Esta página cubre la Claude API (api.anthropic.com), Claude Platform en AWS y Claude en Microsoft Foundry, donde Anthropic es el procesador de datos. En Amazon Bedrock y Google Cloud's Agent Platform, el proveedor de nube es el procesador de datos; consulta la documentación de retención de datos y cumplimiento de esas plataformas para conocer sus controles equivalentes.
Anthropic ofrece dos arreglos de manejo de datos para la Claude API: "zero data retention" (retención cero de datos), o ZDR y preparación para HIPAA. La tabla de elegibilidad de funciones enumera qué funciones de la API cubre cada arreglo. Para conocer las políticas de retención estándar de Anthropic fuera de estos arreglos, consulta la política de retención de datos comerciales y la política de retención de datos de consumidores.
Diferentes APIs y funciones tienen diferentes necesidades de almacenamiento. Cuando una función no requiere el almacenamiento de los prompts o respuestas del cliente, puede ser elegible para ZDR. Cuando una función necesariamente requiere almacenamiento, Anthropic diseña para la menor huella de retención posible bajo los siguientes compromisos:
Varios modelos de retención quedan fuera de los arreglos de ZDR y HIPAA descritos en esta página. Los datos accesibles a través de la Compliance API siguen su propio modelo de retención, el Activity Feed retiene datos durante 6 años, y el contenido de chats, archivos y proyectos de claude.ai sigue la política de retención de tu organización configurada en claude.ai > Configuración de la organización > Datos y privacidad.
Bajo un arreglo de ZDR, Anthropic no almacena los prompts ni las respuestas del cliente en reposo después de que se devuelve la respuesta de la API. Para solicitar ZDR para tu organización, contacta al equipo de ventas de Anthropic. ZDR se habilita por organización; cada nueva organización requiere que tu equipo de cuenta habilite ZDR por separado, y la habilitación no se extiende automáticamente a otras organizaciones bajo la misma cuenta.
/v1/messages pero están marcadas como "No" en la tabla (como la ejecución de código) no están cubiertas.Para obtener la información más actualizada sobre qué productos y funciones son elegibles para ZDR, consulta los términos de tu contrato o contacta a tu representante de cuenta de Anthropic.
La Claude API admite integraciones preparadas para HIPAA para organizaciones que manejan "protected health information" (información de salud protegida), o PHI. Con un BAA firmado y una organización habilitada para HIPAA, puedes usar las funciones de la API compatibles para procesar PHI mientras respaldas el cumplimiento de HIPAA de tu organización. Las organizaciones elegibles pueden revisar y ejecutar el BAA y habilitar la preparación para HIPAA directamente desde la Claude Console. La preparación para HIPAA aplica un conjunto más amplio de salvaguardas de privacidad y seguridad que ZDR (cifrado, controles de acceso y registro de auditoría que protegen la PHI durante todo su ciclo de vida) en lugar de requerir la eliminación inmediata. Si tu organización maneja PHI, la preparación para HIPAA es el arreglo que debes usar; no necesitas también ZDR. Consulta la tabla de elegibilidad de funciones para saber qué funciones cubre cada arreglo.
Esta página cubre la preparación para HIPAA para la Claude API. Para la Guía de Implementación de HIPAA completa que cubre Claude Enterprise y los requisitos de configuración, consulta el Centro de Confianza de Anthropic.
api.anthropic.com) para las funciones elegibles enumeradas en la tabla de elegibilidad de funciones.La información de salud protegida (PHI) incluye cualquier información de salud individualmente identificable. En el contexto de la Claude API, la PHI típicamente aparece en el contenido de los mensajes (prompts y respuestas de Claude), archivos adjuntos (imágenes, PDFs) y nombres de archivo o metadatos asociados con el contenido de los mensajes. No se espera que los siguientes campos contengan PHI bajo el BAA: nombres de espacios de trabajo, información de usuario (nombre, correo electrónico, número de teléfono), datos de facturación y tickets de soporte.
