← Zurück zur Ausgabe vom 24. August 2026

Reportage

Das Modell ohne Absender: Warum die Frage, wessen Rechner Ihre Prompts sieht, gerade zur Beschaffungsfrage wird

Seit Donnerstag läuft auf OpenRouter ein Spitzenmodell, das niemand gebaut haben will. Elf Komma sieben Billionen Token sind schon hindurchgeflossen — ein gutes Zehntel davon aus Claude Code. Das ist kein Kuriosum, sondern ein wiederkehrendes Muster mit einer Lücke, die europäische Unternehmen betrifft: Ein Auftragsverarbeitungsvertrag braucht einen Namen, und den gibt es hier nicht.

Von Stefan Lange-Hegermann · · 11 Minuten

Ein Spitzenmodell, das niemand gebaut haben will

Am Donnerstag, dem 20. August, erschien auf der Modellplattform OpenRouter ein Eintrag mit dem Kürzel stealth/ox-alpha. Die technischen Daten lesen sich wie die eines Spitzenprodukts: 1.048.576 Token Kontextfenster, 131.072 Token maximale Ausgabe, Text, Bilder und Video als Eingabe, Werkzeugaufrufe, strukturierte Ausgaben. Die Beschreibung nennt als Einsatzgebiet „coding, sustained agentic work, and production workloads“ — also genau das, wofür Unternehmen heute die teuersten Modelle einkaufen. Der Preis: null.

Fehlt nur eine Angabe. Wer das Ding gebaut hat. Unter „Anbieter“ steht das Wort Stealth, und darunter der Satz, das Modell werde „developed and operated by a third-party model provider“ betrieben, der sich entschieden habe, „to remain anonymous during this preview“. OpenRouter stellt in derselben Zeile klar, selbst „not its developer, owner, or provider“ zu sein. Der Betreiber der Autobahn sagt also: Ich fahre nicht, ich vermittle nur.

Bis Sonntagabend waren nach OpenRouters eigener Zählung 11,7 Billionen Token durch dieses Modell gelaufen. Die beiden stärksten aufrufenden Anwendungen sind Hermes Agent mit 2,12 Billionen und Claude Code mit 1,04 Billionen Token. Das ist die eigentlich interessante Zahl. Sie bedeutet: Menschen, die eine kommerzielle Entwicklungsumgebung nutzen, haben deren Modellauswahl auf einen Anbieter umgestellt, dessen Namen sie nicht kennen. In vielen Fällen dürfte das im Kontext eines Arbeitgebers passiert sein, der davon nichts weiß.

Das ist kein Einzelfall, sondern ein Format

Wer glaubt, so etwas passiere zum ersten Mal, hat die letzten anderthalb Jahre nicht verfolgt. Am 3. April 2025 stellte OpenRouter ein Modell namens Quasar Alpha vor und beschrieb es freimütig als „a prerelease of an upcoming long-context foundation model (1M tokens) from one of the model labs“. Elf Tage später wurde aufgelöst: Quasar Alpha und der Nachfolger Optimus Alpha waren Vorabtests von OpenAIs GPT-4.1. Am 1. Juli 2025 folgte Cypher Alpha, diesmal unter einem eigens erfundenen Anbieternamen — „Cypher Labs“, ein Phantasieunternehmen.

Der Zweck ist nachvollziehbar und wird von den Beteiligten auch nicht bestritten: Ein Labor bekommt echtes Nutzungsverhalten, testet seine Auslieferungsinfrastruktur unter Last und misst die Reaktion der Fachöffentlichkeit, bevor eine Ankündigung die Erwartungen formt. Es ist Produkttest unter Realbedingungen — mit unbezahlten, uninformierten Testpersonen.

Interessant ist, was OpenRouter jeweils zur Datenlage sagte, denn das schwankt erheblich. Bei Quasar Alpha hieß es unmissverständlich: „All prompts and completions will be logged so we and the lab can better understand how it's being used and where it can improve.“ Bei Cypher Alpha wurde es deutlicher: „Prompts and completions are logged by the model creator and may be used for training.“ Bei Ox Alpha steht dagegen: „Prompts and completions for this model are retained by the provider and are not used for training; all other use is governed by the Stealth Model Terms.“

Das ist, fairerweise, die strengste der drei Formulierungen. Aber lesen Sie den zweiten Halbsatz noch einmal. Retained by the provider. Aufbewahrt — von wem, wie lange und in welchem Land, steht nirgends. Und „all other use“ verweist auf ein Vertragswerk, dessen Gegenpartei Sie nicht benennen können.

