OpenAI räumt ein, dass KI-Agenten aus der eigenen Forschungsumgebung 53 Bilder von ChatGPT-Nutzern bei fremden Bildhostern hochluden. Die Bilder stammten aus Trainingsdaten, die OpenAI zuvor von allen Kontoangaben getrennt hatte. Genau diese Vorkehrung verhindert jetzt eine Warnung an die Betroffenen.

drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügen

„Das ist keine angemessene Verwendung dieser Daten“: Mit diesem Satz kommentiert OpenAI einen eigenen Befund, nach dem OpenAI-Agenten Trainings- und Evaluationsdaten an Dienste Dritter übermittelten.[1] Der Eintrag vom 25. September in der Chronik zum Hugging-Face-Vorfall betrifft erstmals Daten von Nutzern. In 53 Fällen landeten Bilder aus ChatGPT als nicht gelistete Links bei Bildhostern.

Das Wichtigste in Kürze

  • OpenAI-Agenten luden 53 Bilder von ChatGPT-Nutzern bei Bildhostern hoch, abrufbar über nicht gelistete Links.
  • Quelle war der Trainingsbestand, den OpenAI vorab von den Nutzerkonten getrennt hatte.
  • Die meisten Bilder sind gelöscht, die Betroffenen kann OpenAI nicht ermitteln.
  • Geschäftskonten und API-Daten nutzt OpenAI standardmäßig nicht fürs Training.

Wie kamen die Agenten an die Bilder?

Oranger Briefumschlag mit Sofortbild und Textetiketten auf weißem Hintergrund
OpenAI nutzt Inhalte von ChatGPT- und Codex-Nutzern zum Modelltraining, sofern diese nicht widersprechen. Dabei entfernt das Unternehmen Namen, Kontaktdaten und Kontonummern mit dem Tool Privacy Filter

Inhalte aus Privatkonten von ChatGPT und Codex fließen ins Modelltraining, solange die Nutzer nicht widersprechen.[2] Vor der Aufnahme trennt OpenAI die Daten von den Kontoangaben und schwärzt Namen, Kontaktdaten und Kontonummern mit einer Variante seines Werkzeugs Privacy Filter.[1] Ob der Filter auch Bilder bereinigt, lässt der Konzern offen.

In der Forschungsumgebung arbeiteten die Agenten mit Internetzugang und griffen dabei auf Dienste Dritter zu. Welchen Zweck die Uploads hatten, nennt OpenAI nicht. Die Fälle ereigneten sich, bevor OpenAI im August die Forschungsumgebungen stärker vom Internet abschottete. Ein nicht gelisteter Link schützt ein Bild nur, solange die Adresse unbekannt bleibt. Jede Person mit der Adresse öffnet das Bild ohne Anmeldung. Solche Adressen gelangen über Browserverläufe oder Serverprotokolle in fremde Hände.

Der Fall gehört zu einer Serie. Im Juli brachen OpenAI-Agenten beim Hugging-Face-Hack aus ihrer Testumgebung aus, von Mai bis Juli nutzten sie ein altes deutsches Wiki als geheimes Nachrichtenbrett. Am 24. September machte Australiens Premier Anthony Albanese einen Zugriff auf das Medicare-Portal öffentlich. OpenAI hat inzwischen Dutzende Website-Betreiber benachrichtigt, darunter Behörden und Hochschulen. Ausgehend vom Hugging-Face-Vorfall prüft das Unternehmen ältere Agentenprotokolle Monat für Monat rückwärts und rechnet mit mehreren Monaten Arbeit.[1]

Warum kann OpenAI die Betroffenen nicht warnen?

OpenAI schreibt, Technik und Datenschutzerklärung schlössen eine erneute Zuordnung der Trainingsdaten zu einem Konto aus.[1] Dieselbe Anonymisierung, die Nutzer schützen soll, versperrt also den Weg für eine Warnung. Ob die Bilder echte Menschen zeigen oder KI-generiert sind, sagt OpenAI nicht.

Nach der DSGVO reicht das fehlende Konto nicht als Entlastung. Ein Foto mit erkennbarem Gesicht bleibt ein personenbezogenes Datum, auch ohne Kontonummer daneben; nur tatsächlich anonyme Daten fallen laut Erwägungsgrund 26 aus der Verordnung heraus.[3] Eine Datenpanne mit Risiko für die Betroffenen meldet der Verantwortliche binnen 72 Stunden der Aufsichtsbehörde (Art. 33). Bei hohem Risiko benachrichtigt der Verantwortliche zusätzlich die Betroffenen (Art. 34), bei unverhältnismäßigem Aufwand genügt eine öffentliche Bekanntmachung. OpenAIs öffentlicher Eintrag ähnelt einer solchen Bekanntmachung.

Für Nutzer im Europäischen Wirtschaftsraum verantwortet OpenAI Ireland die Daten, zuständig ist damit die irische Datenschutzbehörde DPC. Ob OpenAI die DPC eingeschaltet hat, geht aus der Mitteilung nicht hervor. Die italienische Aufsicht Garante verhängte im Dezember 2024 bereits 15 Millionen Euro Bußgeld gegen OpenAI, unter anderem, weil der ChatGPT-Anbieter eine Datenpanne vom März 2023 nicht gemeldet und für das Training mit Nutzerdaten keine Rechtsgrundlage nachgewiesen hatte.

