API 및 데이터 보존
API 및 데이터 보존
이 페이지는 Anthropic이 데이터 처리자(processor)인 Claude API(api.anthropic.com), AWS의 Claude Platform, Microsoft Foundry의 Claude를 다뤄요. Amazon Bedrock과 Google Cloud의 Agent Platform에서는 클라우드 제공자가 데이터 처리자이므로, 해당 플랫폼의 데이터 보존·준수 문서에서 동등한 제어를 참고하세요.
Anthropic은 Claude API에 대해 제로 데이터 보존(ZDR)과 HIPAA 대응이라는 두 가지 데이터 처리 방식을 제공해요. 기능 자격 표는 각 방식이 다루는 API 기능을 보여줘요. 이러한 방식 바깥의 Anthropic 표준 보존 정책은 상업 데이터 보존 정책과 소비자 데이터 보존 정책을 참고하세요.
출처: 문서
본문
Anthropic의 데이터 보존 접근 방식
API와 기능마다 저장 요구 사항이 달라요. 기능이 고객 프롬프트나 응답을 저장할 필요가 없다면 ZDR 자격이 될 수 있어요. 기능이 필연적으로 저장을 필요로 한다면, Anthropic은 다음 약속 아래 가능한 가장 작은 보존 범위를 설계해요:
- 보존된 데이터는 명시적 허락 없이 모델 훈련에 사용되지 않아요.
- 기능이 작동하는 데 기술적으로 필요한 것만 보존돼요. 대화 콘텐츠(프롬프트와 Claude 출력)는 기본적으로 보존되지 않아요. 예외는 30일 보존이 필요한 Covered Models이에요.
- 보존된 데이터는 가능한 가장 짧은 TTL(유효 기간)로 제거되며, Anthropic은 고객에게 데이터 보존 기간에 대한 제어권을 주는 것을 목표로 해요. 무엇이 보관되는지, 그리고 특정 TTL이 적용되는 곳의 보존 기간은 각 기능 페이지에 문서화돼 있어요.
이 페이지에서 설명하는 ZDR·HIPAA 방식 밖에 있는 여러 보존 모델이 있어요. Compliance API로 접근 가능한 데이터는 자체 보존 모델을 따라요. Activity Feed는 데이터를 6년 동안 보존해요. claude.ai의 채팅·파일·프로젝트 콘텐츠는 사용자가 더 일찍 삭제하지 않는 한 claude.ai > Organization settings > Data and privacy에서 설정한 조직의 보존 정책을 따라요. 로컬 세션 기록(Cowork, Claude Code 같은 앱의 사용자 기기 세션)은 기본적으로 6년, 또는 유한한 커스텀 대화 보존 기간이 설정된 조직에서는 그 기간 동안 저장돼요(동일한 claude.ai 설정). 원격 세션 기록(클라우드의 Cowork)은 사용자가 더 일찍 삭제하지 않는 한 6년 동안 보존돼요. Compliance API는 ZDR이 적용 중인 로컬 세션 또는 HIPAA 대응이 활성화된 조직의 로컬 세션은 캡처하지 않아요.
제로 데이터 보존 (ZDR)
ZDR 방식에서는 API 응답이 반환된 후 Anthropic이 고객 프롬프트나 응답을 저장하지 않아요. 조직의 ZDR을 요청하려면 Anthropic 영업팀에 문의하세요. ZDR은 조직별로 활성화돼요. 각 새 조직은 계정 팀이 ZDR을 별도로 활성화해야 하며, 활성화가 같은 계정의 다른 조직으로 자동 확장되지는 않아요.
ZDR이 다루는 대상
- Claude Messages 및 Token Counting API: 기능 자격 표에 나열된 자격 있는 기능에 대해 ZDR이 이 엔드포인트에 적용돼요.
/v1/messages에 얹혀 있지만 표에서 "아니요"로 표시된 기능(예: 코드 실행)은 적용되지 않아요. - Claude Code: Claude Code를 Commercial 조직(소비자 Claude 계정과 구별되는, Anthropic 상업 이용약관 아래의 조직)의 API 키로 사용하거나, ZDR이 활성화된 Claude Enterprise를 통해 사용할 때 ZDR이 적용돼요. Claude Code에서 지표 로깅을 활성화하면 사용 통계 같은 생산성 데이터는 ZDR에서 제외되고 보존될 수 있어요. 자세한 내용은 Claude Code ZDR 문서를 참고하세요.
