# Hugging Face

## Kurzbeschreibung
**„The AI community building the future.“**


**Hugging Face **ist kein einzelner proprietärer LLM-Anbieter, sondern eine Plattform für das Hosten, Entdecken, Verteilen, Evaluieren und Bereitstellen von KI- und LLM-Modellen. Der Model Hub dient zur Speicherung, Discovery und Nutzung von Modell-Checkpoints; LLMs können über Inference Providers, Inference Endpoints oder lokal über Bibliotheken wie Transformers genutzt werden.

## Claim
LLM „The AI community building the future.“

## Geeignet für
- API-Anbindung
- Automatisierungen / Workflows
- Bildung
- Datenanalyse
- Datenextraktion / Dokumentenanalyse
- E-Mail / Kommunikation
- Kundenservice &amp; Chatbots
- Programmierung / Softwareentwicklung
- Recherche
- Schreiben &amp; Lektorat
- Texte / Content
- Übersetzungen
- Wissenschaft
- Wissensmanagement / interne Suche

## Kernfunktionen
- Endpoints
- EU-Storage
- Function Calling
- Inference
- LLM-API
- MLOps
- Modellrouter
- Open-Source-LLMs
- PrivateLink
- Providerwechsel
- SSO
- Structured Outputs

## Preismodell
- **free:** Du kannst mit einem kostenlosen Hugging-Face-Konto API-Zugriff testen. Es gibt monatliche Free Credits. Laut aktueller Hugging-Face-Doku erhalten Free-Nutzer monatliche Credits, aktuell mit $0.10 angegeben, Änderungen vorbehalten. Danach brauchst du zusätzliche Credits bzw. zahlst nutzungsbasiert.
- **subscription:** **PRO **Mit Hugging Face PRO bekommst du deutlich mehr enthaltene Inference Credits. Die Pricing-Seite nennt für PRO u. a. 20× included inference credits; die Inference-Doku nennt aktuell $2.00 monatliche Credits für PRO-Nutzer.


**Team & Enterprise** Für Organisationen gibt es Team und Enterprise. Diese Pläne enthalten ebenfalls Inference-Provider-Vorteile bzw. Credits pro Seat und ermöglichen zentrale Abrechnung, Limits und Verwaltung. Laut Hugging Face erhalten Team-/Enterprise-Organisationen aktuell $2.00 pro Seat an monatlichen Credits.
- **other:** **Pay-as-you-go** Wenn deine Credits verbraucht sind, kannst du weiter API-Anfragen stellen, indem du zusätzliche Credits kaufst bzw. nutzungsbasiert zahlst. Die Kosten hängen vom konkreten Modell, Provider und Verbrauch ab.


**Eigener Provider-Key **Du kannst teilweise auch eigene API-Keys externer Provider verwenden. Dann läuft die Abrechnung nicht über Hugging Face, sondern direkt über den jeweiligen Provider; Hugging Face berechnet diesen Call laut Doku nicht.

## DSGVO und Datenschutz
**Gesamteinschätzung:** Conditional

**On-Prem / lokales Hosting: teilweise**


Hugging Face ist auch über Open-Source-Bibliotheken wie Transformers, Datasets und Tokenizers nutzbar. Das eröffnet einen lokalen oder selbst betriebenen Pfad, aber eine ausdrückliche On-Premise-Produktseite mit vollständiger Firmenlösung auf eigener Hardware wurde auf den gefundenen Seiten nicht konkret angegeben.


**Private Cloud / RZ: teilweise**


Inference Endpoints werden als dedizierte, sichere Infrastruktur beschrieben; außerdem wird AWS PrivateLink für private Anbindung empfohlen. Das spricht für abgegrenzte bzw. kontrollierte Umgebungen, aber eine explizite allgemeine Private-Cloud-Beschreibung für das Gesamtangebot wurde auf den gefundenen Seiten nicht vollständig ausgeführt.


**EU-SaaS / Managed: abgedeckt**


Für Team- und Enterprise-Organisationen sind EU-Storage-Regions dokumentiert. Die Website sagt ausdrücklich, dass EU-Unternehmen den Hub DSGVO-konform nutzen können, wenn Datensätze, Modelle und Inference Endpoints in EU-Rechenzentren gespeichert werden. Ohne Team/Enterprise liegen Repositories jedoch standardmäßig in den USA.


**Hybrid: teilweise**


Die Website zeigt einen Mischpfad: offene Bibliotheken für lokale Nutzung plus Hub, Endpoints und Storage als gemanagte Dienste. Zusätzlich nennt die Storage-Seite die Nutzung mit eigenem Cluster. Eine formale Hybrid-Produktbeschreibung wird aber nicht ausdrücklich so bezeichnet.


