llm-integration.eu

Claude Managed Service: RACI, AVV und DSGVO-Pflichten

Was ein Claude Managed Service übernimmt und was bei Ihnen bleibt: RACI für Unternehmen, Dienstleister, AWS oder Google und Anthropic, AVV nach Art. 28 DSGVO und SLA.

Aktualisiert 10 Min. LesezeitFakten geprüft am 1. Oktober 2026

TL;DR

Ein Claude Managed Service übernimmt den Betrieb über dem Modell: Konten, IAM, Netzwerk, Guardrails, Kostenkontrolle, Logging und Modellwechsel. AWS oder Google betreiben die Infrastruktur, Anthropic das Modell. Ihr Unternehmen bleibt für Daten, Anwendungsfälle und DSGVO verantwortlich. Binden Sie den Dienstleister per AVV nach Art. 28 an, mit 99,9 % als Basis und klarem Exit.

Was übernimmt ein Claude Managed Service konkret?

Ein Claude Managed Service übernimmt den Kundenteil des Modells der geteilten Verantwortung. AWS oder Google sichern Rechenzentrum, Plattform und Modell-Endpunkt. Alles, was Sie darauf konfigurieren, bleibt Ihre Aufgabe: Identitäten, Netzwerkpfade, Aufbewahrung, Logs, Budgets, Guardrails und Modellauswahl. Ein Dienstleister erledigt genau diese Konfigurationsarbeit, vertraglich geregelt, in Ihrem Auftrag.

AWS zieht die Grenze in seinem Shared Responsibility Model klar: AWS schützt die Infrastruktur, auf der alle Dienste laufen. Der Kunde verantwortet die Sicherheit in der Cloud, also Daten, Verschlüsselungsoptionen und IAM-Berechtigungen. Die Bedrock-Datenschutzseite wendet das auf Claude an und ergänzt einen Punkt, der für die RACI-Matrix unten wichtig ist: Modellanbieter haben keinen Zugriff auf die Deployment-Konten, auf Bedrock-Logs, Prompts oder Antworten. Über Bedrock ist Anthropic also nicht in Ihrem Datenfluss.

Google beschreibt dieselbe Teilung für seine KI-Plattform, die inzwischen Gemini Enterprise Agent Platform heißt (vormals Vertex AI). Laut Shared-Responsibility-Seite sind Zugriffskontrollen, Anwendungssicherheit, Überwachung auf Sicherheitsvorfälle und die rechtliche Zulässigkeit der Anwendungsfälle Sache des Kunden.

Es gibt also vier Parteien. Frei wählen Sie nur den Dienstleister in der Mitte:

Partei Rolle im Claude-Setup Typischer Vertrag
Ihr Unternehmen Verantwortlicher für personenbezogene Daten, Eigentümer von Anwendungsfällen und Budget n/a
Managed-Service-Dienstleister Betreibt die Konfiguration Ihres Cloud-Kontos und die Gateway-Schicht Dienstleistungsvertrag plus AVV
Cloud-Anbieter (AWS, Google) Betreibt Infrastruktur und Claude-Endpunkt Cloud-AGB plus DPA des Anbieters
Anthropic Entwickelt und liefert das Modell; Auftragsverarbeiter nur bei der eigenen API Commercial Terms plus Anthropic DPA

Wenn Sie noch zwischen den Wegen wählen: Unser DSGVO-Anbietervergleich für Claude vergleicht Datenresidenz und Aufbewahrung für jede Option.

Wer verantwortet was? Die RACI-Matrix für Claude im Betrieb

Der Dienstleister führt die meisten Aufbau- und Betriebsaufgaben aus (R). Ihr Unternehmen bleibt rechenschaftspflichtig (A) für jede Entscheidung mit rechtlichem oder finanziellem Gewicht: welche Daten in Prompts gehen, welche Modelle erlaubt sind, wer Zugriff bekommt, welche Unterauftragsverarbeiter Sie genehmigen. AWS, Google und Anthropic werden konsultiert oder informiert.

Die Matrix ist unsere Empfehlung für ein Bedrock- oder Google-Cloud-Setup mit externem Betreiber. R = durchführend, A = rechenschaftspflichtig, C = konsultiert, I = informiert.

