IA

Claude IA est-il sûr pour les données de votre PME ?

12 juin 2026 11 min de lecture
Claude IA est-il sûr pour les données de votre PME ?

C'est la question qui revient le plus souvent. Un dirigeant veut utiliser Claude pour gagner du temps, mais il hésite à y mettre des données internes : fichiers clients, contrats, données comptables, code source. La crainte est simple. Ces données vont-elles servir à entraîner l'IA ? Peuvent-elles fuiter ? Sont-elles stockées, et où ?

La réponse courte est qu'il n'y a pas une réponse unique. Tout dépend de la formule que vous utilisez et de la configuration que vous mettez en place. Le même outil peut être conforme au RGPD pour une entreprise et totalement inadapté pour une autre. Cet article fait le tri, données vérifiées à l'appui, sans reprendre la communication d'Anthropic au pied de la lettre.

À retenir. Sur les comptes grand public (Free, Pro, Max), vos données peuvent servir à entraîner Claude depuis août 2025, sauf si vous désactivez l'option. Sur les comptes professionnels (API, Team, Enterprise), Anthropic n'entraîne pas sur vos données. Mais dans tous les cas, les données sont hébergées aux États-Unis, ce qui pose une question de transfert pour les données personnelles européennes.

La règle d'or : compte grand public ou compte professionnel

C'est la distinction la plus importante, et celle que la plupart des gens ignorent. Anthropic applique deux régimes de confidentialité radicalement différents.

CritèreGrand public (Free, Pro, Max)Professionnel (API, Team, Enterprise)
Entraînement sur vos donnéesOui, par défaut (depuis août 2025)Non
Désactivation possibleOui, par opt-out manuelSans objet, jamais d'entraînement
Durée de conservationJusqu'à 5 ans si entraînement actif30 jours en standard
Zero Data RetentionNonOui, sur Enterprise éligible
Contrat de traitement (DPA)NonOui

La leçon est nette. Un compte Claude Pro à 20 euros par mois n'est pas un outil professionnel au sens de la protection des données. Il convient pour un usage personnel ou pour travailler sur des contenus non sensibles. Dès que vous touchez à des données clients ou confidentielles, il faut un compte professionnel avec un contrat de traitement signé.

Le changement d'août 2025 que beaucoup ont raté

Jusqu'en 2025, Anthropic avait une position simple sur les comptes grand public : pas d'entraînement sur les conversations, suppression sous 30 jours. C'était un argument commercial face à des concurrents plus laxistes.

Le 28 août 2025, Anthropic a changé cette politique. Désormais, sur les formules Free, Pro et Max, les conversations servent à entraîner les modèles sauf si l'utilisateur refuse explicitement. La durée de conservation passe à cinq ans quand l'entraînement est actif. Les nouveaux utilisateurs choisissent à l'inscription. Les anciens ont reçu une fenêtre pour se positionner.

Ce qu'il faut faire si vous utilisez un compte Pro ou Max. Allez dans les paramètres de confidentialité de votre compte et vérifiez l'option d'entraînement. Si elle est active et que vous travaillez sur des sujets sensibles, désactivez-la. Cela ramène la conservation à 30 jours et exclut vos données de l'entraînement.

Ce changement n'est pas un scandale en soi, beaucoup d'éditeurs font pareil. Mais il illustre un point essentiel : une politique de confidentialité peut changer du jour au lendemain. Pour une PME, s'appuyer sur une promesse contractuelle (le DPA d'un compte professionnel) est plus solide que de s'appuyer sur les réglages par défaut d'un compte grand public.

Le vrai point de blocage pour une fiduciaire ou un cabinet : la résidence des données

Voici le cas que l'on nous soumet le plus souvent. Une fiduciaire veut utiliser Claude pour analyser des bilans, rédiger des courriers ou trier des pièces comptables. Peut-elle y mettre les données de ses clients ?

La réponse honnête est : pas sans précautions sérieuses, et pas sur n'importe quelle formule.

Le problème principal n'est pas l'entraînement (un compte professionnel le règle). Le problème est la localisation des données. Anthropic héberge l'ensemble de son infrastructure aux États-Unis. Il n'existe pas, à ce jour, d'option de résidence des données en Europe sur claude.ai ni sur l'API directe d'Anthropic. Toutes les requêtes sont traitées sur des serveurs américains.

