Warum jede KI-Eingabe zu einer Datenpanne führen kann
Wenn Sie eine Eingabe an ChatGPT, Claude, Gemini oder eine andere kommerzielle API für große Sprachmodelle senden, werden die Daten auf Servern verarbeitet, die Sie nicht kontrollieren. Anbieter protokollieren Eingaben, um Missbrauch zu überwachen und die Sicherheit zu bewerten. Chatangebote für Verbraucher können Gespräche zum Training verwenden, es sei denn, Sie widersprechen. Die API- und Enterprise-Tarife von OpenAI, Anthropic und Google verwenden Ihre Daten dagegen standardmäßig nicht zum Training. Ein API-Schlüssel für Unternehmen macht Ihre Eingaben nicht privat. Ein Business Associate Agreement (BAA) verschiebt die rechtliche Haftung, verhindert aber nicht, dass die Daten in die Infrastruktur des Anbieters gelangen.
Das praktische Risiko ist erheblich. Laut einer Studie von Cyberhaven enthalten 11 % der Daten, die Beschäftigte in Unternehmen in ChatGPT einfügen, vertrauliche Informationen: personenbezogene Kundendaten, Finanzdaten, Quellcode und interne Dokumente. Für Einrichtungen im Gesundheitswesen, Kanzleien und andere Unternehmen, die regulierte Daten verarbeiten, ist das kein theoretisches Risiko. Es kommt täglich vor.
3 Wege, auf denen personenbezogene Daten durch KI-Eingaben abfließen
1. Personenbezogene Daten in Trainingsdaten
Wenn Ihr Anbieter Gesprächsdaten zum Training verwendet — bei Chatangeboten für Verbraucher geschieht das häufig standardmäßig, es sei denn, Sie widersprechen —, können echte personenbezogene Daten aus Ihren Eingaben in die Modellgewichte gelangen. Es sind Fälle dokumentiert, in denen Modelle Teile echter personenbezogener Daten aus ihrem Trainingskorpus wiedergegeben haben. Sind die Daten einmal in den Modellgewichten, lassen sie sich ohne vollständiges erneutes Training nicht entfernen.
2. Protokollierung von Eingaben durch KI-Anbieter
Alle großen Anbieter großer Sprachmodelle protokollieren Eingaben zur Missbrauchsüberwachung, Sicherheitsforschung und Verbesserung ihrer Dienste. Die Aufbewahrungszeiten unterscheiden sich. Auch mit Auftragsverarbeitungsverträgen sind Ihre Eingaben für Beschäftigte des Anbieters sichtbar, die Zugriff auf die Überwachungsinfrastruktur haben. Für Einrichtungen, die unter HIPAA fallen, verstößt bereits die Übermittlung geschützter Gesundheitsdaten (PHI) an ein externes System ohne angemessene Schutzmaßnahmen gegen HIPAA. Ob die Daten später missbraucht werden, spielt dafür keine Rolle.
3. Offenlegung von Ausgaben im Gesprächsverlauf
Gespräche mit großen Sprachmodellen werden häufig weitergegeben. Ein Entwickler fügt eine Antwort in eine Slack-Nachricht ein. Eine Führungskraft erstellt für einen Bericht einen Screenshot eines Gesprächs. Ein Mitarbeiter im Kundendienst kopiert eine KI-Antwort in ein Ticketsystem. Enthielt die ursprüngliche Eingabe personenbezogene Daten, kann die Antwort sie wiederholen oder darauf Bezug nehmen. Dann verbreitet sie sich über die Kommunikationssysteme Ihres Unternehmens — oft mit schwächeren Schutzmaßnahmen als in Ihren wichtigsten Datenspeichern.
Lösung 1 — MCP-Server für Entwickler
Das Model Context Protocol (MCP) ist ein offener Standard, um KI-Assistenten mit Werkzeugen und Datenquellen zu verbinden. anonym.legal bietet einen MCP-Server. Damit erhält Ihr KI-Assistent Werkzeuge, um personenbezogene Daten zu erkennen und zu anonymisieren sowie durch Token ersetzte Werte wiederherzustellen. Der Assistent ruft diese Werkzeuge bei Bedarf auf. Der Server ist kein Vermittler, der automatisch jede Eingabe abfängt.
