Alarmstufe Rot für Start-ups: Wie „Shadow-KI“ zur unkalkulierbaren Bedrohung wird

17.08.2026

Autor: Hans Luthardt
44 likes

Die schnelle Zusammenfassung eines Meetings, rasch generierter Code oder ein übersetztes Dokument: KI macht den Arbeitsalltag effizienter. Doch wenn Mitarbeitende auf eigene Faust Tools nutzen, entsteht eine gefährliche Schatten-IT. Ein aktueller Sicherheitsvorfall zeigt die Risiken – und was Gründer*innen jetzt tun müssen.

Anfang August 2026 schreckte ein massives Datenleck die Tech-Community auf. Beim beliebten KI-Meeting-Assistenten tl;dv wurde eine kritische Sicherheitslücke bekannt. Der Sicherheitsforscher, der unter dem Pseudonym BobDaHacker auftritt, konnte auf 181.874 Meeting-Datensätze zugreifen, die mehr als 84.000 Nutzern zugeordnet waren. Zudem gelang es ihm laut eigenen Angaben, sich in zwei laufende Live-Besprechungen einzuklinken. Auch wenn tl;dv die Lücke rasch schloss und betonte, dass über diese Schwachstelle keine privaten Gesprächsprotokolle oder Aufzeichnungen abrufbar gewesen seien, bleibt ein brisanter Weckruf für Unternehmen.

Für Christoph Knöll, Geschäftsführer der KI-Beratung Neurawork, offenbart dieser Fall ein viel weitreichenderes, oft unterschätztes Problem in der Unternehmenswelt: „Das größte Risiko liegt in der unkontrollierten Nutzung von KI-Tools.“ Oft seien es die Mitarbeitenden selbst, die derartige Anwendungen ohne das Wissen der IT-Abteilung einrichten.

Die unsichtbare Gefahr: Was ist Shadow-KI?

Genau dieses Phänomen bezeichnen Experten als „Shadow-KI“ (Schatten-KI). Es ist die logische, aber heikle Evolution der klassischen Schatten-IT. Während herkömmliche nicht-genehmigte Software oft isolierte Aufgaben erfüllte, werden KI-Tools kontinuierlich mit tiefgreifenden Unternehmensdaten gefüttert – von sensiblen Kundengesprächen über proprietären Code bis hin zu Finanzdaten.

Aktuelle Erhebungen aus dem Jahr 2026 unterstreichen die Brisanz: Gartner schätzt, dass mittlerweile mehr als die Hälfte der Wissensarbeiter*innen KI-Anwendungen ohne ausdrückliche Freigabe für berufliche Zwecke einsetzt. Auch der aktuelle IBM Cost of a Data Breach Report warnt vor den finanziellen Folgen: Datenschutzverletzungen, bei denen Shadow-KI im Spiel ist, erhöhen die ohnehin immensen Kosten eines Breaches im Durchschnitt um rund 670.000 US-Dollar. Gerade für Start-ups, bei denen schnelle Prozesse essenziell sind, kann ein solches Datenleck oder ein Verstoß gegen den strengen EU AI Act existenzbedrohend sein.

Warum ein pauschales Verbot scheitert

Christoph Knöll sieht in der Entstehung von Shadow-KI nicht nur ein Sicherheitsrisiko, sondern primär ein Warnsignal. Es sei ein klares Indiz dafür, dass konkrete Probleme der Belegschaft im Unternehmen nicht ausreichend gelöst würden. Daher seien pauschale Verbote der völlig falsche Ansatz. Sie führen in der Praxis lediglich zum sogenannten Wasserbetteffekt: Die Nutzung weicht auf private Geräte oder schwerer kontrollierbare Kanäle aus, was die Risiken weiter verschärft.

Ohne einen strukturierten Umgang mit künstlicher Intelligenz, so Knöll, suchen sich die Mitarbeitenden unweigerlich ihre eigenen Lösungen – was dazu führt, dass aus vereinzelten Tools schnell ein unkontrollierter Wildwuchs entsteht. Statt zuerst die Frage nach dem passenden Tool zu stellen, sollten Firmen gemeinsam mit ihrem Team analysieren: Wo haken unsere Prozesse, wo geht wertvolle Zeit verloren und an welchen Stellen kann KI eine sinnvolle Hilfestellung bieten?

Drei klassische Fehler begünstigen den Wildwuchs

Nach Erfahrungen der Expert*innen liegen der unkontrollierten KI-Nutzung meist drei grundlegende Management-Fehler zugrunde:

  • Die Technologie wird vor das Geschäftsproblem gestellt: Unternehmen führen KI ein, ohne vorab klar zu definieren, welche konkreten Probleme für Kund*innen oder Mitarbeitende damit eigentlich gelöst werden sollen. Erfolgreiche Integration startet jedoch immer bei der Herausforderung, nicht bei der Tool-Auswahl.
  • Das Team wird nicht mitgenommen: Selbst die raffinierteste KI-Lösung verpufft, wenn sie im Alltag nicht genutzt wird. Mitarbeitende müssen den Nutzen verstehen und wissen, wie sich ihre Arbeitsweise dadurch positiv verändert.
  • Mangelnde Alltagstauglichkeit: Was im Labor oder Pilotprojekt glänzt, läuft in der Praxis oft instabil. KI-Lösungen müssen sicher in die bestehenden Unternehmenssysteme eingebunden, mit hochwertigen Daten gespeist und vor allem dauerhaft zuverlässig betrieben werden.

To-Dos für Gründer*innen: So gelingt der strukturierte Rollout

Ein strukturierter KI-Rollout, der Shadow-KI vorbeugt, basiert auf den drei Säulen Strategie, Architektur und Change-Management. Fehlt auch nur eine dieser Säulen, bleibt der erhoffte wirtschaftliche Nutzen aus. Gründer*innen sollten folgende Schritte sofort einleiten:

  • Den echten Bedarf evaluieren (Strategie): Sprich mit deinen Teams. Frage offen: Welche Probleme sollen gelöst werden? Verstehe den Bedarf, bevor du Vorgaben machst oder teure Lizenzen einkaufst.
  • Sichere Alternativen bereitstellen (Architektur): Verbiete nicht einfach unsichere Tools, sondern biete nahtlose, sichere Alternativen an. Die KI-Architektur muss gewährleisten, dass Systeme sicher und zuverlässig funktionieren. Implementiere Enterprise-Gateways, die den Abfluss von Unternehmensdaten zu Trainingszwecken verhindern.
  • Schulung und Befähigung (Change-Management): Verankere KI-Kompetenz in deiner Unternehmenskultur. Kläre dein Team über die Risiken unautorisierter Datenfreigabe auf und etabliere klare Leitlinien (Governance), damit die neuen Tools auch produktiv und sicher im Alltag genutzt werden.

Fazit

Shadow-KI ist längst in den Büros und Homeoffices der Start-up-Welt angekommen. Der Vorfall um den Meeting-Assistenten tl;dv ist ein unmissverständlicher Weckruf. Gründer*innnen, die KI lediglich als randläufiges IT-Projekt begreifen, greifen zu kurz. Es geht vielmehr um eine strategische Transformation, bei der Sicherheit, Compliance und Produktivität im Einklang stehen müssen.

Diese Artikel könnten Sie auch interessieren:

Software statt Kellner? Wie Order Right mit KI und Automatisierung gegen das Gastro-Sterben ankämpft

Die Gastronomie leidet unter Personalmangel, steigenden Kosten und einem Chaos an digitalen Insellösungen. Das Griesheimer Start-up Order Right will alle digitalen Prozesse in einem einzigen System bündeln – und trifft damit offenbar den Nerv der Zeit. Nach eigenen Angaben gewann das Team in nur zwölf Monaten über 500 Kund*innen. Ein Gespräch mit Geschäftsführer Muhammed Ali Yildiz über B2B-Vertrieb, Product-Market-Fit und KI am Bestelltelefon.

StartingUp: Was war der konkrete Auslöser für dich, Order Right gegen den digitalen Flickenteppich in der Gastronomie zu gründen?

Muhammed Ali Yildiz: Der Auslöser war die enorm herausfordernde Situation der Branche. Viele Gastronomen kämpfen mit komplexen Abläufen, langen Vertragslaufzeiten und einer Vielzahl an isolierten Einzellösungen, die nicht miteinander kommunizieren. Genau hier setzen wir an: Wir wollen eine zentrale Infrastruktur bieten, die den Alltag vereinfacht, damit sich Betreiber wieder auf ihr eigentliches Geschäft konzentrieren können.

StartingUp: Warum ist euer All-in-One-Ansatz für Gastronom*innen besser als schlanke Nischenlösungen („Best-of-Breed“)?

Muhammed Ali Yildiz: In der Gastronomie fehlt schlicht die Zeit für IT-Pflege. Zwischen einzelnen Nischensystemen brechen die Abläufe auf, was zu Reibungsverlusten und Mehrfachkosten führt. Wenn alles aus einer Hand kommt, entfallen diese Probleme – es gibt nur einen Ansprechpartner und eine zentrale Datenpflege. All-in-One ist für uns deshalb kein reines Feature, sondern die eigentliche Leistung.

StartingUp: Wie habt ihr es geschafft, die im Tagesgeschäft stark eingespannten Gastronom*innen für den Erstkontakt zu erreichen?

Muhammed Ali Yildiz: Die eigentliche Hürde ist tatsächlich der Erstkontakt während des laufenden Betriebs. Aber sobald wir im persönlichen Gespräch waren, konnten wir die meisten Betriebe für uns gewinnen. Unser stärkster Kanal ist dabei die Mundpropaganda, da die Branche stark vernetzt ist und sich Qualität schnell herumspricht.

StartingUp: Welcher Vertriebskanal war euer stärkster Hebel für das schnelle Wachstum von über 500 Kund*innen in zwölf Monaten?

Muhammed Ali Yildiz: Ganz klar Empfehlungen. Eine Kassenumstellung ist Vertrauenssache, da hört man lieber auf Kollegen als auf Werbung. Kaltakquise diente anfangs als Türöffner, und Partnerschaften werden jetzt relevanter, um neue Regionen zu erschließen. Der eigentliche Wachstumsmotor bleibt aber die Qualität der Arbeit beim bestehenden Kunden.

StartingUp: Wie entgegnest du im Verkaufsgespräch dem Einwand, dass eine Systemumstellung zu viel Zeit und Kosten verursacht?

Muhammed Ali Yildiz: Ich frage nach den aktuellen Kosten. Zählt man Kasse, Lieferdienste, Webshop und die manuellen Arbeitsstunden für die Buchhaltung zusammen, sind mehrere Einzellösungen oft deutlich teurer. Zudem ist unser System bewusst so einfach gehalten, dass Aushilfen in zehn Minuten eingearbeitet sind. Wir übernehmen die Einrichtung und sorgen dafür, dass die Umstellung nicht im stressigen Wochenendgeschäft passiert.

StartingUp: Überwiegt bei traditionellen Betrieben die Skepsis gegenüber KI und Automatisierung oder die Erleichterung beim Personal?

Muhammed Ali Yildiz: Anfängliche Skepsis schwindet sehr schnell durch die einfache Bedienung und unseren ständigen Support. Der KI-Telefonassistent nimmt beispielsweise verpasste Anrufe an und sichert so Umsatz, der sonst verloren ginge. Letztlich überwiegt beim Personal ganz klar die Erleichterung, weil lästige Routineaufgaben wegfallen und mehr Zeit für den Gast bleibt.

StartingUp: Welche manuellen Prozesse wird es in Restaurants in drei Jahren definitiv nicht mehr geben?

Muhammed Ali Yildiz: Erstens die handschriftliche Telefonbestellung, zweitens die doppelte Datenpflege auf verschiedenen Plattformen und drittens die Zettelwirtschaft am Monatsende für den Steuerberater. Alles, was keinen Umsatz bringt und niemandem Freude macht, wird automatisiert. Der Rest – das Kochen, Beraten und der menschliche Kontakt – bleibt beim Menschen.

StartingUp: Muhammed Ali Yildiz, danke für die Insights!

Das Interview führte StartingUp-Chefredakteur Hans Luthardt

Key Takeaways für Gründer*innen

  • All-in-One schlägt Insellösungen: In Branchen mit hohem operativen Druck gewinnt das System, das Schnittstellenprobleme eliminiert.
  • Schmerzpunkt statt Feature-Schlacht: Schnelles B2B-Wachstum gelingt, wenn das Produkt direkte Antworten auf drängende Branchenprobleme (wie Personalmangel und Kostensteigerungen) liefert.
  • Technologie als Entlastung: KI und Automatisierung dienen im B2B-Bereich vor allem dazu, dem Personal Routineaufgaben abzunehmen und Freiräume zu schaffen.

Karevo: Der 125.000-Euro-Befreiungsschlag von der Knochenarbeit?

Ein Münchner KI-Start-up automatisiert die Kartoffelernte für Familienbetriebe. Wie das TUM-Spin-off den konservativen Agrarmarkt aufmischt – und wo die Risiken des Hardware-Geschäftsmodells liegen.

Es ist laut, staubig und geht extrem auf den Rücken: Die manuelle Auslese am Kartoffelsortiertisch ist eine jener Arbeiten, die in der modernen Landwirtschaft wie ein Relikt aus vergangenen Jahrzehnten wirken. „Kartoffeln sortieren ist Knochenarbeit“, bringt es Benedikt Keßler auf den Punkt. Der Mitgründer des TUM-Spin-offs Karevo weiß genau, wovon er spricht – er ist selbst auf einem Kartoffelhof aufgewachsen. Mit seinem Start-up hat er nun eine KI-gestützte Maschine entwickelt, die bis zu zehn Tonnen Kartoffeln pro Stunde sortieren kann und dabei eine beeindruckende Erkennungsgenauigkeit von 95 Prozent erreicht. Seit Herbst 2025 ist das System erfolgreich auf dem Markt. Für StartingUp haben wir die Technologie, das Team und den hochkompetitiven Agrarmarkt genau unter die Lupe genommen.

Vom elterlichen Hof in den High-Tech-Inkubator

Die Gründerstory von Karevo ist ein Paradebeispiel für problemorientiertes Unternehmertum. Die Idee entstand aus einem echten Schmerzpunkt, wurde aber erst durch das bayerische Elite-Ökosystem zur Marktreife getrieben. Keßler, der Maschinenwesen an der Technischen Universität München (TUM) studierte, begann bereits während seiner Masterarbeit mit der Entwicklung der Technologie. Für Keßler war der Ansporn von Anfang an ein persönlicher: „Ich habe die Maschine entwickelt, die mir auf dem Kartoffelhof meiner Eltern die Knochenarbeit abgenommen hätte“, blickt der Gründer zurück.

Für die professionelle Umsetzung holte er sich Johannes von Wittke an Bord, einen befreundeten Ingenieur-Studenten der OTH Regensburg. Über das Netzwerk von UnternehmerTUM stieß schließlich Felix Beck hinzu, der an der TUM seinen Executive MBA absolviert hat. Nach der offiziellen Gründung im Jahr 2024 durchlief das Trio den UnternehmerTUM Incubator. Den Feinschliff – und die ersten physischen Prototypen – realisierte das Team im Makerspace. Dieser Werdegang belegt einmal mehr die Stärke des Münchner Ökosystems, in dem jährlich über 100 Unternehmen aus der TUM heraus gegründet werden.

Die Technologie: KI im Staub

Optische Sortiermaschinen sind in der Agrarindustrie grundsätzlich kein Novum. Der technologische Burggraben von Karevo liegt jedoch in einer hochspezifischen Nische: Die hauseigene KI, die mit über 100.000 Bildern trainiert wurde, funktioniert ausdrücklich auch bei ungewaschenen Kartoffeln. Das System erkennt nicht nur Fremdkörper, sondern identifiziert auch sieben verschiedene Defekttypen – darunter Fäule, Risse und Drahtwürmer.

„Andere Erkennungsverfahren stoßen bei ungewaschenen Kartoffeln häufig an ihre Grenzen, weil diese je nach Region, Bodentyp oder Lagerbedingungen sehr unterschiedlich aussehen“, erklärt Keßler den Wettbewerbsvorteil. Die KI-Modelle von Karevo können schnell an die spezifischen Kartoffeln des jeweiligen Betriebs angepasst werden.

Um die Hardware-Herausforderungen zu meistern, kooperiert Karevo nach unseren Recherchen mit der Jabelmann Maschinenfabrik, einem Traditionshersteller aus Niedersachsen. Karevo liefert das „Gehirn“ der Maschine (Kameras, Echtzeit-Bildverarbeitung, Auswurfmechanismus), während Jabelmann die robuste Mechanik beisteuert. Ein strategisch kluger Schachzug, um die extrem kapitalintensive eigene Hardware-Produktion und Skalierungsprobleme zu umgehen.

Markt & Wettbewerb: Die Nische der Kleinbetriebe

Karevo positioniert sich gezielt als Lösungsanbieter für Klein- und Familienbetriebe. Der Marktführer-Riege – bestehend aus Konzernen wie Tomra oder Bühler – überlässt man die industriellen Großanlagen. Für kleinere Landwirte waren diese Anlagen bislang schlicht zu teuer, zu groß oder zu kompliziert in der Wartung. Karevo kontert mit Maschinen, die kleiner, günstiger und modular aufgebaut sind. Dadurch wird die Wartung vereinfacht und eine nahtlose Integration in bereits bestehende Hof-Anlagen ermöglicht.

Der Bedarf an Automatisierung ist immens, denn der branchenweite Arbeitskräftemangel setzt die Höfe massiv unter Druck. Landwirt*innen finden kaum noch Personal für die monotone Sortierarbeit. Dennoch ist der adressierte Markt extrem preissensibel.

Geschäftsmodell im Stresstest: Ist das wirklich bezahlbar?

Karevo fokussiert sich auf Kleinbetriebe, fordert diesen jedoch erhebliche Investitionen ab. Aktuelle Branchenrecherchen zeigen, dass das Einstiegsmodell („Duo85“) für rund 75.000 Euro und die Hochleistungsvariante („Trio110“) für 125.000 Euro angeboten werden. Für einen klassischen Direktvermarkter ist dies ein massiver Capital Expenditure (CapEx).

