FAQ conformité et souveraineté
- Les réponses, preuve à l'appui, aux questions que votre DPO se pose avant d'adopter Leexi.

En résumé
Cette FAQ répond, au mot près, aux questions qu'un acheteur professionnel et son DPO se posent avant d'acheter un outil de prise de notes IA. Elle sépare trois niveaux de force juridique, parce qu'ils ne se valent pas : ce que la loi impose (RGPD, AI Act), ce que vos clients exigent sans que la loi l'oblige (ISO 27001, hébergement européen), et ce qui est imposé par secteur (santé, public). Chaque réponse porte sa preuve. Aucune affirmation de conformité n'est écrite sans le fait qui la soutient. Les termes techniques (DPA, circuit fermé, diarisation) sont définis dans le glossaire de l'outil de prise de notes IA.
Ni l'ISO 27001 ni l'hébergement en France ne sont des obligations légales universelles. Vos clients les exigent, et deux secteurs les imposent : la santé et le public.
L'essentiel en une réponse : hébergement AWS région Paris, option Scaleway au-delà d'un certain volume de licences, LLM (OpenAI) exécuté via Azure France en circuit fermé, pas d'entraînement sur les données client, chiffrement en transit et au repos, ISO 27001 détenue, ISO 42001 en cours, NIS2 en finalisation, alignement EU AI Act, HDS via partenaires, DPA et liste des sous-traitants et certificat ISO fournis sur demande, environ 10 000 entreprises utilisatrices en Europe, entité franco-belge.
1. Localisation et hébergement des données
Où sont hébergées et stockées mes données avec Leexi ?
En France. Vos enregistrements, transcriptions et comptes rendus sont hébergés dans la région Paris, sur l'infrastructure AWS. Au-delà d'un certain volume de licences, un hébergement sur Scaleway (acteur français) est proposé en option [seuil exact À VÉRIFIER]. Le traitement par le modèle de langage se fait via Azure France, en circuit fermé.
Mes données quittent-elles l'Union européenne ?
Non pour le stockage et le traitement, qui restent en France. La nuance à connaître concerne le fournisseur d'infrastructure : la région de stockage est européenne, mais AWS reste une société de droit américain (voir la question sur le Cloud Act). Pour une exigence de souveraineté stricte (entité non soumise aux lois extraterritoriales), c'est l'option Scaleway qui répond au besoin.
Qu'est-ce qu'un hébergement « souverain », exactement ?
Un acheteur exigeant vérifie trois choses : des datacenters physiquement en France, une entité juridique de droit français ou européen non soumise à des lois extraterritoriales, et un contrôle capitalistique européen. L'hébergement AWS Paris coche la localisation physique mais pas l'immunité aux lois extra-européennes. L'option Scaleway coche les trois.
L'hébergement en France est-il une obligation légale ?
Non, pas de façon générale. Le RGPD n'impose pas que les données restent en France ou en Europe pour la plupart des traitements. L'hébergement souverain devient obligatoire seulement pour certains secteurs : les données de santé (via un hébergeur certifié HDS) et le secteur public pour ses données sensibles (trajectoire SecNumCloud, loi SREN). Pour tout le reste, c'est une demande des acheteurs qui monte fort ; la loi ne l'impose pas.
2. Entraînement de l'IA
Est-ce que Leexi entraîne son IA sur mes réunions ?
Non. Vos conversations ne servent pas à entraîner les modèles. Cette règle vaut pour tous les comptes, par défaut. C'est aussi le premier réflexe de vérification des équipes techniques, et l'une des raisons pour lesquelles des acheteurs présélectionnent Leexi après avoir écarté des outils américains.
Leexi est-il « basé sur ChatGPT » ? Mes données partent-elles chez OpenAI ?
Le modèle de langage utilisé est fourni par OpenAI, mais il est exécuté via Azure France, en circuit fermé. Vos données ne sont pas utilisées pour entraîner ce modèle et ne sont pas exposées à un usage tiers. Le circuit fermé signifie que le traitement reste dans un périmètre maîtrisé, en France.
Comment le prouver à mon DPO ?
