• Mehr als 3 Millionen Wörter Inhalt
  • |
  • info@itmedialaw.com
  • |
  • Tel: 03322 5078053
  • |
  • LinkedIn
  • |
  • Discord
  • |
  • WhatsApp
Kurzberatung

Es befinden sich keine Produkte im Warenkorb.

  • en English
  • de Deutsch
  • Informationen
    • Leistungen
      • Betreuung und Beratung von Agenturen
      • Vertragsprüfung- und erstellung
      • Beratung zum Games-Recht
      • Beratung für Influencer und Streamer
      • Beratung im E-Commerce
      • Beratung zu DLT und Blockchain
      • Rechtsberatung im Gesellschaftsrecht
      • Legal Compliance und Gutachten
      • Outsourcing – für Unternehmen oder Kanzleien
      • Buchung als Speaker
    • Schwerpunkte
      • Focus auf Startups
      • Investmentberatung
      • Unternehmensrecht
      • Kryptowährungen, Blockchain und Games
      • KI und SaaS
      • Streamer und Influencer
      • Games- und Esportrecht
      • IT/IP-Recht
      • Kanzlei für GMBH,UG, GbR
      • Kanzlei für IT/IP und Medienrecht
    • Idealer Partner
    • Über Rechtsanwalt Marian Härtel
    • Schnell und flexibel erreichbar
    • Prinzipien als Rechtsanwalt
    • Warum Rechtsanwalt und Unternehmensberater?
    • Der Alltag eines IT-Rechtsanwalts
    • Wie kann ich Mandanten helfen?
    • Testimonials
    • Team: Saskia Härtel – WER BIN ICH?
    • Agile und leane Kanzlei
    • Preisübersicht
    • Sonstiges
      • AGB
      • Datenschutzerklärung
      • Widerrufserklärung
      • Impressum
  • News
    • Glosse / Meinung
    • Recht im Internet
    • Onlinehandel
    • Recht und Computerspiele
    • Recht und Esport
    • Blockchain und Web 3 Recht
    • Datenschutzrecht
    • Urheberrecht
    • Arbeitsrecht
    • Wettbewerbsrecht
    • Gesellschaftsrecht
    • EU-Recht
    • Jugendschutzrecht
    • Steuerrecht
    • Sonstiges
    • Intern
  • Podcast
    • ITMediaLaw Kurz-Podcast
    • ITMediaLaw Podcast
  • Wissen
    • Gesetze
    • Juristische Begriffe
    • Vertragstypen
    • Klauseltypen
    • Finanzierungsformen und Begriffe
    • Juristische Mittel
    • Behörden / Institutionen
    • Gesellschaftsformen
    • Steuerrecht
    • Konzepte
  • Videos
    • Informationsvideos – über Marian Härtel
    • Videos – über mich (Couch)
    • Blogpost – einzelne Videos
    • Videos zu Dienstleistungen
    • Shorts
    • Podcast Format
    • Drittanbietervideos
    • Sonstige Videos
  • Kontaktaufnahme
  • Shop / Downloads / Community
    • Community / Login
      • Profilverwaltung
      • Registrieren
      • Login
      • Foren
      • Passwort vergessen?
      • Passwort ändern
      • Passwort zurücksetzen
    • Downloads und Dienstleistungen
      • Beratung
      • Seminare
      • E-Books
      • Freebies
      • Vertragsmuster
      • Bundle
    • Profil / Verwaltung
      • Bestellungen
      • Downloads
      • Rechnungsadresse
      • Zahlungsarten
    • Kasse
    • Warenkorb
    • Support
    • FAQ Shop
  • Informationen
    • Leistungen
      • Betreuung und Beratung von Agenturen
      • Vertragsprüfung- und erstellung
      • Beratung zum Games-Recht
      • Beratung für Influencer und Streamer
      • Beratung im E-Commerce
      • Beratung zu DLT und Blockchain
      • Rechtsberatung im Gesellschaftsrecht
      • Legal Compliance und Gutachten
      • Outsourcing – für Unternehmen oder Kanzleien
      • Buchung als Speaker
    • Schwerpunkte
      • Focus auf Startups
      • Investmentberatung
      • Unternehmensrecht
      • Kryptowährungen, Blockchain und Games
      • KI und SaaS
      • Streamer und Influencer
      • Games- und Esportrecht
      • IT/IP-Recht
      • Kanzlei für GMBH,UG, GbR
      • Kanzlei für IT/IP und Medienrecht
    • Idealer Partner
    • Über Rechtsanwalt Marian Härtel
    • Schnell und flexibel erreichbar
    • Prinzipien als Rechtsanwalt
    • Warum Rechtsanwalt und Unternehmensberater?
    • Der Alltag eines IT-Rechtsanwalts
    • Wie kann ich Mandanten helfen?
    • Testimonials
    • Team: Saskia Härtel – WER BIN ICH?
    • Agile und leane Kanzlei
    • Preisübersicht
    • Sonstiges
      • AGB
      • Datenschutzerklärung
      • Widerrufserklärung
      • Impressum
  • News
    • Glosse / Meinung
    • Recht im Internet
    • Onlinehandel
    • Recht und Computerspiele
    • Recht und Esport
    • Blockchain und Web 3 Recht
    • Datenschutzrecht
    • Urheberrecht
    • Arbeitsrecht
    • Wettbewerbsrecht
    • Gesellschaftsrecht
    • EU-Recht
    • Jugendschutzrecht
    • Steuerrecht
    • Sonstiges
    • Intern
  • Podcast
    • ITMediaLaw Kurz-Podcast
    • ITMediaLaw Podcast
  • Wissen
    • Gesetze
    • Juristische Begriffe
    • Vertragstypen
    • Klauseltypen
    • Finanzierungsformen und Begriffe
    • Juristische Mittel
    • Behörden / Institutionen
    • Gesellschaftsformen
    • Steuerrecht
    • Konzepte
  • Videos
    • Informationsvideos – über Marian Härtel
    • Videos – über mich (Couch)
    • Blogpost – einzelne Videos
    • Videos zu Dienstleistungen
    • Shorts
    • Podcast Format
    • Drittanbietervideos
    • Sonstige Videos
  • Kontaktaufnahme
  • Shop / Downloads / Community
    • Community / Login
      • Profilverwaltung
      • Registrieren
      • Login
      • Foren
      • Passwort vergessen?
      • Passwort ändern
      • Passwort zurücksetzen
    • Downloads und Dienstleistungen
      • Beratung
      • Seminare
      • E-Books
      • Freebies
      • Vertragsmuster
      • Bundle
    • Profil / Verwaltung
      • Bestellungen
      • Downloads
      • Rechnungsadresse
      • Zahlungsarten
    • Kasse
    • Warenkorb
    • Support
    • FAQ Shop

