Sortir tes données du CLOUD Act 3 scénarios chiffrés selon ta taille
Ce que « souverain » veut vraiment dire, le coût réel de chaque scénario, les hébergeurs français comparés et la checklist RGPD et AI Act.
000. Pourquoi cette ressource existe
Chaque fois qu'un salarié colle un devis, un contrat ou un fichier client dans ChatGPT, ces données partent chez une société de droit américain. Et une société de droit américain reste soumise au CLOUD Act, où que soient physiquement ses serveurs.
C'est le point que presque tout le monde rate. On croit régler le problème en cochant « hébergement européen ». On ne règle rien du tout.
En juin 2025, devant une commission d'enquête du Sénat français, le directeur juridique de Microsoft France a reconnu ne pas pouvoir garantir que les données de ses clients français ne seraient jamais transmises aux autorités américaines. Microsoft héberge pourtant en France. C'est exactement la démonstration : l'adresse du serveur ne protège pas.
Cette grille répond à une seule question : qu'est-ce que tu peux faire, concrètement, à ta taille, avec ton budget. Pas de théorie, des chiffres.
011. « Souverain » veut dire trois choses différentes
Le mot est utilisé pour vendre trois niveaux de protection très inégaux. Savoir les distinguer, c'est déjà éviter 80 % des mauvaises décisions.
| Niveau | Ce que ça garantit | Ce que ça ne garantit pas | Exemple type |
|---|---|---|---|
| 1. Résidence des données | Les fichiers sont stockés physiquement en Europe | Rien face au CLOUD Act si l'éditeur est américain | Une option « EU data residency » chez un éditeur US |
| 2. Juridiction de l'éditeur | L'entreprise relève du droit européen, donc du RGPD seul | Que le modèle tourne chez toi ; tu dépends encore d'un tiers | Mistral hébergé en France |
| 3. Contrôle des poids | Le modèle tourne sur ta machine, sans appel sortant | Rien de plus — c'est le niveau maximal | Un modèle ouvert installé sur ton serveur |
Ce qui déclenche le CLOUD Act, ce n'est pas l'adresse du serveur. C'est la nationalité juridique de l'entreprise qui l'opère.
Conséquence pratique : passer du niveau 1 au niveau 2 change tout sur le plan juridique, et ne coûte quasiment rien. C'est le meilleur rapport effort/protection du marché, et c'est là que 90 % des entreprises devraient commencer.
022. Kimi K3 : ce qui a changé, et pour qui
Le 16 juillet 2026, Moonshot AI a publié Kimi K3 : 2 800 milliards de paramètres, le plus gros modèle ouvert jamais sorti. Il se classe 3ᵉ mondial sur l'Artificial Analysis Intelligence Index, à 57 points, devant Claude Opus 4.8 (56). Ses poids devaient devenir téléchargeables le 27 juillet.
C'est une vraie rupture : pour la première fois, un modèle du niveau des meilleurs systèmes américains devient installable chez soi.
Maintenant la partie que les annonces oublient.
| Ce qu'on lit | Ce que ça implique réellement |
|---|---|
| « Téléchargeable gratuitement » | Les poids sont gratuits. L'infrastructure pour les faire tourner, non. |
| « Sur tes propres serveurs » | ~1,4 To de VRAM en quantification 4 bits. Moonshot recommande 64 accélérateurs ou plus en production. |
| « Open source » | Licence Modified MIT annoncée, mais non publiée au moment où ce guide est écrit. À vérifier avant tout usage commercial. |
Une carte graphique haut de gamme grand public offre 24 Go de VRAM. Il en faudrait une soixantaine. On parle d'une infrastructure à plusieurs millions d'euros.
Attention : Kimi K3 est un signal, pas une solution. Le signal, c'est que les modèles ouverts ont rattrapé les modèles fermés. Ta décision, elle, se joue sur des modèles beaucoup plus petits.
