Tag 13: Rechtliche Rahmenbedingungen: DSGVO, Urheberrecht, EU AI Act & Betriebsrat
← Zurück
Modul 1 Ausgewertet M1-T13 M1-W3-T13

Tag 13 von 60 · Modul 1, Woche 3

Tag 13: Rechtliche Rahmenbedingungen: DSGVO, Urheberrecht, EU AI Act & Betriebsrat

02. September 2026 · · Folien einzeln ansehen
Recht ist kein Blocker – sondern ein Kompass.
Entwurf, noch nicht freigegeben

Ziele

Grobziel Modul 1

Teilnehmende nutzen KI wirksam, sicher und eigenverantwortlich für die eigene Arbeit und entwickeln einen reflektierten persönlichen Standpunkt dazu.

Tagesziele

  • TN kennen die wesentlichen rechtlichen Rahmenbedingungen beim Einsatz von KI (DSGVO, Urheberrecht, EU AI Act).
  • TN können für ihren eigenen Berufskontext einschätzen, welche Pflichten relevant sind.
  • TN können diese recherchieren und sich informiert rechtlich beraten lassen.

Tagesablauf

einstieg Einstieg: Checkpoint, KI-News & Rechtsbereiche-Überblick
theorie Block 1: DSGVO
praxisübung Block 2a: Urheberrecht, Output-Nutzung & AGB
praxisübung Block 2b: Urheberrecht, Trainingsdaten & Rechtsprechung
theorie Block 3a: EU AI Act. Ist es KI? Verbotene Praktiken & Deepfakes
theorie Block 3b: EU AI Act, Hochrisiko, Pflichten & Zeitplan
theorie Block 4: Betriebsrat & KI-Einführung
abschluss Abschluss: Output-Nutzungs-Check, Sicherung & Ausblick

Kursplan

Zeit
Block
Methode
Werkzeug
Ziel
09:00–09:15
Einstieg: Checkpoint, KI-News & Rechtsbereiche-Überblick
einstieg
09:15–11:15
Block 1: DSGVO
theorie
Nach diesem Tag bist du bereit, KI verantwortungsvoll und professionell einzusetzen.
11:15–12:00
Block 2a: Urheberrecht, Output-Nutzung & AGB
praxisübung
11:15–12:00
Block 2b: Urheberrecht, Trainingsdaten & Rechtsprechung
praxisübung
12:30–13:15
Block 3a: EU AI Act. Ist es KI? Verbotene Praktiken & Deepfakes
theorie
12:30–13:15
Block 3b: EU AI Act, Hochrisiko, Pflichten & Zeitplan
theorie
13:15–15:30
Block 4: Betriebsrat & KI-Einführung
theorie
15:30–16:15
Abschluss: Output-Nutzungs-Check, Sicherung & Ausblick
abschluss

Blöcke im Detail

Block 1 einstieg 09:00–09:15 Einstieg: Checkpoint, KI-News & Rechtsbereiche-Überblick

Plenum

  1. Recap Tag 12: KI ist multimodal, gute Bildgenerierung ist eine Kunst für sich, höhere Rechenleistung heißt höhere Kosten (#AI #Slop)
  2. KI-News der Woche: Gesehen, Ausprobiert, Beobachtet, max. 1–2 Min. pro Person
Block 2 theorie 09:15–11:15 Block 1: DSGVO

Gruppenarbeit · 20 Min.

  1. AVV eines Anbieters recherchieren: Gruppe 1 Microsoft Copilot, Gruppe 2 Claude (Anthropic), Gruppe 3 Langdock
  2. 5 Fragen mit Ampel-Logik beantworten: Training auf Inputs? Hosting? Sub-Auftragsverarbeiter? Speicherdauer? Zertifizierungen?
  3. Präsentation im Plenum, 3 Min. pro Gruppe
Block 3 praxisübung 11:15–12:00 Block 2a: Urheberrecht, Output-Nutzung & AGB

Gruppenarbeit · 20 Min.

