L’obstacle principal à la délivrance d’une carte bancaire serait ainsi l’application extraterritoriale du droit américain, liée à la suprématie du dollar. Si l’executive order 14203 ne s’applique qu’aux US Persons – c’est-à-dire aux citoyens américains, aux résidents permanents étrangers, et aux sociétés américaines, ainsi qu’à leurs filiales et employés à l’étranger –, les États-Unis pourraient poursuivre des entreprises non américaines pour des opérations qui n’ont pas lieu sur le territoire américain, sur le fondement de larges critères de rattachement : l’utilisation du dollar ; le transit par des serveurs du système financier américain ; ou la cotation à la bourse de New York. « La question de l’extraterritorialité (…) est liée au dollar, par lequel les États-Unis peuvent atteindre toute personne et la menacer de sanctions. Or, il est quasi impossible pour une entité financière en Europe de ne jamais effectuer de transaction en dollar », a fait valoir Mme Maya Atig, présidente de la Fédération bancaire française.
De fait, plusieurs banques françaises ont dû s’acquitter de lourdes pénalités auprès des régulateurs américains pour avoir contourné les embargos imposés par les États-Unis à l’encontre de Cuba, de l’Iran ou du Soudan – 8,9 milliards de dollars pour BNP Paribas en 2014 et 1,3 milliard de dollars pour la Société générale en 2018. La compétence américaine se fondait sur le fait que les transactions incriminées étaient effectuées en dollars et se traduisaient par une opération-reflet dans les chambres de compensation américaine ([174]).
Ces précédents ne sont cependant pas transposables au cas du juge Guillou, dans la mesure où les transactions qui lui seraient destinées seraient réalisées en euros. La situation est différente pour les ressortissants d’autres régions du monde extrêmement dépendantes du dollar, notamment en Amérique latine, où la magistrate Luz del Carmen Ibáñez Carranza, également sous sanction, témoignait que « les principales transactions commerciales s’effectuent en dollars ». Au contraire, « les transactions au sein de la zone euro sont effectuées via l’espace unique de paiement en euros (SEPA) un réseau de paiement européen qui permet d’effectuer des virements bancaires en euros entre les pays participants sans recourir au dollar américain ni passer par le système américain » ([175]). L’idée selon laquelle les établissements bancaires européens devraient se conformer aux sanctions américaines, même pour des transactions réalisées en euros, relève d’une conception très extensive de l’extraterritorialité, qui n’a jamais été confirmée par une juridiction américaine ([176]).
L’impuissance affichée par la Fédération bancaire française pourrait dès lors s’assimiler aux comportements d’over-compliance, ou surconformité, adoptés par certaines entreprises européennes, par crainte des conséquences néfastes pour leurs activités commerciales aux États-Unis. La Coalition pour la CPI a mis en évidence, dans son rapport du 23 avril 2026, cette mise en conformité automatique qui a conduit « des banques et des institutions financières non américaines à appliquer ces mesures extraterritoriales, même pour des transactions qui ne comportent aucun lien ni aucune forme de connexion avec les États-Unis ou le dollar » ([177]).
Tout en exprimant la solidarité du secteur bancaire à l’égard du juge Guillou, Mme Maya Atig, directrice générale de la FBF, a concédé une forme d’attentisme : « nous n’avons pas de solution à apporter ». Elle a reconnu que la Fédération Bancaire Française (FBF), qui investit pourtant très régulièrement le champ du lobbying aux niveaux national et international, comme l’a relevé le président Philippe Latombe, n’avait « pas formulé de propositions de négociation internationale sur ce sujet qui relève de l’ultra-régalien », quand bien même leurs clients particuliers et professionnels sont directement concernés.
Ces pratiques d’over-compliance ne sont d’ailleurs pas propres au secteur bancaire, M. Nicolas Guillou ayant exposé devant la commission d’enquête comment deux acteurs français du secteur de l’assurance, AXA et MSH International, avaient suspendu le remboursement de ses dépenses de santé sans l’en informer : « En pratique, deux entreprises françaises ont arrêté de rembourser les dépenses de santé d’un citoyen français, alors qu’elles ont été faites sur le sol européen, qu’il n’y a aucun élément de rattachement aux États-Unis, que la transaction n’est pas en dollars et qu’aucune des parties n’est de nationalité américaine. Des sociétés françaises vont s’aligner sur les États-Unis parce qu’elles ne veulent pas prendre de risques par rapport à d’éventuelles sanctions, secondaires ou autres. Leur objectif est en tout cas de pouvoir commercer le plus possible avec les États-Unis Nous avons affaire à une logique qui consiste globalement à maximiser les profits et, pour cela, elles désassurent les citoyens qui sont censés bénéficier de leurs services. » ([178])
Face à cette situation, le président et la rapporteure ont écrit au président de la République, M. Emmanuel Macron, le 14 avril 2026, pour dénoncer « l’usage du droit américain comme arme économique » et alerter sur le risque que de telles sanctions puissent, à l’avenir, cibler « des entreprises ou des États qui seraient considérés comme des ennemis par le dirigeant de la première puissance mondiale. » Ils appelaient à ce que le problème des dépendances des services de paiement puisse être abordé dans le cadre du G20, en invitant la France à porter cette initiative dès la réunion des ministres des finances et des gouverneurs des banques centrales du 16 avril 2026, en vue du sommet des chefs d’État prévu à Miami les 14 et 15 décembre prochains.
M. Philippe Laulanie, directeur général du Groupement des cartes bancaires (GIE CB), a déclaré « Quant à la situation du juge Guillou, des décisions devront être prises pour que nous puissions distribuer des cartes bancaires à des citoyens menacés de sanctions. Des pistes ont été évoquées, telles que l’émission de cartes par une entité immune de la BCE par exemple. » ([179])
c. Une regrettable inaction de l’Union européenne
Si plusieurs États membres et la Commission européenne ont apporté un soutien clair à M. Nicolas Guillou et à Mme Beti Hohler, aucune action concrète n’a été engagée pour les protéger contre les conséquences des sanctions américaines.
Malgré les appels en ce sens, la Commission européenne n’a jusqu’ici pas activé le règlement dit de blocage du 22 novembre 1996 ([180]). Celui-ci permet de contrecarrer les effets extraterritoriaux des législations américaines de sanction listées dans l’annexe au règlement, lorsqu’ils portent atteinte aux intérêts des entreprises et des citoyens européens. Il prévoit quatre mesures complémentaires :
– priver d’effet sur le territoire de l’Union européenne les législations ou décisions qui prévoient ces sanctions extraterritoriales ;
– interdire aux opérateurs européens de se conformer aux prescriptions ou interdictions adoptées sur leur fondement, sauf sur dérogation accordée par la Commission européenne si le non-respect de ces prescriptions lèse gravement leurs intérêts ;
– obliger toute personne dont les intérêts économiques ou financiers sont affectés directement ou indirectement par de telles législations à en informer la Commission sous trente jours ;
– ouvrir le droit aux opérateurs européens d’être indemnisés de tout dommage découlant de l’application des sanctions extraterritoriales par les personnes qui en sont à l’origine.
Le règlement laisse à chaque État membre le soin de déterminer les sanctions à imposer en cas d’infraction. La France a choisi de l’inscrire dans l’article 459 du code des douanes, qui prévoit des sanctions pénales à l’encontre des opérateurs qui contreviennent à la législation et à la réglementation en matière de relations financières avec l’étranger.
Il appartient à la Commission d’activer le règlement de blocage contre un texte spécifique. Conformément à l’article premier, deuxième alinéa, du règlement, elle doit pour ce faire modifier l’annexe en adoptant un acte délégué. Le Parlement européen et le Conseil ont toutefois la capacité de s’opposer à son entrée en vigueur, respectivement à la majorité absolue et à la majorité qualifiée, dans un délai de deux mois à compter de la notification de l’acte par la Commission. La Commission a mis en œuvre cette compétence en 2018, pour mettre à jour le règlement afin d’étendre son application aux sanctions extraterritoriales rétablies par les États-Unis contre l’Iran ([181]).
La Commission s’est cependant refusée jusqu’à présent à ajouter les sanctions américaines contre la CPI dans le champ du règlement de blocage, faute de consensus entre les États membres. La porte-parole de la Commission pour le marché intérieur, Mme Siobhan McGarry a ainsi déclaré que « la voie diplomatique et la recherche de solutions ciblées étaient privilégiées » ([182]). « C’est probablement à ce niveau que ma déception a été la plus forte, a déclaré le juge Guillou. Selon moi, en matière de protection de la souveraineté européenne, autant le Parlement européen souhaite vraiment avancer, autant il n’y a pas de prise de conscience des enjeux et des risques au sein de la Commission européenne, pour l’instant. » ([183])
Si la France, la Belgique et la Slovénie sont favorables à l’activation du règlement, d’autres États membres s’inquiètent qu’elle n’entraîne des mesures de rétorsion américaines, notamment de nouvelles hausses de droits de douane. « Un certain nombre d’États, de groupes ou de commissaires européens ont peur de déclencher l’application du règlement, car ils craignent de déplaire aux États-Unis », selon M. Guillou.
Les opposants à l’application du règlement de blocage mettent également en avant sa faible efficacité, étayée par plusieurs rapports parlementaires ([184]). Les entreprises européennes se trouveraient confrontées à un conflit de normes, entre le droit américain et le droit européen, qui les exposeraient à une double peine. Les diplomates de la Représentation permanente de la France auprès de l’Union européenne, rencontrées par la rapporteure et le président lors de leur déplacement à Bruxelles, considèrent néanmoins que le règlement de blocage constituerait un « écran protecteur », dont pourraient se prévaloir les opérateurs incriminés devant les juridictions américaines. Il clarifierait en outre le fait que les fournisseurs de services européens ne doivent pas appliquer les sanctions extraterritoriales visant la CPI.
Le juge Guillou a indiqué à la commission ([185]) : « Nous sommes dans un moment de vérité : les États et l’Union européenne croient-ils vraiment ou non au droit international ? »
La rapporteure appelle la Commission européenne à activer le règlement de blocage, pour envoyer un message politique fort de défense du mandat de la Cour pénale internationale, de l’indépendance de la justice, et de la souveraineté des pays européens.
d. Le risque d’une systématisation des sanctions ciblées
Le juge Nicolas Guillou a mis en garde contre les dangers que représenterait la généralisation de ces pratiques pour faire pression sur certaines personnalités : « Mais le danger, à mon sens, n’est pas tant la déconnexion massive de millions de personnes que le fait qu’elle cible des décideurs publics, car la simple menace de vivre ce qui m’arrive est susceptible de modifier le comportement d’un certain nombre d’entre eux. C’est un danger pour l’État de droit. Je pense aux procureurs, aux juges, aux avocats qui refuseraient de défendre, aux parlementaires – députés, sénateurs, députés européens – qui auraient peur de voter la loi, aux services de la Commission européenne en matière de concurrence, ou à tous ceux de l’Union européenne chargés d’exécuter le DMA ou le DSA, les règlements sur les marchés uniques et sur les services numériques. Toute une série d’acteurs publics peuvent renoncer à prendre une décision en raison du risque d’être placé sous sanctions ; c’est alors la peur qui gagne. Or si la peur dicte nos décisions, on en vient à un système qui se rapproche d’un régime autoritaire. Le système judiciaire des pays qui ne sont plus des démocraties fonctionne ainsi : vous n’avez plus besoin de dire au juge la décision à prendre ; la peur est généralisée, les juges décident ce qui satisfait le pouvoir. Voilà le véritable danger. Cette menace représente un risque fondamental pour l’État de droit en France et en Europe. »
2. Une coupure générale des services numériques
a. Un scénario critique auquel il convient de se préparer
La nouvelle ligne de l’administration américaine en matière de politique extérieure, marquée par des hausses brutales des droits de douane ou la menace d’invasion du Groenland, a contribué à crédibiliser le risque de kill switch, soit la capacité de couper les services numériques fournis par des entreprises américaines à l’Union européenne, par l’application de mesures de contrôle des exportations. Cette menace constitue un puissant levier de pression à l’égard des partenaires commerciaux des États-Unis.
M. Damien Lucas, directeur général de Scaleway, a appelé à prendre ce risque pleinement en considération, au même titre que les atteintes à la confidentialité des données : « Pourquoi est-ce important ? Pour éviter le risque de kill switch. Trop souvent, on réduit le cloud à la question de la protection de la donnée. Mais il est encore plus important de protéger les flux de travail et les opérations de nos clients. Nous le savons, quand il y a une panne chez Azure ou AWS, les avions européens sont cloués au sol. Si l’on coupe le cloud, plus rien ne fonctionne dans notre économie. Oui, il faut protéger la donnée, mais il faut également se protéger contre l’arrêt intempestif du cloud. » ([186])
Le kill switch se matérialiserait par la suspension des ventes de logiciels américains à des entités européennes, et par l’arrêt des services de support, de maintenance et de développement associés. L’accès aux applications et aux données hébergées sur des clouds américains serait coupé, de même que l’ensemble des services numériques fournis par les grandes plateformes. « Personne ne dispose aujourd’hui d’une solution face à une coupure généralisée d’accès aux technologies américaines ou chinoises, et si l’Europe se trouvait demain privée de mises à jour, la situation deviendrait rapidement intenable », a alerté M. Vincent Strubel, directeur général de l’Anssi ([187]).
Une telle coupure serait susceptible de paralyser l’ensemble de l’économie européenne, avec des conséquences particulièrement critiques dans les pays européens les plus dépendants aux technologies numériques américaines. La panne informatique mondiale provoquée, le 19 juillet 2024, par la mise à jour défaillante du logiciel de cybersécurité de la société américaine CrowdStrike, a permis de mesurer la profondeur des vulnérabilités liées à une forte dépendance : dans le monde entier, des avions s’étaient trouvés cloués au sol, des hôpitaux ont été contraints d’annuler des opérations, quand des banques, des marchés financiers, ou des centres d’appel d’urgence ne pouvaient plus fonctionner. M. Vincent Strubel a néanmoins fait observer que la France avait « été relativement moins touchée, en partie grâce à une moindre dépendance à cette monoculture » en matière de logiciels de cybersécurité.
L’hypothèse est envisagée sérieusement par le gouvernement, le ministre de l’action et des comptes publics, M. David Amiel, ayant déclaré devant la commission d’enquête qu’« il fa[llait] parer les risques de kill switch, à savoir l’interruption brutale d’un service qui rendrait notre pays vulnérable » ([188]).
Cette prise de conscience progresse également parmi d’autres États européens. M. Max Schrems l’a constaté lorsqu’il a été invité au Danemark s’agissant de la menace pesant sur le Groenland : « L’armée danoise s’inquiète qu’en cas de conflit avec les États-Unis, ceux-ci ne les privent de l’accès aux services numériques de Microsoft, AWS ou Google, par exemple. De fait, les États-Unis sont en mesure d’appliquer de tels embargos – ils le font actuellement à Cuba, en Syrie ou en Iran. Je suis un mondialiste et j’espère que ce type de situations ne se produira pas. Toutefois, au vu de ce qui s’est passé au cours de la dernière année, la question se pose. Les Danois s’inquiètent des conséquences qu’aurait un tel embargo – les hôpitaux, qui utilisent Microsoft, ne pourraient plus avoir accès aux dossiers, par exemple. » ([189])
Un tel scénario ne serait certes pas dans l’intérêt des grandes entreprises numériques américaines, dont le marché européen pourrait représenter approximativement un tiers du chiffre d’affaires. La présidente de Microsoft France, Mme Corine de Bilbao, a ainsi entrepris de rassurer en déclarant que « la probabilité d’un kill switch est extrêmement faible, voire inexistante. Microsoft est une entreprise globale, qui opère dans 180 pays et s’est engagée à augmenter de 40 % ses centres de données en Europe d’ici à 2027. Au vu du montant de nos investissements, il serait suicidaire d’appliquer un kill switch. L’entreprise n’est pas le gouvernement américain. ». ([190]) Il est cependant difficile de déterminer de quelle marge de manœuvre disposeraient ces entreprises, établies aux États-Unis, pour ne pas appliquer les injonctions de l’administration fédérale auxquelles même les grands établissements bancaires européens obtempèrent.
b. Une vulnérabilité liée à l’interruption des mises à jour
Comme en matière de protection des données, aucune des mesures techniques et contractuelles mises en place par les hyperscalers pour garantir leur capacité à maintenir leurs services dans la durée, ne semble éliminer le risque en totalité.
Amazon a lancé, en janvier 2026, un cloud souverain européen, « physiquement et opérationnellement isolé des autres infrastructures d’AWS », qui reposerait sur des data centers situés en Europe et serait opéré exclusivement par le personnel européen, sans qu’« aucun contrôle opérationnel ne s’exerce depuis l’extérieur des frontières européennes ». Selon M. Julien Lépine, représentant en France d’AWS, « ce nouveau cloud d’AWS bénéficie d’une autonomie de fonctionnement, même si l’Europe devait être coupée du reste du monde » ([191]). Ces mesures organisationnelles ne permettront cependant pas de contrecarrer l’obligation d’appliquer les décisions américaines, qui découle de la structure capitalistique de la société. Les injonctions des autorités fédérales s’imposent de fait à toutes les entités implantées aux États-Unis, y compris leurs filiales et leurs employés à l’étranger.
Les hyperscalers ont également mentionné les engagements contractuels pris envers leurs clients pour éviter toute coupure brutale des services. Pour son cloud souverain, AWS a pris « l’engagement ferme que, si nous devions mettre fin à tout ou partie des services fournis par celui-ci, nous ne pourrions le faire qu’avec un préavis de douze mois, ce qui laisse de la visibilité aux entreprises » ([192]) – une telle clause contractuelle pourrait néanmoins être déclarée non valide si elle faisait obstacle à la bonne application d’un décret présidentiel. D’autres sociétés envisagent de donner le code source aux clients pour leur permettre de continuer à opérer l’infrastructure : « Pour ce qui est des services de Google Cloud Platform en direct, nous avons pris l’engagement, en réponse aux craintes qui se sont exprimées – nous ne sommes pas aveugles aux tumultes du monde –, de fournir à nos clients, en cas d’interruption de nos services, l’accès à notre code pour qu’ils puissent, s’ils disposent des ingénieurs nécessaires, assurer la continuité du service. Ce ne sera pas simple, mais c’est notre engagement. » ([193]) Cela suppose que les clients disposent des ressources internes, aussi bien techniques qu’humaines, suffisantes.
Dans le cadre de la certification SecNumCloud, le prestataire doit être autonome dans l’exploitation de la solution, c’est-à-dire qu’il doit être capable de maintenir la fourniture du service en faisant appel à ses compétences propres, sans intervention extérieure. Cependant, la certification SecNumCloud ne prémunit pas contre la coupure de l’accès aux mises à jour destinées aux logiciels sur lesquels est basée l’infrastructure.
Cela apparaît notamment problématique pour les solutions hybrides qui, bien qu’exploitées par un opérateur européen, reposent sur une technologie américaine, telles que S3NS, opéré par Thalès sur les technologies de Google. M. Damien Lucas, directeur général de Scaleway, est sceptique sur leur résilience : « J’ai entendu dire que certaines offres hybrides imaginaient, en cas de coupure des mises à jour, pouvoir faire fonctionner leur cloud pendant un an sans recevoir de correctifs de leurs partenaires américains. Alors là, je ne sais pas comment ils font. Chez Scaleway, nous faisons 72 mises à jour quotidiennes, dont une proportion non négligeable sont des mises à jour de sécurité. Je vois donc deux options : soit ils ont une technologie incroyable que je ne connais pas, soit ils connaissent déjà toutes les failles de sécurité qui seront découvertes dans les douze prochains mois et les ont déjà corrigées. » ([194])
Le directeur général de l’Anssi a confirmé que les mises à jour sont effectivement quotidiennes et que c’est une « caractéristique inhérente à toute infrastructure numérique complexe ».
De fait, les infrastructures de cloud nécessitent un flux continu de mises à jour. M. Strubel a souligné lors de son audition que « nous sommes en train de perdre la bataille contre les vulnérabilités logicielles puisque leur nombre a progressé de 18 % par an en moyenne sur les cinq dernières années pour atteindre 50 000 vulnérabilités rendues publiques chaque année, un tiers d’entre elles étant exploitées dès le jour de leur publication » ([195]). Toute la question est donc de savoir combien de temps le service pourrait être maintenu sans aucun accès aux mises à jour. Selon M. Philippe Limantour, « les délais avant que les risques deviennent vraiment importants se compteraient en semestres ». Il existerait des « mécanismes de défense en profondeur permettant de bloquer l’un des maillons d’une chaîne de dix, quinze ou vingt petits pas, pour bloquer les attaques. Ainsi ce n’est pas parce qu’on trouve une vulnérabilité dans un code qu’elle est exploitable » ([196]). Le représentant de Google Cloud témoignait cependant de l’existence de failles critiques, dénommées « zero day » qui impliquent un risque immédiat pour la qualité du service et la sécurité des infrastructures.
Au regard de l’ampleur des vulnérabilités et de l’accélération de leur exploitation qui se compte en jours, voire en heures, la rapporteure se questionne sur la capacité des opérateurs cloud reposant sur des technologies américaines à garantir une sécurité optimale durant une période d’un semestre.
Le scénario d’un kill switch, dont la crédibilité a fortement gagné en ampleur au cours des derniers mois sous l’impulsion de la politique suivie par le gouvernement des Etats-Unis, aurait des répercussions techniques, économiques et sociales massives. C’est pourquoi il est urgent de s’y préparer.
Troisième partie : les causes d’un enracinement profond
Chapitre 6 – le droit de la concurrence : toujours un temps de retard
Les Big Tech maîtrisent aujourd’hui la plupart des services numériques, que ce soit les plateformes ou les logiciels qui constituent le socle des systèmes d’information des entreprises ou des administrations. Leur activité laisse peu de place à des fournisseurs alternatifs européens, qui ont peine à exister sur de tels marchés.
Le droit de la concurrence a été établi pour protéger le consommateur contre la formation de géants économiques, capables d’imposer leurs conditions et de constituer des rentes à leur profit. Partant du constat de l’ultra-domination des Gafam sur leur marché, comment expliquer que le droit de la concurrence n’ait pu avoir un impact sur leur activité ? Quel est le poids de cet instrument aux mains de la puissance publique ?
La rapporteure a souhaité établir une rétrospective des actions envers les Gafam conduites par les autorités de la concurrence, aux niveau national et européen, afin de mesurer les résultats auxquelles elles sont parvenues et de comprendre les limitations structurelles auxquelles elles se heurtent. L’adoption du DMA est présentée par la Commission européenne comme un véritable changement d’approche.
A. Les Gafam : des positions de domination grâce à la maîtrise de l’ensemble de la stack du numérique
Le secteur du numérique regroupe des activités variées telles que la publicité en ligne, l’IA, le cloud ou encore les réseaux sociaux. Le fonctionnement d’internet repose quant à lui sur une architecture par couche. Une organisation qu’a présentée Mme Francesca Musiani, directrice de recherche au CNRS, lors de son audition par la commission ([197]) : « Internet repose sur une architecture en couches que l’on peut résumer en quatre niveaux. La première couche est physique : les câbles sous-marins et terrestres, ainsi que les centres de données, où s’effectue le transport concret des données. La deuxième couche est celle des protocoles de base, ces langages qui permettent aux machines de communiquer entre elles. L’Internet Protocol (IP) est le protocole commun par excellence. Le système de noms de domaine (DNS), qui est l’annuaire d’internet, constitue un autre élément critique de cette couche, en assurant une correspondance fiable entre les adresses URL que nous utilisons et les adresses numériques des ressources. La troisième couche est celle des services d’infrastructure, notamment le cloud, qui fournit stockage et puissance de calcul à la demande. Enfin, la quatrième couche est celle des applications et des plateformes – messageries, réseaux sociaux, moteurs de recherche – où se concentrent traditionnellement les débats sur la régulation du numérique.
« Chacune de ces couches est gouvernée par des acteurs différents, avec de fortes interdépendances qui ne sont pas toujours transparentes pour le citoyen, ni même pour les régulateurs. Là où la situation est inédite, c’est que nous observons une concentration significative du pouvoir à chacun de ces niveaux. Pour la couche physique, comme nous l’avons dit, les câbles, historiquement opérés par des consortiums d’opérateurs télécoms, le sont de plus en plus par de grandes entreprises privées comme Google et Meta, qui sont les seules à avoir la force de frappe pour investir dans ces infrastructures devenues trop stratégiques pour elles. »
Le schéma ci-dessous tente de représenter l’organisation en couches d’internet et la concentration en cours d’une ampleur inégalée.
Source : rapporteure.
Cette concentration tout à la fois horizontale (au sein des différentes couches) et verticale (entre couches) est caractéristique des positions ultradominantes des Gafam et produit plusieurs effets :
– les effets de réseau, qui favorisent l’acteur qui dispose du plus grand nombre d’utilisateurs connectés aux services qu’il fournit ;
– les effets de verrouillage des clients, perçus ou réels, à travers de nombreux dispositifs spécifiques qui peuvent être mis en place : difficultés à récupérer ses données, absence d’interopérabilité, etc. ;
– les économies d’échelle, permettant de réaliser des revenus très importants sur un portefeuille client de plusieurs milliards d’individus ;
– l’accès à des données d’utilisateurs à grande échelle, contribuant à l’avance technologique des produits ;
– la vente forcée de produits à travers des offres groupées (« bundling ») et la capacité à mettre en place des subventions croisées entre services distincts ;
– la mise en place de barrières à l’entrée pour les concurrents via la standardisation et le contrôle des dispositifs techniques.
En asseyant leurs modèles économiques sur ces spécificités, les grands acteurs du numérique ont pu se développer et, dans le même temps, verrouiller des écosystèmes qui rendent la contestation de leur pouvoir de marché difficile.
Les auditions de la commission d’enquête ont fait apparaître que ces positions ne cessent de se renforcer par une colonisation progressive des différentes couches du monde numérique, comme le décrit Mme Ophélie Coelho ([198]) : « En tant que passerelle technique, ils prennent possession et privatisent des nœuds importants sur presque toutes les couches technologiques. Partis du logiciel et du web, ils se sont progressivement étendus aux supports de mobilité (ordinateurs, mobiles), aux câbles sous-marins, aux satellites pour certains, et même à des couches réseau avec des réseaux privés qui se superposent aux réseaux existants, et aujourd’hui aux puces électroniques. Nous observons une prise de contrôle de passerelles techniques essentielles. Le leader en la matière reste Google qui, à l’exception des satellites, a déjà des positions fortes dans tous les domaines que j’ai cités.
« Un autre de leurs leviers, très important, relève de l’intégration horizontale et verticale. D’une part, un levier transsectoriel : ils agissent de manière transversale sur les secteurs clés de la société, la santé, la sécurité, la mobilité, l’administration, l’éducation. Ils ont ciblé ces secteurs non seulement comme des marchés d’utilisateurs, mais aussi comme des points où s’établir en tant qu’intermédiaires et passerelles techniques. Ils ont également ciblé d’autres géants, comme les grandes banques, les grands groupes pharmaceutiques ou les grands opérateurs de télécommunications, qui ne sont d’ailleurs plus si « grands » aujourd’hui. Ils sont devenus des acteurs pesant dans la chaîne de valeur de tous les secteurs clés de la société moderne. D’autre part, l’intégration verticale, ou ce que l’on peut appeler un levier de puissance d’empilement technologique, leur permet de constituer progressivement un écosystème technique complet.
« Tout cela mène à deux effets cumulatifs extrêmement puissants. Tout d’abord, la concentration progressive de l’activité au sein de ces acteurs ; ensuite, un levier écosystémique : une fois l’usage concentré au sein de leurs infrastructures et de leur modèle technologique, ils peuvent plus aisément diffuser certaines informations, certains usages et même certaines croyances portées par leurs technologies. » ([199])
Le cas des câbles sous-marins transnationaux de fibre optique est à cet égard très éclairant. Ces infrastructures essentielles au fonctionnement de l’internet mondial étaient jusqu’à présent déployées par des consortiums d’acteurs internationaux. Les Gafam sont désormais capables de mener de tels projets seuls, et investissent ce secteur pour des raisons stratégiques. Mme Ophélie Coelho observe que « la situation des câbles sous-marins a beaucoup évolué. Sans refaire tout l’historique, l’accélération de la présence des géants du numérique dans ce secteur date des années 2010. Plusieurs raisons expliquent ce phénomène : leur consommation croissante de capacité, l’intérêt économique à posséder ces infrastructures, et sans doute une volonté de contrôler l’ensemble de la pile technologique, d’autant qu’ils avaient déjà une expérience des réseaux terrestres aux États-Unis.
« Cette tendance s’est accélérée ces dernières années, avec des capacités de câbles qui atteignent désormais des centaines de térabits, une échelle sans commune mesure avec la capacité d’un térabit d’il y a quelques années. La différence majeure réside dans la structure de propriété. Auparavant, nous avions des consortiums d’opérateurs de télécommunications, dont la responsabilité et les choix étaient partagés entre dix à vingt partenaires (…). Aujourd’hui, la configuration a changé : nous avons soit des consortiums beaucoup plus restreints, soit des propriétés uniques. Google, par exemple, possède plus de 30 câbles, et bientôt près de 40 avec ses nouveaux projets dans l’Indopacifique. (…).
« Au-delà du nombre de câbles, il faut considérer l’évolution de leurs capacités. En 2021, environ 28 % de la capacité mondiale appartenait aux géants du numérique. (…) je pense que d’ici dix ans, ils pourraient détenir la moitié de la capacité totale en termes de puissance. C’est un changement énorme (…).
« Ce mécanisme de dépendance, fondé sur une intégration verticale, influe sur l’ensemble de l’écosystème numérique. Un exemple frappant est la coupure de câbles survenue en Afrique de l’Ouest en 2024. Quatre câbles historiques ont été sectionnés, privant treize pays africains d’internet. Ce sont les câbles Equiano, de Google, et 2Africa, le consortium incluant Meta et China Telecom, qui ont récupéré la majeure partie du trafic. Cet événement montre que c’est souvent dans les moments de crise qu’ils renforcent leur position et deviennent des partenaires indispensables, à l’instar de ce que l’on a pu observer avec Starlink, bien que ce dernier n’opère pas à la même échelle de puissance. »
L’exemple des câbles sous-marins n’est pas isolé, des constats similaires peuvent être dressés sur les connexions satellitaires. Du fait de leur positionnement, les Gafam deviennent indispensables au fonctionnement même de nos économies. Cette situation leur confère des avantages considérables. Comment le droit de la concurrence a-t-il appréhendé le rôle de ces acteurs ? Quelle a été son efficacité pour endiguer la constitution de positions dominantes ?
B. Le droit de la concurrence face aux Gafam : des sanctions multiples et 17 milliards d’euros d’amendes au total
1. Les vingt-six sanctions envers les Gafam au titre du droit de la concurrence depuis 2010
L’activité des acteurs du numérique est soumise au droit de la concurrence, en particulier aux articles 101 et 102 du Traité sur le fonctionnement de l’Union européenne (TFUE), qui sanctionnent respectivement les ententes et les abus de position dominante. Le contrôle de l’application de ces deux articles relève, selon les cas, de la Commission européenne et, pour la France, de l’Autorité de la concurrence.
Comme l’explique M. Umberto Berkani, rapporteur général de l’Autorité de la concurrence ([200]), « lorsque les marchés examinés présentent une dimension nationale, par exemple en raison de réglementations spécifiques, l’analyse du pouvoir de marché s’exerce nécessairement à cette échelle. Si une opération de concentration y crée une domination trop forte, les règles de concurrence s’appliquent. En revanche, si un marché dispose d’une dimension plus large, notamment européenne grâce à une réglementation homogène, l’analyse est alors menée à ce niveau ». Lorsque l’autorité nationale se saisit, elle se fonde également sur le droit national, en particulier sur le code de commerce.
Le réseau européen de la concurrence (REC) rassemble la Commission européenne et l’ensemble des autorités nationales de concurrence à des fins de coordination et de répartition des affaires entre niveau européen et niveau national.
Le droit de la concurrence a récemment été complété par le DMA (voir infra), dont l’application est à la main exclusive de la Commission européenne.
Du fait de leur centralité, les cinq grandes plateformes états-uniennes ont fait l’objet d’un contrôle intensif de la part des autorités de concurrence, qui a abouti à de nombreuses sanctions :
– pour Google (groupe Alphabet) : douze sanctions, dont huit avec amendes, représentant un montant cumulé de 12,1 milliards d’euros ;
– pour Apple : six sanctions, dont quatre avec amendes, pour un montant cumulé de 3,6 milliards d’euros ;
– pour Meta : trois sanctions, dont deux avec amendes, pour un montant cumulé de 998 millions d’euros ;
– pour Microsoft : trois sanctions, dont une avec amende, pour un montant de 561 millions d’euros ;
– pour Amazon : deux sanctions.
Outre les amendes, d’un montant total de 17,2 milliards d’euros, les sanctions prononcées ont pu prendre la forme d’engagements obligatoires. Par exemple, par une décision de décembre 2022, Amazon s’est vue interdire l’utilisation des données non publiques des vendeurs tiers recueillies par le biais de sa place de marché dans ses activités de détail propres. De la même façon, Microsoft s’est vue par deux fois imposer des engagements obligatoires – favoriser l’interopérabilité de ses produits de bureautique et limiter les offres groupées – en décembre 2012 et en septembre 2025. Cette dernière décision imposait le découplage de l’application Teams du reste de la suite bureautique Office 365.
Le tableau ci-dessous liste l’ensemble des sanctions prononcées à l’encontre de ces cinq entreprises par la Commission européenne et l’Autorité de la concurrence sur le fondement du droit de la concurrence. Il montre que l’essentiel des pratiques ayant donné lieu à sanction a consisté, pour chaque plateforme, à créer un accès différencié entre ses propres produits et ceux de ses concurrents et à invisibiliser ces derniers. Le pouvoir de marché a pu également être utilisé pour imposer des conditions économiques inacceptables à des parties prenantes comme les éditeurs de contenu et les agences de presse.
Liste des sanctions prononcées contre les Gafam au titre du droit de la concurrence depuis 2010
| Groupe | Autorité | Affaire | Date | Sanction (M€) | Description |
| Amazon | Commission européenne | AT. 40153 Amazon e-book MFNs | Mai 2017 | Amazon EU SARL : engagements rendus obligatoires. Amazon supprime les clauses de nation la plus favorisée (MFN) dans ses contrats de distribution d’e-books avec les éditeurs européens. Procédure close sans constat d’infraction ni amende. | |
| Amazon | Commission européenne | AT.40462 + AT.40703 — Amazon Marketplace & Buy Box Décision | Décembre 2022 | Amazon : engagements rendus obligatoires dans deux affaires connexes. (1) Marketplace : Amazon s’interdit d’utiliser les données non publiques des vendeurs tiers dans ses activités de détail propres. (2) Buy Box : Amazon garantit un accès équitable et non discriminatoire à la « Buy Box » et au label Prime pour tous les vendeurs. Procédure close sans amende | |
| Apple | Commission européenne | AT.39847 / Ebooks | Juillet 2013 | Apple Inc. et quatre éditeurs (Hachette, HarperCollins,Macmillan, Penguin, Simon & Schuster) : engagements rendus obligatoires. Les parties mettent fin aux clauses de prix d’agence et de nation la plus favorisée (MFN) dans leurs contrats de distribution d’e-books. Procédure close sans amende. | |
| Apple | Autorité de la concurrence | Décision 20-D-04 relative à des pratiques mises en œuvre dans le secteur de la distribution de produits de marque Apple | Mars 2020 | 1100 | Apple Inc., Apple Distribution International, Tech Data et Ingram Micro condamnés à un total de 1,24 Md€ (dont 1,1 Md€ pour Apple seule) pour restrictions de clientèle entre grossistes, entente verticale sur les prix de revente des Apple Premium Resellers (APR) et abus de dépendance économique (affaire eBizcuss, pratiques 2005–2013). |
| Apple | Commission européenne | AT.40437 / Apple App Store Practices (Music Streaming) | Mars 2024 | 1840 | Apple Inc. condamnée à 1,84 Md€ pour avoir imposé aux développeurs d’applications de streaming musical (notamment Spotify) des restrictions techniques et contractuelles (interdiction des clauses anti-steering) les empêchant d’orienter les utilisateurs vers des offres hors App Store. La Commission a multiplié l’amende de base par 42 pour effet dissuasif. |
| Apple | Commission européenne | AT.40452. Apple Mobile Payments (NFC) | Juillet 2024 | La Commission rend contraignants les engagements d’Apple Inc. qui s’engage à ouvrir l’accès au module NFC de ses appareils iOS à des fournisseurs de services de paiement tiers concurrents d’Apple Pay. Procédure close sans constat d’infraction ni amende. | |
| Apple | Autorité de la concurrence | Décision 25-D-02 relative à des pratiques mises en œuvre dans le secteur de la publicité sur applications mobiles sur les terminaux iOS | Mars 2025 | 150 | Apple Inc. et Apple Distribution International condamnées à 150 M€ pour avoir abusé de leur position dominante en déployant le dispositif App Tracking Transparency (ATT) de façon symétrique : les règles de consentement au suivi publicitaire des tiers ne s’appliquaient pas de manière équivalente aux propres services d’Apple (avril 2021 – juillet 2023). |
| Apple | Commission européenne | DMA.100055 — Apple App Store (anti-steering) | Avril 2025 | 500 | Apple Inc. condamnée à 500 M€ pour avoir empêché les développeurs d’applications d’orienter librement les utilisateurs vers des offres ou canaux de distribution extérieurs à l’App Store, en violation de l’obligation antisteering du DMA. Première décision de non-conformité DMA de l’histoire. |
| Autorité de la concurrence | Décision 10-MC-01 relative à la demande de mesures conservatoires présentée par la société Navx | Juin 2010 | Google LLC et Google France enjointes de rétablir sous 5 jours le compte AdWords de la société Navx et de clarifier leur politique de contenus. Premières mesures conservatoires prononcées en France dans le secteur de la publicité en ligne. | ||
| Autorité de la concurrence | Décision 10-D-30 relative à des pratiques mises en œuvre dans le secteur de la publicité sur Internet | Octobre 2010 | Google LLC et Google France : engagements rendus obligatoires. Google s’engage à rendre transparentes et prévisibles les règles AdWords applicables aux dispositifs de contournement de contrôles routiers, faisant suite aux mesures conservatoires 10-MC-01 du 30 juin 2010 (affaire Navx). Pas d’amende. | ||
| Commission européenne | AT. 39740 / Google Search (Shopping) | Juin 2017 | 2 420 | Google LLC et Alphabet Inc. condamnées à 2,42 Md€ pour avoir accordé, depuis au moins 2008, un placement plus favorable à Google Shopping au détriment des services concurrents dans les résultats de recherche générale. Confirmé par le Tribunal de l’UE le 10 nov. 2021 (T-612/17) et par la CJUE le 10 sept. 2024 (C-48/22P). | |
| Commission européenne | AT. 40099 / Google Android | Juillet 2018 | 4 125 | Google LLC et Alphabet Inc. condamnées à 4,34 Md€ pour trois pratiques contractuelles imposées aux fabricants Android : installation obligatoire de Google Search et Chrome, paiements conditionnés à l’exclusivité, restrictions aux versions Android non certifiées. Amende réduite à 4,125 Md€ par le Tribunal de l’UE le 14 sept. 2022 (T-604/18). | |
| Commission européenne | AT 40411 / Google Search (AdSense) | Mars 2019 | 1490 | Google LLC et Alphabet Inc. condamnées à 1,49 Md€ pour avoir imposé, de 2006 à 2016, des clauses d’exclusivité anticoncurrentielles dans les contrats AdSense for Search avec des propriétaires de sites web tiers, les empêchant d’afficher des publicités search de concurrents de Google. | |
| Autorité de la concurrence | Décision 19-D-26 relative à des pratiques mises en œuvre dans le secteur de la publicité en ligne liée aux recherches | Décembre 2019 | 150 | Google LLC, Google Ireland Limited et Google France condamnées à 150 M€ pour application non objective, non transparente et discriminatoire des règles Google Ads à l’égard des annonceurs (affaire Gibmedia). Injonctions de clarification pour 5 ans. | |
| Autorité de la concurrence | Décision 20-MC-01 relative à des demandes de mesures conservatoires présentées par le Syndicat des éditeurs de la presse magazine, l’Alliance de la presse d’information générale e.a. et l’Agence France Presse | Avril 2020 | Google LLC, Google Ireland Limited et Google France enjointes de négocier de bonne foi la rémunération des éditeurs et agences de presse au titre de la loi n° 2019-775 du 24 juillet 2019 sur les droits voisins, dans un délai de trois mois. | ||
| Autorité de la concurrence | Décision 21-D-11 relative à des pratiques mises en œuvre dans le secteur de la publicité sur internet | Juin 2021 | 220 | Google LLC, Google Ireland Limited et Google France condamnées à 220 M€ pour avoir favorisé, via le serveur publicitaire DFP, leur propre plateforme d’enchères AdX au détriment des SSP concurrentes (1re décision mondiale sur les enchères programmatiques display). Procédure de transaction. Engagements sur l’interopérabilité rendus obligatoires. | |
| Autorité de la concurrence | Décision 21-D-17 relative au respect des injonctions prononcées à l’encontre de Google dans la décision n° 20-MC-01 du 9 avril 2020 | Juillet 2021 | 500 | Google LLC, Google Ireland Limited et Google France condamnées à 500 M€ pour n’avoir pas respecté les injonctions de la décision 20-MC-01 : absence de négociation de bonne foi sur les droits voisins. Google enjointe de se conformer sous astreinte de 900 000 € par jour de retard. | |
| Autorité de la concurrence | Décision 22-D-13 relative à des pratiques mises en œuvre par Google dans le secteur de la presse | Juin 2022 | Google LLC, Google Ireland Limited et Google France : engagements rendus obligatoires pour 5 ans (renouvelables) sur la conduite de négociations de bonne foi, transparentes et non discriminatoires avec les éditeurs et agences de presse pour la rémunération des droits voisins. | ||
| Autorité de la concurrence | Décision 24-D-03 relative au respect des engagements figurant dans la décision n° 22-D-13 du 21 juin 2022 relative à des pratiques mises en œuvre par Google dans le secteur de la presse | Mars 2024 | 250 | Alphabet Inc., Google LLC, Google Ireland Limited et Google France condamnées à 250 M€ pour avoir méconnu 4 de leurs 7 engagements de 2022, notamment l’obligation de transparence sur les critères de rémunération et l’obligation de coopération avec le mandataire. Procédure de transaction. | |
| Commission européenne | AT.40670 — Google AdTech C(2025) 5965 final | Septembre 2025 | 2950 | Google LLC et Alphabet Inc. condamnées à 2,95 Md€ pour avoir, depuis 2014, favorisé leur propre bourse d’annonces en ligne AdX via leur serveur publicitaire DFP (DoubleClick for Publishers), au détriment des bourses concurrentes et des éditeurs en ligne. 4e sanction antitrust de la Commission contre Google. | |
| Meta | Autorité de la concurrence | Décision 22-D-12 relative à des pratiques mises en œuvre dans le secteur de la publicité sur internet | Juin 2022 | Meta Platforms Inc., Meta Platforms Ireland Ltd. et Facebook France : engagements rendus obligatoires à la suite de la saisine de la société Criteo. Meta s’engage à améliorer l’accès des partenaires publicitaires aux données et outils de son écosystème publicitaire. Procédure close sans amende. | |
| Meta | Commission européenne | AT.40684 — Facebook Marketplace | Novembre 2024 | 798 | Meta Platforms Inc. condamnée à 797,72 M€ pour deux infractions : couplage abusif de Facebook Marketplace au réseau social Facebook et imposition de conditions inéquitables à des fournisseurs concurrents de services de petites annonces en ligne. |
| Meta | Commission européenne | DMA.100009 — Meta (Pay or Consent) | Avril 2025 | 200 | Meta Platforms Inc. condamnée à 200 M€ pour avoir contraint les utilisateurs européens de Facebook et Instagram à choisir entre céder leurs données personnelles à des fins de publicité ciblée ou payer un abonnement payant, sans alternative moins intrusive permettant un consentement granulaire. |
| Microsoft | Autorité de la concurrence | Décision 12-D-14 relative à des pratiques mises en œuvre par Microsoft Corporation et Microsoft France | Juin 2012 | Microsoft Corporation et Microsoft France : engagements rendus obligatoires dans le secteur des logiciels de serveur de messagerie et de collaboration. Microsoft s’engage à améliorer l’interopérabilité de ses produits. Procédure close sans amende. | |
| Microsoft | Commission européenne | AT.39530 / Microsoft (Tying) | Mars 2013 | 561 | Microsoft Corporation condamnée à 561 M€ pour n’avoir pas proposé l’écran de choix du navigateur aux utilisateurs de Windows 7 SP1 entre février 2011 et juillet 2012, en violation des engagements pris en 2009. Première décision pour non-respect d’engagements dans le secteur numérique. |
| Microsoft | Commission européenne | AT.40721 + AT.40873 — Microsoft Teams / Teams II | Septembre 2025 | Microsoft Corporation : engagements rendus obligatoires. Microsoft s’engage à découpler Teams de ses suites Office 365 / Microsoft 365, à proposer Teams séparément à un prix inférieur, à accroître la différence de prix de 50 % et à garantir l’interopérabilité et la portabilité des données (valables 7 à 10 ans). Procédure close sans amende. |
Source : Autorité de la concurrence.