Leexi documente ce point dans son dossier de conformité, avec le DPA et la liste des sous-traitants. Le non-entraînement y est écrit noir sur blanc.
3. Certifications et normes
Leexi est-il certifié ISO 27001 ?
Oui. L'ISO 27001 est détenue. Le certificat est fourni sur demande [numéro et périmètre exact du certificat À VÉRIFIER avant publication]. À savoir : l'ISO 27001 n'est pas une obligation légale, c'est une norme volontaire. Elle est devenue un prérequis de fait dans les appels d'offres B2B, grands comptes et marchés publics. Un client n'a pas le droit de vous sanctionner pour son absence, mais il a le droit de ne pas vous acheter sans.
Quelles autres certifications Leexi détient-il ou prépare-t-il ?
L'ISO 42001 (système de management de l'IA) est en cours. La mise en conformité NIS2 est en finalisation. Leexi s'aligne sur l'EU AI Act. Leexi passe régulièrement des audits, y compris menés par ses propres clients.
Est-ce que NIS2 ou l'ISO 27001 est ce qui porte l'obligation légale de sécurité ?
C'est NIS2, pas l'ISO 27001, qui porte l'obligation légale de sécurité, pour les entités « essentielles » et « importantes ». L'ISO 27001 est un moyen d'y répondre, pas l'obligation elle-même.
Leexi est-il certifié HDS pour les données de santé ?
Leexi adresse les données de santé via des partenaires [périmètre exact et modalités À VÉRIFIER], et non par une certification HDS en propre à ce jour. Pour une structure de santé traitant des données de santé à caractère personnel, l'hébergement chez un hébergeur certifié HDS est une obligation réglementaire : ce point doit être cadré au cas par cas avant tout engagement.
Leexi est-il qualifié SecNumCloud ?
Non à ce jour. La qualification SecNumCloud (ANSSI) atteste d'un niveau de sécurité supérieur et d'une immunité aux lois extra-européennes, et concerne surtout le secteur public pour ses données sensibles (loi SREN). Ce n'est pas un prérequis pour un usage B2B standard.
4. DPA, sous-traitants et preuves d'achat
Leexi signe-t-il un accord de traitement des données (DPA) ?
Oui. Le DPA est fourni. C'est l'une des pièces que tout acheteur professionnel demande pour démontrer sa propre supervision du traitement.
Puis-je obtenir la liste des sous-traitants ?
Oui, la liste des sous-traitants est fournie [liste nominative À VÉRIFIER avant publication]. C'est une exigence standard d'un DPO : sans elle, l'acheteur ne peut pas cartographier la chaîne de traitement.
Quelles pièces Leexi met-il à disposition pour un dossier d'achat ou d'appel d'offres ?
Le DPA, la liste des sous-traitants, le certificat ISO 27001 et la localisation d'hébergement. Ce sont exactement les preuves qu'un acheteur réclame en 2026 : DPA, droit d'audit ou rapports de conformité tiers, localisation, liste des sous-traitants. Sans ces preuves, un fournisseur est écarté.
Ai-je un droit d'audit sur Leexi ?
Leexi passe régulièrement des audits clients [modalités contractuelles du droit d'audit À VÉRIFIER]. L'EU AI Act pousse d'ailleurs les acheteurs à exiger de leurs fournisseurs un droit d'audit ou des rapports de conformité tiers.
5. Conservation et suppression
Combien de temps mes enregistrements et comptes rendus sont-ils conservés ?
Les durées sont paramétrables [durées par défaut Leexi À VÉRIFIER]. Pour information, la CNIL recommande une durée maximale d'environ 6 mois pour les enregistrements d'appels commerciaux et d'environ 12 mois pour les comptes rendus de réunion. Une durée de conservation maîtrisée fait partie des obligations RGPD dures pour un outil de prise de notes IA.
Puis-je supprimer un enregistrement ou un compte rendu ?
Oui [modalités exactes de suppression et d'effacement À VÉRIFIER]. Le droit à l'effacement fait partie des droits des personnes au titre du RGPD, et un compte rendu ne s'envoie jamais avant que vous l'ayez relu et validé.
