Schatten-KI und die Würde der Daten
Wie kleine Teams unbekannte KI-Nutzung sichtbar machen, Betroffenenrechte schützen und sichere Wege ohne Schuldzuweisung bauen

Eine schnelle Antwort wird zum ungeklärten Datenfluss
In einem vollständig erfundenen kleinen Weiterbildungsbetrieb beantwortet ein Beschäftigter Rückmeldungen zum Kursablauf. Eine Antwort ist heute fällig. Der vorgesehene Textassistent steht nicht bereit; außerdem ist unklar, ob das neue interne Werkzeug für solche Texte freigegeben ist. Um die Formulierung zu glätten, wird ein frei erreichbarer Chatbot geöffnet. In den Entwurf geraten ein Name, der Kurskontext und eine konkrete Rückmeldung. Der Text kommt sprachlich besser zurück. Niemand im Betrieb weiß genau, über welches Konto die Eingabe lief, ob sie gespeichert wurde oder welche Regeln für eine spätere Nutzung gelten.
Die erste Reaktion könnte lauten: „Wer hat das getan?“ Eine zweite Frage ist dringlicher: „Welche Informationen sind wohin geflossen, und wer muss jetzt handeln?“ Eine dritte geht tiefer: „Warum war der schnelle, erlaubte Arbeitsweg nicht klar oder erreichbar?“ Keine dieser Fragen hebt die anderen auf. Die betroffene Person braucht Schutz und gegebenenfalls einen verständlichen Rückmeldeweg. Beschäftigte müssen Regeln kennen und einhalten können. Die Organisation muss sowohl den konkreten Vorfall als auch die Bedingungen untersuchen, die die Nutzung ermöglicht oder begünstigt haben.
Der Fall ist vollständig erfunden. Er illustriert eine Entscheidungsfrage, bildet aber keine reale Organisation, Person oder Begebenheit ab.
Dieser Artikel verwendet Schatten-KI als Arbeitsbegriff für KI-Anwendungen, die in einem Betrieb genutzt werden, ohne im vorgesehenen Arbeitsweg dokumentiert, geprüft oder freigegeben zu sein. Der Begriff ist keine Rechtskategorie. Eine Anwendung kann unbekannt sein, obwohl ihre Nutzer:innen gute Absichten haben. Eine Nutzung kann im Einzelfall erlaubt sein, obwohl die Organisation noch keinen geordneten Prozess besitzt. Umgekehrt wird ein Werkzeug nicht sicher, nur weil es auf einer internen Liste steht.
Nicht Datensätze, sondern Menschen stehen auf dem Spiel
Der Ausdruck „Würde der Daten“ ist eine bewusste Kurzform. Daten selbst besitzen keine Menschenwürde. Menschen besitzen Würde; Informationen über sie können aber Entscheidungen, Beziehungen und Handlungsmöglichkeiten beeinflussen. Wer eine Nachricht, eine Leistungsnotiz, eine gesundheitliche Information oder einen vertraulichen Entwurf in einen anderen Dienst überführt, verändert möglicherweise den Kreis der Akteure, Zwecke, Aufbewahrungsorte und späteren Empfänger:innen. Die Person, um die es geht, kann diesen Wechsel weder sehen noch korrigieren.
Die Charta der Grundrechte der Europäischen Union stellt Menschenwürde, Privatleben und den Schutz personenbezogener Daten nebeneinander. Die DSGVO ergänzt diesen Rahmen für personenbezogene Daten unter anderem durch Grundsätze wie Zweckbindung, Transparenz und Datenminimierung sowie durch Pflichten zu Datenschutz durch Technikgestaltung und angemessener Sicherheit [1, 2]. Diese Regeln sind nicht austauschbar: Menschenwürde ist ein normativer Bezugspunkt; Datenschutzrecht ist ein rechtlicher Rahmen mit eigenen Voraussetzungen und Zuständigkeiten.
Eine hilfreiche philosophische Linse ist Helen Nissenbaums Begriff der Kontextintegrität. Danach hängt Privatheit nicht allein daran, ob eine Information geheim oder öffentlich ist. Es kommt auch darauf an, wer sie in welchem Zusammenhang erhebt, für welchen Zweck sie verwendet und nach welchen Erwartungen sie weitergegeben wird [4]. Eine Person kann einem Weiterbildungsbetrieb eine Information für eine Kursrückmeldung anvertrauen. Daraus folgt nicht ohne Weiteres, dass sie erwartet, dass diese Information in einem beliebigen externen Textdienst landet.