033. Les trois scénarios chiffrés
Voici la grille. Les coûts sont des ordres de grandeur constatés à l'été 2026, hors accompagnement.
| PME (< 50 pers.) | ETI (50-500 pers.) | Grand groupe (500+) | |
|---|---|---|---|
| Solution | Abonnement éditeur européen | Modèle ouvert sur GPU loué en France | Infrastructure dédiée |
| Exemple | Mistral Le Chat Team | Mistral Small, Llama, Qwen | Cluster interne ou colocation |
| Où tournent les données | Cloud français | Serveur loué, France | Ton datacenter |
| Coût mensuel | ~20 € par personne | ~600 à 2 400 € au total | 100 k€+ en investissement |
| Délai de mise en route | Une journée | 1 à 3 semaines | 6 à 18 mois |
| Compétence requise | Aucune | Un profil technique | Équipe dédiée |
| Niveau de souveraineté | 2 | 3 | 3 |
| Kimi K3 envisageable | Non | Non | Oui |
3.1 Scénario PME — l'abonnement européen
Le plus rapide et, dans la majorité des cas, le plus rationnel. Mistral Le Chat Team est facturé 19,99 $ par utilisateur et par mois en engagement annuel, 24,99 $ en mensuel. C'est l'ordre de grandeur d'un abonnement américain équivalent.
Tu passes au niveau 2 de souveraineté sans surcoût, sans projet technique et sans recrutement. Pour une équipe de 15 personnes, on parle d'environ 300 € par mois.
Quand ce scénario suffit : usage bureautique, rédaction, synthèse, analyse de documents, assistance quotidienne. C'est-à-dire l'écrasante majorité des besoins réels.
3.2 Scénario ETI — le modèle ouvert sur GPU loué
Ici, le modèle tourne sur une machine que tu loues en France. Personne d'autre n'y accède, et aucune donnée ne sort de l'instance.
Le coût dépend entièrement du GPU choisi, donc de la taille du modèle :
| Configuration | Prix horaire constaté | Coût en 24/7 | Coût en heures ouvrées |
|---|---|---|---|
| L4 (24 Go) | ~0,85 €/h | ~620 €/mois | ~180 €/mois |
| A100 (80 Go) | 1,52 à 1,85 €/h | ~1 100 à 1 350 €/mois | ~320 à 390 €/mois |
| H100 (80 Go) | ~3,30 €/h | ~2 400 €/mois | ~700 €/mois |
Astuce : la colonne qui change tout, c'est la dernière. Un GPU facturé à l'heure et éteint la nuit et le week-end coûte trois fois moins cher. Beaucoup de projets sont abandonnés sur le calcul en 24/7 alors que l'usage réel est de 9h à 19h.
Quand ce scénario s'impose : données réglementées, secret industriel, volumes importants, ou obligation contractuelle de non-transfert. L'auto-hébergement devient aussi économiquement gagnant au-delà d'environ 5 millions de tokens par mois.
3.3 Scénario grand groupe — l'infrastructure dédiée
C'est le seul cas où Kimi K3 entre dans la discussion, et encore : il faut une salle serveur, une équipe d'exploitation et un budget d'investissement à sept chiffres.
En pratique, même les grands groupes commencent rarement par là. Le ministère des Armées a signé début 2026 un accord-cadre avec Mistral, déployé sur infrastructure contrôlée par la France. L'État fait tourner son assistant Albert sur des modèles ouverts hébergés en France. Ce sont des modèles de taille raisonnable sur infrastructure maîtrisée, pas des monstres à 2 800 milliards de paramètres.
044. Les hébergeurs français comparés
| Hébergeur | GPU disponibles | Prix d'entrée | SecNumCloud | Pour qui |
|---|---|---|---|---|
| OVHcloud | V100, L4, L40S, A100, H100 | 0,45 €/h (V100) | Non sur l'offre GPU publique | Le meilleur catalogue GPU, prix agressifs |
| Scaleway | L4, L40S, H100, GB300 | ~0,85 €/h (L4) | Qualification engagée depuis 2025 | Expérience développeur, facturation à la seconde |
| Outscale (Dassault) | Offre IaaS complète | Sur devis | Qualifié | Données sensibles, défense, santé |
Le point à retenir sur SecNumCloud : c'est la qualification de l'ANSSI, exigée pour les données les plus sensibles et de plus en plus demandée dans les marchés publics. À ce jour, seul Outscale la détient sur une offre IaaS complète en production. Si ton secteur l'exige, la question est tranchée d'avance.
Pour tous les autres cas, OVHcloud et Scaleway garantissent un hébergement en France hors de portée du droit extraterritorial américain, ce qui répond déjà à l'essentiel du besoin.
