Kurzantwort: Eine KI-Richtlinie regelt, welche Werkzeuge Beschäftigte nutzen dürfen, welche Daten sie eingeben dürfen und wer Ergebnisse freigibt. Sie passt auf zwei bis vier Seiten. Wichtiger als der Text ist, dass jede Regel eine erlaubte Alternative benennt, sonst entsteht Schatten-KI.
In den meisten Betrieben ist die Lage 2026 dieselbe: Ein Teil der Belegschaft nutzt KI längst, oft mit privaten Konten, und die Geschäftsführung weiß es ungefähr. Ein Verbot löst das nicht, es verschiebt die Nutzung nur ins Unsichtbare. Eine gute Richtlinie erlaubt mehr, als sie verbietet, und macht dafür klar, wo die Grenze liegt. Dieser Beitrag zeigt, was hineingehört, wie ein Freigabemodell aussieht und was die Einführung realistisch kostet.
Warum eine schriftliche Regel nötig ist
Drei Gründe, in dieser Reihenfolge.
Erstens der Alltag. Ohne Regel entscheidet jede Person selbst, ob ein Angebotstext, eine Kundenliste oder ein Vertragsentwurf in ein Chatfenster darf. Das ist keine Frage der Loyalität, sondern der fehlenden Orientierung.
Zweitens die Qualität. Wer nicht festlegt, wer Ergebnisse prüft, veröffentlicht irgendwann eine erfundene Zahl. Ein Freigabeschritt kostet Minuten und verhindert Wochen Aufräumarbeit.
Drittens die Rechtslage. Artikel 4 der KI-Verordnung verpflichtet Anbieter und Betreiber, Maßnahmen zur Förderung der KI-Kompetenz ihres Personals und weiterer Personen zu ergreifen, die in ihrem Auftrag mit KI-Systemen umgehen. Eine bestimmte Kompetenzstufe muss dabei nicht garantiert werden (Artikel 4 EU AI Act). Eine Richtlinie mit Schulung ist der einfachste Nachweis, dass Sie sich damit befasst haben.
Wie weit die Pflichten insgesamt reichen, haben wir in EU AI Act: Was für KMU jetzt wirklich gilt aufgeschlüsselt.
Der Nachholbedarf ist messbar
Bitkom hat 604 Unternehmen ab 20 Beschäftigten befragt (Erhebung 2025). Nur 8 Prozent bieten KI-Schulungen für alle Beschäftigten an, weitere 21 Prozent für einen Großteil und 25 Prozent für ausgewählte Personen. 43 Prozent haben gar kein Angebot. Gleichzeitig nennen 53 Prozent rechtliche Verunsicherung als größte Hürde beim KI-Einsatz (Bitkom, Presseinformation vom 15.09.2025). Beides hängt zusammen: Unsicherheit entsteht dort, wo niemand die Spielregeln aufgeschrieben hat.
Das Ampelmodell: drei Stufen statt zwanzig Sonderfälle
Der praktikabelste Aufbau ordnet Datenarten und Werkzeuge drei Stufen zu. Damit ersparen Sie sich Einzelfallentscheidungen.
| Stufe | Beispiele für Inhalte | Erlaubte Werkzeuge | Freigabe |
|---|---|---|---|
| Grün | Öffentliche Texte, Marketingentwürfe, Recherche ohne Personenbezug, Programmierhilfe an Beispieldaten | Freigegebene Dienste mit Firmenkonto | Keine, Ergebnis wird vor Verwendung gelesen |
| Gelb | Interne Dokumente ohne Personenbezug, anonymisierte Kundenfälle, Preiskalkulationen | Nur Dienste mit Auftragsverarbeitungsvertrag und abgeschaltetem Training | Vier-Augen-Prinzip vor externer Verwendung |
| Rot | Personaldaten, Gesundheitsdaten, Vertragsentwürfe in Verhandlung, Zugangsdaten, Quellcode mit Geschäftsgeheimnis | Keine, außer ausdrücklich geprüfte Sonderfälle | Geschäftsführung, schriftlich |
Der entscheidende Trick liegt in der Spalte Werkzeuge. Zu jeder roten Regel gehört ein grüner Weg, der die Aufgabe trotzdem löst. Sonst umgeht sie jemand. Welche Anbieter dafür in Frage kommen und worauf im Vertrag zu achten ist, beschreibt unser Leitfaden DSGVO-konform mit KI arbeiten.
Was in die Richtlinie gehört
- Geltungsbereich. Wer ist gemeint, auch Werkstudenten, Freie und Dienstleister.
- Zugelassene Werkzeuge. Eine kurze Liste mit Namen und Kontoform, nicht der Satz geeignete Werkzeuge.
- Datenampel. Die Tabelle oben, angepasst.
- Prüfpflicht. Wer KI-Ergebnisse verwendet, haftet für den Inhalt. Zahlen, Zitate und Rechtsaussagen werden vor Verwendung geprüft.
- Kennzeichnung. Wann intern und extern auf KI-Einsatz hingewiesen wird.
- Meldeweg. Wohin melde ich einen Fehler oder ein neues Werkzeug, das ich nutzen möchte.
- Schulung. Wer wird wann geschult, und wie wird das dokumentiert.
- Überprüfung. Die Richtlinie wird halbjährlich angesehen, mit Datum und Verantwortlichem.
Mehr als vier Seiten braucht das nicht. Eine Richtlinie, die niemand zu Ende liest, wirkt schlechter als eine knappe, die alle kennen.
Rechenbeispiel: Was Einführung und Schulung kosten
Ein Betrieb mit 45 Beschäftigten, davon 30 mit Bildschirmarbeitsplatz, will Richtlinie und Basisschulung einführen.
