Kit Souveraineté IA du commanditaire de projet IA

Ressource gratuite · Kit Word + Excel

Kit Souveraineté IA du commanditaire de projet IA

De qui dépend votre projet d’IA générative, et jusqu’où est-ce acceptable ? En 2 heures, cartographiez vos dépendances, fixez le niveau de souveraineté dont le projet a besoin (de la résidence des données à la maîtrise complète), choisissez modèle et hébergement sur des preuves, et gardez la capacité de changer de fournisseur. Sans drapeau et sans jargon.

📄 Word, 48 pages📊 Classeur Excel, 10 onglets🇪🇺 À jour Data Act, CADA et SecNumCloud 2026🆓 Gratuit
IADonnées et compétencesApplicationPlateforme et outillageModèleHébergementCalculUSUSUE1Cartographiersix couches, un score2Qualifierdouze questions, S1 à S43Choisirlicence, test, coûts4Contractualiserclauses et sortie testéeS1S2S3S4

Le kit Souveraineté IA du commanditaire de projet IA, en bref

Ce que c’est
Une méthode de décision pour la personne qui porte un projet d’IA générative : cartographier de qui dépend le projet (calcul, hébergement, modèle, plateforme, application, données et compétences), qualifier le niveau de souveraineté dont il a besoin (S1 résidence, S2 exploitation européenne, S3 contrôle européen, S4 maîtrise), choisir le modèle et l’hébergement sur des preuves plutôt que sur un drapeau, puis contractualiser et préparer la sortie, avec une fiche de décision à signer.
Pour qui
Le commanditaire d’un projet IA, pas le juriste ni l’architecte : directeurs métier, sponsors, chefs de projet IA, directeurs de la transformation, responsables de programmes Copilot, ChatGPT, Claude, Gemini ou Mistral, dans les groupes, les banques, les assureurs, les établissements publics et les industriels ; et leurs interlocuteurs DSI, RSSI, DPO, direction juridique et achats, qui y retrouveront les questions qu’on va leur poser.
Format
Document Word de 48 pages (le parcours en quatre étapes, l’après décision et sept annexes) et classeur Excel en 10 onglets : mode d’emploi, cartographie, besoin, options, licences, test maison, coûts, clauses, réversibilité, décision.
Ce qu’il contient
Les six couches de dépendance et le score de dépendance ; les douze questions qui fixent le niveau requis et le tableau de ce que le droit impose déjà (loi SREN, doctrine cloud au centre, HDS, Data Act, AI Act) ; les six familles d’options de modèle et d’hébergement avec leur niveau atteignable, leurs limites et leur ordre de coût ; la lecture d’une licence en dix questions ; le protocole de test maison en sept étapes ; l’économie du choix (API, dédié, interne, seuil de rentabilité) ; la grille de décision pondérée ; les vingt clauses contractuelles avec leur formulation type ; les six règles de l’architecture de réversibilité et le tableau de ce qui est portable ; le plan et l’exercice de sortie ; la fiche de décision ; dix déclencheurs de réévaluation et six indicateurs. En annexes : la note au comité de direction, la checklist en trente points, douze questions fréquentes, un glossaire de vingt-cinq termes, le panorama daté des modèles ouverts, des licences et des hébergeurs (octobre 2026), les sources datées.
Sur quoi il s’appuie
Les textes européens (Data Act applicable depuis septembre 2025 et ses clauses de changement de fournisseur, AI Act et règlement Omnibus IA de juillet 2026, proposition de Cloud and AI Development Act de juin 2026, cadre de souveraineté cloud de la Commission d’octobre 2025) ; les textes français (loi SREN et son décret du 14 avril 2026, doctrine cloud au centre, référentiel SecNumCloud 3.2 et catalogue ANSSI de septembre 2026, lignes directrices de l’Arcep de juillet 2026) ; les travaux du Sénat (audition de Microsoft France, juin 2025) et de l’Assemblée nationale (commission d’enquête sur les dépendances numériques, juillet 2026) ; les chiffres de Synergy Research, du Cigref, de Gartner, d’EY et Hexatrust ; les annonces des éditeurs (Mistral, Aleph Alpha, OpenAI, Anthropic, Google, Meta, Alibaba, DeepSeek), les pages de cycle de vie et de prix relues en octobre 2026, et les projets IA que nous accompagnons dans de grandes organisations.
Prix
Gratuit, contre une adresse email professionnelle. Aucun email non sollicité.
Mise à jour
Octobre 2026, version 1.0. Revue tous les six mois, et à chaque jalon : 12 janvier 2027 (fin des frais de changement de fournisseur cloud, Data Act), décision de la Cour de justice sur le Data Privacy Framework (pourvoi Latombe), adoption du Cloud and AI Development Act, schéma EUCS.
Ce que ça ne remplace pas
L’analyse juridique de votre direction juridique ou de votre DPO, l’analyse de risques de votre RSSI (voir le kit Sécurité et données) ni l’avis de vos achats : le kit éclaire la décision du commanditaire, il ne la délègue pas et ne s’y substitue pas.
Aller plus loin
kit Sécurité et données, kit RGPD du commanditaire, kit IA Act du commanditaire, kit IA frugale, kit Gouvernance des systèmes d’IA.

