Produkte
Preise
Partner
Über Myra
Login
Notfall Demo

Aktualisiert am 11.10.2026

KI in der Behörde einführen, und zwar in der richtigen Reihenfolge

Unser Rat für Behörden, die KI einführen wollen: Sprechen Sie zuerst mit dem Personalrat und erst danach mit dem Datenschutz. Der Grund ist eine Rechtsprechung, die man kennen sollte. Für die Mitbestimmung lässt das Bundesverwaltungsgericht genügen, dass eine technische Einrichtung zur Überwachung von Verhalten oder Leistung „objektiv geeignet“ ist; ob die Dienststelle überwachen will, ist gleichgültig. Ein KI-Werkzeug mit persönlichen Accounts und gespeicherten Verläufen erfüllt das nach unserer Einschätzung fast immer.

Warum der Personalrat zuerst kommt

Die Grundlage ist § 80 Abs. 1 Nr. 21 BPersVG. Danach bestimmt der Personalrat mit bei der „Einführung und Anwendung technischer Einrichtungen, die dazu bestimmt sind, das Verhalten oder die Leistung der Beschäftigten zu überwachen.“ Man könnte meinen, es komme auf das Wort „bestimmt“ an. Das BVerwG liest es seit Langem weit und erfasst auch Einrichtungen, „die zur Überwachung lediglich objektiv geeignet sind“ (Beschluss vom 26.09.2006, 6 PB 10.06, Rn. 4, noch zur Vorgängernorm § 75 Abs. 3 Nr. 17 BPersVG a. F.). Im Jahr 2023 ging es dann um Social-Media-Auftritte mit Kommentarfunktion, und das Gericht blieb dabei: „Für ein solches Bestimmtsein reicht es aus, dass die Datenspeicherung objektiv zur Überwachung geeignet ist“ (5 P 16.21, 04.05.2023). Neben Nr. 21 kommen außerdem Nr. 20 (grundlegend neue Arbeitsmethoden) und Nr. 4 (Gestaltung der Arbeitsplätze) in Betracht.

Für KI-Werkzeuge heißt das: Chat-Verläufe und Protokolle eignen sich typischerweise dazu, Verhalten oder Leistung auszuwerten, Nutzungsstatistiken je Account erst recht. Die Beteuerung „wir schauen da nie rein“ hilft Ihnen deshalb wenig. Tragfähig ist eine Dienstvereinbarung, in der genau steht, wer wann hineinschauen darf.

Im Landesrecht kann es strenger sein. § 72 Abs. 3 Nr. 2 LPVG NRW lässt die Mitbestimmung nur entfallen, wenn die Eignung zur Überwachung „ausgeschlossen ist“. Faktisch muss damit die Dienststelle darlegen, dass sich mit dem System niemand überwachen lässt. Und Nr. 1 erfasst zusätzlich jede automatisierte Verarbeitung personenbezogener Daten der Beschäftigten. Bayern regelt die Überwachungseinrichtungen in Art. 75a Abs. 1 Nr. 1 BayPVG. Auf Bundesebene verlangen auch die KI-Leitlinien, Hauptpersonalrat und Schwerbehindertenvertretung „frühzeitig einzubinden“.

Sieben Schritte bis zur Freischaltung

1. Die Behördenleitung entscheidet

Ob und welche KI-Systeme eingesetzt werden, „obliegt der Behördenleitung“ (Leitlinien des Bundes, Leitsatz B1). Halten Sie Zwecke und Einsatzfälle schriftlich fest. Die IT-Verantwortlichen müssen Auskunft geben können, welche Systeme freigegeben sind.

2. Jemand wird zuständig

Der BSI-Kriterienkatalog vom 06.06.2025 richtet sich an Einrichtungen der Bundesverwaltung, die extern bereitgestellte generative KI-Modelle in eigene Anwendungen integrieren. Sie brauchen eine „KI-Zuständige“ oder einen „KI-Zuständigen“, die eine Übersicht aller KI-Anwendungen führt und die erlaubten Anwendungsfälle mindestens jährlich überprüft. Das kann der oder die IT-Sicherheitsbeauftragte sein. Auch außerhalb des Bundes ist das eine vernünftige Arbeitsteilung.

3. Der Personalrat verhandelt mit

Nach § 63 BPersVG sind Dienstvereinbarungen in den Fällen des § 80 Abs. 1 zulässig. Eine Gliederung steht weiter unten.

4. Die Datenklassen stehen fest

Die Leitlinien des Bundes setzen einen strengen Ausgangspunkt: „Sofern keine anderen Informationen vorliegen, gilt für Nutzende in der Regel der restriktivste Fall der Dateneingabe. In diesem Fall sind lediglich öffentliche Daten für die Eingabe freigegeben.“ Für Systeme auf externer KI-Infrastruktur gilt das derzeit generell. Mehr ist erst mit Freigabe möglich, und zwar auf bundesverwaltungsinterner Infrastruktur oder in „vergleichbar abgesicherten Cloud-Strukturen“. Ein Beispiel dafür ist KIPITZ beim ITZBund; laut Bundesregierung dürfen dort Daten bis VS-Nur für den Dienstgebrauch verarbeitet werden (BT-Drs. 21/7443).

