Sleak
Vergleiche
Ranking · 10 Anbieter

DSGVO-konforme KI-Trainingsplattform: 10 Anbieter im Vergleich (2026)

Zehn Anbieter für KI-Training im Unternehmen geprüft: Hosting-Region, Firmensitz, Modelltraining, ISO 27001 und AVV. Stand: September 2026.

Philipp Heideker · Co-Founder & CEO
Toolübersicht
10DSGVO

Die Shortlist

in der Reihenfolge des Rankings

  1. 01SleakUnternehmen im DACH-Raum, die KI-Training über mehrere Abteilungen ausrollen und die Freigabe durch Datenschutz, Betriebsrat und IT belegen müssen.
  2. 02Careertrainer.aiTeams, die eine nachprüfbare Datenkette wichtiger finden als ein Enterprise-Logo auf der Website.
  3. 03Vertriebs AIVertriebsteams im DACH-Raum, die eine schlanke Lösung mit nachvollziehbarer Datenregion suchen.
  4. 04FioroVertriebsorganisationen im DACH-Raum, die einen deutschen Vertragspartner und einen kurzen Draht in den Support wollen.
  5. 053spin LearningIndustrie- und Produktionsunternehmen, die immersives Training bereits einsetzen und Gesprächstraining daran andocken wollen.
  6. 06Second NatureInternationale Vertriebsorganisationen, die EU-Speicherung brauchen und eine US-Vertragspartei akzeptieren können.
  7. 07RetorioGroße Organisationen, die Verhaltenstraining im Konzernmaßstab ausrollen und einen etablierten DACH-Anbieter brauchen.
  8. 08JamVertriebsorganisationen, die Training und Gesprächsanalyse in einem europäischen Vertrag bündeln wollen.
  9. 09HyperboundInternational aufgestellte Vertriebsteams mit US-Schwerpunkt, deren Datenschutzvorgaben US-Verarbeitung zulassen.
  10. 10YoodliEinzelne Professionals und internationale Teams, die schnell starten und nicht an eine EU-Hosting-Vorgabe gebunden sind.

Zehn Anbieter, bewertet danach, wie klar sie drei Fragen öffentlich beantworten: Wo wird gehostet? Wo sitzt der Anbieter? Werden Ihre Daten für das Modelltraining genutzt? Grundlage sind ausschließlich die öffentlichen Trust-, Security- und Datenschutzseiten, mit Quelle und Abrufdatum, Stand September 2026. Marktanteil und Funktionsumfang spielen für die Rangfolge keine Rolle.

Woran scheitert die Einführung einer KI-Trainingsplattform in deutschen Unternehmen? Meist nicht an einer fehlenden Funktion. Entscheidend ist vielmehr, wo die Stimme eines Mitarbeiters verarbeitet wird, während die KI antwortet, und wer anschließend auf die Daten zugreifen kann. Wer nach einer DSGVO-konformen KI-Trainingsplattform sucht, findet vor allem DSGVO-Seminare und Vergleiche von Chat-Assistenten. Die eigentliche Frage bleibt oft unbeantwortet: Welche Plattform besteht die Prüfung durch Betriebsrat, Datenschutz und IT, ohne dass am Ende jemand ein unklares Restrisiko übernehmen muss?

Dieser Vergleich untersucht zehn Anbieter anhand von drei Fragen: Wo wird gehostet? Wo sitzt der Anbieter? Werden Ihre Daten für das Modelltraining genutzt? Grundlage sind ausschließlich die öffentlich zugänglichen Trust-, Security- und Datenschutzseiten der Anbieter, jeweils mit Quelle und Abrufdatum. Ist eine Antwort dort nicht dokumentiert, weisen wir darauf hin, statt zu spekulieren. Stand: September 2026. Bewertet wird, wie gut sich die Angaben vor dem Rollout prüfen lassen. Marktanteil und Funktionsumfang spielen für die Rangfolge keine Rolle.

Sleak

KI-Coach für Wissen und Gesprächstraining · Mid-Market & Enterprise

Quelle: sleak.ai

EU-Only-Hosting (EU / EWR)

Hosting-Region
EU-Only — Anwendung, Datenbank und Backups in Deutschland, Verarbeitung ausschließlich in der EU und im EWR
Firmensitz
München, Deutschland · Anteile zu 100 Prozent in europäischer Hand
ISO-27001-Nachweis
ISO 27001:2022, Zertifikat TA-01-SG-180626 auf der Trust-Seite — Tempo Audits Ltd (UKAS 29621), gültig bis 18. Juni 2029, 89 von 93 Annex-A-Maßnahmen
Modelltraining
Kundendaten werden nicht zum Training von KI-Modellen verwendet · AVV nach Art. 28 DSGVO in Version 3.0 veröffentlicht · keine Emotionserkennung, kein biometrisches Profiling
Sprachen
35 Sprachen und regionale Dialekte
Preismodell
Individuell auf die Organisation zugeschnitten

Sleak ist ein KI-Coach aus München, der geschäftskritische Fähigkeiten im Unternehmen aufbaut, in Vertrieb, Einkauf, Service, Führung und Recruiting. Der Kern sind zwei Modi: Coaching Mode (KNOW) ist dialogbasierter Wissenstransfer, Training Mode (DO) sind realistische Gespräche mit virtuellen Gegenübern. Beides wird gegen eine Scorecard bewertet, also einen von der Führungskraft definierten Standard of Excellence, und die Bewertung zitiert Belege aus dem Transkript statt pauschalem Lob. Eine Initiative ist dabei die Klammer: ein von einer Führungskraft gesetztes Entwicklungsziel aus KNOW und DO.

Zur Datenlage: Die Trust-Seite dokumentiert die ISO-27001:2022-Zertifizierung mit Zertifikatsnummer TA-01-SG-180626, ausgestellt von Tempo Audits Ltd (UKAS 29621), gültig bis 18. Juni 2029, sowie 89 von 93 umgesetzten Annex-A-Maßnahmen. Sleak bietet EU-Only-Hosting: Anwendung, Datenbank und Backups liegen in Deutschland, die Verarbeitung findet ausschließlich in der EU beziehungsweise im EWR statt. Kundendaten werden nicht zum Training von KI-Modellen verwendet. Der AVV nach Art. 28 DSGVO liegt in Version 3.0 vor. Audioaufnahmen sind standardmäßig ausgeschaltet, das Transkript ist das primäre Artefakt. Keine Emotionserkennung, kein biometrisches Profiling. Sleak ist konform mit dem EU AI Act. Hinter der Plattform steht ein vollständig europäisches Unternehmen mit Firmensitz in München, dessen Anteile zu 100 Prozent in europäischer Hand sind. Das Preismodell wird individuell auf die Organisation zugeschnitten.

In eigener Sache: Sleak ist unser eigenes Produkt.

Stärken

  • ISO 27001 mit öffentlich nachprüfbarer Zertifikatsnummer, Aussteller und Laufzeit, nicht nur als Logo
  • EU-Only-Hosting und öffentliche Subprozessorenliste mit Zweck und Region je Dienst
  • Bewertung gegen eine unternehmenseigene Scorecard statt gegen ein generisches Modell, mit Belegen aus dem Transkript
  • Namensanonymisierung getrennt für Analyse und Leaderboard konfigurierbar, Analyse-Seite serverseitig teamgescoped
  • Ein Engine für Wissen (KNOW) und Gespräch (DO), also kein zweites Tool für Produktwissen neben dem Rollenspiel
  • Sitz, Handelsregister und AVV-Version stehen öffentlich auf der Trust-Seite, was Security-Fragebögen deutlich verkürzt
  • Vollständig europäisches Unternehmen mit Firmensitz in München und Anteilen zu 100 Prozent in europäischer Hand, konform mit dem EU AI Act

Nicht ideal für

  • Teams, deren Coaching-Prozess direkt aus dem CRM starten soll: CRM-, Kalender- und HRIS-Integrationen gehören heute nicht zum Funktionsumfang
  • Einzelanwender ohne definierten Bewertungsmaßstab: ohne Scorecard fehlt der Bezugspunkt, gegen den bewertet wird
Am besten für
Unternehmen im DACH-Raum, die KI-Training über mehrere Abteilungen ausrollen und die Freigabe durch Datenschutz, Betriebsrat und IT belegen müssen.

