Diese Richtlinie regelt den Einsatz von Systemen der künstlichen Intelligenz (KI) bei Besteman Verlags- und Veranstaltungsservice. Sie schafft den unternehmensweiten Rahmen für einen rechtssicheren, verantwortungsvollen und einheitlichen Umgang mit KI und setzt die Anforderungen der Verordnung (EU) 2024/1689 (EU AI Act) sowie der Datenschutz-Grundverordnung (DSGVO) in den betrieblichen Alltag um.
1. Geltungsbereich und Grundsätze
- Diese Richtlinie gilt für alle Mitarbeitenden von Besteman Verlags- und Veranstaltungsservice sowie für alle Personen, die im Auftrag des Unternehmens tätig sind, einschließlich Freelancer und externer Dienstleister.
- Sie erfasst jeden Einsatz von KI im Rahmen der beruflichen Tätigkeit, unabhängig davon, ob das jeweilige Werkzeug offiziell bereitgestellt wurde oder als Funktion in anderer Software enthalten ist.
- Die Geltung für Externe und Freelancer wird über die jeweiligen Verträge sichergestellt und kann nachgereicht werden.
- Sitz des Unternehmens: Deutschland. Siehe Impressum. Der Sitz bestimmt die zuständigen Aufsichtsbehörden sowie ergänzende nationale Regelungen, die neben dieser Richtlinie gelten.
- Unternehmensprofil: Branche: Medien/Verlag, Veranstaltungen/Events und Beratung. Mitarbeitende: 1. Kundenkreis: Geschäfts- und Privatkunden.
- Rolle im EU AI Act: Das Unternehmen setzt KI-Systeme ein und nimmt damit die Rolle eines Betreibers im Sinne des EU AI Act ein. Als Betreiber treffen das Unternehmen insbesondere Pflichten zur zweckgemäßen Nutzung, zur menschlichen Aufsicht und zur KI-Kompetenz der Beschäftigten.
- Grundsätze: Der KI-Einsatz folgt den Leitlinien Rechtmäßigkeit, Datenschutz, Transparenz, menschliche Letztverantwortung und Zweckbindung. KI unterstützt die Arbeit, ersetzt jedoch keine fachliche und rechtliche Letztentscheidung durch einen Menschen.
- Diese Richtlinie ergänzt bestehende Regelungen des Unternehmens (etwa zu Datenschutz, IT-Sicherheit und Geheimhaltung); bei Widersprüchen ist die jeweils strengere Regelung maßgeblich.
2. KI-Inventar und Tool-Policy
- Zum Zeitpunkt der Erstellung sind keine KI-Systeme im Einsatz. Diese Richtlinie gilt daher als vorausschauendes Regelwerk: Die Einführung jedes neuen KI-Tools folgt dem in dieser Richtlinie beschriebenen Freigabeprozess, bevor es im Unternehmen genutzt wird.
- Regel für nicht gelistete Tools: Nicht gelistete KI-Tools sind verboten, bis die verantwortliche Person sie freigibt.
- Verbindliche Nutzungsregeln:
- Die Nutzung privater KI-Accounts für dienstliche Zwecke ist untersagt.
- Freigegebene Tools werden ausschließlich über die dienstliche E-Mail-Adresse registriert und genutzt.
- Es gilt eine strikte Zweckbindung: Ein KI-Tool wird nur für den Zweck eingesetzt, für den es freigegeben wurde.
- Der verdeckte Einsatz nicht freigegebener KI (Shadow AI) ist verboten.
- Wer ein zusätzliches Tool benötigt, meldet dies über den Freigabeprozess.
- Die in der Tabelle festgelegten Einstufungen (erlaubt, erlaubt mit Auflagen, verboten) sind einzuhalten.
- Bei Auflagen ist deren Erfüllung Voraussetzung der Nutzung.
3. Verbotene KI-Praktiken (Art. 5 EU AI Act)
Bestimmte KI-Praktiken sind nach Art. 5 EU AI Act unabhängig vom Einsatzbereich verboten. Solche Praktiken sind im Unternehmen ausnahmslos untersagt. Dazu zählen insbesondere:
- Systeme, die Menschen durch unterschwellige oder manipulative Techniken zu Entscheidungen bewegen, die sie sonst nicht getroffen hätten.
- Das Ausnutzen von Schutzbedürftigkeit aufgrund von Alter, Behinderung oder sozialer und wirtschaftlicher Lage.
- Soziale Bewertung von Personen (Social Scoring) anhand ihres Verhaltens oder persönlicher Eigenschaften.
- Emotionserkennung am Arbeitsplatz, außer in eng begrenzten Ausnahmen aus medizinischen oder Sicherheitsgründen.
