KI-Richtlinie im Unternehmen: klare Regeln statt heimlicher Nutzung
Eine KI-Richtlinie regelt im Unternehmen, welche Programme erlaubt sind und welche Daten hinein dürfen. Was hineingehört und wie du startest.

Eine KI-Richtlinie regelt im Unternehmen, welche Programme erlaubt sind und welche Daten hinein dürfen. Was hineingehört und wie du startest.


Eine KI-Richtlinie ist eine schriftliche Weisung darüber, welche KI-Anwendungen im Unternehmen erlaubt sind, zu welchen Zwecken und unter welchen Bedingungen. Die Datenschutzaufsicht empfiehlt genau das seit Mai 20241. Sie ist keine Pflicht aus einem einzelnen Gesetz, aber die Stelle, an der mehrere Pflichten zusammenlaufen.
Für eine erste Fassung brauchst du keine Kanzlei, sondern eine ehrliche Übersicht darüber, was im Haus schon läuft. Das ist eine Einordnung aus der Beratungspraxis, keine Rechtsberatung. Rechtsstand: 14.07.2026.
Weil ohne Regel trotzdem gearbeitet wird. Die Datenschutzaufsicht warnt, dass Beschäftigte ohne klare Vorgaben „eigenmächtig und unkontrolliert“ zu KI-Anwendungen greifen1. Sie hält das für den Normalfall und schreibt, es sei davon auszugehen, dass dies derzeit „Realität in vielen Unternehmen und Behörden“ ist1.
Die Zahlen dazu sind deutlich. In der Bitkom-Befragung von 2025 gaben 23 Prozent der Unternehmen an, Regeln für den Einsatz generativer KI zu haben2. Weitere 31 Prozent wollen solche Regeln festlegen, 24 Prozent haben sich damit noch nicht befasst2. Befragt wurden 604 Unternehmen ab zwanzig Beschäftigten2.
Gleichzeitig läuft die Nutzung längst. 8 Prozent der Unternehmen sagen, der Einsatz nicht bereitgestellter KI durch Beschäftigte sei bei ihnen weit verbreitet, 17 Prozent sprechen von Einzelfällen2. Weitere 17 Prozent wissen es nicht sicher, gehen aber davon aus2.
Eine mündliche Ansage hilft in dieser Lage wenig. Sie erreicht nur die Anwesenden, sie ist nach zwei Monaten strittig, und sie taugt nicht als Nachweis. Die Aufsicht empfiehlt deshalb, klare interne Weisungen zu erteilen und zu dokumentieren1.
Kernaussage
Die Datenschutzaufsicht empfiehlt seit Mai 2024 klare, dokumentierte interne Weisungen dazu, ob und zu welchen Zwecken KI-Anwendungen genutzt werden dürfen1. In der Bitkom-Befragung von 2025 hatten 23 Prozent der Unternehmen solche Regeln2.
Eine brauchbare Gliederung gibt es schon. Der Bitkom-Leitfaden zur Mitbestimmung nennt elf Eckpfeiler für eine Betriebsvereinbarung, die sich ebenso als Aufbau einer Richtlinie verwenden lassen3. Sie decken den Weg von den Zielen bis zur Streitfrage ab, ohne dass du bei null anfängst.
| Reihenfolge im Leitfaden | Eckpfeiler |
|---|---|
| die ersten vier | Ziele und Grundsätze, Regelungsgegenstand und Geltungsbereich, Einführung und Veränderung von KI-Systemen, Betroffenenrechte3 |
| dann | Pflichten und Haftung der Beschäftigten, Schulung und Qualifizierung, Auswirkungen auf die Arbeitsbedingungen3 |
| zum Schluss | Verhaltens- und Leistungskontrolle, Kontrollrechte des Betriebsrats, Konfliktlösung, Verhältnis zu anderen Betriebsvereinbarungen3 |
Der Punkt Schulung und Qualifizierung ist dabei keine freie Wahl, denn die KI-Verordnung verlangt ohnehin Maßnahmen für die KI-Kompetenz des Personals8.
Zwei Einschränkungen gehören dazu. Der Leitfaden enthält kein fertiges Muster zum Abschreiben, sondern Eckpfeiler3. Und er stammt vom Februar 2026, behandelt die Änderung der KI-Verordnung noch als Vorschlag und ist beim Rechtsstand damit überholt3. Als Gliederung taugt er, als Fristenquelle nicht.
Was die Aufsicht zusätzlich empfiehlt, ist das Konkrete. Beispiele zugelassener und untersagter Einsätze seien hilfreich und daher zu empfehlen, schreibt sie1. Genau daran scheitern die meisten Dokumente, weil sie Grundsätze aufzählen und den Alltag auslassen.
