# Lokalaise > Lokalaise ist ein gemanagter lokaler KI-Stack für datensensible Unternehmen: Unternehmensdaten werden über eine Connector-Ebene (Dateiablagen, SharePoint, DMS, E-Mail, PDF-Scan) angebunden, in einer Wissensebene permission-aware indexiert und über Enterprise-Chat, KI-Agenten und Wissens-Workflows nutzbar gemacht — vollständig on-premise, auf Hardware beim Kunden. DSGVO-konform, in 14 Tagen produktiv. > Lokalaise is a managed local AI stack for data-sensitive companies: company data is connected through a connector layer (file shares, SharePoint, DMS, email, PDF scanning), indexed permission-aware in a knowledge layer, and made usable through enterprise chat, AI agents, and knowledge workflows — fully on-premise, on hardware located at the customer's site. GDPR-compliant, productive in 14 days. ## Kernfakten / Key facts - 100 % lokal betrieben (on-premise): keine Cloud, keine externen APIs — alle Ebenen einschließlich der Sprachmodelle laufen auf dedizierter Hardware beim Kunden. Air-gap-fähig. - DSGVO-konform / GDPR-compliant; Datenhoheit bleibt vollständig beim Unternehmen. - Sicherheit: AES-256-Verschlüsselung ruhender Daten, TLS 1.3 für interne Verbindungen, permission-aware bis auf Dokumentebene, lückenlose Audit-Trails. - Plattform-Architektur (5 Ebenen): Connector Layer → Knowledge Layer → Agent Layer → User Layer → Integration Layer. - Geerdete, belegte Antworten (Enterprise RAG mit Quellenangaben) statt freier Halluzination. - KI-Agenten aus erprobten, wiederverwendbaren Bausteinen oder individuell entwickelt — z. B. Angebotsprüfung, Rechnungsprüfung, Support-Agent, LV-Vergleich, Protokollagent. - Branchenfokus: Architektur, Ingenieurwesen und Bau (AEC); außerdem Industrie, Forschung, Recht, Finanzen, Engineering. - Rollout: in 14 Tagen produktiv. Preismodell: einmaliges Onboarding pro Node, monatliche Plattform-Gebühr inkl. Hardware, optional gemanagte Agenten. ## Unternehmen / Company - Lokalaise GmbH, Am Strandkai 8, 20457 Hamburg, Deutschland - E-Mail: moin@lokalaise.de · Telefon: +49 40 18030693 - Website: https://lokalaise.de (Deutsch) · https://lokalaise.de/en (English) ## Seiten / Pages (Deutsch) - [Startseite](https://lokalaise.de/): Gemanagte lokale KI für datensensible Unternehmen — Überblick, FAQ. - [Plattform](https://lokalaise.de/plattform): Der vollständige lokale KI-Stack — Connector, Knowledge, Agent, User und Integration Layer. - [Sicherheit](https://lokalaise.de/sicherheit): Sicherheit & Datenhoheit — 100 % on-premise, permission-aware, Audit-Trails, AES-256, TLS 1.3, air-gap-fähig. - [Lösungen](https://lokalaise.de/loesungen): KI-Agenten aus erprobten Bausteinen — Angebotsprüfung, Rechnungsprüfung, Support-Agent, LV-Vergleich, Protokollagent. - [Kontakt](https://lokalaise.de/kontakt): Demo vereinbaren. ## Pages (English) - [Home](https://lokalaise.de/en): Managed local AI for data-sensitive companies — overview, FAQ. - [Platform](https://lokalaise.de/en/platform): The complete local AI stack — connector, knowledge, agent, user and integration layer. - [Security](https://lokalaise.de/en/security): Security & data sovereignty — 