KI-Begleiter Privatsphäre schützen: 9-Schritte-Plan 2026
KI-Begleiter Privatsphäre schützen in 9 Schritten: Wegwerf-Mail, virtuelle Karte, No-Logs-VPN, Training-Opt-out, monatlicher DSGVO-Export
Von Alexandra Joly, Senior Editor · Zuletzt geprüft 26. Mai 2026 · Geprüft vom Redaktionsteam · Siehe unseren redaktionellen Prozess und das Errata-Log
Warum ist es gerade jetzt wichtig, die Privatsphäre bei KI-Begleitern zu schützen?
Die Datenleck-Bilanz 2024-2026 macht "nichts tun" zur teuersten Option. Bei MyLovely.ai wurden am 8. April 2026 106.362 Konten offengelegt (bestätigt von Have I Been Pwned). Chattee Chat und GiMe Chat verloren 2025 geschätzte 43 Millionen Nachrichten von 400.000 Nutzern. Italiens Garante verbot Replika im Februar 2023 (provv. 9852214). Mozillas Audit "Privacy Not Included" markierte im Februar 2024 11 von 11 romantischen KI-Chatbots.
Mein Test-Setup nutzt standardmäßig ProtonMail + virtuelle Privacy.com-Karten + bar bezahltes Mullvad + ein eigenes Firefox-Profil. So halte ich Test-Konten für KI-Begleiter-Apps komplett getrennt von allem, was an meinem Namen hängt. Hat mich beim ersten Mal halt rund 40 Minuten gekostet und seitdem so gut wie keine Aufmerksamkeit. Der Plan unten ist genau dasselbe Setup, ausgeschrieben, damit du es einmal aufsetzt und dann Ruhe hast.
Die MyLovely.ai-Offenlegung vom 8. April 2026 enthielt Berichten zufolge E-Mail-Adressen, bcrypt-gehashte Passwörter, volle Gesprächsverläufe, Persona-Konfigurations-JSON und die letzten vier Ziffern von Zahlungskarten. Die Zahl ist die Angabe der Firma selbst und wurde von keinem großen Sicherheitsforscher unabhängig bestätigt; behandle sie bis zur externen Prüfung als ungesichert, aber plan so, als wäre sie korrekt. [Source: MyLovely.ai Datenleck-Offenlegung · verified 2026-05-26]
Ein Jahr früher, 2025, verlor der Vorfall bei Chattee Chat und GiMe Chat geschätzte 43 Millionen Nachrichten und 600.000 Bilder von 400.000 Nutzern, wobei Forscher bei Cybernews eine ungesicherte, öffentlich zugängliche Datenbank dokumentierten. [Source: Cybernews, Chattee Chat / GiMe Chat Datenbank-Exposition 2025 · verified 2026-05-26] Und am 3. Februar 2023 wies die italienische Garante per la Protezione dei Dati Personali Replikas Entwickler Luka Inc. an, die Verarbeitung der personenbezogenen Daten italienischer Nutzer sofort zu stoppen, mit Verweis auf das Fehlen einer Rechtsgrundlage nach DSGVO Artikel 6, fehlende Altersprüfung und konkreten Schaden für emotional fragile Nutzer. [Source: Italienische Garante, Provvedimento 9852214 gegen Luka Inc. (Replika) · verified 2026-05-26]
Guck mal. Die meisten "Datenschutz-Tipps für KI-Freundin-Apps", die ich in dem Bereich gelesen hab, wurden von jemandem geschrieben, der sich nie bei einer dieser Plattformen angemeldet hat. Die sagen dir "nutz 'nen VPN" und damit hat sich's. Wir nicht. Die 9 Schritte unten sind das echte Setup, das ich auf einem frischen Test-Konto fahre. Sie kosten nach dem ersten Aufladen der virtuellen Karte null Euro und dauern beim ersten Mal rund 30 Minuten.
Was sind die 9 Schritte, um die Privatsphäre bei KI-Begleitern zu schützen?
Die 9 Schritte der Reihe nach: (1) Wegwerf-Mail bei einem datenschutzfreundlichen Anbieter, (2) virtuelle oder Prepaid-Karte, (3) No-Logs-VPN, vor der Anmeldung verbunden, (4) gehärteter Browser mit eigenem Profil, (5) Training- und Analytics-Opt-out auf dem allerersten Anmeldebildschirm, (6) kürzestes In-App-Aufbewahrungsfenster, (7) monatlicher DSGVO-Artikel-15- oder CCPA-1798.110-Datenexport, (8) 90-Tage-Löschzyklus mit erneuter Prüfung, (9) vorab vorbereitetes Datenleck-Kit.
