Zum Inhalt springen

KI · 10 Min. Lesezeit

KI-Richtlinie im Unternehmen: Muster und Inhalte

KI-Richtlinie für Unternehmen: freigegebene Werkzeuge, Datenampel, Prüfregeln, Kennzeichnung nach Art. 50 und ein Muster auf einer Seite zum Anpassen.

Von Amperbyte AI, geschrieben von unserem Gründer ·

Symbolbild: Workshop an einem Whiteboard mit Haftnotizen und Prozessdiagrammen, im Hintergrund ein Team am Besprechungstisch, als Sinnbild für Regeln zur KI-Nutzung

Eine KI-Richtlinie im Unternehmen legt fest, welche KI-Werkzeuge Mitarbeitende nutzen dürfen, welche Daten hineindürfen, wer Ergebnisse prüft und wann KI-Inhalte gekennzeichnet werden. Sie gibt allen Klarheit, die heute schon mit ChatGPT, Microsoft 365 Copilot, Gemini oder Claude arbeiten. Nach der KI-Verordnung kann eine solche Richtlinie zugleich eine Maßnahme zur KI-Kompetenz sein. Dieser Artikel erklärt die Inhalte und endet mit einem Muster auf einer Seite, das Sie über Platzhalter anpassen.

Rechtsstand: 7. Oktober 2026

Dieser Artikel ist allgemeine Information und keine Rechtsberatung. Wir sind ein Software- und KI-Dienstleister, keine Kanzlei. Das Muster ist ein Ausgangspunkt, kein geprüfter Rechtstext: Ob eine Regel in Ihrem Unternehmen trägt, klären Ihre Rechtsabteilung, Ihr Datenschutzbeauftragter oder eine Kanzlei.

Kurz gesagt: Warum eine KI-Richtlinie mehr ist als ein Verbot

Ein pauschales Verbot und das Fehlen jeder Regel haben dasselbe Risiko: Mitarbeitende nutzen KI trotzdem, dann aber mit privaten Konten und nach eigenem Ermessen. Eine Richtlinie mit freigegebenen Werkzeugen und klaren Datenregeln macht die Nutzung sichtbar und steuerbar.

Seit dem 2. Februar 2025 verlangt Art. 4 der KI-Verordnung (KI-VO) von Anbietern und Betreibern von KI-Systemen Maßnahmen zur KI-Kompetenz ihres Personals. Betreiber ist auch ein Unternehmen, dessen Mitarbeitende ein gekauftes KI-Werkzeug beruflich nutzen. In der Fassung des KI-Omnibus schreibt Art. 4 kein Format, kein Zertifikat und kein garantiertes Niveau vor. Eine Nutzungsrichtlinie mit Beispielen kann eine solche Maßnahme sein, ebenso eine Schulung. Was die KI-VO darüber hinaus verlangt, fasst der Artikel KI-Verordnung: Pflichten für Unternehmen seit August 2026 zusammen.

Freigegebene Werkzeuge und Konten

Der erste Teil jeder KI-Nutzungsrichtlinie ist eine Liste der freigegebenen Werkzeuge, mit Konto und Zweck. Eine solche Positivliste ist leichter zu pflegen als eine Liste verbotener Werkzeuge, weil ständig neue dazukommen.

Unternehmenskonto statt privatem Konto

Dasselbe Sprachmodell erreicht Ihr Unternehmen auf drei Wegen, und datenschutzrechtlich sind das drei Fälle: ein privates Konto (Verbraucher-Tarif), ein Business-Tarif mit zentraler Verwaltung oder die Anbindung über eine Programmierschnittstelle (API) in eine eigene Anwendung. Beim privaten Konto hat Ihr Unternehmen keinen Auftragsverarbeitungsvertrag (AVV) mit dem Anbieter. Training und Speicherdauer richten sich dann nach den Verbraucherbedingungen des Anbieters und den Einstellungen der einzelnen Person, nicht nach Vorgaben Ihres Unternehmens. Die Richtlinie sollte deshalb klar sagen, ob private Konten dienstlich erlaubt sind. Wir empfehlen: dienstlich nur Unternehmenskonten, und eine freigegebene Lösung, bevor die Regel gilt.

