Lösung · Managed Cloud & Modell-APIs (Cloud-API)
OpenAI Platform API (EU Data Residency)
Anbieter: OpenAIopenai.com
Direkte GPT-API mit EU-Datenresidenz (in-region, ZDR für berechtigte Projekte), Aufpreis ~10%. US-Mutter, Cloud-Act-Restrisiko bleibt.
API · EU-Residency · ZDR-möglich · Cloud-Act-Risiko
Souveränitäts-Profil
Recht (r)
1
Technik (t)
1
Autonomie (a)
0
Warum nicht höher als Stufe 1: Fremdstaatlicher Zugriff (US Cloud Act u.ä.) bleibt rechtlich möglich · keine Jurisdiktions-Souveränität. Stufe 2 erfordert einen EU-Anbieter ohne US-Mutter.
Datenblatt
- Jurisdiktion
- US
- Betriebsmodell
- API, EU-Datenresidenz (in-region)
- AVV verfügbar
- ja
- Training auf Kundendaten
- nein
- Offene Gewichte
- nein
- Selbst betreibbar
- nein
- Zertifikate
- ISO 27001 · ISO 27017 · ISO 27018 · ISO 27701 · SOC 2 · ISO 42001
- Zuletzt geprüft
- 2026-08-01
Wofür sie taugt
Die GPT-Modelle direkt über die Schnittstelle des Herstellers, mit Auftragsverarbeitungsvertrag und der Möglichkeit, Speicherung und Verarbeitung auf Europa zu legen. Der Weg für Häuser, die die jeweils neuesten Modelle ohne Zwischenhändler nutzen wollen.
Grenzen
Kein Training auf API-Daten, und das seit Jahren. Die Plattform-Dokumentation sagt: „As of March 1, 2023, data sent to the OpenAI API is not used to train or improve OpenAI models (unless you explicitly opt in to share data with us)."
Die EU-Residenz ist kein Schalter, sondern eine Freigabe mit Aufpreis. OpenAI schreibt: „Contact our sales team to see if you're eligible for using data residency controls. Data residency endpoints are charged a 10% uplift for models released on or after March 5, 2026, that are eligible for data residency." Der Aufpreis gilt also nicht pauschal, sondern für die ab diesem Datum veröffentlichten Modelle. Für Europa (EWR und Schweiz) läuft es über den eigenen Endpunkt eu.api.openai.com, der Speicherung und Verarbeitung abdeckt; die Dokumentation vermerkt dazu die Voraussetzung „Requires MAM or ZDR", also geänderte Missbrauchsüberwachung oder ausbleibende Datenspeicherung. Die Residenz gilt zudem nur für die dort aufgeführten Endpunkte, Modelle und Modellstände.
Ohne diese Freigabe werden Protokolle 30 Tage aufbewahrt: „By default, abuse monitoring logs are generated for all API feature usage and retained for up to 30 days". Auch das lässt sich nur für berechtigte Kunden abstellen.
Zur Einstufung: US-Anbieter, deshalb bleibt es bei Stufe 1, unabhängig davon, wo verarbeitet wird.
Hinweis zur Dokumentation: die maßgebliche Seite ist von platform.openai.com nach developers.openai.com umgezogen, die frühere Hilfeseite verweist selbst dorthin (geprüft am 01.08.2026).
Restrisiken
- Fremdstaatliche Jurisdiktion: Der US Cloud Act (o.ä.) kann Zugriff erzwingen · auch bei EU-Hosting.
- Daten werden beim Anbieter verarbeitet (Klartext) · kein technischer Schutz gegen Abfluss.
- Proprietär ohne Eigenbetrieb: erhöhte Abhängigkeit / Lock-in, eingeschränkte Exit-Optionen.
Pflichten beim Einsatz
- Auftragsverarbeitungsvertrag (Art. 28 DSGVO) abschließen; ggf. Datenschutz-Folgenabschätzung (Art. 35); Verarbeitung in EU-Region.
- Transfergrundlage sichern (SCC/Angemessenheit), Transfer Impact Assessment durchführen und das Cloud-Act-Restrisiko bewusst dokumentieren.
- KI-VO-Pflichten (Hochrisiko nach Annex III, Transparenz nach Art. 50) hängen vom Anwendungsfall ab · separat prüfen.
- Gilt immer: KI-Kompetenz sicherstellen (Art. 4 KI-VO, seit 2.2.2025) · Mitarbeitende schulen, Nutzungsregeln festlegen, beides dokumentieren.
Weiterführend
Quellen2
- OpenAI: Datenkontrollen der Plattform (kein Training auf API-Daten, EU-Endpunkt, Aufbewahrung 30 Tage) anbieter-doku · abgerufen 2026-08-01 · belegt: training
- OpenAI: Enterprise-Datenschutz (Zusicherungen für API und ChatGPT-Geschäftsprodukte, Stand 08.01.2026) anbieter-doku · abgerufen 2026-08-01
Prüfhistorie
- 2026-08-01 Kürzel-Beleg openai.com durch zwei Quellen ersetzt, beide im Browser gelesen (openai.com wehrt Server-Abrufe mit 403 ab). Präzisiert: der Aufpreis von 10 Prozent gilt nach Anbieterangabe für Modelle, die ab dem 05.03.2026 veröffentlicht wurden, nicht pauschal, und der EU-Endpunkt setzt geänderte Missbrauchsüberwachung oder ausbleibende Datenspeicherung voraus. Nebenbefund: die maßgebliche Dokumentation ist nach developers.openai.com umgezogen. (developers.openai.com, openai.com)
Nächster Schritt
Ob Stufe 1 für Ihr Vorhaben genügt, hängt von Ihren Daten, der Rechtslage und dem Einsatzzweck ab. Die Peilung ermittelt Ihre Mindeststufe in vier Schritten (KI-VO, Daten, Branche, Unabhängigkeit) und zeigt anschließend alle Lösungen, die sie erfüllen.