Careertrainer.ai

KI-Rollenspiele für Führung, Vertrieb und Service · KMU & Mid-Market

Quelle: careertrainer.ai

Deutschland (Frankfurt), Modellabrufe USA über SCC

Hosting-Region
Anwendung und Datenbank auf Hetzner in Frankfurt am Main, Backups in AWS S3 in der Region Frankfurt · unter den Subprozessoren OpenAI und OpenRouter in den USA über Standardvertragsklauseln
Firmensitz
Jannik Lindner, Baden, Österreich, laut Impressum — ein EU-Betreiber, dessen Server in Deutschland stehen
ISO-27001-Nachweis
Eine eigene Zertifizierung des Unternehmens ist nicht öffentlich dokumentiert — zertifiziert ist das Rechenzentrum
Modelltraining
Gesprächsdaten werden nach Anbieterangaben nie für KI-Modelltraining verwendet · namentliche Subprozessorenliste mit Land und Transfergrundlage, AVV mit allen gelisteten Anbietern
Sprachen
Nicht veröffentlicht
Preismodell
Öffentlich dokumentiert, ab 14,99 Euro pro Monat für Einzelnutzer; ab 13 Personen auf Angebot

Careertrainer.ai bietet sprachbasierte KI-Rollenspiele für Führungs-, Verkaufs-, Verhandlungs- und Servicegespräche mit direktem Feedback. Betrieben wird das Angebot laut Impressum von Jannik Lindner mit Sitz in Baden, Österreich, also von einem EU-Anbieter, dessen Server aber in Deutschland stehen. Genau diese Trennung macht der Anbieter selbst transparent, und sie ist der Grund, warum die Seite hier auf Rang 2 steht.

Die DSGVO-Seite ist die granularste öffentliche Dokumentation im ganzen Feld: Anwendung und Datenbank laufen auf Hetzner in Frankfurt am Main, Backups in AWS S3 in der Region Frankfurt. Es gibt eine namentliche Subprozessorenliste mit Land und Transfergrundlage, darunter OpenAI und OpenRouter in den USA über Standardvertragsklauseln. Der Anbieter schreibt außerdem, dass Gesprächsdaten nie für KI-Modelltraining verwendet werden, und dass mit allen gelisteten Anbietern AVV vorliegen. Eine eigene ISO-27001-Zertifizierung des Unternehmens ist nicht öffentlich dokumentiert, zertifiziert ist das Rechenzentrum.

Stärken

  • Nennt Hosting-Anbieter, Region, Subprozessoren, Land und Transfergrundlage einzeln statt pauschal "EU-Hosting"
  • Ausdrückliche Aussage, dass Gesprächsdaten nicht für KI-Modelltraining verwendet werden
  • Datensparsamkeit dokumentiert: keine User-ID, keine E-Mail, keine Firmennamen an den Modellanbieter; nur der Vorname wird laut Anbieter in zwei Fällen übermittelt

Nicht ideal für

  • Organisationen, die eine eigene ISO-27001-Zertifizierung des Anbieters verlangen, nicht nur ein zertifiziertes Rechenzentrum
  • Konzerne mit Rahmenvertrags- und Lieferantenprüfung, die auf eine Kapitalgesellschaft als Vertragspartner bestehen
Am besten für
Teams, die eine nachprüfbare Datenkette wichtiger finden als ein Enterprise-Logo auf der Website.

Vertriebs AI

KI-Gesprächstraining für den Vertrieb · KMU & Mid-Market

Quelle: vertriebs-ai.de

EU (Azure Sweden Central für KI-Verarbeitung)

Hosting-Region
KI-Verarbeitung ausschließlich in der Azure-Region Sweden Central · Firebase in den Google-Cloud-Regionen europe-west1 und europe-west4 · PostHog im EU-Rechenzentrum Frankfurt am Main · Sprachsynthese über ElevenLabs in einer isolierten EU-Umgebung
Firmensitz
MW Software GbR, Hinschstr. 18, 22525 Hamburg, Deutschland, laut Impressum
ISO-27001-Nachweis
Nicht öffentlich dokumentiert
Modelltraining
Gespräche und Transkripte werden nach Anbieterangaben nicht zum Training von KI-Modellen verwendet · AVV unter vertriebs-ai.de/avv
Sprachen
Nicht veröffentlicht
Preismodell
Nicht öffentlich dokumentiert · adressiert Organisationen ab fünf Personen

Vertriebs AI ist eine Plattform für Verkaufsgespräche mit KI-Personas: Kaltakquise, Verhandlung, Einwandbehandlung. Betreiber ist laut Impressum die MW Software GbR, Hinschstr. 18, 22525 Hamburg. Das Angebot richtet sich ausdrücklich an Organisationen in Deutschland, Österreich und der Schweiz, ab fünf Personen im Team.

Die Datenschutzerklärung ist ungewöhnlich präzise für einen Anbieter dieser Größe: KI-Verarbeitung ausschließlich in der Azure-Region Sweden Central, Firebase in den Google-Cloud-Regionen europe-west1 und europe-west4, PostHog im EU-Rechenzentrum Frankfurt am Main, Sprachsynthese über ElevenLabs in einer isolierten EU-Umgebung. Nach Anbieterangaben werden Gespräche und Transkripte nicht zum Training von KI-Modellen verwendet, und ein AVV steht unter vertriebs-ai.de/avv bereit. Eine ISO-27001-Zertifizierung ist nicht öffentlich dokumentiert.

Stärken

  • Nennt für jeden Dienst die konkrete Cloud-Region, inklusive isolierter EU-Umgebung für die Sprachsynthese
  • AVV öffentlich abrufbar, ohne vorherigen Vertriebskontakt
  • Klare DACH-Ausrichtung, deutschsprachiger Support und deutschsprachige Vertragsunterlagen

Nicht ideal für

  • Einkaufsabteilungen mit Zertifizierungspflicht: eine ISO-27001-Zertifizierung ist nicht öffentlich dokumentiert
  • Organisationen, die über den Vertrieb hinaus trainieren wollen, etwa Führung, Einkauf oder Service
Am besten für
Vertriebsteams im DACH-Raum, die eine schlanke Lösung mit nachvollziehbarer Datenregion suchen.

Fioro

KI-Coaches für Vertrieb und Kommunikation · Mid-Market & Enterprise

Quelle: fioro.ai

EU (Region je Dienst nicht öffentlich dokumentiert)

Hosting-Region
EU, nach Anbieterangaben · die Datenschutzerklärung nennt Amazon Web Services EMEA SARL, Microsoft Ireland Operations Limited und Google Cloud EMEA Limited; welcher Anbieter welche Daten in welcher Region hält, ist nicht öffentlich dokumentiert
Firmensitz
Fioro Technology GmbH, Liebigstr. 7, München, Deutschland
ISO-27001-Nachweis
Vom Anbieter genannt, dazu DORA-ready für Finanzinstitute — ein Trust Center unter trust.fioro.ai existiert, die Detaildokumente sind dort nicht frei einsehbar
Modelltraining
Kundendaten werden nach Anbieterangaben nie zum Training von KI-Modellen verwendet · die Datenschutzerklärung wiederholt, dass Daten nicht zum Training von Large Language Models genutzt werden
Sprachen
Nicht veröffentlicht
Preismodell
Nicht öffentlich dokumentiert

Fioro Technology GmbH aus München baut KI-Coaches für Vertriebs- und Kommunikationstraining: Rollenspiele mit KI-Kunden, personalisierte Lernpfade und Feedback in Echtzeit. Der Firmensitz laut Datenschutzerklärung ist Liebigstr. 7, 80538 München, der Anbieter ist also eine deutsche Kapitalgesellschaft.

