Titelbild des LindenTech Journal mit der Aufschrift „KI in der EU betreiben“: schwarze Serverschränke vor einer EU-Flagge in einem hellen Gebäude mit Glasfassade.

KI-Assistenten, Dokumentenverarbeitung und automatisierte Serviceanfragen wandern 2026 in den Regelbetrieb vieler Mittelständler. Damit rückt eine Frage nach vorn, die lange hinter dem Funktionsumfang stand: Wo genau läuft das System – und in welchem Rechtsraum liegt seine Verarbeitung?

Drei Entwicklungen haben diese Frage 2026 verändert. Erstens: Die Transparenzregeln des AI Act (Art. 50) gelten seit dem 2. August 2026 – ein gehosteter KI-Assistent muss sich damit dem laufenden Aufsichtsregime stellen. AI Act Service Desk: Zeitplan. Zweitens: Das Fundament des EU-US Data Privacy Framework ist ins Wanken geraten. Ein Urteil des US Supreme Court vom 29. Juni 2026 hat die Unabhängigkeit der FTC gekippt; die Datenschutzorganisation noyb hat der Europäischen Kommission am 30. Juni 2026 förmlich einen Rückzug aus der Angemessenheitsentscheidung vorgeschlagen. noyb: Supreme-Court-Urteil. Drittens: Europäische Infrastruktur ist besser verfügbar als jemals zuvor – von der AWS European Sovereign Cloud in Brandenburg bis zur abgeschlossenen EU Data Boundary von Microsoft, ergänzt um den Vorschlag eines EU Cloud and AI Development Act vom 3. Juni 2026. Kommission: Cloud and AI Development Act.

EU-Hosting ist damit einfacher zugänglich und für viele Aufgabenstellungen die stimmigere Entscheidung geworden. Aber es ist kein Selbstläufer: Ein „EU-Server“ erfüllt für sich genommen keine einzige DSGVO- oder AI-Act-Pflicht. Die sieben Fragen in diesem Beitrag strukturieren Ihr Vorgespräch mit dem Dienstleister oder die interne Entscheidung – bevor Vertrag und Aufbau stehen und eine Korrektur teuer wird.

Der Rechtsstand und der Markt haben sich 2026 mehrfach bewegt. Dieser Beitrag berücksichtigt den Stand vom 6. Oktober 2026. Er bietet eine praktische Orientierung, keine verbindliche Einstufung Ihres Einzelfalls.

Warum EU-Hosting 2026 strenger bewertet wird

Entwicklung Datum Bedeutung für Ihre Hosting-Wahl
Transparenzregeln des AI Act (Art. 50) anwendbar 2. August 2026 KI-Interaktion muss erkennbar sein; Hochrisiko-Fristen wurden verschoben, die Kennzeichnungspflicht nicht
AI Omnibus in Kraft 27. Juli 2026 Hochrisiko-Regeln für Anhang III erst ab 2. Dezember 2027, für Anhang-I-Produkte ab 2. August 2028 Kommission: AI Omnibus
US Supreme Court kippt FTC-Unabhängigkeit 29. Juni 2026 Angemessenheitsentscheidung EU–USA formal in Kraft, aber unter Beobachtung; Rechtsmittel vor dem EuGH läuft DPF: Status nach Latombe
AWS European Sovereign Cloud in Brandenburg gestartet 15. Januar 2026 Europäisch geführte, getrennt betriebene Cloud-Region eines großen US-Anbieters Digital Chiefs: Digitale Souveränität 2026
Vorschlag des Cloud and AI Development Act 3. Juni 2026 Geplantes vierstufiges EU-Vertrauensniveau für Cloud-Dienste – ein Nachweis, den Sie künftig in Ausschreibungen abfragen können Parlament: Legislative Train CADA

Die Richtung ist klar: „Daten in der EU“ wird vom Nice-to-have zum Prüfgegenstand in Ausschreibungen, Kundenfragen und Behördengesprächen. Gleichzeitig zeigt der Streit um das Data Privacy Framework, dass ein Rechtsvertrauen, das auf einem Drittland-Garantieversprechen ruht, politisch angreifbar ist. Wer heute ohnehin in der EU hostet und verarbeitet, hat dieses Risiko schlicht nicht auf dem Tisch.

