Produkte
Preise
Partner
Über Myra
Login
Notfall Demo

Aktualisiert am 11.10.2026

Claude und Gemini im Unternehmen datenschutzkonform nutzen

Wenn jemand im Haus nach Claude fragt, meint er meistens Claude Team, also den Chat für eine Abteilung. Bei Gemini ist es umgekehrt: Die Frage kommt von Leuten, die Google Workspace schon haben und wissen wollen, ob sie den Gemini-Knopf in Gmail einfach anlassen dürfen. Beides geht unter der DSGVO, wenn Sie die Geschäftsvarianten nehmen. Keiner der beiden Anbieter trainiert dort standardmäßig mit Ihren Eingaben, und der Auftragsverarbeitungsvertrag steckt jeweils schon in den Vertragsbedingungen. Wirklich auseinander gehen die beiden beim Speicherort. Anthropic speichert die Daten seiner Geschäftskunden in den USA, eine EU-Option gibt es bei Anthropic selbst derzeit nicht. Bei Google lässt sich für Gemini Europa wählen, wie weit das reicht, hängt aber an der Workspace-Edition.

Für diese Seite haben wir am 11.10.2026 die Verträge beider Anbieter gelesen, dazu Hilfeartikel und Entwicklerdokumentation. Eine Namensänderung vorweg: Google nennt Vertex AI inzwischen „Gemini Enterprise Agent Platform“. Wir schreiben trotzdem Vertex AI, so kennen es die meisten.

Welches Produkt gemeint ist

Angebot Gedacht für Training mit Ihren Inhalten Speicherort und Verarbeitung
Claude Team Teams von 2 bis 150 Personen standardmäßig nein Speicherung in den USA, Verarbeitung je nach Routing auch anderswo
Claude Enterprise größere Organisationen; dazu SCIM, Audit-Logs, Compliance API, eigene Aufbewahrungsfristen standardmäßig nein wie Team
Claude-API (Claude Platform) eigene Anwendungen nein Inferenz „global“ oder „us“, Speicherort „us“
Claude auf Google Cloud (Vertex AI) Entwicklung im eigenen Google-Cloud-Projekt nach Googles Zusage für verwaltete Modelle nein EU-Multiregion für aktuelle Claude-Modelle
Gemini in Workspace und Gemini-App Organisationen mit Google Workspace nicht ohne Ihre Erlaubnis Speicherung in der EU wählbar, Verarbeitung in der EU je nach Edition
Gemini auf Vertex AI eigene Anwendungen nicht ohne Ihre Erlaubnis EU-Multiregion; globale Endpunkte ohne Zusage zum Ort

Was bei Claude im Vertrag steht

Für Kunden im EWR, in der Schweiz und in Großbritannien ist Anthropic Ireland, Limited Vertragspartner, es gilt irisches Recht. Das Data Processing Addendum, also der Auftragsverarbeitungsvertrag, ist Teil der Commercial Terms. Die Standardvertragsklauseln (Module 2 und 3) gelten laut DPA als abgeschlossen, soweit das Datenschutzrecht sie verlangt. Zwei Zahlen fragen Einkäufer regelmäßig ab: Eine Datenpanne meldet Anthropic spätestens nach 48 Stunden, und einem neuen Unterauftragsverarbeiter können Sie innerhalb von 15 Tagen widersprechen.

Zum Training sind die Commercial Terms knapp: „Anthropic may not train models on Customer Content from Services.“ Im Privacy Center steht dazu eine Ausnahme, die im Alltag schnell passiert. Klickt jemand bei einer Antwort auf Daumen hoch oder runter, geht die gesamte Unterhaltung als Feedback an Anthropic, wird bis zu fünf Jahre gespeichert und darf fürs Training verwendet werden. Owner eines Team- oder Enterprise-Plans schalten das unter „Organization settings > Data and Privacy“ mit der Einstellung „Rate chats“ ab. Das würden wir vor dem ersten Login der Belegschaft erledigen.

Chats bleiben in Team und Enterprise gespeichert, bis jemand sie löscht. Danach sind sie sofort aus dem Verlauf und nach spätestens 30 Tagen aus Anthropics Backend verschwunden, sofern kein Verstoß gegen die Nutzungsrichtlinie markiert wurde. Eigene Fristen kann nur Enterprise setzen, mindestens 30 Tage, und selbst dann nicht für alles: Claude Design und Managed Agents etwa nimmt Anthropic ausdrücklich aus. Über die API gehen Ein- und Ausgaben nach 30 Tagen weg, außer es gibt eine gesonderte Vereinbarung wie Zero Data Retention. Als Nachweise führt das Trust Center unter anderem SOC 2 Typ 2, ISO 27001 und ISO 42001.