Das Geschäftsmodell profitiert in der aktuellen Go-to-Market-Phase stark von staatlichen Fördermitteln. So können Betriebe, beispielsweise in Niedersachsen, bis zu 40 Prozent Investitionszuschuss für die Anschaffung einer Karevo-Anlage beantragen. Solche subventionsgetriebenen Anschaffungen bergen jedoch ein unternehmerisches Risiko: Sollten agrarpolitische Fördertöpfe gekürzt werden, könnte die Nachfrage bei der kapitalbeschränkten Zielgruppe abrupt einbrechen. Zudem muss sich Karevo der Saisonalität des Geschäfts stellen. Um die Auslastung der teuren Maschinen über das Jahr hinweg zu gewährleisten, wurde die KI bereits so adaptiert, dass sie neben Kartoffeln künftig auch Zwiebeln verarbeiten kann.

Fazit

Karevo ist ein exzellentes Beispiel für den erfolgreichen Brückenschlag zwischen Spitzenforschung und traditionellem Mittelstand. Die technologische Innovation – eine präzise KI-Auslese selbst bei widrigen Bedingungen wie ungewaschenen Knollen – löst ein reales Branchenproblem. Die intelligente Partnerschaft mit einem etablierten Maschinenbauer minimiert zudem das Hardware-Risiko signifikant.

Die größte Hürde für das Start-up wird nun die flächendeckende Vertriebsskalierung sein. Das Team muss beweisen, dass die wirtschaftliche Rechnung nicht nur mit hohen Förderquoten aufgeht, sondern dass die Maschinen auch aus eigener Kraft einen positiven Return on Investment für kleine Familienbetriebe erwirtschaften können. Gelingt dies, hat Karevo das Potenzial, den Standard für die Direktvermarktung von morgen neu zu definieren.

RegTech-Start-up-Report 2026

Wie deutsche RegTech-Start-ups aus dem regulatorischen Wahnsinn der EU ein hochprofitables B2B-SaaS-Modell formen.

Noch vor wenigen Jahren galt der Bereich Compliance als ein notwendiges Übel, das in den Kellern der Rechtsabteilungen vor sich hin schlummerte. Doch dies hat sich dramatisch geändert. Mit dem nun in weiten Teilen greifenden AI Act der Europäischen Union, den massiv verschärften ESG-Reporting-Pflichten der CSRD und drakonischen Lieferkettengesetzen, deren Auflagen Großkonzerne im gnadenlosen Trickle-Down-Effekt an ihre Zulieferer durchreichen, stehen europäische kleine und mittlere Unternehmen (KMU) vor einer bürokratischen Wand, die mit Excel-Tabellen längst nicht mehr zu bezwingen ist.

In diesem scheinbaren regulatorischen Wahnsinn haben findige Gründerinnen und Gründer eine Goldader entdeckt. Sie transformieren die drohende Lähmung der Wirtschaft durch den Einsatz künstlicher Intelligenz in schlanke, hochprofitable B2B-SaaS-Modelle. RegTech und LegalTech sind nicht länger nur defensive Schutzschilde; sie sind zur systemrelevanten Überlebensgarantie der europäischen Industrie aufgestiegen.

Die Marktlage: Wenn Regulierung zum Milliardenmarkt wird

Der europäische RegTech-Markt hat im Jahr 2026 eine Reife erreicht, die selbst kühnste Prognosen in den Schatten stellt. Was als fragmentierter Markt für punktuelle Softwarelösungen begann, hat sich zu einem hochintegrierten Plattform-Ökosystem entwickelt. Der technologische Haupttreiber ist dabei unbestritten Generative KI, gepaart mit spezialisierten Large Language Models (LLMs), die juristische Texte nicht nur auslesen, sondern mit bemerkenswerter juristischer Präzision im spezifischen Unternehmenskontext interpretieren und strukturieren können. Eine aktuelle Branchenanalyse des Digitalverbands Bitkom aus dem Frühjahr 2026 belegt diese tektonische Verschiebung eindrucksvoll: Allein im vergangenen Jahr flossen rund 1,4 Milliarden Euro an Risikokapital in europäische Legal- und RegTechs.

Auch der KfW-Gründungsmonitor attestiert dem Sektor ein überdurchschnittliches Wachstum, das selbst die wilden Hype-Zyklen der traditionellen FinTechs übertrifft. Investoren sehen dabei vor allem hochattraktive und realistische Unternehmensbewertungen, die durch extrem niedrige Churn-Rates gestützt werden. Die betriebswirtschaftliche Logik dahinter ist simpel wie bestechend: Wer als Mittelständler ein funktionierendes Compliance-System einmal erfolgreich in seine Kernprozesse und ERP-Infrastruktur integriert hat, wechselt seinen Anbieter so gut wie nie wieder.

Die neuen Treiber: Von der Lieferkette bis zur KI-Governance

Wer den Markt heute verstehen will, muss den Blick über offensichtliche Vertragsmanagement-Tools hinaus richten. In diesem Jahr dominieren drei hochspezifische Sub-Sektoren das Geschehen. Zunächst ist da das Automated ESG Data Sourcing. Unternehmen müssen längst nicht mehr nur CO2-Ausstöße grob schätzen, sondern die berüchtigten Scope-3-Emissionen ihrer gesamten Lieferkette granular und revisionssicher nachweisen.

Ein weiterer explosiver Treiber ist das AI Act Compliance Monitoring, eine völlig neue Software-Kategorie, die KI-Modelle innerhalb von Konzernen kontinuierlich auf Bias, algorithmische Transparenz und strikte Risikoklassifizierungen nach EU-Vorgaben prüft.

Hinzu kommt das Dynamic Supply Chain Mapping, bei dem Algorithmen globale Lieferketten permanent auf Menschenrechtsverletzungen und geopolitische Sanktionen scannen. Diese neuen Felder bauen auf dem robusten Fundament auf, das etablierte Pioniere der ersten Stunde gegossen haben. Unternehmen wie das Münchner Anti-Geldwäsche-Start-up Hawk AI oder die No-Code-Automatisierungsplattform Bryter haben den Enterprise-Kund*innen längst bewiesen, dass sich komplexe regulatorische Prozesse zwar nicht juristisch abwälzen, aber hochgradig effizient durch Algorithmen strukturieren und automatisieren lassen.

Reality Check: Lehren aus dem Millionen-Grab der ersten LegalTech-Welle

Doch der Weg zum heutigen Reifegrad war gepflastert mit schmerzhaften Rückschlägen und verbranntem Risikokapital. Erfahrene Marktbeobachter*innen erinnern sich lebhaft an den spektakulären Fall von Atrium. Das hochgelobte LegalTech des Twitch-Gründers Justin Kan sammelte rund 75 Millionen US-Dollar von Top-Investor*innen wie Andreessen Horowitz ein, nur um krachend zu scheitern, weil es technologische Skalierbarkeit versprach, unter der Haube aber auf teure manuelle Anwaltsarbeit angewiesen war.

Aus solchen historischen Millionen-Gräbern lassen sich heute vier konkrete, fatale Fallstricke für aktuelle Gründer ableiten. Der erste große Fehler liegt in der Fehleinschätzung des B2C- versus B2B-Marktes; LegalTech für Endkonsumenten verbrennt durch astronomische Kundenakquisitionskosten wertvolles Kapital für Einmalnutzer, während B2B-SaaS zwar quälend lange Sales-Zyklen hat, danach aber nachhaltigen Cashflow über Jahre generiert. Der zweite Fallstrick sind ruinöse Unit Economics, die unweigerlich entstehen, wenn KI-Modelle zu stark halluzinieren und teure Juristen als "Human-in-the-loop" jeden Output manuell korrigieren müssen – exakt das Problem, das Atrium das Genick brach. Drittens unterschätzen viele junge Tech-Teams die knallharte Regulatorik der eigenen Lösung, denn wer Compliance-Software verkauft, muss sich bewusst sein, dass er bei algorithmischen Fehlern in kritischen Infrastrukturen oft in die eigene Haftung genommen wird. Der vierte und letzte Sargnagel ist die technologische Isolation: Wer im Jahr 2026 keine offene API-Architektur bietet, die sich nahtlos und sicher in die bestehenden Daten-Silos von SAP, Salesforce oder DATEV einklinkt, verliert jeden Enterprise-Deal bereits in der allerersten Verhandlungsrunde.

Das deutsche Netzwerk: Wo die RegTech-Maschine brummt

Deutschland hat sich in dieser Nische still und heimlich zu einem globalen Schwergewicht entwickelt, getragen von einem polyzentrischen Netzwerk hochspezialisierter Hubs. München verteidigt seinen Ruf als unangefochtene B2B-SaaS-Hauptstadt Europas, massiv befeuert durch die Technische Universität München (TUM), deren spezialisierte TUM Venture Labs gemeinsam mit der appliedAI Initiative tiefes Tech-Wissen direkt mit der ansässigen Dax-Konzernwelt verzahnen. Berlin hingegen fungiert als politischer Nukleus; die direkte Nähe zu den Bundesministerien und der starke Einfluss des Legal Tech Verbands Deutschland ziehen naturgemäß jene Start-ups an, die unmittelbar an der Schnittstelle zu neuen Gesetzesinitiativen und Regierungs-Dashboards arbeiten. Frankfurt am Main übersetzt seine historische FinTech-Dominanz derweil mit Hochdruck in den RegTech-Sektor. Dort ist es neben der Goethe-Universität vor allem die physische Präsenz der BaFin und der Europäischen Zentralbank (EZB), die das Mainhattan-Ökosystem zum idealen Testfeld für komplexe Finanz-Compliance macht. Im Süden des Landes hat sich schließlich der Raum Stuttgart und Karlsruhe als Epizentrum für Supply-Chain-Compliance und industrielle Datensicherheit etabliert – maßgeblich getrieben durch die exzellenten Informatik-Fakultäten des KIT, das renommierte KI-Forschungsnetzwerk Cyber Valley und die schiere Dichte an produzierendem Mittelstand, der unter der Last der neuen Lieferkettengesetze ächzt.

Investor*innen-Radar: Wer finanziert?

Das Ökosystem wird aktuell von einer diversifizierten und äußerst professionellen Investor*innenlandschaft orchestriert. Den Takt geben dabei spezialisierte VCs vor, die tiefes Domänenwissen mitbringen. Fonds wie Senovo, eCAPITAL und Cavalry Ventures haben früh erkannt, dass RegTech keine kurzfristige Wette, sondern ein langfristiges Infrastruktur-Play ist. Gleichzeitig pumpen mittlerweile die Top-Tier Generalisten aggressiv Kapital in den Markt; Namen wie Cherry Ventures, HV Capital und Point Nine sind heute in nahezu jedem signifikanten Cap Table der Branche zu finden. Eine entscheidende Brückenfunktion übernehmen die Corporate VCs der Industrie, darunter Bosch Ventures oder Allianz X, die nicht nur dringend benötigtes Kapital, sondern auch den heiligen Gral des Marktzugangs zu den eigenen Großkund*innen und verwinkelten Lieferketten bieten. Das Fundament dieses Booms bilden jedoch die Frühphasen-Motoren und Business Angels. Founder-Angels wie Hanno Renner von Personio oder spezialisierte LegalTech-Syndikate stellen das erste smarte Kapital zur Verfügung und coachen junge Teams durch das berüchtigte "Tal des Todes" der überdurchschnittlich langen B2B-Sales-Zyklen.

Unsere Top RegTech-und LegalTech-Start-ups (Must-Watch)

Für die nachfolgende Selektion der vielversprechendsten deutschen RegTech- und LegalTech-Start-ups haben wir streng objektivierbare Kriterien angelegt. Zugelassen wurden ausschließlich Unternehmen, deren Gründung im Jahr 2020 oder später erfolgte, um den Fokus auf die neue Generation der B2B-SaaS-Modelle zu legen. Die Auswahl basiert auf der aktuellen Marktrelevanz ihrer Technologie, dem Reifegrad des Geschäftsmodells im direkten Kontext der neuen EU-Gesetzgebung (wie CSRD und AI Act), der Diversität der technologischen Ansätze sowie dem messbaren Vertrauen hochkarätiger institutioneller Investoren in den letzten dokumentierten Finanzierungsrunden.

Tanso (Gründung 2021)

Das Münchner Tanso-Gründungsteam um Till Wiechmann, Gyri Reiersen und Lorenz Hetzel hat die ESG-Berichterstattung für den industriellen Mittelstand dechiffriert. Ihr B2B-SaaS-Modell bricht komplexe CSRD-Vorgaben in automatisierte Workflows herunter, die sich direkt in bestehende ERP-Systeme integrieren lassen. Der technologische USP liegt in der extrem präzisen, branchenspezifischen Emissionsfaktoren-Datenbank, die den manuellen Berechnungsaufwand gen Null senkt. Zuletzt sicherte sich das Team eine signifikante 12-Millionen-Euro-Series-A-Runde, die von den internationalen VCs henQ und Fortino Capital angeführt wurde, während die treuen Frühphasen-Investoren UVC Partners und Capnamic ihre Beteiligungen weiter ausbauten.

Atlas Metrics (Gründung 2021)

Wladimir Nikoluk hat in Berlin mit Atlas Metrics eine Plattform gebaut, die den Austausch von ESG-Daten zwischen Portfoliounternehmen, Banken und Investoren standardisiert. Das B2B-SaaS-Geschäftsmodell fungiert als eine Art verschlüsselter Daten-Hub, der sicherstellt, dass alle Stakeholder audit-sichere Kennzahlen in Echtzeit austauschen können. Der USP ist die kryptografisch gesicherte Nachverfolgbarkeit jedes Datenpunktes. In der letzten signifikanten Series-A-Finanzierungsrunde bewies der britische Fonds MMC Ventures als neuer Lead-Investor starkes Vertrauen in die Skalierbarkeit des Modells, während bestehende Frühphasen-Geldgeber wie Cherry Ventures und b2venture ihr Engagement weiter ausbauten.

Kertos (Gründung 2021)

Das Münchner Kertos-Team bestehend aus Kilian Schmidt, Johannes Hussak und Alexander Prams revolutioniert das Thema Datenschutz und IT-Compliance. Ihr B2B-SaaS-Produkt ist ein Betriebssystem, das Prozesse wie Löschkonzepte und Auskunftsersuchen vollautomatisch über API-Schnittstellen direkt in den Unternehmenssystemen (wie Jira oder Salesforce) ausführt. Diese Executable-Compliance-Technologie grenzt sie scharf von reinen Berater-Tools ab. In der jüngsten Series-A-Runde über 14 Millionen Euro stieg der globale VC Portage als neuer Lead-Investor ein, während Bestandsinvestoren wie Redstone, 10x Founders und seed + speed ihr Vertrauen in das skalierbare Modell bekräftigten.

Kodex AI (Gründung 2022)

Thomas Kaiser und Claus Lang haben mit ihrem Berliner DeepTech Kodex AI den perfekten Zeitpunkt für den KI-Boom abgepasst. Ihr B2B-SaaS-Produkt ist ein hochspezialisiertes Sprachmodell, das ausschließlich für den Compliance-Bedarf von Banken und Versicherungen trainiert wurde. Der technologische USP ist die garantierte Halluzinationsfreiheit und die strenge On-Premise-Fähigkeit, wodurch keine sensiblen Bankdaten ungeschützt in die Public Cloud fließen. Nachdem Frühphasen-Investoren wie signals Venture Capital, Techstars und die Deutsche Bank das initiale Wachstum finanzierten, lieferte das Start-up im Herbst 2025 den ultimativen Beweis für die Attraktivität dieses Milliardenmarktes: Kodex AI wurde in einem aufsehenerregenden Deal vom britischen RegTech-Giganten CUBE Global übernommen.

Sunhat (Gründung 2022)

Lukas Vogt, Alexander Behr und Ali Kamalizade starteten Sunhat in Köln, um Unternehmen vor der Flut komplexer Lieferantenfragebögen zu retten. Das B2B-SaaS-System des Start-ups ("Collaborative Proof Platform") nutzt Generative KI, um eingehende ESG- und Compliance-Fragebögen von Kunden oder Zertifizierern vollautomatisch mit historischen Unternehmensdaten abzugleichen und auditsicher zu beantworten. Die proprietäre Mapping-Engine für unstrukturierte Textdokumente bildet den Kern-USP und senkt den Zeitaufwand massiv. Im Herbst 2025 gelang dem Team der große Sprung: Der auf FinTech und RegTech spezialisierte VC CommerzVentures stieg als neuer Lead-Investor im Rahmen einer 9,2-Millionen-Euro-Series-A-Runde ein, während treue Bestandsinvestoren wie Capnamic und EnBW New Ventures ebenfalls erneut mitzogen.

Fides Technology (Gründung 2021)

Das Münchner Fides-Technology-Gründungsteam um Lisa Gradow, Philippa Peters und Vincent Bobinski operiert tief im Bereich Corporate Governance. Das B2B-SaaS-Geschäftsmodell bietet ein Board-Management-System, das Vorstands- und Aufsichtsratsbeschlüsse, Gesellschafterlisten und rechtliche Pflichten digital und rechtssicher über mehrere Jurisdiktionen hinweg verwaltet. Der USP ist die nahtlose, revisionssichere Verknüpfung von Entity-Management mit dem täglichen operativen Geschäft. Die renommierte VC-Firma La Famiglia (heute Teil des US-Giganten General Catalyst) und Sequoia traten hier früh als Lead-Investoren auf. Im Herbst 2025 lieferte das Team dann das ultimative Ausrufezeichen für diesen Boom-Markt: Fides wurde in einem aufsehenerregenden Deal vom globalen LegalTech-Schwergewicht LegalOn übernommen, um internationale Governance-Prozesse zu verschmelzen.

