Werkzeuge & Agenten · KI für Developer mit Claude und Codex
Cursor und Datenschutz: Was vor dem Einsatz klären?
Kurz gesagt
Cursor sendet Teile Ihres Codes und Ihrer Anfragen an Server des Herstellers und an Modellanbieter. Klären Sie vor dem Einsatz, welche Projekte erlaubt sind, welche Datenschutzeinstellungen gelten, ob Kundendaten oder Geheimnisse im Code liegen und was Ihre Firmenrichtlinie und Verträge verlangen.
Das Problem
Ihr Team möchte Cursor ausprobieren, weil die KI im Editor Zeit spart. Doch Quellcode ist oft das Kapital eines Softwarebetriebs oder enthält Daten, die nicht nach aussen gehören: Zugangsdaten, Kundenlisten, Geschäftslogik, Testdaten mit echten Personen. Wer ein KI-Werkzeug nutzt, gibt dessen Anbieter Einblick in diese Inhalte.
Das ist kein Grund, auf KI zu verzichten, aber ein Grund, vorher zu klären, was übertragen wird, was gespeichert wird und welche Regeln im Betrieb gelten. Entwicklerinnen und Entwickler probieren Werkzeuge oft auf eigene Faust aus, ohne dass jemand gefragt hat. Dann entsteht ein Risiko, von dem die Geschäftsleitung nichts weiss.
Dieses Dokument bietet eine Checkliste. Es ersetzt keine rechtliche Beratung. Die Angaben beziehen sich auf den Stand Oktober 2026. Bedingungen und Funktionen von Cursor ändern sich, massgebend sind die Unterlagen des Herstellers.
So lösen Sie es mit KI – Schritt für Schritt
- Zuständigkeit klären. Wer entscheidet in Ihrem Betrieb über den Einsatz von KI-Werkzeugen: Geschäftsleitung, IT-Leitung, Datenschutzverantwortliche? Beziehen Sie diese Person ein, bevor das Team startet.
- Projekte einteilen. Gliedern Sie Ihre Projekte nach Schutzbedarf: öffentlich oder Open Source, intern, vertraulich (Kundenprojekte, Geschäftsgeheimnisse), streng vertraulich (Zugangsdaten, Personendaten). Nur für die unkritischen Klassen ist ein erster Test sinnvoll.
- Funktionsweise verstehen. Lesen Sie die Datenschutz- und Sicherheitsunterlagen des Herstellers: Was wird bei einer Anfrage übertragen? Wird der Code für die Suche im Projekt indexiert, und wo liegen diese Daten? Was wird gespeichert, wie lange, und wird damit trainiert? Siehe Code-Indexierung.
- Einstellungen prüfen. Cursor bietet nach Angaben des Herstellers Einstellungen zum Datenschutz, zum Beispiel einen Datenschutzmodus, und Möglichkeiten, Dateien von der KI-Nutzung auszuschliessen. Prüfen Sie, welche in Ihrer Version und Ihrem Tarif verfügbar sind und wie Sie sie erzwingen können.
- Geheimnisse aus dem Code entfernen. Zugangsdaten, Schlüssel und Passwörter gehören in geschützte Konfiguration, nicht in Quelldateien. Siehe API-Schlüssel sicher verwenden.
- Testdaten bereinigen. Verwenden Sie erfundene oder anonymisierte Daten, nicht Auszüge aus Produktivdaten.
- Verträge und Verpflichtungen prüfen. Gibt es Geheimhaltungsvereinbarungen mit Kunden, die die Weitergabe von Code oder Daten an Dritte einschränken? Klären Sie das mit der Vertragsverantwortlichen.
- Regel festhalten und schulen. Schreiben Sie eine kurze Richtlinie: erlaubte Projekte, erlaubte Einstellungen, verbotene Inhalte. Besprechen Sie sie im Team und prüfen Sie sie regelmässig.
Vorlage zum Kopieren
CURSOR-EINSATZ: DATENSCHUTZ-CHECKLISTE
Betrieb: [Name] Verantwortlich: [Name] Stand: [Datum] Version/Tarif: [Angabe]
PROJEKTEINSTUFUNG
Projekt: [Name] Schutzbedarf: [öffentlich / intern / vertraulich / streng vertraulich]
Cursor erlaubt: [ja / nein / nur mit Einschränkung: ...]
HERSTELLERANGABEN (Quelle und Datum notieren)
[ ] Welche Daten werden bei Anfragen übertragen?
[ ] Wird der Projektcode indexiert? Wo und wie lange gespeichert?
[ ] Wird mit unseren Daten trainiert? Wie schalte ich es aus?
[ ] Welche Modellanbieter sind beteiligt? In welchen Ländern werden Daten verarbeitet?
[ ] Gibt es eine Vereinbarung zur Auftragsbearbeitung für Firmenkunden?
