Datenschutzfilter
Wie meinGPT personenbezogene Daten vor jeder Anfrage an ein KI-Modell durch Platzhalter ersetzt und in der Antwort wieder einsetzt
Der Datenschutzfilter ersetzt personenbezogene Daten durch Platzhalter, bevor eine Anfrage an ein KI-Modell geht, und setzt die echten Werte in der Antwort wieder ein. Das KI-Modell sieht also zum Beispiel [PERSON_W_1] statt eines Namens, Du liest in der Antwort wieder den Namen.
Hinweis
Der Datenschutzfilter wird pro Workspace von meinGPT freigeschaltet; in den Einstellungen heißt er PII-Filter. Ist er in Deinem Workspace nicht aktiv, gehen Anfragen unverändert an das KI-Modell. Der frühere Browser-Filter mit seinen Stufen für Modelle außerhalb der EU entfällt. Wie Du die Freischaltung anfragst, steht unten.
Was der Filter tut
Erkennen
Vor jeder Anfrage an ein Sprachmodell prüft meinGPT den Text auf personenbezogene Daten. Die Erkennung läuft auf den Servern von meinGPT: mit festen Regeln für Formate wie IBAN, E-Mail-Adresse oder Telefonnummer, mit Stichwörtern wie „Vertragsnummer" und mit einem Erkennungsmodell für Namen und Adressen. Dafür geht Dein Text an keinen weiteren Anbieter.
Ersetzen
Gefundene Angaben werden durch Platzhalter wie [PERSON_W_1], [EMAIL_1]
oder [IBAN_1] ersetzt. Derselbe Wert bekommt in der ganzen Unterhaltung
denselben Platzhalter, damit das Modell den Zusammenhang behält. Anreden wie
„Frau" oder „Herr" bleiben stehen.
Wieder einsetzen
Schreibt das Modell in seiner Antwort einen Platzhalter, setzt meinGPT den echten Wert wieder ein, noch während die Antwort erscheint.
Die Zuordnung zwischen Platzhalter und echtem Wert wird nicht gespeichert, sondern bei jeder Anfrage neu gebildet. Dein Chatverlauf bleibt wie gewohnt in meinGPT gespeichert, mit den echten Werten, so wie Du sie siehst.
Wo der Filter greift
Der Filter sitzt an der Stelle, über die meinGPT Sprachmodelle aufruft. Er gilt deshalb für jedes Sprachmodell, ob innerhalb oder außerhalb der EU, und für alle Wege dorthin: Chat, Assistenten, Projekte, Workflows, die API, Neu generieren und Bearbeiten, Modellwechsel mitten im Chat sowie jeden Zwischenschritt, in dem ein Assistent Werkzeuge nutzt. Geprüft werden Deine Nachrichten, der bisherige Chatverlauf, Dateien, die als Text in die Anfrage eingehen, und die Ergebnisse von Werkzeugen, etwa Fundstellen aus Datenpools.
Werkzeuge wie Microsoft 365, Google Workspace, Datenbanken oder die Code-Sandbox erhalten die echten Werte, damit sie funktionieren. Werkzeuge, die Daten an öffentliche Dienste im Internet schicken, etwa die Websuche, Karten oder die Bildgenerierung im Chat, erhalten nur die Platzhalter.
Wissensdatenbank: Suchanfragen an Deine Datenpools gehen ebenfalls geschützt an den Dienst, der sie für die Bedeutungssuche in Vektoren umrechnet; die Stichwortsuche nutzt weiter Deinen Text, damit Namen und Nummern gefunden werden. Die Dokumente selbst werden ungefiltert indexiert, über unseren Anbieter in der EU.
Was Admins einstellen
Als Workspace-Admin findest Du die Einstellungen unter Einstellungen → PII-Filter. Jede Änderung bestätigst Du im Dialog Für alle Mitglieder übernehmen? und sie gilt sofort für alle Anfragen im Workspace.
Wer wird geschützt
Ohne eigene Auswahl ist der Filter für alle Immer an. Unter Wer wird geschützt legst Du fest, was für Alle anderen gilt (Immer an oder Optional), und gibst einzelnen Teams eine eigene Einstellung: Immer an, Optional oder Aus. Aus sendet die Anfragen dieses Teams ungefiltert und muss eigens bestätigt werden. Wer in mehreren Teams ist, bekommt die strengere Einstellung. Anfragen über die API und Automatisierungen gelten immer als Immer an.
