Le 8 juillet 2026, Anthropic met à jour la politique de confidentialité qui régit les comptes grand public de Claude. La nouvelle version détaille ce que l'IA collecte quand elle enchaîne des tâches et se connecte à vos applications. Un chiffre remet ce sujet à sa place : selon une étude Microsoft France et YouGov de janvier 2026, 61 % des salariés qui se servent de l'IA au travail le font au moins une fois par semaine depuis un compte personnel. La question n'est donc pas de savoir si Claude apprend de vos conversations, mais depuis quel compte vos équipes lui parlent.
Ce qui change vraiment le 8 juillet
La mise à jour ne vise qu'une catégorie d'utilisateurs : les comptes Claude Free, Pro et Max. Anthropic l'écrit noir sur blanc dans son centre de confidentialité, et le précise deux fois plutôt qu'une. Les nouveautés tiennent en quatre points. Le premier concerne les tâches longues et les applications connectées : le texte indique désormais quelles données partent vers un service tiers quand vous le reliez à Claude, et ce que Claude reçoit en retour lorsqu'il exécute une action pour vous. Viennent ensuite les données de vérification, car l'entreprise peut demander de confirmer un âge ou une identité, puis la participation à des études, et enfin des précisions sur les bases légales de traitement.
Sur le point qui fâche, l'entraînement des modèles, rien de neuf sous le soleil de juillet. Depuis l'automne 2025, les conversations et les sessions de code d'un compte grand public peuvent servir à entraîner Claude, à une seule condition : que l'utilisateur ait activé le réglage correspondant. Le choix se fait à l'inscription ou dans les paramètres de confidentialité, et il reste modifiable à tout moment. Qui n'active rien conserve une rétention de trente jours. Qui accepte le partage voit ses données gardées cinq ans. L'écart n'a rien d'anecdotique : trente jours contre 1 825.
Ce détail des tâches multi-étapes mérite qu'on s'y arrête, car c'est le vrai visage de Claude en 2026. Un agent qui lit une base documentaire, interroge un connecteur et rédige une note manipule bien plus de données qu'un simple échange de messages. Anthropic apporte ici une nuance utile : les données de feedback, celles remontées via les boutons pouce en haut et pouce en bas, n'incluent pas le contenu brut tiré d'un connecteur comme Google Drive, sauf si ce contenu a été copié directement dans la conversation. La frontière est fine, et c'est justement pour cela qu'elle demande à être comprise avant d'être subie.
Anthropic rappelle aussi ce qui ne bouge pas, et cela pèse autant que le reste. La société ne vend pas les données, Claude reste sans publicité, et l'utilisateur garde la main sur le réglage d'entraînement. Une conversation supprimée n'alimente aucun entraînement futur. Ces garanties valent pour le grand public. Pour une direction, elles ne tranchent pourtant pas la seule question qui compte vraiment : où vont les données quand un collaborateur ouvre Claude pour travailler ?
La ligne rouge : compte perso ou déploiement encadré
Voici la distinction qui règle presque tout. Les offres professionnelles d'Anthropic, réunies sous les Commercial Terms, ne servent jamais par défaut à entraîner les modèles. Cela couvre Claude Team et Claude Enterprise, la plateforme développeur et l'API, les accès via Amazon Bedrock ou Google Cloud Vertex AI, ainsi que Claude Gov et Claude for Education. Ce n'est pas une case à cocher que l'on pourrait oublier : c'est un engagement contractuel qui ne dépend d'aucun réglage utilisateur.
Le socle n'a rien de théorique. D'après les chiffres relayés par la presse spécialisée à l'été 2026, près de 70 % des entreprises du Fortune 100 utilisent déjà Claude, et l'outil capterait environ 40 % des dépenses des entreprises en modèles d'IA. Autrement dit, la question du régime de données se pose à très grande échelle, pas dans un coin marginal du marché. Les garde-fous suivent : un accord de traitement des données, le DPA exigé par le RGPD, accompagne en standard les comptes professionnels. Les secteurs les plus sensibles activent un mode sans rétention, le Zero Data Retention, réservé à l'offre Enterprise. Un propriétaire d'organisation peut même couper la remontée de feedback pour toute son équipe, d'un seul réglage.
