GPU Solutions

Regulierungsradar · aktualisiert am 6. Okt. 2026

Regulierungsradar: was sich im KI- und Datenrecht in Spanien und Europa ändert

Dieser Radar erfasst mit Datum und offizieller Quelle die Gesetze, Leitlinien und Fristen, die Organisationen betreffen, die in Spanien KI mit sensiblen Daten einsetzen. Der nächste große Meilenstein ist der 2. Dezember 2027: Dann gelten die Hochrisiko-Pflichten der KI-Verordnung (AI Act) für Kreditscoring, Versicherungen, Justiz und öffentliche Dienste. Wir prüfen ihn alle zwei Wochen, und jeder Eintrag verlinkt auf das Originaldokument.

Kurz gesagt
  • Der KI-Omnibus (Verordnung (EU) 2026/1744) verschiebt Hochrisiko-Pflichten nach Anhang III auf den 2. Dezember 2027 und nach Anhang I auf den 2. August 2028.
  • Spanien hat NIS2 noch nicht umgesetzt; die Kommission hat im Juli 2026 den EuGH angerufen.
  • Der Europäische Gesundheitsdatenraum gilt ab dem 26. März 2027.
  • Anwaltschaft, Justizrat und die Datenschutzbehörde AEPD verlangen bereits menschliche Kontrolle, Vertraulichkeit und Klarheit über den Verarbeitungsort.

Nächste Fristen

Termine für Ihren Kalender

Fristen und Anwendungstermine, die noch bevorstehen.

  1. EuroHPC-Ausschreibung für KI-Gigafactories endet (bis zu 7 Konsortien)

    EU · Frist ↓
  2. Verbraucherkreditrichtlinie (EU) 2023/2225 gilt: Erklärung und menschliche Prüfung beim Scoring

    EU · Frist ↓
  3. Verordnung (EU) 2025/327 über den Europäischen Gesundheitsdatenraum gilt schrittweise

    EU · Frist ↓
  4. Hochrisiko-Pflichten der KI-Verordnung (AI Act) für Anhang III gelten

    EU · Frist ↓

Alle Einträge

Aktuelle Gesetze, Leitlinien und Entscheidungen

Filtern Sie nach Branche, um nur zu sehen, was Ihre Organisation betrifft. Jeder Eintrag zeigt, ob es sich um spanisches oder EU-Recht handelt, seinen Status und die offizielle Quelle.

  1. EuroHPC-Ausschreibung für KI-Gigafactories endet (bis zu 7 Konsortien)

    Die Vergabe wird Anfang 2027 erwartet. Spanien bewirbt sich mit einer öffentlich-privaten Kandidatur. Die Ausschreibung zeigt, wo europäische Rechenkapazität für Training und Betrieb von Modellen entsteht.

    Offizielle Quelle: EuroHPC ↗

    FristÖffentlicher Sektor · EU
  2. Verbraucherkreditrichtlinie (EU) 2023/2225 gilt: Erklärung und menschliche Prüfung beim Scoring

    Wird die Kreditwürdigkeit automatisiert geprüft, können Verbraucher eine klare Erklärung, menschliches Eingreifen und eine Überprüfung verlangen. Modelle müssen im Einzelfall erklärbar sein.

    Offizielle Quelle: EUR-Lex · Directiva (UE) 2023/2225 ↗

    FristBanken und Versicherungen · EU
  3. Verordnung (EU) 2025/327 über den Europäischen Gesundheitsdatenraum gilt schrittweise

    Pflichten greifen 2027, 2029 und 2031: Zugang der Patienten zu ihren Daten, Anforderungen an elektronische Patientenakten und Sekundärnutzung von Gesundheitsdaten in sicheren Verarbeitungsumgebungen.

    Offizielle Quelle: EUR-Lex · Reglamento (UE) 2025/327 ↗

    FristGesundheitswesen · EU
  4. Hochrisiko-Pflichten der KI-Verordnung (AI Act) für Anhang III gelten

    Betrifft Kreditscoring, Tarifierung von Lebens- und Krankenversicherungen, Justiz, wesentliche öffentliche Dienste und Beschäftigung. Verlangt Risikomanagement, Datenqualität, Protokollierung und menschliche Aufsicht.

