Beitrag von Sebastian Dahm, Co-CEO Rinascai, welchen wir mit freundlicher Genehmigung publizieren.
Praxisfall 1 von 4 der Serie «Was kostet Ihre KI, und was bringt sie?».
Zum Auftakt erschienen: der Fahrplan in fünf Schritten. Im nächsten Beitrag: «Zu wenig Ideen, zu viele Ideen».
Ein Hersteller aus Berlin, dessen Produkte in jedem Elektronikfachmarkt stehen, hat KI früher eingeführt als die meisten und den Rahmen dafür gleich mitgebaut: In zehn Wochen entstanden parallel zum Aufbau der Plattform Bestandsaufnahme, Datenschutz-Folgenabschätzung und Betriebsmodell. Ein Fall aus der EU, und was Händler in der Schweiz daraus mitnehmen können.
Was heute in der Schweiz gilt gegenüber der EU
Schweiz. Die Schweiz reguliert KI sektoriell. Der Bundesrat hat im Februar 2025 entschieden, die KI-Konvention des Europarats umzusetzen und auf ein eigenes KI-Gesetz nach dem Vorbild der EU zu verzichten; eine Vernehmlassungsvorlage wird bis Ende 2026 erwartet. Für Unternehmen gilt heute vor allem das revidierte Datenschutzgesetz, das laut dem Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) direkt auf KI anwendbar ist: Informationspflicht bei automatisierten Einzelentscheidungen und beim Einsatz von Chatbots, Datenschutz-Folgenabschätzung bei hohem Risiko und Bussen bis CHF 250’000, die sich an die verantwortliche Person richten.
EU. Wer Ergebnisse von KI-Systemen in der EU verwendet, etwa KI-generierte Produkttexte oder die Antworten eines Chatbots im Onlineshop für Kundinnen und Kunden dort, fällt zusätzlich unter die EU-KI-Verordnung: Schulung der Mitarbeitenden seit Februar 2025, Transparenz- und Kennzeichnungspflichten seit August 2026, Pflichten für Hochrisikosysteme, etwa zur Auswahl von Bewerbenden, ab Dezember 2027. Für alle anderen ist die Verordnung in der Schweiz nicht bindend, aber ein brauchbarer Massstab. Diese Übersicht ersetzt keine Rechtsberatung.
Was der Verband tut. HANDELSVERBAND.swiss und Rinascai bringen die Anliegen des Schweizer Detailhandels früh in die Vernehmlassung ein. Über den Stand berichten wir am Ende der Serie.
Zum folgenden Fall. Er stammt aus der EU: andere Gesetze, gleiche Fragen. Datenampel, benannte Verantwortung und Betriebsmodell lassen sich eins zu eins auf ein Schweizer Unternehmen übertragen.
FRITZ! (vormals AVM) aus Berlin, rund 950 Mitarbeitende und rund 650 Millionen Euro Umsatz, gehört zu den Unternehmen, die beim Thema KI nicht gewartet haben. Das Unternehmen hatte früh ein eigenes KI-Portal aufgebaut: einen selbst betriebenen Zugang zu mehreren Sprachmodellen, teils lokal gehostet, teils in der Cloud, mit einem abgestuften Rollenmodell. Technisch war das weiter als der Marktdurchschnitt. Den Rahmen dazu hat das Unternehmen parallel zum Aufbau geschaffen, in einem Sprint von zehn Wochen.
Nach Schweizer Massstab ist FRITZ! ein Grossunternehmen: Über 99 Prozent der Unternehmen hierzulande haben weniger als 250 Mitarbeitende. Und kaum ein Händler baut ein eigenes KI-Portal. Die meisten haben Copilot-Lizenzen, ein ChatGPT-Firmenkonto oder gar nichts Offizielles, und daneben die privaten Konten der Mitarbeitenden. Die Fragen sind trotzdem dieselben: Welche Daten dürfen in welches Modell? Wer entscheidet über einen neuen Anwendungsfall? Wie weist das Unternehmen gegenüber Kunden, Revisionsstelle und Behörden nach, dass die Nutzung kontrolliert erfolgt?
