SOUVERAINETÉ · MAI 2026 · 12 MINUTES DE LECTURE · PASCAL OELMANN

La souveraineté numérique pour les PME — plus importante que vous ne le pensez aujourd'hui.

En février 2025, on apprenait que Microsoft avait suspendu le compte de messagerie d'un responsable de la CPI — parce que le droit américain l'exigeait. Cet épisode a rendu réelle, pour le conseil informatique allemand, une question que nous traitions jusque-là comme théorique.

Le 6 février 2025, le président américain Donald Trump signait le décret présidentiel 14203. Il imposait des sanctions à la Cour pénale internationale de La Haye et à son personnel — en réaction aux mandats d’arrêt que la Cour avait délivrés en novembre 2024 contre le premier ministre israélien Benjamin Netanyahou et son ministre de la défense d’alors, Yoav Gallant, pour crimes de guerre présumés dans la bande de Gaza.

Trois mois plus tard, en mai 2025, Microsoft suspendait le compte de messagerie de Karim Khan, procureur en chef britannique de la Cour. Khan a dû passer au fournisseur suisse Proton. Ses comptes bancaires britanniques ont également été gelés. Microsoft a reconnu la suspension par la suite — tout en soulignant que les services à la Cour en tant qu’institution n’avaient pas été interrompus. Seul le compte de la personne sanctionnée, Khan.

Le cadre juridique y contraint Microsoft. Le décret 14203 interdit à toute personne et à toute entreprise américaine de soutenir financièrement, matériellement ou technologiquement une personne sanctionnée — sous peine d’amende ou d’emprisonnement. Microsoft, en tant que groupe américain, n’avait tout simplement pas le choix. Peu importe où se trouve le serveur, peu importe que le compte tourne dans le nuage européen de Microsoft ou aux États-Unis : lorsque la sanction américaine s’applique, Microsoft suspend. Sinon, Microsoft se met en infraction.

Cet épisode a déclenché, dans le conseil informatique allemand, une vague qui n’est pas retombée. Une question est soudain devenue réelle, que nous traitions auparavant comme théorique : que se passe-t-il lorsqu’un fournisseur américain dont nous dépendons quotidiennement est contraint par le droit américain d’interrompre ses services — envers nous, envers un client, envers tout un secteur ? La réponse : exactement ce qui s’est produit en mai 2025. Et cela peut toucher quiconque repose sur un nuage américain.

Je crois que la réponse à cette question façonnera les cinq prochaines années de l’informatique des PME en Allemagne. Et je crois que beaucoup de dirigeants ne se la sont pas encore posée — parce que le sujet a jusqu’ici été débattu dans une couche politique abstraite, non dans la couche concrète de leurs propres outils.

Ce que signifie concrètement la souveraineté numérique

Faisons d’abord un peu d’ordre, car la notion est employée de façon hétérogène dans le débat.

La souveraineté numérique, c’est la capacité de décider seul de ses propres outils, données et processus numériques — sans que des acteurs extérieurs puissent bloquer ou infléchir cette décision. Elle recouvre trois niveaux.

D’abord le niveau juridique : quel droit s’applique à mes données ? Quelles autorités peuvent en exiger l’accès ? Quelles lois concernent mon fournisseur, même lorsqu’il opère en Europe ? La notion centrale est ici le CLOUD Act américain de 2018, qui permet aux autorités américaines d’accéder aux données des entreprises américaines — y compris lorsque ces données sont physiquement stockées en Europe. Une société allemande qui stocke ses données chez AWS à Francfort n’est juridiquement pas protégée d’un accès américain. Et, comme le montre l’affaire Khan, il ne s’agit pas seulement de l’accès aux données : il s’agit aussi de la disponibilité du service lui-même.

Ensuite le niveau opérationnel : quels services continuent de fonctionner sans entrave si le fournisseur les interrompt unilatéralement — politiquement, économiquement, techniquement ? Qu’advient-il de mon locataire Microsoft 365 si Microsoft le suspend sur la base d’une décision de sanction ? Qu’advient-il de mon hébergement AWS si le compte est résilié ? Ces scénarios étaient purement théoriques il y a deux ans. Ils ne le sont plus.

