Vorlage · KI-Nutzungsrichtlinie
Stand: 4. Oktober 2026 · KI-VO nach Digital Omnibus
KI-Richtlinie für Unternehmen: Muster & Bausteine
Eine KI-Richtlinie legt fest, welche KI-Tools Ihre Beschäftigten nutzen dürfen, welche Daten tabu sind und wer neue Tools freigibt. Hier finden Sie 13 Bausteine mit Musterformulierungen, eine Tool-Ampel, einen Baukasten für Ihren eigenen Entwurf und die Word-Vorlage – kostenlos und ohne Anmeldung.
SimpleAct_KI_Richtlinie_Vorlage_DE.docx · 25 KB · DOCX · ohne Anmeldung
- 13 Bausteine mit Mustertext
- Tool-Ampel Grün / Gelb / Rot
- Betriebsrat: §§ 80, 87, 90 BetrVG
- Word-Vorlage und Excel-Freigabeliste
KI-Richtlinie · Baukasten
Entwurf v0.3 · Muster GmbH
Bausteine
- Zweck und Geltungsbereich
- Begriffe
- Freigegebene und verbotene KI-Tools
- Datenklassen: Was nie eingegeben werden darf
- Freigabeprozess für neue Tools
- Kennzeichnung KI-generierter Inhalte
- Schulung und KI-Kompetenz
Tool-Freigabeliste
- Chat-Assistent (Firmenlizenz)Klasse 1–3
- Code-Assistentohne Secrets
- Meeting-TranskriptionBetriebsrat
- Privates Gratis-Kontonicht erlaubt
4. Datenklassen: Was nie eingegeben werden darf
Vor jeder Eingabe prüfen Beschäftigte, zu welcher Datenklasse die Information gehört (Anlage B), und nutzen nur Tools, die für diese Klasse freigegeben sind. Klasse 1 (öffentlich) und Klasse 2 (intern) dürfen in alle grün freigegebenen Tools eingegeben werden, in gelbe Tools nur, soweit deren Auflagen es erlauben. Klasse 3 (vertraulich, insbesondere personenbezogene Daten von Kundinnen und Kunden, Beschäftigten und Bewerbenden) darf nur in Tools eingegeben werden, die Anlage A ausdrücklich für Klasse 3 freigibt. Klasse 4 (streng vertraulich) wird nie in KI-Tools eingegeben. Dazu gehören insbesondere Passwörter, Zugangsdaten und API-Schlüssel, Geschäftsgeheimnisse wie [Kalkulationen, Rezepturen, nicht veröffentlichte Produktpläne], Gesundheitsdaten und Inhalte aus Personalakten. Wo möglich, werden Eingaben vorher anonymisiert oder auf das Nötige gekürzt.
Muster – vor Einführung arbeitsrechtlich prüfen und mit dem Betriebsrat abstimmen
Kurzantwort
Was eine KI-Richtlinie ist – und was sie leisten muss
Eine KI-Richtlinie (auch KI-Nutzungsrichtlinie, AI Acceptable Use Policy oder ChatGPT-Richtlinie) ist eine interne Regel, die den Umgang der Beschäftigten mit KI-Tools festlegt. Sie beantwortet vier Fragen: Welche Tools sind erlaubt? Welche Informationen dürfen hinein? Wie werden Ergebnisse geprüft und gekennzeichnet? Wer entscheidet über neue Tools?
Gesetzlich ausdrücklich vorgeschrieben ist eine KI-Richtlinie nicht. Sie ist aber das praktischste Mittel, um gleich mehrere Pflichten auf einmal greifbar zu machen: die Maßnahmen zur KI-Kompetenz nach Art. 4 KI-VO, die DSGVO-Grundsätze und Sicherheitspflichten, den Schutz von Geschäftsgeheimnissen und später die Betreiberpflichten für Hochrisiko-KI. Gute Richtlinien sind kurz, erlauben mehr, als sie verbieten, und verweisen für die Details auf eine Tool-Freigabeliste, die sich ohne neue Abstimmungsrunde aktualisieren lässt.
- Kein gesetzliches Muss – aber Grundlage für Art. 4 KI-VO, Art. 5, 24 und 32 DSGVO und § 2 Nr. 1 b GeschGehG
- Kern: Tool-Ampel, Datenklassen, Freigabeprozess, menschliche Kontrolle, Meldewege
- Besteht ein Betriebsrat, ist er in der Regel zu beteiligen – prüfen Sie §§ 80, 87 und 90 BetrVG
- Muster und Bausteine hier sind Arbeitshilfen, keine Rechtsberatung
Pflicht oder Kür?
Ist eine KI-Richtlinie Pflicht?
Kein Gesetz verlangt ein Dokument mit dem Titel „KI-Richtlinie“. Mehrere Vorschriften verlangen aber Maßnahmen, die sich ohne schriftliche Regeln kaum nachweisen lassen. Die Tabelle zeigt, welche – und welcher Baustein der Richtlinie dazu beiträgt.
Tabelle seitlich scrollen →
| Anforderung | Rechtsgrundlage | Was die Richtlinie beiträgt |
|---|---|---|
| KI-Kompetenz von Personal und Beauftragten | Art. 4 KI-VO (seit 2. Februar 2025, neu gefasst durch VO (EU) 2026/1744) | Baustein „Schulung“: Einweisung vor der Nutzung, vertiefende Schulung für Risikobereiche, Nachweis. Die Richtlinie ist selbst Teil der Maßnahmen, ersetzt die Schulung aber nicht. |
| Grundsätze der Verarbeitung (u. a. Zweckbindung, Datenminimierung, Richtigkeit, Vertraulichkeit) | Art. 5 DSGVO | Datenklassen legen fest, welche personenbezogenen Daten in welches Tool dürfen; der Kontroll-Baustein sichert die Richtigkeit von Ergebnissen. |
| Verantwortung des Verantwortlichen, geeignete organisatorische Maßnahmen | Art. 24 DSGVO | Die Richtlinie ist eine dokumentierte organisatorische Maßnahme mit Zuständigkeiten und Überprüfungsrhythmus. |
| Sicherheit der Verarbeitung | Art. 32 DSGVO | Firmenkonten statt Privatkonten, Freigabeprozess, Meldewege bei Fehleingaben. |
| Verträge mit Anbietern, die personenbezogene Daten verarbeiten | Art. 28 DSGVO | Grün für Klasse 3 nur mit Auftragsverarbeitungsvertrag (AVV). |
| Datenschutz-Folgenabschätzung bei voraussichtlich hohem Risiko | Art. 35 DSGVO | Der Freigabeprozess fragt ab, ob eine DSFA nötig ist. |
| Übermittlung in Drittländer | Art. 44 ff. DSGVO | Der Freigabeprozess prüft Speicherort und Übermittlungsgrundlage. |
| Schutz als Geschäftsgeheimnis | § 2 Nr. 1 b GeschGehG | Ein Geschäftsgeheimnis setzt den Umständen nach angemessene Geheimhaltungsmaßnahmen voraus. Datenklasse 4 („nie eingeben“) ist ein dokumentierbarer Teil davon. |
| Transparenzpflichten für Deepfakes und veröffentlichte KI-Texte | Art. 50 KI-VO (seit 2. August 2026) | Baustein „Kennzeichnung“ mit Regeln für Veröffentlichungen. |
| Verbotene KI-Praktiken, u. a. Emotionserkennung am Arbeitsplatz | Art. 5 KI-VO | Rote Einträge in der Freigabeliste und ein ausdrückliches Verbot im Tool-Baustein. |
| Betreiberpflichten für Hochrisiko-KI-Systeme | Art. 26 KI-VO (für Anhang III ab 2. Dezember 2027) | Die Richtlinie schafft Rollen, Freigabe und Aufsichtsregeln, an die die Betreiberpflichten anknüpfen. Die Pflichten selbst sind je System gesondert umzusetzen. |
| Beteiligung des Betriebsrats | §§ 80 Abs. 3, 87 Abs. 1 Nr. 6, 90 Abs. 1 Nr. 3 BetrVG | Der Einführungsprozess plant Unterrichtung, Beratung und ggf. Mitbestimmung ein. |
Vereinfachte Übersicht. Welche Pflichten Sie im Einzelnen treffen, hängt von Ihren KI-Systemen, Ihrer Rolle (Anbieter oder Betreiber) und den verarbeiteten Daten ab.
