Ist das sicher? Was mit dem passiert, was du in eine KI eintippst
Wohin deine Chats gehen, wer sie sehen kann, ob sie das Modell trainieren und was bisher tatsächlich schiefgegangen ist. Dann, wie ich entscheide, was ich teile, und wie du diese Entscheidung selbst triffst.
Fabian Mösli Leseeinstellungen
Das Wichtigste in Kürze
- • Deine Chats werden auf den Servern des Anbieters gespeichert, können von Menschen gelesen und vor Gericht herausverlangt werden und trainieren bei privaten Konten künftige Modelle, solange du das nicht ausschaltest. Entscheidend ist, ob es ein privates Konto oder ein Firmenkonto ist.
- • Die meisten echten Vorfälle kamen bisher von Teilen-Buttons, Datenpannen und Leuten, die Firmendaten in private Konten eingefügt haben. Dass ein Modell deinen Chat Wort für Wort an Fremde ausspielt, ist sehr unwahrscheinlich, und bei ausgeschaltetem Training trifft es gar nicht zu.
- • Mit KI zu chatten ist ungefähr so riskant wie jeder andere Cloud-Dienst, dem du persönliche Daten anvertraust, nur dass du ihr wahrscheinlich mehr erzählst. Sie mit deinen E-Mails oder Dateien zu verbinden ist eine neuere Art von Risiko. Prüfe deine Einstellungen und entscheide dann, wie viel du teilen willst.
In diesem Guide
Wenn KI Leute verunsichert, geht es oft um die Daten. Wohin geht, was ich eintippe? Wer liest es? Taucht es irgendwo auf, wo es nicht hingehört?
Das sind berechtigte Fragen, und viele, die diese Tools täglich nutzen, kennen die Antworten nicht. DuckDuckGo (die auf Privatsphäre ausgerichtete Suchmaschine) hat im Juni 2026 Erwachsene in den USA befragt: Ein Drittel der Chatbot-Nutzer hatte einem Chatbot etwas erzählt, das sie weder Freunden noch der Familie noch einem Arzt erzählt hatten. Etwa die Hälfte wusste nicht, dass ihre Chats standardmässig zum Training des Modells verwendet werden können. Nur ein Viertel wusste, dass Chats in einem Gerichtsverfahren herausverlangt werden können.
Dieser Guide hat zwei Teile. Zuerst das, was gesichert ist: was mit deinem Text passiert, was tatsächlich schiefgegangen ist und wie sich die Rechtslage je nach Wohnort unterscheidet. Dann, was ich denke und was ich tue. Das ist meine persönliche Rechnung, und du kannst woanders landen. Das ist in Ordnung, solange du bewusst dort landest.
Nicht abgedeckt ist in diesem Guide die grössere Angst um Jobs und darum, wohin das alles führt. Darüber habe ich in Warum ich für die Zukunft der KI optimistisch bin geschrieben.
Teil 1: Was gesichert ist
Was mit dem passiert, was du eintippst
Wenn du eine Nachricht an ChatGPT, Claude, Gemini oder Copilot schickst, geht sie an die Server der Firma, wird dort verarbeitet und dort gespeichert. Dein Chatverlauf liegt in deren Rechenzentrum, nicht auf deinem Laptop. Von dort aus können vier Dinge damit passieren.
Es kann zum Training künftiger Modelle verwendet werden. Bei privaten Konten ist das meist standardmässig eingeschaltet oder wird bei der Anmeldung als Auswahl angeboten, die man durchklickt. Du kannst es in den Einstellungen ausschalten. Bei Firmenkonten, die das Unternehmen einkauft, ist das Training standardmässig aus und meist im Vertrag festgehalten.
Menschen können es lesen. Anbieter können Unterhaltungen von Menschen prüfen lassen, meist für Sicherheit und Qualität. Google sagt zum Beispiel, dass Chats, die für die menschliche Prüfung ausgewählt wurden, bis zu drei Jahre gespeichert bleiben, auch wenn du sie löschst.
