Claude Code w firmie: zespół, uprawnienia, koszty i bezpieczeństwo

Claude Code w zespole, a nie u jednego programisty: konta i plany, uprawnienia, CLAUDE.md, gdzie trafia kod i kiedy to zły wybór. Stan na 6 września 2026 r.

Claude Code w firmie nie jest pytaniem o licencję, tylko o trzy decyzje: na jakim koncie, z jakimi uprawnieniami i z czym wychodzącym poza firmę. Każdą z nich podejmuje się, zanim pierwszy programista wpisze pierwsze polecenie. Zarząd pyta szefa IT zwykle o trzy rzeczy — czy nasi programiści powinni tego używać, ile kosztuje miejsce dla jednej osoby i gdzie trafia kod — i na te trzy pytania odpowiadamy poniżej, w kolejności, w jakiej zespół musi je rozstrzygnąć.

Fakty o planach, cenach i ustawieniach odczytaliśmy z dokumentacji Anthropic 6 września 2026 r.; Claude Code zmienia się co kilka dni (tego dnia obowiązywała wersja 2.1.263), więc podajemy daty, a nie obietnice. Tekst jest dla zespołów w firmach, nie dla programisty hobbysty, i nie jest przewodnikiem po instalacji — takich jest po polsku kilkanaście. Nie ma tu też porównania z Cursorem i Copilotem ani przeglądu funkcji. Jest to, co ustala firma: konto, uprawnienia, plik CLAUDE.md, retencja danych i moment, w którym Claude Code jest złym wyborem.

Czym jest Claude Code — w trzech zdaniach

Anthropic opisuje Claude Code jako narzędzie do agentowego programowania, które czyta bazę kodu, edytuje pliki, uruchamia polecenia i integruje się z narzędziami programistycznymi. Działa jako program w terminalu (macOS, Linux, Windows i WSL), jako rozszerzenie VS Code, Cursora i JetBrains, jako aplikacja desktopowa, w przeglądarce oraz w GitHub Actions i GitLab. Powierzchnie lokalne — terminal, wtyczki do edytorów i aplikacja desktopowa — czytają ten sam plik CLAUDE.md, te same ustawienia i te same serwery MCP. Sesje w przeglądarce oraz uruchomienia w GitHub Actions i GitLab działają na innej maszynie: widzą to, co jest w repozytorium, ale nie dziedziczą lokalnych ustawień ani lokalnie skonfigurowanych serwerów MCP, więc reguły deny z Twojego komputera ich nie obejmują. Większość z nich wymaga subskrypcji Claude albo konta w Console; aplikacja desktopowa wymaga płatnej subskrypcji.

Dla firmy najważniejsze w tej definicji są dwa słowa: „uruchamia polecenia”. Czat, do którego programista wkleja fragment kodu, jest problemem poufności. Narzędzie, które samo wykonuje instalację pakietów, git push albo skrypt migrujący bazę danych, jest problemem uprawnień — takim samym jak każdy inny agent z dostępem do systemów firmy. Dlatego większa część tego tekstu dotyczy uprawnień, a nie modelu.

Jedno zdanie o modelu jest jednak potrzebne: od 1 września 2026 r. domyślnym modelem w Claude Code jest Claude Fable 5.1. Wraca ono w rozdziale o retencji danych, bo nie jest tak neutralne, jak brzmi.

Na jakim koncie uruchamiać Claude Code: Pro, Team, Console czy Enterprise

To pierwsza decyzja i ta, którą polskie zespoły najczęściej pomijają. Typowy scenariusz: programista loguje się prywatnym kontem Pro, które i tak ma, i pracuje na kodzie firmy. Różnice między kontami nie są różnicami w funkcjach — są różnicami w warunkach, na jakich firma przetwarza własny kod. Plan Free nie obejmuje Claude Code, więc wybór zaczyna się od Pro.

