---
title: "Datenschutzfilter"
description: "Wie meinGPT personenbezogene Daten vor jeder Anfrage an ein KI-Modell durch Platzhalter ersetzt und in der Antwort wieder einsetzt"
canonical_url: "https://meingpt.com/docs/privacy-security/privacy-filter"
language: de
---

# Datenschutzfilter

Der Datenschutzfilter ersetzt personenbezogene Daten durch Platzhalter, **bevor** eine Anfrage an ein KI-Modell geht, und setzt die echten Werte in der Antwort wieder ein. Das KI-Modell sieht also zum Beispiel `[PERSON_W_1]` statt eines Namens, Du liest in der Antwort wieder den Namen.

Der Datenschutzfilter wird pro Workspace von meinGPT freigeschaltet; in den
Einstellungen heißt er **PII-Filter**. Ist er in Deinem Workspace nicht aktiv,
gehen Anfragen unverändert an das KI-Modell. Der frühere Browser-Filter mit
seinen Stufen für Modelle außerhalb der EU entfällt. Wie Du die Freischaltung
anfragst, steht [unten](#freischaltung-anfragen).

## Was der Filter tut

Vor jeder Anfrage an ein Sprachmodell prüft meinGPT den Text auf
personenbezogene Daten. Die Erkennung läuft auf den Servern von meinGPT: mit
festen Regeln für Formate wie IBAN, E-Mail-Adresse oder Telefonnummer, mit
Stichwörtern wie „Vertragsnummer" und mit einem Erkennungsmodell für Namen
und Adressen. Dafür geht Dein Text an keinen weiteren Anbieter.

Gefundene Angaben werden durch Platzhalter wie `[PERSON_W_1]`, `[EMAIL_1]`
oder `[IBAN_1]` ersetzt. Derselbe Wert bekommt in der ganzen Unterhaltung
denselben Platzhalter, damit das Modell den Zusammenhang behält. Anreden wie
„Frau" oder „Herr" bleiben stehen.

Schreibt das Modell in seiner Antwort einen Platzhalter, setzt meinGPT den
echten Wert wieder ein, noch während die Antwort erscheint.

Die Zuordnung zwischen Platzhalter und echtem Wert wird nicht gespeichert, sondern bei jeder Anfrage neu gebildet. Dein Chatverlauf bleibt wie gewohnt in meinGPT gespeichert, mit den echten Werten, so wie Du sie siehst.

### Wo der Filter greift

Der Filter sitzt an der Stelle, über die meinGPT Sprachmodelle aufruft. Er gilt deshalb für **jedes Sprachmodell**, ob innerhalb oder außerhalb der EU, und für alle Wege dorthin: Chat, Assistenten, Projekte, Workflows, die [API](/docs/api), Neu generieren und Bearbeiten, Modellwechsel mitten im Chat sowie jeden Zwischenschritt, in dem ein Assistent Werkzeuge nutzt. Geprüft werden Deine Nachrichten, der bisherige Chatverlauf, Dateien, die als Text in die Anfrage eingehen, und die Ergebnisse von Werkzeugen, etwa Fundstellen aus Datenpools.

**Werkzeuge** wie Microsoft 365, Google Workspace, Datenbanken oder die Code-Sandbox erhalten die echten Werte, damit sie funktionieren. Werkzeuge, die Daten an öffentliche Dienste im Internet schicken, etwa die [Websuche](/docs/platform/web-search), Karten oder die Bildgenerierung im Chat, erhalten nur die Platzhalter.

**Wissensdatenbank:** Suchanfragen an Deine Datenpools gehen ebenfalls geschützt an den Dienst, der sie für die Bedeutungssuche in Vektoren umrechnet; die Stichwortsuche nutzt weiter Deinen Text, damit Namen und Nummern gefunden werden. Die Dokumente selbst werden ungefiltert indexiert, über unseren Anbieter in der EU.

## Was Admins einstellen

Als Workspace-Admin findest Du die Einstellungen unter **Einstellungen → PII-Filter**. Jede Änderung bestätigst Du im Dialog **Für alle Mitglieder übernehmen?** und sie gilt sofort für alle Anfragen im Workspace.

### Wer wird geschützt

Ohne eigene Auswahl ist der Filter für alle **Immer an**. Unter **Wer wird geschützt** legst Du fest, was für **Alle anderen** gilt (**Immer an** oder **Optional**), und gibst einzelnen Teams eine eigene Einstellung: **Immer an**, **Optional** oder **Aus**. **Aus** sendet die Anfragen dieses Teams ungefiltert und muss eigens bestätigt werden. Wer in mehreren Teams ist, bekommt die strengere Einstellung. Anfragen über die [API](/docs/api) und Automatisierungen gelten immer als **Immer an**.

