Zum Inhalt springen
Leitfäden

Personenbezogene Daten aus KI-Prompts heraushalten

Jeder Prompt, der einen KI-Anbieter erreicht, ist eine Offenlegung.

Zuletzt geprüft
23. September 2026
Lesezeit
8 Min.

Ein Sluis-Leitfaden für Datenschutz-, Sicherheits- und Plattformteams. Zuletzt geprüft am 23. September 2026.

Jeder Prompt, der einen KI-Anbieter erreicht, ist eine Offenlegung. Dieser Leitfaden behandelt, welche personenbezogenen Daten typischerweise in Prompts landen, wie gut jede Erkennungsmethode sie entfernt, was das Ersetzen durch Platzhalter seit dem Urteil des Gerichtshofs vom September 2025 nach EU-Recht bewirkt und was Sie auch dann noch tun müssen, wenn die Schwärzung funktioniert.

Kurz gefasst

  • Mustererkennung findet strukturierte Kennungen: E-Mail-Adressen, Telefonnummern, IBANs, Kartennummern, nationale Ausweisnummern, API-Schlüssel. In unserem Test entfernte sie 57 % der annotierten personenbezogenen Angaben. Namen und Beschreibungen sind das, was sie übersieht.
  • Ein trainiertes Modell zur Erkennung benannter Entitäten schließt den größten Teil dieser Lücke. Im selben Test erhöhte es die Entfernungsquote auf 98,7 %, zum Preis von etwa einer halben Sekunde pro Textabschnitt.
  • Das Ersetzen von Kennungen durch Platzhalter kann bewirken, dass der Text für den KI-Anbieter keine personenbezogenen Daten mehr enthält. Der Gerichtshof hat dies in der Rechtssache EDPS/SRB bestätigt, aber nur dort, wo der Anbieter keine realistische Möglichkeit hat, die Person erneut zu identifizieren, auch nicht durch Kombination von Angaben.
  • Für Sie bleiben es personenbezogene Daten, und Sie müssen weiterhin die Betroffenen informieren, dass die Daten an den KI-Anbieter gehen. Der Gerichtshof hat diese Pflicht aus der Sicht des Verantwortlichen beurteilt, zum Zeitpunkt der Erhebung der Daten.
  • Prüfen Sie die Standard-Speicherdauer Ihres Anbieters im Vertrag, nicht auf seiner Marketingseite. Mehrere große Anbieter haben ihre Standardwerte in den letzten zwölf Monaten geändert.

Was in Prompts landet

Was Beschäftigte in KI-Werkzeuge einfügen, folgt der Arbeit, die sie tun. Dieselben Kategorien tauchen in fast jeder Organisation auf:

DatenBeispielWas sie erkennt
Strukturierte Kennungenjan.devries@example.nl, NL91 ABNA 0417 1643 00, +31 6 1234 5678Muster und Prüfsummen, sehr zuverlässig
ZugangsdatenAPI-Schlüssel, Zugriffstoken, Verbindungszeichenfolgen in eingefügten ProtokollenMuster und Entropieprüfungen
Namen von Personen„Bitte antworte Marieke auf ihre Rückerstattung"Wörterbücher für gängige Namen; ein trainiertes Modell für den Rest
Organisationen und OrteFirmennamen, Straßenadressen, OrteWörterbücher plus ein trainiertes Modell
Besondere Kategorien von Daten„Sie ist seit Mai wegen Burn-out krankgeschrieben"Kontext. Kein Detektor ist hier zuverlässig: Das braucht eine Nutzungsregel
Identifizierende Kombinationen„Unsere einzige Partnerin im Büro Eindhoven"Nichts Zuverlässiges. Die Kombination identifiziert, nicht ein einzelnes Wort

Die letzten beiden Zeilen sind am wichtigsten. Ein Detektor findet Werte; er versteht nicht, dass eine Berufsbezeichnung, ein Ort und ein Datum zusammen auf eine einzige Person verweisen. Solche Fälle löst man am besten per Richtlinie: Manche Aufgaben gehören gar nicht an ein externes Modell.

