Anthropics Fable-Aufbewahrungsrichtlinie hat Rückzüge von Unternehmen ausgelöst und zeigt, warum Zusagen zur Null-Daten-Aufbewahrung die Vertrauensrisiken bei KI nicht gelöst haben.

Anthropics Entscheidung, Nutzungsprotokolle seines Vorzeigemodells Fable 30 Tage lang aufzubewahren, hat laut einem von The Decoder zitierten Bericht von The Information mehrere große Kunden dazu veranlasst, das System für sensible Arbeiten einzuschränken oder zu blockieren. Der Vorfall zeigt, dass Zusicherungen für Unternehmen zu Trainingsausschlüssen und Datenaufbewahrung für Kunden nach wie vor schwer zu bewerten und zu vertrauen sind.
Nvidia schränkt Fable Berichten zufolge auf weniger sensible Aufgaben ein, während Booz Allen Hamilton die Nutzung für proprietäre Cybersicherheitssoftware verboten hat. Palantir blockiert den Einsatz von Fable über seine Plattform, bis Anthropic das Unternehmen mit dem beschreibt, was es als unwiderrufliche Garantien für Zero-Data-Retention bezeichnet. Die Reaktion hat eine Richtlinie, die eigentlich die Überwachung von Missbrauch unterstützen sollte, zu einem Test dafür gemacht, ob führende KI-Anbieter die Erwartungen von Unternehmens- und Regierungskunden an die Datenkontrolle erfüllen können.
Anthropic führte die 30-Tage-Protokollaufbewahrungsrichtlinie im Juni ein, um sich gegen das zu schützen, was das Unternehmen laut The Decoders Darstellung als „komplexe und neuartige Angriffe“ bezeichnete. Für Kunden, die mit geistigem Eigentum, Quellcode, Sicherheitsforschung oder Betriebsdaten arbeiten, schafft die Aufbewahrung von Protokollen jedoch ein anderes Risiko: Sensible Prompts und Ausgaben könnten dem Anbieter weiterhin zugänglich bleiben oder Teil eines breiteren internen Datenverwaltungssystems werden.
Die gemeldete Reaktion ist besonders bemerkenswert, weil Nvidia in Anthropic investiert hat und Hardware liefert, die bei der Modellentwicklung des Unternehmens verwendet wird. Nvidias Vice President of Enterprise AI, Justin Boitano, sagte The Information, das Unternehmen sei der Ansicht, dass Zero Data Retention, also ZDR, standardmäßig aktiviert sein sollte. Nvidia nutzt stattdessen seine eigenen Nemotron-Modelle für interne Anwendungen wie KI-gestütztes Monitoring der Lieferkette, während Fable für weniger sensible Aufgaben, darunter Open-Source-Projekte, reserviert wird.
Booz Allen Hamilton, ein früher Nutzer von Anthropics Mythos-Modell, hat Berichten zufolge Mitarbeiter daran gehindert, Fable für proprietäre Cybersicherheitssoftware zu verwenden. CTO Bill Vass sagte, das Unternehmen sei besorgt, dass das Modell aus seinem Code lernen könnte. Auch Palantirs Position hat eine kommerzielle Dimension: Das Unternehmen profitiert davon, wenn Kunden Modelle über seine kontrollierte Plattform betreiben, statt sich direkt mit externen Anbietern zu verbinden. Dieser Anreiz entkräftet die Sorge nicht, ist aber ein relevanter Kontext, wenn man die Stärke des Einwands des Unternehmens beurteilt.
Anthropic hat Berichten zufolge nach dem Widerstand von Unternehmen und der Entscheidung von OpenAI im August, GPT-5.6 Cyber-Kunden zu erlauben, Sicherheitsprotokolle auf ihren eigenen Servern zu speichern, ein vom Kunden verwaltetes Programm für Sicherheitsprotokolle entwickelt. Anthropics entsprechendes Programm soll laut den zugrunde liegenden Informationen im Herbst für ausgewählte Kunden eingeführt werden. Aus den verfügbaren Berichten geht nicht hervor, wie breit das Programm angeboten wird oder ob es jede Art von Unternehmensinteraktion abdeckt.