EINSTELLUNGEN
[ ] Datenschutzmodus aktiv (falls verfügbar): [ja/nein]
[ ] Ausschlussliste für Dateien (z. B. Konfiguration, Geheimnisse, Kundendaten): [angelegt]
[ ] Automatisches Ausführen von Befehlen: [aus / nur mit Rückfrage]
INHALT DES CODES
[ ] Keine Zugangsdaten, Schlüssel, Passwörter in Dateien
[ ] Keine echten Personendaten in Testdaten oder Kommentaren
[ ] Keine Dateien, die vertraglich vertraulich sind
ENTSCHEID: [freigegeben für ... / nicht freigegeben] Nächste Überprüfung: [Datum]Füllen Sie die Liste mit Ihrer IT-Leitung aus. Die Antworten des Herstellers halten Sie schriftlich mit Datum fest, denn Bedingungen ändern sich.
| Projektklasse | Empfehlung |
|---|---|
| Öffentlich / Open Source | Meist unkritisch |
| Intern | Mit Datenschutzeinstellungen und Freigabe |
| Vertraulich | Nur nach Klärung von Verträgen und Einstellungen |
| Streng vertraulich | Kein Einsatz, oder nur Lösungen, die lokal laufen |
Worauf Sie achten müssen
- Datenübertragung: Anfragen, Auszüge aus Dateien und Gesprächsverläufe gehen an externe Server. Prüfen Sie Standorte und Beteiligte in den Unterlagen des Herstellers.
- Personendaten: Enthält der Code oder Testdaten Personenbezug, gelten das Schweizer Datenschutzgesetz und gegebenenfalls weitere Regeln. Klären Sie Auftragsbearbeitung und Zulässigkeit der Auslandübermittlung mit einer Fachperson.
- Geheimnisse im Code: Einmal übertragene Schlüssel gelten als gefährdet. Tauschen Sie sie aus, wenn sie versehentlich geteilt wurden.
- Vertragliche Geheimhaltung: Kundenverträge können die Nutzung externer Dienste einschränken.
- Schatten-IT: Einzelne Personen nutzen Werkzeuge privat, ohne Freigabe. Eine klare Regel verhindert das.
- Änderungen: Bedingungen, Einstellungen und Funktionen ändern sich. Planen Sie eine regelmässige Überprüfung.
- Zusätzliche Dienste: Erweiterungen und Verbindungen zu anderen Diensten erweitern die Datenwege. Prüfen Sie sie ebenfalls.
- Alternative lokal: Für streng vertrauliche Projekte kann ein lokal betriebenes Modell eine Option sein. Siehe LLM lokal oder Cloud.
Ein Beispiel aus der Praxis
Ein Beispiel: Ein Softwarebetrieb in Winterthur entwickelt Branchensoftware für Gemeinden. Zwei Entwickler haben Cursor privat ausprobiert und finden es nützlich. Der Geschäftsführer erfährt es zufällig und ist besorgt, weil der Code Personendaten in Testdateien enthält.
Vorher: Keine Regel, kein Überblick. Nachher: Der Betrieb stuft seine Projekte ein, sperrt Konfigurationsdateien und Testdaten für die KI, ersetzt Testdaten durch erfundene Werte und lässt die Hersteller-Unterlagen von der IT-Leiterin prüfen. Für ein internes Werkzeug ohne Kundendaten wird Cursor freigegeben, für die Gemeindeprojekte vorerst nicht. Die Regel steht auf einer Seite, und die Entwickler kennen sie.
So hilft Ihnen Alpasana
Wer KI bei der Softwareentwicklung verantwortungsvoll einsetzen will, braucht klare Datenschutzgrenzen. Der Kurs KI für Developer von absofort umfasst nach Angebotsbeschreibung LLM-Grundlagen, Kontext, Grenzen und Datenschutz sowie ein Entwickler-Playbook mit Prompts, Review-Regeln, Tests und Datenschutzgrenzen. Er schliesst mit Abschlussquiz, KI-geprüfter Praxisaufgabe und verifizierbarem Zertifikat. Der Kurs behandelt nicht speziell Cursor.
Häufige Fragen
Ist ein Datenschutzmodus ausreichend?
Er kann helfen, ersetzt aber keine Prüfung der Verträge, der beteiligten Anbieter und der Inhalte Ihres Codes. Fragen Sie, was der Modus genau bewirkt, und lassen Sie sich die Aussagen schriftlich bestätigen.
Darf ich Kundencode in Cursor öffnen?
Das hängt von den Verträgen mit Ihrem Kunden und von Ihrer Richtlinie ab. Klären Sie es vorher. Wenn Geheimhaltung vereinbart ist, holen Sie bei Zweifeln die Zustimmung des Kunden ein.
Was ist mit Open-Source-Projekten?
Dort ist das Risiko geringer, weil der Code ohnehin öffentlich ist. Prüfen Sie dennoch, ob das Repository Zugangsdaten, private Konfigurationen oder Daten enthält, und beachten Sie Lizenzfragen bei übernommenem Code.
Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. Fehler entdeckt? Melden Sie es uns.
Quellen
Weiterlesen in der Galaxie
- Was ist Cursor und wie hilft es beim Programmieren?Was ist Cursor? Einfach erklärt: Der KI-Editor für Programmierer versteht ganze Projekte, ändert Code in mehreren Dateien und braucht klare Kontrolle.
- Cursor-Änderungen prüfen, bevor sie ins Projekt gelangenCursor Änderungen prüfen: Checkliste für Änderungsvergleich (Diff), Abnahme einzelner Änderungen und Rücknahme, bevor KI-Code ins Projekt gelangt.
- Mit Cursor mehrere Dateien für eine Aufgabe ändernCursor mehrere Dateien: So geben Sie dem Agenten eine zusammenhängende Aufgabe mit Projektkontext, begrenzen den Umfang und prüfen Änderungen.
- Was ist ein API-Key und wie bewahre ich ihn sicher auf?API Key sicher speichern: Was der Schlüssel bedeutet, wo Sie ihn ablegen, was Sie nie tun sollten und wie Sie bei Verlust vorgehen, Schritt für Schritt.