Überblick zur DSGVO-Prüfung von Anthropic für Unternehmen in Deutschland
Leitfäden

Ist Anthropic DSGVO-konform? Leitfaden für Unternehmen

Anthropic und DSGVO im Überblick

Anthropic stellt Verträge und Sicherheitsmaßnahmen bereit, die einen DSGVO-konformen Einsatz von Claude unterstützen können. Sie machen nicht jede Nutzung rechtmäßig. Ihr Unternehmen muss Rechtsgrundlage, Datenflüsse, Speicherfristen und Risiken prüfen. Welche Bedingungen und Schutzmaßnahmen gelten, hängt vom Produkt und vom Zugangsweg ab.

  • Anthropics AVV ist in die kommerziellen Bedingungen einbezogen. Für Drittplattformen gelten eigene Bedingungen.
  • Die aktuelle öffentliche Dokumentation nennt die USA als Speicherort. Ein Enterprise-Tarif belegt keine ausschließliche Verarbeitung in der EU.
  • ZDR hängt von Dienst, Modell, Funktion und Vereinbarung ab. Ausnahmen von der Löschung können gelten.
  • Prüfen Sie internationale Datentransfers und die Pflicht zur Datenschutz-Folgenabschätzung vor der Verarbeitung.

Anthropic stellt Verträge und Sicherheitsmaßnahmen bereit, die einen DSGVO-konformen Einsatz von Claude unterstützen können. Diese Maßnahmen machen nicht jede Nutzung rechtmäßig. Ihr Unternehmen muss Zweck, Rechtsgrundlage, Datenflüsse, Speicherfristen und Risiken prüfen. Welche Bedingungen und Schutzmaßnahmen gelten, hängt vom Produkt und vom Zugangsweg ab.

Zuletzt geprüft: 22. September 2026. Dieser Leitfaden behandelt die geschäftliche Nutzung in Deutschland unter der DSGVO. Er beruht auf öffentlich zugänglichen Unterlagen. Individuell ausgehandelte Verträge können abweichende Regelungen enthalten. Die Seite bietet allgemeine Informationen und keine Rechtsberatung für einen konkreten Sachverhalt.

PrüfbereichWas Sie prüfen sollten
Art. 28 DSGVO — AuftragsverarbeitungGeltender AVV und Rollen der Parteien
Kapitel V DSGVO — Internationale DatentransfersTransfermechanismus, Empfänger, Zielland und erforderliche Prüfung
Art. 32 DSGVO — SicherheitEinschlägige Prüfberichte, Zertifikate und tatsächlich umgesetzte Maßnahmen
Datenminimierung und SpeicherfristenErforderliche Daten, Löschfristen und mögliche ZDR-Ausnahmen
DatenstandorteSpeicherung, Inferenz, Supportzugriffe und Sicherheitsprüfungen
Art. 35 DSGVO — Verarbeitung mit hohem RisikoPflicht zur Datenschutz-Folgenabschätzung vor dem Einsatz

Ist Anthropic DSGVO-konform?

Verträge und Sicherheitsnachweise eines Anbieters dienen als Grundlage für Ihre Prüfung. Sie belegen nicht, dass ein konkreter KI-Einsatz rechtmäßig ist. Ihr Unternehmen muss festlegen, welche personenbezogenen Daten es zu welchem Zweck und auf welcher Rechtsgrundlage übermitteln darf. Hinzu kommen geeignete Zugriffskontrollen, Löschregeln und Verfahren zur Wahrung der Betroffenenrechte.

Dokumentieren Sie die Prüfung für den tatsächlichen Arbeitsablauf. Eine Anwendung für Beschäftigtendaten erfordert beispielsweise eine andere Bewertung als eine Anwendung, die ausschließlich öffentliche Texte ohne Personenbezug verarbeitet. Prüfen Sie den Einsatz erneut, wenn sich Zweck, Daten, Modell oder angebundene Dienste ändern.

