Werkzeuge & Agenten · KI für Developer mit Claude und Codex
GitHub Copilot im Unternehmen: Umgang mit internem Code
Kurz gesagt
Klären Sie vor dem Einsatz, welcher Tarif gilt, wohin Code gesendet wird, ob er zum Training verwendet wird, welche Dateien ausgeschlossen werden und wer Regeln festlegt. Vertraulicher Code, Zugangsdaten und Kundendaten gehören nicht in KI-Dienste ohne geprüften Vertrag. Halten Sie die Regeln schriftlich fest und schulen Sie das Team.
Das Problem
Ihr Entwicklungsteam möchte GitHub Copilot einsetzen, weil es Zeit spart. Gleichzeitig steckt in Ihrem Quellcode das Wissen des Betriebs: Berechnungsregeln, Kundenlogik, vielleicht Zugangsdaten und Personendaten in Testdateien. Wenn ein KI-Dienst Teile davon liest, verlassen sie Ihre Umgebung.
Viele Betriebe starten mit einem privaten Konto «nur zum Ausprobieren», und plötzlich arbeiten mehrere Personen mit privaten Zugängen an Firmencode. Das ist Schatten-IT: Der Betrieb weiss nicht, wohin Daten fliessen und welche Bedingungen gelten. Bei Problemen fehlt jede Grundlage.
Frau Müller, die für den Betrieb verantwortlich ist, braucht keine technischen Details, aber klare Antworten auf einige Fragen: Welcher Tarif, welche Bedingungen, welche Regeln, wer ist zuständig? Dazu gehört auch, sich über den Umgang mit Geschäftsgeheimnissen und Personendaten Gedanken zu machen. Die Bedingungen von GitHub und die rechtliche Lage ändern sich; prüfen Sie beides aktuell und lassen Sie sich im Einzelfall fachlich beraten.
So lösen Sie es mit KI – Schritt für Schritt
- Bestandsaufnahme. Wer im Betrieb nutzt bereits KI-Programmierwerkzeuge, mit welchen Konten? Siehe Schatten-KI im Betrieb.
- Einsatzzweck festlegen. Wofür soll Copilot genutzt werden: Vorschläge, Chat, Agent? Für welche Projekte, für welche nicht?
- Tarif prüfen. Es gibt unterschiedliche Tarife für Einzelpersonen und Organisationen. Prüfen Sie, welche Verwaltungsfunktionen, Richtlinien und Datenschutzbedingungen der Organisationstarif bietet. Siehe Unterschied zu Microsoft Copilot.
- Datenfluss klären. Wohin wird Code gesendet, wie lange wird er gespeichert, wird er zum Training verwendet? Lesen Sie die aktuellen Bedingungen des Anbieters und halten Sie das Ergebnis schriftlich fest.
- Vertraulichen Code ausschliessen. Prüfen Sie, ob sich einzelne Dateien oder Ordner vom Zugriff des KI-Dienstes ausnehmen lassen, und legen Sie fest, welche Projekte gar nicht angebunden werden, zum Beispiel solche mit Berufsgeheimnissen oder Kundendaten.
- Geheimnisse sichern. Zugangsdaten und Schlüssel gehören nicht ins Projekt. Siehe Passwörter und Kundendaten schützen.
- Optionen zu Lizenzen einstellen. Klären Sie, ob Vorschläge blockiert werden sollen, die öffentlichem Code ähneln, und wie Ihr Betrieb mit Lizenzfragen umgeht. Siehe KI-Code und Lizenzen.
- Regeln schriftlich festhalten und schulen. Erstellen Sie eine kurze Richtlinie und schulen Sie das Team. Eine Vorlage finden Sie im nächsten Abschnitt.
- Pilot und Kontrolle. Starten Sie mit einem kleinen Team, werten Sie aus und überprüfen Sie die Einhaltung. Passen Sie Regeln an, wenn sich Bedingungen ändern.
Vorlage zum Kopieren
Diese kurze Richtlinie können Sie als Ausgangspunkt für Ihren Betrieb nutzen:
Richtlinie: KI-Programmierwerkzeuge (GitHub Copilot)
1. Zugelassen sind ausschliesslich Zugänge über den Organisationstarif mit Konten, die [Name/Rolle] verwaltet. Private Konten für Firmencode sind nicht erlaubt.
2. Zugelassene Projekte: [Liste]. Ausgeschlossen sind: [z. B. Projekte mit Kundendaten, Berufsgeheimnissen, Sicherheitsfunktionen].
3. Zugangsdaten, Schlüssel und Personendaten gehören nie in Code, Kommentare, Testdateien oder Fragen an die KI.
4. Vorschläge werden gelesen, verstanden, getestet und erst dann übernommen. Zweite Person prüft sicherheitsrelevante Änderungen.
5. Vorschläge, die öffentlichem Code ähneln, sind [blockiert / nach Prüfung zulässig].
6. Agent-Funktionen nur in Testumgebungen und mit enger Rechtevergabe.
7. Datenschutz, Verträge und Einstellungen werden alle [6] Monate überprüft durch [Name/Rolle].
8. Verstösse und Zweifel melden an: [Name/Kontakt].Passen Sie die Platzhalter an und lassen Sie die Richtlinie von der Leitung und, wenn nötig, von einer Fachperson für Datenschutz und Recht prüfen.