  1. Anbieter + Freepik/Magnific recherchieren: Gruppe A Microsoft Copilot, Gruppe B Claude (Anthropic), Gruppe C Langdock
  2. 5 Fragen zu AGB/Terms: kommerzielle Nutzung erlaubt? Wer hält die Rechte? Branchen-Einschränkungen? Kennzeichnungspflicht? Haftung bei Rechtsverletzung?
  3. Präsentation im Plenum, 5 Min. pro Gruppe
Block 4 praxisübung 11:15–12:00 Block 2b: Urheberrecht, Trainingsdaten & Rechtsprechung

Gruppenarbeit · 20 Min.

  1. Gruppe A · Deutschland: GEMA/OpenAI- und GEMA/Suno-Urteile, § 44b UrhG Text und Data Mining
  2. Gruppe B · EU-Ebene: AI Act Art. 53 (GPAI-Transparenzpflichten), DSM-Richtlinie, GPAI Code of Practice
  3. Gruppe C · USA: NYT v. OpenAI, Bartz v. Anthropic, Fair-Use-Doktrin
  4. 2-Minuten-Pitch pro Gruppe im Plenum, gemeinsamer Debrief
Block 5 theorie 12:30–13:15 Block 3a: EU AI Act. Ist es KI? Verbotene Praktiken & Deepfakes

Gruppenarbeit (3 Gruppen, gleiche Aufgabe) · 15 Min.

  1. Drei Fälle bewerten: Papst Franziskus im Daunenmantel, Aldi-KI-Models, Wahlkampf-Voice-Clone
  2. Pro Fall: Deepfake ja/nein nach Art. 3 Nr. 60, Kennzeichnungspflicht ja/nein nach Art. 50 Abs. 4
  3. Plenum-Debrief
Block 6 theorie 12:30–13:15 Block 3b: EU AI Act, Hochrisiko, Pflichten & Zeitplan

Gruppenarbeit (3 Gruppen, gleiche Aufgabe) · 20 Min.

  1. Recherche: Was hat sich am Schufa-Score 2024 geändert (Transparenzoffensive, Score-Simulator)?
  2. Ist das KI nach Art. 3 AI Act oder klassisches Statistik-Modell?
  3. Greift Anhang III Nr. 5 b (Bonitätsbewertung)? Anbieter oder Betreiber?
  4. Entscheidung: Hochrisiko ja / nein / „kommt drauf an“ + zwei Begründungen + eine offene Frage
Block 7 theorie 13:15–15:30 Block 4: Betriebsrat & KI-Einführung

Gruppenarbeit · 25 Min.

  1. Drei Gruppen, drei Tools: A Microsoft Copilot, B Claude (Anthropic Enterprise), C Langdock
  2. Welche Daten über Mitarbeitende fallen technisch an?
  3. Sind diese Daten für Geschäftsleitung/IT auswertbar?
  4. Verdict: „geeignet zur Überwachung“ nach § 87 Abs. 1 Nr. 6 BetrVG? + Empfehlung an die Geschäftsleitung
Block 8 abschluss 15:30–16:15 Abschluss: Output-Nutzungs-Check, Sicherung & Ausblick

Keine weiteren Details für diesen Block.

Verwendete Elemente

Tools

  • Langdock
  • Claude
  • Microsoft Copilot
  • Freepik
  • Magnific

Links

Rahmen dieses Tages

titelfoliecode-of-knowledge-transferreferenten-vorstellungcheckpoint-wiederholunglernzieletagesplanblock-dividerdas-nehmen-wir-mitausblick-nächster-tagabschlussfolie

Beobachtungen zum Deck

Die Tagesplan-Tabelle (Folie 8) weist dem Einstieg nur „09:00–09:15 · Begrüßung & Check-in“ zu. Tatsächlich liegen vor dem ersten Block-Divider (Folie 11, „Block 1: DSGVO“) noch der Checkpoint (Folie 4), die KI-News-Runde (Folie 5), ein YouTube-Impuls (Folie 6), eine Sieben-Felder-Übersicht der Rechtsbereiche (Folie 9) und drei ausführlich kommentierte Fallbeispiele HireVue/Replika/Schufa (Folie 10) — deutlich mehr, als in 15 Minuten passt. Die Blockgrenze hier folgt den Divider-Folien, nicht der Tabellenzeile.

