Votre organisation
Elle définit l'objectif, choisit les personnes autorisées et décide si ce cas d'usage mérite d'être lancé. Elle peut être responsable du traitement pour les données de ses salariés, clients ou partenaires.
DeepSeek RGPD
Pour un usage professionnel en France, suivez le trajet de la requête : employé, interface DeepSeek FR, modèle ou prestataire, puis sous-traitants. Identifiez rôles, documents applicables et données traitées. DeepSeek FR est une interface indépendante : une politique officielle de DeepSeek ne décrit pas automatiquement ses traitements. Cette méthode n'est ni un avis juridique ni une garantie de conformité.

Elle définit l'objectif, choisit les personnes autorisées et décide si ce cas d'usage mérite d'être lancé. Elle peut être responsable du traitement pour les données de ses salariés, clients ou partenaires.
Vérifiez son identité, sa politique de confidentialité, ses conditions, le compte qui reçoit la requête et le canal de support. Ne supposez jamais qu'elle se confond avec l'éditeur du modèle.
Modèle, hébergeur, service de stockage, mesure d'audience ou fournisseur de connexion peuvent être des destinataires ou des sous-traitants. La liste doit être confirmée par les documents applicables.
Cartographie du flux
Écrivez le flux : employé -> interface DeepSeek FR -> modèle ou service de génération -> sous-traitants. Pour chaque flèche, notez donnée, finalité et pays. Les rôles de responsable, sous-traitant et sous-traitant ultérieur dépendent des faits et des contrats ; votre organisation doit les valider.
Il détermine, seul ou avec d'autres, les finalités et les moyens essentiels. Demandez qui décide pourquoi les prompts sont utilisés, quelles équipes y accèdent et combien de temps les traces sont conservées.
Il traite des données pour le compte d'un responsable et selon ses instructions documentées. Cherchez un accord de traitement précisant confidentialité, sécurité, assistance aux droits et suppression en fin de prestation.
Il intervient pour le compte du sous-traitant, par exemple pour l'hébergement ou l'exploitation du modèle. Demandez comment il est autorisé, annoncé et contrôlé, plutôt que de supposer qu'il n'existe pas.
Un prompt peut contenir un nom, une adresse, une appréciation RH, un dossier client, un secret commercial ou une donnée de santé. Les copier dans un chat est déjà un choix de traitement.
Compte, adresse IP, journaux, identifiants de session, horodatages et informations de navigateur peuvent aussi être traités. Elles servent parfois à la sécurité ou au fonctionnement, mais doivent rester documentées.
Conservez documents consultés, propriétaire métier, date de revue, restrictions et acceptation des risques résiduels. Une conclusion sans éléments vérifiables vieillit vite.
Checklist fournisseur
Réunissez métier, sécurité, achats et DPO dès que des données personnelles ou sensibles sont en jeu. Sans réponse du fournisseur sur un point déterminant, restez sur des données fictives ou reportez la production.
Où sont traitées, stockées et sauvegardées les requêtes, les fichiers, les journaux et les comptes ? Demandez le niveau de précision réellement disponible.
Quelle durée s'applique aux contenus, aux sauvegardes et aux traces techniques ? Qui peut demander l'effacement et comment l'exécution est-elle confirmée ?
Les prompts peuvent-ils servir à améliorer un service ou être relus pour la qualité et la sécurité ? Cherchez le réglage, l'opt-out et les limites écrites, pas une hypothèse.
Si des données quittent l'Espace économique européen, identifiez le mécanisme invoqué, les pays concernés et les mesures complémentaires éventuelles.
Dossier de validation
Documentez ce qui est confirmé, ce qui manque et la mesure provisoire choisie. La fiche doit pouvoir être relue six mois plus tard sans réinterpréter les conversations d'origine.
Service et rôles
Données et finalité
Contrôles
Décision avant envoi
Cette grille sert à déclencher la bonne vérification, pas à autoriser automatiquement les données vertes. Lisez les niveaux orange et rouge avec le contexte, les réglages et vos règles internes. En cas de doute, ne partagez pas le contenu dans le chat.
