Wenn dein KI-Anbieter ein Modell abschaltet, entscheidet dein Vertrag darüber, ob dein Betrieb weiterläuft. Die Standardbedingungen geben dir dafür weniger Zeit, als die meisten annehmen: Anthropic sagt mindestens 60 Tage Vorlauf zu. Neun Klauseln machen den Unterschied zwischen geordneter Migration und stillstehendem Prozess, von Deprecation-Vorlauf über Datenexport bis zur Kennzeichnung nach Artikel 50, die seit dem 2. August 2026 gilt. Dieser Artikel zeigt dir, welche das sind und welche Frage du dem Anbieter jeweils stellst.

Der Vertrag mit deinem KI-Anbieter ist die Versicherung gegen die Abschaltung, die du nicht kommen siehst. Foto: Cytonn Photography auf Pexels
Warum entscheidet der Vertrag mit deinem KI-Anbieter über deine Betriebssicherheit?
Weil der Anbieter jederzeit Modelle ändern, verteuern oder abschalten kann und nur dein Vertrag festlegt, was du dann verlangen darfst. Eine saubere technische Integration nützt wenig, wenn das zugrunde liegende Modell ohne Vorwarnung verschwindet und du keinen vertraglichen Anspruch auf Vorlauf, Datenexport oder ein Nachfolgemodell hast.
Im Mittelstand hängen an einem Modell oft mehr Prozesse, als die Geschäftsführung auf dem Schirm hat: Angebotstexte, Kundenkommunikation, interne Recherche, Dokumentenprüfung. Fällt das Modell aus, fällt die Kette aus. Der Vertrag ist der Punkt, an dem du dieses Risiko vorab begrenzt, statt im Ernstfall zu verhandeln, wenn du keine Verhandlungsmacht mehr hast.
Was ist im Juni 2026 passiert und warum betrifft dich das?
Am 12. Juni 2026 zwang die US-Regierung Anthropic per Exportkontroll-Anordnung, die Modelle Claude Fable 5 und Mythos 5 abzuschalten. claude-opus-4-8, claude-sonnet-4-6 und claude-haiku-4-5 liefen weiter, aber wer seinen Prozess fest auf claude-fable-5 verdrahtet hatte, stand von einem Tag auf den anderen ohne sein Modell da. Wir haben den Ablauf in der Chronik unserer Fable-5-Statusseite beschrieben, wie die Exportkontroll-Anordnung vom 12. Juni 2026 zwei Modelle abschaltete.
Das war keine Insolvenz und kein Hackerangriff, sondern eine behördliche Anordnung. Genau dieser Fall steht in den wenigsten Standardverträgen sauber geregelt. Je nach Vertrag und anwendbarem Recht kann eine solche Anordnung als höhere Gewalt gelten und den Anbieter aus der Haftung nehmen, weshalb du diesen Fall ausdrücklich regeln solltest. Wenn du wissen willst, welche Modelle weiterliefen und welche zu welchem Preis ersetzbar waren, hilft der Vergleich Claude Fable 5 vs. Opus 4.8.
Wie der Fall ausging, gehört zur Lehre dazu. Fable 5 war am 1. Juli 2026 weltweit zurück, nach neunzehn Tagen. Das Schwestermodell Mythos 5 blieb gesperrt, und seit Mythos 5.1 vom 1. September 2026 läuft der Zugang über Prüfprogramme für geprüfte US-Organisationen. Für europäische Unternehmen ist dieses Modell damit seit drei Monaten unerreichbar. Zwei Modelle, dieselbe Anordnung, zwei völlig verschiedene Ausfalldauern: 19 Tage gegen bislang 95. Diese Spanne kannst du vorab nicht abschätzen, und deshalb regelst du sie im Vertrag, statt sie zu prognostizieren.
Ein Modell, ein Anbieter, und eine einzige Anordnung legt beides still. Das Klumpenrisiko trägt seit dem 12. Juni 2026 ein Datum.
Welche Deprecation- und Vorlauf-Klausel brauchst du gegen plötzliche Modell-Abschaltungen?
