KI-Richtlinien-Starter
Arbeitsweg
- Rolle, Ziel und gewünschtes Arbeitsprodukt klären: Wer handelt, welche Entscheidung steht an, welche Frist läuft und welcher Output wird gebraucht?
- Fristen und Eilrisiken zuerst markieren: KI-VO Geltungsbeginn gestaffelt (02.02.2025 Verbote, 02.08.2025 GPAI, 02.08.2026 Hochrisiko Anhang III), schwerwiegender Vorfall 15 Tage, DSGVO DPIA vorab.
- Tragende Normen verifizieren: EU KI-VO 2024/1689 Art. 9, 10, 14, 22, 27, 50, ISO/IEC 42001, NIST AI RMF 1.0, OECD AI Principles, DSGVO Art. 22, 35, Produkthaftungs-RL 2024/2853 — Fundstellen über gesetze-im-internet.de, dejure.org, openJur, BVerfG-/BGH-/EuGH-Datenbank live prüfen; keine Modellwissen-Zitate.
- Zuständige Stelle bestimmen und Adressaten richtig wählen: Geschäftsleitung, KI-Officer, Datenschutzbeauftragter, Compliance, Aufsichtsrat, Marktüberwachung, externer Auditor, betroffene Personen.
- Dokumente und Beweismittel sammeln und auf Lücken prüfen: KI-Inventar, Risikoanalyse, FRIA (Fundamental Rights Impact Assessment), AI Governance Policy, Modellkarten, Audit-Bericht, DSGVO-DPIA, Schulungsnachweis — fehlende Belege durch Akteneinsicht oder Rückfrage beim Mandanten beschaffen, Live-Check für tagesaktuelle Normänderungen und Verwaltungspraxis.
Eingaben
- Praxisprofil aus
CLAUDE.md (KI-Rolle, regulatorischer Fußabdruck,
bestehendes Register, Governance-Team, ggf. bestehende Richtlinie)
- Scopegespräch: welche Abschnitte? welche Zielgruppe? welcher Kontext?
Rechtlicher Rahmen
Kernvorschriften
- AI Act Art. 4 KI-VO: KI-Kompetenzverpflichtung — Anbieter und Betreiber
müssen hinreichende KI-Kompetenz ihres Personals sicherstellen; Richtlinie
muss Schulungspflicht abbilden.
- AI Act Art. 9 KI-VO: Risikomanagementsystem für Hochrisiko-KI; interne
Richtlinien müssen Risikoidentifikations- und Mitigationsverfahren beschreiben.
- AI Act Art. 26/29 KI-VO: Betreiberpflichten — menschliche Aufsicht,
Protokollierung, Meldeobliegenheiten; müssen in der Richtlinie operationalisiert
werden.
- DSGVO Art. 22: Vollautomatisierte Einzelentscheidungen nur unter Art. 22
Abs. 2 lit. a–c zulässig; Richtlinie muss Rechtsgrundlage und
Widerspruchsrecht klären.
- § 87 Abs. 1 Nr. 6 BetrVG: Mitbestimmungsrecht des Betriebsrats bei KI-
Tools zur Mitarbeiterüberwachung/-bewertung; vor Richtlinienabschnitt prüfen.
- GeschGehG §§ 2, 4: Schutz von Geschäftsgeheimnissen bei Eingabe
vertraulicher Daten in externe KI-Systeme.
- UrhG § 44b: Text-und-Data-Mining-Schranke; relevant bei KI-Training.
Leitentscheidungen
Richtlinie muss Art. 22 Abs. 3 DSGVO-Widerspruchsrecht bei automatisierten
Entscheidungen operationalisieren.
pflicht bei technischen Überwachungssystemen; gilt auch für KI-basierte
Mitarbeiterbewertung.
Kommentare
- Wendehorst/Grinzinger, AI Act, 1. Aufl. 2024, Art. 4 Rn. 3 ff.
(KI-Kompetenzverpflichtung; interne Richtliniengestaltung).
- Ehmann/Selmayr, DS-GVO, 3. Aufl. 2024, Art. 22 Rn. 1 ff.
