Lösung · Managed Cloud & Modell-APIs (Cloud-API)
Anthropic Claude API
Anbieter: Anthropicanthropic.com
Claude direkt per API; native API ohne EU-Datenresidenz (US). EU-Residenz nur über AWS Bedrock / Google Vertex. AVV, kein Training (Default), ZDR optional.
API · keine-native-EU-Residency · ZDR-möglich
Souveränitäts-Profil
Recht (r)
1
Technik (t)
1
Autonomie (a)
0
Warum nicht höher als Stufe 1: Fremdstaatlicher Zugriff (US Cloud Act u.ä.) bleibt rechtlich möglich · keine Jurisdiktions-Souveränität. Stufe 2 erfordert einen EU-Anbieter ohne US-Mutter.
Datenblatt
- Jurisdiktion
- US
- Betriebsmodell
- API (US); EU nur via Bedrock/Vertex
- AVV verfügbar
- ja
- Training auf Kundendaten
- nein
- Offene Gewichte
- nein
- Selbst betreibbar
- nein
- Zertifikate
- ISO 27001 · SOC 2 · ISO 42001
- Zuletzt geprüft
- 2026-08-01
Wofür sie taugt
Leistungsfähige Modelle über eine Programmierschnittstelle, mit Vertragswerk für Geschäftskunden. Sinnvoll, wenn die Modellqualität den Ausschlag gibt und die Rechtslage über Verträge geregelt werden kann.
Grenzen
Für die kommerziellen Produkte sagt der Anbieter, dass Inhalte standardmäßig nicht zum Training verwendet werden; anders liegt es, wenn Sie Rückmeldung geben (etwa über die Daumen-Bewertung) oder die Nutzung ausdrücklich erlauben. Prüfen Sie diese Einstellungen, bevor Sie sie im Haus freigeben.
Die Stufe 1 hat einen rechtlichen, keinen technischen Grund: der Anbieter unterliegt US-Recht, und daran ändert eine EU-Region nichts. Für Vorhaben, die Jurisdiktions-Souveränität brauchen, ist dieser Eintrag deshalb nicht das Ziel, egal wie gut die vertraglichen Zusagen sind.
Restrisiken
- Fremdstaatliche Jurisdiktion: Der US Cloud Act (o.ä.) kann Zugriff erzwingen · auch bei EU-Hosting.
- Daten werden beim Anbieter verarbeitet (Klartext) · kein technischer Schutz gegen Abfluss.
- Proprietär ohne Eigenbetrieb: erhöhte Abhängigkeit / Lock-in, eingeschränkte Exit-Optionen.
Pflichten beim Einsatz
- Auftragsverarbeitungsvertrag (Art. 28 DSGVO) abschließen; ggf. Datenschutz-Folgenabschätzung (Art. 35); Verarbeitung in EU-Region.
- Transfergrundlage sichern (SCC/Angemessenheit), Transfer Impact Assessment durchführen und das Cloud-Act-Restrisiko bewusst dokumentieren.
- KI-VO-Pflichten (Hochrisiko nach Annex III, Transparenz nach Art. 50) hängen vom Anwendungsfall ab · separat prüfen.
- Gilt immer: KI-Kompetenz sicherstellen (Art. 4 KI-VO, seit 2.2.2025) · Mitarbeitende schulen, Nutzungsregeln festlegen, beides dokumentieren.
Weiterführend
- Datenschutz-Hinweise (doku)
Quellen1
- Anthropic: „Is my data used for model training?" (Stand 16.03.2026) anbieter-doku · abgerufen 2026-08-01 · belegt: training
Prüfhistorie
- 2026-08-01 Kürzel-Beleg anthropic.com durch die Datenschutz-Auskunft des Anbieters ersetzt (liegt jetzt unter privacy.claude.com). Trainings-Vorgabewert und die Ausnahme bei Rückmeldungen belegt. (privacy.claude.com)
Nächster Schritt
Ob Stufe 1 für Ihr Vorhaben genügt, hängt von Ihren Daten, der Rechtslage und dem Einsatzzweck ab. Die Peilung ermittelt Ihre Mindeststufe in vier Schritten (KI-VO, Daten, Branche, Unabhängigkeit) und zeigt anschließend alle Lösungen, die sie erfüllen.