# Personenbezogene Daten aus KI-Prompts heraushalten

*Ein Sluis-Leitfaden für Datenschutz-, Sicherheits- und Plattformteams. Zuletzt geprüft am 23. September 2026.*

Jeder Prompt, der einen KI-Anbieter erreicht, ist eine Offenlegung. Dieser Leitfaden behandelt, welche personenbezogenen Daten typischerweise in Prompts landen, wie gut jede Erkennungsmethode sie entfernt, was das Ersetzen durch Platzhalter seit dem Urteil des Gerichtshofs vom September 2025 nach EU-Recht bewirkt und was Sie auch dann noch tun müssen, wenn die Schwärzung funktioniert.

## Kurz gefasst

- **Mustererkennung** findet strukturierte Kennungen: E-Mail-Adressen, Telefonnummern, IBANs, Kartennummern, nationale Ausweisnummern, API-Schlüssel. In unserem Test entfernte sie **57 %** der annotierten personenbezogenen Angaben. Namen und Beschreibungen sind das, was sie übersieht.
- Ein **trainiertes Modell zur Erkennung benannter Entitäten** schließt den größten Teil dieser Lücke. Im selben Test erhöhte es die Entfernungsquote auf **98,7 %**, zum Preis von etwa einer halben Sekunde pro Textabschnitt.
- Das Ersetzen von Kennungen durch **Platzhalter** kann bewirken, dass der Text für den KI-Anbieter keine personenbezogenen Daten mehr enthält. Der Gerichtshof hat dies in der Rechtssache *EDPS/SRB* bestätigt, aber nur dort, wo der Anbieter keine realistische Möglichkeit hat, die Person erneut zu identifizieren, auch nicht durch Kombination von Angaben.
- Für Sie bleiben es personenbezogene Daten, und Sie müssen weiterhin **die Betroffenen informieren, dass die Daten an den KI-Anbieter gehen**. Der Gerichtshof hat diese Pflicht aus der Sicht des Verantwortlichen beurteilt, zum Zeitpunkt der Erhebung der Daten.
- Prüfen Sie die **Standard-Speicherdauer Ihres Anbieters im Vertrag**, nicht auf seiner Marketingseite. Mehrere große Anbieter haben ihre Standardwerte in den letzten zwölf Monaten geändert.

## Was in Prompts landet

Was Beschäftigte in KI-Werkzeuge einfügen, folgt der Arbeit, die sie tun. Dieselben Kategorien tauchen in fast jeder Organisation auf:

| Daten | Beispiel | Was sie erkennt |
|---|---|---|
| Strukturierte Kennungen | `jan.devries@example.nl`, `NL91 ABNA 0417 1643 00`, +31 6 1234 5678 | Muster und Prüfsummen, sehr zuverlässig |
| Zugangsdaten | API-Schlüssel, Zugriffstoken, Verbindungszeichenfolgen in eingefügten Protokollen | Muster und Entropieprüfungen |
| Namen von Personen | „Bitte antworte Marieke auf ihre Rückerstattung" | Wörterbücher für gängige Namen; ein trainiertes Modell für den Rest |
| Organisationen und Orte | Firmennamen, Straßenadressen, Orte | Wörterbücher plus ein trainiertes Modell |
| Besondere Kategorien von Daten | „Sie ist seit Mai wegen Burn-out krankgeschrieben" | Kontext. Kein Detektor ist hier zuverlässig: Das braucht eine Nutzungsregel |
| Identifizierende Kombinationen | „Unsere einzige Partnerin im Büro Eindhoven" | Nichts Zuverlässiges. Die Kombination identifiziert, nicht ein einzelnes Wort |

Die letzten beiden Zeilen sind am wichtigsten. Ein Detektor findet Werte; er versteht nicht, dass eine Berufsbezeichnung, ein Ort und ein Datum zusammen auf eine einzige Person verweisen. Solche Fälle löst man am besten per Richtlinie: Manche Aufgaben gehören gar nicht an ein externes Modell.

