Zum Inhalt springen

Werkzeuge & Agenten · KI für Developer mit Claude und Codex

GitHub Copilot im Unternehmen: Umgang mit internem Code

Stand 10.10.2026 · 5 Min. Lesezeit

Kurz gesagt

Klären Sie vor dem Einsatz, welcher Tarif gilt, wohin Code gesendet wird, ob er zum Training verwendet wird, welche Dateien ausgeschlossen werden und wer Regeln festlegt. Vertraulicher Code, Zugangsdaten und Kundendaten gehören nicht in KI-Dienste ohne geprüften Vertrag. Halten Sie die Regeln schriftlich fest und schulen Sie das Team.

Das Problem

Ihr Entwicklungsteam möchte GitHub Copilot einsetzen, weil es Zeit spart. Gleichzeitig steckt in Ihrem Quellcode das Wissen des Betriebs: Berechnungsregeln, Kundenlogik, vielleicht Zugangsdaten und Personendaten in Testdateien. Wenn ein KI-Dienst Teile davon liest, verlassen sie Ihre Umgebung.

Viele Betriebe starten mit einem privaten Konto «nur zum Ausprobieren», und plötzlich arbeiten mehrere Personen mit privaten Zugängen an Firmencode. Das ist Schatten-IT: Der Betrieb weiss nicht, wohin Daten fliessen und welche Bedingungen gelten. Bei Problemen fehlt jede Grundlage.

Frau Müller, die für den Betrieb verantwortlich ist, braucht keine technischen Details, aber klare Antworten auf einige Fragen: Welcher Tarif, welche Bedingungen, welche Regeln, wer ist zuständig? Dazu gehört auch, sich über den Umgang mit Geschäftsgeheimnissen und Personendaten Gedanken zu machen. Die Bedingungen von GitHub und die rechtliche Lage ändern sich; prüfen Sie beides aktuell und lassen Sie sich im Einzelfall fachlich beraten.

So lösen Sie es mit KI – Schritt für Schritt

  1. Bestandsaufnahme. Wer im Betrieb nutzt bereits KI-Programmierwerkzeuge, mit welchen Konten? Siehe Schatten-KI im Betrieb.
  2. Einsatzzweck festlegen. Wofür soll Copilot genutzt werden: Vorschläge, Chat, Agent? Für welche Projekte, für welche nicht?
  3. Tarif prüfen. Es gibt unterschiedliche Tarife für Einzelpersonen und Organisationen. Prüfen Sie, welche Verwaltungsfunktionen, Richtlinien und Datenschutzbedingungen der Organisationstarif bietet. Siehe Unterschied zu Microsoft Copilot.
  4. Datenfluss klären. Wohin wird Code gesendet, wie lange wird er gespeichert, wird er zum Training verwendet? Lesen Sie die aktuellen Bedingungen des Anbieters und halten Sie das Ergebnis schriftlich fest.
  5. Vertraulichen Code ausschliessen. Prüfen Sie, ob sich einzelne Dateien oder Ordner vom Zugriff des KI-Dienstes ausnehmen lassen, und legen Sie fest, welche Projekte gar nicht angebunden werden, zum Beispiel solche mit Berufsgeheimnissen oder Kundendaten.
  6. Geheimnisse sichern. Zugangsdaten und Schlüssel gehören nicht ins Projekt. Siehe Passwörter und Kundendaten schützen.
  7. Optionen zu Lizenzen einstellen. Klären Sie, ob Vorschläge blockiert werden sollen, die öffentlichem Code ähneln, und wie Ihr Betrieb mit Lizenzfragen umgeht. Siehe KI-Code und Lizenzen.
  8. Regeln schriftlich festhalten und schulen. Erstellen Sie eine kurze Richtlinie und schulen Sie das Team. Eine Vorlage finden Sie im nächsten Abschnitt.
  9. Pilot und Kontrolle. Starten Sie mit einem kleinen Team, werten Sie aus und überprüfen Sie die Einhaltung. Passen Sie Regeln an, wenn sich Bedingungen ändern.

Vorlage zum Kopieren

Diese kurze Richtlinie können Sie als Ausgangspunkt für Ihren Betrieb nutzen:

Richtlinie: KI-Programmierwerkzeuge (GitHub Copilot)
1. Zugelassen sind ausschliesslich Zugänge über den Organisationstarif mit Konten, die [Name/Rolle] verwaltet. Private Konten für Firmencode sind nicht erlaubt.
2. Zugelassene Projekte: [Liste]. Ausgeschlossen sind: [z. B. Projekte mit Kundendaten, Berufsgeheimnissen, Sicherheitsfunktionen].
3. Zugangsdaten, Schlüssel und Personendaten gehören nie in Code, Kommentare, Testdateien oder Fragen an die KI.
4. Vorschläge werden gelesen, verstanden, getestet und erst dann übernommen. Zweite Person prüft sicherheitsrelevante Änderungen.
5. Vorschläge, die öffentlichem Code ähneln, sind [blockiert / nach Prüfung zulässig].
6. Agent-Funktionen nur in Testumgebungen und mit enger Rechtevergabe.
7. Datenschutz, Verträge und Einstellungen werden alle [6] Monate überprüft durch [Name/Rolle].
8. Verstösse und Zweifel melden an: [Name/Kontakt].

