DSGVO-konform betreibbar, EU AI Act-bereit, Verarbeitung in Deutschland. Adoption-X liefert eine eigene KI-Plattform — bei uns gehostet oder in Ihrem Serverraum, mit Modellen auf eigener Hardware statt Anfragen an Dritte.
DSGVO (seit 2018): Personenbezogene Daten dürfen die EU nur unter klar definierten Rechtsgrundlagen verlassen. Bei US-Cloud-KI-Anbietern hängt diese an Mechanismen wie dem EU-US Data Privacy Framework oder Standardvertragsklauseln — im Einzelfall zu prüfen und zu dokumentieren. Ohne saubere Transfergrundlage drohen Bußgelder.
Schrems II & US-Zugriffsgesetze: Der EuGH kippte 2020 das Privacy Shield. Der Nachfolger seit Juli 2023, das EU-US Data Privacy Framework, wurde 2025 erstinstanzlich bestätigt — das Rechtsmittel liegt bereits beim EuGH. Solche Abkommen können wieder fallen. Unabhängig davon erlauben CLOUD Act und FISA 702 US-Behörden den Zugriff auf Daten US-kontrollierter Konzerne — auch in EU-Rechenzentren. Wer diese Abhängigkeit architektonisch vermeidet, bleibt von der nächsten Wendung verschont.
EU AI Act (2024–2027): Seit 02.08.2025 gelten die Pflichten für allgemeine KI-Modelle und Governance, ab 02.08.2026 greift die Verordnung in voller Breite — für Hochrisiko-Anwendungen also Risikomanagement, menschliche Aufsicht und eine dokumentierte Test- und Audit-Historie. Bis 08/2026 richten die Mitgliedstaaten KI-Reallabore (Sandboxes) zur rechtssicheren Erprobung ein. Wer die Nachweise im laufenden Betrieb aufbaut, muss sie später nicht rekonstruieren.
Für den Mittelstand heißt das: KI lässt sich nicht mehr "irgendwie nebenbei" einführen. Sie braucht einen Stack, der alle drei Regulierungen in einer Architektur abbildet, damit das Versprechen "DSGVO-konform" auch im Audit trägt.
Ihre Ablagen, Ihr Postfach und Ihr ERP bleiben unangetastet. Verarbeitet wird auf Ihrer eigenen KI-Plattform — betrieben in Deutschland, mit Modellen, die auf eigener Hardware laufen und keine Anfragen an Dritte weiterreichen. Die einzige Frage ist, wo die Maschine steht.
Dedizierte Maschine in einem deutschen Rechenzentrum, betrieben von uns — kein geteilter Cloud-Dienst, ein Ansprechpartner mit Namen und Telefonnummer. Sie brauchen keine eigene Hardware.
Derselbe Stapel auf Ihrer eigenen Maschine. Kein Dokument und keine Zeichnung verlässt Ihr Haus — für Betriebe, deren Konstruktionsdaten das Kapital sind, oft das stärkere Argument. Die Hardware stellen Sie.
Das eingesetzte Sprachmodell wird namentlich benannt; ein Wechsel braucht Ihre Zustimmung in Textform. Vor dem ersten echten Dokument steht eine Vereinbarung zur Auftragsverarbeitung nach Art. 28 DSGVO. Alle Zugänge laufen auf Ihren Namen.
Der Unterschied liegt im Monatsbetrag, nicht in der Leistung: 1.400 € Grundbetrag, wenn wir hosten, 900 €, wenn die Plattform bei Ihnen steht. Zu den vier Paketen →
Jeder Vorgang läuft denselben kontrollierten Weg — und kein Datensatz verlässt dabei Deutschland.
Ihre Daten (Mail, Dokument, Anfrage) gehen an Ihre Plattform — nicht an einen fremden Dienst.
Modell und Server Ihrer Plattform — in Deutschland, bei uns gehostet oder in Ihrem Serverraum.
Jede Eingabe und jedes Ergebnis wird protokolliert — standardmäßig 36 Monate.
Menschliche Kontrolle, für jede Ausgabe erkennbar maschinell erzeugt — das Ergebnis geht zurück an Sie.
Diese Audit-Spur ist die technische Grundlage, auf der sich Nachweispflichten überhaupt erfüllen lassen — welche für Ihren Anwendungsfall gelten, klärt Ihre Rechtsberatung.
Die Architektur ist nach Schichten aufgebaut. Ihre Arbeitsumgebung und Ihre Ablagen bleiben, wo sie sind; die KI-Schicht darunter läuft in Deutschland — bei uns gehostet oder auf Ihrem eigenen Server.
Ihre gewohnte Arbeitsumgebung bleibt das Frontend — Microsoft 365, Google Workspace oder Ihre eigenen Ablagen. Die KI-Funktionen docken transparent an und werden auf Ihrer Plattform ausgeführt, mit Hinweispflicht laut EU AI Act.
Zentrale Identitäts- und Zugriffsverwaltung — etwa Microsoft Entra ID oder Google Cloud Identity — mit Conditional Access und Multi-Faktor-Authentifizierung. Jeder Datenzugriff und jede Dienstverbindung ist authentifiziert, autorisiert und auditierbar — Grundlage jeder DSGVO-konformen Zugriffslogik.
n8n auf Ihrer eigenen Plattform in Deutschland. Die Orchestrierungs-Engine klassifiziert Eingangsmails, extrahiert Auftragsdaten, ruft KI-Modelle auf und schreibt Ergebnisse ins ERP zurück. Kein Zapier, kein Make.com — volle Datenhoheit, vollständig auditierbar.
