EU AI Act Navigator
Does the AI Act apply to your AI system — and what follows from it?
Seven steps from “does the regulation apply at all?” to role, risk class and an obligation catalogue with deadlines and sources. The completed result is your documentation. Nothing is stored, no personal data is asked for.
Start the assessmentThe questions and the result document are currently in German; the English version follows. The tool works in this English frame all the same.
How the assessment works
Each step asks a few questions and derives an interim result. If the AI Act does not apply or a prohibited practice is identified, the assessment ends there — documented all the same. At the end, the risk class and the obligation catalogue follow from the interim results.
The seven steps
- Step 0: Anwendungsbereich – gilt der AI Act für dieses System?
Bevor Rolle und Risiko geprüft werden: Ist es überhaupt ein KI-System im Sinne der Verordnung, gibt es einen EU-Bezug, und greift ein Ausschluss? Ein „Nein“ hier beendet die Einordnung – das Ergebnis wird trotzdem dokumentiert.
Show questions (3 questions)
- 0.1 Handelt es sich um ein KI-System im Sinne des AI Act – also ein maschinengestütztes System, das mit einem gewissen Grad an Autonomie aus Eingaben ableitet, wie es Ausgaben (Vorhersagen, Inhalte, Empfehlungen, Entscheidungen) erzeugt?
- 0.2 Besteht ein Bezug zur EU – wird das System in der EU in Verkehr gebracht, in Betrieb genommen oder genutzt, oder wird seine Ausgabe in der EU verwendet?
- 0.3 Greift ein Ausschluss vom Anwendungsbereich?
- Step 1: Rollenklärung – wer sind Sie nach dem AI Act?
Die Pflichten hängen von der Rolle ab. Faustregel: Wer KI nur nutzt, ist Betreiber. Wer ein KI-System baut oder unter eigenem Namen anbietet, ist Anbieter. Mehrfachrollen sind möglich – und bei eigenem Hosting oder Anpassung eines Modells sind zwei Ebenen getrennt zu betrachten: das Modell und das Produkt, das Sie darum herum bauen.
Show questions (6 questions)
- 1.1 Nutzen Sie ein bestehendes KI-Modell oder KI-System eines Dritten (API, Cloud-Dienst, Open Weights), ohne es grundlegend zu verändern – also nur mit System-Prompt, Konfiguration, RAG oder leichtem Finetuning?
- 1.2 Bauen Sie ein eigenes KI-System (Oberfläche, System-Prompt, Bereitstellung) und nehmen es unter Ihrem Namen oder Ihrer Marke in Betrieb oder bieten es Kunden an?
- 1.3 Setzen Sie das System im eigenen Geschäftsbetrieb ein – nutzen Ihre Mitarbeitenden es für Aufgaben Ihrer Organisation?
- 1.4 Geben Sie ein fremdes KI-System unverändert an Dritte weiter (Reselling, Vertrieb, White-Label unter fremdem Namen)?
- 1.5 Bringen Sie ein System eines Anbieters mit Sitz außerhalb der EU erstmals in der EU in Verkehr?
- 1.6 Übernehmen Sie ein fremdes KI-System als Ihr eigenes – indem Sie es wesentlich verändern, seinen Einsatzzweck ändern oder Ihren Namen bzw. Ihre Marke daraufsetzen – und fällt es dabei in die Kategorie „Hochrisiko“ (Erläuterung unten)?
- Step 2: Verbotene Praktiken
Ziel: schnell ausschließen, dass eine verbotene Praxis vorliegt. Ein einziges „Ja“ bedeutet Stopp – nicht verwenden, sofort eskalieren. Gilt seit 2. Februar 2025; die Kommission hat Leitlinien zur Auslegung veröffentlicht.
Show questions (5 questions)
- 2.1 Nutzt das System unterschwellige, manipulative oder täuschende Techniken, um das Verhalten von Personen zu beeinflussen und ihnen dadurch erheblich zu schaden – oder nutzt es Schwächen (Alter, Behinderung, soziale oder wirtschaftliche Lage) aus?