Aufgabe Unternehmen Dienstleister Cloud-Anbieter Anthropic
Konten, Projekte und Quoten einrichten A R C (Quotenerhöhung) I
IAM und SSO-Anbindung A, C R I n/a
Netzwerk und private Endpunkte A R C n/a
Modellzugriff und Allowlist A R I C (Use-Case-Formular)
Guardrails und Inhaltsfilter A, C R I n/a
Kostenkontrolle und Budgets A R I n/a
Logging und Monitoring A R I n/a
Modellwechsel und Migration A, C R I (Legacy- und EOL-Termine) I (Abkündigungen)
Incident Response A R R (Infrastruktur) C (Modellverhalten)
AVV und Unterauftragsverarbeiter A, R R (eigene Subunternehmer) C C (nur API-Weg)
Schulung und KI-Kompetenz A, R C n/a n/a

Fünf Zeilen tragen das meiste Risiko, und hinter jeder steht eine konkrete Einstellung:

  • Modellzugriff. Bedrock schaltet Foundation Models standardmäßig frei, wenn die Marketplace-Berechtigungen stimmen. Für Anthropic-Modelle verlangt die Seite zum Modellzugriff einmalig ein First-Time-Use-Formular je Konto oder je Management-Konto der Organisation. AWS weist außerdem darauf hin, dass ein Deny auf aws-marketplace:Subscribe den ersten Aufruf nicht blockiert. Dafür braucht es ein Deny auf bedrock:InvokeModel per SCP oder IAM. Die Policy entscheiden Sie, der Dienstleister setzt sie um.
  • Aufbewahrung. Die Datenaufbewahrung bei Bedrock gilt je Region und wird nicht übertragen. Claude Fable 5 und 5.1 verlangen den Modus aws_review, der Prompts und Antworten bis zu 30 Tage innerhalb von AWS speichert. Ob Sie das zulassen, entscheidet nicht der Betreiber.
  • Logging. Das Model Invocation Logging ist standardmäßig aus. Eingeschaltet landen Anfragen und Antworten bis 100 KB vollständig in CloudWatch Logs oder S3, und zwar so lange, bis jemand die Konfiguration löscht. Enthalten Prompts personenbezogene Daten, gilt das auch für diese Logs. Löschfristen und Lesezugriff gehören in den AVV.
  • Quoten. Bedrock-Quoten gelten je Konto, getrennt für bedrock-runtime und bedrock-mantle. Der Betreiber stellt Erhöhungsanträge, Sie legen fest, welche Workloads Kapazität bekommen.
  • Modellwechsel. Bei Bedrock zählen nur die Termine auf der Modellkarte. Die Lebenszyklus-Seite nennt Legacy-Phasen von 6 Monaten oder 45 Tagen. Bestandskunden können den Zugriff nach 15 Tagen Inaktivität in der Legacy-Phase verlieren. Diesen Kalender muss der Dienstleister für Sie führen.

Wie Bedrock diese Punkte technisch umsetzt, steht in unserem Amazon-Bedrock-Überblick.

Wie sieht die AVV-Kette nach Art. 28 DSGVO aus?

Ihr Unternehmen ist Verantwortlicher. Der Dienstleister ist Auftragsverarbeiter, sobald er auf Prompts, Logs oder Konfigurationen mit personenbezogenen Daten zugreifen kann. AWS oder Google sind ebenfalls Auftragsverarbeiter, entweder direkt von Ihnen beauftragt oder als Unterauftragsverarbeiter des Dienstleisters. Anthropic steht nur in der Kette, wenn Sie die Anthropic-API direkt nutzen.

Art. 28 DSGVO setzt drei Regeln, die jeden Managed-Service-Vertrag prägen:

  1. Abs. 2: Der Auftragsverarbeiter darf keinen weiteren Auftragsverarbeiter ohne vorherige gesonderte oder allgemeine schriftliche Genehmigung des Verantwortlichen einsetzen. Bei einer allgemeinen Genehmigung muss er beabsichtigte Änderungen mitteilen, Sie können Einspruch erheben.
  2. Abs. 3 lit. g: Nach Ende der Leistung löscht er alle personenbezogenen Daten oder gibt sie zurück, nach Ihrer Wahl.
  3. Abs. 4: Unterauftragsverarbeiter tragen dieselben Pflichten, und der erste Auftragsverarbeiter haftet Ihnen gegenüber für deren Einhaltung.

Art. 33 Abs. 2 verlangt zusätzlich, dass der Auftragsverarbeiter eine Datenpanne unverzüglich meldet. Ihr Vertrag sollte daraus eine Stundenzahl machen.

