
Stand:
In fast jeder Tool-Entscheidung, die wir bei Productive AI begleiten, kommt irgendwann der Moment, in dem der Datenschutzbeauftragte fragt: „Und wer steht eigentlich hinter dem Anbieter?“ Bei Langdock war die ehrliche Antwort bisher: eine Firma in Delaware. Seit September 2026 lautet sie anders – und das verändert die Diskussion um Langdock Datenschutz spürbar. Nur nicht so sehr, wie manche Schlagzeile nahelegt.
Was hat Langdock geändert?
Langdock hat seine Konzernstruktur umgebaut: Die bisherige US-Holding Langdock Inc. mit Sitz in Delaware wurde durch eine in Deutschland registrierte Societas Europaea (SE) ersetzt. Bekannt wurde das am 16. September 2026. Die deutsche Langdock GmbH ist damit keine Tochter eines US-Unternehmens mehr.
Der Umbau lief seit Anfang 2026 und hat laut Unternehmen mehrere Millionen Euro gekostet. Als Grund nennt Langdock die wachsenden Vorbehalte von Unternehmenskunden gegenüber US-Gesetzen wie dem CLOUD Act. Rund 80% des Unternehmens gehören laut Berichten Gründern und Mitarbeitenden in der EU.
Zur Einordnung der Größe: Langdock zählt nach eigenen Angaben rund 13.000 Organisationen als Kunden, darunter öffentlich genannt Merck und Trumpf. Das ist kein Nischenanbieter mehr, sondern eine der am häufigsten eingesetzten KI-Plattformen im deutschsprachigen Mittelstand.
Warum der CLOUD Act für KI-Tools im Mittelstand zählt
Der CLOUD Act (Clarifying Lawful Overseas Use of Data Act) erlaubt US-Behörden, von US-kontrollierten Anbietern Daten anzufordern – unabhängig davon, wo diese gespeichert sind. Ein Rechenzentrum in Frankfurt schützt also nicht automatisch, wenn der Betreiber am Ende einer US-Konzernstruktur hängt.
Das klingt abstrakt, ist es aber nicht. Im Juni 2025 wurde ein Vertreter von Microsoft Frankreich vor dem französischen Senat gefragt, ob er garantieren könne, dass Daten französischer Kunden nicht an US-Behörden gehen. Seine Antwort unter Eid: „No, I cannot guarantee that.“
Dazu kommt die Rechtslage beim Datentransfer: Das EU-US Data Privacy Framework ist aktuell gültig – das EU-Gericht hat die Klage dagegen im September 2025 abgewiesen. Gegen dieses Urteil läuft aber ein Rechtsmittel beim EuGH. Wer sich an die Urteile Safe Harbor und Privacy Shield erinnert, weiß: Solche Rahmen können kippen.
Die Stimmung in der Wirtschaft ist entsprechend. Laut Bitkom Cloud Report 2026 halten 85% der Unternehmen Deutschland für zu abhängig von US-Cloud-Anbietern – im Vorjahr waren es 78%. 71% nutzen US-Clouds, aber nur 8% bevorzugen sie.
Was sich für Kunden konkret ändert – und was nicht
Für Langdock-Kunden ändert sich vor allem die Frage, wer rechtlich auf den Anbieter selbst zugreifen kann. Die technische Verarbeitung – also wo Prompts und Antworten tatsächlich laufen – bleibt weitgehend gleich.
| Aspekt | Vorher (bis 2026) | Nachher (SE) |
|---|---|---|
| Muttergesellschaft | Langdock Inc., Delaware (USA) | Langdock SE, Deutschland |
| US-Konzernkontrolle über Langdock | ja | nein |
| Vertragspartner für Kunden | Langdock GmbH (deutsches Recht) | Langdock GmbH (deutsches Recht) |
| Hosting der Anwendung | EU, Microsoft Azure | EU, Microsoft Azure (unverändert) |
| Sprachmodelle | u. a. OpenAI, Anthropic, Google, Mistral über Hyperscaler | unverändert |
| Zertifizierungen | ISO 27001, SOC 2 Type II | unverändert |
Die Tabelle ist bewusst unspektakulär. Das ist die eigentliche Botschaft: Die SE verbessert die Eigentümerstruktur, nicht die Infrastruktur. Wer das nicht auseinanderhält, argumentiert im nächsten Gespräch mit dem Betriebsrat an der falschen Stelle.
