KI im Klartext · 16. September 2026

Chinesische KI-Modelle sind nicht das Problem (sondern die Lösung?)

Ob du einem KI-Modell sensible Daten anvertrauen kannst, hängt nicht vom Hersteller des Modells ab, sondern davon, wo es gehostet wird.

Warum das wichtig ist. Preise, Konditionen, Lieferantenverträge, Konstruktionsdaten und Rezepturen sind wertvolle Assets. Wer KI auf diesen Daten einsetzen will, steht vor der Herausforderung, die oft auf den ersten Blick diametral wirkenden Anforderungen an Datensicherheit, Regulatorik und die Kosten unter einen Hut zu bringen.

Status Quo. Seit dem Sommer kommt aus China alle paar Wochen ein neues offenes Modell. Kimi K3 von Moonshot AI, Mitte Juli in Shanghai vorgestellt, hat 2,8 Billionen Parameter und ist das erste frei herunterladbare Modell in dieser Größe. Alibaba hat Qwen 3.8 nachgelegt, Z.ai sein GLM 5. Analysten sehen die chinesischen Spitzenmodelle bei rund 95 Prozent der Leistung von US Frontier Modellen und zeitlich nur noch zwei bis drei Monate dahinter.1

Chinesische Modelle gelten aber als „gefährlich“. Ich halte die Bedenken für berechtigt, möchte aber auch zu einer differenzierten Betrachtungsweise, abhängig von der Betriebsart, anregen.

Vorweg drei Begriffe, damit wir vom Gleichen reden. Ein KI-Modell ist nach dem Training eine Datei. Sie enthält Milliarden Zahlen, die sogenannten Gewichte, und sonst nichts. Wer diese Datei hat, kann das Modell überall laufen lassen, wo genug Rechenleistung zur Verfügung steht. Bei offenen Modellen liegt die Datei zum Download bereit, bei geschlossenen wie GPT oder Claude bleibt sie beim Hersteller.2 Daraus ergeben sich drei Betriebsarten.

Betriebsart 1: Dienst des Herstellers

Du nutzt die App oder die Schnittstelle des Modellherstellers. Deine Daten liegen auf seinen Servern, unter seinem Recht, mit seinem Vertrag. Die Vorfälle mit DeepSeek Anfang 2025 betrafen alle genau diesen Fall.

Betriebsart 2: Modell in der Cloud

Ein Cloud-Anbieter betreibt das Modell für dich. In Microsoft Foundry stehen heute (Stand 16. September 2026) neben OpenAI und Claude auch DeepSeek V4, Kimi K2.7, GLM 5 und Qwen bereit. Microsoft betreibt das Modell, deine Anfragen werden in deiner Region verarbeitet, auf Wunsch nur innerhalb der EU, und dein Vertrag ist der mit Microsoft, nicht der mit dem Hersteller. Das gilt für die chinesischen Modelle genauso wie für die amerikanischen.

Betriebsart 3: Eigenbetrieb

Du lädst das Modell herunter und lässt es auf eigener Hardware oder auf gemieteten Rechnern laufen. Möglich ist das nur bei offenen Modellen. Volle Kontrolle.

Telefoniert Kimi nach Hause?

Das Modell selbst kann nichts senden, es besteht aus Zahlen. Senden kann nur die Umgebung, in der es läuft. Wer dem Modell Werkzeuge mit Internetzugang gibt, etwa als Agent, gibt dem Modell theoretisch die Möglichkeit, mit seinem Schöpfer zu kommunizieren. Für alle Modelle unabhängig vom Herkunftsland gilt: Man sieht dem Modell nicht an, woraus es entstanden ist, und für verstecktes Verhalten gibt es bis heute keinen verlässlichen Test.

Konkret bedeutet das: Du kannst ein starkes Modell nutzen und deine Daten trotzdem unter deiner Kontrolle behalten, im eigenen Rechenzentrum oder im eigenen Cloud-Bereich.

Diese Nachteile gibt es

Die Verantwortung. Das Handelsblatt vergleicht das mit Mietwohnung gegen Eigenheim.3 Der Vermieter kümmert sich um alles, behält aber einen Zweitschlüssel. Der Betrieb in der Cloud nimmt dir die Wartung ab, den Zweitschlüssel behält der Cloud-Anbieter, und für US-Anbieter gilt der Cloud Act. Im Endeffekt tauschst du eine Abhängigkeit gegen eine andere.

Das Weltbild. Ein Modell bringt durch sein Training ein Weltbild mit. Qwen gibt den Status Taiwans auch im lokalen Betrieb entsprechend der Linie Pekings wieder. Für Coding, Datenanalyse und Prozessautomatisierung spielt das keine Rolle. Für alles, was Meinung, Politik oder Kundenkommunikation berührt, schon.

Der Preis. Die chinesischen Modelle sind günstiger, brauchen für dieselbe Aufgabe aber oft drei- bis viermal so viele Tokens.1 Günstiger bleiben sie, nur nicht um den Faktor der Preisliste.