2. Le cloud : l’intérêt de mesures ciblées pour faire cesser les pratiques problématiques
La croissance forte des activités de cloud a conduit l’Autorité de la concurrence à examiner en profondeur les pratiques sur ce marché, dans le cadre d’une enquête sectorielle. Constatant la prédominance de trois acteurs principaux, AWS, Googlecloud et Microsoft, l’Autorité souhaitait examiner dans quelle mesure leur force de frappe financière et leurs écosystèmes de services numériques étaient en mesure d’entraver le développement de la concurrence.
Cette enquête a débouché en juin 2023 sur la publication d’un avis décrivant l’ensemble des pratiques problématiques constatées ([201]). Deux sujets ont fait l’objet d’une attention particulière, les crédits cloud et les egress fees ou frais de sortie.
Les crédits cloud permettent à des start-up en développement de lancer leurs produits sans engager de fonds pour leurs infrastructures de gestion des données. Mais les fournisseurs de services cloud se servent de cette pratique pour verrouiller les acteurs dans leur propre système. « L’Autorité considère toutefois que les crédits cloud sous forme d’offres ciblées d’accompagnement doivent faire l’objet d’une attention particulière. Les montants proposés parfois élevés, le vaste écosystème d’entreprises qu’ils concernent et leur durée de validité, les distinguent significativement des essais gratuits qui peuvent être traditionnellement observés dans d’autres industries. Cela soulève des doutes quant à la capacité de tous les fournisseurs de services cloud à les proposer de manière rentable. En effet, les montants de crédits proposés pouvaient aller jusqu’à 200 000 dollars pour Google Cloud, 150 000 pour Microsoft Azure, et 100 000 pour AWS. La loi Sren prévoit l’encadrement de cette pratique, notamment le plafonnement à un an de leur durée. Toutefois, les dispositions concernées n’ont jusqu’à présent pas été appliquées faute de publication du décret nécessaire. Le président et la rapporteure invitent le gouvernement à prendre ces décrets dans les plus brefs délais.
S’agissant des egress fees, l’Autorité considérait qu’ils étaient déconnectés des coûts réels et susceptibles de constituer un frein important à la portabilité des données. Les entreprises facturaient de façon trop importante les flux de sortie des données. Cela pénalisait notamment fortement les entreprises souhaitant mettre en œuvre des architectures dites multi-cloud, pour ne pas dépendre d’un seul et même fournisseur. Depuis, les principaux hyperscalers ont revu leurs politiques tarifaires pour anticiper les exigences du Data Act, dont la mise en application complète sur ce point interviendra seulement en janvier 2027.
Que ce soit les egress fees ou les crédits cloud, les pratiques constatées profitent du fait que les développements pour transférer vers le cloud un système d’information d’une entreprise ou d’une administration sont longs et coûteux à mettre en œuvre. Les migrations en sont d’autant moins facilitées, ce qui accroît le risque de verrouillage par les grands fournisseurs du marché.
D’autres pratiques problématiques ont été relevées par l’Autorité de la concurrence :
– le manque de transparence des tarifs des hyperscalers, en particulier sur les services ultérieurs lors de la réalisation du premier achat ;
– des programmes de certification, pour partie gratuits, à destination des professionnels ;
– des licences qui rendent plus coûteuse l’utilisation des produits dans des environnements cloud concurrents, en particulier s’agissant des produits Microsoft ;
– des mises à jour unilatérales de certains services faisant office de standard technique, auxquelles les autres acteurs ont accès avec un délai, notamment le standard S3 déployé par Amazon.
Qu’en est-il de l’ensemble de ces pratiques, trois ans après la publication de l’avis ? Selon l’entreprise Outscale, concurrente des trois hyperscalers, « l’avis de l’Autorité de la concurrence de 2023 reste pleinement d’actualité. Les dynamiques décrites se sont même renforcées avec la vague de l’IA générative : les hyperscalers ont intégré verticalement les modèles de fondation, les infrastructures GPU, les outils de développement et les places de marché applicatives. Cette intégration crée des effets de réseau et des frictions de migration allant bien au-delà de ce que l’Autorité identifiait alors.
« Les crédits cloud ont proliféré vers les start-up d’IA, créant une dépendance précoce chez des acteurs qui structureront les marchés de demain. Les frais de sortie restent élevés malgré les obligations du Data Act européen, dont l’application effective demeure partielle. L’avantage des hyperscalers ne tient pas à une supériorité technique intrinsèque, mais à leur capacité à subventionner un écosystème complet grâce à des masses financières sans équivalent en Europe. » ([202])
AWS, Microsoft et Google ont eu l’occasion de détailler les évolutions de leurs conditions commerciales lors d’une table ronde, à l’issue de laquelle ils ont ajouté des contributions écrites.
Google relève que tous ses prix sont publics et contractuels ([203]). Concernant les crédits cloud, « Google justifie le maintien de ses programmes de support aux startups par la nécessité de réduire les barrières à l’adoption du cloud pour les startups. Ces crédits sont conçus comme une allocation financière limitée dans le temps et non exclusive. Ils permettent aux startups d’évaluer la performance des services Google Cloud, de tester les chemins de migration et de déployer des charges de travail en conditions réelles sans avoir à supporter de coûts initiaux prohibitifs ».
Depuis janvier 2024, Google applique la gratuité de la sortie des données aux clients qui migrent depuis Google Cloud. « Nous avons été les premiers fournisseurs à proposer cette mesure, et d’autres ont suivi notre exemple. De même, nous avons été les premiers à rendre gratuits les frais de sortie multi-cloud, allant ainsi au-delà des exigences de la loi européenne sur les données (Data Act), qui n’impose qu’une tarification au coût pour ces frais. Toutes les préoccupations liées à la sortie des données ont été pleinement prises en compte et levées par le Data Act européen ».
En revanche, Google dénonce le maintien de pratiques de licence juridique déloyales, en particulier concernant les produits Microsoft. « La possibilité pour les fournisseurs de cloud de gagner de nouveaux clients (notamment les entreprises traditionnelles et les organismes publics) est compromise par les pratiques de licence restrictives des éditeurs de logiciels historiques, en particulier Microsoft. Ces pratiques visent à fidéliser les clients de logiciels sur site à leurs propres plateformes cloud, empêchant ainsi les fournisseurs de cloud concurrents de rivaliser efficacement. Cette situation a permis à Microsoft de tirer un profit substantiel de ses pratiques anticoncurrentielles, ce qui lui a permis d’établir et de consolider sa position dominante sur le marché du cloud ». Google relève l’existence d’une enquête lancée en mai 2026 par l’autorité britannique de la concurrence et des marchés sur le sujet : « La CMA ([204]) se dit préoccupée par le fait que les pratiques de licence logicielle de Microsoft nuisent à la concurrence dans le cloud et entraînent une augmentation des coûts d’exploitation et une perte de productivité, tout en aggravant potentiellement les problèmes de résilience. Compte tenu de l’évolution du marché de l’IA et de l’intégration rapide de l’IA avancée dans les outils de base de Microsoft, la CMA reconnaît que les mesures correctives dans ce domaine sont plus urgentes que jamais. (…) La décision d’inclure les logiciels d’entreprise de Microsoft dans cette enquête SMS lui permettra non seulement de répondre à une préoccupation majeure soulevée par son enquête sur le marché du cloud, en examinant les pratiques de licence cloud de Microsoft, mais aussi d’étudier d’autres préoccupations exprimées par les acteurs du marché concernant l’exploitation plus large par Microsoft de sa position dominante sur le marché des logiciels d’entreprise ».
Amazon web services note que les obligations du Data Act imposant aux fournisseurs de cloud de faciliter l’adoption du multi-cloud, d’assurer la portabilité et d’éliminer les frais de transfert sortant de données, sont pleinement applicables depuis septembre 2025 et relèvent du contrôle de l’Autorité de régulation des communications électroniques, des postes et de la distribution de la presse (Arcep). L’entreprise déclare qu’elle devance les obligations européennes en ayant supprimé, depuis mars 2024, les frais de transfert de données pour les clients souhaitant quitter AWS à l’échelle mondiale. « Selon Deloitte, plus de 70 % des clients européens utilisent plusieurs fournisseurs d’informatique en nuage, et 85 % des dépenses informatiques mondiales demeurent sur site. De fait, les clients combinent les services AWS avec ceux d’autres fournisseurs informatiques, notamment Microsoft Azure, Google Cloud et Oracle, des fournisseurs européens tels qu’OVHcloud, IONOS et Scaleway, des opérateurs de télécommunications comme Deutsche Telekom et Orange Business Services, des systèmes sur site, ou des fournisseurs émergents. » ([205])
AWS indique également utiliser des normes ouvertes et soutenir les communautés open source, notamment Linux, Kubernetes, PostgreSQL et Apache.
De manière générale, le secteur est décrit comme particulièrement concurrentiel, dans la mesure où « il attire des milliards de nouveaux investissements à travers l’Europe - de Stackit (11 milliards d’euros en Allemagne), Google, Oracle, et de fournisseurs de nouvelle génération comme CoreWeave, Lambda Labs et Nebius ».
Enfin, Microsoft relève que l’avis de l’Autorité de la concurrence identifiait « un certain nombre de préoccupations potentielles, pouvant surgir sur les marchés cloud si des comportements spécifiques se matérialisaient » ([206]) et considère, à l’instar d’AWS, que le marché du cloud est dynamique et concurrentiel, en France et à l’échelle mondiale. Microsoft fait état des différends qui ont pu l’opposer à ses concurrents. Sont ainsi mentionnées les questions soulevées par OVH et l’association Cloud Infrastructure Services Providers in Europe (CISPE) concernant les conditions de licence de Microsoft, qui ont été résolues à l’amiable en 2024. Google a par la suite décidé de déposer sa propre plainte en visant les conditions de licence de Microsoft devant la Commission européenne ([207]) : « Google a retiré sa plainte il y a plusieurs mois. Nous considérons que cette plainte n’avait aucune base juridique et que Google tentait simplement de faire passer artificiellement un litige purement commercial pour une question de droit de la concurrence. Pour dire les choses simplement : Google se plaignait de devoir rémunérer Microsoft pour ses logiciels lorsqu’il les utilise pour fournir des services cloud à ses clients. Or Microsoft, comme tout éditeur, a le droit d’être rémunéré pour l’utilisation de ses logiciels. Toute affirmation selon laquelle la concurrence serait compromise est manifestement fausse, comme le prouve la rapide hausse des revenus et des bénéfices de nos concurrents. »
Ces évolutions confirment les constats initiaux de l’Autorité. Elles n’auraient probablement pas eu lieu sans l’action documentée des pouvoirs publics, qu’il s’agisse de l’avis de l’Autorité de la concurrence ou de l’édiction de règles spécifiques (loi Sren, Data Act). Elles montrent que l’encadrement réglementaire est susceptible de produire des effets correcteurs rapides, finalement acceptées par les acteurs eux-mêmes, et étendus à l’ensemble de leurs usagers dans le monde.
Le secteur reste cependant fortement dominé par les acteurs extra-européens. En effet alors que le marché du cloud est en forte augmentation en Europe, M. Sébastien Lescop, directeur général de Cloud Temple, rappelle que « la part des acteurs européens dans le cloud est passée de 27 % en 2017 à 15 % aujourd’hui. » ([208])
3. Les quatre limites auxquelles se heurte l’application du droit de la concurrence
Pour importantes qu’elles soient, les sanctions prononcées ne suffisent pas à endiguer l’ensemble des pratiques problématiques constatées. Un exemple concret en est fourni par M. Henri d’Agrain, délégué général du Cigref ([209]) : « Sur ce marché, il existe manifestement un défaut d’action publique, puisqu’à de rares exceptions près, les autorités de concurrence et les pouvoirs publics sont restés largement inertes. Le rachat de VMware par Broadcom en constitue une illustration emblématique. Ce rachat a été annoncé en mai 2022. Or, dès septembre 2021, le Cigref avait saisi l’Autorité de la concurrence sur les pratiques abusives de Broadcom à la suite du rachat de CA Technologies et de Symantec Enterprise. Malheureusement, cette saisine n’a jamais été instruite.
« En 2022, nous avons alerté la Commission européenne et les autorités françaises : si Broadcom rachetait VMware, les mêmes mécanismes se reproduiraient. À l’époque, tous les adhérents du Cigref, publics comme privés, étaient clients de VMware d’une manière ou d’une autre. Le risque de position ultradominante était donc évident. Les faits nous ont malheureusement donné raison. En 2024 et 2025, nous avons observé des hausses tarifaires massives, des modifications unilatérales des modèles de licences et de tarification, et une véritable prédation sur l’économie européenne, dans un climat d’atonie quasi totale des pouvoirs publics, et notamment des autorités de concurrence. »
Quatre limites à l’application du droit de la concurrence ont été mises en évidence.
Première limite, toute position très forte d’un acteur ne peut pas être qualifiée de position dominante au sens du droit de la concurrence. Il revient à l’Autorité de la concurrence de démontrer que le consommateur a subi un préjudice du fait de la position qu’occupe un acteur dominant sur un marché particulier, comme l’explique M. Umberto Berkani : « Si une position dominante a été acquise par le mérite, elle n’est pas répréhensible en soi. En revanche, l’acteur concerné ne doit pas utiliser cette puissance pour fausser la concurrence sur un autre marché. Par exemple, le producteur exclusif de micros de haute qualité ne doit pas pouvoir contraindre ses clients à acquérir également ses composants de qualité inférieure en liant les deux produits, car il gagnerait ainsi artificiellement des parts de marché. L’idée fondamentale est qu’un monopole, même mérité, finit par augmenter ses tarifs au préjudice du consommateur. Le droit de la concurrence intervient donc pour sanctionner les pratiques qui ne relèvent plus du mérite, mais de l’utilisation abusive d’une position acquise, toujours dans le but ultime de protéger le consommateur. » ([210])
Deuxième limite, le droit de la concurrence n’est pas forcément adapté pour appréhender le cumul de positions qui, prises individuellement, par marché, ne sont pas sanctionnables. « Bien que nous ne disposions pas de données chiffrées précises sur le degré de dépendance des entreprises ou des administrations françaises, nous identifions un certain nombre d’acteurs prépondérants. J’emploie ce terme plutôt que celui de « dominant », car ce dernier revêt une acception juridique stricte impliquant généralement un acteur unique sur un marché donné. Or la complexité du numérique réside dans l’absence d’un secteur ou d’un marché unifié. La puissance de ces acteurs ne se cristallise pas sur un marché unique, mais résulte d’une sédimentation d’activités où s’additionnent effets de réseau, économies d’échelle, effets d’apprentissage et mécanismes de verrouillage des clients. Si occuper la première place est initialement un mérite concurrentiel, cette position permet ensuite de capter des informations et d’ériger des barrières à l’entrée. C’est là tout le paradoxe de la concurrence : on ne la pratique que dans l’espoir de devenir, à terme, l’unique opérateur de son marché. Sur certains segments du numérique, on observe ainsi une accumulation de phénomènes qui, pris isolément, se retrouvent sur n’importe quel marché, mais dont le cumul engendre une prépondérance manifeste. Les acteurs puissants dans le secteur du cloud, que vous avez cités, le sont également sur de nombreux services adjacents.
« Toute la difficulté pour le droit de la concurrence, fondé sur le principe de la liberté d’entreprendre, est que l’on ne peut limiter l’action d’un opérateur que si ce dernier contrevient aux règles relatives aux ententes ou à l’abus de position dominante. Pour ce faire, il est impératif d’identifier un marché spécifique sur lequel l’acteur exerce sa domination. Dès lors que trois acteurs se partagent 80 % d’un marché, établir la dominance de l’un d’entre eux devient complexe, ce qui interroge l’applicabilité même du droit commun. En revanche, sur les marchés où l’un de ces acteurs est clairement dominant, nous disposons, à l’instar de la Commission européenne, d’une jurisprudence abondante sanctionnant les abus constatés. Mais lorsque nous sommes face à des prépondérances multiples, et en partant du principe que ces acteurs sont en concurrence et ne s’entendent pas, il faut un autre texte pour intervenir. C’est là qu’intervient le DMA, qui permet d’agir même en l’absence d’un cas de dominance classique. »
Troisième limite, le droit de la concurrence n’a pas vocation à se substituer à la politique industrielle ou à en constituer un maillon essentiel. Sa raison d’être est d’empêcher la constitution de positions causant un préjudice pour le consommateur. Il ne doit pas être conçu comme un instrument pour renforcer des positions d’acteurs nationaux « S’agissant des grandes questions relatives au numérique, je retiendrai d’abord que le droit de la concurrence n’entre pas en compte dans la création de grands champions européens. Le contrôle des concentrations ne s’oppose pas à l’émergence de tels acteurs, mais consiste à analyser les pouvoirs de marché au sein d’espaces définis. Ainsi, lorsque les marchés examinés présentent une dimension nationale, par exemple en raison de réglementations spécifiques, l’analyse du pouvoir de marché s’exerce nécessairement à cette échelle ».
À ce titre, M. Berkani soulignait le risque de vouloir soumettre le droit de la concurrence à des injonctions politiques, alors que cela n’est pas son objet. D’autres moyens sont plus adaptés pour favoriser le développement de filières européennes. Ainsi, « la concurrence, loin d’être une fin en soi, constitue un moyen dont l’objectif précis est de garantir le développement de marchés ouverts et équitables. S’il existe d’autres ambitions politiques, notamment en matière économique, il n’appartient que marginalement au droit de la concurrence de se substituer à la représentation nationale ou aux gouvernements pour atteindre des objectifs de politique industrielle ou commerciale. Cela ne signifie pas que le droit de la concurrence soit hermétique à ces enjeux, mais que sa mission principale consiste à garantir le bon fonctionnement des marchés dans le cadre de la réglementation en vigueur. »
Il est intéressant de noter que les injonctions peuvent parfois aller dans le sens inverse, sous la forme de pressions pour que les autorités de régulation n’appliquent pas complètement des textes existants : « La Commission a été régulièrement sommée d’alléger les contraintes liées à l’application des règles de concurrence ou du DMA qui pèsent sur les entreprises américaines du numérique, notamment en échange d’une baisse de droits de douane sur l’acier et l’aluminium. Cependant, l’adoption des décisions sur le fondement du DMA ou du droit de la concurrence depuis 2025 attestent de la position de la Commission européenne. L’Autorité réitère son appel à ne pas faire de la politique de concurrence une monnaie d’échange dans le contexte de négociations commerciales ou diplomatiques et apporte son entier soutien à une mise en œuvre vigoureuse et impartiale des règles de concurrence ex ante et ex post dans le secteur de l’économie numérique » ([211]). M. Thierry Breton confirmait la réalité de ces pressions ([212]) : « Une amende a effectivement été prononcée [au titre du DSA], et elle a eu un certain retentissement. C’est d’ailleurs quelques jours après l’annonce de cette sanction que j’ai été informé que je n’étais plus persona grata aux États-Unis – je ne dis pas qu’il y a une relation de cause à effet entre ces deux événements, mais je remarque la coïncidence du calendrier. »
Enfin, dernière limite, le déséquilibre de moyens entre les Big Tech et les autorités de concurrence est tel que l’application du droit est complexe, imparfaite et prend de nombreuses années. « Bien que ce phénomène ne soit pas propre au numérique, l’écart de ressources entre les grandes entreprises et les autorités de concurrence est colossal. Dans un État de droit, les entreprises ont le droit de se défendre, et il nous appartient de rendre nos procédures plus efficaces pour compenser ce déséquilibre. […] Concernant nos moyens, le constat est simple : à missions constantes, nous avons perdu cinq ETP en deux ans. Avant d’envisager de nouvelles prérogatives, il faudrait donc déjà pouvoir assurer nos missions historiques avec les effectifs antérieurs » ([213]).
S’ajoute au déséquilibre de moyens la disproportion entre les montants d’amendes prononcés et l’activité économique générée par les entreprises concernées. Ainsi que l’indiquait M. Thierry Breton, « 120 millions d’euros représentent un montant dérisoire pour des entreprises qui valent des centaines, voire des milliers de milliards. Elles ne se retrouvent pas étranglées. Je rappelle que les textes votés par les colégislateurs, en l’occurrence le DSA – puisque c’est bien celui auquel vous faites allusion, même si des sanctions ont aussi été prononcées au titre du DMA –, prévoient des amendes pouvant aller jusqu’à 6 % du chiffre d’affaires mondial. Si la plateforme ne corrige pas les manquements qui ont été identifiés, la procédure permet de saisir un juge pour obtenir, le cas échéant, une décision de fermeture temporaire du service. »
« Je me suis beaucoup battu pour introduire cette possibilité. J’ai eu du mal à y parvenir, car nombre de mes collègues atlantistes de la Commission – je ne les critique pas – étaient contre. Je tenais absolument à ce dispositif, car il s’agissait là enfin d’une sanction majeure pour des entreprises qui font 30 %, 40 % voire 50 % de leur chiffre d’affaires sur le marché européen. Or elles ne regardent qu’une chose : la réaction des marchés financiers. Pour nous, c’est un élément essentiel : si nous représentons un tel poids dans leur chiffre d’affaires et leurs profits, nous devons l’utiliser dans la logique de rapport de force qui prévaut désormais – et qui, hélas, s’est substituée à la logique de confiance. »
L’application de sanctions pécuniaires et d’injonctions intervient au terme de procédures longues et complexes, nécessitant de démontrer une atteinte à la concurrence sur un marché pertinent. Elle ne permet pas de résoudre de façon structurelle le déséquilibre économique et technique entre les Gafam et les autres acteurs. De ce point de vue, le démantèlement pourrait constituer une solution structurelle, mais il est fortement encadré, comme l’indique M. Umberto Berkani : « À l’instar du démantèlement des trusts américains, nous pouvons défaire des positions dominantes, bien que le standard de preuve requis soit extrêmement élevé. Cela se justifie par le respect de la liberté d’entreprendre : des mesures attentatoires aux libertés individuelles ne peuvent être prises que dans des situations exceptionnelles » ([214]).
Plutôt que de mettre en œuvre cette solution ultime, la Commission européenne a souhaité compléter le droit de la concurrence par des mécanismes de contrôle des pouvoirs de marché ex ante, complétant les pouvoirs de sanction ex post, sanctionnant une atteinte déjà commise.
C. Le DMA, l’introduction de mesures de régulation ex ante applicables aux principales plateformes
Le DMA résulte d’une forme d’aveu d’échec, ou en tout cas du constat selon lequel le droit de la concurrence est insuffisant pour prévenir avec efficacité les agissements de grandes plateformes du numérique, compte tenu de la célérité d’action requise vis-à-vis d’elles. Le choix de donner compétence exclusive à la Commission européenne pour prendre des décisions au titre du DMA relève aussi d’un souci d’efficacité face à des acteurs de taille mondiale.
Ce règlement introduit des règles spécifiquement applicables aux plateformes qualifiées de gatekeepers par la Commission européenne qui fournissent l’un des dix « services de plateforme essentiels » visés par le texte et remplissent des critères objectifs (nombre d’utilisateurs, capitalisation boursière…). Les entreprises désignées comme contrôleurs d’accès doivent se conformer à un certain nombre d’obligations et d’interdictions : par exemple, permettre l’interopérabilité de leurs services avec les services concurrents ou, à l’inverse, ne pas favoriser leurs propres services et produits proposés par rapport aux services ou produits similaires proposés par des tiers sur la plateforme (articles 5 à 7 du DMA).
Le DMA ne constitue pas une rupture avec le droit de la concurrence. En effet, les obligations figurant dans le DMA s’inspirent de pratiques anticoncurrentielles sanctionnées par les autorités de concurrence. Le DMA est un outil complémentaire des règles de concurrence traditionnelles qui restent pleinement applicables aux pratiques non couvertes par le DMA. Il repose ainsi sur le principe d’une régulation ex ante, spécifique aux pratiques d’acteurs importants pour garantir un secteur numérique plus équitable, concurrentiel et innovant, en limitant les pratiques anticoncurrentielles et en protégeant les consommateurs et les entreprises. Comme l’explique M. Berkani, « l’instauration d’un nouveau niveau de régulation s’explique par la complexité de la collecte de données, issue de sources et de stratégies très diverses. Si le droit de la concurrence dispose de leviers puissants, il ne peut cependant pas tout traiter seul. Le DMA a donc été conçu comme un complément indispensable pour gagner en réactivité face à des pratiques déjà bien identifiées, sans pour autant chercher à innover juridiquement. Il n’appartient pas au DMA de créer de nouvelles catégories d’abus, cette mission demeurant le propre du droit de la concurrence. Une réelle complémentarité s’opère ainsi : dès lors qu’une pratique ne relève pas spécifiquement du DMA, elle continue d’être appréhendée sous l’angle de l’abus de position dominante, même si elle concerne une plateforme régulée. »
Le DMA étant d’application récente, se pose la question de son effectivité vis-à-vis des pratiques des Gafam. Les premières sanctions sur le fondement du DMA ont été prononcées le 23 avril 2025, à l’encontre d’Apple (500 millions d’euros) et de Meta (200 millions). Dans un document de travail d’avril 2026, la Commission a analysé les effets de la mise en œuvre du DMA sur les marchés du numérique ([215]).
Selon la Commission, la première mise en œuvre du DMA s’est avérée efficace pour modifier le comportement, les choix de conception technique et les dispositions contractuelles des contrôleurs d’accès, créant ainsi des opportunités pour leurs concurrents. La Commission renvoie notamment aux exemples suivants :
– les navigateurs et moteurs de recherche alternatifs, notamment Aloha, Ecosia, Qwant et DuckDuckGo, ont connu un regain d’intérêt depuis la mise en place des écrans de choix, certains fournisseurs faisant état d’une croissance significative de leur base d’utilisateurs sur des marchés clés tels que la France et l’Allemagne ;
– des boutiques d’applications alternatives, telles qu’Aptoide, Epic Games Store et AltStore, ont fait leur apparition sur les systèmes d’exploitation d’Apple auparavant fermés aux boutiques d’applications tierces et ne cessent d’élargir leur offre ;
– les développeurs d’applications peuvent désormais distribuer leurs applications depuis leurs propres sites web sur iOS et iPadOS ;
– une quarantaine de développeurs tiers, dont beaucoup sont des PME, comme DataPods, Gener8, Hoda, Smart Data Donation Service et Fabric, ont réussi à s’intégrer aux API des contrôleurs d’accès pour transférer les données des utilisateurs et développer des services innovants ;
– l’interopérabilité des messageries a permis l’émergence de nouveaux fournisseurs, notamment Fyello Productivity, qui propose BirdyChat, l’un des premiers services à interagir avec WhatsApp.
La Commission relève également que la mise en œuvre du DMA a d’ores et déjà renforcé l’autonomie et la capacité d’action des utilisateurs finaux dans plusieurs domaines clés en leur donnant les moyens de reprendre le contrôle de leurs données et de faire leurs propres choix. Parmi les bénéfices pour les clients, utilisateurs et consommateurs du fait du DMA, elle mentionne notamment les éléments suivants ;
– les utilisateurs finaux disposent d’un choix plus large grâce aux écrans de sélection des navigateurs et des moteurs de recherche, ainsi qu’à la possibilité de désinstaller les applications par défaut ;
– les utilisateurs ont également un meilleur contrôle sur la manière dont leurs données personnelles sont utilisées par les contrôleurs d’accès. Ces derniers doivent obtenir le consentement des utilisateurs finaux avant de combiner ou d’utiliser de manière croisée leurs données personnelles entre leurs différents services, ce qui donne le contrôle aux utilisateurs et empêche tout profilage non sollicité. Changer de service est également plus facile grâce à la portabilité et au partage des données ;
– les utilisateurs finaux peuvent désormais facilement transférer leurs données en dehors des écosystèmes des contrôleurs d’accès, y compris les données issues des publications et des likes sur les réseaux sociaux Facebook, Instagram et TikTok, leur historique de recherche sur Google Search et leur historique d’achats sur Amazon ;
– Alphabet n’oblige plus les utilisateurs d’Android, de YouTube et de Google Play à s’abonner au service Gmail pour pouvoir accéder à ces services ;
– les hôtels et les loueurs de voitures peuvent désormais fixer leurs propres prix et conditions sur leurs propres plateformes et ne sont plus empêchés de proposer de meilleures offres en dehors de plateformes telles que Booking.com, ce qui se traduit par des prix plus bas et de meilleures conditions pour les utilisateurs finaux.
Enfin, la Commission souligne qu’elle restera particulièrement vigilante s’agissant des secteurs du cloud et des services IA, domaines dans lesquels elle a déjà pris des mesures. Elle continuera de suivre l’évolution du marché et d’évaluer si des ajustements supplémentaires sont nécessaires lors des prochains réexamens. Elle a ainsi a annoncé l’ouverture de trois enquêtes, au titre du DMA, dans le secteur du cloud :
– deux enquêtes de marché concernant une éventuelle désignation « qualitative » d’Amazon Web Services et de Microsoft Azure : si l’instruction de la Commission conclut que ces services constituent des points d’accès majeurs pour les entreprises utilisatrices qui cherchent à atteindre leurs utilisateurs finaux (important gateways), ces services seront ajoutés à la liste des services de plateforme essentiels pour lesquels Amazon et Microsoft sont déjà désignés comme contrôleurs d’accès et les obligations du DMA leur seront donc applicables. La décision est attendue pour la fin de l’année 2026 et, en cas de désignation, les obligations de conformité s’appliqueraient à compter de mai 2027 ;
– une troisième enquête de marché vise à recueillir des informations auprès des acteurs du marché concernés afin d’évaluer si les obligations actuelles au titre du DMA sont efficaces pour lutter contre les pratiques dans le secteur du cloud. L’enquête portera, par exemple, sur les obstacles à l’interopérabilité entre les fournisseurs, l’accès limité ou conditionné des entreprises utilisatrices aux données, les services de vente liée et de groupage et les clauses contractuelles potentiellement déséquilibrées.
Du fait de ses caractéristiques et des positions qu’ont progressivement constituées les Gafam, le numérique est l’un des secteurs les plus scrutés par les autorités européennes et nationales chargées de l’application du droit de la concurrence. Les sanctions prononcées sont significatives, puisqu’elles dépassent 17,2 milliards d’euros depuis 2010. Google concentre à elle seule 70 % du montant des amendes attribuées aux cinq acteurs, témoignant ainsi de la répétition de pratiques illégales.
Toutefois, le droit de la concurrence connaît des limitations fortes. Les articles 101 et 102 du TFUE ne peuvent être appliqués qu’après de longues procédures, nécessitant de démontrer, rétroactivement et avec un haut standard de preuve, l’existence d’abus sur un marché déterminé. Dans un écosystème en perpétuelle évolution, les grands acteurs internationaux conservent toujours un temps d’avance : l’apparition constante de nouvelles technologies et de nouveaux services donne systématiquement lieu à de nouvelles pratiques obéissant chaque fois aux mêmes logiques (préférence donnée à ses propres produits, vente groupée, barrières techniques à l’entrée, capacité de négociation déséquilibrée des conditions contractuelles).
L’entrée en vigueur du DMA pourrait constituer un tournant, et ses effets devront être scrutés au cours des prochaines années afin de mesurer s’il a entraîné un changement profond du fonctionnement du secteur. Toutefois, et ainsi que le montre l’exemple de l’encadrement des crédits cloud et des egress fees, la mise en application du DMA ne doit pas détourner les pouvoirs publics de l’édiction de règles ciblées susceptibles de faire changer rapidement des pratiques tuant dans l’œuf les velléités des nouveaux entrants.
Chapitre 7 – Le narratif de l’absence d’alternative européenne
Lors de son audition, M. Michel Paulin, président du comité stratégique de filière logiciels et solutions numériques de confiance, a appelé à « dénoncer les narratifs bien rodés, issus d’un lobbying puissant, qui assènent à longueur de temps qu’il n’existerait pas d’alternative » ([216]).
un discours constant de résignation
La commission d’enquête a constaté la diffusion d’un narratif renvoyant systématiquement dos à dos la souveraineté et la compétitivité, comme si le fait de choisir des solutions numériques européennes impliquait nécessairement des renoncements sur le plan de la performance et des coûts. M. Aiman Ezzat, directeur général de Capgemini, première société de conseil en Europe, s’est fait le relais d’une telle idée, en affirmant que « la question qui revient le plus souvent » parmi ses clients est « puis-je renforcer ma souveraineté sans sacrifier ma compétitivité ? L’équilibre entre souveraineté et compétitivité est devenu le sujet central. » ([217])
1. Des solutions moins performantes et plus coûteuses ?
La première idée reçue serait que les fournisseurs européens ne seraient pas en mesure de fournir les fonctionnalités demandées par les entreprises. La directrice générale de France Digitale a ainsi déclaré devant la commission d’enquête que, « même si [leurs] membres étaient sensibilisés à l’enjeu de souveraineté », il n’était pas possible « de les forcer à se tourner vers des offres technologiques françaises qui ne correspondent pas à leurs besoins techniques ».
Cela a été battu en brèche par l’ensemble des industriels auditionnés par la commission d’enquête, qui ont au contraire fait état d’un développement rapide des offres européennes, notamment sur le segment du cloud.
En la matière, la France peut se prévaloir d’acteurs d’envergure nationale tels que OVHcloud, Scaleway, Cloud Temple ou Outscale, qui ont démontré leur capacité à répondre aux besoins des administrations et des entreprises. Ils se sont tous inscrits en faux contre l’idée, souvent entendue, selon laquelle la bataille du cloud serait perdue face à des hyperscalers trop puissants pour être rattrapés. « C’est le lobbying des Américains qui le prétend. Non seulement il n’est pas perdu, mais il est plus important que jamais, car aujourd’hui, toute l’innovation européenne, ou presque, est dépendante du cloud », a déclaré M. Damien Lucas, directeur général de Scaleway ([218]).
Si les fournisseurs européens ont tardé à proposer la couche des services managés, à savoir les services PaaS, ils ont, depuis, développé leur offre et enrichi les fonctionnalités. Scaleway couvrirait ainsi 90 % des cas d’usage, et l’entreprise serait en mesure de développer les 10 % restants à la demande de ses clients, comme elle le fait avec France Télévisions ([219]).
L’offre de solutions qualifiées SecNumCloud s’est également étoffée, avec la certification de six nouveaux acteurs au cours de l’année 2025. Au total, en mai 2026, dix fournisseurs de services avaient obtenu la qualification SecNumCloud pour dix-sept de leurs offres ([220]). Le bilan de la doctrine Cloud au centre présenté par la Dinum en février 2026 souligne également l’enrichissement des fonctionnalités proposées sur des socles SecNumCloud, avec l’émergence de services d’orchestration de conteneurs managé. Cette dynamique a été stimulée par le travail engagé par l’État pour guider les acteurs privés dans l’amélioration de leur offre par des partages sur ses besoins, comme l’a souligné Mme Stéphanie Schaer : « L’existence d’un cahier des charges faisant état des fonctionnalités attendues, avec un classement par priorités, a aidé les industriels à améliorer leurs réponses » ([221]).
Services d’informatique en nuage qualifiés SecNumCloud
| Fournisseur du service | Service | Type | Début de qualification | Fin de qualification |
| Cegedim | CegNumCloud Secured | IaaS | 04/12/2024 | 04/12/2027 |
| Cloud Temple | IAAS – Secure Temple | IaaS | 30/05/2025 | 30/05/2028 |
| PaaS Openshift | PaaS | 30/05/2025 | 30/05/2028 | |
| Index Education | Pronote | SaaS | 05/05/2025 | 18/06/2027 |
| Pronote Primaire | SaaS | 05/05/2025 | 18/06/2027 | |
| Hyperplanning | SaaS | 05/05/2025 | 18/06/2027 | |
| EDT | SaaS | 05/05/2025 | 18/06/2027 | |
| OVH | Hosted Private Cloud powered by VMware | IaaS | 28/12/2023 | 29/12/2026 |
| Bare Metal Pod | IaaS | 24/03/2025 | 24/03/2028 | |
| Oodrive | Oodrive_Meet | SaaS | 20/01/2025 | 25/01/2028 |
| Oodrive_Work | SaaS | 20/01/2025 | 25/01/2028 | |
| Oodrive_Work_Share | SaaS | 20/01/2025 | 25/01/2028 | |
| Orange Business Services | Cloud Avenue SecNum | IaaS | 11/07/2025 | 11/07/2028 |
| Outscale | IaaS Cloud on Demand | IaaS | 30/11/2023 | 30/11/2026 |
| Thales Cloud Securisé | Cloud de confiance S3NS | IaaS, PaaS, SaaS | 17/12/2025 | 17/12/2028 |
| Whaller | Whaller Donjon SaaS | SaaS | 02/08/2024 | 02/08/2027 |
| Worldline | Worldline Cloud Services – Secured IaaS | IaaS | 24/03/2025 | 31/03/2028 |
Source : Anssi, juin 2026.
Les centaines de services proposées par les offreurs américains constitueraient davantage un argument contractuel qu’une nécessité, selon M. Eric Haddad, président exécutif de NumSpot : « L’un des moyens de justifier un bon projet d’achat est cette quantité de services qui, en réalité, seront très peu utilisés. (…) La panoplie de services que nous proposons est très largement suffisante, et quand elle ne l’est pas, nous nous arrangeons avec le client pour développer ce qui est nécessaire » ([222]). M. Michel Paulin dresse le même constat : « Quand j’entends des chefs d’entreprises me dire « vous n’avez pas tous les services », je réponds « lequel ? », ils ne savent pas vous le dire » ([223]).
M. Philippe Miltin, directeur général d’Outscale, abonde : « Le sujet est de savoir si nous sommes en capacité de développer des outils logiciels (…) pour opérer un certain nombre de solutions, notamment critiques. La réponse est oui, et nous le prouvons absolument tous les jours, en France, en Europe et dans le monde. Chez Dassault Systèmes, de plus en plus de pays nous demandent de fournir une solution dite souveraine, en dehors des hyperscalers, parce que nous disposons de ces capacités, avant tout d’un point de vue logiciel. Nous opérons notre propre orchestrateur et hyperviseur, développé par Outscale, et cette capacité à fournir une boîte à outils est un élément extrêmement important. Nous savons le faire. Nous avons toutes les capacités en termes d’ingénierie système. Il faut avoir à l’esprit que les mathématiques françaises sont parmi les plus réputées, et nos ingénieurs sont très recherchés en France comme à l’étranger. Nous avons toute cette capacité de développement. » ([224])
Les personnes auditionnées ont également démenti l’idée selon laquelle les offres européennes seraient plus coûteuses que celles des hyperscalers. « En moyenne, nous sommes presque 40 % moins chers que les hyperscalers. Quand on connaît leur niveau de marge, ce n’est pas le plus difficile », a affirmé le directeur général de Scaleway ([225]). Ces derniers peuvent cependant donner le sentiment d’une baisse de coûts en accroissant le volume de services proposés, sans lien avec les besoins du client, dans le cadre de contrats pluriannuels.
2. Des solutions moins intégrées ?
Les auditions ont également conduit à relativiser l’impossibilité d’atteindre le degré d’intégration des produits américains.
Selon M. Yann Lechelle, auditionné au nom d’Eurostack, le problème ne serait pas du côté de l’offre, mais de la demande : « Du côté de l’offre, des alternatives existent pourtant, dans toutes les couches de la stack. (…) On nous oppose souvent l’argument des hyperscalers. Certes, il reste du travail pour agréger l’offre et créer des produits intégrés et attractifs, domaine dans lequel les entreprises américaines excellent. Elles vendent des bundles, des paquets intégrés. Mais nous avons les compétences, les composantes et le savoir-faire pour produire des offres équivalentes. Cependant, nous manquons d’acheteurs : sans demande, tous les meilleurs plans demeurent théoriques. » ([226]) Si le bundle était décomposé, les fournisseurs français et européens pourraient répondre aux différents segments. Ainsi, AWS, plateforme de cloud leader, réaliserait 80 % de son chiffre d’affaires sur un seul produit, les machines virtuelles, qui est également disponible en France.
