N° 3054
ASSEMBLÉE NATIONALE
CONSTITUTION DU 4 OCTOBRE 1958
DIX-SEPTIÈME LÉGISLATURE
Enregistré à la Présidence de l’Assemblée nationale le 8 juillet 2026.
RAPPORT
FAIT
AU NOM DE LA COMMISSION D’ENQUÊTE sur les dépendances structurelles et les vulnérabilités systémiques dans le secteur du numérique et les risques pour l’indépendance de la France,
Président
M. Philippe LATOMBE
Rapporteure
Mme Cyrielle CHATELAIN
Députés
TOME II
COMPTES RENDUS
Voir les numéros : 2245 et 2369.
La commission d’enquête sur les dépendances structurelles et les vulnérabilités systémiques dans le secteur du numérique et les risques pour l’indépendance de la France, est composée de : M. Philippe Latombe, président ; Mme Cyrielle Chatelain, rapporteure ; M. Édouard Bénard ; M. Nicolas Bonnet ; M. Éric Bothorel ; M. Jérôme Buisson ; Mme Sophia Chikirou ; Mme Virginie Duby-Muller ; M. Thomas Gassilloud ; M. Philippe Gosselin ; M. Sacha Houlié ; M. Arnaud Le Gall ; M. Aurélien Lopez-Liguori (jusqu’au 25 avril 2026) ; M. Paul Midy ; Mme Laure Miller ; Mme Josy Poueyto ; M. Stéphane Rambaud ; Mme Isabelle Rauch ; Mme Sophie-Laurence Roy ; M. Alexandre Sabatou ; M. Arnaud Saint-Martin ; M. Emeric Salmon ; M. Hervé Saulignac ; M. Thierry Sother ; M. Aurélien Taché ; M. Vincent Thiébaut ; Mme Mélanie Thomin.
SOMMAIRE
Pages
- 1. Audition, ouverte à la presse, de M. Henri Verdier, ancien ambassadeur pour le numérique et directeur général de la fondation Inria (mardi 10 mars 2026)
- 2. Table ronde, ouverte à la presse, réunissant M. David Chavalarias, directeur de recherche au CNRS, directeur au Centre d’analyse et de mathématiques sociales de l’EHESS, et directeur de l’Institut des systèmes complexes de Paris Île-de-France (ISC-PIF) et M. Robin Berjon, informaticien, directeur de l’agence Supramundane (mardi 10 mars 2026)
- 3. Audition, ouverte à la presse, de M. Emmanuel Marcovitch, président de section à la première chambre de la Cour des comptes, conseiller maître, M. Patrice Huiban, conseiller référendaire et M. Laurent Zerah, conseiller référendaire en service extraordinaire (mardi 17 mars 2026)
- 4. Audition, ouverte à la presse, de Mme Soizic Pénicaud, cofondatrice de l’Observatoire des algorithmes publics (mardi 17 mars 2026)
- 5. Audition, ouverte à la presse, de M. Laurent Vilboeuf, directeur par intérim de la plateforme des données de santé – Health Data Hub (mardi 17 mars 2026)
- 6. Audition, ouverte à la presse, de M. Dominique Luzeaux, général de division, chargé de mission « transformation numérique » auprès du commandant suprême allié pour la transformation de l’Otan (mercredi 18 mars 2026)
- 7. Audition, ouverte à la presse, de Mme Catherine Mayenobe, directrice générale déléguée de la Caisse des dépôts, directrice des opérations et du pilotage de la transformation opérationnelle, M. Arnaud Martin, directeur des risques opérationnels, M. Patrick Laurens-Frings, directeur de la transformation opérationnelle, digitale et des systèmes d’information du groupe, et M. Philippe Blanchot, directeur des relations institutionnelles, internationales et européennes (mercredi 18 mars 2026)
- 8. Table ronde, ouverte à la presse, réunissant des associations sur le thème de la protection des données personnelles (mercredi 25 mars 2026)
- 9. Audition, ouverte à la presse, de Mme Meredith Whittaker, présidente de la fondation Signal (mercredi 25 mars 2026)
- 10. Audition, ouverte à la presse, de M. Aiman Ezzat, directeur général de CapGemini (jeudi 26 mars 2026)
- 11. Audition, ouverte à la presse, de M. Martin Untersinger, journaliste au Monde, et MM. Antoine Schirer et Sébastien Bourdon, journalistes indépendants (jeudi 26 mars 2026)
- 12. Audition, ouverte à la presse, de M. Max Schrems, fondateur de l’association NOYB (None of your business) (jeudi 26 mars 2026)
- 13. Audition, ouverte à la presse, du collectif Eurostack, représenté par Mme Cristina Caffarra, économiste, spécialiste de la concurrence et de la régulation des plateformes numériques et M. Yann Lechelle, entrepreneur, président-directeur général de probabl.ai (jeudi 26 mars 2026)
- 14. Audition, ouverte à la presse, de Mme Mélanie Dulong de Rosnay, directrice de recherche au Centre national de la recherche scientifique (CNRS), co-fondatrice du Centre internet et société (CIS) du CNRS, et de Mme Ramya Chandrasekhar, chercheuse au CIS (mardi 31 mars 2026)
- 15. Table ronde, ouverte à la presse, sur la protection des données personnelles (mercredi 1er avril 2026)
- 16. Table ronde, ouverte à la presse, réunissant des directeurs de systèmes d’information d’organismes de recherche (mercredi 1er avril 2026)
- 17. Table ronde, ouverte à la presse, sur les infrastructures numériques (jeudi 2 avril 2026)
- 18. Audition, ouverte à la presse, de M. Bernard Benhamou, secrétaire général de l’Institut de la souveraineté numérique (jeudi 2 avril 2026)
- 19. Audition, ouverte à la presse, de M. Michel Paulin, président du comité stratégique de filière « solutions numériques de confiance » du Conseil national de l’industrie, ancien directeur général d’OVH, et Mme Julia Mouzon, déléguée permanente du comité stratégique de la filière logiciels et solutions numériques de confiance du Conseil national de l’industrie (mardi 7 avril 2026)
- 20. Audition, ouverte à la presse, de M. Nicolas Guillou, juge à la Cour pénale internationale (mercredi 8 avril 2026)
- 21. Table ronde, ouverte à la presse, sur les services de paiement (mercredi 8 avril 2026)
- 22. Table ronde, ouverte à la presse, réunissant des acheteurs publics (jeudi 9 avril 2026)
- 23. Table ronde, ouverte à la presse, réunissant des directeurs de systèmes d’information de ministères (jeudi 9 avril 2026)
- 24. Audition, ouverte à la presse, de Mme Stéphanie Schaer, directrice interministérielle du numérique (Dinum), et M. Jérémie Vallet, son adjoint (mardi 14 avril 2026)
- 25. Audition, ouverte à la presse, de Mme Marie-Laure Denis, présidente de la Commission nationale de l’informatique et des libertés (Cnil), M. Thomas Dautieu, directeur de l’accompagnement juridique, et M. Florent Della Valle, chef du service de l’expertise technologique (mercredi 15 avril 2026)
- 26. Audition, ouverte à la presse, de M. Thierry Breton, ancien commissaire européen au Marché intérieur, ancien président-directeur général d’Atos SE (mercredi 15 avril 2026)
- 27. Audition, ouverte à la presse, de Mme Christel Heydemann, directrice générale du groupe Orange (jeudi 16 avril 2026)
- 28. Audition, ouverte à la presse, de Mme Maya Noël, directrice générale de France Digitale (jeudi 16 avril 2026)
- 29. Audition, ouverte à la presse, de M. Arnaud Caudoux, directeur général adjoint de Bpifrance, M. Lionel Chaine, directeur des systèmes d’information, et Mme Sophie Rémont, directrice en charge de l’expertise et des programmes au sein de la direction de l’innovation (mardi 21 avril 2026)
- 30. Table ronde, ouverte à la presse, réunissant des fournisseurs de cloud (mardi 21 avril 2026)
- 31. Audition, ouverte à la presse, du collectif #Fab8, représenté par : MM. Antoine Duboscq, président de Wimi, et Timothée Demoures, chef de cabinet, MM. Thomas Fauré, président de Whaller, et Grégory Saccomani, directeur de la communication et M. Alain Garnier, président de Jamespot (mercredi 29 avril 2026)
- 32. Audition, ouverte à la presse, de Mme Hela Ghariani, directrice de la Plateforme des données de santé (Health Data Hub) (mercredi 29 avril 2026)
- 33. Audition conjointe, ouverte à la presse, de MM. Laurent Choukroun, directeur général d’Oreus et Julien Lescoulié, directeur technique, et M. Charles-Antoine Beyney, directeur général de DataOne (mercredi 29 avril 2026)
- 34. Audition, ouverte à la presse, de M. Vincent Strubel, directeur général de l’Agence nationale de la sécurité des systèmes d’information (Anssi) (jeudi 30 avril 2026)
- 35. Audition, ouverte à la presse, de M. Henri d’Agrain, délégué général du Club informatique des grandes entreprises françaises (Cigref) (jeudi 30 avril 2026)
- 36. Audition, ouverte à la presse, de M. Umberto Berkani, rapporteur général de l’Autorité de la concurrence (mardi 5 mai 2026)
- 37. Table ronde, ouverte à la presse, sur le logiciel libre (mercredi 6 mai 2026)
- 38. Audition commune, ouverte à la presse, de M. Tomasz Blanc, chef du service des systèmes d’information de la direction générale des finances publiques (DGFIP) et le Général Marc Boget, directeur de l’agence du numérique des forces de sécurité intérieure (Anfsi) (jeudi 7 mai 2026)
- 39. Audition commune, ouverte à la presse, de M. Benjamin Delozier, chef du service des politiques écologiques et sectorielles à la direction générale du Trésor et MM. Thomas Courbe, directeur général des entreprises (DGE), et Loïc Duflot, chef de service de l’économie numérique de la DGE (jeudi 7 mai 2026)
- 40. Audition, ouverte à la presse, de M. Luca Belli, professeur de gouvernance et régulation numériques à la fondation Getulio Vargas de Rio de Janeiro (jeudi 7 mai 2026)
- 41. Audition, ouverte à la presse, de M. Arthur Mensch, cofondateur et directeur général de Mistral AI, et Mme Audrey Herblin-Stoop, directrice des affaires publiques et de la communication (mardi 12 mai 2026)
- 42. Audition, ouverte à la presse, de M. Fabrice Coquio, président-directeur général de Digital Realty (mardi 12 mai 2026)
- 43. Table ronde, ouverte à la presse, réunissant des représentants en France des Gafam (mercredi 13 mai 2026)
- 44. Audition, ouverte à la presse, de M. Cédric O, ancien secrétaire d’État chargé du numérique (mercredi 13 mai 2026)
- 45. Audition commune, ouverte à la presse, de M. David Amiel, ministre de l’action et des comptes publics, et Mme Anne Le Hénanff, ministre déléguée auprès du ministre de l’économie, des finances et de la souveraineté industrielle, énergétique et numérique, chargée de l’intelligence artificielle et du numérique (mercredi 20 mai 2026)
Audition, ouverte à la presse, de M. Henri Verdier, ancien ambassadeur pour le numérique et directeur général de la fondation Inria (mardi 10 mars 2026)
M. le président Philippe Latombe. Nous débutons aujourd’hui les auditions de la commission d’enquête sur les dépendances structurelles et les vulnérabilités systémiques dans le secteur du numérique et les risques pour l’indépendance de la France.
Nous cherchons à mesurer la vulnérabilité des administrations publiques vis-à-vis de technologies et d’infrastructures digitales développées ou opérées par des acteurs extra-européens, ainsi que la vulnérabilité des données que ces administrations conservent. Il s’agit aussi d’évaluer la dépendance de notre pays à des technologies et services fournis par un nombre très réduit d’entreprises, et d’examiner dans quelle mesure des solutions françaises ou européennes peuvent constituer des alternatives, et à quelles conditions.
Pour notre première audition, je souhaite la bienvenue à M. Henri Verdier, directeur général de la fondation Inria (Institut national de recherche en sciences et technologies du numérique) et ancien ambassadeur pour le numérique.
Monsieur Verdier, je vous remercie de nous déclarer tout autre intérêt public ou privé de nature à influencer vos déclarations. Je vous rappelle que l’article 6 de l’ordonnance du 17 novembre 1958 relative au fonctionnement des assemblées parlementaires impose aux personnes auditionnées par une commission d’enquête de prêter serment de dire la vérité, toute la vérité, rien que la vérité.
(M. Henri Verdier prête serment.)
M. Henri Verdier, directeur général de la fondation Inria et ancien ambassadeur pour le numérique. Je m’exprime en tant qu’ancien ambassadeur pour les affaires numériques, ancien directeur de la direction interministérielle du numérique (Dinum) – qui s’appelait alors la direction interministérielle du numérique et du système d’information et de communication de l’État (Dinsic) – et en tant qu’actuel directeur de la fondation Inria. Je précise cependant que je ne parle pas au nom d’Inria dont vous rencontrerez un représentant, je l’espère, pour parler de recherche et de prospective. Je n’ai par ailleurs aucun autre intérêt que mon emploi.
Ce propos liminaire répond déjà à une première série de questions que vous m’avez adressée. Vous touchez à un sujet d’une importance majeure et je ne comprends pas que les gens ne le perçoivent pas. Nous avons tout sous les yeux : l’affaire du juge Guillou, des preuves d’espionnage, des serveurs qui se font débrancher, des dominations sur des segments entiers de l’économie, des réseaux sociaux que nous n’arrivons pas à réguler. Et pourtant, les choses ne bougent pas beaucoup.
Votre première question portait sur l’achat de logiciels. Toutefois il est nécessaire d’élargir la perspective. La dépendance concerne également le hardware que nous ne sommes plus en mesure de produire nous-même, mais aussi la cybersécurité, domaine dans lequel nous accusons un retard de plusieurs années sur l’Agence nationale de sécurité des États-Unis (NSA). Certes nos compétences dans ce domaine sont réelles, néanmoins, certains États disposent de capacités dont il nous est difficile de connaître l’étendue. Cette dépendance s’étend aussi aux infrastructures stratégiques : près de 80 % des nouveaux câbles sous-marins sont déployés par les Gafam, ce qui traduit une privatisation progressive de l’infrastructure physique elle-même. On oublie également que toute une partie de notre économie repose sur des données qui nous semblent aller d’elles-mêmes, par exemple la géodésie, qui permet d’étudier la hauteur du Mont Blanc ou le niveau des marées. Or cette discipline dépend d’une infrastructure américaine qui n’est plus financée depuis près d’une décennie et qui risque à terme de s’effondrer. La dépendance touche aussi les grands services d’accès à l’information : les réseaux sociaux, les moteurs de recherche, et plus largement, tous ces acteurs que les textes européens qualifient parfois d’acteurs systémiques ou de gatekeepers. La domination dépasse donc largement l’achat de logiciels par nos entreprises et nos administrations.
C’est grave car cela se traduit par une domination économique, avec une évasion de valeur puisqu’on achète à l’extérieur, mais surtout par une domination sur les chaînes de valeur, à laquelle nous ne prêtons pas assez attention. Vous souvenez-vous du rapport publié en mars 2025 par l’Agence nationale de sécurité sanitaire de l’alimentation, de l’environnement et du travail (Anses) sur la condition des livreurs Deliveroo ? Il met en lumière la vie infernale de ces travailleurs qui ne rencontrent plus ni collègues, ni supérieurs hiérarchiques. Soumis à un management algorithmique, ils reçoivent des stimulus de data (données) toute la journée et leur salaire horaire a diminué de 35 % en deux ans. Nous sommes tous en passe de devenir des chauffeurs Deliveroo ! Lorsque le numérique, l’intelligence artificielle (IA) et les infrastructures critiques s’introduisent au cœur des chaînes de valeur, les tarifs sont réajustés pour accroître les profits. De ce fait, un certain nombre d’entreprises françaises sont en passe de devenir des sous-traitants d’industries dont la valeur ajoutée réside dans le numérique ou dans l’IA.
La domination se manifeste également par l’imposition de standards technologiques et idéologiques. En matière d’IA, l’Europe peine à imaginer sa propre voie, enfermée dans une logique de course au gigantisme. Celle-ci repose sur l’idée qu’à terme, émergeront fatalement une ou deux gigantesques IA comptant des milliers de milliards de paramètres et mobilisant de gigantesques data centers. Pourtant, la Chine, l’Inde et beaucoup de chercheurs européens considèrent que cette trajectoire n’est pas l’avenir de l’IA. C’est un effet de domination idéologique.
Rappelons également que cette dépendance nous rend particulièrement vulnérables à l’espionnage qui est systématique. Dans le cas des États-Unis, cette pratique s’appuie sur un cadre juridique qui autorise les administrations américaines à accéder aux données sous juridiction américaine. Quant à la Chine, l’espionnage y relève d’un véritable sport national. Cette dépendance nous expose à des risques majeurs en cas de conflit et nous rend vulnérables à des opérations de manipulation de l’information.
