Zum Hauptinhalt springen

Californias KI-Transparenzgesetz ist jetzt in Kraft: Was SB 942 für Ihr generatives KI-Startup bedeutet

Veröffentlicht 9 Minuten LesezeitMike ThriftMike Thrift
Californias KI-Transparenzgesetz ist jetzt in Kraft: Was SB 942 für Ihr generatives KI-Startup bedeutet
Auf dieser Seite

Wenn Ihr Produkt mit KI Bilder, Videos oder Audio generiert, hat sich das Regelwerk in Kalifornien am 2. August 2026 geändert – und die Strafuhr läuft mit 5.000 $ pro Verstoß und Tag. Das kalifornische KI-Transparenzgesetz (SB 942) ist nun operativ, nachdem AB 853 das ursprüngliche Startdatum vom 1. Januar 2026 verschoben hat, um es an den Zeitplan des europäischen KI-Gesetzes anzupassen. Ein Großteil des Internets zitiert immer noch das alte Datum, was bedeutet, dass viele Gründer glauben, sie hätten noch Zeit, die sie nicht mehr haben.

Hier ist der Teil, der Ihre Aufmerksamkeit erregen sollte, auch wenn Sie klein sind: Die wichtigsten Verpflichtungen greifen bei einer Million monatlicher Nutzer in Kalifornien, aber der gestaffelte Einführungsplan des Gesetzes zieht in den nächsten zwei Jahren Hosting-Plattformen, Vertriebskanäle und sogar Hardware in den Geltungsbereich. Wenn Sie ein Modell lizenzieren, die Generierungs-API eines anderen einbetten oder Wachstum planen, prägt dieses Gesetz Entscheidungen, die Sie gerade jetzt treffen – einschließlich einiger, die in Ihre Bücher gehören, nicht nur in Ihren Rechtsordner.

Dieser Leitfaden erläutert, wer abgedeckt ist, was Compliance tatsächlich erfordert, die noch kommenden Fristen und wie Sie das Ganze buchhalterisch behandeln, damit ein Schreiben einer Aufsichtsbehörde niemals zu einer fünfstelligen Überraschung wird.

Wer gilt als „abgedeckter Anbieter"

SB 942 gilt für Anbieter generativer KI-Systeme, die in Kalifornien öffentlich zugänglich sind und mehr als eine Million monatliche Besucher oder Nutzer haben. Drei Details in dieser Definition sind wichtiger als die große Zahl:

Die Schwelle gilt für Besucher oder Nutzer

Eine kostenlose Web-Demo, die viral geht, kann eine Million monatliche Besucher überschreiten, lange bevor Sie eine Million registrierte Konten haben. Wenn Ihr Bildgenerator durch einen Social-Media-Moment einen Verkehrsschub erhält, könnten Sie in diesem Monat ein abgedeckter Anbieter werden – mit Verpflichtungen, die eigentlich bereits in Ihr Produkt eingebaut sein sollten. Zu warten, bis Sie „groß genug sind, um sich Sorgen zu machen", ist ein Plan, der genau dann scheitert, wenn die Dinge gut laufen.

Text ist ausgeschlossen; Bilder, Videos und Audio sind eingeschlossen

Die Offenlegungspflichten des Gesetzes zielen auf KI-generierte Bild-, Video- und Audioinhalte. Rein textuelle Ausgaben sind nicht abgedeckt. Wenn Ihr Produkt Marketingtexte schreibt, sind Sie außerhalb des Kernmandats; wenn es Produktfotos, Voiceovers oder Clips generiert, sind Sie vollständig darin.

Spiele und Streaming erhalten eine Ausnahme

Systeme, die ausschließlich nicht-nutzergenerierte Videospiel-, Fernseh-, Streaming-, Film- oder interaktive Erlebnisse sind, sind ausgeschlossen. Ein Spielestudio, das KI zur Darstellung von Inhalten in der Engine verwendet, ist für diese Inhalte kein abgedeckter Anbieter – aber dasselbe Studio mit einem öffentlichen Avatar-Generator-Tool könnte es sein.

Die drei Kernverpflichtungen (jetzt in Kraft)

Für abgedeckte Anbieter wurden am 2. August 2026 drei Anforderungen operativ.

