Zum Inhalt springen
Menü
Zeitfresser-Profil

KI-Richtlinie für Unternehmen: Muster und Vorlage 2026

Eine KI-Richtlinie legt fest, welche KI-Werkzeuge Ihr Team mit welchen Daten nutzen darf und wer neue Werkzeuge freigibt. Kein Gesetz schreibt sie Unternehmen ausdrücklich vor. Sie ist aber der naheliegende Weg, DSGVO und KI-Kompetenz nach Art. 4 AI Act im Alltag umzusetzen. Unser Muster mit Ampel, Freigabeantrag und Kenntnisnahme laden Sie direkt herunter.13

Dokument, Ampel und Unterschrift als Strichsymbole, die Ampel hervorgehoben.
Abbildung 1Von der Regel zur Freigabe: KI-Richtlinie mit Ampel. Schematische Darstellung.
Inhalt15 Kapitel

„Eine KI-Richtlinie muss im Alltag eine Frage schnell beantworten: Darf ich das hier eingeben? Deshalb steht in unserem Muster die Ampel im Zentrum, mit Beispielen aus Vertrieb, Buchhaltung und Personal. Wer die Antwort sofort findet, nutzt den freigegebenen Zugang und nicht das private Konto.“

Benjamin Wünsche, CEO & SystemarchitektAus der Praxis

Was ist eine KI-Richtlinie?

Eine KI-Richtlinie ist eine interne Regel für den Umgang mit KI-Werkzeugen wie ChatGPT, Claude oder Microsoft Copilot. Sie legt fest, welche Werkzeuge erlaubt sind, welche Daten hinein dürfen, wer Ergebnisse kontrolliert und wer Neues freigibt. Manche Betriebe sprechen auch von KI-Richtlinien im Plural oder von einer Nutzungsrichtlinie.

Oft ist der Anlass ganz praktisch. Eine Mitarbeiterin fragt, ob sie ein Angebot mit ChatGPT umformulieren darf, oder der Betriebsrat will wissen, welche Daten an wen gehen. Ohne schriftliche Regel beantwortet jede Führungskraft das anders.

Davon zu unterscheiden ist der Hinweis auf einer Website, dass Texte mit KI entstanden sind. Die Richtlinie richtet sich nach innen, an Ihr Team. Gibt es einen Betriebsrat, stimmen Sie sie mit ihm ab, bevor sie gilt.

Ist eine KI-Richtlinie für Unternehmen Pflicht?

Ein Gesetz, das ausdrücklich eine KI-Richtlinie verlangt, gibt es nicht. Mehrere Pflichten lassen sich ohne schriftliche Regeln aber schwer erfüllen und noch schwerer nachweisen. Die Richtlinie bündelt sie an einer Stelle.

Der AI Act verlangt in Art. 4 von Unternehmen, die KI einsetzen, Maßnahmen zur Förderung der KI-Kompetenz ihres Personals. Eine Richtlinie zusammen mit einer kurzen Einweisung ist dafür der naheliegende Weg.1

Die DSGVO verlangt, dass Sie die Einhaltung ihrer Grundsätze nachweisen können. Nach Art. 24 setzen Sie dafür geeignete technische und organisatorische Maßnahmen um, soweit angemessen auch eigene Datenschutzvorkehrungen. Schriftliche Regeln für KI-Werkzeuge können ein Teil davon sein.3

Auch Ihre Geschäftsgeheimnisse hängen an Regeln. Gesetzlichen Schutz genießt eine Information nur, wenn Sie angemessene Geheimhaltungsmaßnahmen getroffen haben. Eine Regel, welche vertraulichen Informationen in welches Werkzeug dürfen, kann dazu gehören.4

Was gehört in eine KI-Richtlinie?

Eine brauchbare Richtlinie passt auf wenige Seiten und beantwortet die Fragen, die im Alltag aufkommen. Die Tabelle zeigt die Abschnitte unseres Musters und was jeder davon regelt. Dazu kommen zwei Anhänge: ein Antrag für neue Werkzeuge und eine Kenntnisnahme zum Unterschreiben.

Die meiste Arbeit steckt in der Werkzeugliste und in der Ampel für die Daten. Die übrigen Abschnitte passen Sie vor allem über die Platzhalter an: Namen, Rollen und Fristen.