Briink (Gründung 2021)

Aus dem Berliner Merantix-Ökosystem heraus haben Tomas van der Heijden und Samuel King mit Briink eine KI-Lösung für die Überprüfung der EU-Taxonomie-Konformität geschaffen. Das B2B-SaaS-Modell durchleuchtet riesige, unstrukturierte Dokumentenmengen von Unternehmen, um Beweise für nachhaltige Wirtschaftsaktivitäten zu extrahieren. Der technologische USP liegt im domänenspezifischen Training proprietärer Sprachmodelle auf juristische und ökologische Fachsprache, was Halluzinationen beim Audit massiv reduziert. Nachdem Merantix das Start-up in der absoluten Frühphase begleitete, übernahmen in der letzten signifikanten Millionen-Runde die institutionellen Fonds 13books Capital und EquityPitcher Ventures den Lead, um die Expansion im europäischen Datenmarkt zu finanzieren.

ContractHero (Gründung 2020)

Mit ContractHero adressieren Sebastian Wengryn und Gerry Koch von Berlin aus ein klassisches, aber im Zuge strengerer Lieferkettengesetze wieder massiv drängendes Problem des Mittelstands: das dezentrale Vertragschaos. Die B2B-SaaS-Lösung nutzt Machine Learning, um Verträge automatisch auszulesen, Kündigungsfristen zu überwachen und Compliance-Risiken in Lieferantenverträgen zu flaggen. Der USP ist die radikal einfache Benutzeroberfläche, die im Gegensatz zu schweren Enterprise-Lösungen keine monatelange IT-Implementierung erfordert. Nachdem der High-Tech Gründerfonds (HTGF) und b2venture das Start-up in der frühen Seed-Phase maßgeblich aufbauten, hat sich ContractHero bis heute durch starke Wachstumsrunden als feste, skalierende Branchengröße etabliert.

Internationaler Ausblick & Fazit: Die nächste Welle rollt an

Während Europa im Jahr 2026 stolz auf sein florierendes, hochreguliertes Compliance-Ökosystem blickt, deuten globale Makro-Trends bereits die nächsten massiven Disruptionen an. Aus den USA schwappt der Trend der "Autonomous Compliance Agents" über – Agentic-AI-Systeme, die nicht nur monitoren, sondern selbstständig und rechtsverbindlich Verträge nachverhandeln, was in der EU bereits jetzt tiefgreifende juristische Abwehrreaktionen auslöst. Asien, insbesondere Singapur, treibt derweil die absolute Standardisierung voran; getrieben durch die Zentralbank MAS kommunizieren RegTechs dort zunehmend über staatlich orchestrierte API-Ökosysteme direkt mit den Behörden, wodurch das klassische Reporting vollständig in prädiktive Echtzeit-Datenströme transformiert wird.

Aus dem Cybersecurity-Hub Israel wiederum sehen wir die Adaption von Confidential Computing und Homomorpher Verschlüsselung (FHE) für Legal-LLMs. Diese kryptografischen Durchbrüche erlauben es erstmals, hochsensible Patente und M&A-Daten durch KI analysieren zu lassen, ohne dass das Sprachmodell selbst jemals Zugriff auf den unverschlüsselten Klartext benötigt.

Für Gründer*innen und Investor*innen hierzulande lautet das ultimative Fazit daher: Wer die dichte EU-Regulatorik als unüberwindbares Hindernis betrachtet, hat das Spielfeld bereits gedanklich verlassen. Wer sie jedoch als den am besten finanzierten, krisensichersten und am stärksten wachsenden B2B-SaaS-Markt dieses Jahrzehnts versteht, hat gerade erst angefangen, richtig Geld zu verdienen.

Nomado24: Wie zwei Studenten mit KI den Remote-Arbeitsmarkt aufräumen wollen

Jobbörsen sind voller „Remote“-Jobs – doch oft verbirgt sich im Kleingedruckten die Präsenzpflicht. Das Ludwigshafener Start-up Nomado24 nutzt Sprachmodelle, um Stellenanzeigen zu filtern. Eine smarte Idee für eine spitze Zielgruppe. Aber reicht das für ein tragfähiges Geschäftsmodell?

Der Frust ist vielen Bewerber*innen und digitalen Nomad*innen nur allzu gut bekannt: Man filtert auf etablierten Job-Portalen nach „Remote“ oder „Homeoffice“, nur um dann im Textfeld über Klauseln wie „zwei Tage pro Woche am Standort“ zu stolpern. Große Plattformen filtern meist nur nach Stichworten, was für Unübersichtlichkeit sorgt. Genau hier setzt Nomado24 an. Das junge HR-Tech-Start-up aus Ludwigshafen will den Markt mit einem KI-Sprachmodell (LLM) sauberer vermessen, indem es den Kontext jeder Anzeige liest und verifiziert, ob der Job zu 100 Prozent ortsunabhängig ausgeübt werden kann.

Doch wer braucht so eine spezialisierte Plattform überhaupt? Schließlich finden sich viele echte Remote-Jobs im IT-Sektor, wo Fachkräfte sich ihre Stellen ohnehin aussuchen können. „Der Einwand stimmt“, räumt Mitgründer Anton Petuchow unumwunden ein. „Senior-Entwicklerinnen und -Entwickler bekommen drei Recruiter-Nachrichten pro Woche, die brauchen uns nicht, und sie sind ausdrücklich nicht unser Fokus.“ Nomado24 zielt stattdessen auf die andere Hälfte des Remote-Marktes ab: Berufe im Kund*innenservice, Vertriebsinnendienst, Marketing oder der Buchhaltung sowie Menschen, die einen Nebenjob von zu Hause suchen. Hier gebe es echte ortsunabhängige Stellen, aber die Kandidat*innen müssten selbst suchen. „Für sie ist eine Plattform, die aussortiert statt aufzublähen, ein spürbarer Unterschied“, betont Petuchow. Der geografische Fokus liege dabei klar auf dem deutschsprachigen Raum, da der globale englischsprachige Markt bereits gut versorgt sei.

Die Nomado24-Datenanalyse im Fokus

Wie dringend dieser KI-Filter nötig ist, zeigt ein Blick auf die Daten: Ein interner Audit des Start-ups von Ende Juli 2026 offenbart die Schwächen des aktuellen Marktes. Von 2.459 als „remote“ ausgewiesenen Stellen fielen 14,5 Prozent durch das KI-Raster, da sie de facto nicht komplett ortsunabhängig waren. Zudem nennt nur jede vierzigste Anzeige ein konkretes Gehalt – trotz der längst abgelaufenen Frist zur EU-Entgelttransparenzrichtlinie.

Für digitale Nomad*innen lauert jedoch oft ein weiterer Knackpunkt: „100 % Remote“ bedeutet in der Praxis häufig „100 % Homeoffice innerhalb Deutschlands“, da Arbeitgeber*innen bei dauerhafter Arbeit aus dem EU-Ausland schnell steuerliche Fallstricke drohen. Prüft die KI also auch das Arbeitsrecht? „Wir prüfen mehr, als der reine Remote-Haken hergibt, aber wir ziehen eine bewusste Grenze“, erklärt Petuchow. Der KI-Klassifikator lese zwar geografische Einschränkungen aus, eine verbindliche Einzelfallprüfung zu Betriebsstättenrisiken oder Sozialversicherungsfragen biete man jedoch bewusst nicht an. „Das wäre automatisierte Rechtsberatung“, so der Gründer. Gerade der Beschäftigungskontext sei laut EU-KI-Verordnung hochriskant. „Ein System, das verbindliche steuer- und arbeitsrechtliche Auskünfte zu konkreten Arbeitsverhältnissen erteilt, bringt einen Pflichtenkatalog mit, den wir als zweiköpfiges Team heute nicht seriös stemmen können“, stellt er klar. Stattdessen mache man die ohnehin entspannten Freizügigkeitsregeln innerhalb der EU sichtbar und verweise bei komplexen Einzelfällen auf Expert*innen.

Die Gründer: Aus dem Hörsaal auf den Markt

Hinter Nomado24 stehen keine langjährigen HR-Veteranen, sondern Anton Petuchow und Lars Schreiner. Die zündende Idee brachte Schreiner, der an der HWG Ludwigshafen Sustainable Management studiert, aus seiner Zeit als Surflehrer mit: Mangels lokaler Alternativen mussten viele seiner Kollegen außerhalb der Saison unterqualifizierte Jobs annehmen. Bei Nomado24 verantwortet er heute Vertrieb und Marketing, während WHU-Absolvent Petuchow nach Stationen bei BASF und Allianz die Bereiche Strategie und Produkt leitet.

Der Weg aus dem studentischen Umfeld zur offiziell gegründeten UG (haftungsbeschränkt) war jedoch zäh. „Die größte Hürde war nicht die Gründung selbst, sondern das Drumherum“, blickt Petuchow auf Themen wie Steuernummern, Datenschutz und AGBs zurück. „Für zwei Studenten ohne Vorerfahrung sind das Wochen, in denen kein einziges Produktfeature entsteht. Rückblickend war es trotzdem richtig, das früh sauber zu machen.“ Finanziert ist das Start-up, das im TechnologieZentrum Ludwigshafen (TZL) sitzt und Ende Mai 2026 live ging, bislang komplett gebootstrappt und durch Fördermittel (StartInRLP) sowie Azure-Credits von Microsoft. Business Angels sollen erst in einer kommenden Finanzierungsrunde an Bord geholt werden.

Geschäftsmodell und Markt: Ein kritischer Blick

Nomado24 bietet neben der Jobvermittlung auch eine „Pro“-Funktion für Bewerber*innen sowie mittelfristig die Vermittlung von Coworking-Spaces an. Droht dem kleinen Team hier nicht ein klassischer „Feature Creep“, bei dem man sich verzettelt? Petuchow nimmt die Kritik gelassen auf: „Die Jobbörse ist das Produkt. Alles andere muss aus derselben Datenbasis fallen und darf keine eigene Roadmap verlangen.“ Die geplante Coworking-Suche sei der beste Beleg für diese Disziplin, da man keine Ressourcen in den Aufbau eigenen Inventars stecke, sondern auf eine Partnerschaft mit einem Weltmarktführer setze. Dennoch gibt er selbstkritisch zu: „Ja, wir haben in der Anfangsphase mehr gebaut, als für den Fokus gut war, und haben deshalb inzwischen Dinge bewusst zurückgestellt.“

Um im Haifischbecken der großen Jobbörsen wie Stepstone oder Indeed zu bestehen, nutzt das Start-up Automatisierung, um schnell eine kritische Masse an Stellen zu bieten. Den Vorwurf des unerlaubten „Scrapings“ von Fremdportalen lässt die Geschäftsführung jedoch nicht gelten. Hier wird Petuchow deutlich: „Der Begriff Scraping beschreibt unsere Arbeitsweise falsch. Wir lesen keine Fremdportale aus. Indeed, Stepstone oder LinkedIn fassen wir nicht an.“ Stattdessen beziehe man die aktuell rund 2.400 Anzeigen aus offiziellen Schnittstellen der Arbeitsagentur, von Partnerschnittstellen, aus Bewerbermanagementsystemen oder direkt von Arbeitgeber*innen. „Wir entziehen niemandem Traffic, wir schicken welchen“, wehrt er rechtliche Bedenken ab.

Auch die befürchteten Serverkosten für das ständige KI-Screening seien extrem überschaubar. „Eine Anzeige wird einmal gelesen und danach beliebig oft ausgeliefert, ohne dass noch einmal ein Modell anspringt“, erklärt der Gründer. Dank des Microsoft-Förderprogramms verbrenne man aktuell ohnehin kein Geld für die Infrastruktur.

Bleibt das klassische Henne-Ei-Problem: Wie überzeugt man zahlende Unternehmenskunden, wenn die Reichweite noch im Aufbau ist? „Unsere Antwort auf das Henne-Ei-Problem heißt nicht Vertrieb, sondern Google“, verrät Petuchow die SEO-Strategie. Durch strukturiert ausgezeichnete Anzeigen bei „Google for Jobs“ und gezielte Suchseiten baue man organisch Reichweite auf. Die Klicks verdreißigfachten sich zuletzt nahezu – ganz ohne Werbebudget. Petuchows Maxime: „Erst Nutzerzahlen aufbauen, dann monetarisieren. Und wenn wir mit Arbeitgebern über bezahlte Inserate sprechen, dann mit belegbarer Reichweite statt mit Versprechen.“

Einordnung und Fazit

Nomado24 bedient zweifellos einen echten Pain Point und punktet mit seinem transparenten Ansatz, unpassende Jobs knallhart auszusortieren. Das große Risiko: Die Technologie hinter LLMs wird rasant zugänglicher. Große Player könnten die Kernfunktion mit ihren massiven Entwicklungs-Ressourcen theoretisch schnell kopieren.

Wo liegt also der Burggraben? „Ehrlich gesagt: Einen unkopierbaren Burggraben haben wir nicht, und ich würde jedem Gründer misstrauen, der bei einem Sprachmodell-Feature einen behauptet“, kontert der WHU-Absolvent selbstbewusst. Die Branchengiganten würden einen so strengen Filter jedoch kaum ausrollen wollen, da deren Geschäftsmodell auf Reichweite und Anzeigenvolumen basiere. Ein Filter, der rigoros 14 Prozent der Anzeigen als „Fake-Remote“ aussortiert, würde dort zahlende Kund*innen verprellen. „So etwas baut niemand konsequent gegen das eigene Geschäftsmodell“, ist Petuchow überzeugt. „Für die Großen wäre derselbe Filter ein Umsatzproblem, für uns ist er das Produktversprechen.“

Ein klassischer David-gegen-Goliath-Pitch mit einer cleveren Nischenstrategie. Für die Zukunft hat sich das Team bis Mitte 2027 vier klare Meilensteine gesetzt: Organische Reichweite aufbauen, eine belastbare Konversionsrate für das Pro-Modell erzielen, das Angebot an echten Remote-Stellen im deutschsprachigen Raum ausbauen und die Coworking-Partnerschaft live bringen. Erst danach sei der B2B-Verkauf an Arbeitgeber*innen der logische Schritt. Anton Petuchow schließt mit einem klaren Versprechen an sich selbst: „Wenn diese vier bis Mitte 2027 nicht stehen, schulden wir uns selbst eine ehrliche Antwort darauf, warum nicht.“

„Reichweite ist nicht Wachstum“: Warum Ex-Zalando-Managerin Dr. Saskia Appelhoff heute auf Community-Building setzt

Bei Zalando baute sie laute Massenmarken auf, mit MeNotPause eine Community im Tabu-Markt. Im Interview erklärt Dr. Saskia Appelhoff, warum sie die Corporate-Welt hinter sich ließ und wieso ein treues Netzwerk mächtiger ist als eingekaufte Klicks.

Viele Gründer*innen träumen von der großen Reichweite und dem schnellen Hype. Dr. Saskia Appelhoff weiß, wie das geht: Als Head of Strategic Marketing bei Zalando prägte sie einst die legendäre „Schrei vor Glück“-Kampagne und war später CMO beim FinTech Raisin. Doch mit ihrem eigenen Start-up MeNotPause, einer Plattform für Frauen in den Wechseljahren, wählt sie bewusst einen anderen Weg. Statt Millionenbudgets in reines Performance-Marketing zu pumpen, baut sie in einem oft ignorierten, von Tabus behafteten Markt auf Community und tiefes Vertrauen. Inzwischen erreicht sie damit eine Gemeinschaft von über 40.000 Frauen. Im StartingUp-Interview erklärt Saskia, warum sie die Corporate-Welt hinter sich ließ, wieso ein treues Netzwerk mächtiger ist als eingekaufte Klicks und welche Fehler Start-ups beim Community-Building machen.

Das Interview

Sprung in die Ungewissheit

StartingUp: Saskia, nach Top-Positionen bei Zalando und Raisin: Was war dein Auslöser, die Corporate-Komfortzone zu verlassen und mit MeNotPause das volle Gründerrisiko einzugehen?

Dr. Saskia Appelhoff: Eigentlich zieht sich das durch meine ganze Karriere: Ich wollte immer dort sein, wo etwas gerade entsteht. Bei Zalando war ich Mitarbeiterin Nummer 70, bei Raisin Founding CMO – da war „wenig corporate“. Ich habe in beiden Unternehmen erlebt, welche besondere Dynamik entsteht, wenn noch nicht alles festgelegt ist und man selbst sehr viel steuern, entscheiden und beeinflussen kann. Und genau das hat mich immer gereizt: nicht nur eine bestehende Struktur zu verwalten, sondern etwas mit aufzubauen, das wachsen und sich verändern darf. Deshalb war der Schritt in die eigene Gründung für mich weniger ein radikaler Bruch mit der Corporate-Welt als vielmehr der logische nächste Schritt. Mit MeNotPause kam dann ein Thema hinzu, das mich auch persönlich und gesellschaftlich stark beschäftigt hat. Mehr als 9 Millionen Frauen sind aktuell in den Wechseljahren, sind aber häufig schlecht informiert, fühlen sich mit ihren Symptomen nicht ernst genommen oder wissen gar nicht, was gerade mit ihnen passiert. Ich hatte das Gefühl: Hier kann ich meine Erfahrung aus Markenaufbau, Marketing und Wachstum für etwas einsetzen, das nicht nur wirtschaftliches Potenzial hat, sondern wirklich etwas verändert. Natürlich ist es noch einmal etwas anderes, wenn man selbst das volle Risiko trägt. Aber genau darin liegt auch die Freiheit: Wir können die Marke, die Community und das Angebot so aufbauen, wie wir es für richtig halten – nah an den Frauen und mit sehr direktem Feedback. Diese Gestaltungsmöglichkeit war für mich der entscheidende Antrieb.

Zalando vs. Tabu-Markt

StartingUp: Von lauten Zalando-Massenkampagnen zu einem tabuisierten Thema: Wie sehr musstest du dein Marketing-Playbook für den Aufbau von MeNotPause als sensible, vertrauensbasierte Plattform umschreiben?

