Skip to main content
NexPatch
Wissen · Leitfaden

Vom Pilotprojekt in den Betrieb

Die meisten KI-Piloten scheitern nicht an der Technik, sondern am Übergang danach: fehlende Datenreife, keine Einbettung in den Arbeitsalltag und ungeklärte Zuständigkeit nach dem Abschluss des Piloten. Wer diese drei Lücken gezielt schließt, bevor der Pilot endet, überführt ihn zuverlässig in einen stabilen, überwachten Betrieb statt in eine ungenutzte Demoversion.

Stillstand
Datenpflege
Anbindung
Zugriff
Kosten
Verantwortlicher

Warum Versprechen nicht reichen

„DSGVO konform" steht auf fast jeder KI Website. Prüfen lässt es sich fast nie. Souveränität ist 2026 zur Eintrittskarte geworden: Viele Anbieter versprechen sie, wenige belegen sie.

Der Bedarf ist groß. Laut Bitkom Cloud Report 2026 fühlen sich 85 % der befragten Unternehmen zu abhängig von US Clouds, 71 % nutzen sie dennoch, und 43 % sehen keine gleichwertige europäische Alternative. Gleichzeitig akzeptieren nur 12 % einen Aufpreis von 10 bis 20 % für eine souveräne Lösung. Unternehmen wollen also Souveränität, sind aber nicht bereit, blind dafür zu zahlen. Umso wichtiger ist es, zu prüfen, was sie tatsächlich bekommen.

Ein verbreiteter Irrtum betrifft den Serverstandort. Ein Rechenzentrum in Frankfurt sagt wenig darüber aus, wer auf die Daten zugreifen kann. Der US CLOUD Act verpflichtet US Unternehmen zur Herausgabe von Daten an US Behörden, unabhängig davon, wo die Server stehen. Wie ernst diese Frage ist, zeigte 2025 eine Anhörung vor dem französischen Senat. Auf die Frage, ob Microsoft garantieren könne, dass Daten französischer Kunden ohne Zugriff US amerikanischer Behörden bleiben, antwortete der Vertreter von Microsoft France: „Non, je ne peux pas le garantir."

Daraus folgt ein Perspektivwechsel. Fragen Sie nicht, ob ein Anbieter souverän ist. Fragen Sie nach Nachweisen.

Die 10 Nachweise im Überblick

Nr.NachweisWoran Sie eine gute Antwort erkennen
1Standort und Betreiber der Hardware, auf der das Modell läuftKonkretes Rechenzentrum und namentlich genannter Betreiber, nicht nur „in Deutschland"
2Liste aller Unterauftragnehmer mit Zugriff auf Daten oder MetadatenVollständige Liste mit Sitz und Zweck, inklusive Monitoring und Support, mit Pflicht zur Vorabinformation bei Änderungen
3Auftragsverarbeitungsvertrag mit konkreten technischen und organisatorischen MaßnahmenMaßnahmen sind für das konkrete System beschrieben, nicht als allgemeine Vorlage für alle Produkte
4Protokollierung jeder Nutzung und Ihr Recht auf EinsichtSie sehen die Protokolle selbst, in einem exportierbaren Format, ohne Antrag im Einzelfall
5Verbindliche Aussage, ob Eingaben zum Training verwendet werdenAusschluss steht im Vertrag, gilt auch für Unterauftragnehmer und auch für Metadaten
6Rechtsordnung des Anbieters und seiner MuttergesellschaftOffengelegte Konzernstruktur bis zur obersten Gesellschaft, mit Aussage zu Herausgabepflichten an Behörden außerhalb der EU
7Verschlüsselung bei Übertragung und Speicherung, inklusive SchlüsselverwaltungKlare Angabe, wer die Schlüssel hält; idealerweise liegen sie bei Ihnen oder in Ihrer Umgebung
8Rollen und Rechtekonzept für Ihr TeamRollen lassen sich an Ihre Organisation anpassen und an Ihren Verzeichnisdienst anbinden
9Löschkonzept mit FristenFristen je Datenart, inklusive Protokollen und Sicherungskopien, mit schriftlicher Löschbestätigung
10Regelung für den Ausstieg mit Datenformat und KostenHerausgabe in offenen Formaten, mit Frist und beziffertem Aufwand, Teil des Hauptvertrags

Die folgende Tabelle fasst zusammen, welche Nachweise ein KI Anbieter liefern können sollte und woran Sie eine belastbare Antwort von einer ausweichenden unterscheiden.

Eine einfache Faustregel hilft bei der Bewertung: Wenn ein Anbieter bei mehr als zwei Punkten ausweicht, ist Souveränität ein Versprechen und kein Zustand.

