DSGVO & Vertrauen
Lokale KI vs. Cloud-KI
Lokale KI verarbeitet Daten auf eigener Hardware im Betrieb, Cloud-KI nutzt Rechenzentren externer Anbieter über das Internet. Die Wahl entscheidet, ob personenbezogene Daten euer Haus verlassen und welche DSGVO-Pflichten dabei greifen.
Das Wichtigste in Kürze
- Cloud-KI mit Anbietern außerhalb der EU kann eine Datenübermittlung ins Drittland auslösen (Art. 44 ff. DSGVO).
- Lokale KI (On-Premise) verarbeitet Daten im eigenen Haus – Drittland-Regeln nach Art. 44 ff. DSGVO greifen dann meist nicht.
- BSI-Kriterienkatalog behandelt Cloud-Nutzung und lokalen Betrieb bewusst getrennt, da die Risiken unterschiedlich sind.
- Erfahrungswert: Hardware für lokale KI liegt oft im niedrigen bis mittleren fünfstelligen Bereich.
Was ist das?
„Lokale KI vs. Cloud-KI“ beschreibt zwei grundverschiedene Betriebsarten für KI-Systeme: Bei lokaler KI (On-Premise) läuft das Modell auf Servern im eigenen Betrieb – vergleichbar mit einer eigenen Werkstattmaschine, die nie das Haus verlässt. Bei Cloud-KI schickt ihr Anfragen über das Internet an Rechenzentren eines externen Anbieters – ähnlich einer Leihmaschine, die ihr bei Bedarf nutzt, ohne sie selbst zu warten.
Datenschutzrechtlich wird der Unterschied konkret: Sobald personenbezogene Daten an einen Anbieter außerhalb der EU fließen, greift Kapitel V der DSGVO. Jedwede Übermittlung personenbezogener Daten an ein Drittland ist nur zulässig, wenn Verantwortlicher und Auftragsverarbeiter die in diesem Kapitel niedergelegten Bedingungen einhalten, etwa einen Angemessenheitsbeschluss der EU-Kommission oder geeignete Garantien nach Art. 46 DSGVO. Lokale KI umgeht diese Prüfung, weil die Daten das Haus gar nicht verlassen.
Auch aus Sicherheitssicht wird zwischen beiden Betriebsarten unterschieden: Der ältere AIC4-Kriterienkatalog des BSI bezieht sich nur auf cloud-basierte KI-Angebote, während der neuere BSI-Kriterienkatalog von 2025 ausdrücklich auch den lokalen Betrieb eines extern bereitgestellten KI-Modells regelt. Das zeigt: Beide Varianten brauchen eigene Schutzmaßnahmen – lokale KI ist nicht automatisch sicherer, nur anders zu prüfen.
Was bringt das eurem Betrieb?
Die Entscheidung betrifft vor allem Prozesse mit personenbezogenen oder vertraulichen Daten: Vertragsprüfung, Personalakten, Kundendaten in der Buchhaltung. Läuft die KI lokal, entfällt die Prüfung von Drittlandtransfer und Schutzniveau – das spart Abstimmung mit dem Datenschutzbeauftragten und reduziert das Risiko einer Beanstandung durch die Aufsichtsbehörde.
Cloud-KI bleibt dafür oft die schnellere und günstigere Option für unkritische Aufgaben wie Textentwürfe oder Recherche, weil keine eigene Hardware beschafft und gewartet werden muss. Wer Cloud-Leistung nutzen will, aber Personenbezug vermeiden möchte, kann Daten vor der Übermittlung anonymisieren oder pseudonymisieren – etwa mit unserem Partner anymize (https://anymize.ai/partner/ai-ready), bevor sie in ein Cloud-Modell gehen. So lässt sich ein Teil der Drittland-Fragen von vornherein entschärfen.
Was kostet das?
Die Kosten hängen stark vom gewählten Modell ab. Cloud-KI läuft meist nutzungsabhängig ab (pro Anfrage oder als Abo) und verursacht kaum Vorabinvestition, dafür aber laufende, planbare Kosten. Lokale KI erfordert dagegen eine einmalige Hardware-Investition – nach unserer Erfahrung bewegt sich diese je nach Modellgröße und Anwendungsfall oft im niedrigen bis mittleren fünfstelligen Bereich, dazu kommen Strom, Wartung und IT-Betreuung.
Einflussfaktoren sind vor allem: Modellgröße (kleine Modelle laufen auch auf günstigerer Hardware), Anzahl gleichzeitiger Nutzer:innen und ob bereits IT-Kapazität für Betrieb und Updates vorhanden ist. Euer erstes KI-System – ob lokal oder cloudbasiert konzipiert – gibt es bei AI READY zum Festpreis ab 3.500 €.
Beispiel aus dem Mittelstand
Eine Steuerkanzlei mit 22 Mitarbeitenden möchte KI zur Vorprüfung von Mandantenunterlagen einsetzen. Weil die Dokumente Namen, Kontonummern und Gesundheitsdaten enthalten, entscheidet sich die Kanzlei gegen eine direkte Cloud-Anbindung an ein US-Modell und lässt stattdessen ein lokales System auf einem eigenen Server im Kanzleinetz aufsetzen. Für unkritische Aufgaben wie das Formulieren allgemeiner Mandanteninfos nutzt das Team weiterhin ein Cloud-Tool – dort werden vorher alle Namen automatisiert anonymisiert, bevor Text an den Anbieter geht.
Häufige Fragen
Ist Cloud-KI automatisch ein DSGVO-Verstoß?
Nein, aber sie ist prüfungspflichtiger: Bei personenbezogenen Daten und einem Anbieter außerhalb der EU braucht es eine Rechtsgrundlage für die Drittlandübermittlung, etwa einen Angemessenheitsbeschluss oder Standardvertragsklauseln. Ohne Personenbezug oder bei EU-Hosting entfällt diese Prüfung meist.
Wann lohnt sich lokale KI für einen Mittelständler?
Vor allem, wenn regelmäßig sensible oder personenbezogene Daten verarbeitet werden und sich die Investition in eigene Hardware über die Nutzungsdauer amortisiert. Für gelegentliche, unkritische Aufgaben ist Cloud-KI meist die wirtschaftlichere Wahl.
Ist lokale KI automatisch sicherer als Cloud-KI?
Nicht automatisch – beide Betriebsarten brauchen eigene Schutzmaßnahmen wie Zugriffsrechte, Protokollierung und ein dokumentiertes Sicherheitskonzept. Lokale KI reduziert vor allem die Drittland-Frage, ersetzt aber keine IT-Sicherheit.
Quellen
Verwandte Begriffe
Hinweis: Dieser Beitrag informiert allgemein und ersetzt keine Rechtsberatung. Verbindliche Aussagen für euren Einzelfall klärt ihr mit eurer Rechts- oder Datenschutzberatung.
Ihr wollt herausfinden, wo das in eurem Betrieb Wirkung entfaltet?
AI Use Case Workshop ansehen