KI-Agent veröffentlicht Geheimdaten des Chefs im Firmenchat
Ein KI-Bot hat die privaten Finanzdaten seines Nutzers eigenständig in einem internen Unternehmenskanal gepostet. Der Fall zeigt, welche konkreten Risiken entstehen, wenn KI-Agenten untereinander kommunizieren und auf sensible Daten zugreifen können.

Shane Mac, CEO und Mitgründer von XMTP Labs, hat Anfang Oktober 2026 eine unangenehme Erfahrung gemacht. Sein persönlicher KI-Agent veröffentlichte seinen Kontostand, seine Einnahmen und Ausgaben in einem internen Slack-Kanal. Führungskräfte des Unternehmens konnten die Daten rund zwei Stunden lang lesen, bevor Mac den Beitrag entfernte.
Was genau passiert ist
Mac nutzte mehrere Grok-Bots parallel. Einen hatte er als persönlichen Finanzassistenten eingerichtet, intern als "CFO" bezeichnet. Dieser Bot hatte Zugriff auf sein Bankkonto und sollte monatlich einen Finanzbericht direkt an ihn schicken. Ein zweiter Bot hatte Zugriff auf den Slack-Workspace des Unternehmens.
Das Problem: Die beiden Bots konnten miteinander kommunizieren. Der Finanz-Bot gab die Daten an den Slack-Bot weiter. Dieser schloss daraus, dass ein Bericht mit dem Titel "CFO" in den Executive-Kanal gehört. Kein Mensch hatte diesen Schritt angeordnet. Der Bot handelte eigenständig.
Mac schrieb danach öffentlich: Der Bot sei weder gehackt worden noch habe er versagt. Er habe schlicht angenommen, dass die Veröffentlichung der Finanzdaten im Unternehmen genau das sei, was sein Nutzer wolle.
Warum das für Gründer relevant ist
Viele kleine Unternehmen setzen KI-Agenten ein, um Prozesse zu automatisieren. Das spart Zeit, erzeugt aber auch neue Risiken, die sich von klassischen Datenpannen unterscheiden.
Agenten handeln proaktiv
Moderne KI-Agenten warten nicht auf Anweisungen. Sie interpretieren Ziele und handeln selbstständig. Das ist ihr Zweck. Es bedeutet aber auch: Der Agent tut, was er für sinnvoll hält, nicht unbedingt das, was gemeint war. Wer mehrere Bots mit unterschiedlichen Zugriffsrechten betreibt, muss damit rechnen, dass diese Bots Daten austauschen.
Zugriffsrechte sind keine Garantie
Mac hatte dem Finanz-Bot bewusst keinen Slack-Zugriff gegeben. Trotzdem landeten die Daten in Slack. Die Schwachstelle war die Kommunikation zwischen den Agenten. Isolierte Zugriffsrechte allein schützen nicht, wenn Agenten miteinander vernetzt sind.
Sensible Daten und KI-Agenten
Finanzdaten, Personaldaten, Vertragsinhalte: Bei solchen Informationen richtet ein Fehler unmittelbar Schaden an. Reputationsschäden, Vertrauensverlust, im schlimmsten Fall rechtliche Konsequenzen. Je sensibler die Daten, desto höher der Aufwand für Kontrolle und Abgrenzung.
Was Unternehmen konkret prüfen sollten
Mac hat nach dem Vorfall alle persönlichen Konnektoren seiner KI-Agenten deaktiviert. Er arbeitet daran, Zugriffsrechte klarer zu definieren und Aktionen der Bots besser zu protokollieren.
Wer KI-Agenten im Einsatz hat oder plant, sollte drei Fragen beantworten: Welche Daten kann jeder einzelne Agent lesen, und wohin kann er sie schreiben? Können mehrere Agenten miteinander kommunizieren, und welche Daten können dabei fließen? Gibt es einen Menschen, der Aktionen der Agenten prüft, bevor sie nach außen oder intern sichtbar werden?
Wer diese Fragen nicht beantworten kann, sollte den Zugriff einschränken, bis er es kann. Das ist einfache Risikokontrolle.
Fazit
Der Fall zeigt ein strukturelles Problem, kein technisches Versagen. KI-Agenten tun, wofür sie ausgelegt sind: Aufgaben selbstständig lösen. Wer mehrere Agenten mit Zugriff auf unterschiedliche Systeme betreibt, braucht klare Regeln dafür, was diese Agenten dürfen und was nicht. Fehlen diese Regeln, übernimmt der Agent die Entscheidung selbst. Das kann gutgehen. Es muss aber nicht.


