OC

Document interne

Vérification de l'accès...

OC
ONE Clinic · Transfo IA
Paramétrage Claude Team · document de travail
Document de travail · 15 juin 2026

Paramétrage Claude Team — ONE Clinic

Guide d'actions concret pour paramétrer l'organisation Claude Team cette semaine. On reste en Team (pas Enterprise pour l'instant).

Workspace SELAS POINTGYN · compte cto@one.fr · Ludo = Owner

1. But & contexte

Forfait

Claude Team. Bascule Enterprise plus tard (voir §4).

Workspace

Entité SELAS POINTGYN, compte cto@one.fr, Ludo = Owner.

Secteur santé

RGPD strict. Pas de BAA en Team ⇒ règle absolue : zéro PHI.

🚫 Règle absolue : aucune donnée patient identifiante (PHI) dans Claude tant qu'on est en Team (pas de BAA possible). À rappeler dans chaque projet et à l'onboarding.

2. Checklist d'actions Team, par domaine

✅ fait (S75)  ·  ⬜ à faire cette semaine  ·  🔎 à vérifier dans l'admin  ·  ⚠️ piège

(a) Membres & rôles

ActionOù (admin Team)StatutNote
Confirmer Ludo = Owner (identité cto@one.fr)Réglages org → Membres✅ S75Owner = tout + facturation
Ajouter un Admin IT secondaire (Brehima / Alban / Maxime)Membres → inviter → rôle AdminNe pas dépendre du seul compte CTO. Admin = membres/politiques/connecteurs, pas la facturation
Couper les invitations membre-à-membre autoRéglages org → Organisation → invitations⬜ 🔎Sur Team, invites membre-à-membre + liens ON par défaut → en santé, désactiver ou « Approuver un par un »
Restreindre les liens d'invitation partagésRéglages org → Organisation⬜ 🔎Un lien attribue le « plus bas siège dispo » → fuite d'accès possible
Définir le process d'invitation (qui invite, validation)Procédure interneInvitation contrôlée plutôt qu'ouverte (santé)

Rappel : rôles custom + user groups = Enterprise uniquement. Sur Team, jeu fixe Owner / Admin / Member.

(b) Domaine @one.fr

ActionStatutNote
Vérifier le domaine @one.fr (domain capture)Réglages org → Sécurité / Domaine (WorkOS)⬜ 🔎Domain capture dispo sur Team (doc Anthropic 2026). Rattache les comptes @one.fr au workspace
Choisir auto-join vs invitation contrôléeRéglages org → OrganisationSanté : invitation contrôlée recommandée (pas d'auto-join ouvert)
(Option) SSO Microsoft Entra ID + JITRéglages org → SSO (WorkOS)⬜ 🔎SSO + JIT descendus sur Team (2026, via WorkOS, compatible Entra). ⚠️ SCIM reste Enterprise. Lire l'avertissement Anthropic avant activation

(c) Données & sécurité

ActionStatutNote
Vérifier que l'entraînement est OFFRéglages org → Données / confidentialité⬜ 🔎Exclusion contractuelle (Anthropic = sous-traitant). Pas de toggle par user → faire une capture d'archive
Acter la politique de rétentionRéglages org → Données⬜ 🔎À confirmer : purge ~30 j ou conservation indéfinie non modifiable sur Team. Rétention configurable = Enterprise. Noter la valeur réelle
Récupérer & archiver le DPA RGPD (art. 28)claude.com / commercialDPA dispo Team. À classer dans le dossier conformité ONE
Formaliser la politique « zéro PHI » par écritDoc interne + instructions projet + onboardingPas de BAA → aucune donnée patient. À répéter dans chaque projet
Réserver l'ajout de connecteurs aux AdminsRéglages org → Connecteurs⬜ 🔎Empêcher un Member d'ajouter un connecteur non scopé

(d) Connecteurs M365

ActionStatutNote
3 connecteurs M365 (Documents / Teams / Email) connectésRéglages org → Connecteurs✅ S75Protection = ACL M365 par utilisateur (email = par boîte)
Vérifier les scopes du consentement admin M365Connecteurs → M365⬜ 🔎Confirmer que le consentement tenant n'ouvre pas plus large que prévu
Vérifier que Claude respecte les ACL M365Test avec un compte MemberUn user ne voit que ses droits
NE PAS rebrancher M365 sur les 3 slots séparément⚠️ S75🚨 Piège : « A server with this URL already exists ». M365 = connecteur unique (docs+mail+Teams). Le connecter une seule fois
Décider : élargir les sources maintenant (Team/ACL) ou attendre EnterpriseDécision Ludo/CTOScoping fin par site SharePoint limité sur Team (managed policies = Enterprise). RH/médical : garde-fou = ACL + zéro PHI