Al usar salidas estructuradas o herramientas con strict: true, la API compila los esquemas JSON en gramáticas que se almacenan en caché por separado del contenido de los mensajes. Estos esquemas en caché no reciben las mismas protecciones de PHI que los prompts y las respuestas. No incluyas PHI en las definiciones de esquemas JSON. Esta restricción se aplica a los nombres de propiedades del esquema, los valores enum, los valores const y las expresiones regulares pattern. La información específica del paciente debe aparecer solo en el contenido de los mensajes, donde está protegida bajo las salvaguardas de HIPAA.
Tu BAA firmado es la fuente oficial de verdad sobre qué funciones están cubiertas. La API también aplica estas restricciones automáticamente. Cuando una organización habilitada para HIPAA envía una solicitud que incluye una función no elegible, la API devuelve un error 400 para evitar el uso accidental de funciones no cubiertas por tu BAA:
{
"type": "error",
"error": {
"type": "invalid_request_error",
"message": "The requested features are not available for HIPAA-regulated organizations without Zero Data Retention: code_execution."
}
}El mensaje de error enumera las funciones no elegibles detectadas en la solicitud; elimínalas y vuelve a intentarlo. La frase "without Zero Data Retention" es la redacción propia de la API y no cambia la resolución.
Hay dos formas de configurar el acceso a la API preparado para HIPAA. La mayoría de las organizaciones pueden habilitarlo directamente en la Claude Console con el BAA estándar de Anthropic; las organizaciones que requieren un BAA negociado deben trabajar con su equipo de cuenta.
Abre la configuración de privacidad de tu organización
En Claude Console > Settings > Privacy, los administradores de la organización con el permiso de gestión de HIPAA ven una tarjeta de HIPAA compliance. Si tu organización es elegible pero no ves la opción para habilitar, pide a un administrador de la organización que complete estos pasos.
Revisa y ejecuta el BAA
Descarga el Acuerdo de Asociado Comercial (Business Associate Agreement) y la Guía de Implementación de HIPAA, luego acepta el acuerdo como representante legal autorizado de tu organización. Cada paso se vuelve disponible después de que descargues el documento anterior, y tu habilitación queda vinculada a la versión exacta del BAA que descargaste.
La habilitación entra en vigor de inmediato
Los controles de preparación para HIPAA se aplican a tu organización tan pronto como aceptas. Una vez que la preparación para HIPAA está habilitada para tu organización, la configuración es permanente y no puede ser deshabilitada por un administrador. La API aplica automáticamente las restricciones de funciones, devolviendo un error para las solicitudes que usan funciones no elegibles. Consulta Manejo de errores de HIPAA.
Si tu organización requiere un BAA negociado o personalizado, o si la habilitación de autoservicio no está disponible para tu organización, contacta al equipo de ventas de Anthropic. Anthropic ejecutará el BAA y habilitará la preparación para HIPAA para tu organización.
Cualquiera que sea la ruta que uses, confirma qué funciones son compatibles en la tabla de elegibilidad de funciones y revisa las pautas para el manejo de PHI para las funciones que restringen dónde puede aparecer la PHI. Para conocer los requisitos detallados de configuración y cumplimiento, consulta la Guía de Implementación de HIPAA.
La preparación para HIPAA se aplica a nivel de organización. Si necesitas tanto acceso a la API preparado para HIPAA como de propósito general, usa organizaciones separadas para cada uno.
Claude Fable 5 y Claude Mythos 5 están designados como "Covered Models" (Modelos Cubiertos) (consulta el artículo de soporte sobre Covered Models) y requieren una retención de datos de 30 días; por lo tanto, ZDR no está disponible para ninguno de los dos modelos. En la Claude API, las solicitudes a Claude Fable 5 desde una organización cuya configuración de retención de datos no cumple con este requisito devuelven un 400 invalid_request_error:
{
"type": "error",
"error": {
"type": "invalid_request_error",
"message": "In order to access this model, your organization or workspace must have data retention enabled."
}
}El requisito de retención de datos de 30 días se aplica dondequiera que se ofrezcan los Covered Models. En la Claude API (incluida Claude Platform en AWS), Anthropic maneja los datos retenidos. En Amazon Bedrock y Google Cloud's Agent Platform, los datos retenidos permanecen dentro del entorno de tu proveedor de nube; revisa la documentación de cada plataforma para conocer los pasos de habilitación.
