Governance

KI-Richtlinie im Unternehmen: Vorlage und wesentliche Regeln

Eine Richtlinie zur KI-Nutzung legt fest, was erlaubt ist, was nicht und wer entscheidet. Hier sind die Regeln, auf die es ankommt, das Vorgehen, damit sie tatsächlich gilt, und eine vollständige Vorlage zum Kopieren und Anpassen.

Veröffentlicht am Aktualisiert am 7 Min. LesezeitVon der Redaktion Tacite-IA

Inhalt
  1. Warum eine KI-Richtlinie im Unternehmen?
  2. Die wesentlichen Regeln einer KI-Richtlinie
  3. Der Kern der Richtlinie: die Daten
  4. Verbindlich machen: das Beispiel Frankreich
  5. Die Richtlinie mit Leben füllen
  6. Vorlage einer KI-Richtlinie zum Kopieren
  7. Häufige Fragen
  8. Quellen

Beschäftigte nutzen bereits KI-Assistenten zum Schreiben, Übersetzen oder Zusammenfassen. Die Frage ist nicht mehr, ob es eine Regel braucht, sondern welche. Eine KI-Richtlinie schafft einen klaren Rahmen: welche Werkzeuge, für welche Nutzungen, mit welchen Daten. Dieser Leitfaden stellt die Regeln vor, auf die es ankommt, das Vorgehen, damit sie tatsächlich gilt, und anschließend eine vollständige Vorlage zum Kopieren und Anpassen.

Warum eine KI-Richtlinie im Unternehmen?

In Frankreich empfiehlt die Datenschutzbehörde CNIL jeder Organisation ausdrücklich, die Nutzung generativer KI durch interne Richtlinien zu regeln, die erlaubte und verbotene Nutzungen klar festlegen.1 Sie erinnert daran, dass die nutzende Organisation haftet, wenn ihr Personal KI falsch einsetzt.1

Die DSGVO geht in dieselbe Richtung: Das Unternehmen muss als Verantwortlicher geeignete Maßnahmen umsetzen und nachweisen können, dass es die Verordnung einhält (Artikel 24).2 Eine schriftliche, verbreitete und erklärte Richtlinie gehört zu diesen Maßnahmen. Sie schützt auch die Beschäftigten, die endlich wissen, was sie tun dürfen.

Die wesentlichen Regeln einer KI-Richtlinie

Eine wirksame Richtlinie umfasst nur wenige Seiten und beantwortet sieben Fragen. Das folgende Schema zeigt, wie sie Punkt für Punkt entsteht.

  1. Gegenstand und GeltungsbereichWer betroffen ist, welche Werkzeuge, welche Nutzungen.
  2. Zugelassene WerkzeugeAktuell gehaltene Liste, Geschäftskonten.
  3. Verbotene DatenPersonenbezogene und sensible Daten, Geschäftsgeheimnisse, Zugangsdaten.
  4. Menschliche PrüfungJeden erzeugten Inhalt gegenlesen, prüfen und verantworten.
  5. TransparenzDie Nutzung von KI offenlegen, wenn das erwartet wird.
  6. VorfälleWen informieren, innerhalb welcher Frist.
  7. Schulung und KontrolleSensibilisierung, Aktualisierung, Sanktionen.
Die sieben Bausteine einer KI-Richtlinie, die in der Vorlage am Ende des Artikels wieder aufgegriffen werden.
  1. Gegenstand und Geltungsbereich. Wer betroffen ist (Beschäftigte, Praktikanten, Dienstleister), welche Werkzeuge (Chat-Assistenten, Schreibwerkzeuge, Coding-Assistenten).
  2. Zugelassene Werkzeuge. Eine aktuell gehaltene Liste, genutzt mit Geschäftskonten. Die CNIL rät, Konten mit privaten Adressen zu vermeiden.1
  3. Verbotene Daten. Der zentrale Punkt, unten ausführlich behandelt.
  4. Menschliche Prüfung. Die Ergebnisse können falsch sein: Wer sie verwendet, liest sie gegen und bleibt dafür verantwortlich.
  5. Transparenz. Angeben, wenn ein Inhalt mit KI erstellt wurde, sofern der Empfänger etwas anderes erwarten kann.
  6. Vorfälle. Wen man bei einem Fehler informiert. Ein versehentlich eingefügtes personenbezogenes Datum kann eine Datenschutzverletzung darstellen, die binnen 72 Stunden der zuständigen Aufsichtsbehörde zu melden ist, wenn sie ein Risiko birgt (DSGVO, Artikel 33).2
  7. Schulung und Kontrolle. Eine nicht erklärte Regel wird schlecht befolgt. Die CNIL empfiehlt, die Nutzer zu schulen und in die Verantwortung zu nehmen.1