Passen Sie die Platzhalter an und lassen Sie die Richtlinie von der Leitung und, wenn nötig, von einer Fachperson für Datenschutz und Recht prüfen.

Checkliste

PrüfpunktErledigt?
Alle Nutzenden über den Organisationszugang
Datenbedingungen des Tarifs gelesen und festgehalten
Training mit Firmencode geklärt
Ausgeschlossene Projekte und Dateien definiert
Geheimnisse aus dem Code entfernt
Lizenzoptionen entschieden
Richtlinie verfasst und kommuniziert
Schulung durchgeführt
Verantwortliche Person benannt
Überprüfungstermin festgelegt

Worauf Sie achten müssen

  • Bedingungen ändern sich. Lesen Sie die aktuellen Bedingungen und Datenschutzhinweise von GitHub, statt sich auf frühere Aussagen zu verlassen. Nach Angaben des Anbieters gelten für Organisationstarife andere Regeln als für Einzelkonten. Prüfen Sie das für Ihren konkreten Tarif.
  • Datenschutzrecht. Wenn Code Personendaten enthält oder verarbeitet, gelten die Vorgaben des Schweizer Datenschutzgesetzes: Zweckbindung, Verhältnismässigkeit, Datensicherheit und Pflichten bei Auftragsbearbeitung. Die Beurteilung im Einzelfall überlassen Sie Fachpersonen. Allgemeine Informationen bietet der EDÖB.
  • Geschäfts- und Berufsgeheimnisse. Code von Treuhand, Anwaltskanzleien, Arztpraxen oder Banken kann besonders geschützte Informationen berühren. Siehe Geschäftsgeheimnisse schützen.
  • Kundenverträge. Kunden können vertraglich verlangen, dass ihr Code oder ihre Daten nicht an KI-Dienste gehen. Prüfen Sie Ihre Verträge.
  • Lizenzen. Die Rechtslage bei KI-Vorschlägen ist nicht in jedem Punkt geklärt. Setzen Sie auf Vorsicht und Prüfung.
  • Kontrolle der Einhaltung. Eine Richtlinie wirkt nur, wenn sie bekannt ist und kontrolliert wird.

Ein Beispiel aus der Praxis

Ein Beispiel: Eine Treuhandgesellschaft in St. Gallen entwickelt intern ein Programm für Abrechnungen. Zwei Mitarbeitende verwenden Copilot über private Konten. Die Geschäftsleiterin Frau Küng bemerkt es zufällig.

Vorher: Niemand weiss, welche Dateien an den Dienst gelangen, und das Programm enthält Testdaten mit echten Mandantennamen. Nachher: Der Betrieb stellt auf einen Organisationszugang um, entfernt die Testdaten mit echten Namen, schliesst das Modul mit Mandantendaten von der Nutzung aus und verfasst eine Richtlinie. Ein externer Berater prüft die Berufsgeheimnisfrage. Das Team wird geschult und erhält eine Ansprechperson.

So hilft Ihnen Alpasana

Wer lernen möchte, KI-Programmierwerkzeuge im Betrieb mit klaren Datenschutzgrenzen einzusetzen, findet bei absofort den Kurs KI für Developer mit Claude und Codex: LLM-Grundlagen, Kontext, Grenzen und Datenschutz, Aufgaben delegieren und Ergebnisse verifizieren, Entwickler-Playbook mit Prompts, Review-Regeln, Tests und Datenschutzgrenzen sowie verifizierbares Zertifikat.

Häufige Fragen

Darf ich privates Copilot für Firmencode nutzen?

Das ist riskant und in vielen Betrieben nicht zulässig. Klären Sie die Regeln Ihres Betriebs und nutzen Sie verwaltete Zugänge.

Wird mein Code zum Training verwendet?

Das hängt von Tarif und Einstellungen ab und ändert sich. Lesen Sie die aktuellen Bedingungen des Anbieters und halten Sie das Ergebnis schriftlich fest.

Wie schliesse ich Dateien aus?

Je nach Tarif gibt es Einstellungen, mit denen Organisationen Dateien oder Ordner ausnehmen können. Die Fachperson prüft die Möglichkeiten in der aktuellen Dokumentation.

Brauche ich einen Vertrag?

Bei Personendaten und vertraulichen Informationen ist ein geprüfter Vertrag mit Regelung der Auftragsbearbeitung sinnvoll. Eine Fachperson für Datenschutz und Recht klärt Details.

Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. Fehler entdeckt? Melden Sie es uns.

Quellen

Weiterlesen in der Galaxie