Dr. Saskia Appelhoff: Die Grundprinzipien guter Markenführung sind gleich geblieben: Man muss die Zielgruppe wirklich verstehen, relevant sein und eine klare Haltung haben. Aber die Art, wie wir Vertrauen aufbauen, ist bei MeNotPause eine völlig andere. Bei einer großen Lifestyle-Marke kann Lautstärke sehr wirkungsvoll sein. Bei einem sensiblen Gesundheitsthema reicht Aufmerksamkeit allein jedoch nicht. Menschen müssen sich sicher, verstanden und respektiert fühlen. Eine Frau, die nachts nicht schläft, plötzlich starke Stimmungsschwankungen erlebt oder sich in ihrem eigenen Körper nicht mehr wiedererkennt, braucht keine perfekte Werbebotschaft. Sie braucht zunächst das Gefühl: Ich bilde mir das nicht ein. Ich bin nicht allein. Und es gibt Möglichkeiten, etwas zu verändern. Deshalb beginnt unser Marketing nicht mit dem Produkt, sondern mit Zuhören. Wir lesen Kommentare und Nachrichten, sprechen mit Frauen, arbeiten eng mit Expertinnen und Experten zusammen und greifen die Fragen auf, die viele Betroffene nicht einmal ihrer Ärztin oder ihrem Partner stellen. Ich habe gelernt, dass eine starke Marke nicht immer diejenige ist, die am lautesten spricht. Gerade in einem Tabumarkt ist es häufig diejenige, die am besten zuhört und die richtigen Worte für etwas findet, das die Zielgruppe bisher selbst kaum benennen konnte.

Die Reichweiten-Falle

StartingUp: Du sagst, Start-ups verwechseln oft Reichweite mit Wachstum. Woran erkennst du das, und ab wann wird der reine Fokus auf „Vanity Metrics“ gefährlich?

Dr. Saskia Appelhoff: Reichweite zeigt zunächst nur, dass etwas gesehen wurde. Sie sagt ja noch nicht, ob Menschen einer Marke vertrauen, wiederkommen, sie weiterempfehlen oder bereit sind, für ihr Angebot zu bezahlen. Die Verwechslung beginnt häufig dann, wenn Gründerinnen und Gründer ihre Entscheidungen vor allem nach Followerzahlen, Views oder kurzfristigen Peaks ausrichten. Ein viraler Beitrag kann sich großartig anfühlen. Wenn danach aber niemand den Newsletter abonniert, ein Angebot nutzt oder dauerhaft Teil der Community wird, war es Aufmerksamkeit, aber noch kein Wachstum. Gefährlich wird es, wenn das Unternehmen beginnt, für den Algorithmus statt für die Kundinnen und Kunden zu arbeiten. Dann wird immer mehr Content produziert, Kampagnen werden immer lauter und Budgets steigen, ohne dass klar ist, welche Beziehung daraus eigentlich entsteht. Für mich sind deshalb andere Fragen entscheidend: Kommen Menschen zurück? Sprechen sie mit uns? Empfehlen sie uns weiter? Verstehen wir besser, was sie brauchen? Und entsteht aus dieser Beziehung irgendwann eine tragfähige wirtschaftliche Verbindung? Reichweite kann der Anfang von Wachstum sein. Aber sie ist nicht das Ziel. Echte Markenstärke zeigt sich nicht darin, wie viele Menschen einmal hingeschaut haben, sondern darin, wie viele bleiben.

Community statt Kampagne

StartingUp: Hinter dem Buzzword „Community“ steckt oft nur ein Instagram-Account. Was ist für dich der strategische Unterschied zwischen einem reinen Marketing-Kanal und einer echten, wachstumstreibenden Community wie dem MeNotPause Circle?

Dr. Saskia Appelhoff: Ein Marketing-Kanal funktioniert überwiegend in eine Richtung: Eine Marke sendet, die Zielgruppe empfängt. Eine Community lebt dagegen davon, dass Beziehungen in viele Richtungen entstehen: zwischen der Marke und den Mitgliedern, aber vor allem auch zwischen den Mitgliedern selbst. Eine echte Community erkennt man für mich daran, dass Menschen nicht nur wegen des Contents kommen, sondern wegen des Gefühls, Teil von etwas zu sein. Sie stellen Fragen, teilen Erfahrungen, helfen einander und bringen Themen ein, die wir als Unternehmen vielleicht noch gar nicht auf dem Radar hatten. Gerade bei den Wechseljahren ist dieser Austausch enorm wichtig. Viele Frauen haben jahrelang gedacht, sie seien mit ihren Beschwerden allein. Wenn dann eine andere Frau sagt: „Das kenne ich auch“, verändert das sehr viel. Es nimmt Scham, schafft Orientierung und gibt häufig den Anstoß, sich Unterstützung zu holen. Strategisch ist eine Community außerdem ein extrem wertvoller Resonanzraum. Wir entwickeln nicht im luftleeren Raum, sondern erhalten laufend Rückmeldung: Welche Fragen sind ungelöst? Welche Formate helfen wirklich? Wo braucht es mehr medizinische Einordnung, wo mehr Alltagstauglichkeit? Aber man darf Community nicht als kostenlosen Vertriebskanal missverstehen. Wer nur dann mit Menschen spricht, wenn er etwas verkaufen möchte, baut keine Community auf. Vertrauen entsteht durch Kontinuität, Ehrlichkeit und echten Mehrwert. Monetarisierung kann daraus entstehen, sie darf aber nicht der einzige Grund für die Beziehung sein.

Die ersten echten Fans

StartingUp: Vertrauen wächst langsam. Wie hast du ohne großes Budget die Anfangsphase überbrückt, um das Community-„Flywheel“ in Gang zu setzen und erste „True Fans“ zu gewinnen?

Dr. Saskia Appelhoff: Wir haben am Anfang versucht, möglichst relevant zu sein. Bevor wir viele Angebote entwickelt haben, haben wir zugehört und gefragt. Qualitativ und quantitativ. Unter anderem haben wir eine Befragung mit rund 700 Frauen durchgeführt. Dazu kamen persönliche Gespräche, Nachrichten, Kommentare und Interviews mit Expertinnen und Experten. Wir wollten verstehen, welche Fragen Frauen tatsächlich beschäftigen. Unsere ersten loyalen Community-Mitglieder haben wir daher durch einen der viele kleinen Vertrauensmomente gewonnen: eine verständliche Erklärung, eine ehrliche Antwort auf eine Nachricht, ein Inhalt, bei dem eine Frau dachte: Endlich spricht es jemand aus. Gerade in der Anfangsphase war ich selbst sehr sichtbar und nahbar. Ich habe auf Kommentare reagiert, Fragen beantwortet und auch offen gesagt, wenn wir auf etwas noch keine Antwort hatten. Diese Nähe lässt sich später natürlich nicht vollständig skalieren, aber sie prägt die Kultur einer Community. Das Flywheel beginnt aus meiner Sicht nicht mit Reichweite, sondern mit Relevanz. Wenn die ersten Menschen wirklich überzeugt sind, werden sie zu Multiplikatorinnen. Sie teilen Beiträge, erzählen Freundinnen davon und bringen neue Menschen mit. Dieses Wachstum ist langsamer als eingekaufte Reichweite, aber oft wesentlich stabiler.

Marketing für Tabus

StartingUp: Wie bereits erwähnt: Die Wechseljahre sind oft noch ein Tabu. Wie vermarktest du ein Produkt, wenn die betroffene Zielgruppe die offene Auseinandersetzung oder den Suchbegriff anfangs meidet?

Dr. Saskia Appelhoff: Wir starten häufig nicht mit dem Begriff „Wechseljahre“, sondern mit der konkreten Lebensrealität der Frauen. Viele suchen nicht nach „Perimenopause“, sondern nach Schlafproblemen, Gewichtszunahme, Gelenkschmerzen, Schwindel, Stimmungsschwankungen, Erschöpfung oder Libidoverlust. Manche gehen jahrelang von Facharzt zu Facharzt, ohne dass jemand die Symptome zusammendenkt. Deshalb müssen wir dort ansetzen, wo die Frau gerade steht und nicht dort, wo wir sie gern hätten. Wir benennen das Symptom, schaffen einen Wiedererkennungsmoment und ordnen dann ein, dass Hormone eine mögliche Rolle spielen können. Ohne Panik zu machen, ohne Ferndiagnosen und ohne zu behaupten, es gebe eine Lösung für alle. Wichtig ist auch die Tonalität. Gesundheitsthemen werden häufig entweder sehr klinisch oder sehr problemorientiert kommuniziert. Wir wollen medizinisch fundiert sein, aber trotzdem so sprechen, wie Frauen tatsächlich miteinander sprechen. Dazu gehören Empathie und Ernsthaftigkeit, aber auch Humor. Denn Tabus verschwinden nicht nur durch Fakten. Sie verschwinden auch, wenn Menschen merken, dass sie offen darüber sprechen dürfen.

Die Nischen-Illusion

StartingUp: „Female Founders“-Produkte oder Tabuthemen gelten bei Investor*innen oft als „Nische“. Wie überzeugst du Skeptiker*innen, dass in diesen unterschätzten Märkten hochskalierbare Geschäftsmodelle liegen?

Dr. Saskia Appelhoff: Ich finde es bemerkenswert, wie schnell ein Markt als Nische bezeichnet wird, sobald er vor allem Frauen betrifft. Bei den Wechseljahren sprechen wir nicht über ein seltenes Phänomen, sondern über eine Lebensphase, welche die Hälfte der Bevölkerung betrifft. Jede einzelne Frau geht durch die Wechseljahre. Das Problem ist also nicht, dass der Markt klein ist, sondern dass er lange nicht richtig betrachtet wurde. Unterschätzte Märkte bieten häufig besonders große Chancen, weil die Bedürfnisse real sind, die bestehenden Lösungen aber noch nicht ausreichen. Wenn man es schafft, früh Vertrauen aufbauen und die Zielgruppe wirklich zu verstehen, dann kann man eine sehr starke Position entwickeln. Gleichzeitig reicht gesellschaftliche Relevanz allein natürlich nicht für ein tragfähiges Geschäftsmodell. Auch ein Impact-Unternehmen muss zeigen, welches konkrete Problem es löst, wer dafür bezahlt, wie häufig das Angebot genutzt wird und wie skalierbar die Lösung ist. Diese wirtschaftliche Klarheit ist wichtig, auch gegenüber uns selbst. Die Wechseljahre sind ein großer Markt, Millionen Frauen sind betroffen – und viele ihrer Bedürfnisse werden bis heute nicht gut bedient. Genau darin liegt die Chance: ein relevantes Problem wirklich zu lösen und daraus ein tragfähiges Unternehmen aufzubauen. Dass wir damit gleichzeitig das Leben vieler Frauen verbessern, ist für mich kein netter Nebeneffekt, sondern ein klarer Vorteil.

Das größte Fuck-up

StartingUp: Rückblickend auf die ersten zwei Jahre: Welchen strategischen Fehler hast du gemacht, vor dem du unsere Leser*innen unbedingt bewahren möchtest?

Dr. Saskia Appelhoff: Wir haben zu früh zu viele Dinge gleichzeitig entwickelt. Wenn man nah an einer Community arbeitet, hört man jeden Tag neue Wünsche: ein Kurs zu Schlaf, ein Webinar zu Hormonen, ein Austauschformat, ein Guide, ein Event. Und weil alle diese Bedürfnisse berechtigt sind, ist die Versuchung groß, für jedes einzelne sofort ein Angebot zu bauen. Das bedeutet sehr schnell, viel Komplexität. Ich würde heute früher und konsequenter fragen: Welches eine Problem lösen wir besonders gut? Welches Angebot hat für die Kundin einen klaren, wiederkehrenden Wert? Und was ist unser Fokus für die nächsten 3 bis 6 Monate. Mein Rat wäre deshalb: Baut früh Nähe auf, aber verliert euch nicht in jedem Wunsch. Hört genau hin und entscheidet dann sehr klar, was ihr nicht macht. Fokus ist gerade in einer frühen Phase eine Überlebensstrategie.

StartingUp: Saskia Appelhoff, danke für die spannenden Insights!

Das Interview führte StartingUp-Chefredakteur Hans Luthardt

Bootstrapping auf der Straße: Wie „Pfandpirat“ das 225-Mio.-Euro-Pfandloch digitalisiert

Sammy Zimmermanns, ein IT-Manager aus Dresden verwandelt ungenutztes Leergut im öffentlichen Raum in eine digitale Schatzsuche. Mit seiner Plattform Pfandpirat zeigt er, wie sich mit Gamification, KI-Tools und einem strikten Zero-Budget-Marketing eine aktive Community aufbauen lässt. Doch der Sprung vom Herzensprojekt zum skalierbaren Geschäftsmodell steht noch aus. Eine Einordnung.

Flaschensammeln ist in deutschen Innenstädten ein präsentes Bild. Während es für einige Menschen eine aus der Not geborene Einnahmequelle ist, lassen andere ihr Leergut aus Bequemlichkeit einfach stehen. An dieser Schnittstelle zwischen Verschwendung und Recycling setzt die Plattform Pfandpirat an.

So funktioniert Pfandpirat in der Praxis

Die Plattform läuft als Progressive Web App (PWA) direkt und ohne Installation im Browser. Wer unterwegs auf Leergut stößt, wird Teil einer digitalen Schnitzeljagd:

  • Melden & Markieren: Nutzer*innen markieren den Fundort von weggeworfenen Flaschen oder Dosen auf einer GPS-basierten Karte – das funktioniert für schnelle Hinweise inzwischen sogar ohne Account.
  • Scannen & Dokumentieren: Wer tiefer einsteigen will, kann Getränkearten genau dokumentieren und Barcodes direkt über die Smartphone-Kamera erfassen.
  • Sammeln & Finden: Lokale Push-Benachrichtigungen informieren die Community, sobald neues Pfand in der Nähe gemeldet wurde.
  • Aufsteigen & Spielen: Belohnt wird das Engagement durch Gamification-Elemente – vom Maskottchen „Käpt'n Kork“ über einen integrierten Schrittzähler bis hin zu einem XP-Level-System, in dem man vom Matrosen bis zum Admiral aufsteigen kann.

KI als virtueller Co-Founder

Hinter dem Projekt steht der 48-jährige IT-Softwaremanager Sammy Zimmermanns aus Dresden. Die Gründungsgeschichte von Pfandpirat ist ein klassisches Beispiel für ein Problem, das aus dem eigenen Alltag heraus gelöst wurde: Aus gesundheitlichen Gründen begann Zimmermanns, täglich spazieren zu gehen. Dabei fiel ihm das immense Leergut-Aufkommen auf den Straßen auf.

Als Solo-Gründer stand er jedoch vor der klassischen Ressourcen-Hürde, die er durch den pragmatischen Einsatz von generativer KI löste. Ohne großes Startkapital nutzte er KI-Assistenten für Konzept, Programmierung, Design und Pressearbeit. „Die größte Hürde war tatsächlich nicht eine einzelne Funktion, sondern die Summe aus allem“, räumt Zimmermanns ein. Statt ein kleines Team anzuheuern, entwickelte er mithilfe der KI rasend schnell Prototypen und komplexe Features wie das XP-System oder eine Gamification-Logik. Dennoch stellt er klar: „KI hat mir die Arbeit nicht abgenommen. Die Entscheidungen, Tests, Verantwortung und der konkrete Praxisbezug kamen von mir.“ Die KI sei vielmehr ein unabdingbarer Beschleuniger und Sparringspartner gewesen. Entstanden ist so eine leichtgewichtige Progressive Web App (PWA), die komplett auf Hürden klassischer App-Store-Installationen verzichtet und direkt im Browser läuft.

Zero-Budget-Marketing und starke Traction

Das Projekt wird bislang vollständig eigenfinanziert und wächst organisch – die Customer Acquisition Costs (CAC) liegen faktisch bei null Euro. Doch wie überwindet man das klassische Henne-Ei-Problem einer neuen Plattform, wenn die digitale Karte noch komplett leer ist? „Am Anfang habe ich die Karte selbst mit echten Beobachtungen gefüllt“, verrät der Gründer. Er dokumentierte eigene Pfandfunde und leitete daraus erste Spielmechaniken ab. „Dadurch war Pfandpirat nicht nur eine leere Plattform, sondern hatte von Beginn an reale Daten und eine nachvollziehbare Geschichte“, erklärt Zimmermanns den anfänglichen Reiz der App.

Die Einstiegshürden wurden so niedrig wie möglich gehalten, sodass Pfand inzwischen auch ohne Account gemeldet werden kann. Den eigentlichen Durchbruch brachten dann die ersten lokalen Presseberichte. Heute zeigen die Zahlen, wie schnell sich die Mechaniken auszahlen:

  • Nutzer*innenbasis: Die Plattform verzeichnet mittlerweile 319 registrierte App-Nutzer*innen.
  • Datenvolumen: In der Datenbank befinden sich 13.629 Gesamteinträge an über 11.000 verzeichneten Fundorten.
  • Reichweite: Das System wird inzwischen in 80 verschiedenen Städten aktiv genutzt.
  • Detailtiefe: Nutzer*innen haben bereits über 2.400 Getränke dokumentiert und Barcodes via Smartphone-Kamera erfasst.

Gebunden wird die Community durch Spieltrieb: Es gibt das Maskottchen „Käpt'n Kork“, ein Level-System, einen Schrittzähler und lokale Push-Benachrichtigungen.

Der Markt: Ein Millionenpotenzial auf der Straße

Laut Umweltbundesamt liegt die Rücklaufquote für Einwegpfand bei starken 98 Prozent. Doch der verbleibende Rest, der sogenannte Pfandschlupf, summiert sich laut Zimmermanns Berechnungen auf einen deutschlandweiten Verlust von rund 225 Millionen Euro im Jahr.

Auf die kritische Nachfrage, wie viel davon durch Pfandpirat tatsächlich wieder messbar im Kreislauf landet, bemüht sich der Gründer um saubere journalistische Distanz zu seinen eigenen Zahlen: „Ich trenne hier sehr bewusst zwischen Potenzial, dokumentierten Funden und nachweisbarer Rückführung.“ Die Millionen-Hochrechnung diene vor allem dazu, das Ausmaß des Problems greifbar zu machen. Um die reine Meldung perspektivisch in belastbare Daten umzuwandeln, testet Pfandpirat aktuell einen „Pfandbon-Check“ in der Beta-Version. Hierüber können Nutzer*innen ihre Rückgaben validieren lassen.

