Wer mit Claude E-Mails senden will, braucht seit dem 18. August 2026 nur noch einen Auftrag im Chat. Anthropic hat seinem KI-Assistenten über die Google-Workspace-Connectors das Senden, Beantworten und Weiterleiten von Gmail-Nachrichten freigeschaltet. Bisher endete Claudes Arbeit beim fertigen Entwurf, den Absende-Knopf musste der Nutzer selbst drücken. In Google Drive darf die KI jetzt außerdem Dateien teilen, verschieben und in den Papierkorb legen.
Die neuen Funktionen gelten laut Anthropic für alle Bezahl-Tarife. Standardmäßig fragt Claude vor jedem Versand um Erlaubnis, diese Nachfrage lässt sich aber abschalten. Am selben Tag hat das Unternehmen seinen Agenten-Arbeitsbereich Claude Cowork für alle zahlenden Kunden auf Smartphone und Web ausgerollt.
Claude can now send emails in Gmail and manage files in Google Drive. Ask Claude to reply to a thread, and it drafts and sends the response. You control when it needs your approval.
— Claude (@claudeai) August 18, 2026
Connect Gmail or Google Drive from the connectors menu to try. Available on all paid plans.
Mit Claude E-Mails senden, beantworten und weiterleiten
Der Gmail-Connector beherrscht jetzt alle drei Versandwege, also eine neue E-Mail schreiben und senden, in einem bestehenden Verlauf antworten und Nachrichten weiterleiten. „Standardmäßig bittet Claude vor jeder dieser Aktionen um Ihre Freigabe“, heißt es in der offiziellen Hilfeseite zu den Google-Workspace-Connectors (übersetzt). Die Meldung von The Verge zum Gmail-Update spricht von zwei getrennten Ankündigungen am selben Tag, dem Workspace-Ausbau und dem Cowork-Rollout.
Die Lese-Funktionen bleiben erhalten. Claude durchsucht das Postfach per natürlicher Sprache, verwaltet Labels, legt formatierte Entwürfe an und belegt seine Antworten mit Verweisen auf die Original-E-Mails. Anhänge sieht die KI nur als Metadaten, deren Inhalt bleibt tabu, und bei sehr großen Postfächern kann die Leistung laut Hilfeseite schwanken.
Was sind Connectors?
Connectors verbinden Claude mit externen Diensten wie Gmail, Google Drive, Slack oder Notion. Für Slack ist seit Juni 2026 zusätzlich Claude Tag als eigener Agent in den Slack-Channels verfügbar. Technisch basieren sie auf dem offenen Standard MCP (Model Context Protocol). Aktiviert werden sie im Connectors-Menü der Claude-Apps, und die KI greift erst auf einen Dienst zu, wenn eine konkrete Aufgabe das erfordert.
Google Drive: Teilen, Verschieben, Papierkorb
In Google Drive teilt, verschiebt und löscht Claude jetzt Dateien, wie die offizielle Connector-Seite für Google Drive und die Hilfeseite auflisten. Gelöscht wird dabei in den Papierkorb, nicht endgültig. Daneben legt der Connector Ordner an und speichert von Claude erzeugte Arbeitsergebnisse als neue Datei im Laufwerk; das Speichern setzt aktivierte Code-Ausführung samt Dateierstellung voraus. Der Kalender-Connector beherrschte das Anlegen, Ändern und Löschen von Terminen bereits vorher.
Das Bearbeiten bestehender Dateien führt Anthropic nicht als Funktion auf. Aus Drive-Dokumenten liest die KI nur den Text, eingebettete Bilder, Kommentare und Änderungsvorschläge werden nicht verarbeitet. Das Umwandeln von Excel-Dateien in Google Sheets oder von PowerPoint in Slides beherrscht der Connector ebenfalls nicht. Für Firmenkonten zählt die Rechte-Vererbung, denn Claude erbt exakt die Berechtigungen des verbundenen Google-Kontos. Was der Nutzer selbst nicht öffnen darf, bleibt auch der KI verschlossen.
| Dienst | Neu erlaubte Aktionen | Freigabe-Standard |
|---|---|---|
| Gmail | E-Mails senden, beantworten, weiterleiten | Nachfrage vor jeder Aktion, abschaltbar |
| Google Drive | Dateien teilen, verschieben, in den Papierkorb legen | Nachfrage vor jeder Änderung, abschaltbar |
Die Nachfrage vor dem Versand lässt sich abschalten
Die Freigabe-Pflicht ist eine Voreinstellung, kein fester Bestandteil der Funktion. Fachlich heißt dieser Bestätigungsschritt Human in the Loop. „Sie entscheiden, wann Claude Ihre Freigabe braucht“, schreibt Anthropic im Ankündigungs-Post (übersetzt). Einzelnutzer können die Nachfrage selbst deaktivieren, und in Team- und Enterprise-Konten entscheiden die Kontoinhaber, ob Mitglieder Aktionen ohne wiederholte Nachfrage laufen lassen dürfen.