Bei **Optional** können Mitglieder den Filter pro Chat ausschalten. Jedes Ausschalten steht einmal pro Chat im Audit-Log, und **Wo es hakt** zeigt, in wie vielen Chats es passiert ist. Ungefilterte Anfragen kosten keinen Aufpreis für den Filter.

### Schutzstufe

| Stufe         | Was passiert                                                                                                            |
| ------------- | ----------------------------------------------------------------------------------------------------------------------- |
| **Aus**       | Anfragen gehen ungeprüft an das KI-Modell. Die Seite warnt Dich vor dem Speichern, und die Änderung wird protokolliert. |
| **Empfohlen** | Ersetzt Namen, Kontaktdaten, Bankdaten und Kennungen. Firmen und Orte bleiben lesbar. Zugangsdaten werden nie gesendet. |
| **Streng**    | Ersetzt zusätzlich Gesundheitsangaben, Firmen und Orte und sendet Bankdaten nie.                                        |

Ohne eigene Auswahl gilt **Empfohlen**. Unter **Empfohlen** bekommen manche Platzhalter einen Hinweis, aus dem sich der Wert nicht ablesen lässt, etwa das Alter statt des Geburtsdatums oder das Land und die Gültigkeit einer IBAN statt ihrer Ziffern. So kann das Modell weiter rechnen und prüfen. Unter **Streng** gibt es diese Hinweise nicht.

Unter **Empfohlen** bleibt auch der Name einer Amtsperson lesbar, wenn er direkt auf ihren Titel folgt, etwa „Richterin am Amtsgericht Weber“, „Notar Dr. Kühn“ oder „Bürgermeisterin Albers“; eine Sachbearbeiterin nur, wenn im selben Satz eine Behörde genannt ist. Parteien, Zeugen, Antragsteller, Patienten und Versicherte im selben Dokument werden weiter ersetzt. Unter **Streng** werden auch Amtspersonen ersetzt.

Rechnungs-, Bestell-, Auftrags-, Lieferschein-, Ticket-, Artikel- und Teilenummern sind keine personenbezogenen Daten und bleiben in beiden Stufen lesbar. Kunden-, Vertrags-, Policen-, Versicherten-, Personal- und Schadennummern sowie Aktenzeichen werden ersetzt. Soll eine solche Geschäftsnummer trotzdem geschützt werden, trage sie unter [Immer schützen](#immer-schützen) ein oder lege eine [eigene Kategorie](#eigene-kategorien) an.

### Kategorien

Unter **Kategorien** legst Du für fünf Gruppen fest, was passiert: **Personen**, **Kontaktdaten**, **Bankdaten**, **Kennungen** und **Gesundheit**. **Zugangsdaten** wie Passwörter und API-Schlüssel werden immer blockiert; diese Zeile ist gesperrt. Weichst Du von der Schutzstufe ab, zeigt die Seite **Angepasst**.

- **Ersetzen**: Das Modell sieht einen Platzhalter, die Antwort enthält wieder den echten Wert.
- **Blockieren**: Das Modell sieht einen Platzhalter, der echte Wert wird auch in der Antwort nicht eingesetzt.
- **Erlauben**: Der Wert geht unverändert an das Modell.

Stellst Du **Personen**, **Kontaktdaten** oder **Bankdaten** auf **Erlauben**, musst Du im Dialog ausdrücklich bestätigen, dass diese Angaben ungeschützt an das Modell gehen. Der Satz oben auf der Seite sagt es danach dauerhaft, etwa „Namen werden nicht geschützt.“

In derselben Liste steht **Freigabe-Anfragen**: Mit **Mit Bestätigung** (Standard) darf das KI-Modell einzelne geschützte Angaben anfragen, wenn eine Aufgabe sie braucht, etwa für eine Websuche nach einer Person. Nutzer entscheiden pro Nachricht. Mit **Aus** fragt das Modell nicht und sagt stattdessen kurz, was es ohne den echten Wert nicht kann. Zugangsdaten werden nie freigegeben.

Ebenfalls dort steht **Bilder**: Der Filter kann den Inhalt eines Bildes nicht prüfen. Mit **Blockieren** (Standard) gehen keine Bilder an das KI-Modell. Mit **Ungeprüft senden** gehen Bilder unverändert an das Modell, im Chat wie als Referenzbild in der Bildgenerierung. Personendaten darin sind dann nicht geschützt; Du musst das im Dialog ausdrücklich bestätigen, und der Satz oben auf der Seite sagt „Bilder werden ungeprüft gesendet.“ Die Statistik zählt, wie viele Bilder so gesendet wurden. PDFs und Office-Dateien betrifft die Einstellung nicht: Sie werden immer über ihren Text geprüft.

