IAHDF
Guide pratique

Modèles chinois (DeepSeek, Qwen, Kimi, GLM) : opportunités et précautions

ÉI Équipe IAHDF 18 min de lecture Intermédiaire

DeepSeek, Qwen, Kimi, GLM et d’autres modèles d’origine chinoise impressionnent souvent sur la performance et l’ouverture des poids. Ils soulèvent aussi des questions de données, de biais et de licences. Ce guide propose une lecture prudente pour entreprises et collectivités des Hauts-de-France, sans slogan géopolitique. IAHDF n’est affilié à aucun éditeur.

Opportunités réelles

Performance souvent compétitive sur certains raisonnements ou usages code selon les périodes, sans que IAHDF publie ici de scores. Poids ouverts permettant l’auto-hébergement. Accès parfois simple pour expérimenter. Diversité de l’écosystème mondial : utile pour ne pas dépendre d’un seul fournisseur. Geste : short-lister deux modèles open et les passer au même banc français plutôt que de jurer fidélité à une marque après une démo virale. À Compiègne, une équipe a ainsi écarté un candidat trop fragile en maintenance malgré une démo séduisante.

À Lille, une ESN a utilisé un modèle open en lab isolé pour accélérer un prototype interne, tout en interdisant le cloud associé pour les projets clients. Piège : transformer l’opportunité performance en autorisation implicite de coller des données clients. Reliez l’enthousiasme à une lecture sobre des benchmarks et à votre épreuve métier. L’opportunité reste réelle si elle est bornée.

Applis cloud vs modèles locaux

Canal cloud : appliquez la même discipline que pour n’importe quel service distant — pas de données sensibles, lecture des conditions, stabilité d’accès, comptes maîtrisés. Canal local : maîtrise accrue des prompts, charge de maintenance, lecture licence, sécurité du serveur (sécurité RAG/local si vous exposez un service). Distinguer les canaux est le geste minimum de maturité.

À Amiens, une collectivité a bloqué certaines URL cloud tout en autorisant une expérimentation locale sur documents publics. Piège : croire que « local » efface licence, biais et maintenance. Un autre piège : autoriser le cloud « parce que c’est plus simple » sans borner les données. Écrivez le régime choisi — interdit, borné, autorisé sous conditions — et revoyez-le. Pour l’essai grand public, relisez la fiche DeepSeek.

Données et conformité

Le sujet n’est pas « la Chine » en abstract : c’est qui traite quelles données, où, sous quelles clauses. Une collectivité peut refuser un cloud hors cadre habituel tout en autorisant un modèle open en local isolé. L’inverse improvisé — cloud permissif plus discours souverain — est incohérent. Consultez les ressources CNIL pour l’angle données personnelles et votre DPO si vous en avez un.

À Roubaix, une association a découvert que des bénévoles collaient des listes d’adhérents dans un assistant cloud « pour un mail plus poli ». Geste : charte d’une page plus exemple de prompt masqué. Piège : traiter la géopolitique en réunion tout en ignorant le flux réel des fichiers. Articulez avec local/cloud et données. La cohérence entre discours et flux vaut mieux qu’un slogan.

Biais, refus, censure

Tous les modèles ont des biais et des politiques de refus. Sur des sujets géopolitiques ou sensibles, testez avec des questions prudentes et documentez les comportements. Ne transformez pas un refus en preuve unique, ni une réponse fluide en preuve d’objectivité. Pour l’usage métier local — mails, docs techniques — ces sujets sont souvent secondaires, mais doivent être connus si vous déployez un assistant conversationnel large en interne.

À Valenciennes, une équipe a préparé un protocole éthique court : observation, documentation neutre, pas de harcèlement du système. Geste : comparer deux modèles sur le même jeu de questions et archiver. Piège : tirer une conclusion géopolitique totale d’un seul prompt, ou l’inverse — nier tout enjeu parce que le modèle « code bien ». Si vous exposez un assistant grand public interne, faites relire le risque réputationnel.

Licences

Les modèles « open » chinois utilisent souvent des licences maison ou des combinaisons à lire ligne à ligne. Ne supposez pas MIT. Suivez le guide licences : archivez le fichier, datez, faites escalader si usage commercial ou redistribution. À Arras, une PME a écarté un candidat faute de clarté sur l’usage en service hébergé. Geste : case « licence lue » obligatoire avant tout ticket d’intégration.

