Réponse courte : oui, si l'architecture est choisie avant l'outil
Oui : une entreprise peut utiliser l'IA sur des documents confidentiels sans que ces documents quittent son périmètre, à condition de choisir l'architecture avant l'outil. Trois architectures le permettent : un modèle déployé sur votre propre infrastructure, un modèle hébergé dans un environnement européen dédié et encadré par contrat, et, en complément de l'un ou l'autre, une base documentaire interne que le modèle consulte sans l'absorber. Le critère n'est pas la marque de l'outil, c'est le trajet de la donnée : qui héberge, qui accède, ce qui est conservé (un fournisseur américain reste soumis au CLOUD Act du 23 mars 2018, où que soient stockées les données).
Cet article passe trois usages au crible : la traduction, l'analyse de PDF et l'assistant interne. Pour chacun, il montre ce qu'un agent IA privé de traitement de documents exécute et où passe la donnée. Il se termine par les sept questions à poser à un prestataire.
1. Où part un document envoyé à un outil IA grand public
Un contrat en allemand collé dans un outil de traduction gratuit vient de quitter l'entreprise.
Le trajet est toujours le même : téléversement sur le serveur du fournisseur, souvent hors de l'Union européenne, conservation selon ses conditions d'utilisation, parfois réutilisation pour améliorer le service. Un fournisseur américain reste soumis au CLOUD Act du 23 mars 2018, qui permet aux autorités des États-Unis de lui demander des données quel que soit le pays où elles sont stockées.
Ce qui distingue une alternative à ChatGPT pour une entreprise luxembourgeoise tient à ce seul trajet.
2. Trois architectures qui gardent la donnée dans votre périmètre
Une IA souveraine traite la donnée dans un environnement que vous contrôlez ou que vous avez encadré par contrat. Trois architectures le permettent. Les deux premières répondent à la question « où tourne le modèle » ; la troisième s'ajoute à l'une ou l'autre et répond à « comment il lit vos documents ».
Architecture 1 : le modèle sur votre infrastructure. Un modèle que vous installez vous-même tourne sur un serveur que vous administrez. Rien ne sort ; c'est l'option la plus exigeante en matériel et en exploitation.
Architecture 2 : l'environnement européen dédié. Le modèle tourne dans une instance réservée à votre entreprise, chez un hébergeur européen, sous contrat de sous-traitance conforme à l'article 28 du RGPD : pas de réutilisation, pas d'entraînement, durée de conservation fixée. C'est l'option la plus courante pour une PME.
Architecture 3 : la base documentaire interne (RAG). Le RAG, ou génération augmentée par recherche, indexe vos documents dans une base que vous contrôlez. À chaque question, le modèle reçoit uniquement les passages pertinents, répond et n'en conserve rien.
Trois architectures pour traiter des documents confidentiels par IA
|
Architecture |
Qui héberge |
Qui accède |
Ce qui est conservé |
Quand la choisir |
|---|---|---|---|---|
|
Modèle sur votre infrastructure |
Vous ou votre infogérant |
Vos équipes |
Ce que vous décidez |
Équipe technique en place, données à très haut risque |
|
Environnement européen dédié |
Hébergeur européen, instance réservée |
Vos équipes ; le prestataire sur instruction écrite |
Rien au-delà de la durée du contrat |
Point de départ pour la plupart des PME |
|
Base documentaire interne (RAG) |
Vous, dans votre GED (gestion électronique de documents) |
Chaque collaborateur, avec ses droits |
L'index chez vous ; rien dans le modèle |
À combiner dès qu'un assistant interroge vos documents |
3. Trois usages au crible : traduction, PDF, assistant interne
3.1 Traduction de documents en quatre langues
Au 1er janvier 2026, 46,6 % des résidents du Luxembourg sont de nationalité étrangère (Statec, STATNEWS n° 15/2026) : la traduction est un usage quotidien. L'agent reçoit le document dans l'environnement dédié, le découpe, traduit chaque segment avec votre glossaire. La donnée fait un seul trajet, de votre GED à l'instance dédiée puis retour, sans copie chez un éditeur tiers. Ce cas figure parmi les neuf cas d'usage d'agents IA au Luxembourg.
3.2 Analyse de PDF : extraction, contrôle, résumé
Un agent IA métier sur mesure lit le PDF dans votre index, en tire une fiche structurée (parties, montants, échéances), et rédige le résumé dans la langue demandée. Le PDF reste dans votre GED ; seuls les passages nécessaires à la question circulent, vers le modèle que vous hébergez ou avez encadré par contrat.
3.3 Assistant interne sur la base documentaire
Il ne s'agit pas du robot de conversation d'un site web. Cet assistant travaille pour vos équipes, sur vos procédures, contrats types et précédents. Il répond depuis l'index interne et hérite des droits d'accès existants : un collaborateur ne voit que ce qu'il aurait le droit d'ouvrir lui-même. Chaque échange est journalisé chez vous, rien n'alimente un modèle partagé.
💡 Bon à savoir : une organisation parapublique luxembourgeoise a déployé un LLM privé souverain, hébergé en Europe, dont les réponses s'appuient sur une base documentaire interne.
4. Ce que le droit exige, et ce qu'il n'exige pas
Le RGPD, applicable depuis le 25 mai 2018, ne cite pas l'IA. L'article 28 impose un contrat écrit avec tout sous-traitant ; son paragraphe 2 soumet le recours à un sous-traitant ultérieur à votre autorisation écrite préalable, générale ou spécifique.
