Zum Inhalt springen
claude-os
Ratgeber

Ist Claude DSGVO-konform? Ein Prüfleitfaden statt einer Pauschalantwort

Claude ist nicht automatisch „DSGVO-konform“ oder „nicht DSGVO-konform“. Entscheidend ist der konkrete Verarbeitungsvorgang: Produkt und Vertrag, Zweck, Rechtsgrundlage, Datenarten, Zugriffe, Aufbewahrung, Integrationen und Schutzmaßnahmen. Dieser Ratgeber dient der Orientierung und ersetzt keine Rechtsberatung im Einzelfall.

Information gesucht oder konkrete Umsetzung?

Informations-Intent

Du willst Claude datenschutzrechtlich einordnen

Nutze die folgenden Prüfschritte und öffne die verlinkten Primärquellen. Produktbedingungen ändern sich; prüfe deshalb immer den aktuellen Stand.

Umsetzungs-Intent

Du brauchst VVT, TOMs, Richtlinie oder DSFA-Prüfung

Unsere Leistung überträgt den Prüfleitfaden auf eure realen Prozesse und vereinbarten Unterlagen.

Claude-DSGVO-Umsetzung ansehen

Die belastbare Kurzantwort

Ein Einsatz kann datenschutzrechtlich vertretbar gestaltet werden, wenn alle Voraussetzungen des konkreten Falls erfüllt sind. Ein DPA/AVV allein reicht dafür nicht. Verantwortliche müssen unter anderem Zweck und Rechtsgrundlage festlegen, Daten minimieren, Betroffenenrechte ermöglichen, angemessene Schutzmaßnahmen treffen und den Einsatz dokumentieren.

Besonders wichtig ist die Trennung zwischen Verbraucherangeboten und kommerziellen Angeboten. Vertragsrolle, Aufbewahrung und Trainingsnutzung können sich unterscheiden. Prüfe daher nicht nur den Namen „Claude“, sondern den tatsächlich gebuchten Dienst und jede aktivierte Integration.

1. Produkt, Vertrag und Rollen bestimmen

Anthropic beschreibt für kommerzielle Angebote wie Claude for Work und die API, dass das Kundenunternehmen für übermittelte Nutzerdaten grundsätzlich als Verantwortlicher und Anthropic im vertraglich geregelten Umfang als Auftragsverarbeiter handelt. Nach Anthropics Privacy Center ist der DPA einschließlich Standardvertragsklauseln in die kommerziellen Nutzungsbedingungen eingebunden.

Das ist der Startpunkt, nicht das Ende der Prüfung. Halte fest, wer Vertragspartner ist, über welchen Plan oder Plattformanbieter der Zugriff erfolgt, ob Unterauftragsverarbeiter beteiligt sind und welche Funktionen Daten an weitere Dienste senden.

Primärquellen: Anthropic: DPA einsehen und Anthropic: Processor oder Controller.

2. Zweck, Rechtsgrundlage und Datenklassen festlegen

Beschreibe jeden Use Case separat: Welche Aufgabe wird unterstützt? Welche personenbezogenen Daten sind wirklich erforderlich? Wer ist betroffen? Wer prüft das Ergebnis? Welche Folgen kann ein Fehler haben?

Eine allgemeine Freigabe „Claude darf für alles genutzt werden“ ist schwer kontrollierbar. Besser sind Datenklassen und klare Regeln: öffentlich, intern, vertraulich, personenbezogen und besonders schutzbedürftig. Für jede Klasse wird festgelegt, ob Eingabe, Anonymisierung, Pseudonymisierung oder vollständiger Ausschluss gilt.

Bei Beschäftigten-, Gesundheits-, Mandanten-, Finanz- oder Bewertungsdaten müssen zusätzlich die konkrete Rechtsgrundlage, Spezialrecht, Mitbestimmung und mögliche Berufsgeheimnisse geprüft werden.

3. Drittlandtransfer und Empfänger prüfen

Für Übermittlungen außerhalb des EWR braucht es einen zulässigen Transfermechanismus. Anthropics kommerzieller DPA enthält nach eigener Auskunft Standardvertragsklauseln. Wenn zusätzlich auf eine Angemessenheitsentscheidung oder eine Zertifizierung gestützt wird, muss deren aktueller Geltungsbereich für den konkreten Empfänger geprüft werden.

Connectoren, Websuche, MCP-Server und Drittplattformen können eigene Empfänger und Transferketten hinzufügen. Sie sind deshalb separat zu dokumentieren; die Claude-Vertragsunterlagen decken nicht automatisch jeden angebundenen Dienst ab.

Offizielle Einordnung: EU-Kommission zu internationalen Datentransfers.

4. Training, Aufbewahrung und Löschung nicht vermischen

Anthropic erklärt, Eingaben und Ausgaben kommerzieller Angebote standardmäßig nicht zum Training generativer Modelle zu verwenden, außer bei ausdrücklichem Feedback oder Opt-in. Das ist von der Aufbewahrung zu unterscheiden.