Block 2 (laut Tabelle 11:15–12:00, 45 Minuten) enthält zwei separate, vollständig ausgearbeitete Workshops mit je eigenen Instruktionsfolien: „AGBs: Darf ich den Output kommerziell nutzen?“ (Folie 28, 20 Min. Recherche + 5 Min. Präsentation je Gruppe) und „Trainingsdaten: Durfte das jemand?“ (Folie 31–32, 20 Min. Recherche + 10 Min. Präsentation). Allein die Workshop-Zeiten summieren sich auf über 60 Minuten. Beide Workshops sind hier als eigene Blöcke mit identischem Zeitfenster erfasst, ohne den Widerspruch aufzulösen.

Block 3 (laut Tabelle 12:30–13:15, 45 Minuten) enthält ebenfalls zwei vollständige Workshops (Deepfake-Fallanalyse, Folie 42, 15 Min.; Schufa-Hochrisiko-Recherche, Folie 64, 20 Min.) plus umfangreiche Theoriefolien zu verbotenen Praktiken (Folie 61–62, mit ausführlichen Fallbeispielen zu HireVue, Precire, Amazon Flex, Cogito/Uniphore, Uiguren-Erkennung, Cambridge Analytica, Replika, TikTok und dem Schufa-Urteil in den Sprechernotizen), zu Hochrisikosystemen (Folie 63), Anbieter-/Betreiberpflichten (Folie 68–72), zur Fristen-Timeline (Folie 73) und zum Strafkatalog (Folie 74). Auch hier übersteigt der tatsächliche Inhalt die 45-Minuten-Zeile der Tabelle erkennbar.

Folie 81 („Es kommt darauf an. Auf drei Fragen.“ — Darf ich den Output nutzen?) fasst DSGVO, Urheberrecht und AI Act tagesübergreifend zusammen und trägt keinen eigenen Block-Divider. Sie steht unmittelbar vor „Das nehmen wir mit“ (Folie 82) und wird hier deshalb dem Abschluss zugeordnet, nicht Block 4 (Betriebsrat), obwohl sie in der Foliensequenz auf die Betriebsrats-Workshop-Auflösung (Folie 80) folgt.

Die Sprechernotizen zu den Folien 35, 36, 37 und 38 sind wortgleich (dieselben drei Absätze zu Meinungsbildungsverzerrung, Cola-vor-Dschungel-Beispiel und menschlichem Review), obwohl die Folien unterschiedliche Aspekte von Art. 50 behandeln — wirkt wie ein über mehrere Folien nicht angepasstes Copy-Paste.

Zwei Deck-Versionen liegen vor: „AppliedAIProfessional-M1-W3-T13.pptx“ und „AppliedAIProfessional-M1-W3-T13_V2.pptx“, gleicher Referent (Conrad Schlenkhoff) und gleiches Datum (02.09.2026); V2 hat einige zusätzliche Folien. Diese Auswertung verwendet V2 als Quelle.

Der Hinweis „Allgemeine Darstellung – keine Rechtsberatung“ wiederholt sich auf mehreren Folien (u. a. Folie 7, 9, 61, 73, 81) — ein durchgehender Disclaimer, kein Einzelfund.

Die Ampel-Logik (🟢 klar geregelt / 🟡 unklar / 🔴 kritisch) wird in zwei Workshops (Folie 22, Folie 28) als Bewertungsraster vorgegeben, aber im Deck nicht als eigenständige, benannte Methode eingeführt — deshalb hier nicht als separate Methoden-Entität angelegt, sondern nur in der Workshop-Beschreibung erwähnt.

Für Tag 13 sind im Deck keine eigenen Arbeitsvorlagen oder Handouts benannt — alle Workshops arbeiten mit freier Web-Recherche und „eurem KI-Tool eurer Wahl“; materialien bleibt deshalb leer, nicht als Lücke.

Querverweis: Block 3a/3b (EU AI Act) und Block 4 (Betriebsrat, Überwachungstools-Workshop) sind inhaltlich weitgehend identisch mit Tag 14 Block 1b und Block 2 — gleicher Schufa-Workshop, gleicher Überwachungstools-Workshop zu Copilot/Claude/Langdock, gleiche Fristen-Timeline. Beide Tage sind unabhängig voneinander vollständig ausgewertet.

