100% exécutable hors-ligne
Rechercher…Réserver un auditAudit

Sous-traitance IA : les clauses RGPD article 28 que les fournisseurs n'honorent pas

L'Article 28 du RGPD exige un DPA strict avec le sous-traitant. Analyse des carences des CGU SaaS et comment l'architecture Yevi Core v1.0 élimine le risque.

Une entreprise valide les conditions générales d’utilisation (CGU) d’un assistant IA SaaS cloud en quelques clics, convaincue d’avoir réglé sa conformité. En réalité, les CGU standard des fournisseurs d’IA propriétaires ne remplissent pas les exigences impératives de l’Article 28 du RGPD régissant la sous-traitance.

C’est une délégation aveugle. La responsabilité juridique reste totale.

Lors d’un contrôle de la CNIL ou d’une autorité de protection régionale (CDP Sénégal, ARTCI Côte d’Ivoire, APDP Bénin), le responsable de traitement demeure seul comptable des défaillances et fuites de ses sous-traitants. L’absence d’un contrat de sous-traitance conforme (Data Processing Agreement - DPA) constitue un manquement autonome passible d’amendes lourdes.

Dans ce guide d’ingénierie juridique pour DPO et Directions des Achats IT, nous analysons les 6 clauses obligatoires de l’Article 28 et expliquons pourquoi l’approche Yevi Core v1.0 On-Premise élimine structurellement la dépendance aux sous-traitants tiers.


1. Les 6 clauses obligatoires de l’Article 28 du RGPD

Section intitulée « 1. Les 6 clauses obligatoires de l’Article 28 du RGPD »

Tout accord portant sur le traitement de données personnelles par une IA doit comporter un DPA écrit, exécutoire et opposable :

Clause Obligatoire Art. 28 CGU SaaS Cloud Grand Public Garanties Yevi Core v1.0 On-Premise
1. Traitement sur instruction documentée Vague et unilatéralement modifiable. Ingestion & inférence pilotées à 100% par l’entreprise.
2. Engagement de confidentialité des équipes Non vérifiable / Soumis à l’US Cloud Act. 0 tiers n’accède aux données (Air-Gapped étanche).
3. Mesures de sécurité (Art. 32) Serveurs mutualisés sans preuve d’isolation. Isolation totale On-Premise / RAM Vault (AES-256-GCM).
4. Encadrement des sous-traitants ultérieurs Sous-traitance en cascade non notifiée. 0 sous-traitant ultérieur (Architecture 100% autonome).
5. Assistance aux droits des personnes Procédure technique inexistante pour l’effacement. Suppressions d’embeddings en 1 clic dans ChromaDB.
6. Sort des données en fin de contrat (Art. 28.3g) Rétention opaque pour réentraînement de LLM. Effacement total et certifié sur vos propres serveurs.

2. Pourquoi le RAG On-Premise Yevi Core v1.0 supprime le risque sous-traitant

Section intitulée « 2. Pourquoi le RAG On-Premise Yevi Core v1.0 supprime le risque sous-traitant »
graph TD
CloudOption["SaaS Cloud (Dépendance DPA & Risque Sub-processors)"] --> Risk["Contrôles CNIL & Audit Art. 28 Complexe"]
YeviOption["Yevi Core v1.0 On-Premise / BYOH"] --> Sovereign["Vous êtes votre propre infrastructure : 0 Tiers !"]

En déployant Yevi Core v1.0 sur vos serveurs ou via l’Appliance physique YEVI-BOX :

  • Absence de tiers destinataire : Vous ne sous-traitez le calcul d’inférence à aucun acteur externe. Les données restent confinées au sein du système d’information de l’entreprise, satisfaisant aux exigences de l’EU AI Act 2026.
  • Anonymisation volatile préalable : Masquage en mémoire RAM volatile via le module Privacy Vault conformément à l’Article 5 du RGPD et recommandations CNIL.
  • Protection des échanges contractuels : Intégration directe avec notre modèle de clauses NDA pour l’IA générative.
  • Transparence intégrale du code source (Licence MIT) : Le DPO peut auditer chaque ligne du pipeline d’ingestion et d’anonymisation sur GitHub.
  • Hébergement VPS souverain garanti (Scaleway / OVH) : En cas d’option VPS managée par Odoun AI, le DPA fourni est conforme à 100 % aux exigences CNIL et RGPD.

[!WARNING] En cas de litige avec un client, invoquer les CGU d’un fournisseur américain ne décharge en rien votre responsabilité d’éditeur ou d’intégrateur. Le responsable de traitement assume 100 % du risque d’amende.


  • Exiger un DPA distinct des CGU génériques lors de l’acquisition de toute solution IA.
  • Vérifier qu’aucun réentraînement de modèle externe n’est effectué sur vos flux de travail.
  • Valider l’option On-Premise Yevi Core v1.0 pour supprimer l’intermédiaire sous-traitant et neutraliser le risque de tiers.

🎯 Prochaine étape pour votre Direction Juridique & DPO

Section intitulée « 🎯 Prochaine étape pour votre Direction Juridique & DPO »
ESTIMATION POUR VOTRE STRUCTURE
12
11 h
heures par semaine
0 €
valeur annuelle récupérée
Recevoir le détail du calcul en PDF
AUDIT GRATUIT · 30 MIN

Ce dispositif est-il adapté à votre structure ?

Quatre questions sur votre volume de dossiers, votre infrastructure existante et votre calendrier. Nous répondons sous 48 h avec une estimation de coût et de délai.

Démarrer le questionnaireVoir le code sur GitHub
DANS LE MÊME SECTEUR
DROIT · ARTICLE
RAG Souverain vs SaaS Cloud : Comparatif factuel des risques et coûts (2026)
DROIT · ARTICLE
IA et secret notarial : comment intégrer l'IA sans violer votre déontologie
DROIT · ARTICLE
IA Souveraine et Droit OHADA : Cadre Juridique et Déploiement Régional
DROIT · ARTICLE
Ce qu'un NDA doit dire sur l'usage de l'IA générative