HIPAA設定はエンタープライズプランの組織設定です。Claude Code on the webなどのクラウドセッションではなく、ローカルClaude CodeおよびClaude Coworkセッションを、Anthropicとの業務提携契約(BAA)の対象にします。この記事ではこれらをClaude Code(ローカルモード)およびCowork(ローカルモード)と呼びます。これらは以下のいずれかの場所で実行されます:
ターミナルのClaude Code
Claude DesktopのコードセクションのClaude Code
Claude DesktopのCowork
設定を適用すると、メンバーはBAAの対象範囲を確認するの条件に基づいて、両方の製品を保護対象健康情報(PHI)で使用できます。設定を適用すると、組織全体で特定の機能もオフになります。
エンタープライズプランのみで利用可能です。HIPAA設定を適用できるのはプライマリオーナーのみです。
この記事は、設定を適用するプライマリオーナーと、設定を適用するかどうかを決定し、準備し、確認するのを支援するオーナーを対象としています。
「HIPAA対応」とは、製品がBAAに基づくHIPAA義務をサポートするように設定されていることを意味します。コンプライアンスは組織の責任です。
注:
組織がHIPAAを有効にしていない場合は、HIPAA対応エンタープライズプランから始めてください。HIPAAを有効にするとチャットがBAAの対象になります。このステップだけではClaude Code(ローカルモード)またはCowork(ローカルモード)がBAAの対象にはなりません。
メンバーのコンピューターを準備する場合は、HIPAA対応組織向けClaude Code(ローカルモード)のセットアップおよびHIPAA対応組織向けCowork(ローカルモード)のセットアップを参照してください。
特定の機能がBAAの対象範囲に含まれるかどうかを確認する場合は、HIPAA対象エンティティ向け実装ガイドの適格サービスのリストおよび商用顧客向け業務提携契約(BAA)を参照してください。
BAAの対象範囲を確認する
HIPAA設定を適用すると、BAAは表の各製品をカバーします。ただし、2番目の列の条件があります。設定を適用するとCoworkおよびClaude Desktopのコードセクションがオフになります。オンになっていた場合でも、オーナーが後で各製品をオンにする必要があります。
製品 | 以下の場合にBAAの対象になります |
ターミナルのClaude Code | メンバーがClaude Enterpriseアカウントでサインインし、Claude Codeがクラウドプロバイダーまたはゲートウェイを経由せずにAnthropicに直接接続する |
Claude DesktopのコードセクションのClaude Code | オーナーが組織設定 > Claude Codeの「Desktop」トグルをオンにした |
Claude DesktopのCowork | オーナーが組織設定 > Coworkの「組織に対して有効にする」トグルをオンにした |
設定を適用するためにゼロデータ保持(ZDR)は必要ありません。組織がClaude CodeのZDRを有している場合は、ZDRを設定に置き換えるを参照してください。
BAAがカバーしない製品と機能
これらの製品と機能からPHIを除外してください。設定を適用した場合でも、BAAはこれらをカバーしません:
VS CodeおよびJetBrains用のClaude Code拡張機能。設定を適用した後も動作し続けます
ベータまたはリサーチプレビューとラベル付けされた機能
Amazon Bedrockなどのクラウドプロバイダー、LLMゲートウェイ、またはカスタムベースURLを経由して接続するClaude Codeセッション
Claude ConsoleAPIキーを使用するClaude Codeセッション。ただし、Claude Console組織がZDRを有効にしている場合を除く
コネクター、MCPサーバー、プラグイン、デスクトップ拡張機能、Chrome内のClaude、スキル。オーナーがこれらをオンにした後も含まれます
Claude Code on the webなどのクラウドおよびリモート機能。設定によって利用不可になります
ITチームにマネージド設定をデプロイするよう依頼してください。これは各コンピューター上のポリシーファイルで、メンバーにClaude Enterpriseアカウントでサインインするよう指示し、クラウドプロバイダーとゲートウェイを拒否します。適格サービスの完全なリストについては、実装ガイドおよび商用顧客向け業務提携契約(BAA)を確認してください。