Ob ein bestimmtes Angebot als vergleichbar abgesichert durchgeht, entscheiden Ihre Behörde und ihre Beauftragten. Das kann Ihnen kein Anbieter abnehmen, auch wir nicht.

5. Der Datenschutz ist eingebunden

Den behördlichen Datenschutzbeauftragten holen Sie vor der Bereitstellung an den Tisch. Bei Auftragsverarbeitung brauchen Sie einen AVV, außerdem prüfen Sie die Datenschutz-Folgenabschätzung und melden das Verfahren zum Verzeichnis der Verarbeitungstätigkeiten (Leitsatz B9). Mehr Kopfzerbrechen macht oft die Rechtsgrundlage, denn bei der Aufgabenerfüllung steht Behörden das berechtigte Interesse nicht zur Verfügung (Art. 6 Abs. 1 UAbs. 2 DSGVO). Mit einer DSFA-Pflicht rechnet die DSK bei KI „vielfach“ (Orientierungshilfe vom 06.05.2024, Rn. 39).

6. Die Informationssicherheit folgt dem BSI

Das BSI empfiehlt, vor der Integration eine „individuelle Risikoanalyse“ zu machen. Auf Regeln allein will es sich nicht verlassen; sie sollen „durch technische Maßnahmen wie die explizite Blockierung oder Freischaltung bestimmter Dienste“ abgesichert werden (Generative KI-Modelle, Version 2.0 vom 17.01.2025). Sobald Beschäftigte Dokumente in den Chat laden, sollten Sie außerdem den „Basisschutz gegen Indirect Prompt Injections“ vom 14.09.2026 lesen. Darin geht es um Anweisungen, die Angreifer in Dokumenten verstecken, etwa in weißer Schrift auf weißem Grund. Gelingt so ein Angriff, fließen typischerweise Daten ab.

7. Erst Schulung, dann Wiedervorlage

Leitsatz B5 verlangt, dass vor der Nutzung ein Qualifizierungsangebot steht. Was jemand mit KI erarbeitet, bleibt sein eigenes Arbeitsergebnis (A4). Vollautomatisierte Bescheide sind nur unter den engen Voraussetzungen des § 35a VwVfG zulässig. Den Termin für die Wiedervorlage aus Schritt 2 legen Sie gleich bei der Freischaltung fest, und vereinbaren Sie, dass jede neue Funktion des Werkzeugs einen zusätzlichen Prüftermin auslöst.

Gliederung einer Dienstvereinbarung KI

Was folgt, ist ein Arbeitsentwurf. Rechtlich geprüft ist er nicht. Er deckt aber ab, worüber Personalräte nach unserer Erfahrung zuerst sprechen wollen.

§ Inhalt
1 Gegenstand und Geltungsbereich: welches System, welche Dienststellen, welche Beschäftigtengruppen
2 Zwecke, zugelassene und ausgeschlossene Anwendungsfälle
3 Datenklassen: öffentlich, intern, personenbezogen, VS-NfD; welche Klasse in welcher Einstellung erlaubt ist
4 Protokollierung: welche Daten entstehen, wo sie liegen, Löschfristen
5 Ausschluss der Leistungs- und Verhaltenskontrolle, abschließender Katalog der Zugriffe auf Protokolle
6 Verantwortung für Ergebnisse, fachliche Prüfung, keine automatisierten Entscheidungen
7 Qualifizierung vor der Freischaltung
8 Neue Funktionen und Modelle: Unterrichtung und Beteiligung vor der Aktivierung
9 Evaluation, Laufzeit, Kündigung, Nachwirkung

Für § 5 schlagen wir folgende Formulierung vor. Stimmen Sie sie mit Ihrer Rechtsabteilung ab:

Die bei der Nutzung entstehenden Daten werden nicht zur Leistungs- oder Verhaltenskontrolle einzelner Beschäftigter verwendet. Auswertungen erfolgen nur zusammengefasst und ohne Bezug auf einzelne Personen. Ein Zugriff auf personenbezogene Protokolldaten ist nur zur Aufklärung eines konkreten Sicherheitsvorfalls zulässig. Er wird dokumentiert, und der Personalrat wird vorher unterrichtet, bei Gefahr im Verzug unverzüglich danach.

§ 8 wird gern vergessen. KI-Werkzeuge bekommen laufend neue Funktionen, und jede davon kann die Überwachungseignung ändern.

Was das Werkzeug liefern muss, damit die Vereinbarung hält

Eine Dienstvereinbarung ist nur so gut wie die Einstellungen, mit denen sie sich durchsetzen lässt. Wir zeigen das am Beispiel von Myra AI Workspace.

