BLOG · GUIDE ·

Schatten-KI im Unternehmen: wie Sie sie finden, eine KI-Nutzungsrichtlinie schreiben und ein freigegebenes Werkzeug anbieten

Eurokommerz, Wien, seit 2006: Private AI/ML · IT Managed Services · Enterprise Training · KI-Hardware & Software

IN KÜRZE
  • Schatten-KI (Shadow AI) ist die Nutzung von KI-Werkzeugen für die Arbeit ohne Freigabe durch die IT und den Datenschutzbeauftragten: öffentliche Chatbots mit privaten Konten, KI-Browsererweiterungen, KI-Notizassistenten für Besprechungen, KI-Funktionen in SaaS-Werkzeugen und Coding-Assistenten, die Entwickler selbst bezahlen
  • Bei einem privaten Konto gelten die Verbraucherbedingungen: Stand Oktober 2026 erklärt OpenAI, dass es Inhalte aus seinen Diensten für Einzelpersonen wie ChatGPT zum Training seiner Modelle verwenden kann, sofern der Nutzer nicht widerspricht, standardmäßig aber keine aus ChatGPT Business, Enterprise, Edu oder seiner API
  • Personenbezogene Daten in einem Prompt auf einem privaten Konto erreichen den Anbieter ohne den Vertrag, den Artikel 28 Absatz 3 DSGVO für eine Verarbeitung im Auftrag des Unternehmens verlangt, und für Übermittlungen in ein Drittland gilt Kapitel V
  • Proxy- und DNS-Logs, CASB-Discovery-Berichte, Spesenabrechnungen, Inventare der Browsererweiterungen und OAuth-Freigaben für Apps zeigen, welche KI-Dienste genutzt werden und von welchen Abteilungen
  • Praktikable Kontrollen kombinieren ein freigegebenes Werkzeug, DLP für eingefügte Inhalte und Uploads, Warn- oder Sperrseiten für andere KI-Dienste, einen Header zur Workspace-Beschränkung wie den von ChatGPT Enterprise und Schulungen zur KI-Kompetenz nach Artikel 4 der KI-Verordnung

Eurokommerz × Vixen.UNO: Private AI/ML  Experten kontaktieren →

Was Schatten-KI ist und wie verbreitet sie ist

Schatten-KI (Shadow AI) ist die Nutzung von KI-Werkzeugen für die Arbeit ohne Freigabe und oft ohne Wissen der IT, der IT-Sicherheit und des Datenschutzbeauftragten. Typische Formen sind öffentliche Chatbots mit privaten Konten, KI-Browsererweiterungen, Notizassistenten, die Videokonferenzen beitreten, in SaaS-Werkzeugen eingeschaltete KI-Funktionen und Coding-Assistenten, die Entwickler selbst bezahlen. Prompts und Dateien verlassen das Unternehmen dann zu Bedingungen, die es nicht geprüft hat, was mit Kundenverträgen und der DSGVO kollidieren kann, und nach Auffassung der Kommission erfasst die Pflicht zur KI-Kompetenz aus der KI-Verordnung (AI Act) Beschäftigte, die solche Werkzeuge für die Arbeit nutzen. Die Antwort darauf sind eine Bestandsaufnahme, eine Nutzungsrichtlinie, technische Kontrollen und ein freigegebenes Werkzeug für dieselben Aufgaben.

Der Cost of a Data Breach Report 2025 von IBM, veröffentlicht am 30. Juli 2025, erfasst Datenschutzverletzungen bei 600 Organisationen. In den Worten von IBM: „Jede fünfte Organisation meldete eine Datenschutzverletzung aufgrund von Schatten-KI, und nur 37 % haben Richtlinien, um KI zu verwalten oder Schatten-KI zu erkennen.“ Eine weltweite Studie unter Leitung der University of Melbourne mit KPMG befragte mehr als 48.000 Menschen in 47 Ländern. Laut einer Pressemitteilung von KPMG vom 9. Mai 2025 gibt fast die Hälfte der Beschäftigten zu, KI auf eine Weise zu nutzen, die gegen Unternehmensrichtlinien verstößt, einschließlich des Hochladens sensibler Unternehmensinformationen in öffentliche KI-Werkzeuge.

