Audit Cloud Act IA PME services : méthode 90 min
Audit Cloud Act du stack IA en PME services en 90 min : matrice ChatGPT Copilot Mistral, checklist FR, playbook bascule 14 jours à lancer cette semaine.
TL;DR
Un audit CLOUD Act du stack IA d’une PME services se réalise en 90 minutes, en quatre étapes, sans DSI ni DPO. Il produit une matrice de six fournisseurs nommés (ChatGPT, Microsoft 365 Copilot, Claude, Notion AI, Google Gemini, Le Chat Mistral), un tableau croisé données × outil, trois décisions binaires par outil, et un playbook de bascule sur 14 jours.
- La CNIL a confirmé le 19 juillet 2024 qu’une société européenne cliente d’un opérateur cloud américain reste soumise au CLOUD Act, quelle que soit la résidence des données [source: https://www.cnil.fr/fr/cloud-les-risques-dune-certification-europeenne-permettant-lacces-des-autorites-etrangeres].
- OpenAI, Microsoft, Anthropic, Google et Notion Inc. sont des éditeurs américains soumis au CLOUD Act ; Mistral AI (Paris, 2023) ne l’est pas au niveau éditeur.
- Les principales obligations de l’EU AI Act entrent en application le 2 août 2026, avec des sanctions jusqu’à 35 millions d’euros ou 7 % du chiffre d’affaires mondial [source: https://www.pole-excellence-cyber.org/europe/ai-act-obligations-2-aout-2026/].
- 83 % des 400 milliards d’euros de dépenses européennes en logiciels et cloud pro sont captés par des entreprises américaines, soit 330 milliards d’euros par an, selon l’étude Asterès pour le CIGREF d’avril 2025 [source: https://www.cigref.fr/la-dependance-technologique-aux-softwares-cloud-services-americains-une-estimation-des-consequences-economiques-en-europe].
- L’audit n’est pas une conformité juridique, c’est une cartographie d’exposition défendable devant un client.
Faits clés à retenir
| Point clé | Fait déclaratif | Source |
|---|---|---|
| Résidence UE ≠ immunité | La CNIL affirme qu’une société européenne cliente d’un opérateur cloud américain est soumise au CLOUD Act. | CNIL, 19/07/2024 |
| Copilot & Anthropic | Les modèles Anthropic utilisés comme sous-traitants de Microsoft 365 Copilot sont exclus de l’EU Data Boundary. | Microsoft Learn |
| ChatGPT résidence UE | OpenAI a lancé la résidence UE pour ChatGPT Enterprise, Edu et l’API en février 2025. | OpenAI |
| Claude régions UE | Anthropic propose Claude via AWS Bedrock, Google Vertex AI et Microsoft Foundry dans des régions UE. | Anthropic |
| Notion AI Enterprise | Le plan Notion AI Enterprise active la zero data retention chez OpenAI et Anthropic ; les plans inférieurs laissent 30 jours de rétention. | Notion |
| SecNumCloud | SecNumCloud est le seul référentiel qui exige l’immunité aux lois extra-territoriales, imposé par la doctrine « Cloud au centre » de l’État. | DINUM |
| Dépendance US | 83 % des dépenses cloud & software européennes sont captées par des acteurs US (330 Md€/an). | Asterès pour CIGREF |
Glossaire minimum (avant de se lancer)
Ce glossaire définit les six termes utilisés dans le reste de l’article, dans leur sens juridique et technique le plus strict.
- CLOUD Act : loi américaine promulguée en mars 2018 (Clarifying Lawful Overseas Use of Data Act) qui autorise les autorités judiciaires américaines à exiger de toute entreprise américaine les données qu’elle contrôle, y compris hors du territoire américain.
- RGPD : règlement européen (2016/679) sur la protection des données personnelles, applicable depuis le 25 mai 2018.
- EU AI Act : règlement européen sur l’intelligence artificielle. Ses principales obligations entrent en application le 2 août 2026.
- SecNumCloud : référentiel de qualification cloud de l’ANSSI. C’est le seul cadre qui exige une immunité aux lois extra-territoriales.
- EU Data Boundary : périmètre géographique de traitement des données défini par Microsoft pour ses services cloud UE.
