EU · 17 Aug 2026

Souveraineté numérique : pourquoi votre partenaire technologique compte autant que votre cloud

Pendant des années, « souveraineté numérique » a sonné comme un mot bruxellois : un sujet de notes politiques, pas de conseils d’administration. Cela a changé. Ces deux dernières années, le sujet est passé d’une ambition abstraite à une question pratique que les entreprises de taille moyenne s’entendent poser par leurs auditeurs, leurs assureurs, leurs clients publics et leur propre conseil.

Et la question s’est affûtée. Elle n’est plus seulement où se trouvent nos données ? Elle est devenue : qui contrôle réellement les systèmes sur lesquels tourne notre entreprise, et que se passe-t-il si cette relation change ?

L’essentiel de la conversation porte sur les fournisseurs de cloud. C’est légitime. Mais il existe une seconde dépendance, bien moins discutée et souvent plus difficile à défaire : les personnes qui construisent et maintiennent vos logiciels.

Ce que signifie réellement la souveraineté numérique

Il est utile d’écarter la rhétorique. La souveraineté numérique ne consiste pas à tout faire soi-même, ni à refuser de travailler avec qui que ce soit hors d’Europe. La définition la plus utile qui circule dans les milieux politiques européens est plus simple : la souveraineté, c’est disposer d’options stratégiques pour ce qui vous est critique.

Ce recadrage compte, car il transforme un débat idéologique en question de risque. Pour chaque élément critique de votre technologie, vous pouvez demander :

  • Si ce fournisseur modifiait demain ses conditions, ses prix ou son actionnariat, que ferions-nous ?
  • Quel système juridique régit cette relation, et pouvons-nous réellement le faire valoir ?
  • S’il fallait migrer, le pourrions-nous ? Combien de temps cela prendrait-il, et qui s’en chargerait ?

Une entreprise qui a de bonnes réponses est souveraine au sens qui compte. Une entreprise dont la réponse est « nous aurions un sérieux problème » a une dépendance, quoi qu’en dise le marketing.

Pourquoi ce n’est plus théorique

Trois éléments ont fait passer la souveraineté du débat politique à la réalité opérationnelle.

Le conflit juridique est réel. Des dispositifs américains comme le CLOUD Act peuvent contraindre des fournisseurs américains à produire des données quel que soit leur lieu de stockage physique, ce qui s’accorde mal avec les obligations du RGPD. Pour une entreprise européenne traitant des données personnelles, ce n’est pas une tension hypothétique, c’est un conflit de lois documenté qu’aucun contrat ne résout entièrement.

La réglementation pose désormais la question directement. NIS2 a poussé les opérateurs d’infrastructures critiques vers un contrôle démontrable de leurs données et systèmes. Le paquet européen sur la souveraineté technologique de juin 2026 est allé plus loin : sa pièce maîtresse, le Cloud and AI Development Act, instaure un cadre formel d’assurance de souveraineté déterminant quels services cloud peuvent traiter les charges sensibles du secteur public. La conséquence se propage en cascade. Si vous fournissez des organismes publics, vous intégrez à leurs systèmes ou détenez des contrats avec eux, leurs exigences de souveraineté deviennent les vôtres.

La concentration est devenue un risque visible. Une large part des entreprises européennes dépendent d’un petit nombre de fournisseurs non européens pour des infrastructures qu’elles ne peuvent pas remplacer rapidement. La géopolitique a fait ressentir cette concentration moins comme une efficacité que comme une exposition.

La dépendance que personne n’inscrit au registre des risques

Voici ce qui échappe le plus souvent.

Vous pouvez tout héberger dans une région européenne, signer chaque contrat de sous-traitance, et conserver malgré tout une dépendance critique entièrement hors de votre contrôle : la connaissance du fonctionnement de vos systèmes.

