Une enveloppe fermée est une promesse simple: ce qu’elle contient ne peut être lu que par ceux qui sont autorisés à l’ouvrir. Dans la communication numérique, cette promesse nous fait penser aux pare-feu, au chiffrement et aux droits d’accès. Mais une question reste souvent sans réponse: sous quelle loi vos données d’entreprise sont-elles stockées et qui peut y accéder? Car la communication numérique n’est fiable que dans la mesure où l’infrastructure sur laquelle elle repose l’est.
Contrats, offres, dossiers de personnel, factures: la correspondance commerciale se fait aujourd’hui sur des plateformes numériques. Cela permet des processus plus efficaces et des services plus conviviaux pour les clients. Mais lors du choix d’un outil, on pose rarement la question suivante: où ces documents sont-ils stockés et traités, et quelle loi s’applique? Les responsables de la sécurité des systèmes d’information, de l’informatique et de la conformité se retrouvent ainsi dans une zone d’ombre au milieu d’un domaine très réglementé.
La souveraineté numérique décrit la capacité d’action d’une organisation ou d’un pays dans l’espace numérique – de l’infrastructure aux compétences. La souveraineté des données est un élément de cette capacité qui vous concerne au quotidien: le contrôle de l’endroit où vos données sont stockées, de la loi qui s’applique et de qui peut y accéder. Quatre facteurs rendent ce sujet d’actualité.
Premièrement, la situation géopolitique: la «souveraineté numérique» est passée d’un terme technique à un point à l’ordre du jour des conseils d’administration et des gouvernements. Deuxièmement, le cadre juridique: les fournisseurs ayant des liens avec les États-Unis peuvent être contraints, en vertu du CLOUD Act américain, de fournir des données sur la base d’une ordonnance judiciaire dans le cadre d’une procédure pénale – même si les données sont stockées en dehors des États-Unis. Toutefois, de nombreux pays, dont la Suisse, disposent de droits d’accès similaires. En pratique, les cyberattaques menées par des criminels organisés constituent un scénario de menace bien plus fréquent. Troisièmement, la réglementation: la loi suisse sur la protection des données révisée et, selon le cas, le RGPD imposent des exigences concrètes; selon le secteur, d’autres obligations s’ajoutent, par exemple dans le secteur financier et de la santé, le secret de fonction dans l’administration publique ou le secret professionnel selon l’article 321 du Code pénal. Quatrièmement, les attentes: la confidentialité est devenue un facteur de confiance et de concurrence – vis-à-vis des clients, des partenaires et des autorités de surveillance.
La souveraineté n’est pas une caractéristique isolée, mais le résultat de l’interaction de trois niveaux:
Ce n’est que lorsque ces trois niveaux sont réunis que la souveraineté des données est plus qu’une simple promesse. Si l’un d’eux est absent, toute la structure s’effondre.
Les certifications et les lois ne sont pas des labels marketing, mais des garanties vérifiables. La norme ISO/IEC 27001:2022 atteste d’un système de gestion de la sécurité de l’information certifié – c’est-à-dire des processus et des contrôles documentés qui font l’objet d’un audit externe, et non d’une simple caractéristique technique. L’audit ISAE 3000 atteste un archivage inaltérable et conforme à la loi. La loi révisée sur la protection des données et le RGPD régissent la manière dont les données à caractère personnel sont traitées de manière légale.
Pour les décideurs, cela signifie que le logo d’une entreprise dans une campagne marketing ne remplace pas une preuve. Exigez des certifications, des rapports d’audit et des informations sur la surveillance et vérifiez qu’ils sont à jour et pertinents.
Une idée fausse répandue: la souveraineté des données signifie renoncer à la technologie cloud performante. C’est tout le contraire. La question n’est pas de savoir si le cloud est utilisé, mais dans quelles conditions.
ePost montre comment cela peut se faire. La plateforme utilise une technologie cloud moderne – la Google Cloud Platform dans la région zurichoise de la Suisse –, mais dans le cadre de la législation suisse: les données de contenu sont stockées et traitées exclusivement en Suisse et conformément au droit suisse. Elles sont chiffrées lors de la transmission et du stockage. Ce qui est important, c’est la séparation: la gestion des clés est assurée par ePost, et non par le fournisseur de cloud. L’accès du fournisseur de cloud aux contenus lisibles est exclu par le modèle de sécurité. De même, ePost n’a pas un accès libre; après la livraison, une lettre n’est lisible que par le destinataire. Et l’accès à distance aux données stockées par des personnes extérieures à la Suisse est exclu, tant sur le plan technique que contractuel.
Et que dire du CLOUD Act américain? Grâce à des mesures organisationnelles, techniques et juridiques, l’accès par les autorités américaines est exclu; le secret de la correspondance est préservé. Concrètement, il s’agit du chiffrement, de la gestion séparée des clés, du lieu de stockage des données en Suisse et d’une procédure définie pour les demandes des autorités.
Cette protection est prouvée de manière externe: la plateforme ePost est certifiée ISO/IEC 27001:2022 et a été auditée selon ISAE 3000; en ce qui concerne les prestations relevant de l’ordonnance sur le service postal, une analyse d’impact sur la protection des données est effectuée par le PFPDT et une vérification est réalisée par la PostCom. La liste des sous-traitants est consultable publiquement.
L’article «Où sont stockées vos données? Serveurs et stockage de données suisses» de l’Academy montre comment cette protection fonctionne techniquement. L’article sur l’archivage conforme à la législation explique ce que cela signifie pour l’archivage.
Vous n’avez pas besoin de visiter un centre de données pour évaluer la souveraineté. Six critères suffisent pour évaluer un fournisseur – quel qu’il soit:
| Critère d’évaluation | Ce à quoi vous devez faire attention |
|---|---|
| Lieu de stockage des données | Où les données de contenu sont stockées et traitées – et non pas seulement où le fournisseur est établi |
| Droit applicable | Quel droit s’applique et si le fournisseur est soumis à un droit étranger à portée extraterritoriale |
| Accès aux données en clair | Si le fournisseur de cloud peut voir des contenus non chiffrés |
| Maîtrise des clés | Qui gère les clés et si cela est séparé de l’exploitation du cloud |
| Surveillance et preuves | Qui gère les clés et si cela est séparé de l’exploitation du cloud |
| Sous-traitants | Si la liste est consultable de manière transparente et actuelle |
Plus les réponses sont claires et vérifiables, plus la solution est souveraine.
La question de savoir qui a accès à vos données commerciales n’est pas une question technique, mais un choix stratégique entre droit, sécurité et confiance. Choisir consciemment la souveraineté des données et poser les bonnes questions réduit les risques et renforce la confiance des clients et des autorités de surveillance. La souveraineté ne signifie pas renoncer à la technologie moderne, mais l’utiliser dans un cadre juridique, technique et organisationnel clairement défini.