Toute l’ambition de l’initiative Eurostack consiste justement à pousser les entreprises européennes à se coordonner afin d’être en mesure de couvrir l’ensemble de la stack et de concurrencer les hyperscalers. Le récent appel d’offres de la Commission européenne en matière d’informatique en nuage a donné à voir une dynamique similaire, les cloudeurs ayant candidaté sous forme de consortiums.
Le défaut d’intégration n’est pas un obstacle lorsque l’on dispose des compétences internes nécessaires, comme l’a fait valoir M. Nicolas Vivant, directeur de la stratégie numérique de la commune d’Echirolles : « Concernant l’intégration des solutions, j’ai entendu beaucoup d’intervenants déplorer le manque de solution intégrée. Pour les communes de taille moyenne ou importante, c’est notre métier d’intégrer de façon cohérente l’ensemble des solutions dans notre système d’information. C’est notre métier d’interfacer une IA avec notre Nextcloud pour résumer un texte, ou de lancer une visioconférence depuis notre messagerie. Quand on a les compétences en interne, ou même en s’appuyant sur des prestataires, ce travail d’intégration peut être fait. La filière du libre a raison de dire que son incapacité à proposer une solution « tout-en-un » est un handicap face aux big tech. Mais dans les collectivités, nous pouvons aussi réaliser cette intégration par nous-mêmes. » ([227])
Des appels d’offres récents se sont également traduits par la sélection de partenaires européens, démontrant leur capacité à répondre aux besoins des administrations publiques lorsque les cahiers des charges sont définis de façon adéquate.
En avril 2026, la Commission européenne a ainsi retenu quatre opérateurs européens pour fournir des services d’informatique en nuage aux institutions et organismes de l’Union européenne, pour un montant maximal de 180 millions sur six ans ([228]). Ils ont été sélectionnés sur la base du Cloud Sovereignty Framework élaboré par la Commission en octobre 2025, qui évalue la souveraineté à l’aune de huit critères stratégiques, juridiques, techniques, opérationnels et environnementaux ([229]). Il s’agissait essentiellement de consortiums : l’opérateur luxembourgeois Post Telecom avec CleverCloud et OVHcloud ; l’offre cloud allemande Stackit ; Scaleway ; et l’opérateur de télécom belge Proximus, en partenariat avec S3NS, Clarence et Mistral.
B. Les passeurs de technologie : le rôle des cabinets de conseil et des centrales d’achat
Les grandes entreprises numériques extra-européennes peuvent s’appuyer sur tout un écosystème pour diffuser les usages et les croyances portés par leurs technologies. Les travaux de Mme Ophélie Coelho ont ainsi mis en évidence le rôle de ce qu’elle appelle des « passeurs de technologie » : « Ce sont, par exemple, les sociétés de conseil, souvent américaines, mais aussi les développeurs formés à leurs technologies, qui ont été formés quasi exclusivement à des technologies propriétaires. Il est rare que ces profils connaissent bien les technologies open source ou européennes. Une fois sur le marché du travail, ces ingénieurs et techniciens deviennent les meilleurs ambassadeurs de ces géants, car leur accès à l’emploi dépend de ces technologies privées. » ([230])
1. Les entreprises de services du numérique
Par les liens étroits qu’ils entretiennent avec les grandes entreprises numériques extra-européennes, les cabinets de conseil ont pu contribuer à perpétuer leur domination sur le marché, en recommandant à leurs clients de retenir leurs solutions.
Le poids de ces prestataires au sein de l’État a été mis en lumière par la commission d’enquête sénatoriale sur l’influence croissante des cabinets de conseil privés sur les politiques publiques. Ses travaux ont montré que les dépenses de conseil se concentraient à 72 % sur le segment informatique, ce qui représentait 646 millions d’euros dans le secteur public en 2021 ([231]). Cette influence se vérifie toujours en 2025, Capgemini ayant réalisé 588 millions de chiffre d’affaires avec le secteur public en France ([232]).
La commission d’enquête a cherché à déterminer le rôle que jouaient ces cabinets de conseil dans la sélection des solutions technologiques. Si le directeur général de Capgemini a attesté que la décision revenait entièrement au client, les limites entre le conseil et la coproduction peuvent être parfois floues, notamment lorsque les prestataires interviennent très en amont dans la définition du projet. La question se pose de l’influence qu’a eue Capgemini dans le choix de Microsoft Azure pour héberger la Plateforme des données de santé, ainsi que dans celui de Salesforce et AWS par EDF.
Le président et la rapporteure ont relevé les nombreux liens qu’entretient Capgemini avec les géants du numérique. Capgemini a notamment conclu des partenariats stratégiques avec Microsoft, AWS et Google, afin d’accompagner ses clients dans l’adoption des technologies de ces entreprises.
Son directeur général, M. Aiman Ezzat a pleinement assumé ces partenariats, qui permettent aux prestataires de Capgemini d’être formés aux solutions des hyperscalers : « C’est surtout la demande des clients qui explique nos choix de partenariats stratégiques. Si nous investissons auprès de Microsoft pour former nos équipes et obtenir des certifications sur des solutions innovantes – c’est bien un investissement ; rien n’est gratuit –, c’est pour répondre à une demande du marché. Nous n’aurions aucun intérêt à former des gens à des solutions qu’aucun client ne souhaiterait adopter ensuite » ([233]). Microsoft constitue de fait le premier partenaire technologique de Capgemini, la vente et l’accompagnement de leurs services représentant un peu plus de 4 milliards d’euros de chiffre d’affaires, selon les déclarations de M. Aiman Ezzat. Même si Capgemini n’a aucun avantage commercial direct à proposer les solutions de Microsoft, cette proximité a pu constituer un biais dans l’accompagnement assuré par ses équipes.
La proximité entre Capgemini et Microsoft s’illustre également dans la composition de son conseil d’administration, avec la nomination le 5 janvier 2026 de Mme Lila Tretikov, directrice-adjointe de Microsoft jusqu’en 2024.
La posture de Capgemini, qui consiste à dénier toute responsabilité dans l’orientation de la demande, pour se borner à reproduire les situations oligopolistiques du marché, risque d’être un frein à l’engagement d’une véritable bascule. Son directeur général a ainsi exclu tout rôle prospectif visant à éclairer ses clients sur les risques économiques, juridiques et stratégiques, auxquels ils s’exposent en choisissant une solution américaine : « Quant au prix des licences, c’est aussi au client qu’il revient de prendre des décisions. En prenant Salesforce, il crée une certaine dépendance ; il en comprend les conséquences, et c’est à lui de gérer cela contractuellement. Nous ne conseillons pas nos clients sur ces aspects, mais en général sur l’évaluation de la solution technique par rapport à leurs besoins. C’est là que nous apportons une valeur ajoutée. Nous ne nous mêlons pas de négociation commerciale, de conditions de licence, de contraintes… En tout cas, je ne suis jamais intervenu dans ce domaine chez un client. » ([234])
Il est ainsi permis de douter de l’engagement de la société en faveur d’une plus grande indépendance numérique, malgré les déclarations de son directeur général sur son « rôle moteur dans le développement d’offres, d’écosystèmes et de partenariats adaptés aux besoins en souveraineté des grandes orientations européennes ». De fait, les actions de Capgemini en la matière sont ambiguës : la société a signé un partenariat avec AWS pour implémenter son cloud souverain, dont il a été montré les limites dans le chapitre 5 ; puis, elle a contribué à la création de Bleu, dont elle possède 50 % aux côtés d’Orange, qui a vocation à proposer une offre SecNumCloud reposant sur la technologie de Microsoft. La rapporteure a regretté une décision « qui permettra à Microsoft de continuer à asseoir sa domination alors que la qualification SecNumCloud aurait pu être l’occasion de développer des services fondés à 100 % sur des technologies européennes. » ([235])
Certains éditeurs auditionnés ont questionné les prix élevés pratiqués par les ESN lorsqu’elles interviennent à leurs côtés sur un projet, en décalage avec leur contribution réelle. M. Thomas Fauré, président de Whaller, a ainsi cité l’exemple d’un contrat que l’entreprise avait remporté auprès de Pôle emploi grâce à Accenture : « Il me semble qu’à cette occasion il y a eu une captation de valeur importante. Accenture a dirigé le projet au départ, mais nous a ensuite facturé une sorte de mensualité pendant toute la durée du contrat, qui n’était qu’une rétribution pour nous avoir apporté l’affaire, sans service associé. » ([236])
La rapporteure relève que les ESN perçoivent un montant de crédit d’impôt recherche (CIR) très important, bien supérieur à celui que reçoivent de jeunes entreprises technologiques innovantes. À elles deux, les sociétés Capgemini et Sopra Steria ont obtenu cinquante fois plus de CIR que Mistral AI en 2025. L’émission « Complément d’enquête » du 18 septembre 2025 diffusée par France 2 a rapporté plusieurs témoignages suggérant que Capgemini détournait en partie le CIR de son objet pour rémunérer des consultants inoccupés entre deux missions. Si Capgemini a dénié ces affirmations, la rapporteure appelle l’État à renforcer le contrôle de l’utilisation du CIR par les grandes entreprises et à recentrer le dispositif sur les entreprises qui contribuent réellement à l’innovation.
2. Les centrales d’achat, caisses de résonance du sovereignty washing
Le poids des centrales d’achat dans la commande publique numérique leur confère un rôle déterminant dans l’orientation de la demande. En 2025, ce sont plus de 2,6 milliards d’euros d’achats numériques – matériels, logiciels, services, cloud, télécommunications – qui ont été réalisés par le biais de l’Ugap ([237]). La centrale d’achat de l’informatique hospitalière (CAIH) intermédie environ 500 millions d’achats numériques par an pour ses plus de 2 000 membres des secteurs hospitalier, médico-social et social ([238]), quand la centrale d’achat du numérique et des télécoms (Canut), dédiée aux collectivités locales et aux établissements publics, annonçait un volume d’achats numériques attendu entre 120 et 150 millions en 2025 pour plus de 3 000 bénéficiaires ([239]). Le recours à ces structures est censé permettre aux acheteurs publics de sécuriser et d’accélérer la passation de marché, puisque les procédures de publicité et de mise en concurrence sont effectuées en interne par la centrale, ainsi que d’obtenir des prix plus favorables grâce à une mutualisation de l’offre.
La commission d’enquête sénatoriale sur les coûts et les modalités effectifs de la commande publique avait cependant pu déplorer que la plus grosse de ces centrales, l’Ugap, contribue à entretenir la dépendance des administrations aux grands fournisseurs extra-européens, en se bornant à « assurer une simple intermédiation entre l’offre et la demande de solutions étrangères » ([240]). L’offre de l’Ugap a, en effet, longtemps reflété la domination des acteurs états-uniens sur le marché, comme en a témoigné M. Alain Garnier : « Lorsqu’on ouvrait la page du site internet des achats de logiciels, on voyait un gros logo Microsoft, un gros logo Oracle et un gros logo SAS Institute, et le reste se trouvait dans un fichier Microsoft Excel. » ([241])
En 2025, l’Ugap a déclaré 293 millions d’euros d’achats de produits Microsoft, 69 millions pour Oracle, et 62 millions pour VMware sur son marché multi-éditeurs ([242]). Les réponses écrites adressées par les ministères à la rapporteure ont confirmé que la majorité de leurs achats de logiciels américains avaient été passés par le biais de l’Ugap.
En réponse aux recommandations du Sénat, la centrale a amorcé un changement. Ses ministères de tutelle lui ont assigné explicitement la mission de contribuer au renforcement de la souveraineté industrielle et numérique dans la commande publique lors de la signature, le 2 juin 2026, de son nouveau contrat d’objectifs et de performances (COP) 2026-2028. Il y est précisé que « les solutions souveraines, notamment en matière numérique, ainsi que les offres des PME et des startups innovantes seront valorisées dans le catalogue de l’UGAP ».
Dans cette dynamique, l’Ugap travaille à renforcer l’information offerte à ses clients pour leur permettre d’identifier les solutions logicielles françaises et européennes, les conditions d’hébergement et de traitement des données, ainsi que les qualifications et référentiels applicables. Sur le marché Nuage public, les offres souveraines sont déjà référencées comme telles. S’agissant des logiciels, l’Ugap a complété les fiches produit pour indiquer la nationalité de l’éditeur. Son président, M. Edward Jossa, projette, dans un deuxième temps, d’offrir des outils d’aide à la décision : « Nos outils conversationnels intégreront de l’IA et poseront des questions telles que « Êtes-vous soumis à la loi Sren ? », « Souhaitez-vous une solution conforme à la loi Sren ? », « Souhaitez-vous une solution alternative ? ». Nous développons des boutiques de souveraineté sur ugap.fr. Nous allons assez loin dans la présentation des solutions. ». La centrale s’est enfin engagée à proposer une offre d’accompagnement dédiée à ses clients publics qui voudront migrer vers des solutions souveraines, en se concentrant d’abord sur l’aide à la sortie d’Office 365, d’Oracle et de VMware.
Ces outils ne pourront cependant être efficaces qu’à la condition de reposer sur des critères solides de classification. Or, la rapporteure a constaté que l’Ugap avait retenu une méthodologie défaillante qui aboutit à relayer les pratiques de sovereignty washing de certaines grandes entreprises américaines.
La centrale a déterminé la nationalité des éditeurs de logiciels à partir de données fournies par le cabinet Altares, en retenant le seul critère de la localisation de la maison mère mondiale, sans considérer plus finement les liens de dépendance avec une entité extra-européenne. Cela l’a conduite à classer des logiciels américains aussi centraux que VMware ou Zoom comme français sur son marché multi-éditeurs. Une évaluation plus fine des données a montré que, parmi les 50 premiers fournisseurs de logiciels sur le marché de l’Ugap, les éditeurs américains ont concentré 79 % des dépenses en 2025, bien au-dessus des 44,5 % sur l’ensemble du marché qu’a revendiqués M. Edward Jossa lors de son audition.
Fiche produit du logiciel Vmware sur le marché multi-éditeurs de l’Ugap le 19 juin 2026
M. Edward Jossa a reconnu les limites de cette approche : « La question de la souveraineté est particulièrement complexe dans le domaine informatique en raison du caractère dématérialisé des produits. (…) Les fournisseurs sont des distributeurs, les fabricants peuvent être des filiales françaises d’entreprises étrangères et les éditeurs peuvent proposer des solutions comportant des degrés de souveraineté différents. Nous nous contentons donc de retenir la nationalité du fournisseur, c’est-à-dire le pays où est implanté son siège social, et de sa maison mère. Cette solution est d’autant plus imparfaite qu’elle repose sur une base déclarative et que le secteur de la tech est en constant mouvement, mais nous n’en avons pas trouvé de meilleure » ([243]). L’Union des hôpitaux pour les achats (UniHa) se heurte au même problème.
L’inertie est également favorisée par le rôle prépondérant de trois distributeurs, qui intermédient une large partie des ventes de logiciels – les britanniques SCC et Computacenter et le groupe européen Econom. La société SCC notamment, premier fournisseur de l’Ugap, propose un grand nombre de solutions états-uniennes, ce qui limite la capacité des acteurs publics à réduire leurs dépendances. La rapporteure souligne qu’il revient à l’Ugap de formuler des attentes plus élevées en matière de souveraineté, en exploitant le pouvoir de négociation dont elle dispose à l’égard de SCC, dont M. Edward Jossa avait déclaré, devant le Sénat, qu’elle était « très dépendante de l’Ugap compte tenu du volume considérable que représente le marché multi-éditeurs dont elle est titulaire ». ([244])
Le directeur de l’UniHA a reconnu la nécessité d’endosser une telle responsabilité à l’égard des fournisseurs : « SCC est aussi un de nos plus importants fournisseurs. Vous avez raison, ils dépendent de la commande publique, et nous sommes donc, en tant que centrale d’achat, en droit d’être exigeants quant aux solutions qu’ils mettent en avant – c’est l’un des enjeux du comité stratégique de filière. » ([245]).
La rapporteure s’est également étonnée de l’inaction de l’Ugap face au détournement des codes de communication du marché Nuage public au profit de la stratégie de sovereignty washing d’un acteur américain. Si le marché de l’Ugap dédié au cloud identifie bien la nationalité des différents hébergeurs par l’apposition d’un drapeau, la société états-unienne Kyndril a utilisé le logo tricolore du marché pour bâtir sa propre campagne de communication, entretenant le doute sur la nationalité de ses infrastructures, et partant leur soumission au droit extraterritorial. La rapporteure appelle ainsi les centrales d’achat à la plus grande vigilance quant à ces récupérations trompeuses qui visent à entretenir la confusion.
Il convient de relever que d’autres centrales d’achat se démarquent par un rôle beaucoup plus pro-actif dans l’anticipation des risques de la dépendance pour leurs clients et la construction d’alternatives. L’offre de cloud de la Canut est ainsi 100 % française, avec des solutions de cloud de confiance complétées par des offres d’hébergement régional d’acteurs locaux, et travaille au développement d’un environnement collaboratif souverain (ECS), tandis que la CAIH a lancé un partenariat d’innovation ambitieux pour construire une suite fondée sur des briques open source.
Selon M. Henri Verdier, le positionnement généraliste de l’Ugap serait un frein au développement d’une véritable expertise dans le numérique et à des démarches plus ambitieuses : « Les achats informatiques requièrent des connaissances précises. L’Ugap accomplit son travail du mieux possible mais son périmètre d’intervention est trop large, qui va de l’informatique aux papiers peints, en passant par la flotte de véhicules, les vacances, etc. J’avais donc suggéré aux autorités qu’il pourrait être pertinent de disposer d’une centrale d’achat dédiée. » ([246])
C. Une dépendance culturelle forgée dès l’école
La dépendance culturelle aux hyperscalers est aujourd’hui profondément ancrée chez l’ensemble des utilisateurs de services numériques. Comme le soulignait M. Étienne Gonnu, chargé de plaidoyer de l’April ([247]), des pratiques telles que les licences à prix cassés ou la vente forcée – par exemple l’installation automatique de Windows lors de l’acquisition d’un équipement informatique sans que le client l’ait demandé – ont abouti à « restreindre l’imaginaire de l’informatique, pour la majeure partie de la population. Pour beaucoup de gens, c’est Microsoft, Google, Apple. Imaginer qu’une autre forme d’informatique n’est pas si simple, surtout quand on est captif de ces systèmes depuis l’école jusqu’à la vie active » ([248]).
Microsoft met en œuvre une stratégie commerciale offensive pour pénétrer les établissements scolaires et favoriser une acculturation précoce à ses solutions. Les élèves, les étudiants et les enseignants se voient ainsi offrir un accès à très bas coût à la suite Office 365, et même gratuit pour les fonctionnalités essentielles.
M. Alain Garnier a exprimé son indignation face à l’absence de réaction publique : « Nos enfants sont biberonnés aux outils Microsoft. Nous avons laissé cette situation s’installer car, à un moment donné, c’était financièrement intéressant. J’ai moi-même mené et perdu l’un de mes premiers combats en m’opposant à l’entrée de Microsoft dans les écoles. Au moment même où Microsoft a cherché à entrer dans les écoles, un autre géant américain, Coca-Cola, a voulu distribuer gratuitement des canettes dans les écoles. Cela a provoqué un tollé, et son projet a été rejeté. En revanche, faire entrer gratuitement les outils bureautiques de Microsoft pour nos enfants a été perçu comme une excellente chose. » ([249])
Le général Marc Boget confirme que cette « stratégie de lobbying extrêmement efficace dès le milieu scolaire » n’a rien d’anodin, mais vise à rendre extrêmement difficile toute transition future vers les logiciels libres, « puisqu’une personne formée exclusivement sur ces outils dès son plus jeune âge cherchera naturellement à les retrouver dans sa vie professionnelle. Cette habitude ancrée constitue un frein majeur au changement pour de nombreuses organisations » ([250]). Elle contribuerait à expliquer, selon lui, pourquoi l’ensemble des administrations ne franchissent pas le pas vers Linux.
Par un courrier aux recteurs en date du 28 février 2026, le ministère de l’éducation nationale a réitéré la proscription de tout déploiement de suites collaboratives en ligne d’éditeurs non-européens dans les établissements scolaires, en appelant à privilégier les espaces numériques de travail fournis par les collectivités. Le ministère n’est cependant pas en mesure de s’opposer à l’utilisation par les enseignants et les élèves de la suite Microsoft en dehors des établissements sur leur propre matériel.
En dehors des suites collaboratives, les solutions américaines demeurent très utilisées. En 2025, le ministère de l’éducation nationale a reconduit pour quatre ans l’accord-cadre qui le lie à Microsoft pour l’utilisation des logiciels et solutions bureautiques installés sur près d’un million de postes de travail et de serveurs au sein du ministère, des organismes de recherche, des universités et des écoles supérieures, pour un montant maximal de 152 millions d’euros ([251]), dont 2,4 millions par an pour les services centraux et déconcentrés du ministère. Les établissements scolaires, les enseignants et les élèves sont, pour leur part, équipés par les collectivités locales, sans doctrine claire pour privilégier des logiciels français ou européens.
Au-delà des utilisateurs, l’adhérence culturelle serait particulièrement forte parmi les personnels des DSI.
M. Nicolas Vivant, directeur de la stratégie et de la culture numériques de la commune d’Echirolles, a constaté que la véritable résistance au changement provient du service informatique : « Le passage au logiciel libre implique en effet de nouveaux outils auxquels le service informatique doit s’adapter, et il n’en a pas toujours la compétence. Imaginez une équipe de dix personnes où une seule maîtrise Linux et toutes les autres travaillent sous Windows. Si vous arrivez et déclarez que Windows n’est plus la priorité et que l’on va désormais travailler sous Linux, un déséquilibre se crée. La personne auparavant marginalisée se trouve soudain valorisée, tandis que les autres membres du service se sentent en difficulté par rapport au projet. La résistance, et je ne l’ai pas observée uniquement dans ma commune car nous échangeons beaucoup entre communes, provient davantage du service informatique que des utilisateurs. » ([252])
Cette dépendance serait entretenue par la mainmise des hyperscalers sur les offres de formation continue des DSI, dans le public comme dans le privé. Selon M. Henri Verdier, « leur formation continue est assurée par quelques grands acteurs très installés sur le marché, si bien qu’ils ne connaissent même pas l’existence d’alternatives. Le principal enjeu consiste à reconquérir la capacité de produire et de raisonner de manière autonome, de chercher et d’expérimenter de nouvelles solutions. Cela suppose aussi de repenser les dispositifs de formation continue » ([253]).
Enfin, dans un écosystème dominé par quelques solutions reconnues, il peut être difficile pour un directeur de systèmes d’information de faire un choix différent dont il faudra assumer seul la responsabilité en cas d’échec, comme l’a souligné M. Damien Lucas, directeur général de Scaleway : « Il y a vingt ans, on disait « Nobody got fired for choosing IBM ». Je pense qu’aujourd’hui, on pourrait appliquer cet adage en remplaçant IBM par AWS » ([254]).
D. La Plateforme des données de santé : une double émancipation de Microsoft et des cabinets de conseil
Le cas de l’hébergement de la Plateforme des données de santé (PDS), anciennement dénommée Health Data Hub, par Microsoft Azure est emblématique d’un écosystème qui favorise l’enfermement dans des solutions américaines.
a. Le choix de Microsoft : « un vice de forme et de procédure »
Créé par la loi du 24 juillet 2019 relative à l’organisation et à la transformation du système de santé, dans la lignée du rapport de Cédric Villani en 2018 « Donner un sens à l’intelligence artificielle : pour une stratégie nationale et européenne sur l’intelligence artificielle », le Health Data Hub avait vocation à réunir, organiser et mettre à disposition les données issues du système national des données de santé (SNDS) pour faciliter leur exploitation à des fins de recherche et d’innovation. Le principe était de « permettre à des centaines, et (…) un jour à des milliers, d’acteurs d’accéder, selon des standards de sécurité très élevés à des espaces de travail élastiques, c’est-à-dire capables de s’adapter à leurs besoins pour traiter des volumes massifs de données intrinsèquement sensibles » comme l’a expliqué la nouvelle directrice générale de la plateforme, Mme Hela Ghariani ([255]).
Malgré la grande sensibilité des données traitées, le ministère de la santé a fait le choix d’héberger la plateforme sur la solution de Microsoft Azure, arguant du fait qu’elle était la seule à présenter de manière intégrée les fonctionnalités et certifications de sécurité requises. L’étude de marché réalisée par la direction de la recherche, des études, de l’évaluation et des statistiques (Drees) en 2019, sur la base de consultations avec les acteurs industriels de référence, indiquait notamment le sous-dimensionnement des offres souveraines ainsi que l’absence de cartes graphiques, ou graphics processing units (GPU), nécessaires pour proposer aux chercheurs les traitements en intelligence artificielle ([256]). Seul un petit nombre d’acteurs disposait alors de la qualification « Hébergeur de données de santé » (HDS), mise en place en 2018.
Le choix de Microsoft s’expliquerait également par la disponibilité immédiate de la solution par le biais de l’Ugap, ce qui devait permettre d’accélérer la création de la plateforme, identifiée comme l’une des priorités de la stratégie nationale pour l’intelligence artificielle. M. Henri Verdier, qui occupait les fonctions de directeur interministériel du numérique et du système d’information et de communication de l’État jusqu’en octobre 2018, considère que « les personnes qui ont choisi l’unique solution référencée par l’Ugap ont agi ainsi pour gagner du temps et éviter la lourdeur des procédures de marché public : trois ans pour élaborer un appel d’offres, le notifier, le publier, analyser les candidatures et répondre aux éventuels contentieux » ([257]).
L’idée selon laquelle aucune offre souveraine n’aurait répondu aux besoins de la PDS a cependant été infirmée par des travaux de contrôle postérieurs, qui ont démontré l’existence d’alternatives crédibles, pour certaines déployables dans des délais maîtrisés. La commission d’enquête sénatoriale sur la commande publique a noté que l’offre Santéos, certifiée HDS, remplissait les exigences en termes de sécurité et de performance, même si le déploiement aurait pris entre cinq et huit mois supplémentaires faute de véhicule contractuel adéquat. La Cour des comptes a pour sa part regretté que l’offre du Centre d’accès sécurisé aux données (CASD) n’ait pas été considérée davantage au motif qu’elle n’était pas encore arrivée au terme de la procédure de certification HDS, alors même qu’elle était déjà partiellement interfacée avec le SNDS ; qu’elle était autorisée par la Cnil à travailler sur des données sensibles depuis 2014 ; et qu’elle était mobilisable sans appel d’offres au titre d’un contrat public-public de coopération ou d’une quasi-régie conjointe. La capacité du CASD à répondre aux exigences de la PDS a été confirmée a posteriori par l’obtention de la qualification HDS en décembre 2019, quelques mois après la signature du contrat avec Microsoft Azure, puis par la reconnaissance de ses fonctionnalités élevées dans le cadre de l’étude réalisée par la PDS en 2023 pour le projet européen d’entrepôt multicentrique de données de santé (EMC2) ([258]).
Le manque de considération accordée à ces solutions révèle les limites de l’étude comparative conduite par la Drees pour conclure à l’absence d’alternative à Microsoft Azure. Les travaux de la commission d’enquête sénatoriale ont mis en évidence que les consultations réalisées auprès de l’écosystème « n’ont en réalité consisté qu’en de simples échanges téléphoniques non préparés, et non à un processus transparent et complet de dialogue et d’information qui aurait permis d’obtenir un véritable panorama de l’ensemble des solutions disponibles sur le marché ».
M. Michel Paulin, qui était alors directeur général d’OVH, abonde en ce sens : « Il a été indiqué que les notes présentées à la ministre affirmaient qu’il n’y avait pas de solution alternative. Mais il n’y a eu ni appel d’offres, ni mise en concurrence. Quand il n’y a pas de critères factuels sur la souveraineté comme l’indice de résilience numérique, quand il n’y a pas de concours, comment peut-on certifier qu’il n’existe pas de solution alternative ? » Aussi la PDS constitue-t-elle selon lui « l’exemple concret d’un vice de forme et de procédure qui a abouti à la conclusion qu’il n’y avait pas d’alternative, alors qu’en réalité, la solution avait déjà été choisie. » ([259])
La commission d’enquête s’est interrogée sur le rôle qu’avait joué dans ce choix d’hébergement le cabinet de conseil Capgemini, qui est intervenu en appui de la Drees dès la phase de préfiguration de la plateforme afin d’en définir les fonctionnalités cibles.
Le directeur général de Capgemini, M. Aiman Ezzat, a reconnu que son cabinet avait exercé auprès du Health Data Hub « une mission de conseil pour structurer le projet et les équipes » ([260]). M. Laurent Vilboeuf, auditionné en tant que directeur par intérim de la PDS, a attesté avoir constaté une forte pénétration des cabinets de conseil, pour un coût estimé à 10 millions d’euros sur l’ensemble du processus : « Ces cabinets ont fourni un appui à la conception et à l’organisation, sous les instructions de la PDS. Les consultants, essentiellement ceux de Capgemini, étaient intégrés aux équipes pour aider à la construction et au pilotage, à l’élaboration des tableaux de bord et à la préparation des réunions. Au début, les cabinets ont été fortement sollicités pour la construction de la plateforme elle-même, dépêchant sur place jusqu’à dix personnes par mois. ». La circulation de documents issus du Health Data Hub présentant des sigles de Capgemini en base de page illustre, selon lui, le rôle de « coproduction » assumé par les consultants ([261]).
Si M. Ezzat atteste que « les décisions sont toujours prises par les clients », qui restent « maîtres de leur choix en fonction de considérations non pas seulement techniques ou technologiques, mais aussi budgétaires, réglementaires ou législatives », il ressort que la formalisation de certaines spécifications a directement contribué à orienter le choix technologique final, comme le démontrent les études de marché réalisées par la Drees pour la PDS. La rapporteure souligne qu’un tel rôle de coordination et de structuration du projet dépasse les limites du seul conseil, ou même de la coproduction, mais relève déjà de la prise de décision.
Or Capgemini était également prestataire du marché de référencement des offres d’informatique en nuage au sein de l’Ugap, parmi lesquelles était proposé Microsoft Azure, et avait conclu un partenariat stratégique avec Microsoft pour la formation de ses équipes aux outils de l’entreprise.
b. Un échec sur tous les tableaux, de la protection des données à la performance
Le choix de confier l’hébergement à un acteur américain a suscité une vive inquiétude en raison des risques qu’il faisait peser sur la maîtrise des données de santé des citoyens, risques qui avaient été largement occultés au cours de la procédure.
La Cnil a eu à se prononcer sur les modalités d’hébergement de la PDS dans le cadre de sa délibération du 20 avril 2020 ([262]). Elle a relevé que les dispositions contractuelles conclues avec Microsoft permettaient que les données soient transférées vers les États-Unis pour y être stockées et traitées, ainsi que dans tout autre pays dans lequel le sous-traitant ou ses sous-traitants ultérieurs sont implantés. Compte tenu de la sensibilité des données traitées, et « des éventuels risques matériels et juridiques en matière d’accès direct par les autorités de pays tiers », la Cnil a recommandé « que la Plateforme des données de santé assure un hébergement et un traitement des données sur le territoire de l’Union européenne » et, à plus long terme, « que son hébergement et les services liés à sa gestion puissent être réservés à des entités relevant exclusivement des juridictions de l’Union européenne ».
Le Conseil d’État a également jugé, dans son ordonnance du 13 octobre 2020, que « les mesures techniques mises en œuvre par Microsoft ou susceptibles de l’être à brève échéance n’écartent pas toute possibilité pour cette entreprise d’accéder aux données traitées sous la responsabilité de la Plateforme des données de santé, en dépit des précautions, limitant ce risque, qui entourent le chiffrement dont elles font l’objet et le stockage des clés de chiffrement utilisées » et qu’« il ne peut ainsi être totalement exclu, sur le plan technique, que Microsoft soit amenée à faire droit à une demande des autorités américaines fondée sur l’article 702 du FISA ».
Par l’adoption de l’article 31 de la loi Sren du 21 mai 2024, les législateurs ont voulu accélérer la migration de la Plateforme des données de santé vers une solution d’hébergement souveraine, en la soumettant explicitement à l’obligation de recourir à un cloud de confiance.
Malgré ces multiples alertes, l’immobilisme a perduré. Pour la commission d’enquête sénatoriale, cela met en évidence « les profondes contradictions de l’État qui, d’une part, n’a cessé d’étoffer sa doctrine sur la souveraineté numérique des données et, d’autre part, semble incapable de mettre en œuvre cet impératif crucial dans ses propres achats publics. »
La stratégie qui consistait à faire prévaloir la performance et la rapidité sur la souveraineté s’est elle-même révélée contre-productive, puisqu’elle a empêché le déploiement de la Plateforme des données de santé, comme le relevait la Cour des comptes dans son rapport de septembre 2025 sur les systèmes d’information civils de l’État. Le choix de Microsoft a entraîné de nombreux recours juridiques et polémiques, qui ont retardé le projet. Puis, la position défavorable de la Cnil a empêché le transfert de la base principale du SNDS de la Cnam vers la PDS, « laissant à la Cnam une charge administrative conséquente qui a entraîné un goulet d’étranglement au regard des sollicitations reçues ». La conduite de chaque projet validé nécessite en effet que la Cnam réalise un travail d’extraction des données et de conventionnement avec les porteurs de projet.
c. La sortie de Microsoft, enfin concrétisée grâce à un pilotage réaffirmé
Dans le prolongement du rapport de Jérôme Marchand-Arvier de 2023 « Fédérer les acteurs de l’écosystème pour libérer l’utilisation secondaire des données de santé », le gouvernement a prévu une solution intercalaire, à savoir la réplication de la base principale du SNDS sur une infrastructure reposant sur une technologie Oracle au sein de la PDS. Une procédure de mise en concurrence pour mettre en œuvre cette solution a été lancée le 1er juillet 2025.
La ministre de la santé, Mme Stéphanie Rist, a finalement annoncé le 6 février 2026 mettre fin à l’appel d’offres pour engager directement la migration de la PDS vers la solution souveraine cible.
L’intervention de la Dinum a été décisive dans ce changement de stratégie. Lorsque le projet de solution intercalaire lui a été soumis, de façon volontaire, par la PDS, elle a émis de très fortes réserves au regard de l’évolution des technologies. Comme l’a expliqué M. Laurent Vilboeuf, « la Dinum a interpellé [la PDS] à propos des possibilités de l’informatique en nuage, et une analyse approfondie nous a permis de conclure qu’il était possible de procéder à une migration vers une solution cible dans des délais similaires et pour des coûts plus raisonnables » ([263]).
La bascule de la PDS vers un opérateur de cloud français envoie un signal fort quant à l’existence d’offres d’hébergement souveraines solides, capables de répondre pleinement aux demandes de grandes entités publiques ou privées. Mme Hela Ghariani analyse l’aboutissement de ce processus comme « la rencontre entre les besoins particulièrement exigeants [de la PDS] et la maturité de l’offre aujourd’hui disponible » ([264]). Alors que la PDS a réalisé plusieurs études, en 2019, 2020, 2022, 2023 puis 2026, pour mesurer l’adéquation de ses exigences aux solutions existantes, Mme Ghariani a déclaré avoir observé, notamment entre 2023 et 2026, « l’apparition de nouvelles offres sur le marché, mais aussi, au sein de ces offres, de nouvelles fonctionnalités », notamment sur « la gestion des identités et des accès, les systèmes de gestion des clés et de chiffrement, ou encore la brique Kubernetes », des options qui « sont aujourd’hui disponibles et présentent des niveaux de service et de configuration qui nous permettent de mettre en œuvre notre stratégie de défense en profondeur ». Les huit fournisseurs de cloud qui ont présenté une offre auraient eux-mêmes reconnu une évolution certaine de l’offre disponible.
Cette décision atteste également d’un rééquilibrage des critères de choix, marqué par le refus de faire primer les considérations de performance et de délai sur les exigences de souveraineté. Bien qu’aucune offre présentée n’ait satisfait l’intégralité des 350 exigences formalisées dans l’appel d’offres, la PDS a estimé qu’il serait possible de mettre en place avec le partenaire retenu des mesures de contournement raisonnables en termes de délai et de sécurité. Cette stratégie apparaît pleinement alignée avec les préconisations de la Cour des comptes, qui rappelait dans son rapport de septembre 2025 que « le parfait exercice des missions de service public peut être garanti sans nécessairement aligner les spécifications des systèmes d’information sur le plus haut niveau technologique dès lors qu’un degré trop élevé de performance à court terme peut constituer un double écueil : par la mise en cause de la souveraineté sur les données et par une dépendance de l’administration vis-à-vis de la politique commerciale d’un éditeur dominant ».
Dit autrement par M. Philippe Miltin, directeur général d’Outscale Dassault Systèmes : « Si l’on parle de remplacer directement des hyperscalers qui génèrent plusieurs centaines de milliards en Europe, évidemment que non, nous ne pouvons pas le faire du jour au lendemain. Mais ce n’est absolument pas le sujet. Le sujet, aujourd’hui, est de savoir comment nous allons opérer des solutions critiques et des données sensibles pour l’ensemble des opérateurs et des clients. » ([265])
L’expression des besoins, qui a pu être consultée par la rapporteure, témoigne d’une véritable exigence de résilience et de maîtrise des données. Outre l’obligation faite aux prestataires privés de garantir la protection des données contre tout accès par des autorités publiques d’États tiers non autorisé par le droit de l’Union européenne ou d’un État membre, conformément à l’article 31 de la loi Sren, la PDS s’est attachée à évaluer leur résilience en cas de rupture de service, ou kill switch. Cette problématique de la dépendance technologique est particulièrement prégnante s’agissant des clouds dits hybrides, opérés par des prestataires européens mais reposant sur une technologie américaine, tels que Bleu et S3NS. Une série de questions complémentaires visait ainsi à vérifier la capacité des candidats à assurer le maintien en conditions opérationnelles et en bonnes conditions de sécurité de la plateforme en cas de retrait du support de la part d’un fournisseur ne relevant pas de la juridiction de l’Union européenne, à garantir que le support opérationnel soit uniquement soumis aux cadres juridiques européens, ou encore à limiter leur dépendance à des fournisseurs extra-européens.
Mme Hela Ghariani, directrice générale de la PDS, a indiqué que la construction des infrastructures nécessaires à l’hébergement de l’assurance maladie est prévue d’ici la fin de l’année 2026 ou le début de l’année 2027. La PDS devra, au préalable, être auditée par l’Anssi dans le cadre de la qualification Passi (prestataire d’audit de sécurité des systèmes d’information), et obtenir l’autorisation de la Cnil pour opérer la copie de la base principale du SNDS.
Selon les informations transmises par la PDS, le coût de la migration devrait rester contenu. L’essentiel des dépenses relèveront du développement de la nouvelle solution d’hébergement. La migration hors de Microsoft n’induira pas de coûts en tant que telle, dans la mesure où les services Azure sont commandés trimestriellement et facturés en fonction de l’usage réel. Il a également été assuré à la rapporteure que Microsoft ne détenait aucun droit de propriété sur les données, et que les codes, données et résultats produits ne seraient pas perdus lors de la migration vers une autre solution d’hébergement. Le contrat avec Microsoft, qui doit s’achever en octobre 2026, devrait néanmoins être prolongé pour permettre le maintien de l’infrastructure actuelle, sur laquelle 250 projets sont hébergés, pendant douze à dix-huit mois, le temps que la nouvelle infrastructure soit en mesure de les accueillir. Mme Gheriani a expliqué ainsi que « le surcoût est donc plutôt lié à cette période de transition, durant laquelle nous opérerons deux plateformes simultanément ».
Les échanges techniques avec le partenaire retenu étant toujours en cours, il est difficile de mesurer l’éventuel différentiel de coût pour le fonctionnement de la plateforme lié au changement d’infrastructure. Mme Ghariani a cependant assuré que l’offre de Scaleway faisait partie des moins onéreuses.
La rapporteure observe que la concrétisation de la migration vers une offre souveraine coïncide avec une volonté revendiquée de réinternalisation des compétences pour recouvrer une pleine maîtrise de la décision et des choix technologiques sous-jacents. Alors que Capgemini avait apporté un accompagnement sur le choix d’une solution intercalaire, le travail de sélection de la solution cible a été effectué par les seules équipes de la PDS, avec l’appui de l’écosystème public – Inria, Dinum et Délégation du numérique en santé. M. Laurent Vilboeuf a assuré que le recours aux consultants était désormais minime, avec un taux journalier de 0,6 personne ([266]). Mme Gheriani a précisé que le projet de migration « sera mené essentiellement par des équipes internes à la PDS », sans recours à un intégrateur tiers. Deux experts de Scaleway interviendront néanmoins au sein des équipes de la PDS le temps du développement. ([267])
Chapitre 8 – La politique du numérique : la grande absente des débats politiques
Un État désarmé par l’externalisation des compétences numériques
La dépendance aux solutions propriétaires dominantes est étroitement corrélée à la perte de compétences numériques des administrations. Faute de disposer des effectifs nécessaires, celles-ci sont parfois contraintes de se tourner vers des solutions déjà intégrées et d’externaliser leur maintenance, au risque de perdre la maîtrise de leur stratégie numérique.
La question des compétences est ainsi centrale pour M. Pierre-Yves Gosset, coordinateur des services numériques de Framasoft : « Au cours des trente dernières années, l’État a externalisé les compétences de développement logiciel. La question se pose donc de savoir comment réinternaliser ces compétences pour que, lorsqu’une ville, une entreprise ou un ministère installe un logiciel libre, il y ait des personnes capables de « soulever le capot » et de comprendre comment il fonctionne. Le philosophe Bernard Stiegler parlait de « prolétarisation » : on nous a retiré le savoir sur le fonctionnement du logiciel. On nous parle de « cloud » comme si c’était dans les nuages, alors qu’il s’agit de quelque chose de très territorialisé et physique. Il va falloir reprendre la main sur la compréhension, les savoirs et les connaissances du fonctionnement du numérique si nous souhaitons que des collectivités, des entreprises et des administrations puissent basculer vers le libre. » ([268])
Alors même que l’externalisation excessive des compétences numériques de l’État et les risques associés sont bien documentés, les progrès demeurent très limités. Cela tient notamment à une gouvernance des ressources humaines numériques éclatée, sans véritable pilotage. Bien que rattachée au Premier ministre et au ministre de l’action et des comptes publics, « la Dinum n’a pas autorité sur les DSI ministérielles, comme le remarque Henri Verdier. Sa mission consiste à animer un réseau interministériel. Elle peut édicter des cadres comme le référentiel général de sécurité ou celui relatif à l’accessibilité, mais elle n’intervient ni dans le recrutement ni dans la détermination des budgets. » ([269])
1. Une répartition très inégale des ressources humaines numériques qui reflète des stratégies ministérielles fragmentées
La commission d’enquête a constaté que les taux d’externalisation restent élevés, avec de fortes variations selon les ministères, traduisant l’absence de gouvernance unifiée des ressources humaines numériques.
