Aller au contenu principal
Audit Stratégique

IA souveraine : où vivent vraiment vos données

Beaucoup d'agences IA revendent un abonnement étranger. Où partent vos données clients, ce que la Loi 09-08 impose, et quoi exiger avant de signer un contrat.

La plupart des agences IA au Maroc vendent la même chose sans toujours le dire : un abonnement à un service étranger, habillé d’une interface et facturé avec une marge.

Ce n’est pas illégitime en soi, et pour beaucoup d’usages c’est parfaitement raisonnable. Le problème est ailleurs : très peu de dirigeants savent, quand ils signent, où partent réellement les données de leurs clients. Et cette question leur revient dessus au premier contrôle ou au premier incident.

Ce qui se passe quand vous utilisez un assistant IA

Chaque fois qu’un assistant traite une demande client, quelque chose est envoyé quelque part.

Si votre agent conversationnel répond à un patient qui décrit un symptôme, ce symptôme part sur un serveur. Si votre assistant prépare un devis à partir d’un dossier, le contenu du dossier part aussi. Si vous avez un système qui consulte vos documents avant de répondre, vos documents ont été copiés et indexés sur une infrastructure.

Trois questions découlent de là, et elles n’ont rien de théorique. Sur quels serveurs. Dans quel pays. Accessibles à qui, et pendant combien de temps.

Beaucoup de dirigeants découvrent qu’ils ne peuvent répondre à aucune des trois pour un dispositif qui traite pourtant leurs clients depuis des mois.

Ce que la Loi 09-08 en dit

La loi marocaine sur la protection des données personnelles ne parle pas d’intelligence artificielle, elle est antérieure. Mais elle s’applique pleinement, parce qu’elle porte sur le traitement des données personnelles, quel que soit l’outil employé.

Deux points concernent directement le sujet.

Le transfert vers l’étranger est encadré. Envoyer des données personnelles de vos clients vers un service hébergé hors du Maroc constitue un transfert. La loi ne l’interdit pas, elle l’encadre et prévoit une information de la CNDP. Beaucoup d’entreprises réalisent ces transferts sans avoir conscience de les réaliser, simplement parce qu’un outil a été branché.

Vous restez responsable. C’est le point que les dirigeants découvrent le plus tard. Confier le traitement à un prestataire ne transfère pas la responsabilité. Si vos données clients se retrouvent quelque part où elles n’auraient pas dû être, c’est votre entreprise qui répond, pas l’agence.

Les questions à poser avant de signer

Cinq questions suffisent, et les réponses en disent long sur le sérieux de l’interlocuteur.

Par quels services transitent mes données, nommément ? Une réponse comme « nos partenaires technologiques » n’est pas une réponse. Les noms sont demandables.

Dans quels pays sont les serveurs ? Y compris pour les copies, les sauvegardes et les index de recherche, qu’on oublie systématiquement.

Mes données servent-elles à entraîner des modèles ? Certaines offres l’autorisent par défaut dans leurs conditions. Cela se désactive parfois, encore faut-il le savoir.

Combien de temps sont-elles conservées, et par qui ? Les échanges avec un assistant sont souvent gardés pour améliorer le service, sans durée précise.

Que se passe-t-il si j’arrête ? Vos données sont-elles restituées, effacées, et sous quel délai. Une réponse vague ici annonce une dépendance difficile à défaire.

Ce que nous faisons chez Powabu

Nous opérons notre propre infrastructure plutôt que de revendre un abonnement étranger. Concrètement, cela veut dire que nous savons sur quels serveurs tournent les traitements, ce qui y est conservé et pendant combien de temps, et que nous pouvons vous le dire précisément plutôt que de vous renvoyer vers les conditions générales d’un tiers.

Cela ne signifie pas que tout doit rester au Maroc en toutes circonstances. Certains traitements ne le justifient pas et l’exiger reviendrait à payer une contrainte pour rien. La règle que nous appliquons est plus simple : distinguer dès le cadrage ce qui est sensible de ce qui ne l’est pas, et traiter chaque catégorie en conséquence.

C’est aussi ce qui nous permet de répondre à la question que pose tout dirigeant sérieux avant de brancher une IA sur ses clients : où va cette donnée, et qui peut la lire.

Ce qu’il faut retenir

La souveraineté n’est pas un argument marketing, c’est une chaîne de questions auxquelles votre prestataire doit pouvoir répondre précisément. S’il ne le peut pas, ce n’est pas nécessairement de la mauvaise foi, c’est souvent qu’il ne sait pas lui-même, parce qu’il revend une brique qu’il n’opère pas.

Dans les deux cas, c’est vous qui portez la responsabilité au bout de la chaîne. Autant le savoir avant de signer.

En résumé

  • Chaque demande traitée par un assistant IA envoie quelque chose quelque part, et peu de dirigeants savent où
  • La Loi 09-08 encadre le transfert de données personnelles hors du Maroc, sans l’interdire : le problème est de le faire sans le savoir
  • Confier le traitement à un prestataire ne transfère pas la responsabilité, c’est votre entreprise qui répond en bout de chaîne
  • Cinq questions suffisent avant de signer : quels services, quels pays, entraînement des modèles, durée de conservation, et ce qui se passe si vous arrêtez
  • Tout n’a pas à rester au Maroc, mais il faut distinguer dès le cadrage ce qui est sensible de ce qui ne l’est pas

Si vous voulez faire le point sur ce qui circule aujourd’hui dans vos outils, c’est un des sujets que couvre un audit gratuit de trente à soixante minutes, sans engagement.

Questions fréquentes

Qu'est-ce qu'une IA souveraine ?

L'expression désigne un dispositif dont vous maîtrisez l'emplacement des données et les conditions d'accès, plutôt que de dépendre entièrement d'un service étranger dont vous ne contrôlez ni les serveurs ni les conditions d'utilisation. Ce n'est pas un label officiel, c'est un degré de maîtrise, et il faut donc demander des précisions plutôt que se fier au mot.

Est-il interdit d'utiliser un service d'IA étranger au Maroc ?

Non, ce n'est pas interdit. Mais dès que vous transmettez des données personnelles de vos clients vers un service situé à l'étranger, vous réalisez un transfert au sens de la Loi 09-08, qui encadre cette opération et prévoit une information de la CNDP. Le problème n'est pas l'outil, c'est de le faire sans le savoir.

Comment savoir où partent mes données aujourd'hui ?

Demandez à votre prestataire de nommer les services par lesquels transitent vos données et le pays de leurs serveurs. Une réponse floue est en soi une réponse. Cette information est demandable, elle figure normalement au contrat, et vous en avez besoin pour vos propres obligations.

Faut-il tout héberger au Maroc ?

Pas nécessairement, et ce serait souvent excessif. Le bon réflexe est de distinguer ce qui est sensible de ce qui ne l'est pas. Un texte marketing et un dossier médical n'appellent pas les mêmes précautions. La question utile est de savoir quelles données prennent quel chemin, pas de tout verrouiller par principe.

Vous voulez appliquer ça dans votre business ?

Obtenez votre Audit Stratégique

En 30 minutes, on identifie vos 3 leviers prioritaires de transformation digitale et on vous donne un plan d'action concret — sans engagement.

Demander mon audit gratuit

Audit 100% gratuit · Réponse sous 24h · Aucun engagement