Schatten-KI (englisch: Shadow AI) bezeichnet die Nutzung von KI-Tools wie ChatGPT, Übersetzungs- oder Code-Assistenten durch Mitarbeitende, ohne dass die IT-Abteilung davon weiß oder sie freigegeben hat. Sie ist die jüngste und am schnellsten wachsende Form der Schatten-IT. Laut einer repräsentativen Bitkom-Umfrage vom Oktober 2025 ist die private KI-Nutzung im Job bereits in 8 Prozent der deutschen Unternehmen weit verbreitet, in weiteren 17 Prozent gibt es Einzelfälle. In diesem Artikel erfahren Sie, warum Schatten-KI entsteht, welche Risiken sie birgt und wie Sie sie eindämmen, ohne die Produktivität Ihrer Teams auszubremsen.
Was ist Schatten-KI? Definition
Unter Schatten-KI versteht man jede Anwendung künstlicher Intelligenz, die im Arbeitsalltag außerhalb der offiziellen IT- und KI-Governance eingesetzt wird. Typische Formen sind:
- öffentliche KI-Chatbots, die mit privaten Konten genutzt werden, um E-Mails zu formulieren, Dokumente zusammenzufassen oder Präsentationen vorzubereiten,
- KI-Übersetzer und Schreibassistenten, in die vertrauliche Texte kopiert werden,
- Code-Assistenten, die Entwickler ohne Prüfung einsetzen,
- Browser-Erweiterungen und Plug-ins mit KI-Funktionen, die Zugriff auf E-Mails, Kalender oder SaaS-Anwendungen erhalten,
- KI-Funktionen in bestehender Software, die aktiviert werden, ohne dass jemand die Datenverarbeitung geprüft hat,
- selbst gebaute Automatisierungen und KI-Agenten auf No-Code-Plattformen.
Für Schatten-KI gibt es mehrere Bezeichnungen: Shadow AI, Schatten-KI oder Dark AI meinen dasselbe Phänomen.
Schatten-KI vs. Schatten-IT: Was ist der Unterschied?
Die Ursache ist dieselbe: Mitarbeitende greifen zu nicht freigegebenen Werkzeugen, weil der offizielle Weg zu langsam, zu kompliziert oder schlicht nicht vorhanden ist. Drei Punkte machen Schatten-KI jedoch heikler:
| Schatten-IT | Schatten-KI | |
|---|---|---|
| Sichtbarkeit | Abos und Apps tauchen früher oder später in Netzwerkdaten oder Abrechnungen auf | Oft nur ein Browser-Tab oder eine Funktion in einer erlaubten App, kaum Spuren |
| Umgang mit Daten | Daten werden gespeichert oder geteilt | Daten werden aktiv in Prompts eingegeben und können je nach Anbieter weiterverarbeitet werden |
| Auswirkung | Lizenzkosten, Datensilos, Sicherheitslücken | Zusätzlich fehlerhafte oder erfundene Inhalte, die in E-Mails, Analysen, Code oder Entscheidungen einfließen |
| Einstiegshürde | Konto anlegen, eventuell bezahlen | Praktisch keine: kostenlos, sofort verfügbar, auch auf dem Smartphone |
Warum entsteht Schatten-KI?
Der Nutzen ist sofort spürbar
Eine Zusammenfassung in Sekunden, ein E-Mail-Entwurf auf Knopfdruck: Generative KI liefert einen unmittelbaren Produktivitätsgewinn. Wer diesen Nutzen privat kennengelernt hat, möchte ihn auch im Job.
Es fehlt ein offizielles Angebot
Laut Bitkom stellte im Herbst 2025 erst rund ein Viertel der Unternehmen (26 Prozent) den Beschäftigten Zugang zu generativer KI bereit. Wo es kein freigegebenes Tool gibt, entsteht eine Lücke, die Mitarbeitende selbst füllen.
