# h1: Claude Cowork en PME : bonnes pratiques et sécurité (RGPD)
La moitié des PME citent la sécurité des données comme première hésitation avant d'adopter l'IA (contexte Small Business Anthropic, 2026). Réponse officielle d'Anthropic : « Nous n'entraînons pas nos modèles sur les données de votre entreprise », avec approbation humaine obligatoire avant tout envoi, publication ou paiement.
Vouloir gagner du temps avec Claude Cowork est une bonne idée, mais une bonne idée mal cadrée devient un risque. Ce guide rassemble les bonnes pratiques pour adopter l'agent de bureau d'Anthropic dans une PME française, sans exposer tes données ni casser la confiance : RGPD, permission, approbation humaine, sauvegardes, et la fameuse règle de l'« adversaire de bonne foi ».
Il couvre les trois volets utiles : les opérations (configurer sainement), le commercial et la gestion clients (protéger les données des clients et la réputation).
Les bases de la sécurité avec Claude Cowork
Quatre règles simples couvrent l'essentiel des risques :- Pas d'entraînement sur vos données par défaut : surtout sur Team/Enterprise, vérifie cette option dans les paramètres et assume une politique explicite.
- Permissions héritées : Cowork n'accède qu'aux outils et dossiers où tu lui donnes accès, dans la limite de vos droits existants.
- Approbation humaine : tout envoi, publication ou paiement requiert ta validation. Ne la désactive jamais.
- Sauvegardes : avant toute action de "nettoyage" ou de modification de masse, garde un backup.
Volet RGPD — traiter les données personnelles en France
Le RGPD s'applique à toute donnée personnelle que tu confies à l'outil. Les bonnes pratiques pour une PME française :- Documente tes usages : note quelles données passent dans Cowork, pour quel traitement.
- Évite de coller des données très sensibles (coordonnées bancaires, données de santé) dans le chat.
- Vérifie la politique de traitement et la localisation des données d'Anthropic.
- Prévois une DPA (accord de traitement des données) pour les données personnelles, et adapte les mentions aux clients si nécessaire.
Volet commercial et gestion clients — protéger la réputation et la relation
En vente et en gestion clients, le risque principal est le contenu maladroit ou un envoi non désiré. Les garde-fous :| Offre | Prix | Ce que ça couvre |
|---|---|---|
| Envoi à un client | Approbation humaine systématique | Éviter l'e-mail gênant ou illégal |
| Données clients | Restreindre Cowork aux champs utiles | Éviter de répandre des infos sensibles |
| Contrat et prix | Ne jamais confirmer un montant sans validation | Protéger la marge et la conformité |
| Mémoire des comptes | Vérifier la traçabilité | Savoir ce qui a été généré/modifié |
Méthode — se protéger de l'« adversaire de bonne foi »
Anthropic décrit ainsi l'origine de la plupart des incidents : un utilisateur bien intentionné lance une commande dont il n'a pas mesuré les effets (ex. « nettoie les vieux dossiers », « fais le tri dans mon Drive »). Le réflexe protecteur est donc méthodologique, pas technique :- Cadre les permissions : donne à Cowork l'accès minimal nécessaire, dossier par dossier.
- Exige la revue avant exécution : formalise « tu es invité à faire ceci, je valide avant que tu exécutes ».
- Garder des backups des dossiers importants (Drive local, historique).
- Préférer OAuth et laisser les secrets (clés API, tokens) locaux et protégés.
Méthode — la prompt de configuration sécurisée
Colle ce prompt pour cadrer un déploiement responsable :Exemple concret en PME française
Une agence web de 9 personnes a cadré son déploiement avant de toucher à un dossier client : checklist sécurité remplie (pas d'entraînement, permissions minimales dossier par dossier, approbation obligatoire sur les envois, backup avant tout classement), et règles RGPD écrites en une page (quelles données autorisées, DPA signée, données bancaires jamais dans le chat). Le jour où une stagiaire a lancé un "nettoie les vieux dossiers du Drive", l'agent a affiché la liste des fichiers à supprimer avant d'agir, et la sauvegarde a permis de restaurer le seul dossier qui posait problème. L'anecdote est devenue leur procédure : on choisit, on montre, on valide, on sauvegarde — et l'équipe utilise Cowork tous les jours sans crainte, clients compris.Fait 1 : La moitié des PME citent la sécurité comme 1re hésitation ; message « Nous n'entraînons pas nos modèles sur les données de votre entreprise » — contexte Small Business Anthropic (2026). Fait 2 : Approbation humaine avant envoi/publication/paiement et respect des permissions existantes — message officiel Anthropic. Fait 3 : « Adversaire de bonne foi », traçabilité limitée de certaines activités Cowork, Enterprise HIPAA-ready — source Anthropic. Fait 4 : RGPD : DPA, localisation, données sensibles — cadre européen.
Questions fréquentes
Mes données sont-elles utilisées pour entraîner les modèles ?
Non par défaut, et surtout sur les plans Team/Enterprise : Anthropic indique qu'il n'entraîne pas ses modèles sur les données de votre entreprise. Vérifie cette option dans les paramètres et documente ta politique.
Cowork peut-il envoyer des e-mails ou payer tout seul ?
Non : toute publication, envoi ou paiement exige ton approbation humaine par défaut. Ne désactive jamais cette protection — c'est elle qui évite les incidents.
Comment me protéger d'une commande dont les effets sont néfastes ?
Applique la règle de l'« adversaire de bonne foi » : permissions minimales, revue avant exécution, backup systématique avant les opérations de masse, et secrets locaux protégés via OAuth quand c'est possible.
Claude Cowork est-il compatible avec les exigences RGPD ?
À condition de documenter tes usages, d'exclure les données très sensibles du chat, de vérifier la politique et la localisation des données, et de mettre en place une DPA pour les données personnelles.
La traçabilité de Cowork est-elle complète pour un audit ?
Le message officiel Anthropic indique que certaines activités de Cowork ne sont pas enregistrées dans les journaux natifs. Pour les secteurs régulés, prévois une couche de gouvernance complémentaire ; les plans Enterprise offrent journaux d'audit et HIPAA-ready.
Vous voulez déployer cette approche dans votre équipe ?
On cartographie ensemble les usages IA qui rapporteront le plus à votre activité — 15 minutes, sans engagement.
Réserver un appel stratégique →