Insight
KI intern nur ohne personenbezogene Daten gilt vielen als wertlos. Wo genau dort der größte und sicherste Hebel liegt.
Kernaussage
Der größte Effizienzhebel liegt nicht an der Kundenschnittstelle, sondern in den eigenen Dokumenten und Regelwerken. Wer dort ohne Personenbezug startet, sammelt Erfahrung, während andere noch prüfen.

KI & Digitalisierung
5 min Lesezeit
Die wichtigsten Erkenntnisse
Ohne Personenbezug gilt KI als wertlos
Genau dort liegt der sicherste Hebel
Interne Dokumente sind der Einstieg
KI ohne personenbezogene Daten klingt nach Verzicht. Es ist der Einstieg.
Viele Versicherer erlauben KI intern, aber ohne personenbezogene Daten, und halten das im eigenen Geschäft für wertlos. Das Gegenteil stimmt: Versicherer schaffen mit KI auch ohne personenbezogene Daten erheblichen Wert, indem sie sie auf interne Dokumente, Regelwerke und aggregierte Daten anwenden, wo weder eine Rechtsgrundlage nach Datenschutz-Grundverordnung noch die Sensibilität von Gesundheitsdaten im Weg steht.
Der Reflex, KI ohne Personenbezug als nutzlos abzutun, verwechselt zwei Dinge: die Anwendungsfälle an der Kundenschnittstelle und die Anwendungsfälle im Inneren des Hauses. An der Schnittstelle ist der Datenschutz eine harte Grenze. Im Inneren liegt der Großteil des Effizienzpotenzials, und dort braucht es oft gar keine personenbezogenen Daten.
Warum ist der Datenschutz im Versicherungsumfeld so streng?
Versicherer verarbeiten besondere Kategorien personenbezogener Daten, allen voran Gesundheitsdaten. Für diese gilt nach Artikel 9 der Datenschutz-Grundverordnung ein grundsätzliches Verarbeitungsverbot mit engen Ausnahmen. Werden solche Daten in ein externes KI-System gegeben, ohne dass Rechtsgrundlage und Auftragsverarbeitung sauber geregelt sind, entsteht ein unmittelbares Datenschutzrisiko.
Wie real dieses Risiko ist, zeigt die Verbreitung von Schatten-KI. Der Digitalverband Bitkom hat 2025 ermittelt, dass 40 Prozent der Unternehmen davon ausgehen, dass Beschäftigte private KI-Tools ohne Freigabe nutzen. Nur 23 Prozent der Unternehmen haben klare Nutzungsrichtlinien, nur 26 Prozent bieten einen freigegebenen, sicheren KI-Zugang. Wenn Mitarbeiter sensible Daten über private Konten in externe Systeme eingeben, kann das direkt gegen die Datenschutz-Grundverordnung verstoßen. Das Verbot personenbezogener Daten in der internen KI ist also nicht Schikane, sondern Schutz. Die Konsequenz darf aber nicht Stillstand sein.
Welche Anwendungsfälle funktionieren ohne Personenbezug?
Der größte unmittelbar zugängliche Nutzen liegt im Wissen des Hauses. Bedingungswerke, Annahmerichtlinien, Arbeitsanweisungen, Rundschreiben und Schulungsunterlagen sind Dokumente ohne Personenbezug. Eine KI, die dieses Wissen durchsuchbar macht und präzise Antworten liefert, spart jedem Sachbearbeiter und jedem Vermittler täglich Zeit, ohne einen einzigen Kundendatensatz zu berühren.
Ein zweites Feld sind aggregierte und anonymisierte Daten. Analysen von Schadenmustern, Portfoliöntwicklungen oder Prozesskennzahlen funktionieren auf Ebene von Gruppen, nicht von Einzelpersonen. Ein drittes Feld ist die Textarbeit ohne Kundenbezug: Entwürfe für interne Konzepte, Zusammenfassungen von Regulatorik, Aufbereitung von Marktinformationen. Diese Fälle sind sofort erschließbar und bilden das Fundament, auf dem später die anspruchsvolleren Anwendungen mit Personenbezug rechtssicher aufsetzen.
Wie kommt die KI später doch an personenbezogene Daten?
Der Weg zu personenbezogenen Anwendungen führt über Technik und Recht gemeinsam. Pseudonymisierung trennt die Identität von den fachlichen Merkmalen, sodass Modelle mit den Merkmalen arbeiten, ohne die Person zu kennen. Auf europäischen Servern gehostete, im Auftrag betriebene Systeme schaffen die Grundlage für eine saubere Auftragsverarbeitung. Und eine dokumentierte Rechtsgrundlage macht aus einer verbotenen Verarbeitung eine erlaubte.
