Zum Inhalt springen
SimpleAct Logo

Vorlage · KI-Nutzungsrichtlinie

Stand: 4. Oktober 2026 · KI-VO nach Digital Omnibus

KI-Richtlinie für Unternehmen: Muster & Bausteine

Eine KI-Richtlinie legt fest, welche KI-Tools Ihre Beschäftigten nutzen dürfen, welche Daten tabu sind und wer neue Tools freigibt. Hier finden Sie 13 Bausteine mit Musterformulierungen, eine Tool-Ampel, einen Baukasten für Ihren eigenen Entwurf und die Word-Vorlage – kostenlos und ohne Anmeldung.

SimpleAct_KI_Richtlinie_Vorlage_DE.docx · 25 KB · DOCX · ohne Anmeldung

  • 13 Bausteine mit Mustertext
  • Tool-Ampel Grün / Gelb / Rot
  • Betriebsrat: §§ 80, 87, 90 BetrVG
  • Word-Vorlage und Excel-Freigabeliste
app.simpleact.de

KI-Richtlinie · Baukasten

Entwurf v0.3 · Muster GmbH

A
KI-Nutzungs­richtlinie der Muster GmbHMuster GmbH · 120 BeschäftigteBausteine11/13

Bausteine

  • Zweck und Geltungsbereich
  • Begriffe
  • Freigegebene und verbotene KI-Tools
  • Datenklassen: Was nie eingegeben werden darf
  • Freigabeprozess für neue Tools
  • Kennzeichnung KI-generierter Inhalte
  • Schulung und KI-Kompetenz

Tool-Freigabeliste

  • Chat-Assistent (Firmenlizenz)Klasse 1–3
  • Code-Assistentohne Secrets
  • Meeting-TranskriptionBetriebsrat
  • Privates Gratis-Kontonicht erlaubt

4. Datenklassen: Was nie eingegeben werden darf

Vor jeder Eingabe prüfen Beschäftigte, zu welcher Datenklasse die Information gehört (Anlage B), und nutzen nur Tools, die für diese Klasse freigegeben sind. Klasse 1 (öffentlich) und Klasse 2 (intern) dürfen in alle grün freigegebenen Tools eingegeben werden, in gelbe Tools nur, soweit deren Auflagen es erlauben. Klasse 3 (vertraulich, insbesondere personenbezogene Daten von Kundinnen und Kunden, Beschäftigten und Bewerbenden) darf nur in Tools eingegeben werden, die Anlage A ausdrücklich für Klasse 3 freigibt. Klasse 4 (streng vertraulich) wird nie in KI-Tools eingegeben. Dazu gehören insbesondere Passwörter, Zugangsdaten und API-Schlüssel, Geschäftsgeheimnisse wie [Kalkulationen, Rezepturen, nicht veröffentlichte Produktpläne], Gesundheitsdaten und Inhalte aus Personalakten. Wo möglich, werden Eingaben vorher anonymisiert oder auf das Nötige gekürzt.

Muster – vor Einführung arbeitsrechtlich prüfen und mit dem Betriebsrat abstimmen

Kurzantwort

Was eine KI-Richtlinie ist – und was sie leisten muss

Eine KI-Richtlinie (auch KI-Nutzungsrichtlinie, AI Acceptable Use Policy oder ChatGPT-Richtlinie) ist eine interne Regel, die den Umgang der Beschäftigten mit KI-Tools festlegt. Sie beantwortet vier Fragen: Welche Tools sind erlaubt? Welche Informationen dürfen hinein? Wie werden Ergebnisse geprüft und gekennzeichnet? Wer entscheidet über neue Tools?

Gesetzlich ausdrücklich vorgeschrieben ist eine KI-Richtlinie nicht. Sie ist aber das praktischste Mittel, um gleich mehrere Pflichten auf einmal greifbar zu machen: die Maßnahmen zur KI-Kompetenz nach Art. 4 KI-VO, die DSGVO-Grundsätze und Sicherheitspflichten, den Schutz von Geschäftsgeheimnissen und später die Betreiberpflichten für Hochrisiko-KI. Gute Richtlinien sind kurz, erlauben mehr, als sie verbieten, und verweisen für die Details auf eine Tool-Freigabeliste, die sich ohne neue Abstimmungsrunde aktualisieren lässt.

  • Kein gesetzliches Muss – aber Grundlage für Art. 4 KI-VO, Art. 5, 24 und 32 DSGVO und § 2 Nr. 1 b GeschGehG
  • Kern: Tool-Ampel, Datenklassen, Freigabeprozess, menschliche Kontrolle, Meldewege
  • Besteht ein Betriebsrat, ist er in der Regel zu beteiligen – prüfen Sie §§ 80, 87 und 90 BetrVG
  • Muster und Bausteine hier sind Arbeitshilfen, keine Rechtsberatung

Pflicht oder Kür?

Ist eine KI-Richtlinie Pflicht?

Kein Gesetz verlangt ein Dokument mit dem Titel „KI-Richtlinie“. Mehrere Vorschriften verlangen aber Maßnahmen, die sich ohne schriftliche Regeln kaum nachweisen lassen. Die Tabelle zeigt, welche – und welcher Baustein der Richtlinie dazu beiträgt.

Tabelle seitlich scrollen →

Ist eine KI-Richtlinie Pflicht?
AnforderungRechtsgrundlageWas die Richtlinie beiträgt
KI-Kompetenz von Personal und BeauftragtenArt. 4 KI-VO (seit 2. Februar 2025, neu gefasst durch VO (EU) 2026/1744)Baustein „Schulung“: Einweisung vor der Nutzung, vertiefende Schulung für Risikobereiche, Nachweis. Die Richtlinie ist selbst Teil der Maßnahmen, ersetzt die Schulung aber nicht.
Grundsätze der Verarbeitung (u. a. Zweckbindung, Datenminimierung, Richtigkeit, Vertraulichkeit)Art. 5 DSGVODatenklassen legen fest, welche personenbezogenen Daten in welches Tool dürfen; der Kontroll-Baustein sichert die Richtigkeit von Ergebnissen.
Verantwortung des Verantwortlichen, geeignete organisatorische MaßnahmenArt. 24 DSGVODie Richtlinie ist eine dokumentierte organisatorische Maßnahme mit Zuständigkeiten und Überprüfungsrhythmus.
Sicherheit der VerarbeitungArt. 32 DSGVOFirmenkonten statt Privatkonten, Freigabeprozess, Meldewege bei Fehleingaben.
Verträge mit Anbietern, die personenbezogene Daten verarbeitenArt. 28 DSGVOGrün für Klasse 3 nur mit Auftragsverarbeitungsvertrag (AVV).
Datenschutz-Folgenabschätzung bei voraussichtlich hohem RisikoArt. 35 DSGVODer Freigabeprozess fragt ab, ob eine DSFA nötig ist.
Übermittlung in DrittländerArt. 44 ff. DSGVODer Freigabeprozess prüft Speicherort und Übermittlungsgrundlage.
Schutz als Geschäftsgeheimnis§ 2 Nr. 1 b GeschGehGEin Geschäftsgeheimnis setzt den Umständen nach angemessene Geheimhaltungsmaßnahmen voraus. Datenklasse 4 („nie eingeben“) ist ein dokumentierbarer Teil davon.
Transparenzpflichten für Deepfakes und veröffentlichte KI-TexteArt. 50 KI-VO (seit 2. August 2026)Baustein „Kennzeichnung“ mit Regeln für Veröffentlichungen.
Verbotene KI-Praktiken, u. a. Emotionserkennung am ArbeitsplatzArt. 5 KI-VORote Einträge in der Freigabeliste und ein ausdrückliches Verbot im Tool-Baustein.
Betreiberpflichten für Hochrisiko-KI-SystemeArt. 26 KI-VO (für Anhang III ab 2. Dezember 2027)Die Richtlinie schafft Rollen, Freigabe und Aufsichtsregeln, an die die Betreiberpflichten anknüpfen. Die Pflichten selbst sind je System gesondert umzusetzen.
Beteiligung des Betriebsrats§§ 80 Abs. 3, 87 Abs. 1 Nr. 6, 90 Abs. 1 Nr. 3 BetrVGDer Einführungsprozess plant Unterrichtung, Beratung und ggf. Mitbestimmung ein.

