Datenschutz · Sicherheit · DSGVO

Ist Claude DSGVO-konform? Kurz gesagt: Ja — mit dem richtigen Weg.

Rund um Claude von Anthropic kursieren viele halbe Wahrheiten. Diese Seite trennt Fakt von Mythos — belegt mit den offiziellen Quellen von Anthropic. Der entscheidende Punkt ist nicht „Claude ja oder nein", sondern welche Produktebene und welcher Datenstandort.

  • Kein Training mit Firmendaten bei kommerzieller Nutzung
  • Öffentliches DPA mit EU-Standardvertragsklauseln
  • EU-Datenresidenz über Bedrock oder Vertex möglich
  • SOC 2, ISO 27001 und ISO 42001 zertifiziert

Für Ihr Unternehmen

DSGVO-konform mit Claude arbeiten

Ich richte Claude so ein, dass Datenschutz und Rechtssicherheit von Anfang an stimmen — passend zu Ihrer Datenklasse, Ihrer Branche und Ihrem Sicherheitsbedarf.

Kostenloses Erstgespräch →

30 Minuten, unverbindlich und ehrlich — auch mit einem Nein, wenn es nicht passt.

Das Wichtigste in vier Punkten

Was für Claude im Unternehmen wirklich gilt

Kein Training mit Ihren Firmendaten

Bei kommerzieller Nutzung — API, Team und Enterprise — schließt Anthropic das Training mit Ihren Inhalten vertraglich aus. Das steht wörtlich in den Commercial Terms, nicht nur im Marketing.

Auftragsverarbeitungsvertrag inklusive

Ein DSGVO-konformes DPA nach Art. 28 ist öffentlich einsehbar und automatisch Teil der kommerziellen Verträge — mit EU-Standardvertragsklauseln für den Datentransfer.

EU-Datenresidenz ist erreichbar

Über Amazon Bedrock oder Google Vertex AI in EU-Regionen bleibt die Verarbeitung innerhalb Europas. Der jeweilige Cloud-Anbieter ist dann der Auftragsverarbeiter.

Geprüfte Zertifizierungen

SOC 2 Type II, ISO 27001 und als eine der ersten KI-Firmen ISO 42001 für verantwortungsvolle KI. Nachweise über das Trust Center von Anthropic.

Der Unterschied, auf den es ankommt

Privates Claude ist nicht gleich geschäftliches Claude

Fast jedes Missverständnis rund um Claude und Datenschutz hat dieselbe Wurzel: Es wird nicht zwischen den Produktebenen unterschieden. Genau da liegt aber die Grenze zwischen „kritisch" und „unbedenklich".

Consumer — Vorsicht

Claude Free / Pro / Max

Private Konten. Hier kann Anthropic Inhalte zum Training verwenden, sofern der Nutzer den Opt-out nicht aktiv gesetzt hat. Die allgemeine Datenschutzerklärung gilt — nicht der geschäftliche Auftragsverarbeitungsvertrag.

Nicht geeignet für personenbezogene oder vertrauliche Betriebsdaten.

Commercial — geeignet

API · Team · Enterprise

Geschäftliche Nutzung. Kein Training mit Ihren Inhalten (vertraglich zugesichert), DPA mit EU-Standardvertragsklauseln, Anthropic agiert als Auftragsverarbeiter, Sie bleiben Verantwortlicher.

Die Basis für den DSGVO-konformen Einsatz im Unternehmen.

Anthropic hält das selbst ausdrücklich fest: Die allgemeine Datenschutzerklärung gilt nicht für Inhalte, die im Auftrag von Geschäftskunden verarbeitet werden. Für die kommerziellen Produkte gilt wörtlich: „Anthropic may not train models on Customer Content from Services."

Wie lange bleiben Daten?

Speicherung, Löschung und Zero Data Retention

Standard: 30 Tage

API-Inputs und -Outputs werden automatisch innerhalb von 30 Tagen nach Empfang bzw. Erzeugung gelöscht. Chats in Team/Enterprise können Sie jederzeit selbst entfernen.

Zero Data Retention

Für berechtigte API-Kunden speichert Anthropic Inputs und Outputs nach der Antwort gar nicht. Zu beantragen pro Organisation, prüfbar in den Datenschutz-Einstellungen. Die stärkste Form der Datensparsamkeit.

Die ehrliche Ausnahme

Bei Verdacht auf Missbrauch greifen die Sicherheitssysteme: Dann können Daten länger aufbewahrt werden — auch trotz ZDR. Das gehört zur ehrlichen Einordnung dazu und betrifft den normalen Betrieb nicht.

Der meistübersehene Punkt

Wo werden die Daten verarbeitet?