    Offizielle Quelle: EUR-Lex · Reglamento (UE) 2026/1744 ↗

    FristEU
  5. Erste EHDS-Durchführungsverordnung zu MyHealth@EU (Durchführungsverordnung (EU) 2026/2083)

    Legt technische Regeln für den grenzüberschreitenden Austausch von Gesundheitsdaten fest und gilt ab dem 26. März 2027. Erster konkreter Durchführungsrechtsakt zur EHDS-Verordnung.

    Offizielle Quelle: EUR-Lex · Reglamento de Ejecución (UE) 2026/2083 ↗

    In KraftGesundheitswesen · EU
  6. Data Act Art. 3 Abs. 1: vernetzte Produkte müssen ihre Daten ab Werk zugänglich machen

    Gilt für vernetzte Produkte, die ab diesem Datum in Verkehr gebracht werden. Hersteller müssen Nutzern Zugang zu den erzeugten Daten geben, was Architektur, Verträge und Industrieanalytik prägt.

    Offizielle Quelle: EUR-Lex · Reglamento (UE) 2023/2854 ↗

    AnwendbarIndustrie und geistiges Eigentum · EU
  7. Cyber Resilience Act: Meldung ausgenutzter Schwachstellen an ENISA und CSIRT binnen 24 Stunden

    Hersteller von Produkten mit digitalen Elementen müssen aktiv ausgenutzte Schwachstellen und schwere Vorfälle melden. Das umfasst auch Software mit KI-Komponenten auf dem EU-Markt.

    Offizielle Quelle: EUR-Lex · Reglamento (UE) 2024/2847 ↗

    AnwendbarIndustrie und geistiges Eigentum · EU
  8. Region Madrid beginnt mit dem Aufbau ihrer souveränen KI-Cloud in Alcalá de Henares

    Erklärtes Ziel ist besserer Datenschutz und ein schnellerer KI-Einsatz in der Regionalverwaltung. Bestätigt den Trend im öffentlichen Sektor zu Infrastruktur unter eigener Kontrolle.

    Offizielle Quelle: Comunidad de Madrid ↗

    LaufendÖffentlicher Sektor · Spanien
  9. KI-Omnibus (Verordnung (EU) 2026/1744) veröffentlicht: neuer Zeitplan für Hochrisiko-KI

    In Kraft seit dem 27. Juli 2026. Pflichten nach Anhang III verschieben sich auf den 2. Dezember 2027, nach Anhang I (KI in regulierten Produkten wie Medizinprodukten) auf den 2. August 2028.

    Offizielle Quelle: EUR-Lex · Reglamento (UE) 2026/1744 ↗

    In KraftEU
  10. Kommission verklagt Spanien vor dem EuGH wegen fehlender NIS2-Umsetzung

    Gefordert werden Pauschalbetrag und Zwangsgelder. Bis zum spanischen Gesetz sollten wesentliche und wichtige Einrichtungen Risikomanagement, Vorfallmeldung und Lieferantenkontrolle vorbereiten.

    Offizielle Quelle: Comisión Europea ↗

    LaufendEU
  11. CCN-CERT BP/36: bewährte Verfahren gegen offensive KI

    Empfiehlt Asset-Inventar, Patchen nach Ausnutzbarkeit, phishingresistente Authentifizierung und Governance von KI-Agenten. Praktische Referenz für Stellen, die dem ENS unterliegen.

    Offizielle Quelle: CCN-CERT ↗

    VeröffentlichtÖffentlicher Sektor · Spanien
  12. Spaniens Entwurf eines Organgesetzes zu guter Nutzung und Governance von KI im BOCG veröffentlicht

    Er regelt Spaniens Sanktionsregime und die Rolle der AESIA als Aufsichtsbehörde. Er befindet sich noch in der Änderungsphase im Kongress, der endgültige Text kann sich also ändern.

