In vielen Unternehmen ist Künstliche Intelligenz längst im Büroalltag angekommen – allerdings häufig an der IT- und Rechtsabteilung vorbei. Während Führungsebenen noch über offizielle KI-Strategien beraten, nutzen Beschäftigte auf eigene Faust private KI-Tools, um E-Mails zu formulieren, Berichte zusammenzufassen oder Quellcode zu optimieren. Dieses Phänomen wird als Schatten-KI (Shadow AI) bezeichnet.
Studien zeichnen ein eindeutiges Bild: Laut Befragungen von Bitkom Research gehen über 40 % der deutschen Unternehmen davon aus, dass Beschäftigte generative KI heimlich für die Arbeit nutzen. Globale Erhebungen (u. a. von Deloitte und PagerDuty) zeigen sogar, dass über 50 bis 60 % der Mitarbeitenden nicht autorisierte KI-Werkzeuge einsetzen. In einer Studie von CybSafe gaben 43 % der Arbeitnehmer zu, bereits sensible Geschäftsinformationen ohne Freigabe in KI-Tools eingegeben zu haben.
1. Wo bestehen die zentralen Risiken?
Die unkontrollierte Nutzung von Schatten-KI bringt erhebliche datenschutzrechtliche, rechtliche und technische Gefahren mit sich:
- Verlust der Datenkontrolle & ungewollte Datenlecks: Werden Daten in öffentliche oder kostenfreie KI-Tools eingegeben, verbleiben diese häufig auf den Servern der Betreiber und werden oft zu Trainingszwecken weiterverwendet. Das bekannteste Lehrbeispiel ist ein Vorfall bei Samsung, bei dem Ingenieure vertraulichen Fertigungs-Quellcode und Meeting-Transkripte in ChatGPT eingaben. Eine Untersuchung von Cyberhaven (2026) ergab, dass inzwischen bei knapp 40 % aller Interaktionen mit öffentlichen KI-Tools sensible Unternehmensdaten hochgeladen werden.
- Verstoß gegen die DSGVO & hohe Bußgelder: Schatten-KI hebelt etablierte Datenschutzprozesse aus. Da Verträge zur Auftragsverarbeitung (AVV nach Art. 28 DSGVO) fehlen und Transparenz- sowie Informationspflichten nicht erfüllt werden können, drohen Unternehmen drastische Bußgelder und Haftungsansprüche. Auch Risiken beim automatisierten Profiling (Art. 22 DSGVO) – etwa im Vertrieb oder Bewerbermanagement – werden leicht übersehen.
- Neue Pflichten durch EU AI Act & NIS 2: Seit dem Jahr 2025/2026 verpflichtet der EU AI Act Unternehmen zur Sicherstellung von KI-Kompetenz im Betrieb (Art. 4 KI-VO) sowie zur Kennzeichnung KI-generierter Inhalte. Zudem schärfen Regelungen wie das NIS-2-Umsetzungsgesetz die Haftung der Geschäftsführung bei Sicherheitsmängeln.
- Schatten-Datenspeicher außerhalb von Löschkonzepten: Während Unternehmen interne Löschfristen umsetzen, bleiben personenbezogene Daten auf den Servern der KI-Betreiber gespeichert und entziehen sich der Unternehmenskontrolle.
- Halluzinationen & Fehlinformationen: Kostenfreie Verbraucher-Tools halluzinieren nicht seltene Fakten oder Quellangaben. Ungeprüfte KI-Ergebnisse können zu Fehlentscheidungen, fehlerhaftem Code und schweren Reputationsschäden führen.
2. Kann man prüfen, ob und wie Schatten-KI genutzt wird?
Ja, Schatten-KI lässt sich sowohl technisch als auch organisatorisch aufspüren und analysieren:
- DNS- & Web-Proxy-Logging: Die IT-Abteilung kann Web-Traffic und Proxy-Server-Logs gezielt auf Anfragen zu bekannten KI-Domains (z. B.
openai.com,anthropic.com,midjourney.com,perplex.ai) analysieren, um das tatsächliche Nutzungsausmaß zu identifizieren. - Cloud Access Security Broker (CASB) & Shadow-IT-Scanner: Moderne Sicherheitstools erkennen automatisch, welche ungenehmigten KI-Webanwendungen oder Browser-Erweiterungen auf den Endgeräten der Beschäftigten aktiv sind.