Risiken der Schatten-KI: wohin Prompts und Uploads gehen

Was mit einem Prompt geschieht, hängt mehr vom Kontotyp ab als vom Anbieter. Das Help Center von OpenAI, abgerufen am 6. Oktober 2026, sagt zu den Diensten für Einzelpersonen wie ChatGPT: „Wir können Ihre Inhalte verwenden, um unsere Modelle zu trainieren“, sofern der Nutzer nicht unter Settings, Data controls die Option Improve the model for everyone ausschaltet. OpenAI ergänzt, dass auch nach einem Opt-out ein Gespräch, das der Nutzer mit Daumen hoch oder Daumen runter bewertet, zur Verbesserung seiner Modelle genutzt werden kann. Für ChatGPT Business, Enterprise, Edu und seine API werden Eingaben und Ausgaben nach Angaben von OpenAI standardmäßig nicht zur Verbesserung seiner Modelle verwendet. Bei einem privaten Konto liegt die Einstellung beim Mitarbeiter, und das Unternehmen kann sie weder prüfen noch durchsetzen.

Der Gemini Apps Privacy Hub von Google für private Google-Konten, abgerufen am 6. Oktober 2026, bittet Nutzer, keine vertraulichen Informationen einzugeben, „von denen Sie nicht möchten, dass ein Prüfer sie sieht“, und gibt an, dass von menschlichen Prüfern geprüfte Chats bis zu drei Jahre lang aufbewahrt werden, auch wenn der Nutzer die Aktivität löscht. Die überarbeiteten Orientierungshilfen des Europäischen Datenschutzbeauftragten (EDSB) zu generativer KI vom 28. Oktober 2025, verfasst für die EU-Institutionen, beschreiben den Mechanismus: „Sobald sie im Produktivbetrieb sind, nutzen einige Systeme die durch die Interaktion mit Nutzern gewonnenen Eingabedaten als neuen Trainingsdatensatz, um das Modell zu verfeinern.“

Laut der ENISA Threat Landscape 2026, veröffentlicht im September 2026, werden KI-Anwendungen und ihre Ökosysteme „zunehmend zu Angriffszielen, insbesondere wenn sie Zugriff auf Dateien, Zugangsdaten, Browser-Sitzungen oder Entwicklungsumgebungen haben“. Eine KI-Browsererweiterung, die jede Seite liest, oder ein Notizassistent, der mit Postfächern und Kalendern verbunden ist, hat diesen Zugriff, und die Dokumente und E-Mails, die er liest, können eingeschleuste Anweisungen enthalten, wie unser Artikel zu Prompt Injection und LLM-Sicherheit erklärt.

DSGVO, Kundenverträge und die Pflicht zur KI-Kompetenz nach dem AI Act

Das Unternehmen ist in der Regel Verantwortlicher für die personenbezogenen Daten, mit denen seine Beschäftigten bei der Arbeit umgehen, und wer sie in einen Chatbot einfügt, legt sie dem Anbieter gegenüber offen. Mit einem privaten Konto hat das Unternehmen keinen Auftragsverarbeitungsvertrag (AVV) mit dem Anbieter, also nicht den Vertrag, den Artikel 28 Absatz 3 DSGVO für eine Verarbeitung in seinem Auftrag verlangt. Gehen die Daten an einen Empfänger in einem Drittland, ist die Übermittlung nach Artikel 44 nur unter den Bedingungen von Kapitel V zulässig. Artikel 9 Absatz 1 untersagt die Verarbeitung von Gesundheitsdaten und der übrigen besonderen Kategorien personenbezogener Daten, sofern keine Ausnahme nach Artikel 9 Absatz 2 greift. Kundenverträge und NDAs beschränken die Weitergabe vertraulicher Informationen oft auf namentlich genannte Parteien. Ob eine bestimmte Nutzung rechtmäßig war und ob es sich um eine Verletzung des Schutzes personenbezogener Daten handelt, ist eine rechtliche Bewertung für Ihren Datenschutzbeauftragten und Ihre Rechtsabteilung.

