Le 11 août 2026, Anthropic a comblé un angle mort de sa Compliance API : les sessions Claude Cowork et Claude Code remontent désormais dans les mêmes flux d'audit que les conversations Claude classiques. Une mise à jour technique en apparence, mais elle tombe au moment où le marché mondial de l'eDiscovery dépasse 20 milliards de dollars et où ces mêmes procédures peuvent représenter jusqu'à 80 % du coût total d'un litige. Pour les cabinets, assureurs et directions financières qui ont fait sortir Claude du simple chat pour lui confier des tâches complètes, la question n'est plus de savoir si ces sessions laissent une trace : c'est de savoir qui la réclamera en premier, un régulateur, un juge, ou votre propre RSSI.
Ce que change concrètement l'extension du 11 août
Avant cette date, la Compliance API d'Anthropic ne voyait qu'une partie du travail réalisé avec Claude. Elle couvrait les conversations classiques dans Claude Enterprise : un message envoyé, une réponse reçue, rien de plus engageant. Elle restait en revanche aveugle aux sessions Claude Cowork, où l'agent ouvre des fichiers, remplit des formulaires, envoie des messages ou modifie des documents à votre place, ainsi qu'aux sessions Claude Code, où il réécrit directement du texte ou du code source. Deux usages qui engagent bien plus qu'une conversation, et qui restaient pourtant hors du radar des équipes conformité.
Depuis le 11 août 2026, ces deux surfaces rejoignent le même flux. Les équipes conformité et sécurité interrogent désormais les sessions Cowork, sur l'application de bureau, sur le web et sur mobile, ainsi que les sessions Claude Code lancées en ligne de commande ou depuis l'application de bureau, via les mêmes points d'accès que ceux déjà utilisés pour les échanges Claude classiques. Chaque séance revient sous la forme d'un enregistrement unique et consolidé côté serveur : les instructions données à l'agent, ses réponses, et le détail de ses actions, y compris les appels d'outils web ou MCP et le contenu des compétences mobilisées, se retrouvent réunis dans un seul enregistrement plutôt qu'éparpillés entre plusieurs journaux techniques.
Chaque enregistrement distingue deux couches. Le contenu de la session reprend les instructions et les réponses telles quelles, le détail des appels d'outils web ou MCP, ainsi que le contenu des compétences et des artefacts mobilisés pendant la tâche. Les métadonnées, elles, précisent l'identité vérifiée de l'utilisateur et son adresse email, l'identifiant de l'organisation, ainsi que des identifiants uniques par session et par message, horodatés. De quoi répondre, pièce en main, à la question qu'un auditeur pose toujours en premier : qui a fait quoi, avec quel outil, et à quel instant précis.
Anthropic avait posé la première pierre trois mois plus tôt. Le 21 mai 2026, la Compliance API originelle ouvrait deux flux, le contenu des échanges et les événements d'activité, connectés à 28 intégrations de sécurité que nous avions détaillées à l'époque, de Cloudflare à Microsoft Purview en passant par CrowdStrike. L'extension du 11 août ne remplace rien de cet existant. Elle ajoute deux nouveaux types de séances consultables avec la même clé d'accès à la conformité, sans intégration supplémentaire à construire ni nouveau tableau de bord à apprendre pour les équipes qui avaient déjà connecté leurs outils de sécurité.
La couverture reste partielle, et mieux vaut le savoir avant de bâtir un plan de conformité dessus. La bêta exclut pour l'instant Claude Code utilisé depuis le navigateur ou via la Claude Platform, ainsi que les sessions qui tournent sur Amazon Bedrock, Google Cloud Vertex AI ou Microsoft Foundry. Elle reste par ailleurs réservée aux clients Claude Enterprise, en bêta. Un cabinet qui pilote une partie de ses agents depuis un environnement Bedrock devra donc patienter avant de voir ces sessions-là remonter au même endroit que le reste, ce qui vaut la peine d'être vérifié avant d'annoncer en interne une couverture totale.
Le vrai coût de l'absence de traçabilité : ce que révèle l'eDiscovery
Combien coûte une session Cowork qu'on ne sait pas retrouver le jour où un juge ou un régulateur la réclame ? Le marché mondial de l'eDiscovery donne un premier ordre de grandeur : il a franchi les 20 milliards de dollars en 2026, selon l'enquête Winter 2026 eDiscovery Pricing Survey publiée par ComplexDiscovery et l'EDRM, la référence du secteur pour ces données de marché. Ce chiffre ne décrit pas un marché de niche réservé aux méga-cabinets américains. Il mesure le coût réel, décliné dans chaque juridiction, de retrouver, trier et produire les preuves numériques d'une organisation lors d'un contentieux, d'un contrôle ou d'une enquête interne.