Tabelle 1Die Abschnitte der Muster-Richtlinie
AbschnittWas er regelt
1. ZweckWofür die Richtlinie gilt: KI im Alltag erleichtern und die Daten von Kunden, Beschäftigten und Partnern schützen
2. GeltungsbereichFür wen sie gilt: alle Beschäftigten, Auszubildenden und freien Mitarbeitenden, auf jedem Gerät
3. BegriffeWas als KI-Werkzeug, Eingabe, Ergebnis, personenbezogene Daten und vertrauliche Information gilt
4. Freigegebene WerkzeugeListe mit Werkzeug, Zugang, erlaubter Datenstufe und verantwortlicher Person
5. DatenstufenAmpel: welche Daten in welches Werkzeug dürfen
6. GrundsätzeDer Mensch kontrolliert Ergebnisse, keine automatischen Entscheidungen über Personen, Kennzeichnung, Vertraulichkeit, Rechte Dritter, Einstellungen
7. Nicht erlaubtVerbotene Praktiken, Personalauswahl ohne Freigabe, Zugangsdaten, private Konten
8. EinweisungInhalt und Auffrischung der Einweisung zur KI-Kompetenz, Nachweis der Teilnahme
9. Neue WerkzeugeAntrag und Klärung vor jeder Freigabe
10. VorfälleMeldeweg, wenn Daten im falschen Werkzeug gelandet sind
11. ZuständigkeitenKI-verantwortliche Person, Datenschutz, Betriebsrat, Führungskräfte
12. VerstößeHinweis auf mögliche arbeitsrechtliche Folgen
13. ÜberprüfungWer die Richtlinie in welchem Abstand überarbeitet
14. InkrafttretenAb wann die Richtlinie gilt
Anhang AAntrag auf Freigabe eines KI-Werkzeugs mit Prüfvermerk
Anhang BKenntnisnahme mit Unterschrift

Wie bekommen Sie das Muster für Ihre KI-Richtlinie?

Unter diesem Kapitel laden Sie das Muster herunter, ohne Anmeldung und ohne E-Mail-Adresse. Sie erhalten eine Word-Datei mit Platzhaltern in eckigen Klammern, Ampel, Freigabeantrag und Kenntnisnahme. Wer zuerst lesen möchte, öffnet die PDF-Ansicht. Sie können die Richtlinie auch direkt hier ausfüllen und erhalten sie fertig als PDF und Word-Datei. Ihre Angaben bleiben dabei in Ihrem Browser.

Eine reine PDF-Vorlage reicht für eine KI-Richtlinie im Unternehmen selten, weil Sie Namen, Werkzeuge und Freigaben eintragen müssen. Deshalb ist die Word-Datei die Hauptdatei. Die PDF-Ansicht hilft, wenn Sie das Muster zuerst in der Geschäftsführung besprechen.

Vor dem Muster steht ein kurzer Selbstcheck. Er zeigt, welche Abschnitte der Richtlinie Sie zuerst brauchen. Ihre Antworten bleiben dabei in Ihrem Browser.

Selbstcheck

Wie sicher nutzt Ihr Team KI?

Zwölf Fragen, rund drei Minuten. Ihre Antworten bleiben in Ihrem Browser und werden nicht gespeichert.

Nutzung heute

Frage 1: Wissen Sie, welche KI-Werkzeuge Ihr Team heute nutzt und wofür?
Frage 2: Nutzt Ihr Team KI ausschließlich über geschäftliche Zugänge?
Frage 3: Gibt es für jedes genutzte Werkzeug eine verantwortliche Person?

Verträge und Daten

Frage 4: Haben Sie mit jedem Anbieter, der personenbezogene Daten verarbeitet, einen Auftragsverarbeitungsvertrag?
Frage 5: Ist geklärt, auf welcher Grundlage Daten in die USA übermittelt werden?
Frage 6: Steht der KI-Einsatz in Ihrem Verzeichnis der Verarbeitungstätigkeiten?
Frage 7: Weiß Ihr Team, welche Daten nicht in ein KI-Werkzeug gehören?

Regeln und Kompetenz

Frage 8: Gibt es eine schriftliche KI-Richtlinie?
Frage 9: Hat Ihr Team eine Einweisung zu Chancen, Grenzen und Datenschutz erhalten?
Frage 10: Prüft ein Mensch KI-Ergebnisse, bevor sie verwendet werden?

