Berufe & Funktionen · KI für Developer mit Claude und Codex
Darf vertraulicher Quellcode in ein KI-Tool?
Kurz gesagt
Das hängt von Ihrer Firma, den Verträgen und dem Dienst ab. Klären Sie, ob die Geschäftsleitung den Dienst freigegeben hat, ob der Code Kundengeheimnisse, Personendaten oder Zugangsdaten enthält und was der Anbieter mit Eingaben macht. Ohne klare Antwort teilen Sie den Code nicht.
Das Problem
Sie arbeiten an einem Programm Ihrer Firma, kommen nicht weiter und denken: «Das könnte die KI lösen.» Sie kopieren den Code in einen Chat, und nach Sekunden kommt ein Vorschlag. Erst danach fragen Sie sich: Durfte ich das überhaupt?
Die Frage ist berechtigt. Quellcode ist oft das wertvollste Gut eines Softwarebetriebs. Er enthält Geschäftslogik, Know-how und manchmal Dinge, die gar nicht hineingehören: Passwörter, Schlüssel, interne Adressen, Kundennamen in Testdaten. Wenn Code bei einem KI-Anbieter landet, verlassen diese Informationen Ihre Kontrolle. Ob der Anbieter sie speichert, auswertet oder zum Training verwendet, hängt vom Dienst und vom Vertrag ab.
Dazu kommen vertragliche Pflichten gegenüber Kunden. Viele Aufträge enthalten Vertraulichkeitsklauseln, die auch den Quellcode betreffen. Und Programme sind in der Schweiz urheberrechtlich geschützt. Eine pauschale Antwort gibt es nicht. Es kommt auf mehrere Fragen an, die Sie vor dem Teilen klären sollten.
So lösen Sie es mit KI – Schritt für Schritt
- Interne Regeln prüfen. Gibt es in Ihrer Firma eine Richtlinie zu KI-Diensten? Ist ein bestimmter Dienst freigegeben? Ohne Freigabe ist die Antwort in der Regel: nicht ohne Rückfrage.
- Eigentum und Rechte klären. Gehört der Code Ihrer Firma, einem Kunden oder ist es Open-Source-Code? Bei Kundencode prüfen Sie den Vertrag und allfällige Geheimhaltungsvereinbarungen. Bei Open Source beachten Sie die Lizenz, siehe Open-Source-Lizenzen und KI-Code.
- Inhalt des Codes prüfen. Enthält er Zugangsdaten, Schlüssel, Personendaten, interne Adressen oder Kundennamen? Diese Dinge gehören nie in eine KI-Eingabe. Entfernen Sie sie oder ersetzen Sie sie durch Platzhalter.
- Anbieterbedingungen lesen. Werden Eingaben gespeichert, wie lange, wo? Werden sie zum Training verwendet, und lässt sich das ausschalten? Gibt es einen Firmenvertrag mit anderen Bedingungen als beim privaten Konto?
- Umfang beschränken. Zeigen Sie nur, was für die Frage nötig ist: eine Funktion statt des ganzen Projekts, vereinfachte Beispiele statt echter Logik.
- Alternativen prüfen. Gibt es Werkzeuge, die lokal oder in Ihrer eigenen Umgebung laufen, sodass der Code Ihr Netz nicht verlässt? Prüfen Sie ihren Nutzen und Aufwand.
- Freigabe einholen. Halten Sie fest, wer entschieden hat: «Dienst X darf für Code der Kategorie Y verwendet werden, nicht aber für Z.» Eine einfache Matrix genügt.
- Team informieren und üben. Besprechen Sie die Regeln, geben Sie Beispiele, und schaffen Sie eine Anlaufstelle für Fragen. Wer unsicher ist, fragt vorher, nicht nachher.
Vorlage zum Kopieren
Dieser Prompt hilft, Ihren Code vor dem Teilen zu bereinigen. Setzen Sie ihn nur in einem von Ihrer Firma freigegebenen Dienst oder lokal ein, nicht in einem unbekannten Dienst.
Prüfe den folgenden Code-Ausschnitt darauf, ob er Informationen enthält, die ich vor dem Teilen entfernen oder ersetzen sollte. Verändere den Code nicht.
Code:
[Ausschnitt]
Suche nach:
1. Passwörtern, Schlüsseln, Tokens, Zugangsdaten
2. Internen Adressen (Server, IP-Adressen, URLs)
3. Namen von Kunden, Personen oder Projekten
4. Personendaten in Beispielen oder Kommentaren
5. Hinweisen auf vertrauliche Geschäftslogik
Gib eine Liste mit Fundstelle und Vorschlag für einen Platzhalter. Behaupte nicht, dass der Code frei von Geheimnissen sei, auch wenn du nichts findest.Verlassen Sie sich nicht allein auf diese Prüfung. Lesen Sie den Ausschnitt selbst, und nutzen Sie bei Bedarf Suchwerkzeuge für Zugangsdaten in Ihrer Entwicklungsumgebung.
| Frage | Wenn ja | Wenn unklar |
|---|---|---|
| Ist der Dienst von der Firma freigegeben? | Weiter prüfen | Nicht teilen, nachfragen |
| Enthält der Code Geheimnisse oder Personendaten? | Entfernen oder ersetzen | Annehmen: ja |
| Gehört der Code einem Kunden mit Geheimhaltungspflicht? | Vertrag prüfen | Nicht teilen |
| Nutzt der Anbieter Eingaben fürs Training? | Abschalten oder anderen Dienst wählen | Nicht teilen |
| Genügt ein kleiner Ausschnitt? | Nur diesen teilen | Verkleinern |
Worauf Sie achten müssen
- Geheimnisse im Code: Zugangsdaten, Schlüssel und Adressen gehören nicht in KI-Eingaben. Das gilt auch für Konfigurationsdateien und Kommentare. Siehe Passwörter und Kundenzugänge.