Konto Warunki i trenowanie Co widzi firma Tryb startowy
Pro, Max (prywatne) konsumenckie; o trenowaniu decyduje ustawienie użytkownika — przy zgodzie retencja 5 lat, bez zgody 30 dni nic: ani sesji, ani wydatków, ani ustawień auto
Team komercyjne; bez trenowania; retencja 30 dni; Claude Code wliczony w każde miejsce konsola administratora, limity wydatków, panel analityczny auto
Console (API) komercyjne; bez trenowania; retencja 30 dni; rozliczenie za tokeny osobny obszar roboczy „Claude Code” z własnym limitem wydatków i panelem kosztów Manual
Enterprise komercyjne; bez trenowania; 30 dni albo zerowa retencja dla zakwalifikowanych organizacji SSO, wymuszona metoda logowania, ustawienia zarządzane z serwera Manual
Bedrock, Vertex AI, Foundry umowa z dostawcą chmury; rozliczenie i dane u niego narzędzia dostawcy chmury; telemetria do Anthropic domyślnie wyłączona

Programista na prywatnym Pro, który pracuje na kodzie firmy, stawia firmę na warunkach konsumenckich, których firma nie kontroluje. O tym, czy kod trafi do trenowania modeli, decyduje ustawienie w jego prywatnym profilu; firma nie widzi sesji ani wydatków; przy odejściu pracownika konto odchodzi razem z nim, a z kontem historia rozmów o kodzie. To jest argument za kontem firmowym — nie lista funkcji planu Team. Na warunkach komercyjnych (Team, Enterprise, API) Anthropic deklaruje, że nie trenuje modeli na kodzie i poleceniach z Claude Code, chyba że klient sam zdecyduje o udostępnieniu danych.

Organizacje, które muszą to wymusić, a nie tylko zalecić, mają w ustawieniach zarządzanych klucze forceLoginMethod i forceLoginOrgUUID; blokują one logowanie na konta spoza organizacji na każdym komputerze objętym polityką. Bez tego „używamy tylko konta firmowego” pozostaje życzeniem.

Ile kosztuje Claude Code na osobę — i jak to policzyć

Anthropic publikuje ceny wyłącznie w dolarach i bez podatków; wszystkie kwoty poniżej są netto w USD według cennika Anthropic z 6 września 2026 r. Pro kosztuje 20 USD miesięcznie (17 USD przy rozliczeniu rocznym), Max 100 albo 200 USD. Team to 25 USD za miejsce standardowe (20 USD rocznie) i 125 USD za miejsce premium (100 USD rocznie). Enterprise w wersji samoobsługowej to 20 USD za miejsce plus zużycie po stawkach API. Same stawki API: Fable 5.1 kosztuje 10 USD za milion tokenów wejścia i 50 USD za milion tokenów wyjścia, Opus 5 — 5 i 25 USD, Sonnet 5 — 2 i 10 USD. Hasło „claude pro cennik” prowadzi zwykle do porównania planów czatowych; tych tu nie rozpisujemy — zrobiliśmy to w tekście Copilot, ChatGPT czy Claude dla firmy.

Cena miejsca nie jest jednak sufitem. Na Team i Enterprise każde miejsce ma przydział zużycia (liczba tokenów i zapytań) odnawiany w oknie pięciogodzinnym i tygodniowym, wspólny z czatem. Te limity są restrykcyjne przy intensywnej pracy agentowej i mogą zablokować programistę w połowie zadania. Zapasowe kredyty rozliczane po stawkach API to często konieczność dla zaawansowanych użytkowników, a nie tylko opcja. Po wyczerpaniu bazowego limitu administrator musi włączyć te kredyty i ustawić limit wydatków dla organizacji, grupy albo pojedynczej osoby. Sufit ustala więc firma, a nie dostawca — ale trzeba go ustawić.

Anthropic podaje na stronie o kosztach własne średnie z wdrożeń rozliczanych za tokeny: około 13 USD na programistę za dzień aktywnej pracy, 150–250 USD na programistę miesięcznie, a 90% użytkowników poniżej 30 USD dziennie. To liczby producenta, nie niezależny pomiar — traktuj je jako rząd wielkości do pilotażu, nie jako budżet. Panel analityczny na Team i Enterprise pokazuje liczbę zaakceptowanych wierszy kodu, odsetek akceptacji i aktywnych użytkowników; Anthropic nazywa te metryki celowo konserwatywnymi. Pokazują, że narzędzie jest używane — nie, że się opłaca.