Das US-Portal 9to5Google überschreibt seinen Bericht zur neuen Gmail-Freigabe mit „auch ohne Ihre Zustimmung“. „Ein Agent, der tatsächlich auf Senden drücken kann, überschreitet die Grenze zum Handeln im Namen des Nutzers“, ordnet Digital Trends den E-Mail-Versand ein (übersetzt). Ein Entwurf lasse sich korrigieren, eine versendete Nachricht nicht.
Unter dem X-Post stehen einen Tag später fast 500 Antworten, viele davon kritisch. Laut dem TechRadar-Bericht über die Nutzerreaktionen treibt viele die Sorge um, dass die KI E-Mails verschickt, die der Absender selbst nie gesehen hat. „Das Versenden der E-Mail war nie der schwere Teil. Der schwere Teil ist die Entschuldigungs-Mail, die sie als Nächstes verschickt“, spottet ein Kommentator (übersetzt). Andere fürchten, die KI könnte gegenüber Kunden halluzinierte Preise oder Interna verschicken.
Sicherheitsforscher verweisen auf eine offene Chrome-Lücke
Die Sicherheitsfirma Manifold Security hielt eine im Mai 2026 gemeldete Lücke namens „ClaudeBleed“ in der Chrome-Erweiterung von Claude Mitte Juli weiterhin für offen. Bösartige Browser-Erweiterungen können sich demnach als legitime Anfragen ausgeben und über die Claude-Erweiterung auf Gmail, Google Drive und private GitHub-Projekte zugreifen, bis hin zum E-Mail-Versand im Namen des Opfers. Anthropic reagierte laut der Malwarebytes-Analyse der ClaudeBleed-Lücke binnen eines Tages, nach Einschätzung der Forscher behandelte der Fix aber nur Symptome. Zur Ankündigung vom 18. August selbst liegen bislang keine Analysen von Sicherheitsfirmen vor, Angriffswege auf KI-Agenten im Postfach sind jedoch dokumentiert.
Acht Claude-for-Chrome-Versionen später besteht die Umgehung noch immer aus sechs Zeilen JavaScript.Manifold Security über ClaudeBleed, zitiert von Malwarebytes (Juli 2026, übersetzt)
Vergleichbare Fälle gab es bei der Konkurrenz. Über die Zero-Click-Lücke „EchoLeak“ (CVE-2025-32711) konnte im Juni 2025 eine einzige präparierte E-Mail Microsofts 365 Copilot dazu bringen, interne Dateien preiszugeben. Im September 2025 zeigte die Sicherheitsfirma Radware mit „ShadowLeak“ im ChatGPT-Agenten mit Gmail-Zugriff, wie weiß auf weiß versteckte Befehle in einer E-Mail Daten abfließen ließen. OpenAI bestätigte die Behebung Anfang September 2025. Solche eingeschleusten Anweisungen heißen Prompt Injection und führen die Risikoliste des Sicherheitsprojekts OWASP für KI-Anwendungen an.
Nach den Sicherheitshinweisen zu Claude Cowork durchsuchen Klassifikatoren alle nicht vertrauenswürdigen Inhalte nach versteckten Befehlen, und im Automatik-Modus prüft Claude jede Aktion vor der Ausführung noch einmal auf Gefahren. Ein Restrisiko räumt das Unternehmen ausdrücklich ein, die Wahrscheinlichkeit eines Angriffs sei „weiterhin nicht null“ (übersetzt). Wie solche Angriffe auf Browser-Agenten in der Praxis ablaufen, zeigt unser Artikel über Claude Cowork in Chrome.
Kein Training mit Postfach-Daten, mit einer Ausnahme
Anthropic versichert, die eigenen Modelle nicht mit Gmail-, Drive- oder Kalender-Daten aus den Connectors zu trainieren. Dieselbe Hilfeseite nennt allerdings eine Ausnahme. Hat ein Privatnutzer dem Training aus seinen Chats zugestimmt, dürfen Inhalte, die er selbst in den Chat kopiert oder die in Claudes Antworten auftauchen, sehr wohl ins Training einfließen.
Claude ruft laut Anthropic nur ab, was eine konkrete Anfrage erfordert. Die abgerufenen Daten hängen am jeweiligen Chat und verschwinden mit dessen Löschung, gespeichert wird auf Anthropic-Servern und verschlüsselt bei Übertragung wie Ablage. Zum Verarbeitungsort macht die Hilfeseite keine Angaben.
Cowork läuft jetzt auch im Browser und auf dem Smartphone
Parallel zum Gmail-Update hat Anthropic Claude Cowork für alle Bezahl-Tarife auf Web und Mobile freigeschaltet. Die Beta lief seit dem 7. Juli 2026 zunächst nur für Max-Kunden, jetzt sind Pro und Team dabei, bei Enterprise entscheidet der Administrator. „Beginnen Sie eine Aufgabe am Schreibtisch, schauen Sie vom Handy aus nach dem Stand, und holen Sie das fertige Ergebnis von überall ab“, beschreibt die Ankündigung von Cowork für Web und Mobile das Konzept (übersetzt).