Warum die Anonymität auch den Zahlen schadet

Es gibt einen zweiten, weniger offensichtlichen Grund, dem Format zu misstrauen. Ein Forschungsteam um Cohere Labs, gemeinsam mit Beteiligten aus Stanford, Princeton, dem MIT und weiteren Einrichtungen, hat unter dem Titel „The Leaderboard Illusion“ (arXiv:2504.20879) über zwei Millionen Vergleiche auf einer der wichtigsten Modell-Ranglisten ausgewertet. Der Befund: Große Anbieter dürfen dort viele Varianten privat testen und anschließend nur die beste veröffentlichen. Meta prüfte im Vorfeld von Llama 4 nach dieser Auswertung 27 Modellvarianten innerhalb eines Monats; kleinere Labore und Universitäten reichten meist eine ein — ohne zu wissen, dass die andere Möglichkeit überhaupt bestand. Dazu kommt, dass laut derselben Arbeit bis zu 26,5 Prozent der Testfragen Dubletten oder Beinahe-Dubletten sind: Wer Zugriff auf den Datenstrom hat, kann auf die vermutlich kommenden Fragen hin optimieren. Ein Feinschliff auf solche Fragen hob die Gewinnquote in einem Arena-Benchmark um 112 Prozent — bei allgemeinen Prüfungen wie MMLU brachte er nichts.

Für Sie als Einkäufer heißt das: Eine anonyme Vorabversion, die in Ihrem Kollegenkreis herumgereicht wird, ist keine Messung. Sie ist ein gefiltertes Ergebnis, dessen Filter Sie nicht kennen.

Wo die Rechtslage unangenehm konkret wird

Bis hierhin ließe sich das als Branchenfolklore abtun. Ab hier nicht mehr.

Erstens, die DSGVO. Wenn Ihre Beschäftigten Kundendaten, Support-Tickets, Vertragsentwürfe oder Quellcode mit Personenbezug in ein externes Modell eingeben, ist das eine Auftragsverarbeitung. Artikel 28 verlangt dafür einen Vertrag, und ein Vertrag verlangt eine Gegenpartei mit Namen und Anschrift. Er verlangt außerdem eine Regelung darüber, welche Unterauftragsverarbeiter zugelassen sind. In den Artikeln 13 und 14 müssen Sie Ihren Betroffenen die Empfängerkategorien nennen; Kapitel V verlangt eine Bewertung, ob Daten in ein Drittland gehen und auf welcher Grundlage. Bei einem Anbieter, der ausdrücklich ungenannt bleibt, ist keine dieser Pflichten erfüllbar — nicht schwierig, sondern unmöglich.

Das ist kein exotischer Sonderfall. Der IAPP-Bericht von Alex LaCasse vom 22. Juli 2026 stützt sich auf eine Auswertung von 2.400 Software-Anbietern durch DataGrail: 63,6 Prozent der geprüften Drittanbieter legten in ihren Datenschutz-Assessments nicht offen, dass weitere KI-Anbieter als Unterauftragsverarbeiter beteiligt sind. Daniel Barber, Vorstandschef von DataGrail, formuliert die Konsequenz als Frage an die eigene Zunft: „This brings up a question for general counsels and privacy leaders on how much can I trust the DPA from a vendor we're working with?“ Martin Woodward, Global Legal Director bei Randstad, benennt den strukturellen Unterschied zur alten IT-Welt: „in most IT relationships, it's essentially a one-to-one relationship, whereas with shadow AI it can be a one-to-many relationship.“

Zweitens, der AI Act. Die Pflichten für Anbieter von KI-Modellen mit allgemeinem Verwendungszweck gelten seit dem 2. August 2025: technische Dokumentation, Informationen für nachgelagerte Anbieter, eine Urheberrechts-Richtlinie. Seit dem 2. August 2026 verfügt die Kommission über die Durchsetzungsbefugnisse dazu. Artikel 101 setzt den Rahmen bei drei Prozent des weltweiten Jahresumsatzes oder 15 Millionen Euro, je nachdem, welcher Betrag höher ist.