La commission d’enquête s’est attachée à mesurer le niveau de dépendance aux prestations informatiques des administrations consultées en demandant à chacune de renseigner les effectifs de leur DSI et le nombre de prestataires auxquels elles avaient recours. Les chiffres ci-dessous doivent cependant être lus avec prudence, les ministères n’ayant pas tous retenu le même périmètre pour leurs ressources humaines et recourant à l’externalisation selon des modalités variées, de l’intégration de prestataires à temps plein au sein des équipes à l’externalisation complète de certaines missions à une entreprise de services numériques, alors évaluée en équivalents jours-homme. Si ces taux globaux offrent une première analyse, ils n’apportent pas la finesse nécessaire pour apprécier le niveau de dépendance sur certaines fonctions critiques ou un projet numérique donné.
Les taux d’externalisation des compétences renseignés par les DSI sollicitées varient dans une fourchette de 10 % à 70 %, et peuvent atteindre 80 % sur certaines fonctions. « En interministériel, il a été admis qu’un taux dépassant 60 % devenait dangereux et qu’au-delà de 80 %, la situation n’était plus maîtrisable », a indiqué Audran Le Baron, directeur du numérique pour l’éducation ([270]).
Ressources humaines numériques des administrations consultÉes
| Agents (en équivalent temps plein ETP)) | Part de contractuels | Taux d’externalisation | |
| Ministères sociaux | 173 | 74,9 % | 64 % (306 ETP) |
| CISIRH | 140 | 70 % | 46 % (117 ETP) |
| AIFE | 249 | 80 % | 71 % (614 prestataires) |
| DGCCRF | 73 | 75 % | 0 |
| DGFiP | 5 000 | 16 % | 40 % 37 % d’externalisation pour la fabrication logicielle (en jours homme) |
| DGDDI | 500 | 20 % | 10 % (60 ETP) |
| Agriculture | 201 | 60 % | 40 % 48 % dans le département plateformes, hébergement, infrastructures 52 % dans le département des applicatifs |
| Culture | 95 | 84 % | 56 % (120 ETP) 79 % de l’équipe « usine logicielle » |
| Transition éco DNUM (hors fonctions de direction, de support et de stratégie) | 236 | 17 % | 60 % (359 ETP) |
| Éducation nationale | 2 195 | 35 % (53 % en centrale et 23 % en déconcentré) | 17 % (36 % en centrale et 12 % en déconcentré) |
| Intérieur | 2 100 hors police et gendarmerie 700 à la DTNUM | Non renseigné 332 prestataires présents sur site pour contribuer à la gestion des SI 70 % pour le MCO des data centers | |
| ANFSI | 448 | 110 | 20 % (110 prestataires) |
| Justice | 900 à l’échelle du ministère | 88 % à la DNUM. | 63 % (1 500 ETP environ) |
| MEAE | 296 | 41 % | 56 % (379 prestataires à temps plein) |
| APHP | 595 | 84 % | 43 % (452 prestataires) |
| Cnaf | 883 | 35 % (484 ETP) | |
| Cnav | 1360 (1101 pour la gestion des SI nationaux et 259 pour la gestion des SI régionaux) | Non renseigné (les marchés de prestations sont construits en unité d’œuvre, sans décompte du nombre de prestataires) | |
| Cnam (DDSI) | 1 331 | Non renseigné (les marchés de prestations sont construits en unité d’œuvre, sans décompte du nombre de prestataires) | |
| France Travail | 1 724 | 50 % (1 720 ETP) |
Source : Assemblée nationale sur la base des réponses écrites des ministères.
a. Une externalisation limitée au sein des ministères qui disposent d’une filière numérique dédiée
Le ministère de l’intérieur, la DGFIP et le ministère de l’éducation nationale peuvent s’appuyer sur des corps de fonctionnaires avec une spécialisation dans le numérique. Pour M. Mathieu Weill, « cette expertise constitue aujourd’hui un atout considérable pour ces organisations : le fait qu’elles disposent des compétences nécessaires en interne leur permet de maîtriser leurs dépendances. » ([271])
L’internalisation des compétences est, en effet, au fondement de la stratégie de maîtrise des systèmes d’information de l’Anfsi, comme l’a expliqué son directeur, le général Marc Boget : « Mon premier principe est de ne jamais déléguer le pilotage de nos outils et si nous recourons ponctuellement à des prestataires extérieurs, c’est toujours sous la direction d’un noyau dur interne. Je dois être capable, à tout moment, de changer d’industriel sans fragiliser l’institution. » ([272]). Dans ce but, la gendarmerie nationale a mis en place, il y a trente ans, une filière de gendarmes spécialisés en « systèmes d’information et de communication », qui lui permet de disposer des compétences rares nécessaires pour assurer en interne la gestion des postes de travail, l’architecture logicielle et le maintien en conditions opérationnelles de ses data centers. Le taux d’externalisation de l’Anfsi demeure ainsi limité à 20 %, avec 448 agents pour 110 prestataires ([273]).
Les gendarmes recrutés par cette voie spécialisée sont amenés à alterner au cours de leur carrière entre missions de terrain et fonctions techniques, selon un modèle de polyvalence qui « permet à nos officiers et sous-officiers de concevoir des outils parfaitement adaptés aux réalités opérationnelles », fait valoir le général Marc Boget. Ces possibilités de mobilité contribuent également à garantir l’attractivité de la filière : « Un aspect fondamental de notre stratégie d’internalisation réside dans le refus d’une filière exclusivement numérique. Un ingénieur ne rejoindra pas la gendarmerie pour y exercer les mêmes missions que dans le secteur privé, où les rémunérations sont plus attractives. Ce qui motive ces personnels et garantit leur fidélité, c’est la perspective d’une carrière alternant des fonctions techniques et opérationnelles. Ce modèle, qui offre à la fois du sens et une visibilité sur la trajectoire professionnelle, est notre meilleur rempart contre la rotation des effectifs, alors même que ces profils sont très courtisés par le marché » ([274]). L’ouverture du concours à une pluralité de profils, notamment universitaires, et la réalisation de formations en partenariat avec de grandes écoles d’ingénieur visent à anticiper les besoins futurs.
La DGFIP dispose d’un modèle similaire. Sur 95 000 agents, la direction compte 5 000 informaticiens, ce qui lui permet d’opérer en interne ses systèmes d’information : des équipes dédiées prennent en charge l’ensemble des métiers – pilotage, fabrication, exploitation, sécurité, assistance –, les recours à des prestataires externes étant ciblés. Comme l’a exposé le chef du service des systèmes d’information M. Tomasz Blanc, ces moyens internes sont le résultat de la stratégie de priorisation du numérique adoptée par la DGFIP en 2020 qui l’a conduite à renforcer ses compétences numériques alors même que le nombre total d’agents baissait de façon significative. Cela a permis de maintenir le taux d’externalisation moyen à 40 %, bien au-dessous du seuil de risque de 60 %, même si Tomasz Blanc reconnaît que « certains [des] projets dépassent localement cette limite » ([275]).
La DGFIP recrute par la voie de concours spécialisés d’informaticiens des finances publiques, et a commencé depuis 2020 à s’ouvrir aux contractuels, même si leur part demeure limitée à 16 % des effectifs : « cela a permis de diversifier nos profils tout en capitalisant sur l’attractivité de nos missions, sur notre culture du logiciel libre et sur la maîtrise de nos projets, des arguments forts face à la concurrence du secteur privé. ».
b. D’autres ministères disposant d’une bonne maîtrise globale malgré des dépendances élevées sur certaines compétences critiques
La majeure partie des ministères ont adopté un modèle hybride, qui repose principalement sur des compétences internes, avec un recours à des prestations ciblées. C’est notamment le cas du ministère de l’éducation nationale, qui, quoique bénéficiant lui aussi d’une filière numérique dédiée, fait appel à des prestations externes pour compenser des effectifs parfois trop limités. Le ministère de la transition écologique retient une approche similaire, en conservant la maîtrise interne du SI tout en externalisant certaines compétences spécialisées.
Le taux d’externalisation demeure cependant élevé sur certaines compétences critiques, notamment le développement. Si les effectifs informatiques du ministère de l’éducation nationale comptent environ 3 000 ETP, ils ne sont que de 400 ETP sur les fonctions de conception, de développement et d’intégration. Le directeur du numérique pour l’éducation a témoigné que « sur certains projets nouveaux, la phase de développement a nécessité le renfort de forces vives de travail, ce qui s’est traduit essentiellement par un recours à des prestations extérieures, hors titre 2, au détriment de la maîtrise interne. » ([276])
À cet égard, la situation favorable de la DGFIP fait figure d’exception au sein des ministères économiques et financiers. L’AIFE ne dispose, sur 249 agents dédiés à la gestion des SI, que d’une dizaine de développeurs, ce qui la contraint à recourir à plus de 600 prestataires pour les évolutions de ses différents produits. De même, les effectifs numériques du ministère de l’intérieur, hors police et gendarmerie, demeurent trop limités au regard du nombre de projets, comme l’a expliqué Mathieu Weil : « Une DSI comme la mienne, qui est chargée de tout ce qui n’est pas police et gendarmerie, compte environ 700 emplois ; ils couvrent l’hébergement, le soutien de proximité, le développement, etc. Nous avons 150 à 200 projets en cours ; vous imaginez bien que le taux d’externalisation est donc très élevé pour la partie développement » ([277]).
D’autres administrations ont engagé des efforts pour retrouver une maîtrise interne, comme le ministère de la culture avec la création en son sein d’une usine logicielle. Jusqu’en 2020, l’ensemble des développements était piloté et réalisé par des prestataires, faute de compétences internes. L’usine logicielle « reste en grande partie constituée de prestataires externes (11 personnes sur 14, soit 79 % des ressources) ».
Afin de réduire sa vulnérabilité et sa dépendance aux fournisseurs de solution, l’AP-HP a choisi de concentrer les développements internes sur des briques considérées comme critiques ou pour lesquelles des manques de solutions comparables sur le marché ont été identifiées. Elle « investit fortement dans des briques d’interopérabilité (EAI/bus développé en propre, API management Gravitee, etc.), et une expertise sur le fond (standards européens règlement EHDS, HL7 FHIR, etc.) permettant de réduire sa dépendance vis-à-vis d’éditeurs métier (…). Elle réalise des développements en propre pour une partie réduite du parc applicatif (environ 20 %), car la stratégie de l’AP-HP reste celle de se baser sur des éditeurs, en assurant sa capacité, dans la mesure du possible, d’en changer (réversibilité, etc.). Le développement interne représente un métier assez lointain de celui l’AP-HP (qui assure déjà largement ceux d’accompagnement métier, d’intégrateur et d’hébergeur), mais s’avère parfois utile pour la réduction de la dépendance, ou pour palier des déficiences du marché » ([278]). L’AP-HP fournit deux exemples dans lesquels le choix de développer des solutions en interne s’est révélé pertinent : le volet « congés » du SIRH, pour lequel les coûts sont moindres que pour une solution externe, et la création de solutions internes pour la gestion des données (EAI/ETL/Process bus) après un conflit avec le précédent fournisseur, de nationalité américaine.
Concernant la Cnaf, « le cœur des applications métiers est effectivement développé en interne, que ce soit les services à destination des CAFs ou ceux à destination des allocataires et des partenaires. Dans un contexte de transformation numérique, la maîtrise des dépendances technologiques constitue un enjeu majeur pour la résilience, la sécurité et la souveraineté du système d’information (SI). La réduction des dépendances est au cœur de nos préoccupations, nous diversifions notre portefeuille de fournisseurs en gardant à l’esprit la maitrise des situations de dépendance excessive vis-à-vis d’un prestataire unique (vendor lock-in) » ([279]). La majeure partie des applications de la Cnam est développée par des ressources internes accompagnées d’entreprises de services numériques. Le choix est similaire pour la Cnav, pour laquelle « les développements internes et la maintenance associée représentent 4 fois le coût des licences et logiciels sur étagère, hors poste de travail [102 millions contre 25,5 millions]. Que ce soit pour des développements propriétaires ou d’intégration d’applications métiers, ceux-ci sont réalisés par des ressources internes avec le cas échéant une extension de capacité à faire externe. Les ressources internes sont des profils d’analyse fonctionnelle pour la conception, et des concepteurs-développeurs pour la réalisation. Les ressources techniques sont celles validées et recensées au catalogue technologique de la Cnav » ([280]).
c. Des ministères contraints d’externaliser toute la gestion de leur système d’information, faute de compétences internes
Les ministères sociaux et le ministère de la justice se trouvent dans une situation à risque, au-dessus du seuil de 60 % d’externalisation.
Le ministère de la justice a souligné, dans ses réponses écrites, qu’il disposait d’effectifs numériques plus faibles que les autres ministères, – 0,8 % de ses personnels, contre 3,1 % en moyenne.
Faute de disposer des compétences internes nécessaires, le ministère a un recours important aux prestations intellectuelles informatiques, pour un coût autour de 200 millions d’euros par an, correspondant à 1 500 ETP, à comparer avec l’effectif numérique interne de 666 ETP du ministère, dont moins d’une vingtaine de développeurs. L’infogérance des SI métiers a été confiée à un prestataire français ; les SI liés à l’environnement de travail, hébergés sur site, font également l’objet d’infogérances spécialisées. Jusqu’à récemment, le seuil d’externalisation pouvait atteindre 90 % sur certains projets, avec parfois même une fonction de chef de projet assurée par un prestataire. S’il est depuis redescendu, grâce à la campagne interministérielle de réinternalisation des compétences numériques intervenue en 2024, il demeure au-dessus du seuil de 60 % recommandé.
La rapporteure souligne que le manque de compétence interne questionne la faisabilité des annonces faites par le ministre de la justice sur le choc numérique et le « zéro papier ».
La direction du numérique des ministères sociaux ne compte que 173 ETP dédiés à la gestion des SI, dont 75 % de contractuels. Seulement 6 ETP sont consacrés au développement et à la maintenance évolutive des applications. Il en résulte, là encore, une forte externalisation, tant de la gestion du SI qui est entièrement déléguée à des infogérances, que du développement des applications, les développements internes ne représentant que 3 % du parc applicatif. Dans sa réponse écrite, le ministère explique privilégier un fonctionnement « basé sur le pilotage chefferie de projet, et plaçant les tâches de création-production de logiciel en dehors du champ des compétences internes ».
2. Une perte de maîtrise qui favorise un enfermement dans des solutions extra-européennes
Le constat d’une externalisation excessive des ressources humaines numériques de l’État et des risques associés a été posé clairement en janvier 2023 par un rapport de l’Inspection générale des finances (IGF) et du Conseil général de l’économie (CGE) ([281]).
La mission relevait que les dépenses de prestations informatiques avaient crû à un rythme moyen de 16 % par an entre 2017 et 2021 pour atteindre 1,5 milliard d’euros. Tout en notant que cette dynamique pouvait s’expliquer par les évolutions rapides du secteur du numérique (développement du cloud et de la gestion en mode produit), l’IGF et le CGE alertaient sur l’absence de pilotage de cette externalisation croissante et pointaient l’impact significatif sur les finances publiques, le recours à un prestataire occasionnant un surcoût de 20 % par rapport au recrutement d’un agent public disposant des mêmes compétences. La mission relevait qu’au-delà d’un certain niveau, l’externalisation induit même des « risques d’insécurité, de perte de maîtrise sur les systèmes d’informations, et de dépendance à l’égard des prestataires ». Or, en 2023, la moitié des grands projets numériques de l’État et trois ministères dépassaient le seuil de vigilance de 60 % d’externalisation fixé par la Dinum ([282]).
Il ressort des travaux de la commission d’enquête que l’externalisation des compétences joue également un rôle déterminant dans la constitution de dépendances à des fournisseurs de logiciels extra-européens.
De fait, le manque de compétences numériques des administrations contribue à expliquer leur choix de privilégier les solutions « packagées » proposées par les grandes entreprises numériques, plutôt que de déployer des solutions souveraines moins complètes dont elles devraient assurer elles-mêmes l’exploitation, l’intégration et le développement. « Face au manque de compétences, notamment dans les organisations publiques, ces grandes sociétés ont compris qu’il fallait cesser de vendre le logiciel pour vendre des services, et que les organisations publiques paieraient pour que cela fonctionne », relève Renaud Chaput, directeur technique de Mastodon ([283]).
Le croisement du taux d’externalisation de différentes administrations avec le budget qu’elles consacrent au paiement des licences des solutions états-uniennes dominantes du marché tend à montrer l’existence d’une corrélation claire entre la perte de maîtrise interne d’une organisation et sa dépendance à des acteurs extra-européens. Pour évaluer le niveau de dépendance de chaque administration aux solutions américaines, la commission d’enquête s’est fondée sur les dépenses moyennes licences versées aux cinq principaux fournisseurs extra-européens par agent, estimées à partir des réponses écrites et de l’effectif des entités ([284]).
Dépendance des administrations à l’égard de fournisseurs de logiciels extra-européens en fonction de leur taux d’externalisation
*Les dépenses moyennes annuelles par agent sont calculées pour chaque administration en se fondant sur le plafond des autorisations d’emploi pour l’État en 2025 (article 144 de la loi de finances pour 2025)
**Le ministère de l’éducation nationale n’a pas été retenu dans le périmètre car les personnels enseignants sont équipés par les collectivités locales. Les données les ministères économiques et financiers ou les caisses de sécurité sociale, n’ont pas non plus été traitées faute de disposer des données suffisantes.
Source : commission d’enquête à partir des réponses écrites des administrations.
Cette relation est confirmée par le service numérique du ministère de la justice : « Le ministère de la justice, ayant relativement peu de compétences informatiques internes au regard de sa taille, privilégie les solutions dont la gestion et le support nécessitent peu de compétences internes. Ce critère favorise parfois le choix de solutions d’éditeurs ayant un service intégré et performant, ce qui dans certains cas défavorise le recours à des solutions open source, même si elles sont utilisées dès que possible » ([285]).
De même, c’est le déficit de ressources internes qui aurait motivé le choix du ministère de l’éducation nationale de construire son cloud interne sur la solution de VMware, plutôt que sur des technologies libres. Selon le directeur du numérique de l’éducation, VMware a permis au ministère « d’opérer un cloud interne avec une économie de moyens humains considérable, les effectifs mobilisés étant sans commune mesure avec ceux qu’il faut employer pour faire fonctionner un cloud sur des technologies libres, comme le font la DGFIP ou le ministère de l’intérieur. Cela rejoint la question des compétences internes : c’est précisément parce que nous ne disposions pas des possibilités internes suffisantes, en nombre comme en expertise, que nous avons recouru à ces technologies. » ([286])
L’État semble, de fait, s’être dessaisi des compétences de développement et de conception. M. Henri Verdier décrit ainsi la « culture, très répandue parmi les DSI, tant dans le secteur privé que dans le secteur public, qui consiste essentiellement à acheter des solutions plutôt qu’à savoir coder soi-même », évoquant « des DSI ministérielles comptant près de mille personnes, dont seulement deux développeurs » ([287]). Selon M. Renaud Chaput, directeur technique de Mastodon, plus personne ne serait capable de « soulever le capot » pour savoir comment fonctionne concrètement un logiciel ([288]).
L’externalisation des fonctions les plus critiques de maîtrise d’ouvrage, de direction de projet et d’architecture, compromet la capacité même des administrations à définir les orientations stratégiques de leurs systèmes d’information. L’« externalisation est devenue excessive, au point de nous placer parfois dans une situation de dépendance où nous perdons jusqu’à la capacité de concevoir le basculement d’un projet vers un autre » ([289]), estime M. Mathieu Weill, directeur de la transformation numérique du ministère de l’intérieur. M. Henri Verdier a observé la même logique d’enfermement lorsqu’il était à la tête de la Dinsic ([290]) : « Lorsque l’on évoque l’existence d’alternatives libres, plus sécurisées et moins coûteuses, à des solutions à 2 millions par an et concentrant une large part des attaques cyber, beaucoup ne disposent pas des compétences pour envisager un tel changement » ([291]).
L’élaboration et la conduite d’un plan de sortie des dépendances nécessitent en effet de disposer d’agents publics en mesure de porter de tels projets : « Ils ne peuvent se contenter d’être les intégrateurs de solutions venant des industriels ou les exécutants de projets conçus ailleurs. Il nous faut des architectes et des directeurs de projets, autant de fonctions critiques que l’État doit impérativement réinternaliser », a ainsi fait observer M. Mathieu Weill.
Cette maîtrise interne est indispensable même lorsque l’administration décide de recourir aux solutions de marché, car elle engage l’efficacité et la qualité des achats publics. Un tiers des cas de dérives de grands projets numériques de l’État s’explique par les ressources humaines, et « en particulier, la difficulté à recruter le directeur de projet, l’absence de chef de produit interne pour arbitrer entre les besoins, le ratio insuffisant entre la maîtrise d’ouvrage interne et externe et l’absence d’architectes central » ([292]). M. Henri Verdier atteste que « lorsqu’une organisation ne sait plus produire elle-même, elle ne sait plus acheter », assurant pouvoir citer des « dizaines d’exemples de factures vingt fois trop chères, simplement parce que les achats avaient été réalisés à l’aveugle » ([293]). Cette conviction est partagée par la directrice interministérielle du numérique, qui a rappelé la nécessité de « disposer des compétences nécessaires et de maîtriser les technologies clés en matière de numérique pour évaluer les choix effectués » et se prémunir contre les risques de défaillance d’un prestataire ([294]).
De fait, les administrations qui bénéficient d’importantes compétences internes, telles que la gendarmerie ou la DGFIP, sont celles qui ont mis en œuvre les stratégies les plus ambitieuses en matière de réduction des dépendances et de déploiement du logiciel libre, comme exposé dans le premier chapitre.
3. Un effort de réinternalisation des compétences à peine amorcé et déjà suspendu
La mission conduite par l’IGF et le CGE en 2023 concluait à l’impératif d’un effort de réinternalisation des compétences numériques les plus critiques pour que l’État retrouve la maîtrise de son activité numérique. Elle recommandait la création de 3 500 postes supplémentaires d’ici 2028 sur le périmètre des ministères civils, notamment en matière de direction des projets, de maîtrise d’ouvrage, de chefferie de produit et d’architecture.
Cette alerte a suscité une prise de conscience au sommet de l’État. La constitution d’une filière numérique a été érigée au rang des priorités de la stratégie numérique de l’État dans la feuille de route de 2023 de la Dinum. Elle a conduit celle-ci à endosser le rôle de « DRH du numérique de l’État » avec l’objectif de recruter et fidéliser des talents dans le numérique, dans un contexte de fortes tensions sur ces compétences rares.
Par une circulaire du 13 février 2023, la Première ministre Elisabeth Borne a fixé des ratios pour encadrer le recours aux prestations intellectuelles informatiques : « Un grand projet dont le pilotage ou la réalisation est externalisé à plus de 60 % doit être considéré à risque, être suivi de manière plus approfondie et faire l’objet d’un recrutement d’une équipe de direction expérimentée ; au-delà de 80 % d’externalisation, le projet ne peut pas démarrer dans des conditions de maîtrise satisfaisantes ».
Un premier programme interministériel de réinternalisation est intervenu en 2024, avec l’ouverture de 345 équivalents temps plein (ETP) dans les lettres plafond du projet de loi de finances pour 2024. M. Audran Le Baron, directeur du numérique pour l’éducation, a salué « une vague de réinternalisation de 60 ETP qui s’est avérée cruciale pour ramener les taux d’externalisation d’un certain nombre de nos projets à des niveaux soutenables » ([295]).
Le ministère de la justice a bénéficié, dans ce cadre, de 40 ETP supplémentaires sur des fonctions rares ou de pilotage, qui lui ont permis de retrouver une certaine maîtrise. Plus aucun projet ne dépasse désormais le taux d’externalisation critique de 80 % et la maîtrise d’ouvrage est systématiquement internalisée. Le ministère demeure cependant toujours au-dessus du seuil de 60 % recommandé.
La loi d’orientation et de programmation du ministère de l’intérieur (Lopmi) du 24 janvier 2023 a prévu l’ouverture de 300 emplois numériques, incluant un volet cybersécurité et des postes en services déconcentrés, ainsi que 150 emplois supplémentaires fléchés vers l’Anfsi. Le directeur de la transformation numérique, M. Mathieu Weill, a indiqué que 100 postes avaient été créés à ce jour : « Même si sa trajectoire a dû être révisée pour tenir compte des contingences budgétaires, le ministère de l’intérieur maintient un effort important pour réinternaliser les postes-clés du numérique. Une trentaine de créations de postes sont encore prévues en 2026 dans le cadre de cette réinternalisation, en dépit de différentes contraintes, notamment celles liées au plafonnement des emplois. C’est absolument indispensable si nous voulons maîtriser nos dépendances et réduire nos vulnérabilités. » ([296])
La vague de réinternalisation aurait permis de réaliser une économie nette de 18,3 millions d’euros en 2025 selon la direction interministérielle du numérique ([297]).
Ces efforts n’ont cependant pas été poursuivis les années suivantes, et demeurent bien en deçà de ce que préconisaient l’IGF et le CGE. Ils n’ont, par ailleurs, pas été ciblés sur les ministères les plus vulnérables. Ainsi, les ministères sociaux n’ont vu leurs effectifs renforcés qu’à hauteur de 15 ETP, insuffisants pour permettre un véritable rattrapage.
L’ensemble des DSI auditionnés ont ainsi souligné l’urgence de poursuivre la campagne de réinternalisation des compétences numériques engagée en 2024. C’est notamment le cas de M. Audran Le Baron qui a déclaré « milit[er], tant en interne qu’au niveau interministériel, pour obtenir des dispositifs de réinternalisation de compétences et donc la création d’ETP dans la filière numérique » ([298]), faisant valoir que certains des systèmes cœur de métier du ministère présentent encore des faiblesses en matière d’externalisation.
Cette exigence apparaît particulièrement essentielle pour les ministères les plus dépendants des prestations externes. Ces derniers ont attesté, dans leurs réponses écrites, que leur capacité à mener à bien un plan de sortie des dépendances serait étroitement corrélée à des investissements dans les compétences, par le recrutement ou la formation. Les ministères sociaux appellent à un nouveau programme interministériel de réinternalisation des compétences, présenté comme la « condition sine qua non de la reprise en main du pilotage de ces fonctions critiques pour l’exploitation du socle industriel ». Le projet d’évoluer vers un modèle d’infogérance intégré, dont le pilotage serait repris par la Dinum, suppose en effet de réinternaliser quarante-cinq compétences. De même, il a été évalué que la sortie du cloud public Office 365 nécessiterait quinze ETP supplémentaires. Le ministère de la justice indique également conserver « l’objectif d’élargir l’équipe de développement interne afin de mieux discriminer dans le recours aux équipes de maîtrise d’œuvre externes, ainsi que d’optimiser le fonctionnement de sa fonction numérique via une réorganisation en cours au secrétariat général ».
En parallèle, plusieurs initiatives ont été déployées par la Dinum pour construire une filière du numérique attractive. Elle a ainsi mis en place le parcours interministériel numérique (Pinum) pour favoriser la mobilité entre administrations et renforcer l’attractivité des carrières. Sur le volet de la formation, elle anime le catalogue de formations interministérielles, via le Campus du numérique public qui a proposé des formations à 127 602 agents publics en 2025, dont 54 261 sur l’IA. Enfin, la Dinum a été chargée de refondre le référentiel de rémunération des métiers du numérique dans un souci d’attractivité, ce qui a constitué « un progrès majeur pour recruter rapidement dans un secteur privé très concurrentiel » selon le directeur de l’Anfsi ([299]).
La Cour des comptes estimait cependant, dans son rapport de 2024 sur le pilotage de la transformation numérique de l’État, que la gouvernance devait encore être renforcée, recommandant la création d’une instance, présidée par la directrice interministérielle du numérique et réunissant les ministères, pour suivre l’ensemble des chantiers liés à la filière RH du numérique et identifier finement les besoins en compétences numériques des ministères ([300]).
B. L’ébauche d’une stratégie de souveraineté numérique, sans véritable pilotage interministériel
En mars 2023, la Dinum a été dotée d’une feuille de route tenant lieu de stratégie numérique de l’État, qui reconnaît explicitement la préservation de la souveraineté au rang des priorités de la transformation numérique. Elle dispose pour ce faire de trois principaux leviers d’action : un rôle de prescription visant à orienter les choix technologiques vers des solutions plus maîtrisées et diversifiées ; un rôle d’animation interministérielle, en favorisant le partage d’expérience et la coordination ; et le développement de briques technologiques mutualisées au niveau interministériel afin de proposer des alternatives souveraines.
Cette stratégie se heurte néanmoins à une gouvernance numérique éclatée entre les différents ministères et à la faiblesse du positionnement institutionnel de la Dinum. Placée sous l’autorité conjointe du Premier ministre et du ministre de l’action et des comptes publics, elle n’a pas d’autorité hiérarchique sur les directions du numérique, qui dépendent de chaque ministère et gèrent leur budget de manière autonome. Comme le confirme Mme Julia Mouzon, déléguée du comité stratégique de filière (CSF) logiciels et solutions numériques de confiance, « la Dinum, ou même le Premier ministre lorsqu’il édicte des circulaires sur la commande publique, recommandent mais dans la plupart des cas, n’imposent pas. Sur toutes les questions de sécurité et d’alignement stratégique sur la souveraineté, il existe en réalité une pluralité d’objectifs et d’outils, où chacun va créer, utiliser et choisir ses propres solutions. » « La Dinum propose et chaque ministère dispose », résume Michel Paulin, président du CSF ([301]).
1. Des exigences de souveraineté aisément contournées
a. Un dispositif d’audit des grands projets numériques de l’État qui devrait permettre d’appliquer des critères de souveraineté
Le principal pouvoir de contrôle dont dispose la Dinum à l’égard des ministères repose sur la procédure d’audit des grands projets numériques de l’État. Conformément à l’article 3 du décret du 25 octobre 2019 relatif au système d’information et de communication de l’État et à la direction interministérielle du numérique, les projets numériques interministériels et ministériels d’un montant prévisionnel supérieur à 9 millions d’euros doivent être soumis pour avis conforme au directeur interministériel du numérique. Avant d’émettre son avis, la Dinum consulte l’Anssi et la direction du budget sur les enjeux de cybersécurité et la soutenabilité financière du projet.
En tant que responsable des systèmes d’information de l’État, le Premier ministre conserve, en outre, « une capacité d’audit ab initio, avec son bras armé qu’est la Dinum » : il peut saisir la Dinum d’une demande d’évaluation sur tout projet ou système d’information des ministères et des organismes placés sous leur tutelle sur la base de l’article 4 du décret du 25 octobre 2019. Les ministères peuvent également solliciter un tel audit. Cette procédure est néanmoins peu mobilisée, avec moins de quatre saisines par an entre 2019 et 2023 selon la Cour des comptes ([302]).
À l’origine, cet audit ne prenait pas directement en compte les enjeux de souveraineté. « Il s’agissait avant toute chose de s’assurer que, lorsqu’on investit dans un tel projet, il respecte son budget et son calendrier et qu’il finit par produire le service attendu », après plusieurs dérives de grands projets numériques, a indiqué Stéphanie Schaer ([303]). Par la suite, la circulaire du 5 juillet 2021 a intégré à la procédure d’avis conforme le contrôle de la doctrine Cloud au centre, et notamment le respect des exigences de sécurité et d’immunité au droit extraterritorial pour l’hébergement des données sensibles de l’État.
La Dinum s’est également emparée du dispositif pour essayer d’orienter l’architecture du projet afin d’éviter la constitution ou le renforcement de dépendances technologiques, comme l’a expliqué la directrice interministérielle : « Le droit de regard que nous avons sur les grands projets nous amène à discuter technique avec les équipes pour identifier certaines dépendances au niveau des choix d’architecture. Notre avis peut être favorable, mais avec des recommandations ou des réserves qui amènent les structures à revoir leur choix avant la passation du marché et l’engagement des crédits » ([304]). Cela a conduit la direction à alerter les ministères sur les autres solutions techniques disponibles lorsqu’une dépendance était identifiée de longue date, par exemple à Oracle. La Dinum n’est cependant pas en mesure de se prononcer sur le choix des attributaires des marchés, puisqu’elle intervient en amont : « nous agissons sur la façon dont le projet s’organise avec les métiers concernés, c’est-à-dire la structure d’achat, mais pas sur les acteurs en tant que tels, qui de toute façon ne sont pas encore connus », précise Stéphanie Schaer ([305]).
b. En pratique, un impact trop limité
La procédure d’audit n’a pas pu être pleinement mise au service du renforcement de la souveraineté des systèmes d’information, en raison d’un périmètre trop restreint et de nombreuses possibilités de contournement.
En effet, jusqu’en mars 2026, les projets des opérateurs de l’État échappaient à la procédure de l’avis conforme, l’article 3 prévoyant uniquement la consultation du directeur interministériel du numérique pour l’émission de recommandations. Or, comme le notait la Cour des comptes, dans son rapport de 2024, « une part croissante des grands projets numériques sont portés par les opérateurs » et « les ministères confient parfois aux opérateurs certains de leurs grands projets numériques, ce qui tend à brouiller la distinction entre les projets des ministères, soumis à l’avis conforme, et ceux des opérateurs, qui y échappent » ([306]).
En outre, l’obligation de saisir la Dinum est fréquemment contournée par les ministères. La Cour des comptes regrettait déjà, en 2024, des « manquements persistants », certains ministères s’abstenant de soumettre leurs projets numériques, ou le faisant trop tardivement pour que la Dinum soit en mesure de se prononcer. Elle appelait à « une réponse ferme et notamment une justification plus systématique des ministères sur les saisines tardives » ([307]). La commission d’enquête n’a pas constaté d’amélioration : sur les vingt-cinq procédures intervenues en 2024 et 2025, un quart n’ont pas pu donner lieu à un avis en raison d’une saisine trop tardive. La rapporteure appelle le Premier ministre à marquer clairement son refus de tout contournement de la procédure.
Le projet de refonte du système d’information de gestion des aides à l’emploi (SI Emploi) est emblématique des déficiences qui grèvent l’effectivité de la procédure.
Ayant été confié par le ministère du travail à l’Agence de services et de paiement (ASP), le projet a d’abord été regardé comme relevant de la procédure d’avis simple applicable aux opérateurs. Constatant un taux d’externalisation de 96 % pour la maîtrise d’ouvrage et de 93 % pour la maîtrise d’œuvre, et le choix d’une offre de cloud commerciale non labellisée SecNumCloud malgré la sensibilité particulière des données hébergées, la Dinum a émis un premier avis défavorable le 9 juin 2022, sans effet contraignant sur la poursuite du projet. Elle recommandait un plan de recrutement ambitieux pour maintenir le taux d’externalisation en dessous de 80 % et pourvoir les fonctions clés en interne avant le démarrage du projet, ainsi qu’une mise en conformité de la stratégie d’hébergement avec la doctrine Cloud au centre.
Le SI Emploi ayant été requalifié en projet relevant du ministère du travail lors d’une réunion interministérielle du 13 février 2023, il a à nouveau été soumis à la Dinum, cette fois-ci au titre de la procédure d’avis conforme. La direction a réitéré son avis défavorable, le 12 juin 2024, en relevant une importante dérive des coûts et des compétences internes toujours insuffisantes pour assurer la maîtrise du projet – les fonctions clés de direction et d’architecture étaient encore assurées en externe, « dépossédant de fait la puissance publique de sa capacité de pilotage du projet ». Cela aurait dû, en principe, conduire à la suspension du projet tant que les conditions n’étaient pas réunies.
Le ministère a pourtant choisi de poursuivre les développements. Au moment de la troisième saisine, le projet avait consommé 31,9 millions d’euros, soit 72 % du budget total d’investissement. Dans un dernier avis rendu le 20 juillet 2025, la Dinum a acté que le niveau d’avancement du projet ne lui permettait plus de se prononcer. Elle relevait néanmoins des progrès sur la maîtrise interne du projet, avec un taux d’externalisation redescendu à 70 %, la reprise de la majeure partie des fonctions clés, et le choix d’un hébergeur certifié SecNumCloud, tout en regrettant « une stratégie d’hébergement qui procède par tâtonnements ».
La procédure d’avis conforme a également été contournée par le ministère de l’éducation nationale lors de la mise en œuvre du projet de modernisation de son système d’information de ressources humaines, baptisé Virtuo.
Alors que la rapporteure s’étonnait qu’il ait été possible de choisir le prestataire américain Salesforce pour héberger les données sensibles des agents du ministère, malgré la non-conformité à la doctrine Cloud au centre, le directeur du numérique pour l’éducation a déclaré que cette décision avait été prise de façon concertée « après une analyse au plus haut niveau », le sujet ayant « fait l’objet d’un avis de conformité de la Dinum au titre de l’article 3 du décret de 2019 et [ayant] été visé par la Cnil et l’Anssi ». ([308])
Or non seulement l’Anssi et la Cnil ont émis un avis négatif, mais la Dinum n’a pas non plus rendu d’avis conforme sur le projet Virtuo. Ayant été saisie seulement en mars 2024, alors que le projet était déjà finalisé et devait être déployé dans treize académies à partir du 2 avril 2024, la directrice interministérielle du numérique a estimé, dans son avis du 18 avril 2024, que la situation ne lui permettait plus de « challenger les options prises » et qu’en conséquence, « ce projet Virtuo ne relève plus de la procédure d’avis préalable de la Dinum ».
Si le ministère considère désormais que ses systèmes d’information de ressources humaines ne traitent pas de données d’une sensibilité particulière au sens de l’article 31 de la loi Sren et ne doivent donc pas être hébergés sur une offre SecNumCloud, ce précédent démontre l’insuffisance de la procédure d’avis conforme pour assurer le respect par les ministères des exigences de protection des données sensibles. La rapporteure constate l’absence de corde de rappel lorsque les ministères contournent délibérément l’avis de la Dinum.
Plus généralement, on peut s’étonner de la latitude dont disposent les ministères pour apprécier la sensibilité de leurs données, dont dépend l’obligation de recourir à un cloud de confiance. À titre de comparaison, le centre interministériel de services informatiques relatifs aux ressources humaines (CISIRH) des ministères économiques et financiers a retenu une tout autre approche, pour des données pourtant similaires : « compte tenu des données à caractère personnel traitées dans les outils constituant l’offre de service du CISIRH, les éventuels besoins de technologie cloud s’appuient systématiquement sur le cadre SecNumCloud et sur les offres hébergées dans des data centers de l’État, notamment Nubo ».
c. Un récent renforcement du dispositif d’audit, qui conserve des angles morts
Par un décret et un arrêté du 18 mars 2026 ([309]), le Premier ministre a profondément remanié la procédure d’avis conforme afin de l’adapter aux nouvelles pratiques. Le seuil à partir duquel un projet doit être soumis à la Dinum a été relevé à 15 millions d’euros, afin de l’ajuster à l’évolution du coût des projets numériques. Un seuil spécifique de 2 millions a été introduit pour les commandes de suites collaboratives ou de logiciels à la demande ayant recours à un service commercial d’hébergement en nuage. Cette mesure répond, selon Stéphanie Schaer, « à la généralisation des solutions d’hébergement en nuage et témoigne de notre vigilance accrue quant à l’application de la circulaire cloud au centre mais aussi de l’article 31 de la loi visant à sécuriser et à réguler l’espace numérique ».
La prise en compte des enjeux de souveraineté par la Dinum lors de l’audit des projets numériques de l’État est pleinement confortée par l’introduction de l’alinéa suivant à l’article 3 du décret de 2019 : « L’examen du directeur interministériel du numérique permet de s’assurer que les conditions de réussite du projet sont réunies et que les référentiels introduits par voies législatives, réglementaires ou de circulaires sont appliqués, notamment en matière de sécurisation des données et d’hébergement, en cohérence avec les obligations de l’article 31 de la loi visant à sécuriser et à réguler l’espace numérique, ainsi qu’en matière de préservation de la maîtrise, de la pérennité et de l’indépendance des systèmes d’information et de communication concernés, en cohérence avec les obligations de l’article 16 de la loi du 7 octobre 2016 susvisée. »
En parallèle, la Dinum a publié en février 2026 un vade-mecum relatif à la sensibilité des données au sens de l’article 31 de la loi SREN afin de mieux accompagner les directions numériques et les acheteurs publics dans l’analyse de leurs données sensibles. Il clarifie les critères permettant d’identifier les données d’une sensibilité particulière, à travers des exemples concrets. Parmi les systèmes d’information qui doivent obligatoirement être hébergés sur un cloud de confiance, figurent notamment : les SI contenant des données nécessaires à l’exercice des missions régaliennes de l’État, particulièrement au sein des services du Premier ministre, des ministères de l’intérieur, des armées, de la justice, de l’économie et des finances ou de l’Europe et des affaires étrangères ; les SI liés aux activités relevant de la sécurité nationale ou de la protection de la santé et de la vie des personnes (chaînes d’alertes sanitaires ou sur les dangers environnementaux, Samu…) ; les messageries et outils collaboratifs des administrations ; ou encore les SI relatifs à la paye des agents publics.
Malgré cette vigilance accrue, la Dinum a précisé par écrit qu’il n’est pas prévu « de recensement centralisé et systématique à l’échelle interministérielle : celui-ci est réalisé au niveau de chaque ministère, en fonction de ses systèmes d’information et de ses missions ». Elle ajoute que « la responsabilité première repose sur les responsables de traitement qui sont en charge de qualifier les données et d’en apprécier la sensibilité via une analyse au cas par cas » ([310]). Il n’est donc pas certain que la Dinum soit en mesure de contester la qualification des données réalisée par le responsable du traitement dans le cadre du contrôle qu’elle exerce au titre de l’article 3 du décret du 25 octobre 2019.
2. Une mutualisation inachevée de solutions numériques souveraines
La stratégie numérique de l’État, élaborée en 2023, faisait du déploiement de produits numériques interministériels le principal levier de reprise en main des systèmes d’information de l’État, appelant à « préserver la souveraineté numérique de l’État en investissant dans des outils numériques mutualisés ». Il y est précisé que « la Dinum s’engage dans la structuration d’une offre en tant qu’opérateur de produits numériques interministériels mutualisés, en visant à apporter aux départements ministériels une alternative concurrentielle, évolutive et ergonomique pour les outils de bureautique mais également des outils applicatifs comme les API. C’est un axe essentiel de souveraineté numérique de l’État. Il s’agit en outre pour l’État et dans le cadre d’une animation interministérielle, de disposer de solutions cloud, adaptées aux besoins de l’administration ».
Cet effort de mutualisation se heurte néanmoins aux résistances des ministères et, malgré de premiers résultats intéressants, les produits interministériels doivent encore démontrer leur capacité à passer à l’échelle.
a. Les clouds interministériels
La doctrine Cloud au centre a entrepris de rationaliser les infrastructures d’hébergement cloud de l’État en concentrant les efforts sur les deux offres de services développées par le ministère de l’intérieur, le cloud Pi, et le ministère des finances, le cloud Nubo, qui ont vocation à couvrir les besoins de cloud interne de l’ensemble des ministères.
