Ist Anthropic DSGVO-konform? Leitfaden für Unternehmen
Anthropic und DSGVO im Überblick
Anthropic stellt Verträge und Sicherheitsmaßnahmen bereit, die einen DSGVO-konformen Einsatz von Claude unterstützen können. Sie machen nicht jede Nutzung rechtmäßig. Ihr Unternehmen muss Rechtsgrundlage, Datenflüsse, Speicherfristen und Risiken prüfen. Welche Bedingungen und Schutzmaßnahmen gelten, hängt vom Produkt und vom Zugangsweg ab.
- Anthropics AVV ist in die kommerziellen Bedingungen einbezogen. Für Drittplattformen gelten eigene Bedingungen.
- Die aktuelle öffentliche Dokumentation nennt die USA als Speicherort. Ein Enterprise-Tarif belegt keine ausschließliche Verarbeitung in der EU.
- ZDR hängt von Dienst, Modell, Funktion und Vereinbarung ab. Ausnahmen von der Löschung können gelten.
- Prüfen Sie internationale Datentransfers und die Pflicht zur Datenschutz-Folgenabschätzung vor der Verarbeitung.
Anthropic stellt Verträge und Sicherheitsmaßnahmen bereit, die einen DSGVO-konformen Einsatz von Claude unterstützen können. Diese Maßnahmen machen nicht jede Nutzung rechtmäßig. Ihr Unternehmen muss Zweck, Rechtsgrundlage, Datenflüsse, Speicherfristen und Risiken prüfen. Welche Bedingungen und Schutzmaßnahmen gelten, hängt vom Produkt und vom Zugangsweg ab.
Zuletzt geprüft: 22. September 2026. Dieser Leitfaden behandelt die geschäftliche Nutzung in Deutschland unter der DSGVO. Er beruht auf öffentlich zugänglichen Unterlagen. Individuell ausgehandelte Verträge können abweichende Regelungen enthalten. Die Seite bietet allgemeine Informationen und keine Rechtsberatung für einen konkreten Sachverhalt.
| Prüfbereich | Was Sie prüfen sollten |
|---|---|
| Art. 28 DSGVO — Auftragsverarbeitung | Geltender AVV und Rollen der Parteien |
| Kapitel V DSGVO — Internationale Datentransfers | Transfermechanismus, Empfänger, Zielland und erforderliche Prüfung |
| Art. 32 DSGVO — Sicherheit | Einschlägige Prüfberichte, Zertifikate und tatsächlich umgesetzte Maßnahmen |
| Datenminimierung und Speicherfristen | Erforderliche Daten, Löschfristen und mögliche ZDR-Ausnahmen |
| Datenstandorte | Speicherung, Inferenz, Supportzugriffe und Sicherheitsprüfungen |
| Art. 35 DSGVO — Verarbeitung mit hohem Risiko | Pflicht zur Datenschutz-Folgenabschätzung vor dem Einsatz |
Ist Anthropic DSGVO-konform?
Verträge und Sicherheitsnachweise eines Anbieters dienen als Grundlage für Ihre Prüfung. Sie belegen nicht, dass ein konkreter KI-Einsatz rechtmäßig ist. Ihr Unternehmen muss festlegen, welche personenbezogenen Daten es zu welchem Zweck und auf welcher Rechtsgrundlage übermitteln darf. Hinzu kommen geeignete Zugriffskontrollen, Löschregeln und Verfahren zur Wahrung der Betroffenenrechte.
Dokumentieren Sie die Prüfung für den tatsächlichen Arbeitsablauf. Eine Anwendung für Beschäftigtendaten erfordert beispielsweise eine andere Bewertung als eine Anwendung, die ausschließlich öffentliche Texte ohne Personenbezug verarbeitet. Prüfen Sie den Einsatz erneut, wenn sich Zweck, Daten, Modell oder angebundene Dienste ändern.
