접근 투명성

접근 투명성 (Access Transparency)

Access Transparency는 Anthropic 직원이 조직의 데이터에 사람이 접근한 기록을 Compliance API를 통해 받아볼 수 있게 해 주는 기능이에요. 이 페이지에서는 Access Transparency가 어떻게 작동하는지, 무엇을 다루는지, 그리고 Compliance API를 통해 이벤트를 받는 방법을 설명해 드릴게요.

조직에 Access Transparency가 활성화되면, Anthropic 직원이 보관 중인 데이터를 사람이 열람할 때마다 Compliance API 활동 피드에 anthropic_access 활동이 기록돼요. 접근은 안전 검토나 사고 대응 목적으로만 발생하며, 자격이 되는 고객은 요청 시 이용할 수 있고 셀프서비스가 아니에요.

출처: 문서

본문

Access Transparency는 어떻게 작동하나요?

Anthropic 직원은 정의된 조건 하에서만 고객 콘텐츠에 접근해요. Access Transparency는 이러한 접근을 고객이 볼 수 있게 만드는 것이 목적이에요. 설계는 다음 원칙을 기반으로 해요.

  • 사람이 접근하는 경우 게시된 사유 코드(reason code) 하에서만 발생해요.
  • 보호 대상 콘텐츠에 대한 사람의 열람이 기록돼요. 보호 대상 콘텐츠에 닿을 수 있는 Anthropic 내부 도구는 열람할 때마다 이벤트를 내보내도록 계측되어 있어요.
  • 이벤트는 사람의 접근을 나타내며 자동화 처리를 나타내지 않아요. Anthropic의 자동화된 안전 시스템은 상호작용형 사람 접근이 없는 보안 파이프라인에서 콘텐츠를 처리하며, 이 처리 과정은 anthropic_access 이벤트를 생성하지 않아요. 자동화 처리가 시작할 수 있는 유일한 이벤트는 cmek_preserve 보존 기록이에요(아래 CMEK 콘텐츠 보존 참고).
  • 이벤트는 기존 피드로 전달돼요. 활동은 Compliance API 활동 피드를 통해 접근할 수 있어요. 기존의 자격 증명, 감사, 내보내기, SIEM 통합도 그대로 적용돼요.

Access Transparency가 다루는 대상

  • 보호 대상 콘텐츠(Covered content): Access Transparency는 Claude Messages API 또는 Claude Code 세션을 통해 보낸 프롬프트와 응답 콘텐츠를 다뤄요. Anthropic의 일반 ZDR 문서Claude Code용 ZDR 문서에서 ZDR이 적용되는 API와 기능을 확인할 수 있어요. Access Transparency도 동일한 API와 기능을 다룹니다.
  • Anthropic 직원의 수동 열람: Anthropic 검토자가 보호 대상 콘텐츠를 수동으로 열람하면 이벤트가 생성돼요.

Access Transparency가 다루지 않는 대상

  • 자동화 처리: 모델 서빙, 안전 분류기, 남용 탐지 파이프라인은 정상 운영의 일부로 콘텐츠를 처리하며 anthropic_access 이벤트를 생성하지 않아요. 자동화 처리가 시작한 보존은 cmek_preserve 이벤트를 생성해요(CMEK 콘텐츠 보존 참고).
  • 조직 자체의 활동: API 호출, 관리자 작업, Compliance API 읽기는 표준 활동 피드 이벤트 유형으로 다뤄져요.
  • Claude for Enterprise 및 Claude Apps: claude.ai Enterprise 좌석, Claude for Work, Cowork, Claude in Chrome은 포함되지 않아요.
  • Claude 소비자 제품: Claude Free, Pro, Max 요금제.
  • 파트너 운영 플랫폼: Amazon Bedrock과 Google Cloud — 해당 플랫폼의 투명성 제어를 참고하세요.
  • ZDR이 다루지 않는 모든 것: ZDR이 적용되지 않는 제품(Files API, Anthropic 호스팅 상태 저장 애플리케이션, Batch API 등)은 Access Transparency에도 포함되지 않아요. 자세한 내용은 ZDR 문서를 참고하세요.

시작하기

Access Transparency를 활성화하려면:

  1. Access Transparency 요청하기 — Anthropic 계정 담당자에게 문의하세요.
  2. Anthropic이 자격을 검토 — Anthropic이 조직이 자격 기준을 충족하는지 확인하고 조직 수준에서 기능을 활성화해요.
  3. Compliance API로 이벤트 받기anthropic_access 활동이 기존 Compliance Access Key 아래 기존 활동 피드에 표시돼요. 새 엔드포인트나 자격 증명이 필요 없어요.