So führen Sie die Prüfung durch

Die Prüfung gelingt am besten, wenn sie nicht allein beim Einkauf liegt. Drei Perspektiven gehören an den Tisch: Ihre IT bewertet Architektur, Verschlüsselung und Rechtekonzept. Ihr Datenschutz bewertet Auftragsverarbeitung, Unterauftragnehmer und Löschkonzept. Ihr Betriebsrat interessiert sich für Protokollierung und Auswertbarkeit von Nutzungsdaten.

Ein bewährter Ablauf in vier Schritten:

1
Schriftlich anfragen. Senden Sie die zehn Punkte als Fragenkatalog und bitten Sie um Antworten mit Belegen, nicht um eine Präsentation.
2
Dokumente statt Folien bewerten. Ein Auftragsverarbeitungsvertrag, eine Unterauftragnehmerliste und ein Löschkonzept sind Dokumente, die existieren oder nicht.
3
Stichprobe verlangen. Lassen Sie sich die Protokolleinsicht und das Rechtekonzept im laufenden System zeigen.
4
Ergebnis festhalten. Halten Sie fest, welche Nachweise vollständig, teilweise oder gar nicht geliefert wurden. Das schafft eine Vergleichsbasis zwischen Anbietern.

Wiederholen Sie die Prüfung in regelmäßigen Abständen und bei jedem größeren Wechsel. Nachweise altern: Unterauftragnehmer kommen hinzu, Konzernstrukturen ändern sich, ein Anbieter wechselt das Modell im Hintergrund oder verlegt den Support in ein anderes Land. Vereinbaren Sie deshalb vertraglich, dass Sie über solche Änderungen vorab informiert werden und widersprechen können. Eine Prüfung zum Vertragsschluss ist ein Anfang, ein dauerhafter Zustand ist sie nicht.

Hilfreich ist es außerdem, die Ergebnisse zentral abzulegen, etwa im Verzeichnis der Verarbeitungstätigkeiten oder in Ihrer Dokumentation zur Informationssicherheit. So lässt sich bei einem Audit oder einer Anfrage der Aufsichtsbehörde zeigen, dass Sie den Anbieter nicht nur ausgewählt, sondern auch geprüft haben.

Ob ein Vertrag die Anforderungen der DSGVO im Einzelfall erfüllt, bleibt eine rechtliche Bewertung. Ziehen Sie dafür Ihre Datenschutzbeauftragten und bei Bedarf eine rechtliche Prüfung hinzu.

Typische Ausweichantworten und wie Sie sie einordnen

Ausweichende Antworten klingen oft überzeugend. Vier Muster begegnen Einkäufern immer wieder.

„Ihre Daten liegen in Deutschland." Das beantwortet den Standort, nicht den Betreiber und nicht die Rechtsordnung. Fragen Sie nach Punkt 1 und Punkt 6.

„Wir sind zertifiziert." Zertifikate sind wertvoll, decken aber einen definierten Geltungsbereich ab. Fragen Sie, welches Zertifikat für welches System und welchen Standort gilt.

„Wir trainieren nicht mit Ihren Daten." Entscheidend ist, wo das steht. Eine Aussage auf der Website ist kein Vertrag. Fragen Sie, ob der Ausschluss auch für Unterauftragnehmer und Modellanbieter im Hintergrund gilt.

„Das regelt unser Standardvertrag." Standardverträge sind legitim. Sie sollten jedoch die Maßnahmen für das konkrete System beschreiben. Fragen Sie nach der Anlage mit den technischen und organisatorischen Maßnahmen.

Was das für unsere Systeme bedeutet

Für unsere eigenen Systeme gilt: Was wir zusagen, muss sich prüfen lassen. Von Ihrer IT, Ihrem Datenschutz und Ihrem Betriebsrat. Wir betreiben KI Systeme in Umgebungen, die Sie kontrollieren, im eigenen Rechenzentrum oder bei einem deutschen Hoster, mit offenen Modellen und vollständiger Protokollierung. Den Aufbau beschreiben wir unter Private KI Infrastruktur, unsere Sicherheitsmaßnahmen unter Sicherheit.

Den zehnten Nachweis nehmen wir besonders ernst. Wie wir den Ausstieg regeln, mit Format, Frist und Kosten, beschreiben wir unter Ausstieg.

Souveränität, die man nicht prüfen kann, ist Marketing.

Häufige Fragen

Quellen

  1. Bitkom e. V.: Cloud Report 2026, repräsentative Befragung von 603 Unternehmen in Deutschland.
  2. Anhörung von Microsoft France vor einer Untersuchungskommission des französischen Senats, 2025.
  3. Clarifying Lawful Overseas Use of Data Act (CLOUD Act), USA, 2018.

Wir verwenden Cookies

Wir verwenden Cookies und ähnliche Technologien, um Ihr Browsing-Erlebnis zu verbessern, den Website-Traffic zu analysieren und Inhalte zu personalisieren. Sie können wählen, welche Kategorien Sie akzeptieren möchten.

Erfahren Sie mehr in unserer Datenschutzerklärung und Impressum.