By George Curta · Last updated 2026-07-08
Guía de integración empresarial
Integración de anonym.legal con Claude Enterprise
Guía paso a paso para administradores y usuarios de un espacio de trabajo Claude Enterprise — con capturas, modelo de permisos y verificación.
https://anonym.legal/mcpAuth: DCR + OAuthResumen
Parte A — Configuración del administrador
Parte B — Configuración del usuario final
Verificación y referencia
1. Resumen y requisitos previos
anonym.legal expone un servidor MCP (Model Context Protocol) que detecta, tokeniza y destokeniza datos personales (PII) en texto. Conectado a Claude Enterprise, permite a Claude redactar PII antes de enviarlos a terceros, restaurar los valores originales bajo demanda y controlar coste/cuota.
Quién hace qué
- AdminRegistra el conector para todo el espacio de trabajo, establece el techo de permisos para toda la organización y controla la autorización Cowork. Nada de esto afecta a las credenciales de un usuario concreto.
- UsuarioAutoriza el conector para su propia cuenta de Claude mediante OAuth y elige una preferencia por herramienta (Always allow / Preguntar / Bloqueado) dentro del techo del administrador.
Qué necesita
- Un espacio de trabajo Claude Enterprise (esta guía se aplica a cualquier tenant Enterprise).
- Rol de administrador en Claude para la Parte A.
- Una cuenta de anonym.legal para el intercambio OAuth (los usuarios ven una ventana de inicio de sesión durante la conexión).
- URL del servidor MCP: https://anonym.legal/mcp.
Parte A
Configuración del administrador
Todo lo de la Parte A ocurre en /admin-settings/* y requiere rol de administrador. Estos pasos afectan a todos los miembros de su organización.
2. Admin — añadir el conector personalizado
Claude incluye un directorio de conectores de primera parte y de socios, pero anonym.legal se añade como conector Web personalizado. Comience en https://claude.ai/admin-settings/connectors.

- 1
Haga clic en Add connector. El menú muestra dos opciones: All available (directorio curado) y Custom.

Menú Add connector: elija Custom para servidores MCP arbitrarios. - 2
Pase el cursor sobre Custom; un submenú ofrece Web o Desktop. anonym.legal es un endpoint MCP alojado, por lo que debe elegir Web.

Elija Web para un servidor MCP remoto; Desktop es para un servidor alojado localmente. - 3
Se abre el diálogo Add custom connector (actualmente en BETA).

Diálogo vacío. Campos: Name, Remote MCP server URL, OAuth Client ID/Secret opcionales y método de autorización. - 4
Rellene los campos:
- Name: anonym.legal (se muestra a los usuarios en los chats y en la configuración).
- Remote MCP server URL: https://anonym.legal/mcp.
- Deje OAuth Client ID y Client Secret vacíos. anonym.legal admite Dynamic Client Registration (DCR), por lo que Claude negocia las credenciales de cliente automáticamente. Rellenar estos campos solo es necesario cuando el proveedor MCP no admite DCR.
- Mantenga seleccionado Individual sign-in (predeterminado). Cada usuario se autoriza con su propia cuenta de anonym.legal.
- La opción Managed authorization (Beta) está deshabilitada a menos que su tenant esté en la lista de espera de enterprise-managed-auth; el modo gestionado permitiría a su organización poseer los tokens de forma centralizada en lugar de cada usuario.

Diálogo relleno. Advertencia: habilite únicamente conectores de desarrolladores en los que confíe — un servidor malicioso puede inyectar instrucciones ("prompt injection") a través de las respuestas de las herramientas. - 5
Haga clic en Add. El conector aparece ahora en la lista de conectores. Los usuarios todavía no pueden usarlo — cada uno debe realizar la Parte B.

Registrado. Cualquier persona de su organización puede habilitarlo desde su propia página Customize.
3. Admin — configurar el techo de permisos de herramientas
Haga clic en la fila de anonym.legal para abrir sus detalles. Las elecciones de permisos del administrador forman un techo: los usuarios individuales pueden ser iguales o más estrictos, nunca más permisivos.

