auteu: Hans de Bal

En juin 2025, un sénateur français a posé une question simple lors d’une audition sur les marchés publics. Il voulait savoir si Microsoft pouvait garantir que les données des citoyens français ne seraient jamais transmises aux autorités américaines sans l’accord de la France. La directrice juridique de Microsoft France a répondu honnêtement : « Non, je ne peux pas le garantir. »
C’est le genre de réponse qui voyage. En quelques semaines, les équipes achats et juridiques de toute l’Europe se la répétaient. Stocker vos données dans un centre de données européen ne les place pas automatiquement sous contrôle européen. Si l’entreprise qui exploite ce centre de données est américaine, le droit américain, en particulier le US Cloud Act (qui permet aux autorités américaines de contraindre une entreprise américaine à remettre des données qu’elle détient, où que ces données se trouvent physiquement dans le monde), peut encore y accéder.
Jusqu’à récemment, la « souveraineté numérique » restait un sujet de cercles politiques, pas une préoccupation pour ceux qui dirigent une entreprise. Cela a changé rapidement. La tension entre l’Europe et les États-Unis continue de monter, les sanctions sont devenues une possibilité réelle plutôt qu’un scénario théorique, et de nombreuses organisations européennes réalisent seulement maintenant à quel point elles dépendent d’une poignée de fournisseurs technologiques américains. La réglementation suit également. Le Data Act européen est en vigueur depuis septembre 2025 et impose aux fournisseurs cloud d’intégrer des garanties contre ce type précis d’accès non autorisé. Bruxelles a des projets plus ambitieux encore en préparation, visant à faire de la souveraineté une véritable exigence pour le secteur public et les infrastructures critiques, plutôt qu’un simple atout.
Ce n’est donc plus un débat abstrait. C’est en train de devenir une question concrète que votre organisation devra affronter, qu’elle vienne d’un régulateur, d’un auditeur, ou d’un client remplissant un formulaire d’appel d’offres : qui peut réellement accéder à nos données, et sous quel droit ?
La plupart des gens réduisent la souveraineté numérique à une seule question, où se trouvent les données. C’est une vraie question, mais ce n’est qu’une couche du problème.
Commencez par le matériel. À qui appartient-il, dans quel bâtiment se trouve-t-il, et continuerait-il à fonctionner si la connexion avec une maison mère étrangère venait à être coupée ? Les équipes IT vérifient rarement ce point, car les serveurs tournent en général parfaitement bien, jusqu’au jour où ce n’est plus le cas. C’est la souveraineté de l’infrastructure. On y arrive par des solutions comme le cloud privé, des modèles de cloud partenaire national où une entreprise locale exploite l’infrastructure sous droit local, et une véritable procédure, testée, pour restaurer vos systèmes ailleurs si le besoin s’en faisait sentir.
Voici comment AMEXIO aborde cette question : notre AMEXIO Cloud, entièrement hébergé au sein de l’Union européenne sous droit européen.
Le vrai test : vos systèmes continueraient-ils à fonctionner si le lien avec un siège social étranger était coupé demain, ou tout s’arrêterait-il silencieusement ?
Vient ensuite une question plus inconfortable. Qui détient les clés de chiffrement, et votre fournisseur pourrait-il techniquement lire votre contenu, même s’il ne devrait jamais le faire ? C’est la souveraineté technologique, et elle compte même quand tout le reste semble en ordre, car un fournisseur capable de lire les données peut toujours être contraint de les livrer. Cela repose sur une gestion rigoureuse des clés, et dans sa forme la plus aboutie, sur une approche appelée Double Key Encryption. Deux clés distinctes sont nécessaires pour déverrouiller les données, l’une détenue par le fournisseur cloud, l’autre uniquement par votre propre organisation. Sans votre clé, personne ne peut lire le contenu, pas même le fournisseur. C’est l’un des rares contrôles qui retire complètement la question de la confiance de l’équation.
Qui exploite et administre réellement le système au quotidien, et depuis quel pays ? Un système peut être hébergé en Belgique, tandis que les équipes qui le gèrent dépendent d’un siège social ailleurs. C’est la souveraineté opérationnelle. Mettez en place des contrôles d’accès. Ajoutez des workflows d’approbation. Journalisez qui touche au système et quand. « Nous faisons confiance à notre fournisseur » cesse alors d’être une supposition. Vous pouvez réellement le vérifier.