Es fehlen klare Regeln
Nur 23 Prozent der befragten Unternehmen hatten Regeln für den Einsatz von KI-Tools aufgestellt. Ohne Leitplanken wissen Mitarbeitende nicht, was erlaubt ist, und entscheiden selbst.
Das offizielle Tool wird nicht genutzt
Selbst wenn ein Unternehmen einen KI-Assistenten lizenziert, bleibt er oft ungenutzt: Die Nutzer wissen nicht, wie sie ihn sinnvoll einsetzen, welche Daten sie eingeben dürfen oder wo die Funktion in ihren Anwendungen zu finden ist. Dann greifen sie wieder zum vertrauten privaten Tool. Schatten-KI ist damit, wie Schatten-IT, in erster Linie ein Problem der Digital Adoption.
KI-Nutzung ist mit Scham behaftet
Manche Beschäftigte verschweigen, dass sie KI nutzen, weil sie fürchten, ihre Arbeit werde dadurch abgewertet. Das treibt die Nutzung zusätzlich in den Schatten.
Welche Risiken birgt Schatten-KI?
Datenabfluss und Geschäftsgeheimnisse
Kundendaten, Verträge, Quellcode oder Strategiepapiere landen in Diensten, deren Datenverarbeitung niemand geprüft hat. Je nach Anbieter und Kontoart können Eingaben gespeichert oder zum Training verwendet werden. Klassische Maßnahmen zur Data Loss Prevention erfassen solche Eingaben oft nicht.
Datenschutz und DSGVO
Werden personenbezogene Daten in nicht freigegebene KI-Tools eingegeben, fehlen in der Regel Rechtsgrundlage, Auftragsverarbeitungsvertrag und Transparenz über den Speicherort. Das Unternehmen bleibt dennoch verantwortlich.
EU AI Act und KI-Kompetenz
Die europäische KI-Verordnung verpflichtet Unternehmen, die KI einsetzen, seit Februar 2025 dazu, für ausreichende KI-Kompetenz ihrer Beschäftigten zu sorgen. Wer nicht weiß, welche KI-Systeme im Unternehmen genutzt werden, kann diese Pflicht kaum nachweisbar erfüllen.
Fehlerhafte Ergebnisse
KI-Modelle können plausibel klingende, aber falsche Inhalte erzeugen. Fließen diese ungeprüft in Kundenkommunikation, Analysen oder Code ein, entstehen Qualitäts- und Haftungsrisiken.
Urheberrecht und Sicherheit
Generierte Texte, Bilder oder Code-Schnipsel können Rechte Dritter berühren. Unsichere Plug-ins und Erweiterungen erhalten zudem weitreichende Zugriffsrechte auf Unternehmenssysteme.
Schatten-KI erkennen
Weil Schatten-KI oft im Browser stattfindet, reicht ein Blick auf installierte Software nicht. Hilfreich sind:
- Analyse von Web- und Cloud-Zugriffen auf bekannte KI-Dienste über Proxy, Firewall oder CASB,
- Überprüfung von Browser-Erweiterungen und OAuth-Freigaben in SaaS-Anwendungen,
- Bestandsaufnahme der KI-Funktionen in bereits lizenzierter Software,
- anonyme Umfragen und offene Gespräche: Fragen Sie, welche KI-Tools wofür genutzt werden, ohne Sanktionen anzudrohen. Nur so erfahren Sie, welche Anwendungsfälle wirklich gebraucht werden.
Schatten-KI vermeiden: 6 Maßnahmen
1. Verbote allein vermeiden
Ein pauschales KI-Verbot verlagert die Nutzung nur auf private Geräte und macht sie unsichtbar. Ziel ist nicht null KI, sondern sichtbare und gesteuerte KI.
2. Eine kurze, verständliche KI-Richtlinie aufstellen
Eine Seite statt hundert: Welche KI-Tools sind erlaubt, für welche Zwecke? Welche Daten dürfen niemals eingegeben werden? Müssen KI-generierte Inhalte gekennzeichnet werden? Wie beantragt man ein neues Tool? Die Richtlinie sollte dort abrufbar sein, wo gearbeitet wird.
