Aller au contenu
ASHENCY

Le blog

L'IA sans que vos données quittent l'Europe : ce que cela veut dire, concrètement

Par l'équipe Ashency · · 8 min de lecture

Utiliser l'intelligence artificielle sans que vos données quittent l'Europe, c'est possible aujourd'hui, pour une PME comme pour une structure publique. Il faut choisir où tournent les serveurs, quelle société les exploite, quel modèle traite vos données, et le vérifier par écrit. Voici ce qui compte vraiment, sans jargon et sans promesse magique.

Où partent vos données quand vous utilisez un assistant en ligne ?

Quand vous collez un contrat, un dossier client ou une liste de rendez-vous dans un assistant en ligne, ce texte part vers les serveurs de son éditeur, où le modèle le traite. Deux questions décident de tout : où sont ces serveurs, et à quelle loi obéit la société qui les exploite. Les deux ne vont pas toujours ensemble : un serveur situé en Europe peut appartenir à une société soumise à une loi étrangère.

Ce que dit le droit européen

Le RGPD encadre strictement les transferts de données personnelles hors de l'Union (son chapitre V). Vers les États-Unis, ils reposent aujourd'hui sur un cadre adopté par la Commission européenne en juillet 2023, le « Data Privacy Framework ». Le Tribunal de l'Union européenne l'a confirmé le 3 septembre 2025 ; un pourvoi a été formé devant la Cour de justice en octobre 2025.

Ce cadre tient donc à ce jour. Mais ses deux prédécesseurs ont été annulés par la Cour de justice : le « Safe Harbor » en 2015, puis le « Privacy Shield » en 2020. Une entreprise qui bâtit ses outils sur un transfert vers les États-Unis bâtit sur un terrain qui a déjà bougé deux fois.

Ce qu'ajoute le droit américain

Adoptée en 2018, la loi américaine dite CLOUD Act oblige un fournisseur de services américain à communiquer, sur demande légale des autorités américaines, les données qu'il a en sa possession, sous sa garde ou sous son contrôle, que ces données se trouvent aux États-Unis ou ailleurs. Autrement dit, un centre de données installé en Europe par une société américaine ne place pas vos données hors de portée du droit américain.

Trois façons de faire, du plus simple au plus souverain

1. Un grand assistant américain, avec traitement « en Europe »

Le plus simple et souvent le plus performant. Certaines offres professionnelles prévoient un traitement en Europe et l'absence d'entraînement sur vos données — à vérifier dans le contrat. Mais la société reste soumise au droit américain. Raisonnable pour des données banales ou publiques ; à éviter pour ce qui est confidentiel.

2. Un fournisseur d'IA européen

Vos données sont traitées par une société européenne, sous droit européen. Vérifiez tout de même où tournent réellement ses serveurs, et s'il ne sous-traite pas lui-même à un hébergeur américain.

3. Un modèle ouvert, sur un serveur que vous contrôlez

Il existe des modèles dits « ouverts », dont les paramètres sont publiés — certains sous licence libre, comme Apache 2.0. On peut les installer chez vous ou chez un hébergeur européen : rien ne sort. En contrepartie, il faut une machine adaptée (souvent avec une carte graphique), un peu d'entretien, et accepter que les meilleurs modèles fermés gardent l'avantage sur certaines tâches.

Comment choisir : partir des données

Les questions à poser à tout prestataire d'IA

  1. Où tournent les serveurs, physiquement ?
  2. Quelle société les exploite, et sous quelle loi ?
  3. Mes données servent-elles à entraîner un modèle ?
  4. Combien de temps sont-elles conservées, et où ?
  5. Puis-je tout exporter et tout effacer, simplement ?
  6. Qui peut y accéder, y compris sur demande d'une autorité étrangère ?
  7. Avez-vous un contrat de sous-traitance conforme à l'article 28 du RGPD ?

Un prestataire sérieux répond par écrit, sans détour.

Ce que nous faisons, nous

Nous hébergeons ce que nous construisons en Europe, sur une infrastructure que nous administrons nous-mêmes. Quand les données sont sensibles, nous proposons des modèles ouverts installés sur des serveurs situés en Europe, ou chez le client. Pour chaque projet, nous choisissons le modèle adapté et nous vous disons lequel.

Et pour être complets : le Majordome qui vous reçoit à l'accueil de ce site est animé par Claude, un modèle d'Anthropic, société américaine. C'est un choix assumé pour un agent d'accueil public, qui ne traite que ce qu'un visiteur choisit de lui écrire — et c'est écrit dans nos mentions légales. La souveraineté, pour nous, commence par dire où vont les données.

Sources

  • Règlement (UE) 2016/679 (RGPD), chapitre V (transferts hors de l'Union) et article 28 (sous-traitance) — EUR-Lex.
  • Décision d'exécution (UE) 2023/1795 de la Commission du 10 juillet 2023 (cadre de protection des données UE–États-Unis).
  • Tribunal de l'Union européenne, 3 septembre 2025, Latombe c. Commission, T-553/23 ; pourvoi C-703/25 P formé le 31 octobre 2025.
  • Cour de justice de l'Union européenne, 6 octobre 2015, C-362/14 (« Safe Harbor ») ; 16 juillet 2020, C-311/18 (« Privacy Shield »).
  • États-Unis, CLOUD Act (2018), 18 U.S.C. § 2713 — texte.

À lire aussi