Pourquoi ce module
L'AI Act (Règlement UE 2024/1689) est entré en vigueur le 2 février 2025 pour ses dispositions d'interdiction, et le 2 août 2025 pour les modèles à usage général (GPAImodels). Combiné au RGPD et aux recommandations CNIL 2024-2025, il impose un nouveau cadre de conformité pour tout usage d'IA générative en entreprise — de la PME au groupe international.
En 2026, de nombreux responsables conformité déclarent avoir des doutes sur la légalité de l'usage Claude — la régulation est encore en cours d'interprétation. Les enjeux sont majeurs : amendes jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires (le plus élevé), risques d'arrêt de service, responsabilité pénale des dirigeants en cas de manquement grave. Pour les organismes de formation Qualiopi, l'article 11 impose d'informer vos apprenants des risques et des conformités applicables.
Ce module clarifie ce qui est interdit, ce qui doit être documenté, et comment auditer un usage Claude existant dans un contexte France/UE. Vous repartirez avec une checklist de conformité et un dossier AIPD minimaliste prêt à être présenté à un contrôleur CNIL.
Objectifs pédagogiques
À l'issue de ce module, vous serez capable de :
- Identifier les 5 cas d'usage interdits par l'AI Act (scoring social, manipulation comportementale, identification biométrique, restriction d'accès critiques, autocadrage) et les reconnaître dans vos workflows existants
- Appliquer l'article 50 (transparence) et l'article 52 (GPAI) : savoir quel niveau d'information transmettre à vos utilisateurs finaux et comment justifier le respect des obligations de fournisseur
- Construire une AIPD (Analyse d'Impact Relative aux Données Personnelles) IA en 2 jours pour une PME, couvrant finalité, proportionnalité, droits, et conservation
- Lire et interpréter les recommandations CNIL 2024-2025 sur l'anonymisation, la finalité, et les cas justifiant une AIPD obligatoire
- Documenter un audit de conformité d'un usage Claude Code existant : risques identifiés, plan d'action, base légale, registre des traitements
- Calibrer le cadre RGPD art. 6 pour IA générative : consentement vs intérêt légitime, droits de la personne (portabilité, oubli), conservation
Plan détaillé
- Timeline légale et calendario des entrées en vigueur
- Article 5 — interdictions strictes (5 cas)
- Article 50 — obligations de transparence pour les fournisseurs
- Article 52 — modèles à usage général (GPAI) : obligations spécifiques
- Recommandations CNIL 2024-2025 et AIPD IA
- Base légale RGPD pour usage IA générative
- Audit de conformité d'une PME : cas pratique guidé
- Checklist de mise en conformité
- Atelier : construire une AIPD minimaliste
- Ressources et modèles disponibles
Timeline légale et calendrier des entrées en vigueur
L'AI Act n'entre pas en vigueur intégralement le même jour. Cette progressivité est critique pour planifier votre conformité :
| Date | Dispositions | Impacts pour Claude users |
|---|---|---|
| 2 février 2025 | Interdictions (art. 5) + obligation de littératie IA (art. 4) | ✅ En vigueur : bannir les 5 cas interdits, sensibiliser les équipes |
| 2 août 2025 | Modèles à usage général (GPAI), gouvernance, sanctions, autorités notifiantes | Anthropic + utilisateurs en charge des obligations GPAI |
| 2 août 2026 | Reste du règlement applicable (sauf art. 6(1)) : systèmes à haut risque de l'annexe III, organismes notifiés, pouvoirs de sanction effectifs | AIPD + obligations haut-risque (annexe III) exigibles |
| 2 août 2027 | Article 6(1) : haut risque embarqué dans des produits régulés (annexe I) | Délai étendu pour l'IA intégrée à des produits soumis à conformité |
| 31 décembre 2030 | Composants IA haut risque des grands systèmes d'information (annexe X) mis sur le marché avant août 2027 | Mise en conformité de l'existant « legacy » |
⏰ À retenir (juin 2026) : l'échéance du 2 août 2026 est désormais imminente (~2 mois). À cette date, le gros du règlement s'applique, dont les obligations des systèmes à haut risque de l'annexe III et les pouvoirs de sanction effectifs. Vous êtes déjà responsable depuis février 2025 des 5 cas interdits, et depuis août 2025 du respect des obligations GPAI. Vos AIPD haut-risque doivent être finalisées maintenant, pas « d'ici l'été ».
