Daten kontrollieren bei KI-Nutzung – Alexano Master Base

MASTER BASE  /  ENTSCHEIDUNGEN  /  03

Daten kontrollieren bei KI-Nutzung

Entscheiden Sie, wie Unternehmens- und personenbezogene Daten bei der KI-Nutzung geschützt werden.

1. Worum geht es – und was steht auf dem Spiel?

Vielleicht kennen Sie die Situation schon.

Ein Mitarbeiter nutzt ChatGPT, um einen Text zu verbessern. Ein anderer lässt sich eine Excel-Auswertung erklären. Jemand aus dem Vertrieb kopiert eine Kundenanfrage hinein. Und irgendwann stellen Sie sich die Frage:

Was geben wir dieser KI eigentlich alles von uns?

Solange Sie privat mit KI herumprobieren, ist das noch überschaubar. Sobald KI aber im Unternehmen genutzt wird, arbeiten Ihre Mitarbeiter möglicherweise mit Kundendaten, Kalkulationen, Verträgen, technischen Informationen oder internem Wissen.

Dann wird Datenschutz zu einer ganz praktischen Managementfrage:

Sie wollen Ihre Daten schützen. Gleichzeitig darf der Schutz nicht so kompliziert werden, dass Ihre Mitarbeiter KI praktisch nicht mehr sinnvoll nutzen können oder anfangen, die Regeln zu umgehen.

Für Sie geht es deshalb um eine vernünftige Balance: KI nutzen können – ohne die Kontrolle über wichtige Daten zu verlieren.

Auf dem Spiel stehen dabei nicht nur mögliche rechtliche Konsequenzen. Es geht auch um Geschäftsgeheimnisse, Kundenvertrauen, Reputation und Informationen, auf denen Ihr Wettbewerbsvorteil beruht.

2. Was sind die Kriterien und Optionen?

Sie müssen zunächst nicht jede denkbare Datenschutzfrage lösen.

Für den Anfang helfen drei einfache Fragen: Welche Daten haben wir? Wie schützenswert sind sie? Und was soll die KI damit machen?

Welche Daten?

Nicht alle Daten sind gleich.

Es macht einen Unterschied, ob die KI mit

  • öffentlich verfügbaren Informationen,
  • normalen internen Unternehmensdaten,
  • vertraulichen Geschäftsinformationen,
  • personenbezogenen Daten,
  • Kunden- oder Mitarbeiterdaten,
  • Geschäftsgeheimnissen

arbeitet.

Was passiert mit den Daten?

Sie sollten verstehen:

  • Welche Daten werden an die KI übermittelt?
  • Wo werden sie verarbeitet?
  • Werden sie gespeichert?
  • Wer kann darauf zugreifen?
  • Werden sie für andere Zwecke verwendet?
  • Welche anderen Systeme erhalten anschließend die Ergebnisse?

Wie wichtig ist die Nutzung?

Auch der Zweck zählt.

Eine KI, die einen öffentlichen Marketingtext formuliert, hat andere Anforderungen als ein System, das Kundenfälle bearbeitet, Mitarbeiterdaten analysiert oder auf vertrauliche Produktinformationen zugreift.

Daraus ergeben sich verschiedene Möglichkeiten:

OPTION 01

Freie Nutzung

Bestimmter KI-Systeme für klar unkritische Daten und Aufgaben.

OPTION 02

Eingeschränkte Nutzung

Mit festgelegten Datenarten, Anwendungen und Regeln.

OPTION 03

Besonders geschützte KI-Umgebungen

Für sensible oder geschäftskritische Informationen.

3. Warum ist diese Entscheidung für Sie schwierig?

Das Problem beginnt damit, dass Daten im Alltag nicht mit einem großen Warnschild versehen sind.

Für Ihren Mitarbeiter ist eine Kundenmail zunächst einfach eine Kundenmail. Für den Einkäufer ist eine Lieferantenliste Teil seiner täglichen Arbeit. Und eine Kalkulation wird seit Jahren intern herumgeschickt.

Mit KI verändert sich plötzlich die Frage: Darf diese Information jetzt in dieses System hinein?

Das kann Ihre Mitarbeiter überfordern – und wahrscheinlich wollen Sie auch nicht, dass sie bei jedem Prompt erst Ihren Datenschutzbeauftragten anrufen.

