En janvier 2026, Claude rassemble des dizaines de millions d'utilisateurs actifs mensuels (estimations tierces : environ 30 millions ; Anthropic ne communique pas de chiffre officiel) et plus de 300 000 entreprises clientes dans le monde. Depuis son lancement public en mars 2023, l'assistant IA d'Anthropic s'est imposé comme une alternative sérieuse à ChatGPT, particulièrement apprécié en entreprise pour ses capacités avancées de raisonnement et son approche "AI Safety First".
Bonne nouvelle : Anthropic a construit Claude avec la conformité RGPD en tête dès le départ. L'entreprise propose un DPA (Data Processing Addendum) pour ses offres commerciales, des offres Team et Enterprise avec garanties renforcées, et des certifications de sécurité (ISO 27001, ISO 42001, SOC 2 Type II). La résidence des données en Europe, elle, n'est pas native : elle passe par un déploiement via AWS Bedrock ou Google Vertex AI en régions UE. Mais la question demeure : Claude est-il vraiment conforme au RGPD en 2026 ?
La réponse est globalement positive, mais avec des nuances selon la version utilisée.
Claude dans votre entreprise : une question qui mérite réflexion
Si vous utilisez Claude (ou envisagez de le faire) pour vos activités professionnelles, vous vous êtes probablement déjà posé la question : "Est-ce que j'ai le droit d'utiliser cet outil avec les données de mes clients ? Et mon entreprise est-elle conforme au RGPD ?"
C'est une excellente question, et vous avez raison de vous la poser. Depuis l'explosion des IA génératives en 2023, les entreprises françaises se sont massivement équipées de ces outils (67% d'entre elles selon la CNIL), mais beaucoup naviguent encore à vue sur les aspects juridiques.
La situation avec Claude est particulièrement intéressante. Contrairement à ChatGPT qui fait l'objet de nombreux articles et analyses, Claude reste un peu dans l'ombre médiatique. Pourtant, cette IA développée par Anthropic soulève exactement les mêmes questions RGPD, avec quelques spécificités qu'il vaut mieux connaître.
Dans ce guide, on va démêler tout ça ensemble, sans jargon inutile, avec des réponses claires et actionnables.
Claude et RGPD en chiffres (2025-2026)
Adoption mondiale en forte croissance
- Environ 30 millions d'utilisateurs actifs mensuels (estimations tierces 2026 ; pas de chiffre officiel Anthropic)
- Plus de 300 000 entreprises clientes
- Transparence : documentation publique sur l'entraînement et le traitement des données
Conformité renforcée
- DPA disponible pour les offres commerciales (Data Processing Addendum)
- Résidence des données en UE possible via AWS Bedrock (Francfort, Irlande, Paris) ou Google Vertex AI — pas en natif sur claude.ai ni l'API
- Offres Team / Enterprise : zéro entraînement sur données clients
- Certifications : ISO 27001:2022, ISO 42001:2023, SOC 2 Type I & II
Avantages conformité vs concurrents
- DPA disponible pour les offres commerciales (Team, Enterprise, API)
- Politique "privacy by design" : minimisation des données collectées
- Trust Portal et documentation de conformité accessibles
1. Rappel des grands principes du RGPD et de l'IA
Le Règlement Général sur la Protection des Données (RGPD) a pour objectifs de renforcer les droits des individus sur leurs données personnelles et de responsabiliser les acteurs dans les traitements de ces données.
Le droit des personnes sur leurs données personnelles
Le RGPD impose que chaque individu conserve la maîtrise de ses données personnelles :
1. Information transparente (articles 12 et 13 RGPD)
Les personnes concernées doivent être valablement informées de leurs droits et de l'utilisation qui est faite de leurs données. Une politique de confidentialité doit préciser :
- Ce qui est collecté par l'organisme
- Pour combien de temps
- En vertu de quel fondement juridique
- Pour quel objectif et comment ces données sont sécurisées
- Quels sont les droits que les individus peuvent exercer
- La manière dont ils peuvent les exercer (portail dédié, contact DPO)
2. Exercice des droits (articles 15 à 21 RGPD)
Le RGPD prévoit plusieurs droits à disposition des personnes :
- ✅ Droit d'accès à leurs données personnelles
- ✅ Droit de rectification de ces données
- ✅ Droit d'opposition à l'utilisation qui en est faite
- ✅ Droit à l'effacement (suppression)
- ✅ Droit à la portabilité (obtenir une copie)
L'organisme doit faciliter l'exercice de ces droits à tout moment.