- Vertraulichkeit gegenüber Kunden: Prüfen Sie Vertrag und Geheimhaltungsvereinbarungen. Ein KI-Dienst kann als zusätzlicher Dritter gelten. Im Zweifel fragen Sie den Kunden.
- Urheberrecht: Programme sind in der Schweiz urheberrechtlich geschützt. Wer fremden Code weitergibt, braucht dafür die nötigen Rechte. Lassen Sie Einzelfragen juristisch klären.
- Personendaten: Enthalten Beispiele oder Testdaten echte Daten von Menschen, gelten die Pflichten des Datenschutzgesetzes. Mehr in Testdaten mit KI erzeugen.
- Editor-Erweiterungen: KI-Funktionen in Entwicklungsumgebungen senden oft viel Kontext, nicht nur die markierte Stelle. Prüfen Sie Einstellungen und was gesendet wird.
- Private Konten: Nutzen Sie für Firmencode keine privaten KI-Konten. Konditionen und Datenhaltung sind dort oft anders.
- Dokumentation: Halten Sie fest, welche Dienste für welchen Code zugelassen sind, und überprüfen Sie das regelmässig.
Ein Beispiel aus der Praxis
Ein Beispiel: Ein Entwickler in einem Softwarehaus in Baden steckt bei einer Berechnung für ein Kundenprojekt fest und will die Funktion in einen frei zugänglichen KI-Chat kopieren. Er hält inne und liest die interne Richtlinie. Dort steht, dass nur der Firmenzugang eines bestimmten Dienstes für Kundencode erlaubt ist, und zwar nur ohne Zugangsdaten.
In der Funktion steht ein Kommentar mit dem Namen des Kunden, und weiter oben im Code eine Datenbankadresse. Er entfernt beides, ersetzt es durch Platzhalter und kürzt den Ausschnitt auf die eigentliche Rechnung. Dann nutzt er den freigegebenen Dienst. Die Lösung funktioniert. Danach schlägt er dem Teamleiter vor, eine kleine Tabelle mit erlaubten und nicht erlaubten Fällen anzulegen, damit sich die Frage nicht jedes Mal neu stellt.
So hilft Ihnen Alpasana
Im Kurs KI für Developer mit Claude und Codex von absofort gehören nach Kursbeschreibung LLM-Grundlagen, Tokens, Kontext, Grenzen und Datenschutz zu den Inhalten, dazu Codegenerierung, Debugging, Refactoring, Review sowie ein Entwickler-Playbook mit Prompts, Review-Regeln, Tests und Datenschutzgrenzen.
Rechtsberatung zu Ihren Verträgen und Ihrer Lage bietet der Kurs nicht. Dafür wenden Sie sich an Fachleute.
Häufige Fragen
Reicht es, Namen und Passwörter zu entfernen?
Das ist ein wichtiger erster Schritt, aber nicht immer genug. Auch die Geschäftslogik selbst kann vertraulich sein. Entscheidend sind Vertrag, Freigabe und Anbieterbedingungen.
Was, wenn der Anbieter sagt, er nutze die Eingaben nicht für Training?
Das ist ein Pluspunkt, sollte aber vertraglich festgehalten und überprüfbar sein. Klären Sie zudem Speicherdauer, Standort und Zugriffe. Eine Aussage auf der Werbeseite genügt nicht.
Gilt das auch für Open-Source-Code?
Öffentlicher Code ist weniger heikel, aber die Lizenz kann Pflichten enthalten. Eigene Änderungen und Zugangsdaten bleiben trotzdem vertraulich.
Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. Fehler entdeckt? Melden Sie es uns.
Quellen
Weiterlesen in der Galaxie
- KI-Code und Open Source: Welche Lizenzfragen muss ich klären?KI Code Lizenz prüfen: Welche Lizenzfragen bei KI-erzeugtem Code und Open-Source-Bausteinen offen sind und wie Sie sie vor einer Weitergabe klären.
- Code mit KI erklären: Einstieg in ein ProjektCode mit KI erklären: Lassen Sie sich Abläufe und Abhängigkeiten zeigen und prüfen Sie die Erläuterungen am Quelltext, bevor Sie Änderungen vornehmen.
- KI-generierten Code auf Sicherheitsrisiken prüfenKI Code Sicherheit: Checkliste für typische Schwachstellen in KI-Code wie fehlende Eingabeprüfung, Zugangsdaten im Code und unsichere Abhängigkeiten.
- Welche Firmendaten gehören nicht in einen Coding-Assistenten?KI Programmierung Datenschutz: Checkliste, welche Firmendaten wie Quellcode, Zugangsdaten und Kundendaten nicht in einen KI-Coding-Assistenten gehören.
- GitHub Copilot im Unternehmen: Umgang mit internem CodeGitHub Copilot im Unternehmen: Checkliste zu Tarif, Datenschutz, Ausschluss vertraulicher Dateien und Regeln für den Umgang mit internem Code.