Zum Hauptinhalt springen
Ratgeber Digitale Mitarbeiter

Ein digitaler Mitarbeiter ist eine kontrollierte Rolle. Aufgabe, Daten, Freigabe und Rückfallweg entscheiden über den Nutzen.

Wie kleine Unternehmen KI-gestützte Rollen eingrenzen, rechtlich einordnen, mit realistischen Testfällen pilotieren und unter menschlicher Verantwortung betreiben.

EU- und BSI-PrimärquellenMenschliche VerantwortungPilot vor Automatik
Digitale Mitarbeiter für kleine Unternehmen · Fachwisseneinordnen · prüfen · entscheiden
transparent
QuellenwegsichtbarFakten, Methode und Modellbeispiel sind getrennt gekennzeichnet.
Prüfpfad Nachweis
Autorbenanntverantwortlich
Standdatierttransparent
Quellenoffizielldirekt verlinkt
Beispielemarkiertkeine Kundenbehauptung
FaktenQuellen
EinordnungPraxis
Grenzenklar
Checklisteprüfbar
FAQkonkret
Nächster Schrittpassend
Digitale Arbeitsbasisgeführt · sicher · betreubar
LeselogikPraxiswissen, das zum nächsten Schritt führt.

Die Inhalte helfen kleinen Unternehmen, Prioritäten zu setzen, statt sich in Tools, Trends und Fachbegriffen zu verlieren.

Fakten prüfen, Einordnung verstehen, Grenzen beachten und erst dann den nächsten Schritt wählen.
01Lesen02Einordnen03Priorisieren04Starten
Orientierung mit klarer EmpfehlungErst verstehen, dann sauber entscheiden.
17 Ratgeberkonkrete FragenAntwort + Checkliste
PrimärquellenBSI · EU · Anbietersichtbar zugeordnet
1 AutorQualifikation sichtbarfachlich verantwortet
AktualisiertDatum je Beitragnachvollziehbarer Stand
Digital-Check BeispieldatenSichtbarkeitteilweiseSicherheitpriorisierenProzessestabil
Kurzantwort

Ein digitaler Mitarbeiter ist eine kontrollierte Rolle.

Ein digitaler Mitarbeiter sollte genau eine beschriebene Rolle mit zulässigen Eingaben, begrenzten Aktionen, menschlichen Freigaben, Testfällen, Protokollen und einem manuellen Rückfallweg übernehmen. Ob ein KI-System nach dem EU AI Act als hochriskant gilt, hängt nicht vom Etikett „digitaler Mitarbeiter“, sondern vom konkreten Verwendungszweck und der Rolle des Unternehmens ab. Beschäftigung, Zugang zu wesentlichen Diensten und andere sensible Bereiche brauchen eine gesonderte Einordnung. Datenschutz, Informationssicherheit und menschliche Verantwortung gelten unabhängig von der technischen Bezeichnung weiter.

Digitale MitarbeiterKI-Agenten im UnternehmenEU AI ActHuman in the LoopKI-DatenschutzKI-Pilot und Rollback
Praxisnah und nachvollziehbar

Empfehlungen, Abgrenzungen und Prüfpunkte sind nachvollziehbar aufgebaut. Quellenbezüge stehen an den belegten Prüfaussagen und vollständig im Quellenverzeichnis.

Direkt anwendbar

Digitale Rollen in acht kontrollierten Schritten pilotieren

8 Prüfpunkte, mit denen Sie den aktuellen Stand im eigenen Betrieb konkret einordnen können.

  1. 01
    Eine konkrete Rolle statt eines allgemeinen KI-Wunsches definieren

    Beschreiben Sie Aufgabe, erwartetes Ergebnis, Nutzer, Systemgrenzen und verantwortliche Person. Die regulatorische Einordnung folgt dem tatsächlichen Verwendungszweck; die Bezeichnung als Assistent oder Mitarbeiter ändert die Risikoklasse nicht.

