En bref:
- Il est essentiel de migrer rapidement ses flux sensibles vers une plateforme IA hébergée en Suisse conforme à la nLPD. La cartographie des usages, l’analyse d’impact et la signature d’un contrat de traitement des données sont indispensables avant la migration. Ces démarches garantissent la conformité réglementaire et la protection des données sensibles en contexte suisse.
Passez immédiatement vos flux sensibles vers une plateforme IA hébergée en Suisse et conforme à la nLPD : c'est la décision prioritaire pour toute organisation suisse traitant des données personnelles, médicales, juridiques ou financières via un outil IA. Trois actions s'imposent avant tout basculement : cartographier l'ensemble des usages IA existants (y compris le shadow IT), conduire une analyse d'impact sur la protection des données (AIPD) si le traitement présente un risque élevé selon l'article 22 nLPD, et signer un contrat de traitement des données (DPA) avec le fournisseur souverain retenu.
La nLPD est en vigueur depuis le 1er septembre 2023 et expose les dirigeants à des risques pénaux en cas de non-conformité documentaire. Le Préposé fédéral à la protection des données et à la transparence (PFPDT) rappelle que la loi s'applique à tout traitement de données recourant à l'IA, sans exception de taille ou de secteur. Votre registre des traitements (ROPA) doit refléter chaque usage IA actif, chaque flux de données et chaque fournisseur impliqué.

Table des matières
- Votre checklist de migration vers une IA souveraine : 12 actions à cocher
- Comment cartographier vos usages IA avant de migrer ?
- Quelles obligations juridiques nLPD respecter avant de basculer ?
- Quels critères techniques garantissent une vraie souveraineté IA ?
- Comment structurer votre plan de migration en phases mesurables ?
- Comment tester et formaliser la preuve de conformité ?
- Comment éviter le retour du shadow IT après la migration ?
- Quels pièges éviter pour ne pas compromettre la migration ?
- Points clés
- Ce que l'on observe sur le terrain : pourquoi cette démarche change les résultats
- Nectos : la plateforme souveraine suisse qui coche toutes les cases
- Questions fréquentes
- Sources utiles pour approfondir la conformité nLPD
Votre checklist de migration vers une IA souveraine : 12 actions à cocher
Utilisez cette liste comme feuille de route opérationnelle, à intégrer dans votre dossier de conformité projet.
Préparation
- Inventorier tous les outils IA actifs, y compris les usages non autorisés (shadow IT)
- Mettre à jour le registre des traitements (ROPA) avec chaque usage IA identifié
- Identifier les traitements à risque élevé nécessitant une AIPD
- Conduire l'AIPD et documenter les mesures de mitigation retenues
Exécution
- Négocier et signer le DPA avec le fournisseur souverain (clauses de portabilité, suppression, audit)
- Vérifier la preuve d'hébergement physique en Suisse (data residency)
- Configurer les contrôles d'accès (RBAC, SSO) et activer la journalisation des audits
- Réaliser un POC sur un cas d'usage critique avec période de double-run
Vérification
- Exécuter les tests fonctionnels, de sécurité et de conformité (localisation des flux, pen-test)
- Obtenir l'attestation écrite de suppression des données chez l'ancien fournisseur
- Former les utilisateurs métiers et les administrateurs à la nouvelle plateforme
- Mettre en place la gouvernance continue : inventaire périodique, audits, procédure d'approbation des nouveaux outils
Comment cartographier vos usages IA avant de migrer ?
La cartographie des données est l'étape la plus souvent bâclée et génère les surprises les plus coûteuses lors d'une migration vers un cloud IA souverain. Consacrer 20 à 30 % du temps projet à cette phase réduit fortement le risque d'échec et limite les découvertes d'applications non documentées en cours d'exécution.
Méthode d'audit en quatre étapes :
- Découverte des intégrations actives : analysez les logs réseau, les factures SaaS et les accès API pour identifier chaque outil IA connecté à vos systèmes.
- Inventaire des données traitées : documentez les types de données (personnelles, médicales, contractuelles), les volumes, les flux entrants et sortants, et les modèles fine-tunés éventuels.
- Détection du shadow IT : envoyez un sondage aux équipes métiers et croisez les résultats avec les logs réseau ; les usages non déclarés représentent souvent la part la plus exposée.
- Scoring de lock-in : évaluez pour chaque outil la portabilité des données, l'exportabilité des modèles et les dépendances d'intégration.