- AWS의 Claude Platform: Claude Platform on AWS는 퍼스트파티 Claude API와 동일한 데이터 보존 정책을 따라요. ZDR은 요청 시 사용할 수 있으며, 활성화하려면 Anthropic 계정 담당자에게 문의하세요.
ZDR이 다루지 않는 대상
- Claude Console: 플레이그라운드를 포함한 Claude Console의 모든 사용.
- Claude Managed Agents: Claude Managed Agents는 상태 저장 리소스예요. 세션 기록은 삭제할 때까지 유지돼요.
- Claude 소비자 제품: Claude Free, Pro, Max 요금제(해당 요금제 고객이 Claude 웹·데스크톱·모바일 앱 또는 Claude Code를 사용하는 경우 포함).
- Claude Teams 및 Claude Enterprise 제품 인터페이스: 이 인터페이스는 ZDR 자격이 없어요. 예외는 ZDR이 활성화된 Claude Enterprise를 통해 사용되는 Claude Code예요. ZDR이 다루는 대상 참고.
- Claude for Excel: 현재 ZDR 자격이 없어요.
- Claude Fable 5.1, Claude Mythos 5.1, Claude Fable 5, Claude Mythos 5: 이 모델은 30일 데이터 보존이 필요하며, Anthropic이 명시적으로 승인하지 않는 한 ZDR에서 사용할 수 없어요. 모델별 데이터 보존 요구 사항 참고.
- 타사 통합: 제3자 웹사이트, 도구 또는 기타 통합이 처리하는 데이터는 적용되지 않아요(일부는 유사한 제안이 있을 수 있음). 각 서비스의 데이터 처리 방침을 검토하세요.
- CORS(Cross-Origin Resource Sharing): CORS는 ZDR 방식의 조직에서 지원되지 않아요. 브라우저 기반 애플리케이션에서 API를 호출하려면 백엔드 프록시 서버를 통해 요청을 라우팅하세요. 프록시 패턴과 API 키 처리는 API 보안 안내를 참고하세요.
- 플래그된 콘텐츠 및 법적 보존: 방식과 관계없는 보존 참고.
ZDR 자격이 있는 제품·기능의 최신 정보는 계약 조건을 참조하거나 Anthropic 계정 담당자에게 문의하세요.
HIPAA 대응
Claude API는 PHI(보호 건강 정보)를 다루는 조직을 위한 HIPAA 대응 통합을 지원해요. 서명된 BAA와 HIPAA 활성화 조직이 있으면 지원되는 API 기능을 사용해 PHI를 처리하면서 조직의 HIPAA 준수를 지원할 수 있어요. 자격이 되는 조직은 Claude Console에서 직접 BAA를 검토·체결하고 HIPAA 대응을 활성화할 수 있어요. HIPAA 대응은 즉시 삭제를 요구하는 대신 ZDR보다 더 넓은 개인정보·보안 보호(수명 주기 전반에 걸쳐 PHI를 보호하는 암호화, 접근 제어, 감사 로깅)를 적용해요. 조직이 PHI를 다룬다면 HIPAA 대응이 사용할 방식이에요. ZDR은 별도로 필요하지 않아요. 각 방식이 다루는 기능은 기능 자격 표를 참고하세요.
이 페이지는 Claude API의 HIPAA 대응을 다뤄요. Claude Enterprise와 구성 요구 사항을 다루는 전체 HIPAA 구현 가이드는 Anthropic Trust Center를 참고하세요.
HIPAA 대응이 다루는 대상
- Claude API: HIPAA 대응은 기능 자격 표에 나열된 자격 있는 기능에 대해 Claude API(
api.anthropic.com)에 적용돼요.
HIPAA 대응이 다루지 않는 대상
- Claude 소비자 제품: Claude Free, Pro, Max 요금제.
- Claude Console: Claude Console 인터페이스를 통한 사용(Console 설정에서 HIPAA 대응 활성화는 지원되지만 Console을 통한 PHI 처리는 적용되지 않아요).
- 파트너 운영 플랫폼: Amazon Bedrock과 Google Cloud의 Agent Platform. 해당 플랫폼의 준수 문서를 참고하세요.
- AWS의 Claude Platform 및 Microsoft Foundry: 이 플랫폼에서는 HIPAA 대응을 사용할 수 없어요.
