DSGVO-konforme KI-Trainingsplattform: 10 Anbieter im Vergleich (2026)
Zehn Anbieter für KI-Training im Unternehmen geprüft: Hosting-Region, Firmensitz, Modelltraining, ISO 27001 und AVV. Stand: September 2026.

Die Shortlist
in der Reihenfolge des Rankings
- 01SleakUnternehmen im DACH-Raum, die KI-Training über mehrere Abteilungen ausrollen und die Freigabe durch Datenschutz, Betriebsrat und IT belegen müssen.
- 02Careertrainer.aiTeams, die eine nachprüfbare Datenkette wichtiger finden als ein Enterprise-Logo auf der Website.
- 03Vertriebs AIVertriebsteams im DACH-Raum, die eine schlanke Lösung mit nachvollziehbarer Datenregion suchen.
- 04FioroVertriebsorganisationen im DACH-Raum, die einen deutschen Vertragspartner und einen kurzen Draht in den Support wollen.
- 053spin LearningIndustrie- und Produktionsunternehmen, die immersives Training bereits einsetzen und Gesprächstraining daran andocken wollen.
- 06Second NatureInternationale Vertriebsorganisationen, die EU-Speicherung brauchen und eine US-Vertragspartei akzeptieren können.
- 07RetorioGroße Organisationen, die Verhaltenstraining im Konzernmaßstab ausrollen und einen etablierten DACH-Anbieter brauchen.
- 08JamVertriebsorganisationen, die Training und Gesprächsanalyse in einem europäischen Vertrag bündeln wollen.
- 09HyperboundInternational aufgestellte Vertriebsteams mit US-Schwerpunkt, deren Datenschutzvorgaben US-Verarbeitung zulassen.
- 10YoodliEinzelne Professionals und internationale Teams, die schnell starten und nicht an eine EU-Hosting-Vorgabe gebunden sind.
Zehn Anbieter, bewertet danach, wie klar sie drei Fragen öffentlich beantworten: Wo wird gehostet? Wo sitzt der Anbieter? Werden Ihre Daten für das Modelltraining genutzt? Grundlage sind ausschließlich die öffentlichen Trust-, Security- und Datenschutzseiten, mit Quelle und Abrufdatum, Stand September 2026. Marktanteil und Funktionsumfang spielen für die Rangfolge keine Rolle.
Woran scheitert die Einführung einer KI-Trainingsplattform in deutschen Unternehmen? Meist nicht an einer fehlenden Funktion. Entscheidend ist vielmehr, wo die Stimme eines Mitarbeiters verarbeitet wird, während die KI antwortet, und wer anschließend auf die Daten zugreifen kann. Wer nach einer DSGVO-konformen KI-Trainingsplattform sucht, findet vor allem DSGVO-Seminare und Vergleiche von Chat-Assistenten. Die eigentliche Frage bleibt oft unbeantwortet: Welche Plattform besteht die Prüfung durch Betriebsrat, Datenschutz und IT, ohne dass am Ende jemand ein unklares Restrisiko übernehmen muss?
Dieser Vergleich untersucht zehn Anbieter anhand von drei Fragen: Wo wird gehostet? Wo sitzt der Anbieter? Werden Ihre Daten für das Modelltraining genutzt? Grundlage sind ausschließlich die öffentlich zugänglichen Trust-, Security- und Datenschutzseiten der Anbieter, jeweils mit Quelle und Abrufdatum. Ist eine Antwort dort nicht dokumentiert, weisen wir darauf hin, statt zu spekulieren. Stand: September 2026. Bewertet wird, wie gut sich die Angaben vor dem Rollout prüfen lassen. Marktanteil und Funktionsumfang spielen für die Rangfolge keine Rolle.
Sleak
KI-Coach für Wissen und Gesprächstraining · Mid-Market & Enterprise
EU-Only-Hosting (EU / EWR)
- Hosting-Region
- EU-Only — Anwendung, Datenbank und Backups in Deutschland, Verarbeitung ausschließlich in der EU und im EWR
- Firmensitz
- München, Deutschland · Anteile zu 100 Prozent in europäischer Hand
- ISO-27001-Nachweis
- ISO 27001:2022, Zertifikat TA-01-SG-180626 auf der Trust-Seite — Tempo Audits Ltd (UKAS 29621), gültig bis 18. Juni 2029, 89 von 93 Annex-A-Maßnahmen
- Modelltraining
- Kundendaten werden nicht zum Training von KI-Modellen verwendet · AVV nach Art. 28 DSGVO in Version 3.0 veröffentlicht · keine Emotionserkennung, kein biometrisches Profiling
- Sprachen
- 35 Sprachen und regionale Dialekte
- Preismodell
- Individuell auf die Organisation zugeschnitten
Sleak ist ein KI-Coach aus München, der geschäftskritische Fähigkeiten im Unternehmen aufbaut, in Vertrieb, Einkauf, Service, Führung und Recruiting. Der Kern sind zwei Modi: Coaching Mode (KNOW) ist dialogbasierter Wissenstransfer, Training Mode (DO) sind realistische Gespräche mit virtuellen Gegenübern. Beides wird gegen eine Scorecard bewertet, also einen von der Führungskraft definierten Standard of Excellence, und die Bewertung zitiert Belege aus dem Transkript statt pauschalem Lob. Eine Initiative ist dabei die Klammer: ein von einer Führungskraft gesetztes Entwicklungsziel aus KNOW und DO.
Zur Datenlage: Die Trust-Seite dokumentiert die ISO-27001:2022-Zertifizierung mit Zertifikatsnummer TA-01-SG-180626, ausgestellt von Tempo Audits Ltd (UKAS 29621), gültig bis 18. Juni 2029, sowie 89 von 93 umgesetzten Annex-A-Maßnahmen. Sleak bietet EU-Only-Hosting: Anwendung, Datenbank und Backups liegen in Deutschland, die Verarbeitung findet ausschließlich in der EU beziehungsweise im EWR statt. Kundendaten werden nicht zum Training von KI-Modellen verwendet. Der AVV nach Art. 28 DSGVO liegt in Version 3.0 vor. Audioaufnahmen sind standardmäßig ausgeschaltet, das Transkript ist das primäre Artefakt. Keine Emotionserkennung, kein biometrisches Profiling. Sleak ist konform mit dem EU AI Act. Hinter der Plattform steht ein vollständig europäisches Unternehmen mit Firmensitz in München, dessen Anteile zu 100 Prozent in europäischer Hand sind. Das Preismodell wird individuell auf die Organisation zugeschnitten.
In eigener Sache: Sleak ist unser eigenes Produkt.
Stärken
- ISO 27001 mit öffentlich nachprüfbarer Zertifikatsnummer, Aussteller und Laufzeit, nicht nur als Logo
- EU-Only-Hosting und öffentliche Subprozessorenliste mit Zweck und Region je Dienst
- Bewertung gegen eine unternehmenseigene Scorecard statt gegen ein generisches Modell, mit Belegen aus dem Transkript
- Namensanonymisierung getrennt für Analyse und Leaderboard konfigurierbar, Analyse-Seite serverseitig teamgescoped
- Ein Engine für Wissen (KNOW) und Gespräch (DO), also kein zweites Tool für Produktwissen neben dem Rollenspiel
- Sitz, Handelsregister und AVV-Version stehen öffentlich auf der Trust-Seite, was Security-Fragebögen deutlich verkürzt
- Vollständig europäisches Unternehmen mit Firmensitz in München und Anteilen zu 100 Prozent in europäischer Hand, konform mit dem EU AI Act
Nicht ideal für
- Teams, deren Coaching-Prozess direkt aus dem CRM starten soll: CRM-, Kalender- und HRIS-Integrationen gehören heute nicht zum Funktionsumfang
- Einzelanwender ohne definierten Bewertungsmaßstab: ohne Scorecard fehlt der Bezugspunkt, gegen den bewertet wird
- Am besten für
- Unternehmen im DACH-Raum, die KI-Training über mehrere Abteilungen ausrollen und die Freigabe durch Datenschutz, Betriebsrat und IT belegen müssen.
