Vun LetzAgents, souveränt KI-Team Lëtzebuerg · Publizéiert de 21. Mee 2026 · Aktualiséiert den 27. Juli 2026
Am kuerzen Iwwersiicht
- Dräi Gesetzer kumuléiere sech op Ärer Entreprise-KI zu Lëtzebuerg: RGPD (Donnéeën), AI Act (KI-System), Cloud Act (US-Fournisseur).
- AI Act: allgemeng Uwendung den 2. August 2026 (EU-Verordnung 2024/1689), Héichrisiko-Regime vum Anhang III verréckelt op den 2. Dezember 2027. Den Artikel 4 (AI literacy) ass zënter dem 2. Februar 2025 applikabel.
- De Cloud Act follegt der Nationalitéit vum Fournisseur, net dem Rechenzenter: en Hosting zu Dublin oder zu Frankfurt neutraliséiert keng US-Ufro.
- 3-Froen-Matrix, fir Är Exposition ze qualifizéieren an tëscht engem DPF-zertifizéierte US-Fournisseur, engem europäeschen Acteur oder engem souveräne private LLM ze arbitréieren.
Aleedung
Dir féiert e Lëtzebuerger KMU, Dir hutt en KI-Assistent deploytéiert, an dräi juristesch Texter gëllen fir datselwecht Tool: d'RGPD zënter 2018, den AI Act an allgemenger Uwendung den 2. August 2026, an den amerikanesche Cloud Act soubal Äre Fournisseur eng US-Gesellschaft ass.
Dësen Artikel setzt déi dräi Gesetzer niewenteneen an proposéiert eng Entscheedungsmatrix. Fir d'Definitioun vun all Gesetz, kuckt eist komplett KI-Rechtslexikon. Keng Panik, kee Pitch: Fakten a véier operativ Entscheedungen.
1. Dräi Gesetzer, een eenzegt KI-Tool: d'Rätsel vun engem Lëtzebuerger Geschäftsleeder
Eng Lëtzebuerger Fiduciaire equipéiert hir Juniors-Comptabelen mat engem KI-Assistent wéi ChatGPT Enterprise, Microsoft Copilot oder Google Gemini Workspace. D'Tool behandelt Clienten-Dokumenter (also perséinlech Donnéeën) a gëtt als gehost an engem europäesche Rechenzenter presentéiert. De Geschäftsleeder mengt, datt d'Entreprise RGPD-konform ass: EU-Serveren, ënnerschriwwent Data Processing Agreement.
D'Realitéit ass méi dichter. Datselwecht Tool ënnerläit dräi Kadere: RGPD fir d'Donnéeën, AI Act fir d'KI-System, Cloud Act fir all Ufro, déi eng US-Autoritéit dem Fournisseur kéint stellen. De Cloud Act follegt der Nationalitéit vum Fournisseur, net der Geographie vum Server.
Dës Kumulatioun ass d'Regel fir all KMU, dee en KI-Assistent op Basis vun engem US-LLM benotzt. Schatten-Benotzung (e Mataarbechter, dee säi perséinleche ChatGPT opmécht) setzt eng zousätzlech Schicht drop, déi an eisem Guide zu der onkontrolléierter Benotzung ëffentlecher KI am Betrib beschriwwen ass.
2. Wat all Gesetz mécht, an engem Saz pro Text
RGPD (2018): schützt perséinlech Donnéeën, iwwerall
D'RGPD (EU-Verordnung 2016/679) reegelt d'Verschaffung vun de perséinlechen Donnéeë vun EU-Awunner zënter dem 25. Mee 2018. Si gëllt, soubal eng perséinlech Donnée verschafft gëtt, onofhängeg vum Tool. D'CNPD (Lëtzebuerger Datenschutzautoritéit) ass déi national Opsiicht.
AI Act (2024): reegelt d'KI-System no sengem Risiko
Den AI Act (EU-Verordnung 2024/1689) ass de 1. August 2024 a Kraaft getrueden. Artikel 4 (AI literacy) ass zënter dem 2. Februar 2025 applikabel. Allgemeng Uwendung den 2. August 2026, inklusiv der Transparenz no Artikel 50. Héichrisiko-Regime vum Anhang III den 2. Dezember 2027, an Héichrisiko-KI, déi an reglementéiert Produiten agebaut ass (Anhang I), den 2. August 2028, no der Verréckelung duerch d'Veruerdnung (EU) 2026/1744, publizéiert am Amtsblat vun der Europäescher Unioun am Juli 2026 (Quell: Europäesch Kommissioun, Säit zum AI Act). Den Text klasséiert d'Systemer an 4 Kategorien (offiziellen Zäitplang).
