Leitfaden6 Min. Lesezeit

Ist es sicher, KI für den Forderungseinzug zu nutzen?

Ja zum Formulieren und Zusammenfassen, nein mit Schuldnerdaten: Verknüpfen Sie in einer öffentlichen KI niemals einen Namen mit einer Schuld oder einer medizinischen Notiz. Anonymisieren Sie zuerst, dann lassen Sie sie arbeiten.

Von Pierre de ONYRI
Besorgt um Ihre Daten? Anonymisieren Sie sie vor der KI

Die Antwort passt in einen Satz. KI kann Ihnen helfen, einen Brief zu formulieren oder ein Konto zusammenzufassen, aber niemals mit dem Namen des Schuldners oder seinen Daten. Eine Inkassoakte ist hochsensibel. Sie enthält einen Namen. Einen geschuldeten Betrag. Kontaktdaten. Oft eine Notiz, die den Zahlungsausfall erklärt: Arbeitsplatzverlust, Krankheit, ein Krankenhausaufenthalt. In ein öffentliches ChatGPT eingefügt, gehen diese Angaben an einen Dritten. In den USA schränkt der FDCPA (Fair Debt Collection Practices Act) diese Weitergabe streng ein. Es gibt eine saubere Methode: Anonymisieren Sie den Schuldner und lassen Sie die KI dann mit de-identifiziertem Text arbeiten.

Finanzdaten, die oft eine Notlage offenbaren

Eine Inkassoakte ist nie nur eine Zahl. Sie verknüpft eine reale Person mit einem Betrag, den sie nicht zahlen kann. Das sind bereits sensible Finanzdaten.

Der Schuldner steht oft bereits unter Druck. Hinter einem Zahlungsausfall stehen häufig ein Arbeitsplatzverlust, eine Trennung, eine Krankheit. Kontonotizen halten diese Gründe fest. Sie offenbaren familiäre oder gesundheitliche Umstände.

Der FDCPA erfasst ausdrücklich Arztrechnungen, ebenso wie Kreditkarten, Autokredite und Hypotheken. Daher enthalten Akten oft Schulden aus dem Gesundheitsbereich. Eine Notiz wie „Zahlung wegen eines Krankenhausaufenthalts ausgefallen“ sagt viel über die Gesundheit einer Person aus.

Was der FDCPA über die Weitergabe an Dritte sagt

Die US-Regel ist eindeutig. Nach dem FDCPA darf ein Inkassounternehmen die Schuld einer Person mit niemandem außer dieser Person besprechen. Die einzigen Ausnahmen sind ihr Ehepartner oder ihr Anwalt. Und es darf einem Dritten niemals mitteilen, dass die Person eine Schuld hat.

Der FDCPA verbietet Inkassounternehmen außerdem, die Schulden einer Person öffentlich preiszugeben. Etwa indem die Angaben auf eine Postkarte oder einen Umschlag gedruckt werden. Die FTC (Federal Trade Commission) und das CFPB (Consumer Financial Protection Bureau) setzen diese Regeln durch.

Den Namen eines Schuldners und sein Konto in eine öffentliche KI einzufügen, ist genau das, was das Gesetz einzudämmen versucht. Es ist eine Weitergabe an einen Dritten außerhalb des erlaubten Kreises. Im Vereinigten Königreich ist die zuständige Aufsichtsbehörde die FCA (Financial Conduct Authority). Wie Schuldnerinformationen behandelt und geteilt werden, ist eine Frage der Compliance, kein nebensächliches Detail.

Medizinische Schulden: Gesundheitsdaten nach der DSGVO

Das europäische Recht fügt für Schuldner in der EU und im Vereinigten Königreich eine weitere Ebene hinzu. Nach der DSGVO und der UK GDPR sind Daten über die Gesundheit einer Person „besondere Kategorien personenbezogener Daten“. Das ist die Kategorie nach Artikel 9. Sie gelten als sensibler und benötigen eine zusätzliche Bedingung für die Verarbeitung. Notizen zu Notlagen und medizinischen Schulden können darunterfallen.

Das ICO (Information Commissioner's Office), die britische Datenschutzbehörde, erklärt, warum. Diese Daten werden hervorgehoben, weil ein Leck oder Missbrauch ein erheblicheres Risiko für die Grundrechte einer Person schaffen kann. Zum Beispiel durch Diskriminierung.

Dieses Risiko trifft genau auf einen schutzbedürftigen Schuldner zu. Offengelegte Angaben zu Notlagen oder Gesundheit können den Schaden vergrößern. Ein wichtiger Punkt: Nicht alle Inkassodaten sind Gesundheitsdaten. Nur die Teile, die mit Krankheit oder Notlage zusammenhängen, sind es.

Daten in der AkteWarum sie sensibel sind
Schuldnername + geschuldeter BetragDer FDCPA verbietet, einem Dritten mitzuteilen, dass die Person eine Schuld hat
Kontaktdaten (Adresse, Telefon)Ein Name, der mit einer Schuld und einem Kontakt verknüpft ist, reicht für Betrug oder Belästigung
Notiz „Zahlungsausfall wegen Krankheit“Offenbart Gesundheitsdaten, eine besondere Kategorie nach Artikel 9
Arztrechnung im InkassoAusdrücklich vom FDCPA erfasst; betrifft die Gesundheit
Das Risiko liegt nicht in der Nutzung von KI — sondern in den Schuldnerdaten, die Sie im Prompt hinterlassen.

