Lösung · EU-Cloud & Modelle (EU-Cloud)
Sana AI
Anbieter: Sana Labssupport.sana.ai
Schwedischer Enterprise-Wissensassistent + Agents über Unternehmensdaten (native Berechtigungen, SSO/SCIM); EU-/Schweden-Datenresidenz optional.
Anwender-Plattform · Enterprise-Search · EU-Residency
Souveränitäts-Profil
Recht (r)
3
Technik (t)
2
Autonomie (a)
2
Warum nicht höher als Stufe 2: Der Anbieter verarbeitet Daten technisch im Klartext · kein Schutz gegen technischen Abfluss. Für Stufe 3 wäre On-Prem / Confidential Computing nötig.
Datenblatt
- Jurisdiktion
- EU
- Betriebsmodell
- SaaS (EU-/SE-Datenresidenz optional)
- AVV verfügbar
- ja
- Training auf Kundendaten
- nein
- Offene Gewichte
- nein
- Selbst betreibbar
- nein
- Zertifikate
- ISO 27001 · SOC 2
- Zuletzt geprüft
- 2026-08-01
Wofür sie taugt
Ein schwedischer Wissensassistent, der über die vorhandenen Systeme des Hauses sucht und dabei die bestehenden Berechtigungen berücksichtigt. Für Häuser, die einen europäischen Anbieter dieser Gattung suchen statt eines amerikanischen.
Grenzen
Die Trainings-Zusage ist eindeutig und ausdrücklich: „Sana Agents does not use your data to train artificial intelligence or language models." Der Anbieter führt sich als „ISO 27001:2022 certified", „SOC Type I and Type II certified" und „fully GDPR compliant".
Zur Datenresidenz sagt dieselbe Seite nichts. Unser Datenblatt führt eine wahlweise EU- oder Schweden-Residenz; auf der öffentlichen Datenschutz-Auskunft des Anbieters ließ sich das am 01.08.2026 nicht bestätigen. Wenn der Speicherort für Sie das Kaufkriterium ist, lassen Sie ihn sich zusagen, statt ihn aus der schwedischen Herkunft des Unternehmens abzuleiten: Herkunft und Rechenzentrum sind zwei verschiedene Dinge.
Auch die Modellanbieter unter der Oberfläche nennt die Seite nicht. Bei einem Assistenten, der fremde Sprachmodelle einsetzt, gehört die Liste der Unterauftragnehmer zur Prüfung dazu.
Zur Einstufung: europäischer Anbieter. Für Stufe 3 fehlt der technische Schutz gegen Abfluss beim Anbieter, deshalb Stufe 2.
Restrisiken
- Daten werden beim Anbieter verarbeitet (Klartext) · kein technischer Schutz gegen Abfluss.
- Proprietär ohne Eigenbetrieb: erhöhte Abhängigkeit / Lock-in, eingeschränkte Exit-Optionen.
Pflichten beim Einsatz
- Auftragsverarbeitungsvertrag (Art. 28 DSGVO) abschließen; ggf. Datenschutz-Folgenabschätzung (Art. 35); Verarbeitung in EU-Region.
- EU-Eigentum und EU-Betrieb des Anbieters verifizieren (keine Beherrschung durch eine US-Mutter).
- KI-VO-Pflichten (Hochrisiko nach Annex III, Transparenz nach Art. 50) hängen vom Anwendungsfall ab · separat prüfen.
- Gilt immer: KI-Kompetenz sicherstellen (Art. 4 KI-VO, seit 2.2.2025) · Mitarbeitende schulen, Nutzungsregeln festlegen, beides dokumentieren.
Weiterführend
Quellen1
- Sana: Datenverarbeitung und Datenschutz (kein Training auf Kundendaten, ISO 27001:2022, SOC 2) anbieter-doku · abgerufen 2026-08-01 · belegt: training
Prüfhistorie
- 2026-08-01 Kürzel-Beleg sana.ai durch die Datenschutz-Auskunft des Anbieters ersetzt. Belegt sind Trainings-Ausschluss und Zertifikate. Nicht belegt und deshalb offen benannt: die in unserem Datenblatt geführte wahlweise EU- oder Schweden-Residenz und die Liste der eingesetzten Modellanbieter. (support.sana.ai)
Nächster Schritt
Ob Stufe 2 für Ihr Vorhaben genügt, hängt von Ihren Daten, der Rechtslage und dem Einsatzzweck ab. Die Peilung ermittelt Ihre Mindeststufe in vier Schritten (KI-VO, Daten, Branche, Unabhängigkeit) und zeigt anschließend alle Lösungen, die sie erfüllen.