Zum Inhalt springen
SimpleAct Logo

KI-Verordnung und DSGVO · Praxis

Stand 9. Oktober 2026, nach Digital Omnibus

Schatten-KI im Unternehmen

Schatten-KI sind KI-Tools, die Beschäftigte nutzen, ohne dass das Unternehmen sie geprüft oder freigegeben hat: ein Chatbot im Browser, ein Transkriptionsdienst, eine Erweiterung im Office-Paket. Hier steht, welche Pflichten das berührt, wie man solche Tools findet und wie man den Einsatz regelt, statt ihn nur zu verbieten.

Kurzantwort

Schatten-KI ist kein Rechtsbegriff, aber ein Compliance-Risiko. Was im Unternehmen niemand kennt, kann niemand einstufen: weder als verbotene Praktik (Art. 5 KI-VO) noch als Hochrisiko-System mit Betreiberpflichten (Art. 26 KI-VO). Gelangen personenbezogene Daten in nicht geprüfte Dienste, fehlen in der Regel Auftragsverarbeitungsvertrag (Art. 28 DSGVO), Eintrag im Verarbeitungsverzeichnis (Art. 30 DSGVO) und geeignete Schutzmaßnahmen (Art. 32 DSGVO). Der erste Schritt ist ein vollständiges KI-Inventar, der zweite eine KI-Richtlinie mit freigegebenen Alternativen.

Betroffene Pflichten

Was Schatten-KI rechtlich berührt

Welche Pflichten konkret greifen, hängt vom Tool, vom Zweck und von den verarbeiteten Daten ab. Diese Vorschriften sind am häufigsten betroffen.

  • Art. 4 n. F. KI-VO

    KI-Kompetenz

    Betreiber ergreifen Maßnahmen, um die KI-Kompetenz ihres Personals zu unterstützen. Das setzt voraus, dass bekannt ist, welche KI-Systeme genutzt werden.

  • Art. 5, Art. 26 KI-VO

    Einstufung und Betreiberpflichten

    Wird ein Tool für einen Zweck aus Anhang III eingesetzt, etwa zur Vorauswahl von Bewerbungen, kann das Unternehmen Betreiber eines Hochrisiko-KI-Systems sein, ohne es zu wissen.

  • Art. 50 KI-VO

    Transparenz

    Mit KI erzeugte oder veränderte Inhalte können Kennzeichnungspflichten auslösen, etwa bei Deepfakes oder bei Texten, die die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse informieren sollen.

  • Art. 28, 30 DSGVO

    Auftragsverarbeitung und Verzeichnis

    Verarbeitet ein externer KI-Dienst personenbezogene Daten im Auftrag des Unternehmens, braucht es einen Vertrag nach Art. 28 und einen Eintrag im Verarbeitungsverzeichnis.

  • Art. 5 Abs. 1 Buchst. f, Art. 32 DSGVO

    Vertraulichkeit und Sicherheit

    Kundendaten, Personalakten oder Geschäftsgeheimnisse in einem nicht geprüften Dienst gefährden Vertraulichkeit und Integrität. Je nach Lage kann eine Meldepflicht nach Art. 33 DSGVO entstehen.

  • Art. 35 DSGVO

    Datenschutz-Folgenabschätzung

    Neue Technologien mit voraussichtlich hohem Risiko für Betroffene erfordern vorab eine DSFA. Bei unbekannten Tools findet sie nicht statt.

Erkennen

Woran man Schatten-KI findet

  • Freigaben in Microsoft 365 oder Google Workspace: Welche Apps haben Beschäftigte per OAuth Zugriff auf Firmendaten gegeben?
  • Proxy-, Firewall- oder DNS-Protokolle: Welche Domains bekannter KI-Anbieter werden aufgerufen?
  • Geräteverwaltung (z. B. Intune): Welche KI-Apps und Browser-Erweiterungen sind installiert?
  • Abrechnungen und Firmenkreditkarten: Welche KI-Abos laufen über Spesen?
  • Befragung der Fachbereiche: Wofür wird KI heute schon genutzt, und was fehlt?

