Gilt der EU AI Act für Ihren Nicht-EU-SaaS? Die beiden Auslöser, die es entscheiden - und der Fragebogen, der in beide Richtungen eintrifft
Anbieter mit Hauptsitz in den USA, Kanada, LatAm, Israel oder APAC beantworten weiterhin den AI-Bereich der Unternehmensfragebögen mit einer Variante von "Wir sind nicht in der EU ansässig, daher gilt das EU AI Act nicht für uns."Für die meisten B2B SaaS-Unternehmen mit einem europäischen Kunden – oder einem Kunden mit europäischen Niederlassungen – ist diese Antwort rechtlich falsch, und die Rechtsteams der Käufer wissen es. Wie der GDPR vor ihm wurde der AI Act geschrieben, um über Grenzen hinweg zu erreichen.
Die beiden Trigger in Article 2
Article 2(1) definiert den Anwendungsbereich der Verordnung. Zwei seiner Klauseln machen die extraterritoriale Arbeit:
| Trigger | Text (paraphrasiert) | Typisches Nicht-EU SaaS Beispiel |
|---|---|---|
| Art. 2(1)(a) — Marktauslöser | Anbieter Inverkehrbringen oder Inbetriebnahme AI-Systeme in der Union, unabhängig davon, ob sie in der Union oder in einem Drittland niedergelassen sind. | Ein US-Anbieter verkauft sein AI-basiertes Produkt an einen Kunden in Deutschland. Der Anbieter ist im Anwendungsbereich als Anbieter, US-Hauptsitz ungeachtet. |
| Art. 2(1)(c) — Output Trigger | Anbieter und Anbieter von AI-Systemen mit Sitz in einem Drittland, wenn der vom AI-System erzeugte Output in der Union verwendet wird. | Der AI eines Singapur-Anbieters generiert Berichte, Ergebnisse oder Inhalte, die die EU-Teams seiner multinationalen Kunden konsumieren. Kein EU-Vertrag erforderlich – der Output Crossing in die Union reicht aus. |
Der Output-Trigger ist derjenige, den Nicht-EU-Anbieter unterschätzen. Der Verkauf ausschließlich an ein US-Unternehmen hält Sie nicht aus dem Anwendungsbereich, wenn dieses Unternehmen die Produktion Ihres AI in seinen europäischen Tochtergesellschaften verwendet - was für Fortune-500-Kunden eher die Norm als die Ausnahme ist.
Was ein Nicht-EU-SaaS-Anbieter tatsächlich schuldet (und was nicht)
In Reichweite zu sein bedeutet nicht, dass die gesamte Verordnung auf Ihnen landet. Für die meisten B2B SaaS - Systeme mit begrenztem Risiko außerhalb von Annex III - sind die praktischen Verpflichtungen die Article 50 Transparenzpflichten, in Kraft seit 2 August 2026:
- 50(1) Wenn Ihr Produkt AI enthält, das direkt mit Personen (Chatbots, Voice Agents) interagiert, müssen Benutzer darüber informiert werden, dass sie es mit einer Maschine zu tun haben. Als das Unternehmen, das das System unter Ihrer eigenen Marke versendet, ist diese Pflicht Ihnen als Anbieter - nicht Ihr Foundation-Modell-Lieferant.
- 50(2) Wenn Ihr Produkt synthetisches Audio, Bild, Video oder Text erzeugt, müssen Ausgaben maschinenlesbar als künstlich erzeugt markiert werden. Für generative Systeme, die vor 2. August 2026 in Verkehr gebracht wurden, läuft eine Übergangsfrist bis 2 December 2026.
Ebenso wichtig ist, was Sie wahrscheinlich tun nicht Schulden:
- Kein Bevollmächtigter in der Union für Systeme mit begrenztem Risiko erforderlich ist. Die bevollmächtigte Vertretungspflicht (Art. 22) ist an Anbieter von hohes Risiko AI-Systeme (und, unter Art. 54, an Anbieter von Allzweck-AI-Modellen). Wenn es sich bei Ihrem Produkt nicht um eines von beiden handelt, ist eine Fragebogenantwort, in der behauptet wird, dass Sie "einen EU-Vertreter ernannt" haben, ein Theater mit übermäßiger Einhaltung - und eine Behauptung, die Sie nach Beweisen fragen werden.