Przykład liczbowy — liczby ilustracyjne, nie wycena. Zespół sześciu programistów, 20 dni roboczych w miesiącu:

  • Team. 6 × 25 USD = 150 USD miesięcznie (120 USD przy rozliczeniu rocznym). Jeżeli dwie najintensywniej pracujące osoby dostają miejsca premium: 4 × 25 + 2 × 125 = 350 USD miesięcznie (280 USD miesięcznie przy rozliczeniu rocznym) — plus ewentualne kredyty za zużycie ponad przydział, których sufit ustala administrator.
  • Sześć prywatnych kont Max 5x. 600 USD miesięcznie i warunki konsumenckie — najdroższy i zarazem najgorszy wariant dla firmy.
  • Console (API) po średnich Anthropic. 6 × 20 × 13 USD ≈ 1 560 USD miesięcznie; z widełek 150–250 USD wychodzi 900–1 500 USD; górny scenariusz przy 30 USD dziennie to 3 600 USD. Anthropic zaleca dla zespołu 1–5 osób limit 200–300 tys. tokenów na minutę i 5–7 zapytań na minutę na użytkownika.

Wniosek jest ten sam, co przy każdym innym wdrożeniu: zacznij od pilotażu dwóch, trzech osób na planie Team przez cztery tygodnie, czytaj /usage, a dopiero potem kupuj miejsca dla wszystkich. Rozliczenie za tokeny ma sens, gdy Claude Code działa w CI albo w automatyzacjach bez człowieka przy klawiaturze — wtedy miejsce nie ma komu przypaść.

Uprawnienia: kto może uruchomić co

Zasada z naszej strony o agentach obowiązuje tu bez zmian: uprawnienia ustala się przed modelem. Agent z terminalem jest agentem, niezależnie od tego, że siedzi przy nim programista. Claude Code ma na to dwie warstwy — tryb i reguły.

Tryb decyduje o tym, o co narzędzie pyta:

Tryb Identyfikator Zachowanie
Manual default pyta przed każdą edycją i każdym poleceniem; sesja zaczyna się w trybie tylko do odczytu; curl i wget nigdy nie są zatwierdzane automatycznie
Accept edits acceptEdits edytuje pliki bez pytania; o polecenia nadal pyta
Plan plan czyta i planuje, nic nie zmienia
Auto auto osobny model klasyfikujący ocenia każde działanie i blokuje ryzykowne; domyślny tryb startowy na Pro, Max i Team
Don’t ask dontAsk nie zadaje pytań o zgodę; działa tylko w granicach gotowych reguł
Bypass bypassPermissions pomija wszystkie pytania; według Anthropic tylko w izolowanych środowiskach: kontenerach i maszynach wirtualnych

Konto Enterprise i klucz API z Console startują w trybie Manual; na tych kontach wywołania modelu klasyfikującego w trybie auto liczą się do zużycia tokenów. Organizacja może wyłączyć dwa tryby centralnie: permissions.disableAutoMode i permissions.disableBypassPermissionsMode ustawione na "disable" w ustawieniach zarządzanych.

Reguły zezwalają lub zabraniają konkretnych działań w składni Narzędzie(specyfikator) — trzy przykłady, które warto mieć w każdym repozytorium:

  • Bash(npm run test) i Bash(npm run lint) na liście allow — przejrzane skrypty bez pytania. Wzorzec Bash(npm run *) obejmowałby także każdy skrypt dopisany później do package.json, a skrypt w package.json może uruchomić dowolne polecenie;
  • Read(./.env) i Read(./secrets/**) na liście deny — narzędzia plikowe Claude Code nie otworzą pliku z kluczami. To nie jest granica systemowa: podproces Bash ma własną ścieżkę odczytu, więc o twarde odcięcie trzeba poprosić piaskownicę opisaną niżej;
  • WebFetch(domain:example.com) — dostęp do sieci tylko do wskazanych domen.