Ausblick

Einstieg: Checkpoint, KI-News & Rechtsbereiche-Überblick

Recap zu Tag 12 (Multimodalität) und die wiederkehrende Plenumsrunde „KI-News der Woche”. Ein YouTube-Impuls bringt drei Kernsätze: Der Wert liegt in der Anwendung, nicht in der Technik; man sollte in Aufgaben statt in Jobs denken; KI ist die neue Elektrizität. Wert entsteht aus KI plus Fachwissen. Danach ein Überblick über sieben Rechtsbereiche, die im Umgang mit KI relevant werden können (DSGVO, AI Act, Urheberrecht/IP, Vertrags-/AGB-Recht, Haftung, Arbeitsrecht/BetrVG), mit dem Merksatz: „Du musst keines davon im Detail kennen, aber du musst sie alle erkennen, wenn sie auf den Tisch kommen.” Drei reale Fälle verdeutlichen das: HireVue (US-Anbieter für KI-Video-Interviews mit Mikroexpressions-Analyse, zog die Funktion 2021 nach einer EPIC-Beschwerde zurück, heute in der EU verbotene Praktik nach Art. 5 lit. f AI Act), Replika (KI-Companion-App; Belgien 2023: ein Nutzer nahm sich nach intensiven Chatbot-Gesprächen das Leben. Auslöser für das Verbot der Ausnutzung von Vulnerabilitäten nach Art. 5 lit. b) und das Schufa-Urteil (EuGH, 7.12.2023: automatisierte Schufa-Scores dürfen nicht alleinige Grundlage für Kredit- oder Leasingentscheidungen sein, kein AI-Act-, aber ein DSGVO-Fall nach Art. 22).

Block 1: DSGVO

Einstieg über einen Praxisfall: individualisierte Weihnachtspost per KI, darf man Kundendaten dafür mit generativer KI analysieren? Antwort: Ja, aber nur wenn der Verarbeitungsvorgang in der Datenschutzerklärung offengelegt und zugestimmt wurde, und ein Auftragsverarbeitungsvertrag (AVV) mit dem Anbieter besteht. Der AVV (Pflicht nach Art. 28 DSGVO) regelt Zweck & Umfang, Sicherheit, Subauftragnehmer und Löschpflichten, immer erforderlich, wenn personenbezogene Daten an einen externen KI-Anbieter gehen. Besondere Vorsicht bei sensiblen Daten nach Art. 9 Abs. 1 DSGVO (ethnische Herkunft, politische Meinung, Religion, Gewerkschaft, Gesundheit, sexuelle Orientierung, biometrische/genetische Daten).

Zur Frage, ob die Server in der EU stehen müssen: vier Bausteine sind relevant, der US Cloud Act (2018, Zugriffsrecht US-Behörden auch auf EU-gehostete Daten US-amerikanischer Anbieter), Schrems II (EuGH 2020, kippte das Privacy-Shield-Abkommen), das EU-US Data Privacy Framework (2023, neue Adäquanzentscheidung für zertifizierte US-Unternehmen) und Standardvertragsklauseln (SCCs) plus Transfer Impact Assessment als Fallback. Pointe: „US-Server sind nicht verboten — sie sind dokumentationspflichtig.” Die Daumenregel zum AVV-Reflex: Fließen personenbezogene Daten ins Tool? Wenn nein, reichen Vendor-Vertrag und AGB; wenn ja, ist der AVV Pflicht (Microsoft, Anthropic und Langdock liefern Standard-AVVs; Spezial-Tools und Plug-ins oft nicht).

Workshop. AVV: Welcher Anbieter liefert was? Drei Gruppen recherchieren je einen Anbieter (Microsoft Copilot, Claude/Anthropic, Langdock) in dessen öffentlichem Trust Center und beantworten fünf Fragen zu Training-auf-Inputs, Hosting, Sub-Auftragsverarbeitern, Speicherdauer und Sicherheitszertifizierungen mit einer Ampel-Bewertung (🟢/🟡/🔴).

Block 2a: Urheberrecht: Output-Nutzung & AGB

Zwei Grundfragen vorab: Darf ich KI-generierte Texte/Bilder verwenden? Ja, wenn die Anbieter-AGB die kommerzielle Nutzung erlauben (Tipp: für den eigenen Urheberrechtsschutz selbst Hand anlegen und dokumentieren, an der Maschine allein entsteht kein Urheberrecht). Darf ich sie verwenden, wenn sie geschützten Werken ähnlich sehen? Nein. Ergebnis vor Verwendung googeln, das hätte auch vor GenAI Ärger gegeben.