Las organizaciones con un arreglo de ZDR pueden hacer que Claude Fable 5 y Claude Mythos 5 estén disponibles en un espacio de trabajo específico habilitando la retención de 30 días solo para ese espacio de trabajo. Los demás espacios de trabajo de la organización mantienen la retención cero de datos.
Abre los controles de privacidad del espacio de trabajo
En Claude Console > Settings > Workspaces, selecciona el espacio de trabajo y abre su pestaña de Privacy controls.
Activa la retención de datos de 30 días
Habilita la configuración de retención de datos de 30 días para el espacio de trabajo.
Verifica
Las solicitudes a Claude Fable 5 y Claude Mythos 5 desde este espacio de trabajo ahora tienen éxito. Los espacios de trabajo sin una anulación continúan siguiendo el valor predeterminado de la organización.
La siguiente tabla enumera qué funciones de la Claude API son elegibles para los arreglos de ZDR y de preparación para HIPAA.
Cada columna de elegibilidad usa tres valores:
400. Bajo ZDR, la API no bloquea estas funciones; usar una es una elección de salir de tu arreglo de ZDR para esos datos específicos, y se aplica la política de retención documentada de la propia función. Las funciones marcadas como "No" para ZDR son típicamente con estado (almacenan trabajos, archivos o estado de contenedores), razón por la cual no pueden ser de retención cero.| Función | Endpoint | Elegible para ZDR | Elegible para HIPAA | Detalles |
|---|---|---|---|---|
| Ventana de contexto de 1M de tokens | /v1/messages | Sí | Sí | |
| Pensamiento adaptativo | /v1/messages | Sí | Sí | |
| Herramienta advisor | /v1/messages (con la herramienta advisor) | Sí | No | La salida del modelo advisor se devuelve en la respuesta de la API; nada se almacena del lado del servidor después de la respuesta. |
| Agent skills | /v1/messages (con skills) / /v1/skills | No | No | Los datos de skills se retienen según la política estándar. Consulta Agent skills. |
| Herramienta bash | /v1/messages (con la herramienta bash) | Sí | Sí | Herramienta del lado del cliente ejecutada en tu entorno. |
| Procesamiento por lotes | /v1/messages/batches | No | No | Retención de 29 días; se requiere almacenamiento asíncrono. Consulta Procesamiento por lotes. |
| Diagnósticos de caché | /v1/messages (con diagnostics) | Sí (calificado) | No | Tus prompts y las salidas de Claude no se almacenan. Una huella de hashes criptográficos y estimaciones de conteo de tokens se retiene brevemente para permitir la comparación con la siguiente solicitud. Consulta Diagnósticos de caché. |
| Citas | /v1/messages | Sí | Sí | |
| Claude Managed Agents | /v1/agents, /v1/sessions, /v1/environments | No | No | Las sesiones son recursos con estado; las transcripciones persisten hasta que las elimines. Se aplica a todas las subfunciones de Managed Agents, incluidos los sandboxes autoalojados. |
| Ejecución de código | /v1/messages (con la herramienta code_execution) | No | No | Los datos del contenedor se retienen hasta 30 días. Consulta Ejecución de código. |
| Uso de computadora | /v1/messages (con la herramienta computer) | Sí | No | Herramienta del lado del cliente donde las capturas de pantalla y los archivos se capturan y almacenan en tu entorno, no por Anthropic. Consulta Uso de computadora. |
| Edición de contexto | /v1/messages (con context_management) | Sí | No | Las ediciones de contexto (limpieza de uso de herramientas y limpieza de pensamiento) se aplican en tiempo real. |
| Gestión de contexto (compactación) | /v1/messages (con context_management) | Sí | No | Los resultados de la compactación del lado del servidor se devuelven y viajan de ida y vuelta sin estado a través de la respuesta de la API. |
| Residencia de datos | /v1/messages (con inference_geo) | Sí | Sí | |
| Esfuerzo | /v1/messages (con effort) | Sí | Sí | |
| Modo rápido | /v1/messages (con speed: "fast") | Sí | Sí | El mismo endpoint de la Messages API con inferencia más rápida. ZDR se aplica independientemente de la configuración de velocidad. |
