Wandel der IT · KI für Developer mit Claude und Codex
Welche Firmendaten gehören nicht in einen Coding-Assistenten?
Kurz gesagt
Zugangsdaten, Schlüssel, Kundendaten und vertraulicher Quellcode gehören nicht in einen Coding-Assistenten, solange Ihr Betrieb das Programm nicht ausdrücklich dafür freigegeben hat. Ersetzen Sie Echtdaten durch Beispieldaten und halten Sie die Regeln schriftlich fest. Im Zweifel fragen Sie die verantwortliche Person, bevor Sie etwas eingeben.
Das Problem
Ihre Entwicklerinnen und Entwickler nutzen vermutlich schon KI beim Programmieren, offiziell oder privat. Das spart Zeit. Doch was genau dürfen sie dort hineinkopieren? Eine Fehlermeldung mit Datenbankpasswort? Einen Ausschnitt aus der Kundenliste, um einen Fehler nachzustellen? Den ganzen Programmcode der Firma?
Viele wissen es nicht sicher. Wer unsicher ist, kopiert im Zweifel zu viel, weil es schnell gehen soll. Dabei können Betriebsgeheimnisse, Zugangsdaten und Personendaten an einen Anbieter übermittelt werden, den Ihr Betrieb gar nicht geprüft hat.
Ein Coding-Assistent ist ein KI-Werkzeug, das beim Programmieren Code vorschlägt, erklärt oder ändert. Je nach Einstellung und Vertrag verarbeitet der Anbieter Eingaben auf eigenen Servern, teils im Ausland. Eine klare Liste hilft allen.
So lösen Sie es mit KI – Schritt für Schritt
- Bestandsaufnahme machen: Fragen Sie in einer kurzen Umfrage, wer welches KI-Werkzeug beim Programmieren nutzt, mit welchem Konto und wofür. Fragen Sie ohne Vorwurf, sonst erhalten Sie keine ehrlichen Antworten.
- Datenarten einteilen: Sortieren Sie Ihre Informationen in «nie», «nur nach Freigabe» und «unbedenklich». Die Tabelle unten ist ein Ausgangspunkt.
- Freigegebene Werkzeuge bestimmen: Legen Sie fest, welche Programme mit welchem Firmenkonto erlaubt sind. Prüfen Sie dazu Vertragsbedingungen, Speicherdauer und die Frage, ob Eingaben zum Training verwendet werden.
- Geheimnisse technisch fernhalten: Entwickler sollen Passwörter und Schlüssel nie im Code ablegen, sondern in einem Tresor oder in Umgebungsvariablen. Sind Geheimnisse nicht im Code, können sie auch nicht versehentlich mitkopiert werden.
- Beispieldaten verwenden: Zum Nachstellen von Fehlern genügen erfundene Daten. Siehe Wie testen wir Software ohne echte Kundendaten?.
- Regeln aufschreiben: Halten Sie die Liste auf einer Seite fest und erklären Sie sie im Team in zehn Minuten. Hängen Sie sie dort auf, wo gearbeitet wird.
- Vorfälle ernst nehmen: Wurde versehentlich ein Passwort eingegeben, gilt es als verloren. Es wird sofort geändert und der Vorfall gemeldet, ohne Schuldzuweisung.
- Regelmässig überprüfen: Anbieter ändern Bedingungen und Funktionen. Prüfen Sie die Freigaben mindestens einmal pro Jahr.
Welche Daten gehören wohin?
| Datenart | Beispiel | Regel |
|---|---|---|
| Zugangsdaten | Passwörter, API-Schlüssel, Datenbank-Zugänge | nie eingeben |
| Personendaten | Kundenlisten, Mitarbeiterdaten, Gesundheitsangaben | nie, nur anonymisiert oder synthetisch |
| Vertraulicher Quellcode | Kernlogik, Preisformeln, Verträge mit Kunden | nur mit freigegebenem Firmenkonto |
| Interne Konfiguration | Servernamen, Netzwerkpläne | nur nach Freigabe, möglichst gekürzt |
| Allgemeine Fragen | Wie funktioniert eine Funktion in einer Sprache? | in der Regel unbedenklich |
| Öffentlicher Code | Eigene Open-Source-Projekte | meist unbedenklich, Lizenz beachten |
Zur Frage, wie Sie Firmengeheimnisse allgemein schützen, lesen Sie Wie schützen wir Geschäftsgeheimnisse vor KI-Datenabfluss?. Wie Sie Geheimnisse mit einem bestimmten Coding-Werkzeug fernhalten, zeigt Codex im Firmenprojekt: Passwörter und Kundendaten schützen.
Vorlage zum Kopieren
Erstelle eine einseitige Regel «Was darf in unseren KI-Coding-Assistenten?» für ein Unternehmen
mit [Anzahl] Entwickelnden in der Schweiz.
Freigegebenes Werkzeug: [Name oder «noch offen»]
Wir verarbeiten: [z. B. Kundendaten, Rechnungsdaten, Gesundheitsangaben]
Gliedere nach: 1. Nie eingeben, 2. Nur nach Freigabe, 3. Unbedenklich.
Gib je 5 konkrete Beispiele aus dem Entwicklungsalltag.
