GadGeek Tech et souveraineté numérique
Souveraineté numérique Lecture 14 min

Comment réduire sa dépendance aux GAFAM : la méthode, étape par étape

Une méthode en six étapes pour réduire sa dépendance aux GAFAM sans rien casser, avec un parcours pour les particuliers et un pour les petites organisations. Outils d'export officiels, double usage, nom de domaine personnel, RGPD et Data Act.

Par , fondateur de GadGeek Publié le · rédaction assistée par IA, vérifiée par l'auteur

Réponse immédiate : pour réduire sa dépendance aux GAFAM, on procède par étapes plutôt que d’un bloc. On commence par recenser ses usages et l’endroit où sont ses données, puis on remplace les briques simples (messagerie, stockage, mots de passe, navigateur, moteur de recherche). On exporte ensuite ses données avec les outils officiels, on migre avec une période de double usage, et on garde assumé ce qui n’a pas d’alternative mûre.

En bref

  • La méthode tient en six étapes : cartographier, commencer simple, exporter, migrer sans rupture, garder ce qui doit l’être, puis sécuriser les contrats pour une organisation.
  • Google, Apple, Microsoft et Meta proposent chacun un outil officiel d’export : Google Takeout, la page « Données et confidentialité » d’Apple, le tableau de bord de confidentialité de Microsoft et l’outil « Exporter vos informations » de l’Espace comptes de Meta.
  • Un nom de domaine personnel rend votre adresse de courriel indépendante de votre fournisseur : c’est le levier le plus durable.
  • Pour une organisation, le Data Act européen s’applique depuis le 12 septembre 2025 et interdit tout frais de changement de fournisseur cloud à compter du 12 janvier 2027.
  • Réduire sa dépendance ne veut pas dire tout quitter : le smartphone et certains services restent difficiles à remplacer, et c’est acceptable.

Pourquoi procéder par étapes

La dépendance aux grandes plateformes américaines (Google, Apple, Facebook devenu Meta, Amazon et Microsoft, que l’on regroupe sous l’acronyme GAFAM) ne tient pas à un seul service. Elle vient de l’accumulation : un compte qui sert à tout, des photos synchronisées par défaut, des connexions « avec Google » ou « avec Apple » sur des dizaines de sites. Tout débrancher en un week-end, c’est s’exposer à perdre des données, des accès ou des contacts.

L’objectif réaliste est de reprendre la main sur ce qui compte : pouvoir partir d’un service sans tout perdre, savoir où sont ses données, et ne plus dépendre d’un seul compte pour l’ensemble de sa vie numérique. Pour le cadre général (pourquoi le sujet se pose à l’échelle d’un pays ou d’une entreprise), voir notre article Souveraineté numérique : définition et enjeux.

Un point de vocabulaire avant de commencer. Quitter un service américain pour un service européen améliore rarement les trois dimensions à la fois. Il faut les distinguer :

  • la localisation des données : dans quel pays sont les serveurs ;
  • le droit applicable à l’opérateur : un fournisseur soumis au droit américain peut être contraint de livrer des données même stockées en Europe (voir Qu’est-ce que le CLOUD Act ?) ;
  • la maîtrise technologique : qui conçoit le logiciel, et peut-on en changer facilement grâce à des formats ouverts.

« Hébergé en Europe » ne signifie donc pas « souverain ». Pour le choix des outils eux-mêmes, avec leurs critères, reportez-vous à notre guide des alternatives européennes aux GAFAM. Cet article traite de la méthode.

Étape 1 : cartographier ses usages et ses données

On ne migre bien que ce que l’on connaît. Prenez une heure pour dresser un inventaire, sur papier ou dans un tableur.

Parcours particulier ou famille

  • Les comptes pivots : quel compte Google, Apple ou Microsoft sert d’identifiant principal ? Quelle adresse de courriel reçoit les factures, la banque, les impôts ?
  • Les données : où sont les photos, les documents, les contacts, les agendas ? Combien de gigaoctets au total ?
  • Les connexions tierces : sur combien de sites vous connectez-vous avec un bouton « Se connecter avec Google », « avec Apple » ou « avec Facebook » ? Ce sont autant d’accès à recréer.
  • Les usages partagés : albums familiaux, agenda commun, groupes de discussion. Changer seul ne suffit pas toujours, il faut embarquer les proches.