Private KI-Nutzung im Unternehmen

Risiken, Rechtsrahmen und eine praktikable Governance

24. Oktober 2025
in Recht im Internet, Datenschutzrecht
Lesezeit: 8 Minuten Lesezeit
0 0
A A
0
ai generated g15ccac1ec 1920

Private Accounts bei ChatGPT & Co. für Unternehmenszwecke sind ein Einfallstor für Datenschutzverstöße, Geheimnisabfluss und arbeitsrechtliche Konflikte; wer KI im Betrieb nutzen will, braucht klare Verbote oder ein sauber aufgesetztes „Secure Enablement“ mit Technik-, Vertrags- und Verhaltensregeln.

Inhaltsverzeichnis Verbergen
1. Warum private KI-Accounts im Unternehmenskontext zum Compliance-Risiko werden
2. Rechtsrahmen: DSGVO, GeschGehG, Beschäftigtendaten, Mitbestimmung
3. Typische Risiko-Szenarien – und wie sie entstehen
4. Verbieten oder kontrolliert erlauben? – Ein Governance-Modell, das funktioniert
4.1. Klares Verbot der privaten KI-Nutzung für Unternehmenszwecke
4.2. „Secure Enablement“ – kontrolliertes Erlauben, aber richtig
5. Musterbausteine für Richtlinie, Verträge und Technik
5.1. Policy-Grundsatz
5.2. Vertragsbausteine
5.3. Betriebsvereinbarung
5.4. Technische Schutzmaßnahmen
5.5. 5.5 Schulung & Kommunikation
6. Fazit
6.1. Author: Marian Härtel

 Warum private KI-Accounts im Unternehmenskontext zum Compliance-Risiko werden

Viele Teams arbeiten längst mit KI-Assistenten. Häufig nicht über Unternehmenslizenzen, sondern mit privaten Accounts. Genau hier beginnen die haftungsträchtigen Themen:

a) Kontrollverlust über Daten
Was einmal in ein Prompt eingegeben wurde, ist – je nach Anbieter – nicht mehr vollständig kontrollierbar. Ohne vertraglich gesicherten Opt-out gegen Trainingszwecke oder klare Löschfristen lässt sich weder der Grundsatz der Zweckbindung (Art. 5 Abs. 1 lit. b DSGVO) noch die Speicherbegrenzung (Art. 5 Abs. 1 lit. e DSGVO) zuverlässig nachweisen. Accountability nach Art. 5 Abs. 2 DSGVO scheitert praktisch, wenn Eingaben über Privatkonten laufen, für die es keine Logs, keine Richtlinienbindung und keine Auftragsverarbeitungsverträge gibt (Art. 28 DSGVO). (EUR-Lex)

b) Rechtswidrige internationale Datentransfers
Viele KI-Anbieter verarbeiten Daten außerhalb der EU. Ohne verlässliche Transfergrundlage nach Art. 44 ff. DSGVO drohen Bußgelder. Zwar existiert mit dem EU-US Data Privacy Framework eine (wieder) tragfähige Angemessenheitsentscheidung, sie greift jedoch nur für zertifizierte US-Unternehmen – und nur bei korrekter Einbindung. Private Nutzung umgeht jede Transfer-Due-Diligence des Unternehmens.

c) Geschäftsgeheimnisse in der Unsicherheitsschleuse
Geschäftsgeheimnisse sind nur geschützt, wenn „angemessene Geheimhaltungsmaßnahmen“ getroffen wurden (§ 2 Nr. 1 b GeschGehG). Das Dulden privater KI-Kanäle konterkariert genau diese Maßnahmen: Es existiert kein vertraglich gesicherter Vertraulichkeitsstandard, keine technische Zugriffskontrolle und keine Auditspur. Im Streitfall fällt der Schutz weg – mit erheblichen Folgeansprüchen.