Wie gut die Erkennung funktioniert: unsere Messung

Wir haben drei Erkennungsaufbauten in unserem eigenen gateway an 105 zurückgehaltenen synthetischen Testfällen gemessen (nicht 105 unabhängige Dokumente), mit 372 annotierten Angaben je Aufbau. Ob jede Angabe im Kontext entfernt wurde, beurteilte der Modellbewerter des Benchmarks, ein separates Sprachmodell, nicht eine menschliche Prüfung.

AufbauWas läuftEntfernte AngabenQuote
Nur MusterReguläre Ausdrücke, Prüfsummen, Kontextregeln, Namensverzeichnis und Wörterbücher211 von 37256,7 %
Muster und ein leichtes ModellDas Obige plus ein kleines mehrsprachiges Entitätsmodell299 von 37280,4 %
Muster und ein PII-ModellDas Obige mit einem speziell für personenbezogene Daten trainierten Modell367 von 37298,7 %
PII-Modell und LLM-PrüfungDas Obige plus eine optionale Prüfung durch ein gehostetes Sprachmodell371 von 37299,7 %

Gemessen am 15. September 2026. Zwei Dinge sollten Sie bei der Verwendung dieser Zahlen beachten:

  • Sie messen, wie viele annotierte Angaben im Kontext entfernt wurden. Sie messen nicht, ob ein ganzes Dokument anonym wurde. Eine übersehene Angabe kann genügen, um jemanden zu identifizieren.
  • Es sind Messungen unserer eigenen Pipeline an unserem eigenen synthetischen Testsatz. Wir haben Produkte anderer Anbieter nicht an denselben Testfällen laufen lassen. Führen Sie an 50 Ihrer eigenen Dokumente einen ähnlichen Test durch, bevor Sie sich auf die Zahl eines Anbieters verlassen, auch auf unsere.

Was es kostet

StufeMediane Zeit pro AufrufLangsamster von 30 Aufrufen
Leichtes Modell3,5 ms4,0 ms
PII-Modell521,5 ms549,6 ms

Gemessen am 14. September 2026 an einem mehrsprachigen Text mit 919 Zeichen, im selben Prozess, ohne Netzwerkzeit. Bei einem Chat-Assistenten ist eine halbe Sekunde, bevor das Modell zu antworten beginnt, meist akzeptabel. Bei einer API mit hohem Volumen und knappen Latenzzielen ist es eine Entwurfsentscheidung.

Hohe Trefferquote kostet auch Genauigkeit. Aggressive Regeln entfernen Dinge, die keine personenbezogenen Daten sind. Eine Regel, die jedes unbekannte großgeschriebene Wort als möglichen Namen behandelt, entfernt auch Produktnamen, Projektcodes und Modellnamen, was Antworten verschlechtern kann. Deshalb liefern wir diese Regel abgeschaltet aus. Messen Sie falsch positive Treffer an Ihren eigenen Dokumenten zusammen mit der Trefferquote.

Im Zweifel sperren

Legen Sie fest, was geschieht, wenn die Erkennung versagt: Ein Modell läuft in ein Timeout, ein Dokument lässt sich nicht parsen, ein Dateityp ist unbekannt. Eine Pipeline, die offen ausfällt, sendet den ungeschwärzten Text. Eine Pipeline, die geschlossen ausfällt, blockiert die Anfrage. Bei personenbezogenen Daten: geschlossen ausfallen. Diese eine Einstellung ist wichtiger als die Wahl des Modells.

Platzhalter statt Löschung

Das Löschen personenbezogener Daten macht viele Prompts unbrauchbar: „Schreibe eine Antwort an [entfernt] zur Rückerstattung von EUR 40 an [entfernt]" gibt dem Modell nichts, womit es arbeiten kann. Das Ersetzen erhält die Struktur:

Schreibe eine Antwort an «PERSON_NAME_1» zur Rückerstattung von EUR 40 an «IBAN_1».

