Zum Hauptinhalt springen

Claude Code datenschutzkonform nutzen im Unternehmen

Claude Code datenschutzkonform nutzen. Prüfe AVV, Telemetrie, Dateirechte und EU-Verarbeitung, bevor du Kundencode an ein Modell sendest.

FHFinn Hillebrandt
KI-Programmierung
Claude Code datenschutzkonform nutzen im Unternehmen
Mit * gekennzeichnete Links sind Affiliate-Links. Kommt über solche Links ein Kauf zustande, bekommen wir eine Provision.

Du möchtest Claude Code an ein Kundenprojekt lassen.

Dann fallen dir die Daten im Projekt auf. Kundennamen stehen in Testdateien, Zugangsdaten in der Umgebung und echte Bestellungen im Fehlerlog. Was davon darf der Agent lesen? Was davon landet beim Modellanbieter?

Wenn du Claude Code datenschutzkonform nutzen willst, brauchst du Antworten auf beide Fragen. Ich zeige dir die passende Prüfreihenfolge. Du klärst zuerst den Vertrag, begrenzt dann Übertragungen und Dateizugriffe und prüfst schließlich den Modellweg.

Die grundlegende Bedienung erklärt meine Claude-Code-Anleitung. Hier geht es um die Einstellungen und Entscheidungen für vertrauliche Projekte.

TL;DRDas Wichtigste in Kürze
  • Prüfe einen passenden kommerziellen Zugang und AVV. Trainingsverzicht, Speicherfrist und EU-Verarbeitung sind getrennte Zusagen.
  • Schalte unnötige Übertragungen ab und begrenze Read-Tool und Bash-Sandbox. Hooks und MCP-Server brauchen eigene Grenzen.
  • Teste mit erfundenen Daten. Remote Control, Cloud-Funktionen und alternative Modellanbieter gehören jeweils in die Freigabe.

1. Kläre, welche Projektdaten Claude Code erhalten darf

Vor der Konfiguration entscheidest du, welche Inhalte das Projekt überhaupt enthalten darf. Quellcode kann personenbezogene Daten enthalten, etwa Namen in Kommentaren oder Adressen in Testfällen.

Selbst ein harmloser Auftrag wie „Behebe den fehlgeschlagenen Test“ kann sensible Daten aus einem Testlog einsammeln. Stehen dort echte Bestellungen, gelangen sie möglicherweise in den Modellkontext.

Ich würde deshalb mit einem bereinigten Projekt arbeiten und echte Datensätze durch erfundene Beispiele ersetzen. Produktionszugänge bleiben außerhalb des Arbeitsverzeichnisses, damit du die Datenmenge bereits vor jeder Toolregel senkst.

Diese vier Wege solltest du auseinanderhalten. Anthropics Datennutzungsdokumentation beschreibt ihre unterschiedlichen Zwecke.

Datenwege bei Claude Code. Dokumentationsstand Oktober 2026.

DatenwegModellaufruf
Möglicher InhaltPrompt, gelesener Code, Toolausgaben
Deine KontrolleDaten bereinigen, Anbieter und Vertrag prüfen
DatenwegLokales Transkript
Möglicher InhaltUnterhaltung und Werkzeugaktivität
Deine KontrolleGerät absichern und Löschregeln festlegen
DatenwegFeedback und Diagnostik
Möglicher InhaltJe nach Funktion Gespräch oder technische Angaben
Deine KontrolleZusätzliche Übertragungen abschalten
DatenwegFernsteuerung und externe Tools
Möglicher InhaltSynchronisierte Unterhaltung oder Tooldaten
Deine KontrolleFunktionen einzeln freigeben

Ein Dateizugriff betrifft deinen Rechner, während ein Modellaufruf den Empfänger betrifft. Für diesen Empfänger brauchst du als Nächstes den passenden Vertragsweg.

2. Wähle den Zugang mit passendem AVV

Ein bezahltes Abo sagt wenig über den Datenschutzvertrag aus. Claude Pro und Max folgen den Consumer-Bedingungen, während Team, Enterprise und die direkte API zum kommerziellen Angebot gehören. Anthropic unterscheidet diese Wege ausdrücklich.

Die Claude-Code-Tarife unterscheiden außerdem Zugang und Abrechnung. Prüfe die Datenbedingungen immer für den tatsächlich verwendeten Zugang.