KI-Funktionen in bestehender Software

KI steckt auch in Office-Paketen, Videokonferenz-Programmen, Übersetzungsdiensten und Browser-Erweiterungen, etwa als Zusammenfassung von Besprechungen. Legen Sie fest, ob solche Funktionen mit der Software automatisch freigegeben sind, wer neue Werkzeuge prüft und wie Mitarbeitende eine Freigabe beantragen. Welche Lösung für welchen Zweck passt, vergleicht der Artikel KI Build vs. Buy: Copilot, ChatGPT oder eigene KI?.

Aus der Praxis unseres Gründers bei einem Premium-Automobilhersteller, in verantwortlicher Rolle und nicht im Auftrag von Amperbyte AI: Bei der Einführung von KI-Werkzeugen in einem Entwicklungsteam wurden Datenschutz und geistiges Eigentum mit den Architektur- und Governance-Verantwortlichen geklärt, bevor das Team die Werkzeuge breit nutzte. Das Team bewertete sie an echten Aufgaben und teilte die Ergebnisse offen, einschließlich der Fehlschläge; die Regeln für den Alltag entstanden in Sessions am Code des Teams (Praxisbeispiel KI-gestützte Entwicklung im Team). Unser Schluss daraus: Die Freigabe von Diensten und Daten kommt vor der breiten Nutzung, die Detailregeln wachsen mit der Erfahrung.

Welche Daten in welches Werkzeug dürfen: die Datenampel

Der wichtigste Teil der Richtlinie ist eine Ampel mit drei Stufen, die jeder versteht. Die Beispiele sind ein Vorschlag; vorhandene Datenklassen, etwa aus der Informationssicherheit, übernehmen Sie am besten direkt.

StufeBeispieleRegel
Grün: öffentlichTexte Ihrer Website, veröffentlichte Produktinformationen, allgemeine Fachfragen, Entwürfe ohne Namen und ohne interne Zahlenin allen freigegebenen Werkzeugen erlaubt
Gelb: interninterne Abläufe und Anleitungen, Protokolle ohne Personenbezug, unveröffentlichte Marketingtexte, zusammengefasste Kennzahlennur mit Unternehmenskonto in Werkzeugen mit AVV und vertraglich ausgeschlossenem Training
Rot: vertraulich oder personenbezogenKunden- und Beschäftigtendaten, Bewerbungen, Gesundheitsdaten, Verträge, Kalkulationen, Unterlagen unter Geheimhaltungsvereinbarungnicht in Chat-Werkzeuge; nur in Lösungen, die Datenschutz und IT ausdrücklich für diesen Zweck freigegeben haben

Zugangsdaten, Passwörter und Schlüssel gehören in kein KI-Werkzeug, auch nicht in ein freigegebenes.

Leicht übersehen wird: Personenbezogene Daten stecken auch in Prompts, etwa wenn jemand eine Kundenbeschwerde mit Namen einfügt. Und eine Beschwerde ohne Namen kann über Ort, Datum und Vorgang trotzdem einer Person zuzuordnen sein. Welche Rechtsgrundlage, welcher Vertrag und welcher Datenstandort nötig sind, beschreibt der Artikel zur DSGVO-konformen LLM-Integration. Die Ampel ersetzt diese Prüfung nicht, sie übersetzt ihr Ergebnis in eine Regel für den Alltag.

Ergebnisse prüfen und verantworten

Sprachmodelle formulieren flüssig, auch wenn der Inhalt falsch ist. Die EU-Kommission nennt in ihren Fragen und Antworten zur KI-Kompetenz den Fall, dass Beschäftigte ChatGPT für Werbetexte oder Übersetzungen nutzen. Sie sollten dann über Risiken wie Halluzinationen informiert werden, also sachlich falsche, aber plausibel formulierte Antworten.