d) Arbeits- und betriebsverfassungsrechtliche Stolperfallen
Sobald die Nutzung von KI-Tools gesteuert, überwacht oder ausgewertet wird, ist i. d. R. der Betriebsrat im Boot: § 87 Abs. 1 Nr. 6 BetrVG (technische Einrichtungen zur Verhaltens-/Leistungsüberwachung) zieht hier regelmäßig eine Mitbestimmungspflicht – unabhängig von der Absicht, weil schon die objektive Eignung zur Überwachung genügt.

e) Haftung für fehlerhafte Inhalte und Rechteketten
Halluzinierte Fakten, Lizenz-Unklarheiten bei generiertem Code oder Bildern und unautorisierte Nutzung vertraulicher Informationen können vertragliche und deliktische Haftungstatbestände auslösen. Ohne Freigabeprozesse und Quellen-Dokumentation ist eine sorgfältige Werk-/Dienstleistungserbringung schwer belegbar.

Zwischenfazit: Private KI-Accounts sind organisatorisch bequem, rechtlich aber ein „Blindflug“: Niemand weiß, welche Daten wohin wandern, wer darauf zugreift, wie lange sie gespeichert werden – und ob der Einsatz mit der DSGVO, dem GeschGehG oder der eigenen Geheimhaltungsarchitektur kompatibel ist.

Rechtsrahmen: DSGVO, GeschGehG, Beschäftigtendaten, Mitbestimmung

a) DSGVO-Pflichten des Verantwortlichen

  • Rechtsgrundlage & Zweck (Art. 5, 6 DSGVO): Unternehmens­datenverarbeitungen brauchen eine tragfähige Rechtsgrundlage und einen klaren Zweck. Private Accounts entziehen sich dieser Steuerung.
  • Besondere Daten (Art. 9 DSGVO): Schon harmlose Prompts können Gesundheits-, Gewerkschafts- oder biometrische Daten enthalten. Bei privater Nutzung fehlt jede Schutzarchitektur – ein kategorischer Ausschluss solcher Inhalte ist ohne technische Kontrolle nicht belastbar.
  • Auftragsverarbeitung (Art. 28 DSGVO): Wird ein externer Anbieter eingeschaltet, ist ein AV-Vertrag Pflicht – mit Mindestinhalten (Gegenstand, Dauer, Art der Daten, TOMs usw.). Mit Privatkonten existiert kein wirksamer Vertrag zwischen Verantwortlichem und Anbieter.
  • Sicherheit (Art. 32 DSGVO) und DPIA (Art. 35 DSGVO): Je nach Verfahren und Risiko ist eine Datenschutz-Folgenabschätzung geboten; jedenfalls sind angemessene TOMs zu implementieren – technisch nicht möglich, wenn Mitarbeitende unkontrolliert private Tools nutzen.
  • Internationale Transfers (Art. 44 ff. DSGVO): Ohne Unternehmenssteuerung kein Transfer-Compliance-Paket (DPF-Zertifizierung, SCCs, TIA).

b) Beschäftigtendatenschutz
Für Beschäftigtendaten gelten spezifische Anforderungen. § 26 BDSG wird nach dem EuGH-Urteil C-34/21 teils enger interpretiert; häufig ist auf die allgemeinen DSGVO-Rechtsgrundlagen auszuweichen. Für private KI-Nutzung bedeutet das: Einwilligungen sind im Arbeitsverhältnis nur eingeschränkt freiwillig; legitimes Interesse (Art. 6 Abs. 1 lit. f DSGVO) bedarf sorgfältiger Abwägung und technischer Schutzmaßnahmen.

c) Geschäftsgeheimnisse
Schutz nach GeschGehG setzt proaktive Maßnahmen voraus: Policies, Schulungen, Zugangsbeschränkungen, technische Barrieren. Private KI-Kanäle hebeln diese Elemente aus. Wer private Nutzung duldet, schwächt die eigene Anspruchsposition erheblich (§§ 2, 3 GeschGehG; bei vorsätzlichen Verstößen drohen strafrechtliche Folgen, § 23 GeschGehG).

d) Mitbestimmung nach BetrVG
Die Einführung und Anwendung von KI-Tools, Logging, Proxy-Sperren oder DLP-Regeln ist typischerweise mitbestimmungspflichtig (§ 87 Abs. 1 Nr. 1, 6 BetrVG). Ohne Betriebsvereinbarung sind sowohl Verbote als auch „Erlaubnis mit Auflagen“ angreifbar.

e) EU-AI-Act (Ausblick)
Der AI Act regelt Pflichten von Anbietern, Inverkehrbringern und Nutzern („Deployern“) risikobehafteter KI. Erste Verbote gelten seit Februar 2025; Verpflichtungen für General-Purpose-AI und weitere Stufen greifen stufenweise ab August 2025/2026. Für Unternehmen heißt das: Prozesse zur Modell-Kennzeichnung, Risikobewertung, Logging und Incident-Handling werden Standard – improvisierte Privatnutzung passt nicht in dieses Compliance-Raster.

Praxisanker: Die EDPB-ChatGPT-Taskforce betont Transparenz, Rechtsgrundlagen, Datenrichtigkeit und Minimierung – genau die Felder, die bei privater Nutzung strukturell unterlaufen werden.

