Souveraineté numérique : définition, enjeux et solutions en France et en Europe
La souveraineté numérique se mesure sur trois axes : localisation des données, droit applicable à l'opérateur et maîtrise technologique. Définition, enjeux (CLOUD Act, FISA), textes français et européens, et limites.
Réponse immédiate : la souveraineté numérique est la capacité d’un État, d’une organisation ou d’une personne à décider de ses outils numériques et du sort de ses données. Elle repose sur trois conditions : où sont les données, quel droit s’applique à l’opérateur, qui maîtrise la technologie. En France et en Europe, elle passe par SecNumCloud, le DMA, le Data Act et le Chips Act.
En bref
- La souveraineté numérique n’est pas un label : c’est un degré de maîtrise, qui se mesure sur trois axes (localisation, droit applicable, technologie).
- Des données hébergées en France par une entreprise soumise au droit américain restent exposées au CLOUD Act, qui vise les données « situées aux États-Unis ou en dehors ».
- L’État français impose pour ses données les plus sensibles un cloud qualifié SecNumCloud par l’ANSSI, ou équivalent européen, protégé contre les accès d’autorités d’États tiers.
- L’Union européenne agit surtout par la régulation (RGPD, DMA, Data Act, AI Act) et, plus récemment, par l’investissement industriel (Chips Act).
- Une souveraineté totale n’existe pas : l’enjeu réaliste est de réduire les dépendances critiques et de garder la possibilité de changer de fournisseur.
Souveraineté numérique : une définition en trois dimensions
Le mot vient du vocabulaire politique : un État souverain décide sur son territoire sans se voir imposer la loi d’un autre. Transposé au numérique, il désigne la capacité à choisir ses outils, à contrôler ses données et à ne pas subir les décisions d’un acteur extérieur, qu’il s’agisse d’un gouvernement étranger ou d’une entreprise qui modifie ses conditions, ses prix ou son service du jour au lendemain.
Pour éviter les confusions, GadGeek sépare systématiquement trois dimensions :
- La localisation des données. Dans quel pays se trouvent physiquement les serveurs qui stockent et traitent l’information ?
- Le droit applicable à l’opérateur. À quelle juridiction l’entreprise qui exploite le service, ou sa maison mère, doit-elle obéir ?
- La maîtrise technologique. Qui conçoit le logiciel, le matériel et les composants ? Peut-on les auditer, les remplacer, les faire fonctionner sans le fournisseur d’origine ?
Ces trois dimensions sont indépendantes. Un centre de données situé en France peut être exploité par la filiale d’un groupe américain : la première condition est remplie, pas la deuxième. Un opérateur français peut faire tourner des logiciels dont il ne maîtrise pas le code : les deux premières conditions sont remplies, pas la troisième. « Hébergé en Europe » ne veut donc pas dire « souverain ». Nous détaillons ce point pour le cloud dans notre article Qu’est-ce qu’un cloud souverain ?
Les notions voisines
- Souveraineté des données : le sous-ensemble qui porte sur l’information elle-même (qui peut y accéder, sous quel droit, avec quelles garanties). C’est la dimension la plus encadrée par les textes, du RGPD aux règles françaises sur les données sensibles de l’État.
- Souveraineté technologique : la capacité à concevoir, produire ou au moins remplacer les briques techniques (processeurs, systèmes d’exploitation, logiciels, modèles d’IA). Elle relève de la politique industrielle plus que du droit.
- Autonomie stratégique : notion plus large, issue des débats européens sur la défense et l’économie. Elle désigne la capacité à agir selon ses propres intérêts sans dépendre d’un seul partenaire, ce qui n’exclut pas de coopérer avec lui. Appliquée au numérique, elle vise moins l’autarcie que la réduction des dépendances qui pourraient servir de moyen de pression.