La scène est devenue banale en 2026. Le pilote a convaincu, le comité veut généraliser, et quelqu’un pose la question : « et si le fournisseur retire le modèle, double ses prix, ou se fait racheter ? ». Personne n’a la réponse, parce que personne n’a listé de qui dépend le projet. Six mois plus tard, un modèle est retiré avec deux mois de préavis, un abonnement voit ses quotas réduits de moitié à prix constant, une licence change, et l’organisation découvre que ses prompts sont chez un prestataire, que son index ne se transfère pas et que son fine-tuning n’existe que chez l’éditeur.

Ce kit donne au commanditaire de quoi tenir son rôle sans devenir juriste ni architecte : un parcours en quatre étapes, cartographier, qualifier, choisir, contractualiser, qui se fait en deux heures avec le chef de projet et se termine par une décision écrite. Il ne défend ni le tout-européen ni le tout-américain : il défend le niveau de souveraineté qu’il vous faut, prouvé par un test sur vos documents, et la capacité de changer d’avis.

1. Le modèle n’est plus le sujet, la dépendance l’est

Les écarts entre les meilleurs modèles se mesurent désormais à l’intérieur de leurs intervalles de confiance, et le modèle intermédiaire d’un éditeur rejoint en six mois le haut de gamme précédent pour un cinquième du prix. Ce qui fait l’écart, c’est ce qu’on met autour du modèle ; ce qui fait le risque, c’est ce qu’on ne contrôle pas. Les faits ci-dessous sont ceux sur lesquels le kit s’appuie, avec leur source et leur date.