Workshop. AGBs: Darf ich den Output kommerziell nutzen? Je eine Gruppe prüft die Terms of Service von Microsoft Copilot, Claude (Anthropic) und Langdock sowie gemeinsam Freepik/Magnific anhand von fünf Fragen: Ist die kommerzielle Nutzung erlaubt? Wer hält die Rechte am Output? Gibt es Branchen-/Inhaltseinschränkungen? Gibt es eine Kennzeichnungspflicht in den AGB? Wer haftet, wenn der Output ein fremdes Werk verletzt? Pointe: „Wer ohne Lesen unterschreibt, schenkt seinem Anbieter entweder die Rechte am Output, oder die Haftung an sich selbst.”

Block 2b: Urheberrecht: Trainingsdaten & Rechtsprechung

Ausgangsfrage: Die Modelle wurden mit dem halben Internet trainiert, war das erlaubt? In der EU ist Text- und Data-Mining nach § 44b UrhG erlaubt, aber nur die Analyse, nicht die Memorisierung, und nur wenn kein maschinenlesbarer Vorbehalt vorliegt. Laut Deck greifbar an vier Stufen: (1) Datensatz erstellen. TDM, erlaubt; (2) Training, höchstrichterlich offen; (3) Werk bleibt im Modell. Vervielfältigung, nicht mehr von § 44b gedeckt; (4) Werk erscheint im Output, öffentliche Zugänglichmachung, lizenzpflichtig.

Workshop. Trainingsdaten: Durfte das jemand? Drei Gruppen, drei Rechtsräume. Gruppe A (Deutschland) recherchiert LG München I ./. GEMA gegen OpenAI (Urteil 11.11.2025: neun Songtexte wie „Atemlos” oder „In der Weihnachtsbäckerei” als Urheberrechtsverletzung, Berufung beim OLG München läuft) und GEMA gegen Suno (Urteil 31.07.2026: Kompositionen statt Texte, gleiche Kammer). Gruppe B (EU-Ebene) recherchiert AI-Act Art. 53 (Trainingsdaten-Transparenzpflichten für GPAI-Anbieter, seit 2.8.2025, vom Digital Omnibus unangetastet), die DSM-Richtlinie und den GPAI Code of Practice. Gruppe C (USA) recherchiert NYT gegen OpenAI/Microsoft (weiterhin ohne Verhandlungstermin) und Bartz gegen Anthropic (Vergleich über 1,5 Mrd. USD, endgültig genehmigt am 20.07.2026, rund 3.000 USD pro Werk bei ca. 500.000 Büchern) sowie die Fair-Use-Doktrin (vier Faktoren: Zweck, Art des Werks, Menge, Marktauswirkung). Merksatz für den Debrief: „§ 44b UrhG erlaubt das Auswerten, nicht das Auswendiglernen.”

Block 3a: EU AI Act: Ist es KI? Verbotene Praktiken & Deepfakes

Drei Leitfragen für den ganzen Act: Ist es KI? Bin ich Anbieter oder Betreiber? Welche Risikoklasse? Die KI-Definition (Art. 3) ist bewusst breit gefasst (angelehnt an die OECD-Definition), reine regelbasierte Datenverarbeitung fällt heraus, maschinelles Lernen mit Anpassungsfähigkeit fällt hinein. Seit dem Digital Omnibus (VO (EU) 2026/1744, in Kraft seit 27.7.2026) ist aus der KI-Kompetenz-Pflicht (Art. 4) eine bloße Förderpflicht geworden. Die Transparenzpflicht nach Art. 50 unterscheidet nach Medium: bei Interaktion (z. B. Chatbot) immer kennzeichnen; bei Bildern nur, wenn kein Watermarking vorhanden ist und ein Deepfake vorliegt; bei Text nur, wenn es öffentliches Meinungsbildungsinteresse berührt oder kein menschlicher Review mit editorischer Verantwortung stattgefunden hat.

