AI-Dashboard — kuratierte KI-Bewertungen

Workflow-Automatisierung

n8n

n8n GmbH · Automatisierung

Bewertet: n8n Cloud, Pro-Tarif (SaaS, von n8n GmbH gehostet)

Zuletzt geprüft: 2026-07-04 · Aktuell

Mit KI-Unterstützung erstellt

Verfügbare Tarife

Starter

Einstiegs-Tarif für Einzelpersonen und kleine Teams. 2.500 Executions/Monat, 5 parallele Executions, 1 Shared Project. Kein SSO, keine Admin Roles, keine Audit Logs.

Probewerteter Tarif

Für Teams und wachsende Organisationen. 10.000 Executions/Monat, 20 parallele Executions, 3 Shared Projects, Admin Roles, Global Variables, Workflow History, Execution Search. SSO und Audit Logs noch nicht enthalten.

Business

Für größere Teams mit Compliance-Anforderungen. SSO/SAML/LDAP und erweiterte Admin-Funktionen ab diesem Tarif verfügbar.

Enterprise

Für Großkunden mit individuellen Anforderungen. Audit Logs, vollständige SSO-Integration, SLA, SOC-2-Report-Zugang (NDA-basiert).

4 Kernfragen

Training mit Nutzungsdaten

Nein

Selbst prüfen

Für den n8n Cloud Pro-Tarif schließen sowohl die Privacy Policy als auch die AI Terms ein ML-Training mit Nutzerdaten explizit aus. Die Privacy Policy formuliert wortgleich zweimal: „We do not use personal data processed in connection with the Website or Services, including data from third-party services or integrations, to train n8n or third party machine learning (ML) models." Die AI Terms ergänzen: „n8n will not: Use Customer Data to train any AI models operated by n8n" und „n8n will not use AI Output to train AI models operated by n8n." Abgrenzung: n8n betreibt keine eigenen LLM-Modelle; AI/LLM-Nodes rufen nutzer-konfigurierte Drittanbieter auf (OpenAI, Anthropic u.a.) — Trainingsfragen dieser Modelle liegen beim jeweiligen Anbieter und sind nicht Scope dieses Eintrags. Vorbehalt: Section 4 der Self-Serve Terms gewährt n8n eine Lizenz zur Plattformverbesserung („improve our Platform"), deren Abgrenzung vom ML-Ausschluss nicht vollständig dokumentiert ist (siehe unresolvedQuestions). Privacy Policy | AI Terms

Speicherung ausschließlich EU

Ja

Für n8n Cloud (alle Tarife inkl. Pro) belegt die Security-Dokumentation: „The physical hardware powering n8n, and the data stored by the platform, is currently hosted in the European Union." Ein Community-Beitrag eines n8n-Teammitglieds präzisiert den Standort als Azure West Central Frankfurt. Vorbehalt: Die Security-Seite nennt auch „We're preparing to host in additional locations too" ohne Zeitrahmen oder Commitment. Enum-Wahl: yes bildet den belegten Ist-Zustand ab (EU-only zum Bewertungsdatum positiv belegt); depends-on-config würde eine bereits bestehende Regionswahl-Option unterstellen, die zum Bewertungsdatum nicht existiert. Die künftige Änderbarkeit wird transparent gemacht durch diesen Vorbehalt sowie durch dataResidencyGuaranteed=no. Security-Dokumentation

Aufbewahrung & Löschung

vom Anbieter nicht transparent gemacht

Die Self-Serve Terms belegen eine Löschfrist von 6 Monaten nach Konto-Deaktivierung: „your data [...] will usually be deleted 6 months after the deactivation of your account." Diese Frist gilt jedoch ausschließlich nach Konto-Deaktivierung, nicht als Laufzeit-Retention. Für die aktive Account-Laufzeit (Aufbewahrungsdauer von Workflow-Execution-Logs, Credentials und Workflow-Daten) findet sich keine explizite Frist in der Primärquelle; die Privacy Policy formuliert nur „no longer than necessary". Die anbieterseitige Laufzeit-Aufbewahrung ist damit geprüft, aber nicht belastbar bestimmbar: unknown. Die Deaktivierungs-Frist bleibt als belegter Teilaspekt relevant. Self-Serve Terms

