KI‑Kompass
Kompass

Datenresidenz

Wo Daten liegen, wer darauf zugreifen kann und warum der Serverstandort allein die Frage nicht beantwortet.

·2 Min. Lesezeit·Von Fachbereich Governance
DETAILGRAD
2 Abschnitte

Die drei Fragen

  1. 01

    Wo werden die Daten gespeichert?

    Rechenzentrumsstandort, einschließlich Sicherungen und Ausweichstandorten.

  2. 02

    Wo werden sie verarbeitet?

    Nicht identisch mit dem Speicherort. Modellinferenz kann anderswo laufen.

  3. 03

    Wer kann zugreifen?

    Support, Wartung, Unterauftragnehmer und die Konzernstruktur des Anbieters.

Was der Vertrag hergeben muss

  • Benannte Speicher- und Verarbeitungsorte, nicht nur eine Region.
  • Vollständige Liste der Unterauftragnehmer mit Standorten, mit Änderungsanzeige.
  • Regelung zum Fernzugriff: wer, von wo, unter welchen Bedingungen, protokolliert.
  • Ausschluss der Nutzung von Eingaben zu Trainingszwecken, technisch belegt.
  • Verfahren bei behördlichen Auskunftsersuchen aus Drittländern.
  • Löschung nach Vertragsende, mit Nachweis.

Transfergrundlagen

GrundlageWann
AngemessenheitsbeschlussFür Länder, für die die Kommission ein angemessenes Schutzniveau festgestellt hat
StandardvertragsklauselnDer Regelfall, mit ergänzender Folgenabschätzung des Transfers
Verbindliche interne VorschriftenInnerhalb einer Unternehmensgruppe, aufwendig
Ausnahmen nach Art. 49Eng auszulegen, nicht für regelmäßige Übermittlungen

Bei Standardvertragsklauseln ist eine Prüfung des Rechts im Empfängerland erforderlich: Bestehen Zugriffsbefugnisse öffentlicher Stellen, die über das hinausgehen, was in der Union zulässig wäre, sind zusätzliche Maßnahmen nötig.

Zusätzliche Maßnahmen, die tatsächlich wirken

  • Verschlüsselung mit eigenem Schlüssel, wenn der Anbieter den Schlüssel nicht hat. Bei Modellinferenz meist nicht möglich, weil das Modell den Klartext braucht.
  • Pseudonymisierung vor der Übermittlung. Wirksam und fast immer möglich.
  • Verarbeitung im eigenen Netz. Löst das Problem statt es zu bearbeiten.
  • Verarbeitung auf dem Gerät. Für Bild- und Sensordaten regelmäßig möglich, siehe Edge-KI.

Die erste Zeile ist der Grund, warum bei Sprachmodellen die technischen Maßnahmen begrenzt sind: Ein Modell kann verschlüsselten Text nicht verarbeiten. Was bleibt, ist Pseudonymisierung, Datensparsamkeit und Standortwahl.

Souveränität als Auswahlkriterium

Für Organisationen mit hohem Schutzbedarf ist die Frage nicht nur rechtlich, sondern betrieblich: Was passiert, wenn ein Anbieter den Dienst einstellt, die Preise verdreifacht oder aus rechtlichen Gründen den Zugang beendet? Diese Frage gehört in dieselbe Prüfung wie die datenschutzrechtliche und führt oft zu derselben Antwort: ein Ausweichpfad auf lokale Modelle, geprobt und nicht nur geplant. Siehe Lokale Modelle.

Passende Kurse und Quellen

ArtikelKostenlosEN · FR

CNIL zu künstlicher Intelligenz

Die französische Aufsichtsbehörde veröffentlicht die praxisnächsten Handreichungen zu KI und Datenschutz in Europa, jeweils auch auf Englisch.

Für Datenschutzverantwortliche, die eine aufsichtsnahe Auslegung brauchen und nicht nur den Gesetzestext.

War diese Seite hilfreich?
Datenresidenz