13 Bausteine
Die Bausteine einer KI-Richtlinie – mit Musterformulierung
Jeder Baustein beantwortet eine Frage, die Beschäftigte im Alltag tatsächlich haben. Klappen Sie einen Baustein auf, um zu sehen, warum er hineingehört, woran er rechtlich anknüpft und wie eine Formulierung aussehen kann. Eckige Klammern sind Platzhalter.
01Zweck und Geltungsbereich
empfohlenWen und was die Richtlinie erfasst
Zweck und Geltungsbereich
empfohlenWen und was die Richtlinie erfasst
Warum
Ohne klaren Geltungsbereich bleibt offen, ob Werkstudierende, Freelancer oder KI-Funktionen in Standardsoftware gemeint sind. Art. 4 KI-VO nennt ausdrücklich auch Personen, die im Auftrag des Unternehmens tätig sind – die Richtlinie sollte sie ebenfalls erfassen.
Anknüpfung
Art. 4 KI-VO; Art. 24 DSGVO
Musterformulierung
Diese Richtlinie regelt den Einsatz von Systemen der künstlichen Intelligenz (KI) bei der [Unternehmen]. Sie soll es den Beschäftigten ermöglichen, KI produktiv zu nutzen, und zugleich personenbezogene Daten, Geschäftsgeheimnisse und die Rechte Dritter schützen. Sie gilt für alle Beschäftigten, Auszubildenden und Praktikantinnen und Praktikanten sowie für externe Personen, die im Auftrag der [Unternehmen] tätig sind und dabei KI-Systeme nutzen [z. B. Freelancer, Leiharbeitskräfte]. Sie gilt für eigenständige KI-Anwendungen ebenso wie für KI-Funktionen, die in bereits genutzte Software eingebaut sind, und auch auf privaten Geräten, sobald dienstliche Informationen verarbeitet werden.
02Begriffe
optionalKI-System, KI-Tool, Eingabe, Ergebnis
Begriffe
optionalKI-System, KI-Tool, Eingabe, Ergebnis
Warum
Einheitliche Begriffe verhindern, dass jede Abteilung „KI“ anders versteht. Die Richtlinie muss die Definition der KI-Verordnung nicht wörtlich wiederholen, sollte aber auf sie verweisen und die eigenen Begriffe – vor allem „Freigabeliste“ und „Datenklasse“ – festlegen.
Anknüpfung
Art. 3 Nr. 1 KI-VO (Begriff „KI-System“)
Musterformulierung
Im Sinne dieser Richtlinie bezeichnet „KI-System“ ein maschinengestütztes System im Sinne von Art. 3 Nr. 1 der Verordnung (EU) 2024/1689, das – vereinfacht gesagt – aus Eingaben ableitet, wie es Ergebnisse wie Texte, Bilder, Vorhersagen, Empfehlungen oder Entscheidungen erzeugt. „KI-Tool“ ist jede Anwendung oder Funktion, über die Beschäftigte ein KI-System nutzen, einschließlich KI-Funktionen in Bürosoftware, Browser-Erweiterungen und Apps. „Eingabe“ ist jede Information, die einem KI-Tool übergeben wird (Prompts, hochgeladene Dateien, Sprachaufnahmen, Bildschirminhalte). „Ergebnis“ ist jede Ausgabe eines KI-Tools. „Freigabeliste“ ist die Liste in Anlage A, die für jedes Tool den Status Grün, Gelb oder Rot und die zulässigen Datenklassen festlegt. „Datenklasse“ ist die Schutzstufe einer Information nach Anlage B.
03Freigegebene und verbotene KI-Tools
empfohlenGrün, Gelb, Rot – verbindlich in Anlage A
Freigegebene und verbotene KI-Tools
empfohlenGrün, Gelb, Rot – verbindlich in Anlage A
Warum
Ein Verbot ohne erlaubte Alternative treibt die Nutzung in private Konten. Die Ampel zeigt auf einen Blick, was geht, und lässt sich aktualisieren, ohne die Richtlinie selbst neu abzustimmen.
Anknüpfung
Art. 5, 24, 28, 32 DSGVO; Art. 5 KI-VO
Musterformulierung
Für dienstliche Zwecke dürfen ausschließlich KI-Tools genutzt werden, die in der Freigabeliste (Anlage A) geführt sind. Grün bedeutet: freigegeben für die dort genannten Datenklassen. Gelb bedeutet: freigegeben mit den Auflagen, die Anlage A für das jeweilige Tool festlegt (z. B. nur bestimmte Zwecke, Teams oder Datenklassen). Rot bedeutet: für dienstliche Zwecke nicht erlaubt. Tools, die nicht in der Liste stehen, gelten als Rot, bis sie im Freigabeprozess (Abschnitt „Freigabeprozess für neue Tools“) geprüft sind. Genutzt werden ausschließlich Konten, die die [Unternehmen] bereitstellt; private Konten sind für dienstliche Inhalte nicht zulässig. KI-Praktiken, die nach Art. 5 der KI-Verordnung verboten sind – etwa die Erkennung von Emotionen von Beschäftigten am Arbeitsplatz –, sind unabhängig vom Tool untersagt. [Verantwortliche Stelle] pflegt die Freigabeliste und gibt Änderungen bekannt.
04Datenklassen: Was nie eingegeben werden darf
empfohlenVier Klassen, eine klare rote Linie
Datenklassen: Was nie eingegeben werden darf
empfohlenVier Klassen, eine klare rote Linie
Warum
Beschäftigte können Rechtsgrundlagen nicht vor jedem Prompt prüfen. Datenklassen übersetzen Datenminimierung, Vertraulichkeit und Geheimnisschutz in eine Regel, die sich vor dem Absenden in Sekunden anwenden lässt – und dokumentieren zugleich angemessene Geheimhaltungsmaßnahmen.
