DeepL
Zusammenfassung aus Eigentümerschaft und CLOUD-Act-Risiko.
-
EU-souverän In EU-/EWR-/Schweizer Eigentum und betrieben, ohne erkennbares CLOUD-Act-Risiko.
-
EU-ansässig EU-betrieben, mit höchstens geringfügigem oder vorübergehendem US-Bezug.
-
EU-gehostet Dieser Eintrag EU-Hosting verfügbar, aber ein US-Mutterkonzern oder Hyperscaler-Unterauftragsverarbeiter erzeugt ein materielles Risiko.
-
US-verbunden Von einem US-Unternehmen betrieben, direkt der US-Jurisdiktion unterworfen.
DeepL SE (Amtsgericht Köln HRB 104617, Cologne, Germany), contracting party for DeepL Pro and the DeepL API; group entities include DeepL AI GmbH (Cologne), DeepL US Inc. (Delaware) and DeepL Japan GK
In Köln entwickelte KI-Plattform für Übersetzung, Schreiben und Sprachübersetzung (Translator, Write, Voice, API) mit C5 und ISO 27001; Inhalte zahlender Kunden laufen standardmäßig auf AWS, außer mit dem EU-Datenresidenz-Add-on.
DeepL bietet EU-Hosting in Schweden, doch ein US-Mutterkonzern oder Unterauftragsverarbeiter hinterlässt ein materielles CLOUD-Act-Risiko. Gelistet unter Souveräne KI.
Bewertungsnotizen
DeepL is the Cologne language-AI company behind DeepL Translator, Write, Voice, DeepL Agent and the DeepL API, operated by DeepL SE (Amtsgericht Köln HRB 104617), led by founder and CEO Jaroslaw Kutylowski, with no US parent or holding company in the register or the published group list, and with strong certifications of its own: ISO/IEC 27001:2022, a BSI C5 Type 2 attestation (August 2025) and a SOC 2 Type 2 report. Two findings hold the score at 3. First, AWS became a core sub-processor in 2026: DeepL's trust centre, support article and security whitepaper state that business and enterprise content is processed and stored on AWS, by default in any of DeepL's AWS regions (EU Stockholm, US Oregon, Japan Tokyo), and that keeping content in one region requires a Data Residency add-on sold only through sales (Team, Business and API for Business; included in Enterprise), so a self-serve Pro customer cannot contract for EU-only processing; CLOUD Act exposure is therefore material. Second, the DPA, its sub-processor list, the technical and organisational measures and the transfer clauses are not public: they sit behind an access request in the SafeBase trust centre, whose subprocessors section is hidden, while the privacy policy (updated September 2026) still says document translation runs on DeepL infrastructure in the EEA; a gated DPA caps the score at 3 under the rubric. Ownership is recorded as eu_hq_us_funded on the Mistral AI precedent, because the US funds Benchmark, IVP, Bessemer and ICONIQ Growth and the London and San Francisco firm Index Ventures hold material positions next to Atomico, btov, WiL and Teachers' Venture Growth. Further US processors touch account, support and marketing data rather than translation content (Stripe, Zendesk, HubSpot, Salesloft, Granola, Statsig, and Cloudflare in front of the website), and ElevenLabs supplies backup voices in DeepL Voice. Texts entered on the free tier stay on DeepL's own servers in Iceland and Sweden but may be used for model training.
Befund
- CLOUD Act
- CLOUD-Act-Risiko
Wie stark Kundendaten US-Behörden nach dem CLOUD Act (Clarifying Lawful Overseas Use of Data Act) ausgesetzt sind.
-
Keines EU-Betreiber, kein US-Mutterkonzern, keine relevanten US-Unterauftragsverarbeiter.
-
Gering Ein vorübergehender US-Unterauftragsverarbeiter (CDN, Karten); ruhende Daten bleiben in der EU.
-
Erheblich Dieser Eintrag US-Mutterkonzern oder ein zentraler Unterauftragsverarbeiter ist ein US-Hyperscaler.
-
Direkt Der Betreiber selbst ist US-ansässig.
-
- Eigentümer
- Eigentümerschaft
Wo die letztliche Kontrolle über das Betreiberunternehmen liegt.
-
EU-Eigentum In der EU ansässig und EU-kontrolliert; keine nennenswerte US-Beteiligung.
-
EU-Sitz, US-finanziert Dieser Eintrag EU-Hauptsitz, aber von US-Risikokapital oder -Private-Equity kontrolliert.
