„Build Production-Ready AI Agent.“
Dify ist eine Plattform für KI-Agenten, RAG, visuelle Workflows, Chatbots und no-code KI-Anwendungen. Teams können LLM-Apps entwickeln, testen, bereitstellen, überwachen und über APIs oder Plugins in bestehende Systeme integrieren.
Dify
Build Production-Ready AI Agent.
Standort: USA ⓘ LangGenius, Inc., 548 Market St, PMB 60083, San Francisco, CA 94104-5401, USA.
Community Edition Open-Source-Self-Hosting mit Agenten, Workflows, RAG, APIs und Plugins. Abo Professional Cloud-Workspace mit erweitertem Nutzungsumfang, höherem Speicher, Logs und Teamfunktionen.
Team Größerer Team-Workspace mit mehr Nutzern, Kapazitäten und erweiterten Funktionen.
Enterprise Individuelle Infrastruktur-, Sicherheits-, Support- und Governance-Lösung. Sonstiges Dify Premium auf AWS Ein-Klick-Deployment als AWS-AMI im eigenen VPC mit Branding- und Enterprise-Optionen.
Eigene Modellanbieter Direkte Anbindung eigener API-Keys für OpenAI, Anthropic, Google, lokale Modelle und weitere Provider.
Zielgruppe
Dify richtet sich an Entwickler, Fachabteilungen, KI-Agenturen, Produktteams, Start-ups und Unternehmen, die eigene KI-Assistenten, RAG-Anwendungen oder Workflow-Automatisierungen ohne vollständige Eigenentwicklung erstellen möchten.
Herausragende Funktionen
Dify kombiniert no-code Workflows, Agenten, RAG, Datenquellen, Plugins, Tool-Aufrufe und API-Bereitstellung. Besonders relevant ist die Knowledge Pipeline für kontrollierbare Dokumentenverarbeitung und Context Engineering.
Wichtigste Anwendungsfelder
Typische Szenarien sind interne Wissensbots, Kundenservice-Assistenten, Dokumenten-KI, Prozessautomatisierung, Text- und Datenagenten, Lead-Qualifizierung, Recherche und no-code KI-Apps.
Nutzung & Hinweise
Dify sollte mit klaren Modellvorgaben, Rollenrechten, Datenquellen, Plugin-Prüfungen und Testsets eingeführt werden. In der Cloud sollten keine sensiblen Daten verarbeitet werden, wenn dies nicht ausdrücklich vertraglich und technisch abgesichert ist.
| Zielgruppe | Einschätzung |
|---|---|
| Privatpersonen | Bedingt – gut für Experimente, aber technisch anspruchsvoller als klassische KI-Chattools. |
| Selbstständige / Freelancer | Sehr gut geeignet – für eigene Chatbots, Kundenportale, RAG-Apps und Automatisierungen. |
| KMU | Ja – geeignet für interne KI-Assistenten, Wissensdatenbanken und Workflow-Automatisierung. |
| Großunternehmen | Ja, mit Enterprise oder Self-Hosting – für Governance, eigene Infrastruktur und skalierte Agenten. |
| Entwickler / KI-Teams | Sehr gut geeignet – Kernzielgruppe für APIs, Plugins, Workflows und Modellintegration. |
| Bildung / Hochschulen | Ja – Community Edition ist kostenlos selbst hostbar. |
| Datenschutzkritische Organisationen | Gut bei Self-Hosting, bedingt bei Dify Cloud – Cloud-Daten können international verarbeitet werden. |
Hosting & Daten
1) On-Prem / lokales Hosting
Bedeutung: Die Firma betreibt die Lösung auf eigener Hardware oder in der eigenen Infrastruktur. Im strengsten Sinn läuft dabei nicht nur die Anwendung, sondern idealerweise auch das Modell lokal.
2) Private Cloud / RZ
Bedeutung: Die Lösung läuft in einer dedizierten oder stärker abgegrenzten Cloud-Umgebung, oft bei einem Hosting-Anbieter oder Hyperscaler, aber in einem deutschen Rechenzentrum oder in einer besonders kontrollierten Umgebung.
3) EU-SaaS / Managed
Bedeutung: Der Anbieter betreibt die Lösung selbst als Dienst. Die Firma nutzt das Tool als fertigen Cloud-Service, idealerweise mit EU-Datenresidenz.
