Dieser Beitrag wurde mit KI-Unterstützung erstellt, fachlich geprüft und redaktionell freigegeben.
Ein KI-Tool wirkt auf einer Website oft klein: ein Chatfenster, ein Textassistent im Redaktionssystem oder ein Plugin, das Anfragen vorsortiert. Seit die Transparenzregeln des AI Act am 2. August 2026 anwendbar wurden, ist aber nicht nur die sichtbare Oberfläche wichtig. Für österreichische KMU lohnt sich ein Blick auf den Weg davor: Wer stellt das Tool bereit, welche Informationen gibt es über Grenzen und Datenflüsse – und wer entscheidet im Unternehmen, ob das Tool auf die Website darf?
Das ist keine Aufforderung, jede KI-Anwendung wie ein Großprojekt zu behandeln. Es ist ein praktischer Startpunkt. Wer die Anbieterfrage vor dem Einbau klärt, kann Hinweise für Besucher, Datenschutztexte, Freigaben und spätere Updates zusammenführen. So wird aus einer schnellen Plugin-Entscheidung ein nachvollziehbarer Website-Prozess.
Warum der Anbieter-Check jetzt zum Website-Launch gehört
Der AI Act unterscheidet Rollen und Risiken. Für viele kleine Unternehmen ist entscheidend: Sie sind nicht automatisch Anbieter eines KI-Modells, nur weil sie einen Dienst nutzen. Trotzdem tragen sie Verantwortung dafür, wie ein Tool auf der eigenen Website eingesetzt wird. Die offizielle Erläuterung zu Artikel 50 beschreibt Transparenzpflichten für bestimmte Interaktionen und KI-Inhalte; die Information soll klar, unterscheidbar und spätestens beim ersten Kontakt verfügbar sein.
Parallel gelten für Anbieter allgemeiner KI-Modelle bereits eigene Dokumentations-, Informations-, Urheberrechts- und Transparenzpflichten. Die EU-Kommission erläutert in ihren Leitlinien zu General-Purpose-AI-Modellen, dass Informationen über Fähigkeiten und Grenzen entlang der Wertschöpfungskette weitergegeben werden sollen. Daraus folgt für Website-Teams kein pauschaler Anspruch auf ein bestimmtes Dokument. Es ist aber ein guter Grund, die verfügbaren Anbieterinformationen nicht zu übergehen.
Besonders deutlich wird das bei einem Website-Chatbot: Marketing sieht eine schnellere Kontaktaufnahme, der Support möchte weniger Routinefragen, und die Webagentur integriert ein Script. Erst beim Anbieter-Check wird sichtbar, ob Eingaben an einen externen Dienst gehen, ob der Bot Antworten erfindet, welche Sprachen er beherrscht und wie die Übergabe an einen Menschen funktioniert. Diese Fragen sind keine Bremse – sie vermeiden, dass der Livegang später an fehlenden Angaben oder falschen Erwartungen scheitert.
Fünf Fragen vor Chatbot, Plugin und Content-Tool
1. Wer ist für das konkrete Tool verantwortlich?
Notieren Sie den Vertragspartner, die Produktbezeichnung, die eingebundene Version und einen erreichbaren Support-Kontakt. Bei einem Plugin zählt auch, wer Updates einspielt und wer die Einstellungen ändern darf. Das klingt banal, hilft aber beim Relaunch oder bei einer Sicherheitsmeldung enorm: Das Team muss nicht erst rekonstruieren, welches Script zu welchem Dienst gehört.
2. Was kann das Tool – und was kann es ausdrücklich nicht?
Suchen Sie in Dokumentation, Vertragsunterlagen oder Release Notes nach Zweck, bekannten Grenzen und vorgesehenen Kontrollmöglichkeiten. Ein Textassistent darf etwa Entwürfe liefern, aber keine Quelle erfinden oder eine rechtliche Aussage ungeprüft veröffentlichen. Ein Chatbot kann Anliegen erfassen, aber nicht jede Supportfrage verbindlich beantworten. Diese Grenzen gehören in die interne Freigabe und, wo es für Besucher relevant ist, in die Gestaltung des Kontaktpunkts.
