In diesem Beitrag
ChatGPT Enterprise vs. Microsoft Copilot vs. eigenes RAG: Was sollte ein DACH-Unternehmen in die engere Wahl nehmen?
Die Kurzfassung für ein Unternehmen in Österreich, Deutschland oder der Schweiz: Nimm Microsoft Copilot in die engere Wahl, wenn Arbeit und verantwortete Wissensbestände bereits in Microsoft 365 liegen. Nimm ChatGPT Enterprise in die engere Wahl, wenn ein breiterer Assistent und Verbindungen über mehrere Systeme wichtiger sind. Bau ein eigenes RAG, wenn ein klarer Workflow Kontrollen, Retrieval-Verhalten, Hosting oder Modellwahl braucht, die verwaltete Produkte nicht bieten, und du das System betreiben kannst. Kein Produktname stellt DSGVO-Konformität her. Rollen und Pflichten hängen von Verarbeitung, Zwecken und Verträgen ab.
Das ist eine Sicht aus Beschaffung und Engineering, kein Verkaufsargument. Produktnamen, Preise und Datenbedingungen wurden am 2. September 2026 geprüft und können je nach Markt, Laufzeit, Workspace-Berechtigung, Funktion und ausgehandeltem Vertrag variieren. Prüfe die verlinkten Anbieterseiten und das endgültige Bestellformular vor der Unterschrift.
Du willst eine neutrale Einschätzung, welches davon zu deinem Unternehmen passt?
Kostenloses Gespräch buchenDer Vergleich auf einen Blick
Die Dimensionen, die diese Wahl üblicherweise entscheiden. Prüfe kaufmännische und technische Bedingungen für den konkreten Tenant und die Konfiguration erneut.
| Dimension | ChatGPT Enterprise | Microsoft Copilot | Eigenes RAG |
|---|---|---|---|
| Preis | Enterprise hat individuelle Preise und kann kredit- oder tokenbasierte Vertragsbedingungen verwenden | Microsoft Copilot und Copilot Business benötigen einen berechtigten Basistarif; Listenpreise und Aktionen variieren nach Markt und Laufzeit | Kosten für Engineering, Infrastruktur, Modell, Retrieval, Evaluierung, Sicherheit und Betrieb |
| Voraussetzungen | Ein berechtigter vertraglicher Workspace; Datenhaltung und erweiterte Kontrollen hängen von Tarif und Workspace-Berechtigung ab | Je nach Copilot-Lizenz ein berechtigter Microsoft-365-, Office-365-, Teams-, Exchange-, SharePoint-, OneDrive- oder anderer gelisteter Basistarif | Produktverantwortung plus Kapazität für Engineering, Sicherheit, Daten und Betrieb |
| Nutzt Kundendaten standardmäßig für das Training von Foundation-Modellen | Nein | Nein | Hängt von Modellen, Anbietern, Verträgen und konfigurierter Telemetrie ab |
| Worauf es gegroundet ist | Allgemeinwissen plus Opt-in-Konnektoren | Deine Microsoft-365-Daten, berechtigungsgefiltert | Dein eigener Datenbestand, beliebige Quelle |
| Europäische Standortkontrollen | Berechtigte neue Enterprise-Workspaces können Europa (EWR plus Schweiz) für erfasste gespeicherte Inhalte wählen; berechtigte Workspaces können GPU-Inferenz in der Region ergänzen, während Ausschlüsse und globale Nicht-GPU-Verarbeitung bleiben | Traffic von EU-Tenants fällt unter die Zusagen der EU Data Boundary, mit dokumentierten Ausnahmen etwa für Bing-Webabfragen und Anthropic-Verarbeitung | Nur die Standorte und Unterauftragsverarbeiter, die Gesamtarchitektur und Verträge tatsächlich durchsetzen |
| Governance und Administration | SSO, SCIM, IP-Allowlists, Konnektor-Gating, Compliance-Logs | Purview, DLP, Vertraulichkeitsbezeichnungen, eingeschränkte SharePoint-Suche | Was immer du baust |
| Portabilität | Export und Migration hängen von Workspace-Funktionen, Konnektoren und Vertrag ab | Die tiefe Microsoft-365-Integration erhöht den Migrationsaufwand | Kann portabel entworfen werden, doch Infrastruktur und Datenmodell schaffen weiterhin Abhängigkeiten |
| Zeit bis zum Nutzen | Üblicherweise ein Rollout eines verwalteten Produkts | Üblicherweise schneller, wenn Identität, Berechtigungen, Inhalte und Governance bereits bereit sind | Hängt von Korpusqualität, Autorisierung, Integrationen, Evaluierung und Betriebsanforderungen ab |
Ein wichtiger Vorbehalt für ein DACH-Publikum: Microsoft dokumentiert, dass Kundendaten, die an aktivierte Anthropic-Modelle gesendet werden, in den USA und außerhalb der EU Data Boundary verarbeitet werden, während gespeicherte Kundendaten innerhalb der Grenze bleiben. Auch Bing-Webabfragen haben eine eigene Ausnahme. Wenn der Standort Auswahlkriterium ist, kartiere jede aktivierte Funktion und jedes Modell, statt Copilot als einheitlichen Verarbeitungspfad zu behandeln.
