EU AI Act : Regulatorik und Pflichten
Der AI Act (Artificial Intelligence Act), auch bekannt als KI-Verordnung, ist weltweit eine der ersten umfassenden Regulierungen von künstlicher Intelligenz. Erfahren Sie in diesem Artikel mehr über den AI Act sowie ob und wie Ihr Unternehmen davon betroffen ist.
- Was ist das Ziel des AI Act?
- Meilensteine des AI Act
- Wer ist vom EU AI Act betroffen?
- Wie wird KI im Rahmen des AI Act definiert?
- Pflicht der Unternehmen zur KI-Kompetenzvermittlung (Artikel 4 AI Act)
- Kennzeichnungs- und Transparenzpflichten nach AI Act (Artikel 50 AI Act)
- Ist meine KI vom AI Act betroffen?
- Welche Risikoklassen gibt es?
- Welche gesonderten Vorschriften gelten für KI-Modelle mit allgemeinem Verwendungszweck?
- Wie hoch fallen Sanktionen für Verstöße aus?
Was ist das Ziel des AI Act?
Die KI hat das Potenzial, vielfältige Vorteile für Wirtschaft und Gesellschaft hervorzubringen. Als Beispiele können die Verbesserung von Prognosen, die Optimierung der Ressourcennutzung und die Personalisierung von Dienstleistungen genannt werden. Dieselben KI-Faktoren, die einen sozioökonomischen Nutzen erbringen, bergen aber auch neue Gefahren und Nachteile. Beispielsweise können KI-Systeme, die auf unzureichenden oder verzerrten Trainingsdaten basieren, Vorurteile übernehmen und dadurch diskriminierende Entscheidungen begünstigen.
Die EU möchte deshalb sicherstellen, dass KI im Einklang mit den Werten, Grundrechten und Prinzipien der EU entwickelt und eingesetzt wird.
Die EU möchte deshalb sicherstellen, dass KI im Einklang mit den Werten, Grundrechten und Prinzipien der EU entwickelt und eingesetzt wird.
Meilensteine des AI Act
Der AI Act ist am 1. August 2024 in Kraft getreten. Seine Vorgaben gelten jedoch schrittweise. Voll anwendbar ist die Verordnung grundsätzlich ab dem 2. August 2026. Einzelne Regelungen gelten bereits früher oder erst später.
| Datum | Meilenstein |
|---|---|
| 2. Februar 2025 | Geltung von Kapitel I und II, insbesondere der Begriffsbestimmungen, der Pflicht zur KI-Kompetenz und der Verbote bestimmter KI-Praktiken |
| 2. August 2025 | Geltung u. a. von Governance-, Notifizierungs- und Sanktionsvorschriften sowie der Vorgaben zu KI-Modellen mit allgemeinem Verwendungszweck |
| 2. August 2026 | Die meisten Vorschriften des AI Act werden anwendbar, einschließlich der Transparenzpflichten nach Art. 50 |
| 2. Dezember 2027 | Vorschriften für Hochrisiko-KI-Systeme gemäß Anhang III werden anwendbar. |
| 2. August 2028 | Geltung von Art. 6 Abs. 1 und der entsprechenden Pflichten für Hochrisiko-KI-Systeme, die als Sicherheitsbauteile regulierter Produkte nach Anhang I eingestuft werden. |
- Neuerungen im AI-Act seit 2. August 2025
Seit dem 2. August 2025 gelten im Rahmen des AI-Act neue Vorschriften. Diese betreffen vor allem Anbieter von KI-Modellen mit allgemeinem Verwendungszweck (General Purpose AI, GPAI).Was hat sich geändert?Regeln für GPAI-Modelle
- Anbieter von GPAI-Modellen müssen mehr Transparenz gewährleisten, z. B. durch technische Dokumentationen und Informationen über mögliche Risiken der Nutzung.
- Ziel ist es, Risiken für Unternehmen, Verbraucher und die Gesellschaft frühzeitig zu erkennen und zu minimieren.
Nationale AufsichtsbehördenJeder EU-Mitgliedstaat benennt eine zuständige Behörde, die:- die Einhaltung der KI-Verordnung überwacht,
- Unternehmen berät und
- bei Verstößen Sanktionen verhängen kann.
