Skip to main content

Wenn „privat“ nicht privat bleibt: Das Sicherheitsrisiko, wenn GPT-Chats in Suchmaschinen auftauchen

Artikel von
Adversarial Inputs to Classifiers Understanding the Threat of Adversarial AI

1. August 2025

0 Min. Lesezeit

„Ich wollte diesen Chat nie öffentlich machen – wie ist er bei Google gelandet?“

Ende Juli 2025 stellten Nutzer fest, dass ChatGPT-Chats, die ursprünglich per Link geteilt worden waren, in den Suchergebnissen von Plattformen wie Google, Bing und DuckDuckGo auftauchten. Diese geteilten Unterhaltungen enthielten persönliche Inhalte zu psychischer Gesundheit, beruflichen Sorgen, rechtlichen Fragen und mehr – ohne dass es Anzeichen für eine Datenschutzverletzung gab. Stattdessen war die Offenlegung auf eine inzwischen entfernte Funktion zurückzuführen, die es ermöglichte, Inhalte über die Suchmaschinenindexierung auffindbar zu machen.

Screenshot eines Dialogfelds zum öffentlichen Teilen eines ChatGPT-Chats mit einer nicht ausgewählten Option „Diesen Chat auffindbar machen“ und Teilen-Links für LinkedIn, Reddit und X.

Kurzer Tipp

Diese geteilten Links können Sie jederzeit in Ihrem Konto löschen. Öffnen Sie die ChatGPT-Einstellungen und gehen Sie zu „Datenkontrollen“. Klicken Sie rechts neben der Option „Geteilte Links“ auf „Verwalten“. Dort sehen Sie, wie viele Chats Sie öffentlich geteilt haben, und können diese Links löschen. 

LLM-Chat-Speicherung und Datenschutz-Erwartungen verstehen

Die meisten Nutzer gehen davon aus, dass ihre Interaktionen mit LLMs standardmäßig privat sind. Das trifft zwar auf normale Sitzungen zu, viele Plattformen bieten jedoch Funktionen zum Teilen von Chats über öffentliche URLs.

  • Geteilte ChatGPT-Links: Für Nutzer, die Unterhaltungen teilten, führte die App die Option „Diesen Chat auffindbar machen“ ein – ein kurzlebiges Experiment. Obwohl die Chats anonymisiert wurden, erfolgte standardmäßig eine Indexierung, wenn Nutzer den Auffindbarkeitsschalter aktivierten.

Beispiele bei DuckDuckGo und Brave
Brave-Suchergebnisse für site:https://chatgpt.com/share zeigen öffentlich indexierte ChatGPT-Konversationslinks und -titel.
  • Historische Präzedenzfälle bei Google Bard: Ähnliche Vorfälle wurden 2023–2024 gemeldet. Bard-Chat-Links verfügten nicht über geeignete noindex/noarchive-Tags oder robots.txt-Ausschlüsse, sodass sie öffentlich indexiert wurden. Google hat das Problem inzwischen behoben und indexierte Transkripte entfernt – allerdings erst, nachdem bereits Kopien in Caches erstellt worden waren.

Screenshot eines Beitrags, der davor warnt, dass URLs von Bard-Unterhaltungen von Google indexiert wurden. Zu sehen sind Suchergebnisse von bard.google.com/share.
https://x.com/gaganghotra_/status/1706545667362210129
Screenshot eines Beitrags von Google SearchLiaison, in dem steht, dass freigegebene Bard-Chats nicht von der Google-Suche indexiert werden sollten.

Was geschah: Die Vorfälle mit der Indexierung

OpenAI / ChatGPT (Juli–August 2025)

  • In einer experimentellen Einführung ermöglichte OpenAI Nutzern, geteilte Chats als „auffindbar“ zu kennzeichnen.

  • Die Funktion sollte den Wissensaustausch in der Community fördern und machte diese Chats für Suchmaschinen auffindbar. Viele davon enthielten persönliche, politische und sensible Anfragen.

  • Nach massiver Kritik am Datenschutz wurde die Auffindbarkeitsfunktion schnell zurückgezogen. OpenAI arbeitete außerdem mit Suchmaschinen zusammen, um bereits indexierte Unterhaltungen aus den Suchergebnissen zu entfernen.

Google-Suche nach site:https://chatgpt.com/share zeigt keine passenden Dokumente, darunter eine Angelillustration
Google zeigt öffentlich geteilte ChatGPT-Unterhaltungen nicht mehr an

Risikoanalyse: Folgen für Sicherheit und Datenschutz

Diese Vorfälle sind keine „Datenlecks“ im herkömmlichen Sinn. Es gab keinen externen Angriff. Die Auswirkungen auf Sicherheit und Datenschutz sind jedoch erheblich:

  • Unbeabsichtigte Offenlegung: Die indexierten Chats enthielten sensible personenbezogene Daten.