Access Transparency는 조직 수준에서 활성화되며 모든 워크스페이스를 다뤄요. 워크스페이스별 등록은 현재 지원되지 않아요.

Access Transparency 이벤트 받기

Access Transparency 이벤트는 Compliance API 활동 피드에서 anthropic_access 활동 유형으로 전달돼요. activity_types[]로 필터링할 수 있어요:

curl --fail-with-body -sS -G \
  "https://api.anthropic.com/v1/compliance/activities" \
  --data-urlencode "activity_types[]=anthropic_access" \
  --data-urlencode "limit=50" \
  --header "x-api-key: $ANTHR...KEY" \
  --header "anthropic-version: 2023-06-01"

페이지네이션, 날짜 범위 필터링(created_at.gte / .lt), 응답 봉투(has_more, first_id, last_id)는 다른 활동 피드와 동일해요. 활동 피드 조회하기를 참고하세요.

anthropic_access 활동은 표준 Activity 필드에 다음 필드를 더해서 전달돼요:

필드 유형 설명
id string 이 활동의 고유 식별자
accessed_at RFC 3339 string 접근이 발생한 시각. 피드에서 활동이 보이기 시작한 시각보다 이르 수 있어요
created_at RFC 3339 string 활동이 피드에서 보이기 시작한 시각
actor object 항상 { "type": "anthropic_actor", "email_address": null }. 개별 직원 신원은 공개되지 않아요
accessor_department string 접근을 수행한 Anthropic 팀(예: Safeguards)
reason_code enum 사유 코드 참고
resource_details.type enum 리소스 유형. 현재는 message뿐이며 향후 확장 가능해요
resource_details.id string or null 접근된 콘텐츠의 식별자
resource_details.parent string or null 콘텐츠의 상위 식별자(예: 메시지를 포함하는 대화 ID). 현재는 null이거나 생략돼요(상위가 있는 리소스가 지원되기 전까지)
organization_id string 콘텐츠가 속한 조직. 태그된 ID 형식(org_...)
organization_uuid string 콘텐츠가 속한 조직. UUID 형식
workspace_id string or null 콘텐츠가 속한 워크스페이스

예시 JSON 메시지:

{
  "id": "activity_013b013744txqZtFHLUaRqLr",
  "type": "anthropic_access",
  "created_at": "2026-06-08T17:12:09.812446Z",
  "accessed_at": "2026-06-08T17:12:06.478035Z",
  "organization_id": "org_0910d9133038914eta7i3vt",
  "actor": { "type": "anthropic_actor", "email_address": null },
  "resource_details": { "type": "message", "id": "msg_1234ABCD" },
  "accessor_department": "Safeguards",
  "reason_code": "safety_review",
  "organization_uuid": "5b236db4-3fb4-4bf3-a560-b5e266038a15"
}

CMEK 콘텐츠 보존

드물게 Anthropic이 특정 콘텐츠를 표준 보존 기간을 넘어 보존하기도 해요(예: 안전 검토로 심각한 유해 콘텐츠가 확인되어 진행 중인 조사를 위해 보존해야 하는 경우). 보존 자체도 기록되고 고객에게 보이는 작업이에요:

  • 보존 이벤트가 피드에 기록돼요. 콘텐츠가 보존되면 cmek_preserve 유형의 이벤트가 Compliance API 활동 피드에 기록돼요. 보존 이벤트는 anthropic_access 이벤트와 같은 필드를 가지며 이벤트 유형만 달라요. 그래서 하나를 처리하는 파서는 둘 다 처리할 수 있어요. 사유 코드 참고.
  • 보존이 어떻게 시작됐든 보존 이벤트는 기록돼요. 보존은 보통 콘텐츠에 대한 인간 검토를 따라 발생하지만, 이벤트는 인간 검토자가 시작했든 자동 안전 파이프라인이 시작했든 기록돼요. 이 기록은 누가 변경했는지와 무관하게 콘텐츠의 보존 상태가 변경되었다는 사실을 반영해요.
  • CMEK 조직에게 보존은 보이는 키 이동이에요. 보존된 콘텐츠는 고객 관리 키 외부에서 다시 암호화되어, 키와 무관하게 조사가 계속될 수 있어요. 보존 이벤트는 이런 일이 발생했다는 기록이에요. 다른 모든 보존 콘텐츠는 고객 키 아래에 남아 있어요.

