EU-Hosting macht bei der KI-gestützten Anrufannahme deshalb den Unterschied, weil es die rechtlich schwierigste Frage der DSGVO — den Datentransfer in Drittländer — auf wenige, klar benennbare Punkte begrenzt: Werden Anrufe, Transkripte und Kundendaten in Rechenzentren innerhalb der EU gehostet und gespeichert, braucht es Standardvertragsklauseln und Transfer-Folgenabschätzungen nur noch für die einzelnen Verarbeitungsschritte, die tatsächlich außerhalb der EU stattfinden — und diese lassen sich gezielt prüfen. Sobald eine KI Ihre Anrufe entgegennimmt, verarbeitet sie personenbezogene Daten: Namen, Rückrufnummern, Anliegen — bei Kanzleien schnell auch vertrauliche Mandatsinformationen. Datenschutz ist damit keine Kür, sondern die Grundlage. Loomira ist ein KI-Telefonassistent für kleine und mittlere Unternehmen, der Anrufe rund um die Uhr annimmt und Anliegen strukturiert bearbeitet — gehostet in der EU (AWS Frankfurt), mit Datenschutz nach DSGVO als Architekturprinzip. Dieser Artikel erklärt, warum der Serverstandort so entscheidend ist, welche Bausteine zusätzlich Pflicht sind und woran Sie einen seriösen Anbieter erkennen.

Was bedeutet EU-Hosting bei einem Telefonassistenten genau?

EU-Hosting bedeutet, dass ein Anbieter seine Anwendung in Rechenzentren innerhalb der Europäischen Union betreibt und dort auch die Daten speichert — Transkripte, Anrufprotokolle und Kundendaten. Für einen Telefonassistenten ist das die notwendige Grundlage, beantwortet aber noch nicht jede Frage: Anrufannahme, Spracherkennung, Sprachmodell und Sprachsynthese laufen meist über spezialisierte Unterauftragsverarbeiter, und jeder davon kann an einem anderen Ort verarbeiten. Ein belastbares Bild ergibt sich erst aus vier Angaben: wo die Daten gehostet und gespeichert werden, welche Unterauftragsverarbeiter welche Schritte übernehmen und wo, welche Garantien einen etwaigen Drittlandschritt absichern — und welche Daten der jeweilige Schritt überhaupt erhält. Gerade der letzte Punkt verdient Aufmerksamkeit: Ob ein Dienst die Stimme des Anrufers verarbeitet oder nur einen kurzen Antworttext, macht für das Risiko einen erheblichen Unterschied.

Bei Loomira sieht das so aus: Anwendung und Datenbank laufen in der AWS-Region eu-central-1 in Frankfurt; Anrufe, Transkripte und Kundendaten werden in der EU gehostet und gespeichert, Anruf-Audio wird nicht gespeichert. Telefonie, Spracherkennung und Sprachmodell nutzen EU-Standorte beziehungsweise EU-Endpunkte. Die eine Ausnahme ist die Sprachausgabe: Sie läuft derzeit über einen globalen Endpunkt, die Verarbeitung kann dabei auch in den USA stattfinden. Abgesichert ist dieser Schritt durch EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO), und übermittelt wird nur der Antworttext, den der Assistent spricht — nicht die Stimme des Anrufers. Die Umstellung auf einen EU-Endpunkt ist vorgesehen. Alle Dienste mit Standort und Transfergrundlage stehen in unserer öffentlichen Liste der Unterauftragsverarbeiter. Diese Offenlegung ist Absicht: Ein Anbieter, der seinen Datenfluss genau beschreibt, gibt Ihnen etwas Prüfbares in die Hand.

Was sagt die DSGVO zu Datentransfers außerhalb der EU?

Die DSGVO erlaubt die Übermittlung personenbezogener Daten in Drittländer nur unter zusätzlichen Voraussetzungen (Kapitel V, Art. 44 ff.): Es braucht entweder einen Angemessenheitsbeschluss der EU-Kommission für das Zielland oder geeignete Garantien wie Standardvertragsklauseln — deren Wirksamkeit der Verantwortliche im Zweifel selbst prüfen und dokumentieren muss. Die Rechtsgeschichte der letzten Jahre zeigt, wie fragil solche Konstruktionen sein können: Angemessenheitsbeschlüsse wurden bereits mehrfach gerichtlich gekippt, und mit jedem Wechsel beginnt die Prüfarbeit von vorn.

