Actualités · Souveraineté numérique

Souveraineté numérique : pourquoi elle ne se décrète pas après coup

Cloud Act, Schrems II, RGPD : le débat sur l’hébergement des données publiques et académiques n’est plus théorique. Voici ce que recouvre vraiment la souveraineté numérique aujourd’hui, et comment une jeune entreprise comme ownMap a choisi d’en faire un prérequis plutôt qu’un correctif.

Pendant longtemps, la question de savoir vivent les données d’une université ou d’une collectivité est restée secondaire face à la question du service rendu. Ce n’est plus le cas.

Le RGPD a posé en 2018 un cadre européen protecteur pour les données personnelles. Mais deux ans plus tôt, les États-Unis avaient adopté le Cloud Act, qui autorise leurs autorités à demander l’accès aux données détenues par une entreprise américaine, même si ces données sont physiquement hébergées en Europe. En 2020, l’arrêt Schrems II de la Cour de justice de l’Union européenne est venu confirmer que ce type de transfert posait un problème juridique réel, en invalidant l’accord qui encadrait jusque-là les transferts de données entre l’UE et les États-Unis.

Pour une université, une mairie ou un hôpital, la conséquence est concrète : choisir un outil, même européen sur le papier, sans regarder qui héberge réellement les données et sous quel droit, revient à déplacer un risque juridique et politique vers plus tard — au moment d’un audit, d’une délibération ou d’un contrôle de la CNIL.

Définition

La souveraineté numérique, de quoi parle-t-on vraiment ?

La souveraineté numérique désigne la capacité d’une organisation à garder la maîtrise de ses données, de son code et de ses choix technologiques, sans dépendre d’un droit étranger ou d’un fournisseur unique pour continuer à fonctionner. Elle repose en pratique sur trois piliers : le droit applicable à l’hébergeur, la localisation réelle des serveurs, et la réversibilité — la possibilité de récupérer ses données et de changer de solution sans perte.

En France, cette exigence est aujourd’hui portée par plusieurs initiatives complémentaires : la qualification SecNumCloud portée par l’ANSSI pour les prestataires de cloud, et le projet européen Gaia-X, qui vise à construire une infrastructure de données interopérable et conforme au droit européen. Deux repères utiles pour comparer les solutions :

Critère Hébergement extra-européen classique Approche souveraine (ownMap)
Droit applicable aux données Peut relever d’un droit extraterritorial (ex. Cloud Act) Droit français et européen uniquement
Localisation des serveurs Souvent non garantie ou multi-régions 100% France, connue et vérifiable
Sous-traitants tiers Chaîne de sous-traitance parfois opaque Sous-traitants 100% français
Hébergeur Souvent multi-cloud ou non communiqué OVH, identifié et vérifiable
Conformité RGPD Souvent ajoutée a posteriori Pensée dès la conception du produit

« La souveraineté numérique ne s’ajoute pas à un produit après coup. Soit elle fait partie des choix d’architecture dès le premier jour, soit elle reste un argument marketing. »

Notre approche

Comment ownMap a intégré la souveraineté dès la conception

ownMap a été fondé en France, pour des clients français — universités, collectivités, établissements publics — qui n’ont pas le luxe de traiter la conformité comme un sujet secondaire. Concrètement, cela s’est traduit par cinq décisions structurantes :

FR

Hébergement 100% France

Toutes les données d’ownMap sont hébergées en France, chez OVH, sans réplication vers des data centers hors Union européenne.

RGPD by design

La conformité RGPD n’est pas une couche ajoutée : elle a guidé les choix de collecte, de durée de conservation et d’anonymisation des données dés l’architecture initiale.

0

Sous-traitants 100% français

La chaîne technique d’ownMap ne fait appel à aucun sous-traitant installé hors de France pour le traitement des données clients.

Transparence & auditabilité

Chaque client institutionnel peut demander à savoir précisément où sont hébergées ses données et comment elles circulent, sans clause opaque.

Réversibilité

Les données créées dans ownMap (cartes, points d’intérêt, itinéraires) restent exportables : pas d’effet de verrouillage propriétaire.

Sur le terrain

Pourquoi cela compte concrètement pour les universités et les collectivités

Une mairie ou une collectivité qui déploie un plan interactif pour ses administrés engage sa responsabilité sur la protection des données de navigation collectées. Une université qui expose un plan de campus à ses étudiants — parfois couplé à des données d’emploi du temps via ADE ou Hyperplanning — manipule des données qui, mises bout à bout, dessinent des habitudes de vie précises. Dans les deux cas, la question « qui peut accéder à ces données, et sous quel droit » n’est pas académique : elle conditionne la délibération d’un conseil municipal ou l’avis d’un DPO universitaire.

C’est aussi vrai au-delà de ces deux secteurs historiques d’ownMap : hôpitaux, centres commerciaux, sites de salons et événements manipulent eux aussi des flux de visiteurs qui gagnent à rester sous droit français. Et parce que la navigation accessible (PMR, guidage vocal) repose souvent sur des données de localisation fines, le sujet de la souveraineté et celui de l’accessibilité se recoupent plus qu’on ne le pense.

Envie de vérifier ça par vous-même ?

Créez une carte gratuitement en 30 minutes, ou échangez avec nous sur vos contraintes d’hébergement.

Sources & pour aller plus loin

  • CNIL — autorité française de protection des données personnelles — cnil.fr
  • ANSSI — qualification SecNumCloud pour les prestataires de cloud — cyber.gouv.fr
  • Gaia-X — initiative européenne pour une infrastructure de données souveraine — gaia-x.eu
  • Texte du Règlement général sur la protection des données (RGPD) — eur-lex.europa.eu