DeepSeek est-il sûr ? Données, confidentialité, RGPD et risques

DeepSeek est-il sûr ? Pour une question générale qui ne contient ni donnée personnelle ni information confidentielle, le service officiel peut être utilisé avec des précautions comparables à celles appliquées à tout assistant d’intelligence artificielle en ligne. En revanche, il ne faut pas considérer DeepSeek comme un coffre-fort, une source toujours exacte ou un outil automatiquement conforme au RGPD pour chaque usage. Le niveau de risque dépend surtout du mode d’accès : chat ou application officiels, API, modèle exécuté localement, ou service tiers.

Réponse courte : n’envoyez pas de mot de passe, clé API, document d’identité, donnée de santé, dossier client, contrat confidentiel, code source privé ou secret d’entreprise dans le chat ou l’application. Pour un usage professionnel, examinez les flux de données, les transferts hors EEE, le contrat, la conservation, les sous-traitants et les mesures de sécurité avant tout déploiement.

Transparence : deepseek-fr.ai est un guide francophone indépendant, non affilié à DeepSeek. Ce site n’héberge pas de chatbot et ne reçoit pas les prompts saisis sur les services officiels. Les informations ci-dessous ont été vérifiées le 20 juillet 2026 dans les politiques et conditions officielles alors publiées. Elles peuvent évoluer et ne constituent pas un avis juridique ni un audit de sécurité.

DeepSeek est-il sûr en France ? Le verdict en 30 secondes

SituationAppréciation pratiqueDécision recommandée
Question générale, sans donnée personnelleRisque limité, mais réponse potentiellement inexactePossible, après vérification du résultat
Texte déjà public à résumer ou reformulerRisque modéré selon le contenu et l’objectifRetirer toute information non destinée à être rediffusée
CV, facture, contrat, dossier RH ou clientRisque élevé de confidentialité et de protection des donnéesNe pas l’envoyer au service grand public sans cadre validé
Donnée de santé, biométrique, judiciaire ou concernant un enfantTrès sensibleÀ éviter : la politique officielle indique que les Services ne sont pas conçus pour traiter des données sensibles
API avec données minimisées et gouvernance documentéeVariableÉvaluer le contrat, le transfert, la conservation et les contrôles techniques
Modèle exécuté réellement en localMeilleur contrôle possible sur les flux, mais nouvelles responsabilités techniquesVérifier le runtime, les téléchargements, la télémétrie, les accès et les journaux
Extension, application ou site tiers utilisant le nom DeepSeekInconnu tant que l’opérateur n’est pas vérifiéNe pas confondre ce tiers avec DeepSeek ; lire sa propre politique
Cette matrice est une aide à la décision, pas une certification. Le risque réel dépend des données, du contexte, du fournisseur et des mesures mises en place.

Que signifie « sûr » pour un service d’IA ?

La question ne se limite pas au piratage d’un compte. Pour évaluer DeepSeek, il faut séparer au moins cinq sujets :

  • Confidentialité : qui reçoit les prompts, fichiers et journaux, et pour quelles finalités ?
  • Sécurité technique : comment sont protégés le compte, la clé API, l’application et l’infrastructure ?
  • Protection des données : quelles données personnelles sont traitées, où, pendant combien de temps et avec quels droits ?
  • Fiabilité des réponses : le modèle peut-il inventer un fait, une source, une faille ou un calcul ?
  • Gouvernance : l’usage est-il autorisé, tracé, révisé et réversible dans votre organisation ?

Un outil peut être correctement protégé contre certaines attaques tout en restant inadapté à un document confidentiel. À l’inverse, un modèle local peut empêcher l’envoi des prompts vers un service distant, tout en étant mal sécurisé sur le réseau interne. Il n’existe donc pas de réponse universelle indépendante de l’usage.

Le risque change selon le mode d’accès

1. Chat officiel DeepSeek

Le chat officiel est un service hébergé par DeepSeek. Les messages, fichiers et autres contenus transmis quittent donc votre appareil. La politique de confidentialité officielle indique notamment que DeepSeek peut collecter les prompts, entrées vocales, fichiers, photos, commentaires et historique de conversation, ainsi que des données de compte, d’appareil, de réseau, de journal et de localisation approximative déduite de l’adresse IP.

Utilisez uniquement chat.deepseek.com et vérifiez le domaine avant de vous connecter. Un résultat de recherche, une publicité ou un logo identique ne prouvent pas qu’un service est officiel. Notre guide d’accès au chat officiel explique comment reconnaître la bonne adresse.

