← Retour au blog

La stack 100% souveraine québécoise existe (et on a trouvé 7 niches d'innovation libres)

🇶🇦 Souveraineté · 5 août 2026 · 14 min de lecture

AWS, Google Analytics, Stripe, Gmail, Cloudflare : chaque outil que vous utilisez transfère silencieusement des données personnelles aux États-Unis. Avec la Loi 25 (article 17), c'est un risque juridique croissant. Voici la stack tech 100% québécoise ou open-source self-hosted qui remplace l'équivalent US — fonction par fonction. Et en prime, sept niches d'innovation où aucun acteur québécois n'existe encore.

Stack 100% souveraine québécoise : hébergement, SEO, analytics, email, IA, paiement

Le problème : votre stack tech est américaine à 87%

Selon l'analyse de 43 859 sites québécois réalisée par Veridy en juillet 2026, le site web moyen d'une PME québécoise utilise au moins 4,2 outils américains qui transfèrent des données personnelles hors Québec sans consentement explicite. Google Analytics, Cloudflare, Google Fonts, Stripe, Gmail, AWS, Microsoft 365 — la liste est longue, et chaque outil est un vecteur potentiel de non-conformité à la Loi 25.

L'article 17 de la Loi 25 exige qu'avant tout transfert de renseignements personnels hors Québec, l'entreprise réalise une évaluation des facteurs (EFVP) documentant : la sensibilité des données, les finalités, les mesures de protection, le cadre juridique applicable. L'article 8.1 exige un consentement libre, éclairé et spécifique. Pour un transfert massif et continu comme GA4 ou Cloudflare, la barre est haute.

Le vrai risque Loi 25

Les sanctions maximales prévues à l'article 90.12 sont de 25 millions de dollars ou 4 % du chiffre d'affaires mondial. Une PME qui ignore sciemment que GA4 transfère ses données US n'est pas « non conforme par accident » — c'est un manquement délibéré au sens de la loi.

Méthodologie : comment on a bâti cette stack

On a classé chaque outil selon trois critères stricts :

  1. Souveraineté : les données restent-elles au Québec (ou dans une juridiction avec accord de transfert valide, ex: RGPD Europe) ?
  2. Code ouvert : l'outil est-il auditable et déployable on-premise ?
  3. Maturité : l'outil est-il prêt pour la production (v1+ stable, communauté active, documentation complète) ?

Le résultat est une grille de notation simple : QC souverain (entreprise québécoise, données au QC), Open source (auto-hébergeable, auditable), Mixte (acceptable avec EFVP documentée). On évite tout ce qui est 100% US sans alternative.

Les 7 couches d'une stack souveraine 1. Paiement & identité — Moneris, Stripe QC, Keycloak QC 2. IA & données — Qwen/DeepSeek self-hosted, pgvector QC 3. Observabilité — Grafana + Loki + Prometheus (auto-hébergé) 4. Email & collaboration — Stalwart + Nextcloud + Element 5. Analytics & SEO — Plausible/Matomo + IndexNow + GoAccess 6. CDN & DNS — Bunny.net EU + Bunny DNS ou auto-hébergé 7. Hébergement & infra — OVH Beauharnois, PlanetHoster, Gandi

Hébergement et infrastructure (couche 7)

Le premier choix : où vivent mes serveurs ? Au Québec, deux acteurs principaux se partagent le marché :

Fournisseur Juridiction Data centers QC Souveraineté Loi 25
PlanetHoster Québec (100% propriété québécoise) Montréal, Québec Excellent
OVH France (mais infrastructure QC) Beauharnois, Rouyn-Noranda Bon (EFVP française acceptable)
Gandi France (registrar + hébergement) Pas de DC QC, mais Paris Mixte (RGPD, pas QC)
AWS / Azure / GCP États-Unis (Québec region = Montreal) mon01 (AWS), Canada Central (Azure) Risque (CLOUD Act)

Notre verdict : PlanetHoster pour la souveraineté maximale d'une PME québécoise. OVH Beauharnois quand on a besoin de GPU (H100 pour l'IA, ~3 $/h) ou de gros volumes. Les hyperscalers (AWS/Azure) restent un choix pragmatique, mais l'évaluation article 17 doit être rigoureuse et documentée — surtout pour les charges critiques.