## Wie gut die Erkennung funktioniert: unsere Messung

Wir haben drei Erkennungsaufbauten in unserem eigenen gateway an 105 zurückgehaltenen synthetischen Testfällen gemessen (nicht 105 unabhängige Dokumente), mit 372 annotierten Angaben je Aufbau. Ob jede Angabe im Kontext entfernt wurde, beurteilte der Modellbewerter des Benchmarks, ein separates Sprachmodell, nicht eine menschliche Prüfung.

| Aufbau | Was läuft | Entfernte Angaben | Quote |
|---|---|---|---|
| Nur Muster | Reguläre Ausdrücke, Prüfsummen, Kontextregeln, Namensverzeichnis und Wörterbücher | 211 von 372 | **56,7 %** |
| Muster und ein leichtes Modell | Das Obige plus ein kleines mehrsprachiges Entitätsmodell | 299 von 372 | **80,4 %** |
| Muster und ein PII-Modell | Das Obige mit einem speziell für personenbezogene Daten trainierten Modell | 367 von 372 | **98,7 %** |
| PII-Modell und LLM-Prüfung | Das Obige plus eine optionale Prüfung durch ein gehostetes Sprachmodell | 371 von 372 | **99,7 %** |

Gemessen am 15. September 2026. Zwei Dinge sollten Sie bei der Verwendung dieser Zahlen beachten:

- Sie messen, wie viele **annotierte Angaben** im Kontext entfernt wurden. Sie messen nicht, ob ein ganzes Dokument anonym wurde. Eine übersehene Angabe kann genügen, um jemanden zu identifizieren.
- Es sind Messungen **unserer eigenen Pipeline** an **unserem eigenen synthetischen Testsatz**. Wir haben Produkte anderer Anbieter nicht an denselben Testfällen laufen lassen. Führen Sie an 50 Ihrer eigenen Dokumente einen ähnlichen Test durch, bevor Sie sich auf die Zahl eines Anbieters verlassen, auch auf unsere.

### Was es kostet

| Stufe | Mediane Zeit pro Aufruf | Langsamster von 30 Aufrufen |
|---|---|---|
| Leichtes Modell | 3,5 ms | 4,0 ms |
| PII-Modell | 521,5 ms | 549,6 ms |

Gemessen am 14. September 2026 an einem mehrsprachigen Text mit 919 Zeichen, im selben Prozess, ohne Netzwerkzeit. Bei einem Chat-Assistenten ist eine halbe Sekunde, bevor das Modell zu antworten beginnt, meist akzeptabel. Bei einer API mit hohem Volumen und knappen Latenzzielen ist es eine Entwurfsentscheidung.

Hohe Trefferquote kostet auch Genauigkeit. Aggressive Regeln entfernen Dinge, die keine personenbezogenen Daten sind. Eine Regel, die jedes unbekannte großgeschriebene Wort als möglichen Namen behandelt, entfernt auch Produktnamen, Projektcodes und Modellnamen, was Antworten verschlechtern kann. Deshalb liefern wir diese Regel abgeschaltet aus. Messen Sie falsch positive Treffer an Ihren eigenen Dokumenten zusammen mit der Trefferquote.

### Im Zweifel sperren

Legen Sie fest, was geschieht, wenn die Erkennung versagt: Ein Modell läuft in ein Timeout, ein Dokument lässt sich nicht parsen, ein Dateityp ist unbekannt. Eine Pipeline, die **offen ausfällt**, sendet den ungeschwärzten Text. Eine Pipeline, die **geschlossen ausfällt**, blockiert die Anfrage. Bei personenbezogenen Daten: geschlossen ausfallen. Diese eine Einstellung ist wichtiger als die Wahl des Modells.

## Platzhalter statt Löschung

Das Löschen personenbezogener Daten macht viele Prompts unbrauchbar: „Schreibe eine Antwort an [entfernt] zur Rückerstattung von EUR 40 an [entfernt]" gibt dem Modell nichts, womit es arbeiten kann. Das Ersetzen erhält die Struktur:

> Schreibe eine Antwort an «PERSON_NAME_1» zur Rückerstattung von EUR 40 an «IBAN_1».

Das gateway hält die Zuordnung zwischen «PERSON_NAME_1» und dem echten Namen, sendet nur den Platzhalter an den Anbieter und stellt die echten Werte in der Antwort wieder her, bevor sie den Nutzer erreicht. Zwei Details machen das in der Praxis tauglich:

- **Konsistenz.** Dieselbe Person erhält in einer Unterhaltung durchgehend denselben Platzhalter, sodass das Modell nachvollziehen kann, wer wer ist.
- **Typinformation.** «PERSON_NAME_1» und «IBAN_1» sagen dem Modell, welche Art von Wert dort stand, was Antworten grammatisch korrekt und nützlich hält.

