État. Le Plan IA360 a été annoncé le 21 septembre 2026 et n'a encore ni appel à projets ni bases publiées ; ses dates sont sous réserve des textes d'application. Ce qui suit ne dépend d'aucune aide : c'est la question qu'il vous revient de trancher chaque fois que quelqu'un dans votre entreprise ouvre un outil d'IA.
Le projet de décret royal sur les centres de données du Plan IA360, que le plan décrit comme soumis à consultation publique, réglemente « los requisitos de sostenibilidad energética y medioambiental, de resiliencia y de soberanía digital » (« les exigences de durabilité énergétique et environnementale, de résilience et de souveraineté numérique ») des grandes installations qui soutiennent le calcul du pays, avec une adoption prévue pour octobre 2026 (Plan IA360, projet moteur 2). C'est une norme à l'échelle de l'infrastructure nationale, pensée pour les installations de plus grande taille, pas pour n'importe quel bureau avec un serveur. À l'échelle de votre entreprise, l'expression souveraineté numérique se traduit par quelque chose de bien plus concret et de bien plus immédiat : quand quelqu'un de votre équipe colle un document dans une IA, où finit ce texte ?
Trois endroits où peut vivre une donnée quand vous utilisez l'IA
Un cloud public générique, sans contrat d'entreprise. C'est la version gratuite d'un chat d'IA que n'importe qui peut ouvrir dans son navigateur. La donnée sort du périmètre de l'entreprise vers un service dont les conditions d'utilisation ont rarement été lues, sans qu'il reste de trace de qui l'a envoyée ni de ce qu'elle contenait. C'est la façon la plus courante — et la moins visible — dont une information confidentielle cesse d'être sous votre contrôle.
Un cloud avec contrat d'entreprise et résidence délimitée. Le prestataire traite la donnée dans le cadre d'un accord qui fixe où elle est hébergée — au sein de l'Union européenne, par exemple —, combien de temps elle est conservée et si elle sert à entraîner d'autres modèles. La donnée reste sur l'infrastructure d'un tiers, mais avec des règles écrites et exigibles, pas avec les conditions génériques d'un service gratuit.
Infrastructure interne ou souveraine. Le modèle est déployé dans le réseau de l'entreprise, et la donnée n'en sort à aucun moment. C'est l'option avec le plus de contrôle et, presque toujours, avec le plus de coût et de complexité opérationnelle : quelqu'un doit maintenir cette infrastructure, pas seulement l'utiliser.
Le risque est de ne pas savoir par où sort la donnée, pas d'utiliser l'IA
Quand quelqu'un de votre équipe colle un contrat, une base de clients ou du code source dans une IA gratuite, ces données sortent de votre périmètre sans que personne ne le sache — ce n'est généralement pas de la mauvaise foi, c'est que l'outil résout le problème plus vite que le canal officiel. Utiliser l'IA n'est pas le problème ; l'utiliser sans aucun contrôle sur ce qui sort, avec qui et sous quelle condition, cela l'est. Former le personnel sert, entre autres, à savoir distinguer ces trois scénarios avant de coller quoi que ce soit. Une AI Gateway d'entreprise est la couche qui se place entre votre équipe et les modèles d'IA : elle filtre quelles données peuvent sortir, décide quels outils sont autorisés par rôle ou par service, et enregistre chaque requête, au lieu de laisser la décision au jugement de chaque personne à chaque instant.
Quand le projet est le vôtre, on y répond dès la conception, pas après
Si le projet n'est pas « que quelqu'un utilise un chat », mais un système qui répond à des questions sur vos propres documents — contrats, manuels, procédures —, la localisation de la donnée cesse d'être une politique d'usage et devient une décision d'architecture. Dans un RAG bien construit, le vector store respecte les permissions du système d'origine et chaque réponse cite le document précis dont elle provient, de sorte que celui qui pose la question peut le vérifier. Cette traçabilité — quel document, quelle page, qui peut le voir — ne fonctionne que si l'on décide dès le départ où vit chaque pièce du système, pas comme un correctif ajouté quand il y a déjà un incident à expliquer.
Questions fréquentes
Comment savoir quels outils d'IA mon équipe utilise déjà, même si personne ne les a autorisés ?
Sans un canal contrôlé, vous ne le savez généralement pas jusqu'à ce qu'il y ait un incident. Une AI Gateway d'entreprise enregistre quels outils sont utilisés et quelles données y transitent ; sans cette couche, la seule façon de le savoir est de demander équipe par équipe, et la réponse est généralement incomplète.
Que signifie exactement qu'un modèle soit « dans l'UE » ?
Que le prestataire traite et héberge la donnée dans des centres situés au sein de l'Union européenne, dans le cadre d'un contrat qui le fixe par écrit. Ce n'est pas la même chose qu'une déclaration générique de conformité : il convient d'exiger cette condition explicite avant de signer quoi que ce soit, pas de la présumer sur la seule foi du nom du prestataire.
L'IA souveraine ou on-premise est-elle réservée aux grandes entreprises ?
C'est l'option la plus coûteuse à maintenir, et c'est pourquoi elle est généralement réservée aux cas avec les données les plus sensibles ou avec des exigences réglementaires précises, pas à tous les usages d'une entreprise de la même façon. Beaucoup de projets de PME fonctionnent bien avec un cloud d'entreprise à résidence délimitée, sans besoin de cet investissement.
Que faire si un salarié a déjà collé des données d'un client dans une IA gratuite ?
Il convient de le traiter comme tout autre incident de fuite de données : identifier quelle information est sortie, si elle incluait des données personnelles et s'il faut le notifier selon le RGPD, et à partir de là fermer la voie par laquelle c'est arrivé — normalement, en mettant en place un canal d'entreprise contrôlé plutôt que de le laisser au jugement individuel.
Pour aller plus loin
La souveraineté numérique que poursuit le décret royal sur les centres de données est une affaire de pays. La vôtre se décide dans le contrat avec chaque prestataire et dans la conception de chaque système. Le reste du plan, dans le guide complet du Plan IA360, et comment une PME pourra tester l'IA avec ses propres données, dans la Red NEURONA (« réseau NEURONA »).