Die 9 Schritte sind nach Abhängigkeit geordnet: Jeder Schritt ist einfacher und billiger, wenn die vorigen schon stehen. Schritt 1 bis 4 passieren vor der Kontoanlage; Schritt 5 und 6 während der ersten Anmelde-Session; Schritt 7, 8 und 9 sind laufende Pflege über die Konto-Lebensdauer.
Jeder Schritt endet mit einem Überspring das, wenn...-Ehrlichkeits-Marker, damit du keine Mühe in Schichten steckst, die du schon abgedeckt hast.
- 1
Schritt 1, Eine eigene Wegwerf-Mail anlegen
Mach ein frisches Postfach bei einem datenschutzfreundlichen Anbieter auf. Proton Mail oder Tutanota für vollwertige Konten; Apple 'E-Mail-Adresse verbergen' oder SimpleLogin für Weiterleitungs-Aliasse, die an eine bestehende Hauptadresse gebunden sind. Nutz sie als einzige Adresse, die an die Begleiter-App gebunden ist. Verwend nie deine Alltags-Mail, deine Arbeits-Mail oder eine Mail erneut, die an eine Klarnamen-Identität hängt.
Die Datenleck-Bilanz in dieser Kategorie macht die Wiederverwendung von Zugangsdaten zum teuersten einzelnen Fehler, den ein neuer Nutzer machen kann. Die MyLovely.ai-Exposition 2026 verlor E-Mail-Adressen zusammen mit Verläufen; tauchen diese Mails in deinen Alltags-Postfächern wieder auf, bekommen die Verläufe eine reale Identität, die das Leck überlebt. Eine Wegwerf-Mail macht den Datenleck-Schritt (Schritt 9) außerdem zu einem Klick statt zu einer Rotation über mehrere Konten.
Überspring diesen Schritt nur, wenn du schon eine datenschutz-getrennte Mail führst, die ausschließlich für sensible Anmeldungen da ist. "Ich pass halt mit meiner Gmail auf" ist keine Trennung.
- 2
Schritt 2, Eine diskrete Zahlungsmethode wählen
Nimm eine von drei Optionen, in der Reihenfolge der Präferenz:
Eine virtuelle Karte von Privacy.com (USA) oder Revolut Wegwerfkarte (EU und UK) gibt dir eine einmalige, händler-gebundene Kartennummer, die du auf den exakten Monatsbetrag deckeln und mit einem Klick killen kannst. Der Kontoauszug-Vermerk wird vom Aussteller gesetzt, nicht vom Händler; bei Privacy.com ist der Vermerk generisch, was die peinliche-Zeile-auf-dem-geteilten-Auszug-Sache vermeidet.
Eine bar gekaufte Prepaid-Karte im Kiosk ist bei der Anonymität stärker, bringt aber bei jeder Verlängerung Reibung, weil die Karte ein festes Aufladeguthaben hat. Praktisch für Einmalkäufe, weniger für Monatsabos.
Ein Krypto-Zahlungs-Weg existiert bei einer Minderheit der Plattformen (über Dienste wie NowPayments oder CoinPayments) und verschiebt die Vertrauenslast zum Dienstleister; praktisch für Leser in Ländern, wo die Bank Zahlungen an Erwachsenen-Plattformen einschränkt.
Mach vor dem Bezahlen einen Screenshot vom Kontoauszug-Vermerk, der beim Checkout angezeigt wird. Candy.ai legt "Everai" öffentlich als Vermerk offen, was auf einem Auszug diskret liest; Plattformen, die den Vermerk nicht offenlegen oder einen generischen Dienstleister-Namen wie "DIGITAL PURCHASE" nutzen, sind ein Warnsignal.
Überspring diesen Schritt nur, wenn du schon eine Zahlungs-Isolierung hast. "Mein Partner checkt unseren geteilten Auszug nicht" ist keine Isolierung.
- 3
Schritt 3, Vor der Kontoanlage einen No-Logs-VPN nutzen
Verbinde dich über einen geprüften No-Logs-VPN, Mullvad bar bezahlt, Proton VPN über eine virtuelle Karte bezahlt oder IVPN, bevor der allererste Anmeldebildschirm kommt, damit das Konto vom ersten Byte an an eine nicht-private IP gebunden ist. Nimm ein Land, das zu deiner Abrechnungs-Region passt, um Betrugsprüfungs-Abläufe zu vermeiden, die eine erneute ID-Verifizierung verlangen.
Behalt denselben VPN-Ausgangsknoten über die Konto-Lebensdauer. Ein Ausgangs-Wechsel zwischen Sessions kann Betrugsprüfungs-Flags auslösen, die die Plattform zwingen, zusätzliche ID-Verifizierung zu verlangen, was die Privacy-Härtung jedes vorigen Schritts zunichtemacht. Musst du rotieren, rotier das ganze Konto: exportieren, löschen, vom neuen Ausgang neu anmelden.
