SpyBara
Go Premium

hipaa-setup.md 2026-10-04 23:58 UTC to 2026-10-05 22:00 UTC

This page contains 305 additions and 0 deletions.

2026
Mon 5 22:00

Configura Claude Code (local mode) para una organización preparada para HIPAA

Prepara las computadoras de los desarrolladores para ejecutar Claude Code (local mode) con la configuración de HIPAA. Abarca versiones, acceso de red, configuración administrada y datos locales.

La configuración de HIPAA es un ajuste de organización en los planes Claude Enterprise, para organizaciones que manejan información de salud protegida (PHI) y tienen un Business Associate Agreement (BAA) con Anthropic. Se aplica a Claude Code (local mode) y a Cowork (local mode), y restringe funciones en ambos productos.

Esta página es para el administrador de TI o de seguridad que prepara las computadoras de los desarrolladores. El Primary Owner de tu organización de Claude es quien aplica la configuración. Use Claude Code (local mode) and Cowork (local mode) on a HIPAA-ready Enterprise plan explica qué incluye tu BAA, cómo se aplica la configuración y cómo programar la fecha en que se aplica.

Si los miembros de tu organización también usan Cowork, sigue además Set up Cowork (local mode) for a HIPAA-ready organization. Esa guía abarca la política de Claude Desktop y los datos locales de Cowork.

La tabla muestra cuándo hacer cada parte de la configuración:

Cuándo Qué hacer
Antes de que se aplique la configuración Prepara las computadoras: revisa cómo se conectan los desarrolladores, actualiza las aplicaciones, permite el acceso de red e implementa la configuración administrada
Después de que se aplique La pestaña Code está desactivada hasta que un Owner la vuelva a activar. Confirma la configuración en una computadora
De forma continua Administra los datos de sesiones locales

Prepara las computadoras antes de que se aplique la configuración de HIPAA

Te recomendamos comenzar con las tareas de esta sección y completarlas antes de que se aplique la configuración.

Revisa cómo inician sesión y se conectan los desarrolladores

La configuración de HIPAA solo surte efecto en sesiones en las que un desarrollador inicia sesión con una cuenta de Claude Enterprise y Claude Code se conecta directamente a la API de Claude. Con cualquier otra conexión, los desarrolladores pueden seguir usando Claude Code, pero este no aplica la configuración de HIPAA.

La tabla muestra qué conexiones son elegibles. Para saber si tu BAA cubre una sesión de una fila con "No", consulta Use Claude Code (local mode) and Cowork (local mode) on a HIPAA-ready Enterprise plan.

Cómo se conecta Claude Code Elegible para la configuración de HIPAA
Una cuenta de Claude Enterprise que se conecta directamente a la API de Claude Sí
Amazon Bedrock, Agent Platform de Google Cloud, Microsoft Foundry, Claude Platform on AWS o un Claude apps gateway No
Un LLM gateway o cualquier otro ANTHROPIC_BASE_URL personalizado No
ANTHROPIC_AUTH_TOKEN o apiKeyHelper, en una computadora sin inicio de sesión de Claude Enterprise No
Una clave de API de Claude Console o credenciales de federación No. Estas sesiones pertenecen a una organización de Claude Console, que tiene su propio acuerdo y su propia configuración

Revisa cómo se conecta una computadora

Abre una terminal en la computadora, ejecuta claude e ingresa /status en el prompt. La pestaña Status muestra estas líneas:

Línea Cuándo aparece
Login method y Organization La sesión inició con una cuenta de claude.ai. Para una cuenta de Claude Enterprise, Login method dice Claude Enterprise account y Organization muestra tu organización
API provider Solo cuando la sesión usa un proveedor de nube o un Claude apps gateway
Anthropic base URL Solo cuando ANTHROPIC_BASE_URL está definido

Si una computadora usa una conexión que no es elegible para la configuración de HIPAA, puedes usar la configuración administrada para bloquear proveedores de nube, gateways y credenciales definidas con ANTHROPIC_API_KEY, ANTHROPIC_AUTH_TOKEN o apiKeyHelper.

