Claude és a GDPR: mit lát az Anthropic az adataidból

Üzleti csomagban az Anthropic nem tanít a tartalmatokból, és az adatfeldolgozói szerződés a feltételek része. A megőrzési idő viszont nem egyetlen szám, és a leggyakoribb valódi hiba nem is a szolgáltatónál van, hanem annál, aki magánfiókból dolgozik céges adaton. A kockázat nagy része beállítás kérdése.

Melyik csomagnál mi igaz?

KérdésÜzleti (Team, Enterprise)Egyéni (Free, Pro, Max)
Tanul a tartalmatokbólNem, hacsak külön nem kéritekBeállítás kérdése
Megőrzés — Claude Code30 nap30 nap, vagy 5 év ha engeditek a tanulást
Megőrzés — beszélgetésekHatározatlan, amíg nem állítotok be mástFiókbeállítás szerint
Egyedi megőrzési időEnterprise csomagban, min. 30 napNincs
Adatfeldolgozói szerződésAz ÁSZF részeNem alkalmazandó
TitkosításÁtvitel közben és tárolva isUgyanaz

Az Anthropic saját dokumentációja alapján, 2026. augusztus 31-i állapot. Ezek a feltételek változhatnak — döntés előtt nézd meg náluk is.

A kérdés, amit mindenki elsőnek kérdez

Üzleti csomagban — Team, Enterprise, API — az Anthropic nem használja a tartalmatokat modell tanítására, hacsak külön be nem jelentkeztek egy erre szolgáló programba. Ez a saját dokumentációjukban van kimondva, nem marketingállítás.

Egyéni csomagoknál más a helyzet: ott van egy beállítás, ami eldönti, felhasználhatják-e a beszélgetéseidet. Alapból nincs bekapcsolva, de bekapcsolható — és ha be van, akkor a megőrzési idő is jóval hosszabb.

Ez a különbség önmagában elég ok arra, hogy céges munka ne magánfiókban menjen.

Hol a csendes buktató?

A megőrzési idő nem egyetlen szám, és ezt szokás félreérteni.

A Claude Code-ból származó adatnál üzleti csomagban 30 nap az alap. A beszélgetéseknél viszont más a helyzet: szervezeti szinten alapértelmezetten határozatlan ideig maradnak, hacsak nem állítotok be egyedi megőrzési időt. Ezt Enterprise csomagban lehet, minimum 30 napra.

Ha nálatok van megőrzési szabály — mert szabályozott iparágban vagytok, vagy mert az ügyfélszerződés előírja —, akkor ez az a beállítás, amit meg kell nézni, mielőtt bárki éles adattal dolgozik. Nem attól lesz rendben, hogy üzleti csomagot vettetek.

Ki felel miért?

Ti vagytok az adatkezelő, az Anthropic az adatfeldolgozó. A dokumentációjuk szerint adatfeldolgozóként járnak el, és csak a szolgáltatás nyújtásához, a ti utasításotok szerint kezelik az adatot.

Az adatfeldolgozói szerződés — a szabványos szerződéses klauzulákkal együtt — az üzleti feltételek része, tehát a feltételek elfogadásával létrejön. Nem kell külön aláírni. Érdemes viszont letölteni és eltenni, mert egy adatvédelmi kérdésnél vagy egy ügyfél-auditnál ezt fogják kérni.

Amit ez nem visz el rólatok: azért, hogy mi kerül be a rendszerbe, ti feleltek.

Mit kell itthon nektek megcsinálni?

Előrebocsátom: nem vagyok jogász, és ez nem jogi tanácsadás. Ezek azok a pontok, amik a bevezetéseknél rendszeresen előjönnek, és amiket érdemes a jogászotokkal egyszer végigvenni.

Az adatkezelési tájékoztató. Ha ügyféladat is átmegy a rendszeren, akkor az Anthropic bekerül azok közé, akiket a tájékoztatótokban fel kell sorolni. Ez nem nagy munka, de kimarad, mert senkinek nem jut eszébe egy szoftverbevezetésnél.

A munkavállalók tájékoztatása. Ha a csapat munkája is átmegy rajta, arról tudniuk kell. Egy bekezdés a belső szabályzatban, ami leírja, mi mehet be és mi nem.

Az ügyfélszerződéseitek. Ez a leggyakrabban kihagyott. Sok magyar szerződésben van titoktartási vagy alvállalkozó-bevonási klauzula, ami erre is vonatkozhat. Ha van olyan ügyfeletek, akinél ez éles kérdés, azt előre érdemes tisztázni, nem utólag.

Az adatlokáció. Van EU/EGT-n belüli feldolgozási lehetőség, és a nagy felhőplatformokon keresztül régióhoz köthető végpontok is. De ez nem minden esetben az alapértelmezés. Ha nálatok adatlokációs elvárás van, ezt konkrétan nézzétek meg, ne feltételezzétek.