Wichtig ist die Reihenfolge. Wer mit den internen, personenfreien Fällen beginnt, baut Kompetenz, Governance und Vertrauen auf, bevor er die sensiblen Daten anfasst. Genau diese Frage der sauberen Datengrundlage für KI haben wir im Beitrag DSGVO und das Training von KI-Modellen vertieft. Wer die Grenze dagegen ignoriert und auf Schatten-KI setzt, riskiert genau die Bußgelder, die er vermeiden wollte. Die Mechanik der Schatten-KI beschreiben wir im Beitrag Schatten-KI in Banken und Sparkassen.
Wo liegt der schnellste Nutzen im Tagesgeschäft?
Der schnellste Nutzen entsteht dort, wo Mitarbeiter heute Zeit mit Suchen verbringen. Ein Sachbearbeiter, der die richtige Bedingungsklausel oder die aktuelle Annahmerichtlinie sucht, verliert täglich Minuten, die sich über ein Haus zu erheblichen Summen addieren. Eine KI, die auf dieses Regelwerk zugreift und präzise antwortet, hebt genau diese Zeit, ohne einen Kundendatensatz anzufassen. Der Zugriff bleibt auf interne, personenfreie Dokumente beschränkt, und trotzdem ist der Effekt im Alltag sofort spürbar.
Ein zweiter schneller Fall ist die Aufbereitung von Regulatorik. Aufsichtsrechtliche Rundschreiben, neue Verordnungen und interne Umsetzungen sind umfangreich und ändern sich laufend. Eine KI, die diese Texte zusammenfasst und Fragen dazu beantwortet, entlastet Compliance und Fachbereich gleichermaßen, wieder ohne Personenbezug. Diese Fälle sind der Beweis, dass die Datenschutzgrenze den Nutzen nicht halbiert, sondern ihn nur verschiebt.
Welche Governance braucht der personenfreie Einstieg?
Auch ohne personenbezogene Daten braucht der KI-Einsatz Regeln. Es muss klar sein, welche Systeme freigegeben sind, welche Dokumente eingespeist werden dürfen und wer die Antworten verantwortet. Ein internes Regelwerk, das genau diese Fragen beantwortet, verhindert, dass aus einem sinnvollen Werkzeug eine unkontrollierte Nutzung wird. Der Befund, dass nur 23 Prozent der Unternehmen überhaupt klare KI-Nutzungsrichtlinien haben, zeigt, wie groß diese Lücke branchenweit ist.
Diese Governance ist zugleich die Vorstufe für die späteren, anspruchsvolleren Fälle mit Personenbezug. Wer die Regeln für den personenfreien Einsatz sauber aufsetzt, hat das Fundament, auf dem Pseudonymisierung, Auftragsverarbeitung und dokumentierte Rechtsgrundlage aufsetzen. Der personenfreie Einstieg ist damit nicht nur schnell und sicher, sondern auch der richtige erste Baustein einer belastbaren KI-Governance.
Was folgt daraus für die Transformation?
Die Botschaft an Vorstände ist klar: Das Verbot personenbezogener Daten in der internen KI ist kein Grund zu warten. Es ist die Einladung, mit den Fällen zu starten, die ohnehin den größten Hebel haben und das geringste Risiko tragen. Der Fehler ist nicht die vorsichtige Regel. Der Fehler ist, die Regel als Vorwand für Stillstand zu nehmen, während die Mitarbeiter längst private Tools nutzen.
Der pragmatische Weg ist damit auch der schnellste zu sichtbaren Ergebnissen. Während andere Häuser noch über die rechtlichen Fragen der Kundenschnittstelle streiten, hat ein Haus, das mit den internen Fällen begonnen hat, längst Kompetenz und Vertrauen aufgebaut. Aus diesem Vorsprung heraus lassen sich die anspruchsvollen Fälle mit Personenbezug ruhiger und sicherer angehen.
Sotica ordnet diese Anwendungsfälle nach Nutzen und Risiko und begleitet den Aufbau der Governance, die aus einzelnen Experimenten ein tragfähiges Vorgehen macht. Künstliche Intelligenz ist der Hebel, der Datenschutz der Rahmen, in dem er sicher wirkt. In einem Workshop sortieren wir mit Ihnen, welche KI-Fälle in Ihrem Haus sofort ohne personenbezogene Daten Wert schaffen.

Dominik Winkel
Gründungspartner Sotica. Partner für Wandel in der Finanzbranche, seit über 15 Jahren in der Branche.
Ein Gespräch klärt, welcher Schritt der erste ist. Direkt mit dem Gründungspartner, ohne Umwege.


