Architecture IA · Souveraineté · Audit

Une architecture IA pluggable, souveraine et auditable de bout en bout

E²SNauthor a fait le choix de Mistral AI (France/UE) comme fournisseur d'IA par défaut : souveraineté européenne native, aucun transfert hors UE en fonctionnement nominal. Anonymisation pédagogique systématique avant chaque appel à l'IA. Anthropic Claude (US) intervient en secours pour certains cas spécifiques, encadré DPF + SCC + DPA, avec pseudonymisation systématique des données avant envoi et rétention 30 j. Architecture multi-IA pluggable : chaque organisation choisit le fournisseur et le modèle le plus adapté selon l'usage. Étiquetage AI Act art. 50 sur tout output.

ESSN SAS, SIREN 990 492 373 · Hébergement en France (datacenter Paris) · Sans dépendance juridique US

1. Architecture IA — Mistral souverain par défaut, Claude en secours, multi-IA pluggable

En production : Mistral AI (souverain UE) en fournisseur d'IA par défaut — souveraineté européenne native, aucun transfert hors UE en fonctionnement nominal. Anthropic Claude (US) intervient en secours pour certains cas spécifiques, encadré DPF + SCC + DPA avec pseudonymisation systématique et rétention 30 j. Architecture multi-fournisseurs pluggable : choix entre Mistral souverain UE, Claude et Llama auto-hébergé selon les contraintes de l'organisation (chaîne juridique, étiquetage utilisateur, documentation Annexe IV).

Mistral AI (souverain UE) — fournisseur d'IA par défaut

Hébergé en France (Mistral AI SAS, Paris). 100 % UE, immunité CLOUD Act, conforme à la directive NIS2. Fournisseur d'IA par défaut : en fonctionnement nominal, aucune donnée ne sort de l'Union européenne. Recommandé pour tous les organismes, en particulier ceux manipulant des données sensibles ou régaliennes.

Claude (Anthropic, US) — fournisseur de secours

Hébergé sur Anthropic API (AWS US-East). Intervient en secours pour certains cas spécifiques. Transfert UE → États-Unis encadré par le Data Privacy Framework (DPF), les Clauses Contractuelles Types (SCC) et le DPA Anthropic, avec pseudonymisation systématique avant envoi et rétention 30 j. Aucune donnée identifiante n'est transmise.

Llama — auto-hébergé sur demande

Modèle open-weights (Meta) déployé en environnement isolé. Offre sur-mesure d'accompagnement et de prestation par la BU conseil ESSN (analyse besoin, POC, devis). Recommandé pour les entités à contraintes de souveraineté absolue — nous consulter.

2. Pipeline d'anonymisation pédagogique

Avant chaque appel à un fournisseur d'IA, le pipeline ESSN remplace les données identifiantes par des pseudonymes. Le fournisseur ne voit jamais les noms réels des apprenants, formateurs ou organisations.

  1. 1

    Apprenant ou formateur

    Saisit un prompt ou déclenche une action IA (génération cours, quiz, traduction).

  2. 2

    Anonymisation

    Le pipeline ESSN remplace noms, emails, organisations par des tokens stables (PERSON_42, ORG_7).

  3. 3

    Routage fournisseur

    Par défaut : Mistral AI (souverain UE), sans sortie de l'Union européenne. En secours : Anthropic Claude (US), encadré DPF + SCC + DPA sur données pseudonymisées. Option Llama auto-hébergé.

  4. 4

    Appel IA

    Le fournisseur traite le prompt anonymisé et génère la réponse. Aucune donnée identifiante ne lui est transmise.

  5. 5

    Réponse pseudonymisée

    Le fournisseur retourne un texte contenant les mêmes tokens (PERSON_42, ORG_7).

  6. 6

    De-pseudonymisation

    Le pipeline ESSN remplace les tokens par les vrais noms avant affichage à l'utilisateur.

  7. 7

    Apprenant

    Reçoit la réponse finale avec les noms réels, sans jamais que le fournisseur n'ait vu les données identifiantes.

13 callsites IA protégés · Anonymisation always-on, non désactivable · Audit log de chaque appel.

3. Conformité AI Act (Règlement UE 2024/1689)

E²SNauthor est conçu pour passer l'audit AI Act dont les obligations s'appliqueront pleinement à partir du 2 août 2026.

Article 50 — Étiquetage systématique

Tout output IA porte la mention « Contenu généré par IA ». L'utilisateur peut modifier ou rejeter à tout moment.

Annexe III — Système à haut risque (formation)

La formation est classée à haut risque par l'Annexe III. Validation humaine systématique possible sur tout contenu IA. Pas d'évaluation autonome de l'apprenant par l'IA seule.