Cloud Act (2018): gëtt US-Autoritéite Kompetenz
De Cloud Act (H.R.4943), ënnerschriwwen de 23. Mäerz 2018, erlaabt et US-Autoritéiten, vun engem US-Fournisseur d'Erausgab vun Donnéeën ze verlaangen, déi e host, egal an deem Land de physikaleschen Hosting läit (Paperjam-Analyse, op Franséisch).
💡 Gutt ze wëssen: keng vun de dräi Gesetzer schaaft déi anerer of. Si kumuléiere sech, soubal en KI-Tool perséinlech Donnéeën iwwer e US-Fournisseur verschafft.
3. De Gesetzeskonflikt, dee KMU an d'Fal lackelt: RGPD géint Cloud Act
E US-Fournisseur, dee vun enger US-Autoritéit opgefuerdert gëtt, Donnéeën erauszeginn, ass an der Klemm: de Cloud Act zwéngt e fir ze liwweren, d'RGPD verbitt et him, an d'USA ze transferéieren ouni passend Garantie. LexisNexis beschreift dëse Fall als strukturelle Gesetzeskonflikt (op Franséisch).
D'Äntwert geet iwwer de Data Privacy Framework (DPF), d'EU-Adequacy-Decisioun vum 10. Juli 2023, déi Transferten un zertifizéiert US-Entreprisen erlaabt (CNPD-Dossier, op Franséisch). Mee de DPF legaliséiert den Transfert op der EU-Säit, en schützt net virun enger US-Ufro un de Fournisseur.
E US-KI-Fournisseur kann also RGPD-konform (iwwer DPF) sinn an engem Cloud-Act-Ufro ausgesat bleiwen. Fir eng gewéinlech Veraarbechtung ass dës Kumulatioun akzeptabel. Fir eng sensibel Veraarbechtung (Gesondheet, Rechtliches, Finanzen, Parapublic) verdéngt si eng spezifesch Analyse, detailléiert an eisem Artikel iwwer déi richteg Lokalisatioun vun den KI-Donnéeën.
Me Simon Dumontel, zitéiert vu Paperjam am Abrëll 2026, erënnert drun, datt « de Cloud Act de US-Autoritéite keng Carte blanche gëtt, fir ouni all Bedingung op Donnéeën zouzegräifen » (aus dem Franséisch iwwersat). D'Kompetenz ass geraamt extraterritorial, keng op Dier, mee d'Exposition bleift real.
4. Wou den AI Act zu der Gleichung bäikënnt
Den AI Act läscht weder d'RGPD nach de Cloud Act. En setzt eng drëtt Serie vu Flichte bäi, déi sech op d'KI-System selwer konzentréieren: Dokumentatioun, Transparenz, mënschlech Opsiicht, Nofollegbarkeet, AI literacy. Dës Flichte kumuléiere sech mat der RGPD, si ersetzen se net.
Den Artikel 4 vum AI Act ass zënter dem 2. Februar 2025 applikabel (Quell). D'Héichrisiko-Regime vum Anhang III gëtt den 2. Dezember 2027 verbindlech. Fir d'operativ Checklist, kuckt eis AI-Act-Checklëscht fir Lëtzebuerger KMU. Zu Lëtzebuerg bezeechent de Gesetzesprojet Nr. 8476 d'CNPD als Referenzautoritéit fir den AI Act, nieft hirer RGPD-Roll (K&L Gates-Analyse, Positioun vun der Lëtzebuerger Regierung, op Franséisch).
Schlësselpunkt: en KI-System kann voll RGPD- an DPF-konform sinn an awer net AI-Act-konform, wann Dokumentatioun, Transparenz a Formatioun vun de Mataarbechter net organiséiert sinn.
Konzentrescht Réngdiagramm: en Entreprise-KI-Tool ëmgi vun de Flichte vun RGPD, AI Act a Cloud Act, mat den 3 Schlëssedaten 2018, 2024 an 2026.
Dräi Kadere gëllen gläichzäiteg: RGPD (Donnéeën), AI Act (KI-System), Cloud Act (US-Fournisseur).
5. D'Entscheedungsmatrix mat 3 Froen
Fir d'Exposition vun engem KI-Tool ze qualifizéieren, duerginn dräi Froen. D'Äntwerte kumuléiere sech.