055. Quel modèle pour quelle machine
La règle de dimensionnement est simple : un modèle quantifié en 4 bits occupe environ la moitié de son nombre de paramètres en gigaoctets de VRAM, plus une marge pour le contexte.
| Taille du modèle | VRAM nécessaire (4 bits) | GPU adapté | Ce qu'il fait bien |
|---|---|---|---|
| 3 à 8 milliards | ~8 Go | L4 | Extraction, classement, résumé court |
| 13 à 30 milliards | 16 à 24 Go | L4, L40S | Rédaction, analyse de documents, support |
| 70 milliards et + | 48 Go et + | A100, H100 | Raisonnement complexe, code |
| 2 800 milliards (Kimi K3) | ~1 400 Go | 64 GPU et + | Hors de portée hors hyperscaler |
Sur le français, les modèles Mistral restent la référence : ils sont nativement entraînés sur un corpus français de qualité, là où les modèles asiatiques ou américains traitent le français comme une langue secondaire.
Le réflexe qui fait gagner le plus de temps : commencer par le plus petit modèle qui passe le test, pas par le plus gros que le budget autorise. Un modèle de 8 milliards de paramètres bien intégré bat un modèle de 70 milliards mal branché.
066. La checklist RGPD et AI Act
Ce qui s'applique au 2 août 2026, précisément : l'article 50 du règlement européen sur l'IA, c'est-à-dire les obligations de transparence. Tu dois informer les personnes qu'elles interagissent avec une IA, et signaler les contenus générés artificiellement. Les pouvoirs de sanction de la Commission deviennent également effectifs.
Ce qui ne s'applique pas encore : les obligations lourdes sur les systèmes à haut risque de l'annexe III ont été reportées à décembre 2027 par le Digital Omnibus, voté au Parlement européen le 16 juin 2026. Beaucoup de communications commerciales entretiennent la confusion sur ce point.
À vérifier avant de brancher quoi que ce soit :
- Identifier quelles catégories de données passent réellement dans l'outil (personnelles, RH, santé, secret des affaires)
- Vérifier la nationalité juridique de l'éditeur, pas seulement la localisation des serveurs
- Lire la clause d'entraînement du contrat : tes contenus servent-ils à améliorer le modèle
- Vérifier l'existence d'un réel mécanisme de refus, et pas d'une simple mention
- Mettre à jour le registre des traitements avec l'outil IA
- Informer les utilisateurs qu'ils s'adressent à une IA (article 50)
- Marquer les contenus générés destinés à être publiés
- Cadrer par écrit ce qui n'a pas le droit d'être collé dans un outil grand public
- Vérifier la durée de conservation des conversations et la possibilité de les supprimer
077. Les cinq pièges qui coûtent cher
- Utiliser le chat gratuit d'un éditeur pour du travail sérieux. Les versions gratuites s'entraînent presque toujours sur ce que tu écris. Kimi ne documente aucun mécanisme de refus, sans distinction entre utilisateurs européens et non européens. Le modèle téléchargé et le chat en ligne du même éditeur sont deux produits opposés.
- Confondre hébergement et juridiction. Le piège numéro un, traité en section 1.
- Croire qu'un modèle ouvert est gratuit. Les poids le sont. Le GPU, l'exploitation, la supervision et les mises à jour ne le sont pas.
- Dimensionner en 24/7 par défaut. C'est ce qui fait capoter la plupart des business cases, alors que l'usage réel est sur les heures ouvrées.
- Croire que le modèle fait le produit. Le modèle n'est que le moteur. La valeur vient de son branchement sur tes vrais systèmes : CRM, facturation, logiciel métier. C'est là que se joue l'écart entre un gadget et un gain mesurable.
088. Par où commencer cette semaine
Trois actions, selon où tu en es.
- Faire l'inventaire. Liste les outils IA réellement utilisés dans l'entreprise, y compris ceux que personne n'a validés. C'est presque toujours plus large que prévu.
- Traiter le niveau 2 en premier. Basculer les usages bureautiques vers un éditeur européen se fait en une journée et supprime l'exposition au CLOUD Act sur 90 % du volume.
- Isoler ce qui justifie vraiment le niveau 3. En général, un ou deux processus : documents contractuels, données de santé, R&D. C'est sur ce périmètre restreint qu'un modèle auto-hébergé se justifie, pas sur toute l'entreprise.
La question n'est pas « quel est le meilleur modèle ». Elle est « quelles données ne doivent jamais sortir, et quel est le chemin le plus court pour les protéger ».
Si tu veux challenger ces chiffres sur ton cas précis, ou savoir lequel des trois scénarios correspond à ta situation — envoie-moi un message sur LinkedIn. On regarde ça ensemble.