本文へ移動
Claude Tips

セキュリティとデータの扱い

Claude Code の安全対策(権限・プロンプトインジェクション対策・MCP・クラウド実行)と、学習への利用・保持期間・テレメトリ・Zero Data Retention を一覧します。

Claude Code は、権限を土台にした仕組みで、コードとデータを守るように作られています。このページは、組み込みの安全対策、データの扱い(学習・保持・テレメトリ・フィードバック)、Enterprise 向けの Zero Data Retention(ZDR)をまとめます。

  • 権限モードが、確認なしでできる操作を決める。Manual mode では読み取り専用から始まり、編集やコマンド実行は確認してから行う
  • プロンプトインジェクションへの対策が複数ある
  • 学習への利用は、個人向けプランと商用プランで方針が違う
  • テレメトリ・エラー報告・フィードバック・アンケートは、環境変数で個別に止められる
  • ZDR は Claude for Enterprise の適格なアカウントだけで、組織ごとに有効にする

セキュリティの考え方#

セキュリティの土台は、Anthropic の包括的なセキュリティプログラムです。SOC 2 Type 2 レポートや ISO 27001 証明書などは、Anthropic Trust Center で入手できます。

権限を土台にした設計#

セッションの権限モードが、Claude が確認なしにできる操作を決めます。auto mode は、対話の端末セッションと VS Code セッションが始まるときの組み込みの権限モードです。以前のバージョン・ほかの利用場所・開始時の権限モードを変える設定は権限モードにあります。

  • auto mode:別の分類モデルが、あなたの代わりに操作を審査し、安全でないと判断したものを止める。どの操作を即承認し、どれを分類器へ送り、どれを引き続きあなたに尋ねるかは権限モードにある。明示した ask・deny ルールは引き続き適用され、組織は auto mode を無効にできる
  • Manual mode:読み取り専用の権限から始まる。ファイルの編集・テストの実行・コマンドの実行が要るときは先に確認し、1 回だけ許可するか、以後許可するかを選ぶ。ls・cat・git status など組み込みの読み取り専用コマンドは確認なしで実行する(権限ルール)

権限は、あなたと組織が直接設定します。

組み込みの保護#

  • サンドボックス化した Bash ツール:Bash コマンドをファイルシステムとネットワークの隔離つきでサンドボックス内で動かし、安全性を保ったまま権限確認を減らす。/sandbox で、Claude Code が自律的に動ける境界を設定する
  • 作業ディレクトリの境界:Manual mode では、ファイルツールが起動したフォルダとそのサブフォルダの外を読み書きする前に確認する。境界は権限の確認なので、承認した Bash コマンドは、あなたのユーザーアカウントが書ける場所ならどこにでも書ける
  • 確認疲れの軽減:よく使う安全なコマンドを、ユーザー別・コードベース別・組織別に許可リストへ入れられる
  • Accept Edits mode:作業ディレクトリのパスに対する、ファイル編集と、mkdir・touch・rm・mv・cp・sed など決まったファイルシステム系の Bash コマンドを自動承認する。それ以外の Bash コマンドや範囲外のパスは引き続き確認する

補足

提案されたコードとコマンドを承認前に確認する責任は、利用者にあります。

プロンプトインジェクションへの対策#

プロンプトインジェクションは、悪意のあるテキストを差し込んで AI アシスタントの指示を上書き・操作しようとする手法です。Claude Code には次の対策があります。

中核の保護#

  • 権限システム:Manual mode では、機微な操作に明示的な承認が要る
  • ネットワークコマンドの承認:curl や wget など Web から内容を取るコマンドは、既定では自動承認されない。Manual mode では、読み取り専用でないほかの Bash コマンドと同様に確認され、1 回の承認か Bash(curl *) のような明示的な allow ルールの追加ができる。実行させたくなければ permissions.deny に入れる。deny ルールは書かれたとおりのコマンドに一致するので、コマンドの文面に依存しないネットワークの強制はサンドボックスのネットワーク隔離を使う