Bei kommerzieller Nutzung verwendet Anthropic Eingaben und Ausgaben standardmäßig nicht zum Modelltraining. Prüfe trotzdem den Data Processing Addendum von Anthropic. Ein DPA entspricht hier dem Vertragsrahmen für die Auftragsverarbeitung.

Für besondere Kategorien personenbezogener Daten nennt der veröffentlichte DPA in Schedule 1 „keine“.

Daraus folgt keine Freigabe für solche Daten. Dafür brauchst du eine ausdrücklich passende Vereinbarung und eine rechtliche Prüfung.

Die Orientierungshilfe der Datenschutzkonferenz hilft bei Zweck, Rollen und Datenminimierung. Für dein Projekt dokumentierst du insbesondere diese Punkte.

  • Welche Organisation und welcher Vertrag decken den verwendeten Zugang ab?
  • Welche personenbezogenen Daten verarbeitet der Dienst für dich?
  • Welche Unterauftragsverarbeiter und internationalen Übermittlungen umfasst der Datenweg?
  • Welche Löschfristen und zusätzlichen Schutzmaßnahmen gelten?

Ein AVV ist keine Rechtsgrundlage für deine eigene Verarbeitung. Dokumentiere diese für den konkreten Zweck und kläre Informationspflichten sowie Verfahren für Auskunft, Berichtigung und Löschung. Prüfe vorab das Risiko für Betroffene. Bei voraussichtlich hohem Risiko ist grundsätzlich eine Datenschutz-Folgenabschätzung nach Artikel 35 DSGVO erforderlich.

Bei einer Agentur kommt dein Kundenvertrag hinzu, denn ein eigener Anbieter-DPA erlaubt dir nicht automatisch jeden Unterauftrag. Prüfe, welche Freigabe dein Kunde verlangt und welche Daten du weitergeben darfst.

Training und Speicherung bleiben separate Fragen. Claude Code nennt regulär 30 Tage Aufbewahrung im kommerziellen Datenweg. Eine ZDR-Vereinbarung gilt nur für die abgedeckten Produkte und Funktionen. ZDR bedeutet „Zero Data Retention“, also einen vertraglich begrenzten Verzicht auf die Aufbewahrung bestimmter Inhalte.

Mit geklärtem Vertrag reduzierst du zusätzliche Übertragungen, ohne solche Zusagen auf lokale Logs oder Drittanbieter zu übertragen.

3. Schalte Telemetrie und Feedback gezielt ab

Der Modellanbieter muss deinen Prompt verarbeiten, wenn du sein Cloud-Modell nutzt. Andere Verbindungen dienen zusätzlichen Zwecken, etwa Telemetrie, Fehlerberichten und Feedback.

Für die CLI setzt du diese dokumentierten Umgebungsvariablen vor dem Start. Unter macOS oder Linux gilt das folgende Beispiel für die aktuelle Shell.

export DISABLE_TELEMETRY=1
export DISABLE_ERROR_REPORTING=1
export DISABLE_FEEDBACK_COMMAND=1
claude

Eine neue Shell übernimmt diese Werte nicht automatisch. Für dauerhafte Vorgaben hinterlegst du sie im freigegebenen Startprozess oder in der zentralen Geräteverwaltung. Prüfe außerdem, wie du Claude Code tatsächlich startest.

Telemetrie umfasst laut Anthropic keine Prompts und keinen Code. Feedback kann dagegen Gesprächsinhalte übertragen. Sende daher keine vertraulichen Unterhaltungen über Fehler- oder Feedbackfunktionen, ohne deren Datenumfang zu prüfen.

Die Claude-Code-Befehlsübersicht hilft dir, zusätzliche Funktionen vor ihrer Nutzung einzuordnen.

Der Sammelschalter CLAUDE_CODE_DISABLE_NONESSENTIAL_TRAFFIC deaktiviert automatische Updates und macht Remote Control durch abgeschaltete Feature-Flag-Abrufe nicht verfügbar. Wenn er zu deinem Betrieb passt, brauchst du einen eigenen verlässlichen Weg für Sicherheitsupdates.

