Souveräne GenAI für regulierte Berufe: Anbieter, Entscheidungsrahmen und Beratungsoptionen
Inhalt
- Zweck
- Executive Aussage
- Problem Frame
- Souveränitäts-Raster
- Drei Pfade
- Anbieter-Matrix
- Architektur-Muster
- Ampel & Entscheidungsbaum
- Regulierte Berufe
- Due Diligence
- Red Flags
- FAQ
- Sprechfertige Sätze
- Quellen
- Einfache Sprache
Zweck dieses Bausteins
Dieses Kompendium beantwortet die Frage hinter dem Bedrock-Baustein: Wenn EU-Hosting bei US-Hyperscalern nicht ausreicht — was empfehlen wir dann für GenAI?
Scope: nur generative KI (Chat, Copilot, RAG, Dokumenten-KI). Keine Gesamt-Cloud-Migration (Mail, DMS, Praxissoftware).
Ziel: belastbare Beratung für regulierte Berufe — von streng souverän bis risikogestuft.
Executive Aussage (kurz)
Kernaussage auf einen Blick
- „CLOUD Act ausschließen“ heißt praktisch: kein US-Kontrollpfad in der Anbieterkette — nicht nur ein Rechenzentrum in Frankfurt.
- Es gibt drei realistische Pfade: EU-souveräne GenAI-Anbieter, kontrollierter US-Hyperscaler (mit TIA), Self-Hosted/On-Prem.
- Marketing-Labels wie „100 % souverän“ sind kein Ersatz für Prüfung von Rechtsträger, Subprozessoren und Datenklasse.
- Für regulierte Berufe gilt die Ampel: welche Daten im Prompt entscheidet mehr als der Anbieter-Name.
1) Problem Frame: Was das Bedrock-Kompendium offen lässt
Das AWS-Bedrock-EU-Kompendium klärt:
- EU-Region ≠ Souveränität
- US-Hyperscaler-GenAI ist kontrollierbar, nicht eliminierbar
- Freigabe hängt an Datenklasse, TIA und Guardrails
Offene Lücke: Welche Anbieter und Muster empfehlen, wenn der Kunde US-Jurisdiktion minimieren oder ausschließen will — ohne Ideologie („nur On-Prem“) und ohne Marketing-Glauben?
2) Souveränitäts-Raster: Was „streng“ bedeutet
| # | Kriterium | Streng souverän | Risikogestuft (US-Hyperscaler EU) |
|---|---|---|---|
| S1 | Rechtsträger / Mutter | EU, kein US-Kontrollpfad | US-Mutter möglich |
| S2 | Rechenstandort | EU/DE vertraglich + technisch erzwungen | EU-Region konfigurierbar |
| S3 | Subprozessoren | Offengelegt, EU-only bevorzugt | DPA + SCC/DPF, TIA |
| S4 | CLOUD Act / FISA | Strukturell geringer | Strukturell vorhanden |
| S5 | GenAI-Angebot | Chat, API, RAG, optional Fine-Tuning | analog |
| S6 | Zertifizierungen | BSI C5, ISO 27001, EUCS (falls verfügbar) | analog |
| S7 | EU-Tender / SEAL | SEAL-2+ wenn publiziert | optional |
Beraterformel
SEAL-Label / „Trusted Cloud“ ≠ kein US-Kontrollpfad.
Die EU-Kommission hat 2026 SEAL-Stufen (0–4) eingeführt. SEAL-2 = Data Sovereignty (EU-Recht ohne Extra-Maßnahmen des Kunden). SEAL-3 = Digital Resilience. Ein Tender-Gewinner mit Google-Technologie (z. B. Proximus/S3NS) kann SEAL-2 erreichen — und trotzdem nicht „streng souverän“ im Sinne dieses Bausteins sein.
3) Drei realistische GenAI-Pfade
A) Streng souverän — EU-Eigentümer, kein US-Kontrollpfad
Stärken: Einfachere Souveränitäts-Narrative; geringeres Provider-Jurisdiktionsrisiko.
