FAQ conformité et souveraineté
- Les réponses, preuve à l'appui, aux questions que votre DPO se pose avant d'adopter Leexi.

En résumé
Cette FAQ répond, au mot près, aux questions qu'un acheteur professionnel et son DPO se posent avant d'acheter un outil de prise de notes IA. Elle sépare trois niveaux de force juridique, parce qu'ils ne se valent pas : ce que la loi impose (RGPD, AI Act), ce que vos clients exigent sans que la loi l'oblige (ISO 27001, hébergement européen), et ce qui est imposé par secteur (santé, public). Chaque réponse porte sa preuve. Aucune affirmation de conformité n'est écrite sans le fait qui la soutient. Les termes techniques (DPA, circuit fermé, diarisation) sont définis dans le glossaire de l'outil de prise de notes IA.
Ni l'ISO 27001 ni l'hébergement en France ne sont des obligations légales universelles. Vos clients les exigent, et deux secteurs les imposent : la santé et le public.
L'essentiel en une réponse : hébergement AWS région Paris, option Scaleway au-delà d'un certain volume de licences, LLM (OpenAI) exécuté via Azure France en circuit fermé, pas d'entraînement sur les données client, chiffrement en transit et au repos, ISO 27001 détenue, ISO 42001 en cours, NIS2 en finalisation, alignement EU AI Act, DPA et liste des sous-traitants et certificat ISO fournis sur demande, environ 10 000 entreprises utilisatrices en Europe, entité franco-belge.
1. Localisation et hébergement des données
Mes données quittent-elles l'Union européenne ?
Non pour le stockage et le traitement, qui restent en France. La nuance à connaître concerne le fournisseur d'infrastructure : la région de stockage est européenne, mais AWS reste une société de droit américain (voir la question sur le Cloud Act). Pour une exigence de souveraineté stricte (entité non soumise aux lois extraterritoriales), c'est l'option Scaleway qui répond au besoin.
Qu'est-ce qu'un hébergement « souverain », exactement ?
Un acheteur exigeant vérifie trois choses : des datacenters physiquement en France, une entité juridique de droit français ou européen non soumise à des lois extraterritoriales, et un contrôle capitalistique européen. L'hébergement AWS Paris coche la localisation physique mais pas l'immunité aux lois extra-européennes. L'option Scaleway coche les trois.
L'hébergement en France est-il une obligation légale ?
Non, pas de façon générale. Le RGPD n'impose pas que les données restent en France ou en Europe pour la plupart des traitements. L'hébergement souverain devient obligatoire seulement pour certains secteurs : les données de santé (via un hébergeur certifié HDS) et le secteur public pour ses données sensibles (trajectoire SecNumCloud, loi SREN). Pour tout le reste, c'est une demande des acheteurs qui monte fort ; la loi ne l'impose pas.
2. Entraînement de l'IA
Est-ce que Leexi entraîne son IA sur mes réunions ?
Non. Vos conversations ne servent pas à entraîner les modèles. Cette règle vaut pour tous les comptes, par défaut. C'est aussi le premier réflexe de vérification des équipes techniques, et l'une des raisons pour lesquelles des acheteurs présélectionnent Leexi après avoir écarté des outils américains.
Leexi est-il « basé sur ChatGPT » ? Mes données partent-elles chez OpenAI ?
Le modèle de langage utilisé est fourni par OpenAI, mais il est exécuté via Azure France, en circuit fermé. Vos données ne sont pas utilisées pour entraîner ce modèle et ne sont pas exposées à un usage tiers. Le circuit fermé signifie que le traitement reste dans un périmètre maîtrisé, en France.
Comment le prouver à mon DPO ?
Leexi documente ce point dans son dossier de conformité, avec le DPA et la liste des sous-traitants. Le non-entraînement y est écrit noir sur blanc.
3. Certifications et normes
Quelles autres certifications Leexi détient-il ou prépare-t-il ?
L'ISO 42001 (système de management de l'IA) est en cours. La mise en conformité NIS2 est en finalisation. Leexi s'aligne sur l'EU AI Act. Leexi passe régulièrement des audits, y compris menés par ses propres clients.
Est-ce que NIS2 ou l'ISO 27001 est ce qui porte l'obligation légale de sécurité ?
C'est NIS2, pas l'ISO 27001, qui porte l'obligation légale de sécurité, pour les entités « essentielles » et « importantes ». L'ISO 27001 est un moyen d'y répondre, pas l'obligation elle-même.
Leexi est-il qualifié SecNumCloud ?
Non à ce jour. La qualification SecNumCloud (ANSSI) atteste d'un niveau de sécurité supérieur et d'une immunité aux lois extra-européennes, et concerne surtout le secteur public pour ses données sensibles (loi SREN). Ce n'est pas un prérequis pour un usage B2B standard.
4. DPA, sous-traitants et preuves d'achat
Leexi signe-t-il un accord de traitement des données (DPA) ?
Oui. Le DPA est fourni. C'est l'une des pièces que tout acheteur professionnel demande pour démontrer sa propre supervision du traitement.
Quelles pièces Leexi met-il à disposition pour un dossier d'achat ou d'appel d'offres ?
Le DPA, la liste des sous-traitants, le certificat ISO 27001 et la localisation d'hébergement. Ce sont exactement les preuves qu'un acheteur réclame en 2026 : DPA, droit d'audit ou rapports de conformité tiers, localisation, liste des sous-traitants. Sans ces preuves, un fournisseur est écarté.
5. Consentement et information des participants
Faut-il prévenir les participants qu'une réunion est enregistrée ?