Nach Anbieterangaben wird in der EU gehostet, ist die Plattform ISO 27001 zertifiziert, DORA-ready für Finanzinstitute und werden Kundendaten nie zum Training von KI-Modellen verwendet. Die Datenschutzerklärung nennt als Cloud-Dienstleister Amazon Web Services EMEA SARL, Microsoft Ireland Operations Limited und Google Cloud EMEA Limited und wiederholt, dass Daten nicht zum Training von Large Language Models genutzt werden. Welcher dieser Anbieter welche Daten in welcher Region hält, ist nicht öffentlich dokumentiert. Ein Trust Center unter trust.fioro.ai existiert, die Detaildokumente sind dort nicht frei einsehbar.

Stärken

  • Deutsche Kapitalgesellschaft mit vollständiger Impressums- und Datenschutzangabe, kurze Vertragswege im DACH-Raum
  • Ausdrückliche Zusage in der Datenschutzerklärung, dass Daten nicht in das Training von Sprachmodellen fließen
  • Adressiert regulierte Branchen ausdrücklich, unter anderem mit DORA-Bezug für Finanzinstitute

Nicht ideal für

  • Prüfteams, die die Datenregion je Dienst schriftlich brauchen: die Zuordnung Dienst zu Region ist nicht öffentlich dokumentiert
  • Einkaufsprozesse, die Zertifikatsnachweise vorab und ohne Kontaktaufnahme sehen wollen
Am besten für
Vertriebsorganisationen im DACH-Raum, die einen deutschen Vertragspartner und einen kurzen Draht in den Support wollen.

3spin Learning

VR- und KI-Trainingsplattform · Mid-Market & Enterprise

Quelle: 3spin-learning.com

Deutschland (Microsoft Azure, Standard)

Hosting-Region
Standardmäßig Deutschland, auf Microsoft-Azure-Infrastruktur in ISO/IEC-27001-zertifizierten Rechenzentren
Firmensitz
3spin Learning GmbH & Co. KG, Darmstadt, Deutschland
ISO-27001-Nachweis
Keine eigene Zertifizierung veröffentlicht — zertifiziert sind die Rechenzentren; der Anbieter nennt eine Ausrichtung an ISO 27001, C5, TISAX und DSGVO
Modelltraining
Eingaben und Trainingsdaten werden nach Anbieterangaben nicht zum Training oder zur Verbesserung der eingesetzten KI-Modelle verwendet · Spracheingaben nur temporär verarbeitet, Audioaufnahmen nicht dauerhaft gespeichert · AVV-Verfügbarkeit auf dieser Seite nicht dokumentiert
Sprachen
Nicht veröffentlicht
Preismodell
Nicht öffentlich dokumentiert

3spin Learning GmbH & Co. KG aus Darmstadt kommt aus dem VR- und AR-Training und hat KI-gestützte Gesprächstrainings für Kommunikation, Führung und Service ergänzt. Für Unternehmen mit bestehender VR-Landschaft ist das die naheliegendste Verbindung von immersivem Training und gesprochenem Rollenspiel.

Die Datenschutzseite dokumentiert Hosting standardmäßig in Deutschland auf Microsoft-Azure-Infrastruktur, ISO/IEC-27001-zertifizierte Rechenzentren und eine Ausrichtung an ISO 27001, C5, TISAX und DSGVO. Nach Anbieterangaben werden Eingaben und Trainingsdaten nicht zum Training oder zur Verbesserung der eingesetzten KI-Modelle verwendet, Spracheingaben werden nur temporär verarbeitet und Audioaufnahmen nicht dauerhaft gespeichert. Eine AVV-Verfügbarkeit ist auf dieser Seite nicht dokumentiert.

Stärken

  • Hosting standardmäßig in Deutschland und ausdrückliche Zusage gegen Modelltraining mit Kundeneingaben
  • Referenziert mit C5 und TISAX zwei Rahmenwerke, die in deutschen Einkaufsprozessen häufig verlangt werden
  • Spracheingaben werden nach Anbieterangaben nur temporär verarbeitet, Audio wird nicht dauerhaft gespeichert

Nicht ideal für

  • Teams, die reines Sprachtraining ohne VR-Kontext wollen: der Produktschwerpunkt liegt anderswo
  • Prüfungen, die den AVV vorab sehen wollen: die Verfügbarkeit ist auf der Datenschutzseite nicht dokumentiert
Am besten für
Industrie- und Produktionsunternehmen, die immersives Training bereits einsetzen und Gesprächstraining daran andocken wollen.

Second Nature

KI-Rollenspiele für den Vertrieb · Mid-Market & Enterprise

Quelle: secondnature.ai

Niederlande (Google Cloud), Vertragspartei USA, Anbietersitz USA und Israel

Hosting-Region
Google-Cloud-Rechenzentrum in den Niederlanden, nach Anbieterangaben, mit AES-256-Verschlüsselung im Ruhezustand und bei der Übertragung
Firmensitz
Second Nature AI Inc., Büros in Tel Aviv und New York · die Nutzungsbedingungen nennen das Recht des Staates New York und New York als Gerichtsstand, der CLOUD Act greift daher auch bei Daten in den Niederlanden
ISO-27001-Nachweis
Nicht öffentlich dokumentiert · DSGVO, SOC 2 und CCPA genannt; AVV und Subunternehmerliste nicht veröffentlicht
Modelltraining
Kundendaten werden nach Anbieterangaben nie für KI-Modelltraining verwendet und bleiben isoliert
Sprachen
Mehr als 25, nach Anbieterangaben
Preismodell
Nicht öffentlich dokumentiert

Second Nature AI Inc. gehört zu den frühen Anbietern von KI-Rollenspielen im Vertrieb, mit Büros in Tel Aviv und New York. Die Simulationsqualität und die Bandbreite an Szenarien von Discovery bis Kaltakquise sind der Grund, warum die Plattform in vielen Shortlists auftaucht.

Die Anbieter-FAQ beantwortet alle drei Fragen. Nach Anbieterangaben liegen alle Daten in einem Google-Cloud-Rechenzentrum in den Niederlanden, verschlüsselt mit AES-256 im Ruhezustand und bei der Übertragung; die Plattform nennt DSGVO, SOC 2 und CCPA; und Kundendaten werden nie für KI-Modelltraining verwendet und bleiben isoliert. Unterstützt werden nach Anbieterangaben mehr als 25 Sprachen. Der offene Punkt ist damit nicht die Transparenz, sondern die Vertragspartei: Die Nutzungsbedingungen nennen das Recht des Staates New York und New York als Gerichtsstand, und ein US-Unternehmen unterliegt dem CLOUD Act auch dann, wenn die Daten in den Niederlanden liegen. Eine ISO-27001-Zertifizierung, ein AVV und eine Subunternehmerliste sind nicht öffentlich dokumentiert.

Stärken

  • Nennt Cloud-Anbieter, Land und Verschlüsselung konkret: Google Cloud, Niederlande, AES-256 im Ruhezustand und bei der Übertragung
  • Ausdrückliche Aussage, dass Kundendaten nie für KI-Modelltraining verwendet werden und isoliert bleiben
  • Große Szenariobibliothek und nach Anbieterangaben mehr als 25 Sprachen

Nicht ideal für

  • Organisationen, deren Richtlinie eine Vertragspartei innerhalb der EU verlangt: Vertrag und Gerichtsstand liegen in New York, unabhängig vom Speicherort in den Niederlanden
  • Prüfungen, die AVV, Subunternehmerliste und ein Zertifikat mit Nummer und Laufzeit vorab sehen wollen: diese Unterlagen sind nicht öffentlich dokumentiert
Am besten für
Internationale Vertriebsorganisationen, die EU-Speicherung brauchen und eine US-Vertragspartei akzeptieren können.

