Vorgeschrieben ist kein Dokument mit diesem Namen — aber Sie brauchen etwas Schriftliches, um Art. 4 der KI-Verordnung und die Nachweispflicht aus Art. 5 Abs. 2 DSGVO zu erfüllen. Eine Richtlinie ist dafür der einfachste Weg, und sie darf kurz sein: Eine Seite, die gelesen wird, ist mehr wert als zwölf Seiten in einem Ordner.
Sechs Punkte reichen für den Anfang. Welche Werkzeuge sind freigegeben und über welchen Zugang. Welche Daten dürfen nie eingegeben werden — Kunden- und Beschäftigtendaten, Gesundheitsdaten, Zugangsdaten, Kalkulationen, Vertragsunterlagen. Wer prüft das Ergebnis, bevor es nach außen geht. Wie werden KI-erzeugte Inhalte gekennzeichnet. Was gilt für private Zugänge, nämlich: nicht für dienstliche Inhalte. Und an wen man sich wendet, wenn man unsicher ist.
Denken Sie an die Mitbestimmung. Der Einsatz von Werkzeugen, die geeignet sind, Verhalten oder Leistung von Beschäftigten zu überwachen, unterliegt in Betrieben mit Betriebsrat der Mitbestimmung nach § 87 Abs. 1 Nr. 6 BetrVG. Bei einem Textwerkzeug ist das vertretbar diskutierbar, bei einem System mit Auswertungsfunktionen nicht — dort gehört der Betriebsrat früh einbezogen, nicht nach der Einführung.
Und halten Sie die Richtlinie lebendig. Die Werkzeuglandschaft ändert sich schneller als jede andere in Ihrem Betrieb. Ein Dokument mit Stand von vor zwei Jahren nennt Werkzeuge, die es nicht mehr gibt, und schweigt zu denen, die alle nutzen. Ein Blick darauf einmal im Jahr, zusammen mit der Auffrischungsschulung, genügt.
Fundstelle: Art. 5 Abs. 2 DSGVO; Art. 4 Verordnung (EU) 2024/1689; § 87 Abs. 1 Nr. 6 BetrVG