3. Welche Daten gehen hinein?
Der wichtigste Praxischeck beginnt nicht bei abstrakten Datenkategorien, sondern bei echten Eingabefeldern. Kann eine Besucherin im Chat Namen, E-Mail-Adresse, Buchungsnummer, Freitext oder Gesundheitsangaben eingeben? Werden Inhalte aus dem CMS, aus einem CRM oder aus einer Wissensdatenbank an das Tool übergeben? Daraus ergeben sich die Fragen für Datenschutzhinweise, Auftragsverarbeitung und eine datensparsame Gestaltung. Ein KI-Hinweis neben dem Chat ersetzt diese Prüfung nicht.
Für die laufende Website-Pflege kann das AdSimple Business-Paket dabei helfen, Datenschutz, Impressum, Consent und weitere Website-Aufgaben gemeinsam im Blick zu behalten. Es ist kein Ersatz für eine individuelle Rechtsberatung und auch kein Freibrief für beliebige KI-Integrationen. Der Nutzen liegt darin, dass Verantwortliche den Prozess nicht auf einzelne Browser-Tabs und E-Mails verteilen müssen.
4. Wo trifft eine Person auf die KI?
Markieren Sie die konkrete Stelle: Chatfenster, Terminassistent, Suchfunktion, Formularhilfe, automatisierte E-Mail oder veröffentlichter Inhalt. Die AI-Act-Service-Desk-FAQ nennt den 2. August 2026 als Zeitpunkt, ab dem Transparenzpflichten für bestimmte Systeme anwendbar und durchsetzbar sind. Für Teams bedeutet das vor allem: Hinweise gehören dorthin, wo Menschen die KI erleben – nicht allein in ein internes Wiki.
Ein guter Hinweis ist knapp und verständlich. Bei einem Chat kann er erklären, dass die erste Antwort automatisiert erfolgt und wie eine menschliche Ansprechperson erreichbar ist. Bei einem vollständig KI-generierten Bild oder Inhalt ist die Kennzeichnung eine eigene Frage. Die genaue Einordnung hängt vom Einsatzfall ab; im Zweifel ist eine fachliche Prüfung sinnvoll. Wichtig ist, Sichtbarkeit nicht mit vollständiger Compliance zu verwechseln.
5. Wer gibt Änderungen frei?
Tools verändern sich. Ein Anbieter kann Datenstandorte, Modellversionen, Funktionen oder Nutzungsbedingungen ändern; eine Agentur kann ein Script austauschen; aus einem Test wird plötzlich ein öffentlich sichtbarer Service. Legen Sie deshalb einen einfachen Auslöser fest: Bei neuem Tool, größerem Update, Relaunch oder neuer Datenquelle wird der Eintrag geprüft. Erst danach folgen Test, Textanpassung und Freigabe.
Ein schlanker Ablauf für kleine Teams
Für die meisten KMU reicht zu Beginn eine Liste mit wenigen Zeilen. Entscheidend ist, dass sie eine verantwortliche Person kennt und beim Website-Projekt verfügbar ist. Ein möglicher Ablauf:
- Inventur: Alle KI-Funktionen auf öffentlich erreichbaren Seiten und im Redaktionsprozess sammeln.
- Anbieterunterlagen lesen: Zweck, Grenzen, Datenflüsse, Update-Informationen und Ansprechpartner dem jeweiligen Eintrag zuordnen.
- Kontaktpunkt testen: Desktop und Mobil öffnen, typische Eingaben ausprobieren und prüfen, ob ein Hinweis verständlich platziert ist.
- Website-Texte abgleichen: Datenschutzerklärung, Consent-Setup und gegebenenfalls Nutzungs- oder Kontakttexte anhand des tatsächlichen Einsatzes überprüfen.
- Freigabe festhalten: Zuständigkeit, Datum, offene Fragen und den nächsten Prüfanlass notieren.
