Esta página cubre la API de Claude (api.anthropic.com), Claude Platform en AWS y Claude en Microsoft Foundry, donde Anthropic es el procesador de datos. En Amazon Bedrock y Agent Platform de Google Cloud, el proveedor de nube es el procesador de datos; consulta la documentación de retención de datos y cumplimiento de esas plataformas para conocer sus controles equivalentes.
Anthropic ofrece dos modalidades de manejo de datos para la API de Claude: "zero data retention" (retención cero de datos), o ZDR, y preparación para HIPAA. La tabla de elegibilidad de funciones indica qué funciones de la API cubre cada modalidad. Para conocer las políticas de retención estándar de Anthropic fuera de estas modalidades, consulta la política de retención de datos comerciales y la política de retención de datos de consumidores.
Diferentes APIs y funciones tienen diferentes necesidades de almacenamiento. Cuando una función no requiere almacenamiento de prompts o respuestas del cliente, puede ser elegible para ZDR. Cuando una función necesariamente requiere almacenamiento, Anthropic diseña para la menor huella de retención posible bajo los siguientes compromisos:
Varios modelos de retención quedan fuera de las modalidades ZDR y HIPAA descritas en esta página. Los datos accesibles a través de la API de Cumplimiento siguen su propio modelo de retención: el Feed de Actividad y las transcripciones de sesiones remotas retienen datos durante 6 años; el contenido de chats, archivos y proyectos de claude.ai sigue la política de retención de tu organización configurada en claude.ai > Organization settings > Data and privacy; y las transcripciones de sesiones locales (Cowork y Claude Code en las máquinas de los usuarios) se almacenan durante 6 años de forma predeterminada, o durante el período de retención de conversaciones personalizado de tu organización (esa misma configuración de claude.ai), cuando se establece uno finito. La API de Cumplimiento no captura sesiones locales para las que ZDR está en vigor, ni ninguna sesión local de organizaciones con preparación para HIPAA habilitada.
Bajo una modalidad ZDR, Anthropic no almacena prompts ni respuestas del cliente en reposo después de que se devuelve la respuesta de la API. Para solicitar ZDR para tu organización, contacta al equipo de ventas de Anthropic. ZDR se habilita por organización; cada nueva organización requiere que tu equipo de cuenta habilite ZDR por separado, y la habilitación no se extiende automáticamente a otras organizaciones bajo la misma cuenta.
/v1/messages pero están marcadas como "No" en la tabla (como la ejecución de código) no están cubiertas.La API de Claude admite integraciones preparadas para HIPAA para organizaciones que manejan "protected health information" (información de salud protegida), o PHI. Con un BAA firmado y una organización habilitada para HIPAA, puedes usar las funciones de API compatibles para procesar PHI mientras respaldas el cumplimiento de HIPAA de tu organización. Las organizaciones elegibles pueden revisar y ejecutar el BAA y habilitar la preparación para HIPAA directamente desde Claude Console. La preparación para HIPAA aplica un conjunto más amplio de salvaguardas de privacidad y seguridad que ZDR (cifrado, controles de acceso y registro de auditoría que protegen la PHI durante todo su ciclo de vida) en lugar de requerir eliminación inmediata. Si tu organización maneja PHI, la preparación para HIPAA es la modalidad que debes usar; no necesitas también ZDR. Consulta la tabla de elegibilidad de funciones para ver qué funciones cubre cada modalidad.
api.anthropic.com) para las funciones elegibles listadas en la tabla de elegibilidad de funciones.La información de salud protegida (PHI) incluye cualquier información de salud individualmente identificable. En el contexto de la API de Claude, la PHI típicamente aparece en el contenido de los mensajes (prompts y respuestas de Claude), archivos adjuntos (imágenes, PDFs) y nombres de archivo o metadatos asociados con el contenido de los mensajes. No se espera que los siguientes campos contengan PHI bajo el BAA: nombres de workspace, información del usuario (nombre, correo electrónico, número de teléfono), datos de facturación y tickets de soporte.
