LLM-Datenschutz beginnt vor dem Prompt
Eine KI-Anwendung verarbeitet mehr als die letzte Nachricht. Systemprompts, Gesprächshistorie, Suchergebnisse, Anhänge und Tool-Aufrufe können persönliche Daten enthalten. Deshalb braucht Datenschutz einen Blick auf den vollständigen Datenfluss.
Zuletzt aktualisiert: · Redaktion: Persona — Relativity GmbH
Alle Wege zum Sprachmodell erfassen
Zeichnen Sie zunächst auf, welche Informationen Ihre Anwendung an welches System sendet. Eine Nutzernachricht kann durch zusätzliche CRM-Felder, interne Notizen oder Dokumentauszüge erweitert werden. Auch Analyseplattformen und Fehlerberichte erhalten manchmal denselben Inhalt. Diese Kopien gehören in die Betrachtung.
Trennen Sie dabei Daten, die für die Aufgabe notwendig sind, von Daten, die lediglich bequem verfügbar sind. Ein Modell kann einen Lieferverzug erklären, ohne die private Telefonnummer des Kunden zu kennen. Je weniger Originaldaten überhaupt in den Kontext gelangen, desto weniger muss später erkannt und ersetzt werden.
| Station | Typisches Risiko | Prüffrage |
|---|---|---|
| Eingabe | Namen in Freitext | Wird der vollständige Text geprüft? |
| Kontext | CRM-Daten und Dokumente | Welche Felder braucht die Aufgabe? |
| Tool-Aufruf | Originalwerte in Argumenten | Ist das Ziel berechtigt? |
| Logs | Unveränderte Requests | Sind Inhalte aus Telemetrie ausgeschlossen? |
Pseudonymisierung als vorgeschalteter Verarbeitungsschritt
Ein möglicher Ablauf lautet: Eingabe zusammenstellen, persönliche Daten erkennen und ersetzen, bearbeiteten Kontext an das Modell senden und bekannte Platzhalter bei Bedarf wieder zuordnen. Die Zuordnung bleibt außerhalb des Modellkontexts. Rollen wie Kunde und Sachbearbeiter sollen trotz Ersatz unterscheidbar bleiben.
Wählen Sie den Schutzpunkt nach dem tatsächlichen Aufbau. Wenn die Anwendung erst nach dem Ersatz weitere Originaldaten anhängt, ist der fertige Prompt wieder ungeschützt. Stellen Sie sicher, dass alle später hinzugefügten Felder entweder geprüft oder bewusst begrenzt werden. Bei Agenten gilt das auch für Inhalte aus Tool-Antworten.
Logs, Wiederholungsversuche und Sitzungen prüfen
Vermeiden Sie Originaltexte in Debug-Ausgaben, Traces und Exception-Meldungen. Beschränken Sie den Zugriff auf Mappings und stellen Sie sicher, dass jede Zuordnung zum richtigen Nutzer und Vorgang gehört. Ein Platzhalter darf nicht versehentlich mit dem Mapping einer anderen Sitzung aufgelöst werden.
Testen Sie Ausfälle gezielt: Wenn die Erkennung nicht verfügbar ist, sollte die Anwendung den ungeprüften Prompt nicht still weitergeben. Legen Sie fest, wie lange Eingaben, Ausgaben und Zuordnungen benötigt werden. Auch ein geschützter Modellaufruf kann in einer schlecht abgesicherten Anwendung zu einer Offenlegung führen.
Technik und Datenschutzprüfung zusammenbringen
Die DSGVO nennt Datenminimierung, Datenschutz durch Technikgestaltung und angemessene Sicherheitsmaßnahmen. Daraus ergibt sich keine allgemeine Freigabe für einen bestimmten Modellanbieter. Prüfen Sie für Ihren konkreten Einsatz insbesondere Zweck, Rechtsgrundlage, Rollen, gegebenenfalls Auftragsverarbeitung und mögliche Übermittlungen.
Erstellen Sie eine kurze Freigabedokumentation mit dem Zweck der Anwendung, den notwendigen Daten und den geprüften technischen Grenzen. Bei sensiblen oder umfangreichen Verarbeitungen müssen zusätzliche Anforderungen geprüft werden. Ein Anbieterlabel oder ein erfolgreiches Maskierungsbeispiel ersetzt diese Bewertung nicht.
- Datenfluss einschließlich Telemetrie dokumentieren.
- Unnötige Kontextfelder entfernen.
- Erkennung mit repräsentativen Beispielen prüfen.
- Fehlerfälle, Berechtigungen und Löschung festlegen.
- Dienstleister und verbleibende Risiken für den konkreten Einsatz bewerten.
Quellen & technische Grundlage
Die technische Beschreibung bezieht sich auf die Persona-Werkzeuge und ihre dokumentierten Grenzen. Prüfen Sie Erkennung und Export vor der Verwendung mit Ihren eigenen Dokumenttypen.
- DSGVO im amtlichen Volltext: Begriffe, Datenminimierung und Sicherheitsmaßnahmen, insbesondere Art. 4, 5, 25 und 32.
- Persona-API-Dokumentation: Endpunkte, Authentifizierung und Antwortfelder.
- Pseudonymisierung und Anonymisierung unterscheiden: Einordnung von Platzhaltern und Zuordnung.
Häufige Fragen
Kann ein LLM mit pseudonymisierten Prompts arbeiten?
+
Viele Aufgaben wie Zusammenfassen, Formulieren und Klassifizieren können mit Platzhaltern bearbeitet werden. Prüfen Sie, ob die für Ihre Aufgabe notwendigen Beziehungen und Fachinformationen erhalten bleiben.
Reicht Hosting in Deutschland für LLM-Datenschutz?
+
Der Standort ist ein Teil der Bewertung. Auch Zweck, Zugriffsrechte, Rollen, weitere Dienstleister, Speicherung und mögliche Übermittlungen müssen zum konkreten Einsatz passen.
Schützt Persona auch automatisch meine Logs?
+
Ihre Anwendung muss selbst steuern, welche Inhalte sie protokolliert. Wenn sie Originaltexte oder Mappings in Logs schreibt, werden diese durch einen bearbeiteten LLM-Prompt nicht nachträglich geschützt.