Brouillon en relecture. Ce contenu n’a pas encore été validé par l’auteur.
Le chemin de vos données
- 1« Hébergé en France » : quatre questions à poser
- 2Le chemin de vos données
- 3Le feu tricolore des données
- 4Cas d’école : « hébergé en France »
À la fin de cette étape, vous saurez :
- Situer où sont traitées les données selon l’outil choisi
- Repérer quand le droit applicable au fournisseur change la donne
Situation
Lundi matin, une collaboratrice de Karim colle le bilan d’un client dans un assistant d’IA gratuit pour en obtenir un résumé. Le résumé est excellent. Mais où est parti le bilan ?
L’essentiel
Tout dépend de l’outil. Un service grand public traite vos données chez le fournisseur, selon ses conditions. Une offre professionnelle ajoute un contrat. Un cloud qualifié, un serveur que vous administrez ou un poste local les gardent de plus en plus près de vous, au prix d’un peu plus de complexité.
Six façons d’utiliser l’IA
| Option | Où sont traitées les données ? | Convient pour |
|---|---|---|
| Service grand public | Chez le fournisseur | Contenus non sensibles, découverte |
| Offre professionnelle avec contrat | Chez le fournisseur, dans un cadre contractuel | Usages professionnels courants |
| Cloud de confiance qualifié | Chez un hébergeur européen qualifié | Données sensibles, secteur public |
| Serveur dédié loué en Europe | Sur une machine que vous administrez | Assistants internes, recherche dans vos documents |
| Poste ou serveur local | Chez vous | Données très sensibles, hors ligne |
| Hybride | Local pour le sensible, cloud pour le reste | Cas général des organisations |
Simulation
Le chemin de vos données
Choisissez ce que vous envoyez et l’outil utilisé : voyez où partent les données et ce qu’en dit la règle. Testez au moins 3 combinaisons.
Feu rouge
À proscrire : pas de données confidentielles dans un service grand public.
Où sont traitées les données : chez le fournisseur.
- Cloud Act : les autorités américaines peuvent exiger du fournisseur les données qu’il contrôle, même stockées en France.
- Vérifiez ce que devient votre saisie : entraînement des modèles, durée de conservation, réglages disponibles selon l’offre.
- Si des données personnelles sont traitées : contrat de sous-traitance (RGPD, article 28) avec le fournisseur.
- Minimisez : retirez les noms et identifiants avant l’envoi, ou anonymisez sur votre poste (approche hybride).
Combinaisons testées : 0 sur 3.
Question
Le contrat du client
Choisissez le bon conseil.
ComprendreL’hybride : le sensible chez soi, le reste dans le cloud
La réponse est souvent hybride. Un outil installé sur un poste du cabinet retire les noms et les identifiants d’un document (Anonymisation Traitement qui rend impossible, de façon irréversible, d’identifier une personne dans des données ; retirer seulement le nom ne suffit souvent pas. Voir le glossaire), puis un service en ligne travaille sur le texte anonymisé. C’est plus complexe à mettre en place, mais c’est souvent la bonne réponse pour une organisation.
Pour aller plus loin« Gratuit », donc sans contrepartie ?
Avant d’utiliser un service, vérifiez ce que devient ce que vous saisissez. Le fournisseur l’utilise-t-il pour entraîner ses modèles, et peut-on l’interdire ? Combien de temps est-ce conservé, et peut-on tout supprimer ? Un contrat de sous-traitance (article 28 du RGPD Règlement général sur la protection des données. Voir le glossaire) est-il disponible, avec la liste des Sous-traitant (RGPD) Organisme qui traite des données personnelles pour le compte d’un autre (un fournisseur d’IA, par exemple) ; un contrat encadre ce traitement (article 28 du RGPD). Voir le glossaire Règlement (UE) 2016/679 (RGPD)Journal officiel de l’Union européenne.
Source primaire · consultée le 24 septembre 2026
Consulter la source ?
La CNIL Commission nationale de l'informatique et des libertés. Voir le glossaire a publié des repères pour les petites entreprises Utiliser l’IA générative dans les TPE et PMECNIL.
Source primaire · consultée le 24 septembre 2026
Consulter la source et des questions-réponses sur l’usage de l’IA générative Famille d’IA qui produit du texte, des images, du son ou de la vidéo à partir d’une consigne ; les assistants conversationnels en sont l’exemple le plus connu. Voir le glossaire Les questions-réponses de la CNIL sur l’utilisation d’un système d’IA générativeCNIL.
Source primaire · consultée le 24 septembre 2026
Consulter la source.
À retenir
- Chaque outil envoie vos données à un endroit différent, avec des garanties différentes.
- Plus les données sont sensibles, plus elles doivent rester près de vous : outil sous contrat qui les traite dans l’Union, cloud qualifié, local.
- Un fournisseur soumis au droit américain expose les données au Cloud Act Loi américaine du 23 mars 2018 permettant d'exiger d'un fournisseur soumis au droit américain les données qu'il contrôle, où qu'elles soient stockées (18 U.S.C. § 2713). Voir le glossaire, même hébergées en France.
Sources
- 18 U.S.C. § 2713 (Cloud Act), Legal Information Institute, Cornell Law Schoolsource primaire
- Règlement (UE) 2016/679 (RGPD), Journal officiel de l’Union européennesource primaire
- Utiliser l’IA générative dans les TPE et PME, CNILsource primaire
- Les questions-réponses de la CNIL sur l’utilisation d’un système d’IA générative, CNILsource primaire
Contenu tiré de la base de connaissance du site (§2.9, §4.2, §4.6, §5.2, §7.2), dont chaque affirmation est sourcée et datée. Dernière vérification des sources : 24 septembre 2026.
Fin de l’étape
Faites les activités de la page, puis terminez l’étape.