Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Lundi 5 octobre 2026
RGPD

Claude (Anthropic) et RGPD : guide de conformité 2026

Claude d'Anthropic est-il conforme au RGPD ? Analyse du DPA, des transferts, des garanties IA et configuration recommandée pour les entreprises.

Claude peut entrer dans un dispositif de conformité RGPD, mais le nom du produit ne suffit pas à valider un usage. Le contrat, le compte utilisé, les données envoyées, les fonctionnalités activées et les accès doivent correspondre à votre analyse. Une entreprise qui résume des documents publics ne prend pas la même décision qu’un service RH qui transmet des dossiers de salariés.

Documentation revue le 27 septembre 2026. Les garanties ci-dessous sont celles décrites dans les sources publiques consultées. Conservez aussi les versions des documents contractuels réellement applicables à votre organisation.

Quelle offre Claude utilisez-vous réellement ?

Parcours Premier contrôle Conclusion à éviter
Compte individuel Free, Pro ou Max Conditions grand public, réglages et usages autorisés par votre organisation « Je paie l’abonnement, donc j’ai un contrat d’entreprise »
Claude for Work, Team ou Enterprise Conditions commerciales, DPA et paramètres de l’organisation « Les garanties ne concernent que l’offre Enterprise »
API directe Organisation API, contrat, conservation par fonctionnalité et lieux de traitement « Tous les endpoints ont la même conservation »
Service accessible via une plateforme cloud Opérateur effectif, chaîne contractuelle et configuration de cette offre précise « Le fournisseur cloud ou le modèle suffit à identifier le sous-traitant »
Claude Code Mode de connexion, compte qui porte l’usage et données accessibles localement « Un outil lancé sur mon ordinateur traite tout en local »

Les conditions commerciales d’Anthropic et sa fiche sur les rôles de responsable et de sous-traitant décrivent le cadre des offres professionnelles, notamment Team et Enterprise. La qualification doit rester attachée à l’opération considérée : les données soumises pour votre usage, la gestion du compte et d’éventuelles finalités propres du fournisseur ne se confondent pas.

Entraînement : une règle par défaut avec des exceptions

Anthropic indique ne pas utiliser par défaut les entrées et sorties de ses produits commerciaux pour entraîner ses modèles. Sa documentation commerciale sur l’entraînement, datée du 18 août 2026, précise toutefois que les retours explicites, signalements ou choix d’autoriser l’utilisation peuvent conduire à un autre traitement. Elle décrit aussi la possibilité, pour les propriétaires Team et Enterprise, de désactiver les évaluations de conversations dans les réglages de l’organisation.

Pour les offres grand public, la documentation distingue les choix d’amélioration du modèle, les retours explicites et les examens liés à la sécurité. Elle couvre aussi Claude Code lorsqu’il utilise ces comptes. Ne transposez donc pas une garantie d’une offre commerciale à un abonnement individuel sans examiner les conditions applicables.

Contrôle pratique : dans la procédure interne, précisez si un utilisateur peut envoyer au support ou évaluer une conversation contenant des informations confidentielles. Le choix du plan ne suffit pas à gouverner ces actions.

DPA Anthropic : les points à lire

Le Data Processing Addendum consulté est incorporé aux conditions commerciales ou à l’accord qui le référence. Il ne faut donc pas présumer qu’une signature séparée dans une console est toujours nécessaire.

Vérifiez notamment ses dispositions sur les instructions et l’assistance (B et D), les sous-traitants ultérieurs (C), la sécurité et les audits (E et F), les incidents (G), la restitution et la suppression (H), puis les transferts (I et annexe 3). Le texte consulté prévoit un délai d’objection de quinze jours après notification d’un nouveau sous-traitant et intègre, selon le cas, les modules 2 ou 3 des clauses contractuelles types. La suppression en fin de contrat comporte des exceptions ; ne la présentez pas comme inconditionnelle.

Ce repérage ne constitue pas une certification du contrat. Comparez les engagements à vos besoins concrets et aux exigences de l’Art. 28(3) du RGPD, puis consignez les écarts éventuels. La méthode d’objection à un sous-traitant ultérieur aide à organiser les notifications reçues.