- 타사 통합: 애플리케이션에 연결된 외부 도구나 서비스가 처리하는 데이터.
- Claude Code: Claude Code는 HIPAA 대응에 포함되지 않아요.
- 베타 기능: 베타 기능은 기능 자격 표에서 자격이 있는 것으로 명시적으로 나열되지 않는 한 일반적으로 BAA에 포함되지 않아요.
- 플래그된 콘텐츠 및 법적 보존: 방식과 관계없는 보존 참고.
PHI 처리 지침
PHI(보호 건강 정보)는 개인을 식별할 수 있는 건강 정보를 포함해요. Claude API 맥락에서 PHI는 보통 메시지 콘텐츠(프롬프트와 Claude 응답), 첨부 파일(이미지, PDF), 메시지 콘텐츠와 관련된 파일 이름·메타데이터에 나타나요. BAA 아래에서 PHI를 포함할 것으로 기대되지 않는 필드는: 워크스페이스 이름, 사용자 정보(이름, 이메일, 전화번호), 청구 데이터, 지원 티켓이에요.
구조화된 출력이나 strict: true가 있는 도구를 사용할 때 API는 JSON 스키마를 문법(grammar)으로 컴파일하며, 이는 메시지 콘텐츠와 분리되어 캐시돼요. 이러한 캐시된 스키마는 프롬프트·응답과 동일한 PHI 보호를 받지 않아요. JSON 스키마 정의에 PHI를 포함하지 마세요. 이 제한은 스키마 속성 이름, enum 값, const 값, pattern 정규식에 적용돼요. 환자별 정보는 HIPAA 보호대책 아래 보호되는 메시지 콘텐츠에만 나타나야 해요.
HIPAA 오류 처리
서명된 BAA가 어떤 기능이 포함되는지에 대한 공식적인 근거예요. API도 이러한 제한을 자동으로 강제해요. HIPAA 활성화 조직이 자격이 없는 기능을 포함한 요청을 보내면, API는 BAA에 포함되지 않은 기능의 우발적 사용을 막기 위해 400 오류를 반환해요:
{
"type": "error",
"error": {
"type": "invalid_request_error",
"message": "The requested features are not available for HIPAA-regulated organizations without Zero Data Retention: code_execution."
}
}
오류 메시지는 요청에서 감지된 자격 없는 기능을 나열해요. 해당 기능을 제거하고 다시 시도하세요. "without Zero Data Retention"이라는 표현은 API 자체의 문구이며 해결 방법을 바꾸지 않아요. 기능 자격 표의 Details 열에서 차단되지 않는다고 표시된 클라이언트 측 도구는 수락되지만 HIPAA 대응 밖에 남아 있어요.
HIPAA 대응 시작하기
HIPAA 대응 API 접근을 설정하는 두 가지 방법이 있어요. 대부분의 조직은 Anthropic 표준 BAA로 Claude Console에서 직접 활성화할 수 있고, 협상된 BAA가 필요한 조직은 계정 팀과 협력해야 해요.
Console에서 활성화하기(표준 BAA)
- 조직의 개인정보 설정 열기 — Claude Console > Settings > Privacy에서 HIPAA 관리 권한이 있는 조직 admin은 HIPAA compliance 카드를 볼 수 있어요. 조직이 자격이 있지만 활성화 옵션이 보이지 않으면 조직 admin에게 이 단계를 완료해 달라고 요청하세요.
- BAA 검토·체결 — Business Associate Agreement와 HIPAA 구현 가이드를 다운로드한 뒤, 조직의 공인 법적 대표로 계약을 수락하세요. 각 단계는 이전 문서를 다운로드한 후 사용할 수 있고, 활성화는 정확히 다운로드한 BAA 버전에 바인딩돼요.
- 활성화가 즉시 적용 — 수락하는 즉시 조직에 HIPAA 대응 제어가 적용돼요. 조직에 대해 HIPAA 대응이 활성화되면 구성은 영구적이며 관리자가 비활성화할 수 없어요. API는 기능 제한을 자동으로 적용해 자격 없는 기능을 사용하는 요청에 오류를 반환해요. 오류와 클라이언트 측 도구 예외는 HIPAA 오류 처리를 참고하세요.