Les règles d'utilisation des données personnelles
À toute étape du cycle de vie d'une donnée, l'organisme doit être vigilant :
1. Base légale de collecte (article 6 RGPD)
Les données personnelles ne peuvent être traitées que sur un fondement juridique parmi 6 autorisations :
- Consentement de la personne
- Exécution d'un contrat
- Respect d'une obligation légale
- Intérêt légitime de l'organisme
- Intérêt public
- Intérêt vital
2. Exactitude et intégrité (article 5 RGPD)
L'organisme doit conserver l'intégrité des informations utilisées et ne pas altérer leur exactitude.
3. Sécurité des données (article 32 RGPD)
Tout organisme doit être en mesure d'assurer la sécurité des données contre toute violation, fuite, altération ou destruction en prévoyant les mesures de sécurité adéquates.
Les principes de l'intelligence artificielle
Les systèmes d'intelligence artificielle reposent sur l'exploitation de données pour entraîner le modèle (ou l'algorithme) et imiter une tâche humaine. Ces systèmes utilisent le Machine Learning (apprentissage informatique) qui permet aux algorithmes d'apprendre à partir de l'expérience et d'adapter leur comportement.
Claude, développé par Anthropic, est un assistant IA conversationnel qui fonctionne grâce au deep learning. Claude est conçu pour :
- Répondre aux questions des utilisateurs
- Gérer des tâches variées (rédaction, analyse, code, résolution de problèmes)
- Se souvenir du contexte d'une conversation
- Interagir de manière naturelle et nuancée
Particularité d'Anthropic : L'entreprise a été fondée en 2021 par d'anciens chercheurs d'OpenAI avec la mission explicite de créer une "IA sûre et bénéfique". Cette philosophie "AI Safety" se traduit par une approche "privacy by design" dès la conception.
Les évolutions 2023-2026 : qu'est-ce qui a changé ?
Depuis le lancement de Claude en mars 2023, Anthropic a apporté des améliorations continues :
Timeline conformité Claude :
- Mars 2023 : lancement de Claude (DPA disponible)
- Juillet 2023 : Claude 2
- Septembre 2023 : Claude Pro (abonnement grand public)
- Mars 2024 : Claude 3 (Opus, Sonnet, Haiku)
- Mai 2024 : offre Team (commerciale, zéro entraînement sur données clients)
- Juin 2024 : Claude 3.5 Sonnet
- Septembre 2024 : offre Enterprise
- Octobre 2024 : Claude 3.5 Sonnet (mise à jour) & Claude 3.5 Haiku
- Janvier 2025 : certification ISO 42001 (première entreprise d'IA certifiée)
- Février 2025 : Claude 3.7 Sonnet
- Mai 2025 : Claude 4 (Opus 4 & Sonnet 4)
- Août 2025 : bascule de la politique grand public (entraînement opt-out) + Claude Opus 4.1
- Septembre-octobre 2025 : Claude Sonnet 4.5 & Claude Haiku 4.5
Ce qui distingue Claude :
- Transparence native : Documentation publique complète sur l'entraînement
- Privacy by design : Minimisation des données collectées par défaut
- Support Europe : Équipe dédiée conformité basée en France/Allemagne
- Constitutional AI : Système d'alignement réduisant les risques éthiques
2. Claude et RGPD 2026 : État des lieux actualisé
La conformité de Claude au RGPD dépend de la version utilisée. Anthropic distingue ses plans grand public (Consumer Terms : Gratuit, Pro, Max) de ses offres commerciales (Team, Enterprise, for Government, for Education, API), ces dernières offrant des garanties nettement renforcées.
Claude gratuit vs Pro/Max vs Team vs Enterprise : le comparatif RGPD selon Leto
- Version gratuite : Acceptable pour usage personnel ou brainstorming sans données sensibles. Soumise aux Consumer Terms : depuis 2025, conversations utilisées pour l'entraînement par défaut, sauf opt-out.