- Ungezieltes Auslesen von Gesichtsbildern aus dem Internet oder von Überwachungsaufnahmen zum Aufbau von Datenbanken.
Alltagsbeispiel: Ein Tool, das Bewerbungsgespräche per Video auswertet und dabei den Gemütszustand der Bewerbenden einschätzt, fällt unter die Emotionserkennung und ist unzulässig. Wer unsicher ist, ob ein geplanter Einsatz betroffen sein könnte, klärt dies vor der Nutzung mit der verantwortlichen Person.
4. Datenregeln und Datenschutz
Für die Eingabe von Daten in KI-Systeme gelten abgestufte Regeln nach Sensibilität der Daten. Maßgeblich ist stets, welche Daten in ein Tool gelangen und über welche Nutzungsart dies geschieht.
- Allgemeine Geschäftsdaten ohne Personenbezug dürfen in freigegebene Tools eingegeben werden.
- Personenbezogene Daten (etwa Namen und Kontaktdaten) dürfen nur in Tools eingegeben werden, die dafür freigegeben sind, und nur unter den festgelegten Auflagen. Voraussetzung ist eine datenschutzkonforme Grundlage, insbesondere ein Auftragsverarbeitungsvertrag (AVV) mit dem Anbieter und, soweit möglich, die Deaktivierung des Trainings mit den eingegebenen Daten.
- Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO (etwa Gesundheitsdaten) dürfen nur mit ausdrücklicher Freigabe und unter strengen Auflagen verarbeitet werden.
- Vertrauliche Informationen und Geschäftsgeheimnisse dürfen nicht in Tools eingegeben werden, bei denen die Vertraulichkeit nicht sichergestellt ist.
- Die datenschutzrechtliche Verantwortung bleibt beim Unternehmen. Vor dem produktiven Einsatz mit personenbezogenen Daten wird geprüft, ob eine Datenschutz-Folgenabschätzung (DSFA) nach Art. 35 DSGVO erforderlich ist.
5. Transparenz, Kennzeichnung und Urheberrecht
- Der Einsatz von KI wird transparent gemacht.
- Wo Menschen unmittelbar mit einem KI-System interagieren (etwa in einem Chatbot), wird dies kenntlich gemacht, soweit es nicht offensichtlich ist (Art. 50 EU AI Act).
- KI-generierte oder wesentlich mit KI bearbeitete Inhalte für die externe Kommunikation werden intern nachvollziehbar gehalten und, wo erforderlich, gekennzeichnet.
- Eine fachliche Prüfung durch einen Menschen erfolgt vor Veröffentlichung oder Weitergabe.
- Die Anbieter synthetischer Inhalte werden ab dem 2. August 2026 zunehmend maschinenlesbare Kennzeichnungen (Watermarking) bereitstellen; das Unternehmen berücksichtigt diese, sobald sie verfügbar sind.
- Urheber- und Nutzungsrechte: Bei der Nutzung von KI werden die Lizenzbedingungen der Anbieter sowie Rechte Dritter beachtet. Es werden keine fremden urheberrechtlich geschützten Werke ohne Rechtsgrundlage in Tools eingegeben, und KI-Ergebnisse werden vor kommerzieller Nutzung auf mögliche Drittrechte geprüft.
6. Menschliche Aufsicht und Qualitätssicherung
- Jedes Arbeitsergebnis, das mit Unterstützung von KI entsteht, wird von einem Menschen fachlich verantwortet. KI liefert Vorschläge und Entwürfe; die Entscheidung und die Verantwortung liegen bei den Beschäftigten.
- Ergebnisse werden auf sachliche Richtigkeit, Vollständigkeit und Plausibilität geprüft, bevor sie verwendet werden.
- Bei rechtlich oder wirtschaftlich bedeutsamen Entscheidungen ist die menschliche Prüfung besonders sorgfältig zu dokumentieren.
- Fehlerhafte oder auffällige Ergebnisse werden der verantwortlichen Person gemeldet, damit Auflagen oder Einstufungen angepasst werden können.
7. Ethische Grundsätze
Über die gesetzlichen Pflichten hinaus verpflichtet sich das Unternehmen freiwillig zu einem fairen und verantwortungsvollen KI-Einsatz. Diese Grundsätze gelten intern verbindlich für alle Mitarbeitenden.
- Fairness und Nichtdiskriminierung: KI wird so eingesetzt, dass niemand aufgrund persönlicher Merkmale benachteiligt wird. Auffälligkeiten werden ernst genommen und geprüft.
- Transparenz: Der Einsatz von KI wird gegenüber Team und Kundschaft offen kommuniziert.