Annexe IV — Documentation accessible

Documentation des modèles utilisés (Mistral / Claude / Llama), évaluation d'impact, registre des traitements téléchargeable sur demande.

4. RGPD, Schrems II, CLOUD Act

ESSN SAS est une société française sous droit français exclusif. Aucune dépendance juridique à une société-mère US.

DPA RGPD signé sans négociation

Notre DPA Article 28 est standard et accessible avant signature de contrat. Les addendums spécifiques (banque, santé, défense) sont examinés au cas par cas.

Sous-traitants UE listés

Hostinger International Limited (Lituanie UE, datacenter France) pour l'hébergement, Mistral AI SAS (France) fournisseur d'IA par défaut, Anthropic Inc. (US) fournisseur de secours encadré DPF + SCC + DPA, Stripe Payments Europe (Irlande, UE), Brevo (France) pour les emails transactionnels.

Schrems II — SCC + anonymisation

En fonctionnement nominal (Mistral souverain UE), aucun transfert hors UE. Pour le secours Claude (US), transfert encadré par le DPF, les SCC, le DPA Anthropic et une pseudonymisation préalable obligatoire (rétention 30 j).

CLOUD Act — immunité par design

ESSN SAS est une société française sous droit français exclusif ; Hostinger International Limited est lituanienne (UE). Le CLOUD Act ne s'applique pas à ESSN. En nominal, Mistral (UE) ne fait sortir aucune donnée ; pour la souveraineté absolue : option Llama auto-hébergé.

5. Audit logs IA — traçabilité complète

Chaque appel IA est tracé dans un registre dont la conservation est alignée sur les obligations RGPD et NIS2 (12 mois standard, prolongation contractuelle possible).

  • Identifiant utilisateur (pseudonymisé dans le log)
  • Horodatage UTC ± 1 ms
  • Modèle sollicité (Mistral souverain UE par défaut ; Claude en secours, étiquetage cohérent garanti)
  • Tokens consommés en entrée et sortie
  • Latence du fournisseur
  • Anonymisation effectuée — Oui (always-on, non désactivable)
  • Hash du prompt anonymisé · Hash de la réponse
  • Export CSV sur demande via interface super_admin (global) ou school_admin (per-organisation) pour audit DSI/RSSI/DPO

Questions fréquentes des DSI, RSSI et DPO

Comment l'architecture pluggable est-elle conçue pour permettre une bascule fournisseur ?

En production, Mistral AI (souverain UE) est le fournisseur par défaut — en nominal, aucune donnée ne sort de l'UE. Anthropic Claude (US) intervient en secours pour certains cas, encadré DPF + SCC + DPA avec pseudonymisation et rétention 30 j. L'architecture est multi-fournisseurs pluggable : le choix du modèle reste possible par organisation. Le fournisseur réellement utilisé apparaît dans l'étiquetage de l'interface.

L'anonymisation peut-elle être désactivée à la demande d'un client ?

Non. L'anonymisation est always-on et non désactivable, même par contrat sur-mesure. C'est une garantie structurelle de notre architecture, pas une option commerciale.

Quelle latence ajoute le pipeline d'anonymisation ?

La latence ajoutée par le pipeline (anonymisation + de-pseudonymisation) est négligeable face au temps de réponse du fournisseur IA. Mesures détaillées disponibles sur demande dans le cadre d'une due diligence.

Quel est le coût d'un déploiement Llama auto-hébergé ?

Pour la mise en place d'une offre IA auto-hébergée, nous consulter. Offre sur-mesure d'accompagnement et de prestation par la BU conseil ESSN : analyse besoin, POC, devis selon volumétrie et infrastructure cible. Le déploiement technique fait l'objet d'une prestation distincte du forfait SaaS.

Comment évitez-vous le risque CLOUD Act sur Claude (hébergé sur AWS US) ?

Deux mécanismes complémentaires : (1) ESSN SAS est une société française sous droit français exclusif, donc le CLOUD Act ne s'applique pas à ESSN ; (2) les données transmises à Anthropic sont anonymisées en amont — même une réquisition ne révélerait que des tokens pseudonymes (PERSON_42, ORG_7). Pour les cas extrêmes : option Mistral souveraine UE, ou déploiement auto-hébergé Llama (BU conseil ESSN, nous consulter).

Discutons de votre audit ou de votre DPA

RDV expert sécurité 30 minutes · livre blanc PDF « Architecture IA souveraine ESSN » · cas concret de votre choix.

RGPD · IA Act art. 50 · Schrems II · NIS2 · Hébergé en France (Paris)