Artikel 4 der KI-Verordnung gilt seit dem 2. Februar 2025 und verlangt in der Fassung der Verordnung (EU) 2026/1744, der Digital-Omnibus-Verordnung zur KI, von Anbietern und Betreibern „Maßnahmen, um die Entwicklung der KI-Kompetenz ihres Personals“ zu unterstützen. Die Fragen und Antworten der Kommission zur KI-Kompetenz, zuletzt aktualisiert am 27. Juli 2026, behandeln die Frage, ob ein Unternehmen, dessen Mitarbeiter ChatGPT zum Schreiben von Werbetexten oder zum Übersetzen von Texten nutzen, Artikel 4 einhalten muss. Die Kommission sagt dazu: „Ja, sie sollten über die spezifischen Risiken informiert werden, zum Beispiel Halluzinationen.“ Unser Leitfaden zum EU AI Act für Unternehmen, die LLMs betreiben behandelt die Betreiberpflichten und Fristen.

Schatten-KI finden: Proxy-, DNS-, CASB- und Spesendaten

Beginnen Sie mit Logs, die das Unternehmen bereits führt. Ein Forward-Proxy oder Secure Web Gateway protokolliert den Hostnamen jeder Anfrage, den Nutzer, sofern die Authentifizierung eingeschaltet ist, und die gesendeten Bytes und zeigt damit, welche KI-Dienste genutzt werden, von wem und wie viele Daten hochgeladen werden. Hat das Gateway oder der CASB eine Kategorie für generative KI-Dienste, filtern Sie danach.

QUELLEWAS SIE ZEIGTWAS SIE ÜBERSIEHT
Proxy, Secure Web GatewayKI-Dienste nach Hostname, Nutzer, Upload-VolumenDatenverkehr außerhalb des Firmennetzes; KI-Funktionen in SaaS-Werkzeugen
Logs des DNS-ResolversGeräte, die Domains von KI-Diensten abfragenNutzer und Inhalte; Clients mit anderen Resolvern
CASB- oder SSE-DiscoveryDienste nach Kategorie, Nutzer und DatenvolumenDienste, die sein Katalog noch nicht kennt
Spesenbelege, Kartendatenbezahlte private Abonnements von KI-Dienstenunbezahlte Konten
Browser­verwaltunginstallierte Erweiterungen und ihre Berechtigungennicht verwaltete Browser
IdP- und SaaS-App-FreigabenDritt­anbieter-Apps mit Zugriff auf E-Mail, Dateien oder KalenderWerkzeuge ohne Anmeldung mit dem Firmenkonto
Anonyme Mitarbeiter­befragungdie Aufgaben, für die KI genutzt wird, und warumwas Mitarbeiter lieber nicht angeben

Unsere Zusammenfassung dessen, was jede Quelle erfasst; Feldnamen und Kategorien unterscheiden sich je nach Produkt.

Diese Logs identifizieren Mitarbeiter und sind damit ebenfalls personenbezogene Daten. Stimmen Sie Zweck und Detailtiefe mit Ihrem Datenschutzbeauftragten (DSB) ab und beziehen Sie die Arbeitnehmervertretung ein, sofern das Unternehmen eine hat, bevor ein Bericht einzelne Personen nennt. Ein Bericht nach Abteilung und Dienst genügt, um zu entscheiden, welches freigegebene Werkzeug Sie anbieten.

Was eine KI-Nutzungsrichtlinie für Mitarbeiter enthält

Eine Nutzungsrichtlinie legt fest, welche Werkzeuge mit welchem Kontotyp freigegeben sind, welche Datenklassen in welches Werkzeug dürfen, wie ein neues Werkzeug freigegeben wird, was protokolliert wird und wer die Protokolle lesen darf, wie Ergebnisse geprüft werden und welche Schulung vor dem Zugang steht.