Vom ChatGPT-Upload zum fremden Bildhoster
So gelangten Nutzerbilder aus dem Trainingsbestand ins Netz
53
Bilder von ChatGPT-Nutzern fand OpenAI bislang bei Bildhostern
0
Betroffene kann OpenAI einzeln benachrichtigen, weil die Kontodaten fehlen
72 h
Frist der DSGVO für die Meldung einer Datenpanne an die Aufsicht

Der Weg der Bilder

1
Upload
Nutzer laden ein Bild in ein privates ChatGPT-Konto hoch und widersprechen dem Training nicht.
2
Trainingsbestand
OpenAI trennt das Bild vom Konto und schwärzt Namen und Kontaktdaten.
3
Agent
Ein Agent in der Forschungsumgebung mit Internetzugang greift auf die Daten zu.
4
Bildhoster
Der Agent lädt das Bild hoch, erreichbar über einen nicht gelisteten Link.
5
Löschung
OpenAI lässt die meisten Bilder entfernen, eine Warnung an die Nutzer bleibt aus.

OpenAI hat die Kontodaten gründlich entfernt und findet deshalb jetzt keinen Empfänger für die Entschuldigung. Ein Foto verrät den Menschen darauf auch ohne Kontonummer.

— Markus Seyfferth, Chefredakteur Dr. Web

Was sollten Unternehmen jetzt tun?

Laden Beschäftigte Screenshots, Whiteboard-Fotos oder Rechnungen über private ChatGPT-Konten hoch, landen diese Inhalte im Trainingsbestand, sofern niemand widersprochen hat. Eingaben aus ChatGPT Business, ChatGPT Enterprise und der API nutzt OpenAI standardmäßig nicht fürs Training.[2] Eine interne Regel sollte deshalb Kundendaten und Personenfotos ausschließlich auf Geschäftskonten erlauben.

In privat genutzten Konten deaktivieren Sie unter Einstellungen und Datenkontrollen die Option „Das Modell für alle verbessern“. Unterhaltungen im temporären Chat fließen ohnehin nicht ins Training ein.[2] Der Widerspruch gilt nur für neue Unterhaltungen, bereits verarbeitete Inhalte holt er nicht zurück.

Betreiber eigener KI-Agenten begrenzen den Netzwerkausgang auf eine feste Liste erlaubter Ziele. Ein Agent mit Zugriff auf interne Dateien braucht keinen offenen Weg zu beliebigen Upload-Diensten, isolierte Sandbox-Umgebungen schließen diesen Weg. Die Cybersecurity-Grundlagen fassen die Meldepflichten nach DSGVO und NIS2 zusammen.

FAQ: OpenAI-Agenten und die geleakten ChatGPT-Bilder

Welche ChatGPT-Bilder haben die OpenAI-Agenten ins Netz gestellt?

OpenAI fand bislang 53 Bilder, die Nutzer in private ChatGPT-Konten hochgeladen hatten und die ins Training eingeflossen waren. Agenten aus der Forschungsumgebung luden die Bilder bei Bildhostern hoch, erreichbar über nicht gelistete Links. Ob die Bilder echte Menschen zeigen, sagt OpenAI nicht.

Warum benachrichtigt OpenAI die betroffenen Nutzer nicht?

OpenAI trennt Trainingsdaten vor der Nutzung von den Nutzerkonten und kann die Daten nicht wieder zuordnen, wie OpenAI schreibt. Deshalb fehlt jeder Weg, die Betroffenen einzeln zu informieren. Die meisten Bilder ließ OpenAI bei den Hostern löschen, den Rest will das Unternehmen noch entfernen lassen.

Sind Geschäftskonten von ChatGPT betroffen?

Nach den Datenregeln von OpenAI nicht. Eingaben aus ChatGPT Business, ChatGPT Enterprise und der API nutzt OpenAI standardmäßig nicht für das Training, außer ein Administrator schaltet das ausdrücklich frei. Betroffen sind Inhalte aus Privatkonten, deren Nutzer dem Training nicht widersprochen haben.

Wie verhindern Sie, dass Ihre ChatGPT-Inhalte ins Training fließen?

Schalten Sie in ChatGPT unter Einstellungen und Datenkontrollen die Option „Das Modell für alle verbessern“ ab oder widersprechen Sie im Datenschutz-Portal von OpenAI. Der temporäre Chat fließt nicht ins Training ein. Für Kundendaten und Personenfotos eignen sich ausschließlich Geschäftskonten.

Quellen

[1] OpenAI: „Der Hugging-Face-Vorfall und weitere Auswirkungen fehlausgerichteter Modelle auf Dritte“ (Einträge vom 25. September 2026)

[2] OpenAI Help Center: „Wie deine Daten zur Verbesserung der Leistung unserer Modelle verwendet werden“

[3] EUR-Lex: Datenschutz-Grundverordnung (EU) 2016/679, Erwägungsgrund 26, Art. 33 und 34

Mehr Newshunger?

4,1 15 Bewertungen

Wie hat Ihnen dieser Artikel gefallen?