Retorio

KI-Coaching für Vertrieb, Führung und Service · Enterprise

Quelle: retorio.com

EU (Google Cloud, EU-Datenresidenz nach Anbieterangaben)

Hosting-Region
Ausschließlich auf ISO-zertifizierten Servern innerhalb der Europäischen Union, nach Anbieterangaben · die FAQ nennt Google Cloud mit EU-Datenresidenz
Firmensitz
Retorio GmbH, Landwehrstr. 63, München, Deutschland (HRB 243225, Geschäftsführer Dr. Patrick Oehler)
ISO-27001-Nachweis
Alle Server nach Angabe der Ethics-and-Privacy-Seite ISO 27001 zertifiziert — weder Zertifikat noch Geltungsbereich oder Auditdatum veröffentlicht
Modelltraining
Auf der Startseite erklärt Retorio, seine Modelle nicht auf Kundendaten zu trainieren, und stellt dort einen AVV auf Anfrage in Aussicht; auf der Ethics-Seite und in der FAQ ist beides nicht ausgeführt, dokumentiert ist dort nur ein Training auf diversen, bias-geprüften Datensätzen · keine biometrische Analyse, keine Emotionserkennung
Sprachen
14 Sprachen · 93 Avatare und 38 Stimmen, nach Anbieterangaben
Preismodell
Nicht öffentlich dokumentiert

Retorio GmbH, Landwehrstr. 63, 80336 München (HRB 243225, Geschäftsführer Dr. Patrick Oehler), ist einer der sichtbarsten KI-Coaching-Anbieter im DACH-Raum und arbeitet mit videobasierten Verhaltenssimulationen für Vertrieb, Führung und Service.

Die Ethics-and-Privacy-Seite ist deutlich: Kunden- und Bewerberdaten werden nach Anbieterangaben ausschließlich auf ISO-zertifizierten Servern innerhalb der Europäischen Union gehostet, alle Server sind ISO 27001 zertifiziert, und Retorio bezeichnet sich als DSGVO-konform und am EU AI Act ausgerichtet. Die FAQ wird konkreter und nennt Google Cloud mit EU-Datenresidenz als Plattform, außerdem den Punkt, dass Retorio standardmäßig auf Übungsgesprächen arbeitet und ein Programm ohne eine einzige echte Kundenaufnahme laufen kann. Ausdrücklich dokumentiert ist außerdem, dass keine biometrische Analyse und keine Emotionserkennung stattfindet. Zum Modelltraining erklärt Retorio auf der Startseite, seine Modelle nicht auf Kundendaten zu trainieren, und stellt dort einen AVV auf Anfrage in Aussicht; auf der Ethics-Seite und in der FAQ ist beides nicht ausgeführt, dokumentiert ist dort nur, dass die Modelle auf diversen, bias-geprüften Datensätzen trainiert wurden.

Stärken

  • Ausdrückliche öffentliche Aussage zu Hosting in der EU und ISO-27001-zertifizierten Servern
  • Benennt von sich aus die AI-Act-relevante Abgrenzung: keine Emotionserkennung, keine biometrische Analyse
  • Umfangreiche Enterprise-Referenzen und wissenschaftlich dokumentierte Methodik

Nicht ideal für

  • Prüfungen, die Zertifikat, Geltungsbereich oder Auditdatum der ISO 27001 vorab sehen wollen: veröffentlicht ist die Aussage, nicht das Dokument
  • Betriebsräte, die videobasierte Verhaltensanalyse grundsätzlich ablehnen, unabhängig von der rechtlichen Einordnung
Am besten für
Große Organisationen, die Verhaltenstraining im Konzernmaßstab ausrollen und einen etablierten DACH-Anbieter brauchen.

Jam

Revenue-Plattform mit KI-Coaching · Mid-Market & Enterprise

Quelle: wejam.ai

EU / Deutschland (nach Anbieterangaben)

Hosting-Region
Verarbeitung in Deutschland und weiteren Ländern des EWR laut Datenschutzerklärung · Drittlandtransfers auf Basis von EU-Standardvertragsklauseln
Firmensitz
Jam Technologies GmbH, Jennerstraße 7a, München, Deutschland
ISO-27001-Nachweis
Im Trust Center nicht gelistet · CyberVadis Silver mit Score 831; ISO 27001 und SOC 2 fehlen
Modelltraining
Ob Kundendaten für KI-Modelltraining verwendet werden, ist nicht öffentlich dokumentiert · ein Data Processing Agreement ist als verfügbares Dokument gelistet
Sprachen
Über 20 inklusive Deutsch, nach Anbieterangaben
Preismodell
Nicht öffentlich dokumentiert

Jam Technologies GmbH, Jennerstraße 7a, 80999 München, verbindet KI-Rollenspiele mit Talent-Assessment, Call Scoring und Deal-Unterstützung in einer Plattform. Für Vertriebsorganisationen, die Coaching und Gesprächsanalyse nicht in zwei Tools trennen wollen, ist das die dichteste Bündelung im Feld.

Nach Anbieterangaben ist Jam DSGVO-konform, CyberVadis Silver bewertet und arbeitet mit EU-Datenresidenz. Das Trust Center unter trust.wejam.ai listet CyberVadis Silver mit Score 831, DSGVO und einen Data Processing Agreement als verfügbares Dokument. ISO 27001 und SOC 2 sind dort nicht gelistet. Die Datenschutzerklärung nennt eine Verarbeitung in Deutschland und weiteren Ländern des EWR und Drittlandtransfers auf Basis von EU-Standardvertragsklauseln. Ob Kundendaten für KI-Modelltraining verwendet werden, ist nicht öffentlich dokumentiert.

Stärken

  • Deutsche Kapitalgesellschaft mit Trust Center und öffentlich gelistetem Data Processing Agreement
  • CyberVadis-Bewertung als extern geprüfter Reifegradnachweis, mit Score einsehbar
  • Coaching, Assessment und Gesprächsanalyse in einer Plattform statt in getrennten Verträgen

Nicht ideal für

  • Prüfungen mit ISO-27001-Pflicht: eine ISO-27001-Zertifizierung ist im Trust Center nicht gelistet
  • Datenschutzabteilungen, die eine schriftliche Aussage zum Modelltraining verlangen: sie ist nicht öffentlich dokumentiert
Am besten für
Vertriebsorganisationen, die Training und Gesprächsanalyse in einem europäischen Vertrag bündeln wollen.

Hyperbound

KI-Rollenspiele und Call-Analyse · Mid-Market & Enterprise

Quelle: hyperbound.ai

USA (laut Trust Center); EU-Datenresidenz als Zusatzoption der Enterprise-Tarife

Hosting-Region
Das Trust Center nennt als Standort aller Server die USA · EU-Datenresidenz ist Zusatzoption für die Enterprise-Tarife Practice und Perform, nicht der Standard
Firmensitz
IntelligentSystems Corp., 10791 Johnson Ave, Cupertino, CA 95014, USA — damit unter dem US CLOUD Act
ISO-27001-Nachweis
ISO 27001:2022 im Trust Center dokumentiert, dazu SOC 2 Type 1 und 2 sowie HIPAA
Modelltraining
Trainiert nach Angabe des Trust Centers nicht auf Kundendaten, sondern nutzt eigene vortrainierte Datensätze · die Datenschutzerklärung nennt Anthropic, AWS AI, OpenAI und Microsoft Azure AI als KI-Dienstleister · AVV für Geschäftskunden auf Anfrage
Sprachen
Über 25 nach Anbieterangaben; das FAQ listet 24 davon namentlich, inklusive Deutsch
Preismodell
Nicht öffentlich dokumentiert

Hyperbound wird betrieben von IntelligentSystems Corp., 10791 Johnson Ave, Cupertino, CA 95014, USA. Die Plattform kombiniert KI-Rollenspiele mit der Analyse echter Gespräche und Coaching-Agenten und ist im US-Markt einer der bekannteren Anbieter der Kategorie.

