Zum Inhalt springen
ma-ki.io

Alle Beiträge

Werkzeuge · 4 von 8 Nr. 0048

Wo der Code hingeht

Von Martin Kirschner · · 4 Minuten Lesezeit · Belege geprüft am

Bevor ein Agent den ersten Auftrag in meiner Wissensdatenbank bekam, musste ich wissen, wohin Code und Dateien wandern. Dieselben Fragen an Claude Code, Codex und Mistral Vibe, dazu der CLOUD Act mit Fundstelle.

Im Ordner der Wissensdatenbank liegen nicht nur Skripte, sondern auch lizenzierte Fachunterlagen: Lesen erlaubt die Lizenz, Verteilen nicht. Ein Agent liest im Arbeitsordner, was er braucht, und schickt es an den Anbieter. Vor dem ersten Auftrag wollte ich wissen: Trainiert der Anbieter damit, wie lange behält er es, wo wird es verarbeitet.

Dieselben Fragen an drei Werkzeuge

Ich habe die Herstellerseiten gelesen, nicht die Blogs darüber. Alle Angaben mit Abrufdatum, weil sich solche Bedingungen ändern.

Claude CodeCodexMistral Vibe
TrainingEinzelkonten (Free, Pro, Max): ja bei eingeschalteter Modellverbesserung, dort abschaltbar. Team, Enterprise, API, Drittplattformen: nein, außer nach Anmeldung; die steht laut Doku nur der Anthropic-eigenen API offen, nicht Bedrock und Google Cloud.Konten für Einzelpersonen: ja, ChatGPT und Codex, abschaltbar über das Datenschutzportal; für die volle Codex-Umgebung gibt es einen eigenen Schalter. Business, Enterprise und API: standardmäßig nicht, außer nach ausdrücklicher Anmeldung.Free, Pro, Education: ja, standardmäßig, abschaltbar unter Manage, Vibe, Privacy. Team, Enterprise und Studio mit Pay-as-you-go: nicht.
SpeicherdauerEinzelkonten: 5 Jahre mit Modellverbesserung, sonst 30 Tage. Kommerziell: 30 Tage, Zero Data Retention für geeignete Enterprise-Konten.Gelöschte Gespräche verschwinden binnen 30 Tagen aus den Systemen, außer bei gesetzlicher Aufbewahrungspflicht. Enterprise, Edu und Gesundheitswesen bestimmen die Frist selbst.Bis Sie Gespräch oder Konto löschen. Zustandslose API-Aufrufe: 30 rollierende Tage. Agents API, der Agentenbetrieb: bis zur Kontoschließung.
Ort der VerarbeitungÜber die Anthropic-API keine EU-Option: Die Doku führt für die Inferenz nur us und global, für den Arbeitsbereich nur us. Sonst entscheidet der Endpunkt bei Bedrock, Google Cloud oder Foundry.Datenresidenz gibt es für ChatGPT Enterprise und Edu, ohne Aufpreis. Die Codex-App und die CLI sind abgedeckt, Codex Web ausdrücklich nicht.Speicherung standardmäßig in der EU. Für die Verarbeitung sagt die Doku beim Standardendpunkt api.mistral.ai ausdrücklich keinen Ort zu; in der EU verarbeitet nur api.eu.mistral.ai: 10 Prozent Aufschlag, ohne Agents, Batch und Files.

Am eigenen Rechner liegen die Sitzungsprotokolle im Klartext: bei Claude Code 30 Tage, Frist über cleanupPeriodDays, bei Codex in history.jsonl, abschaltbar, bei Vibe in ~/.vibe samt Schlüssel in .env, ohne genannte Frist. Lokal sind aber nur Befehle, Ordnerzugriff und Protokoll: Anthropic schreibt für Claude Code ausdrücklich, dass alle Eingaben und Modellausgaben über das Netz gehen, solange das Modell in der Cloud rechnet. Bei den anderen beiden ebenso, solange kein lokales Modell dahintersteht.

Wer die Vibe CLI mit einem lokalen Modell betreibt, schickt keine Eingaben mehr zur Verarbeitung an Mistral. Telemetrie und Selbstaktualisierung lassen sich abschalten, Skills, MCP-Server und Konnektoren laut Doku nur einzeln.