Careertrainer.ai
KI-Rollenspiele für Führung, Vertrieb und Service · KMU & Mid-Market
Deutschland (Frankfurt), Modellabrufe USA über SCC
- Hosting-Region
- Anwendung und Datenbank auf Hetzner in Frankfurt am Main, Backups in AWS S3 in der Region Frankfurt · unter den Subprozessoren OpenAI und OpenRouter in den USA über Standardvertragsklauseln
- Firmensitz
- Jannik Lindner, Baden, Österreich, laut Impressum — ein EU-Betreiber, dessen Server in Deutschland stehen
- ISO-27001-Nachweis
- Eine eigene Zertifizierung des Unternehmens ist nicht öffentlich dokumentiert — zertifiziert ist das Rechenzentrum
- Modelltraining
- Gesprächsdaten werden nach Anbieterangaben nie für KI-Modelltraining verwendet · namentliche Subprozessorenliste mit Land und Transfergrundlage, AVV mit allen gelisteten Anbietern
- Sprachen
- Nicht veröffentlicht
- Preismodell
- Öffentlich dokumentiert, ab 14,99 Euro pro Monat für Einzelnutzer; ab 13 Personen auf Angebot
Careertrainer.ai bietet sprachbasierte KI-Rollenspiele für Führungs-, Verkaufs-, Verhandlungs- und Servicegespräche mit direktem Feedback. Betrieben wird das Angebot laut Impressum von Jannik Lindner mit Sitz in Baden, Österreich, also von einem EU-Anbieter, dessen Server aber in Deutschland stehen. Genau diese Trennung macht der Anbieter selbst transparent, und sie ist der Grund, warum die Seite hier auf Rang 2 steht.
Die DSGVO-Seite ist die granularste öffentliche Dokumentation im ganzen Feld: Anwendung und Datenbank laufen auf Hetzner in Frankfurt am Main, Backups in AWS S3 in der Region Frankfurt. Es gibt eine namentliche Subprozessorenliste mit Land und Transfergrundlage, darunter OpenAI und OpenRouter in den USA über Standardvertragsklauseln. Der Anbieter schreibt außerdem, dass Gesprächsdaten nie für KI-Modelltraining verwendet werden, und dass mit allen gelisteten Anbietern AVV vorliegen. Eine eigene ISO-27001-Zertifizierung des Unternehmens ist nicht öffentlich dokumentiert, zertifiziert ist das Rechenzentrum.
Stärken
- Nennt Hosting-Anbieter, Region, Subprozessoren, Land und Transfergrundlage einzeln statt pauschal "EU-Hosting"
- Ausdrückliche Aussage, dass Gesprächsdaten nicht für KI-Modelltraining verwendet werden
- Datensparsamkeit dokumentiert: keine User-ID, keine E-Mail, keine Firmennamen an den Modellanbieter; nur der Vorname wird laut Anbieter in zwei Fällen übermittelt
Nicht ideal für
- Organisationen, die eine eigene ISO-27001-Zertifizierung des Anbieters verlangen, nicht nur ein zertifiziertes Rechenzentrum
- Konzerne mit Rahmenvertrags- und Lieferantenprüfung, die auf eine Kapitalgesellschaft als Vertragspartner bestehen
- Am besten für
- Teams, die eine nachprüfbare Datenkette wichtiger finden als ein Enterprise-Logo auf der Website.
Vertriebs AI
KI-Gesprächstraining für den Vertrieb · KMU & Mid-Market
EU (Azure Sweden Central für KI-Verarbeitung)
- Hosting-Region
- KI-Verarbeitung ausschließlich in der Azure-Region Sweden Central · Firebase in den Google-Cloud-Regionen europe-west1 und europe-west4 · PostHog im EU-Rechenzentrum Frankfurt am Main · Sprachsynthese über ElevenLabs in einer isolierten EU-Umgebung
- Firmensitz
- MW Software GbR, Hinschstr. 18, 22525 Hamburg, Deutschland, laut Impressum
- ISO-27001-Nachweis
- Nicht öffentlich dokumentiert
- Modelltraining
- Gespräche und Transkripte werden nach Anbieterangaben nicht zum Training von KI-Modellen verwendet · AVV unter vertriebs-ai.de/avv
- Sprachen
- Nicht veröffentlicht
- Preismodell
- Nicht öffentlich dokumentiert · adressiert Organisationen ab fünf Personen
Vertriebs AI ist eine Plattform für Verkaufsgespräche mit KI-Personas: Kaltakquise, Verhandlung, Einwandbehandlung. Betreiber ist laut Impressum die MW Software GbR, Hinschstr. 18, 22525 Hamburg. Das Angebot richtet sich ausdrücklich an Organisationen in Deutschland, Österreich und der Schweiz, ab fünf Personen im Team.
Die Datenschutzerklärung ist ungewöhnlich präzise für einen Anbieter dieser Größe: KI-Verarbeitung ausschließlich in der Azure-Region Sweden Central, Firebase in den Google-Cloud-Regionen europe-west1 und europe-west4, PostHog im EU-Rechenzentrum Frankfurt am Main, Sprachsynthese über ElevenLabs in einer isolierten EU-Umgebung. Nach Anbieterangaben werden Gespräche und Transkripte nicht zum Training von KI-Modellen verwendet, und ein AVV steht unter vertriebs-ai.de/avv bereit. Eine ISO-27001-Zertifizierung ist nicht öffentlich dokumentiert.
Stärken
- Nennt für jeden Dienst die konkrete Cloud-Region, inklusive isolierter EU-Umgebung für die Sprachsynthese
- AVV öffentlich abrufbar, ohne vorherigen Vertriebskontakt
- Klare DACH-Ausrichtung, deutschsprachiger Support und deutschsprachige Vertragsunterlagen
Nicht ideal für
- Einkaufsabteilungen mit Zertifizierungspflicht: eine ISO-27001-Zertifizierung ist nicht öffentlich dokumentiert
- Organisationen, die über den Vertrieb hinaus trainieren wollen, etwa Führung, Einkauf oder Service
- Am besten für
- Vertriebsteams im DACH-Raum, die eine schlanke Lösung mit nachvollziehbarer Datenregion suchen.
Fioro
KI-Coaches für Vertrieb und Kommunikation · Mid-Market & Enterprise
EU (Region je Dienst nicht öffentlich dokumentiert)
- Hosting-Region
- EU, nach Anbieterangaben · die Datenschutzerklärung nennt Amazon Web Services EMEA SARL, Microsoft Ireland Operations Limited und Google Cloud EMEA Limited; welcher Anbieter welche Daten in welcher Region hält, ist nicht öffentlich dokumentiert
- Firmensitz
- Fioro Technology GmbH, Liebigstr. 7, München, Deutschland
- ISO-27001-Nachweis
- Vom Anbieter genannt, dazu DORA-ready für Finanzinstitute — ein Trust Center unter trust.fioro.ai existiert, die Detaildokumente sind dort nicht frei einsehbar
- Modelltraining
- Kundendaten werden nach Anbieterangaben nie zum Training von KI-Modellen verwendet · die Datenschutzerklärung wiederholt, dass Daten nicht zum Training von Large Language Models genutzt werden
- Sprachen
- Nicht veröffentlicht
- Preismodell
- Nicht öffentlich dokumentiert
Fioro Technology GmbH aus München baut KI-Coaches für Vertriebs- und Kommunikationstraining: Rollenspiele mit KI-Kunden, personalisierte Lernpfade und Feedback in Echtzeit. Der Firmensitz laut Datenschutzerklärung ist Liebigstr. 7, 80538 München, der Anbieter ist also eine deutsche Kapitalgesellschaft.