Pourquoi la souveraineté numérique est devenue un sujet
Une dépendance forte à des fournisseurs non européens
Moteurs de recherche, systèmes d’exploitation mobiles, magasins d’applications, messageries, suites bureautiques, services de cloud : une grande partie des services numériques utilisés en Europe est fournie par des entreprises dont le siège est hors de l’Union. La Commission européenne a d’ailleurs désigné en 2023 six « contrôleurs d’accès » au titre du DMA : Alphabet, Amazon, Apple, ByteDance, Meta et Microsoft, rejoints en 2024 par Booking. Aucun de ces groupes n’est une entreprise européenne.
Le secteur public n’échappe pas à cette dépendance. En juillet 2025, la commission d’enquête du Sénat sur la commande publique a consacré une partie de son rapport à l’exposition des données publiques aux législations étrangères, en relevant l’écart entre la doctrine officielle de l’État et le recours persistant à des fournisseurs américains, notamment pour les suites bureautiques.
L’extraterritorialité du droit américain
Deux textes américains reviennent dans tous les débats. Ils portent sur la deuxième dimension (le droit applicable à l’opérateur) et rendent la première (la localisation) insuffisante à elle seule.
Le CLOUD Act (2018). Adopté le 23 mars 2018 dans une loi budgétaire (Public Law 115-141), il a ajouté au code fédéral une disposition selon laquelle un fournisseur de services de communication électronique ou de stockage à distance doit communiquer les données en sa possession, sous sa garde ou sous son contrôle, sur réquisition légale, « que ces données se trouvent aux États-Unis ou en dehors ». Le texte prévoit une voie de contestation : le fournisseur peut demander l’annulation de la réquisition si le client n’est pas une personne américaine et si la communication l’exposerait à violer le droit d’un « gouvernement étranger qualifié », c’est-à-dire un pays lié aux États-Unis par un accord spécifique. Pour le détail, voir Qu’est-ce que le CLOUD Act ?
La portée concrète de ce texte a été illustrée devant le Sénat. Le 10 juin 2025, interrogé sous serment sur la garantie que des données de citoyens français confiées à l’entreprise ne seraient jamais transmises à la suite d’une injonction du gouvernement américain sans l’accord des autorités françaises, le directeur des affaires juridiques de Microsoft France a répondu : « Non, je ne peux pas le garantir, mais, encore une fois, cela ne s’est encore jamais produit. »
La section 702 du FISA. Créée en 2008, elle autorisait le renseignement américain à cibler de façon programmatique, sans ordonnance judiciaire individuelle pour chaque cible, des personnes non américaines situées hors des États-Unis, avec l’aide obligatoire des fournisseurs de communications électroniques. En 2020, la Cour de justice de l’Union européenne s’est notamment appuyée sur ce programme pour invalider le « Privacy Shield », le mécanisme qui encadrait les transferts de données personnelles vers les États-Unis (arrêt Schrems II, 16 juillet 2020).
Son statut a évolué en 2026. Selon le service de recherche du Congrès américain, la section 702 a été abrogée automatiquement le 12 juin 2026, faute de reconduction par le Congrès. Mais le même document précise que les autorisations déjà délivrées restent en vigueur jusqu’à leur expiration : la cour de surveillance aurait approuvé en mars 2026 une autorisation d’un an. L’abrogation ne signifie donc pas l’arrêt immédiat de la surveillance, et le Congrès peut rétablir le dispositif à tout moment. Pour une organisation européenne, la prudence reste de mise.
Depuis le 10 juillet 2023, un nouveau cadre, le « Data Privacy Framework », permet à nouveau de transférer des données personnelles vers les entreprises américaines qui y adhèrent. Le Tribunal de l’Union européenne a rejeté le 3 septembre 2025 le recours en annulation déposé par le député français Philippe Latombe. Ce cadre règle la question de la légalité des transferts au regard du RGPD. Il ne supprime ni le CLOUD Act ni la dépendance technologique.
