IA souveraine : où tournent vos données | Rakam AI

Souveraineté · Mis à jour le 2026-08-28

IA souveraine : ce qui se décide, c'est où tournent vos données

Une IA souveraine n'est pas une marque de modèle, c'est une architecture. Quatre niveaux existent, du modèle distant avec obfuscation jusqu'au réseau isolé, et le bon niveau est le plus léger qui satisfait votre contrainte réelle.

« Souveraine » ne qualifie pas un modèle, mais une architecture

C’est le premier malentendu à lever. Aucun modèle n’est souverain en soi. Ce qui l’est ou ne l’est pas, c’est le chemin que prennent vos données : ce qui sort de votre infrastructure, vers où, sous quelle forme, et qui peut le voir.

D’où une question utile à la place de la question habituelle. Non pas « quel modèle est souverain », mais « qu’est-ce qui sort, exactement ».

Quatre niveaux, et le bon est le plus léger qui suffit

Ils se cumulent en coût et en contrainte. Monter d’un niveau sans nécessité est une dépense sans contrepartie.

Niveau 1. Modèle distant, données personnelles obfusquées avant l’appel. Les identités, les coordonnées et les identifiants sont remplacés avant que la requête ne quitte votre infrastructure. Le modèle travaille sur une forme anonymisée, et la réponse est réassociée localement. C’est un choix d’architecture, pas une précaution cosmétique : ce qui n’est jamais parti ne relève d’aucun transfert.

Niveau 2. Modèle distant hébergé en Europe. Utile quand la contrainte est contractuelle ou géographique plutôt que technique. Cela ne change rien au fait que la donnée sort ; cela change qui l’héberge et sous quel droit.

Niveau 3. Modèle local sur votre infrastructure. Rien ne sort. Le coût devient un coût fixe, serveur, accélérateur et exploitation, et il se justifie par le volume ou par le règlement, rarement par le confort.

Niveau 4. Réseau isolé. Aucune connexion sortante. C’est le niveau des environnements de défense, de santé fermés et de certaines industries. Tout ce qui suppose une mise à jour distante doit alors être repensé, y compris l’évaluation continue.

Le LLM local, sans militantisme

Deux vérités qui cohabitent mal dans les discussions habituelles.

La première : sur une tâche générale, un modèle ouvert exécuté chez vous reste en dessous du meilleur modèle distant. L’écart s’est resserré, il n’a pas disparu.

La seconde : sur une tâche étroite, cet écart cesse souvent d’être décisif. Classer un document, extraire des champs, répondre sur une base documentaire bornée : ce qui décide de la qualité est la recherche et la description des outils, pas la taille du modèle. Nous l’observons projet après projet, et c’est ce qui rend le local réaliste bien plus souvent qu’on ne le croit.

Ce qui plafonne la discussion, c’est le coût fixe. Un serveur avec accélérateur et son exploitation ne se justifient qu’au-delà d’un certain volume, ou quand la contrainte est réglementaire. En dessous, le niveau 1 fait le travail pour beaucoup moins cher.

Les modèles ouverts sont ce qui rend tout cela possible

Un modèle dont les paramètres sont publiés peut être exécuté sur votre infrastructure, y compris en réseau isolé. C’est la condition matérielle de la souveraineté : sans modèles ouverts, les niveaux 3 et 4 n’existent pas.

Il y a un effet de bord utile, rarement dit : leur existence plafonne le prix des modèles fermés. Un fournisseur qui sait que son client peut basculer sur un modèle ouvert exécuté chez lui n’a pas le même pouvoir de fixation des prix. Cet argument vaut aussi pour vous, dans une négociation.

Ce que le RGPD change en pratique

Le règlement n’interdit pas d’appeler un modèle hébergé hors d’Europe. Il encadre ce qui sort, sur quelle base légale, et ce que les personnes en savent. Trois conséquences concrètes sur l’architecture.

L’obfuscation se fait avant l’appel, pas après. Une donnée personnelle envoyée puis effacée a été transférée. Le seul traitement solide est celui qui empêche le départ.

La minimisation est un paramètre de conception. Un système qui envoie un document entier là où trois champs suffisent crée une exposition inutile, qu’aucune clause contractuelle ne répare.

La traçabilité est une fonction, pas un rapport. Chaque appel journalisé avec ses paramètres, chaque décision avec sa raison. C’est ce qui permet de répondre à une demande d’accès ou à un contrôle sans reconstituer six mois d’historique à la main.

