Zum Inhalt springen
KKrynex Labs
Wissensdatenbank

Konkrete Antworten.
Keine Floskeln.

Was Unternehmen 2026 zu KI, DSGVO, EU AI Act und Mittelstands-Realität wirklich wissen müssen. Mit Paragraphen, Architekturen und Preisen statt Werbe-Versprechen. Wir aktualisieren die Einträge, wenn sich Recht oder Technik ändern.

Zum Leitfaden: KI-Compliance für den Mittelstand

Recht & Compliance

DSGVO, EU AI Act, Schrems II, AVV — was Mittelstandsunternehmen 2026 wirklich erfüllen müssen.

Darf ich ChatGPT oder Claude DSGVO-konform für Geschäftsdaten nutzen?

Mit Consumer-Versionen (chat.openai.com, claude.ai) nein — keine personenbezogenen oder vertraulichen Daten. Mit Business-/API-Variante und passendem Vertragsstack ja, aber nur mit AVV, EU-Region, DSFA und sauberer Datenklassifizierung.

DSGVOChatGPTClaude
Antwort lesen

EU AI Act 2024/1689 — was gilt für den Mittelstand, und ab wann?

Verbotene Systeme sind seit Februar 2025 raus, GPAI-Pflichten greifen seit August 2025, und seit dem 2. August 2026 gelten die Transparenzpflichten für jeden, der KI einsetzt. Die Hauptpflichten für Hochrisiko-KI hat der Digital Omnibus auf den 2. Dezember 2027 verschoben. Wer Chatbots betreibt, muss heute kennzeichnen; wer Bewerber-Screening oder Bonitätsprüfung mit KI macht, hat mehr Zeit für die Dokumentation, aber nicht weniger zu tun.

EU AI ActComplianceHochrisiko-KI
Antwort lesen

Schrems II 2026 — wie steht es um Azure OpenAI, AWS Bedrock und Google Vertex?

Ja, mit dem EU-US Data Privacy Framework (DPF) ist die Übermittlung an zertifizierte US-Anbieter möglich. Aber das DPF wird von NOYB angefochten, ein Schrems-III-Urteil ist realistisch. Wer langfristig plant, baut von Anfang an einen Migrationspfad zu EU-gehosteten oder on-prem-Alternativen ein.

Schrems IIDPFAzure OpenAI
Antwort lesen

AVV mit AI-Anbietern — welche Klauseln müssen drin sein?

Die Standard-AVVs der großen AI-Anbieter erfüllen Art. 28 DSGVO formal. Aber drei Klauseln solltest du immer kritisch prüfen: Trainings-Opt-Out, Sub-Auftragsverarbeiter-Liste und Löschpflichten nach Vertragsende. Mehr als die Hälfte der AVVs, die wir 2026 in Audits sehen, sind entweder gar nicht abgeschlossen oder enthalten ungeprüfte Sub-Prozessor-Klauseln.

AVVDPAArt. 28 DSGVO
Antwort lesen

DSFA bei KI-Systemen — wann ist eine Datenschutz-Folgenabschätzung Pflicht?

Eine DSFA nach Art. 35 DSGVO ist Pflicht, sobald ein KI-System systematisch personenbezogene Daten verarbeitet — was bei produktiven LLM-Integrationen praktisch immer der Fall ist. Die deutschen Aufsichtsbehörden (BfDI, BayLDA, LfDI BW) führen LLMs explizit auf ihren Muss-Listen. Ohne DSFA wird das Projekt zum formalen Datenschutzverstoß.

DSFAArt. 35 DSGVOKI
Antwort lesen

Hochrisiko-KI nach AI Act — fällt mein System darunter?

Hochrisiko-KI sind Systeme nach Anhang III des AI Act — vor allem in HR, Bonität, Bildung, Strafverfolgung und kritischer Infrastruktur — sowie KI als Sicherheitskomponente in regulierten Produkten (Anhang I). Im Mittelstand sind HR-Tools, Bewerber-Screening und Kreditscoring die häufigsten Treffer. Die Pflichten greifen seit dem Digital Omnibus ab dem 2. Dezember 2027, für Anhang I ab dem 2. August 2028.

EU AI ActHochrisiko-KIAnhang III
Antwort lesen

Urheberrecht bei AI-Outputs — wem gehört der Output?

