Gradient blur
Waar gaat je bedrijfsdata naartoe als medewerkers Claude gebruiken?
Blog
Intelligence artificielle
Données et Analyses
Cybersecurity
Retour à l'apercu

Où vont vos données d'entreprise quand vos collaborateurs utilisent Claude ?

Claude gagne rapidement du terrain aux côtés de Microsoft Copilot, tout simplement parce que ses réponses sont souvent meilleures. Dans le même temps, peu de responsables IT et de DPO se rendent compte de ce qui arrive exactement aux données de l'entreprise lorsque les collaborateurs combinent les deux outils.
09 - 06 - 2026

Cet article cartographie les flux de données et explique les risques qui y sont liés, avec des bonnes pratiques que vous pouvez déjà mettre en œuvre aujourd'hui.

L'ascension « silencieuse » de Claude

Ces dernières années, Microsoft 365 Copilot s'est positionné comme l'assistant IA pour le lieu de travail. Les organisations ont donc investi massivement dans les licences et la gouvernance. Entretemps, une autre réalité se dessine : en plus de leur fenêtre Copilot, les collaborateurs ouvrent aussi un onglet avec Claude.ai. La raison est simple : ils y obtiennent de meilleures réponses pour les textes, le code, les analyses complexes et les documents plus longs.

Nous observons désormais ce comportement dans presque chaque organisation que nous visitons. Et cela crée un problème insidieux : la gouvernance Copilot, soigneusement mise en place, ne s'applique qu'à la première fenêtre. Le second onglet y échappe complètement.

« La politique Copilot est en ordre. Mais qu'advient-il des données dans cette autre fenêtre IA ? »

Deux outils, deux flux de données très différents

Pour comprendre les risques, il faut d'abord savoir comment chaque outil traite vos données. L'architecture diffère fondamentalement.

Microsoft 365 Copilot

Copilot est profondément intégré au tenant Microsoft 365 de votre organisation. Les données restent au sein de l' écosystème Microsoft Cloud, et pour les clients européens, cela relève du programme EU Data Boundary de Microsoft. Cela signifie que le stockage et le traitement restent en Europe, à condition d'être correctement configurés. De plus, tout relève de votre DPA Microsoft existant et de vos conditions commerciales, et vos données ne sont pas utilisées pour l'entraînement des modèles.

Claude.ai (consumer ou pro)

Si des collaborateurs utilisent claude.ai avec un compte personnel, même un compte Pro payant, les données échappent à tout accord d'entreprise. L'infrastructure tourne sur AWS aux États-Unis, sans résidence des données en UE. Anthropic a par ailleurs opéré un changement controversé en octobre 2025 : les utilisateurs qui n'ont pas activement désactivé le nouveau choix de confidentialité donnent leur accord pour que leurs conversations soient conservées jusqu'à 5 ans à des fins d'entraînement de modèle.

RISQUE CRITIQUE

Un collaborateur qui colle un contrat client, un document RH ou un rapport stratégique interne dans claude.ai sur son compte personnel envoie ces données vers des serveurs américains, donc en dehors de votre accord de traitement RGPD. Sans garantie de résidence des données, et peut-être avec un consentement à leur utilisation comme données d'entraînement.

Copilot contre Claude : les faits côte à côte

Le tableau ci-dessous met les deux mondes côte à côte. Les différences se situent à chaque niveau qui compte pour une organisation.

Aspect
Microsoft 365 Copilot
Claude.ai (grand public)

DONNÉES & VIE PRIVÉE

Hébergement des données dans l'UE

✓ Oui — via l'EU Data Boundary

✗ Indisponible (US/AWS uniquement)

Entraînement du modèle sur vos données

✗ Sans objet

⚠ Activé par défaut sauf désactivation manuelle (oct. 2025)

DPA RGPD disponible

✓ Oui, complet

En partie : CCT, portée limitée

JURIDIQUE & CONFORMITÉ

Couvert par un contrat d'entreprise

✓ Oui

✗ Non : compte personnel

Durée de conservation des conversations

Selon les paramètres du tenant

30 jours (opt-out) ou
5 ans (opt-in)

ISO 27001 / SOC 2

✓ Oui

✓ Oui, plus ISO 42001

INTÉGRATION & GESTION

Accès aux données de l'entreprise

SharePoint, Teams, e-mail…

Uniquement ce que l'utilisateur colle

Gestion par un administrateur possible

✓ Contrôle total

✗ Aucun contrôle administrateur

Claude au sein de Copilot : comment cela fonctionne-t-il ?

