Claude Opus chez vous, données chez vous : Anthropic tranche le 19 mai
Jusqu’au 19 mai 2026, déployer un agent Claude qui touchait à vos données sensibles imposait un choix binaire. Soit vous acceptiez que les contenus de votre CRM, de votre FEC ou de vos CV passent par les serveurs d’Anthropic à chaque appel d’outil. Soit vous auto-hébergiez un modèle open source 15 à 25 points moins capable, et vous renonciez à Claude Opus.
Ce faux choix est mort le 19 mai 2026, à Code with Claude London. Anthropic a livré deux briques d’architecture qui le cassent : self-hosted sandboxes (l’exécution des outils retourne chez vous) et MCP Tunnels (vos serveurs MCP restent dans votre réseau privé, sans IP publique). Pour la première fois, un éditeur de modèle frontier propose un mode « capacité du cloud, données on-prem » contractualisable pour une PME.
Voici l’architecture, les providers et la checklist de migration.
Pourquoi le faux choix a tenu si longtemps
Avant le 19 mai, Claude Managed Agents fonctionnait sur un modèle simple : Anthropic exécutait tout. Le « cerveau » de l’agent (qui décide quel outil appeler), mais aussi le « corps » (qui exécute le code, lit les fichiers, appelle les APIs). Si votre agent devait lire un FEC pour répondre à une question comptable, le contenu du FEC remontait chez Anthropic à chaque tool call.
Pour beaucoup de PME, ça suffisait à bloquer le projet. Cabinet d’expertise-comptable, agence RH, e-commerce avec base clients, l’audit RGPD ne validait pas. Le DPA d’Anthropic existe, il est sérieux, mais il ne transforme pas un transit US en hébergement européen.
Côté MCP, le compromis était pire. Pour qu’un agent Claude appelle un serveur MCP interne, il fallait soit l’exposer en public, soit bricoler un tunnel maison avec ngrok ou cloudflared. Notre article MCP et sécurité : 30 CVE en 60 jours recensait début 2026 trente vulnérabilités publiées en deux mois, la plupart sur des serveurs exposés sans authentification correcte.
Et c’est ce pattern qui a cassé en avril 2026, comme nous l’avons documenté dans Lovable, MCP, Shai-Hulud : 3 incidents, 1 pattern d’architecture.
L’alternative, basculer en auto-hébergé, a un coût rarement chiffré. Un Mistral 7B ou un DeepSeek sur un VPS à 18 €/mois (notre guide IA auto-hébergée sur VPS détaille la stack), ce n’est pas Claude Opus 4.7. Sur un agent qui doit croiser un FEC avec une balance, l’écart se voit immédiatement.
Self-hosted sandboxes : ce qui bascule techniquement
L’annonce est plus subtile qu’un simple « auto-hébergez Claude ». Anthropic ne livre pas le modèle. Le modèle reste chez eux. Ce qui bouge, c’est la frontière d’exécution.
Anthropic sépare deux choses qu’on confondait jusqu’ici :
- Le « agent loop » : orchestration, gestion du contexte, gestion des erreurs. C’est le cerveau du raisonnement, il reste sur l’infrastructure Anthropic.
- L’exécution des outils : chaque fois que l’agent appelle un tool (lire un fichier, exécuter du code, faire une requête HTTP interne), cette exécution bascule sur votre infrastructure ou sur un provider partenaire.
La citation officielle : « The agent loop that handles orchestration, context management, and error recovery stays on Anthropic’s infrastructure, while tool execution moves to your own configured environment. »
Concrètement, Anthropic voit la décision (« appelle get_invoice(id=12345) ») mais ne voit plus le contenu retourné (PDF, lignes du FEC, nom du client). Ces contenus restent dans le sandbox que vous contrôlez, sous vos politiques réseau, vos logs d’audit, vos clés de chiffrement.
C’est ce qui change la conversation avec votre DPO : la donnée sensible reste dans votre périmètre, pas grâce à un DPA, grâce à l’architecture.
Guide gratuit
Le Guide du Vibe Coding pour PME
Découvrez comment les PME utilisent l'IA pour créer des outils sur mesure sans développeur.
