Zum Inhalt springen

Berufe & Funktionen · KI für Developer mit Claude und Codex

Darf vertraulicher Quellcode in ein KI-Tool?

Stand 10.10.2026 · 5 Min. Lesezeit

Kurz gesagt

Das hängt von Ihrer Firma, den Verträgen und dem Dienst ab. Klären Sie, ob die Geschäftsleitung den Dienst freigegeben hat, ob der Code Kundengeheimnisse, Personendaten oder Zugangsdaten enthält und was der Anbieter mit Eingaben macht. Ohne klare Antwort teilen Sie den Code nicht.

Das Problem

Sie arbeiten an einem Programm Ihrer Firma, kommen nicht weiter und denken: «Das könnte die KI lösen.» Sie kopieren den Code in einen Chat, und nach Sekunden kommt ein Vorschlag. Erst danach fragen Sie sich: Durfte ich das überhaupt?

Die Frage ist berechtigt. Quellcode ist oft das wertvollste Gut eines Softwarebetriebs. Er enthält Geschäftslogik, Know-how und manchmal Dinge, die gar nicht hineingehören: Passwörter, Schlüssel, interne Adressen, Kundennamen in Testdaten. Wenn Code bei einem KI-Anbieter landet, verlassen diese Informationen Ihre Kontrolle. Ob der Anbieter sie speichert, auswertet oder zum Training verwendet, hängt vom Dienst und vom Vertrag ab.

Dazu kommen vertragliche Pflichten gegenüber Kunden. Viele Aufträge enthalten Vertraulichkeitsklauseln, die auch den Quellcode betreffen. Und Programme sind in der Schweiz urheberrechtlich geschützt. Eine pauschale Antwort gibt es nicht. Es kommt auf mehrere Fragen an, die Sie vor dem Teilen klären sollten.

So lösen Sie es mit KI – Schritt für Schritt

  1. Interne Regeln prüfen. Gibt es in Ihrer Firma eine Richtlinie zu KI-Diensten? Ist ein bestimmter Dienst freigegeben? Ohne Freigabe ist die Antwort in der Regel: nicht ohne Rückfrage.
  1. Eigentum und Rechte klären. Gehört der Code Ihrer Firma, einem Kunden oder ist es Open-Source-Code? Bei Kundencode prüfen Sie den Vertrag und allfällige Geheimhaltungsvereinbarungen. Bei Open Source beachten Sie die Lizenz, siehe Open-Source-Lizenzen und KI-Code.
  1. Inhalt des Codes prüfen. Enthält er Zugangsdaten, Schlüssel, Personendaten, interne Adressen oder Kundennamen? Diese Dinge gehören nie in eine KI-Eingabe. Entfernen Sie sie oder ersetzen Sie sie durch Platzhalter.
  1. Anbieterbedingungen lesen. Werden Eingaben gespeichert, wie lange, wo? Werden sie zum Training verwendet, und lässt sich das ausschalten? Gibt es einen Firmenvertrag mit anderen Bedingungen als beim privaten Konto?
  1. Umfang beschränken. Zeigen Sie nur, was für die Frage nötig ist: eine Funktion statt des ganzen Projekts, vereinfachte Beispiele statt echter Logik.
  1. Alternativen prüfen. Gibt es Werkzeuge, die lokal oder in Ihrer eigenen Umgebung laufen, sodass der Code Ihr Netz nicht verlässt? Prüfen Sie ihren Nutzen und Aufwand.
  1. Freigabe einholen. Halten Sie fest, wer entschieden hat: «Dienst X darf für Code der Kategorie Y verwendet werden, nicht aber für Z.» Eine einfache Matrix genügt.
  1. Team informieren und üben. Besprechen Sie die Regeln, geben Sie Beispiele, und schaffen Sie eine Anlaufstelle für Fragen. Wer unsicher ist, fragt vorher, nicht nachher.

Vorlage zum Kopieren

Dieser Prompt hilft, Ihren Code vor dem Teilen zu bereinigen. Setzen Sie ihn nur in einem von Ihrer Firma freigegebenen Dienst oder lokal ein, nicht in einem unbekannten Dienst.

Prüfe den folgenden Code-Ausschnitt darauf, ob er Informationen enthält, die ich vor dem Teilen entfernen oder ersetzen sollte. Verändere den Code nicht.

Code:
[Ausschnitt]

Suche nach:
1. Passwörtern, Schlüsseln, Tokens, Zugangsdaten
2. Internen Adressen (Server, IP-Adressen, URLs)
3. Namen von Kunden, Personen oder Projekten
4. Personendaten in Beispielen oder Kommentaren
5. Hinweisen auf vertrauliche Geschäftslogik

Gib eine Liste mit Fundstelle und Vorschlag für einen Platzhalter. Behaupte nicht, dass der Code frei von Geheimnissen sei, auch wenn du nichts findest.

