EU AI Act & DSGVO

Rechtssicher — ohne faule Kompromisse.

Die meisten „DSGVO-konformen" KI-Lösungen lösen ein Speicherort-Problem, das gar nicht der Kern ist. ZAjONiC geht den anderen Weg: maximale Funktionalität bei maximaler Rechtskonformität — weil Verarbeitung, Jurisdiktion und Datenhaltung in Ihrer Hand bleiben.

In 90 Sekunden

EU AI Act & DSGVO — sachlich erklärt.

Der Zeitplan steht

Der EU AI Act gilt — in Stufen.

Zwei Stufen sind bereits in Kraft, die schärfste folgt in wenigen Monaten.

  1. 02. Feb 2025
    gilt bereits

    Verbote & KI-Kompetenz

    Verbotene KI-Praktiken und die Pflicht zu KI-Kompetenz (Art. 4) gelten.

  2. 02. Aug 2025
    gilt bereits

    GPAI-Pflichten & Governance

    Pflichten für Allzweck-KI-Modelle und die Governance-Struktur greifen.

  3. 02. Aug 2026
    in wenigen Monaten

    Hochrisiko-Pflichten

    Risikomanagement, Daten-Governance, Logging, menschliche Aufsicht und Konformitätsbewertung werden scharf.

Die unbequeme Wahrheit

Warum „EU-ChatGPT" das Problem nicht löst.

Die am Markt verkauften „DSGVO-konformen" Lösungen scheitern auf vier aufeinander aufbauenden Ebenen. Jede Ebene allein genügt, um das Versprechen zu entwerten.

Ebene 01

Im Normalfall existiert die EU-Lösung gar nicht

Free, Plus und der typische Team-Zugang haben keine EU-Datenresidenz. Was ein Mitarbeiter eintippt, geht ungesichert direkt in die USA — ohne Auftragsverarbeitungsvertrag, ohne tragfähige Rechtsgrundlage. Das ist der reale Zustand in den meisten Büros.

Ebene 02

Selbst die gebuchte EU-Lösung verarbeitet in den USA

Datenresidenz betrifft nur die Speicherung („at rest"). Die eigentliche Verarbeitung Ihres Prompts — der Moment, in dem Kundennamen, Bewerber- und Vertragsdaten gelesen werden — bleibt laut OpenAI standardmäßig in den USA. Geschützt wird das Lager, nicht die Fabrik.

Ebene 03

Der Serverstandort ist juristisch zweitrangig

Selbst wenn alles physisch in Europa läge: Ein US-Unternehmen unterliegt dem CLOUD Act. US-Behörden können die Herausgabe erzwingen — unabhängig vom Speicherort. Datenresidenz ist nicht Datensouveränität. Entscheidend ist die Jurisdiktion über den Anbieter, und die verschiebt kein Frankfurter Rechenzentrum.

Ebene 04

Die Rechtsgrundlage des Transfers wackelt

Der EU-US-Datentransfer stützt sich auf das Data Privacy Framework (DPF). Im September 2025 gerichtlich bestätigt, liegt es seit Oktober 2025 zur Berufung beim EuGH — genau dem Gericht, das Safe Harbor und Privacy Shield bereits gekippt hat. Fällt das DPF, steht jede US-gestützte Lösung über Nacht ohne Transfergrundlage da.

Das Fazit in einem Satz

Die typische „DSGVO-konforme EU-ChatGPT-Lösung" löst ein Speicherort-Problem, das gar nicht der Kern ist — während die Verarbeitung weiter in die USA geht, der CLOUD Act den Serverstandort entwertet und die Transfergrundlage gerade vor dem EuGH wackelt.

15 Mio. €
Bußgeld der italienischen Datenschutzbehörde gegen OpenAI, Dezember 2024.
gekippte Transfer-Abkommen: Safe Harbor (2015) und Privacy Shield (2020).
02.08.2026
Hochrisiko-Pflichten des EU AI Act werden scharf.
Was wirklich schützt

Echte Souveränität gibt es nur, wenn man die US-Jurisdiktion strukturell verlässt — durch EU-eigene Anbieter mit Vertrag oder durch Open-Source-Modelle, die Sie selbst betreiben. Nur so entfällt der CLOUD-Act-Zugriff wirklich, nicht nur dem Standort nach.