Die vier verbotenen Praktiken nach Art. 5 (gilt seit 2.2.2025, Bußgeld bis 35 Mio. € oder 7 % Weltumsatz): Emotionserkennung am Arbeitsplatz/in Bildung (Beispiele HireVue, Precire, Amazon Flex, Cogito/Uniphore), biometrische Kategorisierung nach sensiblen Merkmalen (Uiguren-Erkennung durch Huawei/Megvii als politischer Auslöser, Retail-Analytics als westliches Gegenstück), Manipulation & Ausnutzung von Vulnerabilitäten (Replika, Meta-Studie 2023 zu personalisierten Anzeigen für finanziell angeschlagene Menschen, TikTok-Algorithmus, Dark Patterns) und Social Scoring durch Private (Schufa-Urteil als europäisches Brückenbeispiel, obwohl DSGVO- statt AI-Act-Fall).

Workshop: Deepfake oder nicht? Drei Fälle, drei Urteile. Alle Gruppen bewerten dieselben drei Fälle anhand von Art. 3 Nr. 60 (Deepfake-Definition) und Art. 50 Abs. 4 (Kennzeichnungspflicht seit 2.8.2026): der virale Midjourney-„Papst im Daunenmantel” (2023, klarer Deepfake — reale Person, täuschend echt), KI-generierte Aldi-Modemodels (kein Deepfake, da keine reale Person existiert, aber UWG-Irreführungsverbot bleibt) und ein Wahlkampf-Voice-Clone eines deutschen Spitzenpolitikers (klarer Lehrbuch-Deepfake, zusätzlich §§ 22/23 KUG und § 201a StGB relevant).

Block 3b: EU AI Act: Hochrisiko, Pflichten & Zeitplan

Hochrisikosysteme nach Anhang I und III betreffen u. a. Gesichts-/ Emotionserkennung, Bildung, Beschäftigung, medizinische KI, Kreditwürdigkeitsprüfung, Versicherung, Sozialleistungen, Judikative und Wahlen. Bei HR-Themen (Anhang III Nr. 4: Einstellung, Auswahl, Beförderung, Kündigung, Leistungsüberwachung) gilt Hochrisiko ab 2.12.2027. Wesentliche Änderungen (Rebranding, Zweckänderung, Finetuning eines Generalmodells in den Hochrisiko-Bereich) können laut Art. 25 aus einem Betreiber einen Anbieter machen. Anbieterpflichten für Hochrisikosysteme: Risiko- und Qualitätsmanagement (Art. 9), Trainingsdaten-Anforderungen (Art. 10), Transparenz/Dokumentation (Art. 11–13), menschliche Aufsicht (Art. 14), Leistungsanforderungen (Art. 15). Wer ein Anhang-III-System für nicht hochriskant hält, muss diese Bewertung dokumentieren und unterliegt trotzdem der Registrierungspflicht (Art. 6 Abs. 4, Art. 49). Betreiberpflichten (Art. 26): Monitoring durch geschulte Mitarbeitende, korrekte Anwendung sicherstellen, Betroffene vorab informieren, ggf. 6 Monate Protokolle aufbewahren.

Workshop. Schufa-Score und der AI Act: passt das zusammen? Drei Gruppen mit derselben Frage: Ist der 2024 reformierte, transparentere Schufa-Score (weniger Variablen, Score-Simulator, Reaktion auf das EuGH-Urteil vom 7.12.2023) ein Hochrisiko-KI-System nach Anhang III Nr. 5 b, oder wurde er genau so umgebaut, dass er es nicht ist? Auflösung laut Deck: Vermutlich KI nach Art. 3, passt vom Wortlaut her in Anhang III Nr. 5 b, Schufa positioniert sich öffentlich als „klassisches Statistikmodell” und vermeidet den Begriff „KI” bewusst — der Umbau ist beides zugleich: Compliance-Vorwegnahme und PR-Schachzug, der die Registrierungspflicht nach Art. 49 umgeht. Merksatz: „Hochrisiko ist nicht selbsternannt.”

Zeitplan (Digital Omnibus hat Hochrisiko-Fristen verschoben, nicht die Transparenzpflichten): 2.2.2025 verbotene Praktiken + KI-Kompetenz-Förderung; 2.8.2025 GPAI-Pflichten + Governance + Sanktionen; 2.8.2026 Transparenzpflichten (Art. 50 Abs. 1/3/4) + nationale Marktüberwachung; 2.12.2026 Kennzeichnung auch für Bestandssysteme + Verbot von Nudify-/ CSAM-Tools; 2.12.2027 Hochrisiko Anhang III (verschoben von 2.8.2026); 2.8.2028 Hochrisiko Anhang I (verschoben von 2.8.2027). Strafkatalog (analog DSGVO): verbotene Praktiken bis 35 Mio. € oder 7 % Weltumsatz, alles andere bis 15 Mio. € oder 3 %, falsche Angaben an Behörden bis 7,5 Mio. € oder 1 %.