Das konkrete Risiko: Betrug und Belästigung

Schuldner sind häufig Menschen, die bereits unter finanziellem Druck stehen. Ein Leck ihres Namens, verknüpft mit dem, was sie schulden, samt ihren Kontaktdaten, gibt einem Angreifer viel an die Hand. Es kann ausreichen, um Identitätsdiebstahl oder gezielte Belästigung vorzubereiten. Die FTC warnt Verbraucher vor diesen sehr realen Risiken.

Die Lösung: anonymisieren, bevor Sie senden

Gute Nachricht: KI bleibt für das Inkasso nützlich. Sie kann einen Brief formulieren. Sie kann den Verlauf eines Kontos zusammenfassen. Sie kann eine Nachricht im richtigen Ton umformulieren. Dafür braucht sie keine reale Identität. Sie funktioniert bestens mit de-identifiziertem Text.

  • Anonymisieren Sie den Namen und die Kennungen des Schuldners vor jedem Prompt.
  • Fügen Sie niemals ein Konto, einen Betrag oder eine Notlagen-Notiz ein, die mit einem echten Namen verknüpft ist.
  • Bleiben Sie in dem Rahmen, den der FDCPA (USA) oder die FCA (UK) zur Weitergabe erlaubt.
  • Nutzen Sie geprüfte Tools, die durch einen Auftragsverarbeitungsvertrag (AVV) abgedeckt sind.
Zweiteiliges Schema: oben eine Schuldnerkontokarte mit Namen, Betrag und einer Notlagen-Notiz im Klartext (Bernstein), neben einem kleinen Waagen-Symbol, die zu einer KI-Karte wandert, die die offengelegte Akte mit einem bernsteinfarbenen Risikohinweis empfängt; unten zeigt dieselbe Karte anonymisiert nur kobaltblaue Tokens, und die KI empfängt nur Tokens, bestätigt durch ein Häkchen unter einem Schild.
Nach dem Gesetzestext des FDCPA und den debt-collection FAQs der FTC sowie der Guidance des ICO zu besonderen Kategorien personenbezogener Daten (Artikel 9).

Die Methode ist einfach. Sie ersetzen jedes identifizierende Element vor dem Senden durch einen Token. Die KI arbeitet mit der Struktur der Akte, ohne die echten Werte zu sehen. Anschließend stellen Sie die echten Werte lokal im fertigen Brief wieder her.

  1. 1Erkennen Sie die sensiblen Daten: Name, Betrag, Kontaktdaten, Notlagen- oder medizinische Notiz.
  2. 2Ersetzen Sie sie durch umkehrbare Tokens, im Browser.
  3. 3Senden Sie nur den anonymisierten Text an die KI.
  4. 4Stellen Sie die echten Werte in der Antwort lokal wieder her.

Genau dafür ist ONYRI Sanitize da. Die Engine erkennt sensible Daten — Name, Betrag, Kontaktdaten, Notlagen-Notiz — und ersetzt sie vor dem Senden durch umkehrbare Tokens. Die Erkennung und das Mapping bleiben in Ihrem Browser. Nur anonymisierter Text erreicht das Modell. Die KI findet nur Tokens, niemals die Identität eines echten Schuldners. Sie behalten die Hilfe der KI und die Compliance, die der FDCPA, die FCA und die DSGVO von Ihnen erwarten.

Häufig gestellte Fragen

Ist es sicher, KI für den Forderungseinzug zu nutzen?
Ja zum Formulieren und Zusammenfassen, nein mit Schuldnerdaten. KI kann einen Brief formulieren oder ein Konto auf de-identifiziertem Text zusammenfassen. Aber fügen Sie niemals einen Namen, der mit einer Schuld, mit Kontaktdaten oder mit einer Notlagen-Notiz verknüpft ist, in eine öffentliche KI ein. Der FDCPA verbietet, einem Dritten mitzuteilen, dass die Person eine Schuld hat. Anonymisieren Sie, bevor Sie senden.
Ist eine Notiz über medizinische Schulden ein sensibles Datum?
Ja. Der FDCPA erfasst ausdrücklich Arztrechnungen. Eine Notiz, die einen Zahlungsausfall mit einer Krankheit oder einem Krankenhausaufenthalt erklärt, offenbart Gesundheitsdaten. Nach der DSGVO und der UK GDPR sind Gesundheitsdaten eine besondere Kategorie personenbezogener Daten, die Kategorie nach Artikel 9. Sie benötigen einen stärkeren Schutz. Halten Sie diese Notizen aus dem Prompt heraus.
Wie kann KI ohne die Daten des Schuldners helfen?
Indem sie mit de-identifiziertem Text arbeitet. Ersetzen Sie den Namen, den Betrag und die Kontaktdaten vor dem Senden durch Tokens. Auf dieser Grundlage formuliert die KI den Brief oder fasst das Konto zusammen. Die echten Werte stellen Sie lokal im fertigen Dokument wieder her. Bleiben Sie in dem Rahmen, den der FDCPA oder die FCA erlaubt, und nutzen Sie ein Tool, das durch einen Auftragsverarbeitungsvertrag abgedeckt ist.

Quellen & Referenzen

Behalten Sie Ihre sensiblen Daten in Ihrem Browser

ONYRI Sanitize erkennt und maskiert Ihre sensiblen Daten, bevor sie die KI erreichen, und stellt anschließend die Antwort wieder her — vom Namen bis zum API-Schlüssel.

Weiterlesen