**AVV / DPA: abgedeckt**


Ein GDPR Data Processing Agreement wird auf der Website ausdrücklich genannt, allerdings über Enterprise beziehungsweise Enterprise Hub.


**Kein Training: teilweise**


Für Inference Provider Routing steht ausdrücklich, dass keine Nutzerdaten für Trainingszwecke gespeichert werden. Für Inference Endpoints steht, dass Payloads und Tokens nicht gespeichert werden und nur Logs 30 Tage aufbewahrt werden. Ein plattformweiter, allgemeiner Opt-out aus KI-Training für alle Hub-Dienste wurde auf den gefundenen Seiten jedoch nicht eindeutig angegeben.


**Open-Source / Transparenz-Pfad: abgedeckt**


Der Open-Source-/Transparenz-Pfad ist klar dokumentiert: Hugging Face nennt eigene Open-Source-Bibliotheken wie Transformers, Datasets und Tokenizers; die Plattform positioniert sich als offene ML-Plattform mit offenen Modellen, Datensätzen und Spaces. Das schafft einen starken Pfad zu technischer Transparenz und höherer Souveränität.


**Datenverarbeitung**


Für die Datenverarbeitung ist zwischen Standardbetrieb und konfigurierter Enterprise-/Team-Nutzung zu unterscheiden. Standardmäßig sind Repositories für Nicht-Team-/Nicht-Enterprise-Nutzer laut Website in den USA gespeichert. Für Team und Enterprise können Speicherregionen auf EU gesetzt werden; die Website nennt dafür Modelle, Datensätze, Spaces und im Compliance-Hinweis auch Inference Endpoints. Inference Endpoints speichern laut Dokumentation keine Payloads oder Tokens, aber Logs für 30 Tage. Beim Routing über Inference Providers speichert Hugging Face laut Dokumentation weder Request-Body noch Response für Trainingszwecke; zugleich verweist die Website darauf, dass externe Provider eigene Sicherheits- und Datenrichtlinien haben. Die Datenschutzerklärung nennt außerdem Drittanbieter und Unterauftragsverarbeiter in den USA, Frankreich und EMEA.


**Fazit**


Für ein EU-/EWR-Verzeichnis ist Hugging Face insgesamt mit 'bedingt' zu bewerten. Der beste verfügbare Weg zu DSGVO-naher Nutzung ist die Verwendung von Team- oder Enterprise-Funktionen mit EU-Storage-Regions und gegebenenfalls Enterprise-DPA; zusätzlich kann der Open-Source-Pfad lokale oder selbst kontrollierte Nutzung ermöglichen. Die Standard-SaaS-Nutzung ist jedoch nicht durchgehend EU-basiert dokumentiert, weil die Website für Nicht-Team-/Nicht-Enterprise-Repositories US-Speicherung nennt und die allgemeine Datenschutzerklärung US-Server sowie US-Subprozessoren aufführt.


**Quellen**


- [https://huggingface.co/privacy](https://huggingface.co/privacy)
- [https://huggingface.co/docs/hub/main/storage-regions](https://huggingface.co/docs/hub/main/storage-regions)
- [https://huggingface.co/docs/hub/en/security](https://huggingface.co/docs/hub/en/security)
- [https://huggingface.co/docs/inference-endpoints/main/guides/security](https://huggingface.co/docs/inference-endpoints/main/guides/security)
- [https://huggingface.co/docs/inference-providers/main/security](https://huggingface.co/docs/inference-providers/main/security)
- [https://huggingface.co/docs/hub/storage-buckets-security](https://huggingface.co/docs/hub/storage-buckets-security)
- [https://huggingface.co/terms-of-service](https://huggingface.co/terms-of-service)

Für Nutzer im gesamten EU/EWR ist eine DSGVO-konforme Nutzung nach den auf der Website gefundenen Angaben grundsätzlich möglich, aber nur unter Bedingungen. Positiv sind die dokumentierte EU-Datenresidenz für Team- und Enterprise-Pläne, der Hinweis auf GDPR-konforme Nutzung mit in EU-Rechenzentren gespeicherten Datensätzen, Modellen und Inference Endpoints sowie ein verfügbarer AVV nur über Enterprise. Gleichzeitig nennt die allgemeine Datenschutzerklärung die Server der Firma in den USA und beschreibt Drittanbieter und Unterauftragsverarbeiter teils in den USA. Für die Standardnutzung ohne Team/Enterprise sind Repositories laut Website immer in den USA gespeichert. Deshalb ist die Nutzung im EU/EWR nicht pauschal, sondern nur plan- und konfigurationsabhängig DSGVO-tauglich.