    Offizielle Quelle: Congreso de los Diputados ↗

    VorschlagSpanien
  13. Kommission schlägt den Cloud and AI Development Act (CADA) vor

    Er schlägt einen Rahmen zur Bewertung der Souveränität von Cloud- und KI-Diensten und zu ihrer Nutzung im öffentlichen Sektor vor. Bei Annahme prägt er die Bewertung von Anbietern in Vergaben.

    Offizielle Quelle: Comisión Europea ↗

    VorschlagEU
  14. Königliches Dekret 415/2026 zur Bewertung von Gesundheitstechnologien im spanischen Gesundheitssystem

    In Kraft seit dem 18. Juni 2026. Regelt die Bewertung von Gesundheitstechnologien, lässt Real-World-Daten zu und erfasst digitale Therapien, relevant für klinische Software mit KI.

    Offizielle Quelle: BOE-A-2026-11587 ↗

    In KraftGesundheitswesen · Spanien
  15. Kommission konsultiert Entwurf von Leitlinien zur Einstufung von Hochrisiko-KI-Systemen

    Die Leitlinien klären anhand von Beispielen, welche Anwendungsfälle unter das Hochrisiko-Regime fallen. Die Endfassung wird Ende 2026 erwartet und hilft bei der Prüfung des eigenen KI-Inventars.

    Offizielle Quelle: Comisión Europea ↗

    VorschlagÖffentlicher Sektor · EU
  16. CGAE-Rundschreiben 3/2026: mit generativer KI verfasste Schriftsätze zulässig bei Prüfung

    Der unterzeichnende Anwalt muss das Ergebnis prüfen und Berufsgeheimnis sowie Datenschutz wahren. In der Praxis zählt, wo Mandantendokumente verarbeitet werden und wer Zugriff hat.

    Offizielle Quelle: Consejo General de la Abogacía ↗

    In KraftRecht · Spanien
  17. Spaniens Datenschutzbehörde AEPD veröffentlicht Leitlinien zu agentischer KI

    Sie schlägt eine Zweierregel vor: Ein Agent sollte nicht zugleich unkontrollierte Eingaben erhalten, auf sensible Daten zugreifen und reale Aktionen ausführen. Hilfreich für Rechte und Isolation.

    Offizielle Quelle: AEPD ↗

    VeröffentlichtSpanien
  18. CGPJ-Anweisung 2/2026: Richter dürfen nur von der Verwaltung bereitgestellte KI-Werkzeuge nutzen

    Sie verlangt menschliche Kontrolle jedes Ergebnisses und verbietet die Eingabe von Verfahrensdaten in nicht offizielle KI-Systeme. Damit setzt sie den Vertraulichkeitsmaßstab der Justiz.

    Offizielle Quelle: BOE-A-2026-2205 ↗

    In KraftRecht · Öffentlicher Sektor · Spanien
  19. Weißbuch des CGAE zu künstlicher Intelligenz und Anwaltschaft

    Behandelt Vertraulichkeit, Kontrolle der Ergebnisse und Anbieterwahl. Empfiehlt, vor der Einführung eines Werkzeugs zu klären, wo und zu welchen Vertragsbedingungen Mandantendaten verarbeitet werden.

    Offizielle Quelle: Consejo General de la Abogacía ↗

    VeröffentlichtRecht · Spanien
  20. Spanische Regierung startet den Nationalen Gesundheitsdatenraum

    Interoperables Netz regionaler Plattformen für die Sekundärnutzung von Gesundheitsdaten mit 70 Mio. Euro. Bereitet Forschung und KI-Modelle auf klinischen Daten in kontrollierten Umgebungen vor.

    Offizielle Quelle: La Moncloa ↗

    LaufendGesundheitswesen · Spanien
  21. EBA sieht keine Widersprüche zwischen KI-Verordnung und Bankenregulierung

    Der AI Act ergänzt CRR/CRD, DORA und die EBA-Leitlinien zum Kreditscoring. Banken können auf bestehende Modell-Governance und IKT-Risikorahmen aufbauen.

