Accord de traitement des données DPA
avancé
Le contrat qui lie une entreprise à son fournisseur d'IA (ou de logiciel) et fixe noir sur blanc qui traite quelles données, dans quel but, où elles sont hébergées, combien de temps elles sont conservées et si elles servent ou non à l'entraînement. C'est la pièce écrite qui transforme les promesses commerciales en engagements opposables.
📌 Exemple Avant de déployer Claude pour toute son équipe, une PME de Casablanca demande à Anthropic (ou à son intégrateur) un DPA signé précisant la non-réutilisation pour l'entraînement et la durée de rétention. En cas de contrôle CNDP, ce document prouve que le traitement est encadré.
Anonymisation
intermédiaire
Retirer ou masquer les éléments qui permettent d'identifier une personne dans un document. La vraie anonymisation rend tout retour vers la personne impossible ; la pseudonymisation (remplacer un nom par un code que l'on garde à part) est réversible, donc moins protectrice.
📌 Exemple Avant de demander à Claude d'analyser la masse salariale d'une PME, le comptable remplace « Mme Bennani, CIN AB12345 » par « Salarié n°7 ». Le modèle fait tout le travail statistique sans jamais voir un seul nom réel.
Chiffrement
débutant
Transformer des données en un code illisible sans la bonne clé, pour qu'un tiers qui les intercepte ne puisse rien en faire. Les échanges avec Claude et les services sérieux sont chiffrés « en transit » (pendant le trajet) et « au repos » (une fois stockés).
📌 Exemple Quand un avocat à Rabat envoie un mémoire à Claude, la connexion est chiffrée (le fameux HTTPS). Même si quelqu'un interceptait le trafic sur le wifi du cabinet, il ne verrait qu'une suite de caractères inexploitable.
Cloud vs on-premise
intermédiaire
« Cloud » = l'IA tourne sur les serveurs distants du fournisseur (Anthropic, AWS, Google) ; « on-premise » = elle tourne sur vos propres machines. Les modèles les plus puissants comme Claude Opus 4.8 ne sont accessibles qu'en cloud ; le vrai on-premise suppose des modèles « ouverts » (Mistral, Llama) auto-hébergés, souvent moins performants.
📌 Exemple Une PME industrielle veut garder ses plans techniques strictement en interne : elle compare Claude en cloud (très puissant, mais les données sortent de l'usine) et un modèle open-weight installé sur son propre serveur (moins bon, mais rien ne quitte les locaux).
Consentement
intermédiaire
L'accord libre et éclairé qu'une personne donne pour que ses données soient utilisées d'une façon précise. Attention : sur les outils IA grand public, laisser une option cochée ou cliquer « pouce en haut » sur une réponse peut valoir consentement à conserver et exploiter vos données.
📌 Exemple Avant d'importer sa base clients dans un nouvel outil IA, une agence à Casa recueille le consentement de ses contacts pour cet usage précis, et décoche côté outil toute option de réutilisation des données pour l'entraînement.
Données d'entraînement
débutant
Les milliards de textes et d'exemples avec lesquels un modèle d'IA a « appris » avant d'être mis à votre disposition. Ce n'est pas la même chose que ce que vous tapez au quotidien : par défaut, sur les offres pro/API des grands fournisseurs (Anthropic pour Claude, OpenAI, Google, Mistral), les données que vous envoyez ne servent PAS à ré-entraîner leurs modèles.
📌 Exemple Un cabinet comptable à Casablanca hésite à coller un grand livre dans Claude Opus 4.8, de peur que « ça serve à entraîner l'IA ». En réalité, sur l'offre API/entreprise d'Anthropic, ces écritures ne nourrissent pas le modèle : elles servent seulement à produire la réponse demandée, puis sont écartées.
Données personnelles DCP
débutant
Toute information qui permet d'identifier une personne, directement ou indirectement : nom, CIN, téléphone, e-mail, RIB, adresse, ou même un numéro de dossier relié à quelqu'un. Ce sont les données les plus sensibles à protéger quand on utilise l'IA.
📌 Exemple Une agence marketing à Casa veut faire analyser sa base de prospects par Claude : noms, numéros et e-mails sont des données personnelles. Avant l'analyse, elle les remplace par des identifiants neutres (« Prospect 12 ») pour ne pas les exposer.
Fuite de données Data leak
débutant
La divulgation, volontaire ou accidentelle, de données qui auraient dû rester confidentielles. Avec l'IA, le risque le plus fréquent n'est pas le « piratage » spectaculaire, mais le copier-coller imprudent d'informations sensibles dans un outil grand public mal paramétré.
