Verschlüsseln des Festplattenspeichers Modelle
Den Datenträger eines lokalen LLM verschlüsseln Sie mit dem jeweiligen Systemwerkzeug: FileVault unter macOS, BitLocker unter Windows Pro und LUKS unter Linux. Doch in erster Linie müssen Sie nicht die öffentlich verfügbaren Modellgewichte schützen, sondern Ihre Gespräche, Ihren Dokumentindex, Ihre Protokolle und die Auslagerungsdatei. Verschlüsseln Sie daher den Datenträger, der diese Daten enthält, und bewahren Sie den Wiederherstellungsschlüssel außerhalb des Rechners auf.
Ein Rechner, auf dem ein lokales LLM läuft, hinterlässt Spuren im Klartext: Gesprächsverlauf, Indexdatenbank Ihrer Dokumente, temporäre Dateien. Geht der Computer verloren, lässt sich alles lesen, indem man das Laufwerk an einen anderen Rechner anschließt. Dieser Leitfaden zeigt, was tatsächlich verschlüsselt werden sollte, wie Sie FileVault, BitLocker oder LUKS aktivieren, wie Sie Ollama-Modelle auf ein verschlüsseltes Volume verschieben und welche Fehler im Umgang mit Schlüsseln den Schutz aufheben.
#Was die Datenträgerverschlüsselung schützt und was sie nicht schützt
Die Verschlüsselung ruhender Daten macht den Inhalt eines Datenträgers ohne den Schlüssel unlesbar: Wer den Laptop stiehlt, die SSD ausbaut oder einen ausgeschalteten Rechner beschlagnahmt, erhält nur unbrauchbare Daten. Genau dieses Szenario deckt sie ab, andere nicht: Ein eingeschalteter und entsperrter Rechner, Schadsoftware, die in Ihrer Sitzung läuft, oder ein schwaches Passwort bleiben mögliche Zugangswege. Aus regulatorischer Sicht nennt Artikel 32 der DSGVO die Pseudonymisierung und Verschlüsselung personenbezogener Daten als technische Maßnahmen, die der Verantwortliche je nach Risiko in Betracht ziehen muss; er schreibt kein bestimmtes Tool vor, und die Anforderung hängt vom Kontext ab (Gesundheit, Finanzen).
| Situation | Geschützt? | Hinweis |
|---|---|---|
| Laptop gestohlen oder verloren, ausgeschaltet | Ja | Der typische Fall, für den man verschlüsselt |
| Platte entfernt und an eine andere Maschine angeschlossen | Ja | Ohne den Schlüssel ist der Inhalt unlesbar. |
| Gerät eingeschaltet, Sitzung offen, Bildschirm nicht gesperrt | Nein | Der Datenträger ist entsperrt: Sperren Sie die Sitzung |
| Bösartiges Programm in Ihrer Sitzung | Nein | Sie liest die Daten so, wie Sie es tun |
| Sicherung auf einem nicht verschlüsselten Laufwerk | Nein | Die Kopie hebt den Schutz der Quelle auf |
| Wiederherstellungsschlüssel verloren | Verlust von Daten | Es gibt keine Hintertür |
#Was muss verschlüsselt werden: Die Gewichte sind nicht das Geheimnis
Lokale KI am Arbeitsplatz bereitstellen: DSGVO, AI Act, Mehrbenutzerarchitektur, Kosten, Memo für die Leitung.
- Lebenslanger Online-Zugang
- PDF + Dateien
- Erstattung binnen 30 Tagen
Die über Ollama oder Hugging Face heruntergeladenen Modelle sind öffentlich: Die Gewichte eines Open-Weight-Modells sind nicht vertraulich, es sei denn, Sie haben ein Modell mit privaten Daten feinabgestimmt. Vertraulich ist hingegen alles, was bei der Nutzung entsteht. Nur den Modellordner zu verschlüsseln, lässt daher das Wesentliche ungeschützt.
- Gesprächsverlauf
- Das Ollama-Terminal speichert den Eingabeverlauf im Ordner .ollama Ihres Benutzerprofils (der Ollama-Code setzt den Pfad .ollama/history zusammen); Weboberflächen wie Open WebUI speichern ihre Unterhaltungen in ihrer eigenen Datenbank.