DATENKLASSEPRIVATES KONTOBUSINESS-TARIF, AVVINTERNER ASSISTENT
Öffentliche Informationenerlaubterlaubterlaubt
Intern, nicht vertraulichnicht erlaubterlaubterlaubt
Kundendaten unter NDAnicht erlaubtsoweit der Kunden­vertrag es zulässterlaubt, im Rahmen der Zugriffs­rechte
Personen­bezogene Datennicht erlaubtnach Prüfung der Bedingungen durch den DSBerlaubt, mit dem Query-Log
Gesundheits- u. Art.-9-Datennicht erlaubtnicht erlaubtnur für vom DSB freigegebene Prozesse
Quellcode, Konfigurationennicht erlaubtnach Ent­scheidung des Repository-Verantwort­lichenerlaubt
Passwörter, Schlüssel, Tokennicht erlaubtnicht erlaubtnicht erlaubt

Eine Beispielrichtlinie; besondere Kategorien wie in Artikel 9 Absatz 1 DSGVO. Die Klassen und Entscheidungen legen Sie fest, und die Zeilen zu personenbezogenen Daten brauchen Ihren Datenschutzbeauftragten.

Die Richtlinie braucht außerdem eine Regel, dass KI-Ergebnisse nicht zum Filtern von Bewerbungen, zur Bewertung von Beschäftigten oder zur Prüfung der Kreditwürdigkeit natürlicher Personen genutzt werden, sofern das Unternehmen über diese Nutzung nicht gesondert entschieden hat, denn Anhang III der KI-Verordnung führt solche Zwecke für Hochrisiko-KI-Systeme auf. Ein neues Werkzeug wird in fünf Schritten freigegeben.

  1. Der Antragsteller nennt das Werkzeug, die Aufgabe, die Nutzer und die Datenklassen.
  2. Die IT-Sicherheit prüft Single Sign-on, Administrationsfunktionen, Protokollierung und den Ort der Datenverarbeitung.
  3. Der Datenschutzbeauftragte prüft die Bedingungen zu Training und Aufbewahrung, den AVV und eine etwaige Übermittlung in ein Drittland.
  4. Die Rechtsabteilung prüft die Kundenverträge, wenn Kundendaten betroffen sind.
  5. Das Werkzeug kommt mit seinen Datenklassen auf die Liste der freigegebenen Werkzeuge, oder der Antragsteller erhält eine Begründung und die freigegebene Alternative.

Technische Kontrollen: sperren, warnen oder unter Auflagen zulassen

Ein Secure Web Gateway kann einen Dienst sperren, eine Warnseite zeigen, die der Nutzer bestätigt, bevor er fortfährt, oder ihn zulassen. Das Sperren jedes KI-Dienstes, bevor es ein freigegebenes Werkzeug gibt, kann dieselben Prompts auf private Smartphones verlagern, außerhalb jedes Unternehmenslogs; deshalb sollte die Warnseite auf das freigegebene Werkzeug verlinken. Entscheidungen nach Kategorie und Hostname funktionieren ohne Entschlüsselung des Datenverkehrs. Auf einer HTTPS-Seite brauchen die Warnseite und jede Prüfung dessen, was eingefügt oder hochgeladen wird, eine TLS-Inspektion auf dem Gateway oder einen Agenten auf dem Endgerät oder im Browser; ohne sie endet eine Warnung in einem Verbindungsfehler.

Stand Oktober 2026 dokumentiert OpenAI für ChatGPT Enterprise die Funktion Workspace Blocking, mit der die eigenen Workspaces des Unternehmens durchkommen und private Konten draußen bleiben. Das Gateway fügt in Anfragen an chatgpt.com den Header ChatGPT-Allowed-Workspace-Id mit den zugelassenen Workspace-IDs ein, und „alle anderen Workspaces (einschließlich privater Workspaces) werden vom System herausgefiltert“. Das setzt eine TLS-Inspektion voraus, und die Desktop- und Mobil-Apps von ChatGPT brauchen dann Ihre Zertifikate in ihrer Pinning-Liste, verteilt per MDM.