NotifizierungsbehördenAußerdem muss jeder Mitgliedstaat eine oder mehrere Notifizierungsbehörden einrichten.Diese sind verantwortlich für:- die Bewertung,
- Benennung und
- laufende Überwachung von Konformitätsbewertungsstellen, die KI-Systeme prüfen.
Zentrale Anlaufstelle (Single Point of Contact)Künftig wird es in jedem Mitgliedstaat eine zentrale Anlaufstelle geben:- für Unternehmen, die Fragen zum AI Act haben,
- für Verbraucher sowie
- für andere Behörden, um Informationen effizient auszutauschen.
Die Bundesnetzagentur soll nach bisherigen Plänen eine zentrale Rolle in der Umsetzung der KI-Verordnung in Deutschland übernehmen und führt bereits vorbereitende Tätigkeiten durch. - Durchführungsgesetz zur EU-KI-Verordnung
Das Bundeskabinett hat am 11. Februar 2026 das nationale Durchführungsgesetz zur KI-Verordnung (AI Act) der Europäischen Union beschlossen. Damit werden die zuständigen Behörden für die Umsetzung und Überwachung der europäischen Vorgaben in Deutschland festgelegt.Der Gesetzestext berücksichtigt zudem die föderalen Zuständigkeiten im Bereich der Medienaufsicht. Dies betrifft unter anderem Transparenzpflichten wie die Kennzeichnung von Deepfakes und KI-generierten Inhalten.Das Durchführungsgesetz ist ein weiterer Baustein für einen abgestimmten europäischen Ordnungsrahmen im Umgang mit künstlicher Intelligenz. Im Mittelpunkt steht die Verantwortung der Anwender und Plattformen. Klare Regeln, deren konsequente Durchsetzung sowie regelmäßige Risikobewertungen sollen einen verlässlichen Rahmen für den Einsatz von KI schaffen.Ziel ist ein fairer und transparenter digitaler Informationsraum, der Innovation ermöglicht und zugleich den Schutz von Meinungsvielfalt und demokratischer Öffentlichkeit stärkt.Stellungnahme der DIHKBegleitend zum Gesetzentwurf hat die Deutsche Industrie- und Handelskammer (DIHK) eine Stellungnahme vorgelegt. Darin begrüßt sie grundsätzlich die Zielsetzung des Durchführungsgesetzes, betont jedoch die Notwendigkeit einer praxisnahen und innovationsfreundlichen Ausgestaltung. Insbesondere fordert die DIHK klare Zuständigkeiten und eine zentrale Koordinierung der Aufsicht, um Rechtsunsicherheiten und Doppelstrukturen zu vermeiden. Zugleich warnt sie vor zusätzlichen bürokratischen Belastungen über die europäischen Vorgaben hinaus, die insbesondere kleine und mittlere Unternehmen beim Einsatz von KI-Systemen beeinträchtigen könnten. Hier geht es zur DIHK-Stellungnahme.Wie geht es nun weiter?Im weiteren Verfahren wird der Gesetzentwurf nun in den Bundestag eingebracht und dort parlamentarisch beraten; nach Abschluss des Gesetzgebungsverfahrens und Verkündung im Bundesgesetzblatt kann das Durchführungsgesetz in Kraft treten.
Wer ist vom EU AI Act betroffen?
Der AI Act betrifft nicht nur Unternehmen mit Sitz in der EU. Er gilt insbesondere für Anbieter, die KI-Systeme in der EU in den Verkehr bringen oder in Betrieb nehmen und für Betreiber von KI-Systemen mit Sitz oder Standort in der EU sowie für Anbieter und Betreiber aus Drittländern, wenn die Ausgabe des KI-Systems in der EU verwendet wird.