## Was das Recht sagt

### Der Gerichtshof: *EDPS/SRB*, 4. September 2025

Die Rechtssache (C-413/23 P) betraf den Einheitlichen Abwicklungsausschuss, der die Namen von Personen, die Stellungnahmen eingereicht hatten, durch zufällig erzeugte 33-stellige Codes ersetzte, die Tabelle mit der Zuordnung von Codes zu Namen behielt und 1 104 Stellungnahmen an Deloitte weitergab. Der Gerichtshof entschied:

1. **Meinungen sind personenbezogene Daten über ihren Urheber** (Rn. 58 bis 60). Text, den Ihre Mitarbeitenden in einen Prompt schreiben, sind in der Regel personenbezogene Daten über sie.
2. **Pseudonymisierte Daten sind nicht automatisch für jeden personenbezogene Daten.** Die Existenz einer Zuordnungstabelle bedeutet, dass pseudonymisierte Daten nicht in allen Fällen als anonym behandelt werden können (Rn. 73). Aber die Pseudonymisierung „kann je nach den Umständen des Einzelfalls andere Personen als den Verantwortlichen tatsächlich daran hindern, die betroffene Person so zu identifizieren, dass sie für diese nicht oder nicht mehr identifizierbar ist" (Rn. 86).
3. **Für den Empfänger kommt es auf zwei Bedingungen an** (Rn. 77): Der Empfänger kann die Pseudonymisierung nicht rückgängig machen, und er kann die Person nicht „durch Rückgriff auf andere Identifizierungsmittel wie den Abgleich mit anderen Faktoren" identifizieren.
4. **Ihre Informationspflicht ändert sich nicht.** Ob Sie Personen mitteilen mussten, dass ihre Daten an einen Empfänger gehen, wird aus der Position des Verantwortlichen zum Zeitpunkt der Erhebung beurteilt (Rn. 111 und 112). Was der Empfänger danach identifizieren kann oder nicht, ist für diese Pflicht unerheblich.

Angewandt auf Prompts:

| An den Anbieter gesendeter Prompt | Für den Anbieter identifizierbar? | Warum |
|---|---|---|
| „Rückerstattung für «PERSON_NAME_1», IBAN «IBAN_1», Bestellung 48213" | Wahrscheinlich nicht | Die Bestellnummer sagt dem Anbieter nichts, und die Zuordnung bleibt bei Ihnen |
| „«PERSON_NAME_1», unsere einzige Partnerin in Eindhoven, ist krankgeschrieben" | Ja | Die Beschreibung identifiziert sie auch ohne Namen, und sie legt Gesundheitsdaten offen |
| Ein Stack-Trace mit der E-Mail-Adresse eines Kunden | Ja | Die Kennung wurde nicht erkannt und im Klartext gesendet |

### Die Leitlinien des EDSA sind noch ein Entwurf

Die *Leitlinien 01/2025 zur Pseudonymisierung* des EDSA wurden im Januar 2025 zur Konsultation veröffentlicht; die Konsultation endete am 14. März 2025. Eine endgültige Fassung haben wir nicht gefunden. Der Entwurf vertritt die Position, dass pseudonymisierte Daten personenbezogene Daten bleiben, wenn sie mit zusätzlichen Informationen zugeordnet werden können. Er stammt aus der Zeit vor dem Urteil, und es ist noch nicht klar, wie der endgültige Text es berücksichtigen wird.

In der Praxis: Behandeln Sie Prompts in Ihren eigenen Unterlagen und in der DSFA als personenbezogene Daten; nutzen Sie die zwei Bedingungen des Urteils, um die Position des Anbieters zu beurteilen; und halten Sie Ihre Überlegungen schriftlich fest.

### Was Sie weiterhin tun müssen

- **Den KI-Anbieter als Empfänger benennen**, oder die Kategorie von Empfängern, in Ihrer Datenschutzerklärung, wie Rn. 111 des Urteils deutlich macht.
- **Eine DSFA durchführen**, wo die Nutzung voraussichtlich ein hohes Risiko zur Folge hat, etwa bei Personal-, Gesundheits- oder umfangreichen Kundendaten.
- **Ein Verzeichnis von Verarbeitungstätigkeiten führen**, das den KI-Anbieter als Auftragsverarbeiter oder Empfänger enthält.
- **Die Übermittlungslage prüfen**, wenn der Anbieter oder seine Muttergesellschaft außerhalb der EU sitzt. Unser Leitfaden zum CLOUD-Act-Risiko behandelt das.