Enfin, nous sommes extrêmement fragiles face à des mesures de rétorsion ou de représailles. L’affaire du juge Nicolas Guillou en constitue l’exemple le plus patent. Ce juge français de la Cour pénale internationale (CPI), en faisant son travail, a déplu au président Trump. Ce dernier, de manière unilatérale, a signé un executive order (décret présidentiel) plaçant le juge Guillou sous le coup de sanctions initialement conçues pour lutter contre l’organisation terroriste Daech. Le juge Guillou – et, potentiellement, les membres de sa famille – est désormais privé de l’accès à tout service reposant, directement ou indirectement, sur des infrastructures américaines ou sur des systèmes de paiement américains. En l’espace d’une nuit, il a perdu l’accès à des services tels qu’Uber, Amazon, Netflix, Deliveroo, et même à certains services français, dès lors qu’à un moment donné de la chaîne logistique ou du processus de paiement intervient un acteur soumis au droit américain, comme PayPal. Une telle situation résulte d’une décision entièrement unilatérale et arbitraire.
Ce cas n’est pas isolé. Les sanctions concernent une demi-douzaine de juges de la CPI, ainsi que certains fonctionnaires des Nations unies. Le juge Guillou rappelle d’ailleurs que l’Europe dispose d’un instrument juridique susceptible de répondre à ce type de situation : le règlement de blocage, qui n’a pourtant jamais été activé. On pourrait, à tout le moins, demander aux entreprises européennes d’éviter tout excès de zèle et de ne pas céder à ces injonctions. La situation apparaît ainsi, à bien des égards, particulièrement préoccupante.
J’aimerais vous présenter plusieurs remarques générales qui sont aussi des réponses à vos questions.
Pour commencer, j’insiste sur le fait qu’il faut sortir d’un raisonnement trop général : il n’y a pas un unique problème de vulnérabilité, de dépendance ou de souveraineté. Il faut prendre en compte les spécificités des questions que soulèvent les réseaux sociaux, le matériel informatique, l’accès aux terres rares, les câbles, l’industrie ou l’administration. Et bien sûr, il n’y a pas une unique solution. Il me semble que l’exemple du cloud tend à occuper une place disproportionnée dans le débat public. Il est agaçant de constater que les entreprises françaises ont un niveau technique comparable aux meilleurs standards internationaux, mais qu’elles peinent à déployer des stratégies commerciales et marketing équivalentes à celles de leurs concurrents américains. On voit bien qu’avec des politiques de soutien – discrimination positive ou achat public –, on pourrait faire des progrès substantiels. La situation apparaît toutefois beaucoup plus complexe dans d’autres domaines comme l’IA ou les réseaux sociaux.
Deuxièmement, l’indépendance absolue n’existe pas, y compris aux États-Unis. Quand Donald Trump a annoncé une taxe supplémentaire sur les importations de biens chinois, Pékin a répondu en menaçant d’augmenter le prix des terres rares. Le différend a pris fin en trois semaines. Toutes les puissances se trouvent dans des situations de dépendance réciproque. Le véritable enjeu consiste à parvenir à un équilibre dans les rapports de force, afin de ne pas être traité comme quantité négligeable – ce qui, à l’évidence, n’est pas encore le cas. Il s’agit donc de construire une posture et une capacité d’autonomie stratégique sans pour autant viser une autarcie complète ou la création de filières strictement nationales ou européennes. Il faut rééquilibrer les rapports de force de manière à pouvoir dialoguer d’égal à égal et à ne pas se voir imposer des solutions dont nous ne voulons pas.
Pour parvenir à cette autonomie stratégique, c’est mon troisième point, je voudrais insister sur la diversité des approches à adopter. Rappelons tout d’abord qu’un vrai marché concurrentiel est une forme d’autonomie raisonnable. Une centaine de fournisseurs qui se battent loyalement et tentent de faire la meilleure offre pour remporter le marché, c’est une forme saine de souveraineté. La situation devient problématique lorsque les marchés deviennent monopolistiques, sont biaisés par des enjeux politiques ou reposent sur des modèles économiques prédateurs.
L’intégration verticale à l’échelle nationale peut aussi être une réponse appropriée, comme on l’observe dans le secteur de la défense. Rappelons toutefois que remplacer un monopole américain, adversaire assumé de la démocratie, par son équivalent français, n’améliorerait ni la situation démocratique ni la liberté du marché. Autrement dit, si l’intégration nationale peut parfois représenter une solution adéquate, il est essentiel de maintenir des positions fermes en matière de régulation des monopoles. Il ne suffit pas de changer la nationalité du tyran.
J’observe, en Inde, une approche très intéressante fondée sur le développement des infrastructures publiques numériques, une mise en œuvre réussie de ce que j’appelais il y a quelques années l’État plateforme. Prenons l’exemple du paiement. L’État impose l’existence d’interfaces de programmation d’application (API) gratuites que toutes les banques sont obligées d’implémenter. Les entreprises privées sont ensuite libres de développer leurs propres services de paiement – plus de six cent sont ainsi en concurrence. Google garde une part de marché majoritaire, mais ne possède ni les données ni l’infrastructure et n’a donc pas la capacité d’exclure ou de déconnecter les autres acteurs. Les Indiens se sentent, à raison, en sécurité : le marché et la concurrence fonctionnent mais au sein d’infrastructures sous contrôle public. Ces dernières ne sont d’ailleurs pas coûteuses. Elles reposent sur un design d’API et une architecture logique, sans grands serveurs ni vastes data centers.
Souvent relégués au second plan, les logiciels libres, les standards ouverts et les grands communs numériques, tels qu’OpenStreetMap ou Wikipédia, constituent enfin un élément à part entière de l’arsenal de la souveraineté numérique. Ces ressources ne nous permettent certes pas de contrôler l’ensemble du système, mais elles ont le mérite d’empêcher qu’un acteur unique ne s’en empare. Ces approches peuvent relever de stratégies défensives européennes car nous détenons un savoir-faire ancien en la matière – souvenons-nous que la France a contribué à l’établissement du système métrique il y a plus de deux siècles. Elles offrent en outre des perspectives de coopération avec les économies émergentes, qui se méfient des relations de dépendance vis-à-vis de l’Europe. Le recours à des codes ouverts et à des standards adaptables peut, au contraire, constituer un signal d’ouverture et de partenariat.
Il existe, en définitive, au moins quatre leviers qu’il ne faudra pas hésiter à actionner tous pour s’approcher d’une autonomie stratégique : soutenir l’émergence de start-up, promouvoir l’intégration nationale, renforcer les cadres de régulation et encourager les standards ouverts.
Quatrième point, l’Europe constitue-t-elle l’échelon pertinent pour construire la souveraineté numérique ? L’action européenne peut apparaître décevante, lente ou encore marquée par des divisions internes. Pour autant, s’agissant de la régulation, je demeure convaincu que l’échelle européenne est la plus pertinente, et ce pour au moins deux raisons. La première tient au fait que l’Union européenne avait précisément promis aux entreprises un espace économique débarrassé de la fragmentation des cadres juridiques nationaux, afin qu’elles puissent évoluer au sein d’un marché unifié et soumis à une régulation constante. Il ne faut pas revenir sur cette promesse, d’autant que cette fragmentation demeure l’une des causes de nos fragilités structurelles. La seconde est liée au poids économique du marché européen, suffisamment important pour qu’il soit difficile de s’en passer. Rappelez-vous l’épisode qui a conduit à l’adoption de la directive européenne sur le droit d’auteur. La presse a commencé à revendiquer une rémunération pour l’utilisation de ses contenus auprès de sites comme Google News puisque les lecteurs les consultaient sur les plateformes sans se rendre sur les sites des journaux. L’Espagne fut le premier pays à tenter d’imposer une telle mesure. La réaction de Google fut de couper Google News en Espagne. Lorsque l’Allemagne envisagea une initiative similaire, Google laissa entendre qu’elle réagirait de la même manière. En revanche, lorsque la directive européenne sur le droit d’auteur fut adoptée, Google commença à payer des droits voisins à la presse européenne.
S’agissant des stratégies de recherche, de réindustrialisation, d’innovation, etc., la situation est différente. Nous avons tout intérêt à créer une dynamique européenne forte, ce qui ne signifie pas que les États doivent forcément s’aligner, ni qu’il faut attendre un consensus. Dans la pratique, la France a souvent été en avance de phase, que ce soit en adoptant des textes législatifs ou réglementaires ou en lançant des initiatives comme l’Appel de Christchurch ou l’Appel de Paris. Nous sommes capables de jouer un rôle moteur en Europe.
Mon dernier point répond aux nombreuses questions portant sur l’achat public auquel je rattache les débats actuels sur la Dinum. Tout d’abord, rappelons qu’une des raisons de l’impact de l’achat public aux États-Unis est d’ordre structurel : à la fin de la guerre froide, le complexe militaro-industriel américain s’est reconverti en complexe numérique. Or la dépense militaire américaine s’élève à 1 000 milliards de dollars, tandis que la nôtre n’atteint que 2,6 milliards de dollars. Les ordres de grandeur, les masses financières et l’écosystème de financement aux États-Unis n’ont pas d’équivalent chez nous.
Ensuite, je souhaite revenir sur des affirmations qui me semblent inexactes. Pendant les six années au cours desquelles j’ai exercé la direction de la Dinum, j’ignorais le montant total des dépenses informatiques de l’État. Je connaissais le périmètre sur lequel j’exerçais une autorité, à savoir celui des directions des systèmes d’information (DSI) ministérielles. Mais une part importante des dépenses informatiques se situent hors de ce périmètre : chez les opérateurs de l’État, au sein de grandes infrastructures publiques, sans même évoquer les collectivités locales. À cela s’ajoutent de nombreuses dépenses plus diffuses : lorsque les services de communication font des sites web ou des petites applications qui ne relèvent pas directement du champ d’intervention de la Dinum. Ces dépenses ne sont pas toujours identifiées comme telles dans la comptabilité publique, car l’État ne dispose pas d’une véritable comptabilité analytique. Il y a sans doute des progrès à faire en la matière, car la destination précise d’une partie des dépenses informatiques de l’État demeure difficile à établir. Si l’on se concentre sur le périmètre des directions des systèmes d’information (DSI) ministérielles – qui recouvre principalement les grands systèmes d’information d’infrastructure, tels que les systèmes de paiement, de gestion de la paie, de gestion de carrières ou des mouvements nationaux des enseignants – les dépenses informatiques de l’État s’élèvent à environ 4 milliards par an.
La Dinum n’a pas autorité sur les DSI ministérielles. Sa mission consiste à animer un réseau interministériel. Elle peut édicter des cadres comme le référentiel général de sécurité ou celui relatif à l’accessibilité, mais elle n’intervient ni dans le recrutement ni dans la détermination des budgets. Ses prérogatives demeurent limitées : elle peut notamment suspendre un projet de plus de 8 millions s’il lui semble mal conçu – 8 millions, c’est déjà beaucoup d’argent.
Sur les 4 milliards par an consacrés aux DSI ministérielles, 2 milliards correspondent aux achats de licences comme Microsoft, SAP, Oracle, etc. et l’autre moitié est employée à de gigantesques projets qui durent parfois cinq, dix ou même quinze ans, qu’il s’agisse de concevoir le système de paie des militaires ou de gérer les ressources humaines de l’Éducation nationale – des projets qui sont souvent conduits de manière insatisfaisante. Ces 4 milliards représentent une somme relativement modeste : elle équivaut à environ la moitié de ce que la BNP consacre à l’informatique, sachant que cette banque est réputée pour être l’un des établissements les plus dépensiers dans ce domaine. Cela signifie, à mes yeux, que l’État n’ose pas véritablement s’engager dans le numérique, faute de le maîtriser suffisamment. De nombreux domaines n’ont pas encore été numérisés, précisément parce que cette transformation suscite crainte et appréhension. On sait qu’il faudra deux ans pour lancer un marché public, trois pour analyser les offres, puis cinq pour mettre en œuvre le projet retenu, qui sera un échec. Donc on repousse l’échéance le plus tard possible. À cause de ces réticences, l’État n’a pas vraiment embrassé la révolution numérique.
Parallèlement, la Dinum, dont le budget s’élève à 50 millions d’euros, mène de nombreuses actions. Elle a notamment lancé, à mon initiative, le programme des start-up d’État. Mon objectif était de réintroduire au sein de l’administration des méthodes agiles, des politiques publiques fondées sur la donnée (data-driven policies), le développement dit DevOps, ainsi que des pratiques de ressources humaines capables d’attirer une plus grande diversité culturelle et des profils rares ou atypiques. J’étais convaincu – et je le maintiens – que lorsqu’une organisation ne sait plus produire elle-même, elle ne sait plus acheter. Je pourrais citer des dizaines d’exemples de factures vingt fois trop chères, simplement parce que les achats avaient été réalisés à l’aveugle. Je pourrais vous parler de DSI ministérielles comptant près de mille personnes, dont seulement deux développeurs, tous les autres étant des acheteurs. Mon prédécesseur, Jacques Marzin, estimait qu’un certain ratio devrait être respecté : selon lui, il fallait environ un fonctionnaire pour trois développeurs dans les phases de conception, et un fonctionnaire pour cinq développeurs dans les phases d’exécution. Je ne sais pas si ce ratio est le bon, mais il est certain qu’on ne peut pas se contenter de la situation actuelle. J’ai vu des projets dans lesquels l’État avait successivement acheté les spécifications, puis le cahier des charges, puis l’assistance à la sélection du fournisseur, puis la prestation elle-même, et enfin les tests de recette. L’État n’avait strictement rien produit lui-même. À un moment donné, la faiblesse insigne de l’État constitue en elle-même un problème.
L’État n’a pas vocation à se substituer au secteur privé et il n’a jamais été question qu’il devienne, par exemple, un opérateur de cloud. En revanche, dans certaines situations, il faut être capable de faire bouger les lignes. J’en veux pour exemple la messagerie instantanée Tchap, que j’ai contribué à lancer. Ce service, réservé aux fonctionnaires, coûte aujourd’hui 11 centimes par an et par agent public. Il compte 400 000 utilisateurs hebdomadaires sur un potentiel de deux millions de fonctionnaires, dont tous n’ont pas besoin d’une messagerie. On peut considérer qu’il s’agit d’un succès raisonnable. À l’époque où je dirigeais la Dinum, la meilleure offre s’élevait à 20 euros par an et par agent public. Face à un tel écart, il me paraît légitime que l’État envisage une autre stratégie, en soutenant, par exemple, un éditeur de logiciel libre pour qu’il améliore son produit. S’il est évident que l’État a un rôle à jouer dans le dynamisme économique du pays en soutenant les entreprises françaises – je parle en connaissance de cause pour en avoir moi-même créé trois –, il doit les aider à réussir dans la compétition internationale, non les placer dans une situation protégée, à l’abri de toute concurrence, en pratiquant des tarifs trop éloignés des prix de marché. Dans un tel contexte, elles risqueraient de ne jamais trouver d’autres clients. L’exemple de Tchap n’est pas complètement honnête puisqu’il compare une offre datant d’une dizaine d’années avec un service aujourd’hui stabilisé. Néanmoins l’écart de prix était à l’époque considérable, de l’ordre d’un facteur dix.
Pour conclure, le cœur du problème est avant tout d’ordre culturel – et c’est un terrain sur lequel il est possible d’agir. J’espère que vous auditionnerez un jour Guillaume Poupard, qui a dirigé le pôle Sécurité des systèmes d’information du ministère des armées puis pendant quasiment dix ans l’Agence nationale de la sécurité des systèmes d’information (Anssi). Il m’a rapporté une conversation avec le dirigeant d’une entreprise du CAC40 à qui il conseillait de ne pas héberger ses données chez Amazon Web Services, en raison des risques d’espionnage. Son interlocuteur lui avait alors répondu qu’il n’avait pas de preuves. Cela illustre bien l’état d’esprit qui prévaut : on tend à considérer le numérique comme une simple fonction support, un peu ingrate, au même titre que l’immobilier ou la cantine, alors qu’il s’agit d’une fonction éminemment stratégique. Dans les entreprises, ce sujet devrait avoir une place au niveau du comité exécutif ; dans l’administration, il devrait relever de directeurs d’administration centrale, capables d’instruire le ministre sur des décisions stratégiques. À cela s’ajoute une culture, très répandue parmi les DSI, tant dans le secteur privé que dans le secteur public, qui consiste essentiellement à acheter des solutions plutôt qu’à savoir coder soi-même. Lorsque l’on évoque l’existence d’alternatives libres, plus sécurisées et moins coûteuses, à des solutions à 2 millions par an et concentrant une large part des attaques cyber, beaucoup ne disposent pas des compétences pour envisager un tel changement.
Il ne s’agit donc pas seulement de dénoncer la dépendance ou l’inaction de l’État, mais de mener un travail de pédagogie et de sensibiliser au fait qu’un autre monde numérique est possible. Il existe de nombreuses alternatives, déjà mises en œuvre ailleurs et qui ne sont pas nécessairement plus coûteuses. Elles impliquent simplement de travailler autrement, de structurer des équipes différemment, de s’allier avec de nouveaux écosystèmes et de développer de nouvelles logiques de partenariat. C’est une question vitale.
M. le président Philippe Latombe. Vous évoquez la nécessité d’amorcer un travail culturel. En tant qu’ancien directeur de la Dinum et ancien ambassadeur pour le numérique, avez-vous observé, au-delà de la réticence culturelle, un entrisme de la part de certaines sociétés étrangères, qui a pu rendre la réception de votre discours sur les alternatives plus difficile au sein de l’administration ? Avez-vous rencontré le même problème avec vos homologues européens ?
