
Von der ersten Idee bis zur voll integrierten KI-Lösung – strukturiert, sicher und mit messbarem Erfolg
Wir analysieren Ihre Geschäftsprozesse und identifizieren konkrete Use Cases mit dem höchsten ROI-Potenzial.
✓ Messbare KPIs definiert
Vollständige Datenschutz-Analyse und Implementierung sicherer Datenverarbeitungsprozesse nach EU-Standards.
✓ 100% DSGVO-konform
Maßgeschneiderte Auswahl der optimalen KI-Lösung – von Azure OpenAI bis zu Open-Source-Alternativen.
✓ Beste Lösung für Ihren Fall
Schneller Proof of Concept mit nahtloser Integration in Ihre bestehende IT-Infrastruktur und Workflows.
✓ Ergebnisse in 4-6 Wochen
Unternehmensweiter Rollout mit umfassenden Schulungen für maximale Akzeptanz und Produktivität.
✓ Ihr Team wird KI-fit
Die uniVersa Versicherungen, bestehend aus der Lebens-, Kranken- und Allgemeinen Versicherung, waren kürzlich Gegenstand eines Datenschutzvorfalls, bei dem ein KI-Crawler des Unternehmens OpenAI auf Kundendaten zugreifen konnte. Dieser Vorfall, der sich im Zuge einer IT-Umstellung am 7. Juli 2026 ereignete, wirft wichtige Fragen bezüglich der Datensicherheit im Zeitalter künstlicher Intelligenz auf.
Nach Angaben der uniVersa war ein Server während einer IT-Umstellung für einen begrenzten Zeitraum – nach Unternehmensangaben nur wenige Stunden – ohne ausreichende Absicherung über das Internet erreichbar. In diesem Zeitfenster nutzte ein Web-Crawler von OpenAI die Gelegenheit, um Daten abzugreifen. Die Entdeckung erfolgte im Rahmen interner Sicherheitskontrollen, woraufhin der Zugriff umgehend unterbunden wurde.
Zu den betroffenen Daten gehören allgemeine personenbezogene Informationen wie Namen und Anschriften sowie Vertragsdaten, darunter Versicherungsnummern und Tarifinformationen. Bei einem Teil der Kunden wurden auch Bankverbindungsdaten (IBAN und BIC) erfasst. Die uniVersa betont jedoch, dass besonders sensible Daten wie Gesundheits-, Login- oder Kreditkartendaten sowie die zentralen Verwaltungs- und Datensysteme und das Kundenportal nicht betroffen waren.
Die genaue Anzahl der betroffenen Kunden wurde von uniVersa bisher nicht öffentlich beziffert. Das Unternehmen hat jedoch die zuständigen Behörden informiert und betroffene Kunden direkt angeschrieben.
Die uniVersa hat umgehend auf den Vorfall reagiert. Neben der sofortigen Abschaltung des ungesicherten Zugangs wurden externe Forensik-Experten hinzugezogen, um den Sachverhalt umfassend aufzuklären. Zudem wurden zusätzliche Schutzmaßnahmen implementiert und ein Kundenservice für betroffene Personen eingerichtet.
Ein zentraler Schritt war die Kontaktaufnahme mit OpenAI. Der KI-Anbieter wurde aufgefordert, die abgerufenen Daten nicht zu verwenden und diese vollständig zu löschen. Wie OpenAI mit dieser Aufforderung umgeht und ob die Daten bereits für Trainingszwecke verwendet wurden, ist derzeit noch unklar.
Der Vorfall wurde der Bayerischen Datenschutzaufsicht (BayLDA) gemeldet. Der Präsident der BayLDA, Michael Will, bestätigte den Eingang der Meldung, konnte jedoch aufgrund laufender Untersuchungen keine detaillierten Angaben zu Umfang und Details machen. Dies betrifft insbesondere die genaue Zahl der Betroffenen und die tatsächlich betroffenen Datenkategorien.
Die BayLDA rät potenziell Betroffenen zu allgemeinen Vorsichtsmaßnahmen. Dazu gehören:
Bei Verdacht auf Betrug empfiehlt die Behörde, Anzeige zu erstatten. Bezüglich der möglichen Verwendung abgerufener Daten für KI-Entwicklung oder -Training machte die BayLDA keine konkrete Aussage.
Michael Will verwies zudem auf die kürzlich veröffentlichten Leitlinien des Europäischen Datenschutzausschusses (EDPB) zum Web-Scraping im Kontext der Entwicklung generativer KI-Systeme. Diese Leitlinien betonen, dass der datenschutzrechtliche Erforderlichkeitsgrundsatz strenge Anforderungen an Umfang und Art der erhobenen Daten stellt. Verantwortliche, die Web-Crawling einsetzen, müssen demnach technische und organisatorische Filtermechanismen implementieren, um nicht erforderliche Datenkategorien von vornherein auszuschließen und strukturell sensible Quellen gar nicht erst in die Datensammlung einzubeziehen.
