Prompt-Check im Browser · keine Anmeldung

Welche persönlichen Daten stecken in Ihrem Prompt?

Eine E-Mail-Adresse, IBAN oder Durchwahl ist schneller mitkopiert, als sie auffällt. Prüfen Sie den Text vor ChatGPT, Copilot oder Gemini und erstellen Sie einen ersten Entwurf mit Platzhaltern. Die Prüfung läuft in Ihrem Browser. Die Seite sendet den Text nicht weiter.

Prüfen Sie es selbst

Ein Werkzeug, das vor Datenabfluss warnt, muss selbst nichts abfließen lassen. Sie können das ohne Vertrauensvorschuss nachprüfen.

  1. Verbindung trennen. Schalten Sie Netzwerk und WLAN aus und prüfen Sie dann einen Text. Das Werkzeug arbeitet unverändert weiter.
  2. Netzwerk prüfen. Öffnen Sie im Browser den Bereich „Netzwerk“. Der Prompt-Check löst beim Prüfen keine weitere Anfrage aus.
  3. Sicherheits-Header lesen. Diese Seite wird mit connect-src 'none' ausgeliefert. Ihr Browser blockiert damit weitere Verbindungen dieses Werkzeugs, etwa per Fetch, XHR und WebSocket.

Warum der Blick vor dem Absenden zählt

Wer personenbezogene Daten in ein KI-System eingibt, verarbeitet sie und bezieht je nach Datenweg einen weiteren Anbieter ein. Vorher müssen Rechtsgrundlage, Anbieterrolle und tatsächlicher Datenweg geklärt sein. Arbeitet der Anbieter als Auftragsverarbeiter, gelten die Anforderungen aus Art. 28 DSGVO. Bei einer Übermittlung in ein Drittland kommt Kapitel V hinzu. Ob Eingaben zum Training genutzt werden, ist nur eine von mehreren Fragen.

In der Praxis scheitert das selten an der Absicht. Es scheitert daran, dass niemand beim Einfügen einer Mail daran denkt, was alles darin steht: die Durchwahl, die Kundennummer, das Geburtsdatum im Fließtext. Der schnellste Schutz ist, die Daten gar nicht erst mitzuschicken.

Wo die Mustererkennung endet

Dieses Werkzeug arbeitet mit Mustern, und Muster haben eine harte Grenze. Sie erkennen eine IBAN an der Prüfziffer und eine Telefonnummer an ihrer Form. Einen Namen im Fließtext erkennen sie nicht, weil „Müller" ohne Anrede von jedem anderen Wort ununterscheidbar ist. Dasselbe gilt für Zuschreibungen wie „die Kollegin aus der Buchhaltung mit dem Unfall im März", die eine Person eindeutig machen, ohne sie zu nennen.

Wenn der ganze KI-Arbeitsweg an Klardaten hängt.

veronto alias ist für den Hin- und Rückweg gedacht: Angaben vor dem Sprachmodell erkennen und durch konsistente Pseudonyme ersetzen, Antworten danach wieder lesbar machen. Die Browser-Demo zeigt das Prinzip mit Beispieldaten. Im API-Pilot prüfen wir, ob der Datenfluss für Ihren abgegrenzten Anwendungsfall trägt.

Häufige Fragen zum Prompt-Check

Werden die eingefügten Texte gespeichert oder übertragen?

Der Prompt-Check selbst lädt den Text nicht hoch und speichert ihn nicht. Bei direkter Eingabe bleibt er im Browser. Wenn ein verbundener Chat das Werkzeug aufruft, lag der Text bereits in diesem Chatkontext. Sie können die Seite nach dem Laden offline nutzen. Zusätzlich blockiert die Regel connect-src none weitere Verbindungen des Werkzeugs, etwa per Fetch, XHR und WebSocket.

Was findet die Prüfung, was findet sie nicht?

Sie sucht nach elf eingebauten Mustern: E-Mail-Adressen, Telefonnummern, IBAN und Kartennummern mit Prüfziffer, Steuer-Identifikationsnummern, Anschriften, Daten im Personenkontext, Kennzeichen, IP-Adressen, Akten- oder Kundennummern sowie Namen mit Anrede. Sie findet keine Namen im Fließtext ohne Anrede, keine freien Ortsbezüge und keine indirekten Identifikatoren wie „die Leiterin der Filiale Aachen".

Reicht es, die gefundenen Stellen zu ersetzen?

Für einen einzelnen Text ist es ein erster Schritt. Das Werkzeug erzeugt einen Entwurf mit Platzhaltern, den Sie vor dem Kopieren selbst prüfen müssen. Im Browser zeigt veronto alias, wie eine Erkennung mit Sprachverständnis und konsistenten Pseudonymen funktionieren kann. Ob der vollständige Datenfluss für Ihren Anwendungsfall trägt, klären wir in einem abgegrenzten API-Pilot.

Ist die Nutzung von ChatGPT mit Kundendaten verboten?

Nicht pauschal. Vor der Eingabe müssen Sie Rechtsgrundlage, Anbieterrolle und tatsächlichen Datenweg klären. Handelt der Anbieter als Auftragsverarbeiter, gelten die Anforderungen des Art. 28 DSGVO. Bei einer Übermittlung in ein Drittland kommt Kapitel V hinzu. Solange das ungeklärt ist, sollten Klardaten nicht in das System gelangen.

Warum ist eine IP-Adresse ein personenbezogenes Datum?

Weil sie sich mit Zusatzwissen einer Person zuordnen lässt. Der Europäische Gerichtshof hat für dynamische IP-Adressen entschieden, dass sie für den Betreiber einer Website personenbezogene Daten darstellen können, wenn er über rechtliche Mittel verfügt, die Person bestimmen zu lassen (Urteil vom 19.10.2016, C-582/14, Breyer).

Sie wollen ganze Dokumente statt einzelner Texte schützen? Dann hilft das Werkzeug zum PDF-Schwärzen, das ebenfalls ohne Upload arbeitet. Wie Unternehmen den Einsatz von KI grundsätzlich datenschutzkonform aufsetzen, steht in unserem Beitrag zu ChatGPT im Unternehmen: Dürfen Kundendaten in den Prompt? Konkrete Beispiele finden Sie für CRM-Notizen im Vertrieb und Supporttickets.

Hinweis: Dieses Werkzeug und dieser Beitrag sind eine allgemeine Information und keine Rechtsberatung. Ob eine konkrete Verarbeitung zulässig ist, hängt vom Einzelfall ab.