Tiefe
Gleiches Kapitel, drei Tiefen. Die Wahl gilt überall und bleibt gespeichert.

GrundlagenBeurteilen und EinordnenKapitel 01von 8 im Pfad

Wo Modelle betrieben werden

Tiefe 1: Überblick · Lesezeit 8 Min. · Stand

Die meisten Anleitungen fangen bei der Frage an, welches Modell das beste ist. Im Betrieb steht eine andere davor, und sie handelt kaum von Technik: Wer könnte sehen, was ich hineinschreibe, und wer sagt mir das mit welcher Verbindlichkeit zu?

Der Ort ist keine Entfernung

Die naheliegende Vorstellung ist eine Skala. Ganz links das Rechenzentrum irgendwo in Übersee, ganz rechts der eigene Laptop, und dazwischen wird der Weg kürzer. Diese Vorstellung führt in die Irre, weil die Entfernung nichts über den Zugriff sagt. Ein Server im Nachbarort, den ein anderer betreibt, ist für Ihre Daten ein fremdes Haus. Ein Rechenzentrum in Übersee, dessen Betreiber vertraglich zusichert, nichts anzusehen, kann die bessere Antwort sein.

Was Sie tatsächlich entscheiden, sind zwei Dinge, und sie hängen nur lose zusammen.

Welches Modell? Ein geschlossenes Spitzenmodell, dessen Gewichte nur der Hersteller hat, oder ein offenes, dessen Gewichte jeder laden kann.

Wer betreibt es? Der Hersteller selbst, ein großer Betreiber, ein europäischer Anbieter, Ihr eigener Server oder Ihr eigenes Gerät.

Ein Gitter aus zwei Zeilen und fünf Spalten. Gefüllte Felder zeigen, wo ein Modell betrieben werden kann. Ein Gitter aus zwei Zeilen und fünf Spalten. Die Zeilen sind die Modellart, die Spalten die möglichen Betreiber. Ein ausgefüllter Punkt heißt, dass diese Kombination möglich ist, ein Kreuz, dass es die Gewichte dafür nicht gibt. In der oberen Zeile stehen drei Kreuze, und diese Lücke ist der Gegenstand des Abschnitts. WELCHES MODELL WER BETREIBT ES Hersteller großer Betreiber europ. Anbieter eigener Server eigener Rechner geschlossenes Spitzenmodell offenes Modell Ein Kreuz heißt: diese Gewichte gibt es dafür nicht.

seitlich verschiebbar

Die Wahl des Modells und die Wahl des Betreibers sind zwei Entscheidungen. Die erste bestimmt, wie viele Antworten auf die zweite überhaupt offenstehen.

eigene Darstellung, Stand 05.08.2026

Dasselbe Modell, zwei Auskünfte

Wie weit die beiden Fragen auseinanderliegen, zeigt ein Vergleich, den man selbst nachlesen kann.

Anthropic beantwortet die Frage nach europäischen Servern für die eigene Schnittstelle so:

we may route customer traffic to select countries in the US, Europe, Asia and Australia (externe Seite, privacy.claude.com)

Und deutlicher:

Note that data is stored in the US. (externe Seite, privacy.claude.com)

Dieselben Modelle, Opus 5 und Sonnet 5, stehen gleichzeitig in den europäischen Regionen eines großen Betreibers zur Verfügung, unter anderem in Frankfurt, Irland, Paris und Stockholm (Verfügbarkeitstabelle (externe Seite, docs.aws.amazon.com), abgerufen am 05.08.2026). Das Modell ist dasselbe. Die Auskunft darüber, wo die Daten liegen, ist es nicht.

Was ein Betreiber zusagt

Der Betreiber steht zwischen Ihnen und dem Hersteller. Microsoft schreibt für die Modelle, die es ausliefert:

are NOT available to OpenAI or other providers of Models sold by Azure. (externe Seite, learn.microsoft.com)

Microsoft hosts the Models sold by Azure in Microsoft’s Azure environment and Models sold by Azure do NOT interact with any services operated by providers of Models sold by Azure (externe Seite, learn.microsoft.com)

Amazon löst dieselbe Aufgabe über getrennte Konten und beschreibt die Folge davon:

Because the model providers don’t have access to those accounts, they don’t have access to Amazon Bedrock logs or to customer prompts and completions. (externe Seite, docs.aws.amazon.com)

Sie tauschen damit nicht den Vertrauensempfänger gegen niemanden, Sie tauschen ihn gegen einen anderen. Wem Sie glauben, bleibt eine Entscheidung. Neu ist, dass Sie eine Wahl haben, und dass diese Wahl das Datenschutzversprechen mitbringt, das Sie bei demselben Haus vielleicht ohnehin schon eingekauft haben.

