Retour aux guides
Conformité·25 mai 2026·Mis à jour le 4 octobre 2026·12 min de lecture

Guide de conformité IA — GDPR, DSGVO, RGPD, LGPD, KVKK et tokutei-shoutorihiki japonais

Mettre une IA en production signifie respecter le régime de protection des données de chaque pays dans lequel vous vendez. Ce guide pratique explique ce que chaque régulateur vérifie réellement, ce que Kunavo fournit ou ne fournit pas, et ce qu’il vous reste à faire de votre côté.

Dernière vérification le .

Chaque région applique des règles différentes concernant la manière dont un SaaS déployant des LLM en production doit traiter les données. Ce guide est le mode d’emploi pratique — ce que chaque régulateur exige réellement, ce que Kunavo fournit ou ne fournit pas, et ce que vous devez encore faire de votre côté. Il ne constitue pas un conseil juridique (pour cela, consultez un avocat), mais c’est la checklist opérationnelle dont la plupart des équipes d’ingénierie ont réellement besoin.

Les quatre éléments universels — s'appliquent partout

  1. Pseudonymisez les données personnelles identifiantes avant de les envoyer aux serveurs amont LLM — n'envoyez jamais de noms, e-mails, numéros de téléphone ou numéros de compte bruts à un tiers. Remplacez-les par des tokens stables, puis restaurez-les localement
  2. Signez un DPA / accord de traitement des données avec chaque sous-traitant qui traite des données personnelles. Kunavo n’en propose pas — les requêtes sont traitées aux États-Unis et transmises à des fournisseurs en amont — donc, pour un DPA couvrant les appels LLM, contractez directement avec le fournisseur de modèles (conditions entreprises d’Anthropic, d’OpenAI ou de Google)
  3. Conservez une piste d'audit — ID de requête, modèle utilisé, hachage du prompt, décomptes de tokens, horodatage. Les journaux doivent pouvoir être supprimés en réponse aux demandes de droit à l'effacement
  4. Mettez à jour votre politique de confidentialité — mentionnez explicitement le traitement par IA et répertoriez les sous-traitants (Kunavo + fournisseurs amont)

Exigences propres à chaque région

🇪🇺 Union européenne — RGPD (général)

  • DPA au titre de l’article 28 avec chaque sous-traitant — Kunavo n’en propose pas ; pour les appels LLM, contractez directement avec le fournisseur de modèles (conditions entreprises d’Anthropic, d’OpenAI ou de Google)
  • Clauses contractuelles types (SCC) pour les transferts vers des fournisseurs en amont basés aux États-Unis (Anthropic, OpenAI) — elles sont incluses dans le DPA propre au fournisseur ; Kunavo n’a pas de région UE et traite les requêtes aux États-Unis
  • Registres des activités de traitement (art. 30), y compris les finalités propres aux LLM
  • Protection des données dès la conception — pseudonymisation, minimisation des données, limitation des finalités
  • Délai de notification de 72 heures en cas de violation si un incident de sécurité affecte des personnes concernées dans l'UE

🇩🇪 Allemagne — DSGVO + Impressum + DDG

L'Allemagne ajoute des exigences au RGPD :

  • Impressum (§ 5 DDG / § 18 MStV) — publiez l’identité de l’opérateur, son adresse, ses coordonnées et l’autorité de contrôle. Obligatoire pour les sites ciblant l’Allemagne. L’Impressum de Kunavo se trouve à /legal/impressum
  • Consentement plus strict pour le traitement des données « non essentielles » (consentement aux cookies, analytiques)
  • Pour les ventes B2B : les règles d'autoliquidation s'appliquent au sein de l'UE. Le processus de paiement standard de Kunavo n'affiche pas la TVA et ne collecte pas de numéro de TVA ; pour un justificatif comptable, écrivez à contact@kunavo.com

DSGVO-konformer LLM-Einsatz contient l'analyse approfondie en allemand ainsi que du code de masquage des données personnelles identifiantes.

🇫🇷 France — RGPD + enjeux de souveraineté de l'IA

  • Le RGPD est le GDPR ; le même DPA conforme à l'article 28 s'applique
  • La CNIL est l'autorité chargée de faire respecter les règles ; attendez-vous à un contrôle plus attentif dans les domaines de la santé et de la finance
  • Pour les secteurs sensibles (secteur public, santé, défense) : envisagez un routage exclusivement dans l’UE — par exemple Mistral, sous contrat direct ; Kunavo n’a pas de région UE et ne propose pas de routage exclusivement dans l’UE
  • La politique de confidentialité doit être en français si vous proposez des services à des consommateurs français

Conformité RGPD pour LLM en France pour l'analyse approfondie en français.

