Page pilier, avril 2026

IA souveraine en Suisse,
sans compromis juridique.

Pour les avocats, fiduciaires, notaires, cabinets médicaux, administrations et gestionnaires de fortune soumis au secret professionnel, à la nLPD et à la FINMA. Une architecture hébergée en Suisse, sur modèles ouverts, affranchie du Cloud Act.

🇨🇭 Infomaniak, Genève Gemma 4, Apache 2.0 nLPD, art. 321 CP
Stack souveraine type
Cabinet professionnel réglementé
GPU Infomaniak Genève
Gemma 4 31B Apache 2.0
Interface métier Sur mesure
Intégrations Outlook, Bexio
Conformité
nLPD 321 CP
Droit suisse
01

ChatGPT n'est pas un outil neutre pour un cabinet réglementé

Ouvrir ChatGPT dans un cabinet d'avocats, une fiduciaire ou un cabinet médical, ce n'est pas utiliser un outil bureautique. C'est confier des données sensibles à un acteur de droit américain, potentiellement accessible par des autorités étrangères, en dehors du cadre posé par le législateur suisse. Les risques sont concrets, chiffrés et personnels.

Cloud Act américain

Les autorités américaines peuvent exiger l'accès aux données traitées par un fournisseur de droit US, même si les serveurs sont en Europe. Le lieu du serveur ne protège pas, l'opérateur compte.

nLPD, 250 000 CHF

La nLPD en vigueur depuis le 1er septembre 2023 prévoit des amendes jusqu'à 250 000 CHF. Elle vise les personnes physiques, pas seulement l'entreprise. Le dirigeant reste personnellement exposé.

Art. 321 CP, jusqu'à 3 ans

La violation du secret professionnel (avocats, médecins, notaires, ecclésiastiques et leurs auxiliaires) est punie d'une peine privative de liberté de trois ans au plus. Un prompt mal placé peut suffire.

Avis PFPDT réservé

Le Préposé fédéral a déjà alerté sur les usages de ChatGPT et rappelé que la nLPD s'applique directement aux traitements par IA. Les entreprises doivent vérifier, avant chaque usage, où vont les données.

À retenir. La question n'est pas "est-ce que ChatGPT est utile", c'est "est-ce que j'ai le droit, en tant que professionnel soumis au secret, d'y faire passer les données de mes clients". Dans la plupart des cas, la réponse est non. Et une souscription Enterprise ne résout pas le problème du Cloud Act.

02

Souverain, ce que ça veut dire vraiment

Le mot est utilisé à toutes les sauces. Une architecture réellement souveraine coche quatre critères cumulatifs, pas un seul. Si un fournisseur n'en remplit que deux ou trois, ce n'est pas souverain, c'est du marketing.

01

Hébergement physique en Suisse

Les serveurs qui exécutent le modèle et stockent les données doivent se trouver physiquement sur le territoire suisse. Pas en Irlande, pas à Francfort, pas "dans l'UE". En Suisse, vérifiable.

02

Opérateur de droit suisse

L'entreprise qui opère l'infrastructure doit être de droit suisse, sans maison mère aux États-Unis. Sans quoi le Cloud Act peut forcer un transfert, même depuis la Suisse. L'opérateur compte autant que le serveur.

03

Indépendance Cloud Act

Aucune dépendance juridique ou capitalistique envers un acteur soumis à la juridiction américaine. La chaîne technique (compute, stockage, réseau, identité) doit être traçable, de bout en bout, hors périmètre US.

04

Modèle exécutable en environnement contrôlé

Le modèle IA doit pouvoir tourner sur ton infrastructure ou chez un hébergeur suisse, sans appel externe obligatoire. Les modèles open-weight (poids publiés, licence permissive) remplissent ce critère. Les API propriétaires non.

03

Les modèles open-weight changent la donne

Pendant longtemps, il fallait choisir entre qualité (ChatGPT, Claude) et souveraineté (modèles locaux). Ce compromis n'existe plus. En avril 2026, Google a publié Gemma 4 sous licence Apache 2.0. Combiné à Qwen3, Llama et aux autres familles open-weight, on atteint 90 à 95% de la qualité des modèles propriétaires sur les tâches professionnelles courantes, sur du matériel hébergé en Suisse.

