Un cloud français souverain est-il possible ?

Un cloud français souverain est-il possible ?

4.8/5 - (6 votes)
informatique - Promotion standard

Le terme revient dans chaque appel d’offres public, chaque discours ministériel sur le numérique, chaque plaquette commerciale d’hébergeur français. Pourtant, personne ne s’accorde vraiment sur ce que recouvre le « cloud souverain ». Certains y voient une simple garantie de localisation des données en France, d’autres une certification technique, d’autres encore un projet politique inabouti depuis 2009. Cet article démêle ces strates, pose une définition vérifiable et propose une méthode concrète pour juger, cas par cas, si un cloud français peut réellement prétendre à la souveraineté.

Ce qu’il faut retenir
  • Un cloud souverain cumule trois critères: localisation des données en France, opérateur soumis exclusivement au droit français, absence de dépendance capitalistique ou juridique extraterritoriale.
  • SecNumCloud est une certification de sécurité de l’ANSSI, nécessaire mais pas suffisante pour garantir la souveraineté complète.
  • Le Cloud Act américain et les lois similaires étrangères permettent un accès aux données même hébergées hors du pays d’origine de l’entreprise.
  • Des acteurs comme OVHcloud, Scaleway, 3DS Outscale ou NumSpot proposent des degrés de souveraineté variables selon leur actionnariat et leurs certifications.
  • Le choix d’un cloud souverain dépend du niveau de criticité des données et impose de vérifier réversibilité, chiffrement et gestion des clés.

Cloud souverain: définition utile et critères vérifiables

La confusion vient d’un abus de langage: beaucoup de fournisseurs affichent leur conformité RGPD ou la localisation de leurs serveurs en France comme preuve de souveraineté. Or ces deux éléments, aussi rassurants soient-ils, ne suffisent pas. Un cloud souverain se définit comme une solution d’hébergement et de traitement de données dont l’intégralité des opérations, infrastructure, exploitation, gestion, est réalisée en France, par une entreprise de droit français, soumise exclusivement à la législation française.

Trois critères cumulatifs, pas alternatifs

Pour qu’un cloud mérite l’appellation souveraine, trois conditions doivent être remplies simultanément :

  • Localisation physique: les serveurs sont situés sur le territoire français, sans réplication ni sauvegarde hors de l’Union européenne.
  • Nationalité juridique de l’opérateur: l’entreprise est soumise au droit français, sans capital ni actionnariat extra-européen susceptible d’exercer une influence déterminante sur ses décisions.
  • Absence de dépendance extraterritoriale: aucune loi étrangère ne peut contraindre l’opérateur à communiquer des données à un gouvernement tiers, même sur requête judiciaire.

Ce dernier point est souvent négligé. Un datacenter implanté à Marseille ou à Lyon, mais exploité par la filiale française d’un groupe américain ou chinois, ne constitue pas un cloud souverain, quelle que soit la qualité de sa conformité RGPD affichée. La nationalité de la société mère prime sur la localisation physique des machines.

Une check-list pour trancher rapidement

Face à un discours commercial, quatre questions permettent de vérifier la réalité de la promesse: qui détient le capital de l’opérateur, quel droit s’applique en cas de litige ou de réquisition, qui a un accès administrateur aux infrastructures, et quelle est la chaîne de sous-traitance technique. Cette dernière question mérite d’être creusée: où se joue vraiment le risque de perte de souveraineté.

Souveraineté: où se joue le risque (droit, contrôle, dépendances)

La souveraineté numérique se joue rarement sur l’affiche. Elle se joue dans les détails juridiques et contractuels, souvent invisibles pour l’utilisateur final. Trois mécanismes concentrent l’essentiel du risque: l’extraterritorialité du droit, le contrôle opérationnel réel, et les dépendances en cascade.