Es bleibt nach dem Löschen noch eine Weile. Wenn du einen Chat löschst, verschwindet er sofort aus deiner Liste. Die Kopie auf dem Server ist meist nach etwa 30 Tagen weg, und manche Anbieter bewahren markierte oder geprüfte Chats deutlich länger auf.
Ein Gericht kann es herausverlangen. Ein Gespräch mit einem Chatbot geniesst keine Vertraulichkeit wie ein Arztgespräch oder eine Anwaltsberatung. Der CEO von OpenAI hat das 2025 selbst gesagt und es «ziemlich verkorkst» genannt. Als die New York Times OpenAI verklagte, ordnete ein US-Richter an, dass OpenAI Chatprotokolle mehrere Monate lang aufbewahren muss, auch solche, die Nutzer gelöscht hatten.
So gehen die vier grossen Assistenten damit bei privaten Konten um, Stand Oktober 2026. Diese Einstellungen ändern sich, schau deshalb in deinem eigenen Konto nach der aktuellen Version.
| Training mit deinen Chats | So schaltest du es aus | Wie lange Chats gespeichert bleiben | |
|---|---|---|---|
| ChatGPT | Eingeschaltet, solange du es nicht ausschaltest | Settings → Data Controls → «Improve the model for everyone» | Gelöschte Chats werden innerhalb von etwa 30 Tagen entfernt. Temporary Chat wird nicht fürs Training verwendet. |
| Claude | Deine Wahl («Model improvement») | Settings → Privacy | Bis zu 5 Jahre, wenn du das Training erlaubst, de-identifiziert. Gelöschte Chats werden innerhalb von 30 Tagen aus dem Back-End-Speicher entfernt. Chats, die von Sicherheitssystemen markiert wurden, werden bis zu 2 Jahre aufbewahrt und können unabhängig von deiner Einstellung genutzt werden, um die Erkennung für Sicherheit zu verbessern. |
| Gemini | Eingeschaltet, solange «Keep Activity» an ist | Gemini Apps Activity → «Keep Activity» ausschalten | Bei ausgeschaltetem «Keep Activity» werden Chats trotzdem 72 Stunden gespeichert. Chats, die für die menschliche Prüfung ausgewählt wurden, bleiben bis zu 3 Jahre gespeichert. |
| Copilot (Consumer) | Eingeschaltet, solange du dich nicht dagegen entscheidest | «Copilot privacy settings» | Der Gesprächsverlauf wird standardmässig 18 Monate gespeichert. |
Microsoft 365 Copilot bei der Arbeit ist ein anderes Produkt als der Consumer-Copilot. Microsoft sagt, dass Unterhaltungen dort nicht zum Training der eigenen Modelle verwendet werden.
Privates Konto oder Firmenkonto
Bezahlen macht es nicht von allein privat. Die bezahlten privaten Pläne von Claude fallen unter dieselbe Training-Wahl wie der kostenlose. Entscheidend ist, ob es ein privates Konto ist oder ein Firmenkonto, für das deine Firma einen Vertrag unterschrieben hat.
Zu einem Firmenkonto gehört eine Vereinbarung darüber, was der Anbieter mit deinen Daten tun darf. Zu einem privaten Konto gehören Nutzungsbedingungen, die du weggeklickt hast. Deshalb sperren viele Firmen die privaten Versionen dieser Tools und geben stattdessen Copilot oder einen internen Chatbot aus, und deshalb habe ich einen ganzen Guide darüber geschrieben, was du tun kannst, wenn deine Firma ChatGPT gesperrt hat. Die Kurzfassung: Gib nie Arbeitsdaten in ein privates Konto ein, egal wie viel besser das private Tool ist.
Verrät die KI meine Geheimnisse an andere?
