Wann ist lokale KI rechtlich Pflicht? DSGVO, Berufsgeheimnis Paragraph 203 StGB, IP Schutz und Air Gapped Szenarien im Überblick 2026.
Mehr erfahren
Das Traffic Light Protocol (TLP) ist ein Standard für den Austausch sensibler Informationen. Vier Labels in Ampelfarben legen fest, an wen eine Information weitergegeben werden darf. Gepflegt wird TLP vom Forum of Incident Response and Security Teams, kurz FIRST. Die aktuelle Version heißt TLP 2.0.
CERTs, Security Teams und Behörden wie das BSI nutzen TLP täglich. Die Quelle setzt das Label, der Empfänger hält sich daran. TLP ist keine formale Geheimhaltungsstufe und auch nicht rechtlich bindend. Es lebt vom Vertrauen in der Community.
Spannend wird TLP, sobald KI Agenten mitlesen. Der Standard sagt, welche Menschen eine Information sehen dürfen. Er sagt nicht, ob ein Cloud Modell oder ein Coding Agent als Empfänger zählt. Auf dieser Seite zeigen wir, wie Teams die Labels als Raster für ihren KI Einsatz nutzen.
Wir bauen KI Setups, in denen klar ist, welche Daten wohin fließen. Lokale Modelle über Ollama, Coding Agents wie OpenCode und Quality Gates in GitHub Actions und GitLab CI sind unser Alltag. Dazu kommen Testdaten mit Faker, damit echte Daten gar nicht erst in der Entwicklung landen.
Passende Leistungen sind die NCA Agentic AI Coding Guardrails, die NCA MCP Middleware für Unternehmensdaten, unsere Beratung zu Self Hosted KI für Unternehmen, die Datenschutz Beratung für Vibe Coding Apps und der NCA KI Workshop für Unternehmen. Dort legen wir fest, welche Datenklasse in welches Modell darf, und setzen das technisch durch.
Der NCA KI Workshop gibt eurem Team einen gemeinsamen Rahmen für KI. Workshoptag inhouse, optional mit Praxistag, als Variante für Developer oder alle Abteilungen.
TLP kennt genau vier Labels. Dazu kommt eine strengere Variante von AMBER. Andere Bezeichnungen erkennt FIRST nicht an.
Geschrieben werden die Labels ohne Leerzeichen und in Großbuchstaben, also TLP:RED oder TLP:AMBER+STRICT. In anderen Sprachen bleibt das Label englisch. Nur der Inhalt wird übersetzt.
Die Wurzeln liegen in Großbritannien. Das NISCC führte das Protokoll 1999 ein, FIRST veröffentlichte 2016 die erste offizielle Version. Version 2.0 löst sie ab und bringt vier Neuerungen:
FIRST setzt die Labels in farbiger Schrift auf schwarzen Grund und empfiehlt in Dokumenten eine Größe ab 12 Punkt. So können auch Menschen mit Sehschwäche das Label lesen. Ein guter Farbkontrast ist also direkt im Standard verankert.
Das Label steht immer direkt vor der Information. Wer TLP nutzt, hält sich an ein paar einfache Regeln:
Die Quelle trägt die Verantwortung. Sie muss sicherstellen, dass Empfänger TLP kennen, und darf eigene Zusatzregeln festlegen. Eine deutsche Zusammenfassung bietet das TLP Merkblatt des BSI. Die Originaldefinition mit allen Farbcodes steht bei FIRST.
TLP denkt in Personen und Organisationen. Ein Empfänger liest, versteht und entscheidet. Ein KI Modell passt in dieses Bild nicht ganz. Es verarbeitet Text, oft beim Anbieter in der Cloud, manchmal mit Logs und Speicherfristen.
Der Standard schweigt dazu. Teams müssen selbst festlegen, ob ein Modellanbieter als Empfänger zählt. Unsere Sicht: Jeder Dienst, der Daten außerhalb eurer Organisation verarbeitet, ist ein Empfänger. Damit greifen die TLP Regeln auch für Prompts, Uploads und den Kontext von Agenten.
