IA européenne et données d'entreprise : pourquoi le choix du fournisseur compte
Par Antal RoctonPublié le Mis à jour le
Une entreprise française peut utiliser une IA américaine, mais les données personnelles qu'elle lui confie peuvent alors relever des règles du RGPD sur les transferts hors de l'Union européenne. Une IA européenne ne règle pas tout pour autant : le modèle, le lieu où il tourne et le contrat qui vous lie sont trois choses distinctes, et on les confond souvent.
Pour une PME, la question de l'IA européenne pour les entreprises est très concrète : un devis au nom d'un client ou un contrat finit parfois collé dans un outil d'IA. Chez Antomation, on conçoit et on installe des automatisations et des outils d'IA pour les PME. Cet article part du droit et de la documentation des fournisseurs, pour arriver à une façon de choisir sans tout abandonner. Il est rédigé le 3 octobre 2026 : plusieurs points évoluent, et on le dit chaque fois.
Sommaire
Pourquoi le fournisseur d'IA compte pour vos données
Quand vous envoyez un texte à un outil d'IA en ligne, il quitte vos systèmes et passe chez un tiers qui le traite pour vous. S'il contient le nom ou les coordonnées d'une personne, ce sont des données personnelles et le RGPD s'applique en principe. Le fournisseur agit alors en général comme votre sous-traitant, et le RGPD vous impose de ne retenir qu'un sous-traitant qui présente des garanties suffisantes (article 28).
La CNIL aborde ce point dans ses questions-réponses sur l'IA générative. Quand vous utilisez un modèle par une interface de programmation (API), le fournisseur garde la quasi-totalité du contrôle du système, et elle recommande un contrat de sous-traitance avec l'hébergeur. S'il peut réutiliser les données, elle demande d'examiner au cas par cas s'il faut s'interdire de lui transmettre des données personnelles. Elle juge aussi un déploiement sur site en général plus sécurisé.
Il en découle trois questions : qui a conçu le modèle, où vos données sont traitées, et ce que le contrat autorise le fournisseur à en faire. Le chapitre du RGPD sur les transferts ne vise que les données personnelles : pour vos tarifs ou vos secrets de fabrication, ce sont votre contrat et vos règles internes qui font foi.
Ce que disent le RGPD et les règles de transfert
Le RGPD n'interdit pas d'utiliser une IA américaine : il encadre le transfert de données personnelles hors de l'Union européenne. Il prévoit trois niveaux, qui s'appliquent l'un à défaut de l'autre : une décision d'adéquation de la Commission, sinon des garanties appropriées comme les clauses contractuelles types, et en dernier recours des dérogations limitées.
Les transferts hors de l'Union européenne
Selon l'article 44 du RGPD (texte aussi sur le site de la CNIL), on ne transfère des données vers un pays tiers qu'en respectant le chapitre V. Le premier outil, à l'article 45, est la décision d'adéquation : la Commission constate qu'un pays tiers assure un niveau de protection adéquat, et aucune autorisation spécifique n'est alors nécessaire.
Faute de décision de ce type, l'article 46 n'autorise le transfert que si le responsable du traitement ou le sous-traitant a prévu des garanties appropriées, et si les personnes concernées disposent de droits opposables et de voies de recours effectives. Parmi ces garanties figurent les clauses types de protection des données, dont la Commission a publié la version modernisée, ses clauses contractuelles types, le 4 juin 2021. Enfin, l'article 49 prévoit des dérogations, comme le consentement explicite de la personne informée des risques, mais seulement sans décision d'adéquation ni garanties appropriées.
Face à un fournisseur américain, la question devient donc : est-il certifié au titre du cadre UE-États-Unis ci-dessous, et sinon, quelles garanties (clauses contractuelles types, par exemple) encadrent le transfert ?
Le cadre de protection des données UE-États-Unis
À la date de rédaction (3 octobre 2026), le Data Privacy Framework s'applique. La Commission européenne a adopté le 10 juillet 2023 sa décision d'adéquation pour les transferts vers les États-Unis (décision d'exécution (UE) 2023/1795), et sa page consacrée aux transferts UE-États-Unis la présente toujours comme le fondement de ces transferts. Ce cadre ne couvre que les entreprises américaines qui y participent, c'est-à-dire qui sont certifiées. Avant de transférer, l'exportateur européen vérifie, selon la CNIL, la fiche de l'entreprise réceptrice sur la liste du cadre, pour s'assurer que les entités et les catégories de données concernées sont couvertes. Pour une entreprise non certifiée, il faut d'autres garanties, comme des clauses contractuelles types ou des règles d'entreprise contraignantes.