Drittlandtransfer-Grundlage

Standardvertragsklauseln

Für den n8n Cloud Pro-Tarif nennt die Privacy Policy Standardvertragsklauseln (SCCs) und das EU-US Data Privacy Framework (DPF) „where applicable" als Transfergrundlagen. Da US-Subprozessoren (OpenAI, Anthropic, LangChain, n8n US Inc.) in der Verarbeitungskette vorhanden sind, findet ein Drittlandtransfer statt. Ob n8n GmbH oder n8n US Inc. selbst im DPF-Register zertifiziert sind, konnte nicht verifiziert werden (siehe offene Frage zur DPF-Zertifizierung). Da die stärkere Grundlage (DPF) nicht verifizierbar ist, wird die belegte, schwächere Grundlage scc gesetzt. DPF bleibt als mögliche Zusatzgrundlage im Note; der Vorbehalt ist in unresolvedQuestions erfasst. Privacy Policy

Quick-Facts

BetriebsmodellCloud-SaaS
HostingAnbieter-Cloud
DatenlokationEU, USA
Datenresidenz garantiertNein
AVV/DPA verfügbarJa
SSOJa (nur Enterprise)
Audit-LogsJa (nur Enterprise)
Art.-9-Daten möglichAbhängig vom Einsatz

Überblick

Kurzbeschreibung

n8n ist eine Workflow-Automatisierungsplattform des Berliner Anbieters n8n GmbH. Die Cloud-Variante (n8n Cloud) wird von n8n auf Microsoft Azure in der EU betrieben. Der Pro-Tarif richtet sich an Teams und kleinere Organisationen, die über die Grenzen des Starter-Tarifs hinausgehen. n8n verbindet per visueller Oberfläche Hunderte von Diensten und erlaubt KI-gestützte Workflows über nutzer-konfigurierte Modell-Anbindungen (OpenAI, Anthropic u.a.).

Verdichtetes Urteil

n8n Cloud Pro ist eine von n8n GmbH (Berlin) betriebene Workflow-Automatisierungsplattform auf Microsoft Azure in der EU. n8n trainiert nach Privacy Policy und AI Terms keine eigenen KI-Modelle mit Nutzerdaten; die Plattform delegiert KI-Verarbeitung an nutzer-konfigurierte Drittanbieter-Modelle, deren Datenregime separat zu prüfen ist. Als deutsches Unternehmen stellt n8n ein DPA bereit und nutzt SCCs als Transfergrundlage für US-Subprozessoren. Für Compliance-Anforderungen relevant: SSO und Audit Logs sind erst ab Business/Enterprise verfügbar, nicht im Pro-Tarif; die „improve our Platform"-Lizenzklausel in den Self-Serve Terms ist in ihrem Verhältnis zum ML-Trainingsausschluss nicht vollständig aufgeklärt.

Funktionsbeschreibung

n8n Cloud ist eine visuelle Workflow-Automatisierungsplattform, die über einen browserbasierenden Editor Abläufe zwischen Hunderten von Diensten (APIs, Datenbanken, Webhooks, Cloud-Dienste) verknüpft. Nutzer erstellen gerichtete azyklische Graphen aus Trigger-Nodes (zeitbasiert, Webhook, Event) und Action-Nodes (HTTP-Requests, Datenbankoperationen, Dateitransfers, Benachrichtigungen).

Für KI-gestützte Workflows enthält n8n AI/LLM-Nodes und eine LangChain-Integration. Diese Nodes rufen vom Nutzer konfigurierte Drittanbieter-Modelle auf (OpenAI, Anthropic, Google Vertex AI u.a.). n8n selbst betreibt keine eigenen LLM-Modelle. Die Datenverarbeitung durch diese Modelle liegt beim jeweiligen Modell-Anbieter und fällt nicht unter das Datenschutzregime von n8n Cloud.

Im Pro-Tarif stehen 10.000 Workflow-Executions pro Monat, 20 gleichzeitige Executions, 3 Shared Projects, Admin Roles, Global Variables, Workflow History und Execution Search zur Verfügung. SSO/SAML/LDAP und Audit Logs sind im Pro-Tarif nicht enthalten; sie stehen erst ab Business/Enterprise zur Verfügung.

Im typischen Einsatz verarbeitet n8n Cloud Freitext-Inhalte (Nachrichten, Formulareingaben), strukturierte Daten aus Datenbanken und APIs, Dateien (CSV, JSON, Dokumente), Webhook-Payloads sowie Zugangsdaten für verbundene Dienste (Credentials werden verschlüsselt gespeichert). Der Inhalt der verarbeiteten Daten bestimmt die datenschutzrechtliche Kritikalität maßgeblich.