Bei Optional können Mitglieder den Filter pro Chat ausschalten. Jedes Ausschalten steht einmal pro Chat im Audit-Log, und Wo es hakt zeigt, in wie vielen Chats es passiert ist. Ungefilterte Anfragen kosten keinen Aufpreis für den Filter.
Schutzstufe
| Stufe | Was passiert |
|---|---|
| Aus | Anfragen gehen ungeprüft an das KI-Modell. Die Seite warnt Dich vor dem Speichern, und die Änderung wird protokolliert. |
| Empfohlen | Ersetzt Namen, Kontaktdaten, Bankdaten und Kennungen. Firmen und Orte bleiben lesbar. Zugangsdaten werden nie gesendet. |
| Streng | Ersetzt zusätzlich Gesundheitsangaben, Firmen und Orte und sendet Bankdaten nie. |
Ohne eigene Auswahl gilt Empfohlen. Unter Empfohlen bekommen manche Platzhalter einen Hinweis, aus dem sich der Wert nicht ablesen lässt, etwa das Alter statt des Geburtsdatums oder das Land und die Gültigkeit einer IBAN statt ihrer Ziffern. So kann das Modell weiter rechnen und prüfen. Unter Streng gibt es diese Hinweise nicht.
Unter Empfohlen bleibt auch der Name einer Amtsperson lesbar, wenn er direkt auf ihren Titel folgt, etwa „Richterin am Amtsgericht Weber“, „Notar Dr. Kühn“ oder „Bürgermeisterin Albers“; eine Sachbearbeiterin nur, wenn im selben Satz eine Behörde genannt ist. Parteien, Zeugen, Antragsteller, Patienten und Versicherte im selben Dokument werden weiter ersetzt. Unter Streng werden auch Amtspersonen ersetzt.
Rechnungs-, Bestell-, Auftrags-, Lieferschein-, Ticket-, Artikel- und Teilenummern sind keine personenbezogenen Daten und bleiben in beiden Stufen lesbar. Kunden-, Vertrags-, Policen-, Versicherten-, Personal- und Schadennummern sowie Aktenzeichen werden ersetzt. Soll eine solche Geschäftsnummer trotzdem geschützt werden, trage sie unter Immer schützen ein oder lege eine eigene Kategorie an.
Kategorien
Unter Kategorien legst Du für fünf Gruppen fest, was passiert: Personen, Kontaktdaten, Bankdaten, Kennungen und Gesundheit. Zugangsdaten wie Passwörter und API-Schlüssel werden immer blockiert; diese Zeile ist gesperrt. Weichst Du von der Schutzstufe ab, zeigt die Seite Angepasst.
- Ersetzen: Das Modell sieht einen Platzhalter, die Antwort enthält wieder den echten Wert.
- Blockieren: Das Modell sieht einen Platzhalter, der echte Wert wird auch in der Antwort nicht eingesetzt.
- Erlauben: Der Wert geht unverändert an das Modell.
Stellst Du Personen, Kontaktdaten oder Bankdaten auf Erlauben, musst Du im Dialog ausdrücklich bestätigen, dass diese Angaben ungeschützt an das Modell gehen. Der Satz oben auf der Seite sagt es danach dauerhaft, etwa „Namen werden nicht geschützt.“
In derselben Liste steht Freigabe-Anfragen: Mit Mit Bestätigung (Standard) darf das KI-Modell einzelne geschützte Angaben anfragen, wenn eine Aufgabe sie braucht, etwa für eine Websuche nach einer Person. Nutzer entscheiden pro Nachricht. Mit Aus fragt das Modell nicht und sagt stattdessen kurz, was es ohne den echten Wert nicht kann. Zugangsdaten werden nie freigegeben.
Ebenfalls dort steht Bilder: Der Filter kann den Inhalt eines Bildes nicht prüfen. Mit Blockieren (Standard) gehen keine Bilder an das KI-Modell. Mit Ungeprüft senden gehen Bilder unverändert an das Modell, im Chat wie als Referenzbild in der Bildgenerierung. Personendaten darin sind dann nicht geschützt; Du musst das im Dialog ausdrücklich bestätigen, und der Satz oben auf der Seite sagt „Bilder werden ungeprüft gesendet.“ Die Statistik zählt, wie viele Bilder so gesendet wurden. PDFs und Office-Dateien betrifft die Einstellung nicht: Sie werden immer über ihren Text geprüft.