Eine weitere Komplikation besteht darin, dass Zero Retention sich auf gespeicherte Inhalte bezieht, nicht unbedingt auf alle Informationen, die entstehen, wenn ein Kunde einen KI-Dienst nutzt. The Decoder berichtet, dass sowohl Anthropic als auch OpenAI Metadaten und technische Nutzungsdaten von Unternehmenskunden erfassen. OpenAI bezeichnet einige dieser Informationen als de-identifiziert und sagt, automatisierte Klassifikatoren und Sicherheitstools analysierten Geschäftsdaten, um zu verstehen, wie seine Dienste genutzt werden. Das Unternehmen sagt, diese Klassifizierungen enthielten Metadaten und nicht die zugrunde liegenden Geschäftsdaten.
Diese Unterscheidung hat nicht jeden Kunden überzeugt. Den Berichten zufolge sind einige Organisationen weiterhin unsicher, was die Metadaten enthalten, wie lange sie aufbewahrt werden und ob sie kommerziell wertvolle Muster offenlegen könnten. Für Einkaufsteams geht es daher um mehr als nur die Frage, ob ein Anbieter Prompts speichert. Es geht auch um Protokolle, Telemetrie, Klassifikatoren, Debugging-Datensätze, Systeme zur Missbrauchsüberwachung und alle abgeleiteten Informationen, die zur Produktverbesserung oder Fehlererkennung verwendet werden.
Die zentralen Behauptungen in diesem Bericht beruhen auf gemeldeten Kundenentscheidungen und Aussagen von Führungskräften, nicht auf einem unabhängigen Audit der Systeme von Anthropic oder OpenAI. The Informations Berichterstattung, wie sie von The Decoder zusammengefasst wurde, ist die Grundlage für die Schilderungen von Nvidias Beschränkungen, Booz Allen Hamiltons internem Verbot und Palantirs Einsatzpolitik. Auch Anthropics bevorstehende vom Kunden verwaltete Protokollierungsoption wird hier berichtet, nicht durch eine vollständige öffentliche Produktspezifikation belegt.
Die Debatte geht über direktes Modelltraining hinaus. Der frühere OpenAI-Mitgründer John Schulman hat ein Spektrum möglicher Verwendungen von Kundendaten beschrieben, von direktem Pretraining bis hin zu Distillation und Reinforcement-Learning-Aufgaben, die auf Nutzerverläufen aufgebaut sind. Er hat argumentiert, dass De-Identifizierung ein schwacher Schutz gegen Leaks von geistigem Eigentum sei, und stärkere Offenlegungsnormen gefordert. In einer späteren Klarstellung sagte Schulman, dass Nutzerdaten im Vergleich zu groß angelegtem Pretraining und Reinforcement Learning wahrscheinlich nur in geringem Maß zu Fortschritten an der Frontier beitragen. Er sagte jedoch auch, dass solche Daten helfen können, Fehlermodi und schwierige reale Fälle zu identifizieren.
Die Forscherin Sarah Hooker hat eine verwandte Sorge geäußert: Methoden mit synthetischen Daten könnten es einem Labor ermöglichen, nützliche statistische Muster zu extrahieren, ohne das ursprüngliche Material direkt aufzubewahren oder zu reproduzieren. Das sind wichtige technische Möglichkeiten, aber die Quelle stellt nicht fest, dass Anthropic oder OpenAI die Daten eines bestimmten Kunden auf diese Weise verwendet haben. Vielmehr zeigen sie, warum vertragliche Formulierungen, die sich nur auf „Training“ konzentrieren, Kunden im Unklaren darüber lassen können, was mit abgeleiteten Signalen und Workflows zur Modellentwicklung geschieht.
Die Sorge wurde greifbarer, nachdem der Mathematiker Tristan Buckmaster und der Co-Autor Levent Alpöge angaben, OpenAIs Codex bei der Arbeit an den Navier-Stokes-Gleichungen verwendet zu haben, und dann sahen, wie OpenAI einen Durchbruch mit einem ähnlichen Lösungsweg präsentierte. OpenAI sagte zunächst, es könne einen Beitrag anonymisierter Produktdaten nicht ausschließen, erklärte später jedoch, dass Prompts aus dem relevanten Zeitraum das System nicht beeinflusst haben könnten. Der Vorfall bewies keinen Missbrauch, zeigte aber, wie schnell Vertrauen erodieren kann, wenn Forscher nicht unabhängig nachvollziehen können, wie ihre Eingaben verarbeitet wurden.