Verlassen Sie sich nicht allein auf diese Prüfung. Lesen Sie den Ausschnitt selbst, und nutzen Sie bei Bedarf Suchwerkzeuge für Zugangsdaten in Ihrer Entwicklungsumgebung.

FrageWenn jaWenn unklar
Ist der Dienst von der Firma freigegeben?Weiter prüfenNicht teilen, nachfragen
Enthält der Code Geheimnisse oder Personendaten?Entfernen oder ersetzenAnnehmen: ja
Gehört der Code einem Kunden mit Geheimhaltungspflicht?Vertrag prüfenNicht teilen
Nutzt der Anbieter Eingaben fürs Training?Abschalten oder anderen Dienst wählenNicht teilen
Genügt ein kleiner Ausschnitt?Nur diesen teilenVerkleinern

Worauf Sie achten müssen

  • Geheimnisse im Code: Zugangsdaten, Schlüssel und Adressen gehören nicht in KI-Eingaben. Das gilt auch für Konfigurationsdateien und Kommentare. Siehe Passwörter und Kundenzugänge.
  • Vertraulichkeit gegenüber Kunden: Prüfen Sie Vertrag und Geheimhaltungsvereinbarungen. Ein KI-Dienst kann als zusätzlicher Dritter gelten. Im Zweifel fragen Sie den Kunden.
  • Urheberrecht: Programme sind in der Schweiz urheberrechtlich geschützt. Wer fremden Code weitergibt, braucht dafür die nötigen Rechte. Lassen Sie Einzelfragen juristisch klären.
  • Personendaten: Enthalten Beispiele oder Testdaten echte Daten von Menschen, gelten die Pflichten des Datenschutzgesetzes. Mehr in Testdaten mit KI erzeugen.
  • Editor-Erweiterungen: KI-Funktionen in Entwicklungsumgebungen senden oft viel Kontext, nicht nur die markierte Stelle. Prüfen Sie Einstellungen und was gesendet wird.
  • Private Konten: Nutzen Sie für Firmencode keine privaten KI-Konten. Konditionen und Datenhaltung sind dort oft anders.
  • Dokumentation: Halten Sie fest, welche Dienste für welchen Code zugelassen sind, und überprüfen Sie das regelmässig.

Ein Beispiel aus der Praxis

Ein Beispiel: Ein Entwickler in einem Softwarehaus in Baden steckt bei einer Berechnung für ein Kundenprojekt fest und will die Funktion in einen frei zugänglichen KI-Chat kopieren. Er hält inne und liest die interne Richtlinie. Dort steht, dass nur der Firmenzugang eines bestimmten Dienstes für Kundencode erlaubt ist, und zwar nur ohne Zugangsdaten.

In der Funktion steht ein Kommentar mit dem Namen des Kunden, und weiter oben im Code eine Datenbankadresse. Er entfernt beides, ersetzt es durch Platzhalter und kürzt den Ausschnitt auf die eigentliche Rechnung. Dann nutzt er den freigegebenen Dienst. Die Lösung funktioniert. Danach schlägt er dem Teamleiter vor, eine kleine Tabelle mit erlaubten und nicht erlaubten Fällen anzulegen, damit sich die Frage nicht jedes Mal neu stellt.

So hilft Ihnen Alpasana

Im Kurs KI für Developer mit Claude und Codex von absofort gehören nach Kursbeschreibung LLM-Grundlagen, Tokens, Kontext, Grenzen und Datenschutz zu den Inhalten, dazu Codegenerierung, Debugging, Refactoring, Review sowie ein Entwickler-Playbook mit Prompts, Review-Regeln, Tests und Datenschutzgrenzen.

Rechtsberatung zu Ihren Verträgen und Ihrer Lage bietet der Kurs nicht. Dafür wenden Sie sich an Fachleute.

Häufige Fragen

Reicht es, Namen und Passwörter zu entfernen?

Das ist ein wichtiger erster Schritt, aber nicht immer genug. Auch die Geschäftslogik selbst kann vertraulich sein. Entscheidend sind Vertrag, Freigabe und Anbieterbedingungen.

Was, wenn der Anbieter sagt, er nutze die Eingaben nicht für Training?

Das ist ein Pluspunkt, sollte aber vertraglich festgehalten und überprüfbar sein. Klären Sie zudem Speicherdauer, Standort und Zugriffe. Eine Aussage auf der Werbeseite genügt nicht.

Gilt das auch für Open-Source-Code?

Öffentlicher Code ist weniger heikel, aber die Lizenz kann Pflichten enthalten. Eigene Änderungen und Zugangsdaten bleiben trotzdem vertraulich.

Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. Fehler entdeckt? Melden Sie es uns.

Quellen

Weiterlesen in der Galaxie