Du brauchst eine Klausel, die dem Anbieter einen festen, schriftlichen Mindest-Vorlauf vor jeder Modell-Abkündigung vorschreibt und ein benanntes Nachfolgemodell zusagt. Ohne diese Zusage kann ein Anbieter ein Modell mit kurzer Frist abkündigen, und du trägst den vollen Migrationsdruck allein.
Eine starre Monatszahl lässt sich pauschal nicht festlegen, weil dein Aufwand von der Integrationstiefe abhängt. Für kritische Prozesse sind sechs bis zwölf Monate ein sinnvoller Verhandlungsanker. Genauso wichtig ist, dass der Vorlauf das migrationsfähige Nachfolgemodell mitbenennt, sonst weißt du zwar, wann das alte Modell verschwindet, aber nicht, wohin du migrieren sollst. Welches Modell als Ersatz taugt, ordnet unser Vergleich der KI-Assistenten für den Mittelstand ein.
Seit dem Sommer 2026 lässt sich dieser Anker gegen eine Primärquelle halten. Anthropic verspricht in der eigenen Deprecation-Dokumentation Kunden mit aktiven Deployments mindestens 60 Tage Vorlauf vor der Abschaltung eines öffentlich verfügbaren Modells, und die abgeschlossenen Fälle decken sich damit fast auf den Tag. Opus 4.1 wurde am 5. Juni 2026 abgekündigt und am 5. August abgeschaltet, das sind 61 Tage. Sonnet 4 und Opus 4 bekamen am 14. April 2026 ihre Ankündigung und liefen am 15. Juni aus, 62 Tage. Dein Verhandlungsanker von sechs bis zwölf Monaten liegt also um den Faktor drei bis sechs über dem, was die Standardbedingungen hergeben. Genau deshalb steht er im Vertrag oder er gilt für dich nicht.
Anthropic veröffentlicht zusätzlich je Modell ein frühestes Abschaltdatum, und das erleichtert die Planung erheblich: Fable 5 nicht vor dem 9. Juni 2027, Fable 5.1 nicht vor dem 1. September 2027, Opus 5 nicht vor dem 24. Juli 2027, Sonnet 5 nicht vor dem 30. Juni 2027, Haiku 4.5 nicht vor dem 15. Oktober 2026. Der letzte Termin liegt einen Monat vor dir. Wenn in deinem Stack ein claude-haiku-4-5-Aufruf steckt, etwa als günstiges Modell für Klassifizierung oder Zusammenfassungen, ist das deine nächste Migrationsaufgabe, unabhängig davon, was im Vertrag steht.
Wie sichern dir Exit-, Notfall-Migrations- und Datenexport-Klauseln den Weiterbetrieb?
Diese drei Klauseln stellen sicher, dass du beim Wechsel des Anbieters deine Daten mitnimmst und genug Zeit für die Umstellung hast. Eine Exit-Klausel mit Übergangsfrist verhindert, dass dein Zugang am Tag der Kündigung hart abgeschaltet wird. Eine Notfall-Migrations-Regel greift, wenn der Anbieter selbst ausfällt, etwa durch eine Abschaltung wie am 12. Juni.
Die Datenexport-Klausel ist der unterschätzte Teil. Sie legt fest, in welchem Format und in welcher Frist du Embeddings, Fine-Tuning-Daten, Logs und Konfigurationen zurückbekommst und wann der Anbieter sie löscht. Achte darauf, dass Embeddings eines abgeschalteten Modells oft nicht direkt auf ein anderes Modell passen und neu berechnet werden müssen. Wie sich der dahinterliegende Vendor-Lock-in und seine Kostenseite auflösen lassen, zeigen wir unter Token-Kosten und Vendor-Lock-in im Griff behalten.
Was muss ein Verfügbarkeits-SLA abdecken, auch bei behördlicher Abschaltung?
Ein belastbares SLA nennt eine konkrete Verfügbarkeitszusage, Reaktions- und Wiederherstellungszeiten und Service-Credits bei Unterschreitung. Entscheidend ist die Frage, wie der Vertrag mit höherer Gewalt und behördlichen Anordnungen umgeht, denn genau hier verstecken sich die Haftungsausschlüsse.
