Schatten-KI ist in vielen Unternehmen längst Alltag, nur sieht sie niemand. Die Offerte wird rasch im privaten KI-Chat umformuliert, das Sitzungsprotokoll von einer Gratis-App zusammengefasst, die Kundenliste für eine Auswertung hochgeladen. Dabei will keiner etwas Böses, alle wollen einfach schneller fertig werden.
Genau darin liegt das Problem: Die Arbeit wird erledigt, aber das Unternehmen verliert den Überblick. Welche Daten wo gelandet sind, weiss am Ende niemand. Die Antwort darauf ist kein pauschales Verbot, sondern eine klare Linie, die den richtigen Weg einfacher macht als den falschen.
Wir zeigen, was hinter dem Phänomen steckt und welche Risiken es birgt. Dazu kommen fünf Bausteine einer KI-Richtlinie, mit denen Sie aus dem Wildwuchs einen geordneten KI-Einsatz machen.
Das Wichtigste in Kürze
- Schatten-KI bezeichnet KI-Werkzeuge, die Mitarbeitende ohne Wissen oder Freigabe des Unternehmens für ihre Arbeit nutzen.
- Laut einer AXA-Studie hat erst rund ein Drittel der KI-nutzenden Schweizer KMU geregelt, welche Unternehmensdaten in KI-Werkzeuge eingegeben werden dürfen.
- Die Risiken betreffen vor allem vertrauliche Informationen, Personendaten und fehlende Nachvollziehbarkeit.
- Eine kurze KI-Richtlinie mit Datenklassen, erlaubten Werkzeugen, Freigabeweg, Kennzeichnung und Schulung schafft Klarheit.
- Verbote verschieben Schatten-KI nur; wirksam ist ein erlaubtes Werkzeug, das im Alltag besser ist als das private.
Was ist Schatten-KI – und warum entsteht sie?
Der Begriff ist neu, das Muster nicht. Als Schatten-IT bezeichnet man Systeme, die Mitarbeitende oder Fachbereiche ohne Einbindung der IT-Abteilung beschaffen und betreiben. Schatten-KI, englisch Shadow AI, ist die jüngste Spielart davon.
Vom Gratis-Tool zum Arbeitswerkzeug
Früher war es die Excel-Datei mit Makros, die nur eine Person verstand. Heute ist es der KI-Chat im Browser: frei zugänglich, sofort verfügbar, ohne Installation. Genau diese tiefe Schwelle macht private KI-Tools so verbreitet.
Laut dem Bundesamt für Statistik nutzten 2025 mehr als zwei von fünf Personen in der Schweiz KI, um Inhalte wie Texte oder Bilder zu erstellen. Bei den 15- bis 24-Jährigen waren es sogar vier von fünf.
Auch in den Betrieben wächst die Nutzung. Gemäss der KMU-Arbeitsmarktstudie 2025 der AXA integrieren 34 Prozent der befragten KMU künstliche Intelligenz bewusst in ihre Arbeitsprozesse, ein Jahr zuvor waren es 22 Prozent.
Warum Mitarbeitende zu eigenen Tools greifen
Dahinter steckt selten Rebellion. Meist wollen Mitarbeitende produktiver arbeiten, als es die offiziellen Werkzeuge zulassen. Der Work Trend Index 2024 von Microsoft und LinkedIn befragte weltweit 31’000 Personen in 31 Ländern. Ergebnis: 78 Prozent der KI-Nutzenden bringen eigene KI-Tools zur Arbeit mit.
Oft fehlt ein offizielles Werkzeug, oder es ist umständlich, oder niemand hat erklärt, was erlaubt ist. Wo Regeln fehlen, entscheidet jede Person selbst. Und zwar jeden Tag neu.
Die Risiken von Schatten-KI: Daten, Vertraulichkeit, Nachvollziehbarkeit
Ein einzelner Prompt wirkt harmlos. Doch die Summe macht es aus: viele kleine Eingaben, verteilt auf Dutzende private Konten.
Vertrauliche Daten verlassen das Unternehmen
Wer einen Vertragsentwurf, eine Kundenliste oder Lohnangaben in ein privates KI-Konto kopiert, gibt Daten an Dritte weiter. Bei internationalen Anbietern hängen Bearbeitungsort, anwendbares Recht und die Nutzung der eingegebenen Inhalte von den jeweiligen Vertragsbedingungen ab. Im Unternehmen hat sie bei privaten Konten nie jemand geprüft.
Bei Personendaten kommt das Datenschutzgesetz hinzu. Der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB) hält fest, dass das Gesetz technologieneutral formuliert und auf KI-gestützte Datenbearbeitungen direkt anwendbar ist. Mehr dazu lesen Sie in unserem Beitrag zu KI und Datenschutz.
Niemand weiss, was wo liegt
Private KI-Konten hinterlassen im Unternehmen kaum Spuren, wohl aber beim Anbieter. Verlässt jemand die Firma, bleiben Chatverläufe mit Firmeninhalten im privaten Konto zurück. Löschen, Auskunft geben, Vorfälle aufklären: All das wird schwierig, wenn die eingesetzten Werkzeuge unbekannt sind.
Ergebnisse ohne Prüfung
Sprachmodelle formulieren überzeugend, auch wenn sie danebenliegen. Fliessen ungeprüfte KI-Texte in Offerten, Verträge oder Kundenantworten, trägt das Unternehmen die Folgen. Zudem bleibt offen, welche Inhalte von einer KI stammen.
