GadGeek Tech et souveraineté numérique
Lexique Lecture 6 min

Souveraineté des données : définition

Définition

La souveraineté des données désigne la capacité d'une personne, d'une entreprise ou d'un État à décider qui peut accéder à ses données et sous quel droit. Elle repose sur trois conditions distinctes : le pays où les données sont stockées, la juridiction à laquelle obéit le fournisseur et la détention des clés de chiffrement.

Par , fondateur de GadGeek Publié le · vérifié le 05/10/2026

En bref

  • La souveraineté des données se joue sur trois plans indépendants : le pays où les données sont stockées, le droit qui s'impose au fournisseur et la personne qui détient les clés de chiffrement.
  • Stocker en Europe ne suffit pas : un fournisseur soumis à une loi étrangère peut devoir livrer les données qu'il contrôle.
  • Le RGPD encadre la sortie des données personnelles hors de l'Union, le Data Act protège les données non personnelles confiées au cloud.

Pourquoi est-ce important ?

Une donnée confiée à un service en ligne échappe en partie à celui qui l'a produite. Le fournisseur peut la lire s'il détient les clés, une autorité peut la lui réclamer, et un changement de conditions peut rendre le départ coûteux.

C'est le volet le plus juridique de la souveraineté numérique, qui couvre aussi les logiciels et le matériel. Pour une entreprise, l'enjeu est d'abord la conformité : un transfert de données personnelles hors des règles européennes peut être suspendu ou interdit par l'autorité de contrôle. Pour un particulier, c'est la confidentialité de ses fichiers.

Comment ça fonctionne ?

Trois questions à ne pas confondre

DimensionQuestion poséeCe qui y répond
Localisation (résidence des données)Dans quel pays se trouvent les serveurs ?Le contrat du fournisseur
Droit applicable (juridiction)À quel État obéit l'opérateur, ou sa maison mère ?Le siège et l'actionnariat
Maîtrise techniqueQui détient les clés de chiffrement ?Chiffrement géré par le fournisseur ou côté client

Ce que prévoit le droit européen

Le chapitre V du RGPD (articles 44 à 49) n'autorise un transfert de données personnelles vers un pays tiers que sur un fondement précis : une décision d'adéquation de la Commission (article 45), des garanties appropriées comme les clauses contractuelles types (article 46), des règles d'entreprise contraignantes (article 47) ou des dérogations limitées (article 49). L'article 48 ajoute qu'une décision d'un tribunal ou d'une administration d'un pays tiers exigeant ces données n'est reconnue que si elle repose sur un accord international, comme un traité d'entraide judiciaire.

Le Data Act (règlement (UE) 2023/2854, applicable depuis le 12 septembre 2025) reprend cette logique pour les données non personnelles. Son article 32 impose aux fournisseurs de services cloud des mesures techniques, organisationnelles et juridiques contre l'accès d'autorités de pays tiers lorsqu'il entrerait en conflit avec le droit européen ou national. Ses articles 23 à 31 organisent le changement de fournisseur : préavis de deux mois au plus, et aucun frais de changement à compter du 12 janvier 2027.

En France, pour les données sensibles de l'État

L'article 31 de la loi SREN du 21 mai 2024 exige, pour les données d'une sensibilité particulière de l'État confiées à un cloud privé, une protection contre tout accès d'autorités publiques d'États tiers non autorisé par le droit de l'Union ou d'un État membre. Le décret n° 2026-272 du 14 avril 2026 en fixe les critères : qualification SecNumCloud de l'ANSSI, ou certification européenne d'un niveau au moins équivalent. Notre guide Qu'est-ce qu'un cloud souverain ? détaille ce dispositif.

Exemple concret

Maximillian Schrems contestait le transfert de ses données par Facebook Ireland vers des serveurs de Facebook Inc. aux États-Unis. Le 16 juillet 2020, dans l'arrêt C-311/18 dit Schrems II, la Cour de justice de l'Union européenne a invalidé le « bouclier de protection des données » (Privacy Shield), qui couvrait ces transferts. Elle a maintenu les clauses contractuelles types, à une condition : évaluer aussi l'accès possible des autorités publiques du pays destinataire. Faute d'une protection substantiellement équivalente, les autorités de contrôle doivent suspendre ou interdire le transfert.

Le Data Privacy Framework, nouveau cadre, repose sur la décision d'adéquation 2023/1795 du 10 juillet 2023 et couvre les entreprises américaines qui y adhèrent. Le Tribunal de l'Union a rejeté le recours de Philippe Latombe contre cette décision le 3 septembre 2025 (affaire T-553/23). L'intéressé a formé un pourvoi le 31 octobre 2025 (affaire C-703/25 P) : le dernier mot revient à la Cour de justice.