Anknüpfung
Art. 5, 32 DSGVO; § 2 Nr. 1 b GeschGehG
Musterformulierung
Vor jeder Eingabe prüfen Beschäftigte, zu welcher Datenklasse die Information gehört (Anlage B), und nutzen nur Tools, die für diese Klasse freigegeben sind. Klasse 1 (öffentlich) und Klasse 2 (intern) dürfen in alle grün freigegebenen Tools eingegeben werden, in gelbe Tools nur, soweit deren Auflagen es erlauben. Klasse 3 (vertraulich, insbesondere personenbezogene Daten von Kundinnen und Kunden, Beschäftigten und Bewerbenden) darf nur in Tools eingegeben werden, die Anlage A ausdrücklich für Klasse 3 freigibt. Klasse 4 (streng vertraulich) wird nie in KI-Tools eingegeben. Dazu gehören insbesondere Passwörter, Zugangsdaten und API-Schlüssel, Geschäftsgeheimnisse wie [Kalkulationen, Rezepturen, nicht veröffentlichte Produktpläne], Gesundheitsdaten und Inhalte aus Personalakten. Wo möglich, werden Eingaben vorher anonymisiert oder auf das Nötige gekürzt.
05Freigabeprozess für neue Tools
empfohlenAntrag, Prüfung, Entscheidung, Eintrag ins KI-Register
Freigabeprozess für neue Tools
empfohlenAntrag, Prüfung, Entscheidung, Eintrag ins KI-Register
Warum
Neue KI-Tools und neue KI-Funktionen in vorhandener Software kommen laufend hinzu. Ein schlanker, schneller Freigabeweg ist der wirksamste Schutz gegen Schatten-KI – und der Ort, an dem Datenschutz, Informationssicherheit und Mitbestimmung zusammenkommen.
Anknüpfung
Art. 28, 32, 35, 44 ff. DSGVO; Art. 26 KI-VO; §§ 87, 90 BetrVG
Musterformulierung
Wer ein neues KI-Tool oder eine neue KI-Funktion dienstlich nutzen möchte, stellt einen Antrag bei [Stelle oder Postfach] und nennt Zweck, Nutzerkreis, erwartete Datenklassen und Anbieter. [Verantwortliche Stelle] prüft gemeinsam mit Datenschutz und Informationssicherheit insbesondere: die Vertragsgrundlage und den Auftragsverarbeitungsvertrag (Art. 28 DSGVO), den Speicherort und mögliche Übermittlungen in Drittländer (Art. 44 ff. DSGVO), ob Eingaben zum Training des Anbieters verwendet werden, das Zugriffs- und Löschkonzept, ob eine Datenschutz-Folgenabschätzung erforderlich ist (Art. 35 DSGVO) und ob das System nach der KI-Verordnung als Hochrisiko-KI-System einzustufen ist. Besteht ein Betriebsrat, wird er vor der Einführung beteiligt. Das Ergebnis – Grün, Gelb mit Auflagen oder Rot – wird in Anlage A und im KI-Register dokumentiert. Angestrebt wird eine Entscheidung innerhalb von [10] Arbeitstagen.
06Kennzeichnung KI-generierter Inhalte
optionalDeepfakes und veröffentlichte KI-Texte offenlegen
Kennzeichnung KI-generierter Inhalte
optionalDeepfakes und veröffentlichte KI-Texte offenlegen
Warum
Seit dem 2. August 2026 gelten die Transparenzpflichten aus Art. 50 KI-VO. Für Unternehmen, die KI nutzen, betrifft das vor allem Deepfakes und veröffentlichte KI-Texte zu Angelegenheiten von öffentlichem Interesse. Die Richtlinie übersetzt das in einfache Regeln – und kann für Kundenkommunikation bewusst weiter gehen.
Anknüpfung
Art. 50 KI-VO (seit 2. August 2026)
Musterformulierung
Bild-, Audio- oder Videoinhalte, die mit KI erzeugt oder verändert wurden und echte Personen, Orte oder Ereignisse so darstellen, dass sie fälschlich als echt erscheinen könnten (Deepfakes), werden bei der Veröffentlichung als KI-generiert offengelegt. Mit KI erzeugte oder bearbeitete Texte, die veröffentlicht werden, um die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse zu informieren, werden ebenfalls offengelegt – es sei denn, sie wurden von einem Menschen geprüft oder redaktionell kontrolliert und eine Person oder die [Unternehmen] trägt die redaktionelle Verantwortung. Darüber hinaus gilt: [Kundenkommunikation, die überwiegend mit KI erstellt wurde, wird vor dem Versand von einer verantwortlichen Person geprüft.] Formulierungen für Hinweise stellt [Stelle] bereit.
07Schulung und KI-Kompetenz
empfohlenEinweisung vor der Nutzung, Nachweis dokumentieren
Schulung und KI-Kompetenz
empfohlenEinweisung vor der Nutzung, Nachweis dokumentieren
Warum
Art. 4 KI-VO verlangt von Anbietern und Betreibern Maßnahmen zur Unterstützung der KI-Kompetenz ihres Personals und anderer Personen, die in ihrem Auftrag tätig sind. Ein bestimmtes Niveau muss nicht für jede Person garantiert werden – die Maßnahmen sollten aber nachvollziehbar sein. Die Richtlinie legt fest, welche.
Anknüpfung
Art. 4 KI-VO i. d. F. der VO (EU) 2026/1744
Musterformulierung
Bevor Beschäftigte KI-Tools dienstlich nutzen, nehmen sie an einer Einweisung zu dieser Richtlinie teil [Format, z. B. E-Learning von 30 Minuten]. Wer KI-Tools regelmäßig oder für Aufgaben mit erhöhtem Risiko nutzt [z. B. Personal, Kundenkommunikation, Softwareentwicklung], erhält eine vertiefende Schulung zu Funktionsweise und typischen Fehlern von KI, zum Datenschutz und zu den Pflichten aus dieser Richtlinie. Teilnahme und Kenntnisnahme der Richtlinie werden dokumentiert. Die Inhalte werden aktualisiert, wenn sich die Richtlinie oder die freigegebenen Tools wesentlich ändern.
08Menschliche Kontrolle der Ergebnisse
empfohlenKI liefert Entwürfe, Menschen entscheiden
Menschliche Kontrolle der Ergebnisse
empfohlenKI liefert Entwürfe, Menschen entscheiden
Warum
KI-Ergebnisse klingen überzeugend, auch wenn sie falsch sind. Die Verantwortung für ein Arbeitsergebnis bleibt bei der Person, die es verwendet. Für Hochrisiko-KI-Systeme kommen eigene Betreiberpflichten hinzu, die an diese Grundregel anknüpfen.
Anknüpfung
Art. 5 DSGVO (Richtigkeit); Art. 26 KI-VO bei Hochrisiko-KI
Musterformulierung
KI-Ergebnisse sind Entwürfe. Wer ein Ergebnis verwendet, prüft es vorher auf sachliche Richtigkeit, Vollständigkeit, Aktualität und Angemessenheit und trägt dafür dieselbe Verantwortung wie für eigene Arbeit. Zahlen, Zitate, Quellenangaben und rechtliche Aussagen werden an der Originalquelle überprüft. Entscheidungen, die Personen erheblich betreffen [z. B. Einstellungen, Leistungsbeurteilungen, Vertragsentscheidungen], werden nicht allein auf Grundlage eines KI-Ergebnisses getroffen; eine fachlich zuständige Person entscheidet und dokumentiert die Gründe. Für KI-Systeme, die als Hochrisiko-KI-System eingestuft sind, gelten zusätzlich die im KI-Register festgelegten Aufsichtsmaßnahmen.
