Guide ClaudeDevantia × Executive Partners Group
DevantiaExecutive Partners Group
0/23 Jean-Christophe Leroy
Jean-Christophe Leroy
Auteur du guide
✓ Vérifié le 3 septembre 2026⏱ 5 min de lecture
Module 13 bis

Quel forfait choisir ? — Confidentialité, RGPD et données clients

🔎 Le pôle « Données & conformité » Forfaits, confidentialité, RGPD et entraînement des modèles sont regroupés ici. Voir aussi 10 façons dont les données fuient. Grille de prix détaillée : Annexe Tarification.

Pour un consultant, un cabinet de conseil ou un dirigeant qui manipule des données clients sensibles (stratégie, M&A, données financières, données personnelles), le choix du forfait Claude n'est pas qu'une question de fonctionnalités — c'est une décision de conformité.

La question que vos clients vous poseront

💬 "Vous utilisez l'IA pour traiter nos données ?" C'est la question qui tombe de plus en plus en réunion client. Votre réponse doit être précise, documentée et rassurante. Le choix du bon forfait Claude vous permet de répondre : "Oui, j'utilise Claude. Non, vos données ne sont pas utilisées pour l'entraînement. Voici les garanties contractuelles."
💶 🛡️ Coût du forfait Garanties de conformité Le bon forfait n'est pas le moins cher — c'est celui qui équilibre votre exposition.

Recommandations par profil — la réponse courte

🔴 Consultant indépendant — données sensibles

Minimum : Pro + « Aidez à améliorer Claude » désactivé + Mode Incognito systématique.
Risque résiduel : les données transitent par les serveurs d'Anthropic (US) pendant 30 jours même si non utilisées pour l'entraînement. Pas de DPA opposable. Acceptable pour de l'analyse non nominative. Insuffisant pour des données personnelles clients au sens RGPD.

🟢 Cabinet de conseil / équipe — données clients régulières

Recommandé : Plan Team (30$/user/mois).
Protection native : aucun entraînement, rétention configurable, DPA disponible (Data Processing Agreement). L'admin contrôle les accès et peut désactiver des fonctionnalités sensibles. Vous pouvez dire à vos clients : "Nos données ne sont jamais utilisées pour entraîner l'IA — c'est contractuel."

🟢 Grande entreprise / réglementation stricte

Recommandé : Enterprise ou API via AWS Bedrock / Google Vertex AI.
DPA custom, audit logs, SAML SSO, SCIM, résidence données configurable. Pour les secteurs réglementés (finance, santé, défense), le routage via votre propre infrastructure AWS/GCP offre le contrôle total : vos données ne sortent jamais de votre VPC.

Le détail — comparatif complet, angle confidentialité

Critère Free Pro (20$) Max (100$) Team (30$/u) Enterprise
Données utilisées pour l'entraînement Oui par défaut Oui par défaut Oui par défaut Jamais ✦ Jamais ✦
Désactivable manuellement Oui (Paramètres) Oui (Paramètres) Oui (Paramètres) N/A (déjà off) N/A (déjà off)
Rétention données (entraîn. off) 30 jours 30 jours 30 jours Configurable admin Configurable admin
Rétention données (entraîn. on) 5 ans 5 ans 5 ans N/A N/A
Garantie contractuelle ToS standard ToS standard ToS standard DPA disponible (accord de protection des données, art. 28 RGPD) DPA + clauses custom
Mode Incognito
SSO / SAML (connexion unique via l'annuaire de l'entreprise) Non Non Non SSO basique SAML + SCIM
Audit logs Non Non Non Non Oui ✦
Contrôle admin centralisé Non Non Non Oui Oui (avancé)
Résidence des données (où vos données sont traitées) US uniquement US uniquement US uniquement US uniquement Configurable
Cowork (fichiers locaux) Non
Utilisable avec données clients ? NON AVEC PRÉCAUTIONS AVEC PRÉCAUTIONS OUI ✦ OUI ✦

RGPD : ce que vous devez savoir

📍 Où sont traitées les données ?

Anthropic est basé aux États-Unis. Toutes les données sont traitées sur des serveurs US (GCP us-east et AWS us-east). Il n'existe pas encore de centre de données européen. (Pour vos équipes techniques : le paramètre API inference_geo permet de contraindre la zone de traitement.)

📋 Transferts internationaux

Le transfert UE→US est couvert par le EU-US Data Privacy Framework (DPF) depuis juillet 2023. Anthropic y adhère. Pour les plans Enterprise, des Standard Contractual Clauses (SCC) sont disponibles en complément.

🛡️ Sous-traitance au sens RGPD

Si vous traitez des données personnelles de vos clients via Claude, vous êtes responsable de traitement et Anthropic est sous-traitant. Un DPA (disponible sur les plans Team/Enterprise) est obligatoire pour être conforme à l'article 28 du RGPD.

⚖️ AI Act 2026

L'AI Act européen entre en application en 2026. Claude est classé comme système IA à usage général. Anthropic publie des rapports de transparence (model cards). Pour les utilisations à haut risque (RH, crédit, santé), des obligations supplémentaires s'appliquent côté utilisateur.