-
US-Eigentum US-Hauptsitz oder mit US-Mutterkonzern.
-
Sonstige Eine Nicht-EU-Jurisdiktion. Schweizer/EWR-Eigentum gilt hier als europäisch; UK und andere nicht.
-
- Unterauftragsverarbeiter
- — nicht offengelegt
Geprüfte Signale
-
EU-/Angemessenheits-Hosting: Ja
-
EU-/Angemessenheits-Betreiber: Ja
-
Keine US-CLOUD-Act-Exposition: Nein
-
Öffentlicher AVV: Nicht bewertet
-
Unterauftragsverarbeiter offengelegt: Nein
-
Open-Source-Clients: Nein
-
Zertifizierung durch Dritte: Ja
Springen zu
Über DeepL
DeepL ist eine Sprach-KI-Plattform der DeepL SE aus Köln. Sie ist aus Linguee hervorgegangen, der 2009 gestarteten Wörterbuch-Suchmaschine, und brachte den DeepL Translator 2017 unter Gründer und CEO Jaroslaw Kutylowski heraus. Das Angebot umfasst Text- und Dokumentübersetzung (Translator), einen Schreibassistenten (Write), Sprachübersetzung in Echtzeit (Voice), einen Aufgaben-Agenten (DeepL Agent) und eine Entwickler-API. Bezahlte Tarife beginnen bei 7.49 € für Individual bei jährlicher Abrechnung; Team, Business und Enterprise ergänzen SSO, Translation Memories und höhere Kontingente. Texte aus bezahlten Tarifen werden nach der Verarbeitung gelöscht und nicht für das Training genutzt. Texte im kostenlosen Translator und im kostenlosen Write darf DeepL zum Training seiner Modelle verwenden, personenbezogene Daten sind dort nicht erlaubt.
2026 hat sich die Infrastruktur geändert. Früher verarbeitete DeepL Inhalte ausschließlich auf eigenen Servern in Rechenzentren in Island und Schweden. Heute läuft ein hybrides Modell mit Amazon Web Services als Unterauftragsverarbeiter, in neuen Verträgen seit dem 1. Januar 2026 und seit dem 20. Mai 2026 auch für Bestandskunden, die nicht widersprochen haben. Laut Trust Center dienen die eigenen Rechenzentren weiterhin Forschung, Modelltraining und kostenlosen Nutzern, während AWS Inhalte von Business- und Enterprise-Kunden verarbeitet und speichert. Standardmäßig können diese Inhalte in jeder AWS-Region von DeepL verarbeitet werden: in der EU (Stockholm, kombiniert mit DeepLs eigenem Standort), in den USA (Oregon) und in Japan (Tokio). Eine Verarbeitung in nur einer Region erfordert das Data-Residency-Add-on, das nur über den Vertrieb für Team, Business und API for Business verkauft wird und in Enterprise enthalten ist. In Europa bleiben die Schlüssel in DeepLs eigenem Schlüsseldienst außerhalb von AWS. Bei der Prüfung antwortete die API aus DeepLs eigenem Netz mit Latenzen, die zur Region Stockholm passen (Schweden), die Website lag hinter Cloudflare.
Die DeepL SE ist in Köln eingetragen (Deutschland) und hat keine US-Muttergesellschaft, im Gesellschafterkreis ist US-Wagniskapital aber deutlich vertreten: Benchmark (2018), IVP und Bessemer (2023) sowie ICONIQ Growth in der von Index Ventures angeführten Runde vom Mai 2024, neben Atomico, btov, WiL und Teachers' Venture Growth. Wie bei Mistral AI wird die Eigentümerschaft als EU-Sitz, US-finanziert geführt; da Kundeninhalte standardmäßig auf AWS liegen, lautet das CLOUD-Act-Risiko Erheblich. Die Zertifizierungen sind stark (ISO/IEC 27001, BSI C5 Typ 2, SOC 2 Typ 2), die Vertragsunterlagen weniger: Der AVV und seine Unterauftragsverarbeiter-Liste liegen hinter einer Zugangsanfrage, und die Datenschutzerklärung beschreibt weiterhin eine Verarbeitung auf DeepL-Infrastruktur im EWR. Am besten geeignet für Organisationen, die DeepLs Übersetzungsqualität wollen und AWS akzeptieren oder die EU-Datenresidenz über den Vertrieb buchen. Wer ausschließlich Infrastruktur in EU-Eigentum braucht, sollte sich die Residenzbedingungen und die Unterauftragsverarbeiter-Liste vor Vertragsschluss schriftlich geben lassen.
