Weesper Neon Flow ist die einzige Diktier-App in unserem Audit 2026, die während der Transkription keinerlei Netzwerkverbindungen herstellt — durch Paketmitschnitt verifiziert. Apple Dictation und Windows-Spracheingabe verarbeiten auf unterstützter Hardware lokal, versenden aber dennoch Diagnosetelemetrie. Jeder Cloud-basierte Mitbewerber, den wir getestet haben — darunter Wispr Flow, Otter.ai, Google Docs-Spracheingabe und Dragon Anywhere — überträgt Audio an Drittanbieter-Server, die durch Datenschutzrichtlinien geregelt werden, die Sie nicht unabhängig prüfen können.
Warum ein Datenschutz-Audit für Diktier-Apps 2026 wichtig ist
Ein Datenschutz-Audit für Diktier-Apps ist wichtig, weil Sprache nach der DSGVO inzwischen als biometrisches personenbezogenes Datum eingestuft wird und nach dem CCPA als personenbezogene Information gilt. Der Europäische Datenschutzausschuss behandelt Sprachaufnahmen als biometrische Merkmale, da sie Rückschlüsse auf Geschlecht, ethnische Herkunft und sogar potenzielle Gesundheitszustände ermöglichen. Das hebt Sprachdaten weit über gewöhnlichen Text hinaus — und die meisten Nutzer wissen nicht, dass ihre Diktier-App diese Aufnahmen möglicherweise speichert, damit trainiert oder von Menschen überprüfen lässt.
Die Risiken haben sich in den letzten zwölf Monaten erheblich verschärft. Otter.ai ist Gegenstand einer US-Bundesklage wegen angeblicher Aufnahmen ohne Zustimmung. Das frühere SOC-2-Audit von Wispr Flow wurde von den Vorwürfen vom März 2026 gegen den Compliance-Automatisierer Delve erfasst: 493 von 494 veröffentlichten Berichten (99,8 %) sollen identische Standardtexte enthalten haben, bis hin zu denselben Grammatikfehlern. Delve bestreitet diese Vorwürfe. Wispr Flow reagierte mit einem Anbieterwechsel und einem neuen Audit, auf das wir weiter unten eingehen. Cloud-Spracherkennungsanbieter wie Google, Amazon, Microsoft und Apple speichern Audio standardmäßig, bis Sie aktiv widersprechen.
Dieser Audit untersucht neun der meistgenutzten Diktier-Apps auf Mac und Windows. Wir haben jede App auf ausgehenden Netzwerkverkehr getestet, ihre veröffentlichten Datenschutzrichtlinien analysiert und ihren lokalen Daten-Footprint geprüft. Die Methode ist einfach genug, dass Sie sie in weniger als einer Stunde selbst durchführen können, und zwar auf den Versionen, die bei Ihnen tatsächlich installiert sind.
Wie wir den Datenschutz-Audit durchgeführt haben
Der Audit folgt einer dreischichtigen Methodik, die jede datenschutzbewusste Fachkraft reproduzieren kann. Wir testeten jede App unter Little Snitch auf macOS Sonoma und Wireshark auf Windows 11. Jeder Test wurde mit einem neuen Benutzerprofil und Standardeinstellungen durchgeführt — genau das, was ein typischer Käufer direkt nach der Installation erlebt.
Schicht 1 — Netzwerkverkehr: Wir haben jede ausgehende Verbindung während einer 60-sekündigen Diktiersitzung erfasst. Verbindungen zu Audio-Verarbeitungs-Endpunkten, Telemetrie-Sammlern oder Drittanbieter-KI-Diensten wurden markiert.
Schicht 2 — Datenschutzrichtlinien-Audit: Wir haben die aktuelle Datenschutzrichtlinie jeder App auf vier Signale hin analysiert: Was wird erfasst, wo wird es gespeichert, wer hat Zugriff (Unterauftragsverarbeiter), und wird es für Modelltraining verwendet? Wir behandelten „Kann”-Formulierungen als aktiviert, sofern keine explizite Nutzer-Opt-in erforderlich ist.
Schicht 3 — Lokaler Daten-Footprint: Wir haben nach einer Sitzung ~/Library/Application Support, ~/Library/Caches und die Windows-Entsprechungen inspiziert. Wir suchten nach rohen Audio-Caches, Transkriptprotokollen und Analyse-Warteschlangen.
Zusätzlich führten wir einen Flugzeugmodus-Test durch: Wenn die App weiterhin transkribiert, obwohl alle Netzwerkinterfaces deaktiviert sind, läuft das Modell lokal. Schlägt sie fehl oder wechselt in einen degradierten Modus, ist sie cloud-abhängig.