プライバシーの保護#

  • 機微な情報の保持期間を限っている(詳細は Anthropic の Privacy Center)
  • ユーザーのセッションデータへのアクセスを制限している
  • データ学習の設定をユーザーが選べる。個人向けのユーザーは、プライバシー設定をいつでも変更できる

詳細は、商用利用規約(Team・Enterprise・API)か個人向け利用規約(Free・Pro・Max)、およびプライバシーポリシーを見てください。

追加の保護#

  • ネットワーク要求の承認:Manual mode では、ネットワーク要求をするツールの多くが、既定でユーザーの承認を要する
  • Web ページの要約:ほとんどの取得で、WebFetch は別のモデル呼び出しでページを処理し、Claude は生のページではなくその答えを受け取る(ツール一覧)
  • 信頼の確認:対話セッションでは、信頼していないフォルダで起動すると、ワークスペースの信頼のダイアログが出る。プロジェクトの .mcp.json のサーバーには別の承認の確認があり、それを飛ばすセッションはMCP サーバーをつなぐに並んでいる
    • -p のセッションは、どちらの確認も出さない。信頼する前にリポジトリのファイルが何を実行できるかは、権限ルールにある
    • ホームディレクトリで直接起動した場合、信頼の承認は現在のセッションの間だけ有効で、ディスクに書かれないので、起動のたびに確認が再び出る。永続させる設定は無い。ディレクトリごとに信頼が保存される、プロジェクトのサブディレクトリから起動する
  • コマンドインジェクションの検出:Manual mode では、Claude Code が完全に分析できない Bash コマンドを実行する前に確認する。Bash(git *) のようにコマンドの一部に対する許可ルールがあっても、この確認は飛ばされない。サンドボックス化したコマンドは、この確認なしで動くことがある
  • フェイルクローズの照合:Manual mode では、一致しないコマンドは既定で承認を要する
  • 資格情報の安全な保管:API キーとトークンは、使えるときは macOS の Keychain に保管され、Linux ではモード 0600 のファイルに、Windows ではユーザープロファイルのディレクトリのアクセス制御を引き継ぐファイルに保管される

注意

Windows では、WebDAV を有効にしたり、\\* のように WebDAV のサブディレクトリを含みうるパスへ Claude Code がアクセスするのを許したりしないよう勧めています。WebDAV は Microsoft が廃止しており、有効にすると Claude Code が遠隔ホストへのネットワーク要求を起こし、権限システムを迂回するおそれがあります。

信頼できない内容を扱うときの勧めです。

  1. 承認する前に、提案されたコマンドを確認する
  2. 信頼できない内容を Claude に直接パイプしない
  3. 重要なファイルへの提案された変更を確かめる
  4. スクリプトの実行とツール呼び出しには、とくに外部の Web サービスとやり取りするとき、仮想マシン(VM)を使う
  5. 疑わしい挙動は /feedback で報告する

注意

これらの対策でリスクは大きく下がりますが、あらゆる攻撃に完全に耐えるシステムはありません。AI ツールを使うときは、常に良いセキュリティの習慣を保ってください。

MCP のセキュリティ#

Claude Code は、Model Context Protocol(MCP)サーバーにつなげます。プロジェクトスコープのサーバーは .mcp.json で定義し、ソース管理にチェックインできます。ほかのスコープのサーバーと claude.ai のコネクターはリポジトリの外で設定され、プラグインもサーバーを足せるので、.mcp.json を見てもセッションが読み込めるサーバーがすべて分かるわけではありません。組織で動かせるサーバーを絞るには、管理設定の MCP の構成を使います(MCP サーバーをつなぐ・組織への導入と管理設定)。

自分で MCP サーバーを書くか、信頼できる提供元の MCP サーバーを使うことを勧めます。MCP サーバーへの Claude Code の権限を設定できます。Anthropic は、コネクターを Anthropic Directory に載せる前に掲載基準に照らして審査しますが、MCP サーバーのセキュリティ監査も管理もしません。

