Klassisches ML mit echtem ROI: Warum der CLOUD Act auch unter dem revDSG zählt
    Machine Learning
    ROI
    CLOUD Act
    revDSG
    Datensouveränität

    Klassisches ML mit echtem ROI: Warum der CLOUD Act auch unter dem revDSG zählt

    29. September 2026Oliver Glas

    Klassisches ML mit echtem ROI: Warum der CLOUD Act auch unter dem revDSG zählt

    Grosse Sprachmodelle bekommen derzeit die meiste Aufmerksamkeit, doch ein grosser Teil der alltäglichen Geschäftsprobleme wurde schon zuverlässig und günstig gelöst, lange bevor irgendjemand über Chatbots sprach: mit klassischem Machine Learning. Es lohnt sich, in Erinnerung zu rufen, wofür diese Verfahren gut sind – und warum ihr Betrieb auf eigener Infrastruktur mittlerweile auch eine Compliance-Frage ist, nicht nur eine Kostenfrage.

    Wo klassisches ML sich schon heute rechnet

    Eine Handvoll gut verstandener Verfahren deckt die meisten wiederkehrenden Vorhersage- und Klassifikationsprobleme eines Unternehmens ab:

    • Zeitreihenvorhersagen – ARIMA, Prophet oder LSTM für Demand Forecasting, Bestandsoptimierung und Cashflow-Prognosen.
    • Anomalieerkennung – Isolation Forest und Autoencoder für Betrugserkennung, Qualitätskontrolle und Predictive Maintenance.
    • Klassifikation – Random Forests, XGBoost und SVMs für Kundenabwanderung, Kreditrisiko-Scoring und automatisierte Dokumentenkategorisierung.
    • Clustering – k-Means und DBSCAN für Kundensegmentierung und Marktanalyse.

    Das sind etablierte, interpretierbare Verfahren. Sie benötigen keinen GPU-Cluster, keinen API-Schlüssel bei einem ausländischen Anbieter, und in den meisten Fällen kann eine Fachperson genau erklären, warum das Modell ein bestimmtes Ergebnis liefert – etwas, das bei einem grossen Sprachmodell deutlich schwerer fällt.

    Der ehrliche Trade-off

    Diese Modelle selbst zu betreiben ist nicht kostenlos. Es bedeutet Investition in Infrastruktur, in Personen, die die Verfahren verstehen, und in laufende Wartung – Model Drift korrigiert sich nicht von selbst. Das ist ein realer Kostenpunkt und sollte auch so budgetiert werden.

    Im Gegenzug erhält man Unabhängigkeit: volle Kontrolle über Daten, Modelle und die langfristige Kostenstruktur, statt einer laufenden Rechnung für eine Nutzung, die man nicht vollständig selbst steuert. Für eine grosse Klasse gut abgrenzbarer Geschäftsprobleme ist ein spezialisiertes, selbst betriebenes Modell kein Kompromiss, sondern schlicht die bessere technische Entscheidung. Es ist in der Regel schneller, im Betrieb günstiger und leichter an die eigenen Daten anpassbar, als dasselbe Problem über eine allgemeine LLM-API zu lösen.

    Die regulatorische Seite: CLOUD Act vs. revDSG

    Es gibt einen zweiten Grund, diese Art der Verarbeitung im eigenen Haus zu behalten, der nichts mit Modellqualität zu tun hat.

    Der US CLOUD Act (Clarifying Lawful Overseas Use of Data Act) erlaubt es US-Behörden, ein in den USA ansässiges Unternehmen zur Herausgabe von Daten zu verpflichten, die es kontrolliert – auch wenn diese Daten physisch auf einem Server ausserhalb der USA liegen, zum Beispiel in Frankfurt. Sobald eine Anfrage über die API eines Anbieters mit Hauptsitz in den USA läuft, können die darin enthaltenen Daten diesem Gesetz unterliegen, unabhängig davon, wo die verarbeitenden Server stehen oder welches regionale Rechenzentrum die Anfrage bearbeitet.

    Das Schweizer revDSG (revidiertes Datenschutzgesetz, in Kraft seit 2023) regelt, wie Schweizer Organisationen mit Personendaten umgehen müssen, einschliesslich wohin und wie diese ins Ausland übermittelt werden dürfen. Beide Regelwerke wurden nicht mit Blick aufeinander geschrieben, und das Zusammenspiel zwischen einer US-Herausgabepflicht und Schweizer (oder EU-) Datenschutzpflichten ist rechtlich nicht abschliessend geklärt. Anbieter bieten in der Regel vertragliche Absicherungen an – Standardvertragsklauseln, Auftragsverarbeitungsverträge, No-Retention-Policies –, die das Risiko verringern, aber nicht beseitigen. Wer Daten an einen solchen Anbieter sendet, sollte dieses Risiko bewusst abwägen und dokumentieren, statt die Frage offenzulassen.

    Klassische ML-Modelle auf eigener Infrastruktur zu betreiben, umgeht diese Frage für die damit abgedeckten Workloads vollständig: Es wird von vornherein nichts an Dritte übermittelt, also gibt es auch kein grenzüberschreitendes Herausgabe-Risiko zu bewerten.

    Nicht jedes Problem braucht ein LLM

    Das ist kein Argument gegen generative KI, sondern eines für den richtigen Werkzeugeinsatz. Für Vorhersage-, Anomalieerkennungs- und Klassifikationsaufgaben bleibt klassisches ML die wirtschaftlichere, besser erklärbare und rechtlich unkompliziertere Wahl. Die grossen Modelle lohnen sich für die Aufgaben, die tatsächlich Sprachverständnis und -generierung erfordern.

    Das ist auch der Gedanke hinter KeepUrAi: ein selbst gehosteter KI-Stack, der Daten und Modelle standardmässig auf den eigenen Servern hält. Wer es zuerst in der Praxis sehen möchte: Die gehostete Edition unter qcg-ai.ch ist ein von INSS in der Schweiz betriebener Dienst, den Sie ausprobieren können, ohne selbst etwas bereitzustellen.