Grundlagen verstehen

Schatten-IT: Wie und warum sie im Unternehmen entsteht

Digitale Anwendungen sind heute nur wenige Klicks entfernt. Cloud-Dienste, KI-Assistenten und spezialisierte Onlinetools lassen sich schnell in den Arbeitsalltag integrieren. Dabei entstehen leicht Datenverarbeitungen außerhalb der bekannten und kontrollierten IT-Landschaft – die sogenannte Schatten-IT. Für Datenschutzbeauftragte ist das eine praktische Herausforderung: Denn nur bekannte Datenverarbeitungen und IT-Systeme lassen sich datenschutzrechtlich bewerten und wirksam steuern. Bleiben Anwendungen unentdeckt, können Risiken für Datenschutz und Informationssicherheit lange unbemerkt bleiben.

Dr. Anna-Kathrin Mauch

17.09.2026 · 2 Min Lesezeit

Was ist Schatten-IT?

Von Schatten-IT spricht man, wenn Beschäftigte digitale Anwendungen oder IT-Dienste nutzen, ohne dass diese zuvor von der IT-Abteilung oder dem Arbeitgeber freigegeben wurden. Dazu gehören beispielsweise KI-Anwendungen, Cloud-Speicher, Messenger-Dienste, Projektmanagement-Tools oder selbst erstellte Datenbanken.

Entscheidend ist nicht, welche Anwendung genutzt wird, sondern wie sie im Unternehmen eingeführt wurde. Erfolgt der Einsatz außerhalb der etablierten IT-, Beschaffungs- oder Datenschutzprozesse, fehlt häufig die Prüfung. Dadurch bleibt etwa unklar,

  • ob personenbezogene Daten verarbeitet werden,
  • ob ein Vertrag zur Auftragsverarbeitung erforderlich ist,
  • ob Daten in Drittländer übermittelt werden,
  • welche technischen und organisatorischen Maßnahmen zum Schutz der Daten bestehen oder
  • wer auf die Daten zugreifen kann.

Schatten-IT beschränkt sich längst nicht mehr auf selbst installierte Programme oder den sprichwörtlichen „Server unter dem Schreibtisch“. Cloud Computing, Software-as-a-Service (SaaS) und generative KI haben die Einstiegshürden erheblich gesenkt: Neue Anwendungen sind innerhalb weniger Minuten verfügbar und teilweise kostenlos. Dadurch kann Schatten-IT heute leichter entstehen und sich im Unternehmen verbreiten.

Wie entsteht Schatten-IT im Unternehmen?

Schatten-IT entsteht meist schleichend. Was mit der Suche nach einer schnellen Lösung für ein konkretes Problem beginnt, kann sich im Arbeitsalltag etablieren, ohne jemals die vorgesehenen Freigabe- und Prüfprozesse durchlaufen zu haben. IT und Datenschutz erfahren dann mitunter erst durch eine interne Prüfung, einen Sicherheitsvorfall oder eine Betroffenenanfrage von der Anwendung.

Typischer Weg zur Schatten-IT

Praxistipp

Wenn Sie auf Schatten-IT im Unternehmen aufmerksam werden, bedeutet das nicht, dass Sie die Anwendung automatisch verbieten müssen. Entscheidend ist, warum sie genutzt wird und welche Risiken damit verbunden sind. Oft lässt sich eine passende datenschutzkonforme Lösung finden, die den tatsächlichen Bedarf der Beschäftigten berücksichtigt. Einfache und zügige Freigabeprozesse helfen zusätzlich dabei zu verhindern, dass Beschäftigte auf eigene Lösungen ausweichen.

Typische Erscheinungsformen von Schatten-IT

Schatten-IT umfasst keine fest definierten Anwendungen oder Dienste. Grundsätzlich kann nahezu jede digitale Anwendung zur Schatten-IT werden, wenn sie ohne die erforderliche Freigabe oder außerhalb der vorgesehenen IT- und Datenschutzprozesse eingesetzt wird.

Entscheidend ist daher nicht die Art der Anwendung für Schatten-IT, sondern die Art ihrer Einführung und konkreten Nutzung im Unternehmen.

In der Praxis treten bestimmte Anwendungsgruppen besonders häufig auf. Die folgende Übersicht zeigt typische Beispiele und erläutert, wann daraus Schatten-IT wird.

Warum nutzen Beschäftigte Schatten-IT?

Wer Schatten-IT reduzieren möchte, sollte verstehen, warum Beschäftigte auf nicht freigegebene Anwendungen zurückgreifen. Dahinter steckt meist weder mangelndes Datenschutzbewusstsein noch die Absicht, interne Vorgaben zu umgehen. Vielmehr möchten Mitarbeitende ihre Aufgaben schneller, einfacher oder effizienter erledigen – häufig aus praktischer Notwendigkeit.

Für Sie als Datenschutzbeauftragten ist es wichtig, diese Ursachen zu kennen, um passende und praxistaugliche Maßnahmen entwickeln zu können.

Arbeitshilfen

  • Übersicht: Erscheinungsformender Schatten-IT
  • Gründe für Einsatz von Schatten-ITund Beispiele

Wie hat Ihnen dieser Artikel gefallen?

1
0

43
0
38
Dr. Anna-Kathrin Mauch ist Rechtsanwältin und Europajuristin mit Erfahrung im Vertrags- und Datenschutzrecht. Sie bringt Datenschutz verständlich und praxisnah auf den Punkt. ×