Claude (Anthropic) et le RGPD / AI Act : ce que votre entreprise doit vérifier
En bref
- Claude (Anthropic) est l'un des assistants les mieux positionnés côté confidentialité pour un usage professionnel : les offres commerciales (API/Team/Enterprise) n'entraînent pas leurs modèles sur vos données par défaut, avec DPA et sécurité certifiée. Les offres grand public demandent une vérification des paramètres. Point d'attention : Anthropic reste soumis au CLOUD Act américain. Claude est aussi un modèle GPAI soumis à l'AI Act depuis le 2 août 2025.
Présentation et données traitées
Claude est la famille d'assistants IA d'Anthropic (société américaine), disponible via une application grand public, des offres Team/Enterprise et une API. Anthropic met en avant une approche « sécurité et confidentialité d'abord ».
Claude traite le contenu des prompts et des réponses, les données de compte et des données techniques. Pour les offres commerciales, Anthropic indique ne pas utiliser les entrées/sorties pour entraîner ses modèles par défaut. Pour les offres grand public, l'usage éventuel des conversations pour l'amélioration des modèles dépend des paramètres et des conditions en vigueur — à vérifier avant tout usage professionnel. L'hébergement est principalement aux États-Unis.
Les risques pour votre entreprise
Même avec une bonne posture fournisseur, les risques classiques demeurent : fuite via les prompts, transfert hors UE, usage d'une offre grand public non encadrée, et responsabilité de l'entreprise sur les données saisies par ses salariés.
Principaux risques RGPD :
- Transfert hors UE : Anthropic est soumis au CLOUD Act ; vérifier la localisation et les clauses contractuelles types (SCC).
- Offre grand public : paramètres d'entraînement et durée de conservation à contrôler.
- Minimisation et base légale pour les données de tiers saisies.
- Droits des personnes et information à assurer.
Les obligations RGPD
- Utiliser une offre commerciale (API/Team/Enterprise) avec DPA signé pour tout usage professionnel.
- Vérifier et documenter les transferts hors UE (SCC, mesures supplémentaires).
- Inscrire l'usage au registre des traitements ; réaliser une AIPD si le risque est élevé.
- Configurer les paramètres de confidentialité et interdire l'offre grand public non encadrée.
- Informer les personnes concernées et impliquer le DPO.
Les obligations AI Act
Claude est un modèle d'IA à usage général (GPAI) : les obligations fournisseurs s'appliquent depuis le 2 août 2025. Côté déployeur (votre entreprise) : transparence (article 50 — signaler l'usage d'une IA et les contenus générés), supervision humaine et littératie IA des équipes. Un usage décisionnel peut faire basculer le système en « haut risque » (Annexe III). Voir le guide AI Act.
Cybersécurité et bonnes pratiques
Risques cyber : fuite via les prompts, prompt injection sur des assistants connectés à vos données, shadow AI via l'app grand public. Les entités NIS 2 doivent intégrer ces risques.
Bonnes pratiques : standardiser sur les offres commerciales avec DPA ; vérifier la localisation des données et encadrer les transferts ; pas de données sensibles, pseudonymisation ; charte IA, formation, référent IA, registre.
Checklist de conformité :
- Offre commerciale (API/Team/Enterprise) avec DPA
- Paramètres de confidentialité vérifiés
- Transferts hors UE encadrés (SCC)
- Offre grand public bloquée pour le pro
- Usage au registre, AIPD si risque élevé
- Transparence Art. 50, équipes formées, DPO impliqué
Sanctions, conclusion et recommandations
Sanctions (deux régimes cumulables) : RGPD jusqu'à 20 M€ ou 4 % du chiffre d'affaires mondial annuel ; AI Act jusqu'à 35 M€ ou 7 % pour les pratiques interdites, et 15 M€ ou 3 % pour la plupart des autres manquements (dont les obligations des fournisseurs de GPAI). Une posture fournisseur exemplaire ne transfère pas la responsabilité : c'est l'entreprise, responsable de traitement, qui répond des données saisies dans l'outil.
Recommandation : Claude est l'un des assistants les mieux positionnés côté confidentialité pour un usage professionnel, via ses offres commerciales avec DPA. Le point à ne pas négliger reste le transfert hors UE (CLOUD Act) et la stricte séparation entre offre grand public et offre encadrée. Documentez, encadrez, formez. Comparez avec les autres assistants : ChatGPT, Mistral Le Chat, Gemini.
Passez à l’action
Évaluez le niveau de risque RGPD et AI Act de vos usages de Claude avec l'auto-diagnostic Data Comply One.
Découvrir le logiciel AI Act →Tester ma conformité gratuitement