Livrables attendus : registre des traitements mis à jour, matrice de dépendances, scoring de lock-in par outil.
Conseil de pro : Les modèles fine-tunés non exportables nécessitent la conservation du jeu d'entraînement et un budget GPU pour ré-entraîner un modèle équivalent sur la plateforme souveraine. Vérifiez la portabilité de chaque modèle avant de signer quoi que ce soit.
Quelles obligations juridiques nLPD respecter avant de basculer ?
Le PFPDT confirme que la nLPD n'interdit pas l'automatisation par IA, mais exige une conception délibérée et la justification de la base légale pour chaque traitement. Trois obligations contractuelles et réglementaires structurent cette étape.
Le DPA avec le fournisseur souverain doit contenir au minimum :
- La finalité précise du traitement et l'interdiction de réutilisation des données à d'autres fins
- Les obligations de restitution et de suppression en fin de contrat, avec attestation écrite
- Les clauses de portabilité et les formats d'export acceptés
- Le droit d'audit du responsable du traitement
- La localisation contractuelle des données en Suisse
L'AIPD (analyse d'impact) est obligatoire dès que le traitement IA présente un risque élevé pour les droits des personnes concernées. Documentez : la description du traitement, les risques identifiés, les mesures techniques et organisationnelles retenues, et la consultation éventuelle du PFPDT.
Les transferts internationaux doivent être encadrés par le Swiss-U.S. Data Privacy Framework ou des clauses contractuelles types (CCT) si des données transitent hors de Suisse. Mettez à jour le ROPA en conséquence et conservez les preuves dans le dossier de conformité.
Une PME suisse doit mettre à jour son registre des activités de traitement, conduire une AIPD pour les traitements IA à risque élevé et conclure un DPA avant migration : ces trois obligations sont cumulatives, pas alternatives.
Quels critères techniques garantissent une vraie souveraineté IA ?
La localisation des données en Suisse et la maîtrise des clés de chiffrement sont les deux piliers techniques d'une souveraineté mesurable.
| Critère | Obligatoire | Souhaitable |
|---|---|---|
| Hébergement physique en Suisse | Oui | |
| Chiffrement au repos (AES-256) et en transit (TLS 1.3) | Oui | |
| Gestion des clés par le client | Oui | |
| Journalisation d'audit et export des logs | Oui | |
| RBAC et SSO | Oui | |
| Formats d'export vecteurs et données | Oui | |
| Certifications ISO / ISAE | Oui | |
| SLA documenté avec pénalités | Oui | |
| Support francophone | Oui | |
| Clause contractuelle de réversibilité | Oui |
Les critères « obligatoires » sont non négociables pour satisfaire aux exigences du guide des mesures techniques et organisationnelles du PFPDT. Les critères souhaitables réduisent le risque opérationnel à long terme, notamment en cas de changement de fournisseur.
Comment structurer votre plan de migration en phases mesurables ?
Une méthodologie en phases réduit le risque d'échec et permet des livrables mesurables à chaque étape.
| Phase | Durée indicative | Livrables | KPIs |
|---|---|---|---|
| Préparation | 2–4 semaines | Inventaire, ROPA mis à jour, AIPD | Couverture des usages IA élevée |
| POC | 2–3 semaines | Rapport POC, résultats de tests | Taux de validation des cas d'usage |
| Double-run | 3–6 semaines | Rapport de tests comparatifs | Latence, disponibilité, qualité des réponses |
| Migration par lots | Variable | Attestations de migration, logs | % d'intégrations validées |
| Bascule finale | 1 semaine | Attestation de suppression, ROPA final | Conformité localisation complète |
| Post-migration | Continu | Rapports d'audit, procès-verbaux de recette | Incidents, alertes RBAC |
La phase de double-run mérite une attention particulière : faire tourner l'ancienne solution et la nouvelle plateforme en parallèle permet de valider la qualité des réponses et la stabilité des intégrations avant toute bascule définitive. C'est aussi le moment de former les utilisateurs sur des cas réels, sans pression de production.
Comment tester et formaliser la preuve de conformité ?
Les tests ne se limitent pas à vérifier que l'IA répond correctement. Ils doivent produire des preuves documentées, opposables en cas de contrôle du PFPDT ou d'audit client.