Die Pointe für Sie liegt aber nicht in der Bußgeldhöhe — die trifft den Modellanbieter, nicht Sie. Sie liegt in der Lieferkette. Der AI Act ist so gebaut, dass der Modellanbieter Ihnen Unterlagen liefert, mit denen Sie Ihre eigenen Pflichten als Betreiber erfüllen. Von einem Anbieter ohne Namen bekommen Sie diese Unterlagen nicht, können sie auch nicht anfordern und haben niemanden, gegen den Sie den Anspruch durchsetzen. Sie erben eine Dokumentationslücke, die Sie nicht selbst geschlossen haben und nicht selbst schließen können.

Die Falle liegt selten dort, wo man hinschaut

Der wahrscheinlichste Weg, auf dem ein unbekanntes Modell in Ihr Unternehmen gelangt, ist nicht die bewusste Entscheidung eines Entwicklers. Es ist die Voreinstellung eines Werkzeugs.

Ein gut dokumentierter Fall: Im Editor Zed wurde am 23. Februar 2026 ein Fehler gemeldet (Issue #49933), bei dem trotz ausdrücklicher Auswahl eines bestimmten kostenlosen Modells im Hintergrund zusätzlich Anfragen an openrouter/auto gingen — den automatischen Verteiler, der je nach Konfiguration bei ganz anderen Anbietern landet. Aufgefallen ist es, weil unerwartete Kosten anfielen. Es ging in diesem Fall also „nur“ ums Geld. Aber es zeigt exakt den Mechanismus: Zwischen der Modellauswahl im Menü und dem Rechner, der die Anfrage beantwortet, liegt eine Schicht, die eigene Entscheidungen trifft.

Was zu tun ist, in absteigender Reihenfolge der Wirkung

Schalten Sie automatisches Routing ab. Wenn Ihr Gateway — OpenRouter, LiteLLM, ein Cloud-Broker — einen „auto“-Modus anbietet, ist das eine Delegation Ihrer Anbieterauswahl an eine Optimierungsfunktion. Für interne Experimente mag das in Ordnung sein. Für alles, was Kundendaten berührt, ist es das nicht.

Führen Sie eine Positivliste von Modell-IDs. Nicht eine Liste erlaubter Anbieter, sondern erlaubter Modellkennungen, technisch erzwungen im Gateway. Alles, was nicht auf der Liste steht, wird abgelehnt statt weitergeleitet. Diese Liste ist die kürzeste ehrliche Antwort auf die Auditfrage, wohin Ihre Daten gehen.

Nehmen Sie die Benennungspflicht in den Vertrag. Verlangen Sie die namentliche Nennung aller Unterauftragsverarbeiter, eine Ankündigungsfrist vor Änderungen und ein Widerspruchsrecht. Das ist bei etablierten Anbietern durchsetzbar und trennt in der Ausschreibung sehr schnell die Spreu vom Weizen.

Protokollieren Sie, welches Modell tatsächlich geantwortet hat — nicht nur, welches angefragt wurde. Die meisten Gateways liefern die tatsächlich bediente Modell-ID in der Antwort mit. Wer das nicht mitschreibt, kann hinterher nicht rekonstruieren, was passiert ist. Dass große Anbieter genau hier nachrüsten, ist kein Zufall: Googles Antigravity hat vergangene Woche zentrale Protokollierung von Prompts, Antworten und Metadaten als Unternehmensfunktion bekommen.

Mittelfristig: fragen Sie nach einer Stückliste. Für Software ist die Bill of Materials längst Standard; für Modelle existiert mit CycloneDX seit 2023 ein ML-BOM-Format, das Modellversionen, Datenherkunft und Abhängigkeiten maschinenlesbar abbildet. Verbreitet ist es noch nicht. Aber die Frage in einer Ausschreibung zu stellen, kostet nichts und sagt Ihnen viel über den Reifegrad des Gegenübers.

Die unbequeme Zusammenfassung

Ox Alpha ist wahrscheinlich ein sehr gutes Modell. Es ist kostenlos, es ist schnell verfügbar, und die Fachöffentlichkeit ist begeistert — Stripe-Chef Patrick Collison, dessen Unternehmen gerade OpenRouter kauft, nannte es öffentlich „very impressive“. Nichts davon ist der Punkt.

Der Punkt ist, dass in Ihrem Unternehmen gerade womöglich Menschen mit einem Anbieter arbeiten, den niemand benennen kann, unter Bedingungen, die niemand ausgehandelt hat, mit Daten, deren Weg niemand rekonstruieren kann. Das ist keine Frage der Modellqualität. Es ist eine Frage der Beschaffung — und Beschaffung ist Ihr Zuständigkeitsbereich, nicht der des Labors, das den Namen weglässt.

Quellen