M. Henri Verdier. Pour les administrations, la question se pose certes, mais la difficulté tient surtout au fait que les DSI se comportent avant tout comme des acheteurs publics et n’ont pas les compétences pour procéder autrement. Il est vrai que leur formation continue est assurée par quelques grands acteurs très installés sur le marché, si bien qu’ils ne connaissent même pas l’existence d’alternatives. Le principal enjeu consiste à reconquérir la capacité de produire et de raisonner de manière autonome, de chercher et d’expérimenter de nouvelles solutions. Cela suppose aussi de repenser les dispositifs de formation continue. La question se pose de manière identique dans le privé. Toute structure de plus de mille personnes tend à se ressembler.
En ce qui concerne l’Europe, le problème est plus grave, vous le savez. Il y a plusieurs sujets. Lorsque j’ai commencé à être ambassadeur pour le numérique il y a huit ans, les positions françaises étaient souvent perçues comme cocardières, voire arrogantes. Lorsque nous évoquions la souveraineté numérique européenne, nous étions accueillis avec un sourire sceptique. Les pays du nord de l’Europe, très soucieux des libertés individuelles et de la liberté d’expression, voyaient dans notre discours une tentation bonapartiste. Les pays de l’ancien bloc de l’Est rappelaient volontiers que les États-Unis les avaient libérés et qu’il n’était donc pas question pour eux de les contrarier. Les pays de la façade atlantique de l’Europe, très attachés au libre-échange et au commerce avec les États-Unis, souhaitaient conserver cet équilibre. Quant aux pays du sud de l’Europe, de culture très littéraire, plutôt tournés vers d’autres axes de commerce international comme les routes de la soie, ils étaient préoccupés par d’autres dynamiques. En quelques années, la situation a beaucoup évolué et lors de ma dernière réunion avec mes homologues européens, certains m’ont dit, sur le ton de la plaisanterie, que les analyses françaises s’étaient révélées en partie fondées. L’un d’entre eux a même ajouté que le président Trump avait transformé les Britanniques en Européens et les Européens en gaullistes. La situation évolue donc, même si certains réflexes restent profondément ancrés.
Par ailleurs à Bruxelles, comme vous le savez, il y a plus de lobbyistes que de parlementaires. Leur technique ne consiste pas tant à murmurer des contre-vérités à l’oreille des dirigeants qu’à tout complexifier. Je pense notamment au règlement européen sur l’intelligence artificielle, l’AI Act, qui compte 450 pages et dont plus personne n’est capable d’expliquer le contenu. Ce règlement est le résultat de ce travail de complexification et de ramification infinie. Je ne sais pas si on peut parler d’entrisme, encore moins de corruption, mais il y a un engagement énorme, très financé, et relativement efficace des lobbyistes pour entraver le travail de régulation.
Vous me demandiez enfin dans vos questions écrites : le cadre européen peut-il fonctionner ? On pouvait raisonnablement penser que le règlement sur les services numériques (DSA) et le règlement sur les marchés numériques (DMA) – qui sont des textes magnifiques, très élégants et surtout synthétiques – fourniraient un cadre pour résoudre deux énormes problèmes : la concentration du marché et la régulation des contenus. La beauté du DSA réside dans une forme de neutralité : ni l’État ni l’Europe ne sont les gardiens de la vérité. Ce texte cherche plutôt à créer un cadre de conformité au sein duquel les entreprises choisissent elles-mêmes leurs stratégies. Elles ont pour seule obligation de rendre des comptes sur les moyens déployés pour traiter des problèmes comme les contenus terroristes, le harcèlement, la haine en ligne, etc. On pouvait donc penser que ces textes auraient une efficacité. Pour être allé plusieurs fois à Dublin, je peux vous assurer que les grandes entreprises de la tech se préparaient sereinement à distinguer deux zones dans leurs conditions générales d’utilisation (CGU) : les États-Unis d’un côté, l’Europe de l’autre. Et puis, quelques milliardaires libertariens, au premier rang desquels Peter Thiel et Elon Musk, ont financé la campagne de Trump en contrepartie de la promesse de nommer vice-président J.D. Vance – lobbyiste en chef des entreprises refusant la régulation. À partir de ce moment-là, nous avons entendu des déclarations sidérantes, comme lorsque celui-ci a affirmé, dans un cadre très officiel, que si l’Union européenne sanctionnait financièrement au nom du DSA n’importe quel réseau social américain, les États-Unis iraient jusqu’à se retirer de l’Otan. Le niveau de menace est stupéfiant. Ces propos ont été accueillis avec une certaine distance : il est peu probable que les États-Unis quittent réellement l’Otan. Mais, au-delà de la formule, le message signifiait : je vais être un maverick et je suis prêt à répondre à un différend commercial par des mesures de rétorsion dans n’importe quel autre secteur, sans me fixer aucune limite.
Il est donc difficile de savoir si nos cadres juridiques résisteront face à une telle détermination politique. Une chose est certaine : il faudra du courage et un véritable engagement, quitte à payer le prix de mesures de rétorsion en réponse aux décisions que l’Europe pourrait être amenée à prendre.
Mme Cyrielle Chatelain, rapporteure. Concernant la régulation européenne, l’Union dispose aujourd’hui de plusieurs cadres juridiques : le DSA, le DMA, mais aussi le règlement général sur la protection des données (RGPD), qui a constitué en son temps une innovation majeure. La Commission européenne a publié une proposition dite omnibus numérique. Quel regard portez-vous sur cette initiative ? Peut-on craindre, eu égard à la pression exercée par les États-Unis sur les réglementations européennes, ainsi que des moyens considérables que les Gafam consacrent au lobbying à Bruxelles, que celle-ci conduise à un affaiblissement du cadre juridique européen ? La question se pose d’autant plus que l’on observe, au sein du Parlement européen, certaines situations qui interrogent, telles que le passé de salariée des Gafam de l’une des rapporteures sur ce dossier.
M. Henri Verdier. Il y a d’autres textes juridiques que les trois que vous avez mentionnés, entre autres le Data Act, le Cyber Resilience Act, la directive PSI (Public Sector Information) ou le Chips Act. Concernant le projet d’omnibus numérique, n’étant plus directement en charge de ces questions, je ne l’ai pas examiné en détail. Toutefois, toutes les personnes à qui j’ai posé la question se disent inquiètes, et pas uniquement à cause des lobbyistes américains.
Notons que de nombreuses entreprises américaines, y compris dans le domaine de l’IA, ne sont pas nécessairement hostiles à toute forme de régulation. Beaucoup préféreraient qu’il y ait un cadre unifié et clair, qui leur permettrait de savoir selon quelles règles elles seront jugées, dans l’hypothèse de futures actions de groupe. Toutefois, une idéologie profondément méfiante à l’égard de la régulation a phagocyté la Silicon Valley. On la retrouve dans l’ouvrage de Peter Thiel, De zéro à un, qui contient par ailleurs des réflexions intéressantes sur l’entrepreneuriat. Le livre se conclut sur l’idée que la régulation est un obstacle à l’innovation et que seuls les monopoles disposent des ressources suffisantes pour briser les tabous. Cette vision, formulée il y a vingt ans, a longtemps été enseignée dans toutes les écoles de management.
Il existe des pressions venues des États-Unis, mais aussi, il faut le reconnaître, des lobbys européens. Pour autant, je souhaiterais réfuter l’idée très répandue selon laquelle la régulation serait nécessairement l’ennemie de l’innovation. Dans certains cas, elle peut même constituer un avantage. Ce fut par exemple le cas pour Airbus, qui a pu mettre en avant les normes de sécurité européennes particulièrement exigeantes, pour gagner la confiance de ses clients et reconquérir une part importante du marché mondial face à Boeing.
Il est vrai cependant que la régulation peut être lourde, complexe ou tatillonne. Un conseiller d’État m’avait raconté que le traité de concession du canal de Suez tenait en sept pages tandis que celui d’Eurotunnel en comptait 7 000 – ce dernier a tenu trois mois avant d’aboutir à la banqueroute générale. Lors de ma première visite en Inde, mes interlocuteurs me disaient combien l’idée fondatrice du RGPD – selon laquelle les données doivent circuler avec le consentement de l’utilisateur – leur paraissait remarquable et inspirante. Ils s’étonnaient en revanche de la lourdeur administrative de sa mise en œuvre pour les entreprises européennes. Leur approche consistait plutôt à concevoir un système de gestion du consentement mutualisé (consent management system), soutenu par une infrastructure commune, permettant de faciliter le partage, la révocation et la traçabilité du consentement, afin d’en faire un véritable levier d’innovation.
De ce que j’entends, plusieurs facteurs expliquent la volonté de simplifier certaines procédures et démarches : le rapport Draghi, les inquiétudes croissantes quant à la perte de compétitivité de l’Europe, et l’idée selon laquelle les coûts administratifs et bureaucratiques y contribuent en partie. Ce n’est pas en soi une mauvaise idée, à condition de ne pas jeter le bébé avec l’eau du bain. Il faut non pas renoncer à réguler mais apprendre à le faire de manière élégante et légère. Aujourd’hui, les inquiétudes sont largement partagées.
Mme Cyrielle Chatelain, rapporteure. Dans un entretien en marge du symposium Software Heritage, vous expliquiez que les décisions de l’État, notamment un marché public, sont souvent l’occasion pour les acteurs non retenus d’aller publiquement exprimer leur désaccord, voire, de manière plus discrète, d’aller directement frapper à la porte des responsables politiques, y compris d’un Premier ministre. Quel regard portez-vous sur le poids des lobbys – pour ne pas employer le mot d’ingérence ? Vous avez mentionné l’existence de lobbys européens comme américains : qui sont-ils ? À qui faisons-nous face lorsqu’on cherche à préserver l’autonomie de l’État ?
M. Henri Verdier. C’était dit dans un mouvement d’humeur, mais je l’assume. En revanche, je n’ai jamais dit que les décisions étaient truquées. Le code des marchés publics est tellement pointilleux, il y a tellement de responsabilités pénales susceptibles d’être engagées – jusqu’au payeur public qui est comptable sur ses biens propres – que c’est impossible. Ceux qui perdent le marché vont soit au tribunal administratif si ce sont des grosses entreprises, soit se plaindre dans les médias si ce sont des entreprises plus petites, mais, au cours ma carrière, je n’ai vu aucun exemple de décision biaisée à cause de la pression. En revanche, les visiteurs du soir peuvent influencer les manières de raisonner. Par exemple, en sept ans à la Dinum, j’ai vu passer trois fois l’idée du « 100 % dématérialisé », fondée sur des raisonnements un peu simplistes, du même ordre que ceux promettant de faire ainsi économiser 3 % à la sécurité sociale. Cela reste des cadres de raisonnement soufflés à l’oreille des politiques, sans pour autant truquer les marchés.
Mme Cyrielle Chatelain, rapporteure. Qui murmure ces cadres de raisonnement ? Avez-vous entendu le nom de visiteurs réguliers qui pourraient influencer l’analyse de l’État dans le secteur du numérique ?
M. Henri Verdier. Sans surprise, dès qu’une grande entreprise française emploie plusieurs centaines de milliers de salariés et demande à la diplomatie française et au réseau des services économiques de soutenir son effort d’exportation, elle parle aux politiques. Les entreprises Capgemini ou Atos, par exemple, sont reçues à un très haut niveau et il serait choquant qu’elles ne le soient pas. En fonction de la sensibilité du président en fonction, les start-up ont plus ou moins leurs entrées.
Mme Cyrielle Chatelain, rapporteure. Vous avez écrit en 2017 un plaidoyer pour passer des start-up d’État à l’État plateforme. Vous défendiez le développement par l’État d’outils au service de l’intérêt général pour éviter que les usagers ne soient prisonniers des Gafam. Aujourd’hui, quel bilan faites-vous de l’État plateforme ? Vous avez dit précédemment que tout n’a pas vocation à être internalisé. Quelles sont alors les fonctions stratégiques que l’État doit développer en interne pour continuer à être fort ?
M. Henri Verdier. J’ai été, au cours de ma carrière, d’abord entrepreneur puis directeur de la prospective pendant deux ans pour l’institut Mines-Télécom. En 2012, avec Nicolas Colin, nous avons écrit un livre, L’âge de la multitude, qui voulait montrer la puissance des stratégies de plateforme. Nous analysions comment Google, Facebook et tous les autres avaient le même genre de stratégies, à savoir d’ouvrir leurs actifs (assets) pour stimuler l’innovation d’un écosystème et capturer une partie de la valeur ajoutée de cette innovation. Techniquement parlant, le moteur de recherche de Google, c’est de la capture de liens hypertextes écrits par des millions d’internautes. La stratégie de plateforme suppose des choix technologiques précis, notamment celui de ne plus concevoir l’informatique comme un ensemble monolithique, comparable à une cathédrale, mais plutôt comme un assemblage de modules de petite taille, réutilisables par de multiples applications. Elle repose également sur des échanges de données fluides grâce aux API et sur une capacité accrue à s’ouvrir aux écosystèmes environnants. Je concluais le livre en faisant l’hypothèse que l’État pourrait adopter cette stratégie ; ce serait l’État plateforme. J’ai tenté de mettre en application cette idée lorsque je dirigeais la Dinum, qui continue d’ailleurs dans cette voie. Il en reste de belles initiatives comme FranceConnect, utilisé quotidiennement par 40 millions de Français. J’avais été très frappé d’observer qu’au Royaume-Uni, on se connectait à certains services publics, comme les impôts, avec un compte Facebook. Si le compte est mal paramétré, Facebook ne constitue pas seulement une porte d’entrée : en recourant au protocole Open Graph, la plateforme peut également recueillir des informations sur les pages consultées, les actions réalisées, ainsi que sur l’historique de navigation de l’utilisateur.
Il existe également des évolutions moins visibles mais tout aussi importantes. De grandes API ont considérablement simplifié le fonctionnement interministériel. Dédiées aux données des entreprises, aux données personnelles ou encore aux données géographiques, elles échangent des milliards de données chaque semaine. Elles ont permis de fluidifier et de sécuriser de nombreuses démarches administratives ainsi que des échanges entre administrations. Lorsque j’étais à la tête de la Dinum, j’avais ainsi découvert que certaines administrations utilisaient une copie de rang 7 du fichier Sirene (Système national d’identification et du répertoire des entreprises et de leurs établissements) ou du répertoire de la sécurité sociale. Les données y figurant accusaient parfois jusqu’à six mois de retard parce qu’il était trop complexe d’y accéder en temps réel.
La mise en place d’API s’est accompagnée d’une diffusion progressive des méthodes agiles : plus le système d’information de l’État fournit des modules réutilisables et des données par flux rapides, plus il devient facile de créer des prototypes adaptés à de nouveaux services. Ces méthodes commencent à s’ancrer dans les usages et apparaissent de plus en plus comme une réponse efficace à certains dysfonctionnements.
Il subsiste donc des réalisations solides, ainsi que de belles promesses. Cependant, quand j’ai découvert en Inde les infrastructures publiques numériques, j’ai eu le sentiment qu’ils avaient véritablement réussi à développer l’État plateforme auquel nous aspirions. L’expérience indienne me semble riche d’enseignements. Loin d’être une initiative gouvernementale, elle repose sur un écosystème privé-public, développé à Bangalore, capitale d’un État dirigé par l’opposition.
Si vous souhaitez prendre un rickshaw à Bangalore, vous pouvez le commander par une application qui a coûté environ 5 000 euros au syndicat des conducteurs de rickshaws grâce à l’utilisation d’un standard ouvert appelé Beckn. À l’origine, les conducteurs, pour la plupart analphabètes, se sont demandé pourquoi reverser 40 % de leurs revenus à la plateforme Uber alors qu’ils pourraient disposer de leur propre application de réservation. Le syndicat a passé commande à une petite société locale de services informatiques, pour un coût très modeste, et l’application fonctionne parfaitement. Ce qui a rendu cette initiative possible, c’est l’existence d’un standard ouvert permettant de décrire les mouvements, les trajectoires, les identités, les transactions ou encore les comptes en banque.
L’État plateforme à l’indienne, ce sont des infrastructures logiques, cognitives, qui permettent à chacun d’innover rapidement. Mais ce modèle repose aussi sur une maturité du débat politique que nous n’avons pas encore en France. Les opérateurs et les architectes de ces systèmes vous expliquent qu’il faut commencer par identifier les domaines d’intervention légitimes. Ils citent plusieurs cas de figure : tout d’abord lorsqu’il existe un risque de capture du marché par un monopole ; ensuite lorsque certaines innovations profitent à un si grand nombre qu’il devient plus simple de les financer par de l’argent public – c’est le cas de l’identité numérique par exemple : si chaque utilisation de l’identité devait être facturée individuellement, le marché serait saturé de microtransactions. Ils estiment enfin que l’État doit intervenir dans les marchés bifaces, comportant un risque d’intermédiaire malhonnête. Dans le cas d’Uber, on ne sait jamais si l’application travaille pour le chauffeur ou pour le client, ce qui lui permet potentiellement de prélever une commission sur les deux parties. En cas de litige, la régulation est compliquée. À l’inverse, lorsqu’un acteur assume clairement le fait de servir l’un des deux côtés du marché, les responsabilités sont plus aisées à établir. Il convient donc d’empêcher les acteurs économiques de prendre le contrôle des marchés bifaces. En revanche, il faut laisser l’innovation à l’initiative du marché. Le rôle de l’État consiste simplement à rendre l’innovation possible tout en garantissant que personne ne puisse en tirer une position de monopole. Ces sujets sont discutés en Inde par des milliers de gens, jour et nuit, et replacés dans une réflexion plus large sur l’histoire et l’héritage de l’indépendance, de Gandhi, de Nehru. Il s’en dégage une forme de sagesse collective qui est impressionnante.