Elles sont notamment destinées à accueillir les systèmes d’information sensibles au sens de la doctrine, avec un niveau de sécurité équivalent aux offres commerciales certifiées SecNumCloud, comme l’a assuré M. Tomasz Blanc : « lors des procédures d’homologation de notre cloud Nubo, nous intégrons les règles de sécurité technique de ce référentiel, auxquelles nous ajoutons les exigences de la politique de sécurité des systèmes d’information de l’État (PSSI-E). En matière de sécurité, le cloud Nubo se situe donc au même niveau, sinon au-delà, des offres SecNumCloud » ([311]).
Les clouds Pi et Nubo disposent de capacités similaires, comptant chacun plus de 13 000 machines virtuelles, mais se distinguent par leurs choix technologiques : Pi repose sur un partenariat avec Red Hat, pour le déploiement de la solution OpenShift, quand le cloud Nubo est fondé sur le déploiement interne de solutions open source, en particulier OpenStack, opérées directement par la DGFIP. Le cloud Pi assure des astreintes sur les horaires non ouvrés, la disponibilité des SI vingt-quatre heures sur vingt-quatre permettant de répondre aux besoins de continuité de l’action publique. Pi est également seul à proposer un service de diffusion restreinte, en dehors du ministère des armées ([312]) .
La Cour des comptes relève cependant, dans son rapport sur les enjeux de souveraineté des systèmes d’information civils de l’État de septembre 2025, que les clouds interministériels « restent peu utilisés, non seulement par les services des ministères qui les ont créés, mais aussi par les autres administrations » ([313]).
La Dinum a reconnu que, si l’usage des clouds interministériels progressait en volume, il restait concentré sur les ministères porteurs, l’ouverture interministérielle demeurant limitée. La consommation sur Nubo a atteint 13,4 millions d’euros en 2024, avec 404 projets, soit quatre fois plus qu’en 2020, mais M. Tomasz Blanc concède qu’« une importante marge de progression subsiste dans leur adoption généralisée ». Nubo ne couvre encore qu’une part limitée des SI de l’État, même la DGFIP n’y hébergeant que 25 % de ses SI. L’ouverture interministérielle demeure également très limitée : la DGFIP représente 91 % de la consommation, les autres entités du ministère 5 % et la part interministérielle seulement 5 % – il s’agit essentiellement de la Dinum, pour ProConnect, et du système d’archivage opéré par le ministère de la culture ([314]).
Si selon la Dinum, la situation serait comparable pour le cloud Pi – l’utilisation interministérielle représenterait 5 % de la consommation –, selon le ministère de l’intérieur, 15 % de la capacité est aujourd’hui consommée par des services extérieurs au ministère ([315]).
Cette situation s’explique par les résistances de grandes administrations, qui « ne peuvent ou ne veulent pas dépendre d’autres ministères et développent chacune leur propre cloud interne » ([316]). En contradiction avec la doctrine Cloud au centre, le ministère de l’éducation nationale, le ministère de la transition écologique ou le ministère de l’agriculture continuent ainsi d’investir dans le développement de leurs propres infrastructures cloud sur site, au lieu de s’engager dans la consolidation du cloud interministériel. La Dinum regrette, dans ses réponses écrites, des choix qui « fragmentent les efforts, limitent les économies d’échelle et complexifient fortement la mise en place et l’exploitation de clouds robustes, dont la construction reste par nature complexe, coûteuse et exigeante en compétences ». Elle rappelait, dans son bilan de 2025, que « faire un cloud n’est pas à la portée d’un ministère individuellement, quelle que soit sa taille ».
Cette situation traduit l’absence de gouvernance interministérielle du cloud. De fait, les feuilles de route des infrastructures d’hébergement sont arbitrées au niveau des directions du numérique de chaque ministère, ce qui permet de facto à certaines de s’écarter de la doctrine Cloud au centre. En parallèle, le pilotage des deux clouds interministériels Nubo et Pi reste à la main du ministère de l’intérieur et de la DGFIP, ce qui ne garantit pas la prise en compte des besoins des autres administrations utilisatrices. La Dinum anime des réunions trimestrielles associant les référents cloud de chaque ministère, qui se limitent à des échanges de bonnes pratiques, sans capacité décisionnelle.
Le déploiement des clouds Nubo et Pi se heurterait également à une « tarification interministérielle dissuasive », selon la Cour des comptes ([317]).
La tarification des offres Nubo et Pi a été fixée il y a près de dix ans, en 2017, par la Dinsic, en prenant en compte les coûts de stockage, de mémoire vive et des processeurs. Elle avait retenu un tarif de 220 euros de façon à ce que chaque infrastructure soit rentabilisée à compter de 10 000 machines virtuelles. Il s’agissait d’offrir un tarif suffisamment compétitif par rapport aux offres commerciales, même si cela supposait, à l’époque, de vendre à perte faute d’avoir encore atteint la cible de capacité.
Sollicitée sur ce point, la direction de la transformation numérique du ministère de l’intérieur a fait valoir que « la comparaison directe du coût du cloud d’État avec des solutions commerciales classiques est peu pertinente, en raison de l’impossibilité du secteur privé de proposer des offres à la hauteur des contraintes propres au ministère de l’Intérieur et aux autres ministères hébergés en termes de sécurité, de confidentialité et de résilience ». Dès lors, « l’objectif n’est pas de s’aligner avec les prix pratiqués par le secteur privé, mais de permettre l’entretien et la maintenance des sites, et de couvrir les dépenses d’investissement réalisées ».
Pour autant, la consommation des clouds interministériels a largement dépassé le point d’équilibre défini en 2017, Nubo et Pi hébergeant chacun près de 20 000 machines virtuelles en 2026. Par conséquent, la facturation est désormais nettement supérieure au coût de revient, comme le souligne la Cour : « pour 12 000 machines virtuelles, la facturation aux tarifs actuels serait supérieure de 75 % au coût matériel et humain de leur exploitation. Pour 60 000 machines virtuelles, la facturation interministérielle représenterait un facteur multiplicatif de 5,4 par rapport au coût de revient » ([318]). Pour autant, la tarification n’a toujours pas été révisée.
En 2025, la DGFIP a évalué le coût de revient complet de l’offre IaaS de Nubo pour le comparer au coût facturé aux utilisateurs, ainsi qu’aux tarifs des offres commerciales. Il en est ressorti que, même sans avoir revu le tarif pendant neuf ans, le cloud interministériel Nubo était toujours moins coûteux que les offres SecNumCloud proposées par Outscale et OVH, tout en offrant un niveau de sécurité et de performance similaire. Le coût facturé atteindrait cependant le double du coût de revient. La Dinum observe que « cette analyse gagnerait à être actualisée en intégrant l’évolution des coûts d’acquisition du matériel, qui connaissent actuellement une forte hausse et devraient continuer à se dégrader dans le contexte géopolitique et technologique actuel notamment lié à l’IA et aux tensions internationales » ([319]).
Source : Dinum, d’après DGFIP.
La rapporteure prend acte de la relance des travaux interministériels pour faire évoluer le modèle de facturation. Elle appelle à ce que les nouveaux tarifs reflètent mieux les coûts de revient, afin de favoriser l’engagement de toutes les administrations dans la mutualisation.
Certains ministères consultés mettent également en avant des limites en matière de fonctionnalités. L’une des DSI ministérielles regrette ainsi que « les couches de services managés actuellement proposés ne couvrent pas l’ensemble des besoins attendus pour des usages collaboratifs de grande ampleur, ce qui impliquerait des développements et des charges complémentaires » tout en pointant des « contraintes opérationnelles objectives » qui exigeraient de mobiliser « des capacités d’exploitation renforcées, notamment en termes de disponibilité humaine pour assurer le maintien en conditions opérationnelles, le support et l’intégration dans un système d’information complexe ».
Si les clouds interministériels offrent des services comparables aux offres commerciales SecNumCloud, leur couverture fonctionnelle demeure en effet inférieure à celle des offres des hyperscalers. La Dinum a confirmé que des progrès sont nécessaires pour offrir des services de type PaaS, de bases de données managées, d’orchestration de conteneurs, ou de gestion fine des identités, accès et annuaires.
Pour y remédier, la feuille de route des deux clouds prévoit néanmoins des investissements dans le développement d’une offre PaaS et l’intégration de cartes graphiques GPU pour accompagner des services d’IA. Ces progrès devraient permettre de concrétiser les projets de migration de certains ministères, notamment l’hébergement des SI du ministère de la justice sur le cloud Pi. « Ces travaux confirment que ces offres sont tout à fait utilisables par d’autres ministères, y compris dans un contexte d’attention très forte au cloisonnement des données », selon la DSI du ministère de l’intérieur ([320]).
En parallèle, des travaux ont été engagés pour rapprocher les deux clouds interministériels, dans un objectif de résilience et d’économies d’échelle. La Cour des comptes recommandait de « définir la trajectoire de convergence des clouds interministériels pour les rendre plus performants et augmenter significativement leur utilisation mutualisée par l’ensemble des ministères civils » ([321]). La Dinum a confirmé à la commission d’enquête que les ministères travaillaient à renforcer l’interopérabilité et la réversibilité entre les différentes offres, afin de mutualiser certaines fonctions (astreintes, supervision) et de réduire les coûts.
b. Les produits numériques interministériels au défi d’une généralisation à l’ensemble de l’État
D’autres produits numériques sont développés et opérés directement par la Dinum. Depuis 2019, elle gère, en partenariat avec des industriels français, le Réseau interministériel de l’État, un réseau unifié de communications électroniques qui interconnecte les services de l’État sur l’ensemble du territoire national et compte désormais un million d’usagers. Elle assure également le téléservice d’identification numérique FranceConnect ou la plateforme data.gouv.fr.
La feuille de route de 2023 a confié explicitement à la direction la mission de structurer une offre d’outils bureautiques qui pourraient constituer une alternative concurrentielle aux logiciels propriétaires dominants et contribuer à l’indépendance des systèmes d’information de l’État.
C’est dans ce cadre que la Dinum a développé La Suite numérique, une suite d’outils numériques en open source destinée à constituer l’environnement de travail des agents publics. Elle comprend des services de messagerie instantanée (Tchap), de visioconférence (Visio), de transfert de fichiers de façon sécurisée (FranceTransfert), de messagerie électronique (Messagerie) et de stockage et partage de documents (Fichiers). S’y ajoutent des outils complémentaires, encore en cours d’expérimentation : un éditeur de texte collaboratif (Docs) et un tableur collaboratif (Grist). La Dinum propose également un service d’authentification professionnel (ProConnect) pour faciliter l’intégration des différentes solutions.
Si la Cour des comptes estimait, en 2024, que « ces produits, peu connus, peu utilisés et dont le coût devrait continuer à augmenter, ne semblent pas à ce jour en mesure de concurrencer les offres proposées par le secteur privé, déjà largement adopté par les agents » ([322]), ce constat ne semble plus avéré.
Le déploiement des différents services de La Suite s’est accéléré au cours des deux dernières années. Alors qu’en 2024, les nouveaux produits développés par la Dinum peinaient à trouver leur public, avec moins de 190 000 utilisateurs actifs sur Tchap, ils se sont depuis largement diffusés. Selon la Dinum, Tchap compte, en 2026, plus de 420 000 utilisateurs actifs mensuels (pour 800 000 comptes), Visio plus de 200 000 participants mensuels, quand France Connect rassemble 44 millions d’usagers ([323]).
Les administrations sont, dans l’ensemble, satisfaites des produits interministériels développés par la Dinum. Le ministère de la justice estime ainsi que « le service fourni par les différents produits est de bonne qualité, et répond à un vrai besoin, tout en assurant un très bon niveau de souveraineté ». Le ministère de la transition écologique témoigne qu’« adossés à une charte graphique puissante, les produits de la Dinum ont indéniablement une surface et un rayonnement bien plus grands qu’il y a quelques années », leur qualité ayant « conduit à une adoption rapide au sein du pôle interministériel, qu’il s’agisse du RIE, de Tchap, de Visio, de Grist etc. » ([324]).
Les services de La Suite, en particulier, semblent correspondre aux attentes et pouvoir constituer de véritables leviers de réduction des dépendances aux logiciels propriétaires américains, d’après les réponses écrites des administrations. Le ministère de l’éducation nationale a salué des produits qui « sont novateurs et bénéficient d’un important travail auprès de l’expérience utilisateur qui leur permet de rencontrer un beau succès », tandis que la Cnam atteste que FranceTransfert, Tchap et Grist sont « en parfaite adéquation avec les besoins des agents du ministère ». La gendarmerie nationale s’est emparée des briques Fichiers, Docs et Grist et considère qu’elles « apportent une solution performante et sécurisée de collaboration avec des interlocuteurs internes et externes à l’administration ». Pour la Cnam, « Visio et Tchap répondent très bien à nos besoins en remplacement de Zoom actuellement déployé sur nos postes ». Le ministère de l’agriculture dit également attendre beaucoup de l’outil Visio, qui pourrait se substituer à la solution américaine Webex. Les DSI des instituts de recherche auditionnés – Inrae, CEA, CNRS et Inserm – ont également annoncé avoir migré sur Visio, ou envisager de le faire, en remplacement de Teams ou de Zoom. La Suite pourrait également offrir une alternative à Office 365, étudiée notamment par les ministères sociaux.
Le gouvernement accompagne désormais cette diffusion de façon volontariste. Une première circulaire du Premier ministre, publiée le 25 juillet 2025, a appelé à déployer Tchap au sein de la sphère publique et des cabinets ministériels afin de garantir la sécurité et la confidentialité des communications électroniques des agents publics. Puis, une seconde circulaire du 28 janvier 2026 a acté la généralisation de Visio à l’ensemble des services de l’État, en remplacement des solutions de visioconférence extra-européennes. À l’occasion de la publication de la circulaire sur la doctrine de l’État pour les achats publics numériques, en février 2026, le gouvernement a confirmé la stratégie consistant à promouvoir, au sein des administrations, un usage exclusif du « cœur de suite », composé de Tchap, Visio et FranceTransfert. Ce choix répond, pour la directrice interministérielle du numérique, au « besoin de maîtriser certaines fonctions essentielles à la continuité de l’État grâce à des outils présents dans tous les ministères, avec un service sans couture adapté aux environnements de gestion de crise » ([325]).
La réussite de cette migration suppose que la puissance publique démontre sa capacité à opérer le passage à l’échelle de ces outils numériques souverains, en garantissant leur fiabilité, leur performance et leur résilience sur le long terme.
Les fonctionnalités de La Suite doivent encore être améliorées, pour couvrir l’ensemble des besoins des ministères et pouvoir ainsi se substituer totalement aux solutions propriétaires. À défaut, le risque est d’entraîner « une dispersion des usages accompagnée d’une dispersion des données », met en garde une DSI ministérielle. Par exemple, le déploiement de Visio est encore freiné par son incompatibilité avec les systèmes de visioconférence des salles de réunion, et aucune solution n’est encore proposée pour réaliser des diapositives. Ces limites sont néanmoins inhérentes à la stratégie adoptée par la Dinum : « en appliquant des méthodes de type “ lean start-up ”, la Dinum privilégie dans un premier temps la recherche d’impact et d’adhésion des utilisateurs en remettant l’industrialisation et la complétude de la couverture des besoins à des phases ultérieures », explique la direction du numérique du ministère de la justice.
Le déploiement de La Suite auprès de plus de deux millions d’agents publics implique une montée en charge importante, qui ne pourra réussir qu’avec des moyens humains et financiers adaptés. Si le ministère de l’intérieur s’est distingué par une adoption rapide de plusieurs outils collaboratifs de la Dinum, concentrant 32 % des utilisateurs de Tchap en octobre 2025, il n’a pas encore pu déployer Visio et Docs en raison du manque de capacité de passage à l’échelle de ces solutions – par exemple, l’impossibilité d’organiser des réunions de plus de 1 000 participants, besoin essentiel pour le réseau des préfectures et services territoriaux. M. Baptiste Grigy, DSI du CEA, estime, à cet égard, qu’« il faut que la puissance publique accompagne la Dinum pour qu’elle soit plus performante et qu’elle ait les moyens d’assurer un support pour le nombre d’utilisateurs ciblés. » ([326])
Les ministères consultés ont tous souligné l’importance de définir une feuille de route à moyen ou long terme et de s’y tenir dans la durée. L’industrialisation des produits et leur déploiement auprès de l’ensemble des agents, avec les efforts de conduite du changement que cela suppose, n’est possible qu’à la condition que la Dinum assure la fiabilité et la résilience de l’offre. Les ministères économiques et financiers insistent ainsi sur « la nécessité d’une projection plus lointaine de la stratégie, avec des choix d’outils mutualisés pérennes car s’il est sans doute facile de faire preuve d’agilité au niveau interministériel pour suivre les évolutions très rapides du secteur du numérique, en revanche, au niveau ministériel ou directionnel, le déploiement des outils et l’accompagnement des utilisateurs nécessitent des délais incompressibles pour en permettre la bonne appropriation. » ([327])
La politique d’outillage conduite par la Dinum a en effet pu manquer de continuité par le passé. Les incidences de l’abandon de la plateforme collaborative Osmose au profit de Resana, acté en mars 2024, n’ont pas pu être correctement anticipées par les ministères qui l’avaient déployée – la plateforme comptait 48 000 utilisateurs en 2023. De même, après avoir soutenu le déploiement interministériel de la messagerie collaborative de l’État, développée par le ministère de la transition écologique à partir de briques open source, la Dinum a changé de stratégie. Le ministère de l’intérieur, qui avait choisi de s’appuyer sur cette solution, s’est trouvé en difficulté du fait de ce désengagement, comme en a témoigné son directeur de la transformation numérique : « Nous pensions que nous allions nous inscrire dans une dynamique interministérielle. Puis, les priorités ont changé. Le ministère de la transition écologique a continué à nous soutenir mais, tout à coup, la Dinsic, la Dinum ont cessé de participer et d’autres projets ont été lancés – ils parlent, aujourd’hui, d’un autre système de messagerie. Nous étions pourtant engagés sur la voie de cette transition. J’estime que nos équipes ont perdu entre un an et demi et deux ans du fait du changement de stratégie. Il s’agissait de remplacer une messagerie obsolète, ce qui constituait une véritable préoccupation, tant au regard de l’expérience des agents et de l’attractivité qu’en matière de sécurité et de vulnérabilités. » ([328])
La mise en place du Club de La Suite a permis de renforcer le mode de gouvernance et de consolider le financement, en y associant pleinement les ministères. Les membres du club s’engagent à contribuer financièrement au développement des différentes briques de La Suite, par le versement d’une participation qui varie par paliers en fonction de leur taille ; en contrepartie, ils ont le droit de participer à la définition de la feuille de route – ce qui leur permet de voir leurs besoins spécifiques pris en compte –, et de recevoir un appui privilégié des équipes de la Dinum dans le déploiement de la solution. Les ministères sociaux se sont ainsi acquittés d’un droit d’entrée de 100 000 euros pour intégrer le club d’utilisateurs et « renforcer [leur] légitimité à intervenir sur la priorisation des travaux à conduire sur les différents outils de La Suite. » ([329])
Certains ministères proposent également des solutions avec une ambition interministérielle, qu’il convient de soutenir et de valoriser. C’est notamment le cas du service d’archivage électronique VaS opéré par le ministère de la culture, ou du service de Parapheur proposé par le ministère de la transition écologique. Stéphanie Schaer a annoncé, lors de son audition, que la Dinum travaillait à l’élaboration d’un catalogue des communs numériques existants susceptibles d’être utilisés à large échelle par différents ministères.
Pour renforcer le pilotage interministériel du socle technologique de l’État, le Premier ministre a annoncé, le 30 avril 2026, la création de l’Ariane, l’Autorité du numérique et de l’intelligence artificielle de l’État, pour remplacer la Dinum. La nouvelle autorité sera notamment chargée de définir les standards communs, de piloter les infrastructures numériques stratégiques, de coordonner les grands partenariats technologiques de l’État, et de veiller à la maîtrise des dépenses numériques. Les annonces gouvernementales sur cette nouvelle organisation ont néanmoins été marquées par une certaine confusion : alors que le Premier ministre avait initialement évoqué une fusion de la Dinum et de la direction interministérielle de la transformation publique (DITP), il semblerait finalement que la DITP conservera son autonomie et assurera la prise en charge de la transformation numérique des démarches et des processus administratifs. Interrogé par la rapporteure sur les nouveaux leviers dont bénéficierait l’Ariane pour faire respecter la doctrine numérique de l’État, le ministre David Amiel n’a pas apporté de réponse précise. Il a renvoyé à la mission de préfiguration qui a été confiée à l’ingénieur général de l’armement Walter Arnaud.
Chapitre 9 – Le lobbying : grâce à des moyens massifs, le combat en passe d’être gagné pour l’abolition de la régulation
Un lobbying féroce
La puissance du lobbying des grandes entreprises numériques extra-européennes a été soulignée de façon récurrente par les personnes auditionnées.
Les Big Tech déploient des moyens humains et financiers considérables au service de leur stratégie d’influence. Sur la base du registre européen de transparence, les ONG Corporate Europe Observatory et LobbyControl ont montré qu’en 2025, les dix entreprises de la tech qui dépensaient étaient à l’origine de 49 millions d’euros de dépenses de lobbying auprès des institutions européennes, dont 35 millions pour les seuls Gafam ([330]). À titre de comparaison, les dix entreprises qui ont dépensé le plus en lobbying dans les secteurs de la pharmacie, de la finance et de l’automobile n’atteignent que 42 millions. Ces montants ne cessent de croître, marquant une hausse de 50 % entre 2021 et 2025.
Top 10 des entreprises de la tech qui dépensent le plus en lobbying auprès des institutions européennes
Source : Corporate Europe Observatory et LobbyControl, octobre 2025
Ces entreprises peuvent s’appuyer sur un réseau dense de 210 lobbyistes pour relayer leurs messages, dont 85 disposent d’un badge qui leur offre un accès illimité au Parlement européen ([331]).
nombre de lobbyistes déclarés par les grandes entreprises numériques extra-européennes auprès des institutions européennes
| Nombre de lobbyistes | dont accrédités pour accéder au Parlement européen | |
| 29 | 17 | |
| Apple | 28 | 9 |
| Meta | 44 | 8 |
| Amazon | 55 | 12 |
| Microsoft | 15 | 9 |
| DigitalEurope | 39 | 30 |
| Total | 210 | 85 |
Source : commission d’enquête, à partir du registre de transparence de l’Union européenne, à la date du 18 juin 2026.
Le registre de transparence, qui retrace les rencontres des responsables de l’exécutif européen avec des représentants d’intérêt, reflète leur omniprésence à Bruxelles : en 2025, Google a été reçu par la Commission à 53 reprises, Microsoft à 57, Amazon à 70, Meta à 41, et Apple à 44, et DigitalEurope, le lobby qui représente les grandes entreprises de la tech dont les hyperscalers, a obtenu 40 rendez-vous ([332]). Cela représente, au total, plus d’une réunion par jour ouvré. Le Parlement européen est, lui aussi, régulièrement sollicité, les trois hyperscalers ayant déclaré 171 rencontres en 2025.
M. Yann Lechelle a pu éprouver la force d’influence de ces entreprises alors qu’il s’efforçait d’alerter les autorités européennes sur leurs pratiques anticoncurrentielles : « Mon interlocuteur a trouvé mes éléments très intéressants, mais il m’a conseillé de revenir souvent, car les deux cents rendez-vous avant moi et les deux cents après moi étaient occupés par des représentants de ces mêmes entreprises. De fait, leur capacité de déploiement pour protéger leurs intérêts, aussi légale soit-elle, leur confère un pouvoir de distorsion absolue du discours. » ([333])
M. Renaud Chaput a également regretté que les acteurs du logiciel libre ne soient pas plus souvent consultés par la Commission : « À Bruxelles, on m’a récemment parlé d’un règlement en cours de discussion, le Digital Fairness Act. Pour préparer ce texte, la Commission a auditionné Meta plus de soixante fois afin de recueillir son avis sur la pertinence de cette législation européenne visant l’interopérabilité et le contrôle des algorithmes. À ma connaissance, aucune association de logiciels libres n’a été conviée à la table à ce moment-là. Je ne pense pas que mes collègues ici présents disposent d’un lobbyiste à temps plein à Bruxelles. » M. Pierre-Yves Gosset confirme cette asymétrie de moyens entre un logiciel libre, qui n’a que peu de porte-parole, et un lobbying des éditeurs de logiciels propriétaires extrêmement puissant : « nous jouons à armes totalement inégales » ([334]).
Le lobbying des firmes états-uniennes s’exerce également auprès du gouvernement et des parlementaires français. Selon l’étude que leur a consacrée la Haute autorité pour la transparence de la vie publique (HATVP), Google, Microsoft, Meta, Apple et Amazon ont déposé, entre 2020 et 2024, 533 fiches d’activités témoignant des actions d’influence qu’elles ont entreprises, directement ou par des intermédiaires, auprès des autorités françaises ([335]).
Ces initiatives visent, en majorité, à contrecarrer la régulation du secteur du numérique. La HATVP relève que les Gafam ont été particulièrement actifs lors de la transposition du DSA et du DMA par la loi Sren de 2024, afin de dissuader les législateurs français d’introduire des contraintes supplémentaires. Google, Microsoft, Amazon et Facebook ont sollicité directement l’Autorité de régulation de la communication audiovisuelle et numérique (Arcom), l’Autorité de la concurrence ou l’Arcep. Corporate Europe Observatory et Lobby Control observent une intensification du lobbying en faveur du détricotage des réglementations européennes au tournant de l’année 2025, renforcée par la « nouvelle tendance à la déréglementation qui souffle à Bruxelles » depuis la publication du rapport Draghi et par le soutien que leur apporte le président Trump ([336]).
Les géants du numérique peuvent compter sur le soutien complet de l’administration fédérale dans cette entreprise. C’est ainsi au lobbying et aux menaces des États-Unis que M. Henri d’Agrain, attribue l’échec des négociations européennes visant à intégrer des exigences d’immunité aux lois extraterritoriales dans la certification européenne pour les services cloud EUCS :
« Jusqu’à la mi-2023, le schéma EUCS comprenait un niveau renforcé, dit High +, intégrant des critères d’immunité face aux législations extraterritoriales. Le 25 mai 2023, les principales associations représentant les entreprises technologiques américaines, notamment la Computer and Communications Industry Association (CCIA) et la Business Software Alliance (BSA), ont adressé un courrier à l’administration Biden pour exprimer leur opposition à ce dispositif européen, qu’elles considéraient comme une menace potentielle pour la sécurité nationale américaine. En septembre 2023, le secrétaire d’État américain Antony Blinken a adressé une note diplomatique à la Commission et aux chancelleries européennes, indiquant que l’adoption de l’EUCS en l’état pourrait engendrer des conséquences sur les relations économiques et sécuritaires transatlantiques.
« À l’automne 2023, la Commission européenne décide alors de renvoyer le schéma à l’Agence européenne de cybersécurité (Aesri). Lorsqu’il réapparaît en mars 2024, il est expurgé de l’ensemble des critères d’immunité aux législations extraterritoriales. À l’été 2024, la Commission justifie cette décision par une analyse de son service juridique, soutenant qu’un schéma de certification fondé sur le Cyber Security Act ne pourrait contenir que des critères dits « techniques », c’est-à-dire technologiques.
« C’est ainsi qu’a émergé dans le CSA 2 une distinction artificielle entre risques techniques et risques non techniques, distinction qui, du point de vue des utilisateurs, n’a aucun sens. Qu’un risque soit qualifié de technique ou non, dès lors qu’il affecte la confidentialité, l’intégrité ou la disponibilité des données et des traitements associés, il constitue un risque de sécurité numérique.
« En Allemagne, cette évolution s’est traduite par un revirement politique rapide. Les conséquences économiques potentielles, notamment pour l’industrie automobile très exposée au marché américain, ont pesé lourdement. Pourtant, le 30 octobre 2023, un communiqué trilatéral entre la France, l’Italie et l’Allemagne affirmait encore la volonté de travailler à un schéma européen de certification de sécurité intégrant des critères d’immunité extraterritoriale. Un mois plus tard, la position allemande avait changé.
« À cela se sont ajoutées les réticences d’autres États, tels que les Pays-Bas, exprimant la crainte de restrictions d’accès au marché américain et aux garanties de sécurité américaines. Ce faisceau de pressions et de lobbying a finalement conduit à l’abandon des critères d’immunité dans le schéma européen de certification. Telle est, en tout cas, l’analyse que j’en fais, au regard des éléments dont nous disposons. » ([337])
Grâce à leur pénétration des cercles juridiques, les Big Tech sont également en mesure d’orienter l’interprétation des règles de droit dans un sens qui leur est favorable. « Dans l’univers de la protection de la vie privée, le simple fait de connaître la loi et de vouloir la faire appliquer suffit pour être considéré comme un activiste, car 99 % des personnes qui travaillent dans ce domaine sont employées par l’industrie. La plupart des professeurs, par exemple, sont liés par divers contrats à des entreprises du secteur – pas tous, mais la plupart, explique M. Max Schrems. En Allemagne et en Autriche, et peut-être dans une moindre mesure en France, la littérature juridique revêt une grande importance : les tribunaux la consultent et la suivent. Or cette littérature est presque toujours rédigée par des avocats d’entreprises. Si une décision a plusieurs interprétations possibles, les ouvrages juridiques mettront en avant, dans la plupart des juridictions, une interprétation très favorable à l’industrie. » ([338])
En parallèle, elles s’appliqueraient à cultiver l’idée qu’elles seraient incontournables et à décourager l’émergence d’alternatives, comme le souligne Mme Cristina Caffara, représentante du collectif Eurostack : « À un certain niveau, l’administration européenne manque de courage et d’inspiration, et le message de la peur porté par ces acteurs au nom des entreprises américaines s’avère efficace. Le récit qu’ils diffusent est le suivant : il serait extrêmement risqué pour l’Europe de se découpler des États-Unis. (…) Ce récit est largement diffusé et provient directement de l’industrie. Une entreprise mondiale qui vend massivement aux États-Unis ne souhaite évidemment pas être associée à un mouvement perçu comme défavorable par les Américains. Lorsqu’une entreprise européenne, qui devrait être un champion pour l’Europe, relaie ce discours, c’est extrêmement dangereux pour l’Europe, on risque de reculer. » ([339])
Ces discours infusent jusqu’à agir sur les cadres conceptuels des responsables économiques, administratifs et politiques. M. Henri Verdier évoque ainsi les « visiteurs du soir » qui « peuvent influencer les manières de raisonner ». À la demande de la rapporteure, il précise : « dès qu’une grande entreprise française emploie plusieurs centaines de milliers de salariés et demande à la diplomatie française et au réseau des services économiques de soutenir son effort d’exportation, elle parle aux politiques. ».
Le lobbying des grandes plateformes extra-européennes et de leurs relais pourrait être contrecarré en veillant, sur la base du registre européen de transparence, à ce que la Commission européenne garantisse la représentativité des acteurs consultés : un seuil minimum de rendez-vous seraient réservés aux petites et moyennes entreprises et aux organisations associatives et, à l’inverse, le nombre d’interactions directes ou indirectes avec les plus grandes entreprises serait limité.
B. L’omnibus numérique : un recul de la régulation européenne qui donne satisfaction aux big tech
La Commission européenne a présenté, le 19 novembre 2025, un paquet législatif visant à modifier le droit européen sur les données et le règlement sur l’intelligence artificielle. Il s’inscrit dans l’agenda de simplification porté par la Commission à la suite du rapport Draghi, avec l’objectif revendiqué de supprimer les lourdeurs administratives qui entravent la croissance et l’innovation en Europe. Les discussions sur le volet de l’intelligence artificielle étant déjà très avancées ([340]), les travaux de la commission d’enquête se sont concentrés sur la proposition de règlement dit omnibus numérique ([341]), qui inclut notamment des modifications importantes du RGPD de 2016.
1. L’introduction de failles béantes dans la protection des données personnelles
Alors qu’il est indiqué dans l’exposé des motifs de l’omnibus numérique que « le présent règlement propose une série de modifications ciblées du règlement (UE) 2016/679 à des fins de clarification et de simplification, tout en préservant le même niveau de protection des données », il ressort des travaux de la commission d’enquête que les amendements proposés vont bien au-delà de la simplification, remettant en cause l’équilibre même du RGPD. Selon M. Pierrick Clément, avocat pour la Ligue des droits de l’homme, « la simplification, en tant que mécanisme juridique, consiste à faciliter l’application des normes par une clarification des définitions, une harmonisation des procédures ou une réduction des redondances. En revanche, redéfinir des concepts juridiques et étendre les dérogations aux garanties fondamentales ne relève pas de la simplification, mais bien d’un choix de dérégulation, qui traduit une décision politique. »
Dans l’avis conjoint qu’ils ont adopté sur la proposition omnibus le 10 février 2026, le CEPD et le Contrôleur européen de la protection des données ont souligné que « certaines modifications proposées suscitent d’importantes préoccupations, car elles peuvent avoir une incidence négative sur le niveau de protection dont bénéficient les personnes, créer une insécurité juridique et rendre plus difficile l’application de la législation en matière de protection des données » ([342]).
a. Une grave entaille à la définition des données personnelles
L’omnibus numérique vise à modifier la définition même des données à caractère personnel, afin d’en exclure les données pseudonymisées. Alors que l’article 4, paragraphe 1, du RGPD dispose que toute information qui se rapporte à une personne physique identifiée ou identifiable constitue une donnée à caractère personnel, il est proposé d’ajouter le paragraphe suivant : « Les informations relatives à une personne physique ne sont pas nécessairement des données à caractère personnel pour toute autre personne ou entité du simple fait qu’une autre entité peut identifier cette personne physique. Les informations ne revêtent pas de caractère personnel pour une entité donnée lorsque ladite entité ne peut identifier la personne physique à laquelle elles se rapportent, compte tenu des moyens raisonnablement susceptibles d’être utilisés par cette entité. Ces informations ne se muent pas en informations à caractère personnel pour cette entité du simple fait qu’un destinataire ultérieur éventuel dispose de moyens raisonnablement susceptibles d’être utilisés pour identifier la personne physique à laquelle les informations se rapportent. » ([343])
La Commission européenne prétend qu’il s’agit d’une simple codification de l’arrêt SRB de la CJUE ([344]), comme l’a assuré M. Yvo Volman, directeur des données à la direction générale des réseaux de communication, du contenu et des technologies, au président et à la rapporteure à l’occasion de leur déplacement à Bruxelles.
L’arrêt SRB a, de fait, marqué une inflexion dans l’approche retenue par la CJUE pour apprécier le caractère personnel des données. Alors que la jurisprudence de la Cour avait jusqu’ici tendu à assimiler les données pseudonymisées à des données personnelles, cette décision a établi pour la première fois que des données pseudonymisées pouvaient être considérées comme non personnelles pour le destinataire, s’il ne peut avoir accès aux informations identifiantes, ni transmettre les données à un tiers capable de le faire. Le paragraphe 86 du dispositif précise que « des données pseudonymisées ne doivent pas être considérées comme constituant, en toute hypothèse et pour toute personne, des données à caractère personnel aux fins de l’application du règlement 2018/1725, dans la mesure où la pseudonymisation peut, selon les circonstances de l’espèce, effectivement empêcher des personnes autres que le responsable du traitement d’identifier la personne concernée de telle manière que, pour elles, celle-ci n’est pas ou n’est plus identifiable ». En l’espèce, le comité de régulation unique (SRB) avait transmis à l’entreprise Deloitte, sous forme pseudonymisée, des commentaires communiqués par ses clients sur sa dernière résolution afin de les faire analyser. Alors que les clients se plaignaient de ne pas en avoir été informés, la Cour a estimé que le destinataire, Deloitte, n’avait aucun moyen, légal ou pratique, de réidentifier les individus, et que les données ne devaient donc pas être considérées comme personnelles.
La Cour rappelle néanmoins plus haut qu’elle a jugé, dans des arrêts antérieurs, que des données en soi impersonnelles devaient être regardées comme personnelles, dès lors que le responsable du traitement disposait de voies légales pour obtenir auprès d’autrui des informations supplémentaires permettant de l’identifier ([345]), ou si elles pouvaient faire l’objet d’un transfert ultérieur à des tiers et qu’il n’est pas exclu que ces tiers seront raisonnablement en mesure d’identifier la personne concernée ([346]).
La modification proposée par la Commission européenne va donc bien au-delà de la jurisprudence de la Cour. Comme l’a exposé M. Max Schrems, « dans l’arrêt SRB, la CJUE a pris le soin de reprendre explicitement tous les arrêts précédents et d’affirmer très clairement qu’elle ne modifiait pas son raisonnement juridique ; elle ne l’aurait pas fait si elle n’avait pas voulu signifier qu’elle s’en tenait à sa ligne habituelle. En l’occurrence, l’affaire portait sur le cas très spécifique de l’entreprise Deloitte, qui, pendant deux mois, avait recueilli des données partiellement anonymisées, ou pseudonymisées. La Commission européenne et la majeure partie du secteur juridique ont extrait un ou deux demi-paragraphes du jugement pour en déduire que la définition des données personnelles avait soudain changé. Le respect dû à la CJUE imposerait pourtant de lire l’intégralité de la décision et de restituer fidèlement ce qu’elle voulait dire. On peut concevoir que, dans le cas où un destinataire unique reçoit, pendant une période limitée, des données dont on peut raisonnablement considérer qu’elles ne peuvent pas être rattachées à une personne identifiée, ces données ne sont pas des données personnelles au sens où la Cour l’entend. Mais c’est très différent de ce que la Commission européenne entend introduire dans le paquet omnibus numérique pour modifier le premier alinéa de l’article 4 du RGPD – puisque, je le répète, on pourrait conclure de cette modification que les données des utilisateurs exploitées pour la publicité en ligne ne seront plus protégées en tant que données personnelles. » ([347])
La présidente de la Cnil, Mme Marie-Laure Denis, considère également que la Commission européenne a « surtransposé » l’arrêt SRB. Le risque d’affaiblissement de la protection des données personnelles qui en résulterait constitue le principal point de vigilance de l’autorité sur l’omnibus numérique : « La proposition de la Commission tend à brouiller cette distinction, en introduisant une dose de relativisme, et sans en encadrer l’usage. Désormais, une donnée susceptible d’être rattachée à une personne pourrait être considérée comme anonyme, et donc être exclue du champ du RGPD, s’il apparaît que celui qui la détient « ne dispose pas de moyens pouvant raisonnablement être utilisés » pour établir le lien entre les données et la personne. Par opportunisme, ou, tout simplement, faute d’avoir compris des règles qui ne sont pas si simples, les responsables de traitement de données risquent de traiter des données à caractère personnel comme des données anonymes, donc de ne pas soumettre leur traitement au RGPD. Ils s’exposeront à des sanctions si nous ne partageons pas leur appréciation. Surtout, ils priveront les utilisateurs des garanties nécessaires, alors mêmes que leurs données sont susceptibles d’être transmises à des tiers, y compris des tiers étrangers. » ([348])
Dans leur avis conjoint, les autorités européennes de protection des données font également valoir des préoccupations majeures. Elles « invitent instamment les colégislateurs à ne pas adopter les modifications proposées à la définition des données à caractère personnel, étant donné qu’elles vont bien au-delà d’une modification ciblée ou technique du RGPD. En outre, elles ne reflètent pas exactement et vont clairement au-delà de la jurisprudence de la CJUE, et elles aboutiraient à une réduction significative de la notion de données à caractère personnel » ([349]).
M. Julien Rossi confirme le risque que l’exclusion des données pseudonymisées du champ des données personnelles empêche de prendre en compte des situations pourtant sensibles : « cette redéfinition pourrait conduire à ignorer des jeux de données qui, bien que ne comportant ni le nom de la personne, ni son adresse, ni son numéro de téléphone, ni son adresse IP, restent hautement révélateurs. Prenons l’exemple de données composées uniquement de points de géolocalisation horodatés. Si l’on sait qu’une personne passe 90 % de ses nuits dans un lieu donné, 90 % de ses horaires ouvrés dans un autre lieu donné, et une part significative de ses dimanches matin, ou de ses vendredis, dans un lieu de culte précis, il devient relativement aisé de reconstituer un fichier d’individus classés par religion. Dans ce cas, il ne s’agit formellement que de données pseudonymes, puisque le nom de la personne n’apparaît pas. Néanmoins, un tel jeu de données peut faire courir un risque réel, y compris physique, aux personnes concernées, notamment dans des contextes de tensions religieuses. C’est pour cette raison que certains collègues, en particulier Szilvia Lestyán, évoquent le phénomène d’« anonymity washing », ou blanchiment par l’anonymisation, afin de souligner que des données présentées comme anonymes ou pseudonymes peuvent malgré tout faire courir un risque aux personnes concernées. » ([350])
b. Une fragilisation des droits d’accès, d’information, d’opposition et d’effacement
La Commission propose d’inscrire dans le règlement une définition très extensive de la recherche scientifique comme « toute recherche pouvant également soutenir l’innovation, dont le développement technologique et la démonstration. Ces travaux contribuent aux connaissances scientifiques existantes ou appliquent les connaissances existantes de manière inédite, ont pour objet de contribuer à l’accroissement des connaissances et du bien-être généraux de la société et respectent les normes éthiques dans le domaine de recherche concerné. Cela n’exclut pas que la recherche puisse également viser à promouvoir un intérêt commercial. » ([351]).
Cela aurait pour conséquence d’étendre les possibilités de déroger aux droits des personnes sur leurs données. La recherche scientifique bénéficie en effet d’un certain nombre d’exceptions : elle peut justifier le traitement de données personnelles sensibles ; elle dispense de l’obligation de fournir des informations quand les données personnelles n’ont pas été collectées auprès de la personne concernée et que cela exige des efforts disproportionnés ; elle permet de limiter le droit des personnes à s’opposer au traitement de leurs données personnelles, à y accéder, ou à en demander la rectification ou l’effacement.
L’omnibus tend également à limiter le droit d’accès aux données personnelles, consacré à l’article 15 du RGPD. Il est proposé de modifier l’article 12, paragraphe 5 pour autoriser le responsable de traitement à refuser de donner suite aux demandes d’accès aux données personnelles, ou à exiger le paiement de frais raisonnables en contrepartie, lorsque la personne concernée « abuse des droits conférés par le présent règlement à des fins autres que la protection de ses données ». La charge de la preuve serait par ailleurs réduite, le responsable de traitement n’ayant plus à démontrer « le caractère manifestement infondé ou excessif de la demande », mais seulement « qu’il existe des motifs raisonnables de croire qu’elle est excessive », selon une formule imprécise qui accroît l’insécurité juridique.
