Aller au contenu

IA conforme au RGPD pour les entreprises : 5 fournisseurs vérifiés (2026)

Conforme au RGPD et hors de portée du droit américain sont deux questions distinctes pour l'IA en entreprise. Nous avons vérifié cinq fournisseurs qui vendent aux entreprises européennes (Infomaniak AI Tools, Privatemode, LightOn, Langdock et MeinGPT) sur leurs DPA, leurs sous-traitants, leurs modèles par défaut et les clouds sous-jacents, ainsi que les API de modèles ouverts de quatre clouds européens.

Par EU Vetted Editorial Publié le

Transparence: Certains liens de ce site sont des liens d’affiliation. Nous pouvons percevoir une commission sans coût supplémentaire pour vous. Les signaux éditoriaux et les classements ne sont jamais influencés par les relations d’affiliation.

Conforme au RGPD ne veut pas dire hors de portée américaine

À la question « quelle IA est conforme au RGPD ? », la réponse la plus courante est : utilisez Azure OpenAI ou AWS Bedrock à Francfort. C'est exact pour le RGPD et incomplet pour le reste. Une région européenne avec un contrat de sous-traitance règle le lieu de traitement des données ; elle ne change rien au fait que Microsoft, Amazon et Google sont des sociétés américaines, soumises au CLOUD Act où que se trouvent leurs serveurs. Pour un comité social, un délégué à la protection des données ou une équipe achats qui manipule des données clients, les deux questions comptent.

Nous avons vérifié cinq fournisseurs qui vendent de l'IA aux entreprises européennes à partir de leurs propres documents : qui exploite le service, où sont stockés conversations et fichiers, quel modèle répond par défaut et sur quelle infrastructure. Les trois premiers tiennent les clouds américains à l'écart du chemin des contenus ; les deux derniers sont des sociétés allemandes aux documents solides dont les modèles par défaut tournent sur des clouds américains dans des régions européennes. Catégorie complète : IA souveraine.

Les choix côte à côte

Signal Infomaniak AI Tools Privatemode LightOn Langdock MeinGPT
Juridiction
Hébergement UE / adéquation Oui Oui Oui Oui Oui
Opérateur UE / adéquation Oui Oui Oui Oui Oui
Aucune exposition au CLOUD Act Oui Non évalué Non évalué Non Non
Transparence
DPA public Oui Oui Non Oui Oui
Sous-traitants divulgués Oui Oui Non Oui Oui
Clients open source Non Oui Non Non Non
Certification tierce Oui Oui Oui Oui Oui

1. Infomaniak AI Tools : la chaîne gérée la plus nette

Infomaniak, l'entreprise genevoise cotée à la SIX Swiss Exchange depuis octobre 2026 et contrôlée par sa fondation, propose des modèles ouverts via une API compatible OpenAI avec appel de fonctions, ainsi que des embeddings, la transcription et la génération d'images, et l'assistant gratuit Euria pour les collaborateurs. L'inférence tourne dans les propres centres de données suisses d'Infomaniak, sur du matériel qui lui appartient, les requêtes ne servent pas à l'entraînement et le DPA est public ; Infomaniak est certifié ISO 27001 et la Suisse bénéficie d'une décision d'adéquation de l'UE. Exposition au CLOUD Act : Aucune. La facturation se fait au jeton en francs suisses, avec des crédits de départ. La contrepartie tient au choix de modèles : de bons modèles ouverts, pas de modèle propriétaire de pointe. Profil complet

Suisse · Fondé en 1994
Souverain UE

Swiss sovereign-AI API + Euria assistant (Infomaniak, Geneva, since 1994); open-source LLMs served on own Swiss DCs, no training on user data, no CLOUD Act.