AnthropicにHIPAA設定をオンにするよう依頼する
設定は組織設定 > データとプライバシーの「HIPAA設定を適用」ボタンで適用します。Anthropicが組織に対してボタンをオンにするまで、ボタンはグレーアウトされています。Anthropicアカウントチームにオンにするよう依頼してください。
組織にアカウントチームがない場合は、設定を適用できません。設定を適用するまでのカバレッジについては、設定を適用するまでのカバレッジおよび商用顧客向け業務提携契約(BAA)を参照してください。設定を適用していない場合、BAAがカバーする内容を確認してください。
設定を適用するまでのカバレッジ
設定を適用するまで、メンバーはオーナーがオンにしている場所でClaude Code(ローカルモード)およびCowork(ローカルモード)を使用できますが、BAAがその使用をカバーしない場合があります。カバレッジはClaude Codeのゼロデータ保持(ZDR)の有無によって異なります:
Claude CodeのZDRなし:BAAはClaude CodeまたはCoworkをカバーしないため、PHIを処理するために使用しないでください。
Claude CodeのZDRあり:BAAはZDRを通じてClaude Codeをカバーします。Coworkはカバーしないため、PHIを処理するためにCoworkを使用しないでください。
アカウントチームは、組織がClaude CodeのZDRを有しているかどうかを教えることができます。
ZDRを設定に置き換える
設定はClaude Code(ローカルモード)のZDRに置き換わることを目的としています。設定を適用してもZDRはオフになりません。ZDRを通じた既存のアクセスを保持したい場合は、設定を適用しないでください。
Claude for EnterpriseでClaude CodeのZDRが有効になっている場合は、アカウントチームにメールを送信してHIPAA設定への切り替えをサポートしてもらってください。
ZDRが削除されると、Anthropicは組織のチャットデータと同様に、Claude Codeデータを標準保持の下で保持します。
組織を準備する
設定を適用する前に、これらのタスクを完了してください。
メンバーの変更内容を確認する
表は、メンバーが気付く可能性が最も高い変更と、設定を適用する前に各変更について実施すべき内容を示しています。HIPAA対象エンティティ向け実装ガイドおよび商用顧客向け業務提携契約(BAA)は、BAAに基づく適格サービスをリストしています。
変更内容 | 申請前に実施すること |
Cowork、Claude Desktopのコードセクション、スキル、およびChrome内のClaudeはオフになります。オーナーがオンにしていた場合でも、オフになります | 復元したいものと、各々を承認する人をリストアップしてください |
HIPAAを有効にするとデフォルトでオフになるその他すべての設定(チャット設定を含む)は再度オフになります | HIPAAを有効にしてからオーナーがオンにした設定をリストアップしてください |
各コネクタはオフになり、ツール権限がブロックに変更されます。ただし、オーナーが追加または有効化時に利用規約に同意した場合を除きます | 各コネクタのツール権限を記録してください。コネクタを再度オンにしても権限は復元されません |
組み込みのGitHub統合はオフになります | 復元したいかどうかをメモしてください |
各デスクトップ拡張機能は組織の許可リストから削除されます。ただし、オーナーが追加時に利用規約に同意した場合を除きます | 再度追加したい拡張機能をリストアップしてください |
数分以内に、メンバーはウェブ上のClaude Codeでセッションを開始したり、クラウド内のCoworkを使用したりできなくなります。既に実行中のセッションは停止します。メンバーはアクセスできなくなります。 | メンバーに作業を完了し、必要なものを保存するよう依頼してください |
リモートコントロールとClaude Tagは利用できません。Claude Designはオーナーがオンにするまでオフになります | これらを使用するメンバーに作業を完了するよう依頼してください |
メンバーがCoworkおよびClaude Desktopのコードセクションでスケジュール済みタスクに与えた承認は期限切れになります | メンバーにスケジュール済みタスクを再度承認することを期待するよう伝えてください |