📌 Exemple Un collaborateur colle toute la grille des salaires dans un chatbot gratuit pour « faire un résumé rapide » : c'est une fuite potentielle. La règle Ai4x : compte entreprise, données anonymisées, et jamais de secret dans un outil perso.
Hébergement des données
intermédiaire
L'endroit physique (le pays, le datacenter) où vos données sont stockées et traitées. Selon le canal choisi, on peut sélectionner une région : Claude est accessible via l'API d'Anthropic, mais aussi via AWS Bedrock et Google Vertex AI, avec des options de résidence des données (par exemple en Europe).
📌 Exemple Une fiduciaire soumise à la CNDP privilégie une offre où l'hébergement se fait en Europe plutôt qu'aux États-Unis, pour limiter les transferts hors du Maroc et pouvoir rassurer ses clients par écrit.
Loi 09-08 & CNDP CNDP
débutant
La loi marocaine 09-08 protège les données personnelles ; la CNDP (Commission Nationale de contrôle de la protection des Données à caractère Personnel) est l'autorité qui la fait appliquer. Concrètement, beaucoup de traitements de données clients ou salariés doivent être déclarés à la CNDP avant d'être mis en œuvre.
📌 Exemple Une fiduciaire à Casablanca qui centralise les données de paie de ses clients dans un outil d'IA vérifie d'abord que ce traitement est bien déclaré à la CNDP, comme l'exige la loi 09-08, avant de l'utiliser au quotidien.
Rétention des données
intermédiaire
La durée pendant laquelle un fournisseur garde vos échanges avant de les supprimer. Sur l'API entreprise d'Anthropic, les entrées/sorties sont conservées un temps limité (de l'ordre de 30 jours) pour la sécurité, puis effacées. Sur les versions grand public, laisser activée l'option « aider à améliorer le modèle » peut allonger cette durée jusqu'à cinq ans.
📌 Exemple Une DRH teste Claude sur son compte perso avec de vrais CV : en laissant cochée l'option qui aide à améliorer le modèle, ses données peuvent être gardées jusqu'à cinq ans. Sur un compte entreprise correctement paramétré, la rétention est bien plus courte et maîtrisée.
RGPD GDPR
débutant
Le règlement européen qui encadre l'usage des données personnelles (base légale, information des personnes, droit à l'effacement…). Il s'applique à toute entreprise marocaine qui traite des données de résidents européens, même sans bureau en Europe.
📌 Exemple Un e-commerçant marocain qui livre en France demande à Claude de rédiger ses e-mails clients : parce qu'il manipule les adresses et l'historique d'achat de clients européens, il doit respecter le RGPD (base légale, information, possibilité de suppression sur demande).
Souveraineté des données
avancé
Le principe selon lequel des données restent soumises aux lois du pays où elles sont physiquement stockées. Si vos fichiers sont hébergés aux États-Unis, ils peuvent relever du droit américain, même pour une entreprise 100 % marocaine.
📌 Exemple Une PME industrielle à Tanger, sous-traitante d'un donneur d'ordre européen, choisit pour ses outils IA une résidence des données en Europe plutôt qu'aux USA, afin de répondre aux exigences de souveraineté imposées par son client.
Transfert transfrontalier de données
avancé
Le fait d'envoyer des données personnelles vers un autre pays, par exemple quand un outil IA traite vos fichiers sur des serveurs à l'étranger. Au Maroc, la loi 09-08 encadre ces transferts et la CNDP peut exiger des garanties (ou une autorisation) avant qu'ils aient lieu.
📌 Exemple En confiant la comptabilité de clients marocains à un outil IA hébergé aux États-Unis, un cabinet effectue un transfert transfrontalier : il doit vérifier l'encadrement CNDP et en informer ses clients, plutôt que de le découvrir en cas de contrôle.
Zéro rétention de données ZDR
avancé
Un engagement contractuel par lequel le fournisseur traite votre demande puis ne conserve rien : ni votre texte, ni la réponse, une fois le résultat rendu. Anthropic propose ce type d'accord (Zero Data Retention) à certains clients entreprise éligibles. À savoir : dans des cas précis, des obligations légales ou de sécurité peuvent primer et imposer malgré tout une conservation temporaire.
📌 Exemple Un cabinet d'avocats à Rabat qui fait analyser des contrats confidentiels négocie un accord ZDR avec son fournisseur : les clauses passées à Claude ne sont stockées nulle part après la réponse, ce qui aide à protéger le secret professionnel vis-à-vis de ses clients.