Parcours petite organisation (TPE, association, PME)

  • Les services et leurs contrats : suite bureautique, messagerie, stockage, comptabilité, gestion client, site web. Pour chacun : fournisseur, date d’échéance, clauses de sortie.
  • Les données critiques : fichiers clients, comptabilité, archives légales, données personnelles de membres ou de salariés.
  • Les comptes administrateurs : qui détient les accès ? Un compte d’administration rattaché à l’adresse personnelle d’un bénévole ou d’un ancien salarié est un risque à traiter en priorité.
  • Les dépendances cachées : un formulaire en ligne, un agenda de réservation ou un outil de publipostage peuvent reposer sur un compte Google ou Microsoft sans que personne ne s’en souvienne.

Étape 2 : commencer par les briques simples

Certaines briques se remplacent sans casser le reste. Elles donnent des résultats rapides et motivent à continuer. Le tableau ci-dessous les classe par difficulté.

Les durées indiquées sont des ordres de grandeur tirés de l’expérience de migrations courantes, pour une personne seule ou une petite structure. Ce ne sont pas des mesures : elles varient selon le volume de données et l’aisance de chacun.

Usage Difficulté Temps estimé (ordre de grandeur) Gain principal
Moteur de recherche Très faible Quelques minutes Moins de requêtes rattachées à votre compte
Navigateur Faible Moins d’une heure (import des favoris et mots de passe) Moins de données de navigation liées à un compte unique
Gestionnaire de mots de passe Faible à moyenne Une à quelques heures, étalées Des accès qui ne dépendent plus du trousseau d’un navigateur ou d’un système
Messagerie instantanée Moyenne (il faut convaincre ses contacts) Quelques semaines de transition Moins de métadonnées confiées à une seule plateforme
Stockage de fichiers Moyenne Une demi-journée à quelques jours selon le volume Documents récupérables et déplaçables
Courriel Élevée Plusieurs semaines de double usage Adresse et archives sous votre contrôle
Photos Élevée Plusieurs jours pour les grosses photothèques Souvenirs exportés dans des formats standards
Système du smartphone Très élevée Variable, souvent déconseillé en priorité Voir l’étape 5

Quelques repères par brique :

  • Moteur de recherche et navigateur : changer le moteur par défaut se fait dans les réglages. Le changement de navigateur s’accompagne d’un import des favoris, proposé par la plupart des navigateurs.
  • Mots de passe : la CNIL recommande l’usage d’un gestionnaire de mots de passe, qui stocke les identifiants chiffrés derrière un unique mot de passe maître. Elle cite l’exemple de KeePass, qui s’installe sur l’ordinateur sans stockage dans le nuage. C’est aussi le bon moment pour lister, dans ce coffre, tous les sites où vous utilisez une connexion « avec Google » ou « avec Apple ».
  • Messagerie instantanée : la difficulté est sociale, pas technique. Commencez par un cercle restreint (la famille, un bureau d’association) plutôt que par tous vos contacts.
  • Stockage : privilégiez un service qui permet de télécharger tout son espace en une fois, et gardez une copie locale sur un disque dur externe. C’est la meilleure assurance contre toute dépendance.

Étape 3 : exporter ses données avec les outils officiels

Les quatre grands éditeurs proposent un outil d’export. Ils répondent notamment au droit à la portabilité prévu par l’article 20 du RGPD (voir l’étape 6). L’export ne supprime rien : vos données restent sur les serveurs tant que vous ne fermez pas le compte.

Google : Google Takeout

Google Takeout permet de choisir les services à inclure (courriels, documents, photos, vidéos YouTube, etc.), puis de recevoir une archive au format ZIP ou TGZ. L’archive peut être livrée par un lien envoyé par courriel, ou déposée dans Google Drive, Dropbox, OneDrive ou Box. Selon l’aide de Google, sa création prend de quelques minutes à plusieurs jours, généralement le jour même. Le lien expire au bout d’environ sept jours et chaque archive peut être téléchargée cinq fois au plus. Google propose aussi des exports planifiés, créés automatiquement tous les deux mois pendant un an.