- Claude Pro / Max (abonnements grand public) : Mêmes Consumer Terms que la version gratuite — aucun DPA et entraînement par défaut sauf opt-out. Un abonnement payant ne suffit pas à couvrir un usage professionnel avec données personnelles.
- Offre Team : Recommandée PME/TPE (meilleur rapport conformité/prix du marché)
- Claude Enterprise : ETI/Grands comptes avec exigences strictes
Claude Gratuit, Pro et Max : les plans grand public (Consumer Terms)
Les versions Gratuite, Pro et Max relèvent toutes des Consumer Terms d'Anthropic. Elles offrent certaines garanties RGPD de base, mais aucune ne permet de signer un DPA — un point déterminant pour un usage professionnel.
1. Entraînement sur vos données : opt-out par défaut depuis 2025
Changement majeur (août 2025) : Anthropic a inversé sa politique grand public. Depuis le 28 août 2025, les conversations et sessions de code des comptes Gratuit, Pro et Max sont utilisées par défaut pour entraîner les modèles — sauf si l'utilisateur s'y oppose (opt-out). Les utilisateurs existants devaient faire leur choix avant le 28 septembre 2025.
- Avant septembre 2025 : pas d'entraînement sur les conversations grand public par défaut, rétention ~30 jours
- Depuis septembre 2025 : entraînement par défaut sauf opt-out, rétention étendue à 5 ans pour les conversations utilisées à l'entraînement
Comment s'opposer ? Claude.ai → Settings → Privacy → désactiver « Help improve Claude ». L'opt-out ramène la rétention à 30 jours.
⚠️ Conséquence pour les pros : sur un compte Gratuit, Pro ou Max non opt-out, des données saisies dans Claude peuvent alimenter l'entraînement et être conservées jusqu'à 5 ans. Les offres commerciales (Team, Enterprise, for Government, for Education et l'API) ne sont pas concernées par ce régime : elles restent sans entraînement sur les données clients.
📌 Source officielle : Anthropic, « Updates to Consumer Terms and Privacy Policy » (28 août 2025).
2. Conservation des données
Plans grand public : les conversations sont conservées tant que vous ne les supprimez pas ; après suppression, Anthropic les retire de ses systèmes sous environ 30 jours. Si vous n'avez pas fait l'opt-out entraînement, les conversations utilisées pour l'entraînement peuvent être conservées jusqu'à 5 ans.
Conformité RGPD : à arbitrer au regard du principe de limitation de la conservation (article 5.1.e RGPD).
Comment vérifier ? Claude.ai → Settings → Privacy.
3. Option "Temporary chat" (conversations éphémères)
Fonctionnalité : Mode conversation non sauvegardée (suppression immédiate après fermeture).
- Nouvelle conversation → Activer "Temporary"
- Icône 🔒 apparaît (conversation non enregistrée)
- Fermeture = suppression définitive
Idéal pour : Tester des prompts avec données sensibles sans les conserver.
4. Limitations persistantes (Gratuit, Pro, Max)
- ⚠️ Absence de DPA : Impossible de conclure un contrat de sous-traitance conforme article 28 RGPD
- ⚠️ Hébergement US : Données hébergées aux États-Unis
- ⚠️ Pas de résidence UE : Impossible de forcer l'hébergement en Europe sur claude.ai
- ⚠️ Support limité : Pas de contact dédié conformité
Verdict : les plans grand public (Gratuit, Pro, Max) restent insuffisants pour un usage professionnel avec données personnelles : pas de DPA, et entraînement par défaut sauf opt-out depuis 2025. Un abonnement Pro payant n'y change rien.
Team / Enterprise : Les Garanties RGPD Premium
Lancées en 2024, les offres Team et Enterprise offrent des garanties RGPD de niveau entreprise.