Mit den Transparenzpflichten der EU-KI-Verordnung, die seit dem 2. August 2026 gelten, hatten diese Fragen bei FRITZ! einen Termin. Der Auftrag an Rinascai war entsprechend präzise: ein Sprint von zehn Wochen im Rahmen der Implementierung, mit einer belastbaren Bestandsaufnahme und einem Rahmen, der im Betrieb hält.
Zehn Wochen: Dokumentation prüfen, Nutzung erfassen
Wir haben die Plattformdokumentation Abschnitt für Abschnitt gegen die geltenden Anforderungen geprüft: Datenschutz-Grundverordnung (DSGVO), EU-KI-Verordnung, Geschäftsgeheimnis- und Urheberrecht sowie die anerkannten Sicherheitsrisiken beim Einsatz von Sprachmodellen (OWASP LLM Top 10), entlang eines Rasters aus 14 Kernanforderungen. Für ein Schweizer Unternehmen gilt in erster Linie das revidierte Datenschutzgesetz; DSGVO und EU-KI-Verordnung kommen nur bei Geschäft in der EU dazu. Die Fragen zu Sicherheit, Urheberrecht und Geschäftsgeheimnissen sind dieselben.
Parallel liefen Gespräche in den Fachbereichen Personal, IT und Finanzen: Welche Werkzeuge sind im Einsatz, welche davon freigegeben, und wo fehlt ein Angebot? Die Erfahrung aus diesem und anderen Mandaten: Die Lücke zwischen freigegebener und tatsächlicher Nutzung ist überall grösser, als die Geschäftsleitung annimmt.
Daraus entstanden vier Ergebnisse: eine Bestandsaufnahme für die Geschäftsführung mit dem Handlungsbedarf nach Dringlichkeit, eine Datenschutz-Folgenabschätzung für die KI-Plattform (die dokumentierte Prüfung der Risiken für betroffene Personen), eine Umsetzungsplanung in zwei Phasen (kurzfristige Absicherung, anschliessender Ausbau) und ein Betriebsmodell mit klarer Verantwortungsverteilung.
Im Fahrplan der Serie ist das der Schritt «Klarheit», bei FRITZ! ergänzt um das Betriebsmodell. In einem Handelsunternehmen ohne eigene Plattform dauert er rund vier Wochen und braucht intern wenig: einen Fragebogen an das Führungsteam mit je einem Nachgespräch von 20 Minuten, ein bis zwei Ansprechpersonen je Fachbereich und die vorhandenen Unterlagen.
Das Betriebsmodell: drei Ebenen mit klarer Zuständigkeit
«Eine Plattform zu implementieren ist einfach. Wichtig ist die Frage, wer über einen neuen Anwendungsfall entscheidet und wie mit vertraulichen Daten umgegangen wird. Deshalb hat FRITZ! parallel zur Plattform direkt klare Strukturen mit eingezogen, Verantwortung benannt und ein klares Protokoll. Das macht unsere KI-Nutzung prüfbar und sicher, ohne sie zu bremsen.» –
Jan-Christian Werner, CFO, FRITZ!
Ein Betriebsmodell verteilt Verantwortung und legt fest, wer wann was entscheidet. Für FRITZ! bedeutet das drei Ebenen: ein monatliches Steuerungsgremium auf Ebene der Geschäftsführung, das über Prioritäten und Mittel entscheidet; einen vierzehntäglichen Lenkungskreis unter Leitung eines benannten KI-Verantwortlichen, der Anwendungsfälle freigibt oder zurückstellt; und ein Netzwerk von KI-Verantwortlichen in 13 Fachbereichen, die Anwendungsfälle in ihre Teams bringen und Erfahrungen zurückspielen.
Nach zehn Wochen verfügte FRITZ! über eine dokumentierte Grundlage für die eigene KI-Nutzung, eine benannte Verantwortlichkeit mit Entscheidungsbefugnis und eine nach Wirkung priorisierte Liste von Anwendungsfällen, deren Nutzen gemeinsam mit dem Finanzbereich beziffert wurde.