Typische Risiko-Szenarien – und wie sie entstehen

Szenario 1: „Nur mal schnell prüfen lassen“
Ein Account Manager kopiert Kundendaten in einen Prompt, um einen Tonalitäts-Check zu erhalten. Problem: Personenbezug, ggf. besondere Kategorien, keine AV-Grundlage, unbekannte Transferpfade. Ergebnis: Verstoß gegen Art. 5, 6, 28, 32 DSGVO; Geheimnisschutz gefährdet.

Szenario 2: Pitch-Konzept mit vertraulichen Zahlen
Eine Kreativdirektion validiert Preisblätter, Marge und Produktroadmap über den privaten KI-Account. Diese Informationen sind regelmäßig Geschäftsgeheimnisse. Ohne angemessene Maßnahmen (§ 2 Nr. 1 b GeschGehG) entfällt der Schutz – das Unternehmen sägt an den eigenen Ansprüchen.

Szenario 3: Code-Snippets und Git-Links
Ein Entwickler lässt sich via Privat-Tool Code erklären und hängt zur Kontextualisierung Git-Links an. Neben möglichen Lizenz-/Urheberrisiken kann schon der Link Geheimnisse offenbaren (Repo-Struktur, Branch-Namen, Tickets). Je nach Anbieter gelangen Meta-/Zugriffsdaten in Drittländer.

Szenario 4: HR-Texte mit Beschäftigtendaten
HR generiert Arbeitszeugnisse via Privataccount, speist dabei interne Leistungsdaten ein. Beschäftigtendaten unterliegen strengen Regeln; Einwilligungen im Arbeitsverhältnis sind problematisch, erst recht, wenn nicht klar ist, wo die Daten landen.

Szenario 5: Monitoring „aus Versehen“
Die IT versucht, Privatnutzung zu unterbinden, aktiviert aber ohne BV ein Proxy-Logging, das Eingaben mitschneidet. Das ist eine technische Einrichtung i. S. d. § 87 Abs. 1 Nr. 6 BetrVG – ohne Mitbestimmung heikel.

Szenario 6: Falschaussagen im Kundenprojekt
Ein privat genutztes KI-Tool halluziniert fachliche Inhalte. Ohne dokumentierte Quellen-/Review-Pflicht und ohne Versionierung lässt sich Sorgfalt nicht belegen; vertragliche Haftungsrisiken eskalieren.

Verbieten oder kontrolliert erlauben? – Ein Governance-Modell, das funktioniert

Es gibt zwei belastbare Wege: (A) klares Verbot mit technischer Durchsetzung oder (B) „Secure Enablement“ über freigegebene Unternehmens-Konten. Mischformen erzeugen Reibung.

Klares Verbot der privaten KI-Nutzung für Unternehmenszwecke

Ziele: Schutz von personenbezogenen Daten, Wahrung von Geschäftsgeheimnissen, Einhaltung von Mitbestimmung und Vertragsketten.

Bausteine:

  1. Policy: Allgemeines Verbot der Nutzung privater KI-Accounts zu Unternehmenszwecken; Verbot, personenbezogene Daten, Kundendaten, Quellcode, vertrauliche Dokumente und Non-Public-Roadmaps in externe Tools einzugeben. Bezug auf Art. 5, 6, 28, 32, 44 ff. DSGVO und § 2 Nr. 1 b GeschGehG.
  2. Technik: DNS/Proxy-Sperren für bekannte KI-Domains; DLP-Regeln (Copy-Paste-Block für sensible Klassen), Secrets-Scanner; Browser-Policies; Mobile-Device-Management.
  3. Organisation: Schulungen mit Negativ-/Positivbeispielen, Hinweisgeberschnittstelle für Incidents; definierter Freigabe-Prozess für Ausnahmen.
  4. Arbeitsrecht: Durchsetzung über Direktionsrecht (§ 106 GewO) + Vertragsklauseln; abgestimmt mit BR (BV nach § 87 Abs. 1 Nr. 1, 6 BetrVG).

Pro & Contra: Ein Verbot ist rechtssicher und schnell kommunizierbar, aber innovations- und effizienzhemmend.

„Secure Enablement“ – kontrolliertes Erlauben, aber richtig

Ziele: Produktivitätsgewinne nutzen, ohne Datenschutz- und Geheimnisschutz zu opfern.

Bausteine (Mindeststandard):

