Le terme « souveraineté numérique » est devenu omniprésent. Les responsables européens l’invoquent dans les débats sur les infrastructures de cloud, l’IA, les semi-conducteurs et la régulation des plateformes. Les gouvernements de la « majorité mondiale » l’utilisent pour plaider en faveur d’un meilleur contrôle des données et des infrastructures de communication, ainsi que pour stimuler leurs économies. Des entreprises commercialisent des solutions de « cloud souverain » conçues pour garantir à leurs clients que leurs informations demeurent sous juridiction locale. Toutefois, la souveraineté numérique pourrait revêtir une dimension supplémentaire : celle d’une opportunité, pour les utilisateurs du monde entier, de bâtir des systèmes plus résilients et ouverts, tout en développant les compétences et les infrastructures nécessaires pour les maintenir.

Il n’existe ni définition unique de la souveraineté numérique ni position cohérente et unanime au sein de la sphère des droits numériques. Malgré sa popularité croissante, ce terme demeure frustrant par son imprécision. Décideurs politiques, régulateurs, groupes de la société civile et autres acteurs peuvent lui attribuer des sens très différents. Toutefois, pour commencer par une définition large et simple, on peut dire qu’elle désigne la capacité à maîtriser son destin numérique — bien que les implications varient considérablement selon qu’il s’agit d’un individu ou d’un pays.

On peut commencer par élaborer une compréhension commune de ce que signifie réellement la souveraineté numérique. Nous avons également inclus un glossaire des termes à la fin de cet article.

En Europe et ailleurs, là où la souveraineté numérique est devenue un enjeu politique, les discussions portent sur la réduction de la dépendance : vis-à-vis des infrastructures cloud, des puces et des plateformes étrangères (et tout particulièrement américaines), voire, parfois, des priorités politiques étrangères. Il s’agit d’une préoccupation à la fois économique et géopolitique. Si des infrastructures essentielles sont contrôlées par des entreprises basées ailleurs — et donc soumises aux lois d’une autre juridiction —, quel contrôle un pays exerce-t-il réellement sur son propre avenir numérique ?

Dans les pays de la majorité mondiale en particulier, les guerres, les sanctions et la fragmentation croissante de l’Internet ont démontré à beaucoup que l’infrastructure physique sous-tendant la vie numérique n’est ni neutre ni invulnérable.

Dans ce contexte d'instabilité géopolitique croissante, les gouvernements et la société civile devraient examiner si la souveraineté numérique peut contribuer à renforcer cette infrastructure.

De quoi parle-t-on lorsque l'on évoque la souveraineté numérique ?

Un document conjoint franco-allemand récent sur la souveraineté numérique la définit comme la « capacité de développer, de fournir, d’utiliser, d’adapter et de maîtriser les technologies numériques — y compris le matériel — de manière indépendante, autonome et sécurisée » et propose un cadre pour opérationnaliser la capacité d’action de l’Europe dans le domaine numérique.

Certains gouvernements, comme celui de l'Allemagne, ont commencé à soutenir financièrement les efforts en matière de souveraineté par le biais d'initiatives telles que la Sovereign Tech Agency, qui « investit à l'échelle mondiale dans les composants logiciels libres sur lesquels reposent la compétitivité et la capacité d'innovation de l'Allemagne et de l'Europe ».

Les positions des alliés de l’EFF à travers l’Europe concernant la souveraineté numérique varient. L’Open Rights Group définit la souveraineté numérique comme « la capacité d’un pays à exercer un contrôle sur ses infrastructures numériques, ses données et ses technologies » et la considère comme « cruciale pour la sécurité économique et nationale du Royaume-Uni ».

De même, le Partenariat européen pour la démocratie a exprimé sa préoccupation de voir « quelques géants de la tech décider de notre destin collectif » et soutient que l’UE devrait explorer « des modèles de propriété alternatifs pour les entreprises technologiques et [définir] clairement leur raison d’être et leur mission ». Par ailleurs, nos partenaires d’EDRi (dont l’EFF est membre) ont clairement affirmé que « la souveraineté numérique de l’Europe commence par l’open source ». Certaines initiatives, telles que DI.DAY, considèrent la souveraineté numérique comme une opportunité d’affranchir les utilisateurs de leur dépendance envers les géants de la tech.

Ailleurs dans le monde, les débats sur la souveraineté numérique prennent souvent une tournure différente. Les discussions menées par les peuples autochtones sur ce sujet durent depuis plus de dix ans et se concentrent sur le droit inhérent des nations autochtones à gouverner leurs propres écosystèmes numériques. En Asie du Sud-Est, l’aspiration à la souveraineté numérique a stimulé la croissance du secteur du « cloud souverain », mais le débat ne se limite pas à des considérations économiques : les questions relatives à la juridiction régissant le lieu de stockage des données constituent une part importante des discussions.