Hier wird die Aufsicht ungewöhnlich konkret. Arbeitgeber sollten Geräte und Zugänge für die berufliche Nutzung bereitstellen, damit Beschäftigte nicht mit privaten Konten arbeiten müssen1. Sonst könnten Profile zu einzelnen Beschäftigten entstehen, so die Begründung1. Das ist eine Regel, die sich an einem Nachmittag umsetzen lässt.
Auch für die Benennung gibt es eine Empfehlung. Die Zugänge sollten keine Namen einzelner Beschäftigter enthalten, solange die Anwendung nicht auf eigenen Servern läuft1. Wird eine Adresse abgefragt, ist eine Funktionsadresse des Unternehmens geboten1. Verlangt der Anbieter eine Telefonnummer, gehört auch dafür ein Gerät des Arbeitgebers bereitgestellt1.
Für die Richtlinie heißt das drei Sätze im Kapitel Zugänge. Wer im Haus welche Anwendung nutzen darf, unter welchem Konto das geschieht und was bei einem Austritt passiert. Was davon ins Verarbeitungsverzeichnis für KI gehört, steht im eigenen Beitrag. Verträge sind Thema meiner Beratung zu Regulatorik.
Früher, als die meisten denken. Der Gesetzgeber hat Künstliche Intelligenz wörtlich in das Betriebsverfassungsgesetz geschrieben. Über die Planung von „Arbeitsverfahren und Arbeitsabläufen einschließlich des Einsatzes von Künstlicher Intelligenz“ ist der Betriebsrat zu unterrichten, so der Wortlaut5. Diese Pflicht hängt an keiner Überwachung.
Die eigentliche Mitbestimmung steht an anderer Stelle. Der Betriebsrat bestimmt mit bei der Einführung technischer Einrichtungen, die dazu bestimmt sind, Verhalten oder Leistung der Arbeitnehmer zu überwachen4. Ob ein Sprachmodell wie ChatGPT darunter fällt, ist eine Auslegungsfrage. Eine höchstrichterliche Entscheidung dazu ist in der geprüften Quellenlage nicht belegt.
Ein Punkt wird regelmäßig übersehen. Muss der Betriebsrat die Einführung oder Anwendung von Künstlicher Intelligenz beurteilen, gilt die Hinzuziehung eines Sachverständigen als erforderlich6. Er muss die Erforderlichkeit also nicht mehr begründen. Die Kosten trägt der Arbeitgeber.
Daraus folgt eine schlichte Reihenfolge. Sprich mit dem Betriebsrat, bevor die Auswahl feststeht, nicht danach. Wie sich das in eine Einführung einfügt, steht in meinem Vorgehen in sieben Phasen.
Mehr, als der Name vermuten lässt. Ein Geschäftsgeheimnis ist nach dem Gesetz nur geschützt, wenn es Gegenstand „den Umständen nach angemessener Geheimhaltungsmaßnahmen“ durch den Inhaber ist7. Fehlt jede Regel dazu, welche Unterlagen in ein KI-Werkzeug gelangen dürfen, fehlt ein Baustein dieses Schutzes.
Das ist ein Risiko, keine entschiedene Rechtsfrage. Belegt ist der Gesetzeswortlaut7. Ob ein Gericht eine fehlende KI-Richtlinie als fehlende Geheimhaltungsmaßnahme wertet, ist in der geprüften Quellenlage nicht entschieden. Wer Kalkulationen, Konstruktionsdaten oder Vertragsentwürfe im Haus hat, sollte den Satz trotzdem in die Richtlinie schreiben.
Praktisch genügt eine kurze Liste dessen, was nie in ein fremdes System gehört. Diese Liste versteht jeder im Betrieb sofort, auch ohne Vorwissen.
Am schnellsten von hinten. Beginne mit der Bestandsaufnahme, welche Programme mit KI-Funktionen im Haus laufen, wer sie nutzt und wofür. Ohne diese Übersicht regelst du Dinge, die niemand tut, und übersiehst genau die Anwendung, die seit Monaten still im Vertrieb läuft.
Danach entscheidest du über die Freigabe. Sinnvoll ist eine Liste erlaubter Anwendungen mit dem jeweiligen Zweck, denn genau solche Beispiele empfiehlt die Aufsicht ausdrücklich1. Dazu kommt die Gegenliste mit dem, was untersagt bleibt. Dann folgen Zugänge, Freigabe von Ergebnissen, Schulung und die Zuständigkeit für Fragen.
Zum Schluss kommt der Teil, den viele zuerst schreiben: Ziele, Geltungsbereich und Grundsätze. Der ist wichtig, aber er entsteht leichter, wenn der Rest steht. Lass die Fassung von einer Person lesen, die nicht am Text mitgearbeitet hat, und streiche jeden Satz, den sie zweimal lesen muss.