Al usar salidas estructuradas o herramientas con strict: true, la API compila los esquemas JSON en gramáticas que se almacenan en caché por separado del contenido de los mensajes. Estos esquemas en caché no reciben las mismas protecciones de PHI que los prompts y las respuestas. No incluyas PHI en las definiciones de esquemas JSON. Esta restricción aplica a nombres de propiedades del esquema, valores enum, valores const y expresiones regulares pattern. La información específica del paciente debe aparecer solo en el contenido de los mensajes, donde está protegida bajo las salvaguardas de HIPAA.
Tu BAA firmado es la fuente oficial de verdad sobre qué funciones están cubiertas. La API también aplica estas restricciones automáticamente. Cuando una organización habilitada para HIPAA envía una solicitud que incluye una función no elegible, la API devuelve un error 400 para prevenir el uso accidental de funciones no cubiertas por tu BAA:
{
"type": "error",
"error": {
"type": "invalid_request_error",
"message": "The requested features are not available for HIPAA-regulated organizations without Zero Data Retention: code_execution."
}
}El mensaje de error lista las funciones no elegibles detectadas en la solicitud; elimínalas y vuelve a intentarlo. La frase "without Zero Data Retention" es la redacción propia de la API y no cambia la resolución.
Hay dos formas de configurar el acceso a la API preparado para HIPAA. La mayoría de las organizaciones pueden habilitarlo directamente en Claude Console con el BAA estándar de Anthropic; las organizaciones que requieren un BAA negociado deben trabajar con su equipo de cuenta.
Abre la configuración de privacidad de tu organización
En Claude Console > Settings > Privacy, los administradores de la organización con el permiso de gestión de HIPAA ven una tarjeta de HIPAA compliance. Si tu organización es elegible pero no ves la opción para habilitar, pide a un administrador de la organización que complete estos pasos.
Revisa y ejecuta el BAA
Descarga el Business Associate Agreement y la Guía de Implementación de HIPAA, luego acepta el acuerdo como representante legal autorizado de tu organización. Cada paso queda disponible después de que descargues el documento anterior, y tu habilitación queda vinculada a la versión exacta del BAA que descargaste.
La habilitación entra en vigor de inmediato
Los controles de preparación para HIPAA se aplican a tu organización tan pronto como aceptas. Una vez que la preparación para HIPAA está habilitada para tu organización, la configuración es permanente y no puede ser deshabilitada por un administrador. La API aplica automáticamente las restricciones de funciones, devolviendo un error para las solicitudes que usan funciones no elegibles. Consulta Manejo de errores de HIPAA.
Si tu organización requiere un BAA negociado o personalizado, o si la habilitación de autoservicio no está disponible para tu organización, contacta al equipo de ventas de Anthropic. Anthropic ejecutará el BAA y habilitará la preparación para HIPAA para tu organización.
Cualquiera que sea la ruta que uses, confirma qué funciones son compatibles en la tabla de elegibilidad de funciones y revisa las pautas de manejo de PHI para las funciones que restringen dónde puede aparecer la PHI. Para requisitos detallados de configuración y cumplimiento, consulta la Guía de Implementación de HIPAA.
Claude Fable 5 y Claude Mythos 5 están designados como Modelos Cubiertos (consulta el artículo de soporte sobre Modelos Cubiertos) y requieren retención de datos de 30 días; por lo tanto, ZDR no está disponible para ninguno de los dos modelos. En la API de Claude, las solicitudes a Claude Fable 5 desde una organización cuya configuración de retención de datos no cumple con este requisito devuelven un 400 invalid_request_error:
{
"type": "error",
"error": {
"type": "invalid_request_error",
"message": "In order to access this model, your organization or workspace must have data retention enabled."
}
}El requisito de retención de datos de 30 días aplica dondequiera que se ofrezcan los Modelos Cubiertos. En la API de Claude (incluyendo Claude Platform en AWS), Anthropic maneja los datos retenidos. En Amazon Bedrock y Agent Platform de Google Cloud, los datos retenidos permanecen dentro del entorno de tu proveedor de nube; revisa la documentación de cada plataforma para conocer los pasos de habilitación.
