Aller au contenu

Vos données : où elles vont, qui peut les lire, comment les récupérer

Confier ses données à un prestataire, c'est accepter qu'elles sortent de chez soi. Cette page dit exactement jusqu'où elles vont selon le niveau de service retenu, ce qui les protège, et ce que je ne fais pas.

La question que peu de gens posent avant de signer

Quand un prestataire développe une application, il manipule vos données réelles : fichier d'adhérents, dossiers d'usagers, données de paie, base clients. Trois questions méritent une réponse écrite, avant le devis :

  • Où sont-elles physiquement ? Sur quel serveur, dans quel pays, sous quelle juridiction.
  • Qui peut y accéder ? Le prestataire, mais aussi ses propres sous-traitants : hébergeur, service d'intelligence artificielle, outil de suivi.
  • Que se passe-t-il à la fin ? Restitution dans quel format, effacement attesté ou non, y compris dans les sauvegardes.

Une réponse vague à l'une de ces trois questions est en soi une réponse. Voici les miennes.

Trois niveaux de service, selon la sensibilité de vos données

La souveraineté n'est pas un absolu : c'est un curseur, et c'est vous qui le placez. Un site vitrine n'a pas les mêmes exigences qu'un logiciel de suivi social. Facturer à tout le monde le niveau maximal serait malhonnête ; l'imposer à personne le serait tout autant.

Niveau 1 : Cloud européen

Hébergement chez des fournisseurs de l'Union européenne, soumis au RGPD. Chaque sous-traitant est nommé au contrat, avec son pays.

Pour : sites vitrine, applications sans données personnelles sensibles, projets à budget contraint.

Tarif de référence.

Niveau 2 : Hybride pseudonymisé

Les traitements externes restent possibles, mais jamais sur des données identifiantes : noms, adresses et identifiants sont retirés avant traitement et réassociés uniquement chez moi, en local.

Pour : données personnelles courantes : fichiers d'adhérents, gestion RH ordinaire, relation client.

Environ 15 à 25 % de plus.

Niveau 3 : 100 % local

Rien ne quitte mon infrastructure : stockage, traitement, intelligence artificielle et sauvegardes restent sur des machines que je possède et que j'administre. Aucun appel à un service externe.

Pour : santé, action sociale, données concernant des mineurs, RH sensible, secrets d'affaires, données d'usagers d'une collectivité.

Environ 30 à 50 % de plus.

Le niveau retenu figure noir sur blanc au devis et dans l'annexe de sécurité jointe au contrat. En changer en cours de projet fait l'objet d'un avenant : c'est un engagement, pas une intention.

L'infrastructure, concrètement

En niveau 3, voici le chemin que suivent vos données, et la limite qu'elles ne franchissent pas.

Architecture de traitement local des données Les données du client entrent par un canal chiffré dans une zone locale qui contient le poste de travail, un serveur de stockage redondé protégé par onduleur, et une machine d'inférence pour l'intelligence artificielle. Seules des sauvegardes déjà chiffrées sortent de cette zone vers un hébergeur européen. En niveau 100 % local, aucune donnée en clair ne franchit la limite de la zone. Mon infrastructure : zone locale Vos données transfert chiffré Poste de travail disque chiffré Serveur de stockage disques redondés instantanés en lecture seule Onduleur : arrêt propre Inférence IA modèles de langage recherche documentaire transcription, synthèse aucun appel externe Sauvegarde hors site hébergeur UE chiffrée avant l'envoi blocs chiffrés
En niveau 100 % local, seules des sauvegardes déjà chiffrées quittent la zone locale : l'hébergeur ne stocke que des blocs qu'il ne peut pas lire.

Résistance aux pannes

Stockage à disques redondés : la panne d'un disque ne fait perdre aucune donnée. Un onduleur assure l'arrêt propre du serveur en cas de coupure de courant, et il est testé deux fois par an, batterie réellement débranchée.

