Vibe Coding und DSGVO: Die größten Datenschutzrisiken

Oktober 2026

Autor: Rechtsanwalt Dr. Marc Maisch / Headerbild: KI-generiert

Vibe Coding erstellt in wenigen Minuten funktionsfähige Apps per KI, öffnet dabei aber häufig ungeschützt Datenbanken mit Kunden- und Gesundheitsdaten und verstößt damit gegen die DSGVO.

Was wird unter Vibe Coding verstanden?

Vibe Coding bezeichnet die Softwareentwicklung mit KI-Agenten. Nutzer beschreiben ihre Wünsche in normaler Sprache. Die KI schreibt daraus den Code. Tools wie Lovable, Cursor, Bolt.new oder Claude Code übernehmen dabei auch die Datenbankanbindung, den Login und die Zahlungsfunktion. Wer eine App bauen will, muss keine Programmiersprache mehr lernen.

Ein Praxisbeispiel macht das deutlich. Ein Café-Betreiber tippt der KI: „Baue mir eine Reservierungsseite mit Kundendatenbank.“ Wenige Minuten später steht die fertige Webseite online, inklusive Datenbank für Namen, Telefonnummern und Reservierungszeiten. Genau diese Geschwindigkeit macht Vibe Coding attraktiv für Start-ups, Selbstständige und Fachabteilungen ohne eigene IT.

Warum wird Vibe Coding zum Datenschutzrisiko?

Vibe-Coding-Tools greifen für Datenbank und Login meist auf fertige Backend-Plattformen zurück. Ein sehr verbreitetes Beispiel ist Supabase. Diese Plattformen liefern eine Funktion namens Row Level Security. Sie regelt, wer welche Datensätze lesen und ändern darf. Row Level Security ist aber standardmäßig oft nicht scharf genug eingestellt. Jemand muss sie aktiv konfigurieren.

Genau hier liegt das Problem. Die KI übernimmt die unsichere Standardeinstellung, ohne sie zu hinterfragen. Niemand im Team merkt das, weil niemand die Konfiguration prüft. Der IT-Sicherheitsforscher Christopher Helm untersuchte gemeinsam mit der ZEIT 670 deutschsprachige Websites, die auf Supabase laufen. Das Ergebnis: Fast jede zweite Datenbank stand offen im Netz. Jeder Interessierte konnte die Daten ohne Passwort abrufen.

Auch eine internationale Studie des Sicherheitsunternehmens Symbioticsec bestätigt das Muster. Die Forscher analysierten 1.072 Anwendungen, die mit Vibe-Coding-Plattformen wie Lovable, v0 oder Bolt.new entstanden. 98 Prozent dieser Anwendungen hatten mindestens eine Sicherheitslücke. Bei 172 Websites ließen sich Daten sogar löschen, ohne dass sich jemand anmelden musste. Die KI-Tools sind dabei nicht die eigentliche Ursache. Sie verteilen aber eine unsichere Grundeinstellung sehr schnell und sehr breit.

Praxisbeispiele: Wenn KI-Apps sensible Daten offenlegen

Drei Fälle zeigen, wie konkret das Risiko ist.

Eine Gründerin betrieb einen nachhaltigen Online-Shop, dessen Datenbank offen im Netz stand. Die ZEIT-Recherche fand ihren Shop unter den betroffenen Seiten. Die Unternehmerin verdiente mit ihrem jungen Geschäft noch kaum Geld und stand nun vor einer Datenschutzverletzung, für die sie als Betreiberin persönlich verantwortlich ist.

Ein Industrieanlagenbauer hatte laut der Recherche rund 700.000 Datensätze offen im Netz stehen, darunter Kundendaten und interne Unterlagen. Ein Fehler in der Backend-Konfiguration reichte aus, um diese Datenmenge zugänglich zu machen.

Eine mit dem Tool Cursor gebaute Vertriebsplattform namens Enrichlead startete ganz ohne Authentifizierung. Angreifer fanden die Lücke innerhalb weniger Tage nach dem Launch und griffen die Plattform an.