Unterauftragsverarbeiter-Karte · nicht offengelegt
Rahmenwerke & Zertifizierungen
Gehalten vom Betreiber des Hostings, nicht von DeepL selbst.
Funktionsmatrix
Tabelle 1Funktionen von DeepL
Integration & Zugriff
Compliance & Governance
Preise & Tarife
Öffentliche Dokumente
-
auf AnfrageAuftragsverarbeitungsvertrag (AVV)— auf Anfrage
-
fehltListe der Unterauftragsverarbeiter— fehlt
-
ÖffnenNutzungsbedingungenwww.deepl.com/en…
Alternativen in dieser Kategorie
-
DeutschlandEU-gehostetCLOUD-Act-Risiko
Wie stark Kundendaten US-Behörden nach dem CLOUD Act (Clarifying Lawful Overseas Use of Data Act) ausgesetzt sind.
-
Keines EU-Betreiber, kein US-Mutterkonzern, keine relevanten US-Unterauftragsverarbeiter.
-
Gering Ein vorübergehender US-Unterauftragsverarbeiter (CDN, Karten); ruhende Daten bleiben in der EU.
-
Erheblich Dieser Eintrag US-Mutterkonzern oder ein zentraler Unterauftragsverarbeiter ist ein US-Hyperscaler.
-
Direkt Der Betreiber selbst ist US-ansässig.
Öffentl. AVV: Nein Subprozessoren: Nein Open Source: Nein -
-
DeutschlandEU-gehostetCLOUD-Act-Risiko
Wie stark Kundendaten US-Behörden nach dem CLOUD Act (Clarifying Lawful Overseas Use of Data Act) ausgesetzt sind.
-
Keines EU-Betreiber, kein US-Mutterkonzern, keine relevanten US-Unterauftragsverarbeiter.
-
Gering Ein vorübergehender US-Unterauftragsverarbeiter (CDN, Karten); ruhende Daten bleiben in der EU.
-
Erheblich Dieser Eintrag US-Mutterkonzern oder ein zentraler Unterauftragsverarbeiter ist ein US-Hyperscaler.
-
Direkt Der Betreiber selbst ist US-ansässig.
Öffentl. AVV: Nein Subprozessoren: Nein Open Source: Ja -
-
Spanien · 12 €/Mt.EU-gehostetCLOUD-Act-Risiko
Wie stark Kundendaten US-Behörden nach dem CLOUD Act (Clarifying Lawful Overseas Use of Data Act) ausgesetzt sind.
-
Keines EU-Betreiber, kein US-Mutterkonzern, keine relevanten US-Unterauftragsverarbeiter.
-
Gering Ein vorübergehender US-Unterauftragsverarbeiter (CDN, Karten); ruhende Daten bleiben in der EU.
-
Erheblich Dieser Eintrag US-Mutterkonzern oder ein zentraler Unterauftragsverarbeiter ist ein US-Hyperscaler.
-
Direkt Der Betreiber selbst ist US-ansässig.
Öffentl. AVV: Nein Subprozessoren: Nein Open Source: Ja -
| Produkt | Souveränität | CLOUD Act | Signale | Ab |
|---|---|---|---|---|
| Aleph Alpha Deutschland | EU-gehostet | CLOUD-Act-Risiko
Wie stark Kundendaten US-Behörden nach dem CLOUD Act (Clarifying Lawful Overseas Use of Data Act) ausgesetzt sind.
|
Öffentl. AVV: Nein
Subprozessoren: Nein
Open Source: Nein
|
— |
| Black Forest Labs Deutschland | EU-gehostet | CLOUD-Act-Risiko
Wie stark Kundendaten US-Behörden nach dem CLOUD Act (Clarifying Lawful Overseas Use of Data Act) ausgesetzt sind.
|
Öffentl. AVV: Nein
Subprozessoren: Nein
Open Source: Ja
|
— |
| Freepik Spanien | EU-gehostet | CLOUD-Act-Risiko
Wie stark Kundendaten US-Behörden nach dem CLOUD Act (Clarifying Lawful Overseas Use of Data Act) ausgesetzt sind.
|
Öffentl. AVV: Nein
Subprozessoren: Nein
Open Source: Ja
|
12 €/Mt. |