Oui. Le RGPD et l'EU AI Act imposent d'informer les participants qu'une réunion est enregistrée et qu'un assistant IA prend des notes. Un simple « cette réunion est enregistrée » ne suffit pas : l'usage de l'IA doit être mentionné dans l'invitation, rappelé à l'oral en début de réunion, et rendu visible pendant la réunion.
Quelle est la base légale pour enregistrer une réunion ?
Elle dépend du contexte. En interne, l'employeur peut s'appuyer sur l'intérêt légitime, à condition de réaliser un test de balance des intérêts et d'informer en amont : le consentement salarié est rarement considéré comme « libre » du fait du lien de subordination. Pour les appels avec des clients ou des externes, le consentement explicite est généralement requis. Enregistrer et transcrire sans base légale, sans information préalable et sans durée de conservation maîtrisée est illégal.
6. Transferts hors UE et Cloud Act
Le Cloud Act américain peut-il s'appliquer à mes données chez Leexi ?
C'est la bonne question à poser. Vos données sont stockées en France, mais AWS est une société de droit américain, ce qui l'expose en théorie au Cloud Act. Pour une exigence de souveraineté stricte visant l'immunité aux lois extraterritoriales, l'option Scaleway (acteur français) est la réponse adaptée. Leexi ne prétend pas que l'hébergement AWS Paris est immunisé au droit américain : il offre l'alternative pour ceux qui l'exigent.
En quoi est-ce différent d'un outil américain comme Otter ou Fireflies ?
Un outil qui héberge et traite tout aux États-Unis relève des règles de transfert post-Schrems II et doit s'appuyer sur le Data Privacy Framework. Le modèle de consentement de plusieurs outils américains, où un seul participant déclenche l'enregistrement pour tous, est jugé fragile au regard des articles 6 et 7 du RGPD. Leexi stocke et traite en France et impose le consentement par défaut. Le comparatif se fait uniquement face aux outils américains, par exemple les alternatives d'outil de prise de notes IA pour Teams.
7. Sécurité technique
Mes données sont-elles chiffrées ?
Oui, en transit et au repos.
8. EU AI Act
Qu'est-ce que l'EU AI Act change pour le choix d'un outil de prise de notes IA en 2026 ?
Choisir un outil IA devient d'abord une décision juridique. Les entreprises doivent cartographier leurs outils IA, mener des analyses d'impact pour les usages sensibles, et vérifier la conformité de leurs fournisseurs. Le fournisseur doit pouvoir prouver sa conformité et donner un droit d'audit ou des rapports de conformité tiers. C'est un double verrou avec le RGPD.
Leexi est-il conforme à l'EU AI Act ?
Leexi s'aligne sur l'EU AI Act, notamment sur la transparence (assistant visible dans la réunion, information des participants) et prépare l'ISO 42001 qui structure le management de l'IA. Les outils américains ne portent pas ces mêmes contraintes, ce qui constitue une vraie différenciation.
9. Souveraineté : la demande et le discours
Pourquoi la souveraineté des données est-elle devenue un critère d'achat ?
Parce que la dépendance de départ est massive et que les décideurs en ont pris conscience. Environ 70 % du marché cloud européen est concentré chez AWS, Azure et Google, près de 80 % des dépenses cloud européennes vont à des fournisseurs américains, et environ 70 % des données françaises sont hébergées hors UE. Cette dépendance est exactement le réservoir de demande pour une alternative européenne, et les marchés publics favorisent de plus en plus les solutions européennes certifiées.
Leexi est-il une alternative souveraine crédible aux outils américains ?
Leexi est une entité franco-belge, stocke et traite en France, impose le consentement par défaut, détient l'ISO 27001 et propose une option d'hébergement souverain avec Scaleway. Pour un acheteur qui a écarté un outil américain sur la question du transfert de données, c'est souvent la porte d'entrée.
10. Par secteur
Je travaille dans le secteur public ou avec lui. Que dois-je vérifier ?
Le secteur public suit une trajectoire SecNumCloud pour ses données sensibles, encadrée par la loi SREN, avec territorialité de stockage et clauses contractuelles renforcées. Leexi n'est pas qualifié SecNumCloud à ce jour : pour un usage sur données sensibles publiques, ce point est déterminant. Pour un usage administratif courant hors données sensibles, l'hébergement France et l'ISO 27001 répondent à l'essentiel des exigences.
Je suis avocat, consultant, en RH ou en cabinet comptable. Suis-je concerné ?
Oui, par la confidentialité des données que vous traitez : dossiers clients, données candidats, informations financières. L'obligation RGPD (base légale, information, conservation) s'applique pleinement, et vos propres clients peuvent exiger de vous des garanties de localisation et de non-entraînement. C'est là que l'hébergement France, le non-entraînement et le DPA de Leexi répondent directement à votre besoin.
11. Les pièces à transmettre à votre DPO
Concrètement, qu'est-ce que je transmets à mon DPO pour valider Leexi ?
Six pièces, que Leexi fournit : la localisation d'hébergement (France, AWS Paris, option Scaleway), l'attestation de non-entraînement, le certificat ISO 27001, le DPA, la liste des sous-traitants, et la politique de conservation. C'est le dossier que vous transférez à votre DPO. Pendant que la validation interne suit son cours, vous pouvez tester Leexi sur une réunion réelle.
Articles recommandés

Les meilleures alternatives à Gemini
Découvrez 5 alternatives à Gemini pour simplifier vos tâches quotidiennes
09/09/2026
Lire la suite
Comment l’IA révolutionne-t-elle notre quotidien? 11 exemples concrets
De l'assistance vocale aux voitures autonomes, des recommandations de films à la reconnaissance faciale, l'IA est en train de redéfinir notre réalité quotidienne.
09/09/2026
Lire la suitePrêt à booster votre productivité avec Leexi ?
Leexi AI Notetaker prend note pour vous