Der WebFetch-Domain-Sicherheitscheck bleibt davon unberührt und übermittelt den angeforderten Hostnamen an Anthropic, auch bei Bedrock oder Vertex. Gib WebFetch nur frei, wenn dieser Datenweg erlaubt ist. Auch die automatische Installation aus dem offiziellen Marketplace braucht einen eigenen Schalter, CLAUDE_CODE_DISABLE_OFFICIAL_MARKETPLACE_AUTOINSTALL=1.

Diese Schalter reduzieren zusätzliche Verbindungen. Welche Dateien der Agent lesen kann, stellst du im nächsten Schritt ein.

4. Begrenze Read-Tool und Bash-Sandbox getrennt

Ein Prompt wie „Lies nur diesen Ordner“ formuliert einen Wunsch, während Berechtigungen eine technische Grenze setzen. Dabei lesen das eingebaute Read-Tool und Bash-Prozesse auf unterschiedlichen Wegen.

Die Sandbox-Dokumentation beschreibt Dateisystemregeln für sandboxierte Bash-Prozesse. In einem Testprojekt kann deine Datei .claude/settings.json so beginnen. Ergänze vorhandene Einstellungen, statt sie ungeprüft zu überschreiben.

Starte Claude Code im Projektwurzelverzeichnis, damit es diese Projektdatei lädt. Relative Sandbox-Pfade beziehen sich auf das primäre Arbeitsverzeichnis der Sitzung. Prüfe auch zusätzliche Verzeichnisse, die du etwa mit /add-dir freigibst.

Die Sandbox unterstützt macOS, Linux und WSL2. Auf nativem Windows beendet failIfUnavailable den Start. Nutze dort WSL2 oder eine unterstützte Containerumgebung.

{
  "permissions": {
    "blockReadsOutsideWorkingDirectories": true,
    "deny": [
      "Read(./**/.env)",
      "Read(./**/.env.*)"
    ]
  },
  "sandbox": {
    "enabled": true,
    "failIfUnavailable": true,
    "allowUnsandboxedCommands": false,
    "filesystem": {
      "denyRead": ["~/", "./**/.env", "./**/.env.*"],
      "allowRead": ["."]
    }
  }
}

Damit verlangst du eine verfügbare Sandbox und blockierst den unsandboxierten Retry nach einem Sandbox-Fehler. Bereits vorhandene excludedCommands können weiterhin ohne Sandbox laufen. Befehle, die du selbst am !-Prompt eingibst, laufen in den meisten Sitzungen ebenfalls außerhalb und eignen sich deshalb nicht als Sandbox-Test.

Die Dateisystemregeln sperren das Heimatverzeichnis und geben das Arbeitsverzeichnis gezielt frei. Die .env-Muster betreffen Dateien in beiden Zugriffswegen, auch in Unterordnern.

Sie schützen keine bereits geerbten Umgebungsvariablen. Starte Claude Code ohne Produktionssecrets in seiner Umgebung. Mit sandbox.credentials.envVars und mode „deny“ werden konkret benannte Variablen vor sandboxierten Befehlen entfernt. Diese Regel gilt nicht für alle Unterprozesse. Prüfe deren tatsächlich geerbte Werte getrennt.

Auf Linux und WSL2 werden die Lesemuster in vorhandene Pfade aufgelöst. Lege Geheimnisdateien nicht erst während der Sitzung an. Starte nach Änderungen an solchen Pfaden neu und prüfe die Sperren erneut.

Die Tool-Permissions ergänzen die Sandbox. Besonders wichtig ist die Grenze von denyRead. Diese Regel schützt nicht automatisch vor dem integrierten Read-Tool.

Prüfe zusätzlich die Sicherheitseinstellungen für deinen konkreten Arbeitsablauf.

Wenn strenge Regeln benötigte Werkzeuge blockieren, gibst du nur den tatsächlich benötigten Pfad frei. Eine pauschale Ausnahme für das gesamte Heimatverzeichnis würde die beabsichtigte Grenze wieder aufheben.

Eine eingecheckte Projektdatei erzwingt keine Teamvorgabe. Verteile die Regeln über Managed Settings per Geräteverwaltung oder serverseitig. Setze dort enabled und failIfUnavailable auf true sowie allowUnsandboxedCommands auf false. Mit sandbox.filesystem.allowManagedReadPathsOnly auf true bleiben nur verwaltete allowRead-Einträge wirksam. Für verwaltete Bash-Domainlisten gibt es sandbox.network.allowManagedDomainsOnly.