Mitbestimmung und Risiko

Frage 11: Ist der Betriebsrat einbezogen?
Frage 12: Ist ausgeschlossen, dass KI ohne gesonderte Prüfung für Bewerberauswahl oder Leistungsbewertung genutzt wird?

0 von 12 Fragen beantwortet

Oder Sie füllen die Richtlinie direkt hier aus und erhalten sie fertig als PDF und Word-Datei.

Welche Daten dürfen in welches KI-Werkzeug?

Die Ampel ist der Kern der Richtlinie. Sie beantwortet die Frage, die im Alltag immer wieder kommt: Darf ich das hier eingeben? Im Zweifel gilt die höhere Stufe.

Grün sind Texte ohne Personenbezug und ohne vertrauliche Informationen, erlaubt in jedem freigegebenen Werkzeug. Gelb sind Kunden- und Mitarbeiterdaten in üblichem Umfang. Sie dürfen nur in Werkzeuge, mit deren Anbieter ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO besteht, kurz AVV.3

Rot sind besondere Kategorien wie Gesundheitsdaten nach Art. 9 DSGVO, Berufsgeheimnisse nach § 203 StGB sowie Gehalts- und Bankdaten. Dazu zählt alles, was der Auswahl oder Bewertung von Bewerbern und Beschäftigten dient, denn solche Systeme stuft der AI Act als hohes Risiko ein. Rot ist nur nach vorheriger schriftlicher Freigabe erlaubt, Zugangsdaten schließt das Muster ganz aus.235

Tabelle 2Ampel mit Beispielen je Bereich (redaktionelle Orientierung)

Tabelle seitlich scrollen

BereichGrünGelbRot
GeschäftsführungGliederung für ein Strategiepapier ohne NamenProtokoll einer Kundenbesprechung zusammenfassenUnterlagen zu Verkauf, Übernahme oder Finanzierung
VertriebAllgemeinen Angebotstext formulierenAngebot mit Kundenname und KonditionenMitarbeitende nach Abschlussquote bewerten
BuchhaltungBuchungsregel erklären lassenRechnungen mit Kundendaten abgleichenGehaltsabrechnungen und Bankdaten
PersonalStellenanzeige entwerfenArbeitszeugnis mit Namen formulierenBewerbungen filtern oder bewerten
KundenserviceAntworttext für häufige FragenKundenanfrage mit Namen beantwortenGesundheitsangaben von Kunden
TechnikCode ohne Zugangsdaten erklärenFehlerprotokolle mit PersonenbezugKundendatenbanken (Passwörter und Schlüssel nie)

Quellen zur Tabelle235

Welche KI-Werkzeuge sollten Sie freigeben?

Fragen Sie zuerst offen und ohne Vorwurf, wer heute welche KI-Werkzeuge nutzt und wofür. Sonst bleibt private Nutzung unsichtbar, und Ihre Liste beschreibt nicht den Alltag.

Freigeben sollten Sie nur geschäftliche Zugänge mit AVV. Private Konten wie ChatGPT Plus oder Claude Pro bieten keinen. OpenAI schließt den Vertrag für ChatGPT Business, ChatGPT Enterprise und die API, Anthropic als Teil seiner geschäftlichen Bedingungen, etwa für Claude Team, Enterprise und die API.1112

Tragen Sie jedes Werkzeug mit Zugang, erlaubter Datenstufe und verantwortlicher Person in die Liste ein. KI-Funktionen in vorhandener Software zählen mit, etwa Microsoft 365 Copilot oder ein Assistent in Ihrem CRM. Die Anbieter nennen wir als Beispiele, eine Empfehlung ist damit nicht verbunden.

Siehe auch

Welcher Zugang zu Ihren Daten passtCopilot in Microsoft 365 freigeben

Was sollte die Richtlinie ausdrücklich verbieten?