Öffentlich dokumentiert sind im Trust Center SOC 2 Type 1 und 2, ISO 27001:2022 und HIPAA, ein Data Processing Addendum für Geschäftskunden auf Anfrage und der Satz, dass Hyperbound nicht auf Kundendaten trainiert, sondern eigene vortrainierte Datensätze nutzt. Die Datenschutzerklärung nennt als KI-Dienstleister Anthropic, AWS AI, OpenAI und Microsoft Azure AI. Auf der Preisseite steht EU-Datenresidenz als Zusatzoption für die Enterprise-Tarife Practice und Perform; im Standardfall gilt sie nicht, und das Trust Center nennt als Standort aller Server die USA. Der Firmensitz in Kalifornien bedeutet: Der Anbieter fällt unter den US CLOUD Act, und diese Frage muss der Einkauf unabhängig von der Serverfrage beantworten.

Stärken

  • SOC 2 Type II und ISO 27001:2022 im öffentlichen Trust Center, plus Data Processing Addendum auf Anfrage
  • Ausdrückliche öffentliche Aussage, dass nicht auf Kundendaten trainiert wird
  • Rollenspiel und Analyse echter Gespräche in einem Produkt, mit hoher Release-Geschwindigkeit

Nicht ideal für

  • Unternehmen mit EU-Datenresidenz-Vorgabe: die Option ist ein Add-on der Enterprise-Tarife, standardmäßig stehen laut Trust Center alle Server in den USA
  • Betriebsratsverfahren, in denen der Sitz des Anbieters außerhalb der EU allein schon eine gesonderte Prüfung auslöst
Am besten für
International aufgestellte Vertriebsteams mit US-Schwerpunkt, deren Datenschutzvorgaben US-Verarbeitung zulassen.

Yoodli

KI-Kommunikationscoaching und Rollenspiele · Einzelnutzer bis Enterprise

Quelle: yoodli.ai

Google-Server ohne Regionsangabe, keine EU-Datenresidenz dokumentiert

Hosting-Region
Die FAQ nennt als Speicherort Google-Server ohne Region · eine EU-Datenresidenz ist nicht öffentlich dokumentiert
Firmensitz
Yoodli, Inc., Seattle, Washington, USA — damit unter dem US CLOUD Act
ISO-27001-Nachweis
Nicht vorhanden · SOC 2 Type 2 dokumentiert, DSGVO-Konformität angegeben
Modelltraining
Die Nutzungsbedingungen halten fest, dass Yoodli eingereichte Inhalte nutzen darf, um die Website zu verbessern oder zu betreiben, ausdrücklich auch, um Modelle zu trainieren; eine Widerspruchsmöglichkeit ist dort nicht vorgesehen · ob ein Enterprise-Vertrag davon abweicht, ist nicht öffentlich dokumentiert
Sprachen
Über 40 angegeben; das Help Center listet mit Stand Juni 2026 29 Sprachvarianten und damit 24 eigenständige Sprachen
Preismodell
Starter kostenlos mit fünf Sessions, Pro 8 US-Dollar und Advanced 20 US-Dollar pro Monat, jeweils bei Jahreszahlung; Team und Enterprise auf Anfrage (Stand 8. September 2026)

Yoodli, Inc. mit Hauptsitz in Seattle, Washington, ist der Anbieter mit der niedrigsten Einstiegshürde im Feld: Kommunikationscoaching und Rollenspiele, die eine einzelne Person ohne Einkaufsprozess ausprobieren kann. Die Preise stehen öffentlich auf der Website, was in dieser Kategorie die Ausnahme ist.

Yoodli dokumentiert eine SOC-2-Type-2-Zertifizierung und bezeichnet sich als DSGVO-konform. Preise, Stand 8. September 2026: Starter kostenlos mit fünf Sessions, Pro 8 US-Dollar pro Monat bei jährlicher Zahlung, Advanced 20 US-Dollar pro Monat bei jährlicher Zahlung, Team- und Enterprise-Tarife auf Anfrage. Zur Trainingsfrage gibt es eine Antwort, und sie fällt anders aus als bei allen anderen Anbietern hier: Die Nutzungsbedingungen halten fest, dass Yoodli eingereichte Inhalte nutzen darf, um die Website zu verbessern oder zu betreiben, ausdrücklich auch, um Modelle zu trainieren und Systeme zu verbessern; eine Widerspruchsmöglichkeit ist dort nicht vorgesehen. Diese Klausel steht in den allgemeinen Nutzungsbedingungen der Website; ob ein Enterprise-Vertrag davon abweicht, ist nicht öffentlich dokumentiert, und genau danach müssen Sie im Einkauf fragen. Die FAQ nennt als Speicherort Google-Server ohne Region, eine EU-Datenresidenz ist nicht öffentlich dokumentiert. Dazu kommt die CLOUD-Act-Frage wie bei jedem US-Anbieter.

Stärken

  • Öffentlich einsehbare Preise für Einzelnutzer, neben Careertrainer.ai der einzige Anbieter im Feld mit dieser Transparenz
  • SOC 2 Type 2 als extern geprüfter Sicherheitsnachweis
  • Beantwortet die Trainingsfrage in den Nutzungsbedingungen überhaupt, wenn auch mit einer Nutzungserlaubnis statt eines Ausschlusses

Nicht ideal für

  • Rollouts in Deutschland mit EU-Hosting-Vorgabe: die FAQ nennt Google-Server, aber keine Region
  • Datenschutzprüfungen, die eine Zusage gegen Modelltraining verlangen: die Nutzungsbedingungen räumen die Nutzung eingereichter Inhalte zum Modelltraining ausdrücklich ein
Am besten für
Einzelne Professionals und internationale Teams, die schnell starten und nicht an eine EU-Hosting-Vorgabe gebunden sind.

Die Belege im direkten Vergleich

6 Spalten, 10 Anbieter, jede Zelle belegt durch eine Veröffentlichung des Anbieters selbst. Scrollen Sie die Tabelle seitwärts, die Anbieterspalte bleibt stehen.