09Urheberrecht, Quellen und Rechte Dritter
optionalWas hochgeladen und was veröffentlicht werden darf
Urheberrecht, Quellen und Rechte Dritter
optionalWas hochgeladen und was veröffentlicht werden darf
Warum
Ob ein KI-Ergebnis geschützt ist oder Rechte Dritter verletzt, lässt sich nicht pauschal beantworten. Die Richtlinie regelt deshalb das Verhalten: was hochgeladen werden darf und was vor einer Veröffentlichung geprüft wird.
Anknüpfung
Urheber-, Marken- und Persönlichkeitsrechte; Nutzungsbedingungen der Anbieter
Musterformulierung
Fremde urheberrechtlich geschützte Inhalte [z. B. Fachartikel, Bilder, Software Dritter] werden nur in KI-Tools hochgeladen, wenn die Nutzungsrechte das zulassen. Ergebnisse, die veröffentlicht oder an Kundinnen und Kunden weitergegeben werden, werden auf erkennbare Übernahmen fremder Werke, Marken oder Abbildungen realer Personen geprüft. Prompts, die gezielt Werke oder den unverwechselbaren Stil bestimmter lebender Künstlerinnen und Künstler oder fremde Marken nachahmen sollen, werden für veröffentlichte Inhalte nicht verwendet. Bei Code-Vorschlägen werden Lizenzhinweise beachtet. Was die Nutzungsbedingungen eines Tools zu Rechten an Ergebnissen regeln, ist in Anlage A vermerkt.
10Meldewege bei Vorfällen
empfohlenFehler früh melden, ohne Angst
Meldewege bei Vorfällen
empfohlenFehler früh melden, ohne Angst
Warum
Wer versehentlich Kundendaten in ein falsches Tool kopiert hat, muss das sofort und ohne Angst melden können. Je früher ein Vorfall bekannt ist, desto mehr lässt sich begrenzen – bei Datenschutzverletzungen können zudem kurze gesetzliche Meldefristen laufen.
Anknüpfung
Art. 24, 32 DSGVO
Musterformulierung
Beschäftigte melden unverzüglich an [Name/Funktion, E-Mail]: die Eingabe von Daten der Klasse 3 oder 4 in ein dafür nicht freigegebenes Tool; KI-Ergebnisse mit diskriminierenden, gefährlichen oder offensichtlich rechtswidrigen Inhalten; den Verdacht, dass ein KI-Tool vertrauliche Informationen preisgibt oder manipuliert wurde; und Fehlfunktionen von KI-Systemen, die Kundinnen und Kunden oder Beschäftigte betreffen. Die Meldung enthält möglichst Datum, Tool, Art der Daten und bereits ergriffene Schritte. Bei einer möglichen Datenschutzverletzung wird die oder der Datenschutzbeauftragte sofort einbezogen. [Wer einen eigenen Fehler zeitnah meldet, hat deswegen keine Nachteile zu befürchten.]
11Verantwortlichkeiten
empfohlenWer pflegt, wer prüft, wer fragt wen
Verantwortlichkeiten
empfohlenWer pflegt, wer prüft, wer fragt wen
Warum
Ohne Zuständigkeit veraltet die Freigabeliste innerhalb weniger Monate. Klare Rollen sind außerdem die Grundlage, an die spätere Betreiberpflichten für Hochrisiko-KI-Systeme anknüpfen.
Anknüpfung
Art. 24 DSGVO; Art. 4, 26 KI-VO
Musterformulierung
[Verantwortliche Stelle] ist für diese Richtlinie, die Freigabeliste und das KI-Register verantwortlich. Führungskräfte stellen sicher, dass ihre Teams die Richtlinie kennen und nur freigegebene Tools nutzen. Die IT stellt Konten bereit und setzt technische Vorgaben um [z. B. Single Sign-on, Sperrung nicht freigegebener Dienste]. Die oder der Datenschutzbeauftragte berät bei Freigaben und Vorfällen. Fachbereiche, die ein KI-System einsetzen, benennen eine verantwortliche Person, die den Eintrag im KI-Register aktuell hält. Ansprechpartner für Fragen zu dieser Richtlinie: [Name/Funktion, E-Mail].
12Verstöße und Folgen
optionalAbgestuft reagieren, arbeitsrechtlich prüfen
Verstöße und Folgen
optionalAbgestuft reagieren, arbeitsrechtlich prüfen
Warum
Eine Richtlinie ohne Folgen wird nicht ernst genommen; eine Richtlinie, die nur droht, verhindert ehrliche Meldungen. Sinnvoll ist eine abgestufte Reaktion. Welche arbeitsrechtlichen Maßnahmen im Einzelfall möglich sind, sollten Sie arbeitsrechtlich prüfen lassen.
Anknüpfung
Arbeitsrecht – im Einzelfall prüfen lassen
Musterformulierung
Verstöße gegen diese Richtlinie werden im Einzelfall bewertet. Im Vordergrund stehen die Begrenzung möglicher Schäden, die Aufklärung des Sachverhalts und die Vermeidung von Wiederholungen [z. B. Nachschulung, Anpassung von Berechtigungen]. Vorsätzliche oder wiederholte Verstöße können arbeitsrechtliche Folgen haben. Für externe Personen gelten die vertraglichen Regelungen.
13Überprüfung und Aktualisierung
empfohlenFester Rhythmus plus Anlässe
Überprüfung und Aktualisierung
empfohlenFester Rhythmus plus Anlässe
Warum
KI-Tools, Vertragsbedingungen und Rechtslage ändern sich schneller als die meisten Unternehmensrichtlinien. Die DSGVO verlangt, technische und organisatorische Maßnahmen erforderlichenfalls zu überprüfen und zu aktualisieren – ein fester Rhythmus macht das planbar.
Anknüpfung
Art. 24 Abs. 1 DSGVO
Musterformulierung
[Verantwortliche Stelle] überprüft diese Richtlinie und die Freigabeliste [mindestens einmal jährlich] sowie anlassbezogen, insbesondere bei neuen gesetzlichen Vorgaben, wesentlichen Änderungen freigegebener Tools, nach Vorfällen und bei neuen Einsatzzwecken. Änderungen der Freigabeliste können ohne Änderung der Richtlinie erfolgen und werden über [Kanal, z. B. Intranet] bekannt gegeben. Jede Fassung erhält eine Versionsnummer und wird in der Änderungshistorie dokumentiert. Diese Fassung gilt ab [Datum].
Interaktiv
Richtlinien-Baukasten: Ihr Entwurf in drei Schritten
Wählen Sie Unternehmensgröße, Branche und Bausteine, tragen Sie Ihre eigenen Tools in die Ampel ein – der Entwurf rechts aktualisiert sich sofort. Am Ende kopieren Sie den Text oder speichern ihn als Textdatei. Ihre Eingaben bleiben in Ihrem Browser.