Actualiza Claude Code y Claude Desktop

La configuración de HIPAA requiere Claude Code v2.1.285 o posterior y Claude Desktop v2.19675.0 o posterior. Si tu organización usa tanto la terminal como la aplicación Claude Desktop, actualiza ambas.

Para ver la versión instalada de Claude Code, ejecuta este comando en una terminal. Es el mismo en Bash, Zsh y PowerShell:

claude --version

Una instalación compatible imprime 2.1.285 (Claude Code) o un número mayor.

Para ver la versión instalada de Claude Desktop, consulta Comprueba tu versión.

Qué ven los desarrolladores en una versión anterior

Para las organizaciones con la configuración de HIPAA, los servidores de Anthropic rechazan las solicitudes de versiones anteriores a la versión mínima. Anthropic eleva la versión mínima con el tiempo, y no hay nada que tengas que configurar.

Aplicación Qué ve un desarrollador en una versión anterior
Claude Code Cada solicitud falla con un API Error que indica que la versión es anterior a la versión mínima que exige la política de tu organización
Claude Desktop Un cuadro de diálogo Update required que le indica al desarrollador que actualice Claude Desktop para seguir usando la pestaña Code

Para mantener a los desarrolladores en una versión compatible, mantén Claude Code actualizado. Para Claude Desktop, consulta Update Claude Desktop.

Permite el acceso de red

Permite los hosts de esta tabla a través de tu proxy y tu firewall, por HTTPS en el puerto 443. Permite cada host completo, no rutas individuales.

Host Necesario para
api.anthropic.com Solicitudes a la API de Claude, telemetría y la política de la organización que le indica a Claude Code que la configuración de HIPAA está activada
claude.ai, claude.com, platform.claude.com Inicio de sesión y actualización de tokens
downloads.claude.ai El instalador nativo y sus actualizaciones
mcp-proxy.anthropic.com Conectores de claude.ai

Esta tabla enumera los hosts que una instalación nativa de Claude Code necesita en la terminal para iniciar sesión, ejecutarse y actualizarse. Estas páginas enumeran el resto:

Las sesiones que pasan por un proxy HTTPS corporativo siguen siendo elegibles para la configuración de HIPAA, siempre que el proxy pueda llegar a los hosts de la tabla.

Claude Code sabe que tu organización tiene la configuración de HIPAA porque obtiene la política de tu organización desde api.anthropic.com cuando se inicia y de nuevo aproximadamente cada hora mientras la sesión está en uso. La política es un registro del estado de HIPAA de tu organización y de las restricciones de funciones que se derivan de él.

Para comprobar si una computadora obtuvo la política, consulta Confirma la configuración en una computadora.

Implementa la configuración administrada

Puedes usar la configuración administrada para indicar a los desarrolladores que inicien sesión con una cuenta de Claude Enterprise, para bloquear proveedores de nube y gateways, y para definir cuántos días conserva cada computadora los datos de sesiones locales. La configuración se aplica tanto si la configuración de HIPAA está en vigor como si no.

Los ajustes de esta sección son un ejemplo que recomendamos como punto de partida. Tu organización es responsable de decidir qué necesita su propio entorno y de confirmar que su configuración cumple esas necesidades.

El siguiente ejemplo define cuatro claves que podrías agregar a la configuración administrada que implementa tu organización:

{
  "forceLoginMethod": "claudeai",
  "forceLoginOrgUUID": "xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx",
  "allowedProviders": ["anthropic"],
  "cleanupPeriodDays": 30
}

Qué hace cada clave

La tabla muestra qué valor darle a cada clave y qué aplica Claude Code con ella.

Clave Valor Qué aplica Claude Code
forceLoginMethod "claudeai" Claude Code dirige a los desarrolladores al inicio de sesión de claude.ai en lugar de Claude Console
forceLoginOrgUUID El ID de tu organización, que un Owner puede copiar desde la configuración de administración de claude.ai Claude Code se cierra al iniciarse cuando el inicio de sesión de claude.ai pertenece a otra organización
allowedProviders ["anthropic"] Claude Code se niega a iniciarse con un proveedor de nube o un gateway
cleanupPeriodDays La cantidad de días que tu política de registros permite que una computadora conserve datos de sesión Cada computadora elimina los datos de sesión antiguos después de la misma cantidad de días

La configuración de HIPAA no limita cleanupPeriodDays, así que un desarrollador puede aumentarlo en su propia configuración. Cuando lo defines en la configuración administrada, Claude Code ignora el valor del desarrollador.