- EUCS : projet de certification européenne du cloud. Selon la CNIL, l’EUCS n’inclut plus le critère d’immunité aux lois étrangères, même à ses niveaux les plus élevés [source: https://www.cnil.fr/fr/cloud-les-risques-dune-certification-europeenne-permettant-lacces-des-autorites-etrangeres].
Pourquoi un audit Cloud Act de votre stack IA, et pourquoi 90 min suffisent
Un audit CLOUD Act du stack IA cartographie, outil par outil, quelles données d’une PME finissent sous juridiction américaine et lesquelles y échappent. Pour une PME services (cabinet d’avocats, conseil, agence, fiduciaire), l’exposition tient en une phrase : la plupart des données saisies dans un outil IA finissent, à un moment ou à un autre, sous la juridiction d’un éditeur américain.
Selon Wavestone, plus de 90 % des données occidentales sont stockées sur des infrastructures cloud américaines. Sur les 400 milliards d’euros de dépenses européennes en logiciels et cloud pro, 83 % sont captées par des entreprises américaines selon l’étude Asterès pour le CIGREF d’avril 2025, soit 330 milliards d’euros par an.
Ce chiffre pèse sur votre stack IA quotidien plus qu’il n’y paraît. Quand une associée pose son mandat client dans ChatGPT à 22h pour gagner deux heures, elle transfère, sans le savoir, une pièce couverte par le secret professionnel vers une juridiction non européenne.
Ce que l’audit ne remplace pas
L’audit 90 minutes ne rend pas une PME conforme CNIL ni AI Act. Il ne remplace pas un audit AI Act formel avec registre des risques (obligatoire au 2 août 2026 pour certains usages selon le Pôle d’Excellence Cyber), et il ne protège pas contre une réquisition US qui viendrait déjà se poser sur vos données.
Ce qu’il fait, en revanche : produire une cartographie factuelle, outil par outil, de votre exposition réelle, avec trois décisions préparées (garder, remplacer, restreindre) que vous pouvez défendre en réunion associés le lendemain matin.
Le format qui tient dans une matinée
Le format canonique de l’audit est de quatre étapes séquencées, un chrono visible sur le mur, un tableau blanc, une personne qui note. C’est tout. Si votre équipe est distribuée, une visio partagée avec un Google Sheet ou un Notion (audité) fait l’affaire, à condition de ne pas mettre les vraies données sensibles dans le document d’atelier lui-même.
Le CLOUD Act en 4 phrases (le minimum juridique avant l’atelier)
Cette section résume le CLOUD Act et sa lecture officielle par la CNIL, condition pour arbitrer chaque outil dans les étapes suivantes.
Ce que dit la loi américaine
Le Clarifying Lawful Overseas Use of Data Act (CLOUD Act) a été promulgué en mars 2018 aux États-Unis. Il autorise les autorités judiciaires américaines à contraindre toute entreprise soumise à la juridiction US à fournir les données qu’elle contrôle, quel que soit le lieu de stockage physique de ces données.
Ce que la CNIL en a dit officiellement
Dans son avis du 19 juillet 2024 sur le projet EUCS, la CNIL formule directement ce que la SERP FR n’ose pas écrire aussi net :
« Une société européenne qui confie ses données à des opérateurs de cloud américains est soumise au droit des États-Unis, en particulier au Cloud Act. »
Le même avis rappelle un fait qui change tout pour un audit PME : le référentiel SecNumCloud de l’ANSSI intègre un critère d’immunité aux lois extra-territoriales, et l’EUCS ne l’a plus, même à ses niveaux les plus élevés [source: https://www.cnil.fr/fr/cloud-les-risques-dune-certification-europeenne-permettant-lacces-des-autorites-etrangeres].
Résidence des données n’est pas immunité
La résidence des données au sein de l’UE ne neutralise pas le CLOUD Act, parce que la juridiction dépend de la nationalité de l’éditeur et non du lieu du disque. OpenAI a lancé sa résidence UE en février 2025 pour ChatGPT Enterprise, ChatGPT Edu et l’API. Anthropic propose de la résidence régionale via AWS Bedrock, Google Vertex AI et Microsoft Foundry. Microsoft a intégré Copilot à son EU Data Boundary en mars 2024.
Aucun de ces trois dispositifs ne neutralise le CLOUD Act. Une donnée stockée à Francfort par OpenAI reste réquisitionnable depuis San Francisco.