La prudence vient d'un précédent. Dans l'arrêt Schrems II (affaire C-311/18, 16 juillet 2020), la Cour de justice de l'Union européenne a invalidé la décision 2016/1250 sur le Privacy Shield, l'ancien dispositif entre l'Union et les États-Unis.
Le Data Privacy Framework fait lui aussi l'objet d'un contentieux. Le 3 septembre 2025, le Tribunal de l'Union européenne a rejeté le recours en annulation formé contre la décision (affaire T-553/23, Latombe c. Commission), en jugeant que les États-Unis assuraient un niveau de protection adéquat à la date où elle a été adoptée. Un pourvoi a été déposé le 31 octobre 2025 devant la Cour de justice (affaire C-703/25 P) ; au 3 octobre 2026, la fiche officielle de l'affaire la classe comme pendante. On ne fait aucun pronostic. Plus récemment, le 31 juillet 2026, le CEPD (le comité qui réunit les autorités européennes de protection des données) a écrit à la Commission après un arrêt de la Cour suprême américaine dans l'affaire Trump v. Slaughter : voir la lettre du CEPD, dont on ne décrit pas le contenu ici.
Tant que la décision d'adéquation s'applique, elle peut fonder un transfert vers une entreprise certifiée. Mais le RGPD prévoit lui-même que la Commission peut abroger, modifier ou suspendre une décision d'adéquation (article 45, paragraphe 5), les transferts fondés sur les articles 46 à 49 restant alors possibles (paragraphe 7). C'est une raison de demander à chaque fournisseur sur quel fondement il s'appuie, et si son contrat prévoit aussi des clauses types.
Le CLOUD Act : ce que prévoit le texte
Le CLOUD Act, loi fédérale américaine du 23 mars 2018, a ajouté l'article 2713 au titre 18 du Code des États-Unis (loi publique 115-141). Cet article prévoit qu'un fournisseur de services de communications électroniques ou de services informatiques à distance doit respecter les obligations de conservation, de sauvegarde ou de communication prévues par ce chapitre du code pour les contenus de communications et les informations sur ses clients ou abonnés qu'il a en sa possession, sous sa garde ou sous son contrôle, que ces données se trouvent aux États-Unis ou ailleurs. Selon le livre blanc du ministère américain de la Justice, cette obligation vise les fournisseurs soumis à la juridiction américaine, pas seulement les sociétés américaines, et le cas d'une filiale établie à l'étranger s'apprécie au cas par cas.
Le droit européen a sa propre règle pour ce type de demande. Selon l'article 48 du RGPD, la décision d'une juridiction ou d'une autorité administrative d'un pays tiers qui exige un transfert ou une divulgation de données personnelles ne peut être reconnue ou exécutée que si elle s'appuie sur un accord international en vigueur, un traité d'entraide judiciaire par exemple, sans préjudice des autres motifs de transfert du chapitre V. Le CEPD a précisé cet article dans ses lignes directrices 02/2024, dont la version finale date de juin 2025. Entre ces deux textes, la situation d'un fournisseur soumis aux deux droits relève d'un juriste, pas d'une lecture rapide.
Modèle, hébergement, contrat : trois choses différentes
Une IA européenne ne garantit pas, à elle seule, que vos données restent en Europe. Le modèle dit qui l'a conçu, l'hébergement où le traitement a lieu, et le contrat ce que le fournisseur peut faire des données et avec quels sous-traitants.
Mistral AI, société établie à Paris, en donne un exemple lisible, parce que sa documentation est précise. Son aide officielle indique que les données sont hébergées par défaut dans l'Union européenne, et aux États-Unis si le client choisit explicitement le point d'accès américain. Certaines fonctionnalités peuvent aussi entraîner un transfert temporaire vers des sous-traitants hors de l'Union, avec des garanties au sens de l'article 46 du RGPD. Depuis le 11 août 2026, Mistral annonce des points d'accès régionaux : le client choisit l'Europe ou les États-Unis pour l'inférence (le calcul de la réponse), des transferts limités vers des sous-traitants situés ailleurs restant possibles.
Dans son avenant de traitement des données, le client est responsable de traitement et Mistral AI son sous-traitant ; le client y autorise des transferts vers des pays reconnus adéquats par la Commission, ou encadrés par des garanties appropriées, dont les clauses contractuelles types.
Côté entraînement, les conditions commerciales (en vigueur le 25 septembre 2026) indiquent que Mistral n'utilise pas les données et résultats du client pour entraîner ses modèles, avec des exceptions qui tiennent au réglage du produit, aux retours transmis, à un bon de commande ou aux modèles « Labs » et en préversion. Les réglages d'opposition distincts de l'API et de l'application de conversation Vibe existent. Ces deux sources ne concordent pas nettement sur le réglage par défaut de l'API : mieux vaut le vérifier dans votre contrat et dans les réglages du compte. La rétention zéro réservée au paiement à l'usage existe aussi chez Mistral, pour des appels d'API sans état, sur demande que Mistral accepte ou refuse à sa discrétion.
