- Solutions
- Plateforme d'IA souveraine UE

Plateforme d'IA souveraine européenne.
La chaîne d'IA, entièrement en Europe.
Les plateformes d'IA américaines promettent une « région UE », mais le traitement se fait chez des groupes américains exposés au Cloud Act. Ce qui compte, c'est quelle entreprise traite réellement vos données, pas la région où se trouve un centre de données.
CommencerEn bref
Les exigences réglementaires sur le traitement de l'IA dans l'UE croissent rapidement. L'arrêt Schrems II 2020 + le DPF (décision d'adéquation de juillet 2023, confirmée par le Tribunal de l'UE en septembre 2025) + une plainte Schrems III pendante, les exigences de transfert vers un pays tiers restent politiquement volatiles. Le règlement européen sur l'IA 2024/1689 devient effectif à partir du 02/08/2026 avec son article 50 (obligation de transparence). En parallèle vient le débat sur la souveraineté des données : la « région UE » chez les fournisseurs de cloud américains ne résout pas le risque de Cloud Act, les groupes maison sont des sujets de droit américain, la juridiction suit le droit américain. Une vraie IA souveraine européenne signifie : une société UE comme fournisseur, une infrastructure d'hébergement UE, un traitement LLM dans l'UE, un contrat de sous-traitance complet au titre de l'art. 28 RGPD avec une liste transparente de sous-traitants. Chez rinqo, toute la chaîne d'IA tourne en Europe : Hetzner Falkenstein et Nuremberg, modèles de langue chez des fournisseurs européens, reconnaissance vocale en France, synthèse vocale par un fournisseur allemand. Ce n'est pas une configuration après coup, mais un réglage par défaut de l'architecture.
Avec rinqo, les PME DACH bénéficient d'une plateforme d'IA souveraine européenne pour agents IA : Hetzner Falkenstein/Nuremberg + modèles d'IA avec traitement des données contractuellement garanti dans l'UE, AI Act art. 50 par défaut, contrat de sous-traitance automatique, modèles sectoriels pour les PME DACH.
Sommaire
- Ce que « souverain UE » signifie vraiment
- Schrems II + RGPD art. 28, la réalité juridique 2026
- AI Act art. 50, obligation de transparence à partir du 02/08/2026
- La pile pleinement européenne de rinqo en détail
- Quand la souveraineté européenne est obligatoire, et quand non
- Souveraineté numérique : pourquoi la localisation des serveurs est devenue une affaire de direction
- IA locale ou cloud européen : le choix réaliste pour les PME
- Questions fréquentes
Pourquoi rinqo ?
Hébergement UE sur Hetzner Allemagne
Falkenstein et Nuremberg, société allemande, contrat de sous-traitance allemand selon l'art. 28 RGPD. Traitement dans l'UE.
Traitement LLM entièrement dans l'UE
LLM principal avec traitement des données contractuellement garanti dans l'UE, basculement optionnel vers un prestataire de secours purement européen (opt-in). Traitement complet dans l'UE.
RGPD par nature, traitement dans l'UE
Aucune donnée personnelle ne quitte l'UE. Ni pour l'entraînement de modèles, ni pour la journalisation, ni pour la télémétrie.
AI Act art. 50 par défaut
Information IA active par défaut au téléphone, en chat et en e-mail. La conformité est un réglage par défaut de l'architecture, pas un effort de configuration.
Contrat de sous-traitance automatique à la signature
Contrat de sous-traitance complet au titre de l'art. 28 RGPD, sans effort de négociation. Chez les fournisseurs américains, typiquement disponible uniquement via un contact commercial.
Une pile transparente
Tous les composants (hébergement, LLM, moteur vocal, base vectorielle, file d'attente) sont documentés avec fournisseur, région, statut du contrat de sous-traitance. Auditabilité complète de la souveraineté.
Avant. Après.
Plateformes d'IA américaines avec « région UE » : groupe américain comme maison mère, exposition au Cloud Act, contrat de sous-traitance avec clauses de pays tiers, implémentation de l'AI Act à la charge de l'acheteur.
rinqo : Hetzner Allemagne + modèles d'IA avec traitement des données contractuellement garanti dans l'UE, contrat de sous-traitance avec liste transparente de sous-traitants sur /security (sociétés mères américaines ouvertement indiquées), AI Act par défaut, résidence des données pleinement UE pour tous les flux voix/chat/mail avec une auditabilité complète.