Le seul référentiel qui coupe court : SecNumCloud
SecNumCloud est aujourd’hui le seul référentiel français qui garantit l’immunité aux lois extra-territoriales. La Doctrine « Cloud au centre », fixée par la circulaire du Premier ministre du 5 juillet 2021 et mise à jour par la circulaire n°6404/SG du 31 mai 2023, l’impose pour toute donnée d’une sensibilité particulière côté État. Pour une PME privée, ce n’est pas obligatoire, mais c’est le seul benchmark opposable.
Étape 1 (25 min) : matrice fournisseurs
L’étape 1 code six outils IA sur cinq colonnes : éditeur, applicabilité CLOUD Act, résidence UE, entraînement sur données clients, verdict PME. On travaille en séquence, cinq minutes par outil (le temps de vérifier au moins un point sur la doc officielle du fournisseur si un doute apparaît).
Colonnes de la matrice
- Éditeur (nom et juridiction).
- CLOUD Act applicable ? (oui / non / partiellement).
- Résidence UE possible ? (oui, sur quel plan).
- Données utilisées pour entraîner ? (par défaut ou opt-out).
- Verdict PME services (utilisable, restreint, à remplacer).
Cas 1 : ChatGPT (OpenAI)
OpenAI est une société américaine, donc soumise au CLOUD Act. La résidence UE existe depuis février 2025 pour ChatGPT Enterprise, Edu et l’API. Sur les plans business, les données ne sont pas utilisées pour entraîner les modèles sauf opt-in explicite. Verdict par défaut PME services : restreint (voir Étape 2).
Cas 2 : Microsoft 365 Copilot
Microsoft est une société américaine, Microsoft 365 Copilot est donc soumis au CLOUD Act. La documentation officielle Microsoft précise, en toutes lettres, une phrase qui devrait changer votre verdict :
« Models provided by Anthropic as a subprocessor are currently excluded from the EU Data Boundary. »
Traduction opérationnelle : quand Copilot appelle un modèle Anthropic (les administrateurs peuvent activer ou non ces modèles), la requête sort de l’EU Data Boundary. Les prompts, réponses et données Graph ne sont pas utilisés pour entraîner les LLM, ce qui est un vrai plus, mais cela ne résout pas l’exposition juridictionnelle [source: https://learn.microsoft.com/en-us/microsoft-365/copilot/microsoft-365-copilot-privacy].
Verdict par défaut PME services : restreint, avec désactivation des modèles Anthropic dans le tenant si les données brassées sont sensibles.
Cas 3 : Claude (Anthropic)
Anthropic est une société américaine, Claude est donc soumis au CLOUD Act. La page Regional Compliance confirme une résidence UE via AWS Bedrock, GCP Vertex AI et Microsoft Foundry, mais l’éditeur reste sous juridiction US. Certifications : SOC 2 Type 2, ISO/IEC 27001, 27017, 27018, CSA STAR. Pas d’entraînement sur les données clients commerciaux. Verdict par défaut PME services : restreint, préférable pour l’analyse de texte non sensible.
Cas 4 : Notion AI
Notion Inc. est une société américaine, Notion AI est donc soumis au CLOUD Act. La documentation Notion AI security & privacy précise que les sous-traitants sont Anthropic et OpenAI. Le plan Enterprise active la zero data retention chez les LLM providers : les prompts sont supprimés immédiatement après traitement. Sur les plans inférieurs, les LLM providers conservent les données jusqu’à 30 jours. Les embeddings vectoriels sont supprimés dans les 60 jours après suppression de la page ou du workspace.
Verdict par défaut PME services : utilisable sur Enterprise pour contenu non ultra-sensible, à remplacer sur plans inférieurs si vous manipulez du contrat client ou de la donnée RH.
Cas 5 : Google Gemini
Google LLC est une société américaine, Gemini est donc soumis au CLOUD Act. Résidence UE disponible sur les plans Workspace Enterprise. Même logique que ChatGPT côté juridiction. Verdict par défaut PME services : restreint.
Cas 6 : Le Chat Mistral
Mistral AI est une société française fondée en 2023, siège à Paris. Le CLOUD Act ne s’applique pas au niveau éditeur. L’hébergement de Le Chat Pro et de l’API Mistral se fait en Europe. C’est aujourd’hui l’option grand modèle la plus proche d’une neutralité juridictionnelle US pour une PME française.
