Lerneinheit 1.3 – DSGVO, EU AI Act & Transparenz
Lerneinheit 1.3 – DSGVO, EU AI Act & Transparenz
Was du als Marketing-Verantwortliche*r wissen musst – pragmatisch, nicht juristisch
Was du als Marketing-Verantwortliche*r wissen musst – pragmatisch, nicht juristisch
Dauer: ca. 15 Minuten
Rechtliche Themen fühlen sich oft wie eine Bremse an. Hier ist der andere Blickwinkel: Wer die wichtigsten Regeln kennt, kann KI entspannter nutzen, weil er weiß, wo die Grenzen sind. Und die Grenzen im Marketingalltag sind überschaubarer als viele denken.
Drei Themen, die du kennen solltest:
1. DSGVO – Welche Daten darf ich eingeben?
Die DSGVO regelt den Umgang mit personenbezogenen Daten – also Informationen, die eine Person direkt oder indirekt identifizierbar machen: Name, E-Mail-Adresse, Telefonnummer, IP-Adresse, Standortdaten, Kundennummern in Verbindung mit anderen Merkmalen.
Die zentrale Frage: Habe ich eine Rechtsgrundlage, diese Daten in ein KI-System einzugeben?
Im Marketingalltag bedeutet das konkret:
DSGVO-Ampel: Welche Daten kannst du eingeben?
| Datenkategorie | Ampel | Orientierung |
|---|---|---|
| Allgemeine Marktdaten, Trends und öffentliche Informationen ohne Personenbezug | Frei nutzbar | Für allgemeine Marketing-Aufgaben verwendbar. |
| Anonymisierte Kundensegmente (z. B. „Einkäufer 35–50 Jahre, B2B“) | Frei nutzbar | Nur, wenn sich daraus keine Einzelpersonen erkennen lassen. |
| Echte Kundennamen, E-Mail-Adressen oder Kontaktdaten | Vorher prüfen | Nur mit klarer Rechtsgrundlage und passendem Verarbeitervertrag; im Zweifel anonymisieren. |
| Mitarbeiterdaten und Personalinformationen | Nicht eingeben | Besonderer Schutzbedarf. |
| Besondere Kategorien (z. B. Gesundheit, Religion, politische Meinung) | Nicht eingeben | Höchste Schutzklasse. |
Praxisregel: Im Zweifel personenbezogene Daten anonymisieren oder weglassen. Für die meisten konzeptionellen Marketing-Aufgaben brauchst du keine echten Kundendaten – du arbeitest mit Segmenten, Personas und allgemeinen Insights.
Langdock und DSGVO: Langdock verarbeitet Daten als Auftragsverarbeiter im Sinne der DSGVO. Ein Auftragsverarbeitungsvertrag (AVV) ist verfügbar. Daten werden EU-konform verarbeitet. Das ist eine solide Grundlage, aber die Verantwortung für das, was du eingibst, liegt weiterhin bei dir und deinem Unternehmen.
2. EU AI Act – Was bedeutet das für Marketing-Teams?
Der EU AI Act ist seit 2024 in Kraft. Er unterscheidet Risikokategorien für KI-Systeme und enthält daneben eigenständige Pflichten, etwa zu Transparenz. Die konkrete Einordnung richtet sich nach Zweck und Einsatz des Systems:
Die vier Risikostufen im Überblick
- Inakzeptables RisikoVerboten sind bestimmte Praktiken, z. B. Social Scoring unter den im Gesetz festgelegten Voraussetzungen.
- Hohes RisikoStrenge Anforderungen für bestimmte Verwendungen, z. B. in Beschäftigung oder beim Zugang zu wesentlichen privaten und öffentlichen Diensten; maßgeblich sind die gesetzlichen Kriterien.
- Begrenztes RisikoFür bestimmte KI-Systeme gelten Transparenzpflichten; diese sind eine eigene Pflichtengruppe.
- Minimales RisikoAus dieser Risikokategorie folgen keine besonderen AI-Act-Pflichten; andere Rechtsvorschriften gelten weiterhin.
Vereinfachte Orientierung – keine Einzelfall-Einstufung: Die Pyramide ordnet nicht pauschal jedes Marketingvorhaben ein. Ob ein KI-System als hochriskant gilt, hängt unter anderem von seinem vorgesehenen Zweck und tatsächlichen Einsatz ab. Transparenzpflichten nach Artikel 50 können daneben greifen und sind nicht mit der Risikostufe „begrenztes Risiko“ gleichzusetzen.
Transparenzpflichten hängen von Rolle und Anwendungsfall ab. Anbieter bestimmter generativer KI-Systeme haben andere Pflichten als Unternehmen, die KI einsetzen. Für Marketing-Teams ist wichtig: Artikel 50 enthält keine pauschale Kennzeichnungspflicht für jeden KI-unterstützten Text.