Die Datenklassen aus § 3 lassen sich als Zugriffsstufe eines Projekts abbilden. Steht ein Projekt auf „Nur lokal“, sind nur lokale Myra-Modelle zugelassen. Gesperrt sind Cloud-Modelle sowie Websuche und externe Tools. Cloud-Anfragen lehnt auch der Server ab. Myra-Modelle laufen auf Myras eigener EU-Infrastruktur; AI Workspace läuft auf BSI-C5-Typ-2-testierter Myra-Infrastruktur. Die Myra-gehosteten Modelle gibt es in den bezahlten Self-Serve-Tarifen nur zusammen mit dem Add-on „EU-Gov“. Wo externe Modelle erlaubt sind, lässt sich EU-Routing pro Gateway einschalten; für die ganze Organisation erzwingt es Myra auf Ihren Wunsch. Anfragen an Anbieter außerhalb der EU werden dann vor dem Senden abgelehnt. Standardmäßig ist das aus.

Für Beschäftigte muss sichtbar sein, wohin ihre Daten gehen. Dafür steht neben der Modellauswahl eine ampelartige Anzeige, die vor jedem Senden den Weg der Daten zeigt. Grün („Lokales Modell“, „Lokal + Maskierung“) heißt, die Anfrage bleibt bei einem Myra-Modell. Gelb („Datenschutz an“) bedeutet ein externes Modell; personenbezogene Daten werden vorher durch Platzhalter ersetzt und in der Antwort wiederhergestellt. Bei Rot („Datenschutz aus“) geht die Anfrage ohne Maskierung an einen externen Anbieter.

Für § 4 der Vereinbarung zählt, wie viel protokolliert wird. Aufbewahrungsfristen lassen sich pro Mandant, Projekt und Nutzer festlegen. Im „Ghost-Modus“ wird eine Unterhaltung weder gespeichert noch protokolliert. Das Request-Logging kann Myra auf Wunsch für einen Mandanten ganz abschalten. Admin-Änderungen und Sicherheitsereignisse werden protokolliert, bei Bedarf manipulationserkennbar per Hash-Kette. Ein Beispiel für ein solches Ereignis: Jemand schaltet einen Masker ab.

Private Accounts sind nicht nötig. Angemeldet wird über SSO (OIDC/SAML), die Nutzer verwaltet SCIM. Jede Antwort ist als KI-generiert gekennzeichnet.

Die Ampel zeigt bei jeder Eingabe, wohin die Daten gehen. Damit können Sachbearbeiterinnen und Sachbearbeiter KI endlich ohne schlechtes Gewissen nutzen. Sascha Schumann, CEO Myra Security

Eines ändern diese Einstellungen nicht. Weil das System protokollieren kann, bleibt es mitbestimmungspflichtig. Die Einstellungen sind das Material, aus dem Sie § 4 und § 5 der Dienstvereinbarung bauen.

Wie Sie verhindern, dass Beschäftigte bis dahin auf private Dienste ausweichen, beschreibt Schatten-KI überflüssig machen statt verbieten. Die allgemeinen DSGVO-Fragen behandelt der Ratgeber ChatGPT datenschutzkonform nutzen. Um die Schulungs- und Transparenzpflichten der KI-Verordnung geht es im Beitrag zum EU AI Act.

Häufige Fragen

Muss der Personalrat mitbestimmen, wenn wir die Beschäftigten gar nicht überwachen wollen?

Meistens schon. Auf die Absicht kommt es nach der Rechtsprechung des BVerwG nicht an, es genügt, dass die Einrichtung zur Überwachung „objektiv geeignet“ ist (Beschluss vom 26.09.2006, 6 PB 10.06; Beschluss vom 04.05.2023, 5 P 16.21). Ob das bei Ihrem Werkzeug zutrifft, hängt vom Einzelfall ab. Accounts mit gespeicherten Verläufen sprechen allerdings deutlich dafür.

Dürfen Beschäftigte personenbezogene Daten in ein KI-Werkzeug eingeben?

Nur in einem System, das ausdrücklich dafür freigegeben ist. Die KI-Leitlinien des Bundes (Stand März 2025) gehen vom restriktivsten Fall aus, solange nichts anderes bekannt ist, und dann sind „lediglich öffentliche Daten für die Eingabe freigegeben“. Bei Systemen auf externer KI-Infrastruktur gilt dieser restriktivste Fall derzeit generell.

Gelten die KI-Leitlinien des Bundes auch für Länder und Kommunen?

Geschrieben sind sie für die Bundesverwaltung, als Maßstab für Länder und Kommunen taugen sie trotzdem. Bei der Mitbestimmung müssen Sie dort aber ins jeweilige Landespersonalvertretungsgesetz schauen, und das ist teils strenger als das BPersVG, etwa § 72 Abs. 3 LPVG NRW.

Darf eine KI Bescheide erlassen?

Vollständig automatisiert nur in engen Grenzen. § 35a VwVfG verlangt eine Rechtsvorschrift, die das zulässt, und es darf weder Ermessen noch Beurteilungsspielraum bestehen; für Landesbehörden gilt das jeweilige Landes-VwVfG. Schreibt generative KI dagegen nur Entwürfe oder fasst Akten zusammen, ist das Assistenz, und die Entscheidung trifft weiterhin ein Mensch.

Quellen

Dieser Beitrag gibt einen Überblick (Stand: Oktober 2026) und ersetzt keine Rechtsberatung im Einzelfall.