llm-integration.eu

Claude Cowork en entreprise : RGPD et hébergement UE

Claude Cowork en entreprise avec inférence tierce (3P) : profil UE Bedrock ou région eu Google, historique local, limites, coûts, checklist RGPD.

Mis à jour 12 min de lectureFaits vérifiés le 19 septembre 2026

TL;DR

Claude Cowork tourne en entreprise en mode inférence tierce (3P) : Claude Desktop envoie chaque requête Cowork, Chat et Code vers votre propre endpoint AWS Bedrock, Google Cloud ou passerelle, et garde l’historique sur le poste. Avec le profil UE de Bedrock ou la région eu de Google, l’inférence reste dans l’UE. Facturation au token par le fournisseur cloud, sans sièges.

Qu’est-ce que Claude Cowork et que change le mode 3P ?

Cowork est l’espace de travail agentique de Claude Desktop : il planifie des tâches en plusieurs étapes, travaille directement dans les fichiers locaux et produit tableurs, présentations et documents. En mode 3P, la même application envoie l’inférence à votre fournisseur au lieu d’Anthropic, charge son interface localement et stocke les conversations sur le disque de l’utilisateur.

La présentation de Cowork le décrit comme la même architecture agentique que Claude Code, sans terminal. Dans les offres standard, Cowork est inclus dans Pro, Max, Team et Enterprise. La variante entreprise s’appelle désormais “Claude Desktop on third-party (3P)”.

La vue d’ensemble 3P cite cinq cibles d’inférence : Google Cloud’s Agent Platform (ex-Vertex AI), Amazon Bedrock, Microsoft Foundry, une passerelle LLM que vous opérez, ou l’API Anthropic. Les différences d’architecture :

Composant Claude Desktop standard Claude Desktop on 3P
Inférence du modèle API Anthropic Votre endpoint Bedrock, Google Cloud, Foundry ou passerelle
Application web Chargée depuis claude.ai Intégrée au paquet de l’application
Identité utilisateur Compte Anthropic Identité locale du poste (ou compte Anthropic si géré depuis la console d’administration)
Stockage des conversations Backend Anthropic Disque local de l’utilisateur
Bac à sable d’exécution VM locale VM locale (identique)
Configuration Console d’administration claude.ai Profil MDM, serveur bootstrap ou console claude.ai

Anthropic cible les organisations qui ne peuvent pas faire transiter leurs données par claude.ai ou l’API Claude, notamment pour des raisons de résidence. La même page précise que, si les produits first-party sont possibles, Cowork sur une offre Team ou Enterprise est plus simple et reçoit les nouveautés plus vite. Nous sommes d’accord : le 3P est un outil de conformité, pas un choix par défaut.

Quelles fonctions de Cowork manquent en mode 3P ?

L’essentiel de Cowork fonctionne en 3P : Chat, Cowork, Code, projets, connecteurs MCP, skills, plugins, marketplaces de plugins, artifacts, mémoire et tâches planifiées. Ce qui disparaît, c’est la partie cloud de claude.ai : application mobile, accès web, mode vocal, partage, Claude Design, Compliance API et Analytics API.

Cela contredit une affirmation répandue dans des tutoriels vidéo selon laquelle le mode 3P n’aurait “ni Chat ni marketplace de skills”. La matrice des fonctions actuelle indique Chat et marketplaces de plugins comme disponibles. Ce qui manque réellement :

Fonction Claude Enterprise Claude Desktop on 3P
Chat, Cowork, Code Oui Oui
Skills, plugins, hooks, marketplaces de plugins Oui Oui
Recherche web Oui Oui, mais Bedrock et passerelles simples exigent un fournisseur de recherche
Mémoire Oui (chez Anthropic) Oui, stockée sur le poste
Partage de projets et de plugins Oui Non
Mobile, claude.ai dans le navigateur, mode vocal Oui Non
Claude Design, Claude Security, Claude Tag Oui Non
Compliance API, Analytics API Oui Non (OpenTelemetry à la place)
Plafonds par utilisateur, règles de conservation, OpenTelemetry Oui Oui