ℹ️ Un « Digital Omnibus » de simplification a été évoqué fin 2025 et pourrait ajuster ce calendrier ; à la date de rédaction il n'est pas reflété dans le calendrier officiel d'application — à vérifier sur les sources UE avant de s'en prévaloir.
Article 5 — interdictions strictes (5 cas)
Ces 5 cas d'usage sont intégralement interdits. Aucune base légale, aucun consentement, ne les rend conformes. Voici l'arbre de décision pour vérifier si votre usage est interdit :
Chargement du schéma…
1. Scoring social (article 5.1.a)
Utiliser IA pour attribuer ou refuser un score de "réputation numérique" à une personne physique, ayant des impacts légaux ou similaires. Exemples concrets :
- ❌ Scorecard automatique d'un candidat basée sur ses posts LinkedIn analysés par Claude
- ❌ Système de notation "fraude client" décisionnaire (la notation elle-même est légale, mais sa diffusion à des tiers sans consentement crée un risque de scoring social)
- ✅ Analyse Claude interne pour support décisionnel : vous lisez le résumé et décidez
2. Manipulation comportementale (article 5.1.b)
Utiliser IA pour modifier substantiellement le comportement d'une personne, au-delà d'une simple information, notamment pour :
- ❌ Chatbot marketing qui déploie psychographique personnalisée (peurs, désirs secrets) pour forcer achat
- ❌ Email de relance généré par Claude qui exploite profiling émotionnel
- ✅ Email de relance standard, personnalisé par contexte commercial (commande en attente)
Distinction clé : la ligne entre "persuasion" (légale) et "manipulation" (interdite) est la substancialité du changement comportemental sans consentement éclairé. Une recommandation personnalisée Netflix = persuasion (consent implicite par TdS). Un email qui exploite votre score d'anxiété psychographique = manipulation.
3. Identification biométrique en temps réel (article 5.1.c)
Utiliser IA (notamment vision Claude) pour identifier une personne physique par traits biométriques en espace public sans consentement. Cas concrets :
- ❌ Caméra de surveillance + Claude Vision qui identifie chaque passant par reconnaissance faciale
- ❌ Vidéo d'un événement public : tagger des personnes par visage (sauf consentement explicite préalable)
- ✅ Analyse Claude interne d'une photo d'identité pour KYC bancaire (cadre légal spécifique)
4. Restriction d'accès à droits fondamentaux (article 5.1.d)
Utiliser IA pour refuser l'accès à services critiques (santé, logement, justice, éducation, services gouvernementaux) de manière autonome sans appel humain. Exemple :
- ❌ Algorithme Claude qui refuse automatiquement un prêt immobilier ; le demandeur n'a pas droit à explications
- ✅ Analyse Claude qui recommande au courtier de refuser, qui approuve ou rejette après révision
5. Autocadrage manipulateur (article 5.1.e)
Utiliser IA pour générer ou manipuler contenu (deepfake, voice, image) présenté comme réel sans divulgation claire, notamment dans contexte politique ou judiciaire. Cas concrets :
- ❌ Vidéo générée par IA montrant un politicien en discours clivant, diffusée sans mention "synthétique"
- ❌ Voix générée par Claude présentée comme celle d'un PDG dans un appel de phishing
- ✅ Contenu clairement étiqueté "généré par IA" (vid, voix, image)
Règle pratique pour ces 5 cas : Si votre usage Claude implique une décision automatique avec impact légal sur une personne sans possibilité d'appel humain, vous êtes en risque. Arrêtez et documentez un cadre légal.