- Erfurter Kommentar/Müller-Glöge, 24. Aufl. 2024, § 87 BetrVG Rn. 32 ff.
(Mitbestimmung bei KI-Tools).
- Spindler/Schuster, Recht der elektronischen Medien, 4. Aufl. 2024,
Teil IV Rn. 100 ff. (Compliance-Anforderungen für KI-Nutzungsrichtlinien).
Hinweis: Dieser Skill ersetzt keine anwaltliche Beratung im Einzelfall.
Ablauf
Schritt 1 — Praxisprofil laden
CLAUDE.md lesen. Wenn ## KI-Richtlinien-Verpflichtungen ausgefüllt:
Update-Modus (bestehende Richtlinie als Basis). Wenn leer: Erstfassung.
Schritt 2 — Scopegespräch (VOR dem Entwurf)
Welche Abschnitte soll die KI-Richtlinie enthalten?
- Anwendungsbereich (wer, welche Tools, welche Daten)
- Erlaubte und verbotene Nutzungen (inkl. Art. 5 KI-VO-Verbote)
- Freigabe und Prüfung (Genehmigungsworkflow)
- Offenlegung (Kunden, Mitarbeiter, Dritte; DSGVO Art. 13/14)
- Datenhandhabung (vertrauliche Daten, Anbieter-Training; GeschGehG)
- Schulung und Zertifizierung (Art. 4 KI-VO)
- Vorfälle und Meldung (Art. 73 KI-VO Betreiber-Meldeobliegenheiten)
- Durchsetzung (Verweis auf Disziplinarrahmen)
- Überprüfungsrhythmus und Verantwortung (mind. jährlich)
- Glossar (Hochrisiko-KI gem. Anhang III, DSGVO Art. 22, GeschGeh usw.)
Empfohlenes Startpaket für Erstfassungen: 1, 2, 3, 4, 5, 9.
Dann: Zielgruppe (alle MA / Rechtsabteilung / mit Betriebsrat?) und
Anwendungskontext (Unternehmen / Konzern / Kanzlei / Behörde).
Schritt 3 — Musterquellen recherchieren
Aktuelle veröffentlichte Muster-KI-Richtlinien und Leitlinien suchen:
- Deutschland/EU: AI Act direkt (Art. 4, 9, 26, 29); EDPB Guidelines 01/2022
(Art. 22 DSGVO); DSK-Orientierungshilfen; BSI-Empfehlungen; Bitkom/DAV-
Leitlinien; veröffentlichte Unternehmensrichtlinien aus DAX-Umfeld.
- Jeden verwendeten Quellennachweis im Quellenblock dokumentieren:
Name, URL, Zugriffsdatum, was der Entwurf daraus entnommen hat.
Schritt 4 — Entwurf erstellen
Kopfzeile:
ENTWURF ZUR INTERNEN RECHTLICHEN PRÜFUNG — NICHT ZUR VERTEILUNG
Erstellt für: [Unternehmensname] | Datum: [heute]
Nicht zur Beschlussfassung bis von [Syndikusrechtsanwalt / GC / Compliance
Officer] geprüft, angepasst und freigegeben.
Für jeden Abschnitt: materielle Regeln aus Musterquellen, inline-
Quellenattribution, jeder Schwellenwert/Tool/Anbieter/Kontakt als [prüfen].
Freigabe-Checkliste am Ende:
Beispiel
Anfrage: KI-Richtlinie für 200-Personen-Unternehmen mit Betriebsrat,
Abschnitte 1, 2, 3, 5 und 9. Vorgehen: Betreiberrolle, Deutschland;
AI Act Art. 4/26/29; EDPB Guidelines 01/2022; § 87 Abs. 1 Nr. 6 BetrVG.
Abschnitt 3 (Freigabe): Hinweis, dass neue KI-Tools ggf. Betriebsrats-
Zustimmung erfordern [prüfen — § 87 BetrVG; anwaltliche Prüfung empfohlen].
Risiken und typische Fehler
- Richtliniensprache erfinden: jede materielle Regel aus einer Quelle
belegen oder
[prüfen — adaptiert, keine Direktquelle] kennzeichnen.
