Schatten-KI im Unternehmen: finden, bewerten, ersetzen
Schatten-KI ist der Einsatz von KI-Werkzeugen für die Arbeit, den das Unternehmen nicht freigegeben hat, meist über private Accounts bei öffentlichen Chatbots, manchmal über eine Browser-Erweiterung oder ein Abo auf der Firmenkreditkarte. Sie entsteht dort, wo Beschäftigte ein Werkzeug brauchen und keines bekommen. Gefährlich wird sie durch die Daten, die dabei das Haus verlassen, und weil niemand weiß, welche das waren. Diese Seite zeigt, wie Sie das Ausmaß im eigenen Unternehmen herausfinden, ohne Betriebsrat und Datenschutz zu übergehen, und wie Sie die Nutzung in ein freigegebenes Werkzeug umlenken. Stand: Oktober 2026.
Wie verbreitet sie ist
Die belastbarsten Zahlen für Deutschland kommen vom Bitkom, und zwar aus zwei Richtungen. Im Sommer 2025 hat Bitkom Research 604 Unternehmen ab 20 Beschäftigten gefragt, ob ihre Leute private KI-Zugänge für die Arbeit nutzen. In 8 Prozent ist das nach Angabe der Unternehmen weit verbreitet, in 17 Prozent gibt es Einzelfälle, weitere 17 Prozent wissen es nicht, gehen aber davon aus. Sicher ausschließen konnten es nur noch 29 Prozent, ein Jahr zuvor waren es 37 Prozent. Zugang zu generativer KI stellte zu diesem Zeitpunkt gut ein Viertel der Unternehmen bereit (26 Prozent).
Die Beschäftigten selbst sagen etwas Ähnliches. In einer Bitkom-Befragung von Anfang 2026 gaben 48 Prozent der Erwerbstätigen an, KI bei der Arbeit zu nutzen, und von diesen tun es 12 Prozent, „ohne dass der Arbeitgeber davon weiß“. Zugriff auf KI über den Arbeitgeber hatten 38 Prozent, für 31 Prozent gab es kein Angebot. International hat Microsoft für seinen Work Trend Index 2024 rund 31.000 Wissensarbeiter in 31 Märkten befragen lassen. Danach bringen 78 Prozent der KI-Nutzenden eigene Werkzeuge mit zur Arbeit. Das ist eine Herstellerstudie, und Microsoft verkauft selbst KI-Werkzeuge für den Arbeitsplatz; lesen Sie die Zahl mit diesem Wissen.
Die Werte messen Verschiedenes und lassen sich nicht verrechnen. Die Richtung ist trotzdem eindeutig, und die Datenschutzkonferenz hat sie schon 2024 in ihrer Orientierungshilfe zu KI festgehalten: Dass Beschäftigte KI-Anwendungen eigenmächtig und unkontrolliert nutzen, sei „derzeit Realität in vielen Unternehmen und Behörden“.
Was dabei auf dem Spiel steht
| Risiko | Rechtsgrundlage | Woran es konkret hängt |
|---|---|---|
| Personenbezogene Daten an einen Anbieter ohne Vertrag | Art. 28 und 44 ff. DSGVO | kein Auftragsverarbeitungsvertrag, oft Verarbeitung außerhalb der EU, Nutzung der Eingaben zum Training je nach Tarif |
| Meldepflicht nach einer Fehleingabe | Art. 33 DSGVO | Meldung binnen 72 Stunden, wenn ein Risiko für die Betroffenen besteht |
| Verlust des Schutzes als Geschäftsgeheimnis | § 2 Nr. 1 lit. b GeschGehG | Schutz setzt „angemessene Geheimhaltungsmaßnahmen“ voraus |
| Strafbarkeit bei Berufsgeheimnissen | § 203 StGB | Offenbaren an einen Dienstleister, der nicht zur Geheimhaltung verpflichtet wurde |
| Profile über Beschäftigte | DSK-Orientierungshilfe, Rn. 41 | private Accounts beim Anbieter, verknüpft mit beruflichen Inhalten |
Zwei Zeilen dieser Tabelle unterschätzen viele. Beim Geschäftsgeheimnisgesetz geht es um die Definition selbst. Geschützt ist eine Information nur, wenn sie „Gegenstand von den Umständen nach angemessenen Geheimhaltungsmaßnahmen“ ist. Haben Sie für KI-Werkzeuge nichts geregelt, und in der Kalkulation für den Großkunden steckt seit Monaten ein öffentlicher Chatbot, wird man im Streitfall fragen, ob Ihre Maßnahmen angemessen waren. Wie ein Gericht das bewertet, kann niemand vorhersagen, aber die Frage stellen Sie sich besser jetzt.
