Évaluer un fournisseur : souveraineté
« Hébergé en France » ne répond qu’à une question sur dix. Choisissez d’abord le niveau des données que vous voulez confier : plus elles sont sensibles, plus les exigences sont nombreuses. Puis répondez pour le fournisseur examiné. Rien n’est envoyé : tout reste dans votre navigateur.
Un contrat de sous-traitance (article 28 du RGPD) est-il signé, avec la liste des sous-traitants ?
Exigé pour ces données Sans contrat, vos données sont traitées selon les conditions générales du service, qui peuvent changer.
Vos données sont-elles exclues de l’entraînement des modèles, par contrat ou par un réglage ?
Exigé pour ces données Des données qui entraînent un modèle peuvent ressortir ailleurs, et ne se retirent pas.
Les données sont-elles stockées et traitées dans l’Union européenne ?
Exigé pour ces données Hors de l’Union, un transfert doit être encadré (clauses contractuelles, analyse d’impact).
Le fournisseur dit-il quels modèles d’IA il utilise, et où ils tournent ?
Exigé pour ces données Un service hébergé dans l’Union peut envoyer vos textes à un modèle qui tourne ailleurs.
Le fournisseur et sa maison mère échappent-ils aux lois extraterritoriales, comme le Cloud Act américain ?
À peser pour ces données Le critère est le droit qui s’applique au fournisseur, pas l’emplacement du serveur : « hébergé en France » ne suffit pas.
Le support et l’administration sont-ils assurés depuis l’Union, sans accès depuis un pays tiers ?
Une personne qui administre les serveurs depuis un pays tiers peut accéder aux données.
Le service exact est-il qualifié pour ces données (SecNumCloud, ou HDS pour la santé), d’après la liste officielle et à la date d’aujourd’hui ?
Une qualification vaut pour un service précis et une durée limitée : elle se vérifie, elle ne se présume pas.
Le contrat dit-il ce que fait le fournisseur face à la demande d’une autorité étrangère (contestation, information du client) ?
C’est la réponse concrète au Cloud Act, quand le fournisseur y est soumis.
Maîtrisez-vous les clés de chiffrement, hors de portée du fournisseur ?
Des données chiffrées avec vos propres clés restent illisibles pour qui les obtient.
Pouvez-vous exporter toutes vos données dans un format ouvert, et partir sans pénalité ?
La souveraineté, c’est aussi pouvoir changer de fournisseur le jour où il ne convient plus.
Sous conditions : à éclaircir avant de lui confier ces données
5 exigences pour des données de niveau « confidentiel (rouge) ».
Des exigences restent sans réponse claire, ou ne sont remplies qu’à une condition : demandez une réponse écrite au fournisseur, et vérifiez les conditions indiquées.
À éclaircir
- Un contrat de sous-traitance (article 28 du RGPD) est-il signé, avec la liste des sous-traitants ?
- Vos données sont-elles exclues de l’entraînement des modèles, par contrat ou par un réglage ?
- Les données sont-elles stockées et traitées dans l’Union européenne ?
- Le fournisseur dit-il quels modèles d’IA il utilise, et où ils tournent ?
- Le fournisseur et sa maison mère échappent-ils aux lois extraterritoriales, comme le Cloud Act américain ?
Questions tirées des §5 et §13.3 de la base de connaissance du site. Elles suivent les règles du feu tricolore : une question « à peser » admet un « non », à une condition indiquée ; une question « exigée », non. Le niveau à partir duquel chacune compte est une proposition, à adapter à votre situation. Pour aller plus loin : le texte du Cloud Act et le catalogue des services qualifiés par l’ANSSI.