Private KI statt Datenkrake: Lumo, Maple & Co. im Vergleich โ wie vertraulich sind KI-Chats wirklich?
Einem KI-Chat vertrauen viele Menschen Dinge an, die sie nie in eine Suchmaschine tippen wรผrden: Gesundheitsfragen, Beziehungsprobleme, Finanzen, Geschรคftsideen. Genau deshalb lohnt ein nรผchterner Blick darauf, wo diese Gesprรคche landen. Die kurze Antwort: Bei den groรen Anbietern sind sie **nicht privat** โ und die Alternativen unterscheiden sich stรคrker, als ihre Werbeversprechen vermuten lassen.
## Warum das Thema gerade jetzt brennt
Zwei Ereignisse haben gezeigt, wie dรผnn das Eis ist:
- **OpenAI musste per Gerichtsbeschluss alle Chats aufbewahren.** Im Mai 2025 ordnete ein US-Gericht im Urheberrechtsstreit mit der New York Times an, sรคmtliche ChatGPT-Konversationen zu speichern โ [ausdrรผcklich auch die gelรถschten](https://openai.com/index/response-to-nyt-data-demands/). Der โLรถschenโ-Button war monatelang eine Attrappe. Die Anordnung endete erst im September 2025, ein Teil der Daten blieb gesichert.
- **Anthropic trainiert seit Herbst 2025 standardmรครig mit Consumer-Chats.** Wer beim Claude-Chatbot nicht aktiv widerspricht, dessen Gesprรคche flieรen ins Training ein โ [mit einer Aufbewahrungsfrist von fรผnf Jahren](https://techcrunch.com/2025/08/28/anthropic-users-face-a-new-choice-opt-out-or-share-your-data-for-ai-training/). Beim Opt-out sind es 30 Tage.
Die Lektion ist dieselbe wie bei [Cloud-Speichern](https://bitcoinlighthouse.de/blog/ende-zu-ende-verschlusselung-cloud) und Messengern: Was ein Anbieter im Klartext besitzt, kann er auswerten, verlieren oder herausgeben mรผssen โ ganz gleich, was im Marketing steht. Deshalb entsteht gerade eine neue Kategorie: KI-Dienste, die technisch so gebaut sind, dass der Betreiber mรถglichst wenig sieht.
## Das ehrliche Kleingedruckte: โEnde-zu-Endeโ funktioniert bei KI anders
Bei Signal bedeutet Ende-zu-Ende-Verschlรผsselung: Nur Sender und Empfรคnger kรถnnen die Nachricht lesen, der Server nie. Bei einer Cloud-KI geht genau das **prinzipbedingt nicht** โ denn der โEmpfรคngerโ ist das Sprachmodell selbst, und das lรคuft auf dem Server des Anbieters. Irgendwo muss deine Frage im Klartext vorliegen, sonst kann keine Antwort entstehen.
