Niemand hat es beschlossen, aber es ist längst passiert. Der Vertrieb entwirft Antworten in ChatGPT, jemand in der Buchhaltung fasst damit Verträge zusammen, die Büroleitung übersetzt Lieferanten-E-Mails, und ein Entwickler fügt Code ein, um einen Fehler zu finden. ChatGPT im Unternehmen ist in den meisten kleinen Teams inzwischen Alltag, meist über private Konten und meist, ohne dass jemand fragt, was dort hineingeht.

Die zwei üblichen Reaktionen sind Verbieten oder Ignorieren. Ein Verbot schiebt die Nutzung auf private Handys, wo Sie gar nichts mehr sehen. Ignorieren heißt, dass Kundendaten, Preise und interne Dokumente in Konten liegen, die dem Unternehmen nicht gehören. Es gibt einen Mittelweg, und seine erste Hälfte besteht einfach darin herauszufinden, was tatsächlich passiert. Dafür reicht ein Abend.

Warum ChatGPT im Unternehmen ohne Regeln zum Problem wird

Unternehmensdaten landen in privaten Konten. Wenn jemand eine Kunden-E-Mail, einen Vertrag oder eine Preisliste in ein privates Konto kopiert, liegt dieser Text unter dem Login dieser Person und unter den Verbraucherbedingungen des Anbieters, nicht unter einer Vereinbarung, die Ihr Unternehmen unterschrieben hat. Das Anzeichen: Niemand kann sagen, welche Konten genutzt werden und wer sie bezahlt.

Niemand weiß, was man teilen darf. Ohne Regel zieht jeder seine eigene Grenze. Die eine gibt nie Namen ein, der andere kopiert ganze Kundenakten hinein. Das Anzeichen: Fragen Sie zwei Personen, was sie niemals in ChatGPT eingeben würden, bekommen Sie zwei verschiedene Antworten.

Antworten gehen ungeprüft an Kunden. Der Assistent schreibt flüssige, selbstsichere Texte, auch wenn er sich bei einem Preis, einer Lieferbedingung oder einer Rechtsfrage irrt. Geht eine Antwort raus, ohne dass ein Mensch sie mit den Fakten in der Hand gelesen hat, geht der Fehler unter Ihrem Namen raus. Das Anzeichen: Kunden-E-Mails, die nicht nach der Person klingen, die sie verschickt hat.

Das Wissen geht mit der Person. Prompts, die funktionieren, Vorlagen, nützliche Chats: alles liegt in privaten Verläufen. Verlässt der Mitarbeiter das Unternehmen, gehen das Konto und alles darin mit. Das Anzeichen: Die besten Vorgehensweisen im Team kennen nur die ein, zwei Leute, die sie entdeckt haben.

Jedes Tool wird einzeln gewählt. Einer nutzt ChatGPT, eine andere Gemini, ein Dritter eine Browsererweiterung, die jede Seite mitliest. Jedes Tool hat eigene Bedingungen und eigenen Zugriff auf Ihre Daten. Das Anzeichen: Niemand hat eine Liste.

Wie Sie herausfinden, was bei Ihnen zutrifft

Das ist ein Gespräch, keine Ermittlung. Menschen erzählen meist gern, wie sie diese Tools nutzen, sobald klar ist, dass niemand dafür bestraft wird.

  1. Fragen Sie das Team, welche KI-Tools es wofür nutzt. Machen Sie daraus eine kurze Liste, gern anonym: Tool, Aufgabe, privates oder Firmenkonto. Überrascht Sie die Liste, trifft die erste Ursache auf Sie zu.
  2. Prüfen Sie Spesenabrechnungen und Kartenabrechnungen. Private Abos, die über Spesen erstattet werden, zeigen, welche Tools wirklich im Einsatz sind.
  3. Fragen Sie, was eingegeben wird. Kundennamen und E-Mail-Adressen, Verträge, Preise, Finanzzahlen, Code, interne Pläne. Alles Personenbezogene oder Vertrauliche in einem privaten Konto ist der dringendste Punkt.
  4. Nehmen Sie fünf aktuelle Texte an Kunden und fragen Sie, wie sie entstanden sind. Ging einer davon als ungeprüfter Entwurf eines Assistenten raus, fehlt der Prüfschritt.
  5. Suchen Sie nach Browsererweiterungen und Plugins. Bitten Sie die Leute, ihre Liste der Erweiterungen zu öffnen. Ein Assistent, der jede Seite im Browser lesen kann, kann in diesem Browser auch Ihr CRM und Ihr Postfach lesen.
  6. Prüfen Sie, ob irgendetwas schriftlich festgehalten ist. Eine Richtlinie, eine Nachricht im Team-Chat, eine Zeile im Handbuch. Gibt es nichts, folgen alle anderen Probleme daraus.

Die Lösung, der Reihe nach

Das Günstigste zuerst. Die ersten drei Schritte kosten nichts und senken das Risiko noch in derselben Woche.

