Wissen · Recht und Datenstandort

US-Anbieter und Datenstandort: worauf man achten muss

Die führenden Modelle kommen aus den USA. Was das für Ihre Daten bedeutet und welche vier Kniffe wirklich helfen.

Information, keine Rechtsberatung.

Alle Einträge

Die führenden Modelle kommen aus den USA. Was das für Ihre Daten bedeutet und welche Wege es gibt.

01 Die Ausgangslage

Claude, ChatGPT, Copilot und Gemini kommen von amerikanischen Unternehmen. Wer in Europa automatisiert, kommt an dieser Tatsache nicht vorbei.

02 Europäische Region heisst nicht europäisches Unternehmen

Dass die Rechenzentrumsregion in Frankfurt oder Irland liegt, sagt etwas über den Speicherort. Über den Sitz des Anbieters sagt es nichts.

03 Warum der Sitz des Anbieters zählt

Ein Unternehmen mit Sitz in den USA unterliegt amerikanischem Recht, unabhängig davon, wo seine Server stehen.

04 Was ein Auftragsverarbeitungsvertrag regelt und was nicht

Er regelt Zweck, Dauer und Weisungsbindung der Verarbeitung. Er hebt keine ausländische Rechtsordnung auf.

05 Schweizer DSG und DSGVO nebeneinander

Beide erlauben die Nutzung, knüpfen sie aber an Bedingungen: Datenminimierung, Zweckbindung, Nachvollziehbarkeit und eine Grundlage für den Auslandtransfer. Die vier Fragen, die Sie dafür beantworten müssen, stehen in KI unter Schweizer Datenschutzrecht einsetzen.

05a Was der EU AI Act damit zu tun hat

Der AI Act regelt nicht den Datenstandort, sondern das Risiko des Systems. In welche Stufe gewöhnliche Automatisierung fällt, steht in Der EU AI Act für Schweizer Unternehmen.

06 Die Kniffe, die wirklich helfen

Weniger Daten ins Modell geben, Personenbezug vor dem Aufruf entfernen, Aufbewahrung beim Anbieter abschalten, und protokollieren, was gelesen wurde. Die vier stehen einzeln darunter.

07 Kniff 1: nur das Nötige senden

Ein Vertrag muss nicht vollständig durch ein Modell laufen, wenn nur drei Felder gebraucht werden.

08 Kniff 2: Personenbezug vorher entfernen

Namen, Adressen und Vertragsnummern lassen sich vor dem Modellaufruf ersetzen und danach zurücksetzen.

09 Kniff 3: Aufbewahrung und Training abschalten

Bei Geschäftsverträgen lässt sich in der Regel abschalten, dass Eingaben gespeichert oder zum Training verwendet werden. Das muss je Anbieter geprüft und dokumentiert sein.

10 Kniff 4: protokollieren

Wer nachweisen kann, welches Dokument gelesen und welches Ergebnis erzeugt wurde, hat den grössten Teil der Dokumentationspflicht erfüllt.

11 Der europäische Weg: Mistral

Mistral ist ein europäischer Anbieter, in Frankreich gehostet, und damit der direkte Weg, wenn der Datenstandort die Entscheidung trägt. Welches Modell wir wofür einsetzen und wo es läuft, steht in KI-Modelle und Datenstandort.

12 Der eigene Weg: selbst betreiben

Ein offenes Modell auf eigener Infrastruktur schneidet die ganze Frage ab, weil keine Daten das Haus verlassen.

13 Die offenen Modelle und ihre Herkunft

Kimi, GLM und Qwen sind offene Modelle mit Ursprung in China. Wir nennen Anbieter und Sitz nur dort, wo wir sie belegen können, und setzen diese Modelle ausschliesslich selbst betrieben ein. Dann ist die Herkunft für den Datenfluss ohne Bedeutung.

14 Llama und Meta

Meta ist ein US-Anbieter, die Modelle sind aber offen und selbst betreibbar. Auch hier gilt: selbst betrieben heisst, es fliesst nichts ab.

15 Was wir prüfen, bevor wir ein Modell einsetzen

Sitz des Anbieters, Region des Betriebs, Vertragslage zu Aufbewahrung und Training, Protokollierbarkeit. Und ob die Aufgabe das Modell überhaupt braucht.

16 Unsere Regel

Wenn ein Modell diese Bedingungen nicht erfüllt, setzen wir es nicht ein – unabhängig davon, wie gut es in Tests abschneidet.

17 Was Sie intern festhalten sollten

Welche Werkzeuge freigegeben sind und wer was damit darf, gehört in eine schriftliche Regelung. Wie sie aussieht, steht in Was in eine interne KI-Richtlinie gehört.

Information, keine Rechtsberatung.

Beschreiben Sie einen Prozess. Wir sagen Ihnen, ob sich die Automatisierung lohnt – auch wenn die Antwort Nein ist.

Gespräch buchen