Guides

Claude Code für Nicht-Entwickler

Ein Modell, das in einem Ordner arbeitet. Was es darf, welche Sperre wirklich hält, was es kostet, und ein echter Lauf mit elf Belegen, in dem ein Skript trotz Sperre gegen mv umbenannt hat.

Anton Brinckmann9 Min. Lesezeit

Stand
06. Oktober 2026
Dein erster Agent: drei Werkzeuge, mehr nicht
Teilen

„Das ist doch was für Programmierer.“ Das ist der Satz, mit dem Claude Code in den meisten Betrieben aus dem Gespräch verschwindet. Der Name legt es nahe, und die Dokumentation von Anthropic beginnt mit Codebasen. Tatsächlich ist es ein Modell, das in einem Ordner auf deinem Rechner sitzt, die Dateien darin lesen und ändern und Befehle ausführen darf. Was daraus wird, hängt davon ab, was im Ordner liegt.

Danach weißt du:

  • was Claude Code ist und wer in einem Betrieb etwas davon hat
  • was es auf deinem Rechner darf, und welche der drei Sperren wirklich hält
  • was es kostet, Stand 4. Oktober 2026
  • wie die ersten Schritte aussehen: Installation, eine CLAUDE.md mit den Regeln eures Betriebs, Planen vor dem Ausführen, eine Übergabe zwischen Sitzungen

Am Ende steht ein echter Lauf: elf erfundene Belege, eine Namensregel, Plan, Probe, Trockenlauf, Freigabe. Mit den Stellen, an denen es geklemmt hat.

Was Claude Code ist

Claude Code ist ein Programm von Anthropic, das ein Sprachmodell mit Werkzeugen verbindet: Dateien lesen, Dateien schreiben, Befehle auf der Kommandozeile ausführen, im Netz nachsehen. Es läuft im Terminal, in Entwicklungsumgebungen, als Desktop-App und im Browser. Du startest es in einem Ordner und schreibst, was am Ende dastehen soll. Claude sieht sich die Dateien an, schlägt vor, was es tun will, und tut es, soweit du es lässt.

Der Unterschied zu einem Chatfenster ist der Zugriff. Im Chat lädst du eine Datei hoch und bekommst Text zurück. Hier zeigst du auf einen Ordner mit vierzehn Exporten oder elf Belegen, und die Arbeit passiert dort, wo die Dateien liegen. Den Beitrag zu vierzehn CSV-Exporten haben wir so gebaut; der Auftrag, mit dem wir die Aufgabe übergeben haben, liegt in dessen Paket.

Der Unterschied zu einem Ablauf in n8n ist, wer den Weg festlegt. Ein Ablauf geht jedes Mal dieselben Schritte; Claude Code sucht sich den Weg im Gespräch, und zwei Sitzungen mit derselben Aufgabe können verschieden verlaufen. Gut für Aufgaben, die du noch nicht aufmalen kannst, schlecht für Dinge, die jeden Monat ohne dich laufen sollen. Was du wiederholen willst, lässt du dir als Skript bauen und hängst es in einen Ablauf. Den Unterschied zwischen beiden Bauweisen nimmt der Beitrag „Agent oder Ablauf“ auseinander: https://ernsthaft.ai/de/guides/agent-oder-ablauf

Für wen in einem Betrieb sich das lohnt

Für die Person, die regelmäßig mit vielen Dateien arbeitet und das Ergebnis beurteilen kann. In der Buchhaltung, in der Assistenz, in der Büroleitung, in der Kanzlei-Organisation. Typische Aufgaben: Exporte aus mehreren Systemen zu einem Bericht zusammenführen, Belege nach einer Regel benennen, aus vielen PDFs eine Tabelle ziehen, Listen bereinigen, Vorlagen auf einen neuen Stand bringen.