Zudem weitet die Plattform ihren Fokus auf verschenkte Gegenstände am Straßenrand aus. Ist das eine strategische Flucht nach vorn, weil die Pfand-Nische zu eng wird? „Für mich ist das keine Flucht aus einer Nische, sondern eine logische Erweiterung derselben Grundidee“, kontert Zimmermanns. Dinge, die noch einen Wert haben, sollen nicht unsichtbar verschwinden. Pfand bleibe der Kern, aber der Verschenken-Modus öffne die App in Richtung einer breiteren Zero-Waste- und Kreislaufwirtschaft.

Wettbewerb und Positionierung im Markt

Der Markt rund um Flaschenpfand und Stadtreinigung ist keineswegs unbesetzt, aber fragmentiert. Während Initiativen wie Pfandgeben.de private Haushalte direkt an bedürftige Flaschensammler*innen vermitteln und Pfand gehört daneben als breite Sensibilisierungskampagne auftritt, positioniert sich Pfandpirat hybrid: mit einer GPS-basierten PWA für Casual Gamer, umweltbewusste Passant*innen und technikaffine Spaziergänger*innen.

Kritisch hinterfragt: Zielgruppen und Monetarisierung

Aus Investor*innensicht wirft das reine Bootstrapping-Projekt fundamentale Fragen auf, allen voran die fehlende Monetarisierung. Wann also muss die kostenfreie App profitabel werden? Der IT-Manager bremst die Erwartungen an eine schnelle Kommerzialisierung, verweist aber auf erste kleine Erfolge: „Der erste Euro ist im Kleinen aber tatsächlich schon verdient.“ Über Affiliate-Links in der Getränkesuche, etwa zu Rewe oder Lieferando, würden bereits kleine Provisionen fließen. Perspektivisch plant er Coupon-Modelle, gesponserte Challenges und anonymisierte Trendanalysen für Kommunen und den Handel, betont aber: „Monetarisierung darf den sozialen und ökologischen Zweck nicht beschädigen.“

Ein weiteres strukturelles Problem ist die Zielgruppen-Dissonanz: Die App spricht primär Passant*innen an, die aus Spaß mitmachen – Bedürftige hingegen haben oft weder Zeit noch das Datenvolumen oder moderne Hardware für solche Spielereien. Baut Zimmermanns hier eine Lösung an der eigentlich betroffenen Zielgruppe vorbei? Der Gründer verweist zur Einordnung auf die „Pfandstudie Deutschland 2026“, wonach von den über 1,1 Millionen Pfandsammler*innen hierzulande die Mehrheit nicht aus existenzieller Not, sondern zur Einkommensergänzung oder aus Umweltschutzgründen aktiv ist.

Dennoch verschließt er nicht die Augen vor denjenigen, denen der digitale Zugang fehlt. Sein Gegenargument: „Menschen mit Smartphone können Pfand sichtbar machen, auch ohne selbst zu sammeln.“ So entstünden Hinweise, die allen zugutekommen. Zimmermanns wehrt sich gegen falsche Romantik: „Pfandpirat soll keine soziale Realität romantisieren, sondern ein digitales Werkzeug schaffen, das ein unterschätztes Alltagssystem sichtbarer, messbarer und besser nutzbar macht.“

Unser Fazit

Für die Start-up-Szene ist Pfandpirat ein exzellentes Lehrstück. Es zeigt eindrucksvoll, wie sich aus einer einfachen Idee durch Lean-Management, KI-Tools und Zero-Budget-Marketing ein funktionierender Proof of Concept über Dutzende Städte hinweg ausrollen lässt. Doch die Transformation von einer sympathischen Community-Idee hin zum skalierbaren Geschäftsmodell erfordert zwingend eine ausgereifte Monetarisierungsstrategie.

Wo also steht das Projekt in drei Jahren? Sucht Sammy Zimmermanns aktiv nach Investor*innen? „In drei Jahren möchte ich, dass Pfandpirat nicht mehr nur als Dresdner App wahrgenommen wird, sondern als kleine digitale Infrastruktur für Pfand, Stadtraum und Kreislaufwirtschaft“, wünscht sich der Gründer. Er sei durchaus offen für Business Angels oder Partner*innen – vorausgesetzt, sie bringen einen echten Zugang zum Thema öffentlicher Raum mit. Und noch etwas ist ihm wichtig: Partner*innen müssten die Mission verstehen, „und nicht nur schnelles Wachstum sehen“.

Vom Ascheplatz in die Cloud: Wie CoTrainer mit einem Millionen-Investment das Ehrenamt professionalisiert

CoTrainer-CEO Claudius Ludwig im Interview: Eine Million Euro Seed-Kapital, starke Partner und die Digitalisierung des verstaubten Amateurfußballs.

Der Amateurfußball in Deutschland lebt von Emotionen, Schweiß und chronischer Zettelwirtschaft. Während im Profibereich datengetriebene Analysen und hochmoderne Apps Standard sind, organisieren die rund 24.000 Amateurvereine ihren Alltag oft noch via WhatsApp-Gruppen, Excel-Tabellen und auf Zuruf. Ein zeitraubender Zustand für die ohnehin belasteten Ehrenamtlichen.

Das Kölner Start-up CoTrainer (Fussballetics GmbH) hat diesem Chaos den Kampf angesagt. Gegründet Ende 2022 von André Werres, Dyke Lambertz und Claudius Ludwig, bündelt die Plattform Vereinsorganisation, Trainingsplanung und Spielerentwicklung an einem Ort. Das Konzept überzeugt nicht nur bereits über 150 Vereine, sondern nun auch namhafte Geldgeber. Ende Juni 2026 verkündete das zehnköpfige Team den erfolgreichen Abschluss einer Seed-Finanzierungsrunde über eine Million Euro. Als Lead-Investor steigt mit kicker ventures der Investment-Arm der traditionsreichen Sportmedienmarke ein, flankiert von hochkarätigen Business Angels wie Nationalspieler Maximilian Arnold.

Wir haben mit CEO Claudius Ludwig über die harten Realitäten beim Aufbau eines Sport-Tech-Start-ups gesprochen, über die Herausforderungen eines Sommer-Relaunchs und die Kunst, eine traditionelle Nische wie das Ehrenamt zu monetarisieren.

Das Interview

Das Funding & die Investor-Strategie

StartingUp: Glückwunsch zur Millionen-Seed-Runde! Was war das schlagkräftigste Argument, mit dem ihr kicker ventures und die anderen Investoren überzeugt habt?

Claudius Ludwig: Vielen Dank für die Glückwünsche. Überzeugt hat kicker ventures, wie auch alle Business Angels, vor allem eines: Wir verstehen als Gründerteam die Zielgruppe und den Markt. Wir haben den Fußball in ganz unterschiedlichen Funktionen erlebt – als Vorstand, als Trainer und als Spieler. Daraus konnten wir sehr genau herausarbeiten, welche Probleme im Verein tatsächlich existieren und wie wir sie mit CoTrainer lösen. Dazu kommt, dass unsere Gesellschafter diese Probleme aus ganz verschiedenen Perspektiven kennen, ob als Eltern oder, im Fall des kicker, aus dem Markt heraus. Jeder versteht die Ausgangslage sofort, und es ist eine echte Emotionalität für das Thema da. Das hat im Prozess enorm geholfen.

StartingUp: Mit kicker ventures habt ihr einen reichweitenstarken Lead-Investor an Bord. Wie stellt ihr sicher, dass daraus eine echte operative Hebelwirkung entsteht und keine reine „Logo-Partnerschaft“ bleibt?

Claudius Ludwig: Der kicker hat sich selbst zum Ziel gesetzt, den Amateursport und damit auch den Amateurfußball zu unterstützen. Genau deshalb arbeiten wir sehr eng verzahnt zusammen, und zwar auf mehreren Ebenen: über die Reichweite des kicker, über Datenschnittstellen und vor allem über ein gemeinsames Ziel. Wir wollen den Amateursport verbessern, unterstützen und professionalisieren. Diese inhaltliche Deckung ist der Grund, warum daraus keine reine Logo-Partnerschaft wird. Wir verfolgen dasselbe Ziel und stehen hierfür gemeinsam auf dem Platz.

StartingUp: Auf eurer Investorenliste stehen VCs, Business-Angels und Profis wie Maximilian Arnold. Wie steuert man ein so diverses Konsortium, ohne dass zu viele Köche den Brei verderben?

Claudius Ludwig: Wir haben diverse Business Angels und Investoren an Bord und holen uns deren Unterstützung sehr gezielt zu einzelnen Themen. Genau darin liegt der Vorteil. Wir können sagen: In diesem Bereich brauchen wir die Expertise von einem Maximilian Arnold oder einer Svenja Huth, in einem anderen Bereich eher die Unterstützung von VCs wie superangels oder eines anderen Gesellschafters. So kommt an jeder Stelle die Expertise zum Tragen, die wir dort tatsächlich brauchen. Das funktioniert bislang sehr, sehr gut.

Produkt-Relaunch, Markt-Validierung & Wettbewerb

StartingUp: Für diesen Sommer plant ihr einen Produkt-Relaunch, gleichzeitig stößt Marco Giesen als neuer CTO zu euch. Wie minimiert ihr das Risiko, beim Übergang eure über 150 Bestandskunden zu verlieren?

Claudius Ludwig: Marco Giesen ist nicht als Externer in die Firma gekommen. Er hat vorher bereits als Freelancer für CoTrainer gearbeitet und war CTO der Street Pro GmbH – also des Start-ups, das wir damals mit CoTrainer aufgekauft haben. Er kannte das Produkt dadurch nicht nur technisch, sondern auch inhaltlich und von der Vision her. Zusammen mit den Erfahrungen aus seinen vorherigen Positionen konnte er deshalb sehr schnell Verantwortung übernehmen und unsere gesamte Tech-Infrastruktur extrem stabilisieren.

StartingUp: Wie sieht eure Produktstrategie aus, um auch den digitalisierungsskeptischen Trainer der alten Schule abzuholen und eine hohe Nutzerakzeptanz zu erreichen?

Claudius Ludwig: Über unser Betreuungskonzept und die Trainerfortbildungen, die wir mit den Trainern der jeweiligen Vereine durchführen, erreichen wir eine sehr hohe Akzeptanz. Dazu kommt der Vorteil, dass wir bewusst verschiedene Ebenen bespielen: die Vereinsvorstände, die Trainer sowie Spieler und Eltern. Entscheidend ist, dass diese Hebel ineinandergreifen. Dafür müssen wir alle Akteure mitnehmen, und vor allem muss jeder verstehen, welchen Vorteil er selbst daraus zieht. Deshalb stellen wir jeden einzelnen Akteur in den Mittelpunkt und versuchen, dessen Bedürfnisse wirklich zu verstehen. Ein sauberer Problem-Solution-Fit ist an dieser Stelle das Wichtigste.

StartingUp: Was macht CoTrainer substanziell anders oder besser als etablierte Platzhirsche wie SpielerPlus oder Teamer, um kein reines „Me-too-Produkt“ zu sein?

Claudius Ludwig: Damit haben wir tatsächlich keine großen Probleme, weil wir der erste Anbieter sind, der eine 360-Grad-Lösung anbietet. Wir verbinden alle Komponenten miteinander: die Trainingsplanung, die individuelle Förderung sowie die Organisation auf Team- und auf Vereinsebene, inklusive Sponsoring. Genau diese Verbindung gibt es sonst nicht, und deshalb sind wir auch kein Me-too-Produkt.

Das Monetarisierungs-Dilemma im Ehrenamt

StartingUp: Wie schafft man es, einer chronisch unterfinanzierten Zielgruppe von ehrenamtlichen Vereinen ein Software-as-a-Service-Modell (SaaS) schmackhaft zu machen?

Claudius Ludwig: Das gelingt, indem man die Bedürfnisse und die Ausgangssituation der Zielgruppe konsequent in den Mittelpunkt stellt und sich Gedanken darüber macht, wie Vereine über die Plattform selbst Mehreinnahmen generieren können. Im Schnitt verdienen über 90 Prozent unserer Vereine mit CoTrainer Geld; sie erzielen durchschnittlich 350 € Mehreinnahmen monatlich. Das ist für uns ein starkes Zeichen, weil unsere Vereine damit nicht nur organisatorisch und auf Ebene der Trainingsinhalte stabilisiert werden, sondern eben auch finanziell langfristig stabil bleiben können. Deshalb ist es uns so wichtig, dass Vereine über unsere Sponsoren-Integration und unser Sponsoring-Konzept zusätzliche Einnahmen erzielen.

StartingUp: Ihr habt für die Saison 2026/27 eine Initiative mit einem bekannten Ausrüstungspartner angekündigt. Ist die Einbindung von B2B-Partnern und Sponsoren der eigentliche Hebel für die langfristige Skalierung?

Claudius Ludwig: Die Kooperation mit Capelli Sport, die unter anderem bei der Weltmeisterschaft Kap Verde ausgerüstet haben, sieht so aus: 1.000 Vereine erhalten bis zu 1.000 Euro an Warenwert bei Capelli Sport, also zum Beispiel Ausrüstung für Trainer oder Spieler. Stark wird das durch die Kombination. Wir haben das Motto entwickelt: „Euer erstes Jahr geht auf uns“. Wir reduzieren das erste Jahr für unsere Partnervereine auf 84 Euro monatlich. Damit liegen wir bei einem effektiven Aufwand von null Euro beim Partnerverein innerhalb des ersten Jahres. Unsere Partnervereine werden also nicht nur organisatorisch, strukturell und finanziell stabilisiert, sondern sehen durch die Kooperation auch auf dem Platz gut aus. Partner und Sponsoren ersetzen für uns damit nicht die Lizenzeinnahmen, sie machen sie für den Verein überhaupt erst tragbar.

Team-Skalierung & die Rolle des Gründers

StartingUp: Mit dem frischen Kapital soll euer zehnköpfiges Team vergrößert werden. Welche Schlüsselpositionen müsst ihr besetzen, um zur skalierten Organisation zu wachsen?

Claudius Ludwig: Wir haben die Runde zu einem Zeitpunkt gemacht, an dem wir die Firma bereits auf Effizienzsteigerung ausgelegt hatten, unter anderem durch den Einsatz diverser AI-Tools. Dadurch können wir jetzt über gezielte Neuverpflichtungen sehr gut und sehr schnell weiterwachsen, konkret im Bereich der Partnerbetreuung, im Vertrieb und im Marketing. Dass wir auf Strukturen aufsetzen können, die bei uns bereits etabliert sind, ist ein extremer Vorteil und ein echter Hebel.

StartingUp: Du bist selbst im Amateurfußball aktiv. Wo liegt die Gefahr, wenn man „zu nah“ an der eigenen Zielgruppe baut, und wann musstest du harte Business-Entscheidungen gegen deine eigenen Vorstellungen treffen?

Claudius Ludwig: Wir sehen einen riesigen Vorteil darin, so nah an der Zielgruppe zu sein. Trotzdem ist es wichtig, eine gewisse Distanz zu halten und den Case auch von außen zu betrachten. Genau daraus ist zum Beispiel die Entscheidung entstanden, zu vertikalisieren und ab Herbst alle anderen Sportarten anzubieten. Am Ende ist das vielleicht auch eine romantische Vorstellung, aber wir wollen den Amateursport eben nicht nur im Fußball unterstützen, sondern in allen anderen Bereichen genauso.

StartingUp: Hand aufs Herz: Wo steht CoTrainer in drei Jahren, wenn das Seed-Geld aufgebraucht ist?

Claudius Ludwig: CoTrainer wird in drei Jahren nicht nur im Amateurfußball, sondern auch in allen anderen Amateursportarten Standard sein – als das System, das sowohl für die Vereinsorganisation als auch für die Teamorganisation und für die Trainingsinhalte genutzt wird. Gleichzeitig werden wir zu diesem Zeitpunkt nicht mehr nur in Deutschland aktiv sein. Ähnliche Probleme existieren nicht nur hier, sondern in vielen anderen Ländern.

StartingUp: Danke, Claudius Ludwig, für die Insights!

Das Interview führte StartingUp-Chefredakteur Hans Luthardt

Von der Vibe-Coding-Idee zur launchfähigen App: Was Gründer*innen einplanen müssen

Mit Tools wie Lovable, Bolt oder Claude Code entsteht aus einer Idee heute in wenigen Tagen ein klickbarer Prototyp – ganz ohne Entwicklerteam. Genau das macht Vibe Coding für Gründerinnen und Gründer so attraktiv. Der Haken: Zwischen diesem Prototyp und einer App, die im App Store steht, echte Nutzerdaten verarbeitet und im Alltag stabil läuft, liegt mehr Arbeit, als die Demo vermuten lässt. Wer diese Lücke kennt, kann sie einplanen – und spart sich böse Überraschungen bei Budget und Zeitplan.

Zuerst das Positive, denn davon gibt es viel: Ein Vibe-Coding-Prototyp ist die beste Anforderungsbeschreibung, die du einer Agentur oder einem Entwickler geben kannst. Statt eines 30-seitigen Konzepts zeigst du eine klickbare App und sagst: „So soll es funktionieren.“ Das spart Abstimmungsschleifen, macht Ideen testbar, bevor Geld fließt, und hilft dir, mit echten Nutzern zu validieren, ob dein Produkt überhaupt gebraucht wird.

Für interne Tools, einfache Web-Anwendungen ohne sensible Daten oder einen Messe-Demo-Case reicht das Ergebnis oft sogar schon aus. Die Grenze verläuft dort, wo aus dem Experiment ein Produkt wird.

Die fünf Lücken zwischen Prototyp und Launch

1. Sicherheit und Datenschutz. Der unangenehmste Punkt zuerst: Laut dem GenAI Code Security Report von Veracode (2025, über 100 getestete KI-Modelle) führt KI-generierter Code in 45 Prozent der Fälle Sicherheitslücken ein. Und ein Sicherheitsreport vom Februar 2026 dokumentierte über 170 öffentlich zugängliche Datenbanken von Apps, die mit einem populären Vibe-Coding-Tool gebaut wurden – mit Kundendaten, die jeder abrufen konnte. Sobald deine App personenbezogene Daten verarbeitet, brauchst du ein Sicherheits-Review, saubere Zugriffskontrollen und eine DSGVO-konforme Architektur. Das liefert kein Prompt.

