Seite wählen

Purview DLP gegen Schatten-KI

von

Wissen

Was Sensitivity Labels, DLP, Aufbewahrung, Audit und DSPM for AI wirklich tun – und in welcher Reihenfolge man sie einführt. Mit Skizzen, Tabellen und dem Blick auf Betriebsrat, DSGVO und NIS2.

Beratung

Purview-Standortbestimmung zum Festpreis, Einführung in Wellen, Copilot-Readiness. Bewertete Befunde und ein Click-by-Click-Aktionsplan statt Folienschlacht.

Schulungen

Entscheider-Briefing, Administrations-Workshop im eigenen Tenant, NIS2 und Compliance in Microsoft 365. Inhouse, remote oder als Coaching.

Purview DLP gegen Schatten-KI

Wenn Verbote ins Leere laufen – Endpoint DLP als Teil einer KI-Governance-Strategie

DLP gegen Schatten-KI: ChatGPT und Co. im Unternehmen bremsen, ohne die Nutzung ins Private zu treiben

Es war ein Geschäftsführer aus dem Münsterland, der mir den Satz sagte, den ich seitdem in jedem KI-Workshop zitiere: „Wir haben ChatGPT verboten. Seitdem nutzt es keiner mehr – im Büro. Auf dem Handy in der Kantine sind sie alle drin." Er hatte recht, und er wusste es. Das Verbot hatte nicht die Nutzung beendet, sondern die Sichtbarkeit. Vorher konnte man sehen, wer was in ein Browserfenster tippte; nachher lief dieselbe Kalkulation über eine private App auf einem privaten Gerät in einem privaten Konto, und die IT wusste von nichts. Das ist Schatten-KI in Reinform: nicht die Nutzung ist das Problem, sondern dass sie im Dunkeln stattfindet.

Data Loss Prevention in Microsoft Purview kann diesen Datenfluss sichtbar machen und bremsen – am Endpunkt, im Browser, mit Sensitive Service Domains und derselben Erziehungslogik wie überall sonst. Aber DLP allein löst das Problem nicht. Wer nur bremst, ohne einen freigegebenen Weg anzubieten, verlagert die Nutzung ins Handy und hat am Ende weniger Kontrolle als vorher. Das Konzept, das in Projekten funktioniert, hat drei Zutaten: sehen, was heute passiert; bremsen, wo Kundendaten und Kronjuwelen an fremde Dienste gehen; und freigeben, was das Unternehmen selbst absichern kann – Copilot Chat mit Enterprise-Datenschutz, Microsoft 365 Copilot oder ein Enterprise-Vertrag mit einem anderen Anbieter. Der Hinweis „Bitte nicht in ChatGPT, nutze stattdessen …" erzieht. Der Hinweis „Bitte nicht in ChatGPT." treibt.

Dieser Artikel zeigt, welche Kontrollpunkte es zwischen Client und externer KI gibt, was DSPM for AI über die Nutzung fremder Dienste verrät, wie die Domänen-Ampel mit Sensitive Service Domains aussieht und wie Bremsen und Freigeben zusammen einen Stufenplan ergeben. Die technische Basis – Geräte-Onboarding, Browser-Erweiterung, Endpoint-DLP-Einstellungen – ist im Spoke zu Endpoint DLP beschrieben und wird hier vorausgesetzt. Die KI-Governance jenseits von Microsoft – Modellvergleich, Bezugswege, Rahmenwerke – ist Sache des Kompetenzbereichs Claude im Unternehmen; hier geht es um den Purview-Winkel. Wo der im Gesamtbild sitzt, zeigt der Überblick zum Kompetenzbereich Microsoft Purview.

Faktenkasten: Was Schatten-KI ist und wie Purview sie sieht

Schatten-KI bezeichnet die Nutzung externer KI-Dienste – ChatGPT, Gemini, Claude, DeepL, Bild- und Codegeneratoren – durch Mitarbeiter ohne Freigabe, Vertrag und Kontrolle des Unternehmens, typischerweise über den Browser mit privatem oder kostenlosem Konto. Microsoft Purview macht diese Nutzung auf onboardeten Windows- und macOS-Geräten sichtbar: Endpoint DLP erkennt Uploads und Einfügevorgänge in Browserfenster (Edge nativ, Chrome und Firefox mit Purview-Erweiterung) und ordnet die Ziel-Domäne über Sensitive Service Domains einer Gruppe zu; DSPM for AI wertet dieselben Signale aus und zeigt, welche KI-Apps wie oft mit welchen sensiblen Daten genutzt werden.

