← Zurück zur Ausgabe vom 20. August 2026

Reportage

Dreißig Tage, null Tage, zwanzig Millionen Protokolle: Wo die Prompts Ihres Unternehmens wirklich landen

OpenAI verspricht Nulleinsicht, Anthropic speichert dreißig Tage — und ein New Yorker Gericht hat gezeigt, dass beides an derselben Stelle endet: an der Vertragsform. Eine Bestandsaufnahme der Aufbewahrungsregeln aller großen Anbieter, samt der Frage, was davon einer Anordnung standhält.

Von Stefan Lange-Hegermann · · 8 Minuten

Der Tag, an dem Microsoft sein eigenes Werkzeug abschaltete

Im Juni 2026 passierte etwas, das in der allgemeinen Aufregung um Modellgenerationen unterging und rückblickend die klarste Lektion des Jahres über KI-Governance enthält. Microsoft sperrte seinen eigenen Mitarbeitern den Zugriff auf Claude Fable 5 — nicht wegen einer Sicherheitslücke, nicht wegen eines Preisstreits, sondern wegen einer geänderten Zeile in Anthropics Aufbewahrungsregeln.

Der Hintergrund: Anthropic hatte für eine Klasse besonders leistungsfähiger Modelle, die das Unternehmen intern covered models nennt, eine verpflichtende Speicherung von dreißig Tagen eingeführt — ausdrücklich zur Unterstützung der eigenen Sicherheitsarbeit. Für Microsoft war das ein Bruch der Geschäftsgrundlage: Die übrigen Claude-Modelle, die den Beschäftigten zur Verfügung standen, liefen unter einer Zusicherung, dass Ein- und Ausgaben gar nicht erst gespeichert werden. Die Rechts- und Compliance-Abteilungen prüften, was das für Kundendaten und Vertrauliches bedeutet — und bis zur Klärung blieb das Modell für die eigene Belegschaft gesperrt. Für zahlende Kunden lief es unterdessen über GitHub Copilot und Microsofts Modellplattform weiter.

Bemerkenswert daran ist nicht, dass ein Konzern vorsichtig war. Bemerkenswert ist, dass ausgerechnet Microsoft — ein Haus mit einer der größten Rechtsabteilungen der Welt, tief in beide Ökosysteme verwoben — von einer Änderung überrascht wurde, die in einem Hilfeartikel stand.

Was die Anbieter tatsächlich zusagen

Wer wissen will, wo die Prompts seines Unternehmens landen, muss sechs verschiedene Dokumentenlandschaften lesen. Der Stand im August 2026, jeweils aus den Primärdokumenten:

OpenAI speichert API-Ein- und -Ausgaben standardmäßig bis zu dreißig Tage zur Missbrauchserkennung und löscht sie danach, außer bei gesetzlicher Aufbewahrungspflicht. Zero Data Retention — also gar keine Speicherung — gibt es nicht als Häkchen in der Konsole, sondern nur für Unternehmenskunden mit qualifiziertem Anwendungsfall, über den Vertrieb ausgehandelt und nur für freigegebene Schnittstellen. Am 19. August hat OpenAI bekräftigt, diese Option für seine leistungsfähigsten Modelle beizubehalten, und eine Funktion namens Private Safety Processing angekündigt: einen Agenten, der Missbrauchsmuster über mehrere Sitzungen hinweg erkennt und dabei nur ein eng gefasstes Signal weitergibt, ohne die zugrunde liegenden Inhalte offenzulegen. Ein technisches Papier dazu ist für September angekündigt — die Funktion ist also eine Ankündigung, keine prüfbare Zusage.

Anthropic geht seit Juni 2026 den entgegengesetzten Weg. Für covered models werden Eingaben und Ausgaben auf allen Plattformen dreißig Tage gespeichert, danach automatisch gelöscht — im Wortlaut der Dokumentation: „except in the rare cases where it's been flagged by our automated trust and safety systems“. Menschliche Durchsicht findet nicht standardmäßig statt, sondern nur über einen kontrollierten, protokollierten Zugriffspfad mit einer kleinen Zahl freigegebener Prüfer.

Und hier liegt die aufschlussreichste Lücke dieser ganzen Bestandsaufnahme: Wie lange markierte Inhalte aufbewahrt werden, sagt das Primärdokument nicht. Als Anthropic die Regel im Juni einführte, war in der Berichterstattung von bis zu zwei Jahren bei Verdacht auf Richtlinienverstöße die Rede; in der heutigen Fassung der Datenschutzseite steht dazu keine Frist mehr. Für ein Unternehmen ist genau das die Zahl, die zählt — denn die dreißig Tage betreffen den Normalfall, die unbezifferte Frist den Streitfall.