In der Praxis gibt es zwei Vertragsmodelle. Im ersten hält Ihr Unternehmen das AWS- oder Google-Konto und schließt den DPA des Cloud-Anbieters direkt. Der AWS-DPA ist laut AWS GDPR Center Teil der AWS Service Terms. Der Dienstleister arbeitet in Ihrem Konto und ist ein eigener Auftragsverarbeiter. Im zweiten hält der Dienstleister das Konto und rechnet mit Ihnen ab. Dann wird AWS oder Google sein Unterauftragsverarbeiter, und nach Abs. 4 haftet er dafür. Wir empfehlen das erste Modell: Sie behalten Root-Zugang, Cloud-Vertrag und Ausstiegsweg.

Leitet der Dienstleister Anfragen an die Anthropic-API weiter, lesen Sie zuerst die Bedingungen von Anthropic. Die Commercial Terms untersagen den Weiterverkauf der Services, sofern Anthropic ihn nicht ausdrücklich genehmigt. Lassen Sie sich diese Genehmigung schriftlich zeigen oder schließen Sie den Vertrag mit Anthropic selbst. Der Anthropic DPA benennt den Kunden als Verantwortlichen und Anthropic als Auftragsverarbeiter. Er gibt 15 Tage Widerspruchsfrist bei neuen Unterauftragsverarbeitern, sagt eine Meldung von Sicherheitsvorfällen binnen 48 Stunden zu und Rückgabe oder Löschung binnen 30 Tagen nach Vertragsende. Das Anthropic Privacy Center stellt klar: Wer Claude über eine Drittplattform nutzt, unterliegt deren Bedingungen, nicht dem Anthropic DPA.

Welche Service Levels gehören in den Vertrag?

Vereinbaren Sie Service Levels für die Schicht, die der Dienstleister kontrolliert, und übernehmen Sie das Cloud-SLA für die Schicht darunter. AWS sagt für Amazon Bedrock 99,9 % monatliche Verfügbarkeit je Region zu. Mehr Verfügbarkeit des Modell-Endpunkts kann kein Dienstleister versprechen. Reaktionszeiten, Wartungsfenster und Vorlauf bei Modellwechseln aber schon.

Das Amazon Bedrock SLA zahlt Gutschriften von 10 % unter 99,9 %, 25 % unter 99,0 % und 100 % unter 95,0 %, berechnet auf Ihre Bedrock-Kosten in der betroffenen Region. Die Gutschrift geht an den Kontoinhaber. Ein weiterer Grund, das Konto auf Ihr Unternehmen laufen zu lassen.

Die zweite Uhr ist der Modelllebenszyklus. Anthropic kündigt die Abschaltung öffentlich verfügbarer Modelle auf den eigenen Plattformen mindestens 60 Tage vorher an, so die Abkündigungsseite. Dieselbe Seite sagt, dass Bedrock und Google Cloud eigene Zeitpläne haben. Aktuelles Beispiel: claude-sonnet-4-5-20250929 wird auf der Claude API am 30. November 2026 abgeschaltet.

Die folgenden Werte sind unsere Empfehlung, keine belegten Marktstandards:

Service Level Unser empfohlener Zielwert Begründung
Verfügbarkeit Modell-Endpunkt 99,9 % Bedrock-SLA durchgereicht, Gutschriften weitergegeben Dienstleister betreibt das Modell nicht
Verfügbarkeit Gateway oder Proxy (falls betrieben) 99,9 % pro Monat Passt zur Schicht darunter
Reaktion bei kritischem Vorfall 1 Stunde, 24/7 bei Produktivbetrieb Ausfall trifft alle Nutzer
Meldung einer Datenpanne an Sie 24 Stunden Lässt Zeit für Ihre 72-Stunden-Meldung nach Art. 33 Abs. 1
Migration bei Modell-EOL Getestetes Ersatzmodell 30 Tage vor EOL Bedrock-Legacy kann 45 Tage dauern
Monatsbericht Kosten je Team, Quotennutzung, offene Vorfälle, anstehende EOL-Termine Grundlage Ihrer Rechenschaftspflicht
Ankündigung neuer Unterauftragsverarbeiter 30 Tage, mit Widerspruchsrecht Art. 28 Abs. 2

Selbst betreiben oder auslagern?