Frage 1: Wo verarbeitet Ihr System personenbezogene Daten – wirklich?

Der häufigste Denkfehler: Der Standort des Servers Ihrer Anwendung wird mit dem Standort der KI-Verarbeitung gleichgesetzt. Ein Assistent, dessen Web-Oberfläche in Frankfurt läuft, kann trotzdem jede Anfrage an eine Modell-API außerhalb der EU weiterleiten – inklusive Logging, Support-Daten und Backup-Pfaden.

Zeichnen Sie den Datenfluss in vier Bausteinen auf:

Baustein Typische Unbekannte Was Sie verlangen können
Eingang (Website, Chat, Formular) Wo werden Eingaben zwischengespeichert, wie lange? Speicherort und Aufbewahrung schriftlich fixieren
Orchestrierung (Ihre Anwendung) Welche Daten werden an das Modell übergeben – ganz oder gefiltert? Übergabe-Logik und Feldliste im Pflichtenheft
Modell In welcher Region verarbeitet der Anbieter Prompts? Bleibt der Prompt gespeichert? EU-Region wählen oder Zero-Data-Retention-Option aktivieren
Nebenwege Logging, Monitoring, Support-Tickets, Backups Auch „Nebensysteme“ in den AVV aufnehmen

Ein Blick auf Ihre Konfiguration genügt dafür meist nicht – fragen Sie ausdrücklich nach. Die Frage „Verlässt ein personenbezogener Wert bei irgendeinem Aufruf die EU?“ muss der Anbieter mit Ja oder Nein beantworten können, nicht mit „normalerweise nicht“.

Frage 2: Wer trägt welche Rolle – und wer haftet?

Die DSGVO kennt Verantwortliche und Auftragsverarbeiter; der AI Act kennt Anbieter und Betreiber. Beide Zuordnungen folgen dem konkreten Produkt, nicht dem Vertragstyp:

  • Verantwortlicher ist in der Regel Ihr Unternehmen: Sie entscheiden über Zweck und Mittel der Verarbeitung von Kundendaten.
  • Auftragsverarbeiter sind Hosting-Anbieter und Modell-Dienste, die auf Ihre Weisung verarbeiten. Sie brauchen einen Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO – mit Subunternehmerliste, technisch-organisatorischen Maßnahmen und Löschkonzept.
  • Betreiber des KI-Systems sind Sie typischerweise auch dann, wenn ein fremdes Sprachmodell dahinterläuft. Die AI-Act-Rolle Anbieter kann trotzdem bei Ihnen liegen – etwa wenn der Assistent unter Ihrer Marke in Betrieb geht. Die Rollenklärung gehört vor die Einführung; ein Hostingvertrag allein beantwortet sie nicht.

Die Details unterscheiden wir in unserem Beitrag zum EU AI Act für kleine Unternehmen. Für die Hosting-Wahl genügt die Konsequenz: Fragen Sie Ihren Dienstleister schriftlich, welche Rolle er übernimmt, welche Subunternehmer er einsetzt und wer bei einer Aufsichtsanfrage antwortet. Ein Anbieter, der diese Frage mit „machen wir einfach“ beantwortet, hat die Antwort nicht.

Frage 3: Reicht „Server in Frankfurt“ für die DSGVO aus?

Nein – und genau deshalb lohnt die Unterscheidung zwischen Datenresidenz und Rechtmäßigkeit.

Datenresidenz beantwortet eine einzige Frage: Wo wird gespeichert und verarbeitet? Rechtmäßigkeit beantwortet alles andere: Rechtsgrundlage, Zweckbindung, Datenminimierung, Informationspflichten, Löschfristen, Betroffenenrechte. Ein Rechenzentrum in Frankfurt macht eine zweckfremde Verarbeitung nicht rechtmäßig, und es ersetzt keine Rechtsgrundlage.