Was vor der Verwendung geprüft wird

  • Zahlen: nachrechnen oder mit der Quelle vergleichen.
  • Quellen und Zitate: öffnen und lesen; ein Link in der Antwort heißt nicht, dass die Aussage dort steht.
  • Namen, Daten, Fristen und Paragrafen: gegen das Original prüfen.
  • Aktualität: Stammt die Antwort aus einem älteren Wissensstand des Modells?
  • Zusagen: Verspricht der Text etwas, das Ihr Unternehmen nicht zusagen will?

Wer die Verantwortung trägt

Grundregel: Wer ein KI-Ergebnis verwendet, verantwortet es wie eigene Arbeit. Für Angebote, Verträge und Veröffentlichungen ist ein Vier-Augen-Prinzip sinnvoll. Entscheidungen über Personen sollte keine KI treffen. Systeme, die Bewerbungen filtern oder Beschäftigte bewerten, können nach Anhang III Nr. 4 KI-VO als Hochrisiko-Systeme gelten und gehören vor dem Einsatz in eine rechtliche Prüfung.

Prüfregeln lassen sich teilweise automatisieren; über die Freigabe einer neuen Version entscheidet ein Mensch. Ein Beispiel aus unserer eigenen Videochat-Conversational-AI: Seit dem 2. Oktober 2026 übersetzt dort ein kleines Sprachmodell neue Oberflächentexte. Automatische Prüfungen kontrollieren jedes Ergebnis auf Markup, Platzhalter, Links und Schrift, und eine Kostensperre stoppt jede Auslieferung (Deploy), deren Übersetzung das freigegebene Budget überschreitet. Neue Versionen bringt bei diesem Produkt ein KI-Agent nur in die Testumgebung; in die Produktion bringt sie ein Mensch.

Kennzeichnung nach Art. 50 Abs. 4 KI-VO

Seit dem 2. August 2026 gelten die Transparenzpflichten der KI-Verordnung. Für Unternehmen, die gekaufte Werkzeuge nutzen, zählt vor allem Art. 50 Abs. 4, eine Pflicht der Betreiber. Die Auslegung der Kommission steht in ihren Leitlinien zu den Transparenzpflichten nach Art. 50 vom 20. Juli 2026; sie sind nicht bindend.

Bilder, Videos und Stimmen. Wer KI beruflich nutzt, um echt wirkende Bild-, Ton- oder Videoinhalte zu erzeugen oder zu verändern, muss das spätestens beim ersten Kontakt klar erkennbar offenlegen. Gemeint sind Deepfakes im Sinne von Art. 3 Nr. 60 KI-VO: Inhalte, die wirklichen Personen, Gegenständen, Orten, Einrichtungen oder Ereignissen ähneln und fälschlich als echt erscheinen würden. Laut Kommission genügt, dass die dargestellte Person plausibel existieren könnte; auch fiktive, aber realistisch wirkende Menschen, KI-Avatare und KI-Stimmen können also erfasst sein (Rn. 113). Eine Täuschungsabsicht ist nicht nötig (Rn. 114). Eine Veröffentlichung setzen die Leitlinien nicht voraus (Rn. 112); erfasst sein können auch Inhalte für einen begrenzten Kreis, etwa die Leser eines Firmen-Newsletters (Rn. 115). Im Büroalltag kann das etwa ein realistisches KI-Bild von Menschen für eine Stellenanzeige oder ein Erklärvideo mit KI-Stimme betreffen. Auf die maschinenlesbare Markierung durch den Anbieter des Werkzeugs können Sie sich laut Kommission nicht allein verlassen (Rn. 117).

Texte. Hier hängt die Pflicht an der Veröffentlichung. Texte, die die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse informieren sollen, sind zu kennzeichnen. Das entfällt, wenn sie menschlich geprüft oder redaktionell kontrolliert wurden und eine natürliche oder juristische Person die redaktionelle Verantwortung trägt.

