Cloud oder lokal ist eine Vertragsfrage, keine Technikfrage
In fast jedem Gespräch über interne KI beginnt die Diskussion bei Benchmarktabellen. Das ist nachvollziehbar, führt aber zu Entscheidungen, die später niemand verantworten kann.
Die Reihenfolge, die trägt
Fragen Sie in dieser Reihenfolge:
- Welche Daten dürften dieses Netz verlassen?
- Wer muss im Zweifel nachweisen können, was mit ihnen passiert ist?
- Welche Auflagen hat Ihr Sektor?
- Und erst dann: welches Modell, welche Hardware?
Die ersten drei Antworten bestimmen den Rand. Innerhalb des Rands ist die Modellauswahl eine technische Abwägung, die man korrigieren kann.
Warum Auftragsverarbeitung hier anders wirkt
Wenn ein Cloud-Dienst personenbezogene Daten im Auftrag verarbeitet, sind insbesondere Auftragsverarbeitungsvertrag, Unterauftragnehmer, Speicherorte und mögliche Drittlandtransfers zu prüfen. Welche Unterlagen tatsächlich erforderlich sind, hängt vom Dienst, den Daten und der Rollenverteilung ab.
Läuft das Modell ausschließlich in Ihrem Netz und hat kein externer Dienstleister Zugriff auf personenbezogene Daten, kann diese zusätzliche Verarbeitungsebene entfallen. Greifen dagegen Implementierungs-, Wartungs-, Hosting- oder Supportanbieter auf solche Daten zu, muss auch beim lokalen Betrieb die datenschutzrechtliche Rollenverteilung geprüft und gegebenenfalls vertraglich geregelt werden.
Lokal reduziert externe Datenflüsse nur dann, wenn Architektur und Betriebsmodell sie tatsächlich ausschließen.
Der Teil, den niemand abkürzen sollte
Auch lokal braucht es ein Zugriffskonzept:
- wer darf fragen, wer darf Dokumente sehen
- wie lange Verläufe aufbewahrt werden
- wie ein Modellwechsel freigegeben wird
Ein Modellwechsel ist kein Update. Er verändert Antwortqualität, und Antwortqualität ist bei Ihren Anwendungsfällen ein Prüfschritt, keine Randnotiz.
Was das praktisch bedeutet
Wenn Ihre Antwort auf Frage 1 "keine Daten nach außen" lautet, scheiden Cloud-Angebote aus, die diese Anforderung technisch oder vertraglich nicht erfüllen. Danach bleiben trotzdem mehrere Prüfpunkte: Hardware, Modell, Zugriffsschutz, Updates, Fernwartung, Protokollierung und der erste Anwendungsfall. Diese Darstellung ersetzt keine Rechtsberatung; bei personenbezogenen oder besonders geschützten Daten sollte die konkrete Verarbeitung mit Datenschutz- und Rechtsverantwortlichen geprüft werden.