Prüfe trotzdem Benutzer-Ausnahmen wie excludedCommands und installierte Mods. Nicht verwaltete Einstellungen können Zugriffsrechte erweitern. Soll die Grenze sämtliche Tools und Prozesse umfassen, braucht der gesamte Claude-Code-Prozess eine entsprechend begrenzte Umgebung, etwa einen Container oder eine VM. Der Modellweg bleibt separat zu prüfen.

5. Prüfe EU-Verarbeitung für den konkreten Modellweg

Verlangt dein Projekt europäische Verarbeitung, brauchst du neben dem AVV eine passende technische Route mit entsprechender Zusage. Inferenz bezeichnet hier die Verarbeitung deiner Eingabe durch das Modell.

Anthropics direkte API dokumentiert in ihrer Residenzbeschreibung keine allgemeine EU-Option. Prüfe deshalb einen anderen freigegebenen Providerweg, wenn diese Grenze erforderlich ist.

Bei Amazon Bedrock unterscheiden sich regionale Endpunkte und Inference Profiles. Welcher davon funktioniert, hängt vom konkreten Modell ab.

Vertex AI bietet ebenfalls eigene regionale Modellwege, deren Bedingungen du für deinen Zugriff prüfen musst.

Prüfe neben der Inferenz auch Speicherung, Diagnose, Support und Ausweichrouten, die ein EU-Endpunkt nicht automatisch festlegt. Halte Modellname, Endpunkt und erlaubten Fallback in der Freigabe fest.

EUrouter dokumentiert inzwischen eine Claude-Code-Integration. Dadurch entsteht ein zusätzlicher Gateway-Datenweg. Bevor du Kundencode sendest, prüfst du dessen Vertrag, Modellanbieter und Aufbewahrung. Die Anbieterzusage zur Region ersetzt diese Prüfung nicht.

Wenn du stattdessen OpenAI-Modelle in Codex nutzen möchtest, findest du die dortigen regionalen Wege in der Codex-Datenschutzanleitung.

Ein regionaler Modellweg erfasst außerdem nicht automatisch jede optionale Claude-Funktion. Besonders bei Fernsteuerung lohnt sich ein genauer Blick.

6. Gib Remote Control und externe Tools einzeln frei

Bei Remote Control laufen die Werkzeuge auf deinem Rechner. Die Unterhaltung und Werkzeugaktivität werden aber synchronisiert. Die Remote-Control-Dokumentation beschreibt diesen zusätzlichen Datenweg ausdrücklich.

Du kannst deshalb trotz lokaler Ausführung eine weitere Cloud-Kopie erhalten. Ein Telemetrie-Opt-out schaltet Remote Control nicht zuverlässig aus. Prüfe die eigene Funktionsfreigabe oder den weitergehenden Sammelschalter aus Schritt 3.

Dasselbe Grundprinzip gilt für MCP-Server, die den Agenten mit weiteren Werkzeugen und Datenquellen verbinden.

Ein lokaler Server liest Dateien mit eigenen Rechten, während ein entfernter Server die Daten seiner Tool-Aufrufe erhält.

Ich würde nur die Integrationen aktivieren, die das Projekt tatsächlich braucht. Dokumentiere pro Integration ihren Empfänger und Zugriff. Der Datenschutzvertrag des Modellanbieters deckt nicht automatisch deinen Kalenderdienst oder eine externe Datenbank ab.

Für Claude-Modelle im Cursor-Editor gelten wiederum andere Produktbedingungen. Die Cursor-Datenschutzanleitung trennt dessen eigene Backend- und Werkzeugwege.

Die vorgesehenen Grenzen muss dein konkreter Startprozess beim Test einhalten.

7. Teste die Grenzen mit erfundenen Daten

Nutze deutlich erkennbare, erfundene Testwerte, damit deine Prüfung keine echten Kundendaten überträgt. Du prüfst jeden freigegebenen Werkzeugweg einzeln.

Lege dafür einen ungefährlichen Testordner und eine gesperrte Testdatei an. Verwende ausschließlich erfundene Inhalte. Deine Prüfung sollte diese Schritte abdecken.