Steuerbar sind Aktionen je Domänengruppe – Überwachen, Warnen mit Override, Blockieren –, abhängig vom Inhalt (Sensitive Info Types, Sensitivity Labels). Microsoft liefert eine vorgefertigte Domänengruppe für generative KI-Websites; DSPM for AI bietet eine One-Click-Richtlinie zur Erkennung. Voraussetzung ist Endpoint DLP mit Microsoft 365 E5, E5 Compliance oder E5 Information Protection & Governance (Stand 2026). Nicht gesehen werden private Geräte, Handys und Desktop-Clients außerhalb des Browsers.

 

Warum Verbote scheitern – und was du stattdessen brauchst

Die erste Reaktion vieler Unternehmen auf ChatGPT war ein Verbot, und aus Sicht des Datenschutzes war das verständlich: Man weiß nicht, was der Anbieter mit den Eingaben macht, ob er damit trainiert, wo die Daten liegen, wer sie sieht. Nur hat das Verbot einen Konstruktionsfehler: Es setzt voraus, dass die Belegschaft auf ein Werkzeug verzichtet, das ihr täglich Stunden spart, weil die IT es sagt. Das tut sie nicht. Sie weicht aus – auf private Geräte, private Konten, private Verantwortung. Und damit ist genau das eingetreten, was das Verbot verhindern sollte: Firmendaten in einem fremden Dienst, ohne dass irgendjemand es sieht.

Was stattdessen funktioniert, hat drei Zutaten, die zusammengehören. Sehen: Bevor du irgendetwas regelst, musst du wissen, welche Dienste heute genutzt werden, von wem, wie oft und mit welchen Daten – nicht als Bauchgefühl, sondern als Bericht. Bremsen: Dort, wo Kundendaten, Personaldaten oder Kronjuwelen an fremde Dienste gehen, muss ein Hinweis kommen und im Ernstfall eine Blockade – mit derselben Stufenlogik wie jedes DLP: erst Audit, dann Warnen, dann gezielt Blockieren. Freigeben: Parallel dazu braucht die Belegschaft einen Weg, auf dem sie KI nutzen darf – einen Dienst mit Enterprise-Vertrag, Auftragsverarbeitung, ohne Training auf den eigenen Daten, den das Unternehmen kennt und kontrolliert. Und der Hinweis aus der Bremse verweist genau auf diesen Weg. Wer eine der drei Zutaten weglässt, bekommt entweder Blindheit, Verlagerung ins Private oder ein freigegebenes Werkzeug, von dem niemand weiß.

Flussdiagramm: Prompt-Weg vom Anwender über Browser-DLP und Endpoint-DLP bis zur externen KI mit Kontrollpunkten

Skizze 1: Der Weg eines Prompts – vom Client über Browser, Endpoint DLP und Netz zur externen KI, mit DSPM for AI als Auswertungsschicht.

Die Kontrollpunkte: Browser, Endpunkt, Netz – und was keiner sieht

Zwischen dem Anwender und dem KI-Dienst liegen drei Stellen, an denen ein Unternehmen hinschauen kann. Der Browser ist die erste: Nur dort ist sichtbar, was in ein Eingabefeld getippt oder in ein Upload-Feld gezogen wird – Microsoft Edge kann das von Haus aus, Chrome und Firefox mit der Purview-Erweiterung, jeder andere Browser ist blind und sollte deshalb als „nicht zulässig" gesperrt sein. Der Endpunkt ist die zweite: Endpoint DLP nimmt das Signal aus dem Browser, prüft den Inhalt gegen Sensitive Info Types und Labels, schlägt die Ziel-Domäne in den Sensitive Service Domains nach und entscheidet: Audit, Warnen, Blockieren. Das Netz ist die dritte: Firewall und Defender for Cloud Apps sehen, welche Domänen wie oft aufgerufen werden – aber nicht, was übertragen wurde. Das Netz ist eine Ergänzung für die Inventur, kein Ersatz für den Endpunkt. Und dann gibt es die Stellen, die niemand sieht: das private Handy, der Desktop-Client außerhalb des Browsers, das Gerät ohne Sensor, das Diktat am Küchentisch. Genau diese Lücke ist der Grund, warum die dritte Zutat – Freigeben – keine Nettigkeit ist, sondern der Kern des Konzepts.