Die Stufen, die daraus entstehen

Der Hersteller selbst. Der Normalfall, das neueste Modell zuerst, die Zusage kommt von dem, der das Modell gebaut hat.

Ein großer Betreiber. Dieselben Modelle in einer fremden Umgebung, mit der Zusage dieses Betreibers und dessen Regionen. Die Stufe wird im Gespräch am häufigsten übersehen.

Ein europäischer Anbieter. Offene Modelle als Schnittstelle, mit einer Festlegung auf einen Verarbeitungsort. IONOS etwa schreibt für seinen Modell-Dienst, dass die

data processing is confined within Germany (externe Seite, docs.ionos.com)

Ein eigener Server. Sie laden ein offenes Modell und betreiben es selbst. Der Text verlässt Ihre Umgebung nie, dafür kaufen Sie Hardware, betreiben sie und sind für die Aktualität selbst verantwortlich.

Der eigene Rechner. Dasselbe eine Nummer kleiner. Ein Programm wie Ollama (externe Seite, ollama.com) lädt ein Modell und führt es auf Ihrem Laptop aus. Was dabei geht und was nicht, rechnet Ebene 3 vor.

Für ein geschlossenes Spitzenmodell fallen die letzten drei Stufen weg, und zwar aus einem einzigen Grund: Betreiben kann es nur, wem der Hersteller die Gewichte gibt. Dass dabei auch Bewegung ist, zeigt eine Ankündigung vom 24.09.2025, nach der OpenAI-Modelle in einer deutschen Umgebung laufen sollen,

Delos Cloud, running on Microsoft Azure technology (externe Seite, news.sap.com)

mit einem Ausbau auf 4000 GPUs (externe Seite, news.sap.com) und einem geplanten Start im Jahr 2026. Auch das bleibt eine Betreiberkette, sie wird nur länger und endet näher.

Offen heißt nicht, dass es bei Ihnen läuft

Der häufigste Kurzschluss in diesem Thema: Ein Modell mit offenen Gewichten gilt als das, was man selbst betreibt. Die beiden Eigenschaften haben nichts miteinander zu tun.

Offen heißt, die Gewichte sind herunterladbar. Lokal heißt, sie laufen auf Ihrer Hardware. Das eine erlaubt das andere, es garantiert es nicht.

Kimi K3 ist das Musterbeispiel. Die Gewichte stehen öffentlich, jeder darf sie laden, und die Modellkarte nennt sich selbst

the world’s first open 3T-class model (externe Seite, huggingface.co)

Die Dateien wiegen zusammen 1,56 Terabyte. Ein Laptop scheidet damit aus, ein gewöhnlicher Server auch. Was offen hier praktisch bedeutet: Sie können den Betreiber wechseln, statt an einen gebunden zu sein. Ausführlich steht das im Beitrag Was offene Gewichte wert sind, wenn sie 1,56 Terabyte wiegen.

Umgekehrt gilt dasselbe: Auf Ihrem Laptop läuft ausschließlich ein offenes Modell, weil Sie an die Gewichte der geschlossenen gar nicht herankommen.

Woran Sie die Wahl festmachen

Fünf Größen ziehen gleichzeitig, und keine davon lässt sich ohne die anderen beantworten.

Leistung. Zwischen einem Modell, das auf einen Laptop passt, und der Spitze liegt ein Abstand in der Güte, den Ebene 3 beziffert. Daneben steht das Tempo, und das hängt am eigenen Gerät: Ein Werkstattbericht misst, was die üblichen Beschleuniger auf einem Arbeitsrechner ausrichten.

Datenschutz. Wer darf die Eingaben rechtlich verarbeiten, und in welchem Land sitzt der Vertragspartner.

Datensicherheit. Wer könnte sie technisch sehen, auch ohne dazu berechtigt zu sein. Das ist eine eigene Frage, und Ebene 3 zeigt eine Bauform, die sie anders beantwortet als alle Stufen oben.

Verfügbarkeit. Ein eigener Server steht still, wenn niemand ihn pflegt. Ein Anbieter steht still, wenn er es tut.

Kosten. Eine Grafikkarte kostet dasselbe, ob sie rechnet oder wartet, ein Anbieter kostet je Anfrage.

Quellen

17 Einträgealle erreichbar

Erreichbarkeit automatisch geprüft

  • Dokumentationerreichbar

    Anthropic, Where are your servers located? (externe Seite, privacy.claude.com)

    privacy.claude.comgeprüft 24.09.2026

    Die Auskunft des Herstellers zur Frage nach europäischen Servern. Sie ist der Gegenpol zur Verfügbarkeitstabelle eines Betreibers: Beim Hersteller selbst liegen die Daten in den Vereinigten Staaten, während dasselbe Modell über einen Betreiber in einer europäischen Region läuft.