IDE のセキュリティ#

IDE で Claude Code を動かすときの詳細は、VS Code と JetBrains を参照してください。

クラウド実行のセキュリティ#

クラウドセッションでは、追加のセキュリティ制御があります。組織がセルフホスト環境へ振り分けたセッションは自前のインフラで動くので、隔離・ネットワークの外向き通信・git 資格情報は、導入側の責任です。Anthropic がホストする環境では次のとおりです。

  • 隔離された仮想マシン:各クラウドセッションは、Anthropic が管理する隔離された VM で動く
  • ネットワークアクセスの制御:ネットワークアクセスは既定で制限され、無効にするか特定のドメインだけ許可するよう設定できる
  • 資格情報の保護:GitHub の資格情報は Anthropic のサーバーに暗号化して保存され、セッションの VM には入らない。VM はそのセッションに限定した短命の資格情報を持ち、GitHub の通信は、サーバー側で GitHub の資格情報を付ける Anthropic のプロキシ経由になる
  • push の制限:GitHub プロキシは、ブランチの削除と、ブランチ以外(タグなど)の push を拒否する。セッションがどのブランチを更新できるかは、つないだ GitHub のアクセスに、リポジトリのブランチ保護ルールとルールセットを当てて GitHub が決める。そのアクセスがバイパスできるルールは、セッションの push を止めない
  • 監査ログ:クラウドセッションのすべての操作が、コンプライアンスと監査のために記録される
  • 自動クリーンアップ:セッションの VM は、一定期間使われないと回収される
  • 削除:セッションはいつでも削除できる

リモートコントロールのセッションは動きが違い、Web のインターフェースが、手元のマシンで動く Claude Code のプロセスにつながります。コードの実行とファイルアクセスはすべて手元に留まり、セッションの通信は TLS で Anthropic API を通ります。接続中は、デバイス間で会話を同期するために、セッションの記録が Anthropic のサーバーに保存されます。クラウドの VM もサンドボックスも関わりません。接続は、それぞれ用途が限られて個別に失効する、短命で狭いスコープの複数の資格情報を使い、1 つの資格情報が漏れたときの影響を抑えます。

セキュリティのベストプラクティス#

機密性の高いコードを扱うとき#

  • 承認する前に、提案された変更をすべて確認する
  • 機密性の高いリポジトリには、プロジェクト固有の権限設定を使う
  • 追加の隔離のために開発コンテナの利用を検討する
  • /permissions で権限設定を定期的に監査する

チームのセキュリティ#

  • 管理設定で組織の基準を強制する
  • 承認済みの権限設定をバージョン管理で共有する
  • チームメンバーにセキュリティのベストプラクティスを教育する
  • OpenTelemetry のメトリクスで Claude Code の使用状況を監視する
  • ConfigChange フックで、セッション中の設定変更を監査またはブロックする(フックのリファレンス)

セキュリティ上の問題の報告#

Claude Code の脆弱性を見つけたときは、次の手順を取ってください。

  1. 公に開示しない
  2. Anthropic の HackerOne プログラムから報告する
  3. 詳しい再現手順を含める
  4. 公開の前に、対応する時間をもらう

関連する機能#

  • セキュリティガイダンスのプラグイン:セッション中に、Claude 自身のコード変更の脆弱性を Claude にレビュー・修正させる
  • /security-review:現在のブランチの変更に対し、必要なときにセキュリティの検査を実行する(セキュリティの検査)
  • サンドボックス環境:隔離方式を比べ、脅威モデルに合うものを選ぶ(サンドボックス)
  • 開発コンテナ:安全で隔離された環境(開発コンテナ)

データの扱い#

Anthropic が Claude Code のデータをどう使い・保持するかは、アカウントの種類と設定で決まります。

学習への利用#

対象 方針
個人向け(Free・Pro・Max) 将来の Claude モデルの改善にデータを使うかを選べる。この設定がオンのとき、これらのアカウントのデータ(Claude Code の利用を含む)で新しいモデルを学習する
商用(Team・Enterprise・API・サードパーティのプラットフォーム・Claude Gov) 商用規約のもとで Claude Code に送られたコードやプロンプトで生成モデルを学習しない。ただし顧客がモデル改善のためにデータの提供を選んだ場合(Development Partner Program など)は除く

