Vos données : où elles vont, qui peut les lire, comment les récupérer
Confier ses données à un prestataire, c'est accepter qu'elles sortent de chez soi. Cette page dit exactement jusqu'où elles vont selon le niveau de service retenu, ce qui les protège, et ce que je ne fais pas.
La question que peu de gens posent avant de signer
Quand un prestataire développe une application, il manipule vos données réelles : fichier d'adhérents, dossiers d'usagers, données de paie, base clients. Trois questions méritent une réponse écrite, avant le devis :
Où sont-elles physiquement ? Sur quel serveur, dans quel pays, sous quelle juridiction.
Qui peut y accéder ? Le prestataire, mais aussi ses propres sous-traitants : hébergeur, service d'intelligence artificielle, outil de suivi.
Que se passe-t-il à la fin ? Restitution dans quel format, effacement attesté ou non, y compris dans les sauvegardes.
Une réponse vague à l'une de ces trois questions est en soi une réponse. Voici les miennes.
Trois niveaux de service, selon la sensibilité de vos données
La souveraineté n'est pas un absolu : c'est un curseur, et c'est vous qui le placez. Un site vitrine n'a pas les mêmes exigences qu'un logiciel de suivi social. Facturer à tout le monde le niveau maximal serait malhonnête ; l'imposer à personne le serait tout autant.
Niveau 1 : Cloud européen
Hébergement chez des fournisseurs de l'Union européenne, soumis au RGPD. Chaque sous-traitant est nommé au contrat, avec son pays.
Pour : sites vitrine, applications sans données personnelles sensibles, projets à budget contraint.
Tarif de référence.
Niveau 2 : Hybride pseudonymisé
Les traitements externes restent possibles, mais jamais sur des données identifiantes : noms, adresses et identifiants sont retirés avant traitement et réassociés uniquement chez moi, en local.
Rien ne quitte mon infrastructure : stockage, traitement, intelligence artificielle et sauvegardes restent sur des machines que je possède et que j'administre. Aucun appel à un service externe.
Pour : santé, action sociale, données concernant des mineurs, RH sensible, secrets d'affaires, données d'usagers d'une collectivité.
Environ 30 à 50 % de plus.
Le niveau retenu figure noir sur blanc au devis et dans l'annexe de sécurité jointe au contrat. En changer en cours de projet fait l'objet d'un avenant : c'est un engagement, pas une intention.
L'infrastructure, concrètement
En niveau 3, voici le chemin que suivent vos données, et la limite qu'elles ne franchissent pas.
En niveau 100 % local, seules des sauvegardes déjà chiffrées quittent la zone locale : l'hébergeur ne stocke que des blocs qu'il ne peut pas lire.
Résistance aux pannes
Stockage à disques redondés : la panne d'un disque ne fait perdre aucune donnée. Un onduleur assure l'arrêt propre du serveur en cas de coupure de courant, et il est testé deux fois par an, batterie réellement débranchée.
Sauvegardes, et pas seulement de la redondance
Trois copies, sur deux supports, dont une hors site et une hors ligne. Des instantanés en lecture seule protègent d'un rançongiciel comme d'une suppression accidentelle : un disque redondé, lui, réplique instantanément l'erreur.
Restauration testée
Une sauvegarde jamais restaurée n'est qu'une hypothèse. Chaque trimestre, une restauration réelle est effectuée et consignée. Le journal est consultable sur demande.
Accès
Aucune interface d'administration publiée sur Internet. Les accès distants passent par un tunnel chiffré. Les accès sont journalisés, et révoqués à la fin de chaque mission.
Cloisonnement par client
Chaque client dispose de son propre espace : fichiers, bases, index de recherche. Aucun mélange, y compris pour les traitements d'intelligence artificielle, ce qui évite qu'une réponse générée pour l'un s'appuie sur les documents d'un autre.
Intelligence artificielle sans fuite
Analyse de documents, recherche augmentée, transcription d'enregistrements : tout peut s'exécuter sur une machine locale. Vos documents ne sont envoyés à aucun service tiers, et ne servent à entraîner aucun modèle public.
Huit engagements, tous vérifiables
Chacun peut être contrôlé : il donne lieu à un document, à une clause ou à une trace.
1Registre des traitements : chaque mission impliquant des données personnelles y est inscrite : finalité, catégories, destinataires, durée. Extrait remis sur demande.
2Contrat de sous-traitance : une annexe conforme à l'article 28 du RGPD est signée dès qu'une mission touche des données personnelles.
3Durées de conservation décidées au départ : la date de purge est fixée à l'ouverture de la mission, pas à sa clôture. C'est ce qui évite que vos données dorment des années sur un disque de développement.
4Cloisonnement : un espace par client, jamais de mélange.
5Procédure d'incident écrite : en cas de violation de données, vous êtes prévenu sans délai, avec les éléments qui vous permettent de notifier la CNIL dans les 72 heures. La procédure est annexée au contrat.
6Restitution et effacement attesté : vos données vous sont rendues dans un format ouvert et documenté, puis effacées, avec une attestation datée précisant le sort des sauvegardes.
7Registre des modèles d'IA : pour chaque modèle utilisé : version exacte, licence, usage commercial autorisé ou non, et données éventuelles d'affinage. Un modèle affiné sur vos données vous reste rattaché et n'est jamais réutilisé ailleurs.
8Transparence sur l'IA : conformément à l'article 50 du règlement européen sur l'intelligence artificielle, tout contenu généré et toute interface conversationnelle sont signalés comme tels.
Ce que je ne fais pas
Un prestataire qui prétend tout couvrir couvre mal. Voici les limites, annoncées avant le devis plutôt que découvertes en cours de route.
Pas de certification ISO 27001
La charge est sans rapport avec une structure individuelle. Ce que je propose à la place : des engagements contractuels précis et des preuves consultables.
Pas d'hébergement de données de santé
L'hébergement de données de santé exige une certification HDS que je n'ai pas. Je peux en revanche traiter ces données localement sans les héberger, ou travailler sur un hébergeur HDS que vous aurez choisi.
Pas d'astreinte 24 h/24
Je travaille seul et avec des contraintes de santé documentées : je m'engage sur des délais en heures ouvrées, et je documente les livrables pour qu'un tiers puisse reprendre la main.
Pas d'audit de votre système d'information
Sécuriser votre parc informatique dépasse le cadre d'une prestation de développement. Un audit de gouvernance peut faire l'objet d'une mission distincte.
Parlons de vos données avant de parler de votre projet
Un premier échange gratuit permet de déterminer quel niveau vos données appellent réellement. Souvent le niveau 1 suffit, et le dire fait partie du conseil.