Anthropic nakazał 30-dniowe przechowywanie danych, by wykrywać cyberataki
Od czerwca 2026 roku Anthropic wymaga 30-dniowego przechowywania pewnych danych użytkowników i firm generowanych w swoich najbardziej zaawansowanych modelach, co jest zmianą wobec krótszego domyślnego okresu, do którego przywykła większość klientów. Podany cel jest wąski: wykrywanie cyberataków wykorzystujących Claude, a nie ogólne zbieranie danych. Anthropic i inne wiodące laboratoria AI udokumentowały przypadki wykorzystania swoich modeli w ramach autonomicznych lub półautonomicznych kampanii ataków, obejmujących rozpoznanie, generowanie kodu wykorzystującego luki oraz kroki koordynacyjne, które kiedyś wymagały ludzkiego operatora na każdym etapie. Kroczące okno 30 dni daje zespołom bezpieczeństwa Anthropic wystarczającą historię, by wychwycić wzorzec w wielu sesjach, którego pojedyncza interakcja nigdy by nie ujawniła, a następnie działać, zanim kampania ataku zostanie zakończona. To właśnie kompromis leżący w centrum tej historii: lepsze wykrywanie ataków w zamian za dłuższe okno, w którym dane firmowe znajdują się poza bezpośrednią kontrolą klienta.
Ponad 100 klientów firmowych zaprotestowało, wśród nich Salesforce
Obowiązkowe okno przechowywania danych nie spodobało się największym klientom Anthropic, a ponad 100 kont firmowych zgłosiło zastrzeżenia, przy czym Salesforce wymieniono wśród nich imiennie. Ich obawa nie dotyczyła samych 30 dni jako środka bezpieczeństwa; chodziło o utratę kontroli nad tym, gdzie te dane fizycznie się znajdują po opuszczeniu własnych systemów i pozostawaniu na infrastrukturze Anthropic przez nakazany okres. Dla przedsiębiorstwa z siedzibą w UE, lub jakiejkolwiek firmy przetwarzającej europejskie dane osobowe na mocy RODO, nie jest to obawa abstrakcyjna. Zespoły ochrony danych muszą umieć powiedzieć konkretnie, w jakiej jurysdykcji znajduje się dany zbiór danych, kto może mieć do niego dostęp i na jakiej podstawie prawnej, a okno przechowywania danych przez 30 dni utrzymywane przez dostawcę, na serwerach poza własną chmurą klienta, komplikuje każdą z tych odpowiedzi. Zespoły zakupowe i prawne firm naciskały na ten punkt na tyle mocno i na tyle długo, że stał się on problemem projektowym, który Anthropic musiał rozwiązać, a nie skargą do obsłużenia.
Anthropic buduje sposób na trzymanie tych danych we własnej chmurze klienta
Bloomberg podał 20 sierpnia 2026 roku, że Anthropic buduje obecnie system, który pozwoliłby klientom firmowym zatrzymać swoje obowiązkowo przechowywane dane z 30 dni we własnej infrastrukturze chmurowej, zamiast na serwerach obsługiwanych przez Anthropic. PYMNTS, MarketScreener i itnews.com.au od tego czasu przytoczyły lub potwierdziły doniesienie Bloomberga, a Anthropic miał podobno uzgadniać bezpośrednio z ponad stu dotkniętymi klientami, w tym Salesforce, jak system powinien działać. W chwili pisania tego artykułu własna redakcja informacyjna Anthropic nie opublikowała niczego na temat tej zmiany; najnowszy wpis na anthropic.com/news, datowany na 14 sierpnia 2026 roku, dotyczy innego tematu, znaku wodnego tekstu Claude. Na razie jest to teren doniesień opartych na źródłach, a nie zapowiedź dostawcy, a wdrożenie oczekiwane jest w dalszej części 2026 roku.