Development Partner Program:学習用の素材を提供する方法(Development Partner Program など)に明示的にオプトインした場合、Anthropic は提供された素材をモデルの学習に使うことがあります。組織の管理者が、組織としてこのプログラムに明示的にオプトインできます。このプログラムは Anthropic のファーストパーティ API だけが対象で、Amazon Bedrock や Google Cloud の Agent Platform の利用者は対象外です。

/feedback コマンドでのフィードバック#

/feedback で Claude Code のフィードバックを送ると、Anthropic はそれを製品とサービスの改善に使うことがあります。/feedback、および同じ経路で報告する /bug と /share で共有した記録は、5 年間保持されます。

Claude が作成するフィードバックでは、Claude がフィードバックの報告を下書きして、あなたのマシンに確認待ちとして置けます。あなたが下書きを送ると決めるまで、Claude Code は何も送らず、送った下書きは他の /feedback の報告と同じ送信経路と保持期間になります。

/feedback を実行すると、コードを含む会話履歴のコピーが Anthropic に送られます(/bug と /share も同じ経路)。フィードバックのダイアログから報告を送る前に、含める履歴の量を選びます:現在のセッションだけ(既定)、または同じプロジェクトの過去 24 時間か 7 日間の他のセッションも。データは TLS で暗号化して送られ、保管時は既定で暗号化される Google Cloud Storage に保存されます。任意で、公開リポジトリに GitHub の issue が作られます。オプトアウトは環境変数 DISABLE_FEEDBACK_COMMAND を 1 にします。

Amazon Bedrock や Google Cloud の Agent Platform などのサードパーティのプロバイダーを使うとき、または Anthropic の資格情報を設定していないときは、/feedback は Anthropic に送らず、報告を ~/.claude/feedback-bundles/ のローカルアーカイブに書きます。アーカイブを書く前に、既知の API キーとトークンのパターンは伏せられます。そのファイルを Anthropic の担当者に送るか、サポート依頼に添付するまで、何もマシンの外へ出ません。

セッション品質アンケート#

Claude Code で「How is Claude doing this session?」のプロンプトに答える(「Dismiss」の選択を含む)と、記録されるのは評価だけです。評価のプロンプト自体では、会話の記録・入力・出力・その他のセッションデータを収集も保存もしません。

評価のあとに、別のフォローアップ「Can Anthropic look at your session transcript to help us improve Claude Code?」が出ることがあります。評価とは別の、任意の 2 段目です。

選択肢 動作
「Yes」 会話の記録・サブエージェントの記録・ディスク上の生のセッションログファイルを Anthropic にアップロードする。既知の API キーとトークンのパターンはアップロード前に伏せられるが、ソースコード・ファイルの内容・その他の会話内容はそのままアップロードされる。共有した記録は最大 6 か月保持される。Amazon Bedrock・Google Cloud の Agent Platform・Microsoft Foundry、およびサインイン済みの Claude apps gateway のセッションでは、アップロードの代わりに、同じ内容を ~/.claude/feedback-bundles/ のローカルアーカイブに書き、そのファイルを転送するまで何もマシンの外へ出ない
「No」 何も送らずに断る
「Don't ask again」 断り、以後のセッションでこのフォローアップを出さなくする
  • 明示的に「Yes」を選ばない限り、何もアップロードされません。ZDR の組織・組織のポリシーで製品フィードバックが無効な組織・CLAUDE_CODE_DISABLE_NONESSENTIAL_TRAFFIC を設定した環境には、このフォローアップは出ません。このアンケートへの回答(評価のあとに提出した記録を含む)は、データ学習の設定に影響せず、AI モデルの学習には使えません
  • アンケートを無効にするには CLAUDE_CODE_DISABLE_FEEDBACK_SURVEY=1。DISABLE_TELEMETRY・DO_NOT_TRACK・CLAUDE_CODE_DISABLE_NONESSENTIAL_TRAFFIC を設定したときも無効になります
  • 必須でない通信をブロックしつつ、自前の OpenTelemetry コレクターでアンケートの回答を取りたい組織は、CLAUDE_CODE_ENABLE_FEEDBACK_SURVEY_FOR_OTEL=1 でアンケートを再び有効にできます。この場合、評価は設定したコレクターにだけ記録され、記録のフォローアップや、Anthropic 宛てのほかのフィードバック通信は無効のままです(利用状況の計測)
  • 無効にせず頻度を調整するには、設定ファイルの feedbackSurveyRate を 0 から 1 の確率にします