Piège : confondre licence du dépôt d’outil et licence des poids. Autre piège : changer de version sans relire. La performance d’un modèle ne négocie pas vos obligations. Si vous vendez un produit qui embarque ces poids, le niveau d’exigence monte nettement — faites-vous accompagner.

Grille de précautions
QuestionSi ouiSi non
Données sensibles dans les prompts ?Éviter cloud ; local isolé ou abstentionCloud possible sous doctrine
Mainteneur local nommé ?Local envisageablePas de local « fantôme »
Licence lue et archivée ?Continuer l’étudeStop intégration
Banc de test métier OK ?Short-listChercher ailleurs

Méthode de décision

Doctrine données, choix du canal, lecture licence, banc de test français, décision datée, revue. Impliquez SSI et DPO quand la structure le nécessite. Geste : une fiche d’une page par modèle candidat. À Lens, une collectivité a tenu cette fiche avant toute communication externe sur « l’IA souveraine ». Piège : inverser la méthode — démo virale d’abord, doctrine ensuite.

Pour le firewall : bloquer est une option de politique, pas une vérité technique universelle. Si vous bloquez, offrez une alternative cadrée. Si vous autorisez, bornez les données et formez. La pire situation est l’absence de décision. À Dunkerque, l’absence de régime a produit des hotspots personnels en une semaine. Revoyez périodiquement : canaux et conditions changent.

Exemples Hauts-de-France

ESN lilloise : interdit cloud pour projets clients ; autorise lab local isolé sur modèles open sous licences validées. Collectivité : blocage URL cloud et expérimentation locale encadrée sur docs publics. Freelance à Saint-Quentin : cloud uniquement pour puzzles publics ; code client jamais collé — même règle que la fiche test. Association à Beauvais : pas de local faute de mainteneur ; cloud borné et charte bénévole.

À Douai, une PME industrielle a choisi un modèle open local pour de la documentation technique non personnelle, après banc et lecture licence. À Compiègne, une direction a refusé un déploiement large tant que le registre licences était vide. Geste commun : décision écrite go / no-go. Piège commun : choisir « le modèle dont tout le monde parle » sans protocole.

Communiquer sans manichéisme

En interne, expliquez le régime en langage clair : ce qui est autorisé, ce qui ne l’est pas, pourquoi, qui contacter. À Boulogne, une structure a remplacé un mail d’interdiction sèche par une page de questions-réponses : le contournement a diminué. Geste : trois exemples de prompts OK et trois interdits. Piège : discours géopolitique absolu qui dispense de gouverner les données américaines, européennes ou autres avec le même sérieux. La cohérence est votre meilleure défense. À Lens, la même page a servi de support CSE : le débat a gagné en précision faute de slogans. Documentez aussi la date de la prochaine revue sur cette page, pour éviter qu’elle ne dorme.

Anticiper le shadow IT

Si vous bloquez sans alternative, les usages migrent vers le téléphone personnel. Si vous autorisez sans borne, les données sensibles suivent la facilité. À Amiens, une charte plus un canal cloud borné a réduit les contournements mieux qu’un simple filtrage. Geste : offrir un parcours officiel — compte pro, formation, exemples de prompts masqués — le même jour que la décision de politique. Piège : communiquer d’abord l’interdiction, former ensuite.

À Saint-Quentin, le CSE a demandé le régime écrit : la direction a pu montrer canal, données, responsable. Reliez ce sujet à local/cloud et essais encadrés. Le shadow IT n’est pas une fatalité culturelle ; c’est souvent le symptôme d’une gouvernance absente ou humiliante. Revoyez les logs d’usage autorisés plutôt que de fantasmer des usages clandestins sans preuve.

Revue trimestrielle du régime

Canaux, conditions d’accès, versions de modèles et risques réputationnels bougent. Planifiez une revue courte : ce qui est encore autorisé, ce qui bascule, ce qui doit être retiré. À Dunkerque, la revue a retiré un cloud devenu incompatible avec la nouvelle doctrine données. Geste : calendrier partagé SSI/métier. Piège : figer une décision de 2025 comme dogme éternel. Archivez les comptes rendus : ils protègent autant qu’ils contraignent.