Vereinfachte Übersicht. Welche Pflichten Sie im Einzelnen treffen, hängt von Ihren KI-Systemen, Ihrer Rolle (Anbieter oder Betreiber) und den verarbeiteten Daten ab.

13 Bausteine

Die Bausteine einer KI-Richtlinie – mit Muster­formulierung

Jeder Baustein beantwortet eine Frage, die Beschäftigte im Alltag tatsächlich haben. Klappen Sie einen Baustein auf, um zu sehen, warum er hineingehört, woran er rechtlich anknüpft und wie eine Formulierung aussehen kann. Eckige Klammern sind Platzhalter.

01

Zweck und Geltungsbereich

empfohlen

Wen und was die Richtlinie erfasst

Warum

Ohne klaren Geltungsbereich bleibt offen, ob Werkstudierende, Freelancer oder KI-Funktionen in Standardsoftware gemeint sind. Art. 4 KI-VO nennt ausdrücklich auch Personen, die im Auftrag des Unternehmens tätig sind – die Richtlinie sollte sie ebenfalls erfassen.

Anknüpfung

Art. 4 KI-VO; Art. 24 DSGVO

Musterformulierung

Diese Richtlinie regelt den Einsatz von Systemen der künstlichen Intelligenz (KI) bei der [Unternehmen]. Sie soll es den Beschäftigten ermöglichen, KI produktiv zu nutzen, und zugleich personenbezogene Daten, Geschäftsgeheimnisse und die Rechte Dritter schützen. Sie gilt für alle Beschäftigten, Auszubildenden und Praktikantinnen und Praktikanten sowie für externe Personen, die im Auftrag der [Unternehmen] tätig sind und dabei KI-Systeme nutzen [z. B. Freelancer, Leiharbeitskräfte]. Sie gilt für eigenständige KI-Anwendungen ebenso wie für KI-Funktionen, die in bereits genutzte Software eingebaut sind, und auch auf privaten Geräten, sobald dienstliche Informationen verarbeitet werden.

02

Begriffe

optional

KI-System, KI-Tool, Eingabe, Ergebnis

Warum

Einheitliche Begriffe verhindern, dass jede Abteilung „KI“ anders versteht. Die Richtlinie muss die Definition der KI-Verordnung nicht wörtlich wiederholen, sollte aber auf sie verweisen und die eigenen Begriffe – vor allem „Freigabeliste“ und „Datenklasse“ – festlegen.

Anknüpfung

Art. 3 Nr. 1 KI-VO (Begriff „KI-System“)

Musterformulierung

Im Sinne dieser Richtlinie bezeichnet „KI-System“ ein maschinengestütztes System im Sinne von Art. 3 Nr. 1 der Verordnung (EU) 2024/1689, das – vereinfacht gesagt – aus Eingaben ableitet, wie es Ergebnisse wie Texte, Bilder, Vorhersagen, Empfehlungen oder Entscheidungen erzeugt. „KI-Tool“ ist jede Anwendung oder Funktion, über die Beschäftigte ein KI-System nutzen, einschließlich KI-Funktionen in Bürosoftware, Browser-Erweiterungen und Apps. „Eingabe“ ist jede Information, die einem KI-Tool übergeben wird (Prompts, hochgeladene Dateien, Sprachaufnahmen, Bildschirminhalte). „Ergebnis“ ist jede Ausgabe eines KI-Tools. „Freigabeliste“ ist die Liste in Anlage A, die für jedes Tool den Status Grün, Gelb oder Rot und die zulässigen Datenklassen festlegt. „Datenklasse“ ist die Schutzstufe einer Information nach Anlage B.

03

Freigegebene und verbotene KI-Tools

empfohlen

Grün, Gelb, Rot – verbindlich in Anlage A

Warum

Ein Verbot ohne erlaubte Alternative treibt die Nutzung in private Konten. Die Ampel zeigt auf einen Blick, was geht, und lässt sich aktualisieren, ohne die Richtlinie selbst neu abzustimmen.

Anknüpfung

Art. 5, 24, 28, 32 DSGVO; Art. 5 KI-VO

Musterformulierung

Für dienstliche Zwecke dürfen ausschließlich KI-Tools genutzt werden, die in der Freigabeliste (Anlage A) geführt sind. Grün bedeutet: freigegeben für die dort genannten Datenklassen. Gelb bedeutet: freigegeben mit den Auflagen, die Anlage A für das jeweilige Tool festlegt (z. B. nur bestimmte Zwecke, Teams oder Datenklassen). Rot bedeutet: für dienstliche Zwecke nicht erlaubt. Tools, die nicht in der Liste stehen, gelten als Rot, bis sie im Freigabeprozess (Abschnitt „Freigabeprozess für neue Tools“) geprüft sind. Genutzt werden ausschließlich Konten, die die [Unternehmen] bereitstellt; private Konten sind für dienstliche Inhalte nicht zulässig. KI-Praktiken, die nach Art. 5 der KI-Verordnung verboten sind – etwa die Erkennung von Emotionen von Beschäftigten am Arbeitsplatz –, sind unabhängig vom Tool untersagt. [Verantwortliche Stelle] pflegt die Freigabeliste und gibt Änderungen bekannt.

04

Datenklassen: Was nie eingegeben werden darf

empfohlen

Vier Klassen, eine klare rote Linie

Warum

Beschäftigte können Rechtsgrundlagen nicht vor jedem Prompt prüfen. Datenklassen übersetzen Datenminimierung, Vertraulichkeit und Geheimnisschutz in eine Regel, die sich vor dem Absenden in Sekunden anwenden lässt – und dokumentieren zugleich angemessene Geheimhaltungsmaßnahmen.

Anknüpfung

Art. 5, 32 DSGVO; § 2 Nr. 1 b GeschGehG

Musterformulierung

Vor jeder Eingabe prüfen Beschäftigte, zu welcher Datenklasse die Information gehört (Anlage B), und nutzen nur Tools, die für diese Klasse freigegeben sind. Klasse 1 (öffentlich) und Klasse 2 (intern) dürfen in alle grün freigegebenen Tools eingegeben werden, in gelbe Tools nur, soweit deren Auflagen es erlauben. Klasse 3 (vertraulich, insbesondere personenbezogene Daten von Kundinnen und Kunden, Beschäftigten und Bewerbenden) darf nur in Tools eingegeben werden, die Anlage A ausdrücklich für Klasse 3 freigibt. Klasse 4 (streng vertraulich) wird nie in KI-Tools eingegeben. Dazu gehören insbesondere Passwörter, Zugangsdaten und API-Schlüssel, Geschäftsgeheimnisse wie [Kalkulationen, Rezepturen, nicht veröffentlichte Produktpläne], Gesundheitsdaten und Inhalte aus Personalakten. Wo möglich, werden Eingaben vorher anonymisiert oder auf das Nötige gekürzt.

05

Freigabeprozess für neue Tools

empfohlen

Antrag, Prüfung, Entscheidung, Eintrag ins KI-Register

Warum

Neue KI-Tools und neue KI-Funktionen in vorhandener Software kommen laufend hinzu. Ein schlanker, schneller Freigabeweg ist der wirksamste Schutz gegen Schatten-KI – und der Ort, an dem Datenschutz, Informationssicherheit und Mitbestimmung zusammenkommen.

