By · Last updated 2026-07-08

Enterprise-Integrationsanleitung

Integration von anonym.legal mit Claude Enterprise

Schritt-für-Schritt-Anleitung für Administratoren und Nutzer eines Claude-Enterprise-Workspace — mit Screenshots, Berechtigungsmodell und Verifizierung.

Geltungsbereich: Enterprise-TenantMCP-Endpunkt: https://anonym.legal/mcpAuth: DCR + OAuth

1. Überblick & Voraussetzungen

anonym.legal stellt einen MCP-Server (Model Context Protocol) bereit, der personenbezogene Daten (PII) in Texten erkennt, tokenisiert und detokenisiert. Verbunden mit Claude Enterprise ermöglicht er Claude, PII vor dem Versand an Dritte zu schwärzen, Originalwerte auf Anforderung wiederherzustellen und Kosten/Kontingente zu verfolgen.

Wer macht was

  • AdminRegistriert den Connector für den gesamten Workspace, legt die organisationsweite Berechtigungsobergrenze fest und steuert die Cowork-Freigabe. Nichts davon betrifft die Zugangsdaten eines einzelnen Nutzers.
  • NutzerAutorisiert den Connector für sein eigenes Claude-Konto via OAuth und wählt eine tool-spezifische Präferenz (Always allow / Ask / Blocked) innerhalb der Admin-Obergrenze.

Was Sie benötigen

  • Einen Claude-Enterprise-Workspace (diese Anleitung gilt für jeden Enterprise-Tenant).
  • Admin-Rolle in Claude für Teil A.
  • Ein anonym.legal-Konto für den OAuth-Handshake (Nutzer sehen beim Verbinden ein Login-Fenster).
  • MCP-Server-URL: https://anonym.legal/mcp.

Teil A

Administrator-Konfiguration

Alles in Teil A findet unter /admin-settings/* statt und erfordert eine Admin-Rolle. Diese Schritte betreffen jedes Mitglied Ihrer Organisation.

2. Admin — benutzerdefinierten Connector hinzufügen

Claude liefert ein Verzeichnis von Erstanbieter- und Partner-Connectoren, aber anonym.legal wird als benutzerdefinierter Web-Connector hinzugefügt. Starten Sie unter https://claude.ai/admin-settings/connectors.

Admin Connectors list before adding anonym.legal
Ausgangspunkt: die Admin-Connector-Tabelle, bevor anonym.legal hinzugefügt wird.
  1. 1

    Klicken Sie auf Add connector. Das Menü zeigt zwei Optionen: All available (kuratiertes Verzeichnis) und Custom.

    Add connector menu
    Menü Add connector: Wählen Sie Custom für beliebige MCP-Server.
  2. 2

    Fahren Sie über Custom; ein Untermenü bietet Web oder Desktop an. anonym.legal ist ein gehosteter MCP-Endpunkt, wählen Sie also Web.

    Custom submenu (Web / Desktop)
    Wählen Sie Web für einen entfernten MCP-Server; Desktop ist für einen lokal gehosteten Server.
  3. 3

    Der Dialog Add custom connector öffnet sich (derzeit in BETA).

    Empty add-connector dialog
    Leerer Dialog. Felder: Name, Remote MCP server URL, optionale OAuth Client ID/Secret, Autorisierungsmethode.
  4. 4

    Felder ausfüllen:

    • Name: anonym.legal (wird Nutzern in Chats und Einstellungen angezeigt).
    • Remote MCP server URL: https://anonym.legal/mcp.
    • Lassen Sie OAuth Client ID und Client Secret leer. anonym.legal unterstützt Dynamic Client Registration (DCR), sodass Claude Client-Zugangsdaten automatisch aushandelt. Das Ausfüllen dieser Felder ist nur nötig, wenn der MCP-Anbieter DCR nicht unterstützt.
    • Behalten Sie Individual sign-in ausgewählt (Standard). Jeder Nutzer autorisiert mit seinem eigenen anonym.legal-Konto.
    • Die Option Managed authorization (Beta) ist deaktiviert, es sei denn, Ihr Tenant steht auf der Warteliste für Enterprise-Managed-Auth; im Managed-Modus besäße Ihre Organisation die Tokens zentral statt jeder einzelne Nutzer.
    Filled add-connector dialog
    Dialog befüllt. Warnung: Aktivieren Sie nur Connectoren von Entwicklern, denen Sie vertrauen — ein bösartiger Server kann Anweisungen ("Prompt Injection") über Tool-Antworten einschleusen.
  5. 5

    Klicken Sie auf Add. Der Connector erscheint nun in der Connector-Liste. Nutzer können ihn noch nicht verwenden — sie müssen jeweils Teil B durchlaufen.