🇯🇵 Japon — APPI + tokutei-shoutorihiki

  • 特定商取引法 (Loi sur les transactions commerciales spécifiées) : publier les informations du vendeur, la politique de remboursement et les modes de paiement. Obligatoire pour le B2C au Japon. Page de Kunavo à l'adresse /legal/tokutei-shoutorihiki
  • APPI (Personal Information Protection Act) — Kunavo ne signe pas d’accords de traitement des données ; pour un contrat couvrant le traitement LLM, adressez-vous directement au fournisseur de modèles
  • Le transfert transfrontalier vers des serveurs amont aux États-Unis ou dans l'UE nécessite un consentement ou un contrat

🇰🇷 Corée du Sud — PIPA

  • Loi coréenne sur la protection des informations personnelles — l'une des plus strictes au monde
  • Consentement explicite pour la collecte et le transfert transfrontalier
  • Politique de confidentialité en coréen si vous proposez des services à des utilisateurs coréens

🇧🇷 Brésil — LGPD + BACEN pour les technologies financières

  • La LGPD (Lei Geral de Proteção de Dados) reprend structurellement le RGPD
  • Pour les cas d'utilisation PIX / paiement, les circulaires BACEN 4.018 + 3.978 relatives au risque opérationnel s'appliquent — documentez les décisions du modèle et permettez leur contestation
  • Direito ao esquecimento (art. 17) — vos journaux doivent pouvoir être supprimés

Claude para análise de risco PIX no Brasil traite spécifiquement de la LGPD + BACEN.

🇹🇷 Turquie — KVKK

  • Loi sur la protection des données personnelles (KVKK) — structure du DPA similaire à celle du RGPD
  • Le transfert de données à l'étranger nécessite un consentement explicite ou des garanties approuvées par la KVKK
  • Le responsable du traitement doit s'enregistrer auprès de la KVKK si le traitement dépasse certains seuils

Conservation nulle des données (ZDR) — quand en avez-vous besoin ?

Par défaut, Anthropic conserve les prompts pendant 30 jours et Google pendant 60 jours, à des fins de surveillance des abus. Pour les charges de travail hautement sensibles (santé, finance, administration, secteur public de l’UE), les fournisseurs de modèles proposent la ZDR selon leurs propres conditions entreprises. Kunavo ne propose pas la ZDR ; chacun de ces cas nécessite donc un contrat direct avec le fournisseur :

  • ZDR d’Anthropic : pour les clients entreprises d’Anthropic. Anthropic supprime les prompts dans les 30 secondes suivant leur traitement, sans entraînement, avec un engagement contractuel
  • Google Vertex AI ZDR + région UE : routage vers europe-west1 (Belgique) ou europe-west4 (Pays-Bas), les données restent dans l'UE, ZDR disponible
  • ZDR d’OpenAI : niveau Enterprise uniquement

Les requêtes envoyées via Kunavo sont traitées aux États-Unis et transmises à des fournisseurs en amont, auxquels s’appliquent leurs propres politiques de conservation des données ; Kunavo ne peut pas activer la ZDR ni le routage dans une région de l’UE pour ces fournisseurs. Une charge de travail nécessitant l’un ou l’autre doit faire l’objet d’un contrat direct avec le fournisseur de modèles.

Ce que fournit Kunavo et ce qui reste à votre charge

ResponsabilitéKunavoVous
DPA avec le fournisseur de modèlesNon proposé✓ (contrat direct avec le fournisseur)
Pseudonymisation des données personnelles identifiantes dans les prompts✓
Journaux d'audit au niveau de la requête✓ (côté Kunavo)✓ (de votre côté)
ZDR ou routage dans une région de l’UENon proposé✓ (conditions entreprises du fournisseur)
Politique de confidentialité mentionnant les sous-traitants✓
Droit à l'effacement de vos données✓
Justificatif comptable pour un rechargementÉcrivez à contact@kunavo.com