Checkliste
| Prüfpunkt | Erledigt? |
|---|---|
| Alle Nutzenden über den Organisationszugang | |
| Datenbedingungen des Tarifs gelesen und festgehalten | |
| Training mit Firmencode geklärt | |
| Ausgeschlossene Projekte und Dateien definiert | |
| Geheimnisse aus dem Code entfernt | |
| Lizenzoptionen entschieden | |
| Richtlinie verfasst und kommuniziert | |
| Schulung durchgeführt | |
| Verantwortliche Person benannt | |
| Überprüfungstermin festgelegt |
Worauf Sie achten müssen
- Bedingungen ändern sich. Lesen Sie die aktuellen Bedingungen und Datenschutzhinweise von GitHub, statt sich auf frühere Aussagen zu verlassen. Nach Angaben des Anbieters gelten für Organisationstarife andere Regeln als für Einzelkonten. Prüfen Sie das für Ihren konkreten Tarif.
- Datenschutzrecht. Wenn Code Personendaten enthält oder verarbeitet, gelten die Vorgaben des Schweizer Datenschutzgesetzes: Zweckbindung, Verhältnismässigkeit, Datensicherheit und Pflichten bei Auftragsbearbeitung. Die Beurteilung im Einzelfall überlassen Sie Fachpersonen. Allgemeine Informationen bietet der EDÖB.
- Geschäfts- und Berufsgeheimnisse. Code von Treuhand, Anwaltskanzleien, Arztpraxen oder Banken kann besonders geschützte Informationen berühren. Siehe Geschäftsgeheimnisse schützen.
- Kundenverträge. Kunden können vertraglich verlangen, dass ihr Code oder ihre Daten nicht an KI-Dienste gehen. Prüfen Sie Ihre Verträge.
- Lizenzen. Die Rechtslage bei KI-Vorschlägen ist nicht in jedem Punkt geklärt. Setzen Sie auf Vorsicht und Prüfung.
- Kontrolle der Einhaltung. Eine Richtlinie wirkt nur, wenn sie bekannt ist und kontrolliert wird.
Ein Beispiel aus der Praxis
Ein Beispiel: Eine Treuhandgesellschaft in St. Gallen entwickelt intern ein Programm für Abrechnungen. Zwei Mitarbeitende verwenden Copilot über private Konten. Die Geschäftsleiterin Frau Küng bemerkt es zufällig.
Vorher: Niemand weiss, welche Dateien an den Dienst gelangen, und das Programm enthält Testdaten mit echten Mandantennamen. Nachher: Der Betrieb stellt auf einen Organisationszugang um, entfernt die Testdaten mit echten Namen, schliesst das Modul mit Mandantendaten von der Nutzung aus und verfasst eine Richtlinie. Ein externer Berater prüft die Berufsgeheimnisfrage. Das Team wird geschult und erhält eine Ansprechperson.
So hilft Ihnen Alpasana
Wer lernen möchte, KI-Programmierwerkzeuge im Betrieb mit klaren Datenschutzgrenzen einzusetzen, findet bei absofort den Kurs KI für Developer mit Claude und Codex: LLM-Grundlagen, Kontext, Grenzen und Datenschutz, Aufgaben delegieren und Ergebnisse verifizieren, Entwickler-Playbook mit Prompts, Review-Regeln, Tests und Datenschutzgrenzen sowie verifizierbares Zertifikat.
Häufige Fragen
Darf ich privates Copilot für Firmencode nutzen?
Das ist riskant und in vielen Betrieben nicht zulässig. Klären Sie die Regeln Ihres Betriebs und nutzen Sie verwaltete Zugänge.
Wird mein Code zum Training verwendet?
Das hängt von Tarif und Einstellungen ab und ändert sich. Lesen Sie die aktuellen Bedingungen des Anbieters und halten Sie das Ergebnis schriftlich fest.
Wie schliesse ich Dateien aus?
Je nach Tarif gibt es Einstellungen, mit denen Organisationen Dateien oder Ordner ausnehmen können. Die Fachperson prüft die Möglichkeiten in der aktuellen Dokumentation.
Brauche ich einen Vertrag?
Bei Personendaten und vertraulichen Informationen ist ein geprüfter Vertrag mit Regelung der Auftragsbearbeitung sinnvoll. Eine Fachperson für Datenschutz und Recht klärt Details.
Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. Fehler entdeckt? Melden Sie es uns.
Quellen
Weiterlesen in der Galaxie
- Was ist GitHub Copilot und wem hilft es?Was ist GitHub Copilot? Einfach erklärt: Der KI-Assistent für Programmierer schlägt Code vor, beantwortet Fragen und hilft bei Fehlern, mit klaren Grenzen.
- Codex im Firmenprojekt: Passwörter und Kundendaten schützenCodex Geheimnisse schützen: Checkliste, damit Passwörter, Schlüssel und Kundendaten nicht in Aufträge, Protokolle oder die Versionsverwaltung gelangen.
- GitHub Copilot oder Microsoft Copilot: Was ist gemeint?GitHub Copilot Microsoft Copilot Unterschied: Welches Copilot-Produkt für Programmierer, welches fürs Büro gedacht ist und wie Sie das richtige bestellen.
- Wie schützen wir Geschäftsgeheimnisse vor KI-Datenabfluss?KI Geschäftsgeheimnisse: Schützen Sie Kalkulationen und internes Wissen mit klaren Regeln, Schutzmassnahmen und kontrollierter Datenfreigabe.
- Was tun, wenn Mitarbeitende private KI-Tools nutzen?Schatten KI: Was dahintersteckt, wenn Mitarbeitende private KI-Konten nutzen, und wie Sie dies ohne Schuldzuweisung klären, erlauben und sicher regeln.