Il existe un deuxième scénario, beaucoup moins bien compris dans nos échanges : Claude en tant que modèle au sein de Microsoft 365 Copilot lui-même. En septembre 2025, Microsoft a introduit la possibilité, pour les utilisateurs du Researcher Agent, de choisir le modèle de langage sous-jacent, y compris donc les modèles Claude d'Anthropic.

DISTINCTION IMPORTANTE

Claude comme modèle dans Copilot est tout autre chose que Claude.ai. Ce n'est pas pour autant automatiquement sûr pour les organisations européennes : la situation de conformité est plus complexe qu'il n'y paraît.

Ce qui se passe techniquement

Lorsqu'un utilisateur choisit Claude dans le Researcher Agent de Copilot, la requête est traitée via AWS aux États-Unis (donc pas via l'infrastructure européenne de Microsoft). Concrètement, cela signifie :

  • Les données sortent du programme EU Data Boundary de Microsoft

  • Le traitement échappe au DPA standard et aux licences ADR de Microsoft

  • Anthropic a été ajouté comme sous-traitant en janvier 2026, mais les engagements EU Data Boundary ne s'appliquent pas à ce modèle

  • Lors du lancement, les utilisateurs devaient accepter les propres conditions de traitement des données d'Anthropic, une étape qui passe inaperçue dans de nombreuses organisations car on clique rapidement pour continuer.

IMPACT RGPD

L'utilisation de Claude via le Researcher Agent de Copilot pour des tâches impliquant des données personnelles n'est pas compatible avec le RGPD pour les organisations européennes dans la configuration actuelle. Le traitement en dehors de l'UE/EEE n'est pas couvert par les garanties requises. Votre DPO doit en être informé.

Ce que les admins peuvent faire

Vous gérez le Researcher Agent et le choix du modèle depuis le Microsoft 365 Admin Center. L'action recommandée pour les organisations européennes : désactiver ou restreindre l'option de sélectionner Claude comme modèle, jusqu'à ce que Microsoft et Anthropic proposent une solution de traitement conforme pour l'UE.

Claude peut-il être déployé en conformité avec l'UE ?

La réponse est oui, mais uniquement via des voies de déploiement spécifiques. La voie directe via claude.ai ou l'API Anthropic ne garantit aucune résidence des données en UE. Il existe cependant deux configurations qui l'offrent :

Chemin de déploiement
Hébergement UE
Conditions

Claude via AWS Bedrock (EU inference profiles)

✓ Disponible (eu-central-1, eu-west-1…)

Compte AWS + configuration Bedrock + paramètre de région UE

Claude via Google Vertex AI (endpoints régionaux UE)

✓ Disponible (europe-west1, europe-west4…)

Compte Google Cloud + Vertex AI + configuration d'un endpoint UE

Claude Enterprise (directement chez Anthropic)

✗ Infrastructure américaine par défaut

Uniquement via Bedrock ou Vertex AI si l'UE est exigée

Claude.ai (Pro/grand public)

✗ Jamais possible

Jamais adapté aux données personnelles dans un contexte UE

Si vous souhaitez déployer Claude de façon structurelle, pour l'analyse de documents ou la communication client par exemple, passer par AWS Bedrock ou Google Vertex AI avec une région UE correctement configurée est la seule option conforme au RGPD en dehors de l'écosystème Microsoft.

Cartographie des risques concrets

Qu'est-ce que cela signifie concrètement pour votre organisation ? Voici les scénarios que nous rencontrons le plus souvent dans la pratique, classés par impact.

RISQUE ÉLEVÉ

Données personnelles vers les États-Unis

Des données RH, des listes de clients ou des dossiers médicaux collés dans claude.ai quittent l'UE sans garanties appropriées.

RISQUE ÉLEVÉ

Données d'entraînement sans consentement

Les collaborateurs qui ont manqué l'opt-out d'octobre 2025 autorisent la conservation de conversations d'entreprise pendant 5 ans pour l'entraînement des modèles.

RISQUE ÉLEVÉ

Shadow AI hors gouvernance

L'IT n'a aucune visibilité sur les données traitées via des comptes IA personnels. Les pistes d'audit font totalement défaut.

RISQUE MOYEN

Claude dans Copilot sans contrôle

Des collaborateurs choisissent Claude comme modèle Copilot sans se rendre compte que le traitement a lieu en dehors de l'UE.