Hier wird in der Praxis am häufigsten falsch beraten. Die Annahme „Claude lässt sich einfach in Europa hosten" stimmt so nicht. Man muss den Weg bewusst wählen.

Direkte Anthropic-API: keine EU-Region

Über die First-Party-API verarbeitet Anthropic in den USA („us" oder „global") — eine EU-Region gibt es dort nicht. Der Datentransfer ist über EU-Standardvertragsklauseln abgesichert, aber die Verarbeitung findet außerhalb der EU statt.

EU-Datenresidenz: über Bedrock oder Vertex

Wenn die Verarbeitung in Europa bleiben soll, führt der Weg über Claude auf Amazon Bedrock in einer EU-Region (z. B. Frankfurt) oder über Google Vertex AI in einer europäischen Region. Dann ist der Cloud-Anbieter der Auftragsverarbeiter, und die Daten bleiben in der EU.

Genau diese Weichenstellung entscheidet über die DSGVO-Konformität — und sie fällt bei der Einrichtung, nicht im Nachhinein.

Hinweis: Die konkrete Verfügbarkeit einzelner Claude-Modelle je EU-Region ändert sich laufend und wird im Projekt tagesaktuell gegen die offiziellen AWS- und Google-Regionstabellen geprüft.

Klartext

Fünf verbreitete Mythen — und was stimmt

„Claude trainiert mit unseren Firmendaten."

Falsch für die kommerzielle Nutzung. Bei API, Team und Enterprise ist das Training mit Ihren Inhalten vertraglich ausgeschlossen. Betroffen sind nur private Claude.ai-Konten (Free/Pro/Max), sofern dort nicht der Opt-out gesetzt ist — und die gehören ohnehin nicht in den Betriebsalltag mit personenbezogenen Daten.

„Es gibt keinen AV-Vertrag für Claude."

Falsch. Anthropic stellt ein öffentliches Data Processing Addendum (DPA) bereit. Es ist per Verweis Bestandteil der kommerziellen Nutzungsbedingungen — Sie brauchen dafür in der Regel keine separate Unterschrift.

„Claude lässt sich problemlos in Deutschland hosten."

Nur teilweise wahr — und genau hier wird oft geschludert. Die direkte Anthropic-API kennt keine EU-Region, sie verarbeitet in den USA. Echte EU-Datenresidenz gibt es nur über Amazon Bedrock oder Google Vertex AI in einer EU-Region. Diesen Weg muss man bewusst wählen.

„US-Anbieter heißt automatisch DSGVO-Problem."

Zu kurz gedacht. Für EU-Kunden ist Anthropic Ireland Ltd. der Vertragspartner, der Transfer ist über EU-Standardvertragsklauseln (2021/914) abgesichert. Wo EU-Residenz zwingend ist, führt der Weg über Bedrock oder Vertex in Europa.

„Unsere Daten liegen dort für immer."

Standardmäßig löscht Anthropic API-Inputs und -Outputs innerhalb von 30 Tagen. Mit einer Zero-Data-Retention-Vereinbarung wird gar nichts gespeichert. Längere Fristen greifen nur bei Missbrauchsverdacht durch die Sicherheitssysteme.

Die möglichen Wege

Welcher Claude-Einsatz passt zu welchem Schutzbedarf?

WegDatenstandortTrainingEignung
Claude Team / EnterpriseUSA (über SCC)Kein TrainingInterne Nutzung im Unternehmen, DPA inklusive
Anthropic-API direktUSA / globalKein TrainingEigene Anwendungen, aber Verarbeitung in den USA
API + Zero Data RetentionUSA, keine SpeicherungKein TrainingMaximale Datensparsamkeit, kein Speicher-Footprint
Claude über AWS Bedrock (EU)EUEU (z. B. Frankfurt)Kein TrainingStandardweg, wenn EU-Datenresidenz gefordert ist
Claude über Google Vertex AI (EU)EUEU-RegionenKein TrainingAlternative mit EU-Residenz im Google-Ökosystem

Für maximale Datensparsamkeit lässt sich Zero Data Retention mit dem EU-Weg kombinieren. Welche Variante die richtige ist, hängt von Ihrer Datenklasse, Ihrer Branche und Ihren internen Vorgaben ab.

Nachweise statt Behauptungen

Zertifizierungen und Sicherheit

Anthropic weist die gängigen Sicherheits- und Compliance-Standards nach. Die Zertifikate und Berichte sind über das Trust Center zugänglich.

SOC 2 Type II

Geprüfte Kontrollen

ISO 27001

Informationssicherheit

ISO 42001

Verantwortungsvolle KI

HIPAA

Über BAA, Gesundheitsdaten

Als Auftragsverarbeiter ist Anthropic für EU-Kunden über die irische Gesellschaft Anthropic Ireland Ltd. gebunden, mit Standardvertragsklauseln für den Drittlandtransfer. Betroffenenrechte — Auskunft, Berichtigung, Löschung — laufen bei Team und Enterprise über Ihre Organisation als Verantwortlichen; Anthropic unterstützt als Auftragsverarbeiter.