Viele Standard-SLAs nehmen den Anbieter bei höherer Gewalt komplett aus der Pflicht. Eine behördliche Modell-Abschaltung kann darunter fallen. Du willst deshalb geregelt haben, was in diesem Fall passiert: Bekommst du Zugang zu einem Ersatzmodell, gibt es Service-Credits, gilt eine Sonderkündigung? Verlass dich nicht darauf, dass der Anbieter das von sich aus fair regelt. Du verhandelst es oder es steht nicht drin.
Welche DSGVO-Klauseln gehören in jeden KI-Vertrag (AVV, Datenresidenz, Subprozessoren)?
In jeden Vertrag gehören ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO, eine wählbare Datenresidenz und eine transparente Subprozessor-Liste mit Änderungsanzeige. Diese drei Bausteine sind die Pflichtgrundlage, sobald personenbezogene Daten durch das Modell laufen, und das tun sie in fast jedem realen Einsatz.
Bei der Datenresidenz hilft, dass Claude über mehrere Wege verfügbar ist: direkte Anthropic-API, Amazon Bedrock, Google Vertex AI und Microsoft Foundry. Bedrock und Vertex bieten EU-Regionen, die Datenresidenz ist also wählbar. Eine EU-Region allein macht den Einsatz aber noch nicht DSGVO-konform. Du brauchst zusätzlich den abgeschlossenen AVV und Klarheit über mögliche Drittlandtransfers zum US-Mutterkonzern. Bei Subprozessoren zählt nicht nur die aktuelle Liste, sondern das Recht, über Änderungen vorab informiert zu werden und widersprechen zu können.
Ein Detail geht beim Wechsel auf eine EU-Region regelmäßig unter. Die Abschaltdaten, die Anthropic veröffentlicht, gelten für die selbst betriebenen Plattformen, also die Claude API, die Claude Platform auf AWS und Microsoft Foundry. Amazon Bedrock und Google Cloud legen als Partner-Plattformen ihre eigenen Abschaltpläne fest, Lebenszyklus-Status und Termine können dort abweichen. Mit der EU-Region kaufst du dir also einen zweiten Anbieter in die Kette, dessen Deprecation-Fahrplan du separat prüfen und separat absichern musst. Frag beide Seiten nach ihrem Termin für dein Modell und lass dir beide schriftlich geben.
Was regeln Trainings- und Retention-Klauseln und worauf musst du achten?
Trainings-Klauseln regeln, ob der Anbieter deine Eingaben zum Training seiner Modelle nutzen darf. Retention-Klauseln regeln, wie lange er deine Daten speichert. Für Geschäftsdaten willst du ein schriftliches Opt-out vom Training und eine klar definierte, kurze Aufbewahrungsfrist.
Verlass dich hier nicht auf die Voreinstellung oder eine Marketing-Aussage auf der Website. Was zählt, ist die vertragliche Zusage. Lass dir schriftlich geben, dass deine Inhalte nicht ins Training fließen, und lass die Speicherdauer und den Löschmechanismus konkret benennen. Bei sensiblen Daten entscheidet diese Zusage darüber, ob du das Werkzeug überhaupt einsetzen darfst.
Wie weit die Voreinstellung von dem entfernt liegen kann, was du dir wünschst, zeigt der Stand bei Anthropic. Fable 5 und Fable 5.1 laufen mit einer Datenretention von 30 Tagen, Zero-Retention ist das nicht. Für Kunden mit strengen Anforderungen hat Anthropic zusammen mit Fable 5.1 die Enterprise Frontier Safeguards angekündigt, bei denen die zur Missbrauchserkennung nötigen Daten auf der vom Kunden kontrollierten Cloud-Infrastruktur bleiben; der Rollout läuft in Phasen ab Herbst 2026. Bis das in deinem Vertrag steht, rechne mit den 30 Tagen und schreib Frist und Löschmechanismus fest.
Wie ordnest du den EU AI Act vertraglich ein, ohne dich auf Marketing zu verlassen?