M. le président Philippe Latombe. Nous faisons face depuis quelques mois à des fuites de données d’une ampleur préoccupante, notamment au sein du secteur public. L’authentification multifactorielle n’est pas encore la norme. Serait-ce le rôle de la Dinum que d’en imposer une, et, le cas échéant, selon quelles modalités ? Devrait-elle s’appuyer sur des solutions privées ou développer une solution publique, éventuellement adossée à l’identité numérique, afin d’assurer ce niveau supplémentaire de sécurité ?
Depuis plus de cinq ans, la plateforme des données de santé – dite Health Data Hub – a suscité de vives controverses, notamment en raison du choix d’un hébergement confié à Microsoft, non pas à la suite d’un appel d’offres classique, mais par l’intermédiaire de l’Union des groupements d’achats publics (Ugap). Quel regard portez-vous sur le rôle de l’Ugap ? Quelles évolutions pourraient être envisagées afin de garantir davantage d’ouverture, de transparence et de bonnes pratiques dans son fonctionnement ?
M. Henri Verdier. En ce qui concerne les fuites de données, la situation est extrêmement grave. Elle ne me surprend malheureusement pas dans la mesure où nos systèmes reposent sur des bases d’une grande fragilité, avec une surface d’exposition au risque élevée, ainsi que sur une forme d’inconscience – tant dans le secteur public que dans le privé. Cependant, les fuites augmentent aussi parce que les acteurs du cybercrime sont de plus en plus professionnalisés. Il y a aujourd’hui de véritables multinationales du cybercrime extrêmement puissantes avec des centres de recherche et développement, des responsables des ressources humaines et de la formation continue. L’exemple des Conti Leaks en témoigne. Au moment de l’invasion de l’Ukraine, l’organisation cybercriminelle Conti, une des plus importantes au monde, s’est divisée entre Russes d’un côté et Ukrainiens de l’autre. Un compte anonyme s’est alors mis à publier des dizaines de milliers de mails envoyés par des membres de ce groupe criminel, laissant apparaître une bureaucratie du crime très sophistiquée. Enfin, les fuites sont plus visibles puisque la loi fait maintenant obligation de les signaler. Reste que la situation est grave et je ne sais pas si la double authentification suffirait à endiguer le problème, étant donné la faiblesse des infrastructures elles-mêmes. Je confierais le soin de définir et d’imposer un cadre plutôt à l’Anssi qu’à la Dinum. À l’époque, le référentiel général de sécurité avait été élaboré de concert par l’Anssi et la Dinum, mais l’autorité de l’Agence semblait plus efficace. Cette agence dispose d’ailleurs de la capacité de s’opposer à la mise en œuvre d’un projet s’il présente des risques en matière de cybersécurité.
Quant au Health Data Hub, les personnes qui ont choisi l’unique solution référencée par l’Ugap ont agi ainsi pour gagner du temps et éviter la lourdeur des procédures de marché public : trois ans pour élaborer un appel d’offres, le notifier, le publier, analyser les candidatures et répondre aux éventuels contentieux. C’est révélateur des difficultés structurelles de l’achat public. Lorsque j’achevais mon mandat à la Dinum, je m’étais interrogé sur l’opportunité de créer une centrale d’achat dédiée à l’informatique, potentiellement confiée à la Dinum. Les achats informatiques requièrent des connaissances précises. L’Ugap accomplit son travail du mieux possible mais son périmètre d’intervention est trop large, qui va de l’informatique aux papiers peints, en passant par la flotte de véhicules, les vacances, etc. J’avais donc suggéré aux autorités qu’il pourrait être pertinent de disposer d’une centrale d’achat dédiée.
M. Arnaud Saint-Martin (LFI-NFP). Dans certaines situations, malgré les risques de vulnérabilité, la dépendance semble assumée, organisée, voire désirée par les administrations publiques ou même par l’État, sous forme de politiques publiques incitatives. Quel est votre sentiment à ce sujet ? Par exemple, au nord de ma circonscription, un campus géant nommé Campus IA est en cours d’implantation à Fouju. Aux côtés de l’investisseur principal – le fonds souverain MGX, basé à Abou Dabi – qui injecte 35 milliards de dollars, on trouve notamment Nvidia et Mistral AI. J’ai participé à une concertation publique au cours de laquelle j’ai soulevé plusieurs interrogations : les dépendances qu’un tel projet pourrait entraîner ou encore le fait qu’une partie significative de la valeur créée pourrait, à terme, être captée en dehors du territoire français. On m’a répondu que c’était une dépendance assumée et qu’il était nécessaire de s’organiser rapidement pour combler notre retard et accompagner le développement des usages liés à l’IA et au numérique. J’ai reçu la même réponse de la part du ministère chargé du numérique.
Ce premier exemple illustre la course au gigantisme que vous évoquiez et qui est peut-être une impasse, à tout le moins une fuite en avant. Ne sommes-nous pas là en train d’accroître certaines vulnérabilités plutôt que de les réduire ? Par ailleurs, que faut-il penser lorsque des infrastructures particulièrement critiques comme la DGSI (direction générale de la sécurité intérieure) signent des contrats avec Palantir, dont vous avez évoqué la figure controversée du fondateur, Peter Thiel, ainsi que sa philosophie ? N’y a-t-il pas un risque de dépendance accrue vis-à-vis d’acteurs qui ne nous veulent pas forcément du bien ?
M. Henri Verdier. Ce sont des thématiques compliquées. Nous avons face à nous une économie de capital-risque financée par des investissements considérables, dans un pays capable d’émettre autant de dollars qu’il le souhaite – puisqu’il peut en créer lorsqu’il en manque.
Nous sommes confrontés à un dilemme permanent parce que nous avons aussi besoin d’investissement. En ce qui concerne les data centers, le risque qu’ils quittent le territoire du jour au lendemain est assez peu élevé car ce sont des infrastructures physiques lourdes. La France cherche en permanence, d’une part, à assurer son autonomie et à soutenir l’indépendance capitalistique de ses propres entreprises, et d’autre part, à attirer des investisseurs étrangers, en espérant ne pas se tromper. L’histoire de l’industrie regorge néanmoins d’exemples d’erreurs stratégiques, comme la fusion entre Alcatel et Lucent ou l’arrêt par France Télécom des recherches sur Internet – dont l’Inria avait inventé certaines des technologies fondatrices – pour privilégier le Minitel. L’innovation s’est alors poursuivie aux États-Unis. Nous tentons constamment de trouver un compromis.
Quant au contrat entre Palantir et la DGSI, j’ai prêté serment donc je dois dire la vérité : j’ai toujours pensé que c’était une erreur. La DGSI ne faisait pas partie du périmètre d’action de la Dinum, donc je n’étais pas chargé de ce dossier, je n’ai pas effectué d’audit ni participé à la décision. En réponse à mes inquiétudes, il m’a été indiqué que les données sensibles étaient hébergées sur des machines coupées du réseau, ce qui en rend l’accès impossible à Palantir. Je veux bien le croire. Cependant si on en juge une littérature récente, notamment le livre d’Olivier Tesquet et de Nastasia Hadjadji, Apocalypse nerds, le danger se situe aussi ailleurs. Palantir vous permet de stocker cent fois plus de données qu’auparavant et se rend indispensable. Lorsqu’éclate un conflit commercial ou que change la grille tarifaire, si vous êtes en désaccord, l’entreprise peut menacer de vous priver de ses services que vous n’êtes plus capables d’assurer vous-mêmes. J’aurais donc été plus prudent. J’espère qu’on verra bientôt émerger non pas des Palantir européens, car changer la nationalité du tyran ne suffit pas à résoudre le problème de la souveraineté, mais des capacités de traitement de données européennes.
La souveraineté est aussi une condition de la démocratie. Si le peuple souverain n’est pas en mesure de décider librement de protéger ses données personnelles ou de garantir que ses enfants ne verront pas de pornographie, la démocratie devient une coquille vide. Derrière la souveraineté économique, c’est aussi la démocratie qui est en jeu.
M. Hervé Saulignac (SOC). Vous avez défendu l’idée d’un équilibre des rapports de force avec les grandes puissances, qu’elles soient américaine ou chinoise. L’Europe n’ayant pas fait le pari de l’autosuffisance numérique, ne pensez-vous pas qu’il est déjà trop tard ? Vous avez évoqué quelques pistes, notamment les standards ouverts, permettant d’atteindre cet équilibre, pourriez-vous en préciser d’autres ?
Ma seconde question porte sur la multiplicité des acteurs publics impliqués : les autorités de régulation – telles que la Commission nationale de l’informatique et des libertés (Cnil), l’Autorité de régulation des communications électroniques, des postes et de la distribution de la presse (Arcep) ou encore l’Autorité de régulation de la communication audiovisuelle et numérique (Arcom) – ; les directions chargées du pilotage de l’action de l’État, comme la Dinum ; les diverses agences spécialisées ; plusieurs plateformes publiques telles que FranceConnect ou data.gouv ; et de nombreux organismes de recherche. Une refonte de l’architecture et de la gouvernance de ces institutions serait-elle souhaitable pour réduire la dispersion actuelle et les coûts significatifs qui en résultent ?
M. Arnaud Le Gall (LFI-NFP). Le 5 février 2025, le Premier ministre a publié une circulaire relative à la commande publique numérique. L’administration a-t-elle les moyens de l’appliquer ? Et d’ailleurs, y a-t-il une seule personne au sein de l’État qui soit capable de fournir une cartographie globale des solutions numériques utilisées dans l’administration française, au moins au niveau central ?
Le cloud est l’un des nefs de la guerre. Je suis préoccupé par le fait que le Cybersecurity Act 2 semble entériner l’abandon du label de cloud souverain. La première réaction consisterait évidemment à ne pas renoncer à cet objectif et à poursuivre le développement de cloud souverain, garantissant que les données sensibles ne puissent être soumises ni à la législation américaine ni à la législation chinoise – même si les solutions chinoises sont, de fait, beaucoup moins utilisées en Europe. Interrogé par la commission des affaires étrangères sur le recours à des solutions d’Amazon pour la phase test de l’euro numérique que nous jugions scandaleux, Guillaume Poupard avait répondu que, pour une partie de nos partenaires européens, « la souveraineté est un gros mot ».
La seconde piste consisterait à s’interroger plus fondamentalement sur nos besoins. Avons-nous réellement besoin du tout-cloud ? La généralisation des clouds ne constitue-t-elle pas un facteur de vulnérabilité ? Le cloud revient, en pratique, à centraliser des volumes considérables de données dans de très grands centres de calcul. Dans certains cas, ne serait-il pas possible, y compris pour des raisons d’impact environnemental, de réduire le recours au cloud, notamment au sein de l’État ?
Mme Cyrielle Chatelain, rapporteure. Vous avez évoqué la nécessité de disposer d’une capacité de calcul européenne. Quels sont les principaux critères permettant de garantir la souveraineté des data centers ? La seule localisation géographique ne suffit pas, notamment en raison de l’existence de lois extraterritoriales. Quels éléments de vigilance doit-on prendre en compte, lorsqu’on participe, comme M. Saint-Martin, à une concertation publique sur l’implantation d’un data center ?
M. Henri Verdier. J’identifie trois grands ensembles de questions. Le premier concerne l’organisation de l’État sur la question numérique, qui est effectivement très éclatée et a varié au cours du temps selon les ministres, les ambassadeurs ou les responsables de Dinum. Cet éclatement s’explique en partie par le fait que les ministres ou secrétaires d’État chargés du numérique étaient au départ secrétaires d’État à l’économie numérique, ce qui impliquait une forte dimension de politique industrielle, tournée vers l’innovation et les start-up.
La Dinum s’inscrit dans une autre trajectoire. Jusqu’en 1986, les systèmes d’information de l’État étaient développés de manière très autonome par les informaticiens des différentes administrations. Un décret de décembre 1986 commence à structurer cette gouvernance : les ministres deviennent responsables des systèmes. Puis une circulaire du Premier ministre François Fillon rattache les directions des systèmes d’information aux secrétaires généraux des administrations. Et petit à petit, avec craintes et tremblements, certaines fonctions sont mutualisées à l’échelle interministérielle. Cela se traduit notamment par la mise en place du réseau interministériel de l’État (RIE) et par l’élaboration de référentiels communs, par exemple en matière d’accessibilité. Aujourd’hui, la Dinum joue surtout un rôle de coordination et d’interconnexion entre des systèmes qui restent largement ministériels.
La cybersécurité, c’est encore une autre histoire. Quant à la diplomatie numérique, c’est un domaine à part entière qui recouvre des attributions telles que la gouvernance d’internet, le droit international dans le cyberespace ou l’éthique de l’IA. Par ailleurs, chaque ministère sait désormais que l’avenir des politiques publiques dont il a la charge – qu’il s’agisse d’éducation, de santé ou d’écologie – sera profondément lié aux transformations numériques et à l’intelligence artificielle. Il est donc naturel qu’aucun d’entre eux ne souhaite être entièrement dessaisi de ces questions.
C’est bizarrement parfois au niveau européen que la cohérence apparaît le plus clairement. Lorsqu’un texte est négocié à Bruxelles, la position française est préparée par le secrétariat général des affaires européennes (SGAE) à l’issue d’une concertation interministérielle, puis défendue par la représentation permanente de la France auprès de l’Union européenne. Ce processus aboutit généralement à une position nationale unifiée, négociée et arbitrée en amont.
Dans ces conditions, la cartographie que vous évoquiez est très difficile à établir. La Dinum peut avoir une vision relativement précise des dépenses des DSI des ministères, mais une grande partie des initiatives lui échappe. Si les services d’information de certains ministères développent des outils comme des chatbots, ces projets échappent aux radars de la Dinum. Il en va de même pour de nombreux autres périmètres : les opérateurs de l’État, la sphère de la défense ou encore les activités classifiées. À cela s’ajoute l’absence de véritable comptabilité analytique : les dépenses sont principalement intégrées dans des budgets de fonctionnement, ce qui rend l’analyse très difficile. Établir une cartographie précise supposerait donc une mission d’enquête spécifique, fondée sur une analyse approfondie des données budgétaires et administratives.
Le deuxième ensemble de questions concerne la souveraineté, notamment européenne. Plutôt que de renoncement, je parlerais d’une série d’échecs. La France, qui avait su développer des grands programmes nucléaires ou spatiaux, a connu des revers dans le domaine du numérique, depuis le demi-échec du plan Calcul jusqu’aux tentatives de construire un Airbus du hardware et à la bataille perdue du système d’exploitation. L’une des causes de ces échecs tient sans doute à notre approche traditionnelle de l’innovation, très différente de celle de la Silicon Valley. Leur modèle est profondément darwinien : on lance un grand nombre de projets, on en abandonne rapidement la majorité, et quelques succès majeurs compensent l’ensemble des échecs grâce au capital-risque. Cette dynamique, visiblement efficace, a mis du temps à être comprise en Europe. Nous avons connu quelques réussites ponctuelles, l’arrivée de Price Minister et plus récemment l’arrivée de Criteo ont insufflé une bouffée d’espoir sur le marché – enfin, nous avions une licorne ! Reste que nous avons peiné à trouver une véritable dynamique d’innovation numérique et nous avons perdu vingt ans.
À cela s’ajoutent les divergences culturelles au sein de l’Europe. La notion même de souveraineté numérique a longtemps suscité des réticences chez certains partenaires qui y voyaient plutôt une dérive autoritaire, sur le modèle de la Chine. J’ai ainsi passé beaucoup de temps expliquer qu’il ne s’agissait pas de restreindre les libertés en ligne, de contrôler internet ou de censurer la parole publique, mais de garantir notre capacité d’action et de régulation. Pour rassurer nos collègues, nous avons appris à parler d’autonomie stratégique ou de self-determination plutôt que de souveraineté. Les esprits évoluent, mais là aussi, nous avons perdu vingt ans.
Pour l’avenir, plusieurs orientations stratégiques me semblent importantes. Il faudrait tout d’abord définir quelques priorités industrielles claires. La France dispose par exemple d’acteurs solides dans le cloud, sur lesquels elle pourrait s’appuyer. En ce qui concerne l’intelligence artificielle, on parle constamment des Large Language Model (LLM), un programme d’intelligence artificielle destiné au marché et au marketing. Cependant, pour reprendre les termes de Thierry Breton, il existe un boulevard en Europe pour une IA industrielle, capable de transformer nos systèmes de production. Elle fonctionnerait avec des données qui ne sont pas encore en place publique et il faudrait inventer un business model autre que le placement publicitaire. Ce projet présente un double enjeu pour l’Europe, dans la mesure où il permettrait de développer des IA très européennes et de sauver notre industrie. Si l’Europe se donnait, par exemple, l’objectif de réduire de 30 % la consommation d’énergie et de matières premières de ses usines grâce au numérique, ce serait un progrès industriel et écologique majeur.