Apple : « Données et confidentialité »

Sur privacy.apple.com, une fois connecté, la demande de copie de vos données permet de sélectionner les catégories voulues : détails du compte, contenus iCloud (contacts, photos, courriels, documents), historique d’achats, etc. Apple vérifie d’abord l’identité du demandeur, puis fournit les données dans des formats standards (.vcf pour les contacts, .ics pour les agendas, .eml pour les courriels, mais aussi .json, .csv et .pdf) pensés pour être importés ailleurs. Une fois l’archive prête, vous disposez de 14 jours pour la télécharger. Dans l’Union européenne, certaines catégories peuvent faire l’objet de téléchargements récurrents.

Microsoft : tableau de bord de confidentialité et exports par service

Le tableau de bord de confidentialité (account.microsoft.com/privacy) propose « Télécharger vos données » puis « Créer une archive », pour l’historique d’activité lié au compte (recherches Bing, navigation Edge, utilisation des applications). Les contenus eux-mêmes s’exportent service par service : les fichiers se téléchargent depuis OneDrive, et la boîte Outlook.com s’exporte en fichier .pst (courriels, contacts, agenda) en passant par l’application Outlook de bureau, selon l’aide de Microsoft.

Meta : « Exporter vos informations »

Pour Facebook et Instagram, l’export se fait depuis l’Espace comptes : « Vos informations et autorisations », puis « Exporter vos informations » et « Créer une exportation ». On choisit la période, les catégories, la qualité des médias et le format : HTML (lisible comme une page web) ou JSON (lisible par une machine). Une fois l’export prêt, il reste disponible quatre jours. Meta propose aussi l’envoi direct vers un service externe.

Conseil pratique : exportez tout une première fois, même ce que vous ne comptez pas migrer tout de suite, et vérifiez que les archives s’ouvrent. Une archive jamais testée n’est pas une sauvegarde.

Étape 4 : migrer sans tout casser

Prévoir une période de double usage

La règle d’or : ne fermez jamais l’ancien compte le jour où vous ouvrez le nouveau. Gardez les deux en parallèle pendant plusieurs semaines, le temps que les correspondants, les services et les habitudes basculent. Pour une organisation, fixez une date de bascule annoncée à l’avance, et une date de fermeture nettement plus tardive.

Rediriger le courriel

Gmail permet de transférer automatiquement les messages reçus vers une autre adresse. Dans les paramètres, l’onglet « Transfert et POP/IMAP » sert à ajouter l’adresse de destination, qui doit être confirmée par un lien de validation. On choisit ensuite de garder ou non une copie dans Gmail, et des filtres permettent de ne transférer que certains messages. Pendant la transition, chaque message qui arrive encore sur l’ancienne adresse vous indique un expéditeur à prévenir.

Passer à un nom de domaine personnel

C’est le changement le plus structurant. Avec une adresse du type prenom@votrenom.fr, l’adresse vous appartient, pas au fournisseur de messagerie. Si vous changez de fournisseur plus tard, il suffit de modifier la configuration du domaine (les enregistrements qui indiquent où livrer le courrier) : vos correspondants ne voient rien. Pour une association ou une TPE, c’est aussi un gage de sérieux et de continuité quand les personnes changent.

Privilégier les formats ouverts

Un contact en .vcf, un agenda en .ics, un courriel en .eml ou un document en format ouvert se relisent avec de nombreux logiciels. Préférez les services qui exportent dans ces formats : c’est ce qui rend votre prochaine migration facile, et donc votre dépendance faible.

Recréer les connexions tierces

Reprenez la liste établie à l’étape 1. Sur chaque site où vous vous connectez « avec Google » ou « avec Apple », ajoutez un identifiant classique (courriel et mot de passe) avant de supprimer quoi que ce soit. Sinon, la fermeture du compte pivot vous ferme aussi ces sites.

