Künstliche Intelligenz entwickelt sich zunehmend vom klassischen Chatbot zum digitalen Assistenten, der Arbeitsabläufe erkennt, Informationen miteinander verknüpft und Aufgaben selbstständig vorbereitet. Mit der eingeführten Funktion „Computer History“ für macOS geht OpenAI einen weiteren Schritt in diese Richtung.

Was nach einem erheblichen Produktivitätsgewinn klingt, stellt Unternehmen jedoch vor neue Herausforderungen beim Datenschutz, bei der IT-Sicherheit und beim Schutz vertraulicher Geschäftsinformationen.

🔍 Was ist ChatGPT Computer History?

Computer History ist eine Funktion für die ChatGPT-Desktop-Anwendung, die ausgewählte Aktivitäten des Nutzers erfasst und für spätere KI-Anfragen verfügbar macht. Anders als klassische Chatbots kann sie Informationen aus zuvor ausgeführten Arbeitsschritten berücksichtigen. Die Besonderheit: Informationen gelangen nicht mehr ausschließlich durch bewusste Eingaben in den Chatbot, sondern durch die fortlaufende Erfassung zugelassener Computeraktivitäten.

⚡ Wie funktioniert die Technik im Hintergrund?

1. Datenerfassung

Die Funktion nutzt die Accessibility-Schnittstellen (Bedienungshilfen) von macOS. Erfasst werden Mausklicks, Tastatureingaben, Fensterwechsel und strukturierte Textinhalte aus zugelassenen Anwendungen. Es werden keine Bildschirmaufnahmen oder Audioaufzeichnungen erstellt.

2. Lokale Speicherung

Die erfassten Interaktionsereignisse werden zunächst vorübergehend lokal auf dem Mac gespeichert. Diese temporären Rohdaten werden automatisch nach spätestens 48 Stunden gelöscht.

3. KI-Verarbeitung

Zur Erstellung von Erinnerungen werden Daten an OpenAI übertragen. Die KI generiert strukturierte Zusammenfassungen (Memories), die langfristig als Textdateien wieder lokal auf dem Endgerät gespeichert werden.

⚠️ Die drei größten Sicherheits- und Datenschutzrisiken

Die automatische Erfassung von Arbeitsabläufen verändert die datenschutzrechtliche Bewertung der KI-Nutzung grundlegend. Folgende Risiken müssen Geschäftsführungen im Blick behalten:

1. Unverschlüsselte Erinnerungsdateien (Infostealer-Gefahr)

Ein besonders kritischer Aspekt ist die lokale Datenspeicherung. Generierte Erinnerungen werden als lesbare Textdateien im Markdown-Format gespeichert, ohne zusätzliche Verschlüsselung durch die Anwendung. Ein Angreifer (z.B. durch Schadsoftware wie Infostealer), der Zugriff erlangt, findet vertrauliche Geschäftsinformationen, Kundenangebote oder Finanzplanungen bereits durch die KI strukturiert und zusammengefasst vor.

2. Prompt Injection (Manipulation von außen)

Anweisungen an die KI müssen nicht mehr aktiv in einen Chat getippt werden. Öffnet ein Mitarbeiter ein manipuliertes Dokument oder eine E-Mail, kann Computer History diese schädlichen Anweisungen im Hintergrund erfassen. Wird dieser Kontext später genutzt, kann das KI-System unerwünschte Aktionen ausführen oder falsche Zusammenfassungen generieren.

3. Verdeckte Mitarbeiterüberwachung

Die Software erfasst im Detail, welche Anwendungen genutzt und welche Dokumente bearbeitet werden. Daraus lassen sich Rückschlüsse auf das Arbeitsverhalten und die Leistung ziehen. Dies ruft den Beschäftigtendatenschutz und bei vorhandenem Betriebsrat das zwingende Mitbestimmungsrecht auf den Plan.

⚖️ DSGVO-Anforderungen an Unternehmen

Zweckbindung und Rechtsgrundlage

Eine pauschale Aktivierung der Überwachung für alle Anwendungen ist datenschutzrechtlich höchst kritisch. Unternehmen müssen nach Art. 5 und 6 DSGVO prüfen, zu welchem Zweck die Erfassung notwendig ist. Eine bloße Einwilligung der Mitarbeiter reicht im Beschäftigungsverhältnis oft nicht aus.

