Zum Inhalt springen

Modell-Atlas · KI-Weiterbildung für Unternehmen

Europäische KI: Ist damit der Datenschutz geklärt?

Stand 10.10.2026 · 5 Min. Lesezeit

Kurz gesagt

Nein. Ein europäischer Sitz erleichtert vieles, klärt aber nicht automatisch, wo Ihre Daten verarbeitet werden, wer Zugriff hat und ob die Verträge Ihre Pflichten nach Schweizer DSG und gegebenenfalls DSGVO abdecken. Prüfen Sie Standort, Unterauftragnehmer, Vertrag, Training mit Eingaben und Löschung, und lassen Sie die Einordnung im Einzelfall fachlich bestätigen.

Das Problem

Ihr Betrieb will KI einsetzen und wählt einen europäischen Anbieter, in der Hoffnung, damit Datenschutzfragen vom Tisch zu haben. «Die Firma sitzt in Europa, da gilt doch die DSGVO, also ist alles in Ordnung.» Ganz so einfach ist es nicht, und wer sich darauf verlässt, übersieht wichtige Punkte.

Zum einen gilt für Ihren Betrieb in der Schweiz zuerst das Schweizer Datenschutzgesetz (DSG). Die DSGVO der EU kann zusätzlich gelten, wenn Sie Personen in der EU Waren oder Dienste anbieten, aber sie ersetzt das DSG nicht. Zum anderen sagt der Sitz des Anbieters wenig darüber, wo Rechenzentren stehen, welche Modelle von welchem Hersteller eingesetzt werden und welche Unterauftragnehmer Zugriff haben.

Diese Seite hilft Ihnen, die offenen Fragen zu erkennen und zu klären. Sie ersetzt keine Rechtsberatung. Stand Oktober 2026. Für verbindliche Einschätzungen ziehen Sie Fachleute bei.

So lösen Sie es mit KI – Schritt für Schritt

  1. Bearbeitung beschreiben. Welche Daten sollen in die KI: öffentliche Texte, interne Dokumente, Kundendaten, besonders schützenswerte Daten? Je sensibler, desto strenger die Prüfung.
  1. Rolle des Anbieters klären. Bearbeitet der Anbieter Personendaten in Ihrem Auftrag? Dann braucht es in der Regel einen Vertrag zur Auftragsbearbeitung. Siehe Ist unser KI-Anbieter Auftragsverarbeiter?.
  1. Standort prüfen. Wo werden Eingaben verarbeitet und gespeichert, Land und Rechenzentrum? Lassen Sie sich das schriftlich bestätigen.
  1. Modell und Unterauftragnehmer prüfen. Welches Modell steckt dahinter, und wer stellt die Technik? Nutzt der Anbieter Modelle oder Infrastruktur von Dritten, möglicherweise ausserhalb Europas? Siehe Welche Unterauftragnehmer dürfen meine KI-Daten erhalten?.
  1. Training und Aufbewahrung klären. Werden Eingaben zum Training verwendet? Wie lange werden sie gespeichert? Wie lassen sie sich löschen?
  1. Rechtsordnung und Gerichtsstand beachten. Welchem Recht unterliegt der Vertrag? Gibt es Zugriffsmöglichkeiten ausländischer Behörden auf den Anbieter oder seine Unterauftragnehmer?
  1. Sicherheit beurteilen. Welche technischen und organisatorischen Massnahmen nennt der Anbieter? Gibt es Nachweise, etwa Zertifizierungen?
  1. Vertrag prüfen lassen. Lassen Sie Auftragsbearbeitungsvertrag und Nutzungsbedingungen von einer Fachperson prüfen. Siehe Auftragsverarbeitungsvertrag für KI: Was muss ich prüfen?.
  1. Regeln für Mitarbeitende festlegen. Was darf eingegeben werden, was nicht? Dokumentieren Sie und überprüfen Sie regelmässig.

Vorlage zum Kopieren

Datenschutz-Check europäischer KI-Anbieter, Stand [Datum]
Anbieter und Angebot: [Name]
Geplante Daten: [Kategorien] Besonders schützenswert: [ja/nein]
1. Sitz und Rechtsform des Anbieters: [Angabe]
2. Eingesetztes Modell und Hersteller: [Angabe]
3. Ort der Verarbeitung und Speicherung (Land, Rechenzentrum): [Angabe, Quelle]
4. Unterauftragnehmer (Name, Land, Aufgabe): [Liste]
5. Zugriff von Mitarbeitenden des Anbieters auf Eingaben: [ja/nein/unter Bedingungen]
6. Training mit Eingaben: [ja/nein/optional/Opt-out]
7. Aufbewahrungsdauer und Löschung: [Angabe]
8. Vertrag zur Auftragsbearbeitung: [vorhanden/fehlt] Schweizer DSG und DSGVO erwähnt: [ja/nein]
9. Anwendbares Recht und Gerichtsstand: [Angabe]
10. Sicherheitsnachweise (z. B. Zertifizierungen): [Angabe]
Offene Punkte: [Liste]
Fachliche Prüfung durch: [Name/Stelle, Datum]
Entscheid: [freigegeben für … / nicht freigegeben]

Beantworten Sie die Punkte anhand schriftlicher Auskünfte des Anbieters. Wo etwas fehlt oder unklar bleibt, tragen Sie es unter «Offene Punkte» ein.