Für KI-Produktteams ist die praktische Lehre, dass das Versprechen eines Anbieters, „Geschäftsdaten nicht für Training zu nutzen“, nur eine von vielen Kontrollen ist. Teams, die Modelle für Programmierung, Sicherheit, Forschung oder Betrieb einsetzen, müssen den gesamten Datenpfad abbilden: Speicherung von Prompts, Antwortprotokolle, Missbrauchsüberwachung, Supportzugriff, Erzeugung von Metadaten, Aufbewahrungsfristen, Subunternehmer und Prozesse zur Modellverbesserung.
Entwickler könnten darauf reagieren, indem sie sensible Aufgaben auf selbst gehostete oder intern kontrollierte Modelle wie Nvidias Nemotron umleiten, Workloads mit niedrigem und hohem Risiko trennen oder vom Kunden verwaltete Protokollierung verlangen. Diese Ansätze können das Risiko verringern, erhöhen aber die Kosten für Infrastruktur, Bewertung, Modellaktualisierungen und operativen Support. Kleinere Unternehmen haben womöglich weniger Alternativen und könnten gezwungen sein, Richtlinien von Anbietern zu akzeptieren, über die größere Unternehmen verhandeln können.
Der Streit wirft auch eine Wettbewerbsfrage auf. Frontier-Labore wollen Zugang zu realen Nutzungssignalen, um die Zuverlässigkeit zu verbessern und Angriffe zu erkennen, während Unternehmenskunden wollen, dass genau diese Interaktionen isoliert bleiben. Anbieter, die präzise Aufbewahrungskontrollen, prüfbare Telemetrierichtlinien und klare Grenzen für abgeleitete Daten bieten, könnten selbst dann einen Vorteil haben, wenn ihre Modelle in Benchmarks nicht die stärksten sind.
Das unmittelbarste Signal wird der Umfang von Anthropics kundengesteuertem Protokollierungsprogramm sein: welche Kunden sich qualifizieren, ob es die gesamte Fable-Nutzung abdeckt und ob verbleibende Metadaten bei Anthropic bleiben. Käufer sollten außerdem auf klarere Definitionen von „de-identifizierten“ Daten durch OpenAI und andere Anbieter achten, einschließlich Aufbewahrungsfristen und zulässiger Verwendungen.
Ein zweites Signal wird sein, ob Nvidia, Booz Allen Hamilton und Palantir nach den Richtlinienänderungen wieder breiteren Fable-Zugang gewähren. Mehr Kundendeklarationen, unabhängige Audits oder Vertragsvorlagen könnten darauf hindeuten, dass sich der Markt von allgemeinen Zusicherungen hin zu überprüfbaren Kontrollen bewegt. Umgekehrt würde die fortgesetzte Nutzung separater interner Modelle für sensible Arbeit darauf hindeuten, dass Vertrauen weiterhin eine Einsatzbeschränkung und kein reines Beschaffungsdetail bleibt.
Der Fable-Streit ist kein Beweis dafür, dass KI-Labore heimlich jeden Unternehmens-Prompt zum Training verwenden. Er ist ein Beweis dafür, dass aktuelle Richtlinien oft zu viel Interpretationsspielraum lassen. „Kein Training“ und „keine Datenaufbewahrung“ adressieren wichtige Risiken, erklären aber nicht vollständig, was mit Telemetrie, Signalen zur Missbrauchserkennung, abgeleiteten Daten oder temporärem Zugriff durch Systeme des Anbieters geschieht.
Für KI-Käufer wird Vertrauen zu einer Frage von Architektur und Governance, nicht zu einer Marketingaussage. Die Anbieter, die Datenflüsse sichtbar, konfigurierbar und vertraglich durchsetzbar machen, werden besser positioniert sein, sensible Workloads zu gewinnen. Bis dahin werden Unternehmen die bequeme KI-Nutzung weiterhin von Aufgaben trennen, die ihnen zu wertvoll erscheinen, um sie in einen undurchsichtigen Modelldienst zu geben.