Schatten-KI im Unternehmen: wie Sie sie finden, eine KI-Nutzungsrichtlinie schreiben und ein freigegebenes Werkzeug anbieten
Eurokommerz, Wien, seit 2006: Private AI/ML · IT Managed Services · Enterprise Training · KI-Hardware & Software
- Schatten-KI (Shadow AI) ist die Nutzung von KI-Werkzeugen für die Arbeit ohne Freigabe durch die IT und den Datenschutzbeauftragten: öffentliche Chatbots mit privaten Konten, KI-Browsererweiterungen, KI-Notizassistenten für Besprechungen, KI-Funktionen in SaaS-Werkzeugen und Coding-Assistenten, die Entwickler selbst bezahlen
- Bei einem privaten Konto gelten die Verbraucherbedingungen: Stand Oktober 2026 erklärt OpenAI, dass es Inhalte aus seinen Diensten für Einzelpersonen wie ChatGPT zum Training seiner Modelle verwenden kann, sofern der Nutzer nicht widerspricht, standardmäßig aber keine aus ChatGPT Business, Enterprise, Edu oder seiner API
- Personenbezogene Daten in einem Prompt auf einem privaten Konto erreichen den Anbieter ohne den Vertrag, den Artikel 28 Absatz 3 DSGVO für eine Verarbeitung im Auftrag des Unternehmens verlangt, und für Übermittlungen in ein Drittland gilt Kapitel V
- Proxy- und DNS-Logs, CASB-Discovery-Berichte, Spesenabrechnungen, Inventare der Browsererweiterungen und OAuth-Freigaben für Apps zeigen, welche KI-Dienste genutzt werden und von welchen Abteilungen
- Praktikable Kontrollen kombinieren ein freigegebenes Werkzeug, DLP für eingefügte Inhalte und Uploads, Warn- oder Sperrseiten für andere KI-Dienste, einen Header zur Workspace-Beschränkung wie den von ChatGPT Enterprise und Schulungen zur KI-Kompetenz nach Artikel 4 der KI-Verordnung
Eurokommerz × Vixen.UNO: Private AI/ML Experten kontaktieren →
Was Schatten-KI ist und wie verbreitet sie ist
Schatten-KI (Shadow AI) ist die Nutzung von KI-Werkzeugen für die Arbeit ohne Freigabe und oft ohne Wissen der IT, der IT-Sicherheit und des Datenschutzbeauftragten. Typische Formen sind öffentliche Chatbots mit privaten Konten, KI-Browsererweiterungen, Notizassistenten, die Videokonferenzen beitreten, in SaaS-Werkzeugen eingeschaltete KI-Funktionen und Coding-Assistenten, die Entwickler selbst bezahlen. Prompts und Dateien verlassen das Unternehmen dann zu Bedingungen, die es nicht geprüft hat, was mit Kundenverträgen und der DSGVO kollidieren kann, und nach Auffassung der Kommission erfasst die Pflicht zur KI-Kompetenz aus der KI-Verordnung (AI Act) Beschäftigte, die solche Werkzeuge für die Arbeit nutzen. Die Antwort darauf sind eine Bestandsaufnahme, eine Nutzungsrichtlinie, technische Kontrollen und ein freigegebenes Werkzeug für dieselben Aufgaben.
Der Cost of a Data Breach Report 2025 von IBM, veröffentlicht am 30. Juli 2025, erfasst Datenschutzverletzungen bei 600 Organisationen. In den Worten von IBM: „Jede fünfte Organisation meldete eine Datenschutzverletzung aufgrund von Schatten-KI, und nur 37 % haben Richtlinien, um KI zu verwalten oder Schatten-KI zu erkennen.“ Eine weltweite Studie unter Leitung der University of Melbourne mit KPMG befragte mehr als 48.000 Menschen in 47 Ländern. Laut einer Pressemitteilung von KPMG vom 9. Mai 2025 gibt fast die Hälfte der Beschäftigten zu, KI auf eine Weise zu nutzen, die gegen Unternehmensrichtlinien verstößt, einschließlich des Hochladens sensibler Unternehmensinformationen in öffentliche KI-Werkzeuge.
