Raccourcis clavier

Appuyez sur ← ou → pour passer d'un chapitre à l'autre

Appuyez sur S ou / pour rechercher dans la documentation

Appuyez sur ? pour afficher cette aide

Appuyez sur Échap pour masquer cette aide

Gaia-X

Gaia-X est un cadre européen de confiance et de souveraineté pour les services cloud. Ce chapitre dit ce que Chatbotaurus a fait, et ce qu'il n'a pas fait.

Statut

  • Prêt par conception. La souveraineté des dépendances est câblée, et une preuve exécutable existe.
  • Aucun label Gaia-X n'a été obtenu. Aucune auto-évaluation formelle n'a été déposée.
  • La page publique de sécurité place le label Gaia-X à l'horizon 2026-2027. C'est une cible, pas un acquis.

Une ancienne version de ce chapitre portait un badge « score 9/10 » et parlait d'une Self-Description publiée. Aucun auteur ni méthode ne soutenait ce score. Il est retiré.

Ce qui est câblé

PrincipeMécanisme
Souveraineté des dépendancesListe blanche de serveurs : un serveur MCP n'est utilisable que s'il est autorisé. Les serveurs de fournisseurs américains sont refusés.
Refus des points de terminaison non souverainsUne couche du serveur refuse les domaines de cloud hors UE.
RésidenceExécution locale de l'inférence et de la recherche documentaire ; mesure d'audience auto-hébergée ; aucun script tiers.
TransparenceLe code, les gardes et les registres de conformité sont dans le dépôt. Les statuts affichés sur le site ne peuvent pas dépasser ceux du registre interne, ce qu'une garde vérifie.
Chaîne d'approvisionnementInventaire logiciel CycloneDX, analyse Trivy, avis CSAF et VEX, images épinglées.
PortabilitéExport du compte via l'API, au format JSON. Voir la limite ci-dessous.
InteropérabilitéProtocole MCP standard pour les connecteurs.

Ce qui n'est pas fait

  • Pas de label. Pas d'auto-évaluation déposée.
  • Self-Description. Un brouillon existe dans le dépôt au format JSON-LD. Son numéro d'enregistrement est marqué en attente. Il n'est pas publié. Plusieurs de ses déclarations techniques doivent être réalignées sur le code avant toute publication, notamment la section chiffrement homomorphe : le produit n'en fournit pas aujourd'hui.
  • Réversibilité. Un script rejouable qui restitue la base d'un client sur une instance vierge n'existe pas encore. Le règlement (UE) 2023/2854 (Data Act), articles 23 à 31 (à vérifier sur le texte officiel), en fait une obligation directe : c'est le premier chantier ouvert sur ce point.
  • Fédération. Participer à une fédération Gaia-X (catalogue fédéré, identité décentralisée) n'est pas livré. Ce chapitre ne la présente pas comme un acquis.

Souveraineté et licence

La souveraineté se lit aussi sur les licences. La plateforme n'embarque que des composants à licence permissive. Les outils du client, chez lui, peuvent être sous une licence plus restrictive, parce que la frontière est une API et non une œuvre dérivée.

Voir aussi

  • Conformité RGPD — obligations de protection des données, hébergement et sous-traitants européens
  • Conformité NIS2 — chaîne d'approvisionnement, cryptographie et continuité exigées par les clients régulés
  • Conception des connecteurs MCP — contrôle de conformité UE appliqué à chaque connecteur au démarrage
  • Sauvegarde et restauration — ce que la plateforme sauvegarde et restaure aujourd'hui, et ses limites
  • SLA, support et niveaux de service — engagements de disponibilité et de reprise, et ce qu'ils ne couvrent pas
  • Dans le dépôt : le registre des référentiels (docs/compliance/referentiels-360.yaml)