3. Aug. 2026

EU AI Act, US-Deregulierung, chinesische Inhaltspflichten: Drei Rechtsräume, drei Philosophien, ein Produkt. Was das für exportierende Schweizer Unternehmen bedeutet.
Stellen Sie sich vor, Sie bauen ein KI-gestütztes HR-Tool. Es filtert Bewerbungsdossiers, unterstützt Personalentscheide und läuft auf Schweizer Servern. Ihre Kunden sitzen in Frankfurt, Chicago und Shanghai.
Für den EU-Markt kann Ihr System ab dem 2. Dezember 2027 unter die Hochrisiko-Regeln des EU AI Act fallen sofern es für bestimmte Beschäftigungs- und Recruitingzwecke eingesetzt wird, etwa zur Auswahl, Bewertung oder Priorisierung von Bewerbern. Dann gelten unter anderem Anforderungen an Risikomanagement, Protokollierung, menschliche Aufsicht und Cybersicherheit.
Wenn das Tool für Kandidatinnen und Kandidaten in New York City eingesetzt wird, kann Local Law 144 greifen. Für bestimmte Automated Employment Decision Tools verlangt die Stadt einen Bias Audit innerhalb eines Jahres vor der Nutzung, die öffentliche Verfügbarkeit einer Zusammenfassung und bestimmte Hinweise an Bewerbende oder Mitarbeitende.
In der Schweiz gibt es derzeit kein übergreifendes KI-Gesetz. Für private Unternehmen gilt jedoch das technologieneutrale Datenschutzgesetz des Bundes. Für kantonale und kommunale Behörden kommen die jeweiligen kantonalen Datenschutzvorschriften hinzu. Relevant sind insbesondere Transparenzpflichten, Datenschutz-Folgenabschätzungen sowie die Rechte betroffener Personen bei qualifizierten automatisierten Einzelentscheidungen.
Und wenn Sie nach China expandieren wollen, müssen Sie je nach Produkt und Betriebsmodell zusätzliche Anforderungen an Inhaltskonformität, Cybersicherheit, grenzüberschreitende Datenübermittlung und gegebenenfalls lokale Datenverarbeitung prüfen.
Für ein globales Produkt können dadurch erhebliche Konflikte bei Datenflüssen, Modellbetrieb, Moderation und Behördenzugriff entstehen. Eine gemeinsame Architektur ist nicht grundsätzlich ausgeschlossen, in der Praxis kann jedoch eine getrennte Daten- und Betriebsarchitektur erforderlich werden.
Das ist keine rein hypothetische Situation. Es ist die operative Realität für Schweizer KMU, die KI-Produkte oder KI-gestützte Dienstleistungen international vermarkten.
Für Schweizer Unternehmen zeichnen sich drei besonders unterschiedliche Regulierungslogiken ab, auch wenn keiner dieser Rechtsräume vollständig homogen ist.
Die EU verfolgt einen präventiven, risikobasierten Ansatz. Der AI Act, die Verordnung (EU) 2024/1689, schafft einen umfassenden Rechtsrahmen für künstliche Intelligenz und erfasst bestimmte Anbieter und Nutzer auch ausserhalb der EU. Entscheidend ist nicht allein der Sitz des Unternehmens, sondern unter anderem, ob ein KI-System auf dem EU-Markt angeboten wird, in der EU eingesetzt wird oder seine Ergebnisse in der EU verwendet werden.
Für bestimmte Hochrisiko-Anwendungen im Beschäftigungsbereich gelten die zentralen Pflichten nach dem derzeitigen Rechtsstand ab dem 2. Dezember 2027. Für Hochrisiko-KI, die in regulierte physische Produkte eingebettet ist, gilt dagegen grundsätzlich der 2. August 2028. Diese Unterscheidung ist für Hersteller von Maschinen, Medizinprodukten und anderen regulierten Produkten entscheidend.
Der Grundgedanke des EU-Ansatzes lautet: Risiken sollen möglichst vor dem Markteintritt erkannt, dokumentiert und reduziert werden. Bei besonders schweren Verstössen (insbesondere gegen verbotene KI-Praktiken) können Geldbussen von bis zu 35 Millionen Euro oder 7 Prozent des weltweiten Jahresumsatzes verhängt werden. Für andere Verstösse gelten abgestufte Höchstgrenzen.