Nach Anbieterangaben wird in der EU gehostet, ist die Plattform ISO 27001 zertifiziert, DORA-ready für Finanzinstitute und werden Kundendaten nie zum Training von KI-Modellen verwendet. Die Datenschutzerklärung nennt als Cloud-Dienstleister Amazon Web Services EMEA SARL, Microsoft Ireland Operations Limited und Google Cloud EMEA Limited und wiederholt, dass Daten nicht zum Training von Large Language Models genutzt werden. Welcher dieser Anbieter welche Daten in welcher Region hält, ist nicht öffentlich dokumentiert. Ein Trust Center unter trust.fioro.ai existiert, die Detaildokumente sind dort nicht frei einsehbar.
Stärken
- Deutsche Kapitalgesellschaft mit vollständiger Impressums- und Datenschutzangabe, kurze Vertragswege im DACH-Raum
- Ausdrückliche Zusage in der Datenschutzerklärung, dass Daten nicht in das Training von Sprachmodellen fließen
- Adressiert regulierte Branchen ausdrücklich, unter anderem mit DORA-Bezug für Finanzinstitute
Nicht ideal für
- Prüfteams, die die Datenregion je Dienst schriftlich brauchen: die Zuordnung Dienst zu Region ist nicht öffentlich dokumentiert
- Einkaufsprozesse, die Zertifikatsnachweise vorab und ohne Kontaktaufnahme sehen wollen
- Am besten für
- Vertriebsorganisationen im DACH-Raum, die einen deutschen Vertragspartner und einen kurzen Draht in den Support wollen.
3spin Learning
VR- und KI-Trainingsplattform · Mid-Market & Enterprise
Deutschland (Microsoft Azure, Standard)
- Hosting-Region
- Standardmäßig Deutschland, auf Microsoft-Azure-Infrastruktur in ISO/IEC-27001-zertifizierten Rechenzentren
- Firmensitz
- 3spin Learning GmbH & Co. KG, Darmstadt, Deutschland
- ISO-27001-Nachweis
- Keine eigene Zertifizierung veröffentlicht — zertifiziert sind die Rechenzentren; der Anbieter nennt eine Ausrichtung an ISO 27001, C5, TISAX und DSGVO
- Modelltraining
- Eingaben und Trainingsdaten werden nach Anbieterangaben nicht zum Training oder zur Verbesserung der eingesetzten KI-Modelle verwendet · Spracheingaben nur temporär verarbeitet, Audioaufnahmen nicht dauerhaft gespeichert · AVV-Verfügbarkeit auf dieser Seite nicht dokumentiert
- Sprachen
- Nicht veröffentlicht
- Preismodell
- Nicht öffentlich dokumentiert
3spin Learning GmbH & Co. KG aus Darmstadt kommt aus dem VR- und AR-Training und hat KI-gestützte Gesprächstrainings für Kommunikation, Führung und Service ergänzt. Für Unternehmen mit bestehender VR-Landschaft ist das die naheliegendste Verbindung von immersivem Training und gesprochenem Rollenspiel.
Die Datenschutzseite dokumentiert Hosting standardmäßig in Deutschland auf Microsoft-Azure-Infrastruktur, ISO/IEC-27001-zertifizierte Rechenzentren und eine Ausrichtung an ISO 27001, C5, TISAX und DSGVO. Nach Anbieterangaben werden Eingaben und Trainingsdaten nicht zum Training oder zur Verbesserung der eingesetzten KI-Modelle verwendet, Spracheingaben werden nur temporär verarbeitet und Audioaufnahmen nicht dauerhaft gespeichert. Eine AVV-Verfügbarkeit ist auf dieser Seite nicht dokumentiert.
Stärken
- Hosting standardmäßig in Deutschland und ausdrückliche Zusage gegen Modelltraining mit Kundeneingaben
- Referenziert mit C5 und TISAX zwei Rahmenwerke, die in deutschen Einkaufsprozessen häufig verlangt werden
- Spracheingaben werden nach Anbieterangaben nur temporär verarbeitet, Audio wird nicht dauerhaft gespeichert
Nicht ideal für
- Teams, die reines Sprachtraining ohne VR-Kontext wollen: der Produktschwerpunkt liegt anderswo
- Prüfungen, die den AVV vorab sehen wollen: die Verfügbarkeit ist auf der Datenschutzseite nicht dokumentiert
- Am besten für
- Industrie- und Produktionsunternehmen, die immersives Training bereits einsetzen und Gesprächstraining daran andocken wollen.
Second Nature
KI-Rollenspiele für den Vertrieb · Mid-Market & Enterprise
Niederlande (Google Cloud), Vertragspartei USA, Anbietersitz USA und Israel
- Hosting-Region
- Google-Cloud-Rechenzentrum in den Niederlanden, nach Anbieterangaben, mit AES-256-Verschlüsselung im Ruhezustand und bei der Übertragung
- Firmensitz
- Second Nature AI Inc., Büros in Tel Aviv und New York · die Nutzungsbedingungen nennen das Recht des Staates New York und New York als Gerichtsstand, der CLOUD Act greift daher auch bei Daten in den Niederlanden
- ISO-27001-Nachweis
- Nicht öffentlich dokumentiert · DSGVO, SOC 2 und CCPA genannt; AVV und Subunternehmerliste nicht veröffentlicht
- Modelltraining
- Kundendaten werden nach Anbieterangaben nie für KI-Modelltraining verwendet und bleiben isoliert
- Sprachen
- Mehr als 25, nach Anbieterangaben
- Preismodell
- Nicht öffentlich dokumentiert
Second Nature AI Inc. gehört zu den frühen Anbietern von KI-Rollenspielen im Vertrieb, mit Büros in Tel Aviv und New York. Die Simulationsqualität und die Bandbreite an Szenarien von Discovery bis Kaltakquise sind der Grund, warum die Plattform in vielen Shortlists auftaucht.
Die Anbieter-FAQ beantwortet alle drei Fragen. Nach Anbieterangaben liegen alle Daten in einem Google-Cloud-Rechenzentrum in den Niederlanden, verschlüsselt mit AES-256 im Ruhezustand und bei der Übertragung; die Plattform nennt DSGVO, SOC 2 und CCPA; und Kundendaten werden nie für KI-Modelltraining verwendet und bleiben isoliert. Unterstützt werden nach Anbieterangaben mehr als 25 Sprachen. Der offene Punkt ist damit nicht die Transparenz, sondern die Vertragspartei: Die Nutzungsbedingungen nennen das Recht des Staates New York und New York als Gerichtsstand, und ein US-Unternehmen unterliegt dem CLOUD Act auch dann, wenn die Daten in den Niederlanden liegen. Eine ISO-27001-Zertifizierung, ein AVV und eine Subunternehmerliste sind nicht öffentlich dokumentiert.
Stärken
- Nennt Cloud-Anbieter, Land und Verschlüsselung konkret: Google Cloud, Niederlande, AES-256 im Ruhezustand und bei der Übertragung
- Ausdrückliche Aussage, dass Kundendaten nie für KI-Modelltraining verwendet werden und isoliert bleiben
- Große Szenariobibliothek und nach Anbieterangaben mehr als 25 Sprachen
Nicht ideal für
- Organisationen, deren Richtlinie eine Vertragspartei innerhalb der EU verlangt: Vertrag und Gerichtsstand liegen in New York, unabhängig vom Speicherort in den Niederlanden
- Prüfungen, die AVV, Subunternehmerliste und ein Zertifikat mit Nummer und Laufzeit vorab sehen wollen: diese Unterlagen sind nicht öffentlich dokumentiert
- Am besten für
- Internationale Vertriebsorganisationen, die EU-Speicherung brauchen und eine US-Vertragspartei akzeptieren können.