Die Chrome-Richtlinie ExtensionSettings etwa nimmt Einträge auf, die freigegebene Erweiterungs-IDs zulassen, dazu eine Liste gesperrter Berechtigungen und einen auf blocked gesetzten Standardeintrag *, der die Installation von allem anderen aus dem Chrome Web Store verhindert. Verlangen Sie im Identity Provider die Zustimmung eines Administrators für Drittanbieter-Apps, die Zugriff auf E-Mail, Dateien oder Kalender anfordern, denn so verbinden sich viele KI-Notizassistenten, und unterziehen Sie die KI-Funktionen von SaaS-Werkzeugen, für die Sie bereits bezahlen, derselben Freigabe wie ein neues Werkzeug.

Ein freigegebenes KI-Werkzeug anbieten, bevor Sie sperren

Beschäftigte, die öffentliche Chatbots nutzen, haben Aufgaben, für die das Unternehmen kein Werkzeug anbietet, und eine Sperre allein beseitigt diese Aufgaben nicht. Das freigegebene Werkzeug kann ein Business-Tarif eines öffentlichen Dienstes sein, mit Auftragsverarbeitungsvertrag und Single Sign-on, oder ein interner Assistent auf GPU-Servern unter Ihrer Kontrolle. Unser Leitfaden zur privaten ChatGPT-Alternative nennt die Bestandteile eines internen Assistenten, vom Modellserver über eine Dokumentensuche, die Berechtigungen beachtet, bis zum Query-Log. Welche Option weniger kostet, hängt vom Token-Volumen ab, und die Datenklasse kann schon vor den Kosten entscheiden, wie unser Vergleich von privatem LLM und Cloud-API zeigt; beide können nebeneinander laufen, mit personenbezogenen Daten und Kundendaten auf dem internen Assistenten.

Unsere Leistung Private AI/ML baut diese Plattform unter Ihrer Kontrolle: Öffentliche APIs werden nur für Aufgaben genutzt, die Sie freigeben, und was dorthin geht, zeigt das Query-Log. Schreiben Sie uns, welche öffentlichen KI-Werkzeuge Ihre Beschäftigten heute nutzen und für welche Aufgaben.

Ein Programm zum Umgang mit Schatten-KI, Schritt für Schritt

Die Bestandsaufnahme zeigt, was anzubieten ist, und das freigegebene Werkzeug muss bereitstehen, bevor die Sperren beginnen. In der monatlichen Überprüfung weist Datenverkehr, der weiterhin an nicht freigegebene Werkzeuge geht, auf Aufgaben hin, die das freigegebene Werkzeug noch nicht abdeckt.

SCHRITTMITTELVERANTWORTLICH
Aktuelle Nutzung findenBerichte aus Gateway, DNS, CASB und SpesenabrechnungIT-Sicherheit, mit dem DSB
Daten klassifizierenKlassifizierungs­schema, die Matrix obenInformations­sicherheit, DSB
Über Werkzeuge entscheidenListe freigegebener Werkzeuge mit KontotypenCIO, DSB und Rechts­abteilung
Freigegebenes Tool anbietenBusiness-Tarif mit AVV oder ein interner AssistentIT
Vor dem Zugang schulenMaßnahmen zur KI-Kompetenz je Rolle, mit NachweisPersonal­abteilung mit IT
DurchsetzenWarn- oder Sperrseiten, DLP, Workspace-HeaderIT-Sicherheit
Monatlich überprüfenGateway-Bericht gegen die Liste freigegebener WerkzeugeInformations­sicherheit

Unsere Zusammenfassung; die Verantwortlichen sind ein Beispiel.