Was dieser Audit leistet und was nicht
Klären wir die Grenzen, bevor Sie sich auf die folgenden Ergebnisse stützen. Die Beobachtungen in diesem Artikel stammen aus der Erstveröffentlichung im Mai 2026 und geben die damals gültigen App-Versionen und Datenschutzrichtlinien wieder. Wir haben weder die rohen Paketmitschnitte noch die exakten Build-Nummern noch Zeitstempel je Test veröffentlicht. Behandeln Sie den Text daher als strukturierte Beobachtungssammlung und nicht als Protokoll, das Sie allein anhand dieser Seite eins zu eins nachstellen können.
Anbieter liefern wöchentlich Updates aus und schreiben ihre Richtlinien ohne Ankündigung um. Ein Mitschnitt aus Mai 2026 sagt nichts Belastbares über einen Build aus, der im September erscheint. Was Bestand hat, ist die Methode selbst, und genau deshalb veröffentlichen wir sie vollständig. Führen Sie sie auf Ihrer installierten Version aus, und wenn unsere Befunde und die aktuelle Anbieterdokumentation auseinandergehen, verlassen Sie sich auf Ihren eigenen Mitschnitt.
Datenschutzvergleich: 9 Diktier-Apps im Ranking
Die folgende Tabelle fasst den Vergleich der Sprachdatensicherheit der getesteten Apps zusammen. Die Apps sind nach der Strenge ihrer Standard-Datenschutzhaltung gereiht, nicht nach ihrem Funktionsumfang.
| App | Audio verlässt Gerät | Für Training verwendet (Standard) | Audio-Speicherdauer | Datenschutz-Urteil |
|---|---|---|---|---|
| Weesper Neon Flow | Nein | Nein | Keine (nicht gespeichert) | Stärkste — nachweislich offline |
| Apple Dictation (Enhanced) | Nein (M-Serie Macs) | Nein | Keine | Stark — lokal auf unterstützter Hardware |
| Windows-Spracheingabe (offline) | Nein (Copilot+ PCs) | Nein | Keine | Stark — lokal auf unterstützter Hardware |
| Dragon Professional v16 | Nein (Windows Desktop) | Nein | Nur lokales Profil | Stark, aber nur Windows, Preis auf Anfrage |
| Apple Dictation (Standard) | Ja | Nein | Aggregierte Diagnosedaten | Moderat — fällt auf Cloud zurück |
| Dragon Anywhere | Ja | Nicht spezifiziert | Cloud, Microsoft-Eigentum | Moderat — nur Cloud, mobil |
| Wispr Flow | Ja | Ja (ohne Datenschutzmodus) | Cloud, AWS us-east-1 | Schwach standardmäßig, konfigurierbar |
| Google Docs-Spracheingabe | Ja | Ja (Google Workspace-Bedingungen) | Nicht spezifiziert | Schwach — intransparente Speicherung |
| Otter.ai | Ja | Ja (anonymisiert) | „So lange wie nötig” | Schwach — laufendes Gerichtsverfahren |
Einige Muster stechen hervor. Erstens sind alle echten Offline-Optionen plattformbeschränkt: Weesper Neon Flow deckt sowohl Mac als auch Windows ab, aber Apple- und Windows-Diktat erfordern neuere Hardware, und Dragon Professional ist nur für Windows verfügbar. Zweitens verwenden alle Cloud-Apps „Kann”-Formulierungen für Training und Speicherung, was bedeutet, dass das Standardverhalten Opt-out, nicht Opt-in ist. Drittens ist „verschlüsselt bei der Übertragung” universell und als Differenzierungsmerkmal bedeutungslos — der Anbieter hält weiterhin die Schlüssel.
Weesper Neon Flow: null Netzwerkverbindungen, verifiziert
Weesper Neon Flow hat in jedem Testlauf keinerlei ausgehende Verbindungen während der Transkription hergestellt. Das Modell läuft vollständig auf Ihrem Mac oder Windows-PC mittels lokal durchgeführter Whisper-basierter Inferenz. Es gibt keinen Audio-Endpunkt, keine Telemetrie-Warteschlange, keine Unterauftragsverarbeiterkette. Wir haben dies mit drei unabhängigen Prüfungen bestätigt.
- Little Snitch-Mitschnitt (macOS): Kein ausgehender Datenverkehr vom Weesper-Prozess während einer 60-sekündigen Diktiersitzung.