Genau hier setzt ZAjONiC an — und macht aus dieser Einsicht ein praktisches System, das volle Leistung erlaubt, ohne die Kontrolle abzugeben.

Die echte Alternative

Maximale Funktionalität. Maximale Konformität.

ZAjONiC schließt kein Modell aus — es setzt jedes Modell genau dort ein, wo es rechtlich unbedenklich ist. Sie wählen pro Aufgabe; die Schutzebene wählt ZAjONiC.

Stufe 1 · Höchste Souveränität

Voll lokal · Open Source

Self-hosted Open-Source-Modelle wie Llama, Mistral oder Qwen — vollständig in Ihrem Netzwerk. Kein Byte verlässt Ihr Haus, keine fremde Jurisdiktion, kein Transfer.

kein Transfer
Stufe 2 · EU-Jurisdiktion

EU-Anbieter mit Vertrag

Modelle wie Mistral oder Aleph Alpha mit EU-Vertrag — außerhalb des CLOUD Act. Zusätzlich abgesichert durch die doppelte Sicherheit: personenbezogene Daten werden vorher lokal anonymisiert.

AVV + doppelte Sicherheit
Stufe 3 · Eng begrenzt

US-Anbieter, kontrolliert

Modelle wie OpenAI nur für unkritische Spezialaufgaben — etwa Bildgenerierung — und ausschließlich mit zuvor anonymisierten Daten. Volle Leistung, genau dort, wo sie gefahrlos nutzbar ist.

nur anonymisiert
Aufgabe Eingesetztes Modell Schutzmechanismus
AufgabeVertrauliche Dokumente & Akten ModellLokales Open-Source-Modell SchutzVollständig On-Premise · kein Transfer
AufgabeTagesgeschäft mit Personenbezug ModellMistral (EU, mit AVV) SchutzDoppelte Sicherheit · lokale Anonymisierung
AufgabeBildgenerierung ModellOpenAI SchutzNur anonymisierte, unkritische Daten
AufgabeRecherche ohne Personenbezug ModellFrei wählbar SchutzNach Bedarf · pro Aufgabe steuerbar

Das Prinzip: Volle Leistung bleibt verfügbar — aber sensible, personenbezogene Daten verlassen nie die EU-Jurisdiktion und werden vor jeder externen Verarbeitung lokal anonymisiert. Besser geht Konformität bei dieser Funktionsbreite nicht.

Pflichten erfüllt

Was der AI Act verlangt — und ZAjONiC mitbringt.

Die Hochrisiko-Anforderungen lesen sich wie ein Pflichtenheft. ZAjONiC bringt die passenden Bausteine von Haus aus mit.

KI-Kompetenz (Art. 4)

Einfache Bedienung und begleitende Schulung — Ihr Team versteht, was die KI tut und wo ihre Grenzen liegen. Für die Kompetenzpflicht bieten wir Schulung & Zertifikat.

Daten-Governance

Daten bleiben lokal. Ein Rechte- und Rollenkonzept steuert jeden Zugriff — nicht jeder sieht alles.

Protokollierung & Logging

Nachvollziehbare Verläufe: wer hat wann was gefragt und welches Modell hat geantwortet.

Menschliche Aufsicht

Der Mensch entscheidet. ZAjONiC ist der Wahrheit verpflichtet — Antworten mit Quellen statt erfundener Fakten.

Risikomanagement

Doppelte Sicherheit und Leitplanken sind Architektur, kein nachträglicher Zusatz.

Transparenz & Kontrolle

Sie bestimmen, welches Modell welche Aufgabe übernimmt — zentral konfiguriert und jederzeit änderbar.

Eingebaut, nicht aufgesetzt

EU AI Act Ready — das machen wir konkret.

