EU AI Act & DSGVO

Rechtssicher — ohne faule Kompromisse.

Die meisten „DSGVO-konformen" KI-Lösungen lösen ein Speicherort-Problem, das gar nicht der Kern ist. ZAjONiC geht den anderen Weg: maximale Funktionalität bei maximaler Rechtskonformität — weil Verarbeitung, Jurisdiktion und Datenhaltung in Ihrer Hand bleiben.

In 90 Sekunden

EU AI Act & DSGVO — sachlich erklärt.

Der Zeitplan steht

Der EU AI Act gilt — in Stufen.

Zwei Stufen sind bereits in Kraft, die schärfste folgt in wenigen Monaten.

  1. 02. Feb 2025
    gilt bereits

    Verbote & KI-Kompetenz

    Verbotene KI-Praktiken und die Pflicht zu KI-Kompetenz (Art. 4) gelten.

  2. 02. Aug 2025
    gilt bereits

    GPAI-Pflichten & Governance

    Pflichten für Allzweck-KI-Modelle und die Governance-Struktur greifen.

  3. 02. Aug 2026
    in wenigen Monaten

    Hochrisiko-Pflichten

    Risikomanagement, Daten-Governance, Logging, menschliche Aufsicht und Konformitätsbewertung werden scharf.

Die unbequeme Wahrheit

Warum „EU-ChatGPT" das Problem nicht löst.

Die am Markt verkauften „DSGVO-konformen" Lösungen scheitern auf vier aufeinander aufbauenden Ebenen. Jede Ebene allein genügt, um das Versprechen zu entwerten.

Ebene 01

Im Normalfall existiert die EU-Lösung gar nicht

Free, Plus und der typische Team-Zugang haben keine EU-Datenresidenz. Was ein Mitarbeiter eintippt, geht ungesichert direkt in die USA — ohne Auftragsverarbeitungsvertrag, ohne tragfähige Rechtsgrundlage. Das ist der reale Zustand in den meisten Büros.

Ebene 02

Selbst die gebuchte EU-Lösung verarbeitet in den USA

Datenresidenz betrifft nur die Speicherung („at rest"). Die eigentliche Verarbeitung Ihres Prompts — der Moment, in dem Kundennamen, Bewerber- und Vertragsdaten gelesen werden — bleibt laut OpenAI standardmäßig in den USA. Geschützt wird das Lager, nicht die Fabrik.

Ebene 03

Der Serverstandort ist juristisch zweitrangig

Selbst wenn alles physisch in Europa läge: Ein US-Unternehmen unterliegt dem CLOUD Act. US-Behörden können die Herausgabe erzwingen — unabhängig vom Speicherort. Datenresidenz ist nicht Datensouveränität. Entscheidend ist die Jurisdiktion über den Anbieter, und die verschiebt kein Frankfurter Rechenzentrum.

Ebene 04

Die Rechtsgrundlage des Transfers wackelt

Der EU-US-Datentransfer stützt sich auf das Data Privacy Framework (DPF). Im September 2025 gerichtlich bestätigt, liegt es seit Oktober 2025 zur Berufung beim EuGH — genau dem Gericht, das Safe Harbor und Privacy Shield bereits gekippt hat. Fällt das DPF, steht jede US-gestützte Lösung über Nacht ohne Transfergrundlage da.

Das Fazit in einem Satz

Die typische „DSGVO-konforme EU-ChatGPT-Lösung" löst ein Speicherort-Problem, das gar nicht der Kern ist — während die Verarbeitung weiter in die USA geht, der CLOUD Act den Serverstandort entwertet und die Transfergrundlage gerade vor dem EuGH wackelt.

15 Mio. €
Bußgeld der italienischen Datenschutzbehörde gegen OpenAI, Dezember 2024.
gekippte Transfer-Abkommen: Safe Harbor (2015) und Privacy Shield (2020).
02.08.2026
Hochrisiko-Pflichten des EU AI Act werden scharf.
Was wirklich schützt

Echte Souveränität gibt es nur, wenn man die US-Jurisdiktion strukturell verlässt — durch EU-eigene Anbieter mit Vertrag oder durch Open-Source-Modelle, die Sie selbst betreiben. Nur so entfällt der CLOUD-Act-Zugriff wirklich, nicht nur dem Standort nach.

Genau hier setzt ZAjONiC an — und macht aus dieser Einsicht ein praktisches System, das volle Leistung erlaubt, ohne die Kontrolle abzugeben.

Die echte Alternative

Maximale Funktionalität. Maximale Konformität.

ZAjONiC schließt kein Modell aus — es setzt jedes Modell genau dort ein, wo es rechtlich unbedenklich ist. Sie wählen pro Aufgabe; die Schutzebene wählt ZAjONiC.

Stufe 1 · Höchste Souveränität

Voll lokal · Open Source

Self-hosted Open-Source-Modelle wie Llama, Mistral oder Qwen — vollständig in Ihrem Netzwerk. Kein Byte verlässt Ihr Haus, keine fremde Jurisdiktion, kein Transfer.

kein Transfer
Stufe 2 · EU-Jurisdiktion

EU-Anbieter mit Vertrag

Modelle wie Mistral oder Aleph Alpha mit EU-Vertrag — außerhalb des CLOUD Act. Zusätzlich abgesichert durch die doppelte Sicherheit: personenbezogene Daten werden vorher lokal anonymisiert.

