Libre et responsable Libre et responsable
Données, standards et interopérabilité

Gouvernance, localisation

01/04 Décryptage
La gouvernance des données

Une organisation qui ne sait pas quelles données elle détient, ni où elles sont stockées, ne peut ni les protéger ni les exploiter. Gouverner ses données, c'est d'abord connaître et maîtriser ce patrimoine.

Dossiers d'usagers, données de santé, archives : dans la plupart des organisations, les données sont devenues un actif central. Elles ont pourtant des propriétés que les autres actifs n'ont pas : une donnée se copie sans laisser de trace et s'accumule sans limite, et sa qualité se dégrade si personne n'en est responsable. C'est pourquoi la première question n'est pas technique : c'est celle de la gouvernance des données.

Cinq questions à traiter

  • Quoi ? Cartographier et classifier : données publiques, internes, sensibles, réglementées. Les niveaux de protection diffèrent, et on ne peut protéger que ce qu'on a recensé.
  • Qui ? Nommer des responsables — un propriétaire métier qui décide, un gestionnaire qui entretient. Sans responsable désigné, la donnée reste entre l'informatique qui héberge et le métier qui utilise, et personne ne tranche.
  • Pourquoi ? Finalités d'usage, base légale, durée de conservation : le RGPD l'impose pour les données personnelles ; c'est une bonne pratique pour toutes les autres.
  • Comment ? Qualité, référentiels communs, catalogage : une donnée fausse ou en double coûte à chaque décision qu'elle alimente.
  • Jusqu'à quand ? Archiver et détruire : supprimer les données devenues inutiles réduit ce qui peut fuiter en cas d'incident. La minimisation est une mesure de sécurité autant que de conformité.

Un cadre européen en construction rapide

L'Europe a fait des données un objet de droit à part entière, au-delà de la seule vie privée : protection des personnes, partage encadré, portabilité, ouverture. Les textes se complètent :

RGPD — données personnelles Data Governance Act — intermédiaires et altruisme des données Data Act — accès et partage des données industrielles Open Data — ouverture des données publiques Règlement IA — données d'entraînement

Leur logique commune : faire circuler les données sans en perdre le contrôle. L'objectif est le même à l'échelle d'une organisation.

La localisation des données : le lieu et le droit

Hébergé en France ne veut pas dire sous droit français

« Données hébergées en France » ne signifie pas « données sous droit français ». La localisation d'une donnée recouvre en réalité trois choses : où elle est stockée, où elle est traitée (sauvegardes, réplicas, support technique, supervision — souvent ailleurs), et qui peut être contraint d'y accéder. Un centre de données parisien opéré par une société soumise à un droit étranger reste soumis à ce droit : l'opérateur peut être contraint de remettre les données.

L'extraterritorialité

Des législations comme le CLOUD Act ou le renseignement américain (FISA 702) permettent d'exiger d'un fournisseur soumis au droit américain la remise de données où qu'elles soient stockées dans le monde — la filiale européenne et le centre de données local n'y changent rien. D'autres puissances disposent d'équivalents. La question de localisation est donc une question de rattachement capitalistique et juridique de l'opérateur, plus que d'adresse des serveurs.

Les transferts : un cadre juridique instable

Pour les données personnelles, chaque sortie de l'Union doit s'appuyer sur un cadre de transfert. Deux accords transatlantiques successifs (Safe Harbor, Privacy Shield) ont été invalidés par la justice européenne — les arrêts Schrems —, à chaque fois à cause de la surveillance extraterritoriale américaine. Le cadre actuel (Data Privacy Framework) fait l'objet des mêmes recours et dépend des mêmes équilibres politiques. Une architecture de données qui repose sur la pérennité de cet accord repose sur un cadre déjà invalidé deux fois sous ses formes précédentes.

Maîtriser la localisation : quatre leviers

La réponse combine quatre leviers, à doser selon la sensibilité des données : cartographier les flux réels, y compris sauvegardes, support et sous-traitants de sous-traitants ; choisir le rattachement de l'opérateur, pas seulement l'emplacement du bâtiment — c'est le sens des critères d'immunité aux droits extra-européens de la qualification SecNumCloud, et l'objet du débat européen sur le schéma de certification EUCS ; chiffrer en gardant ses clés, car une donnée chiffrée dont la clé reste chez son propriétaire est illisible, même remise à un tiers ; et contractualiser la réversibilité, pour pouvoir changer d'hébergeur si le contexte juridique ou commercial change.