Anthropic als Auftragsverarbeiter: Die Rollen richtig bestimmen

Für Kundendaten im Geltungsbereich seines kommerziellen AVV beschreibt Anthropic sich als Auftragsverarbeiter. Übertragen Sie diese Rolle nicht pauschal auf die Verarbeitung von Konto-, Abrechnungs- oder sonstigen Daten. Siehe Anthropics Erläuterung seiner Rolle.

Bestimmen Sie die Rollen für Ihren Arbeitsablauf:

  • Verantwortlicher: entscheidet über Zwecke und Mittel der Verarbeitung.
  • Auftragsverarbeiter: verarbeitet personenbezogene Daten im Auftrag eines Verantwortlichen.
  • Unterauftragsverarbeiter: wird von einem Auftragsverarbeiter mit der Verarbeitung für den Verantwortlichen beauftragt.

Ein Unternehmen, das Claude nutzt, kann selbst Auftragsverarbeiter für seine Kunden sein. Erfassen Sie Anthropic je nach Konstellation als Auftragsverarbeiter oder Unterauftragsverarbeiter. Prüfen Sie die erforderlichen Weisungen und Genehmigungen. Die bloße Eigenschaft als Dienstleister macht Anthropic nicht zum Unterauftragsverarbeiter.

Bei einem Zugang über Amazon Bedrock oder Microsoft Foundry müssen Sie die Verträge und Datenflüsse der gewählten Plattform prüfen. Diese Zugangswege haben nicht zwangsläufig dieselbe Vertragskette. Anthropic verweist für Drittplattformen ausdrücklich auf deren Bedingungen. Microsoft bietet seine Claude-Integration über Microsoft Foundry an. Siehe Anthropics Hinweis zu Drittplattformen und Microsofts Dokumentation.

Auftragsverarbeitungsvertrag (AVV)

Anthropic bezieht seinen AVV, das Data Processing Addendum (DPA), in die kommerziellen Bedingungen ein. Der Text ist öffentlich zugänglich. Ein Kundenportal ist zum Lesen nicht erforderlich. Sichern Sie die für Ihren Vertrag geltende Fassung und dokumentieren Sie Ihre Prüfung. Siehe Anthropics Hinweise zur Einbeziehung des AVV.

Der AVV regelt unter anderem Weisungen, Sicherheitsmaßnahmen, Unterauftragsverarbeiter, Unterstützung und Datentransfers. Prüfen Sie ihn anhand von Art. 28 DSGVO und Ihrer geplanten Nutzung. Die Vertragsbedingungen müssen zu den Daten und Verarbeitungsvorgängen passen, die Sie dem Anbieter anvertrauen wollen.

Weitere Informationen finden Sie in unserem Anthropic-AVV-Leitfaden und unserer Analyse des Datenverarbeitungsvertrags.

Claude Free, Pro und Max sind Verbrauchertarife. Gehen Sie nicht davon aus, dass ein kostenpflichtiger Verbrauchertarif eine kommerzielle Vereinbarung zur Auftragsverarbeitung umfasst. Prüfen Sie die geltenden Bedingungen, bevor Sie den Dienst für eine geschäftliche Verarbeitung einsetzen, die eine solche Vereinbarung erfordert. Siehe Anthropics Einordnung der Verbrauchertarife.

Standardvertragsklauseln (SCC) für internationale Datentransfers

Anthropics AVV bezieht die EU-Standardvertragsklauseln von 2021 ein, soweit erforderlich. Modul 2 betrifft Übermittlungen von Verantwortlichen an Auftragsverarbeiter, Modul 3 solche zwischen Auftragsverarbeitern. Er enthält auch Regelungen für das Vereinigte Königreich und die Schweiz. Wählen Sie das Modul anhand der Rollen der Parteien. Die Beteiligung einer Zwischenplattform ist dafür allein nicht maßgeblich. Siehe Abschnitt I und Anhang 3 des AVV.

