Tu as des données sensibles qui circulent dans du cloud. Tu as des équipes qui testent la GenAI. Tu as un DPO qui te demande où passent les prompts. Et tu as une direction qui veut "de l’IA" sans accepter le risque qui va avec.
Le lundi 28 septembre 2026 à 18:30, une soirée "Souveraineté des données : cadre, risques et solutions concrètes" est annoncée à Epitech Lyon, organisée par Lyon Data Science. Source : Meetup.
L’idée ici n’est pas de refaire le débat "cloud vs on premise". C’est plus simple et plus utile : arriver avec une check-list, ressortir avec des réponses, et lancer dès le lendemain un vrai check-up interne. En 45 minutes de préparation, tu peux cadrer tes questions et éviter la soirée "slides + opinions".
Au passage, tu coches trois sujets SEO très concrets qui reviennent en boucle dans les boîtes locales : souveraineté des données Lyon, cloud souverain IA, conformité GenAI RGPD.
Qui doit venir, concrètement (et qui peut gagner du temps)
L’organisation vise large : pros data/IA (data scientists, data/ML engineers, devs), architectes, profils cloud et cybersécurité, responsables IT, mais aussi produit et métiers, chercheurs, entrepreneurs, freelances, étudiants et reconversion (source : Meetup).
Dans une entreprise lyonnaise typique, les meilleurs binômes à envoyer (ou à être) :
- DSI ou responsable infrastructure : tu sais où ça tourne, tu sais ce qui est mutualisé, tu sais ce qui est sous-traité.
- RSSI ou cyber : tu penses menace, logs, accès, segmentation, et "que se passe-t-il si ça fuite".
- Responsable data / ML : tu sais ce qui part dans les prompts, ce qui part dans le RAG, ce qui part en entraînement, et ce qui fuit par design.
- DPO / juridique : tu traduis en RGPD, transferts, preuves, contrats, responsabilités.
- Produit / métier : tu sais quels cas d’usage sont vraiment attendus, et quels contournements existent déjà (Shadow AI).
Si tu dois trancher : un profil technique + un profil conformité. Sans ça, tu repars soit avec des idées non applicables, soit avec une liste d’interdictions irréalistes.
1) Les enjeux concrets côté DSI, data et conformité (ce que "souveraineté" recouvre en 2026)
Résidence des données n’est pas souveraineté
Premier piège : "c’est hébergé en Europe donc c’est bon". Non. La résidence (où sont stockées les données) ne répond pas mécaniquement aux sujets d’accès, de contrôle, et d’extraterritorialité. C’est un message martelé dans des événements récents sur la data et l’IA souveraine (source : brainberg.eu).
Traduction opérationnelle pour ton check-up :
- Où c’est stocké, oui.
- Mais surtout : qui peut y accéder, dans quelles conditions, avec quelles preuves, et qu’est-ce qui est sous-traité.
La conformité GenAI RGPD est devenue un sujet d’exploitation, pas un débat
La CNIL a publié des questions-réponses sur l’usage d’un système d’IA générative, avec des recommandations pratiques (cas d’usage, risques, déploiement, etc.). Source : CNIL.
Point clé pour les DSI et responsables data : le RGPD peut s’appliquer aux modèles entraînés sur des données personnelles, notamment à cause de la mémorisation potentielle. La CNIL reprend cette lecture dans ses recommandations sur le développement des systèmes d’IA (source : CNIL).
Donc, dès que tu fais autre chose que "un prompt sans enjeu" :
- tu dois savoir quelles données entrent dans le système,
- si elles peuvent ressortir (par génération, par logs, par tickets support),
- et ce que tu as comme preuves (contrats, paramétrages, traçabilité).
Accès par des autorités hors UE : il faut pouvoir documenter
Le CEPD (EDPB) a publié la version finale de ses lignes directrices sur l’article 48 du RGPD (demandes d’accès émanant d’autorités de pays tiers), adoptées le 4 juin 2025. Source : EDPB.
Ce que ça change dans une boîte : "on pense que" ne suffit plus. On te demande des bases légales, des mécanismes de transferts valides selon les cas, et une capacité à expliquer ton montage.
AI Act : le calendrier n’attend pas ton prochain budget
Le règlement (UE) 2024/1689 (AI Act) est entré en vigueur le 1er août 2024 (source : EUR-Lex). Sa mise en œuvre est progressive, avec un déploiement complet visé d’ici au 2 août 2027, et des dates par blocs d’obligations (source : AI Act Service Desk).
Pour toi, c’est simple : même si tout n’est pas applicable partout tout de suite, le cadrage doit démarrer tôt. Gouvernance, documentation, transparence, gestion des risques. Sinon tu te prends un effet mur.
Sécurité : la GenAI change l’architecture et la menace
L’ANSSI a publié des recommandations de sécurité pour un système d’IA générative (29 avril 2024), centrées sur la sécurisation d’une architecture GenAI (source : ANSSI).
