Un cabinet d’expertise qui répondait à un marché public m’a transféré sa réponse trois jours avant le dépôt : pour la partie souveraineté, une phrase, « données hébergées en Europe ». Le règlement de consultation, lui, demandait noir sur blanc la juridiction de l’opérateur et la chaîne de sous-traitance. Nous avons passé l’après-midi à reconstruire ce qui manquait, en téléphonant à leur hébergeur pour obtenir par écrit ce qu’il n’avait jamais formalisé. Le dossier est parti à l’heure, mais de justesse, et la moitié du travail aurait pu être faite des semaines plus tôt.

Cette scène, je la revois souvent. Le secteur public, la santé, la finance : les cahiers des charges réclament la souveraineté des données, et la plupart des candidats la traitent comme une corvée administrative qu’on bâcle en fin de rédaction. C’est une erreur de calcul. Derrière le mot, l’acheteur n’attend pas une déclaration d’intention, il attend des garanties vérifiables sur pièces.

Un appel d’offres qui exige la souveraineté attend des réponses précises : où vivent les données, sous quelle juridiction tombe l’opérateur, qui sont les sous-traitants, comment le RGPD est tenu. Documenté noir sur blanc, ce dossier vous démarque d’un concurrent resté dans le vague. Où vivent les données et leurs sauvegardes, à l’adresse près. Sous quelle juridiction tombe la société qui les exploite (point décisif, et presque toujours celui qu’on néglige). Qui sont les sous-traitants ultérieurs, et dans quel pays ils opèrent. Comment le RGPD est tenu, du registre des traitements aux durées de conservation.

Le piège le plus courant tient en cinq mots : « données hébergées en Europe ». Un acheteur averti coche, hausse les épaules, passe au candidat suivant. Héberger en Europe ne protège d’aucune injonction extraterritoriale (une autorité étrangère qui réclame l’accès aux données par-delà ses frontières) si l’opérateur relève du droit américain. Ce qui décide, ce n’est pas le lieu des serveurs, c’est le droit dont dépend l’entreprise qui les administre. Beaucoup confondent les deux, et c’est précisément pourquoi tant de réponses se ressemblent. La localisation est une condition nécessaire, jamais suffisante. Le candidat qui l’a compris arrive avec un schéma daté et les noms de ses opérateurs ; celui qui ne l’a pas compris arrive avec une généralité que l’acheteur a déjà lue dix fois ce matin-là.

D’où la méthode que je recommande : constituer une fois pour toutes un document de souveraineté réutilisable. Schéma de l’hébergement, juridiction, chaîne de sous-traitance, mesures de sécurité, conformité RGPD. La première fois prend une journée pleine, sans tricher. Ensuite, ce dossier ressort à chaque marché avec deux ou trois lignes à actualiser. J’ai un client qui répondait à quatre appels d’offres par an ; ce socle a divisé par cinq le temps passé sur la partie souveraineté. Et il a fait disparaître ces fins de soirée où l’on cherche un interlocuteur chez l’hébergeur pour obtenir, en urgence, une attestation qu’on aurait dû réclamer le jour où l’avis de marché est tombé.

Je repense à un dernier dossier, plus récent. Deux candidats sur une prestation où la confiance comptait autant que le prix. Le premier servait des phrases lisses sur l’Europe et la conformité. C’était l’offre la moins-disante, la moins chère sur le papier. Le second, mon client, joignait un schéma signé, daté, avec le droit applicable et la liste de ses sous-traitants. À la lecture, l’exigence de souveraineté avait cessé d’être une contrainte pour devenir un tri : elle séparait celui qui pouvait prouver de celui qui se contentait d’affirmer. C’est lui qui a emporté le marché. Bien hébergé et documenté, vous ne subissez plus cette clause, vous vous en servez.

Exigence du marche

Exigence de moyen

Exigence de resultat

Garantit un label impose (ex : SecNumCloud)

Garantit que les donnees restent hors d'atteinte etrangere

Prouvable par l'architecture et la juridiction

À lire aussi