Der Pilot lieferte zwölf Prozent und galt als Misserfolg
9 Min. Lesezeit
Jetzt lesenDas Problem war real und drückte täglich. Im Kundenservice stauten sich Beschwerden, die Antwortzeiten lagen bei acht Werktagen, die Abteilung fand kein Personal. Der Leiter Kundenservice, ein anerkannt guter Operativer, testete privat ein GenAI-Werkzeug und war beeindruckt. Antwortentwürfe, die früher zwanzig Minuten
| Merkmal | Ausprägung |
|---|---|
| Branche | Versicherung (Komposit und Leben, Vertrieb über Makler und Direktkanal) |
| Unternehmensgröße | rund 1.100 Mitarbeiter |
| Vorhaben | GenAI-gestützte Kundenkommunikation im Service- und Beschwerdemanagement |
| Laufzeit bis Kipppunkt | 10 Monate, formales Projektende nach 12 Monaten |
| Versenkte Kosten (typisiert) | rund 350.000 Euro direkt, zuzüglich Rechts- und Aufarbeitungskosten |
| Scheiter-Muster | Governance-Lücke: kein Freigabeprozess, Fachbereich prescht vor, Aufsichtsrecht holt das Projekt ein |
Diese Fallakte ist ein typisiertes, redaktionell verdichtetes Post-mortem: Unternehmen, Personen und Projektverlauf sind fiktiv, die Entscheidungen, Zahlen und Fehlermuster folgen dokumentierten Scheiter-Mustern aus Studien und veröffentlichten Projektberichten (Quellen am Ende).
Das Problem war real und drückte täglich. Im Kundenservice stauten sich Beschwerden, die Antwortzeiten lagen bei acht Werktagen, die Abteilung fand kein Personal. Der Leiter Kundenservice, ein anerkannt guter Operativer, testete privat ein GenAI-Werkzeug und war beeindruckt. Antwortentwürfe, die früher zwanzig Minuten kosteten, standen in zwei.
Er tat, was macherorientierte Führungskräfte tun: Er startete. Ein US-Cloud-Werkzeug, bezahlt per Firmenkreditkarte, unterhalb der Freigabegrenze des Einkaufs. Kein böser Wille, im Gegenteil. Die offiziellen Wege galten im Haus als langsam, und ein KI-Freigabeprozess existierte schlicht nicht. Wer hätte zuständig sein sollen, war nirgends geregelt.
Damit war die Konstellation komplett, die dieses Scheiter-Muster trägt: ein echter Schmerz, ein wirksames Werkzeug und keine Governance, die beides geordnet zusammenbringt. Die Studienlage zeigt, wie verbreitet sie ist. Der Work Trend Index 2024 fand 78 Prozent Beschäftigte, die eigene KI-Werkzeuge ohne Freigabe in die Arbeit tragen. Und Gartner nannte 2024 unzureichende Risikokontrollen als einen der vier Hauptgründe für GenAI-Projektabbrüche. In einem beaufsichtigten Haus wiegt diese Lücke doppelt.
Die Kette lief zehn Monate, ohne dass eine einzelne Station als Fehler auffiel.