Et dans une note de synthèse du 4 février 2026, l’ANSSI souligne l’usage et le détournement de modèles de GenAI dans des attaques (ingénierie sociale, code malveillant, etc.), tout en indiquant qu’aucun système n’a, à date, mené de manière autonome toutes les étapes d’une attaque (source : cyber.gouv.fr).
Implication directe : la souveraineté des données n’est pas qu’un sujet juridique. C’est aussi un sujet de surface d’attaque, de segmentation, de journalisation, de gestion des accès.
2) Préparation express en 45 minutes : arrive avec une liste de questions prêtes
Objectif réaliste pour une soirée : clarifier le cadre, les risques, les options techniques, et les preuves attendues. La CNIL te donne une base utile pour structurer ça côté GenAI et RGPD (source : CNIL).
Voici une méthode sans bullshit, en 3 blocs de 15 minutes.
15 minutes : cadre minimal (tu mets des mots sur "ce qu’on fait")
- Quels cas d’usage GenAI existent déjà ? Officiels et officieux. Support, dev, RH, commerce, juridique, achats.
- Quels outils sont utilisés ? Chatbots SaaS, API, copilotes, outils intégrés à des suites bureautiques, solutions internes.
- Quels flux ? Prompt simple, pièces jointes, RAG sur documents internes, connecteurs vers outils (drive, CRM, ticketing).
- Qui opère ? IT, data, un métier, un prestataire, un éditeur SaaS.
Tu veux sortir une phrase claire : "Aujourd’hui, on a X usages, sur Y outils, avec Z types de données". Même si c’est imparfait.
15 minutes : cartographie rapide des données (le nerf de la guerre)
Tu listes 3 catégories. Pas plus. Ça suffit pour poser les bonnes questions.
- Données personnelles : clients, prospects, salariés.
- Données sensibles (au sens large) : santé, finance, juridique, incidents, sécurité.
- Secrets d’affaires : prix, marges, roadmap produit, code, contrats, stratégie commerciale.
Puis tu réponds à une question cash : qu’est-ce qui peut se retrouver dans un prompt ou une pièce jointe sans que personne ne s’en rende compte ? C’est souvent là que la "conformité GenAI RGPD" devient un incident.
15 minutes : ta liste de questions "check-up cloud, IA et conformité"
Tu arrives avec ça sur ton téléphone. Et tu coches au fur et à mesure.
- Hébergement
- Où sont stockées les données liées à l’usage GenAI : prompts, réponses, fichiers, embeddings, index RAG ?
- Dans quelle région cloud précisément ? Et les sauvegardes, caches, files, CDN, environnements de test ?
- Peut-on imposer une résidence (France, UE) contractuellement et techniquement ?
- Accès
- Qui accède aux données côté fournisseur : support, SRE, sous-traitants ? Sous quelles conditions ?
- Peut-on activer du SSO, du MFA, des rôles, et limiter les comptes admin ?
- Quelle séparation entre tenants/clients, et quels mécanismes d’isolement ?
- Logs et traçabilité
- Quels logs existent : appels API, prompts, pièces jointes, accès, exports ?
- Combien de temps sont-ils conservés ? Est-ce configurable ?
- Peut-on exporter vers ton SIEM ou ton outil d’audit ?
- Transferts
- Y a-t-il des transferts hors UE, même indirects (support, maintenance, analytics) ?
- Quelles bases légales et quels mécanismes sont documentés pour gérer des demandes d’accès d’autorités de pays tiers (réflexe article 48) ? Source de cadrage : EDPB.
- Sous-traitants
- Qui sont les sous-traitants et sous-processeurs ? Liste à jour ? Notification en cas de changement ?
- Où opèrent-ils (pays, entités juridiques) ?
- Peut-on refuser certains sous-traitants ?
- Usage des données pour entraîner
- Les données client peuvent-elles être utilisées pour améliorer le service ou entraîner des modèles ? C’est opt-in ou opt-out ?
- Comment le fournisseur prouve la désactivation ?
- Chiffrement
- Chiffrement en transit et au repos : c’est standard, mais avec quelles garanties ?
- Gestion des clés : clés fournisseur, BYOK, HYOK ? Qui contrôle vraiment ?
- Options techniques
- Peut-on faire un montage RAG "sans exfiltrer" certains documents, ou avec cloisonnement fort ?
- Quelles options on premise / cloud privé / cloud qualifié existent pour les cas d’usage régulés ?
- Quelles limites concrètes (coûts, latence, MLOps, scalabilité) ?
Si tu veux une base plus longue de questions orientées GenAI, tu peux aussi t’appuyer sur l’article Lyon IA déjà publié : https://lyon-ia.com/blog/souverainete-des-donnees-a-lyon-2809-12-questions-avant-de-lancer-une-genai.
3) Dès le lendemain en entreprise : 10 points à vérifier (et à prouver)
La soirée te donne le cadrage. Le lendemain, tu fais le tri entre "on pense que" et "on sait". Voilà une liste pragmatique, à traiter comme un mini-audit interne.
1) Stopper les angles morts (Shadow AI)
Avant de parler cloud souverain IA, commence par savoir ce qui tourne déjà. Sinon tu sécurises une vitrine, pendant que le vrai usage fuit ailleurs.