  • Dauerhafte Speicherung von Daten: Auch nach der Entfernung können gecachte Versionen oder Scraper die Inhalte häufig unbegrenzt speichern.

  • Fehlgeleitetes Vertrauen: Die Erwartung, dass Inhalte standardmäßig privat sind, wurde durch die optionale Auffindbarkeit untergraben, die ohne ausreichende Information der Nutzer aktiviert werden konnte.

  • Mängel bei der Einwilligung über die Benutzeroberfläche: Der Auffindbarkeitsschalter enthielt keine klaren Risikohinweise und bot weder eine detaillierte Kontrolle noch eine Bestätigung mit ausreichender Bedenkzeit.

Maßnahmen zur Risikominderung

Verantwortung der Plattformen

  • Auffindbarkeit durch Suchmaschinen standardmäßig deaktivieren

  • Beschriftungen in der Benutzeroberfläche durch klare Warnhinweise und eine Einwilligungsbestätigung beim Aktivieren der öffentlichen Freigabe verbessern

  • Automatisch noindex- und nofollow-Header setzen, sofern die Auffindbarkeit nicht ausdrücklich aktiviert wurde

  • Öffentliche Freigabelinks mit einem automatischen Ablaufdatum (TTL) oder einer vom Nutzer festgelegten Gültigkeitsdauer versehen

Empfehlungen für Unternehmen

  • Mitarbeitende darin schulen, keine regulierten oder sensiblen internen Daten über öffentliche LLM-Tools zu teilen

  • LLMs für Unternehmen einsetzen (ChatPGT Enterprise, Anthropic Claude Team), die keine Funktion zum Teilen per Link bieten

  • Data-Loss-Prevention-Tools (DLP) integrieren, um ausgehende Inhalte abzufangen und zu kennzeichnen, bevor sie an öffentliche Kanäle übermittelt werden

Bewährte Vorgehensweisen für Nutzer

  • Davon ausgehen, dass geteilte Inhalte öffentlich zugänglich werden können, sofern nicht das Gegenteil feststeht

  • Keine personenbezogenen Daten (PII) oder hochsensiblen Inhalte über Chat-Systeme teilen

  • Listen geteilter Links regelmäßig überprüfen und kontrollieren

  • Der Nutzung von Daten für das Modelltraining widersprechen, wenn die Plattform diese Möglichkeit bietet

Erkenntnisse und Ausblick

Dieser Vorfall verdeutlicht ein grundlegenderes Problem: unsichere Standardeinstellungen und eine unzureichende Gestaltung von Einwilligungsprozessen. Nutzern fehlt oft ein klares Verständnis dafür, wo die Grenze zwischen privaten und öffentlichen Inhalten verläuft. Plattformen müssen eine sichere Benutzererfahrung von Grund auf gestalten und dabei stillschweigende Einwilligungen sowie mehrdeutige Schalter vermeiden.

Entscheidend ist die Einführung von Transparenz-Dashboards für Suchmaschinen, mit denen Nutzer öffentliche Inhalte überprüfen und deren Sichtbarkeit verwalten können. Ebenso wichtig sind proaktive Benachrichtigungen, sobald Inhalte öffentlich werden. Auch vergleichbare Plattformen wie Microsoft Copilot, Google Gemini und Meta’s LLaMA müssen ihre Architekturen für das Teilen öffentlicher Links überprüfen, um dieselben Fehler zu vermeiden.

Fazit

Die Indexierung von GPT-Chats ist ein wichtiger Meilenstein für die Governance des KI-Datenschutzes. Selbst gut gemeinte Entscheidungen bei der Gestaltung von Benutzeroberflächen können dazu führen, dass sensible Inhalte in großem Umfang offengelegt werden. Sicherheitsteams müssen nun auch LLM-Interaktionspuffer in ihre Bedrohungsmodelle aufnehmen und Gesprächsinhalte mit derselben Sorgfalt wie herkömmliche nutzergenerierte Daten behandeln. In einer Zeit, in der KI in Unternehmen und im öffentlichen Sektor eingesetzt wird, müssen Transparenz, Kontrolle und Datenschutz der Standard sein – und dürfen nicht erst nachträglich berücksichtigt werden.

22. Oktober 2025

DevSecCon2025 – The AI Security Summit

Sichern Sie sich Ihren Platz und gestalten Sie den Wandel hin zu KI-nativer Entwicklung sicher.