접근 이벤트와 같은 방식으로 보존 이벤트를 필터링할 수 있어요:

curl --fail-with-body -sS -G \
  "https://api.anthropic.com/v1/compliance/activities" \
  --data-urlencode "activity_types[]=cmek_preserve" \
  --data-urlencode "limit=50" \
  --header "x-api-key: $ANTHR...KEY" \
  --header "anthropic-version: 2023-06-01"

예시 JSON 메시지:

{
  "id": "activity_01AbCdEfGhJkMnPqRsTuVwXy",
  "type": "cmek_preserve",
  "created_at": "2026-07-02T09:41:53.204118Z",
  "accessed_at": "2026-07-02T09:41:50.118764Z",
  "organization_id": "org_0123456789abcdefghijklmn",
  "actor": { "type": "anthropic_actor", "email_address": null },
  "resource_details": { "type": "message", "id": "msg_0ExampleExampleExample" },
  "accessor_department": "Safeguards",
  "reason_code": "policy_violation_investigation",
  "organization_uuid": "00000000-1111-2222-3333-444444444444"
}

보존 이벤트에서 accessed_at은 콘텐츠가 보존된 시각을 기록해요.

사유 코드 (Reason codes)

사유 코드 집합은 닫혀 있어요. Anthropic이 새 코드를 도입하면 이 페이지를 업데이트할 거예요.

코드 의미
safety_review 사용 정책 또는 안전 조사의 일부로 콘텐츠를 열람했음
incident_response 조직에 영향을 주는 사고를 조사하면서 콘텐츠를 열람했음
policy_violation_investigation Trust and Safety 정책 위반 조사 중 콘텐츠가 보존되었음
csae_report 아동 안전(CSAE) 보고서의 증거로 콘텐츠가 보존되었음

표면(Surface) 자격

다음 표는 Access Transparency가 적용되는 표면을 보여줘요. 적용된다는 것은 그 표면의 콘텐츠에 사람이 접근하면 anthropic_access 이벤트가 생성된다는 뜻이에요.

표면 적용 세부 사항
Claude API (api.anthropic.com) 프롬프트, 완성, API 입력에 직접 포함된 데이터
Claude Code (API 키 사용) Claude Code의 API 트래픽은 Claude API 트래픽으로 적용됨
AWS의 Claude Platform Claude Platform on AWS는 Compliance API 내에서 Access Transparency 이벤트를 생성함(AWS CloudTrail 아님)
Claude API (api.anthropic.com) (Batch, Files) 아니요 Claude API Batch와 Files API는 ZDR에서도 제외되는 것과 동일하게 적용되지 않음
Claude for Enterprise (claude.ai 좌석) 아니요 적용되지 않음
Claude for Work 아니요 적용되지 않음
Claude Free, Pro, Max 아니요 소비자 요금제는 자격이 없음
Playground (Claude Console) 아니요 적용되지 않음
Microsoft Foundry 아니요 사용 불가
Amazon Bedrock, Google Cloud 아니요 파트너 운영 플랫폼 — 해당 플랫폼의 투명성 제어 참고

제한 사항 및 제외 사항

적용 시점

Access Transparency는 조직에 활성화된 시점부터 적용돼요. 활성화 시점에 이미 보존 기간 안에 있던 콘텐츠도 접근 시 이벤트를 생성할 수 있지만, 활성화 이전에 작성된 콘텐츠에 대한 적용은 Anthropic이 보장하지 않아요. 활성화 날짜를 신뢰할 수 있는 적용 시작점으로 보세요. 활성화 후 콘텐츠가 적용되기까지 최대 2시간의 지연이 있을 수 있어요.

알림 시점

anthropic_accesscmek_preserve 이벤트는 기록된 접근 또는 보존 후 영업일 기준 2일 이내에 Compliance API 피드로 전달돼요. 이 피드를 실시간 알림 채널로 취급해서는 안 돼요. accessed_at 타임스탬프는 접근이 발생한 시각을 반영하며, 활동이 피드에 보이기 시작하기 최대 영업일 기준 2일 전일 수 있어요. created_at 필드는 이벤트가 보이기 시작한 시각을 반영해요.