3. Ein sicheres offizielles KI-Angebot bereitstellen
Der wirksamste Hebel gegen Schatten-KI ist eine freigegebene Alternative, die mindestens so nützlich ist wie das private Tool, mit geprüfter Datenverarbeitung und Unternehmenskonten.
4. Ein Freigabeverfahren mit Triage einführen
Ordnen Sie gefundene KI-Tools nach Risiko ein: übernehmen und absichern, mit Regeln dulden oder ersetzen und sperren. Ein schneller Antragsweg verhindert, dass Teams aus Ungeduld wieder auf eigene Faust handeln. Das fügt sich in eine bestehende IT-Governance ein.
5. KI-Kompetenz aufbauen, direkt im Arbeitsfluss
Schulungen sind wichtig, doch einmalige Präsentationen geraten schnell in Vergessenheit. Wirksamer ist Unterstützung im Moment der Nutzung: Hinweise, welche Daten in den KI-Assistenten dürfen, Beispiel-Prompts für typische Aufgaben und Schritt-für-Schritt-Anleitungen direkt in der Anwendung. Genau dafür ist eine Digital Adoption Platform (DAP) gemacht. Mit K-Now von Knowmore begleiten Sie die Einführung freigegebener KI-Tools und machen den offiziellen Weg zum einfachsten Weg.
6. Nutzung messen und nachsteuern
Beobachten Sie, ob das offizielle KI-Angebot tatsächlich genutzt wird und wo Nutzer hängen bleiben. Sinkt die Nutzung, ist das ein Frühwarnsignal für neue Schatten-KI. Führen Sie Regeln schrittweise ein, um Change Fatigue zu vermeiden.
Fazit: Schatten-KI ist ein Signal, kein reines Sicherheitsproblem
Schatten-KI zeigt, dass Mitarbeitende KI nutzen wollen, und zwar jetzt. Unternehmen, die nur blockieren, verlieren den Überblick. Unternehmen, die klare Regeln aufstellen, ein sicheres Angebot bereitstellen und dessen Nutzung aktiv begleiten, gewinnen beides: Kontrolle über ihre Daten und den Produktivitätsgewinn der KI. Mehr zum Thema künstliche Intelligenz im Unternehmen finden Sie in unserem Glossar zu KI, Adoption und Konformität.
Sie möchten die Einführung Ihrer KI-Tools sicher und nutzerfreundlich gestalten? Entdecken Sie K-Now von Knowmore.
Häufige Fragen zu Schatten-KI
Was ist Schatten-KI?
Schatten-KI ist die Nutzung von KI-Anwendungen wie Chatbots, Übersetzern oder Code-Assistenten durch Mitarbeitende, ohne Wissen oder Freigabe der IT- oder Sicherheitsabteilung.
Was ist der Unterschied zwischen Shadow AI und Schatten-KI?
Es gibt keinen: Shadow AI ist der englische Begriff, Schatten-KI die deutsche Bezeichnung.
Ist die Nutzung von ChatGPT am Arbeitsplatz verboten?
Nicht grundsätzlich. Ob und wie KI-Tools genutzt werden dürfen, legt das Unternehmen in seinen Richtlinien fest. Ohne Freigabe kann die Nutzung gegen interne Regeln und bei personenbezogenen Daten gegen die DSGVO verstoßen.
Welche Risiken hat Schatten-KI?
Die wichtigsten Risiken sind der Abfluss vertraulicher Daten, Datenschutzverstöße, fehlende Nachweise gegenüber dem EU AI Act, fehlerhafte KI-Ergebnisse sowie Urheberrechts- und Sicherheitsprobleme.
Wie können Unternehmen Schatten-KI verhindern?
Durch eine Kombination aus klarer KI-Richtlinie, einem sicheren offiziellen KI-Angebot, einem schnellen Freigabeverfahren, Transparenz über die tatsächliche Nutzung und KI-Kompetenz, die Mitarbeitende direkt im Arbeitsfluss unterstützt.