2. Application officielle

L’application officielle reste un service hébergé : installer l’app ne signifie pas que le modèle fonctionne localement sur le téléphone. La politique DeepSeek s’applique aux applications qui y renvoient. Elle précise que les cookies et les données de paiement décrits pour d’autres services ne s’appliquent pas à l’app, mais les catégories telles que les entrées utilisateur, les données de compte, d’appareil, de réseau, de performance et de journal restent à examiner.

Partez de la page officielle de téléchargement, puis contrôlez l’éditeur et l’identifiant de l’application dans la boutique. Évitez les APK reçus par message et les applications portant des noms comme « DeepSeek Pro » ou « DeepSeek français officiel ». Consultez notre guide de l’application DeepSeek pour les identifiants vérifiés.

3. API officielle DeepSeek

L’API donne davantage de contrôle à l’équipe qui construit l’application, mais elle ne transforme pas automatiquement le traitement en traitement local. Les requêtes sont envoyées à l’infrastructure DeepSeek. Les conditions de l’Open Platform imposent notamment au développeur de protéger la clé API, de ne pas l’exposer dans le navigateur ou un code client, et d’informer les utilisateurs sur ses propres règles de traitement des données.

La politique DeepSeek précise que les traitements réalisés dans une application aval pour ses utilisateurs finaux ne sont pas couverts par cette seule politique : l’opérateur de l’application doit publier ses propres informations. Les conditions de la plateforme demandent aussi au développeur de disposer d’un consentement ou d’une autre base juridique lorsque cela est nécessaire, de répondre aux demandes de droits et de mettre en place des mesures organisationnelles et techniques.

Pour un projet réel, consultez notre documentation API en français et notre guide pour protéger une clé API DeepSeek. La qualification juridique exacte de chaque acteur dépend toutefois de l’architecture et du contrat : ne la déduisez pas uniquement d’une phrase marketing ou d’un exemple de code.

4. Modèle DeepSeek exécuté localement

Avec des poids téléchargés et un moteur d’inférence réellement local, les prompts peuvent rester sur votre machine ou votre infrastructure. C’est une différence importante par rapport au chat, à l’app ou à l’API officiels. Elle n’est vraie que si toute la chaîne est locale : modèle, interface, embeddings, base vectorielle, journaux, sauvegardes et outils connectés.

Le local déplace les responsabilités vers vous : contrôle des accès, correctifs du système, provenance des fichiers, isolation réseau, chiffrement, sauvegardes, secrets, plugins, logs et suppression des données. Certains outils peuvent proposer des modèles cloud, de la télémétrie ou des connecteurs distants. Vérifiez leur documentation et testez les flux réseau au lieu de supposer que le mot « local » garantit la confidentialité. Voir comment exécuter DeepSeek localement et notre comparaison DeepSeek local ou API.

5. Site, extension ou application tiers

Un tiers peut utiliser l’API DeepSeek, un modèle à poids ouverts ou simplement le nom « DeepSeek ». Dans ce cas, ses propres serveurs, journaux, sous-traitants, conditions et politique de confidentialité s’ajoutent au risque. La présence d’un outil dans une boutique ou son utilisation d’une clé DeepSeek ne le rend pas officiel.

  • Identifiez l’entreprise qui exploite le service et son pays d’établissement.
  • Vérifiez où sont envoyés les prompts et si le tiers les conserve ou les réutilise.
  • Examinez les permissions d’une extension et refusez l’accès à toutes les pages si ce n’est pas indispensable.
  • Ne saisissez jamais une clé API personnelle dans un site ou une extension que vous n’avez pas évalué.
  • Recherchez une procédure de suppression, un contact sécurité et une politique datée.

Quelles données DeepSeek indique-t-il traiter ?

Catégorie officielleExemples mentionnésPrécaution
Données de compteAdresse e-mail ou téléphone, identifiant, mot de passe, date de naissance le cas échéantUtiliser un mot de passe unique et protéger les moyens de récupération
Entrées utilisateurTexte, voix, prompts, fichiers, photos, retours et historiqueConsidérer tout contenu envoyé comme transmis au fournisseur
Données techniquesAdresse IP, appareil, système, identifiants, langue, rapports de panne et performancesNe pas limiter l’analyse aux seuls prompts
Usage et journauxFonctions utilisées et actions réaliséesÉvaluer la conservation et la corrélation entre appareils
Localisation approximativeLocalisation déduite de l’adresse IPNe pas la confondre avec une géolocalisation précise
Paiement sur l’Open PlatformCommande et transactionVérifier la facturation et les droits d’accès au compte
Données provenant de tiersConnexion Apple/Google, partenaires de sécurité, données publiquesExaminer également le service d’authentification choisi

La politique indique également que des mots-clés peuvent être partagés avec des API tierces lorsqu’une fonction de recherche est utilisée, et que des prestataires ou entités du groupe peuvent intervenir pour le stockage, la diffusion de contenu, la sécurité, l’analytique, le support, la recherche et le développement ou l’entraînement et l’optimisation des modèles. Cela ne signifie pas que chaque donnée est envoyée à chaque acteur ; cela signifie que l’évaluation ne doit pas se limiter au nom DeepSeek.

