Gouvernance, localisation
Une organisation qui ne sait pas quelles données elle détient, ni où elles sont stockées, ne peut ni les protéger ni les exploiter. Gouverner ses données, c'est d'abord connaître et maîtriser ce patrimoine.
Dossiers d'usagers, données de santé, archives : dans la plupart des organisations, les données sont devenues un actif central. Elles ont pourtant des propriétés que les autres actifs n'ont pas : une donnée se copie sans laisser de trace et s'accumule sans limite, et sa qualité se dégrade si personne n'en est responsable. C'est pourquoi la première question n'est pas technique : c'est celle de la gouvernance des données.
Cinq questions à traiter
- Quoi ? Cartographier et classifier : données publiques, internes, sensibles, réglementées. Les niveaux de protection diffèrent, et on ne peut protéger que ce qu'on a recensé.
- Qui ? Nommer des responsables — un propriétaire métier qui décide, un gestionnaire qui entretient. Sans responsable désigné, la donnée reste entre l'informatique qui héberge et le métier qui utilise, et personne ne tranche.
- Pourquoi ? Finalités d'usage, base légale, durée de conservation : le RGPD l'impose pour les données personnelles ; c'est une bonne pratique pour toutes les autres.
- Comment ? Qualité, référentiels communs, catalogage : une donnée fausse ou en double coûte à chaque décision qu'elle alimente.
- Jusqu'à quand ? Archiver et détruire : supprimer les données devenues inutiles réduit ce qui peut fuiter en cas d'incident. La minimisation est une mesure de sécurité autant que de conformité.
Un cadre européen en construction rapide
L'Europe a fait des données un objet de droit à part entière, au-delà de la seule vie privée : protection des personnes, partage encadré, portabilité, ouverture. Les textes se complètent :
Leur logique commune : faire circuler les données sans en perdre le contrôle. L'objectif est le même à l'échelle d'une organisation.
Hébergé en France ne veut pas dire sous droit français
« Données hébergées en France » ne signifie pas « données sous droit français ». La localisation d'une donnée recouvre en réalité trois choses : où elle est stockée, où elle est traitée (sauvegardes, réplicas, support technique, supervision — souvent ailleurs), et qui peut être contraint d'y accéder. Un centre de données parisien opéré par une société soumise à un droit étranger reste soumis à ce droit : l'opérateur peut être contraint de remettre les données.
L'extraterritorialité
Des législations comme le CLOUD Act ou le renseignement américain (FISA 702) permettent d'exiger d'un fournisseur soumis au droit américain la remise de données où qu'elles soient stockées dans le monde — la filiale européenne et le centre de données local n'y changent rien. D'autres puissances disposent d'équivalents. La question de localisation est donc une question de rattachement capitalistique et juridique de l'opérateur, plus que d'adresse des serveurs.
Les transferts : un cadre juridique instable
Pour les données personnelles, chaque sortie de l'Union doit s'appuyer sur un cadre de transfert. Deux accords transatlantiques successifs (Safe Harbor, Privacy Shield) ont été invalidés par la justice européenne — les arrêts Schrems —, à chaque fois à cause de la surveillance extraterritoriale américaine. Le cadre actuel (Data Privacy Framework) fait l'objet des mêmes recours et dépend des mêmes équilibres politiques. Une architecture de données qui repose sur la pérennité de cet accord repose sur un cadre déjà invalidé deux fois sous ses formes précédentes.
Maîtriser la localisation : quatre leviers
La réponse combine quatre leviers, à doser selon la sensibilité des données : cartographier les flux réels, y compris sauvegardes, support et sous-traitants de sous-traitants ; choisir le rattachement de l'opérateur, pas seulement l'emplacement du bâtiment — c'est le sens des critères d'immunité aux droits extra-européens de la qualification SecNumCloud, et l'objet du débat européen sur le schéma de certification EUCS ; chiffrer en gardant ses clés, car une donnée chiffrée dont la clé reste chez son propriétaire est illisible, même remise à un tiers ; et contractualiser la réversibilité, pour pouvoir changer d'hébergeur si le contexte juridique ou commercial change.