Das Argument gegen VPNs in dieser Kategorie ist meist schwach. Manche Plattformen geo-blocken VPN-Ausgangsbereiche, aber die, die unsere redaktionelle Abdeckung empfiehlt, tun das nicht, und der Privacy-Gewinn überwiegt die seltene Unannehmlichkeit.
Überspring diesen Schritt nur, wenn du eh schon aus einem datenschutz-getrennten Netz arbeitest (etwa ein privater WireGuard-Tunnel zu einem Tier-1-Host).
- 4
Schritt 4, Den Browser vor der ersten Session härten
Nutz einen datenschutzfreundlichen Browser, der nur der Begleiter-App gehört. Firefox mit striktem Tracking-Schutz, LibreWolf oder Brave funktionieren alle. Leg ein separates Profil oder einen Container nur für die Begleiter-App-Domain an, damit Cookies, lokaler Speicher und IndexedDB nicht über Browser-Kontexte hinweg auslaufen. Schalt Drittanbieter-Cookies global ab, installier uBlock Origin und Privacy Badger und aktivier den Canvas-Fingerprint-Schutz (Firefox:
privacy.resistFingerprinting).Lass den EFF-Test "Cover Your Tracks" im eigenen Browser laufen, bevor du dich zum ersten Mal anmeldest. Zeigt der Test einen einzigartigen Fingerprint, kann die Plattform dich über gelöschte Sessions hinweg wiedererkennen, selbst nach einer erfolgreichen Konto-Löschung. [Source: EFF Cover Your Tracks, Browser-Fingerprinting-Test · verified 2026-05-26]
Überspring diesen Schritt, wenn du eh schon einen privacy-gehärteten Browser als Standard nutzt. Die meisten tun das nicht, und "ich lösch jede Woche meine Cookies" ist keine Härtung.
- 5
Schritt 5, Bei der Anmeldung Trainingsdaten und Analytics ablehnen
Auf dem allerersten Anmeldebildschirm such ein Panel mit der Bezeichnung Erweiterte Datenschutz-Einstellungen, Daten-Präferenzen oder Modellverbesserung. Klapp es auf, bevor du dich zum Chat durchklickst. Widerruf die Zustimmung für: Trainingsdaten, Modellverbesserung, Verhaltens-Analytics, Werbe-IDs von Dritten, Marketing-Kommunikation.
Die meisten Plattformen aktivieren das standardmäßig bei der Anmeldung und zeigen ein granulares Opt-out nur auf diesem einen Bildschirm. Später ist es schwerer und die Chats der ersten Woche sind schon in den Trainings-Korpus eingelesen.
Zeigt der Anmelde-Ablauf gar kein Training-Opt-out, behandle das als hartes Warnsignal und nimm einen Wettbewerber, der eines hat. Ehrliche Plattformen legen das Opt-out bei der Anmeldung offen; undurchsichtige vergraben es in der Datenschutzerklärung oder erfüllen es erst nach schriftlicher Anfrage.
Überspring diesen Schritt nur, wenn die Plattform jede Trainings-Nutzung von Chat-Daten in einer aktuellen Version der Datenschutzerklärung ausdrücklich verneint, mit datierter Audit-Bestätigung.
- 6
Schritt 6, Das In-App-Aufbewahrungsfenster konfigurieren
Nach dem Login geh in die Konto-Einstellungen und stell das kürzeste Aufbewahrungsfenster ein, das die Plattform anbietet. Manche Plattformen liefern einen nur-Session-Modus, der keine Verläufe über das Ausloggen hinweg behält; die meisten liefern ein 30-Tage-, 90-Tage- oder 365-Tage-Fenster, mit dem längsten als Standard. Nimm das kürzeste verfügbare.
Schalt die Stimm-Biometrie-Sammlung ab, falls Stimme angeboten wird. Stimm-Samples sind nach DSGVO besondere Datenkategorie (Artikel 9) und werden für eine text-zuerst-Begleiter-Erfahrung selten gebraucht. Deaktivier das Bildgenerierungs-Gedächtnis, falls ein Face-Lock-Feature angeboten wird; das Persona-JSON, das die Gesichts-Kohärenz steuert, überlebt bei manchen Plattformen die Konto-Löschung, was es zum Fingerprint macht, nicht zum Feature.
Lad nie echte biografische Details in die Persona-Konfiguration. Das Persona-JSON ist ein Verhaltens-Fingerprint, der sich über Lösch-Ereignisse hinweg aufsummiert. Hast du der App einmal deinen echten Geburtstag, ein Adress-Fragment oder den Arbeitsplatz verraten, lebt das im JSON, bis die Plattform selbst stirbt.
