Recht

EU-KI-Verordnung im Merchandising: was ab wann gilt

Die EU hat die Fristen für Hochrisiko-Systeme im Juli 2026 verschoben — aber nicht alle und nicht überall. Für Bildkontrolle am Point of Sale ist die Unterscheidung keine akademische Frage, weil sie den Beschäftigungskontext berühren kann, den die Verordnung gesondert regelt.

Stand: 7. September 2026

Hinweis: Dieser Artikel ordnet die öffentlich verfügbare Rechtslage ein und ersetzt keine Rechtsberatung.

Wer im Sommer 2026 versucht, aus Nachrichtenmeldungen herauszulesen, welche Pflichten der KI-Verordnung ab wann gelten, stößt schnell auf widersprüchliche Angaben. Der Grund: Die EU hat die Fristen mit der Digital-Omnibus-Verordnung zur Künstlichen Intelligenz, Verordnung (EU) 2026/1744, am 27. Juli 2026 tatsächlich verschoben — aber nicht alle. Für Field-Marketing- und Merchandising-Agenturen sowie für Marken mit eigenem Außendienst ist die Frage nicht akademisch.

Welche Fristen der KI-Verordnung gelten jetzt wirklich?

Verschoben wurden ausschließlich die Abschnitte 1 bis 3 von Kapitel III — also die materiellen Anforderungen an Hochrisiko-Systeme und die daran hängenden Pflichten für Anbieter und Betreiber. Alles andere gilt nach dem ursprünglichen Zeitplan weiter.

RegelungsbereichGeltung
Verbotene Praktiken (Art. 5), KI-Kompetenz (Art. 4)seit 2. Februar 2025
Transparenzpflichten (Art. 50)seit 2. August 2026 — planmäßig, nicht verschoben
Hochrisiko nach Anhang III (u. a. Beschäftigungskontext)verschoben auf 2. Dezember 2027
Hochrisiko nach Anhang I (produkteingebettet)verschoben auf 2. August 2028

Zwei Punkte werden in der öffentlichen Diskussion häufig übersehen. Erstens: Die Transparenzpflichten nach Art. 50 — etwa die Kennzeichnung, dass jemand mit einem KI-System interagiert — gelten seit dem 2. August 2026 und wurden von der Verschiebung nicht berührt. Zweitens: Die Verschiebung betrifft ausschließlich die Hochrisiko-Pflichten, nicht die Verordnung als Ganzes.

Der Grund für die Verschiebung ist übrigens kein politischer Sinneswandel, sondern ein praktischer: Die harmonisierten technischen Normen, ohne die eine Konformitätsbewertung kaum durchführbar ist, lagen nicht vor, und die Benennung der zuständigen Stellen war im Rückstand.

Warum betrifft die KI-Verordnung Merchandising überhaupt?

Anhang III Nummer 4 erfasst KI-Systeme, die in den Bereichen Beschäftigung und Personalmanagement eingesetzt werden — darunter ausdrücklich solche, die dazu bestimmt sind, Aufgaben zuzuweisen oder die Leistung und das Verhalten von Beschäftigten zu überwachen und zu bewerten. Diese Kategorie ist nicht auf Personalabteilungen beschränkt: Maßgeblich ist die Funktion des Systems, nicht die Abteilung, in der es steht.

Automatisierte Bildkontrolle am Point of Sale fällt grundsätzlich in diesen Anwendungsbereich, sobald die Auswertung personenbezogen erfolgt — also sobald ein System nicht nur prüft, ob ein Regal dem Planogramm entspricht, sondern die Ergebnisse einer bestimmten Person zurechnet und daraus eine Bewertung ableitet. Eine rein aggregierte Auswertung auf Filial- oder Gebietsebene ist rechtlich anders zu beurteilen als eine Auswertung auf Personenebene. Wo genau diese Grenze im Einzelfall verläuft, ist nicht abschließend geklärt und sollte nicht ungeprüft unterstellt werden.