ChatGPT Enterprise
ChatGPT Enterprise ist ein verwalteter Assistent mit Unternehmenskontrollen und Verbindungen zu mehreren Geschäftssystemen. OpenAI gibt an, Geschäftsdaten standardmäßig nicht zum Modelltraining zu verwenden, und bietet DPA, individuelle Aufbewahrung, Identitäts- und Administrationskontrollen sowie veröffentlichte Sicherheitsnachweise. Manche regulierten Funktionen benötigen eine bestimmte Workspace-Konfiguration; bestätige daher die konkrete Kontrolle statt sie aus dem Tarifnamen abzuleiten. Europäische Datenhaltung ist für berechtigte neue Enterprise-Workspaces bei erfassten gespeicherten Inhalten verfügbar; berechtigte Workspaces können GPU-Inferenz in der Region ergänzen. Nicht-GPU-Verarbeitung, Systemdaten, Apps und nicht unterstützte Funktionen haben dokumentierte Ausnahmen. Enterprise-Preise sind individuell; manche Verträge bieten kredit- oder tokenbasierte Strukturen.
Microsoft Copilot
Wenn Arbeit bereits in Microsoft 365 stattfindet, kann Copilot Antworten in Daten grounden, auf die der angemeldete Nutzer über Microsoft Graph zugreifen darf. Microsoft gibt an, Prompts, Antworten und Graph-Daten nicht zum Training von Foundation-Modellen zu verwenden. Das zuvor Microsoft 365 Copilot genannte Produkt heißt jetzt Microsoft Copilot; berechtigte Basislizenzen gehen über E3 und E5 hinaus. Copilot Business bietet berechtigten Microsoft-365-Business-Kunden dieselben Kernfunktionen und ist auf 300 Plätze pro Tenant begrenzt. Der webgegroundete Modus von Copilot Chat ist in berechtigten Abonnements enthalten; arbeitsgegroundeter Chat benötigt eine Copilot-Lizenz. Preise variieren nach Markt, Abrechnungszeitraum und Aktion. Das Rollout-Risiko ist Überexposition durch bestehende Berechtigungen, Freigabelinks oder schlecht verantwortete Inhalte; prüfe Zugriff und Sensitivitätskontrollen vor dem Rollout.
Eigenes RAG
Ein eigenes Retrieval-System ist begründet, wenn ein klarer Workflow Hosting, Autorisierung, Korpusabdeckung, Evaluierung oder Modellwahl braucht, die verwaltete Produkte nicht erfüllen. Es ist nicht automatisch souverän, portabel, sicher oder günstiger; diese Eigenschaften hängen von Gesamtarchitektur, Anbietern, Verträgen, Telemetrie und Betrieb ab. Budgetiere Datenaufbereitung, quellennahe Autorisierung, Aufnahme und Löschung, Evaluierung, Observability, Incident Handling und laufende Modell- oder Indexänderungen, nicht nur Inferenz. Setze wirksame Berechtigungen durch, bevor Inhalte das Modell erreichen, und teste Freigabe, Vererbung, Widerruf und veraltete Indexe. Mehr dazu in unserer RAG-Produktionsreife-Checkliste für die EU.
Es gibt auch einen Mittelweg, den man benennen sollte: Tools wie Microsoft Copilot Studio und Azure AI Foundry oder OpenAIs Agent-Tooling erlauben es, ein verwaltetes Produkt anzupassen und zu grounden, ohne das Retrieval von Grund auf zu bauen. Das ist oft die pragmatische Antwort, wenn "kaufen" zu starr und "bauen" zu viel ist.
So wählst du
Wähle nach der Einschränkung, die dich tatsächlich bindet, nicht nach der glänzendsten Demo.
- Wähle Microsoft Copilot, wenn du einen berechtigten Basistarif hast, der Wert im Arbeits-Grounding in Microsoft 365 liegt und die konkrete Konfiguration von EU Data Boundary, Webabfragen, Modellen und Governance deine Anforderungen erfüllt. Bereinige zuerst die Berechtigungen.
- Wähle ChatGPT Enterprise, wenn Assistent, unterstützte Apps, Administration, Aufbewahrung und vertragliche Europa-Kontrollen besser zum Workflow und zur Risikobewertung passen als ein Microsoft-zentriertes Deployment.
