Articles

Souveraineté numérique : vos données vous appartiennent-elles vraiment?

Une entreprise peut être juridiquement propriétaire de ses données tout en dépendant entièrement d’une autre organisation pour y accéder. Elle peut avoir payé ses logiciels, signé ses contrats, respecté ses obligations réglementaires et conservé tous ses droits sur l’information. Pourtant, si ses données résident dans l’infrastructure d’un fournisseur, si ses sauvegardes dépendent de cette même plateforme, si ses employés utilisent les identités de ce fournisseur et si ses opérations cessent lorsque son service devient indisponible, la notion de propriété devient rapidement plus complexe.

Le différend qui oppose actuellement OVHcloud aux autorités canadiennes offre une illustration particulièrement intéressante de cette réalité. En avril 2024, une ordonnance canadienne avait demandé à OVH France et à sa filiale canadienne de fournir certaines données d’abonnés et de comptes associées à des adresses IP. Les serveurs concernés se trouvent toutefois dans d’autres pays et sont exploités par d’autres filiales du groupe. OVHcloud soutient que la présence de sa filiale canadienne ne permet pas automatiquement aux autorités canadiennes d’obtenir des données relevant d’autres entités et juridictions et qu’une telle demande pourrait plutôt emprunter les mécanismes internationaux d’entraide judiciaire prévus à cette fin. Les autorités canadiennes contestent cette position et ont menacé OVH France et OVH Canada de poursuites pour non-respect de l’ordonnance et entrave à la justice.

Le litige devra suivre son cours et il serait prématuré d’en prédire l’issue. Pour les dirigeants, son principal intérêt se trouve ailleurs : il révèle avec une clarté remarquable que la localisation physique d’une donnée, la nationalité de l’entreprise qui l’héberge, la juridiction de sa maison-mère, celles de ses filiales et les lois susceptibles d’être invoquées pour demander accès à cette information constituent des réalités différentes.

Cette distinction oblige les organisations à dépasser une conception essentiellement géographique de la souveraineté numérique. La question déterminante n’est plus seulement de savoir où se trouvent les données, mais de comprendre qui possède réellement la capacité juridique, technique et opérationnelle d’agir sur elles et, surtout, si l’organisation conservera cette capacité lorsque son environnement changera.

Depuis des années, la discussion sur la souveraineté numérique accorde une place considérable à la localisation des centres de données. Pour une organisation canadienne, demander si ses données sont hébergées au Canada demeure parfaitement légitime et peut répondre à d’importantes considérations réglementaires, contractuelles ou stratégiques. La résidence des données ne constitue cependant qu’une composante d’une question beaucoup plus vaste.

Une donnée peut physiquement se trouver au Canada tout en étant exploitée par une entreprise étrangère, administrée depuis une autre juridiction, traitée par différents sous-traitants ou soumise à des obligations juridiques qui dépassent l’endroit où se trouve le serveur. Inversement, comme le différend impliquant OVHcloud permet de l’observer, une entreprise peut exercer des activités dans un pays tandis que certaines données recherchées par ses autorités sont détenues par une autre entité juridique du même groupe dans un autre territoire. La souveraineté numérique ne peut donc être réduite à l’adresse postale d’un centre de données.

Elle concerne d’abord le contrôle et la capacité de conserver ce contrôle lorsque les circonstances évoluent. Cette distinction prend une importance particulière au Canada. En septembre 2026, le gouvernement fédéral a lui-même reconnu la dépendance importante du pays envers des infrastructures et des services situés à l’étranger pour une partie de la capacité de calcul, de l’infonuagique et du stockage nécessaires notamment au développement de l’intelligence artificielle. L’augmentation de la capacité canadienne est notamment présentée comme un moyen d’accroître la résilience et les choix disponibles.

Le mot « choix » permet probablement de mieux comprendre la souveraineté numérique que plusieurs définitions beaucoup plus complexes. Être souverain ne signifie pas nécessairement tout posséder, tout développer et tout exploiter soi-même. Une entreprise peut utiliser des fournisseurs canadiens, américains, européens ou provenant d’autres juridictions tout en maintenant un niveau élevé d’autonomie. L’enjeu consiste à déterminer si cette relation lui laisse suffisamment d’options réelles.

