Shadow AI – Schatten-KI

Veröffentlicht am:

von:

Shadow AI im Unternehmen: Wenn ChatGPT heimlich mitarbeitet

Die Marketingabteilung lässt eine Kampagne von einem Chatbot glätten, der Vertrieb fasst Kundengespräche mit einem KI-Tool zusammen, und irgendwo kopiert jemand einen Vertragsauszug in eine Gratis-App. Alle sparen Zeit. Bis plötzlich niemand mehr sagen kann, wo die Daten gelandet sind. Willkommen bei Shadow AI: dem Moment, in dem Produktivität heimlich zur Compliance-Operette wird.

Shadow AI beschreibt die Nutzung von KI-Anwendungen im beruflichen Kontext, ohne dass diese Tools durch IT, Datenschutz, Informationssicherheit oder die verantwortlichen Fachbereiche geprüft und freigegeben wurden. Es geht also nicht um eine finstere Hackerzelle im Keller. Meist geht es um kluge, aber gestresste Menschen, die ihre Arbeit endlich erledigen wollen, bevor das nächste Meeting den Kalender wieder in eine archäologische Fundstätte verwandelt.

Das Problem ist trotzdem ernst: Wer nicht weiß, welche KI-Systeme im Unternehmen verwendet werden, kann Datenflüsse, Rechte, Risiken und Ergebnisqualität nicht sinnvoll steuern. Die Frage lautet also: „Wie schaffen wir einen Rahmen, in dem Nutzer*innen schnell, sicher und nachvollziehbar mit KI arbeiten können?“

Was ist Shadow AI?

Shadow AI – auf deutsch: Schatten-KI – ist die nicht autorisierte oder nicht ausreichend dokumentierte Nutzung von KI-Tools durch Beschäftigte, externe Dienstleister*innen oder Teams. Das kann ein öffentlich zugänglicher Textgenerator sein, ein KI-Transkriptionstool, eine Bild-KI, ein Meeting-Assistent oder eine Funktion in einer Software, die plötzlich „intelligent“ geworden ist. Letzteres passiert gern mit dem Charme eines Software-Updates, das nachts Möbel umstellt.

Shadow AI ist ein Symptom, kein Einzelfall

Wenn Menschen KI-Tools ohne Freigabe einsetzen, suchen sie meist nicht nach Regelbruch, sondern nach einer schnelleren Lösung für ein konkretes Arbeitsproblem. Diese Nutzung sichtbar zu machen, ist der erste Schritt zu einem sicheren KI-Einsatz.

Typische Szenario im Arbeitsalltag

Eine Projektmanagerin hat drei lange Kundentermine hinter sich. Sie kopiert ihre Notizen in einen frei verfügbaren KI-Assistenten und bittet um eine Zusammenfassung mit To-dos. Praktisch? Sehr. Ist das Tool freigegeben, der Datenfluss geprüft, die Speicherung geregelt und klar, ob personenbezogene Angaben oder vertrauliche Projektinformationen enthalten sind? Vielleicht. Vielleicht auch eher Axt 2000: einmal kräftig durch den Prozess, wird schon passen.

Wichtig ist die Einordnung: Shadow AI ist zunächst kein Charakterfehler. Sie ist ein Organisationssignal. Sie zeigt, dass ein Bedarf existiert, den die offizielle Tool-Landschaft, die Beschaffungslogik oder die interne Kommunikation noch nicht ordentlich bedient.

Wie verbreitet ist Schatten-KI?

Shadow AI ist kein Randphänomen, sondern längst Mehrheitsverhalten in vielen Belegschaften. Aktuelle Studien zeichnen ein bemerkenswert konsistentes Bild, auch wenn die Prozentzahlen je nach Erhebung schwanken.

Die BCG-Studie „AI at Work 2025“, für die weltweit über 10.000 Beschäftigte befragt wurden, zeigt: 67 Prozent der Beschäftigten in Deutschland nutzen regelmäßig generative KI, aber nur 36 Prozent fühlen sich dafür ausreichend vorbereitet. Mehr als die Hälfte würde im Zweifel auch ohne Zustimmung des Arbeitgebers auf KI-Anwendungen zurückgreifen, die den Arbeitsalltag erleichtern.

Eine Erhebung von Heise zu diesem Thema nennt eine ähnliche Größenordnung: 57 Prozent der Mitarbeitenden nutzen KI-Tools heimlich im Arbeitsalltag.

