Muster zum Ausfüllen. Kerris ICT, Fassung Oktober 2026 (Stand der KI-Verordnung: 10.10.2026).
| Unternehmen | |
|---|---|
| Gültig ab | |
| Version | |
| Verantwortlich (Name, Funktion) | |
| Freigegeben von / am |
Grau gesetzte Texte sind Erläuterungen. Löschen Sie sie, wenn der Abschnitt ausgefüllt ist.
Felder in eckigen Klammern [ ... ] füllen Sie selbst aus. Abschnitte, die für Sie nicht zutreffen, streichen Sie oder schreiben „entfällt“ hinein.
Dieses Muster ist eine allgemeine Hilfe, keine Rechtsberatung. Lassen Sie die ausgefüllte Richtlinie vor der Einführung prüfen, besonders wenn Sie einen Betriebsrat haben oder einer Schweigepflicht unterliegen.
Wofür diese Richtlinie da ist und für wen sie gilt. Art. 4 KI-Verordnung bezieht neben dem Personal auch andere Personen ein, die in Ihrem Auftrag KI-Systeme nutzen, etwa Aushilfen oder feste Externe.
Zweck der Richtlinie: [ ... ]
Gilt für: [ alle Mitarbeitenden / Aushilfen / Externe, die in unserem Auftrag mit KI arbeiten / ... ]
Gilt für folgende Standorte: [ ... ]
Eine Person mit Namen, die neue Tools freigibt, Fragen beantwortet und die Liste in Abschnitt 3 pflegt. Ein KI-Beauftragter ist laut Bundesnetzagentur nicht vorgeschrieben; eine benannte Ansprechperson ist trotzdem sinnvoll.
Verantwortlich für diese Richtlinie: [ Name, Funktion ]
Vertretung: [ Name, Funktion ]
Erreichbar über: [ ... ]
Jedes Tool mit Namen, mit welchem Konto und wofür. Denken Sie auch an KI-Funktionen in Software, die Sie schon haben (E-Mail-Programm, Videocall, Fach- oder Buchhaltungssoftware). Tragen Sie ausdrücklich ein, was nicht erlaubt ist.
| Tool / Funktion | Konto (geschäftlich / privat) | Erlaubt für | Nicht erlaubt für | AV-Vertrag vorhanden? | Verantwortlich |
|---|---|---|---|---|---|
Pro Datenart: in welchem Tool erlaubt, in welchem nie. Beginnen Sie mit personenbezogenen Daten von Kunden, Mandanten oder Patienten und mit allem, was unter eine berufliche Schweigepflicht fällt (§ 203 StGB). Die DSGVO gilt neben der KI-Verordnung unverändert.
| Datenart | Erlaubt in (Tool) | Nie in (Tool) | Bemerkung |
|---|---|---|---|
Wer liest ein KI-Ergebnis, bevor es das Unternehmen verlässt oder in eine Entscheidung eingeht? Sprachmodelle schreiben flüssig, auch wenn sie falsch liegen, und können Quellen, Zahlen und Zitate erfinden.
KI-Ergebnisse werden vor Verwendung geprüft von: [ ... ]
Besonders zu prüfen sind: [ z. B. Zahlen, Fristen, Quellenangaben, ... ]
Nicht ohne menschliche Prüfung verwendet werden darf KI für: [ ... ]
Art. 50 KI-Verordnung, Pflicht seit dem 2. August 2026: Menschen müssen erfahren, dass sie mit einem KI-System interagieren (z. B. Chatbot, Telefonassistent), spätestens bei der ersten Interaktion, sofern es nicht offensichtlich ist. Deepfakes (Bild, Ton, Video) werden offengelegt. Für KI-Texte, die die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse informieren, gilt eine Offenlegungspflicht, außer ein Mensch hat sie redaktionell geprüft.
Wo wir KI einsetzen, die mit Kunden spricht oder schreibt: [ ... ]
So weisen wir darauf hin: [ ... ]
Wer prüft, ob der Hinweis tatsächlich erscheint: [ ... ]
Art. 4 KI-Verordnung: Maßnahmen, die die KI-Kompetenz der Beschäftigten unterstützen. Eine bestimmte Form ist nicht vorgeschrieben; laut EU-Kommission ist kein Zertifikat nötig, eine interne Dokumentation genügt. Wer diese Richtlinie liest und unterschreibt (Abschnitt 10), hat bereits eine Maßnahme durchlaufen.
Vor der ersten Nutzung eines Tools erklären wir: [ ... ]
Wiederholung / Auffrischung: [ z. B. bei neuem Tool, jährlich ]
Dokumentiert wird in: [ z. B. Schulungsregister ]
Bevor ein neues KI-Tool genutzt wird, beantwortet die verantwortliche Person diese Fragen und trägt das Tool in Abschnitt 3 ein. Gibt es einen Betriebsrat, ist er über die Planung des KI-Einsatzes rechtzeitig zu unterrichten (§ 90 Abs. 1 Nr. 3 BetrVG); bei Tools, die Verhalten oder Leistung überwachen sollen, kann er mitbestimmen (§ 87 Abs. 1 Nr. 6 BetrVG).
| Tool | Wo liegen die Daten? | Training mit unseren Eingaben? | AV-Vertrag? | Löschung möglich? | Freigegeben (Name, Datum) |
|---|---|---|---|---|---|
Was Mitarbeitende tun, wenn etwas schiefgeht: ein falsches KI-Ergebnis beim Kunden, personenbezogene Daten versehentlich in ein Tool kopiert. Eine Verletzung des Schutzes personenbezogener Daten kann nach Art. 33 DSGVO meldepflichtig sein.
Vorfälle melden an: [ Name, Erreichbarkeit ]
Sofort zu tun: [ ... ]
Wer entscheidet über eine Meldung an die Datenschutzaufsicht: [ ... ]
Wann diese Richtlinie wieder angesehen wird, und wer sie gelesen hat. Die unterschriebene Liste dient zugleich als Nachweis einer Maßnahme nach Art. 4.
Nächste Überprüfung am: [ Datum ]
Außerdem überprüft bei: [ z. B. neuem Tool, Gesetzesänderung ]
| Name | Funktion | Gelesen am | Unterschrift |
|---|---|---|---|
| Version | Datum | Änderung | Von |
|---|---|---|---|
Verordnung (EU) 2026/1744 (neuer Art. 4 KI-Verordnung): eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=OJ:L_202601744
Art. 50 KI-Verordnung: ai-act-service-desk.ec.europa.eu/en/ai-act/article-50
Bundesnetzagentur, KI-Kompetenz: bundesnetzagentur.de/DE/Fachthemen/Digitales/KI/7_Kompetenz/start.html
EU-Kommission, AI literacy Q&A: digital-strategy.ec.europa.eu/en/faqs/ai-literacy-questions-answers
§ 87, § 90 BetrVG; § 203 StGB: gesetze-im-internet.de · Art. 28, Art. 33 DSGVO: dsgvo-gesetz.de
Alle abgerufen am 10.10.2026. Erläuterung: kerrisict.nl/de/kennisbank/ki-richtlinie-unternehmen
Muster KI-Richtlinie, Kerris ICT (kerrisict.nl), Oktober 2026. Allgemeine Hilfe, keine Rechtsberatung.