Eine verbreitete Angst geht so: Du erzählst der KI etwas, sie lernt es, und dann erzählt sie es jemand anderem. Firmendokumente, die Wort für Wort bei einer fremden Person landen.
Das ist sehr unwahrscheinlich, aber nicht ausgeschlossen. Forschenden ist es gelungen, aus ChatGPT Text Wort für Wort herauszuholen, den es im Training gesehen hatte, der längste war über 4000 Zeichen lang, mit einem Trick, der inzwischen behoben ist. Aber was Modelle auswendig lernen, ist vor allem Text, den sie sehr oft gesehen haben: Lizenztexte, berühmte Zitate, Textbausteine, die auf Tausenden von Websites stehen. Etwas, das du einmal getippt hast, ist das Gegenteil davon, und Anbieter filtern ihre Trainingsdaten und entfernen Duplikate. Zwei Forschende aus dem Datenschutz, die mehr als 1300 Fachartikel aus ihrem Gebiet durchgegangen sind, kamen zum Schluss, dass das Fachgebiet sich zu stark auf dieses Risiko konzentriert und zu wenig darauf, wie Daten gesammelt werden, bei der Nutzung eines Tools abfliessen und durch KI-Agenten offengelegt werden.
Zwei praktische Folgen. Wenn du das Training ausgeschaltet hast, werden deine Chats nicht zum Training der Modelle verwendet, dieses Risiko gilt für dich also nicht. Wenn du es eingeschaltet lässt, füge nichts ein, womit du nicht leben könntest, wenn es wieder auftaucht.
Was bisher tatsächlich schiefgegangen ist
Sich echte Vorfälle anzuschauen ist nützlicher, als sich auszumalen, was passieren könnte. Die meisten hatten mit dem Modell gar nichts zu tun.
Leute haben Firmendaten in private Konten eingefügt. 2023 haben Ingenieure bei Samsung vertraulichen Quellcode und ein transkribiertes internes Meeting in ChatGPT eingegeben. Samsung hat die Tools danach auf Firmengeräten verboten. Es kommt weiterhin vor: Eine Deloitte-Umfrage in Grossbritannien ergab dieses Jahr, dass rund ein Drittel der Angestellten KI über private Konten nutzt.
Teilen-Buttons haben Chats veröffentlicht. 2025 tauchten Tausende geteilter ChatGPT-Unterhaltungen in der Google-Suche auf, manche mit Namen und Angaben zur psychischen Gesundheit. Betroffen waren nur Chats, die Leute geteilt und als auffindbar markiert hatten, aber viele hatten nicht verstanden, was dieses Kästchen bedeutet. OpenAI hat die Option entfernt. Die KI-App von Meta hatte dasselbe Problem mit einem öffentlichen Feed, den Leute für das private Speichern eines Chats hielten.
Anbieter hatten Datenpannen, wie jeder andere Online-Dienst. 2023 liess ein Software-Fehler einige ChatGPT-Nutzer die Titel der Chats anderer Leute sehen und hat bei rund 1 % der zahlenden Abonnenten möglicherweise Teile der Zahlungsdaten offengelegt. 2025 fanden Sicherheitsforschende eine Datenbank des chinesischen Anbieters DeepSeek offen im Internet, mit Chatverläufen darin.
Gerichte haben Chats verlangt. Das ist der Fall der New York Times von oben.
Jeder dieser Vorfälle ging darauf zurück, dass jemand das Falsche eingefügt oder geteilt hat, auf eine Datenpanne oder auf eine Gerichtsanordnung. Das Erste kannst du grösstenteils selbst steuern.
