Domaines
D6 · Governance, Risk, and Responsible Use
Cas d’usage appropriés, classification des données et droit de la vie privée, politique d’IA organisationnelle, shadow AI, PI et divulgation, biais et responsabilité, politiques d’usage d’Anthropic, contrôles d’entreprise et voies d’escalade.
À 15 %, c’est l’un des domaines les plus lourds — environ 9 items sur 60. Il évalue si vous utilisez Claude de manière responsable : choisir des cas d’usage appropriés, classer et protéger les données, respecter le droit de la vie privée et la politique organisationnelle, éviter la shadow AI, gérer la PI et la divulgation honnêtement, mitiger les biais, et se rappeler qu’un humain est toujours responsable de la sortie. Beaucoup d’items reposent sur un seul instinct : ces données ou cette décision devraient-elles seulement être ici ?
Objectifs d’apprentissage
À la fin de cette page, vous devriez être capable de :
- Distinguer les cas d’usage appropriés vs inappropriés.
- Appliquer la classification des données (public/interne/confidentiel/restreint) et reconnaître les PII, PHI, PCI.
- Tenir compte des considérations réglementaires/de vie privée (GDPR, HIPAA, règles sectorielles).
- Respecter la politique d’IA organisationnelle et l’usage acceptable, et éviter la shadow AI.
- Gérer la PI/le droit d’auteur et la divulgation/transparence de l’usage de l’IA.
- Traiter le biais/l’équité et maintenir la responsabilité humaine des sorties.
- Décrire les politiques d’usage d’Anthropic à haut niveau et les contrôles d’entreprise (SSO, journaux d’audit, rétention, non-entraînement sur les données des plans commerciaux).
- Connaître les voies d’escalade pour les questions de risque et de conformité.
6.1 Appropriate vs. inappropriate use
| Approprié | Inapproprié (sans garde-fous) |
|---|---|
| Rédiger, résumer, analyser, faire un brainstorming | Prendre seul des décisions réglementées finales (médical, juridique, embauche, crédit) |
| Q&R ancrée sur des documents que vous pouvez utiliser | Injecter des données restreintes dans des outils non approuvés |
| Synthèse de recherche avec vérification | Présenter une sortie non vérifiée comme un fait faisant autorité |
| Structurer et reformater l’information | Générer un contenu trompeur, nuisible ou contrefaisant |
Le jugement n’est pas « IA bonne/mauvaise » mais « est-ce la bonne tâche, avec les bonnes données, sous les bons garde-fous, avec un humain responsable du résultat ? »
Signal d’examen
Les options d’usage inapproprié combinent généralement un type de données sensible ou une décision réglementée avec aucun garde-fou, aucune revue ou un outil non approuvé. Les options d’usage approprié gardent les humains décideurs et routent les données sensibles par des canaux approuvés.
6.2 Data classification
Connaissez vos données avant de les coller.
| Classe | Définition | Traitement avec Claude |
|---|---|---|
| Public | Déjà public | Libre d’usage |
| Interne | Non public, faible sensibilité | À utiliser sur des outils approuvés selon la politique |
| Confidentiel | Données métier sensibles | Uniquement sur un outillage approuvé/entreprise ; minimisez |
| Restreint | Hautement sensible/réglementé | Généralement interdit ou étroitement contrôlé ; vérifiez la politique d’abord |
Catégories spéciales qui élèvent les enjeux quelle que soit la classe :
| Acronyme | Signification | Régime |
|---|---|---|
| PII | Informations personnelles identifiables | GDPR, lois de vie privée |
| PHI | Informations de santé protégées | HIPAA |
| PCI | Données de carte de paiement | PCI DSS |
Minimiser et vérifier d’abord
Avant de coller quoi que ce soit de sensible, demandez : quelle est sa classe, la politique l’autorise-t-elle sur cet outil, et puis-je le minimiser ou l’expurger ? En cas de doute, traitez-le comme plus sensible et vérifiez la politique ou escaladez — ne devinez pas.
6.3 Regulatory and privacy considerations
| Régime | S’applique à | Implication pour l’usage de Claude |
|---|---|---|
| GDPR | Données personnelles de l’UE | Base légale, minimisation, droits des personnes concernées ; prudence en collant des PII |
| HIPAA | Données de santé américaines (PHI) | Exige des garde-fous/accords appropriés ; ne collez pas de PHI dans des outils non approuvés |
| Règles sectorielles | Finance, juridique, éducation, etc. | Confidentialité, conservation des registres, devoirs de conduite professionnelle |
On n’attend pas de vous que vous soyez juriste. On attend que vous reconnaissiez quand un régime est en jeu et que vous routiez la décision vers le bon responsable (vie privée/juridique/conformité) plutôt que de procéder selon votre propre jugement.