Was EU-Hosting tatsächlich leistet, ist die Verringerung eines konkreten Restrisikos: den Zugriff von US-Behörden auf Daten bei einem US-Anbieter. Genau dieses Risiko ist die Achillesferse des EU-US Data Privacy Framework. Das Framework gilt formal weiter – das Gericht der EU hat die Angemessenheitsentscheidung im September 2025 in der Rechtssache Latombe bestätigt, und über das Rechtsmittel dagegen hat der EuGH noch nicht entschieden DPF: Status nach Latombe. Aber die Analyselage hat sich seit Juni 2026 deutlich verschärft Analyse: Transatlantische Datentransfers 2026: noyb beruft sich auf das FTC-Urteil, fordert die Kommission zum Rückzug auf und kündigt eine eigene Klage an. Bis zu einem EuGH-Urteil rechnet noyb mit zwei bis drei Jahren, also frühestens 2028/2029 noyb: Supreme-Court-Urteil.

Praktische Folge für Ihr Vorgespräch:

  1. Bleibt die gesamte Verarbeitung in der EU, entfällt die DSGVO-Frage nach Drittlandtransfer weitgehend – gut dokumentieren, warum das so ist.
  2. Geht ein Teil des Datenflusses in die USA, prüfen Sie die DPF-Zertifizierung des Anbieters – und verlangen Sie zusätzlich Standardvertragsklauseln als zweite Säule. Wer nur eine Säule hat, hat eine Schwachstelle.
  3. Halten Sie in Ihrer Verarbeitungsübersicht fest, auf welchen Transfermechanismus Sie sich stützen. Wenn sich der Rechtsstand ändert, wissen Sie sofort, welche Systeme betroffen sind.

Frage 4: Was passiert mit Ihren Daten beim Modell-Anbieter?

Die zweite Datenfrage ist die unbequemste: Was macht der Modell-Anbieter mit Ihren Prompts? Drei Stellschrauben sind üblich:

  • Aufbewahrung: Wird der Prompt nach der Antwort gelöscht, nach 30 Tagen, oder bleibt er für Missbrauchsprüfung gespeichert? Beide Varianten sind legitim – aber die Aufbewahrung muss in Ihre Löschkonzept-Kette passen.
  • Trainingsnutzung: Kommerzielle API-Angebote nutzen Kundendaten standardmäßig nicht zum Training; kostenlose oder Consumer-Angebote tun es häufig. Bestätigen Sie die Einstellung schriftlich, nicht über eine FAQ-Seite.
  • Logging und Personal: Wer kann Logs einsehen – und aus welchem Land? Ein EU-Logspeicher mit Support-Team außerhalb der EU erzeugt eine eigene Transferfrage.

Bei großen US-Anbietern sind EU-Regionen und Zero-Data-Retention-Optionen heute Standard – Microsoft hat seine EU Data Boundary Anfang 2025 vollständig abgeschlossen, sodass Kundendaten, pseudonymisierte Daten und Support-Daten der Kern-Clouddienste innerhalb der EU und EFTA verbleiben Microsoft: EU Data Boundary. Diese Angebote sind ernstzunehmende Kandidaten – „EU-Anbieter“ und „EU-Hosting“ sind nicht dasselbe, und beides heißt nicht automatisch „passend für Ihren Fall“.

Frage 5: Welche Nachweise kann der Anbieter liefern?

Verlangen Sie ein Nachweispaket statt eines Verkaufsversprechens. Die folgenden sechs Unterlagen reichen für ein typisches Mittelstandsprojekt aus:

  1. AVV nach Art. 28 DSGVO, inklusive aktueller Subunternehmerliste und Genehmigungs- oder Widerspruchsrecht bei Wechseln.
  2. Rechenzentrumsstandorte: Liste der konkreten Regionen für Speicherung, Verarbeitung, Backup und Logging – nicht „EU-weit“.
  3. Zertifizierungen: mindestens ISO 27001; für sensiblere Fälle BSI C5 oder ein vergleichbarer Nachweis. Fragen Sie, für welche konkreten Dienstleistungen die Zertifizierung gilt.
  4. Modell-Datenrichtlinie: Aufbewahrung, Trainingsnutzung, Zugriffsregeln – als Vertragsanhang, nicht als Blogartikel.
  5. Betriebsunterlagen: SLA mit Ausfallhistorie, Wartungsfenster, Support-Reaktionszeiten.
  6. Exit-Dokumentation: In welchem Format Sie Daten bei Kündigung exportieren können und wie lange Löschfristen danach laufen.