Anthropic als Auftragsverarbeiter: Die Rollen richtig bestimmen
Für Kundendaten im Geltungsbereich seines kommerziellen AVV beschreibt Anthropic sich als Auftragsverarbeiter. Übertragen Sie diese Rolle nicht pauschal auf die Verarbeitung von Konto-, Abrechnungs- oder sonstigen Daten. Siehe Anthropics Erläuterung seiner Rolle.
Bestimmen Sie die Rollen für Ihren Arbeitsablauf:
- Verantwortlicher: entscheidet über Zwecke und Mittel der Verarbeitung.
- Auftragsverarbeiter: verarbeitet personenbezogene Daten im Auftrag eines Verantwortlichen.
- Unterauftragsverarbeiter: wird von einem Auftragsverarbeiter mit der Verarbeitung für den Verantwortlichen beauftragt.
Ein Unternehmen, das Claude nutzt, kann selbst Auftragsverarbeiter für seine Kunden sein. Erfassen Sie Anthropic je nach Konstellation als Auftragsverarbeiter oder Unterauftragsverarbeiter. Prüfen Sie die erforderlichen Weisungen und Genehmigungen. Die bloße Eigenschaft als Dienstleister macht Anthropic nicht zum Unterauftragsverarbeiter.
Bei einem Zugang über Amazon Bedrock oder Microsoft Foundry müssen Sie die Verträge und Datenflüsse der gewählten Plattform prüfen. Diese Zugangswege haben nicht zwangsläufig dieselbe Vertragskette. Anthropic verweist für Drittplattformen ausdrücklich auf deren Bedingungen. Microsoft bietet seine Claude-Integration über Microsoft Foundry an. Siehe Anthropics Hinweis zu Drittplattformen und Microsofts Dokumentation.
Auftragsverarbeitungsvertrag (AVV)
Anthropic bezieht seinen AVV, das Data Processing Addendum (DPA), in die kommerziellen Bedingungen ein. Der Text ist öffentlich zugänglich. Ein Kundenportal ist zum Lesen nicht erforderlich. Sichern Sie die für Ihren Vertrag geltende Fassung und dokumentieren Sie Ihre Prüfung. Siehe Anthropics Hinweise zur Einbeziehung des AVV.
Der AVV regelt unter anderem Weisungen, Sicherheitsmaßnahmen, Unterauftragsverarbeiter, Unterstützung und Datentransfers. Prüfen Sie ihn anhand von Art. 28 DSGVO und Ihrer geplanten Nutzung. Die Vertragsbedingungen müssen zu den Daten und Verarbeitungsvorgängen passen, die Sie dem Anbieter anvertrauen wollen.
Weitere Informationen finden Sie in unserem Anthropic-AVV-Leitfaden und unserer Analyse des Datenverarbeitungsvertrags.
Claude Free, Pro und Max sind Verbrauchertarife. Gehen Sie nicht davon aus, dass ein kostenpflichtiger Verbrauchertarif eine kommerzielle Vereinbarung zur Auftragsverarbeitung umfasst. Prüfen Sie die geltenden Bedingungen, bevor Sie den Dienst für eine geschäftliche Verarbeitung einsetzen, die eine solche Vereinbarung erfordert. Siehe Anthropics Einordnung der Verbrauchertarife.
Standardvertragsklauseln (SCC) für internationale Datentransfers
Anthropics AVV bezieht die EU-Standardvertragsklauseln von 2021 ein, soweit erforderlich. Modul 2 betrifft Übermittlungen von Verantwortlichen an Auftragsverarbeiter, Modul 3 solche zwischen Auftragsverarbeitern. Er enthält auch Regelungen für das Vereinigte Königreich und die Schweiz. Wählen Sie das Modul anhand der Rollen der Parteien. Die Beteiligung einer Zwischenplattform ist dafür allein nicht maßgeblich. Siehe Abschnitt I und Anhang 3 des AVV.
Erfassen Sie für jeden Transfer Exporteur, Empfänger, Daten, Zweck und Zielland. Klären Sie, welcher Transfermechanismus gilt. Eine Aussage zur Speicherung in der EU beantwortet nicht die gesonderten Fragen nach Zugriffen oder Verarbeitung außerhalb des EWR.
