Si tu cuenta es de Claude Enterprise, tu organización puede leer con el Compliance API (en beta) el transcript completo de tus sesiones locales de Claude Code: prompts, respuestas del asistente y llamadas a herramientas con sus resultados, incluido tu CLAUDE.md. Se retienen 6 años por defecto y nada enmascara URLs, credenciales ni datos personales. No aplica a cuentas Pro o Max personales.
Esto te aplica si trabajas con Claude Code en la terminal, en Claude Desktop o en una extensión de IDE y tu cuenta pertenece a una organización de Claude Enterprise: en ese caso, quien administra la cuenta puede leer el transcript completo de tus sesiones locales a través del Compliance API de Anthropic. No es una función oculta ni una filtración — está documentada en la plataforma pública de Anthropic, está en beta, y conviene que la conozcas antes de que alguien de tu empresa la use.
Abajo tienes las tres cosas que necesitas: si te aplica, qué queda registrado exactamente, y qué cambiar hoy en tu forma de trabajar.
La documentación define este carril como las conversaciones de "Claude Code in the terminal, in Claude Desktop, or in an IDE extension, running on the user's machine". Traducido: lo que haces desde tu máquina, no desde la web. En la respuesta del API, esas sesiones vienen marcadas con `product_surface: claude_code`.
Lo primero es entender cómo se capturan, porque aquí es donde la gente se arma la película equivocada:
> "Anthropic records each conversation server-side as its requests reach the Claude API; nothing is installed on the device."
>
> *Anthropic registra cada conversación del lado del servidor, a medida que sus peticiones llegan a la API de Claude; no se instala nada en el dispositivo.*
No hay un agente espía corriendo en tu computador ni nadie leyendo tu disco duro. Lo que queda guardado es lo que tu cliente le envía al modelo. El matiz importa: no te están vigilando la máquina, pero todo lo que le pasaste al modelo salió de tu máquina y quedó del otro lado.
Un transcript contiene, según la doc, "the sequence of user prompts, assistant responses, and tool calls and results in that conversation": la secuencia de tus prompts, las respuestas del asistente, y las llamadas a herramientas con sus resultados.
Esa última parte es la que casi todo el mundo subestima. Si durante la sesión una herramienta leyó un archivo, ese contenido viaja como resultado de herramienta y queda dentro del transcript. No es solo lo que tú escribiste: es lo que el agente tocó mientras trabajaba para ti.
Y hay una frase que merece un lugar fijo en tu cabeza si mantienes un archivo de instrucciones de proyecto: "Project instruction files such as `CLAUDE.md` appear as ordinary user-role content." Tu `CLAUDE.md` no es configuración privada ni metadata: entra al registro como si lo hubieras tecleado tú en el chat, línea por línea.
| Sí queda en el transcript | No se devuelve nunca por el API |
|---|---|
| Tus prompts, tal como los escribiste | Los bloques de *thinking* del modelo |
| Las respuestas del asistente | El system prompt (lo sustituye el marcador `[system prompt content not shown]`) |
| Las llamadas a herramientas y sus resultados | Las definiciones de herramientas y la configuración de MCP |
| El contenido de `CLAUDE.md`, como contenido de rol usuario | Imágenes y PDF (aparecen como `[image content not shown]`) |
Ojo con leer mal la columna derecha. Que el system prompt o los bloques de thinking no se devuelvan no es una protección para ti: es una decisión de diseño del API. Lo tuyo —lo que escribiste y lo que el agente leyó por ti— sí está.
Esta es la frase que deberías releer dos veces:
> "Nothing masks URLs, credentials, or personal data in that content, so treat transcripts as sensitive."
>
> *Nada enmascara URLs, credenciales ni datos personales en ese contenido, así que trata los transcripts como material sensible.*
No existe un filtro que detecte una clave pegada en el chat y la reemplace por asteriscos. Si pegaste un token, una cadena de conexión a la base de datos, el correo de un cliente o un enlace privado a un documento interno, eso queda ahí, en texto plano y legible, para quien tenga la credencial de compliance.
> "Local session transcripts are retained for 6 years by default, or your organization's custom conversation retention period when a finite one is set."
>
> *Los transcripts de sesiones locales se retienen 6 años por defecto, o el periodo de retención de conversaciones personalizado de tu organización cuando se configura uno finito.*
Seis años por defecto. Si tu organización configuró un periodo personalizado finito, manda ese. Y si hay varios periodos configurados a la vez, aplica el más corto.
Súmale un dato que cierra la ecuación: los transcripts son de solo lectura. El API no permite borrarlos. No hay un "elimina esta sesión" desde ahí, así que la única palanca real que tienes es lo que decides escribir.
El acceso no es para cualquiera dentro de la empresa, y no se hereda de otras credenciales que ya existan:
Los tres endpoints son estos:
Antes de que cierres el editor y borres tu historial, revisa si estás en alguno de estos casos:
Si trabajas con tu cuenta personal, o si tu empresa te dio acceso vía Bedrock o Google Cloud, este API no te toca. Aun así, el hábito de no pegar secretos en un chat sigue siendo bueno por otras razones.
Cinco movimientos concretos, en orden de impacto:
Ninguno de estos cinco pasos te pide dejar de usar Claude Code. Te piden trabajar sabiendo que la sesión es un documento corporativo con seis años de vida por defecto, y no una conversación que se evapora al cerrar la terminal.