Für Standard-API-Nutzung nennt Anthropic grundsätzlich eine automatische Löschung von Ein- und Ausgaben aus Backend-Systemen innerhalb von 30 Tagen, jeweils mit vertraglichen, Sicherheits- und gesetzlichen Ausnahmen. In Claude-for-Work-Produkten können Chats und Sessions für die Produktfunktion gespeichert bleiben, bis sie gelöscht werden. Vereinbarungen zu Zero Data Retention gelten laut Anthropic nur für genehmigte API-Konstellationen und nicht pauschal für Claude for Work oder Beta-Funktionen.

Aktuelle Details: Anthropic zur Trainingsnutzung, Aufbewahrungsfristen und Geltungsbereich von Zero Data Retention.

5. TOMs und Produktkonfiguration zusammenführen

  • Zugriff: persönliche Konten, starke Authentisierung, minimale Adminrollen und dokumentiertes Offboarding.
  • Datenminimierung: nur erforderliche Ausschnitte, möglichst anonymisiert oder pseudonymisiert.
  • Integrationen: Zweck, Rechte, Owner, Logging, Testfall und Rückbauweg pro Connector.
  • Ausgaben: menschliche Prüfung bei Außenwirkung, Entscheidungen oder sensiblen Inhalten.
  • Löschung: Fristen und Verantwortliche für Chats, Dateien, Logs, Caches und verbundene Systeme.
  • Vorfälle: interner Meldeweg, technische Eindämmung, Risikobewertung und dokumentierte Entscheidung über weitere Schritte.

Ein Feature wie SSO oder eine Vertragsklausel ersetzt diese organisatorischen Maßnahmen nicht.

6. DSFA-Schwelle fallbezogen prüfen

Eine Datenschutz-Folgenabschätzung ist nach Art. 35 DSGVO erforderlich, wenn die geplante Verarbeitung voraussichtlich ein hohes Risiko für Rechte und Freiheiten natürlicher Personen verursacht. Die BfDI nennt insbesondere systematische und umfassende Bewertungen mit erheblichen Folgen, umfangreiche Verarbeitung besonderer Kategorien und systematische umfangreiche Überwachung.

Dokumentiere deshalb zunächst eine Schwellenprüfung. Bei Profiling, automatisierten Entscheidungen, großen Mengen sensibler Daten, Beschäftigtenüberwachung oder breit schreibenden Agenten kann eine vertiefte Prüfung naheliegen. „KI“ allein beantwortet die Schwelle nicht; Art, Umfang, Kontext und Zweck sind entscheidend.

Quelle: BfDI zu Datenschutz-Folgenabschätzungen.

Praktischer 10-Punkte-Check vor dem Pilot

  1. Use Case, Zweck und fachlichen Owner benennen.
  2. Produkt, Plan, Vertragspartner und DPA-Version erfassen.
  3. Rechtsgrundlage und erforderliche Datenkategorien dokumentieren.
  4. Drittlandtransfers, Unterauftragsverarbeiter und Connectoren prüfen.
  5. Aufbewahrung, Löschung, Feedback und Trainingsoptionen konfigurieren.
  6. Rollen, Authentisierung und minimale Tool-Rechte festlegen.
  7. DSFA-Schwellenprüfung und gegebenenfalls DSFA durchführen.
  8. Nutzungsrichtlinie, KI-Kompetenzmaßnahmen nach Artikel 4 AI Act und menschliche Freigaben einführen.
  9. Mit anonymisierten oder risikoarmen Fällen starten und Abweichungen protokollieren.
  10. Erst nach Datenschutz-, Qualitäts- und Betriebsreview skalieren.

Nächster Schritt: konkrete Unterlagen statt allgemeiner Zusage

Wenn du nur eine Orientierung brauchst, arbeite den Leitfaden mit Datenschutz, IT und Fachbereich durch. Wenn die Verarbeitung bereits geplant ist, übertragen wir ihn auf euren tatsächlichen Ablauf und vereinbaren konkrete Ergebnisse wie VVT, TOM-Ergänzung, DSFA-Schwellenprüfung, Nutzungsrichtlinie oder Schulung.

Claude-DSGVO-Beratung und Umsetzung ansehen oder eine kostenlose Potenzial-Analyse anfordern.

Häufige Fragen

Noch offene Punkte?

Schreib uns auf hello@claude-os.de — oder starte in 45 Sekunden die kostenlose Potenzial-Analyse.