L'actualité du sujet se joue sur trois plans. Côté transatlantique, le cadre de transfert des données reste contesté en justice, après deux invalidations successives. Côté européen, les textes adoptés en dix ans (RGPD, Data Act, espaces de données) entrent en application — et déjà en révision, avec le Digital Omnibus. Côté français, l'écosystème du cloud de confiance s'étoffe et SecNumCloud est passé de la recommandation à l'obligation pour les données sensibles de l'État. La frise ci-dessous suit ces trois fils ; les repères qui suivent décrivent l'existant.
Gouvernance et localisation : ce qui existe, ce qui se joue
Huit ans de constructions, de secousses et de bras de fer — filtrez par front.
-
2018Le déclencheur
Le CLOUD Act change les termes du débatLes États-Unis se donnent le droit d'exiger de leurs fournisseurs la remise de données où qu'elles soient stockées : la localisation physique cesse d'être une protection. Toute la suite de cette frise en découle.
-
Juillet 2020Le séisme
Schrems II : la justice européenne invalide le Privacy ShieldAprès le Safe Harbor en 2015, la Cour de justice de l'UE annule le deuxième accord transatlantique, au motif que la surveillance américaine est disproportionnée. Des milliers d'organisations découvrent que leurs transferts reposaient sur du sable juridique.
-
2021-2022La réponse française
« Cloud au centre » et SecNumCloud 3.2La doctrine cloud de l'État réserve les données sensibles aux offres de confiance, et la version 3.2 du référentiel ANSSI inscrit noir sur blanc l'immunité aux lois extraterritoriales : un fournisseur soumis au CLOUD Act ne peut pas être qualifié — d'où les montages en coentreprises de droit français (Bleu, S3NS).
-
2023L'édifice s'élève
Adéquation américaine (DPF) et Data Governance ActLe troisième cadre transatlantique — le Data Privacy Framework — rouvre la voie légale des transferts vers les États-Unis ; le DGA devient applicable et organise intermédiaires de données et « altruisme des données ». Deux logiques : faire circuler, mais sous conditions.
-
2025L'année d'application
L'espace des données de santé, puis le Data ActL'espace européen des données de santé (EHDS) entre en vigueur au printemps ; le Data Act devient applicable en septembre — droit d'accès aux données des objets connectés, encadrement du changement de fournisseur cloud, garde-fous contre les accès étrangers illicites. Le partage encadré devient du droit positif.
-
Juin 2025L'aveu
Au Sénat, Microsoft ne peut pas garantirAuditionné par la commission d'enquête sénatoriale sur la commande publique, un dirigeant de Microsoft France reconnaît sous serment ne pas pouvoir garantir que des données hébergées en Europe ne seraient jamais transmises aux autorités américaines sans accord français. L'hypothèse extraterritoriale cesse d'être théorique : elle est actée par l'intéressé lui-même.
-
Septembre 2025Répit contentieux
Le DPF survit à son premier recours — pour l'instantLe Tribunal de l'UE rejette le recours du député Philippe Latombe contre l'adéquation américaine. Le cadre tient, mais chacun note la leçon des deux précédents : bâtir son architecture de données sur la pérennité de cet accord reste un pari — juridique et désormais politique.
-
Novembre 2025La révision
Digital Omnibus : l'Europe rouvre son propre chantierAu nom de la simplification, la Commission propose de retoucher RGPD, ePrivacy et Data Act : redéfinition de la donnée personnelle (les bases pseudonymisées non ré-identifiables sortiraient du champ), assouplissement des notifications de violation, refonte du consentement aux cookies. Le volet IA est adopté ; le volet données, lui, entre en négociation.
-
Février 2026La résistance
CEPD et Contrôleur européen : avis conjoint très critiqueLes deux autorités de protection des données saluent l'objectif de simplification mais rejettent plusieurs propositions phares du volet RGPD. Le débat qui s'ouvre est fondamental : simplifier sans détricoter — ou commencer à détricoter ?
-
Été 2026La consolidation
Une dizaine d'offres qualifiées — et SecNumCloud devient contraignantL'écosystème du cloud de confiance atteint la dizaine d'offres qualifiées (OVHcloud, Outscale, Cloud Temple, Oodrive, Worldline, Orange Business…), les coentreprises S3NS et Bleu franchissant les étapes de qualification. Et l'arrêté du 12 août 2026 donne pour la première fois une portée réglementaire contraignante au référentiel 3.2 pour les données sensibles du secteur public. Pendant ce temps, le schéma européen EUCS reste bloqué — la bataille du critère d'immunité extraterritoriale n'est toujours pas tranchée à l'échelle du continent.