Retorio
KI-Coaching für Vertrieb, Führung und Service · Enterprise
EU (Google Cloud, EU-Datenresidenz nach Anbieterangaben)
- Hosting-Region
- Ausschließlich auf ISO-zertifizierten Servern innerhalb der Europäischen Union, nach Anbieterangaben · die FAQ nennt Google Cloud mit EU-Datenresidenz
- Firmensitz
- Retorio GmbH, Landwehrstr. 63, München, Deutschland (HRB 243225, Geschäftsführer Dr. Patrick Oehler)
- ISO-27001-Nachweis
- Alle Server nach Angabe der Ethics-and-Privacy-Seite ISO 27001 zertifiziert — weder Zertifikat noch Geltungsbereich oder Auditdatum veröffentlicht
- Modelltraining
- Auf der Startseite erklärt Retorio, seine Modelle nicht auf Kundendaten zu trainieren, und stellt dort einen AVV auf Anfrage in Aussicht; auf der Ethics-Seite und in der FAQ ist beides nicht ausgeführt, dokumentiert ist dort nur ein Training auf diversen, bias-geprüften Datensätzen · keine biometrische Analyse, keine Emotionserkennung
- Sprachen
- 14 Sprachen · 93 Avatare und 38 Stimmen, nach Anbieterangaben
- Preismodell
- Nicht öffentlich dokumentiert
Retorio GmbH, Landwehrstr. 63, 80336 München (HRB 243225, Geschäftsführer Dr. Patrick Oehler), ist einer der sichtbarsten KI-Coaching-Anbieter im DACH-Raum und arbeitet mit videobasierten Verhaltenssimulationen für Vertrieb, Führung und Service.
Die Ethics-and-Privacy-Seite ist deutlich: Kunden- und Bewerberdaten werden nach Anbieterangaben ausschließlich auf ISO-zertifizierten Servern innerhalb der Europäischen Union gehostet, alle Server sind ISO 27001 zertifiziert, und Retorio bezeichnet sich als DSGVO-konform und am EU AI Act ausgerichtet. Die FAQ wird konkreter und nennt Google Cloud mit EU-Datenresidenz als Plattform, außerdem den Punkt, dass Retorio standardmäßig auf Übungsgesprächen arbeitet und ein Programm ohne eine einzige echte Kundenaufnahme laufen kann. Ausdrücklich dokumentiert ist außerdem, dass keine biometrische Analyse und keine Emotionserkennung stattfindet. Zum Modelltraining erklärt Retorio auf der Startseite, seine Modelle nicht auf Kundendaten zu trainieren, und stellt dort einen AVV auf Anfrage in Aussicht; auf der Ethics-Seite und in der FAQ ist beides nicht ausgeführt, dokumentiert ist dort nur, dass die Modelle auf diversen, bias-geprüften Datensätzen trainiert wurden.
Stärken
- Ausdrückliche öffentliche Aussage zu Hosting in der EU und ISO-27001-zertifizierten Servern
- Benennt von sich aus die AI-Act-relevante Abgrenzung: keine Emotionserkennung, keine biometrische Analyse
- Umfangreiche Enterprise-Referenzen und wissenschaftlich dokumentierte Methodik
Nicht ideal für
- Prüfungen, die Zertifikat, Geltungsbereich oder Auditdatum der ISO 27001 vorab sehen wollen: veröffentlicht ist die Aussage, nicht das Dokument
- Betriebsräte, die videobasierte Verhaltensanalyse grundsätzlich ablehnen, unabhängig von der rechtlichen Einordnung
- Am besten für
- Große Organisationen, die Verhaltenstraining im Konzernmaßstab ausrollen und einen etablierten DACH-Anbieter brauchen.
Jam
Revenue-Plattform mit KI-Coaching · Mid-Market & Enterprise
EU / Deutschland (nach Anbieterangaben)
- Hosting-Region
- Verarbeitung in Deutschland und weiteren Ländern des EWR laut Datenschutzerklärung · Drittlandtransfers auf Basis von EU-Standardvertragsklauseln
- Firmensitz
- Jam Technologies GmbH, Jennerstraße 7a, München, Deutschland
- ISO-27001-Nachweis
- Im Trust Center nicht gelistet · CyberVadis Silver mit Score 831; ISO 27001 und SOC 2 fehlen
- Modelltraining
- Ob Kundendaten für KI-Modelltraining verwendet werden, ist nicht öffentlich dokumentiert · ein Data Processing Agreement ist als verfügbares Dokument gelistet
- Sprachen
- Über 20 inklusive Deutsch, nach Anbieterangaben
- Preismodell
- Nicht öffentlich dokumentiert
Jam Technologies GmbH, Jennerstraße 7a, 80999 München, verbindet KI-Rollenspiele mit Talent-Assessment, Call Scoring und Deal-Unterstützung in einer Plattform. Für Vertriebsorganisationen, die Coaching und Gesprächsanalyse nicht in zwei Tools trennen wollen, ist das die dichteste Bündelung im Feld.
Nach Anbieterangaben ist Jam DSGVO-konform, CyberVadis Silver bewertet und arbeitet mit EU-Datenresidenz. Das Trust Center unter trust.wejam.ai listet CyberVadis Silver mit Score 831, DSGVO und einen Data Processing Agreement als verfügbares Dokument. ISO 27001 und SOC 2 sind dort nicht gelistet. Die Datenschutzerklärung nennt eine Verarbeitung in Deutschland und weiteren Ländern des EWR und Drittlandtransfers auf Basis von EU-Standardvertragsklauseln. Ob Kundendaten für KI-Modelltraining verwendet werden, ist nicht öffentlich dokumentiert.
Stärken
- Deutsche Kapitalgesellschaft mit Trust Center und öffentlich gelistetem Data Processing Agreement
- CyberVadis-Bewertung als extern geprüfter Reifegradnachweis, mit Score einsehbar
- Coaching, Assessment und Gesprächsanalyse in einer Plattform statt in getrennten Verträgen
Nicht ideal für
- Prüfungen mit ISO-27001-Pflicht: eine ISO-27001-Zertifizierung ist im Trust Center nicht gelistet
- Datenschutzabteilungen, die eine schriftliche Aussage zum Modelltraining verlangen: sie ist nicht öffentlich dokumentiert
- Am besten für
- Vertriebsorganisationen, die Training und Gesprächsanalyse in einem europäischen Vertrag bündeln wollen.
Hyperbound
KI-Rollenspiele und Call-Analyse · Mid-Market & Enterprise
USA (laut Trust Center); EU-Datenresidenz als Zusatzoption der Enterprise-Tarife
- Hosting-Region
- Das Trust Center nennt als Standort aller Server die USA · EU-Datenresidenz ist Zusatzoption für die Enterprise-Tarife Practice und Perform, nicht der Standard
- Firmensitz
- IntelligentSystems Corp., 10791 Johnson Ave, Cupertino, CA 95014, USA — damit unter dem US CLOUD Act
- ISO-27001-Nachweis
- ISO 27001:2022 im Trust Center dokumentiert, dazu SOC 2 Type 1 und 2 sowie HIPAA
- Modelltraining
- Trainiert nach Angabe des Trust Centers nicht auf Kundendaten, sondern nutzt eigene vortrainierte Datensätze · die Datenschutzerklärung nennt Anthropic, AWS AI, OpenAI und Microsoft Azure AI als KI-Dienstleister · AVV für Geschäftskunden auf Anfrage
- Sprachen
- Über 25 nach Anbieterangaben; das FAQ listet 24 davon namentlich, inklusive Deutsch
- Preismodell
- Nicht öffentlich dokumentiert
Hyperbound wird betrieben von IntelligentSystems Corp., 10791 Johnson Ave, Cupertino, CA 95014, USA. Die Plattform kombiniert KI-Rollenspiele mit der Analyse echter Gespräche und Coaching-Agenten und ist im US-Markt einer der bekannteren Anbieter der Kategorie.