Der zweite für Vertragsverhandlungen entscheidende Satz wird ebenfalls selten zitiert: Zuvor bestehende Zero-Retention-Vereinbarungen gelten für diese Modellklasse nicht mehr. Wer eine Nichtspeicherung zugesichert bekommen hat und dann auf ein neues Spitzenmodell wechselt, verliert sie mit dem Wechsel.

Google nutzt auf dem bezahlten Gemini-Tarif und in Vertex AI keine Kundeninhalte zum Training und protokolliert nach eigener Darstellung nur befristet zu Sicherheits- und Compliance-Zwecken; für bestimmte Endpunkte gibt es eine Zero-Retention-Option. Der kostenlose Tarif ist ausdrücklich anders geregelt — dort fließen Inhalte in die Produktverbesserung ein, und menschliche Prüfer können sie annotieren.

Microsofts Azure OpenAI Service hat die Missbrauchsüberwachung standardmäßig aktiv, und sie lässt sich weder im Portal noch über die Schnittstelle abschalten. Nötig ist ein Antrag im Programm Modified Abuse Monitoring. Selbst nach Freigabe bleiben automatisierte Erkennungsmechanismen aktiv; eine vollständige Deaktivierung ist nicht vorgesehen.

AWS Bedrock ist an dieser Stelle der pragmatischste Anbieter: Seit Juli 2026 lässt sich Zero Data Retention über Projekte und organisationsweite Richtlinien technisch erzwingen — inklusive Sperre für Administratoren und den Wurzelaccount, die davon abweichen wollen. Modelle, die eine Datenweitergabe an den Anbieter verlangen, sind ohne ausdrückliche Freigabe gar nicht erst verfügbar.

Mistral speichert im API-Standard dreißig rollierende Tage und bietet Zero Retention nur im obersten Tarif und nur für zustandslose Aufrufe. Der kostenlose Experimentiertarif nutzt Daten standardmäßig zum Training — Widerspruch ist möglich, aber manuell.

Vier Anbieter, drei verschiedene Bedeutungen von „wir speichern nicht“. Wer sie für austauschbar hält, hat sie nicht gelesen.

Der Fall, der die Grenze sichtbar machte

Die härteste Lehre kommt nicht aus einem Datenleck, sondern aus einem Zivilprozess. Im Mai 2025 ordnete Magistrate Judge Ona T. Wang im Verfahren der New York Times gegen OpenAI an, das Unternehmen müsse künftig sämtliche Ausgabeprotokolle aufbewahren und getrennt speichern, die sonst gelöscht worden wären. Betroffen waren potenziell die Konversationen von über vierhundert Millionen Nutzern — unabhängig davon, ob jemand die Löschung verlangt hatte.

Ausgenommen waren von Anfang an drei Gruppen: API-Kunden mit einer ausdrücklichen Zero-Retention-Vereinbarung, ChatGPT Enterprise und ChatGPT Edu. Anfang 2026 bestätigte District Judge Sidney Stein zudem eine Anordnung, wonach OpenAI einen Datensatz von zwanzig Millionen Protokollen vollständig herauszugeben hat — nicht nur die vom Unternehmen selbst als einschlägig ausgewählten. Das Gericht hielt Anonymisierung, Schutzanordnung und die Einstufung „nur für Anwaltsaugen“ für ausreichenden Schutz.

Für Entscheider ist das der wichtigste Absatz dieses Textes. Die Grenze zwischen betroffen und geschützt verlief nicht entlang der Sensibilität der Daten, nicht entlang des Standorts und nicht entlang der Sorgfalt des Nutzers. Sie verlief exakt entlang der Vertragsform. Wer eine ausverhandelte Klausel hatte, war draußen. Wer den Standardtarif nutzte, war drin. Eine Löschzusage in einer Produktdokumentation ist gegenüber einer gerichtlichen Anordnung nichts wert; eine im Vertrag ist etwas wert. Das ist unspektakulär und wird trotzdem regelmäßig übersehen.

Der neue Zielkonflikt: Sicherheit will Daten sehen

Bis 2025 ließ sich Datenaufbewahrung als reines Datenschutzthema behandeln. Seit dem Sicherheitsvorfall bei Hugging Face im Juli 2026 geht das nicht mehr, weil eine zweite, gegenläufige Anforderung dazugekommen ist: Wenn Modelle Fähigkeiten entwickeln, die missbraucht werden können, müssen die Labore ihr Verhalten beobachten — und Beobachtung braucht Daten.

Was das kostet, ist inzwischen beziffert. OpenAI gibt für die verschärfte Überwachung bei Training und Bewertung einen Mehraufwand von rund zwanzig Prozent der überwachten Rechenleistung an. Das ist die erste öffentlich genannte Zahl dieser Art und taugt als grobe Hausnummer auch für die eigene Kalkulation, wenn man agentische Systeme mit Protokollierung und Anomalieerkennung betreiben will.