Erfassen Sie für jeden Transfer Exporteur, Empfänger, Daten, Zweck und Zielland. Klären Sie, welcher Transfermechanismus gilt. Eine Aussage zur Speicherung in der EU beantwortet nicht die gesonderten Fragen nach Zugriffen oder Verarbeitung außerhalb des EWR.

Das EU-US Data Privacy Framework (DPF) kann Übermittlungen an erfasste US-Empfänger im Geltungsbereich des entsprechenden Angemessenheitsbeschlusses ermöglichen. Prüfen Sie Rechtsträger, aktiven Status und erfasste Daten im offiziellen DPF-Verzeichnis. Dieser Leitfaden bestätigt keine DPF-Abdeckung für Anthropic. Der Eintrag eines Cloud-Anbieters belegt keine Abdeckung für ein anderes Unternehmen. Siehe die DPF-Hinweise des Europäischen Datenschutzausschusses (EDSA) für Unternehmen.

EU-Datenstandort: Speicherung und Inferenz getrennt prüfen

Anthropics aktuelle Dokumentation zu Serverstandorten nennt die USA als Speicherort. Sie beschreibt auch globales Traffic-Routing und Verarbeitung für Support, Sicherheitsprüfungen und die Bearbeitung von Vorfällen in Ländern, in denen Anthropic oder verbundene Unternehmen tätig sind.

Die API-Dokumentation zu Datenstandorten unterscheidet den Ort der Modellberechnung, die Inferenz, vom Ort der Workspace-Speicherung und der Verarbeitung am API-Endpunkt. Zum Prüfdatum nennt sie US-weite oder globale Inferenz und ausschließlich einen Workspace-Speicherort in den USA. Diese Einstellungen belegen keinen Dienst, der ausschließlich in der EU arbeitet.

Benötigt Ihr Unternehmen ausschließlich Speicherung oder Verarbeitung in der EU, lassen Sie sich dies für den gewählten Dienst schriftlich bestätigen. Prüfen Sie Inferenz, gespeicherte Inhalte, Protokolle, Sicherungskopien, Supportzugriffe und angebundene Tools. Bewerten Sie Angebote über andere Cloud-Plattformen gesondert. Deren Modellverfügbarkeit und regionale Einstellungen können abweichen.

Zero Data Retention (ZDR)

ZDR ist eine vereinbarte Regelung für geeignete Dienste. Sie gilt nicht automatisch für jede Enterprise-Funktion. Anthropics Hinweise zum ZDR-Geltungsbereich nennen Ausnahmen für gesetzliche Pflichten sowie die Bekämpfung von Missbrauch oder Schäden. Ergebnisse von Sicherheitsklassifizierungen werden ebenfalls aufbewahrt.

Prüfen Sie die Dokumentation zur API-Datenaufbewahrung und zu geeigneten Funktionen für Ihre konkrete Konfiguration. Manche Funktionen speichern technische Zwischenergebnisse oder haben eigene Speicherregeln. Die regulären Chat-Oberflächen von Team und Enterprise sind nicht ZDR-fähig. Für geeignete Claude-Code-Nutzungen gelten gesonderte Regeln. ZDR ist keine Garantie, dass niemals Daten auf einen Datenträger geschrieben werden.

Anthropics Regeln für „Covered Models“ sehen grundsätzlich eine Aufbewahrung von 30 Tagen vor und beschreiben begrenzte, ausdrücklich zugelassene Ausnahmen. Prüfen Sie die aktuelle Modellregelung und Ihre schriftliche Vereinbarung, bevor Sie sich auf ZDR verlassen.

Ohne besondere Vereinbarung löscht Anthropic nach eigenen Angaben reguläre API-Eingaben und -Ausgaben innerhalb von 30 Tagen, vorbehaltlich bestimmter Ausnahmen. Für gespeicherte Chats und Dateien können andere Fristen gelten. Siehe die Aufbewahrungsregeln für kommerzielle Produkte.

Speicher- und Löschregeln ersetzen keine Rechtsgrundlage und heben keine beruflichen Verschwiegenheitspflichten auf. Übermitteln Sie auch bei ZDR nur die Daten, die für die Aufgabe erforderlich sind.