Selbst bei ausdrücklichen Verboten nutzt jede*r zweite Angestellte weiterhin nicht freigegebene KI-Tools.

Welche Risiken bringt Shadow AI mit sich?

Das größte Risiko von Schatten-KI ist nicht, dass eine KI einmal einen holprigen LinkedIn-Post schreibt. Das eigentliche Problem ist der Kontrollverlust: Niemand kann verlässlich beurteilen, welche Informationen verarbeitet werden, welche Vertragsbedingungen gelten, wer Zugriff auf Ergebnisse hat und welche Entscheidungen durch fehlerhafte Ausgaben beeinflusst werden.

Datenschutz und DSGVO

Werden Kundendaten, Mitarbeiterinfos oder andere personenbezogene Details in eine öffentliche KI gekippt, liegt eine Datenverarbeitung im Sinne der DSGVO vor. Das Problem dabei: Meist fehlen dafür sowohl eine gültige Rechtsgrundlage als auch ein passender Vertrag zur Auftragsverarbeitung mit dem Anbieter.

Was dann noch hinzukommt: Da die Server vieler KI-Tools zudem außerhalb der EU stehen, entsteht direkt die nächste Hürde bei der internationalen Datenübermittlung.

Geschäftsgeheimnisse und Haftung

Sobald vertrauliche Vertragsentwürfe, Kalkulationen oder technische Unterlagen in einer KI landen, droht ein böses Erwachen. Das Geschäftsgeheimnisgesetz greift nämlich nur, wenn Unternehmen ihre Daten wie einen Schatz bewachen und angemessene Schutzmaßnahmen ergreifen.

Noch gefährlicher wird es bei KI-Halluzinationen: Die Systeme tischen einem frei erfundene Mythen mit absolut felsenfester Überzeugung auf. Wer solchen Blödsinn blind in Angebote, Verträge oder Mails kopiert, reitet sich rasend schnell in teure Haftungsfallen wegen Pflichtverletzung. In sensiblen Branchen wie der Finanz- oder Medizinwelt kann so ein unbedachter Chatverlauf mit der KI im schlimmsten Fall direkt den Ruin bedeuten.

Regulatorischer Druck durch den EU AI Act

Für Unternehmen in der EU ist KI-Kompetenz längst mehr als ein freundlicher Weiterbildungshinweis. Artikel 4 des EU AI Act verpflichtet Anbieter und Betreiber von KI-Systemen dazu, Maßnahmen für ein ausreichendes Maß an KI-Kompetenz bei Mitarbeitenden und weiteren Personen zu treffen, die Systeme in ihrem Auftrag nutzen oder betreiben.

Warum nutzen Mitarbeitende heimlich KI?

Shadow AI entsteht meist nicht aus Sabotage, sondern aus einem Führungsvakuum, das die Belegschaft eigenständig füllt. Irgendwie logisch – Menschen umgehen Regeln vor allem dann konsequent, wenn die Regeln entweder fehlen, unklar sind oder ihnen den effizientesten Weg zur Zielerreichung verbauen, ohne eine Alternative anzubieten.

Eine Studie von Mitel bestätigt dieses Muster mit konkreten Zahlen: 66 Prozent der Beschäftigten fühlen sich von ihrem Unternehmen beim Thema KI-Nutzung alleingelassen, während zugleich rund die Hälfte der Belegschaft auf externe, nicht genehmigte KI-Anwendungen zurückgreift.

Die typischen Auslöser im Überblick

  • Fehlende oder unklare Unternehmensrichtlinien zur KI-Nutzung
  • Keine offiziell freigegebenen, aber leistungsfähigen Tool-Alternativen
  • Zeitdruck, der schnelle Lösungen attraktiver macht als offizielle Freigabeprozesse
  • Fehlende Schulungen, wodurch Risiken schlicht nicht bekannt sind
  • Die Erfahrung, dass private KI-Tools im Alltag oft schon vertraut sind

Ein Verbot ohne Alternative wirkt dabei ungefähr so überzeugend wie eine Axt 2000 in den Händen jemandes, der eigentlich nur einen Nagel einschlagen wollte: Das Werkzeug ist prinzipiell da, aber komplett am Bedarf vorbei entwickelt – und wird deshalb im Zweifel einfach ignoriert oder durch etwas Passenderes aus der eigenen Tasche ersetzt.

