Deine Mitarbeiter nutzen sehr wahrscheinlich schon KI bei der Arbeit, nur eben mit ihrem privaten Zugang. Viele Geschäftsführer reagieren darauf mit einem Verbot. Im Video oben erkläre ich, warum das selten funktioniert. Hier schauen wir uns die Zahlen an, welche Risiken dahinterstecken und wie du KI so bereitstellst, dass dein Team sie sicher nutzen kann.
Wie verbreitet Schatten-KI ist
Schatten-KI nennt man KI-Werkzeuge, die Mitarbeiter ohne Wissen oder Freigabe des Unternehmens einsetzen, meist mit einem privaten Konto. Der Digitalverband Bitkom hat dazu 604 Unternehmen ab 20 Beschäftigten befragt und die Ergebnisse am 21.10.2025 veröffentlicht:
- In 8 Prozent der Unternehmen ist die Nutzung privater KI-Zugänge weit verbreitet.
- In 17 Prozent gibt es Einzelfälle.
- Weitere 17 Prozent wissen es nicht sicher, gehen aber davon aus.
Zusammen sind das 42 Prozent. Gleichzeitig stellt nur rund ein Viertel der Unternehmen seinen Mitarbeitern überhaupt Zugang zu generativer KI zur Verfügung, bei Betrieben mit 20 bis 99 Beschäftigten sind es 23 Prozent. Regeln für den Einsatz haben laut Bitkom ebenfalls erst 23 Prozent aufgestellt.
Wer durch sein Büro geht, sieht das oft selbst: auf einem Bildschirm ChatGPT, auf dem nächsten ein Werkzeug, das niemand kennt, und beides über private Konten.
Warum das ein echtes Risiko ist
Heikel wird es, weil du nicht mehr steuern kannst, welche Werkzeuge im Einsatz sind und welche Daten dort landen.
Bei vielen kostenlosen und privaten Tarifen können die Anbieter Eingaben zum Verbessern ihrer Modelle nutzen, sofern der Nutzer das nicht abstellt. Kopiert ein Mitarbeiter eine Kundenliste oder einen Vertragsentwurf hinein, verlassen personenbezogene oder vertrauliche Daten das Unternehmen, ohne dass es einen Vertrag mit dem Anbieter gibt. Für die Datenschutz-Grundverordnung ist das ein Problem, denn du bist als Unternehmen für die Daten deiner Kunden verantwortlich. Welche Regeln dabei gelten, fassen wir in KI und Datenschutz zusammen.
Dazu kommt, dass Ergebnisse aus privaten Konten nirgends dokumentiert sind. Wer eine Auswertung erstellt hat und auf welcher Grundlage, lässt sich später nicht nachvollziehen.
Warum ein Verbot selten hilft
Die Mitarbeiter sind KI inzwischen aus dem Alltag gewohnt. Wer zu Hause ein Rezept aus den Resten im Kühlschrank zusammenstellen lässt, will im Büro nicht wieder alles von Hand machen. Ein Verbot ändert an diesem Bedürfnis nichts. Es verlagert die Nutzung nur dorthin, wo du sie noch weniger siehst.
Schatten-KI ist deshalb vor allem ein Signal. Dein Team will effizienter arbeiten und ist schneller als die eigenen Abläufe. Das ist eigentlich eine gute Nachricht, denn die Bereitschaft, mit KI zu arbeiten, musst du nicht erst erzeugen. Du musst sie nur in sichere Bahnen lenken. Dasselbe Muster kennen viele Betriebe schon aus der IT, wie wir in Shadow IT vermeiden beschreiben.
So stellst du KI sicher bereit
1. Bestandsaufnahme ohne Anklage
Frag dein Team offen, welche KI-Werkzeuge es nutzt und wofür. Wer Sanktionen fürchtet, sagt nichts. Die Antworten zeigen dir, wo der Bedarf am größten ist, oft beim Formulieren von Texten oder beim Zusammenfassen von Dokumenten.
2. Einen Geschäftstarif einführen
Die großen Anbieter haben eigene Tarife für Unternehmen, zum Beispiel ChatGPT Business und Enterprise von OpenAI oder die Team- und Enterprise-Tarife von Claude. Laut OpenAI und Anthropic werden Daten aus diesen Geschäftstarifen standardmäßig nicht zum Trainieren der Modelle genutzt. Du verwaltest die Zugänge zentral und verteilst Lizenzen nach Bedarf. Welcher Anbieter passt, hängt von deiner Branche und deinen Daten ab. Prüfe vor der Entscheidung, wo die Daten verarbeitet werden, und lass dir den Vertrag zur Auftragsverarbeitung geben.
3. Klare Regeln aufschreiben
Eine KI-Richtlinie muss nicht lang sein. Sie sollte festlegen, welche Werkzeuge erlaubt sind und welche Daten nie hineingehören, etwa Gesundheitsdaten oder Personalakten. Halte auch fest, dass KI-Ergebnisse vor der Weitergabe geprüft werden. Wie du ChatGPT geordnet einführst, beschreiben wir in ChatGPT im Unternehmen einführen.
4. Das Team schulen
Auch der EU AI Act, die europäische KI-Verordnung, nimmt Unternehmen in die Pflicht. Artikel 4 regelt die KI-Kompetenz des Personals bei allen, die KI einsetzen. Mit dem sogenannten Digital Omnibus, der Verordnung (EU) 2026/1744, die seit dem 27.07.2026 gilt, wurde der Artikel neu gefasst. Unternehmen müssen jetzt Maßnahmen ergreifen, um die KI-Kompetenz ihrer Mitarbeiter zu fördern, ein bestimmtes Niveau bei jedem Einzelnen müssen sie nicht mehr garantieren. Eine kurze, dokumentierte Schulung ist deshalb der einfachste Weg, die Pflicht zu erfüllen und gleichzeitig bessere Ergebnisse zu bekommen. Wie das im Schulungsportal aussieht, zeigen wir unter Mitarbeiter schulen.
Welche Daten nie in eine KI gehören
Auch mit einem Geschäftstarif gibt es Daten, die du besonders schützen solltest. Dazu zählen Gesundheitsdaten und Personalakten, aber auch Passwörter oder Zugangsdaten zu anderen Systemen. Bei Kundendaten entscheidet der Vertrag mit dem Anbieter, ob und wie du sie verarbeiten darfst. Im Zweifel hilft eine einfache Regel: Was du nicht per unverschlüsselter Mail an einen Fremden schicken würdest, gehört auch nicht ungeprüft in einen Chat.
Gib deinem Team dazu konkrete Beispiele aus eurem Alltag. Ein Angebot anonymisiert umformulieren lassen ist in Ordnung, die vollständige Gehaltsliste zur Auswertung hochladen nicht. Solche Beispiele bleiben besser hängen als jede abstrakte Regel.
Der erste Schritt
Schick diese Woche eine kurze, anonyme Umfrage an dein Team mit zwei Fragen: Welche KI-Werkzeuge nutzt du, und wofür? Die Antworten sind die Grundlage für deine Richtlinie und zeigen dir, welcher Geschäftstarif sich lohnt.