Das EU-US Data Privacy Framework (DPF) kann Übermittlungen an erfasste US-Empfänger im Geltungsbereich des entsprechenden Angemessenheitsbeschlusses ermöglichen. Prüfen Sie Rechtsträger, aktiven Status und erfasste Daten im offiziellen DPF-Verzeichnis. Dieser Leitfaden bestätigt keine DPF-Abdeckung für Anthropic. Der Eintrag eines Cloud-Anbieters belegt keine Abdeckung für ein anderes Unternehmen. Siehe die DPF-Hinweise des Europäischen Datenschutzausschusses (EDSA) für Unternehmen.
EU-Datenstandort: Speicherung und Inferenz getrennt prüfen
Anthropics aktuelle Dokumentation zu Serverstandorten nennt die USA als Speicherort. Sie beschreibt auch globales Traffic-Routing und Verarbeitung für Support, Sicherheitsprüfungen und die Bearbeitung von Vorfällen in Ländern, in denen Anthropic oder verbundene Unternehmen tätig sind.
Die API-Dokumentation zu Datenstandorten unterscheidet den Ort der Modellberechnung, die Inferenz, vom Ort der Workspace-Speicherung und der Verarbeitung am API-Endpunkt. Zum Prüfdatum nennt sie US-weite oder globale Inferenz und ausschließlich einen Workspace-Speicherort in den USA. Diese Einstellungen belegen keinen Dienst, der ausschließlich in der EU arbeitet.
Benötigt Ihr Unternehmen ausschließlich Speicherung oder Verarbeitung in der EU, lassen Sie sich dies für den gewählten Dienst schriftlich bestätigen. Prüfen Sie Inferenz, gespeicherte Inhalte, Protokolle, Sicherungskopien, Supportzugriffe und angebundene Tools. Bewerten Sie Angebote über andere Cloud-Plattformen gesondert. Deren Modellverfügbarkeit und regionale Einstellungen können abweichen.
Zero Data Retention (ZDR)
ZDR ist eine vereinbarte Regelung für geeignete Dienste. Sie gilt nicht automatisch für jede Enterprise-Funktion. Anthropics Hinweise zum ZDR-Geltungsbereich nennen Ausnahmen für gesetzliche Pflichten sowie die Bekämpfung von Missbrauch oder Schäden. Ergebnisse von Sicherheitsklassifizierungen werden ebenfalls aufbewahrt.
Prüfen Sie die Dokumentation zur API-Datenaufbewahrung und zu geeigneten Funktionen für Ihre konkrete Konfiguration. Manche Funktionen speichern technische Zwischenergebnisse oder haben eigene Speicherregeln. Die regulären Chat-Oberflächen von Team und Enterprise sind nicht ZDR-fähig. Für geeignete Claude-Code-Nutzungen gelten gesonderte Regeln. ZDR ist keine Garantie, dass niemals Daten auf einen Datenträger geschrieben werden.
Anthropics Regeln für „Covered Models“ sehen grundsätzlich eine Aufbewahrung von 30 Tagen vor und beschreiben begrenzte, ausdrücklich zugelassene Ausnahmen. Prüfen Sie die aktuelle Modellregelung und Ihre schriftliche Vereinbarung, bevor Sie sich auf ZDR verlassen.
Ohne besondere Vereinbarung löscht Anthropic nach eigenen Angaben reguläre API-Eingaben und -Ausgaben innerhalb von 30 Tagen, vorbehaltlich bestimmter Ausnahmen. Für gespeicherte Chats und Dateien können andere Fristen gelten. Siehe die Aufbewahrungsregeln für kommerzielle Produkte.
Speicher- und Löschregeln ersetzen keine Rechtsgrundlage und heben keine beruflichen Verschwiegenheitspflichten auf. Übermitteln Sie auch bei ZDR nur die Daten, die für die Aufgabe erforderlich sind.