Anknüpfung

Art. 28, 32, 35, 44 ff. DSGVO; Art. 26 KI-VO; §§ 87, 90 BetrVG

Musterformulierung

Wer ein neues KI-Tool oder eine neue KI-Funktion dienstlich nutzen möchte, stellt einen Antrag bei [Stelle oder Postfach] und nennt Zweck, Nutzerkreis, erwartete Datenklassen und Anbieter. [Verantwortliche Stelle] prüft gemeinsam mit Datenschutz und Informationssicherheit insbesondere: die Vertragsgrundlage und den Auftragsverarbeitungsvertrag (Art. 28 DSGVO), den Speicherort und mögliche Übermittlungen in Drittländer (Art. 44 ff. DSGVO), ob Eingaben zum Training des Anbieters verwendet werden, das Zugriffs- und Löschkonzept, ob eine Datenschutz-Folgenabschätzung erforderlich ist (Art. 35 DSGVO) und ob das System nach der KI-Verordnung als Hochrisiko-KI-System einzustufen ist. Besteht ein Betriebsrat, wird er vor der Einführung beteiligt. Das Ergebnis – Grün, Gelb mit Auflagen oder Rot – wird in Anlage A und im KI-Register dokumentiert. Angestrebt wird eine Entscheidung innerhalb von [10] Arbeitstagen.

06

Kennzeichnung KI-generierter Inhalte

optional

Deepfakes und veröffentlichte KI-Texte offenlegen

Warum

Seit dem 2. August 2026 gelten die Transparenzpflichten aus Art. 50 KI-VO. Für Unternehmen, die KI nutzen, betrifft das vor allem Deepfakes und veröffentlichte KI-Texte zu Angelegenheiten von öffentlichem Interesse. Die Richtlinie übersetzt das in einfache Regeln – und kann für Kundenkommunikation bewusst weiter gehen.

Anknüpfung

Art. 50 KI-VO (seit 2. August 2026)

Musterformulierung

Bild-, Audio- oder Videoinhalte, die mit KI erzeugt oder verändert wurden und echte Personen, Orte oder Ereignisse so darstellen, dass sie fälschlich als echt erscheinen könnten (Deepfakes), werden bei der Veröffentlichung als KI-generiert offengelegt. Mit KI erzeugte oder bearbeitete Texte, die veröffentlicht werden, um die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse zu informieren, werden ebenfalls offengelegt – es sei denn, sie wurden von einem Menschen geprüft oder redaktionell kontrolliert und eine Person oder die [Unternehmen] trägt die redaktionelle Verantwortung. Darüber hinaus gilt: [Kundenkommunikation, die überwiegend mit KI erstellt wurde, wird vor dem Versand von einer verantwortlichen Person geprüft.] Formulierungen für Hinweise stellt [Stelle] bereit.

07

Schulung und KI-Kompetenz

empfohlen

Einweisung vor der Nutzung, Nachweis dokumentieren

Warum

Art. 4 KI-VO verlangt von Anbietern und Betreibern Maßnahmen zur Unterstützung der KI-Kompetenz ihres Personals und anderer Personen, die in ihrem Auftrag tätig sind. Ein bestimmtes Niveau muss nicht für jede Person garantiert werden – die Maßnahmen sollten aber nachvollziehbar sein. Die Richtlinie legt fest, welche.

Anknüpfung

Art. 4 KI-VO i. d. F. der VO (EU) 2026/1744

Musterformulierung

Bevor Beschäftigte KI-Tools dienstlich nutzen, nehmen sie an einer Einweisung zu dieser Richtlinie teil [Format, z. B. E-Learning von 30 Minuten]. Wer KI-Tools regelmäßig oder für Aufgaben mit erhöhtem Risiko nutzt [z. B. Personal, Kundenkommunikation, Softwareentwicklung], erhält eine vertiefende Schulung zu Funktionsweise und typischen Fehlern von KI, zum Datenschutz und zu den Pflichten aus dieser Richtlinie. Teilnahme und Kenntnisnahme der Richtlinie werden dokumentiert. Die Inhalte werden aktualisiert, wenn sich die Richtlinie oder die freigegebenen Tools wesentlich ändern.

08

Menschliche Kontrolle der Ergebnisse

empfohlen

KI liefert Entwürfe, Menschen entscheiden

Warum

KI-Ergebnisse klingen überzeugend, auch wenn sie falsch sind. Die Verantwortung für ein Arbeitsergebnis bleibt bei der Person, die es verwendet. Für Hochrisiko-KI-Systeme kommen eigene Betreiberpflichten hinzu, die an diese Grundregel anknüpfen.

Anknüpfung

Art. 5 DSGVO (Richtigkeit); Art. 26 KI-VO bei Hochrisiko-KI

Musterformulierung

KI-Ergebnisse sind Entwürfe. Wer ein Ergebnis verwendet, prüft es vorher auf sachliche Richtigkeit, Vollständigkeit, Aktualität und Angemessenheit und trägt dafür dieselbe Verantwortung wie für eigene Arbeit. Zahlen, Zitate, Quellenangaben und rechtliche Aussagen werden an der Originalquelle überprüft. Entscheidungen, die Personen erheblich betreffen [z. B. Einstellungen, Leistungsbeurteilungen, Vertragsentscheidungen], werden nicht allein auf Grundlage eines KI-Ergebnisses getroffen; eine fachlich zuständige Person entscheidet und dokumentiert die Gründe. Für KI-Systeme, die als Hochrisiko-KI-System eingestuft sind, gelten zusätzlich die im KI-Register festgelegten Aufsichtsmaßnahmen.

10

Meldewege bei Vorfällen

empfohlen

Fehler früh melden, ohne Angst

Warum

Wer versehentlich Kundendaten in ein falsches Tool kopiert hat, muss das sofort und ohne Angst melden können. Je früher ein Vorfall bekannt ist, desto mehr lässt sich begrenzen – bei Datenschutzverletzungen können zudem kurze gesetzliche Meldefristen laufen.

Anknüpfung

Art. 24, 32 DSGVO

Musterformulierung

Beschäftigte melden unverzüglich an [Name/Funktion, E-Mail]: die Eingabe von Daten der Klasse 3 oder 4 in ein dafür nicht freigegebenes Tool; KI-Ergebnisse mit diskriminierenden, gefährlichen oder offensichtlich rechtswidrigen Inhalten; den Verdacht, dass ein KI-Tool vertrauliche Informationen preisgibt oder manipuliert wurde; und Fehlfunktionen von KI-Systemen, die Kundinnen und Kunden oder Beschäftigte betreffen. Die Meldung enthält möglichst Datum, Tool, Art der Daten und bereits ergriffene Schritte. Bei einer möglichen Datenschutzverletzung wird die oder der Datenschutzbeauftragte sofort einbezogen. [Wer einen eigenen Fehler zeitnah meldet, hat deswegen keine Nachteile zu befürchten.]

11

Verantwortlichkeiten

empfohlen

Wer pflegt, wer prüft, wer fragt wen

Warum

Ohne Zuständigkeit veraltet die Freigabeliste innerhalb weniger Monate. Klare Rollen sind außerdem die Grundlage, an die spätere Betreiberpflichten für Hochrisiko-KI-Systeme anknüpfen.

Anknüpfung

Art. 24 DSGVO; Art. 4, 26 KI-VO

Musterformulierung

[Verantwortliche Stelle] ist für diese Richtlinie, die Freigabeliste und das KI-Register verantwortlich. Führungskräfte stellen sicher, dass ihre Teams die Richtlinie kennen und nur freigegebene Tools nutzen. Die IT stellt Konten bereit und setzt technische Vorgaben um [z. B. Single Sign-on, Sperrung nicht freigegebener Dienste]. Die oder der Datenschutzbeauftragte berät bei Freigaben und Vorfällen. Fachbereiche, die ein KI-System einsetzen, benennen eine verantwortliche Person, die den Eintrag im KI-Register aktuell hält. Ansprechpartner für Fragen zu dieser Richtlinie: [Name/Funktion, E-Mail].