Las organizaciones con una modalidad ZDR pueden hacer que Claude Fable 5 y Claude Mythos 5 estén disponibles en un workspace específico habilitando la retención de 30 días solo para ese workspace. Los demás workspaces de la organización mantienen la retención cero de datos.
Abre los controles de privacidad del workspace
En Claude Console > Settings > Workspaces, selecciona el workspace y abre su pestaña Privacy controls.
Activa la retención de datos de 30 días
Habilita la configuración de retención de datos de 30 días para el workspace.
Verifica
Las solicitudes a Claude Fable 5 y Claude Mythos 5 desde este workspace ahora se completan correctamente. Los workspaces sin una anulación continúan siguiendo el valor predeterminado de la organización.
La siguiente tabla lista qué funciones de la API de Claude son elegibles para las modalidades ZDR y de preparación para HIPAA.
Cada columna de elegibilidad usa tres valores:
400. Bajo ZDR, la API no bloquea estas funciones; usar una es una decisión de salir de tu modalidad ZDR para esos datos específicos, y aplica la política de retención documentada propia de la función. Las funciones marcadas como "No" para ZDR son típicamente con estado (almacenan trabajos, archivos o estado de contenedor), razón por la cual no pueden ser de retención cero.| Función | Endpoint | Elegible para ZDR | Elegible para HIPAA | Detalles |
|---|---|---|---|---|
| Ventana de contexto de 1M de tokens | /v1/messages | Sí | Sí | |
| Pensamiento adaptativo | /v1/messages | Sí | Sí | |
| Herramienta Advisor | /v1/messages (con herramienta advisor) | Sí | No | La salida del modelo Advisor se devuelve en la respuesta de la API; nada se almacena del lado del servidor después de la respuesta. |
| Habilidades de agente | /v1/messages (con skills) / /v1/skills | No | No | Datos de habilidades retenidos según la política estándar. Consulta Habilidades de agente. |
| Herramienta Bash | /v1/messages (con herramienta bash) | Sí | Sí | Herramienta del lado del cliente ejecutada en tu entorno. |
| Procesamiento por lotes | /v1/messages/batches | No | No | Retención de 29 días; se requiere almacenamiento asíncrono. Consulta Procesamiento por lotes. |
| Diagnósticos de caché | /v1/messages (con diagnostics) | Sí (con salvedades) | No | Tus prompts y las salidas de Claude no se almacenan. Una huella digital de hashes criptográficos y estimaciones de conteo de tokens se retiene brevemente para permitir la comparación con la siguiente solicitud. Consulta Diagnósticos de caché. |
| Citas | /v1/messages | Sí | Sí | |
| Claude Managed Agents | /v1/agents, /v1/sessions, /v1/environments | No | No | Las sesiones son recursos con estado; las transcripciones persisten hasta que las elimines. Aplica a todas las subfunciones de Managed Agents, incluyendo Sandboxes autoalojados. |
| Ejecución de código | /v1/messages (con herramienta code_execution) | No | No | Datos del contenedor retenidos hasta 30 días. Consulta Ejecución de código. |
| Uso de computadora | /v1/messages (con herramienta computer) | Sí | No | Herramienta del lado del cliente donde las capturas de pantalla y archivos se capturan y almacenan en tu entorno, no por Anthropic. Consulta Uso de computadora. |
| Edición de contexto | /v1/messages (con context_management) | Sí | No | Las ediciones de contexto (limpieza de uso de herramientas y limpieza de pensamiento) se aplican en tiempo real. |
| Gestión de contexto (compactación) | /v1/messages (con context_management) | Sí | No | Los resultados de compactación del lado del servidor se devuelven y se transmiten de ida y vuelta sin estado a través de la respuesta de la API. |
| Residencia de datos | /v1/messages (con inference_geo) | Sí | Sí | |
| Effort | /v1/messages (con effort) | Sí | Sí | |
| Modo rápido | /v1/messages (con speed: "fast") | Sí | Sí | Mismo endpoint de la API de Messages con inferencia más rápida. ZDR aplica independientemente de la configuración de velocidad. |
