Claude gemäß EU AI Act einführen

Diskussion über Claude und den EU AI Act in einem modernen Büro.

Wie Claude mit KI Compliance vereinbaren? AI Act Experte Frank Müns erklärt

Viele Unternehmen führen gerade KI-Assistenten wie Claude ein, weil die Effizienzgewinne verlockend sind. Texte entstehen automatisch, Code wird generiert, Dokumente in Sekunden analysiert und Präsentationen in wenigen Minuten erstellt. Klingt nach einem Selbstläufer, ist es aber nicht. Denn seit August 2026 ist der EU AI Act voll anwendbar, und viele mittelständische Unternehmen unterschätzen, was das für sie konkret bedeutet.

Die beruhigende Annahme „Anthropic hat das schon geregelt“ ist gefährlich. Der AI Act nimmt nämlich nicht nur den Anbieter in die Pflicht, sondern ausdrücklich auch Sie als Unternehmen, das Claude einsetzt. Wer das übersieht, riskiert nicht nur empfindliche Bußgelder, sondern auch das Vertrauen von Kunden, Mitarbeitern und Aufsichtsbehörden. Zeit, das Thema mit klarem Blick anzugehen, statt es zu verdrängen.

Das unterschätzte Risiko: Claude ist mehr als ein Chatbot

Claude ist kein einzelnes Produkt, sondern eine ganze Familie von KI-Funktionen: Claude im Web-Chat, Claude über API, Claude Code für Entwickler, Claude Cowork für Teams und Claude Tag für Dokumentenanalyse. Jede dieser Funktionen kann unterschiedliche rechtliche Pflichten auslösen, je nachdem, wo und wie sie eingesetzt wird.

Screenshot der Claude Chat-Oberfläche mit der Frage zur Nutzung von Claude.

Claude ist übersichtlich aufgebaut und kann vielseitig genutzt werden. Doch je mehr Nutzungsbereiche sich eröffnen, desto mehr Stolperfallen in der KI Compliance entstehen.

Besonders heikel wird es, wenn Claude in sensiblen Bereichen zum Einsatz kommt: im Personalwesen bei der Bewerberauswahl, in der Kreditprüfung, im Bildungsbereich, bei Gesundheitsdaten oder im Vertrieb bei der Bonusberechnung. Solche Anwendungen fallen unter die Hochrisiko-Kategorie des AI Act. Wer das nicht prüft, verstößt womöglich gegen geltendes Recht, ohne es zu merken.

Warum Selbst-Hosting das Problem nicht löst

Manche Unternehmen setzen auf Selbst-Hosting von Claude Code, in der Hoffnung, damit auf der sicheren Seite zu sein. Doch die regulatorische Lage ändert sich dadurch kaum. Zwar läuft die Ausführungsumgebung im eigenen Netzwerk, Prompts und Antworten gehen aber weiterhin zur Inferenz an Anthropic. Die Pflichten als Deployer unter dem AI Act bleiben damit vollständig bestehen.

Ähnlich verhält es sich mit dem Argument „Claude läuft doch in der EU“. Auch bei EU-Hosting können Daten für Support, Entwicklung oder KI-Verarbeitung in die USA fließen. Datenresidenz allein löst keine AI-Act-Pflichten. Und selbst ein ISO-27001- oder SOC-2-Zertifikat ersetzt keine konkrete Prüfung Ihrer Use Cases, Risikoklassen und Dokumentationspflichten.

Der teuerste Denkfehler: Vertrauen statt Steuerung

Viele Firmen investieren zuerst in Claude-Lizenzen und erst ganz am Ende in Governance. Dabei entscheidet genau die Steuerung von Use Cases, Berechtigungen und Aufbewahrungsfristen darüber, ob aus Ihrem Effizienzgewinn ein handfestes Compliance-Risiko wird. „Wir vertrauen unseren Mitarbeitern, dass sie Claude schon richtig nutzen“ ist keine Strategie, sondern ein Kontrollverzicht. Use Cases müssen systematisch gesteuert werden, nicht dem guten Willen überlassen bleiben.

Die eigentlich entscheidende Frage lautet daher nicht „Ist Claude AI-Act-konform?“, sondern: Unter welchen Bedingungen darf Ihr Unternehmen Claude überhaupt einsetzen?

Grafik zur Darstellung von AI Audit mit Symbolen für Kennzahlen und Kontrolle.

Würde Ihr Claude System einem Audit oder einer Kundenanfrage gemäß EU AI Act und DSGVO standhalten?

So führen Sie Claude regelkonform ein

Die gute Nachricht: Mit einem strukturierten Vorgehen lässt sich das Risiko deutlich reduzieren. Es braucht keine Hochglanzfolie über KI-Produktivität, sondern eine belastbare Antwort darauf, welche Use Cases zulässig sind und wie diese kontrolliert werden.

SchrittWas Sie konkret tun sollten
BestandsaufnahmeAktive Claude-Funktionen, genutzte Use Cases und Zugriffsrechte erfassen
RisikoklassifizierungJeden Use Case den vier AI-Act-Stufen zuordnen: inakzeptabel, hoch, begrenzt, minimal
VertragsprüfungKontrollieren, ob der Vertrag mit Anthropic die genutzten KI-Funktionen abdeckt
DatenresidenzWo verfügbar auf EU-Hosting umstellen, nur benötigte Funktionen aktivieren
Use-Case-FreigabeKlar definieren, was erlaubt ist und was ausdrücklich ausgeschlossen bleibt
DokumentationVerarbeitete Daten, Zweck, Rechtsgrundlage und Speicherdauer festhalten
TransparenzNutzer über KI-Einsatz informieren, Kennzeichnung und Wasserzeichen erhalten
MitbestimmungBetriebsrat frühzeitig einbinden, wenn Beschäftigtendaten betroffen sind

Besonders wichtig: Legen Sie klar fest, wer Claude-Funktionen aktivieren darf, wer Berechtigungen verwaltet und wer im Verdachtsfall informiert wird. Ohne klare Verantwortlichkeiten bleibt jede Governance nur Theorie.