Les fournisseurs américains documentent eux aussi ces points, avec des réponses différentes. OpenAI indique que les données envoyées à son API ne servent pas à entraîner ses modèles sauf choix contraire du client, que les journaux de détection d'abus sont conservés jusqu'à 30 jours par défaut, et qu'un traitement régional en Europe existe, sous conditions. Pour l'API d'Anthropic, la page de résidence des données ne propose que « global » et « us » pour l'inférence, et « us » pour le stockage. Ces éléments ont été relevés le 3 octobre 2026 : ces pages changent, relisez-les le jour où vous décidez.
Les critères pour choisir un fournisseur
Pour choisir un fournisseur d'IA quand vos données comptent, posez les mêmes questions à tous, par écrit, et exigez les réponses dans le contrat ou la documentation officielle, pas dans une plaquette commerciale. Le tableau en retient six, avec la question à poser et où chercher la réponse.
| Critère | Question à poser | Où trouver la réponse |
|---|---|---|
| Lieu de traitement | Où le traitement a-t-il lieu, par défaut et selon chaque fonctionnalité ? Un point d'accès européen existe-t-il, à quelles conditions ? | Documentation de résidence des données du fournisseur |
| Réutilisation pour l'entraînement | Mes données servent-elles à entraîner ses modèles ? Quel est le réglage par défaut de mon type de compte ? | Conditions commerciales et réglages du compte |
| Durée de conservation | Combien de temps les données sont-elles gardées, et une rétention zéro est-elle possible, à quelles conditions ? | Pages d'aide sur la conservation, contrat |
| Contrat de sous-traitance | Existe-t-il un avenant de traitement des données ? Qui sont les sous-traitants, dans quels pays ? Quelles garanties pour les transferts ? | Avenant de traitement (DPA), liste des sous-traitants |
| Certifications | Le fournisseur détient-il une qualification précise, et pour quel service ? | Attestation demandée au fournisseur ; pour le cloud, le référentiel SecNumCloud de l'ANSSI |
| Réversibilité | Puis-je récupérer et supprimer mes données, et dans quel délai ? | Contrat, conditions de fin de service |
Sur les certifications, la précision compte : l'ANSSI présente la qualification SecNumCloud comme destinée à protéger les données et les traitements sensibles contre la cybercriminalité et contre l'application de lois extraterritoriales. Un fournisseur qui s'en prévaut doit pouvoir dire pour quel service. On ne rattache ici aucune certification à aucun fournisseur : ce n'est pas vérifié, et c'est une question à poser.
Un exemple : l'assistant d'antomation.fr
Pour l'assistant conversationnel de notre site, c'est Mistral AI (France) qui génère les réponses, et la base de données de l'assistant est hébergée à Paris. On nomme chaque prestataire et son rôle dans notre politique de confidentialité ; ce qui suit en reprend les termes sans rien y ajouter.
Le site lui-même est hébergé sur des serveurs situés à Paris. Les conversations sont conservées 6 mois, et on demande dans la politique de ne saisir dans l'assistant aucune donnée sensible. On y précise aussi qu'aucune donnée n'est vendue ni cédée à des tiers. Le lien « Vos données », sous la barre de l'assistant, mène à cette partie de la politique.
Ce choix a une limite : la nationalité d'un fournisseur n'indique pas, à elle seule, où chaque requête est traitée. Pour le savoir, il faut sa documentation de résidence des données et son contrat. Notre politique ne descend pas jusqu'au réglage de chaque option, et on n'en dit pas plus ici.
Pour la prospection, certains de nos outils (Apollo, Notion, OpenRouter, Perplexity, Gmail et Outlook) sont édités par des sociétés établies aux États-Unis. On le déclare dans notre politique, en précisant que, selon le prestataire, ces transferts s'appuient sur le cadre de protection des données UE-États-Unis (Data Privacy Framework) ou sur les clauses contractuelles types de la Commission européenne.
Pour les projets de nos clients, on répond dans notre FAQ à la question « Mes données sont-elles en sécurité ? » : les données restent hébergées sur les propres comptes du client, on n'en conserve aucune copie, et on choisit des outils hébergés en Europe quand le projet le demande. Pour un dossier soumis au RGPD, ce point se cadre au démarrage, pas après coup. Notre approche d'infrastructure IA vise aussi à garder vos données sous contrôle, chez vous, organisées et accessibles.