Daten Dritter und Geheimhaltung

Mitarbeiter verarbeiten täglich Daten von Kunden, Partnern und Dienstleistern (z.B. Personalwesen, Gesundheitsdaten). Werden diese durch die KI erfasst, entsteht eine Zweckentfremdung. Berufsgeheimnisse und vertragliche Verschwiegenheitspflichten sind hier akut gefährdet.

💡 7 Maßnahmen für einen datenschutzkonformen Einsatz

1 Zentral deaktivieren

Solange keine Risikobewertung vorliegt, sollte die Funktion in Business- und Enterprise-Workspaces nicht pauschal freigegeben werden.

2 Anwendungsfälle definieren

Prüfen Sie, ob ein konkreter geschäftlicher Nutzen besteht, der einen so tiefen Eingriff in die Datenverarbeitung rechtfertigt.

3 Erfassung begrenzen

Geben Sie ausschließlich unkritische Anwendungen frei. Personalmanagement, Buchhaltung und Kundenkommunikation sollten zwingend ausgeschlossen werden.

4 Sicherheit stärken

Sorgen Sie für aktuelle Endgerätesicherheit, Festplattenverschlüsselung (FileVault) und restriktive Berechtigungskonzepte auf den Macs.

5 DSGVO dokumentieren

Prüfen Sie AV-Verträge, passen Sie das Verzeichnis von Verarbeitungstätigkeiten an und prüfen Sie die Notwendigkeit einer Datenschutz-Folgenabschätzung (DSFA).

6 Mitarbeiter schulen

Etablieren Sie klare KI-Richtlinien. Beschäftigte müssen verstehen, welche Risiken bei der Verarbeitung vertraulicher Inhalte durch Hintergrund-KI entstehen.

7 Laufende Kontrolle

Überprüfen Sie regelmäßig die Einstellungen, die tatsächliche Datenverarbeitung und die konsequente Löschung alter Memory-Dateien.

❓ Häufig gestellte Fragen (FAQ)

Ist die Nutzung von Computer History DSGVO-konform?

Die reine Verfügbarkeit in der EU bedeutet keine automatische Zulässigkeit. Ein Einsatz ist nur dann konform, wenn eine Rechtsgrundlage besteht, Zwecke klar definiert sind, eine Risikobewertung (ggf. DSFA) durchgeführt wurde und Betroffenenrechte gewahrt bleiben. Eine pauschale Nutzung birgt hohe rechtliche Risiken.

Werden unsere Unternehmensdaten für das KI-Training von OpenAI verwendet?

Die temporär erfassten Interaktionsereignisse werden laut OpenAI nicht direkt für das Training verwendet. Werden Inhalte aus den Erinnerungen jedoch in einem aktiven Chat genutzt, richten sich die Trainingsbedingungen nach Ihrem gewählten Tarif (Business/Enterprise schließen Training oft aus, bei privaten Pro-Accounts muss dies explizit in den Einstellungen deaktiviert werden).

Benötigen wir eine Datenschutz-Folgenabschätzung (DSFA)?

Bei einer systematischen Erfassung von Computeraktivitäten im Beschäftigtenkontext ist ein hohes Risiko für die Rechte von natürlichen Personen sehr wahrscheinlich. Eine dokumentierte Vorab-Prüfung ist dringend zu empfehlen. Ergibt diese ein hohes Risiko, ist die DSFA nach Art. 35 DSGVO zwingend durchzuführen, bevor die Funktion aktiviert wird.

Datenschutz und Künstliche Intelligenz sicher gestalten

Der Einsatz moderner KI-Anwendungen bietet enorme Chancen, erfordert jedoch klare Strategien und praxistaugliche Sicherheitskonzepte. Die Janus Datenschutz GmbH unterstützt mittelständische Unternehmen als externer Datenschutzbeauftragter bei der rechtssicheren Einführung von KI-Technologien. Von der Risikobewertung bis zur Entwicklung verbindlicher KI-Richtlinien stehen wir Ihnen mit fachlicher Kompetenz zur Seite.

JETZT kostenloses Erstgespräch vereinbaren