深度

Claude Code 法律合规指南:许可协议、BAA 医疗合规、OAuth 凭证使用限制与漏洞报告

Claude Code 法律合规完整指南:两类许可协议(Commercial Terms 适用 Team/Enterprise/API;Consumer Terms 适用 Free/Pro/Max)、商业协议自动适用(直接 API/Bedrock/Vertex)、SOC 2 认证(Trust Center)、医疗 BAA 自动扩展条件(签署 BAA + 启用 ZDR 缺一不可)、认证凭证使用严格限制(OAuth 仅限 Claude Code/claude.ai 专用/禁用于其他产品;开发者必须使用 API Key;禁止第三方提供 Claude.ai 登录)、个人计划用量上限适用范围,以及 HackerOne 漏洞报告渠道。

2026/3/73分钟 阅读ClaudeEagle

使用 Claude Code 前,了解相关法律协议、合规要求和认证凭证的使用规范,对于企业合规管理和开发者构建产品尤为重要。

法律协议

适用许可协议

根据账号类型,不同的服务条款适用于 Claude Code:

用户类型适用协议
Team、Enterprise、API 用户商业服务条款(Commercial Terms)
Free、Pro、Max 用户消费者服务条款(Consumer Terms of Service)

商业协议

无论通过以下哪种方式使用 Claude API,现有商业协议均自动适用于 Claude Code 使用(除非另有约定):

  • 直接使用 Anthropic API(1P)
  • 通过 AWS Bedrock(3P)
  • 通过 Google Vertex AI(3P)

合规认证

SOC 2 认证

Anthropic 已完成 SOC 2 审计。相关合规文件可在 Anthropic Trust Center 获取。

医疗行业合规(BAA)

适用于需要处理受保护健康信息(PHI)的医疗机构:

BAA 覆盖 Claude Code 的前提条件

  1. 客户已与 Anthropic 签署 BAA(业务伙伴协议)
  2. 该组织已启用 Zero Data Retention(ZDR)

满足以上两个条件后,BAA 自动延伸覆盖 Claude Code 的 API 流量

ZDR 按组织单独启用。每个组织需要单独开启 ZDR 才能受 BAA 保护——同一账号下的新组织不自动继承。

使用政策

可接受的使用(Acceptable Use)

Claude Code 使用须遵守 Anthropic 使用政策(AUP)

Pro 和 Max 计划的用量上限假设的是个人正常使用 Claude Code 和 Agent SDK。不得将个人计划账号用于自动化批量任务或代表其他用户路由请求。

认证凭证使用限制(重要)

Claude Code 使用 OAuth Token 或 API Key 向 Anthropic 服务器认证,两种方式有严格的使用边界:

OAuth 认证(适用于 Free、Pro、Max 计划)

  • 仅供 Claude Code 和 claude.ai 专属使用
  • 禁止在其他产品、工具或服务中使用 OAuth Token(包括 Agent SDK)
  • 通过 Free/Pro/Max 账号获得的 OAuth Token 用于任何其他用途均违反消费者服务条款

API Key 认证(适用于开发者)

  • 构建与 Claude 能力交互的产品或服务(包括 Agent SDK)的开发者,必须使用 API Key 认证
  • 通过 Claude Console 或支持的云提供商获取 API Key
  • Anthropic 不允许第三方开发者提供「以 Claude.ai 登录」功能,也不允许以 Free/Pro/Max 计划凭证代理用户请求

Anthropic 保留在不事先通知的情况下对违规行为采取措施的权利。

如对您的使用场景的认证方式有疑问,请联系销售团队咨询。

安全与信任

信任中心与透明度

漏洞报告

Anthropic 通过 HackerOne 管理安全漏洞报告程序:

提交漏洞报告


原文:Legal and compliance - Claude Code Docs | 来源:Anthropic 官方文档

相关文章推荐

深度Claude Code Zero Data Retention(ZDR)完全指南:Enterprise 专属功能、覆盖范围与禁用特性Claude Code Zero Data Retention(ZDR)完全指南:Enterprise 专属功能(提示词/响应实时处理不存储)、解锁管理能力(每用户费用控制/Analytics/Server-managed settings/审计日志)、ZDR 覆盖范围(模型推理调用)与不覆盖内容(claude.ai 聊天/Cowork/贡献指标/第三方集成)、三项自动禁用功能(Claude Code on the Web/Desktop 远程会话/反馈提交)、按组织单独启用机制、政策违规 2 年保留例外,以及 BAA 医疗合规自动扩展条件和申请 ZDR 的完整流程。2026/3/7深度Claude Code 数据使用政策完整解读:训练政策、数据保留期限与遥测服务控制Claude Code 数据使用政策完整解读:训练政策(消费者可选/商业用户默认不训练/开发者合作伙伴计划仅限第一方 API)、数据保留(消费者 5年/30天;商业 30天/ZDR)、/bug 命令(5年保留)和会话质量调查(仅数字评分不收集对话)、本地数据流图(NPM/Console Auth/public-api/Statsig/Sentry)、云端执行数据流(隔离 VM/GitHub 安全代理)、遥测服务(Statsig/Sentry 256-bit AES 加密)、各 API 提供商默认行为对比表(Claude/Vertex/Bedrock/Foundry)和一键禁用环境变量。2026/3/7深度Claude Code Skills vs CLAUDE.md vs Plugins vs Sub-agents:何时用哪个的完整决策指南Claude Code 四种扩展机制的完整决策指南:四种机制本质对比表;CLAUDE.md 适合放/不适合放的内容清单(含内容精简测试);Skills 四种模式和完整决策树;Plugins 与 Skills 的选择对比表及 Token 开销警告;Sub-agents 三种触发方式和 context: fork 对比;四种组合使用模式;以及快速决策查询表(12 个场景)。2026/5/10深度2026 企业 AI Agent 现状报告:80% 已获可量化 ROI,编程是突破口Anthropic 联合 Material 公司调研 500+ 技术领导者的《2026 State of AI Agents Report》:57% 已部署多阶段工作流;86% 在生产代码部署 Agent;80% 报告可量化 ROI;编程时间节省覆盖规划/代码生成/文档/测试各 58-59%;真实案例(Doctolib 功能交付快 40%、eSentire 威胁分析从 5 小时到 7 分钟、L'Oréal 44000 月活数据直查);三大规模化挑战;以及企业 Claude Code 四阶段部署路径。2026/5/7深度Claude Code Auto Mode 技术深度解析:两层分类器架构如何防止 AI 越权行为Anthropic 工程博客深度解析 Auto Mode 背后的技术:用户审批了 93% 的权限请求却仍有疲劳感;内部事故日志(误删远程分支/上传 GitHub Token/生产数据库误迁移);两层防御(输入层提示注入探针+输出层对话记录分类器);三层许可决策;实测数据(0.4% 误报率,17% 漏报率,附原因分析);多 Agent 传递的安全处理;以及 Deny-and-Continue 机制。2026/5/3深度Claude Code Agent Teams 深度解析:Opus 4.6 的点对点多 Agent 协作架构详解Claude Code Agent Teams 完整解析:与 Subagents 的本质架构差异(Mailbox 点对点 vs 父子层级)、Team Lead/Teammates/Mailbox/Shared Task List 四大组件、启用方法、5 种实用团队模式(全栈三人组/大迁移/安全审查/微服务/测试冲刺),以及成本控制建议。2026/4/19