DateFait ou chiffreCe que cela change pour un commanditaire
24 juillet 2025Synergy Research : les fournisseurs européens détiennent 15 % du marché européen du cloud (29 % en 2017) ; Amazon, Microsoft et Google en détiennent 70 %. Asterès pour le Cigref (mai 2025) : 264 milliards d’euros par an de logiciels et de cloud américains, 83 % des dépenses des grandes entreprises.La dépendance est structurelle : il ne s’agit pas de l’éviter mais de la choisir et de la borner.
10 juin 2025Devant la commission d’enquête du Sénat, le directeur des affaires publiques de Microsoft France, interrogé sur la garantie que des données françaises ne soient jamais transmises aux autorités américaines sans l’accord de la France, répond : « Non, je ne peux pas le garantir ».La localisation des données n’éteint pas le droit extraterritorial. C’est le fournisseur qui le dit.
12 septembre 2025, puis 12 janvier 2027Le Data Act s’applique : préavis de changement de fournisseur cloud de deux mois au plus, transition de 30 jours, récupération des données, frais réduits puis interdits à partir du 12 janvier 2027. En France, les frais de transfert sont fixés à zéro depuis l’arrêté du 17 novembre 2025.Sortir d’un cloud devient un droit. Encore faut-il avoir quelque chose de portable à sortir.
14 janvier 2026AWS ouvre son European Sovereign Cloud dans le Brandebourg, opéré par des entités allemandes ; les analystes relèvent que la société mère reste soumise au CLOUD Act, un surcoût d’environ 15 % et un catalogue de modèles réduit au lancement.Les offres « souveraines » des hyperscalers règlent l’opérationnel, pas le juridique.
14 avril 2026Décret d’application de l’article 31 de la loi SREN : les données d’une sensibilité particulière de l’État, de ses opérateurs et de six GIP (dont le Health Data Hub) vont sur une offre SecNumCloud ou équivalente, migration sous 18 mois. Le 23 avril, le Health Data Hub, chez Microsoft depuis 2019, attribue son hébergement à Scaleway.Pour le public, le niveau requis est fixé par le droit ; et une migration de socle se compte en années.
3 juin 2026La Commission propose le Cloud and AI Development Act : quatre niveaux d’assurance pour le cloud du secteur public, dont deux exigeant la propriété et le contrôle européens, et un critère de valeur ajoutée de l’Union dans la commande publique.L’Europe gradue la souveraineté en niveaux ; le kit adopte la même logique, S1 à S4.
8 juillet 2026Commission d’enquête de l’Assemblée nationale : 79 % des achats logiciels publics vont à des éditeurs extra-européens, 1,5 milliard d’euros par an ; recommandation d’une « clause de souveraineté » dans les contrats publics.La clause de souveraineté entre dans le vocabulaire des acheteurs : autant l’écrire soi-même.
27 juillet 2026Le règlement Omnibus IA (UE) 2026/1744 entre en vigueur : haut risque de l’annexe III reporté au 2 décembre 2027, article 4 réécrit en obligation de moyens ; rien ne change pour les modèles à usage général, dont les obligations s’appliquent depuis août 2025 avec des pouvoirs de sanction depuis août 2026.La licence d’un modèle est devenue un objet réglementaire.
Juillet à octobre 2026Mistral double le prix de Small 4 (6 juillet) ; DeepSeek multiplie ses tarifs par 4,5 avec une semaine de préavis (13 août) ; Nvidia annonce le rachat de Hugging Face pour 12,9 milliards de dollars (3 septembre) ; OpenAI réduit de moitié les quotas de son abonnement à 200 dollars à partir du 30 octobre (annonce du 29 septembre).La baisse des prix n’est pas monotone, la distribution des modèles ouverts se concentre : les contrats et les poids conservés doivent prévoir le cas.
3 octobre 2026Aleph Alpha publie Kolibri-1 : 78 milliards de paramètres dont 3,46 milliards actifs, Apache 2.0, allemand et anglais, exécutable sur deux cartes A100. Mistral Small 4 (mars 2026), Gemma 4 (avril 2026), gpt-oss (août 2025) et Qwen 3.8 sont également sous Apache 2.0.Des modèles ouverts exploitables en entreprise existent ; reste à les tester sur vos documents, en français.

2. Le parcours en quatre étapes, de la cartographie à la décision signée

Le kit suit un seul fil, du constat à la signature. Chaque étape a son chapitre dans le document Word et ses onglets dans le classeur Excel, qui calcule le score de dépendance, le niveau requis, l’éligibilité des options, le coût sur trois ans et le seuil de rentabilité du dédié. Les cellules jaunes sont à remplir, les grises sont calculées.

