Tous les articles

Sécurité des données7 juillet 20266 min de lecture

Souveraineté des données : les questions à poser avant de développer

Souveraineté des données : où sont hébergées vos informations, qui y accède, qui en répond et comment partir. Les questions à trancher avant de développer.

Icônes de données qui s’élèvent d’un smartphone vers un écran d’ordinateur, sur un bureau face à la ville

La souveraineté des données n’est pas une étiquette que l’on appose sur une application. C’est la capacité de répondre, pour chaque information importante, à quatre questions : où est-elle stockée, qui peut y accéder, qui en est responsable, et comment la récupérer si vous changez d’outil ou de prestataire. Développer un logiciel sur mesure ne règle pas ces questions à lui seul, mais permet de les poser dès la conception plutôt que de les découvrir dans les conditions d’un éditeur.

Cet article ne remplace pas un conseil juridique. Il vous aide à préparer les bonnes questions, à identifier les responsabilités et à savoir quelles autorités consulter.

Ce que recouvre vraiment la souveraineté des données

On réduit souvent le sujet à la localisation des serveurs. C’est une partie de la réponse, pas toute. Quatre dimensions méritent d’être examinées séparément.

  • Localisation : dans quel pays les données et leurs sauvegardes sont-elles stockées, et par où transitent-elles ?
  • Droit applicable : à quelles lois l’hébergeur et ses propres prestataires sont-ils soumis, y compris hors de l’Union européenne ?
  • Maîtrise des accès : qui, chez vous et chez vos prestataires, peut consulter ou modifier les données, et comment le sait-on ?
  • Réversibilité : pouvez-vous récupérer vos données dans un format exploitable, avec le code et la documentation nécessaires ?

Selon la nature de vos données — informations clients, données de santé, secrets de fabrication, documents contractuels — le niveau d’exigence ne sera pas le même. Commencez par classer ce que l’application va traiter.

Qui est responsable de quoi

Lorsque l’application traite des données personnelles, le RGPD distingue le responsable de traitement, qui détermine les finalités et les moyens essentiels du traitement, et le sous-traitant, qui agit pour son compte et selon ses instructions. La CNIL précise que cette qualification dépend de la réalité des rôles, pas seulement de ce qu’écrit le contrat. Dans la plupart des cas, l’entreprise qui utilise l’outil reste responsable de traitement ; le prestataire qui développe ou maintient l’application, comme l’hébergeur, intervient en tant que sous-traitant.

Un contrat écrit est obligatoire entre les deux, avec les mentions prévues à l’article 28 du RGPD. La CNIL recommande qu’il explique concrètement comment les obligations seront mises en œuvre, notamment le niveau de sécurité, au lieu de recopier le règlement. Elle rappelle aussi que le responsable de traitement doit connaître et vérifier l’ensemble de la chaîne de sous-traitance, pas seulement son interlocuteur direct.

Hébergement : les questions à poser

Le choix de l’hébergement se discute au moment de concevoir un logiciel métier sur mesure, pas après la mise en ligne. Demandez au prestataire de répondre par écrit :

  • Quel hébergeur est retenu, dans quelle région, et où sont conservées les sauvegardes ?
  • Quels services tiers l’application utilise-t-elle (envoi d’emails, stockage de fichiers, mesure d’audience, intelligence artificielle), et où traitent-ils les données ?
  • Des données peuvent-elles être transférées hors de l’Union européenne, et sur quel fondement ?
  • Qui détient les accès d’administration, et ces accès vous sont-ils remis ?
  • Que deviennent les données à la fin du contrat : restitution, destruction, dans quel délai ?

Pour les besoins les plus sensibles, l’ANSSI délivre une qualification aux prestataires d’informatique en nuage, SecNumCloud, et publie la liste des prestataires qualifiés. Cette qualification n’est pas exigée pour toutes les applications ; elle constitue un repère lorsque la sensibilité des données ou les exigences de vos propres clients le justifient. La CNIL cite également les certifications ISO/IEC 27001 et 27701 comme un premier indicateur pour évaluer un prestataire, sans qu’elles dispensent de vérifier les garanties réelles.