DNS : le maillon oublié

Votre DNS est souvent hébergé chez le registrar (Cloudflare, GoDaddy) — donc US par défaut. Deux alternatives :

Pourquoi OVH Beauharnois change la donne pour l'IA

OVH est l'un des rares opérateurs à proposer des GPU H100 (et bientôt H200) à Beauharnois QC. Pour une PME qui veut faire tourner un LLM souverain (Qwen3-72B, DeepSeek-V4-Pro quantifié) sans envoyer de données aux US, c'est la seule option à 3-6 $/h qui reste 100% Loi 25. AWS et Azure forcent le CLOUD Act sur leurs GPU, même en région Montréal.

Analytics et SEO (couche 5)

Google Analytics 4 est le cas scolaire de violation Loi 25. Il transfère IP, comportement, et fingerprint aux US sans EFVP documentée par défaut. Trois alternatives solides :

Outil Hébergement Modèle Loi 25
Matomo Auto-hébergé (Ubuntu) Open source, 100% contrôle Excellent (ZDR activé)
Plausible Allemagne (Cloudflare Frankfurt) SaaS, RGPD-strict, anonyme Bon (pas US, mais pas QC)
Umami Auto-hébergé Open source, minimaliste Excellent
GoAccess Local (logs Apache/Nginx) CLI temps réel Excellent (0 transfert)

Notre stack par défaut : Plausible pour les sites marketing (simplicité, 0 cookie, RGPD-natif) + GoAccess pour les analyses serveur fines. Pour les sites qui doivent absolument contrôler les données (banque, santé), Matomo auto-hébergé sur OVH Beauharnois.

SEO : IndexNow + sitemap + contenu

Le SEO technique est totalement indépendant de la juridiction : robots.txt, sitemap.xml, balises sémantiques, vitesse de page. Les outils de mesure changent par contre :

Email et collaboration (couche 4)

Gmail et Microsoft 365 transfèrent le contenu de vos courriels aux US pour traitement IA, classification, anti-spam. C'est explicitement dans leurs CGU. Pour une PME Loi 25, c'est un manquement à l'article 17.

La solution existe, elle est mature, et Veridy la documente déjà en détail (Stalwart Mail, Nextcloud Talk, Element Matrix) :

Attention au SMTP bloqué

Plusieurs FAI québécois (Bell, Vidéotron) bloquent le port 25 sortant sur les connexions résidentielles. Pour envoyer des emails depuis votre serveur, vous devez soit utiliser le port 587 (soumission), soit être sur un VPS (qui débloque le port 25). Voir notre article sur le blocage du port 25.

IA et données (couche 2)

L'IA est la couche la plus complexe parce qu'elle implique souvent des modèles entraînés sur des données personnelles. Trois cas de figure :

  1. API externe (OpenAI, Anthropic) : vous envoyez vos prompts à un serveur US. Article 17 + 9 (consentement sur l'analyse). Risque élevé.
  2. Self-hosted open weights (Qwen3, DeepSeek, Mistral) : le modèle tourne sur vos serveurs QC. Zéro transfert. C'est la voie souveraine.
  3. Modèles canadiens : il n'y en a pratiquement pas. La course se joue entre Alibaba (Qwen), DeepSeek, Mistral (FR), et Meta (Llama, US).

Configuration matérielle pour le self-hosted :

Palier Matériel Coût Modèles faisables (Q4)
Petit Mac mini M4 16 GB ~1 200 $ Qwen3-7B, Mistral-7B
Moyen Mac Studio M4 64 GB ~4 500 $ Qwen3-32B, DeepSeek-V3-Q4
Production OVH H100 80 GB (Beauharnois) ~3 $/h Qwen3-72B, DeepSeek-V4-Pro
Heavy OVH 2-8× H100 (Beauharnois) ~6-24 $/h Llama-3.1-405B, DeepSeek-V4-Flash

Pour une PME typique (5-10 utilisateurs agents IA), le Mac Studio M4 64 GB à 4 500 $ est le sweet spot : 32B-72B Q4 tournent dessus, consommation ~80 W, silencieux. OVH est réservé aux charges >70B ou aux besoins de débit.