Article 50 — obligations de transparence pour les fournisseurs
Anthropic (fournisseur) et vous (utilisateur/intégrateur) avez des obligations complémentaires :
Obligations d'Anthropic
Anthropic doit publier et mettre à jour :
- Résumé technique : capacités, limitations, conditions d'utilisation appropriée de Claude
- Description des données d'entraînement : sources publiques, données synthétiques, protocole de filtrage
- Politique de conservation : durée de conservation des logs d'API (Claude Fable 5 et Claude Mythos 5 : 30 jours obligatoires ; autres modèles : zéro rétention (ZDR) disponible par défaut)
- Mesures de sécurité : chiffrement, audit trails, incident response SLA
Anthropic remplit cette obligation via :
- Site public : https://www.anthropic.com/legal/constitution-based-training
- Dashboard Anthropic Console : aperçu des modèles disponibles
- Terms of Service (légitime sous AI Act art. 52.3)
Vos obligations d'utilisateur/intégrateur
Dès lors que vous intégrez Claude dans un service utilisé par des tiers (chatbot support, contenu généré, recommandations), vous devez :
-
Informer les utilisateurs finaux qu'ils interagissent avec une IA générative
- Où : mention dans votre notice légale, modal d'entrée du chatbot, footer email généré
- Quoi dire : "Cet email a été généré par un modèle d'IA (Claude). Les informations peuvent contenir des imprécisions. Vérifiez avec un humain pour décisions critiques."
-
Documenter vos safeguards (mitigations)
- Exemple : "Nous avons testé Claude sur 500 cas réels. Taux d'hallucination < 2 % sur données actuelles."
-
Vous engager à faire respecter les interdictions (art. 5)
- Littéralité : insérer dans votre accord client une clause "l'utilisateur s'engage à ne pas utiliser Claude pour scoring social ou manipulation..."
Cas concret PME : vous proposez un chatbot Claude sur votre site e-commerce. Obligation légale d'ajouter dans votre mention légale : "Ce chatbot utilise l'IA générative (Claude, Anthropic). Les réponses peuvent contenir des inexactitudes. Pour tout achat, un conseiller humain confirmera votre commande."
Article 52 — modèles à usage général (GPAI) : obligations spécifiques
Claude 3.x (Opus, Sonnet, Haiku, et futures versions) sont classés modèles à usage général (GPAI) par l'AI Act. Dès août 2025, cela impose obligations supplémentaires :
Pour Anthropic (fournisseur)
- Réaliser des tests d'adversarial robustness (prendre parti, toxicité, CSAM)
- Publier short model card (voir https://www.anthropic.com/system-cards pour la documentation officielle Claude d'Anthropic — le lien HuggingFace vers Llama 2 est fourni à titre de comparaison)
- Permettre accès API (✅ Claude via Anthropic Console)
- Documenter AIPD du modèle (obligation RGPD et AI Act Article 11 pour utilisateurs/déployeurs, pas pour Anthropic seul — obligation de fournir documentation technique suffisante, pas de publication obligatoire d'une AIPD modèle)
Pour vous (utilisateur)
Si vous construisez un service utilisant Claude et le proposez à plus de 10 000 utilisateurs professionnels enregistrés établis dans l'Union, la Commission UE peut considérer votre modèle comme ayant un impact élevé sur le marché interne (l'obligation s'applique si le modèle est désigné comme GPAI à risque systémique, généralement basée sur les 10²⁵ FLOPs de compute, non le nombre d'utilisateurs) :
- Respecter les lois de l'UE : ne pas autoriser usages interdits (art. 5)
- Adapter Claude à votre domaine : affiner prompts, classifier requêtes, filtrer sorties inadéquates
- Mesurer hallucinations : taux de faux positifs, drift sur données récentes
- Documenter usage : registre des traitements (RGPD + art. 52 AI Act)
- Tester avec des utilisateurs : panel de 20–50 personas, mesurer satisfaction et erreurs
Seuil de déclaration : si votre service Claude touche < 10 k utilisateurs/mois, vous êtes exempté de certains tests GPAI. Pour une PME de 50 personnes utilisant Claude Code pour automation interne, vous êtes exempté. Si vous vendez un produit SaaS Claude à 50 k entreprises, vous êtes assujetti.
Recommandations CNIL 2024-2025 et AIPD IA
La CNIL (Commission Nationale Informatique & Libertés) a publié en décembre 2024 des recommandations spécifiques sur IA générative. Points clés applicables à Claude. Voici le workflow de conformité CNIL :
Chargement du schéma…
Finalité et proportionnalité
- Avant Claude : documente ta finalité (ex: "accélérer rédaction d'emails commerciaux")
- Proportionnalité : Claude doit être proportionné à ta finalité. Utiliser Opus ($5 par 1M input tokens) pour une tâche de classification simple = disproportionné, switch Haiku ($1 par 1M)
- Pas de purpose creep : si tu as collecté données pour "support client", tu ne peux pas les réutiliser pour "marketing comportemental" sans consentement neuf

/model, on choisit un modèle adapté à la finalité — Haiku pour une classification simple plutôt qu'Opus. Tracer ce choix (modèle ↔ finalité) nourrit le registre de conformité.Anonymisation et données synthétiques
- Anonymisation est rare : la CNIL recommande de ne pas anonymiser via IA générative (Claude "oublie" données moins bien que algorithmes déterministes). Si tu dois anonymiser, utilise différentiel privacy ou suppression binaire.