영업팀에 문의(커스텀 BAA)
조직이 협상·커스텀 BAA를 요구하거나 셀프서비스 활성화를 사용할 수 없다면 Anthropic 영업팀에 문의하세요. Anthropic이 BAA를 체결하고 조직의 HIPAA 대응을 활성화할 거예요.
자격 있는 기능으로 빌드하기
어떤 경로를 쓰든 기능 자격 표에서 어떤 기능이 지원되는지 확인하고, PHI가 나타날 수 있는 위치를 제한하는 기능에 대해서는 PHI 처리 지침을 검토하세요. 자세한 구성·준수 요구 사항은 HIPAA 구현 가이드를 참고하세요.
HIPAA 대응은 조직 수준에서 적용돼요. HIPAA 대응 접근과 일반 목적 API 접근이 모두 필요하다면 각각 별도의 조직을 사용하세요.
모델별 데이터 보존 요구 사항
Claude Fable 5.1, Claude Mythos 5.1, Claude Fable 5, Claude Mythos 5는 Covered Model로 지정되어 있으며(Covered Models 지원 문서 참고) 30일 데이터 보존이 필요해요. 따라서 이 중 어느 것에도 ZDR은 Anthropic이 명시적으로 승인하지 않는 한 사용할 수 없어요. Claude API에서 데이터 보존 구성이 이 요구 사항을 충족하지 않는 조직이 Claude Fable 5에 요청을 보내면 400 invalid_request_error가 반환돼요:
{
"type": "error",
"error": {
"type": "invalid_request_error",
"message": "In order to access this model, your organization or workspace must have data retention enabled."
}
}
30일 데이터 보존 요구 사항은 Covered Model이 제공되는 곳이라면 어디든 적용돼요. Claude API(AWS의 Claude Platform 포함)에서 Anthropic이 보존 데이터를 처리해요. Amazon Bedrock과 Google Cloud의 Agent Platform에서는 보존 데이터가 클라우드 제공자 환경 안에 남아 있어요. 활성화 단계는 각 플랫폼 문서를 참고하세요.
워크스페이스에 30일 보존 활성화하기
ZDR 방식을 가진 조직은 특정 워크스페이스에만 30일 보존을 활성화해 이 모델을 그 워크스페이스에서 사용할 수 있게 할 수 있어요. 조직의 다른 워크스페이스는 제로 데이터 보존을 유지해요.
- 워크스페이스의 개인정보 제어 열기 — Claude Console > Settings > Workspaces에서 워크스페이스를 선택하고 Privacy controls 탭을 여세요.
- 30일 데이터 보존 켜기 — 워크스페이스에 대해 30일 데이터 보존 설정을 활성화하세요.
- 확인 — 이 워크스페이스에서 Covered Model로의 요청이 이제 성공해요. 오버라이드가 없는 워크스페이스는 조직 기본값을 계속 따릅니다.
기능 자격
다음 표는 어떤 Claude API 기능이 ZDR과 HIPAA 대응 방식에 자격이 있는지 보여줘요.
각 자격 열은 세 가지 값을 사용해요:
- 예: 기능이 해당 방식 아래에서 완전히 자격이 있어요. ZDR의 경우 "예"는 30일 데이터 보존이 필요하지 않은 모델을 사용한다고 가정해요. Covered Models는 기능 자격과 관계없이 ZDR에서 사용할 수 없어요.
- 예(한정): 프롬프트와 Claude 출력은 저장되지 않지만, 기능이 동작하기 위해 기능의 작동에 필요한 제한된 기술 산출물(Details 열에 명명됨)이 잠시 보존돼요. 이러한 기능을 규율하는 약속은 Anthropic의 데이터 보존 접근 방식을 참고하세요.
- 아니요: 기능이 자격이 없어요. HIPAA 대응에서 API는 "아니요" 기능을 포함한 요청을 차단하고
400오류를 반환해요(단, Details 열이 달리 말하는 경우 제외). ZDR에서 API는 이러한 기능을 차단하지 않아요. 사용하는 것은 그 특정 데이터에 대해 ZDR 방식 밖으로 나가는 선택이며, 기능 자체의 문서화된 보존 정책이 적용돼요. ZDR에 "아니요"로 표시된 기능은 대개 상태 저장형(작업, 파일, 컨테이너 상태를 저장)이라 제로 보존이 될 수 없어요.
