Die Cerbo GmbH ist ein ganz normales kleines Unternehmen, bei dem langsam die KI in den alltäglichen Prozessen einzieht.
Im Marketing wird ChatGPT verwendet – aber ein Kollege arbeitet lieber mit Claude. Copilot hilft bei Mails und anderen Büroarbeiten, mit Canva werden Bilder erstellt und seit einiger Zeit schreibt auch irgendein KI-Tool bei den Meetings mit.
Eine eigene KI entwickelt bei Cerbo niemand.
Es gibt keine eigenen KI-Modelle.
Es gibt auch keine eigene KI-Abteilung.
Und schon gar keine Entwicklerinnen, die irgendwo im Keller heimlich ein Sprachmodell trainieren.
Also alles recht unspektakulär.
Und mit dem AI Act hat Cerbo damit eigentlich auch nicht besonders viel zu tun.
Oder?
Doch.
Denn der AI Act betrifft nicht nur Unternehmen, die KI entwickeln oder verkaufen.
Auch wer KI einfach nur im Unternehmen verwendet, spielt im AI Act eine Rolle.
Und diese Rolle hat sogar einen Namen.
Überraschung: Cerbo ist Betreiber
Der AI Act hat für Unternehmen wie Cerbo einen eigenen Begriff:
Betreiber.
Klingt wieder mal ein bisschen beängstigender, als es eigentlich ist.
Denn Betreiber ist laut AI Act grundsätzlich, wer ein KI-System in eigener Verantwortung verwendet – außer es geht um eine rein persönliche, nicht berufliche Nutzung.
Cerbo muss also weder ChatGPT entwickeln noch Claude trainieren oder irgendein eigenes KI-Modell bauen.
Die Mitarbeitenden verwenden KI im Unternehmen.
Und damit ist Cerbo Betreiber.
So schnell kann’s gehen.
Und jetzt?
Muss Cerbo für ChatGPT, Claude, Copilot, Canva und das geheimnisvolle Meetingtool jeweils einen dicken AI-Act-Ordner anlegen?
Nein.
Denn Betreiber ist erstmal nur eine Rolle, die Cerbo im AI Act einnimmt. Welche Pflichten damit wirklich verbunden sind, hängt davon ab, welche KI wie und wofür eingesetzt wird.
Was der AI Act grundsätzlich von Unternehmen verlangt – und was nicht, haben wir uns bereits in Teil 1 dieser Reihe angesehen.
So viel zur Theorie.
Also schauen wir uns einmal an, was bei Cerbo an einem ganz normalen Arbeitstag – mitten in der Woche, mitten im Monat – eigentlich so alles passiert.
Ein ganz normaler Dienstag bei Cerbo
Es ist Dienstag in der Früh.
Im Kaffeekammerl wird noch der erste Büro-Kaffee des Tages getrunken, ein Kipferl gegessen und etwas getratscht.
Der Tag startet ganz normal. Es steht nichts Besonderes an.
Im Marketing soll ein LinkedIn-Posting raus. Dafür kommt ein erster Entwurf von ChatGPT. Der klingt noch ein bisschen zu sehr nach „der Computer hat’s geschrieben“, also feilt ein Mensch nochmal nach.
Ein paar Schreibtische weiter formuliert jemand mit Copilot eine Mail um, während der exzentrische Kollege lieber Claude fragt, ob der aus drei Seiten Besprechungsnotizen fünf brauchbare Bullet Points machen kann.
Und um 10:00 Uhr steht das erste Meeting an.
Das geheimnisvolle Meetingtool nimmt natürlich auch teil.
Bis jetzt ist noch überhaupt nichts Nennenswertes passiert.
Wahrscheinlich würde niemand bei Cerbo auf die Idee kommen, das alles irgendwie als großes „KI-Projekt“ zu bezeichnen.
Die Leute machen einfach ihre Arbeit.
Nur mittlerweile mit ziemlich viel KI als Helferlein.
Und deshalb zoomen wir jetzt etwas rein und schauen genauer hin.
Aber nur weil überall irgendwie KI drinsteckt, ist noch lange nicht alles gleich spannend.
LinkedIn: noch ziemlich unspektakulär
Ein Event steht an – dafür braucht Cerbo ein neues LinkedIn-Posting.
ChatGPT liefert einen Entwurf, ein Mensch macht daraus etwas, das weniger nach Maschine und mehr nach Cerbo klingt, schaut nochmal drüber und veröffentlicht es.
So weit, so unspektakulär.
Cerbo verwendet ein KI-System und ist damit weiterhin Betreiber. Aber nur weil ChatGPT beim Formulieren geholfen hat, wird aus einem LinkedIn-Posting noch kein großes AI-Act-Drama in 5 Akten.