- Données synthétiques : si tu entraînes Claude fine-tune ou evalues avec données synthétiques, documente provenance et biais potentiels
AIPD obligatoire ou recommandée
| Contexte | AIPD obligatoire ? | Délai | Effort estimé |
|---|---|---|---|
| Chatbot support interne (< 100 salariés) | Recommandée | Avant déploiement | 2 jours |
| Chatbot client sur site public | Obligatoire | Avant déploiement | 5 jours |
| Automation RH (recrutement, évaluation) | Obligatoire | Avant déploiement | 10 jours |
| Analyse de données personnelles (scoring) | Obligatoire | Avant déploiement | 10+ jours |
| Automation administrative (traitement dossiers) | Recommandée | Avant déploiement | 3 jours |
| Enregistrement/transcription meetings | Recommandée | Avant déploiement | 2 jours |
Contenu de l'AIPD IA (minimaliste)
Une AIPD minimaliste pour Claude (2–3 pages) doit couvrir :
- Finalité claire (1 phrase) : "Générer des résumés d'emails clients pour réduire temps de support"
- Données traitées : emails clients (date, FROM, TO, SUBJECT, BODY), métadonnées (ticket ID)
- Parties impliquées : clients (données), équipe support (utilisateurs), Anthropic (hébergement)
- Risques : hallucinations (basse), exposition données (moyenne si API logs conservation > 30j), bias email (basse)
- Mitigations : tests sur 100 emails réels, filtre post-gen, pas de décision autonome
- Droits : droit d'accès, rectification, suppression (délai 30j max), droit à l'oubli (effacer de Claude logs)
- Conservation : 24 mois max, suppression automatique après > 24 mois sans interaction
Modèle fourni dans espace partenaire après session.
Base légale RGPD pour usage IA générative
Avant de déployer Claude, identifier ta base légale RGPD (article 6.1). Voici comment choisir :
Chargement du schéma…
6.1.a — Consentement
Utilise si : l'utilisateur final peut refuser sans impact. Clairement applicable pour marketing.
Nous analysons vos emails avec Claude (IA) pour générer des résumés.
[✓ J'accepte] [✗ Je refuse]
Fragilité : consentement peut être retiré à tout moment. L'utilisateur peut demander suppression de ses données.
6.1.b — Contrat
Utilise si : Claude est nécessaire à la fourniture de ton service (exemple : chatbot support).
Inclure dans TdS : "Notre service utilise l'IA générative (Claude) pour répondre à vos questions. Cette utilisation est nécessaire à la fourniture du service."
Avantage : le refus = refus du service entier, donc compris par utilisateur.
6.1.f — Intérêt légitime
Utilise si : Claude améliore efficacité opérationnelle (RH, automation, analyse) sans impact direct utilisateur final.
Exemple : "Nous analysons vos CVs avec Claude pour accélérer notre tri. Votre intérêt légitime ? Assurance d'équité (pas de scoring opaque), rapidité de réponse, économies = coût support réduit."
Conditions RGPD : test d'équilibre (intérêt ≥ impact), transparence (informer candidats), proportionnalité (Haiku suffit, pas Opus).
6.1.e — Obligation légale
Rare pour Claude, sauf audit externe mandaté ou conformité réglementaire.
6.1.c/d — Missions d'intérêt public / autorité publique
N'applique qu'aux administrations/collectivités.
Recommandation : documente ta base légale par workflow Claude (tableau : "Workflow / Base légale / Justification / Mitigations"). Prépare-toi à la défendre face à CNIL.