FrageWarum sie offenbleibt, obwohl der Anbieter in Europa sitzt
Wo laufen die Server?Sitz der Firma sagt nichts über den Ort der Verarbeitung
Welches Modell?Es kann von einem ausserhalb Europas sitzenden Hersteller stammen
Wer hat Zugriff?Unterauftragnehmer und eigene Mitarbeitende
Training mit Eingaben?Hängt von Angebot und Einstellung ab
Welches Recht gilt?Vertrag und Rechtsordnung des Anbieters
Ist der Vertrag ausreichend?Muss geprüft werden

Worauf Sie achten müssen

  • Schweizer DSG und DSGVO. Das DSG gilt für Ihren Betrieb in der Schweiz. Die DSGVO kann bei Angeboten an Personen in der EU zusätzlich gelten. Beide verlangen Sorgfalt bei Auftragsbearbeitung, Datensicherheit und Information der Betroffenen. Siehe DSG oder DSGVO: Welche Regeln gelten für unsere KI?.
  • Bekanntgabe ins Ausland. Daten dürfen in Staaten mit angemessenem Datenschutz gelangen, wobei die Liste der Staaten und die Bedingungen von der Schweiz festgelegt werden. Bei Unterauftragnehmern in anderen Staaten sind zusätzliche Garantien nötig. Fachliche Prüfung im Einzelfall.
  • Besonders schützenswerte Daten. Für Gesundheits-, Sozial- oder Strafdaten gelten erhöhte Anforderungen. Berufsgeheimnisse gelten zusätzlich.
  • EU AI Act. Die EU-Verordnung über künstliche Intelligenz kann bei EU-Bezug zusätzliche Pflichten auslösen, etwa Transparenz. Fristen und Pflichten hängen vom Einzelfall ab. Eine vorsichtige Einordnung gehört in die fachliche Prüfung.
  • Versprechen auf Webseiten. «DSGVO-konform» ist keine geschützte Bezeichnung. Verlangen Sie Belege.
  • Datenhygiene. Auch die beste Zusage nützt nichts, wenn zu viele Daten eingegeben werden. Siehe Nur nötige Daten an KI geben.
  • Regelmässig neu prüfen. Angebote, Unterauftragnehmer und Bedingungen ändern sich.

Ein Beispiel aus der Praxis

Ein Beispiel: Eine Sozialberatungsstelle in Solothurn möchte KI für Berichte einsetzen und wählt einen europäischen Anbieter «mit Server in Frankreich».

Vorher: Die Stelle geht davon aus, dass damit alle Fragen geklärt sind, und plant, Falldaten einzugeben.

Nachher: Sie nutzt die Checkliste und fordert Unterlagen an. Es zeigt sich, dass der Anbieter ein Modell eines Herstellers ausserhalb Europas nutzt und einen Unterauftragnehmer in einem weiteren Land beschäftigt. Die Stelle lässt das vom Rechtsdienst prüfen. Entscheid: Für Falldaten ist das Angebot vorerst nicht freigegeben. Für anonymisierte Textentwürfe ohne Personenbezug wird ein Pilot erlaubt.

So hilft Ihnen Alpasana

Damit Mitarbeitende Regeln nicht nur kennen, sondern anwenden, hilft eine gemeinsame Schulung. absofort bietet KI-Weiterbildung für Unternehmen: Online-Weiterbildung von Grundlagen bis zum Executive-Diplomlehrgang mit Schweizer Praxisbezug und Datenschutz als Lerninhalt. Es geht um den verantwortungsvollen Umgang mit Unternehmensdaten und bei EU-Bezug um den EU AI Act. Die Teilnehmenden lernen im eigenen Tempo und erhalten verifizierbare Abschlüsse. Für Firmenlösungen und Teambuchungen gibt es eine Kontaktmöglichkeit. Rechtsberatung und Vertragsprüfung sind nicht Teil des Angebots.

Häufige Fragen

Gilt die DSGVO für meinen Schweizer Betrieb?

Nicht automatisch. Sie kann gelten, wenn Sie Personen in der EU Waren oder Dienstleistungen anbieten oder deren Verhalten beobachten. Ob das bei Ihnen zutrifft, sollte fachlich geklärt werden.

Reicht ein Server in der EU?

Nein, nicht allein. Auch Modell, Unterauftragnehmer, Vertrag und Zugriffsrechte spielen eine Rolle.

Was ist besser: europäischer oder Schweizer Anbieter?

Das lässt sich nicht pauschal sagen. Ein Schweizer Standort kann Prüfung und Vertragsrecht vereinfachen, ersetzt aber die Prüfung nicht. Siehe Welche Schweizer KI-Modelle und Anbieter gibt es?.

Wo beginne ich?

Mit der Checkliste und einer Anfrage an den Anbieter. Hilfreiche Fragen finden Sie auch unter Mistral und Datenschutz: Reicht ein europäischer Anbieter?.

Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. Fehler entdeckt? Melden Sie es uns.

Quellen

Weiterlesen in der Galaxie