Öffentlich dokumentiert sind im Trust Center SOC 2 Type 1 und 2, ISO 27001:2022 und HIPAA, ein Data Processing Addendum für Geschäftskunden auf Anfrage und der Satz, dass Hyperbound nicht auf Kundendaten trainiert, sondern eigene vortrainierte Datensätze nutzt. Die Datenschutzerklärung nennt als KI-Dienstleister Anthropic, AWS AI, OpenAI und Microsoft Azure AI. Auf der Preisseite steht EU-Datenresidenz als Zusatzoption für die Enterprise-Tarife Practice und Perform; im Standardfall gilt sie nicht, und das Trust Center nennt als Standort aller Server die USA. Der Firmensitz in Kalifornien bedeutet: Der Anbieter fällt unter den US CLOUD Act, und diese Frage muss der Einkauf unabhängig von der Serverfrage beantworten.
Stärken
- SOC 2 Type II und ISO 27001:2022 im öffentlichen Trust Center, plus Data Processing Addendum auf Anfrage
- Ausdrückliche öffentliche Aussage, dass nicht auf Kundendaten trainiert wird
- Rollenspiel und Analyse echter Gespräche in einem Produkt, mit hoher Release-Geschwindigkeit
Nicht ideal für
- Unternehmen mit EU-Datenresidenz-Vorgabe: die Option ist ein Add-on der Enterprise-Tarife, standardmäßig stehen laut Trust Center alle Server in den USA
- Betriebsratsverfahren, in denen der Sitz des Anbieters außerhalb der EU allein schon eine gesonderte Prüfung auslöst
- Am besten für
- International aufgestellte Vertriebsteams mit US-Schwerpunkt, deren Datenschutzvorgaben US-Verarbeitung zulassen.
Yoodli
KI-Kommunikationscoaching und Rollenspiele · Einzelnutzer bis Enterprise
Google-Server ohne Regionsangabe, keine EU-Datenresidenz dokumentiert
- Hosting-Region
- Die FAQ nennt als Speicherort Google-Server ohne Region · eine EU-Datenresidenz ist nicht öffentlich dokumentiert
- Firmensitz
- Yoodli, Inc., Seattle, Washington, USA — damit unter dem US CLOUD Act
- ISO-27001-Nachweis
- Nicht vorhanden · SOC 2 Type 2 dokumentiert, DSGVO-Konformität angegeben
- Modelltraining
- Die Nutzungsbedingungen halten fest, dass Yoodli eingereichte Inhalte nutzen darf, um die Website zu verbessern oder zu betreiben, ausdrücklich auch, um Modelle zu trainieren; eine Widerspruchsmöglichkeit ist dort nicht vorgesehen · ob ein Enterprise-Vertrag davon abweicht, ist nicht öffentlich dokumentiert
- Sprachen
- Über 40 angegeben; das Help Center listet mit Stand Juni 2026 29 Sprachvarianten und damit 24 eigenständige Sprachen
- Preismodell
- Starter kostenlos mit fünf Sessions, Pro 8 US-Dollar und Advanced 20 US-Dollar pro Monat, jeweils bei Jahreszahlung; Team und Enterprise auf Anfrage (Stand 8. September 2026)
Yoodli, Inc. mit Hauptsitz in Seattle, Washington, ist der Anbieter mit der niedrigsten Einstiegshürde im Feld: Kommunikationscoaching und Rollenspiele, die eine einzelne Person ohne Einkaufsprozess ausprobieren kann. Die Preise stehen öffentlich auf der Website, was in dieser Kategorie die Ausnahme ist.
Yoodli dokumentiert eine SOC-2-Type-2-Zertifizierung und bezeichnet sich als DSGVO-konform. Preise, Stand 8. September 2026: Starter kostenlos mit fünf Sessions, Pro 8 US-Dollar pro Monat bei jährlicher Zahlung, Advanced 20 US-Dollar pro Monat bei jährlicher Zahlung, Team- und Enterprise-Tarife auf Anfrage. Zur Trainingsfrage gibt es eine Antwort, und sie fällt anders aus als bei allen anderen Anbietern hier: Die Nutzungsbedingungen halten fest, dass Yoodli eingereichte Inhalte nutzen darf, um die Website zu verbessern oder zu betreiben, ausdrücklich auch, um Modelle zu trainieren und Systeme zu verbessern; eine Widerspruchsmöglichkeit ist dort nicht vorgesehen. Diese Klausel steht in den allgemeinen Nutzungsbedingungen der Website; ob ein Enterprise-Vertrag davon abweicht, ist nicht öffentlich dokumentiert, und genau danach müssen Sie im Einkauf fragen. Die FAQ nennt als Speicherort Google-Server ohne Region, eine EU-Datenresidenz ist nicht öffentlich dokumentiert. Dazu kommt die CLOUD-Act-Frage wie bei jedem US-Anbieter.
Stärken
- Öffentlich einsehbare Preise für Einzelnutzer, neben Careertrainer.ai der einzige Anbieter im Feld mit dieser Transparenz
- SOC 2 Type 2 als extern geprüfter Sicherheitsnachweis
- Beantwortet die Trainingsfrage in den Nutzungsbedingungen überhaupt, wenn auch mit einer Nutzungserlaubnis statt eines Ausschlusses
Nicht ideal für
- Rollouts in Deutschland mit EU-Hosting-Vorgabe: die FAQ nennt Google-Server, aber keine Region
- Datenschutzprüfungen, die eine Zusage gegen Modelltraining verlangen: die Nutzungsbedingungen räumen die Nutzung eingereichter Inhalte zum Modelltraining ausdrücklich ein
- Am besten für
- Einzelne Professionals und internationale Teams, die schnell starten und nicht an eine EU-Hosting-Vorgabe gebunden sind.
Die Belege im direkten Vergleich
6 Spalten, 10 Anbieter, jede Zelle belegt durch eine Veröffentlichung des Anbieters selbst. Scrollen Sie die Tabelle seitwärts, die Anbieterspalte bleibt stehen.