- Schwierige Entscheidungen vorwegnehmen: das ist ein
[prüfen], keine
empfohlene Position.
- § 87 BetrVG vergessen: bei Unternehmen mit Betriebsrat immer prüfen.
- Scope-Gespräch überspringen: "einfach alles" ist die Hauptfehlerquelle.
Quellenpflicht
- AI Act Art. 4, 9, 26/29 — VO (EU) 2024/1689.
- DSGVO Art. 22 bei automatisierten Entscheidungen.
- § 87 Abs. 1 Nr. 6 BetrVG bei Mitarbeiter-KI.
- GeschGehG §§ 2, 4 bei Abschnitt zu vertraulichen Daten.
Entscheidungen.
- Wendehorst/Grinzinger, AI Act, 1. Aufl. 2024, Art. 4.
- Ehmann/Selmayr, DS-GVO, 3. Aufl. 2024, Art. 22.
- Erfurter Kommentar/Müller-Glöge, 24. Aufl. 2024, § 87 BetrVG Rn. 32 ff.
Triage zu Beginn
- Existiert bereits eine KI-Nutzungsrichtlinie — vollstaendig oder veraltet (vor KI-VO 2024)?
- Welche Zielgruppe soll die Richtlinie adressieren — alle Mitarbeiter, IT, Fachabteilungen?
- Ist ein Betriebsrat vorhanden — ist § 87 Abs. 1 Nr. 6 BetrVG-Mitbestimmung einzuholen?
- Welche KI-Systeme sind bereits im Einsatz — Inventar aus ki-inventar-Skill vorhanden?
- Welches regulatorische Regime ist massgeblich — KI-VO Hochrisiko, DSGVO Art. 22, DSA?
Output-Template — KI-Nutzungsrichtlinie (Entwurf)
Adressat: Alle Mitarbeiter / Geschaeftsleitung — Tonfall: klar, verbindlich, anwaltlich pruefbeduerftig
KI-NUTZUNGSRICHTLINIE
[UNTERNEHMEN] — Version [VERSIONSNUMMER] — Stand: [DATUM]
ENTWURF — VOR EINSATZ ANWALTLICHE PRUEFUNG ERFORDERLICH
§ 1 Geltungsbereich und Zweck
Diese Richtlinie gilt für alle Mitarbeiter von
[NAME MANDANT] beim Einsatz von KI-Systemen im Rahmen ihrer Taetigkeit.
Zweck ist die Sicherstellung eines rechtssicheren, transparenten und
verantwortungsvollen KI-Einsatzes gemaess KI-VO (VO 2024/1689) und DSGVO.
§ 2 Freigegebene KI-Systeme
Folgende KI-Systeme sind für den Einsatz freigegeben:
- [SYSTEM 1]: zulaessige Verwendungszwecke
- [SYSTEM 2]: zulaessige Verwendungszwecke
§ 3 Verbotene Praktiken (Art. 5 KI-VO)
Der Einsatz von KI-Systemen für folgende Zwecke ist absolut verboten: [...]
§ 4 Menschliche Aufsicht (Art. 26 KI-VO)
Bei Hochrisiko-Anwendungen ist eine menschliche Pruefung vor jeder
Entscheidung sicherzustellen. Vollautomatisierte Entscheidungen nach
Art. 22 DSGVO sind nur nach Freigabe durch [ROLLE] zulaessig.
§ 5 Datenschutz und Vertraulichkeit
Personenbezogene und vertrauliche Daten duerfen nur in KI-Systeme
eingegeben werden, für die ein AVV nach Art. 28 DSGVO besteht.
§ 6 Meldepflichten
Sicherheitsvorfaelle und Probleme mit KI-Ausgaben sind unverzueglich
an [ANSPRECHPARTNER] zu melden.
§ 7 Schulung
Alle Mitarbeiter, die KI-Systeme einsetzen, besuchen die verpflichtende
KI-Schulung bis [DATUM] (Art. 4 KI-VO Kompetenzgebot).