DPA public: Oui Sous-traitants: Oui Open source: Non
À partir de
—
CLOUD Act
Aucune

2. Privatemode : une confidentialité vérifiable

Privatemode, d'Edgeless Systems à Bochum (contrôlé par ses fondateurs, actionnariat : Propriété UE), repose sur l'informatique confidentielle. Le client vérifie une attestation matérielle avant d'envoyer quoi que ce soit, et les requêtes ne sont déchiffrées que dans des machines à mémoire chiffrée équipées de GPU NVIDIA chez Scaleway (France) et Lyceum (Berlin), les deux fournisseurs d'infrastructure de son DPA public ; rien n'est conservé après la requête. Il propose une API compatible OpenAI, qui accepte aussi le format de messages d'Anthropic, et une conversation dans le navigateur, avec des modèles ouverts à partir de 0,20 € par million de jetons en entrée. Edgeless est certifié ISO 27001. Exposition au CLOUD Act : Mineure, car la connexion, le portail client, la facturation et la diffusion de l'application web s'appuient sur des services américains que le DPA ne mentionne pas. Profil complet

Allemagne · Fondé en 2020
Basé UE

IA confidentielle en chat et via une API compatible OpenAI, conçue à Bochum : des modèles ouverts tournent dans des enclaves GPU attestées à mémoire chiffrée chez Scaleway et Lyceum dans l'UE, sans accès de l'opérateur aux prompts.

DPA public: Oui Sous-traitants: Oui Open source: Oui
À partir de
—
CLOUD Act
Mineure

3. LightOn : le déploiement sur site pour les organisations régulées

LightOn, coté sur Euronext Growth à Paris depuis 2024 et à capitaux français, commercialise Paradigm, une plateforme d'IA générative conçue pour tourner dans le périmètre du client, avec une option hybride sur des GPU de cloud européen et un service géré. Ses références vont du secteur public français à la défense et à l'assurance. En déploiement sur site, documents et requêtes ne quittent jamais votre réseau, la position la plus forte de cet article si vous pouvez l'exploiter. Le service géré propose une offre de départ gratuite avec paiement à l'usage et une offre Business à 149 € par mois avec licence annuelle. Deux lacunes : le DPA n'est pas public, et la politique de confidentialité cite un service américain de suivi des erreurs, d'où une exposition au CLOUD Act : Mineure. Profil complet

France · Fondé en 2016
Basé UE

Paris-based enterprise GenAI (Paradigm platform), Europe's first publicly-listed GenAI company on Euronext Growth Paris, on-premise-first.

DPA public: Non Sous-traitants: Non Open source: Non
À partir de
149 €/mois
facturé annuellement
CLOUD Act
Mineure

4. Langdock : la plateforme la plus complète, sur Azure

Langdock, à Berlin, est un espace de travail IA indépendant des modèles, avec conversation, agents, workflows et API, et sa documentation est la plus complète de cet article : DPA public, registre des sous-traitants, synthèse des conditions convenues avec chaque fournisseur de modèles et certificat ISO 27001 à son propre nom. En août 2026, l'entreprise a transféré sa société mère du Delaware vers une SE berlinoise dans laquelle les fondateurs contrôlent plus des neuf dixièmes des droits de vote (actionnariat : Propriété UE). La plateforme elle-même tourne sur Microsoft Azure à Francfort, et les requêtes vont aux modèles d'OpenAI, d'Anthropic et de Google via Azure, AWS et Google Cloud dans des régions européennes, avec non-conservation des données ; Mistral est le seul sous-traitant détenu par des Européens. Exposition au CLOUD Act : Significative. Un siège coûte 23.20 € par mois en facturation annuelle, modèles inclus. Profil complet

Allemagne · Fondé en 2023
Hébergé UE

Espace de travail IA pour entreprises conçu à Berlin (chat, agents, workflows, API) avec les modèles d'OpenAI, Anthropic, Google et Mistral ; régions UE par défaut sur Azure à Francfort, société mère transférée en 2026 du Delaware vers une SE berlinoise.

