La souveraineté numérique désigne la maîtrise, par un État, de ses données et outils numériques. Aucun texte français consulté pour cette fiche n’en donne une définition légale. Le décret n° 2019-206 du 20 mars 2019 l’intègre pourtant à la politique de sécurité économique, qui « inclut la défense de la souveraineté numérique ». Cette mention date du décret n° 2020-1270 du 19 octobre 2020. Le débat touche aussi les entreprises qui confient leurs données à des prestataires étrangers.
Comment ça fonctionne ?
La souveraineté numérique repose sur trois leviers de maîtrise. Il s’agit du lieu d’hébergement, du droit applicable au prestataire et de la dépendance technologique. Le risque le plus discuté est juridique : une autorité d’un État tiers peut exiger l’accès à des données confiées à un fournisseur soumis à sa loi. Le Cloud Act américain figure parmi les textes cités dans ce débat.
L’ANSSI traduit cet objectif en exigences avec la qualification SecNumCloud. Selon l’ANSSI, SecNumCloud reconnaît des offres cloud dites « de confiance », qui reçoivent un visa de sécurité. Le référentiel vise à protéger les données sensibles face à la menace cybercriminelle et « à l’application de lois extraterritoriales ». La qualification couvre les offres IaaS, PaaS et SaaS.
Exemple
La doctrine « cloud au centre » applique la souveraineté numérique au cloud de l’État. La circulaire n° 6282-SG du 5 juillet 2021, signée par Jean Castex, l’a instituée. Élisabeth Borne l’a actualisée le 31 mai 2023. Selon la DINUM, une offre commerciale retenue pour des données sensibles doit « impérativement respecter la qualification SecNumCloud ». Ces données « doivent être immunisées contre toute demande d’autorité publique d’États tiers », selon la même doctrine.
À ne pas confondre avec
- Sécurité économique : politique publique de protection des intérêts économiques, industriels et scientifiques de la Nation. La souveraineté numérique en forme une composante depuis 2020.
- Localisation des données : héberger en France ou dans l’Union européenne ne suffit pas. La doctrine « cloud au centre » exige aussi l’immunité aux demandes d’États tiers pour les données sensibles.
- Cybersécurité : protection contre les attaques informatiques. Un service très sécurisé reste exposé à une loi étrangère ; SecNumCloud traite les deux risques.
Ce que dit le droit
La loi SREN du 21 mai 2024 donne une base légale à l’immunité. Il s’agit de la loi n° 2024-449. Son article 31 vise les administrations de l’État, leurs opérateurs et certains groupements d’intérêt public. Il s’applique quand ces entités confient à un cloud privé des données « d’une sensibilité particulière ». Le prestataire doit protéger ces données « contre tout accès par des autorités publiques d’Etats tiers non autorisé par le droit de l’Union européenne ou d’un Etat membre ». L’article renvoie à un décret en Conseil d’État pour préciser les critères, y compris la détention du capital. À jour au 27/09/2026.
Questions fréquentes
Qu'est-ce que la souveraineté numérique ?
La souveraineté numérique est la capacité d'un État ou d'une organisation à garder la maîtrise de ses données et de ses outils numériques. Aucune loi française ne la définit, mais le décret n° 2019-206 l'inclut dans la politique de sécurité économique.
Qu'est-ce que SecNumCloud ?
SecNumCloud est une qualification de l'ANSSI qui reconnaît des offres cloud « de confiance ». Elle vise à protéger les données sensibles contre la cybercriminalité et l'application de lois extraterritoriales.
Qu'est-ce que la doctrine « cloud au centre » ?
La doctrine « cloud au centre » fixe les règles d'usage du cloud par l'État depuis la circulaire du 5 juillet 2021, actualisée le 31 mai 2023. Les données sensibles doivent être hébergées sur une offre qualifiée SecNumCloud.
SOURCES
- Décret n° 2019-206 du 20 mars 2019 relatif à la gouvernance de la politique de sécurité économique, article 1er, Légifrance, version en vigueur depuis le 22/10/2020 (décret n° 2020-1270), consultée le 27/09/2026
- Loi n° 2024-449 du 21 mai 2024 visant à sécuriser et à réguler l'espace numérique, article 31, Légifrance, version en vigueur consultée le 27/09/2026
- SecNumCloud pour les fournisseurs de services cloud, ANSSI (cyber.gouv.fr), consulté le 27/09/2026
- Les règles de la doctrine « cloud au centre », DINUM (numerique.gouv.fr), consulté le 27/09/2026
- Circulaire n° 6282-SG du 5 juillet 2021 relative à la doctrine d'utilisation de l'informatique en nuage par l'État, Légifrance (circulaires), 05/07/2021
- Actualisation de la doctrine d'utilisation de l'informatique en nuage par l'État (« cloud au centre »), NOR PRMG2314778C, Légifrance (circulaires), 31/05/2023