Anbieter oder Betreiber — wer trägt welche Pflicht?

Anbieter ist, wer ein KI-System entwickelt und unter eigenem Namen oder eigener Marke in Verkehr bringt. Der Pflichtenkatalog steht in Art. 16 und den dort in Bezug genommenen Vorschriften: Risikomanagementsystem (Art. 9), Anforderungen an Daten und Daten-Governance (Art. 10), technische Dokumentation (Art. 11), Protokollierung (Art. 12), Transparenz gegenüber den Betreibern (Art. 13), Vorkehrungen für menschliche Aufsicht (Art. 14), Genauigkeit, Robustheit und Cybersicherheit (Art. 15), Qualitätsmanagementsystem (Art. 17), Konformitätsbewertung (Art. 43), CE-Kennzeichnung und Registrierung in der EU-Datenbank (Art. 49).

Betreiber ist, wer ein System in eigener Verantwortung einsetzt. Die Pflichten aus Art. 26 sind schlanker, aber nicht trivial: Nutzung entsprechend der Betriebsanleitung, Sicherstellung menschlicher Aufsicht durch geeignete Personen, geeignete Auswahl der Eingabedaten, Aufbewahrung der automatisch erzeugten Protokolle und — für den Beschäftigungskontext besonders wichtig — die Information der betroffenen Beschäftigten und ihrer Vertretungen vor der Inbetriebnahme (Art. 26 Abs. 7).

Für Agenturen ist ein Punkt besonders relevant, und er steht in Art. 25 Abs. 1: Wer ein bestehendes Hochrisiko-System unter eigenem Namen oder eigener Marke weiterreicht, es wesentlich verändert oder seine Zweckbestimmung ändert, wird dadurch selbst zum Anbieter — mit dem vollen Pflichtenkatalog aus Art. 16. Das trifft insbesondere Agenturen, die eine eingekaufte Lösung im eigenen Namen als „ihr" Produkt an Marken vermarkten. Wer diesen Rollenwechsel nicht bemerkt, plant mit Betreiberpflichten und schuldet Anbieterpflichten.

Was ist jetzt schon zu tun?

Die verschobene Frist ist kein Grund, mit den Vorbereitungen zu warten. Einige Anforderungen laufen bereits, andere lassen sich nicht kurzfristig nachrüsten:

  • KI-Kompetenz nachweisen. Die Pflicht aus Art. 4 gilt seit dem 2. Februar 2025 und betrifft alle, die mit KI-Systemen arbeiten oder deren Einsatz verantworten. Sie ist an keine Frist gebunden, die noch verschoben werden könnte — sie läuft.
  • Systeme inventarisieren. Wer nicht weiß, welche KI-Systeme im eigenen Betrieb oder bei Dienstleistern personenbezogen auswerten, kann die Frage nach Anbieter- und Betreiberrolle nicht beantworten.
  • Risikoeinordnung dokumentieren. Die Einschätzung, ob ein System unter Anhang III fällt, sollte schriftlich begründet vorliegen — nicht erst, wenn danach gefragt wird.
  • Protokollierung einrichten. Automatisch erzeugte Protokolle über Entscheidungen und menschliche Eingriffe lassen sich nicht rückwirkend erzeugen. Wer diese Grundlage jetzt nicht schafft, hat bei Fristablauf ein Lückenproblem, keine Übergangsfrist.

Bedeutet die Fristverschiebung, dass erst einmal Ruhe ist?