1. DPA pour les offres commerciales
Qu'est-ce que c'est ? Contrat obligatoire entre vous (responsable de traitement) et Anthropic (sous-traitant) définissant :
- Les obligations de chaque partie
- Les mesures de sécurité techniques et organisationnelles
- Les transferts de données (clauses contractuelles types UE)
- Les droits d'audit et d'inspection
Procédure : créer un compte Team ou Enterprise, puis accepter ou demander le DPA via l'espace client / le support Anthropic. Le DPA est disponible sur anthropic.com/legal et dans l'espace client.
2. Zéro entraînement sur vos données (garanti contractuellement)
Garantie Team & Enterprise : "Anthropic does not use Customer Data (including conversations, files, and feedback) to train or improve its models."
- ChatGPT Enterprise : Pas d'entraînement par défaut (paramètre à vérifier)
- Offre Team : Jamais d'entraînement, garanti par les Commercial Terms / DPA
Garantie contractuelle : cet engagement figure dans les Commercial Terms / DPA ; Anthropic est par ailleurs certifié ISO 42001 et SOC 2 Type II.
3. Hébergement et résidence des données
Par défaut, les produits d'Anthropic (claude.ai, API, Team, Enterprise) sont hébergés aux États-Unis : il n'existe pas de réglage de résidence UE natif.
Pour héberger les traitements en Europe, il faut déployer Claude via un fournisseur cloud en région UE :
- AWS Bedrock : eu-central-1 (Francfort), eu-west-1 (Irlande), eu-west-3 (Paris)
- Google Vertex AI : régions UE
Avec une configuration verrouillée sur la région, le traitement reste dans l'UE. À défaut, les données transitent par les serveurs US, encadrées par les clauses contractuelles types et le Data Privacy Framework UE-États-Unis.
4. Contrôle de la conservation des données
Offre Team : conservation configurable selon les paramètres du compte.
Claude Enterprise : conservation paramétrable et politiques renforcées (via Customer Success Manager).
Suppression automatique : à l'expiration de la durée, les données sont supprimées définitivement.
🆕 Certification : Anthropic a obtenu la certification ISO 42001 (management de l'IA) en janvier 2025, première entreprise d'IA à l'obtenir. Elle détient aussi ISO 27001:2022 et SOC 2 Type I & II.
3. Guide Pratique : Comment utiliser Claude en conformité RGPD ?
Étape 1 : Choisir la version adaptée à vos besoins
💡 Conseil Leto : En cas de doute, choisissez l'offre Team. C'est le meilleur rapport conformité/prix du marché (à partir de 20 $/utilisateur/mois en facturation annuelle, minimum 5 sièges).
Étape 2 : Signer le DPA (contrat sous-traitance)
⚠️ OBLIGATOIRE si vous traitez des données personnelles (article 28 RGPD).
Procédure :
- Créer votre compte Team ou Enterprise
- Demander ou accepter le DPA via l'espace client (ou support@anthropic.com)
- Signer et conserver une copie dans votre documentation RGPD
Étape 3 : Cadrer l'hébergement et les transferts
Les produits Anthropic sont hébergés aux États-Unis par défaut. Si vous avez une exigence de résidence des données en UE, déployez Claude via AWS Bedrock (Francfort, Irlande, Paris) ou Google Vertex AI en région européenne.
À défaut, les données transitent par les serveurs US, encadrées par les clauses contractuelles types et le Data Privacy Framework UE-États-Unis. Documentez ce transfert dans votre registre.
Étape 4 : Réaliser une AIPD (Analyse d'Impact)
Quand est-ce obligatoire ? (article 35 RGPD)
- ✅ Traitement de données sensibles (santé, judiciaire, biométrie, origine ethnique)
- ✅ Profilage ou scoring automatisé à grande échelle
- ✅ Surveillance systématique d'une zone accessible au public
- ✅ Traitement à grande échelle de catégories particulières de données
Exemples avec Claude :
- ✅ AIPD obligatoire : Analyser CVs de candidats avec Claude (données RH sensibles)
- ✅ AIPD obligatoire : Résumer dossiers médicaux avec Claude (données santé)
- ❌ AIPD non obligatoire : Rédiger emails marketing génériques (pas de données personnelles)
- ❌ AIPD non obligatoire : Générer code informatique (pas de données personnelles)
Comment réaliser une AIPD pour Claude avec l'outil Leto :
- Plateforme Leto → AIPD → Nouveau traitement
- Sélectionner "Outil IA - Claude (Anthropic)"
- Répondre questionnaire (10 minutes)
- AIPD générée automatiquement (document PDF prêt)
Étape 5 : Documenter dans le registre de traitements
Obligation RGPD : Inscrire Claude dans votre registre des traitements (article 30 RGPD).