Enfin le niveau stratégique : quel pouvoir de négociation le fournisseur détient-il sur mes processus ? Quelle serait la difficulté d’un changement ? Jusqu’où va l’enfermement ? Qui a bâti toute une pile ERP sur Salesforce est pris au piège. Qui a migré son environnement bureautique vers Google Workspace également. Ces enfermements ne sont pas juridiques, mais ils lient tout autant dans les faits.

La souveraineté n’est pas binaire — aucune PME moderne ne peut fonctionner entièrement sans fournisseurs américains, et la plupart ne devraient pas l’essayer. Mais la souveraineté est une échelle, et sur cette échelle on peut délibérément se déplacer dans un sens ou dans l’autre.

Pourquoi la question devient urgente maintenant

Jusqu’en 2024, le débat allemand sur la souveraineté numérique était largement académique. Il y avait des rapports de l’office fédéral de la sécurité informatique, des recommandations du gouvernement, quelques exigences pour les infrastructures critiques. Mais pour une société ordinaire de trente collaborateurs, ce n’était pas un sujet prioritaire. Cela change, et vite.

Premièrement : le paysage géopolitique n’est plus prévisible. L’épisode Khan-Microsoft n’est pas un cas isolé mais la pointe d’un iceberg. Le second mandat de Trump a déjà produit, en quelques mois, plusieurs épisodes qui montrent que les groupes américains deviennent des instruments de la politique étrangère américaine, qu’ils le veuillent ou non. Il y a eu des menaces de sanctions, des restrictions unilatérales de service pour certains pays, des pressions politiques sur les fournisseurs de nuage américains. La liste s’allonge, elle ne raccourcit pas.

Deuxièmement : la réglementation allemande et européenne se durcit. L’arrêt Schrems II a compliqué juridiquement les transferts de données entre l’Union et les États-Unis en 2020. Le cadre de protection des données de 2023 tente d’y remédier — mais l’insécurité juridique n’a pas disparu, et l’affaire Khan montre que ce cadre atteint ses limites. La directive NIS2 exige depuis 2024 de nombreuses entreprises une résilience cyber démontrable. Le RGPD reste strict. Une PME qui travaille aujourd’hui avec des données personnelles ne devrait pas découvrir où se trouvent ses données à l’occasion d’une question d’une autorité.

Troisièmement : une concurrence européenne sérieuse se développe. Hetzner, OVH, Scaleway, IONOS, T-Systems — du côté de l’hébergement, il existe aujourd’hui des offres européennes solides qui n’existaient pas il y a cinq ans. Mailbox.org et Posteo proposent des alternatives de messagerie conformes au RGPD. Des piles ouvertes comme PostgreSQL, n8n, Nextcloud ou OpenProject se sont considérablement professionnalisées. Souveraineté ne signifie plus renoncer aux outils modernes.

Quatrièmement : les clients et partenaires posent de plus en plus la question. Qui vend au secteur public doit souvent apporter aujourd’hui des preuves de souveraineté. Qui travaille avec de grands groupes soumis à leurs propres exigences de conformité, également. La question « où sont vos données ? » figure explicitement dans les procédures d’appel d’offres. Qui n’a pas de bonne réponse est écarté.

Trois niveaux à examiner concrètement

Si vous voulez savoir à quel point votre informatique est souveraine aujourd’hui, voici trois niveaux que je passerais en revue de façon pragmatique.

Niveau 1 — hébergement et lieu de stockage

Question : où se trouvent physiquement mes données ? Quel droit s’applique ?

Dans la plupart des PME allemandes, la réponse ressemble aujourd’hui à ceci : Microsoft 365 tourne sur des serveurs européens de Microsoft (mais juridiquement sous le CLOUD Act, parce que Microsoft est une entreprise américaine). Les données de l’ERP dépendent du fournisseur — chez un éditeur allemand hébergeant en Allemagne, elles sont à l’abri ; chez un éditeur international adossé à AWS, non. Le site web tourne souvent chez un hébergeur allemand — c’est bien. Les sauvegardes sont rarement aussi bien loties que le reste, souvent adossées à AWS ou à des prestataires internationaux.

Ce que vous devriez faire concrètement : un bref inventaire de tous les systèmes contenant des données critiques. Pour chacun : siège du fournisseur, lieu d’hébergement, droit applicable. Vous serez surpris de constater combien les réponses sont souvent floues.