Ein weiteres, rein hypothetisches Beispiel verdeutlicht das Risiko für Praxen und Kanzleien: Eine Arztpraxis lässt sich per Vibe Coding ein Terminbuchungstool bauen. Patienten tragen dort ihren Namen, ihre Telefonnummer und den Grund des Termins ein. Bleibt die Datenbank offen, sind das Gesundheitsdaten nach Artikel 9 DSGVO, also eine besonders geschützte Datenkategorie mit noch strengeren Anforderungen.

Welche DSGVO-Pflichten gelten für Vibe-Coding-Projekte?

Wer eine Vibe-Coding-App betreibt, ist datenschutzrechtlich Verantwortlicher im Sinne von Artikel 4 Nummer 7 DSGVO. Diese Verantwortung lässt sich nicht an die KI oder den Tool-Anbieter abgeben. Daraus folgen mehrere konkrete Pflichten.

Artikel 25 DSGVO verlangt Datenschutz durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen. Genau das verletzt eine unsichere Standardkonfiguration. Artikel 32 DSGVO verlangt technische und organisatorische Maßnahmen wie Verschlüsselung und Zugriffskontrolle, angepasst an das Risiko der verarbeiteten Daten. Wer einen Backend-Anbieter wie Supabase nutzt, braucht zudem einen Auftragsverarbeitungsvertrag nach Artikel 28 DSGVO. Liegen die Server in den USA, kommt eine Prüfung des Drittlandtransfers nach Artikel 44 ff. DSGVO hinzu.

Kommt es trotzdem zu einer offenen Datenbank, greift die Meldepflicht aus Artikel 33 DSGVO. Der Verantwortliche muss die Datenschutzverletzung binnen 72 Stunden nach Kenntnis der Aufsichtsbehörde melden. Bei hohem Risiko für die Betroffenen müssen auch diese informiert werden, Artikel 34 DSGVO. Bei besonders sensiblen Daten wie Gesundheitsdaten verlangt Artikel 35 DSGVO zusätzlich eine Datenschutz-Folgenabschätzung vor dem Start. Verstöße können Bußgelder bis zu 20 Millionen Euro oder bis zu 4 Prozent des weltweiten Jahresumsatzes nach sich ziehen, Artikel 83 DSGVO.

Checkliste: Wie wird eine Vibe-Coding-App datenschutzkonform?

Sieben Schritte senken das Risiko deutlich vor dem Livegang.

Erstens: Zugriffskontrolle wie Row Level Security aktiv einschalten und mit einem fremden Konto testen.

Zweitens: Login und Zahlungsfunktion gegen unautorisierten Zugriff prüfen lassen.

Drittens: Passwörter und sensible Felder verschlüsseln, niemals im Klartext speichern.

Viertens: Serverstandort klären und einen Auftragsverarbeitungsvertrag mit dem Backend-Anbieter abschließen.

Fünftens: Test- und Produktivumgebung strikt trennen.

Sechstens: Ein Audit-Log einrichten, das Datenzugriffe nachvollziehbar macht.

Siebtens: Vor dem Livegang eine erfahrene Entwicklerin, einen erfahrenen Entwickler oder den Datenschutzbeauftragten die Anwendung prüfen lassen.

Fazit

Vibe Coding beschleunigt die Softwareentwicklung erheblich. Es ersetzt aber keine Datenschutzprüfung. Wer mit einer KI-App Kunden-, Gesundheits- oder Zahlungsdaten verarbeitet, muss vor dem Start die Standardeinstellungen kontrollieren lassen. Diese Kontrolle kostet wenig Zeit, verglichen mit einem Bußgeld oder einem Vertrauensverlust nach einem Datenleck.

FAQ

Was ist Vibe Coding?

Vibe Coding ist Softwareentwicklung, bei der eine KI den Code aus einer Beschreibung in normaler Sprache schreibt. Nutzer benötigen dafür keine Programmierkenntnisse. Tools wie Lovable, Cursor oder Bolt.new erzeugen daraus lauffähige Webseiten und Apps inklusive Datenbank, Login und Zahlungsfunktion. Der Ansatz eignet sich gut für schnelle Prototypen, ersetzt aber keine fachliche Prüfung vor dem produktiven Einsatz.