| 기능 | 엔드포인트 | ZDR 자격 | HIPAA 자격 | 상세 설명 |
|---|---|---|---|---|
| 1M 토큰 컨텍스트 윈도우 | /v1/messages |
|||
| Adaptive thinking | /v1/messages |
|||
| Advisor 도구 | /v1/messages (advisor 도구 사용) |
Advisor 모델 출력은 API 응답으로 반환되며, 응답 후 서버 측에는 아무것도 저장되지 않아요. | ||
| Agent skills | /v1/messages (skills 사용) / /v1/skills |
스킬 데이터는 표준 정책에 따라 보존돼요. Agent skills 참고. | ||
| Bash 도구 | /v1/messages (bash 도구 사용) |
사용자 환경에서 실행되는 클라이언트 측 도구. | ||
| 배치 처리 | /v1/messages/batches |
29일 보존; 비동기 저장 필요. 배치 처리 참고. | ||
| 브라우저 사용 | /v1/messages (browser 도구셋 사용) |
클라이언트 측 도구. Anthropic은 브라우저 작업을 실행하지 않으며 표준 API 처리를 넘어 페이지 콘텐츠를 보존하지 않아요. HIPAA 대응에 포함되지 않으며, 브라우저 사용 도구를 포함한 요청은 차단되지 않아요. 브라우저 사용 참고. | ||
| 캐시 진단 | /v1/messages (diagnostics 사용) |
프롬프트와 Claude 출력은 저장되지 않아요. 암호화 해시 지문과 토큰 수 추정치가 다음 요청과의 비교를 위해 잠시 보존돼요. 캐시 진단 참고. | ||
| 인용(Citations) | /v1/messages |
|||
| Claude Managed Agents | /v1/agents, /v1/sessions, /v1/environments |
세션은 상태 저장 리소스이며, 기록은 삭제할 때까지 유지돼요. Self-hosted sandboxes를 포함한 모든 Managed Agents 하위 기능에 적용돼요. | ||
| 코드 실행 | /v1/messages (code_execution 도구 사용) |
컨테이너 데이터가 최대 30일 보존돼요. 코드 실행 참고. | ||
| Computer use | /v1/messages (computer 도구셋·도구 사용) |
스크린샷과 파일이 Anthropic이 아니라 사용자 환경에서 캡처·저장되는 클라이언트 측 도구. Computer use 참고. | ||
| 컨텍스트 편집 | /v1/messages (context_management 사용) |
컨텍스트 편집(도구 사용 지우기, 사고 지우기)은 실시간으로 적용돼요. | ||
| 컨텍스트 관리(압축) | /v1/messages (context_management 사용) |
서버 측 압축 결과는 반환되고 API 응답을 통해 무상태로 왕복해요. | ||
| 데이터 레지던시 | /v1/messages (inference_geo 사용) |
|||
| Effort | /v1/messages (effort 사용) |
|||
| 빠른 모드 | /v1/messages (speed: "fast" 사용) |
더 빠른 추론을 사용하는 동일한 Messages API 엔드포인트. ZDR은 속도 설정과 관계없이 적용돼요. | ||
| Files API | /v1/files |
파일은 명시적으로 삭제되거나 구성된 만료에 도달할 때까지 보존돼요. Files API 참고. | ||
| 세밀한 도구 스트리밍 | /v1/messages |
|||
| MCP 커넥터 | /v1/messages (mcp_servers 사용) |
데이터는 표준 정책에 따라 보존돼요. MCP 커넥터 참고. | ||
| MCP 터널 | /v1/tunnels |
연구 미리보기. 데이터 흐름 경계와 하위 처리자 세부 사항은 MCP 터널 보안 참고. | ||
| 메모리 도구 | /v1/messages (memory 도구 사용) |
데이터 보존을 제어하는 클라이언트 측 메모리 저장. | ||
| Messages API | /v1/messages |
Claude 응답 생성을 위한 표준 API 호출. | ||
