← Retour au blog

Checklist de migration vers une IA souveraine suisse (nLPD)

6 août 2026
Checklist de migration vers une IA souveraine suisse (nLPD)

En bref:

  • Il est essentiel de migrer rapidement ses flux sensibles vers une plateforme IA hébergée en Suisse conforme à la nLPD. La cartographie des usages, l’analyse d’impact et la signature d’un contrat de traitement des données sont indispensables avant la migration. Ces démarches garantissent la conformité réglementaire et la protection des données sensibles en contexte suisse.

Passez immédiatement vos flux sensibles vers une plateforme IA hébergée en Suisse et conforme à la nLPD : c'est la décision prioritaire pour toute organisation suisse traitant des données personnelles, médicales, juridiques ou financières via un outil IA. Trois actions s'imposent avant tout basculement : cartographier l'ensemble des usages IA existants (y compris le shadow IT), conduire une analyse d'impact sur la protection des données (AIPD) si le traitement présente un risque élevé selon l'article 22 nLPD, et signer un contrat de traitement des données (DPA) avec le fournisseur souverain retenu.

La nLPD est en vigueur depuis le 1er septembre 2023 et expose les dirigeants à des risques pénaux en cas de non-conformité documentaire. Le Préposé fédéral à la protection des données et à la transparence (PFPDT) rappelle que la loi s'applique à tout traitement de données recourant à l'IA, sans exception de taille ou de secteur. Votre registre des traitements (ROPA) doit refléter chaque usage IA actif, chaque flux de données et chaque fournisseur impliqué.

Vue rapprochée d’une baie de serveurs dans un centre de données suisse


Table des matières

Votre checklist de migration vers une IA souveraine : 12 actions à cocher

Utilisez cette liste comme feuille de route opérationnelle, à intégrer dans votre dossier de conformité projet.

Préparation

  • Inventorier tous les outils IA actifs, y compris les usages non autorisés (shadow IT)
  • Mettre à jour le registre des traitements (ROPA) avec chaque usage IA identifié
  • Identifier les traitements à risque élevé nécessitant une AIPD
  • Conduire l'AIPD et documenter les mesures de mitigation retenues

Exécution

  • Négocier et signer le DPA avec le fournisseur souverain (clauses de portabilité, suppression, audit)
  • Vérifier la preuve d'hébergement physique en Suisse (data residency)
  • Configurer les contrôles d'accès (RBAC, SSO) et activer la journalisation des audits
  • Réaliser un POC sur un cas d'usage critique avec période de double-run

Vérification

  • Exécuter les tests fonctionnels, de sécurité et de conformité (localisation des flux, pen-test)
  • Obtenir l'attestation écrite de suppression des données chez l'ancien fournisseur
  • Former les utilisateurs métiers et les administrateurs à la nouvelle plateforme
  • Mettre en place la gouvernance continue : inventaire périodique, audits, procédure d'approbation des nouveaux outils

Comment cartographier vos usages IA avant de migrer ?

La cartographie des données est l'étape la plus souvent bâclée et génère les surprises les plus coûteuses lors d'une migration vers un cloud IA souverain. Consacrer 20 à 30 % du temps projet à cette phase réduit fortement le risque d'échec et limite les découvertes d'applications non documentées en cours d'exécution.

Méthode d'audit en quatre étapes :

  1. Découverte des intégrations actives : analysez les logs réseau, les factures SaaS et les accès API pour identifier chaque outil IA connecté à vos systèmes.
  2. Inventaire des données traitées : documentez les types de données (personnelles, médicales, contractuelles), les volumes, les flux entrants et sortants, et les modèles fine-tunés éventuels.
  3. Détection du shadow IT : envoyez un sondage aux équipes métiers et croisez les résultats avec les logs réseau ; les usages non déclarés représentent souvent la part la plus exposée.
  4. Scoring de lock-in : évaluez pour chaque outil la portabilité des données, l'exportabilité des modèles et les dépendances d'intégration.

Livrables attendus : registre des traitements mis à jour, matrice de dépendances, scoring de lock-in par outil.

Conseil de pro : Les modèles fine-tunés non exportables nécessitent la conservation du jeu d'entraînement et un budget GPU pour ré-entraîner un modèle équivalent sur la plateforme souveraine. Vérifiez la portabilité de chaque modèle avant de signer quoi que ce soit.