L’organisation peut-elle récupérer ses données dans un format réellement exploitable et les transférer vers un autre fournisseur? Peut-elle continuer certaines opérations essentielles si sa plateforme principale devient temporairement inaccessible? Comprend-elle quelles entités juridiques et quels sous-traitants peuvent accéder à son information? Contrôle-t-elle elle-même certaines clés cryptographiques particulièrement sensibles? Possède-t-elle des sauvegardes suffisamment indépendantes de son fournisseur principal? Ses systèmes sont-ils construits de manière à rendre un changement de plateforme techniquement et économiquement réaliste? Ces questions transforment la souveraineté numérique en véritable sujet de gouvernance d’entreprise.

Une organisation peut, par exemple, faire reposer sa messagerie, ses documents, ses sauvegardes, son CRM, son ERP, ses outils collaboratifs, certaines fonctions d’intelligence artificielle et l’authentification de ses employés sur quelques fournisseurs externes. Juridiquement, les données lui appartiennent toujours. Opérationnellement, une partie considérable de son existence numérique dépend alors d’infrastructures et de décisions qu’elle ne contrôle pas directement.

Avec le temps, différentes situations peuvent modifier cette relation. Une hausse importante de prix peut changer l’équation économique, une acquisition peut transformer la stratégie d’un fournisseur, une panne majeure peut interrompre les opérations, une évolution réglementaire ou judiciaire peut modifier les conditions d’accès aux données et un conflit commercial ou géopolitique peut créer de nouvelles restrictions. Une décision prise à des milliers de kilomètres peut ainsi avoir des conséquences directes sur les activités quotidiennes de l’entreprise. La souveraineté commence donc par une compréhension lucide de ses dépendances.

L’intelligence artificielle ajoute maintenant une nouvelle profondeur à cette problématique. Une organisation peut transmettre certaines informations à un fournisseur de modèles, utiliser une infrastructure cloud provenant d’une deuxième entreprise, connecter l’ensemble à des données stockées chez une troisième et intégrer des agents ou des applications provenant d’autres fournisseurs. La chaîne réelle parcourue par l’information devient alors beaucoup plus complexe que l’expérience visible par l’utilisateur.

Cette évolution explique pourquoi la souveraineté des données ne peut plus être analysée uniquement à partir de leur emplacement final. Il faut comprendre leurs flux, les modèles qui les utilisent, les API qui les transportent, les infrastructures qui les traitent, les identités qui peuvent y accéder et les juridictions auxquelles appartiennent les différents acteurs de cette chaîne. La dépendance technologique devient progressivement une dépendance économique et, pour certaines organisations, une question de continuité opérationnelle.

Cette réalité n’enlève rien à la valeur des grands fournisseurs internationaux. Leur échelle a permis aux entreprises d’accéder à des infrastructures, à des capacités de calcul, à des services et à des niveaux d’innovation qu’elles auraient difficilement pu développer seules. Certaines plateformes peuvent également offrir des capacités de cybersécurité, de disponibilité et de résilience extrêmement élevées. La véritable vulnérabilité apparaît lorsque l’organisation ne sait plus comment fonctionner autrement.

Une relation fournisseur-client peut alors progressivement devenir une dépendance structurelle. Une question simple permet d’en mesurer la profondeur : que se passerait-il si l’organisation devait quitter ce fournisseur dans six mois? Lorsque la réponse implique plusieurs années pour récupérer les données, réécrire des applications, reconstruire les identités, remplacer les interfaces, reformer les équipes et négocier de nouveaux contrats, l’entreprise demeure propriétaire de ses données, mais sa liberté de décision est beaucoup plus limitée.

Le coût de sortie devrait donc faire partie de l’évaluation initiale d’une technologie. Les organisations examinent déjà le coût d’acquisition, les frais mensuels, les fonctionnalités, les performances, la cybersécurité et la réputation du fournisseur. Évaluer la réversibilité permet d’ajouter une autre dimension : combien coûterait un départ et combien de temps faudrait-il pour retrouver une capacité opérationnelle équivalente ailleurs?

Cette réflexion ne signifie pas que la solution la plus facile à remplacer devrait automatiquement être privilégiée. Certaines plateformes peuvent justifier une dépendance importante en raison de leur valeur opérationnelle, de leur performance ou de leur niveau de spécialisation. L’enjeu consiste à connaître consciemment cette dépendance, à comprendre ses conséquences et à décider si elle demeure acceptable pour le niveau de criticité concerné.