Die Beschäftigten schließen die Schulung ab, bevor sie Zugang zum freigegebenen Werkzeug erhalten. Laut den Fragen und Antworten der Kommission ist kein Zertifikat nötig, und Organisationen „können einen internen Nachweis über Schulungen und/oder andere anleitende Initiativen führen“. Die Nutzer lernen, welche Daten in welches Werkzeug dürfen und wie sie eine Antwort an ihrer Quelle prüfen; unser Leitfaden zu Schulungen zur KI-Kompetenz nach Artikel 4 beschreibt die Inhalte je Rolle.

Wir starten mit einem Pilotprojekt auf einem Prozess mit klaren Metriken, etwa der Aufgabe, mit der Ihre Beschäftigten am häufigsten zu öffentlichen Chatbots gehen. Beschreiben Sie diese Aufgabe und wer sie erledigt im Formular unten.

Was wir tun

Unsere Leistung Private AI/ML setzt dort an, wo dieser Artikel beginnt: bei Mitarbeitern, die öffentliche Chatbots längst auf eigene Faust nutzen, während das Unternehmen nicht sieht, welche Arbeitsdaten dorthin gehen. Wir bauen eine KI-Plattform unter Ihrer Kontrolle, auf Ihren Servern oder auf dedizierter Hardware in einem Tier-3-Rechenzentrum in Litauen, bei der nichts an öffentliche Dienste geht, solange Sie es nicht ausdrücklich freigeben, und ein Query-Log mit Daten- und Berechtigungsverwaltung zeigt, wie sie genutzt wird. Wir skalieren nur, was im Pilotprojekt seinen Wert bewiesen hat, und schulen Ihr Team, damit es die Plattform betreiben und weiterentwickeln kann. Eurokommerz hält den Vertrag und liefert die Hardware, das Engineering kommt von unserem Engineering-Partner Vixen.UNO; das erste Gespräch ist kostenlos, und der Preis des technischen Assessments steht vor Beginn fest. Wie wir während eines Projekts mit Daten umgehen, beschreibt unsere Seite Sicherheit & Compliance.

