23.09.2026

Website_EU_AI_Act

Ihr Ansprechpartner

Christian Rohling

Christian Rohling Leitung Marketing Telefon +49 (591) 80032-190 Mail E-Mail schreiben

23.09.2026

KI im CRM: Was die verschobenen AI-Act-Fristen für den Mittelstand bedeuten

Seit Ende Juli gelten für den EU AI Act neue Fristen. Vor allem Vorgaben für bestimmte Hochrisiko-KI-Systeme greifen später als ursprünglich vorgesehen. Schnell entsteht daraus der Eindruck: Das Thema kann erst einmal warten. Das wäre jedoch zu kurz gedacht. Verschoben wurden einzelne Fristen – nicht der AI Act insgesamt. Einige Anforderungen gelten bereits heute. Und für viele mittelständische Unternehmen stellt sich ohnehin eine viel grundlegendere Frage: Wissen Sie eigentlich, wo in Ihrem Unternehmen bereits KI eingesetzt wird? Denn KI steckt längst nicht mehr nur in Pilotprojekten. Sie findet sich im CRM, in Microsoft 365, im Kundenservice oder auf der Website.

Was sich geändert hat

Mit der Digital-Omnibus-Verordnung (EU) 2026/1744 wurden Ende Juli mehrere Fristen angepasst.

Für bestimmte Hochrisiko-KI-Systeme nach Anhang III gelten die Anforderungen nun ab dem 2. Dezember 2027. Für KI-Systeme, die Bestandteil regulierter Produkte sind, verschiebt sich der Termin auf den 2. August 2028.

An den grundsätzlichen Anforderungen ändert sich dadurch wenig. Vor allem der Zeitplan wurde angepasst.

Warum Unternehmen trotzdem handeln sollten

Ein wichtiger Punkt gilt bereits seit dem 2. Februar 2025: die sogenannte KI-Kompetenz.

Unternehmen, die KI-Systeme einsetzen, sollen dafür sorgen, dass Mitarbeitende ausreichend verstehen, wie diese Systeme funktionieren, wo ihre Grenzen liegen und welche Risiken entstehen können.

Dabei geht es nicht um umfangreiche Schulungsprogramme für alle. Wichtig ist vielmehr, dass Mitarbeitende KI sinnvoll und verantwortungsvoll einsetzen können – gerade beim Umgang mit personenbezogenen oder vertraulichen Daten.

Auch Transparenzpflichten spielen eine Rolle. Seit dem 2. August 2026 müssen Menschen beispielsweise erkennen können, wenn sie direkt mit einem KI-System interagieren – etwa mit einem Chatbot oder KI-Agenten. Ebenfalls ab diesem Zeitpunkt gilt: KI-generierte oder -bearbeitete Bilder, Audio- und Videodateien (synthetische Medien) müssen als solche gekennzeichnet werden – auch wenn sie „nur“ als Illustrationen auf der eigenen Website, in Blogbeiträgen oder auf Social Media genutzt werden.

Wichtig dabei: Nicht jeder Text, der mithilfe von KI erstellt wurde, muss automatisch als KI-generiert gekennzeichnet werden.

Ein mit Copilot erstellter und anschließend geprüfter E-Mail-Entwurf ist etwas anderes als ein Chatbot, der selbstständig mit Kunden kommuniziert.

Die meisten Unternehmen wissen nicht genau, wo KI läuft

In vielen Unternehmen ist KI bereits stärker verbreitet, als zunächst angenommen.

Im CRM werden Leads bewertet oder Inhalte zusammengefasst. Copilot erstellt Besprechungszusammenfassungen oder E-Mail-Entwürfe. Auf der Website beantwortet ein Chatbot Standardfragen. Dazu kommen Tools, die Mitarbeitende eigenständig für Texte, Übersetzungen oder Recherchen einsetzen.

Das ist nicht automatisch problematisch.

Problematisch wird es dann, wenn niemand mehr überblickt, welche Systeme genutzt werden, welche Daten dort verarbeitet werden und welche Ergebnisse Kunden zu sehen bekommen.

Der erste Schritt: ein KI-Inventar

Der Einstieg muss kein großes Compliance-Projekt sein.

Für eine erste Bestandsaufnahme reicht häufig eine einfache Tabelle mit fünf Fragen:

System | KI-Funktion | Wer nutzt sie? | Welche Daten gehen hinein? | Wer sieht das Ergebnis?

Danach werden die wichtigsten Bereiche betrachtet:

·         CRM und Marketing Automation

·         Microsoft 365

·         Website und Chat

·         Shop und Produktsuche

·         zusätzliche KI-Tools der Mitarbeitenden

Für jede Anwendung helfen zwei Fragen besonders weiter:

Interagieren Kunden direkt mit der KI oder sehen deren Ergebnisse?

Welche Daten werden verarbeitet – insbesondere personenbezogene oder vertrauliche Informationen?

Schon damit lässt sich erkennen, wo genauer hingeschaut werden sollte.

Was danach kommt

Aus dieser Übersicht ergeben sich meist drei konkrete Aufgaben: klare Regeln für die Nutzung von KI-Tools, passende Schulungen für Mitarbeitende und Transparenz dort, wo Kunden direkt mit KI interagieren.

Komplexer wird es, wenn KI auf Daten aus verschiedenen Systemen zugreift.

Wenn beispielsweise ein Lead-Scoring Informationen aus CRM, ERP, Marketing Automation und Shop verwendet, stellt sich schnell die Frage:

Welche Daten fließen eigentlich in welche Bewertung ein – und können wir das nachvollziehen?

Dann geht es nicht mehr nur um den AI Act. Es geht um Datenqualität, Schnittstellen und eine belastbare Datenarchitektur.

Und genau diese Themen sind unabhängig von regulatorischen Fristen entscheidend.

Dieser Beitrag gibt einen allgemeinen Überblick und ersetzt keine rechtliche Prüfung im Einzelfall.

Wissen Sie, wo in Ihren Systemen bereits KI mitläuft?

Sie möchten herausfinden, welche KI-Funktionen in Ihrem CRM, Ihrer Microsoft-365-Umgebung oder Ihren digitalen Kundenprozessen bereits eine Rolle spielen?

Sprechen Sie uns an. Gemeinsam schaffen wir Transparenz und identifizieren die nächsten sinnvollen Schritte.

Ihr Ansprechpartner

Christian Rohling

Christian Rohling Leitung Marketing Telefon +49 (591) 80032-190 Mail E-Mail schreiben