Restricción por defecto para herramientas no configuradas
El primer control decide qué sucede cuando anonym.legal introduce una herramienta nueva que aún no figura aquí. Elija Blocked para la postura más segura; las herramientas ya configuradas no se ven afectadas.

Herramientas de solo lectura
Estas llaman a anonym.legal sin modificar el estado del lado del proveedor. En este despliegue las cinco están establecidas en Always allow para que los usuarios finales puedan invocarlas sin fricción.
- Analyze Text for PII — detecta entidades PII en una muestra de texto.
- Detokenize Text — revierte la anonimización mediante un token de sesión.
- Estimate Operation Cost — cálculo de precio en modo simulación antes de llamadas reales.
- Get Token Balance — cuota restante para la cuenta.
- List Tokenization Sessions — sesiones creadas por este usuario.

Herramientas de escritura / eliminación
Estas herramientas crean o destruyen estado en anonym.legal (una sesión de tokenización o sus registros). Su organización las permite, pero los tenants sensibles pueden forzar Approval required para que Claude tenga que solicitar confirmación al usuario antes de cada llamada.
- Anonymize Text — reemplaza PII con tokens reversibles (crea una sesión de tokenización).
- Delete Tokenization Session — descarta irreversiblemente una sesión y sus tokens.

4. Admin — autorización Cowork para "Always allow"
Independientemente de la tabla por herramienta, la configuración Cowork/agente de Claude decide si el nivel "Always allow" está disponible en absoluto para las herramientas del conector. Vaya a https://claude.ai/admin-settings/cowork.

- Enable for your organization — debe estar activado para que los conectores puedan ejecutarse de forma agéntica.
- Enable Dispatch — controla la función Dispatch; no está relacionado con los permisos del conector.
- Allow "Skip all approvals" mode (Beta) — peligroso: los usuarios obtienen un interruptor único para saltarse todas las peticiones. Déjelo desactivado para cargas reguladas.
- Allow "Always allow" for connector tools — cuando está desactivado, los usuarios no pueden persistir una preferencia "Always allow"; obtienen una experiencia "Preguntar cada vez" incluso para herramientas de solo lectura. Cuando está activado, los usuarios siguen limitados por el techo del administrador por herramienta.
5. Admin — restablecer / eliminar el conector
Use estos pasos cuando el conector necesite una reinstalación limpia (por ejemplo, tras cambiar la URL de transporte, rotar las credenciales de cliente o retirar la integración). La eliminación afecta a toda la organización e invalida el consentimiento OAuth de todos los usuarios.
- 1
Abra la tabla de conectores del administrador en https://claude.ai/admin-settings/connectors. Localice la fila de anonym.legal.

Admin → Connectors. - 2
Haga clic en el icono More options (⋯) de la fila y elija Delete.

Menú contextual de la fila: Delete elimina el conector para toda la organización. - 3
Confirme en el diálogo Remove anonym.legal for your team?.

Confirmación de eliminación. Esto elimina el registro del servidor para todos los usuarios del espacio de trabajo. - 4
La tabla se refresca sin el conector. Los usuarios que lo tenían conectado lo verán desaparecer de su página Customize.

Estado limpio — seguro para volver a añadir mediante §2 con la nueva configuración.
Parte B
Configuración del usuario final
Todo lo de la Parte B ocurre en /customize/* y está limitado a la propia cuenta del usuario actual. Los administradores no necesitan realizar estos pasos por otros usuarios.
6. Usuario — conectar e iniciar sesión mediante OAuth
Una vez que el administrador ha publicado el conector (Parte A), cada usuario lo activa una vez en su propia cuenta.
- 1
Abra la barra lateral → Customize, o vaya a https://claude.ai/customize/connectors. El panel Connectors a nivel de usuario lista todo lo que la organización ha publicado.