Diese Akteure sind vom AI Act betroffen:
- Anbieter, die KI-Systeme in der EU in Verkehr bringen oder in Betrieb nehmen, unabhängig davon, ob sie in der EU oder in einem Drittland niedergelassen sind
- Betreiber von KI-Systemen, die ihren Sitz in der EU haben oder sich in der EU befinden
- Anbieter und Betreiber von KI-Systemen, die in einem Drittland niedergelassen oder ansässig sind, wenn das vom System hervorgebrachte Ergebnis innerhalb der EU verwendet wird
- Einführer, Händler, Produkthersteller und Bevollmächtigte, soweit sie unter die Verordnung fallen
Nicht vom AI Act betroffen sind unter anderem:
- KI-Systeme, die ausschließlich für militärische Zwecke, Verteidigungszwecke oder Zwecke der nationalen Sicherheit in Verkehr gebracht, in Betrieb genommen oder verwendet werden
- bestimmte Behörden in Drittländern und internationale Organisationen, die KI-Systeme im Rahmen internationaler Zusammenarbeit im Bereich der Strafverfolgung und justiziellen Zusammenarbeit mit der EU oder mindestens einem Mitgliedstaat verwenden
- KI-Systeme oder KI-Modelle, die eigens für den alleinigen Zweck der wissenschaftlichen Forschung und Entwicklung entwickelt und in Betrieb genommen werden
- Forschungs-, Test- und Entwicklungstätigkeiten zu KI-Systemen oder KI-Modellen, bevor diese in Verkehr gebracht oder in Betrieb genommen werden. Tests unter Realbedingungen fallen jedoch nicht unter diese Ausnahme
- Betreiber, die natürliche Personen sind und KI-Systeme ausschließlich persönlich und nicht beruflich verwenden, die in offenen Lizenzen bereitgestellt werden, fallen grundsätzlich nicht unter die Verordnung. Die Ausnahme gilt jedoch nicht, wenn solche Systeme als Hochrisiko-KI-Systeme, verbotene KI-Systeme oder KI-Systeme mit Transparenzpflichten nach Art. 50 AI Act in Verkehr gebracht oder in Betrieb genommen werden.
Wie wird KI im Rahmen des AI Act definiert?
Der AI Act definiert ein KI-System als ein maschinengestütztes System, das für einen in unterschiedlichem Grade autonomen Betrieb ausgelegt ist und nach seiner Betriebsaufnahme anpassungsfähig sein kann. Es leitet aus Eingaben ab, wie Ausgaben wie Vorhersagen, Inhalte, Empfehlungen oder Entscheidungen erstellt werden, die physische oder virtuelle Umgebungen beeinflussen können.
Das heißt: Ein KI-System ist ein maschinengestütztes System, das mit einem gewissen Grad an Autonomie arbeitet und aus Eingaben Ausgaben wie Vorhersagen, Empfehlungen, Inhalte oder Entscheidungen ableitet.
Pflicht der Unternehmen zur KI-Kompetenzvermittlung (Artikel 4 AI Act)
Artikel 4 AI Act verpflichtet Anbieter und Betreiber von KI-Systemen, Maßnahmen zu ergreifen, um nach besten Kräften sicherzustellen, dass ihr Personal und andere Personen, die in ihrem Auftrag mit dem Betrieb oder der Nutzung von KI-Systemen befasst sind, über ein ausreichendes Maß an KI-Kompetenz verfügen.
Dies betrifft Anbieter und Betreiber unabhängig davon, ob es sich um ein KI-System mit minimalem oder hohem Risiko handelt. Zu berücksichtigen sind unter anderem die technischen Kenntnisse, die Erfahrung, die Ausbildung und Schulung der betreffenden Personen, der Einsatzkontext des KI-Systems sowie die Personen oder Personengruppen, bei denen das KI-System eingesetzt werden soll.
In der Praxis bedeutet dies für Unternehmen seit dem 2. Februar 2025, dass sie angemessene Maßnahmen zur KI-Kompetenz ergreifen sollten. Dazu können gehören:
- Schulungsprogramme, die die notwendigen technischen, rechtlichen und ethischen Grundlagen für den Umgang mit KI vermitteln
- Trainings zur sicheren Nutzung von KI-Systemen, insbesondere wenn diese in sicherheitskritischen oder sensiblen Bereichen eingesetzt werden
- interne Leitlinien und Rollenprofile für den Einsatz von KI-Systemen
- regelmäßige Auffrischungskurse, um Mitarbeitende über neue Entwicklungen und Best Practices im Umgang mit KI-Systemen zu informieren
Kennzeichnungs- und Transparenzpflichten nach AI Act (Artikel 50 AI Act)
Artikel 50 der KI-Verordnung formuliert Transparenzpflichten für bestimmte KI-Systeme. Ab dem 2. August 2026 gelten weitere Pflichten zur Kennzeichnung von KI-generierten Inhalten.