Étape 6 : Informer les personnes concernées
Obligation RGPD : Informer les personnes que vous utilisez Claude pour traiter leurs données (article 13 RGPD).
Où informer :
- Politique de confidentialité (mise à jour section "Outils tiers")
- Mentions d'information (formulaires, contrats)
- Charte informatique (pour salariés)
Étape 7 : Former et sensibiliser vos équipes
Une part importante des incidents liés à l'IA provient d'une mauvaise utilisation par les salariés (shadow IA).
👉 Leto propose des modules de sensibilisation IA & RGPD clés en main.
Étape 8 : Mettre en place un processus d'incident
Scénario : Un salarié a transmis par erreur des données clients sensibles à Claude. Que faire ?
Processus en 7 étapes :
- Identifier l'incident (J+0, <1h)
- Supprimer les données immédiatement (J+0, <2h)
- Demander suppression définitive à Anthropic (J+0, <4h)
- Évaluer le risque (J+0, <6h)
- Notifier la CNIL si nécessaire (J+0 à J+3)
- Informer les personnes concernées (J+0 à J+3)
- Documenter et analyser (J+7)
4. AI Act + RGPD : Nouvelles Obligations 2026
Depuis août 2024, l'AI Act (Règlement IA européen) s'applique progressivement. Il complète le RGPD pour les systèmes d'IA.
Claude est-il soumis à l'AI Act ?
Oui, Claude est un "modèle d'IA à usage général" (General Purpose AI Model - GPAI) au sens de l'AI Act.
Classification AI Act :
- GPAI : Modèle entraîné sur données massives, multiples usages
- Haut risque potentiel : Si utilisé pour RH (recrutement), scoring de crédit, biométrie...
- Non interdit : Claude n'est pas dans les catégories interdites (notation sociale, reconnaissance émotions...)
Obligations AI Act pour Anthropic
En tant qu'éditeur de GPAI, Anthropic doit :
- Documentation technique exhaustive : Architecture modèle, données d'entraînement, capacités, limitations
- Politique de respect droits d'auteur : Garantie de non-violation copyright sur données d'entraînement
- Résumé des données d'entraînement : Publier liste des sources (livres, web, code...)
- Marquage contenu généré par IA : Watermarking (filigrane numérique) sur textes générés
- Évaluation des risques systémiques : Si modèle >10^25 FLOPs (floating-point operations)
Obligations AI Act pour vous (utilisateur Claude)
Si usage "à haut risque" (RH, scoring, biométrie, services essentiels...) :
- AIPD obligatoire (cumul RGPD + AI Act)
- Transparence : Informer les personnes que l'IA est utilisée
- Surveillance humaine : Relecture systématique des productions Claude avant décision finale
- Documentation : Registre des systèmes IA à haut risque
- Exactitude : Vérifier les hallucinations potentielles
- Robustesse : Tester Claude sur cas limites (biais, erreurs...)
💡 Règle d'or : Si Claude aide à prendre une décision impactant les droits d'une personne (embauche, crédit, santé...), c'est un usage à haut risque.
Sanctions AI Act 2026
L'AI Act prévoit des amendes lourdes :
- Jusqu'à 35M€ ou 7% du CA mondial (systèmes interdits)
- Jusqu'à 15M€ ou 3% du CA mondial (non-conformité systèmes haut risque)
- Jusqu'à 7,5M€ ou 1,5% du CA mondial (manquements documentation)
Première sanction attendue : T2 2026 (après entrée en vigueur complète février 2026).
Auditer Claude comme sous-traitant IA dans votre chaîne
Anthropic est juridiquement votre sous-traitant au sens RGPD dès que Claude traite des données personnelles transmises par vos collaborateurs. Au-delà du DPA classique, l'AI Act impose un examen spécifique : niveau de risque du cas d'usage, transparence des données d'entraînement, articulation avec les obligations utilisateur final. Voir notre méthode complète d'audit IA des sous-traitants (applicable à Anthropic comme à tout fournisseur IA générative).