6.4 Organisational AI policy, acceptable use, and shadow AI
- La politique d’IA / l’usage acceptable définit quels outils sont approuvés, quelles données peuvent être utilisées, quand une revue est requise et les règles de divulgation. La conformité n’est pas une commodité facultative.
- La shadow AI consiste à utiliser des outils d’IA non approuvés (ou des outils approuvés avec des données non autorisées) hors de la gouvernance — un risque majeur car elle contourne les contrôles, les garanties de rétention et l’audit.
Shadow AI
Coller des données confidentielles de l’entreprise dans un compte d’IA personnel et non approuvé pour « travailler plus vite » est de la shadow AI. C’est une violation de gouvernance même si la sortie est bonne, car les données ont quitté les contrôles de l’organisation. Le bon geste est d’utiliser l’outil approuvé ou d’escalader pour approbation.
6.5 IP, copyright, and disclosure
| Sujet | Principe |
|---|---|
| PI en entrée | N’injectez pas de matière tierce sous copyright ou licence dans des outils en violation de sa licence |
| PI en sortie | Vérifiez le contenu généré pour contrefaçon avant tout usage externe ; vous êtes responsable de ce que vous publiez |
| Attribution | Vérifiez et attribuez les sources ; ne présentez pas le travail d’autrui comme original |
| Divulgation/transparence | Suivez la politique et les normes de contexte sur la divulgation de l’implication de l’IA (p. ex. en contexte académique, juridique ou client) |
La transparence est situationnelle, mais le comportement sûr par défaut que l’examen récompense est l’honnêteté : divulguez l’usage de l’IA là où la politique, les normes professionnelles ou les attentes raisonnables du public l’exigent, et ne présentez jamais une sortie d’IA comme rédigée par un humain là où cela importe.
6.6 Bias, fairness, and accountability
- Le biais peut apparaître dans les sorties (cadrage biaisé, hypothèses stéréotypées). Mitigez-le par un prompting neutre, des structures symétriques, des exemples représentatifs et une revue humaine (voir D2).
- L’équité compte le plus là où les sorties affectent des personnes — embauche, crédit, prestations, discipline. Cela nécessite une revue humaine du langage et du raisonnement biaisés ou discriminatoires.
- La responsabilité est le principe d’ancrage : l’humain est responsable de la sortie. Claude assiste ; une personne est responsable de ce qui est décidé, envoyé ou publié. « L’IA l’a dit » n’est jamais une défense valide.
Signal d’examen
Toute option qui transfère la responsabilité au modèle (« Claude a décidé », « l’IA est responsable ») est fausse. Les bonnes options gardent un humain nommé responsable du résultat.
6.7 Anthropic’s usage policies (high level)
À un niveau conceptuel, les politiques d’usage d’Anthropic interdisent d’utiliser Claude pour des choses comme :
- Générer du contenu nuisible, illégal, trompeur ou abusif.
- Compromettre la vie privée ou la sécurité, ou permettre une surveillance et un profilage qui nuisent aux personnes.
- Produire des malware, du contenu facilitant les armes, ou du contenu qui exploite ou met en danger des mineurs.
Vous n’avez pas besoin du texte exact ; vous devez reconnaître que ces catégories interdites existent et que l’usage métier légitime reste bien à l’intérieur de ces limites. Quand une demande approche une frontière, refusez et escaladez plutôt que d’improviser.
6.8 Enterprise controls
Les plans commerciaux (Team/Enterprise) fournissent les contrôles dont dépend la gouvernance.
| Contrôle | Ce qu’il donne | Pourquoi cela compte |
|---|---|---|
| SSO | Identité/connexion centralisée | Contrôle d’accès, désactivation des départs |
| Journaux d’audit | Registre de l’activité | Responsabilité, enquêtes, conformité |
| Contrôles de rétention des données | Configurer combien de temps les données sont conservées | Exigences de vie privée/réglementaires |
| Pas d’entraînement sur vos données | Les données commerciales ne sont pas utilisées pour entraîner les modèles | Assurance de confidentialité pour l’usage métier |
La garantie de non-entraînement
Sur les plans commerciaux, vos données métier ne sont pas utilisées pour entraîner les modèles. C’est une raison clé d’utiliser un outillage approuvé et sanctionné plutôt qu’un compte personnel, et un détail fréquent des bonnes réponses à l’examen.