  1. Freigegebene Anbieter & Lizenzen
    Nur Enterprise-Verträge mit AVV nach Art. 28 DSGVO, dokumentierten TOMs (Art. 32), Opt-out vom Training, klarer Datenresidenz, eindeutigen Löschfristen und Support-SLAs. Für US-Anbieter: DPF-Zertifizierung oder SCCs + TIA (Art. 44 ff. DSGVO).
  2. Identitäten & Zugriff
    SSO/MFA, rollenbasierte Berechtigungen, Tenant-Isolation, Logging, Key-Management; keine Privataccounts.
  3. Use-Case-Katalog
    Erlaubt: generische Textoptimierung ohne Personenbezug, Boilerplates, Code-Erklärungen mit synthetischen Beispielen.
    Verboten: Personenbezogene Daten, Kundendossiers, vertrauliche Finanzzahlen, ungeklärte IP-Assets, Gesundheitsdaten, Betriebs-/Geschäftsgeheimnisse.
    Gelbzone (nur mit Freigabe/DPIA): interne Auswertungen mit Pseudonymisierung, produktionsnahe Prototypen.
  4. Prompt-Hygiene & Output-Review
    Pflicht-Hinweise gegen das Teilen sensibler Inhalte; Red-Flag-Liste; Vier-Augen-Freigabe bei externer Nutzung; Quellennachweise und Versionierung. EDPB-Leitlinien (Transparenz, Richtigkeit) werden so organisatorisch verankert.
  5. Betriebsvereinbarung
    Regeln zu Einsatz, Logging, Zweckbindung, Löschfristen, Schulungen, Incident-Prozessen, Mitbestimmung; klare Abgrenzung zu Leistungs-/Verhaltenskontrollen (kein „Mikro-Monitoring“).
  6. DPIA & Risiko-Register
    Vorab-Bewertung (Art. 35 DSGVO) je sensiblen Use-Case; Zuordnung von Verantwortlichkeiten; jährliche Re-Zertifizierung der Anbieter.
  7. AI-Act-Readiness
    Kennzeichnung „KI-gestützt erstellt“, Risikobewertungen, Logging, Datenquellen-Transparenz – abgestimmt auf die jeweils einschlägigen Pflichten und Übergangsfristen.

Pro & Contra: Hohe Sicherheit bei gleichzeitiger Nutzbarkeit, aber Einführungsaufwand (Technik, Verträge, BV).

Musterbausteine für Richtlinie, Verträge und Technik

Hinweis: Formulierungen sind als praxisnahe Bausteine gedacht und müssen an Unternehmensgröße, Branche, Betriebsratssituation und bestehende Policies angepasst werden.

Policy-Grundsatz

  1. Geltungsbereich und Ziel
    Diese Richtlinie regelt die dienstliche Nutzung von KI-Systemen. Private Accounts von Mitarbeitenden dürfen nicht zur Verarbeitung von Unternehmensinformationen oder personenbezogenen Daten eingesetzt werden. Ziel ist die Einhaltung von Datenschutz (insb. Art. 5, 6, 28, 32, 35, 44 ff. DSGVO) sowie der Schutz von Geschäftsgeheimnissen (§ 2 Nr. 1 b GeschGehG).
  2. Kategorisierung von Informationen
    Informationen werden in Klassen Öffentlich, Intern, Vertraulich, Streng Vertraulich eingeteilt. Eingaben in KI-Systeme sind nur für die Klassen „Öffentlich“ und „Intern“ zulässig, sofern keine Personenbezüge bestehen. „Vertraulich“/„Streng Vertraulich“ sind grundsätzlich ausgeschlossen.
  3. Verbotene Inhalte
    Es ist untersagt, personenbezogene Daten (einschließlich besonderer Kategorien i. S. d. Art. 9 DSGVO), Kundendaten, Quellcode, Passwörter, Zugangs-Tokens, Finanz-/Preislisten, Roadmaps, interne Rechtsdokumente oder vertrauliche Drittdaten in KI-Systeme einzugeben.
  4. Zulässige Nutzung
    Erlaubt sind generische Formulierungs-, Strukturierungs- und Ideations-Hilfen ohne Personenbezug, mit freigegebenen Unternehmenslizenzen und Opt-out vom Training.
  5. Freigabeverfahren
    Nicht abgedeckte Use-Cases bedürfen vorab der Freigabe durch Datenschutz, Informationssicherheit und – soweit einschlägig – des Betriebsrats (DPIA-Pflicht prüfen).
  6. Review und Kennzeichnung
    Von KI erstellte Inhalte werden stets durch Fachpersonen geprüft; bei externer Verwendung erfolgt eine Kennzeichnung, sofern gesetzlich geboten oder vertraglich zugesichert.

Vertragsbausteine

Auftragsverarbeitung (Art. 28 DSGVO) – Mindestpunkte gegenüber dem KI-Anbieter:

  • Gegenstand/Art/Zweck der Verarbeitung; Kategorien von Daten/Betroffenen; Dauer.
  • TOMs (u. a. Verschlüsselung in Ruhe/Transport, Mandantentrennung, Schlüsselverwaltung, Rollenmodelle, Incident-Handling, Sub-Processor-Genehmigung).
  • Unterauftragsverarbeiter: Liste, Vorab-Genehmigungsverfahren, Informationspflichten bei Änderungen.
  • Datenlöschung/-rückgabe: Fristen, Formate, Nachweis.
  • Audit- und Informationsrechte; Unterstützung bei Betroffenenrechten, DPIA, Meldungen.
  • Drittlandtransfers: DPF-Zertifizierung oder SCCs + TIA, ergänzende Maßnahmen.

Tipp: Viele KI-Enterprise-Angebote bieten Training-Opt-out, Datenresidenz und Zero-Retention-Modi. Ohne diese Optionen kein Einsatz für vertrauliche Daten.