Nach deutschem Urheberrecht (§ 2 Abs. 2 UrhG) entstehen Urheberrechte nur an Werken mit menschlicher Schöpfung. Reine AI-Outputs sind nicht urheberrechtlich geschützt — du kannst sie nutzen, andere aber auch. Mit ausreichender menschlicher Bearbeitung kannst du eigenes Urheberrecht begründen. Bei Bildern und Code lauern zusätzlich Trainings-Daten-Risiken aus Drittquellen.

UrheberrechtAI OutputsCopyright
Antwort lesen

GLM von Z.ai — was die günstigen chinesischen Modelle taugen und wo die Grenze liegt

GLM-5.3 kostet Stand 30.08.2026 pro Million Token 1,40 USD Eingabe und 4,40 USD Ausgabe, GLM-4.7 nur 0,60 und 2,20 USD, GLM-5.3-Flash 0,075 und 0,25 USD. Das ist ein Bruchteil westlicher Preise bei brauchbarer Qualität. Der Haken ist nicht die Qualität, sondern der Rechtsrahmen: Bei der Cloud-API von Z.ai liegt die Verarbeitung in China, es gibt keinen Angemessenheitsbeschluss der EU-Kommission, und ein Drittlandtransfer nach Art. 44 ff. DSGVO ist damit nur unter Zusatzbedingungen zulässig, die in der Praxis kaum zu erfüllen sind. Für personenbezogene Daten ist die Cloud-API daher keine Option. Die offenen Gewichte selbst gehostet sind eine — dann fällt der Transfer weg.

GLMZ.aiZhipu
Antwort lesen

Technik & Architektur

On-Premise vs. Cloud, RAG vs. Fine-Tuning, Open Source vs. Closed — pragmatische Entscheidungshilfen.

On-Premise vs. Cloud-LLM — wann lohnt welcher Setup?

Cloud-LLMs (Azure OpenAI, Anthropic API) sind 2026 für 80 % der Mittelstands-Use-Cases die richtige Wahl: schneller Start, niedrige Einstiegskosten, kein Hardware-Risiko. On-Premise wird notwendig, wenn Art.-9-Daten verarbeitet werden, der Drittland-Transfer ausgeschlossen sein muss, Latenz unter 50 ms gefordert ist oder das Inferenzvolumen über ~50.000 €/Monat Cloud-Kosten steigt.

On-PremiseCloud LLMArchitektur
Antwort lesen

RAG vs. Fine-Tuning vs. Long-Context — was wann?

RAG ist 2026 in über 90 % der Mittelstands-Use-Cases die richtige Wahl: schneller, billiger, transparenter, aktualisierbar. Fine-Tuning nur, wenn Ton/Format dauerhaft trainiert werden muss. Long-Context (Claude 1M, Gemini 2M) ersetzt RAG für kleine, statische Wissensbasen — wird aber bei Skalierung teurer als RAG.

RAGFine-TuningLong Context
Antwort lesen

Welche LLMs sind 2026 DSGVO-konform betreibbar?

DSGVO-konform betreibbar sind 2026: Azure OpenAI in EU-Regionen, Anthropic Claude (API + Workspace) mit EU-Hosting, Mistral La Plateforme, sowie alle on-prem-Setups mit Llama 4, Mistral Large 3, Qwen 3.5 oder DeepSeek V4. Nicht ohne Weiteres konform: Consumer-ChatGPT, Claude.ai-Web ohne Workspace-Tier, OpenAI-API in US-Region ohne dezidiertes DPF-Setup, Gemini-Consumer und chinesische Modelle in der Cloud.

DSGVOLLMEU-Hosting
Antwort lesen

Open Source vs. Closed Source LLMs — was für Unternehmen?

Open-Source-Modelle haben 2026 in vielen Aufgaben aufgeschlossen und bieten volle Daten-Hoheit. Closed-Source liefert noch das beste Reasoning, das einfachste Setup und die schnellste Modellinnovation. Empfehlung: Hybrid-Stack mit Closed-Source als Default und Open-Source-Backup für sensible Daten und Lock-In-Vermeidung.

Open SourceLlama 4Mistral Large 3
Antwort lesen

AI Audit Trail — was muss geloggt werden?

Für jedes produktive KI-System brauchst du ein Audit-Log mit Eingabe, Ausgabe, Modellversion, Nutzer, Zeitstempel und Anbieter-Region. Bei Hochrisiko-KI ist das nach Art. 12 AI Act Pflicht (mindestens 6 Monate Aufbewahrung). Bei DSGVO-relevanter Verarbeitung kommen Speicherbegrenzung nach Art. 5 und Auskunfts-Möglichkeit nach Art. 15 dazu. Wer das nicht hat, kann im Audit nichts belegen — und wer nichts belegen kann, hat den Streit verloren.