En Amérique latine, les infrastructures publiques numériques occupent souvent une place centrale dans les débats. À travers l'Afrique, les dirigeants expriment la volonté de faire passer le continent du statut de simple consommateur de technologies à celui d'architecte de ses propres infrastructures numériques et écosystèmes de données. Enfin, au Moyen-Orient et en Afrique du Nord, les préoccupations concernant la dépendance à l'égard des entreprises technologiques américaines — lesquelles ont été impliquées dans des conflits et ont pratiqué une censure disproportionnée (visant notamment les voix palestiniennes) dans la région — sont souvent prépondérantes.

Reem Almasri, chercheuse principale basée en Jordanie, s'est récemment entretenue avec l'EFF au sujet de la souveraineté numérique, qu'elle définit comme « la capacité des individus et des communautés à choisir, contrôler et utiliser des technologies qui répondent à leurs besoins et à leurs valeurs », notamment au regard du rôle joué par les entreprises américaines dans les conflits régionaux.

Dans un article paru en janvier, Almasri a souligné les inquiétudes croissantes concernant l’octroi aux gouvernements d’une souveraineté et d’une influence accrues sur les données, les communications et les sites web des citoyens, écrivant : « Cela est particulièrement préoccupant dans les pays qui imposent une censure sévère d’Internet et des médias et qui mènent, à l’insu de tous et sans rendre de comptes, des programmes de surveillance des données de leurs citoyens. »

Certes, si la volonté de s'affranchir de la domination des géants de la technologie au nom d'une plus grande souveraineté présente des avantages, elle comporte un risque inhérent : celui que certains États utilisent la souveraineté numérique pour restreindre ou fragmenter l'accès, comme on a déjà pu le constater en Iran, en Russie et ailleurs.

Dès lors, il n’est pas surprenant que certains, à l’instar de la professeure iranienne Azadeh Akbari, estiment que « la vague actuelle, qui présente la souveraineté numérique comme la clé pour mettre fin à la dépendance à l’égard des technologies américaines et chinoises, néglige son propre biais eurocentré ».

 

En quoi croit l'EFF ?

Dans un monde où les individus jouissent d'une souveraineté numérique, la société civile devrait pouvoir communiquer librement, en toute confidentialité et de manière anonyme si elle le souhaite. Chacun devrait pouvoir savoir aisément où sont hébergées ses données et qui y a accès. Ces données devraient être facilement transférables d'une plateforme ou d'un service à l'autre.

À l'EFF, nous ne concevons pas la souveraineté numérique comme un « jardin fermé », mais comme une opportunité de renforcer la résilience et de favoriser le développement des industries et des compétences. Nous estimons que les gouvernements peuvent et doivent jouer un rôle dans l'élaboration d'une souveraineté numérique axée sur l'autonomie des utilisateurs, plutôt que de simplement recréer une situation de dépendance numérique impliquant un nouveau groupe d'entreprises. Les pouvoirs publics devraient soutenir et utiliser des outils et des projets libres et open source, fondés sur les principes d'interopérabilité et de portabilité des données. Ce soutien devrait inclure le recrutement de développeurs, de concepteurs UX et d'animateurs de communauté à temps plein. Les politiques et législations gouvernementales doivent garantir aux utilisateurs la maîtrise de leurs données ainsi qu'une compréhension claire de l'identité des entités y ayant légalement accès. La souveraineté numérique doit permettre librement aux utilisateurs de choisir la manière dont ils utilisent les produits et services numériques, sans subir de verrouillage technologique abusif, de conditions contractuelles coercitives ou de paramètres par défaut manipulateurs. Elle doit également encourager un Internet au service de l'intérêt général, cette partie du Web qui fournit des biens publics et des services utiles sans nécessiter l'envergure ni les pratiques commerciales des géants de la technologie.

Les portes dérobées dans les systèmes de chiffrement sont fondamentalement incompatibles avec une vision de la souveraineté des données plaçant le contrôle de l'utilisateur au centre. Les gouvernements devraient soutenir le développement et la normalisation de solutions fiables de communication chiffrée de bout en bout ainsi que de mécanismes de chiffrement robustes pour les données au repos. Ce soutien devrait se traduire par le recrutement de cryptographes et la contribution à l'élaboration de normes de chiffrement solides et évaluées par les pairs — intégrant la minimisation des données comme principe fondamental de conception — tout en s'abstenant d'imposer par la loi des dispositifs d'« accès légal » ou toute autre mesure similaire.

En tant qu'acteurs de la technologie, nous n'avons pas besoin d'attendre que les gouvernements agissent pour bâtir la souveraineté numérique à laquelle nous aspirons. L'Internet que nous avons est celui que nous construisons. Nous pouvons contribuer à des projets open source, décentralisés et dotés d'un chiffrement de bout en bout. Nous pouvons élaborer des normes qui intègrent l'interopérabilité et la portabilité des données dès la conception. Nous pouvons résister à l'attrait des solutions propriétaires, de l'enfermement des utilisateurs et des portes dérobées dans les systèmes de chiffrement. 