Zertifizierungen und Prüfberichte

Anthropic nennt in seinen veröffentlichten Sicherheitsnachweisen eine ISO-27001:2022-Zertifizierung und SOC-2-Prüfberichte vom Typ I und Typ II. Ein SOC-2-Bericht ist ein Prüfbericht. Fordern Sie die aktuellen Unterlagen an. Prüfen Sie Geltungsbereich, Prüfzeitraum, Ausschlüsse und Maßnahmen, die Kunden selbst umsetzen müssen.

Diese Unterlagen können eine Sicherheitsbewertung nach Art. 32 DSGVO unterstützen. Sie bestätigen nicht die Rechtmäßigkeit Ihrer Verarbeitung.

DSGVO-Zertifizierungssysteme existieren. Der EDSA genehmigte die Europrivacy-Kriterien im Oktober 2022 als Europäisches Datenschutzsiegel nach Art. 42 Abs. 5 DSGVO. Art. 43 betrifft Zertifizierungsstellen. Wir haben kein einschlägiges DSGVO-Zertifikat für Anthropic verifiziert. Siehe EDSA-Stellungnahme 28/2022.

Transfer-Folgenabschätzung (TIA)

Wenn Sie sich auf SCC stützen, prüfen Sie die Rechtslage und Praxis im Zielland sowie erforderliche ergänzende Schutzmaßnahmen. Fällt der Transfer unter einen gültigen Angemessenheitsbeschluss, prüfen Sie dessen Fortgeltung und Anwendbarkeit auf Empfänger und Daten. Allein das Zielland USA löst keine Pflicht zu einer gesonderten Transfer-Folgenabschätzung nach dem SCC-Prüfmaßstab aus. Siehe EDSA-Stellungnahme 22/2024, Randnummern 93–96.

Anthropic sagt in Abschnitt I.4 des AVV angemessene Unterstützung bei der Transfer-Folgenabschätzung zu. Fordern Sie die für Ihre Prüfung erforderlichen Informationen an, etwa zu Standorten, Schutzmaßnahmen und staatlichen Zugriffsmöglichkeiten. Dokumentieren Sie Nachweislücken. Überprüfen Sie die Bewertung bei Änderungen am Dienst, an der Transferkette oder an der Rechtslage.

Was Ihr Unternehmen weiterhin prüfen muss

  1. Anbieter und Vertrag bewerten. Erfassen Sie Produkt, Rollen der Parteien, geltende Bedingungen, Sicherheitsnachweise und Datenflüsse. Unsere DSGVO-Checkliste für KI-Tools hilft Ihnen, die Prüfung zu strukturieren.

  2. Rechtsgrundlage und Schutzmaßnahmen dokumentieren. Bestimmen Sie eine geeignete Rechtsgrundlage für jeden Zweck. Bei besonderen Kategorien personenbezogener Daten muss zusätzlich eine passende Voraussetzung nach Art. 9 DSGVO vorliegen. Berücksichtigen Sie Transparenz, Betroffenenrechte, Vertraulichkeit und anwendungsspezifische Anforderungen.

  3. Transfers und Speicherfristen prüfen. Klären Sie den Transfermechanismus, führen Sie die dafür erforderliche Prüfung durch und legen Sie geeignete Löschfristen fest. Modell-, Funktions- und Tool-Einstellungen müssen zum Vertrag passen.

  4. Verarbeitungsverzeichnisse pflegen. Soweit Art. 30 DSGVO gilt, aktualisieren Sie die einschlägigen Verzeichnisse mit den tatsächlichen Zwecken, Datenkategorien, Empfängern, Transfers und Löschfristen. Verwenden Sie die richtige Rolle als Auftragsverarbeiter oder Unterauftragsverarbeiter.

  5. DSFA-Pflicht prüfen. Führen Sie vor einer Verarbeitung, die voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen birgt, eine Datenschutz-Folgenabschätzung (DSFA) durch. Eine rechtliche Prüfung ersetzt keine erforderliche DSFA. Siehe die DSFA-Hinweise des EDSA.