Recevoir le guide gratuitementMCP Tunnels : la passerelle qui rend vos serveurs invisibles
Le second élément concerne les serveurs MCP, ces connecteurs qui exposent vos outils métier (Sage, Salesforce, base Postgres interne, ticketing maison) au langage des agents IA. Jusqu’ici, pour qu’un agent Claude puisse les appeler, il fallait les exposer sur Internet ou jouer au tunnelman.
MCP Tunnels renverse le sens du flux. Vous installez une passerelle légère (un container, un binaire) dans votre réseau privé, là où vivent vos serveurs MCP. Elle ouvre une seule connexion sortante, une WebSocket persistante chiffrée, vers l’infrastructure Anthropic. C’est le même modèle qu’un Cloudflare Tunnel : votre firewall n’a aucune règle entrante à ouvrir, vos serveurs MCP n’ont aucune IP publique.
Quand l’agent Claude appelle un de vos outils MCP, la requête redescend le tunnel, votre passerelle la route en interne, la réponse remonte par le même chemin.
La citation Anthropic : « A lightweight gateway you deploy makes a single outbound connection, no inbound firewall rules, no public endpoints, and traffic encrypted end to end. »
Pour situer le niveau de souveraineté, c’est utile de le comparer à ce que Mistral sur AWS, Azure et GCP offre. La donnée brute (fichiers, requêtes SQL, réponses des APIs internes) ne quitte plus votre VPC. La couche modèle reste hébergée par Anthropic. C’est une souveraineté « par couche », pas absolue, mais auditablement traçable.
À noter : MCP Tunnels est en research preview, accès sur invitation via le Claude Console. Self-hosted sandboxes est en public beta, ouvert à tous.
Comparatif providers sandbox : Cloudflare, Daytona, Modal, Vercel
Si vous ne voulez pas auto-héberger le sandbox vous-même, Anthropic intègre quatre providers en partenariat.
| Provider | Modèle facturation | Particularité | Cas d’usage PME |
|---|---|---|---|
| Cloudflare Sandboxes | À la seconde compute | MicroVM + egress proxy zero-trust | Tâches courtes, économie |
| Daytona | Par workspace/heure | Long-running, stateful, SSH | Agent stateful |
| Modal | À la seconde CPU/GPU | Sub-second startup, GPU dispo | Workloads ML/data |
| Vercel Sandbox | Compute hours | VPC peering, ms startup | Stack déjà Vercel |
Pour la majorité, Cloudflare Sandboxes est le sweet spot économique (tasks courtes, facturation à la seconde). Daytona vaut le coup si l’agent doit garder un état entre les appels. Modal brille sur les workloads ML lourdes (OCR sur un batch de factures). Et vous pouvez toujours déployer votre propre sandbox client (Bring Your Own) si vous avez déjà une infra K8s ou un VPS Coolify maîtrisé.
Trois cas d’usage PME où l’architecture change tout
Cabinet d’expertise-comptable. Agent qui croise FEC, balance et journaux dans Sage ou Cegid. Avant : impossible sans transit du contenu des écritures par Anthropic, le secret professionnel ne le permet pas. Après : sandbox Cloudflare pour l’exécution, tunnel MCP vers un serveur « Sage » on-prem. Le contenu ne quitte jamais le cabinet. Anthropic voit « l’agent a demandé la balance du compte 411 entre le 1er et le 31 mars », pas les montants.
Agence RH. Agent qui lit les CV reçus et les compare aux profils internes. Avant : double risque, transit des données candidats + article 22 RGPD sur la décision automatisée. Après : exécution du tool de parsing dans votre sandbox, MCP tunnel vers votre base talent, journal d’audit local exhaustif. La défense devant la CNIL devient plus simple : « Les données candidats n’ont pas quitté notre infrastructure, voici les logs. »
E-commerce français avec base clients. Agent SAV qui consulte commandes, profil et historique d’un client. Avant : chaque appel envoyait les données client (nom, adresse, montants) chez Anthropic. Après : MCP tunnel vers votre base Postgres, les données ne quittent pas votre VPC. Le modèle Claude raisonne sur des références d’objets, pas sur des contenus en clair.