| API de Files | /v1/files | No | No | Archivos retenidos hasta que se eliminen explícitamente. Consulta API de Files. |
| Streaming de herramientas de grano fino | /v1/messages | Sí | Sí | |
| Conector MCP | /v1/messages (con mcp_servers) | No | No | Datos retenidos según la política estándar. Consulta Conector MCP. |
| Túneles MCP | /v1/tunnels | No | No | Vista previa de investigación. Consulta Seguridad de túneles MCP para conocer el límite del flujo de datos y los detalles de subprocesadores. |
| Herramienta de memoria | /v1/messages (con herramienta memory) | Sí | Sí | Almacenamiento de memoria del lado del cliente donde tú controlas la retención de datos. |
| API de Messages | /v1/messages | Sí | Sí | Llamadas estándar a la API para generar respuestas de Claude. |
| Mensajes de sistema a mitad de conversación | /v1/messages (con mensajes role: "system") | Sí | Sí | Capacidad de forma de solicitud de la API de Messages; los mensajes de sistema a mitad de conversación fluyen a través de la ruta de inferencia estándar y nada se almacena del lado del servidor después de la respuesta. |
| Soporte de PDF | /v1/messages | Sí | Sí | La elegibilidad para HIPAA aplica a PDFs enviados en línea a través de la API de Messages, no a través de la API de Files. |
| Llamada programática de herramientas | /v1/messages (con herramienta code_execution) | No | No | Construido sobre contenedores de ejecución de código; datos retenidos hasta 30 días. Consulta Llamada programática de herramientas. |
| Almacenamiento en caché de prompts | /v1/messages | Sí | Sí | Tus prompts y las salidas de Claude no se almacenan. Las representaciones de caché KV y los hashes criptográficos se mantienen en memoria durante el TTL de la caché y se eliminan rápidamente después de su expiración. Consulta Almacenamiento en caché de prompts. |
| Resultados de búsqueda | /v1/messages (con fuente search_results) | Sí | Sí | |
| Salidas estructuradas | /v1/messages | Sí (con salvedades) | Sí | Tus prompts y las salidas de Claude no se almacenan. Solo el esquema JSON se almacena en caché, hasta 24 horas desde el último uso. Esto también cubre el uso estricto de herramientas (strict: true en herramientas), que usa el mismo pipeline de gramática. La PHI no debe incluirse en las definiciones de esquemas JSON; consulta las pautas de manejo de PHI. Consulta Salidas estructuradas. |
| Herramienta de editor de texto | /v1/messages (con herramienta text_editor) | Sí | Sí | Herramienta del lado del cliente ejecutada en tu entorno. |
| Pensamiento | /v1/messages (con thinking) | Sí | Sí | |
| Conteo de tokens | /v1/messages/count_tokens | Sí | Sí | Cuenta tokens antes de enviar solicitudes. |
| Búsqueda de herramientas | /v1/messages (con herramienta tool_search) | Sí | No | Herramienta del lado del servidor ejecutada por Anthropic; las definiciones de herramientas en la solicitud se buscan en memoria por llamada y nada se almacena después de la respuesta. |
| Web fetch | /v1/messages (con herramienta web_fetch) | Sí | No | Contenido web obtenido devuelto en la respuesta de la API. El filtrado dinámico no es elegible para ZDR ni HIPAA. Los editores de sitios web pueden retener datos de solicitud (como URLs obtenidas y metadatos de solicitud) según sus propias políticas. |
| Búsqueda web | /v1/messages (con herramienta web_search) | Sí | Sí | Resultados de búsqueda web en tiempo real devueltos en la respuesta de la API. El filtrado dinámico no es elegible para ZDR ni HIPAA. |
Incluso con modalidades ZDR o HIPAA vigentes, Anthropic puede retener datos cuando lo exija la ley o cuando hayan sido marcados por los sistemas automatizados de confianza y seguridad de Anthropic. Como resultado, si un chat o sesión es marcado, Anthropic puede retener las entradas y salidas hasta por 2 años.
Was this page helpful?