Dieser Ablauf hilft auch, Rollen sauber zu halten. Die Webagentur kann technisch dokumentieren, wie ein Dienst eingebunden ist. Das Unternehmen entscheidet über Zweck und Freigabe. Datenschutz- oder Rechtsberatung wird dort einbezogen, wo die tatsächliche Verarbeitung oder der Einsatzfall eine individuelle Beurteilung verlangt. Niemand muss alle Antworten allein kennen, aber die offenen Punkte dürfen nicht unsichtbar bleiben.
Typische Abkürzungen, die später teuer werden
„Der Anbieter ist bekannt, also passt das schon“
Ein bekannter Name beantwortet weder den konkreten Datenfluss noch die Frage, welche Funktion aktiviert ist. Prüfen Sie den tatsächlich gebuchten Dienst, die gewählte Konfiguration und die Einbindung auf Ihrer Website. Gerade bei Baukastensystemen und Plugins unterscheiden sich Standard-, Test- und Produktiveinstellungen.
„Wir schreiben es irgendwann in die Datenschutzerklärung“
Das führt häufig zu einem blinden Fleck zwischen Go-live und Textpflege. Wenn ein KI-Tool Daten von Besuchern verarbeitet, sollten die Informations- und Datenschutzfragen vor dem Start geklärt werden. Der gemeinsame Website-Check im Business-Paket kann dafür eine praktische Klammer sein: Consent, Pflichttexte und die sichtbare Umsetzung werden nicht als getrennte Nacharbeiten behandelt.
„Der Chatbot ist nur ein Test“
Auch ein Test wird öffentlich, sobald Besucher ihn nutzen können. Begrenzen Sie Zielgruppe und Datenumfang, beschreiben Sie einen klaren Rückfallweg und entfernen Sie den Test wieder, wenn keine Freigabe erfolgt. Ein kurzes Protokoll ist hilfreicher als die Annahme, dass sich später noch alles nachvollziehen lässt.
Beispiel: Ein Terminassistent für ein kleines Hotel
Ein Stadthotel möchte Anfragen außerhalb der Rezeptionszeit vorqualifizieren. Der Assistent soll nur klären, für welchen Zeitraum und für wie viele Personen ein Zimmer gesucht wird; verbindliche Preise oder Buchungen soll er nicht zusagen. Vor der Einbindung lohnt sich ein kurzer Test mit echten, aber datensparsamen Beispielanfragen. Kann der Assistent eine Anfrage an die Rezeption weitergeben? Macht er kenntlich, dass die erste Antwort automatisiert ist? Und was passiert, wenn jemand eine sensible Frage stellt oder eine Beschwerde formuliert?
Danach wird der Blick auf die technische Strecke wichtig. Ist der Assistent Teil des Buchungssystems oder ein separater Dienst? Werden Gesprächsinhalte gespeichert, an ein CRM weitergereicht oder für die Verbesserung des Dienstes verwendet? Die Antworten stehen nicht zwingend auf einer einzigen Produktseite. Sie können sich aus den Vertragsunterlagen, dem Auftragsverarbeitungsvertrag, der technischen Dokumentation und den Einstellungen ergeben. Genau deshalb ist eine Zeile im KI-Register wertvoller als die Erinnerung einzelner Projektbeteiligter.
Im nächsten Schritt entscheidet das Hotel, welche Information Besucher brauchen. Ein kurzer Satz direkt am Chat kann den automatisierten Erstkontakt erklären und auf die Rezeption als menschliche Alternative verweisen. Die Datenschutzerklärung muss dagegen den tatsächlichen Datenfluss abbilden. Beide Texte haben unterschiedliche Aufgaben. Wird später aus der Vorqualifizierung ein Bot mit direkter Buchung, beginnt der Check erneut – denn Zweck, Eingaben und mögliche Folgen haben sich verändert.
Die Freigabe auf einer Seite festhalten
Eine brauchbare Freigabe muss nicht kompliziert sein. Für jedes Tool reichen sechs kurze Antworten, die auch eine Vertretung versteht:
- Nutzen: Welches konkrete Website-Problem löst die KI?
- Grenze: Welche Antwort, Entscheidung oder Veröffentlichung bleibt ausdrücklich menschlich?
- Daten: Welche Eingaben sind erlaubt, welche sollen Besucher nicht machen?