Étape 5 : ce qu’il est raisonnable de garder

Viser zéro GAFAM est rarement un objectif utile. Quelques exemples de dépendances que l’on peut assumer :

  • Le smartphone : les deux systèmes dominants sont conçus par Google (Android) et Apple (iOS). Des alternatives existent, mais elles demandent du temps et des compromis sur les applications disponibles. Une approche raisonnable consiste à garder son téléphone et à en réduire la dépendance : moins de synchronisation automatique vers le nuage de l’éditeur, des applications choisies pour chaque usage.
  • Les services sans alternative mûre : une application imposée par un employeur, un club ou une administration, une plateforme vidéo où se trouve votre public, un outil métier sans équivalent. Mieux vaut le garder en connaissance de cause que casser un usage important.
  • Un compte de secours : conserver un ancien compte, allégé, pour ne pas perdre un accès oublié, peut être plus prudent que de le supprimer.

L’important est que la dépendance devienne un choix réversible : vos données exportées, vos accès doublés, votre adresse sous votre nom de domaine.

Étape 6 : pour une organisation, sécuriser les contrats

Exiger la réversibilité

La réversibilité est la capacité à récupérer ses données et à quitter un prestataire dans de bonnes conditions. Avant de signer ou de renouveler un contrat, vérifiez : les formats d’export proposés, le délai pendant lequel les données restent récupérables après la fin du contrat, l’assistance prévue au départ, les frais éventuels, et la suppression effective des données ensuite.

La portabilité de l’article 20 du RGPD : un droit des personnes

L’article 20 du RGPD donne aux personnes le droit de recevoir les données personnelles qu’elles ont fournies à un responsable de traitement, « dans un format structuré, couramment utilisé et lisible par machine », et de les transmettre à un autre. Il s’applique quand le traitement repose sur le consentement ou sur un contrat, et qu’il est automatisé. La transmission directe d’un responsable à un autre peut être demandée « lorsque cela est techniquement possible ». La CNIL précise que les données dérivées ou inférées (une note attribuée par un site, un segment marketing) ne sont pas concernées.

Deux conséquences pour une organisation. D’abord, ce droit protège les personnes physiques : il ne suffit pas à garantir la sortie d’une entreprise hors d’un service cloud. Ensuite, vous êtes vous-même tenu d’y répondre pour vos membres, clients ou salariés : le RGPD prévoit une réponse dans un délai d’un mois, prolongeable de deux mois si la demande est complexe, et en principe gratuitement.

Le Data Act et le changement de fournisseur cloud

Le règlement (UE) 2023/2854 du 13 décembre 2023, dit Data Act, est applicable depuis le 12 septembre 2025. Son chapitre VI encadre le changement de fournisseur de « services de traitement de données », qui recouvrent selon ses considérants l’infrastructure (IaaS), la plateforme (PaaS) et le logiciel (SaaS) à la demande. Ce que le texte prévoit, entre autres :

  • un contrat écrit détaillant les droits du client en cas de changement de fournisseur, remis avant la signature ;
  • un délai de préavis maximal de deux mois pour lancer le changement ;
  • une période transitoire de trente jours calendaires au plus pour le transfert, portée à sept mois au maximum en cas d’impossibilité technique motivée par le fournisseur ;
  • une période d’au moins trente jours pour récupérer ses données après la transition ;
  • des frais de changement limités aux coûts directs du fournisseur jusqu’au 12 janvier 2027, puis interdits à partir de cette date.

Certaines obligations ne s’appliquent pas aux services conçus sur mesure pour un client, ni aux versions d’essai. Par ailleurs, la Commission européenne a présenté le 20 novembre 2025 une proposition, dite « omnibus numérique », qui prévoit des exemptions ciblées aux règles de changement de fournisseur pour les services sur mesure et les services fournis par des PME et petites entreprises de taille intermédiaire, pour les contrats signés avant l’entrée en application du Data Act. À la date de vérification de cet article, il s’agit d’une proposition, pas d’un texte adopté.

Le Data Act facilite la sortie, mais ne dit rien de la nationalité du fournisseur ni du droit qui lui est applicable. Pour ces questions, voir Qu’est-ce qu’un cloud souverain ?

Un plan de sortie en quatre points

  1. Inventorier les contrats et leurs échéances (étape 1).
  2. Tester un export complet de chaque service critique, au moins une fois par an.
  3. Rattacher tous les comptes d’administration à des adresses de l’organisation, sur son propre nom de domaine.
  4. Prévoir, dans chaque nouveau contrat, les clauses de réversibilité et vérifier leur conformité au Data Act.

