Ihre Daten bleiben in der EU
Die erste Frage deutscher Unternehmen zu KI ist fast immer dieselbe: Wo landen unsere Daten? Unsere Antwort ist eindeutig. Wir betreiben Claude über Amazon Bedrock in europäischen AWS-Regionen. Anfragen werden ausschließlich innerhalb der EU verarbeitet, Frankfurt eingeschlossen. Bei den Claude-Modellen, die wir für EU-Projekte einsetzen, werden Ihre Ein- und Ausgaben standardmäßig nicht gespeichert; Ihre Inhalte werden weder für das Training von Modellen verwendet noch an den Modellanbieter weitergegeben.
Anfragen laufen über das EU-Inferenzprofil von Amazon Bedrock und werden ausschließlich in AWS-Regionen in EU-Mitgliedstaaten verarbeitet: Frankfurt, Irland, Paris, Mailand, Spanien, Stockholm.
Weder AWS noch Anthropic trainieren Modelle mit Ihren Inhalten. Bei Amazon Bedrock ist das im Dienst selbst verankert, bei Anthropic in den kommerziellen Bedingungen vertraglich ausgeschlossen.
Bei den Claude-Modellen, die wir für EU-Projekte einsetzen, speichert Amazon Bedrock Ein- und Ausgaben standardmäßig nicht. Der Modellanbieter hat keinen Zugriff auf Ihre Prompts und Antworten.
Verschlüsselung bei Übertragung und Speicherung, auf Wunsch mit Ihren eigenen KMS-Schlüsseln. Jede Anfrage wird samt Verarbeitungsregion in AWS CloudTrail protokolliert, das können Ihre Auditoren prüfen.
So sieht die Architektur aus
Drei Schritte, keine Ausnahmen:
Ihr CRM, Microsoft Teams oder Ihre Fachanwendung schickt die Anfrage verschlüsselt an einen AWS-Endpunkt in der EU, zum Beispiel Frankfurt.
Das Modell läuft in der AWS-Infrastruktur. Das EU-Inferenzprofil stellt sicher, dass die Verarbeitung ausschließlich in EU-Regionen stattfindet. Der Datenverkehr zwischen den Regionen bleibt im AWS-Netz und läuft nicht über das öffentliche Internet.
Ein- und Ausgaben werden bei den Claude-Modellen, die wir für EU-Projekte einsetzen, standardmäßig nicht gespeichert. In CloudTrail steht für jede Anfrage, in welcher Region sie verarbeitet wurde.
Bei besonders strengen Vorgaben gehen wir die Architektur vorab mit Ihrem Datenschutzbeauftragten durch, inklusive Auftragsverarbeitungsvertrag und technischer Dokumentation.
Woran Sie das festmachen können
Keine Versprechen, sondern Testate und Verträge, die Sie prüfen können:
Amazon Bedrock ist im Prüfungsumfang des C5-Testats von AWS, dem Kriterienkatalog des Bundesamts für Sicherheit in der Informationstechnik. Für viele deutsche IT-Abteilungen die entscheidende Referenz.
Amazon Bedrock: ISO 27001, 27017, 27018, 27701 und SOC 1/2/3. Anthropic: ISO 27001, ISO/IEC 42001 für KI-Managementsysteme und SOC 2 Typ II.
Auftragsverarbeitung nach Art. 28 DSGVO: Der AWS-AVV mit EU-Standardvertragsklauseln ist automatisch Bestandteil der AWS Service Terms. Auch Anthropic stellt API-Kunden ein Data Processing Addendum mit Standardvertragsklauseln bereit.
Seit Januar 2026 betreibt AWS zusätzlich die unabhängige European Sovereign Cloud mit erster Region in Brandenburg, Amazon Bedrock gehört zu den ersten Diensten. Für Souveränitätsanforderungen eine Option, die wir gemeinsam mit Ihnen prüfen.
Zwei Wege, je nach Anforderung
Nicht jedes Projekt hat dieselben Vorgaben. Wir setzen beide Varianten um:
Für Unternehmen mit klaren Vorgaben zur Datenresidenz. Verarbeitung ausschließlich in EU-Regionen, standardmäßig keine Speicherung bei den Claude-Modellen, die wir für EU-Projekte einsetzen, kein Zugriff des Modellanbieters auf Ihre Inhalte. Unsere Empfehlung für den deutschen Markt.