100% on-premise, permission-aware, audit trails, AES-256, TLS 1.3, air-gap capable. - [Solutions](https://lokalaise.de/en/solutions): AI agents built from proven building blocks — quote review, invoice verification, support agent, bill-of-quantities comparison, minutes agent. - [Contact](https://lokalaise.de/en/contact): Book a demo. ## Blog - [Blog](https://lokalaise.de/blog) (Deutsch) · [Blog](https://lokalaise.de/en/blog) (English): Klartext zu lokaler und souveräner KI — Einordnungen für Entscheider in datensensiblen Unternehmen. RSS: https://lokalaise.de/blog/feed.xml - [Fable 5 ist da – und warum das stärkste KI-Modell allein nicht reicht](https://lokalaise.de/blog/fable-5-souveraene-lokale-ki): Anthropics Fable 5 wurde am 9. Juni 2026 veröffentlicht und binnen Tagen per US-Exportkontrolle weltweit ausgesetzt. Der Beitrag zeigt, warum für regulierte Branchen nicht das größte Modell entscheidet, sondern Datenhoheit (souveräne/lokale/On-Premise-KI) und Grounding in eigenem Wissen (RAG). EN: https://lokalaise.de/en/blog/fable-5-sovereign-local-ai - [BSI C3A: Wann ist eine Cloud wirklich souverän?](https://lokalaise.de/blog/bsi-c3a-souveraene-cloud): Das BSI veröffentlichte am 27. April 2026 den Kriterienkatalog C3A („Criteria enabling Cloud Computing Autonomy") mit sechs Souveränitätsdimensionen (SOV-1 bis SOV-6) und prägte den Begriff „Cyber Dominance" (dauerhafter Anbieterzugriff auf Systeme und Daten). C3A ist Handlungsrahmen, kein Gesetz. Der Beitrag erklärt, warum Datenresidenz nicht Datensouveränität ist (US CLOUD Act) und wie souveräne KI dieselben Kriterien erfüllt. EN: https://lokalaise.de/en/blog/bsi-c3a-sovereign-cloud - [Wenn der KI-Assistent zum Datenleck wird: was EchoLeak und SearchLeak lehren](https://lokalaise.de/blog/ki-assistent-datenleck-prompt-injection): EchoLeak (CVE-2025-32711, 2025) und SearchLeak (CVE-2026-42824, von Varonis am 15. Juni 2026 offengelegt) zeigen, wie KI-Assistenten wie Microsoft 365 Copilot per indirekter Prompt Injection Daten leaken. Der Beitrag erklärt die „Lethal Trifecta" (Simon Willison): private Daten + nicht vertrauenswürdige Inhalte + externe Kommunikation. Ein lokaler, berechtigungsbewusster Stack ohne ausgehende Verbindung schließt den Exfiltrationskanal – ohne Immunität zu versprechen, denn Prompt Injection bleibt ungelöst (OWASP LLM01). EN: https://lokalaise.de/en/blog/ai-assistant-data-leak-prompt-injection - [2. August 2026: Die KI-Betreiber-Checkliste — was trotz Digital Omnibus verbindlich wird](https://lokalaise.de/blog/ki-transparenzpflichten-betreiber-august-2026): Die Transparenzpflichten nach Artikel 50 der EU-KI-Verordnung gelten ab dem 2. August 2026 – auch für Betreiber, nicht nur Anbieter. Der Digital Omnibus (vorläufige Einigung 7. Mai 2026) verschiebt nur die Hochrisiko-Pflichten (Anhang III auf 2. Dezember 2027, Anhang I auf 2. August 2028). Betreiber müssen Deepfakes und KI-Texte zu Themen öffentlichen Interesses kennzeichnen (Art. 50(3)/(4)); Verstöße bis 15 Mio. € oder 3 % Umsatz (Art. 99). Zentrale Aufsicht in Deutschland: Bundesnetzagentur (KI-MIG, Bundestag 11. Juni 2026). Lokalaise ist Enabler (Audit-Trail, belegte Antworten), keine Rechtsberatung. EN: https://lokalaise.de/en/blog/ai-transparency-deployer-duties-august-2026 - [Schatten-KI kostet 670.000 Dollar extra: Was der IBM-Report für regulierte Unternehmen bedeutet](https://lokalaise.de/blog/schatten-ki-kosten-ibm-report): IBM (Cost of a Data Breach Report 2025, 30. Juli 2025) beziffert die Mehrkosten hoher Schatten-KI-Nutzung auf 670.000 US-Dollar pro Datenpanne – ein Aufschlag, nicht der Gesamtschaden (globaler Durchschnitt 4,44 Mio. $). 20 % der Datenpannen hängen mit Schatten-KI zusammen; bei kompromittierten KI-Organisationen fehlten in 97 % die Zugriffskontrollen. Verbote verschärfen das Problem; wirksam ist eine freigegebene, lokale, berechtigungsbewusste KI, die den unkontrollierten Datenabfluss über externe APIs strukturell beseitigt. EN: https://lokalaise.de/en/blog/shadow-ai-cost-ibm-report - [KI im Bauwesen: Warum 42 % der Baubranche Datensicherheit als größte Hürde nennen](https://lokalaise.de/blog/ki-im-bauwesen-datensicherheit): Eine internationale Bluebeam-Umfrage (über 1.000 AEC-Entscheider aus USA, UK, FR, DE, AU, Feldarbeit Juli 2025, veröffentlicht Okt. 2025) zeigt: 42 % nennen Datensicherheit beim Datenaustausch als größte KI-Hürde (vor Kosten/Komplexität 33 %), 69 % bremsen wegen Unsicherheit über künftige Vorschriften, nur 27 % nutzen KI produktiv – während Anwender klaren ROI sehen (68 % sparten ≥ 50.000 $, 46 % 500–1.000 Std.). Für Deutschland passt das zur niedrigen Branchen-Adoption (IW Köln rund 22 % im Baugewerbe; Bitkom 36 % gesamtwirtschaftlich) trotz föderaler BIM-Pflicht. Projektdaten (Pläne, BIM/IFC, Leistungsverzeichnisse, Verträge) unterliegen dem Geschäftsgeheimnisgesetz (§ 2 GeschGehG verlangt „angemessene Geheimhaltungsmaßnahmen"), der Vergabe-Vertraulichkeit (§ 5 VgV) und der DSGVO; ein Abfluss in externe Cloud-KI gefährdet den Schutz. Eine lokale, berechtigungsbewusste KI hält die Daten im Haus und macht den ROI dennoch erreichbar. Globale Umfragewerte, kein DACH-only-Schnitt; Lokalaise ist Enabler, keine Rechtsberatung. EN: https://lokalaise.de/en/blog/ai-in-construction-data-security - [Schatten-KI in Klinik und Praxis: Warum 50 % der Ärzte ChatGPT nutzen — und wie souveräne KI Patientendaten im Haus hält](https://lokalaise.de/blog/schatten-ki-klinik-patientendaten): Laut Doctolib Digital Health Report 2026 (YouGov, 414 Ärzte und MFA, Juli/Aug. 2025, richtungsweisend, nicht repräsentativ) nutzen 50 % der Ärzte private KI-Tools wie ChatGPT für Recherche (28 % für Dokumentation; MFA 30 %/17 %) – das heißt NICHT „50 % geben Patientendaten in ChatGPT". 54 % haben Datenschutzbedenken, 60 % zweifeln an der KI-Genauigkeit bei Diagnosen. Patientendaten sind nach Art. 9 DSGVO besonders geschützt; schon eine einmalige Eingabe in eine Consumer-Cloud-KI kann ein „Offenbaren" und ein Verstoß gegen § 203 StGB sein. § 203 Abs. 3/4 erlaubt „mitwirkende Personen" (IT-/KI-Dienstleister), verlangt aber deren vertragliche Verpflichtung zur Geheimhaltung – kostenloses ChatGPT leistet das nicht. Schatten-KI ist ein Werkzeug-Vakuum (Dokumentationslast ~3 h/Tag laut MB-Monitor), kein Disziplinproblem. Eine