Betriebsvereinbarung

  1. Zweck und Geltung: Effizienzgewinne durch definierte KI-Anwendungen, kein Leistungs-/Verhaltensprofiling.
  2. Zulässige Tools/Use-Cases: Whitelist, Change-Management.
  3. Datenschutz/TOMs: Logging-Umfang, Pseudonymisierung, Löschkonzept, Zugriff nur für definierte Rollen.
  4. Transparenz/Information: Unterrichtung der Belegschaft, Dokumentation, Schulungen.
  5. Kontrolle/Reporting: Aggregiertes Nutzungsreporting, keine Einzelüberwachung; Verfahren bei Verstößen; Incident-Management.
  6. Evaluation: Überprüfung nach 12 Monaten oder bei Gesetzesänderungen (AI-Act-Roadmap berücksichtigen).

Technische Schutzmaßnahmen

  • Identitäten: SSO/MFA, Conditional Access, rollenbasierte Freigaben.
  • Datenfluss-Kontrolle: DLP-Regeln im Browser/Endgerät, Clipboard-Kontrolle für sensible Klassen, Secret-Scanner in IDEs/Repos.
  • Netzwerk: Proxy-Freigabe nur für Whitelist-Domains der freigegebenen Anbieter; Block für bekannte Public-KI-Endpoints.
  • Mandantenschutz: Getrennte Tenants, Schlüsselhoheit; Logging mit datensparsamer Pseudonymisierung.
  • Sandboxing: Interne „KI-Sandboxes“ mit synthetischen/entpersonalisierten Daten für Experimente.
  • Lifecycle: Versionskontrolle für Prompts/Outputs, verbindliche Review-Checklisten, Archivierung nach Aufbewahrungsfristen.

5.5 Schulung & Kommunikation

  • Fallbeispiele statt Paragrafenwüste: Was darf in Prompts – was nicht?
  • „Red Flags“: Personenbezug, Kundenlisten, Preismodelle, Quellcode, Geheimabsprachen, Gesundheitsinfos.
  • Handlungsalternativen: Interne Templates, Pseudonymisierung, synthetische Dummies, sichere Unternehmens-Modelle.
  • Meldewege: Niedrigschwellige Incident-Meldung („falscher Prompt“), keine Angst vor Fehlerkultur – aber klar geregelte Abhilfe.

Fazit

Wer private KI-Nutzung für Unternehmenszwecke zulässt, entfacht ein Bündel an Rechts- und Sicherheitsrisiken: fehlende AV-Verträge, unklare Drittlandtransfers, Verlust des Geheimnisschutzes, betriebsverfassungsrechtliche Konflikte und mangelnde Nachweisbarkeit von Sorgfalt. Zwei Wege sind belastbar: konsequentes Verbot (mit Technik- und Schulungsunterstützung) oder ein kontrolliertes Enablement über Unternehmenslizenzen, saubere Verträge, TOMs, Betriebsvereinbarung und klare Use-Case-Grenzen. In beiden Modellen gilt: Datenschutzprinzipien operationalisieren, Geheimnisschutz aktiv gestalten und AI-Act-Readiness mitdenken – dann bleibt Produktivität ohne Compliance-Kollateralschäden möglich.

 

Marian Härtel
Author: Marian Härtel

Marian Härtel ist Rechtsanwalt und Fachanwalt für IT-Recht mit einer über 25-jährigen Erfahrung als Unternehmer und Berater in den Bereichen Games, E-Sport, Blockchain, SaaS und Künstliche Intelligenz. Seine Beratungsschwerpunkte umfassen neben dem IT-Recht insbesondere das Urheberrecht, Medienrecht sowie Wettbewerbsrecht. Er betreut schwerpunktmäßig Start-ups, Agenturen und Influencer, die er in strategischen Fragen, komplexen Vertragsangelegenheiten sowie bei Investitionsprojekten begleitet. Dabei zeichnet sich seine Beratung durch einen interdisziplinären Ansatz aus, der juristische Expertise und langjährige unternehmerische Erfahrung miteinander verbindet. Ziel seiner Tätigkeit ist stets, Mandanten praxisorientierte Lösungen anzubieten und rechtlich fundierte Unterstützung bei der Umsetzung innovativer Geschäftsmodelle zu gewährleisten.

Weitere spannende Blogposts

OLG Naumburg zum IP Blocking bei Unterlassungsurteilen

ITMediaLaw: Http3 auf Litespeed Server
27. Juli 2020

Anders als noch vor einigen Jahren das Hanseatische Oberlandesgericht in einem von mir vertretenen Fall, entschied das OLG Naumburg vor...

Mehr lesenDetails

Urheberrecht und Vereinslogos – Ein Urteil mit Implikationen z.B Esport-Vereine

EuGH: Generalanwalt bewertet Sampling als Urheberrechtsverletzung
14. Juli 2023

Worum geht es? Ein kürzlich ergangenes Urteil des Oberlandesgerichts Frankfurt am Main (OLG) könnte weitreichende Auswirkungen auf Vereine und Organisationen...

Mehr lesenDetails

Video: Verträge sind zum Vertragen da

YouTube: Was tun bei Urheberrechts-Erpressungen?
5. Februar 2019

https://www.youtube.com/watch?v=185qxDcPeVQ   Mein heutiges Video zum Thema "Verträge sind zum Vertragen da!" oder "Warum auch Streamer mit schriftlichen Verträgen arbeiten...