6.9 Escalation paths
Savoir quand s’arrêter et router la question est en soi une compétence.
| Déclencheur | Escalader vers |
|---|---|
| Données restreintes/réglementées ou une question de données floue | Vie privée / sécurité / conformité |
| Incertitude juridique, contractuelle ou de PI | Juridique |
| Un besoin qui exige de l’API/de l’agent/de l’automatisation | Developers / Architects (D4) |
| Une demande approchant une frontière de politique d’usage | Refuser, puis conformité/sécurité |
| Préoccupations d’équité/de discrimination dans une décision touchant des personnes | RH / juridique / conformité |
En cas de doute, escaladez plutôt que de procéder. Procéder sur une supposition avec des données sensibles ou une décision réglementée est le motif de mauvaise réponse.
6.10 A data-handling decision tree
Avant que des données sensibles ne touchent Claude, routez-les par une courte vérification reproductible. Cela transforme le tableau de classification en une décision.
Quelle est la classe des données ? (public / interne / confidentiel / restreint)│├─ Public ─► Utilisez librement sur un outil approuvé.│├─ Interne ─► Utilisez sur un outil APPROUVÉ, selon la politique.│├─ Confidentiel ─► Outillage approuvé/entreprise uniquement ; MINIMISEZ ; responsable central.│└─ Restreint (ou tout PII/PHI/PCI) ─► Est-ce explicitement autorisé par la politique sur cet outil approuvé précis ? │ ├─ Oui ─► Minimisez/expurgez au strict nécessaire ; procédez sous contrôles. │ └─ Non / Incertain ─► ARRÊTEZ. Ne collez pas. Escaladez vers vie privée/sécurité/ conformité. Par défaut, traitez comme plus sensible.| Signal dans l’énoncé | Instinct correct |
|---|---|
| « compte personnel gratuit/non approuvé » | Shadow AI — utilisez l’outil approuvé ou escaladez |
| « PHI / dossiers patients » | Question HIPAA + politique d’abord ; minimisez ; escaladez si flou |
| « numéros de carte de paiement » | PCI DSS — ne collez pas dans un outil non approuvé |
| « pas sûr que ce soit autorisé » | Par défaut, prudence ; escaladez ; ne devinez pas |
| « supprimer le chat ensuite » | La suppression n’annule pas l’exposition ni une infraction à la politique |
Signal d’examen
Le comportement sûr par défaut est prudence + escalade quand une question de données est floue. Les options qui « procèdent puis suppriment ensuite », « demandent à Claude si c’est autorisé » ou « supposent que c’est bon » sont fausses ; Claude n’est pas une source de politique faisant autorité.
6.11 Accountability, transparency and IP in practice
Trois idées d’usage responsable reviennent comme pièges de distracteurs. Maîtrisez le principe exact pour chacune.
| Principe | La règle | Le piège qu’il déjoue |
|---|---|---|
| Responsabilité humaine | Un humain nommé est responsable de chaque sortie envoyée, publiée ou décidée | « L’IA a décidé / l’IA est responsable » |
| Transparence / divulgation | Divulguez l’usage de l’IA là où la politique, les normes professionnelles ou les attentes du public l’exigent | « Ne jamais divulguer » / « la divulgation est facultative ici » |
| PI & droit d’auteur | N’injectez pas de matière en violation de sa licence ; vérifiez la sortie générée pour contrefaçon avant tout usage externe | « Le contenu généré est automatiquement original et sûr » |
Avant/après — gérer une erreur imputée à « l’IA » :
Avant : « L’IA l’a écrit, donc l’IA est responsable de l’erreur. »Réalité : La personne qui a utilisé et envoyé la sortie est responsable. Claude assiste ; il n’absorbe pas la responsabilité.Après : « Je suis responsable de cette sortie. J’aurais dû vérifier le chiffre avant l’envoi ; voici la correction et l’étape de revue que nous ajoutons. »La divulgation est situationnelle, l’honnêteté ne l’est pas
Le fait de devoir divulguer l’assistance de l’IA dépend de la politique et du contexte, mais vous ne devez jamais présenter faussement une sortie d’IA comme rédigée par un humain là où cela importe, ni présenter une sortie non vérifiée comme un fait faisant autorité. Quand la politique exige la divulgation, l’omettre est une violation quelle que soit l’intention.
