← AI-Grundlagen für den IT-Betrieb
Datenschutz, Sicherheit & Trust Boundaries
Ein Support-Assistent liest Kundendokumente, protokolliert vollständige Prompts und darf Tickets ändern. Ein einziger manipulierter Anhang verbindet Datenschutzfehler, Prompt Injection und übermäßige Rechte.
~25 Min · 10 Abschnitte Einführung · 8 Übungen (davon 0 Missionen)
Modul starten →
Fortschritt wird gespeichert — du kannst das Modul später jederzeit fortsetzen.
Das kannst du danach
- ✓Danach kannst du Daten vor der Übermittlung minimieren und Aufbewahrung bewusst festlegen.
- ✓Du erkennst direkte und indirekte Prompt Injection sowie unsichere Ausgabeverarbeitung.
- ✓Du setzt Trust Boundaries, Least Privilege und Geheimnisverwaltung außerhalb des Modellkontexts um.
Übungen
- 1. EntscheidungWas änderst du?
- 2. EntscheidungWas ist die notwendige Änderung?
- 3. EntscheidungWie gehst du damit um?
- 4. EntscheidungWie bewertest du den Filter als Maßnahme?
- 5. EntscheidungWas ist der richtige Befund?
- 6. EntscheidungWie antwortest du?
- 7. EntscheidungWas änderst du an der Protokollierung?
- 8. EntscheidungWie bewertest du das?
Quellen & Aktualität27 Primärquellen · zuletzt geprüft:
- 01Verordnung (EU) 2016/679 (DSGVO) — Art. 5 Grundsätze, Art. 28 Auftragsverarbeitung, Art. 32 Sicherheit der Verarbeitung
- 02Erwägungsgrund 26 DSGVO — Abgrenzung Pseudonymisierung und Anonymisierung
- 03ISO/IEC 27701:2019 — Privacy Information Management
- 04NIST AI Risk Management Framework (AI RMF 1.0), 2023 — Govern-Funktion
- 05OWASP Top 10 for Large Language Model Applications
- 06Greshake et al. — Not What You've Signed Up For: Compromising Real-World LLM-Integrated Applications with Indirect Prompt Injection, ACM AISec 2023
- 07NIST AI 100-2 — Adversarial Machine Learning: A Taxonomy and Terminology of Attacks and Mitigations, 2024
- 08MITRE ATLAS — Adversarial Threat Landscape for Artificial-Intelligence Systems
- 09Verordnung (EU) 2016/679 — Art. 4, 5, 28, 32 und 44 ff.
- 10Artikel-29-Datenschutzgruppe — Opinion 05/2014 on Anonymisation Techniques
- 11Greshake et al. — Not What You've Signed Up For, AISec 2023
- 12OWASP GenAI Security Project — LLM01 Prompt Injection
- 13OWASP GenAI Security Project — LLM06:2025 Excessive Agency
- 14NIST SP 800-53 Rev. 5 — Access Control
- 15Verordnung (EU) 2016/679 (DSGVO) — Art. 5 Abs. 1 lit. c Datenminimierung
- 16OWASP Top 10 for Large Language Model Applications — Sensitive Information Disclosure, Excessive Agency
- 17NIST SP 800-53 Rev. 5 — Access Control (AC) Familie
- 18OWASP Top 10 for Large Language Model Applications — Sensitive Information Disclosure
- 19NIST SP 800-57 Part 1 Rev. 5 — Recommendation for Key Management
- 20OWASP Top 10 for Large Language Model Applications — Prompt Injection
- 21OWASP Top 10 for Large Language Model Applications — Improper Output Handling
- 22OWASP Cheat Sheet Series — Cross Site Scripting Prevention
- 23Verordnung (EU) 2016/679 (DSGVO) — Art. 28 Auftragsverarbeiter, Art. 44 ff. Übermittlungen an Drittländer
- 24Verordnung (EU) 2016/679 (DSGVO) — Art. 5 Zweckbindung und Speicherbegrenzung, Art. 32 Sicherheit der Verarbeitung
- 25Verordnung (EU) 2016/679 (DSGVO) — Art. 4 Nr. 1 und Nr. 5, Erwägungsgrund 26
- 26Artikel-29-Datenschutzgruppe — Opinion 05/2014 on Anonymisation Techniques
- 27Sweeney — k-Anonymity: A Model for Protecting Privacy, IJUFKS 2002
Verfasst von Julian Zentgraf