| 대화 중 시스템 메시지 | /v1/messages (role: "system" 메시지 사용) |
Messages API의 요청 형태 기능. 대화 중 시스템 메시지는 표준 추론 경로를 통과하며 응답 후 서버 측에는 아무것도 저장되지 않아요. | ||
| PDF 지원 | /v1/messages |
HIPAA 자격은 Files API가 아니라 Messages API를 통해 인라인으로 보낸 PDF에 적용돼요. | ||
| 프로그래매틱 도구 호출 | /v1/messages (code_execution 도구 사용) |
코드 실행 컨테이너 위에 구축됨; 데이터는 최대 30일 보존돼요. 프로그래매틱 도구 호출 참고. | ||
| 프롬프트 캐싱 | /v1/messages |
프롬프트와 Claude 출력은 저장되지 않아요. KV 캐시 표현과 암호화 해시는 캐시 TTL 동안 메모리에 유지되고 만료 후 즉시 삭제돼요. 프롬프트 캐싱 참고. | ||
| 검색 결과 | /v1/messages (search_results 소스 사용) |
|||
| 구조화된 출력 | /v1/messages |
프롬프트와 Claude 출력은 저장되지 않아요. JSON 스키마만 마지막 사용 후 최대 24시간 동안 캐시돼요. 이는 동일한 문법 파이프라인을 쓰는 strict 도구 사용(도구의 strict: true)도 다뤄요. PHI를 JSON 스키마 정의에 포함하면 안 돼요. PHI 처리 지침 및 구조화된 출력 참고. |
||
| 텍스트 편집기 도구 | /v1/messages (text_editor 도구 사용) |
사용자 환경에서 실행되는 클라이언트 측 도구. | ||
| Thinking | /v1/messages (thinking 사용) |
|||
| 토큰 카운팅 | /v1/messages/count_tokens |
요청을 보내기 전에 토큰을 계산해요. | ||
| 도구 검색 | /v1/messages (tool_search 도구 사용) |
Anthropic이 실행하는 서버 측 도구. 요청의 도구 정의는 호출마다 메모리에서 검색되며 응답 후 아무것도 저장되지 않아요. | ||
| 웹 가져오기 | /v1/messages (web_fetch 도구 사용) |
가져온 웹 콘텐츠가 API 응답으로 반환돼요. 동적 필터링은 ZDR·HIPAA 자격이 없어요. 웹사이트 게시자는 자체 정책에 따라 요청 데이터(가져온 URL, 요청 메타데이터 같은 것)를 보존할 수 있어요. | ||
| 웹 검색 | /v1/messages (web_search 도구 사용) |
실시간 웹 검색 결과가 API 응답으로 반환돼요. 동적 필터링은 ZDR·HIPAA 자격이 없어요. |
방식과 관계없는 보존
ZDR이나 HIPAA 방식을 갖추고 있어도, 법이 요구하거나 Anthropic의 자동화된 신뢰·안전 시스템이 플래그한 데이터는 Anthropic이 보존할 수 있어요. 결과적으로 채팅이나 세션이 플래그되면 Anthropic은 입력과 출력을 최대 2년 동안 보존할 수 있어요.
자주 묻는 질문
조직에 ZDR 방식이 있는지 어떻게 알 수 있나요? 계약 조건을 확인하거나 Anthropic 계정 담당자에게 문의해 조직에 ZDR 방식이 있는지 확인하세요.
ZDR 방식 아래에서 ZDR 자격(한정) 기능을 사용할 수 있나요? 예. 이 기능들은 프롬프트나 Claude 출력이 아니라 최소한의 문서화된 기술 데이터 집합을 보존해요. "예(한정)"의 의미는 기능 자격 표 범례를, 이 기능들을 규율하는 약속은 Anthropic의 데이터 보존 접근 방식을 참고하세요.
ZDR 아래에서 "아니요"로 표시된 기능을 사용하면 어떻게 되나요? 요청을 차단하는 것은 없어요. ZDR에 "아니요"로 표시된 기능은 근본적으로 상태 저장형이에요: Batch API는 작업을 저장하고, Files API는 파일을 저장하며, 코드 실행은 영구 컨테이너에서 실행돼요. 이 기능들의 데이터는 기능의 문서화된 정책에 따라 보존돼요. 사용하는 것은 그 특정 데이터에 대해 ZDR 방식 밖으로 나가는 선택이에요.
ZDR 자격이 없는 기능의 데이터 삭제를 요청할 수 있나요? 비-ZDR 기능의 삭제 옵션을 논의하려면 Anthropic 계정 담당자에게 문의하세요.