Critère ChatGPT, Claude (API) Gemma 4, Qwen3 (open-weight)
Qualité tâches pro Référence 90 à 95% selon le cas
Hébergement CH Non (opérateur US) Oui, Infomaniak Genève
Cloud Act Exposé Hors périmètre
Licence Propriétaire, conditions d'usage Apache 2.0, usage commercial
Poids du modèle Fermés Ouverts, vérifiables, réplicables
Contrôle des données Selon conditions fournisseur Total, jusqu'au prompt logué

Focus sur Gemma 4 (avril 2026)

Publié le 2 avril 2026 par Google DeepMind sous licence Apache 2.0. Quatre tailles disponibles, du modèle 2B qui tourne sur un poste bureautique jusqu'au 31B dense qui rivalise avec les modèles propriétaires sur le raisonnement. Contexte long (128K à 256K tokens), multimodalité native (texte, images, code), appel de fonctions structuré pour l'intégration métier.

E2B
2B, edge
E4B
Mobile, local
26B MoE
Inference rapide, 4B actifs
31B Dense
Qualité max

Sur LMArena, le 31B figure parmi les meilleurs modèles ouverts publics. Infomaniak propose déjà l'hébergement GPU (NVIDIA A100, L40S) adapté à ces tailles, dans ses datacenters de Genève.

04

Stack souveraine type

Une architecture concrète, qu'on adapte à chaque cabinet selon les volumes, les métiers et les outils déjà en place. Cinq briques, toutes vérifiables, toutes de droit suisse ou open-weight.

1

GPU Infomaniak

Datacenter Genève, énergie renouvelable, ISO 27001, droit suisse.

2

Modèle open-weight

Gemma 4, Qwen3 ou équivalent, déployé en local.

3

Interface métier

Pensée pour ton métier, pas une chatbox générique.

4

Intégrations

Outlook, Bexio, Drive chiffré, systèmes métier.

5

Journalisation

Logs chiffrés, traçabilité des prompts, audit possible.

Portabilité garantie. Les modèles sont ouverts, les données t'appartiennent, l'architecture est documentée. Si tu veux migrer un jour (autre hébergeur suisse, serveur dédié interne), c'est possible sans perdre le travail fait.
05

Ce que dit la loi, concrètement

Six textes à connaître avant toute intégration d'IA dans un cabinet réglementé. Ils ne sont pas optionnels, ils conditionnent la responsabilité personnelle du dirigeant.

nLPD 1er sept. 2023

Loi fédérale sur la protection des données

Sanctions jusqu'à 250 000 CHF contre les personnes physiques en cas de transfert non conforme à l'étranger, de défaut de diligence ou de sous-traitance non encadrée.

Art. 321 CP Code pénal

Secret professionnel

Avocats, médecins, notaires, ecclésiastiques et auxiliaires. Violation punie d'une peine privative de liberté jusqu'à trois ans ou d'une peine pécuniaire. Le secret ne se délègue pas à un prompt.

FINMA Guidance 08/2024

Gouvernance IA, secteur financier

Banques, gestionnaires de fortune et assurances doivent documenter leurs usages IA, maintenir la responsabilité humaine et encadrer la sous-traitance. La FINMA a publié ses attentes fin 2024.

PFPDT Avis en vigueur

Préposé fédéral, IA et données

Le PFPDT rappelle que la nLPD s'applique directement aux IA génératives. Les entreprises doivent vérifier avant chaque usage où les données vont, comment elles sont traitées, et informer les personnes concernées.

Cloud Act Loi US 2018

Extraterritorialité US

Oblige les fournisseurs de droit américain à remettre les données sur requête des autorités US, indépendamment du lieu de stockage. Entre en conflit frontal avec la nLPD et le secret professionnel suisse.