12

Verstöße und Folgen

optional

Abgestuft reagieren, arbeitsrechtlich prüfen

Warum

Eine Richtlinie ohne Folgen wird nicht ernst genommen; eine Richtlinie, die nur droht, verhindert ehrliche Meldungen. Sinnvoll ist eine abgestufte Reaktion. Welche arbeitsrechtlichen Maßnahmen im Einzelfall möglich sind, sollten Sie arbeitsrechtlich prüfen lassen.

Anknüpfung

Arbeitsrecht – im Einzelfall prüfen lassen

Musterformulierung

Verstöße gegen diese Richtlinie werden im Einzelfall bewertet. Im Vordergrund stehen die Begrenzung möglicher Schäden, die Aufklärung des Sachverhalts und die Vermeidung von Wiederholungen [z. B. Nachschulung, Anpassung von Berechtigungen]. Vorsätzliche oder wiederholte Verstöße können arbeitsrechtliche Folgen haben. Für externe Personen gelten die vertraglichen Regelungen.

13

Überprüfung und Aktualisierung

empfohlen

Fester Rhythmus plus Anlässe

Warum

KI-Tools, Vertragsbedingungen und Rechtslage ändern sich schneller als die meisten Unternehmensrichtlinien. Die DSGVO verlangt, technische und organisatorische Maßnahmen erforderlichenfalls zu überprüfen und zu aktualisieren – ein fester Rhythmus macht das planbar.

Anknüpfung

Art. 24 Abs. 1 DSGVO

Musterformulierung

[Verantwortliche Stelle] überprüft diese Richtlinie und die Freigabeliste [mindestens einmal jährlich] sowie anlassbezogen, insbesondere bei neuen gesetzlichen Vorgaben, wesentlichen Änderungen freigegebener Tools, nach Vorfällen und bei neuen Einsatzzwecken. Änderungen der Freigabeliste können ohne Änderung der Richtlinie erfolgen und werden über [Kanal, z. B. Intranet] bekannt gegeben. Jede Fassung erhält eine Versionsnummer und wird in der Änderungshistorie dokumentiert. Diese Fassung gilt ab [Datum].

Interaktiv

Richtlinien-Baukasten: Ihr Entwurf in drei Schritten

Wählen Sie Unternehmensgröße, Branche und Bausteine, tragen Sie Ihre eigenen Tools in die Ampel ein – der Entwurf rechts aktualisiert sich sofort. Am Ende kopieren Sie den Text oder speichern ihn als Textdatei. Ihre Eingaben bleiben in Ihrem Browser.

1 · Unternehmen

Unternehmensgröße

2 · Bausteine
3 · Tool-Ampel
app.simpleact.de

Ihr Entwurf

13 Bausteine · 3 Tools

A
KI-Nutzungsrichtlinie der [Unternehmen]
Entwurf · erstellt mit dem Richtlinien-Baukasten von SimpleAct (simpleact.de/ki-richtlinie-vorlage)

Hinweis: Muster/Arbeitshilfe, keine Rechtsberatung. Vor Einführung arbeitsrechtlich prüfen und mit dem Betriebsrat abstimmen, falls vorhanden.

Version [0.1] · gültig ab [TT.MM.JJJJ]

1. Zweck und Geltungsbereich
Diese Richtlinie regelt den Einsatz von Systemen der künstlichen Intelligenz (KI) bei der [Unternehmen]. Sie soll es den Beschäftigten ermöglichen, KI produktiv zu nutzen, und zugleich personenbezogene Daten, Geschäftsgeheimnisse und die Rechte Dritter schützen. Sie gilt für alle Beschäftigten, Auszubildenden und Praktikantinnen und Praktikanten sowie für externe Personen, die im Auftrag der [Unternehmen] tätig sind und dabei KI-Systeme nutzen [z. B. Freelancer, Leiharbeitskräfte]. Sie gilt für eigenständige KI-Anwendungen ebenso wie für KI-Funktionen, die in bereits genutzte Software eingebaut sind, und auch auf privaten Geräten, sobald dienstliche Informationen verarbeitet werden. Der Betriebsrat wurde vor Einführung dieser Richtlinie nach den Vorschriften des Betriebsverfassungsgesetzes beteiligt [Verweis auf Betriebsvereinbarung vom TT.MM.JJJJ, falls abgeschlossen].

2. Begriffe
Im Sinne dieser Richtlinie bezeichnet „KI-System“ ein maschinengestütztes System im Sinne von Art. 3 Nr. 1 der Verordnung (EU) 2024/1689, das – vereinfacht gesagt – aus Eingaben ableitet, wie es Ergebnisse wie Texte, Bilder, Vorhersagen, Empfehlungen oder Entscheidungen erzeugt. „KI-Tool“ ist jede Anwendung oder Funktion, über die Beschäftigte ein KI-System nutzen, einschließlich KI-Funktionen in Bürosoftware, Browser-Erweiterungen und Apps. „Eingabe“ ist jede Information, die einem KI-Tool übergeben wird (Prompts, hochgeladene Dateien, Sprachaufnahmen, Bildschirminhalte). „Ergebnis“ ist jede Ausgabe eines KI-Tools. „Freigabeliste“ ist die Liste in Anlage A, die für jedes Tool den Status Grün, Gelb oder Rot und die zulässigen Datenklassen festlegt. „Datenklasse“ ist die Schutzstufe einer Information nach Anlage B.

3. Freigegebene und verbotene KI-Tools
Für dienstliche Zwecke dürfen ausschließlich KI-Tools genutzt werden, die in der Freigabeliste (Anlage A) geführt sind. Grün bedeutet: freigegeben für die dort genannten Datenklassen. Gelb bedeutet: freigegeben mit den Auflagen, die Anlage A für das jeweilige Tool festlegt (z. B. nur bestimmte Zwecke, Teams oder Datenklassen). Rot bedeutet: für dienstliche Zwecke nicht erlaubt. Tools, die nicht in der Liste stehen, gelten als Rot, bis sie im Freigabeprozess (Abschnitt „Freigabeprozess für neue Tools“) geprüft sind. Genutzt werden ausschließlich Konten, die die [Unternehmen] bereitstellt; private Konten sind für dienstliche Inhalte nicht zulässig. KI-Praktiken, die nach Art. 5 der KI-Verordnung verboten sind – etwa die Erkennung von Emotionen von Beschäftigten am Arbeitsplatz –, sind unabhängig vom Tool untersagt. Die oder der KI-Verantwortliche pflegt die Freigabeliste und gibt Änderungen bekannt.

4. Datenklassen: Was nie eingegeben werden darf
Vor jeder Eingabe prüfen Beschäftigte, zu welcher Datenklasse die Information gehört (Anlage B), und nutzen nur Tools, die für diese Klasse freigegeben sind. Klasse 1 (öffentlich) und Klasse 2 (intern) dürfen in alle grün freigegebenen Tools eingegeben werden, in gelbe Tools nur, soweit deren Auflagen es erlauben. Klasse 3 (vertraulich, insbesondere personenbezogene Daten von Kundinnen und Kunden, Beschäftigten und Bewerbenden) darf nur in Tools eingegeben werden, die Anlage A ausdrücklich für Klasse 3 freigibt. Klasse 4 (streng vertraulich) wird nie in KI-Tools eingegeben. Dazu gehören insbesondere Passwörter, Zugangsdaten und API-Schlüssel, Geschäftsgeheimnisse wie [Kalkulationen, Rezepturen, nicht veröffentlichte Produktpläne], Gesundheitsdaten und Inhalte aus Personalakten. Wo möglich, werden Eingaben vorher anonymisiert oder auf das Nötige gekürzt.