Auf Handy und Browser lassen sich Aufgaben starten, steuern und prüfen, Sitzungen wandern zwischen den Geräten mit. Den vollen Funktionsumfang behält die Desktop-App, denn nur dort greift Cowork auf lokale Dateien zu, automatisiert den Browser oder steuert den Rechner. Seit dem 26. August 2026 bringt die Desktop-App dafür einen eigenen Claude Cowork Browser mit. Welche Leistungen die einzelnen Tarife sonst bieten, zeigt unser Vergleich Claude vs ChatGPT 2026.
Für Entwickler verlängert Anthropic außerdem das um 50 Prozent erhöhte Wochenlimit für Claude Code bis zum 31. August 2026. Zuletzt sollte die Erhöhung am 19. August enden. Was danach gilt, steht in unserem Artikel zu den neuen Wochenlimits für Claude Code ab September.
Vom Mitleser zum Sachbearbeiter in 16 Monaten
Der E-Mail-Versand ist der Schlusspunkt eines schrittweisen Umbaus, der im Frühjahr 2025 mit reinen Lesezugriffen begann.
| Zeitpunkt | Schritt |
|---|---|
| 15.04.2025 | Start der Google-Workspace-Integration, Claude darf E-Mails, Dokumente und Kalender nur durchsuchen und lesen |
| 01.05.2025 | „Integrations“ öffnen Claude über den MCP-Standard für externe Dienste |
| 24.02.2026 | Cowork-Ausbau für Unternehmen mit neuen Connectors unter anderem für Gmail, Google Drive und den Kalender |
| 12.08.2026 | Die Chrome-Seitenleiste wird zu Claude Cowork |
| 18.08.2026 | Claude darf senden, E-Mail-Versand und Drive-Verwaltung starten, Cowork kommt für alle Bezahl-Tarife auf Web und Mobile |
Update (22.08.2026): Zwei Tage nach Claudes Gmail-Freigabe hat OpenAI nachgelegt. Das neue ChatGPT Apple Messages Plugin liest und durchsucht iMessage-, SMS- und RCS-Chats auf Apple-Silicon-Macs und verschickt Nachrichten nach Freigabe, ebenfalls mit Einzelfreigabe als Standard und einer abschaltbaren Dauerfreigabe pro Chat.
Häufige Fragen zum E-Mail-Versand mit Claude
Kann Claude E-Mails ohne meine Zustimmung senden?
Nicht in der Grundeinstellung. Claude fragt vor jedem Senden, Antworten und Weiterleiten nach. Wer die Nachfrage abschaltet, hat das selbst so eingestellt, und in Firmenkonten kann nur der Kontoinhaber diese Möglichkeit für Mitglieder freigeben. Den Auftrag muss immer der Nutzer geben, von allein verschickt Claude nichts.
Welche Claude-Tarife können E-Mails senden?
Alle kostenpflichtigen Tarife, also Pro, Max, Team und Enterprise. Im Gratis-Tarif fehlt die Funktion. Der Gmail-Connector selbst steht auf Claude im Web, in den Desktop- und Mobile-Apps, in Claude Code und über die API bereit.
Kann Claude E-Mail-Anhänge lesen?
Nein. Claude sieht nur die Metadaten eines Anhangs, etwa Dateiname und Typ, nicht den Inhalt. Wer ein Dokument auswerten lassen will, legt es stattdessen in Google Drive ab oder lädt es direkt in den Chat hoch.
Trainiert Anthropic mit meinen Gmail-Daten?
Nach eigener Aussage nicht, Connector-Daten aus Gmail, Drive und Kalender bleiben vom Modelltraining ausgeschlossen. Die Ausnahme betrifft Privatnutzer, die dem Training aus ihren Chats zugestimmt haben und Postfach-Inhalte selbst in den Chat kopieren. Abgerufene Daten werden außerdem mit dem Löschen des jeweiligen Chats entfernt.
Kann Claude bestehende Google-Docs bearbeiten?
Das Bearbeiten vorhandener Dateien führt Anthropic nicht als Funktion auf. Claude speichert neue Dateien in Drive und kann vorhandene teilen, verschieben oder in den Papierkorb legen. Beim Lesen verarbeitet die KI nur Text, eingebettete Bilder, Kommentare und Änderungsvorschläge bleiben außen vor.
Wie schalte ich den Gmail-Zugriff wieder ab?
Einzelnutzer trennen die Verbindung im Connectors-Menü der Claude-Apps oder entziehen Claude den Zugriff in den Sicherheitseinstellungen ihres Google-Kontos. In Organisationen deaktivieren die Inhaber die Connectors zentral unter „Organization settings“ im Bereich „Connectors“.