Blog/Sicherheit & Compliance

KI-Coding-Tools und Betriebsrat: wann Nutzungsprotokolle als Überwachung gelten

Nutzungsprotokolle können ein KI-Tool zum Überwachungssystem machen. Was § 96 ArbVG und § 87 BetrVG verlangen und was du vor dem Rollout klären solltest.

··11 Min. Lesezeit

  • Works council
  • AI coding tools
  • Employee monitoring
  • GDPR
  • Co-determination
Coverbild zu Betriebsräten und KI-Tools: Nutzungsprotokolle passieren eine Zustimmungsschranke, bevor ein Entwicklerplatz aktiviert wird.

Das Wichtigste in Kürze

  • Ein Tool muss keine Gespräche aufzeichnen, um als Überwachung zu gelten. In Deutschland zählt, ob es objektiv geeignet ist, Daten über Verhalten oder Leistung zu erfassen.
  • Österreich verlangt die Zustimmung des Betriebsrats für Kontrollmaßnahmen und technische Systeme, die die Menschenwürde berühren (§ 96 Abs. 1 Z 3 ArbVG). Deutschland gibt dem Betriebsrat ein Mitbestimmungsrecht über Einrichtungen, die zur Überwachung bestimmt sind (§ 87 Abs. 1 Nr. 6 BetrVG).
  • § 90 BetrVG nennt den Einsatz künstlicher Intelligenz ausdrücklich bei der Informations- und Beratungspflicht, daher erfährt der Betriebsrat früh davon.
  • Kanzleizusammenfassungen des Hamburger Beschlusses zu ChatGPT aus dem Jahr 2024 stützen sich auf private Konten, die der Arbeitgeber nicht sehen konnte. Ein verwalteter Rollout mit Admin-Protokollen ist ein anderer Sachverhalt.
  • Schließe die Betriebsvereinbarung ab, bevor der erste Platz aktiv ist. Sie sollte Zweck, Protokollfelder, Zugriff, Aufbewahrung, keine Leistungsnutzung, Schulung und Überprüfung regeln.

Diesen Artikel anhören

0:000:00

Die Einführung eines KI-Coding-Assistenten für Entwickler:innen sieht nach einer Lizenzentscheidung aus. In Österreich und Deutschland ist sie aber auch eine Frage für den Betriebsrat, und der Auslöser ist oft die Admin-Konsole. Die Nutzungsdaten, die Tools den Administrator:innen zeigen, verraten, wer das Tool wann und wie oft genutzt hat. Das kann ausreichen, um daraus ein technisches System zu machen, das Beschäftigte überwachen kann, egal welcher Zweck auf der Rollout-Folie steht. Meine Antwort: Beziehe den Betriebsrat ein, bevor der erste Platz aktiv ist, und lass die Protokolle der Vereinbarung folgen, nicht umgekehrt.

In Österreich braucht es die Zustimmung, damit bestimmte Maßnahmen rechtswirksam werden. In Deutschland erstreckt sich das Mitbestimmungsrecht auf Einführung und Nutzung solcher Einrichtungen. Im Folgenden erkläre ich, was die Protokolle zeigen können, was die Gesetze und die Entscheidungen sagen, die ich prüfen konnte, was eine Betriebsvereinbarung regeln sollte, und welchen Zeitplan ein Rollout braucht.

Was die Protokolle verraten

Viele Coding-Tools haben inzwischen eine Admin-Ebene, und dort beginnt die Frage der Überwachung. Hier sind zwei Beispiele aus Dokumentationen, die ich im Oktober 2026 geöffnet habe.

GitHubs Copilot-Metriken geben jedem Benutzer einen Zeitstempel last_activity_at für die letzte Copilot-Interaktion. Der Datensatz pro Benutzer enthält außerdem den Login, last_authenticated_at und last_surface_used. Der Bericht wird alle 30 Minuten aktualisiert, die Verarbeitung kann aber bis zu 24 Stunden dauern. Die Daten liegen in einem rollierenden 90-Tage-Fenster, das sich nicht ändern lässt. Nach 90 Tagen ohne Aktivität ist last_activity_at leer (null).