Prenons un cas courant dans l'assurance. Un gestionnaire de sinistres colle le dossier d'un assuré, avec nom, adresse et données de santé, dans une fenêtre de chat pour obtenir un résumé en trente secondes. Sur un compte Enterprise, ces informations restent couvertes par le contrat et, si l'entreprise l'a décidé, ne sont pas conservées. Sur un compte gratuit ouvert le matin même, elles peuvent nourrir un entraînement futur et rester stockées cinq ans. Le gain de temps est identique dans les deux cas. Le risque juridique, lui, sépare une bonne pratique d'une violation de données à déclarer sous 72 heures.
Le piège tient en une phrase : cette protection suit le compte, pas la personne. Le même juriste, avec le même document, bascule d'un régime à l'autre selon qu'il ouvre Claude depuis le compte Enterprise de son cabinet ou depuis l'abonnement Pro qu'il paie de sa poche. C'est comme un salarié qui transfère un dossier confidentiel vers sa boîte Gmail personnelle pour finir son travail chez lui : le fichier est identique, le cadre juridique n'a plus rien à voir. D'un côté un contrat, une charte, un DPA. De l'autre, rien de tout cela, et une rétention qui peut grimper à cinq ans.
Le vrai risque n'est pas Anthropic, c'est le shadow AI
Si les offres professionnelles protègent les données, pourquoi s'inquiéter ? Parce que la plupart des usages se font ailleurs. Le shadow AI, cet emploi d'outils d'IA non validés par la direction, s'est glissé dans les entreprises pendant que les projets officiels avançaient au ralenti. Les 61 % de salariés qui passent chaque semaine par un compte personnel n'agissent pas par malice. Ils le font parce qu'aucun outil officiel ne leur a été donné, ou parce que celui qu'on leur impose reste trop bridé pour être utile.
Les chiffres de sécurité donnent la mesure du problème. Gartner évaluait en 2025 à 223 le nombre moyen d'incidents de sécurité liés à l'IA par entreprise et par mois, soit plus de sept par jour ouvré. D'autres relevés montrent que 54 % des outils de shadow AI détectés avaient déjà absorbé des données sensibles : code source, fichiers clients, documents internes réglementés. Parmi ces incidents, 29 % touchaient de la propriété intellectuelle, et jusqu'à 65 % des données personnelles identifiantes. Ces fuites ne se produisent pas sur des comptes Enterprise sous contrat. Elles se produisent sur des comptes gratuits ouverts en trois clics, un midi, entre deux réunions.
Pourquoi tant de collaborateurs prennent-ils ce risque ? Rarement par insouciance. Le plus souvent, l'outil maison manque, ou traîne dans les limbes d'un comité pendant que le travail, lui, tombe chaque jour. La facture peut pourtant devenir salée. Le RGPD autorise des amendes allant jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu. Une fuite de données clients partie sur un compte personnel n'est pas un incident technique mineur : c'est un risque financier et de réputation qui remonte jusqu'au conseil d'administration.
Qui, dans votre organisation, sait sur quel compte vos équipes utilisent Claude ou un concurrent ce matin ? La question n'a rien de théorique. L'adoption a bondi : McKinsey mesurait début 2026 que 65 % des organisations recouraient à l'IA générative dans au moins une fonction, deux fois plus que dix mois auparavant. Plus l'usage grimpe, plus l'angle mort s'élargit. La mise à jour du 8 juillet ne crée aucun danger nouveau pour qui a déployé Claude proprement. Elle en révèle un, en revanche, pour qui laisse ses données transiter par des comptes personnels. Nous avons détaillé ces risques et les parades dans notre analyse du shadow AI en entreprise.
Ce que le RGPD exige, et ce que la CNIL rappelle
La CNIL n'a pas attendu juillet 2026 pour se positionner. Dans ses questions-réponses sur l'IA générative, l'autorité formule une consigne sans détour : ne jamais confier d'informations confidentielles, de données personnelles ou d'éléments couverts par un secret, secret des affaires ou secret professionnel, à un service d'IA générative grand public. Entre 2024 et 2025, elle a publié treize fiches pratiques sur le développement des systèmes d'IA, devenues la référence française pour concilier intelligence artificielle et protection des données.
