KI-Richtlinie für den Mittelstand — Vorlage
Das konkreteste erste Stück KI-Compliance: eine Nutzungsrichtlinie fürs Team. Hier als Vorlage zum Übernehmen und Anpassen.
Stand: 07/2026
Bevor irgendein KI-Projekt startet, braucht Ihr Unternehmen eine Antwort auf die Frage: Wer darf welche KI-Tools mit welchen Daten nutzen? Ohne Regel entsteht die Antwort von selbst — nur eben unkontrolliert, mit Kundendaten in Gratis-Tools. Eine KI-Richtlinie ist schnell eingeführt, kostet nichts und ist zugleich ein Baustein der Kompetenzpflicht nach Art. 4 AI Act.
Die folgende Vorlage können Sie direkt übernehmen und an Ihr Unternehmen anpassen. Sie ist bewusst kurz — eine Richtlinie, die niemand liest, regelt nichts.
Vorlage: KI-Nutzungsrichtlinie der [FIRMA]
1 · Geltung. Diese Richtlinie gilt für alle Mitarbeiterinnen und Mitarbeiter sowie für Dritte, die in unserem Auftrag mit KI-Werkzeugen arbeiten.
2 · Erlaubte Werkzeuge. Freigegeben sind ausschließlich die in der Anlage gelisteten KI-Tools (inkl. Version/Tarif). Neue Tools werden vor Nutzung von [ROLLE, z. B. IT-Leitung] geprüft und freigegeben.
3 · Daten-Ampel. In öffentliche Cloud-KI-Dienste dürfen: keine personenbezogenen Daten, keine Kundendaten, keine Betriebsgeheimnisse, keine Vertrags- oder Gesundheitsdaten (ROT). Interne Arbeitsdokumente ohne Personenbezug nur in freigegebene Business-Tarife (GELB). Öffentliche Informationen frei (GRÜN). Für ROT gilt: nur lokale, im Haus betriebene KI-Systeme.
4 · Kontrolle bleibt beim Menschen. KI-Ergebnisse werden vor Verwendung fachlich geprüft. Entscheidungen mit Wirkung auf Menschen (Personal, Kunden, Verträge) trifft nie die KI allein.
5 · Kennzeichnung. Nach außen gehende Inhalte, die wesentlich KI-generiert sind, werden gemäß den ab 08/2026 geltenden Transparenzregeln gekennzeichnet; Chatbots geben sich als solche zu erkennen.
6 · Schulung. Wer KI-Werkzeuge nutzt, absolviert die interne KI-Grundschulung. Neue Mitarbeiter vor der ersten Nutzung. Die Teilnahme wird dokumentiert.
7 · Vorfälle. Versehentliche Eingabe sensibler Daten, auffällige Ergebnisse oder Sicherheitsbedenken werden unverzüglich an [ROLLE] gemeldet — sanktionsfrei. Fehlerkultur schlägt Vertuschung.
8 · Eigene KI-Systeme. Für unsere im Haus betriebenen KI-Systeme gelten zusätzlich: Zugriff nur für berechtigte Nutzer, dokumentierte Datenquellen, benannter Systemverantwortlicher.
9 · Überprüfung. Diese Richtlinie wird halbjährlich von [ROLLE] überprüft — die KI-Welt ändert sich schneller als andere Regelwerke.
10 · Inkrafttreten. Gültig ab [DATUM], beschlossen durch die Geschäftsführung.
Drei Hinweise aus der Praxis
- Der Abschnitt 8 fehlt in fast allen Mustervorlagen von Kammern und Verbänden — sie denken Cloud-only. Wer lokale KI betreibt oder plant, braucht ihn.
- Die Daten-Ampel (Punkt 3) ist der Teil, der im Alltag wirklich benutzt wird. Drucken Sie sie aus, hängen Sie sie auf.
- Eine Richtlinie ersetzt keine Schulung — sie setzt sie voraus. Beides zusammen ergibt den Art.-4-Nachweis.
Diese Vorlage ist eine Arbeitshilfe, keine Rechtsberatung. Für die verbindliche Ausgestaltung: Rechtsanwalt oder Datenschutzbeauftragter. Gerne begleiten wir die Einführung fachlich — inklusive Schulung.
Fragen dazu? Wir antworten ehrlich — auch wenn die Antwort „braucht ihr nicht" lautet.
Gespräch vereinbaren