KI-Richtlinie im Unternehmen: Was Mitarbeiter mit ChatGPT und Co. dürfen und was nicht

KI-Richtlinie im Unternehmen: Was Mitarbeiter mit ChatGPT und Co. dürfen und was nicht

Eine KI-Richtlinie legt in wenigen Seiten fest, welche KI-Werkzeuge Ihre Mitarbeiter nutzen dürfen, welche Daten dabei tabu sind und wer bei Fragen entscheidet. Ohne diese Regeln passiert das, was wir in fast jedem Unternehmen sehen: Mitarbeiter nutzen KI längst, nur eben privat, unkontrolliert und mit Firmendaten, die dort nicht hingehören.

Die gute Nachricht: Eine brauchbare Richtlinie ist keine Juristenarbeit über Monate. Mit den richtigen Bausteinen steht sie in einer Woche und lässt sich danach mit dem Unternehmen weiterentwickeln.

Warum Sie eine KI-Richtlinie brauchen, auch als kleines Unternehmen

Der häufigste Einwand lautet: Wir sind zu klein, bei uns nutzt das doch keiner. Die Erfahrung aus unseren Kundengesprächen sagt das Gegenteil. Der Vertrieb lässt Angebote umformulieren, die Buchhaltung fragt nach Formeln, die Assistenz fasst Besprechungen zusammen. Das ist im Kern gut, denn diese Werkzeuge sparen Zeit. Problematisch wird es erst, wenn Kundendaten, Verträge oder Personaldaten in Dienste wandern, deren Datenverarbeitung niemand geprüft hat.

Dazu kommt seit 2025 eine rechtliche Komponente: Die EU-KI-Verordnung verpflichtet Unternehmen, dafür zu sorgen, dass Mitarbeiter, die KI einsetzen, über ausreichende KI-Kompetenz verfügen. Eine Richtlinie plus eine kurze Schulung ist der einfachste Nachweis dafür.

Die sechs Bausteine einer praxistauglichen KI-Richtlinie

Erstens die Liste der freigegebenen Werkzeuge. Nennen Sie konkret, was erlaubt ist, etwa Microsoft Copilot im Firmenkonto, und was nicht, etwa private ChatGPT-Konten für Firmendaten. Zweitens die Datenklassen: Was darf in eine KI eingegeben werden (öffentliche Informationen, eigene Texte ohne Personenbezug) und was niemals (Kundendaten, Gesundheitsdaten, Passwörter, Verträge, Quellcode). Drittens die Prüfpflicht: KI-Ergebnisse werden vor Verwendung geprüft, insbesondere Zahlen, Rechtsaussagen und alles, was an Kunden geht. Viertens die Kennzeichnung: Wann müssen Kunden oder Kollegen wissen, dass KI beteiligt war? Fünftens Zuständigkeit: Eine Person entscheidet über neue Werkzeuge und beantwortet Fragen. Sechstens Konsequenzen und Schulung: Wer die Regeln kennt, hält sie eher ein.

Welche Daten grundsätzlich tabu sind

Personenbezogene Daten von Kunden, Patienten, Mandanten oder Mitarbeitern gehören in kein KI-Werkzeug, für das kein Auftragsverarbeitungsvertrag besteht. Dasselbe gilt für Geschäftsgeheimnisse, Kalkulationen, Zugangsdaten und Vertragsinhalte. Die Faustregel, die sich bei unseren Kunden bewährt hat: Alles, was Sie nicht auch in ein öffentliches Forum schreiben würden, bleibt draußen, es sei denn, das Werkzeug läuft nachweislich innerhalb Ihrer Unternehmensumgebung.

Genau das ist der Grund, warum viele Unternehmen auf Microsoft 365 Copilot setzen: Die Verarbeitung findet innerhalb des eigenen Microsoft-365-Mandanten statt, mit den Berechtigungen, die der Mitarbeiter ohnehin hat, und ohne dass Eingaben zum Training verwendet werden.

Freigegebene Werkzeuge statt Verbote

Reine Verbote funktionieren nicht, das zeigt jede Erfahrung mit Schatten-IT. Wer Mitarbeitern ein gutes, freigegebenes Werkzeug gibt, nimmt ihnen den Grund, private Konten zu nutzen. Die Richtlinie sollte deshalb immer sagen, womit gearbeitet werden darf, und nicht nur, womit nicht. Für den Mittelstand ist die Kombination aus Copilot im Firmenkonto und klaren Datenregeln in den meisten Fällen der pragmatische Weg.

So führen Sie die Richtlinie in einer Woche ein

Tag eins: Bestandsaufnahme, welche Werkzeuge heute tatsächlich genutzt werden, am besten anonym abgefragt. Tag zwei bis drei: Richtlinie aus den sechs Bausteinen formulieren, zwei Seiten reichen. Tag vier: Freigegebene Werkzeuge technisch bereitstellen, etwa Copilot-Lizenzen und Anmeldung mit Firmenkonto. Tag fünf: Kurze Schulung von 45 Minuten für alle, mit Beispielen aus dem eigenen Alltag. Danach: Die Richtlinie unterschreiben lassen und alle sechs Monate prüfen, ob sie noch passt. Wir unterstützen unsere Kunden bei allen fünf Schritten, von der Vorlage bis zur Schulung im Haus.

Häufige Fragen

Brauchen wir eine KI-Richtlinie, wenn wir offiziell keine KI einsetzen?

Ja, gerade dann. Ohne Regeln nutzen Mitarbeiter KI privat und mit Firmendaten. Die Richtlinie schafft Klarheit, auch wenn sie zunächst nur sagt, was erlaubt ist und was nicht.

Wie lang sollte eine KI-Richtlinie sein?

Zwei bis drei Seiten. Alles, was länger ist, liest niemand. Wichtig sind konkrete Beispiele statt abstrakter Formulierungen.

Reicht ein Verbot von ChatGPT?

Nein. Verbote ohne Alternative führen zu heimlicher Nutzung. Besser ist ein freigegebenes Werkzeug im Firmenkonto plus klare Datenregeln.

Ist eine Schulung Pflicht?

Die EU-KI-Verordnung verlangt seit Februar 2025, dass Mitarbeiter, die KI nutzen, über ausreichende KI-Kompetenz verfügen. Eine kurze, dokumentierte Schulung ist der einfachste Weg, das nachzuweisen.

KI-Richtlinie mit Team Data einführen

Wir liefern Vorlage, Datenregeln, Werkzeugfreigabe in Microsoft 365 und die Schulung Ihrer Mitarbeiter aus einer Hand. Team Data GmbH, IT-Systemhaus in Osnabrück.

0541 507 988 08 info@team-data.de