Genehmigter Tool-Katalog
Ein genehmigter Tool-Katalog ist eine verbindliche Liste jener KI-Tools und -Dienste, die in einem Unternehmen nach datenschutzrechtlicher und technischer Prüfung für bestimmte Zwecke freigegeben sind. Neue Tools dürfen nur nach formeller Genehmigung eingesetzt werden.
Ausführliche Erklärung
Der genehmigte Tool-Katalog ist ein zentrales Element jeder unternehmensinternen KI-Richtlinie. Er definiert konkret, welche KI-Anwendungen wie ChatGPT, Microsoft Copilot, Claude oder andere generative KI-Systeme nach Prüfung durch die zuständigen Stellen im Unternehmen freigegeben wurden und für welche spezifischen Anwendungsfälle sie genutzt werden dürfen. Diese Liste ist mehr als eine technische Dokumentation: Sie stellt sicher, dass alle eingesetzten KI-Werkzeuge datenschutzrechtlich nach DSGVO geprüft wurden, ein Auftragsverarbeitungsvertrag vorliegt und die Datenflüsse bekannt sind.
Ohne einen solchen Katalog entsteht schnell eine unkontrollierte Schatten-IT, bei der Mitarbeiterinnen und Mitarbeiter mit privaten Accounts oder nicht geprüften Tools arbeiten. Laut aktuellen Studien sind in Unternehmen ab 20 Mitarbeitenden rund zwei Drittel der tatsächlich genutzten KI-Tools der Geschäftsführung nicht bekannt. Diese Intransparenz birgt erhebliche Risiken: Geschäftsgeheimnisse oder personenbezogene Daten könnten unbeabsichtigt an externe Anbieter gelangen, DSGVO-Verstöße drohen, und die Anforderungen der EU-KI-Verordnung lassen sich nicht erfüllen.
Der Katalog sollte für jedes Tool festhalten: Anbietername, Unternehmenssitz des Anbieters, abgeschlossene Verträge wie Data Processing Agreements, freigegebene Anwendungsfälle, nicht erlaubte Nutzungen sowie Zugangswege. Neue Tools müssen vor dem Einsatz einen definierten Genehmigungsprozess durchlaufen, in dem Datenschutzbeauftragter, IT-Abteilung und gegebenenfalls die Geschäftsführung beteiligt sind. So wird die Balance zwischen Innovation und Rechtssicherheit gewährleistet.
Ein gut gepflegter Tool-Katalog ist zudem die operative Grundlage für Dokumentationspflichten nach AI Act und DSGVO. Er schafft Transparenz über alle KI-Systeme im Einsatz und ermöglicht eine zentrale Steuerung, Auditfähigkeit und Risikoanalyse. Unternehmen vermeiden damit teure Doppel-Investitionen und schaffen Synergien zwischen Abteilungen.
Praxisbeispiel
Ein 35-Personen-Steuerberatungsbüro in Graz erstellt einen genehmigten Tool-Katalog in ihrer KI-Richtlinie. Darin werden Microsoft Copilot (mit bestehender Microsoft-DPA, erlaubt für E-Mail-Entwürfe und interne Recherche) und DeepL Pro (erlaubt für Übersetzungen, EU-Server) freigegeben. ChatGPT bleibt verboten, da kein Auftragsverarbeitungsvertrag vorliegt. Ein Mitarbeiter muss ein neues KI-Tool für automatisierte Belegprüfung beantragen, bevor er es nutzen darf.
Quellen
- KI-Richtlinien für Unternehmen ✓ Rechtssicher umsetzen
- KI-Richtlinie: So nutzen Unternehmen Künstliche Intelligenz rechtssicher | UPLOAD Magazin
- KI Richtlinie für Unternehmen sicher erstellen
- KI Datenschutz Checkliste: 15 Punkte für DSGVO-konforme KI-Nutzung | Skill-Sprinters
- KI-Richtlinien im Unternehmen professionell umsetzen