Paiement et identité (couche 1)

Stripe est américain, mais accepte les contrats canadiens. Moneris est 100% Toronto. Pour une PME québécoise, le choix dépend du volume :

Identity Provider (SSO)

Pour les employés qui se connectent à vos 10 outils métier, vous avez besoin d'un IdP (Identity Provider). Trois options :

Observabilité (couche 3)

Datadog, New Relic, Sentry : tous US. Les alternatives open source auto-hébergeables sont nombreuses et matures :

CDN et performance web (couche 6)

Cloudflare est partout : proxy, CDN, sécurité. Mais c'est un sous-traitant US qui intercepte 100% du trafic. Deux alternatives :

Stack US classique Visiteur GA4 Cloudflare Stripe Gmail AWS US 7+ transferts de données hors Québec Aucun consentement art. 8.1 / 17 Stack souveraine QC Visiteur Plausible OVH QC 0 transfert hors Québec

PRIMEUR : 7 niches d'innovation souveraine inexploitées

La stack existante résout 90% des besoins d'une PME. Mais il reste sept niches où aucun acteur québécois ou open-source souverain n'existe encore. Ce sont des opportunités d'innovation concrètes pour les entrepreneurs et devs du Québec. Voici notre analyse.

NICHE 1 · IA

Un LLM souverain québécois (finetuné sur le français québécois)

Qwen3-72B est excellent, mais c'est un modèle généraliste entraîné principalement sur du mandarin et de l'anglais. Pour une PME québécoise qui veut un chatbot de service client francophone avec le vocabulaire et le contexte du Québec (Loi 25, CAI, RPRP), il faut un finetune spécifique. Personne ne l'a fait publiquement. Coût estimé : 50 000 à 150 000 $ sur un cluster H100 OVH Beauharnois. Premier mover = potentiel énorme.

NICHE 2 · REGISTRE

Registre de traitement Loi 25 distribué (style Git)

La CAI exige un registre des traitements (article 3 et suivants). Aujourd'hui, les PME utilisent Excel ou des SaaS US (OneTrust, TrustArc). Personne n'a créé un registre versionné, hébergeable on-premise, avec des commits signés et un export CAI-ready. L'équivalent d'un « git log » pour vos données personnelles. Faisable en 3-6 mois par une équipe de 2-3 devs. Marché : 100 000+ PME QC.

NICHE 3 · IDENTITÉ

Identity Provider souverain avec KYC intégré

Keycloak est puissant mais ne fait pas le KYC (Know Your Customer). Pour les services financiers, notaires, avocats, courtiers : il faut un IdP qui vérifie l'identité via Carte d'assurance maladie + photo, signe cryptographiquement les consentements, et stocke tout au QC. Pas de SaaS US (Persona, Onfido = CLOUD Act). Faisable avec Keycloak + module KYC maison.

NICHE 4 · OBSERVABILITÉ

Observabilité conforme Loi 25 (logs audit, traçabilité art. 3.5-3.8)

Grafana + Loki sont puissants, mais ne tracent pas spécifiquement les incidents de confidentialité comme l'exige l'article 3.5 (notification à la CAI dans les 72h). Personne n'a créé un pipeline qui détecte automatiquement les incidents (fuite de données, accès non autorisé, export massif) et pré-remplit la déclaration CAI. C'est exactement le genre d'outil que Veridy cherche à intégrer dans sa plateforme.

NICHE 5 · PAIEMENT

Paiement souverain open source (alternative à Stripe)

Moneris existe mais son API est propriétaire (propriétaire). Stripe est US. Il n'existe pas de processeur de paiement open source qui fait le pont entre votre site et les réseaux cartes (Visa/MC) sans dépendre d'un acteur US. Le projet le plus avancé : Solidgate (Europe) ou les expérimentations N26/Stripe-Atlas QC. Faisabilité : très complexe (relations avec les réseaux), mais marché énorme.

NICHE 6 · CDN

CDN souverain avec points de présence (PoP) au QC

Bunny.net a des PoP à Toronto, mais pas à Montréal. Cloudflare a Montréal, mais c'est US. Aucun acteur n'offre un CDN 100% souverain avec PoP à Montréal + Beauharnois. Pour les sites à fort trafic canadien-français, c'est un manque réel. Une alternative : un partenariat PlanetHoster + mesures de peering. Faisable en 18-24 mois avec un investissement de 5-10 M$.

NICHE 7 · COLLABORATION

Éditeur collaboratif souverain (alternative à Google Docs)

Collabora Online existe, mais l'UX est datée (ressemble à LibreOffice 2015). CryptPad est chiffré mais pas souverain. Il manque un Google Docs québécois : collaboration temps réel, comments, historique de versions, partage par lien — le tout hébergé au QC. Le marché visé (éducation, OBNL, administrations) est immense et quasi orphelin.

