Anthropic exigió una retención de 30 días para detectar ciberataques con sus modelos
Desde junio de 2026, Anthropic exige 30 días de retención de ciertos datos de usuarios y de empresas generados en sus modelos más capaces, un cambio frente al período más corto al que la mayoría de los clientes estaban acostumbrados. El propósito declarado es acotado: detectar ciberataques que usan Claude, no una recopilación general de datos. Anthropic y otros laboratorios de IA de vanguardia han documentado casos de sus modelos usados dentro de campañas de ataque autónomas o semiautónomas, desde el reconocimiento hasta la generación de código de explotación y pasos de coordinación que antes exigían un operador humano en cada etapa. Una ventana móvil de 30 días da a los equipos de seguridad de Anthropic suficiente historial para detectar un patrón a lo largo de varias sesiones que una sola interacción nunca revelaría, y actuar antes de que una campaña de ataque se complete. Ese es el equilibrio central de esta historia: mejor detección de ataques, a cambio de una ventana más larga en la que los datos empresariales quedan fuera del control directo del cliente.
Más de 100 clientes empresariales protestaron, Salesforce entre ellos
La ventana de retención obligatoria no sentó bien a los mayores clientes de Anthropic, y más de 100 cuentas empresariales presentaron objeciones, con Salesforce mencionada específicamente entre ellas. Su preocupación no eran los 30 días como medida de seguridad, sino la pérdida de control sobre dónde residían físicamente esos datos una vez que salían de sus propios sistemas y quedaban en la infraestructura de Anthropic durante el período obligatorio. Para una empresa con sede en la UE, o cualquier compañía que trate datos personales europeos bajo el RGPD, esa no es una preocupación abstracta. Los equipos de protección de datos necesitan poder decir, con precisión, en qué jurisdicción se encuentra un determinado conjunto de datos, quién puede acceder a él y bajo qué base legal, y una ventana de retención de 30 días en manos del proveedor, en servidores fuera de la propia nube del cliente, complica cada una de esas respuestas. Los equipos de compras y legal de las empresas insistieron en este punto con la fuerza y la duración suficientes para que se convirtiera en un problema de diseño que Anthropic tuvo que resolver, en lugar de una queja que gestionar.
Anthropic está construyendo una forma de guardar esos datos en la propia nube del cliente
Bloomberg informó el 20 de agosto de 2026 de que Anthropic está construyendo ahora un sistema que permitiría a los clientes empresariales conservar sus datos retenidos obligatoriamente 30 días en su propia infraestructura en la nube, en lugar de en servidores que opera Anthropic. PYMNTS, MarketScreener e itnews.com.au han recogido o corroborado desde entonces el informe de Bloomberg, y Anthropic habría estado coordinando directamente con los más de 100 clientes afectados, Salesforce incluida, sobre cómo debería funcionar el sistema. A fecha de este artículo, la propia sala de prensa de Anthropic no ha publicado nada sobre el cambio; la entrada más reciente en anthropic.com/news, fechada el 14 de agosto de 2026, trata un tema distinto, la marca de agua de texto de Claude. Por ahora esto es terreno de informes con fuentes, no un anuncio del proveedor, y el despliegue se espera para más adelante en 2026.
| Fecha | Evento | Detalle |
|---|---|---|
| Junio 2026 | Comienza la obligación de retención | 30 días de retención exigidos en los modelos más capaces de Anthropic, para detección de ciberataques |
| Hasta mediados de 2026 | Protesta empresarial | Más de 100 clientes, incluida Salesforce, objetan la pérdida de control sobre la ubicación de los datos |
| 20 agosto 2026 | Informe de Bloomberg | Anthropic construye la transferencia de custodia a infraestructura en la nube del cliente; despliegue más adelante en 2026 |
La distinción en esa tabla importa más de lo que parece: la obligación en sí no cambió, solo el lugar donde puede quedar la información resultante, y la siguiente sección explica por qué esa diferencia es lo esencial del asunto.
Trasladar la custodia no es lo mismo que renunciar a la norma
Sería fácil leer esto como que Anthropic está retrocediendo en silencio en materia de retención, pero no es eso lo que se está construyendo. La exigencia de retención de 30 días existe porque la función de seguridad necesita una ventana de historial para detectar patrones de ataque, y nada en el diseño del que se informa elimina esa ventana ni esa función. Lo que cambia es la custodia: los datos siguen reteniéndose con el mismo propósito, en el mismo calendario, pero en una infraestructura que controla el cliente empresarial en lugar de en los propios servidores de Anthropic. Anthropic sigue necesitando suficiente visibilidad sobre esos datos retenidos para ejecutar su detección de ciberataques, lo que acerca esto más a un modelo de responsabilidad compartida, similar en espíritu a cómo los proveedores de nube reparten las tareas de seguridad con sus clientes, que a una salida real. Para una empresa de la UE que evalúe esto, el planteamiento honesto es: los datos siguen sujetos a la retención obligatoria en cualquier caso, y lo que se gana es jurisdicción y custodia física, no una exención de la propia política de seguridad.
Qué debería hacer ahora una empresa europea que aún duda sobre Anthropic
Para un empresario de la UE o el Reino Unido que hoy evalúa si adoptar los modelos más avanzados de Anthropic, la respuesta práctica no es cambiar por defecto a un proveedor exclusivamente europeo por este único motivo. La residencia de los datos importa, pero una decisión de abandono tomada hoy, antes de que la opción de custodia en la nube del cliente esté disponible, descarta una opción que responde directamente a la objeción que la mayoría de los propietarios realmente tiene. El siguiente paso más útil es preguntar al representante de cuenta de Anthropic por el calendario concreto de despliegue para la propia región y nivel de contrato, y obtener por escrito qué infraestructura y certificaciones calificarán como nube de cliente válida una vez que la función esté disponible. Si una empresa realmente no puede tolerar hoy ninguna retención en manos del proveedor, sobre ninguna infraestructura, esa es una limitación real sobre la que actuar ahora; pero si la objeción tiene que ver específicamente con no saber dónde están físicamente los datos, los mayores clientes de Anthropic acaban de lograr que la propia Anthropic construya una respuesta directa a eso, y merece la pena esperar unos meses para usarla en lugar de cambiar de proveedor por un problema que ya se está resolviendo.
Leer a continuación: Cinco Agentes de Código IA Ya Compiten Dentro de Tu Slack | La IA que gestionaba una tienda despidió a un humano