データの保持#

Anthropic は、アカウントの種類と設定に基づいて Claude Code のデータを保持します。

対象 保持
個人向け(Free・Pro・Max):モデル改善へのデータ利用を許可 5 年間(モデル開発と安全性の改善のため)
個人向け:モデル改善へのデータ利用を許可しない 30 日間
商用(Team・Enterprise・API):標準 30 日間
商用:Zero Data Retention Claude for Enterprise の Claude Code で、適格なアカウントが使える。標準の Enterprise プランには含まれず、資格を確認した上で、担当チームが組織ごとに有効にする(下の節)
  • 個人向けのプライバシー設定は、いつでも変更できます
  • ローカルのキャッシュ:Claude Code のクライアントは、セッションの再開のために、セッションの記録を ~/.claude/projects/ に平文で、既定で 30 日間ローカルに保存します。期間は cleanupPeriodDays で調整します(保存内容と消し方は .claude ディレクトリの中身)。Claude Desktop や Cowork で始めた、または最後に続けたセッションの記録は、既定でその上限の対象外です
  • クラウドセッションは、いつでも個別に削除できます。セッションを削除すると、そのセッションのイベントデータが完全に削除されます(クラウド(Web)で使う)

データへのアクセス#

ファーストパーティのユーザーは、ローカルの Claude Code とリモートの Claude Code で何がログに記録されるかを、下の節で確認できます。リモートコントロールのセッションは、実行がすべて手元のマシンで行われるのでローカルのデータフローに従いますが、接続中は、デバイス間で会話を同期するため、セッションの記録が Anthropic のサーバーにも保存されます。リモートの Claude Code では、Claude はセッションを始めたリポジトリにアクセスします。接続したが、セッションを始めていないリポジトリにはアクセスしません。

ローカルの Claude Code:データフローと依存先#

Claude Code は手元で動きます。LLM とやり取りするために、ネットワークでデータを送ります。このデータには、すべてのユーザープロンプトとモデルの出力が含まれ、通信中は TLS 1.2 以上で暗号化されます。Claude Code は、主要な VPN と LLM プロキシの多くと互換性があります。

保管時の暗号化は、モデルのプロバイダーによります。

プロバイダー 保管時の暗号化
Anthropic API インフラ層のディスク暗号化(AES-256)。サーバー側に永続化しないなら Zero Data Retention を有効にする
Amazon Bedrock AWS 管理のキーによる AES-256。AWS KMS で顧客管理キーも使える
Google Cloud の Agent Platform Google 管理の暗号化キー。CMEK も使える
Microsoft Foundry デプロイのホスティング方式による。Hosted on Azure のデプロイでは、プロンプトと補完は Azure 内に残り、使用量のメタデータと Anthropic の安全システムが検出した内容だけが Anthropic に出る。Hosted on Anthropic のデプロイでは、要求は Anthropic のインフラに送られ、AES-256 のディスク暗号化がかかる

Claude Code は Anthropic の API の上に作られています。API のセキュリティ制御(API のログの手順を含む)の詳細は、Anthropic Trust Center のコンプライアンス資料を見てください。

クラウド実行:データフローと依存先#

クラウドセッションは、既定ではローカルではなく Anthropic が管理する仮想マシンで動きます。組織がセルフホスト環境へ振り分けたセッションは、自分が管理するインフラで動きます。Anthropic がホストするクラウドセッションでは次のとおりです。

