Zum Inhalt springen
/ Home / DSGVO-konforme KI – EU-Datenresidenz, Hosting in Deutschland

DSGVO-konforme KI – EU-Datenresidenz, Hosting in Deutschland

Alle Inhaltsdaten werden ausschließlich im EWR verarbeitet und persistent nur in Deutschland gespeichert. Keine Nutzung zum Training, Auftragsverarbeitung nach Art. 28 DSGVO – die KI-Plattform für datensensible Organisationen.
Datenschutz auf einen Blick
EWR-Datenresidenz
Inhaltsdaten werden ausschließlich im Europäischen Wirtschaftsraum verarbeitet.
Hosting in Deutschland
Persistente Speicherung bei netcup in Nürnberg (ISO 27001).
Kein Training
Eine Nutzung deiner Daten zum Training ist vertraglich ausgeschlossen.
AVV inklusive
Auftragsverarbeitung nach Art. 28 DSGVO ist Bestandteil des Vertrags.
Eigene isolierte Instanz
Jeder Kunde erhält einen eigenen, getrennten Mandanten.
PII-Masking
Personenbezogene Daten können vor der Verarbeitung maskiert werden.
Audit-Trail
Nachvollziehbare Protokollierung – exportierbar für Prüfungen.
Verschlüsselung
Verschlüsselt at rest und in transit (TLS 1.2/1.3).
Wo werden Daten verarbeitet und gespeichert?
Wir trennen klar zwischen Speicherung und Verarbeitung. Persistent gespeichert werden Daten ausschließlich bei OIT bzw. netcup in Nürnberg (Deutschland). Die eigentliche Inferenz läuft zustandslos über EU-Regionen der Modellanbieter. Es findet kein Drittlandtransfer statt.
Anbieter Modell EU-Region
Microsoft Azure OpenAI GPT Sweden Central
Amazon Bedrock Claude Irland (eu-west-1)
Google Vertex AI Gemini Frankfurt (europe-west3)
Die EU-Only-Konfiguration läuft ohne DeepSeek. Vollständige Liste inkl. Zertifikaten auf der Seite Unterauftragsverarbeiter.
Keine Nutzung zum Training
Wir setzen ausschließlich gewerbliche API- bzw. Enterprise-Tarife ein, bei denen eine Nutzung der Daten zum Training vertraglich ausgeschlossen ist. Du bleibst Eigentümer deiner Daten und Verantwortlicher im Sinne der DSGVO.
Technische und organisatorische Maßnahmen (Art. 32)
  • Zugang über 2FA / SSO (Entra ID).
  • Rollen- und Rechtekonzept nach Need-to-know (RBAC, drei Nutzergruppen).
  • Mandantentrennung – eine eigene Instanz je Kunde.
  • Verschlüsselung von Volumes, Datenbank und Backups; TLS 1.2/1.3 im Transport.
  • PII-Masking und exportierbarer Audit-Trail.
  • Regelmäßige Backups, Firewall und Patches.
  • Jährliche Überprüfung der TOM.
Zertifikate & Nachweise
Die eingesetzten Hosting- und Modellanbieter sind umfassend zertifiziert (u. a. ISO 27001, SOC 1/2/3, BSI C5) – die Details stehen auf der Seite Unterauftragsverarbeiter.
Eine eigene ISO/IEC-27001-Zertifizierung der OIT GmbH liegt derzeit nicht vor; die Compliance wird über die dokumentierten TOM sowie die Zertifizierungen der eingesetzten Hosting- und Modellanbieter nachgewiesen.
Löschung & Meldung
  • API-Anfragen: 0–30 Tage.
  • App- und Zugriffslogs: 90 Tage.
  • Nach Vertragsende: vollständige Löschung inkl. Backups binnen 30 Tagen, mit Löschbestätigung.
  • Meldung von Datenschutzverletzungen: in der Regel binnen 48 Stunden.
