Alle Artikel

Wo lebt das Gedächtnis Ihrer KI eigentlich?

Eine Gedächtnisschicht ist eine Datenbank mit allem, was Sie einem Assistenten erzählt haben. Damit ist sie das Sensibelste in Ihrem Stack — und das am schlechtesten Dokumentierte.

Veröffentlicht am 22. September 2026 · Aktualisiert am 3. Oktober 2026 · 7 Min. Lesezeit

Sehen Sie sich an, was sich nach drei Monaten echter Nutzung in einem KI-Gedächtnis ansammelt: Kundennamen, Vertragsbedingungen, Gehaltsgespräche, die Architektur von Systemen, für die Sie verantwortlich sind, das medizinische Detail, das Sie einmal erwähnt haben, um eine verpasste Frist zu erklären. Das ist kein Cache. Das ist ein Dossier, und Sie haben es aufgebaut, indem Sie sich selbst nützlich waren.

Beantworten Sie nun drei Fragen dazu. In welchem Land liegen diese Daten? Wer kann sie lesen? Was passiert mit ihnen, wenn die Firma nächstes Jahr dichtmacht? Die meisten Gedächtnisprodukte machen es einem nicht leicht, diese Antworten zu finden, und einige können die erste schlicht nicht beantworten.

Was die DSGVO tatsächlich sagt (und was nicht)

Die DSGVO verbietet es nicht, Daten außerhalb Europas zu speichern, und wer Ihnen „EU-Hosting oder Sie sind illegal“ verkauft, übertreibt. Verlangt werden eine Rechtsgrundlage, Zweckbindung, dem Risiko angemessene Sicherheit und — wenn personenbezogene Daten den EWR verlassen — ein gültiger Übermittlungsmechanismus mit Garantien, die wirklich tragen.

Genau dieser letzte Punkt ist heikel. In Schrems II hat der Gerichtshof das Privacy Shield gekippt und klargestellt, dass eine Vertragsklausel nichts hilft, wenn das Überwachungsrecht des Ziellandes sie aushebelt. Die anschließenden Empfehlungen des EDSA haben Verantwortliche zu ergänzenden technischen Maßnahmen gedrängt, was in der Praxis oft heißt: Behalten Sie es in Europa, oder verschlüsseln Sie es so, dass der Anbieter es nicht lesen kann.

Zwei Folgen, die bei der Wahl eines Gedächtnisdienstes zählen:

  • Wenn Sie ein Unternehmen sind, das Kundendaten verarbeitet, ist der Gedächtnisspeicher ein Unterauftragsverarbeiter. Sie brauchen einen AVV, und Sie müssen wissen, wo er läuft — nicht aus Prinzipientreue, sondern weil Ihre eigenen Kunden danach fragen werden.
  • Wenn Sie eine Privatperson sind, ist nichts davon eine rechtliche Pflicht für Sie. Es bleibt trotzdem der Unterschied zwischen Daten unter EU-Rechtsordnung und Daten unter der von jemand anderem.

„DSGVO-konform“ ist eine Behauptung, kein Zertifikat

Es gibt keine Zertifizierungsstelle, die DSGVO-Siegel vergibt. Wenn ein Anbieter „DSGVO-konform“ auf eine Preisseite schreibt, ist das eine Selbstauskunft. Sie kann völlig zutreffen. Ein Beleg ist sie nicht.

SOC 2 und ISO 27001 *sind* auditiert und etwas wert — aber sie prüfen, ob ein Unternehmen tut, was es sagt, nicht wo Ihre Bytes liegen oder ob Ihnen diese Antwort passt. Ein SOC-2-Type-2-Bericht und rein US-amerikanisches Hosting vertragen sich bestens.