Ihr Entwurf
13 Bausteine · 3 Tools
KI-Nutzungsrichtlinie der [Unternehmen] Entwurf · erstellt mit dem Richtlinien-Baukasten von SimpleAct (simpleact.de/ki-richtlinie-vorlage) Hinweis: Muster/Arbeitshilfe, keine Rechtsberatung. Vor Einführung arbeitsrechtlich prüfen und mit dem Betriebsrat abstimmen, falls vorhanden. Version [0.1] · gültig ab [TT.MM.JJJJ] 1. Zweck und Geltungsbereich Diese Richtlinie regelt den Einsatz von Systemen der künstlichen Intelligenz (KI) bei der [Unternehmen]. Sie soll es den Beschäftigten ermöglichen, KI produktiv zu nutzen, und zugleich personenbezogene Daten, Geschäftsgeheimnisse und die Rechte Dritter schützen. Sie gilt für alle Beschäftigten, Auszubildenden und Praktikantinnen und Praktikanten sowie für externe Personen, die im Auftrag der [Unternehmen] tätig sind und dabei KI-Systeme nutzen [z. B. Freelancer, Leiharbeitskräfte]. Sie gilt für eigenständige KI-Anwendungen ebenso wie für KI-Funktionen, die in bereits genutzte Software eingebaut sind, und auch auf privaten Geräten, sobald dienstliche Informationen verarbeitet werden. Der Betriebsrat wurde vor Einführung dieser Richtlinie nach den Vorschriften des Betriebsverfassungsgesetzes beteiligt [Verweis auf Betriebsvereinbarung vom TT.MM.JJJJ, falls abgeschlossen]. 2. Begriffe Im Sinne dieser Richtlinie bezeichnet „KI-System“ ein maschinengestütztes System im Sinne von Art. 3 Nr. 1 der Verordnung (EU) 2024/1689, das – vereinfacht gesagt – aus Eingaben ableitet, wie es Ergebnisse wie Texte, Bilder, Vorhersagen, Empfehlungen oder Entscheidungen erzeugt. „KI-Tool“ ist jede Anwendung oder Funktion, über die Beschäftigte ein KI-System nutzen, einschließlich KI-Funktionen in Bürosoftware, Browser-Erweiterungen und Apps. „Eingabe“ ist jede Information, die einem KI-Tool übergeben wird (Prompts, hochgeladene Dateien, Sprachaufnahmen, Bildschirminhalte). „Ergebnis“ ist jede Ausgabe eines KI-Tools. „Freigabeliste“ ist die Liste in Anlage A, die für jedes Tool den Status Grün, Gelb oder Rot und die zulässigen Datenklassen festlegt. „Datenklasse“ ist die Schutzstufe einer Information nach Anlage B. 3. Freigegebene und verbotene KI-Tools Für dienstliche Zwecke dürfen ausschließlich KI-Tools genutzt werden, die in der Freigabeliste (Anlage A) geführt sind. Grün bedeutet: freigegeben für die dort genannten Datenklassen. Gelb bedeutet: freigegeben mit den Auflagen, die Anlage A für das jeweilige Tool festlegt (z. B. nur bestimmte Zwecke, Teams oder Datenklassen). Rot bedeutet: für dienstliche Zwecke nicht erlaubt. Tools, die nicht in der Liste stehen, gelten als Rot, bis sie im Freigabeprozess (Abschnitt „Freigabeprozess für neue Tools“) geprüft sind. Genutzt werden ausschließlich Konten, die die [Unternehmen] bereitstellt; private Konten sind für dienstliche Inhalte nicht zulässig. KI-Praktiken, die nach Art. 5 der KI-Verordnung verboten sind – etwa die Erkennung von Emotionen von Beschäftigten am Arbeitsplatz –, sind unabhängig vom Tool untersagt. Die oder der KI-Verantwortliche pflegt die Freigabeliste und gibt Änderungen bekannt. 4. Datenklassen: Was nie eingegeben werden darf Vor jeder Eingabe prüfen Beschäftigte, zu welcher Datenklasse die Information gehört (Anlage B), und nutzen nur Tools, die für diese Klasse freigegeben sind. Klasse 1 (öffentlich) und Klasse 2 (intern) dürfen in alle grün freigegebenen Tools eingegeben werden, in gelbe Tools nur, soweit deren Auflagen es erlauben. Klasse 3 (vertraulich, insbesondere personenbezogene Daten von Kundinnen und Kunden, Beschäftigten und Bewerbenden) darf nur in Tools eingegeben werden, die Anlage A ausdrücklich für Klasse 3 freigibt. Klasse 4 (streng vertraulich) wird nie in KI-Tools eingegeben. Dazu gehören insbesondere Passwörter, Zugangsdaten und API-Schlüssel, Geschäftsgeheimnisse wie [Kalkulationen, Rezepturen, nicht veröffentlichte Produktpläne], Gesundheitsdaten und Inhalte aus Personalakten. Wo möglich, werden Eingaben vorher anonymisiert oder auf das Nötige gekürzt. 5. Freigabeprozess für neue Tools Wer ein neues KI-Tool oder eine neue KI-Funktion dienstlich nutzen möchte, stellt einen Antrag bei [Stelle oder Postfach] und nennt Zweck, Nutzerkreis, erwartete Datenklassen und Anbieter. Die oder der KI-Verantwortliche prüft gemeinsam mit Datenschutz und Informationssicherheit insbesondere: die Vertragsgrundlage und den Auftragsverarbeitungsvertrag (Art. 28 DSGVO), den Speicherort und mögliche Übermittlungen in Drittländer (Art. 44 ff. DSGVO), ob Eingaben zum Training des Anbieters verwendet werden, das Zugriffs- und Löschkonzept, ob eine Datenschutz-Folgenabschätzung erforderlich ist (Art. 35 DSGVO) und ob das System nach der KI-Verordnung als Hochrisiko-KI-System einzustufen ist. Besteht ein Betriebsrat, wird er vor der Einführung beteiligt. Das Ergebnis – Grün, Gelb mit Auflagen oder Rot – wird in Anlage A und im KI-Register dokumentiert. Angestrebt wird eine Entscheidung innerhalb von [10] Arbeitstagen. 6. Kennzeichnung KI-generierter Inhalte Bild-, Audio- oder Videoinhalte, die mit KI erzeugt oder verändert wurden und echte Personen, Orte oder Ereignisse so darstellen, dass sie fälschlich als echt erscheinen könnten (Deepfakes), werden bei der Veröffentlichung als KI-generiert offengelegt. Mit KI erzeugte oder bearbeitete Texte, die veröffentlicht werden, um die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse zu informieren, werden ebenfalls offengelegt – es sei denn, sie wurden von einem Menschen geprüft oder redaktionell kontrolliert und eine Person oder die [Unternehmen] trägt die redaktionelle Verantwortung. Darüber hinaus gilt: [Kundenkommunikation, die überwiegend mit KI erstellt wurde, wird vor dem Versand von einer verantwortlichen Person geprüft.] Formulierungen für Hinweise stellt [Stelle] bereit. 