### Immer lesbar lassen

Begriffe in dieser Liste werden nie ersetzt, etwa Dein Firmen- oder Produktname. Das hilft, wenn das Modell einen Namen kennen muss, den der Filter sonst für eine Person halten würde.

### Immer schützen

Begriffe in dieser Liste werden immer ersetzt oder blockiert, etwa interne Projekt- oder Kundennamen, die kein Erkennungsmodell als personenbezogen erkennen würde. Groß- und Kleinschreibung spielt keine Rolle, gezählt werden nur ganze Wörter. Neue Begriffe werden ersetzt; pro Begriff kannst Du auf **Blockieren** umstellen. Im Chat heißen sie **Geschützter Begriff**.

### Eigene Kategorien

Für Angaben, die es nur in Deinem Unternehmen gibt, etwa Vermittler- oder Mandantennummern, legst Du eigene Kategorien an: einen **Namen**, Stichwörter, hinter denen der Wert meist steht (**Steht meist hinter**), und bis zu drei **Beispiele**. Aus den Beispielen leitet meinGPT ein Muster ab, das alle abdeckt, eine Regel musst Du nicht schreiben. Als **Aktion** wählst Du **Ersetzen** oder **Blockieren**.

Ohne Stichwort gilt das Muster überall im Text. Würde es dort auch normale Zahlen wie Jahreszahlen oder Beträge treffen, etwa bei dem Beispiel „2024“, lehnt meinGPT die Kategorie ab. Ergänze dann ein Stichwort, hinter dem die Nummer steht.

### Was Vorrang hat

Überschneiden sich Regeln, gilt diese Reihenfolge: Zugangsdaten, **Immer schützen**, eigene Kategorien, feste Formate wie IBAN, E-Mail-Adresse, Telefonnummer und Kartennummer, **Immer lesbar lassen** und zuletzt die automatische Erkennung. Schützen gewinnt also immer gegen Erlauben: Steht ein Begriff in beiden Listen, wird er geschützt, und eine E-Mail-Adresse bleibt auch dann ersetzt, wenn sie unter **Immer lesbar lassen** steht.

### Ausprobieren und Überblick

Im Feld **Ausprobieren** siehst Du für einen Testtext, was das KI-Modell erhalten würde und warum jede Angabe erkannt wurde. Steht dort ein Testtext, zeigt der Bestätigungsdialog einer Änderung, was sich an diesem Text ändern würde, etwa **Mit deiner Änderung: 2 Stellen anders**; die betroffenen Stellen sind umrandet. Der Testtext wird nicht gespeichert.

Unter **Letzte 30 Tage** siehst Du, wie viele Anfragen der Filter geschützt und wie viele Angaben er ersetzt hat, aufgeteilt nach Art, und wie viele Anfragen er abgelehnt hat, statt sie ungeprüft zu senden. **Wo es hakt** nennt, was auffällt, etwa oft freigegebene Namen oder ein Nummernformat, das als übersehen gemeldet wurde, und führt direkt zur passenden Einstellung. Dort stehen nur Zahlen, Kategorien und Formate wie `AA-0000`, keine Inhalte, Namen oder Chats.

## Was Nutzer sehen

Ein Popup vor dem Senden gibt es nicht mehr. Stattdessen:

- Unter einer gesendeten Nachricht steht zum Beispiel **3 Angaben geschützt**. Ein Klick öffnet die Liste der **Geschützten Angaben** mit Kategorie, Wert und Aktion (**Ersetzt** oder **Nie gesendet**). Zugangsdaten, die nie gesendet werden, erscheinen dort nur als `••••`. Hat der Filter etwas übersehen, meldest Du es dort mit **Übersehen melden**: gespeichert werden nur die Art der Angabe und die Filter-Version, nie Dein Text.
- In der eigenen Nachricht sind geschützte Werte markiert. Fährst Du darüber, erklärt ein Hinweis, dass das KI-Modell den Wert nie gesehen hat.
- In der Antwort sind wieder eingesetzte Werte dezent unterstrichen: **Vom Datenschutzfilter wieder eingesetzt – das KI-Modell hat nur einen Platzhalter gesehen.**
- Braucht eine Aufgabe den echten Wert, fragt das KI-Modell im Chat nach: Eine Karte zeigt die Angabe und die Begründung des Modells. Mit **Für diese Nachricht freigeben** sieht das Modell den Wert nur für diese Antwort; mit **Ohne fortfahren** bleibt er geschützt. Danach bleibt eine Zeile wie „Person ‚Erika Mustermann‘ für diese Antwort freigegeben“. Freigegebene Werte sind in der Antwort durchgehend unterstrichen: **Für diese Antwort freigegeben – das KI-Modell hat diesen Wert gesehen.** Jede Entscheidung steht im Audit-Log, ohne den Wert.