La liste de contrôle d'audit en 30 minutes

  1. Besoin d’un DPA pour les appels LLM ? Kunavo n’en signe pas — contractez directement avec le fournisseur de modèles (conditions entreprises d’Anthropic, d’OpenAI ou de Google)
  2. Ajoutez une étape de pseudonymisation des données personnelles identifiantes avant chaque appel LLM (code modèle dans les analyses approfondies propres à chaque région)
  3. Vérifiez que votre journal d'audit enregistre request_id, prompt_hash, model, tokens, timestamp — et qu'il peut être supprimé
  4. Mettez à jour la politique de confidentialité : répertoriez « Kunavo » + les fournisseurs amont comme sous-traitants, mentionnez les finalités (classification, génération, etc.)
  5. Publiez les avis propres à chaque région : Impressum (DE), tokutei-shoutorihiki (JP) — les propres avis de Kunavo à l’adresse /legal montrent le format
  6. Si vous appartenez à un secteur sensible : mettez en place la ZDR directement avec le fournisseur de modèles (Kunavo ne la propose pas)
  7. Définissez une périodicité de revue mensuelle — la réglementation évolue, les fournisseurs évoluent et la durée de conservation de votre journal d'audit peut nécessiter un ajustement

Ne paniquez pas, mais ne négligez rien

Pour la plupart des SaaS B2C ne traitant aucune donnée de catégorie particulière, les quatre éléments universels et une politique de confidentialité à jour vous amènent à 95 % du résultat. Les 5 % restants — avis propres au secteur, ZDR, fournisseurs en amont souverains — entrent en jeu lorsque vous changez d’échelle ou pénétrez dans des secteurs réglementés.

Questions fréquentes

Kunavo signe-t-il un DPA (accord de traitement des données) ?

Non. Kunavo ne propose ni accord de traitement des données au titre de l’article 28 du RGPD, ni clauses contractuelles types, ni résidence des données dans l’UE. Les requêtes sont traitées aux États-Unis puis transmises aux fournisseurs de modèles en amont, dont les propres politiques de confidentialité et de conservation des données régissent le traitement du contenu. Une équipe qui a besoin d’un DPA doit conclure un contrat directement avec le fournisseur de modèles selon les conditions entreprise d’Anthropic, d’OpenAI ou de Google.

Combien de temps les fournisseurs de LLM conservent-ils les prompts par défaut ?

Par défaut, Anthropic conserve les prompts pendant 30 jours et Google pendant 60 jours à des fins de surveillance des abus. La conservation nulle des données supprime cette période, mais doit être organisée directement avec chaque fournisseur de modèles ; Kunavo ne la propose pas.

Comment obtenir la conservation nulle des données (ZDR) pour les appels à l'API LLM ?

Contractez directement avec le fournisseur de modèles : Kunavo ne propose pas la conservation zéro donnée (ZDR), car les requêtes qui y sont envoyées sont traitées aux États-Unis et transmises à des fournisseurs en amont selon leurs propres politiques de conservation. Anthropic propose la ZDR à ses clients entreprises, puis supprime les prompts dans les 30 secondes suivant leur traitement, sans entraînement et avec un engagement contractuel. Google Vertex AI propose la ZDR avec un routage dans l’UE vers europe-west1 (Belgique) ou europe-west4 (Pays-Bas). La ZDR d’OpenAI est réservée au niveau Enterprise.

Quel est le minimum de travail de conformité requis pour lancer une fonctionnalité LLM ?

Quatre éléments s'appliquent dans toutes les régions : pseudonymiser les données personnelles identifiantes avant qu'elles n'atteignent un serveur amont LLM, signer un accord de traitement des données, conserver une piste d'audit (ID de requête, modèle, hachage du prompt, décomptes de tokens, horodatage) qui puisse être supprimée en réponse aux demandes de droit à l'effacement, et mettre à jour la politique de confidentialité pour mentionner le traitement par IA et répertorier les sous-traitants. Pour la plupart des SaaS B2C ne traitant aucune donnée de catégorie particulière, ces quatre éléments et un DPA couvrent environ 95 % des exigences.

Quels pays exigent des mentions supplémentaires au-delà du RGPD pour un produit d'IA ?

L’Allemagne exige un Impressum en vertu des articles § 5 DDG / § 18 MStV. Le Japon exige un avis au titre de la 特定商取引法 publiant l’identité du vendeur, la politique de remboursement et les moyens de paiement pour le B2C. La PIPA de la Corée du Sud exige un avis de confidentialité en coréen et un consentement explicite au transfert transfrontalier. La LGPD du Brésil ajoute les circulaires BACEN 4.018 et 3.978 pour les cas d’utilisation de PIX et des paiements. La KVKK de Turquie exige un consentement explicite ou des garanties approuvées par la KVKK pour les transferts de données à l’étranger.