Dazu haben wir nichts gefunden. Versuchen Sie einen anderen Begriff – oder fragen Sie uns direkt im Erstgespräch.
Wer Ihre Daten verarbeitet, kontrolliert Ihr Unternehmen.
Digitale Souveränität heißt: Sie entscheiden, wo Ihre Daten liegen, wer darauf zugreifen kann, welche Modelle damit arbeiten und ob Ihr Betrieb morgen noch läuft, wenn ein Anbieter, ein Gericht oder eine Regierung anders entscheidet. Bei KI ist das keine Philosophie, sondern ein Sicherheitsthema – und seit NIS-2 und KI-Verordnung eine Haftungsfrage der Geschäftsleitung.
Der Film · 14 Sekunden
Die KI zieht bei Ihnen ein. Ihre Daten bleiben.
Keine Cloud, kein Abo auf fremden Servern: Die Hardware wird geliefert, in Ihren Räumen aufgestellt und gehört Ihnen. Genau das meinen wir mit digitaler Souveränität.
- Die KI läuft auf eigener Hardware in Ihrem Unternehmen.
- Kein Prompt und kein Dokument verlässt Ihr Netzwerk.
- Mit vollständiger Bezahlung geht die Hardware in Ihr Eigentum über.
Was bei Cloud-KI wirklich passiert
Sieben Risiken, die im Prospekt nicht stehen.
Zugriff durch fremde Behörden
Der US CLOUD Act verpflichtet US-Anbieter, Daten auf behördliche Anordnung herauszugeben – unabhängig davon, ob der Server in Frankfurt steht. Ein europäisches Rechenzentrum eines US-Konzerns ist deshalb kein Schutz. Für Berufsgeheimnisträger (§ 203 StGB) und Art.-9-Daten ist das ein strukturelles Problem, kein Konfigurationsfehler.
Rechtsgrundlage auf Zeit
Die Übermittlung in die USA stützt sich auf Angemessenheitsbeschlüsse, die bereits zweimal gekippt wurden (Safe Harbor, Privacy Shield). Wer seine Prozesse darauf baut, baut auf einen Beschluss, der jederzeit erneut vor dem EuGH landen kann.
Ihre Daten als Trainingsmaterial
Ob Eingaben zum Training genutzt werden, regeln Anbieter-AGB, die sich ändern können. Was Mitarbeiter in Chat-Tools eingeben – Verträge, Kalkulationen, Patientendaten –, ist außer Kontrolle, sobald es gesendet ist. Das ist Schatten-KI: das größte ungelöste Datenschutzproblem in deutschen Unternehmen.
Der Abschaltknopf liegt woanders
Preiserhöhungen, Modellabschaltungen, API-Änderungen, Sanktionen, Exportkontrollen, ein Ausfall des Anbieters – jede dieser Entscheidungen fällt ohne Sie. 74 % der Unternehmen wären bei Ausfall ihres primären KI-Anbieters massiv gestört (Zapier 2026). Ein Prozess, der davon abhängt, ist keine Infrastruktur, sondern ein Abonnement.
Angriffsfläche
Jede Cloud-Schnittstelle ist ein öffentlich erreichbarer Angriffspunkt; jeder Prompt, der das Haus verlässt, ist ein Datenabfluss, den Sie nicht protokollieren. Angreifer zielen auf die Anbieter mit den meisten Kunden – und auf Zugangsdaten Ihrer Mitarbeiter zu diesen Diensten.
Haftung bei Ihnen
NIS-2 macht die Geschäftsleitung für Risikomanagement persönlich verantwortlich, die KI-Verordnung verlangt Transparenz und Dokumentation, die DSGVO Rechenschaft. Der Anbieter haftet per AGB für fast nichts – Sie für alles. Datenschutz ist für 85 % der Unternehmen das größte KI-Hemmnis (Bitkom 2025). Zu Recht.