- Flugzeugmodus-Test: Weesper transkribierte weiterhin bei vollständig deaktivierten Netzwerkinterfaces. Die Latenz blieb unverändert.
- Lokaler Footprint: Keine rohen Audiodateien auf Disk geschrieben. Transkripte werden in die aktive App eingefügt und verworfen.
Dies ist der architektonische Grund, warum Weesper an der Spitze der Offline-Diktat-Datenschutztest-Rankings steht: Es ist keine Datenschutzrichtlinieninterpretation erforderlich. Wenn Audio Ihr Gerät nie verlässt, spielt keine Richtlinienklausel eine Rolle. Für einen tieferen Einblick in die Bedeutung dieser Tatsache, lesen Sie unseren Leitfaden zu Offline-Sprachdiktat und Datenschutz.
Wispr Flow: Cloud-first mit konfigurierbarem Datenschutzmodus
Wispr Flow überträgt Audio standardmäßig an Cloud-Unterauftragsverarbeiter. Audio wird über Baseten für Inferenz verarbeitet, mit Text-Verarbeitung durch OpenAI, Anthropic und Cerebras in verschiedenen Phasen. Die Speicherung erfolgt auf AWS us-east-1. Mit deaktiviertem Datenschutzmodus kann Wispr Flow Diktierdaten „zur Fehleranalyse bei Modellfehlern oder zur Verbesserung der Transkriptionsdienste” aufbewahren.
Der Datenschutzmodus blockiert bei Aktivierung Aufbewahrung und Trainingsnutzung vollständig. Der Modus ist für Enterprise-Tarife standardmäßig aktiviert und für Einzelnutzer standardmäßig deaktiviert. Wispr Flow bietet zudem eine Kontextbewusstseins-Funktion, die Inhalte aus dem aktiven Fenster erfasst — nützlich für die Genauigkeit, aber eine erhebliche Erweiterung der Daten, die die App einsieht. Die Wispr Flow Datenschutz-Haltung ist daher konfigurierbar, aber die sichere Konfiguration ist nicht die Standardeinstellung.
Compliance-Status nach den Delve-Vorwürfen. Der frühere SOC-2-Type-II-Bericht von Wispr Flow, ausgestellt über Accorp Partners, wurde im März 2026 wegen Bedenken zur Plattformintegrität proaktiv für ungültig erklärt. Am 27. März 2026 beauftragte das Unternehmen formell Drata als neue Compliance-Automatisierungsplattform und ersetzte damit Delve. Anschließend absolvierte es im April 2026 ein neues SOC-2-Type-I-Audit mit A-LIGN, das ein uneingeschränktes Prüfungsurteil ergab. ISO 27001 Stage 1 folgte im April 2026, Stage 2 im Juni 2026. Die Nachweise sind damit wieder aktuell, und Wispr Flow gebührt Anerkennung für die schnelle Reaktion und die öffentliche Dokumentation. Am Datenfluss ändert das nichts: Audio verlässt weiterhin Ihren Rechner und läuft weiterhin über Unterauftragsverarbeiter Dritter, und genau dieses Risiko misst dieser Audit.
Wir haben die weiteren Abwägungen von Wispr Flow in unserem Wispr Flow Test und in unserer Wispr Flow Alternativen-Übersicht behandelt. Kurz zusammengefasst: Es ist ein kompetentes Werkzeug, das Sie als Cloud-Dienst behandeln sollten, nicht als privaten.
Otter.ai: Standardmäßiges Training mit Ihren Aufnahmen
Otter.ais Datenschutzrichtlinie ist explizit zur Datenerhebung durch Diktier-Apps: Das Unternehmen trainiert seine proprietäre KI mit anonymisierten Audioaufnahmen, und Transkripte mit personenbezogenen Daten können ebenfalls für das Training verwendet werden. Audio wird in AWS-Infrastruktur gespeichert. Unterauftragsverarbeiter umfassen Datenbeschriftungsanbieter und KI-Dienstleister.
Otter.ai ist zudem Gegenstand einer US-Bundesklage. Das Leitverfahren Brewer v. Otter.ai, Inc. wurde am 15. August 2025 beim US-Bundesbezirksgericht für den Northern District of California unter dem Aktenzeichen 5:25-cv-06911 eingereicht und inzwischen als In re Otter.AI Privacy Litigation konsolidiert. Die Ansprüche stützen sich auf den Federal Wiretap Act, den California Invasion of Privacy Act (CIPA) und den Biometric Information Privacy Act (BIPA) von Illinois und drehen sich um die Sichtbarkeit der Bot-Einwilligung in virtuellen Meetings. Otter.ais Antrag auf Klageabweisung wurde am 20. Mai 2026 verhandelt und ist weiterhin offen.