Verbote sollten kurz und eindeutig sein, damit niemand nachfragen muss. Diese Punkte gehören in jede Richtlinie, weil AI Act oder DSGVO sie untersagen oder weil sie ein hohes Risiko tragen.23

  • Emotionserkennung: Der AI Act verbietet KI, die Emotionen von Menschen am Arbeitsplatz ableitet, außer aus medizinischen Gründen oder Sicherheitsgründen.
  • Personalentscheidungen: Bewerbungen filtern oder Beschäftigte bewerten nur nach vorheriger Freigabe und mit Datenschutz und Betriebsrat. Solche Systeme gelten nach dem AI Act als hochriskant.
  • Automatische Entscheidungen: Über Personen entscheidet ein Mensch. Art. 22 DSGVO gibt Betroffenen das Recht, keiner ausschließlich automatisierten Entscheidung mit rechtlicher Wirkung unterworfen zu werden.
  • Zugangsdaten: Passwörter, Schlüssel und andere Zugangsdaten gehören in kein KI-Werkzeug.
  • Private Konten: Dienstliche Aufgaben laufen nur über freigegebene Zugänge.

Wie hängen KI-Richtlinie und AI Act zusammen?

Die KI-Verordnung der EU, kurz AI Act, regelt KI nach ihrem Risiko. Sie verbietet bestimmte Praktiken, stellt strenge Pflichten für Hochrisiko-Systeme auf und verlangt Transparenz bei KI-Inhalten. Ein Unternehmen, das ChatGPT oder Copilot im Betrieb einsetzt, ist dabei Betreiber.2

In Kraft ist die Verordnung schon, ihre Regeln gelten aber gestaffelt. Die Tabelle zeigt, ab wann was gilt und was das für Ihre Richtlinie heißt.12

Art. 4 hat durch den sogenannten Digital Omnibus eine neue Fassung bekommen. Unternehmen ergreifen Maßnahmen, die die Entwicklung der KI-Kompetenz ihrer Beschäftigten unterstützen, ein bestimmtes Niveau müssen sie nicht garantieren. Eine Schulungspflicht im engen Sinn steht so nicht im Gesetz. Eine Richtlinie mit kurzer Einweisung ist aber die naheliegende Maßnahme.1

Die Kennzeichnung nach Art. 50 betrifft Sie, wenn Ihr Team täuschend echte Bilder, Videos oder Tonaufnahmen mit KI erzeugt. Dasselbe gilt für KI-Texte zu Themen von öffentlichem Interesse, die ohne redaktionelle Kontrolle veröffentlicht werden.2

Tabelle 3AI Act: was für Unternehmen gilt, die KI einsetzen (Stand Oktober 2026)

Tabelle seitlich scrollen

RegelGilt abWas es für Ihre Richtlinie heißt
Inkrafttreten1. August 2024Noch keine eigene Pflicht, die Regeln gelten gestaffelt
Verbote (Art. 5)2. Februar 2025Verbotene Praktiken ausschließen, etwa Emotionserkennung am Arbeitsplatz
KI-Kompetenz (Art. 4)2. Februar 2025, neue Fassung seit 27. Juli 2026Einweisung geben und festhalten, wer teilgenommen hat
Transparenz (Art. 50)2. August 2026Täuschend echte KI-Bilder, -Videos und -Tonaufnahmen kennzeichnen, KI-Texte für die Öffentlichkeit redaktionell kontrollieren
Hochrisiko (Anhang III)2. Dezember 2027Bewerberauswahl und Leistungsbewertung nur nach gesonderter Freigabe

Quellen zur Tabelle12

Siehe auch

Was eine Einweisung nach Art. 4 enthält

Muss der Betriebsrat der KI-Richtlinie zustimmen?

Das hängt davon ab, wie Sie KI bereitstellen. Nach § 87 Abs. 1 Nr. 6 BetrVG bestimmt der Betriebsrat mit, wenn technische Einrichtungen eingeführt werden, die dazu bestimmt sind, Verhalten oder Leistung zu überwachen. Nach der Rechtsprechung des Bundesarbeitsgerichts genügt schon, dass eine Einrichtung objektiv dazu geeignet ist.67

Das Arbeitsgericht Hamburg hat in einem Eilverfahren ein Mitbestimmungsrecht verneint, als Beschäftigte ChatGPT über eigene Konten nutzten und der Arbeitgeber keinen Zugriff auf die Nutzungsdaten hatte. Stellt Ihr Unternehmen die Konten und kann es die Nutzung einsehen, spricht viel für ein Mitbestimmungsrecht.8

Unabhängig davon muss der Arbeitgeber den Betriebsrat nach § 90 BetrVG rechtzeitig über geplante Arbeitsabläufe unterrichten, ausdrücklich einschließlich des Einsatzes von KI, und die Auswirkungen mit ihm beraten. Muss der Betriebsrat KI beurteilen, gilt die Hinzuziehung eines Sachverständigen nach § 80 Abs. 3 BetrVG als erforderlich.910

Stimmen Sie die Richtlinie deshalb vor der Einführung ab. Ohne Betriebsrat informieren Sie das Team, bevor die Regeln gelten, und lassen sich die Kenntnisnahme bestätigen.

