Rubriques

Intelligence artificielle Automatisation Veille Écosystème lyonnais

Le site

Tous les articles Le média Nous écrire

NumSpot + Mistral : évaluer une IA « hébergée en France » à Lyon (checklist)

Tu vois “hébergé en France”. Tu penses “OK, problème réglé”. Non. À Lyon, beaucoup d’organisations veulent de la GenAI sans exposer leurs données et sans se prendre un mur côté conformité. Les offres...

NumSpot + Mistral : évaluer une IA « hébergée en France » à Lyon (checklist)

Tu vois “hébergé en France”. Tu penses “OK, problème réglé”. Non.

À Lyon, beaucoup d’organisations veulent de la GenAI sans exposer leurs données et sans se prendre un mur côté conformité. Les offres du type NumSpot + Mistral mettent en avant des promesses simples: “hébergé en France”, “cloud souverain”, “clé en main / managé”.

Le souci, c’est que ces mots couvrent des réalités techniques et juridiques différentes. Et quand tu achètes une brique GenAI pour du RAG, des agents ou un copilote interne, tu achètes aussi des logs, de l’observabilité, des sous-traitants, des flux réseau, des options implicites. Bref, du risque.

Objectif ici: t’aider à évaluer une offre d’hébergement IA en France de manière factuelle, orientée achats, DSI, RSSI, DPO. Avec une checklist conformité IA actionnable, puis 3 scénarios typiques (collectivité, santé, industrie) pour décider vite.

À garder en tête: “hébergé en France” ne veut pas dire “hors extraterritorialité”. L’ANSSI le rappelle via le cadre SecNumCloud, conçu pour réduire les risques liés aux lois extraterritoriales et à l’organisation du prestataire (FAQ SecNumCloud: cyber.gouv.fr). https://cyber.gouv.fr/enjeux-technologiques/cloud/faq-qualification-secnumcloud/?utm_source=openai

1) “Hébergé en France”: trois questions différentes

Quand un fournisseur te dit “hébergé en France”, tu dois découper en trois axes. Sinon tu compares des pommes et des serveurs GPU.

A. Localisation des données (où ça stocke)

Ça concerne les datacenters et le stockage: prompts, réponses, documents de RAG, embeddings, index vectoriels, fichiers, sauvegardes, clés, journaux, dumps, snapshots.

  • France uniquement, ou France + UE, ou UE par défaut mais exceptions possibles.
  • Réplication inter-région: France vers autre pays, même “pour la résilience”.
  • Sauvegardes: souvent oubliées, souvent ailleurs.

B. Localisation des opérations (où ça opère)

Tu peux avoir des données en France, mais:

  • un support niveau 2 hors de France,
  • une astreinte hors UE,
  • des équipes SRE qui ont accès aux consoles d’admin depuis l’étranger.

Pour toi, ça change tout: accès privilégiés, procédure d’intervention, gestion d’incident, chaînes d’escalade.

C. Juridiction (qui peut légalement exiger un accès)

Même si tout est “en France”, une maison-mère ou un contrôle effectif soumis à des lois extraterritoriales peut créer un risque d’accès légal. SecNumCloud vise précisément à réduire ce risque par des exigences sur l’organisation, la maîtrise, les accès et la conformité (ANSSI). https://cyber.gouv.fr/enjeux-technologiques/cloud/faq-qualification-secnumcloud/?utm_source=openai

2) “Cloud souverain”: un mot, plusieurs réalités. Vérifie le statut SecNumCloud, brique par brique.

“Souverain” n’est pas un label unique. Dans la communication NumSpot, la plateforme est présentée comme souveraine, avec un socle IaaS qualifié SecNumCloud (Outscale), et un PaaS indiqué en cours de qualification. Donc: possible mélange de périmètres “qualifiés” et “pas encore”. Source NumSpot (produit): https://numspot.com/produit/?utm_source=openai

La méthode propre: tu ne te fies pas aux slides. Tu vérifies sur la liste officielle ANSSI des services qualifiés et en cours de qualification. https://cyber.gouv.fr/offre-de-service/solutions-certifiees-et-qualifiees/services-de-securite-evalue/solutions-en-cours-de-qualification/prestataires-secnumcloud/?utm_source=openai

Point important: une offre GenAI “managée” est une chaîne. Si une brique hors périmètre qualifié gère tes identités, tes logs, tes secrets ou ta base vectorielle, c’est elle qui fixe une partie de ton risque.

3) “Clé en main” en GenAI: tu payes surtout des choix implicites

Une offre “IA managée” du type NumSpot + Mistral (partenariat annoncé le 15 septembre 2026) met en avant une solution “opérée de bout en bout en France” et “hébergée en France”, intégrant modèles Mistral et services nécessaires à l’exploitation en production. Source NumSpot (annonce): https://numspot.com/2026/09/15/numspot-mistral-proposent-la-premiere-offre-ia-managee-francaise-sur-infrastructure-cloud-souveraine/?utm_source=openai

“Clé en main”, ça veut dire en pratique:

  • des endpoints d’inférence (API),
  • des mécanismes d’auth (IAM),
  • de la supervision (metrics, traces),
  • de la journalisation (logs applicatifs et sécurité),
  • souvent des briques RAG (vector DB, pipelines d’ingestion, stockage objets),
  • des consoles d’administration.

