Was ist eine KI-Richtlinie im Unternehmen?

Eine KI-Richtlinie im Unternehmen ist eine verbindliche interne Regelung für den Umgang mit Künstlicher Intelligenz. Sie beantwortet vier Fragen: Welche Werkzeuge sind erlaubt? Welche Daten dürfen hinein? Wer prüft und gibt frei? Wer ist verantwortlich? Damit schafft sie Klarheit für Mitarbeitende und Nachweisbarkeit für das Unternehmen.

In vielen Unternehmen wird KI längst genutzt, oft ohne Regeln und mit privaten Konten. Eine Richtlinie verbietet das nicht pauschal. Sie lenkt die Nutzung in sichere Bahnen und macht deutlich, was ausdrücklich gewünscht ist.

Warum brauchen Unternehmen eine KI-Richtlinie?

Es gibt kein Gesetz, das wörtlich eine „KI-Richtlinie“ verlangt. Mehrere Pflichten lassen sich ohne eine solche Regelung aber kaum sauber erfüllen:

  • KI-Kompetenz nach Art. 4 der KI-Verordnung (EU) 2024/1689: Unternehmen, die KI-Systeme einsetzen, müssen Maßnahmen zur KI-Kompetenz ihres Personals ergreifen. Eine Richtlinie ist die Grundlage jeder Schulung. Mehr dazu im Ratgeber KI-Schulung für Mitarbeiter.
  • Datenschutz nach DSGVO: Wer personenbezogene Daten in KI-Dienste eingibt, braucht eine Rechtsgrundlage, gegebenenfalls einen Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO und angemessene technische und organisatorische Maßnahmen.
  • Geschäftsgeheimnisse: Das Geschäftsgeheimnisgesetz schützt Informationen nur, wenn das Unternehmen angemessene Geheimhaltungsmaßnahmen trifft. Eine klare Regel, was nicht in externe Tools gehört, ist eine solche Maßnahme.
  • Haftung und Qualität: KI-Ergebnisse können falsch sein. Die Richtlinie legt fest, dass ein Mensch prüft, bevor etwas das Haus verlässt.

Welche Inhalte muss eine KI-Richtlinie abdecken?

Eine brauchbare KI-Richtlinie im Unternehmen ist kurz genug, dass Mitarbeitende sie lesen, und konkret genug, dass sie im Alltag hilft. Diese Bausteine haben sich bewährt:

BausteinRegeltTypischer Fehler
Zweck und GeltungsbereichFür wen und für welche Tools die Regeln geltenFreie Mitarbeitende und Dienstleister werden vergessen
Erlaubte ToolsPositivliste freigegebener Werkzeuge und KontenNur Verbote, keine erlaubte Alternative
Verbotene DatenDatenklassen, die nicht in bestimmte Tools dürfenZu abstrakt, keine Beispiele
FreigabenWann ein Mensch prüfen und zustimmen mussKeine Regel für Außenkommunikation
KennzeichnungWann KI-Einsatz offengelegt wirdPauschale Kennzeichnung von allem oder von nichts
VerantwortlichkeitenWer Tools freigibt, wer Ansprechperson istNiemand fühlt sich zuständig
SchulungPflichtschulung und DokumentationEinmalige Folien ohne Nachweis
VerstößeMeldewege und FolgenStrafandrohung ohne Meldekultur

Wie teilen Sie Daten für die KI-Nutzung ein?

Der wichtigste praktische Teil jeder Richtlinie ist die Frage, welche Daten in welches Werkzeug dürfen. Ein einfaches Ampelmodell ist leichter zu merken als eine lange Liste.

KlasseBeispieleÖffentliche KI-Dienste (Privatkonto)Freigegebene Unternehmens-KI
Grün: öffentlichWebsite-Texte, veröffentlichte ProduktinformationenErlaubtErlaubt
Gelb: internInterne Abläufe, nicht personenbezogene ProjektinfosNicht erlaubtErlaubt
Rot: vertraulichKundendaten, Verträge, Preise, GeschäftsgeheimnisseNicht erlaubtNur nach Freigabe und im Rahmen der Berechtigungen
Schwarz: besonders geschütztGesundheitsdaten, Personalakten, ZugangsdatenNieNur mit gesonderter Prüfung, Zugangsdaten nie

Passen Sie die Klassen an Ihre bestehende Informationsklassifizierung an, falls es eine gibt. Zwei Regelwerke nebeneinander verwirren mehr, als sie nützen.

Muster: KI-Richtlinie für Unternehmen zum Anpassen

Kein Rechtsrat. Lassen Sie die Richtlinie vor Einführung rechtlich prüfen. Das folgende Muster ist eine Arbeitsvorlage. Ersetzen Sie die Angaben in eckigen Klammern und streichen Sie, was für Ihr Unternehmen nicht passt.

