Startseite
›
Magazin
›
revel8 vs. Adaptive Security: DACH-Plattform oder US-Skalierung?
revel8 vs. Adaptive Security: DACH-Plattform oder US-Skalierung?

revel8 vs. Adaptive Security: DACH-Plattform oder US-Skalierung?

September 18, 2026
7 Min. Lesezeit
Lana Kuzmina
lana-kuzmina

Der Vergleich der KI-nativen Threat-Plattformen Adaptive Security und revel8 zeigt eine klare Entscheidung: US-Skalierung versus DACH-Datensouveränität. Dieser Leitfaden beleuchtet Compliance, Threat-Fokus und die rechtliche Realität beider Plattformen, damit Sie die passende Wahl treffen.

Inhaltsverzeichnis

Get started
with revel8

  • Der US CLOUD Act und FISA 702 machen in der EU gehostete Daten von US-Anbietern dem extraterritorialen Zugriff ausgesetzt.
  • Adaptive Security hat 146,5 Mio. USD für eine breit aufgestellte, auf die USA fokussierte Plattform eingesammelt, bietet aber keine lokalisierte DACH-Compliance.
  • Nach § 22 KUG birgt die Erzeugung von Deepfakes von Mitarbeitenden ohne DSGVO-konforme Einwilligung in Deutschland erhebliche rechtliche Risiken.
  • revel8 erfüllt die Anforderungen des Betriebsrats standardmäßig durch strikte Verarbeitungsgrenzen und eine Mindestgruppengröße von fünf.
  • Eine Zwei-Anbieter-Strategie – Adaptive Security für US-Standorte und revel8 für DACH-Gesellschaften – ist ein legitimes Muster im Enterprise-Umfeld.

Warum ist Datensouveränität bei KI-basierten Threat-Simulationen wichtig?

Da generative KI Volumen und Realismus von Social Engineering rasant steigert, bewerten Security-Teams in Unternehmen neu, wie Risikodaten von Mitarbeitenden gespeichert und verarbeitet werden. KI-gesteuerte Threat-Plattformen verarbeiten sensible interne Telemetrie – darunter Listen von Zielpersonen, Organisationshierarchien, Telefonnummern, Rollenbeschreibungen und individuelle Interaktionsprotokolle. Betreibt ein Anbieter von Threat-Simulationen unter US-amerikanischer Unternehmensgerichtsbarkeit, stehen europäische Organisationen vor erheblichen regulatorischen Risiken durch grenzüberschreitende Datenschutzbestimmungen.

Der Kern des Konflikts liegt im Widerstreit zwischen US-Überwachungsgesetzen und europäischem Datenschutzrecht. Nach Section 702 des Foreign Intelligence Surveillance Act (FISA 702) und dem Clarifying Lawful Overseas Use of Data Act (CLOUD Act, 18 U.S.C. § 2713) können US-Bundesbehörden jedes Unternehmen, das der US-Gerichtsbarkeit unterliegt, zur Herausgabe von Daten verpflichten, die in dessen Besitz, Verfügung oder Kontrolle sind.[1] Da die rechtliche Kontrolle am Mutterkonzern und nicht am physischen Serverstandort hängt, schützt das Hosting in europäischen Cloud-Regionen einen US-amerikanischen Anbieter nicht vor US-Gerichtsbeschlüssen. Diese extraterritoriale Reichweite kollidiert direkt mit Artikel 48 der EU-Datenschutz-Grundverordnung (DSGVO), der Offenlegungen auf Grundlage ausländischer gerichtlicher Anordnungen ohne internationales Abkommen untersagt.[1]

