ChatGPT d'OpenAI et Claude d'Anthropic sont désormais des outils d'entreprise standard aux côtés de Microsoft Copilot. OpenAI a atteint environ 25 milliards de dollars de revenus annualisés début 2026. Anthropic a dépassé les 30 milliards de dollars de revenus annualisés en avril 2026, dépassant OpenAI, porté par l'adoption de Claude en entreprise. Les deux entreprises envisagent une introduction en bourse fin 2026. Les deux proposent des offres professionnelles et entreprise (ChatGPT Enterprise, Claude Team, Claude Enterprise) qui offrent une protection des données plus solide que les versions grand public. Comprendre comment utiliser ces outils en toute sécurité, en quoi leurs contrôles de gouvernance diffèrent de ceux de Microsoft Copilot, et quelles conditions contractuelles fournisseurs importent est essentiel pour toute organisation qui les adopte, ce qui, en 2026, concerne la plupart des organisations.

Ce que les offres entreprise apportent réellement

ChatGPT Enterprise (OpenAI) offre la conformité SOC 2 Type II, le chiffrement des données au repos et en transit, un engagement contractuel selon lequel les données des clients ne sont pas utilisées pour entraîner les modèles d'OpenAI, des contrôles personnalisés de conservation des données, une console d'administration pour la gestion des utilisateurs, l'authentification unique (SSO) et la journalisation d'audit. Claude Enterprise (Anthropic) offre des protections similaires : SOC 2 Type II, chiffrement des données, exclusion contractuelle de l'entraînement des modèles, journaux d'audit, SSO et contrôles d'administration. Les deux offres constituent ce qui équivaut en pratique à un Microsoft Enterprise Data Protection, mais avec une différence essentielle par rapport à Copilot.

La différence clé : ChatGPT et Claude n'héritent pas de vos permissions

Microsoft Copilot respecte les permissions Microsoft 365 existantes ; si un utilisateur n'a pas accès à un document SharePoint, Copilot ne peut pas le lui présenter. ChatGPT et Claude ne fonctionnent pas ainsi. Ils n'ont aucune connaissance intrinsèque des structures de permissions de votre organisation. Ils ne voient que ce qui est collé dans une invite, téléversé comme fichier, ou rendu disponible via un GPT personnalisé/Project avec récupération de données. C'est une caractéristique voulue, pas un défaut : cela signifie que ChatGPT et Claude ne peuvent pas révéler accidentellement du contenu SharePoint sur-partagé comme peut le faire Copilot. Mais cela signifie aussi que les utilisateurs peuvent coller dans l'invite toute donnée à laquelle ils ont accès (ou toute donnée à laquelle ils ne devraient pas avoir accès), sans aucun contrôle de permission.

Les GPT personnalisés et les Projects Claude en tant qu'objets de gouvernance

Les deux plateformes prennent en charge des assistants IA personnalisés préconfigurés avec des instructions, des fichiers et des comportements. ChatGPT les appelle des GPT. Claude les appelle des Projects. Ils sont puissants : un GPT personnalisé ou un Project alimenté par la base de connaissances de votre entreprise, configuré avec des instructions spécifiques, peut considérablement améliorer la productivité de l'IA pour les tâches routinières. Mais chaque GPT personnalisé ou Project est un objet de gouvernance qui nécessite une documentation (à quoi sert-il ?), un contrôle d'accès (qui peut l'utiliser ?), une révision du contenu (la base de connaissances est-elle exacte et correctement sourcée ?), une gestion des mises à jour (quand la base de connaissances est-elle actualisée ?) et une gestion du cycle de vie (quand ce GPT est-il retiré ?). Les organisations qui adoptent des GPT personnalisés et des Projects sans gouvernance les accumulent rapidement et perdent la trace de ce qui est configuré et comment.

OpenAI GPT-5.5 Instant et le Project Glasswing d'Anthropic

En mai 2026, OpenAI a lancé GPT-5.5 Instant, un modèle plus rapide et plus performant désormais disponible via ChatGPT et l'API. Anthropic a lancé le Project Glasswing, donnant à des organisations sélectionnées (AWS, Apple, Cisco, Google, JPMorgan Chase, Microsoft) un accès anticipé à Claude Mythos Preview pour identifier et corriger des vulnérabilités logicielles critiques. Le rythme des mises à jour de modèles est important : les organisations ne devraient pas supposer que les capacités de l'IA qu'elles ont testées il y a six mois restent représentatives. Chaque mise à jour majeure de modèle peut modifier les profils de capacités, les comportements de sécurité et les modes de défaillance.

Les conditions contractuelles fournisseurs qui comptent

Au-delà des conditions SaaS standard, les contrats fournisseurs spécifiques à l'IA devraient aborder : la résidence des données (où vos données sont-elles traitées et stockées ?), les droits d'audit (pouvez-vous mener des audits de sécurité et de conformité du fournisseur d'IA ?), les notifications de mise à jour des modèles (serez-vous informé lorsque le modèle sous-jacent change ?), le signalement des incidents (quelle est l'obligation du fournisseur en cas d'incident de sécurité ou de changement matériel des capacités de son système d'IA ?), l'exclusion des données d'entraînement (confirmation explicite que vos données ne sont pas utilisées pour l'entraînement, y compris pour l'ajustement fin ou l'amélioration des modèles), la suppression des données (comment vos données sont-elles supprimées lorsque vous résiliez le contrat ?), et les dispositions de responsabilité spécifiques à l'IA (que se passe-t-il si l'IA produit des résultats incorrects causant un préjudice ?). Pour les entités régulées par l'APRA (Australian Prudential Regulation Authority), les exigences de gestion des fournisseurs de la norme CPS 230 s'appliquent aux fournisseurs d'IA en tant que prestataires de services essentiels.

Principes pratiques de déploiement

Établissez des politiques claires sur les données pouvant ou non être saisies dans ChatGPT/Claude, distinctes des politiques applicables à Copilot, car l'héritage des permissions est différent. Formez les utilisateurs à comprendre qu'ils sont responsables des données qu'ils collent dans les invites ; ces outils ne peuvent pas empêcher automatiquement la divulgation de données auxquelles l'utilisateur a accès. Établissez une gouvernance pour les GPT personnalisés et les Projects, incluant l'enregistrement, les workflows d'approbation et la révision périodique. Surveillez l'utilisation via les tableaux de bord d'administration et les journaux d'audit. Anticipez les mises à jour de modèles ; établissez un processus d'évaluation des nouvelles versions de modèles avant qu'elles n'affectent les workflows de production. Restez attentif aux évolutions plus larges de l'écosystème de l'IA (Project Glasswing, GPT-5.5, etc.) : ce que ces outils peuvent faire évolue chaque mois.

Sources : OpenAI Enterprise Privacy | Anthropic Legal & Compliance

Lectures connexes