1. Zweck

Diese Richtlinie regelt den Einsatz von Systemen der Künstlichen Intelligenz (KI) bei [Unternehmen]. Sie soll den produktiven Einsatz von KI ermöglichen und dabei personenbezogene Daten, Geschäftsgeheimnisse und die Qualität unserer Arbeit schützen. Sie dient zugleich der Umsetzung der Pflicht zur Förderung von KI-Kompetenz nach Art. 4 der Verordnung (EU) 2024/1689.

2. Geltungsbereich

Die Richtlinie gilt für alle Beschäftigten, Auszubildenden, Praktikantinnen und Praktikanten sowie für freie Mitarbeitende und Dienstleister, soweit sie im Auftrag von [Unternehmen] KI-Systeme nutzen. Sie gilt für alle KI-Systeme, insbesondere textbasierte Assistenten, Bild- und Sprachgeneratoren, KI-Funktionen in bestehender Software und KI-Agenten, die Aktionen ausführen.

3. Erlaubte Tools

  1. Für dienstliche Zwecke dürfen nur die in Anlage 1 aufgeführten KI-Systeme und nur über dienstliche Konten genutzt werden.
  2. Die Nutzung privater Konten für dienstliche Inhalte ist nicht gestattet.
  3. Neue Tools werden bei [Funktion, z. B. KI-Verantwortliche Person] beantragt und vor Nutzung auf Datenschutz, Informationssicherheit und Vertragslage geprüft.
  4. KI-Funktionen, die in bereits genutzte Software neu eingeführt werden, gelten als neues Tool im Sinne von Nummer 3.

4. Verbotene Daten

  1. In KI-Systeme, die nicht ausdrücklich dafür freigegeben sind, dürfen keine personenbezogenen Daten, keine Kunden- oder Vertragsdaten und keine Geschäftsgeheimnisse eingegeben werden.
  2. Zugangsdaten, Passwörter, Schlüssel und Tokens dürfen in kein KI-System eingegeben werden.
  3. Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO, etwa Gesundheitsdaten, dürfen nur in Systeme eingegeben werden, die dafür gesondert freigegeben sind.
  4. Maßgeblich ist die Datenklassifizierung in Anlage 2. Im Zweifel gilt die strengere Klasse.

5. Freigaben und menschliche Kontrolle

  1. KI-Ergebnisse sind Entwürfe. Wer ein Ergebnis verwendet, prüft es vorher auf Richtigkeit, Vollständigkeit und Angemessenheit.
  2. Inhalte, die an Kunden, Partner, Behörden oder die Öffentlichkeit gehen, werden vor Versand von einem Menschen freigegeben.
  3. KI-Systeme, die selbstständig Aktionen ausführen können, sind so einzurichten, dass Aktionen mit Außenwirkung, mit finanziellen Folgen oder mit Löschwirkung eine ausdrückliche Freigabe erfordern.
  4. Entscheidungen über Personen, etwa zu Einstellung, Bewertung oder Kündigung, werden nicht allein durch ein KI-System getroffen.

6. Kennzeichnung

  1. Wo Gesetze eine Offenlegung verlangen, wird der KI-Einsatz gekennzeichnet. Das betrifft insbesondere die Transparenzpflichten nach Art. 50 der Verordnung (EU) 2024/1689.
  2. Kommunizieren Personen außerhalb des Unternehmens direkt mit einem KI-System, etwa in einem Chat, wird darauf hingewiesen.
  3. Darüber hinaus wird KI-Unterstützung offengelegt, wenn der Empfänger dies vernünftigerweise erwarten darf oder wenn es vertraglich vereinbart ist.

7. Verantwortlichkeiten

  1. Die Geschäftsführung trägt die Gesamtverantwortung für den KI-Einsatz.
  2. [Name oder Funktion] ist KI-verantwortliche Person. Sie pflegt die Liste freigegebener Tools, koordiniert Schulungen und ist erste Ansprechperson.
  3. Die oder der Datenschutzbeauftragte und die Informationssicherheit werden bei der Freigabe neuer Tools beteiligt.
  4. Führungskräfte sorgen dafür, dass ihre Teams die Richtlinie kennen und anwenden.

8. Schulung

  1. Alle Personen im Geltungsbereich nehmen vor der ersten dienstlichen Nutzung an einer Grundschulung teil.
  2. Personen mit besonderen Aufgaben, etwa in der Administration von KI-Systemen oder im Personalbereich, erhalten eine vertiefte Schulung.
  3. Schulungen werden mindestens jährlich und bei wesentlichen Änderungen aufgefrischt.
  4. Teilnahme, Datum und Inhalte werden dokumentiert.

