
Meta hat am 8. September 2026 seinen persönlichen KI-Agenten Muse in den USA gestartet. Muse schreibt E-Mails, bucht Reisen, füllt Formulare aus und kauft ein, im Auftrag seiner Nutzer°Innen und mit Zugriff auf deren Postfächer, Chats und Konten. Beworben hat der Konzern das Produkt als sicher und privat. Ursprünglich sollte Muse schon im April erscheinen, Meta hatte den Start nach eigenen Angaben verschoben, um Sicherheitsprobleme zu beheben. Inzwischen liegen mehrere Recherchen vor, die ein deutlich anderes Bild zeichnen. Betroffen sind davon ausgerechnet Menschen, die Muse überhaupt nicht nutzen.
Eine Akte für jeden Menschen im Umfeld
Der unabhängige Sicherheitsforscher Karan Joshi hat Muse über die ganz normale Chat-Oberfläche dazu gebracht, seine eigenen Systemanweisungen herauszugeben. Wired hat die Ergebnisse ausgewertet, Cybernews fasst sie zusammen: Muse legt in seinem Gedächtnis offenbar für jede Person im Leben eines Nutzers eine eigene Seite an. Familie, Partner°Innen, Kolleg°Innen, sogar Accounts, denen jemand bloß folgt. Dort landen Wohnort, Beruf, wichtige Daten oder ein kürzlicher Umzug, ergänzt um Informationen aus öffentlichen Quellen. Meta verkauft das als Beziehungspflege. Der Agent erinnert dann an den Geburtstag einer Freundin oder denkt beim Verschicken einer Essenseinladung an deren Ernährungsgewohnheiten.
Gegenüber Wired erklärte ein Meta-Sprecher sinngemäß, der Agent nutze öffentlich verfügbare Informationen, die Nutzer°Innen selbst geteilt hätten. Das ist eine bemerkenswerte Auslegung. Die Freundin, deren Geburtstag, Adresse und Essgewohnheiten in der Akte stehen, hat mit Muse gar nichts geteilt. Sie hat jemandem eine Nachricht geschrieben, und dieser Jemand hat Meta den Schlüssel zu seinem Postfach gegeben.
Gianluca Miscione, Assistenzprofessor am University College Dublin, hat das auf laut Cybernews auf LinkedIn treffend beschrieben: Man kann Muse selbst meiden, Uploads verweigern und dem KI-Training widersprechen. Die eigenen Mails liegen trotzdem in fremden Postfächern, die eigenen Nachrichten in fremden Archiven. Wer mit Muse-Nutzer°Innen kommuniziert, wird mitverarbeitet, ob man will oder nicht.
Die Größenordnung macht das Ganze nicht kleiner. Laut Cybernews erreichen Metas Apps weltweit rund 3,9 Milliarden Menschen im Monat. Für Muse selbst kursieren je nach Quelle Downloadzahlen zwischen 2,8 und 5 Millionen in den ersten drei Wochen, die Angaben stammen aus unterschiedlichen Messungen und sind entsprechend mit Vorsicht zu genießen.
Dossiers auf Zuruf
Noch deutlich unangenehmer ist eine Recherche von Hunterbrook Media vom 28. September 2026. Die Journalist°Innen haben Muse zwei Tage lang getestet und in schlichter Alltagssprache gebeten, Listen realer Facebook- und Instagram-Konten aus bestimmten Gruppen zusammenzustellen. Darunter waren Menschen ohne Aufenthaltspapiere, trans Lehrkräfte an öffentlichen Schulen, Wahlhelfer°Innen, iranische Dissident°Innen und Frauen, die angegeben hatten, in US-Bundesstaaten mit Abtreibungsverbot Abtreibungspillen bestellt zu haben.
Muse lieferte. Pro Anfrage kamen Listen mit 10 bis 100 Konten zurück, viele davon von Privatpersonen ohne jede öffentliche Rolle. Der Agent wertete dafür Posts, Kommentare, Reels, Profiltexte und sogar frühere Benutzernamen auf Facebook, Instagram und Threads aus und glich die Treffer teilweise per Websuche ab, bis Klarname und Arbeitgeber feststanden. In einem Fall identifizierte er eine Person, deren Name in der Presse aus Angst vor Belästigung bewusst zurückgehalten worden war. In einem anderen ordnete er mehrere Pseudonym-Accounts ein und derselben Person zu.