Rechtskräftig festgestellt ist bislang nichts. Es handelt sich um Vorwürfe, das Gericht hat keine Haftung bejaht, und die Klage kann noch abgewiesen werden. Für Käufer bleibt eine engere Erkenntnis: Otter.ais Standard-Datenhandhabung zieht genug Prüfung auf sich, um die Richtlinie zu lesen, bevor Sie das Werkzeug auf ein Kundengespräch richten.
Für vertrauliches Diktat macht Otter.ais Kombination aus Cloud-Verarbeitung, standardmäßiger Trainingsnutzung und anhängigem Gerichtsverfahren es zu einer risikoreichen Wahl. Der Opt-out-Weg existiert, erfordert aber sorgfältiges Lesen der Datenschutzrichtlinie und Kontokonfiguration.
Dragon Professional, Anywhere und Medical One
Microsoft erwarb Nuance im März 2022 für 19,7 Milliarden US-Dollar, und Dragon wird nun in drei verschiedenen Varianten mit sehr unterschiedlichen Datenschutzhaltungen angeboten.
- Dragon Professional v16 (Einmallizenz, nur Windows): Verarbeitet Audio lokal auf Ihrem PC. Ihr Sprachprofil verbleibt auf dem Computer. Dies ist die datenschutzstarke Option, doch Nuance veröffentlicht keinen Preis mehr — Sie müssen den Vertrieb kontaktieren — und macOS-Nutzer sind ausgeschlossen.
- Dragon Anywhere (mobil, Preis auf Anfrage): Ausschließlich Cloud-basiert. Audio verlässt das Gerät zu Microsoft Azure. Aufbewahrungsfristen sind im Consumer-Ablauf nicht vom Nutzer konfigurierbar.
- Dragon Medical One (Abo pro Nutzer, Preis auf Anfrage): Ausschließlich Cloud-basiert auf Microsoft Azure mit einem unterzeichneten Business Associate Agreement (BAA) für HIPAA-Covered Entities.
Wenn Sie Dragon-artige Genauigkeit ohne Windows-Beschränkung oder pro-Sitz-Cloud-Gebühr benötigen, lesen Sie unseren Dragon Alternativen 2026-Leitfaden und unseren Vergleich lokaler vs. Cloud-Transkription.
Integrierte Diktierfunktionen: Apple, Windows und Google
Integrierte Diktierwerkzeuge befinden sich in einer Mittelposition: kostenlos, praktisch und teilweise datenschutzfreundlich — aber jedes sendet Diagnosedaten, von denen die meisten Nutzer nichts wissen.
Apple Dictation läuft lokal auf M-Serie Macs, wenn Enhanced Dictation aktiviert ist. Auf Intel-Macs oder mit deaktiviertem Enhanced Dictation wird Audio an Apple-Server gesendet, mit zufälligen Kennungen anonymisiert und bis zu sechs Monate zur Verbesserung aufbewahrt, danach bis zu zwei Jahre in anonymisierter Form. Apple erfordert inzwischen eine explizite Opt-in-Einwilligung für menschliche Überprüfung.
Windows-Spracheingabe läuft lokal auf Copilot+ PCs (Snapdragon X, Intel Core Ultra Series 2). Auf älterer Windows-11-Hardware wird Audio von Microsoft-Cloud-Diensten verarbeitet. Microsoft bewahrt Audio standardmäßig bis zu 30 Tage zur Fehlerbehebung auf, und benutzerdefinierte Sprachmodelle können Trainingsdaten auf unbestimmte Zeit aufbewahren.
Google Docs-Spracheingabe ist vollständig cloud-basiert. Audio wird durch Google Workspace-Bedingungen geregelt, die eine Nutzung zur Service-Verbesserung erlauben. Die Aufbewahrungsdauer ist in der benutzerseitigen Dokumentation nicht angegeben. Es gibt keinen Offline-Modus.
Für einen umfassenderen Vergleich nativer versus dedizierter Tools lesen Sie unseren Apple Dictation Alternativen-Leitfaden.
Was DSGVO und CCPA für Sprachdaten vorschreiben
Sprache ist biometrisches personenbezogenes Datum gemäß DSGVO — ohne Einschränkung. Seit Mai 2018 muss jede Organisation, die Sprachaufnahmen von EU-Bürgern verarbeitet, Nutzer über die Erhebung informieren, einen Widerspruch gegen Datenweitergabe ermöglichen, Datenzugang gewähren und die Löschung im Rahmen des Rechts auf Vergessenwerden ermöglichen. Maximale DSGVO-Bußgelder erreichen 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist.
