AI & Analytics Legends La plateforme de connaissance SAP Analytics
Fiche concept

Résidence des données Schrems II pour les modèles de fondation dans l'UE

Résidence des données Schrems II pour les modèles de fondation dans l'UE — illustration de section Analytics Legends pour la base de connaissances SAP Analytics (concepts, études, Academy)

À jour au 2026-10-05

Qu'est-ce que Résidence des données Schrems II pour les modèles de fondation dans l'UE ?

Quatre solutions existent par robustesse de conformité croissante, des endpoints API en région UE au niveau le plus léger jusqu'aux modèles open-weight auto-hébergés au niveau le plus robuste — chacune avec un coût opérationnel très différent.

De quoi il s'agit

La résidence des données Schrems II pour les modèles de fondation est la discipline d'ingénierie juridique qui consiste à garantir que les données personnelles des résidents de l'UE traitées par une pile d'inférence de grand modèle de langage (LLM) ne quittent jamais l'Espace économique européen — ou, si elles le font, uniquement dans le cadre d'un mécanisme de transfert juridiquement valide — à la suite de l'arrêt Schrems II rendu en 2020 par la Cour de justice de l'UE (C-311/18), qui a invalidé le Privacy Shield UE-États-Unis.

Le problème est resté latent tant que l'IA relevait de l'analytique par lots, mais il est devenu aigu en 2023-2025, lorsque les entreprises ont commencé à acheminer des requêtes d'utilisateurs, des dossiers clients et des données financières vers des API de LLM hébergées (OpenAI, Anthropic, Google Gemini) dont l'infrastructure d'inférence est majoritairement située aux États-Unis. Toute donnée personnelle d'un résident de l'UE — un nom de client, une adresse e-mail, un dossier FICA — envoyée vers un point d'accès américain constitue un transfert transfrontalier. Sans mécanisme de transfert valide (clauses contractuelles types + analyse d'impact du transfert, ou sous-traitant américain couvert par le cadre de protection des données UE-États-Unis de 2023), le transfert est illicite au regard des articles 44 à 49 du RGPD.

Pourquoi c'est important

  • Tout nom, e-mail ou dossier d'un résident UE envoyé vers un endpoint LLM américain constitue un transfert transfrontalier exigeant un mécanisme valide au regard des Articles 44-49 du RGPD
  • Les modèles open-weight auto-hébergés en on-premise ou cloud privé (Llama 3, Mistral Large) évitent tout transfert transfrontalier, au prix de l'exploitation d'une flotte GPU propre
  • L'option SAP AI Core EU Data Center (Amsterdam, Francfort, Dublin) combinée au DPA RGPD de SAP offre une voie intermédiaire sans auto-hébergement

Points clés

  • Schrems II (CJUE C-311/18, 2020) a invalidé le Privacy Shield — tout transfert de données personnelles UE→US requiert un mécanisme valide.
  • Les API LLM hébergées aux États-Unis (OpenAI, Anthropic, Gemini) constituent des transferts transfrontaliers sauf routage via un endpoint en région UE.
  • Quatre solutions par robustesse de conformité croissante : endpoints région UE → SCC+TIA → open-weight sur site → SAP AI Core UE.
  • SAP AI Core région UE + DPA RGPD de SAP est le chemin le moins contraignant pour les parcs applicatifs centrés SAP.
  • Les données de catégorie particulière au sens de l'article 9 du RGPD (santé, biométrie) exigent une inférence sur site ou en cloud privé — aucun sous-traitant externe.
  • Le cadre UE-États-Unis de protection des données (2023) couvre les sous-traitants américains mais ne remplace pas le besoin d'un endpoint région UE pour les données sensibles.

Termes employés sur cette page

Schrems II
Arrêt CJUE C-311/18 (2020) invalidant le Privacy Shield UE-États-Unis ; impose une TIA au cas par cas pour les transferts vers les États-Unis.
SCC
Clauses contractuelles types — modèle contractuel conforme au RGPD pour les transferts de données transfrontaliers, publié par la Commission européenne.
TIA
Transfer Impact Assessment — analyse juridique vérifiant que le droit du pays de destination ne compromet pas les protections des SCC.
Cadre UE-États-Unis de protection des données
Décision d'adéquation de 2023 remplaçant le Privacy Shield ; couvre les organisations américaines certifiées DPF.
FISA 702
Section 702 du Foreign Intelligence Surveillance Act américain — accorde aux agences américaines un accès en masse aux communications de personnes non américaines ; le facteur de risque déclencheur de Schrems II.
SAP AI Core
Runtime IA managé de SAP pour Joule et les API IA embarquées ; propose le routage en région UE comme option de configuration.

Sources

  1. CJEU Schrems II Judgment C-311/18 — Full Text
  2. EU-US Data Privacy Framework — European Commission Adequacy Decision 2023
  3. SAP AI Core — Data Privacy and Residency Documentation
  4. CJEU press release No. 106/25 — General Court dismisses annulment action against EU-US Data Privacy Framework (3 Sep 2025)
  5. IAPP — European General Court dismisses Latombe challenge, upholds EU-US Data Privacy Framework
  6. Microsoft Learn — Foundry Models sold by Azure, regional availability
  7. Databricks Docs — Model Serving (custom and Databricks-hosted foundation models)
  8. Snowflake Docs — Snowpark Container Services overview
  9. GDPR Art. 44 — general principle for transfers (gdpr-info.eu)
  10. GDPR Art. 46 — transfers subject to appropriate safeguards (gdpr-info.eu)
  11. EDPB — Recommendations 01/2020 on measures that supplement transfer tools (post-Schrems II)
  12. SAP News Center — SAP and Anthropic partnership expansion (Claude on SAP Business AI Platform, Sapphire 2026)
  13. European Commission — Implementing Decision (EU) 2023/1795 on the adequate level of protection under the EU-US Data Privacy Framework (the adequacy basis behind the pending C-703/25 P appeal)

Fiche complète réservée aux abonnés. Ce que la fiche complète ajoute : le cadre de décision complet · la comparaison SAP · Snowflake · Databricks · Fabric · les pièges courants et leur correctif · l'aide-mémoire · les schémas d'architecture · les blocs de code · les chiffres à citer.

Ouvrir dans l'application →