2. Der App-Store-Launch. Apple und Google prüfen jede App vor der Veröffentlichung. Signierung, Entwicklerkonten, Review-Prozesse, Datenschutzerklärungen, Store-Assets - dieser Prozess ist Handwerk und dauert beim ersten Mal deutlich länger als gedacht. Viele Vibe-Coding-Tools erzeugen zudem Web-Anwendungen, die sich gar nicht ohne Weiteres als native App veröffentlichen lassen.

3. Testing und Edge Cases. Der Prototyp funktioniert, wenn du ihn vorführst. Aber was passiert bei schlechtem Netz, altem Android-Gerät, abgelaufener Session, doppeltem Klick auf „Kaufen"? Produktionsreife heißt: Fehlerfälle sind durchdacht und getestet. Das ist erfahrungsgemäß der größte einzelne Zeitblock zwischen Prototyp und Launch.

4. Betrieb und Wartung. Eine App ist kein Einmalprojekt. Betriebssystem-Updates, Bibliotheks-Updates, Monitoring, Backups – als Faustregel solltest du 5 bis 12,5 Prozent der Entwicklungskosten pro Jahr für Wartung und Weiterentwicklung einplanen.

5. Architektur und Skalierung. KI-generierter Code ist auf „funktioniert jetzt" optimiert, nicht auf „lässt sich in einem Jahr erweitern". Wenn dein Produkt wächst, rächt sich eine chaotische Codebasis. Ein früher Architektur-Review durch erfahrene Entwickler ist deutlich günstiger als ein späterer Neubau.

Was kostet der Weg zum Launch?

Realistische Marktspannen für professionelle Umsetzung: Eine einfache App liegt bei etwa 8.000 bis 25.000 Euro, die meisten Gründer- und Mittelstandsprojekte landen zwischen 25.000 und 80.000 Euro, komplexe Plattformen darüber. Ein schlank geschnittenes MVP ist in 4 bis 8 Wochen machbar – vorausgesetzt, der Funktionsumfang bleibt diszipliniert. Dabei hilft eine Zahl aus der Produktforschung: Laut einer Pendo-Analyse von 2019 werden rund 80 Prozent aller Software-Features selten oder nie genutzt. Streiche also alles, was nicht zum Kern gehört.

Und ja, KI senkt auch die professionellen Entwicklungskosten – in Agenturprojekten typischerweise um 20 bis 40 Prozent bei einzelnen Entwicklungsschritten. Aber eben nicht pauschal aufs Gesamtprojekt: Anforderungen klären, Testing und Launch bleiben Menschenarbeit. Wer dir „90 Prozent günstiger dank KI" verspricht, spart an Stellen, die du später teuer bezahlst.

Für eine erste Hausnummer vor Anbietergesprächen helfen kostenlose App-Kosten-Rechner im Netz – so merkst du früh, ob Budget und Funktionsumfang zusammenpassen, und kannst Angebote besser einordnen.

So setzt du Vibe Coding richtig ein

Erstens: Nutze den Prototyp als Validierungs- und Kommunikationswerkzeug, nicht als Produktionscode. Zweitens: Hole vor dem Weiterbau ein technisches Review ein - Sicherheit, Architektur, Datenmodell. Drittens: Entscheide bewusst, was übernommen wird und was neu entsteht; oft ist das Datenmodell brauchbar, der Code selbst nicht. Viertens: Plane Launch, Testing und Betrieb von Anfang an ins Budget ein, nicht als Nachtrag.

Fazit

Vibe Coding ist für Gründerinnen und Gründer ein echter Fortschritt: Nie war es billiger, eine Idee zu testen, bevor ernsthaft Geld fließt. Zur launchfähigen App wird der Prototyp aber erst durch die unspektakulären Disziplinen – Sicherheit, Testing, Store-Prozess, Betrieb. Wer beides zusammendenkt, bekommt das Beste aus zwei Welten: die Geschwindigkeit der KI-Tools und ein Produkt, das dem ersten Kontakt mit echten Nutzern standhält.

Der Autor Lukas M. Beck ist Geschäftsführer der BlueBranch GmbH, einer App- und Web-App-Agentur aus Fürth, und entwickelt seit über 15 Jahren Apps und Web-Apps. Eine erste Kostenschätzung liefert sein kostenloser App-Kosten-Rechner.

Vom Trading-Floor zum Flagship-Store: Spiritorys ungewöhnlicher Schritt in den Einzelhandel

Das Münchner Start-up Spiritory vollzieht einen strategisch bemerkenswerten Pivot: Die 2022 gegründete Plattform, die sich laut eigenen Angaben als Europas führender Marktplatz für seltene Whiskys und Premiumspirituosen positioniert, wagt den Sprung in den stationären Einzelhandel.

Am 24. Juli 2026 eröffnet das Unternehmen im denkmalgeschützten Münchner Stemmerhof sein erstes physisches Ladengeschäft. Für ein originär digitales FinTech- und Marktplatz-Modell ist dies eine riskante und zugleich spannende Entwicklung, die das D2C-Segment aufhorchen lässt.

Die Gründungshistorie und das Kernmodell

Die Gründer Janis Wilczura und Clemens Bennier starteten Spiritory Anfang 2022 mit der Vision, den oftmals intransparenten Markt für Sammlerspirituosen zu demokratisieren. Das Kernprodukt des Start-ups ist ein digitales Ökosystem, das klassische Börsenmechaniken auf alternative Anlagegüter wie Whisky anwendet. Käufer*innen und Verkäufer*innen in ganz Europa handeln hier zu transparenten und tagesaktuellen Marktpreisen.

Nutzer*innen können zudem ihre Portfolios digital verwalten und Marktdaten abrufen. Mit einer klaren Gebührenstruktur (üblicherweise 6 % für Verkäufer*in und 3 % für Käufer*in) greift das junge Unternehmen die Margen traditioneller Wettbewerber an. Auch prominente Investor*innen glauben an das Modell: So zählt unter anderem der für seine Whisky-Leidenschaft bekannte Comedian Michael Mittermeier zum Gesellschafterkreis.

Markt und Wettbewerb: Ein hart umkämpftes Segment

Der Markt für seltene Spirituosen verzeichnete zuletzt ein enormes Wachstum. In diesem Umfeld muss sich Spiritory gegen etablierte, kapitalstarke Player wie Whisky Auctioneer oder Catawiki behaupten, die oftmals auf klassische Auktionen mit hohen Provisionen setzen. Spiritory differenziert sich nicht nur durch den Live-Trading-Ansatz, sondern auch als B2B-Partner: Das Start-up bietet Händler*innen und Destillerien eine einfache Lösung zur Digitalisierung ihres Vertriebs.

Warum ein physischer Laden?

Dass Spiritory nun mit einer Eröffnungsauswahl von über 100 limitierten Abfüllungen und seltenen Single Malts in München-Sendling offline geht, ist aus klassischer VC-Perspektive unkonventionell. Marktplätze leben von Skalierbarkeit und geringen Grenzkosten; ein Ladengeschäft bringt Fixkosten und lokale Begrenzungen mit sich. Für diesen Omnichannel-Ansatz sprechen jedoch drei Faktoren:

  • Trust & Brand Building: In einem Premium-Markt, in dem Authentifizierung entscheidend ist, schafft physische Präsenz Vertrauen. Laut Pressemitteilung sollen im Shop „Storytelling und Markenbindung im Vordergrund“ stehen.
  • Hybride Erlebnisse: CEO Janis Wilczura formuliert den Anspruch, ein Entdecker-Erlebnis fernab von reiner „Regalware“ zu schaffen. Der Shop, der bewusst mit Gegensätzen wie „Klostertisch auf ein asymmetrisches Regal“ spielt, fungiert als greifbarer Showroom.
  • Kund*innenakquise & Beratung: Die persönliche Beratung vor Ort ist fester Konzeptbestandteil. Dies senkt Einstiegshürden für Neulinge und bindet Kenner*innen emotional an die Marke.

Fazit für die Start-up-Szene

Spiritory demonstriert, dass im absoluten Premiumsegment eine rein digitale Präsenz oft nicht ausreicht, um nachhaltige Kund*innenbeziehungen aufzubauen. Ob der neue Store im Stemmerhof die Plattform durch Cross-Selling messbar befeuert oder sich als reines Marketing-Tool entpuppt, wird sich zeigen. Klar ist: Spiritory monetarisiert durch den Shop-Ausbau gezielt die emotionale Komponente des Marktes, denn hinter jeder Flasche steht – wie das Unternehmen treffend betont – eine Geschichte.

tripbot: KI-Reiseplanung jenseits der Inspiration

Bunte Urlaubsbilder generieren kann jede KI – doch wenn es um echte Preise und Verfügbarkeiten geht, scheitern viele Systeme. Der 21-jährige Gründer Nico Neser will diese Lücke mit seinem Start-up tripbot schließen. Durch eine strikte technische Trennung von generativer Inspiration und harten Datenbank-Fakten verspricht der Autodidakt mehr Transparenz im Buchungs-Dschungel. Ein ambitionierter Plan, der sich in einem von Milliarden-Konzernen dominierten Markt erst noch beweisen muss.

Hinter tripbot steht kein großes Entwicklerteam, sondern ein klassischer Solo-Founder. Der Fachabiturient Nico Neser aus Mittelfranken hegte eigentlich den Berufswunsch, Pilot zu werden, weshalb das Thema Reisen für ihn auch privat eine zentrale Rolle spielt. Die Idee zu tripbot entstand laut Neser Mitte 2025 aus einer persönlichen Nutzerfrustration: Er sei es leid gewesen, unzählige Browser-Tabs öffnen zu müssen, um Preise, Hotels und Bewertungen mühsam zu vergleichen.

„Vom ersten ernsthaften Prototypen bis zum heutigen funktionierenden MVP war es ungefähr ein Jahr intensiver Entwicklung“, blickt Neser zurück. Aus einer simplen Idee entsprang schnell ein komplexes Geflecht aus Flug- und Hotelsuche, Zahlungsabläufen und einer separaten KI-Schnittstelle. Dass er sich das alles nur über YouTube beigebracht habe, sei zu kurz gegriffen, räumt der Gründer ein; KI-gestützte Entwicklungswerkzeuge hätten ihm vor allem geholfen, schneller zu lernen. Dennoch betont er die menschliche Aufsichtspflicht: „Gerade bei einem Produkt, über das später echte Reisen und Zahlungen abgewickelt werden, muss ich kritische Abläufe selbst nachvollziehen, testen und absichern.“ In der gebootstrappten Anfangsphase ohne Investorengelder habe er vor allem gelernt, mit technischen Grenzen umzugehen. „Man lernt, dass Gründen nicht bedeutet, auf jede Frage sofort eine Antwort zu haben. Es bedeutet, Verantwortung dafür zu übernehmen, eine belastbare Antwort zu finden“, so der 21-Jährige.

Das Problem: Wenn Inspiration an der Buchungsrealität scheitert

Der Kern von tripbot beruht auf der Annahme, dass Reise-KI heute oft an den harten Buchungsfakten scheitert. Nico positioniert sein Produkt gegen reine „Inspirations-KIs“, die Traumstrände vorschlagen, den Buchungsprozess selbst aber kaum erleichtern.

Auf die Frage, wie er das Halluzinieren der KI bei konkreten Preisen verhindert, verweist Neser auf eine strikte Systemarchitektur. „Bei tripbot sind klassische Reisesuche und KI-Suche bewusst zwei unterschiedliche, aber miteinander verbundene Wege“, stellt er klar. Preise und Tarife werden klassisch über APIs etablierter Anbieter*innen abgerufen. Die KI fungiere lediglich als Übersetzer für natürliche Reisewünsche, wie etwa die Suche nach einem ruhigen Hotel abseits der Partymeile.

„Das Sprachmodell darf eine Anfrage verstehen, Prioritäten erkennen und Ergebnisse erklären. Es darf aber nicht selbst einen Flugpreis, eine Verfügbarkeit oder eine Buchungsbedingung erfinden“, skizziert Neser. Auf die Fehleranfälligkeit der KI angesprochen, verzichtet er auf PR-Floskeln: „Eine hundertprozentige Garantie, dass ein generatives System niemals einen Fehler macht, wäre aus meiner Sicht unseriös.“ Wichtig sei vielmehr, dass ein sprachlicher Fehler nicht automatisch zu einer fälschlichen Buchung führe. Ob diese theoretische Trennung auch einem massenhaften Stresstest mit tausenden komplexen Live-Anfragen standhält, wird allerdings erst der geplante Rollout zeigen.

Geschäftsmodell und der riskante Kampf um Nutzer*innen

Das Marktumfeld ist unerbittlich, Giganten wie Booking.com investieren selbst Milliarden. Wie also die ersten 10.000 aktiven Nutzer*innen gewinnen? „Ich möchte die ersten 10.000 aktiven Nutzer nicht über teure Anzeigen einkaufen“, blockt Neser den kapitalintensiven Weg ab. Er setzt stattdessen auf organisches Wachstum, SEO rund um echte Nutzerfragen und eine enge Einbindung der Community. „Entscheidend sind Menschen, die den Mehrwert verstehen, das Produkt wiederverwenden, es weiterempfehlen und über tripbot buchen“, lautet seine Strategie.

Aus unserer Sicht ist das ein hochriskantes Unterfangen: Im brutalen B2C-Travel-Segment, in dem die großen Portale fast alle Werbeplätze und Suchergebnisse dominieren, gilt rein organisches Wachstum heute als fast utopisch. Die Plattform selbst monetarisiert sich über Buchungsprovisionen, während die KI-Suche in einem Freemium-Modell mit optionalem Pro-Abo münden soll. Einem schnellen Investoreneinstieg erteilt Neser vorerst dennoch eine Absage: „Ich möchte nicht früh eine große Runde aufnehmen, nur um unbewiesene Werbekanäle zu finanzieren oder KI-Nutzung dauerhaft zu subventionieren. Kapital sollte einen funktionierenden Motor beschleunigen. Es sollte nicht den fehlenden Motor ersetzen.“

Haftung und das Retention-Problem

Auch die rechtlichen Hürden bei Reisebuchungen thematisiert der Autodidakt. „Die KI steht nicht zwischen dem Nutzer und einer rechtlich relevanten Bestätigung und darf keine eigene Buchungsbestätigung erfinden“, erklärt Neser. Vor jedem Abschluss werden die Preise aus den Datenbanken live re-evaluiert und dem/der Nutzer*in klassisch zum Checkout vorgelegt.

Um Nutzer*innen trotz der geringen Reisefrequenz von ein bis zwei großen Urlauben im Jahr an tripbot zu binden, verzichtet der Gründer auf künstliche App-Gamification oder aggressive Push-Nachrichten. Der Mehrwert soll stattdessen im Langzeitgedächtnis der Plattform liegen: Wer immer Direktflüge oder ruhige Hotels bucht, bekommt diese Vorlieben beim nächsten Urlaub direkt berücksichtigt. „Der eigentliche Vorteil entsteht nicht daraus, dass tripbot Menschen häufiger zu Reisen überredet. Er entsteht daraus, dass jede neue Planung auf den Erfahrungen der vorherigen aufbauen kann“, argumentiert der Entwickler. Ob dieser sanfte Ansatz im schnelllebigen Reise-Markt ausreicht, in dem Gewohnheit und aggressive Rabattschlachten oft über reine Nutzerfreundlichkeit siegen, bleibt abzuwarten.

Blick in die Zukunft

Jetzt steht der Feinschliff an. „In den kommenden zwölf Monaten steht zunächst nicht maximale Reichweite, sondern ein belastbares Fundament im Mittelpunkt“, skizziert Neser den Weg zum stufenweisen, öffentlichen Launch, der für August 2026 angesetzt ist. Bis 2028 sieht er tripbot als etablierte, mehrsprachige Reiseplattform aus Europa, die perspektivisch auch Hotels direkt und zu faireren Konditionen anbinden soll.

Am Ende geht es dem 21-Jährigen offensichtlich um mehr als nur Code und APIs. „Ich habe tripbot nicht gebaut, um einfach eine weitere Reiseplattform zu schaffen“, resümiert Nico Neser seine Motivation. „Ich habe es gebaut, weil ich glaube, dass jeder Mensch das Recht auf eine einfache, faire und stressfreie Reiseplanung hat.“ Eine ehrenwerte Vision – deren härtester Praxistest im direkten Kampf um die Gunst der Endkund*innen gerade erst beginnt.

Stichtag 2. August: Der EU AI Act zwingt Start-ups zur KI-Kennzeichnung – Das müsst ihr jetzt tun

Der Countdown läuft: Am 2. August 2026 endet die Übergangsfrist für Artikel 50 des EU AI Acts. Was das für Start-ups bedeutet, die generative KI im Content-Marketing, E-Commerce oder Kund*innenservice einsetzen, liest du hier.

Egal ob Produktbeschreibungen im Online-Shop, Social-Media-Posts, Werbevideos oder der Support-Chatbot: Generative KI ist aus den Prozessen der meisten Start-ups nicht mehr wegzudenken. Sie spart Zeit und Geld. Doch die Ära der stillschweigenden Automatisierung endet in knapp drei Wochen. Dann gilt: KI-Inhalte müssen klar gekennzeichnet werden. Wer das ignoriert, riskiert teure Abmahnungen und im schlimmsten Fall hohe Behördenstrafen. Hier ist euer Last-Minute-Briefing.

Mit dem scharfen Start der Transparenzpflichten nach Artikel 50 der europäischen KI-Verordnung verlangt Brüssel Klarheit: Nutzer*innen haben das Recht zu wissen, wann sie es mit einer Maschine zu tun haben.

Was genau fordert Artikel 50 von euch?

Die neuen Regeln betreffen fast jeden digitalen Berührungspunkt. Konkret müsst ihr folgende Bereiche ab dem 2. August kennzeichnen:

  • Chatbots und KI-Interaktionen: Wenn Kund*innen auf eurer Website mit einem KI-Support-Bot chatten, muss das eindeutig erkennbar sein. Ausnahme: Es ist aus den Umständen ohnehin offensichtlich.
  • Bilder, Videos und Audios (Deepfakes): KI-generierte visuelle oder auditive Inhalte, die echten Personen, Orten oder Ereignissen ähneln, müssen als synthetisch markiert werden. Die Markierung muss dabei so erfolgen, dass sie auch maschinenlesbar ist (etwa durch Wasserzeichen oder Metadaten).
  • Texte für die Öffentlichkeit: Werden Artikel zu gesellschaftlich, wirtschaftlich oder politisch relevanten Themen per KI generiert und für die Allgemeinheit veröffentlicht (etwa auf eurem Corporate Blog), greift ebenfalls eine Kennzeichnungspflicht.

