Zum Inhalt springen

Recht & Ethik · KI-Beratung und digitale Transformation

Wer darf welche Dokumente über unsere KI finden?

Stand 10.10.2026 · 5 Min. Lesezeit

Kurz gesagt

Eine KI, die auf Firmendokumente zugreift, kann Inhalte auch Personen zeigen, die sie in der Ablage nicht sehen dürften. Darum müssen Berechtigungen vor der Anbindung geklärt und in der KI abgebildet werden. Vertrauliche Bereiche wie Personalakten bleiben zunächst draussen, und ein Pilot mit wenigen Dokumenten zeigt, ob alles funktioniert.

Das Problem

Ihr Betrieb möchte eine KI einführen, die Fragen anhand der eigenen Dokumente beantwortet: Handbücher, Offerten, Protokolle, Richtlinien. Das spart Suchzeit. Doch dann fragt jemand: «Kann ich so auch Lohnlisten oder die Mitarbeiterbeurteilungen finden?»

Genau das ist das Risiko. In der normalen Ablage steuern Ordnerrechte, wer was sieht. Eine KI, die alles einliest, kennt diese Rechte nicht automatisch. Sie kann Inhalte aus vertraulichen Dokumenten in einer Antwort zitieren, auch gegenüber Personen ohne Berechtigung.

Wer die Zugriffsrechte vor dem Start klärt, vermeidet Datenschutzprobleme und Vertrauensverlust. Dazu braucht es keine Spezialkenntnisse, sondern eine saubere Bestandsaufnahme und klare Regeln.

So lösen Sie es mit KI – Schritt für Schritt

  1. Dokumentbestand erfassen: Listen Sie auf, welche Ablagen und Systeme die KI nutzen soll. Beginnen Sie klein, etwa mit allgemeinen Handbüchern.
  2. Vertraulichkeitsstufen festlegen: Teilen Sie Dokumente ein: öffentlich, intern, vertraulich, streng vertraulich. Personalakten, Löhne, Gesundheitsdaten und Verträge gehören in die oberen Stufen.
  3. Zugriffsrechte klären: Wer darf welche Ordner sehen? Prüfen Sie, ob die Rechte in der Quelle richtig gepflegt sind, bevor Sie sie an die KI weitergeben.
  4. Technische Umsetzung klären: Fragen Sie den Anbieter oder die IT: Berücksichtigt die Lösung die bestehenden Berechtigungen? Prüft sie bei jeder Frage, was die Person sehen darf?
  5. Heikle Bereiche ausschliessen: Lassen Sie Personaldaten und streng vertrauliche Unterlagen anfangs ganz weg.
  6. Pilot durchführen: Testen Sie mit einer kleinen Gruppe. Versuchen Sie gezielt, an Dokumente zu kommen, die Sie nicht sehen dürften.
  7. Protokolle und Verantwortung regeln: Legen Sie fest, wer Rechte vergibt, Zugriffe kontrolliert und Vorfälle meldet.
DokumentartEmpfehlung für den StartBegründung
Allgemeine Handbücher, Anleitungeneinbeziehengeringes Risiko
Interne Richtlinieneinbeziehen, Rechte prüfenje nach Abteilung
Offerten und Verträgeerst nach Rechteklärunggeschäftlich vertraulich
Kundendatennur mit geklärter RechtsgrundlageDatenschutz
Personalakten, Löhne, Beurteilungenzunächst ausschliessenbesonders heikel
Verwaltungsrats- und Vorstandsprotokolleausschliessen oder streng begrenzenVertraulichkeit

Warum das rechtlich zählt

Das Schweizer Datenschutzgesetz verlangt, dass Personendaten durch angemessene technische und organisatorische Massnahmen geschützt werden. Dazu gehört, dass nur befugte Personen zugreifen. Wenn eine KI vertrauliche Personendaten ohne Berechtigung offenlegt, kann das eine Verletzung der Datensicherheit sein, die zu beurteilen und gegebenenfalls zu melden ist. Daneben können Geheimhaltungspflichten aus Verträgen oder dem Arbeitsverhältnis betroffen sein.

Wie solche Systeme grundsätzlich funktionieren, erklärt Was ist RAG und wie helfen zusätzliche Dokumente der KI?. Hinweise zur Praxis bietet Wie finde ich mit KI Antworten in unseren Firmenunterlagen?. Die Rechtsfragen beurteilen Fachpersonen im Einzelfall.