Füge einen Abschnitt hinzu: «Was tun, wenn ich versehentlich etwas Falsches eingegeben habe?»
Schreibe in einfachem Deutsch und nenne keine rechtlichen Pflichten, die du nicht sicher kennst.Passen Sie Anzahl, Werkzeug und Datenarten an Ihren Betrieb an. Lassen Sie das Ergebnis von Ihrer Datenschutzverantwortlichen prüfen, bevor es gilt.
Worauf Sie achten müssen
- Personendaten: Das Schweizer Datenschutzgesetz (DSG) schützt Daten über bestimmte oder bestimmbare Personen. Wer sie an Dritte weitergibt, muss die Grundsätze des Gesetzes einhalten. Die Beurteilung im Einzelfall übernimmt eine Fachperson.
- Anbieterbedingungen: Prüfen Sie, wo Eingaben verarbeitet werden, wie lange sie gespeichert bleiben und ob sie zum Training dienen. Das unterscheidet sich zwischen Gratis- und Firmenkonten.
- Verträge mit Kunden: Manche Aufträge verbieten die Weitergabe von Informationen an Dritte. Lesen Sie Ihre Verträge.
- Private Konten: Privat genutzte Zugänge liegen ausserhalb Ihrer Kontrolle. Verbieten Sie sie für Firmendaten.
- Schutz ersetzt keine Regel: Auch Werkzeuge mit Datenschutzzusagen verhindern keine Fehler im Umgang. Schulung bleibt nötig.
Ein Beispiel aus der Praxis
Ein Beispiel: Ein Softwarehaus in Baden mit sechs Entwickelnden lässt jeden nach Gutdünken eigene KI-Werkzeuge nutzen. Vorher kopiert ein Entwickler eine komplette Konfigurationsdatei samt Datenbankpasswort in einen kostenlosen Chat, um einen Fehler zu finden.
Nachher gibt es eine einseitige Regel. Passwörter liegen in einem Tresor, nicht mehr im Code. Fehlersuche läuft mit gekürzten Ausschnitten und Beispieldaten. Das Haus nutzt ein Firmenkonto, dessen Bedingungen die Geschäftsleitung geprüft hat. Als es später doch passiert, ändert das Team das Passwort sofort und bespricht den Vorfall ohne Schuldzuweisung.
So hilft Ihnen Alpasana
Der absofort-Kurs KI für Developer mit Claude und Codex behandelt Datenschutz und Grenzen als Kursinhalt und enthält ein Entwickler-Playbook mit Datenschutzgrenzen, Review-Regeln und Tests. So lernt Ihr Team nicht nur das Werkzeug, sondern auch den Umgang mit sensiblen Informationen.
Wenn Sie zuerst klären möchten, welche Regeln und Werkzeuge für Ihren Betrieb passen, hilft die KI-Weiterbildung für Unternehmen mit Schweizer Praxisbezug und Datenschutz als Lerninhalt.
Häufige Fragen
Sind kostenpflichtige Firmenkonten automatisch sicher?
Nein. Sie bieten oft bessere Bedingungen, etwa zur Datennutzung, aber das müssen Sie im Vertrag prüfen. Auch dann bleibt Ihr Betrieb für den Umgang mit seinen Daten verantwortlich.
Darf ich Fehlermeldungen in die KI kopieren?
Oft ja, aber prüfen Sie sie zuerst. Fehlermeldungen enthalten manchmal Pfade, Servernamen, Benutzernamen oder Teile von Daten. Kürzen und bereinigen Sie, bevor Sie etwas einfügen.
Gibt es eine Lösung, bei der nichts den Betrieb verlässt?
Es gibt KI-Modelle, die auf eigenen Rechnern laufen. Sie brauchen jedoch Technik und Betreuung, und ihre Qualität ist nicht immer gleich gut. Ob sich das für Sie lohnt, klären Sie mit einer Fachperson.
Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. Fehler entdeckt? Melden Sie es uns.
Quellen
Weiterlesen in der Galaxie
- GitHub Copilot im Unternehmen: Umgang mit internem CodeGitHub Copilot im Unternehmen: Checkliste zu Tarif, Datenschutz, Ausschluss vertraulicher Dateien und Regeln für den Umgang mit internem Code.
- Codex im Firmenprojekt: Passwörter und Kundendaten schützenCodex Geheimnisse schützen: Checkliste, damit Passwörter, Schlüssel und Kundendaten nicht in Aufträge, Protokolle oder die Versionsverwaltung gelangen.
- KI ausprobieren: Testdaten statt echter Kundendaten nutzenKI Testdaten erstellen: So probieren Sie KI mit erfundenen Beispieldaten aus, prüfen die Ergebnisse und nutzen echte Daten erst nach der Freigabe.
- Wie schützen wir Geschäftsgeheimnisse vor KI-Datenabfluss?KI Geschäftsgeheimnisse: Schützen Sie Kalkulationen und internes Wissen mit klaren Regeln, Schutzmassnahmen und kontrollierter Datenfreigabe.
- Wie testen wir Software ohne echte Kundendaten?Testdaten erstellen KI: So erzeugen Sie mit KI realistische, synthetische Testdaten für Ihre Software und verzichten dabei auf echte Kundendaten.