Der CCPA schützt Einwohner Kaliforniens bei Organisationen mit mehr als 25 Millionen US-Dollar Jahresumsatz oder der Verarbeitung von Daten von 50.000 oder mehr Verbrauchern. Er behandelt Datenweitergabearrangements, die „wertvolle Gegenleistungen” bieten, als Verkäufe, was die meisten Ad-Tech-Integrationen erfasst.
Die praktische Konsequenz für Käufer ist einfach: Jede Cloud-Diktier-App, die Sie für Gespräche mit europäischen oder kalifornischen Kunden nutzen, benötigt eine dokumentierte Rechtsgrundlage, einen Auftragsverarbeitungsvertrag und einen Aufbewahrungsplan, den Sie in einem Audit verteidigen können. Offline-Diktat beseitigt alle drei Verpflichtungen, weil keine personenbezogenen Daten von einem Dritten verarbeitet werden. Lesen Sie unseren DSGVO-Sprachdiktat-Konformitätsleitfaden für eine tiefergehende Betrachtung.
Wie Sie die richtige Wahl treffen: Ein 30-Sekunden-Entscheidungsbaum
Die richtige Antwort auf die Frage welche Diktier-App am datenschutzfreundlichsten ist, hängt von Ihrem Bedrohungsmodell und Ihrer Plattform ab. Nutzen Sie diesen kurzen Entscheidungsbaum.
- Umfasst Ihre Arbeit regulierte Daten (Gesundheit, Recht, Finanzen, Geschäftsgeheimnisse)? Wählen Sie eine nachweislich offline arbeitende Option. Auf Mac oder Windows ist das Weesper Neon Flow. Auf Windows-only mit Budget für eine Unternehmenslizenz funktioniert auch Dragon Professional v16.
- Haben Sie einen Copilot+ PC oder einen M-Serie Mac und benötigen nur leichtes Diktat? Windows-Spracheingabe (offline) oder Apple Dictation (Enhanced) sind glaubwürdige kostenlose Optionen.
- Benötigen Sie Cloud-Funktionen wie Meeting-Transkription und teilbare Notizen? Otter.ai oder Wispr Flow sind kompetent — aber behandeln Sie die Ausgabe als aufgezeichnet und einsehbar, nicht als privat.
- Verarbeiten Sie Kundenstimmen aus der EU? Wählen Sie standardmäßig offline. Cloud-Wege erfordern einen AVV, eine Rechtsgrundlage und eine Aufbewahrungsrichtlinie, die Sie in einem Audit verteidigen können.
Für eine umfassendere Käuferperspektive behandeln unser Unternehmenssicherheitsleitfaden und beste Offline-Spracherkennungssoftware 2026 den Beschaffungsaspekt ausführlicher.
Häufig gestellte Fragen
Die obigen FAQ-Einträge beantworten die häufigsten Fragen zu Datenschutz-Audits für Diktier-Apps im Jahr 2026. Falls Ihre Frage nicht beantwortet wird, enthält das Weesper Hilfezentrum zusätzliche Dokumentation zur Datenverarbeitung, DSGVO-Konformität und Self-Hosting-Optionen.
Fazit
Die datenschutzfreundlichste Diktier-App ist jene, die Ihr Audio nie zu sehen bekommt. In unserem Audit 2026 kombinierte nur Weesper Neon Flow nachweislichen Offline-Betrieb mit plattformübergreifendem Support auf Mac und Windows. Apple Dictation und Windows-Spracheingabe sind auf neuerer Hardware glaubwürdige lokale Alternativen, erfordern aber Plattformkompromisse. Jeder cloud-orientierte Mitbewerber — darunter Wispr Flow, Otter.ai, Google Docs-Spracheingabe und Dragon Anywhere — stützt sich auf eine Datenschutzrichtlinie, die Sie nicht unabhängig prüfen können, und eine Unterauftragsverarbeiterkette, die Sie nicht einsehen können.
Wenn Ihr Diktat etwas enthält, das kein Fremder lesen soll, lautet die architektonische Antwort: offline. Weesper Neon Flow herunterladen für eine kostenlose 15-Tage-Testversion und führen Sie den Audit selbst durch — Little Snitch zeigt Ihnen denselben null ausgehenden Datenverkehr, den wir festgestellt haben.