- Kontaktpunkt: Auf welcher URL oder in welchem Redaktionsschritt begegnet man dem Tool?
- Nachweis: Wo liegen Anbieterinformationen, Konfiguration und Testnotiz?
- Nächster Auslöser: Wann wird wieder geprüft – zum Beispiel bei Plugin-Update, Wechsel des Modells oder Relaunch?
Diese Seite ersetzt keine umfangreiche technische Dokumentation, wenn sie tatsächlich nötig ist. Sie verhindert aber den häufigsten Fehler kleiner Teams: Das Wissen liegt bei der Person, die das Tool als Erste ausprobiert hat. Wenn diese Person im Urlaub ist oder die Agentur wechselt, wird aus einem einfachen Chatfenster eine unbekannte Abhängigkeit. Eine kurze, gemeinsam erreichbare Freigabe macht die Website robuster.
So wird aus der Prüfung kein Dauerprojekt
Setzen Sie klare Prüfanlässe statt eines starren Monatsrhythmus. Ein neuer externer Dienst, ein Wechsel der Datenquelle, eine Funktion für Besucher, ein umfassendes Modell-Update oder ein Relaunch sind gute Gründe. Dazwischen reicht ein Blick auf die wirklich sichtbaren Kontaktpunkte. Das spart Zeit und sorgt dafür, dass Team und Agentur ihre Aufmerksamkeit dann einsetzen, wenn sich der Einsatz tatsächlich verändert.
Dokumentation ist dabei kein Selbstzweck. Sie hilft, die richtige Frage an den richtigen Ansprechpartner zu stellen: an den Anbieter zur Funktion, an die Agentur zur Einbindung, an den Datenschutzkontakt zum Datenfluss und an die Redaktion zur Veröffentlichung. Gerade bei KI ist diese Aufteilung wertvoll, weil kein einzelnes Dokument alle Antworten enthält.
Was der AI Act nicht automatisch löst
Der AI Act ersetzt weder DSGVO noch Vertragsprüfung, Urheberrechtsanalyse oder eine konkrete Risikobeurteilung. Die EU-Kommission betont beim risikobasierten Ansatz, dass nicht jede KI-Anwendung denselben Pflichten unterliegt. Umso wichtiger ist es, den eigenen Einsatz sachlich zu beschreiben: Was macht das Tool, wer nutzt es, welche Menschen sehen die Ergebnisse und welche Daten sind beteiligt?
Für einen kleinen Website-Betreiber ist das eine bessere Ausgangsposition als eine Sammlung allgemeiner KI-Schlagworte. Die seit August geltenden Transparenzregeln machen Sichtbarkeit wichtiger. Die Anbieterfrage macht diese Sichtbarkeit belastbar: Erst wenn Zweck, Grenzen, Daten und Verantwortung klar sind, lässt sich entscheiden, welche Hinweise, Texte und Tests wirklich nötig sind.
Fazit: Erst verstehen, dann einbauen
KI auf der Website muss nicht kompliziert sein. Sie braucht aber einen klaren Startpunkt. Fragen Sie vor dem Launch nach Anbieter, Zweck, Grenzen, Datenfluss, Kontaktpunkt und Freigabe. Dann werden Chatbot, Content-Tool oder Plugin nicht zu einer schwarzen Box, sondern zu einem überprüfbaren Teil des Webauftritts. Wer diese sechs Punkte beim nächsten Update mitprüft, schafft eine Grundlage für transparente Kommunikation und eine ruhige, verantwortliche Website-Pflege.
Hinweis: Dieser Beitrag bietet allgemeine Informationen und keine individuelle Rechtsberatung.
Quellen
- AI Act Service Desk: Artikel 50 – Transparenzpflichten
- AI Act Service Desk: Leitlinien zur Transparenz KI-generierter Inhalte
- Europäische Kommission: Leitlinien zu Pflichten für GPAI-Anbieter
Artikelbild-Kennzeichnung: AI GENERATED

Hinterlassen Sie einen Kommentar
Sie müssen angemeldet sein um einen Kommentar zu schreiben.