| Files API | /v1/files | No | No | Los archivos se retienen hasta que se eliminan explícitamente. Consulta Files API. |
| Streaming de herramientas de grano fino | /v1/messages | Sí | Sí | |
| Conector MCP | /v1/messages (con mcp_servers) | No | No | Los datos se retienen según la política estándar. Consulta Conector MCP. |
| Túneles MCP | /v1/tunnels | No | No | Vista previa de investigación. Consulta Seguridad de túneles MCP para conocer el límite del flujo de datos y los detalles de los subprocesadores. |
| Herramienta de memoria | /v1/messages (con la herramienta memory) | Sí | Sí | Almacenamiento de memoria del lado del cliente donde tú controlas la retención de datos. |
| Messages API | /v1/messages | Sí | Sí | Llamadas estándar a la API para generar respuestas de Claude. |
| Mensajes del sistema a mitad de conversación | /v1/messages (con mensajes role: "system") | Sí | Sí | Capacidad de forma de solicitud de la Messages API; los mensajes del sistema a mitad de conversación fluyen a través de la ruta de inferencia estándar y nada se almacena del lado del servidor después de la respuesta. |
| Soporte de PDF | /v1/messages | Sí | Sí | La elegibilidad para HIPAA se aplica a los PDFs enviados en línea a través de la Messages API, no a través de la Files API. |
| Llamadas programáticas a herramientas | /v1/messages (con la herramienta code_execution) | No | No | Construido sobre contenedores de ejecución de código; los datos se retienen hasta 30 días. Consulta Llamadas programáticas a herramientas. |
| Almacenamiento en caché de prompts | /v1/messages | Sí | Sí | Tus prompts y las salidas de Claude no se almacenan. Las representaciones de caché KV y los hashes criptográficos se mantienen en memoria durante el TTL de la caché y se eliminan de inmediato después de su expiración. Consulta Almacenamiento en caché de prompts. |
| Resultados de búsqueda | /v1/messages (con la fuente search_results) | Sí | Sí | |
| Salidas estructuradas | /v1/messages | Sí (calificado) | Sí | Tus prompts y las salidas de Claude no se almacenan. Solo el esquema JSON se almacena en caché, hasta 24 horas desde su último uso. Esto también cubre el uso estricto de herramientas (strict: true en las herramientas), que usa la misma canalización de gramáticas. No se debe incluir PHI en las definiciones de esquemas JSON; consulta las pautas para el manejo de PHI. Consulta Salidas estructuradas. |
| Herramienta de editor de texto | /v1/messages (con la herramienta text_editor) | Sí | Sí | Herramienta del lado del cliente ejecutada en tu entorno. |
| Pensamiento | /v1/messages (con thinking) | Sí | Sí | |
| Conteo de tokens | /v1/messages/count_tokens | Sí | Sí | Cuenta tokens antes de enviar solicitudes. |
| Búsqueda de herramientas | /v1/messages (con la herramienta tool_search) | Sí | No | Herramienta del lado del servidor ejecutada por Anthropic; las definiciones de herramientas en la solicitud se buscan en memoria por llamada y nada se almacena después de la respuesta. |
| Obtención web | /v1/messages (con la herramienta web_fetch) | Sí | No | El contenido web obtenido se devuelve en la respuesta de la API. El filtrado dinámico no es elegible para ZDR ni HIPAA. Los editores de sitios web pueden retener datos de solicitudes (como las URLs obtenidas y los metadatos de la solicitud) de acuerdo con sus propias políticas. |
| Búsqueda web | /v1/messages (con la herramienta web_search) | Sí | Sí | Resultados de búsqueda web en tiempo real devueltos en la respuesta de la API. El filtrado dinámico no es elegible para ZDR ni HIPAA. |
Incluso con arreglos de ZDR o HIPAA vigentes, Anthropic puede retener datos cuando lo exija la ley o cuando hayan sido marcados por los sistemas automatizados de confianza y seguridad de Anthropic. Como resultado, si un chat o una sesión es marcada, Anthropic puede retener las entradas y salidas hasta por 2 años.
Was this page helpful?