Die Profilfrage
Zwei Dinge unterscheiden KI von anderen Online-Diensten. Das Erste ist, was du ihr erzählst. Eine Suchmaschine sieht deine Frage. Ein Chatbot bekommt, wie es das auf Datenschutz spezialisierte Unternehmen Proton nach einer Umfrage unter Chatbot-Nutzern dieses Jahr formulierte, «das Zögern, die Rückfragen und den persönlichen Kontext». Leute erzählen ihm von ihrer Gesundheit, ihrem Geld und ihren Beziehungen, oft offener, als sie es einem Menschen erzählen würden, weil er nicht urteilt. Über Monate ergibt das ein detailliertes Bild davon, wie du denkst und fühlst.
Das ist allerdings keine neue Art von Bedrohung. Firmen haben detaillierte Profile von uns erstellt, lange bevor es Chatbots gab. Ein Bericht der New York Times von 2012 beschrieb, wie Target an rund 25 Produkten im Einkaufskorb erkennen konnte, dass eine Kundin wahrscheinlich schwanger war und ungefähr wann das Baby kommt. Eine Studie von 2015, die nur Facebook-Likes verwendete, beurteilte die Persönlichkeit von Leuten genauer als ihre Freunde und Familie, und mit ein paar hundert Likes war sie so genau wie die Ehepartner. Der Unterschied: Diese Profile wurden aus dem Verhalten zusammengesetzt, bei einem Chatbot schreibst du es selbst auf, in deinen eigenen Worten.
KI mit deinen E-Mails und Dateien zu verbinden ist ein neueres Risiko
Alles bisher bezieht sich aufs Chatten. Der zweite Unterschied zeigt sich, sobald du einer KI Zugriff auf deine E-Mails, deinen Kalender oder deine Dateien gibst, damit sie für dich handeln kann.
Das Risiko: Die KI liest etwas, in dem versteckte Anweisungen stecken, und befolgt sie. 2025 haben Forschende gezeigt, dass eine einzige E-Mail, die gar nicht geöffnet werden musste, Microsoft 365 Copilot dazu bringen konnte, interne Dateien einzusammeln und an einen externen Server zu schicken. Microsoft hat das behoben, bevor es nach heutigem Wissen jemand ausgenutzt hat. Aber es ist eine Angriffsart, die ältere Dienste so nicht kennen. Wenn du verstehen willst, was solche verbundenen Assistenten tatsächlich tun, ist Ist das wirklich ein KI-Agent? ein guter Einstieg.
Das Recht hängt stark davon ab, wo du lebst
Ich bin kein Jurist. Ich habe recherchiert, und so verstehe ich es:
| Schweiz | EU | USA | |
|---|---|---|---|
| Allgemeines Datenschutzrecht | Datenschutzgesetz (DSG), das nach Aussage des Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) direkt auf KI anwendbar ist | DSGVO | Kein allgemeines Datenschutzgesetz auf Bundesebene. Stattdessen Gesetze der Bundesstaaten, wobei das kalifornische das wichtigste ist |
| Gesundheitsdaten, die du selbst eingibst | Besonders schützenswerte Personendaten | Besondere Kategorien personenbezogener Daten | HIPAA gilt nicht: Es betrifft Ärzte, Krankenhäuser und Versicherer, nicht einen Chatbot, den du aus freien Stücken nutzt |
| Durchsetzung bisher | Orientierungshilfen des EDÖB | Italien hat OpenAI 2024 wegen der Nutzung von Personendaten fürs Training ein Bussgeld von 15 Millionen Euro auferlegt (OpenAI geht dagegen in Berufung) | Die FTC kann gegen Firmen vorgehen, die ihre eigenen Datenschutzversprechen brechen |
Die Unterschiede sind gross. In den USA sind Gesundheitsinformationen, die du in einen Chatbot einfügst, deutlich schlechter geschützt als dieselben Informationen in der Arztpraxis. In Europa hat eine Aufsichtsbehörde bereits einen Chatbot-Anbieter mit einem Bussgeld belegt. Aber an keinem dieser Orte macht das Gesetz ein privates Chatbot-Konto vertraulich. Deine Einstellungen und deine eigenen Entscheidungen zählen mehr als dein Wohnort. Hol dir Rechtsberatung, wenn es darauf ankommt. Wenn du bei der Arbeit mit Daten anderer Leute umgehst, wende dich an die Person, die in deiner Firma für den Datenschutz zuständig ist.