Verdict par défaut PME services : utilisable, avec les limites qualitatives normales d’un modèle plus jeune qu’OpenAI ou Anthropic (voir nos comparatifs Mistral vs Claude et Mistral vs Copilot).
Matrice finale
| Outil | Éditeur | CLOUD Act ? | Résidence UE | Entraînement | Verdict PME services |
|---|---|---|---|---|---|
| ChatGPT Enterprise | OpenAI (US) | Oui | Oui, depuis 02/2025 | Non (business) | Restreint |
| Microsoft 365 Copilot | Microsoft (US) | Oui | Oui (sauf modèles Anthropic) | Non | Restreint |
| Claude Enterprise | Anthropic (US) | Oui | Via Bedrock / Vertex / Foundry | Non | Restreint |
| Notion AI | Notion Inc. (US) | Oui | Via sous-traitants US | Non | Enterprise oui, sinon à remplacer |
| Gemini | Google (US) | Oui | Oui (Workspace Ent.) | Non (business) | Restreint |
| Le Chat Mistral | Mistral AI (FR) | Non (éditeur FR) | Oui, natif | Non (Pro/API) | Utilisable |
Étape 2 (25 min) : tableau des données sensibles par outil
L’étape 2 associe chaque pile de données PME à un outil autorisé, sans exception « on verra ». C’est ici qu’on transforme la matrice fournisseurs en règle opérationnelle. La CNIL rappelle dans sa note de janvier 2024 que près d’un tiers des sanctions prononcées en 2022 portaient sur des manquements à la sécurité des données. Autrement dit : la donnée mal placée coûte, et elle coûte régulièrement.
Les 4 piles de données à trier
Quatre piles suffisent à couvrir l’essentiel du quotidien d’une PME services, chacune associée à une règle de tolérance stricte.
- Pile 1, contrats et pièces couvertes par le secret professionnel (avocats, comptables, notaires) : aucune tolérance. Ces données ne sortent que vers un fournisseur non soumis au CLOUD Act, ou restent hors IA générative.
- Pile 2, données RH nominatives et paie : tolérance zéro par défaut, sauf outil Enterprise avec zero data retention explicite et engagement écrit.
- Pile 3, code source et propriété intellectuelle interne : restriction par défaut, tolérance sur outil avec zero data retention et sans partage aux sous-traitants LLM.
- Pile 4, notes, brouillons, texte de communication et données publiques : tolérance étendue, un simple contrôle « aucune donnée personnelle client » avant chaque prompt suffit.
Le tableau croisé données × outil
| Pile de données | ChatGPT Ent. | Copilot | Claude Ent. | Notion AI Ent. | Gemini | Le Chat Mistral |
|---|---|---|---|---|---|---|
| Contrats / secret pro | Non | Non | Non | Non | Non | Oui |
| RH / paie | Non | Restreint | Non | Restreint | Non | Oui |
| Code / PI interne | Restreint | Restreint | Restreint | Restreint | Restreint | Oui |
| Brouillons / public | Oui | Oui | Oui | Oui | Oui | Oui |
Ce tableau se remplit à main levée en 25 minutes, colonne par colonne, en interrogeant vraiment vos usages quotidiens et pas vos usages officiels.
Le test des « 20 dernières entrées »
Le test des 20 dernières entrées est une astuce d’atelier de 5 minutes qui expose le shadow AI. Chaque associé ouvre son ChatGPT, son Copilot ou son Le Chat, et remonte ses 20 derniers prompts. Il coche silencieusement, sur une feuille, combien concernaient de la pile 1, 2, 3 ou 4. On additionne. C’est votre exposition réelle, pas votre politique.
Étape 3 (20 min) : décisions binaires garder / remplacer / restreindre
L’étape 3 tranche pour chaque outil : une décision, un responsable, une date.
Trois verdicts, pas quatre
- Garder : l’outil reste, aucune restriction ajoutée. Suppose un verdict Étape 1 « utilisable » ou un plan Enterprise déjà en place.
- Restreindre : l’outil reste, mais son périmètre d’usage est reformulé par écrit. Suppose une communication interne et un contrôle mensuel.
- Remplacer : l’outil sort du stack sous 14 jours, remplacé par une alternative nommée à la sortie de l’atelier.
