Analytics Legends Die Wissensplattform für SAP Analytics
Konzeptkarte

Schrems II: Datenresidenz für Foundation Models in der EU

Schrems II: Datenresidenz für Foundation Models in der EU — Abschnittsillustration von Analytics Legends für die SAP-Analytics-Wissensdatenbank (Konzepte, Studien, Academy)

Stand 2026-07-23

Was ist Schrems II: Datenresidenz für Foundation Models in der EU?

Es gibt vier Lösungsansätze mit aufsteigender Compliance-Robustheit, von EU-Region-API-Endpunkten am leichtesten Ende bis zu selbst gehosteten Open-Weight-Modellen am robustesten Ende — jeder mit deutlich unterschiedlichen Betriebskosten.

Worum es geht

Schrems-II-Datenresidenz für Foundation Models ist die rechtstechnische Disziplin sicherzustellen, dass personenbezogene EU-Daten, die von einem Large-Language-Model-(LLM)-Inferenz-Stack verarbeitet werden, den Europäischen Wirtschaftsraum nie verlassen — oder, falls doch, nur unter einem rechtlich gültigen Übermittlungsmechanismus —, gemäß dem Schrems-II-Urteil des Europäischen Gerichtshofs von 2020 (C-311/18), das den EU-US Privacy Shield für ungültig erklärte.

Das Problem lag brach, solange KI ein Anliegen der Batch-Analytik war, wurde jedoch 2023-2025 akut, als Unternehmen begannen, Nutzeranfragen, Kundendatensätze und Finanzdaten über gehostete LLM-APIs (OpenAI, Anthropic, Google Gemini) zu leiten, deren Inferenzinfrastruktur überwiegend in den USA liegt. Jedes personenbezogene Datum mit EU-Bezug — ein Kundenname, eine E-Mail, ein FICA-Datensatz —, das an einen US-Endpunkt gesendet wird, ist eine grenzüberschreitende Übermittlung. Ohne gültigen Übermittlungsmechanismus (Standardvertragsklauseln + Transfer Impact Assessment, oder ein US-Unterauftragsverarbeiter, der vom EU-US Data Privacy Framework 2023 abgedeckt ist), ist die Übermittlung nach Art. 44-49 DSGVO rechtswidrig.

Warum es zählt

  • Jeder EU-Kundenname, jede E-Mail oder jeder Datensatz, der an einen US-basierten LLM-Endpunkt gesendet wird, gilt als grenzüberschreitende Übermittlung, die einen gültigen Mechanismus nach Art. 44-49 DSGVO erfordert
  • On-Premise- oder Private-Cloud-Open-Weight-Modelle (Llama 3, Mistral Large) vermeiden die grenzüberschreitende Übermittlung vollständig — auf Kosten des Betriebs einer eigenen GPU-Flotte
  • Die Option EU Data Center von SAP AI Core (Amsterdam, Frankfurt, Dublin) bietet in Kombination mit SAPs DSGVO-Auftragsverarbeitungsvertrag einen Mittelweg ohne Self-Hosting

Kernpunkte

  • Schrems II (EuGH C-311/18, 2020) erklärte den Privacy Shield für ungültig — jede Übermittlung personenbezogener Daten von der EU in die USA erfordert einen gültigen Mechanismus.
  • Gehostete US-LLM-APIs (OpenAI, Anthropic, Gemini) stellen grenzüberschreitende Übermittlungen dar, sofern sie nicht über einen EU-Region-Endpunkt geleitet werden.
  • Vier Lösungen in aufsteigender Compliance-Robustheit: EU-Region-Endpunkte → SCCs+TIA → On-Premise Open-Weight → SAP AI Core EU.
  • SAP AI Core EU-Region + SAPs DSGVO-Auftragsverarbeitungsvertrag ist der reibungsärmste Weg für SAP-verankerte Systemlandschaften.
  • Besondere Datenkategorien nach Art. 9 DSGVO (Gesundheit, biometrisch) erfordern On-Premise- oder Private-Cloud-Inferenz — kein externer Verarbeiter.
  • Das EU-US Data Privacy Framework (2023) deckt US-Unterauftragsverarbeiter ab, ersetzt jedoch bei sensiblen Daten nicht die Notwendigkeit eines EU-Region-Endpunkts.
  • Schrems II: Datenresidenz für Foundation Models in der EU ist erst beherrscht, wenn sie eine konkret benannte Entscheidung eines Käufers verändert.
  • Erst das semantische Vertrags- und Kontrollmodell klären, bevor das Tool vorgeführt wird.
  • Aktuelle Signale aus SAP, Analystenhäusern, Studien, dem Knowledge Graph und den News als Beleg nutzen, nicht als Dekoration.
  • Verifizierte Fakten von richtungsweisenden Trends und modellierten Annahmen trennen.

