DeepSeek RGPD : commencez par les données que vous envoyez

DeepSeek RGPD

Aucune conformité ne se déduit du seul nom de DeepSeek

Pour un usage professionnel en France, suivez le trajet de la requête : employé, interface DeepSeek FR, modèle ou prestataire, puis sous-traitants. Identifiez rôles, documents applicables et données traitées. DeepSeek FR est une interface indépendante : une politique officielle de DeepSeek ne décrit pas automatiquement ses traitements. Cette méthode n'est ni un avis juridique ni une garantie de conformité.

Interface DeepSeek FR avec une liste de contrôle RGPD avant l'envoi d'un prompt professionnel
01Votre organisation
02L'interface utilisée
03La chaîne technique
01

Votre organisation

Elle définit l'objectif, choisit les personnes autorisées et décide si ce cas d'usage mérite d'être lancé. Elle peut être responsable du traitement pour les données de ses salariés, clients ou partenaires.

02

L'interface utilisée

Vérifiez son identité, sa politique de confidentialité, ses conditions, le compte qui reçoit la requête et le canal de support. Ne supposez jamais qu'elle se confond avec l'éditeur du modèle.

03

La chaîne technique

Modèle, hébergeur, service de stockage, mesure d'audience ou fournisseur de connexion peuvent être des destinataires ou des sous-traitants. La liste doit être confirmée par les documents applicables.

Cartographie du flux

Dessinez le trajet des données, puis attribuez les rôles

Écrivez le flux : employé -> interface DeepSeek FR -> modèle ou service de génération -> sous-traitants. Pour chaque flèche, notez donnée, finalité et pays. Les rôles de responsable, sous-traitant et sous-traitant ultérieur dépendent des faits et des contrats ; votre organisation doit les valider.

Responsable du traitement

Il détermine, seul ou avec d'autres, les finalités et les moyens essentiels. Demandez qui décide pourquoi les prompts sont utilisés, quelles équipes y accèdent et combien de temps les traces sont conservées.

Sous-traitant

Il traite des données pour le compte d'un responsable et selon ses instructions documentées. Cherchez un accord de traitement précisant confidentialité, sécurité, assistance aux droits et suppression en fin de prestation.

Sous-traitant ultérieur

Il intervient pour le compte du sous-traitant, par exemple pour l'hébergement ou l'exploitation du modèle. Demandez comment il est autorisé, annoncé et contrôlé, plutôt que de supposer qu'il n'existe pas.

Données de contenu

Un prompt peut contenir un nom, une adresse, une appréciation RH, un dossier client, un secret commercial ou une donnée de santé. Les copier dans un chat est déjà un choix de traitement.

Données techniques

Compte, adresse IP, journaux, identifiants de session, horodatages et informations de navigateur peuvent aussi être traités. Elles servent parfois à la sécurité ou au fonctionnement, mais doivent rester documentées.

Preuve de décision

Conservez documents consultés, propriétaire métier, date de revue, restrictions et acceptation des risques résiduels. Une conclusion sans éléments vérifiables vieillit vite.

Checklist fournisseur

Les questions à poser avant de valider un usage en France

Réunissez métier, sécurité, achats et DPO dès que des données personnelles ou sensibles sont en jeu. Sans réponse du fournisseur sur un point déterminant, restez sur des données fictives ou reportez la production.

Localisation

Où sont traitées, stockées et sauvegardées les requêtes, les fichiers, les journaux et les comptes ? Demandez le niveau de précision réellement disponible.

Durée et effacement

Quelle durée s'applique aux contenus, aux sauvegardes et aux traces techniques ? Qui peut demander l'effacement et comment l'exécution est-elle confirmée ?

Entraînement et accès

Les prompts peuvent-ils servir à améliorer un service ou être relus pour la qualité et la sécurité ? Cherchez le réglage, l'opt-out et les limites écrites, pas une hypothèse.

Transferts

Si des données quittent l'Espace économique européen, identifiez le mécanisme invoqué, les pays concernés et les mesures complémentaires éventuelles.

Dossier de validation

Une fiche courte qui permet de décider

Documentez ce qui est confirmé, ce qui manque et la mesure provisoire choisie. La fiche doit pouvoir être relue six mois plus tard sans réinterpréter les conversations d'origine.

Service et rôles

  • Nom de l'interface, fournisseur du modèle et sous-traitants déclarés.
  • Qualification envisagée et personne interne responsable de la revue.

Données et finalité

  • Catégories autorisées, interdites et exemple de prompt acceptable.
  • Objectif métier précis, base à examiner et durée nécessaire.

Contrôles

  • Accès par rôle, consigne aux employés, journal de validation et procédure d'incident.
  • Référence de la politique de confidentialité applicable au service utilisé.

Décision avant envoi

Utilisez un feu tricolore pour les prompts des équipes

Cette grille sert à déclencher la bonne vérification, pas à autoriser automatiquement les données vertes. Lisez les niveaux orange et rouge avec le contexte, les réglages et vos règles internes. En cas de doute, ne partagez pas le contenu dans le chat.