Das Monitoring von Claude Code, wie Anthropic es dokumentiert, exportiert OpenTelemetry-Metriken und -Ereignisse. Die Telemetrie enthält eine anonyme user.id, die user.email, wenn sie verfügbar ist, und bei angemeldeten Nutzer:innen die Konto-UUID, die OTEL_METRICS_INCLUDE_ACCOUNT_UUID steuert (Standard: true). Das Prompt-Attribut ist geschwärzt, solange OTEL_LOG_USER_PROMPTS nicht auf 1 gesetzt ist.

Vom Nutzungsprotokoll zur Pflicht gegenüber dem BetriebsratVon links nach rechts lesen. Das Tool erfasst die Nutzung. Lässt sich diese Nutzung einer Person zuordnen, können Betriebsratsrechte in Österreich und Deutschland gelten, sodass Zustimmung oder Mitbestimmung vor dem Rollout nötig sein kann. Lässt sie sich keiner Person zuordnen, bleibt die Frage offen, weil das BAG auf die objektive Eignung abstellt und nicht auf die Identität.Von links nach rechts lesenTool erfasst NutzungZeit, Anzahl, Nutzer-IDEiner Person zuordnen?Nutzer-ID, Login, E-MailjaBetriebsratsrechtekönnen in AT und DE geltenZustimmung/MitbestimmungneinMit Fachleuten prüfenEignung, nicht Identität
Die erste Frage ist, ob das Tool Aktivität einer Person zuordnen kann. Das ist ein praktischer Vorfilter, nicht der rechtliche Test, der fragt, ob die Einrichtung zur Überwachung geeignet ist.

Dieser Unterschied ist wichtig. Die rechtlichen Tests unten fragen, wofür eine Einrichtung geeignet ist, nicht, was der Arbeitgeber damit vorhat. Ein Dashboard, das heute niemand öffnet, kann trotzdem ein Überwachungssystem sein.

Österreich: §§ 96 und 96a ArbVG

§ 96 Abs. 1 Z 3 des Arbeitsverfassungsgesetzes (ArbVG) macht bestimmte Maßnahmen des Arbeitgebers nur mit Zustimmung des Betriebsrats rechtswirksam. Dazu gehört die Einführung von Kontrollmaßnahmen und technischen Systemen zur Kontrolle der Arbeitnehmer, soweit diese Maßnahmen (Systeme) die Menschenwürde berühren. Der Wortlaut lautet: ‚technischen Systemen zur Kontrolle der Arbeitnehmer, sofern diese Maßnahmen (Systeme) die Menschenwürde berühren‘.

§ 96 Abs. 2 erlaubt beiden Seiten, eine Betriebsvereinbarung zu diesen Angelegenheiten schriftlich, jederzeit und ohne Kündigungsfrist zu beenden, sofern sie keine eigene Laufzeit festlegt. Die Laufzeit ist deshalb Teil der Verhandlung und keine Formalie.

§ 96a betrifft Systeme, die personenbezogene Daten von Beschäftigten über allgemeine Angaben zur Person und berufliche Qualifikationen hinaus automatisch erheben, verarbeiten oder übermitteln. Eine Zustimmung ist nicht nötig, wenn die Nutzung im Rahmen dessen bleibt, was Gesetz, kollektive Regelungen oder der Arbeitsvertrag verlangen. Ein zweiter Punkt betrifft Systeme zur Beurteilung von Beschäftigten, bei denen die erhobenen Daten durch den betrieblichen Einsatz nicht gerechtfertigt sind.

Nach § 96a Abs. 2 kann eine Entscheidung der Schlichtungsstelle die Zustimmung des Betriebsrats für diese Punkte ersetzen. Nach § 96a Abs. 3 lassen diese Regeln die Zustimmungsrechte nach § 96 unberührt. Der Text, den ich geprüft habe, gibt der Schlichtungsstelle keine Befugnis über die Zustimmung nach § 96 Abs. 1 Z 3. Deshalb würde ich ein System, das die Menschenwürde berührt, als zustimmungspflichtig behandeln. Bestätige diese Lesart mit einer Anwältin oder einem Anwalt.

Deutschland: §§ 87 und 90 BetrVG und § 26 BDSG

§ 87 Abs. 1 Nr. 6 des Betriebsverfassungsgesetzes (BetrVG) gibt dem Betriebsrat ein Mitbestimmungsrecht bei Einführung und Anwendung technischer Einrichtungen, die dazu bestimmt sind, das Verhalten oder die Leistung der Beschäftigten zu überwachen. Kommt keine Einigung zustande, entscheidet nach § 87 Abs. 2 die Einigungsstelle.

