Sicher anfangen
Was man klären sollte, bevor das erste Dokument in ein Werkzeug geht: Daten, Rechtsgrundlage, Freigabe und die zwei Regeln, die den meisten Ärger vermeiden.
Die zwei Regeln
Ein guter erster Vorgang
- Kommt häufig vor, mindestens wöchentlich.
- Hat ein Ergebnis, das sich eindeutig prüfen lässt.
- Enthält keine oder nur wenige personenbezogene Daten.
- Hat eine benannte verantwortliche Person.
- Es gibt einen Vergleichswert von heute, wenigstens grob geschätzt.
Vorgänge, die diese fünf Punkte erfüllen: Besprechungsnotizen strukturieren, eingehende Post einsortieren, Texte in einfache Sprache übertragen, Entwürfe für wiederkehrende Schreiben.
Was am Anfang nicht dran ist
Alles mit Rechtsfolge, alles mit Fristen, alles mit Entscheidungen über Personen und alles, was ohne Prüfung nach außen geht.
Die Prüfung vor dem ersten Dokument
- 01
Welche Daten sind betroffen?
Nicht welche geplant sind, sondern welche tatsächlich in der Eingabe landen. Eine Besprechungsnotiz enthält Namen, auch wenn niemand das vorhatte.
- 02
Gibt es eine Rechtsgrundlage?
Bei personenbezogenen Daten immer. Einwilligung ist im Beschäftigungsverhältnis der schwächste Weg, siehe Rechtsgrundlagen.
- 03
Ist der Anbieter geprüft?
Auftragsverarbeitungsvertrag, Serverstandort, Unterauftragnehmer, Ausschluss der Nutzung zu Trainingszwecken. Alle vier, nicht drei davon.
- 04
Wer entscheidet, und wer prüft?
Eine benannte Person je Vorgang. Ohne Namen gibt es keine Verantwortung.
Die Richtlinie auf einer Seite
- Welche Werkzeuge sind freigegeben, und für welche Datenarten?
- Was darf ausdrücklich nicht eingegeben werden? Eine kurze, konkrete Liste.
- Wer prüft eine Ausgabe, bevor sie das Haus verlässt?
- Wo fragt man nach, wenn etwas unklar ist? Ein Name, keine Funktionsadresse.
- Wie meldet man, dass etwas schiefgegangen ist, ohne Nachteil?
Der letzte Punkt wird am häufigsten vergessen und ist der wichtigste. Wer einen Fehler nicht folgenlos melden kann, meldet ihn nicht.
Was rechtlich zu klären ist
| Punkt | Grundlage | Typischer Fehler |
|---|---|---|
| Rechtsgrundlage | Art. 6, bei besonderen Kategorien Art. 9 DSGVO | Einwilligung im Beschäftigungsverhältnis |
| Auftragsverarbeitung | Art. 28 DSGVO | Vertrag ohne Regelung zu Unterauftragnehmern |
| Drittlandtransfer | Kapitel V DSGVO | Serverstandort geprüft, Konzernzugriff nicht |
| Zweckbindung | Art. 5 Abs. 1 lit. b | Bestandsdaten fürs Training verwendet |
| Mitbestimmung | Betriebsverfassungsrecht | Werkzeug ist zur Leistungskontrolle geeignet |
| Verzeichnis | Art. 30 DSGVO | Neue Verarbeitung nicht eingetragen |
| Betreiberpflichten | AI Act | Rolle nicht bestimmt, Risikoklasse nicht geprüft |
Die vorletzte Zeile ist die am häufigsten übersehene: Fast jedes Werkzeug, das Bearbeitungszeiten oder Nutzungshäufigkeiten erfasst, ist zur Verhaltens- oder Leistungskontrolle geeignet, unabhängig von der Absicht.
Schatten-KI erkennen und einfangen
- Netzwerkprotokolle und Ausgabenabrechnungen auf Anbieterzugriffe prüfen. Das findet mehr als jede Umfrage.
- Eine Amnestiefrist ausrufen: Wer meldet, was er benutzt, bekommt es geprüft statt verboten.
- Eine schnelle Freigabe anbieten. Ein Verfahren, das sechs Wochen dauert, erzeugt Schatten-KI, es beseitigt sie nicht.
- Das Ergebnis in ein Inventar überführen, siehe Freigabeprozess.
Die Eingaberegel zum Aushängen
KOSTENLOSES KONTO
Eingaberegel und Startcheckliste
Eine Seite, die im Team aushängt: was hinein darf, was nicht, und was bei einem Versehen zu tun ist.
Vorlagen2 Elemente