Repères
IA souveraine : ce que le mot exige, et comment le vérifier
« Souverain » figure aujourd'hui sur presque toutes les offres, avec des sens très différents. Trois niveaux le composent — l'hébergement, le modèle, les données — et ils sont indépendants : en satisfaire un ne dit rien des deux autres. Voici comment les distinguer, et ce que nous engageons sur chacun.
Les trois niveaux, du plus visible au plus déterminant
L'hébergement
Où tournent les traitements, et sous quel droit ?
Le niveau le plus mis en avant, et le plus facile à annoncer. Un centre de données européen exploité par une société soumise à une législation extraterritoriale n'offre pourtant pas la garantie d'un opérateur de droit européen.
Chez Orchessia
Infrastructure française, opérée par Orchessia. Aucun sous-traitant hors Union européenne dans la chaîne d'exécution.
Le modèle
Où part le contenu que vous soumettez, et que devient-il ?
C'est ici que la plupart des promesses tombent. Un service installé en France qui appelle une interface étrangère fait sortir vos données à chaque requête — l'hébergement du service ne dit rien du trajet du contenu.
Chez Orchessia
Le modèle est choisi processus par processus au cadrage. Ce qui doit rester interne s'exécute sur des modèles opérés par nous ; le reste n'est ouvert qu'après un arbitrage explicite, écrit, et validé par vous.
Les données et la réversibilité
Ce que vous confiez vous reste-t-il, et pouvez-vous partir ?
Le niveau le plus déterminant, et le moins discuté. Il décide de votre capacité à changer d'avis sans repartir de zéro. Ce qui n'est pas exportable n'est pas à vous.
Chez Orchessia
Vos données ne servent jamais à entraîner un modèle. Votre savoir-faire est encapsulé dans un fichier scellé que vous détenez, exportable et vérifiable même hors ligne.
La question qui tranche
Une offre peut être hébergée en Europe, conforme au RGPD, et faire malgré tout sortir chacune de vos requêtes vers un modèle exploité ailleurs. Les critères habituels ne suffisent donc pas. Une seule question les résume tous :
« Que reste-t-il chez moi si le fournisseur ferme demain ? »
Si la réponse est « rien », la dépendance est totale — quelle que soit la localisation des serveurs, et quels que soient les engagements contractuels, qui ne survivent pas à une liquidation. C'est le test que nous nous appliquons, et voici ce qui vous reste.
Capsule scellée et portable
Une compétence — identité, mémoire, outils, règles — tient dans un fichier signé que vous possédez. Il s'installe ailleurs, se cède, se vérifie sans nous appeler.
Journal chaîné
Chaque décision d'agent est enregistrée dans un journal dont les entrées sont liées cryptographiquement : une modification postérieure se détecte.
Vérification hors ligne
L'authenticité d'une capsule et de sa licence se contrôle sans connexion à nos serveurs — donc sans dépendre de notre existence.
Bornes écrites
Périmètre, quotas, actions interdites, coupure d'urgence : ce qu'un agent ne peut pas faire est déclaré et opposable, pas laissé à l'appréciation du modèle.
Souveraineté et conformité se rejoignent
L'AI Act n'impose pas de localisation, mais il impose de la traçabilité, de la documentation et une supervision humaine proportionnées au risque. Or produire une preuve suppose de maîtriser les journaux — donc l'infrastructure qui les écrit.
C'est l'objet d'Orchessia Trust : rendre chaque décision d'agent démontrable devant un tiers, y compris hostile — journal chaîné, empreinte signée, vérification publique. Déclarer une conformité et pouvoir la prouver sont deux choses différentes ; la seconde se construit dès la conception.
Questions fréquentes
Qu'est-ce qu'une IA souveraine ?
Un système d'intelligence artificielle dont vous maîtrisez trois choses : le lieu et le droit sous lesquels il s'exécute, le trajet de vos données lorsqu'il les traite, et votre capacité à récupérer ce qui vous appartient pour partir. La souveraineté n'est pas un label : c'est un ensemble de propriétés qui se vérifient une par une.
Souveraineté et RGPD, est-ce la même chose ?
Non. Le RGPD encadre le traitement des données personnelles, quel que soit le fournisseur. La souveraineté ajoute trois questions : quel droit s'applique, quelle dépendance technique vous acceptez, et comment vous en sortez. Un service parfaitement conforme au RGPD peut rester un point de dépendance dont on ne sait pas sortir.
Une IA souveraine est-elle moins performante ?
Cela dépend de la tâche, pas du principe. Pour l'essentiel des usages d'entreprise — classer, extraire, rédiger dans un cadre donné, répondre depuis vos propres documents — l'écart avec les plus gros modèles est faible et le gain de maîtrise réel. Pour les tâches où il compte, l'arbitrage se fait au cadrage et se mesure sur vos données, pas sur un classement générique.
Quelles questions poser à un fournisseur ?
Où s'exécutent les traitements et sous quel droit ? Mes données servent-elles à entraîner un modèle ? Combien de temps sont-elles conservées et la suppression est-elle effective ? Puis-je exporter l'intégralité de ma configuration et de mon historique ? Que reste-t-il si vous fermez ? Une réponse écrite à ces cinq questions vaut mieux que n'importe quelle mention sur une page d'accueil.
L'AI Act impose-t-il la souveraineté ?
Non, il n'impose aucune localisation. Il impose de la traçabilité, de la documentation et une supervision humaine proportionnées au niveau de risque. Ces obligations sont nettement plus simples à tenir quand on maîtrise l'infrastructure et les journaux — c'est là que souveraineté et conformité se rejoignent en pratique.
Que se passe-t-il si Orchessia disparaît ?
Vos capsules restent installables et vérifiables sans nous : elles contiennent la compétence, sa licence signée et de quoi en contrôler l'authenticité hors ligne. C'est le test que nous appliquons à nos propres choix de fournisseurs, et la raison pour laquelle nous y répondons publiquement.
Pour aller au détail
- La plateforme — départements d'agents, mémoire continue, coordination et points de contrôle.
- Orchessia Trust — traçabilité et preuve opposable pour les usages réglementés.
- Conformité AI Act : prouver, pas déclarer — ce qui s'applique, et comment une architecture produit ses preuves.
- Protection des données à l'ère de l'IA — les trois fuites que l'IA rend possibles.
- De la trace immuable à la preuve opposable — les cinq niveaux qui rendent un journal opposable.
- IA pour PME — par où commencer, ce qu'un projet coûte, ce qui s'automatise.
Vérifier ce qui s'applique à votre cas
Selon vos données et votre secteur, les exigences diffèrent. Le diagnostic établit ce qui doit rester chez vous, ce qui peut sortir, sous quelles conditions — et le met par écrit.
Réserver un diagnostic