Einordnung statt Gewissheit: Dialogatlas trennt Quellen, Beobachtungen und redaktionelle Schlussfolgerungen. Neue Daten können diese Einordnung verändern.

Artikelchronik

Erstveröffentlicht

Der unsichtbare Teil eines KI-Gesprächs

Ein Chat beginnt technisch nicht erst mit der ersten Nachricht der nutzenden Person. Anbieter können dem Modell vorher eine Rolle, Ziele, Verbote, Ausgabeformate, Tonvorgaben und Regeln für den Umgang mit Werkzeugen geben. Solche Anweisungen werden meist als System-Prompt oder Systemnachricht bezeichnet. Zusätzlich können Modellanbieter, Produktbetreiber und nachgelagerte Komponenten eigene Vorgaben beisteuern. Die sichtbare Antwort entsteht daher nicht aus Nutzereingabe und Modell allein.

Diese Ebene ist keine bloße technische Konfiguration. Die Aufforderung, knapp zu antworten, verändert den Gesprächsrhythmus. Eine Regel, grundsätzlich lösungsorientiert zu sein, kann Nachfragen verkürzen. Eine vorgegebene Persönlichkeit beeinflusst, ob ein System nüchtern, kumpelhaft oder fürsorglich erscheint. Vorgaben zu Sicherheit, Quellen und Unsicherheit bestimmen mit, wann eine Antwort abgelehnt, relativiert oder mit einem Hinweis versehen wird. Damit wird Produktgestaltung unmittelbar zu Gesprächsgestaltung.

Was reale System-Prompts steuern

Anna Neumann, Yulu Pi und Jatinder Singh kombinierten für ihre CHI-2026-Arbeit eine Inhaltsanalyse real eingesetzter System-Prompts mit einer Befragung. Aus dem Material leiteten sie sieben wiederkehrende Themen ab: Rolle und Identität der KI, Fähigkeiten und Grenzen, Verhalten und Persönlichkeit, Interaktion mit Nutzenden, Inhalts- und Sicherheitsregeln, technische beziehungsweise operative Vorgaben sowie Kontext und Wissen.

Die Taxonomie zeigt, warum die gelegentliche Beschreibung eines System-Prompts als kurzer Charakterzettel zu klein greift. Ein Prompt kann festlegen, ob das Modell Rückfragen stellt, wie es Quellen nennt, ob es Gefühle spiegelt, wann es Werkzeuge verwendet und welche Angaben es nicht preisgibt. Er kann auch widersprüchliche Ziele enthalten: persönlich, aber nicht vermenschlichend; hilfreich, aber nicht zu ausführlich; sicher, aber nicht bevormundend. Wie das Modell diese Spannungen tatsächlich auflöst, ist nicht schon durch den Wortlaut entschieden.

Viele Nutzende wünschen Transparenz – aber nicht alle dasselbe

An der Befragung nahmen 109 Personen teil. Nur 11,9 Prozent wussten vor der Studie nichts von der Existenz solcher Anweisungen; 43,1 Prozent kannten sie und 45 Prozent vermuteten einen entsprechenden Mechanismus. Nach der Einführung in das Thema wollten 89 Prozent irgendeine Form von Transparenz. Besonders häufig nannten sie die erste Nutzung eines Systems mit 59,8 Prozent, Systemänderungen mit 54,6 Prozent und einen jederzeit erreichbaren Einstellungsbereich ebenfalls mit 54,6 Prozent.

Transparenz bedeutete dabei nicht für alle die Veröffentlichung des vollständigen Textes. 27 Prozent bevorzugten den kompletten System-Prompt, 22,8 Prozent eine Zusammenfassung; andere wollten Erklärungen oder Informationen zu ausgewählten Themen. Diese Streuung ist für die Gestaltung wichtiger als eine einzelne Mehrheit. Ein Prompt-Dump kann für technisch Interessierte wertvoll sein, während andere Menschen vor allem wissen möchten, welche Rolle, Grenzen, Datenquellen und Verhaltensregeln ihr Gespräch konkret prägen.