Du ordnest ihn ein, indem du deine konkrete Anwendung einer Risikoklasse zuordnest und die daraus folgenden Pflichten vertraglich auf den Anbieter abbildest, etwa Zusicherungen zu technischer Dokumentation und Konformität. Was du nicht tun solltest, ist dich auf ein Werbeversprechen wie “AI-Act-ready” zu verlassen, denn das ist keine vertragliche Zusage.
Ob und wie stark dich der EU AI Act trifft, hängt vom Einsatzzweck ab. Ein internes Recherche-Tool wird anders eingestuft als ein System, das über Menschen entscheidet. Diese Einordnung ist eine juristische Frage, keine technische. Dieser Artikel ersetzt keine Rechtsberatung. Kläre die konkrete Risikoklasse und die daraus folgenden Pflichten mit einer fachkundigen Kanzlei und lass die Zusicherungen dann in den Vertrag schreiben.
Wer kontrolliert das und wie teuer wird ein Verstoß?
In Deutschland führt die Bundesnetzagentur die Marktüberwachung, auf Grundlage des KI-MIG, das am 29. Juli 2026 in Kraft getreten ist. Seit dem 2. August 2026 hat sie Befugnisse, und der Bußgeldrahmen aus Artikel 99 der KI-Verordnung steht in drei Stufen: bis zu 35 Millionen Euro oder 7 Prozent des weltweiten Jahresumsatzes bei verbotenen Praktiken nach Artikel 5, bis zu 15 Millionen Euro oder 3 Prozent bei Verstößen gegen Anbieter-, Betreiber- und Transparenzpflichten, bis zu 7,5 Millionen Euro oder 1 Prozent bei falschen Angaben gegenüber Behörden. Für KMU gilt jeweils der niedrigere Wert. Wie die Aufsicht organisiert ist, haben wir im Artikel zur KI-Aufsicht nach dem KI-MIG aufgeschrieben.
Für den Vertrag zählt daran vor allem die Verteilung der Pflichten. Artikel 50 adressiert in den Absätzen 1 und 2 die Anbieter von KI-Systemen, also dein Modellhaus, und in Absatz 4 dich als Betreiber, der die Inhalte am Ende veröffentlicht. Deine eigene Offenlegung nimmt dir kein Anbieter ab. Was er liefern kann, ist die technische Vorleistung: die maschinenlesbare Markierung aus Absatz 2, auf der deine Kennzeichnung aufsetzt. Wie die Risikoklasse deiner konkreten Anwendung ausfällt, bleibt eine juristische Frage für deine Kanzlei.
Welche Kennzeichnungs-Zusage brauchst du seit dem 2. August 2026 vom Anbieter?
Du brauchst die schriftliche Auskunft, welche Modelle des Anbieters ihre Ausgaben maschinenlesbar markieren und seit wann. Ohne diese Liste weißt du nicht, ob die Inhalte aus deinem Workflow die Anbieterseite von Artikel 50 Absatz 2 überhaupt erfüllen.
Anthropic hat als erster großer Anbieter breit ausgerollt: seit dem 11. August 2026 ein unsichtbares Wasserzeichen im Text und signierte Herkunftsdaten nach dem C2PA-Standard in erzeugten Dateien, weltweit und ohne EU-Schalter, über Claude, die Platform-API, Claude Code, Claude Cowork und Claude Tag. Die Markierung gilt für Modelle, die am oder nach dem 2. August 2026 erschienen sind, derzeit Fable 5.1 und Mythos 5.1; für ältere Modelle nennt Anthropic eine Übergangsphase ohne eigenes Datum. Auch die Cloud-Partner AWS, Google Cloud und Microsoft Foundry geben die Wasserzeichen bei unterstützten Modellen weiter. Die Grenzen schreibt Anthropic selbst dazu: Ein gefundenes Zeichen belegt keine Urheberschaft, und ein fehlendes Zeichen beweist nicht, dass ein Text ohne KI entstanden ist. Was das im Redaktionsalltag bedeutet, steht in unserer Einordnung zu Claudes Wasserzeichen.