## Was die Anbieter speichern

Die Standardwerte zur Speicherung haben sich im letzten Jahr mehrfach geändert. Die Angaben unten entsprechen den Berichten der Anbieter in Ankündigungen und Hilfeseiten; bestätigen Sie sie anhand der Bedingungen, die Sie tatsächlich unterzeichnen.

| Anbieter | Standard für API-Kunden, wie berichtet | Was Sie verlangen sollten |
|---|---|---|
| OpenAI | Inhalte werden für Geschäftskunden standardmäßig nicht für das Training verwendet. Null-Speicherung für berechtigte API-Kunden verfügbar, im August 2026 bekräftigt | Null-Speicherung in Ihrer Vereinbarung, und ob Ihre Endpunkte dafür infrage kommen |
| Anthropic | API-Protokolle werden seit September 2025 7 Tage aufbewahrt. Vereinbarungen zur Null-Speicherung für qualifizierte Unternehmenskunden. Ein Schema mit 30 Tagen Speicherung für die leistungsfähigsten Modelle, mit der Option, die Daten in Ihrer eigenen Cloud zu halten, für Herbst 2026 angekündigt | Welche Speicherung für die von Ihnen genutzten Modelle gilt, und die Vereinbarung zur Null-Speicherung |

Die gerichtliche Anordnung der New York Times, die OpenAI verpflichtete, ChatGPT-Ausgabeprotokolle unbefristet aufzubewahren, wurde im Oktober 2025 aufgehoben, mit Ausnahmen für bereits gesicherte Protokolle und im Verfahren markierte Konten. Sie wird weiterhin als aktuelles Risiko genannt; sie ist keine unbefristete Verpflichtung mehr.

## Checkliste

- [ ] Anwendungsfälle den Daten zugeordnet, die sie in Prompts einbringen
- [ ] Aufgaben, die nie an ein externes Modell gehen sollen, in der Richtlinie zur KI-Nutzung festgelegt
- [ ] Erkennungsebenen je Anwendungsfall gewählt, mit einem trainierten Modell überall dort, wo Namen vorkommen
- [ ] Pipeline fällt geschlossen aus, wenn die Erkennung fehlschlägt oder in ein Timeout läuft
- [ ] Trefferquote und falsch positive Treffer an mindestens 50 eigenen Dokumenten gemessen
- [ ] Platzhalter statt Löschung verwendet, innerhalb einer Unterhaltung konsistent
- [ ] Datenschutzerklärung nennt den KI-Anbieter oder die Kategorie von Empfängern
- [ ] DSFA für Verwendungen mit hohem Risiko abgeschlossen
- [ ] Speicher- und Trainingseinstellungen des Anbieters in den unterzeichneten Bedingungen bestätigt

## Quellen

- [Gerichtshof der Europäischen Union, *EDPS/SRB*, Rechtssache C-413/23 P, Urteil vom 4. September 2025, Rn. 23 bis 28, 58 bis 60, 72 bis 77, 85, 86, 111 und 112](https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=celex%3A62023CJ0413)
- [Europäischer Datenschutzausschuss, *Leitlinien 01/2025 zur Pseudonymisierung*, Konsultationsfassung, Rückmeldezeitraum 17. Januar bis 14. März 2025](https://www.edpb.europa.eu/public-consultations/guidelines-012025-on-pseudonymisation_en)
- [OpenAI, *Offering Zero Data Retention for frontier models*, 19. August 2026](https://openai.com/index/offering-zero-data-retention-for-frontier-models/)
- [Anthropic, Dokumentation zu API und Datenspeicherung](https://platform.claude.com/docs/en/manage-claude/api-and-data-retention)
- Die Aufhebung der Aufbewahrungsanordnung der New York Times (Anordnung vom 9. Oktober 2025) und das Speicherschema von Anthropic für Herbst 2026 stammen aus Presseberichten, unter anderem von Engadget und CNBC.
- Zahlen zu Erkennung und Latenz: Sluis-Messungen vom 15. und 14. September 2026. Die Methode ist in der [Sluis-Dokumentation zum Datenschutz](/docs/data-protection) beschrieben.