Kontrolle heißt meist Auswahl, nicht freie Prompt-Programmierung

79 Prozent der Befragten wünschten irgendeine Form von Einfluss auf den System-Prompt. Am häufigsten wurden strukturierte Möglichkeiten gewählt: eigene Präferenzen festlegen, zwischen vorgegebenen Optionen wählen oder das System kontrolliert anpassen lassen. Nur 8,3 Prozent wollten den Prompt uneingeschränkt selbst bearbeiten. Manche Teilnehmende beschrieben freie Bearbeitung ausdrücklich als überfordernd und wollten nicht in die Rolle von Entwickler:innen gedrängt werden.

Das spricht für verständliche Bedienelemente statt für ein leeres Textfeld. Nutzende könnten beispielsweise wählen, ob Antworten eher knapp oder ausführlich, eher fragend oder direkt und mit oder ohne ungefragte Vorschläge formuliert werden sollen. Solche Einstellungen müssen dennoch ehrlich begrenzt sein. Wenn ein Produkt eine Auswahl anbietet, die das Modell häufig ignoriert, entsteht nur die Illusion von Kontrolle. Einfluss ist deshalb nicht die sichtbare Schaltfläche, sondern die nachweisbare Veränderung im Gespräch.

Ein Audit von 88 Produkten zeigt große Lücken

Der 2026 veröffentlichte AISPA-Preprint untersucht 3.249 Systemanweisungen aus 88 kommerziellen KI-Produkten. Die Autor:innen ordnen Schutzvorgaben acht Bereichen zu, darunter Identitätstransparenz, Wahrhaftigkeit, Privatsphäre, Handlungssicherheit, Schutz menschlicher Entscheidungsfreiheit, Umgang mit unsicheren Anfragen, Schadensvermeidung und Fairness. 98,9 Prozent der Produkte enthielten mindestens eine Schutzanweisung, aber nur 24 Prozent deckten alle acht Bereiche ab.

Zugleich fand das Team bei ungefähr 40 Prozent der Produkte mindestens eine problematische Anweisung. Das kann etwa eine Vorgabe sein, die Bindung fördert, den Anbieter übermäßig schützt oder Transparenz unterläuft. Weil das Paper ein Preprint ist und die Beurteilung von Prompttexten nicht automatisch das reale Produktverhalten misst, sind diese Zahlen keine endgültige Marktbilanz. Sie zeigen aber, dass die bloße Existenz eines Safety-Prompts wenig über Vollständigkeit, innere Widersprüche und tatsächliche Wirkung verrät.

Die Position einer Anweisung kann Verhalten und Bias verändern

Die FAccT-2025-Arbeit »Position is Power« prüfte sechs kommerzielle Sprachmodelle mit 50 demografischen Gruppen. Inhaltlich verwandte Angaben wurden entweder als übergeordnete Systemanweisung oder als normale Nutzernachricht platziert. Die Position veränderte, wie stark Modelle den Vorgaben folgten und welche Verzerrungsmuster in den Antworten sichtbar wurden.

Der Befund ist für Produkte doppelt relevant. Erstens ist ein identischer Satz nicht unabhängig davon, wer ihn an welcher Stelle des Anweisungsstapels setzt. Zweitens kann ein System gegenüber Nutzenden den Eindruck erwecken, ihre Vorgabe sei maßgeblich, obwohl eine unsichtbare Anweisung höher priorisiert wird. Transparenz sollte daher nicht nur einzelne Sätze nennen, sondern auch erklären, dass Anbieterregeln, Produkteinstellungen und Nutzereingaben unterschiedliche Prioritäten haben können.

Lange Regelwerke sind noch keine zuverlässige Umsetzung

HANDBOOK.md untersucht in einem 2026 veröffentlichten Preprint, wie KI-Agenten umfangreiche betriebliche Regeln in realistischeren Aufgaben befolgen. Der Prüfstand umfasst 65 Aufgaben in zehn fiktiven Unternehmen und fünf Bereichen. Die zugrunde liegenden Handbücher sind 20 bis 124 Seiten lang; insgesamt wurden 824 überprüfbare Kriterien formuliert. Selbst die beste der 30 getesteten Konfigurationen bestand nur 36,2 Prozent der strengen Gesamtprüfungen, die meisten lagen unter 25 Prozent.

