Kurz gesagt: Zwei Anwendungen aus der Finanz- und Versicherungswelt stehen ausdrücklich in Anhang III der KI-Verordnung: die Kreditwürdigkeitsprüfung natürlicher Personen (Nummer 5 Buchstabe b, Ausnahme Betrugserkennung) und die Risikobewertung und Preisbildung bei Lebens- und Krankenversicherungen (Nummer 5 Buchstabe c). Wer solche Systeme betreibt, hat ab dem 2. Dezember 2027 die Betreiberpflichten des Artikels 26 und schon vor dem ersten Einsatz eine Grundrechte-Folgenabschätzung nach Artikel 27. Für Makler und Vermittler, die Werkzeuge der Produktgeber nutzen, ist die Rollenfrage entscheidend. Aufsicht über KI im direkten Zusammenhang mit regulierten Finanztätigkeiten führt in Deutschland die BaFin (§ 2 Absatz 3 KI-MIG).
Betreiber ist, wer das System in eigener Verantwortung verwendet. Führt die Bank oder der Versicherer das Scoring durch und Sie leiten nur Daten weiter und erhalten ein Ergebnis, ist der Produktgeber Betreiber. Nutzen Sie ein eigenes Tool, das die Kreditwürdigkeit von Kunden bewertet oder Tarife nach Gesundheitsrisiken kalkuliert, sind Sie Betreiber. Entwickeln Sie ein solches Tool und setzen es unter eigenem Namen ein, sind Sie Anbieter. Klären Sie die Rolle vertraglich mit jedem Produktgeber.
Sie ergreifen Maßnahmen, um die KI-Kompetenz aller Mitarbeitenden zu unterstützen, die mit den Beratungs- und Analysewerkzeugen arbeiten. Seit dem 27. Juli 2026 verlangt die Vorschrift Unterstützung, kein garantiertes Niveau. Ein Zertifikat ist nicht vorgeschrieben; eine kurze, dokumentierte Unterweisung mit Nachweis reicht in der Regel. Ein direktes Bußgeld gibt es nicht, fehlende Nachweise wiegen aber bei jedem anderen Verstoß schwerer.
Wer mit einem KI-System spricht oder schreibt, muss das erkennen können, es sei denn, es ist offensichtlich. Die Pflicht trifft den Anbieter, der das System entsprechend gestalten muss; als Betreiber sorgen Sie dafür, dass der Hinweis nicht abgeschaltet oder überdeckt wird.
Eine Kredit- oder Tarifentscheidung, die allein das System trifft, braucht eine Vertragsnotwendigkeit oder Einwilligung und ein Recht auf menschliches Eingreifen. Der Europäische Gerichtshof hat im SCHUFA-Urteil vom 7. Dezember 2023 (C-634/21) klargestellt, dass schon die Erstellung eines Scores eine automatisierte Entscheidung sein kann, wenn der Empfänger sich maßgeblich darauf stützt.
Für Vermittler gelten die Erlaubnispflichten der Gewerbeordnung (§§ 34c bis 34i) und das Versicherungsvertriebsrecht, für Institute die Anforderungen der BaFin an IT und Modelle. Die KI-Verordnung kommt hinzu, ersetzt nichts. Die Aufsicht über KI im Finanzsektor liegt bei der BaFin; sie ist zugleich Bußgeldbehörde für diesen Bereich (§ 17 KI-MIG).
Die KI-Verordnung ersetzt die DSGVO nicht. Personenbezogene Daten in den Beratungs- und Analysewerkzeugen brauchen eine Rechtsgrundlage, bei Cloud-Diensten einen Auftragsverarbeitungsvertrag, bei Entscheidungen mit rechtlicher Wirkung greift Artikel 22 DSGVO. Für Beschäftigtendaten gilt zusätzlich § 26 BDSG, bei technischer Überwachung § 87 Absatz 1 Nummer 6 BetrVG.
Kennzeichnung als KI (Artikel 50 Absatz 1), keine verbindlichen Zusagen ohne Prüfung. Kein Hochrisiko, solange keine Bonität oder Gesundheitsrisiken bewertet werden.
Anhang III Nummer 5 Buchstabe b: Hochrisiko ab dem 2. Dezember 2027, Grundrechte-Folgenabschätzung vor dem Einsatz, Artikel 22 DSGVO heute. Ausnahme: Systeme zur Aufdeckung von Finanzbetrug.
Nummer 5 Buchstabe c: Hochrisiko. Für Sach-, Kfz- und Haftpflichtversicherungen gilt das nicht.
Ausdrücklich keine Hochrisiko-Einstufung nach Nummer 5 Buchstabe b; Sektorrecht (GwG) und DSGVO gelten.