Programmieren musst du nicht. Prüfen musst du können; daran entscheidet sich, ob es sich lohnt. Wer nicht sagen kann, wie ein richtiges Ergebnis aussieht, bekommt von Claude Code eine plausible Antwort, und mehr nicht.

Kein Gewinn ist es bei drei Dateien, einmalig. Bei Daten, die das Haus nicht verlassen dürfen, gilt: Was Claude liest, geht zur Verarbeitung an Anthropic. Dazu unten mehr.

Was es auf dem Rechner darf

Drei Dinge entscheiden darüber.

Erstens der Arbeitsordner. Claude Code hat Zugriff auf den Ordner, in dem du es startest, und auf Ordner, die du ausdrücklich hinzufügst. Lesen darin geht ohne Rückfrage. Lesen außerhalb, Ändern, Befehle ausführen und Webzugriffe hängen am Berechtigungsmodus.

Zweitens der Berechtigungsmodus. Er legt fest, was ohne Rückfrage passiert. Die Dokumentation nennt sechs:

default (Manual)    fragt vor jeder Änderung und jedem Befehl, der nicht nur liest
acceptEdits         Dateien ändern und einfache Dateibefehle (mkdir, touch, rm,
                    rmdir, mv, cp, sed) im Arbeitsordner ohne Rückfrage
plan                liest und plant, ändert nichts, bis du den Plan freigibst
auto                ohne Rückfrage; ein zweites Modell prüft Befehle vorher
dontAsk             nur, was vorher ausdrücklich erlaubt ist; alles andere abgelehnt
bypassPermissions   alles ohne Rückfrage; laut Anthropic nur für abgeschottete
                    Container und virtuelle Maschinen

Zwei Zeilen darin verdienen einen zweiten Blick. acceptEdits klingt nach „Dateien bearbeiten“, erlaubt aber auch rm und mv ohne Rückfrage. Und ab Version 2.1.283 startet eine Sitzung im Terminal von sich aus im Modus auto, in dem nicht du, sondern ein zweites Modell entscheidet, was durchgeht. Anthropic schreibt dazu selbst, dass das die Rückfragen verringert, aber keine Sicherheit garantiert. Wer anfängt, startet bewusst anders:

claude --permission-mode plan

Mit Umschalt und Tab wechselst du in der laufenden Sitzung zwischen den Modi; unten im Fenster steht, welcher gerade gilt.

Drittens die Regeln, und hier liegt der Unterschied, den man am leichtesten übersieht. Eine CLAUDE.md mit „Lösche nie etwas“ ist Kontext: Claude liest sie zu Beginn jeder Sitzung und richtet sich danach, aber die Dokumentation sagt ausdrücklich, dass sie nichts erzwingt. Erzwungen wird, was in .claude/settings.json als Sperre steht. Eine Regel wie Bash(rm *) blockt rm in jedem Modus, auch im gefährlichsten. Und selbst diese Sperre gilt für die Befehle, die Claude aufruft, nicht für das, was ein Programm im Inneren tut. Im Beispiel unten hat ein Python-Skript trotz der Sperre gegen mv umbenannt.

Dazu kommt: Claude Code legt vor jeder Änderung, die es mit seinen eigenen Werkzeugen macht, einen Rücksetzpunkt an. Was über einen Befehl oder ein Skript passiert, also Umbenennen, Verschieben, Löschen, ist davon nicht erfasst. Der einzige Rückweg ist dann ein Protokoll, das ihr vorher verlangt habt.

Und die Daten: Was Claude liest, geht an Anthropic. Bei Pro und Max entscheidest du in den Datenschutzeinstellungen, ob damit künftige Modelle trainiert werden dürfen; erlaubst du es, bewahrt Anthropic die Daten fünf Jahre auf, sonst 30 Tage. Bei Team, Enterprise und über die Schnittstelle wird nicht trainiert, Aufbewahrung 30 Tage. Zusätzlich liegen die Verläufe auf deinem Rechner, im Klartext, 30 Tage lang unter ~/.claude/projects/. Was das für Mandats- und Personaldaten heißt, steht im Beitrag „Was mit euren Daten passiert“.