Dans les trois cas, c’est le passage d’un projet bloqué par le RGPD à un projet contractualisable.
Checklist migration en 5 étapes
1. Audit du périmètre des outils
Lister chaque outil que votre agent appelle. Pour chacun : « les données manipulées sont-elles sensibles ? » Tous les outils sensibles sont candidats au tunnel et au sandbox. Les autres peuvent rester sur l’infra Anthropic.
2. Choix du provider sandbox
Cloudflare pour la majorité (tasks courtes, coût bas). Daytona si stateful. Modal si ML/data lourd. Vercel si la stack le justifie. BYO si vous avez déjà une infra K8s ou Coolify. Ne sur-architecturez pas : un seul provider en première étape.
3. Déploiement de la passerelle MCP Tunnel
Demander l’accès au research preview via le Claude Console. Installer la passerelle dans le réseau privé. Configurer egress vers les endpoints Anthropic uniquement. Tester avec un MCP server non-critique avant de basculer le reste.
4. Rotation des credentials MCP
Profiter de la migration pour basculer tous vos serveurs MCP en OAuth 2.1 + PKCE + Resource Indicators, comme l’impose la spec MCP Authorization depuis mars 2026. Notre plan de migration OAuth 2.1 en 4 étapes détaille la démarche.
5. Tests de charge et bascule progressive
Faire tourner l’architecture nouvelle en parallèle de l’ancienne pendant au moins deux semaines. Mesurer la latence ajoutée par le tunnel (objectif : moins de 200 ms supplémentaires par tool call), surveiller les coûts sandbox réels, comparer logs internes et logs Console. Basculer outil par outil.
Comptez 4 à 6 semaines pour un parc d’un à trois agents avec une dizaine d’outils.
Limites et points d’attention
Le research preview n’a pas de SLA contractuel. MCP Tunnels est sur invitation. Pour un proof of concept, c’est acceptable. Pour un workflow critique exposé à des clients externes, attendez la GA ou prévoyez un fallback.
La latence ajoutée n’est pas documentée. Un appel d’outil traverse Anthropic, puis le tunnel, puis votre passerelle, puis votre serveur MCP, et le retour. Sur un agent qui enchaîne 20 tool calls, l’overhead cumulé peut se voir. Mesurez avant d’engager.
Le coût sandbox semble bas, mais s’accumule. Sur un agent qui tourne 24/7, le mensuel se chiffre vite à plusieurs centaines d’euros, à surveiller dans le TCO.
L’observabilité reste de votre côté. Anthropic Console montre les décisions de l’agent, les contenus restent dans vos logs internes. Préparez la corrélation, sinon, en cas d’incident, le debug devient pénible.
Ce que ça change pour votre architecture agents IA
Ce n’est pas la fin de la souveraineté numérique. C’est le début d’une vraie architecture hybride pour les PME qui veulent exploiter Claude Opus sans renoncer au contrôle de leurs données.
Le faux choix entre « tout chez l’éditeur américain » et « tout auto-hébergé » s’efface. Reste un choix plus subtil : quelle partie de votre chaîne acceptez-vous de déléguer, et quelle partie devez-vous garder ? La réponse n’est plus binaire, elle se construit couche par couche, outil par outil.
Pour les PME qui avaient mis en pause leurs projets agents IA en attendant que le RGPD et la capacité modèle se réconcilient, la fenêtre vient de s’ouvrir.
Chez LeCollectif, nous accompagnons les PME sur ce type de migration : audit du périmètre des outils, choix du provider sandbox adapté, déploiement de la passerelle tunnel et bascule progressive sans rupture. Si votre stack agents IA mérite une revue, parlons-en.
Restez informé des dernières actualités gratuitement
Automatisation, IA, développement web et stratégie digitale pour PME. Un email par semaine, zéro spam.
Articles similaires
43 % des serveurs MCP troués : la checklist 48 h pour MCP 2.4
MinIO, Redis, HashiCorp : quand l'open source change les règles du jeu
Votre serveur MCP a une clé dans un .env ? Vous êtes dans la majorité, et la fenêtre se ferme