| Anbieter | Hosting-Region | Firmensitz | ISO-27001-Nachweis | Modelltraining | Sprachen | Preismodell |
|---|---|---|---|---|---|---|
| SleakRang 1 | EU-Only — Anwendung, Datenbank und Backups in Deutschland, Verarbeitung ausschließlich in der EU und im EWR | München, Deutschland · Anteile zu 100 Prozent in europäischer Hand | ISO 27001:2022, Zertifikat TA-01-SG-180626 auf der Trust-Seite — Tempo Audits Ltd (UKAS 29621), gültig bis 18. Juni 2029, 89 von 93 Annex-A-Maßnahmen | Kundendaten werden nicht zum Training von KI-Modellen verwendet · AVV nach Art. 28 DSGVO in Version 3.0 veröffentlicht · keine Emotionserkennung, kein biometrisches Profiling | 35 Sprachen und regionale Dialekte | Individuell auf die Organisation zugeschnitten |
| Careertrainer.aiRang 2 | Anwendung und Datenbank auf Hetzner in Frankfurt am Main, Backups in AWS S3 in der Region Frankfurt · unter den Subprozessoren OpenAI und OpenRouter in den USA über Standardvertragsklauseln | Jannik Lindner, Baden, Österreich, laut Impressum — ein EU-Betreiber, dessen Server in Deutschland stehen | Eine eigene Zertifizierung des Unternehmens ist nicht öffentlich dokumentiert — zertifiziert ist das Rechenzentrum | Gesprächsdaten werden nach Anbieterangaben nie für KI-Modelltraining verwendet · namentliche Subprozessorenliste mit Land und Transfergrundlage, AVV mit allen gelisteten Anbietern | Nicht veröffentlicht | Öffentlich dokumentiert, ab 14,99 Euro pro Monat für Einzelnutzer; ab 13 Personen auf Angebot |
| Vertriebs AIRang 3 | KI-Verarbeitung ausschließlich in der Azure-Region Sweden Central · Firebase in den Google-Cloud-Regionen europe-west1 und europe-west4 · PostHog im EU-Rechenzentrum Frankfurt am Main · Sprachsynthese über ElevenLabs in einer isolierten EU-Umgebung | MW Software GbR, Hinschstr. 18, 22525 Hamburg, Deutschland, laut Impressum | Nicht öffentlich dokumentiert | Gespräche und Transkripte werden nach Anbieterangaben nicht zum Training von KI-Modellen verwendet · AVV unter vertriebs-ai.de/avv | Nicht veröffentlicht | Nicht öffentlich dokumentiert · adressiert Organisationen ab fünf Personen |
| FioroRang 4 | EU, nach Anbieterangaben · die Datenschutzerklärung nennt Amazon Web Services EMEA SARL, Microsoft Ireland Operations Limited und Google Cloud EMEA Limited; welcher Anbieter welche Daten in welcher Region hält, ist nicht öffentlich dokumentiert | Fioro Technology GmbH, Liebigstr. 7, München, Deutschland | Vom Anbieter genannt, dazu DORA-ready für Finanzinstitute — ein Trust Center unter trust.fioro.ai existiert, die Detaildokumente sind dort nicht frei einsehbar | Kundendaten werden nach Anbieterangaben nie zum Training von KI-Modellen verwendet · die Datenschutzerklärung wiederholt, dass Daten nicht zum Training von Large Language Models genutzt werden | Nicht veröffentlicht | Nicht öffentlich dokumentiert |
| 3spin LearningRang 5 | Standardmäßig Deutschland, auf Microsoft-Azure-Infrastruktur in ISO/IEC-27001-zertifizierten Rechenzentren | 3spin Learning GmbH & Co. KG, Darmstadt, Deutschland | Keine eigene Zertifizierung veröffentlicht — zertifiziert sind die Rechenzentren; der Anbieter nennt eine Ausrichtung an ISO 27001, C5, TISAX und DSGVO | Eingaben und Trainingsdaten werden nach Anbieterangaben nicht zum Training oder zur Verbesserung der eingesetzten KI-Modelle verwendet · Spracheingaben nur temporär verarbeitet, Audioaufnahmen nicht dauerhaft gespeichert · AVV-Verfügbarkeit auf dieser Seite nicht dokumentiert | Nicht veröffentlicht | Nicht öffentlich dokumentiert |
| Second NatureRang 6 | Google-Cloud-Rechenzentrum in den Niederlanden, nach Anbieterangaben, mit AES-256-Verschlüsselung im Ruhezustand und bei der Übertragung | Second Nature AI Inc., Büros in Tel Aviv und New York · die Nutzungsbedingungen nennen das Recht des Staates New York und New York als Gerichtsstand, der CLOUD Act greift daher auch bei Daten in den Niederlanden | Nicht öffentlich dokumentiert · DSGVO, SOC 2 und CCPA genannt; AVV und Subunternehmerliste nicht veröffentlicht | Kundendaten werden nach Anbieterangaben nie für KI-Modelltraining verwendet und bleiben isoliert | Mehr als 25, nach Anbieterangaben | Nicht öffentlich dokumentiert |
| RetorioRang 7 | Ausschließlich auf ISO-zertifizierten Servern innerhalb der Europäischen Union, nach Anbieterangaben · die FAQ nennt Google Cloud mit EU-Datenresidenz | Retorio GmbH, Landwehrstr. 63, München, Deutschland (HRB 243225, Geschäftsführer Dr. Patrick Oehler) | Alle Server nach Angabe der Ethics-and-Privacy-Seite ISO 27001 zertifiziert — weder Zertifikat noch Geltungsbereich oder Auditdatum veröffentlicht | Auf der Startseite erklärt Retorio, seine Modelle nicht auf Kundendaten zu trainieren, und stellt dort einen AVV auf Anfrage in Aussicht; auf der Ethics-Seite und in der FAQ ist beides nicht ausgeführt, dokumentiert ist dort nur ein Training auf diversen, bias-geprüften Datensätzen · keine biometrische Analyse, keine Emotionserkennung | 14 Sprachen · 93 Avatare und 38 Stimmen, nach Anbieterangaben | Nicht öffentlich dokumentiert |
| JamRang 8 | Verarbeitung in Deutschland und weiteren Ländern des EWR laut Datenschutzerklärung · Drittlandtransfers auf Basis von EU-Standardvertragsklauseln | Jam Technologies GmbH, Jennerstraße 7a, München, Deutschland | Im Trust Center nicht gelistet · CyberVadis Silver mit Score 831; ISO 27001 und SOC 2 fehlen | Ob Kundendaten für KI-Modelltraining verwendet werden, ist nicht öffentlich dokumentiert · ein Data Processing Agreement ist als verfügbares Dokument gelistet | Über 20 inklusive Deutsch, nach Anbieterangaben | Nicht öffentlich dokumentiert |
| HyperboundRang 9 | Das Trust Center nennt als Standort aller Server die USA · EU-Datenresidenz ist Zusatzoption für die Enterprise-Tarife Practice und Perform, nicht der Standard | IntelligentSystems Corp., 10791 Johnson Ave, Cupertino, CA 95014, USA — damit unter dem US CLOUD Act | ISO 27001:2022 im Trust Center dokumentiert, dazu SOC 2 Type 1 und 2 sowie HIPAA | Trainiert nach Angabe des Trust Centers nicht auf Kundendaten, sondern nutzt eigene vortrainierte Datensätze · die Datenschutzerklärung nennt Anthropic, AWS AI, OpenAI und Microsoft Azure AI als KI-Dienstleister · AVV für Geschäftskunden auf Anfrage | Über 25 nach Anbieterangaben; das FAQ listet 24 davon namentlich, inklusive Deutsch | Nicht öffentlich dokumentiert |
| YoodliRang 10 | Die FAQ nennt als Speicherort Google-Server ohne Region · eine EU-Datenresidenz ist nicht öffentlich dokumentiert | Yoodli, Inc., Seattle, Washington, USA — damit unter dem US CLOUD Act | Nicht vorhanden · SOC 2 Type 2 dokumentiert, DSGVO-Konformität angegeben | Die Nutzungsbedingungen halten fest, dass Yoodli eingereichte Inhalte nutzen darf, um die Website zu verbessern oder zu betreiben, ausdrücklich auch, um Modelle zu trainieren; eine Widerspruchsmöglichkeit ist dort nicht vorgesehen · ob ein Enterprise-Vertrag davon abweicht, ist nicht öffentlich dokumentiert | Über 40 angegeben; das Help Center listet mit Stand Juni 2026 29 Sprachvarianten und damit 24 eigenständige Sprachen | Starter kostenlos mit fünf Sessions, Pro 8 US-Dollar und Advanced 20 US-Dollar pro Monat, jeweils bei Jahreszahlung; Team und Enterprise auf Anfrage (Stand 8. September 2026) |
DSGVO-konforme KI-Trainingsplattform auswählen: die Kaufberatung
Was eine KI-Trainingsplattform heute leisten muss
Eine KI-Trainingsplattform sollte zwei Dinge getrennt trainieren können: Wissen und Verhalten. Wissen bedeutet, erklären zu können, warum ein Produkt zu einem bestimmten Kunden passt. Verhalten zeigt sich darin, dieses Wissen auch im Gespräch anzuwenden, unter Zeitdruck und bei Gegenwind. Reine Rollenspiele schaffen zwar Wiederholung, aber nicht automatisch einen klaren Bezugspunkt. Reine Wissensabfragen wiederum bleiben letztlich Multiple Choice mit Mikrofon.
