Zum Inhalt springen

Sicherheit · KI für Developer mit Claude und Codex

KI-Protokolle führen, ohne unnötige Personendaten zu speichern

Stand 10.10.2026 · 5 Min. Lesezeit

Kurz gesagt

Speichern Sie in Protokollen Kennungen, Zeiten und Ergebnisse statt vollständiger Gesprächstexte, und maskieren Sie Namen, Nummern und Adressen. So lassen sich Vorgänge nachvollziehen, ohne dass Protokolle selbst zur Datensammlung werden. Nur wo nötig, speichern Sie Inhalte, zeitlich begrenzt und geschützt.

Das Problem

Ihr Chatbot beantwortet täglich Dutzende Kundenanfragen. Damit Sie Fehler finden können, speichert er alles: den vollen Wortlaut jeder Frage und jeder Antwort, mit Name, Telefonnummer, manchmal Vertragsnummer oder Gesundheitsangaben. Die Entwicklerin sagt: «Sicher ist sicher.»

Nur: Diese Protokolle sind jetzt eine Datensammlung. Sie müssen geschützt, begrenzt aufbewahrt und bei Anfragen von Betroffenen herausgegeben oder gelöscht werden. Wird das System gehackt, sind alle Gespräche weg, mit Namen.

Das Schweizer Datenschutzgesetz verlangt, Personendaten sparsam zu bearbeiten. Das gilt auch für Protokolle. Zum Glück gibt es einfache Wege, Vorgänge nachvollziehbar zu halten, ohne alles im Klartext zu speichern.

So lösen Sie es mit KI – Schritt für Schritt

  1. Fragen Sie: Wozu das Protokoll? Fehlersuche braucht meist keine Namen. Notieren Sie die Fragen, die das Protokoll beantworten soll: «Welche Funktion schlug fehl?», «Wann?», «Wie oft?».
  1. Wählen Sie die Mindestangaben. Zeitpunkt, Funktion, Ergebnis (Erfolg/Fehler), Fehlercode, technische Kennung des Vorgangs, Dauer. Das genügt in den meisten Fällen.
  1. Verwenden Sie Kennungen statt Namen. Statt «Frau Meier, Bahnhofstrasse 5» speichern Sie «Kunde 4711» oder eine zufällige Kennung. Die Zuordnung zur Person liegt getrennt und geschützt. Das nennt man Pseudonymisierung; siehe Anonymisieren und Pseudonymisieren.
  1. Maskieren Sie Personendaten im Text. Wenn Inhalte gespeichert werden, ersetzen Sie erkennbare Angaben automatisch durch Platzhalter, etwa «[NAME]», «[TELEFON]», «[IBAN]». Ihre Entwicklerin richtet einen Filter ein, der diese Muster erkennt.
  1. Speichern Sie Inhalte nur in Ausnahmen. Etwa bei einer Beschwerde, mit Einwilligung oder wenn ein Sicherheitsvorfall untersucht wird. Kurze Aufbewahrungsdauer, strenger Zugriff.
  1. Trennen Sie Protokollarten. Technische Fehlerprotokolle (ohne Inhalte, länger aufbewahrt) von Inhaltsprotokollen (mit Inhalten, kurz aufbewahrt). So können Sie unterschiedlich streng damit umgehen.
  1. Schützen Sie die Protokolle. Zugriff nur für wenige Personen, Verschlüsselung der Speicherung, Änderungsschutz. Prüfen Sie auch, wohin Protokolle automatisch gesendet werden (etwa an Überwachungsdienste).
  1. Testen Sie die Maskierung. Geben Sie erfundene Testdaten ein und schauen Sie, ob im Protokoll noch Klartext auftaucht. Maskierung ist nie perfekt; kontrollieren Sie regelmässig Stichproben.
  1. Dokumentieren Sie die Regeln. Wer sieht was, wie lange, warum? Das ist die Grundlage für Anfragen von Betroffenen.
Ablaufgrafik in 9 Schritten: 1. Fragen Sie: Wozu das Protokoll?; 2. Wählen Sie die Mindestangaben; 3. Verwenden Sie Kennungen statt Namen; 4. Maskieren Sie Personendaten im Text; 5. Speichern Sie Inhalte nur in Ausnahmen; 6. Trennen Sie Protokollarten; 7. Schützen Sie die Protokolle; 8. Testen Sie die Maskierung; 9. Dokumentieren Sie die Regeln.
Der Weg im Überblick: KI-Protokolle führen, ohne unnötige Personendaten zu speichern

Beispiel: gleicher Vorgang, zwei Protokolle:

Zu vielBesser
«12.10. 14:03 Frau Meier, 079 123 45 67, fragt nach Rechnung 2026-0815, Antwort: …»«12.10. 14:03 Anfrage-ID 88213, Thema Rechnung, Antwort erzeugt, Dauer 2 s, Ergebnis OK»
Voller Chatverlauf dauerhaftChatverlauf maskiert, 30 Tage
Name und Adresse im FehlertextKennung und Fehlercode

Vorlage zum Kopieren

Dieser Prompt hilft Ihnen, mit Ihrer Entwicklerin oder Ihrem Dienstleister eine Protokollregel zu klären. Verwenden Sie keine echten Daten.

