深度

Claude Code 法律合规指南:许可协议、BAA 医疗合规、OAuth 凭证使用限制与漏洞报告

Claude Code 法律合规完整指南:两类许可协议(Commercial Terms 适用 Team/Enterprise/API;Consumer Terms 适用 Free/Pro/Max)、商业协议自动适用(直接 API/Bedrock/Vertex)、SOC 2 认证(Trust Center)、医疗 BAA 自动扩展条件(签署 BAA + 启用 ZDR 缺一不可)、认证凭证使用严格限制(OAuth 仅限 Claude Code/claude.ai 专用/禁用于其他产品;开发者必须使用 API Key;禁止第三方提供 Claude.ai 登录)、个人计划用量上限适用范围,以及 HackerOne 漏洞报告渠道。

2026/3/73分钟 阅读ClaudeEagle

使用 Claude Code 前,了解相关法律协议、合规要求和认证凭证的使用规范,对于企业合规管理和开发者构建产品尤为重要。

法律协议

适用许可协议

根据账号类型,不同的服务条款适用于 Claude Code:

用户类型适用协议
Team、Enterprise、API 用户商业服务条款(Commercial Terms)
Free、Pro、Max 用户消费者服务条款(Consumer Terms of Service)

商业协议

无论通过以下哪种方式使用 Claude API,现有商业协议均自动适用于 Claude Code 使用(除非另有约定):

  • 直接使用 Anthropic API(1P)
  • 通过 AWS Bedrock(3P)
  • 通过 Google Vertex AI(3P)

合规认证

SOC 2 认证

Anthropic 已完成 SOC 2 审计。相关合规文件可在 Anthropic Trust Center 获取。

医疗行业合规(BAA)

适用于需要处理受保护健康信息(PHI)的医疗机构:

BAA 覆盖 Claude Code 的前提条件

  1. 客户已与 Anthropic 签署 BAA(业务伙伴协议)
  2. 该组织已启用 Zero Data Retention(ZDR)

满足以上两个条件后,BAA 自动延伸覆盖 Claude Code 的 API 流量

ZDR 按组织单独启用。每个组织需要单独开启 ZDR 才能受 BAA 保护——同一账号下的新组织不自动继承。

使用政策

可接受的使用(Acceptable Use)

Claude Code 使用须遵守 Anthropic 使用政策(AUP)

Pro 和 Max 计划的用量上限假设的是个人正常使用 Claude Code 和 Agent SDK。不得将个人计划账号用于自动化批量任务或代表其他用户路由请求。

认证凭证使用限制(重要)

Claude Code 使用 OAuth Token 或 API Key 向 Anthropic 服务器认证,两种方式有严格的使用边界:

OAuth 认证(适用于 Free、Pro、Max 计划)

  • 仅供 Claude Code 和 claude.ai 专属使用
  • 禁止在其他产品、工具或服务中使用 OAuth Token(包括 Agent SDK)
  • 通过 Free/Pro/Max 账号获得的 OAuth Token 用于任何其他用途均违反消费者服务条款

API Key 认证(适用于开发者)

  • 构建与 Claude 能力交互的产品或服务(包括 Agent SDK)的开发者,必须使用 API Key 认证
  • 通过 Claude Console 或支持的云提供商获取 API Key
  • Anthropic 不允许第三方开发者提供「以 Claude.ai 登录」功能,也不允许以 Free/Pro/Max 计划凭证代理用户请求

Anthropic 保留在不事先通知的情况下对违规行为采取措施的权利。

如对您的使用场景的认证方式有疑问,请联系销售团队咨询。

安全与信任

信任中心与透明度

漏洞报告

Anthropic 通过 HackerOne 管理安全漏洞报告程序:

提交漏洞报告


原文:Legal and compliance - Claude Code Docs | 来源:Anthropic 官方文档

相关文章推荐

深度Claude Code Zero Data Retention(ZDR)完全指南:Enterprise 专属功能、覆盖范围与禁用特性Claude Code Zero Data Retention(ZDR)完全指南:Enterprise 专属功能(提示词/响应实时处理不存储)、解锁管理能力(每用户费用控制/Analytics/Server-managed settings/审计日志)、ZDR 覆盖范围(模型推理调用)与不覆盖内容(claude.ai 聊天/Cowork/贡献指标/第三方集成)、三项自动禁用功能(Claude Code on the Web/Desktop 远程会话/反馈提交)、按组织单独启用机制、政策违规 2 年保留例外,以及 BAA 医疗合规自动扩展条件和申请 ZDR 的完整流程。2026/3/7深度Claude Code 数据使用政策完整解读:训练政策、数据保留期限与遥测服务控制Claude Code 数据使用政策完整解读:训练政策(消费者可选/商业用户默认不训练/开发者合作伙伴计划仅限第一方 API)、数据保留(消费者 5年/30天;商业 30天/ZDR)、/bug 命令(5年保留)和会话质量调查(仅数字评分不收集对话)、本地数据流图(NPM/Console Auth/public-api/Statsig/Sentry)、云端执行数据流(隔离 VM/GitHub 安全代理)、遥测服务(Statsig/Sentry 256-bit AES 加密)、各 API 提供商默认行为对比表(Claude/Vertex/Bedrock/Foundry)和一键禁用环境变量。2026/3/7深度Claude Code 最佳实践 2026:资深用户总结的 20 个效率提升技巧Claude Code 资深用户总结的 20 个实用最佳实践:上下文管理技巧(精准投喂 vs 全量读取)、CLAUDE.md 高价值写法、自定义命令的场景化设计、权限配置的最小化原则、子代理并行的触发时机、会话压缩与续接的使用策略、与 Git 工作流的结合方式、代码审查的标准提示词、让 Claude 解释而不只是修改代码的技巧、以及避免 Claude「过度自信」的提示词防护模式。2026/3/21深度Claude Code 重构策略完全指南:大型项目安全重构的 AI 辅助方法论Claude Code 辅助代码重构的完整方法论:重构前的安全网搭建(特征测试/快照测试)、渐进式重构策略(不要一次大改)、让 Claude 识别并命名坏味道(Long Method/God Class/Shotgun Surgery)、提取函数/类/模块的标准流程、依赖注入重构(方便测试)、数据库层重构(Repository 模式迁移)、重构进度追踪与 CLAUDE.md 配置,以及大型单体应用向微服务迁移的 AI 辅助路径。2026/3/21深度Claude Code 上下文窗口管理完全指南:100 万 Token 的高效利用策略Claude Code 超长上下文(100万 Token)完整使用指南:上下文窗口的构成(系统提示/工具定义/对话历史/当前请求)、会话压缩(Compaction)的触发机制与配置、--continue 跨会话续接上下文、如何避免上下文溢出、超大代码库的分批处理技巧、Prompt Caching 配合长上下文降低成本,以及 Token 计数工具的使用方法。2026/3/18深度Claude Code 微服务架构实战:设计、拆分与服务间通信完整指南Claude Code 辅助微服务架构开发完整指南:单体到微服务拆分策略、服务边界识别、API Gateway 设计、服务间 gRPC/REST 通信、分布式事务(Saga 模式)、服务发现与健康检查、Docker Compose 本地开发环境,以及微服务监控和链路追踪配置。2026/3/16