Die spannende Frage ist also nicht *ob*, sondern *wo und wie kurz* der Klartext existiert โ und was danach gespeichert wird. Daraus ergeben sich vier Schutzmodelle:
1. **Zero-Access-Speicherung**: Der Chat wird verschlรผsselt transportiert, auf dem GPU-Server kurz entschlรผsselt und beantwortet; gespeichert wird der Verlauf so, dass nur du ihn entschlรผsseln kannst. Der Betreiber verspricht, nichts zu loggen โ beweisen kann er es nicht. (Lumo)
2. **Confidential Computing**: Die Verarbeitung passiert in einer hardware-isolierten Enklave (Trusted Execution Environment, TEE), in die nicht einmal der Betreiber hineinschauen kann. Per **Attestation** lรคsst sich kryptografisch prรผfen, dass wirklich der verรถffentlichte Code lรคuft. (Maple)
3. **Anonymisierungs-Proxy**: Deine Anfrage geht im Klartext an Big-Tech-Modelle, aber ohne Konto, ohne IP-Adresse und mit vertraglichem Trainingsverbot. Schรผtzt die Identitรคt, nicht den Inhalt. (Duck.ai, Brave Leo)
4. **Lokal**: Das Modell lรคuft auf deinem Rechner. Nichts verlรคsst das Haus. (Self-Hosting, dazu unten mehr)
## Lumo von Proton: der europรคische Weg
[Lumo](https://lumo.proton.me/) kommt von Proton, den Machern von Proton Mail, und ist der Dienst mit dem stรคrksten europรคischen Fundament: Die Modelle laufen ausschlieรlich auf Protons eigener Hardware in der Schweiz, Deutschland und Norwegen, unter Schweizer Datenschutzrecht. Chats werden [nicht geloggt, nicht fรผrs Training verwendet](https://proton.me/blog/lumo-security-model) und der Verlauf liegt zero-access-verschlรผsselt auf den Servern โ Proton selbst kann ihn nicht รถffnen. Die Apps sind quelloffen. Seit dem [Update auf Lumo 2.0](https://proton.me/blog/lumo-2) Ende Juni 2026 gibt es zwei Modellstufen (Lite und Max), Bildgenerierung, Memory und private Websuche.
**Die ehrliche Einordnung:** Lumo ist *kein* echtes Ende-zu-Ende-System โ die GPU-Server entschlรผsseln jede Anfrage, und anders als bei Maple gibt es keine Hardware-Enklave und keine Attestation. Du musst Proton glauben, dass wirklich nichts geloggt wird. Kritiker bemรคngeln auรerdem, dass [โOpen Sourceโ nur fรผr die Apps gilt](https://osai-index.eu/news/lumo-proton-least-open/), nicht fรผr den Serverbetrieb. Und: Unter der Haube stecken eher kleine offene Modelle (u. a. Mistral-Varianten, OLMo 2 32B) โ solide fรผr Alltagsfragen, aber spรผrbar unter dem Niveau der Frontier-Modelle. Dafรผr ist das Vertrauensmodell einfach: ein Anbieter, der seit Jahren vom Datenschutz lebt und vor Gericht schon bewiesen hat, dass er kaum Daten herausgeben *kann*, weil er kaum welche hat.
## Maple AI: das technisch stรคrkste Vertrauensmodell
[Maple AI](https://trymaple.ai/) vom US-Startup OpenSecret geht einen Schritt weiter: Deine Nachricht wird auf dem Gerรคt verschlรผsselt und erst **innerhalb einer Hardware-Enklave** (Confidential Computing auf AWS Nitro bzw. GPU-TEEs) entschlรผsselt und verarbeitet. Der Clou ist die [Attestation](https://blog.opensecret.cloud/maple-ai-private-encrypted-chat/): Der Enklaven-Code ist verรถffentlicht, und dein Client prรผft kryptografisch, dass genau dieser Code auf der Hardware lรคuft โ nicht eine heimlich verรคnderte Version mit Logging. Das ist der Unterschied zwischen โvertrau mirโ und โprรผf es nachโ.
Dazu passt der Rest: Registrierung geht ohne E-Mail-Adresse, und **bezahlen kannst du mit Bitcoin** โ mit 10 % Rabatt. Die Modellauswahl ist die stรคrkste unter den privaten Anbietern: neben Llama 3.3 70B und gpt-oss-120b auch echte Reasoning-Schwergewichte wie DeepSeek R1 und **Kimi K2 Thinking**. Preislich: eingeschrรคnkter Gratis-Tarif, danach ab ca. 6 $ im Monat, der Pro-Tarif mit allen Modellen kostet 20 $.
**Die ehrliche Einordnung:** Auch TEEs sind kein Zauber โ du verlagerst das Vertrauen vom Betreiber auf die Chip-Hersteller (AMD, Intel, NVIDIA), gegen deren Enklaven es in der Vergangenheit Seitenkanal-Angriffe gab. Und Maple ist ein US-Unternehmen, mit allem, was das juristisch bedeutet. Trotzdem: Wer Cloud-KI mit dem derzeit besten รผberprรผfbaren Schutz will, landet hier.