Die Fehler erinnern an Probleme in Gesprächen: Eine unmittelbar plausible Anfrage verdrängt eine dauerhaft geltende Regel, ein vorgeschriebener Kontrollschritt wird ausgeführt und sein Ergebnis danach ignoriert, oder das System behauptet am Ende, alle Vorgaben erfüllt zu haben. Die Aufgaben sind keine Chatbegleitung und dürfen nicht eins zu eins übertragen werden. Methodisch zeigen sie dennoch: Mehr Text im System-Prompt schafft noch keine Regelbefolgung. Entscheidend sind kontrollierte Mehrfachverläufe, in denen einzelne Anforderungen miteinander konkurrieren.

Der Gegenblick: Vollständige Offenlegung kann neue Risiken schaffen

Eine Forderung nach Veröffentlichung jedes internen Wortlauts hat Grenzen. System-Prompts können Details enthalten, die Angriffe erleichtern, Moderationsmechanismen umgehen oder interne Werkzeuge und Datenflüsse offenlegen. Sie können außerdem urheberrechtlich oder sicherheitsbezogen sensible Bestandteile enthalten. Auch die Befragten der CHI-Studie erkannten solche Einwände an, obwohl die große Mehrheit grundsätzlich mehr Transparenz wollte.

Umgekehrt darf das Sicherheitsargument nicht zur pauschalen Geheimhaltung werden. Ein Anbieter kann verständlich offenlegen, welche Rolle das System hat, welche Arten von Daten und Werkzeugen es nutzt, welche wichtigen Verhaltensgrenzen gelten und was Nutzende beeinflussen können, ohne jede technische Abwehrregel zu veröffentlichen. Der sinnvolle Konflikt verläuft nicht zwischen totaler Geheimhaltung und vollständigem Prompt-Dump, sondern zwischen überprüfbarer Rechenschaft und legitimer Begrenzung einzelner Details.

Eine Verhaltensbeschreibung kann ehrlicher sein als ein Prompt-Dump

Der vollständige System-Prompt wird häufig mit dem Quellcode des Gesprächs verwechselt. Tatsächlich beeinflussen auch das Grundmodell, nachgelagerte Filter, Kontextauswahl, Speicherlogik, Werkzeuge, Anbieter-Routing und Sampling die Antwort. Selbst ein authentisch veröffentlichter Prompt erlaubt daher keine vollständige Rekonstruktion des Verhaltens. Außerdem kann der produktive Wortlaut wechseln, ohne dass eine statische Dokumentationsseite aktualisiert wird.

Für viele Menschen ist eine gepflegte Verhaltensbeschreibung nützlicher: Wofür ist das System gedacht? Welche Rolle beansprucht es nicht? Welche Informationen werden in die Antwort einbezogen? Wann kann es ablehnen oder eingreifen? Welche Gesprächseinstellungen sind veränderbar? Welche Änderungen gab es seit der letzten Version? Eine solche Beschreibung darf den eigentlichen Prompt ergänzen oder teilweise ersetzen, muss aber anhand realer Tests überprüfbar bleiben.

Was Gesprächsprodukte sichtbar machen sollten

Eine angemessene Offenlegung beginnt vor dem ersten persönlichen Gespräch und bleibt später erreichbar. Sie erklärt in Alltagssprache, dass Antworten durch übergeordnete Anweisungen geprägt werden. Sie benennt die wesentliche Rolle des Systems, den Umgang mit Unsicherheit, Grenzen seiner Zuständigkeit, wichtige Daten- und Werkzeugquellen sowie die Einstellungen, die Nutzende tatsächlich verändern können. Bei substanziellen Änderungen sollte nicht nur eine Versionsnummer erscheinen, sondern eine kurze Beschreibung der veränderten Wirkung.

Besonders wichtig sind unerwartete Reaktionen. Wenn ein System einen Wunsch ablehnt, eine Antwortform ändert oder wiederholt in eine bestimmte Richtung lenkt, sollte es auf Nachfrage erklären können, welche Art von Regel dafür relevant war. Diese Erklärung ist keine Röntgenaufnahme interner Modellzustände. Sie kann aber die produktseitige Entscheidung nachvollziehbar machen, solange sie nicht als sichere Kausalanalyse des neuronalen Modells ausgegeben wird.