Audit TrailLoggingArt. 12 AI Act
Antwort lesen

Pseudonymisierung vor LLM-Calls — reicht das wirklich?

Pseudonymisierung reduziert das Risiko, hebt die DSGVO-Pflichten aber nicht auf — pseudonyme Daten bleiben personenbezogen (Art. 4 Nr. 5 DSGVO). Echte Anonymisierung ist bei LLM-Inputs schwer, weil Kontext-Inferenz Re-Identifikation ermöglicht. Pseudonymisierung ist trotzdem ein wichtiger Baustein, aber kein Freischuss für sonst kritische Use-Cases.

PseudonymisierungAnonymisierungPII
Antwort lesen

Welches Claude-Modell für welchen Zweck — und was kostet es?

Stand 30.08.2026 kostet Claude Opus 5 pro Million Token 5 USD Eingabe und 25 USD Ausgabe, Sonnet 5 kostet 2 und 10 USD, Haiku 4.5 kostet 1 und 5 USD. Sonnet 5 ist für die meisten Produktivlasten die richtige Wahl, Haiku für einfache Massenaufgaben, Opus für schwierige Analysen über viele Dateien hinweg. Zwei Hebel senken die Rechnung stärker als jeder Modellwechsel: Prompt-Caching kostet beim Lesen nur ein Zehntel des Eingabepreises, und die Batch-API halbiert Eingabe und Ausgabe. Abos: Pro 17 USD im Monat bei Jahreszahlung, Team 20 USD je Platz.

ClaudeAnthropicOpus 5
Antwort lesen

Welches OpenAI-Modell für welchen Zweck — und was kostet es?

Stand 30.08.2026 kostet gpt-5.6-sol pro Million Token 4 USD Eingabe und 20 USD Ausgabe, gpt-5.6-terra 2 und 12 USD, gpt-5.6-luna 0,20 und 1,20 USD. Die Pro-Varianten gpt-5.5-pro und gpt-5.4-pro liegen bei 30 und 180 USD. Für Massenaufgaben ist gpt-5.6-luna eine der günstigsten brauchbaren Optionen am Markt, terra deckt den Produktivalltag ab, sol die schwierigen Fälle. Zwischengespeicherte Eingaben kosten durchgehend ein Zehntel, die Batch-API halbiert den Preis. Die Modellvielfalt ist der eigentliche Stolperstein: Wer nicht regelmäßig aufräumt, zahlt Altmodelle mit.

OpenAIChatGPTGPT-5
Antwort lesen

OpenRouter im Unternehmen — wofür es sich lohnt und wo die Grenze liegt

OpenRouter ist ein Zwischenhändler, der Stand 30.08.2026 rund 396 Modelle von 58 Herstellern über eine einzige OpenAI-kompatible Schnittstelle anbietet, davon 18 kostenlos. Auf den Inferenzpreis erhebt OpenRouter keinen Aufschlag; verdient wird an der Guthabenaufladung mit 5,5 Prozent per Kreditkarte, mindestens 0,80 USD, oder 5 Prozent per Kryptowährung. Der Nutzen liegt im Vergleichen und im Vermeiden von Lock-in, nicht im Sparen. Die Grenze ist der Datenschutz: Anfragen laufen über einen weiteren Verarbeiter und werden an wechselnde Anbieter in wechselnden Ländern weitergereicht — für personenbezogene Daten ist das ohne strikte Anbieterfestlegung und passenden Vertrag nicht tragfähig.

OpenRouterLLM-GatewayVendor-Lock-in
Antwort lesen

Praxis & Mittelstand

Kosten, Halluzinationen, Mitarbeiter-Policies, Vendor Lock-In — was im Betrieb wirklich zählt.

KI im Mittelstand einführen: der praktische Leitfaden

In fünf Schritten: (1) Reifegrad + Use-Cases klären (KI-Readiness-Audit), (2) einen Use-Case mit klarem ROI als Pilot wählen, (3) DSGVO/EU-AI-Act-Rahmen früh festzurren, (4) produktiv bauen statt Demo (mit Eval, Monitoring, Wartung), (5) messen und ausrollen. Wer mit Strategie statt Tool startet, vermeidet die teuersten Fehler — Insellösungen, Vendor-Lock-in und Compliance-Nacharbeit.

KI-EinführungMittelstandStrategie
Antwort lesen

Was kostet ein produktiver AI Agent realistisch?