So fügen Sie den MCP-Server von anonym.legal zu Claude Desktop oder einem anderen MCP-fähigen KI-Assistenten hinzu:
Nach der Einrichtung stellt der MCP-Server dem KI-Assistenten neun Werkzeuge bereit:
- Text analysieren — Arten personenbezogener Daten erkennen, ohne den Text zu ändern
- Text anonymisieren — Personenbezogene Daten erkennen und ersetzen, wahlweise durch Token, die in einer Tokenisierungssitzung gespeichert werden
- Text detokenisieren — Ursprüngliche Werte in einem durch Token ersetzten Text wiederherstellen
- Sitzungen auflisten / Sitzung löschen — Tokenisierungssitzungen und ihre Token-Zuordnungen verwalten
- Bild schwärzen — Personenbezogene Daten in einem Bild mithilfe von Texterkennung (OCR) schwärzen oder analysieren
- Voreinstellungen auflisten, Guthaben abrufen, Kosten schätzen — Voreinstellungen, Token-Guthaben und Kosten vor der Verarbeitung prüfen
Der MCP-Server läuft lokal und kommuniziert mit der anonym.legal-API über Ihren API-Schlüssel. Er schützt den Text, den der Assistent an seine Werkzeuge übergibt. Alles, was Sie direkt in den Chat eingeben, erreicht das Modell, bevor ein Werkzeug ausgeführt wird.
Lösung 2 — Chrome-Erweiterung für Nutzer ohne technische Vorkenntnisse
Wenn Sie direkt in den Weboberflächen von ChatGPT, Claude oder Gemini arbeiten, bietet die Chrome-Erweiterung von anonym.legal im Hintergrund Schutz für personenbezogene Daten, ohne dass Sie eine API anbinden müssen. Sie ist in kostenpflichtigen Tarifen verfügbar.
Wenn Sie Text in die KI-Chatoberfläche eingeben oder einfügen, führt die Erweiterung diese Schritte aus:
- Sie erkennt Arten personenbezogener Daten während der Eingabe mit der Erkennungsfunktion von anonym.legal (267 Arten personenbezogener Daten).
- Sie ersetzt personenbezogene Daten, bevor der Text abgesendet wird.
- Wahlweise macht sie die Pseudonymisierung der KI-Antwort rückgängig, bevor sie Ihnen die Antwort anzeigt.
Der entscheidende Unterschied ist die umkehrbare Verschlüsselung. Anders als beim einfachen Ersetzen („John Smith“ → „PERSON_1“) kann der ursprüngliche Wert nach einer AES-Verschlüsselung wiederhergestellt werden. Bezieht sich die KI in ihrer Antwort auf „PERSON_1“ und möchten Sie diese Antwort mit einem Kollegen teilen, der die echte Person kennt, kann die Erweiterung sie für berechtigte Nutzer unbemerkt entschlüsseln. Bei der Übertragung und Speicherung bleibt die verschlüsselte Form erhalten.
Das ist besonders bei rechtlichen und medizinischen Aufgaben wichtig, bei denen die KI-Ausgabe verwendbar sein muss. Wenn eine Kanzleikraft mit KI ein Vergleichsschreiben entwirft, kann sie kein Schreiben mit der Anrede „Sehr geehrte PERSON_1“ verwenden. Sie kann der KI aber auch kein Schreiben mit den echten persönlichen Angaben des Mandanten senden. Umkehrbare Verschlüsselung löst beide Probleme zugleich.
Lösung 3 — REST-API für Anwendungsentwickler
Wenn Ihre Anwendung im Auftrag von Nutzern ein großes Sprachmodell aufruft — etwa als Kundendienst-Bot, Werkzeug zur Zusammenfassung von Dokumenten oder Assistent für die Codeprüfung —, müssen Sie die von Nutzern bereitgestellten Daten bereinigen, bevor sie das Modell erreichen. Die REST-API von anonym.legal bietet dafür einen Verarbeitungsschritt, den Sie vor den Modellaufruf setzen können.
So funktioniert die Wiederherstellung
Der Ablauf aus Verschlüsselung und Entschlüsselung unterscheidet anonym.legal von Werkzeugen, die Daten nur entfernen. Eine typische Sitzung sieht so aus:
- Nutzereingabe: „Entwerfen Sie ein Schreiben an Maria Gonzalez (maria.g@acme.com) zu ihrem Konto #847391.“
- Durch die Erweiterung verschlüsselt: „Entwerfen Sie ein Schreiben an [AES:maria-001] ([AES:email-001]) zu ihrem Konto [AES:acct-001].“
- Das Sprachmodell verarbeitet die Anfrage und verwendet die verschlüsselten Token als Verweise auf die betreffenden Angaben.
