# xAI API – Grok

## Kurzbeschreibung
**xAI** bietet über seine API Grok-Modelle für Textgenerierung, Reasoning, Coding, Tool-Nutzung, dokumentennahe Workflows und agentische Recherche an. Die aktuellen Docs fokussieren vor allem auf Grok 4.20 als neues Flaggschiff sowie auf serverseitige Tools wie Web Search, X Search, Code Execution und Collections Search. 




Zusätzlich dokumentiert xAI klassische Modell-Listing-Endpunkte wie /v1/models und /v1/language-models.

## Claim
LLM „Build with Grok, the AI model designed to deliver truthful, insightful answers.“

## Geeignet für
- API-Anbindung
- Automatisierungen / Workflows
- Datenanalyse
- Datenextraktion / Dokumentenanalyse
- Kundenservice &amp; Chatbots
- Programmierung / Softwareentwicklung
- Recherche
- Wissensmanagement / interne Suche

## Kernfunktionen
- Bildgenerierung
- Funktionsaufrufe
- KI-Agenten
- LLM-API
- Multimodale-KI
- Programmierung
- Reasoning-Modell
- Sprachmodell

## Preismodell
- **other:** **Tokenbasierte API-Nutzung** Abrechnung nach Input-, Reasoning-, Completion-, Image- und cached Prompt Tokens je Modell.


**Server-side Tools** Zusätzliche Abrechnung für Tool-Invocations; Kosten können mit Komplexität agentischer Anfragen steigen.


**Credits / API-Key** API-Nutzung erfolgt über xAI-Account, API-Key und gekaufte Credits.


**Enterprise / ZDR** Enterprise-Kunden können Zero Data Retention nutzen, sodass API-Anfragen und Antworten nicht gespeichert werden.


**Voice / Imagine / Batch / Tools** Zusätzliche Produktbereiche für Echtzeitgespräche, TTS/STT, Bild-/Video-Generierung, Batch-Verarbeitung, Websuche und strukturierte Ausgaben.

## DSGVO und Datenschutz
**Gesamteinschätzung:** Conditional

**On-Prem / lokales Hosting: indirekt / nicht verfuegbar**

Auf der Website wurde keine echte On-Premise- oder lokale Modellbereitstellung auf eigener Kundeninfrastruktur gefunden. Dokumentiert ist vor allem die Nutzung der xAI-Inferenzdienste; bei Grok Build finden Werkzeugausführung und Teile der Datenverarbeitung lokal statt, die Inferenz läuft aber weiterhin über den Anbieter.

**Private Cloud / RZ: teilweise**

Die Website nennt für Enterprise 'EU data residency options', 'Regional processing for compliance requirements', 'Multi-region infrastructure with custom SLAs' sowie dedizierte Enterprise-Funktionen wie ZDR. Eine ausdrücklich dedizierte Private-Cloud- oder isolierte EU-RZ-Bereitstellung wird jedoch auf der Website nicht konkret beschrieben.

**EU-SaaS / Managed: teilweise**

Es gibt auf der Website Hinweise auf 'EU data residency options' und 'Regional processing for compliance requirements'. Konkrete EU-/EWR-Rechenzentren, Länder oder standardmäßig verfügbare EU-Datenresidenz für alle API-Kunden werden jedoch nicht genannt.

**Hybrid: teilweise**

Für Grok Build beschreibt die Website einen gemischten Ansatz: Benutzereingaben und Dateiinhalte werden lokal zusammengestellt, Tool-Ausführung erfolgt lokal in einer Sandbox, die Inferenz geht aber an den xAI-Dienst. Das ist ein Hybrid-Muster, jedoch nicht als formales Hybrid-Hosting-Angebot für die gesamte Plattform beschrieben.

**AVV / DPA: teilweise**

Die Website verweist auf 'Legal Resources' mit 'Data Processing Addendum' und nennt bei den Voice APIs 'Data processing agreements'. Ein konkret abrufbarer AVV/DPA-Text oder detaillierte Bedingungen wurden auf der geprüften Domain selbst jedoch nicht aufgefunden.