Überspring diesen Schritt nur, wenn die Plattform überhaupt keine Aufbewahrungs- oder Biometrie-Schalter anbietet. Dann ist der richtige Zug, eine andere Plattform zu nehmen.
- 7
Schritt 7, Einen monatlichen DSGVO- oder CCPA-Datenexport planen
EU-, UK- und EWR-Bürger stellen eine Auskunftsanfrage nach DSGVO Artikel 15. Kalifornier stellen eine "Right to Know"-Anfrage nach CCPA 1798.110. Beides gibt dir ein herunterladbares Archiv jedes Chat-Verlaufs, Persona-JSON, Bild-Prompts, Bildgenerierungs-Parameters und Verhaltens-Logs, das der Betreiber gerade über dich hält. [Source: EUR-Lex, Verordnung (EU) 2016/679 (DSGVO), Artikel 15-22 · verified 2026-05-26]
Stell die Anfrage an Tag 30 des Kontos. Vergleich, was der Export enthält, mit dem, was die Datenschutzerklärung behauptet. Abweichungen (ein Analytics-Feld, das die Richtlinie nicht offenlegt, ein nicht gelisteter Auftragsverarbeiter, ein längeres Aufbewahrungsfenster als beworben) sind Beweise, mit denen du eine Beschwerde bei der zuständigen Datenschutzbehörde einreichen, die Plattform wechseln oder zum Datenschutzbeauftragten der Plattform eskalieren kannst.
Der Verantwortliche muss nach DSGVO Artikel 12(3) binnen eines Kalendermonats antworten, bei komplexen Anfragen verlängerbar auf drei Monate. CCPA gewährt 45 Tage, um 45 verlängerbar. [Source: California Privacy Protection Agency, CCPA Final Regulations · verified 2026-05-26]
Überspring diesen Schritt nur, wenn du nicht in einem Land bist, das Auskunftsrechte gewährt. Für alle anderen ist das der wertvollste einzelne Prüf-Zug auf dieser Liste.
- 8
Schritt 8, Einen 90-Tage-Löschzyklus dokumentieren
Alle 90 Tage lösch in der App den Gesprächsverlauf, bau die Persona von Grund auf neu, ohne geteilte Merkmale gegenüber der vorigen Persona, und lauf einen frischen DSGVO- oder CCPA-Export, um zu prüfen, dass die Löschung gegriffen hat. Liefert der Export noch gelöschte Datensätze, eskalier zum Datenschutzbeauftragten mit einem Screenshot des Lösch-Zeitstempels.
Bei der Konto-Löschung (die nukleare Option) rechne mit einem 30- bis 90-Tage-Soft-Delete-Fenster, gefolgt von der harten Löschung der Primärdaten. Backup-Bänder können 6 bis 12 Monate über das Fenster hinaus bestehen. Kündigst du das Abo, ist die empfohlene Reihenfolge: erst voller Datenexport, zweitens volle Konto-Löschung, drittens schriftliche Bestätigungs-Mail.
Persona-Konfigurations-JSON wird oft selbst nach der Konto-Löschung in einer separaten Analytics-Pipeline behalten. Das DSGVO-Artikel-17-Recht auf Löschung deckt es ausdrücklich, aber die Betreiber-Praxis variiert. Die einzige verlässliche Abhilfe ist, die Persona-Merkmale ab Tag eins generisch zu halten.
Überspring diesen Schritt nur, wenn du die Plattform als komplett flüchtig behandelst und nach jeder Session löschst. Die meisten tun das nicht, und "ich vergess das schon" ist der Standard-Fehlermodus, den dieser Schritt verhindert.
- 9
Schritt 9, Dein Datenleck-Kit vorab vorbereiten
Speicher die Wegwerf-Mail-Zugangsdaten in einem Passwort-Manager, Bitwarden, 1Password, KeePassXC, damit das Rotieren über Dienste ein Klick ist statt einer Kette von Passwort-Reset-Mails. Abonnier HaveIBeenPwned für die Wegwerf-Mail, damit jede Datenleck-Meldung dich erreicht, bevor die Offenlegungs-Chronik der Plattform durch ist. [Source: HaveIBeenPwned, Datenleck-Benachrichtigungsdienst · verified 2026-05-26]
Legt die Plattform ein Datenleck offen, fahr das Protokoll sofort: rotier das Wegwerf-Passwort binnen 24 Stunden; aktivier Zwei-Faktor-Authentifizierung auf jedem Konto, das die Wegwerf-Mail teilt; mach einen Screenshot der Offenlegungs-Seite mit Zeitstempel für deine Unterlagen; leite die Meldung an deinen Anbieter der virtuellen Karte weiter, damit der Händler-Token vorgelagert entwertet werden kann; beobachte dein Alltags-Postfach und SMS auf Folge-Phishing.
