KI im Betrieb

KI-Inventar erstellen: Vorlage und Beispiel für KMU

Konzeptillustration: geordnete Datenflüsse und Kontrollpunkte für den KI-Einsatz
Konzeptillustration, mit KI erstellt.

Ein KI-Inventar dokumentiert, welche KI Sie wofür einsetzen, welche Daten dabei verarbeitet werden und wer den Einsatz verantwortet. Eine Tabelle reicht für den Einstieg. Wichtig ist, dass sie den tatsächlichen Arbeitsalltag abbildet: auch Browser-Erweiterungen, integrierte Assistenten und private Konten, die beruflich verwendet werden. Die Vorlage unten hilft Ihnen, Anwendungen zu erfassen und offene Entscheidungen zu finden.

Stand: 6. Oktober 2026. Das Inventar ist eine Arbeitshilfe. Es ersetzt weder die rechtliche Einordnung einer Anwendung noch deren technische Prüfung.

Was gehört ins KI-Inventar?

Erfassen Sie einen konkreten Anwendungsfall pro Eintrag. Dasselbe Werkzeug kann beim Formulieren eines allgemeinen Textes und beim Bewerten von Bewerbungen sehr unterschiedliche Fragen auslösen. Produktname allein genügt deshalb nicht.

  1. Werkzeug und Anbieter: Produkt, Kontotyp, Modell oder Version soweit sichtbar, Bezugsquelle und Vertragsverantwortlicher.
  2. Zweck und Nutzer: Aufgabe, Abteilung, Nutzergruppe sowie interne oder externe Nutzung.
  3. Daten: Eingaben, hochgeladene Dateien, verbundene Quellen und erzeugte Ausgaben. Personenbezug, Geschäftsgeheimnisse und besondere Datenkategorien separat markieren.
  4. Datenweg: Speicherort, Empfänger, Unterauftragnehmer, Zugriffsregionen, Trainingseinstellung und Löschmöglichkeiten. Ungeprüfte Punkte ausdrücklich so benennen.
  5. Rollen: Wer entwickelt, integriert, bereitstellt und nutzt das System? AI-Act-Rollen und datenschutzrechtliche Rollen getrennt klären.
  6. Kontrolle: Wer prüft Ergebnisse? Welche Entscheidungen darf das System vorbereiten und welche darf es keinesfalls selbst auslösen?
  7. Freigabe: Verantwortlicher, erlaubte Daten, Bedingungen, offene Maßnahmen, letzter Test und nächster Prüftermin.

Vorlage zum Kopieren

Kopieren Sie diesen Block für jede Anwendung in Ihre interne Tabelle oder Dokumentation. Tragen Sie keine Zugangsdaten ein. Verlinken Sie Verträge und Testprotokolle in einem geschützten Ablageort.

Anwendung / Anbieter / Kontotyp:
Zweck / Team / verantwortliche Person:
Eingaben / Datenkategorien / verbundene Quellen:
Ausgaben / Empfänger / menschliche Prüfung:
Speicherung / Zugriffsregionen / Löschung:
Vertrag / Trainingseinstellung / Unterauftragnehmer:
AI-Act-Rolle / DSGVO-Rolle: geprüft oder offen
Erlaubte Nutzung / ausgeschlossene Nutzung:
Status: erfasst, in Prüfung, bedingt freigegeben, gesperrt
Offene Maßnahme / Zuständigkeit / Termin:
Letzter Test / Beleg / nächste Prüfung:

Ausgefülltes Beispiel: interner Textassistent

Fiktives Beispiel, kein Kundenprojekt: Ein Montagebetrieb nutzt einen Textassistenten für allgemeine Wartungshinweise. Die Disposition ist verantwortlich. Eingaben enthalten Gerätetyp und allgemeine Arbeitsschritte, aber keine Kundennamen oder Adressen. Das Team prüft technische Aussagen vor der Verwendung.