Immer lesbar lassen
Begriffe in dieser Liste werden nie ersetzt, etwa Dein Firmen- oder Produktname. Das hilft, wenn das Modell einen Namen kennen muss, den der Filter sonst für eine Person halten würde.
Immer schützen
Begriffe in dieser Liste werden immer ersetzt oder blockiert, etwa interne Projekt- oder Kundennamen, die kein Erkennungsmodell als personenbezogen erkennen würde. Groß- und Kleinschreibung spielt keine Rolle, gezählt werden nur ganze Wörter. Neue Begriffe werden ersetzt; pro Begriff kannst Du auf Blockieren umstellen. Im Chat heißen sie Geschützter Begriff.
Eigene Kategorien
Für Angaben, die es nur in Deinem Unternehmen gibt, etwa Vermittler- oder Mandantennummern, legst Du eigene Kategorien an: einen Namen, Stichwörter, hinter denen der Wert meist steht (Steht meist hinter), und bis zu drei Beispiele. Aus den Beispielen leitet meinGPT ein Muster ab, das alle abdeckt, eine Regel musst Du nicht schreiben. Als Aktion wählst Du Ersetzen oder Blockieren.
Ohne Stichwort gilt das Muster überall im Text. Würde es dort auch normale Zahlen wie Jahreszahlen oder Beträge treffen, etwa bei dem Beispiel „2024“, lehnt meinGPT die Kategorie ab. Ergänze dann ein Stichwort, hinter dem die Nummer steht.
Was Vorrang hat
Überschneiden sich Regeln, gilt diese Reihenfolge: Zugangsdaten, Immer schützen, eigene Kategorien, feste Formate wie IBAN, E-Mail-Adresse, Telefonnummer und Kartennummer, Immer lesbar lassen und zuletzt die automatische Erkennung. Schützen gewinnt also immer gegen Erlauben: Steht ein Begriff in beiden Listen, wird er geschützt, und eine E-Mail-Adresse bleibt auch dann ersetzt, wenn sie unter Immer lesbar lassen steht.
Ausprobieren und Überblick
Im Feld Ausprobieren siehst Du für einen Testtext, was das KI-Modell erhalten würde und warum jede Angabe erkannt wurde. Steht dort ein Testtext, zeigt der Bestätigungsdialog einer Änderung, was sich an diesem Text ändern würde, etwa Mit deiner Änderung: 2 Stellen anders; die betroffenen Stellen sind umrandet. Der Testtext wird nicht gespeichert.
Unter Letzte 30 Tage siehst Du, wie viele Anfragen der Filter geschützt und wie viele Angaben er ersetzt hat, aufgeteilt nach Art, und wie viele Anfragen er abgelehnt hat, statt sie ungeprüft zu senden. Wo es hakt nennt, was auffällt, etwa oft freigegebene Namen oder ein Nummernformat, das als übersehen gemeldet wurde, und führt direkt zur passenden Einstellung. Dort stehen nur Zahlen, Kategorien und Formate wie AA-0000, keine Inhalte, Namen oder Chats.
Was Nutzer sehen
Ein Popup vor dem Senden gibt es nicht mehr. Stattdessen:
- Unter einer gesendeten Nachricht steht zum Beispiel 3 Angaben geschützt. Ein Klick öffnet die Liste der Geschützten Angaben mit Kategorie, Wert und Aktion (Ersetzt oder Nie gesendet). Zugangsdaten, die nie gesendet werden, erscheinen dort nur als
••••. Hat der Filter etwas übersehen, meldest Du es dort mit Übersehen melden: gespeichert werden nur die Art der Angabe und die Filter-Version, nie Dein Text. - In der eigenen Nachricht sind geschützte Werte markiert. Fährst Du darüber, erklärt ein Hinweis, dass das KI-Modell den Wert nie gesehen hat.
- In der Antwort sind wieder eingesetzte Werte dezent unterstrichen: Vom Datenschutzfilter wieder eingesetzt – das KI-Modell hat nur einen Platzhalter gesehen.