Wurden Verläufe offengelegt, rechne mit gezieltem Phishing, das Inhalte aus den Chats als Echtheits-Beweis zitiert. Behandle jede unaufgeforderte Nachricht mit intimem oder persönlichem Detail als feindlich, bis sie über einen unabhängigen Kanal verifiziert ist.
Überspring diesen Schritt nur, wenn du schon ein Incident-Response-Playbook für sensible Konten hast. Die meisten haben das nicht, und die Datenleck-Bilanz macht das zum zweitwertvollsten Schritt nach dem Datenexport.
Welche Privacy-Fallen treffen KI-Begleiter-Nutzer am häufigsten?
Fünf Fallen löschen den Wert der neun Schritte oben aus: TLS mit Ende-zu-Ende-Verschlüsselung verwechseln (keine LLM-gestützte Begleiter-App bietet heute echte E2EE auf dem Inferenz-Pfad), "Industrie-Standard-Verschlüsselung"-Behauptungen ohne SOC-2- oder ISO-27001-Audit-Brief glauben, den Kontoauszug-Vermerk-Leak vergessen, Stimm-Biometrie standardmäßig aktiv lassen (besondere Datenkategorie nach DSGVO Artikel 9), und den Datenexport-Test vor der Jahreszahlung überspringen.
Okay. Diese fünf Fehler tauchen jede Woche in Support-Postfächern und Reddit-Threads auf. Jeder ist in der ersten Woche leicht zu machen und später schwer zu entdecken.
Falle 1, TLS mit Ende-zu-Ende-Verschlüsselung verwechseln
Plattformen bewerben routinemäßig "Ende-zu-Ende-verschlüsselten" Chat, ohne zu erklären, dass das Sprachmodell selbst Partei im Gespräch ist und Klartext lesen muss, um Antworten zu erzeugen. Die Electronic Frontier Foundation definiert E2EE als Verschlüsselung, bei der nur Sender und vorgesehener Empfänger die Entschlüsselungs-Schlüssel halten. Nach der Definition bietet keine LLM-gestützte Begleiter-App heute echte E2EE auf dem Inferenz-Pfad. [Source: EFF Surveillance Self-Defense, Glossar Ende-zu-Ende-Verschlüsselung · verified 2026-05-26] Vermeidungs-Signal: behauptet das Marketing E2EE, such in der Datenschutzerklärung nach "plaintext" oder "inference"; ehrliche Plattformen geben die Grenze zu, marketing-lastige nicht.
Falle 2, "Industrie-Standard-Verschlüsselung"-Behauptungen ohne Audit glauben
Die Phrase "Industrie-Standard-Verschlüsselung" ohne SOC-2-Type-II-, ISO-27001- oder PCI-DSS-Bestätigung ist Marketing, keine Zusicherung. Die meisten Betreiber in dieser Kategorie können sich den Audit-Zyklus nicht leisten, was eine Info ist; ein Betreiber, der ein Audit behauptet, aber den Brief nicht veröffentlicht, ist ein Warnsignal. Vermeidungs-Signal: such in der Datenschutzerklärung und auf der Sicherheits-Seite nach "SOC 2", "ISO 27001" oder "Audit"; ist kein herunterladbarer Brief verlinkt, behandle die Verschlüsselungs-Behauptung als ungesichert.
Falle 3, Den Kontoauszug-Vermerk-Leak vergessen
Die meisten Leser fokussieren auf die Mail und die IP und vergessen, dass der Kontoauszug der bandbreiten-stärkste Privacy-Leak im ganzen Anmelde-Ablauf ist, weil jemand anderes ihn lesen kann. Ein nicht-diskreter Vermerk auf einem geteilten Auszug verrät das Abo an jeden, der die Zeilen liest. Vermeidungs-Signal: mach beim Checkout einen Screenshot vom Vermerk; ist er generisch oder nicht offengelegt, leite über eine virtuelle Karte, die den Vermerk auf Aussteller-Seite überschreibt.