Deux points comptent pour les équipes européennes. D’abord, Bedrock n’a pas de recherche web native : la page sur les outils web propose le serveur websearch intégré avec Brave, Tavily, Exa ou votre propre backend, soit un sous-traitant supplémentaire à inscrire au registre des traitements. Ensuite, la preuve d’audit vient de votre propre collecteur OpenTelemetry (otlpEndpoint), qui n’exporte par défaut que des métadonnées et le contenu des prompts uniquement sur activation explicite.

Comment garder les données Cowork dans l’UE ?

Pointez Cowork vers un endpoint UE et gardez les postes dans l’UE. Sur Bedrock, listez des profils d’inférence UE comme eu.anthropic.claude-sonnet-5 et une région UE comme Paris. Sur Google Cloud, réglez la région sur eu. Microsoft Foundry ne propose pas de zone de données UE pour Claude et ne répond donc pas à une exigence UE stricte.

Anthropic définit la résidence en 3P par deux facteurs : la région cloud choisie et la localisation physique du poste, puisque les conversations y sont stockées. Avec Bedrock et Google Cloud, les requêtes partent directement du poste vers l’endpoint régional. Les données de conversation ne vont que là, sur le disque local et, en option, vers votre collecteur OpenTelemetry.

Fournisseur Réglage UE dans Cowork Ce qui reste dans l’UE Limite
Amazon Bedrock inferenceBedrockRegion, par ex. eu-west-3 ou eu-central-1, modèles eu.anthropic.claude-sonnet-5, eu.anthropic.claude-opus-5 Inférence dans des régions UE (AWS : “Keeps data within EU regions”) Fable 5.1 n’a pas de profil UE ; la région source n’est qu’un point d’entrée
Bedrock Mantle inferenceProvider = mantle Une seule région : Irlande ou Stockholm Endpoint distinct, voir notre guide Bedrock
Google Cloud inferenceVertexRegion = eu États membres de l’UE uniquement (Royaume-Uni et Suisse exclus) Private Google Access non pris en charge en multi-région ; utiliser Private Service Connect
Microsoft Foundry Type de déploiement dans Foundry Rien de garanti Global Standard ou US Data Zone uniquement ; Anthropic opère les modèles

Le détail des profils Bedrock et des pièges SCP se trouve dans notre guide RGPD Claude AWS Bedrock en Europe, le côté Google dans Claude Vertex AI Europe. Les deux s’appliquent tels quels. La plateforme elle-même est présentée dans notre guide Amazon Bedrock.

L’application contacte encore Anthropic pour les rapports de plantage, l’analyse produit, les favicons et aperçus d’artifacts, les mises à jour automatiques et le catalogue de modèles. Tout se désactive ; il ne reste alors, d’après Telemetry and egress, que downloads.claude.ai pour le paquet VM et la CLI au démarrage de session. Côté contrat, la licence de l’application relève des Commercial Terms d’Anthropic, tandis que l’inférence est “billed by, and subject to your agreement with” le fournisseur cloud (page juridique). Votre contrat de sous-traitance (article 28 RGPD) se signe donc avec AWS ou Google.

Comment configurer Cowork sur Bedrock étape par étape ?

Activez les modèles Claude dans votre région UE, donnez aux utilisateurs les droits d’appel Bedrock via IAM Identity Center, testez la configuration sur un poste en Developer Mode, puis exportez-la en profil macOS ou Windows pour votre MDM. Comptez une demi-journée pour un pilote si IAM Identity Center existe déjà.