Kontextintegrität ist keine zusätzliche Rechtsnorm und entscheidet nicht allein über Einwilligung oder Rechtmäßigkeit. Sie macht aber eine in der Praxis oft übersehene Frage sichtbar: Passt der Datenfluss zum Zweck und zur Beziehung, in der die Information erhoben wurde? Ein Name zu entfernen kann Risiken mindern. Es beantwortet nicht automatisch, ob eine seltene Kombination aus Rolle, Kurs, Zeitpunkt und Ereignis die Person weiterhin erkennbar macht, ob der neue Dienst Daten verarbeitet oder wie die Nutzung vertraglich eingeordnet ist.
Würde wird hier konkret, wenn Menschen nicht bloß als Material für schnellere Texte behandelt werden. Sie zeigt sich in Zweckklarheit, einer angemessenen Begrenzung, nachvollziehbarer Zuständigkeit und einer Möglichkeit, fehlerhafte oder überraschende Verarbeitung anzusprechen. Die betroffene Person muss nicht selbst herausfinden, welcher Chatbot verwendet wurde oder wen sie kontaktieren kann. Diese Verantwortung gehört in den Arbeitsprozess.
Die eigentliche Frage lautet: Was geschieht mit den Daten?
Bei einem KI-Chat sieht die Oberfläche oft aus wie ein einzelner Dialog. Organisatorisch ist es ein Datenpfad: Wer stellt das Konto bereit? Welche Eingabe wird an welchen Dienst übertragen? Welche Protokolle entstehen? Welche Speicherung, Aufbewahrung, Weiterverwendung oder Unterauftragsverarbeitung sehen Vertrag und Einstellungen vor? Wer kann auf Eingaben und Ausgaben zugreifen? Welche menschliche Prüfung folgt? Und wie wird eine fehlerhafte Ausgabe korrigiert?
Für die erste Einschätzung müssen nicht alle technischen Details sofort feststehen. Unbekannte Punkte werden als unbekannt markiert und an eine zuständige Person weitergegeben. Eine Marketingaussage wie „Datenschutz ist uns wichtig“ oder „Ihre Daten werden nicht zum Training genutzt“ beantwortet nicht automatisch alle Fragen nach Kontoart, Speicherfristen, Sicherheitsmaßnahmen, Protokollen, Rollen und Vertragsbedingungen. Die passende Prüfung hängt vom konkreten Produkt, der Art der Nutzung und der Rolle der Beteiligten ab.
Die DSGVO definiert personenbezogene Daten breit als Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen [2, Art. 4(1)]. Ein ausgeschriebener Name ist deshalb nicht die einzige mögliche Kennung. Auch ein Kürzel, eine Kombination aus Funktion und Termin, eine zitierte Nachricht oder ein seltener Sachverhalt können im Zusammenhang identifizierend wirken. Umgekehrt ist nicht jede interne Information personenbezogen. Geschäftsgeheimnisse, Kund:innenverträge und vertrauliche Planungen können unabhängig von der DSGVO schützenswert sein. Datenschutz, Informationssicherheit, Vertragsschutz und Vertraulichkeit überschneiden sich, sind aber nicht dasselbe.
Für personenbezogene Daten kommen je nach Fall unter anderem ein klarer Zweck, eine passende Rechtsgrundlage, Transparenz, angemessene Sicherheit und die Prüfung der Rollen von Verantwortlichen und Auftragsverarbeitern in Betracht. Besondere Kategorien personenbezogener Daten verlangen eine zusätzliche Prüfung. Eine Datenschutz-Folgenabschätzung ist nicht automatisch bei jeder Chatbot-Eingabe erforderlich; sie kann bei voraussichtlich hohem Risiko für Rechte und Freiheiten nötig sein. Diese Feststellungen hängen vom tatsächlichen Verarbeitungsvorgang ab und sind keine Entscheidung über den fiktiven Fall in diesem Artikel.
Der Europäische Datenschutzausschuss behandelt in seiner Stellungnahme 28/2024 Fragen personenbezogener Daten im Zusammenhang mit KI-Modellen, darunter Anonymität, Rechtsgrundlagen und die Folgen unrechtmäßiger Verarbeitung [3]. Das Dokument ist keine allgemeine Produktprüfung für jeden Chatdienst. Es begründet insbesondere nicht die Behauptung, dass jede Eingabe in ein Modell dauerhaft im Modell verbleibt. Es erinnert aber daran, dass Rollen und Verantwortlichkeiten vor oder im Zusammenhang mit der Verarbeitung zu klären sind und eine bloße Behauptung „das Modell ist anonym“ eine fallbezogene Prüfung nicht ersetzt.