- Transparenz bei Interaktion: Nutzer:innen müssen darüber informiert werden, wenn sie mit einem KI-System interagieren, es sei denn, es ist aus dem Zusammenhang eindeutig erkennbar. Der Hinweis muss spätestens bei der ersten Interaktion erfolgen. Er muss klar und verständlich sein. Betroffen sind hier beispielsweise Chatbots, Voicebots, Sprachassistenten oder weitere KI-gestützte Assistenten.
- Kennzeichnung von Texten: KI-generierte Texte, die die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse (z.B. Politik, Rechtspflege, öffentliche Gesundheit, Umweltschutz) informieren, müssen gekennzeichnet werden. Die Pflicht entfällt, wenn der Inhalt einer menschlichen redaktionellen Kontrolle unterliegt und eine natürliche oder juristische Person die redaktionelle Verantwortung übernimmt.
- KI-generierte Inhalte kennzeichnen: Werden Texte, Bilder, Audio- oder Videoinhalte vollständig durch KI erzeugt, sind entsprechende Kennzeichnungen vorzusehen, sofern die gesetzlichen Voraussetzungen erfüllt sind. Anbieter müssen sicherstellen, dass die Ausgaben maschinenlesbar markiert sind bspw. über die Metadaten oder ein unsichtbares Wasserzeichen. Als Anwender ist zu überprüfen, dass die gesetzlichen Bedingungen erfüllt sind.
- Deepfakes kenntlich machen: KI-generierte oder KI-manipulierte Bild-, Ton- oder Videoinhalte, die reale Personen, Gegenstände oder Ereignisse realistisch darstellen, müssen grundsätzlich als künstlich erzeugt oder verändert gekennzeichnet werden. Deepfake Inhalte müssen spätestens beim ersten Kontakt mit einer natürlichen Person erkennbar sein. Die Markierung muss eindeutig, verständlich und ohne technische Instrumente oder Maßnahmen wahrnehmbar sein. Die Kennzeichnung in den Metadaten genügt hier nicht.
Ist meine KI vom AI Act betroffen?
Im AI Act gilt: Je höher das Risiko eines KI-Systems ist, desto strenger sind die Anforderungen. Um zu bestimmen, welche Vorschriften für welche KI-Systeme gelten, unterscheidet die Verordnung insbesondere zwischen verbotenen KI-Praktiken, Hochrisiko-KI-Systemen, KI-Systemen mit besonderen Transparenzpflichten und sonstigen KI-Systemen.
Welche Risikoklassen gibt es?
Zur besseren Orientierung wird das risikobasierte Regelungskonzept des AI Act häufig in vier Risikostufen dargestellt:
| Risikoklasse | Kurzbeschreibung | Regulierung | Beispiel |
|---|---|---|---|
| Inakzeptables Risiko | Verletzung fundamentaler Rechte | Verboten | Social Scoring Systeme |
| Hohes Risiko | Potenziell hohes Schadensrisiko | Weitreichende Anforderungen | Kreditwürdigkeitsprüfung |
| Begrenztes Risiko | Interaktion mit Personen | Transparenzpflichten | Chatbots |
| Niedriges Risiko | Alle anderen Systeme | Keine Anforderungen | Vorausschauende Wartung |
Je größer das potenzielle Risiko bei der Verwendung eines KI-Systems ist, desto umfangreicher sind die damit verbundenen rechtlichen Anforderungen. Dazu können Risikomanagement, Dokumentationspflichten, EU-Konformitätserklärungen, Registrierungspflichten, menschliche Aufsicht und Überwachung durch den Betreiber gehören. Es handelt sich bei dieser Übersicht um eine vereinfachte Darstellung der Risikoklassen und KI-Praktiken.