Für die Richtlinie reichen drei Regeln (Punkt 7 im Muster): ein fester Hinweis wie „Mit KI erstellt“ für echt wirkende KI-Bilder, KI-Videos und KI-Stimmen, keine Nachbildung echter Personen ohne Einwilligung und eine verantwortliche Prüfung veröffentlichter Texte.

Urheberrecht und Geschäftsgeheimnisse

Beide Themen beschreiben wir nur allgemein; im Einzelfall entscheidet Ihre Rechtsberatung.

Fremde Inhalte. Wer Texte, Bilder oder Logos Dritter in ein Werkzeug hochlädt, kann Rechte der Urheber berühren, vor allem wenn das Ergebnis veröffentlicht wird. Eingegeben wird deshalb nur Material, dessen Nutzung geklärt ist.

KI-Ergebnisse. Das Urheberrechtsgesetz schützt nach § 2 Abs. 2 UrhG nur „persönliche geistige Schöpfungen“. Ob ein überwiegend von KI erzeugter Text oder ein KI-Bild geschützt ist, ist deshalb fraglich. Verlassen Sie sich nicht darauf, anderen die Nutzung solcher Inhalte untersagen zu können. Prüfen Sie vor einer Veröffentlichung, ob ein Ergebnis bestehenden Werken oder Marken auffällig ähnelt.

Geschäftsgeheimnisse. Nach § 2 Nr. 1 GeschGehG ist eine Information nur geschützt, wenn sie unter anderem Gegenstand „von den Umständen nach angemessenen Geheimhaltungsmaßnahmen“ durch ihren rechtmäßigen Inhaber ist. Regeln dazu, welche Informationen in welches Werkzeug dürfen, können Teil solcher Maßnahmen sein. Ob Unterlagen unter einer Geheimhaltungsvereinbarung an einen KI-Anbieter gehen dürfen, bestimmt diese Vereinbarung. Im Zweifel gehören sie in die rote Stufe.

Betriebsrat einbinden

Gibt es einen Betriebsrat, binden Sie ihn früh ein. Nach § 90 Abs. 1 Nr. 3 BetrVG ist er rechtzeitig über geplante Arbeitsverfahren und Arbeitsabläufe „einschließlich des Einsatzes von Künstlicher Intelligenz“ zu unterrichten. Ob die Richtlinie selbst als Regel zum Verhalten im Betrieb (§ 87 Abs. 1 Nr. 1 BetrVG) mitbestimmungspflichtig ist, hängt von ihrem Inhalt ab. Nach § 87 Abs. 1 Nr. 6 BetrVG bestimmt er außerdem mit bei der „Einführung und Anwendung von technischen Einrichtungen, die dazu bestimmt sind, das Verhalten oder die Leistung der Arbeitnehmer zu überwachen“. Das kann bei KI-Werkzeugen eine Rolle spielen, die Nutzungsprotokolle führen, Besprechungen aufzeichnen oder Auswertungen je Person anzeigen; auch Business-Tarife können Administratoren solche Berichte bieten. Ob ein Werkzeug darunter fällt, hängt vom Einzelfall ab und gehört in eine arbeitsrechtliche Prüfung. Eine Betriebsvereinbarung kann regeln, was protokolliert wird und wofür die Daten nicht genutzt werden.

Muster: KI-Richtlinie auf einer Seite

Das Muster passt ausgedruckt auf eine Seite. Ersetzen Sie die Angaben in eckigen Klammern und streichen Sie, was nicht zutrifft.

