Souveraineté des données — réalités techniques et réalités pratiques

Une loi nationale peut-elle retenir des données qui circulent partout ?

Illustration conceptuelle d’un ruban bleu traversant trois boîtiers transparents distincts.

Le lieu où les données sont stockées et l’autorité qui s’exerce sur un réseau sont deux questions distinctes.

Les débats mondiaux sur la souveraineté des données confondent souvent les idéaux techniques avec les réalités opérationnelles. Lors de l’Interconnect World Forum 2025 à Tokyo, j’ai souligné une vérité fondamentale : la capacité à faire appliquer les lois nationales de localisation des données est limitée dans une économie numérique mondiale où les données circulent partout et où aucun ressort juridique ne peut, à lui seul, contenir physiquement la connectivité.

La rhétorique de la souveraineté des données présente celles-ci comme quelque chose que l’on pourrait posséder et contrôler à la manière d’un territoire. Dans la pratique, l’architecture d’Internet, ses protocoles et ses interdépendances transfrontalières font que les données ne peuvent être confinées dans des frontières artificielles sans entraîner une fragmentation et des inefficacités majeures. Tout acteur souverain devrait chercher à influer sur les politiques relatives aux données dans le respect des cadres juridiques et constitutionnels, plutôt qu’à tenter un confinement technique que le réseau lui-même ne peut faire respecter.

Il faut distinguer la capacité technique de l’autorité juridique. La technologie permet de fixer le lieu de stockage d’une copie des données, de les chiffrer ou d’en restreindre l’accès à la périphérie des réseaux ; cela ne confère pas pour autant un pouvoir souverain sur l’écosystème mondial des données. L’autorité juridique découle de règles de droit effectivement applicables, soutenues par les juridictions compétentes et les garanties procédurales — non de la configuration des réseaux, des contrats commerciaux ou des déclarations de politique régionale.

Une gouvernance ancrée dans la pratique doit prendre acte de l’ampleur et de la diversité d’Internet. À elle seule, l’Asie réunit des systèmes juridiques dont les conceptions de la vie privée, de l’application du droit, de la responsabilité et des obligations relatives aux flux de données diffèrent fondamentalement. Attendre d’un modèle unique de contrôle des données qu’il convienne à tous est irréaliste et risque de créer des conflits de compétence ou des obstacles techniques involontaires à l’innovation.

La voie à suivre ne consiste pas à affirmer des conceptions rigides du contrôle, mais à construire des modèles interopérables dans lesquels les données circulent selon des normes juridiques transparentes, respectueuses des droits fondamentaux et des réalités économiques. La souveraineté devrait signifier responsabilité et respect du droit, non confinement technique. Tout cadre qui traite la souveraineté des données comme un problème technique plutôt que comme une question sociale et juridique méconnaît à la fois la technologie et la gouvernance.

En somme : la souveraineté numérique ne s’obtient pas par le seul isolement ni par les seules obligations de localisation — elle exige d’harmoniser le droit, les politiques et les infrastructures afin de permettre des flux de données transfrontaliers sûrs, licites et fluides, tout en maintenant l’obligation de rendre des comptes.