Für ein kleines Unternehmen ist das entscheidende Argument deshalb pragmatisch: Jeder Drittlandtransfer bedeutet Prüfaufwand und Dokumentationspflichten, und als Verantwortlicher müssen Sie die Kette Ihres Anbieters nachvollziehen können. Je mehr Daten in der EU gehostet und gespeichert werden und je weniger ein Drittlandschritt erhält, desto kleiner wird dieser Aufwand. Fragen Sie deshalb nicht nur, ob es einen Drittlandtransfer gibt, sondern auch: Auf welcher Grundlage — Angemessenheitsbeschluss oder Standardvertragsklauseln —, mit welcher Transfer-Folgenabschätzung, und welche Daten genau verlassen dabei die EU?

Welche drei Bausteine sind neben dem Hosting Pflicht?

Ein Anbieter, der Anrufe für Sie annimmt, ist Ihr Auftragsverarbeiter. Daraus ergeben sich drei Punkte, die unabhängig vom Serverstandort vorhanden sein müssen:

1. Auftragsverarbeitungsvertrag (AVV)

Nach Art. 28 DSGVO schließen Sie mit dem Anbieter einen AVV ab. Er regelt, welche Daten zu welchem Zweck verarbeitet werden, welche technischen und organisatorischen Maßnahmen gelten und wie mit Unterauftragnehmern umgegangen wird. Ohne AVV ist der Einsatz schlicht nicht rechtskonform — fragen Sie danach, bevor der erste echte Anruf läuft.

2. Die offengelegte Kette der Unterauftragsverarbeiter

Ein Telefonassistent nutzt in der Regel weitere Dienste — für Spracherkennung, Sprachsynthese, das Sprachmodell. Jeder dieser Dienste verarbeitet potenziell Daten Ihrer Anrufer. Seriöse Anbieter legen diese Kette vollständig offen — mit Standort und Zweck jedes Dienstes und, wo ein Dienst außerhalb der EU verarbeitet, mit der Transfergrundlage. Verlangen Sie die Liste der Unterauftragsverarbeiter; sie gehört zu einem sauberen AVV und ist der schnellste Realitätscheck für jedes „EU-Hosting"-Versprechen.

3. Transparenz nach Art. 50 der EU-KI-Verordnung

Die EU-KI-Verordnung (Verordnung (EU) 2024/1689) verpflichtet Betreiber, Menschen erkennbar zu machen, dass sie mit einer KI interagieren; die Transparenzpflichten des Art. 50 gelten ab dem 2. August 2026 verbindlich. Ein Assistent, der sich zu Beginn des Gesprächs als KI zu erkennen gibt, erfüllt das — und schafft nebenbei Vertrauen. Verstecken hilft niemandem.

Wie stark belastet Datenschutz kleine Unternehmen wirklich?

Die Zahlen zeigen: erheblich — und gerade deshalb lohnt es sich, die Last auf den Anbieter zu verlagern. Nach der Bitkom-Befragung vom September 2025 berichten 97 Prozent der Unternehmen von hohem Datenschutzaufwand; bei Unternehmen mit 20 bis 99 Beschäftigten stufen 45 Prozent den Aufwand als sehr hoch ein — mehr als in jeder größeren Größenklasse. Und Datenschutzbedenken gehören laut Statistischem Bundesamt mit 53 Prozent zu den häufigsten Gründen, aus denen Unternehmen auf KI-Einsatz verzichten.

Die Konsequenz für die Anbieterwahl: Ein Dienst, der EU-Hosting, AVV und Transparenz von Haus aus mitbringt, nimmt Ihnen genau den Teil der Datenschutzarbeit ab, der Spezialwissen erfordert. Was bei Ihnen verbleibt — etwa die Datenschutzerklärung für Anrufer —, sollte der Anbieter mit Vorlagen unterstützen.

Was heißt Datensparsamkeit in der Praxis?