Quelles obligations juridiques nLPD respecter avant de basculer ?

Le PFPDT confirme que la nLPD n'interdit pas l'automatisation par IA, mais exige une conception délibérée et la justification de la base légale pour chaque traitement. Trois obligations contractuelles et réglementaires structurent cette étape.

Le DPA avec le fournisseur souverain doit contenir au minimum :

  • La finalité précise du traitement et l'interdiction de réutilisation des données à d'autres fins
  • Les obligations de restitution et de suppression en fin de contrat, avec attestation écrite
  • Les clauses de portabilité et les formats d'export acceptés
  • Le droit d'audit du responsable du traitement
  • La localisation contractuelle des données en Suisse

L'AIPD (analyse d'impact) est obligatoire dès que le traitement IA présente un risque élevé pour les droits des personnes concernées. Documentez : la description du traitement, les risques identifiés, les mesures techniques et organisationnelles retenues, et la consultation éventuelle du PFPDT.

Les transferts internationaux doivent être encadrés par le Swiss-U.S. Data Privacy Framework ou des clauses contractuelles types (CCT) si des données transitent hors de Suisse. Mettez à jour le ROPA en conséquence et conservez les preuves dans le dossier de conformité.

Une PME suisse doit mettre à jour son registre des activités de traitement, conduire une AIPD pour les traitements IA à risque élevé et conclure un DPA avant migration : ces trois obligations sont cumulatives, pas alternatives.


Quels critères techniques garantissent une vraie souveraineté IA ?

La localisation des données en Suisse et la maîtrise des clés de chiffrement sont les deux piliers techniques d'une souveraineté mesurable.

CritèreObligatoireSouhaitable
Hébergement physique en SuisseOui
Chiffrement au repos (AES-256) et en transit (TLS 1.3)Oui
Gestion des clés par le clientOui
Journalisation d'audit et export des logsOui
RBAC et SSOOui
Formats d'export vecteurs et donnéesOui
Certifications ISO / ISAEOui
SLA documenté avec pénalitésOui
Support francophoneOui
Clause contractuelle de réversibilitéOui

Les critères « obligatoires » sont non négociables pour satisfaire aux exigences du guide des mesures techniques et organisationnelles du PFPDT. Les critères souhaitables réduisent le risque opérationnel à long terme, notamment en cas de changement de fournisseur.


Comment structurer votre plan de migration en phases mesurables ?

Une méthodologie en phases réduit le risque d'échec et permet des livrables mesurables à chaque étape.

PhaseDurée indicativeLivrablesKPIs
Préparation2–4 semainesInventaire, ROPA mis à jour, AIPDCouverture des usages IA élevée
POC2–3 semainesRapport POC, résultats de testsTaux de validation des cas d'usage
Double-run3–6 semainesRapport de tests comparatifsLatence, disponibilité, qualité des réponses
Migration par lotsVariableAttestations de migration, logs% d'intégrations validées
Bascule finale1 semaineAttestation de suppression, ROPA finalConformité localisation complète
Post-migrationContinuRapports d'audit, procès-verbaux de recetteIncidents, alertes RBAC

La phase de double-run mérite une attention particulière : faire tourner l'ancienne solution et la nouvelle plateforme en parallèle permet de valider la qualité des réponses et la stabilité des intégrations avant toute bascule définitive. C'est aussi le moment de former les utilisateurs sur des cas réels, sans pression de production.


Comment tester et formaliser la preuve de conformité ?

Les tests ne se limitent pas à vérifier que l'IA répond correctement. Ils doivent produire des preuves documentées, opposables en cas de contrôle du PFPDT ou d'audit client.

Tests à réaliser :

  • Tests fonctionnels sur les cas d'usage réels (qualité des réponses, cohérence, latence)
  • Pen-test applicatif et vérification de la sécurité des API
  • Vérification de la localisation des flux de données (aucun transit hors Suisse)
  • Tests de portabilité : export des données, des logs et des vecteurs dans des formats exploitables
  • Échantillonnage des données migrées pour contrôler l'intégrité

Template de procès-verbal de recette (éléments minimum) :

  1. Identification du projet et des parties signataires (DPO, responsable SI, représentant fournisseur)
  2. Liste des cas d'usage testés et résultats obtenus
  3. Résultats du pen-test et mesures correctives appliquées
  4. Attestation de localisation des données en Suisse (capture ou certificat fournisseur)
  5. Attestation écrite de destruction des données résiduelles chez l'ancien fournisseur
  6. Signatures et date de validation

Conservez ce procès-verbal dans le dossier de conformité projet, aux côtés du DPA et du rapport d'AIPD.