Der Kern der Richtlinie: die Daten

Die meisten Risiken entstehen durch das, was in das Werkzeug eingefügt wird. Die Richtlinie muss die verbotenen Kategorien daher genau benennen: identifizierende personenbezogene Daten, sensible Daten im Sinne von Artikel 9 DSGVO (Gesundheit, Meinungen, Gewerkschaftszugehörigkeit usw.)2, vertrauliche Informationen und technische Geheimnisse.

Verbieten allein genügt nicht: Man muss auch sagen, was stattdessen zu tun ist. Die nützlichste Regel ist einfach: Daten vor dem Senden durch neutrale Angaben ersetzen. Die Aufgabe bleibt machbar, und der Grundsatz der Datenminimierung der DSGVO wird eingehalten (Artikel 5).2

mitarbeitergespraech.docxAnonymisierte Fassung

Fasse dieses Jahresgespräch zusammen:

Mitarbeiterin: Anna Weber[MITARBEITER_1], Personalnummer A-20417[ID_1]

Fehlzeiten: Krankschreibung (Depression)[GESUNDHEIT] von März bis Mai

Aktuelles Gehalt: 3.850 € brutto[GEHALT], Wunsch nach Gehaltserhöhung

4 Daten auf dem Gerät ersetzt
Anwendung von Abschnitt 3 der Vorlage: Identifizierende und sensible Daten werden vor dem Senden ersetzt. Fiktives Beispiel.

Verbindlich machen: das Beispiel Frankreich

Eine isolierte Richtlinie hat begrenzte Wirkung. In Frankreich wird sie, damit ihre Regeln eine Disziplinarmaßnahme begründen können, in der Regel dem règlement intérieur beigefügt, der nach französischem Recht vorgeschriebenen Betriebsordnung, die insbesondere die allgemeinen Disziplinarregeln festlegt (Artikel L1321-1 des französischen Arbeitsgesetzbuchs, Code du travail).3 Das règlement intérieur und seine Anlagen dürfen erst nach Stellungnahme des CSE (comité social et économique, die französische Arbeitnehmervertretung im Betrieb) eingeführt werden und unterliegen anschließend Bekanntmachungspflichten sowie einer Übermittlung an die Arbeitsaufsicht (Artikel L1321-4).4

Der CSE wird außerdem zur Einführung neuer Technologien angehört (Artikel L2312-8).6 Schließlich muss nach französischem Recht jede Einschränkung der Freiheiten der Beschäftigten durch die Art der Aufgabe gerechtfertigt und dem verfolgten Zweck angemessen sein (Artikel L1121-1).5 Eine Richtlinie, die regelt, ist leichter zu rechtfertigen als ein allgemeines Verbot. Andere Länder haben eigene Regeln zur Beteiligung der Beschäftigten und zu betrieblichen Regelwerken; prüfen Sie das für Sie geltende Arbeitsrecht.

Die Richtlinie mit Leben füllen

Die europäische KI-Verordnung enthält eine Pflicht zur KI-Kompetenz (Artikel 4), die seit dem 2. Februar 2025 gilt.7 In der durch die Verordnung (EU) 2026/1744 geänderten Fassung verlangt sie von Unternehmen, die KI-Systeme nutzen, Maßnahmen zu ergreifen, um den Aufbau der KI-Kompetenz ihres Personals zu fördern.8 Eine Sensibilisierungsveranstaltung zur Richtlinie ist eine konkrete Umsetzung davon.