Vert : exemple générique

Question sur une méthode, texte inventé, code de démonstration sans secret ni identifiant, ou données agrégées sans possibilité raisonnable de réidentifier une personne. Gardez malgré tout la finalité limitée et le prompt proportionné.

Orange : à modifier et faire valider

Extrait de contrat, verbatim client pseudonymisé, tableau commercial ou incident technique contenant des références internes. Réduisez, remplacez les identifiants, retirez les détails superflus et vérifiez les conditions applicables avant un test.

Rouge : ne pas envoyer par défaut

Données de santé, dossiers RH, pièces d'identité, coordonnées bancaires, mots de passe, secrets d'affaires, mineurs ou décisions individuelles. Orientez le besoin vers un environnement approuvé.

Test de nécessité

Pouvez-vous obtenir la même aide avec un résumé, des catégories, des chiffres arrondis ou un cas fictif ? Si oui, envoyez cette version. La meilleure donnée à protéger est souvent celle qui n'est jamais transmise.

Test de réidentification

Retirer le nom ne suffit pas toujours. Une fonction rare, une date, un lieu, un montant ou la combinaison de plusieurs indices peut révéler une personne. Évaluez l'ensemble du contexte accessible au destinataire.

Test de diffusion

Demandez-vous si vous accepteriez que ce contenu soit lu par un prestataire impliqué dans le fonctionnement du service. Si la réponse est non, ne l'utilisez pas comme prompt de production.

Évaluation AIPD

Repérez tôt les cas qui peuvent exiger une analyse d'impact

Une AIPD est à envisager avant un traitement susceptible d'engendrer un risque élevé. L'IA ne la déclenche pas mécaniquement, mais profilage, évaluation systématique, données sensibles, personnes vulnérables, grande échelle ou croisements peuvent augmenter le risque. Appuyez-vous sur les critères de la CNIL et le DPO.

Personnes et conséquences

Le résultat influence-t-il un recrutement, un accès à un service, un suivi de salarié ou une décision ayant un effet important sur une personne ?

Nature des données

Des catégories particulières, des données très intimes ou des données concernant des mineurs sont-elles présentes, même dans un échantillon ?

Échelle et combinaison

Le projet concerne-t-il un volume important, plusieurs sources, un suivi répété ou une combinaison qui augmente la capacité d'inférence ?

Mesures avant essai

Pouvez-vous réduire le périmètre, séparer les identifiants, limiter les accès et obtenir une revue avant de brancher des données réelles ?

Frontière de sécurité

Quand il faut s'arrêter et escalader

Arrêtez le test avec données réelles si l'identité du prestataire, la localisation, la conservation ou le mécanisme de transfert reste inconnu ; si les données sont sensibles ; ou si le projet vise à évaluer des personnes. Un bon prototype ne justifie pas de contourner une validation nécessaire.

Avant

  • Décrire le cas d'usage et les effets possibles sur les personnes.
  • Tester uniquement avec un jeu fictif ou suffisamment réduit.

Pendant

  • Consigner les réponses du fournisseur et les limites non résolues.
  • Faire relire les hypothèses de risques par le DPO ou le référent compétent.

Après

  • Décider, restreindre ou abandonner le cas selon les éléments disponibles.
  • Revoir la décision si le fournisseur, le modèle ou les données changent.

FAQ

Questions fréquentes sur DeepSeek et le RGPD

Les réponses donnent un cadre opérationnel. Elles ne rendent pas un traitement conforme et ne remplacent pas le DPO, le juriste ou la politique interne.

Q1

DeepSeek est-il conforme au RGPD ?

La réponse dépend de l'interface, des données, de la finalité, des rôles, des contrats, des lieux de traitement et de vos mesures. Ne concluez pas à partir du nom du modèle.

Q2

DeepSeek FR est-il le service officiel de DeepSeek ?

DeepSeek FR est une interface indépendante. Pour évaluer un traitement, lisez les documents de DeepSeek FR applicables au parcours choisi et, lorsqu'un modèle ou autre service intervient, distinguez ses propres documents.

Q3

Puis-je envoyer des données clients dans un prompt ?

Ne le faites pas par défaut. Testez une version fictive, anonymisée ou agrégée. Pour un besoin réel, examinez nécessité, destinataires, transferts, durée, accès et règles internes.

Q4

Faut-il toujours réaliser une AIPD pour un outil d'IA ?

Non, mais une AIPD peut être requise lorsque le traitement est susceptible d'engendrer un risque élevé. Analysez le contexte selon les critères de la CNIL et sollicitez le DPO avant le lancement.

Q5

L'anonymisation consiste-t-elle seulement à retirer les noms ?

Non. Des combinaisons d'indices peuvent reconnaître une personne. Vérifiez la réidentification avec les informations et moyens raisonnablement accessibles.

Tester sans exposer

Préparez le cas d'usage avec un exemple fictif

Utilisez le chat pour rédiger une checklist ou réduire un prompt, puis faites valider les points juridiques et sécurité. N'y collez pas de données personnelles réelles pour obtenir un avis.