Quel forfait choisir ? — Confidentialité, RGPD et données clients
Pour un consultant, un cabinet de conseil ou un dirigeant qui manipule des données clients sensibles (stratégie, M&A, données financières, données personnelles), le choix du forfait Claude n'est pas qu'une question de fonctionnalités — c'est une décision de conformité.
La question que vos clients vous poseront
Recommandations par profil — la réponse courte
🔴 Consultant indépendant — données sensibles
Minimum : Pro + « Aidez à améliorer Claude » désactivé + Mode Incognito systématique.
Risque résiduel : les données transitent par les serveurs d'Anthropic (US) pendant 30 jours même si non utilisées pour l'entraînement. Pas de DPA opposable. Acceptable pour de l'analyse non nominative. Insuffisant pour des données personnelles clients au sens RGPD.
🟢 Cabinet de conseil / équipe — données clients régulières
Recommandé : Plan Team (30$/user/mois).
Protection native : aucun entraînement, rétention configurable, DPA disponible (Data Processing Agreement). L'admin contrôle les accès et peut désactiver des fonctionnalités sensibles. Vous pouvez dire à vos clients : "Nos données ne sont jamais utilisées pour entraîner l'IA — c'est contractuel."
🟢 Grande entreprise / réglementation stricte
Recommandé : Enterprise ou API via AWS Bedrock / Google Vertex AI.
DPA custom, audit logs, SAML SSO, SCIM, résidence données configurable. Pour les secteurs réglementés (finance, santé, défense), le routage via votre propre infrastructure AWS/GCP offre le contrôle total : vos données ne sortent jamais de votre VPC.
Le détail — comparatif complet, angle confidentialité
| Critère | Free | Pro (20$) | Max (100$) | Team (30$/u) | Enterprise |
|---|---|---|---|---|---|
| Données utilisées pour l'entraînement | Oui par défaut | Oui par défaut | Oui par défaut | Jamais ✦ | Jamais ✦ |
| Désactivable manuellement | Oui (Paramètres) | Oui (Paramètres) | Oui (Paramètres) | N/A (déjà off) | N/A (déjà off) |
| Rétention données (entraîn. off) | 30 jours | 30 jours | 30 jours | Configurable admin | Configurable admin |
| Rétention données (entraîn. on) | 5 ans | 5 ans | 5 ans | N/A | N/A |
| Garantie contractuelle | ToS standard | ToS standard | ToS standard | DPA disponible (accord de protection des données, art. 28 RGPD) | DPA + clauses custom |
| Mode Incognito | ✓ | ✓ | ✓ | ✓ | ✓ |
| SSO / SAML (connexion unique via l'annuaire de l'entreprise) | Non | Non | Non | SSO basique | SAML + SCIM |
| Audit logs | Non | Non | Non | Non | Oui ✦ |
| Contrôle admin centralisé | Non | Non | Non | Oui | Oui (avancé) |
| Résidence des données (où vos données sont traitées) | US uniquement | US uniquement | US uniquement | US uniquement | Configurable |
| Cowork (fichiers locaux) | Non | ✓ | ✓ | ✓ | ✓ |
| Utilisable avec données clients ? | NON | AVEC PRÉCAUTIONS | AVEC PRÉCAUTIONS | OUI ✦ | OUI ✦ |
RGPD : ce que vous devez savoir
📍 Où sont traitées les données ?
Anthropic est basé aux États-Unis. Toutes les données sont traitées sur des serveurs US (GCP us-east et AWS us-east). Il n'existe pas encore de centre de données européen. (Pour vos équipes techniques : le paramètre API inference_geo permet de contraindre la zone de traitement.)
📋 Transferts internationaux
Le transfert UE→US est couvert par le EU-US Data Privacy Framework (DPF) depuis juillet 2023. Anthropic y adhère. Pour les plans Enterprise, des Standard Contractual Clauses (SCC) sont disponibles en complément.
🛡️ Sous-traitance au sens RGPD
Si vous traitez des données personnelles de vos clients via Claude, vous êtes responsable de traitement et Anthropic est sous-traitant. Un DPA (disponible sur les plans Team/Enterprise) est obligatoire pour être conforme à l'article 28 du RGPD.
⚖️ AI Act 2026
L'AI Act européen entre en application en 2026. Claude est classé comme système IA à usage général. Anthropic publie des rapports de transparence (model cards). Pour les utilisations à haut risque (RH, crédit, santé), des obligations supplémentaires s'appliquent côté utilisateur.
🔏 Filigrane : tout texte produit par Claude est marqué
Depuis Fable 5.1, tout texte généré porte un filigrane statistique invisible — Claude choisit ses mots selon une clé secrète, ni caractère caché ni token en plus — partout et sans option de désactivation ; les fichiers Word, Excel, PowerPoint et images reçoivent des métadonnées de provenance signées (C2PA). Il prouve un « passage par Claude », pas la paternité : une réécriture lourde l'efface, un copier-coller le conserve. Détection réservée aux organismes habilités (régulateurs, médias, chercheurs). Motif : article 50(2) de l'AI Act. Réflexe : assumez et relisez.
Vos données servent-elles à entraîner l'IA ?
| Plan | Entraînement | Rétention | Action |
|---|---|---|---|
| Free / Pro / Max | Opt-in | 30j (off) / 5 ans (on) | Désactiver |
| Team / Enterprise | Jamais | Configurable | Protégé ✓ |
| API / Bedrock / Vertex | Jamais | Contrat | Protégé ✓ |
Ouvrez Paramètres → Confidentialité et vérifiez l'état de « Aidez à améliorer Claude ».
Résultat attendu : L'option est désactivée, ou vous êtes sur Team / Enterprise.
Checklist opérationnelle — sécuriser votre usage
Désactivez "Help improve Claude" — Settings → Privacy → Off. Vérifiez pour chaque membre de l'équipe.
Utilisez le Mode Incognito pour toute conversation impliquant des données nominatives clients.
Anonymisez quand possible — remplacez les noms propres par des codes avant de soumettre à Claude.
Documentez votre usage — tenez un registre des traitements (article 30 RGPD) incluant Claude comme sous-traitant.
Informez vos clients — mentionnez l'utilisation d'IA dans vos conditions générales ou lettres de mission.
Passez au plan Team dès que vous traitez des données clients régulièrement — c'est le seuil de conformité.
Demandez le DPA à Anthropic (disponible dans les paramètres du plan Team/Enterprise).
→ Partager des documents confidentiels clients sans avoir désactivé l'entraînement.
→ Utiliser Claude pour des décisions automatisées impactant des personnes (RH, crédit) sans supervision humaine.
→ Supposer que le mode Cowork "local" dispense de précautions — les prompts et résumés transitent par les serveurs.
Les informations de ce module sont fournies à titre pédagogique et reflètent notre compréhension des offres en septembre 2026. Elles ne constituent pas un avis juridique : pour toute décision de conformité (RGPD, données clients), validez avec votre DPO ou votre conseil juridique.