Vertikalen Entscheedungsbam mat 3 Froen: perséinlech Donnéeë vun EU-Awunner, AI-Act-Risikokategorie, US-Fournisseur, fir d'Exposition vun engem Entreprise-KI-Tool zu Lëtzebuerg ze qualifizéieren.
Entscheedungsbam mat 3 Froen fir d'Exposition vun engem Entreprise-KI-Tool ze qualifizéieren.
|
Fro |
Wann jo |
Wann nee |
Moossnam |
|---|---|---|---|
|
F1. Perséinlech Donnéeë vun EU-Awunner? |
RGPD betraff: DSFA, Register, Fournisseur-DPA. |
Ausserhalb RGPD (rar). |
Erakommend an erausgaangend Donnéeë kartéieren. |
|
F2. AI-Act-Risikokategorie? |
AI Act betraff: Dokumentatioun, Transparenz, AI literacy, CE-Markéierung wann héich Risiko. |
Minimalen AI Act (liicht Regime). |
All Usage an eng vun den 4 Kategorien aklasséieren. |
|
F3. Fournisseur no US-Recht? |
Cloud Act applikabel: DPF obligatoresch, Souveränitéit ze arbitréieren. |
Cloud Act ausserhalb vum Bereich. |
De DPF iwwerpréifen oder no der Sensibilitéit arbitréieren. |
Jo bei alle Dräi (heefege Fall fir ChatGPT Enterprise, Copilot, Gemini Workspace): déi dräi Kadere gëllen. Jo bei F1-F2, nee bei F3: Dir verlooss de Cloud-Act-Bereich, typescht Szenario vun engem europäesche Fournisseur oder engem private LLM, gehost vun engem net-US-Acteur.
Fir eng Affekotekanzlei oder en Notariat ass dës Qualifikatioun prioritär: kuckt eis Säiten Affekoten an Notairen an Comptabelen a Fiduciairen.
6. Firwat e souveränt privat LLM déi 3 Kadere vereinfacht
E privat LLM, gehost an Europa vun engem net-US-Acteur, ewechhëlt net d'RGPD oder den AI Act, et vereinfacht se, andeems et d'Cloud-Act-Variabel ewechhëlt. Dräi strukturell Facteuren.
Kontroll vum Wee: Modell an Donnéeën op europäescher Infrastruktur, geféiert vun enger europäescher Entitéit, d'RGPD-Audit gëtt direkt, keng Kaskade-Sous-Traitance (d'CNPD dokumentéiert hir Flichten zu internationalen Transferten, op Franséisch). Protokolléierung: den AI Act erfuerdert Nofollegbarkeet, e privat LLM erlaabt et, d'Protokoller op der Infrastruktur vum Client ze späicheren, ouni vun engem Drëtten ofhängeg ze sinn. Rechtskompetenz: en europäeschen Acteur fällt net an de Cloud-Act-Bereich, déi strukturell Exposition verschwënnt. Detailléiert Argumentatioun an eisem Use Case Är Donnéeën mat engem private KI schützen.
Dir hutt Är Cloud-Act-Exposition identifizéiert a wëllt eng zweet Meenung, ier Dir entscheet?
📞 Iwwer Äre Use Case schwätzen
7. Déi 4 Entscheedungen fir dës Woch
Véier Entscheedungen, déi elo ze huele sinn, an dëser Rei.
- Déi benotzt KI-Tools kartéieren. Offiziell, inoffiziell, Browser-Extensiounen, KI déi a Microsoft 365 oder Google Workspace agebaut ass.
- D'juristesch Nationalitéit vun all Fournisseur identifizéieren. Fir US-Filialen an der EU, d'Mammengesellschaft fir d'Cloud-Act-Analyse huelen.
- D'DPF-Zertifizéierung vun de kriteschen US-Fournisseuren iwwerpréifen. Ëffentlecht Register vum US Department of Commerce. E Plang fir den Ausstig viraussinn, falls et eng Suspension gëtt.
- D'Souveränitéitsentscheedung ouni Opschub plangen. Fir all sensibelt Tool: DPF-US-Fournisseur halen, op en europäesche Fournisseur wiesselen, oder op e souveräne private LLM ëmsteigen.
Fir ëffentlech a parapublik Entitéiten kënnt eng fënnef Entscheedung bäi: préiwen, ob de NIS2-Perimeter betraff ass, an deem Fall kumuléiere sech Cyber-Flichte zousätzlech.