Vorlage zum Kopieren

Ich bereite die Einführung einer KI-Suche in den Dokumenten unseres Schweizer KMU ([Branche], [Anzahl] Mitarbeitende) vor.
Dokumentarten: [Liste, z. B. Handbücher, Offerten, Protokolle, Personaldokumente]
Ablagesystem: [z. B. Dateiserver, SharePoint]
Erstelle:
1. Eine Tabelle zur Einteilung der Dokumentarten nach Vertraulichkeit mit Spalten: Dokumentart, Vertraulichkeitsstufe, Zugriff für wen, für KI freigeben (ja/nein/später).
2. Eine Checkliste mit Fragen an den Anbieter zu Berechtigungen, Protokollierung und Datenstandort.
3. Fünf Testfälle, mit denen wir prüfen, ob die KI Berechtigungen einhält.
Gib keine rechtliche Beurteilung ab und weise darauf hin, was die IT und der Datenschutz klären müssen.

Füllen Sie die Tabelle mit Ihrem Wissen aus. Die Testfälle führen Sie im Pilot durch.

Rollenmodell für den Start

Ein einfaches Rollenmodell hilft beim Beginn. Legen Sie drei Gruppen fest: Alle Mitarbeitenden (allgemeine Handbücher und Richtlinien), Abteilungen (eigene Ablagen und Projekte) und Leitung (vertrauliche Unterlagen). Verbinden Sie jede Gruppe nur mit den Ordnern, die sie sehen darf.

Prüfen Sie nach jeder Änderung der Organisation, ob die Gruppen noch stimmen. Neue Mitarbeitende erhalten die Rechte ihrer Rolle, Austretende verlieren sie sofort. Das ist nicht nur für die KI nützlich, sondern für die gesamte Datensicherheit.

Worauf Sie achten müssen

  • Rechte in der Quelle: Die KI kann nur so sicher sein wie Ihre Ablage. Sind Ordner zu offen, ist es die KI auch.
  • Zitierte Inhalte: Selbst wenn die KI ein Dokument nicht nennt, kann sie Inhalte in der Antwort wiedergeben. Testen Sie das.
  • Aktualität: Wenn Rechte geändert werden, muss die KI das übernehmen. Klären Sie, wie schnell.
  • Anbieter und Standort: Wo werden die Dokumente verarbeitet und gespeichert? Siehe Reicht ein Server in der Schweiz für den KI-Datenschutz?.
  • Verantwortung: Bestimmen Sie, wer Rechte vergibt und regelmässig überprüft.

Ein Beispiel aus der Praxis

Ein Beispiel: Ein Bauunternehmen in Winterthur testet eine KI-Suche über das Projektarchiv. Im Pilot fragt ein Bauleiter nach den Lohnkosten eines Projekts und erhält Hinweise aus einer Lohnliste, die er nicht sehen dürfte.

Vorher war die Lohnliste im gemeinsamen Ordner mit zu offenen Rechten. Nachher schliesst das Unternehmen Personalunterlagen aus, räumt die Ordnerrechte auf und testet erneut. Der Anbieter bestätigt, dass die Lösung bestehende Berechtigungen berücksichtigt. Erst dann wird die Suche für weitere Abteilungen geöffnet.

So hilft Ihnen Alpasana

Bei der Einführung von KI auf eigenen Dokumenten unterstützt die KI-Beratung und digitale Transformation von Alpasana. Dazu gehören Prozessaufnahme, Analyse von KI-Potenzialen, Konzeption von Schnittstellen und die Verbindung von Systemen mit dokumentierter Umsetzung sowie Einsatzregeln für KI-Agenten.

Projekte werden individuell offeriert. Die Rechtsberatung gehört nicht zum Angebot, die Datenschutzfragen klären Sie mit einer Fachperson.

Häufige Fragen

Reicht es, vertrauliche Ordner einfach nicht anzubinden?

Für den Anfang ja, das ist die sicherste Variante. Langfristig brauchen Sie klare Rechte, damit die KI auch für andere Dokumente nur das zeigt, was erlaubt ist.

Kann ich den Zugriff pro Person steuern?

Das hängt von der Lösung ab. Fragen Sie den Anbieter, ob die Berechtigungen der Quelle übernommen und bei jeder Anfrage geprüft werden.

Müssen Mitarbeitende informiert werden?

Ja. Sie sollten wissen, welche Dokumente die KI nutzt und wie Anfragen protokolliert werden. Das schafft Vertrauen und vermeidet Konflikte.

Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. Fehler entdeckt? Melden Sie es uns.

Hinweis: Dieser Beitrag gibt einen allgemeinen Überblick und ersetzt keine Rechtsberatung im Einzelfall. Massgeblich sind die geltenden Gesetzestexte.

Quellen

Weiterlesen in der Galaxie