Ganz egal ist die Sache aber trotzdem nicht.
Denn auch für solche alltäglichen Anwendungen sollten die Menschen, die damit arbeiten, zumindest wissen, was sie da eigentlich verwenden, wo die Grenzen liegen und warum man nicht jeden noch so überzeugend formulierten Blödsinn einfach veröffentlichen sollte.
Und damit sind wir bei der KI-Kompetenz aus Teil 2.
Nebenan wird auch gearbeitet
Währenddessen geht der restliche Büroalltag gemütlich seinen üblichen, unspektakulären Gang.
Copilot hilft dabei, eine etwas sperrige Mail in eine halbwegs lesbare Form zu bringen und der exzentrische Kollege lässt Claude seine Besprechungsnotizen zusammenfassen.
Auch hier passiert nichts besonders Aufregendes.
KI wird als Werkzeug verwendet, ein Mensch schaut sich das Ergebnis an und arbeitet damit weiter.
Ob dafür ChatGPT, Claude oder Copilot verwendet wird, macht für unsere grundsätzliche Frage erstmal keinen großen Unterschied.
Viel interessanter ist nämlich, was damit gemacht wird.
Und dann ist es 10:00 Uhr.
Zeit fürs Meeting.
Und damit für unser geheimnisvolles Meetingtool.
Achtung Spion: Das Meetingtool hört mit
Das Meeting startet pünktlich und das geheimnisvolle Meetingtool macht, was Meetingtools eben so machen.
Es hört mit, erstellt ein Transkript, fasst die wichtigsten Punkte zusammen und am Ende bekommen alle noch eine hübsche Liste mit den vereinbarten Aufgaben.
Wirklich praktisch.
Nur sitzt in diesem Meeting eben nicht nur die KI.
Da sitzen Menschen, es werden Namen genannt, vielleicht über den Kunden mit Zahlungsverzug gesprochen, Projekte diskutiert oder Dinge gesagt, die definitiv nicht für die große weite Welt bestimmt sind.
Und plötzlich wird dieser gemütliche, unspektakuläre Dienstag ein kleines bisschen interessanter.
Denn jetzt geht es nicht mehr nur darum, ob die KI eine brauchbare Zusammenfassung zusammenbringt.
Es stellen sich noch ganz andere Fragen:
- Was passiert eigentlich mit dem, was da mitgeschnitten wird?
- Wo landen diese Daten?
- Wie lange bleiben sie dort?
- Und wer darf darauf zugreifen?
Hmmm, Moment! Ist das jetzt überhaupt noch AI Act?
Naja, nicht nur.
Denn da klopft gerade die ältere Schwester an die Tür: die DSGVO.
Und genau da ist es, wo gerne alles vermanscht wird zu „KI-Regulierung“.
Der AI Act und die DSGVO können beim Einsatz von KI gleichzeitig relevant sein. Sie regeln aber ganz unterschiedliche Dinge.
Personenbezogene Daten, Auftragsverarbeitung, Speicher- und Löschfristen – da könnten wir jetzt ein ziemlich großes Fass aufmachen.
Machen wir aber nicht.
Denn „KI und Datenschutz“ bekommt eine eigene Reihe – einfach, weil auch die DSGVO ein Recht auf eine eigene Bühne hat.
Für heute reicht folgende Erkenntnis:
Nur weil eine Frage beim Einsatz von KI auftaucht, ist sie noch lange keine AI-Act-Frage.
Aber zurück zu Cerbo. Schauen wir wieder durchs Fenster in den Meetingraum.
Das Meeting ist vorbei, das Protokoll ist geschrieben und vermutlich ist es inzwischen Zeit für den Vormittagskaffee.
Im Marketing wartet aber schon die nächste Aufgabe.
Und wer macht jetzt noch schnell das Bild?
Für das LinkedIn-Posting zum Event fehlt nämlich noch das Bild.
Also wird Canva geöffnet, ein bisschen herumprobiert und irgendwann hilft die KI dabei, das passende Motiv zu erstellen.
Sieht gut aus. Passt zum Posting. Veröffentlichen!
Oder?
Denn die Praktikantin, die erst zwei Wochen da ist und eigentlich immer still ist, stellt plötzlich die gar nicht so verkehrte Frage:
Müssen wir da jetzt eigentlich dazuschreiben, dass das die KI gemacht hat?
Hmmm. Gute Frage.
Und wie so oft beim AI Act lautet die Antwort: Es kommt drauf an.
Der AI Act kennt tatsächlich Transparenzpflichten für bestimmte KI-Systeme und bestimmte KI-generierte oder -manipulierte Inhalte.