§ 90 regelt die Pflicht zur Information und Beratung. Nach § 90 Abs. 1 Nr. 3 in der aktuellen Fassung gehört dazu die Planung von Arbeitsverfahren und Arbeitsabläufen „einschließlich des Einsatzes von Künstlicher Intelligenz“. Der Arbeitgeber muss den Betriebsrat rechtzeitig und unter Vorlage der erforderlichen Unterlagen unterrichten. Nach § 90 Abs. 2 muss er außerdem die geplanten Maßnahmen und ihre Auswirkungen auf die Arbeitsweise mit dem Betriebsrat beraten, und zwar so früh, dass Vorschläge und Bedenken noch berücksichtigt werden können.

Das Datenschutzrecht gilt daneben. § 26 des Bundesdatenschutzgesetzes (BDSG) erlaubt, Beschäftigtendaten für Beschäftigungszwecke zu verarbeiten, soweit das erforderlich ist, auch für die Rechte und Pflichten der Interessenvertretung nach einem Gesetz, einem Tarifvertrag oder einer Betriebsvereinbarung. § 26 Abs. 4 erlaubt die Verarbeitung auf Grundlage von Kollektivvereinbarungen, und die Verhandlungspartner müssen Artikel 88 Abs. 2 DSGVO beachten. Nach § 26 Abs. 2 muss die Abhängigkeit vom Arbeitgeber bei der Beurteilung berücksichtigt werden, ob eine Einwilligung freiwillig erteilt wurde.

Was die Gerichte bisher gesagt haben

Das Bundesarbeitsgericht (BAG) hat im Juli 2024 im Verfahren 1 ABR 16/23 über ein Headset-System entschieden, mit dem Vorgesetzte Gespräche von Beschäftigten mithören konnten. Es bejahte ein Mitbestimmungsrecht nach § 87 Abs. 1 Nr. 6 BetrVG. Die Entscheidung bestätigt den Maßstab: Eine Einrichtung ist zur Überwachung bestimmt, wenn sie objektiv geeignet ist, Informationen über Verhalten oder Leistung zu erfassen oder aufzuzeichnen, und die Überwachungsabsicht des Arbeitgebers spielt keine Rolle. Eine Aufzeichnung ist nicht nötig; es genügt, dass die Daten in wahrnehmbarer Form bereitstehen. Die Rechtsbeschwerde des örtlichen Betriebsrats blieb erfolglos, weil der Gesamtbetriebsrat zuständig war.

Ein Arbeitsgericht in Hamburg hat KI-Werkzeuge in einem anderen Zusammenhang beurteilt. Im Beschluss vom 16. Januar 2024 (24 BVGa 1/24) im einstweiligen Verfahren wies es die Anträge des Konzernbetriebsrats ab, darunter einen auf ein Verbot der KI-Nutzung. Im Streit ging es um ChatGPT und ähnliche Werkzeuge. Den Beschluss selbst habe ich nicht gelesen. Was folgt, stammt aus zwei Beiträgen von Anwaltskanzleien, von CMS und von Gleiss Lutz. Danach hat der Arbeitgeber ChatGPT zuerst gesperrt, dann freigegeben, zur Nutzung ermutigt und Richtlinien veröffentlicht, wonach Beschäftigte mit KI erstellte Arbeitsergebnisse kenntlich machen sollten. Die Werkzeuge wurden über den Browser genutzt, auf den eigenen Konten der Beschäftigten und nicht auf Firmenhardware.

Den Zusammenfassungen zufolge verneinte das Gericht ein Mitbestimmungsrecht nach § 87 Abs. 1 Nr. 1, 6 und 7 BetrVG. Es behandelte die Werkzeuge als Arbeitsmittel. Zu Nr. 6 argumentierte es, der Arbeitgeber habe keinen Zugriff auf die selbst angelegten Konten gehabt und nicht gewusst, wann, wie lange und wofür Beschäftigte das Werkzeug nutzten. Dass Beschäftigte ihre KI-Nutzung offenlegen mussten, änderte daran nichts. Eine bestehende Konzernbetriebsvereinbarung regelte die Browsernutzung bereits. Die Zusammenfassungen, die ich gelesen habe, behandeln keine firmenverwalteten Konten mit Admin-Protokollen, und genau darum geht es in diesem Artikel.

