Eine unscheinbare Suchanfrage genügte. Kein Passwort, kein Spezialwerkzeug, kein Einbruch in ein Rechenzentrum. Wer am letzten Juliwochenende bei Google gezielt nach freigegebenen Claude-Seiten suchte, konnte auf Gespräche stoßen, die andere Menschen mit dem KI-System geführt und anschließend per Link geteilt hatten. Gedanken, Arbeitsnotizen und persönliche Fragen standen plötzlich dort, wo sonst Restaurants, Nachrichtenartikel und Onlineshops um Aufmerksamkeit konkurrieren: in der Trefferliste einer Suchmaschine.
Am 27. Juli 2026 wurde der Fund einer breiten Öffentlichkeit bekannt. Neben Unterhaltungen waren auch sogenannte Artifacts auffindbar – mit Claude erstellte Dokumente, Anwendungen, Tabellen oder andere interaktive Inhalte. In Berichten war von medizinischen Informationen, internen Unternehmensunterlagen, Zugangsdaten sowie Namen und Telefonnummern von Kindern die Rede. Wie viele Seiten tatsächlich indexiert worden waren, ließ sich nicht verlässlich bestimmen. Fest stand nur: Das Problem war keineswegs theoretischer Natur. Die Fundstücke ließen sich aufrufen. Recherchequelle: techcrunch.com
Die entscheidende Einschränkung klingt zunächst beinahe beruhigend: Es handelte sich nicht um sämtliche Claude-Unterhaltungen. Keineswegs waren plötzlich alle Nutzerkonten einsehbar. Betroffen waren Chats, für die zuvor ein öffentlicher Freigabelink erzeugt worden war. Standardmäßig bleiben Claude-Unterhaltungen privat; erst durch eine bewusste Aktion entsteht ein Link, über den andere den bisherigen Verlauf sehen können. Auch Axios stieß am 27. Juli über die Suche auf öffentlich erreichbare Artifacts, darunter Materialien zu kommunalpolitischen und universitären Themen. Recherchequelle: axios.com
Brisant bleibt der Fall dennoch. Denn im Alltagsverständnis liegt zwischen „nicht privat“ und „über eine Suchmaschine auffindbar“ ein beträchtlicher Abstand.
Ein Link für Kollegen – oder für die ganze Welt?
Wer einen Freigabelink erstellt, stellt sich häufig einen überschaubaren Empfängerkreis vor. Die Kollegin soll einen Entwurf prüfen, ein Freund bekommt die Reiseplanung. Vielleicht soll ein Kunde nachvollziehen können, wie eine Kalkulation entstanden ist. Der Link wirkt dabei wie ein digitaler Briefumschlag: Nur wer ihn erhält, kann hineinsehen.
Technisch ähnelt er eher einer unverschlossenen Tür in einer abgelegenen Seitenstraße. Solange niemand die Adresse kennt, bleibt es ruhig. Taucht sie jedoch in einem Forum, einem sozialen Netzwerk oder auf einer anderen öffentlich erreichbaren Webseite auf, können Suchmaschinen ihr folgen. Ohne einen weiteren Klick des ursprünglichen Nutzers wird aus dem Weiterreichen so eine Veröffentlichung mit potenziell großem Publikum.