KI-Richtlinie der Unternehmen, Version Nummer, gültig ab Datum

  1. Geltung: für alle Beschäftigten und Auszubildende, externe Kräfte, die bei der Arbeit KI-Werkzeuge nutzen, auch KI-Funktionen in eingesetzter Software.
  2. Freigegebene Werkzeuge: Werkzeug 1 und Werkzeug 2, jeweils mit Unternehmenskonto. Die aktuelle Liste führt Rolle unter Ablageort. Neue Werkzeuge beantragen Sie bei Rolle und nutzen sie erst nach der Freigabe.
  3. Private Konten: dienstlich nicht erlaubt oder nur für grüne Daten erlaubt.
  4. Daten: Es gilt die Datenampel in der Anlage. Grün: öffentliche Informationen in allen freigegebenen Werkzeugen. Gelb: interne Informationen ohne Personenbezug nur mit Unternehmenskonto. Rot: personenbezogene und vertrauliche Daten nur in freigegebene Lösung. Zugangsdaten nie.
  5. Prüfen: Vor jeder Verwendung prüfen Sie Zahlen, Quellen, Namen, Fristen und Zusagen. Für Angebote, Verträge, Veröffentlichungen gilt das Vier-Augen-Prinzip.
  6. Verantwortung: Wer ein KI-Ergebnis verwendet, verantwortet es wie eigene Arbeit. KI trifft keine Entscheidungen über Personen.
  7. Kennzeichnung: Echt wirkende KI-Bilder, KI-Videos und KI-Stimmen tragen den Hinweis „Formulierung“. Echte Personen bilden wir nicht ohne Einwilligung nach. Veröffentlichte Texte prüft und verantwortet Rolle.
  8. Fremde Rechte und Geheimnisse: Fremde Texte, Bilder und Logos nur, wenn die Nutzung geklärt ist. Unterlagen unter Geheimhaltungsvereinbarung gelten als rot.
  9. Fragen und Fehler: Ansprechperson ist Name, Rolle, Kontakt. Wer versehentlich rote Daten eingegeben hat, meldet das sofort an Datenschutzbeauftragter, IT. Zusage, etwa: Eine frühe Meldung hat keine Nachteile.
  10. Einweisung: Vor der ersten Nutzung gibt es eine Einweisung Format. Datum, Dauer, Inhalte und Teilnehmende werden unter Ablageort dokumentiert.
  11. Überprüfung: Rolle überprüft die Richtlinie alle sechs Monate und bei jedem neuen Werkzeug. Falls vorhanden: Verweis auf die Betriebsvereinbarung.

Für Entwicklerteams mit Coding-Assistenten reicht dieses Muster nicht. Eine eigene Vorlage mit Regeln zu Repositories, Secrets und Reviews enthält der Artikel Claude Code in Azure DevOps: Copilot und Agenten in Pipelines.

Einführen mit Richtlinie, Schulung und Dokumentation

Eine Richtlinie wirkt erst, wenn alle sie kennen. Drei Schritte reichen für den Anfang:

  1. Bestandsaufnahme. Welche KI-Werkzeuge sind heute im Einsatz, auch private Konten und KI-Funktionen in bestehender Software? Dabei unterstützen wir Sie in der KI-Beratung.
  2. Abstimmen und bekannt machen. Geschäftsführung, Datenschutz, IT und gegebenenfalls Betriebsrat stimmen die Richtlinie ab; neue Kolleginnen und Kollegen bekommen sie am ersten Tag.
  3. Üben und dokumentieren. In einer Schulung üben Mitarbeitende die Regeln an eigenen Aufgaben, statt sie nur per E-Mail zu erhalten.

Eine Schulung kann wie die Richtlinie selbst eine Maßnahme nach Art. 4 sein. Sie deckt aber nur die behandelten Werkzeuge und Personen ab, nicht automatisch alle KI-Anwendungen im Unternehmen. Die Bundesnetzagentur empfiehlt, Maßnahmen zur KI-Kompetenz zu dokumentieren: Art der Maßnahme, Inhalt und zeitlichen Umfang sowie das teilnehmende Personal. Ein Zertifikat ist dafür nicht nötig.

In unserer KI-Schulung für Mitarbeitende arbeiten wir mit den Werkzeugen, die Ihr Unternehmen freigegeben hat. Im Vorgespräch klären wir Freigaben, Konten und Datenregeln, bei Bedarf anhand des Musters. Für Ihre Dokumentation erhalten Sie Teilnahmebestätigung, Teilnehmerliste und Inhaltsübersicht.

