Lösung · Managed Cloud & Modell-APIs (Cloud-API)
Cohere Command / North (API + On-Prem)
Anbieter: Coherecohere.com
Kanadischer Anbieter (EU-Angemessenheit). North komplett on-prem/air-gapped betreibbar (kein Anbieter-Datenzugriff) → dann bis Stufe 3. Stärkstes Self-Hosting-Profil der proprietären API-Anbieter.
API · On-Prem · air-gapped · Kanada-Angemessenheit
Souveränitäts-Profil
Recht (r)
1
Technik (t)
1
Autonomie (a)
2
Warum nicht höher als Stufe 1: Fremdstaatlicher Zugriff (US Cloud Act u.ä.) bleibt rechtlich möglich · keine Jurisdiktions-Souveränität. Stufe 2 erfordert einen EU-Anbieter ohne US-Mutter.
Datenblatt
- Jurisdiktion
- andere
- Betriebsmodell
- API (CA) + VPC/On-Prem/air-gapped
- AVV verfügbar
- ja
- Training auf Kundendaten
- nein
- Offene Gewichte
- nein
- Selbst betreibbar
- ja
- Zertifikate
- ISO 27001 · SOC 2 · ISO 42001
- Zuletzt geprüft
- 2026-08-01
Wofür sie taugt
Modelle eines kanadischen Anbieters, wahlweise über die Schnittstelle oder im eigenen Rechenzentrum. Die On-Prem-Variante ist der Grund, warum dieser Eintrag für Häuser mit hohem Schutzbedarf überhaupt interessant ist.
Grenzen
Der Anbieter wirbt damit, dass sich das Training auf Kundendaten jederzeit abwählen lässt („Opt out of model training at any time"). Ein Abwahl-Recht ist etwas anderes als ein Ausschluss ab Werk: prüfen Sie im Vertrag, was der Vorgabewert ist.
Zur Einordnung gehört außerdem, dass Cohere den Zusammenschluss mit Aleph Alpha angekündigt hat (24.04.2026, noch nicht vollzogen). Für die Bewertung dieses Eintrags ändert das heute nichts, für die Anbieter-Landschaft schon.
Die Jurisdiktion ist kanadisch, nicht europäisch. Kanada hat ein Angemessenheitsbeschluss-Verhältnis zur EU, das erleichtert die vertragliche Seite, ersetzt aber keine EU-Ansässigkeit.
Restrisiken
- Fremdstaatliche Jurisdiktion: Der US Cloud Act (o.ä.) kann Zugriff erzwingen · auch bei EU-Hosting.
- Daten werden beim Anbieter verarbeitet (Klartext) · kein technischer Schutz gegen Abfluss.
- Proprietär ohne Eigenbetrieb: erhöhte Abhängigkeit / Lock-in, eingeschränkte Exit-Optionen.
Pflichten beim Einsatz
- Auftragsverarbeitungsvertrag (Art. 28 DSGVO) abschließen; ggf. Datenschutz-Folgenabschätzung (Art. 35); Verarbeitung in EU-Region.
- Transfergrundlage sichern (SCC/Angemessenheit), Transfer Impact Assessment durchführen und das Cloud-Act-Restrisiko bewusst dokumentieren.
- Optional self-hostbar: bei Eigenbetrieb tragen Sie die Verantwortung für Updates/Sicherheit; eigenes Finetunen kann die KI-VO-Anbieterrolle auslösen.
- KI-VO-Pflichten (Hochrisiko nach Annex III, Transparenz nach Art. 50) hängen vom Anwendungsfall ab · separat prüfen.
- Gilt immer: KI-Kompetenz sicherstellen (Art. 4 KI-VO, seit 2.2.2025) · Mitarbeitende schulen, Nutzungsregeln festlegen, beides dokumentieren.
Weiterführend
- Sicherheit und Datenschutz (trust-center)
Quellen1
- Cohere: Security, Angaben zu Daten und Training anbieter-doku · abgerufen 2026-08-01 · belegt: training
Prüfhistorie
- 2026-08-01 Kürzel-Beleg cohere.com durch die Sicherheitsseite ersetzt. Präzisiert: der Anbieter nennt ein Abwahl-Recht beim Training, nicht einen Ausschluss ab Werk. (cohere.com)
Nächster Schritt
Ob Stufe 1 für Ihr Vorhaben genügt, hängt von Ihren Daten, der Rechtslage und dem Einsatzzweck ab. Die Peilung ermittelt Ihre Mindeststufe in vier Schritten (KI-VO, Daten, Branche, Unabhängigkeit) und zeigt anschließend alle Lösungen, die sie erfüllen.