Wie setzen Sie die KI-Richtlinie in Kraft?

Ein Muster wird erst zur Regel, wenn Sie es anpassen, abstimmen und ausgeben. Gehen Sie dabei in dieser Reihenfolge vor.

  • Platzhalter ersetzen: Tragen Sie Firma, Datum und verantwortliche Personen in die eckigen Klammern ein.
  • Werkzeuge eintragen: Nehmen Sie in die Werkzeugliste nur Werkzeuge auf, für die ein geschäftlicher Zugang besteht.
  • Stufen festlegen: Bestimmen Sie je Werkzeug, ob es nur für Grün oder auch für Gelb freigegeben ist.
  • Rot-Freigabe benennen: Halten Sie fest, wer Einsätze der Stufe Rot freigibt.
  • Betriebsrat einbinden: Stimmen Sie die Richtlinie vor der Einführung mit dem Betriebsrat ab, falls es einen gibt.
  • Ausgeben und einweisen: Geben Sie die Richtlinie mit der Kenntnisnahme aus und erklären Sie in einer kurzen Einweisung, wie die Ampel funktioniert.

Siehe auch

Einweisung nach Art. 4 vorbereiten

Wie nehmen Sie neue KI-Werkzeuge auf?

Ihr Team wird neue Werkzeuge entdecken und ausprobieren wollen. Damit daraus keine Schatten-IT wird, braucht es einen einfachen Antrag und eine Person, die darüber entscheidet.

Der Antrag im Anhang des Musters fragt nach Werkzeug und Anbieter, Zugang und Tarif, Zweck, Datenstufe, Nutzern und Startdatum. Vor der Freigabe klärt die zuständige Person den AVV, den Ort der Datenverarbeitung und den Eintrag im Verzeichnis der Verarbeitungstätigkeiten. Dazu kommen eine mögliche Datenschutz-Folgenabschätzung und die Beteiligung des Betriebsrats.3

Eine Folgenabschätzung nach Art. 35 DSGVO ist nötig, wenn die Verarbeitung voraussichtlich ein hohes Risiko für die Betroffenen hat. Gehen Daten in ein Land außerhalb der EU, halten Sie die Grundlage der Übermittlung fest, etwa Standarddatenschutzklauseln nach Art. 46 DSGVO. Erst danach kommt das Werkzeug in die Liste.3

Was tun, wenn Daten im falschen Werkzeug gelandet sind?

Es passiert schnell: Eine Kundenliste landet im privaten Chat-Konto, ein Vertrag in einem nicht freigegebenen Übersetzungsdienst. Dann zählt, dass die Meldung schnell und ohne Vorwurf ankommt. Wer Ärger fürchtet, schweigt, und die Frist läuft trotzdem.

Liegt eine Verletzung des Schutzes personenbezogener Daten vor, meldet der Verantwortliche sie unverzüglich der Aufsichtsbehörde. Das entfällt nur, wenn sie voraussichtlich zu keinem Risiko für die Betroffenen führt. Bei voraussichtlich hohem Risiko benachrichtigen Sie zusätzlich die betroffenen Personen, und dokumentieren müssen Sie jeden Fall.3

Tabelle 4Was nach einem Vorfall zu tun ist

Tabelle seitlich scrollen

SchrittFristGrundlage
Interne MeldungSofortIhre Richtlinie, Abschnitt Vorfälle
Meldung an AufsichtUnverzüglich, möglichst binnen 72 Stunden nach BekanntwerdenArt. 33 Abs. 1 DSGVO, entfällt bei voraussichtlich keinem Risiko
Betroffene benachrichtigenUnverzüglichArt. 34 Abs. 1 DSGVO, bei voraussichtlich hohem Risiko
DokumentationBei jedem VorfallArt. 33 Abs. 5 DSGVO, auch ohne Meldung

Quellen zur Tabelle3

Wie oft sollten Sie die Richtlinie aktualisieren?