Ich würde den Hamburger Beschluss als Warnung zu den Tatsachen lesen, nicht als Erlaubnis. Seine Begründung beruht darauf, dass der Arbeitgeber keinen Zugriff auf die Konten hatte. Ein verwalteter Rollout dreht diese Tatsachen um, und der Maßstab des BAG fragt, wofür die Einrichtung geeignet ist, nicht, was der Arbeitgeber damit tut.

DSGVO und AI Act

Artikel 88 DSGVO erlaubt den Mitgliedstaaten oder Kollektivvereinbarungen, speziellere Regeln für Beschäftigtendaten vorzusehen. Diese Regeln müssen geeignete und besondere Maßnahmen enthalten, um die Menschenwürde, die berechtigten Interessen und die Grundrechte zu schützen, mit besonderem Augenmerk auf Transparenz und auf Überwachungssysteme am Arbeitsplatz. Eine Betriebsvereinbarung ist dafür der naheliegende Ort.

Die allgemeinen Grundsätze gelten weiter. Personenbezogene Daten müssen für festgelegte Zwecke erhoben werden und dürfen nicht auf eine damit unvereinbare Weise verwendet werden (Artikel 5 Abs. 1 lit. b, Zweckbindung). Sie müssen angemessen, erheblich und auf das notwendige Maß beschränkt sein (Artikel 5 Abs. 1 lit. c, Datenminimierung). Sie dürfen nicht länger gespeichert werden, als es nötig ist (Artikel 5 Abs. 1 lit. e, Speicherbegrenzung). Ich würde die Protokolle entlang dieser drei Regeln auslegen und in der Vereinbarung jedes Feld, seinen Zweck und seine Aufbewahrungsdauer benennen.

Einwilligung ist eine schwache Grundlage für Überwachung am Arbeitsplatz. § 26 Abs. 2 BDSG verlangt, die Abhängigkeit vom Arbeitgeber zu berücksichtigen, wenn man beurteilt, ob eine Einwilligung freiwillig ist. Betrachte individuelle Einwilligungen allenfalls als Ergänzung zur Vereinbarung.

Artikel 35 verlangt eine Datenschutz-Folgenabschätzung, wenn eine Verarbeitung voraussichtlich ein hohes Risiko birgt. Absatz 3 Buchstabe a nennt eine systematische und umfassende Bewertung persönlicher Aspekte, die auf automatisierter Verarbeitung einschließlich Profiling beruht und auf der Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung beruhen. Ein reines Nutzungs-Dashboard fällt nicht automatisch darunter, ein darauf aufbauender Leistungswert aber vielleicht. Lass den Datenschutzbeauftragten entscheiden. Ich würde die Folgenabschätzung trotzdem machen, weil sie die Fakten liefert, die die Vereinbarung braucht.

Der AI Act bringt eine zweite Prüfung. Anhang III, Nr. 4 erfasst KI im Beschäftigungskontext. Nr. 4 Buchstabe b umfasst KI, die dazu bestimmt ist, Leistung und Verhalten von Personen in solchen Beschäftigungsverhältnissen zu überwachen und zu bewerten. Systeme nach Anhang III gelten nach Artikel 6 Abs. 2 als hochriskant. Artikel 6 Abs. 3 kann ein System aus dieser Kategorie herausnehmen, wenn es kein erhebliches Risiko birgt, etwa weil es die Entscheidung nicht wesentlich beeinflusst. Der AI Act fragt nach der Zweckbestimmung, die deutschen Gerichte nach der objektiven Eignung. Deshalb lassen sich die beiden Prüfungen nicht eins zu eins übertragen.

Ist ein Werkzeug für deinen Einsatz hochriskant, muss der Arbeitgeber, der es einsetzt, die Arbeitnehmervertretungen und die betroffenen Beschäftigten informieren, dass sie dem System unterliegen, und zwar bevor es zum ersten Mal am Arbeitsplatz genutzt wird (Artikel 26 Abs. 7). Diese Mitteilung steht neben den Pflichten gegenüber dem Betriebsrat und ersetzt sie nicht. Die Verordnung (EU) 2026/1744 verschiebt den Anwendungsbeginn für Hochrisiko-Pflichten nach Anhang III auf den 2. Dezember 2027; laut Erwägungsgrund 40 war das ursprüngliche Datum der 2. August 2026. Dieselbe Verordnung ersetzt die KI-Kompetenzpflicht in Artikel 4 durch die Pflicht, Maßnahmen zur Förderung der KI-Kompetenz zu ergreifen, ohne für einzelne Personen ein bestimmtes Niveau zu garantieren. Prüfe die Daten auf EUR-Lex, bevor du deine Planung darauf stützt.

