Il menait des audits clients sur une clé Anthropic brute. Puis un client a demandé où allaient ses preuves.
Un consultant européen peut faire tourner toute une pratique d'audit sur une clé de modèle frontière sans jamais se demander où vont réellement les preuves clients. Le jour où l'équipe sécurité d'un client pose la question, la réponse est une constatation A.5.14 qui n'attend que d'arriver. Voici la correction honnête : des alias de traitement dans l'UE, zéro rétention, et un reçu sur chaque réponse.

Il n'y a pas longtemps, nous avons vu un consultant européen faire la démonstration de son flux d'audit : une clé API Anthropic brute, un dossier de preuves clients, et Opus à l'autre bout qui rédigeait ses politiques et ses constats. C'était rapide, c'était bon marché à mettre en place, et c'est exactement le flux que nous aurions construit à sa place. Il route aussi chaque preuve client qu'il colle vers un fournisseur américain via son routage par défaut, selon des conditions commerciales standard qui conservent les entrées et les sorties jusqu'à 30 jours.
Aucun de ses clients ne s'était encore plaint. Puis l'un d'eux a posé une question parfaitement légitime lors d'une revue de sécurité : où vont nos preuves quand vous utilisez l'IA dessus ? Et la réponse honnête, « une API de modèle américaine, conservée jusqu'à 30 jours », n'est pas celle qu'un consultant en conformité veut donner en vendant des conseils sur le contrôle A.5.14.
Pourquoi la clé brute est la constatation
Le contrôle A.5.14 de l'ISO 27001 demande d'évaluer les transferts d'informations, et le chapitre V du RGPD demande de justifier les transferts de données personnelles hors de l'EEE. Un consultant qui colle des dossiers RH clients, des contrats de fournisseurs et des registres des risques dans une API de modèle américaine fait les deux, que le papier existe ou non :
- Un transfert de données clients hors de l'EEE, selon les conditions standard du fournisseur plutôt que quoi que ce soit de négocié pour la mission.
- Une fenêtre de rétention que le consultant ne contrôle pas : les conditions de l'API commerciale d'Anthropic conservent les entrées et les sorties jusqu'à 30 jours. Des dispositifs de zéro rétention existent, mais uniquement pour des modèles éligibles et des comptes qualifiés.
- Une ligne de sous-traitant que le consultant doit maintenir dans chaque DPA client, et une analyse d'impact sur les transferts à rédiger et à défendre.
En pratique, le consultant faisait passer le travail de conformité de ses clients par le risque exact que ses missions existent pour maîtriser. La solution n'est pas de renoncer à l'IA dans le travail d'audit. La solution est d'arrêter de faire du transfert vers les États-Unis la règle par défaut.
Le changement qui répond à la question
Notre API parle le protocole de chat completions d'OpenAI : les scripts qui le parlent déjà ne changent qu'une URL de base et un nom de modèle ; un client brut de l'API Messages d'Anthropic passe à un client compatible OpenAI. Ce qui change en dessous, c'est la partie qui compte pour ses clients :
- Traitement dans l'UE. Les alias
isms-fast-euetisms-thinking-eutraitent chaque requête sur l'hôte d'inférence de Mistral dédié à l'UE, sans transfert du traitement par modèles d'IA hors de l'EEE. C'est publié sur notre liste de sous-traitants de l'API, pas affirmé lors d'un appel commercial. - Zéro rétention. Le contenu des requêtes n'est pas stocké et n'est jamais utilisé pour l'entraînement. Les métadonnées d'utilisation sont conservées pour la facturation. Le zéro rétention est ici la configuration, pas une option négociée.
- Un reçu sur chaque réponse. L'en-tête
x-isms-processing-region: eusignifie que sa réponse à la question du client n'est pas une assurance : c'est un fait vérifiable que le client peut contrôler depuis la réponse elle-même. - La connaissance est incluse. Des modules de référentiels sélectionnés, 100+, d'ISO 27001 à NIS 2, DORA et l'EU AI Act, injectés à l'inférence et indiqués dans chaque réponse. Le corpus, c'était la partie du flux à clé brute qu'il maintenait discrètement à la main.
- Le calcul s'améliore.
isms-thinking-eufacture $2.80 entrée / $8.80 sortie par million de tokens, au même prix que notre chemin global, contre Claude Opus à $5.00/$25.00 en tarifs publics (relevés le 2026-08-26 tous les deux ; la console l'emporte quand les prix bougent). Les crédits prépayés commencent à $20, avec des plafonds de dépense par clé.
Deux notes honnêtes. Le prompt caching et les tarifs par lot d'Anthropic sont de vraies atténuations et doivent figurer dans le calcul si la charge de travail s'y prête. Et nous ne revendiquons aucune supériorité de qualité sur Opus : le seul duel que nous ayons publié, Claude Code seul contre Claude Code déléguant à ISMS Copilot, a donné une égalité de précision pré-enregistrée sur les éléments testés. Les raisons de basculer sont la région, la rétention, la connaissance incluse et le prix. Pas un trophée de qualité.
Si le travail vit dans Claude, pas dans des scripts
Beaucoup de consultants n'écrivent jamais le script. Pour eux, la seconde porte est le connecteur Account MCP : leur session Claude ou ChatGPT appelle le spécialiste, et avec Advanced Data Protection activé dans l'application web, tout le traitement IA est routé vers Mistral en zéro rétention, sur chaque offre, y compris le palier à $20. Même spécialiste, même histoire de région, aucune gestion de clé.
Ce que nous ne revendiquons pas
Le traitement dans l'UE est ici un choix de routage, pas une revendication d'hébergement à l'échelle de l'entreprise. Nos alias globaux traitent aux États-Unis, et nous le divulguons de la même façon dont nous publions le chemin UE. L'endpoint fonctionne en texte entrant, texte sortant : pas d'appel d'outils, donc les agents pilotés par outils utilisent le motif de sous-agent par étapes ou le connecteur MCP. Et rien de ce qui en sort n'est une opinion d'audit. Le consultant signe le livrable, comme toujours. La différence, c'est que quand un client demande où sont passées les preuves, la réponse est un modèle qui a traité dans l'UE, n'a rien conservé, et peut le prouver sur la réponse.
Si vous êtes ce consultant, nous avons rédigé la page complète du cas d'usage avec les exemples de requêtes, les sources et les limites. La première clé est ici.
Articles connexes

Comment l'IA améliore la conformité multi-cadres
L'IA unifie la cartographie des contrôles, automatise la collecte des preuves et fournit une surveillance en temps réel pour réduire le temps de préparation des audits et les erreurs de conformité.

Précision de l'IA en cybersécurité : Modèles spécialisés vs. génériques
L'IA spécialisée surpasse les modèles génériques pour la conformité en cybersécurité — une précision accrue, moins d'hallucinations et une documentation prête pour les audits ISO 27001 et GRC.

Intégration d'API pour le reporting ISO 27001
L'intégration d'API simplifie le reporting ISO 27001 en automatisant la collecte de preuves, la synchronisation des données en temps réel et le maintien de la conformité à jour.