| Monat | Entscheidung | Was dabei überging |
|---|---|---|
| 1 | Leiter Kundenservice startet Pilot für Antwortentwürfe im Beschwerdemanagement, Bezahlung per Kreditkarte | Kein Einbezug von Datenschutz, IT-Sicherheit oder Compliance. Kein Auftragsverarbeitungsvertrag mit dem Anbieter. |
| 3 | Ausweitung auf laufende Bestandskorrespondenz, das halbe Team nutzt das Werkzeug | Mitarbeiter kopieren Schriftwechsel mit Vertrags- und Personendaten in ein US-Werkzeug, in Leistungsfällen auch Gesundheitsangaben. Übermittlung und Rechtsgrundlage prüft niemand. |
| 5 | Vorstand Vertrieb lobt die Antwortzeiten im Führungskreis, Budget für Integration ins Bestandssystem wird freigegeben | Der Vorstand adelt ein Projekt, das formal nicht existiert. IT und Compliance erfahren aus diesem Termin erstmals davon. Eine Risikoanalyse gibt es weiter nicht. |
| 7 | IT-Sicherheit meldet die Schatten-Nutzung; Kompromiss: Pilot läuft weiter, Prüfung parallel | Prüfung parallel statt vorab. Ein Prüfergebnis kann das Projekt jetzt nur noch stoppen, nicht mehr formen. Die Fallhöhe wächst mit jedem Tag Weiterbetrieb. |
| 9 | Datenschutzbeauftragte fordert Datenschutz-Folgenabschätzung und Vertragsanpassung; der Anbieter liefert Standardklauseln | Keine belastbare Zusage zur Trainingsdatennutzung, keine EU-Datenhaltung im gebuchten Tarif, keine Exit-Regelung. Das Team arbeitet trotzdem weiter, der Rückstau lässt keine Pause zu. |
| 10 | Compliance stuft den Prozess nach aufsichtsrechtlichem Maßstab ein: automatisierter Geschäftsablauf ohne Steuerung, Überwachung und Dokumentation | Zu diesem Zeitpunkt sind rund 40.000 Kundenvorgänge über das Werkzeug gelaufen. Nachvollziehbar dokumentiert ist keiner davon. |
| 11 | Sofortiger Stopp durch den Gesamtvorstand, Aufarbeitung beginnt | Die Aufarbeitung muss rückwärts rekonstruieren, was vorwärts nie dokumentiert wurde: welche Daten wohin flossen und welche Schreiben ungeprüft hinausgingen. |
Der Kipppunkt war ein Brief, Monat 10. Ein Kunde bestand schriftlich auf einer Deckungszusage für einen Wasserschaden, unter Verweis auf ein Antwortschreiben des Hauses. Das Schreiben existierte. Es war formal einwandfrei, freundlich im Ton und sagte eine Regulierung zu, die der Vertrag nicht hergab. Der Entwurf stammte aus dem GenAI-Werkzeug. Ein überlasteter Sachbearbeiter hatte ihn ungeprüft freigegeben, an einem Tag mit über sechzig Vorgängen.
Die Beschwerde landete bei Recht und Compliance, und dort änderte sich die Natur des Problems. Aus einem Produktivitätswerkzeug wurde ein unbeherrschter Prozess mit Außenwirkung: rechtlich potenziell bindende Erklärungen, erzeugt von einem System, das niemand freigegeben, geprüft oder auch nur inventarisiert hatte. Die Compliance-Leiterin musste zusätzlich bewerten, was der Fall aufsichtlich bedeutet. Für automatisierte Abläufe mit Kundenwirkung verlangt die Aufsichtspraxis Steuerung, Überwachung und Nachvollziehbarkeit; die BaFin hat diese Erwartung 2025 in den Mindestanforderungen an die Geschäftsorganisation ausdrücklich festgeschrieben. Nichts davon war erfüllbar, weil nichts dokumentiert war.
Ab diesem Moment war das Projekt nicht mehr zu retten, nur noch zu beenden. Ein geordneter Rückbau in einen genehmigten Pilot hätte eine Dokumentationsbasis gebraucht, die es nie gab. Der Gesamtvorstand stoppte die Nutzung binnen 48 Stunden. Danach begann die teure Phase: die Prüfung einer Meldepflicht an die Datenschutzaufsicht, die Sichtung von zehn Monaten Korrespondenz auf weitere fehlerhafte Zusagen, die Regulierung des Wasserschadens aus Kulanz. Der Kipppunkt war nicht die Technik. Es war der Tag, an dem die Fiktion endete, man könne die Ordnung später nachholen.
| Posten | Betrag/Ausmaß (typisiert) | Einordnung |
|---|---|---|
| Werkzeugkosten, Integrationsbudget, interne Aufwände | rund 350.000 Euro | Inklusive der in Monat 5 freigegebenen, nie fertiggestellten Integration |
| Rechts- und Aufarbeitungskosten | rund 150.000 Euro | Externe Kanzlei, forensische Sichtung der Korrespondenz, Datenschutz-Aufarbeitung |
| Kulanzregulierungen | niedriger sechsstelliger Betrag | Der Wasserschaden und zwei weitere in der Sichtung gefundene fehlerhafte Zusagen |
| Opportunitätskosten | zwölf Monate Stillstand | Der Vorstand fror alle KI-Vorhaben ein, auch drei sauber aufgesetzte Ideen anderer Bereiche |
| Organisationsschaden | tiefgreifend | Kundenservice fühlt sich als Sündenbock, Compliance als Verhinderer. Beide Zuschreibungen sind falsch und beide halten sich. |
Bemerkenswert ist der letzte Posten. Die Governance-Lücke war ein Versäumnis der Organisation, nicht einer Person. Bestraft fühlt sich aber der Bereich, der als einziger gehandelt hatte. Das prägt die Risikokultur des Hauses länger als jeder Geldbetrag.