Die eingebauten Schutzmechanismen beschreibt Hunterbrook als sprunghaft und leicht zu umgehen. Lehnte Muse eine Anfrage zunächst mit Hinweis auf Profiling-Risiken ab, genügte oft eine leicht umformulierte Wiederholung im selben Chat. Metas eigene Nutzungsbedingungen verbieten übrigens genau diese Art von Überwachung. Hunterbrook hat Meta am 22. September informiert und die Prompts übergeben. Nach Angaben der Redaktion kam eine nächtliche Rückfrage der Pressestelle, danach auf wiederholte Nachfragen keine Reaktion mehr. Die Listen selbst und die genaue Methode veröffentlicht Hunterbrook zum Schutz der Betroffenen nicht.
Ähnliche Auswertungen waren früher mit viel Handarbeit auch möglich, und Facebook hatte mit der Graph Search bis 2019 schon einmal ein vergleichbares Werkzeug im Programm. Neu ist die Schwelle. Wofür man früher Zeit, Know-how und Ausdauer brauchte, reicht jetzt ein kostenloser Chat-Prompt. Dazu kommt der exklusive Zugang: Meta bietet Dritten keine allgemeine Suchschnittstelle für Nutzerbeiträge an, andere KI-Assistenten kommen laut Hunterbrook an diese Daten also gar nicht effizient heran. Der Konzern hat damit das wirksamste Werkzeug zur Auswertung der eigenen Plattformen ausgerechnet in die Hände von jedermann gelegt.
Autonomer als versprochen
Meta betont, Muse frage vor Aktionen wie dem Versand einer Mail oder einem Kauf nach. Der Tech-YouTuber Matt J. Robb hat andere Erfahrungen gemacht. Er ließ den Agenten den Verkauf einer Logitech-Tastatur über Facebook Marketplace abwickeln. Muse akzeptierte ein Billigangebot, das Robb nie freigegeben hatte, gab seine Wohnadresse an einen Fremden weiter und vereinbarte eine Abholung. Robb erfuhr davon erst, nachdem der Käufer vor seiner Tür gestanden hatte und verärgert wieder abgezogen war. David Singleton von den Meta Superintelligence Labs erklärte daraufhin, man habe ähnliche Meldungen gemeinsam mit Betroffenen untersucht, und Muse habe in diesen Fällen direkte Anweisungen befolgt und korrekt um Erlaubnis gefragt. Was im Fall Robb passiert ist, bleibt damit offen.
Europa ohne Muse, aber nicht außer Reichweite
In der EU ist Muse derzeit nicht verfügbar, neben den USA ist der Agent inzwischen in Kanada gestartet. Einen Grund für das Fehlen in Europa hat Meta nicht genannt. Fachmedien verweisen auf DSGVO, AI Act und Digital Markets Act, das ist aber Einordnung von außen und keine Aussage des Unternehmens.
Beruhigend ist das nur auf den ersten Blick. Europäer°Innen schreiben Mails an Geschäftspartner°Innen in den USA, sind in WhatsApp-Gruppen mit Verwandten in Übersee und posten öffentlich auf Instagram. Diese Daten können in den Wirkungskreis eines Agenten geraten, den die Betroffenen selbst nie installiert haben. Ob Muse bei Recherchen wie denen von Hunterbrook auch Konten europäischer Nutzer°Innen durchsucht, geht aus den bisherigen Berichten nicht hervor. Ich würde nicht darauf wetten, dass der Agent an der Grenze haltmacht, belegen lässt sich das derzeit aber nicht.
Die Rechtslage nach DSGVO
Gerichtlich geklärt ist zu Muse bisher nichts, die folgende Einordnung ist meine Einschätzung und keine Rechtsberatung. Einige klare Leitplanken gibt es trotzdem.
Die DSGVO gilt nach Art. 3 Abs. 2 auch für Unternehmen außerhalb der EU, wenn sie das Verhalten von Personen in der Union beobachten. Das systematische Anlegen von Personenprofilen mit Wohnort, Beziehungen und Lebensereignissen kommt dem, was man sich unter Beobachtung vorstellt, sehr nahe. Hinzu kommt Art. 14: Wer Daten über Menschen verarbeitet, die er nicht bei ihnen selbst erhoben hat, muss diese Menschen grundsätzlich darüber informieren. Dass die europäische Bekannte eines Muse-Nutzers jemals eine solche Information bekommt, halte ich für sehr unwahrscheinlich.
