Zum Hauptinhalt springen
Interaktive Karte zur Datenresidenz

Wohin gelangen Ihre KI-Daten?

Erfahren Sie, wie Anbieterstandorte und Abonnements den Verarbeitungsort von Prompts und Dateien beeinflussen können. Diese Karte ist eine Illustration, keine Live-Ansicht Ihrer Organisation.

Beispielrouten und synthetische Aktivität. Diese Demonstration erfasst keine Mitarbeiterdaten.

Illustration pausiert
Abo-Stufe
Shadow-AI-Beispiel · private Konten
Dieses Beispiel vergleicht freigegebene Unternehmenszugänge (blasse Routen) mit privaten Konten (helle Routen).
Beispiel · /var/log/ai-egress
--:--:--
Was abfließt
  • PII60%
  • SECRET40%
Top-Verursacher
  • Marketing20%
  • Engineering20%
  • Finanzen20%
  • PIISarah Chen· MarketingChatGPT (OpenAI)🇺🇸
    patient_record_4421
  • PIIJames Park· EngineeringClaude (Anthropic)🇺🇸
    customer_PII_export.csv
  • PIIPriya Patel· FinanzenGemini (Google)🇺🇸
    employee_SSN_list.xlsx
  • SECRETDavid Kim· RechtMicrosoft Copilot🇺🇸
    stripe_secret_key
  • SECRETEmma Wilson· ProduktMistral🇫🇷
    AWS root access key
Zum Erkunden ziehen · Beispielhafte Datenwege
Das ist nicht theoretisch

Reale Vorfälle mit KI-Datenabfluss, die Ihre Kollegen durchlebt haben

Jeder Eintrag verlinkt auf die ursprüngliche Berichterstattung. Nutzen Sie sie in Ihrem nächsten CISO-Briefing.

Feb. 2026
Neu

Verbote nach Artikel 5 des EU AI Act vollständig durchsetzbar

Verbotene KI-Praktiken (Social Scoring, Emotionserkennung am Arbeitsplatz, ungezieltes Scraping von Gesichtsbildern) sind in Kraft. Die Strafen reichen bis zu 7 % des weltweiten Umsatzes – die höchste Obergrenze jeder geltenden Digitalregulierung.

Quelle: European Commission
Jan. 2026
Neu

UK ICO: Eingabe personenbezogener Daten in KI ist ein Verstoß gegen die UK GDPR

Die Information Commissioner veröffentlicht Durchsetzungsleitlinien, die klarstellen, dass die Eingabe personenbezogener Daten in Drittanbieter-KI-Tools ohne Rechtsgrundlage einen Verstoß gegen die UK GDPR darstellt – wodurch jeder ungesteuerte ChatGPT-Prompt erfasst wird.

Quelle: ICO
Aug. 2025

Verhaltenskodex für GPAI nach dem EU AI Act verbindlich

Pflichten zu Transparenz, Urheberrecht und systemischem Risiko für universelle KI-Modelle (ChatGPT, Claude, Gemini, Llama) werden für Anbieter, die die EU bedienen, verbindlich.

Quelle: European Commission
Feb. 2025

Italien, Australien, Südkorea, Taiwan und US-Bundesstaaten verbieten DeepSeek

Innerhalb von Tagen nach der Wiz-Offenlegung sperren nationale Aufsichtsbehörden und US-Gouverneure DeepSeek auf Regierungsgeräten wegen der Exposition gegenüber dem PRC Data Security Law. Die italienische Garante ordnet einen vollständigen Verarbeitungsstopp an.

Quelle: Al Jazeera
Jan. 2025

Italienische Garante ordnet DeepSeek an, die Verarbeitung auszusetzen

Italiens Datenschutzbehörde untersagt DeepSeek die Verarbeitung der Daten italienischer Nutzer – die erste Aufsichtsbehörde, die auf die aufkommenden Erkenntnisse reagiert, unter Verweis auf Versäumnisse bei DSGVO-Transparenz und Rechtsgrundlage.

Quelle: Garante (IT DPA)
Jan. 2025

DeepSeek gibt eine Million Chat-Logs in ungesicherter Datenbank preis

Wiz-Forscher finden eine öffentlich zugängliche DeepSeek-ClickHouse-Instanz, die Chat-Verlauf, API-Schlüssel und betriebliche Metadaten preisgibt – innerhalb von Minuten nach dem Sondieren entdeckt.

Quelle: Wiz Research
Aug. 2024

EU AI Act tritt in Kraft

Das weltweit erste horizontale KI-Gesetz geht live. Die Verbote nach Artikel 5 wurden im Feb. 2025 wirksam, die GPAI-Regeln im Aug. 2025, die vollständige Durchsetzung im Feb. 2026. Bis zu 7 % des weltweiten Umsatzes stehen auf dem Spiel.

Quelle: European Commission
Feb. 2024

Air Canada haftet für vom Chatbot erfundene Erstattung

Ein Tribunal in British Columbia entscheidet, dass Air Canada eine Erstattung anerkennen muss, die der Kundensupport-Chatbot erfunden hatte – der erste bedeutende Präzedenzfall zur Unternehmenshaftung für KI-generierte Ausgaben.

