Die Uhr läuft. Am 02.12.2026 treten die Vorschriften für Hochrisiko-KI-Systeme nach dem EU AI Act in Kraft. Für Rechtsanwälte und Steuerberater, die bereits heute KI-Tools in ihrer Kanzleipraxis einsetzen — oder dies planen — besteht akuter Handlungsbedarf.
Dieser Artikel fasst zusammen, welche Pflichten ab Dezember konkret gelten, wo Kanzleien besonders exponiert sind und welche Schritte Sie in den verbleibenden Wochen umsetzen sollten.
Was seit dem 02.08.2026 bereits gilt
Seit dem 2. August 2026 sind die Transparenzpflichten nach Art. 50 EU AI Act verbindlich. Das betrifft Kanzleien unmittelbar, wenn sie:
- KI-generierte Schriftsätze, Gutachten oder Steuerbescheid-Entwürfe ohne Kennzeichnung versenden
- Chatbots auf der Kanzleiwebsite betreiben, die Mandantenanfragen beantworten
- KI-Systeme nutzen, die Sprache erzeugen oder Dokumente synthetisieren
Die Pflicht ist klar: Mandanten müssen erkennen können, wenn sie mit einem KI-System interagieren oder wenn ein Dokument KI-generiert ist. Eine pauschale Formulierung im Impressum genügt nicht.
Was ab dem 02.12.2026 hinzukommt
Mit dem 2. Dezember 2026 gelten die Anforderungen für Hochrisiko-KI-Systeme nach Art. 6 ff. EU AI Act. Die entscheidende Frage für Kanzleien lautet: Setzen Sie Systeme ein, die unter diese Kategorie fallen?
Wann liegt ein Hochrisiko-KI-System vor?
Anhang III des EU AI Act listet konkrete Einsatzbereiche auf. Für Kanzleien relevant sind vor allem:
- Zugang zu Rechtspflege und demokratischen Prozessen: KI-Systeme, die bei der Interpretation von Sachverhalten und der Anwendung von Recht eingesetzt werden (Anhang III Nr. 8)
- Beschäftigung und Personalmanagement: Wenn KI bei Einstellungsentscheidungen genutzt wird
- Kritische Infrastruktur: Bei mandantenspezifischen Finanzsystemen oder Energieversorgern als Mandanten
Viele Kanzlei-KI-Tools, die "nur" recherchieren oder zusammenfassen, fallen nicht zwingend unter Hochrisiko. Aber: Die Einordnung hängt vom konkreten Einsatzzweck ab, nicht vom Marketing-Versprechen des Anbieters.
Pflichten bei Hochrisiko-KI
Wenn ein Hochrisiko-System vorliegt, müssen Sie als Betreiber sicherstellen:
- Technische Dokumentation liegt vor und ist aktuell (Art. 11)
- Risikomanagementsystem ist implementiert (Art. 9)
- Menschliche Aufsicht ist strukturell gewährleistet (Art. 14)
- Transparenz gegenüber Behörden bei Kontrollen (Art. 13)
- Zweckänderungen werden neu bewertet — wer ein System für einen neuen Kontext nutzt, muss die Hochrisiko-Einordnung erneut prüfen
§203 StGB: Die strafrechtliche Komponente
Neben dem EU AI Act besteht für Kanzleien ein eigenständiges Risiko aus dem deutschen Strafrecht. §203 StGB schützt das Berufsgeheimnis. Wer als Rechtsanwalt oder Steuerberater Mandantendaten an Dritte weitergibt — auch unbeabsichtigt — macht sich strafbar.
Das Problem: Viele Cloud-basierte KI-Tools übertragen Eingaben an externe Server. Wer Mandantendaten in ein KI-System eingibt, das diese Daten zu Trainingszwecken verwendet oder auf fremden Servern speichert, riskiert eine Verletzung der Schweigepflicht.
Konkrete Risikoszenarien: Mandantenschreiben in ein Standard-ChatGPT-Konto kopieren — Steuerliche Unterlagen zur Zusammenfassung in ein Cloud-Tool laden — Vertragsanalyse über einen nicht geprüften KI-Dienst. Die Zustimmung des Mandanten heilt das Problem in der Regel nicht — das Berufsgeheimnis ist nicht vollständig disponibel.
Was das bedeutet: Vor dem Einsatz jedes KI-Tools ist zu prüfen, wo die Daten verarbeitet werden, ob Auftragsverarbeitungsverträge bestehen und ob das Tool überhaupt für den Umgang mit personenbezogenen Mandantendaten geeignet ist.