Bei § 203 StGB ist die Lage für Kanzleien, Steuerberatungen, Arztpraxen und andere Berufsgeheimnisträger ernster. Externe Dienstleister dürfen nach Abs. 3 nur einbezogen werden, soweit das erforderlich ist, und nach Abs. 4 muss der Berufsträger dafür sorgen, dass sie zur Geheimhaltung verpflichtet sind. Mit einem privaten Chatbot-Account hat niemand so etwas vereinbart. Was das für die Kanzlei im Einzelnen heißt, steht auf unserer Seite zu KI und § 203 StGB.
Wie Sie Schatten-KI finden
Jede Methode sieht nur einen Ausschnitt. Kombinieren Sie mindestens zwei, und klären Sie vorher, was ausgewertet wird.
| Methode | Was sie zeigt | Was sie nicht zeigt | Vorher klären mit |
|---|---|---|---|
| Web-Proxy- oder DNS-Protokolle, gefiltert auf bekannte KI-Dienste | welche Dienste aus dem Firmennetz aufgerufen werden, wie oft, aus welchen Abteilungen | private Geräte, mobiles Netz, KI-Funktionen in freigegebener Software | Betriebsrat, DSB |
| Cloud Access Security Broker (CASB) oder Firewall mit Anwendungskategorien | genutzte Cloud-Dienste mit Risikobewertung, teils auch Uploads | Nutzung außerhalb der überwachten Geräte | Betriebsrat, DSB, ISB |
| Inventar der Browser-Erweiterungen über die Geräteverwaltung | Erweiterungen mit KI-Funktionen auf Firmengeräten | private Geräte | Betriebsrat |
| Spesen- und Kreditkartenabrechnungen | bezahlte KI-Abos, die jemand eingereicht hat | kostenlose Tarife | Buchhaltung |
| Anonyme Umfrage | welche Werkzeuge wofür genutzt werden und was fehlt | nichts Überprüfbares, aber die Gründe | Betriebsrat |
Die Umfrage bringt nach meiner Erfahrung am meisten, weil sie als einzige auch das Handy in der Hosentasche erfasst und die Gründe liefert. Fragen Sie konkret: welches Werkzeug, für welche Aufgabe, mit welchen Daten, und was das freigegebene Angebot dafür bräuchte. Versprechen Sie, dass die Antworten nicht gegen Einzelne verwendet werden, und halten Sie das ein.
Bei den Protokollen ist Vorsicht angebracht. Proxy- und DNS-Daten lassen sich Personen zuordnen, und nach § 87 Abs. 1 Nr. 6 BetrVG bestimmt der Betriebsrat bei technischen Einrichtungen mit, die dazu bestimmt sind, Verhalten oder Leistung zu überwachen. Für die Bestandsaufnahme brauchen Sie keine Namen. Eine Auswertung nach Dienst und Abteilung, mit kurzer Löschfrist, reicht und ist leichter zu vereinbaren.
Warum Verbote selten wirken
Ein pauschales Verbot verlagert die Nutzung aufs private Handy, wo Sie gar nichts mehr sehen. Bitkom-Präsident Ralf Wintergerst hat das bei der Vorstellung der Zahlen von 2025 so formuliert: Unternehmen müssten „klare Regeln für den KI-Einsatz aufstellen und ihren Beschäftigten KI-Technologien zur Verfügung stellen“. Das BSI sagt in seinem Papier zu generativen KI-Modellen dasselbe in Behördendeutsch. Die Regeln sollten verbindlich festgehalten und „durch technische Maßnahmen wie die explizite Blockierung oder Freischaltung bestimmter Dienste unterstützt werden“ (Maßnahme M16). Blockieren und Freischalten gehören also zusammen. Unseren älteren Beitrag zur Frage, warum Verbote ins Leere laufen, finden Sie unter Schatten-KI überflüssig machen statt verbieten.