Enfin, bien que la souveraineté numérique soit souvent présentée comme une réponse à la domination des géants de la tech, cela ne signifie pas pour autant que les entreprises privées n'ont aucun rôle à jouer. Il serait vain de remplacer l'influence de quelques entreprises technologiques — pour la plupart américaines — par celle d'une poignée de géants basés ailleurs. Les entreprises peuvent et doivent bâtir des plateformes et des services en s'appuyant sur des protocoles décentralisés et open source, tout en contribuant à l'écosystème. Elles doivent aussi limiter au strict nécessaire le traitement des données personnelles — en ne le pratiquant que pour fournir les services demandés par l'utilisateur — et ce, uniquement avec un consentement explicite (« opt-in ») informant clairement les utilisateurs sur les données collectées, leur lieu de stockage et les personnes y ayant accès. Par ailleurs, les entreprises devraient concevoir leurs outils et plateformes de manière à garantir l'interopérabilité et à permettre aux utilisateurs de récupérer facilement leurs données. Si certaines de ces pratiques sont déjà imposées par la loi dans certaines juridictions, les entreprises ne doivent pas se contenter du strict minimum légal : elles doivent respecter leurs utilisateurs et soutenir la souveraineté des données dès aujourd'hui.

Un glossaire des termes

Les termes suivants sont utiles pour comprendre cet article de blog ainsi que la conversation plus large sur la souveraineté numérique :

Responsabilité des intermédiaires : la responsabilité juridique des fournisseurs de services en ligne (fournisseurs d'accès à Internet, sites web, plateformes de réseaux sociaux) concernant les activités illicites de leurs utilisateurs, telles que la diffamation, la violation du droit d'auteur ou les discours de haine illégaux.

La pile technologique : un cadre technologique sécurisé et open source, privilégiant souvent des alternatives européennes, conçu pour rompre la dépendance à l'égard de fournisseurs de technologies principalement basés aux États-Unis. Elle repose sur des infrastructures numériques interopérables, transparentes et indépendantes des fournisseurs, conçues pour permettre de reprendre la maîtrise des données, des infrastructures et des technologies.

Souveraineté numérique : la capacité des acteurs — qu'il s'agisse de nations, d'organisations ou d'individus — à maîtriser leur propre destin numérique en conservant la maîtrise de leurs données, de leurs technologies et de leurs infrastructures.

Souveraineté des données : principe selon lequel les informations numériques sont soumises aux lois et aux cadres de gouvernance du pays ou de la région où elles sont physiquement collectées, stockées ou traitées. Ce principe stipule que les données demeurent régies par les protections de la vie privée et les réglementations spécifiques de leur juridiction d'origine, quel que soit le lieu d'implantation de l'organisation qui les collecte.

Communs numériques : une ressource en ligne partagée — telle que des connaissances, des logiciels ou des données — produite, gérée et entretenue collectivement par une communauté, et destinée à être accessible au public. Parmi les exemples, on peut citer Wikipédia, les systèmes d'exploitation open source comme Linux et les contenus sous licence Creative Commons.

Portabilité et interopérabilité des données : la capacité de transférer aisément des données personnelles d'un prestataire de services à un autre, ou vers un système personnel, dans un format structuré et lisible par machine. Cela permet aux utilisateurs de s'affranchir des « jardins fermés », réduisant ainsi la dépendance à l'égard d'un fournisseur et renforçant l'autonomie des utilisateurs.

La dépendance numérique : l'opposé de la souveraineté numérique. Il s'agit de l'incapacité — pour les nations, les organisations comme pour les individus — de maîtriser leur propre destin numérique en contrôlant leurs données, leurs technologies et leurs infrastructures.

Décentralisation : le passage d'une dépendance à l'égard de plateformes d'entreprise centralisées — souvent basées aux États-Unis — vers un Internet distribué et centré sur l'utilisateur, où les individus, les communautés et les nations conservent la maîtrise de leurs données, de leur identité numérique et de leur infrastructure.

Chiffrement de bout en bout (E2EE) : un procédé de communication sécurisé par lequel seuls l'expéditeur et le destinataire prévu peuvent accéder aux messages ou aux données, les lire ou les déchiffrer.

L'équité (au sens du *Digital Fairness Act*) : l'absence de pratiques de conception trompeuses, manipulatrices ou addictives qui faussent le choix des consommateurs et exploitent leurs vulnérabilités.

Souveraineté de l'utilisateur : concept selon lequel les individus exercent un contrôle absolu sur leurs données personnelles, leur identité numérique et leur vie privée en ligne, rejetant ainsi la centralisation du pouvoir aux mains des grandes plateformes technologiques. Cette notion met l'accent sur le consentement de l'utilisateur, la décentralisation et la capacité à gérer ses données personnelles à l'aide d'outils sécurisés et indépendants.