Guide · Publié 21 septembre 2026

Un outil d’IA hébergé est-il une « externalisation » au sens de la circulaire CSSF 22/806 ?

Pour une entité surveillée par la CSSF, la réponse est généralement oui — avec la diligence, l’inscription au registre et les obligations de notification qui en découlent. Voici où passe la ligne, et comment rester du bon côté.

Ce que couvre la circulaire

La circulaire CSSF 22/806 relative aux accords d’externalisation s’applique aux établissements de crédit, entreprises d’investissement, PSF, établissements de paiement et de monnaie électronique et gestionnaires de fonds sous surveillance de la CSSF. Elle qualifie d’externalisation tout accord par lequel un prestataire exécute un processus, un service ou une activité que l’entité réaliserait autrement elle-même — et traite l’externalisation TIC, cloud compris, comme une catégorie assortie de conditions propres.

Un service d’IA générative hébergé qui lit vos documents et restitue une analyse entre pleinement dans cette définition : un tiers exécute un traitement sur vos données, sur son infrastructure.

Ce qu’elle exige ensuite

Avant la signature : une évaluation des risques et une diligence raisonnable sur le prestataire, y compris les chaînes de sous-externalisation et la localisation des données. Pendant : un contrat écrit avec droits d’audit et d’accès, une inscription au registre des externalisations, des dispositifs de continuité et de sortie. Pour les fonctions critiques ou importantes — ce que l’IA appliquée aux dossiers clients peut vite devenir — une notification préalable à la CSSF.

L’externalisation cloud ajoute les conditions spécifiques au cloud, dont l’obligation de savoir où les données sont traitées et par qui.

Pourquoi une appliance change l’analyse

Une appliance sur site est un matériel que vous possédez ou louez en exclusivité, qui exécute des modèles à poids ouverts dans votre infrastructure. Aucun prestataire n’effectue le traitement ; aucune donnée ne quitte votre périmètre. Il n’y a aucun accord d’externalisation à évaluer, inscrire ou notifier — seulement un actif informatique à gérer dans votre cadre de risque TIC existant.

La relation fournisseur qui subsiste — installation, mises à jour, support — est un contrat classique, comparable à l’achat d’un serveur avec contrat de maintenance, et n’implique pas en soi d’accès aux données clients.

Un accompagnement technique, pas un conseil juridique. Nous travaillons aux côtés de votre DPO et de vos conseils.

Sources officielles

Voyez-le sur vos propres documents.

Trente minutes sur votre cas d'usage, avec un échantillon de vos propres fichiers. Nous venons à vous.