
OpenAI lässt Vertragsarbeiter ChatGPT-Prompts bewerten – DSGVO-Risiken für DACH
Was passiert
OpenAI beschäftigt laut Golem.de Hunderte von Vertragsarbeitern, um echte ChatGPT-Gespräche von Nutzern zu lesen und zu bewerten. Die Arbeitenden sollen die Antworten des Sprachmodells auf einer Skala von eins bis sieben einschätzen – unter anderem darauf, wie geschmeichelt die KI wirkt, wie relevant ihre Antworten sind und wie gut sie menschliche Anforderungen erfüllt. Wie THE DECODER berichtet, handelt es sich um Hunderte von Vertragsarbeitern, die diese Aufgabe übernehmen.
Die Unterlagen zeigen, dass OpenAI diese Bewertungen nutzt, um ChatGPT kontinuierlich zu optimieren. Die Vertragsarbeiter erhalten dabei Zugang zu sensiblen Inhalten aus realen Nutzergesprächen – ohne dass die Nutzer notwendigerweise explizit zugestimmt haben oder wissen, dass ihre Prompts von externen Dienstleistern gelesen werden. Laut Golem.de ist dies ein praktizierten Verfahren, das dokumentiert ist. Die genaue geografische Verteilung der Vertragsarbeiter und deren Datenschutz-Status ist aus den bekannten Informationen nicht vollständig klar.
Das Verfahren ist nicht neu – große KI-Unternehmen nutzen Menschen-Feedback zur Modellverbesserung seit Jahren. Allerdings wird die Praxis durch die Veröffentlichung dieser Details nun einer breiteren Öffentlichkeit bekannt, was Datenschutzfragen verschärft. OpenAI hat bislang keine detaillierte öffentliche Dokumentation bereitgestellt, wie lange diese Daten gespeichert werden, wo sie geografisch verarbeitet werden oder welche technischen Maßnahmen den Zugriff begrenzen.
Warum für DACH relevant
Für Nutzer aus Deutschland, Österreich und der Schweiz entstehen hier konkrete rechtliche Unsicherheiten unter der DSGVO. Die DSGVO verlangt, dass personenbezogene Daten – und ChatGPT-Prompts können sehr wohl personenbezogene Daten enthalten, etwa wenn Nutzende Arbeitsinhalte, Geschäftsdaten oder private Informationen eingeben – nur für vorher deklarierte Zwecke verarbeitet werden dürfen.
Wenn OpenAI die Daten ursprünglich zur KI-Trainierung erfasst hat und diese nun an externe Vertragsarbeiter weitergeleitet werden, muss eine rechtmäßige Rechtsgrundlage für diese Weitergabe nachweisbar sein. Eine bloße Datenweitergabe an externe Dienstleister ohne dokumentierte Auftragsverarbeitungsverträge (AVV) verstößt gegen DSGVO-Pflichten. Besonders brisant: Sollten diese Vertragsarbeiter nicht innerhalb der EU tätig sein, greifen zusätzliche Anforderungen beim internationalen Datentransfer.
Für DACH-Mittelständler, die ChatGPT im Geschäftsbetrieb einsetzen, entsteht ein Compliance-Risiko. Wer sensible Kundendaten, Geschäftsprozesse oder personenbezogene Informationen in ChatGPT eingibt – etwa zur Automatisierung oder Datenanalyse – muss davon ausgehen, dass diese Inhalte potenziell von externen Dritten eingesehen werden. Das widerspricht oft unternehmensinternen Datenschutzvorgaben und kann zu Haftungsfragen führen, wenn personenbezogene Daten von Kunden oder Mitarbeitern betroffen sind.
Zudem steht dies im Kontext des EU-AI-Act: Wenn OpenAI als Anbieter eines Hochrisiko-KI-Systems gilt, müssen Transparenzpflichten und Kontrollmechanismen deutlich strenger dokumentiert sein. Die jetzt bekannte Praxis der Prompt-Bewertung durch externe Dienstleister muss in solche Dokumentationen einfließen.
Was du jetzt tun und wissen solltest
Falls du oder dein Unternehmen ChatGPT im DACH-Raum nutzt: Dokumentiere, was du in ChatGPT eingibst, und klassifiziere die Sensibilität dieser Daten. Sind es personenbezogene Daten? Geschäftsgeheimnisse? Kundendaten? Dann solltest du ChatGPT für diese Zwecke nicht verwenden – oder OpenAI schriftlich fragen, wie die DSGVO-Compliance sichergestellt wird. Es ist kein Fehler, hier konservativ zu handeln: Eine schriftliche Anfrage zu OpenAIs Datenverarbeitung und zur Existenz von Auftragsverarbeitungsverträgen ist gerechtfertigt und dokumentiert dein Compliance-Bemühen.
Ferner: Nutze für sensible Inhalte alternativ lokale, selbst gehostete oder EU-gehostete KI-Modelle. Der OpenAI-Ansatz ist praktisch, aber nicht der einzige Weg. Für DACH-Unternehmen gibt es mittlerweile Alternativen, die strengere Datenschutzgarantien bieten. Die Tatsache, dass OpenAI externe Vertragsarbeiter zur Prompt-Bewertung einsetzt, ist ein weiterer Beleg dafür, dass Transparenz über KI-Datenverarbeitung nicht selbstverständlich ist – und dass du als Nutzer die Kontrolle über deine Eingaben behalten musst. Mehr zum Einstieg in sichere KI-Praktiken findest du hier.