In unseren Schulungen taucht die Frage immer an derselben Stelle auf: Jemand verbindet die Mailbox, sieht, dass der KI-Assistent die Post der letzten Woche lesen kann, und hält inne – darf man so überhaupt arbeiten?

Die rechtliche Seite können wir dir nicht abnehmen. Wir zeigen dir aber die Entscheidungen, die du sofort treffen kannst: wie du den Zugriff auf Dateien einschränkst, wie lange deine Gespräche aufbewahrt werden und wann sich das Maskieren von Daten lohnt. Zum Schluss sammeln wir die Punkte, die du mit einer Anwältin, einem Anwalt oder einer Datenschutzberatung durchgehen solltest.

Was deinen Rechner verlässt und was darauf bleibt

Claude Code läuft auf deinem Rechner, spricht aber über das Netz mit dem Modell. Beim Anbieter landen deine Anweisungen und die Antworten des Modells – und dazu alles, was der KI-Assistent bei der Arbeit gelesen hat: der Ausschnitt einer offenen Datei, die Ausgabe eines Befehls, eine eingefügte E-Mail. Für die Übermittlung spielt es keine Rolle, ob eine Information aus einer Datei kam oder aus dem Gespräch. Hat Claude Code sie gelesen, gilt sie als übermittelt – ob sie danach in einer Antwort auftaucht oder nicht.

Die andere Hälfte fällt weniger auf: Ein Teil dieser Daten bleibt bei dir. Claude Code schreibt die Protokolle der Sitzungen als Klartext nach ~/.claude/projects. Darin können Ausschnitte von Dateien und Ausgaben von Befehlen stehen, die im Gespräch über den Bildschirm gelaufen sind. Standardmässig bleiben sie 30 Tage gespeichert; mit der Einstellung cleanupPeriodDays änderst du diese Frist. Verschlüsselt ist davon nichts – geschützt sind die Daten allein durch die Berechtigungen deines Betriebssystems. Es lohnt sich also zu wissen, wer sonst Zugriff auf dieses Benutzerkonto und deine Backups hat.

Zwei Mechanismen übermitteln mehr als ein normales Gespräch. Der Befehl /feedback schickt Anthropic eine Kopie des Sitzungsverlaufs samt Code; solche Meldungen werden fünf Jahre aufbewahrt. Manchmal erscheint auch die Frage «How is Claude doing this session?». Die Bewertung selbst übermittelt keine Gesprächsinhalte. Danach kann aber eine zweite Frage kommen, diesmal nach der Erlaubnis, das Protokoll anzusehen – wer sie gibt, schickt die ganze Sitzung, die bis zu sechs Monate aufbewahrt wird.

Du kannst auch einschränken, was der KI-Assistent überhaupt lesen darf. Statt in jedem Gespräch daran zu denken, frag einmal:

Sperre den Zugriff auf den Ordner mit den Kundendokumenten in diesem Projekt dauerhaft, sodass du ihn weder lesen noch ändern kannst. Sag mir zuerst, welche Regel du schreiben willst und in welcher Datei, und ändere nichts, bevor ich es freigebe.

Claude Code schlägt dann eine Regel vor, die das Lesen des angegebenen Pfads verbietet – etwa Read(./kunden/**) – und nennt die Datei, in die sie kommt. Prüfe vor der Freigabe den Umfang des Pfads und die Art der Regel.

Diese Absicherung hat eine Grenze. Die Regel gilt für die Werkzeuge von Claude Code, also auch für das Lesen von Dateien und für Befehle wie cat oder head. Ein Skript, das eine Datei selbst öffnet, hält sie nicht auf. Die härtere Schranke ist die Sandbox: Dort wacht das Betriebssystem über den Zugriff auf Dateien, nicht die Konfiguration von Claude Code.

Eine solche Regel gehört zu den Berechtigungseinstellungen. Der Modus entscheidet, wann der KI-Assistent nachfragt, die Regeln entscheiden, was ohne Nachfrage durchgeht. Zur Wahl des Modus lies den Tipp zu den Berechtigungsmodi.

Stell ein, wie lange deine Gespräche aufbewahrt werden

Bei den Abos Free, Pro und Max regelt eine einzige Einstellung zwei Dinge gleichzeitig. Sie heisst Help Improve our AI models und steht in den Kontoeinstellungen im Bereich Privacy. Die Benutzeroberfläche von claude.ai ändert sich immer wieder; suche also nach dem Namen der Einstellung und nicht nach einer bestimmten Stelle auf der Seite.

Ist sie eingeschaltet, dürfen deine Gespräche und deine Sitzungen in Claude Code zur Verbesserung künftiger Modelle verwendet werden, und Anthropic bewahrt sie fünf Jahre auf. Schaltest du sie aus, sinkt die Frist auf 30 Tage. Die Änderung gilt nur für die Zukunft: Sie entfernt keine Daten, die bereits in ein laufendes Training eingeflossen oder in fertig trainierten Modellen aufgegangen sind. Anthropic verwendet die bereits gespeicherten Gespräche jedoch nicht mehr für weitere Runden der Modellverbesserung.