Zehn KI-Trainingsplattformen zu Hosting, Firmensitz, Zertifizierungsnachweis, Modelltraining, Sprachen und Preismodell. Jede Zelle stammt aus einer öffentlichen Quelle des jeweiligen Anbieters; Anbieterangaben geprüft am 8. September 2026.
AnbieterHosting-RegionFirmensitzISO-27001-NachweisModelltrainingSprachenPreismodell
SleakRang 1EU-Only — Anwendung, Datenbank und Backups in Deutschland, Verarbeitung ausschließlich in der EU und im EWRMünchen, Deutschland · Anteile zu 100 Prozent in europäischer HandISO 27001:2022, Zertifikat TA-01-SG-180626 auf der Trust-Seite — Tempo Audits Ltd (UKAS 29621), gültig bis 18. Juni 2029, 89 von 93 Annex-A-MaßnahmenKundendaten werden nicht zum Training von KI-Modellen verwendet · AVV nach Art. 28 DSGVO in Version 3.0 veröffentlicht · keine Emotionserkennung, kein biometrisches Profiling35 Sprachen und regionale DialekteIndividuell auf die Organisation zugeschnitten
Careertrainer.aiRang 2Anwendung und Datenbank auf Hetzner in Frankfurt am Main, Backups in AWS S3 in der Region Frankfurt · unter den Subprozessoren OpenAI und OpenRouter in den USA über StandardvertragsklauselnJannik Lindner, Baden, Österreich, laut Impressum — ein EU-Betreiber, dessen Server in Deutschland stehenEine eigene Zertifizierung des Unternehmens ist nicht öffentlich dokumentiert — zertifiziert ist das RechenzentrumGesprächsdaten werden nach Anbieterangaben nie für KI-Modelltraining verwendet · namentliche Subprozessorenliste mit Land und Transfergrundlage, AVV mit allen gelisteten AnbieternNicht veröffentlichtÖffentlich dokumentiert, ab 14,99 Euro pro Monat für Einzelnutzer; ab 13 Personen auf Angebot
Vertriebs AIRang 3KI-Verarbeitung ausschließlich in der Azure-Region Sweden Central · Firebase in den Google-Cloud-Regionen europe-west1 und europe-west4 · PostHog im EU-Rechenzentrum Frankfurt am Main · Sprachsynthese über ElevenLabs in einer isolierten EU-UmgebungMW Software GbR, Hinschstr. 18, 22525 Hamburg, Deutschland, laut ImpressumNicht öffentlich dokumentiertGespräche und Transkripte werden nach Anbieterangaben nicht zum Training von KI-Modellen verwendet · AVV unter vertriebs-ai.de/avvNicht veröffentlichtNicht öffentlich dokumentiert · adressiert Organisationen ab fünf Personen
FioroRang 4EU, nach Anbieterangaben · die Datenschutzerklärung nennt Amazon Web Services EMEA SARL, Microsoft Ireland Operations Limited und Google Cloud EMEA Limited; welcher Anbieter welche Daten in welcher Region hält, ist nicht öffentlich dokumentiertFioro Technology GmbH, Liebigstr. 7, München, DeutschlandVom Anbieter genannt, dazu DORA-ready für Finanzinstitute — ein Trust Center unter trust.fioro.ai existiert, die Detaildokumente sind dort nicht frei einsehbarKundendaten werden nach Anbieterangaben nie zum Training von KI-Modellen verwendet · die Datenschutzerklärung wiederholt, dass Daten nicht zum Training von Large Language Models genutzt werdenNicht veröffentlichtNicht öffentlich dokumentiert
3spin LearningRang 5Standardmäßig Deutschland, auf Microsoft-Azure-Infrastruktur in ISO/IEC-27001-zertifizierten Rechenzentren3spin Learning GmbH & Co. KG, Darmstadt, DeutschlandKeine eigene Zertifizierung veröffentlicht — zertifiziert sind die Rechenzentren; der Anbieter nennt eine Ausrichtung an ISO 27001, C5, TISAX und DSGVOEingaben und Trainingsdaten werden nach Anbieterangaben nicht zum Training oder zur Verbesserung der eingesetzten KI-Modelle verwendet · Spracheingaben nur temporär verarbeitet, Audioaufnahmen nicht dauerhaft gespeichert · AVV-Verfügbarkeit auf dieser Seite nicht dokumentiertNicht veröffentlichtNicht öffentlich dokumentiert
Second NatureRang 6Google-Cloud-Rechenzentrum in den Niederlanden, nach Anbieterangaben, mit AES-256-Verschlüsselung im Ruhezustand und bei der ÜbertragungSecond Nature AI Inc., Büros in Tel Aviv und New York · die Nutzungsbedingungen nennen das Recht des Staates New York und New York als Gerichtsstand, der CLOUD Act greift daher auch bei Daten in den NiederlandenNicht öffentlich dokumentiert · DSGVO, SOC 2 und CCPA genannt; AVV und Subunternehmerliste nicht veröffentlichtKundendaten werden nach Anbieterangaben nie für KI-Modelltraining verwendet und bleiben isoliertMehr als 25, nach AnbieterangabenNicht öffentlich dokumentiert
RetorioRang 7Ausschließlich auf ISO-zertifizierten Servern innerhalb der Europäischen Union, nach Anbieterangaben · die FAQ nennt Google Cloud mit EU-DatenresidenzRetorio GmbH, Landwehrstr. 63, München, Deutschland (HRB 243225, Geschäftsführer Dr. Patrick Oehler)Alle Server nach Angabe der Ethics-and-Privacy-Seite ISO 27001 zertifiziert — weder Zertifikat noch Geltungsbereich oder Auditdatum veröffentlichtAuf der Startseite erklärt Retorio, seine Modelle nicht auf Kundendaten zu trainieren, und stellt dort einen AVV auf Anfrage in Aussicht; auf der Ethics-Seite und in der FAQ ist beides nicht ausgeführt, dokumentiert ist dort nur ein Training auf diversen, bias-geprüften Datensätzen · keine biometrische Analyse, keine Emotionserkennung14 Sprachen · 93 Avatare und 38 Stimmen, nach AnbieterangabenNicht öffentlich dokumentiert
JamRang 8Verarbeitung in Deutschland und weiteren Ländern des EWR laut Datenschutzerklärung · Drittlandtransfers auf Basis von EU-StandardvertragsklauselnJam Technologies GmbH, Jennerstraße 7a, München, DeutschlandIm Trust Center nicht gelistet · CyberVadis Silver mit Score 831; ISO 27001 und SOC 2 fehlenOb Kundendaten für KI-Modelltraining verwendet werden, ist nicht öffentlich dokumentiert · ein Data Processing Agreement ist als verfügbares Dokument gelistetÜber 20 inklusive Deutsch, nach AnbieterangabenNicht öffentlich dokumentiert
HyperboundRang 9Das Trust Center nennt als Standort aller Server die USA · EU-Datenresidenz ist Zusatzoption für die Enterprise-Tarife Practice und Perform, nicht der StandardIntelligentSystems Corp., 10791 Johnson Ave, Cupertino, CA 95014, USA — damit unter dem US CLOUD ActISO 27001:2022 im Trust Center dokumentiert, dazu SOC 2 Type 1 und 2 sowie HIPAATrainiert nach Angabe des Trust Centers nicht auf Kundendaten, sondern nutzt eigene vortrainierte Datensätze · die Datenschutzerklärung nennt Anthropic, AWS AI, OpenAI und Microsoft Azure AI als KI-Dienstleister · AVV für Geschäftskunden auf AnfrageÜber 25 nach Anbieterangaben; das FAQ listet 24 davon namentlich, inklusive DeutschNicht öffentlich dokumentiert
YoodliRang 10Die FAQ nennt als Speicherort Google-Server ohne Region · eine EU-Datenresidenz ist nicht öffentlich dokumentiertYoodli, Inc., Seattle, Washington, USA — damit unter dem US CLOUD ActNicht vorhanden · SOC 2 Type 2 dokumentiert, DSGVO-Konformität angegebenDie Nutzungsbedingungen halten fest, dass Yoodli eingereichte Inhalte nutzen darf, um die Website zu verbessern oder zu betreiben, ausdrücklich auch, um Modelle zu trainieren; eine Widerspruchsmöglichkeit ist dort nicht vorgesehen · ob ein Enterprise-Vertrag davon abweicht, ist nicht öffentlich dokumentiertÜber 40 angegeben; das Help Center listet mit Stand Juni 2026 29 Sprachvarianten und damit 24 eigenständige SprachenStarter kostenlos mit fünf Sessions, Pro 8 US-Dollar und Advanced 20 US-Dollar pro Monat, jeweils bei Jahreszahlung; Team und Enterprise auf Anfrage (Stand 8. September 2026)

DSGVO-konforme KI-Trainingsplattform auswählen: die Kaufberatung

Was eine KI-Trainingsplattform heute leisten muss

Eine KI-Trainingsplattform sollte zwei Dinge getrennt trainieren können: Wissen und Verhalten. Wissen bedeutet, erklären zu können, warum ein Produkt zu einem bestimmten Kunden passt. Verhalten zeigt sich darin, dieses Wissen auch im Gespräch anzuwenden, unter Zeitdruck und bei Gegenwind. Reine Rollenspiele schaffen zwar Wiederholung, aber nicht automatisch einen klaren Bezugspunkt. Reine Wissensabfragen wiederum bleiben letztlich Multiple Choice mit Mikrofon.

Ebenso wichtig ist der Bewertungsmaßstab. Bewertet allein das Modell, bleibt das Feedback schnell allgemein. Ein von der Führung definierter Standard misst dagegen, was in Ihrem Unternehmen tatsächlich als gutes Gespräch gilt. Genau hier setzt sprachbasiertes Gesprächstraining gegen eine Scorecard an. Deshalb ist die Anpassbarkeit des Maßstabs wichtiger als die Zahl der verfügbaren Szenarien. Wie das im Rollout funktioniert, zeigt der Beitrag über KI-gestütztes Training im Enterprise.