6.12 Common misconceptions
| Idée reçue | Réalité | Pourquoi cela compte à l’examen |
|---|---|---|
| « Supprimer le chat annule l’exposition. » | Les données ont déjà quitté les contrôles de l’organisation. | Item de shadow AI. |
| « Un compte personnel gratuit convient si la sortie est bonne. » | La qualité de la sortie ne guérit pas une infraction de gouvernance. | Distracteur de shadow AI. |
| « « L’IA a décidé » explique une erreur. » | Un humain nommé est responsable de la sortie. | Item de responsabilité. |
| « Claude peut me dire si l’usage des données est conforme. » | Claude n’est pas une source de politique faisant autorité ; escaladez. | Distracteur d’auto-déclaration/autorité. |
| « La divulgation de l’usage de l’IA est toujours facultative. » | Elle est requise là où la politique/les normes/les attentes l’exigent. | Item de transparence. |
| « Le contenu généré est automatiquement original. » | Vous êtes responsable de la contrefaçon que vous publiez. | Item de revue de PI. |
| « Un plan payant supprime le besoin de revue humaine. » | Aucun plan ne supprime la revue ; les plans ajoutent des contrôles, pas du jugement. | Distracteur contrôle-vs-revue. |
| « Les décisions réglementées vont bien si Claude est confiant. » | Les décisions sensibles à l’équité restent avec un humain responsable. | Item de responsabilité de décision. |
6.13 Scenario walkthrough – a well-meaning shortcut with sensitive data
Scénario. Sous pression d’échéance, un recruteur veut que Claude l’aide à présélectionner des candidats. Il prévoit de coller 200 CV (contenant noms, adresses et dates de naissance) dans son compte d’IA personnel gratuit « parce que le compte de travail est lent », de faire classer et auto-rejeter par Claude la moitié inférieure « pour supprimer le biais humain », d’omettre toute mention de l’usage de l’IA dans le rapport d’embauche « pour paraître rigoureux », et de supprimer le chat ensuite « pour qu’il n’y ait pas de trace ».
Trace de raisonnement d’expert.
- Repérer la shadow AI. Coller des CV dans un compte personnel non approuvé est de la shadow AI : des PII confidentielles quittent les contrôles, la rétention et l’audit de l’organisation. La suppression ensuite n’annule pas l’exposition. Rejetez le compte personnel — utilisez l’outil approuvé ou escaladez.
- Les PII déclenchent le droit de la vie privée et la politique. Les CV contiennent des données personnelles (obligations de type GDPR) ; la première question est de savoir si la politique autorise ces données sur cet outil, minimisées. Si c’est flou, escaladez vers vie privée/conformité plutôt que de procéder.
- L’auto-rejet est le piège de l’équité. Laisser Claude classer et rejeter des candidats ne « supprime pas le biais » — cela peut blanchir le biais et supprime la responsabilité humaine pour une décision réglementée touchant des personnes. L’embauche reste une décision humaine avec revue du langage biaisé/discriminatoire.
- La non-divulgation viole la politique. Si la politique exige de divulguer l’assistance de l’IA dans le processus d’embauche, l’omettre « pour paraître rigoureux » est une violation de transparence, pas une vertu.
- La suppression n’est pas un contrôle. Supprimer le chat n’inverse ni l’exposition des données ni ne satisfait les obligations de conservation ; cela peut aggraver la position d’audit.
- La voie responsable. Utiliser l’outil d’entreprise approuvé, confirmer que la politique autorise les données (minimiser/expurger), garder les humains décideurs avec revue des biais, divulguer l’assistance de l’IA comme la politique l’exige, et conserver les registres appropriés.
Décision correcte à l’examen : arrêter l’usage du compte personnel (shadow AI), régler la question de politique sur les PII par escalade, garder les humains responsables de la présélection avec revue des biais, divulguer l’usage de l’IA selon la politique, et suivre les règles de rétention. Pas le compte personnel, pas l’auto-rejet, pas l’usage caché de l’IA, pas « supprimer pour effacer la trace ».