Sehen: DSPM for AI und die Sicht auf externe KI-Dienste

DSPM for AI – früher AI Hub – ist im Purview-Portal die Stelle, an der KI-Nutzung sichtbar wird, und zwar nicht nur für Copilot, sondern auch für fremde Dienste im Browser. Voraussetzung ist, dass die Signale überhaupt entstehen: Geräte onboardet, Browser-Erweiterung verteilt, und eine DLP-Richtlinie, die Uploads und Einfügevorgänge an KI-Domänen zumindest im Audit-Modus erfasst. Genau dafür bietet DSPM for AI eine One-Click-Empfehlung: „Sensible Daten in KI-Prompts erkennen" legt mit einem Klick eine Endpoint-DLP-Richtlinie im reinen Überwachungsmodus an, die Microsofts vorgefertigte Domänengruppe für generative KI-Websites verwendet. Nach ein bis zwei Wochen zeigt das Dashboard, welche KI-Apps in deinem Haus genutzt werden, wie viele Interaktionen es gab, von wie vielen Benutzern, und – der eigentliche Punkt – wie oft dabei Sensitive Info Types getroffen haben: Kundendaten in Prompts, IBANs in Uploads, Personalausweisnummern im Übersetzungsdienst.

Dieses Ist-Bild ist wertvoller als jede Richtlinie, die du danach baust, denn es beantwortet die Frage, die im Verbotsreflex untergeht: Wofür nutzt die Belegschaft KI eigentlich? In Projekten sehe ich verlässlich dasselbe Muster – Übersetzen, Zusammenfassen, Texte glätten, Code erklären, Excel-Formeln bauen. Fast nichts davon braucht Kundendaten. Wenn die Kalkulation trotzdem in ChatGPT landet, dann nicht, weil jemand Daten abziehen will, sondern weil das freigegebene Werkzeug fehlt, das die Zusammenfassung genauso gut könnte. Was DSPM for AI im Detail zeigt – auch für Copilot, Copilot-Studio-Agenten und Oversharing – und wo seine Grenzen liegen, behandelt der Spoke DSPM for AI im Detail; hier reicht: Ohne die zwei Wochen Audit ist jede Bremse eine Wette.

Faktenkasten: Was DSPM for AI über externe KI-Dienste zeigt

DSPM for AI im Purview-Portal (purview.microsoft.com) liefert für Nicht-Microsoft-KI-Apps Berichte über die Zahl der Interaktionen je App, die Zahl der Benutzer, die Häufigkeit sensibler Daten in Prompts und Uploads nach Sensitive Info Type sowie eine Rangfolge der genutzten KI-Websites. Voraussetzung sind onboardete Endpunkte (Endpoint DLP), die Purview-Browsererweiterung für Chrome und Firefox (Edge nativ) und eine DLP-Richtlinie, die Aktivitäten an KI-Domänen erfasst; DSPM bietet dafür eine One-Click-Richtlinie im Audit-Modus auf Basis von Microsofts vorgefertigter Domänengruppe für generative KI-Websites.

Nicht erfasst werden Nutzung auf privaten Geräten und Handys, Desktop-Clients außerhalb des Browsers ohne Onboarding sowie API-Zugriffe von Entwicklern. Ergänzend kann Defender for Cloud Apps genutzte KI-Dienste netzseitig inventarisieren, ohne Inhalte zu sehen. DSPM for AI ist in vollem Umfang mit Microsoft 365 E5 oder E5 Compliance verfügbar; Teile sind auch mit E3 sichtbar (Stand 2026).

 

Die Tabelle zeigt, welche Nutzungswege Purview sieht und mit welchem Werkzeug – und wo die Sicht endet. Die letzte Spalte ist die Begründung dafür, dass Freigeben Teil des Konzepts sein muss.

Nutzungsweg

Sieht Purview? Womit?

Steuerbar?

Was bleibt

Browser (Edge; Chrome/Firefox mit Erweiterung) auf onboardetem Gerät

Ja – Endpoint DLP, Sensitive Service Domains, DSPM for AI

Audit, Warnen, Blockieren je Domänengruppe und Inhalt

Anderer Browser auf onboardetem Gerät

Nein – nur als „nicht zulässiger Browser" bekannt

Öffnen sensibler Dateien sperren

Browser vorgeben

Desktop-App eines KI-Dienstes

Teilweise – Endpoint DLP „nicht zulässige Apps"

Zugriff auf sensible Dateien blockieren; Eingaben nicht sichtbar

App-Verteilung steuern

Gerät ohne Sensor, Privatgerät, Handy

Nein – allenfalls Defender for Cloud Apps netzseitig (Domäne, kein Inhalt)