Qui peut voir quel compte rendu dans mon organisation ?
Le contrôle d'accès aux comptes rendus est un sujet d'usage quotidien autant que d'achat : qui voit quoi, validation avant diffusion, partage maîtrisé [détail des rôles et permissions À VÉRIFIER selon le produit].
6. Consentement et information des participants
Faut-il prévenir les participants qu'une réunion est enregistrée ?
Oui. Le RGPD et l'EU AI Act imposent d'informer les participants qu'une réunion est enregistrée et qu'un assistant IA prend des notes. Un simple « cette réunion est enregistrée » ne suffit pas : l'usage de l'IA doit être mentionné dans l'invitation, rappelé à l'oral en début de réunion, et rendu visible pendant la réunion.
Comment Leexi gère-t-il le consentement, concrètement ?
Leexi impose par défaut des comportements de consentement que les outils américains n'imposent pas, et l'assistant est visible dans la réunion, ce que l'EU AI Act exige. Les modalités varient selon le pays et le contexte : information du CSE en France, consentement des participants externes pour les appels avec des tiers [mécanique exacte, horodatage du consentement, À VÉRIFIER].
Quelle est la base légale pour enregistrer une réunion ?
Elle dépend du contexte. En interne, l'employeur peut s'appuyer sur l'intérêt légitime, à condition de réaliser un test de balance des intérêts et d'informer en amont : le consentement salarié est rarement considéré comme « libre » du fait du lien de subordination. Pour les appels avec des clients ou des externes, le consentement explicite est généralement requis. Enregistrer et transcrire sans base légale, sans information préalable et sans durée de conservation maîtrisée est illégal.
7. Transferts hors UE et Cloud Act
Le Cloud Act américain peut-il s'appliquer à mes données chez Leexi ?
C'est la bonne question à poser. Vos données sont stockées en France, mais AWS est une société de droit américain, ce qui l'expose en théorie au Cloud Act. Pour une exigence de souveraineté stricte visant l'immunité aux lois extraterritoriales, l'option Scaleway (acteur français) est la réponse adaptée. Leexi ne prétend pas que l'hébergement AWS Paris est immunisé au droit américain : il offre l'alternative pour ceux qui l'exigent.
En quoi est-ce différent d'un outil américain comme Otter ou Fireflies ?
Un outil qui héberge et traite tout aux États-Unis relève des règles de transfert post-Schrems II et doit s'appuyer sur le Data Privacy Framework. Le modèle de consentement de plusieurs outils américains, où un seul participant déclenche l'enregistrement pour tous, est jugé fragile au regard des articles 6 et 7 du RGPD. Leexi stocke et traite en France et impose le consentement par défaut. Le comparatif se fait uniquement face aux outils américains, par exemple les alternatives d'outil de prise de notes IA pour Teams.
8. Sécurité technique
Mes données sont-elles chiffrées ?
Oui, en transit et au repos.
Qui a accès à mes données côté Leexi ?
L'accès est encadré par la politique de sécurité couverte par l'ISO 27001 [détail des accès internes et de la journalisation À VÉRIFIER]. Le sujet est régulièrement contrôlé lors des audits clients.
9. EU AI Act
Qu'est-ce que l'EU AI Act change pour le choix d'un outil de prise de notes IA en 2026 ?
Choisir un outil IA devient d'abord une décision juridique. Les entreprises doivent cartographier leurs outils IA, mener des analyses d'impact pour les usages sensibles, et vérifier la conformité de leurs fournisseurs. Le fournisseur doit pouvoir prouver sa conformité et donner un droit d'audit ou des rapports de conformité tiers. C'est un double verrou avec le RGPD.
Leexi est-il conforme à l'EU AI Act ?
Leexi s'aligne sur l'EU AI Act, notamment sur la transparence (assistant visible dans la réunion, information des participants) et prépare l'ISO 42001 qui structure le management de l'IA. Les outils américains ne portent pas ces mêmes contraintes, ce qui constitue une vraie différenciation.
10. Souveraineté : la demande et le discours
Pourquoi la souveraineté des données est-elle devenue un critère d'achat ?