FAQ

Was ist Schatten-KI (Shadow AI)?
Schatten-KI ist die Nutzung von KI-Werkzeugen für die Arbeit ohne Freigabe und oft ohne Wissen der IT, der IT-Sicherheit und des Datenschutzbeauftragten. Dazu gehören öffentliche Chatbots mit privaten Konten, KI-Browsererweiterungen, KI-Notizassistenten für Besprechungen, in SaaS-Werkzeugen eingeschaltete KI-Funktionen und Coding-Assistenten, die Entwickler selbst bezahlen. Der Cost of a Data Breach Report 2025 von IBM, der auf Datenschutzverletzungen bei 600 Organisationen beruht, ergab, dass jede fünfte von ihnen eine Datenschutzverletzung aufgrund von Schatten-KI gemeldet hat.
Welche Risiken birgt Schatten-KI?
Prompts und Uploads verlassen das Unternehmen zu Verbraucherbedingungen, die es nicht geprüft hat; Stand Oktober 2026 erklärt etwa OpenAI, dass es Inhalte aus seinen Diensten für Einzelpersonen wie ChatGPT zum Training seiner Modelle verwenden kann, sofern der Nutzer nicht widerspricht. Personenbezogene Daten in diesen Prompts erreichen einen Anbieter ohne den Vertrag, den Artikel 28 Absatz 3 DSGVO für eine Verarbeitung im Auftrag des Unternehmens verlangt, Kundenverträge können die Weitergabe verbieten, und ungeprüfte Erweiterungen oder Notizassistenten erhalten Zugriff auf Browser-Sitzungen, E-Mails und Dateien. Die Pflicht zur KI-Kompetenz nach Artikel 4 der KI-Verordnung erfasst laut den Fragen und Antworten der Kommission auch Beschäftigte, die solche Werkzeuge für die Arbeit nutzen.
Wie erkennt man Schatten-KI im Unternehmen?
Beginnen Sie mit den Logs des Proxys oder Secure Web Gateways und des DNS-Resolvers, gefiltert auf generative KI-Dienste, und mit einem Discovery-Bericht aus CASB oder SSE, falls vorhanden. Ergänzen Sie Finanzdaten zu bezahlten privaten Abonnements, Berichte der Browserverwaltung zu installierten Erweiterungen und die Liste des Identity Providers mit Drittanbieter-Apps, die Zugriff auf E-Mails und Dateien haben. Stimmen Sie Zweck und Detailtiefe vorher mit Ihrem Datenschutzbeauftragten ab, denn diese Logs identifizieren Mitarbeiter.
Was gehört in eine KI-Nutzungsrichtlinie für Mitarbeiter?
Sie sollte die freigegebenen Werkzeuge mit dem jeweiligen Kontotyp nennen, festlegen, welche Datenklassen in welches Werkzeug dürfen, und beschreiben, wie ein neues Werkzeug freigegeben wird. Außerdem sollte sie regeln, was protokolliert wird und wer die Protokolle lesen darf, wie Ergebnisse vor der Verwendung geprüft werden und welche Schulung die Beschäftigten vor dem Zugang abschließen. Nutzungen wie das Filtern von Bewerbungen oder die Bewertung von Beschäftigten brauchen eine gesonderte Entscheidung, denn Anhang III der KI-Verordnung führt solche Zwecke für Hochrisiko-KI-Systeme auf.
Sollte ein Unternehmen ChatGPT sperren oder per Richtlinie erlauben?
Das Sperren öffentlicher Chatbots ohne freigegebene Alternative kann dieselben Prompts auf private Geräte verlagern, wo kein Unternehmenslog und keine DLP-Regel greift. Ein praktikables Setup gibt einen Business-Tarif oder einen internen Assistenten frei, zeigt für andere KI-Dienste eine Warnseite, die darauf verlinkt, und stoppt Uploads vertraulicher Datenklassen per DLP, wobei beides eine TLS-Inspektion oder einen Agenten auf dem Endgerät oder im Browser braucht. Für ChatGPT Enterprise dokumentiert OpenAI einen Header, den das Gateway einfügt, sodass nur die Workspaces des Unternehmens erreichbar sind und private Workspaces herausgefiltert werden.
Verlangt der AI Act Schulungen für Mitarbeiter, die ChatGPT nutzen?
Artikel 4 der KI-Verordnung, anwendbar seit dem 2. Februar 2025 und geändert durch die Verordnung (EU) 2026/1744, verpflichtet Anbieter und Betreiber, Maßnahmen zu ergreifen, um die Entwicklung der KI-Kompetenz ihres Personals zu unterstützen. Zu Mitarbeitern, die ChatGPT zum Schreiben von Werbetexten oder zum Übersetzen von Texten nutzen, sagt die Kommission in ihren Fragen und Antworten zur KI-Kompetenz, dass diese über die spezifischen Risiken informiert werden sollten, zum Beispiel Halluzinationen. Dort steht auch, dass kein Zertifikat nötig ist und Organisationen einen internen Nachweis über Schulungen führen können.

Schicken Sie uns eine Liste der KI-Werkzeuge, die Ihre Beschäftigten nutzen oder bei denen Sie das vermuten, die betroffenen Abteilungen und Aufgaben, Ihre Datenklassen und den Speicherort Ihrer Dokumente. Wir antworten innerhalb eines Werktages, um ein erstes Gespräch zu vereinbaren, nach dem Sie zwei oder drei mögliche Lösungsszenarien haben. Das erste Gespräch ist kostenlos.

Mit einem Experten sprechen
Mit einem Experten sprechen

Wir antworten innerhalb eines Werktages

Mit dem Absenden stimmen Sie zu, dass wir Ihre Angaben zur Beantwortung Ihrer Anfrage verarbeiten – siehe unsere Datenschutzerklärung.

request@eurokommerz.at
Jordangasse 7, 1010 Wien