  • コードとデータの保管:リポジトリは、セッションの隔離された VM にクローンされる。Anthropic は、後でセッションに戻れるよう、セッションの記録を保存する。コードとセッションデータは、アカウントの種類に応じた保持と利用のポリシーに従う
  • 資格情報:GitHub の資格情報は Anthropic のサーバーに暗号化して保存され、VM には入らない。VM からの GitHub の通信は、サーバー側で資格情報を付ける Anthropic のプロキシ経由になる
  • ネットワーク通信:外向きの通信はすべて、監査ログと不正利用の防止のためのセキュリティプロキシを通る
  • セッションデータ:プロンプト・コードの変更・出力は、ローカルの Claude Code の使用と同じデータポリシーに従う

テレメトリサービス#

Claude Code は、運用テレメトリを 2 種類送ります:使用量のメトリクスとエラー報告です。次の環境変数でそれぞれ個別に止めるか、CLAUDE_CODE_DISABLE_NONESSENTIAL_TRAFFIC で必須でない通信をまとめて止められます。DISABLE_TELEMETRY か CLAUDE_CODE_DISABLE_NONESSENTIAL_TRAFFIC を設定すると、機能フラグの評価も無効になり、リモートコントロールが使えなくなることがあります(DISABLE_ERROR_REPORTING はそうならない)。

種類 内容 止める方法
メトリクス レイテンシ・信頼性・利用パターン。TLS で Anthropic とサードパーティのログ基盤へ送られる。コード・プロンプト・ファイルパスは含まない DISABLE_TELEMETRY=1
エラー報告 Claude Code 内部のエラーメッセージとスタックトレース。TLS でサードパーティのエラー追跡サービスへ送られる。既知のシークレット・ファイルパス・メールアドレスなどの個人情報のパターンは、マシンの外へ出る前に伏せられる DISABLE_ERROR_REPORTING=1

エラー報告がオンになるのは、次のすべてが当てはまるときだけです。

  • Claude Pro か Max のサブスクリプションでサインインしている
  • Claude Code v2.1.198 以降を使っている
  • Claude API に直接つないでいる
  • 組織が Zero Data Retention や HIPAA の契約を結んでいない

自前のコレクターへ出す OpenTelemetry は別の仕組みで、利用状況の計測にあります。

API プロバイダーごとの既定の挙動#

Amazon Bedrock・Google Cloud の Agent Platform・Microsoft Foundry・Claude Platform on AWS を使うとき、エラー報告・テレメトリ・バグ報告は既定で無効です。セッション品質アンケートと WebFetch のドメイン安全確認は例外で、プロバイダーにかかわらず動きます。サインイン済みの Claude apps gateway のセッションでは、使用状況の分析・エラー報告・Anthropic への評価の送信は、ゲートウェイの資格情報自体によって無効になり、再び有効にする設定はありません。

  • 必須でない通信(アンケートを含む)は、CLAUDE_CODE_DISABLE_NONESSENTIAL_TRAFFIC でまとめて止められます
  • この変数は、WebFetch の確認と、公式プラグインマーケットプレイスの自動インストールには影響しません。それぞれ止め方があります:WebFetch は設定の skipWebFetchPreflight、マーケットプレイスは CLAUDE_CODE_DISABLE_OFFICIAL_MARKETPLACE_AUTOINSTALL
  • 環境変数はすべて settings.json にチェックインできます(設定キー一覧)

Claude API の既定と、止める方法です。

サービス Claude API の既定 止める方法
メトリクス オン DISABLE_TELEMETRY=1
エラー報告 v2.1.198 以降の Pro・Max のサインインではオン、それ以外はオフ DISABLE_ERROR_REPORTING=1
/feedback の報告(Claude API 宛て) オン DISABLE_FEEDBACK_COMMAND=1
セッション品質アンケート オン CLAUDE_CODE_DISABLE_FEEDBACK_SURVEY=1
WebFetch のドメイン安全確認 オン 設定で skipWebFetchPreflight: true