- Keine risikoreichen Verpflichtungen es sei denn, Ihr Anwendungsfall befindet sich in Annex III (Beschäftigungsscreening, Kredit-Scoring, Bildungszugang und die anderen aufgeführten Bereiche) - und nach dem Digital Omnibus gelten diese Pflichten ab 2 December 2027Nicht 2026.
Die Daten, die für einen Nicht-EU-Anbieter von Bedeutung sind
- 2 August 2026 Article 50 Transparenzpflichten gelten (Art. 113). Der Regulation (EU) 2026/1744 (Digital Omnibus auf AI, in Kraft 27. Juli 2026) hat nicht verschieben.
- 2 December 2026 Ende des Art. 50(2)-Kennzeichnungsübergangs für generative Systeme, die vor 2. August 2026 in Verkehr gebracht wurden.
- 2 December 2027 — verschobenes Datum für Verpflichtungen mit hohem Risiko (Annex III), falls für Sie zutreffend.
Durchsetzung gegen ein Unternehmen ohne EU-Präsenz — die ehrliche Einschätzung
Bußgelder für Article 50-Verstöße können €15,000,000 oder 3% des weltweiten Umsatzes (Art. 99(4)(g)) erreichen - mit KMU, die die niedriger der beiden Mengen (Art. 99(6)). Die Durchsetzung erfolgt durch die Behörden der Mitgliedstaaten, von denen einige ihre Regime im Jahr 2026 immer noch aufstehen. Direkte Regulierungsmaßnahmen gegen einen Anbieter ohne EU-Niederlassung sind realistisch gesehen nicht das kurzfristige Risiko.
Das kurzfristige Risiko ist vertraglich, und es ist bereits hier. Ihre Unternehmenskunden sind in Reichweite, so dass ihre Beschaffungsteams die Compliance-Frage an Sie weiterleiten: AI-CAIQ und SIG 2026 Fragebögen und AI Abschnitte in RFPs bitten jetzt routinemäßig Nicht-EU-Anbieter, ihre EU AI Act Position anzugeben. Dem Käufer ist es egal, wo Sie ihren Hauptsitz haben - es ist ihnen wichtig, ob Ihre Antwort ihre rechtliche Überprüfung überlebt. Eine nicht überzeugende antwort bringt sie nicht zu einer geldstrafe; es wird der deal geparkt.
Wie beantwortet man "Geltet die EU AI Act für Sie?" von außerhalb der EU
- Umfang, ehrlich — wenn EU-Kunden oder in der EU verwendete Produkte existieren, sagen Sie, dass Sie über Art. 2(1)(a) oder 2(1)(c) in Reichweite sind und nennen Sie welche. Die Behauptung "nicht zutreffend" mit einem Frankfurter Logo auf Ihrer Kundenseite ist der schnellste Weg, um den Rezensenten zu verlieren.
- Klassifikation - Geben Sie Ihre Risikostufe an (die meisten B2B SaaS: begrenztes / minimales Risiko, außerhalb von Annex III) und welche Verpflichtungen damit verbunden sind.
- Nennen Sie Ihre Pflichten mit Daten — typischerweise Art. 50(1) und/oder 50(2) als Anbieter, anwendbar ab 2. August 2026.
- Staatliche Maßnahmen und Lücken Offenlegungsetiketten, Outputmarkierung, menschliche Überprüfung und ein angemessener Plan für das, was noch aussteht. Ein zitiertes "Hier ist genau das, was für uns gilt und was wir dagegen tun" liest sich als Kompetenz; eine Decke "Ja, voll konform" liest sich als Bluff.
- Regulation (EU) 2024/1689, Amtsblatt — Art. 2(1)(a), 2(1)(c), Art. 22, Art. 50, Art. 54, Art. 99, Art. 113 (ELI: data.europa.eu/eli/reg/2024/1689/oj)
- Regulation (EU) 2026/1744 (Digital Omnibus auf AI) von 8. Juli 2026, ABl. 24. Juli 2026, in Kraft 27. Juli 2026 — ELI: data.europa.eu/eli/reg/2026/1744/oj
- Cloud Security Alliance — AI-CAIQ; Gemeinsame Bewertungen — SIG 2026 (AI-Domäne)