DSGVO-Schnittmenge: Keine separate Baustelle
EU AI Act und DSGVO sind keine alternativen Regelwerke — sie überlagern sich. Für Kanzleien mit KI-Einsatz gelten gleichzeitig:
- Art. 22 DSGVO: Keine rein automatisierten Entscheidungen mit wesentlichen Auswirkungen ohne menschliche Überprüfung
- Art. 13/14 DSGVO: Informationspflichten gegenüber betroffenen Personen, wenn deren Daten in KI-Systemen verarbeitet werden
- Art. 28 DSGVO: Auftragsverarbeitungsvertrag mit KI-Anbieter zwingend erforderlich
Die Datenschutz-Aufsichtsbehörden haben signalisiert, dass sie KI-bezogene Verstöße zunehmend prüfen. Eine Kanzlei, die keine Rechtsgrundlage für die Verarbeitung von Mandantendaten in KI-Systemen belegen kann, steht bei einer Prüfung ohne Verteidigung da.
Wichtig: Ein dokumentierter Compliance-Prozess schützt nicht nur vor Bußgeldern — er ist auch ein Argument gegenüber Mandanten, die zunehmend nach dem Umgang mit ihren Daten fragen.
Ihre Checkliste für die nächsten Wochen
Sofortmaßnahmen (bis Oktober 2026)
- Inventur aller KI-Tools: Liste anlegen: Name, Anbieter, Einsatzzweck, Datenverarbeitung (lokal/Cloud). Kein KI-System ohne dokumentierten Einsatzzweck.
- Datenschutzrechtliche Prüfung: Für jedes Tool: Besteht ein AVV? Wo werden Daten verarbeitet? Gelangen Mandantendaten in das System? Wenn ja: §203-StGB-Risiko bewerten.
- Transparenzpflichten umsetzen: Mandanteninformation aktualisieren. Wenn KI in der Kommunikation eingesetzt wird, muss das erkennbar sein. Musterschreiben und Vertragsklauseln anpassen.
Bis November 2026
- Hochrisiko-Einordnung prüfen: Für jedes KI-System: Greift Anhang III? Wenn Zweifel bestehen, juristischen Rat einholen oder Anbieter schriftlich zur Einordnung befragen.
- Interne Nutzungsrichtlinie erstellen: Schriftliche Richtlinie: Welche KI-Tools dürfen mit welchen Daten eingesetzt werden? Was ist verboten? Wer prüft neue Tools vor der Einführung?
- Team informieren: Alle Mitarbeiter, die KI-Tools nutzen, müssen die Richtlinie kennen. Ein mündlicher Hinweis genügt nicht.
Bis Dezember 2026
- Dokumentation abschließen: Wenn Hochrisiko-Systeme eingesetzt werden: Technische Dokumentation, Risikobewertung und Nachweis menschlicher Aufsicht müssen vorliegen.
- Zuständigkeit festlegen: Wer in der Kanzlei ist verantwortlich für KI-Compliance? Diese Person muss benannt, informiert und erreichbar sein.
Warum jetzt handeln
Ab dem 2. Dezember 2026 können die zuständigen Marktaufsichtsbehörden bei Verstößen gegen die Hochrisiko-Anforderungen Bußgelder von bis zu 15 Millionen Euro oder 3 % des weltweiten Jahresumsatzes verhängen. Für kleinere Kanzleien wird die untere Schwelle maßgeblich sein — aber reputationsschädigende Verfahren entstehen auch unterhalb dieser Grenze.
Hinzu kommt: Ein dokumentierter Compliance-Prozess schützt nicht nur vor Bußgeldern, er ist auch Argument gegenüber Mandanten, die zunehmend nach dem Umgang mit ihren Daten fragen.
KI regelkonform in der Kanzlei einführen?
Unser Kurs zeigt praxisnah, wie KI-gestützte Kanzleiprozesse regelkonform aufgebaut werden — von der Tool-Auswahl über AVV bis zur internen Richtlinie.
Zum Kurs →KI in Ihrer Kanzlei compliant einführen?
Wir begleiten Sie durch die EU AI Act Compliance — Tool-Inventur, AVV-Prüfung, Richtlinienerstellung. Im kostenlosen Erstgespräch zeigen wir, wo Ihr größtes Risiko liegt und welche Schritte Priorität haben.
Kostenloses Erstgespräch buchenKostenlos · 30 Minuten · Kein Verkaufsgespräch
Dieser Artikel gibt einen allgemeinen Überblick und ersetzt keine Rechtsberatung im Einzelfall. Stand: September 2026.