ÉtapeCe qu’on faitCe qui en sort
1. CartographierLister les dépendances sur six couches et poser quatre questions à chacune : qui contrôle le fournisseur, où tourne le service (données, inférence, support), est-ce remplaçable et en combien de temps, quel impact si cela s’arrêteUn score par dépendance, la liste des dépendances critiques, la lecture du projet (onglet « 1 Cartographie »)
2. QualifierRépondre à douze questions sur les données, le processus, le cadre réglementaire, l’horizon et la capacité à changer ; vérifier ce que le droit impose déjàLe niveau requis, S1 à S4, le niveau constaté et l’écart (onglet « 2 Besoin »)
3. ChoisirComparer les options qui atteignent le niveau requis sur quatre preuves : la licence (dix questions), le test maison sur 50 à 100 cas réels, le coût complet sur trois ans, la grille pondéréeUne option retenue et ses alternatives testées (onglets « 3 Options », « 4 Licences », « 5 Test maison », « 6 Coûts »)
4. Contractualiser et préparer la sortieBâtir l’architecture de réversibilité, exiger les vingt clauses, écrire le plan de sortie, jouer l’exercice, signer la fiche de décisionUn contrat qui protège, une sortie prouvée, une décision signée (onglets « 7 Clauses », « 8 Réversibilité », « 9 Décision »)

3. Les six couches de dépendance d’un projet d’IA

On ne décide pas d’une dépendance qu’on ne voit pas. Le kit les classe en six couches, de la plus technique à la plus sous-estimée. La dernière, données et compétences, est celle qui bloque le plus souvent une bascule : ce qui n’est ni documenté ni possédé par vos équipes ne se transfère pas.

CoucheCe qu’elle contientLa dépendance typique
1. CalculLes puces et serveurs qui font tourner les modèles (Nvidia pour l’essentiel ; gigafactories européennes en cours d’appel d’offres)Invisible pour le commanditaire, mais c’est elle qui explique les quotas et les prix
2. HébergementLe cloud ou les serveurs où tournent les modèles et où résident les donnéesLe droit applicable et la localisation réelle de l’inférence
3. ModèleLe modèle de langage, ses poids, sa licence, son cycle de vieLa fin de vie, le changement de prix, la licence, la disponibilité dans une région
4. Plateforme et outillagePasserelles, orchestration d’agents, recherche documentaire, base vectorielle, connecteursLes formats propriétaires et les connecteurs non transposables
5. ApplicationL’outil que les utilisateurs voient : assistant, SaaS métier avec IA, agentLe modèle est choisi par l’éditeur, pas par vous : une dépendance de second rang
6. Données et compétencesVos documents, prompts, jeux de test, index, adaptateurs ; les personnes qui savent évaluer et exploiterLes fine-tunings non exportables, les index à recalculer, les prompts chez un prestataire, le savoir-faire absent

4. Les quatre niveaux de souveraineté, et pourquoi le niveau requis n’est pas le niveau maximal

Le kit retient une définition sans drapeau : la souveraineté d’un projet d’IA est sa capacité à décider, et à changer d’avis, sans qu’un tiers puisse l’en empêcher. Elle se dose en quatre niveaux cumulatifs, alignés sur la logique des niveaux d’assurance du Cloud and AI Development Act et sur le référentiel SecNumCloud. Aucune option n’est souveraine en soi : un modèle ouvert sur un cloud américain est technologiquement maîtrisé et juridiquement exposé ; un modèle propriétaire sur un cloud qualifié est juridiquement protégé et technologiquement loué.

NiveauExigenceCe que cela garantitCe que cela ne garantit pas
S1 RésidenceDonnées stockées et traitées (inférence) dans l’Union européenne, pas d’entraînement sur vos données, sous-traitants connusConformité RGPD de base, pas de transfert de routine hors UEL’immunité au droit extraterritorial, la continuité en cas de décision politique ou commerciale du fournisseur
S2 Exploitation européenneS1 + exploitation et support depuis l’UE, chiffrement avec des clés que vous contrôlez, certification de sécurité reconnueUn accès de routine impossible sans vous, une traçabilité des interventionsQu’une injonction adressée à la société mère ne puisse pas aboutir
S3 Contrôle européenS2 + fournisseur dont le capital et le contrôle sont européens (critères SecNumCloud 3.2 ou équivalents)La protection juridique : aucun État tiers ne peut imposer un accès ou une interdictionLa maîtrise technologique si les poids du modèle sont fermés
S4 MaîtriseS3 + poids ouverts sous licence sans restriction, conservés chez vous, infrastructure que vous ou un tiers européen opérez, équipes capables d’évaluer et d’exploiterLa capacité à continuer seulL’état de l’art à tout moment