- Inakzeptables Risiko – Verbotene KI (Art. 5 AI-Act)
Die folgenden KI-Systeme bzw. KI-Praktiken sind unter anderem nach dem AI-Act verboten:
- Soziales Scoring, also die Bewertung oder Einstufung von Personen oder Gruppen über einen bestimmten Zeitraum auf Grundlage ihres Sozialverhaltens oder bekannter, abgeleiteter oder vorhergesagter persönlicher Eigenschaften, wenn dies zu ungerechtfertigter oder unverhältnismäßiger Benachteiligung führt
- KI-Systeme, die Techniken der unterschwelligen Beeinflussung oder absichtlich manipulative oder täuschende Techniken einsetzen und dadurch die Fähigkeit einer Person, eine fundierte Entscheidung zu treffen, deutlich beeinträchtigen können
- KI-Systeme, die eine Vulnerabilität oder Schutzbedürftigkeit aufgrund von Alter, Behinderung oder bestimmter sozialer oder wirtschaftlicher Situation ausnutzen
- der Aufbau oder die Erweiterung von Datenbanken zur Gesichtserkennung durch ungezieltes Auslesen von Gesichtsbildern aus dem Internet oder aus Videoüberwachungsaufzeichnungen
- KI-Systeme zur Ableitung von Emotionen am Arbeitsplatz und in Bildungseinrichtungen, soweit keine medizinischen oder sicherheitsbezogenen Ausnahmen greifen
- KI mit Hohem Risiko (Art 6 AI-Act)
Stellt ein KI-System ein potenziell hohes Risiko für Sicherheit, Gesundheit oder Grundrechte von Menschen dar, kann es als Hochrisiko-KI-System gelten. Hochrisiko-KI-Systeme sind insbesondere KI-Systeme, die als Sicherheitsbauteil bestimmter regulierter Produkte eingesetzt werden oder in den in Anhang III genannten Bereichen verwendet werden.Für viele Hochrisiko-KI-Systeme nach Anhang III gelten die entsprechenden Pflichten ab dem 2. August 2026. Für Hochrisiko-KI-Systeme nach Art. 6 Abs. 1, insbesondere KI als Sicherheitsbauteil bestimmter regulierter Produkte, gelten Art. 6 Abs. 1 und die entsprechenden Pflichten ab dem 2. August 2027.Darunter fallen unter anderem diese Anwendungen:
- KI-Systeme zur Einstellung oder Auswahl natürlicher Personen, insbesondere um gezielte Stellenanzeigen zu schalten, Bewerbungen zu sichten oder zu filtern und Bewerber zu bewerte
- KI-Systeme für Entscheidungen über Arbeitsbedingungen, Beförderungen, Kündigungen, Aufgabenzuweisungen oder die Beobachtung und Bewertung der Leistung und des Verhaltens von Personen in Beschäftigungsverhältnissen
- biometrische Fernidentifizierungssysteme, soweit ihr Einsatz nach einschlägigem Unionsrecht oder nationalem Recht zugelassen ist
- KI-Systeme als Sicherheitsbauteile im Rahmen der Verwaltung und des Betriebs kritischer digitaler Infrastruktur, des Straßenverkehrs oder der Wasser-, Gas-, Wärme- oder Stromversorgung
- KI-Systeme für die Kreditwürdigkeitsprüfung und Bonitätsbewertung natürlicher Personen, mit Ausnahme bestimmter Systeme zur Aufdeckung von Finanzbetrug
- Begrenztes Risiko
Unter die Kategorie „begrenztes Risiko“ fallen in der Praxis vor allem KI-Systeme, bei denen besondere Transparenzpflichten bestehen. Dazu gehören etwa KI-Systeme, die für die direkte Interaktion mit natürlichen Personen bestimmt sind, also zum Beispiel Chatbots.Ab dem 2. August 2026 gelten die Transparenzpflichten nach Art. 50 AI Act. Anbieter müssen KI-Systeme, die für die direkte Interaktion mit natürlichen Personen bestimmt sind, grundsätzlich so gestalten, dass betroffene Personen informiert werden, dass sie mit einem KI-System interagieren. Diese Information ist nicht erforderlich, wenn dies aus Sicht einer angemessen informierten, aufmerksamen und verständigen Person aufgrund der Umstände und des Nutzungskontexts offensichtlich ist.Anbieter von KI-Systemen, einschließlich KI-Systemen mit allgemeinem Verwendungszweck, die synthetische Audio-, Bild-, Video- oder Textinhalte erzeugen, müssen sicherstellen, dass die Ausgaben in einem maschinenlesbaren Format gekennzeichnet und als künstlich erzeugt oder manipuliert erkennbar sind. Dies gilt nur soweit technisch möglich und unter Berücksichtigung des allgemein anerkannten Stands der Technik.Betreiber eines KI-Systems, das Bild-, Ton- oder Videoinhalte erzeugt oder manipuliert, die ein Deepfake sind, müssen offenlegen, dass die Inhalte künstlich erzeugt oder manipuliert wurden.Betreiber eines KI-Systems, das Text erzeugt oder manipuliert, der veröffentlicht wird, um die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse zu informieren, müssen ebenfalls offenlegen, dass der Text künstlich erzeugt oder manipuliert wurde. Diese Pflicht gilt nicht, wenn die KI-generierten Inhalte einem Verfahren der menschlichen Überprüfung oder redaktionellen Kontrolle unterzogen wurden und eine natürliche oder juristische Person die redaktionelle Verantwortung für die Veröffentlichung trägt.
