Schatten-KI bezeichnet KI-Anwendungen, die Beschäftigte für betriebliche Aufgaben nutzen, ohne dass Freigabe, Datenregeln und Verantwortung geklärt sind. Das Problem ist nicht die Eigeninitiative der Mitarbeitenden. Das Problem ist eine Nutzung, die für Geschäftsleitung, IT und Datenschutz unsichtbar bleibt.
Typische Beispiele sind Vertragszusammenfassungen in ChatGPT, E-Mail-Entwürfe mit Gemini, Meeting-Transkriptionen durch Browserdienste oder Copilot-Funktionen, die mit internen Dokumenten arbeiten. Jeder einzelne Anwendungsfall kann nützlich sein. Unkontrolliert entstehen jedoch Risiken durch Datenabfluss, falsche Ergebnisse, ungeklärte Lizenzen und fehlende Nachweise.
Warum Verbote allein nicht funktionieren
Ein pauschales KI-Verbot beseitigt weder den Zeitdruck noch den Bedarf, der zur Nutzung geführt hat. Mitarbeitende greifen auf frei verfügbare Werkzeuge zurück, weil sie E-Mails schneller formulieren, lange Dokumente zusammenfassen oder Informationen leichter finden wollen. Eine tragfähige Regelung muss daher sichere Alternativen und klare Grenzen anbieten.
Die vier Risikofragen
Welche Daten werden eingegeben?
Das größte unmittelbare Risiko liegt häufig im Prompt oder Upload. Kundendaten, Personaldaten, Kalkulationen, technische Zeichnungen, Zugangsdaten und unveröffentlichte Verträge gehören nicht ohne Prüfung in externe KI-Dienste.
Die Datenschutzkonferenz empfiehlt, KI-Anwendungen bereits bei Auswahl, Implementierung und Nutzung datenschutzrechtlich zu bewerten. Dazu gehören unter anderem Zweck, Rechtsgrundlage, Transparenz, Betroffenenrechte und technische Schutzmaßnahmen. Quelle: Datenschutzkonferenz
Was geschieht mit den Eingaben?
Vertrag, Tarif und Konfiguration bestimmen, ob Daten gespeichert oder zur Verbesserung eines Dienstes genutzt werden. Prüfen Sie Auftragsverarbeitungsvertrag, Unterauftragnehmer, Löschfristen, Datenstandorte, Administrationsmöglichkeiten und die Einstellungen zur Modellverbesserung.
Wie kritisch ist das Ergebnis?
Ein Formulierungsvorschlag für eine interne Einladung hat ein anderes Risiko als eine Bewerberbewertung oder Vertragsprüfung. Je stärker das Ergebnis Rechte, Geld, Sicherheit oder Beschäftigte betrifft, desto verbindlicher müssen Fachprüfung und Dokumentation sein.
Wer trägt die Verantwortung?
Die Verantwortung bleibt beim Unternehmen und der Person, die das Ergebnis verwendet. Ein plausibel formulierter KI-Text kann sachlich falsch, unvollständig oder verzerrt sein. Kritische Aussagen müssen deshalb an Originalquellen geprüft werden.
Fünf Schritte aus der Schatten-KI
1. Bestandsaufnahme ohne Schuldzuweisung
Eine anonyme Kurzabfrage liefert meist ein ehrlicheres Bild als eine Kontrollkampagne. Fragen Sie nach Werkzeug, Aufgabe, Häufigkeit, verwendeten Daten und gewünschter sicherer Alternative.
2. Datenklassen festlegen
Vier leicht verständliche Klassen reichen für den Alltag: öffentlich, intern, vertraulich und besonders geschützt. Verbinden Sie jede Klasse mit konkreten Beispielen und erlaubten Werkzeugen.
3. Freigegebene Werkzeuge anbieten
Eine Positivliste macht sichere Nutzung einfacher. Nennen Sie genehmigte Tarife und Konfigurationen für ChatGPT, Microsoft Copilot, Gemini oder lokale Modelle. Legen Sie fest, ob Datei-Uploads, Websuche, Plugins oder automatische Aktionen zulässig sind.
4. Eine kurze KI-Richtlinie veröffentlichen
Eine verwendbare Richtlinie passt auf wenige Seiten und enthält Beispiele. Sie regelt Zwecke, Daten, Freigaben, menschliche Kontrolle, Kennzeichnung, Urheberrecht, Beschaffung und Meldung von Fehlern.
5. Rollenbezogen schulen
KI-Kompetenz entsteht an echten Aufgaben. Buchhaltung übt mit Belegen, Vertrieb mit Angeboten, Personal mit Bewerbungsprozessen und IT mit Administrations- und Protokollierungsfunktionen. Die EU-KI-Verordnung verlangt seit dem 2. Februar 2025 Maßnahmen für ein ausreichendes Maß an KI-Kompetenz. Quelle: EU-Kommission
Eine einfache Ampel für den Alltag
Eine Ampel übersetzt abstrakte Regeln in schnelle Entscheidungen.
- Grün: öffentliche Informationen, Ideensammlung, Stilverbesserung ohne interne Daten
- Gelb: interne Inhalte in freigegebenen Unternehmenskonten mit anschließender Fachprüfung
- Rot: Passwörter, Gesundheitsdaten, sensible Personaldaten, Geschäftsgeheimnisse oder automatische Entscheidungen ohne Freigabe
Fazit
Schatten-KI wird durch Sichtbarkeit, sichere Alternativen und klare Verantwortung beherrschbar. Wer nur verbietet, hält die Nutzung unsichtbar. Wer Inventar, Datenklassen, Positivliste, Richtlinie und Schulung verbindet, kann Produktivität nutzen und Risiken begrenzen.
OneMillion Digital unterstützt Unternehmen in Gifhorn und der Region Braunschweig/Wolfsburg/Hannover bei KI-Inventur, Richtlinie und sicherer technischer Umsetzung. Ein Erstgespräch kann über die Kontaktseite vereinbart werden.
Häufige Fragen
Was ist Schatten-KI?
Schatten-KI ist die betriebliche Nutzung von KI-Anwendungen außerhalb offiziell freigegebener Prozesse, Konten oder Richtlinien.
Ist die Nutzung kostenloser KI-Dienste im Unternehmen verboten?
Nicht automatisch. Zulässigkeit und Risiko hängen von Daten, Zweck, Vertragsbedingungen, Konfiguration und anschließender Verwendung des Ergebnisses ab.
Welche Daten gehören nicht in öffentliche KI-Tools?
Passwörter, vertrauliche Kunden- und Personaldaten, Geschäftsgeheimnisse, unveröffentlichte Verträge und besonders geschützte Daten sollten ohne ausdrückliche Prüfung nicht eingegeben werden.
Was muss eine KI-Richtlinie enthalten?
Sie sollte erlaubte Werkzeuge und Zwecke, verbotene Daten, menschliche Prüfung, Kennzeichnung, Freigabe neuer Systeme und einen Meldeweg für Fehler regeln.
Kann OneMillion Digital eine sichere KI-Umgebung einrichten?
OneMillion Digital entwickelt und integriert KI-Lösungen mit EU-Cloud- oder Self-Hosted-Betrieb und unterstützt bei Rollen, Datenflüssen und technischen Schutzmaßnahmen.
Quellen und weiterführende Beiträge
- Datenschutzkonferenz: Orientierungshilfe KI und Datenschutz
- EU-Kommission: Navigating the AI Act
- DSGVO-konform KI einsetzen
- Interne Ausgangsquelle: „Service-Seiten IT & Digitalisierung 2026“, Beiträge zu Schatten-KI und KI-Verordnung