Ce que le règlement demande vraiment
Le RGPD ne dit pas quelle technologie utiliser. Il pose des principes, et c'est l'architecture qui doit y répondre. Chaque traitement de données personnelles doit avoir une base légale identifiée, ne collecter que ce qui est nécessaire, conserver les données pendant une durée justifiée puis les supprimer, et rendre effectifs les droits des personnes : accès, rectification, effacement, portabilité.
Deux exigences structurent tout le reste : la protection dès la conception, qui impose de traiter le sujet avant d'écrire le code plutôt qu'après la mise en ligne, et la capacité à démontrer sa conformité, qui suppose des traces plutôt que des intentions.
Comment ça se traduit dans une application
La minimisation devient un modèle de données où l'on ne demande pas la date de naissance quand la majorité suffit. La durée de conservation devient une purge automatique, pas une bonne résolution. Le droit à l'effacement devient une fonction testée, capable de traiter aussi les sauvegardes et les exports. La sécurité devient du chiffrement, une gestion des droits par rôle et une journalisation des accès aux données sensibles.
La localisation de l'hébergement s'ajoute à la liste dès qu'un service tiers entre en jeu, ce qui concerne directement les projets d'IA : envoyer un dossier client à un modèle externe est un transfert de données qui doit être qualifié. C'est une question que nous posons systématiquement avant de brancher un LLM sur des données réelles.
Le traiter au bon moment
Repris après coup, le sujet coûte cher : il touche le modèle de données, les droits, les logs et parfois l'hébergement, c'est-à-dire les fondations. Traité pendant l'audit et l'étude de cadrage, il ne représente que quelques décisions structurantes, prises avant que le code ne les fige.
Sur une application existante, la porte d'entrée est l'inventaire des traitements et des flux, qui recoupe largement le travail de cartographie applicative. Le volet technique, chiffrement, cloisonnement et sauvegardes, relève ensuite de nos missions cloud et DevOps.