🔏 Filigrane : tout texte produit par Claude est marqué

Depuis Fable 5.1, tout texte généré porte un filigrane statistique invisible — Claude choisit ses mots selon une clé secrète, ni caractère caché ni token en plus — partout et sans option de désactivation ; les fichiers Word, Excel, PowerPoint et images reçoivent des métadonnées de provenance signées (C2PA). Il prouve un « passage par Claude », pas la paternité : une réécriture lourde l'efface, un copier-coller le conserve. Détection réservée aux organismes habilités (régulateurs, médias, chercheurs). Motif : article 50(2) de l'AI Act. Réflexe : assumez et relisez.

📌 Gouvernance & administration Le plan Enterprise s'achète désormais en self-service sur le site, sans passer par les équipes commerciales. Les administrateurs disposent de rôles granulaires (facturation, confidentialité — sans être Owner), de groupes RBAC (manuels ou SCIM), du contrôle des connecteurs par rôle, des model entitlements (choisir quels modèles et niveaux d'effort sont accessibles à qui), des appareils de confiance pour les sessions distantes Claude Code, et d'une Compliance API pour brancher leurs outils de conformité. Côté santé : infrastructure HIPAA-ready, configurable en self-service. la Compliance API restitue désormais les transcriptions des sessions Cowork et Claude Code (disponibilité générale le 26 août ; sessions locales Claude Science et Microsoft 365 en bêta), et la Console propose des clés API personnelles et de compte de service qui héritent des droits de leur titulaire et s'éteignent avec lui. Côté données : Fable 5.1 impose une rétention de 30 jours via l'API — pas de « zéro rétention » sans accord exprès d'Anthropic.

Vos données servent-elles à entraîner l'IA ?

🔴 Action immédiate Plans Free/Pro/Max : ParamètresConfidentialité → désactivez « Aidez à améliorer Claude » (Help improve Claude en anglais). Sinon : vos conversations servent à l'entraînement, avec une rétention de 5 ans.
Le réglage à 10 secondes qui change tout Help improve Claude Autoriser l'utilisation de vos conversations pour l'entraînement OFF ✓ OFF : rétention 30 jours, rien ne part à l'entraînement ✗ ON : données d'entraînement, rétention 5 ans Sur Team & Enterprise, la question ne se pose pas : jamais d'entraînement, par contrat.
Vos données en mode pro : entraînement off · rétention 30 j Team / Enterprise : verrouillé par contrat 🔒
PlanEntraînementRétentionAction
Free / Pro / MaxOpt-in30j (off) / 5 ans (on)Désactiver
Team / EnterpriseJamaisConfigurableProtégé ✓
API / Bedrock / VertexJamaisContratProtégé ✓
🛠️ À vous de jouer — 5 minutes

Ouvrez Paramètres → Confidentialité et vérifiez l'état de « Aidez à améliorer Claude ».

Résultat attendu : L'option est désactivée, ou vous êtes sur Team / Enterprise.

🧪 Exercice
Votre entreprise utilise Claude Pro pour des données clients sensibles. Quel est le risque principal et la solution ?
A. Aucun risque, Claude est sécurisé par défaut
B. Utiliser le mode Incognito suffit
C. Migrer vers un plan Team ou Enterprise : données jamais utilisées pour l'entraînement, avec garanties contractuelles

Checklist opérationnelle — sécuriser votre usage

1

Désactivez "Help improve Claude" — Settings → Privacy → Off. Vérifiez pour chaque membre de l'équipe.

2

Utilisez le Mode Incognito pour toute conversation impliquant des données nominatives clients.

3

Anonymisez quand possible — remplacez les noms propres par des codes avant de soumettre à Claude.

4

Documentez votre usage — tenez un registre des traitements (article 30 RGPD) incluant Claude comme sous-traitant.

5

Informez vos clients — mentionnez l'utilisation d'IA dans vos conditions générales ou lettres de mission.

6

Passez au plan Team dès que vous traitez des données clients régulièrement — c'est le seuil de conformité.

7

Demandez le DPA à Anthropic (disponible dans les paramètres du plan Team/Enterprise).

🔴 Ne jamais faire → Coller des données personnelles clients (noms, emails, numéros) dans le plan Free.
→ Partager des documents confidentiels clients sans avoir désactivé l'entraînement.
→ Utiliser Claude pour des décisions automatisées impactant des personnes (RH, crédit) sans supervision humaine.
→ Supposer que le mode Cowork "local" dispense de précautions — les prompts et résumés transitent par les serveurs.
🎯 Modèle de phrase pour vos clients "Dans le cadre de notre collaboration, nous utilisons Claude d'Anthropic (plan Team) comme outil d'aide à l'analyse. Vos données ne sont jamais utilisées pour entraîner l'IA. Nous disposons d'un Data Processing Agreement conforme au RGPD. Toutes les données sont traitées sur des serveurs certifiés, et nous anonymisons systématiquement les informations nominatives avant traitement."
🧪 Exercice — Validez vos acquis
Un consultant Pro utilise Claude pour analyser un contrat client contenant des noms et montants. Quelle est la faille ?
A. Claude va partager le contrat avec d'autres utilisateurs
B. Sans DPA et sans désactivation de l'entraînement, les données peuvent être retenues 5 ans et utilisées par Anthropic
C. Le plan Pro empêche techniquement l'envoi de données sensibles

Les informations de ce module sont fournies à titre pédagogique et reflètent notre compréhension des offres en septembre 2026. Elles ne constituent pas un avis juridique : pour toute décision de conformité (RGPD, données clients), validez avec votre DPO ou votre conseil juridique.