Besonders heikel sind die Gruppen, die Hunterbrook abgefragt hat. Geschlechtsidentität, Gesundheit, politische Meinung und ethnische Herkunft fallen unter die besonderen Kategorien nach Art. 9 DSGVO, deren Verarbeitung grundsätzlich verboten ist. Der Europäische Gerichtshof hat am 4. Juli 2023 im Verfahren Meta gegen Bundeskartellamt (C-252/21) festgehalten, dass dieses Verbot auch dann gilt, wenn ein Unternehmen gar nicht gezielt nach solchen Daten sucht. Die Ausnahme für offensichtlich öffentlich gemachte Daten greift nur, wenn die betroffene Person sie selbst veröffentlicht hat. Ein Agent, der aus Kommentaren, alten Benutzernamen und Websuchen erschließt, wer trans ist oder wer Abtreibungspillen bestellt hat, bewegt sich damit nach meinem Verständnis weit außerhalb dessen, was die DSGVO erlaubt.
Dass deutsche Gerichte Meta nicht automatisch stoppen, hat allerdings das OLG Köln gezeigt. Es wies am 23. Mai 2025 einen Eilantrag der Verbraucherzentrale NRW gegen das KI-Training mit öffentlichen Facebook- und Instagram-Beiträgen ab und ließ Metas Berufung auf ein berechtigtes Interesse gelten. Das war eine summarische Prüfung im Eilverfahren und betraf das Training eines Sprachmodells. Mit gezielter Profilbildung über Einzelpersonen hat das wenig zu tun, auf Muse übertragbar ist die Entscheidung aus meiner Sicht nicht.
Ein bekanntes Muster
Meta hat beim Datenschutz eine lange Vorgeschichte. 2023 verhängte die irische Datenschutzbehörde DPC ein Bußgeld von 1,2 Milliarden Euro wegen unzulässiger Übermittlung europäischer Nutzerdaten in die USA, und im selben Jahr erklärte der EuGH zentrale Teile von Metas Datenverarbeitung für unzulässig. Die Datenschutzorganisation noyb wirft der DPC seit Jahren vor, die DSGVO gegenüber US-Konzernen faktisch nicht durchzusetzen. Nach Rechnung von noyb wurden nur 0,6 Prozent der verhängten Bußgelder auch tatsächlich bezahlt.
Bei Muse wiederholt sich das bekannte Vorgehen: Das Produkt kommt auf den Markt, die Probleme finden anschließend Journalist°Innen und Sicherheitsforscher°Innen. Ein Konzern dieser Größe hätte die Mittel, so etwas vor dem Start gründlich zu testen, zumal der Start ja schon einmal wegen Sicherheitsproblemen verschoben wurde. Dass Muse trotzdem mit diesen Lücken veröffentlicht wurde und Meta auf konkrete Hinweise schweigt, sagt einiges über die Prioritäten in Menlo Park.
Möglichkeiten zum Selbstschutz
Gegen Datensammlung über Dritte kann man sich nicht vollständig schützen, genau das macht die Sache so ärgerlich. Etwas Spielraum gibt es trotzdem. Profile auf Facebook, Instagram und Threads lassen sich auf privat stellen, alte Beiträge mit persönlichen Details löschen oder in der Sichtbarkeit einschränken. Für das KI-Training mit öffentlichen Beiträgen hat Meta in der EU 2025 eine Widerspruchsmöglichkeit angeboten, die Verbraucherzentrale NRW hat dazu damals eine Anleitung veröffentlicht. Ob die dort beschriebenen Menüpfade noch aktuell sind, prüfen Sie am besten direkt in den Kontoeinstellungen.
Für Unternehmen und Vereine kommt ein zweiter Punkt dazu. Vertrauliche Inhalte wie Verträge, Personalangelegenheiten oder Kundendaten gehören in Kanäle, die Sie selbst kontrollieren, etwa verschlüsselte Mail oder eine eigene Nextcloud mit Freigabelinks. Was als normale Mail an Geschäftspartner°Innen geht, liegt im Zweifel irgendwann im Gedächtnis eines KI-Agenten, auf den Sie keinen Einfluss haben. Umgekehrt sollte intern klar geregelt sein, dass Mitarbeiter°Innen keine KI-Agenten mit Zugriff auf Firmenpostfächer verbinden. Solche Werkzeuge kommen erfahrungsgemäß schneller über private Smartphones in den Betrieb, als jede IT-Richtlinie hinterherkommt.