Si l’équipe qui comprend votre plateforme centrale est injoignable, non responsable devant un système juridique que vous pouvez actionner, ou tout simplement partie, vous ne contrôlez ce système en aucun sens utile. Vous louez l’accès à votre propre logique métier.

Ce n’est pas un argument contre le travail avec des équipes internationales. C’est un argument pour être délibéré sur quatre points.

Juridiction et force exécutoire

Quand quelque chose tourne mal, quel tribunal tranche, et sous quel droit ? Un contrat avec une entité européenne, régi par le droit européen, est exécutoire d’une manière qu’un contrat avec une entité lointaine dans un système juridique inconnu ne l’est souvent pas, quoi que promette le SLA.

Responsabilité réglementaire

Le RGPD et désormais l’AI Act européen font peser des obligations sur vous, et pas seulement sur vos fournisseurs. Un partenaire qui opère déjà sous ces règles comprend ce que documentation, minimisation des données et transparence exigent réellement, parce qu’il porte les mêmes obligations. C’est très différent d’un fournisseur qui traite la conformité européenne comme une formalité d’exportation.

Une proximité opérationnelle, pas sentimentale

Des horaires partagés, une langue partagée, et une compréhension commune du fonctionnement réel des entreprises européennes. Quand un système critique tombe à 09h00 CET, la valeur d’un partenaire éveillé, joignable et juridiquement responsable n’a rien d’une abstraction. Nous avons développé ce point dans notre guide sur l’externalisation de la maintenance en Belgique et aux Pays-Bas.

Continuité de la connaissance

La souveraineté sur un système, c’est pouvoir répondre à « comment cela fonctionne-t-il ? » sans dépendre d’une seule personne ni de la bonne volonté d’un seul prestataire. C’est pourquoi la documentation n’est pas une charge administrative, mais le mécanisme qui maintient le contrôle d’un système entre les mains de son propriétaire. C’est un élément central de notre approche de la maintenance à long terme.

Souveraineté n’est pas autarcie

Il vaut la peine de le dire clairement, car le débat perd souvent cette nuance : choisir européen ne veut pas dire choisir moins bien, et ne signifie pas l’isolement. Les discussions politiques européennes elles-mêmes ont adopté un vocabulaire d’« ouverture résiliente » plutôt que de protectionnisme.

Le but n’est pas de bâtir un mur. Il est de garantir que, pour les systèmes que votre entreprise ne peut pas se permettre de perdre, vous disposez d’un partenaire responsable devant un système juridique sur lequel vous pouvez compter, joignable pendant votre journée de travail, et soumis aux mêmes réglementations que vous.

Chez Dink, c’est précisément ainsi que nous sommes structurés. Nous sommes une société belge, contractant sous le droit européen, tenue par le RGPD et l’AI Act européen aussi directement que nos clients. Nous travaillons également avec des ingénieurs seniors en Europe et dans les Amériques, ce qui offre à nos clients une couverture sur toute leur journée de travail. Ces deux faits ne s’opposent pas : la responsabilité, la juridiction et l’alignement réglementaire sont en Europe, tandis que la capacité de livraison est délibérément répartie. Voilà à quoi ressemblent des options stratégiques en pratique. Découvrez comment nous travaillons.

Comment évaluer un partenaire technologique sur la souveraineté

Un ensemble de questions pratiques, utiles que vous travailliez avec nous ou non :

  • Avec quelle entité juridique est-ce que je contracte, et sous quel droit ? Pas la marque, l’entité.
  • Où mes données sont-elles traitées, et par quels sous-traitants ultérieurs ? Demandez la liste, pas l’assurance verbale.
  • Qui détient la connaissance de mon système, et est-elle documentée ? Si la réponse est « leur équipe », demandez ce qui se passe quand cette équipe change.
  • Quelle est la voie de sortie ? Si nous mettions fin à la relation, que recevrions-nous, dans quel format, et combien de temps prendrait la reprise ?
  • Portent-ils les mêmes obligations réglementaires que moi ? RGPD, NIS2 le cas échéant, et de plus en plus l’AI Act.
  • Peuvent-ils me joindre pendant ma journée de travail, dans une langue que mon équipe pratique ?