Risiken der Schatten-KI: wohin Prompts und Uploads gehen
Was mit einem Prompt geschieht, hängt mehr vom Kontotyp ab als vom Anbieter. Das Help Center von OpenAI, abgerufen am 6. Oktober 2026, sagt zu den Diensten für Einzelpersonen wie ChatGPT: „Wir können Ihre Inhalte verwenden, um unsere Modelle zu trainieren“, sofern der Nutzer nicht unter Settings, Data controls die Option Improve the model for everyone ausschaltet. OpenAI ergänzt, dass auch nach einem Opt-out ein Gespräch, das der Nutzer mit Daumen hoch oder Daumen runter bewertet, zur Verbesserung seiner Modelle genutzt werden kann. Für ChatGPT Business, Enterprise, Edu und seine API werden Eingaben und Ausgaben nach Angaben von OpenAI standardmäßig nicht zur Verbesserung seiner Modelle verwendet. Bei einem privaten Konto liegt die Einstellung beim Mitarbeiter, und das Unternehmen kann sie weder prüfen noch durchsetzen.
Der Gemini Apps Privacy Hub von Google für private Google-Konten, abgerufen am 6. Oktober 2026, bittet Nutzer, keine vertraulichen Informationen einzugeben, „von denen Sie nicht möchten, dass ein Prüfer sie sieht“, und gibt an, dass von menschlichen Prüfern geprüfte Chats bis zu drei Jahre lang aufbewahrt werden, auch wenn der Nutzer die Aktivität löscht. Die überarbeiteten Orientierungshilfen des Europäischen Datenschutzbeauftragten (EDSB) zu generativer KI vom 28. Oktober 2025, verfasst für die EU-Institutionen, beschreiben den Mechanismus: „Sobald sie im Produktivbetrieb sind, nutzen einige Systeme die durch die Interaktion mit Nutzern gewonnenen Eingabedaten als neuen Trainingsdatensatz, um das Modell zu verfeinern.“
Laut der ENISA Threat Landscape 2026, veröffentlicht im September 2026, werden KI-Anwendungen und ihre Ökosysteme „zunehmend zu Angriffszielen, insbesondere wenn sie Zugriff auf Dateien, Zugangsdaten, Browser-Sitzungen oder Entwicklungsumgebungen haben“. Eine KI-Browsererweiterung, die jede Seite liest, oder ein Notizassistent, der mit Postfächern und Kalendern verbunden ist, hat diesen Zugriff, und die Dokumente und E-Mails, die er liest, können eingeschleuste Anweisungen enthalten, wie unser Artikel zu Prompt Injection und LLM-Sicherheit erklärt.
DSGVO, Kundenverträge und die Pflicht zur KI-Kompetenz nach dem AI Act
Das Unternehmen ist in der Regel Verantwortlicher für die personenbezogenen Daten, mit denen seine Beschäftigten bei der Arbeit umgehen, und wer sie in einen Chatbot einfügt, legt sie dem Anbieter gegenüber offen. Mit einem privaten Konto hat das Unternehmen keinen Auftragsverarbeitungsvertrag (AVV) mit dem Anbieter, also nicht den Vertrag, den Artikel 28 Absatz 3 DSGVO für eine Verarbeitung in seinem Auftrag verlangt. Gehen die Daten an einen Empfänger in einem Drittland, ist die Übermittlung nach Artikel 44 nur unter den Bedingungen von Kapitel V zulässig. Artikel 9 Absatz 1 untersagt die Verarbeitung von Gesundheitsdaten und der übrigen besonderen Kategorien personenbezogener Daten, sofern keine Ausnahme nach Artikel 9 Absatz 2 greift. Kundenverträge und NDAs beschränken die Weitergabe vertraulicher Informationen oft auf namentlich genannte Parteien. Ob eine bestimmte Nutzung rechtmäßig war und ob es sich um eine Verletzung des Schutzes personenbezogener Daten handelt, ist eine rechtliche Bewertung für Ihren Datenschutzbeauftragten und Ihre Rechtsabteilung.
Artikel 4 der KI-Verordnung gilt seit dem 2. Februar 2025 und verlangt in der Fassung der Verordnung (EU) 2026/1744, der Digital-Omnibus-Verordnung zur KI, von Anbietern und Betreibern „Maßnahmen, um die Entwicklung der KI-Kompetenz ihres Personals“ zu unterstützen. Die Fragen und Antworten der Kommission zur KI-Kompetenz, zuletzt aktualisiert am 27. Juli 2026, behandeln die Frage, ob ein Unternehmen, dessen Mitarbeiter ChatGPT zum Schreiben von Werbetexten oder zum Übersetzen von Texten nutzen, Artikel 4 einhalten muss. Die Kommission sagt dazu: „Ja, sie sollten über die spezifischen Risiken informiert werden, zum Beispiel Halluzinationen.“ Unser Leitfaden zum EU AI Act für Unternehmen, die LLMs betreiben behandelt die Betreiberpflichten und Fristen.