Offene Modelle auf eigener Hardware — kein Dienst, der Anfragen an Dritte weiterreicht. Welches Modell zum Einsatz kommt, wird im Vertrag namentlich benannt; ein Wechsel braucht Ihre Zustimmung in Textform. Für Spitzenlast lässt sich ein souveränes Rechenzentrum in Deutschland zuschalten, wenn Sie das ausdrücklich freigeben.
Eine Vektordatenbank auf Ihrer eigenen Plattform — kein Managed Service, keine Anfrage verlässt die Maschine. Ihre Dokumente, historischen Aufträge und interne Wissensbasis — durchsuchbar, ohne in fremde Hände zu wandern. Keine Pinecone, keine Weaviate Cloud aus US-Region.
Ihre Dokumente bleiben, wo sie heute liegen — Fileserver, SharePoint oder Google Drive. Was die Plattform zusätzlich speichert, liegt auf ihrer eigenen Maschine, in Deutschland. Keine Replikation in andere Regionen, keine Kopie bei einem Dritten.
Strukturierte Audit-Trails und die Überwachung der Plattform laufen auf derselben Maschine — kein Protokoll geht an einen fremden Dienst. Aufbewahrung standardmäßig 36 Monate — eigener Qualitätsstandard, bewusst mehr als gesetzlich gefordert, damit bei späteren EU-AI-Act-Audits die komplette Entscheidungshistorie nachvollziehbar bleibt: welche Eingabe verließ welches Modell mit welchem Ergebnis, und wer gab den Output wann frei.
Eine vollständig getrennte Sandbox — ein separater Tenant bzw. eine eigene Subscription oder ein eigenes Projekt (Microsoft, Google oder EU-Cloud). Hier entstehen und reifen neue KI-Use-Cases, bevor sie produktiv gehen — mit derselben Test- und Dokumentationsdisziplin, wie sie die KI-Reallabore der Mitgliedstaaten (ab 2026) vorsehen. Solche Sandbox-Umgebungen betreibe und unterstütze ich mit.
Die Liste gilt für alles, was mit personenbezogenen oder vertraulichen Daten arbeitet — also für den Regelfall. Ich formuliere deutlich, weil Kunden sonst anderswo entsprechende Vorschläge bekommen.
Vertragspartner für den EWR ist inzwischen OpenAI Ireland Ltd — die Konzernstruktur bleibt aber US-amerikanisch (CLOUD Act, FISA 702), und die Inferenz läuft auch im EU-Data-Residency-Tier standardmäßig auf US-Infrastruktur. Für vertrauliche Unterlagen ist das der falsche Weg — dort gehören offene Modelle auf eigene Hardware hin.
In US-Regionen sind beide für personenbezogene Daten kaum sauber einsetzbar — und auch in EU-Regionen bleibt die Drittland- und Konzernstruktur-Prüfung an Ihnen hängen. Qdrant Cloud (Frankreich/Deutschland) und self-hosted PostgreSQL+pgvector liefern dieselbe Funktionalität ohne diese Komplikationen.
Zapier verarbeitet als US-Anbieter in US-Regionen — für Workflows mit personenbezogenen Daten ein Drittlandtransfer mit Prüf- und Dokumentationsaufwand. Auch bei europäischen Cloud-Automation-Diensten bleiben Sie auf AVV, Region-Konfiguration und Audit-Tiefe des Anbieters angewiesen. n8n self-hosted in der EU bietet dieselbe (teils bessere) Flexibilität, volle Daten- und Audit-Kontrolle und ist ab mittleren Volumina kommerziell günstiger.
Der Markt ist voll von "Add KI to your business"-Tools, die im Kern API-Anfragen an OpenAI weiterleiten. Dokumentiert der Anbieter die Verarbeitungsregion nicht klar und fehlt ein vertraglicher Trainingsausschluss — Finger weg. Sonst landen Ihre Geschäftsdaten im nächsten Modell-Training.
Das ist keine theoretische Empfehlung. Adoption-X betreibt sein eigenes Geschäft — Wissensmanagement, Dokumentenverarbeitung, Automatisierung — auf genau diesem Stapel: n8n, offene Modelle auf eigener Hardware in Deutschland. Jeder Pilot, Workshop und jede Implementierung läuft auf demselben Fundament.
Das hat zwei Konsequenzen für Sie: Erstens kenne ich die Fallstricke aus eigener Erfahrung, nicht aus Hochglanz-Whitepapern. Zweitens funktioniert die Architektur in der Praxis — sonst würde ich sie nicht selbst nutzen. Mehr dazu auf Über mich.
30 Minuten, kostenfrei, kein Vertriebsgespräch. Ich gehe mit Ihnen durch Ihre KI- und Cloud-Landschaft, zeige aus Architektursicht, wo Drittlandtransfer- oder EU-AI-Act-Risiken stecken (keine Rechtsberatung) — und wie der Übergang auf eine eigene Plattform in Deutschland pragmatisch aussieht.