Wo Claude-Daten liegen

Im Privacy Center steht für Geschäftskunden: „Note that data is stored in the US.“ Verarbeitet werden kann standardmäßig in ausgewählten Ländern in den USA, Europa, Asien und Australien. Die Entwicklerplattform bietet als Inferenzort „global“ oder „us“ an, als Speicherort eines Workspaces nur „us“. Eine Einstellung für Europa fehlt.

Mit den Geschäftsprodukten von Anthropic übermitteln Sie also in die USA, abgesichert über die Standardvertragsklauseln. Welche Prüfung das in der Akte nach sich zieht, haben wir im Ratgeber ChatGPT im Unternehmen datenschutzkonform nutzen beschrieben; für Claude laufen die Schritte genauso.

Eine EU-Variante gibt es trotzdem, nur nicht direkt bei Anthropic. Google bietet Claude-Modelle auf seiner Cloud-Plattform an und listet aktuelle Versionen wie Opus 5.5, Sonnet 5.5 und Haiku 5.5 mit ML-Verarbeitung in der EU-Multiregion. Einen Haken hat das für Enterprise-Kunden. Sitzungen über Vertex AI oder Amazon Bedrock erfasst Anthropics Compliance API nach eigener Aussage nicht, die Protokollierung müssen Sie dann auf der Cloud-Seite lösen.

Gemini im Workspace

Gemini ist bei Google Workspace kein Zusatzkauf mehr. Schon der kleinste Tarif enthält den Assistenten in Gmail und den Chat mit Gemini, ab Business Standard auch Docs und Meet. Die Gemini-App ist als Core Service ab Werk eingeschaltet. Die erste Entscheidung fällt also in der Admin-Konsole.

Vertraglich hängt alles am Cloud Data Processing Addendum, das bei Workspace früher „Data Processing Amendment“ hieß und Teil Ihres Workspace-Vertrags ist. Prompts zählen darin als Kundendaten. Die „Training Restriction“ in den Service Specific Terms schließt Training ohne Ihre Erlaubnis aus. Beim Feedback ist Google anders aufgestellt als Anthropic: Daumen-Bewertungen werden laut Privacy Hub zwar ausgewertet, aber nicht zum Training der Modelle hinter den Workspace-Funktionen verwendet.

Wie lange Prompts und Antworten bleiben, legen Admins fest. Im Seitenbereich der Workspace-Apps reicht die Spanne von 90 Tagen bis unbegrenzt. In der Gemini-App wählen sie 3, 18 oder 36 Monate; voreingestellt sind 18. Ist der Verlauf abgeschaltet, liegen neue Chats noch bis zu 72 Stunden im Konto. Google hat einen Leitfaden zur Datenschutz-Folgenabschätzung veröffentlicht und nennt für Gemini unter anderem ISO 42001 und BSI C5.

Speicherung und Verarbeitung in Europa

Der Speicherort wird über die Data Regions gewählt, zur Auswahl stehen die USA und Europa, alternativ keine Präferenz. Für Prompts und Antworten von Gemini funktioniert das ab Business Standard, allerdings zunächst nur für gespeicherte Daten. Dass auch die Verarbeitung in Europa stattfindet, deckt erst die Fassung „Enterprise Data Regions“ ab. Die ist in Enterprise Plus und Frontline Plus enthalten oder als Add-on zu haben.

Wer dann die nicht regionalisierten Funktionen abschaltet, verliert einiges. In der Gemini-App fallen zum Beispiel die Bildgenerierung, Gems und Deep Research weg, die Mobil-Apps ebenso. Und Gemini Notebook, früher NotebookLM, ist von den Data Regions laut Google gar nicht erfasst. Wer Europa ernst nimmt, sollte Notebook also gesondert bewerten oder abschalten.

Gemini Enterprise und Vertex AI

Für eigene Anwendungen ist der Endpunkt die entscheidende Einstellung. Über den EU-Multiregion-Endpunkt bleibt die ML-Verarbeitung in EU-Mitgliedstaaten. Großbritannien und die Schweiz schließt Google dabei ausdrücklich aus. Globale Endpunkte geben laut Google keine Zusage zum Ort. Zwei Voreinstellungen sollten Sie außerdem kennen. Gemini-Modelle halten Ein- und Ausgaben bis zu 24 Stunden im Arbeitsspeicher, abschaltbar pro Projekt. Und zur Missbrauchserkennung darf Google Prompts protokollieren, solange Sie keine Ausnahme beantragt haben.