他のプロバイダーの既定です。

サービス 既定 有効になる条件
メトリクス オフ 下の変数が 1
エラー報告 オフ 下の変数が 1
/feedback の報告(Claude API 宛て) オフ 下の変数が 1
セッション品質アンケート オン(全プロバイダー共通) CLAUDE_CODE_DISABLE_FEEDBACK_SURVEY=1 で無効
WebFetch のドメイン安全確認 オン(全プロバイダー共通) skipWebFetchPreflight: true で無効
プロバイダー 切り替える変数
Google Cloud の Agent Platform CLAUDE_CODE_USE_VERTEX
Amazon Bedrock CLAUDE_CODE_USE_BEDROCK
Microsoft Foundry CLAUDE_CODE_USE_FOUNDRY
Claude Platform on AWS CLAUDE_CODE_USE_ANTHROPIC_AWS

ホストのプラットフォームが CLAUDE_CODE_PROVIDER_MANAGED_BY_HOST を設定すると、Google Cloud の Agent Platform・Amazon Bedrock・Microsoft Foundry・Claude Platform on AWS ではメトリクスが既定でオンになり、標準の DISABLE_TELEMETRY のオプトアウトに従います。エラー報告と /feedback の報告は、それらのプロバイダーでは既定のままオフです。

WebFetch のドメイン安全確認#

WebFetch ツールは URL を取得する前に、要求されたホスト名を api.anthropic.com に送り、Anthropic が管理する安全のブロックリストと照合します。送るのはホスト名だけで、URL の全体・パス・ページの内容は送りません。確認を通ったホスト名は 5 分間キャッシュされ、ブロックされた、または確認に失敗したホスト名は次の要求で再確認されます。

  • この確認はモデルのプロバイダーにかかわらず動き、CLAUDE_CODE_DISABLE_NONESSENTIAL_TRAFFIC の影響を受けません
  • ネットワークが api.anthropic.com をブロックしていると、そのドメインを許可するか、設定で skipWebFetchPreflight: true にするまで、WebFetch の要求は失敗します
  • 確認を無効にすると、WebFetch はブロックリストを参照せずに、どの URL でも取得しようとします。Claude が届くドメインを制限したいなら、WebFetch の権限ルールと組み合わせます(権限ルール)

Zero Data Retention(ZDR)#

Claude Code の ZDR は、Claude for Enterprise の適格なアカウントで使えます。ZDR を有効にすると、Claude Code のセッション中のプロンプトとモデルの応答は、リアルタイムに処理され、応答が返されたあとは Anthropic に保存されません。ただし、法律に従う必要がある場合と不正利用に対処する場合は例外です。

補足

ZDR は標準の Claude for Enterprise プランに含まれず、管理設定から有効にできません。適格なアカウントが使え、Anthropic による別途の有効化が要ります。組織に ZDR が必要なら、営業担当か Anthropic の担当チームに連絡して、資格を確認します。

Claude for Enterprise の ZDR は、Claude Code をゼロデータ保持で使いながら、次の管理機能を使えるようにします。

Claude for Enterprise の Claude Code の ZDR は、Anthropic の直接のプラットフォームだけが対象です。Amazon Bedrock・Google Cloud の Agent Platform・Microsoft Foundry での Claude の導入は、それぞれのプラットフォームのデータ保持ポリシーを参照してください(Bedrock・Vertex AI・Foundry)。

ZDR の範囲#

ZDR が対象とするのは、Claude for Enterprise の Claude Code の推論です。

注意

ZDR は組織ごとに有効にします。新しい組織は、Anthropic の担当チームがそれぞれ別に ZDR を有効にする必要があります。同じアカウントの下に作った新しい組織に、ZDR が自動で適用されることはありません。新しい組織で有効にするには、担当チームに連絡します。

ZDR の組織へ Claude Code の通信を向ける#

ZDR は、ZDR を有効にした組織へ認証して入る要求に適用されます。開発者が個人のアカウントや別の組織の API キーで Claude Code にサインインすると、そのセッションは対象外です。開発者の claude.ai のログインを自分の ZDR の組織に限るには、管理設定の forceLoginMethod と forceLoginOrgUUID を配ります(これらのキーが Claude Console のログインをどう扱うかは、認証の「Restrict login to your organization」)。

