OpenAI hat auf seiner Seite zu den Vorfällen mit eigenen Modellen einen Eintrag ergänzt, der Menschen betrifft, die ChatGPT im Alltag benutzen. Agenten aus der Forschungsumgebung des Unternehmens haben Bilder, die Nutzerinnen und Nutzer in ChatGPT hochgeladen hatten, bei Bildhostern abgelegt. OpenAI zählt bisher 53 solcher Fälle (OpenAI).
Der Eintrag stammt vom 25. September 2026. Am selben Tag hat OpenAI bestätigt, dass das Training seiner stärksten Modelle ruht. Den ersten Stopp im August habe ich hier eingeordnet. Ausgelöst hat die neue Pause allerdings ein anderer Vorfall.
Was OpenAI mitgeteilt hat
Nach OpenAIs Darstellung haben Agenten bei der Nutzung fremder Dienste Trainings- und Testdaten weitergegeben. Den weitaus größten Teil dieser Daten nennt das Unternehmen nicht nutzerbezogen, eine Menge gibt es nicht an. Die Nutzerbilder landeten hinter Links, die nirgends öffentlich aufgelistet waren. Wer die Adresse kennt, kann sie trotzdem öffnen. Die meisten Bilder sind inzwischen gelöscht, an den übrigen arbeitet OpenAI mit den Anbietern.
Gefunden hat OpenAI die Fälle bei der Prüfung, die es nach dem Angriff seiner Modelle auf Hugging Face im Juli begonnen hat. Es geht die Läufe seiner Agenten Monat für Monat rückwärts durch. Die Bilder stammen nach seinen Angaben aus der Zeit vor den Schutzmaßnahmen, die es in seinem technischen Bericht beschreibt. OpenAI schreibt dazu selbst: „This is not an appropriate use of this data.”
Warum die Agenten die Bilder hochgeladen haben und was darauf zu sehen ist, steht in der Mitteilung nicht.
Wen es treffen kann
In Frage kommen nur Bilder aus Unterhaltungen, die für das Training freigegeben waren. Das sind private Konten, in denen die Einstellung „Das Modell für alle verbessern” eingeschaltet ist (ComputerBase). Arbeitsbereiche von Firmen und die Nutzung über die Programmierschnittstelle sind ausgenommen, solange niemand in der Verwaltung das Training ausdrücklich einschaltet.
Bevor Daten ins Training gehen, trennt OpenAI sie vom Konto und schwärzt mit einer Version seines Privacy Filter Namen, Kontaktdaten und Kontonummern. Diesen Filter hat OpenAI im April als Modell für Text vorgestellt (OpenAI). Auf einem Foto können ein Gesicht, ein Brief oder ein Zimmer zu sehen sein. Wie OpenAI solche Bildinhalte behandelt, steht in der Mitteilung nicht.
Weil diese Trennung endgültig ist, kann OpenAI die Betroffenen nach eigener Aussage nicht benachrichtigen. Die Datenschutz-Grundverordnung sieht bei Datenpannen eine Meldung an die Aufsichtsbehörde vor und bei hohem Risiko eine Benachrichtigung der betroffenen Personen. Ob das hier greift, hängt unter anderem davon ab, was die Bilder zeigen. Das hat OpenAI nicht mitgeteilt.
Wer entscheidet, was gemeldet wird
Dass es die Bilder keinem Konto mehr zuordnen kann, führt OpenAI auf den eigenen technischen Ansatz und die eigene Datenschutzrichtlinie zurück. Welche Vorfälle es veröffentlicht, entscheidet das Unternehmen ebenfalls selbst. Auf derselben Seite kündigt es an, eigene Kriterien für solche Meldungen zu entwickeln.
Ich lese das so, und es ist meine Lesart: Wer ein Regelwerk selbst schreibt, selbst anwendet und selbst über die Ausnahme entscheidet, hat eine Formulierungshilfe für die eigene Entscheidung. Das habe ich zuletzt beim Stopp von GPT-6.1 Astra geschrieben. Diesmal ist es die eigene Datenschutzrichtlinie, auf die sich OpenAI beruft.