Pierwszeństwo jest proste i warto je zapamiętać: odmowa na dowolnym poziomie wygrywa z każdym zezwoleniem na dowolnym innym, a reguł zarządzanych nie da się obejść nawet flagą w wierszu poleceń. Do tego dochodzi piaskownica dla poleceń Bash — izolacja systemu plików i sieci — oraz granica katalogu roboczego dla zapisu. Składnia i lista narzędzi są w dokumentacji uprawnień.

CLAUDE.md, reguły i hooki — instrukcja to nie zabezpieczenie

Trzy rodzaje plików trzeba rozróżnić, zanim zespół zacznie je pisać.

Ustawienia (settings.json) niosą tryb, reguły allow i deny oraz hooki. Leżą w czterech miejscach o rosnącym pierwszeństwie: ~/.claude/settings.json to ustawienia osobiste użytkownika dla wszystkich projektów; .claude/settings.json w repozytorium to ustawienia zespołu, trzymane w kontroli wersji; .claude/settings.local.json to osobiste nadpisania dla jednego projektu — Claude Code sam dodaje ten plik do wykluczeń gita, gdy go tworzy; na szczycie są ustawienia zarządzane: plik managed-settings.json wdrożony przez MDM albo polityka pobierana z serwera z konsoli claude.ai. Zarządzane wygrywają ze wszystkim.

CLAUDE.md to instrukcja dla modelu: architektura, konwencje, polecenia do budowania i testów. Może leżeć na poziomie polityki firmowej (/Library/Application Support/ClaudeCode/CLAUDE.md, /etc/claude-code/CLAUDE.md, C:\Program Files\ClaudeCode\CLAUDE.md), użytkownika (~/.claude/CLAUDE.md), projektu (./CLAUDE.md albo ./.claude/CLAUDE.md) i jako niecommitowany CLAUDE.local.md. Anthropic zaleca trzymać go poniżej 200 wierszy, a reguły dla wybranych ścieżek przenosić do katalogu .claude/rules/ z polem paths: w nagłówku pliku, żeby ładowały się tylko tam, gdzie dotyczą.

I tu jest zdanie, dla którego powstał ten rozdział. Dokumentacja pamięci mówi wprost, że reguły w ustawieniach są egzekwowane przez klienta niezależnie od tego, co postanowi model, natomiast instrukcje w CLAUDE.md kształtują jego zachowanie, ale nie są twardą warstwą egzekwowania. Innymi słowy: „nie dotykaj katalogu prod/” w CLAUDE.md to prośba; Edit(prod/**) na liście deny to blokada. Wszystko, co ma zajść zawsze — lint przed commitem, zakaz konkretnego polecenia, zapis do dziennika — zapisuje się jako hook: skrypt uruchamiany na zdarzeniu, najczęściej PreToolUse, zanim narzędzie wykona działanie. Dobrym przykładem twardego zabezpieczenia jest hook PreToolUse, który przechwytuje każde wywołanie Bash i blokuje je, jeśli skrypt próbuje uruchomić np. docker push lub aws s3 cp poza dozwolonym środowiskiem. Hooki mają ponad 30 zdarzeń i pięć typów (polecenie, HTTP, narzędzie MCP, prompt, agent), a ustawienie zarządzane allowManagedHooksOnly pozwala organizacji zablokować hooki użytkowników i projektów.

Nasz własny przykład tej granicy: reguły tego serwisu, które da się sprawdzić maszynowo — polskie cudzysłowy, link do strony usługi w każdym wpisie, brak linków między wersjami językowymi — nie są prośbą w prompcie, tylko testami w src/lib/blog.ts, które przerywają build. Narzędzie nie może złamać reguły, bo strona się wtedy nie zbuduje.

Gdzie trafia kod firmy — i jak długo tam zostaje

Narzędzie nie jest zgodne z RODO samo z siebie — zgodne albo nie jest Twoje użycie. Zanim ktoś zada pytanie o zgodność, trzeba odpowiedzieć na cztery prostsze, i na wszystkie cztery odpowiada dokumentacja Anthropic o wykorzystaniu danych, stan na 6 września 2026 r.