ZDR が対象とするもの#

Claude for Enterprise の Claude Code で行うモデル推論の呼び出しです。ターミナルで Claude Code を使うとき、送るプロンプトと Claude が生成する応答は、Anthropic に保持されません。これは、ZDR の組織が使えるすべてのモデルに当てはまります。一部のモデルは既定でデータ保持を求めます(下の「ZDR でのモデルの利用可否」)。

ZDR が対象としないもの#

ZDR を有効にした組織でも、次には及びません。これらは標準のデータ保持ポリシーに従います。

機能 詳細
claude.ai のチャット Claude for Enterprise の Web インターフェースでのチャットの会話は、ZDR の対象外
Cowork Cowork のセッションは、ZDR の対象外
Claude Code Analytics プロンプトとモデルの応答は保存しないが、アカウントのメールアドレスや使用統計などの生産性のメタデータを集める。ZDR の組織には貢献指標は無く、分析ダッシュボードには使用量の指標だけが出る
ユーザーと席の管理 アカウントのメールアドレスや席の割り当てなどの管理データは、標準のポリシーで保持される
サードパーティ連携 サードパーティのツール・MCP サーバー・その他の外部連携が処理するデータは、ZDR の対象外。それらのサービスのデータの扱いは、別に確認する

ZDR で無効になる機能#

Claude for Enterprise の Claude Code の組織で ZDR が有効になると、プロンプトや補完の保存を要する一部の機能は、バックエンドで自動的に無効になります。

機能 理由
クラウドセッション(デスクトップアプリから始めたものを含む) プロンプトと補完を含む会話履歴など、セッションデータのサーバー側の保管が要る
Claude Tag(Slack と Claude Tag) チャネルのメモリとセッションの記録を保持する
アーティファクト 公開したページの内容を、Anthropic が運用するインフラに保存する必要がある
フィードバックの送信(/feedback・/bug・/share) フィードバックを送ると、会話データが Anthropic に送られる
リモートコントロール デバイス間で会話を同期するために、セッションの記録を Anthropic のサーバーに保存する

これらの機能は、クライアント側の表示にかかわらずバックエンドで遮断されます。ターミナルの Claude Code の起動時に無効な機能が見えても、使おうとすると、組織のポリシーがその操作を許さないというエラーが返ります。プロンプトや補完の保存を要する将来の機能も、無効になることがあります。

ZDR でのモデルの利用可否#

Claude Fable 5.1 と Fable 5 は、既定でデータ保持を求める Covered Models で、ZDR の組織やワークスペースが使えるかは、Claude Code ではなく Covered Models のポリシーで決まります。組織が使えない場合、それらのモデルは /model ピッカーに出ないか無効として表示され、クライアントの設定にかかわらずサーバーが要求を拒否します。

他のモデルは、ZDR のもとでも使えます。Fable 系のモデルは既定ではなく、利用できる環境では最新の Fable モデルになる best エイリアスは、使えない組織では Opus になります(モデル・effort・fast mode)。

ポリシー違反のデータ保持#

ZDR を有効にしていても、Anthropic は、法律で求められる場合や利用ポリシー違反に対処する場合に、データを保持することがあります。セッションがポリシー違反としてフラグされた場合、Anthropic の標準の ZDR ポリシーに沿って、関連する入力と出力を最大 2 年間保持することがあります。

ZDR を依頼する#

Claude for Enterprise の Claude Code で ZDR を依頼するには、営業担当か Anthropic の担当チームに連絡します。担当チームが社内で依頼を提出し、Anthropic が資格を確認したうえで、組織の ZDR を有効にします。有効化の操作はすべて監査ログに記録されます。従量課金の API キーで Claude Code の ZDR を使っている場合は、ZDR を保ったまま管理機能を使えるよう、Claude for Enterprise へ移行できます。移行の調整は担当チームに連絡します。

公式ドキュメント(英語)

2026年10月5日時点の内容をもとに、日本語でまとめています。

ページの一覧