5. Freigabeprozess für neue Tools
Wer ein neues KI-Tool oder eine neue KI-Funktion dienstlich nutzen möchte, stellt einen Antrag bei [Stelle oder Postfach] und nennt Zweck, Nutzerkreis, erwartete Datenklassen und Anbieter. Die oder der KI-Verantwortliche prüft gemeinsam mit Datenschutz und Informationssicherheit insbesondere: die Vertragsgrundlage und den Auftragsverarbeitungsvertrag (Art. 28 DSGVO), den Speicherort und mögliche Übermittlungen in Drittländer (Art. 44 ff. DSGVO), ob Eingaben zum Training des Anbieters verwendet werden, das Zugriffs- und Löschkonzept, ob eine Datenschutz-Folgenabschätzung erforderlich ist (Art. 35 DSGVO) und ob das System nach der KI-Verordnung als Hochrisiko-KI-System einzustufen ist. Besteht ein Betriebsrat, wird er vor der Einführung beteiligt. Das Ergebnis – Grün, Gelb mit Auflagen oder Rot – wird in Anlage A und im KI-Register dokumentiert. Angestrebt wird eine Entscheidung innerhalb von [10] Arbeitstagen.

6. Kennzeichnung KI-generierter Inhalte
Bild-, Audio- oder Videoinhalte, die mit KI erzeugt oder verändert wurden und echte Personen, Orte oder Ereignisse so darstellen, dass sie fälschlich als echt erscheinen könnten (Deepfakes), werden bei der Veröffentlichung als KI-generiert offengelegt. Mit KI erzeugte oder bearbeitete Texte, die veröffentlicht werden, um die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse zu informieren, werden ebenfalls offengelegt – es sei denn, sie wurden von einem Menschen geprüft oder redaktionell kontrolliert und eine Person oder die [Unternehmen] trägt die redaktionelle Verantwortung. Darüber hinaus gilt: [Kundenkommunikation, die überwiegend mit KI erstellt wurde, wird vor dem Versand von einer verantwortlichen Person geprüft.] Formulierungen für Hinweise stellt [Stelle] bereit.

7. Schulung und KI-Kompetenz
Bevor Beschäftigte KI-Tools dienstlich nutzen, nehmen sie an einer Einweisung zu dieser Richtlinie teil [Format, z. B. E-Learning von 30 Minuten]. Wer KI-Tools regelmäßig oder für Aufgaben mit erhöhtem Risiko nutzt [z. B. Personal, Kundenkommunikation, Softwareentwicklung], erhält eine vertiefende Schulung zu Funktionsweise und typischen Fehlern von KI, zum Datenschutz und zu den Pflichten aus dieser Richtlinie. Teilnahme und Kenntnisnahme der Richtlinie werden dokumentiert. Die Inhalte werden aktualisiert, wenn sich die Richtlinie oder die freigegebenen Tools wesentlich ändern.

8. Menschliche Kontrolle der Ergebnisse
KI-Ergebnisse sind Entwürfe. Wer ein Ergebnis verwendet, prüft es vorher auf sachliche Richtigkeit, Vollständigkeit, Aktualität und Angemessenheit und trägt dafür dieselbe Verantwortung wie für eigene Arbeit. Zahlen, Zitate, Quellenangaben und rechtliche Aussagen werden an der Originalquelle überprüft. Entscheidungen, die Personen erheblich betreffen [z. B. Einstellungen, Leistungsbeurteilungen, Vertragsentscheidungen], werden nicht allein auf Grundlage eines KI-Ergebnisses getroffen; eine fachlich zuständige Person entscheidet und dokumentiert die Gründe. Für KI-Systeme, die als Hochrisiko-KI-System eingestuft sind, gelten zusätzlich die im KI-Register festgelegten Aufsichtsmaßnahmen.

9. Urheberrecht, Quellen und Rechte Dritter
Fremde urheberrechtlich geschützte Inhalte [z. B. Fachartikel, Bilder, Software Dritter] werden nur in KI-Tools hochgeladen, wenn die Nutzungsrechte das zulassen. Ergebnisse, die veröffentlicht oder an Kundinnen und Kunden weitergegeben werden, werden auf erkennbare Übernahmen fremder Werke, Marken oder Abbildungen realer Personen geprüft. Prompts, die gezielt Werke oder den unverwechselbaren Stil bestimmter lebender Künstlerinnen und Künstler oder fremde Marken nachahmen sollen, werden für veröffentlichte Inhalte nicht verwendet. Bei Code-Vorschlägen werden Lizenzhinweise beachtet. Was die Nutzungsbedingungen eines Tools zu Rechten an Ergebnissen regeln, ist in Anlage A vermerkt.

10. Meldewege bei Vorfällen
Beschäftigte melden unverzüglich an [Name/Funktion, E-Mail]: die Eingabe von Daten der Klasse 3 oder 4 in ein dafür nicht freigegebenes Tool; KI-Ergebnisse mit diskriminierenden, gefährlichen oder offensichtlich rechtswidrigen Inhalten; den Verdacht, dass ein KI-Tool vertrauliche Informationen preisgibt oder manipuliert wurde; und Fehlfunktionen von KI-Systemen, die Kundinnen und Kunden oder Beschäftigte betreffen. Die Meldung enthält möglichst Datum, Tool, Art der Daten und bereits ergriffene Schritte. Bei einer möglichen Datenschutzverletzung wird die oder der Datenschutzbeauftragte sofort einbezogen. [Wer einen eigenen Fehler zeitnah meldet, hat deswegen keine Nachteile zu befürchten.]

11. Verantwortlichkeiten
Die oder der KI-Verantwortliche ist für diese Richtlinie, die Freigabeliste und das KI-Register verantwortlich. Führungskräfte stellen sicher, dass ihre Teams die Richtlinie kennen und nur freigegebene Tools nutzen. Die IT stellt Konten bereit und setzt technische Vorgaben um [z. B. Single Sign-on, Sperrung nicht freigegebener Dienste]. Die oder der Datenschutzbeauftragte berät bei Freigaben und Vorfällen. Fachbereiche, die ein KI-System einsetzen, benennen eine verantwortliche Person, die den Eintrag im KI-Register aktuell hält. Ansprechpartner für Fragen zu dieser Richtlinie: [Name/Funktion, E-Mail].

12. Verstöße und Folgen
Verstöße gegen diese Richtlinie werden im Einzelfall bewertet. Im Vordergrund stehen die Begrenzung möglicher Schäden, die Aufklärung des Sachverhalts und die Vermeidung von Wiederholungen [z. B. Nachschulung, Anpassung von Berechtigungen]. Vorsätzliche oder wiederholte Verstöße können arbeitsrechtliche Folgen haben. Für externe Personen gelten die vertraglichen Regelungen.

13. Überprüfung und Aktualisierung
Die oder der KI-Verantwortliche überprüft diese Richtlinie und die Freigabeliste mindestens einmal jährlich sowie anlassbezogen, insbesondere bei neuen gesetzlichen Vorgaben, wesentlichen Änderungen freigegebener Tools, nach Vorfällen und bei neuen Einsatzzwecken. Änderungen der Freigabeliste können ohne Änderung der Richtlinie erfolgen und werden über [Kanal, z. B. Intranet] bekannt gegeben. Jede Fassung erhält eine Versionsnummer und wird in der Änderungshistorie dokumentiert. Diese Fassung gilt ab [Datum].