    QuellenEU-Kommission · AI Act: aktueller Anwendungsrahmen und ZeitplanBSI · Generative KI-Modelle: Chancen und Risiken für Industrie und Behörden
  2. 02
    Sensible Entscheidungen und verbotene Praktiken vorab ausschließen

    Prüfen Sie, ob der Einsatz Beschäftigung, Bonität, Gesundheit, biometrische Daten, wesentliche Dienste oder andere grundrechtsrelevante Bereiche berührt. Vertrag, Preis, Personalentscheidung oder rechtlich erhebliche Einzelfallentscheidung bleiben ohne gesonderte Prüfung und klar geregelte menschliche Verantwortung außerhalb des autonomen Scopes.

    QuellenEUR-Lex · Verordnung (EU) 2024/1689 über künstliche IntelligenzEU-Kommission · AI Act: aktueller Anwendungsrahmen und Zeitplan
  3. 03
    Datenzweck und Rechtsgrundlage je Quelle dokumentieren

    Listen Sie CRM-Felder, E-Mails, Dokumente und externe Wissensquellen einzeln auf. Bei personenbezogenen Daten müssen Zweck, Rechtsgrundlage, Datenminimierung, Speicherlogik und Betroffenenrechte geklärt sein; ein Modell ist nicht automatisch anonym.

    QuellenEUR-Lex · Verordnung (EU) 2016/679 – Datenschutz-GrundverordnungEDPB · Opinion 28/2024 on data protection aspects related to AI models
  4. 04
    Zugriffe technisch auf das Nötige begrenzen

    Starten Sie mit lesenden oder vorbereitenden Rechten. Versand, Löschung, Buchung, Preisänderung und Systemschreibzugriffe werden einzeln freigegeben, protokolliert und möglichst zunächst durch einen Menschen bestätigt.

    QuellenBSI · Generative KI-Modelle: Chancen und Risiken für Industrie und BehördenEUR-Lex · Verordnung (EU) 2016/679 – Datenschutz-Grundverordnung
  5. 05
    KI-Interaktion transparent kennzeichnen

    Wenn Kunden oder andere Personen unmittelbar mit einem KI-System interagieren, prüfen Sie die Transparenzpflichten und informieren verständlich über die maschinelle Interaktion. Eine menschliche Kontakt- oder Eskalationsmöglichkeit sollte erkennbar bleiben.

    QuellenEUR-Lex · Verordnung (EU) 2024/1689 über künstliche IntelligenzEU-Kommission · AI Act: aktueller Anwendungsrahmen und Zeitplan
  6. 06
    Normale, schwierige und missbräuchliche Testfälle prüfen

    Testen Sie richtige und unvollständige Eingaben, unbekannte Sonderfälle, widersprüchliche Quellen, Prompt-Injection, erfundene Fakten und unzulässige Datenanforderungen. Abnahmekriterien müssen vor dem Pilot feststehen.

    QuellenBSI · Generative KI-Modelle: Chancen und Risiken für Industrie und Behörden
  7. 07
    Protokoll, Stop-Schalter und manuellen Rückfallweg vorbereiten

    Dokumentieren Sie Quelle, Ausgabe, Freigabe und Fehler in einem angemessenen Umfang. Definieren Sie, wer den Einsatz stoppt, wie offene Vorgänge übernommen werden und wie der vorherige manuelle Prozess wieder funktioniert.

    QuellenBSI · Generative KI-Modelle: Chancen und Risiken für Industrie und BehördenEUR-Lex · Verordnung (EU) 2024/1689 über künstliche Intelligenz
  8. 08
    Kompetenz und Betrieb regelmäßig nachhalten

    Schulen Sie die beteiligten Personen passend zu Rolle, Erfahrung und Einsatzkontext. Überwachen Sie Qualitätsabweichungen, Modell- oder Prozessänderungen und neue Risiken; der AI Act verlangt Maßnahmen zur KI-Kompetenz, ohne ein pauschales Einheitsniveau vorzugeben.

    QuellenEU-Kommission · AI Literacy – Questions & AnswersEU-Kommission · AI Act: aktueller Anwendungsrahmen und Zeitplan
Typisches Betriebsszenario

Ein Vertriebsassistent soll Anfragen qualifizieren und direkt antworten

Eingehende Anfragen liegen in E-Mail und CRM. Der gewünschte Assistent soll Bedarf erkennen, Status setzen, Rückfragen formulieren und Follow-ups versenden. Preise, Sonderkonditionen und personenbezogene Notizen stehen in denselben Systemen.