Der CLOUD Act

Anthropic nennt für den EWR die Anthropic Ireland, Limited in Dublin und für die USA die Anthropic PBC in San Francisco, OpenAI die OpenAI Ireland Limited in Dublin und die OpenAI OpCo, LLC in San Francisco. Der CLOUD Act von 2018 steht in 18 U.S.C. § 27131: Die Pflichten zur Sicherung, Aufbewahrung und Herausgabe gelten für Daten in „possession, custody, or control" des Anbieters, „regardless of whether such communication, record, or other information is located within or outside of the United States".

Ich lese den Text so: Er schafft keine eigene Zugriffsbefugnis, sondern stellt klar, dass der Speicherort eine Anordnung danach nicht ins Leere laufen lässt. Voraussetzung bleiben US-Gerichtsbarkeit und eine rechtmäßige Anordnung. Daneben steht ein Rechtsbehelf: § 2703(h)2 lässt den Anbieter binnen 14 Tagen die Aufhebung oder Änderung beantragen, wenn er begründet annimmt, dass der Kunde keine „United States person" im Sinne des Gesetzes und nicht in den USA ansässig ist und dass die Herausgabe ein erhebliches Risiko schafft, das Recht eines „qualifying foreign government" zu verletzen, also eines Staates mit Abkommen nach § 2523. Ob das mit der DSGVO zusammengeht, ist eine Juristenfrage, und ich bin keiner. Ein Rechenzentrum in Europa ist meiner Einschätzung nach keine Antwort darauf, bedeutungslos ist es trotzdem nicht.

Verantwortlich ist bei Mistral die Pariser Mistral AI. In der Liste der verbundenen Unternehmen vom 28. Juli 2026 steht aber eine Mistral AI Inc. in den USA, und laut Trust Center sind die verbundenen Unternehmen selbst Unterauftragsverarbeiter für alle Produkte; darunter liegt Infrastruktur von Microsoft und Google. Der Pariser Sitz ändert deshalb weniger, als er vermuten lässt, aber die tragenden Teile stehen in Europa.

Die Belege

Abgerufen am 19. August 2026, verkürzt wiedergegeben. Über eine dritte Plattform oder in einem verwalteten Firmenkonto gilt der eigene Vertrag.

  • Claude Code: Data usage3, Data residency4, Privacy Policy5
  • Codex: Datennutzung zum Training6, Datenresidenz7, Enterprise-Datenschutz8, Config-Referenz9
  • Mistral Vibe: Training10, Opt-out11, Privacy Policy12, Speicherort13, Regionale Inferenz14, CLI-Konfiguration15, Lokaler Betrieb16, Verbundene Unternehmen17, Unterauftragsverarbeiter18

Was ich daraus mache

Ich schaue vor dem ersten Auftrag, was im Ordner liegt, und nehme heraus, was nicht zum Anbieter soll: lizenzierte Texte, Zugangsdaten, fremde Verträge. Die Trainingseinstellung prüfe ich einmal je Konto, samt Datum, weil die Regeln sich ändern. Und wer den Rechner weitergibt oder sichert, gibt die Protokolle mit (Was man in ein Chatfenster nicht eintippt).

Quellen

  1. 118 U.S.C. § 2713 law.cornell.edu
  2. 2§ 2703(h) law.cornell.edu
  3. 3Data usage code.claude.com
  4. 4Data residency platform.claude.com
  5. 5Privacy Policy anthropic.com
  6. 6Datennutzung zum Training help.openai.com
  7. 7Datenresidenz help.openai.com
  8. 8Enterprise-Datenschutz openai.com
  9. 9Config-Referenz learn.chatgpt.com
  10. 10Training help.mistral.ai
  11. 11Opt-out help.mistral.ai
  12. 12Privacy Policy legal.mistral.ai
  13. 13Speicherort help.mistral.ai
  14. 14Regionale Inferenz docs.mistral.ai
  15. 15CLI-Konfiguration docs.mistral.ai
  16. 16Lokaler Betrieb docs.mistral.ai
  17. 17Verbundene Unternehmen legal.mistral.ai
  18. 18Unterauftragsverarbeiter trust.mistral.ai

Teilen

Dazu passt

Weiter in Werkzeuge Was eine Stunde Agent kostet