Claude i EU – residens, avtal och styrning

Av Weapp · Uppdaterad

Claude kan hålla data i EU, men bara via AWS Bedrock eller Google Vertex AI i EU-region – Anthropics eget API saknar EU-residens. Avtalsstacken omfattar DPA med standardavtalsklausuler, SOC 2, ISO 27001 och ISO 42001, ingen träning på kunddata utan medgivande samt zero data retention på begäran för Enterprise.

Claude har blivit ett vanligt val i svenska företagslösningar, inte minst för att Anthropic profilerat sig på företagsvillkor och säkerhet. Men när juristerna frågar var data hamnar beror svaret helt på vilken väg in ni väljer. Det finns tre – och bara två av dem kan hålla data i EU.

Tre vägar in – bara två håller data i EU

Anthropics eget API är den enklaste vägen tekniskt, men det körs på amerikansk/global infrastruktur och erbjuder ingen EU-residens. Vill ni att behandlingen ska ske i EU går vägen via en hyperskalare: AWS Bedrock eller Google Vertex AI i en EU-region. Då blir hyperskalaren er databehandlare och Anthropic underbehandlare – en ansvarskedja som ska speglas i era avtal och er underbiträdesförteckning.

VägEU-residensAnsvarskedja
Anthropics API (förstapart)Nej – US/globalAnthropic är databehandlare
AWS Bedrock i EU-regionJa – i vald regionAWS databehandlare, Anthropic underbehandlare
Google Vertex AI i EU-regionJa – i vald regionGoogle databehandlare, Anthropic underbehandlare

Notera att regionvalet är ert ansvar: Bedrock och Vertex finns i många regioner världen över, och det är konfigurationen – inte produktnamnet – som avgör var data behandlas. Kontrollera också modellutbudet: alla Claude-modeller finns inte i alla EU-regioner, och matrisen ändras löpande. En tidig kontroll av att just era modeller finns i just er region sparar er från att upptäcka gapet efter signering.

Avtalsstacken: vad Anthropic åtar sig

För köpare med compliance-krav är Anthropics avtalspaket en av de starkare utgångspunkterna bland AI-labben:

  • DPA med standardavtalsklausuler (SCC) ingår i de kommersiella villkoren.
  • Certifieringar: SOC 2, ISO 27001 och ISO 42001 – den sista gäller specifikt styrning av AI.
  • Ingen träning på kunddata utan uttryckligt medgivande.
  • Zero data retention (ZDR) kan begäras för Enterprise – prompts och svar sparas då inte efter körning.
  • Minst 60 dagars varsel innan en modell fasas ut.

Kom ihåg att stacken gäller relationen med Anthropic. Kör ni via Bedrock eller Vertex ska hyperskalarens villkor granskas parallellt – det är två avtalsrelationer, inte en.

I praktiken betyder det att er underbiträdesförteckning ska spegla båda leden: hyperskalaren med region och tjänst, och Anthropic som underbehandlare med modellversion. Skriv också in hur ni informeras när kedjan ändras – det är den notisen som ska trigga er omprövning.

CLOUD Act försvinner inte – men kan mötas

Anthropic är ett amerikanskt bolag, och det gäller även hyperskalarna. CLOUD Act-exponeringen följer därför med oavsett vilken region ni väljer. EDPB:s rekommendationer 01/2020 pekar ut teknisk mitigering som vägen framåt, och i praktiken betyder det kundkontrollerade krypteringsnycklar: AWS KMS på Bedrock eller kundhanterade nycklar (CMEK) på Vertex AI.

Logiken är enkel: data i vila som leverantören inte kan läsa kan den inte heller lämna ut i läsbar form. Under själva inferensen bearbetas data däremot i klartext – den kvarvarande risken hör hemma i er DPIA som en dokumenterad och mitigerad post, inte under mattan.

Ett konkret vägval

Ett bolag i finanssektorn vill använda Claude för att analysera avtalsdokument. Compliancekravet: persondata får inte behandlas utanför EU. Vägvalet landar i Bedrock i en EU-region, ZDR där det är möjligt, kundnycklar via KMS och en DPIA som beskriver CLOUD Act-exponeringen som kvarvarande risk med mitigeringar.

Anthropics eget API föll bort på residenskravet – inte på modellkvaliteten. Det är ett typiskt utfall: vägvalet styrs oftare av var data behandlas än av vilken modell som är bäst på uppgiften.

Det som måste bevakas löpande

Två saker ändras oftare än avtal skrivs om: retention per funktion och modellutbudet per EU-region. Verifiera båda skriftligt före avtal, och gör om kontrollen vid varje modelluppgradering – en ny modellversion kan ha andra villkor än den ni godkände. Datera beskeden och spara dem i beslutsunderlaget; det är den dokumentationen som håller när en granskare frågar.

Funderar ni på Claude i er egen lösning? Vi på Weapp bygger AI-lösningar där residens- och avtalsfrågorna är en del av arkitekturen från start – hör av dig så resonerar vi kring rätt väg in för er miljö.

Vanliga frågor

Kan vi använda Anthropics eget API och ändå följa GDPR?

Ja, tredjelandsöverföring är inte förbjuden – men den kräver överföringsmekanism som standardavtalsklausuler, en egen konsekvensbedömning och dokumentation. Vill ni att data ska stanna i EU räcker det dock inte: då är Bedrock eller Vertex AI i EU-region vägen.

Tränar Anthropic på våra data?

Inte utan uttryckligt medgivande – det är en del av de kommersiella villkoren. Bekräfta ändå skriftligt att beskedet gäller er avtalsform och era funktioner, och spara svaret i upphandlingsunderlaget.

Vad är zero data retention och vem kan få det?

Zero data retention (ZDR) innebär att prompts och svar inte sparas efter körning. Hos Anthropic kan det begäras för Enterprise-avtal. Kontrollera vilka funktioner som omfattas – retention kan skilja sig mellan funktioner även inom samma avtal.

Vad händer när en Claude-modell fasas ut?

Anthropic ger minst 60 dagars varsel före utfasning. Planera in omvalidering i det fönstret: en ny modellversion kan ha andra retention- och regionvillkor än den ni godkände, så compliance-kontrollen behöver göras om, inte bara bytet i koden.

Skyddar kundhanterade nycklar helt mot CLOUD Act?

Nej. Kundkontrollerade nycklar är en teknisk mitigering i linje med EDPB:s rekommendationer 01/2020 och skyddar data i vila. Under själva inferensen bearbetas data i klartext, så en kvarvarande risk finns alltid – den ska dokumenteras i er DPIA, inte döljas.