Was Data Residency abdeckt

Data Residency beantwortet eine physische Frage: In welchem Land liegen Ihre Daten, und wo werden sie verarbeitet? Bei KI geht es nicht nur darum, wo Daten gespeichert sind, sondern auch darum, wo sie verarbeitet werden. Die Inferenz liest Ihren Prompt und erzeugt eine Antwort auf einer bestimmten Maschine, in einem bestimmten Rechenzentrum, in einem bestimmten Land. Ein Anbieter mit Datenresidenz in der EU verpflichtet sich, diese Verarbeitung auf EU-Boden zu halten, statt sie anderswohin zu leiten. Requests an unsere in der EU gehosteten Modelle werden zum Beispiel in einem Rechenzentrum in München verarbeitet.

Datenresidenz ist die Dimension, die Käufer am besten verstehen und auf die Anbieter am häufigsten verweisen, weil sie konkret und leicht zu prüfen ist. Sie ist tatsächlich notwendig: Daten in der EU zu halten, ist eine Voraussetzung für eine DSGVO-konforme Verarbeitung und beseitigt das offensichtlichste Risiko grenzüberschreitender Zugriffe. Notwendig heißt aber nicht ausreichend, und an genau dieser Lücke hört das meiste "souveräne" Marketing stillschweigend auf.

Geografie ist nicht Jurisdiktion

Wo ein Server steht, entscheidet nicht darüber, welches Recht auf ihn zugreifen kann. Extraterritoriale Gesetze, allen voran der US CLOUD Act, erlauben Behörden, einen Anbieter unter ihrer Jurisdiktion zur Herausgabe von Daten zu zwingen, die irgendwo auf der Welt gespeichert sind, auch in der EU. Die Jurisdiktion folgt der Kontrollkette des Unternehmens, nicht der Landkarte. Ein Anbieter in US-Besitz entgeht dem CLOUD Act nicht, indem er Server in Frankfurt aufstellt. Ein Anbieter unter EU-Jurisdiktion fällt dagegen nicht darunter, selbst wenn einzelne Hardware-Komponenten nicht aus der EU stammen. Datenresidenz ohne unabhängige Jurisdiktion ist Kontrolle nur auf dem Papier.

Das Risiko ist real. Im Juni 2026 zwang eine US-Exportkontrollanordnung ein führendes US-Labor, ein Frontier-Modell wenige Tage nach dem Start für alle Nutzer weltweit abzuschalten, egal wo diese Nutzer oder Server standen, ohne Vorwarnung und ohne Migrationspfad. Datenresidenz hätte hier nicht geholfen, denn das Risiko ging von der Jurisdiktion des Anbieters aus, nicht vom Standort eines Rechenzentrums. Genau das ist der Unterschied zwischen dem Ort, an dem Ihre Daten liegen, und der Frage, ob Sie den Zugriff darauf tatsächlich kontrollieren.

Datenresidenz mit echter Kontrolle

Echte Souveränität ergänzt die Datenresidenz um die Dimensionen, die sie allein offenlässt: die rechtliche Jurisdiktion (eine Betreibergesellschaft in der EU ohne US-Muttergesellschaft und damit ohne extraterritorialen Zugriff), die operative Kontrolle (wer hat Zugriff) und die Austauschbarkeit (können Sie wechseln). Infercom verarbeitet Ihre Requests auf seinen in der EU gehosteten Modellen in der EU, über eine Gesellschaft nach EU-Recht, und betreibt Open-Weight-Modelle, an die Sie nie gebunden sind. Die Datenresidenz wird so durch die Jurisdiktion und die Freiheit zum Wechsel abgesichert und ist kein alleinstehendes Siegel. In unserem Trust Center können Sie Jurisdiktion, Zertifizierungen und Unterauftragsverarbeiter einsehen und einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO unterzeichnen. Wir legen auch offen, was nicht durchgängig unter EU-Kontrolle steht, vor allem den US-Technologieanbieter, der die Plattform im Rahmen eines Managed-Services-Vertrags betreibt. Denn der ehrliche Test für Souveränität ist Kontrolle und Austauschbarkeit in jeder Dimension, nicht allein der physische Standort eines Servers.

Quellen

Sehen Sie, wie EU-Jurisdiktion, Data Residency und ein unterschriftsreifer Auftragsverarbeitungsvertrag auf unserer EU-souveränen KI-Plattform zusammenkommen: Kontrolle, die wir Ihnen vertraglich zusichern, kein bloßes Siegel.

Souveräne KI entdecken