9. Verstöße und Meldungen

  1. Wer bemerkt, dass Daten entgegen dieser Richtlinie in ein KI-System gelangt sind, meldet dies unverzüglich an [Meldestelle]. Eine schnelle Meldung hat Vorrang vor der Klärung der Ursache.
  2. Mögliche Datenschutzverletzungen werden nach dem bestehenden Verfahren für Datenschutzvorfälle behandelt.
  3. Verstöße gegen diese Richtlinie können arbeitsrechtliche Folgen haben.

10. Inkrafttreten und Überprüfung

  1. Diese Richtlinie tritt am [Datum] in Kraft.
  2. Sie wird mindestens einmal jährlich sowie bei wesentlichen rechtlichen oder technischen Änderungen überprüft.
  3. Anlage 1: Liste freigegebener KI-Systeme. Anlage 2: Datenklassifizierung.

Wie führen Sie die KI-Richtlinie ein?

Eine Richtlinie wirkt nur, wenn sie bekannt ist und zu den Werkzeugen passt, die tatsächlich zur Verfügung stehen. Gehen Sie in dieser Reihenfolge vor:

  1. Bestand erheben: Fragen Sie offen, welche KI-Tools heute schon genutzt werden. Ohne Schuldzuweisung erfahren Sie mehr.
  2. Erlaubte Tools bereitstellen: Geben Sie mindestens ein geprüftes Werkzeug mit dienstlichem Konto frei. Ein Verbot ohne Alternative fördert Schatten-KI.
  3. Betriebsrat und Datenschutz einbinden: Gibt es einen Betriebsrat, kann die Einführung von KI-Systemen mitbestimmungspflichtig sein, insbesondere nach § 87 Abs. 1 Nr. 6 BetrVG. Oft ist eine Betriebsvereinbarung der passende Rahmen.
  4. Schulen und bestätigen lassen: Verbinden Sie die Veröffentlichung mit einer kurzen Schulung und dokumentieren Sie die Teilnahme.
  5. Regelmäßig überprüfen: Neue Tools und neue Rechtslagen kommen schnell. Planen Sie feste Termine zur Überprüfung ein.

Den größeren Rahmen beschreibt der Ratgeber KI im Unternehmen einführen.

Was sollte eine KI-Richtlinie nicht enthalten?

Viele Richtlinien scheitern nicht an fehlenden, sondern an überflüssigen Inhalten. Diese Punkte gehören besser woanders hin oder ganz weg:

  • Technische Details einzelner Tools: Einstellungen, Anleitungen und Screenshots veralten schnell. Legen Sie sie in eine Anlage oder ein separates Handbuch.
  • Allgemeine Erklärungen zu KI: Was ein Sprachmodell ist, gehört in die Schulung, nicht in die Richtlinie.
  • Pauschale Totalverbote: Ein Verbot jeder KI-Nutzung lässt sich kaum durchsetzen und verlagert die Nutzung auf private Geräte.
  • Unklare Begriffe: Formulierungen wie „sensible Daten“ ohne Beispiele führen zu unterschiedlichen Auslegungen. Arbeiten Sie mit konkreten Beispielen.
  • Wiederholungen anderer Regelwerke: Verweisen Sie auf bestehende Datenschutz- und IT-Sicherheitsrichtlinien, statt sie abzuschreiben.

Eine gute Prüffrage lautet: Kann eine neue Mitarbeiterin nach dem Lesen sagen, welches Tool sie für welche Aufgabe nutzen darf und was sie nie eingeben darf? Wenn ja, erfüllt die Richtlinie ihren Zweck.

Besonderheit KI-Agenten

Ältere Richtlinien denken an Chat-Assistenten, die Texte erzeugen. KI-Agenten gehen weiter. Sie lesen E-Mails, legen Termine an oder bedienen Software. Für solche Systeme reicht die Regel „Ergebnis prüfen“ nicht. Die Richtlinie muss festlegen, welche Aktionen ein Agent selbstständig ausführen darf und welche eine ausdrückliche Freigabe brauchen. Das Muster oben berücksichtigt das in Abschnitt 5.

Wie hängen Richtlinie und Technik zusammen?

Viele Regeln einer KI-Richtlinie lassen sich technisch absichern, statt nur auf Disziplin zu setzen. Ein System, das Berechtigungen aus Ihren bestehenden Systemen übernimmt, kann nur zeigen, was die fragende Person sehen darf. Ein System mit eingebauten Freigaben verhindert, dass eine E-Mail ohne Prüfung hinausgeht. Ein Protokoll macht nachvollziehbar, was die KI getan hat.

Wie ELEVUM diese Punkte umsetzt, beschreibt die Seite Sicherheit und Datenschutz. Eine eigene Unternehmens-KI mit Freigaben und Audit-Log ist eine Möglichkeit, die Richtlinie aus diesem Muster im Alltag einzuhalten, ohne dass jede Person jede Regel im Kopf haben muss.