Pièges de l’examen dans ce domaine
| Piège | Pourquoi c’est faux |
|---|---|
| « Coller des données confidentielles dans un compte d’IA personnel pour aller plus vite » | Shadow AI ; contourne les contrôles, la rétention et l’audit |
| « Laisser Claude prendre la décision finale d’embauche/de crédit/médicale » | Les décisions réglementées et sensibles à l’équité restent avec un humain responsable |
| « « L’IA a décidé » explique l’erreur » | La responsabilité incombe à l’humain propriétaire de la sortie |
| « On peut utiliser des PHI/PII n’importe où puisque Claude est sécurisé » | Le régime + la politique régissent les données ; utilisez un outillage approuvé et minimisez |
| « Pas besoin de divulguer l’usage de l’IA, jamais » | La divulgation suit la politique, les normes et les attentes du public |
| « Un plan personnel gratuit convient pour des données d’entreprise confidentielles » | Non-entraînement et contrôles admin résident dans les plans commerciaux ; utilisez un outillage approuvé |
| « Publier du contenu généré sans vérification de PI/exactitude » | Vous êtes responsable de la contrefaçon et des erreurs que vous publiez |
| « Procéder en cas de doute sur une question de données réglementée » | Les situations floues/réglementées doivent être escaladées, pas devinées |
| « Supprimer le chat ensuite, ainsi l’exposition est annulée » | La suppression n’inverse pas des données qui ont déjà quitté les contrôles de l’organisation |
| « Demander à Claude si l’usage des données est conforme » | Claude n’est pas une source de politique faisant autorité ; escaladez vers la conformité |
| « Auto-rejeter des candidats pour supprimer le biais humain » | Cela blanchit le biais et supprime la responsabilité ; les humains décident avec revue |
| « Un plan commercial supprime le besoin de revue humaine » | Les plans ajoutent des contrôles, pas du jugement ; la revue reste requise |
Questions d’entraînement
Chaque item indique combien de réponses sélectionner. Tentez avant de révéler.
Q1 · Un employé veut accélérer son travail en collant une feuille de route produit confidentielle dans son compte d’IA personnel gratuit. Quelle est la MEILLEURE caractérisation et action ? (Sélectionnez une réponse)
A. Efficace ; procéder puisque la sortie sera bonne. B. Shadow AI ; utiliser plutôt l’outil approuvé et sanctionné de l’organisation, ou escalader pour approbation. C. Acceptable s’ils suppriment le chat ensuite. D. Sans problème car les feuilles de route ne sont pas des données personnelles.
Réponse : B. Mettre des données confidentielles dans un compte personnel non approuvé est de la shadow AI — cela quitte les contrôles, la rétention et l’audit de l’organisation, quelle que soit la qualité de la sortie. Supprimer ensuite (C) n’annule pas l’exposition ; les feuilles de route sont des données métier confidentielles même si ce ne sont pas des PII (D).
Q2 · Une clinique veut que Claude l’aide avec des dossiers patients contenant des PHI. Quelle considération est la PLUS importante en PREMIER ? (Sélectionnez une réponse)
A. Quel modèle est le moins cher. B. Si les garde-fous HIPAA et la politique organisationnelle autorisent les PHI sur l’outil précis, et si les données peuvent être minimisées — escalader vers la conformité si c’est flou. C. Le format de sortie. D. Si le chat est rapide.
Réponse : B. Les PHI déclenchent des questions HIPAA et de politique à régler avant usage ; minimisez et escaladez si c’est flou. Le coût du modèle (A), le format (C) et la vitesse (D) sont sans rapport avec la question juridique/de politique déterminante.
Q3 · Un manager impute un e-mail client défectueux à « l’IA ». Quel principe s’applique ? (Sélectionnez une réponse)
A. Le modèle est responsable de ses sorties. B. L’humain qui a utilisé et envoyé la sortie en est responsable. C. La responsabilité dépend du niveau de modèle. D. Personne n’est responsable de la sortie d’IA.
Réponse : B. La responsabilité humaine est le principe d’ancrage : une personne est responsable de ce qui est envoyé ou publié. « L’IA a décidé » n’est jamais une défense valide (A, D) ; le niveau est sans rapport (C).
Q4 · Quels DEUX contrôles sont des raisons d’utiliser un plan commercial (Team/Enterprise) pour les données métier ? (Sélectionnez deux réponses)
A. Les données ne sont pas utilisées pour entraîner les modèles sur les plans commerciaux. B. Les journaux d’audit et le SSO soutiennent le contrôle d’accès et la responsabilité. C. Le modèle devient plus intelligent sur les plans payants. D. Les plans personnels offrent une meilleure gouvernance. E. Les plans commerciaux suppriment le besoin de revue humaine.
Réponse : A et B. La garantie de non-entraînement et les contrôles admin (journaux d’audit, SSO) sont la raison pour laquelle les données métier appartiennent à un outillage commercial. Les plans payants ne changent pas l’intelligence du modèle (C) ; les plans personnels manquent de gouvernance organisationnelle (D) ; et aucun plan ne supprime le besoin de revue humaine (E).
Q5 · Un analyste s’apprête à utiliser Claude pour aider à filtrer des candidats. Qu’est-ce qui est REQUIS pour un usage responsable ? (Sélectionnez une réponse)
A. Laisser Claude classer et rejeter automatiquement les candidats pour supprimer le biais. B. Garder les humains responsables des décisions et vérifier les sorties pour un langage biaisé ou discriminatoire, en suivant la politique et la loi. C. Faire confiance au modèle parce qu’il est neutre. D. Utiliser le modèle le moins cher pour réduire les coûts.
