KI-Richtlinie

Muster zum Ausfüllen. Kerris ICT, Fassung Oktober 2026 (Stand der KI-Verordnung: 10.10.2026).

Unternehmen
Gültig ab
Version
Verantwortlich (Name, Funktion)
Freigegeben von / am

So verwenden Sie dieses Muster

Grau gesetzte Texte sind Erläuterungen. Löschen Sie sie, wenn der Abschnitt ausgefüllt ist.

Felder in eckigen Klammern [ ... ] füllen Sie selbst aus. Abschnitte, die für Sie nicht zutreffen, streichen Sie oder schreiben „entfällt“ hinein.

Dieses Muster ist eine allgemeine Hilfe, keine Rechtsberatung. Lassen Sie die ausgefüllte Richtlinie vor der Einführung prüfen, besonders wenn Sie einen Betriebsrat haben oder einer Schweigepflicht unterliegen.

1. Zweck und Geltungsbereich

Wofür diese Richtlinie da ist und für wen sie gilt. Art. 4 KI-Verordnung bezieht neben dem Personal auch andere Personen ein, die in Ihrem Auftrag KI-Systeme nutzen, etwa Aushilfen oder feste Externe.

Zweck der Richtlinie: [ ... ]

Gilt für: [ alle Mitarbeitenden / Aushilfen / Externe, die in unserem Auftrag mit KI arbeiten / ... ]

Gilt für folgende Standorte: [ ... ]

2. Verantwortlich

Eine Person mit Namen, die neue Tools freigibt, Fragen beantwortet und die Liste in Abschnitt 3 pflegt. Ein KI-Beauftragter ist laut Bundesnetzagentur nicht vorgeschrieben; eine benannte Ansprechperson ist trotzdem sinnvoll.

Verantwortlich für diese Richtlinie: [ Name, Funktion ]

Vertretung: [ Name, Funktion ]

Erreichbar über: [ ... ]

3. Erlaubte und nicht erlaubte KI-Tools

Jedes Tool mit Namen, mit welchem Konto und wofür. Denken Sie auch an KI-Funktionen in Software, die Sie schon haben (E-Mail-Programm, Videocall, Fach- oder Buchhaltungssoftware). Tragen Sie ausdrücklich ein, was nicht erlaubt ist.

Tool / FunktionKonto (geschäftlich / privat)Erlaubt fürNicht erlaubt fürAV-Vertrag vorhanden?Verantwortlich

4. Daten, die nie in ein KI-Tool gehören

Pro Datenart: in welchem Tool erlaubt, in welchem nie. Beginnen Sie mit personenbezogenen Daten von Kunden, Mandanten oder Patienten und mit allem, was unter eine berufliche Schweigepflicht fällt (§ 203 StGB). Die DSGVO gilt neben der KI-Verordnung unverändert.

DatenartErlaubt in (Tool)Nie in (Tool)Bemerkung

5. Ergebnisse prüfen

Wer liest ein KI-Ergebnis, bevor es das Unternehmen verlässt oder in eine Entscheidung eingeht? Sprachmodelle schreiben flüssig, auch wenn sie falsch liegen, und können Quellen, Zahlen und Zitate erfinden.

KI-Ergebnisse werden vor Verwendung geprüft von: [ ... ]

Besonders zu prüfen sind: [ z. B. Zahlen, Fristen, Quellenangaben, ... ]

Nicht ohne menschliche Prüfung verwendet werden darf KI für: [ ... ]

6. Transparenz und Kennzeichnung

Art. 50 KI-Verordnung, Pflicht seit dem 2. August 2026: Menschen müssen erfahren, dass sie mit einem KI-System interagieren (z. B. Chatbot, Telefonassistent), spätestens bei der ersten Interaktion, sofern es nicht offensichtlich ist. Deepfakes (Bild, Ton, Video) werden offengelegt. Für KI-Texte, die die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse informieren, gilt eine Offenlegungspflicht, außer ein Mensch hat sie redaktionell geprüft.

Wo wir KI einsetzen, die mit Kunden spricht oder schreibt: [ ... ]

So weisen wir darauf hin: [ ... ]

Wer prüft, ob der Hinweis tatsächlich erscheint: [ ... ]

7. KI-Kompetenz und Schulung

Art. 4 KI-Verordnung: Maßnahmen, die die KI-Kompetenz der Beschäftigten unterstützen. Eine bestimmte Form ist nicht vorgeschrieben; laut EU-Kommission ist kein Zertifikat nötig, eine interne Dokumentation genügt. Wer diese Richtlinie liest und unterschreibt (Abschnitt 10), hat bereits eine Maßnahme durchlaufen.

Vor der ersten Nutzung eines Tools erklären wir: [ ... ]

Wiederholung / Auffrischung: [ z. B. bei neuem Tool, jährlich ]

Dokumentiert wird in: [ z. B. Schulungsregister ]

8. Neue Tools freigeben

Bevor ein neues KI-Tool genutzt wird, beantwortet die verantwortliche Person diese Fragen und trägt das Tool in Abschnitt 3 ein. Gibt es einen Betriebsrat, ist er über die Planung des KI-Einsatzes rechtzeitig zu unterrichten (§ 90 Abs. 1 Nr. 3 BetrVG); bei Tools, die Verhalten oder Leistung überwachen sollen, kann er mitbestimmen (§ 87 Abs. 1 Nr. 6 BetrVG).

ToolWo liegen die Daten?Training mit unseren Eingaben?AV-Vertrag?Löschung möglich?Freigegeben (Name, Datum)

9. Fehler und Vorfälle

Was Mitarbeitende tun, wenn etwas schiefgeht: ein falsches KI-Ergebnis beim Kunden, personenbezogene Daten versehentlich in ein Tool kopiert. Eine Verletzung des Schutzes personenbezogener Daten kann nach Art. 33 DSGVO meldepflichtig sein.

Vorfälle melden an: [ Name, Erreichbarkeit ]

Sofort zu tun: [ ... ]

Wer entscheidet über eine Meldung an die Datenschutzaufsicht: [ ... ]

10. Überprüfung und Kenntnisnahme

Wann diese Richtlinie wieder angesehen wird, und wer sie gelesen hat. Die unterschriebene Liste dient zugleich als Nachweis einer Maßnahme nach Art. 4.

Nächste Überprüfung am: [ Datum ]

Außerdem überprüft bei: [ z. B. neuem Tool, Gesetzesänderung ]

NameFunktionGelesen amUnterschrift

Änderungshistorie

VersionDatumÄnderungVon

Rechtsgrundlagen und Quellen

Verordnung (EU) 2026/1744 (neuer Art. 4 KI-Verordnung): eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=OJ:L_202601744

Art. 50 KI-Verordnung: ai-act-service-desk.ec.europa.eu/en/ai-act/article-50

Bundesnetzagentur, KI-Kompetenz: bundesnetzagentur.de/DE/Fachthemen/Digitales/KI/7_Kompetenz/start.html

EU-Kommission, AI literacy Q&A: digital-strategy.ec.europa.eu/en/faqs/ai-literacy-questions-answers

§ 87, § 90 BetrVG; § 203 StGB: gesetze-im-internet.de · Art. 28, Art. 33 DSGVO: dsgvo-gesetz.de

Alle abgerufen am 10.10.2026. Erläuterung: kerrisict.nl/de/kennisbank/ki-richtlinie-unternehmen

Muster KI-Richtlinie, Kerris ICT (kerrisict.nl), Oktober 2026. Allgemeine Hilfe, keine Rechtsberatung.