Nein

Freigabe, Regeln, Schulung

Microsoft 365 Copilot / Copilot Chat

Ja – DSPM for AI, DLP-Speicherort Copilot, Audit-Log

Labels ausschließen, Interaktionen protokollieren

API-Zugriff durch Entwickler

Nein – netzseitig, Code-Repositories

Nein

Dev-Richtlinie, Secrets-Scanner

 

Bremsen: die Domänen-Ampel mit Sensitive Service Domains

Das Werkzeug zum Bremsen sind Sensitive Service Domains in den Endpoint-DLP-Einstellungen: Listen von Web-Domänen, die du in Gruppen fasst, und DLP-Regeln, die je Gruppe unterschiedlich reagieren, wenn sensible Inhalte hochgeladen oder eingefügt werden. Für Schatten-KI hat sich in Projekten eine Ampel mit drei Gruppen bewährt. Grün ist „freigegeben": die KI-Dienste, für die das Unternehmen einen Enterprise-Vertrag mit Auftragsverarbeitung und ohne Training auf den eigenen Daten hat – Copilot Chat mit Enterprise-Datenschutz, Microsoft 365 Copilot, ein Enterprise-Konto bei einem anderen Anbieter. Gelb ist „fremd, bekannt": die Consumer-Versionen bekannter Dienste, ChatGPT mit privatem Konto, Gemini, Übersetzer ohne Vertrag. Rot ist „unbekannt oder nicht bewertet": Microsofts vorgefertigte Liste generativer KI-Websites plus alles, was neu auftaucht.

Die Antwort der Regel hängt dann von zwei Dingen ab: der Gruppe und dem Inhalt. Ein Prompt ohne sensiblen Inhalt – eine allgemeine Frage, ein Pressetext zum Übersetzen – ist überall erlaubt und wird für DSPM protokolliert. Ein Prompt mit einem Sensitive-Info-Type-Treffer oder Label „Intern" ist beim freigegebenen Dienst erlaubt und bekommt bei gelben und roten Domänen einen Hinweis mit Override – und dieser Hinweis nennt den freigegebenen Weg beim Namen. Kundenlisten, Personaldaten und „Vertraulich"-Inhalte werden bei gelb mit Override blockiert, bei rot hart – und beim freigegebenen Dienst gibt es zumindest einen Hinweis, damit der Anwender das Label prüft. „Streng vertraulich" und die Kronjuwelen – Quellcode, Rezepturen, Vorstandsunterlagen – gehen nirgendwohin, auch nicht zum Enterprise-Dienst, weil dafür Microsoft 365 Copilot innerhalb des Tenants oder gar kein KI-Werkzeug der richtige Ort ist.

Tabelle: Domänen-Ampel mit drei Gruppen (freigegeben, fremd, unbekannt) und vier Inhaltsstufen von erlaubt bis blockieren

Skizze 2: Die Domänen-Ampel – drei Gruppen, drei Antworten je nach Inhalt; die Spalte „Freigegeben" ist der Ausweg.

Warum „Warnen statt Sperren" die richtige Voreinstellung ist, zeigt der Erziehungsweg aus dem Spoke zur DLP-Einführung: Ein Hinweis im Moment des Einfügens – „Dieser Text enthält Kundendaten. Für Zusammenfassungen nutze bitte den freigegebenen Dienst unter … Fragen? Hier klicken." – ändert die Gewohnheit, ohne den Anwender zu bestrafen. Nach vier Wochen weiß die Belegschaft, welcher Weg der richtige ist. Ein hartes Verbot dagegen ändert nur den Ort. Und die Override-Begründungen sind auch hier Gold: „Ich brauche das für die Kundenpräsentation" ist ein Bedarf, den der freigegebene Dienst decken muss – nicht ein Verstoß, den man bestraft.

Warnkasten: „Wir sperren einfach alle KI-Seiten"

Ich habe es erlebt: Freitag Sperrliste mit hundert KI-Domänen in der Firewall, Montag ein Vertrieb, der seine Angebote am privaten Handy in ChatGPT formuliert und per WhatsApp an den Firmenrechner schickt. Die Datenmenge, die das Haus verließ, war danach größer als vorher – nur sah sie niemand mehr, und in DSPM for AI stand: keine KI-Nutzung erkannt. Alles bestens.

Wer dir erzählt, dass Sperren die sichere Lösung ist, verkauft dir Blindheit als Sicherheit. Bremsen ja, aber mit Ausweg. Der Satz „nutze stattdessen …" ist der wichtigste Satz in jedem KI-Tipptext – und ohne freigegebenen Dienst kannst du ihn nicht schreiben.