Betreiben Sie Claude selbst, wenn Sie schon eine AWS- oder Google-Landing-Zone mit Plattformteam haben und die Anwendungsfälle intern bleiben. Lagern Sie aus, wenn niemand im Haus IAM, Logging und Modelllebenszyklus als feste Aufgabe hat oder wenn Sie Bereitschaft rund um die Uhr brauchen. Die rechenschaftspflichtigen Entscheidungen lagern Sie nie aus.

Was der Eigenbetrieb an Rollen und wiederkehrenden Aufgaben kostet, abgeleitet aus der RACI-Matrix (unsere Einschätzung, kein belegter Benchmark):

Wiederkehrende Aufgabe Rhythmus Rolle
IAM-Rollen, SSO-Gruppen und API-Schlüssel prüfen Monatlich Cloud Engineer
Aufbewahrungsmodus je Region und Logging-Konfiguration prüfen Monatlich und bei jeder neuen Region Cloud Engineer und Datenschutzbeauftragter
Modellkarten auf Legacy- und EOL-Termine prüfen Wöchentlich Plattformverantwortlicher
Ersatzmodelle testen und ausrollen Je Abkündigung, mehrmals im Jahr Entwicklung und Fachbereich
Kosten je Team prüfen, Budgets und Quoten anpassen Monatlich Controlling oder FinOps
Guardrails nachschärfen, blockierte Prompts sichten Monatlich Product Owner und IT-Sicherheit
Verarbeitungsverzeichnis und Liste der Unterauftragsverarbeiter pflegen Bei jeder Änderung Datenschutzbeauftragter

Unsere Einschätzung: Für wenige interne Anwendungsfälle reicht ein Cloud Engineer in Teilzeit. Die Rechnung kippt bei kundennahen Anwendungen, bei mehr als einer Cloud oder sobald Rufbereitschaft nötig ist. Dort verdient ein Claude Managed Service sein Honorar.

Wenig Sinn ergibt Auslagerung, wenn der Dienstleister weitreichende Admin-Rechte für wenig Leistung bräuchte, wenn Ihr einziger Workload ein Rollout von Claude Code ist, oder wenn der Dienstleister darauf besteht, das Cloud-Konto selbst zu halten. Wer gar keine Cloud-Konfiguration betreiben will, landet eher bei einem Claude-Abo. Was dort mit Firmendaten passiert, zeigt unser Beitrag zum Claude-Datenschutz im Unternehmen.

Das sollten Sie von einem Dienstleister verlangen:

  1. Zugriffsmodell. Eine Rolle in Ihrem Konto mit temporären Zugangsdaten, keine IAM-Nutzer mit dauerhaften Schlüsseln. AWS beschreibt das Muster für den Zugriff durch Dritte, inklusive External ID gegen das Confused-Deputy-Problem.
  2. AVV nach Art. 28. Weisungsbindung, Vertraulichkeit, technische und organisatorische Maßnahmen, Löschung am Ende, Auditrechte und eine Meldefrist für Datenpannen in Stunden.
  3. Liste der Unterauftragsverarbeiter. Mit Namen und Standorten, plus schriftlichem Verfahren für Ankündigung und Widerspruch.
  4. SLA. Die Tabelle oben, mit Gutschriften, die nicht bei einem symbolischen Betrag gedeckelt sind.
  5. Exit. Konfiguration als Code in Ihrem Repository, übergebene Runbooks, Logs in Ihren Buckets, 30 Tage Übergangsunterstützung.

Eine Trust Policy für die Dienstleister-Rolle sieht so aus. Konto-ID und External ID ersetzen Sie durch die Werte, die Ihnen der Dienstleister nennt:

{
  "Version": "2012-10-17",
  "Statement": [{
    "Effect": "Allow",
    "Principal": { "AWS": "arn:aws:iam::111122223333:root" },
    "Action": "sts:AssumeRole",
    "Condition": { "StringEquals": { "sts:ExternalId": "vom-dienstleister-vergebene-id" } }
  }]
}

Zur Kontrolle der Einrichtung reichen zwei lesende Befehle, jeweils eine Zeile:

aws bedrock get-model-invocation-logging-configuration --region eu-central-1
curl -s https://bedrock.eu-central-1.amazonaws.com/data-retention -H "Authorization: Bearer $AWS_BEARER_TOKEN_BEDROCK"

Der erste zeigt, ob und wohin Prompts geloggt werden. Der zweite liefert den Aufbewahrungsmodus der Region Frankfurt. Führen Sie beide in jeder genutzten Region aus.

