Der AI Act im Unternehmen, das KI-Chats nur nutzt, ist heute vor allem ein Anlass, endlich eigene Regeln aufzuschreiben. Welche Tools sind erlaubt? Über welche Konten? Was darf man dort einfügen und wer prüft das Ergebnis? Die Verordnung über künstliche Intelligenz gilt seit dem 1. August 2024, und ihre Pflichten greifen in Etappen, was die Mitteilung der Europäischen Kommission zum Inkrafttreten bestätigt. Ich schreibe das für ein kleines Unternehmen, in dem Leute mit KI-Hilfe Mails, Angebote und Code tippen und auf dessen Website ein Chatbot läuft (oder laufen soll). Zuerst kurz zu den Vorschriften. Danach die Liste der Punkte, die zu klären sind.
Inhaltsverzeichnis
AI Act im Unternehmen, das KI-Tools nur nutzt: Was ändert sich?
Die ganze Verordnung baut auf dem Risiko auf. Der Umfang der Pflichten hängt also davon ab, wozu die KI dient, und nicht von der bloßen Tatsache, dass jemand sie nutzt. Die Vorschriften unterscheiden verbotene Praktiken, Hochrisiko-Systeme, Anwendungen mit Transparenzpflichten und das minimale Risiko, mit dem keinerlei Anforderungen verbunden sind. Zu dieser letzten Gruppe zählt die Kommission zum Beispiel Spamfilter und Videospiele, die KI einsetzen. Und das Schreiben von Korrespondenz, Angeboten und Code mit Hilfe eines Chats? Vom hohen Risiko ist das weit entfernt, der typische Einsatz von KI als Hilfe im Unternehmen ändert sich also nicht von heute auf morgen. Aber Achtung: Die Bewertung eines konkreten Falls ist Arbeit für einen Juristen, nicht für mich.
Zeitplan des AI Act: Was im August 2024 bekannt ist
Die Verordnung ist am 1. August 2024 in Kraft getreten. Nur werden die Vorschriften schrittweise angewendet. Aus den Informationen der Kommission zum Anwendungszeitplan geht hervor, dass die Regeln für KI-Modelle mit allgemeinem Verwendungszweck nach 12 Monaten gelten sollen. Was ist das für ein Modell? Der Motor hinter den bekannten Chats, trainiert auf riesigen Datenmengen und fähig zu vielen verschiedenen Aufgaben. Und das Wichtigste: Diese Anforderungen treffen die Anbieter, nicht das Unternehmen, das einen fertigen Chat nutzt. Die praktische Folgerung? Es bleibt Zeit, in Ruhe vor der eigenen Tür zu kehren.
Welche KI-Tools erlaubt sind und über welche Konten
Die erste Festlegung ist eine kurze Liste freigegebener Tools und die Regel, dass über Firmenkonten gearbeitet wird, nicht über private. Beginnen Sie mit einer Bestandsaufnahme: Wer nutzt was, für welche Aufgaben, über wessen Konto und wer bezahlt dafür. Eine solche Übersicht zeigt meist mehr Anwendungen, als der Inhaber erwartet hat.
Wozu ein Firmenkonto? Weil es Zugriffskontrolle bietet, den Entzug von Berechtigungen nach dem Weggang eines Mitarbeiters erlaubt und einen Blick in die Einstellungen zur Nutzung der Gespräche durch den Anbieter ermöglicht. Dazu ein einfaches Verfahren für ein neues Tool: Wer meldet es an und wer gibt es frei. Mehr nicht. Die Bewertungskriterien beschreibt unser Text darüber, wie die Auswahl von KI-Tools im Unternehmen abläuft.
Firmendaten in KI-Chats: Was man nicht einfügt
Es gibt nur eine Regel: In den KI-Chat kommt nichts, was wir einer fremden Firma nicht ohne Vertrag schicken würden. In der Praxis landen auf der Verbotsliste:
- personenbezogene Daten von Kunden und Mitarbeitern,
- Inhalte von Verträgen sowie Angebote mit individuellen Preisen,
- Passwörter und API-Schlüssel,
- Code, der Zugangsdaten enthält,
- Finanzdaten des Unternehmens,
- Informationen, die der Vertraulichkeit gegenüber einem Geschäftspartner unterliegen.
Sichere Gewohnheiten? Anonymisierung, das Ersetzen von Namen und Beträgen durch Platzhalter, die Arbeit an einem Ausschnitt statt am ganzen Dokument. Und denken Sie daran, dass personenbezogene Daten, die in ein externes Tool eingefügt wurden, weiterhin der DSGVO unterliegen. Und wenn das Kind schon in den Brunnen gefallen ist, meldet der Mitarbeiter das der verantwortlichen Person, und das offengelegte Passwort oder der Schlüssel wird sofort geändert. Ohne Diskussion.
