
Shadow AI ist nicht automatisch rechtswidrig – kritisch wird sie, wenn Unternehmen die Kontrolle über die eingesetzten KI-Tools verlieren. Nutzen Mitarbeitende nicht freigegebene KI-Anwendungen für geschäftliche Aufgaben, lässt sich oft nicht mehr nachvollziehen, welche Daten verarbeitet, wohin sie übermittelt und wie lange sie gespeichert werden. Genau diese Kontrolllücke macht Shadow AI zu einem der am stärksten unterschätzten Compliance-Risiken der kommenden Jahre.
Was bedeutet Shadow AI konkret?
Von Shadow AI spricht man, wenn Mitarbeitende KI-Tools wie Chatbots, Übersetzungs- oder Textgenerierungs-Software ohne Freigabe der IT- oder Compliance-Abteilung nutzen. Für das Unternehmen ist dann oft nicht mehr nachvollziehbar:
- ✓welche Daten verarbeitet werden
- ✓wohin sie übermittelt werden
- ✓wie lange sie gespeichert bleiben
- ✓ob sie für Modelltraining genutzt werden
- ✓welche Schutzmaßnahmen gelten
Typische Beispiele aus der Praxis
Shadow AI entsteht selten aus böser Absicht – meist aus Zeitdruck und dem Wunsch, effizienter zu arbeiten. Typische Situationen, die in vielen Unternehmen längst Alltag sind:
- ✓Ein Vertriebsmitarbeiter lädt eine Kundenliste in einen öffentlichen Chatbot hoch, um Anschreiben zu personalisieren.
- ✓Die Personalabteilung nutzt ein KI-Tool zur Vorauswahl von Bewerbungen, ohne dass IT oder Rechtsabteilung davon wissen.
- ✓Ein Projektteam lässt interne Strategiepapiere von einer KI zusammenfassen, deren Server außerhalb der EU liegen.
- ✓Ein Kundenservice-Mitarbeiter fügt Support-Tickets in ein KI-Tool ein, um Antwortentwürfe zu generieren – inklusive personenbezogener Daten der anfragenden Kundinnen und Kunden.
In allen vier Fällen wirkt die Nutzung harmlos – rechtlich betrachtet können jedoch Datenschutzverstöße, der Verlust von Geschäftsgeheimnissen oder ungeprüfte Hochrisiko-Anwendungen im Sinne des EU AI Act entstehen.
Die wichtigsten rechtlichen Risiken
1. Datenschutz (DSGVO)
Auch beim Einsatz von KI gilt die Datenschutz-Grundverordnung uneingeschränkt. Unternehmen benötigen unter anderem eine Rechtsgrundlage für die Verarbeitung, geprüfte Dienstleister, sichere Prozesse und gegebenenfalls eine Datenschutz-Folgenabschätzung.
2. Geschäftsgeheimnisse
Werden vertrauliche Kundeninformationen, technische Dokumente oder interne Strategien unkontrolliert in externe KI-Systeme eingegeben, kann der rechtliche Schutz als Geschäftsgeheimnis gefährdet werden.
3. EU AI Act
Seit 2. Februar 2025 müssen Unternehmen für ausreichende KI-Kompetenz ihrer Mitarbeitenden sorgen. Allgemeine Hinweise reichen dabei nicht aus – Schulungen müssen zum jeweiligen Tool, zur Rolle und zum Einsatzzweck passen.
4. Personalentscheidungen
KI-Systeme für Recruiting, Bewerberauswahl oder Mitarbeiterbewertung können als Hochrisiko-Anwendungen im Sinne des EU AI Act gelten. Die entsprechenden Pflichten greifen nach aktueller Rechtslage ab 2. August 2026.
Das eigentliche Risiko liegt damit nicht im Tool selbst, sondern in der fehlenden Kontrolle darüber.
Die Frist ist nicht theoretisch: Ab August 2026 greifen für Hochrisiko-Systeme zusätzliche Pflichten, und bereits jetzt drohen bei Datenschutzverstößen empfindliche Bußgelder. Wer heute keinen Überblick über die eingesetzten KI-Tools hat, sollte diesen so schnell wie möglich schaffen – bevor eine Behörde, ein Kunde oder ein Datenvorfall die Kontrolllücke sichtbar macht.
Was Unternehmen jetzt brauchen
- ✓ein Inventar aller KI-Tools und Use Cases
- ✓klare Regeln für erlaubte Daten und Anwendungen
- ✓eine rechtliche und technische Anbieterprüfung
- ✓definierte Rollen und Freigabeprozesse
- ✓risikobasierte Schulungen
- ✓dokumentierte Entscheidungen und Nachweise
Eine allgemeine Verbotsmail reicht nicht aus. Entscheidend ist eine Governance-Struktur, die die reale Nutzung sichtbar macht und klar zwischen zulässigen, eingeschränkten und unzulässigen Anwendungen unterscheidet.
Betriebswerk unterstützt Sie bei
- ✓KI-Inventarisierung und Use-Case-Bewertung
- ✓Entwicklung unternehmensspezifischer KI-Richtlinien
- ✓Aufbau eines KI-Managementsystems nach ISO/IEC 42001
- ✓Schulungen zur EU AI Act-Konformität
- ✓Datenschutz-Folgenabschätzung für KI-Anwendungen
Wissen Sie, welche KI-Tools Ihre Mitarbeitenden nutzen?
Machen Sie Ihre Shadow AI sichtbar, bevor daraus ein Datenschutz‑, Compliance- oder Haftungsproblem wird.
Kontaktieren Sie die Experten von Betriebswerk für eine fundierte Erstberatung und machen Sie den Einsatz von KI in Ihrem Unternehmen rechtssicher.
🌐 www.betriebswerk.at
📞 +43 1 34 80 455
✉️