Ceci n’est pas un avis juridique. Votre délégué à la protection des données reste l’arbitre, et notre travail est de lui donner une architecture défendable plutôt qu’une promesse.

Santé : ce que « certifiable HDS » veut dire, et ne veut pas dire

Pour un établissement de santé, l’hébergement n’est pas une clause de contrat, c’est un critère éliminatoire. Nous déployons sur une infrastructure certifiable HDS en France, ou chez le client.

Le mot « certifiable » est choisi. La certification porte sur l’hébergeur et sur un périmètre défini, pas sur un logiciel en général. Confondre les deux se paie en appel d’offres, et un acheteur du secteur repère la confusion immédiatement.

Un exemple mesuré : sur MonEcho, cinq classifieurs, un par type d’examen, 0,974 de justesse au premier trimestre, déployés sur une infrastructure certifiable HDS en France.

Souveraineté et IA Act ne sont pas le même sujet

On les confond souvent, et cela conduit à traiter l’un en croyant traiter l’autre.

La souveraineté répond à « où tournent les données, et qu’est-ce qui sort ». C’est une question d’hébergement et d’architecture.

L’IA Act répond à « quelles obligations pèsent sur ce système selon son domaine d’application ». C’est une question de classification, de documentation et de supervision humaine. Le détail est sur IA Act.

Un système peut être parfaitement souverain et non conforme, ou conforme et hébergé hors d’Europe. Les deux se traitent, mais séparément.

Ce que nous faisons par défaut

Nos systèmes tournent sur votre infrastructure : une image conteneurisée déployée sur OVH, AWS, GCP ou sur site, y compris en réseau isolé, avec des modèles locaux quand la souveraineté ou la latence l’exige. La mesure se fait par tenant, ce qui permet aux éditeurs de refacturer l’usage à leurs clients.

Et une règle d’ingénierie qui vaut plus que toutes les déclarations : le code n’appelle jamais un fournisseur de modèle en direct, toujours une couche d’abstraction. C’est ce qui rend le passage du distant au local possible en une journée, au lieu d’un projet.

Questions fréquentes

Sur une tâche générale, oui, l'écart existe encore. Sur une tâche étroite et bien définie, souvent non : un modèle ouvert de taille moyenne, bien outillé et bien évalué, tient le niveau requis pour classer un document, extraire des champs ou répondre sur une base documentaire. Ce qui décide n'est presque jamais la taille du modèle, c'est la qualité de la recherche et la précision de la description des outils.

Un serveur avec accélérateur, son exploitation, et une équipe capable de le maintenir. Le coût par requête devient très bas, mais le coût fixe est réel et il ne se justifie qu'au-delà d'un certain volume, ou quand la contrainte n'est pas économique mais réglementaire. Nous le disons à l'heure de cadrage : si un modèle distant avec obfuscation satisfait votre contrainte, le local est une dépense sans contrepartie.

Non. Aucune donnée client ne part dans un entraînement, ni chez nous ni chez un fournisseur de modèle : les offres professionnelles des fournisseurs excluent contractuellement l'entraînement sur les données transmises par interface de programmation. Et sur les déploiements locaux la question ne se pose pas, puisque rien ne sort.

Non, il encadre. Ce qui compte est la nature de ce qui sort, la base légale du traitement et l'information des personnes. C'est pour cela que l'obfuscation des données personnelles avant l'appel est un choix d'architecture et pas une précaution cosmétique : ce qui n'a jamais quitté votre infrastructure ne relève pas d'un transfert. Ceci n'est pas un avis juridique, et votre délégué à la protection des données reste l'arbitre.

Que l'infrastructure remplit les conditions d'un hébergement de données de santé et peut être présentée à ce titre, l'hébergeur étant lui-même certifié. Nous écrivons « certifiable » et pas « certifié » à dessein : la certification porte sur l'hébergeur et sur un périmètre défini, pas sur un logiciel en général. Le distinguo compte pour un établissement de santé, et le confondre se paie en appel d'offres.

Oui, à une condition posée dès le premier jour : que le code n'appelle jamais un fournisseur en direct, mais une couche d'abstraction. Alors changer de modèle, distant ou local, prend une journée. C'est le même principe que pour les outils d'un serveur MCP : ce qui est cher, c'est le contrat, pas le fournisseur.

Newsletter

Chaque mois, ce qui marche vraiment en IA pour les éditeurs.

Des cas, des chiffres, des modèles économiques. Un e-mail, pas plus.

Demander une démo

Quinze minutes pour voir un agent IA travailler dans un logiciel comme le vôtre.