KlarComply
StartWissen › KI-Richtlinie schreiben

Die interne KI-Richtlinie: neun Bestandteile, die hineingehören

Die meisten KI-Richtlinien scheitern nicht daran, dass sie juristisch unsauber wären. Sie scheitern daran, dass niemand sie liest. Hier steht, was hineingehört — und wie Sie sie so schreiben, dass sie im Betrieb tatsächlich wirkt.

Was eine Richtlinie leisten muss

Drei Dinge gleichzeitig: Sie muss Mitarbeitende handlungsfähig machen, das Unternehmen rechtlich absichern und für Außenstehende nachvollziehbar sein. Die meisten Entwürfe erfüllen Punkt zwei und drei und scheitern an Punkt eins.

Faustregel: Wenn eine neue Kollegin die Richtlinie in zehn Minuten liest und danach weiß, was sie darf, ist sie gut. Wenn sie fünfzehn Seiten Juristendeutsch vorfindet, wird sie sie nicht lesen — und dann haben Sie ein Dokument, aber keine gelebte Regel.

Die neun Bestandteile

  1. Geltungsbereich — für wen und für welche Werkzeuge
  2. Freigegebene Werkzeuge — abschließende Liste oder Verweis auf das KI-Inventar
  3. Verbotene Dateneingaben — personenbezogene Daten, Geschäftsgeheimnisse, Daten Dritter unter Vertraulichkeit
  4. Prüfpflicht — menschliche Kontrolle vor jeder Außenwirkung
  5. Kennzeichnungsregel — wann und wie KI-Inhalte gekennzeichnet werden (Art. 50)
  6. Freigabeprozess — wie ein neues Werkzeug beantragt und genehmigt wird, mit zugesagter Frist
  7. Verantwortlichkeiten — wer entscheidet, wer ist Ansprechperson
  8. Vorgehen bei Vorfällen — was tun, wenn doch etwas Sensibles eingegeben wurde
  9. Folgen bei Verstößen — arbeitsrechtlicher Rahmen, verhältnismäßig formuliert

Drei Techniken, die den Unterschied machen

Der Abschnitt, der fast überall fehlt

Die Vorfall-Regel. Was passiert, wenn jemand versehentlich Kundendaten in ein öffentliches KI-Werkzeug eingegeben hat? Ohne klare, angstfreie Regelung meldet das niemand — und Sie erfahren nie davon.

Bewährte Formulierung: „Wer versehentlich vertrauliche Daten eingegeben hat, meldet dies unverzüglich der oder dem KI-Verantwortlichen. Eine unverzügliche Selbstmeldung bleibt arbeitsrechtlich folgenlos. Wir prüfen dann gemeinsam, ob eine Meldepflicht nach Datenschutzrecht besteht.“

Der zweite Satz ist der entscheidende. Ohne ihn bekommen Sie keine Meldungen — und ohne Meldungen können Sie die 72-Stunden-Frist aus Artikel 33 DSGVO nicht einhalten.

Mitbestimmung: der Betriebsrat

Existiert ein Betriebsrat, ist er in aller Regel zu beteiligen — insbesondere bei Regelungen zum Ordnungsverhalten (§ 87 Abs. 1 Nr. 1 BetrVG) und bei Systemen, die zur Verhaltens- oder Leistungsüberwachung geeignet sind (Nr. 6). Letzteres ist bei KI-Werkzeugen schneller erfüllt, als man denkt: Es genügt die objektive Eignung, eine Absicht ist nicht erforderlich.

Praktischer Rat: Beteiligen Sie den Betriebsrat früh und freiwillig, auch wo Sie nicht müssten. Eine gemeinsam entwickelte Richtlinie wird getragen; eine übergestülpte wird umgangen. Bei größeren Einführungen ist eine Betriebsvereinbarung der sauberere Weg.

Die ersten dreißig Tage

Eine Richtlinie, die per Mail verteilt wird, ist tot. Was funktioniert:

Versionierung: die eigentliche Prüferfrage

Jede Änderung bekommt eine Versionsnummer und ein Datum, jede Fassung wird archiviert statt überschrieben, und jede relevante Änderung wird mitgeteilt — mit protokollierter Kenntnisnahme.

Denn ein Prüfer fragt nicht: „Haben Sie eine Richtlinie?“ Er fragt: „Woher weiß ich, dass Ihre Leute die aktuelle Fassung kennen?“ Das ist die Frage, an der die meisten scheitern.

Wann Sie die Richtlinie anfassen müssen

Häufige Fragen

Ist eine KI-Richtlinie gesetzlich vorgeschrieben?

Nicht ausdrücklich. Sie ist aber die praktikabelste Art, die Pflichten aus Artikel 4 und Artikel 50 umzusetzen und nachzuweisen — und sie zählt zugleich als angemessene Geheimhaltungsmaßnahme im Sinne des Geschäftsgeheimnisgesetzes sowie als organisatorische Maßnahme nach Artikel 32 DSGVO.

Muss der Betriebsrat der KI-Richtlinie zustimmen?

In aller Regel ja. § 87 Abs. 1 Nr. 1 BetrVG greift bei Regelungen zum Ordnungsverhalten, Nr. 6 bei Systemen, die zur Verhaltens- oder Leistungsüberwachung geeignet sind. Die bloße Eignung genügt, eine Überwachungsabsicht ist nicht erforderlich.

Wie lang sollte eine KI-Richtlinie sein?

So kurz, dass sie in zehn Minuten gelesen wird. Zwei bis vier Seiten reichen für die meisten Betriebe, wenn sie konkret formuliert sind.

Was ist der häufigste Fehler?

Zwei: abstrakte Formulierungen wie „sensible Daten“ ohne Beispiele aus dem eigenen Betrieb — und das Fehlen einer angstfreien Vorfall-Meldung. Ohne Letztere erfahren Sie von Fehlern nie.

Wo steht Ihr Unternehmen?

Der kostenlose Quick-Check geht zehn Punkte durch — KI-Inventar, Schulungsstand, Transparenzpflichten, Zuständigkeiten. In zwei Minuten, ohne Anmeldung, mit ehrlichem Ergebnis und konkreten Lücken.

Quick-Check starten — kostenlos
Weiterlesen KI-Schulungspflicht → KI-Inventar erstellen → Kennzeichnungspflicht (Art. 50) → EU AI Act für KMU →
Quellen:
§ 87 BetrVG — Mitbestimmungsrechte des Betriebsrats
Artikel 26 KI-VO — Pflichten der Betreiber
Artikel 32 DSGVO — Sicherheit der Verarbeitung
§ 2 GeschGehG — angemessene Geheimhaltungsmaßnahmen
Fachlich geprüft am 26.07.2026 · Stand nach dem Digital Omnibus · Dieser Beitrag ist allgemeine Information und keine Rechtsberatung.
Impressum·Datenschutz·AGB·[email protected]