KI und Geschäftsgeheimnisse: So bleibt vertrauliches Wissen geschützt
KI und Geschäftsgeheimnisse sind ein unterschätztes Thema. Wer Kalkulationen, Quellcode, Rezepturen oder Kundenlisten in einen KI-Chat kopiert, gibt vertrauliches Wissen an einen externen Dienst. Das kann nicht nur zu Datenabfluss führen, sondern auch den rechtlichen Schutz als Geschäftsgeheimnis schwächen. Dieser Überblick ersetzt keine Rechtsberatung.
Was ein Geschäftsgeheimnis ist
Das Gesetz zum Schutz von Geschäftsgeheimnissen (GeschGehG) schützt Informationen nur, wenn drei Voraussetzungen erfüllt sind:
- Die Information ist nicht allgemein bekannt oder leicht zugänglich und hat deshalb wirtschaftlichen Wert.
- Sie ist Gegenstand angemessener Geheimhaltungsmaßnahmen durch den Inhaber.
- Es besteht ein berechtigtes Interesse an der Geheimhaltung.
Der zweite Punkt ist für KI entscheidend: Ein Unternehmen muss aktiv etwas für den Schutz tun. Wer zulässt, dass Beschäftigte vertrauliche Unterlagen ohne Regeln in beliebige KI-Dienste kopieren, riskiert, im Streitfall keine angemessenen Maßnahmen nachweisen zu können.
Wo die Risiken liegen
- Training: Bei manchen Verbrauchertarifen können Eingaben zur Verbesserung der Modelle genutzt werden, sofern man das nicht abschaltet.
- Speicherung: Chatverläufe liegen beim Anbieter und sind für Mitarbeitende des Anbieters unter bestimmten Umständen einsehbar, etwa zur Missbrauchskontrolle.
- Private Konten: Beschäftigte nutzen eigene Konten, auf die das Unternehmen keinen Zugriff hat.
- Freigaben: Geteilte Chat-Links oder Agenten mit Zugriff auf Unternehmensdaten machen Inhalte unbeabsichtigt sichtbar.
- Prompt Injection: Manipulierte Dokumente können eine KI dazu bringen, Inhalte preiszugeben (siehe Prompt Injection).
Angemessene Schutzmaßnahmen für KI
- Informationen einstufen: öffentlich, intern, vertraulich, streng vertraulich. Für jede Stufe festlegen, ob und in welchem Dienst KI genutzt werden darf.
- Geeignete Tarife wählen: Business- und Enterprise-Tarife sowie API-Zugänge nutzen Eingaben nach Angaben der großen Anbieter standardmäßig nicht zum Training. Prüfen Sie das in den Vertragsbedingungen.
- Regeln schriftlich festhalten: eine KI-Richtlinie mit klaren Beispielen, was nicht in KI-Dienste darf.
- Vertraulichkeit vertraglich absichern: Geheimhaltungsklauseln mit Beschäftigten und Dienstleistern um KI-Nutzung ergänzen.
- Technisch unterstützen: Single Sign-on, zentrale Konten, Protokollierung und gegebenenfalls Schutzregeln gegen Datenabfluss.
- Schulen: Die Pflicht zur KI-Kompetenz nach Art. 4 der KI-Verordnung lässt sich gut mit diesem Thema verbinden.
Daten vor der Eingabe entschärfen
Oft braucht die KI die vertraulichen Details gar nicht. Ein Vertragsentwurf lässt sich ohne Kundennamen und Preise prüfen, ein Code-Problem ohne Zugangsdaten und interne Hostnamen erklären. Der Anonymisierer ersetzt Namen, Nummern und Adressen durch Platzhalter. Zugangsschlüssel in Texten findet der API-Schlüssel-Finder, bevor sie versehentlich in einem Prompt landen.
Ein einfaches Beispiel: Statt „Prüfe das Angebot an die Müller GmbH über 48.500 Euro für Projekt Nordwind“ genügt für eine sprachliche Prüfung „Prüfe das Angebot an [Kunde] über [Betrag] für [Projekt]“. Das Ergebnis ist genauso brauchbar, aber ohne vertrauliche Angaben.
Wenn doch etwas passiert ist
Wurde ein Geheimnis versehentlich eingegeben, löschen Sie den Chatverlauf, prüfen Sie die Einstellungen zur Trainingsnutzung und dokumentieren Sie den Vorfall. Enthält die Eingabe personenbezogene Daten, kann zusätzlich eine Meldepflicht nach der DSGVO bestehen. Wie Sie solche Vorfälle strukturiert behandeln, beschreibt der Ratgeber KI-Vorfälle erkennen und melden.
Erstellt mit Unterstützung von KI, geprüft und redaktionell verantwortet von Leon Blatz. Allgemeine Information, keine Rechts-, Steuer- oder Finanzberatung.