Realistisch 15.000–80.000 € Einmal-Investition plus 500–4.000 €/Monat laufende Betriebskosten — abhängig von Komplexität, Anbindungen und Datenvolumen. Wer Angebote unter 5.000 € sieht, bekommt meist eine Workflow-Konfiguration ohne Wartung, Monitoring oder Compliance-Layer. Wer Angebote über 200.000 € sieht, zahlt Enterprise-Aufschlag, der im Mittelstand selten lohnt.

AI AgentsKostenTCO
Antwort lesen

Halluzinationen — wie bekomme ich sie im Kundenkontakt klein?

Halluzinationen werden nicht durch ein besseres Modell auf null gedrückt, sondern durch System-Design: RAG mit Quellenzwang, Retrieval-Qualität messen, Output-Plausibilisierung, klare Antwort-Verweigerung bei Unsicherheit, Human-in-the-Loop für sensible Bereiche. Wer alle fünf Hebel zieht, kommt auf eine Fehlerrate von 0,5–2 % — was für viele Use-Cases akzeptabel ist.

HalluzinationenHallucinationsRAG
Antwort lesen

AI-Policy nach AI Act Art. 4 — ist sie Pflicht?

Eine schriftliche AI-Policy ist nicht ausdrücklich verlangt, aber faktisch die einzige Art, die Pflicht aus Art. 4 AI Act (ausreichende KI-Kompetenz) und die Rechenschaftspflicht aus Art. 5 Abs. 2 DSGVO sinnvoll zu erfüllen. Sie muss klären: welche Tools sind erlaubt, welche Daten dürfen rein, wer entscheidet, wer trägt Verantwortung. Ohne Policy ist im Audit alles individuelle Entscheidung — und damit kaum nachweisbar.

AI-PolicyArt. 4 AI ActGovernance
Antwort lesen

Mitarbeiter-Schulung zu KI — was muss rein, wer haftet?

Pflicht-Inhalte 2026: AI-Act-Grundlagen, DSGVO-Basics für AI, firmen-eigene Tool-Whitelist, Datenklassifizierung, Output-Verantwortung, Eskalationspfad. 30–60 Minuten beim Onboarding plus 15–30 Minuten Refresh jährlich. Haftung: Geschäftsführung für Schulungs-Setup, Mitarbeitende für Befolgung der Policy. Bei nachweislich fehlender Schulung haftet primär das Unternehmen, nicht der einzelne Mitarbeitende.

SchulungTrainingAI-Kompetenz
Antwort lesen

Vendor Lock-In bei AI — wie unabhängig bleiben?

Lock-In hat vier Schichten — Modell, API-Format, Embeddings, Tools/Frameworks. Schutz: Provider-Abstraktion (LiteLLM, eigener Adapter), Eval-Set für reproduzierbaren Modell-Vergleich, Embeddings-Versionierung, datensparsame Vendor-Tool-Nutzung. Pragmatisches Ziel ist nicht 100 % Anbieter-Unabhängigkeit, sondern dass ein Anbieter-Wechsel in 2–4 Wochen statt 6 Monaten machbar ist.

Vendor Lock-InArchitekturLiteLLM
Antwort lesen

Warum der Preis pro Token fast nichts über Ihre Kosten sagt

Ein Preis pro Token ist zwischen Anbietern nicht direkt vergleichbar, weil derselbe Text unterschiedlich viele Token ergibt: Claude 4.7 und neuer erzeugen laut Anbieter rund 30 Prozent mehr Token für denselben Text als die Vorgänger. Ein um 20 Prozent niedrigerer Token-Preis kann damit ein höherer Preis pro Seite sein. Vergleichbar wird es erst über vier Größen: Token pro Seite Ihres eigenen Textes, das Verhältnis von Eingabe zu Ausgabe (Ausgabe kostet meist das Fünf- bis Sechsfache), der Anteil zwischengespeicherter Eingaben (Cache-Treffer kosten oft nur ein Zehntel) und der Anteil, der über die Batch-API laufen kann (50 Prozent Rabatt). Der belastbare Weg ist ein Testlauf mit hundert echten Vorgängen je Kandidat.

LLM-PreiseKostenvergleichTokenizer
Antwort lesen

Frage fehlt?

Wenn deine konkrete Situation hier nicht beantwortet ist, schreib uns. Wir nehmen häufig gestellte Fragen in die Wissensdatenbank auf — und du bekommst direkt eine fundierte Antwort.

Frage stellen