4) Hybrid
Bedeutung: Ein Teil der Verarbeitung bleibt intern / lokal / in privater Cloud, ein anderer Teil läuft in einer externen Cloud oder EU-SaaS.
5) AVV / DPA
Bedeutung: Das ist der Auftragsverarbeitungsvertrag bzw. Data Processing Addendum.
Er regelt, dass der Anbieter personenbezogene Daten im Auftrag verarbeitet und an die Weisungen des Kunden gebunden ist.
6) Kein Training
Bedeutung: Der Anbieter nutzt deine Prompts, Uploads, Anhänge, Chatverläufe oder Outputs nicht zum Training oder zur Verbesserung des allgemeinen Modells — idealerweise vertraglich ausgeschlossen.
7) Open-Source-/Transparenz-Pfad
Bedeutung: Es gibt einen Weg zu mehr technischer Transparenz und Souveränität, etwa durch:
- offene Modelle
- dokumentierte Komponenten
- self-hostbare Teile
- nachvollziehbare Architektur
- Export-/Wechselmöglichkeiten
| On-prem / local hosting | ✅ |
| Private cloud / data center | ✅ |
| EU SaaS / Managed | ⚠️ |
| Hybrid | ⚠️ |
| DPA / AVV | ✅ |
| No training on customer data | ❓ |
| Open source / transparency path | ✅ |
On-Prem / lokales Hosting: abgedeckt
Die Website nennt Self-Hosted und beschreibt fuer Enterprise Deployment-Optionen 'on-premise, public cloud, VPC'. Damit ist ein lokaler bzw. kundenseitig kontrollierter Betriebsweg klar belegt.
Private Cloud / RZ: abgedeckt
Auf der Enterprise-Seite werden 'public cloud' und 'VPC' als Deployment-Optionen genannt. Das belegt einen abgegrenzten Private-Cloud-/kontrollierten Infrastrukturpfad fuer Kunden.
EU-SaaS / Managed: teilweise
Ein eigener Cloud-Dienst ist klar vorhanden. Die Privacy Policy nennt jedoch keine zugesicherte EU-Datenresidenz fuer die SaaS; stattdessen werden USA, EWR und China als moegliche Verarbeitungsorte genannt und Website-Server in den USA.
Hybrid: teilweise
Ein ausdrueckliches Hybrid-Angebot wird nicht sauber beschrieben. Wegen der dokumentierten Kombinierbarkeit aus on-premise/public cloud/VPC und externer Cloud ist ein hybrider Einsatz indirekt naheliegend, aber auf der Website nicht konkret ausdefiniert.
AVV / DPA: abgedeckt
Die Website verweist mehrfach auf ein 'Data Protection Agreement' und der Compliance-Beitrag nennt umfassende Data Processing Agreements als Bestandteil der DSGVO-Compliance.
Kein Training: unklar
Eine klare Aussage, dass Prompts, Uploads, Chats oder Outputs nicht zum Training allgemeiner Modelle genutzt werden, oder eine explizite Opt-out-Moeglichkeit fuer KI-Training, ist auf der Website nicht angegeben.
Open-Source / Transparenz-Pfad: abgedeckt
Dify beschreibt sich als vollstaendig Open Source und nennt ein gemischtes AGPL+MIT-Lizenzmodell. Zusaetzlich sind Self-Hosting und offene Komponenten wie DifySandbox dokumentiert, was einen klaren Transparenz-/Souveraenitaetspfad bietet.
Datenverarbeitung
Fuer EU/EWR-Nutzer ist vor allem zwischen SaaS und selbst/kundenseitig kontrolliertem Betrieb zu unterscheiden. Die Website belegt fuer die Standard-SaaS keine reine EU-Datenresidenz; laut Privacy Policy koennen Daten in USA, EWR und China verarbeitet oder gespeichert werden, und die Website-Server liegen in den USA. Gleichzeitig nennt Dify fuer Enterprise und Self-Hosted belastbare Alternativen wie On-Premise, Public Cloud und VPC. Dadurch ist eine datenschutzfreundlichere EU/EWR-Nutzung moeglich, wenn Kunden die Bereitstellung selbst in der EU/EWR-Infrastruktur steuern.