DPA public: Oui Sous-traitants: Oui Open source: Non
À partir de
23.20 €/mois
facturé annuellement
CLOUD Act
Significative

5. MeinGPT : un hébergement allemand avec un mode « EU only »

MeinGPT, de SelectCode près de Munich, entreprise dirigée par ses propriétaires et certifiée ISO 27001, s'adresse aux PME allemandes avec conversation, assistants, recherche documentaire, transcription de réunions et API. Conversations et fichiers sont stockés sur des serveurs Hetzner en Allemagne, et le contrat de sous-traitance, avec 21 entrées de sous-traitants, est public. Le réglage par défaut « meilleur modèle » envoie toutefois les requêtes à GPT-5 via Azure OpenAI de Microsoft dans des centres de données européens, avec Gemini sur Google Vertex en secours, et quelques modèles hébergés aux États-Unis restent sélectionnables tant qu'un administrateur ne les désactive pas. Un réglage « EU only » limite l'usage à Mistral et à des modèles ouverts sur infrastructure européenne. Exposition au CLOUD Act dans la configuration par défaut : Significative. La licence coûte 18 € par utilisateur et par mois en facturation annuelle, l'usage des modèles étant payé à part. Profil complet

Allemagne · Fondé en 2017
Hébergé UE

Plateforme d'IA pour les PME allemandes éditée par SelectCode GmbH (région de Munich) : chat multi-modèles, assistants, RAG et API sur Hetzner en Allemagne ; par défaut, les prompts passent par les régions européennes d'Azure OpenAI et de Google Vertex.

DPA public: Oui Sous-traitants: Oui Open source: Non
À partir de
18 €/mois
facturé annuellement
CLOUD Act
Significative

Construire soi-même : des modèles ouverts sur des clouds européens

Si vous intégrez l'IA à vos propres logiciels, les quatre grands clouds européens proposent désormais des points d'accès gérés et compatibles OpenAI pour des modèles ouverts comme Llama, Qwen, Mistral et gpt-oss : STACKIT AI Model Serving (groupe Schwarz, centres de données allemands, disponible depuis mai 2025), l'IONOS AI Model Hub (centres de données allemands, avec la conversation ionosGPT pour les équipes non techniques), Scaleway Generative APIs (Paris, avec un quota gratuit) et OVHcloud AI Endpoints (centres de données européens propres à OVHcloud). Ces services d'IA ne figurent pas encore comme fiches distinctes dans notre base ; les opérateurs cloud qui les portent sont classés ainsi pour le CLOUD Act : STACKIT : Aucune ; IONOS : Aucune ; Scaleway : Aucune ; OVHcloud : Aucune. Associés à une interface de conversation auto-hébergée, ils sont le moyen le plus direct de garder modèle et infrastructure entre des mains européennes.

Six points à vérifier avant de signer

  1. DPA : est-il public et à jour, ou seulement sur demande ? Un DPA public permet à votre délégué à la protection des données de l'examiner avant le rendez-vous commercial.
  2. Sous-traitants : qui exploite l'application et la base de données, et qui exploite l'inférence ? Ce sont souvent des entreprises différentes.
  3. Modèle par défaut : quel modèle répond quand les utilisateurs ne changent rien, via quel fournisseur et dans quelle région ? Le réglage par défaut décide où va la majorité des requêtes.
  4. Contrôles d'administration : les administrateurs peuvent-ils limiter l'usage aux modèles hébergés ou détenus en Europe et désactiver tout le reste ?
  5. Stockage et conservation : où sont stockés conversations, fichiers et embeddings, combien de temps, et une non-conservation des données est-elle convenue avec les fournisseurs de modèles ?
  6. Issue pour les données sensibles : pour les dossiers clients, les données de santé ou RH, utilisez une chaîne sans fournisseur détenu par des Américains (Infomaniak, Privatemode, LightOn sur site ou des modèles ouverts sur un cloud européen), et gardez la plateforme multimodèle pratique pour le reste.

Aucun des cinq fournisseurs n'est le mauvais choix pour toutes les entreprises. Tout dépend des données qui vont où, et chaque fiche renvoie aux documents de l'éditeur pour que vous puissiez vérifier la chaîne vous-même.