Drei Lehren für Händler in der Schweiz
- Ein geschützter Zugang vom ersten Tag an. Verbote treiben die Nutzung in private Konten, und was dort eingegeben wird, ist aus Sicht des Unternehmens weg. Wirksamer ist ein Zugang, der von Anfang an erlaubt ist: Anmeldung mit dem Firmenkonto, Personendaten, die vor jeder Anfrage an das Modell durch Platzhalter ersetzt werden (Pseudonymisierung), und freie Wahl des Modells je Aufgabe. So bleibt die Nutzung im Unternehmen, und die Geschäftsleitung sieht, wofür KI gebraucht wird.
- Schützenswerte Daten brauchen mehr als ein Modell. FRITZ! betreibt bewusst mehrere Modelle auf verschiedenen Servern. Ein Gateway, eine Art Weiche zwischen Mitarbeitenden und Modellen, entscheidet nach Datenklasse, wohin eine Anfrage darf: Produkttexte und öffentliche Preise in jedes freigegebene Modell, interne Kalkulationen nur mit Vertrag und Freigabe, vertrauliche Daten nur pseudonymisiert oder in abgesicherten Umgebungen und selbst gehosteten Modellen, sonst gar nicht. Diese Datenampel passt auf ein Blatt, und sie funktioniert mit Copilot-Lizenzen genauso wie mit einem eigenen Portal.

Das Gateway wählt das Modell nach Datenklasse und Aufgabe. Die Datenampel legt fest, welche Daten wohin dürfen.
- Verantwortung benennen. Solange KI-Nutzung im Einzelfall geduldet wird, entscheidet niemand. Eine benannte Person mit Entscheidungsbefugnis, ein fester Takt und ein Protokoll klären, wer entscheidet, nach welchem Massstab und wie es festgehalten wird. Genau das macht KI-Nutzung prüfbar, gegenüber Kunden wie gegenüber Behörden.
Wer weiss, wo er steht, fragt als Nächstes: Womit fangen wir an? Davon handelt der nächste Praxisfall.
Für Mitglieder: fünf Tage Klarheit, kostenlos
Während der Serie begleiten wir fünf Mitgliedsunternehmen je fünf Tage lang, ohne Honorar und ohne Folgeverpflichtung. Zu diesem Praxisfall heisst das: ein Inventar der tatsächlich genutzten KI-Werkzeuge, eine Datenampel für Ihr Unternehmen und eine Einordnung nach Datenschutzgesetz, Obligationenrecht und, bei Geschäft in der EU, EU-KI-Verordnung, dazu ein Handlungsplan für die Geschäftsleitung. Die Ergebnisse gehören Ihnen. Mit Ihrer Zustimmung berichten wir im Blog des Verbands über Ihren Fall.
So bewerben Sie sich: Beschreiben Sie uns in drei Sätzen, wo Ihr Unternehmen steht. Wir vergeben die freien Plätze in der Reihenfolge der Eingänge.
Jetzt bewerben → sebastian.dahm@rinascai.com, Betreff «Fünf Tage Klarheit»
KI-Quick-Check: Wo steht Ihr Unternehmen?
In neun Minuten zum eigenen KI-Reifegrad, mit sofortigem Ergebnis und den wichtigsten nächsten Schritten. Kostenlos und ohne Registrierung.
Zum Quick-Check
Über Rinascai
Rinascai ist Ihr KI-Business-Partner für Handel und Konsumgüter. Wir kennen das Geschäft unserer Kunden, rechnen den Nutzen vor und bauen und betreiben die Lösungen. Das Team mit Sitz in Steinhausen ZG, Zürich und Karlsruhe begleitet seit über zehn Jahren Handels- und Konsumgüterunternehmen, vom Familienbetrieb bis zum Konzern, und arbeitet modellunabhängig, unter anderem mit den Plattformen von Anthropic, OpenAI, Google (Gemini) und Microsoft (Copilot). Unser Vorgehen hat fünf Schritte: Klarheit, Fokus, Fundament, Umsetzung und Betrieb, auf Wunsch mit einem externen AI Officer. Rinascai ist Dienstleistungspartner von HANDELSVERBAND.swiss.
Kontakt: Sebastian Dahm, Co-CEO, sebastian.dahm@rinascai.com, rinascai.com