- 2.2 Werden biometrische Daten genutzt, um sensible Merkmale abzuleiten (Gewerkschaftszugehörigkeit, politische Meinung, Religion, sexuelle Orientierung, Ethnie) – oder wird Emotionserkennung am Arbeitsplatz oder in Bildungseinrichtungen eingesetzt?
- 2.3 Wird ein „Social Scoring“ durchgeführt – Bewertung oder Einstufung von Personen anhand ihres Verhaltens oder ihrer Eigenschaften über verschiedene Lebensbereiche hinweg mit nachteiligen, unverhältnismäßigen Folgen?
- 2.4 Sonstige Art.-5-Praktiken: Risikobewertung von Straftaten allein auf Basis von Profiling, ungezieltes Auslesen von Gesichtsbildern aus Internet oder Video zum Aufbau von Datenbanken, biometrische Echtzeit-Fernidentifizierung im öffentlichen Raum?
- 2.5 Erzeugt oder manipuliert das System realistische Bild-, Video-, Ton- oder ähnliche Inhalte, die intime Körperteile oder eindeutig sexuelle Handlungen einer bestimmbaren Person zeigen, ohne deren ausdrückliche Zustimmung – oder Darstellungen sexuellen Kindesmissbrauchs?
- Step 3: Hochrisiko-Einstufung
Zentraler Prüfpunkt. Hochrisiko liegt vor, wenn das System in einem Anhang-III-Bereich eingesetzt wird (oder Sicherheitsbauteil eines Anhang-I-Produkts ist) und keine Ausnahme nach Art. 6 Abs. 3 greift. Für Mittelstand und Verwaltung sind vor allem Nr. 4 (Beschäftigung/HR), Nr. 5 (Zugang zu Leistungen, Bonität, Versicherung) und Nr. 8 (Rechtspflege) relevant. Die Hochrisiko-Pflichten für Anhang-III-Systeme gelten ab 2. Dezember 2027, für Anhang-I-Produkte ab 2. August 2028.
Show questions (6 questions)
- 3.1 Fällt der bestimmungsgemäße Einsatz in einen der acht Anhang-III-Bereiche?
- 3.1a Welche Anhang-III-Bereiche sind betroffen oder naheliegend? (Mehrfachauswahl)
- 3.2 Ist das System Sicherheitsbauteil eines Produkts nach Anhang I (Maschinen, Medizinprodukte, Fahrzeuge, Aufzüge, Spielzeug, Funkanlagen …) oder selbst ein solches Produkt, das einer Konformitätsbewertung durch Dritte unterliegt?
- 3.3 Trifft das System selbstständig eine Bewertung oder Entscheidung über eine Person oder einen konkreten Fall – oder liefert es nur Informationen, Fundstellen, Zusammenfassungen und Vorschläge, die ein Mensch selbst bewertet?
- 3.4 Führt das System ein Profiling natürlicher Personen durch (automatisierte Bewertung persönlicher Aspekte wie Leistung, Zuverlässigkeit, Verhalten, Interessen)?
- 3.5 Falls der Anhang-III-Tatbestand formal erfüllt wäre: Greift eine Ausnahme nach Art. 6 Abs. 3? (eng begrenzte prozedurale Aufgabe; Verbesserung eines abgeschlossenen menschlichen Arbeitsergebnisses; Erkennen von Entscheidungsmustern oder Abweichungen ohne Ersetzung der menschlichen Bewertung; reine Vorbereitung einer Bewertung)
- Step 4: KI-Modell mit allgemeinem Verwendungszweck (Basismodell)
Klärt, ob Sie selbst Anbieter eines KI-Modells mit allgemeinem Verwendungszweck (GPAI) werden – oder nur ein fremdes Modell nutzen – und welche Dokumentation Sie vom Modellanbieter erwarten können. Die GPAI-Pflichten gelten seit 2. August 2025; für Modelle, die vorher auf dem Markt waren, ab 2. August 2027.
Show questions (4 questions)
- 4.1 Basiert das System auf einem großen Basismodell eines Drittanbieters (z. B. GPT, Claude, Gemini, Llama, Mistral, Qwen), das nur per Prompt, RAG oder Standard-Finetuning angepasst wird?
- 4.2 Wie beziehen Sie das Modell?