Le niveau requis se fixe par flux de données et par processus : un projet S1 sur 90 % de ses usages et S3 sur un flux de données de santé est un projet S3, ou se découpe pour que seul ce flux paie le niveau exigeant. Sur-exiger coûte des mois et pousse les utilisateurs vers des outils non encadrés ; sous-exiger expose à une migration subie, qui se compte en années. Le tableau « ce que le droit impose déjà » du kit (loi SREN, doctrine cloud au centre, HDS, Data Act, AI Act, NIS2, DORA) fixe le plancher avant toute discussion.

5. Choisir sur des preuves : licence, test maison, coût complet

Le kit décrit six familles d’options, avec le niveau que chacune peut atteindre, ses forces, ses limites et son ordre de coût : l’API d’un éditeur américain en région européenne (S1), l’offre « souveraine » d’un hyperscaler (S2, S3 sur un périmètre qualifié), l’API d’un éditeur européen (S2 à S3), un modèle ouvert servi par un cloud européen (S2 à S3), un modèle ouvert en dédié sur un cloud qualifié (S3), un modèle ouvert sur vos serveurs (S4). Les combinaisons sont la règle en 2026 : le haut de gamme propriétaire pour les tâches difficiles, un modèle ouvert européen pour le volume, derrière une passerelle qui route selon la tâche.

La preuveCe que le kit vous fait faireCe qu’il faut retenir
La licenceDix questions fermées à la licence d’un modèle ouvert (usage commercial, seuils, exclusions géographiques, redistribution, mentions, brevets, données d’entraînement), et une table de référence datée d’octobre 2026Poids ouverts ne veut pas dire open source. La plupart des grands modèles ouverts de 2026 sont sous Apache 2.0 ou MIT ; les exceptions (Llama 4 et ses seuils, exclusion des entités de l’UE pour le multimodal ; licences maison des très grands modèles chinois) se lisent avant de choisir. Et quelle que soit la licence, téléchargez et conservez les poids de la version retenue.
Le test maisonUn protocole en sept étapes : 50 à 100 cas réels, environnement figé, candidats de chaque famille, réponses anonymisées, deux juges humains et un juge automatique d’une autre famille, coût par tâche réussie, test rejoué chaque trimestreLes classements publics sont biaisés par les éditeurs (étude « The Leaderboard Illusion », 2025) et un modèle juge favorise sa propre famille (2026). La seule mesure utile est la vôtre, et elle fonde une stratégie de routage.
Le coût completUn comparateur sur trois ans : API, dédié, interne, avec vos volumes, l’ingénierie, la réversibilité et le risque de prix ; le seuil de rentabilité du dédié en tokens par moisUn H100 se loue entre 2 000 et 2 500 € par mois chez les clouds européens en octobre 2026 ; le seuil face à l’API se situe entre 200 millions et 2,5 milliards de tokens par mois selon les hypothèses. En dessous, l’API gagne ; au-dessus, ou dès que la confidentialité ou la stabilité de version l’exigent, le dédié gagne. Et budgéter sur un prix promotionnel est une erreur.
La grille pondéréeJusqu’à cinq options sur huit critères (qualité sur vos cas, souveraineté juridique, réversibilité, coût, délai, continuité, sécurité, impact environnemental), avec élimination automatique des options sous le niveau requisLa grille ne décide pas à votre place : elle rend la décision explicable devant le comité, le RSSI et les achats.