Kritisch sind vor allem Agenten mit Werkzeugen. Ein Agent liest Mails, Tickets oder Wikis über MCP. Steht dort TLP:AMBER+STRICT, wandert der Inhalt ohne Regeln direkt in den Kontext des Modells. Wie ihr Rechte pro Werkzeug vergebt, zeigt unser Artikel zu MCP RBAC.
Die folgende Zuordnung ist unsere Einordnung aus der Beratung. Sie steht so nicht im Standard und ersetzt keine Prüfung durch euren Datenschutz. Als Startpunkt für Regeln im Team funktioniert sie gut.
Eine Regel im Wiki reicht nicht. Agenten lesen Regeln, halten sie aber nicht immer ein. Deshalb gehören die Grenzen in die Infrastruktur:
TLP Daten haben in der Entwicklung nichts verloren. Wir bauen lokale Development Setups mit anonymisierten Daten. Realistische Testdaten erzeugt Faker. In so einem Setup kann jede Coding KI arbeiten, auch große Modelle aus der Cloud.
Die Trennung ist einfach. Coding aus der Cloud, Datenverarbeitung aus dem eigenen Netzwerk. Wertet euer Produkt später TLP markierte Inhalte aus, läuft diese KI Funktion lokal oder bei einem Hoster in Deutschland.
Der dritte Punkt wird oft übersehen. Eine Zusammenfassung erbt das Label ihrer Quelle. Am besten schreibt euer Agent das Label automatisch an den Anfang jeder Ausgabe.
And without trust there can be no sharing of sensitive data.
Wann ist lokale KI rechtlich Pflicht? DSGVO, Berufsgeheimnis Paragraph 203 StGB, IP Schutz und Air Gapped Szenarien im Überblick 2026.
Mehr erfahrenWir beraten Teams, die KI produktiv nutzen wollen, ohne die Kontrolle über ihre Daten zu verlieren. Der Einstieg ist oft eine Bestandsaufnahme zur AI Readiness und eine klare KI Strategie. Danach geht es an die Technik mit lokaler KI für Compliance, selbst gehosteten KI Assistenten und Open WebUI als Oberfläche im eigenen Netz.
Bei Modellen helfen wir bei der Auswahl, etwa mit unserem Guide Welches KI Modell ohne US Anbieter oder mit lokalen Modellen wie Qwen3 Coder. Für die Steuerung im Betrieb nutzen Teams Werkzeuge wie LiteLLM und LLM Routing. Saubere Rechte für Agenten bringt die NCA MCP Middleware.
Für Entwicklerteams kommen Quality Gates für KI Code, ein Vibe Coding Security Audit und der Schutz vor Sicherheitsrisiken bei KI Code dazu. Die Belegschaft holen wir im NCA KI Workshop für alle Abteilungen ab, Entwickler im NCA KI Workshop für Developer. Den größeren Rahmen beschreibt unser Artikel zur digitalen Souveränität für Entwickler.
Roland Golla ist Entwickler aus Leidenschaft – seit über 20 Jahren. Er hat hunderte Projekte begleitet, von Legacy-Refactoring bis KI-Integration. Bei Vibe Coding verbindet er das Beste aus beiden Welten: Die Geschwindigkeit von KI-generiertem Code mit der Qualität professioneller Softwareentwicklung. Kein Bullshit, keine Agentur-Floskeln – direkte Hilfe von jemandem, der selbst täglich im Code steckt.
Die wichtigsten Antworten zu TLP 2.0, den Labels und dem Umgang mit KI Agenten und Modellen.
Das Traffic Light Protocol ist ein Standard von FIRST für den Austausch sensibler Informationen. Vier Labels in Ampelfarben zeigen, wer eine Information sehen darf: TLP:RED, TLP:AMBER, TLP:GREEN und TLP:CLEAR. Dazu kommt die Variante TLP:AMBER+STRICT. Security Teams, CERTs und Behörden nutzen TLP, um Warnungen und Vorfälle schnell und mit klaren Grenzen zu teilen.
Maßgeblich ist TLP 2.0 von FIRST. Diese Version löst TLP 1.0 ab, das FIRST als veraltet markiert hat. Wer noch TLP:WHITE verwendet, arbeitet mit der alten Version. Das BSI stützt sein deutsches TLP Merkblatt ebenfalls auf Version 2.0. Für neue Dokumente und Prozesse solltet ihr nur noch die Labels aus Version 2.0 nutzen.