lokale, berechtigungsbewusste KI hält Patientendaten im Haus und ist als mitwirkende Person verpflichtbar. Ausblick: EHDS (VO (EU) 2025/327, in Kraft seit März 2025) ab 2027/2029/2031; OH-KIS-Neufassung in Arbeit (kein Termin). Lokalaise ist Enabler, keine Rechts-/Medizinberatung. EN: https://lokalaise.de/en/blog/shadow-ai-clinic-patient-data - [KI-MIG: Wer beaufsichtigt künstliche Intelligenz in Deutschland?](https://lokalaise.de/blog/ki-mig-nationale-ki-aufsicht): Der Bundestag hat am 11. Juni 2026 das KI-MIG („KI-Marktüberwachungs- und Innovationsförderungsgesetz", Artikel 1 des Gesetzes zur Durchführung der KI-Verordnung (EU) 2024/1689) beschlossen; Stand 26.06.2026 fehlt die Zustimmung des Bundesrats (nächste Sitzung 10.07.2026) – das Gesetz ist noch NICHT in Kraft. Die Bundesnetzagentur wird zentrale Marktüberwachungs- und notifizierende Behörde sowie Koordinierungs- und Kompetenzzentrum (KoKIVO), aber nur „soweit nicht anderen Fachbehörden zugewiesen" (hybrides Modell); dazu ein KI-Service-Desk und eine unabhängige KI-Marktüberwachungskammer für bestimmte grundrechtssensible Hochrisiko-Systeme. National setzt das KI-MIG nur eine Buße: bis 50.000 € (Mitwirkungs-/Auskunftspflichten); die hohen Grenzen (bis 35 Mio. €/7 %, 15 Mio./3 %, 7,5 Mio./1 %) kommen unmittelbar aus der EU-KI-VO Art. 99, nicht aus dem deutschen Gesetz. Marktüberwachung ab 2.8.2026 (Anhang III)/2.8.2027 (Anhang I); der Digital Omnibus verschiebt nur die materiellen Hochrisiko-Pflichten (vsl. 2.12.2027/2.8.2028), nicht den Governance-Termin 2.8.2026. Lokalaise ist Enabler, keine Rechtsberatung. EN: https://lokalaise.de/en/blog/ki-mig-germany-ai-supervision - [Souveräne KI für Kanzleien: § 203 StGB, US Cloud Act und die Souveränitätsdebatte des DAT 2026](https://lokalaise.de/blog/souveraene-ki-kanzlei-203-stgb-cloud-act): Beim 77. Deutschen Anwaltstag 2026 in Freiburg (rund 1.700 Anwälte) machte Markus Beckedahl (Zentrum für Digitalrechte und Demokratie) digitale Souveränität zum Thema: Vor dem US Cloud Act schütze kein deutsches Büro und kein DSGVO-Siegel („Die NSA hat Zugriff"). § 203 Abs. 1 StGB stellt die unbefugte Offenbarung von Mandantengeheimnissen unter Strafe (bis 1 Jahr, qualifiziert bis 2 Jahre); § 203 Abs. 3 S. 2/Abs. 4 erfasst IT-/KI-Dienstleister als „mitwirkende Personen" (nur soweit erforderlich; Geheimhaltungsverpflichtung ist Pflicht). Der US CLOUD Act (18 U.S.C. § 2713, seit 23.03.2018) erreicht Daten US-kontrollierter Anbieter „regardless of whether … located within or outside of the United States" – Serverstandort DE schützt nicht; § 43e Abs. 4 BRAO verlangt für Auslandsdienstleistungen „vergleichbaren" Schutz (Einzelfallfrage). KI ist nicht per se verboten (DAV-Stn. 32/2025: „unter Einhaltung bestimmter Vorgaben berufsrechtlich zulässig"). Die Anbieter-Umfragezahlen (Wolters Kluwer Benchmark 2026: 63,3 % KI-Nutzung; 82,5 % der KI-nutzenden Kanzleien ChatGPT) beruhen auf nur n=99 kleinen Kanzleien. Lokalaise ist Enabler, keine Rechtsberatung. EN: https://lokalaise.de/en/blog/sovereign-ai-law-firms-client-confidentiality - [OWASP Top 10 für agentische KI 2026: Was eine