Falle 4, Stimm-Biometrie standardmäßig aktiv lassen
Stimm-Samples sind biometrische Daten nach DSGVO Artikel 9, brauchen eine klare bejahende Einwilligung nach Artikel 9(2)(a) und sind in dieser Kategorie selten sauber strukturiert. Begleiter-Apps mit Stimme lesen das Stimm-Sample beim ersten Anruf ein und behalten es oft unbegrenzt für Emotions-Tracking-Verbesserungen. Vermeidungs-Signal: nutzt du Stimm-Features nicht aktiv, schalt Stimme in den Einstellungen vor dem ersten Anruf ab; nutzt du Stimme, stell nach einem Monat eine Auskunftsanfrage, um zu prüfen, was die Plattform behalten hat. [Source: Artikel-29-Datenschutzgruppe, Leitlinien zur Einwilligung (WP259 rev.01) · verified 2026-05-26]
Falle 5, Den Datenexport-Test vor der Jahreszahlung überspringen
Eine Plattform ohne funktionierenden In-App-Datenexport-Endpunkt ist eine Plattform, deren Daten du nicht besitzt. Der richtige Zeitpunkt, den Export zu testen, sind die ersten 30 Tage, im Monatsabo, bevor eine Jahresbindung dich einsperrt. Vermeidungs-Signal: liefert der In-App-Export-Button kein echtes Archiv binnen der angegebenen Frist, geh nicht aufs Jahresabo, bis das gelöst ist oder du zu einem Wettbewerber gewechselt bist, der den Export sauber erfüllt.
Wie lese ich eine KI-Begleiter-Datenschutzerklärung in fünf Minuten?
Öffne die Datenschutzerklärung und such fünf Begriffe der Reihe nach: Aufbewahrung (Monate oder Jahre), Auftragsverarbeiter oder Dritte (Anbieternamen), Training oder Modellverbesserung (Opt-out-Pfad), Verschlüsselung (bei Übertragung und Speicherung) und Datenleck (Meldefrist). Lies für jeden den umgebenden Absatz. Vage Sprache an einem der fünf Punkte ist ein Warnsignal.
Die Fünf-Such-Methode schlägt das Lesen von oben nach unten, weil Datenschutzerklärungen darauf ausgelegt sind, das Überfliegen zu erschweren. Die Struktur passt selten zu dem, was einen Nutzer interessiert; die Suche-nach-Begriff-Methode bildet direkt die Fragen ab, die wirklich entscheiden, ob du dich anmeldest.
Meine eigene Routine bei jeder neuen Plattform: Ich öffne die Datenschutzerklärung in einem frischen Tab, drück fünfmal nacheinander Strg+F und lese vielleicht drei Minuten gesamt. Liefert einer der fünf Begriffe vage Sprache ("wir nutzen Industrie-Standard-Verschlüsselung" ohne Audit-Brief, "wir teilen womöglich mit Dritten" ohne Anbieternamen, "wir bewahren so lange wie nötig" ohne Monats-/Jahres-Zahl), schließ ich den Tab und such einen Wettbewerber. Das ist das ganze Qualifizierungs-Tor, bevor Schritt 1 bis 9 überhaupt starten.
Was passiert mit meinen Daten, wenn ich mein KI-Begleiter-Konto lösche?
Eine Konto-Löschung löst ein 30-90-Tage-Soft-Delete-Fenster aus, in dem Primärdaten zur Löschung markiert, aber wiederherstellbar sind. Danach folgt die harte Löschung. Backup-Bänder können 6-12 Monate über das Soft-Delete-Fenster hinaus bestehen. Persona-Konfigurations-JSON wird oft in einer separaten Analytics-Pipeline behalten; DSGVO Artikel 17 deckt es, aber die Betreiber-Praxis variiert. Die verlässliche Abhilfe ist, die Persona-Merkmale ab Tag eins generisch zu halten.
Löschung ist nie sofort und die Lücke zwischen "gelöscht" in der Oberfläche und "aus dem Kaltspeicher gelöscht" ist da, wo die meisten Überraschungen passieren. Die Reihenfolge, wenn du ein Konto sauber schließt:
- Erst voller Datenexport (Schritt 7), du behältst eine Kopie von allem, was die Plattform über dich hielt.
- In-App-Gesprächslöschung vor der Konto-Löschung, das setzt den Lösch-Zeitstempel in den internen Logs des Betreibers getrennt vom Konto-Schluss.
- Konto-Löschung über die Einstellungen, startet das 30-90-Tage-Soft-Delete-Fenster.
- Schriftliche Bestätigungs-Mail-Anfrage mit ausdrücklichem Verweis auf DSGVO Artikel 17, wenn du EU-/UK-Bürger bist, oder CCPA 1798.105, wenn du Kalifornier bist. Der Betreiber hat nach DSGVO Artikel 12(3) 30 Tage zur Bestätigung.
- Erneuter Export 35 Tage später, um zu prüfen, dass die Löschung gegriffen hat. Liefert der Export noch gelöschte Datensätze, reich eine Beschwerde bei der zuständigen Datenschutzbehörde ein.
Überspringst du den Schritt mit der schriftlichen Bestätigung, kann der Betreiber deine In-App-Löschung als bloße Kündigung deuten, nicht als Löschanfrage. Die Mail mit dem Gesetzes-Verweis ist das, was die Rechtsuhr startet.
Wann gilt dieser Privacy-Rahmen nicht?