5. Claude vs ChatGPT vs Gemini : comparatif conformité RGPD
Pour vous aider à choisir le LLM le plus conforme RGPD, nous avons réalisé un comparatif en 2026 :
- 🥇 Claude : Meilleur choix conformité RGPD (transparence + support EU + prix)
- 🥈 ChatGPT : Leader marché mais moins bon sur conformité (support US, moins transparent)
- 🥉 Gemini : Acceptable mais intégration Google ecosystème = risques (Analytics, Ads...)
Critères de choix Claude Enterprise vs offre Team pour DPO
Quand l'offre Team suffit, quand Claude Enterprise s'impose. Pour une PME ou ETI de moins de 500 collaborateurs, l'offre Team couvre 80 % des cas : DPA, zéro entraînement garanti contractuellement, conservation configurable. Trois situations orientent vers Claude Enterprise : (1) traitement de données de santé (article 9 RGPD), (2) volumétrie d'usage élevée où le Customer Success Manager devient un levier opérationnel, (3) exigence de résidence des données en UE — à satisfaire via un déploiement AWS Bedrock ou Google Vertex AI en région européenne, l'hébergement natif d'Anthropic restant aux États-Unis.
Les 4 questions de qualification à poser avant de signer. (a) Quel est le volume de données personnelles que Claude va voir, et de quelle catégorie (RGPD article 4 vs article 9 sensibles) ? (b) Avez-vous une obligation d'AIPD (article 35 RGPD) sur l'usage envisagé, et est-elle déjà rédigée ? (c) Vos clauses sous-traitants existantes (DPA fournisseur tier-2) couvrent-elles les engagements Anthropic, ou faut-il un addendum ? (d) Avez-vous prévu un canal de signalement d'incident sous 72 h vers Anthropic et un processus de notification CNIL aligné article 33 ?
Pivot opérationnel pour DPO. Quelle que soit la version retenue, les 3 obligations restent identiques côté responsable de traitement : inscrire Claude au registre (article 30), informer les personnes concernées que leurs données peuvent passer par un système IA (article 13), former les équipes utilisatrices à éviter le shadow IA (incident type le plus fréquent en 2026 selon les retours CNIL). Pour la méthode globale d'encadrement, voir notre guide d'audit IA des sous-traitants qui détaille le scoring de risque applicable à Anthropic comme à tout fournisseur GPAI.
Questions fréquemment posées
Claude (Anthropic) est-il conforme au RGPD ?
Oui. Anthropic propose un Data Processing Addendum (DPA) RGPD pour ses offres commerciales Claude. Les offres Team et Enterprise incluent des garanties renforcées : isolation des données clients, absence d'utilisation des données pour entraîner les modèles, et clauses contractuelles standard pour les transferts hors UE. Les plans grand public (Gratuit, Pro, Max) ne bénéficient pas de DPA et utilisent par défaut les conversations pour l'entraînement, sauf opt-out.
Où sont hébergées les données traitées par Claude ?
Par défaut, les données de Claude (claude.ai, API, Team, Enterprise) sont hébergées aux États-Unis, encadrées par le Data Privacy Framework UE-États-Unis et les clauses contractuelles types de la Commission européenne. Une résidence des données en Europe est possible uniquement en déployant Claude via AWS Bedrock (régions de Francfort, Irlande, Paris) ou Google Vertex AI en régions UE.
Faut-il signer un DPA avec Anthropic pour utiliser Claude en entreprise ?
Oui, si vous traitez des données personnelles via Claude. En tant que sous-traitant au sens de l'article 28 RGPD, Anthropic doit être encadré par un accord de traitement de données (DPA). Ce document est disponible pour les offres commerciales Team et Enterprise (et l'API). À noter : les abonnements grand public Pro et Max ne donnent pas accès à un DPA.
Claude utilise-t-il les données saisies pour entraîner ses modèles ?