Fazit

Eine KI-Richtlinie muss nicht lang sein, um zu wirken. Sie nennt freigegebene Werkzeuge und Konten, ordnet Daten in eine Ampel ein, legt fest, wer Ergebnisse prüft und verantwortet, und regelt die Kennzeichnung nach Art. 50 Abs. 4. Zusammen mit Einweisung und Dokumentation kann sie eine Maßnahme zur KI-Kompetenz nach Art. 4 sein.

Damit Ihr Team die Regeln nicht nur liest, sondern anwendet, übt unsere KI-Schulung in München sie an Ihren eigenen Aufgaben, vor Ort bei Ihnen. Für ein erstes Gespräch nehmen Sie Kontakt mit uns auf.

Passende Leistung

KI-Schulung für Unternehmen in München: Einsteigerkurs und Tageskurs bei Ihnen vor Ort

Inhouse-KI-Schulung für Mitarbeitende ohne Programmierkenntnisse: Einsteigerkurs für bis zu 20 Personen und Tageskurs für Fortgeschrittene, mit Ihren freigegebenen Werkzeugen.

Zur Leistung KI-Schulung

Häufige Fragen

Häufige Fragen zum Thema

Ist eine KI-Richtlinie im Unternehmen Pflicht?

Die KI-Verordnung schreibt kein bestimmtes Dokument vor. Art. 4 verlangt seit dem 2. Februar 2025 Maßnahmen zur KI-Kompetenz des Personals, auch von Unternehmen, die nur gekaufte Werkzeuge nutzen. Eine Nutzungsrichtlinie mit Beispielen kann eine solche Maßnahme sein, ebenso eine Schulung oder eine Einweisung. Zugleich hilft eine Richtlinie, Regeln aus Datenschutz, Arbeitsrecht und Verträgen im Alltag umzusetzen. Rechtsstand 7. Oktober 2026, allgemeine Information und keine Rechtsberatung.

Darf man ChatGPT im Unternehmen nutzen?

Grundsätzlich ja. Ob die Nutzung zulässig ist, hängt vor allem von Tarif, Vertrag und den eingegebenen Daten ab; eine Richtlinie regelt das im Alltag. Ein Business-Tarif mit Auftragsverarbeitungsvertrag und vertraglich ausgeschlossenem Training ist ein anderer Fall als ein privates Konto. Mitarbeitende sollten Risiken wie erfundene Fakten kennen. Die datenschutzrechtliche Bewertung Ihres Falls nimmt Ihr Datenschutzbeauftragter vor. Rechtsstand 7. Oktober 2026, allgemeine Information und keine Rechtsberatung.

Wie lang sollte eine KI-Richtlinie sein?

So kurz, dass sie gelesen wird. Wir empfehlen eine Seite mit den Regeln und zwei Anlagen: die Liste der freigegebenen Werkzeuge und die Datenampel mit Beispielen aus Ihrem Alltag. Die Anlagen ändern sich öfter als die Regeln und lassen sich so getrennt pflegen, ohne die ganze Richtlinie neu abzustimmen. Ausführliche Begründungen und Übungen gehören in eine Schulung oder ein internes Wiki, nicht in die Richtlinie selbst.

Wer sollte die KI-Richtlinie im Unternehmen erstellen?

Verantwortlich ist die Geschäftsführung, die Inhalte entstehen am besten gemeinsam: der Datenschutzbeauftragte für die Datenampel, die IT für Werkzeuge und Konten, die Fachbereiche für realistische Beispiele und, falls vorhanden, der Betriebsrat. Hilfreich sind zwei bis drei Key-User, die KI schon nutzen und wissen, wo im Alltag Fragen entstehen. Benennen Sie eine Ansprechperson, die Fragen sammelt und die Richtlinie bei neuen Werkzeugen anpasst.

Sie planen etwas in diese Richtung?

Im Erstgespräch übertragen wir die Erfahrung aus dem Artikel auf Ihre Situation. Kostenlos und unverbindlich.