Warum die DSGVO für Inferenz gilt

Prompts sind selten anonym. Kundennachrichten, Support-Tickets, Dokumente, Code mit Zugangsdaten, medizinische oder juristische Texte enthalten regelmäßig personenbezogene Daten. Sobald Ihre Anwendung sie an eine Inferenz-API sendet, regelt die DSGVO diese Verarbeitung. Sie bleiben der Verantwortliche und entscheiden, warum und wie die Daten genutzt werden. Der Anbieter, der das Modell betreibt, ist ein Auftragsverarbeiter und handelt nach Ihren Weisungen. Daraus folgen die Kernpflichten der DSGVO: eine Rechtsgrundlage für die Verarbeitung, Datenminimierung, Zweckbindung und ein schriftlicher Auftragsverarbeitungsvertrag nach Art. 28.

Das wird leicht übersehen, weil ein API-Aufruf wie ein technisches Detail wirkt und nicht wie eine Datenübermittlung. Die Inferenz liest aber bei jedem Request Ihre echten Produktionsdaten. Sie gehört zu den sensibelsten Datenflüssen einer modernen Anwendung und ist kein Hilfsdienst im Hintergrund. Wo und von wem diese Verarbeitung ausgeführt wird, ist deshalb eine Frage der DSGVO und nicht nur der Technik.

DSGVO-Konformität ist nicht Datensouveränität

Die schwierige Frage bei KI ist nicht, ob man DSGVO-konform sein kann, sondern was diese Konformität tatsächlich bringt. Personenbezogene Daten an einen Anbieter außerhalb der EU zu senden, ist eine Übermittlung in ein Drittland. Die DSGVO erlaubt sie nur mit bestimmten Garantien, etwa Standardvertragsklauseln oder einem Angemessenheitsbeschluss wie dem EU-US Data Privacy Framework. Solche Garantien können eine Übermittlung rechtmäßig machen, aber nicht souverän. Die europäische Region eines US-Hyperscalers kann vollständig DSGVO-konform sein und Ihre Daten trotzdem für US-Behörden erreichbar lassen. Genau aus diesem Grund hat der Europäische Gerichtshof im Urteil Schrems II den vorherigen Rahmen für Datenübermittlungen gekippt: US-Überwachungsrecht (FISA Section 702, gestützt durch den CLOUD Act) kann einen US-kontrollierten Anbieter zwingen, Daten herauszugeben, wo auch immer sie gespeichert sind und was auch immer im Vertrag steht.

Konformität und Souveränität sind also zwei verschiedene Maßstäbe. DSGVO-Konformität heißt, personenbezogene Daten rechtmäßig zu verarbeiten: mit Rechtsgrundlage, AVV und gültigen Garantien für Übermittlungen. Das kann ein Anbieter unter fast jeder Jurisdiktion leisten. Datensouveränität geht weiter: Kein fremdes Recht kann Ihre Daten überhaupt erreichen. Darüber entscheidet die Jurisdiktion des Anbieters, nicht der Ort, an dem das Modell entwickelt wurde. Ein Open-Weight-Modell beliebiger Herkunft, das ein EU-Anbieter auf EU-Infrastruktur betreibt, ist zugleich konform und souverän. Dasselbe Modell hinter einer US-kontrollierten API kann konform sein, aber nie souverän. Datenresidenz, Jurisdiktion und der AVV sind die Dimensionen, die diese Lücke gemeinsam schließen.

Konform und souverän bei Infercom

Auf seinen in der EU gehosteten Modellen bietet Infercom beides. Ihre Inferenz läuft in der EU, betrieben von einer Gesellschaft in der EU ohne US-Muttergesellschaft, mit einem unterschriftsreifen AVV nach Art. 28 und Unterauftragsverarbeitern, die in unserem Trust Center aufgeführt sind. Die Inferenz-Ebene ist damit konform und souverän und keine Dauerausnahme, die Sie in jedem Audit rechtfertigen müssen. Konform macht Sie das allein aber nicht: Die Rechtsgrundlage, die Datenminimierung und Ihre eigenen Pflichten als Verantwortlicher bleiben bei Ihnen. Wir legen auch die Grenzen offen, denn Souveränität muss man prüfen können, statt sie auf Vertrauen hin anzunehmen. Unser Katalog bietet auch eine globale Modellstufe, die außerhalb der EU verarbeitet wird und im Portal klar als nicht souverän gekennzeichnet ist. So können Sie einen Workload auf die EU beschränken, wenn es sein muss. Außerdem verarbeitet ein Unterauftragsverarbeiter in den USA einige Betriebsdaten auf Grundlage von Standardvertragsklauseln. Das ist nach der DSGVO rechtmäßig, bleibt aber eine Übermittlung, und deshalb nennen wir sie im AVV, statt sie zu verbergen.

Quellen

Sehen Sie, wie EU-Jurisdiktion, Data Residency und ein unterschriftsreifer Auftragsverarbeitungsvertrag auf unserer EU-souveränen KI-Plattform zusammenkommen: Kontrolle, die wir Ihnen vertraglich zusichern, kein bloßes Siegel.

Souveräne KI entdecken