Zum Inhalt springen
0621 877 55 990
DAVINCI Rechenzentrum

KI-Richtlinie und Schatten-KI: Wie Sie die Nutzung von ChatGPT & Co. regeln, statt sie zu verbieten

In den meisten Häusern wird KI längst genutzt – über private Konten, auf dem eigenen Telefon, mit Kundendaten als Eingabe. Ein Verbot ändert daran wenig, es verlagert die Nutzung nur aus dem Blickfeld. Wirksamer ist eine kurze Richtlinie mit freigegebenen Werkzeugen, betrieblichen Konten und klaren Datenregeln. Die Datenschutzkonferenz empfiehlt genau das.

0621 877 55 990
Schulung in einem Besprechungsraum, Teilnehmende von hinten vor einer LeinwandKI-generiertes Bild
  • 14Jahre

    unternehmerisch im IT-Betrieb, GmbH seit 2020

  • InternationaleExpertise

    Betreuung in Deutschland, Europa und dem Nahen Osten

  • 99,9 %Verfügbarkeit

    der Cloud-Services, je Kalendermonat

  • 15 Min.Reaktionszeit

    im Notfall, rund um die Uhr

  • ISO 27001zertifiziert

    Partner-Rechenzentren in Deutschland

Worum es geht

Eine gute KI-Richtlinie ist kein Verbotskatalog, sondern ein Angebot: Hier sind die Werkzeuge, die ihr nutzen dürft, mit Konten, die das Unternehmen bezahlt, und mit Regeln, die auf zwei Seiten passen. Wer das anbietet, muss Schatten-KI nicht suchen – sie wird von selbst kleiner.

Die Ausgangslage

Schatten-KI entsteht nicht aus Leichtsinn, sondern aus Zeitdruck: Ein Werkzeug ist kostenlos erreichbar, spart eine halbe Stunde, und niemand hat gesagt, dass es nicht erlaubt ist. Das Ergebnis sind Eingaben mit Kundendaten, Kalkulationen oder Vertragsauszügen in Dienste, deren Bedingungen niemand im Haus geprüft hat – über Konten, auf die das Unternehmen keinen Zugriff hat. Die Datenschutzkonferenz rät in ihrer Orientierungshilfe zu KI und Datenschutz unter anderem, Beschäftigte zu schützen und betriebliche Accounts einzurichten, Beschäftigte zu sensibilisieren und Datenschutzbeauftragte und Beschäftigtenvertretung einzubinden.

Ihr nächster Schritt

Wie wird KI bei Ihnen heute genutzt?

Wir nehmen den Bestand auf, schlagen freigegebene Werkzeuge vor und schreiben mit Ihnen eine Richtlinie auf zwei Seiten – abgestimmt mit Datenschutz und Arbeitnehmervertretung.

Konkrete Anwendungsfälle

Was das im Betrieb bedeutet.

Vertrieb mit privatem Konto

Das Problem
Angebotstexte entstehen in einem privaten ChatGPT-Konto, mit Kundennamen und Preisen als Eingabe.
Die Lösung
Freigegebenes Werkzeug mit betrieblichem Konto, Datenregel für Preise und Kundendaten, kurze Einweisung.
Beleg
DSK-Orientierungshilfe: Beschäftigte schützen, betriebliche Accounts einrichten.

Personalabteilung und Bewerbungen

Das Problem
Bewerbungen sollen mit KI zusammengefasst werden.
Die Lösung
Gesonderte Prüfung vor jedem Einsatz mit Personaldaten; automatisierte Bewertung von Bewerbern fällt in einen Hochrisiko-Bereich der KI-Verordnung.
Beleg
Anhang III Nr. 4 der Verordnung (EU) 2024/1689.

Fehler im Kundenkontakt

Das Problem
Eine KI-formulierte Antwort enthielt eine falsche Zusage an einen Kunden.
Die Lösung
Prüfregel für Zusagen, Zahlen und Rechtsaussagen; ein benannter Weg, Fehler zu melden, ohne Schuldzuweisung.
Beleg
Verantwortung für weitergegebene Ergebnisse liegt beim Menschen, nicht beim Werkzeug.