Vista de usuario. anonym.legal está marcado como Custom y, en esta cuenta, ya está Connected. - 2
Si la fila muestra Get started, haga clic. Se abre una ventana emergente con la página de autorización OAuth de anonym.legal. Inicie sesión con sus credenciales de anonym.legal, conceda el acceso → la ventana emergente se cierra y la fila pasa a Connected. Los tokens se almacenan por usuario; el administrador nunca ve sus credenciales.
- 3
Haga clic en la fila (o en su acción View) para abrir el panel de detalle del conector. Aquí puede copiar la URL del servidor MCP, hacer Disconnect o acceder al menú de acciones de la fila.

Detalle del conector del usuario: la URL del servidor es copiable; la sección de permisos de abajo está limitada a este usuario. - 4
El menú More options ofrece Refresh tools list (volver a obtener el catálogo de herramientas del servidor) y Remove (revoca solo el consentimiento de este usuario — no elimina el conector para el espacio de trabajo).

Refresh vs Remove. Solo los administradores pueden eliminar totalmente el conector (Parte A §5).
7. Usuario — preferencia por herramienta
Cada fila en Tool permissions muestra un radio de tres opciones: Always allow / Needs approval / Blocked. Esas tres son las elecciones del propio usuario, limitadas por el techo del administrador del §3.

| Elección del usuario | Efecto durante un chat | Ideal para |
|---|---|---|
| Always allow | Claude llama a la herramienta sin preguntar. | Utilidades de solo lectura que utiliza constantemente. |
| Needs approval (también llamado "Preguntar") | Claude solicita una confirmación de un clic cada vez. | Herramientas de escritura/eliminación; cargas sensibles. |
| Blocked | La herramienta queda oculta a Claude en esta cuenta. | Renuncia personal a una herramienta que su equipo sí usa. |
8. Verificar con una llamada a una herramienta en vivo
Abra un nuevo chat e indique a Claude que invoque una herramienta específica de anonym.legal. Ejemplo de prompt utilizado en esta guía:
Use the anonym.legal tool "Analyze Text for PII" on this test input:
"Contact John Doe at john.doe@example.com or +49 30 12345678, IBAN DE89370400440532013000."
Return only the raw tool JSON result.Claude invoca la herramienta y transmite la respuesta JSON en streaming. La captura muestra nueve entidades detectadas, incluidas PERSON, EMAIL_ADDRESS, PHONE_NUMBER e IBAN_CODE.