- Dokumentindex
- Eine ChromaDB-, Qdrant- oder Weaviate-Datenbank enthält Ihre Dokumentpassagen, die direkt lesbar sind: Sie ist eine Kopie Ihrer Dateien.
- Quelldokumente und Exporte
- Die im RAG-Ordner abgelegten PDF-Dateien, die Transkripte, die gespeicherten Ausgaben.
- Auslagerungsdatei und Ruhezustand
- Wenn der Arbeitsspeicher voll ist, schreibt das System Speicherseiten auf den Datenträger: Diese können Auszüge aus Ihren Gesprächen enthalten. Die Dokumentation von Arch Linux weist darauf hin, dass ein verschlüsselter Swap-Bereich, der bei jedem Start neu initialisiert wird, besser schützt, weil er verhindert, dass sensible Fragmente zurückbleiben, die nie überschrieben werden.
- Protokolle und temporäre Kopien
- Serverprotokolle, Cachedateien, Editor-Programme, die Kopien erstellen.
Daraus ergeben sich zwei Strategien. Die einfachste und sicherste ist, das gesamte Systemlaufwerk zu verschlüsseln, sodass alles in einem Schritt abgedeckt ist. Die zweite besteht darin, wenn keine Änderungen am System möglich sind, ein separates Volume zu verschlüsseln, das die Daten (Index, Dokumente, feingetunte Modelle) enthält, und die Ordner, in denen diese Daten liegen, dorthin zu verschieben.
#macOS: FileVault
Auf einem Mac mit Apple-Chip oder T2-Sicherheitschip werden die Daten laut Apples Dokumentation automatisch verschlüsselt: Die Aktivierung von FileVault fügt eine zusätzliche Schutzschicht hinzu, indem sie den Zugriff auf die Daten von der Eingabe des Anmeldepassworts abhängig macht. Auf einem Intel-Mac ohne T2-Chip muss FileVault aktiviert werden, um die Daten zu verschlüsseln. Die technische Dokumentation beschreibt FileVault als Verfahren, das mit dem AES-XTS-Algorithmus ganze Volumes schützt und dabei die Hardware-AES-Engine sowie die Secure Enclave neuerer Macs nutzt.
- 01Einstellungen öffnenApple-Menü, Systemeinstellungen, Datenschutz & Sicherheit, dann FileVault.
- 02FileVault aktivierenKlicken Sie auf Aktivieren; macOS bietet zwei Methoden zur Wiederherstellung.
- 03Die Wiederherstellungsmethode auswählenDas iCloud-Konto ist praktisch, da Sie keinen separaten Schlüssel aufbewahren müssen; der Wiederherstellungsschlüssel ist eine Zeichenfolge, die Sie notieren und außerhalb des Macs aufbewahren sollten. Für sensible Daten sollten Sie den Wiederherstellungsschlüssel bevorzugen.
- 04Den Mac arbeiten lassenDie Verschlüsselung erfolgt im Hintergrund; Sie können die Maschine weiterhin nutzen.
#Windows: BitLocker und Geräteverschlüsselung
BitLocker ist die Funktion zur Volumeverschlüsselung von Windows. Laut der Microsoft-Dokumentation lässt sie sich unter Windows Pro, Enterprise, Pro Education/SE und Education aktivieren. Windows Home bietet keinen Zugriff darauf, verfügt aber über die Geräteverschlüsselung (device encryption), die BitLocker auf geeigneten Geräten automatisch aktiviert; seit Windows 11 24H2 wurden die Hardwareanforderungen gesenkt, sodass mehr Geräte die Voraussetzungen erfüllen.
Ein Fallstrick, den Sie kennen sollten: Die automatische Geräteverschlüsselung wird erst nach einer Anmeldung mit einem Microsoft-Konto oder einem Geschäftskonto aktiviert. Der Wiederherstellungsschlüssel wird dann in diesem Konto gespeichert (Sie finden ihn unter aka.ms/myrecoverykey). Mit einem lokalen Konto wird sie nicht automatisch aktiviert, aber BitLocker lässt sich auf einer Edition, die dies unterstützt, manuell aktivieren. Entscheiden Sie bei sehr sensiblen Daten bewusst, wo der Schlüssel gespeichert wird: Ein Online-Konto ist bei einem Verlust praktisch, aber der Schlüssel liegt dann nicht mehr ausschließlich bei Ihnen.
