Parler du projet →
Menu
REP. 01 / NOTE

Cadre juridique del'IA locale.

Une note de contexte sur les transferts de données, les prestataires cloud et les raisons pour lesquelles une architecture locale peut parfois simplifier le périmètre technique.

01 — Une donnée n'est pas « européenne » uniquement parce que le serveur l'est.

Lorsqu'une organisation utilise un service en ligne, il faut regarder le traitement réel : qui exploite le service, où les données sont traitées, quels sous-traitants interviennent et quels mécanismes encadrent les éventuels transferts vers des pays tiers.

Le RGPD encadre les transferts de données personnelles vers des pays tiers et prévoit notamment des décisions d'adéquation ou des garanties appropriées selon les situations. [source]

02 — Le CLOUD Act n'est pas une règle qui « prend tous les serveurs américains ».

Le CLOUD Act est une loi américaine portant notamment sur l'accès à des données électroniques détenues ou contrôlées par certains fournisseurs soumis au droit américain. Le Department of Justice présente notamment son objectif comme facilitant l'accès à des preuves électroniques détenues par des fournisseurs américains dans le cadre d'enquêtes. [source]

La question pertinente n'est donc pas seulement « où est le serveur ? », mais aussi « quel fournisseur traite les données, sous quelles lois et avec quels mécanismes d'accès ? ».

Cette page est une note technique et ne constitue pas un avis juridique. Pour déterminer les obligations applicables à votre organisation, faites valider l'architecture et les traitements par votre conseil juridique ou votre DPO.

03 — Ce que change une installation locale

Avec un modèle installé dans votre environnement, les documents utilisés pour l'inférence peuvent rester dans le périmètre que vous contrôlez. Cela ne supprime pas les obligations de sécurité ou de protection des données : cela change simplement l'architecture des flux.

Le bon raisonnement reste donc au cas par cas : données, finalité, personnes concernées, sous-traitants, flux, sécurité, performances et coût.

04 — Pourquoi Volnys parle de « périmètre »

Je ne considère pas l'IA locale comme une doctrine. Certaines données peuvent être traitées localement, d'autres peuvent emprunter un service externe autorisé. L'objectif est de décider où chaque donnée peut aller, et de construire l'architecture autour de cette contrainte.

REP. 02 / SOURCES

Textes et autorités à consulter.

UNION EUROPÉENNE

RGPD — transferts vers les pays tiers

Texte officiel du règlement, notamment son chapitre V.

EUR-LEX →

EDPB

Transferts internationaux

Informations et lignes directrices du Comité européen de la protection des données.

EDPB →

UNITED STATES / DOJ

CLOUD Act Resources

Ressources officielles du Department of Justice sur le CLOUD Act.

DOJ →

EDPB / ARTICLE 48

Demandes d'autorités de pays tiers

Guidance sur les transferts de données vers des autorités de pays tiers.

EDPB →
REP. 03 / ARCHITECTURE

Une contrainte juridique doit devenir une contrainte technique lisible.

Volnys peut vous aider à cartographier les flux et à déterminer si une architecture locale est pertinente. La validation juridique reste du ressort de votre conseil.

PARLER DU CAS →