Audit de conformité d'une PME : cas pratique guidé
Prenons une PME e-commerce de 50 salariés utilisant Claude Code pour 4 workflows. Audit complet en 2 jours. Voici les 7 phases :
Chargement du schéma…
Contexte
Workflows Claude actuels :
/draft-email <client_email>: Claude résume email client + drafte réponse support/rank-leads <applicants.json>: Anthropic Workbench évalue 20 CVs pour recrutement/summary-sales <month>: requête API Claude génère rapport ventes pour top mgt- Chatbot Claude sur site public (nouveau)
Phase 1 — Cartographie des workflows (4 h)
Pour chaque workflow, remplir formulaire :
| Workflow | Données traitées | Utilisateurs finaux ? | Décision autonome ? | Impact juridique ? | Risk level |
|---|---|---|---|---|---|
/draft-email | Emails clients | Oui (clients reçoivent réponse) | Non (humain relit) | Moyen (inexactitude email) | Moyen |
/rank-leads | CVs, infos personnelles | Non (RH interne) | Non (humain décide) | Haut (décision recrutement) | Moyen-haut |
/summary-sales | Orders, montants | Non (exec interne) | Non (humain lit) | Bas (décision mgt, pas impact individu) | Bas |
| Chatbot site | Chats clients, IP ? | Oui | Non (bot recommande, humain approuve) | Moyen (inexactitude = bad UX) | Moyen |
Phase 2 — Vérification conformité Article 5 (1 h)
Pour chaque workflow, cocher :
- ❌ Scoring social ? Non
- ❌ Manipulation comportementale ? Non (emails sont honnêtes)
- ❌ Biométrie temps réel ? Non
- ❌ Restriction accès autonome ? Non (RH relit CVs)
- ❌ Deepfake non-divulgué ? Non
Verdict : ✅ Pas de violation Article 5.
Phase 3 — Obligations Article 50-52 (3 h)
| Obligation | Statut | Action requise |
|---|---|---|
| Transparence vis-à-vis utilisateurs finaux | ❌ Manquant | Ajouter footer "généré par IA" dans emails + modal chatbot |
| Documentation safeguards | ❌ Manquant | Tester /draft-email sur 50 emails réels, documenter %accuracy |
| Clause d'interdiction art. 5 dans TdS | ❌ Manquant | Ajouter "vous ne pouvez pas utiliser notre chatbot pour...[5 cas]" |
| Modèles card (GPAI) | ✅ Anthropic fournit | Télécharger depuis Anthropic, archiver |
Action immédiate : mettre en ligne "Utilisation de l'IA générative" dans mention légale.
Phase 4 — RGPD art. 6 : base légale (2 h)
| Workflow | Données | Base légale |
|---|---|---|
/draft-email | Emails clients | 6.1.b (contrat : support fait partie de la relation client) ou 6.1.f (intérêt légitime : rapidité support) |
/rank-leads | CVs | 6.1.b (recrutement = contrat) ou 6.1.f (intérêt légitime : équité + efficacité) |
/summary-sales | Orders | 6.1.f (intérêt légitime : reporting interne, pas impact individu) |
| Chatbot | Chats | 6.1.b (contrat : support) + consentement optionnel "acceptez-vous que votre chat soit analysé ?" |
Chose critique : les clients ne savent pas qu'un humain relit leurs emails. Si Claude génère réponse erronée, les clients croient que c'est un humain qui a écrit. Recommandation : mention légale "emails générés par IA, vérifiés par humain" + option opt-out dans signature support.
Phase 5 — AIPD pour workflows haut-risque (8 h)
Seul /rank-leads (recrutement) justifie une AIPD formelle :
## AIPD — Ranking CVs par Claude
### 1. Finalité
Accélérer tri initial de CVs, réduire biais de fatigue lecteur (tri rapide des 80% non-alignés), garder humain pour top 20.