Eine Ausnahme gibt es: Gespräche, die von den Sicherheitsklassifikatoren markiert wurden, darf Anthropic weiterhin für seine Sicherheitsmodelle nutzen, zum Erkennen schädlicher Inhalte und zur Durchsetzung der Nutzungsregeln.

Maskierung: Zum Modell gelangen Platzhalter statt Daten

Maskieren senkt die Menge der Daten, die überhaupt zum Modell gelangen. Ein Skript auf deinem Rechner geht den Text durch und ersetzt ausgewählte Angaben durch Platzhalter. Aus einer AHV-Nummer wird [AHV_2], aus einem Vornamen [PERSON_1]. Das Ersetzungsverzeichnis bleibt auf deiner Festplatte. Zum Modell gelangt der Text mit Platzhaltern, und wenn die Antwort zurückkommt, kann dasselbe Skript die Originale wieder einsetzen.

Entscheidend ist, dass das Erkennen lokal geschieht, im Skript, und nicht im Modell in der Cloud. Ein Modell, das Personendaten finden soll, müsste sie zuerst bekommen. Aus demselben Grund darf das Verzeichnis weder ins Gespräch noch in eine Datei gelangen, die du ans Modell schickst.

Du musst das nicht selbst schreiben:

Ich möchte mit dir an Texten arbeiten, in denen Personendaten maskiert sind. Schreibe zwei Skripte: Das erste nimmt eine Datei, ersetzt darin die Personendaten durch Platzhalter und speichert das Ersetzungsverzeichnis auf meiner Festplatte; das zweite nimmt einen fertigen Text mit Platzhaltern und setzt die Originale wieder ein. Schlage zuerst vor, welche Datenarten du abdeckst und wo du das Verzeichnis speicherst, und warte auf meine Freigabe.

Claude Code nennt dir dann eine Liste der Datenarten und den Ort für das Verzeichnis. Erst nach deiner Freigabe soll es Dateien anlegen. Im Alltag läuft es danach so: Du lässt das erste Skript auf eine bestimmte Datei laufen, und ins Gespräch kommt nur der Text mit Platzhaltern. Original und Verzeichnis bleiben auf deiner Festplatte.

Geh diese Liste der Datenarten sorgfältig durch, denn hier liegt die Grenze dieser Methode.

Am besten funktioniert sie bei Angaben mit erkennbarem Format, die sich zusätzlich prüfen lassen: E-Mail-Adressen, Telefonnummern, AHV-Nummern, UID, IBAN und Kreditkartennummern. Auch hier muss das Skript mit deinen eigenen Dokumenten getestet werden – ein Muster kann eine ungewohnte Schreibweise übersehen oder eine Ziffernfolge markieren, bei der es sich gar nicht um Personendaten handelt.

Deutlich schwieriger sind Namen, Firmennamen, Postadressen und alles, was sich erst aus dem Zusammenhang ergibt. Sie haben kein einheitliches Format, anhand dessen ein einfaches Skript sie zuverlässig erkennt. Ein Firmenname kann selbst ein Personendatum sein, gerade wenn er auf eine Einzelfirma hinweist. Wenn bei einer Nachricht heikel ist, wer sie schreibt und aus welcher Firma, reicht die Maskierung nach Mustern nicht.

Eine solche Maskierung ist Pseudonymisierung, nicht Anonymisierung. Sie senkt das Risiko und nimmt dir die Beurteilung nicht ab, welche Daten rausgehen dürfen. Für den Text mit Platzhaltern gilt dieselbe Aufbewahrung wie für jedes andere Gespräch. Der Unterschied ist, dass auf den Servern des Anbieters die Platzhalter gespeichert werden und nicht das, was in deinem Verzeichnis steht.

Ein lokales Modell erweitert die Maskierung

Diese Grenze lässt sich weiter verschieben. Ein lokales Modell läuft auf deinem Rechner und kann den Zusammenhang berücksichtigen, erkennt also womöglich die Namen, Firmennamen und Adressen, an denen ein einfaches Muster scheitert. Es kann das Ersetzungsverzeichnis vorbereiten, Claude den Text mit Platzhaltern übergeben und danach die Originale in der Antwort wieder einsetzen.

Lokal bedeutet, dass dein Rechner rechnet. Die Daten gehen dann an keinen externen Modellanbieter, solange das Werkzeug nicht zusätzlich einen Dienst im Netz aufruft. Auch ein lokales Modell macht Fehler: Es kann Daten übersehen und etwas als Personendatum markieren, das keines ist. Probiere es an einer aussagekräftigen, kontrollierten Auswahl von Dokumenten aus.

Welches Modell du starten kannst und wie schnell es arbeitet, hängt von deiner Hardware ab. Derselbe Text braucht Sekunden oder Minuten – je nach verfügbarem Arbeitsspeicher, Grafikkartenspeicher und Modellgrösse.

Die Frage nach der Hardware kannst du ebenfalls abgeben:

Prüfe die Daten dieses Rechners und sag mir, ob sich darauf ein lokales Sprachmodell zur Erkennung von Personendaten betreiben liesse. Nenne die Modelle, die hier laufen würden. Installiere nichts, bevor ich es freigebe.

Ein fertiges Werkzeug, das diesen Weg für deutschsprachige Texte zuverlässig von Anfang bis Ende geht, haben wir nicht gefunden. Modelle, die Eigennamen erkennen, gibt es – aber einen sicheren Ablauf daraus zu bauen, mit Erkennung, Verzeichnis, Wiedereinsetzen und korrekter Beugung, verlangt eigene Arbeit und eigene Tests. Das ist eine Richtung zum Ausprobieren und keine Lösung, die du nächste Woche einführst.

Was du rechtlich prüfen solltest

Die folgenden Punkte sind keine Rechtsberatung im Einzelfall. Für die Schweiz gilt das Bundesgesetz über den Datenschutz (DSG). Es ist technologieneutral formuliert, und der EDÖB hält ausdrücklich fest, dass es damit auch für KI-gestützte Datenbearbeitungen direkt gilt. Wer über Zweck und Mittel der Bearbeitung von Kundendaten entscheidet, ist dafür verantwortlich; der KI-Anbieter kann die Daten im Auftrag bearbeiten.

Diese Auftragsbearbeitung regelt Art. 9 DSG: Die Bearbeitung darf übertragen werden, wenn die Daten so bearbeitet werden, wie du selbst sie bearbeiten dürftest, und keine Geheimhaltungspflicht dagegensteht – und du musst dich vergewissern, dass der Auftragsbearbeiter die Datensicherheit gewährleisten kann. Anthropic bietet eine Vereinbarung zur Auftragsbearbeitung im Rahmen seiner kommerziellen Bedingungen an, also unter anderem für die Angebote Team und Enterprise sowie für den Zugang über die API. Die Abos Pro und Max umfassen sie nicht.

Für die Übermittlung der Daten in die USA ist zusätzlich Art. 16 DSG relevant. Der Bundesrat hat die USA per 15. September 2024 in die Länderliste in Anhang 1 der Datenschutzverordnung aufgenommen, allerdings unter einer Bedingung: Ein angemessenes Schutzniveau gilt nur für Daten, die von Organisationen bearbeitet werden, die nach dem Swiss-U.S. Data Privacy Framework zertifiziert sind. Prüfe also, ob dein Anbieter dort zertifiziert ist. Falls nicht, brauchst du eine eigene Garantie nach Art. 16 Abs. 2 DSG.

Zwei Pflichten werden in kleinen Firmen leicht übersehen. Art. 24 DSV befreit Unternehmen mit weniger als 250 Mitarbeitenden vom Führen eines Verzeichnisses der Bearbeitungstätigkeiten – aber nur, solange sie nicht in grossem Umfang besonders schützenswerte Personendaten bearbeiten und kein Profiling mit hohem Risiko betreiben. Für die Datenschutz-Folgenabschätzung nach Art. 22 DSG gibt es dagegen keine Ausnahme aufgrund der Firmengrösse: Sie ist erforderlich, wenn eine Bearbeitung ein hohes Risiko für die Persönlichkeit oder die Grundrechte mit sich bringen kann – ein Risiko, das das Gesetz insbesondere bei neuen Technologien nennt. Und wenn du Waren oder Dienstleistungen Personen in der EU anbietest oder ihr Verhalten dort beobachtest, kann zusätzlich die DSGVO greifen (Art. 3 DSGVO).

Kurz gefasst

Fang bei den Kontoeinstellungen an: Schau nach, ob Help Improve our AI models eingeschaltet ist, und entscheide bewusst über die Aufbewahrungsdauer. Zeig dem KI-Assistenten danach die Ordner, die er nicht lesen soll, und greif zur Sandbox, wenn du eine härtere Schranke brauchst.

Nummern, E-Mail-Adressen und andere Angaben mit festem Format kannst du mit einem lokalen Skript maskieren – teste es aber zuerst an deinen eigenen Dokumenten. Bei Namen, Firmennamen und allem, was sich erst aus dem Zusammenhang ergibt, verlass dich nicht darauf, dass die automatische Erkennung vollständig ist.

Wenn Kundendaten regelmässig zum KI-Assistenten gehen sollen, kläre die Auftragsbearbeitung, die Bedingungen deines Abos und den Weg der Daten ins Ausland. Wenn die Daten deine Umgebung gar nicht verlassen sollen, schick sie nicht an einen Dienst in der Cloud.