Quelle: BBC
Mai 2023

Samsung-Ingenieure fügen Quellcode in ChatGPT ein

Drei interne Vorfälle in drei Wochen: vertraulicher Halbleitercode und Besprechungsnotizen in ChatGPT eingefügt. Samsung verhängte ein unternehmensweites Verbot – bis heute die kanonische Fallstudie, die in jedem CISO-Briefing zitiert wird.

Quelle: The Verge
Blockieren vs. steuern

ChatGPT zu verbieten funktioniert nicht. Hier ist der Grund.

Netzwerksperren treiben Mitarbeitende auf persönliche Geräte, das Smartphone und die nächsten 10.000 KI-Tools, von denen Sie nie gehört haben. Governance behebt, was Verbote nicht können.

Blockieren vs. steuernKI blockierenKI steuern · Aona
RichtliniendurchsetzungNetzwerk-BlacklistInline-Leitplanken bei jedem Prompt
Persönliche / mobile GeräteVollständig umgangenAbdeckung per Browser-Erweiterung + Agent
Abdeckung neuer KI-ToolsImmer Monate hinterher10.000+ Tools automatisch erkannt
Auswirkung auf die ProduktivitätHoch – Arbeit verlagert sich in SchattenkanäleGering – sichere KI-Nutzung wird gefördert
Audit-PostureBrüchig. Keine Nachweise auf Prompt-Ebene.Nachweisfertige Logs jeder Interaktion
Veröffentlichte Daten

Mehr Sichtbarkeit für KI am Arbeitsplatz.

75%

der befragten Wissensarbeiter nutzten KI bei der Arbeit

Quelle: Microsoft + LinkedIn, 2024
78%

der befragten KI-Nutzer brachten eigene KI-Tools zur Arbeit mit

Quelle: Microsoft + LinkedIn, 2024
52%

der befragten KI-Nutzer gaben den KI-Einsatz für ihre wichtigsten Aufgaben nur ungern zu

Quelle: Microsoft + LinkedIn, 2024
10,000+

von Aona erfasste und klassifizierte KI-Tools

Quelle: Aona-Katalog für KI-Tools
Die Empfänger

Wo Prompts verarbeitet werden können

Vergleichen Sie repräsentative Standorte. Die tatsächliche Verarbeitung hängt von Anbieter, Tarif und Konfiguration ab. Nutzen Sie die verlinkten Richtlinien für Ihre Bewertung.

ChatGPT (OpenAI)

🇺🇸 Council Bluffs · USA · Iowa

US CLOUD Act

Claude (Anthropic)

🇺🇸 Northern Virginia · USA · AWS us-east-1

US CLOUD Act

Gemini (Google)

🇺🇸 Mountain View · USA · California

US CLOUD Act

Microsoft Copilot

🇺🇸 San Antonio · USA · Azure

US CLOUD Act

Mistral

🇫🇷 Paris · France · EU

EU GDPR

DeepSeek

🇨🇳 Hangzhou · China

PRC Data Security Law

Qwen (Alibaba)

🇨🇳 Beijing · China

PRC Data Security Law

YandexGPT

🇷🇺 Moscow · Russia

Russia Federal Law 152-FZ

Perplexity

🇺🇸 San Francisco · USA · California

US CLOUD Act

Ein Hinweis zu den Standorten. Länder und Jurisdiktionen spiegeln den öffentlichen Infrastruktur-Fußabdruck jedes Anbieters wider (z. B. OpenAI wird auf Microsoft-Azure-US-Regionen gehostet; DeepSeek auf in der VR China ansässiger Infrastruktur; YandexGPT auf russischer Infrastruktur). Markierungen auf Stadtebene sind repräsentative Standardregionen, entnommen aus der jeweils eigenen Dokumentation der Anbieter – Region-Listen von Azure/AWS/Google Cloud, OpenAIs Trust-Portal, Microsofts Dokumentation zur EU Data Boundary, Anthropics Trust Center. Das tatsächliche Routing pro Anfrage variiert je nach Auslastung, Mandantenregion und Enterprise-Residenzwahl – wechseln Sie über dem Globus die Abo-Stufe, um zu sehen, wie Enterprise-Tiers westliche Anbieter in EU-Regionen umleiten.

Wie Aona es stoppt

Sehen. Blockieren. Den Menschen coachen.

  1. Jeden Endpunkt sehen

    Aona inspiziert den Egress in Echtzeit und erfasst jedes KI-Tool, das Ihre Belegschaft berührt – freigegeben oder Shadow.

  2. Das Leck blockieren

    Inline-Leitplanken schwärzen PII, Geheimnisse und vertrauliche Dateien, bevor sie das Gerät überhaupt verlassen.

  3. Im Moment coachen

    Mitarbeitende erhalten einen kontextbezogenen Hinweis statt eines Helpdesk-Tickets, sobald sie versuchen, regulierte Daten einzufügen.

Finden Sie heraus, was Ihr Team genau preisgibt – in 30 Tagen, kostenlos.

Aonas Gen-AI-Risikoerkennung zeigt Ihnen jedes Tool, jeden Prompt und jeden Export. Für den Start sind keine Agenten auf Nutzergeräten erforderlich.

Wohin Ihre Daten wirklich gehen, wenn Sie KI nutzen | Aona AI