Les grandes briques de la souveraineté numérique
| Brique | Ce qui est en jeu | Dimension surtout concernée | Levier européen ou français |
|---|---|---|---|
| Cloud et hébergement | Où sont les données, qui les exploite, peut-on changer de fournisseur | Localisation et droit applicable | SecNumCloud, doctrine « cloud au centre », Data Act |
| Logiciels et services en ligne | Suites bureautiques, messageries, systèmes d’exploitation, formats de fichiers | Droit applicable et maîtrise technologique | DMA, commande publique, logiciel libre |
| Intelligence artificielle | Modèles, puissance de calcul, données d’entraînement | Maîtrise technologique | AI Act (règles d’usage, pas de capacité industrielle) |
| Cybersécurité | Capacité à protéger et à contrôler ses systèmes | Les trois | ANSSI, qualifications, directive NIS 2 |
| Matériel et semi-conducteurs | Processeurs, puces, équipements réseau | Maîtrise technologique | Chips Act européen |
Le cloud
C’est la brique la plus visible, parce qu’elle concentre les données. Deux questions se posent : qui peut accéder aux données (droit applicable) et que se passe-t-il si l’on veut partir (réversibilité). Une offre peut être localisée en France sans offrir de garantie sur le premier point, ni faciliter le second.
Les logiciels
Un logiciel dont on ne contrôle ni le code, ni les mises à jour, ni le format des fichiers crée une dépendance durable. Le logiciel libre et les formats ouverts ne suffisent pas, mais ils rendent possibles l’audit du code et le changement de prestataire.
L’intelligence artificielle
L’IA combine toutes les dépendances : puces spécialisées, centres de calcul, données, modèles. L’Union a adopté le règlement sur l’intelligence artificielle (AI Act), mais ce texte encadre les usages et les risques. Il ne crée pas de capacité de calcul ni de modèle européen.
La cybersécurité
Être souverain, c’est aussi pouvoir protéger ses systèmes et savoir qui les protège. En France, l’ANSSI (Agence nationale de la sécurité des systèmes d’information) évalue et qualifie des produits et des prestataires. À l’échelle européenne, la directive NIS 2 étend les obligations de gestion des risques et de déclaration d’incidents à 18 secteurs.
Le matériel et les semi-conducteurs
C’est la dimension la plus difficile à reconquérir. En présentant son règlement sur les semi-conducteurs, la Commission européenne s’est fixé l’objectif de « doubler » la part de l’Union dans la production mondiale pour la porter à 20 % en 2030 (source : Commission européenne, règlement européen sur les semi-conducteurs), ce qui situe la part actuelle autour de la moitié de cet objectif.
Ce que font la France et l’Union européenne
En France : la doctrine « cloud au centre » et SecNumCloud
La doctrine « cloud au centre ». Fixée par la circulaire du Premier ministre n° 6282-SG du 5 juillet 2021, puis actualisée par la circulaire n° 6404/SG du 31 mai 2023, elle fait du cloud l’hébergement par défaut des services numériques de l’État. Pour les données d’une sensibilité particulière, elle exige une offre qualifiée SecNumCloud ou d’un niveau de sécurité européen équivalent, avec des données « immunisées contre tout accès non autorisé par des autorités publiques d’État tiers ».
La qualification SecNumCloud. Créé par l’ANSSI en 2016, ce référentiel (version 3.2 du 8 mars 2022) couvre la sécurité technique et organisationnelle d’un service de cloud. Son chapitre 19.6, « Protection vis-à-vis du droit extra-européen », est celui qui le distingue des certifications purement techniques :
- le siège statutaire, l’administration centrale et le principal établissement du prestataire doivent se trouver dans l’Union européenne ;
- des entités extra-européennes ne peuvent détenir, directement ou indirectement, plus de 24 % du capital et des droits de vote individuellement, ni plus de 39 % collectivement (source : référentiel SecNumCloud 3.2 de l’ANSSI, chapitre 19.6) ;
- un sous-traitant extra-européen ne doit pas avoir la possibilité technique d’obtenir les données du service ;
- le prestataire doit stocker et traiter les données de ses clients dans l’Union (chapitre 19.2).
Une qualification est délivrée pour trois ans, avec des audits de surveillance annuels. Pour aller plus loin : SecNumCloud.
