Livre blanc

IA souveraine : garder vos données chez vous (loi 09-08, RGPD, AI Act)

Vos équipes utilisent déjà l’IA générative, souvent avec des outils grand public. Chaque document collé dans une conversation peut quitter l’entreprise. L’IA souveraine consiste à profiter de ces outils sans perdre la maîtrise de vos données.

9 min de lecture

Code source affiché sur un écran sombre

Le problème : des données qui partent sans bruit

Un contrat à résumer, un fichier clients à analyser, un courrier à reformuler : copier ces contenus dans un service d’IA public revient à les transmettre à un tiers, parfois hébergé hors du Maroc, et parfois réutilisé pour entraîner ses modèles selon les conditions d’utilisation. L’entreprise perd la trace de ses données, et s’expose juridiquement si elles sont personnelles.

Interdire l’IA ne fonctionne pas : les usages continuent, simplement sans contrôle. La bonne réponse est de proposer une alternative aussi pratique, dans un cadre maîtrisé.

Ce que veut dire « IA souveraine »

Une IA est souveraine, au sens pratique, quand vous maîtrisez quatre choses :

Où
l’endroit où vos données sont stockées et traitées : vos serveurs, un cloud au Maroc, ou une région choisie avec des garanties contractuelles.
Qui
les personnes et les prestataires qui peuvent y accéder, et ce qu’ils ont le droit d’en faire.
Quoi
le modèle utilisé, sa version et son comportement, testés sur vos cas d’usage.
Comment
la traçabilité : qui a demandé quoi, avec quelles sources, et quelle réponse a été donnée.

Loi 09-08 : le cadre marocain

La loi n° 09-08 encadre le traitement des données à caractère personnel au Maroc, sous le contrôle de la CNDP. Indexer des documents contenant des noms, des e-mails ou des dossiers clients dans un assistant d’IA est un traitement au sens de la loi. Les principaux points d’attention :

  • Finalité et proportionnalité : les données doivent être collectées pour un but déterminé et limitées à ce qui est nécessaire.
  • Formalités préalables : le traitement doit être déclaré à la CNDP, ou autorisé lorsqu’il porte sur des données sensibles.
  • Transferts à l’étranger : ils ne sont possibles que vers un État assurant une protection suffisante, ou sur autorisation de la CNDP, ou dans les cas prévus par la loi (articles 43 et 44). Un service d’IA hébergé hors du Maroc peut donc impliquer un transfert à encadrer.
  • Droits des personnes : accès, rectification et opposition doivent rester possibles, y compris sur les données indexées.
  • Sécurité : le responsable doit prendre des mesures adaptées pour protéger les données contre l’accès non autorisé ou la fuite.

RGPD : dès que vous traitez des données européennes

Le RGPD s’applique aux entreprises établies dans l’Union européenne, mais aussi à celles qui, depuis le Maroc, proposent des services à des personnes situées dans l’Union ou suivent leur comportement. Si vous avez des clients, des salariés ou une filiale en Europe, vous êtes probablement concerné.

  • Le Maroc ne fait pas l’objet d’une décision d’adéquation de la Commission européenne : un transfert de données depuis l’Union vers le Maroc doit donc s’appuyer sur des garanties appropriées, comme les clauses contractuelles types.
  • Un traitement à risque élevé (données sensibles, évaluation de personnes, surveillance) peut nécessiter une analyse d’impact (AIPD) préalable.
  • Les prestataires d’IA agissent comme sous-traitants : il faut un contrat qui encadre leur rôle (article 28).

AI Act : le règlement européen sur l’IA

Le règlement (UE) 2024/1689, dit AI Act, est entré en vigueur le 1er août 2024. Il s’applique aussi aux entreprises situées hors de l’Union lorsque les résultats produits par leur système d’IA sont utilisés dans l’Union. Il classe les usages selon leur niveau de risque :

Risque inacceptable
Pratiques interdites depuis le 2 février 2025 (notation sociale, manipulation, certaines reconnaissances biométriques…).
Haut risque
Recrutement, évaluation de crédit, accès à des services essentiels, éducation… Obligations lourdes : gestion des risques, qualité des données, documentation, contrôle humain.
Risque limité
Obligations de transparence : informer l’utilisateur qu’il échange avec une IA, signaler les contenus générés.
Risque minimal
La plupart des usages internes (résumé, recherche documentaire) : pas d’obligation spécifique au-delà des règles générales.

Le calendrier est échelonné : interdictions et obligation de formation des équipes (« maîtrise de l’IA ») depuis février 2025, règles pour les modèles à usage général depuis août 2025, puis l’essentiel des autres obligations à partir d’août 2026. Des ajustements de ce calendrier ont été proposés par la Commission européenne : vérifiez les échéances en vigueur pour vos cas d’usage.

Ce document donne des repères généraux et ne constitue pas un avis juridique. Pour un projet précis, faites valider votre analyse par votre conseil ou votre délégué à la protection des données.

Une architecture qui garde vos données chez vous

Le cas d’usage le plus demandé est l’assistant sur vos documents (dit « RAG », pour génération augmentée par recherche) : l’IA répond aux questions de vos équipes à partir de vos procédures, contrats ou bases de connaissances, en citant ses sources. Une architecture souveraine repose sur quelques principes :

  • Les documents restent dans votre périmètre : stockage et index de recherche hébergés chez vous ou dans un cloud dont vous choisissez la localisation.
  • Un modèle maîtrisé : modèle ouvert hébergé dans votre environnement, ou service d’IA dans une région choisie, avec un engagement contractuel de non-conservation et de non-réutilisation des données.
  • Les droits d’accès sont respectés : un utilisateur ne peut obtenir une réponse qu’à partir des documents qu’il a déjà le droit de consulter.
  • Chaque réponse cite ses sources, pour que l’utilisateur puisse vérifier.
  • Un humain valide les actions sensibles : l’IA propose, une personne décide.
  • Tout est journalisé : questions, sources utilisées, réponses, pour l’audit et l’amélioration.

La check-list de gouvernance

  1. Inventorier les usages actuels de l’IA dans l’entreprise, y compris les outils grand public.
  2. Classer vos données (publiques, internes, confidentielles, personnelles, sensibles) et décider lesquelles peuvent être traitées, et où.
  3. Rédiger une politique d’usage de l’IA simple pour les collaborateurs.
  4. Inscrire les traitements au registre, accomplir les formalités CNDP et, si le RGPD s’applique, évaluer le besoin d’une analyse d’impact.
  5. Encadrer contractuellement les prestataires (localisation, conservation, sous-traitance).
  6. Tester l’assistant : qualité des réponses, résistance aux injections de requêtes malveillantes, respect des droits d’accès.
  7. Former les équipes et désigner un responsable du dispositif.

Par où commencer

Choisissez un cas d’usage limité, à forte valeur et avec des données peu sensibles (par exemple une base de procédures internes), et mettez-le en production dans un cadre maîtrisé. Vous apprendrez plus en six semaines de pilote qu’en six mois de réflexion. FIDO TEAM conçoit et héberge des assistants RAG et des agents IA conformes à la loi 09-08 : explorons un cas d’usage ensemble.

Un projet, une question ?

Une réponse d’expert sous 24 h ouvrées, un devis détaillé sous 5 jours, sans engagement.

Demander un devis