Generative KI im Arbeitsalltag: Effizienzgewinn mit Compliance-Leitplanken

Generative KI ist längst im Arbeitsalltag angekommen. Texte zusammenfassen, E-Mails formulieren, Übersetzungen erstellen, Dokumente analysieren oder Informationen strukturieren – Anwendungen wie ChatGPT, Microsoft Copilot, Gemini oder Claude können viele Tätigkeiten erheblich beschleunigen.

Mit der zunehmenden Nutzung stellt sich für Unternehmen jedoch weniger die Frage, ob KI eingesetzt wird, sondern wie sie kontrolliert und sicher eingesetzt werden kann.

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat hierzu ein Informationspaket zum sicheren Einsatz generativer KI veröffentlicht. Es betrachtet das Thema aus drei Perspektiven: „Sicherheit durch KI“, „Gefährdung durch KI“ und „Sicherheit für KI“. Neben technischen Aspekten stellt das BSI unter anderem Schulungsunterlagen sowie Empfehlungen für die sichere Pilotierung von KI-Anwendungen zur Verfügung.

Auch die europäischen Datenschutzaufsichtsbehörden beschäftigen sich zunehmend mit der praktischen Umsetzung. So hat die polnische Datenschutzaufsicht Checklisten veröffentlicht, die Unternehmen bei der Verbindung von DSGVO und KI-Verordnung unterstützen. Die niederländische Datenschutzaufsicht stellt wiederum ein Werkzeug bereit, mit dem Organisationen bereits vor Beschaffung und Implementierung einer generativen KI deren datenschutzrechtliche Rahmenbedingungen prüfen können.

Ein typischer Fall aus dem Arbeitsalltag

Ein Mitarbeiter erhält eine umfangreiche Beschwerde eines Kunden und möchte Zeit sparen. Er kopiert den vollständigen Schriftverkehr in ein öffentlich verfügbares KI-System und bittet:

„Fasse den Sachverhalt zusammen und erstelle mir eine Antwort nach DSGVO.“

Die KI liefert innerhalb weniger Sekunden einen überzeugend klingenden Entwurf.

Das Problem: Der eingegebene Schriftverkehr kann Namen, Anschriften, Vertragsinformationen, Forderungsdaten, Bonitätsinformationen oder weitere personenbezogene und vertrauliche Informationen enthalten. Mit dem Kopieren dieser Informationen in ein KI-System findet bereits eine Datenverarbeitung statt.

Die entscheidende Frage lautet daher nicht nur: Ist das Ergebnis der KI gut? Sondern bereits vorher: Durften diese Informationen überhaupt in dieses System eingegeben werden?

Fünf Grundregeln für einen sicheren KI-Einsatz

1. Nur freigegebene KI-Anwendungen nutzen

Nicht jedes technisch erreichbare KI-System ist automatisch für betriebliche Zwecke geeignet. Vor der Nutzung sollte geklärt sein, welche Anwendungen innerhalb des Unternehmens freigegeben sind und für welche Zwecke sie eingesetzt werden dürfen.

Gerade private oder kostenlose Accounts können problematisch sein, wenn nicht geklärt ist, wie Eingaben gespeichert, weiterverwendet oder gegebenenfalls für die Verbesserung von Modellen genutzt werden.

2. Vorsicht bei personenbezogenen und vertraulichen Informationen

Vor jedem Prompt sollte die Frage gestellt werden: Welche Informationen gebe ich der KI gerade?

Besondere Vorsicht ist beispielsweise bei Kunden-, Schuldner-, Mitglieds-, Beschäftigten- oder Geschäftspartnerdaten geboten. Gleiches gilt für interne Dokumente, Vertragsunterlagen und Geschäftsgeheimnisse.

Wo personenbezogene Daten für die Aufgabe nicht erforderlich sind, sollten diese gar nicht erst eingegeben oder vorher anonymisiert werden.

3. Nicht nur den Prompt, sondern auch den Anbieter prüfen

Bei der Einführung eines KI-Systems müssen unter anderem Zweck, Datenkategorien, Speicherfristen, mögliche Trainingsnutzung, Unterauftragnehmer, Serverstandorte und Drittlandtransfers betrachtet werden.

Je nach Anwendung können zusätzlich ein Auftragsverarbeitungsvertrag, eine Risikoanalyse oder weitere datenschutzrechtliche Prüfungen erforderlich werden.

Genau hier setzen auch die inzwischen veröffentlichten Hilfsmittel europäischer Datenschutzaufsichtsbehörden an: Datenschutz soll möglichst bereits vor dem Kauf und Rollout berücksichtigt werden und nicht erst dann, wenn das System schon flächendeckend genutzt wird.

4. KI-Ergebnisse müssen überprüft werden

Generative KI erzeugt keine „Wahrheit“, sondern statistisch wahrscheinliche Antworten. Auch sehr überzeugend formulierte Ergebnisse können sachlich falsch sein, Zusammenhänge falsch interpretieren oder Informationen erfinden.

Das ist insbesondere relevant, wenn KI zur Vorbereitung von Kundenkommunikation, rechtlichen Bewertungen oder anderen geschäftlichen Entscheidungen verwendet wird.

Das BSI weist deshalb unter anderem auf fehlende Ausgabequalität, mögliche Weiterverwendung von Ein- und Ausgabedaten sowie neue Angriffsvektoren hin und empfiehlt klare Regeln und Schulungen für Beschäftigte.

5. KI braucht Governance

Ein nachhaltiger KI-Einsatz lässt sich nicht allein mit dem Hinweis „Bitte verantwortungsvoll nutzen“ organisieren.

Bewährt haben sich insbesondere:

  • eine interne KI-Richtlinie,
  • eine Positivliste freigegebener Anwendungen,
  • ein KI-Register,
  • ein geregelter Freigabeprozess für neue Anwendungen,
  • klare Zuständigkeiten sowie
  • regelmäßige Sensibilisierung der Mitarbeitenden.

Was bedeutet das für Sie?

Gerade im geschäftlichen Umfeld ist der kontrollierte Umgang mit KI besonders relevant. Die Verarbeitung von Unternehmens-, Mitarbeiter- oder Finanzdaten gehört zum täglichen Geschäft.

Generative KI kann hier erhebliche Effizienzpotenziale bieten – beispielsweise bei der Strukturierung von Dokumenten, bei Übersetzungen, der Vorbereitung von Texten oder der internen Wissensaufbereitung.

Der entscheidende Compliance-Grundsatz lautet deshalb nicht „KI vermeiden“, sondern:

KI bewusst einsetzen – mit freigegebenen Systemen, klaren Regeln und einem Verständnis dafür, welche Informationen verarbeitet werden.

Damit wird aus einem potenziellen Compliance-Risiko ein kontrollierbares Werkzeug für den Arbeitsalltag.

Bild von Kenan Tilki

Kenan Tilki

Manager Data Protection Services, Creditreform Compliance Services GmbH