Zum Inhalt springen

Recht & Ethik · KI-Beratung und digitale Transformation

Was muss der KI-Vertrag zu Speicherorten und Zugriffen sagen?

Stand 10.10.2026 · 5 Min. Lesezeit

Kurz gesagt

Ein KI-Vertrag sollte klar sagen, wo Daten gespeichert und verarbeitet werden, wer darauf zugreifen darf, welche Unterauftragnehmer beteiligt sind, wie Änderungen mitgeteilt werden und wie Daten gelöscht werden. Unklare oder wechselnde Standorte sind ein Warnzeichen. Lassen Sie wichtige Verträge fachlich prüfen.

Das Problem

Sie möchten für Ihren Betrieb einen KI-Dienst abonnieren und lesen die Vertragsunterlagen. Dort stehen Sätze wie «Wir verarbeiten Ihre Daten in unserer globalen Infrastruktur» oder «Daten können in verschiedene Länder übermittelt werden». Eine konkrete Angabe, wo die Daten liegen, fehlt. Ebenso fehlt, wer Zugriff hat, etwa der Support, und welche Subunternehmen beteiligt sind.

Das ist ein häufiges Bild. Für Betriebe, die Kunden-, Personal- oder Geschäftsdaten verarbeiten, ist der Speicherort aber wichtig. Er bestimmt, welches Recht gilt, wer sich Zugriff verschaffen kann, welche Datenschutzanforderungen erfüllt werden müssen und wie hoch Ihr Risiko ist. Und wenn Standorte sich ohne Ihr Wissen ändern, verlieren Sie die Kontrolle.

Mit einer Checkliste erkennen Sie, was ein Vertrag dazu enthalten sollte, und können gezielt nachfragen. Diese Seite ersetzt keine Rechtsberatung. Wichtige oder umfangreiche Verträge sollte eine Fachperson prüfen.

So lösen Sie es mit KI – Schritt für Schritt

  1. Datenarten festlegen: Welche Daten sollen in den Dienst: öffentliche Texte, interne Dokumente, Personendaten, besonders schützenswerte Daten? Je sensibler, desto strenger die Anforderungen.
  2. Vertragsunterlagen sammeln: Besorgen Sie Nutzungsbedingungen, Datenschutzerklärung, Vereinbarung zur Datenbearbeitung, Liste der Unterauftragnehmer und Sicherheitsdokumente.
  3. Standort der Speicherung klären: In welchem Land oder welcher Region werden Daten gespeichert (ruhende Daten)? Ist eine Region wählbar, etwa Schweiz oder EU?
  4. Standort der Verarbeitung klären: Wo werden die Eingaben berechnet? Speicherort und Verarbeitungsort können verschieden sein.
  5. Backups und Protokolle beachten: Wo liegen Sicherungskopien und Logdateien, und wie lange?
  6. Zugriffe klären: Wer beim Anbieter darf Daten einsehen, etwa Support oder Entwickler, aus welchen Ländern, unter welchen Bedingungen und mit welcher Protokollierung?
  7. Unterauftragnehmer prüfen: Welche weiteren Firmen sind beteiligt, wo sitzen sie, und wie werden Sie über Änderungen informiert? Siehe Unterauftragsverarbeiter.
  8. Auslandbezug bewerten: Werden Daten ins Ausland übermittelt, gelten besondere Anforderungen. Klären Sie sie mit Ihrer Datenschutzverantwortlichen, siehe Datenübermittlung ins Ausland.
  9. Änderungen und Löschung regeln: Der Vertrag soll vorsehen, dass Sie Standortänderungen vorab erfahren und Daten bei Beendigung gelöscht oder zurückgegeben werden.

Vorlage zum Kopieren

Wir prüfen den Vertrag mit einem KI-Anbieter. Datenarten: [öffentlich / intern / Personendaten / besonders schützenswerte Daten].
Hier sind die relevanten Vertragspassagen (ohne vertrauliche Angaben): [Text einfügen].
Erstelle mir:
1. eine Tabelle «Frage | Was steht im Vertrag? | Unklar/fehlt? | Rückfrage an den Anbieter»
   zu: Speicherort, Verarbeitungsort, Backups, Zugriff durch den Anbieter (Support), Unterauftragnehmer,
   Änderungen von Standorten, Löschung und Rückgabe, Auslandübermittlung,
2. einen Entwurf einer höflichen E-Mail mit meinen Rückfragen an den Anbieter,
3. 5 Fragen für ein Gespräch mit meiner Datenschutz- oder Rechtsberatung.
Gib keine Rechtsberatung und erfinde keine Vertragsinhalte. Markiere Unklares als «unklar».
Sprache: Deutsch (Schweiz).

