Quand on cherche « DeepSeek V4 », on parle souvent du modèle. Or la mesure allemande documentée vise l’application DeepSeek et le service associé, pas une certification technique distincte d’un modèle précis . Pour évaluer le risque, la bonne question est donc : où partent vos prompts, vos documents et vos données d’usage ?
| Mode d’accès | Lecture pratique du risque |
|---|---|
| Application officielle | À éviter pour les données sensibles. C’est précisément l’application DeepSeek que l’autorité berlinoise a signalée à Apple et Google en Allemagne comme « contenu illicite » . |
| Site web, cloud ou API | À réserver à des données non sensibles, ou à utiliser seulement après une revue formelle. Dès que les prompts, fichiers ou journaux d’utilisation transitent par l’infrastructure du fournisseur, les questions de RGPD et de transfert hors UE deviennent centrales . |
| Tests privés | Acceptable uniquement pour des questions générales, des exemples fictifs ou des contenus réellement anonymisés. Les noms, contrats, dossiers clients et secrets internes ne doivent pas y être saisis. |
| Déploiement local | À évaluer séparément si les données ne sortent pas de votre environnement. Le risque résiduel dépend alors de l’implémentation, des mises à jour, de la configuration et de l’infrastructure . |
La critique allemande ne porte pas d’abord sur la qualité des réponses du modèle. Elle concerne le traitement des données des utilisateurs. Selon l’autorité berlinoise, des données personnelles d’utilisatrices et d’utilisateurs allemands seraient transférées vers la Chine, sans que DeepSeek ait démontré un niveau de protection suffisant au regard des exigences du RGPD .
D’autres articles décrivent le même nœud du problème : collecte de données jugée potentiellement illégale, transferts vers la Chine et incertitude sur la conformité de DeepSeek aux règles européennes de protection des données . Cela ne signifie pas que chaque prompt sera nécessairement détourné. Mais cela suffit à rendre l’usage de l’application ou du cloud très délicat dès qu’il s’agit d’informations confidentielles, professionnelles ou personnelles.
Traitez DeepSeek, lorsqu’il est utilisé via une app, le web ou le cloud, comme tout service d’IA externe non validé : n’y mettez que ce qui pourrait, en pratique, devenir public sans dommage majeur. À exclure notamment :
Pour une entreprise, une administration, un établissement scolaire, un cabinet ou une association, un simple « ça a l’air pratique » ne suffit pas. Avant tout usage professionnel, il faut vérifier quelles données sont traitées, où elles sont transférées, quels contrats s’appliquent, quelle base juridique est retenue et si l’outil a reçu une autorisation interne. Ce sont précisément ces points — conformité RGPD et transferts possibles vers la Chine — qui structurent la discussion allemande autour de DeepSeek .
Sans cette vérification, DeepSeek ne devrait pas être utilisé en production pour des données clients, des dossiers RH, des informations scolaires, des archives administratives, des dossiers de patients, des mandats ou des documents internes. Pour les contenus sensibles, les pistes les plus prudentes restent des systèmes approuvés avec une documentation claire du traitement des données, ou des déploiements réellement contrôlés en local ; dans ce dernier cas, tout dépend néanmoins de la mise en œuvre technique .
Pour un essai privé et sans enjeu sensible, quelques règles réduisent l’exposition, sans l’annuler :
Au vu des éléments disponibles, DeepSeek n’est pas documenté en Allemagne comme une attaque technique automatique contre les appareils. En revanche, pour l’application officielle ainsi que pour l’accès web, cloud ou API, les signaux réglementaires sont suffisamment sérieux pour exclure les données personnelles, confidentielles et stratégiques. Le point décisif reste la notification du 27 juin 2025 par l’autorité berlinoise, liée aux critiques sur les transferts de données vers la Chine .
Si vous testez DeepSeek avec des prompts fictifs, anonymisés ou très généraux, le risque est nettement plus limité. Dès que des personnes réelles, des documents internes, des secrets d’affaires ou des données réglementées entrent en jeu, mieux vaut choisir un outil validé, un environnement contrôlé ou une approche locale dûment auditée .