- Antwort des Sprachmodells: „Sehr geehrte [AES:maria-001], zu Ihrem Konto [AES:acct-001]…“
- Die Erweiterung entschlüsselt für berechtigte Nutzer: „Sehr geehrte Maria Gonzalez, zu Ihrem Konto #847391…“
Das Sprachmodell hat die echten personenbezogenen Daten nie gesehen. Berechtigte Nutzer können die Antwort vollständig verwenden. Das Prüfprotokoll zeigt nur verschlüsselte Token. Die ursprünglichen Werte kann nur jemand mit dem Sitzungsschlüssel wiederherstellen.
Wofür Zero-Knowledge hier gilt
Bei anonym.legal gilt Zero-Knowledge nur für eigene Muster, die Sie speichern: Sie werden in Ihrem Browser verschlüsselt, und der Server speichert nur den Chiffretext. Die Verschlüsselungsschlüssel werden mit Argon2id auf Ihrem Gerät abgeleitet. Weder die Anmeldung noch die Verarbeitung sind Zero-Knowledge: Der Text wird auf unseren Servern in Deutschland analysiert, und der Schlüssel der Verarbeitungsart zum Verschlüsseln wird mit der Anfrage gesendet. Wenn niemand sonst den Text lesen dürfen soll, erledigt anonym.plus dieselbe Arbeit auf Ihrem eigenen Rechner.
Entscheidend ist auch, wo die Schlüsselzuordnung liegt. Hält der Anonymisierungsdienst sie vor, können bei einer Sicherheitsverletzung dieses Dienstes die Zuordnungen der Pseudonyme offengelegt werden. Bei anonym.plus verlässt die Zuordnung Ihr Gerät nie. Bei anonym.legal wird die Zuordnung einer Tokenisierungssitzung serverseitig gespeichert: standardmäßig 24 Stunden, bei einer von Ihnen gewählten dauerhaften Sitzung bis zu 30 Tage. Das gilt nicht, wenn Sie den Ende-zu-Ende-Modus verwenden.
Auswirkungen auf die Compliance: DSGVO, HIPAA und EU-KI-Verordnung
Dieser Ablauf berücksichtigt mehrere regulatorische Anforderungen zugleich:
- Artikel 25 DSGVO (Datenschutz durch Technikgestaltung): Technische Maßnahmen greifen, bevor die Daten Ihre Umgebung verlassen.
- Artikel 28 DSGVO (Auftragsverarbeitungsverträge): Verschlüsselte Token verringern, was der Anbieter des Sprachmodells lesen kann. Ein Auftragsverarbeitungsvertrag nach Artikel 28 kann dennoch ratsam sein. Lassen Sie Ihre konkrete Einrichtung rechtlich prüfen.
- HIPAA-Grundsatz „Minimum Necessary“ (Beschränkung auf das erforderliche Maß): Nur die für die KI-Aufgabe erforderlichen Informationen werden übermittelt — und selbst diese sind verschlüsselt.
- Artikel 10 der EU-KI-Verordnung: Verarbeitungsketten für Hochrisiko-KI-Systeme können technische Maßnahmen zur Minimierung personenbezogener Daten nachweisen.
Fazit: Erst anonymisieren, dann die KI abfragen
KI bringt erhebliche Produktivitätsvorteile. Die Datenschutzrisiken sind ebenso real. Sie müssen nicht auf KI verzichten: Anonymisieren Sie die Daten, bevor Sie eine Anfrage stellen. Mit einem MCP-Server für Entwickler, einer Chrome-Erweiterung für die direkte Nutzung und einer REST-API für Anwendungsentwickler bietet anonym.legal dafür Werkzeuge in diesen Arbeitsabläufen.
So beginnen Sie: Die Installation der Chrome-Erweiterung dauert 2 Minuten. Die oben gezeigte Einrichtung des MCP-Servers dauert 5 Minuten. Die Anbindung der REST-API erfordert eine Änderung von 15 Codezeilen an Ihrem bestehenden Aufruf des Sprachmodells. Alle Anbindungsmöglichkeiten ansehen →