Donc ton travail côté achat: faire écrire la définition exacte du service. Noir sur blanc. Sinon tu achètes un slogan.

Checklist: évaluer une offre “IA souveraine Lyon” (achats + conformité)

Utilise cette checklist comme trame de questions en soutenance, puis exige des réponses contractuelles. Si ce n’est pas écrit, ce n’est pas garanti.

0) Périmètre: qu’est-ce que tu achètes exactement?

  • Cas d’usage: RAG documentaire, agent qui agit, copilote RH, copilote dev, support client.
  • Composants inclus: modèle, embeddings, vector DB, stockage, IAM, observabilité, WAF, KMS, modération, sandbox agent.
  • Modèle opéré où? Endpoint unique, multi-région, fallback automatique.
  • Multi-tenant ou dédié: instance mutualisée, tenant isolé, cluster dédié, GPU dédiés.

1) Localisation des données: la carte des flux

  • Datacenters: pays, ville si possible, et services concernés (stockage, compute, logs).
  • RAG: où sont stockés documents, chunks, embeddings, index, caches.
  • Sauvegardes: lieu, fréquence, rétention, chiffrement, restauration testée.
  • Transferts: y a-t-il une option d’endpoint hors UE, et est-elle bloquable?

Côté Mistral, des éléments publics existent sur stockage UE par défaut et options, et sur la désactivation de certaines fonctionnalités impliquant des transferts hors UE en Enterprise (Help Center, 12 août 2026). https://help.mistral.ai/en/articles/347629-where-do-you-store-my-data-or-my-organization-s-data?utm_source=openai

2) Logs, rétention, entraînement: ce qui fuit sans que tu le voies

  • Prompts et outputs: sont-ils loggés? combien de temps?
  • Logs techniques: contiennent-ils du contenu (extraits de prompts) ou seulement des métadonnées?
  • Rétention configurable: oui/non, et au niveau tenant?
  • Réutilisation pour entraînement: garantie contractuelle d’exclusion (et périmètre).

Mistral documente une option Zero Data Retention indiquant que, une fois activée, les entrées et sorties ne sont pas stockées ou loggées au-delà de ce qui est nécessaire pour répondre. https://docs.mistral.ai/admin/monitor-comply/zero-data-retention?utm_source=openai

Point cash: “ZDR” ne remplace pas ton analyse. Tu dois savoir ce qui reste (métriques, traces, facturation, détection fraude, sécurité) et où.

3) Sous-traitants: la vraie liste, pas “nos partenaires”

  • Liste des sous-traitants (RGPD): qui fait quoi, où, avec quels accès.
  • Chaîne technique: IaaS, PaaS, observabilité, ticketing support, KMS, CDN, anti-DDoS.
  • Changement de sous-traitant: notification, délai d’opposition, droit de résiliation.

4) Extraterritorialité: tu évalues un risque, tu n’achètes pas une certitude

  • Structure capitalistique: qui contrôle le prestataire, et quelle juridiction s’applique.
  • Accès légal: procédure, transparence, notification, contestation.
  • Mesures SecNumCloud: si revendiqué, vérifie le statut exact via l’ANSSI.

SecNumCloud: FAQ ANSSI. https://cyber.gouv.fr/enjeux-technologiques/cloud/faq-qualification-secnumcloud/?utm_source=openai

5) Sécurité: chiffrement, clés, IAM, isolement

  • Chiffrement en transit: TLS, versions, mutualisation des endpoints.
  • Chiffrement au repos: quelles données exactement (documents, embeddings, logs, backups).
  • Gestion des clés: KMS managé, BYOK, HYOK, rotation, séparation des rôles.
  • IAM: SSO SAML/OIDC, MFA, RBAC fin, droits par projet, approbations.
  • Accès admin fournisseur: JIT, bastion, enregistrement des sessions, double contrôle.

6) Audits, preuves, certifications: des documents, pas des promesses

  • Rapports d’audit: lesquels, à quelle fréquence, partageables?
  • SecNumCloud: qualifié ou en cours, et sur quel périmètre exact (IaaS, PaaS, service IA).
  • Traçabilité: logs d’accès, exports, intégration SIEM.

Référence objective pour SecNumCloud: liste ANSSI. https://cyber.gouv.fr/offre-de-service/solutions-certifiees-et-qualifiees/services-de-securite-evalue/solutions-en-cours-de-qualification/prestataires-secnumcloud/?utm_source=openai

7) Réversibilité: sortir proprement (modèles, prompts, RAG, logs)

  • Export: documents, index vectoriels, embeddings, prompts templates, évaluations, journaux.
  • Format: standard ou propriétaire, outils fournis, coûts.
  • Effacement: procédure, délais, certificat d’effacement, suppression backups.
  • Continuité: plan de migration vers une autre infra (y compris on-prem à Lyon si besoin).