Auch die wissenschaftliche Evidenz muss eng gelesen werden. Wagman, Dearing und Chetty untersuchten Beschäftigte einer einzelnen US-amerikanischen Wissenschaftsorganisation, die ein internes generatives KI-System einführte. Ihre Arbeit verband eine Befragung von 66 Mitarbeitenden, Interviews mit 22 Personen und acht Monate Nutzungsdaten. Zu den berichteten Bedenken gehörten Zuverlässigkeit, Datenschutz und Sicherheit, Publikationspraxis sowie mögliche Auswirkungen auf Arbeit und Beschäftigung [5]. Das zeigt, dass solche Themen in einem konkreten Organisationskontext wahrgenommen wurden. Es misst weder die Verbreitung von Schatten-KI in KMU noch belegt es, dass Zeitdruck automatisch zu einer nicht freigegebenen Nutzung führt.
Warum pauschale Verbote selten eine ganze Governance ergeben
Ein Verbot kann eine notwendige Grenze markieren, besonders wenn Daten sehr sensibel sind oder ein Dienst nicht geprüft werden kann. Für viele Betriebe ist es außerdem wirtschaftlich einfacher, zunächst einen engen Rahmen zu setzen. Ein begrenztes „bis zur Freigabe nicht verwenden“ kann verantwortungsvoller sein als eine unklare Duldung.
Das Problem beginnt, wenn das Verbot die einzige Antwort bleibt. Eine Regel sagt dann, was nicht erlaubt ist, aber nicht, wie eine Beschäftigte die eigentliche Aufgabe sicher erledigen soll. Wenn das freigegebene Werkzeug fehlt, zu langsam ist, die nötige Sprache nicht unterstützt oder die Eingabegrenzen unverständlich sind, bleibt der Arbeitsbedarf bestehen. Die Person kann den Text trotzdem fertigstellen müssen. Ob daraus eine Umgehung entsteht, muss im jeweiligen Betrieb geprüft werden; es darf nicht als allgemeine psychologische Gesetzmäßigkeit behauptet werden.
Hier liegt die praktische Balance: Die Organisation braucht verbindliche Grenzen und muss zugleich einen gangbaren Alternativweg anbieten. Das kann eine freigegebene Unternehmensinstanz, ein nicht KI-gestütztes Verfahren, eine Vorlage, menschliche Fachunterstützung oder eine fachlich geprüfte Ausnahme sein. Die Alternative muss zum Arbeitsproblem passen und in der realen Arbeitszeit nutzbar sein. Eine Richtlinie, die niemand versteht oder unter den üblichen Bedingungen nicht befolgen kann, ist kein belastbarer Schutzprozess.
Ein ernstzunehmender Einwand lautet, dass ein nicht-punitiver Meldeweg Wiederholungen fördern könnte: Wenn eine Meldung immer nur zu einem Prozessgespräch führt, fehlt womöglich die Abschreckung gegen bewusstes Missachten klarer Regeln. Der Einwand ist berechtigt. „Ohne Schuldzuweisung“ bedeutet nicht „ohne Verantwortlichkeit“. Es bedeutet, die erste Reaktion auf eine Meldung auf Schutz, Begrenzung und Klärung auszurichten. Absichtliches oder wiederholtes Verhalten kann anschließend nach transparenten Regeln anders bewertet werden als ein gutgläubiger Fehler bei unklaren Vorgaben. Ein fairer Prozess darf diese Unterschiede nicht nach Sympathie, Hierarchie oder Sichtbarkeit behandeln.
Drei Modelle, drei verschiedene Aufgaben
Die Arbeit in diesem Artikel lässt sich mit den eigenen SAKIZLI-Modellen genauer strukturieren. Sie sind dabei weder Rechtsquellen noch Wirksamkeitsnachweise. Der Unterschied ihrer Aufgaben verhindert, dass ein gutes Fragenmodell für eine Freigabe gehalten oder ein Governance-Zyklus mit einer Fachberatung verwechselt wird.