Betriebliche Konten

Beschäftigte schützen und betriebliche Accounts einrichten

Quelle: DSK, Orientierungshilfe KI und Datenschutz

Einbinden

Datenschutzbeauftragte und Beschäftigtenvertretung von Anfang an beteiligen

Quelle: DSK, Orientierungshilfe KI und Datenschutz

Art. 4

Maßnahmen zur KI-Kompetenz – die Einweisung in die Richtlinie ist eine davon

Quelle: Verordnung (EU) 2024/1689 in der Fassung der Verordnung (EU) 2026/1744

Die fünf Teile einer KI-Richtlinie

Eine Richtlinie, die im Alltag trägt, passt auf zwei Seiten:

  • Freigegebene Werkzeuge mit betrieblichen Konten
  • Datenklassen: was in welches Werkzeug darf
  • Prüfregel für Ergebnisse vor der Weiterverwendung
  • Kennzeichnung, wo KI-erzeugte Inhalte nach außen gehen
  • Ansprechpartner und Umgang mit Fehlern

Kennzeichnung nach außen

Seit dem 2. August 2026 gelten die Transparenzpflichten nach Artikel 50 der KI-Verordnung. Für Betreiber heißt das unter anderem: Bild-, Ton- oder Videoinhalte, die ein Deepfake sind, müssen als künstlich erzeugt oder manipuliert offengelegt werden. Die Richtlinie sollte festlegen, wer entscheidet, ob ein Inhalt darunter fällt, und wie die Kennzeichnung aussieht.

Unser Vorgehen

Fünf Schritte, in dieser Reihenfolge.

  1. Schritt 1

    Bestand ehrlich aufnehmen

    Welche KI-Werkzeuge werden genutzt, von wem, wofür? Eine anonyme Kurzumfrage bringt mehr als eine Anordnung – wer Ärger fürchtet, nennt nichts.

  2. Schritt 2

    Werkzeuge freigeben

    Einige wenige Werkzeuge mit geprüften Bedingungen und betrieblichen Konten, statt eines Verbots, das niemand einhält.

  3. Schritt 3

    Datenklassen festlegen

    Was darf in welches Werkzeug? Öffentliche Informationen überall, interne nur in freigegebene Werkzeuge mit Unternehmensvertrag, Personal- und Kundendaten nur nach gesonderter Prüfung.

  4. Schritt 4

    Prüfregel für Ergebnisse

    KI-Ergebnisse werden vor der Weiterverwendung geprüft, besonders Zahlen, Rechtsaussagen und Zusagen an Kunden. Wer ein Ergebnis weitergibt, verantwortet es.

  5. Schritt 5

    Schulung und Ansprechpartner

    Eine kurze Einweisung in Richtlinie und Werkzeuge und ein benannter Ansprechpartner für Fragen. Die Schulung ist zugleich eine Maßnahme zur KI-Kompetenz nach Artikel 4 der KI-Verordnung.

Häufige Fragen

Dazu werden wir oft gefragt.

Warum nicht einfach verbieten?

Weil ein Verbot die Nutzung nicht beendet, sondern unsichtbar macht. Die Werkzeuge sind kostenlos erreichbar, auch auf dem privaten Telefon. Eine Richtlinie mit freigegebenen Werkzeugen holt die Nutzung dorthin, wo Sie sie steuern können.

Was ist an privaten ChatGPT-Konten das Problem?

Das Unternehmen hat keinen Vertrag mit dem Anbieter, keinen Zugriff auf das Konto und keinen Überblick, welche Daten eingegeben wurden. Die DSK empfiehlt deshalb betriebliche Accounts, damit Beschäftigte nicht mit privaten Konten arbeiten müssen.

Wie lang sollte eine KI-Richtlinie sein?

So kurz, dass sie gelesen wird – zwei Seiten reichen meist: freigegebene Werkzeuge, Datenklassen, Prüfregel, Ansprechpartner, Umgang mit Fehlern. Details gehören in eine Anlage.

Muss der Betriebsrat zustimmen?

Die DSK rät, die Beschäftigtenvertretung einzubinden. Ob ein Mitbestimmungsrecht besteht, hängt davon ab, ob die eingesetzten Werkzeuge zur Überwachung von Verhalten oder Leistung geeignet sind – das sollte früh gemeinsam geklärt werden.

Die Fotografien auf dieser Seite sind mit künstlicher Intelligenz erzeugt und keine Aufnahmen aus unseren Räumen. Kennzeichnung nach Art. 50 KI-Verordnung (EU) 2024/1689.