  • Rechtlicher Kontrolltest: US-amerikanische Rechtsverfahren erfassen Daten in Besitz, Verfügung oder Kontrolle eines Anbieters – unabhängig davon, ob diese innerhalb oder außerhalb der USA gespeichert sind.[2]
  • Direkter Gesetzeskonflikt: Die Befolgung einer CLOUD-Act-Anordnung zwingt einen Anbieter zur Verletzung von Artikel 48 DSGVO.[1]
  • Verschwiegenheitsauflagen: US-Herausgabeanforderungen enthalten häufig Nichtoffenlegungsanordnungen nach 18 U.S.C. § 2705(b), die eine Benachrichtigung europäischer Betroffener verhindern.[1]

Um dieses rechtliche Risiko zu umgehen, ohne auf moderne KI-Fähigkeiten zu verzichten, setzen multinationale Organisationen zunehmend auf eine Zwei-Anbieter-Strategie. Dabei stützen sich US-Standorte auf inländische Plattformen, die an nordamerikanische regulatorische Vorgaben angepasst sind, während europäische Gesellschaften souveräne Plattformen auf Infrastruktur wie dem STACKIT Marketplace einsetzen, um die EU-Standards strikt einzuhalten.

Wie gehen souveräne DACH-Plattformen und Adaptive Security mit KI-gesteuerten Bedrohungen um?

Während klassische Awareness-Tools auf statischen Vorlagenbibliotheken und passiven Videomodulen basierten, nutzen moderne Security-Plattformen künstliche Intelligenz, um reale Angriffsvektoren nachzubilden. Adaptive Security und souveräne europäische Anbieter unterscheiden sich jedoch erheblich in Plattformarchitektur, Threat-Fokus und regionaler Lokalisierung.

Adaptive Security mit Sitz in New York hat im nordamerikanischen Markt eine erhebliche Größe erreicht und bisher 146,5 Millionen US-Dollar eingesammelt, darunter eine Series B über 81 Millionen US-Dollar unter Führung von Bain Capital Ventures mit Beteiligung von NVentures, dem OpenAI Startup Fund und Andreessen Horowitz.[3] Das Angebot zentriert sich um einen breiten Katalog von über 250 Modulen mit einem KI-Content-Creator, der primär für englischsprachige Belegschaften konzipiert ist. Spezialisierte europäische Plattformen setzen dagegen schwerpunktmäßig auf Open-Source-Intelligence-Profiling (OSINT) und kontinuierliche Multi-Channel-Durchführung über E-Mail, SMS, Sprache und Video.

PlattformfähigkeitAdaptive Securityrevel8 Plattform
Hauptsitz & RechtsprechungUSA (New York)Deutschland (München)
Cloud-InfrastrukturUS-Parent-Cloud-AnbieterSouveräne STACKIT Cloud in Deutschland
Gesamtes eingesammeltes Kapital146,5 Millionen US-DollarEuropäisches Venture Capital
SimulationskanäleMulti-Channel (E-Mail-Security in Beta)Kontinuierlich Multi-Channel (E-Mail, SMS, Sprache, Video)
Betriebsrats-AnonymisierungKonfigurierbar / individuelle EinstellungenStandardmäßige Gruppenanonymisierung (Mindestgruppengröße von fünf)
Ausrichtung auf ZielmarktFokus auf US-UnternehmenFokus auf DACH- & EU-Unternehmen

Für Organisationen, die sich mit Multi-Vektor-Social-Engineering auseinandersetzen, ist die Kanalabdeckung ein entscheidendes Auswahlkriterium. Synthetischer Voice-Cloning und Vishing erfordern regionale Sprachmodelle und lokale dialektale Nuancen, die generische, englischfirstige Engines nur schwer abbilden können. Die revel8 Plattform integriert Multi-Channel-Threat-Simulationen nativ und nutzt OSINT-Daten, um reale Angriffsflächen in europäischen Geschäftskontexten abzubilden.

Wie sieht echte Konformität mit dem EU AI Act bei Deepfakes aus?

