Ist Claude datenschutzkonform? Der DSGVO-Check nach dem 2. August 2026

Person stellt die Frage, ob Claude DSGVO-konform ist.

IST CLAUDE DSGVO-KONFORM? Die Kernfrage des Artikels.

Dein Team nutzt seit Monaten ChatGPT oder Claude für Angebote, Kundenmails und interne Notizen – niemand hat je gefragt, auf welchem Plan. Läuft eben, spart Zeit, fertig. Und dann liest du irgendwo den Satz "EU AI Act, 2. August 2026, Bußgelder bis 35 Millionen Euro" und merkst: Du weißt nicht, ob das dich betrifft.

Die gute Nachricht zuerst: Die meisten Agenturen, Berater und Coaches bauen kein Hochrisiko-KI-System und fallen nicht direkt unter die verschärften Regeln vom 2. August. Die schlechte: Der Stichtag ist trotzdem der richtige Anlass, einmal ehrlich zu prüfen, ob euer Claude- oder ChatGPT-Einsatz überhaupt eine rechtliche Grundlage hat – und bei vielen KMU lautet die Antwort gerade Nein. Dieser Artikel zeigt dir, woran du das erkennst, was Anthropic für Claude konkret anbietet, und was du diese Woche noch klären kannst.

Warum der 2. August 2026 auch dich etwas angeht

Ab dem 2. August 2026 gelten die vollen Pflichten für Hochrisiko-KI-Systeme im EU AI Act – betroffen sind vor allem Anwendungen in Personalauswahl, Bonitätsprüfung und kritischer Infrastruktur. Wer so ein System betreibt, riskiert Bußgelder bis zu 35 Millionen Euro oder 7 % des weltweiten Jahresumsatzes. In Deutschland wird das BSI als Marktüberwachungsbehörde die Einhaltung prüfen.

Für die meisten Trustmarkt-Leser heißt das: Ihr baut vermutlich kein Hochrisiko-System, nur weil ihr Claude für Texte, Recherche oder einen internen Assistenten nutzt. Aber der Termin wirkt wie ein Weckruf – Compliance-Abteilungen, Anwälte und Datenschutzbeauftragte machen 2026 gerade eine komplette Inventur aller im Unternehmen eingesetzten KI-Tools. Und bei dieser Inventur fällt regelmäßig auf: Das eigentliche Problem ist oft nicht der AI Act, sondern eine viel ältere Frage – Artikel 28 DSGVO, Auftragsverarbeitung. Und die wird bei Claude & Co. seit Jahren stillschweigend ignoriert.

Der Unterschied, der wirklich zählt: Plan, nicht Tool

Ob Claude in deinem Unternehmen DSGVO-konform läuft, hängt nicht davon ab, ob du "Claude" oder "ChatGPT" gewählt hast – sondern von der Vertragsstufe. Anthropic bietet für seine kostenpflichtigen Produkte (Claude Team, Claude Enterprise, Claude API) einen Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO inklusive Standardvertragsklauseln (SCCs) an. Der Vertrag wird bei Abschluss des kostenpflichtigen Plans automatisch Teil der Commercial Terms – du musst kein separates Dokument unterschreiben.

Bei Free und Pro sieht das anders aus: Für diese Pläne stellt Anthropic keinen AVV aus. Verarbeitet dein Team dort personenbezogene Daten – Kundennamen, Mitarbeiterdaten, alles, was in einem normalen Arbeitsalltag durch einen Chat läuft – fehlt die vertragliche Grundlage nach Art. 28 DSGVO komplett. Rechtlich ist das für ein Unternehmen kaum zu verteidigen.

Claude Free / ProClaude Team / Enterprise / API
AVV nach Art. 28 DSGVONeinJa, automatisch inkludiert
Standardvertragsklauseln (SCCs)NeinJa
Nutzung für Modell-TrainingTeils ja (je nach Einstellung)Nein, bei kommerziellen Produkten ausgeschlossen
Zero Data Retention möglichNeinJa (Enterprise-Option)
Für Unternehmenseinsatz mit Personendaten geeignetPraktisch neinJa, bei korrekter Konfiguration
Tabelle zu Claude Free/Pro und Claude Team/Enterprise im Hinblick auf DSGVO.