チャットは同じコネクタ、スキル、およびChrome内のClaudeの設定を使用するため、これらがオフになるとチャットでもオフになります。
チームに利用規約を確認させてください
設定を適用する際、BAAに同意し、HIPAA対応エンティティ向け実装ガイドを確認したことを確認します。このガイドには、BAAに基づく適格サービスのリストが含まれています。設定を適用する前に、法務チームとコンプライアンスチームに両方のドキュメントを確認させてください。
ITチームにコンピュータの準備を依頼してください
ITチームにHIPAA対応組織向けClaude Code(ローカルモード)のセットアップに従うよう依頼してください。メンバーがCoworkを使用する場合は、チームにHIPAA対応組織向けCowork(ローカルモード)のセットアップにも従うよう依頼してください。Claude CodeとClaude Desktopを最新バージョンに更新し、Anthropicのサーバーへのネットワークアクセスを許可し、管理設定とClaude Desktopポリシーをデプロイします。
設定が適用されると、Anthropicのサーバーは最小バージョンより古いバージョンからのリクエストを拒否するため、この更新は重要です
時間を選択してメンバーに伝えてください
組織にとって静かな時間に設定を適用してください。Cowork、Claude Desktopのコードセクション、および一部のコネクタはオーナーがオンにするまでオフのままです。その後、オーナーを利用可能にしておき、各コネクタを個別にオンにする時間を計画してください
メンバーに日時、オフになる機能、および復元予定の機能を伝えてください
HIPAA設定を適用してください
設定を適用するには、プライマリオーナーである必要があり、確認済みのメールアドレスを持っている必要があります。設定の適用には組織のBAAへの同意が含まれるため、他のオーナーと管理者は適用できません
設定は既存のClaude Enterprise組織に適用されます。これはメンバーがチャットに使用する同じ組織であり、別のアカウントではありません。Claude CodeとCoworkに一緒に適用され、すべてのメンバーに適用されます
警告: HIPAA設定を適用すると、確認するとすぐに組織全体で特定の機能がオフになり始めます。オーナーは一部の機能を復元できますが、ウェブ上のClaude Codeなどのクラウド機能は利用できないままです
設定を適用するには:
プライマリオーナーとしてClaudeにサインインし、組織設定 > データとプライバシーに移動してください。
「コンプライアンス」セクションで、Claude Code(ローカルモード)およびCowork(ローカルモード)の行を見つけてください
「HIPAA設定を適用」を選択してください。ダイアログが開きます
ダイアログで変更内容を確認し、HIPAA対応エンティティ向け実装ガイドをダウンロードし、組織に保存されていない場合はBAAをダウンロードしてください。ダイアログの「HIPAA設定を適用」ボタンは、これらをダウンロードするまでグレーアウトしたままです。これを選択するとAnthropicの更新されたBAAに同意します
「HIPAA設定を適用」を選択して確認してください。設定が適用されたことを確認するメッセージが表示されます
ボタンがグレーアウトしている場合は、プライマリオーナーとしてサインインしており、メールアドレスが確認されていることを確認してください。それでもグレーアウトしている場合は、Anthropicに有効化を依頼してください。
機能を復元してください
設定を適用した後、Cowork、Claude Desktopのコードセクション、スキル、およびChrome内のClaudeはオフになります。また、オーナーが利用規約に同意していない各コネクタもオフになります。オーナーは組織が承認したものをオンにします。HIPAA対応エンティティ向け実装ガイドおよび商用顧客向けビジネスアソシエイト契約(BAA)には、BAAに基づく適格サービスのリストが記載されています。
機能をオンにしても、BAAがそれをカバーするかどうかは変わりません。
コネクタはより多くのステップが必要です。各コネクタを個別にオンにします。組織設定 > コネクタに移動し、コネクタを開き、バナーで「有効化」を選択し、利用規約に同意するチェックボックスをオンにして、「続行」をクリックしてください。その後、コネクタのツール権限を再度設定してください
設定が適用されたことを確認してください