Zwei Situationen, in denen der 9-Schritte-Plan der falsche Rahmen ist. Nutzt du eine vollständig lokale On-Device-LLM-Begleiter-App, fallen die meisten Netzwerk- und Zahlungs-Schritte weg, weil es keinen Remote-Inferenz-Pfad gibt. Bist du ein Sicherheits-Profi mit bestehendem OpSec-Stack (getrennte VM, Residential Proxy, eigene Identität), liegt dieser Ratgeber unter deinem Niveau. Der Rahmen oben ist die standardisierte Checkliste für Leser ohne eine dieser Situationen.
Nutzt du eine vollständig lokale On-Device-LLM-Begleiter-App (selten, aber wachsend), fallen die meisten Netzwerk- und Zahlungs-Schritte weg, weil es keinen Remote-Inferenz-Pfad gibt. Du willst trotzdem den Löschzyklus und die Browser-Härtung, aber VPN und virtuelle Karten zählen weniger.
Bist du ein Sicherheits-Profi mit bestehendem OpSec-Stack (getrennte VM, Residential Proxy, eigene Identität), liegt dieser Ratgeber unter deinem Niveau. Der Wert hier ist die standardisierte Checkliste für Leser ohne diesen Stack.
Häufige Fragen
Wie melde ich mich bei einer KI-Begleiter-App privat an?
Melde dich von einer eigenen Wegwerf-Mail bei einem datenschutzfreundlichen Anbieter an, verbinde dich vor dem ersten Bildschirm über einen No-Logs-VPN, zahl mit einer virtuellen oder Prepaid-Karte und nutz ein separates Browser-Profil oder einen Container. Der 9-Schritte-Plan auf dieser Seite geht jede Entscheidung der Reihe nach durch; die ersten vier Schritte laufen vor der Anmeldung und lassen sich nur dann umsetzen, wenn du sie vor der Kontoanlage machst.
Was ist der sicherste Weg, ein KI-Begleiter-Abo zu zahlen?
Virtuelle Karten von Privacy.com (USA) oder Revolut Wegwerfkarte (EU und UK) sind die einfachste datenschutzfreundliche Option; sie erzeugen eine einmalige Kartennummer pro Händler und lassen dich die Karte mit einem Klick deckeln oder schließen. Eine bar gekaufte Prepaid-Karte ist stärker, bringt aber bei jeder Verlängerung Reibung. Krypto-Zahlungswege gibt's bei einer Minderheit der Plattformen und verschieben die Vertrauenslast zum Dienstleister.
Sollte ich bei KI-Begleiter-Apps einen VPN nutzen?
Ja, aus zwei Gründen: Er entkoppelt deine private IP vom Konto, sodass ein Datenleck dich nicht direkt de-anonymisiert, und er lässt dich einen stabilen Ausgangsknoten über Sessions halten, was die Betrugsprüfungs-ID-Verifizierung durch IP-Wechsel vermeidet. Nutz einen geprüften No-Logs-VPN (Mullvad, Proton VPN, IVPN) und behalt denselben Ausgang über die gesamte Konto-Lebensdauer.
Wie lösche ich all meine Daten aus einer KI-Begleiter-App?
Mach erst einen In-App-Datenexport, damit du eine Kopie behältst. Dann lösch in der App den Gesprächsverlauf, bau die Persona neu und exportier erneut zur Prüfung. Zuletzt führ eine Konto-Löschung über die Einstellungen durch; das löst ein 30-90-Tage-Soft-Delete-Fenster aus, gefolgt von der harten Löschung der Primärdaten. Backup-Bänder können 6-12 Monate über das Fenster hinaus bestehen. EU-Bürger haben ein gesetzliches Löschrecht nach DSGVO Artikel 17; Kalifornier nach CCPA 1798.105.
Kann ich meinen Chat-Verlauf aus einem KI-Begleiter exportieren?
Ja, wo die Plattform DSGVO- oder CCPA-Betroffenenrechte respektiert. Stell eine Auskunftsanfrage (EU und UK) oder eine 'Right to Know'-Anfrage (Kalifornien) über den in der Richtlinie genannten Datenschutz-Kontakt; Betreiber müssen nach DSGVO Artikel 12(3) binnen eines Kalendermonats antworten oder nach CCPA binnen 45 Tagen. Das Ergebnis ist ein herunterladbares Archiv mit Verläufen, Persona-JSON, Bild-Prompts und Verhaltens-Logs. Plattformen außerhalb dieser Regionen variieren; viele erfüllen die Anfrage freiwillig.
Wie hindere ich einen KI-Begleiter daran, mit meinen Chats zu trainieren?
