← Alle Insights

Grok und DSGVO darf man Grok im Unternehmen nutzen?

Grok lässt sich im Unternehmen datenschutzrechtlich vertretbar einsetzen, aber nicht ohne eigene Prüfung: Über die direkte xAI-API werden Anfragen standardmäßig 30 Tage gespeichert, und Stand Oktober 2026 dokumentiert der Anbieter keinen EU-Endpunkt mit Zusage zur Datenresidenz. Für Unternehmen mit bestehendem AWS- oder Microsoft-Vertrag ist der Weg über Amazon Bedrock oder Microsoft Foundry oft kürzer, weil dann der Cloud-Anbieter Vertragspartner ist. Eine reine Verarbeitung in der EU gibt es aber auch dort derzeit nicht. Hinzu kommen Verfahren der irischen Datenschutzbehörde DPC und der EU-Kommission gegen die Plattform X, die eng mit Grok verbunden ist. Dieser Beitrag prüft die Lage anhand der Primärquellen von xAI (in der Entwickler-Doku inzwischen „SpaceXAI“), AWS, Microsoft und den EU-Behörden. Er ist keine Rechtsberatung, sondern eine Checkliste, mit der Ihr Datenschutzbeauftragter die eigene Prüfung strukturieren kann.

Hinweis: Dieser Beitrag gibt den Rechts- und Steuerstand zum unten angegebenen Datum allgemein wieder. Er ist keine Rechts- oder Steuerberatung und ersetzt nicht die Prüfung Ihres Einzelfalls durch eine Rechtsanwältin, einen Rechtsanwalt, eine Steuerberaterin oder einen Steuerberater. Alle Angaben ohne Gewähr für Vollständigkeit und Aktualität.

Was speichert xAI bei API-Nutzung und wie lange?

Die Sicherheits-FAQ der Entwickler-Dokumentation ist an diesem Punkt eindeutig: Anfragen an die API und die erzeugten Antworten werden standardmäßig 30 Tage verschlüsselt auf den Servern des Anbieters gespeichert, damit bei Verdacht auf Missbrauch geprüft werden kann, und danach automatisch gelöscht. Mit API-Ein- und -Ausgaben trainiert der Anbieter laut derselben Seite nicht, solange Sie das nicht ausdrücklich erlauben. Als Nachweis nennt die Doku eine SOC-2-Type-2-Konformität (SOC 2 ist ein Prüfstandard für die Sicherheitskontrollen von Dienstleistern). Die Frage nach der DSGVO-Konformität stellt die FAQ zwar selbst, beantwortet sie öffentlich aber nicht ausdrücklich.

Für eine belastbare Prüfung reicht das nicht. Aktuelle Angaben zu Zertifizierungen und Data Governance stellt der Anbieter in einem Trust Center bereit, das nur Kunden mit unterzeichneter Vertraulichkeitsvereinbarung (NDA) einsehen. Einen Auftragsverarbeitungsvertrag (AVV) veröffentlicht xAI nicht in der Entwickler-Doku, sondern als „Data Processing Addendum“ auf seinen Rechtsseiten. Er verweist für Übermittlungen in Drittländer auf die EU-Standardvertragsklauseln und auf eine Liste der Unterauftragsverarbeiter. Prüfen Sie, welche Fassung für Ihren Vertrag gilt, und lesen Sie die Unterlagen vor dem Einsatz. Was ein AVV mit einem KI-Anbieter mindestens regeln sollte, beschreibt der Beitrag KI-Anbieter und Auftragsverarbeitung.

Ein Detail mit Datenschutzbezug kam im September 2026 hinzu: Anwendungen können in API-Anfragen ein Feld safety_identifier mitschicken, eine Kennung des Endnutzers. Damit ordnet der Anbieter Verstöße gegen seine Nutzungsregeln einzelnen Nutzern statt dem gesamten API-Schlüssel zu. Wer das Feld verwendet, sollte keine Namen oder E-Mail-Adressen übergeben, sondern, wie es auch die Doku empfiehlt, einen Hashwert der internen Nutzer-ID, der nur intern zuordenbar ist.

Zero Data Retention: was sie bringt und was sie abschaltet.