Ansprechpartner KI-Governance: [NAME, EMAIL]
Datenschutzbeauftragter: [NAME, EMAIL]
[DATUM] — [UNTERSCHRIFT GESCHAEFTSFUEHRUNG]
Ausformulierungspflicht und Formatstandard. Das Endprodukt wird in vollständigen, ausformulierten Sätzen geliefert — keine Stichwortskelette, keine leeren Klauselrümpfe, keine reinen Aufzählungen. Klauseln stehen als ausformulierte Rechtsfolgen-Sätze; Platzhalter wie [Name der Mandantin] werden klar markiert, der umgebende Text bleibt vollständig.
Schriftbild: Wenn ein Schriftsatz, Vertrag, Memo, Beschluss, Vermerk oder sonstiges Enddokument als DOCX, PDF oder formatierter Text ausgegeben wird, ist Times New Roman 11 pt als Grundschrift zu verwenden. Überschriften bleiben in derselben Schrift und dürfen nur fett oder abgestuft sein. Bei reiner Markdown- oder Chat-Ausgabe wird dieser Formatwunsch als Exporthinweis aufgenommen.
Nummerierung: Gliederung ausschließlich dezimal (1, 1.1, 1.1.1 und so weiter). Keine römischen Ziffern, keine Buchstaben- oder Mischgliederung.
Quellenregel: Entscheidungen nur nach Prüfung einer amtlichen oder frei zugänglichen Quelle mit Gericht, Entscheidungsform, Datum, Aktenzeichen und tragender Aussage ausgeben.
1---2name: richtlinien-vorlage3description: Für digitale Werkzeuge-Richtlinien-Starter: ordnet Norm, Beweislast und Gegenargument; Ergebnis: Prüfprodukt mit Risiko und nächstem Schritt.4---56# KI-Richtlinien-Starter78## Arbeitsweg910- Rolle, Ziel und gewünschtes Arbeitsprodukt klären: Wer handelt, welche Entscheidung steht an, welche Frist läuft und welcher Output wird gebraucht?11- Fristen und Eilrisiken zuerst markieren: KI-VO Geltungsbeginn gestaffelt (02.02.2025 Verbote, 02.08.2025 GPAI, 02.08.2026 Hochrisiko Anhang III), schwerwiegender Vorfall 15 Tage, DSGVO DPIA vorab.12- Tragende Normen verifizieren: EU KI-VO 2024/1689 Art. 9, 10, 14, 22, 27, 50, ISO/IEC 42001, NIST AI RMF 1.0, OECD AI Principles, DSGVO Art. 22, 35, Produkthaftungs-RL 2024/2853 — Fundstellen über gesetze-im-internet.de, dejure.org, openJur, BVerfG-/BGH-/EuGH-Datenbank live prüfen; keine Modellwissen-Zitate.13- Zuständige Stelle bestimmen und Adressaten richtig wählen: Geschäftsleitung, KI-Officer, Datenschutzbeauftragter, Compliance, Aufsichtsrat, Marktüberwachung, externer Auditor, betroffene Personen.14- Dokumente und Beweismittel sammeln und auf Lücken prüfen: KI-Inventar, Risikoanalyse, FRIA (Fundamental Rights Impact Assessment), AI Governance Policy, Modellkarten, Audit-Bericht, DSGVO-DPIA, Schulungsnachweis — fehlende Belege durch Akteneinsicht oder Rückfrage beim Mandanten beschaffen, Live-Check für tagesaktuelle Normänderungen und Verwaltungspraxis.1516## Eingaben1718- Praxisprofil aus `CLAUDE.md` (KI-Rolle, regulatorischer Fußabdruck,19 bestehendes Register, Governance-Team, ggf. bestehende Richtlinie)20- Scopegespräch: welche Abschnitte? welche Zielgruppe? welcher Kontext?2122## Rechtlicher Rahmen2324**Kernvorschriften**2526- **AI Act Art. 4 KI-VO**: KI-Kompetenzverpflichtung — Anbieter und Betreiber27 