FrageÖsterreichDeutschlandEU: DSGVO und AI Act
AuslöserKontrollmaßnahmen und technische Systeme, die die Menschenwürde berühren (§ 96 Abs. 1 Z 3 ArbVG)Einrichtungen, die zur Überwachung von Verhalten oder Leistung bestimmt sind (§ 87 Abs. 1 Nr. 6 BetrVG)KI, die dazu bestimmt ist, Leistung und Verhalten zu überwachen und zu bewerten (Anhang III, Nr. 4 Buchst. b)
Rolle des BetriebsratsZustimmung nötig, damit die Maßnahme wirksam wird; die Schlichtungsstelle kann nur die Zustimmung nach § 96a ersetzenMitbestimmung; die Einigungsstelle entscheidet ohne Einigung (§ 87 Abs. 2)Information der Arbeitnehmervertretungen vor der ersten Nutzung eines Hochrisikosystems (Art. 26 Abs. 7)
Schriftliche RegelungBetriebsvereinbarung; kann schriftlich jederzeit beendet werden, sofern keine Laufzeit vereinbart ist (§ 96 Abs. 2)Betriebsvereinbarung; § 26 Abs. 4 BDSG erlaubt die Verarbeitung auf Grundlage von KollektivvereinbarungenDSGVO Art. 88 Abs. 2: Regeln brauchen geeignete und besondere Maßnahmen

Was die Betriebsvereinbarung enthalten sollte

Die Gesetze nennen Ziele und Verfahren, keine Vorlage. Hier ist, was ich hineinschreiben würde, grob in dieser Reihenfolge.

  • Zweck. Ein Satz pro Einsatz: Lizenzverwaltung, Sicherheit, Kostenkontrolle. Alles darüber hinaus braucht eine neue Vereinbarung.
  • Protokollierte Felder. Benenne jedes Feld, zum Beispiel das Datum der letzten Aktivität am Platz und die Tool-Version. Halte fest, welche Felder nie protokolliert werden, etwa Prompt-Text und Code-Inhalte, es sei denn, ein benannter Zweck braucht sie.
  • Zugriff. Welche Rollen Daten pro Person sehen dürfen, wer jeden Zugriff protokolliert und dass Führungskräfte nur aggregierte Berichte erhalten.
  • Aufbewahrung. Eine feste Frist für jedes Protokoll, mit automatischer Löschung. Übernimm das Zeitfenster des Anbieters nicht ungeprüft. Die Aktivitätsdaten pro Benutzer bei GitHub decken ein rollierendes Fenster von 90 Tagen ab, also lege fest, was du darüber hinaus behältst, falls überhaupt etwas.
  • Keine Leistungsnutzung. Keine Beurteilung, Rangliste, Prämie oder Disziplinarmaßnahme auf Grundlage der Tool-Daten und kein KI-Nutzungswert für einzelne Personen.
  • Schulung. Maßnahmen zur KI-Kompetenz für alle mit einem Platz, im Einklang mit der geänderten Pflicht nach Artikel 4.
  • Überprüfung und Ausstieg. Ein Überprüfungstermin, ein Recht des Betriebsrats, die Konfiguration auf Anfrage einzusehen, und ein Löschkonzept für den Fall, dass das Tool abgeschaltet wird.

Die Telemetrie-Schalter sind der Punkt, an dem die Vereinbarung technisch wird. Das ist eine vorsichtige Einrichtung für Claude Code, angelehnt an die Dokumentation von Anthropic, bei der der Prompt-Text geschwärzt bleibt:

# Telemetry on; prompt text stays redacted (the default)
export CLAUDE_CODE_ENABLE_TELEMETRY=1
export OTEL_METRICS_EXPORTER=otlp
export OTEL_LOGS_EXPORTER=otlp
export OTEL_EXPORTER_OTLP_PROTOCOL=grpc
export OTEL_EXPORTER_OTLP_ENDPOINT=http://localhost:4317  # your own collector
# Leave this unset unless the agreement names a purpose:
# export OTEL_LOG_USER_PROMPTS=1

Die Schalter sind der einfache Teil. Die Nutzerkennungen wandern trotzdem mit den Metriken mit, deshalb sind die Zugriffsregeln genauso wichtig wie die Konfiguration. Beginne mit aggregierten Berichten und schalte Ansichten pro Person erst ein, wenn die Vereinbarung festlegt, wer sie sehen darf.