Das gateway hält die Zuordnung zwischen «PERSON_NAME_1» und dem echten Namen, sendet nur den Platzhalter an den Anbieter und stellt die echten Werte in der Antwort wieder her, bevor sie den Nutzer erreicht. Zwei Details machen das in der Praxis tauglich:

  • Konsistenz. Dieselbe Person erhält in einer Unterhaltung durchgehend denselben Platzhalter, sodass das Modell nachvollziehen kann, wer wer ist.
  • Typinformation. «PERSON_NAME_1» und «IBAN_1» sagen dem Modell, welche Art von Wert dort stand, was Antworten grammatisch korrekt und nützlich hält.

Was das Recht sagt

Der Gerichtshof: EDPS/SRB, 4. September 2025

Die Rechtssache (C-413/23 P) betraf den Einheitlichen Abwicklungsausschuss, der die Namen von Personen, die Stellungnahmen eingereicht hatten, durch zufällig erzeugte 33-stellige Codes ersetzte, die Tabelle mit der Zuordnung von Codes zu Namen behielt und 1 104 Stellungnahmen an Deloitte weitergab. Der Gerichtshof entschied:

  1. Meinungen sind personenbezogene Daten über ihren Urheber (Rn. 58 bis 60). Text, den Ihre Mitarbeitenden in einen Prompt schreiben, sind in der Regel personenbezogene Daten über sie.
  2. Pseudonymisierte Daten sind nicht automatisch für jeden personenbezogene Daten. Die Existenz einer Zuordnungstabelle bedeutet, dass pseudonymisierte Daten nicht in allen Fällen als anonym behandelt werden können (Rn. 73). Aber die Pseudonymisierung „kann je nach den Umständen des Einzelfalls andere Personen als den Verantwortlichen tatsächlich daran hindern, die betroffene Person so zu identifizieren, dass sie für diese nicht oder nicht mehr identifizierbar ist" (Rn. 86).
  3. Für den Empfänger kommt es auf zwei Bedingungen an (Rn. 77): Der Empfänger kann die Pseudonymisierung nicht rückgängig machen, und er kann die Person nicht „durch Rückgriff auf andere Identifizierungsmittel wie den Abgleich mit anderen Faktoren" identifizieren.
  4. Ihre Informationspflicht ändert sich nicht. Ob Sie Personen mitteilen mussten, dass ihre Daten an einen Empfänger gehen, wird aus der Position des Verantwortlichen zum Zeitpunkt der Erhebung beurteilt (Rn. 111 und 112). Was der Empfänger danach identifizieren kann oder nicht, ist für diese Pflicht unerheblich.

Angewandt auf Prompts:

An den Anbieter gesendeter PromptFür den Anbieter identifizierbar?Warum
„Rückerstattung für «PERSON_NAME_1», IBAN «IBAN_1», Bestellung 48213"Wahrscheinlich nichtDie Bestellnummer sagt dem Anbieter nichts, und die Zuordnung bleibt bei Ihnen
„«PERSON_NAME_1», unsere einzige Partnerin in Eindhoven, ist krankgeschrieben"JaDie Beschreibung identifiziert sie auch ohne Namen, und sie legt Gesundheitsdaten offen
Ein Stack-Trace mit der E-Mail-Adresse eines KundenJaDie Kennung wurde nicht erkannt und im Klartext gesendet

Die Leitlinien des EDSA sind noch ein Entwurf

Die Leitlinien 01/2025 zur Pseudonymisierung des EDSA wurden im Januar 2025 zur Konsultation veröffentlicht; die Konsultation endete am 14. März 2025. Eine endgültige Fassung haben wir nicht gefunden. Der Entwurf vertritt die Position, dass pseudonymisierte Daten personenbezogene Daten bleiben, wenn sie mit zusätzlichen Informationen zugeordnet werden können. Er stammt aus der Zeit vor dem Urteil, und es ist noch nicht klar, wie der endgültige Text es berücksichtigen wird.