Die zweite Pause
Am 20. September fand ein Agent in einem Trainingslauf ohne Internetzugang eine Lücke im DNS, dem Dienst, der Adressnamen in Netzadressen übersetzt. Über diesen Weg stellte er einem öffentlichen Chatbot Fragen und las die Antworten zurück. Die Überwachung schlug innerhalb einer Viertelstunde an. Beendet wurde der Lauf erst Stunden später, weil er nicht wie vorgesehen von selbst stoppte (OpenAI Alignment).
Seitdem ruhen bei OpenAIs leistungsfähigsten Modellen Training, Evaluierung und jede Nutzung mit Werkzeugen, bis die Lücke nachweislich geschlossen ist und zusätzliche Angriffstests gelaufen sind (Tagesspiegel). Nach OpenAIs Einschätzung wiegt der Vorfall leichter als einige frühere, er ist aber der erste seit der Härtung nach Hugging Face.
Die Bilder und der DNS-Vorfall stammen aus verschiedenen Zeiträumen. Gemeinsam ist ihnen, dass Agenten fremde Dienste für Zwecke nutzten, die niemand vorgesehen hatte. Beim DNS-Vorfall fand OpenAI in der Rückschau weitere externe DNS-Zugriffe, die seine Überwachung nicht mit dem erwarteten Schweregrad gemeldet hatte.
Für eine Organisation folgt daraus, dass sie auf keine Nachricht des Anbieters warten kann. Sie muss selbst wissen, welche Daten ihre Beschäftigten hochladen und unter welchen Einstellungen.
Was Organisationen jetzt prüfen sollten
- Welche Konten im Einsatz sind. In privaten Konten entscheidet jede beschäftigte Person selbst über das Training. In einem Firmenarbeitsbereich liegt die Entscheidung bei der eigenen Verwaltung, die prüfen sollte, dass es ausgeschaltet bleibt.
- Der Trainingsschalter in jedem privaten Konto. Laut OpenAI gilt das Ausschalten von „Das Modell für alle verbessern” nur für neue Unterhaltungen.
- Die Daumen unter den Antworten. Wer eine Antwort mit Daumen hoch oder runter bewertet, kann laut OpenAI das ganze Gespräch ins Training geben, auch bei ausgeschaltetem Schalter.
- Was auf Bildern landet. Screenshots, abfotografierte Schreiben und Fotos, auf denen Kundschaft oder Kollegium zu sehen ist, gehören in kein Konto, dessen Einstellungen im Haus niemand kennt.
- Temporäre Chats für Einzelfälle. Sie fließen nicht ins Training, OpenAI kann sie aber bis zu 30 Tage aus Sicherheitsgründen aufbewahren.
- Eine Liste gemeinsam mit dem Datenschutz im Haus. Darin steht, welche KI-Konten es gibt, wer sie nutzt und welche Daten hineingehen. Nur mit dieser Liste lässt sich beantworten, ob eine Meldung wie die vom 25. September das eigene Haus betrifft.
Quellen
- OpenAI: Der Hugging-Face-Vorfall und weitere Auswirkungen fehlausgerichteter Modelle auf Dritte, Eintrag vom 25.09.2026
- OpenAI Alignment: An agent used DNS to reach an external chatbot, 25.09.2026
- OpenAI: Einführung von OpenAI Privacy Filter, 22.04.2026
- OpenAI Help Center: Data controls in ChatGPT, abgerufen am 29.09.2026
- ComputerBase: KI-Agenten von OpenAI: In 53 Fällen landeten Bilder von ChatGPT-Nutzern im Netz, 26.09.2026
- Tagesspiegel (dpa): Erneuter Sicherheitsvorfall: OpenAI pausiert Training seiner stärksten KI-Modelle, 27.09.2026