- Bau ein eigenes RAG, wenn du Datenhaltung oder Souveränität zu deinen eigenen Bedingungen, berechtigungsbewussten Abruf über einen proprietären Datenbestand oder Modellportabilität brauchst und du das Engineering und MLOps für die Wartung hast oder einstellen wirst.
- Fang kleiner an, als du denkst. Für die meisten Teams ist der richtige erste Schritt Copilot oder ChatGPT Enterprise plus eine fokussierte Enablement-Initiative, und ein eigener Bau erst dann, wenn ein bestimmter Workflow mit hohem Volumen ihn klar rechtfertigt. Wir beschreiben diese Reihenfolge in So führst du KI 2026 intern ein.

"Kein Produktlabel klärt die DSGVO-Konformität. Kartiere reale Verarbeitung und Rollen und prüfe Vertrag, Standortkontrollen, Berechtigungen, Aufbewahrung und Betriebsverfahren gegen diesen Use Case."
Der DACH-Datenschutzteil, den du nicht überspringen kannst
Leite Rollen aus den tatsächlichen Zwecken und wesentlichen Mitteln ab. Dein Unternehmen kann für seine Nutzung Verantwortlicher sein, während ein Anbieter für vertragliche Verarbeitung Auftragsverarbeiter und für getrennte Zwecke Verantwortlicher sein kann. Lege Rechtsgrundlage nach Artikel 6, Transparenz, Datenminimierung, Aufbewahrung, Sicherheit, Betroffenenrechte und bei Bedarf einen gültigen Übermittlungsweg nach Kapitel V fest. Artikel-28-Bedingungen sind nötig, wenn der Anbieter als Auftragsverarbeiter handelt; eine DSFA ist nötig, wenn die geplante Verarbeitung voraussichtlich ein hohes Risiko erzeugt. Der Angemessenheitsbeschluss zum EU-US Data Privacy Framework gilt weiter. Das Gericht wies die erste Nichtigkeitsklage im September 2025 ab; ein Rechtsmittel ist anhängig. Dokumentiere daher den tatsächlich zertifizierten Empfänger und Übermittlungsweg, statt das Framework für ungültig zu erklären oder automatisch SCCs zu verlangen. Verbraucher-Accounts bieten möglicherweise nicht die für personenbezogene Daten nötigen Unternehmenskontrollen oder Auftragsverarbeiterbedingungen. Mehr in EU-Datenhaltung für KI-Anwendungen 2026.
Häufig gestellte Fragen
Trainiert ChatGPT Enterprise auf unseren Daten?
Trainiert Microsoft Copilot auf unseren Daten?
Ist Microsoft Copilot DSGVO-konform?
ChatGPT Enterprise in Österreich, ist das datenschutzrechtlich erlaubt?
Wo werden unsere Daten in Europa gespeichert und verarbeitet?
Wie steht es um Schrems II und US-Datenübermittlungen?
Brauchen wir einen AVV oder DPA?
Wann sollten wir ein eigenes RAG bauen statt zu kaufen?
Darf unser Team weiterhin das kostenlose oder Plus-ChatGPT für die Arbeit nutzen?
Was kostet Copilot und was brauchen wir zuerst?
Wenn die Antwort ein Standard-Tool plus Schulung ist, ist genau dieser Rollout unser KI Setup Service: AVV und Datenhaltung geklärt, Berechtigungen aufgeräumt, ein sauber geschnittener Use Case ausgeliefert, bevor es alle bekommen. Wenn die Antwort Custom RAG ist, ist KI-Softwareentwicklung in Österreich die Build-Seite, und Twinsoft AI zeigt, was das Produktionssystem drumherum enthalten muss.
Fazit
Wähle anhand von Workflow und Einschränkungen. Microsoft Copilot gehört auf die Shortlist, wenn verantwortete Arbeit bereits in Microsoft 365 liegt. ChatGPT Enterprise kann zu einem breiteren Assistenten-Rollout über unterstützte Systeme passen. Eigenes RAG ist begründet, wenn ein definierter Use Case Kontrollen oder Retrieval-Verhalten braucht, die verwaltete Produkte nicht bieten.
Prüfe dann Edition, Modell, Funktion, Vertrag, Verarbeitungsrollen, Übermittlungsweg, Standortausnahmen, Berechtigungen, Aufbewahrung und Betriebsverfahren. Pilotiere einen begrenzten Workflow und miss Qualität, Risiko, Nutzung und Gesamtkosten vor der Erweiterung.
Du willst Hilfe bei einem sauberen Pilotprojekt, bevor du Budget bindest?
Kostenloses Gespräch buchen