Évaluer un fournisseur : souveraineté

« Hébergé en France » ne répond qu’à une question sur dix. Choisissez d’abord le niveau des données que vous voulez confier : plus elles sont sensibles, plus les exigences sont nombreuses. Puis répondez pour le fournisseur examiné. Rien n’est envoyé : tout reste dans votre navigateur.

Les données que vous voulez lui confier
  1. Un contrat de sous-traitance (article 28 du RGPD) est-il signé, avec la liste des sous-traitants ?

    Exigé pour ces données Sans contrat, vos données sont traitées selon les conditions générales du service, qui peuvent changer.

  2. Vos données sont-elles exclues de l’entraînement des modèles, par contrat ou par un réglage ?

    Exigé pour ces données Des données qui entraînent un modèle peuvent ressortir ailleurs, et ne se retirent pas.

  3. Les données sont-elles stockées et traitées dans l’Union européenne ?

    Exigé pour ces données Hors de l’Union, un transfert doit être encadré (clauses contractuelles, analyse d’impact).

  4. Le fournisseur dit-il quels modèles d’IA il utilise, et où ils tournent ?

    Exigé pour ces données Un service hébergé dans l’Union peut envoyer vos textes à un modèle qui tourne ailleurs.

  5. Le fournisseur et sa maison mère échappent-ils aux lois extraterritoriales, comme le Cloud Act américain ?

    À peser pour ces données Le critère est le droit qui s’applique au fournisseur, pas l’emplacement du serveur : « hébergé en France » ne suffit pas.

  6. Le support et l’administration sont-ils assurés depuis l’Union, sans accès depuis un pays tiers ?

    Une personne qui administre les serveurs depuis un pays tiers peut accéder aux données.

  7. Le service exact est-il qualifié pour ces données (SecNumCloud, ou HDS pour la santé), d’après la liste officielle et à la date d’aujourd’hui ?

    Une qualification vaut pour un service précis et une durée limitée : elle se vérifie, elle ne se présume pas.

  8. Le contrat dit-il ce que fait le fournisseur face à la demande d’une autorité étrangère (contestation, information du client) ?

    C’est la réponse concrète au Cloud Act, quand le fournisseur y est soumis.

  9. Maîtrisez-vous les clés de chiffrement, hors de portée du fournisseur ?

    Des données chiffrées avec vos propres clés restent illisibles pour qui les obtient.

  10. Pouvez-vous exporter toutes vos données dans un format ouvert, et partir sans pénalité ?

    La souveraineté, c’est aussi pouvoir changer de fournisseur le jour où il ne convient plus.

Sous conditions : à éclaircir avant de lui confier ces données

5 exigences pour des données de niveau « confidentiel (rouge) ».

Des exigences restent sans réponse claire, ou ne sont remplies qu’à une condition : demandez une réponse écrite au fournisseur, et vérifiez les conditions indiquées.

À éclaircir

  • Un contrat de sous-traitance (article 28 du RGPD) est-il signé, avec la liste des sous-traitants ?
  • Vos données sont-elles exclues de l’entraînement des modèles, par contrat ou par un réglage ?
  • Les données sont-elles stockées et traitées dans l’Union européenne ?
  • Le fournisseur dit-il quels modèles d’IA il utilise, et où ils tournent ?
  • Le fournisseur et sa maison mère échappent-ils aux lois extraterritoriales, comme le Cloud Act américain ?

Questions tirées des §5 et §13.3 de la base de connaissance du site. Elles suivent les règles du feu tricolore : une question « à peser » admet un « non », à une condition indiquée ; une question « exigée », non. Le niveau à partir duquel chacune compte est une proposition, à adapter à votre situation. Pour aller plus loin : le texte du Cloud Act et le catalogue des services qualifiés par l’ANSSI.