Die europäische Sicht

So sehen es die europäischen Aufsichtsbehörden

Der Einsatz US-amerikanischer Sprachmodelle wird in Europa aktiv beobachtet. Die Behörden sagen dabei nicht „kein US-KI-Anbieter" — sie verlangen die richtige Rechtsgrundlage, saubere Verträge und nachvollziehbare Prozesse. Genau das lässt sich für Claude umsetzen.

EU · EDPB

Opinion 28/2024 zu KI-Modellen

Der Europäische Datenschutzausschuss (18.12.2024) hält fest: Berechtigtes Interesse kann Rechtsgrundlage für KI sein — aber nur nach einem Drei-Stufen-Test. Ob ein Modell als anonym gilt, ist im Einzelfall zu prüfen, und unrechtmäßig erhobene Trainingsdaten können den späteren Einsatz „infizieren".

EU · EDPB

ChatGPT-Taskforce-Bericht

Der koordinierte Bericht der EU-Aufsichtsbehörden (24.05.2024) zu generativen Sprachmodellen betont Rechtsgrundlage, Transparenz, die Richtigkeit der Daten (Art. 5 DSGVO) und die Betroffenenrechte — anbieterunabhängig für jedes LLM.

Deutschland · DSK

Orientierungshilfe „KI und Datenschutz"

Die gemeinsame Position aller deutschen Aufsichtsbehörden (Mai 2024) ist der praxisnächste Leitfaden: betriebliche statt privater Accounts, Rollen und Auftragsverarbeitung verbindlich regeln, Datenschutz-Folgenabschätzung, Zweckbindung, keine automatisierte Letztentscheidung.

Deutschland · BSI

Sicherer Einsatz von KI

Das Bundesamt für Sicherheit in der Informationstechnik adressiert die IT-Sicherheit von KI-Systemen und stellt mit dem AIC4-Kriterienkatalog einen Prüfrahmen speziell für KI-Cloud-Dienste bereit.

Österreich · DSB & noyb

Datenrichtigkeit im Fokus

Die von noyb (Wien) bei der österreichischen Datenschutzbehörde eingebrachte Beschwerde (April 2024, Verfahren anhängig) zeigt den wunden Punkt jedes LLM: Wenn ein Modell falsche personenbezogene Angaben erzeugt und sie nicht korrigieren kann, geraten Art. 5 (Richtigkeit) und die Auskunfts-/Berichtigungsrechte in Konflikt.

EU · Transfers

Schrems II & Data Privacy Framework

Seit dem EuGH-Urteil „Schrems II" brauchen Datentransfers in die USA einen gültigen Mechanismus — das EU-US Data Privacy Framework oder Standardvertragsklauseln mit Transfer-Folgenabschätzung. Da Claude über die direkte API in den USA verarbeitet, ist genau das der Punkt, den man vertraglich sauber abbilden muss.

Der rote Faden durch alle Stellungnahmen: Zweck festlegen, Rechtsgrundlage klären, Auftragsverarbeitung vertraglich regeln, Transfers absichern und Betroffenenrechte erfüllbar halten. Das ist keine Frage des Anbieters, sondern der richtigen Einrichtung.

Meine Rolle

Von der Unsicherheit zur sauberen Einrichtung

Ich berate KMU in Österreich und im DACH-Raum herstellerunabhängig und DSGVO-bewusst. Beim Thema Claude heißt das konkret:

  • Einordnung Ihrer Datenklassen — was darf überhaupt in ein Sprachmodell und was nicht.
  • Auswahl der richtigen Produktebene und des passenden Datenstandorts (US, EU über Bedrock/Vertex, Zero Data Retention).
  • Prüfung von DPA, Standardvertragsklauseln und den Nachweisen aus dem Trust Center für Ihre Dokumentation.
  • Technische Einrichtung eines Claude-Zugangs, der von Anfang an rechtssicher und nachvollziehbar ist.

Passt gut zum CompanyGPT (Ihr eigenes internes KI-System) und zur EU-AI-Act-Umsetzung. Datenschutz ist selten ein isoliertes Thema.

Nächster Schritt

Reden wir über Claude in Ihrem Unternehmen

Im kostenlosen Erstgespräch klären wir, welche Ihrer Daten überhaupt betroffen sind, welcher Weg zu Ihrem Schutzbedarf passt und was für die DSGVO-konforme Nutzung konkret zu tun ist — ohne Fachchinesisch.