6. Contractualiser et préparer la sortie : vingt clauses, six règles, un exercice

Un contrat ne crée pas la réversibilité, il la constate. Le kit commence donc par six règles d’architecture : une passerelle à API compatible OpenAI entre les applications et les modèles, des prompts et des consignes versionnés chez vous, des connecteurs sur le protocole ouvert MCP, des documents sources conservés et pas seulement les index, pas d’affinage non exportable, un second fournisseur testé sur les flux critiques. Il donne ensuite le tableau de ce qui est portable (prompts, jeux de test, poids ouverts, adaptateurs, journaux exportés) et de ce qui ne l’est pas (fine-tuning chez un éditeur fermé, index vectoriel qui se recalcule, fonctionnalités propriétaires, alias « latest » qui changent sans vous).

Viennent les vingt clauses qui comptent, chacune avec sa formulation type : localisation des données et de l’inférence, non-entraînement, sous-traitants, droit applicable déclaré, contestation des demandes d’accès gouvernemental et des ordres de suspension (engagement pris par Microsoft pour les gouvernements européens en 2026, donc négociable), clés contrôlées par le client, préavis de fin de modèle de douze mois (contre 60 jours à 6 mois dans les politiques standard), préavis de prix de six mois, quotas garantis, versions explicites, portabilité et assistance à la sortie sans frais (Data Act, CCAG TIC), réversibilité testée, changement de contrôle, clause de souveraineté finale, audit, résiliation pour motif de souveraineté, transparence des incidents. Le plan de réversibilité tient en sept rubriques et deux pages ; l’exercice de sortie, joué avant la mise en production puis chaque année, livre trois chiffres : délai de bascule, écart de qualité, points bloquants. La fiche de décision se signe par le commanditaire, avec les avis de la DSI, du RSSI, du DPO, de la direction juridique et des achats.

7. Ce que contient le kit

Le document Word compte 48 pages : le mode d’emploi, avec ce que le kit ne remplace pas ; la partie 1, pourquoi ce kit (une définition utile de la souveraineté sur trois plans, les faits datés de 2025 et 2026, pourquoi c’est l’affaire du commanditaire, sept idées reçues) ; l’étape 1, cartographier (six couches, quatre questions, score de dépendance, exemple commenté d’un assureur, dépendances invisibles) ; l’étape 2, qualifier (quatre niveaux, douze questions, ce que le droit impose déjà, six familles de projets) ; l’étape 3, choisir (six familles d’options, lecture de licence, résidence et inférence, offres souveraines des hyperscalers, test maison, économie du choix, grille pondérée) ; l’étape 4, contractualiser et préparer la sortie (six règles d’architecture, portable ou non, vingt clauses, Data Act, plan de réversibilité, exercice de sortie, fiche de décision) ; l’après décision (dix déclencheurs, six indicateurs, revue trimestrielle, veille). Sept annexes complètent le guide : la note au comité de direction, la checklist en trente points, douze questions fréquentes, le glossaire de vingt-cinq termes, le panorama daté des modèles ouverts, des licences, des hébergeurs européens, des éditeurs américains en Europe et des prestataires SecNumCloud (octobre 2026), les sources datées et une page pour aller plus loin.

Le classeur Excel « Outils du kit » compte dix onglets, dans l’ordre du parcours : « 0 Mode d’emploi » ; « 1 Cartographie » (une ligne par dépendance, score et lecture calculés) ; « 2 Besoin » (les douze questions en listes déroulantes, le niveau requis, le niveau recommandé, l’écart avec le niveau constaté) ; « 3 Options » (jusqu’à cinq options, huit critères pondérés, élimination sous le niveau requis, classement) ; « 4 Licences » (dix questions pour trois modèles, verdict, table de référence) ; « 5 Test maison » (cent cas, trois modèles, trois juges, taux d’acceptation, coût par tâche réussie) ; « 6 Coûts » (trois ans, API, dédié, interne, seuil de rentabilité) ; « 7 Clauses » (les vingt clauses : exigée, obtenue, écart, action) ; « 8 Réversibilité » (composants, portabilité, effort, dernier test, les trois chiffres de l’exercice, le plan en sept rubriques) ; « 9 Décision » (la fiche préremplie à partir des autres onglets).