AVV + doppelte Sicherheit
Stufe 3 · Eng begrenzt

US-Anbieter, kontrolliert

Modelle wie OpenAI nur für unkritische Spezialaufgaben — etwa Bildgenerierung — und ausschließlich mit zuvor anonymisierten Daten. Volle Leistung, genau dort, wo sie gefahrlos nutzbar ist.

nur anonymisiert
Aufgabe Eingesetztes Modell Schutzmechanismus
AufgabeVertrauliche Dokumente & Akten ModellLokales Open-Source-Modell SchutzVollständig On-Premise · kein Transfer
AufgabeTagesgeschäft mit Personenbezug ModellMistral (EU, mit AVV) SchutzDoppelte Sicherheit · lokale Anonymisierung
AufgabeBildgenerierung ModellOpenAI SchutzNur anonymisierte, unkritische Daten
AufgabeRecherche ohne Personenbezug ModellFrei wählbar SchutzNach Bedarf · pro Aufgabe steuerbar

Das Prinzip: Volle Leistung bleibt verfügbar — aber sensible, personenbezogene Daten verlassen nie die EU-Jurisdiktion und werden vor jeder externen Verarbeitung lokal anonymisiert. Besser geht Konformität bei dieser Funktionsbreite nicht.

Pflichten erfüllt

Was der AI Act verlangt — und ZAjONiC mitbringt.

Die Hochrisiko-Anforderungen lesen sich wie ein Pflichtenheft. ZAjONiC bringt die passenden Bausteine von Haus aus mit.

KI-Kompetenz (Art. 4)

Einfache Bedienung und begleitende Schulung — Ihr Team versteht, was die KI tut und wo ihre Grenzen liegen.

Daten-Governance

Daten bleiben lokal. Ein Rechte- und Rollenkonzept steuert jeden Zugriff — nicht jeder sieht alles.

Protokollierung & Logging

Nachvollziehbare Verläufe: wer hat wann was gefragt und welches Modell hat geantwortet.

Menschliche Aufsicht

Der Mensch entscheidet. ZAjONiC ist der Wahrheit verpflichtet — Antworten mit Quellen statt erfundener Fakten.

Risikomanagement

Doppelte Sicherheit und Leitplanken sind Architektur, kein nachträglicher Zusatz.

Transparenz & Kontrolle

Sie bestimmen, welches Modell welche Aufgabe übernimmt — zentral konfiguriert und jederzeit änderbar.

Belegt, nicht behauptet

Quellen & Rechtsstand.

Stand der Recherche: Juni 2026. Alle Kernaussagen sind mit öffentlichen Quellen belegt.

Dieser Überblick dient der Information und ersetzt keine Rechtsberatung. Die verbindliche Bewertung Ihres konkreten Einsatzes obliegt Ihrer Datenschutz- und Rechtsfunktion.

Häufige Fragen

Häufige Fragen zu AI Act & DSGVO.

Nur eingeschränkt. EU-Datenresidenz betrifft die Speicherung der Daten, nicht deren Verarbeitung — die Inference bleibt bei OpenAI standardmäßig in den USA. Zusätzlich unterliegt ein US-Anbieter dem CLOUD Act, unabhängig vom Serverstandort, und die Transfergrundlage (Data Privacy Framework) ist aktuell beim EuGH angefochten.

Strukturelle Souveränität: entweder lokal selbst gehostete Open-Source-Modelle (Llama, Mistral, Qwen) ganz ohne Transfer — oder EU-Anbieter mit Vertrag außerhalb der US-Jurisdiktion. Nur damit entfällt der CLOUD-Act-Zugriff strukturell, nicht nur „dem Standort nach". Mehr dazu unter Sicherheit & DSGVO.

Ja — aber kontrolliert. ZAjONiC lässt jedes Modell zu und weist es pro Aufgabe gezielt zu. US-Modelle kommen nur für unkritische Spezialaufgaben wie Bildgenerierung zum Einsatz und ausschließlich mit zuvor lokal anonymisierten Daten. So bleibt die volle Funktionalität erhalten, ohne dass sensible Daten die EU-Jurisdiktion verlassen. Die freie Modellwahl beschreibt die Seite Flexibilität.

Ab dem 2. August 2026 greifen die Hochrisiko-Pflichten: Risikomanagement, Daten-Governance, Logging, menschliche Aufsicht und Konformitätsbewertung. Die KI-Kompetenzpflicht (Art. 4) und die GPAI-Pflichten gelten bereits seit Februar bzw. August 2025.

ZAjONiC ist darauf ausgelegt: lokale Daten-Governance, nachvollziehbares Logging, ein Rechte- und Rollenkonzept, menschliche Aufsicht mit quellenbelegten Antworten statt Halluzinationen sowie eine einfache Bedienung, die KI-Kompetenz im Team fördert. Eine verbindliche rechtliche Bewertung bleibt Aufgabe Ihrer Datenschutz- und Rechtsfunktion.

KI nutzen, ohne das Gesetz zu riskieren.

Wir zeigen Ihnen, wie ZAjONiC volle Funktionalität und Rechtskonformität zusammenbringt — auf Ihre Prozesse zugeschnitten. Details zur technischen Umsetzung finden Sie unter Sicherheit & DSGVO und Datenschutz.