Niveau 2 — la couche d’identité et d’accès

Question : quels fournisseurs voient mes identités, mes autorisations, mes données d’activité ?

C’est le niveau le plus souvent oublié dans le débat. Si vous utilisez l’authentification unique via Microsoft Entra ID, Microsoft voit qui, dans votre entreprise, utilise quelle application et quand — même si ces applications ne tournent pas chez Microsoft. Si vous utilisez Google Workspace, il en va de même pour Google. Ces métadonnées sont souvent plus sensibles que les contenus eux-mêmes.

Ce que vous devriez faire concrètement : identifiez votre fournisseur d’identité. S’il s’agit de Microsoft ou de Google, examinez s’il existe une alternative européenne — Keycloak, Authentik, ou un fournisseur européen dédié. La migration n’est pas triviale, mais elle est faisable.

Niveau 3 — l’enfermement dans les outils et les processus

Question : quelle serait la difficulté de quitter le fournisseur actuel, sur le plan opérationnel et financier ?

C’est le niveau le plus important stratégiquement. Certains enfermements sont profonds : une implémentation Salesforce complète, avec des centaines de champs sur mesure, est à peine migrable. Une plateforme ERP avec dix ans de données de référence également. D’autres sont superficiels : les applications bureautiques se remplacent assez facilement lorsque les données sont dans des formats ouverts. Le suivi web se remplace aussi.

Ce que vous devriez faire concrètement : classez vos outils selon la profondeur de l’enfermement. Pour les plus profonds, demandez-vous : à quoi ressemble ma sortie si le fournisseur double ses conditions demain ou interrompt le service ? Si vous n’avez pas de réponse, c’est une faiblesse stratégique.

Comment nous procédons chez digiFORMER

Nous n’essayons pas d’être sans fournisseurs américains. Ce ne serait ni réaliste ni sensé. Nous utilisons Microsoft 365 là où c’est le meilleur outil — surtout dans le travail avec des clients qui l’utilisent de toute façon. Nous utilisons Cloudflare à quelques endroits où ses performances sont imbattables. Nous utilisons intensivement Claude d’Anthropic dans notre chaîne de production, parce que la qualité des modèles fait une différence.

Mais nous nous sommes fixé des règles claires sur les points où la souveraineté prime.

Pour nos propres produits — SlimCore au premier chef — une architecture strictement européenne s’applique. Hébergement exclusivement en Allemagne, complété à terme par un second fournisseur européen. Cœur de données en PostgreSQL, sans dépendances SaaS. Standards ouverts, chemins de migration documentés. Les clients de SlimCore doivent savoir que, même si nous disparaissions demain, ils accéderaient à leurs données. Ce n’est pas si courant.

Dans nos recommandations aux clients, nous examinons activement où les alternatives européennes tiennent. Nous avons par exemple accompagné plusieurs clients dans le passage de Mailchimp à des fournisseurs européens d’infolettres. Nous avons migré des sauvegardes d’AWS vers des installations chez un hébergeur allemand. Nous recommandons mailbox.org et Posteo plutôt que Gmail lorsque cela convient techniquement. Là où le pas ne tient pas — pour les applications bureautiques d’entreprises très engagées dans Microsoft 365, par exemple — nous restons réalistes.

Dans notre propre chaîne de production, nous regardons chaque nouvel outil à travers le prisme de la souveraineté. Exploiter nous-mêmes un service d’automatisation en Allemagne plutôt que de le confier à une plateforme américaine est une décision délibérée. Recommander mailbox.org plutôt que Gmail en est une autre. Utiliser .eu plutôt que .com sur notre propre site également. Ces petites décisions finissent par former une position cohérente.

Ce que la souveraineté n’est pas

Je veux aussi être clair sur ce que la souveraineté numérique n’est pas — car la notion est parfois étirée à l’excès.

La souveraineté n’est pas anti-américaine. Il ne s’agit pas de boycotter les fournisseurs américains parce qu’ils sont américains. Il s’agit de décider en conscience quand on veut dépendre d’un fournisseur, et quels risques cela comporte. Microsoft, Google, Amazon livrent d’excellents outils. Certains sont sans équivalent. Mais ils sont aussi insérés dans un espace politique et juridique qui évolue. Ce constat devrait entrer dans le choix des outils.