Was Souveränität konkret bedeutet
Fünf Ebenen – und wie Hedgehog AI jede davon umsetzt.
| Ebene | Cloud-KI | Hedgehog AI On-Premise |
|---|---|---|
| Daten | Verlassen das Haus bei jeder Anfrage; Speicherort, Zugriff und Löschung nach Anbieterregeln | Bleiben in Ihrem Netz, in einem eigenen VLAN ohne Internetzugang; Verschlüsselung at rest (LUKS) und in transit; Audit-Log jeder Anfrage; Löschung unter Ihrer Kontrolle |
| Modelle | Proprietär, jederzeit änderbar oder abschaltbar; Verhalten kann sich über Nacht ändern | Open-Source-Modelle (Qwen, Llama, Mistral) als Dateien auf Ihrem Server; Version eingefroren, Lizenz dokumentiert; Updates nur nach Test und Ihrer Freigabe |
| Infrastruktur | Gemietet, nutzungsabhängig abgerechnet, Preis änderbar | Hardware in Ihren Räumen, Ihr Eigentum; keine Token-Kosten; läuft auch ohne Internet weiter |
| Know-how | Beim Anbieter; Konfiguration nicht exportierbar | Betriebshandbuch, Dokumentation, Konfiguration und Nutzungsrechte bei Ihnen; Exit-fähig – Sie könnten jederzeit einen anderen Dienstleister beauftragen |
| Verträge & Zugriff | Standard-AGB, Support aus Drittländern, Fernzugriff nicht kontrollierbar | Deutscher Vertragspartner, AVV nach Art. 28, Verpflichtung nach § 203 StGB, Fernwartung nur nach Freigabe je Sitzung und protokolliert |
Warum gerade jetzt
Drei Entwicklungen, die das Thema vom Datenschutz- zum Sicherheitsthema machen.
Geopolitik
Exportkontrollen für KI-Chips und Modelle, Sanktionsregime und Handelskonflikte zeigen: Der Zugang zu KI-Fähigkeiten ist politisch. Wer seine Prozesse auf einen Anbieter aus einer Jurisdiktion baut, importiert deren Konflikte. Lokale, offene Modelle sind die einzige Form von KI, die niemand abschalten kann.
Regulierung
NIS-2 (Risikomanagement, Meldepflichten, Verantwortung der Leitung), die KI-Verordnung (Transparenz, Hochrisiko-Pflichten) und die DSGVO wirken zusammen. Sie verlangen Nachweise – und Nachweise lassen sich nur führen, wenn Sie kontrollieren, was passiert. Ein Audit-Log auf Ihrem Server ist ein Nachweis. Ein Häkchen in fremden AGB ist keiner.
Wettbewerb
Kunden, Mandanten und Patienten fragen inzwischen, wo ihre Daten verarbeitet werden. Wer antworten kann „bei uns im Haus“, gewinnt Vertrauen – und Ausschreibungen, in denen das ein Muss-Kriterium ist. Souveränität wird vom Kostenfaktor zum Verkaufsargument.
Selbsttest
Wie souverän ist Ihre KI-Nutzung heute?
Zehn Fragen, ehrliche Antworten – Sie erhalten sofort eine Einordnung. Es wird nichts gespeichert oder übertragen.
Begriffe, die hier ständig fallen
Kurz erklärt – ohne Fachchinesisch.
Sie müssen kein Jurist sein, um diese Entscheidung zu treffen. Im Glossar steht zu jedem Begriff, was er bedeutet und was er praktisch für Ihr Haus heißt.
US CLOUD Act
Warum ein Server in Frankfurt nicht vor US-Zugriff schützt Nachlesen →
Kill-Switch
Wer Ihren wichtigsten Prozess abschalten könnte – ohne Sie zu fragen Nachlesen →
Schatten-KI
Woran Sie erkennen, dass Ihre Daten längst in fremden Modellen landen Nachlesen →
NIS-2 / NIS2UmsuCG
Wen es trifft, welche Fristen gelten und wer persönlich haftet Nachlesen →
Data Privacy Framework
Der dritte Anlauf für EU-US-Transfers – und warum er wackelt Nachlesen →
Vendor Lock-in
Der Exit-Test: Was bräuchten Sie, um in drei Monaten ohne den Anbieter zu arbeiten? Nachlesen →
§ 203 StGB
Wo nicht das Unternehmen haftet, sondern die Berufsträgerin persönlich Nachlesen →
Digitale Souveränität
Vier Fragen, die Ihren Stand in zwei Minuten klären Nachlesen →
Der Igel rollt sich ein – und bleibt handlungsfähig.
Moderne KI und maximale Datensouveränität schließen sich nicht aus. Sie gehören zusammen. Lassen Sie uns in 30 Minuten prüfen, wo Sie stehen.