HIPAA 대응은 ZDR과 어떻게 다른가요? ZDR은 API 응답이 반환된 후 고객 데이터가 저장되는 것을 막아요. HIPAA 대응은 PHI를 수명 주기 전반에 걸쳐 보호하는 더 넓은 개인정보·보안 보호(암호화, 접근 제어, 감사 로깅 포함)를 수반해요. HIPAA 대응 아래에서는 즉시 삭제를 요구하는 대신 이러한 보호대책을 갖춘 상태로 데이터를 보존할 수 있어요. 두 방식은 서로 다른 기능 집합을 다뤄요. 기능 자격 표 참고.
HIPAA 대응이 있으면 여전히 ZDR이 필요한가요? 아니요. HIPAA 대응 API 접근은 PHI를 다루는 조직을 위한 ZDR의 대안으로 설계됐어요. HIPAA 대응이 활성화되면 HIPAA가 요구하는 개인정보·보안 보호를 유지하면서 지원되는 API 기능에 접근할 수 있어요.
HIPAA 아래에서 자격 없는 기능을 사용하면 어떻게 되나요?
API는 기능 자격 표의 Details 열에서 차단되지 않는다고 표시된 클라이언트 측 도구를 제외하고 invalid_request_error 유형의 400 오류를 반환해요(그들은 수락되지만 HIPAA 대응 밖에 남아 있어요). 오류 메시지는 사용할 수 없는 기능을 식별해요. 요청에서 해당 기능을 제거하고 다시 시도하세요. HIPAA 오류 처리 참고.
HIPAA 워크로드와 비-HIPAA 워크로드에 같은 조직을 사용할 수 있나요? 아니요. HIPAA 대응은 조직 수준에서 적용되며 자격 없는 기능을 자동으로 차단해요(표의 Details 열에 언급된 클라이언트 측 도구는 예외로, 차단되지는 않지만 여전히 HIPAA 대응 밖에 있어요). HIPAA 대응이 필요하지 않은 워크로드에는 별도의 조직을 사용하세요.
HIPAA 대응 API 접근을 어떻게 요청하나요? 자격이 되는 조직은 Claude Console > Settings > Privacy에서 Anthropic 표준 BAA를 검토·체결해 HIPAA 대응을 직접 활성화할 수 있어요. HIPAA 대응 시작하기 참고. 조직이 협상된 BAA를 요구하거나 셀프서비스 활성화를 사용할 수 없다면 Anthropic 영업팀에 문의하세요.
이것이 Amazon Bedrock이나 Google Cloud에도 적용되나요? 아니요. 이 페이지에서 설명하는 ZDR·HIPAA 방식은 Anthropic이 데이터 처리자인 Claude API에 적용돼요. Bedrock과 Google Cloud에서는 클라우드 제공자가 데이터 처리자이며, 동등한 제어는 해당 플랫폼의 데이터 보존·준수 정책을 참고하세요.
AWS의 Claude Platform이 ZDR 또는 HIPAA 대응 자격이 있나요? Claude Platform on AWS는 퍼스트파티 Claude API와 동일한 데이터 보존 정책을 따라요. ZDR은 요청 시 사용할 수 있으며, 활성화하려면 Anthropic 계정 담당자에게 문의하세요. HIPAA 대응은 Claude Platform on AWS에서 사용할 수 없어요. 자세한 내용은 Claude Platform on AWS 참고.
Claude Code가 ZDR 자격이 있나요? Claude Code는 두 경로로 ZDR 자격이 있어요:
- API 키: Commercial 조직의 종량제 API 키와 함께 사용되는 Claude Code
- Claude Enterprise: 조직에 ZDR이 활성화된 Claude Enterprise를 통해 사용되는 Claude Code
ZDR은 조직 단위로 활성화돼요. 각 새 조직은 계정 팀이 ZDR을 별도로 활성화해야 해요. ZDR은 같은 계정 아래 만든 새 조직에 자동 적용되지 않아요.
또한 Claude Code에서 지표 로깅을 활성화했다면 생산성 데이터(예: 사용 통계)는 ZDR에서 제외되고 보존될 수 있어요.
Claude Enterprise에서 Claude Code의 ZDR에 대한 전체 상세(비활성화된 기능과 활성화 요청 방법 포함)는 Claude Code ZDR 문서를 참고하세요.
Claude for Excel이 ZDR을 지원하나요? 아니요. Claude for Excel은 현재 ZDR 자격이 없어요.
ZDR을 어떻게 요청하나요? ZDR 방식을 요청하려면 Anthropic 영업팀에 문의하세요.