Nein — und das ist das häufigste Missverständnis. Verschoben wurden ausschließlich die Hochrisiko-Pflichten der KI-Verordnung. Alle anderen rechtlichen Rahmenbedingungen gelten unverändert weiter:

  • Die DSGVO gilt uneingeschränkt für jede personenbezogene Auswertung, unabhängig davon, ob ein System zusätzlich als Hochrisiko-KI einzuordnen ist.
  • Das Betriebsverfassungsrecht — insbesondere die Mitbestimmung nach § 87 Abs. 1 Nr. 6 BetrVG bei technischen Einrichtungen zur Verhaltens- oder Leistungsüberwachung — bleibt vollständig anwendbar. Nach ständiger Rechtsprechung des Bundesarbeitsgerichts genügt die objektive Eignung zur Überwachung; auf eine Überwachungsabsicht kommt es nicht an. Ein System, das Prüfergebnisse einzelnen Merchandisern zuordnen könnte, ist damit mitbestimmungspflichtig, auch wenn niemand vorhat, es so zu nutzen.
  • Der Beschäftigtendatenschutz ändert sich durch den Digital Omnibus nicht.

Wer aus der Fristverschiebung ableitet, ein Bildkontrollsystem ließe sich bis 2027 ohne Betriebsratsbeteiligung oder ohne datenschutzrechtliche Prüfung einführen, verwechselt zwei Rechtsgebiete. Die KI-Verordnung kommt zu den bestehenden Pflichten hinzu — sie ersetzt sie nicht und schiebt sie nicht mit auf.

Was ist an dieser Einordnung noch ungeklärt?

Nicht jede Frage lässt sich heute mit Verweis auf einen Paragraphen beantworten. Drei Punkte sind ausdrücklich offen, statt sie glattzuziehen:

Erstens ist die Grenze zwischen aggregierter und personenbezogener Auswertung nicht abschließend durch Leitlinien oder Rechtsprechung umrissen. Ob eine Auswertung auf Ebene eines kleinen Gebiets mit wenigen Mitarbeitenden faktisch bereits personenbezogen wirkt, weil sich einzelne Personen daraus erschließen lassen, ist eine Wertungsfrage.

Zweitens ist offen, wie die für Dezember 2027 vorgesehenen Durchführungsrechtsakte und harmonisierten Normen zu Anhang III konkret aussehen. Die Grundpflichten stehen im Verordnungstext, die technischen Detailanforderungen — etwa an Protokollformate oder Dokumentationstiefe — werden erst konkretisiert.

Drittens bleibt unklar, ob es bei der jetzigen Verschiebung bleibt. Die Digital-Omnibus-Verordnung war selbst das Ergebnis politischen Drucks; eine weitere Anpassung des Zeitplans ist nicht ausgeschlossen. Wer heute plant, sollte diese Unsicherheit einkalkulieren, statt sich auf ein fixes Datum zu verlassen.

Checkliste zum Abhaken

  • Ist dokumentiert, welche eingesetzten Systeme personenbezogen auswerten?
  • Ist je System geklärt, ob die eigene Rolle Anbieter oder Betreiber ist — und ob eine Weiterreichung unter eigenem Namen die Rolle nach Art. 25 verändert?
  • Liegt für Systeme mit möglichem Anhang-III-Bezug eine begründete Risikoeinordnung schriftlich vor?
  • Ist die KI-Kompetenz nach Art. 4 im relevanten Personenkreis nachweisbar vermittelt?
  • Erzeugt das System bereits jetzt Protokolle über automatisierte Entscheidungen und menschliche Eingriffe?
  • Ist geprüft, ob eine Mitbestimmungspflicht nach § 87 Abs. 1 Nr. 6 BetrVG besteht — unabhängig vom Stand der KI-Verordnung?
  • Ist die datenschutzrechtliche Grundlage für jede personenbezogene Auswertung benannt?

Diese Liste zeigt, wo üblicherweise nachzufragen ist, bevor ein System eingeführt wird — sie ersetzt keine Rechtsberatung.

Wie wir Datenschutz und KI-Verordnung absichern · Bilderkontrolle am POS

Fällt Ihr System unter Anhang III?

Vor jedem Angebot prüfen wir das entlang einer festen Checkliste — schriftlich, mit begründetem Ergebnis, auch wenn die Antwort Nein lautet.