**Kein Training: abgedeckt**

Die Website sagt ausdrücklich, dass xAI API-Eingaben und -Ausgaben nicht ohne ausdrückliche Erlaubnis zum Training verwendet. Zusätzlich wird für Collections erklärt, dass dort gespeicherte Nutzerdaten nicht für Modelltraining genutzt werden. Für Voice APIs heißt es außerdem, Audiodaten würden in Echtzeit verarbeitet und weder gespeichert noch zum Training verwendet.

**Open-Source / Transparenz-Pfad: teilweise**

Es gibt auf der Website einen gewissen Transparenzpfad: protobuf-Definitionen können heruntergeladen werden und es wird ein Repository 'xai-proto' genannt; außerdem lassen sich lokale Richtlinien, Sandboxing und clientseitige Kontrolle für Grok Build konfigurieren. Ein klarer Open-Source- oder self-hostbarer Modellpfad für die Kernmodelle wurde jedoch nicht gefunden.

**Datenverarbeitung**

Laut Security-FAQ speichert die Standard-API Anfragen und Antworten vorübergehend für 30 Tage zur Missbrauchsprüfung und löscht sie danach. Für Enterprise gibt es Zero Data Retention, bei der Prompts, Antworten und Metadaten in Echtzeit verarbeitet, aber nicht persistiert werden. Für Grok Build beschreibt die Website einen Ablauf, bei dem Eingaben und Dateiinhalte lokal zusammengestellt werden, die Inferenz über den Anbieter läuft und Tool-Ausführung lokal in einer Sandbox stattfindet. Für Voice APIs nennt die Website zusätzlich EU-Datenresidenzoptionen und regionale Verarbeitung, ohne konkrete EU-/EWR-Standorte zu benennen.

**Fazit**

Für ein EU-/EWR-Tool-Verzeichnis ist xAI API – Grok aus Website-Sicht **nicht klar vollumfänglich DSGVO-fertig in der Standardkonfiguration**, aber *unter Bedingungen* potenziell datenschutzfreundlicher nutzbar: insbesondere mit Enterprise-Vertrag, DPA/AVV, aktivierter Zero Data Retention und ausdrücklich vereinbarter EU-Datenresidenz. Ohne diese Zusatzvoraussetzungen bleiben aus europäischer Sicht zu viele Punkte offen oder nur allgemein behauptet, vor allem zu konkreten Serverstandorten, Subprozessoren und der standardmäßigen Datenverarbeitung.

**Quellen**

- [https://docs.x.ai/developers/faq/security](https://docs.x.ai/developers/faq/security)
- [https://docs.x.ai/developers/faq/general](https://docs.x.ai/developers/faq/general)
- [https://docs.x.ai/developers/model-capabilities/audio/voice](https://docs.x.ai/developers/model-capabilities/audio/voice)
- [https://docs.x.ai/docs/guides/using-collections](https://docs.x.ai/docs/guides/using-collections)
- [https://docs.x.ai/build/enterprise](https://docs.x.ai/build/enterprise)

Die Website dokumentiert mehrere datenschutzrelevante Bausteine für eine Nutzung im EU/EWR-Raum, aber keine durchgehend klar belegte vollumfängliche DSGVO-Konformität für die Standardnutzung der xAI API. Positiv sind Aussagen zu 'kein Training ohne ausdrückliche Erlaubnis', eine Enterprise-Option für Zero Data Retention, Hinweise auf 'Data Processing Addendum' sowie auf 'EU data residency options'. Gleichzeitig bleiben wesentliche Punkte auf der Website des Anbieters unkonkret oder nur indirekt belegt: ein konkreter Serverstandort bzw. konkrete EU-/EWR-Rechenzentren werden nicht genannt, Subprozessoren werden auf der Website nicht angegeben, und ein AVV/DPA wird zwar erwähnt, aber auf der hier geprüften Domain nicht im Detail aufgefunden. Für eine DSGVO-konforme Nutzung im europäischen Raum erscheint das Tool daher nur unter bestimmten Voraussetzungen realistisch, insbesondere mit Enterprise-Setup, DPA/AVV und idealerweise Zero Data Retention bzw. ausdrücklich vereinbarter EU-Datenresidenz.