## Die pragmatischen Alternativen: PayPerQ, Duck.ai, Brave Leo, Venice
- **[PayPerQ](https://ppq.ai)** (PPQ.ai) ist der spannendste Kandidat fรผr Bitcoiner: ein **Pay-per-Query-Proxy**, รผber den du ganz ohne Konto und ohne E-Mail direkt die **Frontier-Modelle** von OpenAI, Anthropic (Claude), Google und Co. nutzt โ und dabei **anonym per Bitcoin/Lightning bezahlst** (Guthaben ab 10 Cent, im Schnitt rund 2 Cent pro Frage). Die Prompts werden laut Anbieter im Browser verschlรผsselt, ein Teil der Modelle lรคuft in Trusted Execution Environments, der Verlauf bleibt lokal. Der eigentliche Clou ist die Kombination: Zugriff auf die stรคrksten Modelle *und* eine Bezahlung, die deine Identitรคt nicht verrรคt. Der ehrliche Haken: Bei den durchgereichten Frontier-Modellen sehen OpenAI & Co. den Inhalt weiterhin im Klartext โ geschรผtzt sind Identitรคt und Bezahlung, nicht der Text selbst.
- **[Duck.ai](https://duck.ai)** (DuckDuckGo) ist der einfachste Einstieg: kein Konto, gratis, Verlauf nur lokal im Browser. Deine Anfragen gehen รผber einen Proxy, der IP-Adresse und Identitรคt entfernt, an Modelle von OpenAI, Anthropic und Mistral โ mit vertraglichem Trainingsverbot und maximal 30 Tagen Speicherung. Gut fรผr die Identitรคt, aber der **Inhalt** liegt weiter im Klartext bei Big Tech.
- **Brave Leo** steckt direkt im Brave-Browser, loggt nach der Antwort nichts und proxyt ebenfalls die IP. Praktisch, aber gleiches Grundmodell wie Duck.ai.
- **[Venice AI](https://venice.ai)** speichert Verlรคufe nur im Browser, verzichtet auf die meisten Inhaltsfilter und ist in der Krypto-Szene beliebt. Unzensiert heiรt allerdings auch: kein europรคisches Datenschutz-Fundament, und das Vertrauensmodell ist schwรคcher dokumentiert als bei Lumo oder Maple.
## Der Vergleich auf einen Blick
| | Lumo (Proton) | Maple AI | PayPerQ | Duck.ai | Venice AI |
|---|---|---|---|---|---|
| **Schutzmodell** | Zero-Access-Speicherung, No-Logs | Hardware-Enklave (TEE) + Attestation | Anonymer Proxy zu Frontier-Modellen | Anonymisierungs-Proxy | Client-seitig, Verlauf nur im Browser |
| **Betreiber sieht Klartext?** | Kurz, bei der Verarbeitung (Versprechen: kein Log) | Nein (hardwareseitig verhindert, prรผfbar) | Bei Frontier-Modellen: Fremdanbieter schon | Nein โ aber OpenAI & Co. schon | Kurz, bei der Verarbeitung |
| **Konto nรถtig?** | Fรผr Verlauf ja | Ja, aber ohne E-Mail mรถglich | Nein | Nein | Nein (Free) |
| **Jurisdiktion** | Schweiz/EU | USA | USA | USA | USA |
| **Modelle** | Eigene Stufen (Lite/Max) auf Basis offener Modelle | Kimi K2 Thinking, DeepSeek R1, gpt-oss-120b, Llama 3.3 u. a. | GPT, Claude, Gemini, DeepSeek u. v. m. (fremdgehostet) | GPT, Claude, Mistral (fremdgehostet) | Offene Modelle, unzensiert |
| **Bitcoin-Zahlung** | Nein | **Ja (10 % Rabatt)** | **Ja (Lightning, ohne Konto)** | โ (gratis) | Ja |
| **Leistungsniveau** | Alltag gut, Frontier nein | Bestes privates Angebot | Frontier-Modelle, aber Klartext | Frontier-Modelle, aber Klartext | Mittelfeld |
## Der blinde Fleck: die Bezahlung
รber den Schutz der Chat-Inhalte wird viel geredet โ รผber die Bezahlung fast nie. Dabei nรผtzt der beste No-Logs-Dienst wenig, wenn du ihn per Kreditkarte, PayPal oder App-Store-Abo bezahlst: Damit hรคngt an jedem vermeintlich anonymen Konto dein Klarname, deine Adresse und deine Bankverbindung. Die Zahlung **doxt die komplette Identitรคt** โ selbst dort, wo der Inhalt technisch geschรผtzt ist.
