La réglementation de l’IA souveraine en Europe
David TouzetMise à jour le 11 août 20265 min de lecture3 textes principaux encadrent l’IA souveraine en Europe. Le RGPD protège les données personnelles depuis 2018. L’AI Act, le règlement européen sur l’IA, s’applique par étapes depuis le 1er août 2024. La qualification SecNumCloud de l’ANSSI distingue les clouds de confiance. Le Cloud Act américain reste le point de friction à surveiller.
Le RGPD, la base des données personnelles
Le RGPD, le Règlement général sur la protection des données, s’applique depuis 2018. 8 ans, et il y a encore des entreprises qui découvrent. Il protège les données personnelles des citoyens européens. Pour une IA, il impose 3 exigences fortes. La minimisation des données collectées, la transparence sur leur usage, et le respect des droits des personnes comme l’accès, la rectification et la suppression.
Une IA qui traite des données personnelles doit donc pouvoir expliquer ses décisions et garder un humain dans la boucle pour les choix importants. Les sanctions atteignent 4 % du chiffre d’affaires annuel mondial. Pour comprendre ce socle avant tout, lisez notre article La souveraineté de l’IA, c’est quoi.
L’AI Act, le règlement européen sur l’IA
L’AI Act est le premier règlement au monde dédié à l’intelligence artificielle. Il est entré en vigueur le 1er août 2024, avec une application progressive selon le niveau de risque.
Le calendrier compte plusieurs étapes. Depuis le 2 février 2025, les usages à risque inacceptable sont interdits, comme la notation sociale. Depuis le 2 août 2025, les modèles d’IA à usage général suivent des règles dédiées et chaque État désigne ses autorités. Le 2 août 2026 marque l’application aux systèmes à haut risque. Le 2 août 2027 étend le cadre aux IA intégrées dans des produits déjà réglementés.
Le texte classe les systèmes en 4 niveaux de risque, du risque minimal au risque inacceptable. Pour les systèmes à haut risque, l’obligation la plus concrète est l’enregistrement des événements, et nous détaillons ce qu’il faut journaliser, et sous quelle forme. Les sanctions peuvent atteindre 35 millions d’euros ou 7 % du chiffre d’affaires mondial. Avant de vous engager, notre guide Comment choisir une IA souveraine pour votre entreprise détaille les points à vérifier.
SecNumCloud et le cloud de confiance
SecNumCloud est la qualification délivrée par l’ANSSI, l’agence française de cybersécurité. Elle distingue les prestataires cloud dits de confiance. Sa version 3.2, publiée en mars 2022, ajoute un critère décisif. Le prestataire et ses filiales ne doivent pas être soumis à des injonctions d’accès émanant d’autorités étrangères.
C’est exactement ce qui sépare une offre réellement souveraine d’une offre simplement hébergée en France. Et la différence ne se voit pas sur la plaquette. Une dizaine d’offres sont qualifiées en 2026, comme OVHcloud, Outscale ou S3ns. SecNumCloud sert aussi de référence pour les entités soumises à la directive NIS2 sur la cybersécurité. Pour héberger des données critiques, voyez notre article IA souveraine et données sensibles.
C’est dans la sphère publique que cette qualification pèse le plus lourd, puisqu’elle y devient un critère d’achat et non une préférence. Le sujet est traité dans l’IA souveraine pour le secteur public et les administrations. Cette exigence descend jusqu’au site lui-même, et c’est ce qui cadre nos projets pour les administrations et le secteur public.
Le Cloud Act, le point de friction à connaître
Le Cloud Act est une loi américaine adoptée en 2018. Elle permet aux autorités des États-Unis d’exiger des données détenues par une entreprise sous juridiction américaine, même stockées en Europe. La localisation des serveurs ne suffit donc pas.
C’est là que ça frotte avec le RGPD. Le règlement européen interdit ce type de transfert sans garanties équivalentes, quand le Cloud Act l’autorise sans notification préalable. Le Data Act européen, en vigueur depuis septembre 2025, ouvre un recours pour contester ces injonctions. Pour choisir un fournisseur à l’abri de ce risque, comparez les options dans notre article Le cloud IA souverain en Europe et ses fournisseurs.
Ces textes bougent, et la version qui circule est souvent périmée. Nous suivons ces évolutions pour nos clients dans nos conseils et formations.
⚠ Une partie de ce calendrier a bougé depuis. Les obligations sur les systèmes à haut risque ont été repoussées au 2 décembre 2027 par le règlement 2026/1744.
La grille de lecture, texte par texte. Elle évite de confondre 4 sujets qu'on mélange en permanence.
LE TEXTE CE QU'IL PROTEGE CE QU'IL VOUS IMPOSE
RGPD Les donnees personnelles Base legale, information
des personnes des personnes, duree de
conservation, droits.
AI ACT L'usage des systemes Classement de votre usage
d'IA selon leur risque par niveau de risque, et
obligations associees.
SecNumCloud Le niveau de securite Rien directement. C'est un
d'un hebergeur critere de CHOIX de
prestataire.
Cloud Act (texte AMERICAIN) Rien. Mais il permet a des
autorites americaines de
demander des donnees a une
entreprise americaine, ou
qu'elles soient stockees.
⚠ Le point de friction est sur la dernière ligne, et il est souvent mal expliqué. Le fait qu'un hébergeur américain stocke vos données en Europe ne le soustrait pas au droit américain. C'est précisément ce qui motive les offres dites de confiance, dont la structure juridique vise à couper ce lien.
Ce qu'il faut retenir pour décider. Le RGPD est une obligation qui pèse sur vous. L'AI Act aussi. SecNumCloud est un critère de choix. Le Cloud Act est un risque à évaluer, pas une règle à respecter.
👉 Ce texte donne des repères pour poser les bonnes questions. Sur un cas précis, c'est un juriste qui tranche.
Les liens à garder sous la main
Pour aller plus loin sur la souveraineté de votre IA, gardez ces ressources à portée de main.
Questions fréquentes
Un site sur mesure, piloté par des experts.
À Montpellier, on conçoit, développe et pilote votre présence web. Vous restez concentré sur vos clients, on gère la technique et le contenu.
Faire le point sur votre siteUne équipe IA qui accélère votre visibilité.
SEO, rédaction, réseaux sociaux, publicité et veille. 12 agents IA métier travaillent en continu pour générer du trafic et des leads.
Voir les 12 agents