Frag deinen Anbieter deshalb nach der Modellliste mit Datum. Ein allgemeines Bekenntnis zur Kennzeichnung hilft dir bei der Prüfung wenig, weil gerade die älteren, noch unmarkierten Modelle oft die sind, mit denen dein Team seit Monaten arbeitet.
Welche Klauseln gehören in deinen KI-Vendor-Vertrag (Übersicht mit Prüf-Fragen)?
Die folgende Tabelle fasst die neun Kern-Bausteine zusammen. Spalte drei enthält jeweils eine konkrete, verhandelbare Frage, die du dem Anbieter so stellen kannst.
| Klausel | Warum du sie brauchst | Prüf-Frage an den Anbieter |
|---|---|---|
| Modell-Deprecation-Vorlauf | Schützt vor plötzlicher Abschaltung ohne Zeit zum Umstellen | Wie viele Monate Vorlauf garantiert ihr schriftlich vor einer Modell-Abkündigung, und wird ein migrationsfähiges Nachfolgemodell benannt? |
| Notfall-Migration und Exit | Sichert geordneten Wechsel statt hartem Abschalten bei Kündigung oder Anbieterausfall | Welche Übergangsfrist und welche Unterstützung beim Wechsel sagt ihr zu, wenn wir oder ihr den Vertrag beenden? |
| Datenexport und Portabilität | Stellt sicher, dass du Daten und Embeddings nutzbar mitnimmst | In welchem Format und in welcher Frist liefert ihr unsere Daten, Embeddings und Logs zurück, und wann werden sie gelöscht? |
| Verfügbarkeits-SLA inkl. behördlicher Abschaltung | Regelt Ausfall und höhere Gewalt statt sie offenzulassen | Welche Verfügbarkeit sagt ihr zu, und was passiert konkret bei einer behördlichen Abschaltung oder höherer Gewalt? |
| Datenresidenz und AVV (DSGVO) | Pflichtgrundlage, sobald personenbezogene Daten durchs Modell laufen | Stellt ihr einen AVV nach Art. 28 bereit, und in welcher Region werden unsere Daten verarbeitet? |
| Subprozessor-Transparenz und Änderungsanzeige | Macht die Verarbeitungskette nachvollziehbar und widerspruchsfähig | Wo finden wir die aktuelle Subprozessor-Liste, und wie früh kündigt ihr Änderungen an? |
| Trainings- und Retention-Klauseln | Verhindert ungewollte Nutzung deiner Daten und unklare Speicherdauer | Bestätigt ihr schriftlich, dass unsere Inhalte nicht ins Training fließen, und wie lange speichert ihr sie? |
| Haftung und Service-Credits | Gibt der Verfügbarkeitszusage finanzielles Gewicht | Welche Service-Credits oder Haftung greifen bei Unterschreitung des SLA, und gibt es Haftungsobergrenzen? |
| Kennzeichnung und Herkunftsdaten (Art. 50 Abs. 2) | Liefert die technische Vorleistung für deine eigene Offenlegungspflicht, die seit dem 2. August 2026 gilt | Welche eurer Modelle markieren ihre Ausgaben maschinenlesbar, seit wann, und was gilt für die älteren Modelle? |
Wie führst du den Vertrags-Review in der Praxis durch?
Geh den Review strukturiert und mit der Fachabteilung durch, nicht als reine Einkaufsformalität. Die folgende Reihenfolge bringt dich von der Bestandsaufnahme bis zur rechtlichen Gegenprüfung.
Vertrags-Review in 9 Schritten
- Bestandsaufnahme: Liste auf, welche Modelle und Anbieter du nutzt und welche Prozesse daran hängen, und stufe jeden nach Kritikalität ein.
- Prüfe die Deprecation- und Vorlauf-Klausel und fixiere einen schriftlichen Mindest-Vorlauf für die kritischen Modelle.
- Verankere ein Exit- und Notfall-Migrations-Recht inklusive einer konkreten Übergangsfrist.
- Kläre Datenexport-Format, Rückgabe und Löschung am Vertragsende und teste den Export einmal real.
- Spiegele das Verfügbarkeits-SLA gegen reale Ausfallszenarien, auch gegen eine behördliche Abschaltung.