Aber daraus folgt nicht:
KI war beteiligt = überall muss „KI-generiert“ draufgestempelt werden.
Wann Inhalte tatsächlich gekennzeichnet werden müssen, schauen wir uns deshalb im nächsten Teil der Reihe genauer an.
Der exzentrische Kollege hat eine Idee
Während im Marketing noch darüber diskutiert wird, ob das Bild jetzt wirklich gut ausschaut oder ob es schon aus 10 km „KI-generiert“ schreit, ist der exzentrische Kollege schon beim nächsten Thema.
Cerbo sucht gerade Verstärkung.
Auf die ausgeschriebene Stelle haben sich ziemlich viele Leute beworben und irgendjemand muss das jetzt alles durchschauen.
Das dauert.
Und der Kollege wäre nicht der exzentrische Kollege, wenn er dafür nicht schon eine interessante Idee hätte:
Wenn wir schon die KI im Haus haben, warum lassen wir das nicht einfach die übernehmen?
Lebensläufe und Motivationsschreiben rein, Stellenbeschreibung dazu und die KI soll mal vorsortieren, wer am besten passen könnte.
Klingt ziemlich vernünftig.
Spart auch Zeit.
Die KI kann ja große Mengen an Informationen schnell verarbeiten.
Und am Ende entscheidet ja eh die Chefin.
Was soll da schon schiefgehen?
Ähem…
Jetzt wird der gemütliche, unspektakuläre Dienstag tatsächlich noch spannend.
Denn bis jetzt hat die KI bei Cerbo Texte formuliert, Notizen zusammengefasst und ein Bild erstellt.
Und jetzt soll sie plötzlich dabei helfen, Menschen zu beurteilen und Bewerbungen auszusortieren.
Und genau bei solchen Einsatzbereichen putzt sich der AI Act die Brille und schaut genau drauf.
KI-Systeme, die bestimmungsgemäß für die Einstellung oder Auswahl von Personen eingesetzt werden und z.B. Bewerbungen analysieren, filtern oder Kandidatinnen oder Kandidaten bewerten, werden im AI Act ausdrücklich im Bereich der Hochrisiko-Anwendungen genannt.
Bevor jetzt aber die stille Praktikantin „Hochrisiko“ auf den Cerbo-Akt pickt:
Ganz so einfach ist das auch wieder nicht.
Wann eine KI-Anwendung tatsächlich als Hochrisiko-System gilt, welche Ausnahmen es gibt und was das dann für ein Unternehmen wie Cerbo bedeutet, schauen wir uns in Teil 5 dieser Reihe genauer an.
Aber: Von der Idee sollte den exzentrischen Kollegen jemand abbringen. Hoffentlich gelingt das auch.
Bei Cerbo hat sich aber in der Zwischenzeit – ziemlich unbemerkt von der Belegschaft – etwas verschoben:
In der Früh hat die KI noch beim Formulieren geholfen, ein paar Notizen zusammengefasst und ein Bild generiert.
Ein paar Stunden später – noch vor der Mittagspause – steht plötzlich die Idee im Raum, die KI darüber mitentscheiden zu lassen, wer zum Bewerbungsgespräch eingeladen wird.
Immer noch KI.
Immer noch derselbe ganz normale Dienstag.
Aber es dämmert langsam:
Es macht einen verdammt großen Unterschied, wofür ich KI einsetze.
Vielleicht sollten wir doch einmal genauer hinschauen
Bei Cerbo ist mittlerweile Mittagspause.
Zeit für ein erstes Zwischenfazit.
ChatGPT, Claude, Copilot, Canva und das geheimnisvolle Meetingtool waren heute schon im Einsatz.
Irgendwer könnte jetzt eine hübsche Liste daraus machen und zufrieden feststellen:
Cerbo verwendet fünf KI-Tools
Hilft uns aber nicht viel.
Viel interessanter ist nämlich:
Wofür verwendet Cerbo KI eigentlich?
- Texte formulieren.
- Informationen zusammenfassen.
- Meetings dokumentieren.
- Bilder generieren.
- Vielleicht irgendwann sogar Bewerbungen vorsortieren.
Und dann schaut die Liste gleich ganz anders aus.
Genau deshalb würde ich in einem kleinen Unternehmen auch nicht damit anfangen, einen möglichst beeindruckenden „KI-Tool-Katalog“ anzulegen.
Ich würde zuerst einmal herausfinden, wo KI tatsächlich verwendet wird und was sie dort tut.
Für Cerbo wären das zuerst mal ziemlich einfache Fragen:
- Welche KI-Tools verwenden wir überhaupt?
