blog

Was passiert mit euren Geschäftsdaten, wenn ihr KI nutzt?

· Varsha Vasudev

Jedes Mal, wenn ihr einem KI-Assistenten eine Frage zu eurem Geschäft stellt, passiert etwas, das man leicht übersieht: Eure Frage, und oft auch die Daten drumherum, gehen auf die Reise.

Bei vielen KI-Werkzeugen endet diese Reise auf einem Server des Modellanbieters, oft außerhalb eurer eigenen Infrastruktur und manchmal außerhalb der EU. Bei einer schnellen Frage nach einem Rezept ist das kaum der Rede wert. Bei Kundendaten, Umsatzzahlen oder internen Berichten sehr wohl.

Die Frage, die jedes Team in der EU irgendwann stellt

Früher oder später fragt jemand aus Recht, IT-Sicherheit oder Geschäftsführung:

Das sind keine ungewöhnlichen Sorgen. Europäische Unternehmen arbeiten unter strengen Regeln dafür, wie personenbezogene und geschäftliche Daten behandelt werden. Die Antworten auf diese Fragen entscheiden oft darüber, ob ein neues Werkzeug überhaupt freigegeben wird.

Welche Regeln in der EU gelten

Die DSGVO (Datenschutz-Grundverordnung). Sobald in euren Daten Personen vorkommen, etwa Kundennamen, E-Mail-Adressen oder Bestellungen von Privatkunden, gilt die DSGVO. Für KI-Werkzeuge zählen vor allem drei Punkte:

Die KI-Verordnung (EU AI Act, Verordnung (EU) 2024/1689). Sie ist seit August 2024 in Kraft und gilt schrittweise. Wer KI-Systeme im Unternehmen einsetzt, muss nach Art. 4 Maßnahmen ergreifen, um die KI-Kompetenz der Mitarbeitenden zu fördern. Seit Juli 2026 gilt diese Pflicht in abgeschwächter Form: Ein bestimmtes Kompetenzniveau muss nicht mehr garantiert werden. Je nach Einsatzzweck kommen weitere Pflichten hinzu, vor allem bei Anwendungen mit hohem Risiko. Die KI-Verordnung ersetzt die DSGVO nicht: Beide gelten nebeneinander.

Für viele Teams ist es deshalb wichtig, genau zu wissen, wo ein KI-Modell läuft und wohin ihre Daten gehen.

Warum KI die Frage verschärft

Mit Daten über KI zu arbeiten ist etwas anderes, als ein gewöhnliches Software-Werkzeug zu benutzen. Damit ein KI-Assistent eine brauchbare Antwort geben kann, muss er eure Frage sehen und oft auch die Daten dahinter: Tabellen, Kundennamen, Bestellhistorien. Damit wird der Ort, an dem das Modell läuft, Teil eures Datenschutzes und keine technische Nebensache.

Es gibt mehr als einen Weg, ein KI-Modell zu betreiben

Grob gesagt haben Teams zwei Möglichkeiten:

Ein Modell über den Dienst eines Anbieters nutzen. Das geht schnell und braucht keine eigene Infrastruktur. Eure Daten wandern dafür in die Systeme des Anbieters, und ihr hängt von seinen Bedingungen und seinem Standort ab.

Ein Open-Weight-Modell selbst betreiben. Die Gewichte des Modells sind veröffentlicht, ihr könnt es also auf euren eigenen Servern laufen lassen oder bei einem Hoster eurer Wahl. Eure Daten bleiben dort, wo ihr es entscheidet.

Was passiert mit euren Geschäftsdaten? Links: Ein Modell über den Dienst eines Anbieters, die Daten verlassen eure Infrastruktur. Rechts: Ein Open-Weight-Modell, selbst betrieben innerhalb eurer eigenen Infrastruktur, die Daten bleiben bei euch.

Die beiden Wege auf einen Blick.

Keiner der beiden Wege ist automatisch für alle richtig. Entscheidend ist: Den zweiten gibt es, und für Teams, denen Kontrolle wichtig ist, lohnt sich ein genauer Blick.

Was ihr tun könnt

Egal welchen Weg ihr wählt, ein paar Gewohnheiten helfen:

Was wir gemacht haben

Uns hat interessiert, wie realistisch dieser zweite Weg ist. Deshalb haben wir mehrere Wochen lang Open-Weight-Modelle getestet: wie sie Fragen beantworten, wie zuverlässig sie arbeiten und wie ehrlich sie sich verhalten. Mit diesem Funken beginnen wir eine kleine Reihe, in der wir teilen, was wir dabei gelernt haben.

Wie es weitergeht

Im nächsten Funken erklären wir in einfachen Worten, was „Open-Weight“ eigentlich bedeutet und warum die Größe eines Modells zählt.

Quellen

Auf diese Quellen haben wir uns für den Abschnitt zu den EU-Regeln gestützt:

Dieser Beitrag dient der Information und ist keine Rechtsberatung. Bitte klärt eure konkrete Situation mit eurer Rechtsabteilung.

← Funkenflug