Schatten-KI finden: Proxy-, DNS-, CASB- und Spesendaten
Beginnen Sie mit Logs, die das Unternehmen bereits führt. Ein Forward-Proxy oder Secure Web Gateway protokolliert den Hostnamen jeder Anfrage, den Nutzer, sofern die Authentifizierung eingeschaltet ist, und die gesendeten Bytes und zeigt damit, welche KI-Dienste genutzt werden, von wem und wie viele Daten hochgeladen werden. Hat das Gateway oder der CASB eine Kategorie für generative KI-Dienste, filtern Sie danach.
| QUELLE | WAS SIE ZEIGT | WAS SIE ÜBERSIEHT |
|---|---|---|
| Proxy, Secure Web Gateway | KI-Dienste nach Hostname, Nutzer, Upload-Volumen | Datenverkehr außerhalb des Firmennetzes; KI-Funktionen in SaaS-Werkzeugen |
| Logs des DNS-Resolvers | Geräte, die Domains von KI-Diensten abfragen | Nutzer und Inhalte; Clients mit anderen Resolvern |
| CASB- oder SSE-Discovery | Dienste nach Kategorie, Nutzer und Datenvolumen | Dienste, die sein Katalog noch nicht kennt |
| Spesenbelege, Kartendaten | bezahlte private Abonnements von KI-Diensten | unbezahlte Konten |
| Browserverwaltung | installierte Erweiterungen und ihre Berechtigungen | nicht verwaltete Browser |
| IdP- und SaaS-App-Freigaben | Drittanbieter-Apps mit Zugriff auf E-Mail, Dateien oder Kalender | Werkzeuge ohne Anmeldung mit dem Firmenkonto |
| Anonyme Mitarbeiterbefragung | die Aufgaben, für die KI genutzt wird, und warum | was Mitarbeiter lieber nicht angeben |
Unsere Zusammenfassung dessen, was jede Quelle erfasst; Feldnamen und Kategorien unterscheiden sich je nach Produkt.
Diese Logs identifizieren Mitarbeiter und sind damit ebenfalls personenbezogene Daten. Stimmen Sie Zweck und Detailtiefe mit Ihrem Datenschutzbeauftragten (DSB) ab und beziehen Sie die Arbeitnehmervertretung ein, sofern das Unternehmen eine hat, bevor ein Bericht einzelne Personen nennt. Ein Bericht nach Abteilung und Dienst genügt, um zu entscheiden, welches freigegebene Werkzeug Sie anbieten.
Was eine KI-Nutzungsrichtlinie für Mitarbeiter enthält
Eine Nutzungsrichtlinie legt fest, welche Werkzeuge mit welchem Kontotyp freigegeben sind, welche Datenklassen in welches Werkzeug dürfen, wie ein neues Werkzeug freigegeben wird, was protokolliert wird und wer die Protokolle lesen darf, wie Ergebnisse geprüft werden und welche Schulung vor dem Zugang steht.
| DATENKLASSE | PRIVATES KONTO | BUSINESS-TARIF, AVV | INTERNER ASSISTENT |
|---|---|---|---|
| Öffentliche Informationen | erlaubt | erlaubt | erlaubt |
| Intern, nicht vertraulich | nicht erlaubt | erlaubt | erlaubt |
| Kundendaten unter NDA | nicht erlaubt | soweit der Kundenvertrag es zulässt | erlaubt, im Rahmen der Zugriffsrechte |
| Personenbezogene Daten | nicht erlaubt | nach Prüfung der Bedingungen durch den DSB | erlaubt, mit dem Query-Log |
| Gesundheits- u. Art.-9-Daten | nicht erlaubt | nicht erlaubt | nur für vom DSB freigegebene Prozesse |
| Quellcode, Konfigurationen | nicht erlaubt | nach Entscheidung des Repository-Verantwortlichen | erlaubt |
| Passwörter, Schlüssel, Token | nicht erlaubt | nicht erlaubt | nicht erlaubt |
Eine Beispielrichtlinie; besondere Kategorien wie in Artikel 9 Absatz 1 DSGVO. Die Klassen und Entscheidungen legen Sie fest, und die Zeilen zu personenbezogenen Daten brauchen Ihren Datenschutzbeauftragten.
Die Richtlinie braucht außerdem eine Regel, dass KI-Ergebnisse nicht zum Filtern von Bewerbungen, zur Bewertung von Beschäftigten oder zur Prüfung der Kreditwürdigkeit natürlicher Personen genutzt werden, sofern das Unternehmen über diese Nutzung nicht gesondert entschieden hat, denn Anhang III der KI-Verordnung führt solche Zwecke für Hochrisiko-KI-Systeme auf. Ein neues Werkzeug wird in fünf Schritten freigegeben.
