Intelligence artificielle
IA souveraine au Maroc : Llama et Mistral sur vos serveurs
L'IA souveraine au Maroc consiste à faire fonctionner un modèle de langage (LLM) sur une infrastructure que vous contrôlez — vos propres serveurs ou un hébergement situé au Maroc — afin que vos données ne partent pas à l'étranger et ne soient pas réutilisées par un tiers. Concrètement, on installe un modèle open-source comme Llama, Mistral ou Qwen chez vous : le modèle vient à vos données, et non l'inverse.
Ce guide de ThinkWeb, agence IA à Rabat, couvre le cadre légal marocain, trois architectures, la classification des données et les prérequis d'un LLM en local.
Qu'est-ce que l'IA souveraine pour une entreprise ?
Une IA est dite souveraine lorsque l'entreprise maîtrise trois choses : où ses données sont traitées, quel modèle les traite et quelles règles encadrent son usage. Ce n'est pas une question de nationalité du modèle, mais de contrôle.
- Souveraineté des données : vous savez où sont traités vos documents, vos questions (prompts) et les réponses.
- Souveraineté technique : vous pouvez changer de modèle ou de prestataire sans tout reconstruire.
- Souveraineté d'usage : vous décidez qui accède à quoi, chaque action est journalisée, un humain valide les décisions importantes.
Souveraineté nationale, souveraineté de l'entreprise
Au Maroc, l'IA souveraine désigne aussi un chantier national : en septembre 2025, la CNDP et le ministère de la Transition numérique ont signé une convention pour une plateforme nationale d'IA responsable fondée sur un grand modèle de langage. Ce guide traite de l'autre versant : ce que contrôle votre entreprise.
IA et loi 09-08 : ce que disent la loi et la CNDP sur l'intelligence artificielle
La loi marocaine 09-08 s'applique dès qu'un système d'IA manipule des données personnelles, sous le contrôle de la CNDP (Commission nationale de contrôle de la protection des données à caractère personnel).
Dans un communiqué du 18 mars 2025 consacré à l'intelligence artificielle et à la protection des données, la CNDP retient trois points :
- les traitements d'IA qui utilisent des données personnelles « sont encadrés par la loi 09-08 » ;
- pour préserver les voies de recours des citoyens en cas de décisions automatiques, ils requièrent une attention particulière, notamment : intégrité, transparence, loyauté, lisibilité ;
- l'ouverture de travaux « en vue d'une délibération sur le sujet des traitements IA », avec l'audition d'experts, d'organisations scientifiques et professionnelles, d'institutions et d'associations.
La page de la CNDP consacrée à l'IA recense des auditions programmées jusqu'en décembre 2025 ; à la date de rédaction (octobre 2026), la délibération n'est pas encore publiée.
Le communiqué ne se prononce pas sur les API d'IA hébergées à l'étranger, question qui relève du texte de la loi 09-08 :
- Transfert à l'étranger (articles 43 et 44) : il n'est permis que vers un État assurant « un niveau de protection suffisant ». La liste établie par la CNDP comprend la plupart des pays européens (dont la France, l'Espagne et l'Irlande), le Royaume-Uni, la Suisse et le Canada, mais pas les États-Unis : vérifiez dans le contrat de votre fournisseur d'API où vos données sont traitées. Vers un pays non listé, l'article 44 prévoit des dérogations, dont le consentement exprès de la personne, l'exécution d'un contrat conclu avec elle ou une autorisation de la CNDP. Dans tous les cas, le transfert doit être notifié à la CNDP.
- Données sensibles (articles 1, 12 et 21) : santé, données génétiques, origine raciale ou ethnique, opinions politiques, convictions religieuses ou philosophiques, appartenance syndicale. Leur traitement est en principe soumis à autorisation, sauf exceptions (article 22 pour certaines données de santé).
- Décisions automatisées (article 11) : aucune décision produisant des effets juridiques à l'égard d'une personne ne peut se fonder uniquement sur un traitement automatisé qui définit son profil ou évalue certains aspects de sa personnalité, sauf exceptions (contrat où la personne a pu présenter ses observations, décision qui fait droit à sa demande).
En pratique, traiter les données au Maroc ou dans vos murs écarte la question du transfert, pas les autres obligations de la loi.
Cet article n'est pas un conseil juridique : pour un traitement précis, consultez un juriste ou la CNDP.
Trois architectures pour utiliser un LLM en entreprise
API cloud : le plus simple, mais vos données voyagent
Vous interrogez un modèle propriétaire (Claude, GPT, Gemini) via une API : c'est rapide, sans matériel, et ces modèles excellent en raisonnement complexe. Mais vos données sont traitées chez le fournisseur, en général hors du Maroc : lisez le contrat (durée de conservation, réutilisation pour l'entraînement, localisation des serveurs).
Avec ChatGPT, le risque le plus sous-estimé pour vos données confidentielles ne vient pas de l'API, mais d'un collaborateur qui colle un contrat client dans la version grand public. Première mesure : une charte d'usage interne précisant quels outils sont autorisés pour quelles données.
