Lösung · Managed Cloud & Modell-APIs (Cloud-API)
neuroflash
Anbieter: neuroflash GmbHneuroflash.com/de/datenschutz
Dt. KI-Content- und Schreibplattform (Schwerpunkt Marketing und Text), nutzt fremde Sprachmodelle. Personenbezogene Daten in der EU; die KI-Anfragen selbst laufen laut Datenschutzerklärung in der EU und in den USA bei externen Anbietern, abgesichert über das EU-US-Rahmenwerk.
Anwender-Plattform · Marketing/Text · DE
Souveränitäts-Profil
Recht (r)
1
Technik (t)
1
Autonomie (a)
1
Warum nicht höher als Stufe 1: Fremdstaatlicher Zugriff (US Cloud Act u.ä.) bleibt rechtlich möglich · keine Jurisdiktions-Souveränität. Stufe 2 erfordert einen EU-Anbieter ohne US-Mutter.
Datenblatt
- Jurisdiktion
- EU
- Betriebsmodell
- SaaS (Daten in der EU; KI-Anfragen in EU und USA bei externen Anbietern)
- AVV verfügbar
- ja
- Training auf Kundendaten
- nein
- Offene Gewichte
- nein
- Selbst betreibbar
- nein
- Zertifikate
- ISO 27001
- Zuletzt geprüft
- 2026-08-01
Wofür sie taugt
Eine deutsche Plattform für Marketing- und Textarbeit, die fremde Sprachmodelle hinter einer eigenen Oberfläche bündelt. Für Redaktions- und Marketingteams, die Texte in Menge erzeugen, nicht für die Verarbeitung vertraulicher Unterlagen.
Grenzen
Der wichtigste Punkt steht in der Datenschutzerklärung, nicht auf der Produktseite, und er korrigiert unsere frühere Angabe. Wir führten den Eintrag als „Server in Deutschland". Der Anbieter schreibt tatsächlich: „Ihre personenbezogenen Daten verarbeiten und/oder speichern wir in der EU auf Servern in der Google Cloud Platform und bei Raidboxes in Deutschland." Und dann den entscheidenden Satz: „Ihre KI-Anfragen innerhalb der neuroflash App verarbeiten wir in der EU und in den USA auf Servern externer Anbieter." Genau der Teil, um den es bei einer KI-Plattform geht, verlässt also unter Umständen die EU; abgesichert wird das über die Zertifizierung der US-Anbieter nach dem EU-US Data Privacy Framework.
Das ist kein Vorwurf an den Anbieter, er legt es offen. Es heißt nur: der Werbe-Eindruck „deutsche Plattform, deutsche Server" trägt für die KI-Verarbeitung nicht, und genau deshalb steht dieser Eintrag bei Stufe 1 und nicht bei Stufe 2, obwohl der Vertragspartner deutsch ist.
Zur Zertifizierung wirbt der Anbieter mit „ISO-zertifiziert", ohne die Norm auf der Produktseite zu benennen; unser Datenblatt führt ISO 27001. Lassen Sie sich die Bescheinigung zeigen, wenn Sie darauf abstellen.
Zur Einstufung: der Vertragspartner ist deutsch, die KI-Verarbeitung ist es nicht durchgehend. Deshalb Stufe 1.
Restrisiken
- Daten werden beim Anbieter verarbeitet (Klartext) · kein technischer Schutz gegen Abfluss.
- Proprietär ohne Eigenbetrieb: erhöhte Abhängigkeit / Lock-in, eingeschränkte Exit-Optionen.
Pflichten beim Einsatz
- Auftragsverarbeitungsvertrag (Art. 28 DSGVO) abschließen; ggf. Datenschutz-Folgenabschätzung (Art. 35); Verarbeitung in EU-Region.
- Transfergrundlage sichern (SCC/Angemessenheit), Transfer Impact Assessment durchführen und das Cloud-Act-Restrisiko bewusst dokumentieren.
- KI-VO-Pflichten (Hochrisiko nach Annex III, Transparenz nach Art. 50) hängen vom Anwendungsfall ab · separat prüfen.
- Gilt immer: KI-Kompetenz sicherstellen (Art. 4 KI-VO, seit 2.2.2025) · Mitarbeitende schulen, Nutzungsregeln festlegen, beides dokumentieren.
Weiterführend
- Datenschutzerklärung (doku)
Quellen1
- neuroflash: Datenschutzerklärung, Abschnitt XIII Serverstandort (Daten in der EU, KI-Anfragen in EU und USA) vertragstext · abgerufen 2026-08-01 · belegt: jurisdiktion
Prüfhistorie
- 2026-08-01 Kürzel-Beleg neuroflash.com durch die Datenschutzerklärung ersetzt. Wesentliche Korrektur einer eigenen Angabe: der Eintrag führte „Server in Deutschland". Laut Abschnitt XIII liegen die personenbezogenen Daten in der EU, die KI-Anfragen werden aber in der EU und in den USA bei externen Anbietern verarbeitet. Hosting-Modell und Einordnung entsprechend neu gefasst. Die Einstufung auf Stufe 1 bleibt und ist damit erstmals begründet statt nur gesetzt. Zusätzlich benannt: die Zertifizierungs-Werbung nennt die Norm nicht. (neuroflash.com)
Nächster Schritt
Ob Stufe 1 für Ihr Vorhaben genügt, hängt von Ihren Daten, der Rechtslage und dem Einsatzzweck ab. Die Peilung ermittelt Ihre Mindeststufe in vier Schritten (KI-VO, Daten, Branche, Unabhängigkeit) und zeigt anschließend alle Lösungen, die sie erfüllen.