La souveraineté n’est pas gratuite. Choisir une alternative européenne coûte parfois davantage — directement dans le prix de la licence ou indirectement dans l’effort de migration. Ces coûts sont réels et doivent être mis en balance avec les avantages stratégiques. Dans certains cas, cela n’en vaut pas la peine. Dans d’autres, si.

La souveraineté n’est pas complète. Vous ne pouvez pas exploiter votre infrastructure Internet sans composants américains — le DNS, beaucoup de réseaux de diffusion, les câbles sous-marins sont aux mains d’acteurs internationaux. Vous ne pouvez pas bâtir une chaîne logicielle moderne sans npm, GitHub ou des plateformes comparables. Une souveraineté à cent pour cent est une illusion. Une souveraineté sur les couches critiques est réalisable — et c’est de cela qu’il s’agit.

La souveraineté n’est pas non plus statique. Ce qui est aujourd’hui un choix européen sûr peut être racheté demain par un groupe américain. Ce qui est aujourd’hui une solution américaine peut demain se doter d’une filiale européenne avec sa propre structure de données. La souveraineté suppose une réévaluation périodique — pas tous les mois, mais tous les ans ou tous les deux ans.

Une recommandation concrète pour votre prochaine étape

Si vous abordez sérieusement la souveraineté numérique pour la première fois, la tentation est grande de lancer aussitôt de grands projets de migration. C’est le plus souvent une erreur. La meilleure voie ressemble à ceci :

Étape 1 — l’état des lieux. Recensez tous les systèmes où se trouvent des données critiques. Pour chacun : fournisseur, lieu d’hébergement, droit applicable, profondeur de l’enfermement. Cela prend une demi-journée.

Étape 2 — l’évaluation du risque. Pour chaque système : que se passe-t-il si ce fournisseur interrompt le service demain — politiquement, techniquement, économiquement ? Quelle incidence sur votre activité ? Combien de temps vous faudrait-il pour absorber le choc ? Classez la liste par gravité.

Étape 3 — la priorisation. Concentrez-vous sur les trois premiers systèmes de ce classement. Pour ceux-là, examinez sérieusement : existe-t-il une alternative européenne ? Quel serait l’effort du changement ? Combien coûterait-il ? Qu’apporterait-il ?

Étape 4 — la refonte pas à pas. Migrez un système après l’autre, par phases, avec une documentation claire. Qui veut tout faire d’un coup échoue. Qui traite un système par trimestre va loin en deux ans.

C’est la version sans emballement de la souveraineté numérique. Pas de manifestes, pas de sainteté, pas de campagne de communication. Seulement une réduction silencieuse et méthodique des dépendances — là où cela tient, et seulement là.

Une dernière observation

Lorsque je regarde dix ans de conseil informatique, la souveraineté est le sujet qui a le plus radicalement changé. En 2016, c’était un argument de niche pour spécialistes de la conformité. En 2026, c’est une question de premier plan dans bien des entretiens de direction. L’épisode Khan-Microsoft l’a rendue concrète : il ne s’agit pas de théories venues de Bruxelles ni de discussions académiques sur la protection des données. Il s’agit du fait que votre compte de messagerie peut ne plus fonctionner demain matin parce qu’un président américain a signé un décret.

Dans ce monde, gagne celui qui choisit des outils qu’il conserve même sous pression. C’est une position pragmatique, non idéologique. Elle est compatible avec Microsoft 365. Elle est compatible avec l’informatique en nuage. Elle est compatible avec une architecture logicielle moderne. Mais elle exige que vous sachiez ce que vous faites — et pourquoi.

Si vous voulez savoir où en est votre entreprise aujourd’hui, parlons-en. Un état des lieux sérieux prend d’une demi-journée à une journée, il ne vous coûte pas une fortune, et vous savez à la fin où vous en êtes. Cela vaut plus que dix documents de stratégie sur papier glacé.


Cet article est le troisième volet d’une série sur la position de digiFORMER. Si vous souhaitez revenir aux volets précédents : le manifeste et l’IA située honnêtement figurent également sur ce site.

Vous avez un cas qui ressemble à ce que nous faisons ?

Nous en parlons volontiers. Un premier appel de trente minutes, sans honoraires, sans obligation de suite. Si nous ne convenons pas, nous le disons.