Réponse : B. L’embauche est sensible à l’équité et réglementée ; les humains restent responsables et vérifient les biais. Le classement/rejet automatique (A) peut blanchir le biais et supprime la responsabilité ; les modèles ne sont pas intrinsèquement neutres (C) ; le coût (D) est hors sujet.
Q6 · Un utilisateur n’est pas sûr qu’un jeu de données soit restreint ni que la politique l’autorise dans Claude. Quelle est la MEILLEURE action ? (Sélectionnez une réponse)
A. Supposer que c’est bon et procéder. B. Le traiter comme plus sensible et escalader vers vie privée/sécurité/conformité avant usage. C. Demander à Claude si c’est autorisé. D. L’utiliser mais supprimer le chat ensuite.
Réponse : B. L’incertitude sur des données restreintes doit être résolue par escalade, en défaut de prudence. Procéder sur une supposition (A, D) risque une violation ; demander à Claude (C) n’est pas une source de politique faisant autorité.
Q7 · Une équipe publie en externe un article de blog rédigé par Claude. Que doit-il se passer avant la publication ? (Sélectionnez une réponse)
A. Rien ; le contenu généré est automatiquement original et exact. B. Vérifier l’exactitude et les problèmes potentiels de PI/droit d’auteur, puisque l’équipe est responsable de ce qu’elle publie. C. Seulement une vérification orthographique. D. Publier d’abord, corriger ensuite.
Réponse : B. L’éditeur est responsable de l’exactitude et de la PI ; le contenu externe a besoin d’une revue avant diffusion. Le contenu généré n’est pas automatiquement sûr (A) ; la vérification orthographique (C) est insuffisante ; publier d’abord (D) est irréversible et dangereux.
Q8 · Quel scénario illustre le MIEUX un cas d’usage INAPPROPRIÉ ? (Sélectionnez une réponse)
A. Résumer une réunion interne sur un outil approuvé. B. Utiliser Claude pour générer un contenu trompeur usurpant l’identité d’une personne réelle afin d’induire les clients en erreur. C. Faire un brainstorming d’idées de campagne. D. Rédiger une FAQ de politique à partir d’un manuel approuvé.
Réponse : B. L’usurpation trompeuse pour induire en erreur est interdite et clairement inappropriée, quel que soit l’outil. Les autres sont des tâches métier ordinaires et appropriées sur de la matière approuvée.
Q9 · Une politique d’IA d’entreprise exige de divulguer l’assistance de l’IA dans les livrables clients. Un Associate omet la divulgation pour paraître plus impressionnant. Quel est le problème ? (Sélectionnez une réponse)
A. Aucun problème ; la divulgation est facultative. B. Cela viole la politique organisationnelle et l’attente de transparence ; la divulgation est requise ici. C. Cela n’importe que pour les industries réglementées. D. La divulgation ne concerne que le droit d’auteur.
Réponse : B. Là où la politique ou les normes exigent la divulgation, l’omettre est une violation de transparence et de politique. Elle n’est pas facultative ici (A), pas limitée aux industries réglementées (C), et la divulgation dépasse le droit d’auteur (D).
Q10 · Lesquelles des catégories suivantes sont INTERDITES par la politique d’usage d’Anthropic, à haut niveau ? (Sélectionnez deux réponses)
A. Rédiger un rapport de statut interne. B. Générer des malware ou du contenu qui met en danger des mineurs. C. Permettre une surveillance ou un profilage nuisibles des personnes. D. Résumer un article de presse public. E. Rédiger un e-mail d’excuses client.
Réponse : B et C. Les malware/la mise en danger d’enfants et la surveillance/le profilage nuisibles sont des catégories interdites. Les rapports de statut, le résumé d’articles publics et les e-mails d’excuses sont des usages métier légitimes.
Q11 · Un analyste financier veut coller des numéros de carte de paiement client (données PCI) dans un chat pour les reformater. Quelle est la MEILLEURE réponse ? (Sélectionnez une réponse)
A. Procéder ; le reformatage est inoffensif. B. Ne pas coller de données PCI dans l’outil ; PCI DSS et la politique régissent les données de carte — minimiser/expurger et escalader vers la conformité. C. Utiliser un modèle plus gros pour que ce soit sûr. D. Supprimer le chat après le reformatage.