Der Einsatz generativer KI zur Simulation von Bedrohungen innerhalb eines Unternehmens begründet strenge regulatorische Pflichten nach dem EU-KI-Gesetz (EU AI Act). Organisationen können sich nicht auf generische Anbieterzusicherungen oder einfache Datenschutz-Badges auf Websites verlassen; Betreiber von KI-Systemen unterliegen ausdrücklichen gesetzlichen Pflichten, die darauf ausgelegt sind, Arbeitnehmerrechte und Datenintegrität zu schützen.

Artikel 26 des EU AI Act legt die Pflichten von Betreibern Hochrisiko-KI-Systeme fest – von der menschlichen Aufsicht über die Protokollaufbewahrung bis zur Information der Mitarbeitenden.[4] Organisationen, die KI zur Erzeugung simulierter Interaktionen einsetzen, müssen überprüfbare betriebliche Schutzmaßnahmen etablieren, bevor sie die Systeme im Arbeitsumfeld in Betrieb nehmen.

  1. Information der Mitarbeitenden: Bevor ein Hochrisiko-System am Arbeitsplatz in Betrieb genommen wird, müssen Arbeitgeber die Vertretungen der Beschäftigten und die betroffenen Mitarbeitenden darüber informieren, dass sie dem System unterliegen werden.[4]
  2. Automatische Protokollaufbewahrung: Betreiber müssen die vom System automatisch erzeugten Protokolle für einen dem Zweck angemessenen Zeitraum und mindestens sechs Monate aufbewahren.[4]
  3. Protokolle für menschliche Aufsicht: Natürliche Personen mit den erforderlichen Kompetenzen, Schulungen und Befugnissen müssen mit der Überwachung des Systems beauftragt werden; die Nutzung ist auszusetzen, wenn ein Risiko festgestellt wird.[4]
  4. Datenschutz-Folgenabschätzung (DSFA): Betreiber müssen die Anbieter-Transparenzinformationen nach Artikel 13 verwenden, um ihre DSFA nach Artikel 35 DSGVO durchzuführen.[4]

Substanzielle Konformität erfordert zudem überprüfbare lokale Governance-Artefakte. Europäische Unternehmen müssen einen formellen Auftragsverarbeitungsvertrag (AVV) nach EU-Recht abschließen, einen dedizierten europäischen Datenschutzbeauftragten (DPO) benennen und die Einhaltung der verpflichtenden NIS2-Anforderungen sicherstellen, um gesetzlichen Audit-Prüfungen standzuhalten.

Die Simulation fortgeschrittener Social-Engineering-Angriffe beinhaltet häufig die Erzeugung synthetischer Audio- oder Videodarstellungen von Führungskräften und Mitarbeitenden des Unternehmens. In der DACH-Region führt die Synthetisierung des Abbilds einer Person ohne belastbare rechtliche Governance zu erheblichen Haftungsrisiken für das Unternehmen nach dem Recht der Persönlichkeitsrechte.

§ 22 des deutschen Kunsturhebergesetzes (KUG § 22) legt fest, dass das Bildnis einer Person nur mit deren Einwilligung verbreitet oder öffentlich gezeigt werden darf.[5] Die Erstellung von Deepfake-Avataren mit unverifizierten öffentlichen Tools oder Self-Service-Funktionen schafft daher ein unmittelbares rechtliches Risiko, wenn die Stimme oder das Abbild eines Mitarbeitenden ohne dokumentierte, freiwillig erteilte Einwilligung geklont wird, die zugleich die DSGVO-Standards für die Verarbeitung personenbezogener Daten erfüllt.

Um zivilrechtliche Haftung und regulatorische Bußgelder zu vermeiden, müssen Enterprise-Threat-Plattformen strenge Deepfake-Governance durchsetzen. Dazu gehören rollenbasierte Zugriffskontrollen für die Asset-Erstellung, klares synthetisches Watermarking und verpflichtende Löschpflichten, die persönliche Trainings-Assets unmittelbar nach Abschluss einer Kampagne entfernen. Die Einholung einer ausdrücklichen Einwilligung stellt sicher, dass realistische Threat-Übungen die Resilienz der Mitarbeitenden stärken, ohne individuelle Datenschutzrechte zu verletzen oder rechtliche Auseinandersetzungen über Spear-Phishing--Simulationen auszulösen.

