DossierDécryptage··7 min de lecture

Datacenter et souveraineté : une façade ?

Par M. Samuel Fhima — Source : Analyse de la rédaction à partir des publications de la CNIL, de l’ANSSI, de Data4, d’OVHcloud, de Brookfield et de la Direction générale des Entreprises, citées dans l’article.

Une personne vêtue d'un tee-shirt bleu blanc rouge travaille devant des écrans avec un petit drapeau français sur son bureau, dans un environnement de datacenter
Photo : Illustration générée pour Le Guide : Data Center

Un drapeau tricolore sur la brochure, des serveurs installés en France, et le mot « souverain » en couverture. L’image rassure. Elle ne répond pourtant pas à la question décisive : qui peut accéder aux données, sous quel droit et avec quelles possibilités de contrôle ?

Le débat se brouille dès qu’on demande au même adjectif de décrire un dossier médical, un fournisseur de cloud, le propriétaire des murs et l’origine des capitaux. Ces objets n’exposent pas au même risque. La souveraineté numérique a une raison d’être solide ; elle devient une façade lorsqu’elle dispense de vérifier les faits.

Ce qu’il faut retenir

  • Pour les données les plus sensibles, le droit applicable, les accès de l’exploitant, les clés de chiffrement et la maîtrise de l’exploitation comptent davantage qu’une adresse française.
  • Un datacenter situé en France ne rend pas automatiquement souverain le service cloud qu’il héberge.
  • Une participation étrangère au capital d’un opérateur ou d’un propriétaire immobilier ne signifie pas, à elle seule, que l’investisseur accède aux données des clients.
  • Le financement international peut construire des capacités en France ; les obligations de protection doivent porter sur les services et les données qui l’exigent.

Le besoin de protection est réel, pas un slogan

La santé fournit un test concret. La CNIL, dans ses avis sur la Plateforme des données de santé, demande pour les bases les plus sensibles une protection contre la divulgation à des autorités de pays tiers. La localisation des serveurs dans l’Union ne suffit pas si le fournisseur reste soumis à une autre juridiction susceptible de réclamer les données. Les informations de santé, celles des mineurs, des administrations ou de secteurs stratégiques justifient une analyse plus exigeante que des contenus publics ordinaires.

Il faut examiner la chaîne complète : l’entité contractante, ses sous-traitants, les personnes habilitées à administrer le système, le lieu des sauvegardes, le support technique et le contrôle des clés. La CNIL rappelle que le chiffrement côté client avec des clés conservées et gérées par le client peut empêcher le fournisseur de lire les données, même face à une demande fondée sur une loi étrangère. Encore faut-il que l’architecture réelle corresponde à cette promesse.

Le référentiel SecNumCloud 3.2 de l’ANSSI apporte un cadre pour certains services cloud : exigences techniques et organisationnelles, mais aussi résistance recherchée aux injonctions de lois extraterritoriales. La qualification porte sur une offre définie, pas sur tous les services d’un groupe, encore moins sur chaque application de ses clients. L’ANSSI le précise elle-même.

Les murs, les serveurs et les données : trois contrôles distincts

Un propriétaire de datacenter peut louer une salle à un opérateur de colocation. Celui-ci fournit l’espace, l’énergie, le refroidissement et la sécurité physique. Un fournisseur de cloud y exploite ensuite des machines et des logiciels ; le client détermine ses traitements et peut gérer ses propres clés. La propriété des murs ne dit donc pas qui dispose d’un accès logique aux données.

À l’inverse, un hébergement « en France » ne dit pas tout du service : administration à distance, sous-traitance, télémétrie, support et sauvegardes doivent être examinés. Le contrat et l’architecture importent autant que la carte. C’est là que l’étiquette commerciale doit céder la place à une preuve vérifiable : périmètre qualifié, droits d’accès, audits, réversibilité et juridictions applicables.

