Thought Leadership

Der KI-Assistent, den niemand ausspionieren kann

Hardwaregestützte Privatsphäre. Zero-Access-Architektur. Kein Versprechen, eine physische Unmöglichkeit.

21.03.2026 · 8 Min. Lesezeit

KERNAUSSAGEN

Richtlinienbasierte Sicherheit ist ein Versprechen. Hardwaregestützte Sicherheit ist Physik.

Zero-Access-Architektur bedeutet, dass kein Mitarbeiter, keine Führungskraft, kein Cloud-Anbieter und keine Regierung auf entschlüsselte Nutzerdaten zugreifen kann.

Die Zuständigkeit des US CLOUD Act folgt dem Unternehmen, nicht dem Rechenzentrum. Schweizer/EU-Hosting auf US-Hyperscalern löst das nicht.

Die Kosten hardwaregestützter Privatsphäre betragen ~10 % zusätzliche Infrastrukturkosten, ein Bruchteil des Compliance- und Reputationsrisikos, das sie beseitigt.

Vertrauliche LLM-Inferenz wird die letzte Vertrauensgrenze innerhalb von 12-18 Monaten beseitigen.

Das Problem, über das niemand spricht

Jeder grosse KI-Assistent auf dem Markt, ChatGPT, Gemini, Copilot, operiert heute unter demselben Sicherheitsmodell: richtlinienbasierte Zugriffskontrolle. Ein Mitarbeiter mit Serverzugriff kann deine Daten lesen. Eine gerichtliche Vorladung zwingt den Anbieter, deine Schlüssel herauszugeben. Der Cloud-Infrastruktur-Anbieter kann deine Daten während der Verarbeitung einsehen.

Die Antwort der Branche ist Beruhigung: Vertrau uns, wir haben Richtlinien. Aber Richtlinien sind Versprechen, und Versprechen brechen. Ein einziger Datenleck, ein einziger abtrünniger Mitarbeiter, eine einzige gerichtliche Anordnung, und alles ist offengelegt.

Für europäische Unternehmen, die unter DSGVO, dem Schweizer nDSG, DORA oder FINMA-Anforderungen operieren, ist das keine abstrakte Sorge. Der US CLOUD Act gewährt US-Behörden Zuständigkeit über Daten, die von US-Unternehmen gehalten werden, unabhängig davon, wo diese Daten physisch gespeichert sind. Hosting in Zürich oder Frankfurt auf einem US-Hyperscaler löst den Zuständigkeitskonflikt nicht, es verschleiert ihn nur.

"Es bereitet mir tiefes Unbehagen, dass diese Entscheidungen von einer Handvoll Unternehmen getroffen werden."

— Dario Amodei, CEO, Anthropic (November 2025)

0

Mitarbeiter, die auf deine Daten zugreifen können

0

Szenarien, in denen der CEO Zugriff gewähren kann

~10%

Zusätzliche Infrastrukturkosten

Von Versprechen zur Physik

Richtlinienbasierte Sicherheit muss durch hardwaregestützte Unmöglichkeit ersetzt werden. Der Unterschied zählt: von „Wir entscheiden uns, nicht auf deine Daten zuzugreifen“ zu „Wir können es physisch nicht“.

Drei Schutzschichten arbeiten zusammen, um eine Zero-Access-Architektur zu schaffen:

Schicht 1: Verschlüsselte Daten

Jedes Datenstück wird mit Schlüsseln verschlüsselt, die von deinem Passwort abgeleitet werden. Swisper speichert deinen Hauptschlüssel nie. Ohne ihn sind deine Daten nicht von zufälligem Rauschen zu unterscheiden, für unsere Server, für unsere Entwickler, für jeden.

Schicht 2: Versiegelte Verarbeitung

Alle Datenverarbeitung findet in AMD-SEV-SNP-Enklaven statt, versiegeltem Speicher auf CPU-Ebene, den selbst der Hypervisor nicht einsehen kann. Der Cloud-Anbieter, in diesem Fall Google, ist auf Hardware-Ebene ausgesperrt. Kein Software-Exploit, kein administrativer Zugriff, keine Insider-Bedrohung kann die siliziumgestützte Verschlüsselung umgehen.

Schicht 3: Kryptografischer Nachweis

Bevor ein Verschlüsselungsschlüssel freigegeben wird, erzeugt die Hardware einen mathematischen Nachweis (Attestation), der belegt, dass der korrekte, unveränderte Code in einer echten sicheren Enklave läuft. Das ist kein Log-Eintrag und kein Compliance-Häkchen. Es ist ein kryptografischer Beweis, der unabhängig überprüft werden kann.

