EU AI Act: 42 Millionen Euro Strafen für Gesichtserkennung

von Marcel Buchholz 21. Juni 2026 3 Min. Lesezeit News, KI-Ethik

Deutschland und die Niederlande haben die ersten Strafgelder unter dem EU AI Act verhängt. Insgesamt 42 Millionen Euro müssen zwei Sicherheitsunternehmen zahlen, die Gesichtserkennung im öffentlichen Raum eingesetzt haben. Der Bescheid markiert einen Wendepunkt: Nach Jahren der Vorbereitung zeigt Europa, dass das KI-Gesetz keine Zahnlosigkeit ist.

Was ist passiert?

Behörden in Deutschland und den Niederlanden haben gemeinsam Strafen gegen zwei Firmen ausgesprochen, die verbotene Gesichtserkennungssysteme in öffentlichen Räumen betrieben. Die Systeme verstießen gegen Artikel 5 des EU AI Act, der die Echtzeit-Gesichtserkennung an öffentlichen Orten untersagt. Ausnahmen gelten nur für Strafverfolgungsbehörden unter strenger gerichtlicher Aufsicht.

Die bestraften Unternehmen hatten biometrische Daten europäischer Bürger gesammelt und analysiert, ohne dass eine gesetzliche Grundlage vorlag. Dabei handelte es sich um Sicherheitsfirmen, die ihre Technologie an Einzelhändler, Immobilienverwaltungen und private Sicherheitsdienste verkauften.

Warum diese Strafen wichtig sind

Bisher galt der EU AI Act als theoretisches Konstrukt. Viele Unternehmen fragten sich, ob Brüssel seine Regeln tatsächlich durchsetzen würde. Die 42 Millionen Euro senden ein klares Signal: Die Verbotsregelungen aus Artikel 5 sind durchsetzbar, und Verstöße haben echte finanzielle Konsequenzen.

Zudem übersteigen die Strafen die bisherigen GDPR-Bußgelder deutlich. Während die DSGVO bei maximal 20 Millionen Euro oder 4 Prozent des weltweiten Umsatzes deckelt, erreicht der EU AI Act bei verbotenen Praktiken bis zu 35 Millionen Euro oder 7 Prozent des weltweiten Umsatzes. Beide Firmen erhalten Strafen im zweistelligen Millionenbereich.

Wer ist betroffen?

Die Enforcement-Welle richtet sich gegen drei Kategorien von Unternehmen: Gesichtserkennungsanbieter, die ihre Tools an Einzelhändler und private Sicherheitsdienste verkaufen. Datenbroker, die öffentliche Fotos aus sozialen Netzwerken sammeln und zu Gesichtserkennungsdatenbanken zusammenfügen. Sowie Emotionserkennungsfirmen, die Mimikanalysen am Arbeitsplatz oder in Bewerbungsgesprächen einsetzen.

Besonders brisant: Mindestens eine der betroffenen Firmen hat ihren Sitz in den USA. Der EU AI Act gilt extraterritorial. Jedes KI-System, das Personen in der EU beeinflusst, fällt unter das Gesetz, unabhängig davon, wo das Unternehmen seinen Hauptsitz hat.

Was Unternehmen jetzt tun müssen

Mit dem 2. August 2026 nähert sich die nächste Deadline. Dann treten die Pflichten für Hochrisiko-KI-Systeme in Kraft. Dazu gehören Konformitätsbewertungen, Risikomanagement-Systeme, technische Dokumentation und CE-Kennzeichnung. Eine Umfrage zeigt jedoch: 78 Prozent der betroffenen Unternehmen haben noch keine nennenswerten Compliance-Schritte unternommen.

Über die Hälfte hat nicht einmal ein Inventar der eigenen KI-Systeme erstellt, eine Grundvoraussetzung für jede Konformitätsbewertung. Experten warnen, dass diese Lücke sich nicht mehr in wenigen Wochen schließen lässt. Zudem gibt es eine politische Unsicherheit: Der Digital Omnibus des EU-Parlaments könnte die Deadline um 16 Monate verschieben, die Abstimmung steht aber noch aus.

Deutschland als Vorreiter

Deutschland hat mit dem KI-VO-Durchführungsgesetz vom 11. Februar 2026 die Bundesnetzagentur als Marktaufsichtsbehörde benannt. Damit verfügt das Land über eine zentrale Instanz, die künftig für die Durchsetzung des EU AI Act zuständig ist. Die jetzt verhängten Strafen sind das erste Anzeichen dafür, dass diese Struktur funktioniert.

Für Deutschland als KI-Standort ist dies ein doppelter Impuls. Einerseits signalisiert es Rechtssicherheit für Bürger. Andererseits könnten Unternehmen, die auf KI-gestützte Gesichtserkennung setzen, ihr Geschäftsmodell überdenken müssen.

Ausblick: Die nächsten Wellen kommen

Die Gesichtserkennungsstrafen sind nur der Anfang. Im August 2026 folgen die Pflichten für allgemeine KI-Modelle wie GPT-4, Claude oder Gemini. Unternehmen müssen dann Transparenzanforderungen erfüllen, technische Dokumentation bereitstellen und EU-Urheberrecht respektieren. Ab August 2027 greift die Vollregulierung für Hochrisiko-KI in Bereichen wie Gesundheit, Bildung, Beschäftigung und Justiz.

Die Botschaft aus Brüssel ist eindeutig: Die Zeit der unregulierten KI-Nutzung in Europa ist vorbei. Wer sich nicht anpasst, riskiert nicht nur Strafen, sondern auch den Ausschluss aus einem Markt mit 450 Millionen Verbrauchern und 18 Billionen Euro BIP.

MB

Marcel Buchholz

Autor bei AIWavez. Die Zukunft von heute: Alles über Künstliche Intelligenz.