BridgekitBridgekit

Pourquoi la souveraineté européenne

Conforme au RGPD et souverain (UE) ne veulent pas dire la même chose.

Être conforme au RGPD signifie que vous avez une politique de confidentialité et un bandeau cookies. Être souverain (UE) signifie que les données ne touchent jamais un fournisseur de cloud américain, dès le départ. La différence compte.

Le problème du CLOUD Act

Le Clarifying Lawful Overseas Use of Data Act (18 U.S.C. § 2713) oblige les entreprises américaines à produire les données stockées n'importe où dans le monde lorsqu'elles reçoivent une injonction américaine valable. AWS, Azure, Google Cloud, Cloudflare, Salesforce et HubSpot sont toutes des entreprises américaines. Si l'une d'elles se trouve dans votre chemin de données, le CLOUD Act s'applique, quel que soit l'emplacement des serveurs et quoi que dise la politique de confidentialité.

Schrems II

La Cour de justice de l'Union européenne a invalidé le Privacy Shield UE–États-Unis en 2020. Les transferts de données personnelles de l'UE vers les États-Unis sont présumés illicites sans garanties examinées au cas par cas. Les analyses d'impact sur les transferts de données coûtent cher à faire réaliser et sont difficiles à maintenir. Tout fournisseur de cloud américain présent dans votre chemin de données est un transfert que vous devez justifier, chaque année, par écrit, auprès de votre DPO.

Ce que la souveraineté européenne veut dire en pratique

Aucun fournisseur de cloud américain dans le chemin des données

Ni comme nœud de calcul, ni comme point de présence CDN, ni comme relais e-mail, ni comme endpoint d'inférence IA. L'ensemble du chemin des données reste sur une infrastructure relevant de la juridiction de l'UE.

Une entité juridique européenne pour chaque sous-traitant

Chaque société qui touche vos données — calcul, stockage, e-mail, identité, IA — est une entité juridique européenne non soumise au CLOUD Act.

Des clés de chiffrement gérées au sein de la juridiction de l'UE

Les clés AES-256-GCM sont générées et stockées sur une infrastructure européenne. Aucun matériel de clé ne quitte la juridiction de l'UE. La rotation des clés est prise en charge sans rechiffrement des données.

Une résidence des données démontrable, pas seulement affirmée

Nous publions nos choix d'infrastructure dans des Architecture Decision Records. Notre hébergement est vérifiable, pas simplement affirmé dans un PDF marketing.

Notre pile complète, composant par composant

Chaque dépendance, chaque juridiction, chaque société derrière.

ComponentProviderLocationLegal entity
CalculHetzner CloudFalkenstein, AllemagneHetzner Online GmbH (allemande)
Base de donnéesPostgres sur HetznerFalkenstein, AllemagneHetzner Online GmbH (allemande)
Sauvegardes hors siteScaleway Object StorageParis, FranceScaleway SAS (française)
IdentitéKeycloak (auto-hébergé)Falkenstein, AllemagneRed Hat / open source, exploité par nos soins
E-mail transactionnelScaleway TEMParis, FranceScaleway SAS (française)
DNSdeSECBerlin, AllemagnedeSEC e.V. (association allemande sans but lucratif)
CDN (site vitrine)BunnyCDNPoP européensBunnyWay d.o.o. (slovène)
IA / LLMMistral AIParis, FranceMistral AI SAS (française)

Pour qui cela compte

Si votre organisation traite l'un des éléments suivants, l'automatisation souveraine (UE) n'est pas une option — c'est une exigence du cahier des charges.

Santé et médical

Les dossiers médicaux, les données de diagnostic et les échanges avec les patients sont des données de catégorie particulière au sens du RGPD. Un sous-traitant en cloud américain qui les traite sans justification explicite est une violation de données en puissance.

Finance et banque

Le secret bancaire, DORA et les politiques de sécurité internes interdisent généralement de traiter des données financières hors de la juridiction européenne. Les exigences d'audit imposent une chaîne de responsabilité complète et démontrable.

Juridique et services professionnels

Le secret professionnel de l'avocat et les obligations de confidentialité imposent que les échanges avec les clients et les données des dossiers restent dans un environnement maîtrisé et auditable — pas dans un SaaS en cloud américain.

Administrations et secteur public

NIS2 traite les outils d'automatisation comme une dépendance de la chaîne d'approvisionnement. Dans la plupart des États membres de l'UE, les règles de la commande publique exigent explicitement une résidence des données dans l'UE pour les systèmes qui touchent aux données des citoyens.

Prêt à garder votre automatisation en Europe ?

Bridgekit est la seule plateforme d'automatisation de workflows dont chaque composant du chemin des données est basé dans l'UE. Démarrez gratuitement ou parlez-nous de vos exigences de conformité spécifiques.