Eine KI-Richtlinie für Unternehmen mit 25 bis 150 Mitarbeitern braucht 6 Kapitel, 4 Datenklassen und einen Freigabeprozess für neue Tools. Das Dokument ersetzt keine Rechtsberatung, aber es erfüllt die organisatorische Grundlage für Art. 4 der EU-Verordnung 2024/1689 und reduziert Schatten-KI. In Projekten mit Nentix als Entwicklungspartner aus Oberhausen dauert die Erstellung 3 bis 5 Personentage intern, wenn IT und GF gemeinsam arbeiten.
Hinweis: Dieser Artikel beschreibt die technisch-organisatorische Umsetzung. Er ersetzt keine Rechtsberatung.
Warum eine Richtlinie vor jedem Tool-Kauf kommt
Viele Betriebe kaufen zuerst Lizenzen und regeln später. Das erzeugt widersprüchliche Praxis und macht Audits unnötig teuer. Eine Richtlinie beantwortet drei Fragen für jeden Mitarbeiter:
- Welche KI-Tools darf ich nutzen?
- Welche Daten dürfen hinein?
- Wen frage ich bei Unsicherheit?
Ohne diese Klarheit nutzen laut Erhebungen über 60 Prozent der Belegschaft nicht freigegebene Tools.
Wie ist das Dokument aufgebaut?
Kapitel 1: Geltungsbereich und Ziel
Wer ist betroffen (alle MA, externe, Praktikanten)? Welche Systeme fallen unter die Richtlinie (interne, SaaS, Browser-Tools)?
Kapitel 2: Erlaubte und verbotene Tools
| Kategorie | Beispiel | Status |
|---|---|---|
| Freigegeben mit AVV | Enterprise-Chat mit EU-Verarbeitung | Erlaubt für Klasse B |
| Freigegeben intern | Firmen-RAG auf IONOS | Erlaubt für Klasse A und B |
| Nur mit IT-Freigabe | Neue SaaS-KI | Antragspflicht |
| Verboten | Unbekannte Browser-Plugins | Nicht nutzen |
Kapitel 3: Datenklassen
| Klasse | Beispiele | Regel |
|---|---|---|
| A Öffentlich | Marketingtexte, Pressemitteilungen | Frei in freigegebenen Tools |
| B Intern | Prozesse, interne Memos | Nur freigegebene Tools |
| C Personenbezogen | Kundendaten, Bewerbungen | Nur interne Lösung mit AVV |
| D Streng vertraulich | Mandantendaten, Gesundheitsdaten | Verboten in öffentlichen KI-Tools |
Kapitel 4: Freigabeprozess
Neues Tool gewünscht? Vier Schritte:
- Antrag mit Use-Case und Datenklasse
- Prüfung durch IT und Datenschutz (5 Werktage)
- Entscheidung durch GF oder Compliance
- Eintrag ins KI-Inventar und Schulungsupdate
Kapitel 5: Schulung und Kompetenz
Verweis auf die Art.-4-Schulung und das Curriculum. Pflicht vor erster Nutzung, Auffrischung jährlich.
Kapitel 6: Vorfälle und Sanktionen
Meldeweg, Fristen, Konsequenzen bei Verstößen. Sachlich formulieren, nicht strafend.
Wie bekommen Sie die Vorlage?
Wir stellen eine Word-Vorlage mit allen sechs Kapiteln als Download bereit. Hinterlassen Sie Ihre E-Mail auf der AI-Act-Compliance-Seite, dann erhalten Sie das Dokument plus eine Checkliste zur Anpassung.
Die Vorlage ist bewusst generisch gehalten. Ersetzen Sie Platzhalter für Branche, Tools und Ansprechpartner. In regulierten Branchen wie Steuerkanzleien ergänzen Sie Verweise auf Berufsrecht und Verschwiegenheit.
Welche Formulierungen sollten Sie vermeiden?
In öffentlicher Unternehmenskommunikation wirken diese Formulierungen unpräzise oder überzogen:
- „KI ist bei uns verboten” ohne Alternative
- „Mitarbeiter haften allein” ohne Organisationspflicht der Führung
- „DSGVO-konform” ohne Datenfluss-Beschreibung
- pauschale Freigabe aller Cloud-Tools ohne AVV
Besser ist eine konkrete Liste erlaubter Tools mit Datenklassen. Das ist prüfbar und für Mitarbeiter verständlich.