Une donnée volée n'est pas une donnée perdue : elle peut être copiée sans que son détenteur s'en aperçoive. Cette propriété rend sa protection et sa gouvernance différentes de celles de tout autre actif.
L'asymétrie de la valeur
L'Europe produit des données en abondance — usages, santé, industrie, recherche — mais la valeur est captée largement ailleurs : par les plateformes qui les collectent, les clouds qui les hébergent, et désormais les modèles d'IA entraînés dessus. Les grands modèles sont entraînés sur ces corpus ; celui qui détient les données décide qui peut entraîner quoi. Une organisation qui ne tire pas la valeur de ses propres données finit par la racheter sous forme de services, à ceux qui les exploitent à sa place.
La gravité des données
Plus un stock de données grossit chez un fournisseur, plus les applications, les traitements et les équipes se déplacent vers lui — c'est ce qu'on appelle la « gravité des données ». S'y ajoutent les frais de sortie, les formats maison et les services propriétaires. La dépendance croît donc avec le volume : plus les données sont nombreuses, plus la migration est longue et coûteuse. Le Data Act encadre désormais le changement de fournisseur ; la protection la plus sûre reste l'architecture — formats ouverts, interopérabilité, réversibilité testée. Une réversibilité écrite dans le contrat mais jamais testée n'a pas été vérifiée le jour où on en a besoin.
Le patrimoine le plus sensible est public
Santé, fiscalité, état civil, éducation : les bases les plus sensibles — et les plus graves en cas de fuite — sont détenues par la puissance publique, et le citoyen n'a pas le choix de les lui confier. C'est ce qui donne leur gravité aux affaires FICOBA et DGFiP, et ce qui fait de chaque décision d'hébergement public un choix de souveraineté. L'exemple le plus connu est le Health Data Hub : la plateforme nationale des données de santé a été hébergée dès l'origine chez un hyperscaler américain, et sa migration, annoncée à plusieurs reprises, a été repoussée à chaque fois.
EUCS : bloqué sur le critère d'immunité
Le schéma européen de certification cloud est bloqué depuis des années sur une seule question : faut-il, au plus haut niveau, exiger l'immunité aux lois extraterritoriales — comme le fait SecNumCloud ? La France et quelques États le demandent ; d'autres États membres, appuyés par le lobbying des hyperscalers, refusent tout critère de souveraineté dans un texte présenté comme « technique ». Selon l'issue, l'exigence française deviendra la norme européenne ou restera une exception nationale. La France n'a pas attendu : l'arrêté du 12 août 2026 rend SecNumCloud obligatoire pour les données sensibles de l'État, indépendamment de l'harmonisation européenne.
Le Digital Omnibus : simplifier ou affaiblir
Au nom de la compétitivité et de l'IA, le Digital Omnibus propose de modifier les textes de base — jusqu'à la définition de la donnée personnelle. Ses partisans y voient une simplification nécessaire pour les entreprises ; les autorités de protection des données, un affaiblissement de la protection. L'enjeu dépasse le droit : le RGPD a été repris comme modèle par de nombreux pays — c'est l'un des rares domaines où l'Europe fixe la norme mondiale au lieu de la suivre. Le débat porte donc sur un arbitrage : gagner en compétitivité sur l'IA, au risque d'affaiblir cette position.
Les espaces de données : partager sous règles communes
Les espaces européens de données — santé (EHDS), mobilité, industrie — reposent sur un principe : mutualiser les données sans en abandonner le contrôle, par des règles communes, des infrastructures fédérées (l'ambition de Gaia-X, aux résultats encore modestes), le consentement et la traçabilité. Un risque demeure : des espaces communs bien alimentés, mais hébergés et outillés par des acteurs extra-européens, qui capteraient la valeur des données mutualisées. L'infrastructure de ces espaces — qui l'opère, sous quel droit, avec quelles clés — compte donc autant que leur contenu.
Les réponses européenne, française et par les logiciels libres
RGPD, Data Governance Act et Data Act, hébergement qualifié SecNumCloud, localisation des données sur le sol européen face à la portée extraterritoriale du CLOUD Act américain : l'Europe pose les règles pour que ses données soient gouvernées par son droit. Retrouvez dans une page dédiée les initiatives qui dessinent la souveraineté de la gouvernance des données.
Découvrir les réponses →