Cette réduction du droit d’accès à la seule fin de protection des données permettrait aux responsables de traitement de rejeter les demandes qui auraient des finalités économiques, politiques ou juridiques. Ces dernières sont pourtant tout aussi essentielles, comme l’a expliqué M. Max Schrems : « Dans le monde du travail, par exemple, il arrive que des personnes demandent à obtenir le registre des heures qu’elles ont travaillées en vue de se faire payer leurs heures supplémentaires ; elles invoquent alors cet article 15. Or, en Allemagne, on entend monter la volonté que de telles requêtes ne puissent être faites qu’à des fins de protection des données personnelles. Les entreprises, si elles pouvaient ainsi statuer sur la recevabilité de chaque demande en fonction de ses motifs, en profiteraient pour les rejeter – ce qui serait le point de départ de procédures judiciaires longues de plusieurs années » ([352]).
Si la Commission européenne prétend vouloir prévenir les usages abusifs du droit d’accès, cet objectif paraît en décalage avec la situation observée, surtout marquée par un large contournement du droit d’accès par les entreprises. L’association Noyb relevait ainsi, en avril 2026, que seules 16,5 % des demandes d’accès qu’elle avait transmises aux entreprises au cours des huit dernières années avaient reçu une réponse satisfaisante, quand 30 % étaient restées sans réponse, et 53,7 % n’avaient obtenu qu’une réponse incomplète ([353]).
La restriction du droit d’accès est d’autant plus préoccupante qu’il est la condition préalable à l’exercice des autres droits des personnes sur leurs données, en permettant de savoir si de telles données ont été collectées et font l’objet d’un traitement.
L’omnibus prévoit, enfin, de dispenser de l’obligation de fournir des informations sur le traitement de données personnelles, s’« il existe des motifs raisonnables de supposer que la personne concernée dispose déjà des informations visées » ([354]), là où il était auparavant nécessaire de s’en assurer.
c. Un blanc-seing pour utiliser des données personnelles dans l’entraînement et l’exploitation des systèmes d’IA
L’omnibus comprend plusieurs dispositions destinées à faciliter le traitement des données personnelles pour entraîner et exploiter des modèles d’IA. La Commission vise ainsi à répondre aux questions soulevées par l’application du RGPD aux systèmes d’IA, en particulier concernant le recueil du consentement et l’exercice des droits des personnes.
Il est notamment prévu d’introduire un article 88 quater pour permettre que le traitement de données à caractère personnel nécessaire à l’entraînement et au développement de systèmes d’IA puisse se fonder sur l’intérêt légitime, cette base légale dispensant les développeurs de modèles d’IA de recueillir le consentement des utilisateurs ([355]).
De fait, le recueil du consentement peut être difficile lorsque l’entraînement s’appuie sur un volume important de données publiquement accessibles en ligne ou au sein d’une base de données ouverte, sans contact avec les personnes concernées.
L’ajout d’une nouvelle base légale n’apparaissait cependant pas nécessaire dans la mesure où l’intérêt légitime est déjà prévu par l’article 6, paragraphe 1, point f) du RGPD. Le CEPD a confirmé, dans son avis du 17 décembre 2024 sur les modèles d’IA ([356]), qu’il pouvait bien être invoqué pour le traitement de données personnelles par des systèmes d’IA. L’avis rappelle cependant que l’utilisation de l’intérêt légitime est conditionnée à un triple test de proportionnalité :
– l’intérêt poursuivi doit bien être légitime, c’est-à-dire légal au regard du droit et déterminé de façon suffisamment claire et légitime ;
– le traitement doit être nécessaire à l’entraînement du modèle, sans qu’il soit possible d’atteindre l’intérêt par des moyens moins intrusifs pour la vie privée ;
– l’utilisation des données personnelles ne doit pas porter une atteinte disproportionnée à la vie privée des personnes, ce qui s’apprécie au cas par cas. Le responsable de traitement devra mettre en place des garanties limitant ces risques, par exemple l’anonymisation ou la pseudonymisation des données personnelles collectées, ou des dispositifs permettant aux personnes d’exercer leurs droits d’opposition ou d’effacement.
Or, l’omnibus ne fait aucune référence à cette triple exigence de proportionnalité. La seule finalité d’entraîner et d’exploiter des modèles d’IA paraît à cet égard bien trop large pour pouvoir constituer un intérêt légitime au sens de la jurisprudence de la CJUE.
L’article 88 quater prévoit que le traitement des données personnelles par les systèmes d’IA doit faire l’objet « de mesures organisationnelles et techniques et de garanties appropriées pour les droits et libertés de la personne concernée ». Il mentionne notamment la minimisation des données, la non-divulgation des données conservées de façon résiduelle, et le droit inconditionnel des personnes à s’opposer au traitement de leurs données personnelles.
Ces garanties ne sont cependant citées qu’à titre d’exemple et ne sont pas définies de façon suffisamment claire. Leur mise en œuvre risque par ailleurs de se heurter aux difficultés techniques souvent invoquées par les développeurs de systèmes d’IA pour ne pas donner suite aux demandes. Afin d’être en mesure d’exercer leurs droits, les personnes devraient être informées en amont de l’utilisation de leurs données personnelles et disposer d’un délai suffisant pour s’opposer au traitement avant que celui-ci ne débute, comme le relève le CEPD ([357]). Or, en pratique, les informations de contact sont souvent manquantes et l’identification des données personnelles relatives à une personne est complexe ([358]). Les droits de rectification, d’effacement et d’opposition nécessitent, en outre, de réentraîner les systèmes d’IA sur une nouvelle base de données.
Les mesures prises pour limiter la divulgation ou la « régurgitation » des données personnelles ne sont pas plus satisfaisantes, comme l’a illustré M. Max Schrems : « Une de nos affaires en cours concerne par exemple un ressortissant norvégien dont l’intelligence artificielle d’OpenAI prétend qu’il a assassiné ses enfants, maltraité sa femme et commis toute une série d’actes aussi horribles que fictifs. Or, quand nous demandons à OpenAI de corriger ces informations produites par son algorithme, l’entreprise explique être techniquement incapable de le faire. De nombreuses personnes témoignent de cas similaires. (…). Que des compagnies de la Big Tech, qui engrangent des milliards, affirment n’avoir aucun moyen de corriger ces erreurs ou de traiter le problème est affligeant. C’est précisément pour ces raisons que nous nous sommes dotés des principes qui figurent dans le RGPD. » ([359])
La reconnaissance explicite d’une présomption d’intérêt légitime pour les modèles d’IA rompt avec la neutralité technologique qui caractérisait le RGPD. Selon l’association Noyb, cela revient à consacrer une sorte de « privilège de l’intelligence artificielle » en autorisant les sociétés à déroger largement à l’obligation de recueillir un consentement libre et éclairé : « Au cœur du débat sur l’entraînement des IA se trouve la nécessité soit d’obtenir le consentement d’un nombre suffisant d’utilisateurs pour pouvoir entraîner les modèles (opt-in), soit de permettre aux entreprises d’utiliser simplement les données de tout le monde tout en offrant uniquement la possibilité de s’y opposer (opt-out). La proposition de la Commission tend à faire peser la charge de la gestion minutieuse des choix des utilisateurs sur 450 millions d’Européens, plutôt que sur une poignée d’entreprises spécialisées dans l’entraînement des IA. »
En parallèle, l’omnibus étend la possibilité que les modèles d’IA traitent des données personnelles sensibles, par un amendement à l’article 9 du RGPD ([360]). Cela recouvre notamment les données qui révèlent l’origine ethnique, les opinions politiques, les convictions religieuses, l’orientation sexuelle, des données biométriques, ou encore les données de santé. Actuellement, les modèles d’IA ne peuvent traiter de telles données qu’à titre exceptionnel, pour détecter et corriger les biais des systèmes d’IA à haut risque, conformément à l’article 10 du règlement sur l’intelligence artificielle. Le CEPD a estimé que les garde-fous prévus par le texte étaient, là encore, vagues et insuffisants.
d. L’intégration de la régulation des cookies dans le RGPD : en pratique, un transfert de compétence à l’Irlande
L’omnibus porte, enfin, une profonde refonte des règles applicables au dépôt de traceurs dans l’objectif de simplifier leur mise en œuvre et de lutter contre la « fatigue des cookies » des utilisateurs confrontés à la multiplication des bandeaux de consentement.
Il est proposé que le traitement des données à caractère personnel stockées sur des équipements terminaux via le placement de traceurs soit uniquement régi par le RGPD, et non plus par l’article 5, paragraphe 3 de la directive e-privacy comme c’est le cas aujourd’hui ([361]). La Commission européenne espère ainsi mettre fin au double régime qui prévaut pour le traitement des données personnelles et unifier la répartition des compétences entre différentes autorités dans le cas de traitements transfrontaliers. De fait, seul le RGPD a mis en place un mécanisme de guichet unique, la directive e-privacy renvoyant à la compétence de chaque État membre.
Cette fusion apparaît éminemment problématique, en ce que le respect en France des règles sur les cookies par les plus grandes plateformes numériques ne relèverait plus de la Cnil, mais des trois autorités de protection des données dont la supervision s’est montrée défaillante s’agissant du RGPD.
La présidente de la Cnil, Marie-Laure Denis, a mis en garde contre le risque d’affaiblissement de la protection des données qui résulterait de la perte de l’expertise construite par la Cnil sur ce sujet : « Le texte conduirait en pratique à soumettre la régulation des traceurs au mécanisme européen dit du guichet unique, donc, très concrètement, à la confier à deux ou trois autorités au sein de l’Union européenne – les autorités irlandaise et luxembourgeoise, par exemple. Je ne sais pas comment cela peut se traduire en pratique : la Cnil a reçu 2 000 plaintes concernant les traceurs ces trois dernières années ; comment une ou deux autorités vont-elles pouvoir absorber toutes les plaintes actuellement déposées dans vingt-sept pays ? Si cette réforme aboutit, n’y a-t-il pas un risque que cela se traduise par une diminution des droits des personnes et de l’effectivité de la régulation ? Or, en France, nous avons particulièrement investi ce champ de la régulation depuis six ans. Nous avons été à l’avant-garde pour construire une régulation équilibrée, validée par le Conseil d’État, qui a donné lieu à quarante-huit sanctions et à 953 millions d’euros d’amende. En tout cas, c’est une préoccupation pour nous. » ([362])
La rapporteure relève qu’il en résulterait également une perte de recettes significative pour la France. Sur les 953 millions d’euros d’amendes prononcées par la Cnil depuis 2020, 903 millions l’ont été à l’encontre de grandes entreprises qui n’ont pas leur siège en France, et qui relèveraient donc des autorités luxembourgeoise, irlandaise ou néerlandaise si la fusion était adoptée.
L’omnibus prévoit, en outre, de larges exceptions à l’obligation de recueil du consentement pour placer des traceurs ou accéder aux informations stockées dans les équipements terminaux. Il sera ainsi possible d’y déroger pour « créer des informations agrégées sur l’utilisation d’un service en ligne afin de mesurer l’audience de ce service », ou « maintenir ou rétablir la sécurité d’un service fourni par le responsable du traitement et demandé par la personne concernée ou l’équipement terminal utilisé pour la fourniture de ce service ».
Pourtant, les traitements visant à mesurer l’audience sont loin d’être neutres, comme l’a expliqué Mme Nataliia Bielova : « La proposition omnibus semble considérer que ces pratiques auraient peu d’impact sur la vie privée et sur la collecte de données. Or, nos travaux montrent que certains de ces services collectent un volume considérable de données granulaires. Nous avons étudié l’un de ces services qui suit, de fait, chaque clic de souris, chaque mouvement, chaque interaction sur internet. Il apparaît que, bien souvent, le volume de données collectées est totalement disproportionné par rapport à la finalité affichée. Nous estimons, en conséquence, que ces pratiques posent un problème d’autant plus grave qu’elles sont fréquemment combinées et fusionnées avec d’autres profils. Dans nos travaux antérieurs, nous avons observé des techniques de fusion permettant de relier deux identifiants distincts. Sur un échantillon de 9 000 sites étudiés, 40 % recouraient à ce type de méthode. Le projet actuel affaiblit donc, selon nous, la protection des données personnelles. » ([363]) Le CEPD partage ces inquiétudes et a recommandé de limiter le champ de l’exception à la collecte d’informations anonymes permettant d’évaluer la performance d’un site sans être directement reliées à des individus.
S’agissant de la dérogation dont bénéficierait l’accès aux données personnelles dans le terminal à des fins de sécurité, elle risque selon Noyb de « permettre des recherches étendues et massives dans les données stockées localement sur les smartphones, les ordinateurs et autres appareils similaires ». Si aucune exigence de proportionnalité ne s’appliquait, il serait, par exemple, possible qu’un fournisseur de jeux vidéo analyse l’intégralité de l’ordinateur des joueurs pour s’assurer que ceux-ci n’ont pas installé de logiciels de triche.
Enfin, l’omnibus entend lutter contre la fatigue des cookies en exigeant que l’utilisateur puisse rejeter les demandes de consentement au moyen d’un « bouton à simple clic ou par un moyen équivalent ». Il est également prévu que les fournisseurs de navigateurs fournissent des moyens techniques permettant aux personnes de donner ou de refuser leur consentement de façon automatisée et lisible par machines.
Si ces dispositions sont intéressantes et répondent à un réel besoin, elles soulèvent là encore des questions. Mme Nataliia Bielova note que le mécanisme permettant de refuser les cookies en un seul clic ne suffira pas à protéger les utilisateurs contre les interfaces trompeuses, non traitées par l’omnibus. Quant au traitement automatique du consentement, il sera essentiel que les choix des utilisateurs puissent être renseignés avec la granularité nécessaire, en distinguant les finalités de traitement, et en prenant en compte les cookie walls. Les utilisateurs pourraient sinon être amenés à accepter par défaut l’ensemble des cookies pour ne pas se voir refuser systématiquement l’accès à des sites web qui appliquent ce mécanisme. M. Thomas Dautieu, directeur de l’accompagnement juridique de la Cnil, a confirmé ce risque : « Si vous dites non à tout, ça marche. Mais si vous souhaitez par exemple accepter les cookies seulement pour les sites culturels et non pour les sites marchands, ça marche moins bien : c’est tout ou rien. » ([364]) La Cnil a engagé des discussions avec des entreprises qui proposent des solutions techniques pour une approche plus fine via le navigateur.
2. À rebours des objectifs affichés de simplification et de soutien aux PME, des propositions qui accroissent l’insécurité juridique au profit des grandes plateformes
Alors que l’omnibus numérique visait à simplifier le droit de la protection des données afin d’alléger les charges administratives pesant sur les petites entreprises et de favoriser l’innovation en Europe, il ressort des travaux de la commission d’enquête que les modifications proposées risquent, au contraire, d’accroître la complexité juridique et de consolider la position dominante des grands acteurs extra-européens. La perplexité exprimée par M. Robin Berjon, informaticien et directeur de l’agence Supramundane, fait écho à celle de l’ensemble des personnes auditionnées : « Pour ce qui est de l’omnibus, le texte est tellement mauvais – concernant presque l’intégralité de ses dispositions – que je ne sais pas quoi vous dire. Si l’on cherchait à couler ce qu’il reste de l’industrie technologique en Europe, on ne pourrait pas mieux faire. » ([365])
Une simplification manquée
L’objectif de simplification poursuivi par la Commission européenne est, certes, pleinement légitime. Certaines dispositions du RGPD sont excessivement difficiles à mettre en œuvre et suscitent une charge administrative importante, notamment pour les petites et moyennes entreprises. M. Robin Berjon, qui dit avoir travaillé à l’application du RGPD pendant cinq ans, reconnaît que « des évolutions qui ne nuiraient à personne seraient possibles, notamment à l’article 30 ou aux articles 12 à 19. ». L’association Noyb soutient également la démarche de simplification de la Commission et salue quelques modifications qui permettent une réelle réduction des formalités administratives.
Force est cependant de constater que la majeure partie des modifications portées par la Commission ne font qu’accroître la complexité juridique du RGPD, par des dispositions souvent confuses, imprécises ou inapplicables. L’utilisation d’expressions aussi vagues qu’« accroissement des connaissances et du bien-être généraux de la société » ou « motifs raisonnables de croire » renforce l’insécurité juridique au lieu d’apporter de la stabilité.
Le cas emblématique en est la modification de l’article 13 du RGPD sur l’obligation de fourniture d’informations lorsque des données à caractère personnel sont collectées auprès de la personne concernée. Le paragraphe 4 prévoit actuellement que les obligations prévues aux trois premiers paragraphes « ne s’appliquent pas lorsque, et dans la mesure où, la personne concernée dispose déjà de ces informations ». La Commission européenne propose de remplacer cette disposition claire et simple par le paragraphe suivant : « Les paragraphes 1, 2 et 3 ne s’appliquent pas lorsque les données à caractère personnel ont été collectées dans le cadre d’une relation claire et circonscrite entre des personnes concernées et un responsable du traitement exerçant une activité sans usage intensif de données et qu’il existe des motifs raisonnables de supposer que la personne concernée dispose déjà des informations visées au paragraphe 1, points a) et c), sauf si le responsable du traitement transmet les données à d’autres destinataires ou catégories de destinataires, les transfère vers un pays tiers, pratique la décision automatisée, y compris le profilage, au sens de l’article 22, paragraphe 1, ou que le traitement est susceptible de comporter un risque élevé pour les droits et libertés des personnes concernées au sens de l’article 35. »
Alors que l’objectif était d’assouplir l’obligation de fournir des informations, la dérogation demeure soumise à pas moins de sept critères, dont certains très vagues, qui pourraient faire l’objet d’interprétations divergentes. La Commission fait valoir, dans le document de travail accompagnant la proposition, que cette « simplification des exigences en matière d’information aiderait grandement les PME qui ne mènent pas d’activités de traitement à forte intensité de données ou à haut risque, telles que les artisans, les coiffeurs ou les boulangers, car elles seraient dispensées de l’obligation de rédiger des avis de confidentialité ». Selon Noyb, il est très peu probable que les PME puissent bénéficier de cet allègement, puisqu’elles n’en vérifieront pas les conditions : elles ont généralement recours à des sous-traitants (hébergeur web, fournisseur de messagerie électronique, logiciels de comptabilité) et transmettent donc les données à des destinataires, dont certains sont situés dans des pays tiers ([366]).
De même, l’omnibus risque de complexifier le cadre applicable aux traceurs. Il est prévu de soumettre au RGPD les seuls traceurs permettant le traitement de données personnelles ; l’accès aux données non personnelles stockées dans l’équipement terminal resterait régi par la directive e-privacy. Les représentants du Comité européen de la protection des données ont fait part à la rapporteure et au président de leur inquiétude qu’une telle scission compromette la bonne application des règles et la détermination des compétences : l’autorité compétente ne sera pas la même selon que les données sont personnelles ou non, ce qui pourrait être difficile à déterminer a priori. Le nouveau cadre aurait, de surcroît, l’effet incohérent de soumettre l’accès aux données personnelles à des conditions moins protectrices que pour les données non personnelles.
Le même constat s’impose pour le changement de définition des données personnelles, comme l’a développé la présidente de la Cnil : « De mon point de vue, ce serait tout sauf de la simplification : ce qui serait une donnée à caractère personnel pour l’un serait une donnée anonyme pour l’autre. Des données identiques prendraient ainsi un double visage. Les responsables de traitement de données devraient porter une appréciation sur leur capacité à identifier ou non les personnes derrière les données qu’ils détiennent. Or une telle appréciation serait subjective : à partir de quel degré d’effort estime-t-on que l’identification n’est pas « raisonnablement » possible ? De plus, cette appréciation devrait évoluer avec les technologies. » ([367])
La démarche de la Commission européenne tendant à codifier les arrêts de la CJUE ou des lignes directrices des autorités de protection des données suscite également des interrogations. Comme l’ont fait observer les représentants du CEPD, la jurisprudence de la Cour est juridiquement applicable sans qu’il soit nécessaire de l’inscrire explicitement dans le règlement. De nombreuses questions ont déjà fait l’objet de lignes directrices ou d’opinions du CEPD, que les autorités sont tenues d’appliquer et qui sont souvent bien plus détaillées et précises que les amendements proposés par l’omnibus. C’est notamment le cas de la définition de la recherche scientifique ([368]), de l’application du RGPD aux modèles d’IA ([369]), de l’intérêt légitime ([370]), ou encore de la pseudonymisation ([371]). La possibilité de se fonder sur l’intérêt légitime pour traiter des données personnelles aux fins d’entraîner un modèle d’IA était ainsi déjà admise par l’avis du CEPD, et la codification n’apporte à cet égard aucune clarification puisque c’est aux autorités ou aux juridictions qu’il reviendra de vérifier que la triple exigence de proportionnalité est bien remplie.
Au-delà de l’omnibus numérique, c’est toute l’approche par les risques sur laquelle repose le RGPD qui serait en cause selon M. Max Schrems : « En effet, ce que le législateur européen appelle « approche fondée sur l’analyse des risques » implique de confier aux entreprises elles-mêmes l’évaluation des risques. Elles sont ainsi comme des enfants dans un magasin de bonbon, qu’on autoriserait à définir combien de sucre il est souhaitable et raisonnable de consommer. De telles normes juridiques ne sont pas applicables ; elles n’aident personne. Les avocats les critiquent beaucoup car elles leur rendent difficile d’indiquer à leur client ce qui est autorisé et ce qui est interdit. J’aime dire que ces lois numériques européennes sont comme les autoroutes allemandes, où chaque conducteur définit librement sa vitesse, c’est-à-dire le niveau de risque qu’il estime correct pour lui. Mais on pourrait choisir une autre approche de l’analyse du risque, ce que font, d’ailleurs, la majorité des pays européens, en limitant la vitesse – à 30 kilomètres à l’heure devant les écoles, 50 kilomètres à l’heure en ville, et ainsi de suite. Ces limitations rendent le risque gérable, avec des lignes rouge claires. » ([372])
b. Un « énorme cadeau » aux Big Tech
La Commission européenne prétend que « les PME et autres petits opérateurs bénéficieraient de la plupart, voire de la totalité, des modifications proposées. » ([373])
Cet argument est battu en brèche par M. Max Schrems : « On entend souvent que les lois les plus flexibles sont plus adaptées aux petites et moyennes entreprises ; en réalité, elles les accablent, parce qu’elles les contraignent à recruter des avocats simplement pour comprendre à quelles obligations elles sont soumises, alors qu’elles n’en ont pas les moyens. Nous le constatons au quotidien dans les litiges : les entreprises qui gagnent à la flexibilité du droit sont celles de la Big Tech, dont les avocats débattent pendant des centaines d’heures sur les obligations légales attachées au moindre cookie. Plutôt que de se demander quel gros titre on pourra tirer d’une législation, il faut se demander à qui elle profitera réellement. » ([374]). C’est d’autant plus le cas que cette flexibilité repose sur une complexification des règles.
Au contraire, les petites entreprises ont besoin de s’appuyer sur des règles claires et accessibles. « Ma mère a une petite entreprise de dix employés et elle ne veut pas avoir à définir elle-même les obligations auxquelles elle doit se soumettre dès lors que le nombre d’abonnés à sa newsletter dépasse les 10 000, souligne M. Max Schrems. Dans une société démocratique, le législateur a le devoir de fixer des règles claires de régulation du numérique – ce qui est bien autre chose que de se décharger de l’évaluation du risque et de la fixation des règles sur les acteurs économiques. »
Selon M. Henri Verdier, la technique des lobbyistes « ne consiste pas tant à murmurer des contre-vérités à l’oreille des dirigeants qu’à tout complexifier ».
Les grandes plateformes extra-européennes sont également les mieux placées pour profiter de l’affaiblissement de la protection des données personnelles, en raison du volume de données qu’elles collectent et traitent à travers leurs services de moteur de recherche ou de réseau social. Elles pourront pleinement exploiter les dérogations aux droits des personnes créées par l’omnibus, notamment au droit d’accès, au risque de compromettre de larges pans du RGPD. Elles seront également les plus à mêmes de tirer profit des possibilités offertes par l’omnibus en matière d’IA, ayant déjà commencé à entraîner leurs modèles sur les stocks considérables de données personnelles dont elles disposent.
L’omnibus numérique pourrait ainsi renforcer la position dominante des grandes plateformes, en accélérant la concentration des données à leur profit, comme met en garde M. Robin Berjon : « L’omnibus numérique risque de couler les entreprises européennes parce qu’il part d’une théorie complètement fausse selon laquelle plus les données circulent, plus on crée de la valeur. Les personnes qui défendent cette idée estiment que le RGPD a empêché les données de circuler – ce qui est faux – et qu’en fluidifiant leur circulation, tout le monde bénéficiera de cette économie numérique fondée sur les données. Or nous savons, notamment grâce aux travaux de juristes américains comme Lina Khan, qu’accroître la circulation des données favorise les grands acteurs et crée un phénomène de concentration. Si le texte proposé aujourd’hui était adopté en l’état, ce serait un énorme cadeau fait à Google et à Meta, qui pourraient collecter un nombre supérieur de données encore plus facilement. À l’inverse, les entreprises européennes ne pourraient plus tirer avantage de leur accès à certains publics et aux données qu’elles collectent elles-mêmes pour leurs propres besoins. » ([375]). La proposition de la Commission européenne porte l’empreinte du lobbying des grandes plateformes extra-européennes. Une étude conduite par les ONG Corporate Europe Observatory (CEO) et Lobby Control ([376]) révèle que de nombreux amendements proposés par la Commission répondent directement à des demandes formulées par les Gafam. Le tableau ci-dessous met en regard les propositions d’amendements transmises à la Commission européenne ou à des États membres par ces entreprises ou leurs groupes d’intérêt et les modifications effectivement retenues dans l’omnibus numérique.
Comparaison des modifications au RGPD proposées par l’omnibus numérique avec les contributions transmises par les gafam
| Modifications au RGPD proposées par l’omnibus numérique | Propositions transmises par les Gafam ou leurs représentants d’intérêt | |
| Définition des données personnelles | Ajouter à l’article 4, paragraphe 1 du RGPD : « Les informations ne revêtent pas de caractère personnel pour une entité donnée lorsque ladite entité ne peut identifier la personne physique à laquelle elles se rapportent, compte tenu des moyens raisonnablement susceptibles d’être utilisés par cette entité » | Digital Europe a demandé de « préciser que les données pseudonymisées ne constituent pas des données personnelles lorsque les destinataires ne sont pas en mesure, de manière raisonnable, de réidentifier les personnes concernées » (1) |
| Droit d’accès aux données | Modifier l’article 12(5) ainsi : « Lorsque les demandes d’une personne concernée sont manifestement infondées ou excessives, notamment en raison de leur caractère répétitif, ou également, lorsqu’il s’agit de demandes au titre de l’article 15, parce que la personne concernée abuse des droits conférés par le présent règlement à des fins autres que la protection de ses données, le responsable du traitement peut : a) exiger le paiement de frais raisonnables qui tiennent compte des coûts administratifs supportés pour fournir les informations, procéder aux communications ou prendre les mesures demandées ; ou b) refuser de donner suite à ces demandes. » | Google a proposé au gouvernement allemand l’amendement suivant : « Lorsque les demandes d’une personne concernée sont manifestement infondées ou excessives, notamment en raison de leur caractère répétitif, ou lorsque, compte tenu de l’étendue du traitement et du coût de la mise en œuvre, répondre à la demande impliquerait un effort disproportionné, le responsable du traitement peut soit : a) exiger le paiement de frais raisonnables qui tiennent compte des coûts administratifs supportés pour fournir les informations, procéder aux communications ou prendre les mesures demandées ; ou b) refuser de donner suite à ces demandes. » (2) |
| Utilisation des données personnelles pour entraîner des modèles d’IA | Ajouter un article 88 quater : « Lorsque le traitement de données à caractère personnel est nécessaire aux intérêts du responsable du traitement dans le cadre du développement et de l’exploitation d’un système d’IA au sens de l’article 3, point 1), du règlement (UE) 2024/1689 ou d’un modèle d’IA, ce traitement peut être réalisé aux fins d’intérêts légitimes au sens de l’article 6, paragraphe 1, point f), du règlement (UE) 2016/679, le cas échéant (…) ». | Le CCIA a souligné : « Il est essentiel de réaffirmer le rôle de l’intérêt légitime en tant que fondement juridique au titre du RGPD pour une innovation responsable en matière d’IA, en allant au-delà de l’avis non contraignant du CEPD afin d’assurer une sécurité juridique harmonisée pour l’entraînement des modèles d’IA » (3) Digital Europe a appelé la Commission à « renforcer le recours à l’« intérêt légitime » comme fondement juridique du traitement des données à caractère personnel pour des cas d’utilisation clés tels que le développement de produits – y compris de modèles d’IA – et la sécurité » (4) |
| Intégration de e-privacy dans le RGPD | Ajouter un article 88 bis « Traitement des données à caractère personnel dans l’équipement terminal des personnes physiques » qui intègre dans le RGPD les règles relatives aux cookies pour les données personnelles. Modifier l’article 5, paragraphe 3, de la directive e-privacy en conséquence. | Google : « La simplification la plus efficace consiste à supprimer l’article 5 (3) de la directive « vie privée et communications électroniques » et à régir l’ensemble des traitements de données liés aux cookies dans le cadre du RGPD, fondé sur l’évaluation des risques » (5) Microsoft : « La « règle relative aux cookies » prévue à l’article 5 (3), de la directive ePrivacy pourrait être transférée dans le RGPD » (6) |
| Extension des exceptions au recueil du consentement pour les cookies | Ajouter à l’article 88 bis : « Le stockage de données à caractère personnel, ou l’obtention de l’accès à des données à caractère personnel déjà stockées, dans l’équipement terminal d’une personne physique à défaut de consentement, ainsi que leur traitement ultérieur, sont licites dans la mesure où ils sont nécessaires pour : a) effectuer la transmission d’une communication électronique par la voie d’un réseau de communications électroniques ; b) fournir un service expressément demandé par la personne concernée ; c) créer des informations agrégées sur l’utilisation d’un service en ligne afin de mesurer l’audience de ce service, lorsque cette action est effectuée par le responsable du traitement de ce service en ligne pour son propre usage exclusif ; d) maintenir ou rétablir la sécurité d’un service fourni par le responsable du traitement et demandé par la personne concernée ou l’équipement terminal utilisé pour la fourniture de ce service. » | Google : « Une autre mesure importante en faveur de la simplification consisterait à modifier l’article 5, paragraphe 3, afin d’élargir le champ d’application des exemptions autorisées et d’inclure des activités de traitement spécifiques et à faible risque qui sont essentielles tant au bon fonctionnement d’un écosystème numérique sûr et durable qu’à l’expérience utilisateur. Cela permettrait d’établir des exemptions claires pour des fonctions telles que la mesure d’audience, la limitation de la fréquence publicitaire et les mesures de lutte contre la fraude » (7) Microsoft : « si [la règle relative aux cookies] est maintenue, [elle pourrait être] assouplie en autorisant l’installation de cookies sans consentement dans un éventail plus large de situations, par exemple pour des raisons de sécurité, de mises à jour logicielles, de lutte contre la fraude et d’analyse. » (8) |
https://corporateeurope.org/sites/default/files/2026-01/DigitalEurope%20lobby%20paper.pdf
https://www.lobbyregister.bundestag.de/media/f3/dc/633675/Stellungnahme-Gutachten-SG2510270013.pdf
https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14855-Simplification-digital-package-and-omnibus/F33088547_en
https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14855-Simplification-digital-package-and-omnibus/F33103770_en
https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14855-Simplification-digital-package-and-omnibus/F33088017_en
https://corporateeurope.org/sites/default/files/2026-01/Microsoft%20lobby%20paper%20data%20union%20strategy.pdf
https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14855-Simplification-digital-package-and-omnibus/F33088017_en
https://corporateeurope.org/sites/default/files/2026-01/Microsoft%20lobby%20paper%20data%20union%20strategy.pdf
Source : Commission d’enquête à partir de Corporate Europe Observatory (CEO) et Lobby Control.
c. Une absence d’étude d’impact malgré l’ampleur des modifications envisagées
Les représentants de la Commission européenne que la rapporteure et le président ont rencontrés à Bruxelles leur ont confirmé qu’aucune étude d’impact n’avait été réalisée pour évaluer les conséquences des modifications proposées au RGPD. Cela s’expliquerait notamment par le choix du véhicule législatif, un règlement omnibus, censé être uniquement technique sans apporter de modifications de fond. Le calendrier a en outre été marqué par une certaine précipitation, liée à la priorité politique accordée par la Commission européenne à son agenda de simplification.
La consultation de l’appel à contributions diffusé par la Commission européenne le 16 septembre 2025 révèle qu’il n’était initialement pas prévu d’inclure le RGPD dans le paquet législatif sur la simplification numérique ([377]). En effet, la direction générale de la justice et des consommateurs (DG Just) indiquait, dans son rapport annuel de 2025 sur la simplification, la mise en œuvre et l’application, que son programme de travail de l’année 2026 serait notamment consacré à « l’identification d’éventuels amendements ciblés du RGPD ».
Les amendements proposés au RGPD constituent donc « des ajouts de dernière minute » qui « répondent à des impulsions politiques de la Commission », souligne M. Max Schrems ([378]).
Leur élaboration dénote un manifeste manque de préparation : sur les 200 pages du document de travail accompagnant la proposition de législation ([379]), seules 10 concernent les modifications apportées au RGPD. La Commission européenne n’avance aucun élément précis pour appuyer l’idée selon laquelle ces amendements « renforceraient la compétitivité européenne et favoriseraient l’adoption des nouvelles technologies », ou « apporteraient des avantages réglementaires directs grâce à une meilleure efficacité opérationnelle et à une réduction des risques, ainsi qu’à un environnement plus propice à l’innovation et au développement ». Elle reconnaît d’ailleurs qu’il ne lui est « pas possible d’étayer ces affirmations par des chiffres précis ». De façon paradoxale, la Commission va jusqu’à citer une consultation mettant en évidence que 96 % des organisations sondées ont estimé que les avantages liés aux investissements en matière de protection de la vie privée l’emportaient sur les coûts.
La mauvaise qualité juridique de l’omnibus numérique traduirait également une perte d’expertise au sein de la direction chargée du sujet, selon M. Max Schrems : « le principal problème est que l’unité de la Commission européenne chargée de rédiger les propositions de directive ne dispose tout simplement pas du personnel et de l’expertise nécessaires. C’est très regrettable. Même si je ne partageais pas forcément les options politiques de l’équipe précédente, en tant qu’avocat, force est de constater qu’elle était beaucoup plus compétente. L’équipe actuelle, elle, n’est pas forcément en mesure de produire des textes juridiquement valables – les acteurs économiques eux-mêmes hésitent à souscrire à ses propositions, car ils ne voient pas bien comment elles pourraient fonctionner en pratique. »
Aussi la rapporteure appelle-t-elle le gouvernement à s’opposer avec fermeté, au sein du Conseil de l’Union européenne, à toutes les modifications du RGPD qui risqueraient d’affaiblir la protection des droits fondamentaux. La commission des affaires européennes du Sénat a également adopté une proposition de résolution européenne en ce sens le 13 mai 2026. Le rejet par le Conseil de la plupart des dispositions proposées par la Commission est à cet égard encourageant.
Chapitre 10 – Le financement des entreprises numériques : La chasse à la licorne
Le financement des entreprises est apparu comme le dernier facteur expliquant le retard des entreprises européennes sur leurs homologues états-uniennes. Le sujet doit être entendu dans une acception large : il s’agissait pour la commission d’enquête de comprendre comment les sociétés du numérique génèrent leurs revenus et financent le développement de leur technologie, dans une approche comparée des deux côtés de l’Atlantique. En effet, la question du financement, et notamment la faiblesse des marchés de capitaux européens, est souvent revenue comme une fatalité, qui expliquerait les limites des entreprises du numérique.
Si ce constat semble s’être imposé dans le débat public, a-t-il été suivi de la mise en place d’actions aux niveaux européen et français pour favoriser le développement des entreprises numériques du continent ? La rapporteure s’est ainsi penchée sur l’action de l’État en direction des entreprises du numérique. Quelle est l’ampleur des efforts de soutien réalisés et quels en sont les effets ?
Les trois moteurs du financement des entreprises numériques états-uniennes : commande publique, revenus d’un marché unifié, venture capital
Au cours des auditions des acteurs du monde économique, trois facteurs sont revenus constamment pour expliquer la puissance actuelle des Gafam.
1. Le soutien de la commande publique
Le premier facteur est le soutien historique de la puissance publique au secteur du numérique comme un prolongement de celui accordé à la défense. Ainsi que l’explique M. Henri Verdier ([380]) : « Tout d’abord, rappelons qu’une des raisons de l’impact de l’achat public aux États-Unis est d’ordre structurel : à la fin de la guerre froide, le complexe militaro-industriel américain s’est reconverti en complexe numérique. Or la dépense militaire américaine s’élève à 1 000 milliards de dollars, tandis que la nôtre n’atteint que 2,6 milliards de dollars. Les ordres de grandeur, les masses financières et l’écosystème de financement aux États-Unis n’ont pas d’équivalent chez nous ».
M. Robin Berjon dresse le même constat ([381]) : « En matière de dépendances structurelles et de vulnérabilités systémiques, la situation dans laquelle nous nous trouvons n’est pas le fruit du hasard. Elle ne résulte pas d’une quelconque supériorité, culturelle ou autre, des Américains, mais d’un choix politique fait au début des années 1990 et assumé depuis par toutes les administrations.
« Au début des années 1990, les États-Unis se sont rendu compte que leurs investissements dans les systèmes militaires n’étaient plus justifiés, du fait de la fin de la guerre froide, et ont décidé de les réorienter vers le secteur de la technologie, particulièrement dans la Silicon Valley. Ces investissements très significatifs, qui s’élèvent à plusieurs centaines de milliards, ont été associés à une politique volontariste visant à permettre aux sociétés informatiques de se développer sans entraves nationales ou internationales, dans un modèle leur confiant la gouvernance de l’internet. »
M. Yann Lechelle souligne en particulier l’impact du Small Business Act ([382]) : « En effet, les États-Unis ont mis en place dès 1969 [en réalité dès 1953] un protectionnisme intelligent à travers ce Small Business Act, qui a permis de rediriger les flux publics vers des acteurs locaux devenus ensuite des entreprises majeures. Par exemple, la Defense Advanced Research Projects Agency (Darpa) a financé massivement, par la commande et non par la subvention, des projets à l’origine de l’émergence des hyperscalers, Google ayant par exemple bénéficié de budgets fédéraux considérables ».
Ainsi que l’indique la Small Business Administration ([383]), l’agence fédérale américaine en charge du soutien aux petites entreprises, le gouvernement des États-Unis est le plus grand consommateur du monde et a l’obligation légale d’acheter à des petites entreprises pour au moins 23 % des achats fédéraux chaque année.
La première source de financement des entreprise américaines, dans leur phase de développement de technologies, est donc la commande publique. Les montants consacrés sont considérables, ainsi que le décrit Mme Maya Noël ([384]) : « Le taux d’ouverture des marchés publics américains aux acteurs étrangers est de l’ordre de 30 %, tandis que celui des marchés européens est de 80 %. C’est une dynamique structurelle dans laquelle non seulement les États-Unis investissent plus d’argent dans la R&D, mais la commande publique suit davantage. S’ajoutent à cela d’autres initiatives américaines, telles que le Buy American Act, qui représente un investissement de 94 milliards pour favoriser des acteurs américains, ou le Chips and Science Act, qui inclut un plan d’investissement dans les semi-conducteurs et représente 50 milliards de dépenses directes – soit l’équivalent du plan France 2030. Il y a donc un fossé entre l’Europe et les États-Unis dans le soutien public à la recherche et à l’industrie. »
Ce protectionnisme américain est également souligné par M. Yann Lechelle : « Les États-Unis ont mis en place dès 1969 un protectionnisme intelligent à travers ce Small Business Act, qui a permis de rediriger les flux publics vers des acteurs locaux devenus ensuite des entreprises majeures. Par exemple, la Defense Advanced Research Projects Agency (Darpa) a financé massivement, par la commande et non par la subvention, des projets à l’origine de l’émergence des hyperscalers, Google ayant par exemple bénéficié de budgets fédéraux considérables. Ces mécanismes existent ; il suffit de s’en inspirer ».
2. Une assise importante grâce à un marché unifié
Le second facteur expliquant la puissance des acteurs américains est la capacité à déployer immédiatement leurs produits sur un marché de plus de trois cents millions de consommateurs.
Un marché unifié permet, d’une part, de générer rapidement des revenus importants. Comme l’explique M. Thierry Breton, ancien commissaire européen au marché intérieur ([385]) : « Les créateurs des Gafa se sont positionnés pour utiliser les données personnelles générées grâce à l’interconnexion, à l’internet, apparue au début des années 2000. Et si ces géants sont apparus aux États-Unis, puis en Chine, ce n’est pas parce que nous sommes plus idiots que les autres, mais parce que, eux, ils avaient accès à un marché très large avec une langue unique. Les États-Unis, c’est un marché de 330 millions de consommateurs ; nous, on était vingt-sept pays, avec autant de régulations ou de tentatives de régulation – souvent orthogonales d’un pays européen à l’autre, d’ailleurs –, dix-huit langues, des barrières. »
D’autre part, un marché unifié est synonyme d’économies d’échelle dans les investissements, comme l’indique Mme Christel Heydemann, directrice générale du groupe Orange, « Pour ce qui est du marché des télécoms, on peut le dire comme on veut, mais la concentration du secteur est essentielle. Il y a actuellement plus de quatre opérateurs dans chaque pays européen. Lorsque vous êtes numéro 1 sur un marché, comme nous le sommes en France, vous avez beaucoup plus de capacité à investir que si vous êtes le numéro 3 ou 4. Par conséquent, si vous n’êtes pas le premier – c’était notre cas en Espagne –, vous êtes condamné, pour pouvoir continuer à investir, par exemple dans la 5G, soit à fusionner avec un autre opérateur – comme nous l’avons fait en Espagne avec MásMóvil –, soit à vendre vos infrastructures pour vous désendetter. » ([386])
La profondeur économique du marché américain constitue ainsi un atout dans le déploiement rapide des entreprises innovantes, car ces dernières peuvent standardiser leur approche technique et commerciale, et générer rapidement les revenus qui leur permettent de financer leur développement.
