OC

Étude interne

Vérification de l'accès...

TI
Transfo IA · ONE ClinicVeille interne
← AppImprimer / PDF
ÉTUDE INTERNE · POUR LUDO

Le « dernier kilomètre »

Déléguer la recopie et les manips manuelles à des agents IA, quand il n'y a pas d'API. Quels outils, pour quelles tâches, avec quels garde-fous.

02 juin 2026 · Veille BCSD · Périmètre : agents IA navigateur (Claude for Chrome / Cowork) + alternatives RPA / n8n
250 h
/mois sur l'email — poste n°1 (recopie)
~60 %
du travail = « se connecter à un site et cliquer »
~1 %
taux d'injection résiduel (Opus 4.5+, interne) — pas zéro
3
modes de permission à maîtriser

Sommaire

  1. Le problème en une phrase
  2. Claude for Chrome — la brique « web »
  3. Cowork : produit Anthropic vs setup de Ludo
  4. Panorama des alternatives sans API
  5. Cas d'usage innovants 2026
  6. Cadre de décision — quel outil pour quoi
  7. Reco ONE Clinic — quick wins
  8. Incertitudes honnêtes
1

Le problème en une phrase

Chez ONE Clinic, le poste n°1 chronophage est la recopie (email, saisie depuis portails web sans API, Excel) — estimé à ~250 h/mois sur l'email seul (étude email S72). Le « dernier kilomètre » désigne ces ~60 % de travail qui consistent à « se connecter à un site et cliquer / recopier » — historiquement l'angle mort de l'automatisation classique (qui suppose une API), que les agents IA navigateur viennent enfin adresser.

L'enjeu : choisir le bon outil par type de tâche, en respectant deux contraintes fortes ONE Clinic — données de santé (RGPD/sensible) et utilisateurs non-techniques.

2

Claude for Chrome — la brique « web »

Extension navigateur (Chrome & Edge ; pas Brave/Arc à ce jour) qui pilote des onglets via une side-panel : Claude « voit » la page et agit (clics, saisie, navigation). Usage agentique étendu sur les plans Max. Modèles juin 2026 : Opus 4.8, Sonnet 4.6, Haiku 4.5.

Fonctionnalités clés

  • Shortcuts : prompts/workflows enregistrés, réutilisables d'un clic.
  • Tâches planifiées (icône horloge) : récurrence daily / weekly / monthly / annually.
  • Multi-onglets : plusieurs onglets dans un même workflow.
  • Intégration desktop : fonctionne avec Claude Desktop (Cowork), Claude Code CLI et l'extension VS Code.
  • Permissions granulaires : pas d'accès « blanket ».

Les 3 modes de permission (le cœur de la gouvernance)

Ask before acting (défaut)

Claude demande l'autorisation avant chaque action. Contrôle maximal. Recommandé pour démarrer et pour toute donnée patient.

Follow Claude's plan

On valide le plan global, puis Claude exécute en autonomie dans ce périmètre ; il redemande pour les actions à haut risque (achats, suppression).

Skip all permissions

Autonomie totale sur sites de confiance. Garde-fous réduits. À proscrire sur données de santé.

Bonnes pratiques de prompt

  • Spécifique et borné : décrire précisément l'objectif et les limites.
  • Limiter aux sites de confiance dès qu'on accorde des permissions larges.
  • Surveiller les signaux d'injection : si Claude part sur un sujet hors-sujet, visite des sites inattendus ou réclame des infos sensibles → stopper la tâche immédiatement.
⚠ Limites & sécurité à connaître

Pas d'accès aux fichiers locaux (c'est un agent navigateur → ce rôle revient à Cowork). Prompt injection = risque n°1 : instructions malveillantes cachées dans une page/email/doc. Réponse Anthropic : scan du contenu non-fiable + classifieurs d'injection ; Opus 4.5+ réduit le succès d'attaque à ~1 % en interne ; patch d'origine stricte après failles publiques (ShadowPrompt, XSS zéro-clic mars 2026). Plusieurs vulnérabilités réelles documentées en 2026 → outil puissant mais à superviser, jamais en pilote auto sur de la donnée patient.

3

Cowork : produit Anthropic vs setup de Ludo

Claude Cowork officiel

Agent desktop (Claude Desktop, macOS + Windows x64), research preview. Logique « orientée résultat » : on donne un objectif, Claude travaille sur l'ordinateur — fichiers/dossiers locaux + applications — et rend un livrable fini. Cible = travailleurs du savoir non-développeurs.