Was es kostet

Claude Code ist in den bezahlten Tarifen enthalten. Stand 4. Oktober 2026 laut Preisseite von Anthropic, in US-Dollar ohne Steuern:

Free         0 USD                  kein Claude Code
Pro          17 USD/Monat bei Jahreszahlung (200 USD vorab),
             20 USD bei monatlicher Zahlung
Max          ab 100 USD/Monat, wahlweise fünf- oder zwanzigfache Nutzung von Pro
Team         2 bis 150 Personen; Standardplatz 20 USD/Monat jährlich,
             25 USD monatlich; Premiumplatz 100 bzw. 125 USD
Enterprise   20 USD je Platz und Monat, jährlich, plus Verbrauch zu API-Preisen

Den Preis für Max mit zwanzigfacher Nutzung nennt die Seite nicht getrennt, deshalb steht er hier nicht. Alle Tarife haben Nutzungsgrenzen; wer sie erreicht, wartet oder kauft Nutzung dazu. Über die Claude Console wird nach Verbrauch abgerechnet; Anthropic nennt dafür im Mittel rund 13 US-Dollar je Entwickler und aktivem Arbeitstag, gemessen an Softwareentwicklung, nicht an Büroarbeit.

Für das Beispiel unten hat Claude Code selbst einen Listenpreis von 4,24 US-Dollar ausgerechnet, für sechs Aufrufe über 699 Sekunden. Abgerechnet wurde über ein Max-Abo; laut Dokumentation ist die Zahl dann für die Rechnung nicht maßgeblich, aber sie zeigt die Größenordnung.

Die ersten Schritte

  1. 01

    Installieren

    Auf dem Mac und unter Linux im Terminal: curl -fsSL https://claude.ai/install.sh | bash. Unter Windows in der PowerShell: irm https://claude.ai/install.ps1 | iex. Danach in einem neuen Fenster claude --version. Beim ersten Start von claude meldest du dich im Browser an. Wer kein Terminal will, nimmt die Desktop-App. Voraussetzungen laut Anthropic: macOS 13, Windows 10 1809 oder Ubuntu 20.04 und neuer, 4 GB Arbeitsspeicher, Internetverbindung.

  2. 02

    Einen Arbeitsordner anlegen

    Ein eigener Ordner je Aufgabe, darin eine Kopie der Dateien, nicht die Originale. Dort startest du Claude Code, und nur dort. Was Claude sehen soll, liegt in diesem Ordner; was es nicht sehen soll, liegt woanders.

  3. 03

    Eine CLAUDE.md mit euren Regeln schreiben

    Eine Textdatei im Arbeitsordner, die Claude zu Beginn jeder Sitzung liest: wer ihr seid, wie gearbeitet wird, was nie passiert, eure Konventionen für Datum, Beträge und Dateinamen. Anthropic empfiehlt unter 200 Zeilen und konkrete Sätze, die man prüfen kann. Der Befehl /init erzeugt einen Entwurf, ist aber auf Programmcode ausgelegt; für einen Betrieb ist die Vorlage im Paket der bessere Anfang.

  4. 04

    Die Sperren eintragen

    Was wirklich nicht passieren darf, gehört zusätzlich in .claude/settings.json, als deny-Regel. Die Vorlage im Paket startet im Planmodus und sperrt rm, rmdir, mv, curl, wget, scp und einen Ordner lohn/.

  5. 05

    Planen, bevor etwas passiert

    Im Planmodus liest Claude, stellt Rückfragen und schreibt einen Plan, ändert aber nichts. Du gibst den Plan frei, lässt ihn überarbeiten oder öffnest ihn mit Strg und G im Texteditor. Erst nach der Freigabe wechselt die Sitzung in den Modus, den du dabei wählst. Für den Anfang ist das die Möglichkeit, jede Änderung einzeln zu bestätigen.