Compound Law berät Unternehmen in Deutschland zur DSGVO-konformen Nutzung von KI-Tools. Wir bewerten den geplanten Einsatz, prüfen Verträge und Datenflüsse und unterstützen bei der erforderlichen Dokumentation.

Weitere Compliance-Guides

Gesichtserkennung in Deutschland nach KI-Verordnung und DSGVO
compliance

Ist Gesichtserkennung in Deutschland legal? KI-VO & DSGVO

Gesichtserkennung ist in Deutschland nur eng zulaessig. Erfahren Sie, was die KI-Verordnung verbietet und wann Art. 9 DSGVO greift.

EU AI Act Fristen Deutschland mit den Daten 2026 2027 und 2028
compliance

EU AI Act Fristen Deutschland: 2026, 2027 und 2028

EU AI Act Fristen Deutschland: was am 2. August 2026, 2. Dezember 2027 und 2. August 2028 fuer KI-Beschaffung und Compliance zaehlt.

KI-Robotik-Compliance für Unternehmen in Deutschland
compliance

KI-Robotik in Deutschland: Was Unternehmen jetzt tun müssen

KI-Robotik in Deutschland verlangt saubere Klassifizierung, passende AI-Act-Fristen und abgestimmte DSGVO-, BetrVG- und Produktsicherheits-Compliance.

Häufige Fragen

Bei Diensten unter Anthropics kommerziellen Bedingungen ist der AVV in diese Bedingungen einbezogen. Eine separate Unterschrift ist normalerweise nicht erforderlich. Prüfen Sie den öffentlich zugänglichen AVV, sichern Sie die geltende Fassung und klären Sie, ob Ihr Vertrag die geplante Nutzung abdeckt. Für Drittplattformen gelten eigene Bedingungen.

Ja. Anthropic gibt an, reguläre API-Eingaben und -Ausgaben innerhalb von 30 Tagen zu löschen, vorbehaltlich bestimmter Ausnahmen. Für gespeicherte Chats und Dateien können andere Fristen gelten. ZDR gilt nur für geeignete Dienste nach entsprechender Vereinbarung. Rechtliche, sicherheitsbezogene, modell- und funktionsabhängige Ausnahmen sind möglich.

Ja, für Dienste unter Anthropics kommerziellen Bedingungen. Diese gelten aber nicht für jeden Zugang zu Claude. Free, Pro und Max sind Verbrauchertarife. Allein die Zahlung für ein Abonnement belegt nicht, dass der kommerzielle AVV gilt. Prüfen Sie den Vertrag für das gewählte Produkt oder die Plattform.

Der AVV bezieht die EU-Standardvertragsklauseln von 2021 ein, soweit erforderlich. Modul 2 betrifft Übermittlungen von Verantwortlichen an Auftragsverarbeiter, Modul 3 solche zwischen Auftragsverarbeitern. Maßgeblich sind die Rollen der Parteien. Der AVV enthält auch Regelungen für das Vereinigte Königreich und die Schweiz.

Wir haben kein einschlägiges DSGVO-Zertifikat für Anthropic verifiziert. DSGVO-Zertifizierungssysteme gibt es: Der EDSA genehmigte 2022 die Europrivacy-Kriterien. Anthropic nennt eine ISO-27001-Zertifizierung und SOC-2-Prüfberichte. Diese bestätigen jedoch nicht die DSGVO-Konformität Ihres konkreten Einsatzes.

Anthropics aktuelle öffentliche Dokumentation nennt die USA als Speicherort. Die API-Dokumentation beschreibt US-weite oder globale Inferenz und einen Workspace-Speicherort in den USA. Ein Enterprise-Tarif oder eine Routing-Einstellung belegt keine ausschließliche EU-Verarbeitung. Prüfen Sie gesonderte Vereinbarungen und die Bedingungen von Drittplattformen.

Angebot anfragen