Cantons Directives locales

Règles cantonales et déontologiques

Ordres des avocats, des médecins, chambres des notaires, administrations cantonales. Chacun publie ses propres recommandations sur l'usage de l'IA, à intégrer au projet dès le cadrage.

06

Les secteurs où la souveraineté n'est pas une option

Six familles de métiers où l'usage d'une IA non souveraine expose personnellement le dirigeant ou le professionnel. À chaque fois, une obligation légale précise et un cas d'usage typique.

Avocats, études d'avocats

Secret professionnel de l'avocat, protégé par l'art. 321 CP et les règles cantonales. Cas typique, rédaction et synthèse de mémoires, analyse de pièces, veille jurisprudentielle sur dossiers actifs.

Art. 321 CP, règlement cantonal

Fiduciaires, notaires

Fiscalité, comptabilité, actes authentiques, successions. Secret professionnel pour les notaires, secret fiscal pour les fiduciaires. Cas typique, préparation de bouclement, rédaction d'actes, questions-réponses clients.

nLPD, art. 321 CP

Cabinets médicaux, EMS

Données de santé, catégorie sensible de la nLPD. Secret médical très protégé. Cas typique, synthèse de dossiers patients, aide à la rédaction, tri administratif d'emails, jamais sans souveraineté réelle.

Art. 321 CP, nLPD, LAMal

Administrations cantonales

Données des administrés, secret de fonction, directives cantonales sur l'informatique. Cas typique, rédaction de courriers, synthèse de dossiers, aide à la décision sur données internes.

Lois cantonales, secret de fonction

Banques, gestion de fortune

FINMA, secret bancaire, LBA. Attentes de gouvernance IA documentées depuis 2024. Cas typique, reporting client, analyse de dossiers, conformité LBA, avec traçabilité complète des usages IA.

FINMA, secret bancaire, LBA

Pharma, medtech, R&D

Données cliniques, propriété intellectuelle, secrets industriels. Régulation sectorielle Swissmedic. Cas typique, revue documentaire, synthèse de littérature scientifique, aide à la rédaction réglementaire.

nLPD, Swissmedic, PI
07

Honnêtement, ce qu'on livre et ce qu'on ne livre pas

TimeKraft n'est pas un produit SaaS. Pas de plateforme fermée à vendre, pas d'abonnement magique. Une architecture sur mesure, construite pour ton cabinet, avec ton vocabulaire métier. Voici le processus concret.

1

Audit préalable

Cartographie des flux, identification des données sensibles, contraintes légales.

2

Architecture

Choix du modèle, dimensionnement GPU, schéma d'intégration, plan de sécurité.

3

Déploiement

Mise en place chez Infomaniak, intégrations Outlook, Bexio, systèmes métier.

4

Formation

Sessions courtes, répétées, centrées sur les cas d'usage métier des équipes.

5

Suivi

Supervision, évolutions du modèle, nouveaux cas d'usage, conformité continue.

Ordres de grandeur.

Les budgets varient fortement selon le volume, le nombre d'intégrations et le niveau de personnalisation. L'hébergement GPU démarre à quelques centaines de francs par mois chez Infomaniak. Le coût principal reste l'architecture, les intégrations et la formation. On chiffre proprement après l'audit préalable, pas avant. Pas de grille tarifaire universelle, parce que chaque cabinet est différent.