### 2. Données
- CVs (nom, expérience, éducation, compétences)
- Pas : âge, genre, photo (pas autorisées au sourcing)
- Anonymisation : remplacer nom par ID avant Claude
### 3. Parties
- DPO interne (pilote)
- Équipe RH (utilisateurs)
- Clients candidats (données)
- Anthropic (hébergement, aucun entraînement)
### 4. Risques
- Biais algorithmique : Claude peut avantager diplômes français vs étrangers
- Hallucinations : rapport invalide de competences non présentes
- Exposition données : CV contient infos sensibles (parcours personnel)
### 5. Mitigations
- Test préalable : trier 100 CVs avec Claude + RH humaine, mesurer accord (target > 85%)
- Anonymisation : remplacer noms/identifiants avant envoi Claude
- Appel humain : top 3 et bottom 3 relus systématiquement par DPO
- Audit trimestriel : tracker acceptance rate par seniority/background
### 6. Droits utilisateurs
- Droit d'accès : candidat peut demander "montrez-moi comment vous m'avez évalué" → fournir screenshot de Claude output
- Droit d'oubli : Claude ne garde pas logs > 30j, suppression de CV après rejet + délai légal
- Droit de non-décision automatisée : garantis (on ne refuse personne via IA seule)
### 7. Conservation
- CVs : 2 ans max en base active après dernier contact, puis 5 ans en archivage intermédiaire (Article L1134-5 Code du Travail, CNIL 2026)
- Logs Claude : 30j (défaut Anthropic)
- Décisions : 2 ans en base active, puis 5 ans en archivage intermédiaire (Article L1134-5 Code du travail, à titre probatoire en cas de réclamation discrimination)
Verdict AIPD : ✅ Conforme avec mitigations.
Phase 6 — Registre des traitements (2 h)
Obligatoire RGPD art. 30. Modèle :
| Traitement | Responsable | Données | Finalité | Conservation | Tiers | Base légale |
|---|---|---|---|---|---|---|
| Draft email support | PME SAS | Emails clients | Support client | 30j | Anthropic API | 6.1.b |
| Ranking CVs | RH PME | CVs candidats | Recrutement | 12 mois | Anthropic API | 6.1.f + 6.1.b |
| Sales reporting | Exec | Commandes anonymisées | Reporting mgt | 7 ans | Anthropic API | 6.1.f |
| Chatbot client | PME SAS | Chats clients | Support client | 90j | Anthropic API | 6.1.b |
Phase 7 — Plan d'action (priorités 30 jours)
-
IMMÉDIAT (semaine 1)
- Mettre à jour mention légale : "Utilisation IA générative (Claude)"
- Ajouter footer/modal : "Cet email a été généré par IA puis relu par humain"
- Clauses TdS : interdire art. 5 (scoring, manipulation)
-
COURT TERME (semaine 2–3)
- Anonymiser CVs avant Claude
- Documenter tests
/rank-leads(accuracy 85%+) - Archiver model card Anthropic
-
MOYEN TERME (mois 1–2)
- Formaliser AIPD recrutement (signée DPO)
- Publier registre traitements (interne)
- Setup audit trimestriel (tracker biais)
-
LONG TERME (mois 3+)
- Revoir base légale (consentement vs intérêt légitime pour chaque workflow)
- Tester opt-out chatbot (impact UX ?)
- Préparer dossier CNIL si contrôle
Atelier : construire une AIPD minimaliste (90 min)
Objectif : Sur ton cas d'usage réel (apporté), formaliser une AIPD 2–3 pages conforme AI Act + RGPD.
Étapes
Étape 1 (15 min) : Décrire ton workflow
Tu dois être capable de remplir :
Workflow : [nom]
Finalité : [1 phrase]
Données traitées : [liste]
Utilisateurs finaux impliqués ? : Oui / Non
Décision automatisée ou support humain ? : [type]
Étape 2 (20 min) : Vérifier pas d'Article 5
Checklist oui/non :
- Scoring social (attribue réputation)?
- Manipulation comportementale (change comportement sans consent)?
- Biométrie temps réel?
- Refus accès sans appel humain?
- Deepfake non-divulgué?
Si oui à l'une : STOP, redessine workflow avant AIPD.