    Connectors list showing anonym.legal registered
    Registriert. Jede Person in Ihrer Organisation kann ihn nun über die eigene Customize-Seite aktivieren.

3. Admin — Obergrenze der Tool-Berechtigungen konfigurieren

Klicken Sie auf die anonym.legal-Zeile, um die Details zu öffnen. Die Berechtigungswahl des Admins bildet eine Obergrenze: einzelne Nutzer können gleich streng oder strenger sein, niemals großzügiger.

Connector details, top
Admin-Connector-Detail: Metadaten, Entfernen-/Neu-Laden-Buttons und die organisationsweite Tool-Berechtigungstabelle.

Standardeinschränkung für nicht konfigurierte Tools

Das erste Steuerelement legt fest, was passiert, wenn anonym.legal ein neues Tool einführt, das hier noch nicht aufgeführt ist. Wählen Sie Blocked für die sicherste Haltung; bereits konfigurierte Tools bleiben unberührt.

Default restriction control
"Default restriction for unconfigured tools" gilt für zukünftige Tools, die der Connector hinzufügt.

Nur-Lese-Tools

Diese rufen anonym.legal auf, ohne den Zustand auf Anbieterseite zu verändern. In diesem Rollout sind alle fünf auf Always allow gesetzt, damit Endnutzer sie reibungslos aufrufen können.

  • Analyze Text for PII — PII-Entitäten in einem Textmuster erkennen.
  • Detokenize Text — Anonymisierung mittels Sitzungstoken rückgängig machen.
  • Estimate Operation Cost — Trockenlauf-Preisermittlung vor echten Aufrufen.
  • Get Token Balance — verbleibendes Kontingent des Kontos.
  • List Tokenization Sessions — von diesem Nutzer erstellte Sitzungen.
Read-only tools permission table
Gruppe der Nur-Lese-Tools. Jede Zeile bietet drei Obergrenzen: Always allow / Approval required / Blocked.

Schreib-/Löschtools

Diese Tools erzeugen oder zerstören Zustände auf anonym.legal (eine Tokenisierungssitzung oder deren Datensätze). Ihre Organisation erlaubt sie, aber sensible Tenants können Approval required erzwingen, damit Claude den Nutzer vor jedem Aufruf um Bestätigung bitten muss.

  • Anonymize Text — PII durch umkehrbare Tokens ersetzen (erzeugt eine Tokenisierungssitzung).
  • Delete Tokenization Session — Sitzung und ihre Tokens unwiderruflich verwerfen.
Write/delete tools permission table
Schreib-/Löschtools haben eine größere Auswirkungsreichweite; erwägen Sie Approval required für regulierte Workloads.

4. Admin — Cowork-Freigabe für "Always allow"

Unabhängig von der Tool-Tabelle entscheiden Claudes Cowork-/Agenten-Einstellungen, ob die Stufe "Always allow" für Connector-Tools überhaupt verfügbar ist. Navigieren Sie zu https://claude.ai/admin-settings/cowork.

Cowork Permissions screen
Cowork Permissions: Schalter für organisationsweite Aktivierung, Dispatch, "Skip all approvals" (Beta) und der Hauptschalter, der Nutzern die Wahl von Always allow erlaubt.
  • Enable for your organization — muss aktiv sein, damit Connectoren überhaupt agentisch laufen.
  • Enable Dispatch — steuert die Dispatch-Funktion; unabhängig von Connector-Berechtigungen.
  • Allow "Skip all approvals" mode (Beta) — gefährlich: Nutzer erhalten einen einmaligen Schalter, um jede Nachfrage zu umgehen. Für regulierte Workloads deaktiviert lassen.
  • Allow "Always allow" for connector tools — wenn aus, können Nutzer keine "Always allow"-Präferenz speichern; sie erhalten selbst bei Nur-Lese-Tools ein "Ask each time"-Erlebnis. Wenn ein, sind Nutzer weiterhin durch die tool-spezifische Admin-Obergrenze begrenzt.

5. Admin — Connector zurücksetzen / entfernen

Verwenden Sie diese Schritte, wenn der Connector eine saubere Neuinstallation braucht (z. B. nach Änderung der Transport-URL, Rotation der Client-Zugangsdaten oder Außerbetriebnahme der Integration). Die Entfernung erfolgt organisationsweit und macht jede OAuth-Berechtigung eines Nutzers ungültig.

