Access Transparency
Recibe un registro de auditoría del acceso humano a los datos de tu organización por parte del personal de Anthropic a través de la Compliance API.
Aprende cómo Access Transparency (transparencia de acceso) crea un registro del acceso humano a los datos de tu organización por parte del personal de Anthropic, qué cubre y cómo recibir eventos a través de la Compliance API.
Cómo funciona Access Transparency
El personal de Anthropic accede al contenido de los clientes únicamente bajo condiciones definidas. Access Transparency está diseñado para hacer que dicho acceso sea visible para ti. El diseño se basa en los siguientes principios:
- El acceso humano ocurre únicamente bajo un código de motivo publicado.
- Las visualizaciones humanas de tu contenido cubierto se registran. Las herramientas internas de Anthropic que pueden alcanzar tu contenido cubierto están instrumentadas para emitir un evento en cada visualización.
- Los eventos representan acceso humano, no procesamiento automatizado. Los sistemas de seguridad automatizados de Anthropic procesan tu contenido en un pipeline protegido sin acceso humano interactivo; ese procesamiento no genera eventos
anthropic_access. El único evento que el procesamiento automatizado puede iniciar es un registro de preservacióncmek_preserve(consulta Preservación de contenido CMEK). - Los eventos llegan a tu feed existente. Las actividades son accesibles a través de tu Activity Feed de la Compliance API. Las credenciales, auditorías, exportaciones e integraciones SIEM existentes para la Compliance API seguirán aplicándose.
Qué cubre Access Transparency
- Contenido cubierto: Access Transparency cubre el contenido de prompts y respuestas enviado a través de la Claude Messages API o sesiones de Claude Code. La documentación general de ZDR de Anthropic y la documentación de ZDR para Claude Code explican qué APIs y funciones están cubiertas por ZDR. Las mismas APIs y funciones están cubiertas por Access Transparency.
- Visualizaciones manuales por parte del personal de Anthropic: Las visualizaciones manuales de tu contenido cubierto por parte de revisores de Anthropic generan eventos.
Qué no cubre Access Transparency
- Procesamiento automatizado: El servicio de modelos, los clasificadores de seguridad y los pipelines de detección de abuso procesan tu contenido como parte de la operación normal y no generan eventos
anthropic_access. La preservación iniciada por procesamiento automatizado sí genera un eventocmek_preserve(consulta Preservación de contenido CMEK). - La actividad de tu propia organización: Tus llamadas a la API, acciones de administración y lecturas de la Compliance API están cubiertas por los tipos de eventos estándar del Activity Feed.
- Claude for Enterprise y Claude Apps: Los puestos de claude.ai Enterprise, Claude for Work, Cowork y Claude in Chrome no están cubiertos.
- Productos de consumo de Claude: Planes Claude Free, Pro o Max.
- Plataformas operadas por socios: Amazon Bedrock y Google Cloud; consulta los controles de transparencia de esas plataformas.
- Todo lo que ZDR no cubre: Los productos que no están cubiertos por ZDR (por ejemplo, la Files API, las aplicaciones con estado alojadas por Anthropic y la Batch API) no están cubiertos por Access Transparency. Consulta la documentación de ZDR para obtener detalles adicionales.
Primeros pasos
Para habilitar Access Transparency:
Solicita Access Transparency
Contacta a tu representante de cuenta de Anthropic.
Anthropic revisa la elegibilidad
Anthropic confirma que tu organización cumple con los criterios de elegibilidad y habilita la capacidad a nivel de organización.
Recibe eventos a través de la Compliance API
Las actividades
anthropic_accessaparecen en tu Activity Feed existente bajo tu Compliance Access Key existente; no se requiere ningún endpoint ni credenciales nuevas.
Access Transparency se habilita a nivel de organización y cubre todos los workspaces. La inscripción por workspace no está disponible actualmente.
Recibir eventos de Access Transparency
Los eventos de Access Transparency se entregan como el tipo de actividad anthropic_access en el Activity Feed de la Compliance API. Filtra con activity_types[]:
curl --fail-with-body -sS -G \
"https://api.anthropic.com/v1/compliance/activities" \
--data-urlencode "activity_types[]=anthropic_access" \
--data-urlencode "limit=50" \
--header "x-api-key: $ANTHROPIC_COMPLIANCE_ACCESS_KEY"La paginación, el filtrado por rango de fechas (created_at.gte / .lt) y el envoltorio de respuesta (has_more, first_id, last_id) se comparten con el resto del Activity Feed. Consulta Consultar el Activity Feed.