Conclusioun: Souveränitéit ass eng Rechnung, keng Ried
AI Act, Cloud Act, RGPD: dräi Gesetzer, een eenzegt KI-Tool. Déi dräi Kadere sinn onofhängeg, si kumuléiere sech, si ersetzen sech net géigesäiteg. Fir konform ze bleiwen, ass d'Qualifikatioun vun Ärer Exposition an allen dräi déi eenzeg sérieux Démarche.
Fir verschidden Uwendungen duergeet en DPF-zertifizéierten US-Fournisseur. Fir anerer ass d'Infrastruktur-Souveränitéit deen eenzege propere Wee eraus. Firwat LetzAgents Lëtzebuerger KMU an ETI mat engem gratis KI-Audit begleet.
E strukturellen Audit verhënnert onugenéim Iwwerraschungen.
FAQ: Är Froen zu AI Act, Cloud Act a RGPD
1. Gëllt de Cloud Act fir e Lëtzebuerger KMU?
Net direkt: en gëllt fir seng US-Fournisseuren. Soubal Äre KI-Assistent op engem US-Éditeur baséiert, sinn déi unvertrauten Donnéeë potenziell fir US-Autoritéiten iwwer eng Cloud-Act-Ufro zougänglech, och mat engem europäesche Rechenzenter. D'Arbitrage geschitt um Niveau vum Fournisseur, net um Niveau vum Territoire.
2. Wat ass den Ënnerscheed tëscht AI Act a RGPD?
D'RGPD (EU-Verordnung 2016/679, 2018) reegelt perséinlech Donnéeën. Den AI Act (EU-Verordnung 2024/1689, allgemeng Uwendung den 2. August 2026) reegelt KI-Systemer no 4 Risikokategorien. Déi zwee kumuléiere sech. D'CNPD ass déi national Lëtzebuerger Autoritéit fir déi zwee (Gesetzesprojet Nr. 8476).
3. Mäin US-KI-Fournisseur huet e Rechenzenter an Europa, ass en dem Cloud Act ënnerworf?
Jo. De Cloud Act (H.R.4943, 23. Mäerz 2018) follegt der Nationalitéit vum Fournisseur, net dem Serverstandort. E US-Fournisseur mat Rechenzenter zu Dublin oder Frankfurt bleift juristesch kompetent, fir eng US-Ufro auszeféieren. De Simon Dumontel erënnert et a Paperjam (Abrëll 2026): geraamt extraterritorial Kompetenz, keng Immunitéit.
4. Wien kontrolléiert d'KI-Konformitéit zu Lëtzebuerg?
D'CNPD ass déi national Autoritéit fir d'RGPD zënter 2018 a gouf duerch Gesetzesprojet Nr. 8476 als Referenzautoritéit fir den AI Act bezeechent. Fir regulatoresch Finanzentitéiten kënnt d'CSSF mat der DORA-Opsiicht bäi. Fir de Cloud Act kontrolléiert keng Lëtzebuerger Autoritéit: d'Iwwerpréifung geschitt iwwer d'Kartéierung vun de Fournisseuren.
5. Duergeet d'Data-Privacy-Framework-Zertifizéierung bei sensibelen Donnéeën?
De DPF (EU-Adequacy-Decisioun vum 10. Juli 2023) erlaabt EU-Transferten un en zertifizéierte US-Fournisseur. Hien neutraliséiert net de Cloud Act. Fir gewéinlech Veraarbechtung duergeet de DPF. Fir juristesch, medezinesch, finanziell oder parapublik Veraarbechtung ass e privat LLM, gehost vun engem net-US-Acteur, oft deen propere Wee eraus. De DPF bleift ënner europäescher geriichtlecher Opsiicht.
Iwwer den Auteur: LetzAgents, souveränt KI-Team mat Sëtz zu Lëtzebuerg, begleet KMU an ETI beim Asaz vu KI-Systemer, déi der RGPD an dem AI Act entspriechen, souwéi bei der Cloud-Act-Souveränitéitsrechnung (Kartéierung, Arbitrage DPF vs. europäescht privat LLM, Virbereedung op d'AI-Act-Datumer).
Den Artikel baséiert op offiziellen Texter (RGPD, AI Act, Cloud Act H.R.4943, DPF-Adequacy-Decisioun), CNPD-Dossieren zu internationalen Transferten, dem Lëtzebuerger Gesetzesprojet Nr. 8476, an der Doktrin, déi LexisNexis, K&L Gates a Paperjam an 2025-2026 publizéiert hunn.