müssen hinreichende KI-Kompetenz ihres Personals sicherstellen; Richtlinie28 muss Schulungspflicht abbilden.29- **AI Act Art. 9 KI-VO**: Risikomanagementsystem für Hochrisiko-KI; interne30 Richtlinien müssen Risikoidentifikations- und Mitigationsverfahren beschreiben.31- **AI Act Art. 26/29 KI-VO**: Betreiberpflichten — menschliche Aufsicht,32 Protokollierung, Meldeobliegenheiten; müssen in der Richtlinie operationalisiert33 werden.34- **DSGVO Art. 22**: Vollautomatisierte Einzelentscheidungen nur unter Art. 2235 Abs. 2 lit. a–c zulässig; Richtlinie muss Rechtsgrundlage und36 Widerspruchsrecht klären.37- **§ 87 Abs. 1 Nr. 6 BetrVG**: Mitbestimmungsrecht des Betriebsrats bei KI-38 Tools zur Mitarbeiterüberwachung/-bewertung; vor Richtlinienabschnitt prüfen.39- **GeschGehG §§ 2, 4**: Schutz von Geschäftsgeheimnissen bei Eingabe40 vertraulicher Daten in externe KI-Systeme.41- **UrhG § 44b**: Text-und-Data-Mining-Schranke; relevant bei KI-Training.4243**Leitentscheidungen**4445 Richtlinie muss Art. 22 Abs. 3 DSGVO-Widerspruchsrecht bei automatisierten46 Entscheidungen operationalisieren.47 pflicht bei technischen Überwachungssystemen; gilt auch für KI-basierte48 Mitarbeiterbewertung.4950**Kommentare**5152- Wendehorst/Grinzinger, AI Act, 1. Aufl. 2024, Art. 4 Rn. 3 ff.53 (KI-Kompetenzverpflichtung; interne Richtliniengestaltung).54- Ehmann/Selmayr, DS-GVO, 3. Aufl. 2024, Art. 22 Rn. 1 ff.55- Erfurter Kommentar/Müller-Glöge, 24. Aufl. 2024, § 87 BetrVG Rn. 32 ff.56 (Mitbestimmung bei KI-Tools).57- Spindler/Schuster, Recht der elektronischen Medien, 4. Aufl. 2024,58 Teil IV Rn. 100 ff. (Compliance-Anforderungen für KI-Nutzungsrichtlinien).5960*Hinweis: Dieser Skill ersetzt keine anwaltliche Beratung im Einzelfall.*6162## Ablauf6364**Schritt 1 — Praxisprofil laden**6566`CLAUDE.md` lesen. Wenn `## KI-Richtlinien-Verpflichtungen` ausgefüllt:67Update-Modus (bestehende Richtlinie als Basis). Wenn leer: Erstfassung.6869**Schritt 2 — Scopegespräch (VOR dem Entwurf)**7071> **Welche Abschnitte soll die KI-Richtlinie enthalten?**72> 1. Anwendungsbereich (wer, welche Tools, welche Daten)73> 2. Erlaubte und verbotene Nutzungen (inkl. Art. 5 KI-VO-Verbote)74> 3. Freigabe und Prüfung (Genehmigungsworkflow)75> 4. Offenlegung (Kunden, Mitarbeiter, Dritte; DSGVO Art. 13/14)76> 5. Datenhandhabung (vertrauliche Daten, Anbieter-Training; GeschGehG)77> 6. Schulung und Zertifizierung (Art. 4 KI-VO)78> 7. Vorfälle und Meldung (Art. 73 KI-VO Betreiber-Meldeobliegenheiten)79> 8. Durchsetzung (Verweis auf Disziplinarrahmen)80> 9. Überprüfungsrhythmus und Verantwortung (mind. jährlich)81> 10. Glossar (Hochrisiko-KI gem. Anhang III, DSGVO Art. 22, GeschGeh usw.)82>83> Empfohlenes Startpaket für Erstfassungen: 1, 2, 3, 4, 5, 9.8485Dann: Zielgruppe (alle MA / Rechtsabteilung / mit Betriebsrat?) und86Anwendungskontext (Unternehmen / Konzern / Kanzlei / Behörde).8788**Schritt 3 — Musterquellen recherchieren**8990Aktuelle veröffentlichte Muster-KI-Richtlinien und Leitlinien