- 01BitLocker öffnenSuchen Sie im Startmenü nach „BitLocker verwalten“ (Editionen Pro und höher).
- 02Auf dem Systemlaufwerk aktivierenWählen Sie die Entsperrung per TPM; fügen Sie eine PIN beim Start hinzu, um sich davor zu schützen, dass die gestohlene Maschine direkt gestartet werden kann.
- 03Den Wiederherstellungsschlüssel sichernSpeichern Sie sie in einem Tresor oder drucken Sie sie aus; vermeiden Sie es, sie nur auf dem Rechner aufzubewahren.
- 04Den Umfang der Verschlüsselung wählenBei einem neuen PC genügt es, den belegten Speicherplatz zu verschlüsseln; bei einem bereits genutzten PC sollten Sie die vollständige Verschlüsselung bevorzugen, die auch den freien Speicherplatz abdeckt, auf dem noch alte Daten vorhanden sind.
#Linux: LUKS für das gesamte Laufwerk
LUKS ist der Standard für die Datenträgerverschlüsselung unter Linux und wird mit dem Tool cryptsetup verwaltet. Laut dessen Handbuchseite ist LUKS2 das Standardformat. Am einfachsten wählen Sie die Verschlüsselung bei der Installation aus: Ubuntu, Fedora und andere Distributionen bieten ein Kontrollkästchen „Die neue Installation verschlüsseln“, bei dem ein Passwort abgefragt wird. Der gesamte Systemdatenträger einschließlich der Auslagerungsdatei ist dann geschützt. Nachträglich lässt sich dies mit cryptsetup status unter Angabe des Namens des geöffneten Volumes oder mit lsblk -f überprüfen, das den Typ crypto_LUKS anzeigt.
#Linux: Nur ein Datenlaufwerk verschlüsseln und Ollama darauf ablegen
Der übliche Fall ist ein unverschlüsseltes System mit einer zweiten SSD, die für die KI-Daten reserviert ist. Diese zweite SSD wird mit LUKS verschlüsselt; anschließend werden der Modellordner und der Indexordner dorthin verschoben. Laut Ollamas Dokumentation lässt sich der Speicherort der Modelle über die Variable OLLAMA_MODELS festlegen. Bei Verwendung des Standardinstallationsprogramms unter Linux muss der Benutzer ollama Lese- und Schreibzugriff auf den gewählten Ordner haben.
Die Zeile RequiresMountsFor teilt systemd mit, dass der Dienst erst starten darf, sobald das Volume eingehängt ist: Ohne sie kann Ollama vor dem Entsperren starten, ein leeres Verzeichnis auf dem unverschlüsselten Laufwerk erstellen und die Modelle erneut dorthin herunterladen. Führen Sie nach der Änderung sudo systemctl restart ollama aus.
#Passwort oder Schlüsseldatei: die Falle einer Schlüsseldatei auf dem Systemlaufwerk
Um das Volume beim Systemstart zu entsperren, gibt es zwei Ansätze. Bei Verwendung eines Passworts fragt das System dieses bei jedem Start ab (crypttab-Eintrag mit „none“ als Schlüssel). Bei Verwendung einer Schlüsseldatei erfolgt die Entsperrung automatisch, aber alles hängt davon ab, wo die Datei gespeichert ist. Die Schlüsseldatei auf einem unverschlüsselten System unter /root/ abzulegen, hebt den Schutz fast vollständig auf: Wer die Maschine stiehlt, kann die Schlüsseldatei auf dem Systemlaufwerk lesen und anschließend das Volume entsperren. Eine Schlüsseldatei ist nur sinnvoll, wenn das Laufwerk, auf dem sie liegt, selbst verschlüsselt ist. Auf einem Server ohne Bildschirm besteht der übliche Kompromiss in einem verschlüsselten System, das aus der Ferne entsperrt wird, oder in einer manuellen Entsperrung nach jedem Neustart.