02/04 État des lieux
Gouvernance et localisation : trois dossiers en cours

L'actualité du sujet se joue sur trois plans. Côté transatlantique, le cadre de transfert des données reste contesté en justice, après deux invalidations successives. Côté européen, les textes adoptés en dix ans (RGPD, Data Act, espaces de données) entrent en application — et déjà en révision, avec le Digital Omnibus. Côté français, l'écosystème du cloud de confiance s'étoffe et SecNumCloud est passé de la recommandation à l'obligation pour les données sensibles de l'État. La frise ci-dessous suit ces trois fils ; les repères qui suivent décrivent l'existant.

Données — état des lieux Dernière révision : septembre 2026

Gouvernance et localisation : ce qui existe, ce qui se joue

Huit ans de constructions, de secousses et de bras de fer — filtrez par front.

  • 2018Le déclencheur
    Le CLOUD Act change les termes du débat
    Les États-Unis se donnent le droit d'exiger de leurs fournisseurs la remise de données où qu'elles soient stockées : la localisation physique cesse d'être une protection. Toute la suite de cette frise en découle.
  • Juillet 2020Le séisme
    Schrems II : la justice européenne invalide le Privacy Shield
    Après le Safe Harbor en 2015, la Cour de justice de l'UE annule le deuxième accord transatlantique, au motif que la surveillance américaine est disproportionnée. Des milliers d'organisations découvrent que leurs transferts reposaient sur du sable juridique.
  • 2021-2022La réponse française
    « Cloud au centre » et SecNumCloud 3.2
    La doctrine cloud de l'État réserve les données sensibles aux offres de confiance, et la version 3.2 du référentiel ANSSI inscrit noir sur blanc l'immunité aux lois extraterritoriales : un fournisseur soumis au CLOUD Act ne peut pas être qualifié — d'où les montages en coentreprises de droit français (Bleu, S3NS).
  • 2023L'édifice s'élève
    Adéquation américaine (DPF) et Data Governance Act
    Le troisième cadre transatlantique — le Data Privacy Framework — rouvre la voie légale des transferts vers les États-Unis ; le DGA devient applicable et organise intermédiaires de données et « altruisme des données ». Deux logiques : faire circuler, mais sous conditions.
  • 2025L'année d'application
    L'espace des données de santé, puis le Data Act
    L'espace européen des données de santé (EHDS) entre en vigueur au printemps ; le Data Act devient applicable en septembre — droit d'accès aux données des objets connectés, encadrement du changement de fournisseur cloud, garde-fous contre les accès étrangers illicites. Le partage encadré devient du droit positif.
  • Juin 2025L'aveu
    Au Sénat, Microsoft ne peut pas garantir
    Auditionné par la commission d'enquête sénatoriale sur la commande publique, un dirigeant de Microsoft France reconnaît sous serment ne pas pouvoir garantir que des données hébergées en Europe ne seraient jamais transmises aux autorités américaines sans accord français. L'hypothèse extraterritoriale cesse d'être théorique : elle est actée par l'intéressé lui-même.
  • Septembre 2025Répit contentieux
    Le DPF survit à son premier recours — pour l'instant
    Le Tribunal de l'UE rejette le recours du député Philippe Latombe contre l'adéquation américaine. Le cadre tient, mais chacun note la leçon des deux précédents : bâtir son architecture de données sur la pérennité de cet accord reste un pari — juridique et désormais politique.
  • Novembre 2025La révision
    Digital Omnibus : l'Europe rouvre son propre chantier
    Au nom de la simplification, la Commission propose de retoucher RGPD, ePrivacy et Data Act : redéfinition de la donnée personnelle (les bases pseudonymisées non ré-identifiables sortiraient du champ), assouplissement des notifications de violation, refonte du consentement aux cookies. Le volet IA est adopté ; le volet données, lui, entre en négociation.
  • Février 2026La résistance
    CEPD et Contrôleur européen : avis conjoint très critique
    Les deux autorités de protection des données saluent l'objectif de simplification mais rejettent plusieurs propositions phares du volet RGPD. Le débat qui s'ouvre est fondamental : simplifier sans détricoter — ou commencer à détricoter ?
  • Été 2026La consolidation
    Une dizaine d'offres qualifiées — et SecNumCloud devient contraignant
    L'écosystème du cloud de confiance atteint la dizaine d'offres qualifiées (OVHcloud, Outscale, Cloud Temple, Oodrive, Worldline, Orange Business…), les coentreprises S3NS et Bleu franchissant les étapes de qualification. Et l'arrêté du 12 août 2026 donne pour la première fois une portée réglementaire contraignante au référentiel 3.2 pour les données sensibles du secteur public. Pendant ce temps, le schéma européen EUCS reste bloqué — la bataille du critère d'immunité extraterritoriale n'est toujours pas tranchée à l'échelle du continent.
Synthèse en sources ouvertes : textes et calendriers officiels (RGPD, DGA, Data Act, EHDS, arrêté du 12 août 2026), jurisprudence de la CJUE et du Tribunal de l'UE, travaux de la commission d'enquête sénatoriale sur la commande publique (juin 2025), avis conjoint CEPD/CEPD du 11 février 2026, liste ANSSI des prestataires qualifiés. Situation au jour de révision — le Digital Omnibus et l'EUCS sont des dossiers ouverts, à réactualiser. Dernière révision : septembre 2026.
03/04 Enjeux
La donnée, matière première du siècle — mais pour qui ?
Les trois batailles en cours

Une donnée volée n'est pas une donnée perdue : elle peut être copiée sans que son détenteur s'en aperçoive. Cette propriété rend sa protection et sa gouvernance différentes de celles de tout autre actif.