La loi SREN et son décret. L’article 31 de la loi n° 2024-449 du 21 mai 2024 visant à sécuriser et à réguler l’espace numérique a donné une base légale à cette exigence : les administrations de l’État, leurs opérateurs et les groupements d’intérêt public qui confient des données d’une sensibilité particulière à un cloud privé doivent choisir un service protégé contre tout accès d’autorités publiques d’États tiers non autorisé par le droit de l’Union. Le décret d’application n° 2026-272 du 14 avril 2026 précise les critères, dont la localisation de l’hébergement et le contrôle du capital, et renvoie à la qualification SecNumCloud ou à une certification européenne équivalente. Il prévoit des dérogations temporaires pour les projets déjà engagés.
Dans l’Union européenne : réguler, puis investir
| Texte | Référence | Date clé | Apport à la souveraineté |
|---|---|---|---|
| RGPD | Règlement (UE) 2016/679 | Applicable depuis le 25 mai 2018 | S’applique aussi aux organisations hors de l’Union qui ciblent des personnes situées dans l’Union |
| DMA (Digital Markets Act) | Règlement (UE) 2022/1925 | Applicable depuis le 2 mai 2023 | Obligations imposées aux contrôleurs d’accès, amendes jusqu’à 10 % du chiffre d’affaires mondial (20 % en cas de récidive) (source : Commission européenne) |
| Chips Act européen | Règlement (UE) 2023/1781 | En vigueur depuis le 21 septembre 2023 | Soutien à la recherche et à la production de semi-conducteurs, sécurité d’approvisionnement, réponse aux crises |
| Data Act | Règlement (UE) 2023/2854 | Applicable depuis le 12 septembre 2025 | Droit de changer de fournisseur de cloud, frais de changement interdits à partir du 12 janvier 2027, garanties contre les accès gouvernementaux étrangers illicites aux données non personnelles |
| AI Act | Règlement (UE) 2024/1689 | En vigueur depuis le 1er août 2024, application progressive | Règles communes sur les systèmes d’IA selon leur niveau de risque |
| NIS 2 | Directive (UE) 2022/2555 | Transposition attendue au 17 octobre 2024 | Obligations de cybersécurité pour les entités moyennes et grandes de 18 secteurs |
Le Data Act touche directement la dépendance au cloud. Jusqu’au 12 janvier 2027, les fournisseurs peuvent encore facturer le changement de prestataire et la sortie des données; ensuite, ces opérations ne pourront plus être facturées. Le texte leur impose aussi des mesures raisonnables (chiffrement, audits, certifications) contre un accès gouvernemental étranger contraire au droit de l’Union.
Côté français, la directive NIS 2 est transposée par le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité. Selon la dernière mise à jour publiée par l’ANSSI, le texte n’était pas encore promulgué et la directive n’entrera en vigueur en France qu’une fois l’ensemble des textes d’application publiés.
Ce qu’un particulier et une organisation peuvent faire
Chacun peut réduire ses dépendances, à condition de procéder par priorité plutôt que de tout changer d’un coup.
Pour un particulier
- Identifier les services dont la perte serait la plus pénalisante : messagerie électronique, stockage de photos, gestionnaire de mots de passe.
- Vérifier pour chacun les trois dimensions : où sont les données, quelle société les traite, peut-on les exporter dans un format lisible ailleurs.
- Commencer par un seul service, puis élargir.
Notre guide pas à pas Comment réduire sa dépendance aux GAFAM détaille cette démarche, et notre sélection Les meilleures alternatives européennes aux GAFAM compare les options avec des critères explicites.
Pour une entreprise, une association ou une collectivité
- Cartographier les données selon leur sensibilité : toutes ne justifient pas le même niveau d’exigence ni le même coût.
- Poser les trois questions à chaque fournisseur : localisation des données, juridiction de la société et de sa maison mère, maîtrise technique et sous-traitants.
- Exiger la réversibilité dans le contrat : formats d’export, délais, assistance à la migration. Le Data Act renforce ce droit pour le cloud.