QuellenEU-Kommission · AI Act: aktueller Anwendungsrahmen und ZeitplanEDPB · Opinion 28/2024 on data protection aspects related to AI modelsBSI · Generative KI-Modelle: Chancen und Risiken für Industrie und Behörden
EinordnungDie Rolle ist zu breit: vorbereitende Vertriebsunterstützung, personenbezogene Daten und verbindliche Außenkommunikation werden vermischt. Ohne Quellen- und Rechtemodell kann ein sachlicher Fehler unmittelbar beim Interessenten landen.
Sinnvoller erster SchrittEinen Pilot auf Klassifikation und Antwortentwurf begrenzen, erlaubte CRM-Felder dokumentieren und jeden Versand menschlich freigeben. Danach Testfälle, Fehlerquote, Eskalation und Rollback auswerten.
Noch nicht nötigAutonomer Versand, Preis- oder Vertragsentscheidung, Verarbeitung ungeprüfter sensibler Daten und produktiver Schreibzugriff auf mehrere Systeme zugleich.
Prüfbares ZielDie Rolle bearbeitet nur freigegebene Aufgaben, verweist Unsicherheit sichtbar an einen Menschen und lässt sich ohne Datenverlust stoppen. Wirkung und Fehler werden getrennt gemessen; die Verantwortung bleibt benannt.
Eigenes Prüfmodell · kein Kundenfall

Kontrollierter Rollenpilot mit synthetischen Anfragen

Ein Rollenpilot lässt sich zunächst mit erfundenen Firmennamen, synthetischen Kontaktdaten und definierten Grenzfällen prüfen. Daraus entsteht kein Beleg für einen produktiven Kundeneinsatz und keine Aussage über Umsatzwirkung.

  1. 1Zulässige Quellen, No-Go-Aktionen und menschliche Freigabe als Rollenblatt festhalten
  2. 2Normale, unvollständige, widersprüchliche und manipulative Eingaben gegen feste Soll-Ergebnisse testen
  3. 3Stop-Schalter, Protokoll und Rückkehr zum manuellen Ablauf praktisch durchspielen
ErgebnisDas Prüfprotokoll zeigt, ob Rolle und Sicherheitsgrenzen technisch funktionieren. Eine produktive Freigabe folgt erst nach Datenschutz-, Risiko- und Prozessprüfung im konkreten Betrieb.
BetriebsIT-Demos und Prüfgrenzen ansehen

Vier Grenzen machen aus KI eine betreibbare Rolle

Aufgabe

Eine konkrete Tätigkeit mit messbarem Ergebnis statt eines allgemeinen KI-Versprechens.

Daten

Freigegebene Quellen, Rechtsgrundlagen, Speicherwege und klare No-Go-Daten.

Freigabe

Der Mensch bestätigt verbindliche, sensible oder unbekannte Fälle.

Rückfallweg

Stop, Übergabe und manueller Prozess sind getestet, bevor der Pilot skaliert.

Wissen, das einordnet

Der AI Act macht nicht jede KI zum Hochrisiko-System

Entscheidend sind Verwendungszweck, betroffene Personen, tatsächliche Wirkung und die Rolle des Unternehmens. Seit 2. August 2026 gelten große Teile des AI Act; bestimmte Hochrisiko-Regeln greifen nach aktuellem EU-Zeitplan erst ab 2. Dezember 2027 beziehungsweise 2. August 2028. Datenschutz, Verbote und andere bereits anwendbare Pflichten dürfen deshalb weder vorgezogen pauschal behauptet noch bis dahin ignoriert werden.

Kein Etikettenrecht

Assistent, Agent oder Mitarbeiter: Der reale Einsatz entscheidet über die Einordnung.

Keine autonome Verantwortung

Vertragliche, personelle und andere sensible Entscheidungen brauchen klare menschliche Zuständigkeit.

Keine Rechtszusage

Technische Readiness ersetzt keine Datenschutz- oder Rechtsprüfung des konkreten Einsatzes.

Transparente Grundlage

Offizielle Quellen und Vertiefung

Die Empfehlungen dieses Ratgebers wurden mit diesen offiziellen Materialien abgeglichen. Herstellerangaben gelten jeweils für die dort genannten Produkte und Tarife.