Wo die Souveränität endet: Modelle, Hosting, Subprozessoren
Die SE entfernt die US-Kontrolle über Langdock selbst – nicht über die Infrastruktur darunter. Die Anwendung und die meisten Modelle laufen laut Langdock-Sicherheitsseite in der EU auf Microsoft Azure, weitere Modelle über AWS und Google Cloud. Diese Anbieter sind Subprozessoren und bleiben US-Konzerne.
Konkret heißt das drei Dinge:
Erstens: Anfragen an ein Modell, das auf Azure oder AWS gehostet ist, laufen weiterhin über ein US-kontrolliertes Unternehmen – nur eben nicht mehr zusätzlich über eine US-Mutter von Langdock.
Zweitens: Nicht jedes Modell läuft in der EU. Laut Langdock-Dokumentation werden einzelne Modelle – etwa von DeepSeek oder Perplexity – nur in den USA gehostet. Wer die im Workspace freischaltet, verlässt die EU.
Drittens: Langdock kündigt ein eigenes Rechenzentrum in Deutschland für Open-Source-Modelle an. Das wäre ein echter Schritt in Richtung Souveränität – ist aber Stand September 2026 noch Planung.
Langdock ist mit dieser Lage nicht allein. Eine Untersuchung fand 173 deutsche KI-Anbieter, die mit Souveränität werben – 72 davon nutzen mindestens einen proprietären US-Modellanbieter. „Souverän“ ist im KI-Markt 2026 fast immer eine Frage des Grades, nicht ein Entweder-oder.
Langdock Datenschutz: Was Unternehmen jetzt prüfen sollten
Die SE ist ein guter Anlass, die eigene KI-Plattform einmal sauber durchzugehen – egal ob Langdock, Microsoft 365 Copilot oder ein anderes Tool. Fünf Punkte reichen für die meisten Mittelständler:
- Datenklassen: Welche Daten dürfen überhaupt in KI-Tools? Öffentlich, intern, vertraulich, personenbezogen – für jede Klasse eine klare Regel.
- Modellfreigabe: Welche Modelle sind im Workspace aktiv – und wo werden sie gehostet? Modelle mit US-Hosting gezielt deaktivieren, wenn vertrauliche Daten im Spiel sind.
- Auftragsverarbeitung: Aktuellen AVV nach Art. 28 DSGVO anfordern und die Subprozessoren-Liste prüfen. Nach einem Umbau wie diesem lohnt der Blick auf die Vertragspartner.
- Dokumentation: Die Datenschutz-Folgenabschätzung (DSFA) aktualisieren – der Wegfall der US-Mutter ist ein Argument, das dort hineingehört.
- Kompetenz: Nach Art. 4 EU AI Act müssen Unternehmen KI-Kompetenz ihrer Mitarbeitenden fördern. Die beste Plattform nützt nichts, wenn das Team nicht weiß, was es eingeben darf.
Keiner dieser Punkte ist neu. Aber in unseren Projekten sehen wir immer wieder, dass sie nach der Tool-Einführung liegen bleiben. Die SE ist eine gute Gelegenheit, sie wieder hervorzuholen.
Langdock oder Copilot? Warum die Frage oft falsch gestellt ist
Die SE macht Langdock nicht automatisch zur besseren Wahl – sie macht die Datenschutz-Argumentation einfacher. Ob Langdock oder Microsoft 365 Copilot passt, hängt weiterhin vor allem davon ab, wo die tägliche Arbeit stattfindet und welche Daten verarbeitet werden.
Transparent vorweg: Wir sind offizieller Langdock-Partner und gleichzeitig im Microsoft Startup Hub. Wir arbeiten also mit beiden – und sagen gerade deshalb, wann welches Tool nicht passt.