Die USA verfolgen keinen einheitlichen KI-Regulierungsansatz. Die US-Bundesregierung hat zentrale KI-politische Vorgaben der Vorgängerregierung zurückgenommen und den Schwerpunkt stärker auf Innovation und Wettbewerbsfähigkeit gelegt. Das bedeutet jedoch nicht, dass KI-Anwendungen bundesrechtlich unreguliert sind. Anti-Diskriminierungsrecht, Datenschutz, Produkthaftung und sektorspezifische Vorschriften gelten weiterhin.
Für Schweizer Anbieter entsteht deshalb vor allem ein fragmentierter Rechtsrahmen aus Bundesrecht, einzelstaatlichen Gesetzen und kommunalen Vorgaben. Wenn ein HR-Tool in mehreren Bundesstaaten oder Städten eingesetzt wird, ist nicht ein einziges Regelwerk massgeblich. Vielmehr müssen die konkreten Einsatzorte, betroffenen Personen, Datenarten und Entscheidungsfunktionen einzeln geprüft werden.
China verbindet KI-Regulierung besonders eng mit Cybersicherheit, Datenkontrolle, Inhaltsanforderungen und staatlicher Aufsicht. Die konkreten Pflichten hängen vom Produkt, vom Einsatzbereich, von den verwendeten Daten und vom Betriebsmodell ab.
Für Schweizer Anbieter ist deshalb weniger eine pauschale rechtliche Unvereinbarkeit mit europäischen Regeln das Problem als vielmehr die praktische Organisation von Daten und Betriebsprozessen. Ein Produkt, das gleichzeitig europäische Datenschutzanforderungen, chinesische Daten- und Inhaltsvorgaben sowie die Anforderungen internationaler Unternehmenskunden erfüllen soll, benötigt möglicherweise getrennte Datenräume, Modellvarianten und Governance-Prozesse.
Die Schweiz ist kein EU-Mitglied aber auch kein regulatorisch unabhängiger Inselstaat. Diese Zwischenposition hat konkrete Konsequenzen.
Die Schweiz verfügt derzeit über kein übergreifendes KI-Gesetz, auf den sich Unternehmen bereits vollständig einstellen müssten. Gleichzeitig ist die Schweiz auch nicht rechtsfrei. Das Datenschutzgesetz des Bundes gilt seit dem 1. September 2023 und ist direkt auf KI-gestützte Datenbearbeitungen anwendbar. Der EDÖB weist insbesondere auf Transparenz, Zweckbindung, Datenquellen, Datenschutz-Folgenabschätzungen und die Rechte bei automatisierten Einzelentscheidungen hin.
Für private Unternehmen ist grundsätzlich das Bundesrecht massgeblich. Für kantonale und kommunale Behörden gelten zusätzlich die jeweiligen kantonalen Datenschutzvorschriften. Im Kanton Zürich gibt es derzeit kein allgemeines kantonales KI-Gesetz. Das bedeutet aber nicht, dass ein KI-Einsatz ohne rechtliche Prüfung zulässig ist.
In regulierten Bereichen greifen bestehende sektorspezifische Vorgaben bereits heute auch bei KI-Anwendungen. Dazu gehören Governance-, Risiko-, Sicherheits- und Dokumentationsanforderungen im Finanzsektor sowie Produkt- und Sicherheitsvorschriften im Gesundheitswesen. Unternehmen müssen deshalb neben dem EU AI Act und dem Schweizer Datenschutzrecht auch FINMA-, Medizinprodukte- und weitere sektorale Anforderungen prüfen.
Die Schweiz bietet ihren Unternehmen damit keinen automatischen Compliance-Freipass für den EU-Markt. Wer in die EU exportiert, muss die dort geltenden Pflichten unabhängig davon erfüllen, ob das System in der Schweiz entwickelt, betrieben oder auf Schweizer Servern gehostet wird.
Die Schweiz verfügt mit der EU über ein Mutual Recognition Agreement, das in bestimmten Produktsektoren die gegenseitige Anerkennung von Konformitätsbewertungen ermöglicht. Es ist ein wichtiger Bestandteil der Schweizer Exportfähigkeit, insbesondere für regulierte Produkte.
Das bestehende MRA erstreckt sich jedoch nicht automatisch auf sämtliche neuen Anforderungen des EU AI Act. Bei Produkten, die KI als sicherheitsrelevante Komponente enthalten, muss deshalb frühzeitig geprüft werden, welche Rechtsakte gelten, welches Konformitätsbewertungsverfahren anzuwenden ist und ob die bestehende MRA-Abdeckung ausreicht.