Die Stolperfallen im Detail

Gerade bei der Abgrenzung zwischen Hochrisiko und begrenztem Risiko, bei der technischen Dokumentation, bei der menschlichen Aufsicht und bei der Konformitätsbewertung lauern zahlreiche Fallstricke. Diese Punkte lassen sich selten pauschal beantworten, sie hängen stark von Ihrer konkreten Organisation, Ihren Prozessen und den tatsächlich genutzten Use Cases ab. Eine erste fachliche Einschätzung anhand Ihrer realen Situation schafft hier deutlich mehr Sicherheit als allgemeine Checklisten.

Fazit: Beherrschbarkeit statt blindes Vertrauen

Ein verantwortungsbewusstes Unternehmen nutzt KI nicht blind, sondern gesteuert. Es kann jederzeit benennen, welche Claude-Funktionen aktiv sind, welche Use Cases abgebildet werden und wer Zugriff hat. Genau das macht den Unterschied zwischen einem Unternehmen, das hofft, dass nichts passiert, und einem Unternehmen, das auch dann souverän antworten kann, wenn eine Aufsichtsbehörde oder ein Kunde nachfragt.

Schauen Sie sich noch diese Woche an, welche Claude-Funktionen in Ihrem Unternehmen tatsächlich aktiv sind, und ordnen Sie die wichtigsten Use Cases den Risikostufen des AI Act zu. Dieser erste Schritt kostet wenig Zeit, schafft aber sofort Klarheit darüber, wo Sie wirklich stehen.

Gilt der EU AI Act auch für kleinere mittelständische Unternehmen?

Ja, die Größe des Unternehmens spielt keine Rolle für die grundsätzliche Anwendbarkeit, entscheidend ist, welche Use Cases und Risikoklassen betroffen sind.

Reicht ein Vertrag mit Anthropic aus, um rechtlich abgesichert zu sein?

Nein, der Vertrag regelt die Nutzungsbedingungen, beantwortet aber nicht, ob ein konkreter Use Case als Hochrisiko-Anwendung eingestuft wird.

Ändert Selbst-Hosting von Claude Code die rechtliche Lage?

Kaum, denn Prompts und Antworten gehen weiterhin zur Inferenz an Anthropic, sodass die Deployer-Pflichten unter dem AI Act bestehen bleiben.

Welche Bereiche sind besonders risikoreich?

Besonders sensibel sind Personalwesen, Kreditprüfung, Bildung, Gesundheitsdaten und kritische Infrastruktur, da hier häufig Hochrisiko-Anwendungen vorliegen.

Wie hoch können Bußgelder bei Verstößen ausfallen?

Bußgelder können bis zu 15 Millionen Euro oder 3 Prozent des weltweiten Jahresumsatzes betragen, je nachdem, welcher Betrag höher ist.

Diese Webseite verwendet Cookies

Diese Webseite nutzt Cookies, um Ihnen das bestmögliche Erlebnis zu gewährleisten. Cookies helfen uns, die Webseite mit Analysen zu verbessern. Mit einem Klick auf „Zustimmen“, stimmen Sie der Verwendung von Cookies zu. Sie können Ihre Einwilligung jederzeit ändern, indem Sie unter "Optionen verwalten" Ihre getroffenen Einstellungen selbst rückgängig machen. Weitere Informationen finden Sie in unserer Datenschutzerklärung.

Privatsphäre-Einstellungen

Wir verwenden Cookies und ähnliche Technologien auf unserer Website und verarbeiten personenbezogene Daten von dir (z.B. IP-Adresse), um z.B. Inhalte und Anzeigen zu personalisieren, Medien von Drittanbietern einzubinden oder Zugriffe auf unsere Website zu analysieren.

Die Datenverarbeitung kann auch erst in Folge gesetzter Cookies stattfinden. Wir teilen diese Daten mit Dritten, die wir in den Privatsphäre-Einstellungen benennen.

Einige Services verarbeiten personenbezogene Daten in den USA. Indem du der Nutzung dieser Services zustimmst, erklärst du dich auch mit der Verarbeitung deiner Daten in den USA gemäß Art. 49 (1) lit. a DSGVO einverstanden. Die USA werden vom EuGH als ein Land mit einem unzureichenden Datenschutzniveau nach EU-Standards angesehen. Insbesondere besteht das Risiko, dass deine Daten von US-Behörden zu Kontroll- und Überwachungszwecken verarbeitet werden, unter Umständen ohne die Möglichkeit eines Rechtsbehelfs.

Du bist unter 16 Jahre alt? Dann kannst du nicht in optionale Services einwilligen. Du kannst deine Eltern oder Erziehungsberechtigten bitten, mit dir in diese Services einzuwilligen.


Ihre Einstellungen für Einwilligungen

Hier haben Sie die Möglichkeit, Ihre Einwilligung für die Datenverarbeitung durch Cookies zu erteilen oder zu widerrufen. Sie können Ihre Einstellungen jederzeit ändern. Weitere Informationen finden Sie in unserer Datenschutzerklärung.