- Fordere AVV, Datenresidenz und die Subprozessor-Liste an und prüfe sie auf DSGVO-Konformität.
- Lass dir Trainings-Opt-out und Aufbewahrungsfristen schriftlich bestätigen.
- Hol dir die Liste der Modelle, die ihre Ausgaben maschinenlesbar markieren, jeweils mit Datum, und gleiche sie mit den Modellen ab, die dein Team tatsächlich nutzt.
- Lies das Ergebnis mit IT, Fachabteilung und Rechtsberatung gegen und prüfe parallel deine technische Resilienz wie Abstraktionsschicht und Fallback.
Wie verzahnst du Verträge mit deiner technischen Resilienz?
Verträge und Technik sind zwei Seiten desselben Schutzes: Die Klauseln geben dir das Recht auf Vorlauf und Export, die Technik macht dich schnell genug, dieses Recht auch zu nutzen. Eine Abstraktionsschicht zwischen deinem Code und dem Modell sorgt dafür, dass ein Modellwechsel eine Konfigurationsänderung bleibt und kein Umbau.
Konkret stützt du dich auf einen Adapter, der mehrere Anbieter und Regionen kapselt, einen Kill-Switch per Feature-Flag, einen Circuit Breaker und automatischen Fallback auf ein Ersatzmodell, abgesichert durch einen Smoke-Test nach jedem Wechsel. Modell-Routing nach Aufgabentyp und Kostenhebel wie Prompt-Caching oder die Batch-API runden das ab. Wer KI-gestützte Prozesse absichern will und dafür Unterstützung sucht, findet sie beim Performance-Marketing-Team von Collective Brain.
Häufige Fragen
Was ist der Unterschied zwischen einem AVV und einem SLA bei KI-Anbietern?
Ein AVV (Auftragsverarbeitungsvertrag nach Art. 28 DSGVO) regelt, wie der Anbieter mit deinen personenbezogenen Daten umgeht: Zweckbindung, Subprozessoren, Löschung. Ein SLA (Service Level Agreement) regelt die technische Leistung: Verfügbarkeit, Reaktionszeiten, Service-Credits bei Ausfall. Du brauchst beide, weil sie unterschiedliche Risiken abdecken. Der AVV schützt deine Datenschutz-Pflichten, das SLA deinen laufenden Betrieb.
Wie lange Vorlauf sollte eine Deprecation-Klausel mindestens vorsehen?
Eine feste Zahl gibt es nicht, weil dein Migrationsaufwand davon abhängt, wie tief das Modell in deine Prozesse eingebaut ist. In der Praxis sind sechs bis zwölf Monate schriftlicher Vorlauf ein verhandelbarer Anker für kritische Anwendungen. Rechne damit, dass die Standardbedingungen deutlich darunter liegen: Anthropic sagt mindestens 60 Tage Vorlauf vor der Abschaltung eines öffentlich verfügbaren Modells zu, und die abgeschlossenen Fälle aus 2026 lagen bei 61 und 62 Tagen. Wichtig ist außerdem, dass der Anbieter ein benanntes Nachfolgemodell zusagt, auf das du migrieren kannst, nicht nur ein abstraktes Abkündigungsdatum.
Reicht eine EU-Region bei Amazon Bedrock oder Google Vertex AI für DSGVO-Konformität aus?
Eine EU-Region ist ein wichtiger Baustein, aber allein nicht ausreichend. Du brauchst zusätzlich einen abgeschlossenen AVV, eine geprüfte Subprozessor-Liste und Klarheit darüber, ob ein Drittlandtransfer (etwa zu einem US-Mutterkonzern) stattfindet. Die Regionenwahl bestimmt, wo deine Daten verarbeitet werden, aber die rechtliche Bewertung hängt am gesamten Vertragswerk. Lass das von deiner Rechtsberatung prüfen.
Was passiert mit meinen Daten und Embeddings, wenn der Anbieter ein Modell abschaltet?