Schwächen: Engeres Modellportfolio; teils höherer Preis; Roadmap-Risiken (Merger, Partnerschaften).
Geeignet wenn: Mandant/Patientendaten, Berufsgeheimnis, oder explizite „kein US“-Policy.
B) Risikogestuft — US-Hyperscaler EU + Controls
Stärken: Breites Ökosystem, Enterprise-Integration.
Schwächen: CLOUD Act/FISA-Debatte bleibt; Governance-Aufwand hoch.
Geeignet wenn: Datenarm, dokumentierte TIA, starke Guardrails — siehe Bedrock-Kompendium.
C) Self-Hosted / On-Prem
Stärken: Stärkster Schutz gegen Provider-Jurisdiktion.
Schwächen: Betrieb, Modellpflege, Security beim Kunden.
Geeignet wenn: IT-affine Organisation oder hochkritische Datenklassen.
4) Anbieter-Matrix (Stand Juli 2026)
Bewertung: 🟢 geeignet · 🟡 mit Auflagen · 🔴 nicht für streng souverän / hochsensibel · ⚪ ungeklärt
| Anbieter / Stack | Jurisdiktion | Hosting | GenAI | Streng | Risiko-gestuft | Kurzhinweis |
|---|---|---|---|---|---|---|
| STACKIT + PhariaAI | 🟢 DE (Schwarz) | 🟢 DE/AT | Managed GenAI, RAG, Fine-Tuning | 🟢 | 🟡 | Starker DE-Enterprise-Stack. Cohere–Aleph-Alpha-Fusion (2026) vor Vertrag prüfen. |
| Scaleway Generative APIs | 🟢 FR (iliad) | 🟢 Paris | Serverless + Managed Inference | 🟢 | 🟡 | EU-Tender Cloud III, SEAL-3. Vertrag/Subprozessoren prüfen. |
| IONOS AI Model Hub | 🟢 DE | 🟢 DE | Open-Source-LLMs via API, RAG | 🟢 | 🟡 | KMU-tauglich; Daten in DE, kein Training auf Kundendaten (laut Anbieter). |
| OVHcloud AI Endpoints | 🟢 FR | 🟢 FR (u. a. Gravelines) | 40+ Open-Weight-Modelle, serverless | 🟢 | 🟡 | EU-Tender-Konsortium; HDS-Zertifizierung laut Anbieter — Scope prüfen. |
| Mistral (EU-Endpoint) | 🟡 FR SAS (+ US Inc.) | 🟢 api.eu.mistral.ai | Chat, API; Self-Host Open Weights | 🟡 | 🟢 | EU-Endpoint erzwingen. US-Endpoint meiden. Subprozessoren in DPA prüfen. |
| T Cloud Public + Industrial AI Cloud | 🟢 DE (DT) | 🟢 DE/NL | GPU/LLM-Infra, Partner-Marketplace | 🟡 | 🟢 | Starke Compliance (BSI C5). GenAI oft Plattform + Partner, nicht „ChatGPT out of the box“. |
| Self-Hosted (Ollama/vLLM) | 🟢 Eigene Infra | 🟢 On-Prem | Llama, Mistral, Qwen, … | 🟢 | 🟡 | Kein Cloud-Provider — Betrieb & Qualität beim Kunden. |
| AWS Bedrock EU | 🔴 Amazon US | 🟡 EU-Region | Breites Portfolio | 🔴 | 🟡 | → Bedrock-Kompendium |
| Azure OpenAI EU | 🔴 Microsoft US | 🟡 EU-Region | GPT / Copilot-Ökosystem | 🔴 | 🟡 | M365-Parität beachten |
| Proximus / S3NS | 🔴 Google-Bezug | 🟡 EU | Tender-Gewinner SEAL-2 | 🔴 | 🔴 | Nicht für „streng souverän“ ohne Einzelfall-TIA |
Detail-Notizen (Primärquellen-Stand)
STACKIT + PhariaAI: Partnerschaft Mai 2025; PhariaAI-as-a-Service auf STACKIT. Geplante Cohere–Aleph-Alpha-Fusion (2026) mit Schwarz als Anker — Souveränitätsversprechen nach Closing verifizieren.