  1. Activer les modèles. Dans la console Bedrock, demandez l’accès aux modèles Claude dans la région que vous indiquerez dans inferenceBedrockRegion. L’accès est accordé par région.
  2. Créer un permission set dans IAM Identity Center autorisant bedrock:InvokeModel et bedrock:InvokeModelWithResponseStream. Anthropic recommande une durée de session de 8 à 12 heures.
  3. Choisir l’authentification. La page de déploiement Bedrock propose un bearer token (preuve de concept uniquement, clé partagée), la connexion AWS intégrée via Identity Center (inferenceBedrockSso*, identité CloudTrail par utilisateur, sans AWS CLI) ou un profil AWS nommé.
  4. Tester sur un poste. Installez Claude Desktop, ne vous connectez pas, puis Help > Troubleshooting > Enable Developer Mode et Developer > Configure Third-Party Inference. Saisissez les valeurs, cliquez sur Apply Changes puis Save & Restart.
  5. Durcir et exporter. Ajoutez les clés de conservation, de télémétrie et de trafic sortant, cliquez sur Export et déployez le fichier .mobileconfig ou .reg via Jamf, Intune ou les stratégies de groupe.
  6. Vérifier. Help > Troubleshooting > Generate Diagnostic Report montre dans managed-config.txt les clés appliquées. Une clé mal orthographiée est ignorée sans message.

Une configuration UE minimale en JSON brut (la forme renvoyée par un serveur bootstrap ; l’export de la fenêtre de configuration la convertit pour macOS et Windows). Tous les noms de clés proviennent de la Configuration reference :

{
  "inferenceProvider": "bedrock",
  "inferenceBedrockRegion": "eu-west-3",
  "inferenceBedrockSsoStartUrl": "https://d-xxxxxxxxxx.awsapps.com/start",
  "inferenceBedrockSsoRegion": "eu-west-3",
  "inferenceBedrockSsoAccountId": "123456789012",
  "inferenceBedrockSsoRoleName": "ClaudeCoworkEU",
  "inferenceModels": ["eu.anthropic.claude-sonnet-5", "eu.anthropic.claude-opus-5"],
  "coworkSessionRetentionDays": 90,
  "chatSessionRetentionDays": 90,
  "disableNonessentialTelemetry": true,
  "disableNonessentialServices": true,
  "otlpEndpoint": "https://otel-collector.example.com:4318"
}

Avant le déploiement, vérifiez vers quelles régions le profil UE route réellement depuis votre région source :

aws bedrock get-inference-profile --region eu-west-3 --inference-profile-identifier eu.anthropic.claude-sonnet-5 --query "models[].modelArn" --output table

Sur Google Cloud, remplacez le bloc fournisseur par inferenceProvider = vertex, inferenceVertexProjectId et inferenceVertexRegion = eu, et attribuez le rôle Vertex AI User. Si vos développeurs utilisent aussi la CLI Claude Code, la même logique UE est détaillée dans Claude Code Bedrock : configuration UE et RGPD.

Cowork fonctionne-t-il avec des modèles locaux via Ollama ou LM Studio ?

Pas avec le support d’Anthropic. La documentation 3P décrit les passerelles uniquement pour des “Claude models” et ne mentionne jamais Ollama ni LM Studio. Ollama documente de son côté une intégration Claude Desktop sur macOS qui liste Cowork comme pris en charge. Traitez-la comme une expérimentation non supportée, pas comme un déploiement d’entreprise.

La voie technique existe parce que le fournisseur passerelle n’exige qu’un endpoint compatible Anthropic POST /v1/messages avec streaming et tool use (page passerelle). Ollama et LM Studio exposent un tel endpoint. La page Ollama sur Claude Desktop configure l’intégration depuis l’application Ollama, annonce le support Windows comme “coming soon” et précise que les modèles cloud exigent une connexion Ollama et parfois une offre payante. LM Studio documente Claude Code, mais nous n’avons trouvé aucune page sur Claude Desktop ou Cowork.

