Darf ich ChatGPT im Unternehmen verwenden?
Verboten ist es nicht. Aber es ist eine Entscheidung, die eine Organisation ausdrücklich treffen und schriftlich regeln sollte – mit einer Nutzungsrichtlinie, einer Auswahl der zulässigen Variante und einer klaren Aussage dazu, welche Daten nicht hineingehören. Ohne diese Regelung nutzen Mitarbeitende ChatGPT ohnehin, nur unkontrolliert.
Die Frage ist nicht „ob“, sondern „wie geregelt“
Es gibt kein Gesetz, das den Einsatz von ChatGPT im Unternehmen untersagt. Was es gibt, sind Pflichten, die dabei einzuhalten sind – Datenschutz, Berufsgeheimnisse, Betriebsverfassung, seit 2024 zusätzlich die Anforderungen des EU AI Act an KI-Kompetenz.
Praktisch heißt das: Die riskanteste Variante ist nicht die Nutzung, sondern die ungeregelte Nutzung. Wer nichts entscheidet, hat nicht „kein KI-Projekt“ – er hat ein unkontrolliertes.
Was eine Nutzungsrichtlinie regeln muss
Eine brauchbare Regelung passt auf zwei Seiten und beantwortet fünf Fragen:
1. Welches Werkzeug ist zugelassen? Ein benanntes Firmenkonto statt „irgendein KI-Dienst“. Das private ChatGPT-Konto gehört ausdrücklich nicht dazu.
2. Was darf hinein – und was nicht? Am wirksamsten sind konkrete Beispiele statt abstrakter Kategorien: keine Namen von Mandanten, Patientinnen oder Beschäftigten, keine Vertragsentwürfe, keine Zugangsdaten, keine Logauszüge mit personenbezogenen Daten.
3. Wer prüft das Ergebnis? Die fachliche Verantwortung bleibt bei der Person, die eine Antwort weiterverwendet. Das gehört ausgesprochen, weil es sonst niemand annimmt.
4. Was passiert bei Verstößen? Nicht als Drohung, sondern damit die Regel überhaupt ernst genommen wird.
5. Wer beantwortet Fragen dazu? Eine benannte Stelle senkt die Hürde, im Zweifel nachzufragen, statt es einfach zu tun.
Betriebsrat, Haftung, AI Act
Mitbestimmung: Sobald ein System geeignet ist, Verhalten oder Leistung von Beschäftigten zu überwachen, greift § 87 Abs. 1 Nr. 6 BetrVG. Bei einem KI-Assistenten mit Protokollierung ist das schnell der Fall. Den Betriebsrat früh einzubinden ist deutlich billiger, als eine eingeführte Lösung wieder zurückzubauen.
Verantwortung für Ergebnisse: Ein Sprachmodell kann falsche Aussagen erzeugen, die richtig klingen. Wer eine solche Antwort ungeprüft in ein Angebot, ein Gutachten oder eine Auskunft übernimmt, haftet dafür wie für jede andere eigene Aussage. Kein Anbieter übernimmt das.
EU AI Act: Seit Februar 2025 gilt die Pflicht, für ausreichende KI-Kompetenz der Beschäftigten zu sorgen (Art. 4). Das ist keine Zertifizierung, sondern eine Schulungspflicht – wer KI einsetzt, muss die Mitarbeitenden befähigen, sie sachgerecht zu nutzen.
Warum ein Verbot nicht funktioniert
Der naheliegende Reflex ist die Untersagung. In der Praxis erzeugt sie Schatten-Nutzung: Die Arbeit wird trotzdem erledigt, nur auf dem privaten Konto, auf dem privaten Gerät, ohne Protokoll und ohne Auftragsverarbeitungsvertrag. Aus einem beherrschbaren Risiko wird ein unsichtbares.
Der Grund ist banal: Das Bedürfnis ist echt. Wer täglich Anfragen beantwortet, Texte formuliert oder Unterlagen durchsucht, spart mit einem Assistenten spürbar Zeit. Ein Verbot nimmt den Nutzen, nicht das Bedürfnis.
Was zuverlässig wirkt, ist eine interne Alternative, die mindestens so bequem ist. Wenn das freigegebene Werkzeug schneller zur Hand ist als der Umweg über das Privatkonto, erledigt sich die Schatten-Nutzung von selbst.
Wo KOSMO ins Bild kommt
KOSMO ist die Variante, bei der die meisten der obigen Fragen erst gar nicht entstehen: Die Verarbeitung findet on-premise oder in unserem deutschen Rechenzentrum statt, es wird kein Modell mit euren Daten trainiert, und über Gruppenrechte steuert ihr, wer welche Quellen überhaupt zu sehen bekommt.
Damit bleibt die Nutzungsrichtlinie trotzdem nötig – sie wird nur kürzer, weil die schwierigen Punkte technisch geklärt sind statt organisatorisch.
Was ihr an ChatGPT tatsächlich abgeben würdet, steht auf Was macht ChatGPT mit meinen Daten?; die rechtliche Bewertung bei Kundendaten auf ChatGPT, Claude & Co. mit Kundendaten.
Stand: 13. August 2026. Diese Seite ordnet die typischen Fragen ein und ersetzt keine Rechtsberatung. Ob und wie ihr KI einsetzen dürft, hängt von eurer Branche, den verarbeiteten Daten und euren internen Vereinbarungen ab.
Häufige Fragen
Ist die Nutzung von ChatGPT im Unternehmen verboten?
Nein. Es gibt kein pauschales Verbot. Es gibt aber Pflichten – Datenschutz, Berufsgeheimnisse, Mitbestimmung, KI-Kompetenz nach dem EU AI Act –, die bei der Nutzung einzuhalten sind.
Brauchen wir eine schriftliche Nutzungsrichtlinie?
Dringend zu empfehlen. Ohne Regelung entscheidet faktisch jede einzelne Person selbst, was sie eingibt – und die Organisation kann weder nachvollziehen noch begrenzen, was dabei nach außen geht.
Muss der Betriebsrat zustimmen?
Sobald ein System geeignet ist, Verhalten oder Leistung zu überwachen, besteht ein Mitbestimmungsrecht nach § 87 Abs. 1 Nr. 6 BetrVG. Bei protokollierenden KI-Assistenten ist das regelmäßig gegeben.
Wer haftet, wenn die KI etwas Falsches ausgibt?
Wer die Antwort weiterverwendet. Ein Sprachmodell erzeugt plausibel klingende Aussagen, die falsch sein können; die fachliche Prüfung bleibt Aufgabe der Nutzenden. Kein Anbieter übernimmt diese Verantwortung.
Sollten wir ChatGPT einfach verbieten?
Das verlagert die Nutzung meist nur auf private Konten und private Geräte – ohne Protokoll, ohne Auftragsverarbeitungsvertrag, ohne Löschmöglichkeit. Wirksamer ist eine freigegebene Alternative, die mindestens so bequem ist.
Was verlangt der EU AI Act von uns?
Seit Februar 2025 müssen Organisationen für ausreichende KI-Kompetenz ihrer Beschäftigten sorgen (Art. 4). Das ist eine Schulungs- und Befähigungspflicht, keine Zertifizierung.
Ein Assistent, der nichts nach außen gibt
KOSMO läuft on-premise oder in unserem deutschen Rechenzentrum. Eure Inhalte dienen der Antwort – und werden nie zum Training eines Modells verwendet.







