Branchen · KI-Weiterbildung für Unternehmen
Passwörter und Kundenzugänge: Was darf ein KI-Assistent sehen?
Kurz gesagt
Passwörter, API-Schlüssel, Zugangstokens und Kundenzugänge gehören nie in eine KI-Eingabe, auch nicht «nur kurz zum Testen». Ersetzen Sie sie vorher durch Platzhalter und prüfen Sie Texte, Logs und Code auf versehentlich eingefügte Geheimnisse.
Das Problem
Wer für Kunden Server, Websites, Mailsysteme oder Cloud-Konten betreut, hat Zugangsdaten in der Hand, die man nicht verlieren darf. Im Alltag passiert schnell Folgendes: Eine Kollegin kopiert eine Fehlermeldung in einen KI-Assistenten, damit er beim Lösen hilft. In der Fehlermeldung steht aber eine Datenbank-Adresse mit Benutzername und Passwort. Oder jemand fügt eine ganze Konfigurationsdatei ein, in der ein API-Schlüssel steht, also ein langes Passwort, mit dem Programme untereinander kommunizieren.
Damit ist ein Geheimnis bei einem fremden Anbieter gelandet. Je nach Einstellung wird die Eingabe gespeichert, von Mitarbeitenden des Anbieters eingesehen oder weiterverarbeitet. Wie genau das geregelt ist, hängt vom Dienst und Vertrag ab und ist für Aussenstehende schwer zu überprüfen.
Für einen IT-Dienstleister ist das doppelt heikel. Es geht nicht um eigene Daten, sondern um das Vertrauen der Kunden. Ein Vorfall kann Verträge, Ruf und im Fall von Personendaten auch rechtliche Pflichten berühren.
So lösen Sie es mit KI – Schritt für Schritt
Das Ziel: Sie nutzen KI weiter, aber Geheimnisse bleiben draussen.
- Geheimnisse benennen. Schreiben Sie auf, was bei Ihnen als geheim gilt: Passwörter, API-Schlüssel, Tokens, private Schlüssel, Zugangsdaten für Server, Verwaltungsoberflächen, VPN, Mail und Cloud-Konten, dazu Wiederherstellungscodes.
- Regel festlegen. Formulieren Sie einen einzigen klaren Satz: «Zugangsdaten und Kundenumgebungen gehen nie in einen KI-Dienst, es sei denn, die Geschäftsleitung hat den Dienst dafür ausdrücklich freigegeben.»
- Vor dem Einfügen prüfen. Lesen Sie jeden Text, den Sie einfügen wollen, einmal komplett durch. Achten Sie auf Zeichenfolgen, die wie Passwörter aussehen, auf Adressen mit «@» und Passwort davor sowie auf Zeilen wie «password=», «token=» oder «secret=».
- Platzhalter einsetzen. Ersetzen Sie jeden Wert durch einen Platzhalter, etwa [PASSWORT], [API-SCHLÜSSEL] oder [KUNDEN-SERVER]. Die KI braucht nur die Struktur, nicht den Inhalt.
- Geheimnisse aus dem Code trennen. Legen Sie Zugangsdaten nicht im Programmcode oder in Dokumenten ab, sondern in einem Passwortmanager oder in einer eigenen Konfigurationsdatei, die nicht weitergegeben wird. Dann kann man Code zeigen, ohne etwas zu verraten. Siehe API-Schlüssel sicher speichern.
- Technische Hilfe nutzen. Moderne Entwicklungswerkzeuge können Dateien nach Geheimnissen durchsuchen und Alarm geben. Fragen Sie Ihr Entwicklerteam, ob so etwas eingerichtet ist.
- Notfallplan bereithalten. Ist ein Geheimnis doch eingefügt worden, ändern Sie es sofort, und zwar am Ursprungsort. Informieren Sie intern die verantwortliche Person und prüfen Sie, ob der Kunde zu benachrichtigen ist. Mehr dazu: Veröffentlichter API-Schlüssel.
- Team schulen. Besprechen Sie die Regel im Team anhand eines echten, anonymisierten Falls und wiederholen Sie das mindestens einmal im Jahr.
Vorlage zum Kopieren
Diese Vorlage verwenden Sie erst, nachdem Sie den Text von Hand bereinigt haben. Die Bereinigung selbst machen Sie nicht mit der KI, denn dafür müssten Sie die Geheimnisse ja einfügen.
Ich möchte Hilfe bei einem technischen Problem. Die Daten unten sind bereits bereinigt: Passwörter, Schlüssel, Benutzernamen, Hostnamen, IP-Adressen und Kundennamen sind durch Platzhalter wie [PASSWORT], [BENUTZER], [HOST] ersetzt.
Problem: [Beschreibung in 2–3 Sätzen]
Umgebung: [z. B. Linux-Server, Windows 11, PHP 8, Microsoft 365]
Fehlermeldung (bereinigt): [Text]
Was ich schon versucht habe: [Schritte]
Bitte erkläre mögliche Ursachen in der Reihenfolge ihrer Wahrscheinlichkeit und zeige jeweils, wie ich es prüfe. Bitte schlage keine Befehle vor, die Daten löschen oder Zugriffe verändern, ohne dass ich es vorher bestätigen kann.Passen Sie die Angaben bei «Umgebung» so an, dass die KI die Lage versteht, ohne Rückschlüsse auf den Kunden zuzulassen.
| Darf in die KI | Nur mit Vorsicht | Nie |
|---|---|---|
| Allgemeine Fehlermeldung ohne Daten | Konfiguration mit ersetzten Werten | Passwörter und Tokens |
| Öffentlicher Code | Interner Code ohne Schlüssel | Private Schlüssel, Zertifikate |
| Programmversionen | Servernamen, IP-Adressen (besser ersetzen) | Kundenzugänge, Wiederherstellungscodes |
Worauf Sie achten müssen
- Auch «nur kurz» zählt: Ein einmal eingefügtes Geheimnis lässt sich nicht zuverlässig zurückholen. Auch Löschen des Chats garantiert nicht, dass es überall entfernt ist.
