Datenlecks sind nicht mehr nur das Ergebnis technischer Schwächen in Informationssystemen. Seit der massiven Einführung von generativen KI-Tools in Unternehmen ist ein neuer Expositionskanal entstanden: Die Eingabeaufforderungen, die an die Modelle übermittelten Anhänge und die generierten Antworten stellen ebenso viele Ausgangspunkte für vertrauliche Informationen dar. Der Schutz sensibler Daten erfordert nun die Kartierung dieser neuartigen Bereiche ebenso wie der klassischen Vektoren.
Generative KI und sensible Daten: Ein unterschätzter Leckbereich
Die CNIL hat im Juli 2025 ihre Empfehlungen zur KI abgeschlossen und auf ein konkretes Risiko hingewiesen: Sensible Daten können in den Trainingsdaten, in den von den Nutzern übermittelten Dokumenten und in den vom Modell produzierten Antworten exponiert werden. Der Bereitstellungsmodus (vor Ort oder in der Cloud), die Bedingungen für die Wiederverwendung der Eingaben durch den Anbieter und die Transfers außerhalb der Europäischen Union sind drei Kriterien, die vor jeder Inbetriebnahme bewertet werden müssen.
Dieses Risiko ist nicht theoretisch. Ein Mitarbeiter, der einen Vertragsauszug in einen Cloud-Chatbot einfügt, überträgt potenziell diesen Inhalt an einen Server außerhalb der EU, ohne dass der Verantwortliche für die Verarbeitung davon Kenntnis hat. Die Frage ist nicht, das Tool zu verbannen, sondern zu regeln, was man dort eingibt.
Für diejenigen, die versuchen, ihre sensiblen Daten mit Jeune et Actif zu sichern, beginnt der Ansatz mit einem Audit der ausgehenden Datenströme, einschließlich derjenigen, die über KI-Dienste laufen.
Verpflichtung zur Beherrschung der KI: Was der AI Act konkret ändert

Seit dem 2. Februar 2025 verpflichtet Artikel 4 des AI Act Anbieter und Betreiber zur Beherrschung der KI. Diese Bestimmung geht über den üblichen Rahmen der Cybersicherheit hinaus: Sie verlangt, dass Personen, die KI-Systeme nutzen, über ein ausreichendes Kompetenzniveau verfügen, um die Risiken zu verstehen.
In der Praxis bedeutet dies, dass die klassischen Schulungen zur Sensibilisierung für IT-Sicherheit nicht mehr ausreichen. Es müssen spezifische Regeln zu Eingabeaufforderungen, Anhängen und vertraulichen Daten, die an die Modelle übermittelt werden, hinzugefügt werden. Ein Mitarbeiter, der in der Lage ist, starke Passwörter zu erstellen, aber die Risiken eines KI-Assistenten nicht kennt, bleibt ein Expositionsvektor.
Die Rückmeldungen aus der Praxis unterscheiden sich hinsichtlich der Reife der Unternehmen in Bezug auf diese Verpflichtung. Einige haben bereits 2024 Nutzungsrichtlinien für KI integriert, während andere noch nicht identifiziert haben, welche generativen KI-Tools tatsächlich von ihren Teams verwendet werden. Die Kluft zwischen beiden schafft sowohl ein regulatorisches als auch ein technisches Risikogebiet.
Ransomware und Exfiltration: Warum Backups nicht mehr allein schützen
Die Ransomware hat ihre Natur verändert. Die ENISA identifiziert diese Bedrohung weiterhin als die mit dem größten Einfluss auf Organisationen. Der Unterschied zu den Angriffen vor einigen Jahren liegt in der systematischen Kombination von drei Hebeln: Datenverschlüsselung, vorheriger Diebstahl und Erpressung unter Androhung der Veröffentlichung.