Conservation : trente jours ne décrit pas tous les usages

La politique de conservation commerciale, datée du 1er juillet 2026, annonce pour les entrées et sorties API une suppression sous trente jours, avec exceptions : fonctionnalités à conservation plus longue, accord spécifique, sécurité et obligations légales notamment. Les conversations sauvegardées dans les autres produits commerciaux suivent une logique différente. La page décrit également des durées propres aux signalements et aux retours utilisateurs.

Une politique particulière concerne aussi les modèles désignés comme Covered Models : elle peut imposer une conservation et une revue de sécurité malgré un dispositif de conservation nulle. La documentation prévoit certaines éligibilités particulières ; demandez la confirmation applicable au modèle et à votre organisation avant de changer de modèle. Politique dédiée Anthropic.

En pratique, inventoriez séparément messages, fichiers, historiques, journaux et données de support. Si votre analyse suppose une absence de conservation, obtenez la confirmation de l’accord correspondant et vérifiez que les fonctionnalités utilisées entrent dans son périmètre. Une option annoncée pour l’API ne doit pas être extrapolée à toutes les fonctions du produit.

Résidence et transferts : vérifier stockage et inférence

La documentation de résidence des données de l’API distingue le lieu de l’inférence du lieu de stockage et de certains traitements liés à l’espace de travail. À la consultation, elle présentait les valeurs d’inférence « us » et « global », et « us » pour l’espace de travail. Cette documentation ne permet donc pas d’affirmer qu’un réglage générique garantit un traitement intégral dans l’Union européenne.

Autre distinction importante : Claude Platform on AWS et Claude dans Amazon Bedrock ne désignent pas la même architecture ni la même relation de traitement. Vérifiez l’offre exacte, son opérateur, le routage et les services annexes. Une région associée au point d’accès n’est pas nécessairement la région de chaque inférence.

Documentez chaque flux et le mécanisme applicable du chapitre V du RGPD. Ne supposez ni une adéquation ni son absence à partir du seul nom commercial. Quand des clauses contractuelles types sont mobilisées, examinez aussi les conditions du transfert et les mesures nécessaires. Le guide de sous-traitance IA et RGPD fournit le cadre de cette analyse.

Cas résolu : préparer les réponses d’un service client

Exemple entièrement hypothétique. Une PME française de mobilier veut aider ses conseillers à préparer des réponses sur l’entretien des produits. Le projet initial consiste à connecter toute la boîte de support et à demander à Claude de répondre directement aux clients. Le DPO et le responsable du service écartent ce lancement : il mêle dossiers individuels, pièces jointes, accès étendus et envoi automatique sans besoin démontré.

Ils retiennent une première version plus délimitée : les conseillers utilisent les notices publiques et des questions reformulées sans identité pour produire des brouillons. Le conseiller réintroduit ensuite les éléments nécessaires dans l’outil de support habituel, vérifie la réponse et décide de son envoi. Aucun résultat ne détermine automatiquement un remboursement ou un refus de garantie.

La PME choisit d’évaluer ce projet dans son organisation Claude for Work. Ce choix est celui du scénario, pas une recommandation universelle du produit ou d’une formule. L’administrateur doit encore confirmer le contrat, les réglages, les accès et les garanties correspondant à cette organisation.

Rubrique de la fiche d’autorisation Décision remplie pour le premier lot
Tâche permise Brouillons d’explications sur l’entretien, à partir des notices approuvées
Entrées autorisées Documents publics du fabricant et question reformulée sans dossier client
Entrées exclues Noms, adresses, numéros de commande, photographies du domicile et pièces de réclamation
Connexions Aucune connexion à la boîte de support ou au CRM dans ce lot
Administration Compte professionnel nominatif ; responsable IT chargé des départs et réglages
Réutilisations Évaluation de conversation désactivée et consigne de ne pas envoyer de contenu client au support fournisseur
Sortie Brouillon relu avec la notice source, puis intégré manuellement au dossier habituel
Condition de lancement Dossier contractuel et flux analysés, recette réussie, consignes expliquées aux conseillers

Le pilote comporte une question ambiguë et une notice volontairement incomplète. Le résultat attendu n’est pas une belle réponse à tout prix : le conseiller doit identifier l’information manquante et demander une précision. Si le texte invente une résistance à un produit chimique, il est rejeté même si sa formulation paraît convaincante.