FAQ

Was ist ein Claude Managed Service?

Ein Claude Managed Service ist ein externer Betreiber, der Ihre Claude-Umgebung auf AWS, Google Cloud oder der Anthropic-API einrichtet und betreibt: Konten, IAM, Netzwerk, Guardrails, Logging, Budgets und Modellwechsel. Der Cloud-Anbieter betreibt weiter die Infrastruktur, Anthropic das Modell. Ihr Unternehmen bleibt Verantwortlicher im Sinne der DSGVO.

Was kostet ein Claude Managed Service?

Die Tokenkosten bleiben gleich, weil AWS, Google oder Anthropic sie abrechnen. Das Honorar deckt die Betriebsarbeit aus der RACI-Matrix. Einen belegten Marktpreis können wir nicht nennen. Vergleichen Sie Angebote mit dem Eigenaufwand aus diesem Leitfaden und bestehen Sie darauf, dass Tokens über Ihr eigenes Cloud-Konto laufen, ohne Aufschlag.

Braucht man mit dem Dienstleister einen AVV?

Ja, sobald er auf personenbezogene Daten in Prompts, Logs oder Konfigurationen zugreifen kann. Art. 28 DSGVO verlangt dann einen schriftlichen Vertrag mit Weisungsbindung, Vertraulichkeit, Sicherheitsmaßnahmen, Löschung am Ende und Auditrechten. Für Unterauftragsverarbeiter braucht er Ihre vorherige schriftliche Genehmigung, und er haftet für sie.

Managed Service oder Eigenbetrieb: was ist besser?

Eigenbetrieb gewinnt, wenn Sie bereits eine Cloud-Landing-Zone betreiben und Claude intern bleibt. Ein Managed Service gewinnt bei Bereitschaft rund um die Uhr, kundennahen Anwendungen oder fehlendem Plattformteam. In beiden Fällen behält das Unternehmen die Verantwortung für Datenklassen, Modell-Allowlist und die Genehmigung von Auftragsverarbeitern.

Sieht Anthropic unsere Prompts über Bedrock?

Nein. AWS schreibt, dass Modellanbieter keinen Zugriff auf Bedrock-Deployment-Konten, Logs, Prompts oder Antworten haben. Für Claude Fable 5 und 5.1 speichert AWS Prompts bis zu 30 Tage zur menschlichen Prüfung durch AWS, nicht durch Anthropic. Über die Anthropic-API ist Anthropic Ihr Auftragsverarbeiter.

Wer kümmert sich um abgekündigte Modelle?

Der Dienstleister beobachtet und testet, Ihr Unternehmen gibt frei. Legacy-Phasen bei Bedrock dauern 6 Monate oder 45 Tage, Anthropic kündigt auf eigenen Plattformen mindestens 60 Tage vorher an. Bedrock und Google Cloud setzen eigene Termine, daher sollte der Vertrag die Modellkarte als Referenz nennen.

Quellen

  1. AWS: Modell der geteilten Verantwortung (1. Oktober 2026)
  2. AWS: Amazon Bedrock Datenschutz (1. Oktober 2026)
  3. AWS: Amazon Bedrock Datenaufbewahrung (1. Oktober 2026)
  4. AWS: Bedrock Model Invocation Logging (1. Oktober 2026)
  5. AWS: Bedrock Modellzugriff (1. Oktober 2026)
  6. AWS: Bedrock Modelllebenszyklus (1. Oktober 2026)
  7. AWS: Amazon Bedrock Service Level Agreement (1. Oktober 2026)
  8. AWS IAM: Zugriff für Dritte auf AWS-Konten (1. Oktober 2026)
  9. AWS GDPR Center (1. Oktober 2026)
  10. Google Cloud: Shared Responsibility der Agent Platform (1. Oktober 2026)
  11. Google Cloud: Agent Platform und Zero Data Retention (1. Oktober 2026)
  12. Anthropic: Commercial Terms of Service (1. Oktober 2026)
  13. Anthropic: Data Processing Addendum (1. Oktober 2026)
  14. Anthropic Privacy Center: DPA für Geschäftskunden (1. Oktober 2026)
  15. Anthropic: Model deprecations (1. Oktober 2026)
  16. EUR-Lex: Verordnung (EU) 2016/679 (DSGVO) (1. Oktober 2026)

Weiterführende Guides