Der Ausweg für euer Content-Marketing: "Human in the Loop"

Müsst ihr jetzt unter jeden LinkedIn-Post schreiben "Erstellt mit ChatGPT"? Nicht zwingend. Bei Texten gibt es eine entscheidende Ausnahme: Die Kennzeichnungspflicht entfällt, wenn ein Mensch (zum Beispiel euer Content-Manager) den KI-Entwurf vor der Veröffentlichung prüft und die redaktionelle Verantwortung dafür übernimmt.

Auch reine Assistenzleistungen – wie die Rechtschreibprüfung durch DeepL Write oder Grammatik-Korrekturen – müssen nicht deklariert werden. Wer die KI als Copiloten und nicht als Autopiloten nutzt, hat deutlich weniger regulatorischen Stress.

Warum ihr das Thema nicht ignorieren dürft

Wer meint, als kleines Start-up unter dem Radar zu fliegen, unterschätzt das Risiko massiv. Zwar wird die Aufsichtsbehörde bei einem kleinen Shop nicht sofort das theoretisch mögliche Maximalbußgeld von bis zu 15 Millionen Euro (oder 3 Prozent des weltweiten Jahresumsatzes) verhängen. Die viel akutere und teurere Gefahr lauert im Wettbewerbsrecht: Abmahnwellen durch Mitbewerber*innen. Fehlende KI-Kennzeichnungen gelten als Marktverhaltensverstoß und können schnell von Konkurrenten oder Verbänden abgemahnt werden.

Last-Minute-Checkliste: Was heute zu tun ist

Da der 2. August unmittelbar vor der Tür steht, solltet ihr folgende Punkte sofort abhaken:

  • Schnell-Audit durchführen: Wo genau nutzt ihr KI zur Content-Erstellung? (Shopify-Beschreibungen, Meta Ads, Blog, Newsletter, Support).
  • Freigabeprozesse anpassen: Etabliert feste Workflows für Textinhalte. Sorgt dafür, dass nachweislich ein Mensch den finalen Content prüft ("Human in the Loop"), um die strenge Kennzeichnungspflicht bei Texten zu umgehen.
  • Technik für Medieninhalte klären: Generieren eure KI-Tools (wie Midjourney) bereits maschinenlesbare Metadaten? Stellt sicher, dass die visuelle Kennzeichnung für User*innen im Frontend gut sichtbar ist.
  • Chatbots transparent machen: Ergänzt das Interface eures Customer-Support-Bots sofort um einen klaren Disclaimer ("Du sprichst mit unserem KI-Assistenten").

Fazit: Der KI-Wildwest-Markt wird endgültig reguliert. Die neuen Pflichten bedeuten im ersten Moment Reibungsverluste bei automatisierten Workflows. Wer seine Prozesse jetzt aber rechtssicher aufstellt, schützt die eigene Liquidität und punktet bei Kunden mit Transparenz.

Rechtssichere Formulierungsvorschläge für euren Chatbot-Disclaimer

Hier sind drei nutzer*innenfreundliche und rechtssichere Formulierungsvorschläge für euren Chatbot-Disclaimer, die den Transparenzanforderungen des Artikels 50 im EU AI Act entsprechen. Die Formulierungen sind so gewählt, dass sie die gesetzliche Pflicht erfüllen, ohne den Nutzer bzw. die Nutzerin abzuschrecken – im Gegenteil: Sie managen die Erwartungshaltung und schaffen Vertrauen.

Option 1: Modern & Lässig (Perfekt für E-Commerce & junge B2C-Startups)

Diese Variante ist direkt, sympathisch und integriert den gesetzlichen Hinweis nahtlos in die Begrüßung.

„Hi! Ich bin der digitale KI-Assistent von [Name des Startups]. Ich antworte blitzschnell auf deine Fragen. Gut zu wissen: Ich bin eine Künstliche Intelligenz. Falls ich mal nicht weiterweiß, leite ich dich direkt an einen Menschen aus unserem Team weiter. Wie kann ich dir heute helfen?“

Option 2: Professionell & Seriös (Ideal für B2B, SaaS oder FinTech)

Wenn die Zielgruppe formeller ist (Sie-Form), sollte der Disclaimer sehr klar und funktional gehalten sein. Hier steht die Transparenz im Vordergrund.

„Willkommen im Support-Chat von [Name des Startups]. Bitte beachten Sie: Um Ihnen möglichst ohne Wartezeit zu helfen, kommunizieren Sie hier zunächst mit unserem KI-basierten Assistenten. Sie haben jederzeit die Möglichkeit, im Verlauf des Chats eine echte Mitarbeiterin oder einen Mitarbeiter anzufordern. Was ist Ihr Anliegen?“

Option 3: Minimalistisch & Kurz (Für kleine Chat-Widgets auf dem Smartphone)

Wenn der Platz auf mobilen Bildschirmen begrenzt ist, muss der Hinweis extrem komprimiert, aber dennoch eindeutig sein.

„KI-Support: Hallo! Ich bin ein virtueller Assistent und helfe dir sofort weiter. (Hinweis: Generiert durch Künstliche Intelligenz). Stell mir deine Frage!“

Pro-Tipps für die rechtssichere Einbindung

Damit der Disclaimer vor Abmahnungen schützt, müsst ihr bei der Implementierung im Frontend folgende Dinge beachten:

  • Sichtbarkeit: Der Hinweis darf nicht in den AGB oder im Impressum versteckt werden. Er muss direkt zu Beginn der Interaktion sichtbar sein (z. B. als automatische erste Begrüßungsnachricht im Chat-Fenster).
  • Klarheit: Nutzt eindeutige Begriffe wie „künstliche Intelligenz“, „KI-Assistent“ oder „virtueller Bot“. Vermeidet es, dem Bot einfach nur einen menschlichen Namen (z. B. „Kundenberaterin Sarah“) zu geben, ohne den KI-Hinweis deutlich zu ergänzen.
  • Optisches Signal: Ein kleines Roboter-Icon oder ein Badge wie „AI-Support“ am Avatar des Chatbots hilft zusätzlich, die Nutzer*innenerwartung direkt auf einen Blick rechtssicher zu steuern.


Fünf aktuelle Experten-Statements zum Thema EU AI Act

Markus Ehrenmann, Chief Technology Officer bei Open Systems:

„Die Schlagzeilen um die Fristverlängerung im EU AI Act wiegen viele Unternehmen in falscher Sicherheit. Zwar hat die EU-Kommission die Anforderungen für Hochrisiko-KI-Systeme um rund 16 Monate verschoben, da technische Standards und Prüfverfahren noch nicht flächendeckend verfügbar sind. Wer daraus jedoch ableitet, dass beim Thema KI-Compliance mehr Zeit bleibt, unterschätzt den akuten Handlungsbedarf.

Denn die zentralen Transparenz- und Governance-Pflichten greifen schon ab August. Bereits in wenigen Wochen müssen Unternehmen nachweisen können, wie sie KI-Systeme steuern und überwachen – von Risikomanagement über technische Dokumentation bis hin zur menschlichen Aufsicht. Diese Vorgaben sind kein bürokratischer Selbstzweck, sondern der Rahmen für einen sicheren und verantwortungsvollen Einsatz von KI. Unternehmen, die die Fristverlängerung als Aufschub ihrer Verantwortung verstehen, setzen sich unnötigen Compliance-, Sicherheits- und Reputationsrisiken aus.“

Dirk Pfefferle, General Manger von Diligent DACH: 

„Die bevorstehende Frist für die Transparenzvorschriften des EU AI Acts markiert einen Wendepunkt, denn sie verlagert die KI-Debatte von Grundsatzfragen hin zur praktischen Umsetzung. Ab August 2026 müssen Organisationen mehr tun, als nur über verantwortungsvolle KI zu sprechen. Sie müssen bestimmte KI-Nutzungen gemäß EU AI Act klar offenlegen – etwa wenn Nutzer mit bestimmten KI-Systemen interagieren, und in festgelegten Fällen, wenn Inhalte KI-generiert oder manipuliert wurden.

Transparenz ist kein Hindernis für Innovation, sondern die Grundlage für Vertrauen. Und gerade für deutsche Vorstände bedeutet das: KI-Transparenz ist längst nicht mehr nur eine technische oder Compliance-Frage, sondern ein zentrales Thema für Governance und Aufsicht. Organisationen, die ihre KI-Systeme erfassen, Risiken klar klassifizieren, Verantwortlichkeiten zuweisen und nachvollziehbare Kontroll- und Freigabeprozesse etablieren, sind nicht nur mit Blick auf Compliance besser aufgestellt, sondern stärken auch ihre Glaubwürdigkeit gegenüber Kunden, Investoren und Regulierungsbehörden.“

Axel Deininger CIO, Utimaco:

„Auch wenn die Deadline für Hochrisiko-KI-Produkte verschoben wurde, bleibt der 2. August ein wichtiger Meilenstein in der Umsetzung des EU AI Acts. Ab diesem Datum werden die Transparenzanforderungen verpflichtend. Während für die meisten Anwender von KI-Systemen ein Label genügt, müssen Anbieter und Betreiber von KI-Systemen mit allgemeinem Verwendungszweck ihre Outputs auch maschinenlesbar kennzeichnen.

Ein ergänzend zum AI Act veröffentlichter Code of Practice sieht dafür signierte Metadaten vor. Für diese Signatur benötigen Anbieter und Betreiber sichere kryptografische Systeme, um Unmanipulierbarkeit sicherzustellen. Hardware-Sicherheitsmodule (HSMs) bilden die hardwarebasierte Grundlage für die Sicherung der kryptografischen Schlüssel, mit denen digitale Signaturen überprüft werden – eine unverzichtbare Voraussetzung für den fälschungssicheren Nachweis der Herkunft von KI-Inhalten. Unternehmen aus der Branche sollten dabei aber nicht nur das ‘Jetzt’ im Blick haben, sondern auch die rasante Entwicklung von Quantencomputern. Zukunftssichere Verschlüsselungssysteme müssen kryptoagil sein, um auch mit neuen, quantensicheren Algorithmen arbeiten zu können.“

Petr Amrhyn, CEO von Swisscom Trust Services: 

„Der AI Act der EU ist ein wichtiger Schritt in Richtung mehr Vertrauen im digitalen Raum. Wir sollten diese Regularien nicht als Innovationsbremse sehen, sondern als Chance, mehr Akzeptanz für die Technologie in der Bevölkerung zu schaffen. Künstliche Intelligenz ist inzwischen ein fester Bestandteil der Gesellschaft und der täglichen Arbeit in Unternehmen geworden. Jetzt geht es darum, KI-generierten Content so zu kennzeichnen, dass Nutzerinnen und Nutzer es direkt erkennen können. Dies geht weit über das Labelling als „AI Generated“ bei künstlich erzeugten Bildern hinaus. Die Inhalte sollen von KI-Systemanbietern auch maschinenlesbar gekennzeichnet werden. Vor allem in regulierten Kontexten wird dies wichtig. Verantwortliche sollten stets nachvollziehen können, wo wann welches KI-Modell Input geliefert oder Arbeitsschritte selbstständig übernommen hat. Automatisierbare Timestamping- und Signaturfunktionen werden in diesem Zusammenhang zur Pflicht für Unternehmen, die KI tief in ihre Geschäftsprozesse einbinden wollen."

Tim Beck, CEO und Co-Founder von BLP Digital:

„Die Absicht hinter dem EU AI Act ist richtig: Menschen vor Missbrauch schützen. Das Problem ist die Umsetzung – und die ist typischer Bürokratie-Irrsinn. Alles ist entweder klein-klein durchreguliert oder so schwammig, dass am Ende Juristen statt Ingenieure entscheiden, was möglich ist.

Ein Beispiel: KI kann Bewerbungsprozesse deutlich beschleunigen. Aber bereits das Vorsortieren von Lebensläufen gilt unter dem AI Act als Hochrisiko-System. Das bedeutet konkret: technische Dokumentation, Protokollierungspflichten, menschliche Aufsicht, Konformitätsbewertung und die Registrierung in einer EU-Datenbank.

Dabei reden wir über ein Tool, das der Personalabteilung einfach nur helfen soll, aus 500 Bewerbungen die 20 relevantesten herauszufiltern. Und das ist kein Einzelfall. Der AI Act ist voll von solchen Beispielen, bei denen aus praktischen Werkzeugen bürokratische Großprojekte werden.

Wer den verantwortungsvollen Einsatz von KI so kompliziert macht, dass Unternehmen Projekte lieber aufschieben oder ganz bleiben lassen, schützt niemanden. Ganz im Gegenteil: Er bremst Innovation, gefährdet die Wettbewerbsfähigkeit und überlässt die technologische Führung anderen.“

DeepTech abseits der Metropolen: Warum das wahre Start-up-Potenzial in der Region schlummert

Im StartingUp-Interview: Prof. Dr. Axel Winkelmann von der Universität Würzburg. Warum DeepTech-Gründer*innen abseits der Metropolen punkten und welche Finanzierungslogik sie wirklich brauchen.

Deutschland leidet paradoxerweise an seinem eigenen Ideenreichtum: In den Laboren und Universitäten der Republik entstehen täglich bahnbrechende Technologien, die das Potenzial haben, globale Märkte zu revolutionieren. Doch sobald es an den Transfer von der akademischen Forschung in die unternehmerische Praxis geht, reißt der Faden allzu oft ab. Während Start-up-Hubs wie Berlin oder München die Schlagzeilen und das Risikokapital dominieren, findet die eigentliche Grundlagenforschung für den boomenden DeepTech-Sektor häufig in regionalen Universitätsstädten statt.

Braucht es wirklich das Ökosystem einer Start-up-Metropole, um ein Tech-Einhorn zu bauen? Prof. Dr. Axel Winkelmann von der Universität Würzburg ist Experte für Forschungstransfer und Mitgründer des auf Frühphasen spezialisierten Venture-Capital-Fonds 14leafs. Er ist überzeugt: Ein funktionierendes Ökosystem aus Forschung, Kapital und Netzwerken lässt sich auch abseits der großen Metropolen knüpfen.

Im StartingUp-Interview erklärt er, warum die Wertschöpfung bei forschungsgetriebenen Gründungen lange vor dem Markteintritt beginnt, warum Wissenschaftler*innen oft mit der falschen Finanzierungslogik planen und wie der gefährliche Brückenschlag vom Labor zum Scale-up gelingt.

Das Interview

StartingUp: Deutschland gilt als Weltmeister im Erfinden, aber als Kreisklasse im Vermarkten. An welcher konkreten Sollbruchstelle zwischen universitärem Labor und Markteintritt scheitern Ihrer Erfahrung nach die meisten DeepTech-Hoffnungen?

Prof. Axel Winkelmann: Die eigentliche Sollbruchstelle liegt zwischen technologischer und unternehmerischer Validierung. Wie Sie richtig anmerkten, scheitert Deutschland nicht an Ideen: Jedes vierte aller europäischen Hochschulpatente stammt aus Deutschland. Wissenschaftliche Exzellenz ist also vorhanden.

Allerdings wird eine Erfindung nicht allein durch ihre technische Überlegenheit erfolgreich. Zwischen wissenschaftlichem Durchbruch und marktfähigem Unternehmen liegen Prototypen, Patente, regulatorische Fragen, Industriepartnerschaften und vor allem die konsequente Ausrichtung auf den konkreten Kundennutzen. Genau in dieser Phase entsteht häufig eine Finanzierungslücke – das sogenannte Valley of Death. Hinzu kommt: Wissenschaftliche Exzellenz wird in Deutschland hervorragend gefördert. Für die Phase zwischen Forschungsprojekt und marktfähigem Unternehmen gibt es dagegen häufig keine durchgängige Finanzierung und Begleitung. Dadurch haben viele Technologien gar keine Chance, bevor sie ihr Potenzial entfalten können. Entscheidend ist deshalb, Wissenschaft, Kapital, Industrie und unternehmerische Erfahrung früh zusammenzubringen. Ob aus einer Erfindung ein Patent für die Schublade oder ein Unternehmen wird, entscheidet sich selten im Labor – sondern im Transfer.

StartingUp: Sie brechen eine Lanze für regionale Standorte. Ketzerisch gefragt: Ist das nicht oft nur eine Ausrede für fehlendes Durchsetzungsvermögen im Haifischbecken der Start-up-Hochburgen? Welche harten KPIs – etwa Talentbindung, Burn-Rate oder Patentdichte – sprechen im direkten Vergleich wirklich für DeepTech-Ökosysteme abseits der Metropolen?

Prof. Axel Winkelmann: Die eigentliche Frage lautet doch: Warum sollte Spitzenforschung erst 300 Kilometer umziehen müssen, bevor sie finanzierbar wird? 87 Prozent aller Entrepreneure haben einen Hochschulabschluss und mehr als jedes zweite Start-up wird durch Hochschulen unterstützt. Trotzdem konzentrieren sich rund zwei Drittel der Venture-Capital-Fonds auf zwei der vier deutschen Millionenstädte, während rund sieben von zehn Universitäten in Städten mit weniger als 200.000 Einwohnern liegen. Viele Start-ups ziehen deshalb nicht wegen besserer Ideen um, sondern wegen des Kapitals. Mit ihnen verlassen auch hochqualifizierte Mitarbeiter, unternehmerisches Know-how und Folgegründungen die Region.

Natürlich investieren überregionale VCs auch außerhalb der Metropolen. Aber universitätsnahe, regionale DeepTech-Fonds investieren anders: Sie begegnen Innovationen nicht erst beim Pitch, sondern im Labor, im Transferzentrum oder im Austausch mit Professoren, Kliniken und Industrie. Dadurch entsteht ein früher Zugang zu Technologien, Teams und Kundenproblemen. Würzburg ist dafür ein gutes Beispiel: 130.000 Einwohner, aber Spitzenforschung in RNA, personalisierter Medizin, Quantenmaterialien und Satellitentechnologie. Genau dort entstehen die Technologien von morgen.