- Der Antragsteller nennt das Werkzeug, die Aufgabe, die Nutzer und die Datenklassen.
- Die IT-Sicherheit prüft Single Sign-on, Administrationsfunktionen, Protokollierung und den Ort der Datenverarbeitung.
- Der Datenschutzbeauftragte prüft die Bedingungen zu Training und Aufbewahrung, den AVV und eine etwaige Übermittlung in ein Drittland.
- Die Rechtsabteilung prüft die Kundenverträge, wenn Kundendaten betroffen sind.
- Das Werkzeug kommt mit seinen Datenklassen auf die Liste der freigegebenen Werkzeuge, oder der Antragsteller erhält eine Begründung und die freigegebene Alternative.
Technische Kontrollen: sperren, warnen oder unter Auflagen zulassen
Ein Secure Web Gateway kann einen Dienst sperren, eine Warnseite zeigen, die der Nutzer bestätigt, bevor er fortfährt, oder ihn zulassen. Das Sperren jedes KI-Dienstes, bevor es ein freigegebenes Werkzeug gibt, kann dieselben Prompts auf private Smartphones verlagern, außerhalb jedes Unternehmenslogs; deshalb sollte die Warnseite auf das freigegebene Werkzeug verlinken. Entscheidungen nach Kategorie und Hostname funktionieren ohne Entschlüsselung des Datenverkehrs. Auf einer HTTPS-Seite brauchen die Warnseite und jede Prüfung dessen, was eingefügt oder hochgeladen wird, eine TLS-Inspektion auf dem Gateway oder einen Agenten auf dem Endgerät oder im Browser; ohne sie endet eine Warnung in einem Verbindungsfehler.
Stand Oktober 2026 dokumentiert OpenAI für ChatGPT Enterprise die Funktion Workspace Blocking, mit der die eigenen Workspaces des Unternehmens durchkommen und private Konten draußen bleiben. Das Gateway fügt in Anfragen an chatgpt.com den Header ChatGPT-Allowed-Workspace-Id mit den zugelassenen Workspace-IDs ein, und „alle anderen Workspaces (einschließlich privater Workspaces) werden vom System herausgefiltert“. Das setzt eine TLS-Inspektion voraus, und die Desktop- und Mobil-Apps von ChatGPT brauchen dann Ihre Zertifikate in ihrer Pinning-Liste, verteilt per MDM.
Die Chrome-Richtlinie ExtensionSettings etwa nimmt Einträge auf, die freigegebene Erweiterungs-IDs zulassen, dazu eine Liste gesperrter Berechtigungen und einen auf blocked gesetzten Standardeintrag *, der die Installation von allem anderen aus dem Chrome Web Store verhindert. Verlangen Sie im Identity Provider die Zustimmung eines Administrators für Drittanbieter-Apps, die Zugriff auf E-Mail, Dateien oder Kalender anfordern, denn so verbinden sich viele KI-Notizassistenten, und unterziehen Sie die KI-Funktionen von SaaS-Werkzeugen, für die Sie bereits bezahlen, derselben Freigabe wie ein neues Werkzeug.
Ein freigegebenes KI-Werkzeug anbieten, bevor Sie sperren
Beschäftigte, die öffentliche Chatbots nutzen, haben Aufgaben, für die das Unternehmen kein Werkzeug anbietet, und eine Sperre allein beseitigt diese Aufgaben nicht. Das freigegebene Werkzeug kann ein Business-Tarif eines öffentlichen Dienstes sein, mit Auftragsverarbeitungsvertrag und Single Sign-on, oder ein interner Assistent auf GPU-Servern unter Ihrer Kontrolle. Unser Leitfaden zur privaten ChatGPT-Alternative nennt die Bestandteile eines internen Assistenten, vom Modellserver über eine Dokumentensuche, die Berechtigungen beachtet, bis zum Query-Log. Welche Option weniger kostet, hängt vom Token-Volumen ab, und die Datenklasse kann schon vor den Kosten entscheiden, wie unser Vergleich von privatem LLM und Cloud-API zeigt; beide können nebeneinander laufen, mit personenbezogenen Daten und Kundendaten auf dem internen Assistenten.
Unsere Leistung Private AI/ML baut diese Plattform unter Ihrer Kontrolle: Öffentliche APIs werden nur für Aufgaben genutzt, die Sie freigeben, und was dorthin geht, zeigt das Query-Log. Schreiben Sie uns, welche öffentlichen KI-Werkzeuge Ihre Beschäftigten heute nutzen und für welche Aufgaben.