Statt Compliance nachträglich „draufzusetzen", sind die nötigen Werkzeuge direkt in die Plattform integriert — zentral im Admin-Bereich, ohne Zusatztools und ohne Mehrkosten. Fünf Bausteine, sofort einsatzbereit.

Stichtag 02.08.2026 · jetzt vorbereitet
Art. 50 · Transparenz 01

Transparente KI-Kennzeichnung

Nutzer erkennen jederzeit, dass und womit sie mit KI arbeiten.

  • Deutlicher Hinweis „Sie interagieren mit einer KI" direkt im Chat
  • „KI-generiert · Modell" unter jeder Antwort — nachvollziehbar, welches Modell geantwortet hat
  • Automatische Kennzeichnung KI-generierter Bilder
  • Vollständig per Admin-Schalter steuerbar (Text, Sichtbarkeit, Modellanzeige)
Revisionssicher 02

KI-Logbuch — manipulationssicheres Änderungsprotokoll

Jede Änderung an der KI-Konfiguration wird automatisch und manipulationssicher protokolliert.

  • Wer hat wann welches Modell oder welchen Anbieter geändert
  • API-Schlüssel werden grundsätzlich maskiert — nie im Klartext gespeichert
  • Append-only auf Datenbankebene — nachträglich nicht veränderbar
  • Filter- und exportierbar (CSV/JSON) für Audits
Art. 12 · Aufzeichnung 03

Nutzungsprotokoll der KI-Vorgänge

Lückenlose Aufzeichnung der KI-Nutzung zur Erfüllung der Nachweispflichten.

  • Pro Vorgang: Zeitpunkt, Nutzer, Aktion und eingesetztes Modell
  • Direkte Tabellenansicht plus Export (CSV/JSON) mit Aufbewahrungshinweis
  • Bewusst datensparsam: nur Metadaten, keine Gesprächsinhalte — Datenschutz by Design
Inventar & Risiko 04

KI-System-Verzeichnis

Ein lebendes Verzeichnis aller eingesetzten KI-Funktionen samt Risikoeinstufung.

  • Zweck, Anbieter, Modell, Risikoklasse (minimal / begrenzt / hoch / verboten), Verantwortliche, Datenkategorien
  • Vorausgefüllt für die typischen Funktionen (Chat, Dokumentenanalyse, Web-Recherche)
  • „Aus Konfiguration übernehmen" zieht das aktive Modell automatisch ein
  • Exportierbar als Dokumentationsnachweis
ZAjONiC-Vorsprung 05

Doppelte Transparenz bei Anonymisierung

Bei aktiver Anonymisierung machen wir beide beteiligten Schritte offen sichtbar.

  • 🛡 Lokal anonymisiert — ein lokales Modell (Ollama) entfernt personenbezogene Daten, bevor etwas das Haus verlässt
  • ✨ Beantwortet von KI — das eigentliche Antwortmodell sieht nur die anonymisierten Daten
  • Sichtbar gemacht, was sonst unsichtbar bleibt — ein Vorteil, den Cloud-only-Tools nicht bieten
EU-AI-Act-Anforderung In ZAjONiC umgesetzt
AnforderungTransparenz gegenüber Nutzern (Art. 50) UmgesetztChat-Hinweis, Modell-Kennzeichnung, Bild-Kennzeichnung
AnforderungAufzeichnung der KI-Nutzung (Art. 12) UmgesetztNutzungsprotokoll mit Export (CSV/JSON)
AnforderungNachvollziehbarkeit von Konfigurationsänderungen UmgesetztRevisionssicheres, append-only KI-Logbuch
AnforderungVerzeichnis & Risikoklassifizierung UmgesetztKI-System-Verzeichnis mit Risikoklassen
AnforderungDatenschutz & Datensparsamkeit UmgesetztLokale Anonymisierung, kein Inhalts-Logging, Secret-Maskierung
AnforderungDatensouveränität UmgesetztFreie Wahl zwischen Cloud- und lokalen Modellen

Diese Informationen dienen der Produktbeschreibung und stellen keine Rechtsberatung dar. ZAjONiC stellt Werkzeuge bereit, die Betreiber und Anbieter bei der Erfüllung ihrer Pflichten unterstützen. Ob und in welchem Umfang konkrete Pflichten bestehen, hängt vom jeweiligen Einsatzkontext ab und ist eigenverantwortlich zu prüfen. Weitere technische Details zu Protokollierung und Rollenkonzept finden Sie unter Funktionen und Sicherheit & DSGVO.