La même enquête chiffre la part de l'eDiscovery dans le coût total d'un litige entre 60 et 80 %. Le détail le plus parlant concerne la révision assistée par IA : son coût par document est tombé dans une fourchette de 0,11 à 0,50 dollar, contre 1,50 à 3 dollars il y a deux ans à peine, quand cette tâche reposait presque exclusivement sur des équipes de revieweurs humains facturés à l'heure. L'IA a donc déjà rendu la production de preuves nettement moins coûteuse pour qui sait exploiter ce qui existe. Le problème, pour une bonne partie des organisations qui ont déployé Cowork, ne se situe plus dans le tri des documents une fois qu'on les a. Il se situe en amont : savoir si une session qui a rédigé un mémo, rempli un dossier client ou modifié un contrat a seulement été conservée quelque part, sous une forme exploitable par un outil de collecte.
Imaginez un service courrier qui archiverait soigneusement chaque lettre postée par vos équipes, mais laisserait filer sans trace les messages rédigés par leur assistant personnel, alors que c'est justement lui qui écrit de plus en plus souvent le brouillon final envoyé au client. C'est exactement la situation dans laquelle se trouvaient les organisations qui avaient déployé Cowork sans que ces sessions ne remontent dans leur Compliance API : l'assistant agissait, produisait, décidait parfois d'une formulation ou d'un chiffre, et son travail restait pourtant hors du champ que l'audit était censé couvrir.
Cet écart pèse plus lourd pour un agent que pour un simple assistant conversationnel. Une conversation Claude classique laisse un texte, un aller-retour, rien de plus engageant. Une session Cowork laisse des actions : un fichier modifié, un email parti, une donnée extraite d'un système tiers. En cas de litige, ce n'est plus seulement ce que l'IA a dit qui compte, mais ce qu'elle a fait, avec quels droits d'accès et à quel moment précis. C'est cette nuance que l'extension du 11 août commence à combler.
Traçabilité IA : ce qui est dû aujourd'hui, ce qui attend 2027
Le règlement européen sur l'intelligence artificielle prévoit, à son article 12, que les systèmes à haut risque doivent permettre l'enregistrement automatique de leurs événements tout au long de leur cycle de vie, précisément pour repérer les situations à risque et faciliter la surveillance après mise sur le marché. Son article 19 impose ensuite aux fournisseurs de conserver ces journaux, en principe six mois au minimum, davantage si un texte sectoriel ou national l'exige. Sur le papier, c'est exactement le type de traçabilité qu'apporte l'extension du 11 août pour Cowork et Claude Code.
Sur le calendrier, en revanche, les choses ont bougé. Le Digital Omnibus, adopté par le Parlement européen le 16 juin 2026 puis validé par le Conseil le 29 juin, a repoussé l'essentiel des obligations liées aux systèmes à haut risque de l'annexe III, qui couvre notamment le tri de CV et la notation des candidats, à décembre 2027, et celles de l'annexe I à août 2028. Nous détaillions déjà cette bascule dans notre analyse du Digital Omnibus. Concrètement, une bonne partie des obligations de journalisation des articles 12 et 19 n'a donc plus, aujourd'hui, un calendrier aussi serré qu'annoncé il y a un an. Seul l'article 50, sur la transparence, reste dû depuis le 2 août 2026 sans avoir bougé d'un jour.
Faut-il pour autant ranger le sujet dans la pile des dossiers à traiter en 2027 ? Non, et c'est précisément là que l'extension du 11 août prend tout son sens pour qui serait tenté de croire que le calendrier européen lui offre un répit général. Le report du Digital Omnibus ne concerne que l'AI Act. DORA, le règlement européen sur la résilience opérationnelle numérique du secteur financier, est en vigueur depuis janvier 2025 et n'a pas attendu l'annexe III pour imposer aux banques, assureurs et sociétés de gestion un registre des prestataires informatiques critiques, remis pour la première fois aux autorités le 31 mars 2026. Les sanctions peuvent atteindre 2 % du chiffre d'affaires mondial annuel de l'entité concernée, et 2026, première année pleine d'application du texte, voit l'ACPR et l'ABE intensifier leurs contrôles.
Un tribunal ou une autorité de contrôle ne demande pas non plus la permission au calendrier bruxellois avant d'exiger la production d'un historique de travail. Que l'obligation légale explicite arrive en 2027 ou reste, pour certains usages, encore floue, l'exposition existe dès aujourd'hui pour toute organisation qui a laissé Cowork agir sur des dossiers sensibles sans savoir ce qu'elle pourrait produire en cas de demande. La norme ISO 42001 sur le management de l'IA, de plus en plus citée dans les appels d'offres et les audits fournisseurs, pousse d'ailleurs dans la même direction, indépendamment du calendrier européen. Le report d'un texte ne reporte pas le risque contentieux qu'il cherchait à couvrir.
Légal, finance, assurance, santé : ce que change la traçabilité Cowork
Les quatre secteurs où ClaudIn accompagne le plus de déploiements Cowork, le droit, la finance, l'assurance et la santé, partagent un point commun : ils travaillent déjà sous obligation de traçabilité pour leurs outils traditionnels. L'extension du 11 août ne leur impose rien de nouveau sur le principe. Elle leur permet, pour la première fois, d'appliquer ce principe à un outil qui agit à leur place plutôt que de simplement répondre à leurs questions.