Wie wirkt sich das Plattformdesign auf Ihre Betriebsvereinbarung aus?

In Deutschland, Österreich und der Schweiz erfordert die Einführung jedes Systems, das das Verhalten von Mitarbeitenden überwacht, eine enge Abstimmung mit den Arbeitnehmervertretungen. Nach § 87 des Betriebsverfassungsgesetzes (BetrVG) besitzt der Betriebsrat zwingende Mitbestimmungsrechte bei technischen Einrichtungen, die dazu bestimmt sind, das Verhalten oder die Leistung der Mitarbeitenden zu überwachen.

Der Versuch, eine Betriebsvereinbarung mit einer Plattform auszuhandeln, die primär für US-amerikanische Managementüberwachung konzipiert ist, führt häufig zu Reibung. Standardmäßige US-Dashboards aggregieren oft individuelle Fehlmetriken und setzen einzelne Nutzende der Leistungsüberwachung aus. DACH-konforme Plattformen hingegen verankern Privacy-by-Design-Schutzmaßnahmen direkt in der Datenbankarchitektur.

  • Standardmäßige Anonymisierung auf Gruppenebene: Individuelles Leistungstracking ist standardmäßig deaktiviert; Berichtsdaten erscheinen nur in aggregierten Gruppen mit einer zwingenden Mindestgruppengröße von fünf Mitarbeitenden.
  • Kryptografische Pseudonymisierung: Nutzerkennungen werden auf Datenbankebene gehasht, sodass IT-Administratoren oder Führungskräfte nicht nachvollziehen können, welche Einzelpersonen mit einem Köder interagiert haben.
  • Strenge Tenant-Isolation: Sämtliche Datenverarbeitung erfolgt ausschließlich innerhalb des isolierten Cloud-Tenants des Kunden; Mitarbeitenden-Telemetrie wird niemals zum Training globaler KI-Modelle verwendet.

Durch die Verankerung der standardmäßigen Gruppenanonymisierung im Kern der Plattform können Security-Leader den Betriebsräten konkrete rechtliche Zusicherungen machen. Dieser strukturelle Ansatz beschleunigt die Freigabe der Betriebsvereinbarung und erhält zugleich messbare Risikometriken wie den Human Firewall Index im gesamten Unternehmen.

Welche AI-Security-Plattform passt zu Ihrem Unternehmen?

Die Wahl zwischen Adaptive Security und souveränen europäischen Plattformen hängt von der Unternehmensstruktur, der geografischen Risikolage und den regulatorischen Vorgaben einer Organisation ab. Beide Plattformen bieten fortschrittliche generative KI-Simulationsfähigkeiten, bedienen jedoch unterschiedliche Betriebsprofile.

  • Adaptive Security eignet sich am besten für: nordamerikanische Unternehmen und rein in den USA ansässige multinationale Konzerne, die breite englischsprachige Modulkataloge, umfangreiche Vendor-Finanzierung und direkte Integration in US-zentrierte Tech-Stacks benötigen.
  • Die revel8-Plattform eignet sich am besten für: DACH-Mittelständler, DAX-Unternehmen und europäische Gesellschaften, die NIS-2, DSGVO und betriebsrächtlicher Mitbestimmung unterliegen und souveränen Datenresidenz auf STACKIT in Deutschland sowie lokalisierte Threat-Muster benötigen.