Ein Rollout-Zeitplan, der zu den Gesetzen passt

Der Zeitplan folgt dem Wortlaut der Gesetze. Der § 90 BetrVG verlangt eine rechtzeitige Information mit den nötigen Unterlagen. Nach § 96 ArbVG wird die Maßnahme nur mit Zustimmung wirksam. Der § 87 BetrVG erfasst Einführung und Anwendung. Die Wochenangaben unten sind mein Planungsvorschlag, kein gesetzlicher Zeitplan.

PhaseWochenWas passiertKontrollpunkt
Erfassen1–2Liste die protokollierten Felder pro Benutzer und pro Team auf sowie das, was der Anbieter standardmäßig setzt. Entwirf die Zweckliste.Feldliste intern freigegeben
Informieren2–4Gib dem Betriebsrat Feldliste, Zwecke und Pilotplan schriftlich. Starte die Folgenabschätzung mit dem Datenschutzbeauftragten.Betriebsrat hat Unterlagen und Zeit zur Stellungnahme
Pilot4–10Nur Freiwillige, aggregierte Berichte, keine Dashboards pro Person. Alles, was Personen protokolliert, braucht vorher die Zustimmung des Betriebsrats.Pilotdaten mit dem Betriebsrat abgestimmt
Vereinbaren10–12Verhandle und unterschreibe die Betriebsvereinbarung, mit Laufzeit, Kündigungsfrist und Überprüfungstermin. Österreich: Zustimmung nach § 96. Deutschland: Betriebsvereinbarung oder Einigungsstelle.Unterschriebene Betriebsvereinbarung
AusrollenAb Woche 12Aktiviere Plätze in Wellen, schalte nur die Telemetrie ein, die die Vereinbarung nennt, und schule jede:n Platzinhaber:in.Zugriffsliste und Löschläufe laufen
ÜberprüfenAlle 6 MonatePrüfe die Protokolle gegen die Vereinbarung und öffne sie neu, wenn der Anbieter seine Felder ändert.Protokoll der Überprüfung abgelegt
Fünf Schritte mit einem Kontrollpunkt, bevor ein Platz aktiv istFünf Kästen von links nach rechts: Protokolle erfassen, den Betriebsrat informieren, einen aggregierten Pilot durchführen, die Betriebsvereinbarung als Kontrollpunkt unterschreiben und dann Plätze in Wellen aktivieren. Nach dem Kontrollpunkt beginnt nichts, bevor die Vereinbarung unterschrieben ist.KontrollpunktErfassenFelder und NutzerInformierenBetriebsratPilotnur aggregiertUnterzeichnenVereinbarungAktivierenPlätze in Wellen
Der Kontrollpunkt ist die Unterschrift, nicht der Pilot. Pilote nutzen aggregierte Daten, deshalb ist die Vereinbarung der erste Punkt, an dem Ansichten pro Person eingeschaltet werden können.

Was ich zuerst tun würde

  1. Halte pro Lizenzstufe und pro Team fest, welche Admin-Felder und welche Telemetrie deine Tools bereitstellen und wie lange sie standardmäßig aufbewahrt werden.
  2. Streiche Zwecke, die du nicht brauchst. Behalte für jeden Zweck, den du brauchst, einen Satz.
  3. Schalte den Prompt-Text ab und entscheide, ob Konto-Kennungen überhaupt in die Metriken gehören.
  4. Informiere den Betriebsrat früh und schriftlich, mit Feldliste und Pilotplan. In Deutschland verlangt § 90 BetrVG eine rechtzeitige Information mit Unterlagen. In Österreich beginne das Gespräch über die Zustimmung nach § 96 ArbVG, bevor jemand Zugriff pro Person bekommt.
  5. Lass eine Arbeitsrechtlerin oder einen Arbeitsrechtler die Einordnung nach § 96 ArbVG, § 87 BetrVG und dem AI Act prüfen, und kläre mit dem Datenschutzbeauftragten die Folgenabschätzung.
  6. Entwirf die Betriebsvereinbarung anhand der Liste oben und lege Laufzeit und Überprüfungstermin schon im ersten Entwurf fest.