Anlage A – Tool-Freigabeliste
- Chat-Assistent mit Firmenlizenz: Grün – freigegeben · Datenklassen 1–3
- KI-Übersetzer (Business-Konto): Gelb – mit Auflagen · Datenklassen 1–2
- Private Gratis-Konten von KI-Diensten: Rot – nicht erlaubt

Anlage B – Datenklassen
- Klasse 1 – Öffentlich: Veröffentlichte Website- und Produkttexte, Pressemitteilungen, öffentlich zugängliche Fachinformationen. In allen grünen und gelben Tools erlaubt.
- Klasse 2 – Intern: Allgemeine Prozessbeschreibungen, interne Präsentationen ohne Personen- oder Kundenbezug, Textentwürfe ohne vertrauliche Inhalte. In grünen Tools erlaubt, in gelben nur laut Auflage.
- Klasse 3 – Vertraulich: Personenbezogene Daten von Kundinnen und Kunden, Beschäftigten und Bewerbenden, Verträge, Angebote, nicht veröffentlichte Finanzzahlen. Nur in Tools, die Anlage A ausdrücklich für Klasse 3 freigibt (u. a. mit AVV).
- Klasse 4 – Streng vertraulich: Passwörter, Zugangsdaten, API-Schlüssel, Geschäftsgeheimnisse, Gesundheitsdaten, Personalakten, Unterlagen aus laufenden Rechtsstreitigkeiten. Nie in KI-Tools eingeben.

Muster und Arbeitshilfe, keine Rechtsberatung. Prüfen Sie den Entwurf vor der Einführung arbeitsrechtlich und stimmen Sie ihn – falls vorhanden – mit dem Betriebsrat ab.

Tool-Ampel

Beispiel einer Ampelliste für KI-Tools

Die Freigabeliste ist das Herzstück im Alltag: Beschäftigte schauen hier nach, nicht in der Richtlinie. Das Beispiel ordnet typische Tool-Kategorien ein – es ist keine Bewertung bestimmter Anbieter. Ihre eigene Einstufung hängt von Vertrag, Konfiguration und Einsatzzweck ab.

Grün – freigegeben

Geprüft, Firmenkonto, Vertrag und AVV vorhanden. Nutzbar für die genannten Datenklassen.

Gelb – mit Auflagen

Nur für bestimmte Zwecke, Teams oder Datenklassen. Die Auflagen stehen in der Liste.

Rot – nicht erlaubt

Keine dienstliche Nutzung. Nicht gelistete Tools gelten bis zur Prüfung als Rot.

Tabelle seitlich scrollen →

Beispiel einer Ampelliste für KI-Tools
Tool-KategorieStatusDatenklassenAuflagen
Chat-Assistent mit Unternehmenslizenz (Firmenkonto, Single Sign-on)Grün1–3AVV liegt vor, Nutzung der Eingaben zum Training vertraglich ausgeschlossen bzw. deaktiviert, Speicherort geprüft
KI-Funktionen in der freigegebenen Bürosoftware (Zusammenfassen, Formulieren)Grün1–3Nur im Firmen-Tenant; neue KI-Funktionen erst nutzen, wenn die IT sie bekannt gegeben hat
KI-Übersetzer mit Business-KontoGelb1–2Keine Verträge und keine personenbezogenen Daten; Fachübersetzungen vor Versand gegenlesen
Code-Assistent in der EntwicklungsumgebungGelb1–2Keine Secrets, Zugangsdaten oder Kundendaten im Kontext; Vorschläge im Review prüfen, Lizenzhinweise beachten
BildgeneratorGelb1Nur für Entwürfe oder gekennzeichnete Veröffentlichungen; keine realen Personen nachbilden
Meeting-Assistent mit TranskriptionGelb1–3 nach EinzelfreigabeVorab ankündigen, Widerspruch ermöglichen; vor Einführung Beteiligung des Betriebsrats prüfen (§ 87 Abs. 1 Nr. 6 BetrVG)
Gratis-Version eines Chat-Assistenten mit PrivatkontoRot–Keine dienstliche Nutzung; stattdessen den freigegebenen Assistenten nutzen
Browser-Erweiterungen mit KI, die Seiteninhalte mitlesenRot–Nur nach Einzelfreigabe durch die IT
Tools zur Emotionserkennung bei BeschäftigtenRot–Verbotene Praktik nach Art. 5 KI-VO (von engen Ausnahmen abgesehen)

Status und Datenklassen gelten für Ihre konkrete Konfiguration. Dasselbe Produkt kann mit Firmenvertrag Grün und mit Privatkonto Rot sein.

Anlage B: Die vier Datenklassen

Anlage B: Die vier Datenklassen
KlasseBezeichnungBeispieleRegel für KI-Tools
1ÖffentlichVeröffentlichte Website- und Produkttexte, Pressemitteilungen, öffentlich zugängliche FachinformationenIn allen grünen und gelben Tools erlaubt
2InternAllgemeine Prozessbeschreibungen, interne Präsentationen ohne Personen- oder Kundenbezug, Textentwürfe ohne vertrauliche InhalteIn grünen Tools erlaubt, in gelben nur laut Auflage
3VertraulichPersonenbezogene Daten von Kundinnen und Kunden, Beschäftigten und Bewerbenden, Verträge, Angebote, nicht veröffentlichte FinanzzahlenNur in Tools, die Anlage A ausdrücklich für Klasse 3 freigibt (u. a. mit AVV)
4Streng vertraulichPasswörter, Zugangsdaten, API-Schlüssel, Geschäftsgeheimnisse, Gesundheitsdaten, Personalakten, Unterlagen aus laufenden RechtsstreitigkeitenNie in KI-Tools eingeben

Kostenlose Vorlage

Word-Vorlage: KI-Richtlinie mit Freigabe­liste

Die Vorlage enthält alle 13 Bausteine als Mustertext mit Platzhaltern, ein Deckblatt für Version und Freigabe, die Änderungshistorie sowie die Anlagen A (Tool-Freigabeliste) und B (Datenklassen). Sie lässt sich in Word, LibreOffice und Google Docs bearbeiten. Kein Formular, keine E-Mail-Adresse.

  • Deckblatt: Unternehmen, Version, gültig ab, verantwortlich, Freigabe
  • Hinweiskasten und Änderungshistorie
  • 13 Bausteine mit Mustertext und [Platzhaltern]
  • Anlage A: Tool-Freigabeliste (Tool, Anbieter, Status, Datenklassen, Auflagen)
  • Anlage B: Datenklassen 1–4
  • Anlage C: Kenntnisnahme durch Beschäftigte
Word-Vorlage herunterladen

SimpleAct_KI_Richtlinie_Vorlage_DE.docx · 25 KB

Freigabeliste als Excel

Wer die Tool-Liste lieber in einer Tabelle pflegt: Excel-Datei mit Dropdowns für Status und Datenklassen, Prüfdatum und Beispielzeilen.

Excel-Freigabeliste herunterladen· 17 KB
SimpleAct_KI_Richtlinie_Vorlage_DE.docx

Muster · Arbeitshilfe

KI-Nutzungs­richtlinie

Muster · Stand 4. Oktober 2026 · DOCX

  1. 1Zweck und Geltungsbereich
  2. 2Begriffe
  3. 3Freigegebene und verbotene KI-Tools
  4. 4Datenklassen: Was nie eingegeben werden darf
  5. 5Freigabeprozess für neue Tools
  6. 6Kennzeichnung KI-generierter Inhalte
  7. 7Schulung und KI-Kompetenz
  8. 8Menschliche Kontrolle der Ergebnisse
  9. 9Urheberrecht, Quellen und Rechte Dritter
  10. 10Meldewege bei Vorfällen
  11. 11Verantwortlichkeiten
  12. 12Verstöße und Folgen
  13. 13Überprüfung und Aktualisierung
  14. A–CFreigabeliste, Datenklassen, Kenntnisnahme

Einführung

Die KI-Richtlinie in 5 Schritten einführen

Eine Richtlinie wirkt erst, wenn sie bekannt ist, zur Realität passt und gepflegt wird. Planen Sie für die erste Fassung je nach Größe vier bis zwölf Wochen ein – der größte Zeitfaktor sind in der Regel Abstimmungen, nicht das Schreiben.