Quelles garanties de sécurité DeepSeek publie-t-il ?

DeepSeek déclare maintenir des mesures techniques, administratives et physiques commercialement raisonnables pour protéger les données contre l’accès non autorisé, le vol, la divulgation, la modification ou la perte. Ses conditions indiquent également que l’entreprise prend des mesures au moins équivalentes aux pratiques du secteur pour la cybersécurité et la stabilité du service.

Ces déclarations ne constituent pas une garantie d’absence d’incident. La même politique rappelle qu’aucune transmission par Internet ou par e-mail n’est totalement sûre ou exempte d’erreur. Les conditions fournissent le service « en l’état » et « selon disponibilité » et ne garantissent pas qu’il sera ininterrompu, exempt d’erreur ou sûr dans tous les cas. Pour un usage professionnel, demandez les preuves et engagements adaptés à votre risque : architecture, chiffrement, contrôle d’accès, tests, gestion des vulnérabilités, continuité, notification d’incident et garanties contractuelles.

Chine, entraînement, historique et droit d’opposition

Les données sont-elles stockées en Chine ?

Oui, la politique officielle mise à jour le 10 février 2026 indique que DeepSeek collecte, traite et stocke directement les données personnelles en République populaire de Chine afin de fournir ses services. Elle précise que des garanties appropriées seront utilisées lorsque le droit applicable l’exige pour les transferts internationaux. Cette déclaration doit être intégrée à l’évaluation d’un usage en France ou dans l’Espace économique européen.

Les prompts peuvent-ils servir à l’entraînement ?

La politique cite l’amélioration des services et l’entraînement des modèles parmi les finalités possibles du traitement. Les conditions d’utilisation indiquent qu’une part limitée des entrées et sorties peut être utilisée après chiffrement, désidentification stricte et traitement destiné à empêcher l’identification d’une personne. Le document officiel sur les méthodes d’entraînement précise qu’une petite partie des données d’optimisation peut être fondée sur des entrées utilisateur.

DeepSeek prévoit toutefois un droit d’opposition à l’utilisation des données personnelles pour entraîner les modèles ou optimiser ses technologies. Les conditions renvoient au réglage « Improve the model for everyone ». Si ce choix est disponible dans votre compte, désactivez-le avant de transmettre un contenu que vous êtes néanmoins autorisé à envoyer. Vérifiez le réglage après une mise à jour : le nom, l’emplacement et la portée de l’option peuvent changer.

Important : désactiver l’entraînement, effacer une conversation et supprimer un compte sont trois actions différentes. La politique indique que l’historique peut être copié ou supprimé depuis les réglages, mais prévoit aussi des durées de conservation variables selon la finalité, le contrat, la loi, la sécurité ou la défense de droits. Ne promettez donc pas qu’un clic efface immédiatement toutes les copies techniques ou données légalement conservées.

DeepSeek et le RGPD : ce que l’on peut dire sans exagérer

La politique DeepSeek contient une clause supplémentaire pour l’EEE, la Suisse et le Royaume-Uni. Elle décrit des bases juridiques, des droits d’accès, de rectification, d’effacement, de limitation, de portabilité et d’opposition, ainsi qu’un droit de réclamation auprès de l’autorité compétente. DeepSeek indique avoir désigné Prighter Group comme représentant dans l’Union européenne et fournit deux canaux pour les demandes : [email protected] et [email protected].

Ces mentions ne suffisent pas, à elles seules, à conclure que chaque utilisation de DeepSeek est conforme au RGPD. À l’inverse, le simple fait qu’un traitement ait lieu en Chine ne permet pas de conclure automatiquement que tout usage est interdit. La CNIL rappelle qu’un transfert hors UE/EEE doit bénéficier d’un niveau de protection suffisant et approprié et être encadré par un outil juridique adapté.

Pour une organisation française, l’analyse doit porter au minimum sur :

  • le rôle réel de chaque acteur et les conditions contractuelles ;
  • la finalité, la nécessité et la base juridique du traitement ;
  • les catégories de données et les personnes concernées ;
  • les pays de traitement, prestataires et transferts ultérieurs ;
  • le mécanisme de transfert et les éventuelles mesures complémentaires ;
  • la durée de conservation, l’exercice des droits et la suppression ;
  • les mesures de sécurité, la notification d’incident et la réversibilité ;
  • la nécessité éventuelle d’une analyse d’impact ou d’une analyse d’impact du transfert.