F v5: vom „Verbieten“ zur prüfbaren Frage
Das Fragenmodell F v5 ordnet die Bearbeitung als A→B→D→C. Der Auftrag „Wie verbieten wir Schatten-KI?“ enthält bereits eine Diagnose: Die Nutzung sei vor allem ein Regelproblem, und ein Verbot die passende Antwort. F-A beginnt deshalb mit Kontext und Ziel. Welche konkrete Arbeit wurde erledigt? Welche Information war im Spiel? Wer könnte davon betroffen sein? Was war der vorgesehene Weg? Welche Frist, technische Grenze oder fehlende Zuständigkeit ist belegt, und was wird bislang nur angenommen?
In A kann 5 Whys als Ursachenheuristik helfen. Die Technik fragt schrittweise nach Bedingungen, darf aber keine Kette aus Vermutungen als Ursache ausgeben. Nach jeder Antwort braucht es eine Gegenprobe: Welche Beobachtung würde diese Erklärung stützen? Welche andere Erklärung passt ebenfalls? Die Frage „Warum hat die Person die Regel umgangen?“ kann in Schuldzuweisung enden. Nützlicher wäre: „Welche Arbeitsbedingungen machten den bekannten freigegebenen Weg schwerer als den unbekannten Weg?“ Auch diese Formulierung ist nur ein Anfang, keine vorweggenommene Antwort.
F-B hält mehrere Hypothesen gleichzeitig offen: Vielleicht war ein genehmigtes Werkzeug nicht zugänglich; vielleicht war die Freigaberegel unbekannt; vielleicht fehlte eine passende Funktion oder Sprache; vielleicht war die Arbeitslast in der verfügbaren Zeit nicht zu bewältigen; vielleicht bestand tatsächlich eine bewusste Missachtung. Diese Erklärungen verlangen unterschiedliche Belege und unterschiedliche Reaktionen. F-D nutzt Rückfragen, Feedback und Iteration, um die Hypothesen mit den betroffenen Arbeitsrollen und den verfügbaren Unterlagen zu prüfen. Fehlende Fakten werden nicht durch Modellvertrauen ersetzt.
F-C fixiert schließlich die verbesserte Frage, die transparente Spur der Schritte A, B und D und einen GROW-Handlungsplan: Welches Ziel soll ein sicherer Prozess erreichen? Wie sieht die aktuelle Wirklichkeit aus? Welche Optionen gibt es? Wer tut was als Nächstes und bis wann? Das Ergebnis kann zum Beispiel lauten: „Wie schaffen wir für wiederkehrende Textaufgaben einen zugänglichen, freigegebenen Weg, der sensible Eingaben verhindert, Rückfragen ermöglicht und gute-faith Meldungen in eine schnelle Triage bringt?“ Diese Frage verbessert den Auftrag. Sie genehmigt noch kein Werkzeug und entscheidet nicht, ob eine Verarbeitung rechtmäßig ist.
K: die Governance-Entscheidung sichtbar und veränderbar machen
Das K-Modell ist die Governance- und Konsultationsarchitektur. Sein Grundzyklus hat vier Schritte: Exploration, Reflexion/Analyse, Entscheidungsfindung/Empfehlung und Feedback/Evaluierung. In der Exploration wird nicht nur ein Tool inventarisiert. Das Team kartiert den tatsächlichen Arbeitsweg, die betroffenen Gruppen, die Datenarten und die Stellen, an denen Zuständigkeit oder Freigabe unklar wird. In der Reflexion werden Nutzen, Würde, Schutz, Aufwand und mögliche Machtasymmetrien gemeinsam abgewogen.
Die Entscheidung legt nachvollziehbare Rollen, eine erste Datenzonierung, einen sicheren Meldekanal und verfügbare Alternativen fest. Feedback/Evaluation fragt später: Können Beschäftigte den freigegebenen Weg finden? Verstehen sie die Grenzen? Können sie ohne unnötige Offenlegung melden? Gibt es Rückmeldung für die betroffene Person? Welche Fälle bleiben ungeklärt? Ein Prozentwert allein würde diese Fragen nicht beantworten. Die Rückkopplung soll die Entscheidung verändern dürfen.
Die Modellunterlagen enthalten zusätzlich eine fünfstufige K-Fallszenario-Erweiterung, die nach Entscheidung Implementierung/Pilot und Abschlussbewertung/Optimierung ergänzt. Sie ist von dem vierstufigen Grundzyklus zu trennen. Für ein kleines Team kann sie nützlich sein, wenn der neue Meldeweg erst in einem klar begrenzten Aufgabenbereich getestet werden soll. Ein Pilot zeigt dann, ob Abläufe funktionieren und welche Fragen neu auftreten. Er beweist nicht, dass alle Abteilungen oder Betroffenengruppen erreicht wurden.