- Réserver les offres qualifiées (SecNumCloud ou équivalent) aux données qui le justifient, plutôt que d’imposer la même solution partout.
Limites et débats
La souveraineté totale n’existe pas
Aucun pays ne maîtrise seul toute la chaîne, des matières premières aux logiciels. Même un cloud qualifié SecNumCloud fonctionne avec des composants, des processeurs et souvent des logiciels conçus ailleurs. L’objectif réaliste n’est pas l’autarcie, mais la maîtrise des points critiques et la capacité à changer de fournisseur sans rupture.
Le coût et la maturité
Les offres européennes sont parfois moins complètes que celles des grands fournisseurs américains, en particulier pour les services avancés (outils d’IA, bases de données managées, couverture mondiale). Une migration a un coût : temps, formation, adaptation des applications. La décision relève d’un arbitrage entre ce coût et le risque que l’on accepte de courir, donnée par donnée.
Un cadre juridique mouvant
Les règles changent vite des deux côtés de l’Atlantique (section 702 du FISA, Data Privacy Framework, calendrier de l’AI Act). Une analyse de souveraineté se date et se révise. Enfin, l’écart entre principes et pratique reste réel : le rapport du Sénat de juillet 2025 le relève pour l’État lui-même, et le décret de 2026 prévoit des dérogations.
Questions fréquentes
Des données hébergées en France sont-elles protégées du CLOUD Act ?
Pas nécessairement. Le CLOUD Act s’applique aux fournisseurs soumis au droit américain, quel que soit l’endroit où les données sont stockées. Ce qui compte est la juridiction dont relève l’opérateur et sa maison mère, pas seulement la localisation des serveurs.
Qu’est-ce que la qualification SecNumCloud ?
C’est une qualification délivrée par l’ANSSI aux services de cloud qui respectent son référentiel d’exigences. Au-delà de la sécurité technique, elle impose un siège dans l’Union européenne, des limites à la détention du capital par des entités extra-européennes et un traitement des données dans l’Union. Elle est valable trois ans, avec des audits annuels.
Souveraineté numérique et protection des données personnelles, est-ce la même chose ?
Non. Le RGPD protège les données personnelles, quel que soit le pays de l’entreprise qui les traite. La souveraineté numérique est plus large : elle concerne aussi les données non personnelles, le droit applicable aux fournisseurs et la maîtrise des technologies.
Le Data Privacy Framework règle-t-il le problème ?
Il rend légaux, au regard du RGPD, les transferts de données personnelles vers les entreprises américaines qui y adhèrent, et le Tribunal de l’Union l’a validé en septembre 2025. Il ne change rien aux pouvoirs que le droit américain donne aux autorités sur les entreprises qui y sont soumises, ni à la dépendance technologique.
Un particulier a-t-il un intérêt à se soucier de souveraineté numérique ?
Oui, surtout sous l’angle de la dépendance : un compte fermé, un service arrêté ou une hausse de prix peuvent priver de ses courriels, de ses photos ou de ses documents. Pouvoir exporter ses données et changer de service est la première forme de maîtrise.
Sources
- 18 U.S. Code § 2713, « Required preservation and disclosure of communications and records », Legal Information Institute (Cornell Law School), https://www.law.cornell.edu/uscode/text/18/2713, ajouté par la Public Law 115-141 du 23 mars 2018.
- 18 U.S. Code § 2703 (h), « Comity analysis », Legal Information Institute (Cornell Law School), https://www.law.cornell.edu/uscode/text/18/2703.
- « The Impact of FISA Section 702’s Repeal », Congressional Research Service, Legal Sidebar LSB11444, https://www.congress.gov/crs_external_products/LSB/PDF/LSB11444/LSB11444.1.pdf, 22 juin 2026.
- Communiqué de presse n° 91/20, arrêt C-311/18 (Schrems II), Cour de justice de l’Union européenne, https://curia.europa.eu/jcms/upload/docs/application/pdf/2020-07/cp200091fr.pdf, 16 juillet 2020.