Zuerst den Datenfluss stoppen oder eng begrenzen: keine besonderen Datenkategorien mehr, menschliche Prüfung vor jedem Versand, Protokollierung ab sofort. Parallel eine Bestandsaufnahme ohne Schuldzuweisung: welches Werkzeug, welche Daten, wie viele Vorgänge, welcher Vertrag. Danach entscheiden Datenschutz und Compliance, ob eine Meldepflicht zu prüfen ist. Wichtig ist die Botschaft an den Fachbereich: Der Bedarf war berechtigt, der Weg nicht. Wer nur bestraft, treibt die Nutzung tiefer in den Schatten.
Nach der KI-Verordnung (Stand Juli 2026, als Orientierung, keine Rechtsberatung) greifen für KI-Kundenkommunikation vor allem Transparenzpflichten: Kunden müssen erkennen können, dass sie mit einem KI-System interagieren; diese Pflichten gelten ab dem 2. August 2026. Hochrisiko-Einstufungen betreffen im Versicherungsumfeld vor allem Risikoprüfung und Preisbildung in Leben und Kranken; deren Fristen verschieben sich nach dem Digital Omnibus voraussichtlich auf Ende 2027. Daneben gelten die branchenspezifischen Anforderungen an Geschäftsorganisation und IKT-Risikomanagement unabhängig vom AI Act weiter.
In der Regel ja, sobald personenbezogene Kundendaten systematisch verarbeitet werden, und im Versicherungskontext fast immer. Leistungsfälle enthalten häufig Gesundheitsangaben, also besondere Kategorien nach Artikel 9 DSGVO. Die Folgenabschätzung ist dabei weniger Bürokratie als Frühwarnsystem: Sie zwingt vor dem Start zu den Fragen, die im geschilderten Fall erst in Monat 9 gestellt wurden. Wo landet die Übermittlung, was macht der Anbieter mit den Daten, wie kommen wir wieder heraus. Ein Pilot mit anonymisierten oder synthetischen Daten senkt den Aufwand erheblich.
Das Risiko ist real und wird oft unterschätzt. Erklärungen, die ein Unternehmen über seine Kommunikationskanäle abgibt, werden ihm grundsätzlich zugerechnet, unabhängig davon, ob ein Mensch oder ein System den Text formuliert hat. Ob eine einzelne Zusage im Streitfall bindet, hängt vom Einzelfall ab; verlassen sollte man sich darauf nicht. Die praktische Konsequenz: menschliche Freigabe vor jedem rechtserheblichen Schreiben, klare Grenzen, was das System zusagen darf, und Stichprobenkontrollen. Dies ist eine Orientierung, keine Rechtsberatung.
Zweistufig und mit Fristen. Stufe eins: ein kurzes Intake-Formular je Vorhaben mit Anwendungsfall, Datenkategorien, Anbieter und Außenwirkung; risikoarme Fälle wie interne Textentwürfe ohne Personendaten werden binnen einer Woche freigegeben. Stufe zwei: Vorhaben mit Kundendaten oder Außenwirkung durchlaufen Datenschutz-, Sicherheits- und Compliance-Prüfung mit verbindlicher Frist von vier bis sechs Wochen. Entscheidend sind drei Dinge: eine benannte zuständige Stelle, ein KI-Inventar als Nebenprodukt jedes Antrags, und Service-Level, die der Prozessowner öffentlich verantwortet. Ein Freigabeprozess ohne Frist ist ein Verbot mit Umwegen.
Ein Briefing pro Woche: Entscheidungsfragen, eingeordnete Zahlen und Fristen. Ihre Adresse geben wir nicht weiter.
9 Min. Lesezeit
Jetzt lesen10 Min. Lesezeit
Jetzt lesen9 Min. Lesezeit
Jetzt lesen