Guter Datenschutz endet nicht beim Serverstandort, er zeigt sich in Details: Werden Rufnummern nur so lange und so granular gespeichert, wie es nötig ist — und wo möglich gehasht statt im Klartext gehalten? Lassen sich Gesprächsaufzeichnungen abschalten oder auf eine Einwilligung stützen? Gibt es definierte, technisch durchgesetzte Löschfristen für Transkripte und Zusammenfassungen? Und erhält jeder Dienst in der Kette nur die Daten, die er für seinen Schritt braucht? Solche Maßnahmen reduzieren das Risiko, falls doch einmal etwas schiefgeht — ein Datenleck, das nur gehashte Nummern und längst gelöschte Altdaten trifft, ist ein anderes Ereignis als eines mit jahrelangen Klartext-Beständen. Eine vollständige Prüfliste mit allen sieben Punkten finden Sie in unserer DSGVO-Checkliste für KI-Telefonassistenten.

Besondere Sorgfalt gilt Berufsgeheimnisträgern: Für Kanzleien, Steuerberater und Heilberufe kommt zur DSGVO die strafbewehrte Schweigepflicht nach § 203 StGB hinzu — hier muss der Anbieter nicht nur Datenschutz, sondern auch den vertraulichen Umgang mit Mandats- beziehungsweise Patienteninformationen technisch und vertraglich absichern. Bei Gesundheitsdaten greifen zusätzlich die strengeren Regeln des Art. 9 DSGVO für besondere Datenkategorien.

Reicht ein EU-Rechenzentrum allein schon aus?

Nein — der Serverstandort ist notwendig, aber nicht hinreichend. Zwei Fragen sollten Sie zusätzlich stellen. Erstens: Welche Dienste greifen im Betrieb tatsächlich auf die Daten zu? Ein EU-Rechenzentrum beantwortet nicht, ob einzelne Verarbeitungsschritte — etwa Spracherkennung oder Sprachausgabe — an Dienste außerhalb der EU weitergereicht werden; maßgeblich ist der gesamte Datenfluss, nicht allein der Standort der Datenbank. Zweitens: Unter welcher Rechtsordnung stehen die beteiligten Unternehmen? Serverstandort und Unternehmenssitz sind zwei verschiedene Fragen, und beide gehören in die Prüfung — die Antwort darauf findet sich in der Subunternehmerliste des AVV, nicht im Marketingtext.

Für die Praxis heißt das: Lassen Sie sich den Datenfluss einmal vollständig erklären — vom Klingeln bis zur gespeicherten Zusammenfassung. Ein Anbieter, der diese Kette in fünf Minuten sauber beschreiben kann, hat sie in der Regel auch sauber gebaut.

Warum ist Vorsicht bei Zertifikats-Versprechen angebracht?

Seien Sie skeptisch, wenn ein junger Anbieter mit ISO-27001- oder SOC-2-Siegeln wirbt, die er (noch) nicht hat — oder mit „DSGVO-zertifiziert", einem Begriff, hinter dem selten ein anerkanntes Zertifizierungsverfahren steht. Ehrlicher ist die Aussage, welche Maßnahmen heute konkret gelten und was auf der Roadmap steht. Loomira macht keine Zertifizierungsversprechen, die nicht eingelöst sind; welche Maßnahmen konkret umgesetzt sind, dokumentiert die Datenschutz-Übersicht. Prüfbar ist am Ende nicht das Siegel, sondern die Substanz: Serverstandort, Subunternehmerliste, Löschkonzept.

Woran erkennen Sie einen seriösen Anbieter?

  • Er nennt den Serverstandort konkret (EU-Region) statt vage „sicher" oder „cloudbasiert".
  • Er stellt einen AVV bereit und legt die vollständige Liste der Unterauftragsverarbeiter offen — mit Standort und, wo nötig, Transfergrundlage.
  • Der Assistent gibt sich im Gespräch als KI zu erkennen — hörbar, nicht im Kleingedruckten.
  • Er beantwortet Fragen zu Audio-Speicherung, Rufnummern-Hashing und Löschfristen schriftlich und konkret.
  • Er verspricht keine Zertifikate, die er nicht hat.

Fazit

DSGVO-konforme Anrufannahme ist machbar — aber nur, wenn Datenschutz von Anfang an eingebaut ist. EU-Hosting ist dabei der wirksamste einzelne Hebel, weil der Datenbestand in der EU liegt und sich die Drittlandfrage auf einzelne, prüfbare Verarbeitungsschritte beschränkt; AVV, offengelegte Anbieterkette samt Transfergrundlagen und KI-Transparenz machen den Einsatz dann belastbar. Prüfen Sie diese Punkte, bevor Sie starten. Ein Anbieter, der sie klar beantwortet, nimmt Ihnen die Arbeit ab — und nicht die Kontrolle über Ihre Daten.