  6. 06

    Eine Übergabe einrichten

    claude --continue öffnet die letzte Sitzung im Ordner wieder, claude --resume zeigt eine Liste, /rename gibt einer Sitzung einen Namen. Für eine Kollegin, für die nächste Woche und nach /clear ist eine Datei besser: UEBERGABE.md, in der Claude am Ende festhält, was erledigt ist, was offen ist und was auf eine Entscheidung wartet. Die CLAUDE.md sagt ihm, wann es sie liest und schreibt.

Das Beispiel: elf Belege, eine Namensregel

Der Eingangsordner nach zwei Wochen: Scans, Handyfotos, Mailanhänge. Die Steuerkanzlei will jeden Beleg ohne Öffnen zuordnen können, also soll jeder heißen wie 2026-09-12_Bauer-Elektrotechnik_RE-2026-0042.pdf. Die elf Belege sind erfunden, mit den Unregelmäßigkeiten eines echten Eingangs: eine Rechnung zweimal, zwei Kassenbons vom selben Tag ohne Belegnummer, eine Gutschrift, ein Schrägstrich in einer Rechnungsnummer, ein Datum in Worten, ein Scan ohne Textebene, eine Datei, die schon richtig heißt.

Der Auftrag beschreibt, was am Ende dastehen soll, nicht wie. Der Kern:

Namensregel: JJJJ-MM-TT_Lieferant_Belegnummer.pdf. Datum ist das Belegdatum.
Hat ein Beleg keine Belegnummer, steht an ihrer Stelle ohne-Nr.
Was du nicht sicher lesen kannst, bleibt unverändert und kommt auf die Liste.
Reihenfolge: ansehen, Plan, Probe an drei Dateien, Trockenlauf, warten auf
„Freigabe“, ausführen, zählen, Protokoll.

Gelaufen ist das am 4. Oktober 2026 mit Claude Code 2.1.170, ohne Bildschirmdialog über claude -p, damit jeder Schritt festgehalten ist. Rückfragen werden dabei abgelehnt; die Freigaben haben wir je Schritt als Regel mitgegeben.

Im Planmodus hat Claude die Dateien gelesen und ohne Hinweis von uns gefunden: die doppelte Rechnung, mit Verweis auf die Notiz im Ordner, die zwei Kassenbons, die denselben Namen bekämen, den Scan ohne Text, den Schrägstrich, das Oktober-Datum eines Belegs aus dem September-Eingang. Dazu drei Rückfragen, wie damit umzugehen sei. Wir haben entschieden: Bons mit Uhrzeit trennen, von der doppelten Rechnung bekommt eine den Namen und die andere bleibt liegen, der Schrägstrich wird ein Bindestrich. Dann der Trockenlauf, mit dem Skript, das Claude dafür geschrieben hat:

=== Umbenennen (8) ===
  Scan_0002.pdf      ->  2026-09-03_Moeller-und-Sohn_7731.pdf
  Scan_0001.pdf      ->  2026-09-12_Bauer-Elektrotechnik_RE-2026-0042.pdf
  Rechnung.pdf       ->  2026-09-15_Sanitaer-Oezdemir_R-26-118.pdf
  Gutschrift_Bauer.pdf ->  2026-09-19_Bauer-Elektrotechnik_GS-2026-0007.pdf
  IMG_2041.pdf       ->  2026-09-22_Kiefer-Baumarkt_ohne-Nr-0741.pdf
  IMG_2042.pdf       ->  2026-09-22_Kiefer-Baumarkt_ohne-Nr-1612.pdf
  Rechnung März.pdf  ->  2026-09-30_Kern-Hausverwaltung_KH-0931.pdf
  scan_0003.pdf      ->  2026-10-01_Druckerei-Lindner_2026-0815.pdf