Wer Texte und Code aus der KI vor dem Versand prüft
Für das Ergebnis haftet der Mensch, der es verschickt oder einsetzt. Deshalb durchläuft jeder Text und jedes Stück Code aus der KI eine Kontrolle vor der Verwendung. In Mails und Angeboten prüft man Fakten, Preise, Termine, Namen und Zusagen, die das Unternehmen in Wirklichkeit gar nicht macht. Denn ein Chat kann auch dann überzeugt klingen, wenn er sich irrt.
Beim Code ist es ähnlich, nur strenger: Review durch eine zweite Person, Tests, Prüfung der Abhängigkeiten und der Sicherheit vor dem Deployment. Ich empfehle, das als klare Regel festzuhalten. Ein Angebot für einen Kunden oder eine Änderung auf dem Produktivsystem brauchen ein zweites Paar Augen, eine interne Notiz oder einen Entwurf gibt der Autor selbst frei.
Chatbot auf der Website und der AI Act: Woran zu denken ist
Ein Nutzer, der mit einem Chatbot spricht, sollte wissen, dass er es mit einer Maschine zu tun hat. Was ist zu klären? Eine deutliche Kennzeichnung des Bots, der Themenbereich, zu dem er antwortet, und die Art, wie das Gespräch an einen Menschen übergeben wird. Und die Daten: Welche sammelt der Assistent, wo landen die Gesprächsprotokolle und wer sieht sie durch. Ausführlicher über die Rolle von Automaten im Kontakt mit Käufern schreiben wir im Artikel über KI im Kundenservice. Sie planen einen eigenen Assistenten statt eines fertigen Widgets? Stellen Sie dieselben Fragen schon in der Projektphase, wenn KI-Anwendungen für Unternehmen entstehen.
Regeln für die KI-Nutzung im Unternehmen: Wer dafür verantwortlich ist und wie man sie aufschreibt
Die Regeln brauchen einen einzigen Verantwortlichen mit Vor- und Nachnamen. Und eine Form, die sich in wenigen Minuten lesen lässt (eine Richtlinie mit zwanzig Seiten öffnet niemand). Im Grunde reicht eine Seite mit diesen Festlegungen:
- Erlaubte Tools und Konten, über die gearbeitet wird.
- Daten, die nicht eingefügt werden dürfen.
- Art der Kontrolle von Texten und Code.
- Kennzeichnung des Chatbots und Übergabe des Gesprächs an einen Menschen.
- Verantwortliche Person für das Dokument und für Meldungen.
- Termin der nächsten Überprüfung.
Das Dokument lesen das ganze Team und jeder neue Mitarbeiter, und die Datei liegt an einem Ort, den alle kennen. Wann aktualisieren? Bei einem Wechsel der Tools oder bei den nächsten Etappen der Anwendung der Vorschriften.
Der AI Act im Unternehmen verlangt also keine hektischen Schritte. Die Regelungen greifen in Etappen, und Ordnung bei den eigenen Tools und Daten ist so oder so nützlich.
Häufige Fragen
Muss ein kleines Unternehmen, das KI-Chats nutzt, sofort nach Inkrafttreten des AI Act etwas tun?
Die Pflichten greifen in Etappen und hängen vom Risiko der jeweiligen Anwendung ab, nicht von der bloßen Nutzung von KI. Ein vernünftiger erster Schritt sind eine Liste der Tools und interne Regeln für die Arbeit mit ihnen. Und wenn ein konkreter Fall Zweifel weckt, überlässt man die Bewertung besser einem Juristen.
Darf ein Mitarbeiter ein privates Konto im KI-Chat für dienstliche Aufgaben nutzen?
Besser nicht. Das Unternehmen verliert dann die Kontrolle über die Daten und den Zugriff auf den Gesprächsverlauf, und nach dem Weggang dieser Person bleiben die Unterlagen in ihrem privaten Profil. Die Lösung ist einfach: Firmenkonten plus eine Liste freigegebener Tools.
Muss ein Chatbot auf der Website mitteilen, dass er ein Bot ist?
Transparenz gegenüber dem Gesprächspartner ist die Richtung, die die Verordnung über künstliche Intelligenz vorgibt. Die Kennzeichnung des Bots selbst ist kein Hexenwerk: Ein klarer Name und ein Begrüßungssatz genügen. Meiner Meinung nach lohnt es sich nicht, auf die nächsten Etappen der Anwendung der Vorschriften zu warten, das lässt sich schon jetzt einführen.