Co wychodzi z komputera. Każde polecenie, każdy plik, który Claude Code przeczyta, i wynik każdego uruchomionego polecenia — szyfrowane w tranzycie (TLS 1.2 lub nowszy) do Anthropic albo do dostawcy chmury, jeżeli tak skonfigurowano. Metryki telemetryczne nigdy nie zawierają kodu, promptów ani ścieżek plików, a z raportów błędów usuwane są sekrety. Osobny kanał to /feedback: wysyła całą transkrypcję sesji, która jest przechowywana pięć lat. Warto o tym powiedzieć zespołowi, bo polecenie wygląda niewinnie.

Na jak długo. Na warunkach komercyjnych standardowo 30 dni. Na kontach konsumenckich pięć lat, jeżeli użytkownik zgodził się na trenowanie. Zerowa retencja (ZDR) jest dostępna wyłącznie dla zakwalifikowanych organizacji na planie Enterprise, nie w standardowym Enterprise, i włącza ją zespół Anthropic dla całej organizacji. Ma cenę w funkcjach: wyłącza Claude Code w przeglądarce, sesje w chmurze z aplikacji desktopowej, zdalne sterowanie i wysyłanie opinii. Ma też cenę w modelach: Fable 5.1 i Fable 5 są modelami, które według Anthropic domyślnie wymagają retencji danych, więc w organizacji z ZDR są niedostępne, a alias best wskazuje Opusa. „Zero retencji” i „najnowszy model” mogą się dziś wykluczać — sprawdź to, zanim złożysz obietnicę zarządowi. Sesje oznaczone jako naruszenie zasad użycia mogą być przechowywane do dwóch lat również przy ZDR. Szczegóły są na stronie o zerowej retencji.

Co zostaje na laptopie. Transkrypcje sesji leżą w postaci jawnej w ~/.claude/projects/ przez 30 dni (ustawienie cleanupPeriodDays). To kopia kodu i wszystkich danych, które przez sesję przeszły — na dysku programisty, poza repozytorium i poza kopią zapasową. Szyfrowanie dysku i procedura odejścia pracownika muszą o tym katalogu wiedzieć.

Kto jeszcze. Każdy serwer MCP podłączony do Claude Code jest potencjalnym odbiorcą danych, a odbiorcą faktycznym staje się w chwili, gdy model wywoła jego narzędzie: dostaje wtedy argumenty tego wywołania — a więc te fragmenty kodu, ścieżki czy zapytania, które model do niego przekazał — na warunkach dostawcy serwera i poza ZDR. Nie dostaje całego promptu ani całej sesji, a serwer skonfigurowany i nigdy nie wywołany nie dostaje niczego. Anthropic zastrzega przy tym, że nie audytuje ani nie zarządza żadnym serwerem MCP. Co więcej, serwer MCP to wektor potencjalnej eskalacji uprawnień — zatwierdzony serwer może mieć zdolność wykonywania lokalnych skryptów shell czy zapytań do produkcyjnej bazy danych. Lista dozwolonych serwerów to więc lista odbiorców danych oraz procesów o wysokim zaufaniu, i tak trzeba ją traktować. Jeżeli taki serwer ma udostępniać agentowi funkcje Twojego własnego systemu, zasady, według których go budujemy — uprawnienia egzekwowane przy każdym wywołaniu, brak przekazywania tokenów, testy odbiorowe — opisaliśmy na stronie o integracjach AI i MCP.