Ebenso wichtig ist der Bewertungsmaßstab. Bewertet allein das Modell, bleibt das Feedback schnell allgemein. Ein von der Führung definierter Standard misst dagegen, was in Ihrem Unternehmen tatsächlich als gutes Gespräch gilt. Genau hier setzt sprachbasiertes Gesprächstraining gegen eine Scorecard an. Deshalb ist die Anpassbarkeit des Maßstabs wichtiger als die Zahl der verfügbaren Szenarien. Wie das im Rollout funktioniert, zeigt der Beitrag über KI-gestütztes Training im Enterprise.
Datenschutz und EU-Hosting: der entscheidende Faktor für DACH-Teams
Hosting-Region, Firmensitz und Modelltraining-Policy sind drei unabhängige Fragen, und genau darin liegt der häufigste Fehler. Ein deutscher Firmensitz garantiert keine deutsche Datenregion, eine deutsche Datenregion garantiert keine Freiheit von Drittlandzugriff, und beides sagt nichts darüber, ob Ihre Transkripte in ein Modelltraining fließen. Im Vergleich oben dokumentieren acht Anbieter eine EU-Region öffentlich, neun beantworten die Trainingsfrage schriftlich, und bei acht davon lautet die Antwort nein. Diese Lücke ist der Kern der Prüfung, und sie lässt sich nicht durch ein Logo auf der Startseite schließen. Wie eine belegbare Compliance-Dokumentation aussieht, sehen Sie an Zertifikatsnummer, Aussteller und Laufzeit statt an einem Siegel.
Für die Praxis bedeutet das: Lassen Sie sich den AVV nach Art. 28 DSGVO vor dem Pilot zeigen, nicht erst danach. Prüfen Sie, ob er die Nutzung Ihrer Daten für das Modelltraining ausschließt und ob die Subunternehmerliste Bestandteil des Vertrags ist. Ein Auftragsverarbeitungsvertrag, der erst nach der Unterschrift vorgelegt wird, hilft bei der Auswahl nicht mehr. Sitzt der Anbieter außerhalb der EU, sollten Sie außerdem klären, welche Transfergrundlage gilt und was geschieht, wenn sie wegfällt.
Diese Kriterien sollten Sie vor der Auswahl prüfen
Prüfen Sie vor der Auswahl diese fünf Punkte, jeweils gegen eine öffentliche Seite des Anbieters und nicht gegen eine Vertriebsaussage:
- Hosting-Region je Dienst, nicht nur "EU-Hosting" als Schlagwort, inklusive der Region für Sprachsynthese und Transkription
- Firmensitz und Vertragspartner, und welche Rechtsordnung im Streitfall gilt
- Schriftliche Aussage zum Modelltraining mit Kundendaten, idealerweise als Klausel im AVV und nicht nur als Marketingsatz
- Zertifizierungen mit Prüfbarkeit: Nummer, Aussteller, Geltungsbereich und Laufzeit statt Logo
- Vollständige, öffentliche Subunternehmerliste mit Zweck, Region und Transfergrundlage je Dienst
Ergänzend gehört die Frage dazu, wie der Anbieter mit Aufnahmen umgeht: Wird Audio gespeichert oder ist das Transkript das Artefakt? Wer diese Frage nicht beantworten kann, hat die Betriebsvereinbarung noch vor sich. Eine gute Vorbereitung darauf liefert der Security-Fragebogen für KI-Anbieter, und die technische Sicht dazu steht auf unserer Security-Seite.
Welche der drei Fragen kann Ihr Wunschanbieter heute schriftlich beantworten, ohne dass Sie beim Vertrieb anrufen müssen?
In vier Schritten zur passenden Lösung
- Schreiben Sie die drei Fragen als Zeile in Ihr Anforderungsdokument und verlangen Sie je Antwort eine URL, nicht eine Zusage im Call
- Sortieren Sie die Longlist danach aus: Wer eine der drei Fragen öffentlich nicht beantwortet, wandert in eine zweite Runde mit schriftlicher Nachfrage
- Lassen Sie Datenschutz und Betriebsrat den AVV und die Subunternehmerliste vor dem Pilot prüfen, nicht parallel zum Pilot
- Fahren Sie den Pilot mit einem Team und einem definierten Bewertungsmaßstab, damit Sie nach vier Wochen eine Aussage über Wirkung haben und nicht über Nutzungsminuten
Bei Würth lief genau diese Reihenfolge: erst ein Pilot mit 80 Personen, dann der Rollout auf über 5.000 Mitarbeitende, bei einer Teilnehmerbewertung von 4,76 von 5. Die Zahlen stammen aus dem Training Mode, messen also Übung mit einem virtuellen Gegenüber.
Typische Fehler bei der Tool-Auswahl
Vier Fehler treten bei der Auswahl besonders häufig auf. Erstens wird vom Firmensitz auf die Hosting-Region geschlossen oder umgekehrt, obwohl beides separat belegt werden muss. Zweitens gilt die Aussage "DSGVO-konform" auf der Startseite bereits als Prüfergebnis. Tatsächlich ist sie zunächst eine Selbstauskunft, die erst zusammen mit AVV und Subunternehmerliste überprüfbar wird. Drittens wird die Frage nach dem Modelltraining vertagt und taucht erst in der Betriebsratsanhörung wieder auf. Viertens fällt die Entscheidung anhand der Zahl der Szenarien statt anhand des Bewertungsmaßstabs. Doch hundert Szenarien ohne definierten Standard bleiben hundert Übungen ohne klares Ergebnis.
Wie wir die Tools eingeordnet haben
Grundlage sind ausschließlich öffentlich verfügbare Anbieterquellen, geprüft am 8. September 2026: Trust Center, Security- und Datenschutzseiten, Impressen, Nutzungsbedingungen und öffentliche Preisseiten. Die Reihenfolge folgt einem Kriterium, nicht dem Marktanteil: wie vollständig ein Anbieter die drei Fragen nach Hosting-Region, Firmensitz und Modelltraining öffentlich und nachprüfbar beantwortet. Beantworten zwei Anbieter alle drei Fragen gleich vollständig, entscheidet, wie viel Restarbeit die Antworten dem Einkauf lassen: Eine Vertragspartei außerhalb der EU lässt die CLOUD-Act-Frage offen, unabhängig vom Speicherort, und steht deshalb hinter gleich gut dokumentierten EU-Anbietern. Das EU-Hosting-Kennzeichen an einer Anbieterkarte vergeben wir nur, wenn Hosting und Vertragspartei in der EU liegen. Es ist damit strenger als die Frage, wer eine EU-Region dokumentiert: Ein Anbieter kann in der EU speichern und das Kennzeichen trotzdem nicht tragen, weil der Vertrag einer Rechtsordnung außerhalb der EU unterliegt. Wo die Daten tatsächlich liegen, steht deshalb für jeden Anbieter einzeln in der Datenstandort-Zeile der Karte, zusammen mit Modellabrufen in Drittländer und der Vertragspartei. Lesen Sie immer beides, nie nur das Kennzeichen. Angaben, die nur vom Anbieter selbst stammen und nicht extern geprüft sind, sind als "nach Anbieterangaben" gekennzeichnet. Was nicht öffentlich dokumentiert ist, steht als "nicht öffentlich dokumentiert": Es kann intern vorliegen und im Einkaufsprozess nachgereicht werden. Diese Seite ist keine Rechtsberatung und trifft keine Aussage darüber, ob ein Anbieter die DSGVO einhält. Sie beschreibt, was ein Anbieter selbst dokumentiert und welche Frage Sie daraus ableiten müssen. Verifizieren Sie anbieterspezifische Angaben vor jeder Entscheidung erneut.