Europäische Union · EUR-LexVerordnung (EU) 2024/1689 über künstliche Intelligenz

Offizieller konsolidierbarer Rechtstext des EU AI Act mit risikobasiertem Ansatz, verbotenen Praktiken, Pflichten für Anbieter und Betreiber, menschlicher Aufsicht und Transparenzregeln.

Offizielle Quelle öffnen
Europäische KommissionAI Act: aktueller Anwendungsrahmen und Zeitplan

Offizielle aktuelle Übersicht zum risikobasierten Ansatz und zum Zeitplan nach dem 2026 in Kraft getretenen AI Omnibus: allgemeine Anwendung ab 2. August 2026, spätere Termine für bestimmte Hochrisiko-Regeln.

Offizielle Quelle öffnen
Europäische KommissionAI Literacy – Questions & Answers

Offizielle Erläuterung zu Artikel 4 AI Act: Anbieter und Betreiber müssen Maßnahmen zur KI-Kompetenz der beteiligten Personen unterstützen; Kontext, Wissen und Erfahrung sind zu berücksichtigen.

Offizielle Quelle öffnen
Europäischer DatenschutzausschussOpinion 28/2024 on data protection aspects related to AI models

Offizielle Stellungnahme zu Anonymität von KI-Modellen, berechtigtem Interesse als möglicher Rechtsgrundlage und Folgen unrechtmäßig verarbeiteter personenbezogener Trainingsdaten.

Offizielle Quelle öffnen
Bundesamt für Sicherheit in der InformationstechnikGenerative KI-Modelle: Chancen und Risiken für Industrie und Behörden

Offizielle BSI-Einordnung zu Sicherheitsrisiken generativer KI, darunter fehlerhafte Ausgaben, Datenabfluss, Manipulation und notwendige organisatorische sowie technische Schutzmaßnahmen.

Offizielle Quelle öffnen
Europäische Union · EUR-LexVerordnung (EU) 2016/679 – Datenschutz-Grundverordnung

Offizieller Rechtstext zu Grundsätzen, Rechtsgrundlagen, Informationspflichten, Betroffenenrechten, Datenschutz durch Technikgestaltung und Sicherheit personenbezogener Daten.

Offizielle Quelle öffnen

Häufige Fragen

Ist jeder digitale Mitarbeiter ein Hochrisiko-KI-System?

Nein. Der AI Act ordnet nach konkretem Verwendungszweck und Kontext ein. Bestimmte Einsätze etwa in Beschäftigung, Bildung, biometrischer Identifizierung oder beim Zugang zu wesentlichen Diensten können hochriskant sein. Die genaue Rolle von Anbieter, Betreiber oder anderem Beteiligten muss für den realen Einsatz geprüft werden.

Darf eine digitale Rolle Kunden selbstständig antworten?

Nur innerhalb eines geprüften, transparenten und ausdrücklich freigegebenen Scopes. Im Pilot sollten Antworten vorbereitet und menschlich bestätigt werden. Preise, Verträge, sensible Einzelfälle und unbekannte Ausnahmen bleiben beim Menschen.

Reicht es, keine Namen in den Prompt zu schreiben?

Nein. Personenbezug kann auch durch E-Mail-Inhalte, CRM-Felder, Kombinationen, Metadaten oder Modellausgaben entstehen. Zweck, Rechtsgrundlage, Datenminimierung, Auftragsverarbeitung und Speicherlogik müssen für jede Quelle geprüft werden.

Welche AI-Act-Pflichten gelten am 31. August 2026?

Der AI Act ist seit 2. August 2026 grundsätzlich anwendbar; Verbote und Maßnahmen zur KI-Kompetenz galten bereits früher. Transparenzregeln für bestimmte Systeme gelten ebenfalls. Für bestimmte Hochrisiko-Anwendungsfälle und produktintegrierte Systeme nennt die aktuelle EU-Übersicht spätere Termine. Eine Einzelfallprüfung bleibt erforderlich.

Ist die gewünschte KI schon eine klar begrenzte Rolle?

Die KI-Readiness ordnet Aufgabe, Daten, Rechte, No-Go, Testfälle, Freigaben und Rollback vor einem produktiven Pilot.