**Positiv**

Auf der Website finden sich mehrere positive Datenschutzsignale: xAI erklärt, dass API-Eingaben und -Ausgaben nicht ohne ausdrückliche Erlaubnis zum Training verwendet werden. Für Enterprise-Konten gibt es 'Zero Data Retention', wodurch API-Anfragen und -Antworten nicht gespeichert werden. Bei den Voice APIs nennt die Website außerdem 'GDPR Compliant', 'Data processing agreements and EU data residency options' sowie 'Regional processing for compliance requirements'. Zudem wird SOC 2 Type 2 genannt.

**Negativ**

Für die Bewertung aus EU/EWR-Sicht fehlen auf der Website entscheidende Details oder sie bleiben vage: konkrete EU-/EWR-Serverstandorte oder benannte Rechenzentren werden nicht angegeben; Subprozessoren sind auf der Website nicht angegeben; ein DPA/AVV wird zwar erwähnt, aber auf der geprüften Domain nicht inhaltlich auffindbar; die Standard-API speichert Anfragen und Antworten laut Security-FAQ grundsätzlich 30 Tage, sofern nicht Zero Data Retention als Enterprise-Funktion aktiviert ist. Dadurch ist eine einfache pauschale DSGVO-Freigabe für alle Nutzungsarten nicht belegt.

**Serverstandort**

Auf der Website nicht angegeben. Es gibt Hinweise auf 'EU data residency options' und 'Regional processing for compliance requirements', aber keine konkret benannten Serverstandorte oder Rechenzentren im EU/EWR.

## Hosting und Daten
- **On-Prem / lokales Hosting:** unknown
- **Private Cloud / Rechenzentrum:** teilweise / indirekt
- **EU SaaS / Managed:** teilweise / indirekt
- **Hybrid:** teilweise / indirekt
- **AVV / DPA:** teilweise / indirekt
- **Kein Training auf Kundendaten:** abgedeckt
- **Open-Source / Transparenz-Pfad:** teilweise / indirekt

## Standort
**Land:** USA

**Taxonomie:** USA

X.AI LLC, 1450 Page Mill Road, Palo Alto, CA 94304, USA

## Vorteile
- Sehr stark bei Realtime-Recherche, weil Grok Websuche und X-Suche als offizielle Tools integriert.
- Gute Positionierung für Coding, agentische Tool-Workflows und dokumentenbasierte Analyse.
- Grok 4.20 wird von xAI ausdrücklich als schnelles, präzises Modell mit strikter Prompt-Adhärenz positioniert.
- Für Enterprise/API-Daten gibt es DPA, Subprocessor-Liste und laut Enterprise Terms eine 30-Tage-Löschung von User Content, sofern keine Ausnahme greift.

## Nachteile
- Die Dokumentation ist aktuell uneinheitlich zwischen neuen Modellnamen wie grok-4.20-reasoning und älteren/datierten IDs wie grok-4-0709; dadurch ist die Modelllandschaft weniger klar als bei manchen Wettbewerbern.
- Exakte Tokenpreise für einige neue Modelle sind auf der offiziellen Pricing-Seite zwar referenziert, in den hier parsebaren offiziellen Quellen aber nicht für jedes Modell sauber extrahierbar.
- xAI weist selbst darauf hin, dass Outputs halluzinieren oder unzutreffend sein können und vom Kunden geprüft werden müssen.
- Für Enterprise-Kunden ist der Betrieb konkurrierender Services mit der xAI-API laut Terms untersagt.

## Quellen
- Offizielle Website: https://docs.x.ai/developers/models

## Letzter Datenstand
2026-04-17

## Originalseite
https://kifox.ai/ki-tools/xai-grok-api-llm-modelle-erfahrungen-datenschutz-hosting/