Bei KI-Werkzeugen ändern sich Tarife, Datenstandorte und Voreinstellungen häufig. Auch das Recht bewegt sich: Der Digital Omnibus hat den AI Act geändert, unter anderem die Regel zur KI-Kompetenz. Eine Richtlinie mit altem Stand beschreibt dann Pflichten, die so nicht mehr gelten.1

Überarbeiten Sie die Richtlinie deshalb aus Anlass: wenn ein Werkzeug dazukommt, ein Anbieter seine Bedingungen ändert oder neue Regeln gelten. Legen Sie zusätzlich einen festen Termin fest, unser Muster schlägt vierteljährlich vor. Die DSGVO verlangt ohnehin, dass Sie Ihre Schutzmaßnahmen erforderlichenfalls überprüfen und aktualisieren.3

Woran erkennen Sie eine gute Vorlage für eine KI-Richtlinie?

Wenn Sie Vorlagen vergleichen, achten Sie zuerst auf Datum und Datenstufen. Seit der neuen Fassung von Art. 4 wirkt eine ältere Vorlage schnell strenger als das Gesetz, etwa wenn sie noch verlangt, ein ausreichendes Maß an KI-Kompetenz sicherzustellen.1

Eine Vorlage, die personenbezogene Daten in KI-Werkzeugen ganz verbietet, passt nicht zu Betrieben, die einen Business-Zugang mit AVV bezahlen. Im Alltag weicht das Team dann auf Umwege aus. Die Tabelle fasst zusammen, worauf es ankommt.

Tabelle 5Woran Sie eine gute Vorlage erkennen
KriteriumWarum es zählt
DatumArt. 4 AI Act hat seit Juli 2026 eine neue Fassung. Ohne Stand sehen Sie nicht, ob die Vorlage das berücksichtigt
DatenstufenStufen zeigen, welche Daten mit welchem Zugang erlaubt sind, statt alles zu verbieten
WerkzeuglisteMit Zugang, Datenstufe und verantwortlicher Person ist klar, was konkret freigegeben ist
FreigabewegEin Antrag für neue Werkzeuge verhindert, dass Werkzeuge ohne Klärung dazukommen
BetriebsratMitbestimmung und Unterrichtung sind eingeplant, bevor die Regeln gelten
VorfälleMeldeweg und Hinweis auf die Frist nach Art. 33 DSGVO stehen in der Vorlage
FormatEine Word-Datei passen Sie schneller an als ein PDF

Quellen zur Tabelle1369

Wie begleiten wir bei AK die Einführung von KI?

Bei AK arbeiten wir nach dem Prinzip AI First: Wiederkehrende Aufgaben prüfen wir zuerst auf eine sichere technische Übernahme. Der Mensch bleibt dort, wo Urteil, Verantwortung oder eine Freigabe nötig sind. Rechtliche, technische und datenschutzbezogene Anforderungen beziehen wir in den konkreten Ablauf ein, bevor etwas in Betrieb geht.

Mit der Richtlinie ist geklärt, wie Ihr Team KI nutzen darf. Offen ist oft, wofür. Welche Aufgaben in Ihrem Büro zuerst an die KI gehen können, besprechen wir im kostenfreien Erstgespräch.

Siehe auch

Unser Ansatz für weniger BüroarbeitWo KI im Mittelstand Zeit spart

Quellen und Stand

Stand: 4. Oktober 2026. Dieser Beitrag und das Muster bieten allgemeine Orientierung zum Einsatz von KI-Werkzeugen in Unternehmen in Deutschland und ersetzen keine Rechtsberatung im Einzelfall. Rechtslage und Anbieterangaben ändern sich, wir aktualisieren den Beitrag vierteljährlich.

  1. 1
    Digital Omnibus zur KI: Verordnung (EU) 2026/1744 (neuer Tab)

    Veröffentlicht am 24.07.2026, in Kraft seit 27.07.2026. Neuer Art. 4: Maßnahmen, die die Entwicklung der KI-Kompetenz unterstützen, ohne ein bestimmtes Niveau zu garantieren. Hochrisiko-Pflichten für Anhang III ab 02.12.2027, für Anhang I ab 02.08.2028. Erwägungsgrund 1: AI Act seit 01.08.2024 in Kraft. Abgerufen am 04.10.2026.