=== Bereits korrekt (1) ===
  2026-09-05_Westfalen-Immobilien_MIETE-09-2026.pdf

=== Unveraendert - Kollision/Dublette (1) ===
  Rechnung (2).pdf     (Dublette zu RE-2026-0042; benannt wird 'Scan_0001.pdf')

=== Unveraendert - nicht erkannt (1) ===
  Scan_0004.pdf        (kein lesbarer Text)

PDF-Dateien im Ordner: 11

Nach „Freigabe.“ hat das Skript acht Dateien umbenannt und ein Protokoll mit acht Zeilen geschrieben, vorher elf PDFs, nachher elf. Wir haben nachgeprüft: Alle acht umbenannten Dateien sind byteweise dieselben wie vorher. Danach „Übergabe.“, und eine neue Sitzung ohne den alten Verlauf hat auf „Wo stehen wir?“ aus der UEBERGABE.md die drei offenen Punkte richtig wiedergegeben.

Die Stelle, an der man aufpassen muss

Die zwei Kassenbons. Beide vom Kiefer Baumarkt, beide vom 22. September, beide ohne Nummer. Nach der Regel heißen beide 2026-09-22_Kiefer-Baumarkt_ohne-Nr.pdf. Wir haben in einer Kopie des Ordners ausprobiert, was passiert, wenn man das ohne Prüfung mit mv umbenennt, so wie es ein einfaches Skript oder ein Mensch in der Kommandozeile tut: keine Fehlermeldung, elf PDFs vorher, neun nachher. Übrig blieb der Bon von 16:12. Der Bon von 7:41 über 64,30 Euro war weg, überschrieben, ohne dass irgendetwas gewarnt hätte. Die doppelte Rechnung hat die zweite Datei gekostet.

Gefunden hätte das nur die Zählung vorher und nachher. Deshalb steht sie in CLAUDE.md und Auftrag, und deshalb kommt der Trockenlauf vor der Freigabe: Dort stehen die zwei Bons mit demselben Ziel nebeneinander, bevor etwas passiert ist.

Die Korrektur: Jede Umbenennung wird sofort ins Protokoll geschrieben, nicht am Ende, und jeder Lauf bekommt eine eigene Protokolldatei, die nie überschrieben wird. Der Ausschnitt aus umbenennen.py im Paket:

with open(os.path.join(HIER, protokoll_name), "x", newline="", encoding="utf-8") as fh:
    w = csv.writer(fh, delimiter=";")
    w.writerow(["alt", "neu"])
    fh.flush()
    for e in [x for x in eintraege if x["status"] == "umbenennen"]:
        ziel = os.path.join(HIER, e["ziel"])
        if os.path.exists(ziel):
            print("\nABBRUCH: Ziel existiert bereits, nichts ueberschrieben: %s" % e["ziel"])
            break
        os.rename(os.path.join(HIER, e["alt"]), ziel)
        w.writerow([e["alt"], e["ziel"]])
        fh.flush()
        anzahl_umbenannt += 1

Was es nicht ist

  • Kein Ablauf. Claude Code arbeitet im Gespräch, mit dir davor. Was jeden Monat ohne dich laufen soll, lässt du dir als Skript bauen, prüfst es und hängst es in einen Zeitplan oder in n8n.
  • Keine Sperre durch Text. Was in CLAUDE.md steht, befolgt Claude meistens. Was nie passieren darf, gehört in settings.json, und was ein Skript tut, gehört in den Trockenlauf.
  • Keine Prüfung, die du abgeben kannst. Die zweite Sitzung hat zwei echte Fehler gefunden und einen behauptet, der keiner war. Ob ein Befund stimmt, hast du mit einer Zählung oder einem Versuch zu entscheiden, nicht mit einer dritten Sitzung.