| Data | Wydarzenie | Szczegół |
|---|---|---|
| Czerwiec 2026 | Rozpoczyna się obowiązek przechowywania | 30 dni przechowywania wymagane w najbardziej zaawansowanych modelach Anthropic, do wykrywania cyberataków |
| Do połowy 2026 | Sprzeciw firm | Ponad 100 klientów, w tym Salesforce, sprzeciwia się utracie kontroli nad lokalizacją danych |
| 20 sierpnia 2026 | Doniesienie Bloomberga | Anthropic buduje przeniesienie nadzoru do chmurowej infrastruktury należącej do klienta; wdrożenie w dalszej części 2026 |
Rozróżnienie w tej tabeli znaczy więcej, niż się wydaje: sam obowiązek się nie zmienił, zmienia się jedynie miejsce, w którym powstałe dane mogą się znajdować, a kolejna sekcja wyjaśnia, dlaczego właśnie ta różnica jest sednem sprawy.
Przeniesienie nadzoru to nie to samo, co wyjście spod przepisu
Łatwo byłoby odczytać to jako ciche wycofywanie się Anthropic z obowiązku przechowywania danych, ale nie to jest budowane. Wymóg 30-dniowego przechowywania istnieje, ponieważ funkcja bezpieczeństwa potrzebuje okna historii, by wychwytywać wzorce ataków, a nic w opisywanym projekcie nie usuwa tego okna ani tej funkcji. Zmienia się nadzór: dane nadal są przechowywane w tym samym celu, według tego samego harmonogramu, ale na infrastrukturze kontrolowanej przez klienta firmowego, a nie na własnych serwerach Anthropic. Anthropic nadal potrzebuje wystarczającego wglądu w te przechowywane dane, by prowadzić wykrywanie cyberataków, co zbliża to bardziej do modelu współodpowiedzialności, podobnego w duchu do sposobu, w jaki dostawcy chmury dzielą obowiązki bezpieczeństwa ze swoimi klientami, niż do prawdziwego wyjścia spod przepisu. Dla firmy z UE, która to ocenia, uczciwe ujęcie brzmi: dane i tak pozostają objęte obowiązkowym przechowywaniem, a to, co się zyskuje, to jurysdykcja i fizyczny nadzór, a nie zwolnienie z samej polityki bezpieczeństwa.
Co powinna teraz zrobić europejska firma wciąż wahająca się co do Anthropic
Dla właściciela firmy z UE lub Wielkiej Brytanii, który obecnie rozważa, czy wdrożyć najbardziej zaawansowane modele Anthropic, praktyczna odpowiedź nie brzmi: automatycznie przejść do dostawcy wyłącznie europejskiego z powodu tej jednej kwestii. Rezydencja danych ma znaczenie, ale decyzja o odejściu podjęta dziś, zanim opcja nadzoru we własnej chmurze klienta w ogóle będzie dostępna, zamyka drogę do opcji, która bezpośrednio odpowiada na zastrzeżenie, jakie faktycznie ma większość właścicieli. Bardziej użytecznym kolejnym krokiem jest zapytanie dotychczasowego przedstawiciela konta Anthropic o konkretny harmonogram wdrożenia dla własnego regionu i poziomu umowy oraz uzyskanie na piśmie informacji, jaka infrastruktura i jakie certyfikaty będą kwalifikować się jako odpowiednia chmura klienta, gdy funkcja zostanie wdrożona. Jeśli firma dziś naprawdę nie może tolerować żadnego przechowywania danych utrzymywanego przez dostawcę, na żadnej infrastrukturze, to jest realne ograniczenie, na które warto reagować już teraz; ale jeśli sprzeciw dotyczy konkretnie niewiedzy, gdzie fizycznie znajdują się dane, to najwięksi klienci Anthropic właśnie doprowadzili do tego, że Anthropic buduje na to bezpośrednią odpowiedź, i warto poczekać kilka miesięcy, by z niej skorzystać, zamiast zmieniać dostawcę z powodu problemu, który już jest rozwiązywany.
Czytaj dalej: Pięć Agentów Kodujących AI Rywalizuje Teraz W Twoim Slacku | Menedżerka AI, która zwolniła człowieka