Zwei Dinge gehören noch hinein. Ein Datum und eine verantwortliche Person, damit klar ist, wer die Richtlinie pflegt. Und der Hinweis, wohin sich jemand wendet, der unsicher ist. Wenn du dabei Unterstützung brauchst, findest du den Weg über die Kontaktseite.
An der Länge und am Zeitpunkt scheitern die meisten. Ein Dokument über zwanzig Seiten wird unterschrieben und nie wieder geöffnet. Eine Richtlinie, die erst nach der Einführung des Programms kommt, muss Gewohnheiten korrigieren, statt sie zu prägen. Beides lässt sich vermeiden, ohne dass es Geld kostet.
Der zweite Fehler betrifft die Bindung an Produkte. Wer die Richtlinie an einen Anbieternamen knüpft, schreibt sie beim nächsten Wechsel neu. Bindest du sie an Zwecke und Datenarten, überlebt sie den Wechsel. Der Anbietername steht dann nur in der Anlage mit den freigegebenen Anwendungen.
Der dritte Fehler ist das Verbot als einziges Werkzeug. Eine Richtlinie, die nur untersagt, treibt die Nutzung ins Private. Genau das beschreibt die Aufsicht als Ausgangslage1. Wer erlaubt, wofür das Werkzeug taugt, bekommt die Nutzung zurück ins Haus und kann sie regeln.
Meine Empfehlung aus Erfahrung
Meine Einschätzung: Ich würde die erste Fassung bewusst kurz halten und lieber nach einem Quartal nachschärfen. In meinen Gesprächen im Mittelstand wirkt eine Positivliste fast immer besser als eine Verbotsliste, weil die Leute dann wissen, was sie dürfen, statt zu raten. Wichtig ist mir, dass der Betriebsrat die Richtlinie früh sieht, nicht erst zur Unterschrift. Und ich würde drei echte Beispiele aus dem eigenen Haus aufnehmen, denn ein erkennbarer Vorgang wirkt mehr als eine Seite Grundsätze.
Zuerst die Bestandsaufnahme. Frage in jeder Abteilung nach, welche Programme mit KI-Funktionen dort benutzt werden, auch die privat angeschafften. Du bekommst ehrlichere Antworten, wenn von vornherein klar ist, dass es zuerst um die Übersicht geht und nicht um Schuld.
Danach legst du fest, wer die Richtlinie schreibt und bis wann. Eine Person führt die Feder, zwei lesen gegen, die Geschäftsführung entscheidet. Wo ein Betriebsrat besteht, gehört er von Anfang an an den Tisch.
Zum Schluss setzt du den Termin für die Einweisung. Richtlinie und Schulung gehören zusammen, weil beide dieselbe Frage beantworten: Was darf ich, und worauf muss ich achten. Wer vorher wissen will, wo der eigene Betrieb steht, nutzt den KI-Reifegrad-Check.
Für beides gibt es gute Gründe. Die Datenschutzaufsicht nennt die Dienstanweisung und die Betriebsvereinbarung nebeneinander und schreibt, beides biete sich an [1]. Pflicht ist keine von beiden. Ein klarer Rahmen sollte aber in jedem Fall vorgegeben werden, so die Aufsicht [1].
Ja. Die Empfehlung der Datenschutzaufsicht zu klaren internen Weisungen hängt nicht am Betriebsrat [1]. Ohne Betriebsrat entfallen nur die Mitbestimmung und die Unterrichtung. Die Weisung selbst erlässt die Geschäftsführung und dokumentiert sie.
Nein, besser nicht. Die Datenschutzaufsicht schreibt, Arbeitgeber sollten Geräte und Zugänge bereitstellen, weil sonst Profile zu einzelnen Beschäftigten entstehen können [1]. Wird eine Telefonnummer verlangt, ist auch dafür ein Gerät des Arbeitgebers bereitzustellen [1].
Kein fertiges Muster, jedenfalls nicht in der geprüften Quelle. Der Bitkom-Leitfaden liefert elf Eckpfeiler für eine Betriebsvereinbarung, aber keinen fertigen Text zum Übernehmen [3]. Er eignet sich als Gliederung, nicht als Vorlage, und beim Rechtsstand ist er überholt.
Keine feste Frist, und keine der geprüften Quellen nennt eine. Sinnvoll ist ein Termin immer dann, wenn ein neues Programm dazukommt oder ein Anbieter seine Funktionen ändert. Wer die Richtlinie an Zwecke statt an Produktnamen bindet, muss sie seltener anfassen.
Stand 14. Juli 2026 · geprüft am 11. September 2026

Regeln und Zuständigkeiten sind einer von sieben Bereichen im Reifegradmodell. Der Check zeigt dir in wenigen Minuten, welcher Bereich als Nächstes dran ist.