Zum Nachbauen

Das Paket enthält die vier Vorlagen und das Beispiel mit allen Dateien aus dem Lauf. Entpacken, die README lesen, dann:

  • CLAUDE.vorlage.md: die Regeln für einen Arbeitsordner, mit Platzhaltern für euren Betrieb. In den Ordner kopieren und in CLAUDE.md umbenennen.
  • settings.vorlage.json: die Sperren, die Claude Code durchsetzt, und der Start im Planmodus. Als .claude/settings.json ablegen.
  • AUFTRAG-vorlage.md: der Aufbau einer ersten Nachricht mit Ziel, Regeln, Reihenfolge, Prüfung und Verboten.
  • UEBERGABE-vorlage.md: die Datei für die Übergabe zwischen Sitzungen.
  • beispiel/: Auftrag, ausgefüllte CLAUDE.md, die elf Testbelege samt Erzeugungsskript, der Plan, die von Claude Code geschriebenen Skripte umbenennen.py und rueckgaengig.py (beide mit Trockenlauf als Standard), die Übergabe und das Protokoll aller Aufrufe.

Stand dieses Artikels

Geschrieben am 4. Oktober 2026. Alle technischen Angaben stammen aus der Dokumentation von Anthropic unter code.claude.com, abgerufen am 4. Oktober 2026: Einrichtung (Installation, Voraussetzungen, Konten), Berechtigungsmodi, Berechtigungen und Arbeitsordner, CLAUDE.md, Sitzungen, Empfehlungen zur Arbeitsweise (Planmodus, Rücksetzpunkte), Kosten und Datennutzung. Die Preise stammen von claude.com/pricing, abgerufen am selben Tag, in US-Dollar ohne Steuern; Euro-Preise haben wir nicht erhoben. Der Lauf ist am 4. Oktober 2026 mit Claude Code 2.1.170 über Homebrew auf macOS gelaufen, angemeldet mit einem Max-Abo, Modell claude-opus-4-8 (für kleine Nebenaufgaben claude-haiku-4-5), Python 3.12.2, pypdf 6.19.0, ohne Bildschirmdialog über claude -p; die persönlichen Einstellungen des Rechners waren ausgeschlossen. Die Belege sind erfunden. Nicht geprüft haben wir: die Installation unter Windows, den Modus auto (unsere Version ist älter als die, in denen er voreingestellt ist), die Rückfragen im interaktiven Dialog, die wir durch Regeln ersetzt haben, Team- und Enterprise-Konten, und die Skripte an echten Belegordnern oder Netzlaufwerken. Die Dokumentation ändert sich häufig; Befehle und Modi vor dem Einrichten dort nachsehen.

Häufige Fragen

Brauche ich das Terminal?

Nein. Anthropic bietet eine Desktop-App für macOS, Windows und Linux. Die Befehle hier sind für das Terminal geschrieben, weil man dort am genauesten sieht, was passiert.

Reicht es, in die CLAUDE.md zu schreiben, was Claude nicht darf?

Nein. Die CLAUDE.md ist Kontext, Claude richtet sich meistens danach, erzwungen wird sie nicht. Was nie passieren darf, gehört als Sperre in .claude/settings.json. Und auch die gilt nur für Befehle, die Claude aufruft, nicht für das, was ein Skript im Inneren tut; dafür ist der Trockenlauf da.

Kann ich rückgängig machen, was Claude Code getan hat?

Teilweise. Änderungen mit Claudes eigenen Werkzeugen lassen sich über Rücksetzpunkte zurückholen, mit zweimal Escape oder /rewind. Was über Befehle oder Skripte passiert, also Umbenennen, Verschieben, Löschen, ist davon nicht erfasst. Dafür braucht es ein Protokoll, das ihr vorher verlangt, und ein Skript, das es zurückspielt; beides liegt im Paket.

© 2026 ernsthaft.ai, ein Angebot der abi group GmbH

Alle genannten Produktnamen, Logos und Marken sind Eigentum der jeweiligen Inhaber. Ihre Nennung bedeutet keine Empfehlung oder Verbindung zu ernsthaft.ai oder der abi group GmbH.

Build v1.11.0+d3a9d84