Faites valider les usages comportant des données personnelles, confidentielles ou réglementées par votre DPO, votre RSSI et, si nécessaire, un conseil juridique compétent. Cette page fournit une méthode de vérification, pas une conclusion juridique sur votre projet.

Les réponses de DeepSeek sont-elles fiables et sûres à réutiliser ?

La sécurité des données et la fiabilité d’une réponse sont deux sujets distincts. Les conditions officielles indiquent que les sorties peuvent contenir des erreurs ou omissions, qu’elles ne constituent pas un avis professionnel et qu’elles ne sont pas garanties exactes, à jour, fiables, non contrefaisantes ou sûres. Une réponse fluide n’est donc pas une preuve.

  • Ouvrez réellement les liens et vérifiez l’auteur, la date et le document cité.
  • Refaites les calculs avec un outil déterministe.
  • Compilez, testez et analysez le code avant de l’intégrer.
  • Ne laissez pas le modèle exécuter seul un paiement, supprimer une donnée ou modifier un compte.
  • Faites relire les contenus médicaux, juridiques, financiers, RH ou de cybersécurité par une personne qualifiée.
  • Indiquez la nature générée par IA lorsque la loi, le contexte ou les conditions du service l’exigent.

Recommandations pour les particuliers

  1. Utilisez le domaine ou la boutique officiels. Ne vous connectez pas depuis une copie trouvée dans une publicité.
  2. Employez un mot de passe unique. Ne réutilisez pas celui de votre messagerie ou de votre banque.
  3. Retirez les identifiants. Remplacez noms, e-mails, numéros, adresses et références de dossier par des valeurs fictives.
  4. N’envoyez aucun secret. Mot de passe, clé API, code de récupération, document d’identité et numéro bancaire ne doivent jamais figurer dans un prompt.
  5. Évitez les données sensibles. La propre politique de DeepSeek indique que les Services ne sont pas conçus pour les traiter.
  6. Contrôlez l’entraînement et l’historique. Vérifiez le réglage « Improve the model for everyone » et supprimez les conversations devenues inutiles.
  7. Ne publiez pas un lien de conversation sans relecture. Toute personne possédant un lien partagé peut voir le dialogue associé.
  8. Vérifiez chaque réponse importante. Utilisez DeepSeek comme outil de travail, pas comme autorité finale.

Recommandations pour les entreprises françaises

  1. Définissez les usages autorisés. Séparez questions publiques, données internes, données personnelles, secrets et activités réglementées.
  2. Bloquez par défaut les catégories critiques. Données de santé, RH, clients, mineurs, contrats, secrets industriels et code propriétaire nécessitent un cadre spécifique.
  3. Évaluez le fournisseur et le contrat. Demandez les lieux de traitement, sous-traitants, durées, garanties de transfert, mesures de sécurité, assistance aux droits et gestion des incidents.
  4. Impliquez DPO, RSSI, juridique et métiers. Une validation uniquement technique ou uniquement juridique laisse des angles morts.
  5. Minimisez avant l’envoi. Pseudonymisez, tronquez et supprimez tout champ qui n’est pas nécessaire à la tâche.
  6. Ajoutez des garde-fous. Contrôle d’accès, filtrage DLP, budgets, journalisation proportionnée, validation humaine, tests et procédure de retrait.
  7. Évaluez plusieurs architectures. API officielle, fournisseur contractuel distinct, cloud privé ou exécution locale ne présentent pas les mêmes flux ni les mêmes garanties.
  8. Réévaluez régulièrement. Les politiques, modèles, fonctions, réglages et prestataires peuvent changer après l’approbation initiale.

Notre guide DeepSeek pour les entreprises développe la gouvernance, la sécurité et les questions RGPD à examiner avant un pilote.

Checklist sécurité pour les développeurs API

  • Conserver la clé uniquement côté serveur ou dans un gestionnaire de secrets.
  • Créer une clé distincte par environnement et la révoquer immédiatement en cas de fuite.
  • Ne jamais enregistrer la clé, les prompts ou les réponses en clair dans Git, les logs ou les outils d’erreur.
  • Minimiser et pseudonymiser les données avant l’appel.
  • Définir des limites de taille, de concurrence, de coût et de durée.
  • Valider les entrées, les sorties structurées et les arguments d’outils avec un schéma.
  • Vérifier les autorisations côté application : le modèle ne décide jamais seul qui peut lire ou modifier une ressource.
  • Isoler les clients et empêcher qu’un historique, un cache ou une base vectorielle ne mélange plusieurs utilisateurs.
  • Prévoir timeout, reprise limitée, surveillance, alerte, rotation des secrets et réponse à incident.
  • Publier une information claire pour les utilisateurs finaux et organiser l’exercice de leurs droits.
  • Faire approuver humainement toute action irréversible, financière, juridique ou affectant une personne.