Genau hier spielt Bitcoin seine Stรคrke aus. Von allen hier verglichenen Diensten lรคsst sich nur bei **Maple** (Bitcoin, 10 % Rabatt) und **PayPerQ** (Lightning, ganz ohne Konto) bezahlen, ohne sich auszuweisen. Damit schlieรt sich die letzte Lรผcke zwischen โprivatem Chatโ und โprivatem Nutzerโ โ dieselbe Logik, aus der auch [Bitcoin selbst entstanden ist](https://bitcoinlighthouse.de/blog/bitcoin-und-der-aufstieg-der-cypherpunks): Privatsphรคre entsteht nicht durch das Versprechen eines Anbieters, sondern dadurch, dass gar nicht erst Daten anfallen, die ihn verraten.
## Kurz zu Self-Hosted: die eigene Node unter den KIs
Wer maximale Privatsphรคre will, lรคsst das Modell **lokal** laufen โ mit [Ollama](https://ollama.com), LM Studio oder llama.cpp ist das inzwischen erstaunlich einfach: Programm installieren, offenes Modell laden, fertig. Nichts verlรคsst deinen Rechner, keine Firma, kein Vertrag, kein Vertrauensvorschuss. Es ist dieselbe Logik wie bei der [eigenen Bitcoin-Node](https://bitcoinlighthouse.de/blog/6-gruende-eine-bitcoin-node-laufen-zu-lassen): Verifizieren statt vertrauen.
Der Haken ist โ wie du richtig vermutest โ die Power. Auf einem normalen Laptop oder einer Gaming-GPU mit 8โ24 GB Speicher laufen Modelle mit 7 bis 32 Milliarden Parametern flรผssig (etwa Qwen 3, Mistral Small, Gemma 3 oder gpt-oss-20b). Die sind fรผr Zusammenfassungen, Textentwรผrfe und Alltagsfragen gut brauchbar, spielen aber zwei Ligen unter den Frontier-Modellen. Die offenen Schwergewichte wie DeepSeek oder Kimi K2 brauchen Server-Hardware jenseits privater Budgets. Self-Hosting ist also perfekt fรผr sensible Einzelfragen und als Grundsatzentscheidung โ als vollwertiger Ersatz fรผr ein Spitzenmodell taugt es (noch) nicht.
## Kann eine private KI mit Claude Opus 4.8 mithalten?
Die ehrliche Antwort: **ganz mithalten nein โ aber der Abstand ist kleiner, als die meisten denken, und fรผr viele Aufgaben egal.**
Die besten offenen Modelle haben 2026 mรคchtig aufgeholt: Beim Coding-Benchmark SWE-bench Verified liegt etwa MiniMax M2.5 mit rund 80 % [praktisch gleichauf mit Claude Opus 4.6](https://kingy.ai/news/best-open-weight-ai-models-in-2026-glm-5-2-vs-deepseek-v4-vs-kimi-k2-6-vs-qwen-vs-mistral/) โ dem Spitzenmodell von vor wenigen Monaten. Opus 4.8 liegt mit knapp 89 % darรผber, die neueste Anthropic-Generation noch einmal deutlich hรถher. Das Muster: Die offenen Modelle hรคngen der geschlossenen Spitze etwa eine halbe bis eine Generation hinterher.