Complémentarité avec Chrome : Cowork = local ; Chrome = web ; ensemble = tâches local ↔ web. ⚠️ Sur Windows, des bugs d'enregistrement des outils computer-use ont été rapportés (issue #38783) → vérifier après mise à jour.

⚠ Sécurité Cowork

Surface d'attaque élargie (non-développeurs qui connectent des dossiers entiers). Risque d'exfiltration confirmé : PromptArmor a montré qu'une prompt injection peut pousser Cowork à transmettre des fichiers sensibles vers le compte d'un attaquant (via la Files API). → Ne connecter que les dossiers strictement nécessaires, jamais un dossier patient « au cas où ».

Le « Cowork » de Ludo

Pas le produit Anthropic au sens marketing, mais une déclinaison maison : Claude Desktop + skill cowork-ops (mémoire, contexte, réflexes terrain) pour piloter Chrome + fichiers locaux + applis SaaS (Zoho, Uberall, Pennylane, WordPress). Même finalité, même surface de risque → mêmes garde-fous. À maintenir comme « cerveau exécutant » pour Ludo/Alba, distinct de l'app patient.

4

Panorama des alternatives sans API

Ces approches ne s'opposent pas, elles se superposent. L'archi de référence 2026 combine LLM + orchestrateur (n8n/Make) + bot RPA (UiPath/Power Automate) en couche d'exécution déterministe.

ApprocheÀ quoi ça sertForcesFaiblessesCoût indicatifCourbeRGPD/santé
Claude for ChromePiloter des sites (clic, saisie, extraction) en langage naturelRapide, comprend la page « visuellement », planifiable, supervisableWeb only, prompt injection, non déterministeInclus ; Max 100–200 $/moisFaibleMoyen-élevé
Cowork / Desktop + skillFichiers locaux + applis desktop + webLivrable bout en bout, local ↔ webSurface d'attaque large, exfiltration possible, previewInclus plans payantsFaible-moy.Élevé si dossiers sensibles
Power Automate Desktop (RPA)Rejouer des actions UI sur web + apps + legacyNatif M365, recorder, data residency UE, déterministeSetup par scénario, casse si l'UI change, licence premium RPA~15–40 $/user/moisMoyenneFaible / maîtrisable
UiPath (RPA)RPA complexe, gros volumes, legacy/CitrixLe plus robuste sur legacy/volume, process miningLourd, cher, semaines de mise en place~140–420 $/robot/moisForteMaîtrisable
n8n + PlaywrightWorkflows + scraping/automatisation headlessDéjà dans la stack, self-host, planifiable, 400+ intégrationsDemande du code/XPath, maintenance des sélecteursFaible (self-host)Moy.-forteFaible si self-host
Scraping pur (Skyvern, Browserbase…)Extraction massive reproductiblePerformant, programmableTechnique, fragile, pas pour non-techosVariableForteVariable
OpenClaw / TelegramCanal mobile de déclenchement + computer-useMobilité, déjà en placeSécurité : 8 GHSA High mars-mai 2026, RCE/escaladeVPS ~qq €/moisMoyenneÉlevé — pas de donnée santé
5

Cas d'usage innovants 2026

  • Pont vieux ↔ nouveau système : les agents navigateur sont « le pont le moins cher entre l'ancien et le nouveau », clôturant les 60 % de travail « se connecter et cliquer ».
  • Extraction depuis portails (gouvernement, assurance, multi-pays) : devis, candidatures, téléchargement de factures via templates.
  • Facturation / ressaisie inter-systèmes : extraction d'en-têtes (fournisseur, n°, date, montant) à 97 %+ ; détection de doublons ; sync vers ERP.
  • Formulaires récurrents : les agents « comprennent » le contexte des champs (intake, admin), pas seulement remplir.
  • Consolidation / relances : réconciliation cross-plateforme, compilation hebdo via tâche planifiée.
  • Santé : intake patient, prise de RDV, reset mot de passe de bout en bout (acteurs HIPAA-compliant, 80+ intégrations EHR) — avec cadre de conformité explicite.
⚠ Alerte RGPD architecture

Les agents RAG qui embarquent de la donnée patient dans une base vectorielle posent un problème Article 17 (droit à l'effacement). → Pour ONE Clinic, privilégier des agents qui agissent sans persister la donnée patient.