La souveraineté devient ainsi graduelle. Toutes les données et tous les systèmes n’exigent pas le même degré de contrôle. Des informations publiques, des documents administratifs courants et certaines applications peuvent bénéficier d’une grande flexibilité. Des secrets industriels, des renseignements financiers sensibles, de la propriété intellectuelle, des renseignements personnels, des données de recherche, des stratégies commerciales, des modèles propriétaires ou des informations gouvernementales peuvent justifier des architectures offrant davantage de contrôle, de réversibilité et d’indépendance.

Cette approche évite deux écueils. Le premier serait de vouloir tout rapatrier à l’interne au nom de la souveraineté, avec des coûts potentiellement considérables et parfois un niveau de sécurité inférieur si l’organisation ne possède pas les ressources nécessaires pour exploiter correctement ces infrastructures. Le second serait de considérer que l’externalisation transfère automatiquement au fournisseur l’ensemble des responsabilités et des risques.

Les orientations publiées en septembre 2026 par le Commissariat à la protection de la vie privée du Canada rappellent justement qu’une organisation demeure responsable des renseignements personnels sous son contrôle lorsqu’ils sont recueillis ou traités en son nom par un fournisseur tiers. Elle doit notamment évaluer les pratiques de celui-ci, intégrer les exigences appropriées à ses ententes et être en mesure de démontrer sa responsabilité. Ce principe possède une portée plus large pour la souveraineté numérique : externaliser certaines fonctions transfère des tâches, alors que la responsabilité de protéger les informations, maintenir les opérations, respecter les obligations et servir les clients demeure au sein de l’organisation.

Cette responsabilité conduit directement à la résilience. Une stratégie de souveraineté mature doit s’intéresser à ce que l’entreprise peut encore accomplir lorsqu’elle perd temporairement accès à une partie de son écosystème numérique. Des sauvegardes hébergées dans le même environnement cloud que les systèmes de production peuvent être parfaitement valides sur le plan technique tout en laissant subsister une dépendance stratégique envers la même infrastructure.

Une architecture plus résiliente cherchera donc à introduire certaines séparations lorsque le niveau de risque le justifie : sauvegardes réellement indépendantes, formats portables, capacités de restauration ailleurs, clés cryptographiques sous contrôle organisationnel, procédures permettant de reconstruire les fonctions essentielles et, dans certains cas, diversification des infrastructures. Le même raisonnement s’applique aux identités. Lorsque l’accès à pratiquement tous les systèmes dépend d’un seul fournisseur d’identité, celui-ci devient l’une des composantes les plus stratégiques de l’organisation.

Les logiciels présentent une problématique similaire. Des années de données enfermées dans un format propriétaire difficilement exploitable ailleurs créent une dépendance qui doit être comprise dès la sélection de la technologie. L’intelligence artificielle amplifie encore cette réalité : si les connaissances, les processus, les agents et les interfaces de l’organisation sont progressivement structurés autour d’un seul fournisseur ou d’un environnement propriétaire particulier, le coût d’une migration future peut augmenter considérablement sans que cette dépendance soit immédiatement visible.

La souveraineté devrait donc être pensée dès l’architecture initiale. Portabilité, interopérabilité, documentation, API, séparation des couches, gouvernance des identités, contrôle cryptographique et possibilité d’intégrer plusieurs fournisseurs constituent autant de mécanismes permettant de conserver des options. Ces choix techniques deviennent en réalité des instruments de liberté stratégique.

Être souverain revient ainsi à conserver suffisamment de contrôle pour pouvoir choisir. Une organisation doit pouvoir choisir de rester avec un fournisseur parce qu’il continue d’offrir la meilleure solution, négocier lorsque les conditions évoluent, déplacer certaines données lorsque leur sensibilité augmente, adopter un environnement privé ou souverain pour certains usages de l’intelligence artificielle, changer de partenaire lorsque le risque juridique évolue et continuer à fonctionner lorsqu’un service externe devient temporairement indisponible. Lorsque ces possibilités disparaissent, la souveraineté devient essentiellement théorique.

Le différend impliquant OVHcloud ajoute une autre dimension essentielle : la structure juridique des fournisseurs. Lorsqu’une organisation choisit une plateforme technologique, elle choisit également, parfois sans en mesurer toute la portée, une structure corporative, des juridictions, des contrats, des sous-traitants, des mécanismes de soutien et des dépendances technologiques. Selon les circonstances, différentes législations peuvent également produire des effets au-delà du territoire où les données sont physiquement hébergées.