Frankreichs nationale Behörde für Cybersicherheit (ANSSI) empfiehlt ihrerseits, bei der Einführung eines generativen KI-Systems in ein Informationssystem mit Vorsicht vorzugehen.9 Drei Gewohnheiten helfen:

  • Business-Tarife wählen, die einen vertraglichen Rahmen bieten. OpenAI und Microsoft etwa geben an, ihre Modelle standardmäßig nicht mit den Daten ihrer Geschäftskunden zu trainieren.10,11
  • Die Werkzeugliste aktualisieren, bei jeder neuen Anfrage, statt nicht gemeldete Nutzungen einreißen zu lassen.
  • Im richtigen Moment helfen. Ein Werkzeug auf dem Gerät kann an die Regel erinnern, wenn ein Beschäftigter im Begriff ist, ein sensibles Datum zu senden, und dessen Anonymisierung vorschlagen. So funktioniert Tacite-IA in Chrome, Edge und Coding-Assistenten, mit einem Audit-Modus, um die Nutzung zu messen, bevor Sperren eingeführt werden.

Vorlage einer KI-Richtlinie zum Kopieren

Diese Vorlage greift die sieben oben vorgestellten Bausteine auf. Ersetzen Sie die Angaben in eckigen Klammern, streichen Sie, was Sie nicht betrifft, und lassen Sie den Text vor der Einführung prüfen. Die französische CNIL bietet außerdem praktische Merkblätter für kleine und mittlere Unternehmen an.12

