Markus Lenz
Auf dem Bild ist das Gesicht von Markus Lenz als schwarz-weißes Portrait zu sehen.

https://pixabay.com/illustrations/confidential-secret-private-writing-264516/

Blog

KI nutzen, ohne Kundendaten preiszugeben: Meine Entwicklung mit Privatemode

KI im Entwickleralltag und ein Problem das oft vernachlässigt wird.

KI-assistierte Entwicklung ist heute für mich nicht mehr wegzudenken. Ob beim Refactoring bestehender Module, beim Schreiben von Tests, beim Analysieren von Fehlerberichten oder beim Erarbeiten von Lösungsskizzen für individuelle Prozesse: Ein gutes KI-Modell ist wie ein Kollege, der jederzeit zur Verfügung steht. Mittlerweile gehe ich noch einen Schritt weiter und nutze KI-Agenten, die direkt auf meinem lokalen Rechner arbeiten: Sie lesen Dateien im Projekt, durchsuchen den Code, führen Befehle aus und bearbeiten Aufgaben eigenständig im Kontext meiner Anwendung.

Doch gerade als Entwickler für Individualsoftware arbeite ich täglich mit einem Gut, das nicht mein eigenes ist: den Daten meiner Kundinnen und Kunden. Geschäftslogik, Datenmodelle, interne Abläufe, manchmal sogar echte Produktionsdaten zur Fehleranalyse. Und genau hier liegt das Problem, das in vielen Entwicklerteams noch zu wenig kritisch betrachtet wird.

Was passiert mit Code und Daten in KI-Chats? Und was passiert mit den lokalen Daten, die KI-Agenten während der Entwicklung auswerten?

Wenn in einen üblichen Cloud-KI-Dienst etwas eingefügt wird, etwa ein Datenbank-Schema, ein Ausschnitt aus einem Kundenprojekt oder eine Konfigurationsdatei, dann verlässt diese Information den eigenen Rechner. Sie wird auf Servern eines Drittanbieters verarbeitet, in der Regel in einer US-amerikanischen Cloud. Ob Drittanbieter verantwortungsvoll mit den Daten umgehen, liegt außerhalb der eigenen Kontrolle: Speicherung, Auswertung, unter Umständen die Nutzung für Trainingszwecke. Auch wenn vertraglich zugesichert ist, dass Daten nicht ausgewertet werden hat die Vergangenheit oft gezeigt, dass sich da nicht unbedingt dran gehalten wird.  Sogar Chatverläufe: KI-Anbieter geben Daten ihrer Nutzer weiter

Bei lokalen KI-Agenten kommt eine zweite Dimension hinzu: Der Agent arbeitet sich eigenständig durch das Projektverzeichnis. Was als komfortable Funktion beginnt, etwa „finde Fehler xyz", bedeutet in der Praxis, dass ein Werkzeug Zugriff auf Daten erhält, die weit über die aktuelle Aufgabe hinausgehen. Zwei Fragen stellen sich damit:

  1. Wohin sendet der Agent die gelesenen Daten? Ein Agent, der lokal Dateien auswertet, aber jedes Fragment an ein Cloud-Modell überträgt, entzieht dem Gedanken der lokalen Verarbeitung den Boden. Der Datenschutzleck ist dann nicht der Agent, sondern das dahinterliegende Modell.
  2. Wer kontrolliert den Zugriff? Ein Agent mit Lese- und Ausführungsrechten im Projektordner hat potenziell Zugang zu .env-Dateien, Zugangsdaten, Kundenexporten und Testdaten mit echten personenbezogenen Daten.

Für den privaten Gebrauch mag das vertretbar sein. Aber wenn es um Kundendaten geht, sieht die Lage anders aus:

  • Vertraulichkeit: Meine Kundinnen und Kunden vertrauen mir ihre Geschäftsprozesse und Systemlandschaften an. Diese Informationen gehören nicht in eine Cloud, auf die ich keinen Einfluss habe.

  • DSGVO: Als Auftragsverarbeiter bin ich verpflichtet, den Einsatz von KI-Diensten zu prüfen.

  • Geheimhaltung: Bei Individualsoftware ist die Geschäftslogik oft das eigentliche Kapital eines Unternehmens. Die gehört nicht in ein Trainingscorpus.

Die naheliegende Alternative, KI einfach komplett zu verbannen, ist der falsche Weg. Der Mehrwert ist zu groß, als dass man ihn ignoriert. Also stellte sich die Frage: Wie kann ich KI-Agenten lokal arbeiten lassen, ohne meine Sorgfaltspflicht gegenüber Kunden zu vernachlässigen?

Die Lösung: Confidential Computing mit Privatemode AI

Genau deshalb setze ich in meiner täglichen Arbeit auf Privatemode AI. Dahinter steht ein Ansatz, den ich aus meiner Arbeit mit sicherheitskritischen Systemen bereits kannte: Confidential Computing.