7. Schulung und KI-Kompetenz Bevor Beschäftigte KI-Tools dienstlich nutzen, nehmen sie an einer Einweisung zu dieser Richtlinie teil [Format, z. B. E-Learning von 30 Minuten]. Wer KI-Tools regelmäßig oder für Aufgaben mit erhöhtem Risiko nutzt [z. B. Personal, Kundenkommunikation, Softwareentwicklung], erhält eine vertiefende Schulung zu Funktionsweise und typischen Fehlern von KI, zum Datenschutz und zu den Pflichten aus dieser Richtlinie. Teilnahme und Kenntnisnahme der Richtlinie werden dokumentiert. Die Inhalte werden aktualisiert, wenn sich die Richtlinie oder die freigegebenen Tools wesentlich ändern. 8. Menschliche Kontrolle der Ergebnisse KI-Ergebnisse sind Entwürfe. Wer ein Ergebnis verwendet, prüft es vorher auf sachliche Richtigkeit, Vollständigkeit, Aktualität und Angemessenheit und trägt dafür dieselbe Verantwortung wie für eigene Arbeit. Zahlen, Zitate, Quellenangaben und rechtliche Aussagen werden an der Originalquelle überprüft. Entscheidungen, die Personen erheblich betreffen [z. B. Einstellungen, Leistungsbeurteilungen, Vertragsentscheidungen], werden nicht allein auf Grundlage eines KI-Ergebnisses getroffen; eine fachlich zuständige Person entscheidet und dokumentiert die Gründe. Für KI-Systeme, die als Hochrisiko-KI-System eingestuft sind, gelten zusätzlich die im KI-Register festgelegten Aufsichtsmaßnahmen. 9. Urheberrecht, Quellen und Rechte Dritter Fremde urheberrechtlich geschützte Inhalte [z. B. Fachartikel, Bilder, Software Dritter] werden nur in KI-Tools hochgeladen, wenn die Nutzungsrechte das zulassen. Ergebnisse, die veröffentlicht oder an Kundinnen und Kunden weitergegeben werden, werden auf erkennbare Übernahmen fremder Werke, Marken oder Abbildungen realer Personen geprüft. Prompts, die gezielt Werke oder den unverwechselbaren Stil bestimmter lebender Künstlerinnen und Künstler oder fremde Marken nachahmen sollen, werden für veröffentlichte Inhalte nicht verwendet. Bei Code-Vorschlägen werden Lizenzhinweise beachtet. Was die Nutzungsbedingungen eines Tools zu Rechten an Ergebnissen regeln, ist in Anlage A vermerkt. 10. Meldewege bei Vorfällen Beschäftigte melden unverzüglich an [Name/Funktion, E-Mail]: die Eingabe von Daten der Klasse 3 oder 4 in ein dafür nicht freigegebenes Tool; KI-Ergebnisse mit diskriminierenden, gefährlichen oder offensichtlich rechtswidrigen Inhalten; den Verdacht, dass ein KI-Tool vertrauliche Informationen preisgibt oder manipuliert wurde; und Fehlfunktionen von KI-Systemen, die Kundinnen und Kunden oder Beschäftigte betreffen. Die Meldung enthält möglichst Datum, Tool, Art der Daten und bereits ergriffene Schritte. Bei einer möglichen Datenschutzverletzung wird die oder der Datenschutzbeauftragte sofort einbezogen. [Wer einen eigenen Fehler zeitnah meldet, hat deswegen keine Nachteile zu befürchten.] 11. Verantwortlichkeiten Die oder der KI-Verantwortliche ist für diese Richtlinie, die Freigabeliste und das KI-Register verantwortlich. Führungskräfte stellen sicher, dass ihre Teams die Richtlinie kennen und nur freigegebene Tools nutzen. Die IT stellt Konten bereit und setzt technische Vorgaben um [z. B. Single Sign-on, Sperrung nicht freigegebener Dienste]. Die oder der Datenschutzbeauftragte berät bei Freigaben und Vorfällen. Fachbereiche, die ein KI-System einsetzen, benennen eine verantwortliche Person, die den Eintrag im KI-Register aktuell hält. Ansprechpartner für Fragen zu dieser Richtlinie: [Name/Funktion, E-Mail]. 12. Verstöße und Folgen Verstöße gegen diese Richtlinie werden im Einzelfall bewertet. Im Vordergrund stehen die Begrenzung möglicher Schäden, die Aufklärung des Sachverhalts und die Vermeidung von Wiederholungen [z. B. Nachschulung, Anpassung von Berechtigungen]. Vorsätzliche oder wiederholte Verstöße können arbeitsrechtliche Folgen haben. Für externe Personen gelten die vertraglichen Regelungen. 13. Überprüfung und Aktualisierung Die oder der KI-Verantwortliche überprüft diese Richtlinie und die Freigabeliste mindestens einmal jährlich sowie anlassbezogen, insbesondere bei neuen gesetzlichen Vorgaben, wesentlichen Änderungen freigegebener Tools, nach Vorfällen und bei neuen Einsatzzwecken. Änderungen der Freigabeliste können ohne Änderung der Richtlinie erfolgen und werden über [Kanal, z. B. Intranet] bekannt gegeben. Jede Fassung erhält eine Versionsnummer und wird in der Änderungshistorie dokumentiert. Diese Fassung gilt ab [Datum]. Anlage A – Tool-Freigabeliste - Chat-Assistent mit Firmenlizenz: Grün – freigegeben · Datenklassen 1–3 - KI-Übersetzer (Business-Konto): Gelb – mit Auflagen · Datenklassen 1–2 - Private Gratis-Konten von KI-Diensten: Rot – nicht erlaubt Anlage B – Datenklassen - Klasse 1 – Öffentlich: Veröffentlichte Website- und Produkttexte, Pressemitteilungen, öffentlich zugängliche Fachinformationen. In allen grünen und gelben Tools erlaubt. - Klasse 2 – Intern: Allgemeine Prozessbeschreibungen, interne Präsentationen ohne Personen- oder Kundenbezug, Textentwürfe ohne vertrauliche Inhalte. In grünen Tools erlaubt, in gelben nur laut Auflage. - Klasse 3 – Vertraulich: Personenbezogene Daten von Kundinnen und Kunden, Beschäftigten und Bewerbenden, Verträge, Angebote, nicht veröffentlichte Finanzzahlen. Nur in Tools, die Anlage A ausdrücklich für Klasse 3 freigibt (u. a. mit AVV). - Klasse 4 – Streng vertraulich: Passwörter, Zugangsdaten, API-Schlüssel, Geschäftsgeheimnisse, Gesundheitsdaten, Personalakten, Unterlagen aus laufenden Rechtsstreitigkeiten. Nie in KI-Tools eingeben.
Muster und Arbeitshilfe, keine Rechtsberatung. Prüfen Sie den Entwurf vor der Einführung arbeitsrechtlich und stimmen Sie ihn – falls vorhanden – mit dem Betriebsrat ab.
Tool-Ampel
Beispiel einer Ampelliste für KI-Tools
Die Freigabeliste ist das Herzstück im Alltag: Beschäftigte schauen hier nach, nicht in der Richtlinie. Das Beispiel ordnet typische Tool-Kategorien ein – es ist keine Bewertung bestimmter Anbieter. Ihre eigene Einstufung hängt von Vertrag, Konfiguration und Einsatzzweck ab.
Geprüft, Firmenkonto, Vertrag und AVV vorhanden. Nutzbar für die genannten Datenklassen.
Nur für bestimmte Zwecke, Teams oder Datenklassen. Die Auflagen stehen in der Liste.
Keine dienstliche Nutzung. Nicht gelistete Tools gelten bis zur Prüfung als Rot.