Comment éviter le retour du shadow IT après la migration ?

La gouvernance post-migration est souvent sous-estimée. Sans processus clair, les équipes retournent vers des outils non autorisés dans les semaines qui suivent la bascule.

RôleResponsabilités principales
DPO / conseiller en protection des donnéesValidation AIPD, supervision conformité, contact PFPDT
Responsable SIContrôles d'accès, journalisation, gestion des incidents
Product owner métierValidation fonctionnelle, formation équipes, remontée des besoins
Contact fournisseur souverainSLA, support, audits contractuels

Plan de formation minimal :

  • Utilisateurs métiers : sécurité des prompts (ne pas saisir de données sensibles non anonymisées), procédure de signalement d'un incident, règles de conservation
  • Administrateurs : gestion des rôles RBAC, lecture des journaux d'audit, procédure de révocation d'accès

Pour détecter les usages non autorisés, planifiez un inventaire SaaS trimestriel et imposez une procédure d'approbation formelle pour tout nouvel outil IA. Un formulaire de demande simple, validé par le DPO et le responsable SI, suffit à créer une traçabilité sans alourdir les processus.


Quels pièges éviter pour ne pas compromettre la migration ?

Plusieurs erreurs reviennent systématiquement dans les projets de transition vers une IA souveraine, et chacune a un coût mesurable.

Cartographie bâclée. Découvrir en phase d'exécution qu'un département utilise un outil IA non répertorié oblige à reprendre l'AIPD et retarde la bascule de plusieurs semaines. Investissez le temps nécessaire en amont.

Absence de clause de réversibilité. Exigez dès les négociations contractuelles les formats d'export exploitables (vecteurs, logs, données brutes) et une clause de sortie sans pénalité excessive. Un fournisseur qui refuse ces clauses signale un risque de lock-in juridique.

Négligence des journaux d'audit. Les logs ne servent pas uniquement à la conformité : ils permettent de détecter des accès anormaux et de répondre aux demandes d'accès des personnes concernées. Activez-les dès le premier jour et testez leur exportabilité.

Sous-estimation des coûts de ré-entraînement. Si vos modèles fine-tunés ne sont pas exportables, prévoyez un budget GPU et la conservation du jeu d'entraînement. Ce poste de coût est rarement anticipé dans les projets de migration.

DPA incomplet. Un contrat qui ne mentionne pas l'interdiction de réutilisation des données ou l'obligation de suppression en fin de contrat expose l'organisation à une non-conformité nLPD, même si l'hébergement est en Suisse.


Points clés

Une migration vers une IA souveraine suisse réussit quand cartographie, AIPD, DPA, double-run et gouvernance continue sont traités comme des livrables mesurables, pas comme des formalités.

PointDétails
Cartographie en premierInventoriez tous les usages IA, y compris le shadow IT, avant toute action technique.
AIPD et DPA obligatoiresConduisez l'AIPD pour les traitements à risque élevé et signez un DPA complet avant migration.
Double-run avant basculeFaites tourner les deux solutions en parallèle pour valider qualité et intégrations.
Preuves documentéesConservez procès-verbal de recette, attestation de suppression et logs d'audit dans le dossier projet.
Nectos comme solution souveraineNectos répond aux critères obligatoires : hébergement en Suisse, DPA, RBAC, journaux d'audit exportables.

Ce que l'on observe sur le terrain : pourquoi cette démarche change les résultats

Les organisations qui traitent la migration comme un projet de conformité structuré, avec des livrables à chaque phase, obtiennent deux résultats concrets que les autres n'atteignent pas. D'abord, elles passent les audits clients et institutionnels sans friction, parce que le dossier de conformité existe et est complet. Ensuite, elles réduisent leur exposition réglementaire de façon durable, parce que la gouvernance post-migration est intégrée dans les processus, pas ajoutée après coup.