Fügen Sie nur die benötigten Passagen ein und keine vertraulichen Preis- oder Personendaten. Prüfen Sie die Antworten am Originaltext.

Worauf Sie achten müssen

  • Speicher- und Verarbeitungsort: Sie können auseinanderfallen. Fragen Sie nach beidem.
  • Zugriff aus dem Ausland: Auch bei Speicherung in der Schweiz oder EU kann Personal im Ausland Zugriff haben. Klären Sie, unter welchen Bedingungen.
  • Ausländisches Recht: Anbieter können dem Recht anderer Länder unterliegen, was Behördenzugriffe ermöglichen kann. Welche Folgen das im Einzelfall hat, beurteilt eine Fachperson.
  • Datenschutzrecht: Das Schweizer Datenschutzgesetz und bei EU-Bezug die DSGVO stellen Anforderungen an die Bekanntgabe von Personendaten ins Ausland und an die Auftragsbearbeitung. Prüfen Sie die Quellen und lassen Sie sich beraten.
  • Wechselnde Standorte: Verlangen Sie eine Mitteilungspflicht bei Änderungen und, falls nötig, ein Kündigungsrecht.
  • Nachweise: Marketing-Aussagen genügen nicht. Fragen Sie nach Vertragsklauseln, nicht nach Werbeversprechen.
FrageWarum wichtig
Wo werden Daten gespeichert?bestimmt Rechtsraum und Risiko
Wo werden sie verarbeitet?kann vom Speicherort abweichen
Wo liegen Backups und Logs?oft vergessen
Wer darf zugreifen?Support, Entwickler, Unterauftragnehmer
Wie werden Änderungen mitgeteilt?Kontrolle behalten
Was passiert bei Vertragsende?Löschung und Datenrückgabe

Ein Beispiel aus der Praxis

Ein Beispiel: Eine Treuhandfirma in Aarau möchte ein KI-Werkzeug für die Zusammenfassung von Kundenunterlagen einsetzen.

Vorher: Die Firma liest nur die Preisseite und schliesst ein Abo ab. Später stellt die Datenschutzverantwortliche fest, dass im Vertrag steht, Daten würden «weltweit» verarbeitet. Zu Support-Zugriffen gibt es keine Angaben.

Nachher: Die Firma holt die Vertragsunterlagen, erstellt mit einer Tabelle eine Liste offener Fragen und schickt sie dem Anbieter. Für Kundenunterlagen verlangt sie eine feste Region und Angaben zu Support-Zugriffen. Solange das nicht geklärt ist, verwendet sie das Werkzeug nur mit öffentlichen Texten. Das Ergebnis dokumentiert sie in einem Merkblatt.

So hilft Ihnen Alpasana

Wenn Sie KI-Dienste in Ihre Systeme einbinden möchten und technische sowie organisatorische Anforderungen klären müssen, hilft die KI-Beratung und digitale Transformation von Alpasana. Laut Beschreibung gehören dazu die Aufnahme von Prozessen, die Konzeption von Schnittstellen, die Verbindung von Systemen und die Dokumentation der Umsetzung. Rechtliche Vertragsprüfung bietet Alpasana damit nicht an. Projekte werden individuell offeriert.

Häufige Fragen

Reicht es, wenn der Anbieter «europäisch» ist?

Nicht automatisch. Entscheidend sind Speicherort, Zugriffe, Unterauftragnehmer und Vertrag. Siehe auch Europäische KI: Ist damit der Datenschutz geklärt?.

Was, wenn der Anbieter keine Region zusichert?

Dann sollten Sie keine sensiblen Daten verarbeiten oder einen anderen Anbieter prüfen. Fragen Sie nach, ob es eine Variante mit festem Standort gibt.

Muss der Vertrag Standortänderungen melden?

Das ist aus Kontrollgründen sehr empfehlenswert. Wie weit Sie es verlangen können, hängt von Ihrer Verhandlungsposition ab. Dokumentieren Sie den Stand beim Vertragsabschluss.

Wie prüfe ich den Standort eines Schweizer Angebots?

Hinweise bietet Den Datenstandort eines Schweizer KI-Angebots prüfen. Verlangen Sie auch hier vertragliche Angaben.

Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. Fehler entdeckt? Melden Sie es uns.

Hinweis: Dieser Beitrag gibt einen allgemeinen Überblick und ersetzt keine Rechtsberatung im Einzelfall. Massgeblich sind die geltenden Gesetzestexte.

Quellen

Weiterlesen in der Galaxie