suchen:91- Deutschland/EU: AI Act direkt (Art. 4, 9, 26, 29); EDPB Guidelines 01/202292 (Art. 22 DSGVO); DSK-Orientierungshilfen; BSI-Empfehlungen; Bitkom/DAV-93 Leitlinien; veröffentlichte Unternehmensrichtlinien aus DAX-Umfeld.94- Jeden verwendeten Quellennachweis im **Quellenblock** dokumentieren:95 Name, URL, Zugriffsdatum, was der Entwurf daraus entnommen hat.9697**Schritt 4 — Entwurf erstellen**9899Kopfzeile:100```101ENTWURF ZUR INTERNEN RECHTLICHEN PRÜFUNG — NICHT ZUR VERTEILUNG102Erstellt für: [Unternehmensname] | Datum: [heute]103Nicht zur Beschlussfassung bis von [Syndikusrechtsanwalt / GC / Compliance104Officer] geprüft, angepasst und freigegeben.105```106107Für jeden Abschnitt: materielle Regeln aus Musterquellen, inline-108Quellenattribution, jeder Schwellenwert/Tool/Anbieter/Kontakt als `[prüfen]`.109110Freigabe-Checkliste am Ende:111- [ ] Syndikusrechtsanwalt / GC `[prüfen — Name]`112- [ ] IT / Informationssicherheit `[prüfen]`113- [ ] HR (für Durchsetzungs-/Schulungsabschnitte) `[prüfen]`114- [ ] Betriebsrat (§ 87 Abs. 1 Nr. 6 BetrVG) `[prüfen — erforderlich?]`115- [ ] Datenschutzbeauftragter (Art. 38 Abs. 1 DSGVO) `[prüfen]`116- [ ] Inkrafttretungsdatum und Überprüfungsrhythmus `[prüfen]`117118## Beispiel119120**Anfrage:** KI-Richtlinie für 200-Personen-Unternehmen mit Betriebsrat,121Abschnitte 1, 2, 3, 5 und 9. **Vorgehen:** Betreiberrolle, Deutschland;122AI Act Art. 4/26/29; EDPB Guidelines 01/2022; § 87 Abs. 1 Nr. 6 BetrVG.123Abschnitt 3 (Freigabe): Hinweis, dass neue KI-Tools ggf. Betriebsrats-124Zustimmung erfordern `[prüfen — § 87 BetrVG; anwaltliche Prüfung empfohlen]`.125126## Risiken und typische Fehler127128- Richtliniensprache erfinden: jede materielle Regel aus einer Quelle129 belegen oder `[prüfen — adaptiert, keine Direktquelle]` kennzeichnen.130- Schwierige Entscheidungen vorwegnehmen: das ist ein `[prüfen]`, keine131 empfohlene Position.132- § 87 BetrVG vergessen: bei Unternehmen mit Betriebsrat immer prüfen.133- Scope-Gespräch überspringen: "einfach alles" ist die Hauptfehlerquelle.134135## Quellenpflicht136137- **AI Act Art. 4, 9, 26/29** — VO (EU) 2024/1689.138- **DSGVO Art. 22** bei automatisierten Entscheidungen.139- **§ 87 Abs. 1 Nr. 6 BetrVG** bei Mitarbeiter-KI.140- **GeschGehG §§ 2, 4** bei Abschnitt zu vertraulichen Daten.141 Entscheidungen.142- **Wendehorst/Grinzinger, AI Act, 1. Aufl. 2024, Art. 4.**143- **Ehmann/Selmayr, DS-GVO, 3. Aufl. 2024, Art. 22.**144- **Erfurter Kommentar/Müller-Glöge, 24. Aufl. 2024, § 87 BetrVG Rn. 32 ff.**145146## Triage zu Beginn1471. Existiert bereits eine KI-Nutzungsrichtlinie — vollstaendig oder veraltet (vor KI-VO 2024)?1482. Welche Zielgruppe soll die Richtlinie adressieren — alle Mitarbeiter, IT, Fachabteilungen?1493. Ist ein Betriebsrat vorhanden — ist § 87 Abs. 1 Nr. 6 BetrVG-Mitbestimmung einzuholen?1504. Welche KI-Systeme sind bereits im Einsatz — Inventar aus ki-inventar-Skill vorhanden?1515. Welches regulatorische Regime ist massgeblich — KI-VO Hochrisiko, DSGVO