DeepSeek et le RGPD / AI Act : un risque majeur pour vos données

DeepSeek et le RGPD / AI Act : un risque majeur pour vos données

En bref

  • DeepSeek, l'IA générative chinoise, présente le profil de risque le plus élevé. Sa politique de confidentialité indique un stockage des données sur des serveurs en Chine, pays sans décision d'adéquation. En janvier 2025, le Garante italien a bloqué l'application ; CNIL, DPC irlandaise et Belgique ont ouvert des analyses/enquêtes. Aucun DPA ni SCC connus. Notre recommandation est sans ambiguïté : ne pas y saisir de données personnelles en entreprise et le bloquer sur le SI.

Présentation et données traitées

DeepSeek est une IA générative développée par une start-up chinoise, dont les modèles (V3, R1) ont connu un succès fulgurant début 2025 grâce à un coût très faible et un modèle ouvert. Ce succès s'est immédiatement heurté à de fortes préoccupations de protection des données en Europe.

DeepSeek collecte les données de compte (adresse e-mail, etc.), les prompts et historiques de conversation, et des données techniques. Sa politique de confidentialité indique un stockage sur des serveurs situés en République populaire de Chine. Des chercheurs ont par ailleurs signalé des failles de sécurité (données transmises sans chiffrement, exposition d'une base interne début 2025).

Les risques pour votre entreprise

Le risque est direct et sévère : transfert de données personnelles vers la Chine sans garanties, absence de DPA, base légale et transparence lacunaires, failles de sécurité documentées. Utiliser DeepSeek avec des données de clients ou de salariés expose l'entreprise à une non-conformité frontale.

Principaux risques RGPD :

  • Transfert vers la Chine : pas de décision d'adéquation ; garanties (SCC) non établies.
  • Absence de contrat de sous-traitance (article 28) connu.
  • Transparence et base légale insuffisantes (griefs des autorités).
  • Sécurité : failles et fuites documentées ; exercice des droits très incertain.

Les obligations RGPD

  1. Par principe : ne pas transmettre de données personnelles à DeepSeek en l'état.
  2. Si évaluation en cours : bloquer l'outil sur le SI et via la charte IA.
  3. Documenter la décision d'interdiction/encadrement au registre des traitements.
  4. Informer et sensibiliser les équipes au risque « serveurs en Chine ».
  5. Impliquer le DPO ; surveiller l'issue des procédures (Italie, CNIL, DPC, Belgique).

Les obligations AI Act

En tant que fournisseur de modèle GPAI, DeepSeek est concerné par l'AI Act (obligations applicables depuis le 2 août 2025), qui s'applique dès lors que le système est utilisé dans l'UE. Le déployeur reste tenu à la transparence (article 50), la supervision humaine et la littératie IA — mais le premier enjeu ici est la légalité même du traitement au regard du RGPD. Voir le guide AI Act.

Cybersécurité et bonnes pratiques

Risques cyber : failles techniques documentées (chiffrement, exposition de base de données), transfert et stockage hors UE non maîtrisés, shadow AI via l'app gratuite. Risque majeur pour les entités NIS 2.

Bonnes pratiques : interdire DeepSeek pour tout traitement de données personnelles en entreprise ; bloquer l'application sur les terminaux professionnels ; privilégier des alternatives conformes/souveraines (ex. Mistral, Azure OpenAI, on-premise) ; charte IA explicite, sensibilisation, registre.

Checklist de conformité :

  • Usage de DeepSeek interdit pour les données personnelles
  • Application bloquée sur les terminaux pro, décision documentée au registre
  • Alternative conforme identifiée, équipes sensibilisées au risque « Chine »
  • Position posée dans la charte IA, veille sur les procédures en cours, DPO impliqué

Sanctions, conclusion et recommandations

Sanctions (deux régimes cumulables) : RGPD jusqu'à 20 M€ ou 4 % du chiffre d'affaires mondial annuel ; AI Act jusqu'à 35 M€ ou 7 % pour les pratiques interdites, et 15 M€ ou 3 % pour la plupart des autres manquements. Contexte : le Garante italien a bloqué DeepSeek dès janvier 2025 ; plusieurs autorités européennes (CNIL, DPC irlandaise, Belgique) ont engagé analyses et enquêtes. L'entreprise utilisatrice qui exposerait des données personnelles via DeepSeek s'exposerait à une non-conformité RGPD caractérisée.

Recommandation : DeepSeek illustre le risque « IA à bas coût, conformité inexistante ». Tant que l'absence de garanties sur les transferts vers la Chine et le défaut de DPA persistent, notre recommandation est sans ambiguïté : ne pas l'utiliser pour des données personnelles en entreprise, le bloquer sur le SI, et orienter les équipes vers des alternatives conformes — idéalement souveraines comme Mistral Le Chat. Comparez avec les autres assistants : ChatGPT, Claude.

Passez à l’action

Évaluez le niveau de risque RGPD et AI Act de vos usages de DeepSeek avec l'auto-diagnostic Data Comply One.

Découvrir le logiciel AI Act →Tester ma conformité gratuitement
Comparez cet outil aux 70 IA analysées — hébergement, entraînement, DPA et verdict.Voir le comparatif complet →