lokale, ausgehend-freie Architektur wirklich entschärft](https://lokalaise.de/blog/owasp-agentic-top-10-lokale-ki): OWASP veröffentlichte im Dezember 2025 (Version 2026) die erste eigene Top 10 for Agentic Applications (ASI01–ASI10), entwickelt mit über 100 Fachleuten. Eine lokale, ausgehend-freie Architektur mit Least Privilege entschärft vor allem ASI04 (Lieferkette) und ASI05 (Codeausführung) – belegt mit CVE-2025-6514 (mcp-remote, CVSS 9.6, JFrog/NVD; volle RCE nur bei Verbindung zu einem nicht vertrauenswürdigen Remote-MCP-Server, Fix 0.1.16) – sowie ASI02/ASI03 (Tool-/Rechte-Missbrauch) durch minimale Rechte (GitHub-MCP Toxic Agent Flow, Invariant Labs 26.05.2025; KEIN CVE, Architekturproblem, 1 Repo/Session). Ehrlichkeitsgrenze: ASI01 Agent Goal Hijack bleibt, weil Prompt Injection laut OWASP (LLM01:2025) nicht narrensicher verhinderbar ist – Isolation stoppt nur die Exfiltration, nicht den Hijack. Vulnerable MCP Project: 50 dokumentierte MCP-Schwachstellen (13 critical), Stand 26.06.2026. Die Mitigations-Einordnung ist Lokalaise-Analyse auf Basis der OWASP-Taxonomie, keine OWASP-Aussage. EN: https://lokalaise.de/en/blog/owasp-agentic-top-10-local-ai - [Fable 5 ist zurück – und warum Datenhoheit jetzt erst recht zählt](https://lokalaise.de/blog/fable-5-comeback-lokale-ki): Am 1. Juli 2026 hat Anthropic Fable 5 weltweit wieder freigeschaltet (Claude Platform, Claude.ai, Claude Code, Claude Cowork), nachdem das US-Handelsministerium am 30. Juni die Exportkontrollen aufhob (Anthropic „Redeploying Fable 5"). Chronik: 9. Juni Start → 12. Juni (17:21 ET) nicht-öffentlicher „is informed"-Exportkontroll-Brief sperrt alle ausländischen Staatsangehörigen, Anthropic schaltet Fable 5 und Mythos 5 weltweit ab → 16. Juni Bloomberg leakt Brieftext → 23. Juni Klage (Legion LegalTech, US District Court DC) → 26.–27. Juni Mythos 5 nur für ~100 freigegebene US-Organisationen (Annex A) → 30. Juni Kontrollen aufgehoben → 1. Juli Fable 5 global zurück (Bann ~18 Tage). Auslöser: Jailbreak-Bericht von Amazon-Forschern; Anthropic bestreitet die Schwere und nennt einen Sicherheits-Klassifikator, der die Technik laut Selbstauskunft in >99 % der Fälle blockiere. WICHTIG für die Souveränitäts-These: Die Datenkontrolle blieb unverändert – Modelle der Mythos-Klasse (inkl. Fable 5) erzwingen weiter 30 Tage Speicherung ohne Zero-Data-Retention auf allen Plattformen (überschreibt bestehende ZDR-Verträge); Mythos 5 bleibt gated (nur US-Annex-A, EU nicht genannt). Ehrlich gegengerechnet: Der Vorfall war außergewöhnlich, wurde in ~18 Tagen behoben, und lokale Modelle hinken der Frontier-Spitze hinterher. Kontext: EU CADA (Vorschlag 3. Juni 2026, nicht in Kraft), US „AI Diffusion Rule" (15. Jan 2025, am 13. Mai 2025 zurückgezogen). Lokalaise ist Enabler, keine Rechtsberatung. EN: https://lokalaise.de/en/blog/fable-5-comeback-local-ai ## Weitere Ressourcen / Optional - [Branding](https://lokalaise.de/branding): Marke, Logo, Farben, Typografie (Deutsch). - [Impressum](https://lokalaise.de/impressum) · [Datenschutz](https://lokalaise.de/datenschutz) - Vollständige Inhalte für LLMs: https://lokalaise.de/llms-full.txt