Anthropics Hilfeseite beschreibt die Funktion nüchtern. Beim Teilen entsteht eine Momentaufnahme der Unterhaltung. Sie umfasst sämtliche bis zu diesem Zeitpunkt ausgetauschten Nachrichten und die eingebundenen Artifacts; jeder, der den Link kennt, kann sie betrachten. Später geschriebene Nachrichten bleiben zunächst außen vor. Bei Team- und Enterprise-Konten ist die Freigabe dagegen auf Mitglieder derselben Organisation beschränkt. Recherchequelle: support.claude.com
Technisch ist das Wort „öffentlich“ also korrekt. Ob Nutzer die Folgen ebenso klar erkennen, ist eine andere Frage. Die Sicherheitsexpertin Rachel Tobac bezeichnete den Vorfall gegenüber Fast Company als Problem der Benutzerführung: Vielen Menschen sei offenbar nicht ausreichend bewusst, dass mit der Freigabe möglicherweise Passwörter, persönliche Fragen, Steuerinformationen oder geschäftliche Daten öffentlich würden. Ein ähnlicher Streit hatte bereits 2025 die Teilen-Funktion von ChatGPT begleitet. Recherchequelle: fastcompany.com
Das kleine Einmaleins der Suchmaschinen
Eine Webseite muss nicht prominent verlinkt sein, um bei Google zu erscheinen. Es genügt, dass ein Suchsystem ihre Adresse entdeckt und in seinen Index aufnimmt. Webseitenbetreiber können Crawler zwar anweisen, bestimmte Bereiche zu meiden. Dafür gibt es unter anderem die Datei „robots.txt“ und die Anweisung „noindex“. Sie erfüllen jedoch unterschiedliche Aufgaben.
Eine robots.txt-Datei steuert vor allem, welche Adressen ein Crawler besuchen darf. Nach Googles eigener Dokumentation ist sie kein zuverlässiges Mittel, um Webseiten aus den Suchergebnissen herauszuhalten. Wird eine blockierte Adresse an anderer Stelle verlinkt, kann zumindest die URL weiterhin im Index landen. Für vertrauliche Inhalte empfiehlt Google deshalb einen Passwortschutz. Bei öffentlich erreichbaren Seiten, die nicht in der Suche erscheinen sollen, ist dagegen „noindex“ vorgesehen. Recherchequelle: developers.google.com
Im Fall der Claude-Seiten lag die technische Tücke im Zusammenspiel beider Anweisungen. Eine Untersuchung des Search Engine Journal ergab, dass auf den überprüften Freigabeseiten zwar eine „noindex“-Anweisung im HTTP-Header zu finden war. Zugleich sperrte die robots.txt-Datei den betreffenden Bereich für den Crawler. Der Suchroboter sollte also eine Seite nicht betreten, auf der ihm mitgeteilt wurde, dass er sie nicht indexieren soll – eine Nachricht hinter einer Tür, die er nicht öffnen durfte. Recherchequelle: searchenginejournal.com
Auf genau dieses Zusammenspiel weist Google in seiner technischen Dokumentation ausdrücklich hin: Damit „noindex“ wirkt, muss der Crawler die betreffende Seite oder den Header auslesen können. Verhindert bereits die robots.txt-Datei den Zugriff, kann er die Anweisung unter Umständen nicht erfassen. Die Seite taucht dann möglicherweise weiterhin in den Ergebnissen auf, wenn andere Webseiten auf sie verweisen. Recherchequelle: developers.google.com
Später bot sich in der Praxis ein uneinheitliches Bild. WIRED berichtete, dass die fraglichen Unterhaltungen nicht mehr über die Google-Suche zu finden waren. Bing zeigte zu diesem Zeitpunkt jedoch weiterhin Hunderte Ergebnisse an. Google verwies darauf, dass Webseitenbetreiber selbst entscheiden müssten, welche öffentlich erreichbaren Seiten indexiert werden dürfen. Anthropic wiederum erklärte, weder Verzeichnisse noch Sitemaps der freigegebenen Chats an Suchmaschinen zu übermitteln. Recherchequelle: wired.com
Warum KI-Gespräche besonders empfindlich sind
Mit Chatbots schreiben Menschen anders als in öffentlichen Netzwerken. Sie formulieren unfertige Gedanken, kopieren E-Mails hinein, lassen Lebensläufe überarbeiten oder besprechen Konflikte, für die ihnen im Alltag die richtigen Worte fehlen. Das Antwortfeld wirkt geduldig und diskret. Es urteilt nicht, unterbricht nicht und schaut nicht irritiert auf die Uhr.