Tabelle seitlich scrollen →
| Tool-Kategorie | Status | Datenklassen | Auflagen |
|---|---|---|---|
| Chat-Assistent mit Unternehmenslizenz (Firmenkonto, Single Sign-on) | Grün | 1–3 | AVV liegt vor, Nutzung der Eingaben zum Training vertraglich ausgeschlossen bzw. deaktiviert, Speicherort geprüft |
| KI-Funktionen in der freigegebenen Bürosoftware (Zusammenfassen, Formulieren) | Grün | 1–3 | Nur im Firmen-Tenant; neue KI-Funktionen erst nutzen, wenn die IT sie bekannt gegeben hat |
| KI-Übersetzer mit Business-Konto | Gelb | 1–2 | Keine Verträge und keine personenbezogenen Daten; Fachübersetzungen vor Versand gegenlesen |
| Code-Assistent in der Entwicklungsumgebung | Gelb | 1–2 | Keine Secrets, Zugangsdaten oder Kundendaten im Kontext; Vorschläge im Review prüfen, Lizenzhinweise beachten |
| Bildgenerator | Gelb | 1 | Nur für Entwürfe oder gekennzeichnete Veröffentlichungen; keine realen Personen nachbilden |
| Meeting-Assistent mit Transkription | Gelb | 1–3 nach Einzelfreigabe | Vorab ankündigen, Widerspruch ermöglichen; vor Einführung Beteiligung des Betriebsrats prüfen (§ 87 Abs. 1 Nr. 6 BetrVG) |
| Gratis-Version eines Chat-Assistenten mit Privatkonto | Rot | – | Keine dienstliche Nutzung; stattdessen den freigegebenen Assistenten nutzen |
| Browser-Erweiterungen mit KI, die Seiteninhalte mitlesen | Rot | – | Nur nach Einzelfreigabe durch die IT |
| Tools zur Emotionserkennung bei Beschäftigten | Rot | – | Verbotene Praktik nach Art. 5 KI-VO (von engen Ausnahmen abgesehen) |
Status und Datenklassen gelten für Ihre konkrete Konfiguration. Dasselbe Produkt kann mit Firmenvertrag Grün und mit Privatkonto Rot sein.
Anlage B: Die vier Datenklassen
| Klasse | Bezeichnung | Beispiele | Regel für KI-Tools |
|---|---|---|---|
| 1 | Öffentlich | Veröffentlichte Website- und Produkttexte, Pressemitteilungen, öffentlich zugängliche Fachinformationen | In allen grünen und gelben Tools erlaubt |
| 2 | Intern | Allgemeine Prozessbeschreibungen, interne Präsentationen ohne Personen- oder Kundenbezug, Textentwürfe ohne vertrauliche Inhalte | In grünen Tools erlaubt, in gelben nur laut Auflage |
| 3 | Vertraulich | Personenbezogene Daten von Kundinnen und Kunden, Beschäftigten und Bewerbenden, Verträge, Angebote, nicht veröffentlichte Finanzzahlen | Nur in Tools, die Anlage A ausdrücklich für Klasse 3 freigibt (u. a. mit AVV) |
| 4 | Streng vertraulich | Passwörter, Zugangsdaten, API-Schlüssel, Geschäftsgeheimnisse, Gesundheitsdaten, Personalakten, Unterlagen aus laufenden Rechtsstreitigkeiten | Nie in KI-Tools eingeben |
Kostenlose Vorlage
Word-Vorlage: KI-Richtlinie mit Freigabeliste
Die Vorlage enthält alle 13 Bausteine als Mustertext mit Platzhaltern, ein Deckblatt für Version und Freigabe, die Änderungshistorie sowie die Anlagen A (Tool-Freigabeliste) und B (Datenklassen). Sie lässt sich in Word, LibreOffice und Google Docs bearbeiten. Kein Formular, keine E-Mail-Adresse.
- Deckblatt: Unternehmen, Version, gültig ab, verantwortlich, Freigabe
- Hinweiskasten und Änderungshistorie
- 13 Bausteine mit Mustertext und [Platzhaltern]
- Anlage A: Tool-Freigabeliste (Tool, Anbieter, Status, Datenklassen, Auflagen)
- Anlage B: Datenklassen 1–4
- Anlage C: Kenntnisnahme durch Beschäftigte
SimpleAct_KI_Richtlinie_Vorlage_DE.docx · 25 KB
Freigabeliste als Excel
Wer die Tool-Liste lieber in einer Tabelle pflegt: Excel-Datei mit Dropdowns für Status und Datenklassen, Prüfdatum und Beispielzeilen.
Excel-Freigabeliste herunterladen· 17 KBMuster · Arbeitshilfe
KI-Nutzungsrichtlinie
Muster · Stand 4. Oktober 2026 · DOCX
- 1Zweck und Geltungsbereich
- 2Begriffe
- 3Freigegebene und verbotene KI-Tools
- 4Datenklassen: Was nie eingegeben werden darf
- 5Freigabeprozess für neue Tools
- 6Kennzeichnung KI-generierter Inhalte
- 7Schulung und KI-Kompetenz
- 8Menschliche Kontrolle der Ergebnisse
- 9Urheberrecht, Quellen und Rechte Dritter
- 10Meldewege bei Vorfällen
- 11Verantwortlichkeiten
- 12Verstöße und Folgen
- 13Überprüfung und Aktualisierung
- A–CFreigabeliste, Datenklassen, Kenntnisnahme
Einführung
Die KI-Richtlinie in 5 Schritten einführen
Eine Richtlinie wirkt erst, wenn sie bekannt ist, zur Realität passt und gepflegt wird. Planen Sie für die erste Fassung je nach Größe vier bis zwölf Wochen ein – der größte Zeitfaktor sind in der Regel Abstimmungen, nicht das Schreiben.
- 01
Bestandsaufnahme
Erfassen Sie, welche KI-Tools bereits genutzt werden – auch inoffiziell. Eine kurze, anonyme Umfrage bringt meist mehr als ein Verbot. Jedes Tool kommt mit Zweck, Nutzerkreis und Datenarten ins KI-Register.
- Umfrage „Welche KI-Tools nutzt du wofür?“
- Einkaufs- und Kreditkartenabrechnungen auf KI-Abos prüfen
- KI-Funktionen in vorhandener Software (Office, CRM, Ticketsystem) mitzählen
- 02
Entwurf mit Bausteinen und Ampel
Stellen Sie die Bausteine zusammen und stufen Sie die gefundenen Tools ein. Lieber ein freigegebenes Tool mit klaren Auflagen als fünf Verbote.
- Mindestens ein grünes Tool für Alltagsaufgaben anbieten
- Datenklassen mit Beispielen aus dem eigenen Haus füllen
- Freigabeprozess mit realistischer Bearbeitungszeit festlegen
- 03
Abstimmen: Datenschutz, IT, Betriebsrat
Datenschutz und Informationssicherheit prüfen die Freigaben, die Geschäftsführung gibt frei. Besteht ein Betriebsrat, beteiligen Sie ihn frühzeitig – nicht erst mit dem fertigen Text. Lassen Sie die arbeitsrechtliche Wirkung (z. B. Verbindlichkeit, Folgen von Verstößen) prüfen.
- Unterrichtung und Beratung nach § 90 Abs. 1 Nr. 3 BetrVG einplanen
- Mitbestimmung nach § 87 Abs. 1 Nr. 6 BetrVG je Tool prüfen
- Ggf. Betriebsvereinbarung statt einseitiger Richtlinie
- 04
Bekanntmachen und schulen
Veröffentlichen Sie Richtlinie und Freigabeliste an einem Ort, den alle kennen. Die Einweisung erklärt die Regeln an Beispielen aus dem Arbeitsalltag; die Kenntnisnahme wird dokumentiert – das ist zugleich ein Nachweis für Ihre Maßnahmen nach Art. 4 KI-VO.