In der Praxis: Behandeln Sie Prompts in Ihren eigenen Unterlagen und in der DSFA als personenbezogene Daten; nutzen Sie die zwei Bedingungen des Urteils, um die Position des Anbieters zu beurteilen; und halten Sie Ihre Überlegungen schriftlich fest.

Was Sie weiterhin tun müssen

  • Den KI-Anbieter als Empfänger benennen, oder die Kategorie von Empfängern, in Ihrer Datenschutzerklärung, wie Rn. 111 des Urteils deutlich macht.
  • Eine DSFA durchführen, wo die Nutzung voraussichtlich ein hohes Risiko zur Folge hat, etwa bei Personal-, Gesundheits- oder umfangreichen Kundendaten.
  • Ein Verzeichnis von Verarbeitungstätigkeiten führen, das den KI-Anbieter als Auftragsverarbeiter oder Empfänger enthält.
  • Die Übermittlungslage prüfen, wenn der Anbieter oder seine Muttergesellschaft außerhalb der EU sitzt. Unser Leitfaden zum CLOUD-Act-Risiko behandelt das.

Was die Anbieter speichern

Die Standardwerte zur Speicherung haben sich im letzten Jahr mehrfach geändert. Die Angaben unten entsprechen den Berichten der Anbieter in Ankündigungen und Hilfeseiten; bestätigen Sie sie anhand der Bedingungen, die Sie tatsächlich unterzeichnen.

AnbieterStandard für API-Kunden, wie berichtetWas Sie verlangen sollten
OpenAIInhalte werden für Geschäftskunden standardmäßig nicht für das Training verwendet. Null-Speicherung für berechtigte API-Kunden verfügbar, im August 2026 bekräftigtNull-Speicherung in Ihrer Vereinbarung, und ob Ihre Endpunkte dafür infrage kommen
AnthropicAPI-Protokolle werden seit September 2025 7 Tage aufbewahrt. Vereinbarungen zur Null-Speicherung für qualifizierte Unternehmenskunden. Ein Schema mit 30 Tagen Speicherung für die leistungsfähigsten Modelle, mit der Option, die Daten in Ihrer eigenen Cloud zu halten, für Herbst 2026 angekündigtWelche Speicherung für die von Ihnen genutzten Modelle gilt, und die Vereinbarung zur Null-Speicherung

Die gerichtliche Anordnung der New York Times, die OpenAI verpflichtete, ChatGPT-Ausgabeprotokolle unbefristet aufzubewahren, wurde im Oktober 2025 aufgehoben, mit Ausnahmen für bereits gesicherte Protokolle und im Verfahren markierte Konten. Sie wird weiterhin als aktuelles Risiko genannt; sie ist keine unbefristete Verpflichtung mehr.

Checkliste

  • Anwendungsfälle den Daten zugeordnet, die sie in Prompts einbringen
  • Aufgaben, die nie an ein externes Modell gehen sollen, in der Richtlinie zur KI-Nutzung festgelegt
  • Erkennungsebenen je Anwendungsfall gewählt, mit einem trainierten Modell überall dort, wo Namen vorkommen
  • Pipeline fällt geschlossen aus, wenn die Erkennung fehlschlägt oder in ein Timeout läuft
  • Trefferquote und falsch positive Treffer an mindestens 50 eigenen Dokumenten gemessen
  • Platzhalter statt Löschung verwendet, innerhalb einer Unterhaltung konsistent
  • Datenschutzerklärung nennt den KI-Anbieter oder die Kategorie von Empfängern
  • DSFA für Verwendungen mit hohem Risiko abgeschlossen
  • Speicher- und Trainingseinstellungen des Anbieters in den unterzeichneten Bedingungen bestätigt

Quellen

Alle Leitfäden
Nächster LeitfadenDue Diligence für souveräne KI: sechzehn Fragen an jeden Anbieter