Trois raisons de l’écarter en production :

  • La découverte de modèles est conçue pour Claude. Anthropic indique que la découverte automatique n’affiche que les modèles dont l’identifiant est reconnaissable comme Claude. Les tutoriels contournent cela en renommant des modèles open-weight en “Claude Opus”. Le modèle est alors mal étiqueté dans l’interface, les journaux et le registre des traitements.
  • Les modèles cloud d’Ollama ne sont pas locaux. Dès que vous passez à un modèle cloud, les prompts quittent le poste vers le service d’Ollama, un sous-traitant de plus à évaluer.
  • Cowork suppose un tool use de niveau Claude. Les longues tâches agentiques avec opérations sur fichiers exigent des appels d’outils fiables et un grand contexte. De petits modèles locaux peuvent échouer en pleine tâche. Aucune donnée éditeur ne documente ce point.

Si l’envie de modèles locaux vient de l’exigence que les données ne quittent pas l’entreprise, la voie supportée est une passerelle auto-hébergée devant Bedrock ou Google Cloud dans une région UE.

Que doivent vérifier la DSI et le DPO avant validation ?

La validation demande six réponses : quel fournisseur et quelle région, quel contrat de sous-traitance, où se trouve l’historique local et combien de temps, quel trafic reste vers Anthropic, quels sous-traitants s’ajoutent (recherche, serveurs MCP) et comment tracer l’usage sans Compliance API. La checklist associe chaque point à une clé de configuration.

Point de contrôle Où le prouver Clé ou réglage
Inférence UE uniquement Identifiants de profil Bedrock ou région Google eu inferenceModels, inferenceVertexRegion
Sous-traitant et contrat Contrat AWS ou Google ; application sous Commercial Terms d’Anthropic Page juridique
Conservation de l’historique local Chiffrement du poste, durée, gel légal coworkSessionRetentionDays, sessionRetentionHold
Trafic vers Anthropic Télémétrie, mises à jour, aperçus disableEssentialTelemetry, disableNonessentialTelemetry, disableAutoUpdates
Accès réseau de l’agent Hôtes autorisés pour le bac à sable coworkEgressAllowedHosts, disabledBuiltinTools
Sous-traitants additionnels Fournisseur de recherche, serveurs MCP distants managedMcpServers
Piste d’audit Collecteur OpenTelemetry interne otlpEndpoint
Injection de prompt Anthropic : risque “non-zero” Restreindre dossiers et trafic sortant

L’historique local se trouve dans ~/Library/Application Support/Claude-3p/ sur macOS et %LOCALAPPDATA%\Claude-3p\ sur Windows. Par défaut, il reste jusqu’à ce que l’utilisateur le supprime : une durée de conservation doit donc figurer dans le premier profil déployé. Pour la comparaison RGPD plus large entre fournisseurs, voir Claude RGPD : quel hébergement en Europe.

Combien coûte Claude Cowork en entreprise ?

En 3P, aucun frais par siège : vous payez les tokens au tarif de votre fournisseur cloud. Avec le profil UE de Bedrock, Claude Sonnet 5 coûte 2,20 USD en entrée et 11 USD en sortie par million de tokens, Opus 5 coûte 5,50 et 27,50 USD. Claude Enterprise facture 20 USD par siège et par mois plus l’usage API. Toutes les formules par siège sont comparées dans notre page prix Claude 2026.

Option Prix par siège Prix tokens Sonnet 5 (entrée/sortie par million) Inférence UE
Cowork en 3P, profil UE Bedrock aucun 2,20 / 11 USD Oui
Cowork en 3P, multi-région Google eu aucun 2,20 / 11 USD Oui
Claude Enterprise (1P) 20 USD/siège/mois, annuel tarifs API (2 / 10 USD) Aucune option UE documentée
Claude Team Standard (1P) 20 USD/siège/mois en annuel, 25 en mensuel inclus dans les limites de l’offre Aucune option UE documentée

Les prix viennent des tarifs Amazon Bedrock, de la grille Google Cloud et de claude.com/pricing ; tous sont en USD hors taxes, sans grille officielle en euros. Un exemple avec des volumes supposés : un utilisateur traitant 2 millions de tokens en entrée et 200 000 en sortie par jour sur Sonnet 5 coûte 4,40 + 2,20 = 6,60 USD par jour avec le profil UE. Le prompt caching réduit fortement la part d’entrée. Les offres Claude sont comparées dans Claude Entreprise : prix, Team et Bedrock, et d’autres chiffres figurent sur notre page statistiques.