Scaleway: Generative APIs in Frankreich; Cloud-III-Tender-Gewinner (Apr 2026), SEAL-3 laut EU-Kommission.
IONOS AI Model Hub: Managed Open-Source-Modelle in deutschen Rechenzentren; OpenAI-kompatible API; RAG/Embeddings.
OVHcloud AI Endpoints: Serverless Inference; Hosting in FR; Zero-Retention-Anspruch (Billing only) — Vertragsbedingungen prüfen.
Mistral Regional Inference: api.eu.mistral.ai garantiert Inference in EU/EFTA. Ohne Region → globaler Endpoint. Regionale Endpoints: 1,1× Preis; Agents/Batch/Files dort eingeschränkt.
EU Cloud III Tender (Apr 2026): Post Telecom/OVH/CleverCloud, STACKIT, Scaleway (SEAL-3); Proximus/S3NS (SEAL-2, Google-Technologie unter EU-Betrieb).
5) Architektur-Muster
| Muster | Beschreibung | Wann |
|---|---|---|
| Managed EU-GenAI | API bei STACKIT/Pharia, Scaleway, IONOS, OVH, Mistral EU | KMU ohne eigene GPU-Ops |
| EU-Cloud + Self-Model | GPU bei Scaleway/T Cloud, Modell selbst betrieben | Mehr Kontrolle, etwas Ops |
| On-Prem / Air-Gapped | Eigene Hardware + Open Weights | 🔴-Daten, hohe Souveränitätsanforderung |
| Hybrid | Grüne Workloads auf US-Hyperscaler EU; gelb/rot auf EU-souverän oder On-Prem | Reife Governance |
| US-Hyperscaler EU only | Bedrock/Azure/Vertex mit TIA | Nur Zone 🟢/🟡 mit Controls |
6) Ampel & Entscheidungsbaum
Ampel (GenAI only)
| Zone | Typische Inhalte | Empfohlene Ansätze | Nicht empfohlen |
|---|---|---|---|
| 🟢 Grün | Interne Handbücher, anonymisierte Vorlagen | Scaleway, IONOS, OVH, Mistral EU, Pharia/STACKIT | — |
| 🟡 Gelb | Vertrauliches Internes, minimierte PII, Human Review | + Freigabe, Pseudonymisierung, kurze TIA; ggf. US-Hyperscaler EU | US-Cloud ohne Dokumentation |
| 🔴 Rot | Mandantenakten, Patientendaten, Befunde, Strategie-IP | Self-Hosted, air-gapped EU, oder kein GenAI | Bedrock/Azure/GCP mit Klartext-Sensitivdaten |
Entscheidungsbaum
GenAI-Use-Case in reguliertem Beruf?
│
├─ Personenbezug / Berufsgeheimnis / Gesundheitsdaten?
│ ├─ Nein → Zone 🟢 (EU-GenAI oder dokumentierter Hyperscaler)
│ └─ Ja → weiter
│
├─ Identifikatoren ungefiltert im Prompt?
│ ├─ Ja → Zone 🔴
│ └─ Nein / pseudonymisiert → weiter
│
├─ Souveränitäts-Anforderung?
│ ├─ „Kein US-Kontrollpfad“ → STACKIT/Pharia, Scaleway, IONOS, OVH, Mistral EU, Self-Host
│ ├─ „EU-Hosting + TIA reicht“ → auch Bedrock/Azure EU mit Controls
│ └─ Unklar → Policy-Workshop (Mail vs. KI)
│
└─ Betriebsreife?