8) Coûts: facture tokens + coûts cachés RAG + coûts agents

  • Tokens: prix entrée/sortie, arrondis, facturation par modèle, limites de débit.
  • RAG: ingestion (OCR, parsing), stockage, vectorisation, requêtes vectorielles, reranking.
  • Agents: appels multiples, outils externes, boucles, garde-fous.
  • Observabilité: logs et traces peuvent coûter plus que l’inférence si tu laisses tout ouvert.
  • SLA: coûts des options premium, support 24/7, astreinte.

Si tu veux cadrer ton run, tu peux t’appuyer sur notre contenu local orienté décision: https://lyon-ia.com/blog/industrialiser-lia-en-dsi-a-lyon-1310-la-checklist-poc-vers-run-mlops-couts-risques

Focus NumSpot: ce que tu peux vérifier à date (public)

Côté NumSpot, des jalons publics existent sur SecNumCloud:

Et côté socle IaaS: Outscale communique sur SecNumCloud 3.2 (11 décembre 2023). https://fr.outscale.com/wp-content/uploads/2023/12/CP_OUTSCALE_SecNumCloud3.2-vDEF.pdf?utm_source=openai

Encore une fois: pour trancher “qualifié” vs “en cours”, tu reviens à la liste ANSSI. https://cyber.gouv.fr/offre-de-service/solutions-certifiees-et-qualifiees/services-de-securite-evalue/solutions-en-cours-de-qualification/prestataires-secnumcloud/?utm_source=openai

3 scénarios typiques à Lyon: ce que tu exiges, et ce que tu peux lâcher

Scénario 1: Collectivité (Métropole, mairie, opérateur public local)

Cas courant: copilote pour agents, recherche dans délibérations, procédures, marchés, support aux usagers avec base documentaire.

  • Non négociable: cartographie des données, pas de transfert hors UE, contrôle des logs, IAM strict, export SIEM, clauses sous-traitants.
  • À demander: option “pas de conservation des prompts”, ou rétention minimale, et preuve.
  • Piège: un outil “clé en main” qui logge du contenu dans l’observabilité, puis réplique les logs ailleurs.

Pour cadrer ta démarche “décisions avant branchement”, tu peux recouper avec: https://lyon-ia.com/blog/souverainete-des-donnees-a-lyon-2809-12-questions-avant-de-lancer-une-genai

Scénario 2: Santé (établissement, éditeur, recherche clinique)

Cas courant: assistant de rédaction, aide au codage, recherche dans protocoles, RAG sur documents médicaux, voire données de santé.

Depuis 2026, les exigences de souveraineté en hébergement de données de santé ont été renforcées par décret (24 mars 2026) selon le ministère de la Santé. https://sante.gouv.fr/actualites-presse/presse/communiques-de-presse/article/un-decret-renforce-les-obligations-des-hebergeurs-de-donnees-de-sante-en?utm_source=openai

  • Non négociable: HDS si données de santé, contrôle strict des accès, segmentation des environnements, journalisation sécurité exploitable, effacement complet, sous-traitants maîtrisés.
  • À demander: ZDR ou équivalent, mais surtout preuve de l’absence de stockage de contenu (ou rétention contractualisée).
  • Piège: “on anonymise” sans process, puis on envoie quand même des infos identifiantes dans les prompts.

Scénario 3: Industrie (usine, bureau d’études, qualité, maintenance)

Cas courant: copilote maintenance (RAG sur manuels), assistant qualité (procédures), agent qui crée des tickets GMAO, analyse de rapports d’incident.

  • Non négociable: cloisonnement par site et par fournisseur, réversibilité (tu ne veux pas être coincé), maîtrise des coûts (agents = appels en cascade).
  • À demander: modèles et endpoints stables, SLA clair, capacité à auditer qui a fait quoi, quand.
  • Piège: laisser l’agent “agir” (créer, modifier, supprimer) sans garde-fous et sans logs d’action.

Pour les garde-fous agents, tu as une base ici: https://lyon-ia.com/blog/agents-ia-10-garde-fous-avant-dautomatiser-en-entreprise-acces-donnees-actions

Plan d’action en 45 minutes (à faire avant le moindre bon de commande)

Si tu veux une base pour les clauses, tu peux t’appuyer sur: https://lyon-ia.com/blog/contrat-fournisseur-ia-clauses

Ce que tu dois retenir

“Hébergement IA en France” n’est pas une case à cocher. C’est un ensemble: données, opérations, juridiction, logs, réversibilité, coûts. Les offres type NumSpot Mistral peuvent simplifier la mise en production, mais “managé” veut aussi dire “décisions prises à ta place”. À toi de les rendre explicites, puis contractuelles.

Ta prochaine étape: prends cette checklist, fais une soutenance fournisseur d’une heure, et ressors avec une matrice simple: ce qui est prouvé, ce qui est déclaré, ce qui manque. Ensuite seulement, tu peux dire “IA souveraine Lyon” sans te raconter d’histoires.

Sources

Laisser un commentaire

Votre commentaire

Jamais publiée, jamais transmise à des tiers.

Les commentaires sont relus avant publication. Voir la politique de confidentialité.