Das Grundprinzip klingt zunächst wie Marketing, hält aber technisch stand: Die KI läuft in einer verschlüsselten und abgeschirmten Ausführungsumgebung. Konkret basiert Privatemode auf AMD SEV-SNP und NVIDIA-H100-GPUs, also Hardware, die dafür sorgt, dass selbst der Cloud-Betreiber nicht lesen kann, was im Arbeitsspeicher verarbeitet wird. Bei NVIDIA-GPUs nennt man das Confidential Computing; die Daten werden bereits verschlüsselt an die GPU übergeben und dort erst entschlüsselt.

Für mich heißt das im Klartext:

  • Mein Code und meine Daten sind Ende-zu-Ende verschlüsselt, vom lokalen Rechner bis in die Verarbeitung.

  • Niemand außer mir kann auf die Inhalte zugreifen, weder der Cloud-Anbieter noch der Betreiber des Dienstes.

  • Es gibt verifizierbare Garantien (Attestierung), dass die Umgebung tatsächlich so abgesichert ist, wie versprochen. Ich muss das nicht glauben, ich kann es prüfen.

Genau diese Kombination brauche ich, wenn ein Agent auf meinem Rechner projektweit nach relevanten Dateien sucht und deren Inhalte zur Verarbeitung an das Modell überträgt. Der Agent arbeitet lokal, das Modell läuft in einer abgeschirmten Umgebung: Beide Seiten des Workflows sind damit abgesichert.

Wie mein Workflow damit aussieht

Der Ablauf ist bewusst einfach gehalten:

  1. Privatemode ist die Grundlage meines KI-Chats und meiner Agenten. Ein einziges System, ein klarer Prozess. Das reduziert die Gefahr, dass etwas im falschen Kontext landet.
  2. Der Agent darf lokal suchen, das Modell rechnet geschützt. Ob der Agent eine Fehlermeldung mit Kontext analysiert, ein Schema durchsucht oder einen Schnittstellenentwurf erarbeitet: Er kann mit dem realen Material im Projekt arbeiten, ohne dass Inhalte ungeschützt meinen Rechner verlassen. Ich muss nicht mühsam anonymisieren oder Beispiele erfinden, sondern bekomme Ergebnisse auf Basis des echten Codes.
  3. Zugriffe bewusst steuern. Auch bei abgesicherter Verarbeitung gilt: Der Agent bekommt nur den Zugriff, den die Aufgabe erfordert. Sensible Dateien wie Zugangsdaten bleiben außen vor, nicht weil die Übertragung unsicher wäre, sondern weil Datensparsamkeit auch hier das beste Konzept ist.
  4. Der Komfortverlust ist geringer als man denkt. Für meine typischen Aufgaben, also Code-Refactoring, Tests, Architektur-Diskussionen und Dokumentation, ist der Alltag flüssig und effizient. Der Sicherheitsgewinn dafür ist enorm.

Auch für meine Kunden ein Argument

Ich verkaufe meinen Kundinnen und Kunden nicht einfach „irgendwelche Software", sondern Lösungen, die sensible betriebliche Abläufe abbilden: Kundenportale, Prozessautomatisierung, Anbindungen an ERP-Systeme und DATEV. Wer mit mir arbeitet, gibt mir Einblicke in sein Unternehmen.

Dass ich bei der KI-gestützten Entwicklung auf eine Technologie setze, die Vertraulichkeit technisch garantiert und nicht nur verspricht, gehört für mich zur gleichen Haltung wie verschlüsselte Speicherung, durchdachte Zugriffsrechte und DSGVO-Konformität in den Anwendungen, die ich baue. Sicherheit ist kein Feature, das man nachträglich dazubucht. Sie beginnt bei mir selbst.

Fazit: KI-Agenten und Datenschutz sind kein Widerspruch

Die Frage „KI einsetzen, ja oder nein?" ist meines Erachtens die falsche. Die richtige Frage lautet: Unter welchen Bedingungen?

Mit Privatemode AI habe ich für mich eine Antwort gefunden, mit der ich guten Gewissens arbeiten kann: lokale KI-Agenten, die in meinem Projekt arbeiten, kombiniert mit einem geschützten Modellbetrieb, bei dem keine Kundendaten das abgesicherte Umfeld verlassen. Genau die Art von Lösung, die ich auch für die Prozesse meiner Kunden empfehle: nicht verzichten, sondern bewusst und abgesichert einsetzen.

Wenn du als Unternehmen selbst überlegst, wie KI in deine Abläufe passen könnte, und dabei Wert auf Datenschutz legst, sprich mich gerne an. Auch hier gilt: Das Problem bestimmt die Technologie, nicht umgekehrt.

Veröffentlicht von Markus Lenz am 07.10.2026

Welcher Ablauf kostet Ihr Team immer wieder Zeit?

Beschreiben Sie mir den Prozess, der Sie ausbremst. Gemeinsam klären wir, ob eine Schnittstelle, eine gezielte Automatisierung oder eine individuelle Anwendung sinnvoll ist.
Unverbindlich darüber sprechen