Was ist Schatten-IT?
Von Schatten-IT spricht man, wenn Beschäftigte digitale Anwendungen oder IT-Dienste nutzen, ohne dass diese zuvor von der IT-Abteilung oder dem Arbeitgeber freigegeben wurden. Dazu gehören beispielsweise KI-Anwendungen, Cloud-Speicher, Messenger-Dienste, Projektmanagement-Tools oder selbst erstellte Datenbanken.
Entscheidend ist nicht, welche Anwendung genutzt wird, sondern wie sie im Unternehmen eingeführt wurde. Erfolgt der Einsatz außerhalb der etablierten IT-, Beschaffungs- oder Datenschutzprozesse, fehlt häufig die Prüfung. Dadurch bleibt etwa unklar,
- ob personenbezogene Daten verarbeitet werden,
- ob ein Vertrag zur Auftragsverarbeitung erforderlich ist,
- ob Daten in Drittländer übermittelt werden,
- welche technischen und organisatorischen Maßnahmen zum Schutz der Daten bestehen oder
- wer auf die Daten zugreifen kann.
Schatten-IT beschränkt sich längst nicht mehr auf selbst installierte Programme oder den sprichwörtlichen „Server unter dem Schreibtisch“. Cloud Computing, Software-as-a-Service (SaaS) und generative KI haben die Einstiegshürden erheblich gesenkt: Neue Anwendungen sind innerhalb weniger Minuten verfügbar und teilweise kostenlos. Dadurch kann Schatten-IT heute leichter entstehen und sich im Unternehmen verbreiten.
Wie entsteht Schatten-IT im Unternehmen?
Schatten-IT entsteht meist schleichend. Was mit der Suche nach einer schnellen Lösung für ein konkretes Problem beginnt, kann sich im Arbeitsalltag etablieren, ohne jemals die vorgesehenen Freigabe- und Prüfprozesse durchlaufen zu haben. IT und Datenschutz erfahren dann mitunter erst durch eine interne Prüfung, einen Sicherheitsvorfall oder eine Betroffenenanfrage von der Anwendung.
Typischer Weg zur Schatten-IT

Typische Erscheinungsformen von Schatten-IT
Schatten-IT umfasst keine fest definierten Anwendungen oder Dienste. Grundsätzlich kann nahezu jede digitale Anwendung zur Schatten-IT werden, wenn sie ohne die erforderliche Freigabe oder außerhalb der vorgesehenen IT- und Datenschutzprozesse eingesetzt wird.
Entscheidend ist daher nicht die Art der Anwendung für Schatten-IT, sondern die Art ihrer Einführung und konkreten Nutzung im Unternehmen.
In der Praxis treten bestimmte Anwendungsgruppen besonders häufig auf. Die folgende Übersicht zeigt typische Beispiele und erläutert, wann daraus Schatten-IT wird.
Warum nutzen Beschäftigte Schatten-IT?
Wer Schatten-IT reduzieren möchte, sollte verstehen, warum Beschäftigte auf nicht freigegebene Anwendungen zurückgreifen. Dahinter steckt meist weder mangelndes Datenschutzbewusstsein noch die Absicht, interne Vorgaben zu umgehen. Vielmehr möchten Mitarbeitende ihre Aufgaben schneller, einfacher oder effizienter erledigen – häufig aus praktischer Notwendigkeit.
Für Sie als Datenschutzbeauftragten ist es wichtig, diese Ursachen zu kennen, um passende und praxistaugliche Maßnahmen entwickeln zu können.