Souveraineté et sécurité
La souveraineté n’est pas une promesse. C’est une architecture.
Vous pilotez la sécurité, la conformité ou la gouvernance de votre organisation. Voici où vivent vos données, qui y accède et ce que la loi exige réellement de vous.
Une preuve avant les mots : ce site est hébergé en France, chez OVHcloud. Il ne dépose aucun cookie. Il ne charge aucune ressource externe. Sa politique de sécurité du contenu est stricte. Vérifiez-le dans les outils de votre navigateur.
Engagements
Quatre engagements, sur chaque projet.
Tenus sans exception. Vérifiables dès le premier échange.
- Hébergement européen
- Vos données sont hébergées chez un acteur français ou européen. C’est notre choix par défaut sur chaque projet, jamais une option négociée après coup.
- IA installée en local
- Une offre réelle d’IA installée sur vos serveurs, sans passer par un cloud. Aucune donnée ne part vers un tiers : il n’y a pas de tiers dans la boucle.
- Zéro entraînement
- Les données que vous nous confiez ne servent jamais à entraîner un modèle d’IA. Quel que soit l’outil utilisé pendant le projet.
- Contrat RGPD signé
- Dès qu’un projet touche des données personnelles, un contrat de sous-traitance RGPD est signé. Il fixe nos instructions, nos obligations de sécurité et le sort des données en fin de mission.
Hébergement
Deux options, selon vos données.
La première : un hébergement chez un acteur français ou européen. La seconde : une IA installée sur vos serveurs, sans aucun cloud. Nous choisissons avec vous, projet par projet.
L’hébergement et le modèle d’IA sont deux couches distinctes. L’hébergement, c’est qui fait tourner les serveurs et où. Le modèle, c’est le logiciel d’IA lui-même. Un hébergeur français peut faire tourner un modèle américain. L’inverse aussi.
La qualification SecNumCloud de l’ANSSI illustre cette distinction. Elle qualifie des hébergeurs et des offres d’infrastructure, pas des modèles d’IA. Aucun grand éditeur de modèles ne propose aujourd’hui d’API qualifiée SecNumCloud. Sur chaque projet, nous vous indiquons l’hébergeur retenu.
Sécurité
Des agents utiles, sous contrôle.
Un agent qui agit sur vos outils, votre messagerie ou votre agenda fait gagner du temps. Il peut aussi se tromper, ou être détourné. En avril 2026, le CERT-FR a d’ailleurs déconseillé les agents autonomes non éprouvés. Nous ne vendons pas l’autonomie : c’est un moyen, encadré.
Chaque agent reçoit uniquement les accès nécessaires à sa tâche. Jamais la totalité de vos outils par défaut.
Chaque automatisation est testée sur vos données réelles avant d’aller plus loin. Sa mise en production s’accompagne d’une sécurisation des accès et des données.
Vous gardez la main sur les décisions qui comptent.
Cadre légal
Ce que la loi exige vraiment.
RGPD
Dès qu’un projet touche des données personnelles, nous signons un contrat de sous-traitance conforme à l’article 28 du RGPD. Il fixe nos instructions par écrit, nos obligations de sécurité et le sort de vos données en fin de mission : suppression ou restitution, à votre choix.
AI Act
Depuis le 27 juillet 2026, l’article 4 vous demande de prendre des mesures pour développer la maîtrise de l’IA de vos équipes. C’est une obligation de moyens : personne ne vous impose de garantir un niveau précis pour chaque personne. Nos formations y répondent directement.
Les obligations des systèmes à haut risque sont désormais prévues pour fin 2027 et 2028. Ce calendrier a déjà bougé une fois. Anticiper reste la meilleure façon d’éviter le rush.
Extraterritorialité
Le CLOUD Act américain permet aux autorités d’accéder aux données détenues par un fournisseur soumis à leur juridiction, même stockées en Europe. Le critère est le fournisseur, pas le pays du serveur.
Les transferts vers les États-Unis restent encadrés par un accord d’adéquation européen en vigueur. Nous ne prétendons pas qu’ils sont illégaux. Nous choisissons de ne pas dépendre de ce débat : un hébergeur européen hors juridiction américaine, ou une IA installée chez vous, retire la question.
Questions
Les questions de vos équipes.
- Pourquoi un hébergeur français ou européen ?
- La loi américaine peut atteindre un fournisseur soumis à sa juridiction, même si ses serveurs sont en Europe. Les transferts vers les États-Unis restent légaux aujourd’hui. Nous préférons retirer la question plutôt que d’y répondre après coup.
- Que change la qualification SecNumCloud pour nous ?
- Elle qualifie des hébergeurs, pas des modèles d’IA. Elle porte sur l’infrastructure : qui héberge, comment, avec quelles garanties. Le choix du modèle d’IA reste une question distincte.
- Pouvons-nous utiliser GPT, Gemini ou Claude ?
- Oui, si vous le souhaitez. Les offres professionnelles des grands fournisseurs excluent par défaut l’entraînement sur vos données. Pour les données les plus sensibles, nous installons des modèles ouverts directement chez vous.
- Vos agents peuvent-ils agir seuls sur nos outils ?
- Chaque agent reçoit uniquement les accès nécessaires à sa tâche. Chaque automatisation est testée sur vos données réelles avant sa mise en production. Vous gardez la main sur les décisions qui comptent.
- Que change l’AI Act pour notre organisation ?
- L’article 4 vous demande de prendre des mesures pour développer la maîtrise de l’IA de vos équipes. C’est une obligation de moyens, pas de résultat. Les obligations des systèmes à haut risque arrivent fin 2027 et 2028.
- Que devient notre projet si nous arrêtons avec Toundra ?
- Rien ne reste captif. Le code, les accès et les données vous appartiennent dès la livraison. Chaque projet se termine par une passation : vos équipes savent faire vivre ce qui a été construit.
Contact
Parlons de vos contraintes, concrètement.
Une question de sécurité, un audit à préparer, un cahier des charges à cadrer. Tout commence par une session d’initiation offerte, dans vos locaux ou à distance.