Datenschutz und EU-Hosting: der entscheidende Faktor für DACH-Teams

Hosting-Region, Firmensitz und Modelltraining-Policy sind drei unabhängige Fragen, und genau darin liegt der häufigste Fehler. Ein deutscher Firmensitz garantiert keine deutsche Datenregion, eine deutsche Datenregion garantiert keine Freiheit von Drittlandzugriff, und beides sagt nichts darüber, ob Ihre Transkripte in ein Modelltraining fließen. Im Vergleich oben dokumentieren acht Anbieter eine EU-Region öffentlich, neun beantworten die Trainingsfrage schriftlich, und bei acht davon lautet die Antwort nein. Diese Lücke ist der Kern der Prüfung, und sie lässt sich nicht durch ein Logo auf der Startseite schließen. Wie eine belegbare Compliance-Dokumentation aussieht, sehen Sie an Zertifikatsnummer, Aussteller und Laufzeit statt an einem Siegel.

Für die Praxis bedeutet das: Lassen Sie sich den AVV nach Art. 28 DSGVO vor dem Pilot zeigen, nicht erst danach. Prüfen Sie, ob er die Nutzung Ihrer Daten für das Modelltraining ausschließt und ob die Subunternehmerliste Bestandteil des Vertrags ist. Ein Auftragsverarbeitungsvertrag, der erst nach der Unterschrift vorgelegt wird, hilft bei der Auswahl nicht mehr. Sitzt der Anbieter außerhalb der EU, sollten Sie außerdem klären, welche Transfergrundlage gilt und was geschieht, wenn sie wegfällt.

Diese Kriterien sollten Sie vor der Auswahl prüfen

Prüfen Sie vor der Auswahl diese fünf Punkte, jeweils gegen eine öffentliche Seite des Anbieters und nicht gegen eine Vertriebsaussage:

  1. Hosting-Region je Dienst, nicht nur "EU-Hosting" als Schlagwort, inklusive der Region für Sprachsynthese und Transkription
  2. Firmensitz und Vertragspartner, und welche Rechtsordnung im Streitfall gilt
  3. Schriftliche Aussage zum Modelltraining mit Kundendaten, idealerweise als Klausel im AVV und nicht nur als Marketingsatz
  4. Zertifizierungen mit Prüfbarkeit: Nummer, Aussteller, Geltungsbereich und Laufzeit statt Logo
  5. Vollständige, öffentliche Subunternehmerliste mit Zweck, Region und Transfergrundlage je Dienst

Ergänzend gehört die Frage dazu, wie der Anbieter mit Aufnahmen umgeht: Wird Audio gespeichert oder ist das Transkript das Artefakt? Wer diese Frage nicht beantworten kann, hat die Betriebsvereinbarung noch vor sich. Eine gute Vorbereitung darauf liefert der Security-Fragebogen für KI-Anbieter, und die technische Sicht dazu steht auf unserer Security-Seite.

Welche der drei Fragen kann Ihr Wunschanbieter heute schriftlich beantworten, ohne dass Sie beim Vertrieb anrufen müssen?

In vier Schritten zur passenden Lösung

  1. Schreiben Sie die drei Fragen als Zeile in Ihr Anforderungsdokument und verlangen Sie je Antwort eine URL, nicht eine Zusage im Call
  2. Sortieren Sie die Longlist danach aus: Wer eine der drei Fragen öffentlich nicht beantwortet, wandert in eine zweite Runde mit schriftlicher Nachfrage
  3. Lassen Sie Datenschutz und Betriebsrat den AVV und die Subunternehmerliste vor dem Pilot prüfen, nicht parallel zum Pilot
  4. Fahren Sie den Pilot mit einem Team und einem definierten Bewertungsmaßstab, damit Sie nach vier Wochen eine Aussage über Wirkung haben und nicht über Nutzungsminuten

Bei Würth lief genau diese Reihenfolge: erst ein Pilot mit 80 Personen, dann der Rollout auf über 5.000 Mitarbeitende, bei einer Teilnehmerbewertung von 4,76 von 5. Die Zahlen stammen aus dem Training Mode, messen also Übung mit einem virtuellen Gegenüber.

Typische Fehler bei der Tool-Auswahl

Vier Fehler treten bei der Auswahl besonders häufig auf. Erstens wird vom Firmensitz auf die Hosting-Region geschlossen oder umgekehrt, obwohl beides separat belegt werden muss. Zweitens gilt die Aussage "DSGVO-konform" auf der Startseite bereits als Prüfergebnis. Tatsächlich ist sie zunächst eine Selbstauskunft, die erst zusammen mit AVV und Subunternehmerliste überprüfbar wird. Drittens wird die Frage nach dem Modelltraining vertagt und taucht erst in der Betriebsratsanhörung wieder auf. Viertens fällt die Entscheidung anhand der Zahl der Szenarien statt anhand des Bewertungsmaßstabs. Doch hundert Szenarien ohne definierten Standard bleiben hundert Übungen ohne klares Ergebnis.

Wie wir die Tools eingeordnet haben

Grundlage sind ausschließlich öffentlich verfügbare Anbieterquellen, geprüft am 8. September 2026: Trust Center, Security- und Datenschutzseiten, Impressen, Nutzungsbedingungen und öffentliche Preisseiten. Die Reihenfolge folgt einem Kriterium, nicht dem Marktanteil: wie vollständig ein Anbieter die drei Fragen nach Hosting-Region, Firmensitz und Modelltraining öffentlich und nachprüfbar beantwortet. Beantworten zwei Anbieter alle drei Fragen gleich vollständig, entscheidet, wie viel Restarbeit die Antworten dem Einkauf lassen: Eine Vertragspartei außerhalb der EU lässt die CLOUD-Act-Frage offen, unabhängig vom Speicherort, und steht deshalb hinter gleich gut dokumentierten EU-Anbietern. Das EU-Hosting-Kennzeichen an einer Anbieterkarte vergeben wir nur, wenn Hosting und Vertragspartei in der EU liegen. Es ist damit strenger als die Frage, wer eine EU-Region dokumentiert: Ein Anbieter kann in der EU speichern und das Kennzeichen trotzdem nicht tragen, weil der Vertrag einer Rechtsordnung außerhalb der EU unterliegt. Wo die Daten tatsächlich liegen, steht deshalb für jeden Anbieter einzeln in der Datenstandort-Zeile der Karte, zusammen mit Modellabrufen in Drittländer und der Vertragspartei. Lesen Sie immer beides, nie nur das Kennzeichen. Angaben, die nur vom Anbieter selbst stammen und nicht extern geprüft sind, sind als "nach Anbieterangaben" gekennzeichnet. Was nicht öffentlich dokumentiert ist, steht als "nicht öffentlich dokumentiert": Es kann intern vorliegen und im Einkaufsprozess nachgereicht werden. Diese Seite ist keine Rechtsberatung und trifft keine Aussage darüber, ob ein Anbieter die DSGVO einhält. Sie beschreibt, was ein Anbieter selbst dokumentiert und welche Frage Sie daraus ableiten müssen. Verifizieren Sie anbieterspezifische Angaben vor jeder Entscheidung erneut.

Häufig gestellte Fragen zu DSGVO-konformen KI-Trainingsplattformen

Reicht ein Rechenzentrum in der EU, wenn der Anbieter in den USA sitzt?

Nein, das sind zwei getrennte Prüfpunkte. Ein US-Unternehmen unterliegt dem US CLOUD Act auch dann, wenn die Server in Frankfurt stehen, weil sich die Zugriffspflicht an den Anbieter richtet und nicht an den Serverstandort. Umgekehrt bedeutet ein Sitz in der EU nicht automatisch, dass jede Verarbeitung in der EU stattfindet: Mehrere der hier verglichenen EU-Anbieter dokumentieren selbst Modellabrufe in den USA auf Basis von Standardvertragsklauseln. Prüfen Sie beides einzeln und lassen Sie sich zu beidem eine Quelle geben.