Lecture utile si le sujet te parle : https://lyon-ia.com/blog/shadow-ai-en-entreprise.
2) Écrire noir sur blanc les cas d’usage autorisés et interdits
Pas une charte de 12 pages. Une page. Avec des exemples concrets de données interdites dans les prompts.
Base actionnable : https://lyon-ia.com/blog/charte-usage-ia-entreprise.
3) Classer les données qui entrent dans la GenAI
Tu tagues ce qui est perso, sensible, secret d’affaires. Tu poses une règle : "si c’est classé X, alors outil Y uniquement, avec mode Z".
4) Vérifier les paramétrages côté fournisseur (pas juste le contrat)
- désactivation entraînement,
- durée de conservation,
- accès admin,
- journalisation,
- export logs.
Le contrat ne te protège pas d’un mauvais toggle.
5) Mettre sous contrôle les accès (SSO, MFA, rôles)
Tu veux des comptes nominatifs, des droits minimaux, et une révocation simple. C’est de l’hygiène, mais en GenAI c’est non négociable : les prompts sont une nouvelle forme d’export de données.
6) Activer une traçabilité exploitable
Tu dois pouvoir répondre à : qui a envoyé quoi, quand, et via quel outil. Pas pour fliquer. Pour gérer un incident, un contrôle, ou un désaccord interne.
Pour structurer la partie "preuves" : https://lyon-ia.com/blog/tracabilite-decisions-ia.
7) Faire un point transferts et sous-traitants
Tu demandes la liste des sous-processeurs. Tu identifies les opérations hors UE (support, monitoring, analytics). Tu documentes. Et tu alignes ça avec les attentes type article 48 (source : EDPB).
8) Évaluer si un DPIA est nécessaire
Ce n’est pas automatique. Mais dès que tu touches à des données personnelles à risque, à de la surveillance, ou à de la décision impactante, la question se pose vite. Les ressources CNIL sur GenAI aident à cadrer (source : CNIL).
9) Revoir l’architecture GenAI avec un prisme sécurité (ANSSI)
Tu prends un guide et tu le traduis en décisions d’architecture : séparation des environnements, filtrage des entrées, contrôle des connecteurs, protection contre injection de prompt, etc. Source : recommandations ANSSI (29 avril 2024) ici.
Si tu veux te remettre en tête une faille très concrète : https://lyon-ia.com/blog/injection-de-prompt-securite.
10) Formaliser ton "chemin souverain" par niveau de sensibilité
Le bon compromis, souvent, ce n’est pas "tout souverain" ou "tout cloud public". C’est une segmentation :
- Niveau 1 : usages bureautiques à faible sensibilité, outils SaaS autorisés + garde-fous.
- Niveau 2 : RAG sur documents internes non critiques, avec contrôle accès et logs.
- Niveau 3 : données sensibles et secrets, options renforcées (cloisonnement, clés, infra dédiée, voire local).
Pour poser les bases "héberger son IA en France, concrètement" : https://lyon-ia.com/blog/heberger-son-ia-en-france.
Ce que tu peux vraiment clarifier en une soirée (et ce que tu ne clarifieras pas)
Ce que tu peux obtenir, si tu arrives préparé :
- Un vocabulaire commun : résidence, souveraineté, accès, extraterritorialité, sous-traitance.
- Une grille de risque simple : fuite, réutilisation, dépendance fournisseur, transferts, exposition de secrets.
- Une short-list d’options techniques : cloisonnement, chiffrement, RAG, on premise, cloud qualifié, pratiques de logs.
- Une liste de preuves attendues : contrats, paramétrage, traçabilité, processus d’incident, documentation.
Ce que tu ne clarifieras pas en 90 minutes de soirée :
- Le design complet de ton architecture cible.
- Un choix fournisseur définitif.
- Une conformité "tamponnée".
Mais tu peux repartir avec un plan de travail de 2 semaines. Et ça, c’est rare.
Plan d’action prêt à copier : ta to-do en 72 heures
- Jour 0 (avant l’événement) : liste tes usages GenAI et tes outils. Écris tes 20 questions (hébergement, accès, logs, transferts, sous-traitants).
- Jour 1 : identifie 1 cas à risque élevé (souvent RH, juridique, support, finance) et fais un check-up précis des flux.
- Jour 2 : active SSO/MFA, coupe l’entraînement si possible, fixe une politique de conservation, impose des règles de données interdites.
- Jour 3 : lance un chantier "preuves" : contrats, sous-traitants, export logs, procédure incident, registre usages.
Si ton objectif est de ne pas te faire surprendre sur la conformité GenAI RGPD, c’est ce trio qui compte : cartographie des flux, contrôle des accès, traçabilité.
La souveraineté des données à Lyon, en 2026, ce n’est pas un slogan. C’est une suite de décisions vérifiables. Le 28/09 est une bonne date pour remettre ton cloud, ton IA et ta conformité sur des rails. À condition d’arriver avec des questions, pas avec des opinions.
Laisser un commentaire