  1. Schreiben Sie eine einseitige KI-Richtlinie für Mitarbeiter. Freigegebene Tools, welche Konten, was nie eingegeben wird (personenbezogene Daten von Kunden und Mitarbeitern, Passwörter und Zugangsschlüssel, vertrauliche Verträge und Zahlen), welche Ergebnisse eine Prüfung durch einen Menschen brauchen, bevor sie Kunden erreichen, und an wen man sich wendet. Klare Sprache, eine Seite, dort angeheftet, wo alle sie sehen.
  2. Sagen Sie deutlich, dass KI erlaubt ist. Ziel ist, die Nutzung sichtbar zu machen, nicht jemanden zu erwischen. Wer Angst hat, erwischt zu werden, versteckt seine Nutzung, und versteckte Nutzung ist das Risiko.
  3. Stoppen Sie das heikelste Einfügen sofort. Noch vor jedem Kauf vereinbaren Sie, dass personenbezogene Kundendaten und vertrauliche Dokumente ab heute nicht mehr in private Konten gehen. Diese eine Regel beseitigt den größten Teil des Risikos.
  4. Wechseln Sie zu Business-Konten. Wählen Sie ein oder zwei Tools und kaufen Sie sie über das Unternehmen, mit einem Administrator, der Personen hinzufügt und entfernt. Lesen Sie die Bedingungen des Anbieters zur Datennutzung im Business-Tarif und gleichen Sie sie mit Ihren Pflichten nach der DSGVO ab, bevor sensible Daten hineingehen. Tools auswählen, Zugänge einrichten und diese Regeln gemeinsam schreiben: So beginnen unsere Projekte zur KI-Einführung im Unternehmen meistens.
  5. Führen Sie eine gemeinsame Bibliothek mit Prompts und Vorlagen. Anweisungen, die für Antworten, Zusammenfassungen und Übersetzungen funktionieren, kommen in einen gemeinsamen Ordner. So bleibt das Wissen im Unternehmen, und die Qualität gleicht sich im Team an.
  6. Verbinden Sie KI mit Unternehmensdaten nur über kontrollierte Integrationen. Soll der Assistent die Kundenhistorie oder Deal-Daten nutzen, binden Sie ihn über das System an, das die Berechtigungen bereits verwaltet, statt Exporte in Chats zu kopieren. In unseren Projekten für CRM und Analytics heißt das: Der Assistent sieht, was der Nutzer sehen darf, und nicht mehr. Dieselbe Vorsicht gilt, wenn ein Assistent Kunden direkt antwortet; darum ging es in ob ein KI-Chatbot Ihren Kunden antworten sollte.
  7. Überprüfen Sie die Richtlinie alle paar Monate. Tools und Bedingungen ändern sich oft. Tragen Sie einen Termin in den Kalender ein, um die Liste der freigegebenen Tools und die Regeln zu aktualisieren.

Was Sie messen sollten

  • Anteil der KI-Nutzung über Unternehmenskonten statt privater Konten, aus der Teamliste, monatlich geprüft, bis die private Nutzung verschwunden ist.
  • Texte an Kunden, die vor dem Versand von einem Menschen geprüft wurden, monatlich stichprobenartig kontrolliert.
  • Anzahl der genutzten KI-Tools, die auf die freigegebene Liste schrumpfen sollte.
  • Fragen, die Mitarbeiter an die Verantwortlichen der Richtlinie richten, als Zeichen, dass die Richtlinie gelesen wird und Vertrauen genießt; Stille bedeutet meist, dass sie ignoriert wird.

Wo wir ins Spiel kommen

Mit einem Abend und einem ehrlichen Gespräch können Sie als Inhaber herausfinden, wie Ihr Team KI nutzt, und die erste Seite Regeln schreiben. Was wir beitragen, ist die Einrichtung dahinter: die Auswahl von Tools, die zu Ihren Daten passen, Business-Konten mit sauberen Zugriffsrechten, eine Richtlinie, an die sich die Leute halten, weil sie zu ihrer Arbeit passt, und Integrationen, die KI mit Unternehmensdaten verbinden, ohne sie herumzukopieren. Wenn Sie lieber mit einem Blick von außen beginnen, genügt ein kurzes Briefing zu den KI-Tools Ihres Teams mit dem, was heute im Einsatz ist.

Häufige Fragen

Sollten wir ChatGPT am Arbeitsplatz verbieten?
Ein Verbot beendet die Nutzung selten; es verlagert sie auf private Handys, wo Sie noch weniger sehen. Sicherer ist es meist, freigegebene Tools mit Unternehmenskonten zu erlauben und kurz schriftlich festzuhalten, was dort eingegeben werden darf und was nicht.
Was gehört in eine KI-Richtlinie für Mitarbeiter?
Welche Tools freigegeben sind und mit welchen Konten, welche Informationen nie eingegeben werden dürfen, welche Aufgaben eine Prüfung durch einen Menschen brauchen, bevor etwas an Kunden geht, an wen man sich im Zweifel wendet und wer für die Richtlinie verantwortlich ist. Sie sollte auf eine Seite passen, damit sie tatsächlich gelesen wird.
Darf man Kundendaten in ChatGPT eingeben?
Nicht in ein privates Konto, für das es keinen Vertrag zwischen Ihrem Unternehmen und dem Anbieter gibt. Bei einem Business-Tarif lesen Sie zuerst die Bedingungen des Anbieters zur Datennutzung und prüfen Ihre eigenen Pflichten nach der DSGVO; personenbezogene und vertrauliche Daten bleiben draußen, solange die Einrichtung nicht genau für diesen Zweck geprüft wurde.
Was ist der Unterschied zwischen einem privaten und einem geschäftlichen ChatGPT-Konto?
Ein geschäftliches Konto gehört dem Unternehmen: Ein Administrator fügt Personen hinzu und entfernt sie, für die Daten gelten die Geschäftsbedingungen des Anbieters, und der Verlauf bleibt beim Unternehmen, wenn jemand geht. Ein privates Konto gehört dem Mitarbeiter, samt allem, was er dort eingegeben hat.

← Alle Artikel