Zero Data Retention (ZDR) bedeutet laut Doku: Prompts und erzeugte Antworten werden nie auf Datenträger geschrieben. Die 30-tägige Speicherung entfällt damit. Das ist die weitestgehende Option, die der Anbieter direkt anbietet. ZDR gilt immer für das gesamte Team, nicht für einzelne API-Schlüssel, und lässt sich laut Doku, wo verfügbar, in der Konsole selbst einschalten. Der Anbieter rät den meisten Kunden ausdrücklich davon ab, denn mehrere Funktionen arbeiten ohne gespeicherte Daten nicht:

FunktionMit ZDRPraktische Folge
Protokollierung der Anfragen je API-SchlüsselabgeschaltetProtokolle bei Bedarf in der eigenen Anwendung führen
Responses API mit gespeicherten KonversationenabgeschaltetIhre Anwendung schickt den Gesprächsverlauf selbst mit
Files APIabgeschaltetkeine Dokumente beim Anbieter ablegen
Collections APIabgeschaltetkeine Wissensdatenbank beim Anbieter; eigene Suche nötig
Batch API und Deferred CompletionsabgeschaltetMassenverarbeitung nur über einzelne Anfragen
Gespeicherte Bild- und VideoausgabenabgeschaltetErgebnisse sofort selbst sichern
Gesprächsverlauf von Voice-AgentenabgeschaltetProtokollierung bei Bedarf selbst lösen

Für viele Unternehmensszenarien ist das kein Hindernis. Eine Anwendung, die Texte klassifiziert, zusammenfasst oder Entwürfe erstellt, braucht keine dieser Funktionen. Anders sieht es aus, wenn Sie eine Dokumentensuche (RAG, also Antworten auf Basis eigener Dokumente) bequem beim Anbieter betreiben wollen. Dann liegen Ihre Dateien dort, mit allen Folgefragen zu Löschung und Zugriff.

Wichtig ist die Abgrenzung: ZDR regelt die Speicherung, nicht den Ort der Verarbeitung. Auch mit ZDR laufen Anfragen über die Infrastruktur des Anbieters, im Zweifel außerhalb der EU. Ob ZDR für Ihr Team verfügbar ist und ob es vertraglich zugesichert wird, sollten Sie schriftlich klären.

Gibt es Grok mit Datenverarbeitung in der EU?

Über die direkte API gibt es Stand Oktober 2026 keine dokumentierte Zusage dafür. Die Regionen-Seite der Entwickler-Doku listet zwei Endpunkte: den globalen Endpunkt api.x.ai und einen US-Endpunkt us.api.x.ai. Nur für den US-Endpunkt sagt der Anbieter zu, dass Anfragebearbeitung, Inferenz, Moderation und die Speicherung aufbewahrter Daten in den USA stattfinden. Das kostet 10 % Aufpreis auf die Token-Preise und gilt derzeit nur für grok-4.7 und grok-4.6. Selbst dort ausgenommen sind Files, Collections, serverseitige Werkzeuge wie Websuche, X-Suche und Codeausführung sowie die Bild-, Video- und Sprach-APIs.

Die Doku warnt selbst, ein regionaler Endpunkt sei für sich genommen keine umfassende Garantie zur Datenresidenz; wer strenge Anforderungen hat, soll vorher den Vertrieb kontaktieren. Ein EU-Endpunkt ist nicht aufgeführt. Die Release Notes melden am 17.07.2026 zwar „Grok 4.5 available in the EU“. Gemeint ist aber, dass das Modell für Nutzer in der EU in der API-Konsole freigeschaltet wurde, nicht dass Daten in der EU verarbeitet werden.

Eine Übermittlung in die USA ist nach DSGVO nicht verboten. Sie braucht aber eine Grundlage, etwa eine Zertifizierung des Empfängers unter dem EU-US Data Privacy Framework oder Standardvertragsklauseln, und eine dokumentierte Bewertung des Übermittlungsrisikos. Ob ein Anbieter unter dem Data Privacy Framework zertifiziert ist, prüfen Sie in der öffentlichen Liste auf dataprivacyframework.gov und nicht anhand von Werbeaussagen. Der Angemessenheitsbeschluss zum Data Privacy Framework ist rechtlich umstritten. Prüfen Sie vor der Entscheidung, ob er in der bekannten Form weiter gilt.