Il est également essentiel de soutenir la recherche publique, qui est sérieusement affaiblie par manque de financement, alors qu’elle a joué un rôle décisif dans le développement de technologies aujourd’hui centrales, y compris dans l’IA. Personne ne croyait aux Diffusion Large Language Models (DLLM) il y a vingt ans, à l’exception de quelques laboratoires en France et au Canada. On devrait, en outre, s’inspirer des infrastructures publiques numériques à l’indienne et mener une politique beaucoup plus affirmée de soutien aux grands communs numériques et aux logiciels libres, qui sont des facteurs de souveraineté. Aujourd’hui, nous leur apportons très peu de financement public. Lorsque j’étais ambassadeur, j’ai ainsi soutenu la création d’un European Digital Infrastructure Consortium (Edic) consacré aux communs numériques. Il aura fallu trois ans de négociations avec Bruxelles pour y parvenir, et les moyens qui lui seront alloués restent modestes, de l’ordre de quelques millions d’euros. Pourtant, une part importante de notre liberté numérique repose sur ces infrastructures ouvertes, comme Linux, OpenStreetMap et plus largement sur le fait qu’internet demeure fondé sur des standards ouverts. Parfois, nous perdons la bataille, comme dans le cas de Mozilla : la structure a progressivement été cannibalisée par Google, qui a apporté des moyens considérables – en développeurs comme en financement – jusqu’à la rendre complètement dépendante. Le fait qu’un logiciel soit libre ne signifie pas qu’il soit protégé. Sa pérennité dépend de l’existence d’une communauté active de contributeurs, d’un investissement continu et de financements suffisants.
La commande publique constitue un autre levier important, même si son impact est parfois surestimé. Il faut garder à l’esprit l’écart de moyens entre les États-Unis et l’Europe – je l’ai déjà mentionné en matière de dépenses militaires. En revanche, il serait utile que l’État développe une commande publique plus stratégique et plus ouverte à l’innovation. Pour favoriser une meilleure compréhension, il s’agirait de dialoguer avec plus de start-up, d’entrepreneurs et de chercheurs. Une telle approche serait bénéfique à l’ensemble de l’écosystème.
Pour conclure, je ne pense pas qu’il soit trop tard. J’ai souvent participé à des colloques où l’on débattait longuement pour savoir s’il fallait parler de souveraineté ou d’autonomie stratégique, voire s’il convenait d’adopter une forme de protectionnisme. Or, lorsque l’on échange avec de grands entrepreneurs, un constat plus simple s’impose : l’objectif est avant tout d’augmenter nos degrés de liberté. Cette logique devrait guider nos décisions quotidiennes. Si cette approche devenait un réflexe, elle transformerait progressivement la culture des organisations. Par exemple, si cette commission a mis en place un groupe de travail sur messagerie, on peut légitimement espérer que ce soit sur Signal, sinon cela pose des problèmes d’indépendance et de sécurité. Je peux vous raconter à ce sujet une anecdote assez révélatrice. Lorsque je suis entré à la Dinum en 2015, un gros marché public était sur le point d’être publié. Cela faisait trois ans que le dossier était en préparation, tout avait été validé, y compris par le contrôleur budgétaire et comptable ministériel (CBCM) et le Premier ministre lui-même. Il s’agissait d’un marché relatif à des services de cloud et je savais, parce que je m’étais renseigné, qu’aucun acteur français ne répondrait à l’appel d’offres. J’ai immédiatement tenté d’introduire une clause supplémentaire afin de prévoir, avant signature du contrat, un test de migration, permettant de vérifier que nous pouvions quitter la solution retenue en quinze jours. L’idée était d’ajouter une dernière ligne de défense, autrement dit un degré de liberté supplémentaire. En l’occurrence, cela a été refusé mais cet exemple illustre le type de réflexes qu’il faudrait systématiquement adopter. Si nous développions cette culture, les premiers gains pourraient être rapides et concrets.
Dans l’histoire du numérique, les positions dominantes sont rarement définitives et c’est une bonne nouvelle : les géants d’aujourd’hui peuvent être renversés cinq ans plus tard par de nouveaux géants. L’enjeu est donc de préparer dès maintenant les prochaines batailles technologiques et de les gagner cette fois-ci.
*
Table ronde, ouverte à la presse, réunissant M. David Chavalarias, directeur de recherche au CNRS, directeur au Centre d’analyse et de mathématiques sociales de l’EHESS, et directeur de l’Institut des systèmes complexes de Paris Île-de-France (ISC-PIF) et M. Robin Berjon, informaticien, directeur de l’agence Supramundane (mardi 10 mars 2026)
M. le président Philippe Latombe. Nous poursuivons nos auditions avec une table ronde visant à dresser un panorama introductif des dépendances et vulnérabilités de la France dans le secteur du numérique. Quelles sont les caractéristiques techniques et organisationnelles de la domination exercée par les Big Tech ? Quels effets cette domination produit-elle ? Comment faire évoluer ce système pour aller vers un cyberespace plus équilibré, mieux gouverné et œuvrant pour le bien commun ?
Pour répondre à ces questions, nous recevons Mme Maud Quessard, directrice du domaine euratlantique à l’Institut de recherche stratégique de l’École militaire (Irsem), M. Robin Berjon, informaticien et consultant, spécialisé dans la gouvernance de la technologie, et M. David Chavalarias, mathématicien, directeur de recherche au Centre national de la recherche scientifique (CNRS) et au Centre d’analyse et de mathématiques sociales de l’École des hautes études en sciences sociales (EHESS), et directeur de l’Institut des systèmes complexes de Paris Île-de-France.
Madame, messieurs, je vous prie de déclarer tout autre intérêt public ou privé qui serait de nature à influencer vos déclarations.
Auparavant, je vous rappelle que l’article 6 de l’ordonnance du 17 novembre 1958 relative au fonctionnement des assemblées parlementaires impose aux personnes auditionnées par une commission d’enquête de prêter serment de dire la vérité, toute la vérité, rien que la vérité.
(Mme Maud Quessard, M. Robin Berjon et M. David Chavalarias prêtent successivement serment.)
M. Robin Berjon, informaticien et consultant, directeur de l’agence Supramundane. En matière de dépendances structurelles et de vulnérabilités systémiques, la situation dans laquelle nous nous trouvons n’est pas le fruit du hasard. Elle ne résulte pas d’une quelconque supériorité, culturelle ou autre, des Américains, mais d’un choix politique fait au début des années 1990 et assumé depuis par toutes les administrations.
Au début des années 1990, les États-Unis se sont rendu compte que leurs investissements dans les systèmes militaires n’étaient plus justifiés, du fait de la fin de la guerre froide, et ont décidé de les réorienter vers le secteur de la technologie, particulièrement dans la Silicon Valley. Ces investissements très significatifs, qui s’élèvent à plusieurs centaines de milliards, ont été associés à une politique volontariste visant à permettre aux sociétés informatiques de se développer sans entraves nationales ou internationales, dans un modèle leur confiant la gouvernance de l’internet.
Cette politique a été poursuivie au moins jusqu’à la fin du mandat de Biden – Trump ne l’avait pas remise en cause pendant son premier mandat, mais la situation est un peu plus compliquée depuis sa réélection – et a abouti à un gouvernement privé de la sphère numérique par les Big Tech – le terme de gouvernement se justifie par le fait qu’il s’agit d’infrastructures et non de produits de consommation.
Lorsqu’il est question d’infrastructures numériques, les gens pensent aux data centers, éventuellement au cloud ou à la connectique, c’est-à-dire à des éléments qui ressemblent, d’une certaine façon, à des infrastructures traditionnelles de transport, d’énergie, etc. Or le champ des infrastructures numériques est beaucoup plus vaste.
Une infrastructure est un système à grande échelle qu’il est difficile de remplacer. C’est le cas, par exemple, d’un réseau routier, car en construire un nouveau est complexe. Dans le domaine du numérique, cette complexité est notamment liée aux marchés bifaces ou aux effets de réseaux. Par ailleurs, un système infrastructural soutient un large éventail d’activités sociétales – des activités économiques mais aussi des activités quotidiennes des citoyens –, ce qui permet de capter beaucoup de valeur. Enfin, une infrastructure gouverne ses usagers. Dans la plupart des cas, cette capacité à gouverner est neutralisée par les décisions d’États démocratiques, mais, s’agissant des systèmes numériques, ce travail n’a pas été effectué. Les infrastructures peuvent donc imposer des règles à leurs usagers.
Pour vous faire part de mon expérience, une société relativement puissante comme le New York Times, au sein de laquelle j’ai été vice-président pendant plusieurs années, considère que les règles définies par Google ou Meta sont plus importantes que celles adoptées par tel ou tel pays, parce qu’elles ont davantage d’impact. Nous sommes confrontés à un problème de souveraineté numérique car le droit des États compte moins que le droit de ces gouvernements privés. Cela concerne aussi bien les navigateurs que les systèmes d’exploitation, les app stores, les réseaux sociaux, etc : la liste est très longue. De ce fait, lorsqu’on a affaire à une infrastructure de gouvernance autoritaire, la société elle-même devient, par la force des choses, autoritaire, quelles que soient les institutions qui agissent par ailleurs.
Face au problème difficile que constitue l’insuffisance de la souveraineté, des solutions existent, mais il faut veiller à ne pas commettre certaines erreurs. D’abord, il ne faut pas se fourvoyer dans des approches monistes, qui consistent à croire que l’on pourrait tout résoudre en actionnant un seul levier, comme la régulation, la concurrence, l’investissement, la commande publique, etc. Au contraire, nous devons construire des stratégies cohérentes qui utilisent tous les outils dont nous disposons.
La tentation est également forte de commencer par les couches basses, comme le cloud ou les infrastructures d’hébergement. Or le risque est de s’y trouver coincé, sans réussir à monter en puissance et à accéder aux couches supérieures. Il est plus intéressant de commencer au plus près des consommateurs et des utilisateurs, autrement dit de la production de valeur – comme l’ont fait les Big Tech.
Nous assistons par ailleurs, en particulier à Bruxelles, à une focalisation extrême sur l’intelligence artificielle (IA). Elle est devenue le sujet central, comme si le reste de l’informatique n’existait plus. Pourtant, même si elle est importante, elle ne représente pas plus de 5 à 10 % du problème.
Enfin, certains tiennent des discours défaitistes. Découragés face à la taille des infrastructures, ils préfèrent abandonner et accepter la vassalisation. Puisque les États-Unis ont gagné sur ce terrain, ils pensent que nous avons intérêt à faire autre chose, comme développer le tourisme ou je ne sais quoi d’autre.
Aucune de ces voies n’est la bonne. Des exemples montrent que nous pouvons développer des solutions alternatives, qui commencent à fonctionner. Je participe notamment au projet Eurosky, qui vise à créer un modèle européen permettant le retour à la souveraineté numérique. L’objectif est de disposer, comme dans tous les autres secteurs industriels, d’infrastructures partagées de gouvernance soutenant un monde d’applications concurrentielles. Ce schéma, qui est duplicable dans toute l’économie numérique à des coûts relativement faibles, a déjà été déployé pour les réseaux sociaux. Grâce à des infrastructures souveraines dont la gouvernance est collective et démocratique, on peut parvenir à un réel pluralisme ; un choix est offert en matière de modération des contenus, de recommandations, etc. À l’heure actuelle, 43 millions d’utilisateurs y ont accès. Ce n’est donc pas confidentiel, et le chiffre est en augmentation constante.
Il est possible de définir des stratégies efficaces pour démocratiser la sphère numérique et ouvrir les marchés numériques à la concurrence, ce qui n’est pas le cas aujourd’hui. Des actions collectives doivent être menées en matière de régulation et d’investissement. Les pouvoirs publics ont un rôle à jouer en la matière. Ces actions sont tout à fait réalisables ; leur coût n’est pas énorme au regard des sommes évoquées notamment pour l’IA. L’Europe dispose de solutions techniques performantes et possède toutes les compétences pour mener à bien de tels projets. Il ne lui manque qu’une volonté politique et une stratégie cohérente pour traiter le problème.
M. David Chavalarias, mathématicien, directeur de recherche au CNRS et au centre d’analyse et de mathématique sociales de l’EHESS, directeur de l’Institut des systèmes complexes de Paris Île-de-France. Je poursuivrai le propos de M. Berjon en me concentrant sur ma spécialité, c’est-à-dire l’analyse des réseaux sociaux.
Les réseaux sociaux, et les médias sociaux en général, sont importants car ils constituent une interface directe avec l’opinion publique. Or les démocraties vont là où leur opinion publique – ou, dit autrement, la volonté populaire exprimée par le vote – les emmène. Si vous avez la possibilité d’influencer l’opinion publique, vous disposez d’un certain pouvoir sur les démocraties.
À l’échelle mondiale, le taux de pénétration des réseaux sociaux est compris entre 60 et 70 % – il est souvent plus proche du second chiffre. Les utilisateurs leur consacrent en moyenne deux heures par jour et, selon une étude de Reuters de 2025, ils sont la principale source d’information d’un Français sur cinq. Ces chiffres donnent une idée de l’impact que peuvent exercer les réseaux sur notre société.
La Big Tech emploie trois stratégies pour conquérir les marchés et accroître son influence. La première consiste à investir des domaines d’activité qui ne sont pas encore réglementés, comme les réseaux sociaux à leur début ou les orbites basses utilisées par Starlink. La deuxième consiste à violer la loi suffisamment rapidement pour que le gain excède le coût engendré par la condamnation, lorsque celle-ci surviendra. Plusieurs amendes infligées notamment par l’Union européenne (UE), qui n’étaient pas du tout à la hauteur des bénéfices engrangés par les entreprises concernées, ont montré la pertinence de ce calcul. Enfin, la troisième – la plus inquiétante, à mes yeux – consiste à violer le droit assez vite pour influencer l’opinion publique et obtenir une évolution politique, afin que l’infraction ne soit plus constituée ou que l’on soit pardonné. Nous l’avons vu aux États-Unis concernant les émeutiers du 6 janvier 2021. Dans le même ordre d’idées, pendant la campagne présidentielle, Elon Musk se demandait à combien d’années de prison il s’exposait si Donald Trump n’était pas élu.
S’agissant de l’influence des réseaux sociaux, un point technique est important à comprendre. La plupart des utilisateurs pensent que ces plateformes fonctionnent comme le courrier électronique, c’est-à-dire qu’ils envoient des messages à des gens qui les lisent et qu’eux-mêmes lisent les messages qui leur ont été envoyés. Or, sur ces réseaux, l’information est essentiellement consultée à partir de la page d’accueil et du fil d’actualité, qui présente certes des messages publiés par les personnes auxquelles vous êtes abonné mais aussi des messages émanant d’autres personnes.
À l’Institut des systèmes complexes, nous avons audité le fil de X. Ces travaux ont notamment été menés par Paul Bouchaud. Ils montrent qu’un tiers des messages, en particulier à caractère politique, n’ont pas été sollicités. Concernant les deux autres tiers, le temps que vous passez sur le réseau social ne vous permet d’en lire que 3 %. Si vous êtes abonné à 500, 600 ou 700 personnes, vous ne pouvez pas lire tout ce qu’elles publient : vous ne lisez que ce qui vous est présenté en premier, ce qui représente environ 3 % de ce qui est produit dans votre environnement social.
Le fil d’actualité permet une très forte éditorialisation des réseaux sociaux ; il constitue leur principale porte d’entrée. L’éditorialisation peut en outre être facilement modifiée. Nous avons mesuré que, parmi les 3 % de messages émanant de vos abonnés que vous parvenez à lire, les contenus dits toxiques, c’est-à-dire comportant une dose d’hostilité, d’agressivité ou d’obscénité, étaient surreprésentés. Or, théoriquement, ce biais ne devrait pas exister, ni d’ailleurs le biais inverse qui consisterait à donner l’impression que tout va bien en passant sous silence certains problèmes. À l’échelle de centaines de millions, voire de milliards d’utilisateurs, la perception de la réalité est ainsi déformée : le monde apparaît plus noir, ou votre voisin plus méchant qu’il ne l’est réellement.
Ce phénomène affecte non seulement la circulation des informations, mais également la visibilité des personnes, puisque celles qui s’expriment de la manière la plus toxique sont mises en avant et finissent par être surreprésentées – elles reçoivent plus de connexions entrantes. Les personnes toxiques sont ainsi surreprésentées parmi les influenceurs du réseau en raison de la conception même de ce dernier et non parce qu’elles produisent des contenus intéressants. Pour maximiser l’engagement, c’est-à-dire promouvoir des contenus qui seront cliqués et partagés, le modèle économique de la plateforme encourage ce biais de négativité et de toxicité. Nous avons d’ailleurs pu observer que ce biais était passé de 32 à 49 % après le rachat de Twitter par Elon Musk. Les modifications qu’il a apportées à cette infrastructure ont donc changé la donne.
Les problèmes que je viens d’évoquer sont liés à la conception des réseaux sociaux. Ils ne s’expliquent pas forcément par une intention de nuire, même s’ils ont pour effet de porter atteinte au débat public et, probablement, à la santé mentale.
À cela s’ajoute le fait que certains acteurs reconnaissent désormais officiellement qu’ils utilisent les réseaux sociaux comme une arme politique et d’influence. Elon Musk l’a fait pendant la campagne présidentielle de Donald Trump. Il a notamment posté des messages dans lesquels il indiquait vouloir gaver les utilisateurs de ses idées. Pavel Durov a, pour sa part, contacté tous les usagers espagnols de Telegram pour critiquer la loi interdisant les réseaux sociaux aux mineurs. Sur un coup de tête de l’un de leurs dirigeants, ces infrastructures, qui régulent la circulation d’informations, peuvent servir à influencer les citoyens et à leur demander d’agir d’une certaine façon.