- Wofür verwenden wir sie?
- Wer arbeitet damit?
- Wer oder was ist von den Ergebnissen betroffen?
- Und gibt es irgendwo einen Einsatz, bei dem wir vielleicht doch etwas genauer hinschauen sollten?
Mehr braucht Cerbo für diesen ersten Überblick gar nicht.
Erst wenn klar ist, was tatsächlich passiert, können wir uns überhaupt sinnvoll anschauen, wo der AI Act ins Spiel kommt.
Das Ganze ist natürlich keine einmalige Übung.
Der exzentrische Kollege hat ja gerade ziemlich anschaulich demonstriert, wie schnell jemand auf die Idee kommen kann, KI plötzlich für etwas ganz anderes einzusetzen.
KI-Nutzung verändert sich.
Manchmal schon vor der Mittagspause.
Fazit: "Wir verwenden doch nur ChatGPT."
Nach so einem Vormittag bei Cerbo wissen wir zumindest eines:
„Wir verwenden ChatGPT.“ Das sagt erstaunlich wenig darüber aus, welche Rolle der AI Act im Unternehmen spielt.
Viel wichtiger ist, wofür KI eingesetzt wird.
Ob sie beim Formulieren eines LinkedIn-Postings hilft, ein Meeting zusammenfasst oder plötzlich Bewerbungen vorsortieren soll, macht einen gewaltigen Unterschied.
Das heißt jetzt nicht, dass Cerbo wegen jedem Prompt gleich den AI Act auspacken muss.
Aber so ganz ohne Überblick geht’s halt auch nicht: Wo wird KI eingesetzt? Und was tut sie dort eigentlich?
Und vielleicht ab und zu nachschauen, welche glorreichen Ideen der exzentrische Kollege jetzt schon wieder ausgebrütet hat.
Quellen & weiterführende Informationen
EU AI Act: Verordnung (EU) 2024/1689
Die aktuelle, konsolidierte Fassung der Verordnung (EU) 2024/1689.
Relevant für diesen Artikel sind insbesondere die Definition des Betreibers (Art. 3), die Pflichten von Betreibern (Art. 26), die Transparenzpflichten (Art. 50) und die Hochrisiko-Anwendungen in Anhang III. (Stand: 06.10.2026)
RTR KI-Servicestelle: Betreiberverpflichtungen nach dem AI Act
Eine praxisnahe Übersicht der österreichischen KI-Servicestelle darüber, welche Pflichten Unternehmen als Betreiber von KI-Systemen treffen. Enthält auch Informationen zum Einsatz von Hochrisiko-KI im Beschäftigungsbereich. (Stand: 06.10.2026)
RTR KI-Servicestelle: KI-Kompetenz nach dem AI Act
Informationen zu den Anforderungen des Art. 4 AI Act und dazu, wie technische Kenntnisse, Erfahrung, Einsatzkontext und betroffene Personen bei der Entwicklung von KI-Kompetenz berücksichtigt werden sollen. (Stand: 06.10.2026)
RTR KI-Servicestelle: Transparenzpflichten
Übersicht zu den unterschiedlichen Informations-, Offenlegungs- und Kennzeichnungspflichten nach Art. 50 AI Act, u.a. für synthetische Inhalte, Deepfakes und bestimmte KI-generierte Texte. (Stand: 06.10.2026)
Europäische Kommission: Leitlinien zu den Transparenzpflichten nach Art. 50
Die Leitlinien erläutern, wann und wie die Transparenzpflichten für bestimmte KI-Systeme und KI-generierte bzw. -manipulierte Inhalte anzuwenden sind.
Und wie schaut Ihr ganz normaler Dienstag aus?
Vielleicht ist es bei Ihnen gar nicht so anders als bei Cerbo.
Ein bisschen ChatGPT hier, Copilot dort, irgendein KI-Tool schreibt beim Meeting mit – und irgendwo hat wahrscheinlich auch schon irgendwer eine glorreiche Idee, wofür man KI sonst noch verwenden könnte.
Genau deshalb lohnt es sich, einmal genauer hinzuschauen: Welche KI ist bei Ihnen eigentlich längst im Arbeitsalltag angekommen? Und wofür wird sie verwendet?
Und wenn Sie dabei feststellen, dass KI längst da ist, aber Wissen und Sicherheit im Umgang damit noch ein bisschen hinterherhinken: Genau da setzt unser KI-Bootcamp an.
Und die stille Praktikantin bekommt natürlich auch noch ihre Antwort.
Im nächsten Teil der AI-Act-Reihe:
Müssen wir jetzt eigentlich überall dazuschreiben, wenn KI im Spiel war?
Eva Jaritz