Ihre Leute nutzen KI, weil sie damit schneller sind. Das Verbot hält niemanden auf. Ein freigegebenes Werkzeug, das genauso schnell ist, schon. Sascha Schumann, CEO Myra Security
Ablösen in vier Schritten
Zuerst kommt das freigegebene Werkzeug, und zwar eines, das die Aufgaben aus der Umfrage tatsächlich erledigt. Wenn die Leute für Übersetzungen und Zusammenfassungen zu einem bestimmten Chatbot greifen, muss das freigegebene Angebot mindestens das genauso gut können. Sonst bleibt alles beim Alten.
Parallel schreiben Sie die Richtlinie. Sie sagt, welches Werkzeug für welche Daten zugelassen ist, und gibt Beispiele, denn die DSK empfiehlt „konkrete Beispiele der zugelassenen und der untersagten Einsatzszenarien“. Eine Vorlage finden Sie in unserem Muster für eine KI-Richtlinie.
Mit dem Zugang kommt die Einweisung. Art. 4 AI Act verlangt seit dem 27.07.2026 von Betreibern Maßnahmen, die die Entwicklung der KI-Kompetenz ihres Personals unterstützen. Ein Zertifikat braucht es laut EU-Kommission nicht, eine interne Liste, wer welche Einweisung bekommen hat, genügt. Zeigen Sie in der Einweisung echte Aufgaben aus der Umfrage, und erklären Sie, was in welches Werkzeug darf.
Erst danach sperren Sie die nicht freigegebenen Dienste im Firmennetz. Bieten Sie gleichzeitig einen Meldeweg an, über den Beschäftigte frühere Eingaben sensibler Daten ohne Sanktionsangst melden können. Nur so erfahren Sie rechtzeitig von Fällen, die nach Art. 33 DSGVO zu prüfen sind. Wie das alles in ein dauerhaftes Programm mit Bestand und Zuständigkeiten passt, beschreibt die Seite KI-Governance.
Was Myra AI Workspace als Ersatz bietet
Myra AI Workspace ist als freigegebenes Werkzeug für genau diese Lage gebaut: Chat, Projekte mit eigenem Wissen, Agenten und Workflows, mit vielen Modellen nebeneinander. Was davon für die Ablösung von Schatten-KI zählt, steht in der Tabelle; die Einschränkungen darunter gehören in Ihre DSFA.
| Was die Richtlinie verlangt | Wie AI Workspace es umsetzt |
|---|---|
| Sensible Daten nur in kontrollierte Modelle | Zugriffsstufe „Nur lokal“ pro Projekt: Es stehen nur Myra-Modelle zur Wahl; Cloud-Modelle, Websuche und externe Tools sind gesperrt. Myra-Modelle laufen auf Myras eigener EU-Infrastruktur; in bezahlten Self-Serve-Tarifen setzen sie das Zusatzpaket „EU-Gov“ voraus |
| Personenbezogene Daten nicht im Klartext an externe Modelle | Maskierung in allen Tarifen: Personenbezogene Daten werden vor dem externen Modell durch Platzhalter ersetzt und in der Antwort wiederhergestellt |
| Beschäftigte sollen sehen, wohin die Daten gehen | Anzeige in Ampelfarben neben der Modellauswahl: grün „Lokales Modell“ oder „Lokal + Maskierung“ (bleibt bei Myra), gelb „Datenschutz an“ (maskiert an ein externes Modell), rot „Datenschutz aus“ (unmaskiert an einen Drittanbieter) |
| Regeln im Alltag präsent | „Organisationsrichtlinie“, die das System jedem Chat und Agenten mitgibt |
| Kein Training mit Firmendaten | Myra verwendet Kundendaten nicht zum Training von KI-Modellen |
| Datenstandort | EU-Routing lässt sich so einstellen, dass Anfragen die EU nicht verlassen; ab Werk ist es aus |
| Dienstliche statt privater Accounts | SSO per OIDC oder SAML, Kontenpflege per SCIM |
| Berufsgeheimnisse | Myra bietet eine Verschwiegenheitsverpflichtung nach § 203 StGB und § 43e BRAO an |
Zwei Dinge sollten Sie wissen, bevor Sie Ihre DSFA schreiben. Das Anfrageprotokoll speichert standardmäßig auch Prompt und Antwort, das ist für die Aufklärung eines Vorfalls nützlich und zugleich eine Verarbeitung personenbezogener Daten, die Sie bewerten müssen. Und Admin-Änderungen und Sicherheitsereignisse werden protokolliert, bei Bedarf manipulationserkennbar per Hash-Kette, eine eigene Ansicht dieses Audit-Logs haben Kunden-Admins derzeit aber nicht. AI Workspace läuft auf BSI-C5-Typ-2-testierter Myra-Infrastruktur. Mehr dazu auf der Seite Myra AI Workspace.