  1. 1

    Öffnen Sie die Admin-Connector-Tabelle unter https://claude.ai/admin-settings/connectors. Suchen Sie die anonym.legal-Zeile.

    Admin Connectors table showing anonym.legal
    Admin → Connectors.
  2. 2

    Klicken Sie auf das Symbol More options (⋯) in der Zeile und wählen Sie Delete.

    Row action menu with Delete option
    Zeilen-Kontextmenü: Delete entfernt den Connector für die gesamte Organisation.
  3. 3

    Bestätigen Sie im Dialog Remove anonym.legal for your team?.

    Confirm removal dialog
    Bestätigung der Entfernung. Dies verwirft die Server-Registrierung für jeden Nutzer im Workspace.
  4. 4

    Die Tabelle aktualisiert sich ohne den Connector. Nutzer, die ihn verbunden hatten, sehen, wie er von ihrer Customize-Seite verschwindet.

    Connectors list without anonym.legal
    Sauberer Zustand — sicher erneut über §2 mit neuen Einstellungen hinzuzufügen.

Teil B

Endnutzer-Einrichtung

Alles in Teil B findet unter /customize/* statt und ist auf das eigene Konto des aktuellen Nutzers beschränkt. Administratoren müssen diese Schritte nicht für andere Nutzer durchführen.

6. Nutzer — verbinden & via OAuth anmelden

Sobald der Administrator den Connector veröffentlicht hat (Teil A), aktiviert jeder Nutzer ihn einmalig in seinem eigenen Konto.

  1. 1

    Öffnen Sie die Seitenleiste → Customize, oder gehen Sie zu https://claude.ai/customize/connectors. Das nutzerseitige Connectors-Panel listet alles auf, was die Organisation veröffentlicht hat.

    User Customize → Connectors list
    Nutzeransicht. anonym.legal ist als Custom gekennzeichnet und in diesem Konto bereits Connected.
  2. 2

    Wenn die Zeile Get started anzeigt, klicken Sie darauf. Ein Pop-up öffnet die OAuth-Autorisierungsseite von anonym.legal. Melden Sie sich mit Ihren anonym.legal-Zugangsdaten an, gewähren Sie Zugriff → das Pop-up schließt sich und die Zeile wechselt zu Connected. Tokens werden pro Nutzer gespeichert; der Administrator sieht Ihre Zugangsdaten nie.

  3. 3

    Klicken Sie auf die Zeile (oder deren View-Aktion), um das Connector-Detailpanel zu öffnen. Hier können Sie die MCP-Server-URL kopieren, Disconnect wählen oder das Zeilen-Aktionsmenü erreichen.

    User connector detail with URL and permissions
    Nutzer-Connector-Detail: Server-URL ist kopierbar; der Berechtigungsabschnitt darunter ist nur auf diesen Nutzer beschränkt.
  4. 4

    Das Menü More options bietet Refresh tools list (Tool-Katalog vom Server erneut abrufen) und Remove (nur die Berechtigung dieses Nutzers widerrufen — löscht den Connector nicht für den Workspace).

    User row more-options menu
    Refresh vs. Remove. Nur Admins können den Connector vollständig löschen (Teil A §5).

7. Nutzer — tool-spezifische Präferenz

Jede Zeile in Tool permissions zeigt einen dreifachen Radiobutton: Always allow / Needs approval / Blocked. Diese drei sind die eigenen Entscheidungen des Nutzers, begrenzt durch die Admin-Obergrenze aus §3.

User write/delete tools permissions
Nutzerseitige Ansicht. In diesem Konto ist jedes Tool auf Always allow gesetzt, passend zur Admin-Obergrenze.
NutzerwahlEffekt während eines ChatsAm besten geeignet für
Always allowClaude ruft das Tool ohne Nachfrage auf.Nur-Lese-Dienstprogramme, die Sie ständig nutzen.
Needs approval (auch "Ask" genannt)Claude bittet jedes Mal um eine Ein-Klick-Bestätigung.Schreib-/Löschtools; sensible Workloads.
BlockedTool ist in diesem Konto für Claude ausgeblendet.Persönlicher Ausschluss von einem Tool, das Ihr Team sonst nutzt.