Parce que la dépendance de départ est massive et que les décideurs en ont pris conscience. Environ 70 % du marché cloud européen est concentré chez AWS, Azure et Google, près de 80 % des dépenses cloud européennes vont à des fournisseurs américains, et environ 70 % des données françaises sont hébergées hors UE. Cette dépendance est exactement le réservoir de demande pour une alternative européenne, et les marchés publics favorisent de plus en plus les solutions européennes certifiées.
Leexi est-il une alternative souveraine crédible aux outils américains ?
Leexi est une entité franco-belge, stocke et traite en France, impose le consentement par défaut, détient l'ISO 27001 et propose une option d'hébergement souverain avec Scaleway. Pour un acheteur qui a écarté un outil américain sur la question du transfert de données, c'est souvent la porte d'entrée.
11. Par secteur
Je travaille dans la santé. Puis-je utiliser Leexi ?
Les données de santé à caractère personnel imposent un hébergement certifié HDS, obligation réglementaire et non un confort. Leexi adresse ce besoin via des partenaires [périmètre exact À VÉRIFIER]. Ce cas doit être cadré précisément avant tout engagement, et c'est le secteur où l'exigence est la plus stricte.
Je travaille dans le secteur public ou avec lui. Que dois-je vérifier ?
Le secteur public suit une trajectoire SecNumCloud pour ses données sensibles, encadrée par la loi SREN, avec territorialité de stockage et clauses contractuelles renforcées. Leexi n'est pas qualifié SecNumCloud à ce jour : pour un usage sur données sensibles publiques, ce point est déterminant. Pour un usage administratif courant hors données sensibles, l'hébergement France et l'ISO 27001 répondent à l'essentiel des exigences.
Je suis avocat, consultant, en RH ou en cabinet comptable. Suis-je concerné ?
Oui, par la confidentialité des données que vous traitez : dossiers clients, données candidats, informations financières. L'obligation RGPD (base légale, information, conservation) s'applique pleinement, et vos propres clients peuvent exiger de vous des garanties de localisation et de non-entraînement. C'est là que l'hébergement France, le non-entraînement et le DPA de Leexi répondent directement à votre besoin.
12. Les pièces à transmettre à votre DPO
Concrètement, qu'est-ce que je transmets à mon DPO pour valider Leexi ?
Six pièces, que Leexi fournit : la localisation d'hébergement (France, AWS Paris, option Scaleway), l'attestation de non-entraînement, le certificat ISO 27001, le DPA, la liste des sous-traitants, et la politique de conservation. C'est le dossier que vous transférez à votre DPO. Pendant que la validation interne suit son cours, vous pouvez tester Leexi sur une réunion réelle.
Réserves et intrants bloquants
Ces points sont écrits sur nos données mais dépendent d'une confirmation Leexi avant publication publique. Ne rien publier de faux ni d'approximatif sur le volet conformité, sous peine de casser la crédibilité juridique.
- Numéro et périmètre exact du certificat ISO 27001.
- Liste nominative des sous-traitants.
- Durées de conservation par défaut et modalités exactes de suppression et d'effacement.
- Seuil de licences déclenchant l'option Scaleway.
- Périmètre et modalités du HDS via partenaires.
- Mécanique exacte du consentement (horodatage, gestion multi-pays).
- Modalités contractuelles du droit d'audit et de la gestion des accès internes.
Le volet droit de cette FAQ est une synthèse de sources et des faits communiqués par Leexi, pas un avis juridique. Pour une page publique engageant Leexi, faire valider par un juriste.
Articles recommandés

Les meilleures alternatives à Gemini
Découvrez 5 alternatives à Gemini pour simplifier vos tâches quotidiennes
08/07/2026
Lire la suite
Comment l’IA révolutionne-t-elle notre quotidien? 11 exemples concrets
De l'assistance vocale aux voitures autonomes, des recommandations de films à la reconnaissance faciale, l'IA est en train de redéfinir notre réalité quotidienne.
08/07/2026
Lire la suitePrêt à booster votre productivité avec Leexi ?
Leexi AI Notetaker prend note pour vous