L’extraterritorialité, ou comment le droit voyage avec l’entreprise

Le Cloud Act, adopté aux États-Unis en 2018, autorise les autorités américaines à obtenir des données détenues par des entreprises relevant du droit américain, même si ces données sont physiquement stockées hors du territoire des États-Unis. Concrètement, une filiale française d’un hyperscaler américain reste soumise à cette loi, indépendamment de la localisation de ses serveurs en Europe. La section 702 du FISA va plus loin en permettant, selon les textes cités, un accès aux données de non-citoyens américains hors des États-Unis sans mandat préalable. Le Patriot Act, de son côté, est présenté comme autorisant l’accès des services de sécurité américains aux données détenues par des entreprises sans autorisation préalable systématique.

Ce phénomène n’est pas propre aux États-Unis. Une loi chinoise sur le renseignement, évoquée dès 2017, impose aux entreprises nationales chinoises d’assister le gouvernement, ce qui inclut l’accès aux données stockées sur leurs serveurs, où qu’ils se trouvent dans le monde. Ces textes illustrent un principe simple: la nationalité juridique de l’opérateur détermine quel État peut, légalement, exiger l’accès aux données, indépendamment du lieu d’hébergement.

Le contrôle opérationnel, angle mort des audits de conformité

Au-delà du droit, la question de l’accès administrateur reste centrale. Qui, concrètement, peut consulter, modifier ou extraire des données stockées dans le cloud ? Un prestataire peut être juridiquement français tout en confiant une partie de sa maintenance, de son support technique ou de sa supervision réseau à des équipes situées à l’étranger, parfois chez des sous-traitants soumis à d’autres législations. Cette chaîne de sous-traitance mérite d’être documentée précisément dans les contrats, avec des clauses d’audit régulier.

Les dépendances technologiques, talon d’Achille discret

Un troisième niveau de risque concerne les dépendances logicielles et matérielles. Un cloud souverain qui repose entièrement sur des processeurs, des hyperviseurs ou des couches de virtualisation issus d’éditeurs étrangers reste vulnérable à des décisions commerciales ou politiques extérieures: embargo, licence retirée, mise à jour de sécurité conditionnée. Cette dépendance technologique explique pourquoi certification et souveraineté ne se recoupent pas totalement, comme le montre le cas de SecNumCloud.

Lire plus  Guide de sécurité contre les virus informatiques

SecNumCloud et cloud souverain: différence, complémentarité et limites

SecNumCloud est souvent présenté, à tort, comme un synonyme de souveraineté. En réalité, il s’agit d’une certification de sécurité délivrée par l’ANSSI, l’agence nationale de la sécurité des systèmes d’information, qui atteste d’un niveau élevé d’exigences en matière d’exploitation, de gestion des accès et de résilience technique.

Ce que SecNumCloud atteste réellement

La certification évalue des critères précis: robustesse de l’infrastructure, procédures de gestion des incidents, cloisonnement des environnements, traçabilité des accès, gestion du chiffrement. Elle s’applique aussi bien aux offres IaaS, PaaS que SaaS. Un fournisseur certifié SecNumCloud démontre ainsi un niveau de maturité en cybersécurité comparable aux meilleurs standards internationaux, dont ISO 27001, mais cette certification ne dit rien de la nationalité du capital ni du droit applicable en cas de litige.

Le « cloud de confiance », label politique né de la doctrine « cloud au centre »

En 2021, le gouvernement français a créé une labellisation « cloud de confiance », annoncée dans le cadre d’une doctrine dite « cloud au centre ». Ce label est décerné après obtention préalable de la certification SecNumCloud, avec deux exigences supplémentaires: des serveurs situés en France et une structure détentrice européenne, elle-même possédée par des capitaux européens. Ce label concerne les fournisseurs de services cloud IaaS, PaaS ou SaaS répondant à ces critères, avec un engagement contractuel au respect de normes strictes de sécurité et de protection des données.

Ce montage a permis à certains grands groupes internationaux de nouer des partenariats avec des acteurs français pour proposer des offres labellisées « cloud de confiance », sans pour autant transférer intégralement la propriété capitalistique. Cette zone grise alimente les critiques: le label garantit un cadre juridique européen sur le papier, mais laisse parfois subsister des liens technologiques ou contractuels avec des entités non-européennes.

