# Un plugin de traduction IA envoyait du contenu hors Union européenne

> Personne n'y avait pensé : le service de traduction automatique choisi par une association traitait chaque page sur des serveurs situés hors UE, sans qu'aucune clause ne l'encadre.

- Auteur : Clément Hadrot
- Publié le : 2024-08-12
- Mis à jour le : 2024-08-12
- Catégorie : IA &amp; MCP
- URL : https://wpmoderne.dev.wordpress-developpement.fr/ia-mcp/plugin-traduction-ia-donnees-hors-ue/

## L’essentiel

- Un plugin de traduction transmet le texte source à un service tiers
- L'emplacement des serveurs de traitement compte autant que celui du site
- Un service hébergé en Europe règle le problème sans changer d'usage

Zéro. C'est le nombre de clauses encadrant un transfert de données hors Union européenne que l'on pouvait trouver dans les conditions d'utilisation du service de traduction automatique installé sur le site du Réseau Solidarité Nord, une association qui publie des ressources d'accompagnement dans huit langues pour des familles nouvellement arrivées en France.

Le plugin fonctionnait de façon simple, en apparence sans risque : chaque page publiée en français était envoyée à une API de traduction, qui renvoyait une version dans la langue cible choisie. Le contenu traité comprenait parfois des informations sensibles au sens du RGPD, glissées dans des témoignages ou des exemples de situations administratives, sans que personne n'ait vérifié où ce texte transitait avant de revenir traduit.

## Ce qu'une extension de traduction transmet réellement

Un plugin de traduction automatique n'est pas un simple outil local : dans son fonctionnement le plus courant, il envoie le texte source à une API distante, hébergée par le fournisseur du service, qui applique un modèle de traduction et renvoie le résultat. Ce trajet aller-retour constitue un transfert de données à caractère personnel dès que le texte contient des informations identifiantes, ce qui est fréquent dans du contenu associatif rédigé à partir de cas réels, même anonymisés en apparence.

Le RGPD encadre strictement les transferts de données personnelles hors de l'Espace économique européen : ils doivent reposer soit sur une décision d'adéquation de la Commission européenne, soit sur des clauses contractuelles types, soit sur une autre garantie prévue par le règlement. L'absence de toute mention de ce mécanisme dans les conditions d'un service devrait immédiatement alerter, plutôt que d'être découverte après coup.

## Comment la découverte a été faite

C'est un audit de conformité commandé après une remarque d'un bénévole juriste qui a mis le sujet sur la table : en interrogeant le support du service de traduction sur la localisation de ses serveurs de traitement, l'équipe a reçu une réponse évasive évoquant une « infrastructure mondiale optimisée », sans jamais confirmer ni infirmer un traitement en dehors de l'UE. Un test technique, en observant les temps de réponse et les en-têtes de certaines requêtes, a fini par confirmer que le traitement s'effectuait sur des serveurs situés hors Union européenne.

> L'essentiel à retenir : Un plugin de traduction transmet le texte source à un service tiers ; L'emplacement des serveurs de traitement compte autant que celui du site ; Un service hébergé en Europe règle le problème sans changer d'usage

## La correction : un service hébergé en Europe

La solution retenue n'a pas consisté à renoncer à la traduction automatique, jugée trop utile pour l'accessibilité linguistique du contenu, mais à migrer vers un service concurrent dont l'infrastructure de traitement est explicitement documentée comme localisée dans l'Union européenne, avec des clauses contractuelles claires sur ce point.

- Vérification de la documentation publique du fournisseur avant toute installation, pas seulement de sa page tarifs.
- Demande écrite au support de la localisation exacte des serveurs de traitement, avec conservation de la réponse.
- Ajout d'une clause dans le registre des traitements de l'association mentionnant ce sous-traitant et sa localisation.
- Test de bascule sur un sous-ensemble de pages avant migration complète, pour vérifier la qualité de traduction du nouveau service.

### Un principe simple à appliquer avant toute intégration

La question à poser systématiquement avant d'installer une extension qui envoie du contenu à un tiers n'est pas « ce service est-il fiable » mais « où mes données sont-elles traitées, et sous quel cadre juridique ». Un fournisseur incapable de répondre précisément à cette question en quelques minutes ne devrait pas traiter le contenu d'une organisation manipulant des données sensibles.

> La localisation d'un serveur ne se devine pas à la vitesse de réponse d'une API : elle se vérifie par écrit, auprès du fournisseur, avant l'installation, pas après un audit qui la révèle par hasard.

## Ce que ce cas ne règle pas

Migrer vers un service hébergé en Europe résout le problème du transfert de données hors UE, mais ne dispense pas de vérifier la qualité même de la traduction produite, qui reste un enjeu distinct traité ailleurs. Il ne dispense pas non plus de revoir le contenu source pour limiter les informations identifiantes qui n'ont pas besoin d'être publiées, quel que soit le service de traduction utilisé ensuite.

## En résumé

Une extension d'IA qui semble se contenter de traduire un texte peut en réalité déplacer ce texte à l'autre bout du monde, avec toutes les conséquences réglementaires que cela implique pour une organisation qui manipule des données sensibles. Vérifier la localisation du traitement fait désormais partie, au même titre que la licence ou la compatibilité technique, des critères de choix d'une extension IA pour une association.