Tests à réaliser :
- Tests fonctionnels sur les cas d'usage réels (qualité des réponses, cohérence, latence)
- Pen-test applicatif et vérification de la sécurité des API
- Vérification de la localisation des flux de données (aucun transit hors Suisse)
- Tests de portabilité : export des données, des logs et des vecteurs dans des formats exploitables
- Échantillonnage des données migrées pour contrôler l'intégrité
Template de procès-verbal de recette (éléments minimum) :
- Identification du projet et des parties signataires (DPO, responsable SI, représentant fournisseur)
- Liste des cas d'usage testés et résultats obtenus
- Résultats du pen-test et mesures correctives appliquées
- Attestation de localisation des données en Suisse (capture ou certificat fournisseur)
- Attestation écrite de destruction des données résiduelles chez l'ancien fournisseur
- Signatures et date de validation
Conservez ce procès-verbal dans le dossier de conformité projet, aux côtés du DPA et du rapport d'AIPD.
Comment éviter le retour du shadow IT après la migration ?
La gouvernance post-migration est souvent sous-estimée. Sans processus clair, les équipes retournent vers des outils non autorisés dans les semaines qui suivent la bascule.
| Rôle | Responsabilités principales |
|---|---|
| DPO / conseiller en protection des données | Validation AIPD, supervision conformité, contact PFPDT |
| Responsable SI | Contrôles d'accès, journalisation, gestion des incidents |
| Product owner métier | Validation fonctionnelle, formation équipes, remontée des besoins |
| Contact fournisseur souverain | SLA, support, audits contractuels |
Plan de formation minimal :
- Utilisateurs métiers : sécurité des prompts (ne pas saisir de données sensibles non anonymisées), procédure de signalement d'un incident, règles de conservation
- Administrateurs : gestion des rôles RBAC, lecture des journaux d'audit, procédure de révocation d'accès
Pour détecter les usages non autorisés, planifiez un inventaire SaaS trimestriel et imposez une procédure d'approbation formelle pour tout nouvel outil IA. Un formulaire de demande simple, validé par le DPO et le responsable SI, suffit à créer une traçabilité sans alourdir les processus.
Quels pièges éviter pour ne pas compromettre la migration ?
Plusieurs erreurs reviennent systématiquement dans les projets de transition vers une IA souveraine, et chacune a un coût mesurable.
Cartographie bâclée. Découvrir en phase d'exécution qu'un département utilise un outil IA non répertorié oblige à reprendre l'AIPD et retarde la bascule de plusieurs semaines. Investissez le temps nécessaire en amont.
Absence de clause de réversibilité. Exigez dès les négociations contractuelles les formats d'export exploitables (vecteurs, logs, données brutes) et une clause de sortie sans pénalité excessive. Un fournisseur qui refuse ces clauses signale un risque de lock-in juridique.
Négligence des journaux d'audit. Les logs ne servent pas uniquement à la conformité : ils permettent de détecter des accès anormaux et de répondre aux demandes d'accès des personnes concernées. Activez-les dès le premier jour et testez leur exportabilité.
Sous-estimation des coûts de ré-entraînement. Si vos modèles fine-tunés ne sont pas exportables, prévoyez un budget GPU et la conservation du jeu d'entraînement. Ce poste de coût est rarement anticipé dans les projets de migration.
DPA incomplet. Un contrat qui ne mentionne pas l'interdiction de réutilisation des données ou l'obligation de suppression en fin de contrat expose l'organisation à une non-conformité nLPD, même si l'hébergement est en Suisse.
Points clés
Une migration vers une IA souveraine suisse réussit quand cartographie, AIPD, DPA, double-run et gouvernance continue sont traités comme des livrables mesurables, pas comme des formalités.
| Point | Détails |
|---|---|
| Cartographie en premier | Inventoriez tous les usages IA, y compris le shadow IT, avant toute action technique. |
| AIPD et DPA obligatoires | Conduisez l'AIPD pour les traitements à risque élevé et signez un DPA complet avant migration. |
| Double-run avant bascule | Faites tourner les deux solutions en parallèle pour valider qualité et intégrations. |
| Preuves documentées | Conservez procès-verbal de recette, attestation de suppression et logs d'audit dans le dossier projet. |
| Nectos comme solution souveraine | Nectos répond aux critères obligatoires : hébergement en Suisse, DPA, RBAC, journaux d'audit exportables. |
Ce que l'on observe sur le terrain : pourquoi cette démarche change les résultats
Les organisations qui traitent la migration comme un projet de conformité structuré, avec des livrables à chaque phase, obtiennent deux résultats concrets que les autres n'atteignent pas. D'abord, elles passent les audits clients et institutionnels sans friction, parce que le dossier de conformité existe et est complet. Ensuite, elles réduisent leur exposition réglementaire de façon durable, parce que la gouvernance post-migration est intégrée dans les processus, pas ajoutée après coup.