Questions fréquentes

ChatGPT est-il conforme au RGPD pour un usage professionnel ?
Il peut être utilisé légalement, avec la bonne offre. Pour les utilisateurs de l'EEE, le service est fourni par l'entité irlandaise d'OpenAI, OpenAI propose un contrat de sous-traitance pour ses offres professionnelles et son API, les données professionnelles ne servent pas à l'entraînement par défaut, et OpenAI propose depuis 2025 une résidence des données en Europe aux clients professionnels éligibles. Ce que ces documents RGPD ne changent pas, c'est la propriété : le groupe OpenAI a son siège aux États-Unis, de sorte que le CLOUD Act peut atteindre les données qu'il contrôle, où qu'elles soient stockées. Le vrai risque vient des comptes personnels utilisés pour le travail, qui n'ont ni contrat de sous-traitance ni contrôles d'administration.
Azure OpenAI ou AWS Bedrock à Francfort sont-ils à l'abri du CLOUD Act ?
Ils règlent la résidence des données, pas la juridiction. Utiliser les modèles GPT via Azure OpenAI dans une zone de données européenne, ou Claude via AWS Bedrock à Francfort, garde le traitement et le stockage en Europe et s'accompagne des conditions de sous-traitance européennes du fournisseur, ce qui suffit à de nombreuses analyses RGPD. Microsoft et Amazon sont toutefois des sociétés américaines, et le CLOUD Act s'applique aux données qu'elles contrôlent quelle que soit la région. C'est pourquoi chaque plateforme de cet article qui fait passer les requêtes par ces services est classée avec une exposition significative au CLOUD Act, même lorsque la plateforme elle-même est allemande et hébergée en Allemagne.
Quels outils d'IA sont conformes au RGPD pour les entreprises ?
Les cinq fournisseurs de cet article publient ou proposent un DPA et traitent les données en Europe : tous peuvent donc s'intégrer à un dispositif conforme au RGPD. Ils se distinguent sur la seconde question, la portée du droit américain. Infomaniak AI Tools fait tourner l'inférence sur son propre matériel suisse (exposition au CLOUD Act : Aucune) ; Privatemode garde les requêtes dans des machines attestées et chiffrées chez des fournisseurs européens (exposition : Mineure) ; LightOn se déploie sur site par défaut (exposition : Mineure) ; Langdock et MeinGPT sont des sociétés allemandes, mais font passer les requêtes par défaut par des clouds détenus par des sociétés américaines (Langdock : Significative ; MeinGPT : Significative).
Claude et Gemini sont-ils conformes au RGPD ?
Les deux peuvent être utilisés dans des conditions conformes au RGPD : Anthropic et Google proposent des conditions de sous-traitance aux entreprises, et les deux familles de modèles sont disponibles dans des régions européennes, Claude via AWS Bedrock et Google Vertex, Gemini via Google Cloud et Workspace. Anthropic et Google sont des sociétés américaines : la même remarque sur la juridiction s'applique qu'à OpenAI et Azure. Des plateformes européennes comme Langdock et MeinGPT donnent accès à ces modèles avec un cantonnement aux régions européennes et une non-conservation des données convenue avec les fournisseurs, ce qui améliore la position RGPD sans retirer le fournisseur américain de la chaîne.
Quelle différence entre une IA conforme au RGPD et une IA souveraine ?
La conformité au RGPD porte sur la licéité du traitement : base légale, contrat de sous-traitance, garanties pour les transferts et mesures de sécurité. Une région cloud américaine à Francfort peut franchir ce seuil. La souveraineté pose une question supplémentaire : un gouvernement extérieur à l'UE peut-il contraindre une entreprise de la chaîne à livrer les données ? Pour cela, l'opérateur, sa société mère et le fournisseur d'infrastructure doivent tous se trouver hors de la juridiction américaine. Notre classement CLOUD Act mesure cette seconde question séparément des documents contractuels.
Comment cette comparaison a-t-elle été vérifiée ?
Chaque fournisseur a été vérifié à partir de son DPA publié, de sa liste de sous-traitants, de sa politique de confidentialité, de ses mentions légales et de ses inscriptions au registre du commerce, et les points d'accès publics ont été résolus pour voir quel réseau répond réellement. Les constats sont datés sur chaque fiche et revérifiés chaque trimestre. L'ordre est éditorial et jamais sponsorisé ; lorsque nous percevons une commission d'affiliation, la page l'indique.

Méthodologie

Pour chaque produit, nous lisons la DPA publique, le document des sous-traitants, la déclaration de région d’hébergement et les registres de propriété : chacun horodaté. Les signaux sont éditoriaux, revérifiés chaque trimestre. Nous n’acceptons jamais l’auto-déclaration.

Lire la méthodologie