Quand « souverain » ressemble à du greenwashing

Le parallèle avec le greenwashing tient à une méthode : mettre en avant un signe simple pour éviter une question complexe. Dans le numérique, le drapeau et la localisation du bâtiment peuvent devenir ce signe. Ils ne remplacent ni une qualification du service ni une analyse des risques. Mais l’existence de capitaux étrangers n’invalide pas automatiquement une offre protégée. Confondre actionnariat et accès aux données serait une autre facilité.

Data4 illustre ce décalage de vocabulaire. L’entreprise défend publiquement la souveraineté numérique européenne. Elle indique aussi avoir accueilli Arjun et Interogo aux côtés de Brookfield pour accélérer ses campus. Cela montre qu’un projet présenté comme européen mobilise des investisseurs internationaux. Cela ne prouve ni une défaillance de sécurité ni un droit d’accès de ces fonds aux données hébergées. La promesse de souveraineté doit être appréciée au niveau du service exploité dans le bâtiment.

OVHcloud apporte l’exemple inverse d’une lecture trop binaire. Le groupe a fait entrer KKR et TowerBrook à son capital en 2016 pour soutenir son expansion internationale. Son tableau d’actionnariat au 5 décembre 2025 attribue néanmoins 79 % du capital et 79,6 % des droits de vote au concert Klaba. Un apport minoritaire étranger n’équivaut pas à une prise de contrôle. Il faut regarder les droits, la gouvernance et, pour une offre sensible, son périmètre de qualification.

La France a besoin des investisseurs qui viennent de loin

Construire des datacenters exige du foncier, une capacité électrique crédible, des autorisations, du temps et beaucoup de capital avant le premier revenu. Limiter l’investissement à un passeport français reviendrait à freiner les projets au moment où la France peut attirer une chaîne industrielle du calcul, du réseau et de l’énergie. L’État lui-même présente les capitaux internationaux comme un moteur de cette dynamique.

La Direction générale des Entreprises, dans le bilan Choose France 2026, cite Brookfield, MGX avec Bpifrance, Nebius, Phoenix Group et SoftBank parmi les annonces liées aux infrastructures d’IA. Ces montants sont des annonces d’investissement, pas des capacités déjà livrées. Brookfield avait ainsi annoncé en 2025 un programme de 20 milliards d’euros en France ; en 2026, l’État évoque une enveloppe portée à 30 milliards d’euros. La réalisation devra se juger sur les raccordements, les chantiers et les usages effectifs.

Ce capital peut financer les phases risquées, créer des actifs exploitables et ouvrir le marché français à des utilisateurs mondiaux. La nationalité du financeur mérite d’être connue ; elle ne suffit ni à qualifier ni à disqualifier le projet. L’enjeu public consiste à négocier des retombées locales, la transparence énergétique et des garanties contractuelles proportionnées aux données traitées.

Une ligne claire pour décider

  • Pour une donnée sensible : classer le risque, vérifier le droit applicable, les accès, les sous-traitants, les clés et, lorsque nécessaire, la qualification précise de l’offre cloud.
  • Pour une infrastructure : vérifier qui décide de l’exploitation, les engagements de continuité, la sécurité physique, la réversibilité et les obligations du locataire.
  • Pour un investissement : identifier les bénéficiaires effectifs et les droits de gouvernance, puis traiter les risques réels sans présumer qu’un capital étranger équivaut à une captation des données.

Oui à la souveraineté des données. Non à une souveraineté des infrastructures réduite à la nationalité de leurs actionnaires. La France tient peut-être une occasion rare de redevenir une terre majeure du numérique : électricité relativement décarbonée, savoir-faire industriel, talents et intérêt des capitaux mondiaux. Elle brillera si elle protège ce qui doit l’être avec des preuves, et si elle construit avec les partenaires capables de porter les projets jusqu’au bout.

#souveraineté numérique#datacenter souverain#SecNumCloud#données sensibles#capital étranger datacenter#cloud de confiance#infrastructures numériques France