Gemini Enterprise, Googles Agentenprodukt für Beschäftigte, gibt es ebenfalls mit EU-Multiregion. Google empfiehlt dort allerdings selbst die globale Variante, sofern keine regulatorischen Gründe dagegen sprechen, weil neue Modelle und Funktionen zuerst dort erscheinen.

Wer im Admin-Bereich was sieht

§ 87 Abs. 1 Nr. 6 BetrVG gibt dem Betriebsrat ein Mitbestimmungsrecht bei technischen Einrichtungen, „die dazu bestimmt sind, das Verhalten oder die Leistung der Arbeitnehmer zu überwachen“. Auswerten lässt sich bei beiden Anbietern eine ganze Menge.

Claude Team Claude Enterprise Gemini in Workspace
Nutzungsauswertung Analysen für Owner, Nutzungsbericht je Person und Modell dazu Analysen für Admins Audit-Logs zu Aktivitäten und Interaktionen mit Gemini
Chatinhalte Export aller Unterhaltungen durch den Primary Owner dazu Compliance API mit Chatdaten Aufbewahrung der Gespräche legen Admins fest, eingefügte Inhalte über Vault
Audit-Log nicht enthalten 180 Tage, ohne Titel und Inhalte der Chats über die Workspace-Berichte

Nach unserer Einschätzung ist jeder dieser verwalteten Arbeitsbereiche eine technische Einrichtung im Sinne der Vorschrift. In die Betriebsvereinbarung gehört deshalb, wer Primary Owner oder Super-Admin ist, unter welchen Bedingungen exportiert werden darf und ob Auswertungen bis auf einzelne Personen gehen. Formulierungen für die interne Richtlinie finden Sie im Ratgeber KI-Richtlinie.

Wann Sie direkt beim Hersteller besser fahren

Claude Team oder Enterprise ist die richtige Wahl, wenn Ihre Leute vor allem mit Claude arbeiten wollen, einschließlich Claude Code und Cowork. Den vollen Funktionsumfang gibt es nur beim Hersteller. Für Texte und Code ohne Personenbezug, oder wenn die USA-Übermittlung sauber dokumentiert ist, kommen Sie so am schnellsten ans Ziel.

Wer in Google Workspace arbeitet, sollte Gemini dort nutzen. Gemini greift auf Mail, Kalender und Drive zu und hält sich dabei an die Berechtigungen, die Sie in Workspace schon gepflegt haben. Mit Enterprise Data Regions bekommen Sie auch die Verarbeitung in Europa, und Data-Loss-Prevention-Regeln wirken auf das, was Gemini in Mails und Dokumente einfügt.

Entwicklerteams mit EU-Vorgabe finden auf Googles Cloud-Plattform Gemini und Claude mit derselben EU-Multiregion.

Claude und Gemini in Myra AI Workspace

Anders sieht es aus, wenn in einer Organisation Daten mit sehr unterschiedlichem Schutzbedarf zusammenkommen und Claude oder Gemini nur für einen Teil davon infrage kommen. In Myra AI Workspace sind beide externe Modelle, die Admins freischalten.

In den bezahlten Self-Serve-Tarifen sind Claude-Modelle über Myras eigenen Anthropic-Zugang verfügbar; welche, legt der Tarif fest. In anderen Workspaces schalten Admins einzelne von Myra bereitgestellte Claude-Modelle frei oder hinterlegen einen eigenen Anthropic-Schlüssel. In beiden Fällen geht die Anfrage an Anthropic. Gemini binden Sie mit eigenem Zugang an, entweder per Schlüssel aus Google AI Studio oder per Service-Account für Vertex AI mit einer Region Ihrer Wahl. Entwickler erreichen beide über einen OpenAI-kompatiblen Endpunkt. Für Claude gibt es zusätzlich Anthropics Messages-Schnittstelle im Originalformat, Claude Code zeigt dann einfach auf eine andere Basisadresse.