Pour des données personnelles européennes, cela déclenche les articles 44 à 46 du RGPD sur les transferts hors Union européenne. Anthropic ne dispose pas, à ce jour, d'une certification au titre du cadre EU-US Data Privacy Framework. Le transfert repose donc sur des clauses contractuelles types et des mesures supplémentaires, dont l'analyse incombe à l'entreprise utilisatrice.

Pour une fiduciaire ou un cabinet d'avocats soumis au secret professionnel, mettre des données clients identifiables dans Claude via un compte standard pose un risque de conformité réel. Le secret professionnel ne s'accommode pas d'un transfert non maîtrisé vers un sous-traitant américain.

La solution existe, mais elle demande une configuration précise. Pour obtenir une résidence des données en Europe, il faut déployer Claude non pas en direct, mais via AWS Bedrock (profils régionaux européens) ou Google Vertex AI (points d'accès européens). Ces plateformes permettent de garder les données dans l'Union, avec un contrat de traitement adapté. C'est plus lourd à mettre en place, mais c'est la voie propre pour les secteurs réglementés.

Les certifications réelles d'Anthropic

Anthropic n'est pas un acteur léger sur la sécurité. Au-delà de la question de la résidence, l'entreprise détient plusieurs certifications vérifiables.

CertificationCouverture
SOC 2 Type I et IIContrôles de sécurité opérationnels
ISO 27001:2022Gestion de la sécurité de l'information
ISO/IEC 42001:2023Gestion des systèmes d'IA
HIPAA (BAA disponible)Données de santé, sur API, Enterprise et Claude Code (ZDR)

Ces certifications sont sérieuses et couvrent les bonnes pratiques de sécurité opérationnelle. Elles ne règlent pas la question de la résidence européenne, qui est un sujet distinct. Une entreprise peut être parfaitement certifiée et héberger malgré tout ses données aux États-Unis. Les deux questions sont à traiter séparément.

Claude Code et Cowork : des risques supplémentaires à connaître

Les outils agentiques d'Anthropic, Claude Code et Claude Cowork, méritent une attention particulière car ils accèdent directement à vos fichiers.

Claude Code est l'interface en ligne de commande pour le développement. Point important vérifié : chaque fichier que Claude Code lit est envoyé en intégralité à Anthropic pour analyse, via une connexion chiffrée. L'exécution reste locale, mais le contenu des fichiers transite. Sur un compte grand public, ce code peut servir à l'entraînement. Sur un compte commercial, non. Pour un cabinet qui travaille sur du code propriétaire ou des données sensibles, le compte Enterprise avec Zero Data Retention est la seule configuration acceptable.

Claude Cowork est un agent qui agit sur vos fichiers locaux : il lit, écrit, exécute des commandes, organise des documents. Le risque ici n'est pas seulement la confidentialité. C'est aussi l'action autonome. Une erreur de raisonnement peut entraîner la modification ou la suppression de fichiers sans validation humaine. De plus, ces actions s'exécutent localement et échappent souvent aux outils de supervision de sécurité de l'entreprise. Cowork demande un cadre d'usage strict et une supervision humaine sur les actions sensibles.

Comment utiliser Claude de manière sécurisée, par cas d'usage

Voici une grille simple pour décider ce que vous pouvez confier à Claude, selon votre situation.

Contenus marketing, brouillons, sujets publics. Un compte Pro ou Max suffit, avec l'option d'entraînement désactivée. Aucune donnée sensible n'est en jeu.

Données internes non personnelles (process, documentation, code non critique). Un compte Team ou Enterprise avec contrat de traitement. Pas d'entraînement, conservation maîtrisée.

Données clients, données personnelles, secret professionnel. Compte Enterprise avec Zero Data Retention, et déploiement via AWS Bedrock ou Vertex AI en région européenne pour garantir la résidence des données. Analyse de transfert documentée. C'est le niveau exigé pour une fiduciaire, un cabinet d'avocats ou un professionnel de santé.

Données de santé. En plus de ce qui précède, signature d'un BAA (Business Associate Agreement) avec Anthropic, disponible sur les offres éligibles.

Le réflexe à adopter. Avant de coller quoi que ce soit dans Claude, posez-vous une question simple. Si ce contenu fuitait demain, est-ce que cela poserait un problème juridique ou de confiance ? Si oui, il ne va pas dans un compte grand public. Il va dans un environnement professionnel configuré, ou il est anonymisé avant d'être traité.