  • Dokumentationerreichbar

    Amazon, Regional availability by models (externe Seite, docs.aws.amazon.com)

    docs.aws.amazon.comgeprüft 24.09.2026

    Die Verfügbarkeitstabelle, aus der hervorgeht, dass die Spitzenmodelle von Anthropic in europäischen Regionen laufen, unter anderem Frankfurt, Irland, Paris und Stockholm, abgerufen am 05.08.2026. Ohne hinterlegte Zitate, weil die Angabe in einer Tabelle steht und der Prüflauf dort keinen Satz findet.

  • Dokumentationerreichbar

    Microsoft, Data, privacy, and security for Foundry Models sold by Azure (externe Seite, learn.microsoft.com)

    learn.microsoft.comgeprüft 24.09.2026

    Die Seite, die den Unterschied zwischen Modell und Betreiber greifbar macht: Dieselben Modelle laufen bei Microsoft, und der Hersteller sieht dabei nichts. Sie nennt außerdem die Angabe, an der die Regionswahl praktisch scheitert, nämlich den Bereitstellungstyp, und die Auskunft darüber, wer die Eingaben bei der Missbrauchserkennung zu sehen bekommt.

  • Dokumentationerreichbar

    Amazon, Data protection in Amazon Bedrock (externe Seite, docs.aws.amazon.com)

    docs.aws.amazon.comgeprüft 24.09.2026

    Beschreibt den Aufbau, mit dem ein Betreiber fremde Modelle ausliefert, ohne dass deren Hersteller an die Eingaben kommt: je Anbieter ein eigenes Konto, das dem Anbieter selbst verschlossen bleibt. Die Seite ist damit der zweite Beleg dafür, dass die Zusage am Betreiber hängt.

  • Dokumentationerreichbar

    IONOS, AI Model Hub (externe Seite, docs.ionos.com)

    docs.ionos.comgeprüft 24.09.2026

    Ein europäischer Anbieter, der offene Modelle als Schnittstelle bereitstellt und die Verarbeitung dabei auf Deutschland festlegt. Der Beleg dafür, dass zwischen den großen Betreibern und dem eigenen Server eine weitere Stufe liegt.

  • Ankündigung des Herstellerserreichbar

    SAP, SAP and OpenAI Launch Sovereign OpenAI for Germany (externe Seite, news.sap.com)

    news.sap.comgeprüft 24.09.2026

    Die Ankündigung vom 24.09.2025, mit der die Modelle eines geschlossenen Anbieters in einer deutschen Umgebung betrieben werden sollen. Sie zeigt, unter welcher Bedingung ein Spitzenmodell überhaupt bei einem anderen Betreiber laufen kann, und nennt Zeitpunkt und Ausbaustufe.

  • Originalarbeiterreichbar

    Kimi K3, Modellkarte auf Hugging Face (externe Seite, huggingface.co)

    huggingface.cogeprüft 24.09.2026

    Die Modellkarte zum offenen Modell Kimi K3 von Moonshot AI, veröffentlicht am 27.07.2026. Nennt den Aufbau (Mixture of Experts, 2,8 Billionen Parameter gesamt, 104 Milliarden je Token aktiv), Kontextfenster, Quantisierung und die vollständige Auswertungstabelle gegen die geschlossenen Spitzenmodelle. Die Gewichte liegen im selben Verzeichnis, 96 Dateien mit zusammen 1,56 Terabyte.

  • Werkzeugerreichbar

    Ollama (externe Seite, ollama.com)

    ollama.comgeprüft 24.09.2026

    Führt offene Modelle auf dem eigenen Rechner aus, mit einem Befehl je Modell. Der Eintrag ollama-2023 belegt den Anfang im Juli 2023, dieser hier das laufende Werkzeug. Seit Sommer 2026 verkauft dieselbe Seite auch einen gehosteten Dienst, und sie trennt beides in vier Punkten: die Eingaben werden nicht mitverfolgt, Cloud-Modelle stehen in den Vereinigten Staaten, Europa und Singapur, und was lokal läuft, verlässt den Rechner nicht.

  • Dokumentationerreichbar

    OpenAI, How your data is used to improve model performance (externe Seite, help.openai.com)

    help.openai.comgeprüft 24.09.2026

    Die Seite, auf der OpenAI beide Voreinstellungen nebeneinander schreibt: Bei den Angeboten für Einzelpersonen werden die Gespräche zum Training verwendet, solange niemand widerspricht, bei den Geschäftsangeboten und der Schnittstelle umgekehrt. Sie nennt außerdem die Stelle, an der beide Einstellungen aufhören zu gelten, nämlich die Rückmeldung per Daumen. Wer eine davon abgibt, gibt das ganze Gespräch dazu.

