Warum ich On-Premise nicht mehr anbiete
Ein Server im eigenen Haus ist das stärkste Bild, das man beim Thema KI und Datenschutz zeichnen kann. Ich habe es eine Weile gezeichnet und biete es heute nicht mehr an. Das hier ist die Begründung, inklusive der Stelle, an der ich mich geirrt habe.
Hardware beim Kunden verspricht Kontrolle, verlagert aber Kapitalbindung, Haftung und Erreichbarkeit auf ein Zwei-Personen-Unternehmen. Am Datenschutz ändert sie weniger, als fast alle annehmen.
Was ich anbieten wollte
Die Idee war naheliegend: eine Maschine mit einer aktuellen Rechenkarte, aufgestellt im Serverraum des Kunden. Das Modell läuft dort, die Dokumente bleiben dort, nichts verlässt das Gebäude. Verkauft sich hervorragend, weil es ein Bild erzeugt, das jeder versteht.
Der Moment, an dem es gekippt ist
Die vier Gründe
- Kapitalbindung. Die Rechenkarte allein kostet im Kauf zwischen 8.000 und 16.000 Euro. Wer die vorfinanziert, bindet Geld in einem Markt, in dem die nächste Kartengeneration bereits angekündigt ist.
- Hardwarehaftung. Geht die Maschine kaputt, ist das unser Problem, nicht das des Herstellers. Ersatz beschaffen, einbauen, neu aufsetzen, und in der Zwischenzeit steht das System.
- Vor-Ort-Einsätze. Jeder Handgriff an der Hardware bedeutet Anfahrt. Bei einem Kunden ist das machbar, bei zehn nicht.
- Der Restwert. Nach drei Jahren steht eine abgeschriebene Maschine im Keller eines Kunden, der vielleicht nicht mehr Kunde ist. Wem sie dann gehört und wer sie entsorgt, klärt kein Angebot im Voraus.
Dazu kommt die Frage, die jeder ernsthafte Interessent stellt und die ich zuerst unterschätzt habe: Wer geht ran, wenn der Server um 22 Uhr steht? Bei gemieteter Infrastruktur in einem Rechenzentrum gibt es darauf eine belastbare Antwort. Bei einer Kiste im Keller eines Gewerbegebiets nicht.
Was der Datenschutz tatsächlich verlangt
Der wichtigste Punkt, und der, an dem ich mich geirrt habe: Eigene Hardware macht aus einem Dienstleister keinen Nicht-Dienstleister.
Wer ein System für einen Kunden betreibt und dabei dessen Daten verarbeitet, ist Auftragsverarbeiter. Es braucht einen Vertrag nach Artikel 28 DSGVO, und zwar unabhängig davon, ob die Maschine im Keller des Kunden steht oder in einem Rechenzentrum in Nürnberg. Die rechtliche Lage ist in beiden Fällen dieselbe.
Was sich unterscheidet, ist nicht die Rechtslage, sondern das Versprechen. „Eine Maschine, auf der sonst niemand ist“ klingt anders als „eine getrennte, verschlüsselte Umgebung“. Beides kann richtig sein. Nur ist das erste kein Datenschutzargument, sondern ein Gefühl.
Was ich stattdessen mache
Dedizierte Mietserver in deutschen Rechenzentren, mit offenen Modellen darauf. Kein Kapital gebunden, Austausch ist Sache des Anbieters, Erreichbarkeit vertraglich geregelt, und die Hardware lässt sich wechseln, wenn eine bessere Generation kommt.
Für Kunden, bei denen eine Aufsicht, ein Auftraggeber oder das Berufsrecht tatsächlich eine dedizierte Umgebung verlangt, gibt es weiterhin eine exklusive Maschine. Nur eben gemietet, nicht gekauft und nicht bei ihnen im Haus.
Häufige Fragen
Nein. Bei einem dedizierten Mietserver läuft auf der Maschine nur Ihr System, und der Standort ist vertraglich festgelegt. Bei einem Cloud-Dienst geben Sie Inhalte an einen Anbieter, der sie verarbeitet. Der Unterschied liegt nicht im Ort, sondern darin, wer was mit den Daten tut.
Wenn eine Aufsichtsbehörde, ein Auftraggeber oder das Berufsrecht es ausdrücklich verlangt und schriftlich vorliegt. Das ist selten, und in diesen Fällen ist der Aufwand begründbar. Als Standardangebot trägt es nicht.
Weitere Beiträge
Fragen zu dem Thema?
Schreiben Sie mir, was bei Ihnen gerade ansteht. Sie bekommen eine ehrliche Einschätzung, auch wenn die Antwort lautet, dass sich der Aufwand nicht lohnt.
Unverbindlich anfragen