Mehr lesenDetails

Achtung bei Versprechen im Gegenzug für Retweets oder ähnliches

Achtung bei Versprechen im Gegenzug für Retweets oder ähnliches
18. November 2019

Die Situation Ich habe ja schon oft geschrieben, dass man als auf IT-Recht spezialisierter Rechtsanwalt und im Besonderen als Rechtsanwalt,...

Mehr lesenDetails

Datenschutz: UK bald unsicheres Drittland?

LG München: Datenschutzeinwilligung auf Datingplattform
21. Januar 2019

Der Brexit wird Rechtsanwälte, Behörden und Gerichte wohl noch lange beschäftigen. Gerade erst habe ich in diesem Artikel auf die...

Mehr lesenDetails

Der Rechtsfragen Bot auf ITMediaLaw.com: Jetzt noch smarter und hilfreicher!

Schlüsselüberlegungen beim Anbieten eines KI-basierten Chatbots
15. September 2023

Was ist neu? Content-Awareness Der Bot hat bereits eine Content-Awareness-Funktion, die es ihm ermöglicht, den Kontext einer Anfrage zu verstehen....

Mehr lesenDetails

Verbraucherschutz und Computerspiele in Italien

Verbraucherschutz und Computerspiele in Italien
27. September 2019

Folgender Artikel wurde ursprünglich von Andrea Rizzi von www.insightlegal.it erstellt und wird nach Absprache von mir hier in Deutsch und in angepasster Version...

Mehr lesenDetails

Esport als Teil des Hochschulsports in Hannover?

Esport als Teil des Hochschulsports in Hannover?
19. November 2018

Dass der Hochschulsport der Leibniz-Uni seit Oktober erstmals zwei Kurse im E-Sport anbietet, liegt nicht zuletzt an Jannik Oppenborn (22)....

Mehr lesenDetails

Juristische Aspekte von Equity-Deals in Startups

iStock 1405433207 scaled
13. Februar 2025

Equity-Deals sind ein zentraler Bestandteil der Finanzierung und Entwicklung von Startups. Sie ermöglichen es Gründern, Kapital zu beschaffen, während Investoren...

Mehr lesenDetails
Digitalisierung der Vertragserstellung und Mandantenkommunikation
Sonstiges

Vibecoding, Haftung und die Verantwortung von Agenturen beim Einsatz künstlicher Intelligenz

10. November 2025

Softwareentwicklung verändert sich radikal. Was über Jahrzehnte das präzise Schreiben von Code war, wird zunehmend durch Kommunikation ersetzt. „Vibecoding“ beschreibt...

Mehr lesenDetails
E-Sport endlich gemeinnützig? Was der Regierungsentwurf zum Steueränderungsgesetz 2025 wirklich bringt

Agile-Entwicklungsverträge in der Praxis

29. Oktober 2025
ChatGPT und Rechtsanwälte: Mitschnitte der Auftaktveranstaltung von Weblaw

Private KI-Nutzung im Unternehmen

24. Oktober 2025
Lego-Baustein weiterhin als Geschmacksmuster geschützt

App-Käufe, In-App-Käufe und Umsatzsteuer

21. Oktober 2025
DSGVO

Was gehört in einen AVV? Auftragsverarbeitungsvertrag nach Art. 28 DSGVO

17. Oktober 2025

Produkte

  • Videoberatung via Microsoft Teams 60 Minuten – Flexibel, unkompliziert und individuell Videoberatung via Microsoft Teams 60 Minuten – Flexibel, unkompliziert und individuell 327,25 €
  • Effiziente Arbeit mit KI in Kanzleien – Praxiswissen für die tägliche Mandatsarbeit Effiziente Arbeit mit KI in Kanzleien – Praxiswissen für die tägliche Mandatsarbeit
    Bewertet mit 5.00 von 5

    geprüfte Gesamtbewertungen

    49,99 €

    inkl. MwSt.

  • Videoberatung via Microsoft Teams 30 Minuten – Schnell, unkompliziert und fokussiert Videoberatung via Microsoft Teams 30 Minuten – Schnell, unkompliziert und fokussiert 163,63 €
  • Absichtserklärung (Letter of Intent) für Startup-Investments Absichtserklärung (Letter of Intent) für Startup-Investments 5,99 € Ursprünglicher Preis war: 5,99 €0,00 €Aktueller Preis ist: 0,00 €.
  • Praxisleitfaden Kanzleimarketing 2025 Digitale Sichtbarkeit und Mandantengewinnung für Anwält:innen Praxisleitfaden Kanzleimarketing 2025 Digitale Sichtbarkeit und Mandantengewinnung für Anwält:innen 49,99 €

    inkl. MwSt.

Podcastfolge

Die Rolle des IT-Rechtsanwalts

Die Rolle des IT-Rechtsanwalts

5. September 2024

In dieser spannenden Podcast-Episode tauchen wir ein in die faszinierende Welt der IT-Startups und erfahren, warum ein erfahrener Rechtsanwalt für...