Ausblick: Der Vorschlag eines EU Cloud and AI Development Act sieht ein gestuftes EU-Vertrauensniveau für Cloud-Dienste vor – US-Anbieter in Partnerschaft mit EU-Unternehmen könnten Stufe 2 erreichen, reine EU-Anbieter Stufe 3 und einzelne neue EU-Angebote Stufe 4 Parlament: Legislative Train CADA. Der Rechtsakt ist noch im Verfahren, aber die Richtung können Sie sich bereits in Ausschreibungen zunutze machen: Fragen Sie nach einer Einordnung in künftige Vertrauensniveaus – die Antwort verrät, wie ernst es der Anbieter mit europäischer Autonomie meint.

Frage 6: Was ändert der AI Act an Ihrer Hosting-Wahl?

Kurz gesagt: nicht die Risikoklasse, aber die Governance.

Der AI Omnibus ist am 27. Juli 2026 in Kraft getreten und hat vor allem Fristen verschoben: Hochrisiko-Regeln für Anhang-III-Systeme (etwa Bewerbervorauswahl) gelten erst ab dem 2. Dezember 2027, für in Produkte integrierte Hochrisiko-Systeme ab dem 2. August 2028 Kommission: AI Omnibus. Die Transparenzpflichten nach Art. 50 sind davon unberührt und gelten seit dem 2. August 2026 AI Act Service Desk: Zeitplan. Die Risikoklassen selbst wurden nicht angetastet Analyse: AI Act Digital Omnibus.

Für Ihre Hosting-Wahl folgt daraus:

  • EU-Hosting macht ein System nicht risikoärmer. Ein Assistent, der Bewerber vorsortiert, bleibt hochriskant – auf welchem Server auch immer.
  • Die erkennbare KI-Kennzeichnung bleibt Pflicht; die Details zur Umsetzung behandelt unser Beitrag zum EU AI Act für kleine Unternehmen.
  • Eine durchgängig EU-seitige Verarbeitung vereinfacht die Dokumentation spürbar: ein Rechtsraum, eine Aufsichtsstruktur, keine Transferanalyse für jeden neuen Baustein. Das ist kein Compliance-Ersatz, aber ein echter Zeitgewinn bei jedem Audit.

Frage 7: Was kostet EU-Hosting wirklich – und was passiert im Notfall?

Die ehrliche Antwort auf die Kostenfrage ist eine Gegenrechnung. EU-Infrastruktur kann im reinen Betrieb etwas teurer sein – bei Modellen, Kapazitäten oder regionalen Verfügbarkeiten bestehen Preis- und Latenzunterschiede gegenüber US-Angeboten. Dagegen stehen drei Posten, die erst sichtbar werden, wenn es problematisch wird: Transferanalysen und Nachweise für Drittlandverarbeitung, die Neukonfiguration bei einem Politik- oder Rechtswechsel im Drittland, und die Ausfallrechnung, wenn ein einziger Modell-Endpunkt ausfällt.