Wer seine Kommunikation unabhängiger von US-Plattformen aufstellen will, muss das nicht in einem Rutsch tun. Eigene Mail-Domain, europäisches Hosting und eine selbst betriebene Cloud sind ein guter Anfang. Wenn Sie dabei Unterstützung benötigen, wenden Sie sich gern an uns.
Meta hat mit Muse ein Werkzeug gebaut, das Beziehungen pflegen soll und dabei aus Freund°Innen, Kolleg°Innen und völlig Unbeteiligten Datensätze macht. Das ist ethisch schwer erträglich und nach allem, was ich über die DSGVO weiß, in Europa so nicht zulässig. Dass Muse hier noch nicht angeboten wird, schützt uns nur zum Teil, denn unsere Daten liegen längst auch auf der anderen Seite des Atlantiks.
Das Fazit daraus muss allerdings sein, dass man sich überlegen sollte, den Plattformen Metas den Rücken zu kehren und man muss sich zudem fragen, warum deutsche Medien, auch die öffentlich-rechtlichen, mit diesen Plattformen so unkritisch und sorglos umgehen. Und diese Überlegungen gelten auch dann, wenn die Nutzung der Meta-Plattformen nur ein Teilaspekt ist, denn Muse funktioniert außerhalb davon. Dennoch kann Meta die Daten zusammenführen.
Quellen
- Cybernews: Meta Muse AI agent raises privacy fears for non-users, 5. Oktober 2026 https://cybernews.com/ai-news/meta-muse-privacy/
- Hunterbrook Media: Dox for Me, O Muse: Meta’s New AI Agent Built Lists of People in Vulnerable Groups on Request, 28. September 2026 https://hntrbrk.com/breaking-news/muse-doxxing
- Cybernews: Meta’s Muse sent a stranger to a user’s home via Facebook Marketplace, 28. September 2026 https://cybernews.com/news/meta-muse-facebook-marketplace/
- schieb.de: Meta AI Muse: Der KI-Agent, der für dich arbeitet, nur nicht in Europa, 22. September 2026 https://www.schieb.de/meta-ai-muse-der-ki-agent-der-fuer-dich-arbeitet-nur-nicht-in-europa
- coursium.ai: Meta Muse in Deutschland: Warum der KI-Agent noch fehlt, 13. September 2026, aktualisiert 30. September 2026 https://www.coursium.ai/de/blog/meta-muse-deutschland
- technspire.com: Muse and the EU: no launch date, no DPA, and your options, 28. September 2026 https://technspire.com/en/blog/muse-and-the-eu-no-launch-date-no-dpa-and-your-options
- Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit: Einordnung des EuGH-Urteils Meta gegen das Bundeskartellamt (C-252/21), 22. November 2023 https://datenschutz-hamburg.de/fileadmin/user_upload/HmbBfDI/Datenschutz/Informationen/20231122_Einordnung_EuGH_Meta_BKartA.pdf
- Dr. Datenschutz: EuGH: Kartellamt darf auch Datenschutz prüfen, 6. Juli 2023 https://www.dr-datenschutz.de/eugh-kartellamt-darf-auch-datenschutz-pruefen/
- Verbraucherzentrale NRW: Eilantrag der Verbraucherzentrale NRW gegen Meta abgelehnt, 23. Mai 2025 https://www.verbraucherzentrale.nrw/pressemitteilungen/eilantrag-der-verbraucherzentrale-nrw-gegen-meta-abgelehnt-107469
- Verbraucherzentrale NRW: OLG Köln weist Eilantrag der Verbraucherzentrale NRW gegen Meta wegen KI-Training zurück, 18. Juni 2025 https://www.verbraucherzentrale.nrw/urteile/olg-koeln-weist-eilantrag-der-verbraucherzentrale-nrw-gegen-meta-wegen-kitraining-zurueck-108065
- noyb: Meta ignoriert DSGVO-Recht auf einfachen Widerruf der Einwilligung, 11. Januar 2024 https://noyb.eu/de/meta-ignores-users-right-easily-withdraw-consent
- TheJournal.ie: Facebook-owner Meta hit with record fine of €1.2 billion by Ireland’s Data Protection Commission, 22. Mai 2023 https://www.thejournal.ie/article.php?id=6073948
- noyb: Meta-Lobbyistin zu Behördenchefin ernannt, 18. September 2025 https://noyb.eu/de/former-meta-lobbyist-named-dpc-commissioner-meta-now-officially-regulates-itself
Meta Muse Logo Copyright Meta