Réponse : B. Les données de carte de paiement relèvent de PCI DSS et de la politique ; elles ne devraient pas être collées dans un outil non approuvé, et la situation doit être minimisée et escaladée. Le reformatage n’est pas inoffensif (A) ; le niveau de modèle (C) et la suppression (D) ne rendent pas conforme le traitement des données PCI.
Q12 · Un Associate rencontre une demande qui semble approcher une frontière de politique d’usage. Quelle est l’action CORRECTE ? (Sélectionnez une réponse)
A. Essayer des reformulations créatives jusqu’à ce que Claude obtempère. B. Refuser la demande franchissant la frontière et escalader vers conformité/sécurité si nécessaire. C. Utiliser un compte différent. D. Supposer que c’est bon parce que Claude a produit quelque chose.
Réponse : B. Approcher une frontière interdite doit conduire à refuser et escalader, pas à des contournements. Reformuler pour contourner (A), changer de compte (C) et supposer la conformité (D) sont autant de tentatives d’évasion de la gouvernance.
Q13 · Quelle affirmation sur la classification des données et Claude est CORRECTE ? (Sélectionnez une réponse)
A. Toutes les données peuvent être utilisées librement tant que l’outil est rapide. B. La classe de données et toute catégorie spéciale (PII/PHI/PCI) déterminent si et comment elles peuvent être utilisées, selon la politique ; en cas de doute, traitez-les comme plus sensibles. C. Seules des données publiques existent en pratique. D. La classification n’affecte pas le choix de l’outil.
Réponse : B. La classification et les catégories spéciales déterminent si/comment les données peuvent être utilisées et sur quel outil, en défaut de prudence en cas de doute. La vitesse (A) est sans rapport ; les données sensibles existent clairement (C) ; et la classification affecte directement le choix de l’outil (D).
Q14 · Sous pression d’échéance, un recruteur prévoit de coller 200 CV (avec noms et dates de naissance) dans un compte d’IA personnel gratuit parce que le compte de travail est lent, puis de supprimer le chat ensuite. Quelles DEUX affirmations sont CORRECTES ? (Sélectionnez deux réponses)
A. C’est de la shadow AI : des PII confidentielles quittent les contrôles, la rétention et l’audit de l’organisation. B. Supprimer le chat ensuite n’annule ni l’exposition ni l’infraction à la politique. C. C’est sans problème car la sortie sera supprimée. D. C’est sans problème car les CV ne sont pas sensibles. E. Un compte personnel plus rapide le rendrait conforme.
Réponse : A et B. Utiliser un compte personnel non approuvé pour des PII confidentielles est de la shadow AI, et la suppression ne peut inverser une exposition déjà survenue. La suppression de la sortie (C) ne guérit pas l’infraction, les CV contiennent des données personnelles (D), et la vitesse du compte (E) est sans rapport avec la conformité.
Q15 · Un recruteur veut que Claude classe et rejette automatiquement la moitié inférieure des candidats « pour supprimer le biais humain ». Quelle est la MEILLEURE réponse ? (Sélectionnez une réponse)
A. Procéder ; l’automatisation supprime le biais. B. Garder les humains responsables des décisions de présélection et vérifier les sorties pour un langage biaisé ou discriminatoire ; ne pas auto-rejeter. C. Faire confiance au modèle parce qu’il est neutre. D. Utiliser le modèle le moins cher pour réduire les coûts.
Réponse : B. L’embauche est sensible à l’équité et réglementée ; l’auto-rejet blanchit le biais et supprime la responsabilité, donc les humains doivent décider avec revue des biais. L’automatisation ne supprime pas le biais (A) ; les modèles ne sont pas intrinsèquement neutres (C) ; le coût (D) est hors sujet.
Q16 · Une chargée n’est pas sûre qu’un jeu de données soit « restreint » ni que la politique l’autorise dans Claude. Quelle est la MEILLEURE PREMIÈRE action ? (Sélectionnez une réponse)
A. Supposer que c’est bon et procéder. B. Le traiter comme plus sensible et escalader vers vie privée/sécurité/conformité avant usage. C. Demander à Claude si les données sont autorisées et suivre sa réponse. D. L’utiliser une fois et supprimer le chat.
Réponse : B. L’incertitude sur des données restreintes se résout en défaut de prudence et par escalade vers le bon responsable. Procéder sur une supposition (A, D) risque une violation ; Claude n’est pas une source de politique faisant autorité (C).