3. Transparenz und Kennzeichnung – Wann greift Artikel 50?
Wann muss ich KI-generierte Inhalte kennzeichnen?
Artikel 50 AI Act enthält unterschiedliche Transparenzpflichten für Anbieter und Betreiber*innen. Anbieter bestimmter generativer KI-Systeme müssen KI-generierte Ausgaben grundsätzlich maschinenlesbar markieren; Ausnahmen und Übergangsregeln sind zu beachten. Betreiber*innen haben eigene Offenlegungspflichten, unter anderem bei Deepfakes und bei einer eng umgrenzten Kategorie von Textveröffentlichungen. Diese Regeln betreffen nicht automatisch jeden KI-unterstützten Marketingtext. Die besondere Textpflicht betrifft Veröffentlichungen, die die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse informieren; sie greift nicht, wenn der Text menschlich geprüft oder redaktionell kontrolliert wurde und eine natürliche oder juristische Person die redaktionelle Verantwortung trägt.
Diese Inhalte müssen gekennzeichnet werden, wenn die jeweiligen Voraussetzungen erfüllt sind:
- Deepfakes: KI-generierte oder manipulierte Bild-, Audio- oder Videoinhalte, die echt oder wahr erscheinen könnten.
- Textveröffentlichungen zu Angelegenheiten von öffentlichem Interesse: Wenn sie die Öffentlichkeit informieren, besteht grundsätzlich eine Kennzeichnungspflicht. Sie entfällt, wenn der Text menschlich geprüft oder redaktionell kontrolliert wurde und eine natürliche oder juristische Person die redaktionelle Verantwortung trägt. Eine reine Rechtschreib- oder Formalkorrektur genügt dafür nicht.
Im Marketingalltag solltest du insbesondere diese Fälle prüfen:
- KI-generierte oder manipulierte Bild-, Audio- und Videoinhalte, die realen Personen oder Ereignissen täuschend echt ähneln (Deepfake-Regel)
- Texte, die veröffentlicht werden, um die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse zu informieren; menschliche Prüfung, redaktionelle Kontrolle und Verantwortlichkeit gesondert prüfen
- Gewöhnliche Produktwerbung, Newsletter und Social-Media-Posts sind nicht allein deshalb kennzeichnungspflichtig, weil KI bei ihrer Erstellung geholfen hat. Bei Texten entfällt die besondere Textpflicht, wenn ein Mensch den Text redaktionell prüft und die Verantwortung dafür übernimmt.
Praktische Haltung: Artikel 50 verpflichtet nicht dazu, jeden KI-unterstützten Marketingtext zu kennzeichnen. Prüfe, ob eine Veröffentlichung unter die gesetzlichen Regeln für Deepfakes oder Texte zu Angelegenheiten von öffentlichem Interesse fällt. Davon getrennt kann euer Team freiwillig eine weitergehende Kennzeichnung wesentlich KI-erstellter Inhalte festlegen – etwa für Transparenz und Vertrauen. Kennzeichnet diese als interne Policy, nicht als pauschale Vorgabe des AI Act.
Hinweis: Dieser Abschnitt gibt eine praxisorientierte Einordnung, keine Rechtsberatung. Für verbindliche Fragen bitte rechtliche Expertise hinzuziehen. Stand: September 2026. Die Transparenzregeln nach Artikel 50 gelten grundsätzlich seit dem 2. August 2026; für einzelne Pflichten können Übergangs- oder Sonderregeln gelten. EU-Kommission: Transparenzpflichten nach Artikel 50 · Verordnung (EU) 2024/1689 bei EUR-Lex.
Praxisbeispiel: Newsletter ohne Kundendaten
Du möchtest einen Newsletter-Text erstellen und hast eine Kundenliste mit Namen und E-Mail-Adressen zur Hand. Für den Entwurf genügt eine Beschreibung der Zielgruppe.
Nicht so
Kopiere die Kundenliste in den Chat und bitte die KI, daraus personalisierte Texte zu erstellen.
Besser so
Beschreibe die Zielgruppe ohne identifizierende Angaben:
„Unsere Leser sind mittelständische Einkaufsleiter, 40–55 Jahre, primär in der DACH-Region, B2B-affin.“
So gibst du der KI den nötigen Kontext, ohne echte Namen oder Kontaktdaten zu verwenden.
Jetzt du
Deine Aufgabe: Denke an drei Marketing-Aufgaben, bei denen du KI einsetzen möchtest. Für jede: Würde ich dabei personenbezogene Daten eingeben? Falls ja – wie kann ich die Aufgabe so umformulieren, dass ich ohne diese Daten auskomme?