Complémentarité, mais pas équivalence

SecNumCloud constitue donc une brique nécessaire, presque un prérequis technique, pour prétendre à la souveraineté, mais elle ne l’épuise pas. Un cloud peut être parfaitement certifié SecNumCloud tout en restant, sur le plan capitalistique, sous influence étrangère via une structure de gouvernance complexe. La souveraineté réelle exige de croiser cette certification avec l’analyse de l’actionnariat et du droit applicable, ce qui amène à distinguer plusieurs niveaux de souveraineté selon les besoins de l’organisation.

Un cloud français souverain est-il possible aujourd’hui ? Trois niveaux de souveraineté

La réponse honnête est nuancée: oui, un cloud pleinement souverain existe en France, mais son périmètre reste limité, et la plupart des offres du marché se situent à des degrés intermédiaires. Trois niveaux permettent de clarifier la situation.

Niveau 1: souveraineté juridique et opérationnelle

Ce premier niveau correspond à la définition stricte: opérateur de droit français, capital majoritairement européen sans influence extra-européenne déterminante, exploitation et support technique réalisés depuis le territoire français ou européen. C’est le niveau visé par des acteurs comme 3DS Outscale, filiale du groupe Dassault Systèmes, ou NumSpot, coentreprise réunissant plusieurs partenaires financiers et technologiques français. Ce niveau convient aux secteurs les plus sensibles: défense, santé, administrations, opérateurs d’importance vitale.

Niveau 2: souveraineté technologique

Ce niveau intermédiaire concerne la maîtrise de la pile logicielle: hyperviseurs, systèmes de stockage, outils de supervision développés ou maîtrisés en interne plutôt qu’achetés à des éditeurs étrangers soumis à des licences extraterritoriales. Un fournisseur peut conçevoir et utiliser des logiciels propres, développer des composants open source comme un reverse proxy ou un format de jetons d’autorisation, et adhérer à des fondations logicielles internationales pour renforcer l’indépendance technologique tout en bénéficiant d’un écosystème ouvert.

Niveau 3: souveraineté industrielle

Le troisième niveau, le plus difficile à atteindre, concerne la chaîne matérielle: fabrication des serveurs, des processeurs, des équipements réseau. Aucun acteur français ne maîtrise aujourd’hui cette chaîne de bout en bout, ce qui limite structurellement la souveraineté industrielle complète. Cette dépendance matérielle constitue l’un des obstacles les plus difficiles à lever, comme le montre l’analyse des freins économiques du secteur.

Concrètement, un cloud « 100% souverain » au sens des trois niveaux combinés reste rare. La plupart des offres crédibles atteignent le niveau 1, avec des efforts variables sur le niveau 2. Ce constat invite à cartographier précisément l’offre française existante.

Panorama des clouds français: qui fait quoi, pour quels besoins

Panorama des clouds français: qui fait quoi, pour quels besoins

Le marché français du cloud souverain s’est structuré depuis les premières tentatives lancées en 2009 par des institutions nationales, dans un contexte de préoccupation liée à l’espionnage industriel. Une première initiative de cloud souverain avait ainsi été créée à Nantes en 2010. Depuis, le paysage s’est diversifié, avec une liste souvent citée de onze acteurs revendiquant une forme de souveraineté.

Les généralistes IaaS/PaaS

OVHcloud reste le poids lourd historique, avec une infrastructure européenne conséquente, huit datacenters dans l’Union européenne dont sept en France, et des certifications de sécurité incluant ISO 27001 et l’hébergement de données de santé (HDS). Scaleway, filiale du groupe Iliad, cible plutôt les développeurs et startups avec une offre IaaS/PaaS flexible. Clever Cloud, plus spécialisé PaaS, s’adresse aux équipes techniques cherchant une plateforme d’exécution simplifiée sans gestion d’infrastructure bas niveau.