Questions fréquentes

Par quoi commencer si je n’ai qu’une heure ?

Changez de moteur de recherche par défaut et lancez un export complet de votre compte principal (Google Takeout, par exemple). Vous aurez une copie de vos données et un premier changement concret. Le reste peut attendre une période plus calme.

Exporter mes données les supprime-t-il chez Google, Apple ou Meta ?

Non. L’export crée une copie, et l’aide de Google le précise explicitement pour Takeout. La suppression est une démarche distincte, à ne lancer qu’après avoir vérifié vos archives et terminé la migration.

Un service européen est-il forcément plus sûr ?

Pas automatiquement. Il faut regarder séparément où sont stockées les données, quel droit s’applique à l’opérateur et si le logiciel permet de repartir facilement grâce à des formats ouverts. Un service hébergé en Europe par une société soumise au droit américain reste exposé aux lois extraterritoriales de ce pays.

Faut-il abandonner son smartphone Android ou son iPhone ?

Ce n’est pas nécessaire pour réduire nettement sa dépendance. Vous pouvez garder l’appareil et limiter ce qu’il envoie vers le nuage de l’éditeur, en choisissant d’autres services pour les photos, le stockage ou la messagerie.

Le Data Act concerne-t-il une petite association ?

Oui, en tant que cliente : les obligations pèsent sur les fournisseurs de services cloud, et elles profitent à tous leurs clients, quelle que soit leur taille. Les frais de changement de fournisseur seront interdits à partir du 12 janvier 2027.

L’article 20 du RGPD permet-il à mon entreprise de récupérer ses données chez un fournisseur ?

Non, ce droit appartient aux personnes physiques pour leurs données personnelles. Pour une entreprise, la sortie repose sur le contrat et, pour les services cloud, sur les règles de changement de fournisseur du Data Act.

Sources

  1. « Télécharger vos données Google », Aide Compte Google, Google. https://support.google.com/accounts/answer/3024190?hl=fr
  2. « Obtenir une copie des données associées à votre compte Apple », Assistance Apple. https://support.apple.com/fr-fr/102208
  3. « Respond to personal data export requests (Microsoft account) », Microsoft Learn, Microsoft. https://learn.microsoft.com/en-us/power-automate/privacy-dsr-export-msa
  4. « Privacy Frequently Asked Questions », Microsoft. https://www.microsoft.com/en-us/privacy/faq
  5. « Export your Outlook.com mailbox », Microsoft Support. https://support.microsoft.com/en-us/outlook/export-your-outlook-com-mailbox
  6. « Export a copy of your Meta account information », Meta Help Center, Meta. https://www.meta.com/help/quest/874358036446582/
  7. « Transférer automatiquement les messages Gmail vers un autre compte », Aide Gmail, Google. https://support.google.com/mail/answer/10957?hl=fr
  8. « 5 arguments pour adopter le gestionnaire de mots de passe », CNIL, 3 octobre 2018. https://www.cnil.fr/fr/5-arguments-pour-adopter-le-gestionnaire-de-mots-de-passe
  9. Règlement (UE) 2016/679 (RGPD), articles 12 et 20, texte reproduit par la CNIL. https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre3
  10. « Le droit à la portabilité : obtenir et réutiliser une copie de vos données », CNIL. https://www.cnil.fr/fr/le-droit-la-portabilite-obtenir-et-reutiliser-une-copie-de-vos-donnees
  11. Règlement (UE) 2023/2854 du 13 décembre 2023 (Data Act), Journal officiel de l’Union européenne, 22 décembre 2023, EUR-Lex. https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:32023R2854
  12. « Digital Package », FAQ, Commission européenne (Shaping Europe’s digital future), 20 novembre 2025. https://digital-strategy.ec.europa.eu/en/faqs/digital-package

Dernière vérification : 25/09/2026

Damien Hernandez
Fondateur et rédacteur de GadGeek

Il écrit GadGeek, avec l'aide d'outils d'intelligence artificielle pour la recherche documentaire et la mise en forme. Aucun texte n'est publié sans sa relecture : sources recoupées, chiffres vérifiés, erreurs corrigées en clair.

Dans la même rubrique