자동화 처리는 접근 이벤트를 생성하지 않아요

anthropic_access 이벤트는 사람의 접근만 기록해요. Anthropic의 자동화된 안전 시스템과 분류기는 정상 운영의 일부로 콘텐츠를 계속 처리하며, 이 처리 과정은 anthropic_access 이벤트를 생성하지 않아요. 자동화 처리가 시작할 수 있는 유일한 이벤트는 cmek_preserve 보존 기록이에요(CMEK 콘텐츠 보존 참고). 빈 피드는 Anthropic의 어떤 사람도 콘텐츠를 열람하지 않았음을 의미하며, 자동화 시스템이 콘텐츠를 처리하지 않았다는 의미는 아니에요.

Access Transparency는 Anthropic이 접근할 수 있는 항목을 바꾸지 않아요

Access Transparency는 접근을 기록하며, 접근을 부여하거나 제한하지 않아요. Anthropic 직원이 콘텐츠에 접근할 수 있는 목적은 Anthropic과의 계약 및 Usage Policies에 의해 규율되며, Access Transparency 활성화 여부와 관계없이 동일해요.

CMEK 키 사용 로그는 읽기별 기록이 아니에요

CMEK도 활성화한 조직의 경우 클라우드 KMS 감사 로그(CloudTrail, Cloud Audit Logs, Azure Monitor)가 Anthropic의 키 사용을 기록해요. 운영 중 키는 짧은 기간 동안 캐시되므로, 개별 인간 읽기가 반드시 별도의 KMS 복호화 항목을 만들지는 않아요. 접근별 기록으로는 Access Transparency 피드를 사용하고, KMS 로그는 키 사용 패턴을 독립적으로 확인하는 용도로 쓰세요.

자주 묻는 질문

조직에 Access Transparency가 활성화되어 있는지 어떻게 알 수 있나요? Anthropic 계정 담당자에게 문의하세요.

안전 분류기가 내 트래픽을 실행할 때마다 이벤트가 보이나요? 아니요. 자동화 처리는 anthropic_access 이벤트를 생성하지 않아요. anthropic_access 이벤트는 이후 인간 검토자가 콘텐츠를 열람하는 경우에만 보게 돼요. 별도로, 콘텐츠가 보존되면(인간 검토자든 자동 안전 파이프라인이든 시작했든) cmek_preserve 이벤트가 기록돼요.

우리는 Claude를 자체 최종 사용자에게 제공하는 플랫폼이에요. Access Transparency를 활성화할 수 있나요? Access Transparency는 플랫폼 배포에는 사용할 수 없어요. 사용 사례를 논의하려면 Anthropic 계정 담당자에게 문의하세요.

등록 이전에 발생한 접근이나 오래된 데이터에 대한 이벤트를 보게 되나요? Access Transparency는 소급 적용이 보장되지 않아요. 등록 날짜 이후 Claude API에 작성된 콘텐츠에 대한 사람의 접근을 다뤄요. 등록 이전에 작성된 콘텐츠에 대한 접근 이벤트를 볼 수도 있어요.

접근 후 얼마나 빨리 이벤트가 보이나요? 접근 후 영업일 기준 2일 이내에 보여요. 실시간 도착을 가정하지 말고 SIEM 알림이나 예약 내보내기를 일치하는 조회 기간으로 구성하세요.

anthropic_access 이벤트가 어떤 요청을 가리키는지 어떻게 알 수 있나요? resource_details.id 필드를 사용하세요. 여기에는 Messages API가 모든 응답 본문의 id 필드로 반환하는 것과 같은 메시지 ID(msg_...)가 들어 있어요. 이를 활용하려면 애플리케이션, 최종 사용자, 대화와 같은 내부 메타데이터와 함께 자체 시스템에 id를 기록하세요. 이벤트가 도착하면 resource_details.id를 로그와 조인해서 정확히 어떤 요청이 열람되었는지 파악할 수 있어요.

단일 워크스페이스에 대해 Access Transparency를 활성화할 수 있나요? Access Transparency는 조직 수준에서 활성화되며 모든 워크스페이스를 다뤄요.

Access Transparency는 CMEK와 어떤 관련이 있나요? 서로 독립적이에요. CMEK를 사용하면 키 외부의 안전 보존이 동일한 피드에서 별도의 cmek_preserve 이벤트를 내보내요. CMEK 콘텐츠 보존CMEK 참고.

Access Transparency를 어떻게 요청하나요? Anthropic 계정 담당자에게 문의하세요.

더 알아보기 (Learn more)