Welche Verfahren laufen gegen X wegen Grok?

Grok ist eng mit der Plattform X verbunden, und gegen X sind mehrere Verfahren mit Grok-Bezug eröffnet worden. Für die europäische Gesellschaft X Internet Unlimited Company (XIUC) ist die irische Datenschutzbehörde DPC (Data Protection Commission) federführend zuständig.

Eine abschließende Entscheidung zu den beiden Grok-Untersuchungen hatte die DPC bis Anfang Oktober 2026 nicht veröffentlicht; den aktuellen Stand des DSA-Verfahrens sollten Sie bei der EU-Kommission nachsehen. Die Verfahren richten sich gegen X als Plattform und als Verantwortlichen für Nutzerdaten, nicht gegen Unternehmen, die Grok per API nutzen. Für Ihre Anbieterbewertung sind sie trotzdem relevant. Sie zeigen, wie der Konzern mit Datenschutz durch Technikgestaltung umgeht, und sie können Auflagen nach sich ziehen, die Funktionen verändern. In einer Risikobewertung gehört das als dokumentierter Punkt hinein, nicht als Fußnote.

GPAI-Kodex: was xAI unterschrieben hat und was nicht.

Seit 02.08.2025 gelten für Anbieter von Allzweck-KI-Modellen (GPAI, General Purpose AI) Pflichten aus dem EU AI Act, unter anderem technische Dokumentation, Informationen für nachgelagerte Anbieter, eine Urheberrechts-Strategie und eine Zusammenfassung der Trainingsdaten. Der freiwillige Verhaltenskodex der EU-Kommission übersetzt diese Pflichten in drei Kapitel: Transparenz, Urheberrecht sowie Sicherheit und Gefahrenabwehr („Safety and Security“). Wer unterschreibt, kann die Einhaltung darüber nachweisen.

xAI hat laut der Unterzeichnerseite der Kommission (Stand 31.07.2026) nur das Kapitel „Safety and Security“ unterzeichnet. Die Kommission vermerkt dazu, dass xAI die Pflichten zu Transparenz und Urheberrecht auf anderem geeignetem Weg nachweisen muss. OpenAI, Anthropic, Google, Microsoft, Amazon und Mistral AI stehen dagegen als vollständige Unterzeichner auf der Liste.

Für Sie als Anwender ändert das rechtlich wenig, denn die GPAI-Pflichten treffen den Modellanbieter, nicht das Unternehmen, das ein Modell nutzt. Praktisch fehlt Ihnen aber ein standardisierter Nachweis, auf den Sie in der Anbieterbewertung verweisen können. Seit 02.08.2026 kann das KI-Büro der Kommission (AI Office) die GPAI-Pflichten nach Art. 101 AI Act auch mit Geldbußen durchsetzen. Welche Pflichten auf Ihrer Seite liegen, etwa die Förderung der KI-Kompetenz nach Art. 4 oder Transparenz nach Art. 50, beschreibt der Beitrag GPAI-Modelle nutzen: Pflichten für Anwender.

Grok über Amazon Bedrock oder Microsoft Foundry.

Grok-Modelle gibt es auch bei den großen Cloud-Anbietern; in Amazon Bedrock ist Grok 4.6 laut AWS seit 18.08.2026 verfügbar und Grok 4.7 seit Ende September 2026, in Microsoft Foundry führt die Regionenübersicht grok-4.6 (Stand September 2026) als Vorschau. Der entscheidende Unterschied für den Datenschutz: Vertragspartner ist dann AWS oder Microsoft, mit Datenschutzverträgen, die viele Unternehmen ohnehin schon abgeschlossen haben. Microsoft schreibt für „Foundry Models sold by Azure“, zu denen die Grok-Modelle zählen, ausdrücklich: Prompts und Antworten stehen den Modellanbietern nicht zur Verfügung und werden nicht zum Training genutzt; die Modelle laufen in Microsofts Azure-Umgebung, maßgeblich ist der Microsoft Products and Services Data Protection Addendum. Nach der Datenschutz-Dokumentation von Bedrock laufen die Modelle in Konten, die AWS betreibt und auf die Modellanbieter keinen Zugriff haben, also auch nicht auf Prompts und Antworten. Lassen Sie sich bestätigen, dass das für Grok ebenso gilt.