Le régulateur ne s'en tient pas aux recommandations. La CNIL a annoncé des contrôles ciblés sur l'IA en 2026 et rappelle qu'une analyse d'impact relative à la protection des données, l'AIPD, reste obligatoire pour les traitements à risque élevé, notamment en ressources humaines, en santé et en scoring. Tout traitement de données personnelles par une IA doit reposer sur une base légale clairement identifiée. Pour une direction juridique, un cabinet d'avocats ou une compagnie d'assurance, ces obligations ne relèvent pas du confort mais du minimum exigible.
Le RGPD ajoute une logique de rôles que la distinction de compte vient éclairer d'un coup. Avec un contrat professionnel et un DPA, Anthropic agit comme sous-traitant : le responsable de traitement garde le contrôle, les transferts hors Union européenne sont encadrés, la durée de conservation se paramètre. Sur un compte personnel, aucun de ces documents n'existe, et la rétention de cinq ans liée au partage de données heurte de plein fouet le principe de minimisation. Respecter l'AI Act, dont nous suivons les échéances de conformité, commence par ce réflexe : savoir où sont les données avant même de décider comment les gouverner.
Cette exigence de traçabilité déplace la charge de la preuve. Le RGPD impose de tenir un registre des traitements et de documenter la base légale de chacun. Une entreprise qui laisse ses salariés verser des données clients dans un service grand public ne pourra pas plaider l'ignorance : la doctrine de la CNIL est publique, détaillée et rédigée en français. La conformité ne se mesure plus à la bonne foi, mais à la capacité de montrer, pièce à l'appui, quel outil traite quelle donnée et sous quel contrat. Un compte professionnel fournit cette preuve. Un compte personnel la rend presque impossible.
Reprendre la main sans freiner les équipes
La bonne réponse n'est pas l'interdiction. Interdire l'IA revient à pousser les usages vers les comptes personnels, précisément là où le risque atteint son maximum. La seule parade qui tienne consiste à fournir un outil officiel, aussi fluide que celui que les salariés utilisent en douce. Quand une entreprise déploie Claude sous contrat, avec les bons droits d'accès, la tentation du compte perso s'effondre d'elle-même, sans note de service comminatoire.
Le cadre existe déjà côté produit. Les administrateurs choisissent les modèles accessibles, suivent l'usage par équipe, autorisent ou refusent chaque connecteur, et coupent la remontée de feedback si la politique interne l'impose. Reste la partie humaine, celle qui décide du résultat. Le rapport 2026 de Publicis Sapient, mené auprès de 1 550 décideurs dans six pays, montre que 73 % des entreprises utilisent l'IA régulièrement mais que 10 % seulement la jugent centrale dans leur fonctionnement. Entre les deux, 63 points d'écart qui ne se comblent pas avec un abonnement, mais avec des usages choisis et des équipes formées.
Comment transformer une politique de données en pratique quotidienne ? En l'ancrant dans les métiers, pas dans une charte que personne ne relit. Un pilote de quelques mois cartographie les usages réels, y compris ceux qui se cachent, et propose un outil validé à ceux qui bricolaient jusque-là. Une formation adaptée à vos équipes installe les bons réflexes : quelle donnée peut sortir, sur quel compte, pour quel usage. C'est tout le sens d'un déploiement de Claude Cowork pensé pour durer, et c'est aussi ce qui rassure une direction financière tenue de tracer chacun de ses prestataires critiques.
La mise à jour du 8 juillet n'est pas une menace pour les entreprises. C'est un rappel. Elle trace une frontière nette entre un compte grand public, dont les données peuvent nourrir l'entraînement si l'utilisateur y consent, et un déploiement professionnel, qui n'y touche jamais. Toute la sécurité de vos données tient dans le choix du compte, avant même le choix du modèle. Vous voulez savoir qui, chez vous, utilise Claude et sur quel compte, puis remettre ces usages dans un cadre conforme ? Réservez une démo, nous partirons de votre situation réelle.