├─ KMU ohne IT → Managed EU-GenAI
└─ IT-affin → Self-Hosted / Hybrid
7) Beispiel-Hooks: regulierte Berufe
Keine Rechtsberatung
Die folgenden Hooks sind Orientierung für Beratungsgespräche — keine Einzelfallprüfung. Berufsrecht und Aufsichtspraxis ändern sich; vor Freigabe Legal/Datenschutz einbinden.
| Beispiel | Hook | GenAI-Empfehlung |
|---|---|---|
| Anwalt / Kanzlei | Berufsgeheimnis, Mandantendaten | 🟢 interne Recherche ohne Mandantenbezug · 🔴 Klartext-Akten in Cloud-GenAI |
| Arzt / Praxis | §203 StGB; ggf. §393 SGB V (Cloud-Gesundheitsdaten, C5, Territorialität) | Bei Gesundheitsdaten im Prompt: C5 + Standort prüfen; GenAI meist 🔴 oder streng 🟡 |
| Steuerberater / WP | Verschwiegenheit, GoBD | Analog Kanzlei |
| Generisch | DSGVO, TIA bei Drittland | Entscheidungsbaum + Bedrock-Kompendium |
§393 SGB V (DE, ab Juli 2024): Cloud-Verarbeitung von Gesundheits-/Sozialdaten u. a. mit C5-Pflicht und Territorialitätsregeln — greift, wenn GenAI Gesundheitsdaten verarbeitet, nicht allein weil „die Praxis Cloud nutzt“.
8) Due Diligence: Anbieterauswahl
- Rechtsträger und Mutterkonzern dokumentiert (Impressum, Konzernstruktur)
- Rechenstandort vertraglich und technisch erzwungen
- Subprozessoren-Liste aktuell (DPA); US-Subprozessoren explizit bewertet
- Training auf Kundendaten ausgeschlossen (Vertragszusage)
- Retention / Logging / Export klar
- Zertifizierungen (ISO 27001, BSI C5, HDS, …) zum konkreten Produkt, nicht nur zur Marke
- SEAL-/Tender-Claims gegen Primärquelle geprüft
- Use-Case-Ampel (Grün/Gelb/Rot) und Exit-Plan vorhanden
- Bei Merger/Partnerschaft (z. B. Cohere–Aleph Alpha): Souveränitätswirkung neu bewertet
9) Red Flags
Sofort eskalieren
- „Wir sind souverän, weil Frankfurt“ — ohne Rechtsträger-/Subprozessor-Check
- „EU-Tender-Gewinner = streng souverän“ — ohne SEAL-Stufe und Technologie-Stack zu prüfen (S3NS!)
- Klartext-Mandanten-/Patientendaten in GenAI-Prompt
- Kein EU-Endpoint bei Mistral (globaler Default)
- Keine dokumentierte Ampel / Datenklassifikation
10) FAQ
Grundlagen
F: Gibt es GenAI ohne jedes US-Risiko?
A: Ohne US-Kontrollpfad in der Anbieterkette und ohne US-Subprozessoren: ja, näherungsweise (EU-Eigentümer + EU-Hosting + Self-Hosted). Null-Risiko gibt es nicht — Support, Updates und Software-Lieferketten bleiben.
F: Reicht Mistral, weil französisch?
A: Nur mit EU-Endpoint und geprüftem Vertrag. Es gibt eine US-Tochter und einen US-Endpoint. Ohne Region-Konfiguration gilt der globale Endpoint.
F: Was ist mit dem EU-Cloud-Tender?
A: Vier Lose (Apr 2026). STACKIT, Scaleway, OVH-Konsortium = SEAL-3. Proximus/S3NS = SEAL-2 mit Google-Technologie unter EU-Betrieb — für streng souveräne Empfehlungen vorsichtig.
Praxis
F: Was empfehle ich einer kleinen Kanzlei zuerst?
A: Zone-Grün: interne Wissensassistenten ohne Mandantennamen — IONOS, Scaleway oder Mistral EU. Klartext-Akten: nicht in Cloud-GenAI.