Le verdict « restreindre » doit toujours porter une échéance de revue. Sinon il devient un « garder » déguisé six mois plus tard.
Grille de décision
Un outil passe en « restreindre » si et seulement si trois conditions cumulatives sont réunies :
- Il apporte une valeur documentée que Le Chat Mistral, un modèle local (Ollama, LM Studio) ou une combinaison locale ne remplace pas.
- Vous pouvez formuler en une phrase la règle d’usage restreint, du type « on ne colle jamais de nom client, de numéro de dossier ou de pièce jointe dans Copilot ».
- Vous avez identifié qui, dans l’équipe, contrôle mensuellement l’application de la règle.
Sans ces trois éléments, l’outil bascule en « remplacer ».
Le piège du « restreindre » mal cadré
Le piège classique du « restreindre » est de l’appliquer sans règle écrite ni contrôleur nommé. La plupart des ateliers ratent ce moment. Ils « restreignent » tout, parce que « on peut pas supprimer Copilot du jour au lendemain ». Sauf que Copilot sans règle écrite ni contrôle, c’est Copilot en usage libre avec une intention polie. L’exposition ne baisse pas. Si vous n’êtes pas capable, ce jour-là, d’écrire la règle et de nommer la personne qui contrôle, remplacez.
Étape 4 (20 min) : playbook de bascule outil par outil (14 jours)
Le playbook de bascule fait tenir un remplacement d’outil IA en deux semaines pour une équipe PME. Il tourne autour de trois blocs, appliqués outil par outil.
Jours 1 à 3 : cadrage
- Nommer un référent bascule par outil (un associé, pas un stagiaire).
- Rédiger la note interne « à partir du [date], on n’utilise plus [outil A] pour [pile 1 et 2], on utilise [outil B] ».
- Provisionner l’outil de remplacement (compte, licences, SSO).
Jours 4 à 10 : bascule technique
- Migrer les prompts et templates les plus utilisés vers le nouvel outil.
- Former en 30 minutes chaque utilisateur régulier (démo directe, pas de e-learning).
- Désactiver ou downgrader l’ancien outil pour les piles concernées.
Jours 11 à 14 : contrôle et clôture
- Sondage rapide interne : « sur les 14 derniers jours, avez-vous utilisé [outil A] pour [pile sensible] ? ».
- Correctif si oui : refaire un point 15 minutes avec la personne concernée.
- Écrire le PV de bascule (une page, signée par la direction) et l’ajouter à votre dossier AI Act.
Playbooks courts par outil
- ChatGPT (OpenAI) vers Le Chat Mistral : bascule directe pour les usages contrat, brief, note client. Voir aussi notre panorama alternatives ChatGPT RGPD.
- Microsoft 365 Copilot vers Le Chat Mistral + Copilot restreint : garder Copilot pour la bureautique (Word, PowerPoint), sortir tout ce qui touche la pile 1 vers Le Chat Pro ou un modèle local, désactiver les modèles Anthropic dans le tenant [source: https://learn.microsoft.com/en-us/microsoft-365/copilot/microsoft-365-copilot-privacy]. Comparatif détaillé : Mistral vs Copilot.
- Claude (Anthropic) vers Le Chat Mistral ou Claude via AWS Bedrock UE : garder Claude si la qualité de raisonnement long est décisive, mais forcer la région UE et documenter le sous-traitant [source: https://claude.com/regional-compliance]. Voir aussi Mistral vs Claude.
- Notion AI plan inférieur vers Notion AI Enterprise ou export : soit upgrade Enterprise (zero data retention chez OpenAI et Anthropic), soit désactivation Notion AI et retour à un flux hors IA pour les pages sensibles [source: https://www.notion.com/help/notion-ai-security-practices].
- Google Gemini vers Le Chat Mistral : bascule directe pour la génération de contenu, garder Gemini restreint sur des usages non sensibles Workspace.
Ce qu’il reste à faire après les 90 minutes
Après l’atelier, la cartographie doit vivre. Un audit qui reste dans un Google Sheet oublié ne protège personne. Trois actions concrètes sont à programmer dans les 30 jours.
Passer la cartographie en registre AI Act
L’EU AI Act entre en application principale le 2 août 2026. Les sanctions vont jusqu’à 35 millions d’euros ou 7 % du chiffre d’affaires mondial pour les pratiques interdites, jusqu’à 15 millions d’euros ou 3 % pour les manquements à la transparence. Votre matrice devient une ligne de base parfaite pour bâtir le registre.