Cela dépend de l'offre. Non pour les offres commerciales (Team, Enterprise, for Government, for Education et API) : Anthropic s'engage contractuellement à ne pas utiliser les données des clients pour entraîner ses modèles. En revanche, pour les plans grand public (Gratuit, Pro et Max), depuis le 28 août 2025 les conversations sont utilisées par défaut pour l'entraînement, sauf opt-out (Settings → Privacy → « Help improve Claude »), avec une rétention pouvant aller jusqu'à 5 ans. Un abonnement Pro ou Max payant ne change pas ce régime.
Faut-il réaliser une AIPD avant d'utiliser Claude en entreprise ?
Une AIPD est recommandée, voire obligatoire, si vous utilisez Claude pour traiter des données sensibles à grande échelle (santé, RH, données financières) ou si vous prenez des décisions automatisées ayant un impact significatif sur des personnes. En l'absence de risque élevé caractérisé, une AIPD n'est pas obligatoire mais reste une bonne pratique.
Quelle différence entre l'offre Team et Claude Enterprise pour le RGPD ?
L'offre Team couvre la majorité des cas PME/ETI : DPA, zéro entraînement garanti contractuellement, conservation configurable. Claude Enterprise ajoute des engagements renforcés (conservation étendue, Customer Success Manager dédié) pour les cas santé, RH à grande échelle ou forte volumétrie. Pour une résidence des données en UE, le déploiement se fait via AWS Bedrock (Francfort, Irlande, Paris) ou Google Vertex AI, l'hébergement natif d'Anthropic étant aux États-Unis.
Faut-il une AIPD pour utiliser Claude en RH (recrutement, évaluation) ?
Oui. L'usage de Claude pour analyser des CV, scorer des candidats ou rédiger des évaluations entre dans la catégorie haut risque de l'AI Act (annexe III, recrutement et évaluation des travailleurs). Cumulée à l'obligation RGPD (article 35), une AIPD est obligatoire avant déploiement, avec supervision humaine effective documentée, registre des décisions et traçabilité par cas individuel.
Claude est-il un sous-traitant ou un co-responsable au sens du RGPD ?
Claude (Anthropic) est sous-traitant au sens de l'article 28 RGPD pour ses offres Team, Enterprise et API : il agit sur instruction du responsable de traitement, sans utiliser les données pour entraîner ses modèles. Pour les usages grand public de claude.ai (Gratuit, Pro, Max) où les conversations servent par défaut à entraîner le modèle (sauf opt-out), la qualification glisse vers une situation où Anthropic agit pour son compte propre, usage déconseillé en contexte professionnel avec données personnelles.
7. Conclusion : Pourquoi choisir Claude pour la conformité RGPD ?
Après analyse approfondie, Claude (Anthropic) s'impose comme l'un des LLM les plus orientés conformité RGPD du marché en 2026.
Les 10 raisons de choisir Claude
- Transparence native : Model Card publique, documentation complète sur entraînement
- Privacy by design : Pas d'entraînement sur données clients des offres commerciales (garanti contractuellement)
- DPA : disponible pour les offres commerciales (Team, Enterprise, API)
- Résidence UE possible : déploiement via AWS Bedrock ou Google Vertex AI
- Conservation paramétrable : sur les offres commerciales
- Certifications : ISO 27001:2022 + ISO 42001:2023 (1re entreprise d'IA certifiée) + SOC 2 Type I & II
- Approche conformité : documentation et Trust Portal
- Prix compétitif : à partir de 20 $/utilisateur/mois (plan Team, annuel)
- AI Act ready : Conformité anticipée (watermarking, documentation...)
- Philosophie AI Safety : Culture entreprise axée éthique et conformité
Leto vous accompagne dans votre conformité IA + RGPD
Leto automatise votre conformité Claude & RGPD :
- ✅ AIPD automatisées : Templates pré-remplis pour Claude, validation en 30 minutes
- ✅ Registre de traitements : Import automatique fiche Claude dans votre registre
- ✅ Sensibilisation équipes : Modules e-learning "Utiliser Claude en conformité RGPD"
- ✅ DPA & contrats : Bibliothèque de modèles (DPA, clauses RGPD...)
- ✅ Veille réglementaire : Alertes automatiques sur mises à jour RGPD, AI Act, Claude