Le constat d’un marché états-unien homogène dépeint en creux celui de la fragmentation du marché européen. Une entreprise qui développera un produit pour un État membre devra effectuer un travail important pour pénétrer un nouveau marché en Europe. M. Arthur Mensch décrit ainsi les problèmes pratiques auxquels est confrontée son entreprise lorsqu’elle souhaite opérer hors de ses frontières : « Un des problèmes de l’Europe en matière réglementaire, c’est que, dès que l’on entre dans un pays européen, on doit ouvrir une nouvelle entité, comprendre un nouveau régime de stock-options, une nouvelle réglementation du travail… Par conséquent, il faut très vite une équipe sur place. J’ai moi-même signé des centaines de documents et ouvert des dizaines de comptes en banque pour ouvrir des entités dans une dizaine de pays d’Europe. Faute de réglementation unifiée, de droit social unifié, il faut s’adapter à chaque pays.
« (…) Cette absence de marché unifié constitue la principale lourdeur du système. (…) La fragmentation du marché n’est pas un atout. C’est plutôt un inconvénient parce qu’elle nécessite de composer des équipes différentes, qui vendent de façon différente selon les endroits. (…) ».
Le même constat est dressé par M. Henri d’Agrain ([387]) : « Lorsque j’évoque les conditions nécessaires, je parle de la création d’un véritable marché numérique européen. En effet, un marché fragmenté en marchés nationaux français, allemand, espagnol ou italien ne peut pas fonctionner durablement. Ce sont toujours les acteurs qui bénéficient d’un marché unifié qui s’imposent face aux autres. Pour les grandes entreprises, celles que je connais et que je représente, il est indispensable d’aboutir enfin à ce marché numérique unique, ce « digital single market » dont nous parlons depuis quinze ou vingt ans, sans jamais réellement le concrétiser. Il ne s’agit plus de raisonner en termes d’acteurs nationaux, mais d’identifier les grands opérateurs européens de cloud sur lesquels il conviendrait de concentrer des investissements massifs. »
3. Le financement de la croissance des entreprises grâce à un marché financier structuré
Enfin, le troisième facteur de succès du numérique aux États-Unis est la présence d’acteurs financiers de premier plan capables de financer le développement d’entreprises qui « brûlent du cash » (cash-burn) pour financer une croissance très rapide, dans l’objectif de s’imposer face à la concurrence selon le principe du « winner takes it all ». C’est le fondement même du capital-risque ou venture capital.
D’une part, l’épargne disponible est abondante et drainée vers le financement de la tech. « Nous avons face à nous une économie de capital-risque financée par des investissements considérables, dans un pays capable d’émettre autant de dollars qu’il le souhaite – puisqu’il peut en créer lorsqu’il en manque » ([388]). Selon Cédric O, « La puissance financière américaine vient des fonds de pension. Lorsqu’un acteur comme Fidelity consacre seulement 1 % ou 2 % de ses actifs au capital-risque, ça représente des montants considérables. » ([389])
D’autre part, les marchés financiers sont structurés pour ces opérations, et sont soutenus par un écosystème très complet permettant de mener à bien des financements de taille très importante.
M. Arnaud Caudoux ([390]), directeur général adjoint de BPIFrance, explique de façon très précise dans quelle mesure le financement des levées de fonds repose sur des mécanismes croisés d’échanges de titres entre entreprises, dans des constructions financières qui s’autoalimentent : « C’est le premier élément de différence entre les États-Unis et l’Europe aujourd’hui : la taille du segment du capital-risque. Cette taille vient de deux choses : la disponibilité des capitaux à s’investir dans le capital-risque – ce sont beaucoup les fonds de pension américains et les endowments des universités, que nous n’avons pas à la même échelle en Europe – et la capacité de ces fonds ensuite à vendre les entreprises.
« Effectivement, les fonds américains ont une capacité à vendre les entreprises à de très grandes entreprises américaines, beaucoup plus importante que notre capacité à vendre nos entreprises à de grandes entreprises européennes. On est effectivement dans ce cercle vertueux d’un côté et vicieux de l’autre. Est-ce à cause des dividendes ? Il me semble que c’est d’abord une question de valorisation de ces grandes entreprises. Beaucoup de ces rachats se font en titres, et donc avoir une valorisation très importante permet d’acheter des entreprises sur une valeur importante en échangeant des actions. La question clé numéro un, c’est la valeur de nos grandes entreprises, leur volonté de prendre du risque, et la capacité du marché actions à évaluer l’opportunité de ces acquisitions. Il y a une dimension de maturité du marché actions pour juger de la bonne valeur d’une entreprise et de l’opportunité de l’achat d’une start-up elle-même très bien valorisée ». Le même phénomène est relevé par M. Arthur Mensch : « Les start-up vendent, dans un premier temps, aux autres start-up – car la course à la réussite, dans sa version venture capitalist, fonctionne de façon circulaire – puis aux autres entreprises américaines, qui sont énormes et peuvent rapidement acheter. Une fois qu’elles sont ainsi passées à l’échelle, elles exportent vers l’Europe, où aucun acteur n’a émergé à temps, et rachètent les quelques boîtes qui ont développé des compétences, ce qui leur permet de se consolider. C’est ainsi qu’elles absorbent tout le marché ».
Mme Maya Noël décrit elle aussi la nécessité de disposer d’acteurs couvrant toutes les tailles d’investissement à réaliser : « Dans notre modèle économique, les acteurs qui financent les fonds d’investissement en capital-risque ont besoin d’un retour sur investissement – c’est-à-dire une sortie de leur argent – dans les dix ans. Il faut donc que quelqu’un d’autre, disposant de plus d’argent et capable de racheter les parts, prenne le relais pour accompagner la poursuite de la croissance de l’entreprise. Or nous n’avons pas su construire ce réseau d’acteurs privés du financement capables de prendre le relais. Les acteurs américains sont les seuls en mesure de contribuer au recyclage de l’investissement ». L’écosystème de la tech américaine est désormais très complet : un soutien de l’administration à travers des contrats de commande publique, un marché largement unifié sur lequel les entreprises peuvent se déployer rapidement et des acteurs financiers prêts à prendre des risques pour financer des entreprises innovantes, les succès passés contribuant à crédibiliser la perspective de rendements très importants.
B. La commande publique : un instrument encore mal mobilisé
1. L’impossibilité d’utiliser un critère de préférence nationale, ou même européenne
Premier sujet, la préférence française ou européenne n’est pas compatible avec les règles applicables dans la très grande majorité des cas. Ce sujet a été pleinement traité par la commission d’enquête du Sénat sur les coûts et les modalités effectifs de la commande publique et la mesure de leur entraînement sur l’économie française ([391]). Le rapport d’enquête insiste notamment sur la nécessité d’appliquer l’accord sur les marchés publics (AMP) conclu en 1994 sous l’égide de l’OMC et qui s’impose aux acheteurs publics en vertu du premier alinéa de l’article L. 2153-1 du code de la commande publique : « L’acheteur garantit aux opérateurs économiques ainsi qu’aux travaux, fournitures et services issus des États parties à l’Accord sur les marchés publics conclu dans le cadre de l’Organisation mondiale du commerce ou à un autre accord international équivalent auquel l’Union européenne est partie, dans la limite de ces accords, un traitement équivalent à celui garanti aux opérateurs économiques, aux travaux, aux fournitures et aux services issus de l’Union européenne ».
Le rapport du Sénat met toutefois en valeur l’adoption, dans le cadre de la présidence française de l’Union européenne, du règlement (UE) 2022/1031 du 23 juin 2022, dit « instrument relatif aux marchés publics internationaux (Impi) ». « Ce règlement dote l’Union européenne d’un nouvel outil permettant de dissuader les États non-signataires d’un accord de libre accès mutuel à la commande publique de restreindre l’accès des opérateurs économiques européens à leurs propres contrats de la commande publique et de les inciter à conclure avec elle de tels accords. Il donne enfin une base expresse à la possibilité, pour les acheteurs et les autorités concédantes, de mettre directement en œuvre des mesures de traitement différencié et de restriction d’accès à la commande publique envers les entreprises des pays qui n’ont pas conclu un accord de libre accès et les offres originaires de pays tiers non couverts par un accord d’ouverture des marchés publics ou dont les biens, services ou travaux, ne sont pas couverts par un tel accord. Il sécurise en conséquence l’utilisation [du second alinéa] de l’article L. 2153-1 du code de la commande publique ». Ce cas peut concerner par exemple la Chine ou l’Inde, non signataires de l’AMP, mais pas les États-Unis.
La rapporteure s’interroge sur le maintien anachronique de telles dispositions dans les droits européen et français. Comment continuer à justifier de telles contraintes dans un monde où l’Union européenne est la seule à les respecter ?
Le seul cadre dans lequel une préférence européenne est généralisée est celui des marchés de défense ou de sécurité (MDS), pour lesquels la logique est inversée. Le recours à des prestataires européens est le principe, l’extension à des candidats extra-européens l’exception. L’article L. 2353-1 du code de la commande publique dispose ainsi que « les marchés de défense ou de sécurité, exclus ou exemptés de l’accord sur les marchés ou d’un autre accord international équivalent auquel l’Union européenne est partie, sont passés avec des opérateurs économiques d’États membres de l’Union européenne. L’acheteur peut toutefois autoriser, au cas par cas, les opérateurs économiques d’un pays tiers à l’Union européenne à participer à une procédure de passation. La décision de l’acheteur prend notamment en compte les impératifs de sécurité de l’information et d’approvisionnement, la préservation des intérêts de la défense et de la sécurité de l’État, l’intérêt de développer la base industrielle et technologique de défense européenne, les objectifs de développement durable, l’obtention d’avantages mutuels et les exigences de réciprocité. »
Dans certains cas, des critères objectifs peuvent être mobilisés pour justifier le recours à des offres souveraines. Ainsi, le ministère de l’éducation nationale souligne que « des clauses d’immunité au droit non-européen à portée extraterritoriale ont cependant pu être utilisées dans des marchés récents de services à hébergement externalisé, sans contestation devant le juge à ce jour. Il faut cependant noter que l’existence du cadre de protection des données à caractère personnel (Data Privacy Framework) entre l’Europe et les États-Unis, entré en vigueur le 10 juillet 2023 et qui, contrairement aux deux accords précédents (Safe Harbor et Privacy Shield) n’a pas été invalidé par la Cour de justice de l’Union européenne (arrêts Schrems), rend juridiquement délicate l’exclusion d’une solution états-unienne pour des motifs d’incompatibilité au RGPD. L’article 31 de la loi SREN vient certes sécuriser le recours à des solutions en nuage souveraines labellisées SecNumCloud pour les SI traitant de données "d’une sensibilité particulière", mais il est limité à des cas très circonscrits nécessitant des très hauts niveaux de sécurité. »
2. Les difficultés des PME et ETI à accéder aux marchés publics
Second sujet, la part des PME et des ETI du numérique dans les achats publics est faible, empêchant ainsi d’en faire un tremplin pour elles. Ainsi que l’ont montré les chiffres de Numeum, le tissu économique des fournisseurs de logiciels français est composé de peu de grandes entreprises. La participation des PME et de ETI aux achats publics devrait donc constituer une priorité pour soutenir le développement de la filière. Qu’en est-il dans la réalité ?
Le rapport de l’observatoire des relations entre start-ups et grands comptes, publié par le Médiateur des entreprises, fournit des indications chiffrées sur l’évolution des achats des administrations et des grands groupes auprès des start-up et des scale-up françaises ([392]).
Au rang des satisfactions, les achats publics auprès des start-up ont fortement augmenté entre 2022 et 2023, passant de 1,7 à 2,3 milliards d’euros. Ce montant est désormais comparable à celui des achats passés par les 39 grands groupes privés interrogés. Sur le périmètre de la direction des achats de l’État, la hausse est de près de 50 %. On note donc un effort significatif de rattrapage.
évolution des achats auprès des start-up entre 2022 et 2023
En M€
| 2022 | 2023 | Progression | |
| Achats publics | 1 746 | 2 329 | + 33 % |
| Ugap | 179 | 241 | + 35 % |
| Grands groupes | 2 330 | 2 441 | + 4 % |
Source : Médiateur des entreprises.
Toutefois, plusieurs indicateurs témoignent encore d’une relation distendue :
– si l’on s’intéresse au poids relatif des achats auprès des start-up, force est de constater qu’ils sont encore très marginaux dans le total des achats réalisés : 1,4 % des achats totaux des administrations, et 2,0 % des achats des grands groupes ;
– 49 % des entreprises numériques interrogées ne réalisent pas de chiffre d’affaires avec des administrations, et les achats publics comptent pour moins de 20 % de leur activité pour 73 % d’entre elles. Parmi les administrations concernées, ce sont les collectivités territoriales qui sont les plus actives, avec 44 % des acheteurs. Les ministères ne comptent que pour 20 % ;
– pour les contrats signés avec des administrations, la part des contrats de moins de 5 000 euros est majoritaire (56 %). Les contrats supérieurs à 100 000 euros ne représentent que 9 % du total.
Comment expliquer cet état de fait ?
La politique des achats des ministères ne comprend pas de dispositifs réellement ambitieux, taillés pour faciliter l’accès des marchés aux PME et aux ETI. Comme le décrivent les réponses aux questionnaires adressés aux administrations, le seul véritable effort réalisé est l’allotissement des marchés. « [Les marchés publics conduits par le ministère] sont pour la plupart allotis, quand l’allotissement ne présente pas un risque dans l’exécution du marché. L’allotissement peut être fait par périmètres fonctionnel ou technique. Cet allotissement a pour objectif principalement d’ouvrir à la concurrence nos marchés mais également de favoriser l’accessibilité des marchés du ministère de la justice aux PME et ETI, si besoin, dans le cadre d’un groupement ou dans une relation de sous-traitance » ([393]). Pourtant des cadres juridiques tels que le partenariat d’innovation existent pour faciliter l’accès des PME et ETI ainsi que la commission d’enquête sénatoriale le démontrait.
Par ailleurs, il apparaît que la qualité technique des produits n’est pas du tout en cause. Bien au contraire, ces entreprises sont saluées pour leur expertise et leur capacité à développer des innovations technologiques à un rythme rapide, parfois davantage que les grands éditeurs internationaux.
Dans le secteur de la défense, par exemple, « la qualité de l’offre française, que ce soit en innovation et qualité est jugée d’excellente facture pour les logiciels métiers. La France dispose d’un maillage relativement dense d’éditeurs spécialisés de défense, certes souvent de taille modeste mais prenant 44 % des dépenses des éditeurs et majoritaire sur les logiciels métiers. Masagroup (simulation), Preligens (IA) peuvent être cités. Cette offre logicielle est complétée par une offre de développement, d’intégrateurs et de tierce maintenance massivement française (+ de 80 %) et cette fois-ci de taille internationale (Capgemini, Sopra Steria, etc…)
« L’offre française se différencie également par une meilleure prise en compte des exigences de souveraineté, de sécurité et de conformité, ainsi que par une qualité de support plus proche et personnalisée. » ([394])
Selon la direction générale de la gendarmerie nationale, « l’offre française se montre souvent compétitive, à des niveaux suffisants pour la sécurité intérieure, dans de nombreux domaines. Plusieurs éditeurs proposent ainsi des offres très concurrentielles pour le Low Code No Code (exemple de la PME française Ksaar retenue comme solution de référence par l’Anfsi) ». Plusieurs entreprises françaises ont été retenues par le ministère de l’intérieur pour équiper les postes de travail : The greenBow déployant le « VPN français », WAPT – logiciel de déploiement, de mise à jour et de suppression automatisé des paquetages Windows, Linux et MacOS –, Wallix pour les bastions de sécurité, PrimX pour le chiffrement des postes.
La faible présence des PME et des ETI du numérique dans la commande publique s’explique par l’incapacité de chacune des parties à répondre aux problématiques structurelles de l’autre partie.
Du côté des PME et des ETI, alors que le sujet de la trésorerie est capital dans des phases d’amorçage, celles-ci soulignent la lenteur du cycle de vente pour 65 % d’entre elles ([395]) ou encore des délais de paiement trop longs (28 %). Le délai entre le premier contact avec une administration et une contractualisation est de 32 semaines en moyenne, et de 46 semaines pour un premier paiement. Cela signifie que les entreprises doivent porter intégralement les coûts de démarchage commercial et de développement de produit pendant une durée de presqu’un an.
Du côté de l’administration, le principal frein tient à la crainte de confier la responsabilité du déploiement d’un produit à une structure n’en ayant pas les capacités techniques et financières. Les produits ne sont parfois pas suffisamment aboutis pour constituer le socle d’un déploiement industriel, et les équipes techniques peuvent ne pas être suffisamment armées pour affronter la complexité de systèmes d’information de très grande taille. Ainsi que l’indique l’AP-HP, « globalement, nous disposons plutôt de logiciels métiers français ou européens, assez compétitifs en termes de coût – notamment poussés par la concurrence – mais parfois immatures en termes de produit ou d’innovation. Si certains marchés exigent une taille critique permettant d’éviter des échecs projet liés à des entreprises n’ayant pas la capacité de réussir opérationnellement, nous positionnons souvent ces seuils assez bas pour permettre aux ETI/PME de candidater, notamment en groupement ou comme sous-traitants. À titre d’exemple, l’AP-HP a octroyé un marché significatif (solution de gestion des lits) à un jeune éditeur nantais dénommé Silbo, non sans difficultés opérationnelles pour ensuite assurer un déploiement effectif à un niveau de taille et de complexité que celui de l’AP-HP » ([396]). Le ministère de l’éducation nationale porte le même diagnostic ([397]) : « L’offre française apparaît riche, diversifiée et globalement compétitive, avec un tissu d’acteurs allant des grands groupes aux PME et ETI innovantes. Elle présente des atouts structurants pour l’action publique : une maîtrise des architectures ouvertes et interopérables, largement fondées sur des composants open source, une expertise solide sur les technologies standards (Java, Python, etc.), permettant de concevoir des systèmes durables, une contribution directe aux enjeux de souveraineté numérique, en limitant les dépendances aux solutions propriétaires étrangères. Des différences existent néanmoins entre acteurs, notamment en matière de capacité industrielle de passage à l’échelle pour un ministère comme celui de l’éducation nationale, de spécialisation métier et de maturité sur les exigences de sécurité et de qualité de service. Ces écarts structurent les stratégies d’achat public. »
Le ministère de la culture souligne le handicap structurel que constitue la taille des équipes : « Les PME sont parfois moins à l’aise avec les exigences de la commande publique et leur compréhension de ces standards de qualité. Leur taille les rend également structurellement moins apte à absorber des pics de charge et donc d’offrir un niveau support toujours réactif. En revanche, sectoriellement elles ont parfois des niveaux d’expertises que l’on ne retrouve pas chez les grandes entreprises du secteur du numérique. Les PME qui font l’effort de se conformer aux standards de qualité pour le ministère en tirent généralement un avantage concurrentiel auprès d’autres administrations. » ([398])
Les interrogations portent aussi sur la pérennité de la structure dans la durée. Les clauses destinées à protéger l’administration en cas de non-exécution ou de délais de réalisation trop longs (garanties bancaires, pénalités, etc.) peuvent être rédhibitoires. Ainsi que l’exprime la DGDDI, « l’offre en France est très diversifiée, innovante et performante mais manque de maturité, avec une difficulté à contractualiser pour adresser un engagement de long terme (capacité d’intégration, de niveau de service en termes de support). Les exigences sont fortes et peuvent mettre en difficulté la santé de l’entreprise. » ([399])
M. Antoine Duboscq, président de Wimi, pointait également du doigt devant la commission d’enquête la crainte des grandes administrations à travailler avec des acteurs de petite taille ([400]) : « Le dernier obstacle à franchir pour la France est culturel : c’est la capacité des grands acteurs à travailler avec les petits. Les Américains savent le faire. Ils savent favoriser leurs grands acteurs, mais ils savent aussi confier des contrats majeurs à de petites entreprises, comme on l’a vu en biotechnologie ou dans le numérique, grâce à des instruments tels que la Defense Advanced Research Projects Agency (Darpa). L’Allemagne le fait aussi, avec un modèle qui a permis l’émergence d’entreprises de taille intermédiaire (ETI), trois à quatre fois plus nombreuses qu’en France.
« Cette difficulté culturelle des grands à travailler avec les petits peut être surmontée avec un coup de pouce de l’exécutif et du législatif. Il faut encourager les décideurs de terrain – acheteurs, DSI, dirigeants – à oser franchir le pas. Les accords que Wimi a noués avec Atos, Thales, La Poste ou le Centre scientifique et technique du bâtiment (CSTB), avec qui nous avons créé une coentreprise, sont des exemples de succès qui montrent qu’il n’y a pas de fatalité. Il reste des réticences, des peurs, mais les raisons invoquées sont souvent des paravents. Lorsque l’on entend un haut fonctionnaire déclarer ne pas vouloir discuter avec des sociétés de moins de 2 000 personnes, on voit que ce frein est avant tout dans les esprits ».
Faisant le même constat, le ministère de l’intérieur s’efforce de montrer des partenariats destinés à accompagner les entreprises françaises dans leur montée en puissance technique, dans une démarche « gagnant-gagnant » puisque le ministère profite ainsi de produits alors très performants : « En termes de compétitivité, les offres « éditeurs » françaises sont plutôt attractives car elles sont souvent représentées par des entreprises de tailles intermédiaires, voire de petites entreprises ou start-up. La croissance de celles-ci se fait soit sur un modèle très progressif, avec une exposition à des clients de plus en plus variés ou une spécialisation sur une typologie de clients (privé versus publics ; secteur banque assurance versus santé…), soit sur un modèle de croissance externe plus ou moins rapide [comme par exemple l’entreprise Chapsvision].
« Ces modèles en font des partenaires particulièrement intéressants pour la réalisation de POC (preuve de concept) mais sont parfois difficiles à monter à l’échelle en vue d’une industrialisation. Il existe cependant des partenariats qui nous permettent de tisser des relations durables et resserrées au profit d’un périmètre métier particulier, par exemple l’alerte aux populations, où nous faisons le choix d’investir sur une solution française au départ peu utilisée et dont nous co-construisons une solution pérenne et soutenable aux bénéfices et de l’État et de l’éditeur français.
« Enfin, il est à noter que sur la majorité de nos périmètres métiers, ces petites entreprises sont particulièrement compétitives techniquement. Elles sont en effet dotées d’une forte agilité, c’est-à-dire d’une capacité de prise en compte des demandes d’évolution de manière extrêmement rapide, ainsi que d’une forte ingénierie en recherche et développement, ce qui produit des solutions très innovantes les différenciant ainsi de beaucoup d’acteurs majors du marché. »
La commande publique pourrait donc davantage recourir à des entreprises innovantes, puisque la qualité de leur offre technique est attestée.
3. Quelle articulation entre commande publique et soutien public au titre de la politique industrielle ?
La politique de soutien à la filière industrielle du numérique passe surtout par le soutien à l’amorçage, via des prises de participation ou des subventions. La commande publique vise quant à elle à répondre aux besoins de la puissance publique. L’enjeu est d’améliorer l’articulation entre ces deux politiques lorsque celles-ci ont des intérêts conjoints.
Les témoignages des ministères soulignent la nécessité de s’adresser à des entreprises de taille suffisante pour pouvoir mener à bien des projets de grande ampleur et donner des garanties de stabilité sur le long terme. Les financements d’amorçage devraient jouer précisément ce rôle : contribuer à solvabiliser les entreprises dont la technologie est jugée très prometteuse, de façon à ce qu’elle puisse s’adresser aux grands comptes à même de lui garantir des revenus suffisants pour entamer une croissance rapide.
Tout d’abord, parmi l’ensemble des administrations d’État interrogées, seul le ministère de la défense indique collaborer avec la direction générale des entreprises (DGE) pour préparer le tissu industriel en amont. Le Commissariat au numérique de défense échange avec la DGE sur les besoins clés et les entreprises présentant les plus avancées technologiquement, participe aux comités de sélection et contribue éventuellement aux financements via des prises de participation ou d’autres moyens, en particulier la facilitation d’accès à des contrats-cadres ([401]). « Dans le domaine du numérique, comme dans tous les autres domaines économiques touchant à la souveraineté, le ministère des armées entretient des échanges réguliers avec la Direction générale des entreprises (DGE) ainsi qu’avec tous les autres organismes publics impliqués dans la politique industrielle, les relations avec les entreprises et le suivi des acteurs économiques par l’Etat. Ces échanges, assurés notamment par la direction de l’industrie de défense de la Direction générale de l’armement (DGA), contribuent à entretenir la vision du paysage industriel français, à optimiser les dispositifs de soutien industriel sur les priorités de sécurité du ministère, et à renforcer la performance et la résilience des filières critiques. Par ailleurs, ces échanges contribuent à l’optimisation de la commande publique et à la juste utilisation des moyens de l’Etat, tout en tenant compte des spécificités des besoins de la défense nationale et des armées comme des autres acteurs étatiques de la souveraineté.
« Afin de structurer sa relation avec la base de ses fournisseurs actuels et potentiels (entreprises du numérique de défense), le Collège défense et numérique (CND) s’appuie sur les fédérations et organisations professionnelles et associations existantes (notamment GICAT9, GIFAS10, GICAN11, Hexatrust, Collège Défense et Numérique), ainsi que sur les pôles de compétitivité dans le numérique (SYSTEMATIC, par exemple) pour organiser des échanges structurés autour des priorités stratégiques et technologiques.
« Il s’agit de permettre aux entreprises du numérique de défense, en particulier les PME offrant des solutions souveraines et innovantes, de mieux connaître l’organisation et les besoins du numérique de défense ainsi que les opportunités en termes de marchés publics et, le cas échéant, de se regrouper pour y répondre. À cet effet, le CND organise des webinaires de présentation du numérique de défense au profit de ces entreprises, ainsi qu’un évènement annuel, le Séminaire du numérique de défense, qui rassemblera plus de 500 entreprises et l’ensemble des entités du numérique de défense pour échanger autour des projets et besoins futurs ».
Le ministère de l’Europe et des affaires étrangères fait même le constat : « Les interactions entre la Délégation au numérique (DNUM) du ministère de l’Europe et des Affaires étrangères (MEAE) et la DGE sont actuellement très limitées. À ce jour, une seule interaction a eu lieu en novembre 2025 dans le cadre de la mission sur l’évolution des capacités d’hébergement numérique de l’État.
« Lors de cet échange, le MEAE a souligné la criticité de ses infrastructures, notamment en tant qu’opérateur SI de l’État à l’étranger, délégataire de service pour le classifié à l’étranger par l’OSIIC, et dans un contexte de diffusion restreinte nécessitant des capacités de calcul IA interne. Nous avons également rappelé que, malgré la taille relativement modeste de nos locaux techniques, il était essentiel d’être considéré comme un opérateur critique pour l’État. Nous avons mis en garde contre une mutualisation qui pourrait s’avérer plus coûteuse au regard des systèmes d’information mis à disposition sur l’ensemble de nos emprises à l’étranger et du niveau de service apporté. À ce jour, nous n’avons reçu aucun retour concernant les conclusions de cette mission ».
Ensuite, parmi les sociétés ayant fait l’objet d’une prise de participation de la part de BPIFrance (voir infra la liste des participations dans les domaines de l’intelligence artificielle, des logiciels et de la cybersécurité), seules Mistral AI et Chapsvision ont été recensées par l’administration comme fournisseurs de logiciels métiers stratégiques. La troisième société, Ciril group, présente la particularité de s’adresser spécifiquement aux administrations. BPIFrance note ainsi que ses participations « rencontrent en effet très souvent une concurrence de la part de solutions non-européennes. Bpifrance a mis en place un dispositif d’accompagnement opérationnel auprès de ses participations permettant de leur apporter un appui : appui direct par la mise en relation avec des clients potentiels (appui de type “business development”), appui sur des consultants externes pour aider à l’amélioration de l’organisation et des process de vente et de marketing... De manière complémentaire, Bpifrance mène une action plus systémique auprès des directions achats des grands groupes (programme DAPI – Direction Achats Pour l’Innovation) visant à renforcer l’achat innovant et la collaboration entre grands groupes et startups innovantes. » Toutefois, il n’existe pas de stratégie coordonnée entre l’État dans son rôle d’actionnaire et les administrations prescriptrices et futures acheteuses.
La rapporteure note qu’il aura cependant fallu un scandale international – la suppression de l’accès à Mythos 5 et Fable 5 – pour que le gouvernement mette fin à son partenariat avec Palantir et lui substitue une collaboration avec Chapsvision.
Dans d’autres domaines, les start-up soutenues par le ministère de l’économie ne correspondent pas toujours aux attentes, aux besoins ou aux moyens des acteurs publics. C’est le cas par exemple des technologies éducatives dont le modèle tarifaire ne correspond pas aux moyens du public, comme indiqué par M. Audran Le Baron lors de son audition ([402]) : « En ce qui concerne les EdTech, il y a eu une politique interministérielle volontariste portée par la DGE, le secrétariat général pour l’investissement (SGPI) et le ministère de l’éducation nationale, pour créer un écosystème d’entreprises françaises privées en pointe en matière de numérique, au service de l’éducation et de la pédagogie. Pour l’heure, il est principalement constitué de petites start-up relativement fragiles d’un point de vue économique, mais offrant des services à l’état de l’art – voire en pointe –, qui rivalisent avec les autres offres, y compris à l’échelle internationale. Néanmoins, nous sommes confrontés à un problème budgétaire. Le modèle tarifaire des éditeurs privés, dont nous avons contribué à faire naître l’offre grâce à des Piia (partenariats d’innovation en intelligence artificielle) – nous avons de nombreux marchés publics innovants à cette fin –, est généralement fondé sur un abonnement annuel. Or, avec 900 000 professeurs, les chiffres ont tendance à monter très vite. »
Enfin, la question s’est posée, de manière assez vive, pour les projets faisant l’objet d’un soutien par des subventions. Le cas le plus emblématique est celui des suites collaboratives.
En 2023, trois lauréats sont sélectionnés pour le développement de suites collaboratives dans le cas d’un appel à projets « Développement de suites bureautiques ». L’objectif est ainsi de se positionner comme des alternatives souveraines crédibles à Microsoft Office 365 et Google Workspace. Le montant total des aides attribuées aux trois consortiums s’élève à 23 millions d’euros, dont deux tiers de subventions et un tiers d’avances remboursables. À ce jour, le taux de décaissement est de 76 %, ce qui témoigne de l’avancement de chacun des trois projets. Ainsi que l’indique BPIFrance ([403]), « globalement, l’avancement technique est conforme à ce qui était prévu, avec des avancées commerciales pour l’un des projets bien qu’il soit encore en cours. »
La question de la potentielle concurrence entre les solutions souveraines portées par ces sociétés françaises et les produits développés par la Dinum a inévitablement été évoquée lors des différentes auditions de la commission d’enquête, témoignant d’une véritable crispation chez les acteurs de la filière. M. Alain Garnier, président de Jamespot, résume le point de vue des entreprises françaises développant des alternatives souveraines aux produits collaboratifs de Microsoft ([404]) : « Je ne peux passer sous silence le fait qu’en 2022, l’État a initié une véritable politique industrielle en lançant un appel à projets France 2030, bien doté, pour les suites bureautiques alternatives. Trois lauréats ont été désignés : Wimi, Jamespot et Interstis. Cependant, alors que cette politique industrielle était enclenchée, l’État a opéré un changement de cap en développant une offre étatique unifiée, nommée LaSuite. Cette initiative a entraîné une réduction de fait de la place du marché, un manque de visibilité sur l’articulation des offres et d’importantes frictions, qui n’ont été que difficilement résolues par des arbitrages ministériels successifs. Pourquoi passer d’un modèle de soutien à un écosystème de filière, qui a fait ses preuves partout dans le monde, à un modèle de production centralisée ?»
Les éditeurs de logiciel font valoir les arguments suivants :
– d’une part, ils questionnent la capacité de la Dinum à fournir le support nécessaire dans la durée, et à assurer le déploiement de solutions à de grandes échelles ;
– d’autre part, ils reprochent à cette dernière de capter une partie du marché que les éditeurs français pourraient utiliser afin de faire croître leur offre : « L’enjeu n’est pas de chasser Microsoft de France ou d’Europe, mais de rééquilibrer sa position de domination dans les outils collaboratifs, mais aussi dans d’autres domaines, par exemple la gestion de l’identité ou les postes de travail équipés avec Windows. Pour cela, il faut aménager des zones protégées où la filière pourra reprendre des forces. »
Cependant, le développement des outils de la suite numérique par la Dinum répond à des objectifs structurels, tel que l’expose M. Henri Verdier, initiateur de cette stratégie lorsqu’il dirigeait la Dinsic. « Mon objectif était de réintroduire au sein de l’administration des méthodes agiles, des politiques publiques fondées sur la donnée (data-driven policies), le développement dit DevOps, ainsi que des pratiques de ressources humaines capables d’attirer une plus grande diversité culturelle et des profils rares ou atypiques. J’étais convaincu – et je le maintiens – que lorsqu’une organisation ne sait plus produire elle-même, elle ne sait plus acheter. Je pourrais citer des dizaines d’exemples de factures vingt fois trop chères, simplement parce que les achats avaient été réalisés à l’aveugle (…). L’État n’avait strictement rien produit lui-même. À un moment donné, la faiblesse insigne de l’État constitue en elle-même un problème. » ([405])
M. Henri Verdier signale également l’écart de coût entre les solutions que l’État est capable de développer et les propositions commerciales des acteurs privés : « L’État n’a pas vocation à se substituer au secteur privé et il n’a jamais été question qu’il devienne, par exemple, un opérateur de cloud. En revanche, dans certaines situations, il faut être capable de faire bouger les lignes. J’en veux pour exemple la messagerie instantanée Tchap, que j’ai contribué à lancer. Ce service, réservé aux fonctionnaires, coûte aujourd’hui 11 centimes par an et par agent public. Il compte 400 000 utilisateurs hebdomadaires sur un potentiel de deux millions de fonctionnaires, dont tous n’ont pas besoin d’une messagerie. On peut considérer qu’il s’agit d’un succès raisonnable. À l’époque où je dirigeais la Dinum, la meilleure offre s’élevait à 20 euros par an et par agent public. Face à un tel écart, il me paraît légitime que l’État envisage une autre stratégie, en soutenant, par exemple, un éditeur de logiciel libre pour qu’il améliore son produit. S’il est évident que l’État a un rôle à jouer dans le dynamisme économique du pays en soutenant les entreprises françaises – je parle en connaissance de cause pour en avoir moi-même créé trois –, il doit les aider à réussir dans la compétition internationale, non les placer dans une situation protégée, à l’abri de toute concurrence, en pratiquant des tarifs trop éloignés des prix de marché. Dans un tel contexte, elles risqueraient de ne jamais trouver d’autres clients. L’exemple de Tchap n’est pas complètement honnête puisqu’il compare une offre datant d’une dizaine d’années avec un service aujourd’hui stabilisé. Néanmoins l’écart de prix était à l’époque considérable, de l’ordre d’un facteur dix. »
Pour Mme Stéphanie Schaer, directrice interministérielle du numérique, il est clairement établi que la Dinum n’a pas vocation à devenir un éditeur de logiciels à part entière. Les administrations sont ainsi laissées libres de choisir leurs propres solutions, qui peuvent embarquer des briques logiciels open source développées par la Dinum : « Il a été clarifié auprès de la filière qu’il n’y avait pas d’exclusivité : chaque ministère peut acheter une solution de marché, nous n’allons pas imposer nos éléments. Docs et Grist, qui sont encore en phase expérimentale, ne remplacent de toute façon pas les outils bureautiques habituels, ils apportent un complément pour répondre aux usages spécifiques des administrations. Nous voulons simplement tirer l’offre vers le haut, en donnant sa place à chacun : c’est tout l’intérêt des connecteurs et de l’interopérabilité dont je parlais tout à l’heure. Les outils de la filière devront communiquer entre eux, ainsi qu’avec Visio et Tchap. C’est le cœur des travaux actuels.
« Il y a eu des incompréhensions sur la façon dont la Dinum avait construit son offre, qui permet à l’État d’avoir davantage de maîtrise sur les outils comme Tchap et Visio qui assurent la continuité de l’action publique grâce à une offre qui soit à la hauteur des enjeux de l’environnement géopolitique actuel. Pour cela, nous opérons des briques qui doivent ensuite s’articuler avec l’ensemble de l’écosystème. On a dit que la Dinum devenait un éditeur de logiciels. Ce n’est pas notre positionnement : la Dinum opère des briques en open source. En revanche, nous nous autorisons à contribuer à ces briques car il n’y a rien de mieux que cela pour maintenir l’expertise des équipes, renforcer l’attractivité du recrutement et garantir la maîtrise des outils et du code ». C’est notamment le cas du produit développé par Linagora, et cité par la direction générale de la gendarmerie nationale : « Pour les outils collaboratifs, l’ETI français Linagora apporte une solution avec un très bon niveau de maturité (plateforme Twake AI) tout en combinant des développements internes avec l’intégration de briques en logiciel libre existantes : OnlyOffice pour la coédition en ligne, Grist pour une solution évoluée de tableur en Low Code No Code, OpenProject pour la gestion de projets, ou les offres de la DINUM (eg Visio, Tchap). » ([406])
La rapporteure constate finalement que les administrations sont satisfaites des produits développés par la Dinum, qui viennent remplacer des briques de produit fournies par le marché. La contribution du ministère de la justice résume bien cette situation ([407]) : « S’agissant des outils de la DINUM, même si des progrès sont évidemment possibles sur la qualité de service, le service fourni par les différents produits est de bonne qualité, et répond à un vrai besoin, tout en assurant un très bon niveau de souveraineté : réseau interministériel de l’État, FranceConnect pour l’authentification des usagers sur les services en lignes, ProConnect, Tchap, demarches-simplifiees, Sur d’autres produits plus émergents, la couverture des besoins et le niveau de qualité de service peut être moindre, mais il est bien compris que c’est normal, car en appliquant des méthodes de type « lean start-up » la DINUM privilégie dans un premier temps la recherche d’impact et d’adhésion des utilisateurs en remettant l’industrialisation et la complétude de la couverture des besoins à des phases ultérieures. Un des intérêts principaux des logiciels interministériels est la capacité pour les ministères à renoncer à toute solution ministérielle, ce qui permet une économie globale à l’échelle de l’État mais repose sur la fiabilité de l’offre DINUM, sa résilience et la confiance qu’elle peut donner. ».
Aux dires des éditeurs de logiciels indépendants, le déploiement des outils de la Dinum aurait porté un coup important à leur activité. Il ne faut tout de même pas occulter le fait que les financements publics alloués aux trois consortiums s’élèvent à 17,6 millions d’euros, dont 11,7 millions de subventions. Le président de Jamespot a indiqué que sa société tirait 40 % de ses revenus du secteur public, grâce à des acteurs tels que la Cnam.
Le soutien à des projets et des entreprises innovantes comporte une part de risques, et il convient donc d’accepter par nature l’échec de projets qui auront été financés. L’attribution de subventions à des acteurs émergents ne doit pas valoir promesse de contrats publics, les besoins des administrations devant primer.
La rapporteure constate que l’État soutient de manière volontariste et pour des sommes significatives les éditeurs français. Elle souligne la nécessité dès lors d’une politique ouvrant davantage le marché de la commande privée à ces solutions souveraines, comme à l’ensemble des solutions bénéficiant d’aides publiques. En effet, la commande publique ne représentant qu’une faible part de l’ensemble du marché du numérique, elle ne pourra répondre seule au développement de solutions souveraines.
C. Les prises de participation dans les entreprises du numérique : le risque de la naïveté
1. Le constat récurrent de l’insuffisance du marché des capitaux
À l’automne 2024, M. Mario Draghi, ancien président de la Banque centrale européenne, remettait à Mme Ursula von der Leyen son rapport sur le futur de la compétitivité de l’Europe ([408]). Ce rapport pointait du doigt deux freins essentiels : la fragmentation du marché des capitaux à l’échelle européenne et la part insuffisante des fonds de pension, représentant seulement 32 % du PIB européen contre 142 % aux États-Unis. Cette situation conduisait à faire reposer le financement de l’innovation majoritairement sur des outils bancaires, peu adaptés à des actifs risqués et contraints par les règles prudentielles.
De façon convergente, les représentants des institutions publiques chargées du financement de l’économie conviennent de la difficulté à financer des opérations pour la phase dite de scale-up, c’est-à-dire celle durant laquelle les besoins en financement dépassent la centaine de millions d’euros. Mobiliser des fonds est ainsi devenu une priorité d’action.
Pour M. Thomas Courbe, directeur général des entreprises, « le déficit massif de capital-risque privé en Europe est un fait largement documenté, dont les causes sont multiples. Pour y remédier, nous sommes convaincus de la nécessité d’une approche globale, agissant de front sur la mobilisation prudentielle des capitaux et sur l’orientation des investissements privés à travers des initiatives publiques. L’initiative Tibi a déjà produit d’excellents résultats et nous entrons désormais dans une phase d’européanisation, marquée notamment par le lancement d’un fonds par la Commission. En France, si l’amorçage et le stade A sont relativement bien pourvus par le marché privé, les difficultés apparaissent lors des phases de croissance, aux stades B et C. C’est précisément sur ce segment que nous concentrons nos efforts, car cette faille de marché influence directement les choix stratégiques des entreprises, et singulièrement leur localisation. » ([409])
Pour M. Benjamin Delozier, chef du service des politiques écologiques et sectorielles à la direction générale du Trésor, « concernant le financement, je partage le constat selon lequel les principales difficultés de nos start-up technologiques dans leur passage à l’échelle se concentrent sur le late stage, malgré le dynamisme de notre écosystème entrepreneurial. Pour y répondre à l’échelle nationale, l’initiative Tibi, coordonnée par la direction générale du Trésor depuis 2020, mobilise l’épargne des investisseurs institutionnels français vers ce segment. Ce dispositif repose sur l’homologation de fonds spécialisés répondant à un cahier des charges exigeant, ce qui favorise l’acculturation des investisseurs à cette classe d’actifs. Les résultats sont probants puisqu’en 2026, l’initiative a mobilisé plus de 14 milliards d’euros d’investissements privés, avec un objectif porté à 15 milliards. Sur les 160 fonds homologués, une majorité se consacre au capital-croissance et à la deep tech, secteur qui capte désormais 27 % des investissements (biotech, énergie, cybersécurité, IA ou quantique) et a permis de décupler la part des levées de fonds en phase de scale-up. La deuxième phase, déployée entre 2023 et 2026, a élargi son périmètre à l’early stage ainsi qu’aux transitions écologique et numérique, avec plus de 7 milliards d’euros investis dès la fin 2025. »
Enfin, pour Mme Catherine Mayenobe, directrice générale déléguée de la Caisse des dépôts ([410]), directrice des opérations et du pilotage de la transformation opérationnelle, « [Le] manque de profondeur et [la] fragmentation des marchés de capitaux en Europe commencent à être assez bien documentés, je pense notamment aux rapports de MM. Draghi et Noyer. Il nous est difficile d’estimer les pertes en actifs stratégiques. Vous avez cité Criteo, mais ce que nous constatons de façon empirique, c’est qu’au-delà de 100 millions d’euros, une entreprise ne trouve pas sur les marchés européens de quoi financer sa croissance.