Funktionen

  • Visueller Workflow-Editor (browserbasiert, No-Code/Low-Code)
  • Trigger-Nodes: Webhook, Cron/Schedule, Event-basiert
  • 400+ Integrations-Nodes (APIs, Datenbanken, Cloud-Dienste, Kommunikation)
  • AI/LLM-Nodes mit LangChain-Integration (nutzer-konfigurierte Modelle)
  • 10.000 Executions/Monat, 20 parallele Executions (Pro-Tarif)
  • Admin Roles und Global Variables (ab Pro)
  • Workflow History und Execution Search (ab Pro)
  • 3 Shared Projects (Pro-Tarif)
  • Verschlüsselte Credential-Speicherung (AES256, Azure SSE)
  • Logische Mandantentrennung (Customer Instances isoliert)

Preismodell

Abonnement-Modell (monatlich oder jährlich). Pro-Tarif über monatliche/jährliche Subscription. Kein Preis memoriert, da sich Preise häufig ändern. Aktuelle Preise: https://n8n.io/pricing/. Freie Testphase ohne Kreditkarte verfügbar.

Datenschutz (DSGVO)

Verarbeitete Daten

  • Freitext-Inhalte aus Workflow-Triggern (Webhooks, Formulare, E-Mails)
  • Strukturierte Daten aus APIs und Datenbanken (JSON, CSV, Tabelleninhalte)
  • Dateien und Dokumente (sofern in Workflows übergeben)
  • Zugangsdaten und API-Keys (verschlüsselt gespeichert als Credentials)
  • Workflow-Execution-Logs (können verarbeitete Daten als Input/Output enthalten)
  • LLM-Prompts und Modellantworten (bei Nutzung von AI/LLM-Nodes, abhängig vom Nutzer-Setup)

Datenschutzrechtliche Einordnung

n8n GmbH agiert beim Betrieb von n8n Cloud als Auftragsverarbeiter gegenüber den Nutzern (Verantwortlichen). Das DPA ist in die Self-Serve Terms eingebunden und steht über die DPA-Seite zum Abschluss via DocuSign bereit. Der Eintrag bewertet den Pro-Tarif der Cloud-Variante; für self-hosted-Instanzen gilt ein anderes Datenschutzregime (dort ist n8n kein Auftragsverarbeiter).

Datenarten: Da n8n eine generische Automatisierungsplattform ist, können grundsätzlich alle Datenkategorien verarbeitet werden, die Nutzer in ihre Workflows einspeisen, einschließlich besonderer Kategorien nach Art. 9 DSGVO. Die datenschutzrechtliche Einordnung hängt vom konkreten Einsatzfall ab.

Speicherort: EU (Azure Frankfurt) zum Bewertungsdatum belegt. Keine vertragliche Datenresidenz-Garantie für den Pro-Tarif dokumentiert; die Formulierung „currently hosted" lässt eine künftige Ausweitung offen.

Speicherort und Verarbeitungsort (getrennt zu lesen): Der Datenspeicherort ist EU-only (Azure Frankfurt); US im dataLocation-Array ergibt sich nicht aus dem Speicherort, sondern aus der Verarbeitung durch die in der Subprozessor-Liste gelisteten US-Subprozessoren (OpenAI, Anthropic, LangChain, n8n US Inc.). Speicherort (EU) und Verarbeitungsort (auch US) sind getrennt zu bewerten.

Drittlandtransfer: US-Subprozessoren (OpenAI, Anthropic, LangChain, n8n US Inc.) sind in der Infrastruktur-Kette vorhanden. Transfergrundlage: SCCs (Privacy Policy belegt); DPF „where applicable" als mögliche Zusatzgrundlage, aber DPF-Registrierung von n8n GmbH nicht verifiziert.

Besonderer Hinweis zu AI/LLM-Nodes: Wenn Nutzer eigene Modell-API-Keys konfigurieren, entsteht eine direkte Beziehung zwischen dem Nutzer und dem Modell-Anbieter. n8n ist in dieser Konstellation nicht Auftragsverarbeiter für die Modell-Verarbeitung. Für diese Datenflüsse sind separate DPAs mit den jeweiligen Modell-Anbietern erforderlich.

