelt oder unter eigenem Namen in Verkehr gebracht)? Wer ein gekauftes System wesentlich verändert oder umbenannt weitergibt, kann zum Anbieter werden – mit deutlich mehr Pflichten.

Schritt 3: Risikoklasse zuordnen

Nutzen Sie den Merksatz aus Lektion 2. Markieren Sie alles, was Menschen bewertet (Personal, Kredit, Zugang) als prüfen: Hochrisiko – die Pflichten dafür gelten ab Dezember 2027, die Vorbereitung beginnt jetzt. Alles mit Kundenkontakt oder Inhaltserzeugung markieren Sie als Transparenz (gilt bereits), den Rest als minimal.

Schritt 4: Verantwortliche und Daten

Je System: Wer ist fachlich verantwortlich? Welche Daten gehen hinein – insbesondere personenbezogene? Gibt es einen Auftragsverarbeitungsvertrag mit dem Anbieter? Wo werden die Daten verarbeitet?

Vorlage

System Abteilung Rolle Risikoklasse Personenbezogene Daten Verantwortlich
ChatGPT Team Marketing Betreiber minimal nein (Richtlinie) M. Muster
Website-Chatbot Vertrieb Betreiber Transparenz ja K. Beispiel
Bewerber-Ranking Personal Betreiber prüfen: Hochrisiko (ab 12/2027) ja Geschäftsführung

Ergebnis dieser Übung

Eine gepflegte Tabelle, datiert und mit Verantwortlichen. Aktualisieren Sie sie bei jedem neuen Werkzeug – und mindestens einmal im Jahr. Sie ist der Kern Ihrer Dokumentation und wird in Lektion 5 Teil Ihrer Unterlagen zur KI-Kompetenz.

Stand: September 2026. Kein Rechtsrat.

Kostenlos mitlernen

Lektion abhaken und das Wichtigste nie wieder vergessen.

  • Fortschritt je Kurs speichern
  • 4 Kernideen als Karteikarten
  • Teilnahme dokumentiert