Les recherches se poursuivent sur l’impact que les algorithmes de présentation de l’information peuvent avoir sur les individus. Les résultats d’une étude très récente, menée notamment par Germain Gauthier, ont été publiés le mois dernier dans Nature. Aux États-Unis, des individus qui n’utilisaient pas l’algorithme standard de X y ont été exposés pendant sept semaines. Bien que la période soit assez courte, elle a suffi pour que 5 à 7 % d’entre eux en moyenne changent d’opinion à l’égard de Zelensky ou portent un jugement différent sur le caractère justifié ou non des procès contre Trump ou certaines idées conservatrices.
Cette mesure empirique montre donc qu’un algorithme peut faire changer d’opinion 5 à 7 % des électeurs en moyenne et jusqu’à 15 % des électeurs indépendants, qui, aux États-Unis, peuvent voter pour les Républicains ou les Démocrates en fonction des sujets ou des élections. Avec X, vous avez un média qui a la main sur 32 millions d’utilisateurs réguliers et peut influencer 15 % des indécis, ce qui correspond à peu près à l’écart entre Kamala Harris et Donald Trump dans le vote populaire. Cela donne un ordre de grandeur, d’autant plus qu’il ne s’agit que de X. Les réseaux sociaux sont donc des instruments capables de faire évoluer l’opinion dans un sens ou dans l’autre sur la durée d’une campagne et, même si d’autres effets sont à prendre en compte, de changer le résultat d’une élection.
Depuis l’arrivée d’Elon Musk et, surtout, l’élection de Donald Trump, la plupart des Big Tech, en particulier les Gafam – TikTok est aussi très influent et complètement verrouillé, mais c’est un acteur chinois, ce qui pose d’autres problèmes – ont fermé leur accès aux chercheurs, certainement de manière volontaire. Or, pour travailler sur les réseaux sociaux américains, nous avons besoin de faire de la veille et d’analyser les dysfonctionnements de ces plateformes. Une bataille juridique est en cours, car elles ne respectent pas le droit européen. En cas de risque systémique, par exemple sur l’intégrité des élections, des entités tierces indépendantes, comme des organismes de recherche, devraient pouvoir accéder à certaines données pour quantifier le phénomène et éventuellement émettre une alerte. J’ai moi-même demandé, en vain, à disposer de ces accès, comme plusieurs de mes collègues. En Allemagne, au moment où Elon Musk est intervenu pour soutenir l’AFD (Alternative für Deutschland) et que des armées de robots ont amplifié l’impact de ses messages, des chercheurs ont demandé à accéder aux données de X, mais ils n’y ont pas été autorisés dans les temps. À l’heure actuelle, ces systèmes sont complètement opaques et ne peuvent pas être audités.
Pour réaliser cet audit, nous aurions besoin de deux choses. D’une part, il faudrait idéalement que nous connaissions l’algorithme. Certains acteurs l’ont publié. Curieusement, X l’a fait, à différents moments, sans que nous sachions s’il est complet. Toutefois, il ne nous sert à rien, puisque nous ne disposons pas des paramètres. À titre d’exemple, en France, pour le calcul de l’impôt, l’algorithme prévoit que le pourcentage d’imposition varie en fonction de la tranche de revenu. Si vous ne connaissez pas ces pourcentages – c’est-à-dire les paramètres employés –, vous ne saurez pas si le système favorise les plus riches ou les plus pauvres. En outre, il faudrait pouvoir vérifier que l’algorithme est effectivement appliqué, en observant les entrées et les sorties. Dans le cas de l’impôt, un sondage auprès de la population permettrait de s’assurer que les sommes payées correspondent au modèle théorique. Pour les réseaux sociaux, il conviendrait de savoir quelles informations circulent, comment les messages sont relayés, etc. Avant le rachat de Twitter par Elon Musk, le système était ouvert : nous pouvions effectuer ce suivi. Aujourd’hui, tout est fermé. Pour désopacifier et mener des audits, nous menons donc deux batailles, qui portent sur l’accès aux algorithmes et à leurs paramètres et, surtout, sur l’accès aux entrées et aux sorties.
Mme Maud Quessard, directrice du domaine euratlantique à l’Institut de recherche stratégique de l’Irsem. Je souhaiterais me pencher, en ma qualité d’analyste politique, sur les transformations qu’a connues le cyberespace au cours des quinze dernières années.
Si les États-Unis ont investi massivement dans la technologie depuis les années 1990, le rapport entre le politique et la Silicon Valley a toutefois évolué depuis l’ère Clinton. Les Gafam – qui doivent être distingués des Big Tech – ont été fort utiles pour conduire des délégations technologiques et diplomatiques avec le gouvernement américain, notamment le département du commerce. Ils étaient des partenaires, pas forcément politiques. Ce ne sont pas tout à fait les mêmes acteurs qui sont aujourd’hui à la solde du gouvernement de Donald Trump : nous avons assisté à leur politisation entre ses deux mandats.
Au cours des quinze dernières années, la nature des infrastructures stratégiques a connu une mutation profonde. Elles sont devenues d’autant plus stratégiques qu’elles sont vulnérables. Les data centers, qui ne représentent pas l’ensemble de ces infrastructures, sont très présents dans le débat public. Pourtant, alors que la guerre est de retour en Europe et qu’un conflit est en cours au Moyen-Orient, leur protection est-elle évoquée ?
Contrairement aux infrastructures classiques d’énergie, de transport ou de télécommunication, le système numérique mondial est structuré autour d’acteurs privés transnationaux – pas seulement la Big Tech – qui disposent de la capacité, sans précédent, de contrôler simultanément les infrastructures techniques, les plateformes d’intermédiation et les flux informationnels, c’est-à-dire à la fois le contenant et le contenu. Nous sommes dans une configuration inédite de souveraineté partagée entre États et entreprises technologiques. On parle de Big Tech Nations, dont les architectures techniques sont globalisées.
Dans ce contexte, les questions de dépendance numérique doivent être analysées dans une perspective systémique, qui intègre les trois dimensions complémentaires que sont la gouvernance informationnelle – autrement dit, les données, les plateformes et les algorithmes –, les infrastructures matérielles du numérique – c’est-à-dire les data centers, les câbles sous-marins et les architectures réseau – et le positionnement géopolitique des États dans l’économie numérique mondiale. S’agissant de ce dernier point, l’asymétrie est forte entre, d’un côté, les Big Tech et la puissance américaine et, de l’autre, la capacité des pays européens ou de l’Union européenne à investir.
La dépendance vis-à-vis des Big Tech repose principalement sur le fait que ces grandes entreprises technologiques contrôlent plusieurs couches technologiques. Certains chercheurs parlent de digital stack pour désigner l’ensemble des infrastructures et des services qui structurent l’espace numérique. Ces entreprises contrôlent simultanément les infrastructures physiques, les infrastructures logicielles et les plateformes d’intermédiation. Cette intégration verticale crée des effets de dépendance très puissants car les États et les entreprises utilisent simultanément plusieurs services appartenant au même écosystème technologique. Cette dépendance ne concerne pas seulement les institutions publiques mais aussi tous les acteurs privés. Le marché publicitaire numérique présente, à cet égard, certaines spécificités. Son modèle économique permet à un nombre limité d’acteurs de capter une part majeure des revenus publicitaires numériques, ce qui contribue à la fragilisation des écosystèmes médiatiques nationaux.
S’agissant de l’intelligence artificielle, le fait de se focaliser sur cette question et d’hystériser le rapport à cette technologie dans le débat public européen constitue peut-être une partie du problème. J’ai pu constater sur le terrain que son développement suscitait également une très forte attention aux États-Unis, même avant le retour de Donald Trump et le nouveau rôle assigné à la Big Tech. La dépendance vis-à-vis de cette dernière y a donné lieu à des réflexions depuis plus longtemps que chez nous. L’administration Biden avait notamment créé un poste au Conseil de sécurité nationale consacré aux questions de démocratie et de technologie. L’accompagnement de l’ensemble de la population américaine à un usage raisonné des nouvelles technologies faisait l’objet d’une réflexion au plus haut sommet de l’État.
Nous avons la chance de vivre dans un État jacobin, centralisé, où les ministères de l’éducation nationale, de l’enseignement supérieur et de la culture s’emploient à sensibiliser la population à ces questions, mais ce n’est pas forcément le cas dans tous les pays ; cette approche manque parfois dans le débat public. Nous pourrions partager les réflexions que nous menons en Europe avec des acteurs américains qui n’appartiennent pas à l’administration Trump et qui aspirent à davantage de régulation, notamment des juristes ou des membres du Congrès – le législateur américain ayant déjà travaillé sur ces questions.
Je me suis penchée sur les effets économiques et asymétriques entre l’Europe et les États-Unis. Le cloud constitue un bon point d’entrée, car il s’agit d’une infrastructure technique centrale et transversale à l’ensemble des services numériques. J’ai réalisé un tableau – que je vous communiquerai et dont vous pourrez vérifier les sources – comparant les parts de marché des principaux opérateurs.
AWS (Amazon Web Services) détient 37 à 38 % du marché mondial, alors que l’Européen OVHcloud n’arrive qu’à 1 ou 2 %. Les trois principaux acteurs représentent 73 % du marché mondial. OVHcloud, qui est l’acteur – français – de référence en Europe, est 100 fois plus petit qu’Amazon. Je vais enfoncer une porte ouverte en disant que nous sommes des nains numériques. En tout cas, nous ne pouvons plus attendre pour investir davantage dans la recherche et dans la mise en œuvre de technologies capables de concurrencer les monopoles américains. Les acteurs européens captent moins de 3 % du marché mondial, ce qui correspondrait à une contribution de l’Union européenne au PIB mondial de l’ordre de 7 %, alors qu’elle est de 16 %.
Nous pouvons effectuer la même comparaison s’agissant de l’intelligence artificielle. La situation est presque caricaturale, puisque les États-Unis, qui représentent 26 % du PIB mondial, réalisent 60 % des investissements. La Chine, qui représente 17 % du PIB mondial, est à l’origine de 20 % des investissements. L’Europe, elle, est en décrochage puisqu’avec 16 % du PIB mondial, elle ne réalise que 10 % des investissements. Le budget de l’UE est en négociation pour la période 2028-2034 et se veut beaucoup plus ambitieux. Il nous faudra néanmoins aller bien au-delà et mobiliser des investissements privés.
L’existence de monopoles a des conséquences sur la démocratie, en particulier dans des contextes d’élection ou de guerre. Ils constituent un instrument majeur de la compétition stratégique entre puissances. Nous ne pourrons pas concurrencer directement la Big Tech. En revanche, nous pouvons essayer de nouer des partenariats et des alliances avec des acteurs extra-européens attachés, comme nous, aux valeurs démocratiques.
Avec mon équipe de recherche, nous nous intéressons particulièrement à l’exemple du Brésil, pour une raison qui n’a pas été tellement évoquée jusqu’à présent, qui est la capacité des États à contrôler les Big Tech par la norme. L’une des principales caractéristiques de ces acteurs est le fait qu’ils contournent le droit international et national, avec l’appui du politique. Je les qualifie de « puissances sans principes », plus précisément sans principes normatifs. Or, à la suite de la contestation d’une élection, la Cour suprême brésilienne a suspendu X pendant plusieurs mois. J’ai rencontré des juristes qui ont participé à la mise en place de cette suspension. On voit que c’est possible juridiquement et techniquement, mais il faut une volonté politique en ce sens.
Au-delà des exemples fournis par nos partenaires européens, il est intéressant de regarder ce que font d’autres pays, tout aussi dépendants que nous vis-à-vis de ces infrastructures numériques – que l’on pourrait qualifier de colonisatrices – mais qui réussissent à faire pression sur elles en activant certains leviers. Ce n’est donc pas le combat de David contre Goliath. Si nous voulons tirer habilement notre épingle du jeu et faire pression sur ces acteurs, dans un contexte de guerre hybride, nous devons utiliser tous les moyens à notre disposition, y compris des moyens asymétriques.
M. le président Philippe Latombe. Vos interventions ont essentiellement évoqué le passé, notamment l’élection de Donald Trump. Or elle remonte à près d’un an, ce qui est finalement assez ancien eu égard à l’accélération que nous constatons en matière de technologie.
Au début de l’invasion de l’Ukraine, une entreprise privée a été chargée de récupérer les données des Ukrainiens pour les protéger, ce qu’elle n’a certainement pas fait gratuitement et ce qui soulève des interrogations quant à leur utilisation. En Iran, l’IA est utilisée pour cibler les attaques militaires, Palantir et Anthropic ayant d’ailleurs défendu deux visions totalement différentes de l’utilisation de leur technologie.
La stratégie cyber de Donald Trump, publiée ce week-end, prévoit très clairement de transférer la protection cyber à des entreprises privées et de les autoriser à agir de manière offensive sur des réseaux communs. Cette politique, qui va contribuer au renforcement de ces acteurs, sera-t-elle, selon vous, pérenne ? Pourrait-elle être remise en question par les administrations suivantes ?
Jusqu’à présent, nous avions observé une certaine continuité entre les administrations américaines, au moins depuis Clinton. Trump n’avait pas défait les mesures prises par Biden, de même que les mesures décidées par Trump lors de son premier mandat n’avaient pas été remises en cause par Biden. Assistons-nous à une rupture dans cette trajectoire ou s’agit-il d’un phénomène conjoncturel ? Nous cherchons à identifier les nouvelles dépendances ou vulnérabilités qui pourraient être liées à cette politique.
Mme Maud Quessard. Nous assistons à un transfert de responsabilités et de souveraineté, notamment en ce qui concerne le Cybercom (Cyber Command). Trump se livre actuellement à une privatisation de l’État. La question est en effet de savoir si ce phénomène pourrait devenir structurel. Malheureusement, lorsqu’on détruit entièrement un appareil d’État – ce qui avait commencé avant même la réélection de Trump et s’est poursuivi depuis son retour à la Maison-Blanche, au moyen d’un nettoyage complet et d’une réallocation des responsabilités –, il est très difficile de revenir à la situation antérieure, même en cas d’alternance politique.
La volonté de rester dans la course entre grandes puissances et en particulier de s’affirmer vis-à-vis de la Chine, qui est le principal compétiteur stratégique des États-Unis, constitue, en revanche, un élément de continuité. Elle n’est pas remise en cause. Cela étant, tous les moyens sont-ils bons pour atteindre cet objectif ? Cela justifie-t-il de placer un commandement militaire, le Cybercom, dans les mains d’acteurs privés ? Il pourrait s’agir d’un point d’achoppement ou en tout cas de discussion dans le pays.
En 2019, lors de son premier mandat, Donald Trump avait déjà étendu les pouvoirs du Cybercom, mais en avait laissé la direction à un militaire très compétent, le général Nakasone, qui avait notamment pour mission de lutter contre les ingérences étrangères. Avec les transformations qu’il a opérées et cette privatisation de l’État, l’objectif de M. Trump n’est plus du tout le même que lors de son premier mandat.
Vous avez évoqué la mise en œuvre d’actions « offensives », ce qui est, à mes yeux, le mot-clé. En effet, un commandement cyber a pour mission de défendre le territoire – même s’il peut, éventuellement, agir de manière offensive. Ce basculement me semble très préoccupant.
Par ailleurs, en cas d’alternance politique, les acteurs de la tech voudront-ils céder la place qui est désormais la leur ? Ce n’est pas certain. Pour conserver leurs positions, ils pourraient s’engager politiquement, comme certains le font déjà, à l’instar de Palantir. Or aux États-Unis – comme dans d’autres pays –, l’engagement politique le plus marquant est le financement des campagnes électorales. Actuellement, il paraît très difficile de gagner une élection sans le soutien de la tech. Quand on voit les montants colossaux que des acteurs comme Google sont capables d’investir, il ne sera pas aisé de mettre fin à la collusion d’intérêts à laquelle nous assistons. Le fait que les acteurs de la Big Tech soient devenus des acteurs politisés constitue, selon moi, un point pivot. Ils ne poursuivent plus uniquement un objectif commercial.
M. Robin Berjon. Les acteurs de la Big Tech ont pris goût à la place qu’ils occupent et se sont d’ailleurs radicalisés au cours des dix dernières années. Même si l’État américain changeait de position à leur égard, rien ne laisse penser que, pour leur part, ils évolueraient. Ils resteront des acteurs politiques. Ils ont accès à l’argent et aux données, et disposent d’une surface d’influence qui leur permet de s’ingérer dans n’importe quelle campagne électorale. Par conséquent, il ne faut pas s’attendre à ce qu’ils cessent d’agir comme ils le font aujourd’hui.
L’Adint (Advertising Intelligence), autrement dit, l’intelligence par les réseaux publicitaires, permet de collecter des données à très grande échelle. Le sujet est souvent abordé sous l’angle du respect de la vie privée et des conséquences pour les médias, mais il l’est plus rarement sous celui de l’espionnage et du renseignement. Or des bases de données rassemblant des informations sur un nombre sans précédent de personnes peuvent désormais être achetées pour des sommes relativement modestes. Elles peuvent donc se retrouver entre les mains de toutes sortes d’acteurs, publics comme privés. Il ne faut pas l’oublier, surtout après la publication du projet d’omnibus numérique. Ce texte serait catastrophique du point de vue de la sécurité car il ouvrirait la voie à un espionnage bien plus efficace que celui, déjà problématique, auquel nous devons faire face à l’heure actuelle.