Teil 2: Was ich denke und was ich tue
Meine Rechnung
Ich teile viel mit KI. Das war eine bewusste Entscheidung, und ich habe schon früher geschrieben, warum die Antworten dadurch so viel besser werden. Für mich ist der Nutzen das Risiko wert.
Ein Teil davon ist meine Situation. Ich bin online präsent, vieles über mich ist also ohnehin öffentlich. Und ich nutze so viele digitale Dienste, dass ich davon ausgehen muss, dass einige schon gehackt wurden oder es irgendwann werden. Mein Grundsatz war immer derselbe, mit oder ohne KI: Ich teile nur, womit ich einigermassen leben könnte, wenn es offengelegt würde. Der Test, den ich anwende: Würde es meine Karriere beenden, wenn es öffentlich würde? Wenn nicht, ist es für mich in Ordnung, es zu teilen.
Diese Rechnung betrifft nur meine eigenen Informationen. Kundendaten und vertrauliche Informationen meiner Firma darf ich nicht nach eigenem Ermessen abwägen. Sie bleiben aus jedem Tool draussen, das dafür nicht freigegeben ist.
Mein Setup
Bei der Arbeit ist das Training ausgeschaltet und Memory eingeschaltet. Ein Grossteil meiner KI-Nutzung bei der Arbeit läuft über unser Company AI Operating System, das nach Regeln, die wir selbst geschrieben haben, speichert, was es lernt. Änderungen werden zuerst vorgeschlagen und erst gespeichert, nachdem sie geprüft wurden, unter meiner Aufsicht. Ausserdem habe ich meine Arbeitsdateien auf mehrere getrennte Repositories auf GitHub verteilt (Projektordner bei einem Dienst, der Versionen von Dateien speichert und nachverfolgt), damit ich der KI für eine Aufgabe nur Zugriff auf das eine geben kann, das sie braucht, statt auf alles. Das Risiko, das ich dabei in Kauf nehme: GitHub selbst wird kompromittiert.
Privat ist das Training ebenfalls ausgeschaltet, und ich habe jede optionale Nutzungsstatistik abgewählt, die zur Verbesserung des Produkts erhoben wird. Memory ist eingeschaltet, aber ich arbeite meist mit Agent-Setups, bei denen ich kontrolliere, was gespeichert wird.
Die interessanteren Entscheidungen betreffen, was ich verbinde:
- Meine private E-Mail ist nicht verbunden. Sie ist der zweite Faktor für viele meiner Logins, deshalb wäre die Verbindung schlicht zu riskant. Wenn meine KI eine E-Mail sehen muss, leite ich sie an eine separate Adresse weiter, die ich nur für den Assistenten eingerichtet habe.
- Mein Kalender ist verbunden, mit meinen privaten KI-Setups.
- Meine Nachrichten sind teilweise verbunden. Mein Assistent kann den WhatsApp-Chat lesen, in dem ich mir selbst Notizen schreibe, dazu ein paar Gruppen, die ich auf eine Allowlist gesetzt habe. Bevor ich eine Gruppe hinzufüge, vergewissere ich mich, dass die Leute darin einverstanden sind und verstehen, was das bedeutet. Sonst nichts.
- Sensible Dateien bleiben auf meiner lokalen Festplatte. Wenn meine KI mit einer arbeitet, gehen ihre Inhalte an den Modellanbieter, also nehme ich das Risiko in Kauf, dass der Anbieter kompromittiert wird.
Nichts davon ist risikofrei, und ich tue nicht so. Es ist eine Reihe kalkulierter Risiken, die ich gewählt habe, weil ich sie verstehe.