Cloud hébergé au Maroc : les données restent sur le territoire
Un modèle open-source tourne sur des serveurs loués au Maroc : pas de matériel à acheter, et vos données restent sur le territoire si l'hébergeur et ses sous-traitants y opèrent. À vérifier : des serveurs équipés de cartes graphiques, un contrat de sous-traitance conforme à l'article 23 de la loi 09-08, et le droit applicable (un hébergeur étranger peut rester soumis aux lois de son pays d'origine).
Serveur local (on-premise) : « le modèle vient à vos données »
Le modèle open-source tourne sur un serveur dans vos locaux (déploiement sur site, ou on-premise), même sans accès à Internet. C'est le contrôle maximal, adapté aux données sensibles et aux secrets d'affaires, au prix d'un investissement en matériel et d'une maintenance régulière.
| Critère | API cloud | Cloud hébergé au Maroc | Serveur local |
|---|---|---|---|
| Lieu de traitement | Chez le fournisseur, souvent hors du Maroc | Centre de données au Maroc | Vos locaux |
| Transfert à l'étranger (art. 43-44) | Si données personnelles : pays de traitement à vérifier, notification à la CNDP | Non, si hébergeur et sous-traitants restent au Maroc | Non |
| Investissement de départ | Faible | Modéré | Le plus élevé |
| Coût récurrent | Selon le volume de requêtes | Location des serveurs | Énergie et maintenance |
Quelles données doivent rester chez vous ?
Avant de choisir une architecture, classez les données que l'IA va toucher : leur sensibilité décide où les traiter.
| Catégorie | Exemples | Sensibilité | Où les traiter |
|---|---|---|---|
| Contenus publics | Pages du site, catalogue, FAQ publiée | Faible | API cloud possible |
| Documents internes sans données personnelles | Procédures, documentation technique | Moyenne | API cloud encadrée par contrat, ou cloud au Maroc |
| Données personnelles courantes | Fiches clients, e-mails, historiques de commande | Élevée | Cloud au Maroc ou serveur local ; API après analyse du transfert ou anonymisation |
| Données sensibles (loi 09-08) | Santé, opinions politiques, convictions religieuses, appartenance syndicale | Très élevée | Serveur local ; autorisation préalable de la CNDP en principe requise |
| Secrets d'affaires et données RH | Contrats, comptabilité, paie, dossiers du personnel | Très élevée | Serveur local ou cloud au Maroc |
Règle pratique : une donnée se traite selon la catégorie la plus sensible qu'elle contient ; un e-mail qui mentionne un arrêt maladie devient une donnée de santé. Même réflexe pour un chatbot IA sur votre site : les conversations de vos clients sont des données personnelles.
Choisir un modèle open-source : Llama, Mistral, Qwen
Nous travaillons principalement avec Llama (Meta), Mistral (Mistral AI) et Qwen (Alibaba), des modèles « à poids ouverts » (open-weight) qui tournent chez vous : l'éditeur publie leurs paramètres, pas toujours leurs données d'entraînement. Aucune famille n'est la meilleure dans l'absolu : le bon modèle réussit vos tâches, sur votre matériel, sous une licence compatible avec votre usage.
- Taille du modèle : un grand modèle offre en général plus de capacités, mais exige plus de mémoire et répond plus lentement ; un petit suffit souvent pour classer, extraire ou résumer.
- Langues : le français est généralement bien couvert, la darija beaucoup moins, en caractères arabes comme latins ; testez sur de vrais messages de clients.
- Licence : une partie des modèles Mistral et Qwen est sous licence Apache 2.0, très permissive ; Llama relève d'une licence communautaire propre à Meta.
- Longueur de contexte : la quantité de texte traitée en une fois, décisive pour de longs contrats.
- Quantification : les versions compressées réduisent la mémoire nécessaire ; la perte de qualité varie selon le niveau de compression et se mesure sur vos exemples, notamment en darija.
Ce qu'il faut prévoir pour un LLM en local
Le matériel
Pour des temps de réponse confortables, le modèle et la mémoire des conversations en cours doivent tenir dans la mémoire de la carte graphique (GPU), dimensionnée selon la taille du modèle, sa quantification et le nombre d'utilisateurs simultanés. Pour un faible volume, un petit modèle peut tourner sur processeur (CPU), plus lentement. Prévoyez aussi un onduleur, un refroidissement adapté et des sauvegardes.
Le logiciel et l'intégration
Un moteur d'inférence sert le modèle à vos applications ; une recherche documentaire lui ouvre vos documents en respectant les droits existants : un stagiaire ne doit pas obtenir, par l'IA, un document qu'il ne pourrait pas ouvrir lui-même.
La maintenance et les mises à jour
Appliquez les mises à jour de sécurité du système et des pilotes, surveillez les performances et évaluez chaque nouvelle version de modèle avant de remplacer l'ancienne.