1. Ein kostenloses, öffentliches KI-Erkennungstool

Sie müssen ein Tool anbieten – kostenlos für den Nutzer –, das es jedem ermöglicht, zu prüfen, ob ein Inhalt von Ihrem System erstellt oder verändert wurde. Die gesetzlichen Anforderungen sind spezifisch:

  • Es muss hochgeladene Inhalte, URL-Einreichung und API-Zugriff akzeptieren
  • Es muss alle System-Provenienzdaten ausgeben, die es erkennt
  • Es darf keine persönlichen Informationen von Nutzern sammeln oder speichern, außer freiwilligem Feedback mit Opt-in-Zustimmung
  • Es darf eingereichte Inhalte nicht länger aufbewahren, als für die Prüfung erforderlich ist
  • Es benötigt einen Feedback-Mechanismus, damit sich das Tool im Laufe der Zeit verbessert

Für ein kleines Team ist die API-Anforderung der heimliche Stolperstein. Ein Kontrollkästchen-Webformular ist ein Wochenendprojekt; eine dokumentierte, ratenbegrenzte öffentliche API, die Dritte nutzen können, ist ein fortlaufender Dienst mit Hosting-Kosten, Missbrauchsbekämpfung und Verfügbarkeitserwartungen. Planen Sie Budget dafür wie für eine Produktoberfläche, denn rechtlich ist es eine.

2. Eine optionale sichtbare („manifeste") Offenlegung

Nutzer müssen die Option haben, ein klares, auffälliges Etikett hinzuzufügen, das Inhalte als KI-generiert kennzeichnet. Das Etikett muss dauerhaft oder extrem schwer zu entfernen sein, soweit technisch machbar. Beachten Sie die Design-Nuance: Das sichtbare Etikett ist die Wahl des Nutzers. Sie müssen es anbieten; Sie müssen es nicht erzwingen.

3. Eine verpflichtende versteckte („latente") Offenlegung

Dies ist das Wasserzeichen-Mandat, und anders als das sichtbare Etikett ist es nicht optional. Alle abgedeckten KI-generierten Inhalte müssen eine eingebettete, maschinenlesbare Offenlegung enthalten mit:

  • Name und Version des generativen KI-Systems
  • Datum und Uhrzeit der Erstellung oder Veränderung des Inhalts
  • Einer eindeutigen Kennung für den Inhalt

Die latente Offenlegung muss dauerhaft sein, mit allgemein anerkannten Industriestandards übereinstimmen und durch Ihr eigenes Erkennungstool nachweisbar sein. In der Praxis verweist „allgemein anerkannte Industriestandards" auf Content-Provenienz-Spezifikationen wie C2PA – die die meisten großen Modellanbieter bereits übernommen haben. Wenn Sie auf einer Foundation-Modell-API aufbauen, ist ein Großteil der technischen Arbeit möglicherweise bereits upstream erledigt; Ihre Aufgabe ist es, zu überprüfen, dass Sie die Metadaten nicht in Ihrer eigenen Pipeline entfernen (ein Skalierungs-, Neucodierungs- oder Thumbnail-Schritt kann sie stillschweigend zerstören).

Die 96-Stunden-Regel: Lizenzen bekommen Biss

Wenn Sie Ihr generatives KI-System an Dritte lizenzieren, greift SB 942 in Ihre Verträge ein. Sie müssen von Lizenznehmern verlangen, die Fähigkeit zur latenten Offenlegung aufrechtzuerhalten. Wenn Sie entdecken, dass ein Lizenznehmer sie deaktiviert hat, müssen Sie die Lizenz innerhalb von 96 Stunden entziehen, und der Lizenznehmer muss die Nutzung des Systems einstellen.

Daraus ergeben sich zwei betriebliche Konsequenzen:

  • Ihre Lizenzvereinbarungen benötigen ein Update. Ein Entzugsrecht, das an Manipulation der Offenlegung geknüpft ist und auf einer 96-Stunden-Uhr ausgeübt werden kann, muss im Papier existieren, bevor Sie es benötigen. Es nachträglich in unterzeichnete Verträge einzubauen, bedeutet Änderungsvereinbarungen, und Änderungsvereinbarungen dauern länger als 96 Stunden.
  • Sie benötigen eine Möglichkeit, „zu entdecken". Die Uhr startet bei der Entdeckung, aber ein Anbieter ohne jegliche Überwachung setzt darauf, dass Aufsichtsbehörden bewusste Blindheit akzeptieren. Ein regelmäßiger Stichprobenprozess – Lizenznehmer-Ausgaben abrufen, durch Ihr eigenes Erkennungstool laufen lassen, das Ergebnis protokollieren – ist eine günstige Versicherung und schafft den Prüfpfad, der guten Glauben zeigt.