M. David Chavalarias. J’ai parlé des problèmes posés par X et Telegram mais rappelons que, lors des dernières élections européennes et législatives, Facebook a permis à la Russie d’utiliser sa régie publicitaire pour faire du ciblage politique et favoriser certains partis. Le fait qu’une entreprise américaine vende les données des Français à un pays étranger pour se livrer à de l’ingérence est aussi un problème.
Il ne faut pas avoir peur de dire que le système politique actuel des États-Unis est mafieux. Donald Trump n’hésite pas à menacer de prison les entrepreneurs qui n’iraient pas dans son sens. Les intéressés voient des avantages à collaborer, car ils acquièrent un pouvoir qui était auparavant réservé à l’État. Donald Trump laisse la Big Tech se renforcer et acquérir massivement des données sur les citoyens parce que lui-même s’autorise à accomplir des actes qu’un autre président américain ne se permettrait pas de réaliser. Soit ce régime perdure pendant quelques années – ce qu’on peut ne pas souhaiter –, soit il ne perdure pas mais, comme l’administration suivante ne s’autorisera pas les mêmes méthodes de coercition, le pouvoir gagné par la Big Tech, qui était déjà très puissante avant, ne se dissipera pas très vite. Par conséquent, nous resterons vulnérables vis-à-vis de ces acteurs et de leur projet politique, y compris en cas d’alternance. Nous devons nous y préparer et en tirer les conséquences.
Mme Cyrielle Chatelain, rapporteure. Monsieur Berjon, vous avez évoqué votre expérience au New York Times. Pouvez-vous être un peu plus précis à ce sujet ? Il s’agit certes d’un cas particulier, mais d’autres médias, y compris en France, sont dépendants du secteur du numérique. Quelles demandes les Gafam exprimaient-ils ?
Madame Quessard, pourriez-vous nous apporter quelques précisions sur l’exemple brésilien et notamment sur le partenariat que vous avez évoqué ? La suspension de X y a-t-elle été décidée avant ou après l’élection de Donald Trump ? Si elle lui est antérieure, une telle décision aurait-elle encore été possible après son investiture ? Quels outils peuvent permettre de rééquilibrer le rapport de force ?
M. Robin Berjon. Je précise que je ne m’exprime pas au nom du New York Times : je ne fais que relater mon expérience. J’y ai occupé des fonctions entre 2017 et 2022. En tant que vice-président chargé de la gouvernance des données, j’ai beaucoup travaillé pour préserver l’indépendance des médias vis-à-vis des Big Tech. Ce sujet était déjà très prégnant aux États-Unis à l’époque.
Nous pourrions parler longtemps de ce que les Big Tech imposent aux médias. Il me semble intéressant de se focaliser sur les données. Même si cela peut surprendre, le modèle économique des médias fonctionne bien, que ce soit en matière de publicité ou d’abonnements, lesquels drainent beaucoup d’argent. Néanmoins, les Big Tech perçoivent l’essentiel des revenus, pour plusieurs raisons.
Le marché publicitaire représente entre 600 et 700 milliards par an. Les médias, c’est-à-dire n’importe quel journal qui utilise la publicité pour gagner de l’argent, s’y trouvent en concurrence avec Google et Meta, qui, à eux deux, en captent 450 à 500 milliards. Or ce sont ces mêmes géants de la publicité qui font fonctionner les systèmes de régie publicitaire auquel ils participent également en tant que concurrents. Le mécanisme global est entièrement biaisé.
Lorsqu’une entreprise détient une information que ses concurrents ignorent, elle est avantagée. Or, dans le cadre de ces systèmes publicitaires, les médias sont obligés de partager leurs données – c’est-à-dire ce qu’ils savent de leur audience – avec les Big Tech, qui s’en servent ensuite face à leurs concurrents. Les Big Tech peuvent ainsi maintenir une opacité absolue sur le fonctionnement des réseaux publicitaires, par lesquels transitent pourtant des centaines de milliards de dollars par an. On soupçonne d’ailleurs que ces réseaux sont utilisés pour le blanchiment d’argent, même si personne ne peut le prouver. Nous sommes à la limite de la criminalité – peut-être celle-ci a-t-elle déjà été franchie.
La capacité des médias à refuser de participer à ces systèmes est extrêmement limitée. En effet, non seulement ils n’ont pas le droit de s’accorder entre eux, car cela serait considéré comme une pratique anticoncurrentielle, mais même les plus importants d’entre eux ont une taille beaucoup trop réduite. Lorsque la Californie a adopté une loi sur la vie privée – comparable, dans sa philosophie, au RGPD (règlement général sur la protection des données) mais beaucoup plus restreinte –, le New York Times, le Washington Post, News Corp et de nombreux autres médias américains ont milité en faveur de ce texte. Ils l’ont fait notamment parce qu’il leur permet d’afficher des publicités tout en empêchant les parties tierces comme les Big Tech de réutiliser leurs données. Ils peuvent ainsi protéger leur audience et préserver leur modèle économique – idée qui n’est pas du tout développée en Europe.
Dans un autre domaine, Google profite aussi de son monopole sur les moteurs de recherche pour imposer aux médias l’utilisation de certaines technologies ou la manière de présenter leurs contenus. S’ils ne collaborent pas, ils sont relégués plus loin dans les résultats. Or 40 à 50 % du trafic proviennent de Google. Il en va de même avec Meta, qui est à l’origine de 40 à 45 % du trafic. Si les médias ne respectent pas les exigences qui leur sont imposées en matière de format, de fourniture de données ou de partage d’identité, ils seront sanctionnés par l’algorithme.
La situation est encore plus claire chez X. Dès qu’Elon Musk a mis la main sur Twitter, il a cessé d’envoyer du trafic vers les médias. Lorsqu’un tweet comportait un lien vers un site de médias, personne ne le voyait.
À l’heure actuelle, Bluesky, qui fonctionne à partir d’un protocole ouvert et permet à chacun de partager des liens sans qu’ils soient filtrés et que leur valeur soit abaissée, fournit plus de trafic aux médias que n’importe quel autre réseau social, malgré un nombre d’utilisateurs dix fois plus faible.
Mme Maud Quessard. L’exemple brésilien est particulièrement intéressant parce qu’il s’apparente à un laboratoire, à plusieurs titres.
D’abord, les institutions politiques brésiliennes sont le miroir de celles des États-Unis, le Brésil étant un État fédéral disposant d’une Cour suprême. Alors que la démocratie américaine semble tousser, et que les institutions des États-Unis sont confisquées, il est intéressant de voir comment fonctionne la démocratie brésilienne et quel est son rapport au numérique et aux Big Tech. Rappelons qu’elle a eu son 6 janvier, à grand renfort de mouvements sur les réseaux sociaux.
Ensuite, comme l’a rappelé le Premier ministre canadien dans son discours de Davos, les pays intermédiaires, qui peuvent paraître relativement dépourvus de puissance, doivent se coordonner. L’Europe peut ainsi se rapprocher du Canada ou, pourquoi pas, du Brésil pour repenser la souveraineté numérique, non pas contre la mondialisation mais dans la perspective de nouvelles formes horizontales de coopération, dans lesquelles géopolitique et intelligence artificielle sont entremêlées.
L’exemple du Brésil me paraît stratégique pour explorer ces dynamiques. La décision de suspendre X – il est important de distinguer X de Twitter, qui n’avait pas à sa tête le même fondateur et n’appliquait pas la même politique éditoriale – a été prise en août 2024. Trump n’était pas encore de retour à la Maison-Blanche, mais Elon Musk était tout de même très puissant à ce moment-là. Face aux contournements de la norme et à ce Far West numérique dans lequel nous sommes embarqués, les institutions judiciaires ont montré leur force.
Le Brésil est d’autant plus intéressant que, du point de vue géopolitique, il est pris en tenaille. D’un côté, comme les autres pays d’Amérique latine, il est dépendant de la Big Tech américaine. Ses ingénieurs et ses développeurs ont tous été formés aux États-Unis, dans la Silicon Valley ou sur la côte Est. C’est également le cas de ses juristes. Or la dépendance n’est pas seulement liée aux infrastructures, mais aussi à la manière de concevoir les objectifs et aux personnes avec lesquelles on travaille.
De l’autre côté, le géant chinois commence à grignoter des positions. Il a notamment pour objectif d’installer des data centers dans la région. Le Brésil sera ainsi moins dépendant des data centers américains mais davantage de la puissance chinoise. Ces infrastructures sont en outre très consommatrices d’énergie et doivent être refroidies, ce qui exercera une pression sur la ressource en eau. On peut se demander comment la question environnementale sera gérée dans ce pays très agricole.
Le Brésil est un laboratoire parce que, dans un contexte de prédation économique et géopolitique de la part de deux grands acteurs, il permet d’analyser la réponse d’une démocratie dont les institutions sont calquées sur celles des États-Unis et d’étudier les enjeux liés à la captation des données, à la gestion des infrastructures et à la question environnementale.
Mme Cyrielle Chatelain, rapporteure. Nous avons abordé la question des médias, mais les données jouent aussi un rôle clé dans le modèle économique des Gafam. Pouvez-vous nous apporter des précisions à ce sujet ?
M. Robin Berjon. Les données sont d’abord utilisées pour optimiser un produit et chercher à imposer tel ou tel comportement à ses utilisateurs, lorsque ceux-ci sont très nombreux. C’est une approche assez commune, qui permet d’obtenir des effets d’échelle substantiels.
Par ailleurs, les données sont importantes dans le modèle économique car la réussite d’une campagne publicitaire est évaluée en fonction du taux de conversion. L’objectif est en effet de provoquer un certain comportement – souvent déclencher un acte d’achat – chez les personnes qui ont été exposées aux publicités. Cette conversion est expliquée selon un modèle causal, même si ce n’est pas ainsi qu’elle fonctionne réellement. Le modèle causal revient à considérer que le fait de montrer tant de fois une publicité à tant de personnes va les décider à acheter quelque chose. En fait, il est particulièrement difficile de convaincre quelqu’un en lui montrant un rectangle coloré. La démarche peut être utile pour accroître la notoriété d’une marque, mais des publicités suffisent rarement à provoquer un changement de comportement.
En revanche, avoir accès aux recherches effectuées par les personnes et à leur navigation internet – Chrome traque tout ce que nous faisons –, à leurs données de localisation physique et à de nombreux autres paramètres en grand volume permet de deviner ce qu’elles s’apprêtent à acheter. Il est ainsi possible de leur présenter une publicité correspondante et de se prévaloir d’un lien de causalité entre la publicité et l’achat. Le fait d’avoir montré la publicité n’a apporté aucune valeur à l’annonceur mais les grands acteurs peuvent se targuer d’offrir davantage de conversions que les autres. Tout le système est organisé pour acheminer le maximum de données vers les grands acteurs.
Les données pourraient permettre à un média comme Le Monde ou à un autre titre de cette dimension de mieux comprendre leur lectorat, d’améliorer leurs services et de vendre des publicités en expliquant qu’ils ont accès à des profils de gens plus aisés, plus éduqués ou intéressés par tel ou tel sujet. Malheureusement, ces médias n’en bénéficient pas ; le système est conçu de telle sorte qu’ils transmettent les données à des concurrents qui s’en servent pour détourner le fonctionnement de l’intégralité du marché de la publicité.
M. David Chavalarias. En matière de données, il ne faut pas oublier les enjeux liés aux tuyaux. En effet, ceux qui les possèdent peuvent acheminer les données mais aussi les capter au passage ; ils peuvent également ralentir ou accélérer leur communication. Certains fournisseurs des Gafam ont ainsi été suspectés de favoriser leurs services au détriment d’autres, par exemple pour la vidéo, afin d’obtenir davantage de parts de marché. Enfin, puisque nous parlons de vulnérabilité, il faut évoquer le risque de coupure. Un réseau comme Starlink peut être immédiatement coupé et priver tous ses utilisateurs d’internet. Si une partie de la population française bascule sur ce réseau, Starlink disposera d’un énorme moyen de pression sur les politiques ; c’est le chemin que cet acteur est en train d’emprunter.
Pour revenir aux réseaux sociaux, les données sont essentielles pour le ciblage, notamment des publicités, mais elles jouent également un rôle important en matière de structuration des relations sociales. Moduler la perception d’un environnement ou agir sur la manière dont les personnes se forgent leur conception du monde et se connectent entre elles permet de créer des groupes sociaux plus ou moins polarisés, plus ou moins résilients, etc. Il s’agit d’un pouvoir considérable.
Les données ont été au cœur du modèle économique de ces géants lorsqu’ils visaient des objectifs économiques. Maintenant qu’ils s’assignent également des objectifs politiques, la capacité à structurer le social revêt aussi une importance essentielle dans la mesure où elle permet d’influer directement sur le fonctionnement des démocraties.
M. Hervé Saulignac (SOC). Cette commission d’enquête s’intéresse notamment aux risques qui pèsent sur l’indépendance de la France et sur sa souveraineté politique. Une élection majeure se tiendra l’an prochain en France. Or nous nous souvenons tous de certaines ingérences ou tentatives d’ingérence, par exemple des Macron Leaks. Des leçons en ont-elles été tirées ? Des mesures ont-elles été prises pour nous prémunir contre ces risques ou sommes-nous toujours aussi vulnérables ?
Madame Quessard, vous avez dit que les entreprises de la Big Tech étaient des « acteurs politisés ». Avez-vous connaissance de collusions, d’offres de services ou peut-être de liens directs avec des formations politiques françaises ? Puisque ces acteurs sont désormais politisés, cela n’aurait rien d’étonnant.
M. Arnaud Saint-Martin (LFI-NFP). Pour illustrer les stratégies politiques visant à nous permettre de retrouver une certaine indépendance ou autonomie vis-à-vis de nos dépendances structurelles, je prendrai l’exemple d’un combat mené par « David » Chavalarias contre « Goliath » Musk, à savoir l’opération HelloQuitteX. Quel a été le retour d’expérience de cette campagne ? Dans quelle mesure ce test de migration a-t-il été probant et à la hauteur de vos espérances ? Quelles difficultés avez-vous rencontrées et quel a été le coût politique de l’opération ? Votre neutralité de chercheur a en effet été mise en cause au motif que vous basculiez politiquement vers une autre plateforme. Le Rassemblement national avait tenu des propos en ce sens au sein de la commission des affaires culturelles et de l’éducation de l’Assemblée nationale. L’accusation d’islamo-gauchisme avait été portée contre vous ce jour-là. Pourtant, votre décision me paraissait plutôt salutaire, car nous devons réfléchir à des formes de reprise en main de nature à réduire nos vulnérabilités.
Mme Maud Quessard. Nous disposons de cas d’étude concernant de possibles ingérences de la part des acteurs de la tech que nous avons nommés, mais pas forcément en France. Vous avez rappelé l’épisode des Macron Leaks, qui remonte à dix ans. Nous ne sommes plus dans le même contexte, que ce soit du point de vue de la technologie, de notre résilience ou de l’environnement politique et géopolitique. Or ces éléments influent sur la capacité à mener des actions d’ingérence, qui ne doivent pas être vues uniquement sous le prisme d’attaques portées par la Russie. Dans le domaine numérique, les ingérences étrangères n’émanent pas d’un seul État et ne sont d’ailleurs pas seulement le fait d’acteurs étatiques.
Nous sommes plus avertis que ce n’était le cas auparavant. L’opinion publique est plus sensibilisée à ces phénomènes. Nous pouvons compter sur le travail remarquable accompli par Viginum (service de vigilance et de protection contre les ingérences numériques étrangères) pour les expliquer, les démonter et les rendre publiques. Cet organisme s’adresse à la fois aux chercheurs, à la jeunesse ou aux milieux politiques.
La politisation des acteurs de la Big Tech et le fait qu’ils puissent être à la solde d’un pouvoir politique est une réalité. Les collusions n’existent pas seulement dans l’imagination des chercheurs : elles sont documentées. Quand Elon Musk faisait encore partie de l’administration Trump, il a pris ouvertement position en faveur de partis d’extrême droite européens.
Même s’ils n’impliquent pas forcément la Big Tech, des liens existent entre la droite nationaliste américaine et les droites nationalistes européennes, qui font l’objet de travaux de plusieurs commissions consacrés aux ingérences ainsi que d’autres enquêtes. Les ingérences ne sont pas seulement numériques ; au-delà des tuyaux et des infrastructures, il faut aussi s’intéresser aux contenus. En ma qualité de politiste, je travaille notamment sur la circulation des idées politiques et, à l’évidence, des liens forts unissent la Hongrie de Victor Orban aux partenaires de l’administration Trump, dont certains appartiennent à la Big Tech. Des études entières, dont je pourrais vous donner les références, traitent de ce sujet.
Lorsqu’on restructure les écosystèmes de propagande ou les écosystèmes sociologiques, on utilise parfois des données, à des fins bienveillantes ou malveillantes, comme dans le cas des ingérences étrangères et politiques. Pour mener une ingérence aussi loin que possible sans forcément proposer du contenu politique, on peut chercher à distraire l’attention ou à la capter au point que nos fonctions cognitives ne sont plus toujours pleinement opérationnelles. Cette question, qui relève plutôt de la santé mentale, a d’ailleurs fait l’objet de travaux. Les entreprises américaines sont moins concernées que la Big Tech chinoise, qui est particulièrement efficace en ce domaine.
