KI-Verordnung und DSGVO · Praxis
Stand 9. Oktober 2026, nach Digital Omnibus
Schatten-KI im Unternehmen
Schatten-KI sind KI-Tools, die Beschäftigte nutzen, ohne dass das Unternehmen sie geprüft oder freigegeben hat: ein Chatbot im Browser, ein Transkriptionsdienst, eine Erweiterung im Office-Paket. Hier steht, welche Pflichten das berührt, wie man solche Tools findet und wie man den Einsatz regelt, statt ihn nur zu verbieten.
Kurzantwort
Schatten-KI ist kein Rechtsbegriff, aber ein Compliance-Risiko. Was im Unternehmen niemand kennt, kann niemand einstufen: weder als verbotene Praktik (Art. 5 KI-VO) noch als Hochrisiko-System mit Betreiberpflichten (Art. 26 KI-VO). Gelangen personenbezogene Daten in nicht geprüfte Dienste, fehlen in der Regel Auftragsverarbeitungsvertrag (Art. 28 DSGVO), Eintrag im Verarbeitungsverzeichnis (Art. 30 DSGVO) und geeignete Schutzmaßnahmen (Art. 32 DSGVO). Der erste Schritt ist ein vollständiges KI-Inventar, der zweite eine KI-Richtlinie mit freigegebenen Alternativen.
Betroffene Pflichten
Was Schatten-KI rechtlich berührt
Welche Pflichten konkret greifen, hängt vom Tool, vom Zweck und von den verarbeiteten Daten ab. Diese Vorschriften sind am häufigsten betroffen.
Art. 4 n. F. KI-VO
KI-Kompetenz
Betreiber ergreifen Maßnahmen, um die KI-Kompetenz ihres Personals zu unterstützen. Das setzt voraus, dass bekannt ist, welche KI-Systeme genutzt werden.
Art. 5, Art. 26 KI-VO
Einstufung und Betreiberpflichten
Wird ein Tool für einen Zweck aus Anhang III eingesetzt, etwa zur Vorauswahl von Bewerbungen, kann das Unternehmen Betreiber eines Hochrisiko-KI-Systems sein, ohne es zu wissen.
Art. 50 KI-VO
Transparenz
Mit KI erzeugte oder veränderte Inhalte können Kennzeichnungspflichten auslösen, etwa bei Deepfakes oder bei Texten, die die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse informieren sollen.
Art. 28, 30 DSGVO
Auftragsverarbeitung und Verzeichnis
Verarbeitet ein externer KI-Dienst personenbezogene Daten im Auftrag des Unternehmens, braucht es einen Vertrag nach Art. 28 und einen Eintrag im Verarbeitungsverzeichnis.
Art. 5 Abs. 1 Buchst. f, Art. 32 DSGVO
Vertraulichkeit und Sicherheit
Kundendaten, Personalakten oder Geschäftsgeheimnisse in einem nicht geprüften Dienst gefährden Vertraulichkeit und Integrität. Je nach Lage kann eine Meldepflicht nach Art. 33 DSGVO entstehen.
Art. 35 DSGVO
Datenschutz-Folgenabschätzung
Neue Technologien mit voraussichtlich hohem Risiko für Betroffene erfordern vorab eine DSFA. Bei unbekannten Tools findet sie nicht statt.
Erkennen
Woran man Schatten-KI findet
- Freigaben in Microsoft 365 oder Google Workspace: Welche Apps haben Beschäftigte per OAuth Zugriff auf Firmendaten gegeben?
- Proxy-, Firewall- oder DNS-Protokolle: Welche Domains bekannter KI-Anbieter werden aufgerufen?
- Geräteverwaltung (z. B. Intune): Welche KI-Apps und Browser-Erweiterungen sind installiert?
- Abrechnungen und Firmenkreditkarten: Welche KI-Abos laufen über Spesen?
- Befragung der Fachbereiche: Wofür wird KI heute schon genutzt, und was fehlt?
Technische Auswertungen von Protokollen können selbst personenbezogene Daten der Beschäftigten betreffen. Zweck, Umfang und Speicherdauer vorher festlegen und den Betriebsrat einbinden, wo es ihn gibt (zur Prüfung im Einzelfall).
Regeln statt verbieten
Wie Unternehmen Schatten-KI in den Griff bekommen
Ein pauschales Verbot verlagert die Nutzung meist nur auf private Geräte und Konten. Wirksamer ist es, freigegebene Tools anzubieten, die den Bedarf decken, und klare Regeln für alles andere aufzustellen.
Eine KI-Richtlinie legt fest, welche Tools für welche Zwecke erlaubt sind, welche Daten nicht in KI-Dienste gehören, wie neue Tools beantragt werden und wer sie prüft. Gefundene Tools kommen ins KI-Inventar und werden wie jedes andere KI-System eingestuft.
Schulungen nach Art. 4 KI-VO erklären, warum die Regeln gelten. Wer die Risiken kennt, meldet neue Tools eher, statt sie heimlich zu nutzen.
Umsetzung
Wie SimpleAct Schatten-KI sichtbar macht
AI Discovery
Drei Erkennungsquellen
OAuth-Zustimmungen aus Microsoft Entra ID, optional die App-Landschaft aus Intune und hochgeladene Netzwerk-Protokolle (CSV). Ein Agent auf den Endgeräten ist nicht nötig.
Anbieter-Katalog
Einordnung und Risikohinweis
Jeder Fund wird mit einem Katalog bekannter KI-Anbieter abgeglichen. Unbekannte Domains werden gesammelt statt verworfen.
Art. 4, Art. 26 KI-VO
Vom Fund ins Inventar
Funde lassen sich ins KI-Inventar übernehmen, einstufen und mit Verantwortlichen, Pflichten und Nachweisen versehen.
FAQ
Häufige Fragen zu Schatten-KI
Noch Fragen? Wir helfen gerne weiter. E-Mail schreiben · 7 Tage testen
Quellen und Stand
Stand: · Redaktion SimpleAct
- Verordnung (EU) 2024/1689 (KI-Verordnung), Amtsblatt
- Verordnung (EU) 2026/1744 (Digital Omnibus KI), Amtsblatt
Redaktionelle Information, keine Rechtsberatung. Maßgeblich ist der im Amtsblatt veröffentlichte Verordnungstext; Auslegung und nationale Umsetzung können im Einzelfall abweichen. Bei konkreten Fragen holen Sie rechtlichen Rat ein.
Schatten-KI sichtbar machen
Finden Sie heraus, welche KI-Tools in Ihrem Unternehmen genutzt werden, und übernehmen Sie sie mit Einstufung und Verantwortlichen ins KI-Inventar. Wir zeigen Ihnen, wie das in SimpleAct aussieht.