Eigene LLMs & KI-Systeme · KI-Beratung und digitale Transformation
Wie prüft man die Verschlüsselung eines Chatbot-Angebots?
Kurz gesagt
Fragen Sie nach drei Dingen: Ist die Übertragung verschlüsselt, sind die gespeicherten Daten verschlüsselt, und wer verwaltet die Schlüssel? Verlangen Sie die Antworten schriftlich und konkret. Ein Satz wie «Ihre Daten sind sicher verschlüsselt» genügt nicht.
Das Problem
In der Verkaufsunterlage steht: «Ihre Daten sind mit modernster Verschlüsselung geschützt.» Frau Müller liest das, nickt und weiss doch nicht, was es bedeutet. Wird jede Nachricht geschützt, auch beim Anbieter? Gilt das für Dokumente? Wer hat die Schlüssel?
Verschlüsselung heisst: Daten werden so umgewandelt, dass sie ohne den passenden Schlüssel nicht lesbar sind. Das ist ein wichtiger Baustein. Man muss aber unterscheiden, wann und wo sie wirkt.
Auch ohne Fachwissen können Sie gezielt nachfragen. Wer drei einfache Fragen stellt und die Antworten schriftlich verlangt, erkennt bald, ob der Anbieter transparent ist.
So lösen Sie es mit KI – Schritt für Schritt
- Unterscheiden Sie drei Situationen. Erstens die Übertragung (Daten wandern vom Browser zum Anbieter), zweitens die Speicherung (Daten liegen auf Servern oder in Sicherungen), drittens die Verarbeitung (das Sprachmodell liest die Daten im Klartext).
- Prüfen Sie die Übertragung selbst. In der Adresszeile des Browsers erscheint bei geschützten Verbindungen «https» und ein Schlosssymbol. Das ist ein erstes Zeichen, aber kein vollständiger Nachweis.
- Fragen Sie nach der Speicherung. Sind Dokumente, Chatverläufe und Sicherungen verschlüsselt abgelegt? Mit welchem Verfahren, und gilt es für alle Systeme des Anbieters?
- Fragen Sie nach den Schlüsseln. Wer verwaltet sie, der Anbieter oder Sie? Wer kann sie nutzen, und wie wird der Zugriff geschützt?
- Fragen Sie nach der Verarbeitung. Beim Beantworten muss das Modell den Text lesen. Wo geschieht das, und was wird dabei gespeichert? Siehe Daten im Ausland.
- Verlangen Sie schriftliche Antworten. Lassen Sie sich Sicherheitsunterlagen oder Prüfberichte zeigen, siehe Sicherheitsnachweise des Anbieters.
- Holen Sie eine zweite Meinung. Lassen Sie Ihre IT-Betreuung die Antworten lesen, wenn es um sensible Daten geht.
- Dokumentieren Sie das Ergebnis. Notieren Sie Datum, Antworten und offene Punkte in Ihrer Anbieterakte.
Vorlage zum Kopieren
Fragen zur Verschlüsselung für [Produktname]:
A. Übertragung
1. Werden alle Verbindungen zwischen Nutzer, Chatbot und Ihren Systemen verschlüsselt (auch intern und zu Dienstleistern)?
2. Welche Mindestversion des Verfahrens (TLS) wird verlangt?
B. Speicherung
3. Sind Dokumente, Chatverläufe, Protokolle und Datensicherungen verschlüsselt gespeichert?
4. Welches Verfahren wird verwendet, und gilt es für alle Speicherorte?
C. Schlüssel
5. Wer erzeugt und verwaltet die Schlüssel (Anbieter, Kunde, Cloud-Dienst)?
6. Können wir eigene Schlüssel verwenden? Wer hat Zugriff auf Schlüssel, und wie wird das protokolliert?
7. Was passiert mit Schlüsseln und Daten bei Vertragsende?
D. Verarbeitung
8. Werden unsere Texte bei der Verarbeitung durch das Sprachmodell unverschlüsselt gelesen? Wo und von wem?
9. Gibt es Prüfberichte oder Zertifikate, die diese Angaben belegen (bitte beilegen)?Schicken Sie die Fragen schriftlich und bewerten Sie die Antworten. Unklare oder ausweichende Antworten sind ein Warnzeichen.
| Bereich | Was es bedeutet | Frage |
|---|---|---|
| Transport | Schutz auf dem Weg | Wird alles per TLS übertragen? |
| Ruhende Daten | Schutz auf dem Speicher | Sind Sicherungen auch verschlüsselt? |
| Schlüssel | Wer das Schloss öffnen kann | Wer verwaltet die Schlüssel? |
| Verarbeitung | Lesen durch das Modell | Wo geschieht das? |
Worauf Sie achten müssen
- Marketingsprache: Begriffe wie «Bankenstandard» oder «militärisch» sind keine Angaben. Verlangen Sie das Verfahren und einen Beleg.