L'asymétrie de la valeur

L'Europe produit des données en abondance — usages, santé, industrie, recherche — mais la valeur est captée largement ailleurs : par les plateformes qui les collectent, les clouds qui les hébergent, et désormais les modèles d'IA entraînés dessus. Les grands modèles sont entraînés sur ces corpus ; celui qui détient les données décide qui peut entraîner quoi. Une organisation qui ne tire pas la valeur de ses propres données finit par la racheter sous forme de services, à ceux qui les exploitent à sa place.

La gravité des données

Plus un stock de données grossit chez un fournisseur, plus les applications, les traitements et les équipes se déplacent vers lui — c'est ce qu'on appelle la « gravité des données ». S'y ajoutent les frais de sortie, les formats maison et les services propriétaires. La dépendance croît donc avec le volume : plus les données sont nombreuses, plus la migration est longue et coûteuse. Le Data Act encadre désormais le changement de fournisseur ; la protection la plus sûre reste l'architecture — formats ouverts, interopérabilité, réversibilité testée. Une réversibilité écrite dans le contrat mais jamais testée n'a pas été vérifiée le jour où on en a besoin.

Le patrimoine le plus sensible est public

Santé, fiscalité, état civil, éducation : les bases les plus sensibles — et les plus graves en cas de fuite — sont détenues par la puissance publique, et le citoyen n'a pas le choix de les lui confier. C'est ce qui donne leur gravité aux affaires FICOBA et DGFiP, et ce qui fait de chaque décision d'hébergement public un choix de souveraineté. L'exemple le plus connu est le Health Data Hub : la plateforme nationale des données de santé a été hébergée dès l'origine chez un hyperscaler américain, et sa migration, annoncée à plusieurs reprises, a été repoussée à chaque fois.

EUCS : bloqué sur le critère d'immunité

Le schéma européen de certification cloud est bloqué depuis des années sur une seule question : faut-il, au plus haut niveau, exiger l'immunité aux lois extraterritoriales — comme le fait SecNumCloud ? La France et quelques États le demandent ; d'autres États membres, appuyés par le lobbying des hyperscalers, refusent tout critère de souveraineté dans un texte présenté comme « technique ». Selon l'issue, l'exigence française deviendra la norme européenne ou restera une exception nationale. La France n'a pas attendu : l'arrêté du 12 août 2026 rend SecNumCloud obligatoire pour les données sensibles de l'État, indépendamment de l'harmonisation européenne.

Le Digital Omnibus : simplifier ou affaiblir

Au nom de la compétitivité et de l'IA, le Digital Omnibus propose de modifier les textes de base — jusqu'à la définition de la donnée personnelle. Ses partisans y voient une simplification nécessaire pour les entreprises ; les autorités de protection des données, un affaiblissement de la protection. L'enjeu dépasse le droit : le RGPD a été repris comme modèle par de nombreux pays — c'est l'un des rares domaines où l'Europe fixe la norme mondiale au lieu de la suivre. Le débat porte donc sur un arbitrage : gagner en compétitivité sur l'IA, au risque d'affaiblir cette position.

Les espaces de données : partager sous règles communes

Les espaces européens de données — santé (EHDS), mobilité, industrie — reposent sur un principe : mutualiser les données sans en abandonner le contrôle, par des règles communes, des infrastructures fédérées (l'ambition de Gaia-X, aux résultats encore modestes), le consentement et la traçabilité. Un risque demeure : des espaces communs bien alimentés, mais hébergés et outillés par des acteurs extra-européens, qui capteraient la valeur des données mutualisées. L'infrastructure de ces espaces — qui l'opère, sous quel droit, avec quelles clés — compte donc autant que leur contenu.

04/04 Réponses apportées

Les réponses européenne, française et par les logiciels libres

RGPD, Data Governance Act et Data Act, hébergement qualifié SecNumCloud, localisation des données sur le sol européen face à la portée extraterritoriale du CLOUD Act américain : l'Europe pose les règles pour que ses données soient gouvernées par son droit. Retrouvez dans une page dédiée les initiatives qui dessinent la souveraineté de la gouvernance des données.

Découvrir les réponses →