Ich möchte, dass unsere KI-Anwendung [Beschreibung] Protokolle führt, die Fehler und Vorgänge nachvollziehbar machen, aber so wenig Personendaten wie möglich enthalten.
Erstelle auf Deutsch (Schweiz) für ein Gespräch mit meinem Entwicklungsdienstleister:
1. eine Liste der Angaben, die ein Protokolleintrag mindestens enthalten sollte (ohne Inhalte),
2. eine Liste von Angaben, die im Protokoll nicht im Klartext stehen sollten (z. B. Namen, Telefonnummern, Adressen, Vertragsnummern, Gesundheitsangaben, Zugangsdaten),
3. zehn Fragen zu Maskierung, Kennungen, getrennter Speicherung, Zugriffsrechten, Verschlüsselung und Löschung,
4. einen Testplan mit fünf erfundenen Eingaben, mit denen ich prüfen kann, ob Personendaten im Protokoll auftauchen.
Erfinde keine Werkzeuge oder Einstellungen.

Setzen Sie die Testeingaben tatsächlich ein und schauen Sie die Protokolle an; nur so sehen Sie, ob die Regeln greifen.

Worauf Sie achten müssen

  • Pseudonymisiert heisst nicht anonym. Wer die Zuordnung hat, kann Personen wieder erkennen. Daten bleiben Personendaten, solange das möglich ist. Nach dem Datenschutzgesetz (DSG) gilt dann weiterhin Schutzbedarf.
  • Maskierung hat Lücken. Automatische Filter übersehen Schreibweisen, Tippfehler und ungewöhnliche Formate. Prüfen Sie Stichproben.
  • Auskunfts- und Löschbegehren. Betroffene dürfen Auskunft über gespeicherte Daten verlangen. Sind Protokolle unübersichtlich, ist das aufwendig. Siehe KI-Auskunftsbegehren.
  • Vorsicht bei Drittdiensten. Protokolle werden oft automatisch an Überwachungs- oder Analysedienste gesendet. Prüfen Sie, wohin.
  • Technische Gestaltung zählt. Datenschutz soll schon in der Entwicklung mitgedacht werden; siehe Datenschutz durch Technikgestaltung. Rechtsfragen klären Sie im Einzelfall mit einer Fachperson.
  • Fehler sind menschlich. Wenn doch Klartext im Protokoll steht, löschen Sie ihn und beheben die Ursache.

Ein Beispiel aus der Praxis

Ein Beispiel: Eine Krankenkassen-Agentur in Winterthur betreibt einen Chatbot für Fragen zu Prämien und Formularen. Bei einer internen Prüfung fällt auf, dass die Protokolle den vollen Gesprächstext samt Namen und Versichertennummern enthalten und seit zwei Jahren aufbewahrt werden.

Vorher: ein grosses, ungeschütztes Archiv. Nachher: Die Agentur speichert nur Vorgangskennung, Thema, Ergebnis und Fehlercodes. Gesprächstexte werden nur bei Beschwerden gespeichert und nach 30 Tagen gelöscht, mit maskierten Nummern. Das alte Archiv wird nach Rücksprache mit der Datenschutzberaterin gelöscht.

So hilft Ihnen Alpasana

Wenn Sie Protokolle einer KI-Anwendung datensparsam gestalten, bietet KI für Developer mit Claude und Codex Lerninhalte zu Datenschutzgrenzen, Review-Regeln und Tests. Die konkrete Umsetzung der Protokollregeln bleibt Aufgabe Ihres Entwicklungsteams.

Häufige Fragen

Darf ich Gespräche zur Qualitätskontrolle speichern?

Möglich, aber nur zweckgebunden, mit Information der Betroffenen und kurzer Aufbewahrung. Prüfen Sie Ihre Datenschutzerklärung und lassen Sie sich im Einzelfall beraten.

Reicht es, Namen zu entfernen?

Nicht immer. Auch Kombinationen wie Ort, Beruf und Datum können Personen erkennbar machen. Je weniger Inhalt, desto sicherer.

Wie sehe ich, ob mein Protokoll Personendaten enthält?

Schauen Sie hinein. Eine Stichprobe mit echten Einträgen und eine Suche nach Mustern wie Telefonnummern oder E-Mail-Adressen zeigen schnell, ob etwas im Klartext steht.

Was kostet eine Maskierung?

Das hängt von Ihrer Anwendung ab. Fragen Sie Ihren Entwicklungsdienstleister nach einer Offerte, mit Umfang und Prüfaufwand.

Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. So arbeitet die Redaktion · Fehler entdeckt? Melden Sie es uns.

Quellen

Weiterlesen in der Galaxie