NIS 2 : savoir d’abord si vous êtes concerné

La directive européenne NIS 2 élargit les obligations de cybersécurité à de nombreuses entités, classées en entités essentielles et entités importantes selon leur secteur et leur taille. L’ANSSI, autorité nationale en matière de cybersécurité, accompagne sa transposition en droit français et met à disposition MonEspaceNIS2 pour déterminer si une organisation relève du dispositif. L’ANSSI indique aussi que les acteurs de la chaîne d’approvisionnement, dont les acteurs du numérique, sont concernés.

Pour un projet d’application, la question pratique est double : votre entreprise est-elle concernée, et vos propres clients vont-ils vous demander des garanties sur vos outils et vos prestataires ? Les réponses relèvent d’une analyse de votre situation, à mener avec les ressources officielles et, si nécessaire, un conseil spécialisé. Aucun développement ne rend à lui seul une organisation conforme.

Ce que la conception de l’application peut apporter

Un outil développé pour votre activité permet de décider de choix concrets, qui soutiennent vos obligations sans les remplir à votre place.

  • Collecter uniquement les données nécessaires à chaque étape du processus.
  • Définir des rôles précis : qui voit quoi, qui peut modifier, qui peut exporter.
  • Tracer les actions sensibles : consultation, modification, suppression, export.
  • Chiffrer les échanges et, selon la sensibilité, les données stockées.
  • Prévoir des durées de conservation et la suppression correspondante.
  • Offrir un export complet des données dans un format ouvert.

Chacun de ces choix a un coût de conception et de maintenance. Ils se décident en fonction des risques identifiés, pas par principe. Et ils ne restent efficaces que si l’application est tenue à jour dans la durée : une maintenance applicative organisée fait partie de la réponse.

Réversibilité : pouvoir partir

La dépendance ne vient pas seulement des logiciels loués. Une application sur mesure dont vous n’avez ni le code, ni les accès, ni la documentation vous lie tout autant à son prestataire. Vérifiez dans le contrat à qui reviennent les droits sur les livrables, quelles licences tierces sont utilisées, et comment se déroule la remise en fin de relation. Un plan de réversibilité écrit, même court, évite de découvrir ces sujets au moment d’une rupture.

Les idées reçues à écarter

  • « Hébergé en France » ne dit rien des services tiers, des sauvegardes ni du droit applicable à l’hébergeur.
  • « Sur mesure » ne signifie pas « sécurisé » : la sécurité dépend de choix de conception et de maintenance.
  • Un contrat qui recopie le RGPD ne décrit pas les mesures réellement appliquées.
  • Une certification du prestataire ne transfère pas votre responsabilité de responsable de traitement.

Questions fréquentes

Une application hébergée en France est-elle souveraine ?
Pas nécessairement. Il faut aussi examiner les services tiers utilisés, le lieu des sauvegardes, le droit applicable aux prestataires et la maîtrise des accès.
Qui est responsable des données d’une application développée par un prestataire ?
En général, l’entreprise qui utilise l’outil est responsable de traitement et le prestataire agit comme sous-traitant. La CNIL rappelle que la qualification dépend des rôles réels.
SecNumCloud est-il obligatoire pour une application métier ?
Non, pas pour toutes. Cette qualification délivrée par l’ANSSI est un repère pour les données les plus sensibles ou lorsque des exigences particulières l’imposent.
Comment savoir si mon entreprise est concernée par NIS 2 ?
L’ANSSI propose MonEspaceNIS2, un outil qui aide à déterminer si une organisation relève de la directive. Une analyse juridique peut compléter cette première vérification.

Sources

  1. Responsable du traitement, sous-traitants : comment bien identifier son rôle ?CNIL
  2. Sécurité : gérer la sous-traitanceCNIL
  3. Prestataires de services d’informatique en nuage (SecNumCloud)ANSSI
  4. La directive NIS 2ANSSI
  5. Qu’en est-il de la chaîne d’approvisionnement, des administrations et des collectivités territoriales ?ANSSI — FAQ MonEspaceNIS2
  • souveraineté des données
  • logiciels métier
  • sécurité

Pour poursuivre la lecture

Parlons de votre projet