Souveraineté des données face à la résidence des données

La résidence des données est une promesse de localisation : le fournisseur garantit que vos données restent dans une région donnée. Le CLOUD Act américain de 2018 vise les données qu'un fournisseur a en sa possession, sous sa garde ou sous son contrôle, où qu'elles soient stockées. Un serveur à Francfort exploité par une entreprise soumise au droit américain reste donc à portée de réquisition. Détails dans notre guide Qu'est-ce que le CLOUD Act ?

Le référentiel SecNumCloud 3.2 de l'ANSSI (8 mars 2022) montre les deux autres questions. Il exige un stockage dans l'Union (exigence 19.2), mais aussi un siège dans l'Union et un plafond de capital détenu par des entités hors Union : 24 % pour une seule, 39 % au total (source : ANSSI, SecNumCloud 3.2, exigence 19.6, 8 mars 2022). Il précise pourtant n'apporter « pas de garanties techniques fortes contre un accès du prestataire aux données ». Le client doit alors chiffrer avec ses propres clés.

Qui contrôle vos données ?

Trois vérifications situent votre maîtrise d'un service que vous utilisez déjà.

  • Où et sous quel droit. Les conditions d'utilisation nomment l'entité qui fournit le service et le droit applicable au contrat ; la politique de confidentialité indique les pays où les données sont traitées.
  • Qui détient les clés. Quand le fournisseur chiffre vos fichiers avec des clés qu'il gère, il peut les déchiffrer, et donc les remettre s'il y est contraint. Avec un chiffrement côté client ou de bout en bout, il ne conserve que des données illisibles pour lui.
  • Comment partir. Export complet, formats ouverts, délai de préavis : une donnée difficile à récupérer n'est maîtrisée qu'à moitié.

Pour reprendre la main, trois options, chacune avec ses limites. Le chiffrement côté client, qui chiffre les fichiers avant leur envoi, protège le contenu mais pas les métadonnées (identifiant, dates de connexion), et une clé perdue rend les fichiers irrécupérables. Un fournisseur européen sans maison mère hors de l'Union règle la question du droit applicable, sous réserve de ses sous-traitants : notre sélection d'alternatives à Google Drive compare ces critères. L'auto-hébergement donne la maîtrise complète, au prix de la maintenance, des mises à jour de sécurité et des sauvegardes, désormais à votre charge.

Questions fréquentes

Des données hébergées en France sont-elles forcément souveraines ?

Non. La localisation ne dit rien du droit auquel obéit l'opérateur ni de qui détient les clés. Un centre de données français exploité par une entreprise soumise à une loi extraterritoriale reste exposé à cette loi.

Le RGPD interdit-il d'utiliser un service américain ?

Non. Il encadre les transferts : ils sont possibles vers une entreprise adhérente au Data Privacy Framework, ou avec des clauses contractuelles types assorties d'une évaluation du droit du pays destinataire. Schrems II a montré que la justice peut remettre ces cadres en cause.

Le chiffrement suffit-il à garantir la souveraineté des données ?

Il règle la question de l'accès au contenu, à condition que vous seul déteniez les clés. Il ne protège ni les métadonnées ni la disponibilité : sans copie locale, un compte fermé emporte les fichiers.

Sources

  1. RGPD, chapitre V, CNIL, 27 avril 2016.
  2. Règlement (UE) 2023/2854 (Data Act), EUR-Lex, 22 décembre 2023.
  3. Communiqué n° 91/20, arrêt C-311/18 (Schrems II), Cour de justice de l'Union européenne, 16 juillet 2020.
  4. Décision d'exécution (UE) 2023/1795, Commission européenne, 10 juillet 2023.
  5. Communiqué n° 106/25, arrêt T-553/23 Latombe, Tribunal de l'Union européenne, 3 septembre 2025.
  6. Affaire C-703/25 P, pourvoi Latombe, EUR-Lex, 31 octobre 2025.
  7. 18 U.S. Code § 2713 (CLOUD Act), Legal Information Institute (Cornell), 23 mars 2018.
  8. Référentiel SecNumCloud 3.2, ANSSI, 8 mars 2022.
  9. Loi n° 2024-449 (SREN), article 31, Légifrance, 21 mai 2024.
  10. Décret n° 2026-272 du 14 avril 2026, Légifrance, 16 avril 2026.

Dernière vérification : 05/10/2026

Damien Hernandez
Fondateur et rédacteur de GadGeek

Il écrit GadGeek, avec l'aide d'outils d'intelligence artificielle pour la recherche documentaire et la mise en forme. Aucun texte n'est publié sans sa relecture : sources recoupées, chiffres vérifiés, erreurs corrigées en clair.