Dans un cabinet d'avocats ou une direction juridique, la session Cowork qui a préparé un mémo, comparé deux versions d'un contrat ou préqualifié des pièces avant une négociation devient, avec cette extension, un document potentiellement discutable dans une procédure. Nous accompagnons plusieurs directions juridiques qui avaient déjà intégré Claude à leur revue de contrats bien avant que la question de l'eDiscovery ne se pose pour ces sessions elles-mêmes. Pour elles, l'enjeu n'est plus seulement de produire vite. C'est de savoir exactement ce qu'elles pourront produire, sous quelle forme, le jour où un adversaire ou un régulateur le demandera.
Le registre DORA des prestataires critiques, imposé aux directions financières et aux sociétés de gestion, doit déjà mentionner la manière dont l'IA agentique s'insère dans la chaîne de traitement des opérations. Une session Cowork qui a modifié un fichier de reporting réglementaire ou préparé un dossier de conformité entre exactement dans ce périmètre. L'extension du 11 août ne dispense personne de cartographier ces usages : elle donne simplement les moyens techniques d'en garder la trace une fois cette cartographie faite, plutôt que de la reconstituer dans l'urgence au moment d'un contrôle ACPR.
Un assureur retrouve une contrainte voisine sur ses canaux de gestion de sinistres. Une session Cowork qui recoupe les pièces d'un dossier, rédige un courrier de refus de garantie ou prépare une réponse à une réclamation touche à des données personnelles sensibles au sens du RGPD, et s'inscrit dans le même registre de prestataires critiques que DORA impose désormais aux compagnies d'assurance. Un assuré qui conteste une décision devant un médiateur ou un tribunal peut très bien demander à voir comment cette décision a été préparée. Autant pouvoir répondre avec un enregistrement complet plutôt qu'avec une reconstitution approximative faite a posteriori.
Le secteur santé ajoute sa propre couche de contraintes. Depuis le 16 mai 2026, tout hébergeur de données de santé doit être certifié selon le référentiel HDS v2, et ces données doivent rester physiquement hébergées dans l'Espace économique européen. Une session Cowork qui traite un dossier patient ou une pièce médicale reste soumise à ce triptyque AI Act, HDS et RGPD article 9, quel que soit par ailleurs le niveau de traçabilité offert par la Compliance API, un sujet que nous avions déjà creusé pour les données de santé et Claude. La conformité de l'hébergement ne se substitue pas à celle des usages : elle s'y ajoute, et les laboratoires et organisations de santé qui déploient Cowork doivent tenir les deux fils en même temps.
Comment activer cette traçabilité sans attendre l'échéance de 2027
La bonne nouvelle technique, c'est que l'activation ne demande pas de nouveau chantier d'intégration. Si votre organisation a déjà connecté la Compliance API à son SIEM, à son outil de DLP ou à sa plateforme de gestion des identités, les nouveaux points d'accès Cowork et Claude Code sont accessibles avec la même clé d'accès à la conformité. Aucun agent supplémentaire à déployer sur les postes, aucune nouvelle console à monitorer : les données remontent aux côtés de celles que vos équipes surveillent déjà.
Le travail qui reste, lui, n'a rien de technique. Il consiste à décider quels canaux et quels cas d'usage Cowork justifient une conservation longue, et pendant combien de temps, avant qu'un incident ou une procédure ne vous impose d'y répondre dans l'urgence. Notre méthode chez ClaudIn commence par un inventaire des sessions qui touchent à des données contractuelles, financières ou personnelles sensibles, secteur par secteur, plutôt que par une activation générique qui remonterait tout sans distinction. Vient ensuite le paramétrage d'une durée de conservation adaptée à chaque cas : six mois pour aligner sur le plancher de l'article 19 de l'AI Act, davantage pour les organisations soumises à DORA ou à des obligations sectorielles plus longues comme celles du secteur santé.
Cette cartographie, plus que la seule activation technique de la Compliance API, détermine si l'audit d'une session Cowork prend cinq minutes le jour venu, ou plusieurs semaines de reconstitution manuelle à partir de captures d'écran et de souvenirs approximatifs. Nos programmes de formation Claude Cowork intègrent désormais ce volet traçabilité et conformité, pensé pour des équipes juridiques, financières ou conformité qui n'ouvriront jamais elles-mêmes une console d'administration technique.
L'extension du 11 août ne change rien à la manière dont vos équipes travaillent au quotidien avec Claude Cowork. Elle change ce que vous pourrez répondre le jour où quelqu'un, régulateur, juge ou client, demandera à voir ce qu'une session a fait, et pourquoi. Combien de vos sessions Cowork actuelles resteraient introuvables si cette question tombait demain matin ? Vous voulez faire cet inventaire avant qu'un tiers ne le fasse à votre place ? Réservez un diagnostic de 30 minutes avec notre équipe.