Free/Pro vs. Team/Enterprise – der entscheidende Unterschied

Die vier Bausteine, die du tatsächlich brauchst

Ein sauberer Claude-Einsatz im Unternehmen braucht mehr als nur den richtigen Plan. Vier Dinge gehören auf deine Checkliste, bevor jemand im Team den nächsten Kundennamen in einen Chat tippt:

  1. AVV mit Anthropic – automatisch inkludiert ab Team-Plan, sollte trotzdem einmal von eurem Datenschutzbeauftragten gegengelesen werden.
  2. Verarbeitungsverzeichnis – Claude als Verarbeitungstätigkeit dokumentieren, inklusive Zweck und Kategorien der Daten.
  3. Technische und organisatorische Maßnahmen (TOMs) – festhalten, wer Zugriff hat, wie lange Chats gespeichert werden, ob ZDR aktiv ist.
  4. Mitarbeiter-Arbeitsanweisung – eine kurze, klare Regel: welche Daten dürfen rein, welche nicht (Gesundheitsdaten, Mandantendaten, Finanzdaten gehören grundsätzlich nicht in einen Standard-Chat).

Bei sensiblen Daten – Gesundheit, HR, Finanzen, Mandanteninformationen – reicht der Standard-Enterprise-Plan oft nicht, hier lohnt sich zusätzlich die Option mit EU-Data-Residency, damit Daten erst gar nicht die EU verlassen.

Die vier Bausteine für einen DSGVO-konformen Claude-Einsatz: AVV, Verarbeitungsverzeichnis, TOMs, Mitarbeiter-Arbeitsanweisung.

Vier Bausteine für einen sauberen Claude-Einsatz

Was mit deinen Daten tatsächlich passiert

Der Datentransfer in die USA ist der Punkt, an dem die meisten Diskussionen hängen bleiben. Anthropic ist unter dem EU-US Data Privacy Framework (DPF) zertifiziert – einer Angemessenheitsentscheidung der EU-Kommission, die den Datentransfer für zertifizierte US-Unternehmen rechtlich absichert, ergänzend zu den SCCs. Für kommerzielle Produkte gibt Anthropic zudem an, Kundendaten nicht zum Training der eigenen Modelle zu verwenden. Wer zusätzlich Zero Data Retention (ZDR) bucht – eine Enterprise-Option –, verhindert sogar, dass Prompts und Antworten überhaupt gespeichert werden.

Die Rechnung, die kaum jemand macht

Zwei Zahlen solltest du nebeneinander legen, bevor du das Thema als "erledigt" abhakst. Die DSGVO selbst erlaubt seit 2018 Bußgelder bis 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes für schwere Verstöße – das gilt unabhängig vom AI Act, allein für einen fehlenden AVV nach Art. 28. Der EU AI Act legt für Hochrisiko-Verstöße noch einmal bis zu 35 Millionen Euro oder 7 % oben drauf. Bei einem Unternehmen mit 2 Millionen Euro Jahresumsatz wären das rein rechnerisch 80.000 Euro (4 %) beziehungsweise 140.000 Euro (7 %) – als Obergrenze, nicht als übliche Praxis, aber als Rahmen, in dem sich Aufsichtsbehörden bei echten Verstößen bewegen dürfen.

Dem gegenüber steht der Aufwand, es einmal richtig zu machen: den bestehenden Plan auf Team oder Enterprise umstellen, den mitgelieferten AVV prüfen lassen, eine Seite Arbeitsanweisung schreiben. Das ist ein Nachmittag mit eurem Datenschutzbeauftragten – kein Projekt.

Das deckt sich mit dem, was wir bei DigitalXShift immer wieder in Kundengesprächen sehen: Teams lernen gerade sehr schnell, was KI im Alltag leisten kann – eine unserer Kundinnen beschrieb es kürzlich so, dass sie durch den praxisnahen Umgang mit KI "sehr weitreichende und gute Einblicke" gewonnen und ihre Arbeitsabläufe spürbar vereinfacht hat. Genau diese Geschwindigkeit ist aber auch das Risiko: Tools werden eingeführt, bevor jemand die Vertragsebene geprüft hat.