Art. 22, DSA?152153## Output-Template — KI-Nutzungsrichtlinie (Entwurf)154**Adressat:** Alle Mitarbeiter / Geschaeftsleitung — Tonfall: klar, verbindlich, anwaltlich pruefbeduerftig155```156KI-NUTZUNGSRICHTLINIE157[UNTERNEHMEN] — Version [VERSIONSNUMMER] — Stand: [DATUM]158ENTWURF — VOR EINSATZ ANWALTLICHE PRUEFUNG ERFORDERLICH159160§ 1 Geltungsbereich und Zweck161Diese Richtlinie gilt für alle Mitarbeiter von162[NAME MANDANT] beim Einsatz von KI-Systemen im Rahmen ihrer Taetigkeit.163Zweck ist die Sicherstellung eines rechtssicheren, transparenten und164verantwortungsvollen KI-Einsatzes gemaess KI-VO (VO 2024/1689) und DSGVO.165166§ 2 Freigegebene KI-Systeme167Folgende KI-Systeme sind für den Einsatz freigegeben:168- [SYSTEM 1]: zulaessige Verwendungszwecke169- [SYSTEM 2]: zulaessige Verwendungszwecke170171§ 3 Verbotene Praktiken (Art. 5 KI-VO)172Der Einsatz von KI-Systemen für folgende Zwecke ist absolut verboten: [...]173174§ 4 Menschliche Aufsicht (Art. 26 KI-VO)175Bei Hochrisiko-Anwendungen ist eine menschliche Pruefung vor jeder176Entscheidung sicherzustellen. Vollautomatisierte Entscheidungen nach177Art. 22 DSGVO sind nur nach Freigabe durch [ROLLE] zulaessig.178179§ 5 Datenschutz und Vertraulichkeit180Personenbezogene und vertrauliche Daten duerfen nur in KI-Systeme181eingegeben werden, für die ein AVV nach Art. 28 DSGVO besteht.182183§ 6 Meldepflichten184Sicherheitsvorfaelle und Probleme mit KI-Ausgaben sind unverzueglich185an [ANSPRECHPARTNER] zu melden.186187§ 7 Schulung188Alle Mitarbeiter, die KI-Systeme einsetzen, besuchen die verpflichtende189KI-Schulung bis [DATUM] (Art. 4 KI-VO Kompetenzgebot).190191Ansprechpartner KI-Governance: [NAME, EMAIL]192Datenschutzbeauftragter: [NAME, EMAIL]193194[DATUM] — [UNTERSCHRIFT GESCHAEFTSFUEHRUNG]195```196197<!-- BEGIN ausformulierungspflicht (autogen) -->198> **Ausformulierungspflicht und Formatstandard.** Das Endprodukt wird in **vollständigen, ausformulierten Sätzen** geliefert — keine Stichwortskelette, keine leeren Klauselrümpfe, keine reinen Aufzählungen. Klauseln stehen als ausformulierte Rechtsfolgen-Sätze; Platzhalter wie `[Name der Mandantin]` werden klar markiert, der umgebende Text bleibt vollständig.199>200> **Schriftbild:** Wenn ein Schriftsatz, Vertrag, Memo, Beschluss, Vermerk oder sonstiges Enddokument als DOCX, PDF oder formatierter Text ausgegeben wird, ist **Times New Roman 11 pt** als Grundschrift zu verwenden. Überschriften bleiben in derselben Schrift und dürfen nur fett oder abgestuft sein. Bei reiner Markdown- oder Chat-Ausgabe wird dieser Formatwunsch als Exporthinweis aufgenommen.201>202> **Nummerierung:** Gliederung ausschließlich dezimal (`1`, `1.1`, `1.1.1` und so weiter). Keine römischen Ziffern, keine Buchstaben- oder Mischgliederung.203<!-- END ausformulierungspflicht (autogen) -->204205> Quellenregel: Entscheidungen nur nach Prüfung einer amtlichen oder frei zugänglichen Quelle mit Gericht, Entscheidungsform, Datum, Aktenzeichen und tragender Aussage ausgeben.