- KI-DLP-Gateways (Data Loss Prevention): Spezialisierte Sicherheits-Gateways (z. B. auf Basis von Proxy-Lösungen wie mitmproxy kombiniert mit Erkennern wie Presidio) können Datenflüsse zu KI-Anbietern in Echtzeit überwachen. Sie schlagen Alarm oder blockieren die Übertragung, wenn vertrauliche Muster (wie IBANs, Passwörter, Personaldaten oder Quellcode-Keys) erkannt werden.
- Anonyme Mitarbeiterbefragungen: Eine offene Bestandsaufnahme im Rahmen von Verfahrensdokumentationen zeigt oft rasch, wo Arbeitsabläufe durch offizielle Tools unterstützt werden sollten.
3. Wie kann man Schatten-KI aufspüren und verhindern?
Reine Verbotsstrategien scheitern in der Praxis meist daran, dass Beschäftigte nach Wegen suchen, ihre Arbeit effizienter zu erledigen. Ein nachhaltiger Schutz kombiniert daher technische Leitplanken mit organisatorischen Maßnahmen:
- Technische Einschränkungen & Web-Blocking: Nicht autorisierte KI-Dienste können über zentrale Firewalls, Webfilter oder rollenbasierte Zugriffskonzepte gesperrt werden.
- Bereitstellung sicherer Alternativen: Das wirksamste Mittel gegen Schatten-KI ist die Bereitstellung von offiziellen, datenschutzkonformen Enterprise-KI-Systemen (z. B. Microsoft Copilot mit Tenant-Schutz oder eigene LLM-Schnittstellen mit AVV-Vereinbarung).
- Gezieltes Prompt-Filtering: Einsatz von KI-DLP-Lösungen, die sensible Daten vor dem Absenden an ein Modell automatisch redigieren oder anonymisieren.
4. Handlungsempfehlungen für Unternehmen
Um Risiken zu minimieren und KI gleichzeitig gewinnbringend einzusetzen, sollten Organisationen folgende Fünf-Schritte-Strategie umsetzen:
- Ist-Zustand ermitteln & KI-Inventar aufbauen: Führen Sie eine systematische Erfassung aller genutzten KI-Tools durch (technisches Logging + Mitarbeiterbefragung).
- Datenschutzkonforme Tools bereitstellen: Wählen Sie gemeinsam mit IT und Datenschutz geeignete KI-Systeme aus und schließen Sie verbindliche Auftragsverarbeitungsverträge (AVV nach Art. 28 DSGVO).
- Verbindliche KI-Richtlinie (Policy) erlassen: Definieren Sie klar, welche Tools für welche Zwecke erlaubt sind, verbieten Sie die Eingabe vertraulicher Daten in öffentliche KI-Modelle und verpflichten Sie Mitarbeitende zur Prüfung und Kennzeichnung von KI-Outputs.
- Schulung & Förderung der KI-Kompetenz: Erfüllen Sie die Vorgaben von Art. 4 Abs. 1 KI-VO durch praxisnahe Schulungen und Leitfäden zur verantwortungsvollen KI-Nutzung.
- Dokumentation & kontinuierliches Monitoring: Dokumentieren Sie den KI-Einsatz im Verzeichnis von Verarbeitungstätigkeiten (Art. 5 Abs. 2 DSGVO) und etablieren Sie technische Kontrollen für den laufenden Betrieb.
Genutzte Quellen
- Husemann, Mira (BRANDI Rechtsanwälte): Schatten-KI: Risiken, Anwendungsfälle und Handlungsschritte für Unternehmen [1–15].
- Bitkom Research (2025): Befragung zur Nutzung von Schatten-KI in deutschen Unternehmen.
- Deloitte (2026): Global Generative AI in the Workplace Survey.
- Cyberhaven (2026): AI Adoption & Risk Report 2026 – Data Loss Prevention in LLMs.
- PagerDuty (2026): Global Shadow AI Survey.
- Rechtssicher-KI (2026): Schatten-KI: Risiken, Bußgelder & der Samsung-Vorfall.
- SkillSprinters / Mittelstand Governance (2026): Schatten-IT 2.0: KI-Agenten und Compliance.