Checklist avant d’envoyer un prompt

  • Suis-je sur le domaine, l’application ou l’endpoint attendu ?
  • Qui exploite réellement ce service : DeepSeek ou un tiers ?
  • Le prompt contient-il une donnée personnelle, un secret ou un contenu sous confidentialité ?
  • Puis-je atteindre le même objectif avec des données fictives, agrégées ou pseudonymisées ?
  • Où les données sont-elles traitées et conservées ?
  • Le réglage d’utilisation pour l’entraînement correspond-il à mon choix ?
  • Qui pourra voir les journaux, l’historique ou un lien de partage ?
  • Ai-je le droit d’envoyer les données d’une autre personne ?
  • Comment vérifierai-je la réponse avant de l’utiliser ?
  • Existe-t-il une procédure de suppression, de révocation et d’incident ?

Questions fréquentes sur la sécurité de DeepSeek

DeepSeek est-il sûr pour une utilisation personnelle ?

Il peut convenir à des questions générales sans données personnelles ni informations confidentielles. Utilisez le service officiel, contrôlez les réglages de confidentialité et vérifiez les réponses. N’y placez pas de secret ou de document sensible.

DeepSeek stocke-t-il les données en Chine ?

La politique officielle du 10 février 2026 indique que DeepSeek collecte, traite et stocke directement les données personnelles en République populaire de Chine pour fournir ses services.

DeepSeek utilise-t-il les conversations pour entraîner ses modèles ?

L’amélioration et l’entraînement des technologies figurent parmi les finalités décrites. DeepSeek indique qu’une petite partie des données d’optimisation peut provenir d’entrées utilisateur et prévoit un droit d’opposition. Les conditions renvoient au réglage « Improve the model for everyone ». Vérifiez sa disponibilité et sa portée dans votre compte.

Désactiver l’entraînement supprime-t-il l’historique ?

Non. Le choix relatif à l’entraînement, la suppression d’une conversation et la suppression du compte sont des opérations distinctes. Utilisez chaque commande nécessaire et gardez à l’esprit que certaines données peuvent être conservées pour des obligations ou finalités prévues par la politique.

DeepSeek est-il conforme au RGPD ?

Il n’est pas sérieux de répondre oui ou non pour tous les cas. DeepSeek publie une clause EEE, des bases juridiques, des droits et un représentant dans l’UE. La conformité de votre usage dépend toutefois des rôles, données, finalités, transferts, garanties, contrats et mesures réellement appliqués.

L’application est-elle plus privée que le site web ?

Pas nécessairement. Le chat et l’application sont tous deux des services hébergés. La politique précise certaines différences, notamment l’absence des cookies et données de paiement décrits pour l’app, mais cela ne signifie pas que les prompts restent sur le téléphone.

Exécuter DeepSeek localement garantit-il la confidentialité ?

Non. Un déploiement entièrement local peut éviter l’envoi des prompts à DeepSeek, mais la confidentialité dépend de toute la chaîne : moteur, interface, réseau, plugins, télémétrie, logs, sauvegardes, comptes et sécurité de la machine.

Puis-je utiliser DeepSeek pour des données médicales ou juridiques ?

Le service officiel indique qu’il n’est pas conçu pour recevoir des données personnelles sensibles. Ses conditions précisent aussi que les sorties ne constituent pas un avis médical, juridique, financier ou professionnel. Pour ces usages, évitez les données identifiantes et consultez un professionnel qualifié.

Comment exercer mes droits sur mes données ?

La politique indique que vous pouvez utiliser les réglages disponibles et contacter [email protected]. Pour l’Union européenne, elle mentionne également [email protected]. Une vérification d’identité peut être demandée.

Sources officielles vérifiées

Conclusion : DeepSeek n’est ni « sûr par défaut » ni « dangereux dans tous les cas ». Pour un usage personnel sans donnée sensible, les principales précautions sont de choisir le service officiel, limiter les informations envoyées, contrôler les réglages et vérifier les réponses. Pour une entreprise ou une application, la bonne réponse passe par une analyse documentée des données, du contrat, des transferts, de la sécurité et de l’architecture.