8. Mit einem Live-Tool-Aufruf verifizieren

Öffnen Sie einen neuen Chat und weisen Sie Claude an, ein bestimmtes anonym.legal-Tool aufzurufen. Beispiel-Prompt aus dieser Anleitung:

Use the anonym.legal tool "Analyze Text for PII" on this test input:
"Contact John Doe at john.doe@example.com or +49 30 12345678, IBAN DE89370400440532013000."
Return only the raw tool JSON result.

Claude ruft das Tool auf und streamt die JSON-Antwort. Der Screenshot zeigt neun erkannte Entitäten, darunter PERSON, EMAIL_ADDRESS, PHONE_NUMBER und IBAN_CODE.

Chat showing anonym.legal tool response
End-to-End-Validierung: Prompt → Tool-Aufruf → im Chat zurückgegebene JSON-Entitäten.

9. Referenz: Berechtigungsmodell & Risiken

Admin vs. Nutzer — was jede Seite steuert

AspektAdmin (Teil A)Nutzer (Teil B)
Connector für den Workspace registrieren / entfernenJa, unter /admin-settings/connectors.Nein.
Tool-spezifische Obergrenze festlegen (höchste Stufe, die ein Nutzer wählen kann)Ja.Nein.
Stufe "Always allow" überhaupt aktivieren (Cowork-Freigabe)Ja, unter /admin-settings/cowork.Nein.
OAuth-Anmeldung mit einem anonym.legal-Konto abschließenNein (außer man tut es zusätzlich als Endnutzer).Ja, einmalig pro Konto.
Tool-spezifische Präferenz innerhalb der Obergrenze wählenNein.Ja, unter /customize/connectors.
Eigene Verbindung widerrufen, ohne andere zu beeinträchtigenN/A.Ja — "Remove" in der Zeile.

Obergrenzen-Matrix

Admin-EinstellungNutzer kann wählen…Ergebnis im Chat
Always allowAlways allow / Needs approval / BlockedVolle Nutzerwahl, bis hin zu unbeaufsichtigter Nutzung.
Approval requiredNeeds approval / Blocked (kein "Always allow")Claude bestätigt immer.
BlockedTool erscheint nie.

Individual sign-in vs. Managed authorization

Sicherheitshinweise

  • Fügen Sie nur Connectoren von Entwicklern hinzu, denen Sie vertrauen. Ein bösartiger MCP-Server kann über Tool-Antworten Prompts einschleusen, um Claude zu schädlichen Aktionen zu verleiten ("indirekte Prompt Injection").
  • Die Einstellung Default restriction for unconfigured tools ist Ihr Sicherheitsnetz, falls der Anbieter neue Fähigkeiten ohne Vorankündigung ausliefert — setzen Sie sie auf Blocked, um jedes Mal eine Admin-Prüfung zu erzwingen.
  • Cowork "Skip all approvals" deaktiviert jede Bestätigungsanfrage in agentischen Läufen. Aktivieren Sie es nicht für Tenants, die regulierte Daten verarbeiten.
  • Rotieren Sie Anmeldedaten, die zum Testen von Connectoren verwendet wurden, bevor Sie diese für Produktivnutzer freigeben.

Wo jede Einstellung zu finden ist

EinstellungRolleOrt
Organisations-Connector hinzufügen / löschenAdmin/admin-settings/connectors
Tool-spezifische ObergrenzeAdmin/admin-settings/connectors → Connector-Detail
Standardeinschränkung für nicht konfigurierte ToolsAdminGleiches Panel, oben in Tool permissions
"Always allow"-Freigabe & Skip approvalsAdmin/admin-settings/cowork
Verbinden / Trennen (eigenes Konto)Nutzer/customize/connectors
Tool-spezifische Präferenz (eigenes Konto)Nutzer/customize/connectors → Connector-Detail
Sprache / LocaleNutzerSeitenleisten-Profilmenü → Language

Quellen: praktische Erfassung gegen claude.ai und die anonym.legal MCP-Server-Dokumentation. Icons und UI gehören Anthropic bzw. anonym.legal.

Bereit, Ihr Team zu schützen?

Beginnen Sie mit der Anonymisierung, bevor Daten Claude erreichen

Erstellen Sie ein anonym.legal-Konto, verbinden Sie es mit Ihrem Claude-Enterprise-Workspace — und jede Nachricht bleibt standardmäßig PII-frei.

Limitations / Important note

  • Screenshots are captured from the Claude Enterprise web UI; layout may change without notice.
  • This guide is informational, not legal advice. Verify policies with your compliance team.

How we measure — our methodology

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our company HQ is in Saarbrücken, Germany. Our servers run in Hetzner's Falkenstein datacenter.

Hetzner holds ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.