Das Problem mit US-Cloud-KI
Bei extern gehosteter KI gibt ein Unternehmen Teile der technischen Kontrolle an den Anbieter ab. Ob Daten die EU verlassen, für Training verwendet oder wie lange sie protokolliert werden, hängt vom konkreten Produkt, Tarif und Vertrag ab. Drittlandtransfers müssen gesondert bewertet werden. Auch eine EU-Region allein beantwortet Fragen zu Anbieterzugriffen, Unterauftragnehmern, Backups, Rechtsgrundlage und Löschung nicht.
US-Cloud-KI (Standard-ChatGPT & Co.)
- Datenpfad wird wesentlich vom Anbieter bestimmt
- Region und mögliche Drittlandtransfers prüfen
- Trainingsnutzung vertraglich und technisch klären
- Aufbewahrung und Löschung vom Produkt abhängig
- Unterauftragnehmer und Supportzugriffe prüfen
Private AI (Deutschland / EU)
- Dedizierter und dokumentierbarer Datenpfad
- Zugriffe gezielt einschränkbar
- Trainingsnutzung technisch ausschließbar
- Logs und Aufbewahrung selbst definierbar
- Compliance bleibt eine Projektaufgabe
Was ist Private AI konkret?
Private AI ist kein einzelnes Produkt, sondern ein Betriebs- und Governance-Modell. Modelle, Wissensspeicher, Protokolle und Schnittstellen werden so betrieben, dass definierte Personen und Dienstleister darauf zugreifen können. Der tatsächliche Schutz hängt von Architektur, Konfiguration, Verträgen und laufendem Betrieb ab.
Unsere Standard-Architektur
Ihre Anwendung
Web, App, API, Teams
Zugriffsschutz
Projektbezogen festlegen
Datenhaltung
Standort und Zugriffe wählen
Private LLM
Dedizierte vLLM-Instanz
Ihre Daten verlassen nie die sichere Umgebung.
Deployment-Optionen
Drei Wege mit unterschiedlichen Kontroll- und Betriebsprofilen. Die Wahl hängt von Datenklassen, Anfrageprofil, Verfügbarkeitsziel, Integrationen, regulatorischem Kontext und interner IT-Reife ab.
On-Premise
KI-Modelle laufen direkt in Ihrem Rechenzentrum. Maximale Kontrolle.
- • Volle Hardware-Kontrolle
- • Keine Cloud-Abhängigkeit
- • Höchste Sicherheitsanforderungen
Managed Private Cloud
Dedizierte Instanzen in deutschen Rechenzentren — wir kümmern uns um alles.
- • Nachweise des Betriebs prüfen
- • Weniger eigenes Hosting nötig
- • Betrieb und Support vereinbaren
Hybrid Cloud
Sensible Daten lokal, Standard-Tasks in EU-Region.
- • Flexible Skalierung
- • Kosten-optimiert
- • Datenklassifizierung integriert
Entscheidungskriterien: Private AI, On-Premise oder EU-Cloud?
Starten Sie nicht beim Anbieter, sondern beim Datenfluss. Für besonders sensible Daten oder abgeschottete Netze spricht häufig mehr für On-Premise KI. Eine EU-Cloud kann sinnvoll sein, wenn Skalierung und geringer Eigenbetrieb wichtiger sind. Die passende Datenschutzbewertung erläutert unser DSGVO-KI-Leitfaden.
| Kriterium | On-Premise | Private EU-Cloud | Extern gehostete KI |
|---|---|---|---|
| Kontrolle | Eigener Betrieb und eigener Datenpfad | Dedizierte Umgebung, geteilter Betriebsanteil | Stärker durch Produkt und Anbieter vorgegeben |
| Skalierung | Kapazität muss geplant werden | Ressourcen meist flexibler anpassbar | Oft schnell nutzungsabhängig skalierbar |
| Betriebsaufwand | Hoch: Infrastruktur, Updates, Monitoring | Mittel: Verantwortungen vertraglich abgrenzen | Niedriger, aber Anbietersteuerung bleibt nötig |
| Datenschutzprüfung | Interne Zugriffe und TOMs prüfen | Zusätzlich Region, Anbieterzugriffe und Subprozessoren | Zusätzlich Transfers, Training, Retention und Vertragslage |
| Kostenlogik | Sizing, Infrastruktur und Betrieb | Reservierte Kapazität, Betrieb und Nutzung | Nutzung, Tarife, Integrationen und Governance |
Branchen mit besonderen Datenschutz-Anforderungen
In diesen Branchen treten häufig sensible Daten und erhöhte Kontrollanforderungen auf. Ob Private AI erforderlich oder nur eine von mehreren geeigneten Optionen ist, entscheidet die Bewertung des konkreten Use Cases:
Gesundheitswesen
- • Patientendaten
- • Befunde
- • Arzt-Patienten-Komm.
Finanzdienstleister
- • Kundendaten
- • Transaktionen
- • Beratungsprotokolle
Rechtsberatung
- • Mandantendaten
- • Vertragsdokumente
- • Korrespondenz
Öffentlicher Sektor
- • Bürgerdaten
- • Verwaltungsakten
- • Interne Komm.
Leistungsvergleich: Private AI vs Standard-ChatGPT
Modellqualität und Latenz müssen mit repräsentativen Aufgaben gemessen werden. Unterschiede bestehen außerdem bei Kontrolle, Funktionsumfang, Betrieb und Kostenlogik:
| Kriterium | ChatGPT (Standard) | Private AI |
|---|---|---|
| Modellqualität | Use-Case-Test erforderlich | Use-Case-Test erforderlich |
| Datenstandort | Produkt und Tarif prüfen | Architektur gezielt wählbar |
| DSGVO-Konformität | Gesamtkonzept erforderlich | Gesamtkonzept erforderlich |
| Trainingsnutzung | Vertrag und Einstellungen prüfen | Technisch selbst steuerbar |
| Anpassung | Vom Produkt abhängig | RAG und Modellbetrieb gestaltbar |
| Kostenmodell | Häufig nutzungsabhängig | Sizing plus Betriebsaufwand |
Compliance & Zertifizierungen
Private AI erleichtert Nachweise, macht ein Projekt aber nicht automatisch konform. Benötigte Dokumentation, technische und organisatorische Maßnahmen sowie Prüfungen hängen von Daten, Einsatzkontext, Rollen und Anbietern ab. Die folgenden Punkte sind Arbeitsfelder, keine Zertifizierungs- oder Rechtsgarantie:
DSGVO
Rechtsgrundlage, Rollen und TOMs prüfen
EU AI Act
Einsatzbezogene Risikoklasse bestimmen
Sicherheit
Nachweise des konkreten Betriebs prüfen
Auditierbarkeit
Logging und Dokumentation festlegen