Das betrifft beispielsweise:
Für solche Produkte gilt nach dem derzeitigen EU-Rechtsstand grundsätzlich der 2. August 2028 als zentraler Anwendungsbeginn der Hochrisiko-Regeln für eingebettete KI. Je nach Produkt, Konformitätsbewertungsroute und MRA-Abdeckung kann eine zusätzliche Einbindung einer EU-benannten Konformitätsbewertungsstelle erforderlich werden. Das ist jedoch keine pauschale Pflicht für jedes KI-gestützte Produkt.
Die praktische Konsequenz bleibt dennoch erheblich: Schweizer Hersteller sollten nicht warten, bis die technischen und rechtlichen Details vollständig geklärt sind. Eine frühzeitige Prüfung durch eine geeignete Konformitätsbewertungsstelle kann helfen, doppelte Prozesse, Verzögerungen und unerwartete Kosten zu vermeiden.
Nicht alle Pflichten liegen in der Zukunft.
Seit dem 2. Februar 2025 gelten die Verbote bestimmter KI-Praktiken in der EU. Dazu gehören unter anderem Social Scoring, bestimmte Formen schädlicher Manipulation, Emotionserkennung am Arbeitsplatz und in Bildungseinrichtungen, bestimmte biometrische Kategorisierungen sowie bestimmte Formen der Echtzeit-Fernidentifizierung.
Seit dem 2. August 2025 gelten die Regeln für Anbieter von General-Purpose AI Models. Betroffen sind insbesondere Anbieter, die ein allgemeines KI-Modell selbst auf den EU-Markt bringen. Je nach Rolle gelten unter anderem Dokumentations-, Transparenz-, Copyright- und Risikomanagementpflichten. Für Anbieter mit Sitz ausserhalb der EU kann zudem die Benennung eines bevollmächtigten EU-Vertreters erforderlich sein.
Ein Schweizer Anbieter einer spezialisierten HR-Anwendung ist jedoch nicht automatisch Anbieter eines General-Purpose AI Models. Entscheidend ist, ob das Unternehmen selbst ein allgemeines KI-Modell anbietet oder lediglich ein fremdes Modell in eine Fachanwendung integriert.
Seit dem 2. August 2026 gelten die allgemeinen Transparenzpflichten des AI Act. Dazu gehören unter anderem Hinweise bei der Interaktion mit bestimmten Chatbots sowie Anforderungen an die Erkennbarkeit bestimmter KI-generierter Inhalte. Für Deepfakes und bestimmte öffentlich relevante Inhalte können zusätzliche sichtbare Kennzeichnungspflichten gelten.
Die grossen Hochrisiko-Pflichten für bestimmte Anwendungen in sensiblen Bereichen (darunter Beschäftigung, Bildung, Migration und kritische Infrastrukturen) gelten nach dem am 27. Juli 2026 in Kraft getretenen AI Omnibus ab dem 2. Dezember 2027.
Die Kosten für eine vollständige Hochrisiko-Compliance hängen stark vom Produkt, von der Datenlage, vom bestehenden Qualitätsmanagement und vom Einsatzbereich ab. Für ein KMU kann der Aufbau eines belastbaren Compliance-Systems schnell einen sechsstelligen Betrag erreichen.
Der Gegenwert kann ebenfalls erheblich sein. Grosse EU-Unternehmen und öffentliche Auftraggeber beginnen, Compliance-Nachweise in ihre Lieferantenaudits und Beschaffungsprozesse aufzunehmen. Ein Schweizer Anbieter mit nachvollziehbarer Dokumentation, belastbaren Testverfahren und klarer Verantwortungsstruktur kann dadurch einen konkreten Vorteil in Verkaufsgesprächen erhalten.
Der erste Schritt kostet nichts: das eigene KI-Portfolio klassifizieren. Welche KI-Anwendungen entwickle ich selbst, welche setze ich ein? Für welche Märkte? Wer sind meine Kunden, und in welchen Sektoren sind sie tätig? Die meisten Schweizer KMU werden feststellen, dass sie als Anwender von Standard-SaaS kaum Pflichten haben und als Entwickler spezifischer Fachsoftware klare Handlungsfelder.
Der zweite Schritt: die Jurisdiktionskonflikte identifizieren. EU und USA gleichzeitig? Technisch kompatibel, wenn man auf EU-Standards baut. EU und China? Strukturell problematisch, erfordert getrennte Produktarchitekturen. MRA-relevante Produkte? Frühzeitig mit einer EU-Notified Body sprechen, bevor die Fristen eng werden.
S-GE begleitet Schweizer KMU durch diesen Prozess: von der Erstklassifizierung über die Anbindung an spezialisierte Rechts- und Compliance-Partner bis zur Marktbegleitung vor Ort: in der EU, den USA und darüber hinaus.