Diese Atmosphäre verleitet dazu, den Chat als geschützten Denkraum zu behandeln. Eine missverstandene Freigabe kann deshalb schwerer wiegen als ein versehentlich öffentlich gepostetes Urlaubsfoto. Ein einziger Verlauf kann Namen, gesundheitliche Angaben, Geschäftsstrategien und technische Zugangsschlüssel miteinander verbinden. Artifacts verschärfen das Problem: Weil sie wie fertige Dokumente oder kleine Webseiten erscheinen, werden sie besonders leicht weitergereicht.
Die Verantwortung lässt sich dennoch nicht allein einer Seite zuschieben. Nutzer sollten keinen öffentlichen Link erzeugen, wenn der darin enthaltene Text vertraulich bleiben muss. Anbieter wiederum wissen, dass die meisten Menschen mit Begriffen wie HTTP-Header, Crawling und Indexierung wenig anfangen können. Eine Schaltfläche zum Teilen wird intuitiv als Kommunikationswerkzeug verstanden, nicht als Schritt in die Öffentlichkeit. Gutes Produktdesign muss diese Erwartung berücksichtigen, statt sich allein auf die technische Bedeutung des Wortes „öffentlich“ zu verlassen.
Wer Claude verwendet hat, kann unter „Settings“ > „Privacy“ > „Shared chats“ kontrollieren, welche Unterhaltungen freigegeben wurden, und den Zugriff wieder entziehen. Damit verschwindet allerdings nicht automatisch jede bereits gespeicherte Kopie. Waren Passwörter, API-Schlüssel oder vergleichbare Zugangsdaten enthalten, sollten sie ersetzt werden. Recherchequelle: malwarebytes.com
Im Kern war der Vorfall weniger ein spektakulärer Angriff als die Folge eines unscheinbaren Missverständnisses zwischen technischer Funktion und menschlicher Erwartung. Technisch hieß „teilen“: eine öffentliche Adresse erzeugen. Viele Menschen verstanden darunter, den Inhalt einer bestimmten Person zu zeigen. In diesen Zwischenraum schob sich der Suchroboter.
Ein Link macht wenig Aufhebens um sich. Er ist schnell kopiert und bald vergessen. Sobald er jedoch den privaten Raum verlässt, entscheidet nicht mehr allein sein Absender, wer ihm folgt. Manchmal genügt für den Schritt in die Öffentlichkeit ein Knopf, auf dem lediglich „Teilen“ steht.
Weiterführende Informationen
Quellenhinweis: Einzelne Fakten, Einschätzungen und Prognosen dieses Beitrags stützen sich auf Veröffentlichungen der nachfolgend genannten Unternehmen und Institutionen. Die Links dienen zugleich der weiterführenden Information.
Malwarebytes – Die gemeinsam genutzten Chats von Claude waren über Google auffindbar
Der Beitrag dokumentiert die Auffindbarkeit freigegebener Claude-Chats und Artifacts bei Google und Bing sowie Beispiele offengelegter sensibler Daten.
https://www.malwarebytes.com/de/blog/privacy/2026/07/shared-claude-chats-were-searchable-on-google
Anthropic – Chats teilen und nicht mehr teilen
Die offizielle Anleitung erklärt den öffentlich erreichbaren Chat-Snapshot samt Artifacts und die abweichende Freigabe innerhalb von Team- und Enterprise-Organisationen.
https://support.claude.com/de/articles/10593882-chats-teilen-und-nicht-mehr-teilen
Google Search Central – Aufnahme in den Suchindex mithilfe von noindex blockieren
Die technische Dokumentation erläutert, weshalb eine robots.txt-Sperre das Auslesen der noindex-Anweisung verhindern und eine URL in Suchergebnissen belassen kann.
https://developers.google.com/search/docs/crawling-indexing/block-indexing?hl=de