Wie kommunizieren Sie die Richtlinie?
| Kanal | Timing | Inhalt |
|---|---|---|
| E-Mail GF an alle | Tag 1 | Warum, was ändert sich, wo liegt das Dokument |
| Team-Meetings | Woche 1 | 15 Minuten Q&A |
| Intranet / Wiki | dauerhaft | Aktuelle Version mit Änderungsdatum |
| Onboarding | ab sofort | Richtlinie plus Schulung vor erstem KI-Zugang |
Die Schulung nach Art. 4 und das Curriculum gehören in dieselbe Kommunikationswelle.
Wie verzahnen Sie Richtlinie und Technik?
Eine Richtlinie ohne technisches Ventil scheitert. Wenn Mitarbeiter für Klasse-C-Daten keine interne Alternative haben, ignorieren sie das Regelwerk. Der Artikel zu heimlicher ChatGPT-Nutzung zeigt den Dreischritt aus Richtlinie, Schulung und sicherer Plattform.
Im AI-Act-Compliance-Audit (3.000 EUR Festpreis) liefern wir einen angepassten Richtlinienentwurf als Teil des Berichts. Hosting auf IONOS in Deutschland und n8n-Workflows für Freigabeprozesse können wir als Entwicklungspartner direkt mit implementieren.
Wann ist die Richtlinie fertig genug?
Fertig bedeutet: von der GF freigegeben, an alle kommuniziert, Schulung terminiert, im Intranet auffindbar. Perfektion ist der Feind. Eine lebende Version 1.0 heute schlägt eine perfekte Version 2.0 in sechs Monaten.
Welche Versionierung brauchen Sie?
Jede Änderung bekommt eine Nummer und ein Datum. Beispiel:
| Version | Datum | Änderung |
|---|---|---|
| 1.0 | 01.07.2026 | Erstfassung |
| 1.1 | 15.08.2026 | Neues Tool freigegeben |
| 1.2 | 01.10.2026 | Datenklasse C erweitert |
Alte Versionen archivieren, nicht löschen. Bei Audits fragen Prüfer nach dem Änderungsverlauf.
Wie passen Sie die Vorlage an Ihre Branche an?
| Branche | Zusatzkapitel |
|---|---|
| Steuerkanzlei | Verschwiegenheit, Mandantendaten, Berufsrecht |
| Gesundheitswesen | Patientendaten, besondere Kategorien |
| Personalwesen | Bewerbungsdaten, Hochrisiko-Hinweis |
| Großhandel | Lieferantenverträge, Preislisten |
Die Basis-Vorlage bleibt gleich. Sie ergänzen ein bis zwei Seiten mit branchenspezifischen Beispielen und Verweisen auf interne Ansprechpartner.
Wie prüfen Sie die Richtlinie vor der Freigabe?
Checkliste für Compliance und IT vor Version 1.0:
- Sind alle aktuell genutzten Tools erfasst?
- Sind Datenklassen mit konkreten Beispielen beschrieben?
- Gibt es einen Meldeweg mit Namen und E-Mail?
- Verweist die Richtlinie auf die Schulung?
- Ist das Datum und die Version auf Seite eins sichtbar?
Wenn alle fünf Punkte erfüllt sind, kann die Geschäftsführung freigeben.
Wie verknüpfen Sie Richtlinie und Audit-Trail?
Jede Freigabe neuer Tools sollte in einem einfachen Log landen:
| Datum | Tool | Freigegeben von | Datenklassen |
|---|---|---|---|
| 01.07.2026 | Internes RAG | GF | B, C |
| 15.07.2026 | Enterprise-Chat | IT-Leiter | A, B |
Das Log ist der Nachweis, dass Ihr Freigabeprozess gelebt wird, nicht nur auf Papier existiert.
Häufige Fragen
Was muss eine KI-Richtlinie mindestens enthalten?
Erlaubte und verbotene Tools, Datenklassen mit Beispielen, Freigabeprozess für neue Anwendungen, Schulungsverweis nach Art. 4 AI Act und Meldeweg bei Vorfällen.
Ersetzt die Richtlinie eine Datenschutzerklärung?
Nein. Die KI-Richtlinie regelt internes Verhalten. DSGVO-Pflichten wie AVV, Löschfristen und Betroffenenrechte bleiben in separaten Dokumenten.
Wie lang sollte das Dokument sein?
Vier bis acht Seiten reichen für die meisten Mittelständler. Kürzer wirkt unseriös, länger liest niemand.
Wer gibt die Richtlinie frei?
Die Geschäftsführung oder der benannte Compliance-Verantwortliche. IT und Datenschutz sollten vorab mitzeichnen.
Wie oft muss die Richtlinie aktualisiert werden?
Bei jedem neuen KI-Tool, geänderten Datenflüssen oder mindestens jährlich. Datum und Versionsnummer gehören auf Seite eins.