La checklist nLPD pour PME le confirme : les 12 obligations de conformité ne sont pas des cases à cocher une fois pour toutes. Elles forment un cadre vivant, qui évolue avec les usages IA de l'organisation. Les équipes qui comprennent cela dès le départ évitent les remises en conformité coûteuses six mois après la bascule.
La réversibilité et la portabilité technique sont les deux points les plus souvent négociés à la baisse lors des contrats. Exigez-les systématiquement, même face à un fournisseur qui minimise leur importance. Un contrat sans clause de sortie claire est un risque juridique, quelle que soit la qualité technique de la solution.
Nectos : la plateforme souveraine suisse qui coche toutes les cases
Nectos est conçu pour répondre précisément aux critères de cette checklist : hébergement exclusif sur serveurs suisses, DPA disponible, chiffrement AES-256 et TLS 1.3, contrôles d'accès RBAC et SSO, journaux d'audit exportables et anonymisation automatique des prompts. Contrairement aux plateformes IA commerciales soumises au CLOUD Act américain, aucune donnée ne quitte la Suisse, et aucun modèle n'est entraîné sur vos données.
Pour les secteurs régulés (finance, santé, juridique, administrations), Nectos propose un espace de travail IA privé incluant chat IA, analyse de documents, knowledge base privée et transcription de réunions, le tout conforme à la nLPD. Un POC sur un cas d'usage critique peut être organisé rapidement pour valider l'adéquation technique avant tout engagement.
Consultez la fiche produit Nectos pour les détails techniques et les options d'abonnement, ou démarrez directement sur nectos.ch/fr pour lancer votre audit de conformité initial.
Questions fréquentes
La nLPD oblige-t-elle à héberger les données en Suisse ?
La nLPD n'impose pas l'hébergement en Suisse, mais exige que tout transfert vers un pays tiers offrant une protection insuffisante soit encadré par des garanties contractuelles (CCT ou Swiss-U.S. Data Privacy Framework). L'hébergement en Suisse supprime cette contrainte et simplifie la conformité.
Quand une AIPD est-elle obligatoire pour un usage IA ?
L'AIPD est requise dès que le traitement IA présente un risque élevé pour les droits des personnes concernées, notamment pour les traitements à grande échelle, les décisions automatisées ou les données sensibles (santé, données financières, données judiciaires).
Que doit contenir un DPA pour un fournisseur IA souverain ?
Un DPA conforme doit inclure la finalité du traitement, l'interdiction de réutilisation des données, les obligations de suppression avec attestation écrite, les clauses de portabilité, le droit d'audit et la localisation contractuelle des données.
Nectos fournit-il un DPA et des preuves d'hébergement en Suisse ?
Oui. Nectos met à disposition un DPA, des attestations d'hébergement sur serveurs suisses et des journaux d'audit exportables, ce qui permet de constituer directement le dossier de conformité nLPD requis pour les secteurs régulés.
Combien de temps dure une migration vers une IA souveraine ?
La durée varie selon la complexité des intégrations, mais un projet structuré en phases (préparation, POC, double-run, bascule) s'étend généralement sur plusieurs semaines pour une PME, hors ré-entraînement de modèles fine-tunés.
Sources utiles pour approfondir la conformité nLPD
Ces références officielles et pratiques constituent le socle documentaire de tout dossier de migration conforme. Conservez-les dans votre dossier de projet.
| Source | Utilité principale |
|---|---|
| IA et protection des données — PFPDT | Cadre légal nLPD applicable à l'IA, position officielle du PFPDT |
| Guide des mesures techniques et organisationnelles — PFPDT | Référence pour chiffrement, authentification et mesures de sécurité |
| Checklist nLPD pour PME — Legiscope | 12 obligations de conformité avec exemples pratiques |
| Audit IA gratuit PME suisse — iapmesuisse.ch | Checklist d'audit IA adaptée aux PME suisses |
| DPO et nLPD face à l'IA — iapmesuisse.ch | Obligations pratiques DPO, modèle DPA et clauses contractuelles |
| Guide de migration cloud souverain — Hikube | Méthodologie par phases, critères techniques et livrables |
Pour aller plus loin sur la conformité IA en entreprise suisse, consultez également le guide paramétrer l'IA en usage professionnel suisse et l'analyse des erreurs fréquentes avec les données clients.