La checklist nLPD pour PME le confirme : les 12 obligations de conformité ne sont pas des cases à cocher une fois pour toutes. Elles forment un cadre vivant, qui évolue avec les usages IA de l'organisation. Les équipes qui comprennent cela dès le départ évitent les remises en conformité coûteuses six mois après la bascule.

La réversibilité et la portabilité technique sont les deux points les plus souvent négociés à la baisse lors des contrats. Exigez-les systématiquement, même face à un fournisseur qui minimise leur importance. Un contrat sans clause de sortie claire est un risque juridique, quelle que soit la qualité technique de la solution.


Nectos : la plateforme souveraine suisse qui coche toutes les cases

Nectos

Nectos est conçu pour répondre précisément aux critères de cette checklist : hébergement exclusif sur serveurs suisses, DPA disponible, chiffrement AES-256 et TLS 1.3, contrôles d'accès RBAC et SSO, journaux d'audit exportables et anonymisation automatique des prompts. Contrairement aux plateformes IA commerciales soumises au CLOUD Act américain, aucune donnée ne quitte la Suisse, et aucun modèle n'est entraîné sur vos données.

Pour les secteurs régulés (finance, santé, juridique, administrations), Nectos propose un espace de travail IA privé incluant chat IA, analyse de documents, knowledge base privée et transcription de réunions, le tout conforme à la nLPD. Un POC sur un cas d'usage critique peut être organisé rapidement pour valider l'adéquation technique avant tout engagement.

Consultez la fiche produit Nectos pour les détails techniques et les options d'abonnement, ou démarrez directement sur nectos.ch/fr pour lancer votre audit de conformité initial.


Questions fréquentes

La nLPD oblige-t-elle à héberger les données en Suisse ?

La nLPD n'impose pas l'hébergement en Suisse, mais exige que tout transfert vers un pays tiers offrant une protection insuffisante soit encadré par des garanties contractuelles (CCT ou Swiss-U.S. Data Privacy Framework). L'hébergement en Suisse supprime cette contrainte et simplifie la conformité.

Quand une AIPD est-elle obligatoire pour un usage IA ?

L'AIPD est requise dès que le traitement IA présente un risque élevé pour les droits des personnes concernées, notamment pour les traitements à grande échelle, les décisions automatisées ou les données sensibles (santé, données financières, données judiciaires).

Que doit contenir un DPA pour un fournisseur IA souverain ?

Un DPA conforme doit inclure la finalité du traitement, l'interdiction de réutilisation des données, les obligations de suppression avec attestation écrite, les clauses de portabilité, le droit d'audit et la localisation contractuelle des données.

Nectos fournit-il un DPA et des preuves d'hébergement en Suisse ?

Oui. Nectos met à disposition un DPA, des attestations d'hébergement sur serveurs suisses et des journaux d'audit exportables, ce qui permet de constituer directement le dossier de conformité nLPD requis pour les secteurs régulés.

Combien de temps dure une migration vers une IA souveraine ?

La durée varie selon la complexité des intégrations, mais un projet structuré en phases (préparation, POC, double-run, bascule) s'étend généralement sur plusieurs semaines pour une PME, hors ré-entraînement de modèles fine-tunés.


Sources utiles pour approfondir la conformité nLPD

Ces références officielles et pratiques constituent le socle documentaire de tout dossier de migration conforme. Conservez-les dans votre dossier de projet.

SourceUtilité principale
IA et protection des données — PFPDTCadre légal nLPD applicable à l'IA, position officielle du PFPDT
Guide des mesures techniques et organisationnelles — PFPDTRéférence pour chiffrement, authentification et mesures de sécurité
Checklist nLPD pour PME — Legiscope12 obligations de conformité avec exemples pratiques
Audit IA gratuit PME suisse — iapmesuisse.chChecklist d'audit IA adaptée aux PME suisses
DPO et nLPD face à l'IA — iapmesuisse.chObligations pratiques DPO, modèle DPA et clauses contractuelles
Guide de migration cloud souverain — HikubeMéthodologie par phases, critères techniques et livrables

Pour aller plus loin sur la conformité IA en entreprise suisse, consultez également le guide paramétrer l'IA en usage professionnel suisse et l'analyse des erreurs fréquentes avec les données clients.

Recommandation