- 4.3 Trainieren Sie ein Modell mit erheblichem eigenem Rechenaufwand grundlegend neu oder verändern es so (Faustwert: mehr als ein Drittel des ursprünglichen Trainingsaufwands), dass Sie selbst Anbieter eines KI-Modells mit allgemeinem Verwendungszweck würden?
- 4.4 Überschreitet der kumulierte Trainingsaufwand 10^25 FLOPs oder hat die Kommission das Modell als Modell mit systemischem Risiko benannt?
- Step 5: Transparenzpflichten
Gelten unabhängig von der Hochrisiko-Frage, sobald bestimmte Interaktions- oder Ausgabeformen vorliegen – seit 2. August 2026. Abs. 1 und 2 treffen Anbieter, Abs. 3 und 4 Betreiber. Die Kommission hat im Juli 2026 abschließende Leitlinien und einen Verhaltenskodex zur Kennzeichnung KI-generierter Inhalte veröffentlicht.
Show questions (4 questions)
- 5.1 Interagieren Menschen direkt mit dem System (Chat, Sprachassistent, Dialog)?
- 5.2 Erzeugt das System Bild-, Audio- oder Videoinhalte oder synthetische Texte (KI-Bilder, Stimmen, Podcasts, Avatare, generierte Artikel)?
- 5.3 Werden KI-erzeugte oder -manipulierte Inhalte veröffentlicht oder weiterverbreitet – Deepfakes oder Texte zu Themen von öffentlichem Interesse (Newsletter, Website, Publikationen)?
- 5.4 Setzen Sie Emotionserkennung oder biometrische Kategorisierung ein (außerhalb der verbotenen Fälle aus Prüfschritt 2)?
- Step 6: KI-Kompetenz in der Organisation
Unabhängig von Risikoklasse und Rolle verpflichtend für Anbieter und Betreiber, seit 2. Februar 2025. Der Digital Omnibus hat die Pflicht auf eine Bemühenspflicht zurückgeführt: Es muss kein bestimmtes Kompetenzniveau garantiert werden, Maßnahmen sind aber nach Rolle, Kontext und betroffenen Personen zu treffen und nachzuweisen.
Show questions (1 question)
- 6.1 Verfügen die Personen, die das System entwickeln, konfigurieren, betreuen oder nutzen, über ein Grundverständnis von Funktionsweise, Grenzen und Risiken (insbesondere Halluzinationen bei Fach- und Rechtsinhalten)?
What you get
- Risk class (outside the scope, prohibited, high risk, limited risk, minimal risk) with reason
- Your roles under the AI Act — provider, deployer, distributor, importer, model provider
- Obligation catalogue in blocks with legal basis, deadline and status “done” / “not applicable” plus reason
- Deadlines that apply to you, review triggers and the sanction framework
- A versioned result document: print, JSON (reload later), Markdown, PDF by email
Privacy and limits
Das Werkzeug kommt ohne personenbezogene Daten aus: Es fragt keine Namen ab, speichert nichts auf dem Server und hält den Zustand nur im Browser bzw. im Link. Die Felder „Verantwortlich“ und „Geprüft von“ stehen leer im Dokument und werden vom Empfänger selbst ausgefüllt. Eine E-Mail-Adresse ist nur nötig, wenn das Dokument als PDF zugeschickt werden soll; sie wird für den Versand verwendet und nicht gespeichert.
Diese Einordnung ist eine strukturierte Selbsteinschätzung auf Basis des Gesetzestextes und der veröffentlichten Leitlinien. Sie ist keine Rechtsberatung. Für die meisten Systeme reicht sie als dokumentierte Grundlage aus; wer ganz sicher gehen will oder im Graubereich liegt, lässt das Ergebnis zusätzlich juristisch prüfen.
Legal status
Verordnung (EU) 2024/1689 in der Fassung der Änderungsverordnung (EU) 2026/1744 (Digital Omnibus on AI, in Kraft seit 27.07.2026). Leitlinien der Kommission zu Art. 6 liegen nur als Entwurf vor (19.05.2026). — Model v0.3.2, legal status 2026-09-06.
Want to talk about the result?
A first call on classification, obligations and next steps — 30 minutes, no commitment.
Contact us