Wie Unternehmen Shadow AI sinnvoll begegnen

Pauschale KI-Verbote sind wie das Schild „Rasen betreten verboten“ im Park: Sie sorgen nur dafür, dass die Leute beim Drüberlaufen schneller rennen.

Browser-Tools technisch lückenlos zu blockieren ist reines Wunschdenken – es sei denn, man kappt direkt das Kabel zum Internet. Ein stures Nein vernichtet nicht nur jede Menge Produktivität, sondern verlagert die heimliche KI-Nutzung erst recht unter den Radarschirm der IT. Wer den Laden nicht ins digitale Mittelalter zurückkatapultieren will, setzt lieber auf smarte Leitplanken statt auf die Holzhammer-Methode.

Bausteine einer wirksamen KI-Richtlinie

Eine unternehmensweite AI Policy sollte konkret und für alle verständlich formuliert sein und dabei mindestens folgende Fragen klären:

  1. Welche KI-Systeme sind offiziell freigegeben, welche ausdrücklich untersagt?
  2. Welche Datenkategorien dürfen unter keinen Umständen in externe KI-Tools eingegeben werden?
  3. Wann ist eine gesonderte Freigabe für neue Anwendungsfälle erforderlich?
  4. Wie werden KI-generierte Ergebnisse gekennzeichnet und inhaltlich überprüft?
  5. Wer ist bei Unsicherheiten oder Grenzfällen die zuständige Ansprechperson?

Schulung statt reiner Verbotskultur

Eine Richtlinie allein verändert selten Verhalten, wenn niemand versteht, warum sie existiert. Deshalb gewinnt AI Literacy, also die im EU AI Act verankerte KI-Kompetenz, praktische Relevanz: Wer weiß, wie Halluzinationen entstehen, welche Daten sensibel sind und warum bestimmte Uploads riskant sind, hält sich erfahrungsgemäß eher an Regeln, die er tatsächlich versteht.

Aus meiner Erfahrung mit Social-Media-Strategie und digitaler Kommunikation weiß ich: Menschen brauchen für neue Werkzeuge nicht nur Erlaubnis, sondern auch Anleitung. Ein freigegebenes Tool ohne Einführung wird im Alltag genauso ignoriert wie ein verbotenes Tool ohne Alternative.

Mitbestimmung nicht vergessen

Wer KI-Regeln im Betrieb einführt, darf den Betriebsrat auf keinen Fall vergessen – zumindest sobald die Tools theoretisch Leistung oder Verhalten des Teams überwachen können. Hier hat der Betriebsrat hier ein glasklares Mitbestimmungsrecht.

Das Gremium von Anfang an ins Boot zu holen, spart am Ende nicht nur extrem teuren juristischen Ärger, sondern verhindert auch, dass die Belegschaft die neuen Vorgaben sofort als Überwachungsinstrument abstempelt.

Fazit: Kontrolle schlägt Kontrollzwang

Shadow AI ist kein Zeichen von Nachlässigkeit einzelner Mitarbeitender, sondern meist das ziemlich zuverlässige Symptom einer Organisation, die ihre KI-Hausaufgaben noch nicht gemacht hat. Wer jetzt handelt, verschafft sich einen handfesten Vorteil: klare Regeln, geschulte Teams und ein Unternehmen, das KI aktiv gestaltet, statt ihr hinterherzulaufen. Mein praktischer Rat lautet deshalb schlicht: Baut lieber heute eine verständliche KI-Richtlinie mit echten Tool-Alternativen, statt morgen ein Bußgeldverfahren zu erklären.

Ähnliche Beiträge

Heidi Schönenberg-Hausdorf

Von: Heidi Schönenberg-Hausdorf

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Heidi Schönenberg-Hausdorf

Hallo

Ich bin Heidi. Offiziell von der IHK gekrönte Software-Hoheit und Social-Media-Maestra. In meiner Wall of Frames hängen Psychologie-­Expertise und frische KI-Zertifikate friedlich nebeneinander. Ich verstehe also Menschen und Maschinen – fragt sich nur, wer von beiden anstrengender ist.

Als Expertin im …

Alle Kategorien

Buy now or cry later

Social Media ist tot – von Heidi Schönenberg-Hausdorf

Von der selbsternannten Bestsellerautorin. Seit dem 15.Oktober 2017 in der Hinterhofkaschemme eures Vertrauens erhältlich.

Easter Egg

B A