Ist KI gefährlicher als andere digitale Dienste?
Meine Sicht: wahrscheinlich weder mehr noch weniger. Deine Chats liegen auf den Servern von jemand anderem, so wie deine E-Mails, Fotos und Dokumente ohnehin schon. Anbieter können gehackt werden wie jeder andere Online-Dienst. Gerichte können die Daten verlangen, wie bei allen anderen Cloud-Daten auch. Die zwei Unterschiede sind die oben genannten: Du erzählst einem Chatbot wahrscheinlich mehr als jedem anderen Dienst, und verbundene Assistenten eröffnen eine neuere Art von Angriff. Bei beiden bin ich vorsichtig, und ich gehe trotzdem einige kalkulierte Risiken ein.
Was ich jemandem sagen würde, der sich unwohl fühlt
Geh keine Risiken ein, die du nicht verstehst. Aber nimm auch nicht den bequemen Ausweg. «Davon verstehe ich nichts, also fasse ich es nicht an» fühlt sich sicher an, und im Moment ist es das grössere Risiko. KI verändert Wirtschaft und Gesellschaft, und draussen zu bleiben ist ein viel grösseres Risiko, als deine Hausaufgaben zu machen und vorsichtig Schritt für Schritt mehr zu wagen.
Der bessere Weg ist, deine Hausaufgaben zu machen, informierte Entscheidungen zu treffen und dann deine Risikobereitschaft Schritt für Schritt zu erhöhen, je mehr du verstehst. Du brauchst keinen Kurs, um anzufangen. KI kann dir fast alles beibringen, auch wie diese Systeme funktionieren. Was ein bestimmtes Produkt mit deinen Daten macht, schaust du am besten in den Hilfeseiten des Anbieters nach, denn der Chatbot selbst kann veraltete Informationen haben. Es gibt ausgezeichnete Videos, es gibt Kurse, und es gibt Leute, die du engagieren kannst. Nimm, was zu dir passt.
Dreissig Minuten diese Woche
Wenn du von verunsichert zu informiert kommen willst, würde ich hier anfangen.
- Finde heraus, welches Konto du benutzt. Privat oder Firma? Wenn es für die Arbeit ist, frag die Person, die das Tool betreut, für welche Art von Daten es freigegeben ist.
- Öffne die Dateneinstellungen und entscheide dich beim Training. Nutze die Tabelle oben, um den Schalter zu finden. Wie auch immer du dich entscheidest: Entscheide selbst, statt die Voreinstellung zu belassen.
- Schau nach, was sie sich über dich merkt. Die meisten Assistenten haben inzwischen eine Memory-Funktion, in die du hineinschauen kannst. Lies sie, lösche, was dort nicht stehen soll, oder schalte sie aus.
- Prüfe deine geteilten Links. Wenn du je einen Chat geteilt hast, schau dir die Liste in deinen Einstellungen an und lösche, was nicht öffentlich sein sollte.
- Mach den Test, bevor du etwas einfügst. Wäre es für dich einigermassen in Ordnung, wenn das offengelegt würde? Bei deinen eigenen Informationen ist das deine Entscheidung. Bei Informationen über andere Leute frag sie vorher. Bei Kundendaten und allem Vertraulichen aus der Arbeit lautet die Antwort Nein, ausser das Tool ist dafür freigegeben.
- Warte mit dem Verbinden von E-Mails und Dateien, bis du verstehst, was der Assistent damit macht.
Nichts davon dauert länger als eine halbe Stunde. Danach weisst du, was mit dem passiert, was du eintippst, und kannst entscheiden, wie viel du teilen willst. Darum geht es. Für die drei Alltagsregeln, einschliesslich dessen, was du teilen darfst, schau in KI-Einstieg 2026: Ein praktischer Guide für Berufstätige.
Veröffentlicht: 2026-10-01
Zuletzt aktualisiert: 2026-10-01