Ehrliche Grenzen
Azure-Abuse-Monitoring
Bei Azure OpenAI können Inhalte bis zu 30 Tage im Abuse-Monitoring vorgehalten werden. Ohne Enterprise Agreement ist das nicht abschaltbar; alternativ lässt sich die Verarbeitung auf Bedrock/Claude beschränken.
Deine Verantwortung
Besondere Datenkategorien (Art. 9) und Daten zu Straftaten (Art. 10) nur mit gültiger Rechtsgrundlage. PII-Masking ersetzt diese Rechtsgrundlage nicht.
KI-Ausgaben prüfen
KI-Ergebnisse können Fehler enthalten und unterliegen einer Prüfpflicht vor der Weiterverwendung.
DeepSeek & EU-Only
Die EU-Only-Konfiguration läuft ohne DeepSeek. Direkt bezogene Modelle wie DeepSeek sind nicht DSGVO-konform und in dieser Konfiguration deaktiviert.
Dokumente
Frei verfügbar
Unterauftragsverarbeiter-Liste und TOM-Kurzüberblick (auf dieser Seite).
Auf Anfrage
AVV-Muster und vollständiges Sicherheitskonzept stellen wir im Erstgespräch bzw. auf Anfrage bereit.
Für wen das Gateway gedacht ist
Besonders für regulierte Branchen und den öffentlichen Sektor, die eine KI-Plattform mit klarer EU-Datenresidenz benötigen – auf Wunsch als EU-Only-Variante.
Häufige Fragen
Wo liegen die Daten?
Inhaltsdaten werden ausschließlich im EWR verarbeitet und persistent nur in Deutschland (netcup, Nürnberg) gespeichert. Es findet kein Drittlandtransfer statt.
Werden meine Daten zum Training genutzt?
Nein. Bei allen eingesetzten Anbietern ist eine Nutzung zum Training vertraglich ausgeschlossen.
Gibt es einen AVV nach Art. 28 DSGVO?
Ja. Die Verarbeitung erfolgt als Auftragsverarbeitung nach Art. 28 DSGVO; ein AVV ist Bestandteil des Vertrags.
Wie steht es um den US CLOUD Act?
Da US-Mutterkonzerne beteiligt sind, lässt sich ein Zugriff nach dem US CLOUD Act nicht mit absoluter Sicherheit ausschließen. Die Verarbeitung erfolgt jedoch über EU-Regionen und EU-Vertragspartner (Microsoft Ireland, AWS EMEA, Google Cloud EMEA); auf Wunsch kann sie auf Anbieter mit EU-Sitz wie Amazon Bedrock beschränkt werden.
Sind besondere Datenkategorien (Art. 9) erlaubt?
Nur mit gültiger Rechtsgrundlage. Besondere Kategorien (Art. 9) und Daten zu Straftaten (Art. 10) dürfen ohne Rechtsgrundlage nicht verarbeitet werden; PII-Masking ersetzt diese nicht.
Speichern die Modelle meine Anfragen?
Die Inferenz erfolgt grundsätzlich zustandslos. Ausnahme: Beim Azure-Abuse-Monitoring können Inhalte bis zu 30 Tage vorgehalten werden – vermeidbar über ein Enterprise Agreement oder die Beschränkung auf Bedrock/Claude.
Ist die OIT GmbH ISO-27001-zertifiziert?
Nein. Eine eigene ISO/IEC-27001-Zertifizierung der OIT GmbH liegt derzeit nicht vor. Die Compliance wird über dokumentierte TOM sowie die Zertifizierungen der eingesetzten Hosting- und Modellanbieter nachgewiesen.
Datenschutz-Check im Erstgespräch
Wir gehen deine Anforderungen durch und zeigen, wie sich das Gateway datenschutzkonform in deiner Organisation einsetzen lässt.

Kostenloses Erstgespräch buchen

Fragen an unseren Datenschutzbeauftragten: datenschutz@olbricht.it
Weitere Themen zum KI Gateway