Un point souvent oublié : Fable 5 et la rétention obligatoire

La sortie de Claude Fable 5 en juin 2026 a introduit une nuance que les entreprises sensibles doivent connaître. Pour les modèles de classe Mythos, dont Fable 5 fait partie, Anthropic impose une rétention des données de 30 jours, sans possibilité de Zero Data Retention sur ce trafic spécifique. La raison invoquée est la sécurité, ces modèles étant plus puissants.

Cette contrainte a une conséquence concrète. Selon des informations publiées en juin 2026, Microsoft a restreint l'accès de ses employés à Claude Fable 5 précisément à cause de cette rétention obligatoire. Pour une PME, cela signifie qu'il faut distinguer les modèles. Un usage sur Claude Sonnet ou Haiku via Enterprise peut bénéficier du Zero Data Retention. Le même usage sur Fable 5 ne le peut pas, du moins pour l'instant. Le choix du modèle fait partie de la décision de conformité. Notre analyse de Claude Fable 5 détaille les capacités de ce modèle.

Questions fréquentes

Une fiduciaire peut-elle mettre des données clients dans un projet Claude ?

Pas sur un compte grand public, et pas sans précautions sur un compte standard. Pour des données clients identifiables soumises au secret professionnel, il faut un compte Enterprise avec Zero Data Retention, déployé via AWS Bedrock ou Google Vertex AI en région européenne pour garantir la résidence des données dans l'Union, plus une analyse de transfert documentée. À défaut, les données doivent être anonymisées avant tout traitement.

Mes conversations Claude servent-elles à entraîner l'IA ?

Sur les comptes Free, Pro et Max, oui par défaut depuis le 28 août 2025, sauf si vous désactivez l'option dans les paramètres. Sur les comptes professionnels (API, Team, Enterprise), non, Anthropic n'entraîne jamais sur vos données.

Claude est-il conforme au RGPD ?

Claude peut être utilisé de façon conforme, mais la conformité dépend de votre configuration. Le point sensible est la résidence des données, hébergées aux États-Unis par défaut. Pour des données personnelles européennes, un déploiement via une région européenne d'AWS ou Google et une analyse de transfert sont nécessaires.

Claude Code envoie-t-il mon code source à Anthropic ?

Oui. Chaque fichier que Claude Code lit est transmis en intégralité à Anthropic pour analyse, via une connexion chiffrée. Sur un compte grand public, ce contenu peut servir à l'entraînement. Sur un compte commercial avec Zero Data Retention, il n'est ni conservé ni utilisé pour l'entraînement.

Faut-il faire confiance aux promesses d'Anthropic sur la confidentialité ?

Les certifications (SOC 2, ISO 27001, ISO 42001) sont vérifiables et sérieuses. Mais une politique de confidentialité peut changer, comme l'a montré la mise à jour d'août 2025. La protection la plus solide pour une entreprise reste un contrat de traitement signé sur une offre professionnelle, pas les réglages par défaut d'un compte grand public.

Sécuriser votre usage de l'IA

L'IA apporte un gain réel de productivité, à condition de cadrer son usage. Identifier ce que vous pouvez confier à Claude, choisir la bonne formule, configurer la résidence des données et former vos équipes : c'est l'objet d'un consulting en intelligence artificielle qui part de votre niveau de sensibilité réel. Une formation IA adaptée à vos équipes évite les fuites de données par mauvais usage, qui restent la première cause d'incident.

Partager

Articles similaires

Comment apparaître dans les réponses de ChatGPT, Perplexity et Google AI Overviews
IA

Comment apparaître dans les réponses de ChatGPT, Perplexity et Google AI Overviews

15 juin 2025
Comment les PME intègrent l'IA dans leur marketing digital (sans équipe tech)
IA

Comment les PME intègrent l'IA dans leur marketing digital (sans équipe tech)

15 juillet 2025
Artisans : comment un chatbot IA traite vos demandes de devis pendant que vous êtes sur chantier
IA

Artisans : comment un chatbot IA traite vos demandes de devis pendant que vous êtes sur chantier

15 juillet 2025

Un projet ? Parlons-en

Audit gratuit de votre présence digitale. Réponse sous 24h.

Demander un audit gratuit