- Arrêt du Tribunal, affaire T-553/23, Latombe contre Commission, EUR-Lex, https://eur-lex.europa.eu/legal-content/FR/TXT/PDF/?uri=CELEX:62023TJ0553, 3 septembre 2025.
- Circulaire n° 6282-SG du 5 juillet 2021 relative à la doctrine d’utilisation de l’informatique en nuage par l’État, Légifrance, https://www.legifrance.gouv.fr/circulaire/id/45205, 5 juillet 2021.
- Actualisation de la doctrine d’utilisation de l’informatique en nuage par l’État (« cloud au centre »), circulaire n° 6404/SG, Légifrance, https://www.legifrance.gouv.fr/circulaire/id/45446, 31 mai 2023.
- Doctrine « cloud au centre », DINUM, https://www.numerique.gouv.fr/services/cloud/doctrine/.
- Prestataires de services d’informatique en nuage (SecNumCloud), référentiel d’exigences, version 3.2, ANSSI, https://cyber.gouv.fr/sites/default/files/document/secnumcloud-referentiel-exigences-v3.2.pdf, 8 mars 2022.
- FAQ avant de se lancer dans la qualification SecNumCloud, ANSSI, https://cyber.gouv.fr/enjeux-technologiques/cloud/faq-qualification-secnumcloud/.
- Article 31 de la loi n° 2024-449 du 21 mai 2024 visant à sécuriser et à réguler l’espace numérique, Légifrance, https://www.legifrance.gouv.fr/loda/article_lc/LEGIARTI000049565888/2024-05-23, 21 mai 2024.
- Décret n° 2026-272 du 14 avril 2026 relatif à la protection des données d’une sensibilité particulière des administrations, opérateurs et groupements d’intérêt public de l’État traitées par un service d’informatique en nuage fourni par un prestataire privé, Légifrance, https://www.legifrance.gouv.fr/jorf/id/JORFTEXT000053900789, 14 avril 2026.
- Compte rendu de l’audition de Microsoft France, commission d’enquête sur les coûts et les modalités effectifs de la commande publique, Sénat, https://www.senat.fr/compte-rendu-commissions/20250609/ce_commande_publique.html, 10 juin 2025.
- « L’urgence d’agir pour éviter la sortie de route : piloter la commande publique au service de la souveraineté économique », rapport n° 830 (2024-2025), Sénat, https://www.senat.fr/rap/r24-830-1/r24-830-115.html, 8 juillet 2025.
- Règlement général sur la protection des données, CNIL, https://www.cnil.fr/fr/reglement-europeen-protection-donnees.
- About the Digital Markets Act, Commission européenne, https://digital-markets-act.ec.europa.eu/about-dma_en.
- Gatekeepers, Commission européenne, https://digital-markets-act.ec.europa.eu/gatekeepers_en.
- Data Act, Commission européenne, https://digital-strategy.ec.europa.eu/en/policies/data-act.
- Data Act explained, Commission européenne, https://digital-strategy.ec.europa.eu/en/factpages/data-act-explained.
- European Chips Act, Commission européenne, https://digital-strategy.ec.europa.eu/en/policies/european-chips-act.
- « Digital sovereignty: European Chips Act enters into force », Commission européenne, https://digital-strategy.ec.europa.eu/en/news/digital-sovereignty-european-chips-act-enters-force, 21 septembre 2023.
- AI Act, Commission européenne, https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai.
- NIS2 Directive, Commission européenne, https://digital-strategy.ec.europa.eu/en/policies/nis2-directive.
- Avancement de la transposition de la directive NIS 2, ANSSI (MonEspaceNIS2), https://aide.monespacenis2.cyber.gouv.fr/fr/article/avancement-de-la-transposition-de-la-directive-nis-2-1b3j1da/, mise à jour du 19 septembre 2025.
Dernière vérification : 25/09/2026
Il écrit GadGeek, avec l'aide d'outils d'intelligence artificielle pour la recherche documentaire et la mise en forme. Aucun texte n'est publié sans sa relecture : sources recoupées, chiffres vérifiés, erreurs corrigées en clair.