- Niedriges Risiko
Mit niedrigem Risiko werden in der Praxis KI-Systeme bezeichnet, die unter keine andere regulierte Kategorie fallen. Dazu zählen interne Anwendungen wie Spam-Filter oder Systeme für die vorausschauende Wartung von Maschinen.Für solche Systeme enthält der AI Act grundsätzlich keine spezifischen Pflichten neben der allgemeinen KI-Kompetenzpflicht. Dennoch besteht für Unternehmen die Möglichkeit, freiwillig Verhaltenskodizes oder interne Leitlinien für diese KI-Systeme anzuwenden.
Welche gesonderten Vorschriften gelten für KI-Modelle mit allgemeinem Verwendungszweck?
KI-Modelle mit allgemeinem Verwendungszweck, auch General Purpose Artificial Intelligence oder GPAI genannt, sind von anderen KI-Systemen zu unterscheiden. Gemeint sind Modelle, die eine erhebliche allgemeine Verwendbarkeit aufweisen und in der Lage sind, ein breites Spektrum unterschiedlicher Aufgaben kompetent zu erfüllen. Solche Modelle können in eine Vielzahl nachgelagerter Systeme oder Anwendungen integriert werden.
Die GPT-Modelle von OpenAI sind Beispiele für GPAI-Modelle; ChatGPT ist eine darauf aufbauende Anwendung.
Für Anbieter von KI-Modellen mit allgemeinem Verwendungszweck gelten insbesondere folgende Pflichten:
- Erstellung und Aktualisierung technischer Dokumentation des Modells
- Bereitstellung von Informationen und Dokumentation für Anbieter, die das Modell in ihre KI-Systeme integrieren wollen
- Einführung einer Strategie zur Einhaltung des Urheberrechts der Union
- Erstellung und Veröffentlichung einer hinreichend detaillierten Zusammenfassung der für das Training verwendeten Inhalte nach einer Vorlage des AI Office
Für KI-Modelle mit allgemeinem Verwendungszweck mit systemischem Risiko gelten zusätzliche Pflichten. Dazu gehören insbesondere Modellbewertungen, die Bewertung und Minderung systemischer Risiken, die Überwachung schwerwiegender Vorfälle sowie angemessene Cybersicherheitsmaßnahmen.
Wie hoch fallen Sanktionen für Verstöße aus?
Die Strafen für Verstöße gegen die Vorschriften werden entsprechend der Art, Schwere und Dauer des Verstoßes sowie weiterer Umstände festgelegt. Die Sanktionen müssen wirksam, verhältnismäßig und abschreckend sein.
- Missachtung verbotener KI-Praktiken nach Art. 5 AI Act: bis zu 35 Mio. EUR oder bis zu 7 % des weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres, je nachdem, welcher Betrag höher ist
- Verstöße gegen bestimmte Verpflichtungen des AI Acts, einschließlich der Transparenzpflichten nach Art. 50: bis zu 15 Mio. EUR oder bis zu 3 % des weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres, je nachdem, welcher Betrag höher ist
- Bereitstellung falscher, unvollständiger oder irreführender Informationen an notifizierte Stellen oder zuständige nationale Behörden: bis zu 7,5 Mio. EUR oder bis zu 1 % des weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres, je nachdem, welcher Betrag höher ist
Bei KMU einschließlich Start-ups gilt jeweils der niedrigere Betrag aus dem genannten Prozentsatz oder der genannten Summe.