- Erstellung und Abstimmung der Richtlinie: 12 Stunden intern zu 60 Euro, also 720 Euro.
- Rechtliche Durchsicht: 800 Euro einmalig.
- Basisschulung 90 Minuten für 30 Personen: 45 Stunden Arbeitszeit zu 42 Euro, also 1.890 Euro, plus 900 Euro für Vorbereitung und Durchführung.
- Summe im ersten Jahr: 4.310 Euro, umgerechnet rund 96 Euro pro Bildschirmarbeitsplatz.
Dem steht der eingesparte Aufwand gegenüber. Wenn die Schulung pro Person nur 20 Minuten monatlich an vermeidbarer Nacharbeit spart, sind das bei 30 Personen 10 Stunden im Monat, also 420 Euro. Der Aufwand ist damit nach gut zehn Monaten gedeckt, und darin ist noch kein einziger vermiedener Datenschutzvorfall eingerechnet. Wie sich KI-Budgets insgesamt zusammensetzen, zeigt Was kostet KI im Unternehmen.
Schatten-KI erkennen und einfangen
Schatten-KI heißt: Beschäftigte nutzen Werkzeuge, von denen die IT nichts weiß, meist mit privater Anmeldung. Das ist kein Fehlverhalten, sondern die Reaktion auf eine Lücke. Drei Wege machen das Ausmaß sichtbar, ohne dass jemand vorgeführt wird.
Anonyme Abfrage. Ein Formular mit drei Fragen: Welche KI-Werkzeuge nutzen Sie, wofür, und was würde Ihnen die Arbeit erleichtern. Ohne Namensfeld. Die Antworten sind die beste Grundlage für die Werkzeugliste.
Blick in die Abrechnungen. Private Abonnements tauchen häufig in Spesenabrechnungen auf. Wenn dort drei verschiedene Dienste stehen, ist die Frage nach dem Bedarf beantwortet.
Gespräch statt Sperre. Technische Blockaden auf Domainebene verlagern die Nutzung nur auf das private Handy. Wirksamer ist ein zugelassenes Firmenkonto mit ordentlichem Vertrag, weil es bequemer ist als der Umweg.
Wichtig ist die Reihenfolge: erst ein brauchbares Angebot, dann die Regel. Wer zuerst verbietet und die Alternative für später ankündigt, verliert die Belegschaft für dieses Thema auf Monate.
Die Richtlinie mit einem Werkzeugverzeichnis verbinden
Führen Sie neben der Richtlinie eine einfache Tabelle mit allen freigegebenen Werkzeugen: Name, Zweck, Anbieter, Vertragsart, Datenstufe nach Ampel, verantwortliche Person, Datum der letzten Prüfung. Diese Liste ist in der Praxis wertvoller als jede Seite Fließtext, weil sie die häufigste Frage im Alltag beantwortet: Darf ich das benutzen? Und sie ist gleichzeitig der Ausgangspunkt, wenn Sie später Pflichten aus der KI-Verordnung zuordnen müssen.
Einführung in fünf Schritten
- Bestandsaufnahme. Fragen Sie anonym ab, welche Werkzeuge heute genutzt werden. Das Ergebnis überrascht fast immer.
- Entwurf. Schreiben Sie die Richtlinie in der Sprache des Betriebs, nicht in Juristendeutsch.
- Beteiligung. Holen Sie zwei bis drei Personen aus den Fachbereichen dazu. Wo ein Betriebsrat besteht, ist er einzubeziehen.
- Schulung. Eine Sitzung mit echten Beispielen aus dem eigenen Haus schlägt jedes allgemeine Video.
- Nachhalten. Nach drei Monaten prüfen, welche Regel im Alltag nicht funktioniert, und genau diese ändern.
Wenn Sie den Rollout von ChatGPT oder einem vergleichbaren Assistenten ohnehin planen, koppeln Sie beides. Der Ablauf dafür steht in ChatGPT im Unternehmen einsetzen. Eine strukturierte Standortbestimmung liefert der KI-Check, den Datenschutzteil deckt der DSGVO-Check ab. Für Rückfragen nutzen Sie das Kontaktformular.
Die Richtlinie regelt, was erlaubt ist; wie es gut gemacht wird, gehört in eine Prompt-Bibliothek.
Häufige Fragen
Reicht eine E-Mail an alle statt einer Richtlinie?
Für den Einstieg besser als nichts, aber sie verschwindet im Postfach. Eine kurze, datierte und versionierte Datei an einem festen Ort lässt sich schulen und nachweisen.
Muss der Betriebsrat beteiligt werden?
Sobald Werkzeuge zur Verhaltens- oder Leistungskontrolle geeignet sind, kommen Mitbestimmungsrechte in Betracht. Das trifft auf viele KI-Werkzeuge zu. Klären Sie das früh, nicht nach dem Rollout.
Wie streng sollte die Richtlinie sein?
So streng wie nötig und so erlaubend wie möglich. Jede rote Regel ohne grüne Alternative erzeugt Umgehung. Messen Sie den Erfolg daran, wie wenig private Konten noch genutzt werden.
Gilt die Richtlinie auch für Dienstleister?
Ja, wenn diese in Ihrem Auftrag mit Ihren Daten arbeiten. Nehmen Sie einen entsprechenden Passus in Verträge auf und verweisen Sie auf die Richtlinie.
Wie oft sollte die Richtlinie überarbeitet werden?
Halbjährlich als fester Termin und zusätzlich immer dann, wenn ein neues Werkzeug freigegeben wird oder sich die Rechtslage ändert.