Question sur une méthode, texte inventé, code de démonstration sans secret ni identifiant, ou données agrégées sans possibilité raisonnable de réidentifier une personne. Gardez malgré tout la finalité limitée et le prompt proportionné.
Extrait de contrat, verbatim client pseudonymisé, tableau commercial ou incident technique contenant des références internes. Réduisez, remplacez les identifiants, retirez les détails superflus et vérifiez les conditions applicables avant un test.
Données de santé, dossiers RH, pièces d'identité, coordonnées bancaires, mots de passe, secrets d'affaires, mineurs ou décisions individuelles. Orientez le besoin vers un environnement approuvé.
Pouvez-vous obtenir la même aide avec un résumé, des catégories, des chiffres arrondis ou un cas fictif ? Si oui, envoyez cette version. La meilleure donnée à protéger est souvent celle qui n'est jamais transmise.
Retirer le nom ne suffit pas toujours. Une fonction rare, une date, un lieu, un montant ou la combinaison de plusieurs indices peut révéler une personne. Évaluez l'ensemble du contexte accessible au destinataire.
Demandez-vous si vous accepteriez que ce contenu soit lu par un prestataire impliqué dans le fonctionnement du service. Si la réponse est non, ne l'utilisez pas comme prompt de production.
Évaluation AIPD
Une AIPD est à envisager avant un traitement susceptible d'engendrer un risque élevé. L'IA ne la déclenche pas mécaniquement, mais profilage, évaluation systématique, données sensibles, personnes vulnérables, grande échelle ou croisements peuvent augmenter le risque. Appuyez-vous sur les critères de la CNIL et le DPO.
Le résultat influence-t-il un recrutement, un accès à un service, un suivi de salarié ou une décision ayant un effet important sur une personne ?
Des catégories particulières, des données très intimes ou des données concernant des mineurs sont-elles présentes, même dans un échantillon ?
Le projet concerne-t-il un volume important, plusieurs sources, un suivi répété ou une combinaison qui augmente la capacité d'inférence ?
Pouvez-vous réduire le périmètre, séparer les identifiants, limiter les accès et obtenir une revue avant de brancher des données réelles ?
Frontière de sécurité
Arrêtez le test avec données réelles si l'identité du prestataire, la localisation, la conservation ou le mécanisme de transfert reste inconnu ; si les données sont sensibles ; ou si le projet vise à évaluer des personnes. Un bon prototype ne justifie pas de contourner une validation nécessaire.
Avant
Pendant
Après
Sources à lire
Ces ressources cadrent la revue. Elles ne remplacent ni le contrat, ni la vérification de la politique de confidentialité de l'interface utilisée.
Repères de l'autorité française sur l'IA et la protection des données.
Critères et démarche pour évaluer un risque élevé.
Point de départ européen pour documenter un transfert hors EEE.
Vérifiez toujours la politique actuellement affichée par DeepSeek FR avant un usage réel.
FAQ
Les réponses donnent un cadre opérationnel. Elles ne rendent pas un traitement conforme et ne remplacent pas le DPO, le juriste ou la politique interne.
La réponse dépend de l'interface, des données, de la finalité, des rôles, des contrats, des lieux de traitement et de vos mesures. Ne concluez pas à partir du nom du modèle.
DeepSeek FR est une interface indépendante. Pour évaluer un traitement, lisez les documents de DeepSeek FR applicables au parcours choisi et, lorsqu'un modèle ou autre service intervient, distinguez ses propres documents.
Ne le faites pas par défaut. Testez une version fictive, anonymisée ou agrégée. Pour un besoin réel, examinez nécessité, destinataires, transferts, durée, accès et règles internes.
Non, mais une AIPD peut être requise lorsque le traitement est susceptible d'engendrer un risque élevé. Analysez le contexte selon les critères de la CNIL et sollicitez le DPO avant le lancement.
Non. Des combinaisons d'indices peuvent reconnaître une personne. Vérifiez la réidentification avec les informations et moyens raisonnablement accessibles.
Tester sans exposer
Utilisez le chat pour rédiger une checklist ou réduire un prompt, puis faites valider les points juridiques et sécurité. N'y collez pas de données personnelles réelles pour obtenir un avis.