Résidence des données Schrems II pour les modèles de fondation dans l'UE
À jour au 2026-10-05
Qu'est-ce que Résidence des données Schrems II pour les modèles de fondation dans l'UE ?
Quatre solutions existent par robustesse de conformité croissante, des endpoints API en région UE au niveau le plus léger jusqu'aux modèles open-weight auto-hébergés au niveau le plus robuste — chacune avec un coût opérationnel très différent.
De quoi il s'agit
La résidence des données Schrems II pour les modèles de fondation est la discipline d'ingénierie juridique qui consiste à garantir que les données personnelles des résidents de l'UE traitées par une pile d'inférence de grand modèle de langage (LLM) ne quittent jamais l'Espace économique européen — ou, si elles le font, uniquement dans le cadre d'un mécanisme de transfert juridiquement valide — à la suite de l'arrêt Schrems II rendu en 2020 par la Cour de justice de l'UE (C-311/18), qui a invalidé le Privacy Shield UE-États-Unis.
Le problème est resté latent tant que l'IA relevait de l'analytique par lots, mais il est devenu aigu en 2023-2025, lorsque les entreprises ont commencé à acheminer des requêtes d'utilisateurs, des dossiers clients et des données financières vers des API de LLM hébergées (OpenAI, Anthropic, Google Gemini) dont l'infrastructure d'inférence est majoritairement située aux États-Unis. Toute donnée personnelle d'un résident de l'UE — un nom de client, une adresse e-mail, un dossier FICA — envoyée vers un point d'accès américain constitue un transfert transfrontalier. Sans mécanisme de transfert valide (clauses contractuelles types + analyse d'impact du transfert, ou sous-traitant américain couvert par le cadre de protection des données UE-États-Unis de 2023), le transfert est illicite au regard des articles 44 à 49 du RGPD.
Pourquoi c'est important
- Tout nom, e-mail ou dossier d'un résident UE envoyé vers un endpoint LLM américain constitue un transfert transfrontalier exigeant un mécanisme valide au regard des Articles 44-49 du RGPD
- Les modèles open-weight auto-hébergés en on-premise ou cloud privé (Llama 3, Mistral Large) évitent tout transfert transfrontalier, au prix de l'exploitation d'une flotte GPU propre
- L'option SAP AI Core EU Data Center (Amsterdam, Francfort, Dublin) combinée au DPA RGPD de SAP offre une voie intermédiaire sans auto-hébergement
Points clés
- Schrems II (CJUE C-311/18, 2020) a invalidé le Privacy Shield — tout transfert de données personnelles UE→US requiert un mécanisme valide.
- Les API LLM hébergées aux États-Unis (OpenAI, Anthropic, Gemini) constituent des transferts transfrontaliers sauf routage via un endpoint en région UE.
- Quatre solutions par robustesse de conformité croissante : endpoints région UE → SCC+TIA → open-weight sur site → SAP AI Core UE.
- SAP AI Core région UE + DPA RGPD de SAP est le chemin le moins contraignant pour les parcs applicatifs centrés SAP.
- Les données de catégorie particulière au sens de l'article 9 du RGPD (santé, biométrie) exigent une inférence sur site ou en cloud privé — aucun sous-traitant externe.
- Le cadre UE-États-Unis de protection des données (2023) couvre les sous-traitants américains mais ne remplace pas le besoin d'un endpoint région UE pour les données sensibles.
Termes employés sur cette page
- Schrems II
- Arrêt CJUE C-311/18 (2020) invalidant le Privacy Shield UE-États-Unis ; impose une TIA au cas par cas pour les transferts vers les États-Unis.
- SCC
- Clauses contractuelles types — modèle contractuel conforme au RGPD pour les transferts de données transfrontaliers, publié par la Commission européenne.
- TIA
- Transfer Impact Assessment — analyse juridique vérifiant que le droit du pays de destination ne compromet pas les protections des SCC.
- Cadre UE-États-Unis de protection des données
- Décision d'adéquation de 2023 remplaçant le Privacy Shield ; couvre les organisations américaines certifiées DPF.
- FISA 702
- Section 702 du Foreign Intelligence Surveillance Act américain — accorde aux agences américaines un accès en masse aux communications de personnes non américaines ; le facteur de risque déclencheur de Schrems II.
- SAP AI Core
- Runtime IA managé de SAP pour Joule et les API IA embarquées ; propose le routage en région UE comme option de configuration.
Sources
- CJEU Schrems II Judgment C-311/18 — Full Text
- EU-US Data Privacy Framework — European Commission Adequacy Decision 2023
- SAP AI Core — Data Privacy and Residency Documentation
- CJEU press release No. 106/25 — General Court dismisses annulment action against EU-US Data Privacy Framework (3 Sep 2025)
- IAPP — European General Court dismisses Latombe challenge, upholds EU-US Data Privacy Framework
- Microsoft Learn — Foundry Models sold by Azure, regional availability
- Databricks Docs — Model Serving (custom and Databricks-hosted foundation models)
- Snowflake Docs — Snowpark Container Services overview
- GDPR Art. 44 — general principle for transfers (gdpr-info.eu)
- GDPR Art. 46 — transfers subject to appropriate safeguards (gdpr-info.eu)
- EDPB — Recommendations 01/2020 on measures that supplement transfer tools (post-Schrems II)
- SAP News Center — SAP and Anthropic partnership expansion (Claude on SAP Business AI Platform, Sapphire 2026)
- European Commission — Implementing Decision (EU) 2023/1795 on the adequate level of protection under the EU-US Data Privacy Framework (the adequacy basis behind the pending C-703/25 P appeal)
Fiche complète réservée aux abonnés. Ce que la fiche complète ajoute : le cadre de décision complet · la comparaison SAP · Snowflake · Databricks · Fabric · les pièges courants et leur correctif · l'aide-mémoire · les schémas d'architecture · les blocs de code · les chiffres à citer.