RISQUE MOYEN

Documents confidentiels

Des plans stratégiques, des documents M&A ou des demandes de brevet qui atterrissent involontairement sur une plateforme grand public.

RISQUE FAIBLE

Atteinte à la réputation

Une fuite de données ou une infraction de conformité constatée par une autorité de contrôle a des conséquences réputationnelles en plus des conséquences financières.

Bonnes pratiques pour votre organisation

La réalité est que les collaborateurs continueront d'utiliser des outils d'IA, et qu'une interdiction fonctionne rarement. La clé, c'est une politique réaliste qui propose des alternatives sûres. Voici les huit étapes que nous recommandons aux organisations.

  1. Réalisez un inventaire IA
    Cartographiez les outils d'IA que vos collaborateurs utilisent réellement, pas seulement ceux que l'IT a approuvés. Les enquêtes anonymes donnent des résultats plus honnêtes que l'analyse des logs.

  2. Classifiez vos données et reliez-les aux outils autorisés
    Déterminez clairement quelles catégories de données (publiques, internes, confidentielles, secrètes) peuvent être traitées dans quels outils. Données personnelles et informations confidentielles : jamais dans des plateformes grand public.

  3. Proposez une alternative Claude approuvée
    Si vos collaborateurs préfèrent Claude à Copilot, donnez-leur une version conforme à l'UE via AWS Bedrock ou Vertex AI, avec un compte d'entreprise, un DPA et le Zero Data Retention si nécessaire. Une interdiction sans alternative ne fonctionne pas.

  4. Désactivez Claude comme modèle dans Copilot pour les tenants UE
    Rendez-vous dans le Microsoft 365 Admin Center et limitez le choix du modèle dans le Researcher Agent. Communiquez-le activement aux utilisateurs et expliquez pourquoi : une mesure temporaire jusqu'à ce que la conformité soit garantie, pas une interdiction.

  5. Vérifiez le statut opt-in de tous les collaborateurs utilisant claude.ai
    Les collaborateurs qui utilisaient claude.ai avant octobre 2025 et qui n'ont pas répondu consciemment à la pop-up autorisent peut-être l'utilisation de leurs conversations pour l'entraînement. Demandez-leur de désactiver cette option via Settings > Privacy > « Improve Claude for everyone ».

  6. Réalisez une DPIA pour chaque usage d'IA impliquant des données personnelles
    Une analyse d'impact relative à la protection des données est légalement obligatoire pour les traitements à haut risque. Les outils d'IA qui traitent des données personnelles entrent généralement dans cette catégorie. Faites-le avant le déploiement, pas après.

Conclusion : une IA puissante avec une gouvernance faible est une bombe à retardement

Claude est un excellent assistant IA. La qualité de ses réponses est bien réelle, et les collaborateurs qui préfèrent cet outil à Copilot pour certaines tâches ont de bonnes raisons de le faire. Mais qualité et conformité sont deux dimensions différentes.

La situation actuelle dans de nombreuses organisations est celle d'une réalité scindée : une gouvernance formelle autour de Copilot, et une zone libre informelle pour tout ce qui se trouve en dehors. Cet écart de politique se creuse à mesure que l'IA s'ancre davantage dans le quotidien.

Structurer fonctionne mieux qu'interdire. Donnez aux collaborateurs les outils qu'ils veulent utiliser et configurez-les de sorte que vos données d'entreprise restent en Europe, sous votre contrôle et dans un cadre juridique solide. C'est aujourd'hui parfaitement réalisable sur le plan technique. Cela ne demande qu'un choix délibéré.

Xylos vous aide à structurer votre usage de l'IA en toute sécurité

Xylos accompagne les organisations dans l'élaboration d'une politique IA qui fonctionne en pratique. Nous cartographions l'usage réel de l'IA, relions votre classification des données aux outils autorisés et mettons en place une configuration sécurisée et conforme à l'UE pour les assistants IA que vos collaborateurs souhaitent réellement utiliser. Vous combinez ainsi les gains de productivité de l'IA avec le contrôle attendu par votre DPO.

Vous voulez savoir où en est votre organisation aujourd'hui ? Contactez-nous pour un échange sans engagement avec nos experts.


À propos de l'auteur

Peter Verrykt est Business Unit Lead Data & AI chez Xylos et accompagne les organisations dans la transformation de leurs données en valeur business concrète. Il aide les entreprises à voir au-delà des implémentations techniques et utilise la donnée et l'IA comme fondement de meilleures décisions, d'une plus grande agilité et d'une croissance durable.