- Verschlüsselung ist nicht alles: Zugriffsrechte, Anmeldung, Protokolle und Standort gehören ebenso zur Sicherheit. Siehe Datenfluss prüfen.
- Eigene Schlüssel: Das klingt sicherer, bringt aber Pflichten mit. Wer Schlüssel verliert, verliert auch Daten.
- Rechtliche Pflichten: Das Schweizer Datenschutzgesetz verlangt angemessene technische und organisatorische Massnahmen zur Datensicherheit. Was angemessen ist, hängt von den Daten und Risiken ab; klären Sie es im Einzelfall.
- Aktualität: Sicherheitsangaben können veralten. Fragen Sie nach dem Datum und wiederholen Sie die Prüfung jährlich. Für allgemeine Warnungen und Empfehlungen können Sie die Seite des Nationalen Zentrums für Cybersicherheit (NCSC) nutzen.
Ein Beispiel aus der Praxis
Ein Beispiel: Eine Anwaltskanzlei in Zürich prüft einen Dokumenten-Chatbot. Die Verkaufsunterlage verspricht «umfassende Verschlüsselung». Die Kanzlei sendet die Fragenliste.
Vorher wusste sie nicht, was damit gemeint ist. Nachher bestätigt der Anbieter schriftlich Transportverschlüsselung und verschlüsselte Speicherung, nennt aber nicht, wer die Schlüssel verwaltet, und räumt ein, dass das Sprachmodell eines Dienstleisters die Texte verarbeitet. Die Kanzlei beschliesst, den Chatbot vorerst nur für nicht mandatsbezogene Dokumente zu nutzen und die offenen Fragen klären zu lassen.
So hilft Ihnen Alpasana
Wer ein Angebot prüft, braucht Struktur und eine zweite Sicht. Die KI-Beratung und digitale Transformation von Alpasana unterstützt dabei, KI-Vorhaben zu priorisieren, Anwendungsfälle abzugrenzen und Einsatzregeln festzulegen.
So klären Sie vorher, welche Daten in einen Chatbot dürfen und welche nicht. Sicherheitsaudits oder rechtliche Prüfungen sind damit nicht gemeint. Projekte werden individuell offeriert.
Häufige Fragen
Reicht das Schloss im Browser?
Es zeigt, dass die Verbindung geschützt ist. Es sagt nichts darüber, wie der Anbieter die Daten speichert, wer sie sieht oder wohin sie weiterfliessen.
Was ist besser: Schlüssel beim Anbieter oder bei uns?
Das hängt von Ihren Daten und Ihren Möglichkeiten ab. Eigene Schlüssel bieten mehr Kontrolle, verlangen aber Fachwissen und sichere Verwaltung.
Muss alles verschlüsselt sein?
Für Personendaten und vertrauliche Geschäftsdaten ist Verschlüsselung ein wichtiger Standard. Wie weit Sie gehen, richtet sich nach dem Risiko.
Wie erkenne ich ausweichende Antworten?
Wenn der Anbieter Fragen nach Verfahren, Standort oder Schlüsseln nicht konkret beantwortet, sondern nur auf allgemeine Sicherheit verweist, ist Vorsicht angebracht. Siehe Anbieter vergleichen.
Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. So arbeitet die Redaktion · Fehler entdeckt? Melden Sie es uns.
Quellen
Weiterlesen in der Galaxie
- Chatbot-Anbieter: Sicherheitsnachweise prüfenChatbot-Anbieter und Sicherheit: Prüfen Sie Zertifikate, Prüfberichte und Sicherheitskonzept und ordnen Sie ein, welche Bereiche die Nachweise abdecken.
- Was ist bei Chatbot-Daten im Ausland zu prüfen?Chatbot Datenübermittlung Ausland: Was Sie prüfen müssen, wenn Anbieter, Server oder Support ausserhalb der Schweiz Ihre Personendaten bearbeiten.
- Wie findet man den passenden Chatbot-Anbieter für ein KMU?Chatbot Anbieter Vergleich: Checkliste mit Auswahlkriterien für KMU zu Funktionen, Datenschutz, Betreuung und Vertrag für einen fairen Vergleich.
- Wie erhält unser interner KI-Dienst eine HTTPS-Adresse?HTTPS für den internen KI-Dienst: Wie ein Reverse Proxy eine verschlüsselte Adresse bereitstellt, was Zertifikate sind und worauf die IT achten muss.
- Wo fliessen unsere Chatbot-Daten hin? Eine PrüfvorlageChatbot Datenfluss Vorlage: Mit dieser Prüfvorlage halten Sie Schnittstellen, Speicherorte und Dienstleister Ihres Chatbots in einem Plan fest.
- Welche Preismodelle gibt es für Website-Chatbots?Website Chatbot Preise: Die gängigen Preismodelle von Monatsabo bis Verbrauchsabrechnung im Vergleich, mit Prüffragen für vergleichbare Angebote.