Was Myra dazugibt, sind Regeln pro Projekt. Steht ein Projekt auf der Zugriffsstufe „Nur lokal“, blendet die Modellauswahl Claude und Gemini aus, und der Server lehnt sie auch ab, wenn jemand sie direkt anfragt. Dort arbeiten nur Myra-Modelle. Myra-Modelle laufen auf Myras eigener EU-Infrastruktur; in bezahlten Self-Serve-Tarifen setzen sie das Zusatzpaket „EU-Gov“ voraus. Geht eine Anfrage mit aktivem Datenschutz an Claude oder Gemini, ersetzt Myra personenbezogene Daten vorher durch Platzhalter und setzt sie in der Antwort wieder ein. Diese Pseudonymisierung ist in allen Tarifen verfügbar. Neben der Modellauswahl zeigt eine Ampel vor dem Senden, was passiert: Grün („Lokales Modell“ oder „Lokal + Maskierung“) bedeutet ein Myra-Modell, Gelb („Datenschutz an“) ein externes Modell mit Maskierung, Rot („Datenschutz aus“) ein externes Modell ohne. EU-Routing lässt sich so einstellen, dass Anfragen an Anbieter außerhalb der EU vor dem Senden abgelehnt werden; ab Werk ist das aus. Ist es eingeschaltet, fällt Claude über Anthropics eigene Schnittstelle weg, Gemini über Vertex AI in einer EU-Region bleibt erlaubt. Myra verwendet Kundendaten nicht zum Training von KI-Modellen. Für Claude und Gemini gelten zusätzlich die Bedingungen von Anthropic und Google. Für den Betriebsrat wichtig: Das Anfrageprotokoll speichert ab Werk Prompts und Antworten, Mandanten-Admins können sie einsehen.

Eine Grenze steht offen in unserer Dokumentation. Bilder und Dokumente reicht das Gateway derzeit nicht an Gemini weiter, das Modell bekommt nur den Text. Wer mit Gemini Fotos oder Scans auswerten will, ist im Original besser aufgehoben.

Wo wir die Linie ziehen würden: Arbeitet Ihr Haus ohnehin in Google Workspace oder braucht es Claude in voller Breite, nehmen Sie das Produkt des Herstellers. Wollen Sie Claude für den Entwurf der Pressemitteilung und ein lokales Modell für die Personalakte, und zwar im selben Werkzeug, dann lohnt sich ein Blick auf Myra.

Häufige Fragen

Ist Claude für Unternehmen DSGVO-konform?

Das entscheidet nicht Anthropic, sondern Ihre Dokumentation. Anthropic liefert die Bausteine: Für Kunden im EWR ist Anthropic Ireland Vertragspartner, der Auftragsverarbeitungsvertrag ist Teil der Commercial Terms, die Standardvertragsklauseln gelten als abgeschlossen, und mit Inhalten aus den Geschäftsprodukten wird standardmäßig nicht trainiert. Weil Anthropic die Daten kommerzieller Kunden in den USA speichert, bleibt Ihnen die Prüfung der Drittlandübermittlung. Zweck, Rechtsgrundlage und gegebenenfalls eine Datenschutz-Folgenabschätzung kommen hinzu, wie bei jedem KI-Dienst.

Nutzt Google meine Gemini-Eingaben aus Workspace zum Training?

Nein, jedenfalls nicht ohne Ihre Erlaubnis. Prompts gelten nach dem Cloud Data Processing Addendum als Kundendaten, und die Service Specific Terms von Workspace enthalten eine ausdrückliche Trainingsbeschränkung. Auch Bewertungen mit Daumen hoch oder runter fließen laut Google nicht ins Training der Modelle hinter den Workspace-Funktionen. Für Gemini auf der Google-Cloud-Plattform gilt eine entsprechende Zusage für alle dort verwalteten Modelle.

Gibt es Claude mit Datenspeicherung in der EU?

Bei Anthropic selbst derzeit nicht. Auf der Entwicklerplattform lässt sich die Inferenz auf „us“ oder „global“ stellen, als Speicherort eines Workspaces bietet Anthropic nur „us“ an, und für Claude Team und Enterprise schreibt Anthropic, dass Daten in den USA gespeichert werden. In der EU rechnen lassen können Sie Claude über Google Cloud. Google führt die aktuellen Claude-Modelle mit ML-Verarbeitung in der EU-Multiregion, ältere Versionen fehlen teilweise in der Tabelle.

Dürfen Beschäftigte ihr privates Claude-Abo dienstlich nutzen?

Für personenbezogene oder vertrauliche Inhalte würden wir davon abraten. Free, Pro und Max führt Anthropic als Verbraucherprodukte, der Auftragsverarbeitungsvertrag hängt dagegen an den Commercial Terms für Geschäftskunden. Bei den Verbraucherprodukten entscheidet außerdem die einzelne Person, ob ihre Chats zur Verbesserung der Modelle verwendet werden dürfen; erlaubt sie es, kann Anthropic die Daten in de-identifizierter Form bis zu fünf Jahre in den Trainingsabläufen behalten.

Quellen

Dieser Beitrag gibt einen Überblick (Stand: Oktober 2026) und ersetzt keine Rechtsberatung im Einzelfall.