Im Angesicht dieses Triptychons löst die Wiederherstellung eines Backups nur ein Drittel des Problems. Wenn die Daten vor der Verschlüsselung exfiltriert wurden, bleibt die Offenlegung auch nach der vollständigen Wiederherstellung der Systeme möglich. Der Schutz muss daher im Vorfeld auf mehreren Achsen gleichzeitig erfolgen:
- Zugriffe segmentieren, damit ein kompromittiertes Konto nicht auf das gesamte Informationsvermögen zugreifen kann
- Anormale Verhaltensweisen im Netzwerk überwachen, insbesondere ungewöhnliche Datenübertragungen zu externen Zielen
- Regelmäßig die Verfahren zur Incident Response testen, nicht nur die Backups, sondern die gesamte Kette von Erkennung, Eindämmung und Kommunikation
Die Begrenzung der Exfiltration ist ebenso wichtig geworden wie die Gewährleistung der Wiederherstellung. Dieser Paradigmenwechsel erfordert unterschiedliche Investitionen: weniger Backup-Speicher, mehr Echtzeitüberwachung.
Cloud und Datensouveränität: Das Modell der Bereitstellung wählen

Die Wahl zwischen öffentlicher Cloud, privater Cloud und On-Premise-Infrastruktur bestimmt direkt das Maß an Kontrolle über sensible Daten. Die CNIL empfiehlt, dieses Kriterium im Vorfeld für jedes Projekt, das KI beinhaltet, zu bewerten, aber das Argument gilt für alle kritischen Datenverarbeitungen.
Transfers außerhalb der Europäischen Union bleiben ein großes Reibungspunkt. Ein Cloud-Dienst, der in Europa gehostet wird, aber von einem Anbieter betrieben wird, der einer extraterritorialen Gesetzgebung (wie dem amerikanischen Cloud Act) unterliegt, kann die Daten Anfragen von Drittgerichten aussetzen. Die verfügbaren Daten erlauben nicht den Schluss, dass Standardvertragsklauseln in allen Fällen einen ausreichenden Schutz bieten.
Für Unternehmen, die besonders sensible Daten verarbeiten (Gesundheit, Verteidigung, Gerichtsakten), stellt die Bereitstellung vor Ort oder in einer von der ANSSI als SecNumCloud qualifizierten Cloud eine schützendere Option dar, allerdings zu einem höheren Betriebsaufwand.
Eine Datenschutzpolitik entwickeln, die diese neuen Risiken integriert
Die Klassifizierung von Daten bleibt das Fundament jeder Sicherheitsstrategie. Nicht alle Informationen verdienen den gleichen Schutzgrad, und maximale Maßnahmen überall anzuwenden, bedeutet, nichts zu priorisieren. Die Klassifizierung ermöglicht es, Überwachungs- und Verschlüsselungsressourcen dorthin zuzuweisen, wo die Auswirkungen eines Lecks am schwerwiegendsten wären.
Über die Klassifizierung hinaus verdienen drei Dimensionen, in bestehende Politiken integriert zu werden:
- Ein expliziter KI-Bereich, der definiert, welche Arten von Daten generativen KI-Tools unterworfen werden können und unter welchen Bereitstellungsbedingungen
- Ein Exfiltrationsbereich mit Alarmgrenzen für die ausgehenden Datenmengen und Netzwerksegmentierungsregeln, die an die Kritikalität der Vermögenswerte angepasst sind
- Ein Bereich der regulatorischen Compliance, der sowohl die DSGVO als auch den AI Act abdeckt, zwei mittlerweile komplementäre Rahmenbedingungen für jede Organisation, die personenbezogene Daten mit automatisierten Tools verarbeitet
Die Schwierigkeit liegt in der Verknüpfung dieser Bereiche. Die Rechts-, IT- und Fachabteilungen müssen gemeinsam an konkreten Szenarien arbeiten, anstatt an generischen Richtlinien. Ein jährlicher Penetrationstest deckt nicht das Risiko eines unregulierten täglichen Gebrauchs eines Chatbots durch den Vertriebsdienst ab.
Der Schutz sensibler Daten beschränkt sich nicht mehr auf eine Firewall und ein wöchentliches Backup. Der zu schützende Bereich umfasst nun jede Interaktion mit einem KI-System, jeden Cloud-Datenfluss und jedes anormale Benutzerverhalten. Organisationen, die ihre Risikokartierung in den kommenden Monaten nicht aktualisieren, setzen sich sowohl regulatorischen Sanktionen als auch betrieblichen Verlusten aus.