Con forceLoginMethod o forceLoginOrgUUID definidos, Claude Code también rechaza las sesiones que se autentican con ANTHROPIC_API_KEY, ANTHROPIC_AUTH_TOKEN o apiKeyHelper.

Confirma que la configuración se cargó

En una computadora que tenga la configuración, ejecuta claude, inicia sesión con una cuenta de Claude Enterprise e ingresa /status. La línea Setting sources muestra Enterprise managed settings seguido del origen entre paréntesis, como (file), y la línea Allowed providers dice Anthropic API (managed allowedProviders). Si Setting sources no la muestra, o falta la línea Allowed providers, consulta Comprueba que una política esté en vigor.

Sesiones que las claves de la configuración administrada no bloquean

Incluso con estas claves implementadas, algunas sesiones pueden ejecutarse sin la configuración de HIPAA:

Para saber si tu BAA cubre una sesión que se ejecuta sin la configuración de HIPAA, consulta Use Claude Code (local mode) and Cowork (local mode) on a HIPAA-ready Enterprise plan.

Confirma la configuración en una computadora

Realiza esta comprobación en una computadora administrada después de que la configuración se aplique a tu organización.

1

Reinicia Claude Code

Cierra cualquier sesión en ejecución, abre una terminal y ejecuta claude. Una sesión en ejecución que está en uso adopta la configuración en aproximadamente una hora sin necesidad de reiniciar. Cuando reinicias, Claude Code la obtiene de inmediato.

2

Revisa el aviso de inicio

Confirma que Claude Code imprime Per your organization's policy, some features are limited · /status for details al iniciarse.

3

Revisa el pie

Confirma que aparece una etiqueta HIPAA configured a la derecha del pie, debajo del prompt. Antes de la v2.1.286, la etiqueta decía HIPAA.

4

Ejecuta /status

Ingresa /status en el prompt. Confirma que la pestaña Status muestra HIPAA en la línea Organization configuration.

5

Revisa Claude Desktop

Aplicar la configuración de HIPAA desactiva la pestaña Code para tu organización. Si tu organización la usa, pide a un Owner que vaya a Organization settings > Claude Code y active el interruptor Desktop. Para Cowork, consulta Confirm the HIPAA configuration in Claude Desktop.

Recarga Claude Desktop o vuelve a iniciar sesión. Confirma que la barra de título muestra una etiqueta HIPAA configured. En una Mac, abre la barra lateral para verla.

Si falta HIPAA en /status, revisa estas causas en orden:

  1. La cuenta o la conexión equivocada: confirma que /status muestra tu organización en la línea Organization y que no muestra ninguna línea API provider ni Anthropic base URL. Revisa cómo inician sesión y se conectan los desarrolladores enumera las conexiones que no son elegibles para la configuración.
  2. Una obtención de la política bloqueada: busca una línea Organization policy en /status, que indica la causa. Fuera de una sesión, ejecuta claude doctor y lee la misma línea, que indica de dónde cargó Claude Code la política o por qué no se cargó. Permite api.anthropic.com a través de tu proxy y luego reinicia Claude Code.
  3. La configuración todavía no se aplicó: pregunta al Primary Owner si ya aplicó la configuración.

Qué ven los desarrolladores en Claude Code

Con la configuración de HIPAA aplicada, algunas funciones de Claude Code están desactivadas o se comportan de otra forma en la terminal. La tabla enumera los cambios sobre los que es más probable que te pregunten los desarrolladores. La tabla de disponibilidad de funciones de HIPAA enumera todas las funciones de Claude Code y Cowork, incluidas las que un Owner puede volver a activar.