Quelle que soit l’issue du litige actuel, cette dimension devrait entrer dans les décisions d’approvisionnement aux côtés de la cybersécurité, du prix, de la performance et des fonctionnalités. Elle devrait également être réévaluée périodiquement puisqu’un fournisseur peut être acquis, une structure juridique peut changer, une loi peut évoluer, un sous-traitant peut être ajouté, une infrastructure peut être déplacée ou de nouveaux services d’intelligence artificielle peuvent créer des flux de données qui n’existaient pas au moment de la signature du contrat.

La souveraineté numérique rejoint ici directement la cybervigilance et, plus largement, l’Hypersécurité. Une architecture sécurisée ne doit pas uniquement protéger les données contre l’accès non autorisé. Elle doit également comprendre les dépendances susceptibles d’affecter la disponibilité, l’intégrité, la confidentialité, la réversibilité et l’autonomie décisionnelle de l’organisation. Les identités, les données, les fournisseurs, les infrastructures cloud, l’intelligence artificielle, les mécanismes cryptographiques et les juridictions deviennent alors différentes dimensions d’une même architecture de confiance et de résilience.

Quantum Beyond peut intervenir précisément dans cette zone où se rencontrent technologie, gouvernance, cybersécurité et stratégie. Le travail réalisé aux côtés des équipes internes peut permettre d’identifier les dépendances numériques, cartographier les flux de données, analyser les fournisseurs et les juridictions concernées, examiner les mécanismes d’identité et de chiffrement et déterminer quelles capacités justifient un contrôle organisationnel plus direct.

Cette démarche peut également intégrer l’intelligence artificielle privée et souveraine, Zero Trust et Continuous Trust, la gouvernance des données, le Qb Knowledge Standard, la cyberrésilience et la préparation post-quantique. Dans chaque cas, le même principe demeure : connaître suffisamment l’environnement pour éviter qu’une dépendance choisie aujourd’hui devienne une contrainte découverte trop tard. La finalité dépasse ainsi largement la conformité et consiste à préserver la capacité de l’organisation à décider de son propre avenir numérique.

Le différend entre le Canada et OVHcloud ne permet pas encore de déterminer jusqu’où une juridiction pourra imposer ses demandes à un groupe technologique dont les infrastructures et les données sont réparties entre plusieurs filiales et plusieurs pays. Il constitue néanmoins un remarquable cas d’école pour les organisations parce qu’il rappelle que les données n’existent jamais uniquement sur un serveur. Elles évoluent simultanément dans des environnements technologiques, juridiques, contractuels et économiques.

Cette réflexion devient particulièrement pertinente au Canada alors que le pays cherche à augmenter ses capacités domestiques de calcul, d’infonuagique et de stockage afin d’accroître sa résilience et ses choix. Les entreprises doivent elles aussi examiner leurs architectures sous cet angle, particulièrement à mesure que le cloud, les services SaaS et l’intelligence artificielle occupent une place croissante dans leurs opérations.

La souveraineté numérique ne nécessite pas automatiquement de rapatrier toutes les données au Canada, de construire ses propres centres de données ou d’abandonner les plateformes internationales. Elle exige surtout de comprendre les dépendances et de conserver des solutions lorsque celles-ci deviennent stratégiques. Connaître les juridictions applicables, comprendre les contrats, contrôler les identités et certaines clés cryptographiques, préserver la portabilité, maintenir des sauvegardes réellement indépendantes et éviter que les opérations essentielles deviennent pratiquement impossibles à déplacer constituent différentes expressions d’une même capacité.

Quantum Beyond peut accompagner les organisations dans cette analyse en ajoutant une perspective de souveraineté aux décisions encore souvent évaluées principalement sous l’angle du coût, des fonctionnalités et de la cybersécurité. Cette expertise complète celle des équipes internes en apportant une vision transversale des dépendances technologiques, juridiques, opérationnelles et stratégiques susceptibles d’influencer leur capacité d’agir à long terme.

Une donnée peut ainsi appartenir juridiquement à une entreprise tout en étant hébergée par une autre organisation, administrée depuis un autre pays, soumise à plusieurs juridictions et intégrée à une architecture qu’il serait extrêmement difficile de quitter. La propriété demeure importante, mais elle ne suffit plus à définir la souveraineté. Sa véritable mesure apparaît lorsque les circonstances changent : l’organisation possède-t-elle encore suffisamment de contrôle, de connaissance et d’options pour décider elle-même de ce qu’elle fera ensuite?