Vorlage einer Richtlinie zur KI-Nutzung
RICHTLINIE ZUR NUTZUNG VON WERKZEUGEN DER KÜNSTLICHEN INTELLIGENZ
[Name des Unternehmens], Version [Nummer], gültig ab [Datum]
1. Gegenstand und Geltungsbereich
Diese Richtlinie legt die Regeln für die Nutzung von Werkzeugen der generativen künstlichen Intelligenz (Chat-Assistenten, Werkzeuge zum Verfassen, Übersetzen und Zusammenfassen von Texten, Coding-Assistenten) im Rahmen der beruflichen Tätigkeit fest. Sie gilt für alle Personen, die Ressourcen oder Daten von [Name des Unternehmens] nutzen: Beschäftigte, Praktikanten, Leiharbeitskräfte, Dienstleister.
2. Zugelassene Werkzeuge
2.1 Für berufliche Zwecke dürfen nur die Werkzeuge genutzt werden, die auf der von [verantwortliche Abteilung oder Funktion] geführten Liste stehen. Diese Liste ist abrufbar unter [Ort].
2.2 Diese Werkzeuge werden ausschließlich mit den von [Name des Unternehmens] bereitgestellten Geschäftskonten genutzt. Das Anlegen von Konten mit einer privaten Adresse für berufliche Zwecke ist untersagt.
2.3 Anträge auf Aufnahme eines Werkzeugs sind an [verantwortliche Abteilung oder Funktion] zu richten, die sie gemeinsam mit dem Datenschutzbeauftragten prüft.
3. Daten, deren Eingabe verboten ist
Es ist untersagt, ohne schriftliche Genehmigung von [verantwortliche Funktion] folgende Inhalte in ein KI-Werkzeug einzugeben, einzufügen oder anzuhängen:
a) personenbezogene Daten, mit denen sich ein Kunde, ein Beschäftigter, ein Bewerber oder ein Partner identifizieren lässt (Name, Kontaktdaten, Sozialversicherungsnummer, Bankverbindung usw.);
b) sensible Daten: Gesundheit, Meinungen, Gewerkschaftszugehörigkeit, biometrische Daten, strafrechtliche Verurteilungen;
c) vertrauliche Informationen: Verträge, nicht veröffentlichte Finanzdaten, Strategie, Geschäftsgeheimnisse, geistiges Eigentum, nicht öffentlicher Quellcode;
d) Passwörter, Zugangsschlüssel, Token und technische Geheimnisse.
Betrifft eine Aufgabe ein Dokument mit solchen Daten, entfernt der Nutzer sie vor jedem Senden oder ersetzt sie durch neutrale Angaben (zum Beispiel [KUNDE_1]).
4. Erlaubte und verbotene Nutzungen
4.1 Erlaubte Nutzungen: Ideenfindung, Unterstützung beim Verfassen, Umformulieren, Übersetzen und Zusammenfassen nicht vertraulicher Inhalte, Unterstützung beim Programmieren mit nicht sensiblem Code.
4.2 Verbotene Nutzungen: jede Entscheidung mit Wirkung für eine Person (Einstellung, Beurteilung, Sanktion), die allein auf Grundlage eines KI-Ergebnisses getroffen wird; die Erstellung rechtswidriger, irreführender oder die Rechte Dritter verletzender Inhalte.
5. Prüfung und Verantwortung
Von einer KI erzeugte Inhalte können fehlerhaft sein. Der Nutzer liest und prüft sie vor jeder Verwendung und bleibt für das Ergebnis verantwortlich, das er verbreitet oder weitergibt.
6. Transparenz
Die Nutzung einer KI wird offengelegt, wenn der Empfänger vernünftigerweise einen vollständig von Menschen erstellten Inhalt erwarten kann oder wenn [Name des Unternehmens] dies verlangt.
7. Vorfälle
Jede versehentliche Eingabe von in Abschnitt 3 genannten Daten ist unverzüglich an [Kontakt] zu melden, damit [Name des Unternehmens] die Lage bewerten und gegebenenfalls seine Meldepflichten erfüllen kann.
8. Schulung und Begleitung
[Name des Unternehmens] organisiert eine Sensibilisierung zur Nutzung von KI-Werkzeugen, zu ihren Grenzen und zu den Regeln dieser Richtlinie. Technische Werkzeuge können helfen, sensible Daten vor dem Senden zu erkennen.
9. Kontrolle
Die Einhaltung der Richtlinie kann unter Beachtung der geltenden Vorschriften und nach Information der betroffenen Personen verhältnismäßig kontrolliert werden.
10. Verstöße
Ein Verstoß gegen diese Richtlinie kann die in den internen Regeln des Unternehmens, insbesondere seinen Disziplinarregeln, vorgesehenen Maßnahmen nach sich ziehen.
11. Aktualisierung
Die Richtlinie wird mindestens einmal jährlich sowie bei jeder wesentlichen Änderung der Werkzeuge oder der Rechtslage überprüft. Kontakt: [Name, E-Mail-Adresse].

Häufige Fragen

Ist eine KI-Richtlinie im Unternehmen Pflicht?

Kein Rechtstext schreibt eine „KI-Richtlinie“ als solche vor. Die französische Datenschutzbehörde CNIL empfiehlt sie jedoch ausdrücklich, und die DSGVO verpflichtet das Unternehmen, geeignete Maßnahmen zu ergreifen, um seine Konformität nachzuweisen. In der Praxis ist sie das einfachste Mittel, um die Nutzung zu regeln.

Was muss eine KI-Richtlinie enthalten?

Mindestens: den Geltungsbereich, die Liste der zugelassenen Werkzeuge, die Daten, deren Eingabe verboten ist, die Pflicht zur Prüfung der Ergebnisse, die Transparenzregeln, das Vorgehen bei Vorfällen, die Schulung und die Sanktionen.

Muss die Arbeitnehmervertretung zu einer KI-Richtlinie angehört werden?

In Frankreich gilt: Wird die Richtlinie dem règlement intérieur (Betriebsordnung nach französischem Recht) beigefügt, schreibt Artikel L1321-4 des französischen Arbeitsgesetzbuchs die Stellungnahme des CSE, der französischen Arbeitnehmervertretung, vor. Der CSE wird außerdem zur Einführung neuer Technologien angehört (Artikel L2312-8).