    Offizielle Quelle: EBA ↗

    VeröffentlichtBanken und Versicherungen · EU
  22. ESAs benennen die ersten 19 kritischen IKT-Drittdienstleister nach DORA

    Überwiegend große Cloud-Plattformen, die nun direkt von der EU beaufsichtigt werden. Finanzunternehmen bleiben für Konzentrationsrisiko und Ausstiegsstrategien verantwortlich.

    Offizielle Quelle: EBA · ESAs ↗

    VeröffentlichtBanken und Versicherungen · EU
  23. Der Data Act (Verordnung (EU) 2023/2854) gilt

    Regelt Datenzugang und Portabilität, erleichtert den Wechsel des Cloud-Anbieters und begrenzt Übermittlungen nicht personenbezogener Daten außerhalb der EU. Stärkt die Möglichkeit zum Anbieterwechsel.

    Offizielle Quelle: EUR-Lex · Reglamento (UE) 2023/2854 ↗

    AnwendbarEU
  24. EIOPA-Stellungnahme zu KI-Governance und Risikomanagement bei Versicherern

    Wendet Solvency II, IDD, DORA und DSGVO risikoproportional auf KI an: Daten-Governance, Dokumentation, Erklärbarkeit und menschliche Aufsicht.

    Offizielle Quelle: EIOPA ↗

    VeröffentlichtBanken und Versicherungen · EU
  25. MDCG 2025-6 / AIB 2025-1: medizinische KI-Software muss AI Act und MDR/IVDR erfüllen

    Medizinische KI-Software, die eine Benannte Stelle braucht, gilt als Hochrisiko und muss beide Rahmen erfüllen. Die Leitlinie zeigt, wie sich die Dokumentation in einer Konformitätsbewertung bündeln lässt.

    Offizielle Quelle: Comisión Europea · MDCG ↗

    VeröffentlichtGesundheitswesen · EU

Wie wir diesen Radar erstellen

Wir nehmen Gesetze, Leitlinien von Aufsichtsbehörden, Gerichtsentscheidungen und Ausschreibungen auf, die ändern, was eine Organisation beim Einsatz von KI mit personenbezogenen, klinischen, finanziellen oder vertraulichen Daten tun darf oder muss. Meinungen, Gerüchte und Ankündigungen ohne veröffentlichten Text lassen wir weg.

Wir zitieren nur offizielle Quellen: Amtsblatt der EU (EUR-Lex), spanisches Amtsblatt BOE, Parlamentsblatt, Europäische Kommission, Aufsichtsbehörden (AEPD, EBA, EIOPA, CCN-CERT) und Berufskammern. Wir prüfen den Radar alle zwei Wochen; jeder Eintrag trägt das Datum des Ereignisses und den Link zum Originaldokument, damit Sie es nachprüfen können.

Er ist ein Werkzeug zur Regulierungsbeobachtung für Technik-, Compliance- und Führungsteams. Für Entscheidungen zu Ihrem konkreten Fall stützen Sie sich auf Ihre Rechtsberatung: Wir helfen bei der Infrastruktur, also wo Daten verarbeitet werden, wer Zugriff hat und wie das dokumentiert wird.