Häufige Fragen
Ist die Nutzung privater KI-Accounts für die Arbeit verboten?
Ein ausdrückliches gesetzliches Verbot gibt es nicht. Arbeitsrechtlich entscheidet, was Ihr Arbeitgeber erlaubt, und datenschutzrechtlich, ob dabei personenbezogene Daten an einen Anbieter gehen, mit dem kein Auftragsverarbeitungsvertrag besteht. Die Datenschutzkonferenz rät klar davon ab: Für die berufliche Nutzung sollten Arbeitgeber „Geräte und Accounts zur Verfügung“ stellen, weil über private Accounts Profile der Beschäftigten entstehen können (Orientierungshilfe, Rn. 41).
Müssen wir eine Datenpanne melden, wenn jemand Kundendaten in einen öffentlichen Chatbot kopiert hat?
Möglicherweise. Art. 33 DSGVO verlangt eine Meldung an die Aufsichtsbehörde „unverzüglich und möglichst binnen 72 Stunden“, nachdem Ihnen die Verletzung bekannt wurde, es sei denn, sie führt voraussichtlich nicht zu einem Risiko für die Betroffenen. Ob ein Risiko besteht, hängt an den Daten und am Dienst, etwa ob der Anbieter Eingaben speichert oder zum Training nutzt. Holen Sie den Datenschutzbeauftragten sofort dazu und dokumentieren Sie die Bewertung auch dann, wenn Sie nicht melden.
Ist ChatGPT im Unternehmen automatisch Schatten-KI?
Nein. Entscheidend ist, ob das Unternehmen ein Werkzeug freigegeben hat, und nicht, von welchem Anbieter es stammt. Hat Ihr Arbeitgeber einen Firmenvertrag mit Auftragsverarbeitungsvertrag abgeschlossen und die Nutzung in der Richtlinie geregelt, ist das ein freigegebenes Werkzeug. Schatten-KI ist dasselbe Produkt, wenn jemand es mit seinem privaten Account für dienstliche Aufgaben nutzt, ohne dass das Unternehmen davon weiß oder es erlaubt hat. Ob ein bestimmter Anbieter zu Ihren Datenschutzanforderungen passt, ist eine eigene Frage, die Sie bei der Freigabe beantworten.
Quellen
- Bitkom: Beschäftigte nutzen vermehrt Schatten-KI, 21.10.2025, abgerufen am 11.10.2026
- Bitkom: Ein Drittel nutzt KI mindestens einmal pro Woche, 28.04.2026, abgerufen am 11.10.2026
- Bitkom: 3 von 10 sagen, KI könnte meinen Chef ersetzen, 11.05.2026, abgerufen am 11.10.2026
- Microsoft und LinkedIn: 2024 Work Trend Index, 08.05.2024, abgerufen am 11.10.2026
- DSK: Orientierungshilfe Künstliche Intelligenz und Datenschutz, Version 1.0, 06.05.2024, abgerufen am 11.10.2026
- BSI: Generative KI-Modelle, Chancen und Risiken für Industrie und Behörden, Version 2.0 (PDF), abgerufen am 11.10.2026
- § 203 StGB, Verletzung von Privatgeheimnissen, abgerufen am 11.10.2026
- § 2 GeschGehG, Begriffsbestimmungen, abgerufen am 11.10.2026
- Verordnung (EU) 2016/679 (DSGVO), Art. 33, EUR-Lex, abgerufen am 11.10.2026
- Verordnung (EU) 2026/1744 (Digital-Omnibus zur KI), Art. 4 neu, EUR-Lex, abgerufen am 11.10.2026
- EU-Kommission: AI Literacy, Questions & Answers, abgerufen am 11.10.2026
- § 87 BetrVG (Mitbestimmungsrechte), abgerufen am 11.10.2026