Communiquer aux clients et prospects
Un cabinet ou une agence qui peut dire « voici les six outils IA qu’on utilise, voici les données qu’on n’y met jamais, voici notre alternative française » gagne un argument commercial mesurable sur un marché où le prospect commence à demander. Selon Wavestone, la souveraineté numérique est devenue un critère d’achat B2B dans les entreprises européennes. Écrivez une page publique. Un paragraphe suffit.
Retester dans 6 mois
Les stacks bougent, les sous-traitants LLM des éditeurs bougent (Microsoft a ajouté Anthropic comme sous-traitant Copilot courant 2024), les résidences se déploient. Reprogrammer 90 minutes tous les 6 mois est plus efficace qu’un gros audit annuel.
FAQ
Le CLOUD Act s’applique-t-il à ChatGPT ?
Oui. OpenAI est une société américaine, donc soumise au CLOUD Act de 2018, même quand ChatGPT Enterprise stocke les données au repos dans l’UE depuis février 2025 [source: https://openai.com/index/introducing-data-residency-in-europe/]. La résidence des données ne neutralise pas la juridiction de l’éditeur.
Microsoft 365 Copilot est-il concerné par le Cloud Act ?
Oui. Microsoft est un éditeur américain. Sa documentation officielle précise que les modèles Anthropic utilisés dans Copilot sont exclus de l’EU Data Boundary, ce qui aggrave l’exposition pour une PME sur un tenant M365.
Mistral AI protège-t-il du Cloud Act ?
Mistral AI, société française fondée en 2023 avec siège à Paris, n’est pas soumise au CLOUD Act au niveau éditeur. L’hébergement de Le Chat Pro et de l’API Mistral se fait en Europe. C’est aujourd’hui l’option grand modèle la plus proche d’une neutralité juridique US pour une PME française.
Un serveur en Europe suffit-il à échapper au Cloud Act ?
Non. La CNIL l’a explicité le 19 juillet 2024 : une société européenne cliente d’un opérateur cloud américain reste soumise au droit américain, y compris au CLOUD Act [source: https://www.cnil.fr/fr/cloud-les-risques-dune-certification-europeenne-permettant-lacces-des-autorites-etrangeres]. Seul un fournisseur non américain et non contrôlé par une société américaine échappe au dispositif.
Combien de temps prend un audit IA en PME ?
Un audit d’exposition CLOUD Act tient en 90 minutes pour une PME services de 10 à 50 salariés qui liste tous ses outils IA en amont. Un audit CNIL formel ou une mise en conformité complète AI Act prend plusieurs semaines.
Notion AI est-il conforme au RGPD pour une entreprise française ?
Notion AI est utilisable en RGPD si le plan est Enterprise, qui active la zero data retention chez OpenAI et Anthropic. En plans inférieurs, les données restent 30 jours chez les LLM providers [source: https://www.notion.com/help/notion-ai-security-practices]. L’éditeur reste américain (Notion Inc.), donc l’exposition CLOUD Act persiste.
Prochaine étape
Si vous voulez lancer votre audit cette semaine, prenez la matrice et le tableau croisé de cet article, imprimez-les, bloquez 90 minutes avec vos deux associés qui utilisent le plus l’IA. C’est le format le plus honnête, et vous ferez plus de progrès qu’en payant un audit générique à 8 000 euros.
Si vous voulez le lancer avec un cadre externe et une matrice pré-remplie sur vos outils réels, Sophie et l’équipe Kreante proposent un audit call de 90 minutes qui produit exactement les livrables décrits ici. Un lien vers la prise de rendez-vous se trouve en pied de page. Pas d’obligation, pas de suite forcée. Juste la matrice, le tableau, et les trois décisions préparées, en sortie de call.
Et la question sincère que je me pose en écrivant cet article : sur les six outils listés (ChatGPT, Microsoft 365 Copilot, Claude, Notion AI, Google Gemini, Le Chat Mistral), combien votre cabinet en utilise vraiment dont le CLOUD Act n’était pas identifié avant que vous lisiez cette page ? La réponse honnête à cette question est déjà un début d’audit.
Questions fréquentes
- Le CLOUD Act s'applique-t-il à ChatGPT ?