L'article 32 exige une sécurité adaptée au risque. Les articles 44 et suivants encadrent les transferts hors de l'Union européenne. Le cadre complet est dans notre article sur l'IA et le RGPD en entreprise.
Certains secteurs ajoutent le secret professionnel : l'article 35 de la loi du 10 août 1991 pour les avocats, l'article 300 de la loi du 7 décembre 2015 pour le secteur des assurances.
L'article 4 de l'AI Act, applicable depuis le 2 février 2025, demande aux entreprises de favoriser la maîtrise de l'IA chez les personnes qui utilisent ces systèmes. Le collaborateur qui colle un contrat dans un outil gratuit relève de cette obligation. Le règlement est d'application générale depuis le 2 août 2026 ; son article 50 impose depuis la même date d'informer une personne qu'elle interagit avec une IA.
Ce que le droit n'exige pas : un serveur dans vos locaux. Le sur-site est un choix de niveau de risque, pas une obligation légale.
5. Sept questions à poser à un prestataire avant de lui confier un document
- Où sont hébergés le modèle et mes documents ? Pays, hébergeur, instance dédiée ou mutualisée.
- Quels autres prestataires que vous touchent mes données ? Chacun exige votre autorisation écrite préalable, générale ou spécifique (article 28, paragraphe 2, du RGPD).
- Combien de temps mes requêtes et mes documents sont-ils conservés ? Une durée, un lieu, une purge.
- Mes données servent-elles à entraîner un modèle ? Seule réponse acceptable : un engagement écrit de non-réutilisation.
- Qui accède à mes données côté prestataire, et les accès sont-ils journalisés ? Une liste de rôles nommés, et un journal que vous pouvez consulter.
- Les données sont-elles chiffrées au repos et en transit ? Oui aux deux, avec le standard de chiffrement nommé.
- Comment je récupère et j'efface tout à la fin du contrat ? Format ouvert, délai, attestation d'effacement.
Une réponse floue à l'une des sept questions vaut un non.
6. Le cas luxembourgeois : quatre langues, secteurs régulés, aides d'État
Le Luxembourg cumule quatre langues de travail et une forte densité de secteurs régulés : fiduciaires, avocats, courtiers, santé, entités surveillées par la CSSF, parapublic. Un dispositif d'aides rend une IA privée accessible à une PME. Les SME Packages Digital et AI couvrent jusqu'à 70 % des coûts éligibles pour un projet compris entre 3 000 et 25 000 euros hors TVA (source : guichet.lu, fiches « SME Packages Digital » et « SME Packages AI », consultées le 8 septembre 2026). Notre guide pour choisir un partenaire IA souverain au Luxembourg reprend les critères ci-dessus ; notre sélection d'outils IA à choisir quand vos données sont sensibles les complète.
FAQ : vos questions sur l'IA et les documents confidentiels
1. Peut-on déployer des outils de traduction IA sans envoyer de données sensibles à des serveurs tiers ?
Oui, à condition de choisir l'architecture avant l'outil : le moteur tourne sur votre infrastructure ou dans un environnement européen dédié sous contrat conforme à l'article 28 du RGPD, et rien n'est conservé après la restitution du document. Un outil de traduction grand public ne garantit ni l'hébergement ni l'effacement par défaut. Au Luxembourg, où 46,6 % des résidents sont de nationalité étrangère (Statec, 1er janvier 2026), la traduction est un usage quotidien.
2. Quels outils de « chat PDF » sont fiables pour analyser des documents confidentiels ?
La fiabilité ne tient pas à la marque mais à trois réponses : où le PDF est stocké, qui y accède, combien de temps il est conservé. Un service dont le fournisseur est américain reste soumis au CLOUD Act du 23 mars 2018, quel que soit le pays où le PDF est stocké. Un agent qui lit le PDF dans votre propre index et ne conserve rien réussit les trois réponses.
3. Un assistant IA connecté aux données internes améliore-t-il la productivité sans exposer ces données ?
Oui, si l'index qu'il consulte est hébergé chez vous (RAG interne) et hérite de vos droits d'accès. Trois vérifications suffisent : l'index reste dans votre périmètre, chaque collaborateur ne voit que ce qu'il a le droit d'ouvrir, les échanges sont journalisés chez vous. L'article 4 de l'AI Act, applicable depuis le 2 février 2025, demande par ailleurs de favoriser la maîtrise de l'IA chez les collaborateurs qui utilisent un tel assistant.
4. Quels outils IA conviennent à des données de transaction hautement confidentielles ?
Ceux qui se déploient sur votre infrastructure ou dans un environnement européen dédié, pas un outil grand public. Pour une entité surveillée par la CSSF, l'hébergement, le contrat de sous-traitance (article 28 du RGPD) et les mesures de sécurité (article 32) se documentent avant le premier test.
5. Faut-il un serveur dans ses locaux pour être conforme au RGPD ?
Non. Le RGPD, applicable depuis le 25 mai 2018, n'impose aucun lieu d'hébergement : il encadre la sous-traitance (article 28) et exige une sécurité adaptée au risque (article 32). Le serveur sur place est un choix de niveau de risque, pas une obligation.
Le trajet de la donnée décide, pas l'outil
Une entreprise peut traduire, analyser et interroger des documents confidentiels par IA sans qu'ils quittent son périmètre, en choisissant l'architecture avant l'outil : le modèle chez vous ou dans un environnement européen dédié, plus une base documentaire interne si un assistant interroge vos documents. Le RGPD encadre ce choix sans imposer un serveur sur place, et sept questions au prestataire suffisent à vérifier que la donnée ne sort pas.
Vous avez un type de document et un doute sur son trajet ?