FAQ

Claude Cowork en mode 3P est-il conforme au RGPD ?

Le mode fournit les briques : inférence UE via Bedrock ou Google Cloud, stockage local et durées de conservation configurables. La conformité dépend toujours de votre contrat de sous-traitance avec le fournisseur cloud, du registre des traitements, de la sécurité des postes et des sous-traitants ajoutés comme les moteurs de recherche. Aucun produit n’est conforme au RGPD à lui seul.

Combien coûte Claude Cowork en 3P par utilisateur ?

Il n’y a pas de licence par siège. Vous payez le fournisseur cloud au token, par exemple 2,20 USD en entrée et 11 USD en sortie par million de tokens pour Sonnet 5 sur le profil UE de Bedrock. Le coût réel par utilisateur dépend du volume de tâches et du taux de cache. Lancez un pilote et lisez la facturation AWS ou Google.

Claude Enterprise ou Cowork en 3P : lequel choisir ?

Choisissez Claude Enterprise si le traitement par Anthropic est acceptable : vous obtenez mobile, accès web, partage, Compliance API et les nouveautés plus tôt. Choisissez le 3P si les données doivent rester dans une région UE sous votre contrat cloud, ou si vous voulez une facturation au token sans sièges.

Anthropic voit-il nos prompts en mode Cowork 3P ?

Avec Bedrock ou Google Cloud, la documentation d’Anthropic indique que l’application n’envoie prompts, réponses et fichiers qu’à votre endpoint configuré et au disque local. La télémétrie vers Anthropic exclut le contenu et peut être désactivée. Avec Microsoft Foundry, Anthropic opère les modèles et traite le contenu comme sous-traitant indépendant pour Microsoft.

Cowork peut-il utiliser Claude Fable 5.1 dans l’UE ?

Pas sur Bedrock avec résidence UE : Fable 5.1 n’a pas de profil d’inférence UE et n’est accessible en Europe que par l’endpoint global. Google Cloud propose Fable 5.1 en multi-région UE, mais conserve les prompts jusqu’à 30 jours pour la détection d’abus. Vérifiez que cette conservation est compatible avec votre politique.

Sources

  1. Documentation Claude : Claude Desktop on 3P, Overview (19 septembre 2026)
  2. Documentation Claude : Features on 3P (19 septembre 2026)
  3. Documentation Claude : Claude Desktop on 3P avec Amazon Bedrock (19 septembre 2026)
  4. Documentation Claude : Claude Desktop on 3P avec Google Cloud's Agent Platform (19 septembre 2026)
  5. Documentation Claude : Claude Desktop on 3P avec une passerelle LLM (19 septembre 2026)
  6. Documentation Claude : Configuration reference (19 septembre 2026)
  7. Documentation Claude : Telemetry and egress (19 septembre 2026)
  8. Documentation Claude : Installation and setup (19 septembre 2026)
  9. Documentation Claude : Legal and compliance (3P) (19 septembre 2026)
  10. Centre d'aide Claude : Claude Cowork sur les offres Team et Enterprise (19 septembre 2026)
  11. Documentation Ollama : intégration Claude Desktop (19 septembre 2026)
  12. Documentation AWS Bedrock : fiche modèle Claude Sonnet 5 (18 septembre 2026)
  13. Tarifs Amazon Bedrock (18 septembre 2026)
  14. Tarifs Claude (19 septembre 2026)

Guides associés