« Souveraine » ne qualifie pas un modèle, mais une architecture
C’est le premier malentendu à lever. Aucun modèle n’est souverain en soi. Ce qui l’est ou ne l’est pas, c’est le chemin que prennent vos données : ce qui sort de votre infrastructure, vers où, sous quelle forme, et qui peut le voir.
D’où une question utile à la place de la question habituelle. Non pas « quel modèle est souverain », mais « qu’est-ce qui sort, exactement ».
Quatre niveaux, et le bon est le plus léger qui suffit
Ils se cumulent en coût et en contrainte. Monter d’un niveau sans nécessité est une dépense sans contrepartie.
Niveau 1. Modèle distant, données personnelles obfusquées avant l’appel. Les identités, les coordonnées et les identifiants sont remplacés avant que la requête ne quitte votre infrastructure. Le modèle travaille sur une forme anonymisée, et la réponse est réassociée localement. C’est un choix d’architecture, pas une précaution cosmétique : ce qui n’est jamais parti ne relève d’aucun transfert.
Niveau 2. Modèle distant hébergé en Europe. Utile quand la contrainte est contractuelle ou géographique plutôt que technique. Cela ne change rien au fait que la donnée sort ; cela change qui l’héberge et sous quel droit.
Niveau 3. Modèle local sur votre infrastructure. Rien ne sort. Le coût devient un coût fixe, serveur, accélérateur et exploitation, et il se justifie par le volume ou par le règlement, rarement par le confort.
Niveau 4. Réseau isolé. Aucune connexion sortante. C’est le niveau des environnements de défense, de santé fermés et de certaines industries. Tout ce qui suppose une mise à jour distante doit alors être repensé, y compris l’évaluation continue.
Le LLM local, sans militantisme
Deux vérités qui cohabitent mal dans les discussions habituelles.
La première : sur une tâche générale, un modèle ouvert exécuté chez vous reste en dessous du meilleur modèle distant. L’écart s’est resserré, il n’a pas disparu.
La seconde : sur une tâche étroite, cet écart cesse souvent d’être décisif. Classer un document, extraire des champs, répondre sur une base documentaire bornée : ce qui décide de la qualité est la recherche et la description des outils, pas la taille du modèle. Nous l’observons projet après projet, et c’est ce qui rend le local réaliste bien plus souvent qu’on ne le croit.
Ce qui plafonne la discussion, c’est le coût fixe. Un serveur avec accélérateur et son exploitation ne se justifient qu’au-delà d’un certain volume, ou quand la contrainte est réglementaire. En dessous, le niveau 1 fait le travail pour beaucoup moins cher.
Les modèles ouverts sont ce qui rend tout cela possible
Un modèle dont les paramètres sont publiés peut être exécuté sur votre infrastructure, y compris en réseau isolé. C’est la condition matérielle de la souveraineté : sans modèles ouverts, les niveaux 3 et 4 n’existent pas.
Il y a un effet de bord utile, rarement dit : leur existence plafonne le prix des modèles fermés. Un fournisseur qui sait que son client peut basculer sur un modèle ouvert exécuté chez lui n’a pas le même pouvoir de fixation des prix. Cet argument vaut aussi pour vous, dans une négociation.
Ce que le RGPD change en pratique
Le règlement n’interdit pas d’appeler un modèle hébergé hors d’Europe. Il encadre ce qui sort, sur quelle base légale, et ce que les personnes en savent. Trois conséquences concrètes sur l’architecture.
L’obfuscation se fait avant l’appel, pas après. Une donnée personnelle envoyée puis effacée a été transférée. Le seul traitement solide est celui qui empêche le départ.
La minimisation est un paramètre de conception. Un système qui envoie un document entier là où trois champs suffisent crée une exposition inutile, qu’aucune clause contractuelle ne répare.
La traçabilité est une fonction, pas un rapport. Chaque appel journalisé avec ses paramètres, chaque décision avec sa raison. C’est ce qui permet de répondre à une demande d’accès ou à un contrôle sans reconstituer six mois d’historique à la main.
Ceci n’est pas un avis juridique. Votre délégué à la protection des données reste l’arbitre, et notre travail est de lui donner une architecture défendable plutôt qu’une promesse.
Santé : ce que « certifiable HDS » veut dire, et ne veut pas dire
Pour un établissement de santé, l’hébergement n’est pas une clause de contrat, c’est un critère éliminatoire. Nous déployons sur une infrastructure certifiable HDS en France, ou chez le client.
Le mot « certifiable » est choisi. La certification porte sur l’hébergeur et sur un périmètre défini, pas sur un logiciel en général. Confondre les deux se paie en appel d’offres, et un acheteur du secteur repère la confusion immédiatement.
Un exemple mesuré : sur MonEcho, cinq classifieurs, un par type d’examen, 0,974 de justesse au premier trimestre, déployés sur une infrastructure certifiable HDS en France.
Souveraineté et IA Act ne sont pas le même sujet
On les confond souvent, et cela conduit à traiter l’un en croyant traiter l’autre.
La souveraineté répond à « où tournent les données, et qu’est-ce qui sort ». C’est une question d’hébergement et d’architecture.
L’IA Act répond à « quelles obligations pèsent sur ce système selon son domaine d’application ». C’est une question de classification, de documentation et de supervision humaine. Le détail est sur IA Act.
Un système peut être parfaitement souverain et non conforme, ou conforme et hébergé hors d’Europe. Les deux se traitent, mais séparément.
Ce que nous faisons par défaut
Nos systèmes tournent sur votre infrastructure : une image conteneurisée déployée sur OVH, AWS, GCP ou sur site, y compris en réseau isolé, avec des modèles locaux quand la souveraineté ou la latence l’exige. La mesure se fait par tenant, ce qui permet aux éditeurs de refacturer l’usage à leurs clients.
Et une règle d’ingénierie qui vaut plus que toutes les déclarations : le code n’appelle jamais un fournisseur de modèle en direct, toujours une couche d’abstraction. C’est ce qui rend le passage du distant au local possible en une journée, au lieu d’un projet.