Ce que « souverain UE » signifie vraiment
L'IA souveraine européenne, c'est plus qu'une « région UE » chez les fournisseurs de cloud américains. Une vraie souveraineté européenne exige quatre couches : premièrement une société UE comme fournisseur (personne morale de droit UE, pas une filiale américaine), deuxièmement une infrastructure d'hébergement UE (serveurs dans un État membre de l'UE, pas une région de cloud américaine), troisièmement un traitement LLM dans l'UE (inférence sur des serveurs UE, contractuellement garanti, sans entraînement sur les données clients), quatrièmement un contrat de sous-traitance complet au titre de l'art. 28 RGPD avec une liste transparente de sous-traitants. Chez les hyperscalers américains, le premier point pose déjà problème, les groupes maison sont des sujets de droit américain, la juridiction suit le droit américain (Schrems II). La « région UE » ne déplace que la localisation des serveurs, pas la souveraineté juridique.
Schrems II + RGPD art. 28, la réalité juridique 2026
L'arrêt Schrems II de la Cour de justice de l'Union européenne en 2020 a jugé les transferts de données personnelles vers les États-Unis comme fondamentalement problématiques. Les clarifications de l'EDPB en 2024 ont durci : des garanties supplémentaires (analyse d'impact des transferts, chiffrement, audits de sous-traitants) sont obligatoires, les fournisseurs de cloud américains avec maison mère américaine doivent être justifiés au cas par cas. Pour les cabinets médicaux, cabinets d'avocats, banques et toutes les PME avec des données personnelles dans des workflows d'IA, cela devient à partir de 2026 le point de rupture réglementaire. Une pile souveraine européenne contourne le problème dès le départ, aucun transfert vers un pays tiers, aucune analyse d'impact, aucun audit de cloud américain nécessaire.
AI Act art. 50, obligation de transparence à partir du 02/08/2026
L'article 50 du règlement européen sur l'IA 2024/1689 oblige les fournisseurs, à partir du 02/08/2026, à l'information lors des interactions IA au contact avec la clientèle finale. Concrètement : les appels IA doivent être signalés comme IA dans la phrase d'ouverture, les chats IA nécessitent une bannière d'information visible, les e-mails IA une mention standard. Les infractions peuvent entraîner des amendes jusqu'à 15 M€ ou 3 % du chiffre d'affaires annuel mondial. Chez les fournisseurs américains, l'implémentation de la conformité est à la charge de l'acheteur, vous devez intégrer la mention d'information dans chaque workflow. rinqo le fait automatiquement sur tous les canaux.
La pile pleinement européenne de rinqo en détail
Hébergement : Hetzner Online GmbH, Falkenstein et Nuremberg, contrat de sous-traitance allemand au titre de l'art. 28 RGPD. App + API + base de données + base vectorielle + file d'attente + service vocal, tout sur du matériel Hetzner. Pipeline vocal : exploité en propre sur du matériel Hetzner, téléphonie via des centres de données de l'UE (Dublin et Francfort). LLM : modèles d'IA avec traitement des données contractuellement garanti dans l'UE (sans entraînement sur les données clients), un prestataire de secours purement européen en basculement opt-in (sous-traitant seulement une fois l'option activée). STT : reconnaissance vocale en configuration UE avec contrat de sous-traitance; en phase d'extension, la reconnaissance vocale tourne sur nos propres serveurs en Allemagne. TTS : un fournisseur allemand de synthèse vocale, hébergé dans l'UE, connexion par API. La liste complète des sous-traitants est documentée sur /security.
Quand la souveraineté européenne est obligatoire, et quand non
Obligatoire : cabinets médicaux avec données de patients, cabinets d'avocats avec échanges de clients, banques/assurances avec données financières, tous les secteurs à secret professionnel (conseil fiscal, notariat, professions de santé), administration publique. Fortement recommandé : toutes les PME DACH avec des données de collaborateurs dans des workflows d'IA. Optionnel : les applications purement produit sans données personnelles (p. ex. des bots de FAQ anonymes sur des pages marketing). Qui ne sert pas clairement ce filtre risque des objections des autorités de protection des données et des amendes au titre de l'EU AI Act et du RGPD.