  1. Starte Claude Code über den vorgesehenen Prozess mit dem freigegebenen Konto.
  2. Lasse eine erlaubte Projektdatei lesen und einen harmlosen Test ausführen.
  3. Prüfe den Zugriff auf die gesperrte Datei über Read und über Bash getrennt.
  4. Wiederhole die Prüfung für jeden freigegebenen Hook oder MCP-Server.
  5. Prüfe anschließend Transkript, Feedbackfunktionen und mögliche Fernsteuerung.

Ein erfolgreicher Read-Test beweist keine sichere Bash-Ausführung, und auch eine blockierte Bash-Ausführung belegt keine sichere MCP-Integration. Notiere deshalb Werkzeug, Client-Version, Einstellung und Ergebnis getrennt.

Greift eine Sperre nicht, bleibt dieser Datenweg bis zur Korrektur und erneuten Prüfung gesperrt. Ein Hinweis im Systemprompt genügt als Reparatur nicht.

Auch lokale Transkripte brauchen Aufmerksamkeit.

Anthropic beschreibt sie unter ~/.claude/projects als unverschlüsselte Dateien. Prüfe Geräteverschlüsselung, Nutzerrechte, Backups und Löschregeln. Für Desktop-Sitzungen können andere Bereinigungsregeln gelten.

Die Testergebnisse kannst du in deiner KI-Richtlinie fürs Unternehmen festhalten. So erhalten alle Beteiligten dieselbe nachvollziehbare Vorgabe.

Starte jetzt mit einem bereinigten Testprojekt. Gib Kundencode erst frei, wenn Vertrag, Datenweg und getestete Grenzen zusammenpassen.

Häufig gestellte Fragen

Das lässt sich nicht für jede Nutzung pauschal beantworten. Du brauchst einen geprüften Verwendungszweck, passende Verträge und einen dokumentierten Datenweg. Training, Aufbewahrung, regionale Verarbeitung und lokale Zugriffsrechte müssen zum Projekt passen. Eine lokale Installation oder ein ausgeschalteter Trainingsschalter genügt dafür allein nicht.

Pro und Max gehören zum Consumer-Datenregime. Der Opt-out zur Modellverbesserung ersetzt keinen passenden Auftragsverarbeitungsvertrag. Prüfe für Kundencode einen kommerziellen Organisations- oder API-Weg und dessen Vertragsumfang. Auch ein kommerzieller Zugang bedeutet nicht automatisch Zero Data Retention oder Verarbeitung ausschließlich in der EU.

Die lokale CLI führt Werkzeuge auf deinem Gerät aus. Prompts, Antworten und ausgewählter Dateikontext werden jedoch an den Modellanbieter übertragen. Zusätzlich können lokale Transkripte, Feedback, Remote Control und angebundene Tools weitere Kopien oder Datenwege erzeugen.

Die Dateisystemregeln begrenzen sandboxierte Shell-Befehle. Das integrierte Read-Tool braucht eigene Permissions. Ausgeschlossene Befehle, Hooks, MCP-Server und Plugins können außerhalb der Sandbox laufen. Dateisperren schützen außerdem keine geerbten Umgebungsvariablen. Teste jede freigegebene Funktion getrennt mit erfundenen Daten.

Bedrock, Vertex AI und bestimmte Gateways bieten eigene regionale Modellwege. Verfügbarkeit, Inferenzregion, Speicherung und Vertrag musst du für das konkrete Modell prüfen. Die direkte Anthropic-API dokumentiert keine allgemeine EU-Residenz. Ein europäischer Modellweg erfasst außerdem nicht automatisch Feedback, Fernsteuerung oder externe Tools.
FH

Finn Hillebrandt

KI-Experte & Blogger

Finn Hillebrandt ist der Gründer von Gradually AI, SEO- und KI-Experte. Er hilft Online-Unternehmern, ihre Prozesse und ihr Marketing mit KI zu vereinfachen und zu automatisieren. Finn teilt sein Wissen hier auf dem Blog in 50+ Fachartikeln sowie über den KI Business Club.

Erfahre mehr über Finn und das Team, folge Finn bei LinkedIn, tritt seiner Facebook-Gruppe zu ChatGPT, OpenAI & KI-Tools bei oder mache es wie 17.500+ andere und abonniere seinen KI-Newsletter mit Tipps, News und Angeboten rund um KI-Tools und Online-Business. Besuche auch seinen anderen Blog, Blogmojo, auf dem es um WordPress, Bloggen und SEO geht.