  1. 01

    Bestandsaufnahme

    Erfassen Sie, welche KI-Tools bereits genutzt werden – auch inoffiziell. Eine kurze, anonyme Umfrage bringt meist mehr als ein Verbot. Jedes Tool kommt mit Zweck, Nutzerkreis und Datenarten ins KI-Register.

    • Umfrage „Welche KI-Tools nutzt du wofür?“
    • Einkaufs- und Kreditkartenabrechnungen auf KI-Abos prüfen
    • KI-Funktionen in vorhandener Software (Office, CRM, Ticketsystem) mitzählen
  2. 02

    Entwurf mit Bausteinen und Ampel

    Stellen Sie die Bausteine zusammen und stufen Sie die gefundenen Tools ein. Lieber ein freigegebenes Tool mit klaren Auflagen als fünf Verbote.

    • Mindestens ein grünes Tool für Alltagsaufgaben anbieten
    • Datenklassen mit Beispielen aus dem eigenen Haus füllen
    • Freigabeprozess mit realistischer Bearbeitungszeit festlegen
  3. 03

    Abstimmen: Datenschutz, IT, Betriebsrat

    Datenschutz und Informationssicherheit prüfen die Freigaben, die Geschäftsführung gibt frei. Besteht ein Betriebsrat, beteiligen Sie ihn frühzeitig – nicht erst mit dem fertigen Text. Lassen Sie die arbeitsrechtliche Wirkung (z. B. Verbindlichkeit, Folgen von Verstößen) prüfen.

    • Unterrichtung und Beratung nach § 90 Abs. 1 Nr. 3 BetrVG einplanen
    • Mitbestimmung nach § 87 Abs. 1 Nr. 6 BetrVG je Tool prüfen
    • Ggf. Betriebsvereinbarung statt einseitiger Richtlinie
  4. 04

    Bekanntmachen und schulen

    Veröffentlichen Sie Richtlinie und Freigabeliste an einem Ort, den alle kennen. Die Einweisung erklärt die Regeln an Beispielen aus dem Arbeitsalltag; die Kenntnisnahme wird dokumentiert – das ist zugleich ein Nachweis für Ihre Maßnahmen nach Art. 4 KI-VO.

    • Kurze Einweisung für alle, vertiefte Schulung für Risikobereiche
    • Kenntnisnahme schriftlich oder im LMS bestätigen lassen
    • Ansprechpartner und Meldeweg sichtbar machen
  5. 05

    Betreiben und überprüfen

    Bearbeiten Sie Freigabeanträge zügig, pflegen Sie die Ampel und werten Sie Meldungen aus. Überprüfen Sie die Richtlinie im festgelegten Rhythmus und bei Anlässen wie neuen Tools, Vorfällen oder neuen gesetzlichen Vorgaben.

    • Freigabeliste mit Prüfdatum je Tool
    • Vorfälle und Fragen sammeln – sie zeigen, wo Regeln unklar sind
    • Änderungshistorie fortschreiben

Betriebsrat: Diese drei Vorschriften sollten Sie kennen

Besteht in Ihrem Betrieb ein Betriebsrat, ist die Einführung von KI-Tools in der Regel kein Alleingang des Arbeitgebers. Ob und wie weit Beteiligungsrechte greifen, hängt vom konkreten Tool und seiner Nutzung ab – prüfen Sie das in der Regel vor der Einführung.

§ 90 Abs. 1 Nr. 3 BetrVG

Unterrichtung und Beratung

Der Arbeitgeber hat den Betriebsrat über die Planung von Arbeitsverfahren und Arbeitsabläufen zu unterrichten – das Gesetz nennt ausdrücklich den Einsatz von Künstlicher Intelligenz. Die vorgesehenen Maßnahmen sind mit dem Betriebsrat zu beraten.

gesetze-im-internet.de
§ 87 Abs. 1 Nr. 6 BetrVG

Mitbestimmung bei technischen Einrichtungen

Der Betriebsrat bestimmt mit bei Einführung und Anwendung technischer Einrichtungen, die dazu bestimmt sind, das Verhalten oder die Leistung der Arbeitnehmer zu überwachen. Viele KI-Tools protokollieren Eingaben und Nutzung – ob das Mitbestimmungsrecht greift, sollte je Tool geprüft werden.

gesetze-im-internet.de
§ 80 Abs. 3 BetrVG

Sachverständige bei KI

Muss der Betriebsrat zur Durchführung seiner Aufgaben die Einführung oder Anwendung von Künstlicher Intelligenz beurteilen, gilt die Hinzuziehung eines Sachverständigen insoweit als erforderlich. Planen Sie Zeit und gegebenenfalls Kosten dafür ein.

gesetze-im-internet.de

Die Darstellung ist vereinfacht und ersetzt keine arbeitsrechtliche Beratung. Ob eine Betriebsvereinbarung sinnvoll oder nötig ist, klären Sie am besten gemeinsam mit dem Betriebsrat und arbeitsrechtlicher Beratung.

Schatten-KI

Schatten-KI: Warum Verbote allein nicht reichen

Schatten-KI ist die Nutzung von KI-Tools ohne Wissen oder Freigabe des Unternehmens – meist über private Konten und mit guten Absichten. Wer KI pauschal verbietet, bekommt selten weniger KI, sondern weniger Überblick.

Das Risiko liegt weniger im Tool selbst als in dem, was hineingeht: ein Vertragsentwurf mit Kundendaten, eine Tabelle mit Gehältern, ein Stück Quellcode mit Zugangsdaten. Bei privaten Konten fehlen in der Regel ein Auftragsverarbeitungsvertrag, eine Kontrolle über Speicherorte und die Möglichkeit, Daten auf Wunsch zu löschen. Für Geschäftsgeheimnisse kann es zum Problem werden, wenn das Unternehmen keine angemessenen Geheimhaltungsmaßnahmen nachweisen kann.

Die wirksamste Gegenmaßnahme ist ein gutes Angebot: mindestens ein freigegebenes Tool für typische Aufgaben, eine klare Datenregel und ein Freigabeweg, der Wochen statt Monate dauert. Die Richtlinie macht die Grenze sichtbar, das KI-Register macht sichtbar, was tatsächlich genutzt wird.

Typische Anzeichen

  • KI-Abos auf Spesen- oder Kreditkartenabrechnungen
  • Browser-Erweiterungen mit KI-Funktionen auf Dienstgeräten
  • Texte und Übersetzungen, die auffällig schnell und gleichförmig entstehen
  • Fragen wie „Darf ich das in ChatGPT kopieren?“ ohne klare Antwort

Was hilft

  • Amnestie-Umfrage: offenlegen ohne Sanktion
  • Ein grünes Standard-Tool mit Firmenlizenz
  • Datenklassen mit Beispielen aus dem eigenen Alltag
  • Freigabe in [10] Arbeitstagen statt Warteschlange
  • Technische Leitplanken (Single Sign-on, Sperrlisten) dort, wo Regeln nicht reichen

Zusammenspiel

Richtlinie, KI-Register und Schulung gehören zusammen

Die Richtlinie regelt das Verhalten. Damit sie prüfbar wird, braucht sie zwei Gegenstücke: ein Register, das zeigt, welche Systeme tatsächlich im Einsatz sind, und einen Nachweis, dass die Beschäftigten die Regeln kennen.

KI-Register

Jedes Tool aus der Freigabeliste ist ein Eintrag im KI-Register – mit Zweck, Verantwortlichen, Datenarten, Risikoklasse und Status. Die Ampel der Richtlinie ist im Grunde eine Sicht auf das Register.

Zum KI-Register

KI-Kompetenz und Schulungs­nachweis

Die Richtlinie legt fest, wer welche Schulung braucht; der Schulungsnachweis dokumentiert, dass sie stattgefunden hat und die Richtlinie zur Kenntnis genommen wurde – Ihre Maßnahmen nach Art. 4 KI-VO.