Wenn Sie auf der anderen Seite des Tisches sitzen – ein Startup, das das Modell eines anderen lizenziert – lesen Sie Ihre Vereinbarung auf die spiegelbildliche Klausel. Das Deaktivieren von Wasserzeichen-Ausgaben, um Inhalte „sauberer" zu machen, ist keine Produktentscheidung mehr; es ist ein Vertragsbruch mit einer gesetzlichen Frist.

Die noch kommenden Fristen

AB 853 hat SB 942 nicht nur verzögert; es hat die Reichweite des Gesetzes phasenweise erweitert. Auch wenn Sie heute unter der Millionen-Schwelle liegen, könnten diese Daten Sie betreffen:

1. Januar 2027 – große Online-Plattformen und Hosting-Dienste

Plattformen mit mehr als zwei Millionen eindeutigen monatlichen Nutzern – soziale Medien, Dateiaustausch, Massenmessaging und eigenständige Suche – müssen standardkonforme Provenienzdaten in verteilten Inhalten erkennen und sie den Nutzern über ihre Oberfläche anzeigen. Sie dürfen auch nicht wissentlich konforme Provenienzdaten oder digitale Signaturen aus hochgeladenen Inhalten entfernen, soweit technisch machbar.

Separate Plattformen, die generative KI-Systeme hosten, dürfen nicht wissentlich Systeme anbieten, die die Anforderungen an die latente Offenlegung nicht erfüllen. Wenn Sie ein Modell oder eine App über einen Marktplatz vertreiben, rechnen Sie damit, dass der Marktplatz beginnt, Compliance-Fragen zu stellen – Ihre Wasserzeichen-Position wird zu einer Auflistungsanforderung, unabhängig von Ihrer eigenen Nutzerzahl.

1. Januar 2028 – Aufnahmegeräte

Hersteller von Geräten, die Fotos, Audio oder Video aufzeichnen, müssen es Nutzern ermöglichen, Provenienz-Offenlegungen standardmäßig in aufgenommenen Inhalten einzubetten. Dies schließt den Kreislauf: Authentische Inhalte erhalten Provenienz bei der Aufnahme, KI-Inhalte bei der Generierung, und Plattformen zeigen beides an.

Die strategische Lesart für ein kleines KI-Unternehmen: Provenienz-Metadaten werden zur Infrastruktur des Inhalts-Internets. Ihre Pipeline jetzt darauf aufzubauen – anstatt sie bei 999.000 Nutzern nachzurüsten – ist in jedem Szenario der günstigere Weg.

Was Nicht-Konformität tatsächlich kostet

Das Gesetz legt eine zivilrechtliche Strafe von 5.000 $ pro Verstoß fest, und jeder Tag, an dem ein Verstoß fortbesteht, gilt als eigener Verstoß. Es gibt kein privates Klagerecht – die Durchsetzung obliegt dem Attorney General und anderen öffentlichen Anwälten –, aber die tägliche Akkumulation erledigt die Abschreckungsarbeit: Ein einzelner unbehobener Mangel, der ein Quartal lang ignoriert wird, ist eine Exposition von 450.000 $ vor Anwaltskosten, die das Gesetz dem Staat ebenfalls zu erstatten erlaubt.

Die tägliche Akkumulationsstruktur belohnt schnelle Erkennung und schnelle Behebung. Ein Startup, das seine eigene Lücke in einem wöchentlichen Compliance-Check findet und sie in zwei Tagen schließt, steht einer grundlegend anderen Exposition gegenüber als eines, das von derselben Lücke erst sechs Monate später durch eine Aufsichtsbehörde erfährt.