Pour les modèles open en local, la revue inclut mainteneur toujours nommé, sauvegardes testées, et licences encore valides pour la version en service. Sans revue, vous accumulez des exceptions silencieuses. La prudence durable est une routine, pas une émotion géopolitique. À Boulogne, la revue a aussi rappelé l’interdiction de coller du code client, règle trop vite oubliée après la première démo réussie. Invitez un regard métier et un regard SSI à la même table : séparés, ils produisent des régimes incohérents que personne ne respecte. À Beauvais, cette co-présence a évité un blocage total aussi bien qu’une ouverture naïve. Le compte rendu commun devient alors la référence unique, plutôt que deux notes contradictoires. Sans ce document, chaque service réécrit sa propre légende.

Pour aller plus loin

Test DeepSeek · Licences · Local/cloud · Agenda · Inscription.

Questions fréquentes

Peut-on utiliser des modèles chinois en entreprise ?

Oui sous conditions écrites : canal choisi (cloud ou local), données autorisées, licence lue, responsable nommé, banc de test validé. Non en mode improvisé sur la seule performance. Beaucoup d’entreprises des Hauts-de-France peuvent tirer parti de poids open en local pour de l’expérimentation, tout en refusant le cloud pour des raisons de politique de sécurité. D’autres attendront un cadre juridique interne. L’essentiel est la cohérence entre discours et flux réels. Documentez la décision pour les audits clients et les questions du CSE ou du conseil. Revoyez quand les conditions d’accès changent.

Le local efface-t-il tous les risques ?

Non. Il réduit souvent l’exposition des prompts à un service tiers, mais laisse entiers les sujets de licence, de biais de contenu, de sécurité du serveur, d’accès utilisateurs et de maintenance. Un modèle local mal isolé sur un poste admin devient un risque interne classique. Suivez sécurité si vous exposez un service, et licences avant d’intégrer. Le local est un outil de maîtrise potentielle, pas une absolution. Il exige plus de compétence opérationnelle, pas moins. Sans mainteneur nommé, ne commencez pas.

Faut-il bloquer DeepSeek au firewall ?

C’est une option de politique, pas une vérité technique universelle. Si vous bloquez, offrez une alternative cadrée et expliquez le pourquoi — sinon le shadow IT contournera. Si vous autorisez, bornez les données et formez. La pire situation est l’absence de décision. Associez SSI, métiers et direction. Revoyez périodiquement : les canaux et conditions changent. Une liste noire sans accompagnement pédagogique produit des USB et des hotspots personnels ; une autorisation sans borne produit des fuites. Choisissez un vrai régime et écrivez-le.

Comment tester la censure ou les biais ?

Préparez un petit protocole éthique : questions sensibles non opérationnelles, observation des refus ou orientations, documentation neutre, pas de harcèlement du système. Comparez avec d’autres modèles. Ne tirez pas une conclusion géopolitique totale d’un seul prompt. Pour la plupart des usages PME (mails, docs techniques), priorisez plutôt exactitude métier et fuites de données. Si vous déployez un assistant conversationnel large, alors ces tests deviennent plus importants et doivent être relus par quelqu’un qui comprend le risque réputationnel. Archivez pour les revues ultérieures.

Qwen ou DeepSeek : lequel choisir ?

IAHDF ne désigne pas de gagnant. Appliquez la même méthode : canal, licence, banc de test français, maintenance. Les noms et versions bougent vite ; votre protocole doit survivre aux renommages. Si besoin, short-listez deux modèles open et gardez celui qui passe votre banc avec la meilleure discipline opérationnelle. Méfiez-vous des effets de mode après une démo virale. Pour l’essai cloud grand public, relisez la fiche DeepSeek ; pour l’open local, appuyez-vous sur les tutoriels du catalogue et sur votre DSI. La question utile n’est pas le nom, c’est le régime.

Cette ressource vous a-t-elle aidé ?

Pour aller plus loin

Découverte d’outil DeepSeek gratuit : puissant, mais à quel prix pour vos données ? 14 min · Équipe IAHDF Guide pratique Licences des modèles open source expliquées : Apache, MIT, Llama, Gemma, Qwen, CC-BY-NC 18 min · Équipe IAHDF Guide pratique IA locale ou IA dans le cloud : que choisir pour une PME ou une collectivité ? 18 min · Équipe IAHDF