- Oui. OpenAI est une société américaine, donc soumise au CLOUD Act de 2018, même quand ChatGPT Enterprise stocke les données au repos dans l'UE depuis février 2025. La résidence des données ne neutralise pas la juridiction de l'éditeur.
- Microsoft 365 Copilot est-il concerné par le Cloud Act ?
- Oui. Microsoft est un éditeur américain. Sa documentation officielle précise que les modèles Anthropic utilisés dans Copilot sont exclus de l'EU Data Boundary, ce qui aggrave l'exposition pour une PME sur un tenant M365.
- Mistral AI protège-t-il du Cloud Act ?
- Mistral AI, société française fondée en 2023, n'est pas soumise au CLOUD Act au niveau éditeur. L'hébergement de Le Chat Pro et l'API Mistral se fait en Europe. C'est aujourd'hui l'option grand modèle la plus proche d'une neutralité juridique US pour une PME française.
- Un serveur en Europe suffit-il à échapper au Cloud Act ?
- Non. La CNIL l'a explicité le 19 juillet 2024 : une société européenne cliente d'un opérateur cloud américain reste soumise au droit américain, y compris au CLOUD Act. Seul un fournisseur non américain et non contrôlé par une société américaine échappe au dispositif.
- Combien de temps prend un audit IA en PME ?
- Un audit d'exposition Cloud Act tient en 90 minutes pour une PME services de 10 à 50 salariés qui liste tous ses outils IA en amont. Un audit CNIL formel ou une mise en conformité complète AI Act prend plusieurs semaines.
- Notion AI est-il conforme au RGPD pour une entreprise française ?
- Notion AI est utilisable en RGPD si le plan est Enterprise, qui active la zero data retention chez OpenAI et Anthropic. En plans inférieurs, les données restent 30 jours chez les LLM providers. L'éditeur reste américain, donc l'exposition CLOUD Act persiste.
Références
- Kreante Kreante — Évaluation de maturité IA pour PME
- Rapport Cloud : les risques d'une certification européenne permettant l'accès des autorités étrangères aux données sensibles — CNIL
- Rapport Informatique en nuage : fiches pratiques sur le chiffrement et la sécurité des données — CNIL
- Rapport Cloud au centre : la doctrine de l'État — DINUM
- Article Data, Privacy, and Security for Microsoft 365 Copilot — Microsoft
- Article Regional Compliance — Anthropic
- Article Notion AI security & privacy practices — Notion
- Article Introducing data residency in Europe — OpenAI
- Article Réveil de la souveraineté numérique : les entreprises en première ligne — Imène Kabouya, Wavestone
- Rapport La dépendance technologique aux softwares & cloud services américains — Asterès pour CIGREF
- Article AI Act — Obligations au 2 août 2026 — Pôle d'Excellence Cyber
À lire ensuite
- Alternative ChatGPT RGPD PME : 5 IA européennes (2026) Alternative ChatGPT RGPD pour PME : 5 IA hébergées en Europe, notées Cloud Act, qualité FR et prix réel pour cabinet 10-50 en 2026. Comparatif complet.
- IA cabinet d'avocat, RGPD et Cloud Act : 5 outils pour 2026 Stack IA cabinet d'avocat RGPD et hors Cloud Act en 2026 : Doctrine, Jimini, Lexbase, Mistral, n8n mappés aux 7 obligations CNB. Comparatif et budget.
- Claude vs ChatGPT vs Copilot PME : le comparatif 2026 Claude vs ChatGPT vs Copilot PME : TCO annuel chiffré, arbitrage RGPD et pilote 30 jours pour un cabinet de conseil de 10 à 50 salariés en 2026. Comparez.
- 30 prompts IA agence communication (Claude & ChatGPT) 2026 Cet article regroupe 30 prompts IA agence communication opérationnels en 2026, répartis sur 5 familles de livrables (brief créatif, plan média, contenu social, RP, rapport mensuel).
Partager cet article
Couverture indépendante de l'IA pour les services pro PME : pas de hype, juste du signal.
Plus d'articles →Si vous voulez implémenter ce type de système dans votre cabinet, Kreante est un partenaire IA piloté sur les résultats business : conseil, coaching et build pour les services pro PME. Audit IA gratuit pour les projets qualifiés : réserver un créneau.