La supervision humaine
Les actions de l'IA sont tracées et les décisions à fort impact restent validées par un humain, dans l'esprit de l'article 11 de la loi 09-08 : c'est essentiel avec des agents IA qui agissent dans vos outils.
L'approche hybride : le bon modèle pour chaque tâche
Une entreprise n'a généralement pas à choisir une seule architecture : l'approche hybride oriente chaque tâche vers le modèle adapté, open-source local pour les dossiers clients ou RH, propriétaire (Claude, GPT, Gemini) pour rédiger à partir d'informations publiques ou raisonner sur un problème complexe. Trois conditions sont nécessaires :
- une règle de routage écrite, fondée sur la classification de vos données ;
- l'anonymisation réelle (pas une simple pseudonymisation) de ce qui part vers une API externe ;
- une couche d'abstraction pour remplacer un modèle par un autre sans modifier l'application.
Dans une application métier, comme un logiciel de gestion hébergé au Maroc, le modèle local s'intègre au plus près des données qu'il exploite.
Par où commencer un projet d'IA souveraine : un prototype en 2 à 3 semaines
Un tel projet ne commence pas par l'achat d'un serveur, mais par un cas d'usage prouvé avant d'industrialiser :
- Choisir une tâche précise, fréquente et coûteuse en temps.
- Classer les données concernées, avec le tableau ci-dessus.
- Choisir l'architecture : API, cloud au Maroc ou serveur local, y compris pour le prototype, qui doit déjà respecter la classification de vos données.
- Comparer deux ou trois modèles sur vos exemples réels, en français et en darija si nécessaire.
- Mesurer puis décider : industrialiser, ajuster ou arrêter.
Pour comparer des prestataires, notre guide pour choisir une agence IA au Maroc liste les questions à poser, à commencer par : où tourneront vos données ? Premier échange gratuit : parlons de votre cas d'usage.
Questions fréquentes
Un modèle open-source est-il aussi performant que ChatGPT ?
Cela dépend de la tâche. Pour des usages ciblés — classer des e-mails, extraire les données d'un document, résumer, répondre à partir de vos contenus — un modèle open-source bien choisi suffit souvent. Pour un raisonnement complexe ou une rédaction exigeante, les modèles propriétaires gardent fréquemment l'avantage. La seule façon de trancher est de comparer les deux sur vos propres exemples.
Peut-on utiliser ChatGPT avec des données clients au Maroc ?
La loi 09-08 n'interdit pas les services d'IA étrangers, mais envoyer des données personnelles vers un serveur hors du Maroc constitue un transfert, encadré par ses articles 43 et 44 : pays figurant sur la liste de la CNDP (les États-Unis n'y sont pas) ou, à défaut, une dérogation comme le consentement exprès, l'exécution d'un contrat ou l'autorisation de la CNDP. Le transfert doit aussi être notifié à la CNDP. Pour des données sensibles, préférez un modèle hébergé chez vous.
Peut-on utiliser Llama, Mistral ou Qwen à des fins commerciales ?
Oui, en règle générale, mais à des conditions qui varient. Les modèles publiés sous licence Apache 2.0, comme une partie des modèles Mistral et Qwen, autorisent l'usage commercial, la modification et la redistribution avec peu d'obligations. Llama est distribué sous une licence communautaire de Meta qui autorise l'usage commercial, mais impose une politique d'usage acceptable et des conditions propres. Lisez la licence de la version exacte que vous retenez.
Faut-il obligatoirement un GPU pour faire tourner un LLM en local ?
Pas toujours. Un petit modèle, éventuellement compressé (quantifié), peut fonctionner sur un processeur classique pour un faible volume de requêtes, mais plus lentement. Dès que plusieurs utilisateurs l'interrogent en même temps, ou que le modèle est plus grand, une carte graphique dotée de suffisamment de mémoire devient nécessaire pour des temps de réponse confortables. Le dimensionnement se fait à partir du modèle retenu et du volume attendu.
Un modèle installé sur nos serveurs suffit-il à être conforme à la loi 09-08 ?
Non. Un serveur local règle la question du transfert à l'étranger, pas le reste. Le traitement doit toujours être déclaré à la CNDP, ou soumis à son autorisation préalable dans les cas prévus par la loi, dont les données sensibles. Les personnes concernées doivent être informées et pouvoir exercer leurs droits, et la sécurité du serveur, des accès et des sauvegardes vous incombe. L'architecture facilite la conformité ; elle ne la remplace pas.
Que se passe-t-il quand une nouvelle version du modèle sort ?
Rien d'automatique, et c'est voulu : sur votre infrastructure, c'est vous qui décidez quand changer de version. Avant toute mise à jour, testez la nouvelle version sur le même jeu d'exemples que le modèle en place, et ne l'adoptez que si elle fait au moins aussi bien. Les correctifs de sécurité du système, eux, s'appliquent sans attendre. Une architecture bien conçue permet ce remplacement sans réécrire l'application.
Discutons de votre projet
Premier échange gratuit, prototype IA en 2 à 3 semaines, devis sans engagement.
Parler de votre projet