Cada actividad anthropic_access incluye los campos estándar de Activity más los siguientes:
| Campo | Tipo | Descripción |
|---|---|---|
id | string | Identificador único de esta actividad |
accessed_at | string RFC 3339 | Cuándo ocurrió el acceso. Puede ser anterior al momento en que la actividad se vuelve visible en tu feed |
created_at | string RFC 3339 | Cuándo la actividad se volvió visible en tu feed |
actor | object | Siempre { "type": "anthropic_actor", "email_address": null }. La identidad individual del empleado no se divulga |
accessor_department | string | El equipo de Anthropic que realizó el acceso (por ejemplo, Safeguards) |
reason_code | enum | Consulta Códigos de motivo |
resource_details.type | enum | Un tipo de recurso, actualmente solo message. Extensible para futuros tipos de recursos |
resource_details.id | string o null | Identificador del contenido al que se accedió |
resource_details.parent | string o null | Identificador del padre del contenido, por ejemplo el ID de la conversación que contiene un mensaje. Actualmente null u omitido hasta que se admitan recursos con padres |
organization_id | string | La organización a la que pertenece el contenido. Formato de ID etiquetado (org_...) |
organization_uuid | string | La organización a la que pertenece el contenido. Formato UUID |
workspace_id | string o null | El workspace al que pertenece el contenido |
Ejemplo de mensaje JSON:
{
"id": "activity_013b013744txqZtFHLUaRqLr",
"type": "anthropic_access",
"created_at": "2026-06-08T17:12:09.812446Z",
"accessed_at": "2026-06-08T17:12:06.478035Z",
"organization_id": "org_0910d9133038914eta7i3vt",
"actor": { "type": "anthropic_actor", "email_address": null },
"resource_details": { "type": "message", "id": "msg_1234ABCD" },
"accessor_department": "Safeguards",
"reason_code": "safety_review",
"organization_uuid": "5b236db4-3fb4-4bf3-a560-b5e266038a15"
}Preservación de contenido CMEK
En casos excepcionales, Anthropic preserva contenido específico más allá de la ventana de retención estándar (por ejemplo, cuando una revisión de seguridad confirma contenido gravemente dañino que debe retenerse para una investigación en curso). La preservación es en sí misma una acción registrada y visible para el cliente:
- Se escribe un evento de preservación en tu feed. Cuando se preserva contenido, se escribe un evento con tipo
cmek_preserveen tu Activity Feed de la Compliance API. Los eventos de preservación incluyen los mismos campos que un eventoanthropic_access; solo difiere el tipo de evento, por lo que un parser que maneja uno maneja ambos. Consulta Códigos de motivo. - Se escribe un evento de preservación independientemente de cómo se inició la preservación. La preservación normalmente sigue a una revisión humana del contenido, pero el evento se escribe tanto si la preservación fue iniciada por un revisor humano como por un pipeline de seguridad automatizado: el registro refleja que el estado de retención de tu contenido cambió, independientemente de quién lo cambió.
- Para organizaciones con CMEK, la preservación es un movimiento de clave visible. El contenido preservado se vuelve a cifrar fuera de tu clave administrada por el cliente para que la investigación pueda continuar independientemente de tu clave. El evento de preservación es tu registro de que esto ocurrió. Todo el demás contenido retenido permanece bajo tu clave.
Filtra los eventos de preservación de la misma manera que los eventos de acceso:
curl --fail-with-body -sS -G \
"https://api.anthropic.com/v1/compliance/activities" \
--data-urlencode "activity_types[]=cmek_preserve" \
--data-urlencode "limit=50" \
--header "x-api-key: $ANTHROPIC_COMPLIANCE_ACCESS_KEY"Ejemplo de mensaje JSON:
{
"id": "activity_01AbCdEfGhJkMnPqRsTuVwXy",
"type": "cmek_preserve",
"created_at": "2026-07-02T09:41:53.204118Z",
"accessed_at": "2026-07-02T09:41:50.118764Z",
"organization_id": "org_0123456789abcdefghijklmn",
"actor": { "type": "anthropic_actor", "email_address": null },
"resource_details": { "type": "message", "id": "msg_0ExampleExampleExample" },
"accessor_department": "Safeguards",
"reason_code": "policy_violation_investigation",
"organization_uuid": "00000000-1111-2222-3333-444444444444"
}Para los eventos de preservación, accessed_at registra cuándo se preservó el contenido.
Códigos de motivo
El conjunto de códigos de motivo es cerrado. Anthropic actualizará esta página en caso de que introduzca un nuevo código.
| Código | Significado |
|---|---|
safety_review | El contenido fue visualizado como parte de una investigación de política de uso o de seguridad |
incident_response | El contenido fue visualizado mientras se investigaba un incidente que afecta a tu organización |
policy_violation_investigation | El contenido fue preservado durante una investigación de violación de políticas de Trust and Safety |
csae_report | El contenido fue preservado como evidencia para un reporte de seguridad infantil (CSAE) |
Elegibilidad por superficie
La siguiente tabla enumera qué superficies están cubiertas por Access Transparency. La cobertura significa que el acceso humano al contenido de esa superficie genera eventos anthropic_access.