RODO: repozytorium ma więcej danych osobowych, niż się wydaje

Zespoły mówią „u nas w kodzie nie ma danych osobowych” i zwykle się mylą: dane testowe skopiowane z produkcji, zrzuty bazy w katalogu fixtures/, logi z adresami e-mail, zgłoszenia w issue trackerze z nazwiskami klientów. Najskuteczniejsze zabezpieczenie jest to samo, co we wszystkich naszych wdrożeniach — dane, których nie wysłano, nie wymagają żadnych gwarancji — i w Claude Code ma konkretną formę: reguły Read(...) na liście deny dla katalogów z danymi i dla plików .env, a tam, gdzie potrzebne jest odcięcie na poziomie systemu operacyjnego, a nie samych narzędzi plikowych — piaskownica dla poleceń Bash. Należy też pamiętać, że poleganie na warunkach komercyjnych (Team/Enterprise/API) wymaga podpisania DPA (Umowy Powierzenia Przetwarzania), jeśli jakiekolwiek dane osobowe mogą przypadkowo trafić do modelu, nawet przy zerowej retencji (ZDR). Kim jest Anthropic w rozumieniu RODO dla danej operacji, region przetwarzania i trenowanie „świadomie, nie domyślnie” — to rozstrzyga się tak samo jak dla każdego dostawcy modelu; rozpisaliśmy to w tekście RODO a wdrożenie LLM, a jak sami podchodzimy do tych pytań, na stronie o bezpieczeństwie danych i RODO. Czy Twój plan pozwala wybrać region przetwarzania, sprawdź w warunkach Twojego planu, a nie w artykułach — również w tym.

AI Act: jesteś podmiotem stosującym, a onboarding jest działaniem z art. 4

Firma używająca Claude Code jest w rozumieniu AI Act podmiotem stosującym, nie dostawcą — a to inne i zwykle znacznie lżejsze obowiązki. Jeden z nich dotyczy tego tekstu bezpośrednio: po zmianie z lipca 2026 r. art. 4 wymaga podejmowania działań wspierających rozwój kompetencji AI u osób, które z systemów korzystają. To obowiązek starannego działania, nie rezultatu, ale realny — nadzorowany przez organy krajowe od sierpnia 2026 r. Wdrożenie Claude Code w zespole opisane tutaj — reguły, tryby, przegląd zmian, rozmowa o tym, co wychodzi z firmy — jest dokładnie takim działaniem; wystarczy je spisać. Daty i to, co obowiązuje dziś, zebraliśmy przy technicznym sprincie zgodności z AI Act.

To opis strony technicznej i organizacyjnej, a nie porada prawna — ocena prawna należy do Twojego prawnika albo inspektora ochrony danych.

Jak używamy Claude Code sami — i czego z tego nie wynika

Serwis, który czytasz, jest budowany z Claude Code. Da się to sprawdzić w publicznym repozytorium: z 151 commitów na gałęzi głównej 79 nosi stopkę współautora wskazującą model Claude (stan na 6 września 2026 r.), pierwsze z marca 2026 r. W repozytorium jest jedna umiejętność (skill) zespołu — synchronizacja treści polskiej i angielskiej — oraz testy w src/lib/blog.ts, o których była mowa wyżej. Każdy pull request przed scaleniem czytają inne modele, a scala człowiek.

Czego w repozytorium nie ma i dlaczego: pliku CLAUDE.md, ustawień ani hooków. Jesteśmy firmą jednoosobową, więc podział na ustawienia osobiste i zespołowe u nas się zapada — konfiguracja jest osobista i celowo wyłączona z kontroli wersji. W zespole byłaby to zła decyzja: .claude/settings.json z regułami deny i CLAUDE.md należą do repozytorium, bo tylko tam obowiązują wszystkich.

Co Claude Code zrobił dobrze: szkice tekstów po polsku i po angielsku równolegle, synchronizacja obu wersji, sprawdzanie reguł SEO i typografii. Czego nie zastąpił: redakcji polszczyzny przez osobę, dla której polski jest językiem ojczystym, i decyzji człowieka w każdej sprawie, w której ten serwis zajmuje stanowisko. Po polsku działa — te teksty tak powstały, polecenia i pliki po polsku nie sprawiają problemu — ale interfejs terminala i dokumentacja są po angielsku, a „rozumie po polsku” jest naszą obserwacją z praktyki, nie deklaracją Anthropic, bo takiej deklaracji nie znaleźliśmy.

Dlaczego firma doradcza, która buduje automatyzacje dla klientów, w ogóle pisze o narzędziu dla programistów: agentowe programowanie skraca etap budowy i integracji, czyli trzeci etap w każdym projekcie wdrożenia AI w firmie. Nie skraca audytu, pilotażu ani przekazania — a to tam projekty się rozstrzygają.