  • Dokumentationerreichbar

    OpenAI, Enterprise privacy at OpenAI (externe Seite, openai.com)

    openai.comgeprüft 24.09.2026

    Die Zusammenstellung der Zusagen für Geschäftskunden. Sie liefert die Löschfrist, die sonst nirgends beziffert steht: Gelöschte Unterhaltungen verschwinden binnen 30 Tagen aus den Systemen, außer eine Rechtspflicht verlangt das Gegenteil. Die Adresse weist einfache Abrufe mit 403 ab und wurde mit einem Browser gelesen.

  • Dokumentationerreichbar

    Anthropic, Is my data used for model training? (Commercial Customers) (externe Seite, privacy.claude.com)

    privacy.claude.comgeprüft 24.09.2026

    Die Auskunft für die kommerziellen Angebote, Stand 16.03.2026. Ohne Zutun wird nichts zum Training verwendet, mit einer Rückmeldung per Daumen dagegen das ganze Gespräch, und das bleibt fünf Jahre liegen. Das Gegenstück für Privatkonten steht unter anthropic-datennutzung-privat.

  • Dokumentationerreichbar

    Anthropic, Is my data used for model training? (Consumers) (externe Seite, privacy.claude.com)

    privacy.claude.comgeprüft 24.09.2026

    Die Auskunft für die Privatkonten, Stand 16.03.2026. Sie zählt drei Fälle auf, in denen Gespräche in die Modellverbesserung gehen, und alle drei setzen eine Handlung voraus. Damit liegt hier die umgekehrte Voreinstellung wie bei OpenAI, wo dieselbe Kontoart ohne Widerspruch mitläuft.

  • Dokumentationerreichbar

    Gemini Apps Privacy Hub (externe Seite, support.google.com)

    support.google.comgeprüft 24.09.2026

    Googles eigene Darstellung, was mit den Daten aus Gemini Apps geschieht: was in der Aktivität gespeichert wird, dass Audio dazugehört, dass menschliche Prüfer einen Teil lesen, wie lange geprüfte Unterhaltungen bleiben, und die Bitte, keine vertraulichen Angaben einzugeben. Beleg für die Datenschutz-Abgrenzung, an der Quelle des Anbieters statt an einer Auslegung.

  • Dokumentationerreichbar

    Ollama, Modellseite Gemma 3 (externe Seite, ollama.com)

    ollama.comgeprüft 24.09.2026

    Die Bezugsseite der Dateien, und damit der Beleg dafür, wie groß ein herunterladbares Modell wirklich ist. Sie führt fünf Größen von 270 Millionen bis 27 Milliarden Parametern und nennt je Variante die Dateigröße in der voreingestellten Quantisierung: 3,3 GB für die 4B-Fassung, 8,1 GB für 12B und 17 GB für 27B, abgerufen am 05.08.2026. Die Zahlen stehen in einer Auswahltabelle und lassen sich deshalb nicht als Satz zitieren.

  • Werkzeugerreichbar

    LM Studio (externe Seite, lmstudio.ai)

    lmstudio.aigeprüft 24.09.2026

    Oberfläche für Modelle auf dem eigenen Rechner, mit MLX und llama.cpp darunter. Die aktuelle Fassung heißt Bionic und wird als Agent für offene Modelle geführt. Der Unterschied zu Ollama liegt in der Bedienung: hier ein Fenster mit Modellverwaltung, dort ein Befehl.

  • Dokumentationerreichbar

    OpenAI, Data residency for the OpenAI API (externe Seite, help.openai.com)

    help.openai.comgeprüft 24.09.2026

    Belegt, dass der Ort der Verarbeitung bei der Schnittstelle wählbar ist, und zwar für berechtigte Kunden zwischen den Vereinigten Staaten und Europa. Damit liegt zwischen dem gewöhnlichen Zugang und einem eigenen Server eine dritte Stufe, die oft übersehen wird.

  • Dokumentationerreichbar

    NVIDIA, What Is Confidential Computing? (externe Seite, nvidia.com)

    nvidia.comgeprüft 24.09.2026

    Die Erklärung des Herstellers zu der Bauform, bei der auch der Betreiber die verarbeiteten Daten nicht sehen kann, weil sie erst innerhalb einer abgeschotteten Umgebung entschlüsselt werden. Sie beantwortet die Frage, ob es eine Stufe unterhalb des Vertrauens in den Betreiber gibt.

Tippen Sie los.

↑↓ auswählenEnter öffnenDie Suche läuft im Browser. Nichts wird übertragen.