9. Referencia: modelo de permisos y riesgos
Admin vs usuario — qué controla cada parte
| Aspecto | Admin (Parte A) | Usuario (Parte B) |
|---|---|---|
| Registrar / eliminar el conector para el espacio de trabajo | Sí, en /admin-settings/connectors. | No. |
| Establecer el techo por herramienta (el nivel máximo que un usuario puede elegir) | Sí. | No. |
| Habilitar el nivel "Always allow" (autorización Cowork) | Sí, en /admin-settings/cowork. | No. |
| Completar el inicio de sesión OAuth con una cuenta de anonym.legal | No (a menos que también lo haga como usuario final). | Sí, una vez por cuenta. |
| Elegir preferencia por herramienta dentro del techo | No. | Sí, en /customize/connectors. |
| Revocar la propia conexión sin afectar a los demás | N/A. | Sí — "Remove" en la fila. |
Matriz del techo
| Ajuste del administrador | El usuario puede elegir… | Resultado durante el chat |
|---|---|---|
| Always allow | Always allow / Needs approval / Blocked | Elección completa del usuario, hasta uso sin supervisión. |
| Approval required | Needs approval / Blocked (sin "Always allow") | Claude siempre confirma. |
| Blocked | — | La herramienta nunca aparece. |
Individual sign-in vs Managed authorization
Notas de seguridad
- Añada únicamente conectores de desarrolladores en los que confíe. Un servidor MCP malicioso puede inyectar prompts a través de las respuestas de las herramientas para engañar a Claude y hacerle ejecutar acciones dañinas ("indirect prompt injection").
- El ajuste Default restriction for unconfigured tools es su red de seguridad si el proveedor lanza nuevas capacidades sin previo aviso — establézcalo en Blocked para requerir una revisión del administrador cada vez.
- Cowork "Skip all approvals" desactiva todas las peticiones de confirmación en ejecuciones agénticas. No lo habilite para tenants que procesen datos regulados.
- Rote las credenciales usadas para probar conectores antes de promocionarlos a usuarios en producción.
Dónde se encuentra cada ajuste
| Ajuste | Rol | Ubicación |
|---|---|---|
| Añadir / eliminar el conector de la organización | Admin | /admin-settings/connectors |
| Techo por herramienta | Admin | /admin-settings/connectors → detalle del conector |
| Restricción por defecto para herramientas no configuradas | Admin | El mismo panel, arriba de Tool permissions |
| Autorización "Always allow" y Skip approvals | Admin | /admin-settings/cowork |
| Conectar / desconectar (cuenta propia) | User | /customize/connectors |
| Preferencia por herramienta (cuenta propia) | User | /customize/connectors → detalle del conector |
| Idioma / configuración regional | User | Menú de perfil de la barra lateral → Language |
Fuentes: captura práctica en claude.ai y documentación del servidor MCP de anonym.legal. Los iconos y la interfaz pertenecen a Anthropic y a anonym.legal respectivamente.
¿Listo para proteger a su equipo?
Empiece a anonimizar antes de que llegue a Claude
Cree una cuenta en anonym.legal, conéctela a su espacio de trabajo Claude Enterprise y cada mensaje se mantendrá libre de PII por defecto.
Limitations / Important note
- Screenshots are captured from the Claude Enterprise web UI; layout may change without notice.
- This guide is informational, not legal advice. Verify policies with your compliance team.
About this page
We update this page when our platform or the law changes.
Read our founder note for how we work.
Each change shows up in the timestamp at the top.
Related reading
We follow these rules
- GDPR (EU 2016/679).
- ISO/IEC 27001:2022.
- NIS2 (EU 2022/2555).
- HIPAA safe harbor under 45 CFR § 164.514(b)(2).
Our promise
We do not sell your data.
We do not train models on your text.
We store your files in Germany.
You can delete your account at any time.
You own your work.
Where we run
Our company HQ is in Saarbrücken, Germany. Our servers run in Hetzner's Falkenstein datacenter.
Hetzner holds ISO 27001 certification.
All data stays in the EU.
Backups run every day.
Need help?
Email support@anonym.legal.
We reply within one business day.
How we test
We run a full check suite on every release.
Each surface gets its own sweep script and report.
Human reviewers spot-check the output each week.
We track recall and precision on a labelled set.
Bad runs block the deploy.
What we never do
- We never sell your information to third parties.
- We never train models on what you upload.
- We never keep your work after you delete it.
- We never share keys with any outside firm.
- We never run ads inside the product.
Plans in plain words
We sell credits, not seats.
One credit covers one short job.
Long jobs use a few credits each.
You can top up at any time.
Unused credits roll over each month.
Read the plans page for current rates.
Who built this
A small team of engineers and lawyers built this.
We ship from Europe and work in the open.
Our founder note spells out why we started.
Where to start
- Open the web app and try a sample file.
- Learn how credits get counted.
- See current plans and limits.
- Meet the team behind the product.
How the parts fit
A browser add-on cleans text inside Chrome.
A Word plug-in handles drafts in Office.
A small desktop tool works on whole folders.
An agent protocol link feeds large models safely.
All four share one core engine and one rule set.
Words from our team
We started this work after a lunch about cookies.
One friend kept getting odd ads on her phone.
We asked why a court file leaked through a draft.
We sketched the first build on a napkin that week.
By month three we had a tiny demo for a friend.
She used it on her first case the next day.
Common questions we hear
Can the tool read scanned PDFs? Yes, with OCR.
Does it work on long files? Yes, in small chunks.
Can I roll my own rule set? Yes, save it as a preset.
Does it run offline? The desktop build runs offline.
Do you keep my files? No, the cloud build wipes after each run.
Will it learn from my work? No, we never train on inputs.
A short tour of the workflow
Upload a file or paste a snippet of prose.
Pick the entities you want gone from the draft.
Choose a method: replace, mask, hash, encrypt, or redact.
Press run and watch the side panel show each hit.
Skim the result and tweak any rule that misfired.
Save the cleaned file or send it to a teammate.