Ist Vibe Coding mit der DSGVO vereinbar?

Ja, das Vibe Coding lässt sich DSGVO-konform einsetzen, dafür reicht die KI-generierte Anwendung aber nicht automatisch aus. Der Betreiber muss die Standardeinstellungen der Datenbank aktiv absichern, Verschlüsselung einrichten und den Serverstandort prüfen. Studien zeigen, dass ein sehr großer Teil der ungeprüften Vibe-Coding-Anwendungen offene Sicherheitslücken hat. Erst eine gezielte Prüfung vor dem Livegang macht das Projekt datenschutzkonform.

Wer haftet, wenn eine mit KI programmierte App gegen die DSGVO verstößt?

Haftbar ist der Betreiber der Anwendung, nicht der Anbieter des KI-Tools. Das ergibt sich aus Artikel 4 Nummer 7 DSGVO, wonach der Verantwortliche über Zweck und Mittel der Datenverarbeitung entscheidet. Wer eine Vibe-Coding-App bestellt oder selbst erstellt und betreibt, trägt die volle Verantwortung für Datenschutzverstöße, auch wenn die KI den fehlerhaften Code geschrieben hat.

Welche Datenschutzrisiken sind bei Vibe Coding am häufigsten?

Am häufigsten fehlt eine wirksame Zugriffskontrolle für die Datenbank, sodass Daten frei im Netz abrufbar sind. Häufig sind außerdem ungeschützte Login- und Zahlungsfunktionen, fehlende Verschlüsselung sensibler Felder und eine Datenspeicherung auf Servern außerhalb der EU ohne rechtliche Grundlage. Studien zu Vibe-Coding-Anwendungen zeigen solche Lücken bei der überwiegenden Mehrheit ungeprüfter Projekte.

Wie wird eine mit Vibe Coding erstellte App datenschutzkonform?

Datenschutzkonform wird die App durch eine gezielte technische Prüfung vor dem Start. Dazu gehören eine aktivierte Zugriffskontrolle wie Row Level Security, Verschlüsselung von Passwörtern und sensiblen Daten, ein Auftragsverarbeitungsvertrag mit dem Backend-Anbieter und eine Klärung des Serverstandorts. Wer besonders sensible Daten verarbeitet, sollte zusätzlich eine Datenschutz-Folgenabschätzung durchführen und die Konfiguration von einer fachkundigen Person prüfen lassen.

Muss ich vor dem Start einer Vibe-Coding-App einen Datenschutzbeauftragten einbinden?

Eine Einbindung ist immer sinnvoll, verpflichtend ist sie unter bestimmten Voraussetzungen nach Artikel 37 DSGVO, etwa bei umfangreicher Verarbeitung besonderer Datenkategorien wie Gesundheitsdaten. Der Datenschutzbeauftragte prüft die technische Konfiguration, bewertet das Risiko und dokumentiert die Datenschutz-Folgenabschätzung. Diese Prüfung deckt Lücken auf, bevor sie zu einem Datenleck oder einem Bußgeld führen.

Rechtsberatung zu Vibe Coding und Datenschutz durch Dr. Marc Maisch

Dr. Marc Maisch ist Fachanwalt für IT-Recht und Datenschutzbeauftragter bei Maisch.law Rechtsanwälte. Er berät Unternehmen, die mit KI-Tools eigene Anwendungen bauen, zur datenschutzrechtlichen Einordnung, zur Auswahl geeigneter Backend-Anbieter und zur Umsetzung von Artikel 25 und 32 DSGVO. Er begleitet außerdem die Erstellung von Auftragsverarbeitungsverträgen, Datenschutz-Folgenabschätzungen und die Reaktion auf Datenlecks aus KI-generierten Anwendungen.

Haben Sie Fragen zu Vibe Coding, Datenschutz oder zur Absicherung Ihrer KI-Anwendung? Melden Sie sich gerne über die Website von Maisch.law bei Dr. Maisch und seinem Team.