手元のClaude Codeの会話が、企業の監査簿に載る──Anthropicが開いた「ローカルセッション」の読み出し口
Anthropicが8月11日、監査用のCompliance APIを拡張し、社員のマシン上で動くClaude Code/Coworkのセッション記録を読み出せるようにした。手元で完結していたエージェントの会話が企業の監査対象に入る——その仕組みと、統制とプライバシーの緊張を整理する。
これまで開発者の手元で完結していたAIエージェントとのやり取りが、会社の監査対象に引き上げられます。Anthropicは8月11日、企業向けの監査用API「Compliance API」の対象を広げ、社員のマシン上で動くClaude CodeとClaude Cowork(コウワーク)のセッション記録を読み出せるようにしました。現時点ではClaude Enterprise向けのベータ提供です。
「ローカルで動くから見えない」が終わる
ポイントは、対象が社員の端末で動いているセッションだという点です。Claude CodeはCLIやデスクトップアプリとして各自のPC上で動き、その会話履歴はこれまで手元にとどまりがちで、管理者が横断的に集めたり書き出したりするのは簡単ではありませんでした。今回の変更で、そうしたローカルセッションについても、サーバー側に集約された記録(consolidated transcript)を後から取り出せるようになります。
取り出せるのは会話本文だけではありません。プロンプトと応答に加え、Web検索やMCP経由のツール呼び出しの内容、スキルやアーティファクトの中身までが、ひとつの記録としてまとめて返ってきます。あわせて、利用者の確認情報・組織ID・セッションID・タイムスタンプといったメタデータも取得できます。
用意された3つの入り口
読み出しは、既存のCompliance Access Keyと read:compliance_user_data スコープをそのまま使い、3つのエンドポイントで行います。
| エンドポイント | 役割 |
|---|---|
GET /v1/compliance/apps/sessions/local | 組織内のローカルセッションを一覧する(利用者での絞り込みは不可、組織全体が対象) |
GET /v1/compliance/apps/sessions/local/{session_id} | 1件のセッションのメタデータを取得する |
GET /v1/compliance/apps/sessions/local/{session_id}/messages | そのセッションの会話記録(transcript)を取得する |
新しい認証基盤や別系統のログ収集を組む必要はなく、Claudeのチャット監査で使っていた仕組みの延長で扱えるのが設計思想です。
ビジネス面のインパクト:eDiscoveryとDLPの網に入る
この機能が効くのは、記録保持や証拠開示が業務上求められる組織です。Anthropicは用途として、電子情報開示(eDiscovery)、データ漏えい防止(DLP)の運用、監査への対応を挙げています。これまで製品ごと(通常のチャット/Cowork/Claude Code)にバラバラだった可視性が、ひとつのインターフェースに束ねられる意味は小さくありません。金融や医療のように「誰が・いつ・何をAIに投げたか」を追える状態が前提となる業種では、エージェント導入の可否そのものを左右してきた論点だからです。
保持期間も明示されました。ローカルセッション(社員端末上のCoworkとClaude Code)の記録は既定で6年間、組織が有限の保持期間を設定していればその期間だけ保存されます。Anthropicのクラウドで動くリモートセッションも同様に6年です。
導入前に押さえる線引き
ベータ段階のため、対象外もはっきりしています。Web版のClaude Code、Claude Platform(API)経由の利用、そしてBedrock・Vertex AI・Foundryといったクラウドプロバイダー版は、今回のカバレッジに含まれません。自社の利用形態がどれに当たるかで、監査できる範囲が変わる点に注意が必要です。
「見える化」の裏にある緊張
統制する側にとっては前進ですが、裏側には配慮すべき論点も指摘できます。対象が個人の端末で動く開発作業である以上、社員が日々AIと交わすやり取りが6年にわたり組織に保存・読み出し可能になる、という事実は残ります。Anthropicの告知は組織のデータセキュリティ上の利点を前面に置く一方で、当人への透明性や同意の枠組みについては特に触れていません。監査可能性と、開発者のプライバシー・心理的安全性のバランスをどう取るかは、機能をオンにする企業側の運用設計に委ねられています。ガバナンスの強化と過度な監視は紙一重であり、導入時には利用ポリシーの周知をあわせて整えておきたいところです。
エージェントを「手元で自律的に走らせる」流れが定着するほど、その記録を誰がどこまで握るのかという問いは避けて通れません。今回の一手は、その問いに企業側の答えを与える配管が整い始めたことを示しています。
参照: Compliance API coverage extends to Claude Cowork and Claude Code(Anthropic) / Claude Platform release notes / Retrieve and delete chats, files, and projects(Claude Platform Docs) / Compliance API(Claude Platform Docs)