Das hängt davon ab, was in deinem Vertrag steht. Ohne explizite Klausel gibt es keine Garantie, dass du Embeddings, Fine-Tuning-Daten oder Logs in einem nutzbaren Format zurückbekommst. Deshalb gehört eine Datenexport- und Portabilitätsklausel in den Vertrag, die Format, Frist und Löschung nach Vertragsende festlegt. Beachte: Embeddings eines abgeschalteten Modells sind oft nicht direkt auf ein anderes Modell übertragbar und müssen neu berechnet werden.
Macht der EU AI Act zusätzliche Vertragsklauseln nötig?
Ja, und seit dem 2. August 2026 konkreter als vorher. An diesem Tag wurden die Transparenzpflichten aus Artikel 50 anwendbar, dazu der Bußgeldrahmen aus Artikel 99 und das Aufsichtskapitel, in Deutschland mit der Bundesnetzagentur als Marktüberwachung. Die KI-Kompetenzpflicht aus Artikel 4 gilt bereits seit dem 2. Februar 2025. Die Hochrisiko-Pflichten hat der Digital Omnibus auf den 2. Dezember 2027 für eigenständige Systeme nach Anhang III und den 2. August 2028 für eingebettete KI nach Anhang I verschoben, beides feste Kalendertermine. In den Vertrag gehören daraus Zusicherungen zu technischer Dokumentation, Konformität und maschinenlesbarer Kennzeichnung. Ob und in welchem Umfang dich das trifft, hängt von deiner konkreten Anwendung und ihrer Risikoklasse ab. Dieser Artikel ersetzt keine Rechtsberatung; kläre die Einordnung mit einer fachkundigen Kanzlei.
Seit wann gilt die Kennzeichnungspflicht für KI-Inhalte und was heißt das für meinen Anbietervertrag?
Die Transparenzpflichten aus Artikel 50 der KI-Verordnung gelten seit dem 2. August 2026. Der oft genannte 2. Dezember 2026 ist nur eine Schonfrist für die maschinenlesbare Markierung nach Artikel 50 Absatz 2, und zwar ausschließlich für generative Systeme, die vor dem 2. August 2026 schon auf dem Markt waren. Für den Vertrag heißt das: Lass dir schriftlich bestätigen, welche Modelle des Anbieters ihre Ausgaben maschinenlesbar markieren und ab welchem Datum. Deine eigene Offenlegung als Betreiber nach Artikel 50 Absatz 4 nimmt dir der Anbieter damit nicht ab, ohne seine technische Vorleistung fehlt dir aber die Grundlage dafür.
Quellen & Referenzen
- Anthropic, Modellübersicht und Verfügbarkeit (Anthropic-API, Amazon Bedrock, Google Vertex AI, Microsoft Foundry). docs.anthropic.com
- Verordnung (EU) 2016/679 (DSGVO), Art. 28 zur Auftragsverarbeitung. eur-lex.europa.eu
- Verordnung (EU) 2024/1689 (EU AI Act), Risikoklassen und Pflichten. eur-lex.europa.eu
- Rat der Europäischen Union: finale Zustimmung zum Digital Omnibus zum AI Act, verschobene Hochrisiko-Fristen. consilium.europa.eu
- Amtsblatt der EU: Verordnung (EU) 2026/1744 (Digital Omnibus on AI), veröffentlicht am 24. Juli 2026, in Kraft seit 27. Juli 2026. eur-lex.europa.eu
- KI-MIG, Gesetz zur Marktüberwachung und Innovationsförderung von künstlicher Intelligenz, in Kraft seit 29. Juli 2026, Bundesnetzagentur als Marktüberwachungsbehörde. gesetze-im-internet.de
- Anthropic, Model deprecations: Zusage von mindestens 60 Tagen Vorlauf, Modellstatus und früheste Abschaltdaten, abweichende Fahrpläne bei Amazon Bedrock und Google Cloud. platform.claude.com
- Anthropic, Hilfe-Center: wie Claude KI-generierte Inhalte markiert, Wasserzeichen im Text und C2PA-Herkunftsdaten, Modelle ab dem 2. August 2026. support.claude.com
- Amazon Bedrock, EU-Regionen und Datenresidenz. docs.aws.amazon.com
- Google Cloud Vertex AI, Standorte und Datenresidenz. cloud.google.com