Téléchargez le kit Souveraineté IA du commanditaire de projet IA (Word + Excel, gratuit)

48 pages, le parcours en quatre étapes et sept annexes, plus le classeur d’outils en 10 onglets. Rédigé par NextStart.AI à partir des textes européens et français en vigueur en octobre 2026 (Data Act, AI Act et Omnibus IA, loi SREN, SecNumCloud), des travaux du Sénat et de l’Assemblée nationale, des annonces et pages de prix des éditeurs, et des projets IA que nous accompagnons dans de grandes organisations.

  • Les six couches de dépendance, le score de dépendance et les douze questions qui fixent le niveau requis, S1 à S4
  • La lecture d’une licence en dix questions et le panorama daté des modèles ouverts, des hébergeurs et des offres souveraines
  • Le protocole de test maison, le comparateur de coûts sur trois ans et la grille de décision pondérée
  • Les vingt clauses avec leur formulation type, l’architecture de réversibilité, l’exercice de sortie et la fiche de décision à signer

    8. Questions fréquentes

    Faut-il bannir les fournisseurs américains ?

    Non. Le kit ne classe pas les fournisseurs par drapeau mais par niveau atteint et preuves apportées. Un projet S1 est bien servi par un éditeur américain en région européenne ; un projet S3 ne l’est pas, quelle que soit la qualité du modèle. Forrester prévoyait en octobre 2025 qu’aucune entreprise européenne ne quitterait entièrement les hyperscalers américains en 2026 : l’enjeu est de choisir et de borner la dépendance.

    Nos données sont chez Microsoft, dans l’EU Data Boundary. Sommes-nous souverains ?

    Vous êtes au niveau S1, et S2 si vous contrôlez les clés et avez obtenu les engagements contractuels de 2026. Vous n’êtes pas au niveau S3 : Microsoft reste soumis au droit américain, ce que son représentant a confirmé devant le Sénat en juin 2025. Pour la plupart des usages de bureau, S1 ou S2 suffit ; pour des données à sensibilité particulière, non.

    Un modèle ouvert est-il forcément moins bon ?

    Pas forcément, et pas partout. Sur les usages de bureau courants, les modèles ouverts de 2026 font jeu égal avec le milieu de gamme propriétaire pour une fraction du prix ; sur le raisonnement long, le code complexe ou certaines tâches en français administratif, le haut de gamme propriétaire garde parfois de l’avance. Le test maison tranche, cas par cas, et autorise une stratégie mixte.

    Que vaut une offre « souveraine » d’hyperscaler ?

    Ce que prouve son périmètre. AWS European Sovereign Cloud règle l’exploitation locale, pas la juridiction de la société mère ; S3NS est qualifié SecNumCloud pour l’infrastructure mais pas pour l’IA générative en octobre 2026 ; Bleu n’est pas encore qualifié. Posez à chaque offre la question du niveau S atteint, et exigez la preuve : qualification, capital, contrat.

    Le dédié est-il toujours plus cher ?

    Jusqu’à un certain volume, oui : les analyses de 2026 situent le seuil entre 200 millions et 2,5 milliards de tokens par mois selon les hypothèses d’ingénierie et de prix. Au-delà, ou dès que la confidentialité, la latence ou la stabilité de version l’exigent, le dédié gagne. L’onglet « 6 Coûts » calcule votre seuil avec vos volumes.

    Le Data Act nous permet-il de partir quand nous voulons ?