Kiedy Claude Code to zły wybór

Uczciwy tekst musi to powiedzieć wprost. Claude Code jest złym wyborem, gdy:

  • Nikt nie czyta zmian. Narzędzie produkuje kod szybciej, niż zespół potrafi go przejrzeć; wąskim gardłem staje się przegląd, a bez przeglądu przyspiesza produkcja długu technicznego, nie produktu.
  • Zespół nie ma jeszcze dyscypliny repozytorium i CI. Bez gałęzi, testów i automatycznego builda nie ma miejsca, w którym reguły z tego tekstu mogłyby zadziałać. Najpierw to, potem agent.
  • Kod nie może trafić do amerykańskiego dostawcy. Wtedy droga prowadzi przez Bedrock, Vertex AI albo Foundry — z umową i regionem u dostawcy chmury — albo nie prowadzi w ogóle. Sam „region UE” nie zamyka pytania o transfer, jeżeli do danych może sięgnąć wsparcie spoza EOG.
  • Potrzebujesz zerowej retencji i najnowszego modelu naraz. Dziś się wykluczają; zdecyduj, które z tych wymagań jest twarde.
  • Kupujesz „żeby mieć AI”, bez właściciela. To najczęstszy schemat z naszej strony o wdrożeniach: firma kupuje licencje, po miesiącu korzysta kilka osób, po kwartale nikt. Narzędzie jest ostatnią decyzją w projekcie, nie pierwszą — piszemy o tym w tekście jak wdrożyć AI w firmie.
  • Nie-programiści oczekują czatu. Terminal jest barierą; aplikacja desktopowa ją obniża, ale uprawnienia i pojęcia (repozytorium, commit, diff) pozostają. Dla osób z operacji czy analityki, które chcą spinać systemy bez pisania kodu, właściwszym początkiem bywa narzędzie klasy n8n — opisaliśmy je w przewodniku po n8n.

Lista kontrolna przed wdrożeniem Claude Code w zespole

  1. Konto firmowe, nie prywatne. Team, Enterprise albo Console; logowanie prywatne zablokowane ustawieniem zarządzanym, jeżeli polityka ma być egzekwowana, a nie zalecana.
  2. Droga do modelu. Bezpośrednio do Anthropic czy przez Bedrock, Vertex AI lub Foundry — decyzja o umowie i o tym, kto jest odbiorcą danych.
  3. Retencja. 30 dni czy ZDR — z pełną świadomością, co ZDR wyłącza i których modeli pozbawia.
  4. Bazowe uprawnienia w .claude/settings.json. Reguły deny dla sekretów i danych, ustalony defaultMode, tryb bypass wyłączony centralnie. Reguły deny obejmują narzędzia plikowe, więc tam, gdzie sekret ma być nieosiągalny także dla podprocesu Bash i serwera MCP, włącz piaskownicę.
  5. CLAUDE.md poniżej 200 wierszy i hooki dla reguł twardych. Instrukcja dla modelu i egzekwowanie w dwóch różnych plikach.
  6. Lista dozwolonych serwerów MCP — każdy nazwany jako odbiorca danych i potencjalny wektor dostępu do systemu.
  7. Kto czyta zmiany i jakie bramki ma CI. Bez tego reszta listy nie ma znaczenia.
  8. Limity wydatków i /usage. Pilotaż czterech tygodni na dwóch, trzech osobach, potem decyzja o miejscach.
  9. RODO. Co naprawdę jest w repozytorium; warunki komercyjne i umowa z dostawcą przeczytane przez prawnika; rejestr czynności uzupełniony.
  10. Art. 4 AI Act. Onboarding spisany jako działanie na rzecz kompetencji AI, którym jest.