Im Eintrag steht „Trainingseinstellung noch ungeprüft“. Die Nutzung ist vorerst auf öffentliche und nicht vertrauliche Angaben begrenzt. Der zuständige Administrator soll die Vertragsfassung und Einstellungen prüfen. Erst danach wird über die Verarbeitung echter Auftragsunterlagen entschieden. Das Beispiel zeigt eine offene Bedingung; es behauptet keine Datenschutzfreigabe.

So erheben Sie den tatsächlichen Stand

  1. Fragen Sie die Teams nach konkreten Aufgaben und verwendeten Konten. Ein Gespräch ist oft aussagekräftiger als eine reine Softwareliste.
  2. Gleichen Sie die Angaben mit Abonnements, Integrationen und Geräte-Erweiterungen ab. Halten Sie auch unbekannte oder deaktivierte Anwendungen fest.
  3. Prüfen Sie für eine repräsentative Aufgabe den vollständigen Datenweg mit freigegebenen Testdaten: Eingabe, Antwort, Protokoll, Export und Löschung.
  4. Legen Sie zulässige Nutzungen und einen erreichbaren Ansprechpartner für Unsicherheiten fest.
  5. Aktualisieren Sie den Eintrag bei neuen Modellen, Integrationen, Nutzergruppen oder Zwecken.

Welche Maßnahmen folgen daraus?

Artikel 4 des AI Act behandelt KI-Kompetenz. Eine an die Aufgabe angepasste Einweisung kann auf den Inventareinträgen aufbauen: erlaubte Daten, Grenzen der Ergebnisse und Eskalationsweg. Aus dem Artikel folgt kein allgemeiner Zwang zu einem bestimmten Kurszertifikat. Prüfen Sie außerdem Transparenzpflichten nach Artikel 50, wenn Menschen mit einem KI-System interagieren oder bestimmte synthetische Inhalte eingesetzt werden. Amtlicher Service Desk: Artikel 4; Artikel 50.

Personenbezogene Daten erfordern daneben eine eigene Datenschutzprüfung, etwa zu Rechtsgrundlage, Informationspflichten, Auftragsverarbeitung und Übermittlungen. Ein EU-Serverstandort beantwortet diese Fragen nicht vollständig. Quelle: DSGVO.

Bei Bewerberbewertung, biometrischen Anwendungen oder Entscheidungen mit erheblichen Folgen stoppen Sie die einfache Standardfreigabe und holen Sie fachkundige Prüfung ein. Ein unbekannter Status bleibt eine offene Aufgabe.

Ihr nächster Schritt

Beginnen Sie mit den Anwendungen, die schon produktiv genutzt werden. Der KI-Readiness-Check ordnet offene Punkte als nächste Schritte ein; das Ergebnis bleibt ohne E-Mail lesbar. Für externe Assistenten hilft zusätzlich die Datenschutz-Checkliste für Kundenchatbots. Wenn Sie Unterstützung bei Datenflüssen und Umsetzung möchten, finden Sie den Umfang unter KI-Einsatz und Datenschutz.

Häufige Fragen

Ist ein KI-Inventar ein gesetzliches Zertifikat?

Nein. Es ist eine praktische Bestandsaufnahme. Welche weiteren Dokumentations- und Prüfpflichten gelten, hängt vom konkreten System, Zweck und Ihrer Rolle ab.

Muss jede Person im Team dieselbe KI-Schulung absolvieren?

Die Maßnahmen sollten zur Aufgabe und zum Einsatzkontext passen. Artikel 4 schreibt kein bestimmtes allgemeines Kurszertifikat vor.

← Alle Ratgeber KI-Readiness-Check starten
ERSTGESPRÄCH · KOSTENLOS

Fragen zu Ihrem Betrieb?

Ein ehrliches Gespräch — 15 Minuten, kostenlos, mit konkreter Einschätzung statt Verkaufsmasche.