Die Verschlüsselung verursacht bei jedem Lese- und Schreibvorgang zusätzlichen Rechenaufwand. Bei einem LLM werden die Gewichte vor allem beim Laden des Modells gelesen: Der Effekt zeigt sich am deutlichsten bei der Ladezeit, nicht bei den generierten Tokens. Messen Sie den Verschlüsselungsdurchsatz Ihres Prozessors mit cryptsetup benchmark und vergleichen Sie die Ladezeit eines Modells vor und nach der Verschlüsselung; verlassen Sie sich nicht auf einen pauschalen Wert.
#NAS und Sicherungen: Verschlüsselung nicht deaktivieren
- NAS
- Prüfen Sie, ob die freigegebenen Ordner mit Modellen oder Sicherungen verschlüsselt sind und wo sich der Schlüssel befindet. Ein NAS, das sein Volume beim Start automatisch entsperrt, schützt vor dem Diebstahl des einzelnen Laufwerks, aber nicht vor dem Diebstahl des gesamten Geräts.
- Backup-Laufwerk
- Ein unverschlüsseltes USB-Backup-Laufwerk macht den Schutz durch die Verschlüsselung des Rechners zunichte: Verschlüsseln Sie es mit demselben Tool oder verwenden Sie eine Backup-Software, die vor dem Schreiben verschlüsselt.
- Datensicherung in der Cloud
- Stellen Sie sicher, dass die Verschlüsselung bei Ihnen erfolgt, mit einem Schlüssel, den nur Sie besitzen: Andernfalls kann der Anbieter Ihre Dateien technisch gesehen lesen.
- Wiederherstellungsschlüssel
- Bewahren Sie den Schlüssel immer getrennt von der Sicherung auf, die er schützt: an zwei verschiedenen Orten.
| Rechner | Tool | Zu beachten |
|---|---|---|
| MacBook oder Mac mini mit Apple-Chip | FileVault (Daten bereits durch den Chip verschlüsselt) | Bei sensiblen Daten Wiederherstellung per Schlüssel statt über iCloud |
| PC mit Windows Pro oder Enterprise | BitLocker mit TPM und PIN | Wo wird der Wiederherstellungsschlüssel gespeichert? |
| PC mit Windows Home | Geräteverschlüsselung oder VeraCrypt | Mit dem Microsoft-Konto verknüpfter Schlüssel |
| PC oder Linux-Server, Systemlaufwerk | LUKS bei der Installation | Gespeicherter Header; Startpasswort |
| Linux, unverschlüsseltes System, zweites Laufwerk | LUKS auf dem zweiten Laufwerk | Keine Schlüsseldatei auf einem nicht verschlüsselten System |
| NAS | Verschlüsseltes Volume oder verschlüsselter Ordner auf dem NAS | Manuelle Entsperrung nach dem Neustart |
#Häufige Fragen zur Verschlüsselung des Datenträgers mit den Modellen
Muss das Modellverzeichnis von Ollama verschlüsselt werden?+
Verlangsamt FileVault einen lokalen LLM?+
Ist BitLocker unter Windows Home verfügbar?+
Was passiert, wenn ich den Wiederherstellungsschlüssel verliere?+
Kann man ein LUKS-Volume beim Start automatisch entsperren?+
Reicht die Festplattenverschlüsselung für die DSGVO aus?+
- Datenschutz-Checkliste
- Die Maschine per Air Gap vom Netzwerk isolieren
- Lokale KI im Unternehmen: DSGVO, Souveränität und Deployment
- Jurist: einen Vertrag ohne Datenlecks analysieren
- Ollama im eigenen lokalen Netzwerk teilen
- Quelle: Apple, FileVault
- Quelle: Microsoft, BitLocker
- Quelle: Manpage zu cryptsetup
- Quelle: Ollama-FAQ, Speicherort der Modelle
Haben Sie Feedback, einen Fehler entdeckt oder möchten Sie etwas präzisieren? Geben Sie uns Bescheid – so wird der Guide für alle besser.