UNION EUROPÉENNE
RGPD — transferts vers les pays tiers
Texte officiel du règlement, notamment son chapitre V.
EUR-LEX →Une note de contexte sur les transferts de données, les prestataires cloud et les raisons pour lesquelles une architecture locale peut parfois simplifier le périmètre technique.
Lorsqu'une organisation utilise un service en ligne, il faut regarder le traitement réel : qui exploite le service, où les données sont traitées, quels sous-traitants interviennent et quels mécanismes encadrent les éventuels transferts vers des pays tiers.
Le RGPD encadre les transferts de données personnelles vers des pays tiers et prévoit notamment des décisions d'adéquation ou des garanties appropriées selon les situations. [source]
Le CLOUD Act est une loi américaine portant notamment sur l'accès à des données électroniques détenues ou contrôlées par certains fournisseurs soumis au droit américain. Le Department of Justice présente notamment son objectif comme facilitant l'accès à des preuves électroniques détenues par des fournisseurs américains dans le cadre d'enquêtes. [source]
La question pertinente n'est donc pas seulement « où est le serveur ? », mais aussi « quel fournisseur traite les données, sous quelles lois et avec quels mécanismes d'accès ? ».
Avec un modèle installé dans votre environnement, les documents utilisés pour l'inférence peuvent rester dans le périmètre que vous contrôlez. Cela ne supprime pas les obligations de sécurité ou de protection des données : cela change simplement l'architecture des flux.
Le bon raisonnement reste donc au cas par cas : données, finalité, personnes concernées, sous-traitants, flux, sécurité, performances et coût.
Je ne considère pas l'IA locale comme une doctrine. Certaines données peuvent être traitées localement, d'autres peuvent emprunter un service externe autorisé. L'objectif est de décider où chaque donnée peut aller, et de construire l'architecture autour de cette contrainte.
UNION EUROPÉENNE
Texte officiel du règlement, notamment son chapitre V.
EUR-LEX →EDPB
Informations et lignes directrices du Comité européen de la protection des données.
EDPB →UNITED STATES / DOJ
Ressources officielles du Department of Justice sur le CLOUD Act.
DOJ →EDPB / ARTICLE 48
Guidance sur les transferts de données vers des autorités de pays tiers.
EDPB →Volnys peut vous aider à cartographier les flux et à déterminer si une architecture locale est pertinente. La validation juridique reste du ressort de votre conseil.