Belegt, nicht behauptet

Quellen & Rechtsstand.

Stand der Recherche: Juni 2026. Alle Kernaussagen sind mit öffentlichen Quellen belegt.

Dieser Überblick dient der Information und ersetzt keine Rechtsberatung. Die verbindliche Bewertung Ihres konkreten Einsatzes obliegt Ihrer Datenschutz- und Rechtsfunktion.

Häufige Fragen

Häufige Fragen zu AI Act & DSGVO.

Nur eingeschränkt. EU-Datenresidenz betrifft die Speicherung der Daten, nicht deren Verarbeitung — die Inference bleibt bei OpenAI standardmäßig in den USA. Zusätzlich unterliegt ein US-Anbieter dem CLOUD Act, unabhängig vom Serverstandort, und die Transfergrundlage (Data Privacy Framework) ist aktuell beim EuGH angefochten.

Strukturelle Souveränität: entweder lokal selbst gehostete Open-Source-Modelle (Llama, Mistral, Qwen) ganz ohne Transfer — oder EU-Anbieter mit Vertrag außerhalb der US-Jurisdiktion. Nur damit entfällt der CLOUD-Act-Zugriff strukturell, nicht nur „dem Standort nach". Mehr dazu unter Sicherheit & DSGVO.

Ja — aber kontrolliert. ZAjONiC lässt jedes Modell zu und weist es pro Aufgabe gezielt zu. US-Modelle kommen nur für unkritische Spezialaufgaben wie Bildgenerierung zum Einsatz und ausschließlich mit zuvor lokal anonymisierten Daten. So bleibt die volle Funktionalität erhalten, ohne dass sensible Daten die EU-Jurisdiktion verlassen. Die freie Modellwahl beschreibt die Seite Flexibilität.

Ab dem 2. August 2026 greifen die Hochrisiko-Pflichten: Risikomanagement, Daten-Governance, Logging, menschliche Aufsicht und Konformitätsbewertung. Die KI-Kompetenzpflicht (Art. 4) und die GPAI-Pflichten gelten bereits seit Februar bzw. August 2025.

ZAjONiC ist darauf ausgelegt: lokale Daten-Governance, nachvollziehbares Logging, ein Rechte- und Rollenkonzept, menschliche Aufsicht mit quellenbelegten Antworten statt Halluzinationen sowie eine einfache Bedienung, die KI-Kompetenz im Team fördert. Eine verbindliche rechtliche Bewertung bleibt Aufgabe Ihrer Datenschutz- und Rechtsfunktion.

Fünf Bausteine sind direkt in die Plattform integriert: transparente KI-Kennzeichnung von Chat und Bildern (Art. 50), ein revisionssicheres KI-Logbuch für Konfigurationsänderungen, ein Nutzungsprotokoll der KI-Vorgänge mit Export (Art. 12), ein KI-System-Verzeichnis mit Risikoklassifizierung sowie doppelte Transparenz bei lokaler Anonymisierung. Alles zentral im Admin-Bereich, ohne Zusatztools.

Nein. Kennzeichnung, Protokollierung, Nutzungsaufzeichnung und das KI-System-Verzeichnis sind ohne Mehrkosten in ZAjONiC eingebaut und zentral steuerbar. Protokolle und das Verzeichnis lassen sich als CSV/JSON für Audits exportieren. Die technische Umsetzung beschreibt auch die Seite Sicherheit & DSGVO.

KI nutzen, ohne das Gesetz zu riskieren.

Wir zeigen Ihnen, wie ZAjONiC volle Funktionalität und Rechtskonformität zusammenbringt — auf Ihre Prozesse zugeschnitten. Details zur technischen Umsetzung finden Sie unter Sicherheit & DSGVO und Datenschutz.