Betreiber, Artikel 4. Kein Hochrisiko, solange keine Leistungsentscheidung bei Leben oder Kranken automatisiert wird.
Kein Hochrisiko. Profiling-Regeln der DSGVO, keine Merkmale nach AGG.
Hochrisiko-Systeme nach Anhang III unterliegen ab dem 2. Dezember 2027 den Betreiberpflichten des Artikels 26 (Artikel 113 Absatz 3 Buchstabe c der KI-Verordnung): Betriebsanleitung des Anbieters einhalten, menschliche Aufsicht durch geschulte Personen, Eingabedaten kontrollieren, Protokolle mindestens sechs Monate aufbewahren, betroffene Personen informieren. Der Anbieter des Systems trägt die Hauptlast (Risikomanagement, Dokumentation, Konformitätsbewertung, CE-Kennzeichnung); als Betreiber verlangen Sie diese Nachweise von ihm. Für Betreiber von Systemen nach Nummer 5 Buchstabe b und c kommt die Grundrechte-Folgenabschätzung nach Artikel 27 vor der ersten Verwendung hinzu (Verfahren, Zeitraum, betroffene Personen, Risiken, Aufsicht, Abhilfe); ein Verstoß ist nach § 15 KI-MIG mit bis zu 50.000 Euro bußgeldbewehrt. Kunden informieren Sie nach Artikel 26 Absatz 11 und erläutern auf Verlangen die Rolle des Systems (Artikel 86).
Sie müssen nicht raten und nichts bezahlen, um zu erfahren, wo Sie stehen. Der Check stellt Ihnen 15 einfache Fragen in vier Blöcken, ohne Fachjargon. Am Ende sehen Sie eine Ampel-Einordnung, die betroffenen Pflichten mit Artikelverweis und den Bußgeldrahmen für Ihre Unternehmensgröße. Keine Anmeldung, keine E-Mail-Abfrage; bei der kostenlosen Auswertung bleiben Ihre Antworten in Ihrem Browser.
15 Fragen, sofortiges Ergebnis. Ohne Anmeldung.
Die drei Schritte oben gehen schnell, wenn Vorlagen, Richtlinie und Unterweisung fertig vorliegen; genau das liefert der Report, zugeschnitten auf Ihre Antworten aus dem Check. Wer das prüffähig braucht, etwa um intern Ruhe zu haben oder einem Steuerberater oder Anwalt eine strukturierte Grundlage zu geben, kann im Anschluss an den Fragebogen den ausführlichen Report bestellen: Einstufung mit Fundstellen, priorisierter Maßnahmenplan, Bußgeldrahmen mit KMU-Staffelung, druckfertige Vorlagen (KI-Nutzungsrichtlinie, KI-Inventar, Schulungsnachweis) und eine Unterweisung zur KI-Kompetenz nach Artikel 4 mit Verständnistest und Teilnahmebestätigung. Einmalig 149 Euro, ein Angebot ausschließlich für Unternehmer im Sinne des § 14 BGB.
Sehen Sie vorher, was Sie bekommen: Beispiel-Report als PDF, ein Musterreport für eine fiktive Beispiel GmbH (Analyseteil vollständig, Vorlagen und Unterweisung gekürzt).
Nur wenn er selbst ein KI-System betreibt, das Bonität oder Lebens- und Krankenrisiken bewertet. Nutzt er die Rechner der Versicherer, ist der Versicherer Betreiber.
Nein. Anhang III nennt ausdrücklich Lebens- und Krankenversicherungen.
Die BaFin für KI im direkten Zusammenhang mit regulierten Finanztätigkeiten (§ 2 Absatz 3 KI-MIG), im Übrigen die Bundesnetzagentur.
Als Betreiber eines Systems nach Anhang III Nummer 5 Buchstabe b oder c ja, vor der ersten Verwendung (Artikel 27). Für Makler, die nur Produktgeber-Rechner nutzen, nein.
Betreiberpflichten bis zu 15 Millionen Euro oder 3 Prozent, für KMU der niedrigere Betrag; fehlende Grundrechte-Folgenabschätzung bis zu 50.000 Euro nach § 15 KI-MIG.
Fünf Schritte vom KI-Inventar bis zur Hochrisiko-Prüfung.
Was Artikel 4 verlangt und was reicht.
Der Höchstbetrag für Ihre Unternehmensgröße.
Bonität beim Rechnungskauf, Betrugsausnahme.
Diese Seite ist eine Orientierungshilfe auf Basis der Verordnung (EU) 2024/1689 in der Fassung der Verordnung (EU) 2026/1744 und ersetzt keine Rechtsberatung.
Stand: September 2026