Für Projekte ohne Vorgaben zur Datenresidenz. Vertraglich kein Training mit Ihren Daten, automatische Löschung von Ein- und Ausgaben innerhalb von 30 Tagen, DPA mit Standardvertragsklauseln. Für qualifizierte Kunden sind Zero-Data-Retention-Vereinbarungen möglich. Die Verarbeitung findet unter anderem in den USA statt.
Ehrlichkeit gehört dazu: Nicht jedes neu erscheinende Claude-Modell ist sofort mit EU-Verarbeitung verfügbar. Welche Modelle aktuell EU-Inferenzprofile haben, prüfen wir zum Projektstart und halten es schriftlich fest.
Und der EU AI Act?
Seit dem 2. Februar 2025 gilt Artikel 4 des EU AI Acts: Wer KI einsetzt, muss für ausreichende KI-Kompetenz des eigenen Personals sorgen, abgestimmt auf Vorwissen und Einsatzkontext. Eine bestimmte Zertifizierung oder Lizenz schreibt das Gesetz nicht vor. Nachweisbare Maßnahmen wie Schulungen sind der übliche Weg, dieser Pflicht nachzukommen.
Wir haben den AI Act für Unternehmen aufbereitet, Artikel für Artikel im Wortlaut und mit Praxishinweisen. Und wenn Sie die Kompetenzpflicht strukturiert angehen wollen: Unsere Claude-zertifizierten Architekten schulen Ihr Team.
Was diese Website selbst tut
Transparenz gehört dazu. Der KI-Assistent auf dieser Website läuft derzeit über die Claude API von Anthropic, unter deren kommerziellen Bedingungen: kein Training mit Ihren Eingaben, automatische Löschung von Ein- und Ausgaben innerhalb von 30 Tagen. Bitte geben Sie dort keine personenbezogenen oder vertraulichen Daten ein, für die Analyse genügt eine allgemeine Beschreibung Ihres Unternehmens.
Kundenlösungen setzen wir nach den strengeren Vorgaben um, die oben beschrieben sind. Welche Architektur zum Einsatz kommt, entscheiden Sie.
Die Fragen, die uns deutsche Unternehmen stellen
Nein. Bei einer Bedrock-Architektur mit EU-Inferenzprofil werden Anfragen ausschließlich in AWS-Regionen in EU-Mitgliedstaaten verarbeitet. Der Datenverkehr zwischen den Regionen bleibt im AWS-Netz und ist verschlüsselt.
Nein. Bei Amazon Bedrock hat Anthropic keinen Zugriff auf Prompts und Antworten. Und auch bei der Claude API schließen die kommerziellen Bedingungen von Anthropic das Training mit Kundeninhalten aus.
Bei den Claude-Modellen, die wir für EU-Projekte einsetzen, speichert Amazon Bedrock sie standardmäßig nicht. Bei der Claude API werden Ein- und Ausgaben innerhalb von 30 Tagen automatisch gelöscht; für qualifizierte Kunden sind Zero-Data-Retention-Vereinbarungen möglich.
Ja. Der AWS-AVV nach Art. 28 DSGVO mit EU-Standardvertragsklauseln ist automatisch Bestandteil der AWS Service Terms, Anthropic stellt API-Kunden ebenfalls ein Data Processing Addendum bereit. Die technische Dokumentation für Ihren Datenschutzbeauftragten liefern wir mit.
Ja. Jede Anfrage wird samt Verarbeitungsregion in AWS CloudTrail protokolliert. Dazu kommen die Testate: das C5-Testat von AWS, in dessen Prüfungsumfang Amazon Bedrock liegt, sowie ISO 27001 bei AWS, ISO 27001 und ISO/IEC 42001 bei Anthropic.
Nein. Artikel 4 des EU AI Acts verlangt angemessene Maßnahmen für KI-Kompetenz, etwa Schulungen, aber keine bestimmte Zertifizierung oder Lizenz. Wir helfen Ihnen, das pragmatisch und nachweisbar umzusetzen.
Sprechen Sie mit uns über Ihre Vorgaben
Schildern Sie uns Ihre Anforderungen an Datenschutz und Datenhaltung. Sie erhalten eine klare Architekturempfehlung und die Unterlagen für Ihren Datenschutzbeauftragten, bevor ein Projekt startet.