Les spécialistes sécurité et secteurs régulés

3DS Outscale, certifié SecNumCloud, cible les secteurs à fortes exigences réglementaires: défense, finance, santé. NumSpot, coentreprise plus récente, vise également ce segment avec une gouvernance pensée pour répondre aux critères du cloud de confiance. Cloud Temple se positionne sur l’hébergement sécurisé pour les entreprises et administrations avec des exigences de conformité strictes.

Les acteurs télécoms et spécialisés SaaS

Orange Business mobilise sa force d’infrastructure télécom historique pour proposer des services cloud sécurisés à destination des grandes entreprises et du secteur public. Oodrive, de son côté, se concentre sur des solutions SaaS de partage et de protection de documents sensibles, avec des certifications de sécurité renforcées, un siège social basé en Seine-et-Marne et une infrastructure répartie entre plusieurs villes françaises.

Lire plus  Discussion tech et éthique avec Tariq Krim, fondateur de Netvibes
Acteur Segment Positionnement souveraineté
OVHcloud IaaS/PaaS Capital français, forte présence UE
Scaleway IaaS/PaaS Filiale groupe français, cible développeurs
3DS Outscale IaaS SecNumCloud, secteurs régulés
NumSpot IaaS/PaaS/SaaS Cloud de confiance, coentreprise française
Orange Business IaaS/SaaS Infrastructure télécom historique
Oodrive SaaS Partage sécurisé de documents
Cloud Temple IaaS/hébergement Secteurs administrations/entreprises
Clever Cloud PaaS Plateforme développeurs

Ce panorama montre une diversité réelle, mais aussi une taille collective encore modeste face aux hyperscalers américains: une affirmation souvent citée avance que 70% des données des citoyens européens seraient stockées par trois grandes entreprises technologiques non européennes. Face à ce déséquilibre, choisir un acteur français ne suffit pas: il faut savoir poser les bonnes questions avant de signer.

Méthode de choix: questions à poser et preuves à exiger

Choisir un cloud souverain suppose d’aller au-delà des plaquettes commerciales et d’exiger des preuves contractuelles précises.

Vérifier le droit applicable et la gouvernance

  • Demander la structure capitalistique complète de l’opérateur, jusqu’aux actionnaires finaux.
  • Vérifier explicitement quel droit s’applique en cas de litige ou de réquisition judiciaire.
  • Identifier qui, dans l’organigramme, a un accès administrateur aux infrastructures et aux données.

Auditer la chaîne de sous-traitance et la sécurité technique

  • Lister l’ensemble des sous-traitants techniques et leur localisation géographique.
  • Exiger les certifications à jour: SecNumCloud, ISO 27001, HDS selon le secteur concerné.
  • Vérifier les modalités de chiffrement des données au repos et en transit, et surtout qui détient les clés de chiffrement.

Anticiper la sortie: réversibilité et portabilité

La réversibilité, c’est-à-dire la capacité à récupérer intégralement ses données et à changer de prestataire sans perte ni blocage technique, doit être testée avant la signature, pas après un incident. La portabilité des données, formats ouverts, API documentées, absence de formats propriétaires verrouillants, conditionne la liberté réelle de choix à moyen terme. Ces clauses doivent figurer explicitement dans le contrat, avec des délais et des modalités techniques précises, et non de simples engagements de principe.

Les obstacles qui freinent un cloud 100% souverain: coûts, compétences, matériel, logiciels

La souveraineté numérique intégrale se heurte à des réalités économiques et industrielles difficiles à contourner à court terme.

Le poids des économies d’échelle

Les hyperscalers américains bénéficient d’investissements massifs en infrastructure, permettant des coûts unitaires souvent inférieurs à ceux des acteurs français, en particulier sur les services les plus standardisés. Concurrencer ces tarifs impose aux fournisseurs français des arbitrages entre prix, performance et niveau de sécurité, rarement favorables sur le seul critère du coût.