Technisch gibt es zwei Auswege, und sie sind unterschiedlich weit. Der eine funktioniert: Confidential Computing bedeutet, dass Berechnungen in einem hardwaregeschützten Bereich ablaufen, auf den selbst der Betreiber der Maschine keinen Zugriff hat. Eine veröffentlichte Messreihe zu Nvidias Hopper-Generation kommt bei den meisten Inferenz-Lasten auf zwei bis fünf Prozent Durchsatzverlust; der Engpass liegt in der Datenübertragung zwischen Prozessor und Grafikkarte, nicht in der Berechnung selbst, weshalb der Verlust bei großen Modellen und langen Sequenzen gegen null geht. Für die Blackwell-Generation nennt Nvidia nahezu identischen Durchsatz. Apples Private Cloud Compute zeigt, wie eine vollständige Architektur darauf aussieht: eigene Serverhardware, ein gehärtetes Betriebssystem, das ausschließlich signierten Code ausführt, kein privilegierter Zugriff zur Laufzeit — und öffentlich überprüfbare Software.

Der andere Ausweg funktioniert nicht. Homomorphe Verschlüsselung, also das Rechnen auf verschlüsselten Daten ohne sie je zu entschlüsseln, bleibt für interaktive Sprachmodelle unpraktikabel: Der Mehraufwand liegt nach der aktuellen Übersichtsarbeit weiterhin beim Tausend- bis Zehntausendfachen. Wer Ihnen 2026 homomorphe Verschlüsselung als Lösung für Prompt-Vertraulichkeit verkauft, verkauft eine Projektion.

Was europäisches Recht dazu verlangt

Die Grundsätze sind unspektakulär und werden trotzdem selten sauber dokumentiert. Der Grundsatz der Speicherbegrenzung verlangt, dass Daten nicht länger aufbewahrt werden als für den Zweck nötig — ein Unternehmen muss die dreißig Tage seines Anbieters also gegen den eigenen Verarbeitungszweck rechtfertigen können, nicht gegen den des Anbieters. Und die Auftragsverarbeitung verlangt einen Vertrag mit klaren Löschregeln, den man vorlegen können muss.

Der Europäische Datenschutzausschuss hat im Dezember 2024 in seiner Stellungnahme 28/2024 einen Punkt festgehalten, der hier durchschlägt: Die bloße Behauptung, ein Modell oder ein Datensatz sei anonym, genügt nicht — das ist im Einzelfall zu prüfen. Seit dem 2. August 2026 verfügt die Europäische Kommission außerdem erstmals über echte Durchsetzungsbefugnisse gegenüber Anbietern universell einsetzbarer KI-Modelle, samt Bußgeldrahmen. Die Aufsicht bekommt Zähne, und zwar auf der Anbieterseite — was für Betreiber vor allem eines bedeutet: Die Anbieter werden ihre Dokumentation ändern, und zwar mehrfach.

Sieben Fragen, die vor dem nächsten Produktivgang beantwortet sein sollten

  1. Welche Frist gilt für das Modell, das wir heute tatsächlich aufrufen — nicht für den Anbieter allgemein? Bei Anthropic hängt sie an der Modellklasse, nicht am Vertrag.
  2. Haben wir eine Zero-Retention-Vereinbarung, und deckt sie das aktuelle Modell noch ab? Die Antwort kann sich durch ein Modell-Upgrade ändern, das jemand im Team beiläufig vornimmt.
  3. Ist die Missbrauchsüberwachung bei unserem Cloud-Anbieter aktiv, und haben wir die Ausnahme beantragt, falls wir sie brauchen? Bei Azure ist das ein Antragsverfahren, kein Schalter.
  4. Ist die Nichtspeicherung technisch erzwungen oder nur voreingestellt? Bei AWS lässt sich das organisationsweit sperren. Wo das nicht geht, ist die Zusage nur so gut wie die Disziplin der Entwicklerinnen.
  5. Steht im Auftragsverarbeitungsvertrag eine feste Löschfrist oder eine Kann-Bestimmung? Das Dokument anfordern, nicht die Marketingseite lesen.
  6. Welcher Kundengruppe gehören wir im Fall einer gerichtlichen Anordnung an? Der New-York-Times-Fall hat die Trennlinie vorgezeichnet.
  7. Kennen wir den Ausweichpfad und seinen Preis? Confidential Computing kostet zwei bis fünf Prozent Durchsatz auf aktueller Hardware. Das ist bezahlbar — aber nur, wenn man es vorher weiß.

Keine dieser Fragen erfordert tiefe technische Kenntnisse. Alle sieben erfordern, dass jemand die Primärdokumente liest, bevor produktive Daten fließen. Microsoft hat im Juni gezeigt, was passiert, wenn das erst danach geschieht — und Microsoft hatte den Vorteil, es überhaupt zu merken.

Quellen