 

Praxiskasten: Zwei Wochen Audit, drei Überraschungen

Bei einem Kunden aus dem Dienstleistungsbereich lief die DSPM-One-Click-Richtlinie zwei Wochen im Audit-Modus auf rund vierhundert Geräten. Erste Überraschung: Der meistgenutzte KI-Dienst war kein Chatbot, sondern ein Übersetzungsdienst – und in einem Fünftel der Übersetzungen steckten Namen und Adressen aus Kundenschreiben. Zweite Überraschung: Die Entwicklungsabteilung fütterte einen Codeassistenten mit Konfigurationsdateien, in denen Zugangsdaten standen. Dritte Überraschung: Fast niemand nutzte den Copilot Chat, den das Unternehmen längst lizenziert hatte – weil niemand wusste, dass er existiert und dass er anders ist als das private ChatGPT.

Die Lösung war kein Verbot: der Übersetzer als Enterprise-Vertrag in die grüne Gruppe, ein Secrets-Scanner für die Entwickler, ein Einseiter „So nutzt du KI bei uns" mit dem Copilot Chat als Standardweg – und die gelbe Gruppe auf Warnen mit Hinweis auf genau diesen Einseiter. Nach acht Wochen war die Nutzung fremder Dienste um zwei Drittel gesunken, ohne dass eine einzige Domäne gesperrt worden wäre.

 

Freigeben: der abgesicherte Weg als Kern des Konzepts

Die dritte Zutat ist keine Purview-Funktion, aber ohne sie funktioniert keine Purview-Funktion in diesem Thema. Freigeben heißt: Das Unternehmen benennt einen oder mehrere KI-Dienste, die genutzt werden dürfen, mit den Eigenschaften, die der Datenschutzbeauftragte sehen will – Vertrag mit Auftragsverarbeitung, keine Nutzung der Eingaben zum Training, nachvollziehbarer Verarbeitungsort, Zugriff über Firmenkonten. Für Microsoft-365-Kunden ist der naheliegende Weg Copilot Chat mit Enterprise-Datenschutz, der ohne Zusatzlizenz enthalten ist und dessen Eingaben im Tenant bleiben; die Ausbaustufe ist Microsoft 365 Copilot mit Zugriff auf die eigenen Daten. Wer andere Modelle braucht – für Programmierung, lange Dokumente, spezielle Aufgaben –, schließt einen Enterprise-Vertrag mit dem jeweiligen Anbieter und trägt dessen Domäne in die grüne Gruppe ein.

Freigeben heißt außerdem: Regeln und Kompetenz. Eine KI-Nutzungsrichtlinie, die in einem Einseiter sagt, was in einen Prompt darf und was nicht – am besten mit Bezug auf die Sensitivity-Label-Stufen, die die Belegschaft ohnehin kennt: „Öffentlich und Intern: freigegebener Dienst erlaubt. Vertraulich: nur Microsoft 365 Copilot. Streng vertraulich: keine KI." Eine Kurzschulung, die den Unterschied zwischen privatem ChatGPT und Enterprise-Dienst erklärt – seit dem EU-KI-Gesetz ist KI-Kompetenz der Beschäftigten ohnehin eine Pflicht, keine Kür. Und eine Betriebsvereinbarung zur KI-Nutzung, die diese Regeln trägt. Der Tipptext in der DLP-Regel verweist genau auf diesen Einseiter. Wie man Modelle vergleicht, welche Bezugswege es gibt und wie ein Governance-Rahmen jenseits von Microsoft aussieht, ist Thema des Kompetenzbereichs Claude im Unternehmen – Purview hört dort auf, wo der Vertrag mit dem Anbieter beginnt.

Zeitstrahl: Vier-Stufen-Plan gegen Schatten-KI – Sehen, Warnen, Blockieren, Betrieb – parallel zur Governance-Spur

Skizze 3: Sehen, bremsen, freigeben – der Stufenplan mit zwei parallelen Spuren; kein Warnhinweis ohne freigegebenen Weg.

Als Umsetzungshilfe der Stufenplan mit beiden Spuren. Die Bremse ohne Freigabe treibt ins Private, die Freigabe ohne Bremse bleibt unbemerkt – deshalb laufen die Zeilen paarweise.

