Der Übergang von Chatbots zu KI‑Agenten bedeutet einen Wandel von Systemen, die lediglich Fragen beantworten, zu Systemen, die aktiv handeln [7]. Im Gegensatz zu einem herkömmlichen LLM, das nur den vom Nutzer bewusst eingegebenen Text verarbeitet, erhält ein Agent ein Ziel und die Autonomie, Browser zu navigieren, Schaltflächen zu klicken und APIs aufzurufen, um dieses Ziel zu erreichen [7].
Obwohl diese Autonomie Zeit spart, vergrößert sie die Angriffsfläche für Datenexposition [7]. Agenten arbeiten häufig innerhalb authentifizierter Sitzungen eines Nutzers, das heißt, sie haben denselben Zugriff wie der Mensch auf E‑Mails, CRM‑Systeme und Bankanwendungen [7]. Das führt zu einem Szenario, in dem das zentrale Datenschutzproblem nicht mehr das ist, was ein Nutzer in ein Prompt eingibt, sondern was der Agent sehen kann und zu welchen Handlungen er mit diesen Informationen verleitet werden kann [7].
Warum KI‑Agenten einzigartige Datenschutzrisiken erzeugen
Standard‑Daten‑Governance ist auf menschliche Zugriffsmuster ausgelegt, bei denen eine Person sich anmeldet, einen Datensatz abruft und sich wieder abmeldet [1]. KI‑Agenten hingegen arbeiten mit autonomer Datenerfassung und fragen Dutzende von Systemen mit Maschinen‑geschwindigkeit ab, ohne dass für jedes Zugriffsereignis eine menschliche Aufsicht besteht [1].
Diese Autonomie führt zu mehreren spezifischen Schwachstellen:
- Speicher und Persistenz: Agenten erstellen über Sitzungen hinweg persönliche Profile [1]. Dieser Speicher kann als Vektor‑Einbettungen oder feinabgestimmte Modellgewichte vorliegen, die schwieriger zu löschen sind als herkömmliche Datenbankeinträge [1].
- Datenaggregation: Durch das gleichzeitige Abrufen aus verschiedenen Quellen wie CRM‑Datensätzen und System‑Logs erhöhen Agenten das Risiko der Re‑Identifizierung [1].
- Intransparente Weitergabe: In Multi‑Agent‑Systemen können personenbezogene Daten zwischen Agenten über Kontext‑Übergaben fließen, ohne zusätzliche Zugriffsprüfungen oder Audit‑Ereignisse [1].
- Abdriften der Zweckbindung: Agenten können Daten, die für eine bestimmte Aufgabe gesammelt wurden, für Entscheidungen in völlig anderen Kontexten wiederverwenden [1].
Die Gefahr von indirekter Prompt‑Injection
Eines der kritischsten Risiken für agentenbasierte KI ist die indirekte Prompt‑Injection [7]. Sie tritt auf, wenn ein Agent eine Webseite, E‑Mail oder ein Dokument liest, das von einem Dritten versteckte Anweisungen enthält [7].
Hat ein Agent Zugriff auf private Daten, wird er unzuverlässigen Inhalten ausgesetzt und kann extern kommunizieren, entsteht eine „tödliche Trifecta“ [7]. Ein Angreifer kann versteckte Anweisungen nutzen, um den Agenten dazu zu verleiten, sensible Daten an ein externes Ziel zu exfiltrieren oder schädliche Aktionen innerhalb einer Anwendung auszuführen [7]. Da der Agent bereits über die erforderlichen Berechtigungen verfügt, muss der Angreifer den Nutzer nicht dazu bringen, etwas Sensibles einzugeben, um die Verletzung auszulösen [7].
Navigation durch regulatorische Compliance
KI‑Agenten stellen die Kernprinzipien der DSGVO und des EU‑KI‑Gesetzes [S1, S3] in Frage. Beispielsweise ist das DSGVO‑Prinzip der Datenminimierung schwer einzuhalten, wenn die primäre Eingabe eines Agenten ein vollständiger Screenshot oder ein DOM‑Snapshot eines Bildschirms ist, der möglicherweise sensible, für die Aufgabe irrelevante Daten enthält [7].
Compliance‑Lücken zeigen sich häufig in den folgenden Bereichen:
- Recht auf Löschung: Das DSGVO‑Recht auf Löschung gilt auch für den Speicher von Agenten, doch viele Unternehmen haben noch nicht ermittelt, wie Daten, die als Vektor‑Einbettungen gespeichert sind, gelöscht werden können [1].
- Automatisierte Entscheidungsfindung: Agenten, die folgenschwere Aktionen mit begrenzter menschlicher Überprüfung durchführen, können unter Artikel 22 der DSGVO fallen, der höhere Transparenz‑ und Aufsichtsanforderungen stellt [7].
- Auditierbarkeit: Das Protokollieren einzelner Prompts ist einfach, doch exakt nachzuweisen, was ein Agent während eines mehrstufigen Prozesses gesehen und getan hat, ist deutlich schwieriger und erzeugt Verantwortlichkeitslücken [S1, S7].
Praktische Kontrollen für den Einsatz von Agenten
Um diese Risiken zu mindern, sollten Organisationen von „vertrauensbasierten“ Bereitstellungen Abstand nehmen und harte technische Grenzen implementieren [S4, S7].
Zugriffs‑ und Umfangskontrollen Beschränken Sie den Zugriff des Agenten strikt, indem Sie nur die minimal erforderlichen Berechtigungen und Konten für die Aufgabe bereitstellen [7]. Vermeiden Sie es, Agenten in Browsern auszuführen, die bei hochsensiblen Systemen angemeldet sind [7].
Human‑in‑the‑Loop (HITL) Verlangen Sie eine explizite menschliche Bestätigung, bevor ein Agent folgenschwere Aktionen ausführt, etwa Zahlungen tätigt, Datensätze löscht oder Daten an externe Parteien sendet [7].
Datenmaskierung und -filterung Setzen Sie Erkennungs‑ und Maskierungstools ein, um sicherzustellen, dass regulierte Daten niemals in klarer Form in den Kontext des Agenten gelangen [7]. Behandeln Sie sämtliche vom Agenten gelesenen Inhalte als unzuverlässig und verwenden Sie Positivlisten für Websites und Werkzeuge anstelle von offenem Browsen [7].
Governance der Kontext‑Ebene Richten Sie eine souveräne Kontext‑Ebene ein, über die personenbezogene Daten (PII) in das Wissen des Agenten gelangen [1]. Diese Ebene sollte der zentrale Punkt für die Verwaltung von Zugriffs‑, Aufbewahrungs‑ und Lösch‑Kontrollen sein, wobei Entscheidungs‑Spuren protokolliert werden, welche Richtlinie jedes zugegriffene Kontext‑Element gesteuert hat [1].
Wenn Sie autonome Agenten einsetzen, überprüfen Sie Ihr aktuelles Daten‑Mapping, um sicherzustellen, dass Ihre Lösch‑Prozesse den Vektorspeicher abdecken und nicht nur die Quell‑Datenbanken.
Quellen
- AI Agents and Data Privacy: Operator, Computer Use, and Agentic …
- How to Implement Data Privacy Controls for AI Agents in 2026
- Minding Mindful Machines: AI Agents and Data Protection Considerations
- Data privacy guide to AI and machine learning - IBM
- Early Users Delete Personal AI Agents Over Privacy Scares and Blunders …
- AI and Privacy: Data Protection in the Age of Artificial Intelligence
- AI Privacy Risks: How AI Uses Personal Data