Eine brauchbare KI-Richtlinie beantwortet alltägliche Fragen schnell. Mitarbeitende müssen erkennen können, welches Werkzeug sie für welche Aufgabe und mit welchen Daten verwenden dürfen.
Die Vorlage an den Betrieb anpassen
Die folgenden Bausteine sind eine Arbeitsvorlage. Sie ersetzen keine Prüfung Ihrer konkreten Daten, Verträge oder branchenspezifischen Pflichten.
Legen Sie zuerst fest, wer die Richtlinie verantwortet und für wen sie gilt. Ergänzen Sie einen Stand und einen nächsten Prüftermin. Vermeiden Sie Regeln, deren Einhaltung technisch oder organisatorisch niemand unterstützen kann.
Baustein 1: Zweck und zugelassene Anwendungen
Formulierungsvorschlag: «Wir setzen KI zur Unterstützung definierter Arbeitsaufgaben ein. Verbindlich ist die intern veröffentlichte Liste freigegebener Anwendungen und Nutzungszwecke.»
Die Liste sollte Produkt, freigegebenes Konto, erlaubte Datenarten und zuständige Person nennen. Eine Freigabe für allgemeine Textentwürfe ist nicht automatisch eine Freigabe für Personal- oder Kundendaten.
Baustein 2: Umgang mit Daten
Formulierungsvorschlag: «Wir verwenden nur die für die Aufgabe erforderlichen Informationen. Personenbezogene und vertrauliche Daten dürfen nur in den dafür ausdrücklich freigegebenen Anwendungen bearbeitet werden.»
Ergänzen Sie konkrete Beispiele aus Ihrem Betrieb. Beschreiben Sie, wie Mitarbeitende bei unklaren Unterlagen vorgehen. Eine rein abstrakte Klassifizierung hilft wenig, wenn niemand weiss, wie ein Kundenvertrag einzuordnen ist.
Der EDÖB zu KI und Datenschutz ist eine zentrale Orientierung für Personendaten. Die Richtlinie muss diese Grundsätze in verständliche betriebliche Regeln übersetzen.
Baustein 3: Ergebnisse prüfen
Formulierungsvorschlag: «KI-Ausgaben werden vor ihrer fachlich relevanten oder externen Verwendung auf Richtigkeit, Vollständigkeit und passende Quellen geprüft.»
Legen Sie nach Aufgabe fest, wer prüft. Bei einer Offerte sind beispielsweise Umfang und Preise entscheidend, bei einer internen Zusammenfassung die korrekte Wiedergabe. Vertraulichkeit und Rechte an verwendeten Inhalten müssen ebenfalls berücksichtigt werden.
Baustein 4: Handlungen und Freigaben
Formulierungsvorschlag: «KI-Systeme dürfen nur ausdrücklich eingerichtete Aktionen ausführen. Verbindliche Zusagen, Zahlungen und Änderungen an kritischen Stammdaten benötigen die festgelegte Freigabe.»
Diese Regel gehört auch in die technische Umsetzung. Ein Tool mit umfassenden Rechten lässt sich nicht allein durch eine Richtlinie zuverlässig begrenzen. Die OWASP-Empfehlungen gegen übermässige KI-Handlungsmöglichkeiten erläutern dieses Problem.
Baustein 5: Probleme melden
Formulierungsvorschlag: «Fehlantworten, unerwartete Aktionen und mögliche Datenoffenlegungen werden unverzüglich über den benannten internen Kanal gemeldet. Betroffene Abläufe werden bei Bedarf gestoppt.»
Tragen Sie eine konkrete Zuständigkeit ein. Erklären Sie, welche Informationen zur Meldung nötig sind und wie sensible Inhalte dabei geschützt bleiben. Mitarbeitende sollten Fehler melden können, ohne zuerst selbst eine technische Diagnose erstellen zu müssen.
Baustein 6: Schulung und Änderungen
Beschreiben Sie, welche Einweisung vor der Nutzung erforderlich ist. Aktualisieren Sie diese bei wichtigen Änderungen an Werkzeugen oder Aufgaben.
Führen Sie neue Anwendungen nicht stillschweigend über einzelne Teams ein. Ein einfacher Antragsweg mit Zweck, Daten und Verantwortung hilft, sinnvolle Ideen geordnet zu prüfen.
Die Richtlinie praktisch testen
Geben Sie einer kleinen Gruppe drei Alltagssituationen und lassen Sie sie anhand des Dokuments entscheiden. Wenn die Antworten auseinandergehen, fehlt meist eine verständliche Regel oder ein Beispiel.
Unser Leitfaden zum Einsatz von Kundendaten in KI-Tools vertieft die Datenprüfung. Unsere KI-Beratung für Schweizer KMU unterstützt eine Richtlinie, die zum tatsächlichen Betrieb passt.