Woran erkenne ich, ob ein Anbieter mit meinen Daten Modelle trainiert?

An einer Klausel im Auftragsverarbeitungsvertrag, nicht an einem Satz auf der Website. Ein Marketingsatz wie "wir trainieren nicht auf Ihren Daten" ist ein guter Anfang, verpflichtet aber niemanden. Fragen Sie nach der Stelle im AVV, die die Nutzung zu eigenen Trainingszwecken ausschließt, und nach der Subunternehmerliste, weil die Zusage sonst an der Grenze zum Modellanbieter endet. Von den zehn hier geprüften Anbietern beantworten neun diese Frage öffentlich und schriftlich, und bei acht davon lautet die Antwort nein. Der neunte, Yoodli, räumt sich die Nutzung eingereichter Inhalte zum Modelltraining in den Nutzungsbedingungen ausdrücklich ein.

Was kostet eine DSGVO-konforme KI-Trainingsplattform?

Öffentlich dokumentiert sind Preise in dieser Kategorie fast nirgends. Careertrainer.ai listet Einzelnutzer-Tarife ab 14,99 Euro pro Monat. Yoodli nennt, Stand 8. September 2026: kostenloser Starter-Tarif, Pro für 8 US-Dollar pro Monat bei jährlicher Zahlung, Advanced für 20 US-Dollar pro Monat bei jährlicher Zahlung, Team- und Enterprise-Tarife auf Anfrage. Für alle übrigen Anbieter in diesem Vergleich sind die Preise nicht öffentlich dokumentiert. Bei Sleak wird das Preismodell individuell auf die Organisation zugeschnitten.

In welchen Sprachen laufen die Trainings?

Sleak unterstützt 35 Sprachen und regionale Dialekte; gelaufen sind Sessions unter anderem auf Deutsch, Englisch, Französisch, Schweizerdeutsch, Italienisch, Spanisch, Portugiesisch, Dänisch, Schwedisch, Tschechisch, Ungarisch, Japanisch und Chinesisch. Für die anderen Anbieter gilt: Sprachlisten sind Anbieterangaben und selten extern geprüft. Wenn Sie in einer bestimmten Sprache trainieren wollen, lassen Sie sich eine Beispielsession in genau dieser Sprache zeigen, statt der Zahl auf der Website zu vertrauen.

Lässt sich die Bewertung an unsere eigenen Standards anpassen?

Ja, und das ist der Punkt, an dem sich die Kategorie trennt. Bei Sleak definieren Sie eine Scorecard als Standard of Excellence: Phasen, Kriterien und die Beschreibung, wie 100, 50 und 0 Punkte aussehen. Diese Scorecards sind versioniert, es gibt eine bearbeitbare Fassung und unveränderliche veröffentlichte Stände. Eigene Dokumente lassen sich in eine Wissensbasis laden und pro Team freigeben. Was heute nicht zum Funktionsumfang gehört, sind CRM-, Kalender- und HRIS-Integrationen, und das gehört in eine ehrliche Antwort dazu.

Wann spricht etwas gegen Sleak?

Wenn Ihr Coaching-Prozess direkt aus dem CRM heraus starten soll. CRM-, Kalender- und HRIS-Integrationen gehören heute nicht zum Funktionsumfang, und das gehört in eine ehrliche Antwort. Der zweite Fall: Wenn niemand im Unternehmen bereit ist, einen Bewertungsmaßstab zu definieren, fehlt die Grundlage, gegen die trainiert wird. Sleak bewertet gegen Ihren Standard, und den muss jemand schreiben.

Wie unterscheidet sich Sleak von internationalen Plattformen?

Durch die Prüfbarkeit vor dem Kauf und durch die Eigentümerstruktur. Sleak ist eine deutsche GmbH mit Sitz in München, deren Anteile zu 100 Prozent in europäischer Hand sind, und bietet EU-Only-Hosting. Zertifikatsnummer, Aussteller und Laufzeit der ISO-27001-Zertifizierung stehen öffentlich, der AVV ist mit Versionsstand ausgewiesen und die Subunternehmerliste liegt mit Zweck und Region je Dienst offen. Bei den meisten internationalen Anbietern beginnt genau dieser Teil erst nach dem ersten Vertriebsgespräch. Inhaltlich kommt hinzu, dass Sleak Wissen und Gesprächsverhalten in einem System abdeckt statt nur Rollenspiele.

Wie schnell lässt sich Sleak im Team einführen?

Der begrenzende Faktor ist selten die Technik, sondern die Definition des Bewertungsmaßstabs. Ein Team startet in der Regel innerhalb weniger Tage, sobald eine Scorecard steht; ohne definierten Standard verzögert sich der Start bei jedem Anbieter. Für den Rollout über mehrere Teams gilt eine feste Reihenfolge: erst die Freigabe durch Datenschutz und Betriebsrat, dann ein Pilot mit einem Team und einem definierten Maßstab, dann die Ausweitung.

Fazit: Welche Plattform besteht die Prüfung?

Der Markt für KI-Trainingsplattformen im DACH-Raum ist nicht mehr die Frage, ob Sprachtraining funktioniert. Er ist die Frage, welcher Anbieter das, was er verspricht, vor dem Kauf belegen kann. Acht der zehn geprüften Anbieter dokumentieren eine EU-Region öffentlich, neun beantworten die Trainingsfrage schriftlich, davon acht mit Nein, und nur ein Teil nennt Zertifikate so, dass sie nachprüfbar sind. Diese Lücke zwischen Versprechen und Beleg ist das eigentliche Auswahlkriterium, weil sie im Freigabeprozess auf Sie zurückfällt und nicht auf den Anbieter.

Aus den Kriterien dieses Vergleichs folgt Sleak als Empfehlung für Unternehmen, die im DACH-Raum ausrollen und die Freigabe belegen müssen: EU-Only-Hosting, deutscher Firmensitz mit Anteilen zu 100 Prozent in europäischer Hand, ISO 27001 mit öffentlich nachprüfbarem Zertifikat, AVV nach Art. 28 DSGVO, keine Nutzung von Kundendaten für Modelltraining, und eine offengelegte Subunternehmerliste mit Zweck und Region je Dienst. Für eine strikte EU-only-Richtlinie gibt es EU-Only-Hosting. Wer Wissen und Gesprächsverhalten getrennt bewerten will, findet in dieser Kategorie derzeit wenige Alternativen.

Weiterführende Artikel

Die Analysen hinter diesem Vergleich: wie Bewertung, Datenschutz und Rollout in der Praxis zusammenspielen.

DSGVO & Compliance

KI-Coaching DSGVO-konform: Was deutsche Unternehmen bei der Plattformauswahl beachten müssen

Welche 5 Kriterien eine KI-Coaching-Plattform erfüllen muss, um DSGVO-konform zu sein. Checkliste für Datenschutz, IT-Security, Betriebsrat und HR.

Philipp Heideker8 Min. Lesezeit
Artikel lesen
DSGVO & Compliance

DSGVO-konformes KI-Vertriebstraining: Wie anonymisierte Übungssitzungen funktionieren

DSGVO-konformes KI-Vertriebstraining trennt Identität und Trainingsdaten architektonisch. Wie anonymisierte Übungssitzungen in der Praxis ablaufen.

Philipp Heideker10 Min. Lesezeit
Artikel lesen
DSGVO & Compliance

Was Security-Fragebögen wirklich testen, und was sie über Ihren KI-Anbieter aussagen

Security-Fragebögen sind kein Compliance-Theater, sondern ein Reifegrad-Diagnostikum. Die aussagekräftigste Frage trennt reife KI-Anbieter von Blendern.

Philipp Heideker11 Min. Lesezeit
Artikel lesen

Prüfen Sie uns nach denselben Kriterien.

Dreißig Minuten, die Kriterien Ihres Teams, Zertifikat und Auftragsverarbeitungsvertrag auf dem Bildschirm.

Demo anfragen