| Superficie | Cubierta | Detalles |
|---|---|---|
Claude API (api.anthropic.com) | Sí | Prompts, completions y datos incrustados directamente en las entradas de la API |
| Claude Code (usando una clave de API) | Sí | El tráfico de API de Claude Code está cubierto como tráfico de la Claude API |
| Claude Platform on AWS | Sí | Claude Platform on AWS genera eventos de Access Transparency dentro de la Compliance API (no en AWS CloudTrail) |
Claude API (api.anthropic.com) (Batch, Files) | No | Las APIs Batch y Files de la Claude API no están cubiertas, al igual que no están cubiertas por ZDR |
| Claude for Enterprise (puestos de claude.ai) | No | No cubierto |
| Claude for Work | No | No cubierto |
| Claude Free, Pro, Max | No | Los planes de consumo no son elegibles |
| Playground (Claude Console) | No | No cubierto |
| Microsoft Foundry | No | No disponible |
| Amazon Bedrock, Google Cloud | No | Plataformas operadas por socios; consulta los controles de transparencia de esas plataformas |
Limitaciones y exclusiones
Momento de la cobertura
Access Transparency se aplica desde el momento en que se habilita para tu organización. El contenido que ya se encuentra en tu ventana de retención al momento de la habilitación también podría generar eventos cuando se accede a él, pero Anthropic no garantiza la cobertura del contenido escrito antes de la habilitación. Considera tu fecha de habilitación como el inicio de la cobertura confiable. Puede haber un retraso de hasta dos horas entre la habilitación de Access Transparency y el momento en que tu contenido queda cubierto.
Momento de la notificación
Los eventos anthropic_access y cmek_preserve se entregan a tu feed de la Compliance API dentro de los dos días hábiles posteriores al acceso o la preservación que registran. Este feed no debe tratarse como un canal de alertas en tiempo real, y la marca de tiempo accessed_at refleja cuándo ocurrió el acceso, lo cual puede ser hasta dos días hábiles antes de que la actividad se vuelva visible en tu feed. El campo created_at refleja el momento en que el evento se volvió visible.
El procesamiento automatizado no genera eventos de acceso
Los eventos anthropic_access registran únicamente el acceso humano. Los sistemas de seguridad automatizados y clasificadores de Anthropic continúan procesando tu contenido como parte de la operación normal, y ese procesamiento no genera eventos anthropic_access. El único evento que el procesamiento automatizado puede iniciar es un registro de preservación cmek_preserve (consulta Preservación de contenido CMEK). Un feed vacío significa que ningún humano en Anthropic ha visualizado tu contenido; no significa que tu contenido no haya sido procesado por sistemas automatizados.
Access Transparency no cambia a qué puede acceder Anthropic
Access Transparency registra el acceso; no lo otorga ni lo restringe. Los propósitos para los cuales el personal de Anthropic puede acceder a tu contenido se rigen por tu acuerdo con Anthropic y las Políticas de uso, y son los mismos independientemente de si Access Transparency está habilitado.
Los registros de uso de claves CMEK no son un registro por lectura
Para las organizaciones que también habilitan CMEK, el registro de auditoría de tu KMS en la nube (CloudTrail, Cloud Audit Logs o Azure Monitor) registra el uso de tu clave por parte de Anthropic. Debido a que las claves se almacenan en caché durante períodos cortos durante la operación, una lectura humana individual no necesariamente produce una entrada de descifrado de KMS distinta. Usa el feed de Access Transparency como el registro por acceso; tu registro de KMS confirma de forma independiente los patrones de uso de claves.
Preguntas frecuentes
Contacta a tu representante de cuenta de Anthropic.
No. El procesamiento automatizado no genera eventos anthropic_access; verás un evento anthropic_access únicamente si un revisor humano visualiza posteriormente el contenido. Por separado, se escribe un evento cmek_preserve cuando se preserva contenido, ya sea que la preservación haya sido iniciada por un revisor humano o por un pipeline de seguridad automatizado.
Access Transparency no está disponible para despliegues de plataforma. Contacta a tu representante de cuenta de Anthropic para analizar tu caso de uso.
No se garantiza que Access Transparency sea retroactivo. Cubre el acceso humano al contenido escrito en la Claude API en o después de tu fecha de inscripción. Podrías ver eventos de acceso a contenido que fue escrito antes de la inscripción.
Dentro de los dos días hábiles posteriores al acceso. Configura cualquier alerta de SIEM o exportación programada con una ventana de retrospección correspondiente en lugar de asumir una llegada en tiempo real.
Usa el campo resource_details.id. Contiene el mismo ID de mensaje (msg_...) que la Messages API devuelve en el campo id de cada cuerpo de respuesta. Para que esto sea útil, registra id en tus propios sistemas junto con tus metadatos internos, como la aplicación, el usuario final o la conversación que produjo la solicitud. Cuando llegue un evento, cruza su resource_details.id con tus registros para identificar exactamente qué solicitud fue visualizada.
Access Transparency se habilita a nivel de organización y cubre todos los workspaces.
Son independientes. Con CMEK, la preservación de seguridad fuera de tu clave emite un evento cmek_preserve separado en el mismo feed. Consulta Preservación de contenido CMEK y CMEK.
Contacta a tu representante de cuenta de Anthropic.
Recursos relacionados
Was this page helpful?