メンバーにClaude CodeとClaude Desktopを再起動するよう依頼してください。両方が設定をすぐに取得します。再起動しない場合、実行中のClaude Codeセッションは約1時間以内に取得します。Claude Desktopはメンバーが再起動またはアプリをリロードするまで取得しない場合があります
組織設定、Claude Code、およびClaude Desktopは、設定が適用されると各々に表示されます:
組織設定: 組織設定 > データとプライバシーに移動してください。Claude Code(ローカルモード)およびCowork(ローカルモード)の行が、この組織のHIPAA設定済みであることを示し、設定を適用した日付を表示していることを確認してください。
Claude Code: メンバーにセッションで
/statusを実行するよう依頼してください。ステータスタブがOrganization configuration行にHIPAAをリストしていることを確認してくださいClaude Desktop: タイトルバーにHIPAA configuredラベルが表示されていることを確認してください。Macでは、サイドバーを開いて表示してください
メンバーに、自分のコンピュータで/statusにHIPAAが表示されるか、HIPAA configuredラベルが表示されるまで、PHIを処理しないよう伝えてください
メンバーのコンピュータのいずれかが欠落している場合は、ITチームにコンピュータの設定を確認に従うよう依頼してください。これは可能性のある原因を順序付けてリストしています。Claude Desktopラベルについては、HIPAA configuredラベルが欠落していますを参照してください。それでも欠落している場合は、アカウントチームに連絡してください。
メンバーのコンピュータ上のデータを管理する
Claude Code(ローカルモード)とCowork(ローカルモード)は、トランスクリプトなどのセッションデータを各メンバーのコンピュータに保存します。そのデータの保護と削除はお客様の組織の責任です。
メンバーを組織から削除しても、そのメンバーのコンピュータ上のデータは削除されません。メンバーが退職する際はコンピュータをワイプしてください。フルディスク暗号化を有効にしておいてください。
ローカルセッションデータを管理するでは、データの保存場所、Claude Code(ローカルモード)とClaude Desktopが自動的に削除するもの、および残りのデータを削除する方法が記載されています。Coworkのデータについては、各コンピュータ上のCoworkデータを管理するを参照してください。
セッションを監視する
これらのツールはClaude Code(ローカルモード)とCowork(ローカルモード)で何が起こっているかを表示します。セッションコンテンツを含めるかどうかで異なります。
Compliance API:お客様の組織に対してCompliance APIが有効になっている場合、Anthropicは両製品からセッションアクティビティとコンテンツをキャプチャし、お客様の組織がAPIを通じてそれを読み取ることができます。セッションは30日間、またはお客様の組織の保持期間(より短い場合)の間、読み取り可能です。お客様の組織がClaude CodeのZDRを持っている場合でも、AnthropicはClaude Codeセッションをキャプチャしません。
監査ログとデータエクスポート:監査ログとデータエクスポートにはセッションコンテンツは含まれません。監査ログは、HIPAAの有効化や設定の適用などの管理上の変更を記録します。
OpenTelemetry:両製品からのイベントを独自の監視ツールに送信できます。エクスポートするデータはお客様の組織の責任です。Coworkの宛先は組織設定 > データとプライバシー > 監視で設定します。ITチームはClaude Codeの宛先を管理設定で設定します。
重要:デフォルトでは、CoworkのOpenTelemetryイベントにはプロンプトテキスト、Claudeの応答、ツール入力が含まれるため、セッション内のPHIが監視ツールに到達する可能性があります。この内容をオフにする組織設定はありません。ITチームはコンテンツキャプチャに記載されているように、各コンピュータでこれをオフにします。
ヘルプを取得する
BAA、HIPAA対応エンティティの実装ガイド、または設定に関するご質問は、Anthropicアカウントチームにお問い合わせください。サポートリクエストにPHIを含めないでください。