Les dépendances matérielles et logicielles

Processeurs, équipements réseau, systèmes de virtualisation: une part significative de la chaîne technique reste issue de fournisseurs étrangers, américains ou asiatiques. Cette dépendance limite la souveraineté industrielle complète évoquée précédemment, même chez les acteurs les plus avancés sur le plan juridique.

La pénurie de compétences et le financement

Le secteur du cloud souverain souffre d’une pénurie de talents en cybersécurité, en ingénierie infrastructure et en développement de logiciels critiques. Les besoins de financement pour développer des infrastructures alternatives compétitives restent considérables, ce qui explique la multiplication de coentreprises et de partenariats capitalistiques entre acteurs français, comme dans le cas de NumSpot. Ces obstacles ne condamnent pas le projet de souveraineté numérique, mais imposent une approche pragmatique plutôt qu’idéaliste.

Feuille de route pragmatique: hybrider, chiffrer, réverser et gouverner

Feuille de route pragmatique: hybrider, chiffrer, réverser et gouverner

Face à ces contraintes, la voie la plus réaliste consiste rarement en un choix binaire, mais en une stratégie graduée selon la sensibilité des données traitées.

Classifier avant de choisir

La première étape consiste à cartographier ses données selon leur criticité: données publiques, données personnelles soumises au RGPD, données stratégiques ou classifiées. Cette classification détermine le niveau d’exigence à appliquer, plutôt que d’imposer une souveraineté maximale uniforme, souvent coûteuse et inutile pour des données peu sensibles.

Hybrider intelligemment

Une approche multi-cloud ou hybride permet de répartir les charges: données critiques hébergées chez un acteur certifié SecNumCloud ou labellisé cloud de confiance, charges de travail moins sensibles confiées à des solutions plus économiques. Cette segmentation limite les coûts tout en concentrant les efforts de souveraineté là où ils comptent réellement.

Chiffrer et garder la main sur les clés

Le chiffrement systématique des données, associé à une gestion des clés maîtrisée par l’organisation elle-même plutôt que par le fournisseur, constitue une protection efficace même en cas de contrainte juridique extraterritoriale sur l’hébergeur. Cette pratique réduit fortement le risque d’accès non autorisé aux données en clair.

Tester la réversibilité et gouverner dans la durée

Un plan de sortie documenté et testé régulièrement, plutôt que théorique, garantit la capacité réelle à changer de prestataire. La gouvernance doit inclure des audits réguliers, un suivi des évolutions capitalistiques du fournisseur et une veille sur les certifications en vigueur, SecNumCloud et ISO 27001 notamment, pour s’assurer que le niveau de souveraineté initial reste garanti dans le temps.

FAQ

C’est quoi un cloud souverain ?

Un cloud souverain est une solution d’hébergement dont l’infrastructure, l’exploitation et la gestion sont intégralement réalisées en France par une entreprise de droit français, sans dépendance capitalistique ou juridique extraterritoriale.

Quel cloud souverain en France ?

Des acteurs comme 3DS Outscale ou NumSpot, certifiés SecNumCloud et détenus par des capitaux français ou européens, s’approchent le plus de la définition stricte, tandis qu’OVHcloud ou Scaleway offrent des niveaux de souveraineté juridique élevés sur leurs infrastructures françaises.

Quelle est la différence entre SecNumCloud et un cloud souverain ?

SecNumCloud est une certification de sécurité délivrée par l’ANSSI, qui atteste d’exigences techniques élevées, mais ne garantit pas à elle seule l’absence de dépendance capitalistique ou juridique extraterritoriale propre à la souveraineté complète.

Quels sont les clouds français ?

Parmi les principaux figurent OVHcloud, Scaleway, 3DS Outscale, Orange Business, NumSpot, Cloud Temple, Oodrive et Clever Cloud, chacun ciblant des besoins différents en IaaS, PaaS ou SaaS.

La souveraineté numérique n’est pas un label unique à cocher, mais un curseur à ajuster selon la sensibilité réelle des données et les risques acceptables pour chaque organisation.

Retour en haut