Si un partenaire pressenti est mal à l’aise face à ces questions, cet inconfort est lui-même la réponse.

Par où commencer

La plupart des entreprises ne découvrent leurs dépendances réelles qu’en les cartographiant. Cette cartographie est un exercice d’ingénierie avant d’être stratégique : ce qui tourne où, sur l’infrastructure de qui, maintenu par qui, et documenté à quel point. C’est exactement ce que produit notre technology assessment à périmètre fixe.

Si vous évaluez aussi la place de l’IA dans ce tableau, les mêmes questions de juridiction, de localisation des données et de responsabilité s’appliquent avec encore plus de force. C’est intégré à notre programme d’adoption de l’IA, et nous avons traité le volet protection des données dans notre article sur les endroits où l’IA crée de la valeur en entreprise.

La souveraineté numérique, au fond, ne s’achète pas. C’est une propriété de la manière dont vos relations technologiques sont structurées. Les entreprises qui l’ont ne sont pas celles qui ont les opinions les plus tranchées sur le sujet, ce sont celles qui ont posé tôt les questions ennuyeuses.

Questions fréquentes

Qu’est-ce que la souveraineté numérique pour une entreprise ? La souveraineté numérique est la capacité de conserver un contrôle réel sur les données, les systèmes et les relations technologiques dont dépend votre entreprise. Concrètement, cela signifie disposer d’options stratégiques pour les services critiques : savoir quel système juridique régit chaque relation, où vos données sont traitées, et si vous pourriez changer de fournisseur en cas de besoin. Cela n’exige pas de tout faire en interne ni en Europe.

Pourquoi le lieu d’établissement de mon partenaire technologique importe-t-il ? Parce que l’établissement détermine la juridiction, et la juridiction détermine ce que vous pouvez faire valoir. Un partenaire établi dans l’UE contracte sous le droit européen, porte directement les obligations du RGPD et de l’AI Act, et peut être tenu responsable devant un système juridique auquel vous avez accès. Cela influe aussi sur des aspects pratiques : horaires, langue, et rapidité de réaction quand un système critique tombe.

Choisir un partenaire technologique européen coûte-t-il plus cher ? Pas nécessairement, et la comparaison est généralement mal posée. Le coût pertinent est global : interruptions non planifiées, connaissance perdue lors des changements d’équipe, effort d’une migration non prévue, et travail de conformité que vous portez de toute façon. Un partenaire qui documente les systèmes et répond devant votre propre cadre juridique réduit souvent ces coûts plutôt qu’il ne les augmente.

Qu’est-ce que le Cloud and AI Development Act (CADA) ? CADA est la pièce maîtresse du paquet européen sur la souveraineté technologique présenté en juin 2026. Il instaure un cadre formel d’assurance de souveraineté déterminant quels services cloud peuvent traiter les charges sensibles du secteur public. Ses effets dépassent le secteur public : les entreprises privées qui fournissent des organismes publics, s’y intègrent ou détiennent des contrats avec eux héritent de ces exigences par la chaîne d’approvisionnement.

Comment savoir si mon entreprise a un problème de souveraineté ? Demandez ce qui se passerait si un fournisseur critique modifiait ses conditions, était racheté ou devenait indisponible. Si la réponse honnête est que vous ne pourriez pas migrer, pas faire valoir votre contrat, ou pas expliquer le fonctionnement du système sans ce fournisseur, vous avez une dépendance qui mérite d’être traitée. La cartographier est généralement la première étape concrète.

Vous avez un système similaire ?

Dink maintient, modernise et développe des logiciels critiques pour des entreprises en Belgique et aux Pays-Bas, avec des équipes seniors en Europe et en Amérique.

Demander un technology assessment

← Tous les articles