**Positiv**


Auf der Website finden sich mehrere positive Bausteine: EU-Storage-Regions für Team- und Enterprise-Organisationen; ausdrücklicher Hinweis, dass EU-Unternehmen den Hub für ML-Entwicklung DSGVO-konform mit Speicherung in EU-Rechenzentren nutzen können; DPA/AVV über Enterprise; SOC 2 Type 2; für Inference Endpoints laut Dokumentation keine Speicherung von Payloads oder Tokens, nur Logs für 30 Tage; für Inference Provider Routing laut Dokumentation keine Speicherung von Request-Body oder Response für Trainingszwecke.


**Negativ**


Die allgemeine Datenschutzerklärung sagt, dass die Firma und ihre Server in den USA liegen und dass personenbezogene Daten in den USA oder anderen Ländern verarbeitet werden können. Außerdem listet sie mehrere Unterauftragsverarbeiter mit Standort USA. Für Nutzer außerhalb von Team/Enterprise sind Repositories laut Website immer in den USA gespeichert. Ein pauschales, überall geltendes EU-only-Hosting ist auf der Website nicht belegt. Ein allgemeines, plattformweites Opt-out aus KI-Training ist auf der Website nicht eindeutig angegeben; nur für bestimmte Inference-Dienste steht, dass Nutzerdaten nicht für Trainingszwecke gespeichert werden.


**Serverstandort**


Auf der Website uneinheitlich dargestellt: In der Datenschutzerklärung steht, dass die Firma und ihre Server in den USA liegen. Gleichzeitig dokumentiert Hugging Face für Team- und Enterprise-Pläne EU-Storage-Regions und nennt für EU-Unternehmen eine DSGVO-konforme Nutzung mit Datensätzen, Modellen und Inference Endpoints in EU-Rechenzentren. In der Subprozessoren-/Dienstleisterliste werden u. a. USA, Frankreich und EMEA genannt; konkrete einzelne EU-Rechenzentrumsstandorte werden auf den gefundenen Seiten nicht näher angegeben.

## Hosting und Daten
- **On-Prem / lokales Hosting:** teilweise / indirekt
- **Private Cloud / Rechenzentrum:** teilweise / indirekt
- **EU SaaS / Managed:** abgedeckt
- **Hybrid:** teilweise / indirekt
- **AVV / DPA:** abgedeckt
- **Kein Training auf Kundendaten:** teilweise / indirekt
- **Open-Source / Transparenz-Pfad:** abgedeckt

## Standort
**Land:** Frankreich

**Taxonomie:** Frankreich

Hugging Face, Inc.: USA / Delaware Corporation; EU-Hauptniederlassung: Hugging Face SAS, 9 rue des Colonnes, 75002 Paris, France.

## Vorteile
- Sehr großer LLM-/Modellkatalog mit Community-, Forschungs- und Unternehmensmodellen
- Einheitliche API für viele Provider und Modelltypen
- OpenAI-kompatibler Einstieg für Chat-Completions
- Dedicated Inference Endpoints für produktive Deployments mit Autoscaling, Logs und Metriken
- Starke Open-Source-Bibliotheken wie Transformers, Datasets, Tokenizers, PEFT, TGI und Safetensors
- Enterprise-Funktionen wie SSO, RBAC, Audit Logs, Resource Groups, Storage Regions und private Repositories

## Nachteile
- Kein klassischer „ein Modell aus einer Hand“-LLM-Anbieter; Qualität, Lizenz und Governance hängen stark vom jeweiligen Modell ab.
- Community-Modelle und externe Provider erfordern eigene Prüfung von Lizenz, Datenschutz, Sicherheit und Modellrisiken.
- Inference Providers leiten Requests über eine Proxy-Schicht an externe Anbieter weiter; deren Datenschutz- und Sicherheitsbedingungen müssen separat geprüft werden.
- Pay-as-you-go- und GPU-basierte Nutzung kann für Einsteiger schwer kalkulierbar sein.
- Scale-to-zero kann Cold Starts verursachen und ist daher nicht für alle Echtzeit-Anwendungen geeignet.

## Quellen
- Offizielle Website: https://huggingface.co/models

## Letzter Datenstand
2026-05-04

## Originalseite
https://kifox.ai/ki-tools/hugging-face-als-llm-anbieter-modelle-inference-und-datenschutz/