Zertifizierungen und Prüfberichte
Anthropic nennt in seinen veröffentlichten Sicherheitsnachweisen eine ISO-27001:2022-Zertifizierung und SOC-2-Prüfberichte vom Typ I und Typ II. Ein SOC-2-Bericht ist ein Prüfbericht. Fordern Sie die aktuellen Unterlagen an. Prüfen Sie Geltungsbereich, Prüfzeitraum, Ausschlüsse und Maßnahmen, die Kunden selbst umsetzen müssen.
Diese Unterlagen können eine Sicherheitsbewertung nach Art. 32 DSGVO unterstützen. Sie bestätigen nicht die Rechtmäßigkeit Ihrer Verarbeitung.
DSGVO-Zertifizierungssysteme existieren. Der EDSA genehmigte die Europrivacy-Kriterien im Oktober 2022 als Europäisches Datenschutzsiegel nach Art. 42 Abs. 5 DSGVO. Art. 43 betrifft Zertifizierungsstellen. Wir haben kein einschlägiges DSGVO-Zertifikat für Anthropic verifiziert. Siehe EDSA-Stellungnahme 28/2022.
Transfer-Folgenabschätzung (TIA)
Wenn Sie sich auf SCC stützen, prüfen Sie die Rechtslage und Praxis im Zielland sowie erforderliche ergänzende Schutzmaßnahmen. Fällt der Transfer unter einen gültigen Angemessenheitsbeschluss, prüfen Sie dessen Fortgeltung und Anwendbarkeit auf Empfänger und Daten. Allein das Zielland USA löst keine Pflicht zu einer gesonderten Transfer-Folgenabschätzung nach dem SCC-Prüfmaßstab aus. Siehe EDSA-Stellungnahme 22/2024, Randnummern 93–96.
Anthropic sagt in Abschnitt I.4 des AVV angemessene Unterstützung bei der Transfer-Folgenabschätzung zu. Fordern Sie die für Ihre Prüfung erforderlichen Informationen an, etwa zu Standorten, Schutzmaßnahmen und staatlichen Zugriffsmöglichkeiten. Dokumentieren Sie Nachweislücken. Überprüfen Sie die Bewertung bei Änderungen am Dienst, an der Transferkette oder an der Rechtslage.
Was Ihr Unternehmen weiterhin prüfen muss
-
Anbieter und Vertrag bewerten. Erfassen Sie Produkt, Rollen der Parteien, geltende Bedingungen, Sicherheitsnachweise und Datenflüsse. Unsere DSGVO-Checkliste für KI-Tools hilft Ihnen, die Prüfung zu strukturieren.
-
Rechtsgrundlage und Schutzmaßnahmen dokumentieren. Bestimmen Sie eine geeignete Rechtsgrundlage für jeden Zweck. Bei besonderen Kategorien personenbezogener Daten muss zusätzlich eine passende Voraussetzung nach Art. 9 DSGVO vorliegen. Berücksichtigen Sie Transparenz, Betroffenenrechte, Vertraulichkeit und anwendungsspezifische Anforderungen.
-
Transfers und Speicherfristen prüfen. Klären Sie den Transfermechanismus, führen Sie die dafür erforderliche Prüfung durch und legen Sie geeignete Löschfristen fest. Modell-, Funktions- und Tool-Einstellungen müssen zum Vertrag passen.
-
Verarbeitungsverzeichnisse pflegen. Soweit Art. 30 DSGVO gilt, aktualisieren Sie die einschlägigen Verzeichnisse mit den tatsächlichen Zwecken, Datenkategorien, Empfängern, Transfers und Löschfristen. Verwenden Sie die richtige Rolle als Auftragsverarbeiter oder Unterauftragsverarbeiter.
-
DSFA-Pflicht prüfen. Führen Sie vor einer Verarbeitung, die voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen birgt, eine Datenschutz-Folgenabschätzung (DSFA) durch. Eine rechtliche Prüfung ersetzt keine erforderliche DSFA. Siehe die DSFA-Hinweise des EDSA.
Compound Law berät Unternehmen in Deutschland zur DSGVO-konformen Nutzung von KI-Tools. Wir bewerten den geplanten Einsatz, prüfen Verträge und Datenflüsse und unterstützen bei der erforderlichen Dokumentation.