Drei Punkte gehören deshalb in jeden Hosting-Entwurf:

  • Wechselrechte nutzen: Der EU Data Act (Verordnung (EU) 2023/2854) gilt seit dem 12. September 2025 und sichert Ihnen Wechsel- und Ausstiegsrechte bei Cloud-Diensten zu – nutzen Sie sie als Verhandlungshebel für Exportformate und Übergangsfristen Kommission: Data Act.
  • Ersatzpfad definieren: Welcher zweite Modell-Anbieter kann übernehmen, ohne dass Sie Prompts, Wissensbasis und Integrationscode neu schreiben? Ein RAG-basierter Aufbau mit sauber getrennter Wissensbasis macht diesen Wechsel realistisch – siehe Fünf Schichten eines KI-Agenten.
  • Ausfallszenario üben: Was passiert bei einer Abschaltung des Anbieters – Datenexport, Übergangsfristen, Kommunikation an Kunden? Ein halber Testtag bringt hier mehr als jede Klausel.

Die sieben Fragen in 30 Minuten abarbeiten

Sie brauchen für den ersten Eindruck keine Datenschutzkanzlei – eine strukturierte halbe Stunde mit dem Dienstleister reicht:

  1. Datenfluss zeichnen: Eingang, Orchestrierung, Modell, Nebenwege – mit Region je Baustein (Frage 1, 5 Min.).
  2. Rollen klären: Wer ist Verantwortlicher, wer Auftragsverarbeiter, wer Anbieter, wer Betreiber? (Frage 2, 4 Min.)
  3. Transferfrage prüfen: Verlässt ein personenbezogener Wert die EU? Wenn ja, auf welchem Mechanismus? (Frage 3, 4 Min.)
  4. Modell-Richtlinie fixieren: Aufbewahrung, Trainingsnutzung und Log-Zugriff schriftlich anfordern (Frage 4, 4 Min.).
  5. Nachweispaket anfordern: AVV, Regionenliste, Zertifizierungen, SLA, Exit-Format (Frage 5, 4 Min.).
  6. AI-Act-Einordnung festhalten: Zweck, Risikoklasse und KI-Hinweis des Systems notieren (Frage 6, 4 Min.).
  7. Ersatzpfad und Notfall klären: zweiten Anbieter, Datenexport und Übergang benennen; offene Punkte mit Verantwortlichem und Termin notieren (Frage 7, 5 Min.).

Was danach offen bleibt, ist normal. Entscheidend ist, dass die offenen Punkte benannt sind – nicht, dass das Gespräch sie vernebelt.

Was EU-Hosting nicht erledigt

Zum Schluss die Grenzen, damit die Erwartung realistisch bleibt:

  • EU-Hosting ist kein Rechtsgrundlagen-Ersatz. Zweck, Rechtsgrundlage, Informationspflichten und Löschfristen prüfen Sie unabhängig vom Serverstandort – die DSGVO-Checkliste für Chatbots führt Sie in einer halben Stunde durch die Kernpunkte.
  • EU-Hosting ersetzt den KI-Hinweis nicht. Die Erkennbarkeit der KI-Interaktion ist eine Frage der Oberflächengestaltung, nicht der Infrastruktur.
  • Nicht jede KI-Anwendung braucht zwingend EU-Hosting. Für eine risikoarme Aufgabenstellung ohne personenbezogene Daten kann ein Drittlandmodell vertretbar sein – dann aber als dokumentierte Entscheidung mit benanntem Transfermechanismus, nicht als Zufall.
  • EU-Hosting garantiert keine Modellqualität. Antwortqualität, Latenz und Kosten entscheiden sich am konkreten Anwendungsfall und Modell – die Wahl der Region ist eine compliance- und risikopolitische, keine qualitative Frage.

Wer KI in der EU betreibt, trifft heute die einfachere, robuster dokumentierbare Wahl – nicht die bequemste für jeden Einzelfall. Genau dafür lohnt sich ein strukturierter Start statt einer Bauchentscheidung.

Wir richten KI-Assistenten, Dokumentenverarbeitung und Automatisierungen für den Mittelstand ein – mit EU-Hosting, sauberer Rollenklärung und einem Nachweispaket, das Sie Ihren Kunden und Prüfern zeigen können. Auf unserer Seite zur LindenTech AI Platform finden Sie den Produktkontext; die Leistungen geben einen Überblick über Hosting und Anbindung. Für Ihr konkretes Vorhaben können Sie ein Projekt mit uns besprechen.