Sécurité & conformité

IA souveraine et RGPD : où vont les données de vos clients ?

Un dossier patrimonial est l'un des ensembles de données personnelles les plus sensibles qu'un professionnel manipule : identité, revenus, composition du patrimoine, situation familiale, projets de transmission. Avant de le confier à un outil d'intelligence artificielle, quatre questions méritent une réponse écrite — et elles ne se recouvrent pas.

« IA souveraine » n'est pas une garantie, c'est une promesse à vérifier

L'expression n'a pas de définition réglementaire. Elle ne vaut donc que par ce qu'elle recouvre concrètement : la capacité d'un éditeur à dire où les documents sont stockés, où ils sont analysés, ce qu'il en advient ensuite et comment les droits des personnes s'exercent. Ces quatre points sont indépendants : une réponse satisfaisante à l'un ne dit rien des trois autres.

C'est la principale source de malentendus. Un éditeur peut annoncer en toute bonne foi un hébergement français alors que l'analyse par l'intelligence artificielle, elle, sort de l'Union européenne : ranger un document et le lire ne se passent pas au même endroit.

Question 1 — Où les documents sont-ils stockés ?

C'est la question la plus simple, et la seule à laquelle la plupart des éditeurs répondent spontanément. Elle porte sur l'hébergeur, sa localisation physique et son régime juridique. Un hébergeur établi dans l'Union européenne, opérant des centres de données situés dans l'Union, place le stockage sous droit européen.

Ce qu'elle ne dit pas : rien sur ce qui se passe pendant l'analyse.

Question 2 — Où les traitements d'IA sont-ils effectués ?

C'est le point le plus souvent négligé. Stocker un document et l'analyser sont deux opérations distinctes, faites par deux prestataires différents, dans deux endroits qui n'ont aucune raison d'être les mêmes. Vos dossiers peuvent dormir en France et être lus ailleurs.

La question à poser est donc : dans quel pays l'analyse elle-même est-elle réalisée ? Les grands fournisseurs d'IA proposent tous une option européenne ; encore faut-il que l'éditeur l'ait choisie, et qu'il puisse le dire prestataire par prestataire plutôt qu'en une formule générale.

Le test qui départage. Demandez la liste des prestataires auxquels vos documents sont transmis, et le pays de chacun. Un éditeur qui sait de quoi il parle répond en quelques lignes. Celui qui se contente de « nos données sont en Europe » ne l'a probablement pas vérifié lui-même.

Question 3 — Les données servent-elles à entraîner les modèles ?

C'est la crainte la plus répandue, et elle n'est pas infondée : certaines offres grand public prévoient explicitement la réutilisation des contenus soumis pour améliorer les modèles. Les offres professionnelles des mêmes fournisseurs, elles, excluent contractuellement cette réutilisation.

La différence ne tient donc pas au fournisseur mais au contrat souscrit. La bonne question n'est pas « utilisez-vous tel modèle ? » mais « sous quel contrat, et cet engagement de non-réutilisation figure-t-il par écrit ? ». Un éditeur sérieux le fournit sans difficulté, parce qu'il s'agit d'une clause de son propre contrat fournisseur.

Question 4 — Comment les droits des personnes s'exercent-ils ?

Les documents traités contiennent les données personnelles de clients qui ne sont pas parties au contrat entre le cabinet et l'éditeur, mais dont les droits s'appliquent pleinement : accès, rectification, portabilité, effacement. Dans le schéma habituel, le cabinet reste responsable de ces données et l'éditeur n'intervient que pour son compte — un point que le contrat doit confirmer noir sur blanc.

Concrètement, il faut savoir si l'effacement d'un dossier supprime réellement les documents et toutes les copies que l'outil a pu en tirer pour fonctionner, et sous quel délai. Un dossier qui disparaît de l'écran mais reste dans les fichiers de l'éditeur n'est pas effacé.

Le second réflexe est de vérifier qui reste propriétaire des documents et de leur contenu. C'est une clause contractuelle, pas une évidence.

Les quatre questions, en résumé

Les réponses de Patrimind

Patrimind héberge les données en France, chez Scaleway, en région Paris. Les traitements d'intelligence artificielle sont réalisés prioritairement en régions européennes — Azure OpenAI UE et AWS Bedrock UE. Aucun des fournisseurs de modèles utilisés (OpenAI, Anthropic, Azure OpenAI, AWS Bedrock) ne réutilise les données pour entraîner ses modèles : c'est un engagement contractuel. Les droits RGPD — accès, rectification, portabilité, droit à l'oubli — sont pris en charge, et le cabinet reste propriétaire de ses documents et de leur contenu.

Chacun de ces points peut être détaillé et discuté avant tout engagement.

Questions fréquentes

Qu'est-ce qu'une IA souveraine ?
Une IA dont l'hébergement et les traitements restent sous un régime juridique maîtrisé, en pratique européen, et dont l'éditeur peut dire précisément où les documents sont stockés, où ils sont analysés et ce qu'il en advient. Le terme n'a pas de définition réglementaire : il ne vaut que par les engagements vérifiables qui l'accompagnent.
Mes données clients servent-elles à entraîner l'IA ?
Cela dépend du contrat souscrit, pas du fournisseur. Les offres professionnelles excluent contractuellement cette réutilisation, contrairement à certaines offres grand public. À faire écrire, pas à supposer.
Un hébergement en France suffit-il à la conformité RGPD ?
Non. L'hébergement ne dit rien du pays où les documents sont analysés, des prestataires qui les reçoivent, ni de l'exercice des droits. Un stockage en France avec un traitement hors Union européenne reste un transfert.
Que devient un dossier supprimé ?
La bonne question est de savoir si la suppression porte aussi sur toutes les copies que l'outil a tirées du dossier pour fonctionner, et sous quel délai. Un dossier qui disparaît de l'écran mais reste chez l'éditeur n'est pas effacé.

Parlons de votre contexte

Patrimind est en accès anticipé pour les cabinets de gestion de patrimoine.

Demander un accès