Dans le catalogue de notre formation Mistral, on présente le modèle comme « le modèle français, pour les usages qui doivent rester en Europe ». Ce que cette formule recouvre côté hébergement et contrat se vérifie projet par projet. Pour le volet chatbot, notre article sur le chatbot IA, le RGPD et l'AI Act détaille le cadre.
Faut-il tout passer à une IA européenne ?
Non, pas systématiquement. Le bon choix dépend de la sensibilité des données et de la tâche : vous pouvez garder un fournisseur américain pour une tâche qui ne touche aucune donnée personnelle, et réserver une solution hébergée en Europe, ou sur site, aux dossiers qui contiennent des données de clients ou des informations confidentielles.
On raisonne tâche par tâche plutôt qu'outil par outil. Résumer un article public avec un modèle américain ne pose pas les mêmes questions que faire analyser des contrats clients. À l'inverse, passer un dossier sensible sur un outil « européen » sans avoir lu le lieu de traitement, la conservation et la liste des sous-traitants ne règle rien. Pour comparer les modèles eux-mêmes, voyez notre article sur le choix d'un modèle d'IA.
Cet article ne conclut rien sur la conformité de votre situation et ne remplace pas un avis juridique : faites valider vos choix par un juriste ou par votre délégué à la protection des données (DPO).
Faire le point sur vos données en 30 minutes
Si vous voulez savoir où partent vos données quand vous utilisez l'IA aujourd'hui, et quels fournisseurs méritent un contrat plus précis, on peut le regarder ensemble. Lors d'un appel de découverte de 30 minutes, gratuit et sans engagement, on passe en revue vos outils et les données qu'ils reçoivent, pour décider par où commencer.
Réserver l'appel de 30 minutesSources
- EUR-Lex, règlement (UE) 2016/679 (RGPD), texte d'origineeur-lex.europa.eu
- CNIL, RGPD chapitre V : transferts vers des pays tierscnil.fr
- Commission européenne, Standard Contractual Clauses (SCC)commission.europa.eu
- Cour de justice de l'Union européenne, communiqué n° 91/20 sur l'arrêt Schrems II (C-311/18)curia.europa.eu
- Commission européenne, EU-US data transferscommission.europa.eu
- CNIL, Adéquation des États-Unis : les premières questions-réponsescnil.fr
- Cour de justice de l'Union européenne, communiqué n° 106/25 sur l'affaire T-553/23 (Latombe c. Commission)curia.europa.eu
- Cour de justice de l'Union européenne, fiche de l'affaire C-703/25 P (Latombe c. Commission)infocuria.curia.europa.eu
- CEPD, lettre à la Commission européenne sur l'arrêt de la Cour suprême des États-Unis Trump v. Slaughter (31 juillet 2026)edpb.europa.eu
- Code des États-Unis, titre 18, article 2713 (govinfo.gov)govinfo.gov
- Ministère de la Justice des États-Unis, The Purpose and Impact of the CLOUD Act (livre blanc, avril 2019)justice.gov
- CEPD, Lignes directrices 02/2024 sur l'article 48 du RGPDedpb.europa.eu
- CNIL, Les questions-réponses de la CNIL sur l'utilisation d'un système d'IA générativecnil.fr
- ANSSI, Cloudcyber.gouv.fr
- Mistral AI, Where do you store my data or my Organization's data?help.mistral.ai
- Mistral AI, In-region inference, open models, and new European infrastructure for sovereign AImistral.ai
- Mistral AI, Data Processing Addendumlegal.mistral.ai
- Mistral AI, Commercial Terms of Servicelegal.mistral.ai
- Mistral AI, Can I opt out of my input or output data being used for training?help.mistral.ai
- Mistral AI, Can I activate Zero Data Retention (ZDR)?help.mistral.ai
- OpenAI, Data controls in the OpenAI platformdevelopers.openai.com
- Anthropic, Data residency (Claude Platform Docs)platform.claude.com
À lire aussi
Automatiser son entreprise : par où commencer quand on est une PME
Automatiser son entreprise : par où commencer quand on est une PME ? Quelles tâches choisir, dans quel ordre, et comment vérifier que ça marche vraiment.
Quels outils d'IA pour une PME, et comment les relier entre eux
Quels outils d'IA pour une PME, et comment les relier entre eux ? Assistants, automatisation, mémoire : une méthode pour choisir sans tout empiler.
Make, n8n ou agents IA : faut-il encore construire des workflows ?
Agent IA ou workflow Make et n8n : lequel choisir pour quelle tâche ? Fiabilité, contrôle, coût : des critères concrets et des exemples de projets réels.
Article préparé avec l'aide d'outils d'IA à partir de sources vérifiées, sous la responsabilité éditoriale d'Antal Rocton.