Fรผr dich heiรt das konkret:
- **Alltag** (Texte, Erklรคrungen, รbersetzungen, Recherche): Lumo oder Duck.ai reichen locker; einen Unterschied zu Opus wirst du selten merken.
- **Anspruchsvolles Denken und Programmieren mit Privatsphรคre**: Maple mit Kimi K2 Thinking oder DeepSeek R1 ist die derzeit stรคrkste private Option โ Niveau der Frontier-Modelle von vor sechs bis zwรถlf Monaten, was objektiv sehr gut ist.
- **Absolute Spitzenleistung** (komplexe Agenten-Aufgaben, schwierigste Coding-Probleme): Da fรผhrt an den geschlossenen Modellen von Anthropic & Co. noch kein Weg vorbei โ dann aber bewusst: Training-Opt-out setzen, nichts Sensibles hineinschreiben, oder รผber einen Proxy wie Duck.ai zumindest die Identitรคt schรผtzen.
> **Ehrlich gesagt:**
>
> Keine Cloud-KI ist so privat wie ein lokales Modell, und auch โprivateโ Anbieter verlangen Vertrauen โ Lumo in den Betreiber, Maple in die Chip-Hersteller. Die Grundregel bleibt dieselbe wie รผberall im Netz: Schreibe nichts in einen Chat, dessen Verรถffentlichung dich ruinieren wรผrde. Verschlรผsselung verschiebt das Risiko, sie lรถscht es nicht.
## Fazit
Deine Chats bei ChatGPT und Claude sind standardmรครig Rohstoff โ fรผr Training, Gerichtsverfahren oder beides. Wer das nicht will, hat 2026 echte Alternativen: **Lumo** fรผr das europรคische Rundum-Paket mit einfachem Vertrauensmodell, **Maple AI** fรผr den technisch besten, nachprรผfbaren Schutz samt Bitcoin-Zahlung und der stรคrksten Modellauswahl, **PayPerQ** fรผr anonymen Lightning-Zugang zu den Frontier-Modellen ohne Konto, **Duck.ai** fรผr schnelle anonyme Fragen โ und ein **lokales Modell** fรผr alles, was wirklich niemanden etwas angeht. An die absolute Leistungsspitze von Opus 4.8 kommt davon noch keine heran, aber die private zweite Reihe ist inzwischen besser als die Weltspitze von vor einem Jahr. Fรผr die meisten Fragen des Lebens ist das mehr als genug.
Mehr zum Thema digitale Selbstverteidigung: [5 Schritte fรผr mehr Online-Privatsphรคre](https://bitcoinlighthouse.de/blog/5-schritte-um-die-online-privatsphaere-zu-erhoehen) und [warum ein VPN dazugehรถrt](https://bitcoinlighthouse.de/blog/warum-du-einen-vpn-nutzen-solltest-und-worauf-es-ankommt).
> **Privatsphรคre ist kein Zufall**
> Auf unserer Privacy-Seite findest du Werkzeuge und Anleitungen fรผr ein souverรคnes digitales Leben โ oder du lernst es hands-on im Privacy-Workshop in Mรผnchen.
>
> ๐ **[Mehr Privacy-Wissen](https://bitcoinlighthouse.de/privacy)**
> ๐ **[Privacy-Workshop Mรผnchen](https://bitcoinlighthouse.de/privacy-workshop-muenchen)**
---
Dieser Artikel erschien zuerst auf [bitcoinlighthouse.de](https://bitcoinlighthouse.de/blog/private-ki-chatbots-vergleich) โ dort findest du auch unsere [Bitcoin-Workshops in Mรผnchen](https://bitcoinlighthouse.de/events).
---
*Originally published at [/s/80e85f6db29dd1ff/private-ki-chatbots-vergleich](/s/80e85f6db29dd1ff/private-ki-chatbots-vergleich)*