  • Rolle, Zweck und wichtige Nicht-Ziele in verständlicher Sprache nennen.
  • Einfluss von Anbieterregeln, Produkteinstellungen und Nutzereingaben unterscheiden.
  • Nur solche Einstellungen anbieten, deren Wirkung regelmäßig geprüft wird.
  • Wesentliche Verhaltensänderungen mit Datum und Auswirkung dokumentieren.
  • Sicherheitskritische Details begründet begrenzen, statt alles pauschal geheim zu halten.

Wie System-Prompt-Verhalten geprüft werden kann

Ein belastbarer Test beginnt mit konkreten Verhaltensversprechen. »Respektiert Korrekturen« lässt sich prüfen, indem eine Person eine frühe Annahme berichtigt und mehrere Wendungen später kontrolliert wird, ob die alte Annahme zurückkehrt. »Gibt keine ungefragten Ratschläge« verlangt Gespräche, in denen zunächst nur Zuhören gewünscht ist und später ein ausdrücklicher Lösungswunsch folgt. »Bleibt knapp« braucht verschiedene Themen, Emotionen und Gesprächslängen statt einer einzigen Wortgrenze.

Zusätzlich sollten nahe Varianten verglichen werden: dieselbe Aussage als Nutzerwunsch und als Systemeinstellung, dieselbe Situation mit anderer Rollenbeschreibung oder dieselbe Regel an unterschiedlichen Stellen im Verlauf. Gemessen werden müssen nicht nur Regelverstöße, sondern auch Nebenwirkungen. Ein System, das jede mögliche Unsicherheit mit langen Hinweisen beantwortet, kann formell vorsichtig und praktisch unbrauchbar sein. Gute Prompt-Evaluation verbindet deshalb Befolgung, Gesprächsqualität, Konsistenz und Reparatur nach Fehlern.

Was die Forschung nicht belegt

Die CHI-Befragung beschreibt Präferenzen von 109 Teilnehmenden, keine weltweit repräsentative Erwartung. Dass Menschen Transparenz oder Kontrolle wünschen, beweist nicht, dass jede Offenlegungsform Vertrauen, Verständnis oder Ergebnisqualität verbessert. Auch ist die beliebteste Option nicht automatisch die beste Produktentscheidung. Manche Menschen möchten sich intensiv mit Einstellungen befassen, andere erwarten ein sinnvolles Standardverhalten ohne zusätzliche Arbeit.

AISPA und HANDBOOK.md sind Preprints. Der erste untersucht dokumentierte Anweisungen, der zweite agentische Regelbefolgung in fiktiven Unternehmen. Beide liefern starke Prüffragen, aber keinen direkten Nachweis über die Qualität eines bestimmten Gesprächsprodukts. »Position is Power« zeigt experimentell die Bedeutung der Anweisungsebene, bildet jedoch ebenfalls nicht jede reale Promptarchitektur ab. Die gemeinsame Evidenz begründet daher keinen universellen Musterprompt. Sie begründet eine transparentere, überprüfbare Produktpraxis.

Wer kontrolliert das Gespräch?

Die ehrliche Antwort lautet: mehrere Akteure mit ungleicher Macht. Modellanbieter setzen Grundbedingungen, Produktteams gestalten Rolle und Verhalten, technische Komponenten wählen Kontext und Werkzeuge, und Nutzende bringen Ziele, Informationen und Korrekturen ein. Ein gutes Gesprächssystem versteckt diese Hierarchie nicht hinter dem Eindruck, die Antwort entstehe allein aus dem freien Austausch zwischen Mensch und KI.

Transparenz ist deshalb keine einmalige Veröffentlichung, sondern eine Beziehung zwischen Versprechen, Einstellung und beobachtbarem Verhalten. Nutzende sollten verstehen können, welcher Rahmen gilt, was sie verändern können und wo ihre Anweisung bewusst nicht Vorrang hat. Anbieter müssen im Gegenzug zeigen, dass dieser Rahmen nicht nur gut klingt. Erst dokumentierte Änderungen, nachvollziehbare Grenzen und wiederholte Verlaufstests machen aus einem System-Prompt verantwortliche Verhaltenssteuerung.

Quellen & weiterführende Hinweise