Was das für dich bedeutet

Ich würde mit vier Fragen an die Sache herangehen, und zwar in dieser Reihenfolge.

Was verlangt die Regulatorik?

Nachweispflichten, Datenresidenz, Dokumentation. Wenn hier ein klares Nein zu fremden Servern steht, sind die restlichen Fragen schnell beantwortet.

Wie vertraulich sind die Daten, und wofür setzt du das Modell ein?

Je vertraulicher, desto eher gehört das Modell in dein eigenes Umfeld. Und je näher der Anwendungsfall an Meinung und Außenwirkung liegt, desto genauer lohnt der Blick darauf, was das Modell mitbringt. Beides hängt vom Anwendungsfall ab und kann nicht pauschal beantwortet werden.

Wie hoch ist das Volumen?

Bei kleinen Mengen ist der Dienst meist günstiger und einfacher. Bei großen Dauerlasten kann sich Eigenbetrieb in der Cloud oder sogar auf eigenen Servern rechnen. Allgemeine Schwellenwerte gibt es nicht, das muss immer mit den eigenen Parametern durchgerechnet werden.

Wer betreibt es?

Das eigene Team, ein Partner, oder der Cloud-Anbieter, der dir den Betrieb abnimmt und den Vertrag stellt. Ein Modell selbst zu hosten bedeutet, alle Vor- und Nachteile ohne Wenn und Aber akzeptieren zu müssen.

Mein Fazit

Anbieter und Regierungen können den Zugang zu einem Modell einschränken. Wer ein offenes Modell selbst betreibt oder in der eigenen Cloud laufen lässt, ist davon weniger abhängig. Offene Modelle, nicht nur aus China, öffnen einen realistischen Weg, starke KI auf vertraulichen Daten einzusetzen, ohne die Daten aus der Hand zu geben. Vor zwei Jahren gab es das nicht.3

  1. Deutschlandfunk, Podcast „KI verstehen“, Folge „KI aus China: Wie Kimi, Qwen und Co. die KI-Branche aufmischen“, 10.09.2026. Die Leistungsangabe stammt vom Tech-Analysten Philipp Klöckner, der nach eigener Aussage in Moonshot AI investiert ist. Aus derselben Folge stammt der Vergleich beim Token-Verbrauch. ↩
  2. Offene Modelle heißen genau genommen Open Weight, weil nur die trainierten Parameter veröffentlicht werden. Open Source würde auch Trainingscode und Datendokumentation umfassen, das ist selten. Ein Merkbild: Offene Gewichte geben dir das Produkt, offener Quellcode das Produkt und die Fabrik. Meta, Mistral, Qwen, DeepSeek, Kimi und GLM veröffentlichen ihre Modelle, viele unter Apache 2.0 oder MIT, also frei nutzbar und veränderbar, ein paar mit eigenen Auflagen. Vor dem Einsatz lohnt ein Blick auf die Modellkarte, das Datenblatt auf der Download-Seite mit Lizenz, Trainingsstand und bekannten Schwächen. ↩
  3. Felix Holtermann, Christof Kerkmann: „Deepseek, Qwen und Kimi – wie gefährlich ist die KI aus China?“, Handelsblatt, 28.07.2026. Dort auch der Cloud Act, der Vergleich Miete gegen Eigenheim (mit dem Bild vom Zweitschlüssel) und der Hinweis auf die zeitweise Abschaltung des Anthropic-Modells Fable 5. ↩

Kein Update verpassen

Alle zwei Wochen „KI im Klartext“ direkt ins Postfach: was in der KI-Welt wirklich passiert ist, was es für Industrie und Großhandel bedeutet und was du tun solltest. Kostenlos, ohne Spam, jederzeit abbestellbar.

Du bekommst zuerst eine E-Mail mit einem Bestätigungslink. Erst nach dem Klick bist du angemeldet.

Andreas Winterer, Geschäftsführer MELTIQ GmbH Andreas Winterer Geschäftsführer 25 Jahre Integrations-Erfahrung,
dabei seit der ersten BizTalk-Beta (2000)

Sprechen wir über Ihre Integrationslandschaft.

Kompetent, ehrlich und unverbindlich – Sie bekommen eine klare Einschätzung, keine Verkaufsshow.

15 Minuten per Microsoft Teams · Termin sofort bestätigt
// 4-schritte-fahrplan

Ihr Leitfaden ist bereit

Über den Button laden Sie den 4-Schritte-Fahrplan für den sicheren Wechsel von BizTalk & Co. zu Azure Integration Services direkt herunter.

4-Schritte-Fahrplan herunterladen (PDF)
Andreas Winterer, Geschäftsführer MELTIQ
Andreas Winterer Geschäftsführer, MELTIQ GmbH

Sie möchten tiefer einsteigen oder haben Fragen zu Ihrer Integrationslandschaft? Melden Sie sich einfach direkt bei mir. Und über Feedback zum Leitfaden freue ich mich sehr!