Souveraineté numérique : pourquoi la localisation des serveurs est devenue une affaire de direction
La souveraineté numérique signifie que vous contrôlez qui accède à vos données d'entreprise, et selon quel droit. Pendant des années, la question relevait des services informatiques. Le CLOUD Act américain en a fait une affaire de direction : les autorités américaines peuvent contraindre les fournisseurs américains à remettre des données, quel que soit le lieu où se trouvent les serveurs. Un centre de données à Francfort ne protège donc en rien si le cocontractant est un groupe américain. C'est pourquoi la localisation des serveurs se décide aujourd'hui au niveau de la direction, et plus seulement au sein de l'informatique. Concrètement, la souveraineté numérique repose sur trois critères. Premièrement, des serveurs dans l'UE : vos données sont traitées et stockées sur des serveurs situés dans l'Union européenne. Deuxièmement, un cocontractant européen : votre partenaire au titre du DPA (contrat de sous-traitance) relève du droit européen, non du CLOUD Act. Troisièmement, la réversibilité : vous pouvez exporter vos données et changer de fournisseur sans immobiliser votre activité. Si l'un de ces trois critères fait défaut, la souveraineté reste incomplète, quel que soit le discours marketing. Pour les systèmes d'IA, l'enjeu pèse doublement, car les appels téléphoniques, les conversations de chat et les e-mails contenant des données clients transitent par le système. Interrogez donc chaque fournisseur précisément sur ces trois points. Chez rinqo, les réponses sont les suivantes : hébergement chez Hetzner à Falkenstein et Nuremberg (ISO 27001:2022), DPA conforme à l'art. 28 du RGPD, traitement des modèles de langage contractuellement garanti au sein de l'UE. Vos données ne servent pas à l'entraînement des modèles. L'ensemble de la pile technique est documenté, chaque composant avec son fournisseur et sa région.
- Serveurs dans l'UE : traitement et stockage sur des serveurs situés dans l'Union européenne
- Cocontractant européen : le partenaire au titre du DPA relève du droit européen, non du CLOUD Act
- Réversibilité : données exportables, changement de fournisseur sans interruption d'activité
IA locale ou cloud européen : le choix réaliste pour les PME
Pour la plupart des PME, le cloud européen constitue la voie praticable vers une IA conforme au RGPD. L'IA locale, c'est-à-dire des modèles de langage exploités sur votre propre matériel, représente la forme maximale de contrôle : aucune donnée ne quitte l'entreprise, aucun cocontractant externe, aucune question de pays tiers. En toute honnêteté, ce contrôle a un prix. Les modèles de langage performants exigent des serveurs GPU, dont l'acquisition et la consommation électrique restent à votre charge. S'y ajoutent l'exploitation, la supervision, les mises à jour des modèles, les correctifs de sécurité et le personnel qui en assume durablement la responsabilité. Un agent téléphonique exige en outre un fonctionnement en temps réel et un raccordement à la téléphonie : c'est une exploitation permanente, pas un projet de week-end. L'IA locale se justifie donc avant tout pour les entreprises disposant d'une équipe informatique propre et d'exigences particulières. Le cloud européen apporte les avantages de la souveraineté sans cette charge d'exploitation : serveurs dans l'UE, cocontractant européen, DPA conforme à l'art. 28 du RGPD, le fournisseur assumant l'exploitation et les mises à jour. rinqo a délibérément choisi cette voie. L'hébergement est assuré chez Hetzner à Falkenstein et Nuremberg (ISO 27001:2022). Le traitement des modèles de langage est contractuellement garanti au sein de l'UE, sans entraînement sur vos données. Un prestataire de secours purement européen est disponible en solution de repli, activable sur option. La mise en service se fait par nos soins, plusieurs agents (téléphone, chat, e-mail, agent personnel et agent marketing) travaillent dans 17+ langues. Le calcul, posé sobrement : un contrôle total contre une exploitation maîtrisée. Pour le téléphone, le chat et l'e-mail au quotidien d'une PME, le cloud l'emporte presque toujours.
Questions fréquentes
Sources
- Règlement européen 2024/1689 (AI Act), art. 50
- Arrêt de la CJUE C-311/18 (Schrems II)
- Déclaration de l'EDPB sur Schrems II (2024)
- RGPD art. 28 (sous-traitant)
Dernière mise à jour : 2026-09-05

Fondateur, rinqo
Fondateur de rinqo. Construit une mémoire d'entreprise où le savoir d'une organisation converge et reste disponible, ainsi que les agents IA qui en vivent : au téléphone, dans la boîte de réception, dans le chat, en marketing et dans d'autres rôles. Écrit ici sur l'introduction de l'IA en entreprise, sur la protection des données et sur ce qui tient dans la pratique. Conçu en Allemagne, traité dans l'UE, sans fournisseur américain.
Dernière mise à jour:
Essayer en direct
Voir l'agent