Glossar

KI-Verordnung (AI Act)
Verordnung (EU) 2024/1689, die KI-Systeme nach Risiko einstuft und Pflichten für Anbieter und Betreiber festlegt. Verbotene Praktiken gelten seit Februar 2025, die Hochrisiko-Pflichten folgen schrittweise.
KI-Omnibus
Verordnung (EU) 2026/1744, die den Zeitplan des AI Act ändert. Sie verschiebt die Hochrisiko-Pflichten nach Anhang III auf den 2. Dezember 2027 und nach Anhang I auf den 2. August 2028.
NIS2
Richtlinie (EU) 2022/2555 zur Cybersicherheit wesentlicher und wichtiger Einrichtungen in Sektoren wie Energie, Gesundheit, Banken oder Verwaltung. Sie verlangt Risikomanagement, Meldung von Vorfällen und Kontrolle der Lieferkette.
DORA
Verordnung (EU) 2022/2554 über die digitale operationale Resilienz im Finanzsektor, anwendbar seit dem 17. Januar 2025. Sie verpflichtet zum Management des IKT-Risikos, auch bei Cloud- und KI-Anbietern.
ENS
Spaniens Nationales Sicherheitsschema (Königliches Dekret 311/2022), verpflichtend für den spanischen öffentlichen Sektor und für Anbieter, die dessen Systeme betreuen. Es kennt drei Kategorien, Basis, Mittel und Hoch, je nach Auswirkung eines Vorfalls.
EHDS
Europäischer Gesundheitsdatenraum, geschaffen durch die Verordnung (EU) 2025/327. Er regelt den Zugang der Patienten zu ihren Daten und die Sekundärnutzung von Gesundheitsdaten für Forschung und Innovation.
Data Act
Verordnung (EU) 2023/2854 über den fairen Zugang zu Daten und deren Nutzung, anwendbar seit dem 12. September 2025. Sie erleichtert den Wechsel des Cloud-Anbieters und den Zugang zu Daten vernetzter Produkte.
Cyber Resilience Act
Verordnung (EU) 2024/2847 mit Cybersicherheitsanforderungen an Produkte mit digitalen Elementen. Ihre Meldepflichten gelten seit dem 11. September 2026.
DSGVO
Datenschutz-Grundverordnung (EU) 2016/679, die jede Verarbeitung personenbezogener Daten regelt. Gesundheitsdaten sind eine besondere Kategorie und brauchen eine strengere Rechtsgrundlage.

Häufige Fragen

Wann gilt das Hochrisiko-Regime der KI-Verordnung?

Am 2. Dezember 2027 für Systeme nach Anhang III (Kreditscoring, Lebens- und Krankenversicherung, Justiz, wesentliche öffentliche Dienste, Beschäftigung) und am 2. August 2028 für KI in regulierten Produkten nach Anhang I, etwa Medizinprodukten. So legt es der KI-Omnibus fest, Verordnung (EU) 2026/1744.

Gilt NIS2 heute in Spanien?

Noch nicht über ein spanisches Gesetz: Spanien hatte NIS2 nicht umgesetzt, als die Kommission am 8. Juli 2026 den EuGH anrief. Bis dahin binden das ENS den öffentlichen Sektor und seine Anbieter sowie DORA die Finanzunternehmen, daher lohnt es sich, Risikomanagement und Vorfallmeldung schon jetzt vorzubereiten.

Was verlangt das ENS von einem KI-Anbieter?

Dass der Dienst in der ENS-Kategorie zertifiziert ist, die dem System der Behörde entspricht (Basis, Mittel oder Hoch), mit Zugriffskontrolle, Protokollierung, Verschlüsselung und Kontinuität. Unsere Plattform ist von EQA nach ENS Kategorie Mittel zertifiziert und unser Tier-III-Rechenzentrum in Madrid nach ENS Kategorie Hoch; siehe öffentlicher Sektor.

Wie wirkt sich DORA auf KI in Banken aus?

DORA behandelt KI- und Cloud-Dienste Dritter als IKT-Risiko: Sie müssen erfasst, bewertet, mit Prüf- und Ausstiegsklauseln abgesichert und auf Konzentration bei wenigen Anbietern überwacht werden. Siehe Banken und Versicherungen.

Darf ich in Spanien KI mit Gesundheitsdaten nutzen?

Ja, mit einer gültigen DSGVO-Rechtsgrundlage für besondere Kategorien, Datenminimierung und einer kontrollierten Verarbeitungsumgebung, idealerweise mit Verarbeitung in Spanien und ohne Wiederverwendung zum Training fremder Modelle. Der EHDS ergänzt ab 2027 Regeln zur Sekundärnutzung; siehe Gesundheitswesen.

Wie oft wird dieser Radar aktualisiert?

Alle zwei Wochen und früher, wenn eine relevante Regel veröffentlicht wird. Das Datum der letzten Prüfung steht oben, und jeder Eintrag verlinkt auf seine offizielle Quelle.

Compliance beginnt in der Infrastruktur

Sprechen Sie mit einem Ingenieur über compliance-fähige KI-Infrastruktur: Daten in Spanien, ENS und DSGVO von Anfang an.

Mit einem Ingenieur sprechen →