Quand une entreprise utilise un logiciel en ligne, un service de cloud ou d’IA, ses informations quittent ses murs. Elles sont stockées sur les serveurs d’un fournisseur, parfois dans un autre pays. La souveraineté des données pose trois questions : où sont-elles, qui peut y accéder, et quelles lois s’y appliquent ?
La troisième est la plus subtile. Certaines lois étrangères peuvent obliger un fournisseur à remettre des données aux autorités de son pays, même quand elles sont stockées en Europe ; le Cloud Act américain est l’exemple le plus cité. Beaucoup d’offres se présentent comme du « cloud souverain ». En France, la qualification SecNumCloud, délivrée par l’ANSSI, sert de repère officiel : elle impose des exigences élevées de sécurité, dont une protection face aux lois hors de l’Union européenne.
Avant d’adopter un outil, quelques questions simples suffisent :
- où les données sont-elles stockées, et par quelle entreprise ?
- servent-elles à entraîner une IA ?
- peut-on les récupérer facilement si l’on change de fournisseur ?
Le piège : confondre « hébergé en France » et « souverain ». L’endroit où se trouvent les serveurs compte, mais la nationalité de l’entreprise qui les exploite aussi. Pour des données sensibles, ou dans le secteur public, demandez l’avis de votre DSI avant de choisir.
Exemple
Avant d’adopter un service d’IA pour résumer les comptes rendus de réunion, Béatrice, directrice juridique d’une mutuelle, demande où les données seront stockées, par quelle entreprise et sous quelle loi.
Avec Toolify
Aujourd’hui, un outil publié sur Toolify n’a aucun accès sortant à Internet et ne se connecte à aucun service extérieur.