Häufig gestellte Fragen zu DSGVO-konformen KI-Trainingsplattformen
Reicht ein Rechenzentrum in der EU, wenn der Anbieter in den USA sitzt?
Nein, das sind zwei getrennte Prüfpunkte. Ein US-Unternehmen unterliegt dem US CLOUD Act auch dann, wenn die Server in Frankfurt stehen, weil sich die Zugriffspflicht an den Anbieter richtet und nicht an den Serverstandort. Umgekehrt bedeutet ein Sitz in der EU nicht automatisch, dass jede Verarbeitung in der EU stattfindet: Mehrere der hier verglichenen EU-Anbieter dokumentieren selbst Modellabrufe in den USA auf Basis von Standardvertragsklauseln. Prüfen Sie beides einzeln und lassen Sie sich zu beidem eine Quelle geben.
Woran erkenne ich, ob ein Anbieter mit meinen Daten Modelle trainiert?
An einer Klausel im Auftragsverarbeitungsvertrag, nicht an einem Satz auf der Website. Ein Marketingsatz wie "wir trainieren nicht auf Ihren Daten" ist ein guter Anfang, verpflichtet aber niemanden. Fragen Sie nach der Stelle im AVV, die die Nutzung zu eigenen Trainingszwecken ausschließt, und nach der Subunternehmerliste, weil die Zusage sonst an der Grenze zum Modellanbieter endet. Von den zehn hier geprüften Anbietern beantworten neun diese Frage öffentlich und schriftlich, und bei acht davon lautet die Antwort nein. Der neunte, Yoodli, räumt sich die Nutzung eingereichter Inhalte zum Modelltraining in den Nutzungsbedingungen ausdrücklich ein.
Was kostet eine DSGVO-konforme KI-Trainingsplattform?
Öffentlich dokumentiert sind Preise in dieser Kategorie fast nirgends. Careertrainer.ai listet Einzelnutzer-Tarife ab 14,99 Euro pro Monat. Yoodli nennt, Stand 8. September 2026: kostenloser Starter-Tarif, Pro für 8 US-Dollar pro Monat bei jährlicher Zahlung, Advanced für 20 US-Dollar pro Monat bei jährlicher Zahlung, Team- und Enterprise-Tarife auf Anfrage. Für alle übrigen Anbieter in diesem Vergleich sind die Preise nicht öffentlich dokumentiert. Bei Sleak wird das Preismodell individuell auf die Organisation zugeschnitten.
In welchen Sprachen laufen die Trainings?
Sleak unterstützt 35 Sprachen und regionale Dialekte; gelaufen sind Sessions unter anderem auf Deutsch, Englisch, Französisch, Schweizerdeutsch, Italienisch, Spanisch, Portugiesisch, Dänisch, Schwedisch, Tschechisch, Ungarisch, Japanisch und Chinesisch. Für die anderen Anbieter gilt: Sprachlisten sind Anbieterangaben und selten extern geprüft. Wenn Sie in einer bestimmten Sprache trainieren wollen, lassen Sie sich eine Beispielsession in genau dieser Sprache zeigen, statt der Zahl auf der Website zu vertrauen.
Lässt sich die Bewertung an unsere eigenen Standards anpassen?
Ja, und das ist der Punkt, an dem sich die Kategorie trennt. Bei Sleak definieren Sie eine Scorecard als Standard of Excellence: Phasen, Kriterien und die Beschreibung, wie 100, 50 und 0 Punkte aussehen. Diese Scorecards sind versioniert, es gibt eine bearbeitbare Fassung und unveränderliche veröffentlichte Stände. Eigene Dokumente lassen sich in eine Wissensbasis laden und pro Team freigeben. Was heute nicht zum Funktionsumfang gehört, sind CRM-, Kalender- und HRIS-Integrationen, und das gehört in eine ehrliche Antwort dazu.
Wann spricht etwas gegen Sleak?
Wenn Ihr Coaching-Prozess direkt aus dem CRM heraus starten soll. CRM-, Kalender- und HRIS-Integrationen gehören heute nicht zum Funktionsumfang, und das gehört in eine ehrliche Antwort. Der zweite Fall: Wenn niemand im Unternehmen bereit ist, einen Bewertungsmaßstab zu definieren, fehlt die Grundlage, gegen die trainiert wird. Sleak bewertet gegen Ihren Standard, und den muss jemand schreiben.
Wie unterscheidet sich Sleak von internationalen Plattformen?
Durch die Prüfbarkeit vor dem Kauf und durch die Eigentümerstruktur. Sleak ist eine deutsche GmbH mit Sitz in München, deren Anteile zu 100 Prozent in europäischer Hand sind, und bietet EU-Only-Hosting. Zertifikatsnummer, Aussteller und Laufzeit der ISO-27001-Zertifizierung stehen öffentlich, der AVV ist mit Versionsstand ausgewiesen und die Subunternehmerliste liegt mit Zweck und Region je Dienst offen. Bei den meisten internationalen Anbietern beginnt genau dieser Teil erst nach dem ersten Vertriebsgespräch. Inhaltlich kommt hinzu, dass Sleak Wissen und Gesprächsverhalten in einem System abdeckt statt nur Rollenspiele.
Wie schnell lässt sich Sleak im Team einführen?
Der begrenzende Faktor ist selten die Technik, sondern die Definition des Bewertungsmaßstabs. Ein Team startet in der Regel innerhalb weniger Tage, sobald eine Scorecard steht; ohne definierten Standard verzögert sich der Start bei jedem Anbieter. Für den Rollout über mehrere Teams gilt eine feste Reihenfolge: erst die Freigabe durch Datenschutz und Betriebsrat, dann ein Pilot mit einem Team und einem definierten Maßstab, dann die Ausweitung.
Fazit: Welche Plattform besteht die Prüfung?
Der Markt für KI-Trainingsplattformen im DACH-Raum ist nicht mehr die Frage, ob Sprachtraining funktioniert. Er ist die Frage, welcher Anbieter das, was er verspricht, vor dem Kauf belegen kann. Acht der zehn geprüften Anbieter dokumentieren eine EU-Region öffentlich, neun beantworten die Trainingsfrage schriftlich, davon acht mit Nein, und nur ein Teil nennt Zertifikate so, dass sie nachprüfbar sind. Diese Lücke zwischen Versprechen und Beleg ist das eigentliche Auswahlkriterium, weil sie im Freigabeprozess auf Sie zurückfällt und nicht auf den Anbieter.
Aus den Kriterien dieses Vergleichs folgt Sleak als Empfehlung für Unternehmen, die im DACH-Raum ausrollen und die Freigabe belegen müssen: EU-Only-Hosting, deutscher Firmensitz mit Anteilen zu 100 Prozent in europäischer Hand, ISO 27001 mit öffentlich nachprüfbarem Zertifikat, AVV nach Art. 28 DSGVO, keine Nutzung von Kundendaten für Modelltraining, und eine offengelegte Subunternehmerliste mit Zweck und Region je Dienst. Für eine strikte EU-only-Richtlinie gibt es EU-Only-Hosting. Wer Wissen und Gesprächsverhalten getrennt bewerten will, findet in dieser Kategorie derzeit wenige Alternativen.