Eine Compliance-Checkliste, die Sie diese Woche abarbeiten können

  1. Messen Sie Ihren Kalifornien-Verkehr ehrlich. Richten Sie Analysen ein, die Ihnen monatliche Besucher und Nutzer in Kalifornien anzeigen, und einen Alarm weit unter einer Million. Sie wollen Vorlaufzeit, keine Überraschung.
  2. Überprüfen Sie Ihre Ausgabepipeline auf Metadaten-Überleben. Generieren Sie Inhalte und lassen Sie sie dann durch jede Transformation laufen, die Ihr Produkt anwendet – Komprimierung, Skalierung, Formatkonvertierung, CDN-Optimierung – und verifizieren Sie, dass die latente Offenlegung jeden Schritt überlebt.
  3. Prüfen Sie die Provenienz-Unterstützung Ihres Upstream-Anbieters. Wenn Sie auf einer großen Modell-API aufbauen, bestätigen Sie, welchen Provenienz-Standard sie einbettet und was Ihre Bedingungen zur Erhaltung sagen.
  4. Entwerfen Sie jetzt die Spezifikation für das Erkennungstool. Upload, URL- und API-Schnittstelle; Provenienz-Ausgabe; keine Speicherung persönlicher Daten. Selbst unter der Schwelle verwandelt eine abgegrenzte Spezifikation ein gesetzliches Mandat in einen dimensionierten Engineering-Ticket.
  5. Aktualisieren Sie Lizenzvorlagen. Fügen Sie die Anforderung zur Aufrechterhaltung der latenten Offenlegung und die Mechanik des 96-Stunden-Entzugs zu allem hinzu, was Sie künftig unterschreiben.
  6. Weisen Sie Verantwortung und ein Protokoll zu. Eine Person besitzt die Compliance-Checks; jede Prüfung, jeder Befund und jede Behebung erhält einen datierten Eintrag. Wenn jemals eine Aufsichtsbehörde fragt, ist das Protokoll Ihr bestes Beweisstück.

Buchen Sie das Compliance-Programm in Ihre Bücher

Compliance-Arbeit, die Sie in Ihrem Hauptbuch nicht sehen können, ist Compliance-Arbeit, die Sie unterfinanzieren. Einige Buchhaltungsmaßnahmen machen das gesamte Programm handhabbar:

  • Verfolgen Sie Compliance-Engineering als eigene Kostenkategorie. Das Hosting des Erkennungstools, die Wasserzeichen-Bibliothek, die Überwachungsjobs – taggen Sie diese Ausgaben auf ein dediziertes Konto, anstatt sie in der allgemeinen F&E aufgehen zu lassen. Wenn Sie Ihr Produkt bepreisen oder mit Investoren sprechen, wissen Sie, was regulatorischer Overhead tatsächlich kostet.
  • Erkennen Sie die Strafen-Mathematik in Ihrer Risikoplanung. Sie akkumulieren keine Verbindlichkeit für Strafen, die Sie nicht verursacht haben, aber eine bekannte, unbehobene Compliance-Lücke mit einer 5.000-$-pro-Tag-Uhr ist genau die Art von Eventualität, die Ihre Finanzplanung benennen sollte. Quantifizieren Sie sie; es ist die Zahl, die die Behebung priorisiert.
  • Bewahren Sie den Prüfpfad dort auf, wo Ihre Aufzeichnungen leben. Lizenznehmer-Überwachungsergebnisse, Entzugsmitteilungen und Behebungsdaten sind der Beweis, der Ihre Exposition begrenzt. Datierte, unveränderliche Aufzeichnungen schlagen rekonstruierte Zeitlinien jedes Mal, wenn die Frage „Wann haben Sie das entdeckt?" gestellt wird.

Führen Sie saubere Aufzeichnungen, während sich die Regeln weiter ändern

Regulierungsregime wie SB 942 belohnen Unternehmen, deren Aufzeichnungen präzise, datiert und prüfbar sind – und das gilt für Ihre Finanzen ebenso wie für Ihr Compliance-Protokoll. Beancount.io bietet Ihnen Klartext-Buchhaltung, die versioniert und vollständig transparent ist, sodass jede Compliance-Ausgabe, jede Rückstellungsentscheidung und jede Lieferantenzahlung eine dauerhafte, überprüfbare Historie hat. Starten Sie kostenlos und halten Sie Ihre Bücher so prüfbar, wie Aufsichtsbehörden es von Ihren KI-Ausgaben erwarten.

Diesen Artikel teilen

Quelle: https://beancount.io/de/blog/2026/09/02/california-ai-transparency-act-sb-942-watermarking-compliance-guide

Veröffentlicht: 2. September 2026