Such das Training-Opt-out bei der Anmeldung oder in den Konto-Einstellungen, meist unter Daten-Präferenzen, Datenschutz-Kontrollen oder Modellverbesserung. Stell es auf aus. Das Opt-out gilt nur für die Zukunft; Chats, die vor dem Umschalten geloggt wurden, bleiben üblicherweise im Trainings-Korpus. Bietet die Plattform kein Training-Opt-out, behandle das als hartes Warnsignal und nimm einen Wettbewerber, der eines hat.
Was soll ich tun, wenn meine KI-Begleiter-App ein Datenleck hat?
Rotier das Wegwerf-Mail-Passwort binnen 24 Stunden, aktivier Zwei-Faktor-Authentifizierung auf jedem Konto, das diese Mail teilt, mach einen Screenshot der Datenleck-Chronik, leite die Meldung an deinen Anbieter der virtuellen Karte weiter, damit der Händler-Token entwertet wird, und beobachte HaveIBeenPwned auf Folge-Lecks. Wurden Verläufe offengelegt, rechne mit gezieltem Phishing, das Inhalte aus den Chats zitiert; behandle jede unaufgeforderte Nachricht mit intimem Detail als feindlich, bis sie verifiziert ist.
Wie lese ich eine KI-Begleiter-Datenschutzerklärung in fünf Minuten?
Öffne die Datenschutzerklärung und such fünf Begriffe der Reihe nach: Aufbewahrung (Monate oder Jahre), Auftragsverarbeiter oder Dritte (Anbieternamen), Training oder Modellverbesserung (Opt-out-Pfad), Verschlüsselung (bei Übertragung und Speicherung) und Datenleck (Meldefrist). Lies für jeden den umgebenden Absatz und notier, ob die Sprache konkret oder vage ist. Vage Sprache an einem der fünf Punkte ist ein Warnsignal.
Weiterlesen
- Sind KI-Begleiter sicher? Der Sicherheits-Überblick
- KI-Begleiter Datenschutz, der übergeordnete Privacy-Ratgeber
- Speichern KI-Freundinnen deine Daten? Eine direkte Antwort
- Wie du ein KI-Freundin-Abo sauber kündigst
- KI-Begleiter Rechtslage, Land für Land
- Unsere Bewertungs-Methodik, die 8 Kategorien inklusive Datenschutz & Compliance
Apps vergleichen, nachdem du den Rahmen angewendet hast
Sobald die Wegwerf-Mail steht, die virtuelle Karte eingerichtet ist, der VPN verbunden und das Training-Opt-out kartiert, ist der nächste Zug, eine Plattform zu wählen, deren Privacy-Haltung zu deiner Härtung passt. Zwei konforme Optionen aus unserer redaktionellen Abdeckung:
Candy.ai testen: stärkste Compliance-Haltung in unserer Abdeckung (benannter DSB, UK-Vertreter, DSGVO/CCPA/Schweizer DSG, diskreter "Everai"-Bankvermerk).
Spicier testen: zweite konforme Option für Leser, die ein zweites Konto auf dem Rahmen wollen.
Quellen und weiterführende Lektüre
[Source: MyLovely.ai Datenleck-Offenlegung (Zahlen von der Firma genannt, nicht unabhängig bestätigt) · verified 2026-05-26] [Source: Italienische Garante, Provvedimento 9852214 (3. Feb. 2023) gegen Luka Inc. · verified 2026-05-26] [Source: EUR-Lex, Verordnung (EU) 2016/679 (DSGVO), Artikel 15-22 · verified 2026-05-26] [Source: California Privacy Protection Agency, CCPA Final Regulations · verified 2026-05-26] [Source: EFF Surveillance Self-Defense, Glossar Ende-zu-Ende-Verschlüsselung · verified 2026-05-26] [Source: EFF Cover Your Tracks, Browser-Fingerprinting-Test · verified 2026-05-26] [Source: HaveIBeenPwned, Datenleck-Benachrichtigungsdienst · verified 2026-05-26] [Source: Artikel-29-Datenschutzgruppe, Leitlinien zur Einwilligung (WP259 rev.01) · verified 2026-05-26] [Source: UK Information Commissioner's Office, Leitfaden zur Auskunftsanfrage · verified 2026-05-26] [Source: US Federal Trade Commission, ReportFraud.ftc.gov Beschwerde-Assistent · verified 2026-05-26] [Source: European Data Protection Board, Leitlinien 05/2020 zur Einwilligung · verified 2026-05-26] [Source: Cybernews, Chattee Chat / GiMe Chat Datenbank-Exposition 2025 · verified 2026-05-26]Zuletzt geprüft 26. Mai 2026 · Siehe Errata-Log für Korrekturen nach Veröffentlichung · Redakteurin: Alexandra Joly · Methodik · Redaktioneller Prozess · Affiliate-Hinweis