Phase

Bremsen (Purview)

Freigeben (Governance)

Erfolgskriterium

1 · Sehen (Woche 0–4)

Geräte onboarden, Erweiterung verteilen, DSPM-One-Click-Richtlinie im Audit; Betriebsvereinbarung vorher

Bedarf aus DSPM und Fachbereichen ablesen: Übersetzen, Zusammenfassen, Code, Texte

Ist-Bild: Apps, Benutzer, sensible Treffer je App

2 · Warnen (Woche 4–10)

Domänen-Ampel anlegen; Warnen mit Override bei SIT und „Intern" für gelb und rot; Tipptext nennt den freigegebenen Weg

Freigegebenen Dienst benennen (Copilot Chat, M365 Copilot, Enterprise-Vertrag), Domäne in grün; Einseiter „So nutzt du KI bei uns"

Nutzung wandert zum freigegebenen Dienst; Overrides sinken

3 · Blockieren, gezielt (Woche 10–16)

Kundendaten und „Vertraulich" an gelb: Block mit Override; an rot: Block; „Streng vertraulich": Block überall

KI-Nutzungsrichtlinie mit Label-Bezug, Kurzschulung KI-Kompetenz, Betriebsvereinbarung KI-Nutzung

Keine sensiblen Treffer mehr an rot; freigegebener Dienst ist Standard

4 · Betrieb (ab Woche 16)

DSPM monatlich lesen, Domänenliste pflegen, Overrides auswerten, Insider Risk für riskante KI-Nutzung erwägen

Neue Bedarfe prüfen, Verträge und Modelle nachziehen, Governance-Rahmen fortschreiben

Konzept hält, wenn neue Tools auftauchen

 

KI-Kasten: Copilot ist Teil der Lösung – und braucht dieselbe Bremse

Copilot Chat mit Enterprise-Datenschutz und Microsoft 365 Copilot sind für die meisten Microsoft-365-Kunden der einfachste freigegebene Weg: enthalten oder lizenziert, Daten bleiben im Tenant, kein Training, Auftragsverarbeitung im bestehenden Vertrag. Genau deshalb sollte der Tipptext der DLP-Regel auf sie verweisen. Aber „freigegeben" heißt nicht „grenzenlos": Auch für Copilot gibt es einen DLP-Speicherort, mit dem Inhalte bestimmter Labels von der Verarbeitung ausgeschlossen werden, und „Streng vertraulich" bleibt über das EXTRACT-Recht der Verschlüsselung ohnehin draußen.

Die Ampel gilt also auch für den eigenen Dienst: „Öffentlich" und „Intern" frei, „Vertraulich" mit Hinweis, „Streng vertraulich" nie. Wer das Copilot-Konzept und das Schatten-KI-Konzept getrennt baut, bekommt zwei Regelwerke, die sich widersprechen. Wer riskante KI-Nutzung als Insider-Risk-Indikator einbinden will, findet die Betriebsrats-Seite davon im Spoke zu Insider Risk Management und Betriebsrat.

 

Tippkasten: Der Tipptext ist die eigentliche Richtlinie

Schreib den Warnhinweis, bevor du die Regel baust – und schreib ihn so, dass er drei Dinge enthält: was erkannt wurde („Dieser Text enthält Kundendaten"), warum es ein Problem ist („Dieser Dienst hat keinen Vertrag mit uns"), und wohin der Anwender stattdessen soll („Für Zusammenfassungen: Copilot Chat unter … oder der Einseiter hier"). Der dritte Satz ist der, der aus einer Blockade eine Erziehung macht. Ohne ihn ist die Regel technisch korrekt und menschlich ein Verbot.

 

Der Deutschland-Winkel: Auftragsverarbeitung, Geschäftsgeheimnisse, Betriebsrat

Die datenschutzrechtliche Seite von Schatten-KI ist schnell erklärt und schwer zu ignorieren: Wer personenbezogene Daten in einen KI-Dienst eingibt, übermittelt sie an einen Dritten – und ohne Vertrag zur Auftragsverarbeitung, ohne Klärung des Verarbeitungsorts (oft außerhalb der EU) und ohne Ausschluss des Trainings ist das eine Verarbeitung ohne Rechtsgrundlage. Der Datenschutzbeauftragte hat also allen Grund, Consumer-KI mit Kundendaten zu verbieten – und denselben Grund, einen freigegebenen Dienst mit sauberem Vertrag zu befürworten, weil sonst die Verlagerung ins Private droht. Beides gehört ins Verzeichnis der Verarbeitungstätigkeiten: der freigegebene Dienst als Verarbeitung mit Auftragsverarbeiter, die DLP-Protokolle als Verarbeitung von Beschäftigtendaten mit Löschfrist. Weniger bekannt, aber für Industrieunternehmen mindestens so wichtig: Das Geschäftsgeheimnisgesetz schützt Rezepturen, Konstruktionen und Kalkulationen nur, wenn das Unternehmen „angemessene Geheimhaltungsmaßnahmen" nachweisen kann. Wer zulässt, dass solche Inhalte in fremde KI-Dienste wandern, riskiert nicht nur den Abfluss, sondern den Schutzstatus selbst – DLP mit Domänen-Ampel ist hier eine der Maßnahmen, die man einem Gericht zeigen kann.

