Gaia-X
Gaia-X est un cadre européen de confiance et de souveraineté pour les services cloud. Ce chapitre dit ce que Chatbotaurus a fait, et ce qu'il n'a pas fait.
Statut
- Prêt par conception. La souveraineté des dépendances est câblée, et une preuve exécutable existe.
- Aucun label Gaia-X n'a été obtenu. Aucune auto-évaluation formelle n'a été déposée.
- La page publique de sécurité place le label Gaia-X à l'horizon 2026-2027. C'est une cible, pas un acquis.
Une ancienne version de ce chapitre portait un badge « score 9/10 » et parlait d'une Self-Description publiée. Aucun auteur ni méthode ne soutenait ce score. Il est retiré.
Ce qui est câblé
| Principe | Mécanisme |
|---|---|
| Souveraineté des dépendances | Liste blanche de serveurs : un serveur MCP n'est utilisable que s'il est autorisé. Les serveurs de fournisseurs américains sont refusés. |
| Refus des points de terminaison non souverains | Une couche du serveur refuse les domaines de cloud hors UE. |
| Résidence | Exécution locale de l'inférence et de la recherche documentaire ; mesure d'audience auto-hébergée ; aucun script tiers. |
| Transparence | Le code, les gardes et les registres de conformité sont dans le dépôt. Les statuts affichés sur le site ne peuvent pas dépasser ceux du registre interne, ce qu'une garde vérifie. |
| Chaîne d'approvisionnement | Inventaire logiciel CycloneDX, analyse Trivy, avis CSAF et VEX, images épinglées. |
| Portabilité | Export du compte via l'API, au format JSON. Voir la limite ci-dessous. |
| Interopérabilité | Protocole MCP standard pour les connecteurs. |
Ce qui n'est pas fait
- Pas de label. Pas d'auto-évaluation déposée.
- Self-Description. Un brouillon existe dans le dépôt au format JSON-LD. Son numéro d'enregistrement est marqué en attente. Il n'est pas publié. Plusieurs de ses déclarations techniques doivent être réalignées sur le code avant toute publication, notamment la section chiffrement homomorphe : le produit n'en fournit pas aujourd'hui.
- Réversibilité. Un script rejouable qui restitue la base d'un client sur une instance vierge n'existe pas encore. Le règlement (UE) 2023/2854 (Data Act), articles 23 à 31 (à vérifier sur le texte officiel), en fait une obligation directe : c'est le premier chantier ouvert sur ce point.
- Fédération. Participer à une fédération Gaia-X (catalogue fédéré, identité décentralisée) n'est pas livré. Ce chapitre ne la présente pas comme un acquis.
Souveraineté et licence
La souveraineté se lit aussi sur les licences. La plateforme n'embarque que des composants à licence permissive. Les outils du client, chez lui, peuvent être sous une licence plus restrictive, parce que la frontière est une API et non une œuvre dérivée.
Voir aussi
- Conformité RGPD — obligations de protection des données, hébergement et sous-traitants européens
- Conformité NIS2 — chaîne d'approvisionnement, cryptographie et continuité exigées par les clients régulés
- Conception des connecteurs MCP — contrôle de conformité UE appliqué à chaque connecteur au démarrage
- Sauvegarde et restauration — ce que la plateforme sauvegarde et restaure aujourd'hui, et ses limites
- SLA, support et niveaux de service — engagements de disponibilité et de reprise, et ce qu'ils ne couvrent pas
- Dans le dépôt : le registre des référentiels (
docs/compliance/referentiels-360.yaml)