Grafik zu DSGVO Bußgeldern bei fehlendem AVV und EU AI Act.

Was ein fehlender AVV im Ernstfall kostet

Praxisbeispiel: Wenn KI-Einsatz sauber aufgesetzt ist

Bei unserer Kundin PremiumPages lief die Automatisierung über einen WhatsApp-Agenten, der Leads qualifiziert und Termine bucht – ein Prozess, bei dem laufend personenbezogene Daten (Namen, Telefonnummern, Anfragen) verarbeitet werden. Die gleiche Sorgfalt, die dort in Vertrag und Datenfluss investiert wurde, gilt eins zu eins für den Einsatz von Claude im Tagesgeschäft: nicht das Tool ist das Risiko, sondern die fehlende vertragliche Grundlage dahinter. Wer wissen will, wie eine DSGVO-konforme Automatisierung technisch und vertraglich sauber aufgesetzt wird, findet auf unserem Trustmarkt-Profil weitere Fallstudien dazu.

Fazit

Der 2. August 2026 betrifft direkt vor allem Hochrisiko-Systeme – aber er ist der beste Anlass, den du dieses Jahr bekommst, um deinen eigenen Claude- oder ChatGPT-Einsatz zu prüfen. Die Kernfrage ist simpel: Läuft dein Team auf einem Plan mit AVV, oder auf Free/Pro ohne? Wenn du es nicht sicher weißt, ist das selbst schon die Antwort.

Schau dir diese Woche einmal ehrlich an, welcher Plan in deinem Team tatsächlich läuft, welche Daten dort hineinfließen – und ob jemand das je mit eurem Datenschutzbeauftragten besprochen hat. Wenn du dabei Unterstützung brauchst, DSGVO-konforme KI-Automatisierungen aufzusetzen, buch dir eine kostenlose Potenzialanalyse über unser Trustmarkt-Profil.

Diese Webseite verwendet Cookies

Diese Webseite nutzt Cookies, um Ihnen das bestmögliche Erlebnis zu gewährleisten. Cookies helfen uns, die Webseite mit Analysen zu verbessern. Mit einem Klick auf „Zustimmen“, stimmen Sie der Verwendung von Cookies zu. Sie können Ihre Einwilligung jederzeit ändern, indem Sie unter "Optionen verwalten" Ihre getroffenen Einstellungen selbst rückgängig machen. Weitere Informationen finden Sie in unserer Datenschutzerklärung.

Privatsphäre-Einstellungen

Wir verwenden Cookies und ähnliche Technologien auf unserer Website und verarbeiten personenbezogene Daten von dir (z.B. IP-Adresse), um z.B. Inhalte und Anzeigen zu personalisieren, Medien von Drittanbietern einzubinden oder Zugriffe auf unsere Website zu analysieren.

Die Datenverarbeitung kann auch erst in Folge gesetzter Cookies stattfinden. Wir teilen diese Daten mit Dritten, die wir in den Privatsphäre-Einstellungen benennen.

Einige Services verarbeiten personenbezogene Daten in den USA. Indem du der Nutzung dieser Services zustimmst, erklärst du dich auch mit der Verarbeitung deiner Daten in den USA gemäß Art. 49 (1) lit. a DSGVO einverstanden. Die USA werden vom EuGH als ein Land mit einem unzureichenden Datenschutzniveau nach EU-Standards angesehen. Insbesondere besteht das Risiko, dass deine Daten von US-Behörden zu Kontroll- und Überwachungszwecken verarbeitet werden, unter Umständen ohne die Möglichkeit eines Rechtsbehelfs.

Du bist unter 16 Jahre alt? Dann kannst du nicht in optionale Services einwilligen. Du kannst deine Eltern oder Erziehungsberechtigten bitten, mit dir in diese Services einzuwilligen.


Ihre Einstellungen für Einwilligungen

Hier haben Sie die Möglichkeit, Ihre Einwilligung für die Datenverarbeitung durch Cookies zu erteilen oder zu widerrufen. Sie können Ihre Einstellungen jederzeit ändern. Weitere Informationen finden Sie in unserer Datenschutzerklärung.