Melyik négy dolog számít tényleg?

Egy: céges fiók, nem magánfiók. Ez az egyetlen legfontosabb tétel az egész oldalon. Aki a saját fiókjából dolgozik céges adaton, ott más feltételek érvényesek, nincs mögötte a céges szerződés, és kilépéskor senki nem tudja visszavenni.

Kettő: ki engedhet bekötést. A bekötések adják a tényleges hozzáférést a rendszereitekhez. Ha ezt bárki hozzáadhatja, akkor fél év múlva senki nem tudja, mi mihez fér hozzá.

Három: kiléptetés. A hozzáférés magától nem szűnik meg. Írjátok bele a kilépési folyamatba, ugyanoda, ahol a céges email megszüntetése van.

Négy: egy oldal leírva. Mi mehet be és mi nem. Nem szabályzat harminc oldalon — egy oldal, amit el is olvasnak. Ennyi többet ér, mint a legtöbb megfelelőségi projekt.

Mikor elég ennyi, és mikor nem?

Ennyi elég

  • Üzleti csomag, céges fiókkal mindenkinek.
  • Beállított bekötés-jogosultság és megőrzési idő.
  • Egy oldal arról, mi mehet be és mi nem.
  • A kiléptetés része a szokásos folyamatnak.

Itt jogász kell

  • Egészségügyi vagy más különleges adat kerülne be.
  • Ügyfélszerződés köti meg, hova kerülhet az adat.
  • Szabályozott iparágban vagytok, ahol előírás van rá.
  • Adatlokációs elvárás van, amit igazolni is kell tudni.

Amit a legtöbben megkérdeznek

Üzleti csomagban — Team, Enterprise, API — nem, hacsak külön be nem jelentkeztek egy erre szolgáló programba. Egyéni csomagoknál (Free, Pro, Max) ez beállítás kérdése: van egy kapcsoló, ami alapból ki van kapcsolva, de bekapcsolható. Ez a különbség önmagában elég ok arra, hogy céges munka ne magánfiókban menjen.

Ez csomagfüggő, és nem egyetlen szám. A Claude Code-ból származó adat üzleti csomagban alapból 30 nap. A beszélgetések szervezeti szinten viszont alapértelmezetten határozatlan ideig maradnak, hacsak nem állítotok be egyedi megőrzési időt — ezt Enterprise csomagban lehet, minimum 30 napra. Ha ez számít nálatok, ez az a beállítás, amit meg kell nézni.

Van. Az adatfeldolgozói szerződés az általános szerződési feltételek része üzleti csomagnál, tehát a feltételek elfogadásával ez is létrejön — nem kell külön aláírni. Érdemes viszont letölteni és eltenni, mert egy adatvédelmi kérdésnél ezt fogják kérni.

Ti vagytok az adatkezelő, az Anthropic az adatfeldolgozó: a saját dokumentációjuk szerint adatfeldolgozóként járnak el, és csak a szolgáltatás nyújtásához, a ti utasításotok szerint kezelik az adatot. Gyakorlati következmény: a felelősség azért, hogy mi kerül be, a tiétek marad.

Van EU/EGT-n belüli feldolgozási lehetőség, és a nagy felhőplatformokon keresztül régióhoz köthető végpontok is elérhetők. Ez viszont nem az alapértelmezés minden esetben — ha nálatok adatlokációs elvárás van, ezt konkrétan meg kell nézni a szerződéskötés előtt, nem feltételezni.

Az egyéni beszélgetések nem közösek. Ami közös munkatérbe kerül, az viszont a csapaté — és ez így is van jól, hiszen pont ezért van. A hiba ott szokott lenni, hogy valaki nem tudja, melyikbe ír éppen. Ezt egyszer érdemes végigvenni a csapattal.

Nem a szolgáltató kiválasztása. Az, hogy valaki a saját magánfiókjából dolgozik céges adaton, mert az volt kéznél. Ott más adatkezelési feltételek érvényesek, nincs mögötte a céges szerződés, és kilépéskor senki nem tudja visszavenni. Ez ellen egy közös fiók és egy mondat a szabályzatban véd.

Ami ehhez tartozik

A beállításokat végig lehet venni közösen — ezzel kezdődik a bevezetés első szakasza is.

A legtöbb kockázat beállítás kérdése.

Írd meg, milyen adattal dolgoztok és mit ír elő az ügyfeleitek szerződése. Végigvesszük, mit kell beállítani — és megmondom azt is, ha a ti esetetekben jogásszal kell egyeztetni, nem velem.

  • 40+ tanácsadás cégeknek és magánszemélyeknek
  • Egyénileg vagy a teljes csapatoddal
  • A te feladataidon, nem tankönyvi példákon
  • Ha nem éri meg, azt is megmondom