Mehr lesenDetails
Rechtliche Herausforderungen innovativer Geschäftsmodelle

Rechtliche Herausforderungen innovativer Geschäftsmodelle

26. September 2024
Web3, Blockchain und Recht – Eine kritische Bestandsaufnahme

Web3, Blockchain und Recht – Eine kritische Bestandsaufnahme

25. September 2024
Legal challenges when implementing confidential computing: data protection and encryption in the cloud

Smart Contracts und Blockchain

22. Dezember 2024
Auf der dunklen Seite? Ein Rechtsanwalt im Spannungsfeld innovativer Startups

Auf der dunklen Seite? Ein Rechtsanwalt im Spannungsfeld innovativer Startups

25. September 2024

Video

Mein transparente Abrechnung

Mein transparente Abrechnung

10. Februar 2025

In diesem Video rede ich ein wenig über transparente Abrechnung und wie ich kommuniziere, was es kostet, wenn man mit...

Mehr lesenDetails
Faszination zwischen und Recht und Technologie

Faszination zwischen und Recht und Technologie

10. Februar 2025
Meine zwei größten Herausforderungen sind?

Meine zwei größten Herausforderungen sind?

10. Februar 2025
Was mich wirklich freut

Was mich wirklich freut

10. Februar 2025
Was ich an meinem Job liebe!

Was ich an meinem Job liebe!

10. Februar 2025
  • Datenschutzerklärung
  • Impressum
  • Kontaktaufnahme
  • Über Rechtsanwalt Marian Härtel
Marian Härtel, Rathenaustr. 58a, 14612 Falkensee, info@itmedialaw.com

Marian Härtel - Rechtsanwalt für IT-Recht, Medienrecht und Startups, mit einem Fokus auf innovative Geschäftsmodelle, Games, KI und Finanzierungsberatung.

Willkommen zurück!

Loggen Sie sich unten in Ihr Konto ein

Haben Sie Ihr Passwort vergessen? Anmeldung

Neues Konto erstellen!

Füllen Sie die nachstehenden Formulare aus, um sich zu registrieren

Alle Felder sind erforderlich. Einloggen

Ihr Passwort abrufen

Bitte geben Sie Ihren Benutzernamen oder Ihre E-Mail-Adresse ein, um Ihr Passwort zurückzusetzen.

Einloggen
  • Informationen
    • Leistungen
      • Betreuung und Beratung von Agenturen
      • Vertragsprüfung- und erstellung
      • Beratung zum Games-Recht
      • Beratung für Influencer und Streamer
      • Beratung im E-Commerce
      • Beratung zu DLT und Blockchain
      • Rechtsberatung im Gesellschaftsrecht
      • Legal Compliance und Gutachten
      • Outsourcing – für Unternehmen oder Kanzleien
      • Buchung als Speaker
    • Schwerpunkte
      • Focus auf Startups
      • Investmentberatung
      • Unternehmensrecht
      • Kryptowährungen, Blockchain und Games
      • KI und SaaS
      • Streamer und Influencer
      • Games- und Esportrecht
      • IT/IP-Recht
      • Kanzlei für GMBH,UG, GbR
      • Kanzlei für IT/IP und Medienrecht
    • Idealer Partner
    • Über Rechtsanwalt Marian Härtel
    • Schnell und flexibel erreichbar
    • Prinzipien als Rechtsanwalt
    • Warum Rechtsanwalt und Unternehmensberater?
    • Der Alltag eines IT-Rechtsanwalts
    • Wie kann ich Mandanten helfen?
    • Testimonials
    • Team: Saskia Härtel – WER BIN ICH?
    • Agile und leane Kanzlei
    • Preisübersicht
    • Sonstiges
      • AGB
      • Datenschutzerklärung
      • Widerrufserklärung
      • Impressum
  • News
    • Glosse / Meinung
    • Recht im Internet
    • Onlinehandel
    • Recht und Computerspiele
    • Recht und Esport
    • Blockchain und Web 3 Recht
    • Datenschutzrecht
    • Urheberrecht
    • Arbeitsrecht
    • Wettbewerbsrecht
    • Gesellschaftsrecht
    • EU-Recht
    • Jugendschutzrecht
    • Steuerrecht
    • Sonstiges
    • Intern
  • Podcast
    • ITMediaLaw Kurz-Podcast
    • ITMediaLaw Podcast
  • Wissen
    • Gesetze
    • Juristische Begriffe
    • Vertragstypen
    • Klauseltypen
    • Finanzierungsformen und Begriffe
    • Juristische Mittel
    • Behörden / Institutionen
    • Gesellschaftsformen
    • Steuerrecht
    • Konzepte
  • Videos
    • Informationsvideos – über Marian Härtel
    • Videos – über mich (Couch)
    • Blogpost – einzelne Videos
    • Videos zu Dienstleistungen
    • Shorts
    • Podcast Format
    • Drittanbietervideos
    • Sonstige Videos
  • Kontaktaufnahme
  • Shop / Downloads / Community
    • Community / Login
      • Profilverwaltung
      • Registrieren
      • Login
      • Foren
      • Passwort vergessen?
      • Passwort ändern
      • Passwort zurücksetzen
    • Downloads und Dienstleistungen
      • Beratung
      • Seminare
      • E-Books
      • Freebies
      • Vertragsmuster
      • Bundle
    • Profil / Verwaltung
      • Bestellungen
      • Downloads
      • Rechnungsadresse
      • Zahlungsarten
    • Kasse
    • Warenkorb
    • Support
    • FAQ Shop
  • en English
  • de Deutsch
Kostenlose Kurzberatung