Sauvegardes, et pas seulement de la redondance

Trois copies, sur deux supports, dont une hors site et une hors ligne. Des instantanés en lecture seule protègent d'un rançongiciel comme d'une suppression accidentelle : un disque redondé, lui, réplique instantanément l'erreur.

Restauration testée

Une sauvegarde jamais restaurée n'est qu'une hypothèse. Chaque trimestre, une restauration réelle est effectuée et consignée. Le journal est consultable sur demande.

Accès

Aucune interface d'administration publiée sur Internet. Les accès distants passent par un tunnel chiffré. Les accès sont journalisés, et révoqués à la fin de chaque mission.

Cloisonnement par client

Chaque client dispose de son propre espace : fichiers, bases, index de recherche. Aucun mélange, y compris pour les traitements d'intelligence artificielle, ce qui évite qu'une réponse générée pour l'un s'appuie sur les documents d'un autre.

Intelligence artificielle sans fuite

Analyse de documents, recherche augmentée, transcription d'enregistrements : tout peut s'exécuter sur une machine locale. Vos documents ne sont envoyés à aucun service tiers, et ne servent à entraîner aucun modèle public.

Huit engagements, tous vérifiables

Chacun peut être contrôlé : il donne lieu à un document, à une clause ou à une trace.

  1. 1 Registre des traitements : chaque mission impliquant des données personnelles y est inscrite : finalité, catégories, destinataires, durée. Extrait remis sur demande.
  2. 2 Contrat de sous-traitance : une annexe conforme à l'article 28 du RGPD est signée dès qu'une mission touche des données personnelles.
  3. 3 Durées de conservation décidées au départ : la date de purge est fixée à l'ouverture de la mission, pas à sa clôture. C'est ce qui évite que vos données dorment des années sur un disque de développement.
  4. 4 Cloisonnement : un espace par client, jamais de mélange.
  5. 5 Procédure d'incident écrite : en cas de violation de données, vous êtes prévenu sans délai, avec les éléments qui vous permettent de notifier la CNIL dans les 72 heures. La procédure est annexée au contrat.
  6. 6 Restitution et effacement attesté : vos données vous sont rendues dans un format ouvert et documenté, puis effacées, avec une attestation datée précisant le sort des sauvegardes.
  7. 7 Registre des modèles d'IA : pour chaque modèle utilisé : version exacte, licence, usage commercial autorisé ou non, et données éventuelles d'affinage. Un modèle affiné sur vos données vous reste rattaché et n'est jamais réutilisé ailleurs.
  8. 8 Transparence sur l'IA : conformément à l'article 50 du règlement européen sur l'intelligence artificielle, tout contenu généré et toute interface conversationnelle sont signalés comme tels.

Ce que je ne fais pas

Un prestataire qui prétend tout couvrir couvre mal. Voici les limites, annoncées avant le devis plutôt que découvertes en cours de route.

Pas de certification ISO 27001

La charge est sans rapport avec une structure individuelle. Ce que je propose à la place : des engagements contractuels précis et des preuves consultables.

Pas d'hébergement de données de santé

L'hébergement de données de santé exige une certification HDS que je n'ai pas. Je peux en revanche traiter ces données localement sans les héberger, ou travailler sur un hébergeur HDS que vous aurez choisi.

Pas d'astreinte 24 h/24

Je travaille seul et avec des contraintes de santé documentées : je m'engage sur des délais en heures ouvrées, et je documente les livrables pour qu'un tiers puisse reprendre la main.

Pas d'audit de votre système d'information

Sécuriser votre parc informatique dépasse le cadre d'une prestation de développement. Un audit de gouvernance peut faire l'objet d'une mission distincte.

Parlons de vos données avant de parler de votre projet

Un premier échange gratuit permet de déterminer quel niveau vos données appellent réellement. Souvent le niveau 1 suffit, et le dire fait partie du conseil.

Poser mes questions Voir les prestations