Cette méthode réduit les données soumises ; elle ne garantit pas une anonymisation par simple retrait du nom. Une question décrivant une commande rare ou un accident identifiable peut encore concerner une personne. Elle reste hors du premier lot tant que le responsable n’a pas validé un traitement adapté.

Élargir le périmètre seulement après une décision distincte

Si la PME veut ensuite résumer des dossiers clients, elle reprend son analyse avant de connecter la boîte. Elle précise les champs nécessaires, la base légale et l’information des personnes, puis les droits d’accès et la conservation. L’Art. 6(1)(b) ne couvre que ce qui est nécessaire au contrat concerné ; l’intérêt légitime suppose notamment une mise en balance. Le consentement n’est pas une solution automatique au choix d’un outil. Art. 5(1)(c) et 6(1) du RGPD.

L’administrateur vérifie alors les documents réellement accessibles avec un compte de conseiller, puis avec un compte sans habilitation. Il recherche les pièces jointes, les conversations historiques et les données éventuellement copiées dans les réponses. Les restrictions écrites dans une consigne ne remplacent pas les limites techniques des accès.

Si une donnée exclue apparaît ou si une garantie reste indémontrée, le responsable suspend la connexion ou le cas d’usage concerné. Il conserve les éléments utiles à l’analyse, fait corriger les permissions ou le circuit d’envoi et répète la recette avant réouverture. Il examine séparément le sort des données déjà transmises et l’éventuelle qualification d’incident.

Pour Claude Code, appliquez ce raisonnement au dépôt, aux fichiers et aux services accessibles. Le guide des données de production dans les environnements de test aide à préparer un périmètre de développement sans donner par défaut accès aux dossiers réels.

Décisions sur les personnes et AI Act

Une réponse du modèle utilisée par un salarié n’entraîne pas automatiquement l’application de l’Art. 22(1) du RGPD. Examinez si la décision est exclusivement automatisée et produit des effets juridiques ou comparables. Une validation humaine purement formelle ne suffit pas à écarter cette question.

Analysez aussi la nécessité d’une AIPD selon l’Art. 35(1), les données sensibles et les obligations propres au système déployé. La conformité croisée IA et RGPD dépend du cas d’usage ; une certification de management ou une méthode d’entraînement ne démontre pas, à elle seule, la conformité de votre traitement.

Ce qu’il faut retenir

  • Identifiez le parcours réel : individuel, Team, Enterprise, API ou plateforme cloud.
  • Examinez les exceptions à l’absence d’entraînement et les réglages de retours utilisateurs.
  • Distinguez la conservation de chaque fonctionnalité et les lieux de stockage et d’inférence.
  • Conservez une décision documentée par usage, avec ses données, accès et limites.

FAQ

Un abonnement Claude payant suffit-il pour être conforme ?

Non. Un abonnement individuel et un contrat commercial ne portent pas les mêmes conditions. La conformité dépend aussi du traitement que votre organisation réalise et des garanties effectivement applicables.

Claude conserve-t-il toujours les données pendant trente jours ?

Non. La règle API comporte des exceptions et les produits permettant de conserver un historique suivent un autre fonctionnement. Examinez séparément les fonctionnalités activées et votre éventuel accord de conservation.

Claude peut-il être présenté comme entièrement hébergé en Europe ?

Pas sans preuve portant sur l’offre, les traitements et la configuration concernés. Vérifiez stockage, inférence, accès et services annexes ; une indication régionale partielle ne couvre pas automatiquement tous les flux.

Claude Code utilise-t-il les garanties de l’API ?

Cela dépend notamment du compte et du parcours utilisés. Identifiez le contrat applicable, puis examinez les fichiers et services auxquels l’outil peut accéder avant de l’autoriser sur un dépôt contenant des données personnelles.

Recevez nos analyses dans la newsletter.

Thiébaut Devergranne, docteur en droit, plus de vingt ans d’expérience en droit des technologies et fondateur de Legiscope.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →