High Intent Labs · Orientierung

Vier Stufen zwischen Komfort und Kontrolle

Die Frage ist nie „Cloud oder nicht“. Die Frage ist: Welche Daten dürfen wohin, und welches Werkzeug gehört dann auf welche Stufe. Links die Leiter, darunter die komplette Werkzeug-Matrix, Kategorie für Kategorie.

Stand 16.08.2026 · Preise als Größenordnung · intern

Die Leiter

Jede Stufe kostet ein Stück Bequemlichkeit und Modellqualität und gibt dafür Kontrolle über den Datenpfad zurück.
Stufe 1 Cloud Standard

Die besten Modelle, sofort startklar. Anbieter trainiert nicht auf euren Daten, AVV liegt vor. Verarbeitung überwiegend auf US-Servern.

Datenpfad: raus zum Anbieter, dort bis zu 30 Tage gespeichert.
Nicos heutiges Setup
ab ~25 € / Nutzerkein Betrieb, kein Projekt
Stufe 2 Cloud gehärtet

Gleiche Modelle, härterer Vertrag: Zero Data Retention, SSO, Audit-Log, wo möglich EU-Verarbeitung über Bedrock Frankfurt oder Azure EU.

Datenpfad: raus, aber ohne Speicherung. Bleibt ein Vertrauensmodell.
ab ~300 € / Monatje Vertrag und Nutzung
Stufe 3 Eigener Server in der EU

Offenes Modell auf gemieteter Hardware im deutschen Rechenzentrum. Ihr seid Betreiber, der Anbieter ist nur Vermieter.

Datenpfad: bleibt in eurer Maschine, physisch aber im fremden Haus.
ab ~890 € / MonatHetzner GPU, monatlich kündbar
Stufe 4 Maschine im Haus

Eigene Hardware im eigenen Büro. Kein Anbieter im Pfad, kein Fallback nach draußen, funktioniert auch ohne Internet.

Datenpfad: es gibt keinen. Alles bleibt im Gebäude.
ab ~4.700 € einmaligdanach im Wesentlichen Strom
← bequemer Start, beste Modellqualität, geringster Aufwand volle Souveränität, eigener Betrieb →

Erst die Daten sortieren, dann die Werkzeuge

Die Stufe gilt pro Datenklasse, nicht pro Firma. Fast jeder fährt gemischt.

Öffentlich

Website-Texte, LinkedIn-Posts, Blogartikel, Marktrecherche, alles was ohnehin publiziert wird oder werden soll.
MindeststufeStufe 1

Intern

Konzepte, Angebotsentwürfe, Roadmaps, interne Zahlen ohne Personenbezug, Projektnotizen ohne Kundennamen.
MindeststufeStufe 1 bis 2

Vertraulich

Kundendaten, Verträge, Preise, Personaldaten, alles mit Personenbezug nach DSGVO, Gesprächsmitschriften mit Namen.
MindeststufeStufe 2, besser 3

Geheimnis

Berufsgeheimnis nach §203 StGB (Kanzlei, Arzt, Steuerberater), Krisenakten, Gesundheitsdaten, Mandats- und Ermittlungsunterlagen.
MindeststufeStufe 3 bis 4

Die Werkzeug-Matrix

Jede Zeile ist ein Baustein im Stack. Klick auf eine Stufen-Spalte hebt sie hervor.
heute bei uns im Einsatz Die linke Spalte sagt, worauf es in dieser Kategorie wirklich ankommt.
Baustein
worauf es ankommt
Stufe 1
Cloud Standard
US-Anbieter, AVV, kein Training
Stufe 2
Cloud gehärtet
Zero Retention, EU-Region wo möglich
Stufe 3
EU-Server, gemietet
offene Software, ihr seid Betreiber
Stufe 4
Maschine im Haus
kein Datenpfad nach draußen
Sprachmodell Das Herzstück. Hier ist der Qualitätsverlust nach unten am spürbarsten. Claude Pro / Team, ChatGPT Plus, GeminiClaude Claude Enterprise mit Zero Data Retention, Claude über AWS Bedrock Frankfurt, Azure OpenAI EU, Mistral (FR) gpt-oss-120b, Qwen3, Llama 3.3 70B, ausgeliefert über vLLM auf gemieteter GPU dieselben offenen Modelle, nur lokal: vLLM, Ollama oder LM Studio auf DGX Spark oder Mac Studio
Oberfläche & Agenten Austauschbar. Hier steckt kein Lock-in, das ist die gute Nachricht. Claude Desktop, Claude Code, ChatGPT-AppClaude Code Claude Enterprise mit Projects und SSO, Claude Code mit ZDR-Schlüssel Open WebUI oder LibreChat auf dem Server, Claude Code gegen eigenen Endpunkt via LiteLLM Open WebUI im eigenen Netz, LM Studio, Claude Code gegen localhost
Wissensspeicher Obsidian ist von Haus aus Stufe 4. Nur der Sync-Weg bestimmt die Einstufung. Obsidian, Sync über iCloud, Notion, Google DocsObsidian + iCloud Obsidian Sync (Ende-zu-Ende verschlüsselt, EU-Server wählbar), Notion Enterprise mit AVV Vault als Git-Repo auf eigener Forgejo- oder Gitea-Instanz, Nextcloud als Ablage Vault auf NAS oder Box, Sync per Syncthing im eigenen Netz, Bare-Repo lokal
Datenbank Postgres ist überall Postgres. Der Umzug ist ein Nachmittag, kein Projekt. Neon (Serverless Postgres), Supabase, PlanetScaleNeon, Frankfurt Neon oder AWS RDS in Frankfurt mit AVV, Verschlüsselung im Ruhezustand, PITR-Backups PostgreSQL + pgvector als Container auf Hetzner, verschlüsselte Volumes, Backup per restic PostgreSQL + pgvector auf der Box, SQLite für Kleines, Backup verschlüsselt nach außen
Suchindex & Embeddings Der stille Leck-Kandidat: Embedding heißt, der volle Text geht einmal durch ein fremdes Modell. OpenAI- oder Voyage-Embeddings, Pinecone, Managed-Vektor-Dienste Embeddings über EU-Endpunkt mit ZDR, Index in pgvector in der EU bge-m3 oder multilingual-e5 auf dem eigenen Server, pgvector daneben dasselbe lokal. Wer Stufe 3 oder 4 will und Cloud-Embeddings nutzt, hat faktisch Stufe 1
Hosting & Ausführung Standort, Betreiber und Eigentümer sind drei verschiedene Fragen. Cloudflare Pages & Workers, Vercel, NetlifyCloudflare Cloudflare mit EU-Speicherorten (D1, R2 mit EU-Hint), Scaleway, OVH, Open Telekom Cloud Hetzner dediziert oder Cloud, Docker plus Coolify. Hostinger nur für Unkritisches (geteilte Hardware) eigener Server im Büro (Proxmox oder Docker), erreichbar nur intern oder per VPN
CRM Die teuerste Migration, weil alle Integrationen daran hängen. Früh entscheiden. HubSpot, Pipedrive, Notion-Tabelle, Airtable HubSpot mit EU-Datenresidenz, Salesforce Hyperforce EU, Zoho EU, Pipedrive EU-Rechenzentrum Twenty, EspoCRM, SuiteCRM oder Odoo, selbst gehostet auf Hetzner dieselben Open-Source-CRM auf der Box, Zugriff im Netz oder per VPN, Backup verschlüsselt
E-Mail-Automation Versand verlässt immer das Haus. Adresse und Öffnungsdaten lassen sich nicht lokalisieren. Customer.io, Mailchimp, ActiveCampaignCustomer.io, EU-Region Customer.io EU-Region mit AVV, Brevo (FR), CleverReach (DE) Mautic oder Listmonk selbst gehostet, Versand über EU-Relay (Mailjet, Postmark EU) Listmonk auf der Box, Versand weiterhin über einen Relay. Mehr geht technisch nicht
Postfach & Kalender Hier ist der Umzug am teuersten und der Sicherheitsgewinn am kleinsten. Google Workspace, Microsoft 365Google Workspace Workspace oder M365 mit EU-Datenregionen, AVV, clientseitige Verschlüsselung für Sensibles Mailbox.org, Infomaniak (CH), Nextcloud Groupware auf Hetzner Nextcloud im Haus. Eigener Mailserver ist möglich, aber ein eigener Job. Meist bewusst auf Stufe 2 lassen
Dateien & Ablage Hier liegen die Rohdaten, aus denen das Brain lernt. Oft unterschätzt. Google Drive, iCloud, DropboxDrive + iCloud Drive mit EU-Region, Tresorit oder pCloud mit Ende-zu-Ende-Verschlüsselung Nextcloud oder MinIO/S3 in der EU, Cloudflare R2 mit EU-Standort NAS im Haus, verschlüsselte Offsite-Backups per restic, Schlüssel bleibt bei euch
Meeting-Notizen Die unauffälligste Datenschleuder. Ein Kundengespräch ist Rohmaterial, kein Nebenprodukt. Granola, Otter, Fireflies, Zoom AI CompanionGranola Anbieter mit EU-Verarbeitung und Zero Retention, Aufzeichnung aus, nur Transkript Whisper oder WhisperX auf dem eigenen GPU-Server, Zusammenfassung durch das eigene Modell whisper.cpp auf dem Mac. Die Aufnahme verlässt das Gerät nie
Analytics Ohne Personenbezug bauen, dann ist die Stufe fast egal und das Banner fällt weg. PostHog Cloud EU, Cloudflare Web Analytics, GA4PostHog EU PostHog EU cookieless, IP gekürzt, kurze Aufbewahrung, kein Session-Replay auf sensiblen Seiten Matomo, Plausible CE oder PostHog selbst gehostet auf Hetzner nur interne Auswertung, Logs bleiben lokal. Für öffentliche Seiten ohnehin nicht sinnvoll
Identität & Zugriff Rechte werden geprüft, bevor gesucht wird. Das Modell entscheidet nie über Zugriff. Google-Login, Clerk, Auth0 Entra ID oder Okta mit EU-Mandant, SSO erzwungen, MFA für alle Authentik oder Keycloak selbst gehostet, Gruppen aus dem eigenen Verzeichnis Authentik im LAN, Passkeys, kein Zugang von außen ohne VPN
Passwörter & Schlüssel Ein Tresor mit fremdem Schlüssel ist kein Tresor. Zero-Knowledge ist Pflicht. 1Password, Bitwarden, Apple Schlüsselbund 1Password Business oder Bitwarden Enterprise, EU-Datenregion, erzwungene MFA Vaultwarden selbst gehostet, verschlüsselte Backups Vaultwarden im eigenen Netz, Wiederherstellungscodes offline im Safe
Code & Repos Im Code stecken Zugangsdaten und Geschäftslogik, nicht nur Text. GitHub privat, GitLab.comGitHub GitHub Enterprise mit EU-Datenresidenz, GitLab Dedicated EU, Secret-Scanning an Forgejo oder Gitea auf Hetzner, CI mit eigenen Runnern Bare-Repos auf dem NAS, Git braucht keinen Server, um zu funktionieren

Sechs Punkte, an denen die Einordnung meistens kippt

Das sind die Stellen, an denen ein Setup auf dem Papier Stufe 3 ist und in der Praxis Stufe 1.
01

Obsidian ist kein Cloud-Dienst

Die Dateien liegen im Klartext auf der eigenen Platte, es gibt keinen Anbieter dazwischen. Damit ist Obsidian selbst bereits Stufe 4.

Eingestuft wird nur der Sync-Weg: iCloud ist Stufe 1, Obsidian Sync (Ende-zu-Ende) Stufe 2, Git auf eigenem Server Stufe 3, Syncthing im LAN Stufe 4. Und jedes KI-Plugin im Vault hebt die Einstufung wieder auf die Stufe seines Modells.

02

Die schwächste Stelle bestimmt die Stufe

Ein lokales Modell auf eigener Hardware nützt nichts, wenn die Embeddings über eine Cloud-API laufen, das Transkriptionstool mithört oder der Export im Drive landet.

Für jede Datenklasse gilt die niedrigste Stufe im gesamten Pfad, nicht die höchste.

03

Deutsches Rechenzentrum ist nicht gleich EU-Anbieter

Standort, Betreiber und Konzernsitz sind drei Fragen. Ein US-Konzern mit Servern in Frankfurt bleibt für den Cloud Act ein US-Konzern.

Stufe 3 heißt deshalb: eigener Server, eigener Schlüssel, Vermieter ohne Zugriff auf die Inhalte.

04

Niemand fährt nur eine Stufe

Der sinnvolle Normalfall ist gemischt: Alltag, Recherche und Marketing auf Stufe 1, der schützenswerte Kern auf Stufe 3 oder 4.

Wer alles auf Stufe 4 zwingt, bezahlt mit Modellqualität und Tempo an Stellen, an denen es niemandem nützt.

05

Der Speicher ist wertvoller als das Modell

Modelle veralten im Halbjahrestakt, der aufbereitete Wissensspeicher bleibt. Deshalb: Markdown plus Postgres, beides offen und portabel.

Dann ist ein Stufenwechsel ein Konfigurationseintrag und kein Neubau.

06

Betrieb ist der eigentliche Preis

Ab Stufe 3 kommen Updates, Backups, Wiederherstellungstests, Monitoring und Rechte dazu. Die 889 € Miete sind der kleinere Teil der Rechnung.

Wer das nicht besetzen kann oder will, ist mit Stufe 2 ehrlicher unterwegs als mit einem halb gepflegten eigenen Server.

In einem Satz

Nicht alles muss nach Hause. Aber der Kern schon.

Die vier Stufen sind kein Reifegrad, den man durchläuft, sondern ein Regal, in das man seine Daten einsortiert. Die Arbeit steckt in der Sortierung, nicht in der Technik.

Schritt 1Datenklassen benennen: Was ist öffentlich, intern, vertraulich, geheim.
Schritt 2Je Klasse die Mindeststufe festlegen und den schwächsten Punkt im Pfad suchen.
Schritt 3Nur den Kern umziehen. Speicher zuerst, Modell zuletzt, weil das Modell austauschbar ist.