Ein Programm zum Umgang mit Schatten-KI, Schritt für Schritt
Die Bestandsaufnahme zeigt, was anzubieten ist, und das freigegebene Werkzeug muss bereitstehen, bevor die Sperren beginnen. In der monatlichen Überprüfung weist Datenverkehr, der weiterhin an nicht freigegebene Werkzeuge geht, auf Aufgaben hin, die das freigegebene Werkzeug noch nicht abdeckt.
| SCHRITT | MITTEL | VERANTWORTLICH |
|---|---|---|
| Aktuelle Nutzung finden | Berichte aus Gateway, DNS, CASB und Spesenabrechnung | IT-Sicherheit, mit dem DSB |
| Daten klassifizieren | Klassifizierungsschema, die Matrix oben | Informationssicherheit, DSB |
| Über Werkzeuge entscheiden | Liste freigegebener Werkzeuge mit Kontotypen | CIO, DSB und Rechtsabteilung |
| Freigegebenes Tool anbieten | Business-Tarif mit AVV oder ein interner Assistent | IT |
| Vor dem Zugang schulen | Maßnahmen zur KI-Kompetenz je Rolle, mit Nachweis | Personalabteilung mit IT |
| Durchsetzen | Warn- oder Sperrseiten, DLP, Workspace-Header | IT-Sicherheit |
| Monatlich überprüfen | Gateway-Bericht gegen die Liste freigegebener Werkzeuge | Informationssicherheit |
Unsere Zusammenfassung; die Verantwortlichen sind ein Beispiel.
Die Beschäftigten schließen die Schulung ab, bevor sie Zugang zum freigegebenen Werkzeug erhalten. Laut den Fragen und Antworten der Kommission ist kein Zertifikat nötig, und Organisationen „können einen internen Nachweis über Schulungen und/oder andere anleitende Initiativen führen“. Die Nutzer lernen, welche Daten in welches Werkzeug dürfen und wie sie eine Antwort an ihrer Quelle prüfen; unser Leitfaden zu Schulungen zur KI-Kompetenz nach Artikel 4 beschreibt die Inhalte je Rolle.
Wir starten mit einem Pilotprojekt auf einem Prozess mit klaren Metriken, etwa der Aufgabe, mit der Ihre Beschäftigten am häufigsten zu öffentlichen Chatbots gehen. Beschreiben Sie diese Aufgabe und wer sie erledigt im Formular unten.
Was wir tun
Unsere Leistung Private AI/ML setzt dort an, wo dieser Artikel beginnt: bei Mitarbeitern, die öffentliche Chatbots längst auf eigene Faust nutzen, während das Unternehmen nicht sieht, welche Arbeitsdaten dorthin gehen. Wir bauen eine KI-Plattform unter Ihrer Kontrolle, auf Ihren Servern oder auf dedizierter Hardware in einem Tier-3-Rechenzentrum in Litauen, bei der nichts an öffentliche Dienste geht, solange Sie es nicht ausdrücklich freigeben, und ein Query-Log mit Daten- und Berechtigungsverwaltung zeigt, wie sie genutzt wird. Wir skalieren nur, was im Pilotprojekt seinen Wert bewiesen hat, und schulen Ihr Team, damit es die Plattform betreiben und weiterentwickeln kann. Eurokommerz hält den Vertrag und liefert die Hardware, das Engineering kommt von unserem Engineering-Partner Vixen.UNO; das erste Gespräch ist kostenlos, und der Preis des technischen Assessments steht vor Beginn fest. Wie wir während eines Projekts mit Daten umgehen, beschreibt unsere Seite Sicherheit & Compliance.
FAQ
Was ist Schatten-KI (Shadow AI)?
Welche Risiken birgt Schatten-KI?
Wie erkennt man Schatten-KI im Unternehmen?
Was gehört in eine KI-Nutzungsrichtlinie für Mitarbeiter?
Sollte ein Unternehmen ChatGPT sperren oder per Richtlinie erlauben?
Verlangt der AI Act Schulungen für Mitarbeiter, die ChatGPT nutzen?
Schicken Sie uns eine Liste der KI-Werkzeuge, die Ihre Beschäftigten nutzen oder bei denen Sie das vermuten, die betroffenen Abteilungen und Aufgaben, Ihre Datenklassen und den Speicherort Ihrer Dokumente. Wir antworten innerhalb eines Werktages, um ein erstes Gespräch zu vereinbaren, nach dem Sie zwei oder drei mögliche Lösungsszenarien haben. Das erste Gespräch ist kostenlos.
Mit einem Experten sprechenWir antworten innerhalb eines Werktages