Eine reine EU-Verarbeitung bekommen Sie aber auch dort derzeit nicht:

KriteriumxAI-API direktAmazon BedrockMicrosoft Foundry
VertragspartnerxAI (SpaceXAI)AWSMicrosoft
Neuestes dort dokumentiertes Grok-Modellgrok-4.7Grok 4.7grok-4.6 (Preview)
Verarbeitung bei Nutzung aus Europaglobaler Endpunkt ohne Residenzzusageglobale regionsübergreifende Inferenz, weltweites Routing„Global Standard“: Verarbeitung in jeder Region möglich, in der das Modell bereitsteht
Option nur EUnicht dokumentiertnicht dokumentiert; geografisches Profil nur für die USAnicht gelistet; „Data Zone“ für Grok nur in den USA
Gespeicherte Daten30 Tage, mit ZDR keinenach AWS-Bedingungenruhende Daten in der gewählten Geografie

Die Angaben stammen aus den AWS-Ankündigungen zu Grok 4.6 (21.09.2026) und Grok 4.7 (28.09.2026) sowie den Microsoft-Übersichten zur Regionenverfügbarkeit; beides ändert sich schnell. Die xAI-Doku nennt außerdem Google Cloud Vertex AI als Zugangsweg; diesen Weg betrachtet der Beitrag nicht, dort gelten dieselben Prüffragen. Für die Praxis heißt das: Bedrock und Foundry lösen die Vertragsfrage, nicht die Ortsfrage. Besteht mit AWS oder Microsoft bereits ein AVV, verkürzt das die Prüfung trotzdem deutlich. Ob eine globale Verarbeitung akzeptabel ist, hängt von den Daten ab: Marketingtexte ohne Personenbezug sind anders zu bewerten als Gesundheits- oder Beschäftigtendaten.

Grenzen und Risiken beim Einsatz von Grok.

Dazu kommt eine Grenze, die weniger mit Datenschutz als mit Verantwortung zu tun hat: Wie jedes Sprachmodell kann Grok falsche oder unpassende Ausgaben erzeugen. Testen Sie vor dem Einsatz in kundennahen Prozessen mit typischen Eingaben Ihres Hauses und legen Sie fest, wer Ergebnisse prüft und freigibt.

Checkliste für Ihren Datenschutzbeauftragten.

  1. Anwendungsfall und Daten festlegen: Welche Daten fließen in Grok, mit oder ohne Personenbezug, gibt es besondere Kategorien nach Art. 9 DSGVO?
  2. Zugangsweg wählen: direkte API, Bedrock oder Foundry. Mit bestehendem AWS- oder Microsoft-Vertrag ist der Cloud-Weg meist der kürzere.
  3. Vertrag prüfen: AVV nach Art. 28 DSGVO, Unterauftragsverarbeiter, Löschfristen, Trainingsausschluss. Bei der direkten API das Data Processing Addendum von xAI prüfen und die Trust-Center-Unterlagen anfordern.
  4. Drittlandübermittlung dokumentieren: Grundlage (Data Privacy Framework oder Standardvertragsklauseln) und Bewertung des Übermittlungsrisikos (Transfer Impact Assessment).
  5. Speicherung minimieren: ZDR bei der direkten API prüfen; auf Files, Collections und gespeicherte Konversationen verzichten, wo es geht.
  6. Technische Leitplanken setzen: Pseudonymisierung vor dem Versand, nur pseudonyme Werte im safety_identifier, Suchwerkzeuge nur bewusst aktivieren, globale Inferenz in AWS gezielt freigeben.
  7. Bedarf für eine DSFA klären: Bei umfangreicher Verarbeitung personenbezogener oder Beschäftigtendaten ist eine Datenschutz-Folgenabschätzung oft Pflicht.
  8. Verfahren und Doku beobachten: DPC- und DSA-Verfahren sowie Änderungen der Anbieter-Doku regelmäßig prüfen und das Ergebnis festhalten.
  9. Mitarbeitende einweisen: klare Nutzungsregeln, keine privaten Grok-Konten für Firmendaten, Ergebnisse vor der Weitergabe prüfen.