Fünf Bausteine einer KI-Richtlinie gegen Schatten-KI
Hier haben viele Betriebe Nachholbedarf. In derselben AXA-Studie hat erst rund ein Drittel der KMU, die KI nutzen, geregelt, welche Unternehmensdaten Mitarbeitende in KI-Werkzeuge eingeben dürfen. 58 Prozent haben keine solche Regelung, bei kleinen KMU mit 5 bis 9 Mitarbeitenden sind es 68 Prozent.
Eine gute KI-Richtlinie ist kein Gesetzbuch. Sie passt auf zwei Seiten und beantwortet die Fragen, die sich im Alltag stellen.
1. Datenklassen: Was darf in die KI?
Teilen Sie Ihre Informationen in wenige verständliche Klassen ein, etwa öffentlich, intern, vertraulich und Personendaten. Legen Sie für jede Klasse fest, mit welchen Werkzeugen sie bearbeitet werden darf. Eine Medienmitteilung ist eben kein Lohnausweis.
2. Erlaubte Werkzeuge: eine kurze, klare Liste
Nennen Sie die freigegebenen Werkzeuge und wofür sie gedacht sind. Eine Positivliste zeigt den richtigen Weg und bringt mehr als jede Verbotsliste. Wichtig ist, dass sie mit dem Bedarf wächst, sonst entsteht daneben bald eine inoffizielle.
3. Freigabeweg: neue Tools prüfen statt verbieten
Mitarbeitende entdecken laufend neue Anwendungen. Geben Sie ihnen einen einfachen Weg, ein Werkzeug zur Prüfung vorzuschlagen, mit klarer Ansprechperson und einer Antwort innert nützlicher Frist. So wird aus Wildwuchs ein Kanal für gute Ideen.
4. Kennzeichnung: offenlegen, wo KI mitarbeitet
Legen Sie fest, wann KI-Unterstützung offengelegt wird, besonders bei Texten an Kundinnen und Kunden und bei Entscheidungen über Personen. Das schafft Transparenz; der Hinweis auf eine menschliche Prüfung stärkt das Vertrauen.
5. Schulung: Regeln verstehen statt nur unterschreiben
Eine Richtlinie wirkt erst, wenn sie verstanden wird. Kurze, praxisnahe Schulungen zeigen, wie man Ergebnisse prüft und heikle Daten erkennt. Wer weiss, warum eine Regel gilt, hält sich eher daran.
Vom Verbot zur besseren Alternative
Der erste Reflex auf Schatten-KI ist oft ein Verbot. Das ist verständlich, löst aber selten das Problem: Der Bedarf bleibt, also wandert die Nutzung aufs private Smartphone. Das Risiko wird dadurch nicht kleiner, sondern nur unsichtbarer.
In der Stadtplanung kennt man das als Trampelpfad. Wo Menschen immer wieder über den Rasen gehen, fehlt offensichtlich ein Weg. Kluge Planerinnen und Planer pflastern dann den Pfad, statt einen Zaun zu bauen.
Übertragen heisst das: Die wirksamste Massnahme ist ein erlaubtes Werkzeug, das im Alltag mindestens so bequem ist wie das private und Firmenwissen kontrolliert einbindet. Einen Überblick über Alternativen zu bekannten KI-Chats finden Sie in unserem Vergleich.
Schatten-KI braucht Licht, keine Verbotsschilder
Wildwuchs bei KI-Tools ist kein Zeichen fehlender Disziplin, sondern echten Bedarfs. Wer genau hinschaut, sieht, wo im Alltag Zeit verloren geht. Entscheidend ist, diesen Bedarf in geordnete Bahnen zu lenken: mit klaren Regeln und einem guten Werkzeug.
Wir bei BE BRAVE unterstützen Unternehmen auf beiden Ebenen. In der KI-Beratung bewerten wir KI-Reife, Datenlage und Risiken und leiten daraus eine priorisierte Roadmap ab.
Mit EagleCHAT erhalten Teams einen privaten Schweizer KI-Chat, der Fragen auf Basis freigegebener Dokumente beantwortet. Sämtliche KI-Verarbeitung erfolgt auf unseren eigenen Servern in der Schweiz. Ihre Inhalte werden nicht zum Training, Fine-Tuning oder zur Verbesserung von KI-Modellen verwendet. So holen Sie KI aus dem Schatten.
FAQ
Was versteht man unter Schatten-KI?
Gemeint sind KI-Werkzeuge, die Mitarbeitende ohne Wissen oder Freigabe des Unternehmens beruflich einsetzen, im Englischen Shadow AI genannt. Typisch sind private Konten bei KI-Chats, Übersetzungs- oder Transkriptionsdiensten.
Ist Schatten-KI verboten?
Nicht grundsätzlich. Heikel wird es, wenn vertrauliche Informationen oder Personendaten ohne geprüfte Bedingungen an Dritte gelangen. Dann können interne Weisungen, Geheimhaltungspflichten und das Datenschutzgesetz betroffen sein.
Wie erkennt man Schatten-KI im eigenen Unternehmen?
Am einfachsten durch Nachfragen statt Kontrolle. Eine anonyme Umfrage zeigt, welche Werkzeuge im Einsatz sind und wofür.
Was gehört in eine KI-Richtlinie?
Datenklassen, erlaubte Werkzeuge, ein Freigabeweg für neue Tools, Regeln zur Kennzeichnung und ein Schulungsangebot. Kurz und verständlich wirkt sie besser als ein langes Regelwerk.
Hilft ein Verbot gegen Schatten-KI?
Meist nicht. Ein Verbot verschiebt die Nutzung oft nur auf private Geräte. Wirksamer ist ein erlaubtes Werkzeug, das die Bedürfnisse der Mitarbeitenden besser erfüllt.