Ignorieren Sie also die Siegel und fragen Sie nach Konkretem:

  1. In welchem Land liegen die Produktionsdatenbank und ihre Backups? Nennen Sie Anbieter und Region.
  2. Wer hat technischen Zugriff auf den Klartext, nach welchem Verfahren, und wird dieser Zugriff protokolliert?
  3. Gibt es einen AVV, den ich unterzeichnen kann, und listet er die Unterauftragsverarbeiter auf?
  4. Wie wird die Mandantentrennung durchgesetzt — durch Anwendungscode oder durch die Datenbank?
  5. Verschlüsselung im Ruhezustand: auf Datenträgerebene, oder kann der Anbieter meine Zeilen gar nicht lesen? Das sind sehr verschiedene Zusicherungen.
  6. Wenn ich gehe: Exportformat, Löschfrist, und schließt die Löschung die Backups ein?

Ein Anbieter, der sechs sachliche Fragen zur eigenen Infrastruktur nicht beantworten kann, hat Ihnen etwas Nützliches gesagt.

Die Isolationsfrage, die niemand stellt

Mandantenfähige Dienste trennen Kunden auf eine von zwei Arten. Entweder filtert der Anwendungscode bei jeder Abfrage nach Kunde, oder die Datenbank selbst weigert sich, die Zeilen eines anderen Mandanten zurückzugeben.

Das Erste ist üblich und funktioniert — bis eine Abfrage von zehntausend den Filter vergisst. Diese Fehlerklasse steckt hinter einem guten Teil der „Wir haben die Daten eines anderen Nutzers gesehen“-Vorfälle, von denen Sie gelesen haben. Das Zweite ist teurer zu bauen und scheitert sicher: Ein fehlender Filter liefert nichts statt der Erinnerungen von jemand anderem.

Das ist eine berechtigte Frage, und die Antwort sagt Ihnen, wie das Team über den Fehlerfall nachdenkt.

Zero-Knowledge: nützlich, selten und weithin falsch beschrieben

Die stärkstmögliche Antwort lautet, dass der Anbieter keinen Schlüssel hält und Ihre Daten mathematisch nicht lesen kann. Sehr wenige Gedächtnisprodukte bieten das, aus einem langweiligen Grund: Semantische Suche muss auf dem Inhalt rechnen. Sie können Blobs verschlüsseln, die der Server nicht lesen kann, aber irgendetwas muss das Embedding und das Ranking erledigen, und dieses Etwas braucht den Klartext — auf Ihrem Gerät, oder gar nicht.

Wenn Sie also „Ende-zu-Ende-verschlüsselt“ bei einem Gedächtnisdienst lesen, der zugleich serverseitig semantisch sucht, lesen Sie genau hin. Oft heißt das TLS beim Transport und Verschlüsselung im Ruhezustand mit einem Schlüssel beim Anbieter. Das ist ein vernünftiger Entwurf. Zero-Knowledge ist es nicht, und beides wird ständig vermengt — offen gesagt auch in den Marketingtexten dieser ganzen Kategorie.

Was wir tun und was nicht

Pryzm läuft bei Hetzner in Deutschland, auf einem verschlüsselten Volume. Jeder Kunde erhält ein eigenes PostgreSQL-Schema und eine eigene Rolle, die Isolation erzwingt also die Datenbank-Engine, nicht unser Anwendungscode. Zusätzlich werden die Erinnerungen jedes Kontos mit dem eigenen Schlüssel des Kontos verschlüsselt (AES-256-GCM), gesperrt durch Ihr Passwort und eine Wiederherstellungsphrase. Backups sind verschlüsselt und bleiben in Europa. Die Rechtsordnung ist europäisch, und es gibt keine US-Muttergesellschaft in der Kette.

Was wir nicht behaupten: Zero-Knowledge. Solange Sie angemeldet sind, hält der Server Ihren Schlüssel im Arbeitsspeicher und entschlüsselt Ihre Erinnerungen, um Ihrer KI zu antworten — semantische Suche braucht den Klartext irgendwo. Technischer Administratorzugriff auf die Server existiert, ist eingeschränkt und wird protokolliert. Wenn Sie einen Anbieter brauchen, der Ihre Daten nie lesen kann, ist Selbsthosting die ehrliche Antwort.

Wenn Sie lieber gar keinem Anbieter vertrauen: Mehrere selbst hostbare Memory-Server sind gut und kostenlos, und wir führen sie in unserem Vergleich der Alternativen auf. Selbst zu betreiben ist die stärkste Antwort auf diesen ganzen Artikel.