Guides IA
LLM local : réduire les flux de données, sans promettre une conformité automatique
- Guillaume Wilmin
- 4 min de lecture
Exécuter un modèle de langage sur un poste ou un serveur maîtrisé peut limiter certains transferts vers un service tiers. Ce choix d'architecture ne garantit toutefois ni la confidentialité de bout en bout, ni la conformité au RGPD, ni un niveau de performance donné. Le bon diagnostic porte sur tout le système : cas d'usage, données, logiciel, configuration, réseau, journaux et accès humains.
Trois architectures derrière le mot « local »
Un logiciel installé sur un poste peut fonctionner complètement hors ligne, appeler seulement une API locale ou déléguer certains modèles au cloud. LM Studio documente les fonctions utilisables hors connexion et celles qui nécessitent le réseau. Ollama documente à la fois une API locale et des modèles cloud : le nom de l'outil ne suffit donc pas à décrire le chemin réel des données.
Trois modes, trois périmètres à vérifier
La configuration effective compte davantage que le nom de l'outil.
| Critère | Hors ligneréseau coupé | Local connectéservices annexes | Cloudtraitement distant |
|---|---|---|---|
| Inférence sur la machine | Oui | Oui | Non |
| Flux réseau possibles | Non requis | À inventorier | Oui |
| Contrôle des mises à jour | Manuel | À configurer | Dépend du service |
| Analyse RGPD nécessaire | Oui | Oui | Oui |
Cartographier les données avant de choisir le modèle
Le modèle n'est qu'un élément du traitement. Il faut aussi localiser les prompts, les documents indexés, les sorties, les journaux, les sauvegardes et les fichiers temporaires. Pour chacun, notez la finalité, la durée de conservation, les personnes autorisées et les transferts éventuels.
- Retirer les données qui ne sont pas nécessaires au test.
- Vérifier où résident le modèle, l'index documentaire et les conversations.
- Contrôler les accès à la machine, aux sauvegardes et aux outils d’administration.
- Documenter les mises à jour, extensions, télémétries et appels réseau possibles.
Ne pas confondre RGPD et cybersécurité
Le RGPD demande notamment une finalité, une base juridique, une information adaptée, une durée de conservation et l'exercice des droits lorsque des données personnelles sont traitées. La sécurité vise la confidentialité, l'intégrité et la disponibilité du système. Les deux se complètent : une machine isolée peut être mal protégée, et un système techniquement sécurisé peut traiter des données sans fondement suffisant.
Les recommandations de l'ANSSI couvrent le système complet d'IA générative : contrôle des accès, cloisonnement, journalisation, mises à jour et maîtrise des composants. Elles aident à construire le volet sécurité, sans se substituer à l'analyse juridique du traitement.
Un protocole de test reproductible
Commencez par une tâche délimitée : classer des documents fictifs, résumer un corpus non sensible ou préparer un brouillon relu par une personne compétente. Constituez un jeu d'exemples attendus, des cas difficiles et des refus. Rejouez exactement ce jeu sur le matériel réellement disponible.
La mesure doit préciser le modèle et sa version, la quantification, le matériel, la longueur du contexte, la consigne, le jeu de tests et les critères de réussite. Consignez les erreurs et le temps de contrôle humain. Les comparaisons génériques de vitesse ou de qualité n'ont pas de valeur sans ce protocole commun.
« L'architecture locale réduit certains flux ; la maîtrise du risque demande encore des preuves. »
Sources officielles
CNIL — Questions-réponses sur l'utilisation d'un système d'IA générative
LM Studio — Offline operation
LM Studio — App privacy
Ollama — API locale
Ollama — Modèles cloud
Ollama — FAQ
ANSSI — Recommandations de sécurité pour un système d'IA générative
Former vos équipes à l'IA générative
Praxelia accompagne les PME françaises : diagnostic de vos cas d'usage, formations pratiques et livrables concrets, adossés à des résultats mesurés.