Et qui peut légalement exiger l’accès aux données elles-mêmes, et depuis où ? C’est la souveraineté des données, celle dont tout le monde parle en premier. On y arrive par des engagements clairs de résidence, une garantie contractuelle sur le lieu de stockage et de traitement des données, appuyée par une application technique comme l’EU Data Boundary de Microsoft, qui la fait respecter dans les faits et pas seulement sur le papier.
Très peu d’organisations ont une réponse nette sur les quatre points. Ce n’est pas une raison de paniquer. C’est une raison de vérifier où vous en êtes réellement.
Pour être justes envers les grands fournisseurs, ils n’ont pas ignoré le sujet. Ils ont investi massivement dans ce qu’ils appellent le sovereign cloud : frontières de données européennes, comités de contrôle européens, équipes opérationnelles locales, et de plus en plus, la possibilité de faire tourner des charges de travail sans dépendre d’une connexion permanente vers les États-Unis.
C’est un vrai progrès, qu’il faut reconnaître. Mais cela ne résout pas complètement le problème. Tant que la maison mère reste américaine, elle demeure soumise au droit américain, et aucune infrastructure locale n’y change quoi que ce soit. Il vaut mieux voir cela comme un risque de souveraineté réduit plutôt que comme une souveraineté résolue. Utile, mais ce n’est pas la même chose.
Rien de tout cela n’exige un programme de transformation sur cinq ans. Choisissez vos systèmes les plus sensibles et posez une question simple pour chacun : qui l’exploite, et de quel pays ce fournisseur dépend-il ? Presque personne n’a réellement retracé cette chaîne. L’exercice lui-même suffit souvent à faire apparaître une liste claire de priorités.
Tous les fichiers ne méritent pas la même inquiétude. Un contrat client ou un dossier RH présente un risque réel en cas de fuite ou de disparition. Une note de réunion, généralement non. Classez selon ce qui ferait vraiment mal, et les priorités se dessinent d’elles-mêmes.
Avant d’acheter quoi que ce soit de nouveau, vérifiez ce que vous possédez déjà. L’EU Data Boundary ou le confidential computing font peut-être déjà partie de votre contrat Microsoft 365 ou Azure, simplement désactivés. Et le Data Act européen n’arrive pas, il est déjà en vigueur, donc autant vérifier dès aujourd’hui où vous en êtes par rapport à cette obligation.
Au-delà de ces gains rapides se pose une question architecturale plus large : chaque charge de travail doit-elle reposer sur la même plateforme ? Pour la plupart des organisations, non. Les plateformes généralistes restent adaptées au travail quotidien, tandis que les données transactionnelles (celles qui font tourner vos processus sans être activement travaillées à plusieurs : factures, fiches de paie, contrats signés) ou les données pouvant être archivées légalement méritent peut-être une véritable alternative européenne, où l’entreprise, les opérations et l’infrastructure relèvent toutes de la juridiction européenne.
Et soyons honnêtes, si tant d’organisations n’ont pas encore franchi ce pas, ce n’est pas pour des raisons techniques, mais humaines : on préfère éviter un peu d’inconfort à court terme plutôt que de protéger son autonomie à long terme.
AMEXIO PERSPECTIVE Les questions de souveraineté atterrissent sur notre bureau surtout depuis le secteur public, mais les quatre questions ci-dessus s’appliquent à toute organisation réglementée. Le schéma est toujours le même : les équipes capables de répondre avec assurance à la question de résidence peinent généralement à répondre à celle de la gestion des clés ou du contrôle opérationnel. Ce n’est presque jamais une seule lacune. C’est une chaîne que personne n’a retracée jusqu’au bout.
Rien de tout cela ne doit se faire du jour au lendemain. Mais tout commence par une question à laquelle chaque décideur peut réellement répondre, à condition de prendre le temps de s’y pencher : pour vos données les plus importantes, qui pourrait être contraint de les livrer, et sous quel droit ? C’est la même question qui a poussé une juriste de Microsoft à déclarer, publiquement : « Non, je ne peux pas le garantir. » La plupart des fournisseurs ne se la verront jamais poser aussi directement. Votre organisation, elle, peut se la poser à elle-même.

Retrouvez AMEXIO sur le stand dTrefdag Vlaanderen Digitaal, dont le thème cette année est « Soeverein in een verbonden wereld ». Envie d’en savoir plus sur la souveraineté et les données du secteur public ? Découvrez ce que le parcours numérique d’une citoyenne révèle sur l’avenir de l’administration