Notre conviction

Ces sept niches sont des opportunités d'affaires réelles, pas des fantasmes. Le marché québécois de la conformité Loi 25 représente environ 350 000 PME et 5 000 OBNL. La plupart n'ont pas encore migré hors des outils US. Les premiers movers sur ces niches auront un avantage compétitif durable — et nous, chez Veridy, on est prêts à les accompagner techniquement.

Carte des 7 niches d'innovation souveraine N1 LLM QC N2 Registre N3 IdP + KYC N4 Observabilité N5 Paiement N6 CDN QC N7 Collab

Le rôle de Veridy dans cette stack

Veridy est une plateforme de conformité Loi 25, pas un hébergeur. Mais on a bâti notre propre stack souveraine (OVH Beauharnois + Stalwart + Nextcloud + Plausible + Keycloak + Prometheus) pour deux raisons :

  1. Prouver que c'est possible. Notre infrastructure est documentée publiquement — on est à 90% souveraine aujourd'hui, et on vise 100% d'ici 2027.
  2. Servir de référence. Quand une PME nous demande « comment remplacer GA4 », on peut dire « voici ce qu'on utilise nous-mêmes, voici les coûts, voici les pièges ».

On a aussi créé le standard llms-qc.txt (extension de llms.txt) qui permet à n'importe quel site québécois de déclarer publiquement sa stack technique et son niveau de souveraineté. C'est notre contribution à l'écosystème.

Plan d'action : passer à la stack souveraine en 90 jours

On recommande une migration progressive. Trop rapide = trop de risques. Trop lent = on reste non conforme.

Phase 1 (jours 1-30) : diagnostic + analytics

  1. Lancer le scan gratuit Veridy pour identifier vos dépendances US.
  2. Faire la liste des 10 outils critiques (ceux qui touchent des données personnelles).
  3. Remplacer GA4 par Plausible ou Matomo (1-2 jours de travail).
  4. Remplacer Google Fonts par des polices auto-hébergées (1 jour).

Phase 2 (jours 31-60) : email + collaboration

  1. Déployer Stalwart Mail sur PlanetHoster (5 jours).
  2. Configurer Nextcloud pour calendrier/contacts/fichiers (3 jours).
  3. Migrer les comptes Gmail vers les nouveaux comptes (10 jours, en parallèle).
  4. Former les employés à la nouvelle stack (1 journée).

Phase 3 (jours 61-90) : infrastructure + IA

  1. Migrer le serveur de production vers OVH Beauharnois ou PlanetHoster.
  2. Déployer Keycloak pour le SSO interne.
  3. Tester l'auto-hébergement d'un LLM (Qwen3-7B sur Mac Studio M4).
  4. Documenter l'EFVP article 17 pour les rares outils US restants.

Vous voulez savoir où vous en êtes ?

Le scan gratuit Veridy analyse votre site en 30 secondes et identifie tous les outils US qui transfèrent des données personnelles. Pas de configuration, pas d'inscription — vous recevez un rapport PDF avec votre score de souveraineté Loi 25 et un plan d'action priorisé.

Lancer mon scan gratuit →

Conclusion : la souveraineté n'est plus un idéal, c'est une exigence légale

La Loi 25 ne va pas s'assouplir. Les outils US ne vont pas se « canadianiser ». Le coût de la stack souveraine est réel (20-40% plus cher qu'AWS), mais il est prévisible, tandis que le coût d'une sanction CAI est potentiellement catastrophique. La question n'est plus « est-ce qu'on migre ? » mais « quand et comment ? ».

Et pour les entrepreneurs qui lisent ceci : les sept niches qu'on a identifiées sont sept marchés bleus où un acteur québécois peut bâtir un produit durable et défendable. La souveraineté numérique n'est pas un frein — c'est un terrain de jeu.

Et la suite ?

Prochain article : « Comment déployer Stalwart + Nextcloud + Keycloak sur OVH Beauharnois en une journée ». Guide pas-à-pas avec scripts d'installation et DNS pré-configurés. Si vous voulez être notifié, suivez notre blog.

Disclaimer juridique : Cet article décrit l'état de l'art technique en août 2026. Les références aux articles de la Loi 25 sont indicatives et ne constituent pas un avis juridique. Pour toute question sur votre conformité spécifique, consultez un avocat spécialisé en protection des données personnelles au Québec. Veridy est une plateforme de scan technique, pas un cabinet d'audit.

← Retour au blog