Beim Betriebsrat gilt doppelt, was für DLP überall gilt: Die Protokolle zeigen, wer wann welche Inhalte an welchen Dienst gegeben hat – § 87 Abs. 1 Nr. 6 BetrVG, mitbestimmungspflichtig ab dem Audit-Modus. Hinzu kommt, dass die KI-Nutzung selbst ein Regelungsthema ist: Welche Werkzeuge dürfen genutzt werden, für welche Aufgaben, mit welcher Schulung – das ist Stoff für eine eigene Betriebsvereinbarung oder einen Abschnitt in der Purview-Vereinbarung, und Betriebsräte reagieren erfahrungsgemäß positiv, wenn das Konzept „freigeben statt verbieten" heißt. Die KI-Kompetenzpflicht aus dem EU-KI-Gesetz liefert das Argument für die Kurzschulung. Wie immer: keine Rechtsberatung, Stand 2026 – Datenschutzbeauftragter, Betriebsrat und bei Bedarf ein Jurist gehören an den Tisch, bevor die erste Domäne in einer Gruppe steht.

Stolperfallen aus der Praxis

Sperren ohne Freigabe. Hundert KI-Domänen in der Firewall, kein freigegebener Dienst, kein Einseiter. Die Nutzung wandert aufs Handy, DSPM zeigt Ruhe, und die Datenmenge draußen steigt. Erst freigeben, dann bremsen – oder wenigstens beides gleichzeitig.

Der Tipptext nennt keinen Ausweg. „Upload blockiert wegen Richtlinie KI-001" erzieht niemanden. Was erkannt wurde, warum, wohin stattdessen – drei Sätze, vom Fachbereich mitformuliert.

Nur die Firewall, kein Endpunkt. Das Netz sieht die Domäne, nicht den Prompt; DSPM bleibt leer, weil keine Signale entstehen. Geräte onboarden, Erweiterung verteilen, andere Browser sperren.

Der freigegebene Dienst ist unbekannt. Copilot Chat ist lizenziert und niemand nutzt ihn, weil niemand weiß, dass es ihn gibt und dass er anders ist. Kommunikation ist Teil der Freigabe.

Kronjuwelen zum Enterprise-Dienst. „Wir haben doch einen Vertrag" – und die Rezeptur geht an einen fremden Anbieter. „Streng vertraulich" bleibt im Tenant oder ganz draußen, Vertrag hin oder her.

Domänenliste einmal gebaut, nie gepflegt. Neue KI-Dienste tauchen monatlich auf; die rote Gruppe muss mitwachsen, sonst rutschen sie in „unbewertet, aber erlaubt". DSPM monatlich lesen, Liste nachziehen.

Fazit: Sehen, bremsen, freigeben – in dieser Reihenfolge und zusammen

Schatten-KI ist kein Werkzeugproblem, sondern ein Sichtbarkeitsproblem – und Verbote machen es unsichtbar statt kleiner. Purview liefert mit Endpoint DLP, Sensitive Service Domains und DSPM for AI die Mittel, die Nutzung zu sehen und dort zu bremsen, wo Kundendaten und Kronjuwelen an fremde Dienste gehen. Aber erst der freigegebene Weg – Copilot Chat, Microsoft 365 Copilot oder ein Enterprise-Vertrag mit einem anderen Anbieter, plus Regeln und Kurzschulung – macht aus der Bremse eine Erziehung, die hält. Kein Warnhinweis ohne Ausweg, keine Domänenliste ohne Pflege, keine Kronjuwelen zu irgendeinem Dienst: Das ist das Konzept. Wo es im Gesamtbild aus Labels, DLP und Copilot-Absicherung sitzt, zeigt der Purview-Überblick.

Wenn du wissen willst, welche KI-Dienste in deinem Haus heute genutzt werden und mit welchen Daten – und wie eine Domänen-Ampel samt freigegebenem Weg für dich aussähe: Die Purview-Standortbestimmung liefert das Ist-Bild aus DSPM und die Regelentwürfe; für den Governance-Rahmen jenseits von Microsoft – Modellauswahl, Bezugswege, Nutzungsrichtlinie – gibt es die Beratung zu KI-Governance.