Es gibt vier Labels und eine Variante. TLP:RED gilt nur für die einzelnen Empfänger. TLP:AMBER erlaubt die Weitergabe in der eigenen Organisation und an deren Kunden. TLP:AMBER+STRICT beschränkt das auf die eigene Organisation. TLP:GREEN darf in die Community, aber nicht in öffentliche Kanäle. TLP:CLEAR ist ohne Einschränkung teilbar.
Der Standard regelt KI Dienste nicht direkt. Wir empfehlen, jeden externen Modellanbieter als Empfänger zu behandeln. TLP:AMBER gehört dann nur in Modelle im eigenen Netzwerk oder zu einem Hoster in Deutschland mit Vertrag zur Auftragsverarbeitung. Öffentliche Chat Dienste, die Eingaben speichern oder fürs Training nutzen, kommen für AMBER Inhalte nicht in Frage.
Nein. TLP ist eine Vereinbarung in der Community und keine formale Geheimhaltungsstufe. Wer ein Label bricht, verstößt gegen keine Norm, verliert aber das Vertrauen seiner Partner. Ohne dieses Vertrauen bekommt er künftig keine sensiblen Informationen mehr. Verträge, Datenschutzrecht oder Geheimhaltungsvereinbarungen können zusätzlich gelten und sind unabhängig von TLP zu prüfen.
TLP:AMBER erlaubt die Weitergabe innerhalb der eigenen Organisation und an deren Kunden, jeweils nur nach Need to know. TLP:AMBER+STRICT schließt Kunden aus. Die Information bleibt also komplett in der empfangenden Organisation. Die Quelle wählt STRICT, wenn intern Hilfe nötig ist, die Info aber nicht weiter nach außen wandern soll.
TLP:WHITE heißt seit Version 2.0 TLP:CLEAR. Die Bedeutung hat sich nicht geändert. Die Information darf ohne Einschränkung geteilt werden, unter Beachtung des normalen Urheberrechts. Ältere Dokumente tragen oft noch WHITE. Beim Weiterverarbeiten könnt ihr sie wie CLEAR behandeln, neue Dokumente sollten nur noch das aktuelle Label nutzen.
Das Label gehört in die Betreffzeile und direkt vor die markierte Information im Text. Ist nur ein Teil der Mail markiert, kennzeichnet ihr auch das Ende dieses Teils. In Dokumenten steht das Label in Kopf und Fußzeile jeder Seite. FIRST empfiehlt dort eine Schrift ab 12 Punkt, damit auch Menschen mit Sehschwäche es lesen können.
Wir raten davon ab, auch bei lokalen Modellen. TLP:RED ist für die genannten Personen bestimmt und für sonst niemanden. Ein Agent speichert Kontext, schreibt Logs und gibt Inhalte an Werkzeuge weiter. Das passt kaum zur Absicht der Quelle. Sicherer ist es, TLP:RED Quellen technisch vom Zugriff eurer Agenten auszuschließen.
Mit mehreren Ebenen. Regeln in einer AGENTS.md beschreiben, was tabu ist. MCP Server geben nur Daten bis zu einer erlaubten Stufe aus. Ein LLM Gateway leitet markierte Anfragen nur an freigegebene Modelle. Logs zeigen, welche Stufe wohin ging. Eine Regel im Wiki allein reicht nicht, weil Agenten Anweisungen nicht zuverlässig befolgen.
Nein. Staatliche Verschlusssachen folgen gesetzlichen Vorgaben mit festen Regeln für Aufbewahrung, Verschlüsselung und Zugang. TLP regelt nur die Weitergabe und macht keine Vorgaben zu Technik oder Lizenzen. FIRST betont ausdrücklich, dass TLP keine formale Klassifizierung ist. Beide Systeme können nebeneinander bestehen, ersetzen sich aber nicht.
Ja. Das BSI veröffentlicht über die Allianz für Cyber-Sicherheit ein Merkblatt zum Informationsaustausch mit TLP. Es basiert auf Version 2.0 von FIRST. Die Labels bleiben auch auf Deutsch englisch, nur die Erklärungen sind übersetzt. Die Originaldefinition mit allen Farbcodes findet ihr auf der TLP Seite von FIRST.