Qué nota un desarrollador Por qué
La herramienta WebFetch no está disponible WebFetch está desactivada. La búsqueda web sigue funcionando
--cloud, /teleport y Remote Control se rechazan Las sesiones en la nube y Remote Control están desactivados
/feedback y /bug no están disponibles El envío de comentarios está desactivado
Claude no puede publicar un artefacto La publicación de artefactos está desactivada
Un servidor MCP o un hook que lee ANTHROPIC_API_KEY deja de autenticarse Claude Code elimina las credenciales de Anthropic de los procesos que inicia
Las restricciones se mantienen después de ejecutar /login con otra organización El estado de HIPAA dura hasta que Claude Code se reinicia

Credenciales de Anthropic en comandos, hooks y servidores MCP

Con la configuración de HIPAA aplicada, Claude Code elimina las credenciales que usa para comunicarse con Anthropic, como ANTHROPIC_API_KEY y ANTHROPIC_AUTH_TOKEN, del entorno de los comandos de shell, hooks y servidores MCP que inicia.

La configuración de HIPAA no elimina las credenciales de proveedores de nube ni de GitHub, así que un comando que hace push a GitHub o llama a otro servicio sigue funcionando con el acceso de ese desarrollador. Tu BAA con Anthropic no cubre los datos que envía allí. Consulta la Implementation Guide para ver la lista completa de Eligible Services.

Para limitar qué comandos y hosts puede usar Claude, consulta las reglas de permisos y el sandbox.

Administra los datos de sesiones locales

Claude Code (local mode) y Cowork (local mode) almacenan datos de sesión en la computadora de cada desarrollador. Proteger y eliminar esos datos es responsabilidad de tu organización.

Datos de Claude Code

Datos de la aplicación enumera qué almacena Claude Code (local mode) en una computadora, qué elimina su limpieza de retención después de cleanupPeriodDays y qué permanece hasta que alguien lo elimina. La misma página indica qué cambia en una organización con la configuración de HIPAA aplicada.

La limpieza de retención solo se ejecuta cuando alguien inicia Claude Code, así que una computadora en la que nadie lo inicia conserva sus datos.

Datos de la pestaña Code

La pestaña Code almacena datos en estos lugares:

  • Transcripciones: en ~/.claude/projects/, junto con las transcripciones de la terminal. Se limpian automáticamente indica cuándo las elimina la limpieza de retención.
  • La carpeta de datos de Claude Desktop: ~/Library/Application Support/Claude en macOS. En Windows, %APPDATA%\Claude, o %LOCALAPPDATA%\Packages\Claude_pzs8sxrjxfjjc\LocalCache\Roaming\Claude para el instalador descargado de Anthropic, así que revisa ambas. Con la configuración de HIPAA aplicada, Claude Desktop elimina las sesiones locales de la pestaña Code que llevan inactivas más de cleanupPeriodDays, incluidas las marcadas con estrella. Solo las elimina mientras se está ejecutando. Claude Desktop maneja el worktree de una sesión eliminada de una de estas formas:
    • Sin cambios sin confirmar, la sesión no está marcada con estrella ni fijada y ninguna otra sesión usa el worktree: Claude Desktop elimina el worktree
    • Cualquier otro caso: el worktree permanece en la computadora

En Windows, ~ significa %USERPROFILE%.

Datos de Cowork

Manage Cowork data on each computer enumera dónde almacena datos Cowork (local mode) y qué elimina Claude Desktop.

Elimina los datos de sesión de inmediato

Si tu organización necesita eliminar los datos de sesión de un desarrollador antes de que la limpieza de retención los elimine, puedes eliminar la mayoría con un solo comando. Inicia sesión en la computadora como ese desarrollador y ejecuta este comando en cualquier shell:

claude purge --all --yes

Antes de la v2.1.288, el comando era claude project purge.

El comando elimina las transcripciones y la memoria automática de cada proyecto, las entradas de tasks/, debug/ y file-history/, history.jsonl y las entradas de proyecto de ~/.claude.json. Sin --yes, imprime el plan y pregunta primero.

La purga deja otras rutas que pueden contener contenido de sesiones, como el texto pegado en paste-cache/. Borra los datos locales enumera las rutas que puedes eliminar a mano. Para limpiar una computadora por completo, por ejemplo antes de reasignarla, bórrala.

Da de baja a un desarrollador

Quitar la licencia o la cuenta de un desarrollador no elimina nada de su computadora, y /logout tampoco elimina los datos de sesión. Para eliminarlos todos, puedes borrar la computadora con tu herramienta de administración de dispositivos.