StartingUp: Sie sagen, bei DeepTech beginnt die Wertschöpfung lange vor dem Markteintritt. Für klassische B2B-SaaS-Gründer*innen zählt als erster Beweis aber oft erst der erste zahlende Kunde. An welchen drei konkreten Meilensteinen messen Sie als Investor den Fortschritt eines forschungslastigen Start-ups, wenn das marktreife Produkt und der erste Euro Umsatz noch Jahre entfernt sind?

Prof. Axel Winkelmann: Software und DeepTech folgen unterschiedlichen Wertschöpfungslogiken. Während bei SaaS der erste zahlende Kunde häufig den entscheidenden Meilenstein markiert, liegen bei DeepTech oft noch Jahre zwischen wissenschaftlichem Durchbruch und Markteintritt. Deshalb achten wir auf drei andere Signale.

Erstens: Technologievalidierung. Bestätigen unabhängige Experten oder Industriepartner, dass die Technologie ein relevantes Problem löst? Wenn etablierte Unternehmen Zeit und Ressourcen in einen Prototypentest investieren, ist das ein starkes Signal.

Zweitens: Schutz und Skalierbarkeit der Innovation. Sind Patente gesichert und ist der regulatorische Weg realistisch geplant? Gerade in Life Sciences oder MedTech entscheidet dies häufig über den späteren Unternehmenserfolg.

Drittens: Das Team. Wir investieren nicht nur in Technologien, sondern in Menschen. Entscheidend ist, ob sich aus einem exzellenten Forschungsteam ein unternehmerisch denkendes Gründerteam entwickelt oder mit unserer Hilfe entwickeln lässt, das Kundenbedürfnisse versteht und eine überzeugende Go-to-Market-Strategie aufbaut.

StartingUp: DeepTech bedeutet lange Entwicklungszyklen und immensen Kapitalbedarf – das beißt sich oft mit der eher kurzfristigen Rendite-Erwartung traditioneller VCs. Wie muss die „andere Finanzierungslogik“ aussehen, von der Sie sprechen, damit das Start-up das gefürchtete Valley of Death überlebt?

Prof. Axel Winkelmann: Die andere Finanzierungslogik beginnt mit einer anderen Risikobetrachtung. Klassische Venture-Capital-Fonds reduzieren Risiko häufig erst, wenn Markt, Kunden und Umsatz sichtbar werden. Bei DeepTech entsteht der Unternehmenswert aber Jahre früher: in der wissenschaftlichen Validierung, in Patenten, regulatorischen Fortschritten oder Industriepartnerschaften. Genau dort muss Kapital ansetzen.

Das Valley of Death überlebt deshalb nicht derjenige, der am meisten Geld einsammelt, sondern derjenige, dessen Finanzierung zu den Entwicklungsphasen der Technologie passt. Frühphaseninvestoren müssen Geduld mitbringen, gleichzeitig aber das Unternehmen konsequent auf Marktreife vorbereiten: Team- und Unternehmensaufbau, regulatorische Strategie, Industriekooperationen und Vorbereitung späterer Anschlussfinanzierungen. Deshalb verstehen wir uns nicht als reine Kapitalgeber. Unser Ziel ist es, wissenschaftliche Exzellenz früh in unternehmerischen Erfolg zu übersetzen – gemeinsam mit den Gründerteams und unserem industriellen Netzwerk.

StartingUp: Sie sitzen bei 14leafs auf der anderen Seite des Tisches. Wenn ein brillantes Forschendenteam bei Ihrem VC-Fonds aufschlägt: Was ist der größte toxische Denkfehler aus dem akademischen Betrieb, der bei Ihnen sofort zum „Nein“ führt – und können Sie uns ein Beispiel für einen Pitch geben, der genau daran gescheitert ist?

Prof. Axel Winkelmann: Der größte Denkfehler lautet: „Unsere Technologie ist so gut, dass sich der Markt schon ergeben wird.“ In der Wissenschaft wird der Erfolg an neuen Erkenntnissen und technischer Detailverliebtheit gemessen, in der Wirtschaft aber daran, ob ein relevantes Kundenproblem gelöst wird. Eine herausragende Technologie ist deshalb notwendig – aber niemals hinreichend. Ich erinnere mich an ein Team mit exzellenter Forschung, Patenten und hochrangigen Publikationen. Auf die Frage „Wer ist Ihr erster Kunde?“ lautete die Antwort: „Eigentlich jeder – von Automotive bis Medizintechnik.“ Genau das war das Problem. Wer alle adressiert, adressiert am Ende niemanden. Es fehlte eine klare Marktpriorisierung und damit ein plausibler Weg zum ersten zahlenden Kunden. Für uns ist das allein noch kein Ausschlusskriterium. Entscheidend ist, ob das Team bereit ist, seine Annahmen gemeinsam mit Industriepartnern und potenziellen Kunden zu überprüfen und daraus ein belastbares Geschäftsmodell zu entwickeln. Ist diese Offenheit vorhanden, kann aus exzellenter Forschung ein exzellentes Unternehmen werden. Fehlt sie, investieren wir nicht.

Danke, Prof. Winkelmann, für die spannenden Insights.

Das Interview führte StartingUp-Chefredakteur Hans Luthardt

„Move fast and get hacked“: Warum die Start-up-Kultur das perfekte Ziel für Cyberkriminelle ist

Start-ups wähnen sich sicher – ein fataler Irrtum. Im Interview erklärt Baobab-Mitgründer und CEO Vincenz Klemm, warum agiles Wachstum und laxe Zugangsregeln heute im Ruin enden können.

Schnelligkeit, Vernetzung und eine blitzschnelle Time-to-Market: Das sind die Lebensadern erfolgreicher Start-ups. Doch genau dieses Mantra – „Move fast and break things“ – öffnet Cyberkriminellen heute Tür und Tor. Längst sitzen Hacker*innen nicht mehr in dunklen Kellern und knacken mühsam komplexe Codes. Sie nutzen automatisierte Plattformmodelle und Abos aus dem Darknet, um im großen Stil massenhaft Daten abzugreifen.

Eine umfassende Auswertung von Baobab Risk Solutions im aktuellen Data Breach Report zeigt erschreckende Zahlen – und auch wenn die Daten keinen Anspruch auf vollständige Marktrepräsentativität erheben, sprechen die Trends eine klare Sprache: Ein Drittel der Kleinunternehmen hortet riesige Mengen sensibler Daten, doch bei mehr als der Hälfte fehlt es am grundlegendsten Schutz.

Wir haben mit Vincenz Klemm, Mitgründer und Geschäftsführer des Cyber-Assekuradeurs Baobab Risk Solutions, gesprochen – über verhängnisvolle Produktentscheidungen, gefährliche Cloud-Illusionen, den Due-Diligence-Hammer bei Finanzierungsrunden und die Frage, ob Sicherheit für junge Start-ups überhaupt noch bezahlbar ist.

StartingUp: Vincenz, euer Data Breach Report zeigt, dass selbst kleine Firmen mit weniger als 5 Millionen Euro Umsatz oft riesige Mengen sensibler Daten verwalten. Dennoch glauben viele Gründer, sie seien zu unbedeutend für Hacker. Wie kalkulieren automatisierte Angreifer heute den „Wert“ eines Start-ups und warum ist diese gefühlte Unsichtbarkeit in der Skalierungsphase so gefährlich?

Vincenz Klemm: Das Vorgehen moderner Cyberkrimineller ist heute rein opportunistisch. Das bedeutet, dass Opfer selten gezielt nach ihrem konkreten Unternehmenswert oder Umsatz ausgewählt werden. Stattdessen nutzen Angreifende schlichtweg jede sich bietende Gelegenheit, die sich durch eine Sicherheitslücke auftut. Möglich wird dies durch eine weitreichende Industrialisierung und Automatisierung der Cyberkriminalität. Hacker*innen kaufen heute im Dark Web massenhaft kompromittierte Zugangsdaten und setzen diese mithilfe von Bots vollautomatisiert ein.

Diese Schadsoftware klopft an tausende digitale Türen gleichzeitig. Durch diesen extrem hohen Automatisierungsgrad ist der Aufwand für einen Cyberangriff drastisch gesunken – die Grenzkosten für die Kriminellen gehen quasi gegen null. Vor diesem Hintergrund spielt die Unternehmensgröße für die Angreifenden keine Rolle mehr. Ob ein Betrieb 20 oder 2.000 Mitarbeitende hat, ist den automatisierten Systemen völlig egal. Was zählt, ist einzig und allein die verwundbare Schnittstelle. Die Bedrohung ist damit absolut allgegenwärtig geworden und trifft längst nicht mehr nur Großkonzerne.

StartingUp: Für nur 250 Dollar im Monat können Kriminelle Darknet-Abos für gestohlene Datensätze buchen. Nutzen Hacker hier exakt die SaaS- und Skalierungslogiken der Tech-Welt gegen uns? Und wie gelingt jungen Unternehmen der Spagat zwischen schnellem Wachstum und IT-Sicherheit?

Vincenz Klemm: Cyberkriminalität ist heute eine hochprofessionell aufgestellte, moderne Industrie, die exakt dieselben Business-Logiken, SaaS-Strukturen und Skalierungseffekte nutzt wie die erfolgreichsten Tech-Unternehmen der Welt. Anstatt das Rad neu zu erfinden, sollten Start-ups konsequent etablierte SaaS-Tools und Marktführer wie AWS für die Cloud-Infrastruktur oder 1Password für das Identitätsmanagement nutzen. Diese Anbieter verfügen über riesige, dedizierte Security-Teams und robuste Sicherheitsmechanismen, die ein junges Unternehmen nicht selbst finanzieren könnte. Durch dieses Modell liegt die Sicherheitsverantwortung für die grundlegende Infrastruktur nicht mehr allein beim eigenen Team, sondern wird mit den zertifizierten Providern geteilt. So lässt sich maximale Geschwindigkeit mit professionellem Schutz verbinden.

StartingUp: Trotz des Anspruchs technologischer Exzellenz zeigt euer Report, dass über die Hälfte der kleineren Unternehmen auf eine Multi-Faktor-Authentifizierung (MFA) verzichtet und Passwörter oft im Klartext vorliegen. Warum klaffen Anspruch und Wirklichkeit beim grundlegenden Zugangsschutz so weit auseinander?

Vincenz Klemm: Es ist ein Paradoxon der Gründerszene: Man entwickelt hochkomplexe Plattformen, lässt aber die digitale Vordertür offenstehen. In der typischen „Wachsen, Wachsen, Wachsen“-Phase liegt der Fokus fast ausschließlich auf Schnelligkeit. Essenzielle Maßnahmen wie die Multi-Faktor-Authentifizierung (MFA) werden weggelassen, weil sie fälschlicherweise als Tempobremse wahrgenommen werden. Man will keine Reibung – und opfert die Basis-Security.

Dabei ist Security-Exzellenz kein späteres Zusatzprojekt, sondern muss organisch mitwachsen. Sicherheitsmaßnahmen sollten von der ersten Sekunde an aktiv gelebt werden. Der entscheidende Hebel ist die Kultur: Wer MFA von Tag eins an verankert, etabliert Sicherheit als ganz normalen Standard. Wer das Thema erst bei 50 Mitarbeitenden nachträglich einführen will, kämpft gegen schlechte Gewohnheiten.

StartingUp: Der Trend geht hin zu „Info-Stealern“, die Zugangsdaten und aktive Session-Cookies direkt aus dem Browser fischen. Da in Start-ups oft private und berufliche Endgeräte verschwimmen (BYOD) : Wie können sich Gründer schützen, wenn Angreifer sich mit völlig legitimen Zugangsdaten des eigenen Teams einloggen?

Vincenz Klemm: Gegen Info-Stealer, die Session-Cookies und Passwörter direkt aus dem Browser fischen, hilft nur ein radikales Umdenken: weg vom Vertrauen in Passwörter, hin zu einer strikten Zero-Trust-Architektur. Nach dem Prinzip „Niemals vertrauen, immer überprüfen“ darf keinem Gerät und keinem Nutzenden standardmäßig vertraut werden – völlig egal, ob es sich um das private Smartphone oder den Firmenlaptop handelt. Jeder Zugriff muss kontinuierlich und kontextbasiert verifiziert werden.

Den effektivsten und pragmatischsten Schutz vor unbefugten Zugriffen bietet dabei eine lückenlose MFA. Selbst wenn Passwörter gestohlen werden, scheitern automatisierte Angriffe in der Regel am fehlenden zweiten Faktor. Damit dieses Schutzschild hält, ist ein sauberes Konfigurationsmanagement wichtig. Start-ups müssen ihre Systemeinstellungen systematisch absichern, überwachen und pflegen. Nur so wird verhindert, dass Sicherheitslücken durch Fehlkonfigurationen entstehen – etwa weil MFA für bestimmte Admin-Schnittstellen versehentlich deaktiviert wurde oder Session-Cookies zu lange gültig bleiben. Wer diese drei Säulen kombiniert, entzieht Info-Stealern die Grundlage, selbst wenn das Gerät eines Mitarbeitenden bereits kompromittiert ist.

StartingUp: Fast 40 Prozent der Schäden entstehen durch Phishing, wobei bereits 80 Prozent dieser Social-Engineering-Angriffe KI-gestützt ablaufen. Wie leicht hebeln solche personalisierten, täuschend echten KI-Angriffe die „menschliche Firewall“ im stressigen Start-up-Alltag aus?

Vincenz Klemm: Weil die Angriffe täuschend echt wirken, ist das gezielte Training der Mitarbeitenden eine essenzielle Sicherheitsmaßnahme, um den Faktor Mensch resilienter zu machen. Bei der SaaS-Cloud-Nutzung sollte man dem Prinzip „Least Privilege“ folgen. Durch das Prinzip der minimalen Rechte wird die Vergabe übermäßiger Rechte vermieden, was den potenziellen Schaden im Ernstfall begrenzt.

Zudem bildet die Multi-Faktor-Authentifizierung auch hier einen zentralen Baustein für den Schutz von Konten und Systemen. Unterstützung kommt dabei auch von den großen Tech-Konzernen, die die Sicherheit aktiv stärken, indem sie beispielsweise automatische Warnmeldungen bei Logins von ungewöhnlichen Standorten ausgeben.

StartingUp: Gerade kleinere Unternehmen weisen oft erhebliche Lücken bei der Patch-Disziplin auf. Wie stark schauen Investoren bei Finanzierungsrunden oder Exits heute auf die IT-Hygiene? Werden unentdeckte Leaks oder fehlendes MFA zum echten Dealbreaker in der Due Diligence?

Vincenz Klemm: Kritische Schwachstellen sind auch bei Finanzierungsrunden und Exits ein absolut relevantes Thema, weshalb Investor*innen heute längst nicht mehr nur eine klassische Tech-Due-Diligence, sondern gezielte Cyber Security Due Diligences durchführen. Ein echter Dealbreaker ist die mangelnde IT-Hygiene im Normalfall jedoch nur dann, wenn die Mängel schlichtweg nicht behebbar oder extrem gravierend sind.

Stattdessen führen unentdeckte Leaks, fehlendes MFA oder veraltete Software in der Praxis häufig zu konkreten Auflagen: Die Verbesserung der Sicherheitsstandards wird dann zu einer Bedingung gemacht, die es nach dem Closing – oder in besonders akuten Fällen bereits direkt davor – konsequent umzusetzen gilt.

StartingUp: Durch die neue NIS2-Richtlinie wird IT-Sicherheit wie der MFA-Einsatz europaweit zur gesetzlichen Pflicht. Das klingt nach Bürokratie und teuren Beratern. Können sich Bootstrapping- oder knapp finanzierte Seed-Start-ups diese neuen Standards personell und finanziell überhaupt leisten?

Vincenz Klemm: Die Einführung von Standards wie MFA ist für Bootstrapping-Start-ups oder knapp finanzierte Seed-Unternehmen finanziell und personell absolut machbar, da es sich hierbei hauptsächlich um ein kulturelles Problem handelt. Es scheitert in den Unternehmen meist überhaupt nicht an der Technik, sondern an der Akzeptanz, den Gewohnheiten und der Mentalität der Mitarbeitenden.

Aus technologischer und budgetärer Sicht ist die Hürde extrem niedrig: Es gibt auf dem Markt nur sehr wenige IT-Lösungen oder Systeme, die MFA technisch überhaupt nicht unterstützen. Somit lässt sich die gesetzliche Pflicht mit einer hohen technischen Kompatibilität zu sehr geringen Kosten umsetzen.

StartingUp: Kritisch gefragt: Müssen Start-ups ihr knappes Budget wirklich in MDR-Dienste und Cyber-Policen stecken? Reicht es nicht völlig aus, wenn sie einfach kompromisslos ihre Hausaufgaben machen – also MFA erzwingen, Software patchen und Backups testen?

Vincenz Klemm: IT-Hausaufgaben wie MFA, Patches und Backups kompromisslos zu erledigen ist zwar das Fundament, reicht allein jedoch nicht aus, da effektive IT-Sicherheit auf dem Layer-Prinzip basiert. Bei diesem Schichtenmodell ergänzen sich mehrere Schutzebenen gegenseitig: Je mehr Schichten implementiert sind, desto stärker ist der Gesamtschutz. Managed Detection and Response (MDR) fungiert hierbei als eine weitere, hochwirksame Sicherheitsebene.

Beim Baobab MDR setzen wir beispielsweise auf eine flexible Abrechnung pro Seat und ohne Mindestabnahme an Geräten, was gerade für kleinere Teams eine hohe Kosteneffizienz bietet. Zudem bringt das Auslagern an ein hochprofessionelles Security Operations Center (SOC) einen enormen Ressourcen- und Wissensgewinn: Das Start-up spart wertvolle eigene Manpower und nutzt direkt externes Expertenwissen, das intern oft gar nicht vorhanden ist.

StartingUp: Danke, Vincenz Klemm, für die spannenden Insights.

Das Interview führte StartingUp-Chefredakteur Hans Luthardt