Für globale Unternehmen mit vielfältigen regionalen Anforderungen bietet ein Zwei-Anbieter-Modell eine pragmatische Lösung. Der Einsatz von Adaptive Security in nordamerikanischen Geschäftsbereichen wahrt die Ausrichtung am US-Vendor, während die Standardisierung auf souveräne Plattformen in den europäischen Tochtergesellschaften die vollständige Einhaltung lokaler Arbeitsrechte und souverärer Datenschutzstandards bei mehrkanaligen Security-Simulationen sicherstellt.

Wenn Ihr Security-Team prüft, wie sich messbare Resilienz der Mitarbeitenden gegen Deepfakes und mehrkanaliges Social Engineering aufbauen lässt, ohne die europäische Datensouveränität zu gefährden, laden wir Sie ein, mit unseren Spezialisten unsere Architektur-Benchmarks und Betriebsvereinbarungs-Unterlagen durchzugehen.

Quellen

  1. The US CLOUD Act Explained: Why European Businesses Need Non-US Cloud Alternatives (2026), danubedata.ro
  2. 18 U.S. Code § 2713 - Required preservation and disclosure of communications and records, law.cornell.edu
  3. Adaptive Security Raises $81 Million Series B to Stop AI-Powered Cyber Threats, prnewswire.com
  4. Article 26: Obligations of deployers of high-risk AI systems, ai-act-service-desk.ec.europa.eu
  5. § 22 KunstUrhG, dejure.org

FAQ

Was ist der Hauptunterschied zwischen revel8 und Adaptive Security?

Adaptive Security ist eine in den USA ansässige Plattform mit 146,5 Mio. USD Finanzierung, die auf eine breite, englischsprachige Bibliothek für den US-Markt setzt. revel8 hingegen ist eine KI-native europäische Plattform, gehostet auf STACKIT in Deutschland, spezialisiert auf OSINT-gesteuerte Multi-Channel-Simulationen, die den strengen Anforderungen von Betriebsvereinbarungen im DACH-Raum und des EU AI Act entsprechen.

Bietet Adaptive Security europäische Datensouveränität?

Auch wenn Adaptive Security eine EU-Expansion plant: Der US-Sitz unterliegt dem US CLOUD Act und FISA 702. Das bedeutet, dass US-Behörden potenziell Zugriff auf Daten erzwingen können – was echte europäische Datensouveränität untergräbt. revel8 operiert dagegen vollständig unter deutscher Rechtsprechung.

Wie wirkt sich § 22 KUG auf Deepfake-Simulationen in Deutschland aus?

§ 22 KUG (Kunsturhebergesetz) schreibt vor, dass Bilder und Bildnisse von Personen nur mit ausdrücklicher Einwilligung verbreitet werden dürfen. Der Einsatz öffentlicher Selfservice-Deepfake-Tools ohne unternehmerische Governance und ohne ausdrückliche Zustimmung der Mitarbeitenden schafft erhebliche rechtliche Risiken für deutsche Unternehmen.

Können wir revel8 und Adaptive Security gleichzeitig in einem globalen Unternehmen einsetzen?

Ja. Eine Zwei-Anbieter-Strategie ist ein legitimes und verbreitetes Muster im Enterprise-Bereich. Organisationen setzen Adaptive Security häufig für ihre US-Belegschaft ein und nutzen revel8 für DACH- und EU-Einheiten, um NIS-2-Konformität, Betriebsratszustimmung und DSGVO-Konformität sicherzustellen.

Wie geht revel8 mit den Anforderungen an eine Betriebsvereinbarung um?

revel8 beschleunigt Betriebsvereinbarungs-Verhandlungen, indem Berichte standardmäßig auf Gruppenebene anonymisiert werden – mit einer Mindestgruppengröße von fünf. Keine individuellen Leistungsdaten sind für das Management sichtbar; das schützt die Privatsphäre der Mitarbeitenden und verhindert Verhaltensüberwachung.

Quellen

Weitere Artikel

White abstract curved shape with jagged edges on a black background.

Gewappnet gegen KI-gestützte Angriffe?

‍
‍