Fazit
Fuer ein europaeisches Verzeichnis ist Dify am besten als DSGVO-konform nutzbar ueber Self-Hosting/On-Premise bzw. kontrollierte Enterprise-Deployments einzuordnen. Die Website liefert dafuer ausreichende Anhaltspunkte. Die Standard-SaaS ist dagegen datenschutzrechtlich weniger stark, weil keine klare EU-Datenresidenz zugesichert wird und US-/Drittlandsverarbeitung ausdruecklich genannt ist.
Quellen
- https://dify.ai/privacy
- https://dify.ai/pricing
- https://dify.ai/blog/dify-achieves-soc-2-iso-27001-gdpr-compliance-for-the-second-year-running
- https://dify.ai/blog/dify-open-source
- https://dify.ai/blog/openai-assistants-api-vs-dify-self-hosting-flexible-ai-solutions
- https://dify.ai/blog/dify-x-microsoft-azure-marketplace
- https://dify.ai/jp/enterprise
| On-prem / local hosting | ✅ |
| Private cloud / data center | ✅ |
| EU SaaS / Managed | ⚠️ |
| Hybrid | ⚠️ |
| DPA / AVV | ✅ |
| No training on customer data | ❓ |
| Open source / transparency path | ✅ |
On-Prem / lokales Hosting: abgedeckt
Die Website nennt Self-Hosted und beschreibt fuer Enterprise Deployment-Optionen 'on-premise, public cloud, VPC'. Damit ist ein lokaler bzw. kundenseitig kontrollierter Betriebsweg klar belegt.
Private Cloud / RZ: abgedeckt
Auf der Enterprise-Seite werden 'public cloud' und 'VPC' als Deployment-Optionen genannt. Das belegt einen abgegrenzten Private-Cloud-/kontrollierten Infrastrukturpfad fuer Kunden.
EU-SaaS / Managed: teilweise
Ein eigener Cloud-Dienst ist klar vorhanden. Die Privacy Policy nennt jedoch keine zugesicherte EU-Datenresidenz fuer die SaaS; stattdessen werden USA, EWR und China als moegliche Verarbeitungsorte genannt und Website-Server in den USA.
Hybrid: teilweise
Ein ausdrueckliches Hybrid-Angebot wird nicht sauber beschrieben. Wegen der dokumentierten Kombinierbarkeit aus on-premise/public cloud/VPC und externer Cloud ist ein hybrider Einsatz indirekt naheliegend, aber auf der Website nicht konkret ausdefiniert.
AVV / DPA: abgedeckt
Die Website verweist mehrfach auf ein 'Data Protection Agreement' und der Compliance-Beitrag nennt umfassende Data Processing Agreements als Bestandteil der DSGVO-Compliance.
Kein Training: unklar
Eine klare Aussage, dass Prompts, Uploads, Chats oder Outputs nicht zum Training allgemeiner Modelle genutzt werden, oder eine explizite Opt-out-Moeglichkeit fuer KI-Training, ist auf der Website nicht angegeben.
Open-Source / Transparenz-Pfad: abgedeckt
Dify beschreibt sich als vollstaendig Open Source und nennt ein gemischtes AGPL+MIT-Lizenzmodell. Zusaetzlich sind Self-Hosting und offene Komponenten wie DifySandbox dokumentiert, was einen klaren Transparenz-/Souveraenitaetspfad bietet.
Datenverarbeitung
Fuer EU/EWR-Nutzer ist vor allem zwischen SaaS und selbst/kundenseitig kontrolliertem Betrieb zu unterscheiden. Die Website belegt fuer die Standard-SaaS keine reine EU-Datenresidenz; laut Privacy Policy koennen Daten in USA, EWR und China verarbeitet oder gespeichert werden, und die Website-Server liegen in den USA. Gleichzeitig nennt Dify fuer Enterprise und Self-Hosted belastbare Alternativen wie On-Premise, Public Cloud und VPC. Dadurch ist eine datenschutzfreundlichere EU/EWR-Nutzung moeglich, wenn Kunden die Bereitstellung selbst in der EU/EWR-Infrastruktur steuern.