- Menschliche Letztverantwortung: Entscheidungen mit Wirkung auf Menschen werden von Menschen getroffen und verantwortet.
- Verhältnismäßigkeit: KI wird dort eingesetzt, wo sie einen echten Nutzen stiftet, und mit Rücksicht auf die Interessen der Betroffenen.
8. Verantwortlichkeiten und Freigabeprozess
Für das Thema KI ist Inhaber/Geschäftsführung verantwortlich. Diese Person gibt neue Tools frei, pflegt das Inventar, ist Ansprechpartner bei Fragen und Vorfällen und stellt die Einhaltung dieser Richtlinie sicher.
Freigabeprozess für neue KI-Tools:
- Bedarf und geplanter Zweck werden bei der verantwortlichen Person angemeldet.
- Es werden Nutzungsart, verarbeitete Datenkategorien und betroffene Personen erfasst.
- Es erfolgt eine Prüfung auf verbotene Praktiken nach Art. 5 EU AI Act sowie auf datenschutzrechtliche Anforderungen.
- Bei Freigabe werden Einstufung und etwaige Auflagen festgelegt und das Inventar aktualisiert. Freigaben werden dokumentiert.
- Bei der Verarbeitung personenbezogener Daten wird der oder die Datenschutzbeauftragte beteiligt.
9. Schulung und KI-Kompetenz (Art. 4 EU AI Act)
Das Unternehmen stellt sicher, dass alle Mitarbeitenden, die KI einsetzen, über ausreichende KI-Kompetenz verfügen (Art. 4 EU AI Act). Die Schulung vermittelt den sicheren Umgang mit den freigegebenen Tools, die Datenregeln und das Erkennen von Risiken.
- Die Teilnahme an der KI-Schulung ist für die betroffenen Mitarbeitenden verpflichtend.
- Die Teilnahme wird nachgehalten und nachweisbar dokumentiert.
- Neue Mitarbeitende werden vor dem ersten KI-Einsatz geschult; bei wesentlichen Änderungen erfolgt eine Auffrischung.
- Die konkrete Schulung wird im KI-Richtlinie-Dashboard eingerichtet und dort je Bereich bereitgestellt.
10. Verstöße, Vorfälle und Meldewege
Verstöße gegen diese Richtlinie und sicherheits- oder datenschutzrelevante Vorfälle werden unverzüglich der verantwortlichen Person gemeldet.
- Als Vorfall gelten insbesondere ungewollt in ein Tool gelangte vertrauliche oder personenbezogene Daten, fehlerhafte KI-Ergebnisse mit Außenwirkung und der Verdacht auf eine verbotene Praktik.
- Meldungen werden vertraulich behandelt und dienen der Ursachenbehebung, nicht der Sanktionierung von offen gemeldeten Fehlern.
- Datenschutzvorfälle werden zusätzlich nach den Vorgaben der DSGVO behandelt (Prüfung der Meldepflicht nach Art. 33 DSGVO).
- Verstöße können arbeitsrechtliche Folgen haben; maßgeblich sind Schwere und Wiederholung.
11. Aktualisierung und Versionierung
- Diese Richtlinie wird fortlaufend gepflegt. Sie trägt Version 1.0 mit Stand 01.10.2026.
- Eine Überarbeitung erfolgt anlassbezogen bei neuen Tools, geänderten Zwecken, Personalwechsel bei der verantwortlichen Person, nach Abschluss von Prüf-Projekten sowie bei relevanten Rechtsänderungen.
- Unabhängig davon wird die Richtlinie mindestens einmal jährlich überprüft.
- Änderungen werden mit neuer Versionsnummer und Datum festgehalten.
12. Anhang
A. Glossar
- EU AI Act: Verordnung (EU) 2024/1689 zur Regulierung künstlicher Intelligenz.
- Betreiber: Wer ein KI-System in eigener Verantwortung nutzt.
- Anbieter: Wer ein KI-System entwickelt oder wesentlich verändert und in Verkehr bringt.
- DSGVO: Datenschutz-Grundverordnung.
- DSFA: Datenschutz-Folgenabschätzung nach Art. 35 DSGVO.
- AVV: Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
- Shadow AI: Nicht freigegebene, verdeckt genutzte KI-Werkzeuge.
B. Inventar der KI-Systeme
- Derzeit sind keine KI-Systeme erfasst.
C. Stand der Rechtslage
- Diese Richtlinie berücksichtigt den Rechtsstand zum 01.10.2026. Der EU AI Act tritt stufenweise in Kraft; Änderungen der Rechtslage werden im Rahmen der Aktualisierung berücksichtigt.
Version 1.0 | Stand: 01.10.2026