  2. 2
    EU AI Act: Verordnung (EU) 2024/1689 (neuer Tab)

    Art. 3 (Betreiber), Art. 5 Abs. 1 Buchstabe f (Emotionserkennung am Arbeitsplatz), Art. 50 Abs. 4 (Kennzeichnung), Art. 113 (Geltung ab 02.02.2025 und 02.08.2026), Anhang III Nummer 4 (Beschäftigung und Personalmanagement). Abgerufen am 04.10.2026.

  3. 3
    DSGVO: Artikel 5, 9, 22, 24, 28, 30, 33 bis 35 und 46 (neuer Tab)

    Rechenschaftspflicht, besondere Kategorien personenbezogener Daten, automatisierte Entscheidungen, Verantwortung des Verantwortlichen, Auftragsverarbeitung, Verzeichnis von Verarbeitungstätigkeiten, Meldung und Benachrichtigung bei Datenschutzverletzungen, Datenschutz-Folgenabschätzung, Standarddatenschutzklauseln. Abgerufen am 04.10.2026.

  4. 4
    § 2 GeschGehG: Begriffsbestimmungen (neuer Tab)

    Nummer 1 Buchstabe b: Geschäftsgeheimnis ist nur eine Information, die Gegenstand von den Umständen nach angemessenen Geheimhaltungsmaßnahmen durch ihren rechtmäßigen Inhaber ist. Abgerufen am 04.10.2026.

  5. 5
    § 203 StGB: Verletzung von Privatgeheimnissen (neuer Tab)

    Schweigepflicht unter anderem für Ärzte, Rechtsanwälte und Steuerberater. Absatz 3 regelt die Offenbarung gegenüber mitwirkenden Personen. Abgerufen am 04.10.2026.

  6. 6
    § 87 BetrVG: Mitbestimmungsrechte (neuer Tab)

    Absatz 1 Nummer 6: Einführung und Anwendung von technischen Einrichtungen, die dazu bestimmt sind, das Verhalten oder die Leistung der Arbeitnehmer zu überwachen. Abgerufen am 04.10.2026.

  7. 7
    BAG, Beschluss vom 13.12.2016: 1 ABR 7/15 (neuer Tab)

    Für § 87 Absatz 1 Nummer 6 BetrVG genügt, dass eine technische Einrichtung objektiv zur Überwachung geeignet ist. Auf die Absicht des Arbeitgebers kommt es nicht an. Abgerufen am 04.10.2026.

  8. 8
    ArbG Hamburg, Beschluss vom 16.01.2024: 24 BVGa 1/24 (neuer Tab)

    Eilverfahren. Kein Mitbestimmungsrecht, als Beschäftigte ChatGPT über eigene Konten nutzten und der Arbeitgeber keinen Zugriff auf die Nutzungsdaten hatte. Abgerufen am 04.10.2026.

  9. 9
    § 90 BetrVG: Unterrichtungs- und Beratungsrechte (neuer Tab)

    Absatz 1 Nummer 3: rechtzeitige Unterrichtung über die Planung von Arbeitsverfahren und Arbeitsabläufen einschließlich des Einsatzes von Künstlicher Intelligenz. Absatz 2: Beratung über die Auswirkungen auf die Arbeitnehmer. Abgerufen am 04.10.2026.

  10. 10
    § 80 BetrVG: Allgemeine Aufgaben (neuer Tab)

    Absatz 3 Satz 2: Muss der Betriebsrat die Einführung oder Anwendung von Künstlicher Intelligenz beurteilen, gilt insoweit die Hinzuziehung eines Sachverständigen als erforderlich. Abgerufen am 04.10.2026.

  11. 11
    OpenAI: Enterprise-Datenschutz (neuer Tab)

    Zusatz zur Datenverarbeitung (Data Processing Addendum) für ChatGPT Business, ChatGPT Enterprise und die API. Stand der Seite 08.01.2026, abgerufen am 04.10.2026.

  12. 12
    Anthropic: Data Processing Addendum (neuer Tab)

    Bestandteil der Commercial Terms of Service, gültig ab 24.02.2025. Die Commercial Terms nehmen Verbraucherangebote wie claude.ai ausdrücklich aus, für sie gelten die Consumer Terms. Abgerufen am 04.10.2026.