Aller au contenu principal
Conformité··6 min de lecture

RGPD et IA souveraine : pourquoi héberger l'OCR commande en France

Vos commandes contiennent des données clients sensibles. Pourquoi exiger un hébergement français certifié et une option on-premise en 2026, surtout pour les secteurs régulés.

Par Christian Pompier

Pourquoi le RGPD s'applique à vos commandes

Beaucoup de PME pensent que le RGPD ne concerne que les données BtoC. C'est faux. Le RGPD s'applique à toute donnée permettant d'identifier une personne physique. Vos bons de commande contiennent presque toujours :

  • Le nom et l'email d'un interlocuteur (acheteur, ADV chez le client).
  • L'adresse de livraison (souvent un domicile pour les TPE).
  • Le numéro de téléphone du contact client.
  • Parfois des RIB / IBAN pour la facturation.
  • Des conditions tarifaires confidentielles — non personnelles mais commercialement sensibles.

Donc oui, vos commandes sont sous RGPD. Et donc, le SaaS qui traite ces commandes doit être conforme.

Les 3 niveaux de conformité à connaître

1. Hébergement UE (minimum légal)

Depuis l'arrêt Schrems II (2020), tout traitement RGPD doit garantir que les données ne sortent pas de l'UE sans garanties suffisantes (clauses contractuelles types, BCR…). En pratique, exigez un hébergeur basé dans l'UE. C'est le minimum.

2. Hébergement France certifié ISO 27001 (recommandé)

L'hébergement France apporte un avantage juridique réel : vos données ne peuvent pas être réquisitionnées par le Cloud Act américain (qui s'applique aux hébergeurs US même si les données sont en UE — cf. Microsoft Azure, AWS, Google Cloud). OVH, Outscale, Scaleway et 3DS Outscale sont les hébergeurs souverains français certifiés ISO 27001.

ADN8 héberge tous ses tiers chez OVH France, dans des datacenters certifiés ISO 27001 et HDS (Hébergeur de Données de Santé, utile pour les clients ADN8 dans le médical).

3. On-premise souverain (pour secteurs régulés)

Pour les secteurs régulés (santé, défense, banque-assurance, juridique), même l'hébergement France peut être insuffisant si votre régulateur exige que les données ne quittent jamais votre périmètre. C'est là qu'intervient l'option on-premise : ADN8 s'installe dans votre datacenter ou votre cloud privé, et les données restent à 100 % chez vous. Aucune donnée ne transite par les serveurs ADN8.

C'est le tier Souverain à 999 €/mois HT chez ADN8. C'est aussi unique sur le marché — ni Esker, ni Workist, ni Conexiom ne proposent d'on-premise comparable.

L'audit log immuable — la pièce manquante chez beaucoup d'éditeurs

Le RGPD exige un registre des traitements : qui a accédé à quelles données, quand, pour quel motif. Pour une commande, ça veut dire : qui a validé cette commande, à quelle heure, avec quel niveau d'IA / humain, et est-ce qu'elle a été modifiée après push ERP.

ADN8 produit un audit log immuable (write-once) sur chaque commande :

  • Timestamp UTC de réception
  • Source (email expéditeur, IP upload, etc.)
  • Hash SHA-256 du document source (preuve d'intégrité)
  • Chaque étape du pipeline (OCR, extraction, matching, push)
  • Identité de l'utilisateur ayant validé (si validation humaine)
  • Push ERP : ID du sale.order créé, timestamp, statut

Ce log est inaltérable (signature cryptographique + write-once storage) et exportable au format CSV / JSON pour vos audits internes ou les contrôles CNIL.

Les questions à poser à votre éditeur SaaS

  1. « Où sont hébergées les données de mes commandes ? Pays exact, hébergeur exact, certifications. »
  2. « Quelles sont vos sous-traitants secondaires (modèles IA, OCR, anti-spam) ? Où sont-ils ? »
  3. « Comment garantissez-vous que mes données ne sont pas utilisées pour entraîner vos modèles ? »
  4. « Combien de temps gardez-vous les données après désabonnement ? Pouvez-vous me les exporter ? »
  5. « Avez-vous un DPO désigné ? Adresse mail directe ? »
  6. « Proposez-vous une option on-premise pour les secteurs régulés ? »

Le cas particulier de l'IA et de l'entraînement

Un point souvent négligé : les modèles IA d'extraction sont parfois entraînés sur les données clients chez certains éditeurs grand public, sauf si vous activez un contrat « zero data retention » entreprise. Pour vos commandes B2B avec des données tarifaires confidentielles, ce mode par défaut est inacceptable.

ADN8 garantit contractuellement : zéro entraînement sur vos données. Nos modèles d'extraction sont en mode inférence-only sur vos commandes. Vos données ne servent jamais à améliorer nos modèles pour d'autres clients.

Conclusion

En 2026, la conformité RGPD n'est plus un nice-to-have, c'est un must-have. Pour la plupart des PME, l'hébergement France OVH ISO 27001 suffit. Pour les secteurs régulés, exigez l'on-premise. Et dans tous les cas, vérifiez l'audit log immuable et la garantie de non-entraînement sur vos données.

Prêt à libérer votre ADV ?

Test gratuit 30 jours sans carte bleue. Onboarding en 30 minutes.

Voir les tarifs →