Für die Datenseite desselben Stacks siehe DSGVO und LLM-Datenresidenz, PII-Schwärzung in LLM-Pipelines und Observability für LLM-Agenten mit OpenTelemetry. Zur Zeitleiste des AI Act siehe EU AI Act jenseits von Artikel 50.

Quellen

  1. Arbeitsverfassungsgesetz (ArbVG), §§ 96 und 96a, konsolidierte Fassung vom 10. Oktober 2026, RIS
  2. Betriebsverfassungsgesetz (BetrVG), § 87, gesetze-im-internet.de
  3. Betriebsverfassungsgesetz (BetrVG), § 90, gesetze-im-internet.de
  4. Bundesdatenschutzgesetz (BDSG), § 26, gesetze-im-internet.de
  5. Verordnung (EU) 2016/679 (DSGVO), EUR-Lex
  6. DSGVO Artikel 5 Abs. 1 lit. e, Speicherbegrenzung, gdpr-info.eu
  7. Verordnung (EU) 2024/1689 (AI Act), EUR-Lex
  8. Verordnung (EU) 2026/1744, EUR-Lex
  9. AI Act Artikel 26, AI Act Explorer
  10. AI Act Anhang III, AI Act Explorer
  11. BAG, 1 ABR 16/23 (Juli 2024), Headset-System, gesetze.co
  12. ArbG Hamburg, 24 BVGa 1/24: Zusammenfassung der Kanzlei CMS
  13. ArbG Hamburg, 24 BVGa 1/24: Zusammenfassung der Kanzlei Gleiss Lutz
  14. Claude Code: Dokumentation zur Nutzungsüberwachung
  15. GitHub Docs: Referenz zu den Copilot-Metrikdaten

Häufige Fragen

Braucht ein KI-Coding-Assistent in Österreich oder Deutschland die Zustimmung des Betriebsrats?

Das kann so sein, je nachdem, was das Tool protokolliert und wer das sehen kann. In Österreich macht § 96 Abs. 1 Z 3 ArbVG Kontrollmaßnahmen und technische Systeme, die die Menschenwürde berühren, nur mit Zustimmung des Betriebsrats rechtswirksam. In Deutschland gibt § 87 Abs. 1 Nr. 6 BetrVG ein Mitbestimmungsrecht über Einrichtungen, die Verhalten oder Leistung überwachen. Lass die Konstellation rechtlich prüfen, bevor du nutzerbezogene Protokolle einschaltest.

Reicht die Einwilligung einzelner Beschäftigter nach der DSGVO?

Ich würde mich nicht darauf verlassen. § 26 Abs. 2 BDSG verlangt, dass die Abhängigkeit vom Arbeitgeber bei der Beurteilung der Freiwilligkeit berücksichtigt wird. Artikel 88 DSGVO verweist auf Regeln durch Gesetz oder Kollektivvereinbarung, also gehören die Regeln in die Betriebsvereinbarung.

Was muss eine Betriebsvereinbarung für KI-Tools abdecken?

Die Gesetze geben keine Vorlage vor. Artikel 88 Abs. 2 DSGVO verlangt geeignete und besondere Maßnahmen, mit besonderem Augenmerk auf Transparenz und Überwachungssysteme am Arbeitsplatz. Ich würde Zweck, Protokollfelder, Zugriff, Aufbewahrung, ein Verbot der Leistungsnutzung, Schulung und einen Überprüfungstermin regeln.

Gilt der AI Act für ein Coding-Tool?

Nicht automatisch. Die Hochrisiko-Regeln greifen nur, wenn dein Einsatz in eine Kategorie aus Anhang III fällt, etwa die Überwachung von Leistung und Verhalten. Die Verordnung (EU) 2026/1744 verschiebt den Anwendungsbeginn für Systeme nach Anhang III auf den 2. Dezember 2027. Ist ein System für deinen Einsatz hochriskant, verlangt Artikel 26 Abs. 7 die Information der Arbeitnehmervertretungen und der betroffenen Beschäftigten vor der ersten Nutzung.

Klingt nach dem, was du suchst?

Erzähl mir von deinem Projekt oder deiner Stelle – ich freue mich, von dir zu hören.