Darf man diese Vorlage einer KI-Richtlinie kopieren?

Ja, sie wird frei zur Verfügung gestellt. Passen Sie sie an Ihre Tätigkeit an und lassen Sie sie vor der Einführung von Ihrer Rechtsberatung prüfen: Sie stellt keine Rechtsberatung dar.

Quellen

  1. Les questions-réponses de la CNIL sur l’utilisation d’un système d’IA générative. CNIL (französische Datenschutzbehörde), 18. Juli 2024. Auf Französisch. Abgerufen am 5. Oktober 2026.
  2. Verordnung (EU) 2016/679 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten (Datenschutz-Grundverordnung, DSGVO). EUR-Lex. Abgerufen am 5. Oktober 2026.
  3. Code du travail (französisches Arbeitsgesetzbuch), Artikel L1321-1 (Inhalt der Betriebsordnung, règlement intérieur). Légifrance (amtliches Rechtsportal Frankreichs). Auf Französisch. Abgerufen am 5. Oktober 2026.
  4. Code du travail (französisches Arbeitsgesetzbuch), Artikel L1321-4 (Stellungnahme des CSE, Bekanntmachung, Arbeitsaufsicht). Légifrance (amtliches Rechtsportal Frankreichs). Auf Französisch. Abgerufen am 5. Oktober 2026.
  5. Code du travail (französisches Arbeitsgesetzbuch), Artikel L1121-1 (gerechtfertigte und verhältnismäßige Einschränkungen). Légifrance (amtliches Rechtsportal Frankreichs). Auf Französisch. Abgerufen am 5. Oktober 2026.
  6. Code du travail (französisches Arbeitsgesetzbuch), Artikel L2312-8 (Anhörung des CSE, neue Technologien). Légifrance (amtliches Rechtsportal Frankreichs). Auf Französisch. Abgerufen am 5. Oktober 2026.
  7. Verordnung (EU) 2024/1689 zur Festlegung harmonisierter Vorschriften für künstliche Intelligenz (KI-Verordnung). EUR-Lex. Abgerufen am 5. Oktober 2026.
  8. Verordnung (EU) 2026/1744 vom 8. Juli 2026 (digitaler Omnibus zur KI). EUR-Lex. Abgerufen am 5. Oktober 2026.
  9. Recommandations de sécurité pour un système d’IA générative. ANSSI (französische Behörde für Cybersicherheit), 29. April 2024. Auf Französisch. Abgerufen am 5. Oktober 2026.
  10. Enterprise privacy at OpenAI. OpenAI, Seite aktualisiert am 8. Januar 2026. Abgerufen am 5. Oktober 2026.
  11. Enterprise data protection in Microsoft Copilot and Microsoft Copilot Chat. Microsoft Learn. Abgerufen am 5. Oktober 2026.
  12. Utiliser l’IA générative dans les TPE et PME. CNIL (französische Datenschutzbehörde). Auf Französisch. Abgerufen am 5. Oktober 2026.
Eine Maßnahme unter mehreren

Die Nutzung steuern, ohne Ihre Teams auszubremsen

Tacite-IA erkennt sensible Daten in Nachrichten und Dateien, bevor sie in Chrome und Edge an KI-Assistenten gesendet werden, ebenso in Coding-Assistenten (Claude Code, Cursor, Windsurf, Codex, Gemini CLI, Copilot CLI). Die Analyse erfolgt zu 100 % auf dem Gerät, ohne KI, mit einer Administrationskonsole und einem Audit-Modus. Desktop-Apps (ChatGPT für den Computer, Chat-Tab von Claude Desktop, Copilot von Windows) werden nicht abgedeckt.

6 € zzgl. MwSt. pro Nutzer und Monat im Jahrestarif, 8 € zzgl. MwSt. im Monatstarif. 3 Monate Test.

Weitere Artikel