- Vertragliche Pflichten: Viele Kundenverträge verlangen Vertraulichkeit. Prüfen Sie, was Sie dem Kunden zugesichert haben und ob ein KI-Dienst als Unterauftragnehmer gilt. Hinweise zum Schweizer Datenschutzgesetz finden Sie in der Quelle unten, für den Einzelfall holen Sie fachliche Beratung ein.
- Personendaten: Enthalten Logs oder Dateien Namen oder E-Mail-Adressen von Menschen, gelten zusätzlich die Datenschutzregeln. Mehr unter Welche Daten gehören nicht in KI.
- Hilfsprogramme und Erweiterungen: Auch Browser-Erweiterungen, Programmierhilfen und KI-Funktionen in Editoren senden Text nach aussen. Prüfen Sie, welche Dateien sie lesen.
- Automatische Agenten: Programme, die selbständig Befehle ausführen, brauchen eigene, eng begrenzte Zugänge. Siehe Zugangsdaten bei KI-Agenten.
Ein Beispiel aus der Praxis
Ein Beispiel: Ein IT-Dienstleister in Zofingen betreut die Website einer Treuhandfirma. Ein Mitarbeiter steht unter Zeitdruck und fügt die gesamte Konfigurationsdatei in einen KI-Chat ein, um einen Fehler zu finden. Erst danach fällt ihm auf: Die Datei enthielt das Datenbankpasswort.
Er meldet es sofort dem Teamleiter. Das Passwort wird noch am selben Tag am Server geändert, die Treuhandfirma wird informiert, und das Team beschliesst zwei Dinge: Konfigurationsdateien werden künftig nur noch mit Platzhaltern gezeigt, und Zugangsdaten liegen im Passwortmanager. Im Nachhinein war der Schaden gering, weil der Mitarbeiter den Fehler sofort gemeldet hat. Im Team gilt seither: Wer einen Fehler meldet, wird nicht bestraft.
So hilft Ihnen Alpasana
Klare Regeln helfen nur, wenn alle sie kennen. In der KI-Weiterbildung für Unternehmen von absofort sind nach Angebotsbeschreibung Datenschutz und der verantwortungsbewusste Umgang mit Unternehmensdaten Lerninhalte. Sie lernen im eigenen Tempo und erhalten einen verifizierbaren Abschluss, für Teams gibt es eine Kontaktmöglichkeit.
Der Kurs ersetzt weder Ihre Sicherheitsrichtlinie noch eine Prüfung Ihrer Systeme. Er hilft Ihrem Team, die Regeln im Alltag anzuwenden.
Häufige Fragen
Ist es erlaubt, Zugangsdaten in einen KI-Dienst mit Firmenvertrag einzugeben?
Auch dann ist es keine gute Idee. Ein Firmenvertrag kann Datenschutz und Speicherung besser regeln, ersetzt aber nicht den Grundsatz, Geheimnisse sparsam zu verteilen. Fragen Sie vorher Ihre Geschäftsleitung und halten Sie die Antwort schriftlich fest.
Wie erkenne ich, ob ein Text Geheimnisse enthält?
Suchen Sie nach Wörtern wie «password», «secret», «token» oder «key» sowie nach langen Zufallszeichen. Ein Suchwerkzeug in Ihrem Editor findet das rasch. Verlassen Sie sich nicht auf Ihr Auge allein, besonders bei langen Dateien.
Was tun, wenn es bereits passiert ist?
Ändern Sie das Geheimnis sofort, melden Sie es intern und prüfen Sie, welche Systeme betroffen sein könnten. Dokumentieren Sie, was geschah. Ob Kunden oder Behörden informiert werden müssen, klären Sie mit der Verantwortlichen für Datenschutz oder mit Fachleuten.
Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. Fehler entdeckt? Melden Sie es uns.
Quellen
Weiterlesen in der Galaxie
- KI-API-Schlüssel sicher speichern: Was ist wichtig?KI API Schlüssel speichern: Wo Zugangsschlüssel Ihrer KI-Anwendung sicher liegen, was nie in den Quellcode gehört und wie Sie Missbrauch vorbeugen.
- KI-API-Schlüssel versehentlich veröffentlicht: Was tun?API Schlüssel veröffentlicht: Sperren Sie den KI-Zugangsschlüssel sofort, prüfen Sie die Nutzung und erneuern Sie den Zugang. Das ist die Reihenfolge.
- Wie nutzt ein KI-Agent Zugänge, ohne Passwörter zu sehen?KI Agent Zugangsdaten: Wie Anmeldevermittlung und Zugriffstoken einem Assistenten Aufgaben ermöglichen, ohne dass er Ihre Passwörter als Text kennt.
- Welche Daten darf ich nicht in eine KI eingeben?KI sensible Daten: Prüfen Sie vor jeder Eingabe, welche Büroangaben geschützt bleiben müssen und wie Sie mit bereinigten Beispielen sicher arbeiten.
- Woran erkenne ich einen möglichen Datenabfluss durch KI?KI Datenabfluss erkennen: Checkliste mit Warnzeichen, wie Sie abgeflossene Daten bei KI-Nutzung früh bemerken und die nächsten Schritte einleiten.