Die rechtliche Bewertung bleibt bei Ihrem Datenschutzbeauftragten oder Anwalt. Wenn Sie Grok neben anderen Modellen bewerten, eine Richtlinie für mehrere KI-Anbieter aufsetzen oder Ihr Team schulen wollen, unterstütze ich Sie bei Auswahl, Einführung und Training im Rahmen der KI-Beratung.

Häufige Fragen.

Ist Grok DSGVO-konform?

Pauschal lässt sich das nicht beantworten. Der Anbieter nennt eine SOC-2-Type-2-Konformität; eine ausdrückliche DSGVO-Aussage enthält die öffentliche Sicherheits-FAQ nicht. Einen AVV-Text veröffentlicht xAI als Data Processing Addendum, Zertifizierungsunterlagen gibt es nur unter Vertraulichkeitsvereinbarung. Ob Ihr Einsatz zulässig ist, hängt von Vertrag, Daten, Übermittlungsgrundlage und Speicherung ab. Über die direkte API werden Anfragen 30 Tage gespeichert, ein EU-Endpunkt ist nicht dokumentiert. Eine Alternative ist der Weg über Amazon Bedrock oder Microsoft Foundry, bei dem AWS oder Microsoft Vertragspartner ist.

Speichert Grok meine Daten bei API-Nutzung?

Ja, standardmäßig 30 Tage verschlüsselt, um Missbrauchsverdacht prüfen zu können, danach werden sie laut Doku automatisch gelöscht. Mit Zero Data Retention werden Prompts und Antworten nicht auf Datenträger geschrieben, dann entfallen aber gespeicherte Konversationen, Files, Collections und die Batch-API. Über Microsoft Foundry gilt der Datenschutzvertrag von Microsoft, und Prompts stehen dem Modellanbieter laut Microsoft nicht zur Verfügung.

Gibt es Grok mit Servern in der EU?

Stand Oktober 2026 nicht mit dokumentierter Zusage. Die xAI-API bietet neben dem globalen Endpunkt nur einen US-Endpunkt. In Amazon Bedrock gibt es für Grok neben einem US-Profil nur globale regionsübergreifende Inferenz, also weltweites Routing. In Microsoft Foundry lässt sich Grok in europäischen Regionen als Global-Bereitstellung anlegen, eine auf die EU begrenzte Data Zone ist für Grok aber nicht gelistet.

Trainiert xAI mit meinen Unternehmensdaten?

Bei der API laut Sicherheits-FAQ nicht ohne Ihre ausdrückliche Erlaubnis. Über Microsoft Foundry werden Prompts und Antworten laut Microsoft weder dem Modellanbieter zugänglich gemacht noch zum Training genutzt. Anders liegt der Fall bei Verbraucherprodukten wie der Grok-App oder Grok in X. Dort gelten eigene Bedingungen, und die irische Datenschutzbehörde prüft seit April 2025 das Training mit öffentlichen EU-Posts. Firmendaten gehören nicht in private Konten.

Brauche ich für Grok eine Datenschutz-Folgenabschätzung?

Das hängt vom Einsatz ab, nicht vom Modell. Eine DSFA nach Art. 35 DSGVO ist nötig, wenn die Verarbeitung voraussichtlich ein hohes Risiko für Betroffene mit sich bringt, etwa bei umfangreicher Verarbeitung von Beschäftigten- oder Kundendaten oder bei besonderen Datenkategorien. Für Textentwürfe ohne Personenbezug ist sie meist nicht erforderlich. Die Entscheidung sollte Ihr Datenschutzbeauftragter treffen und dokumentieren.

Quellen und Stand.

Stand: 6. Oktober 2026. Produkte, Funktionen und Preise ändern sich schnell; maßgeblich sind die Angaben der Anbieter und Behörden.

Sie wollen Grok oder andere KI-Modelle geordnet im Unternehmen einführen? Unverbindlich anfragen — wir klären Anwendungsfälle, den passenden Zugangsweg und die Schulung Ihres Teams; die rechtliche Prüfung bleibt bei Ihrem Datenschutzbeauftragten. Mehr zu meinem Angebot: KI-Workshops für Unternehmen und KI-Beratung.