Art. 5 DSGVO (Grundsätze)

Zweckbindung (Art. 5 Abs. 1 lit. b): n8n verarbeitet Nutzerdaten für die Vertragserfüllung (Betrieb der Plattform) und für die Plattformverbesserung (Self-Serve Terms Section 4). Die „improve our Platform"-Klausel und ihre genaue Abgrenzung zum expliziten ML-Trainingsausschluss in Privacy Policy und AI Terms ist nicht vollständig dokumentiert. Der ML-Ausschluss ist klar; ob sonstige Formen der Datennutzung zur Plattformverbesserung (z.B. UX-Analyse, aggregierte Nutzungsmuster) unter die Lizenzklausel fallen, ist offen.

Datenminimierung (Art. 5 Abs. 1 lit. c): Als generische Automatisierungsplattform verarbeitet n8n Cloud genau die Daten, die Nutzer in Workflows einschleusen. Datenminimierung liegt in der Verantwortung der Nutzer-Workflows; n8n selbst erhebt keine zusätzlichen Nutzerdaten über das für den Plattformbetrieb Notwendige hinaus (soweit dokumentiert).

Integrität und Vertraulichkeit (Art. 5 Abs. 1 lit. f): Verschlüsselung at rest (AES256, Azure SSE) und in transit (SSL/TLS) sind dokumentiert. Logische Mandantentrennung belegt. Jährliche Penetrationstests durch Dritte vorhanden. SOC 2 Type II als unabhängiges Testat. Credentials werden verschlüsselt gespeichert.

Speicherbegrenzung (Art. 5 Abs. 1 lit. e): 6-Monats-Löschfrist nach Konto-Deaktivierung belegt. Aufbewahrungsfrist während aktiver Nutzung für Execution-Logs und Workflow-Daten nicht explizit dokumentiert. Die Privacy Policy formuliert allgemein „no longer than necessary", ohne konkrete Fristen.

Art. 6 DSGVO (Rechtsgrundlagen)

Typische Rechtsgrundlage für den Einsatz: Wenn eine Organisation n8n Cloud Pro für interne Geschäftsprozesse einsetzt (Prozessautomatisierung, Systemintegration), trägt die Vertragserfüllung (Art. 6 Abs. 1 lit. b) oder das berechtigte Interesse (Art. 6 Abs. 1 lit. f) die Verarbeitung, soweit keine besonders schutzwürdigen Daten betroffen sind.

Auftragsverarbeitung (Art. 28): n8n GmbH ist als Auftragsverarbeiter zu betrachten; das DPA ist abzuschließen (über DocuSign-Prozess). Die Self-Serve Terms binden das DPA automatisch ein. Detailklauseln (SCC-Module, TOM-Anlage) sind im öffentlich zugänglichen DPA nicht einsehbar.

Art. 9-Daten: Bei Workflows, die besondere Datenkategorien (Gesundheitsdaten, biometrische Daten, politische Überzeugungen o.ä.) verarbeiten, ist eine explizite Einwilligung (Art. 9 Abs. 2 lit. a) oder ein anderer Art.-9-Erlaubnisgrund erforderlich. Eine DSFA (Art. 35) ist in solchen Konstellationen wahrscheinlich obligatorisch.

Drittlandsicherheit: SCCs sind als Transfergrundlage für US-Subprozessoren in der Privacy Policy genannt. Der Nachweis der TIA (Transfer Impact Assessment) ist nicht öffentlich dokumentiert; laut Privacy Policy werden zusätzliche technische und organisatorische Maßnahmen angewandt.

Nachvollziehbarkeit

Reviewer

ai-research / claude-sonnet-4-6

Im Professional-Tarif enthalten

Diese Bewertungen sind Teil des kostenpflichtigen Professional-Tarifs.

🔒 Urheberrecht

Im Professional-Tarif enthalten

Professional freischalten →

🔒 Einsehbarkeit der Ergebnisse

Im Professional-Tarif enthalten

Professional freischalten →

🔒 Zugrundeliegende Modelle & Mitverarbeiter (Subprozessoren)

Im Professional-Tarif enthalten

Professional freischalten →

🔒 Schatten-IT-Gefahr

Im Professional-Tarif enthalten

Professional freischalten →

🔒 Risikobewertung

Im Professional-Tarif enthalten

Professional freischalten →

🔒 IT- & Informationssicherheit

Im Professional-Tarif enthalten

Professional freischalten →

🔒 EU AI Act

Im Professional-Tarif enthalten

Professional freischalten →