Update März 2026 – Claude AI Opus 4.6 und Anthropic in der Einschätzung der Nutzung in Europa und Deutschland

Microsoft hat in den letzten Wochen und Monaten immer mehr Verbesserungen in Anthropic und das LLM Model Claude AI Opus 4.6 eingebracht. Dies zeigt sich in technischen Maßnahmen und auch vertraglichen Maßnahmen. Schauen wir uns den aktuellen Stand einmal an.

Claude AI Opus 4.6 in Microsoft 365

Mit der Wave 3 kommt Cowork und damit Claude AI Opus 4.6 zu Copilot Basic und Copilot Premium, sowie Copilot Studio. Das LLM Model kann eingesetzt und damit von ChatGPT zu Claude AI gewechselt werden, wenn Administratoren dies zur Verfügung stellen. (Non-EU, ist es aktiviert Opt-out)

Konkret ist festzustellen:

Anthropic ist Unterauftragnehmer  LINK
Claude AI Opus 4.6   Das LLM Model wird über den Microsoft Vertrag bezogen und es wird kein Vertrag direkt mit Anthropic abgeschlossen.
 AGB (DPA, PT, SLA)  Die AGB gelten auch für Claude AI Opus 4.6
 Microsoft Zusagen (kein Training mit Kundendaten, Enterprise Commercial)  Die Zusagen gelten auch für Claude AI Opus 4.6
 Microsoft Defender und Purview Suite  Alle Funktionen greifen auch für Claude AI Opus 4.6.

Herausforderung US Datenübertragung

Eine Herausforderung ist damit entsprechend die Datenübertragung in die USA und AWS, denn Anthropic setzt auf AWS als Trusted Provider. Dies bedeutet aber nicht, dass aus einem rein rechtlichen Blickwinkel in Bezug auf den Datenschutz eine nicht datenschutzkonforme Verarbeitung vorliegt.

Datenübermittlung in die USA:

  • Verantwortlich: Microsoft Dublin
  • Rechtsgrundlagen
    • DAPF  (Art. 45 DSGVO)
    • SCC und Additional Safeguards (Art 46. DSGVO)

Diese Rechtsgrundlagen bestehen, so lange der EuGH diese nicht beendet oder eine Partei das DAPF aufkündigt. Aktuell kann man sagen, dass das DAPF auf wacklichen Füßen steht, aber es steht und ist ein gültige Rechtsgrundlage.

Mögliche Lösung

Datenschutzrechtlich, ohne tiefergehende Prüfung, ist es zunächst möglich auf der bestehenden vertraglichen Grundlage möglich. Es sind weitergehend auch technische Maßnahmen mit Sensitivity Label, DLP und auch Sensitive Infotypes möglich, die organisatorische Maßnahmen wie Nutzungsbedingungen und Schulungen unterstützen.

Meine persönliche Empfehlung: 

  1. Ein Einsatz ist in Deutschland und Europa möglich
  2. ABER auf Grund der politischen Lage und der schon Unsicherheit auch der Durchsetzung von Betroffenenanfragen:
    keine sensiblen Daten (Art. 9 und 10 DSGVO), sowie eben Daten der Schutzklasse 4 
    Dies lässt sich hoffentlich bald auch klären, wenn ggf. das Modell auch in Europa gehostet wird. AWS hat so etwas schon in Blogs angekündigt.