Begriffe auf dieser Seite

Schrems II
EuGH-Urteil C-311/18 (2020), das den EU-US Privacy Shield für ungültig erklärt; verlangt eine fallweise TIA für Übermittlungen in die USA.
SCCs
Standard Contractual Clauses (Standardvertragsklauseln) — DSGVO-konforme Vertragsvorlage für grenzüberschreitende Datenübermittlungen, herausgegeben von der Europäischen Kommission.
TIA
Transfer Impact Assessment — rechtliche Analyse, die prüft, dass das Recht des Zielstaats die Schutzwirkung der SCCs nicht unterläuft.
EU-US DPF
EU-US Data Privacy Framework — Angemessenheitsbeschluss von 2023, der den Privacy Shield ersetzt; deckt DPF-zertifizierte US-Organisationen ab.
FISA 702
US Foreign Intelligence Surveillance Act, Section 702 — gewährt US-Behörden Massenzugriff auf Kommunikation von Nicht-US-Personen; der risikoauslösende Faktor von Schrems II.
SAP AI Core
SAPs verwaltete KI-Laufzeitumgebung für Joule und eingebettete KI-APIs; bietet EU-Region-Routing als Konfigurationsoption.
Entscheidungsverantwortlicher
Die verantwortliche Person, die den Kompromiss akzeptiert und die nächste Maßnahme finanziert.
Semantischer Vertrag
Die gemeinsame Definition von Geschäftsbegriffen, Kennzahlen, Entitäten und Zugriffsregeln, die von Tools und Teams verwendet wird.

Quellen

  1. CJEU Schrems II Judgment C-311/18 — Full Text
  2. EU-US Data Privacy Framework — European Commission Adequacy Decision 2023
  3. SAP AI Core — Data Privacy and Residency Documentation
  4. EDPB Recommendations 01/2020 on Transfer Impact Assessments
  5. SAP News Center — Accelerate the Autonomous Enterprise with SAP Business Data Cloud
  6. SAP News Center — SAP Unveils the Autonomous Enterprise
  7. SAP News Center — The Future of the Enterprise Is Autonomous
  8. SAP News Center — 2026 SAP Sapphire Keynote: Powering the Autonomous Enterprise
  9. SAP Datasphere — Help Portal
  10. SAP Datasphere — official product page
  11. SAP Analytics Cloud — Help Portal
  12. SAP Analytics Cloud — official product page
  13. SAP BW/4HANA — Help Portal
  14. SAP S/4HANA — Help Portal
  15. SAP News Center
  16. SAP Community
  17. SAP — industries overview
  18. EFRAG — CSRD/ESRS standards
  19. Gartner — research & analyst site
  20. BARC — BI & Analytics research
  21. TDWI — data & analytics research
  22. DSAG — German-speaking SAP user group
  23. ASUG — Americas' SAP User Group
  24. Databricks — official site

Vollständige Karte für Mitglieder. Was die vollständige Karte ergänzt: den vollständigen Entscheidungsrahmen · den Vergleich SAP · Snowflake · Databricks · Fabric · die häufigen Fallstricke und ihre Behebung · die Kurzreferenz · die Architekturschemata · die Codeblöcke.

In der App öffnen →