Étape 3 (20 min) : Évaluer risques
Tableau minimaliste :
| Risque | Probabilité | Impact | Mitigation | Propriétaire |
|---|---|---|---|---|
| Hallucination (données inventées) | Moyen | Moyen (correction humaine) | Test sur 50 cas réels | [toi] |
| Biais algorithmique | Bas-moyen | Haut (impact légal) | Audit trimestriel | [DPO] |
| Exposition données (logs API) | Bas | Moyen (récupération Anthropic) | Anonymisation avant Claude | [toi] |
Étape 4 (20 min) : Définir base légale + mitigations
Base légale choisie : 6.1.a [consentement] / 6.1.b [contrat] / 6.1.f [intérêt légitime]
Justification : [2 phrases]
Mitigations (avant déploiement) :
- [ ] Tester sur X cas réels (target accuracy Y%)
- [ ] Anonymiser données sensibles
- [ ] Ajouter mention IA dans interface/email
- [ ] Audit humain sur top/bottom N résultats
- [ ] Revoir conservation données (max 24 mois)
Étape 5 (15 min) : Formaliser droits utilisateurs
Droits implémentés :
- [✓/✗] Droit d'accès : utilisateur peut demander données le concernant
- [✓/✗] Droit de rectification : peut corriger ses données
- [✓/✗] Droit à l'oubli : suppression après délai légal
- [✓/✗] Droit de non-décision auto : humain révise avant impact légal
Durée de traitement droit : [30j] (par défaut RGPD)
Livrable attendu : document 2–3 pages, signé par DPO ou responsable conformité, archivé, prêt à présenter contrôleur CNIL.
Checklist de mise en conformité
Avant chaque déploiement Claude, passer cette checklist :
Article 5 (Interdictions)
- ✅ Pas de scoring social (attribution réputation sans consent)
- ✅ Pas de manipulation comportementale (changement substantiel sans consent éclairé)
- ✅ Pas d'identification biométrique temps réel
- ✅ Pas de refus accès à droits sans appel humain
- ✅ Pas de deepfake sans divulgation
Article 50–52 (Transparence GPAI)
- ✅ Utilisateurs finaux informés : mention "IA générative" dans UI/contrat/email
- ✅ Safeguards documentés : tests accuracy, mitigations hallucinations
- ✅ TdS incluent clause d'interdiction Article 5
- ✅ Model card Anthropic archivée (référence documentation)
RGPD
- ✅ Base légale choisie et justifiée (consentement / contrat / intérêt légitime)
- ✅ AIPD réalisée (haut-risque) ou recommandée (moyen-risque)
- ✅ Registre traitements mis à jour (responsable, données, finalité, conservation)
- ✅ Droits utilisateurs implémentés (accès, rectification, oubli)
- ✅ Conservation : max 24 mois sans interaction (ou durée légale si plus courte)
- ✅ Contrats tiers (Anthropic) incluent clauses DPA (Data Processing Agreement)
Gouvernance
- ✅ DPO informé (ou point contact conformité)
- ✅ Audit trail : logs Claude conservation ≤ 30j (par défaut Anthropic)
- ✅ Plan réponse incidents : procédure si hallucination grave ou exposition données
- ✅ Revu légal : contractuel (TdS, DPA) passé avocats
Localisation des données & options de déploiement souverain
Pour la résidence des données et la sous-traitance (RGPD art. 28, transferts hors UE), le où tourne Claude compte autant que le quoi. Trois voies, par contrôle croissant :
- API first-party Anthropic : la plus simple ; vérifiez l'addendum de traitement des données (DPA) et les engagements zéro-rétention / zéro-entraînement sur les données API.
- Claude Platform on AWS : accès opéré par Anthropic avec infrastructure de calcul managée par Anthropic (non AWS) ; authentification IAM, facturation Marketplace AWS, parité API same-day. À ne pas confondre avec Amazon Bedrock (opéré par AWS, sous-ensemble de features, IDs
anthropic.*). Utile pour rester dans une gouvernance/contrats AWS existants. - Self-hosted sandbox (Managed Agents) :
config: {type: "self_hosted"}— la boucle de l'agent reste chez Anthropic, mais l'exécution des outils (bash, fichiers, code) tourne dans VOTRE infra, egress sous votre contrôle. Les données manipulées par les outils ne quittent pas votre environnement. Levier fort pour données sensibles / souveraineté (cf. M13).
⚠️ Aucune de ces options ne dispense de l'AIPD ni de la base légale : elles réduisent le risque transfert/sous-traitance, pas le risque finalité/proportionnalité.
Pour aller plus loin
- 📖 Texte officiel AI Act (UE 2024/1689)
- 📖 Recommandations CNIL sur IA générative (décembre 2024)
- 📖 Anthropic Terms of Service + Acceptable Use Policy
- 🛠 Modèle AIPD CNIL téléchargeable
- 🎯 Modules complémentaires : M9 Constitutional AI (refus contrôlé pour respecter art. 5), M11 ROI mesurable (mesurer ROI tout en restant conforme)
- 📊 LMSYS Chatbot Arena — transparence benchmark