Der Technologie-Stack

Schweizer Software. Cloud-Hardware. Europäische Daten.

Komponente
Funktion
Was es bedeutet
AMD SEV-SNP
Speicherverschlüsselung auf CPU-Ebene
Hypervisor ausgesperrt. Jedes VM-Byte verschlüsselt.
CYSEC ARCA (Schweiz)
Gehärtetes Linux-OS
Kein SSH. Keine Debug-Ports. Unveränderliche Container. Attestation bei jedem Boot.
Cloud HSM
FIPS 140-2 Level 3 Schlüsselmanagement
Schlüssel verlassen nie das manipulationssichere Silizium.
GCP europe-west6
Schweizer Datenresidenz
Alle Speicherung in der Schweiz. Verarbeitung in Europa.

Vier Szenarien. Vier Unmöglichkeiten.

Sicherheitsversprechen sind ohne Bedrohungsszenarien bedeutungslos. Hier ist, was passiert, wenn das Schlimmste eintritt:

1. Ein abtrünniger Mitarbeiter

Ein Entwickler mit vollem Serverzugriff liest die Datenbank. Bei herkömmlichen KI-Anbietern sieht er alles: E-Mails, Kalender, Dokumente. Bei Swisper enthält die Datenbank nur Chiffretext. Der Speicher ist hardwareverschlüsselt. Er sieht nichts. Niemals.

2. Eine staatliche Vorladung

Behörden erscheinen mit einer gerichtlichen Anordnung und fordern Nutzerdaten. Ein herkömmlicher Anbieter hat die Schlüssel; er entschlüsselt und übergibt alles. Swisper kann nur verschlüsselte Daten übergeben. Wir haben die Schlüssel nicht. Das Gericht erhält Chiffretext, der ohne den Hauptschlüssel des Nutzers nutzlos ist.

3. Der CEO unter Zwang

Jemand zwingt den CEO, Zugriff auf die Daten eines bestimmten Nutzers zu gewähren. Bei einem herkömmlichen Anbieter ruft der CEO die IT an, die IT gewährt Zugriff, die Daten sind offengelegt. Bei Swisper kann der CEO keinen Zugriff gewähren. Richtlinienänderungen erfordern eine 3-von-5-Schlüsselzeremonie. Die Hardware blockiert jeden Zugriff, unabhängig davon, wer ihn verlangt.

4. Cloud-Anbieter-Inspektion

Google möchte Swispers VMs scannen. Bei herkömmlichem Hosting liest der Hypervisor den gesamten VM-Speicher. Mit AMD SEV-SNP sieht Googles Hypervisor nur verschlüsseltes Rauschen. Die Hardware selbst erzwingt die Grenze.

Das regulatorische Gebot

Europäische Unternehmen stehen vor einem sich verschärfenden regulatorischen Umfeld: DSGVO, das Schweizer nDSG, DORA für Finanzinstitute, der EU AI Act und FINMA-Anforderungen. Jedes verlangt nachweisbaren Datenschutz, Auditierbarkeit und zunehmend Souveränität über die Verarbeitung.

Der US CLOUD Act schafft einen direkten Zuständigkeitskonflikt für jede Organisation, die US-kontrollierte Cloud-Dienste nutzt. Vertragliche Zusicherungen und EU-Hosting lösen das nicht. Die Zuständigkeit des CLOUD Act folgt dem Unternehmen, nicht dem Standort des Rechenzentrums.

Kein KI-Assistent bietet das heute

Fähigkeit
ChatGPT
Gemini
Copilot
Hardwareverschlüsselte Verarbeitung
Nein
Nein
Nein
Zero-Access-Architektur
Nein
Nein
Nein
Attestation-basierte Schlüsselfreigabe
Nein
Nein
Nein
Schweizer Datenresidenz
Nein
Nein
Nein
Anbieter kann Daten nicht lesen
Nein
Nein
Nein
CEO kann keinen Zugriff gewähren
Nein
Nein
Nein

Das sind keine Richtlinien. Das sind hardwaregestützte physische Unmöglichkeiten.

Die Fähigkeit, deinen Kunden, Regulatoren und deinem Vorstand zu sagen, dass kein Mensch auf ihre Daten zugreifen kann, belegt durch kryptografischen Beweis und nicht nur durch ein Richtliniendokument, ist ein Wettbewerbsvorteil, der sich mit der Zeit verstärkt.

Deshalb bauen wir Swisper Secure Enclave.