Microsoft 365 Copilot spielt seine Stärke aus, wenn ein Team fast vollständig in Outlook, Teams und SharePoint arbeitet und die Dateiablage aufgeräumt ist. Langdock passt, wenn verschiedene Modelle gebraucht werden, eigene Assistenten und Agents gebaut werden sollen oder der Datenschutz die rote Linie ist. Den ausführlichen Vergleich inklusive ChatGPT Enterprise haben wir in unserem Beitrag Langdock vs. Microsoft Copilot vs. ChatGPT Enterprise beschrieben.
Die Lizenz ist dabei selten der entscheidende Kostenfaktor. Langdock Business kostet laut Preisseite 20 Euro pro Nutzer und Monat bei jährlicher Zahlung. Viel teurer ist ein Tool, das nach drei Monaten niemand mehr nutzt.
Die SE beantwortet die Frage, wem der Anbieter gehört. Die wichtigere Frage bleibt, was euer Team mit dem Tool macht.
Cosima Vogel, Geschäftsführerin Productive AI
Wie wir Plattform-Entscheidungen bei Productive AI begleiten
Aus über 40 KI-Einführungen im Mittelstand wissen wir: Die Plattform-Entscheidung ist selten das Problem – die Einführung danach schon. Deshalb begleiten wir beides, aber nur die Teile, die ein Unternehmen nicht selbst abdecken kann.
Typischerweise übernehmen wir die Use-Case-Analyse, die Tool-Auswahl mit Datenschutz-Check (in Abstimmung mit dem Datenschutzbeauftragten), das Training und die Begleitphase danach. Nach Training und vier Wochen Begleitung liegt die Nutzungsquote in unseren Projekten typischerweise bei 75–85%. Wie so ein Training aufgebaut ist, zeigt unser Beitrag KI-Trainings: Wie man Teams wirklich produktiv macht. Wo man bei der Strategie anfängt, steht in KI-Strategie im Mittelstand: Wo anfangen?.
Was wir nicht tun: Rechtsberatung. Die finale Bewertung von AVV und DSFA bleibt bei eurem Datenschutzbeauftragten oder eurer Kanzlei.
Häufig gestellte Fragen
Ist Langdock nach der Umstellung auf eine SE DSGVO-konform?
Die SE ändert die Eigentümerstruktur, nicht die DSGVO-Pflichten. DSGVO-konform ist ein Einsatz dann, wenn ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO vorliegt, die Modelle in der EU gehostet werden und klar geregelt ist, welche Daten in das Tool dürfen. Langdock erfüllt die technischen Voraussetzungen – die Regeln für den eigenen Einsatz muss jedes Unternehmen selbst festlegen.
Kann der CLOUD Act trotzdem noch greifen?
Für Langdock selbst entfällt die US-Muttergesellschaft als Zugriffspunkt. Die Modelle laufen aber weiterhin größtenteils bei US-Hyperscalern wie Microsoft Azure oder AWS, die als Subprozessoren dem US-Recht unterliegen. Das Risiko ist also kleiner geworden, aber nicht verschwunden. Wer maximale Unabhängigkeit braucht, sollte Modelle mit EU-Anbietern oder eigenes Hosting prüfen.
Müssen bestehende Langdock-Kunden jetzt etwas tun?
Handlungsbedarf entsteht vor allem bei der Dokumentation. Es lohnt sich, den aktuellen AVV und die Subprozessoren-Liste anzufordern, die Datenschutz-Folgenabschätzung zu aktualisieren und die freigeschalteten Modelle im Workspace zu prüfen. Einen Wechsel des Vertrags oder eine neue Einführung braucht es in der Regel nicht.
Gibt es eine vollständig europäische Alternative ohne US-Anbieter?
Vollständig ohne US-Infrastruktur arbeiten bisher nur wenige Lösungen, meist mit Open-Source-Modellen auf europäischer oder eigener Hardware. Die sind oft weniger leistungsfähig als die großen Modelle. Langdock kündigt ein eigenes Rechenzentrum in Deutschland an; bis das läuft, ist die Kombination aus EU-Hosting und klaren Datenregeln der realistische Weg für die meisten Unternehmen.
Nächster Schritt
Wer seine KI-Plattform nach der Langdock-Umstellung einmal sauber durchgehen will: Im Erstgespräch prüfen wir gemeinsam Datenklassen, Modellfreigaben und Tool-Setup – und zeigen, wo der größte Hebel liegt.