F: Und einer Arztpraxis?
A: Bei Gesundheitsdaten: §393 SGB V / C5 im Blick; GenAI mit Patientendaten eher 🔴 oder On-Prem/EU mit geprüfter Zertifizierung. Anonymisierte Schulungsinhalte: 🟢 möglich.
F: Wann Bedrock/Azure trotzdem?
A: Datenarme Use Cases, dokumentierte TIA, harte Guardrails — siehe Bedrock-Kompendium. Nicht als Default für Berufsgeheimnis.
11) Sprechfertige Sätze
- „EU-Region bei AWS ist ein Baustein — kein Souveränitätsschild. Für ‚kein US-Kontrollpfad‘ brauchen wir EU-Eigentümer oder Self-Hosted.“
- „Die eigentliche Frage ist nicht STACKIT vs. Bedrock, sondern welche Daten in den Prompt kommen.“
- „SEAL-2 und SEAL-3 sind Einkaufsmaßstäbe der EU — kein Freifahrtschein für Marketing-Claims.“
- „Mistral: Endpoint
api.eu.mistral.aierzwingen — sonst ist ‚französisch‘ kein Standort-Argument.“ - „Für Mandanten- und Patientendaten in Klartext empfehlen wir kein US-Hyperscaler-GenAI — Punkt.“
12) Quellenanker
- EU-Kommission: Cloud Sovereignty Framework; Cloud III Sovereign Cloud Tender (17.04.2026)
- Aleph Alpha / STACKIT: PhariaAI-as-a-Service Partnerschaft (Mai 2025); Schwarz Digits zu Cohere–Aleph Alpha (2026)
- Scaleway: Generative APIs; Sovereign Data & AI Platform; Cloud-III-Auszeichnung
- IONOS: AI Model Hub / Cloud Docs (Data Handling DE)
- OVHcloud: AI Endpoints Produktdoku (Gravelines/FR, Privacy Claims)
- Mistral Docs: Regional Inference (
api.eu.mistral.ai) - T-Systems: T Cloud Public; Industrial AI Cloud (2026)
- §393 SGB V — Fachkommentierungen (Taylor Wessing, Fieldfisher, Inside Privacy, 2024)
- Intern: AWS-Bedrock-EU-Kompendium (AI:mpulskraft Beratungskompendien)
13) Einfache Sprache
Einfach erklärt
Merksatz: Es geht nicht um „Cloud gut / Cloud böse“. Es geht um: Wem gehört der Anbieter? Wo läuft die KI? Welche Daten schickst du hin?
Bild Bedeutung Schließfach in Frankfurt beim US-Anbieter Daten liegen in der EU — der Anbieter kann trotzdem unter US-Recht stehen Schließfach beim deutschen/französischen Anbieter Weniger US-Zugriffsthema — immer noch Vertrag und Subunternehmer prüfen Tresor im eigenen Haus Self-Hosted: du betreibst die KI selbst — mehr Schutz, mehr Arbeit Ampel Grün = harmlose Texte · Gelb = vorsichtig · Rot = keine Klartext-Geheimnisse in die Cloud-KI
Hinweis
Dies ist eine fachliche Arbeitsgrundlage, keine individuelle Rechtsberatung. Anbieterangaben und Zertifizierungen ändern sich — vor Mandats-Empfehlung gegen aktuelle Trust-Center, DPA und Impressum verifizieren.
AI:mpulskraft
Dieses Kompendium ist Teil der AI-Wissensbausteine von AI:mpulskraft — praxisnahe KI-Beratung für Unternehmen, die GenAI verantwortungsvoll einsetzen wollen.
Querverweis: AWS Bedrock EU-Hosting-Kompendium (CLOUD Act, FISA 702, TIA)
Workshop: Kostenloser Live-Workshop „KI-Kompetenz nach Art. 4 EU AI Act“ — aimpulskraft.de