Ist Dein Filter **Optional**, findest Du im **+**-Menü des Chats den Schalter **Datenschutzfilter**. Er ist in jedem neuen Chat an; schaltest Du ihn aus, gehen die Nachrichten dieses Chats ungefiltert an das KI-Modell, und neben dem Eingabefeld steht **Filter aus**. Hat Dein Admin den Filter vorgegeben, steht dort **Von deinem Admin vorgegeben**.

Kann der Filter eine Nachricht nicht vollständig prüfen, wird sie **nicht** gesendet, und im Chat erscheint eine Fehlermeldung. Details stehen unter [Datenschutzfilter konnte nicht prüfen](/docs/platform/chat-errors#pii-filter-unavailable).

## Grenzen

Der Datenschutzfilter **pseudonymisiert**, er anonymisiert nicht. Plane ihn in
einer Datenschutzfolgenabschätzung als zusätzliche Schutzmaßnahme ein, nicht
als Nachweis, dass keine personenbezogenen Daten beim Modell ankommen.

- **Die Erkennung ist nicht lückenlos.** Regeln und Erkennungsmodell finden die meisten, aber nicht alle Angaben, vor allem bei ungewöhnlichen Schreibweisen oder Nummernformaten, die es nur in Deinem Unternehmen gibt. Für solche Nummern sind die eigenen Kategorien gedacht.
- **Aus dem Zusammenhang bleibt manches erkennbar.** Unter **Empfohlen** bleiben Firmen und Orte lesbar, und eine Beschreibung wie „unser Geschäftsführer" ersetzt der Filter nicht.
- **Anweisungen werden mitgeprüft.** Die Anweisungen eines Assistenten, Deine persönlichen Anweisungen und der Workspace-Kontext durchlaufen den Filter wie Deine Nachrichten. Nur die festen Anweisungen von meinGPT selbst bleiben unverändert.
- **Bilder werden nicht an das Modell gesendet**, solange Dein Admin unter **Bilder** nicht **Ungeprüft senden** gewählt hat. Den Inhalt eines Bildes kann der Filter nicht prüfen. Hängst Du ein Bild an, wird die Nachricht nicht gesendet; entferne das Bild oder beschreibe seinen Inhalt in Worten. PDFs gehen als ausgelesener Text an das Modell, nicht als Datei, und werden dabei geprüft.
- **Bilder erzeugen nur ohne personenbezogene Daten.** In einem Bild lässt sich ein Platzhalter nicht zurück in den echten Wert verwandeln. Enthält ein Prompt für die Bildgenerierung personenbezogene Daten, wird kein Bild erzeugt, und die Meldung nennt, welche Art von Daten gefunden wurde.
- **Nicht über Sprachmodelle laufende Funktionen sind nicht abgedeckt**, etwa die Transkription von Aufnahmen.
- **Sehr lange Texte.** Eine einzelne Nachricht, die Du schreibst, prüft der Filter bis etwa 30.000 Zeichen. Ist sie länger, etwa ein ganzer eingefügter Vertrag, wird sie nicht gesendet. Teile den Text dann auf. Angehängte Dokumente, Werkzeugergebnisse und Anweisungen prüft er pro Anfrage bis etwa 120.000 Zeichen neuen Text; was schon einmal geprüft wurde, zählt nicht erneut.
- **Aufgaben, die den echten Wert brauchen**, etwa eine Websuche nach einer ersetzten Person, funktionieren nur, wenn Du die Angabe für die Antwort freigibst. Ohne Chat, etwa über die API oder in Automationen, kann das Modell nicht nachfragen.

## Freischaltung anfragen

Schreib an [enterprise@meingpt.com](mailto:enterprise@meingpt.com) oder nutze auf der Seite **PII-Filter** den Button **Kontakt aufnehmen**. Auf Wunsch lässt meinGPT den Filter zuerst im Messbetrieb laufen: Er prüft dann mit, verändert aber keine Anfrage. Ist der Filter aktiv, zeigt die Seite **PII-Filter** seine Einstellungen. Welche Modelle Dein Workspace nutzen darf, legst Du weiter über die [Modellfreigabe](/docs/platform/models#modelle-aktivieren-oder-deaktivieren) fest.

## Verwandte Seiten

### [PII-Filter](/docs/privacy-security/pii-filter)

Der Filter im Überblick und wo Deine Daten verarbeitet werden.

### [Datenfluss bei meinGPT Chats](/docs/privacy-security/faq-chats-datenfluss)

Der vollständige Weg einer Nachricht, von der Eingabe bis zur Speicherung.

### [Fehlermeldungen im Chat](/docs/platform/chat-errors)

Was eine Fehlermeldung bedeutet und was Du tun kannst.
