Die führenden Modelle kommen aus den USA. Was das für Ihre Daten bedeutet und welche Wege es gibt.
01 Die Ausgangslage
Claude, ChatGPT, Copilot und Gemini kommen von amerikanischen Unternehmen. Wer in Europa automatisiert, kommt an dieser Tatsache nicht vorbei.
02 Europäische Region heisst nicht europäisches Unternehmen
Dass die Rechenzentrumsregion in Frankfurt oder Irland liegt, sagt etwas über den Speicherort. Über den Sitz des Anbieters sagt es nichts.
03 Warum der Sitz des Anbieters zählt
Ein Unternehmen mit Sitz in den USA unterliegt amerikanischem Recht, unabhängig davon, wo seine Server stehen.
04 Was ein Auftragsverarbeitungsvertrag regelt und was nicht
Er regelt Zweck, Dauer und Weisungsbindung der Verarbeitung. Er hebt keine ausländische Rechtsordnung auf.
05 Schweizer DSG und DSGVO nebeneinander
Beide erlauben die Nutzung, knüpfen sie aber an Bedingungen: Datenminimierung, Zweckbindung, Nachvollziehbarkeit und eine Grundlage für den Auslandtransfer. Die vier Fragen, die Sie dafür beantworten müssen, stehen in KI unter Schweizer Datenschutzrecht einsetzen.
05a Was der EU AI Act damit zu tun hat
Der AI Act regelt nicht den Datenstandort, sondern das Risiko des Systems. In welche Stufe gewöhnliche Automatisierung fällt, steht in Der EU AI Act für Schweizer Unternehmen.
06 Die Kniffe, die wirklich helfen
Weniger Daten ins Modell geben, Personenbezug vor dem Aufruf entfernen, Aufbewahrung beim Anbieter abschalten, und protokollieren, was gelesen wurde. Die vier stehen einzeln darunter.
07 Kniff 1: nur das Nötige senden
Ein Vertrag muss nicht vollständig durch ein Modell laufen, wenn nur drei Felder gebraucht werden.
08 Kniff 2: Personenbezug vorher entfernen
Namen, Adressen und Vertragsnummern lassen sich vor dem Modellaufruf ersetzen und danach zurücksetzen.
09 Kniff 3: Aufbewahrung und Training abschalten
Bei Geschäftsverträgen lässt sich in der Regel abschalten, dass Eingaben gespeichert oder zum Training verwendet werden. Das muss je Anbieter geprüft und dokumentiert sein.
10 Kniff 4: protokollieren
Wer nachweisen kann, welches Dokument gelesen und welches Ergebnis erzeugt wurde, hat den grössten Teil der Dokumentationspflicht erfüllt.
11 Der europäische Weg: Mistral
Mistral ist ein europäischer Anbieter, in Frankreich gehostet, und damit der direkte Weg, wenn der Datenstandort die Entscheidung trägt. Welches Modell wir wofür einsetzen und wo es läuft, steht in KI-Modelle und Datenstandort.
12 Der eigene Weg: selbst betreiben
Ein offenes Modell auf eigener Infrastruktur schneidet die ganze Frage ab, weil keine Daten das Haus verlassen.
13 Die offenen Modelle und ihre Herkunft
Kimi, GLM und Qwen sind offene Modelle mit Ursprung in China. Wir nennen Anbieter und Sitz nur dort, wo wir sie belegen können, und setzen diese Modelle ausschliesslich selbst betrieben ein. Dann ist die Herkunft für den Datenfluss ohne Bedeutung.
14 Llama und Meta
Meta ist ein US-Anbieter, die Modelle sind aber offen und selbst betreibbar. Auch hier gilt: selbst betrieben heisst, es fliesst nichts ab.
15 Was wir prüfen, bevor wir ein Modell einsetzen
Sitz des Anbieters, Region des Betriebs, Vertragslage zu Aufbewahrung und Training, Protokollierbarkeit. Und ob die Aufgabe das Modell überhaupt braucht.
16 Unsere Regel
Wenn ein Modell diese Bedingungen nicht erfüllt, setzen wir es nicht ein – unabhängig davon, wie gut es in Tests abschneidet.
17 Was Sie intern festhalten sollten
Welche Werkzeuge freigegeben sind und wer was damit darf, gehört in eine schriftliche Regelung. Wie sie aussieht, steht in Was in eine interne KI-Richtlinie gehört.