    Il vous donne le droit de changer de fournisseur cloud avec un préavis de deux mois au plus, une transition de 30 jours et des frais nuls à partir du 12 janvier 2027. Il ne vous donne ni un modèle de remplacement, ni des composants portables, ni un préavis de fin de modèle : c’est à l’architecture de réversibilité et aux clauses du kit d’y pourvoir.

    Quelle différence avec le kit Sécurité et données et le kit RGPD ?

    Le kit Sécurité et données décide si un projet peut partir, go, go sous conditions ou no go, au regard de ses risques ; le kit RGPD traite la conformité des données personnelles. Ce kit traite une question que ni l’un ni l’autre ne pose : de qui dépend le projet, jusqu’où c’est acceptable, et comment en sortir. Les trois se complètent.

    Qui signe la fiche de décision ?

    Le commanditaire, parce que le niveau requis, le budget de réversibilité et l’acceptation des dépendances résiduelles sont des décisions de métier. La DSI, le RSSI, le DPO, la direction juridique et les achats y portent leur avis.

    9. Aller plus loin

    Ce kit est le pendant « dépendances » des autres kits du commanditaire : le kit Sécurité et données pour décider go, go sous conditions ou no go au regard des risques, le kit RGPD du commanditaire pour la conformité des données personnelles, le kit IA Act du commanditaire pour la maîtrise de l’IA, la transparence et le haut risque, le kit IA et dialogue social pour l’information et la consultation des représentants du personnel, et le kit IA frugale pour l’empreinte environnementale. Le kit Gouvernance des systèmes d’IA fournit le registre dans lequel la fiche de décision trouve sa place. Les organisations qui veulent cartographier leurs dépendances et préparer la décision avec leur DSI, leur RSSI, leurs achats et le métier en une demi-journée peuvent s’appuyer sur la mission Gouverner vos agents et sur la formation IA en entreprise.

    À lire aussi : Kit Sécurité et données du commanditaire de projet IA, Kit RGPD du commanditaire de projet IA, Kit IA Act du commanditaire : la feuille de route 2026-2027 et Gouvernance des systèmes d’IA : le kit 2026.

    Toute la série des kits gratuits. Pour piloter l’adoption : modèle de charte IA, kit Ambassadeurs IA, kit du manager face à l’IA, kit Feuille de route d’adoption, grille de maturité IA, kit Mesure et ROI de l’IA et kit Gouvernance des IA. Pour le commanditaire de projet IA : kit IA Act, kit RGPD, kit IA et dialogue social, kit IA frugale et kit Sécurité et données. Par métier : kit IA RH, kit IA marketing, kit IA finance, kit IA juristes, kit IA du commercial, kit IA du chef de projet, kit IA de l’innovateur et kit IA du communicant.

    10. Sources

    Les chiffres et positions cités sur cette page et dans le kit s’appuient sur les sources suivantes, datées. Informations à jour en octobre 2026 ; les pages de prix et de cycle de vie des éditeurs sont des pages vivantes, à redater à chaque usage.

    Retour en haut
    Tout le catalogue NextStart.AIHuit missions de conseil, sept piliers, une vingtaine de formats, quinze métiers, cinq outils
    Neuf cas clients détaillésGrands groupes, agences publiques et réseaux, de l’acculturation à la mise en production

    Assurance et protection sociale

    Santé et sciences du vivant

    Secteur public et recherche

    Le collectif NextStart.AIConsultants, formateurs et experts métiers : plus de 4 850 professionnels formés depuis 2023
    Toutes les ressources gratuitesDiagnostics, comparateur, Finders, modèle de charte, kits Word et kits par métier
    Le blog NextStart.AIComparatifs d’outils, pratiques, agents, gouvernance : analyses et retours de terrain
    Parlons de votre projet IARéponse sous 24 heures ouvrées, devis écrit après un premier échange
    Les agents IA en entrepriseComprendre, choisir l’outil, former les équipes, déployer
    Déléguer des travaux completsClaude Cowork, Copilot Cowork, ChatGPT Work, Vibe Work