FAQ: Häufige Fragen zu DLP und Schatten-KI

Kann Microsoft Purview sehen, ob Mitarbeiter ChatGPT nutzen?

Ja, auf onboardeten Windows- und macOS-Geräten mit Edge oder mit Chrome und Firefox samt Purview-Erweiterung: Endpoint DLP erkennt Uploads und Einfügevorgänge in KI-Websites und ordnet sie über Sensitive Service Domains zu; DSPM for AI zeigt, welche KI-Apps wie oft mit welchen sensiblen Daten genutzt werden. Nicht gesehen werden private Geräte, Handys, andere Browser ohne Erweiterung und Desktop-Clients außerhalb des Browsers.

Sollte ich ChatGPT im Unternehmen komplett sperren?

In der Praxis nein. Eine Sperre verlagert die Nutzung auf private Geräte, wo niemand sie sieht, und die Datenmenge draußen steigt eher. Besser ist ein Konzept aus drei Teilen: die Nutzung sichtbar machen, Uploads sensibler Inhalte an fremde Dienste mit Hinweis bremsen und für die Kronjuwelen blockieren – und parallel einen freigegebenen Dienst mit Enterprise-Vertrag anbieten, auf den der Hinweis verweist.

Was sind Sensitive Service Domains in Purview?

Sensitive Service Domains sind Listen von Web-Domänen in den Endpoint-DLP-Einstellungen, die in Gruppen zusammengefasst werden – etwa „freigegebene KI-Dienste", „fremde KI-Dienste", „unbewertete KI-Websites". DLP-Regeln können je Gruppe unterschiedlich reagieren, wenn sensible Inhalte hochgeladen oder eingefügt werden: überwachen, warnen mit Override oder blockieren. Microsoft liefert eine vorgefertigte Gruppe für generative KI-Websites mit.

Brauche ich für DLP gegen Schatten-KI Microsoft 365 E5?

Ja, denn die Erkennung läuft über Endpoint DLP, das Microsoft 365 E5, E5 Compliance oder E5 Information Protection & Governance voraussetzt; DSPM for AI ist in vollem Umfang ebenfalls E5-Funktion (Stand 2026). Ohne E5 bleiben netzseitige Inventur über Firewall oder Defender for Cloud Apps – die sieht Domänen, aber keine Inhalte – sowie der freigegebene Weg mit Regeln und Schulung.

Was ist der Unterschied zwischen DLP für Schatten-KI und DLP für Copilot?

DLP gegen Schatten-KI wirkt am Endpunkt und im Browser gegen fremde KI-Dienste – über Sensitive Service Domains und Aktionen beim Upload oder Einfügen. DLP für Copilot ist ein eigener Speicherort in Purview-DLP-Richtlinien, mit dem Inhalte bestimmter Sensitivity Labels von der Verarbeitung durch Microsoft 365 Copilot ausgeschlossen werden. Beide sollten demselben Stufenmodell folgen: „Öffentlich" und „Intern" frei, „Vertraulich" mit Hinweis oder nur im Tenant, „Streng vertraulich" nie.

Muss der Betriebsrat bei DLP gegen Schatten-KI zustimmen?

Die DLP-Protokolle zeigen, wer wann welche Inhalte an welchen KI-Dienst gegeben hat – das ist eine technische Einrichtung zur Verhaltenskontrolle nach § 87 Abs. 1 Nr. 6 BetrVG, mitbestimmungspflichtig ab dem Audit-Modus. Zusätzlich ist die KI-Nutzung selbst ein Regelungsthema für eine Betriebsvereinbarung. Das ist Praxiserfahrung, keine Rechtsberatung (Stand 2026); Betriebsrat und Datenschutzbeauftragter gehören vor der ersten Richtlinie an den Tisch.

Wo fange ich an, wenn ich Schatten-KI in den Griff bekommen will?

Mit zwei Wochen Sehen: Geräte onboarden, Browser-Erweiterung verteilen, die DSPM-One-Click-Richtlinie im Audit-Modus aktivieren – nach Abstimmung mit Betriebsrat und Datenschutzbeauftragtem. Parallel den freigegebenen Weg festlegen, meist Copilot Chat mit Enterprise-Datenschutz, und einen Einseiter schreiben. Danach die Domänen-Ampel mit Warnen bei sensiblen Inhalten an fremde Dienste, mit Tipptext, der auf den freigegebenen Weg verweist – und Blockieren erst für Kundendaten und Kronjuwelen.