Zum Schulungsnachweis

Kennzeichnung nach Art. 50

Der Kennzeichnungs-Baustein der Richtlinie verweist auf die Transparenzpflichten. Was genau wann zu kennzeichnen ist, zeigt der Entscheidungsbaum auf der Seite zur Kennzeichnungspflicht.

Zur Kennzeichnungspflicht

FAQ

Häufige Fragen zur KI-Richtlinie

Nein, ein Gesetz, das ausdrücklich eine KI-Richtlinie verlangt, gibt es nicht. Mehrere Vorschriften verlangen aber Maßnahmen, die sich mit einer Richtlinie am einfachsten umsetzen und nachweisen lassen: Art. 4 KI-VO (Maßnahmen zur KI-Kompetenz), Art. 5, 24 und 32 DSGVO (Grundsätze, Verantwortung, Sicherheit) und § 2 Nr. 1 b GeschGehG (angemessene Geheimhaltungsmaßnahmen). Für Betreiber von Hochrisiko-KI-Systemen kommen die Pflichten aus Art. 26 KI-VO hinzu.
Das hängt vom Inhalt und von den Tools ab. Nach § 90 Abs. 1 Nr. 3 BetrVG ist der Betriebsrat über die Planung von Arbeitsverfahren einschließlich des Einsatzes von KI zu unterrichten, und die Maßnahmen sind mit ihm zu beraten. Ein Mitbestimmungsrecht kann sich insbesondere aus § 87 Abs. 1 Nr. 6 BetrVG ergeben, wenn Tools dazu bestimmt sind, Verhalten oder Leistung zu überwachen – das sollten Sie je Tool prüfen. Regeln zum Ordnungsverhalten können weitere Rechte berühren. Lassen Sie das arbeitsrechtlich prüfen; in der Praxis wird oft eine Betriebsvereinbarung geschlossen.
Pauschal lässt sich das weder bejahen noch verneinen. Es hängt davon ab, ob für die Verarbeitung eine Rechtsgrundlage besteht, ob mit dem Anbieter ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO geschlossen ist, wo die Daten verarbeitet werden (Art. 44 ff. DSGVO), ob Eingaben zum Training genutzt werden und um welche Daten es geht. Mit privaten Gratis-Konten fehlen diese Voraussetzungen in der Regel. Eine KI-Richtlinie beantwortet die Frage für Ihr Unternehmen über Datenklassen und die Freigabeliste.
Bewährt hat sich eine feste Überprüfung mindestens einmal jährlich – in größeren Organisationen halbjährlich – plus anlassbezogene Updates bei neuen Tools, Vorfällen oder neuen gesetzlichen Vorgaben. Die Freigabeliste ändert sich deutlich häufiger als die Richtlinie; deshalb gehört sie in eine Anlage, die ohne neue Abstimmungsrunde aktualisiert werden kann.
Eine Richtlinie kann Verhaltensregeln für die Arbeit festlegen; wie weit das einseitig über das Weisungsrecht möglich ist und wo Beteiligungsrechte des Betriebsrats greifen, hängt vom Einzelfall ab. Ebenso die Frage, welche Folgen ein Verstoß haben kann. Lassen Sie die Richtlinie vor der Einführung arbeitsrechtlich prüfen und machen Sie sie nachweisbar bekannt, etwa über eine dokumentierte Kenntnisnahme.
Die meisten Richtlinien schließen private Konten für dienstliche Inhalte aus, weil dann kein Vertrag des Unternehmens mit dem Anbieter besteht und Daten außerhalb der Kontrolle des Unternehmens liegen. Sinnvoll ist, das klar zu regeln und gleichzeitig ein freigegebenes Firmentool anzubieten. Rein private Nutzung ohne dienstliche Informationen regelt die Richtlinie in der Regel nicht.
Zuerst Schaden begrenzen: eingegebene Daten im Tool löschen, soweit möglich, Zugangsdaten ändern, den Vorfall dokumentieren und bei personenbezogenen Daten sofort den Datenschutz einbeziehen – für Datenschutzverletzungen können kurze gesetzliche Fristen laufen. Danach Ursachen klären: War die Regel unklar, fehlte ein freigegebenes Tool? Arbeitsrechtliche Schritte bei vorsätzlichen oder wiederholten Verstößen sollten Sie im Einzelfall prüfen lassen.
Allein eher nicht. Art. 4 KI-VO verlangt Maßnahmen zur Unterstützung der KI-Kompetenz von Personal und Beauftragten; ein bestimmtes Niveau muss nicht für jede Person garantiert werden. Eine Richtlinie ist ein sinnvoller Teil dieser Maßnahmen, typischerweise ergänzt durch eine Einweisung oder Schulung und einen Nachweis, wer teilgenommen hat.
Schatten-KI bezeichnet KI-Tools, die ohne Wissen oder Freigabe des Unternehmens genutzt werden, meist über private Konten. Das Risiko liegt vor allem bei den eingegebenen Daten. Wirksam sind eine anonyme Bestandsaufnahme, ein freigegebenes Standard-Tool, klare Datenklassen und ein schneller Freigabeprozess.
Nicht jeder KI-Text. Art. 50 KI-VO verlangt seit dem 2. August 2026 unter anderem, dass Deepfakes offengelegt werden und dass KI-Texte, die veröffentlicht werden, um die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse zu informieren, als KI-generiert erkennbar sind – außer bei menschlicher Prüfung oder redaktioneller Kontrolle mit redaktioneller Verantwortung. Viele Unternehmen regeln in der Richtlinie zusätzlich eigene, strengere Hinweise für die Kundenkommunikation.
In kleinen Unternehmen meist die Geschäftsführung oder eine benannte Person, in mittleren eine KI-verantwortliche Person, in großen ein Gremium aus IT, Datenschutz, Informationssicherheit, Recht und Fachbereichen. Wichtig ist weniger die Bezeichnung als dass eine Stelle die Freigabeliste pflegt, Anträge bearbeitet und den Überprüfungsrhythmus einhält.
Sie sollte zumindest für Personen gelten, die im Auftrag des Unternehmens KI-Systeme nutzen – Art. 4 KI-VO bezieht diese Personen ausdrücklich in die Maßnahmen zur KI-Kompetenz ein. Bei Externen wirkt die Richtlinie in der Regel über den Vertrag; verweisen Sie dort auf sie oder vereinbaren Sie die wesentlichen Regeln direkt.
Keine Vorlage kann das versprechen. Die Bausteine und die Word-Vorlage sind Muster und Arbeitshilfen der Redaktion SimpleAct, keine Rechtsberatung. Passen Sie sie an Ihr Unternehmen an, lassen Sie sie arbeitsrechtlich und datenschutzrechtlich prüfen und stimmen Sie sie mit dem Betriebsrat ab, falls einer besteht.

Noch Fragen? Wir helfen gerne weiter. E-Mail schreiben · 7 Tage testen

Quellen und Stand

Zuletzt geprüft am · Redaktion SimpleAct

Diese Seite dient der Orientierung und ersetzt keine Rechtsberatung. Die Bausteine, der Baukasten und die Vorlagen sind Muster. Maßgeblich ist der Wortlaut der Gesetze in der jeweils geltenden Fassung.

Änderungen an dieser Seite

  • 4. Oktober 2026 – Erstveröffentlichung: 13 Bausteine mit Musterformulierungen, Richtlinien-Baukasten, Tool-Ampel, Einführung inkl. Betriebsrat, Word-Vorlage und Excel-Freigabeliste.

Von der Richtlinie zum gelebten KI-Register

SimpleAct erfasst Ihre KI-Systeme in einem Register, ordnet Rollen, Risikoklassen und Pflichten zu und verknüpft sie mit Ihren DSGVO-Unterlagen – damit die Ampel Ihrer Richtlinie nicht in einer Tabelle veraltet.