« Ce scale-up peut être compensé par des introductions en bourse (IPO), mais ce n’est pas une solution envisageable pour toutes les entreprises, qui n’ont pas toutes la maturité ou la solidité de gouvernance nécessaire. Pour vous répondre rapidement, cette fragmentation des marchés de capitaux, ce manque de profondeur et le fait que nous ayons autant de bourses que d’États membres nous semblent un véritable frein au développement des entreprises technologiques en Europe et à leur passage à l’échelle. »
Malgré les différentes mesures pour favoriser la cotation des sociétés de la tech en France, les opérations d’introduction en bourse sont rares à Paris depuis 2021. Des facteurs exogènes liés à la conjoncture économique expliquent une partie de ce constat, mais des facteurs propres à la situation de ces sociétés sont également en cause. D’une part, les profils financiers sont souvent insuffisamment matures au regard des attentes des investisseurs boursiers. D’autre part, la période des années 2020-2022 a conduit à des niveaux de valorisation historiques, qui sont encore trop élevés comparés à ce que les marchés pourraient proposer aujourd’hui. Le tableau ci-après montre ainsi que le nombre d’introductions en bourse pour des entreprises de logiciels et de cloud sur Euronext Paris a fortement ralenti depuis la période 2020-2021. Entre juin 2022 et novembre 2024, seules trois opérations dans le domaine des logiciels et du cloud ont été conduites, contre six en six mois entre mai et octobre 2021.
Liste des introductions en bourse (IPO) réalisées sur Euronext Paris depuis le 1er janvier 2020 dans le secteur des logiciels et du cloud
| Société | Activité de l’entreprise | Date | Capitalisation boursière (M€) | Montant de la levée de fonds (M€) |
| Lighton | Développement de de logiciels et de modèles d’intelligence artificielle générative | Novembre 2024 | 62 | 12 |
| Planisware | Fourniture de solutions SaaS pour le management de projet | Avril 2024 | 1 100 | 241 |
| Broadpeak | Composants de diffusion vidéo à destination des fournisseurs de contenus et des opérateurs réseau qui déploient des services de streaming vidéo sur des réseaux à haut débit, fixes, mobiles ou par satellite | Juin 2022 | 80 | 20 |
| OVH | Fournisseur de services cloud | Octobre 2021 | 3 488 | 350 |
| Exclusive networks | Solutions de cybersécurité et de cloud | Septembre 2021 | 1 830 | 260 |
| Spartoo | Plateforme de vente en ligne d’habillement | Juillet 2021 | 119 | 24 |
| AMA corporation | Plateforme vidéo, photo et audio pour travailleurs en mobilité | Juillet 2021 | 146 | 36 |
| namR | Plateforme de données sur les infrastructures et les bâtiments | Juin 2021 | 38 | 8 |
| Obiz | Plateformes web pour le marketing | Mai 2021 | 31 | 8 |
| Alchimie | Plateforme de streaming de vidéos à la demande par abonnement | Novembre 2020 | 71 | 18 |
| Energisme | Plateforme SaaS pour la gestion des consommations d’énergie | Juillet 2020 | 28 | 8 |
| Nacon | Jeux vidéo | Mars 2020 | 458 | 100 |
| Munic | Acquisition et traitement de données des véhicules automobiles | Février 2020 | 61 | 18 |
Source : Euronext.
2. Le rachat des entreprises françaises par des groupes extra-européens
Un nombre important d’entreprises se vendent à des groupes non européens, notamment en partie de l’insuffisance du capital-risque en France et en Europe. La revente à des investisseurs étrangers et la cotation sur un indice américain constituent ainsi le parcours obligé de toute entreprise de la tech qui réussit.
L’exemple le plus emblématique en est le changement de domiciliation de Criteo pour le Luxembourg, changement annoncé en octobre 2025. Criteo réalise aujourd’hui 1,8 milliard d’euros de chiffre d’affaires, soit à elle seule 8 % de l’activité des éditeurs français, selon le recensement réalisé par Numeum. Ainsi que l’explique la société, la domiciliation au Luxembourg est une première étape permettant dans le futur d’organiser un transfert vers les États-Unis, et ainsi d’accéder à des financements très importants. « Il s’agit également d’une évolution naturelle dans le parcours de Criteo visant à tirer pleinement parti des avantages de notre introduction en bourse aux États-Unis — une décision stratégique initialement prise par nos fondateurs afin de soutenir la croissance à long terme de l’entreprise. Depuis que Criteo est devenue une société cotée en bourse, le paysage du marché boursier américain a considérablement évolué, et nous sommes convaincus que, parmi d’autres avantages, cette initiative permettra de réduire la complexité de la structure actuelle de Criteo, d’accroître la flexibilité en matière de rachats d’actions et de favoriser une éventuelle intégration dans certains indices américains. Avec un siège social au Luxembourg, nous pourrions éventuellement envisager un transfert ultérieur vers les États-Unis, ce qui permettrait d’élargir notre éligibilité aux principaux indices boursiers américains et d’accéder aux énormes réserves de capitaux passifs qui suivent ces indices de référence ». Le déménagement aux États-Unis est trop souvent présenté comme une trajectoire naturelle sur le chemin de la croissance, afin d’accéder à un marché boursier beaucoup plus structuré et à des capitaux bien plus importants.
Deux autres exemples similaires peuvent être cités :
– Dataïku, une entreprise proposant des solutions d’intelligence artificielle pour les entreprises, créée en 2013 à Paris, a désormais son siège social à New York. La société compte Capital G, le fonds d’investissement du groupe Alphabet, à son capital ;
– Talend, société développant des outils de gestion des donnés, était français avant son rachat par l’entreprise américaine Qlik en 2023.
Ces deux sociétés étaient françaises lorsqu’elles ont fait l’objet de contrats avec des administrations d’État. Les garanties de souveraineté fournies au moment de la signature de ces contrats sont-elles les mêmes dans ces conditions ? Comment s’assurer que la commande publique ne contribue pas in fine à nourrir les géants internationaux ?
L’action de la DGE « vise prioritairement à sanctuariser sur notre territoire les instances de décision, la recherche et développement, la propriété intellectuelle et les infrastructures critiques. Cet ancrage local prévaut sur la nationalité des capitaux. Compte tenu de la persistance de la faille de marché, renoncer aux financements de pays tiers serait contre-productif et condamnerait ces entreprises à l’arrêt. Lorsque les dossiers sont particulièrement sensibles, notre cadre juridique de contrôle des investissements étrangers nous permet d’imposer des conditions de localisation, un outil que nous utilisons de manière très volontariste ». Pour BPIFrance, « En l’absence de grands investisseurs majoritaires dans le domaine de la technologie en France, Bpifrance intervient régulièrement en qualité d’actionnaire minoritaire aux côtés de fonds étrangers, souvent américains. Dans ce cadre, elle joue un rôle d’équilibrage de la gouvernance de la société entre les fondateurs ou les dirigeants de la société et ces actionnaires majoritaires. Elle négocie par ailleurs des droits spécifiques dans la gouvernance visant à prévenir la délocalisation de la R&D de ces entreprises ».
Enfin, à la question de savoir si « demain les Américains pourraient (…) racheter Mistral AI ? », M. Arthur Mensch répondait à la rapporteure : « Nous avons avec nous quelques sociétés de VC (venture capital), qui représentent moins de 30 % de notre capital. Nous aurions été ravis de prendre des Européens, mais il n’y en avait pas ! On y perd sur le plan économique : la partie general partner du retour sur investissement dans Mistral repart aux États-Unis, par le biais des fonds américains. Quant à la partie limited partner (LP), elle revient partiellement en Europe, car les Américains lèvent dans le monde entier. Donc on perd du retour, parce qu’on n’a pas tout l’écosystème. C’est dommage mais c’est comme ça ».
M. Charles-Antoine Beyney, directeur général de DataOne donne à la commission une réponse similaire sur la question du potentiel rachat ([411]) : « Quelle garantie puis-je apporter que le projet restera 100 % français ? Je vais répondre très franchement : aucune. Pourquoi ? Parce que BSO n’est pas une association à but non lucratif. Pour le dire très clairement, si nous ne construisons pas un schéma de refinancement ou un schéma d’investissement fort en Europe, les Étatsuniens continueront à nous acheter à bas prix, comme ils le font depuis cinquante ans. Si j’ai vendu à Equinix, c’est parce que cette société m’a présenté la meilleure offre. Si j’ai vendu à Vantage en 2020, c’est aussi parce que la meilleure offre était américaine ».
Dans les imaginaires et les motivations profondes des entrepreneurs de la tech, le développement est indissociable du modèle de la levée de fonds qui s’est imposé aux États-Unis et de la maximisation du gain à la revente. L’objectif est de croître le plus vite possible, en cannibalisant les concurrents, pour devenir une « licorne » ou une « décacorne », voire une « pentacorne » ou une « hectocorne » ou de revendre au meilleur prix.
3. Une stratégie volontariste de soutien pour faire de la France une vitrine pour ses licornes
Mme Anne Le Hénanff, ministre déléguée auprès du ministre de l’économie, des finances et de la souveraineté industrielle, énergétique et numérique, chargée de l’intelligence artificielle et du numérique présentait devant la commission d’enquête le résultat d’une politique constante lancée depuis désormais plus de quinze ans, qui conduisait à faire de la France le premier pays européen en matière de création de start-up.
« Collectivement, (…) nous ne sommes pas restés les bras croisés face à ces dépendances. Je souhaite ainsi rendre hommage aux travaux de mes prédécesseurs. De longue date, le combat est mené pour soutenir le développement d’une offre tech en France et en Europe. Dès 2010 fut lancé le premier programme d’investissements d’avenir. En 2013 ont été créées BPIFrance et la mission French Tech. Cet effort connaît une forte accélération depuis 2017, avec des stratégies sectorielles ambitieuses : la Stratégie IA (stratégie nationale pour l’intelligence artificielle) en 2018, à la suite du rapport Villani, la stratégie nationale pour le cloud en 2021, promue par Bruno Le Maire et Cédric O, la stratégie nationale quantique lancée par le Président de la République en 2021 et, bien sûr, le plan France 2030, doté, fin 2021 également, de 54 milliards d’euros d’argent public ». (…).
« En parallèle, notre fiscalité encourage l’entreprenariat et l’innovation avec le crédit d’impôt recherche (CIR), véritable outil de soutien à la recherche et développement et d’attractivité du pays, ainsi qu’avec des dispositifs spéciaux pour les start-up comme le statut de jeune entreprise innovante (JEI), cher à votre collègue Paul Midy, dont je salue l’engagement auprès de cet écosystème (…)
« La France est le leader européen en matière d’innovations de rupture, avec des pépites notamment dans le quantique, le spatial, l’intelligence artificielle ou les biotech. C’est le résultat d’un effort de long terme, qu’il convient de maintenir. » ([412])
En France, le continuum de financement de l’innovation apparaît relativement bien structuré en amont, à travers le soutien à la recherche et à la maturation technologique, les fonds d’amorçage et de capital-risque early-stage ainsi que les dispositifs d’accompagnement non financiers (incubation, accélération, mise en réseau). Ce continuum est particulièrement visible dans la deeptech, avec des dispositifs publics permettant de réduire le risque scientifique et technologique via l’attribution de subventions, d’avances remboursables et d’investissements en fonds propres. L’aide aux entreprises du numérique se déploie à travers France 2030, dont BPIFrance est l’opérateur pour le compte de l’État. BPIFrance chiffre les aides à l’innovation dans le domaine du numérique distribuées dans le cadre de France 2030 (hors « santé numérique ») à 1,1 milliard d’euros en 2025, dont 470 millions d’aides régionales et 631 millions d’aides nationales. Les appels à projet du programme France 2030 contiennent en particulier des volets importants sur le cloud et l’intelligence artificielle, pour des montants contractualisés respectifs de 218 et 152 millions.
Montants d’aide attribués dans le cadre des appels à projet cloud et IA du programme France 2030
| Nombre d’appels à projets | Aides contractualisées (M€) | Nombre de projets aidés | Part des subventions | Taux de décaissement | |
| Cloud | 5 | 218 | 83 | 77% | 58% |
| IA | 4 | 152 | 54 | 85 % | 37 % |
Source : BPIFrance.
En ce qui concerne le capital-risque, BPIFrance investit des montants pouvant aller de quelques millions à plusieurs dizaines de millions d’euros, pour une détention du capital allant de quelques pourcents à près de 20 %, selon la date d’entrée au capital et le montant investi. Dans le domaine du capital-développement, BPIFrance investit dans des entreprises rentables, pour des participations allant de quelques millions à des montants susceptibles de dépasser la centaine de millions d’euros, dans le cadre d’une doctrine d’investissement intégrant les enjeux de souveraineté numérique. Les secteurs concernés sont le quantique, le cloud, l’IA, la cybersécurité et la 5G/6G.
Le tableau ci-dessous présente les sociétés du portefeuille de participations de BPIFrance présentant un intérêt particulier en matière de souveraineté numérique.
Portefeuille de participations de BPIFrance dans les domaines de l’intelligence artificielle, des logiciels et de la cybersécurité
| Intelligence artificielle | |
| AMI Labs | AMI Labs développe une nouvelle génération de systèmes d’IA dits “world models” se distinguant des LLM par leur capacité à comprendre le monde et étant dotés de capacités de mémoire persistante, de raisonnement et de planification. |
| Mistral AI | Mistral AI développe des modèles LLM généralistes multimodaux et open source pour répondre sur-mesure aux besoins complexes des grandes entreprises. |
| Genesis | Genesis développe des modèles d’IA appliqués à la robotique et aux systèmes autonomes, notamment en s’appuyant sur un moteur de simulation physique. Sa technologie vise à doter les machines de capacités de raisonnement et d’adaptation dans le monde réel. |
| Altrove | Altrove conçoit des modèles d’IA et développe des capacités de synthèse en laboratoire pour identifier des nouveaux matériaux et réduire leur cycle de développement. La société vise à développer des matériaux alternatifs à des matériaux actuellement critiques en termes d’approvisionnement pour l’Europe, et se concentre sur les matériaux inorganiques (métaux, cristaux, céramiques). |
| Logiciel | |
| Chapsvision | Chapsvision développe des solutions fondées sur la gestion de données et l’IA à grande échelle, à destination de clients privés et publics (en particulier régaliens), notamment dans le domaine de l’investigation, de la recherche et l’analyse de grands volumes de données, de la cybersécurité, de la gestion de crise, de l’open source intelligence (ou « OSINT »). La société mène une stratégie ciblée d’acquisitions, en complément de ses investissements R&D et commerciaux significatifs, ce qui en fait un des consolidateurs nationaux dans le domaine du logiciel. |
| Doctolib | Doctolib développe des logiciels à destination des professions médicales et de leurs patients afin d’optimiser la prise de rendez-vous et la gestion des informations de santé. |
| CHR Groupe | CHR Groupe édite des solutions SaaS pour les professionnels de la restauration et des métiers de bouche. Le groupe opère principalement via ePack Hygiene (HACCP et traçabilité sanitaire) et Adoria (gestion des achats, stocks et pilotage multi-sites). |
| Ciril Group | Ciril Group édite plusieurs logiciels utilisés par les collectivités territoriales françaises. |
| Septeo | Septeo développe des logiciels à destination de plusieurs secteurs, notamment les professions réglementées telles que les avocats ou les notaires. Les produits de Septeo sont utilisés dans un grand nombre d’études notariales françaises. |
| Softway Medical | Softway Medical est leader dans le domaine des logiciels critiques pour le fonctionnement des établissements de santé publics et privés (par ex. dossiers patients informatisés, gestion administrative des patients, imagerie, biologie etc.), en tant qu’éditeur, intégrateur et hébergeur de données de santé. Elle mène une politique de développement produit innovante, permettant une efficacité accrue de la chaîne de soin, une intégration et interopérabilité des outils, une sécurité renforcée pour les données sensibles, autour d’un hébergement dans des infrastructures certifiées HDS en France. |
| Cybersécurité | |
| Sekoia | Plateforme étendue de détection et de réponse aux cyberattaques de dernière génération, auto-apprenante, s’interfaçant avec toutes les solutions de cybersécurité déployées pour une détection de tous types de menaces dont les signaux faibles. |
| Yes We Hack | Leader européen des plateformes de bug bounty mettant en relation des entreprises et des hackers éthiques afin d’identifier des failles dans les systèmes d’information pour les protéger contre des cyberattaques. |
| Seclab | Solutions hardware permettant la ségrégation de réseaux. |
| Gitguardian | Détection des fuites de clés d’authentification à des APIs sur GitHub. |
L’ensemble du portefeuille dans le domaine du numérique (hors sociétés cotées) représente une valorisation ([413]) de 1 374 millions d’euros, à travers 95 participations. Deux sont supérieures à 100 millions et quatre supérieures à 50 millions.
Ces chiffres témoignent d’un effort important pour prendre des participations au capital d’entreprises du numérique et faciliter ainsi leur financement. Une accélération du financement est en cours dans le domaine de l’intelligence artificielle. Ainsi que l’indique BPIFrance, « dans le cadre de son plan stratégique 2026-2030, Bpifrance prévoit de déployer 10 Md€ pour soutenir l’ensemble de la chaîne de valeur de l’IA : des infrastructures aux applications, en passant par les modèles de fondation responsables. Bpifrance ambitionne de structurer l’écosystème de financement de l’innovation en IA à tous les niveaux : en accompagnant les fonds partenaires français dans l’orientation de leurs investissements vers l’IA, en favorisant l’émergence de fonds sectoriels couvrant toute la chaîne de valeur, mais aussi en investissant dans des fonds européens et mondiaux qui affichent un fort intérêt pour le marché français. L’objectif : mobiliser 3 Md€ via l’ensemble des fonds partenaires. Bpifrance soutiendra également le développement de projets stratégiques en fonds propres, notamment dans le domaine des modèles de fondation, tout en investissant dans les infrastructures clés de l’IA : semi-conducteurs, data centers, MLOps, plateformes applicatives et composants spécialisés » ([414]). Le financement public joue également un rôle important de crédibilisation des sociétés dans lesquelles l’État investit. Ces sociétés peuvent également bénéficier du soutien de l’appareil d’État à l’occasion des événements dans le cadre de la diplomatie économique (visites d’État dans d’autres pays, sommet Choose France, etc.). La question se pose des contreparties qui sont demandées par l’État actionnaire lorsqu’il prend des participations dans le numérique.
4. L’insuffisant contrôle des participations
Dans quelle mesure l’État utilise-t-il son portefeuille de participations pour défendre la souveraineté numérique ?
Tout d’abord, ces prises de participation ne permettent pas d’influencer les achats SI des entreprises du portefeuille de participations. Ainsi Doctolib, une entreprise gérant pourtant des données de santé hautement sensibles, stocke ses données dans des clouds AWS ([415]).
Lors de la déclaration liminaire à leur audition, les représentants de BPIFrance ont mentionné les entreprises dans lesquelles ils siègent. Ces déclarations permettent de mieux comprendre la diversité des entreprises dans lesquelles la banque est représentée : Technip Energies, Veolia, Younited (fintech spécialisée dans le crédit à la consommation), Orange, Worldline, Vantiva, Idemia, Campus IA, Soitec. BPIFrance siège également chez Kayrros ou STMicroelectronics. Le pouvoir au sein des conseils d’administrations de ces sociétés est limité, ce qui bride la possibilité d’imposer des solutions souveraines, comme l’expliquait M. Arnaud Caudoux ([416]) : « En général, au conseil d’administration, nous surveillons ce qu’elles font, mais nous n’avons pas le pouvoir de leur interdire le recours à ce type de solution. Nous avons simplement le pouvoir de les avertir qu’elles se mettent en situation de dépendance excessive en y recourant. »
De plus, l’entrée au capital n’est pas conditionnée à des exigences suffisamment fortes pour préserver les entreprises concernées du risque de rachat par des entités extra-européennes.
Le gouvernement n’a pas fait de la consolidation des entreprises numériques stratégiques une priorité. La commission d’enquête relative à la prédation des capacités productives françaises par les fonds spéculatifs s’est notamment penchée sur le cas d’ATOS. Ainsi, la rapporteure Aurélie Trouvé souligne-t-elle, « le cas Atos est emblématique de l’échec de la puissance publique à défendre pleinement les capacités productives françaises face aux fonds prédateurs. Le groupe français spécialisé dans les services numériques, la cybersécurité et les infrastructures informatiques critiques pour les entreprises et les administrations publiques est passé fin 2024 sous le contrôle de plusieurs acteurs financiers, en particulier des fonds spéculatifs anglo-saxons. Alerté de longue date, l’État a choisi de limiter son intervention à certains actifs, laissant le reste d’un groupe stratégique aux mains de ses créanciers-actionnaires. Cette doctrine défensive et fragmentée n’a pas empêché – et a même rendu possible – la prise de contrôle d’un acteur de souveraineté par des fonds dont l’unique horizon est le remboursement de leurs créances. Votre rapporteure considère que cette séquence engage la responsabilité politique des gouvernements successifs et appelle une évolution de la doctrine d’intervention de l’État dans un contexte marqué par de fortes tensions géopolitiques. » ([417])
Deux exemples peuvent ainsi être donnés dans le portefeuille de BPIFrance de l’insuffisance des contreparties requises :
– Mistral AI : cette entreprise est désormais placée au centre de la stratégie de déploiement des modèles IA pour les administrations ; elle est décrite comme la seule véritable alternative aux géants américains et chinois dans le domaine des grands modèles de langage. Elle développe des outils critiques pour les administrations. Pourtant, l’État n’a assorti sa prise de participation au capital d’aucune condition.
– Chaps Vision : cette société a été choisie tout récemment par l’État comme alternative à Palantir. Le pacte d’actionnaires prévoit que si l’actionnaire majoritaire cède ses parts, BPIFrance ne dispose d’un droit de véto que pour les États membres de l’OCDE, ce qui inclut notamment la Corée du Sud, les États-Unis, Israël, le Japon ou la Turquie.
La puissance publique ne doit pas rester démunie face à ces nombreuses reventes qui fragilisent la réalisation d’une véritable politique industrielle. L’effort de l’État pour soutenir les entreprises innovantes est à signaler, que ce soit directement via des prises de participation ou indirectement à travers l’appui à la constitution de fonds de financement. Mais quelles sont les contreparties lorsqu’une société, qui s’est développée sur des fonds publics ou grâce à des commandes publiques, ou a tout simplement bénéficié d’un support politique (participation aux délégations présidentielles, appui dans les instructions administratives, etc.), décide de s’expatrier ?
Enfin, le soutien aux entreprises innovantes, que ce soit via des subventions ou des prises de participation, doit être l’occasion d’orienter les choix techniques des sociétés soutenues, de façon à favoriser la diffusion des technologies open source et de standards interopérables.
D. L’absence de réactions significatives au niveau européen
En examinant les conditions de développement des entreprises françaises du logiciel et du cloud, le constat est sombre. Alors que les géants de la tech n’ont jamais été aussi puissants, l’Europe et la France ne semblent pas prendre la mesure du risque que cela représente, tant en termes de souveraineté politique que de développement économique.
Face à ce constat de la fragilisation de l’économie européenne sur le plan technologique, l’écart est abyssal entre les discours et les actes de l’Union européenne. Le constat est désormais partagé, mais aucune initiative ne témoigne d’un réel changement d’échelle.
Les politiques de soutien à l’innovation menées par l’Union européenne sont insuffisantes. Les États membres sont contraints financièrement dans leurs investissements par le pacte de stabilité et de croissance et sont également limités sur le plan juridique par la réglementation sur les aides d’État. Les financements européens ne prennent pas le relais des aides nationales. Comme le constate le rapport Draghi, « le soutien de l’UE aux investissements publics et privés est limité par la taille du budget de l’UE, par son manque d’orientation ainsi que par une attitude trop prudente à l’égard des risques. Le budget annuel de l’UE est peu élevé, puisqu’il ne représente qu’un peu plus de 1 % du PIB de l’Union, tandis que les budgets des États membres en représentent collectivement près de 50 %. »
S’agissant de la mise en œuvre d’une préférence nationale dans les achats publics, la Commission européenne a annoncé l’adoption d’un texte sur les achats publics au second semestre 2026. La référence à une préférence européenne est désormais assumée, mais ses contours sont encore incertains : « Dans ses orientations politiques, la présidente de la Commission, Ursula von der Leyen, a promis une révision de la législation relative aux marchés publics. Elle a souligné que cette révision « permettra de privilégier les produits européens dans les marchés publics de certains secteurs stratégiques ». Lors de son discours sur l’État de l’Union de 2025, la présidente von der Leyen a de nouveau promis d’« introduire un critère « made in Europe » dans les marchés publics ». ([418])
Il reste cependant une incertitude sur ce que recouvrira ce critère « made in Europe ». Les représentants du collectif Eurostack, Mme Cristina Caffarra et M. Yann Lechelle, décrivent les différences de positionnement qui restent à surmonter. Ainsi, Mme Caffara affirme : « À cela s’ajoutent des différences de positionnement entre États membres, qui compliquent la convergence. La France est historiquement pionnière sur le sujet de la préférence européenne], mais cette position est caricaturée par les lobbyistes, qui la qualifient de protectionniste. D’autres pays revendiquent une posture plus modérée, plus conservatrice, notamment l’Allemagne. (…)
« La position néerlandaise est plutôt favorable et alignée, tout comme celle du Danemark. Il existe donc un ensemble de pays globalement d’accord, malgré des différences de discours liées à des traditions nationales distinctes. En réalité, un certain alignement existe, mais le principal problème réside dans l’intensité du lobbying, qui crée un climat de peur et freine toute décision ambitieuse. »
M. Yann Lechelle ajoute : « Je confirme qu’il existe des sensibilités qui, selon les moments, s’alignent ou se contestent. Nous ne pourrons pas parvenir à un résultat à vingt-sept. Cela n’est pas réaliste. En revanche, certaines alliances, une coalition of the willing, des entités qui se rejoignent volontairement, peuvent déplacer le curseur et produire des changements significatifs. (…) Il suffit d’imaginer que, sur les 260 à 300 milliards d’euros de flux qui quittent chaque année l’Europe, nous parvenions à rediriger seulement 1 %, 2 % ou 3 % vers des acteurs locaux. Immédiatement, leur chiffre d’affaires serait multiplié par deux ou trois. Des entreprises autrefois petites deviendraient moyennes, des moyennes deviendraient grandes. À partir de là, un cercle vertueux pourrait s’enclencher, permettant aux acteurs de consolider le marché. C’est pourquoi il est indispensable de créer un changement dynamique avec les pays qui partagent cette analyse et qui considèrent, comme nous, qu’il faut modifier la trajectoire. Nous n’y parviendrons pas à vingt-sept, car si Bruxelles exige un consensus absolu, certaines nations refuseront, ayant trop à perdre et trop peu à offrir.
« En revanche, la France et l’Allemagne ont naturellement des choses à faire ensemble, de même que les Pays-Bas ou le Danemark, d’autant plus que ce dernier pays a été directement menacé dans sa souveraineté, y compris territoriale, et commence à mesurer l’enjeu. Il faut désormais opérer un basculement psychologique.
« Nous sommes un certain nombre à travailler sur la souveraineté numérique depuis plus de dix ans, mais nous étions trop peu nombreux et il n’existait pas de prise de conscience collective. Je pense que ce point de bascule est désormais atteint.
« Des alliances européennes sont possibles, notamment autour d’un dispositif équivalent au Small Business Act américain. (…) Le Small Business Act européen existe théoriquement, mais il n’est pas fonctionnel. » ([419])
En conclusion, le modèle de financement des entreprises est un levier fort de différenciation entre les États-Unis et l’Europe. Malgré un constat qui a été établi maintes fois, les lignes de la réglementation européenne bougent à un rythme désespérément lent. Comment expliquer que nous soyons encore la seule région du monde à nous appliquer à nous-mêmes des contraintes transgressées par les autres grandes puissances ? Les travaux sur la préférence européenne doivent aboutir de façon urgente.
La France se distingue par un soutien important à ses entreprises de la tech, avec l’objectif affiché de faire émerger les prochaines licornes. Cette politique souffre de deux défauts : d’une part, l’ambition de copier le modèle américain s’accompagne d’une adoption de ses pires défauts. Ainsi, au prétexte de créer de nouveaux géants européens, il faudrait affaiblir la régulation qui s’applique à eux. D’autre part, les prises de participation ne s’accompagnent pas de contreparties suffisantes, ce qui laisse grandes ouvertes les portes du capital d’entreprises désormais stratégiques à des investisseurs extra-européens.
Chapitre 11 – Le déploiement de l’iA : le risque d’une perte définitive de toute MaÎtrise
Les conséquences économiques
Comme le soulignait M. Arthur Mensch devant la commission d’enquête, « la situation est, je pense, assez explosive : à cause de l’intelligence artificielle, il y a des destructions d’emplois – en tout cas, des modifications très rapides de la structure de l’emploi en Europe ; il y a ensuite des conflits d’usage de l’électricité – tout le monde en veut, mais il n’y en a pas assez –, et donc une inflation ; il y a enfin une explosion du déficit commercial qui, dans le domaine des services, sera multiplié par cinq dans les cinq prochaines années. Une situation comme celle-ci est révolutionnaire. Il faut la prendre en compte, en parler davantage et avoir un point de vue de plus long terme sur ce qu’elle implique pour l’économie, pour la société et pour les équilibres géopolitiques. Si on ne le fait pas assez rapidement, on n’aura plus aucun choix – une situation que l’on ne voudrait pas voir advenir. » ([420])
En créant cette commission d’enquête, l’Assemblée nationale montrait que ce sujet était au premier rang des préoccupations de la représentation nationale. Il était clair que l’examen des conséquences économiques de la dépendance à des outils extra-européens existants trouvait son prolongement logique dans la réflexion sur les conséquences économiques de nouvelles dépendances à des modèles d’intelligence artificielle générative. La rapporteure a souhaité réaliser cet examen selon une approche la plus objective possible. Pour cela, plusieurs questions doivent ainsi être traitées :
– Quelles sont les perspectives réelles de l’intelligence artificielle ? Assiste-t-on réellement à une profonde révolution de notre économie, ou bien à un changement du même type que ceux connus par le passé (bulle internet de la fin des années 1990 – début des années 2000) ?
– Que montrent les premiers travaux économiques sur les conséquences de l’IA sur l’emploi et la croissance ?
1. Révolution ou évolution ? Bulle ou pas bulle ?
Il est impossible de répondre avec certitude à la question sur la magnitude de la transformation engendrée par l’intelligence artificielle sur l’économie mondiale. Une question dérivée de celle-ci est l’adéquation des valorisations des entreprises de l’IA et du numérique avec les revenus futurs qu’elles génèreront. En d’autres termes, existe-t-il une bulle sur l’intelligence artificielle ? Il convient de se prémunir contre la tentation de prendre pour vérité les discours des entreprises dont les levées de fonds reposent sur des prévisions de croissance et de taille de marché très importantes. Le niveau de réalisation de ces prévisions est aujourd’hui inconnu.
Les débats sur la bulle de l’IA se sont multipliés depuis l’automne 2025, alimentés par les levées obligataires des hyperscalers – 121 milliards de dollars en 2025 – pour financer leurs investissements dans les infrastructures et les levées de fonds record des principaux laboratoires d’IA portées en partie par les hyperscalers et fournisseurs de puces. En septembre 2025, OpenAI et Nvidia signaient une lettre d’intention pour le déploiement d’au moins 10 gigawatts (GW) de systèmes Nvidia, avec une intention d’investissement progressif de Nvidia dans le capital d’OpenAI allant jusqu’à 100 milliards de dollars. En novembre 2025, dans le cadre d’un partenariat stratégique tripartite Microsoft–Nvidia–Anthropic, Nvidia s’engageait à investir jusqu’à 10 milliards et Microsoft jusqu’à 5 milliards dans Anthropic, tandis qu’Anthropic s’engageait à hauteur de 30 milliards de dollars d’achats de services fournis par Microsoft Azure ([421]).
Les fondements de ces opérations sont confirmés par la progression très rapide des revenus des principaux acteurs de l’IA, illustrée par le graphique ci-dessous ([422]).
L’entreprise Anthropic a ainsi vu son chiffre d’affaires dépasser les 45 milliards de dollars en 2026. À titre de comparaison, la société Orange a réalisé un chiffre d’affaires de 40,4 milliards d’euros en 2025. Anthropic a ainsi levé 65 milliards de dollars, dans le cadre d’une opération de valorisation la société à 965 milliards ([423]).
Dans son rapport sur la stabilité financière mondiale, datant d’avril 2026, le Fonds monétaire international examine le potentiel risque créé par les mouvements boursiers autour des géants du numérique et de l’intelligence artificielle ([424]). Dans un premier temps, le FMI considère que les investissements des hyperscalers, bien que très importants, s’appuient sur des bilans solides et la capacité à générer des revenus. « Pour les principaux hyperscalers, la croissance des bénéfices a suivi le rythme des dépenses d’investissement, les flux de trésorerie disponibles se maintenant à des niveaux élevés. À l’avenir, les bénéfices et les réserves de trésorerie des hyperscalers pourraient s’avérer insuffisants compte tenu des dépenses d’investissement liées à l’IA estimées à 3 400 milliards de dollars d’ici 2029, ce qui pourrait exercer des pressions sur leur bilan dans les années à venir. En prévision de ces dépenses futures, les hyperscalers ont levé plus de 100 milliards de dollars par le biais d’émissions obligataires depuis janvier 2025 (…). Cela dit, l’appétit pour les émissions obligataires des hyperscalers liées à l’essor des dépenses d’investissement (capex) en IA sur le marché des titres notés « investment grade » est très soutenu. La qualité de crédit moyenne des hyperscalers est solide compte tenu de la robustesse de leur situation financière, soutenue par leur capacité à générer d’importants flux de trésorerie disponibles. Par conséquent, même si le rythme des émissions obligataires s’est accéléré et devrait rester élevé par rapport aux années précédentes, les risques liés à la stabilité financière restent maîtrisés ».
Les revenus dégagés par la vente des services d’intelligence artificielle sont en forte progression, mais cette progression n’est pas à l’échelle des valorisations et des investissements astronomiques des géants américains de la tech. La soutenabilité économique de la trajectoire d’investissements des sociétés d’intelligence artificielle repose sur une potentielle croissance exponentielle des revenus, et cela, dans un délai correspondant aux attentes des investisseurs. Or des doutes importants existent à ce sujet, qu’ils soient liés à l’offre (délais de construction de data centers ou des raccordements électriques, disponibilité des puces) ou à la demande (délais dans l’adoption de la technologie au sein des entreprises). L’horizon temporel de retour sur investissement pourrait donc être plus faible et plus lent qu’envisagé.
Dans son Technology report, publié en septembre 2025, la société de conseil Bain souligne que les besoins en capacité de calcul liés à l’IA sont multipliés par 4,5 chaque année, ce qui est deux fois supérieur à l’augmentation de l’efficacité des puces (loi de Moore) ([425]). Pour répondre à ces besoins, une capacité de production électrique supplémentaire de 200 gigawatts devrait être construite d’ici 2030, dont 100 gigawatts aux États-Unis. Cela représente un investissement estimé à 500 milliards de dollars par an. Pour être en mesure de financer de tels investissements en maintenant des ratios de solvabilité suffisants, les hyperscalers devraient dégager des revenus annuels de 2 000 milliards de dollars.
Pour estimer les potentiels revenus générés par la monétisation de l’IA, la société de conseil additionne :
– le passage de l’intégralité du stockage de données des entreprises du on-premise au cloud ;
– la réduction de 20 % des coûts de marketing et commercial ;
– la réduction de 20 % des coûts de R&D.
Selon les estimations de Bain, ces postes additionnés représentent 1 210 milliards de dollars, correspondant ainsi à une estimation maximaliste des revenus possibles des entreprises d’intelligence artificielle. Y compris dans un tel scénario, les revenus générés ne seraient pas suffisants pour financer l’ensemble des investissements nouveaux – sans même prendre en compte les besoins de maintenance et de renouvellement du matériel. L’écart entre le revenu et les besoins de financement s’élèverait donc a minima à 800 millions de dollars annuels.
Source : Bain, Technology report.
Les défis financiers se doublent de défis techniques et industriels, comme les contraintes sur l’approvisionnement des équipements (GPU, mais aussi équipements pour les systèmes de refroidissement et la connexion électrique) et la construction de capacités additionnelles de production électrique et de réseaux de transport et de distribution d’électricité.
Plusieurs signaux d’alerte témoignent des doutes sur la soutenabilité de la trajectoire actuelle, en raison de la difficulté des entreprises à rentabiliser leur investissement.
D’un côté, la course à la conquête des utilisateurs par un accès à des versions gratuites ou ne reflétant pas les coûts complets de fonctionnement des modèles trouve ses limites lorsque ces coûts sont trop importants. Pour la première fois Open AI a dû arrêter un de ses produits phares, Sora. Destiné à la génération de vidéos par intelligence artificielle, il avait entraîné des pertes importantes pour l’entreprise. Ainsi que le rapporte Mediapart, citant le Wall Street Journal « Sora coûtait en moyenne 1 million de dollars par jour et n’a rapporté, depuis son lancement, qu’un peu plus de 2 millions de dollars. » ([426])
De l’autre, après une phase d’enthousiasme pour un produit nouveau, de nombreuses entreprises questionnent l’apport économique de l’IA au regard de l’envolée des factures de tokens. Ainsi, alors que les coûts liés à l’IA chez Uber ont été multipliés par six depuis 2024, un article de Next rapporte que le directeur des opérations, Andrew Macdonald, considère qu’« il est de plus en plus difficile de justifier les coûts liés à l’usage de l’IA générative. Invité du podcast Rapid Response, il a expliqué qu’une consommation élevée de tokens n’aboutissait pas nécessairement à une augmentation proportionnelle des fonctions utiles pour le consommateur. » ([427]) Le même article mentionne que « le directeur technique de la plateforme VTC, Praveen Neppalli Naga, s’était étonné chez The Information d’avoir explosé son budget IA de l’année en seulement quatre mois. »
Une étude menée par des chercheurs du Massachussets Institute of Technology ([428]), basée sur des interviews avec des représentants d’entreprise, montre que 95 % des entreprises ayant investies dans l’IA générative sont « coincées du mauvais côté », et qu’elles ne bénéficient d’aucun retour sur investissement. Des résultats confirmés par lors des différentes auditions de la commission, où il a été communément admis qu’il n’existait aucune étude macroéconomique mesurant le niveau de retour sur investissement des projets de déploiement d’intelligence artificielle.
Deux phénomènes additionnels pourraient menacer l’équilibre économique du secteur.
Le premier est la circularité des investissements entre les entreprises de ce que le FMI appelle le « cercle de l’intelligence artificielle », composé d’Amazon, AMD, Alphabet (Google), Intel, Microsoft, Nvidia et Oracle. Entre septembre et décembre 2025, les sociétés appartenant à ce cercle ont vu leur capitalisation boursière augmenter de 40 milliards de dollars par cet effet, ce qui représente une augmentation moyenne de 7 points. « Depuis 2025, les mécanismes de financement circulaire au sein de l’écosystème de l’IA se sont généralisés. Dans le cadre de ces mécanismes, les développeurs d’IA, les fabricants de puces et les grandes entreprises technologiques jouent simultanément le rôle de clients, d’investisseurs et de bailleurs de fonds. La structure de ce financement circulaire forge des liens étroits entre les entreprises cotées en bourse (par exemple, Nvidia, Oracle) et celles non cotées liées à l’IA (par exemple, OpenAI, xAI), qui présentent des niveaux de vulnérabilité financière variables et des modèles économiques divers. Ces liens étroits entraînent des risques d’opacité. » ([429]) Les entreprises concernées peuvent chacune se prévaloir de prévisions de chiffre d’affaires gonflées, augmentant ainsi le risque de surévaluation de leurs cours et de leur valorisation. Le graphique ci-dessous montre la hausse des capitalisations boursières consécutives à des annonces d’accords croisés.
Source : Fonds monétaire international.
Second risque, les dépréciations brutales d’actifs liées à l’obsolescence technique. Les investissements réalisés pourraient subir des dépréciations comptables au regard de la rapidité de l’évolution technologique. Le FMI souligne ainsi que les hyperscalers pourraient être amenés à devoir lever des fonds supplémentaires à cause d’une surestimation de la durée de vie de leurs équipements. « Sur la base des chiffres d’amortissement comptable publiés par les principaux hyperscalers, les estimations de notre équipe suggèrent que la durée de vie utile moyenne implicite actuelle des « immobilisations corporelles » est d’environ sept ans. Cependant, les GPU et les puces de pointe — qui représentent une part importante des coûts liés aux serveurs et aux infrastructures d’IA — pourraient devenir obsolètes dans des délais plus courts, en raison de la rapidité des progrès technologiques dans le domaine de l’IA. » ([430])
Au regard de l’ensemble de ces éléments, les forts investissements dans l’IA restent risqués et donc sous la surveillance des autorités de régulation macroprudentielles. Ainsi, le chef économiste du Fonds monétaire international, M. Pierre-Olivier Gourinchas, déclarait à Reuters en octobre 2025 : « Il y a de nombreuses similitudes entre la bulle boursière liée à Internet de la fin des années 1990 et l’essor actuel de l’intelligence artificielle : ces deux périodes ont propulsé les valorisations boursières et la richesse issue des gains en capital vers de nouveaux sommets, alimentant ainsi une consommation qui a renforcé les pressions inflationnistes. » ([431])
Les revenus générés par l’intelligence artificielle n’ont pas encore atteint les montants envisagés, mais l’ampleur du boom de l’IA est moindre que celle de la bulle internet du début du siècle : les investissements dans l’IA ont crû de moins de 0,4 % du PIB américain, contre 1,2 % entre 1995 et 2000, selon des données compilées par le FMI. L’impact sur la stabilité financière internationale ne serait pas aussi fort, ce qui n’exclurait pas les risques économiques systémiques liés au dégonflement de la bulle de l’IA.
Dans un article de décembre 2025, le Financial Times comparait les situations de Cisco Systems et Nvidia ([432]) : « Si l’on revient loin dans le temps, le 27 mars 2000, Cisco avait brièvement dépassé Microsoft pour devenir l’entreprise la plus valorisée au monde, avec un cours de l’action record (..) de 80,06 dollars. Cela a pris un loooooooooong moment, mais hier, Cisco a atteint un nouveau record à 80,25 dollars. Hourra ! ». Selon le journal, la qualité de la société et des produits développés n’était pas en cause. Les attentes du marché étaient démesurées en l’an 2000 et mirent finalement vingt-cinq ans à se concrétiser.