Fazit
Fuer ein europaeisches Verzeichnis ist Dify am besten als DSGVO-konform nutzbar ueber Self-Hosting/On-Premise bzw. kontrollierte Enterprise-Deployments einzuordnen. Die Website liefert dafuer ausreichende Anhaltspunkte. Die Standard-SaaS ist dagegen datenschutzrechtlich weniger stark, weil keine klare EU-Datenresidenz zugesichert wird und US-/Drittlandsverarbeitung ausdruecklich genannt ist.
Quellen
- https://dify.ai/privacy
- https://dify.ai/pricing
- https://dify.ai/blog/dify-achieves-soc-2-iso-27001-gdpr-compliance-for-the-second-year-running
- https://dify.ai/blog/dify-open-source
- https://dify.ai/blog/openai-assistants-api-vs-dify-self-hosting-flexible-ai-solutions
- https://dify.ai/blog/dify-x-microsoft-azure-marketplace
- https://dify.ai/jp/enterprise
Stärken & Schwächen im Überblick
| Stärken | Schwächen |
|---|---|
| • Visueller Agent- und Workflow-Builder | • Dify Cloud verarbeitet Daten je nach Region global, unter anderem in USA, EEA, UK, China, Australien und Kanada |
| • RAG, Knowledge Pipelines und Dokumentenverarbeitung | • Die Cloud Terms schließen sensible personenbezogene Daten für bestimmte Nutzungen aus |
| • Cloud und Self-Hosting | • Externe Plugins und Modelle können zusätzliche Datenflüsse erzeugen |
| • APIs, Plugins, Observability und Teamfunktionen | • Produktive Self-Hosting-Instanzen brauchen DevOps, Security und Monitoring |
| • Community-Edition für eigene Infrastruktur | |
| • DPA-, SOC-2-, ISO-27001- und GDPR-Aussagen des Anbieters |
Bewertungen
0 Bewertungen insgesamt
Für dieses Tool liegen noch keine bestätigten Bewertungen vor.
Bewertung absenden
Deine Bewertung wird erst nach der Bestätigung per E-Mail sichtbar. Damit schützen wir das Portal vor Missbrauch.
Bewertung melden
Bitte wähle den Grund aus, warum diese Bewertung geprüft werden soll.
DSGVO-konforme Nutzung möglich?
Fuer den EU/EWR-Raum ist Dify im besten verfuegbaren Nutzungsweg als DSGVO-konform nutzbar einzuschaetzen, weil die Website einerseits Self-Hosting bzw. Enterprise-Deployment in kontrollierten Umgebungen nennt und andererseits auf der SaaS-/Unternehmensseite Datenschutzmechanismen wie Privacy Policy, SCC-basierte Drittlandtransfers sowie Data Processing Agreements beschreibt. Fuer die Standard-SaaS-Variante bleibt die Lage jedoch weniger ideal, weil die Privacy Policy US-Server nennt und Verarbeitung auch in USA, EWR und China erwaehnt; deshalb ist die positive Bewertung vor allem ueber den self-hosted/on-premise bzw. kontrollierten Deployment-Pfad tragfaehig.
Positiv
Positiv sind die auf der Website genannte DSGVO-Compliance, der Verweis auf umfassende Data Processing Agreements, die Benennung von Standard Contractual Clauses fuer Uebermittlungen aus dem EWR/der Schweiz in nicht als angemessen eingestufte Drittstaaten, eine EU-Vertretung in Irland sowie die klar dokumentierten Deployment-Optionen mit 'on-premise, public cloud, VPC' und Self-Hosted/Open-Source-Angebot.
Negativ
Negativ ist, dass die Standard-Privacy-Policy fuer den Cloud-/Website-Betrieb US-Server nennt und Verarbeitung auch in den USA und China beschreibt. Ein konkreter EU/EWR-exklusiver Serverstandort fuer die Dify-SaaS, eine ausdrueckliche EU-Datenresidenz-Zusage, eine oeffentlich auffindbare Subprozessoren-Liste und eine klar auffindbare Aussage zum Opt-out aus allgemeinem KI-Training sind auf der Website nicht angegeben.
Serverstandort
In der Privacy Policy steht, dass Website-Server in den USA liegen und Daten in Regionen verarbeitet bzw. gespeichert werden koennen, in denen LangGenius, verbundene Unternehmen oder Dienstleister Einrichtungen haben, einschliesslich USA, Australien, Kanada, China und EWR. Ein konkretes EU-Rechenzentrum fuer die SaaS wird auf der Website nicht angegeben.