(e) Projets partagés

ActionStatutNote
Projet « Assistant IA siège ONE Clinic » créé & partagéProjets → Partager✅ S75Partage org possible sur Team
Renseigner les instructions Projet (cadre + rappel zéro PHI)Projet → Instructions✅/⬜ 🔎Vérifier que « zéro donnée patient » y figure
Charger la base de connaissanceProjet → Connaissances✅/⬜Recueil bonnes pratiques prompts + contexte cartographie
Régler les permissions (Can use vs Can edit)Projet → Membres« Can use » par défaut pour l'équipe ; « Can edit » réservé Ludo/Alba
Gouvernance : qui peut créer / partager org-wideRéglages org + conventionRègle : Ludo/Alba valident avant un partage org-wide + convention de nommage

(f) Skills

ActionStatutNote
Skill assistant-ia-siege déployée org-wideRéglages org / bibliothèque de skills✅ S75Déploiement org-wide dispo sur Team (Owner)
Process de publication d'une skill (qui publie, qui valide)Convention interneGouvernance fine = Enterprise ; sur Team via Owner/Admin → validation Ludo/Alba avant publication org
Capitalisation 2 niveauxSkill/mémoire vs recueil équipe✅/⬜« pour moi » (privé) · « pour l'équipe » (recueil validé)

(g) Facturation & sièges

ActionStatutNote
Cadrer le nombre de sièges (périmètre siège)Réglages org → FacturationTeam supporte jusqu'à 150 sièges ; au-delà → Enterprise. Prix à reconfirmer
Choisir le type de siège (Standard / Premium) par userRéglages org → OrganisationAdmin+ peut réattribuer les types de siège
Poser les plafonds de dépense (org + par user)Réglages org → Spend controls⬜ 🔎Spend controls dispo sur Team. Définir un cap mensuel org
Vérifier la facturation sur le compte ONE (cto@one.fr)Réglages org → FacturationSeuls Owner / Primary Owner y accèdent

3. Étapes de la semaine (ordre)

Principe : poser d'abord les garde-fous données/sécurité, puis membres/rôles + admin IT, puis domaine, puis connecteurs scopés, puis projets partagés, enfin skills. On ne touche pas à la donnée patient.

  1. Données & sécurité — entraînement OFF (capture), acter la rétention (valeur réelle), récupérer le DPA RGPD, formaliser « zéro PHI », réserver l'ajout de connecteurs aux Admins.
  2. Membres / rôles / admin IT — ajouter un Admin IT (Brehima/Alban/Maxime), couper les invitations membre-à-membre auto + restreindre les liens, définir le process d'invitation.
  3. Domaine — vérifier/capturer @one.fr, choisir invitation contrôlée, (option) activer SSO Entra + JIT.
  4. Connecteurs scopés — vérifier scopes du consentement M365 + respect des ACL, ne pas rebrancher en double (piège S75), décider de l'élargissement des sources.
  5. Projets partagés — vérifier « Assistant IA siège » (instructions + zéro PHI + base de connaissance), régler Can use / Can edit, poser la gouvernance de partage.
  6. Skills — vérifier assistant-ia-siege org-wide, poser le process de publication (validation Ludo/Alba), organiser la capitalisation 2 niveaux.

4. Limites Team → quand envisager Enterprise

Ce qui bloque sur Team et justifierait Enterprise : pas de BAA / pas de cadre HDS (donc zéro PHI tant qu'on est en Team) · pas de SCIM (déprovisioning auto d'un sortant) · scoping connecteurs limité (pas de managed policies ni permissions par rôle/groupe/site — un groupe « médical » ne peut pas être isolé d'un groupe « siège ») · pas de rôles custom / user groups · pas d'audit log complet ni de Compliance API · rétention non configurable.

Pour le détail Team vs Enterprise, les arbitrages et les 12 questions au commercial Anthropic (HDS, résidence UE, BAA, prix/engagement, migration) : voir le document « Paramétrage Claude Enterprise — checklist » (hub IA Factory).