6

Cadre de décision — quel outil pour quoi

Règles à appliquer dans l'ordre :

1

Y a-t-il une API / connecteur natif ?

OUI → API via n8n (ou MCP). Ne jamais simuler des clics quand une API existe. NON → règles suivantes. L'agent navigateur est un dernier recours, pas un défaut.

2

La donnée est-elle sensible (patient) ?

OUI → exclure OpenClaw/Telegram + scraping cloud. Privilégier Power Automate Desktop (tenant M365) ou n8n self-hosted. Si agent IA : mode « Ask », supervision, aucune persistance. NON → tout le panel est ouvert.

3

Faut-il lire/écrire des fichiers locaux ?

OUI → Cowork / Claude Desktop (restreindre les dossiers). NON, 100 % web → Claude for Chrome.

4

Qui exécute ?

Ludo, ad hoc → Chrome ou Cowork (langage naturel, flexible). Employé non-technique, tâche cadrée → Power Automate Desktop (recorder, pas de prompt) ou shortcut Chrome figé + planifié.

5

One-shot vs planifié ?

One-shot / variable → agent IA (tolère le changement). Récurrent, volume, stable → RPA ou n8n+Playwright planifié (déterministe, traçable).

6

Stabilité de l'interface ?

UI qui change souvent → agent IA (s'adapte visuellement). UI stable → RPA/Playwright (sélecteurs figés, plus fiable).

API d'abord → sinon : RPA M365 / n8n self-host pour le récurrent + sensible + non-techos · agent IA navigateur (mode supervisé) pour l'ad hoc, le variable, et Ludo
7

Reco ONE Clinic — quick wins

Contraintes : données santé + utilisateurs non-techniques + « tester vite, simple > parfait ».

Quick win 1 — Shortcut Claude for Chrome supervisé (pilote Ludo)

1–2 shortcuts sur une recopie email→outil non patient (tri/relance interne, infos non sensibles depuis un portail sans API). Mode « Ask before acting », sites de confiance.

Pourquoi : courbe faible, mesurable tout de suite (chrono avant/après via cs_pointages), zéro infra. Valide le pattern avant d'élargir. Garde-fou : aucune donnée patient.

Quick win 2 — Flux Power Automate Desktop (tâche récurrente cadrée)

Une recopie répétitive et stable depuis un portail sans API vers Excel/un outil (relevé admin hebdo).

Pourquoi : ONE Clinic déjà sous M365 → pas d'achat majeur, data residency UE, déterministe, utilisable par un non-techo. Le candidat le plus « propre » côté santé. Action : 1 process owner volontaire (cf. pilote Karima RH) + chronométrer.

Quick win 3 — Brique n8n self-hosted (semi-automatisable)

Quand il existe un bout d'API + un bout d'UI : orchestrer dans n8n (déjà dans la stack) avec un node Playwright pour la partie web.

Pourquoi : self-host = la donnée ne sort pas ; réutilise l'existant ; planifiable. Garde-fou : réservé à Ludo/IT au départ.

⛔ À NE PAS faire tout de suite

Pas d'OpenClaw/Telegram ni de scraping cloud sur de la donnée patient. Pas de mode « Skip all permissions » ni de Cowork pointé sur un dossier patient. Pas d'archi RAG persistant la donnée patient (Art. 17 RGPD).

8

Incertitudes honnêtes / à recouper

  • WebFetch indisponible pendant l'enquête : détails fins (libellés exacts des shortcuts/planification Chrome) issus d'extraits de recherche → vérifier en clic direct sur support.claude.com avant de figer un mode opératoire diffusé à l'équipe.
  • Claude Cowork = research preview : garde-fous évoluent vite, revalider la doc « safely » au déploiement.
  • Robustesse anti-injection ~1 % = chiffre interne Anthropic, pas un zéro : supervision humaine obligatoire sur la santé.
  • Bugs Windows computer-use (#38783) : tester sur le poste cible avant de promettre l'automatisation Cowork sous Windows.
  • Estimations de gains (250h/mois, 97 % extraction) : à confirmer par mesure terrain (cs_pointages), pas par les chiffres marketing.

Le dernier kilomètre — Veille BCSD pour Ludovic Attard · 02 juin 2026

Document source : docs/veille/dernier-kilometre-agents-navigateur-juin-2026.md · Étude interne, à recouper avant diffusion équipe.