Ist Claude mit einem AVV automatisch DSGVO-konform?
Nein. Ein DPA/AVV regelt die Auftragsverarbeitung, ersetzt aber nicht Rechtsgrundlage, Datenminimierung, TOMs, Betroffenenrechte, Transferprüfung und die sichere Konfiguration des konkreten Use Cases.
Nutzt Anthropic Unternehmensdaten zum Modelltraining?
Nach Anthropics aktueller Darstellung werden Ein- und Ausgaben kommerzieller Angebote standardmäßig nicht zum Training generativer Modelle genutzt. Ausnahmen wie ausdrücklich gesendetes Feedback oder ein Opt-in müssen berücksichtigt und der aktuelle Vertragsstand geprüft werden.
Bedeutet Zero Data Retention, dass nirgendwo Daten gespeichert werden?
Nein. Anthropic beschreibt ZDR als besondere, genehmigungspflichtige API-Vereinbarung mit Ausnahmen. Sie gilt nicht automatisch für Claude for Work, Beta-Funktionen, Drittanbieter, Caches oder dauerhaft gespeicherte Dateien.
Brauche ich für jeden Claude-Einsatz eine DSFA?
Nicht pauschal. Entscheidend ist, ob die konkrete Verarbeitung voraussichtlich ein hohes Risiko verursacht. Eine dokumentierte Schwellenprüfung ist der sinnvolle Start.
Dürfen Gesundheits-, HR- oder Mandantendaten eingegeben werden?
Das lässt sich nicht allgemein freigeben. Rechtsgrundlage, Berufs- und Spezialrecht, Zweck, Datenminimierung, Vertrags- und Produktkonfiguration, DSFA und Schutzmaßnahmen müssen für den konkreten Fall geprüft werden.
Braucht jedes Unternehmen einen Datenschutzbeauftragten?
Nein. Die Benennungspflicht richtet sich nach Art. 37 DSGVO und § 38 BDSG, unter anderem nach Kerntätigkeit, Risiken und in Deutschland der Zahl der regelmäßig mit automatisierter Verarbeitung beschäftigten Personen. Die Schwelle ersetzt keine Prüfung der weiteren Tatbestände.
Ist dieser Ratgeber Rechtsberatung?
Nein. Er ist eine strukturierte Orientierung. Verbindliche rechtliche Bewertungen, Streitfragen oder besondere Branchenpflichten sollten mit qualifizierter Rechtsberatung geklärt werden.
Kostenlose Potenzial-Analyse

Claude DSGVO-konform einführen?

Als zertifizierter Datenschutzbeauftragter unterstützen wir bei AVV-Prüfpfad, Verarbeitungsverzeichnis, Datenregeln und Schulung — ohne pauschales Rechtskonformitätsversprechen. Schick uns eure Eckdaten für eine ehrliche Ersteinschätzung werktags innerhalb von 24 Stunden.

01

3 konkrete Claude-Hebel für dein Unternehmen

Keine Allgemeinplätze: Wir benennen die Prozesse, bei denen Claude bei euch zuerst Zeit spart — inklusive grober Ersparnis-Schätzung.

02

Ehrliche Einschätzung statt Pitch

Wenn sich Claude für euch (noch) nicht lohnt, sagen wir dir genau das. Du bekommst eine Entscheidungsgrundlage, kein Verkaufsgespräch.

03

Bei Passung: private Terminoption

Manuel schickt dir persönlich einen privaten Buchungslink für das 20-Minuten-Potenzialgespräch plus drei geprüfte Alternativtermine.

Lieber direkt schreiben? hello@claude-os.de

Kostenlose Potenzial-Analyse

Wo soll Claude dir Arbeit abnehmen?

Ein Satz genügt. An Werktagen antwortet Manuel noch am selben Tag; außerhalb der Geschäftszeit am nächsten Werktag.

ca. 45 Sek.
  1. 45-Sekunden-AnfrageVorname, E-Mail, Engpass
  2. Persönliche PrüfungManuel bewertet die Passung
  3. Private TerminoptionBuchungslink + 3 geprüfte Alternativtermine
Das Team von claude-os.de: Thomas, Manuel Streit und Emma

Unser Team

Manuel prüft jede Anfrage persönlich. Bei Passung erhältst du einen privaten Buchungslink für das 20-Minuten-Potenzialgespräch plus drei geprüfte Alternativtermine.

Team kennenlernen →
Manuel Streit, Gründer von claude-os.de

Direkter Ansprechpartner

Manuel prüft deine Anfrage persönlich. Bei Passung schickt er dir einen privaten Buchungslink für das 20-Minuten-Potenzialgespräch plus drei geprüfte Alternativtermine.

1 von 2

Passt der Auftrag zu eurem Unternehmen?

Vier kurze Angaben reichen für die erste Einordnung.

B2B

Noch keine Anfrage und keine Zahlung.

2 von 2
Optionale Kontaktdaten hinzufügen

Mit dem Absenden stimmst du zu, dass wir dich zu deiner Anfrage kontaktieren. Dies ist noch keine Bestellung oder Zahlung. Keine Newsletter-Anmeldung, keine Weitergabe zu Werbezwecken. Analyse- und Anzeigenzuordnung erfolgen nur entsprechend deiner Cookie-Auswahl. Details in der Datenschutzerklärung.

Du möchtest lieber direkt schreiben?

Nur 3 Pflichtangaben Zweistufige B2B-Anfrage Antwort am selben Werktag Unverbindlich