- Braucht eine Aufgabe den echten Wert, fragt das KI-Modell im Chat nach: Eine Karte zeigt die Angabe und die Begründung des Modells. Mit Für diese Nachricht freigeben sieht das Modell den Wert nur für diese Antwort; mit Ohne fortfahren bleibt er geschützt. Danach bleibt eine Zeile wie „Person ‚Erika Mustermann‘ für diese Antwort freigegeben“. Freigegebene Werte sind in der Antwort durchgehend unterstrichen: Für diese Antwort freigegeben – das KI-Modell hat diesen Wert gesehen. Jede Entscheidung steht im Audit-Log, ohne den Wert.
Ist Dein Filter Optional, findest Du im +-Menü des Chats den Schalter Datenschutzfilter. Er ist in jedem neuen Chat an; schaltest Du ihn aus, gehen die Nachrichten dieses Chats ungefiltert an das KI-Modell, und neben dem Eingabefeld steht Filter aus. Hat Dein Admin den Filter vorgegeben, steht dort Von deinem Admin vorgegeben.
Kann der Filter eine Nachricht nicht vollständig prüfen, wird sie nicht gesendet, und im Chat erscheint eine Fehlermeldung. Details stehen unter Datenschutzfilter konnte nicht prüfen.
Grenzen
Achtung
Der Datenschutzfilter pseudonymisiert, er anonymisiert nicht. Plane ihn in einer Datenschutzfolgenabschätzung als zusätzliche Schutzmaßnahme ein, nicht als Nachweis, dass keine personenbezogenen Daten beim Modell ankommen.
- Die Erkennung ist nicht lückenlos. Regeln und Erkennungsmodell finden die meisten, aber nicht alle Angaben, vor allem bei ungewöhnlichen Schreibweisen oder Nummernformaten, die es nur in Deinem Unternehmen gibt. Für solche Nummern sind die eigenen Kategorien gedacht.
- Aus dem Zusammenhang bleibt manches erkennbar. Unter Empfohlen bleiben Firmen und Orte lesbar, und eine Beschreibung wie „unser Geschäftsführer" ersetzt der Filter nicht.
- Anweisungen werden mitgeprüft. Die Anweisungen eines Assistenten, Deine persönlichen Anweisungen und der Workspace-Kontext durchlaufen den Filter wie Deine Nachrichten. Nur die festen Anweisungen von meinGPT selbst bleiben unverändert.
- Bilder werden nicht an das Modell gesendet, solange Dein Admin unter Bilder nicht Ungeprüft senden gewählt hat. Den Inhalt eines Bildes kann der Filter nicht prüfen. Hängst Du ein Bild an, wird die Nachricht nicht gesendet; entferne das Bild oder beschreibe seinen Inhalt in Worten. PDFs gehen als ausgelesener Text an das Modell, nicht als Datei, und werden dabei geprüft.
- Bilder erzeugen nur ohne personenbezogene Daten. In einem Bild lässt sich ein Platzhalter nicht zurück in den echten Wert verwandeln. Enthält ein Prompt für die Bildgenerierung personenbezogene Daten, wird kein Bild erzeugt, und die Meldung nennt, welche Art von Daten gefunden wurde.
- Nicht über Sprachmodelle laufende Funktionen sind nicht abgedeckt, etwa die Transkription von Aufnahmen.
- Sehr lange Texte. Eine einzelne Nachricht, die Du schreibst, prüft der Filter bis etwa 30.000 Zeichen. Ist sie länger, etwa ein ganzer eingefügter Vertrag, wird sie nicht gesendet. Teile den Text dann auf. Angehängte Dokumente, Werkzeugergebnisse und Anweisungen prüft er pro Anfrage bis etwa 120.000 Zeichen neuen Text; was schon einmal geprüft wurde, zählt nicht erneut.
- Aufgaben, die den echten Wert brauchen, etwa eine Websuche nach einer ersetzten Person, funktionieren nur, wenn Du die Angabe für die Antwort freigibst. Ohne Chat, etwa über die API oder in Automationen, kann das Modell nicht nachfragen.
Freischaltung anfragen
Schreib an enterprise@meingpt.com oder nutze auf der Seite PII-Filter den Button Kontakt aufnehmen. Auf Wunsch lässt meinGPT den Filter zuerst im Messbetrieb laufen: Er prüft dann mit, verändert aber keine Anfrage. Ist der Filter aktiv, zeigt die Seite PII-Filter seine Einstellungen. Welche Modelle Dein Workspace nutzen darf, legst Du weiter über die Modellfreigabe fest.