Block 4: Betriebsrat & KI-Einführung

Leitfragen: Wann muss der Betriebsrat informiert werden, wann muss er mitbestimmen, und wann braucht es eine Richtlinie statt einer Betriebsvereinbarung? Laut Deck-Tabelle: reine Information ohne Kontrollfunktion (§ 90 Abs. 1 Nr. 3 BetrVG) genügt bei Tools ohne Leistungs-/Verhaltenskontrolle; sobald ein Tool potenziell überwacht, Arbeitsabläufe verändert, Entscheidungen über Menschen beeinflusst oder Mitarbeitende anders arbeiten lässt, greift die Mitbestimmung (§ 87 Abs. 1 Nr. 1 und Nr. 6, § 90 Abs. 1 Nr. 3, ggf. § 99 BetrVG, in Kombination mit AI-Act Art. 6/Anhang III).

Workshop — Recherche „Potenziell überwachende Tools?” Drei Gruppen prüfen je ein Tool (Microsoft Copilot, Claude Enterprise, Langdock) auf drei Fragen: Welche Daten über Mitarbeitende fallen technisch an? Sind sie für Geschäftsleitung/IT auswertbar? Ist das Tool „geeignet zur Überwachung” im Sinne von § 87 Abs. 1 Nr. 6 BetrVG? Auflösung laut Deck: Bei allen drei Tools lautet das Verdikt Ja. Microsoft Copilot über Purview Audit Logs und Viva Insights, Claude Enterprise über Admin Console und Audit Logs, Langdock über das eigene Admin-Dashboard (bei On-Premise sogar mit voller IT-Kontrolle). Drei häufige Fehlannahmen werden korrigiert: „Wir nutzen die Logs gar nicht” ist irrelevant, weil § 87 Abs. 1 Nr. 6 auf die Eignung abstellt, nicht die Nutzung; scheinbar anonymisierte Auswertungen sind personenbezogen, sobald ein Login zugeordnet werden kann; eine informelle Information des Betriebsrats ersetzt keine Betriebsvereinbarung. Praxis-Empfehlung des Decks: keine Einzelvereinbarung pro Tool, sondern eine KI-Rahmenbetriebsvereinbarung für die gesamte Plattform-Strategie.

Abschluss: Output-Nutzungs-Check, Sicherung & Ausblick

Drei Fragen fassen den ganzen Tag zusammen, wenn es um die Nutzung eines KI-Outputs geht: (1) Womit habe ich es erzeugt? (AGB entscheiden über die Nutzung, der AVV nur über den Input); (2) Wo setze ich es ein, wie öffentlich? (Personal, Bildung, Kredit und Gesundheit haben eigene Regeln, Reichweite ist der stärkste Risikohebel); (3) Was ist dabei herausgekommen? (Kennzeichnungspflicht, Ähnlichkeit zu fremden Werken, eigene Markennamen/reale Personen im Prompt erzeugen das Risiko selbst). Abbruchregel: Bleibt eine der drei Fragen unklar, geht das Ergebnis nicht raus.

„Das nehmen wir mit”: Recht ist kein Blocker, sondern ein Kompass — wer die Spielregeln von DSGVO, Urheberrecht, AI Act und Betriebsrat kennt, setzt KI sicher und professionell ein. Der AVV-Reflex sitzt: Fließen personenbezogene Daten ins Tool, braucht es einen AVV. Business-Versionen liefern ihn, Standard-Accounts oft nicht. Der AI Act läuft auf drei Fragen hinaus: Ist es KI? Anbieter oder Betreiber? Welche Risikoklasse? KI für Recruiting, Beurteilung oder Kündigung gilt als Hochrisiko nach Anhang III Nr. 4, die Betreiberpflichten greifen dafür erst ab 2.12.2027. Ausblick auf Tag 14: „Je konkreter wir Use Cases betrachten, desto schneller können wir Potenziale und Risiken bewerten.”