Co dalej

Wybór narzędzia jest ostatnią decyzją, nie pierwszą — także wtedy, gdy narzędziem jest Claude Code. Wcześniej trzeba wskazać proces, nazwać liczbę, która ma się zmienić, sprawdzić dane i ustalić, gdzie w tym procesie stoi człowiek; dopiero z tego wynika, czy zespół potrzebuje agenta w terminalu, licencji na czat, czy jeszcze czegoś innego. Jak prowadzimy taki projekt od audytu do przekazania, opisaliśmy na stronie wdrożenie AI w firmie. Jeżeli konto, uprawnienia i retencja są już ustalone, a brakuje procesu, który zespół powtarza i mierzy — temu poświęciliśmy stronę o agentach AI w zespole developerskim. Opisz nam swój proces. Odpowiemy, od czego zaczęlibyśmy, również wtedy, gdy odpowiedź brzmi „jeszcze nie warto”.

Najczęstsze pytania

Czy warto wdrożyć Claude Code w firmie?

Warto wtedy, gdy zespół ma repozytorium, przegląd kodu i osobę, która odpowiada za to, co narzędzie może uruchomić. Claude Code czyta pliki, edytuje je i wykonuje polecenia, więc w firmie jest przede wszystkim decyzją o uprawnieniach i o koncie, a nie o licencji. Jeżeli nikt nie czyta zmian, przyspieszy produkcję długu technicznego; jeżeli programiści używają prywatnych kont, firma pracuje na warunkach konsumenckich, których nie kontroluje. Zacznij od pilotażu dwóch, trzech osób na koncie firmowym i od reguł zapisanych w repozytorium.

Ile kosztuje Claude Code dla zespołu?

Według cennika Anthropic z 6 września 2026 r. plan Team to 25 USD miesięcznie za miejsce standardowe (20 USD przy rozliczeniu rocznym) i 125 USD za miejsce premium (100 USD rocznie); Pro kosztuje 20 USD, Max 100 albo 200 USD, a Enterprise 20 USD za miejsce plus zużycie po stawkach API. Przy rozliczeniu za tokeny Anthropic podaje średnio około 13 USD dziennie na aktywnego programistę i 150–250 USD miesięcznie, przy czym 90% użytkowników mieści się poniżej 30 USD dziennie. Ceny są w dolarach, bez VAT; przed decyzją sprawdź aktualny cennik.

Czy Anthropic widzi kod firmy i czy trenuje na nim modele?

Kod, który Claude Code czyta, i polecenia, które wykonuje, są wysyłane do Anthropic (albo do dostawcy chmury, jeśli tak skonfigurowano). Na warunkach komercyjnych — Team, Enterprise, API — Anthropic nie trenuje na nich modeli i przechowuje dane 30 dni; zerowa retencja jest dostępna tylko dla zakwalifikowanych organizacji Enterprise. Na prywatnych kontach Free, Pro i Max o trenowaniu decyduje ustawienie danego użytkownika, a przy zgodzie dane są przechowywane do pięciu lat. Osobno: kopie sesji leżą 30 dni w postaci jawnej na komputerze programisty, a każdy serwer MCP to odrębny odbiorca danych. Stan na 6 września 2026 r.

Czy Claude Code rozumie po polsku?

Tak, w tym sensie, że modele Claude pracują po polsku: ten serwis jest pisany po polsku i po angielsku z użyciem Claude Code, a polecenia i pliki po polsku nie sprawiają problemu. Sam interfejs terminala i dokumentacja są po angielsku, a jakość polszczyzny w tekstach dla klientów nadal wymaga redakcji przez osobę, dla której polski jest językiem ojczystym. Anthropic nie publikuje osobnej deklaracji wsparcia dla języka polskiego, więc to jest nasza obserwacja z praktyki, nie gwarancja producenta.

Jak ograniczyć, co Claude Code może zrobić w repozytorium?

Trzema warstwami. Tryb uprawnień ustala, o co narzędzie pyta: w trybie Manual pyta przed każdą edycją i poleceniem, w trybie auto działania sprawdza osobny model klasyfikujący, a tryb omijający pytania da się zablokować ustawieniem administratora. Reguły allow i deny w plikach ustawień pozwalają lub zabraniają konkretnych poleceń i ścieżek, na przykład czytania pliku .env, a odmowa na dowolnym poziomie wygrywa. Plik CLAUDE.md jest instrukcją, którą model czyta, ale nie zabezpieczeniem; to, co ma zajść zawsze, zapisuje się jako hook albo w ustawieniach zarządzanych centralnie.