Darüber hinaus sollten stets personenbeziehbare Daten, die sich anhand ihres Formats eindeutig identifizieren lassen – wie beispielsweise Sozialversicherungs- oder Telefonnummern –, vor einer Weiterverwendung systematisch herausgefiltert werden. Dies soll sicherstellen, dass auch im Falle eines Sicherheitsvorfalls nur ein auf das notwendige Maß reduzierter Datenbestand betroffen ist und zusätzliche Schutzmaßnahmen für betroffene Personen greifen können.
Dieser Fall unterstreicht die wachsende Bedeutung von Datensicherheit und Governance im Kontext von KI-Anwendungen, insbesondere für Unternehmen im B2B-Bereich. Die Nutzung von KI-basierten Diensten und Crawlern erfordert eine präzise Konfiguration und fortlaufende Überwachung, um unbeabsichtigte Datenerfassung und potenzielle Datenschutzverletzungen zu verhindern. Für Unternehmen, die mit KI-Partnern wie Mindverse zusammenarbeiten, ist es von entscheidender Bedeutung, klare Richtlinien für den Umgang mit Daten zu etablieren und sicherzustellen, dass alle eingesetzten Tools den höchsten Datenschutzstandards entsprechen.
Der Vorfall bei uniVersa dient als Mahnung, dass auch scheinbar geringfügige Konfigurationsfehler weitreichende Konsequenzen haben können. Er verdeutlicht die Notwendigkeit einer proaktiven Sicherheitsstrategie, die sowohl technische als auch organisatorische Maßnahmen umfasst, um die Integrität und Vertraulichkeit sensibler Kundendaten jederzeit zu gewährleisten.
Bibliography
- Heise Online. (2026, 23. Juli). uniVersa: KI-Crawler von OpenAI griff Kundendaten ab. Abgerufen von https://www.heise.de/news/uniVersa-KI-Crawler-von-OpenAI-griff-Kundendaten-ab-11372741.html - Versicherungswirtschaft-heute. (2026, 23. Juli). OpenAI-Crawler greift Kundendaten von Universa ab. Abgerufen von https://versicherungswirtschaft-heute.de/schlaglicht/2026-07-23/openai-crawler-greift-kundendaten-von-universa-ab/ - NG-IT. (2026, 23. Juli). uniVersa: KI-Crawler von OpenAI griff Kundendaten ab. Abgerufen von https://www.ng-it.de/universa-ki-crawler-von-openai-griff-kundendaten-ab/ - Versicherungsjournal Deutschland. (2026, 24. Juli). Datenschutzvorfall bei Universa: Crawler von OpenAI griff Daten ab. Abgerufen von https://www.versicherungsjournal.de/medienspiegel/unternehmen-und-personen/datenschutzvorfall-bei-universa-crawler-von-openai-griff-daten-ab-20628 - Blogspan. (2026, 23. Juli). Datenleck bei uniVersa: OpenAI-Crawler griff Kundendaten ab. Abgerufen von https://www.blogspan.net/universa-openai-crawler-datenleck/ - Hacksnack. (2026, 23. Juli). KI-Crawler von OpenAI greift Kundendaten ab. Abgerufen von https://hacksnack.ch/ki-crawler-von-openai-greift-kundendaten-ab/ - Heise Online (English). (2026, 23. Juli). uniVersa: OpenAI AI crawler accessed customer data. Abgerufen von https://www.heise.de/en/news/uniVersa-OpenAI-AI-crawler-accessed-customer-data-11375869.html - Head Topics. (2026, 23. Juli). uniVersa: KI-Crawler von OpenAI griff Kundendaten ab - Datenleck | Cyberangriff Nachrichten. Abgerufen von https://de.headtopics.com/news/universa-ki-crawler-von-openai-griff-kundendaten-ab-85872937 - Threads. (2026, 23. Juli). Bei den uniVersa-Versicherungen gab es einen Datenschutzvorfall. Ein KI-Crawler hat Kundendaten abgegriffen, darunter Namen, Adressen und teilweise Bankdaten. Abgerufen von https://www.threads.com/@heiseonline/post/DbJSPVckdzR/bei-den-uni-versa-versicherungen-gab-es-einen-datenschutzvorfall-ein-ki-crawler - LEV3L GmbH. (2026, 23. Juli). AKTUELLE BEDROHUNGEN. Abgerufen von https://lev3l.one/aktuelle-bedrohungen.php - Europäischer Datenschutzausschuss (EDPB). (n.d.). Leitlinien zum Web-Scraping im Kontext der Entwicklung generativer KI-Systeme. (PDF) Abgerufen von https://www.edpb.europa.eu/system/files/2026-07/edpb_guidelines_2020603_webscraping_v1_en_0.pdf
Lernen Sie in nur 30 Minuten kennen, wie Ihr Team mit KI mehr erreichen kann – live und persönlich.
🚀 Demo jetzt buchen