Hinzu kommt, dass KI-Systeme sehr unterschiedlich funktionieren. Anbieter, Verträge, technische Einstellungen und Datenverarbeitung unterscheiden sich. Was bei einem System erlaubt und sinnvoll ist, kann bei einem anderen problematisch sein.

Und Ihre Nutzung verändert sich.

Heute lässt ein Mitarbeiter einen Text zusammenfassen. Morgen greift ein KI-System automatisch auf Kundendaten oder interne Dokumente zu. Damit verändern sich auch die Risiken.

Eine weitere Schwierigkeit: Zu strenge Regeln können genauso problematisch werden wie zu lockere.

Wenn praktisch nichts erlaubt ist, suchen Mitarbeiter möglicherweise eigene Lösungen. Dann entsteht genau die unkontrollierte KI-Nutzung, die Sie eigentlich verhindern wollten.

Die typische Falle ist deshalb, Datenschutz erst dann zu klären, wenn die KI bereits überall genutzt wird.

4. Was sind drei gute erste Schritte?

1

Ihre Daten grob einteilen

Machen Sie es zunächst einfach. Welche Daten dürfen problemlos verwendet werden? Welche sind intern? Welche sind vertraulich oder besonders schützenswert? Sie brauchen dafür keine perfekte Dateninventur des gesamten Unternehmens. Beginnen Sie mit den Daten, die bei Ihren ersten KI-Anwendungen tatsächlich vorkommen.

2

Für die wichtigsten Anwendungen den Datenweg verstehen

Nehmen Sie Ihre ersten KI-Anwendungen und fragen Sie: Welche Daten gehen hinein – und wohin gehen sie? Wer verarbeitet sie? Wo werden sie gespeichert? Welche internen Systeme sind beteiligt? Wer kann auf die Ergebnisse zugreifen? Damit wird aus dem abstrakten Thema Datenschutz ein konkreter Datenfluss, den Sie beurteilen können.

3

Einfache Nutzungsregeln festlegen

Ihre Mitarbeiter müssen im Alltag wissen: Was darf ich – und was darf ich nicht? Welche KI-Systeme dürfen genutzt werden? Welche Daten dürfen hinein? Bei welchen Daten oder Anwendungen muss vorher gefragt werden? Für den Einstieg sind wenige klare Regeln besser als ein umfangreiches Regelwerk, das niemand liest.

5. Worauf muss ich besonders achten?

Bei der Einteilung der Daten: Machen Sie nicht alles vorsichtshalber „streng vertraulich“. Sonst wird KI unnötig schwer nutzbar. Schauen Sie darauf, welche Daten tatsächlich Schutz brauchen.
Bei den Datenwegen: Verlassen Sie sich nicht auf Vermutungen. Gerade bei sensiblen Daten sollten Sie wissen, was technisch und vertraglich tatsächlich mit ihnen geschieht.
Bei den Regeln: Denken Sie an den normalen Arbeitstag Ihrer Mitarbeiter. Eine Regel, die niemand versteht oder praktisch einhalten kann, wird Ihnen wenig helfen. Ihre Leute müssen schnell erkennen können: Diese KI darf ich dafür nutzen – diese Daten gehören dort nicht hinein.

Und hören Sie Ihren Mitarbeitern zu. Sie sehen oft als Erste, wo Datenschutzregeln im Alltag funktionieren und wo sie die Arbeit unnötig blockieren.

6. Was folgt aus der Entscheidung?

Wenn Sie geklärt haben, welche Daten mit welcher KI unter welchen Bedingungen verarbeitet werden dürfen, haben Sie einen wichtigen Rahmen geschaffen.

Danach folgen drei praktische Entscheidungen:

Welche KI-Systeme geben wir für welche Nutzung frei?
Ihre Datenschutzanforderungen helfen Ihnen bei der Auswahl geeigneter Systeme und Anbieter.

Welche technischen Schutzmaßnahmen brauchen wir?
Zugriffe, Berechtigungen, Schnittstellen und gegebenenfalls besonders geschützte Umgebungen müssen eingerichtet werden.

Wer sorgt dafür, dass die Regeln im Alltag eingehalten und weiterentwickelt werden?
Mit zunehmender KI-Nutzung müssen Verantwortlichkeiten, Kontrollen und Regeln mitwachsen.

MASTER BASE / Entscheidungen

Weitere Entscheidungen zur Einführung und Nutzung von KI

Die Kontrolle Ihrer Daten ist eine von zwölf Entscheidungen für den kontrollierten Einsatz von KI in Ihrem Unternehmen.

Zur MASTER Base →