08

Les questions que tu te poses, sans filtre

Est-ce que Gemma 4 est vraiment au niveau de GPT-4 ou Claude
Sur la majorité des tâches professionnelles courantes (rédaction, synthèse, classement, extraction d'information, rédaction juridique ou fiduciaire simple), les modèles open-weight de dernière génération atteignent 90 à 95% de la qualité des modèles propriétaires. L'écart se creuse uniquement sur le raisonnement complexe sur de très longs documents. Pour un cabinet, c'est amplement suffisant, d'autant que la souveraineté compense largement le petit delta de qualité.
ChatGPT Enterprise n'est-il pas déjà suffisant
Non, pas pour les professions sous secret. OpenAI reste une entreprise de droit américain, soumise au Cloud Act. Les autorités américaines peuvent exiger l'accès aux données, même si les serveurs sont en Europe. Pour un avocat, un notaire ou un médecin, c'est une violation potentielle du secret professionnel (art. 321 CP) et de la nLPD. Les conditions contractuelles d'un fournisseur ne suspendent pas une loi fédérale américaine.
Combien de temps pour déployer une stack souveraine
Entre quatre et huit semaines pour une architecture simple (un cas d'usage métier, une intégration principale). Plus long si plusieurs métiers, plusieurs intégrations ou une migration depuis un outil existant. Un audit préalable de deux semaines permet de cadrer précisément la durée, le coût et le périmètre du projet avant tout engagement de build.
Combien ça coûte, ordre de grandeur
Ça dépend entièrement du volume, des intégrations et du niveau d'autonomie souhaité. L'hébergement GPU chez Infomaniak démarre bas, quelques centaines de francs par mois selon le modèle choisi. Le coût réel est dans l'architecture, les intégrations (Outlook, Bexio, Drive chiffré, systèmes métier) et la formation des équipes. On chiffre proprement après l'audit préalable. Pas de prix affiché avant, parce que ce serait mentir.
Mon cabinet est petit, c'est pertinent pour moi
Oui, et souvent plus qu'un grand cabinet. Un petit cabinet a autant de données sensibles qu'un grand, mais moins de ressources pour gérer une fuite ou un contrôle PFPDT. Les modèles Gemma 4 E2B et E4B tournent sur du matériel modeste. La stack souveraine reste accessible pour une structure de trois à dix personnes, à condition d'accepter un périmètre initial resserré (un ou deux cas d'usage bien ciblés).
Et si je veux garder ChatGPT pour les tâches non sensibles
Parfaitement possible et souvent le plus réaliste. L'architecture hybride est recommandée dans bien des cas. Les tâches sensibles (dossiers clients, mémoires, analyses médicales, bouclements) passent par la stack souveraine. Le reste (rédaction générique, brainstorming, recherche publique, résumés de documents publics) peut rester sur un outil grand public. On trace la frontière ensemble, explicitement, avec une charte interne validée.
Qui forme mes équipes
La formation fait partie intégrante du projet. J'accompagne les équipes sur les cas d'usage concrets de leur métier, avec des sessions courtes et répétées plutôt qu'un gros séminaire unique qui s'oublie en trois semaines. L'objectif est qu'un collaborateur non technique puisse utiliser l'outil en autonomie dès la deuxième semaine, avec une documentation interne adaptée au vocabulaire du cabinet.
Qu'est-ce qui se passe si Infomaniak change ses conditions
Les modèles utilisés sont open-weight (Apache 2.0 pour Gemma 4). Les poids, les prompts, les données et l'architecture t'appartiennent. En cas de changement côté Infomaniak, on peut migrer vers un autre hébergeur suisse ou vers un serveur dédié chez toi, sans perdre le travail fait. C'est tout l'intérêt des modèles ouverts par rapport aux API propriétaires, la portabilité est garantie par la licence.
Est-ce que TimeKraft est un produit SaaS
Non, et c'est volontaire. TimeKraft livre une architecture sur mesure, pas un produit standardisé. Chaque cabinet a ses flux, son vocabulaire métier et ses intégrations. Un SaaS générique forcerait à adapter le cabinet à l'outil, alors qu'une architecture sur mesure adapte l'outil au cabinet. C'est du conseil et du build, avec une facturation projet plutôt qu'un abonnement mensuel classique.

Aller au détail par secteur

Chaque profession a ses lois, ses directives, ses logiciels métier. Voici les pages spécifiques avec le cadre légal complet et les cas d'usage propres à chaque secteur.

Ton cabinet mérite une IA qui respecte ton secret professionnel

Un entretien de cadrage de trente minutes pour regarder ton contexte, tes contraintes légales, et voir si une architecture souveraine a du sens pour toi.

Sans engagement Confidentialité garantie David Zbinden, consultant, Lausanne