Q17 · La politique de l’entreprise exige de divulguer l’assistance de l’IA dans les livrables clients, mais une chargée l’omet « pour paraître plus rigoureuse ». Quelle affirmation est CORRECTE ? (Sélectionnez une réponse)
A. La divulgation est toujours facultative. B. Omettre une divulgation requise par la politique est une violation de transparence et de politique, quelle que soit l’intention. C. La divulgation n’importe que pour le droit d’auteur. D. Cela n’importe que dans les industries réglementées.
Réponse : B. Là où la politique exige la divulgation, l’omettre viole la politique et l’attente de transparence. Elle n’est pas facultative (A), pas limitée au droit d’auteur (C), ni limitée aux industries réglementées (D).
Q18 · Un analyste financier veut coller des numéros de carte de paiement client dans un chat pour les reformater. Quelle est la MEILLEURE réponse ? (Sélectionnez une réponse)
A. Procéder ; le reformatage est inoffensif. B. Ne pas coller de données PCI dans un outil non approuvé ; PCI DSS et la politique régissent les données de carte — minimiser/expurger et escalader vers la conformité. C. Utiliser un modèle plus gros pour que ce soit sûr. D. Reformater, puis supprimer le chat.
Réponse : B. Les données de carte de paiement relèvent de PCI DSS et de la politique et ne doivent pas être collées dans un outil non approuvé ; minimisez et escaladez. Le reformatage n’est pas inoffensif (A) ; le niveau de modèle (C) et la suppression (D) ne rendent pas conforme le traitement des données PCI.
Q19 · Une équipe hésite entre un plan personnel gratuit et un plan Team/Enterprise pour traiter des données métier confidentielles. Quelles DEUX raisons favorisent le plan commercial ? (Sélectionnez deux réponses)
A. Les données métier ne sont pas utilisées pour entraîner les modèles sur les plans commerciaux. B. Le SSO et les journaux d’audit soutiennent le contrôle d’accès et la responsabilité. C. Le modèle devient plus intelligent sur les plans payants. D. Les plans personnels offrent une gouvernance plus forte. E. Les plans commerciaux suppriment le besoin de revue humaine.
Réponse : A et B. La garantie de non-entraînement et les contrôles admin (SSO, journaux d’audit) sont la raison pour laquelle les données confidentielles appartiennent à un outillage commercial. Les plans payants ne changent pas l’intelligence (C), les plans personnels manquent de gouvernance organisationnelle (D), et aucun plan ne supprime la revue humaine (E).
Q20 · Un manager dit que l’e-mail client défectueux « était la faute de l’IA, pas la nôtre ». Quel principe s’applique et que doit-il suivre ? (Sélectionnez une réponse)
A. Le modèle est responsable ; aucune action humaine nécessaire. B. L’humain qui a utilisé et envoyé la sortie en est responsable ; ajoutez une étape de vérification/revue et corrigez l’erreur. C. La responsabilité dépend du niveau de modèle utilisé. D. Personne n’est responsable de la sortie d’IA.
Réponse : B. La responsabilité humaine est le principe d’ancrage ; l’expéditeur est responsable de la sortie et devrait combler la faille qui a laissé passer l’erreur. « L’IA a décidé » n’est jamais une défense (A, D) ; le niveau est sans rapport (C).
À retenir
- Usage approprié = bonne tâche, bonnes données, bons garde-fous, humain responsable du résultat.
- Classez les données (public/interne/confidentiel/restreint) et reconnaissez les PII/PHI/PCI ; minimisez et vérifiez la politique avant de coller des données sensibles.
- Reconnaissez quand GDPR/HIPAA/règles sectorielles s’appliquent et routez la décision vers le bon responsable.
- Suivez la politique d’IA organisationnelle ; n’utilisez jamais la shadow AI (outils non approuvés ou données non autorisées).
- Vérifiez le contenu généré pour la PI/l’exactitude avant tout usage externe ; divulguez l’usage de l’IA là où la politique et les normes l’exigent.
- Mitigez le biais et gardez un humain nommé responsable — « l’IA a décidé » n’est jamais une défense.
- Les plans commerciaux donnent SSO, journaux d’audit, contrôles de rétention et une garantie de non-entraînement ; escaladez en cas de doute.
- Par défaut, prudence et escalade quand une question de données est floue ; supprimer un chat n’annule pas l’exposition.
- Claude n’est pas une source de politique faisant autorité ; auto-rejeter des personnes dans des décisions réglementées blanchit le biais et supprime la responsabilité.
- La divulgation est situationnelle, mais l’honnêteté ne l’est pas : ne présentez jamais faussement une sortie d’IA ni n’omettez une divulgation requise par la politique.
Dernière mise à jour le 18 sept. 2026