R: ein konkretes Fachproblem an die zuständige Expertise übergeben
Das R-Beratungsmodell ist ein eigenständiger fünfphasiger Fachpfad. Es wird relevant, wenn aus der allgemeinen Frage ein konkreter Punkt wird: Welche Rolle hat das Unternehmen für diesen Datenfluss? Welcher Vertrag gilt für das verwendete Konto? Ist eine Datenschutz-Folgenabschätzung erforderlich? Welche Informationspflicht ist im konkreten Fall zu prüfen? R beginnt mit der Vorbereitung und Anamnese, analysiert Lücken und Risiken, entwirft mit qualifizierter Expertise eine Lösung, plant die Umsetzung und prüft später die Änderungen.
Ein KI-System darf aus einer groben Schilderung nicht selbst die Anwendbarkeit von Recht behaupten. Der R-Handoff sollte eine knappe Sachverhaltsbeschreibung, offene Fragen, fehlende Dokumente und relevante Rollen enthalten. Sobald eine Fachperson die Bedingungen geprüft hat, gehen die Ergebnisse zurück in K, damit die Governance-Entscheidung angepasst werden kann. R ist weder ein fünfter Schritt von K noch eine Garantie, dass ein Betrieb „DSGVO-konform“ ist.
Datenzonen als erste, verständliche Wegweisung
Ein kleines Team braucht eine Regel, die in der Arbeitssituation erkennbar ist. Die folgenden Zonen sind ein lokal anzupassendes Startmodell. Sie sind keine gesetzlichen Kategorien. Sie können je nach Branche, Datenarten, Verträgen, Rechtsraum und technischer Umgebung strenger festgelegt werden.
| Zone | Beispiele und Erstregel | Nächster Schritt |
|---|---|---|
| Blau · freigegeben | Öffentlich veröffentlichte oder ausdrücklich freigegebene Inhalte ohne interne Geheimnisse oder personenbezogene Einzelfalldaten. Nur in einem für die Aufgabe zugelassenen Werkzeug verwenden; Nutzungsbedingungen und Lizenz bleiben relevant. | Gewünschte Aufgabe und Ausgabekontrolle benennen. Öffentliche Verfügbarkeit allein reicht nicht, wenn fremde Rechte oder besondere Bedingungen gelten. |
| Messing · intern | Nicht öffentliche Arbeitsnotizen, Entwürfe oder interne Kennzahlen ohne besondere Sensibilität. Nicht in private oder frei zugängliche Konten eingeben. Nur über einen ausdrücklich freigegebenen Betriebsweg, mit minimal nötigem Inhalt und klarer Zugriffsbeschränkung. | Falls Freigabe oder Kontoart unklar ist: vorab die zuständige Stelle fragen; anonymisieren oder abstrahieren nur, wenn Rückbezug wirklich ausgeschlossen oder vertretbar begrenzt ist. |
| Navy · stoppen und prüfen | Identifizierbare personenbezogene Daten, besondere Kategorien, Zugangsdaten, Kund:innen- oder Beschäftigtendetails, Vertragsinhalte, Geschäftsgeheimnisse oder Daten mit einer ausdrücklichen Beschränkung. | Nicht in das unbekannte oder nicht genehmigte Werkzeug eingeben. Eine dafür vorgesehene Datenschutz-, Sicherheits- oder Fachstelle muss Zweck, Rechtsgrundlage, Vertrag, Datenfluss und Schutzweg beurteilen. |
Die Farben sind Gestaltungshilfen, keine Risikobewertung. Ein öffentlicher Text kann noch urheberrechtliche oder vertragliche Grenzen haben. Interne Daten können durch ihre Kombination identifizierend werden. Eine gelöschte Namenszeile macht eine seltene Geschichte nicht automatisch anonym. Wenn die Einordnung unklar ist, gilt die höhere Schutzstufe, bis eine zuständige Rolle die Frage geklärt hat.
● Nur für Mitglieder
Lies den vollständigen Artikel und lade alle Dateien mit einer Mitgliedschaft herunter.
Vollständigen Artikel + Downloads freischalten → Abonnieren0 Kommentare
● Kommentare werden geladen…