- Kurze Einweisung für alle, vertiefte Schulung für Risikobereiche
- Kenntnisnahme schriftlich oder im LMS bestätigen lassen
- Ansprechpartner und Meldeweg sichtbar machen
- 05
Betreiben und überprüfen
Bearbeiten Sie Freigabeanträge zügig, pflegen Sie die Ampel und werten Sie Meldungen aus. Überprüfen Sie die Richtlinie im festgelegten Rhythmus und bei Anlässen wie neuen Tools, Vorfällen oder neuen gesetzlichen Vorgaben.
- Freigabeliste mit Prüfdatum je Tool
- Vorfälle und Fragen sammeln – sie zeigen, wo Regeln unklar sind
- Änderungshistorie fortschreiben
Betriebsrat: Diese drei Vorschriften sollten Sie kennen
Besteht in Ihrem Betrieb ein Betriebsrat, ist die Einführung von KI-Tools in der Regel kein Alleingang des Arbeitgebers. Ob und wie weit Beteiligungsrechte greifen, hängt vom konkreten Tool und seiner Nutzung ab – prüfen Sie das in der Regel vor der Einführung.
Unterrichtung und Beratung
Der Arbeitgeber hat den Betriebsrat über die Planung von Arbeitsverfahren und Arbeitsabläufen zu unterrichten – das Gesetz nennt ausdrücklich den Einsatz von Künstlicher Intelligenz. Die vorgesehenen Maßnahmen sind mit dem Betriebsrat zu beraten.
gesetze-im-internet.deMitbestimmung bei technischen Einrichtungen
Der Betriebsrat bestimmt mit bei Einführung und Anwendung technischer Einrichtungen, die dazu bestimmt sind, das Verhalten oder die Leistung der Arbeitnehmer zu überwachen. Viele KI-Tools protokollieren Eingaben und Nutzung – ob das Mitbestimmungsrecht greift, sollte je Tool geprüft werden.
gesetze-im-internet.deSachverständige bei KI
Muss der Betriebsrat zur Durchführung seiner Aufgaben die Einführung oder Anwendung von Künstlicher Intelligenz beurteilen, gilt die Hinzuziehung eines Sachverständigen insoweit als erforderlich. Planen Sie Zeit und gegebenenfalls Kosten dafür ein.
gesetze-im-internet.deDie Darstellung ist vereinfacht und ersetzt keine arbeitsrechtliche Beratung. Ob eine Betriebsvereinbarung sinnvoll oder nötig ist, klären Sie am besten gemeinsam mit dem Betriebsrat und arbeitsrechtlicher Beratung.
Schatten-KI
Schatten-KI: Warum Verbote allein nicht reichen
Schatten-KI ist die Nutzung von KI-Tools ohne Wissen oder Freigabe des Unternehmens – meist über private Konten und mit guten Absichten. Wer KI pauschal verbietet, bekommt selten weniger KI, sondern weniger Überblick.
Das Risiko liegt weniger im Tool selbst als in dem, was hineingeht: ein Vertragsentwurf mit Kundendaten, eine Tabelle mit Gehältern, ein Stück Quellcode mit Zugangsdaten. Bei privaten Konten fehlen in der Regel ein Auftragsverarbeitungsvertrag, eine Kontrolle über Speicherorte und die Möglichkeit, Daten auf Wunsch zu löschen. Für Geschäftsgeheimnisse kann es zum Problem werden, wenn das Unternehmen keine angemessenen Geheimhaltungsmaßnahmen nachweisen kann.
Die wirksamste Gegenmaßnahme ist ein gutes Angebot: mindestens ein freigegebenes Tool für typische Aufgaben, eine klare Datenregel und ein Freigabeweg, der Wochen statt Monate dauert. Die Richtlinie macht die Grenze sichtbar, das KI-Register macht sichtbar, was tatsächlich genutzt wird.
Typische Anzeichen
- KI-Abos auf Spesen- oder Kreditkartenabrechnungen
- Browser-Erweiterungen mit KI-Funktionen auf Dienstgeräten
- Texte und Übersetzungen, die auffällig schnell und gleichförmig entstehen
- Fragen wie „Darf ich das in ChatGPT kopieren?“ ohne klare Antwort
Was hilft
- Amnestie-Umfrage: offenlegen ohne Sanktion
- Ein grünes Standard-Tool mit Firmenlizenz
- Datenklassen mit Beispielen aus dem eigenen Alltag
- Freigabe in [10] Arbeitstagen statt Warteschlange
- Technische Leitplanken (Single Sign-on, Sperrlisten) dort, wo Regeln nicht reichen
Zusammenspiel
Richtlinie, KI-Register und Schulung gehören zusammen
Die Richtlinie regelt das Verhalten. Damit sie prüfbar wird, braucht sie zwei Gegenstücke: ein Register, das zeigt, welche Systeme tatsächlich im Einsatz sind, und einen Nachweis, dass die Beschäftigten die Regeln kennen.
KI-Register
Jedes Tool aus der Freigabeliste ist ein Eintrag im KI-Register – mit Zweck, Verantwortlichen, Datenarten, Risikoklasse und Status. Die Ampel der Richtlinie ist im Grunde eine Sicht auf das Register.
Zum KI-RegisterKI-Kompetenz und Schulungsnachweis
Die Richtlinie legt fest, wer welche Schulung braucht; der Schulungsnachweis dokumentiert, dass sie stattgefunden hat und die Richtlinie zur Kenntnis genommen wurde – Ihre Maßnahmen nach Art. 4 KI-VO.
Zum SchulungsnachweisKennzeichnung nach Art. 50
Der Kennzeichnungs-Baustein der Richtlinie verweist auf die Transparenzpflichten. Was genau wann zu kennzeichnen ist, zeigt der Entscheidungsbaum auf der Seite zur Kennzeichnungspflicht.
Zur KennzeichnungspflichtFAQ
Häufige Fragen zur KI-Richtlinie
Noch Fragen? Wir helfen gerne weiter. E-Mail schreiben · 7 Tage testen
Quellen und Stand
Zuletzt geprüft am · Redaktion SimpleAct
- Verordnung (EU) 2024/1689 (KI-Verordnung), EUR-Lex
- Verordnung (EU) 2026/1744 (Digital Omnibus on AI), EUR-Lex
- Datenschutz-Grundverordnung (DSGVO), Volltext
- § 90 BetrVG – Unterrichtungs- und Beratungsrechte
- § 87 BetrVG – Mitbestimmungsrechte
- § 80 BetrVG – Allgemeine Aufgaben (Sachverständige)
- § 2 GeschGehG – Begriffsbestimmungen
Diese Seite dient der Orientierung und ersetzt keine Rechtsberatung. Die Bausteine, der Baukasten und die Vorlagen sind Muster. Maßgeblich ist der Wortlaut der Gesetze in der jeweils geltenden Fassung.
Änderungen an dieser Seite
- 4. Oktober 2026 – Erstveröffentlichung: 13 Bausteine mit Musterformulierungen, Richtlinien-Baukasten, Tool-Ampel, Einführung inkl. Betriebsrat, Word-Vorlage und Excel-Freigabeliste.
Von der Richtlinie zum gelebten KI-Register
SimpleAct erfasst Ihre KI-Systeme in einem Register, ordnet Rollen, Risikoklassen und Pflichten zu und verknüpft sie mit Ihren DSGVO-Unterlagen – damit die Ampel Ihrer Richtlinie nicht in einer Tabelle veraltet.