Technische Auswertungen von Protokollen können selbst personenbezogene Daten der Beschäftigten betreffen. Zweck, Umfang und Speicherdauer vorher festlegen und den Betriebsrat einbinden, wo es ihn gibt (zur Prüfung im Einzelfall).

Regeln statt verbieten

Wie Unternehmen Schatten-KI in den Griff bekommen

Ein pauschales Verbot verlagert die Nutzung meist nur auf private Geräte und Konten. Wirksamer ist es, freigegebene Tools anzubieten, die den Bedarf decken, und klare Regeln für alles andere aufzustellen.

Eine KI-Richtlinie legt fest, welche Tools für welche Zwecke erlaubt sind, welche Daten nicht in KI-Dienste gehören, wie neue Tools beantragt werden und wer sie prüft. Gefundene Tools kommen ins KI-Inventar und werden wie jedes andere KI-System eingestuft.

Schulungen nach Art. 4 KI-VO erklären, warum die Regeln gelten. Wer die Risiken kennt, meldet neue Tools eher, statt sie heimlich zu nutzen.

Umsetzung

Wie SimpleAct Schatten-KI sichtbar macht

  • AI Discovery

    Drei Erkennungsquellen

    OAuth-Zustimmungen aus Microsoft Entra ID, optional die App-Landschaft aus Intune und hochgeladene Netzwerk-Protokolle (CSV). Ein Agent auf den Endgeräten ist nicht nötig.

  • Anbieter-Katalog

    Einordnung und Risikohinweis

    Jeder Fund wird mit einem Katalog bekannter KI-Anbieter abgeglichen. Unbekannte Domains werden gesammelt statt verworfen.

  • Art. 4, Art. 26 KI-VO

    Vom Fund ins Inventar

    Funde lassen sich ins KI-Inventar übernehmen, einstufen und mit Verantwortlichen, Pflichten und Nachweisen versehen.

FAQ

Häufige Fragen zu Schatten-KI

KI-Tools, die Beschäftigte im Arbeitsalltag nutzen, ohne dass das Unternehmen sie geprüft oder freigegeben hat. Der Begriff lehnt sich an „Schatten-IT“ an und ist kein Rechtsbegriff.
Die KI-Verordnung verbietet Schatten-KI nicht als solche. Riskant ist, dass Pflichten unerkannt bleiben, etwa Betreiberpflichten bei Hochrisiko-KI (Art. 26 KI-VO) oder Auftragsverarbeitung und Sicherheit nach Art. 28 und 32 DSGVO.
Das entscheidet das Unternehmen. Sinnvoll ist eine KI-Richtlinie, die festlegt, welche Tools mit welchen Daten erlaubt sind. Für die Verarbeitung personenbezogener Daten braucht es eine geeignete vertragliche Grundlage mit dem Anbieter.
Über OAuth-Freigaben in Microsoft 365 oder Google Workspace, Proxy- und DNS-Protokolle, die Geräteverwaltung, Abrechnungen und Befragungen der Fachbereiche. Bei der Auswertung von Protokollen den Beschäftigtendatenschutz beachten.
Meist nicht. Verbote verlagern die Nutzung oft auf private Geräte. Besser wirken freigegebene Alternativen, klare Regeln und Schulungen zur KI-Kompetenz nach Art. 4 KI-VO.

Noch Fragen? Wir helfen gerne weiter. E-Mail schreiben · 7 Tage testen

Quellen und Stand

Stand: · Redaktion SimpleAct

Redaktionelle Information, keine Rechtsberatung. Maßgeblich ist der im Amtsblatt veröffentlichte Verordnungstext; Auslegung und nationale Umsetzung können im Einzelfall abweichen. Bei konkreten Fragen holen Sie rechtlichen Rat ein.

Schatten-KI sichtbar machen

Finden Sie heraus, welche KI-Tools in Ihrem Unternehmen genutzt werden, und übernehmen Sie sie mit Einstufung und Verantwortlichen ins KI-Inventar. Wir zeigen Ihnen, wie das in SimpleAct aussieht.