M. David Chavalarias. Les collusions sont difficiles à démontrer, mais il existe en tout cas une convergence d’intérêts claire et des prises de position indéniables. On ne peut que s’inquiéter de constater que l’algorithme de X est en mesure d’influencer les opinions et d’entraîner des variations de plusieurs points de pourcentage vers une idéologie particulière.
L’État a créé Viginum, qui est une structure intéressante et très efficace, mais cela ne suffit pas. En effet, tout le reste est fermé ; chercheurs et ONG n’ont plus accès aux plateformes. Viginum ne peut pas tout faire seul.
La solution consiste tout simplement à appliquer les lois existantes. Pourquoi le Kremlin arrive-t-il à faire de la publicité politique en période électorale avec l’aide de Facebook ? La loi permettrait de suspendre Facebook le temps qu’il règle la situation. Pourquoi X et d’autres infrastructures numériques refusent que les chercheurs puissent évaluer les risques systémiques ? En Allemagne, par exemple, ils n’ont pas été autorisés à mener cette analyse en période électorale. À un moment donné, il faut avoir le courage de suspendre les acteurs concernés jusqu’à ce qu’ils apportent les correctifs nécessaires.
L’objectif d’HelloQuitteX était simplement d’appliquer la loi européenne, qui reconnaît le droit des Européens à la portabilité effective de leurs données. Vous pouvez théoriquement aller d’un réseau social ou d’un lieu numérique à un autre sans perdre tout ce que vous avez construit et qui fait votre identité, notamment votre contenu éditorial. On peut dresser un parallèle avec le téléphone portable. Au début, on était confronté à un abus des opérateurs ; en effet, il était impossible de changer d’opérateur sans perdre son numéro, ce qui compliquait considérablement les choses. Puis les régulateurs sont intervenus et ont imposé la portabilité, qui consacre le fait que votre numéro de téléphone vous appartient. Plusieurs textes européens ont repris cette idée pour que les Européens puissent passer de Facebook à X ou de X à Bluesky, par exemple, en emportant une partie de leurs données. Malheureusement, ils ne sont pas appliqués, simplement parce qu’il n’existe pas de dispositif technique capable d’assurer la portabilité.
Avec HelloQuitteX, nous avons voulu anticiper le fait qu’Elon Musk allait être au-dessus de toutes les lois, ce qui s’est révélé exact. J.D. Vance avait annoncé que, si l’on touchait à X et que Donald Trump était élu, les États-Unis sortiraient de l’Otan. Il mettait donc au même niveau le contrôle d’un espace informationnel et une implication militaire au côté d’alliés, ce qui est assez dingue. Dans ce contexte, nous pensions que la loi sur la portabilité devait absolument être respectée, ce qui supposait l’existence d’un dispositif technique, que nous avons donc mis en place.
L’opération a rencontré un certain succès dans la mesure où de nombreux acteurs de la société civile ont trouvé l’initiative intéressante et en ont fait la publicité. Plusieurs dizaines de milliers de personnes ont utilisé ce dispositif technique. En permettant la portabilité, on retire du pouvoir aux Big Tech – puisque la valeur des plateformes repose sur leurs utilisateurs –, mais aussi aux acteurs favorisés par ces plateformes, dont l’extrême droite façon Maga (Make America Great Again, « rendre sa grandeur à l’Amérique ») et son équivalent en Europe. Ils ont réagi de manière assez forte, par des campagnes de harcèlement sur les réseaux sociaux, des attaques à l’Assemblée nationale et dans des médias d’extrême droite, ainsi que des tentatives de poursuites judiciaires, qui n’ont pas eu de suites puisqu’aucune infraction n’avait été commise.
Le retour d’expérience met en lumière le fait que la société civile est en attente d’une solution de ce type, comme en témoigne son engouement pour l’opération. Il montre également que les personnes qui sentent leur influence menacée réagissent et que les acteurs qui cherchent seulement à appliquer la loi – comme je l’ai fait – ne sont pas protégés : nous n’avons bénéficié d’aucun soutien des institutions. La création de votre commission d’enquête confirme néanmoins que ce genre d’infrastructures, qui visent à favoriser la portabilité et la souveraineté numérique, sont désormais considérées comme stratégiques d’un point de vue géopolitique. J’aurais toutefois préféré que l’on avance sur cette question il y a un an, voire avant, puisque des signalements avaient déjà été faits.
Pour résumer, dans le cadre de l’opération HelloQuitteX – qui n’était qu’un jeu de mots utilisé pour la communication, notre plateforme s’appelant OpenPortability –, un agent de l’État a cherché à faire appliquer la loi européenne en développant un dispositif technique assez compliqué – ce travail relevant de la recherche – et a été attaqué par des personnes défendant une entreprise étrangère, qui se livre elle-même à des actes d’ingérence sur le territoire français pour attaquer les chercheurs à l’origine du projet.
Si nous voulons assurer la souveraineté numérique de l’État, il faut protéger ce genre d’initiatives, les soutenir et leur permettre de se développer pour passer à l’échelle. Ce n’est pas un laboratoire isolé – nous n’étions que deux chercheurs – qui devrait mettre en place la portabilité. Le sujet devrait être traité au niveau européen et des moyens suffisants devraient lui être consacrés, d’autant que le problème ne concerne pas seulement les réseaux sociaux mais également d’autres infrastructures.
Comme l’a souligné Henri Verdier lors de son audition, les moyens qui doivent être engagés ne sont pas si importants, que ce soit au regard de l’enjeu – assurer la pérennité de la démocratie – ou même dans l’absolu. Sur un réseau social comme Mastodon ou Bluesky, un compte ne coûte que 1 euro par an et par utilisateur. Ce n’est rien. Si vous enlevez les coûts liés à la publicité, qui sont élevés, le reste n’est pas très cher. Les dysfonctionnements engendrés par des réseaux sociaux qui utilisent la publicité et revendent nos données, notamment à des puissances étrangères, sont manifestement d’un autre ordre de grandeur que 1 euro par utilisateur et par an.
S’il existe une volonté politique, nous pouvons changer les infrastructures numériques à des coûts tout à fait raisonnables par rapport à ceux de la construction de routes, par exemple. À défaut, le prix à payer sera probablement la démocratie. Les choix vous reviennent.
Mme Cyrielle Chatelain, rapporteure. La question de la portabilité renvoie à celle des infrastructures, car elle concerne les réseaux sociaux, le cloud et d’autres outils. Il me semble toutefois que l’opération HelloQuitteX avait aussi une dimension politique, en ce sens que X est un écosystème où se croisent des leaders d’opinion et des journalistes qui craignent, en le quittant, de perdre en visibilité ou en facilité d’accès à l’information. Le fait que des leaders d’opinion comme des ministres ou des chefs de parti quittent X ou que les communiqués de presse de l’Élysée ne soient pas postés en priorité sur X pourrait-il faciliter le basculement vers d’autres plateformes comme Bluesky ?
M. David Chavalarias. Les citoyens ne devraient pas être obligés d’aller sur une plateforme comme X, dont on connaît tous les travers, pour accéder à la parole d’un élu. La question n’est pas tant de quitter X que de donner la possibilité aux Français de s’informer sur un réseau qui ne capte pas leurs données et qui n’essaie pas de les influencer ou d’utiliser leur environnement social pour faire de la politique. Pour ma part, je n’ai pas envie de me soumettre à cela pour écouter un élu.
Par éthique et, si on veut être un peu grandiloquent, pour assurer la survie de la démocratie, les élus ne devraient pas utiliser des réseaux qui violent la loi et qui sont dangereux. Si en plus ils le font de manière prioritaire ou exclusive, le signal envoyé aux citoyens devient totalement contradictoire. Il faudrait que les personnalités politiques privilégient d’autres canaux de communication que ceux appartenant aux entreprises que nous avons citées, qui posent des problèmes d’ordre démocratique et géopolitique.
Mme Maud Quessard. Elon Musk a annoncé la couleur dès qu’il a racheté Twitter, en affirmant que cette plateforme ne serait plus un hébergeur mais un éditeur – personnellement, j’ai beaucoup écrit à ce sujet. À partir du moment où vous publiez du contenu chez un éditeur, il y a forcément une ligne éditoriale qui, en l’occurrence, est immodérée, puisqu’il n’y a ni modérateur ni régulateur. Ce n’est pas du tout la même chose que d’être édité par un grand média traditionnel.
Faire le jeu de cet éditeur soulève une autre question importante, qui fait l’objet de discussions juridiques avec nos collègues américains. Les possibilités offertes par X vont au-delà de la liberté d’expression en ce qu’elles autorisent la révision de l’histoire. Les émeutiers du 6 janvier 2021, qui ont été condamnés avant d’être graciés, alimentent le fil de X en publiant de nombreux contenus factuellement faux. On ne discute pas avec ces personnes mais on voisine avec elles, ce qui pose tout de même un problème juridique et éthique – étant rappelé, toutefois, que nous n’avons pas les mêmes règles de droit de part et d’autre de l’Atlantique.
M. Robin Berjon. X est un média complètement éditorial. Tous les réseaux sociaux dotés d’un système de recommandation sont des médias éditoriaux, mais, s’agissant de X, cette dimension est très marquée. Par conséquent, poster en priorité sur cette plateforme constitue une forme de soutien à sa ligne éditoriale, qui défend ouvertement les ingérences étrangères dans la politique française et européenne. Participer à une telle entreprise est assez grave.
David Chavalarias indiquait qu’il n’avait pas reçu beaucoup de soutien concernant l’opération HelloQuitteX, alors qu’il ne cherchait qu’à appliquer le droit. Je vais vous citer un exemple atroce – je vous prie de m’en excuser, mais il est important de le mentionner – montrant que la situation est comparable à l’échelle européenne. Grok, l’IA de X, et X ont publié des contenus pédopornographiques simulant des actes sexuels entre les victimes mineures de la tragédie de Crans-Montana. Interrogée à ce sujet le lendemain, une représentante haut placée de la Commission européenne a expliqué que celle-ci avait infligé une petite amende à X quelques semaines auparavant et qu’il était préférable de privilégier le dialogue avec les plateformes partenaires plutôt que de devenir une machine à amendes. Si une ligne rouge n’a pas été franchie ce jour-là, c’est qu’il n’en existe aucune.
Si le droit n’est pas appliqué, nous serons incapables de nous défendre face aux ingérences. Il est urgent d’agir, de dépasser les constats et de commencer enfin à appliquer le droit. S’agissant des réseaux sociaux, nous avons le DSA (règlement sur les services numériques) et nous pourrions étendre le DMA (règlement sur les marchés numériques) à l’interopérabilité, pour assurer une meilleure portabilité. Dans le cadre d’Eurosky, nous travaillons beaucoup sur ces questions afin de développer une plateforme européenne compatible avec Bluesky, ce qui permettrait d’être hébergé en Europe et d’interagir avec des utilisateurs dans d’autres pays. Si la portabilité était possible avec les grands acteurs, nous pourrions emmener beaucoup de gens sur des réseaux bien plus sains.
Mme Cyrielle Chatelain, rapporteure. Vous avez indiqué que les plateformes étaient devenues des éditeurs. Or les éditeurs sont comptables des publications diffusées dans leurs livres, dans leurs journaux ou sur leurs sites. À l’heure actuelle, les réseaux sociaux ne sont pas considérés comme des éditeurs. Une évolution législative vous semblerait-elle pertinente, compte tenu du rôle joué par les réseaux, et utile ?
Par ailleurs, nous sommes à la veille de l’adoption d’un omnibus numérique qui pourrait revenir sur certaines règles fondatrices du droit européen, comme le RGPD. Que pensez-vous de ce texte ?
M. David Chavalarias. Je pense que nous sommes tous d’accord pour considérer que les réseaux sociaux sont des éditeurs et qu’en conséquence, ils doivent être soumis à la réglementation applicable aux éditeurs.
Je vais vous citer un exemple qui est à la fois très clair et assez drôle. Grok intervient massivement sur X, en publiant des dizaines de millions de posts et de réponses. Comme il s’agit d’une IA, elle a besoin d’un pré-prompt, c’est-à-dire d’une instruction lui expliquant comment interagir avec les utilisateurs. Or cette instruction, qui est publique, lui demande de partir du principe que tout point de vue subjectif exprimé par un média est biaisé. Elle injecte donc, à l’échelle de Grok, de la méfiance envers les médias.
Ce matin, j’ai demandé à Grok comment il interprétait cette consigne. Il m’a expliqué qu’il s’agissait d’une consigne ferme et que l’ajout de cette ligne dans le système de prompt d’un LLM (Large Language Model, grand modèle de langage) dominant ne créait pas juste un peu de scepticisme, mais inversait le biais de présomption de confiance qui existait jusque-là. On considérait avant que « les médias sont neutres jusqu’à preuve du contraire » et, à présent, que « les médias sont biaisés jusqu’à preuve du contraire ». Il concluait que cela représentait un changement de paradigme informationnel à très grande échelle, en précisant que, sur 300 à 800 millions d’utilisateurs, même un décalage de seulement 5 à 15 % dans la perception des faits peut changer les élections, amplifier les mouvements sociaux ou au contraire les décrédibiliser. Il ajoutait que c’était peu ou prou ce que l’on a observé avec Grok depuis mi-2025 mais qui pourrait être multiplié par 20 à 100 si la consigne était appliquée sur d’autres LLM.
Cette réponse est celle d’un LLM et doit être considérée comme telle, mais elle contient une certaine part de vérité. Quand on demande à Grok comment il interprète ce pré-prompt, on constate qu’il s’agit bien d’une consigne éditoriale. Elon Musk ne cesse d’ailleurs de répéter que les médias sont morts et qu’il faut aller sur X pour avoir de l’information. Le plan est écrit noir sur blanc et déployé à l’échelle d’une grosse infrastructure comme Grok.
Mme Maud Quessard. « You are the media now » est le meilleur slogan publicitaire qui soit, en ce qu’il est imparable.
M. Robin Berjon. Grok a récemment généré une page Grokipédia – le Wikipédia vu par Grok, qui est parfois assez cocasse – me concernant. Pour résumer, elle disait que j’étais très bon en technologie mais que je m’étais malheureusement fourvoyé dans des questions de souveraineté numérique ! Cela confirme bien son axe éditorial.
Les règles de droit auxquelles sont soumis les éditeurs devraient également s’appliquer aux plateformes, mais peut-être sous une forme adaptée. Lorsqu’on prend des décisions automatiques de recommandation, on ne doit pas nécessairement être soumis aux mêmes responsabilités qu’un éditeur, au sein duquel une rédaction relit tous les textes avant de les publier. Cela étant, beaucoup d’autres règles devraient être appliquées, notamment en matière de concentration et de participation aux campagnes politiques. Jean Cattan a publié un article sur son blog ce matin, dans lequel il s’étonnait de ne voir que Sarah Knafo sur son fil Instagram, alors qu’il ne la suit pas et n’est pas de son bord politique. Cela confirme le rôle que peuvent jouer les plateformes.
Pour ce qui est de l’omnibus, le texte est tellement mauvais – concernant presque l’intégralité de ses dispositions – que je ne sais pas quoi vous dire. Si l’on cherchait à couler ce qu’il reste de l’industrie technologique en Europe, on ne pourrait pas mieux faire. Le Conseil a heureusement commencé à refuser certains des amendements les plus problématiques, ce dont je me félicite.
La situation est regrettable à plusieurs titres. D’abord, nous avons besoin de simplification. J’ai été chargé de l’application du RGPD pendant cinq ans ; j’ai constaté que certaines dispositions sont purement bureaucratiques et beaucoup trop complexes pour les PME, qui ne parviennent généralement pas à s’y conformer. Des évolutions qui ne nuiraient à personne seraient possibles, notamment à l’article 30 ou aux articles 12 à 19.
Ensuite, nous aurions pu profiter de l’occasion pour améliorer les règles et, en particulier, pour éliminer le principal obstacle à la mise en œuvre du RGPD en Europe, qui tient au fait que son application relève de la responsabilité de chaque pays. La plupart des Big Tech se sont domiciliées en Irlande, qui n’applique tout simplement pas le texte. Elle n’a pas mené une seule enquête sur Google, ce qui est assez drôle pour quiconque a travaillé dans le domaine de la protection des données. L’une des commissaires irlandaises est une ancienne de Meta. Pour lutter contre cette privatisation de l’application du RGPD aux Big Tech, la solution, qui serait relativement simple à appliquer, consisterait à profiter de l’omnibus pour transférer à Bruxelles, au niveau du CEPD (Comité européen de la protection des données), le contrôle des grands acteurs, qui traitent un volume substantiel de données. Cela permettrait d’éliminer les biais constatés en Irlande, qui n’a aucun intérêt à revoir ses pratiques puisque les Big Tech représentent 20 % de sa base d’imposition. Cette évolution aurait un effet majeur sur l’économie européenne car elle permettrait à nos entreprises d’être en concurrence avec les Gafam sur un pied d’égalité, ce qui serait déjà beaucoup.
M. le président Philippe Latombe. Votre proposition consiste-t-elle à rattacher les contrôleurs d’accès, au sens du DSA et du DMA, au CEPD et à maintenir l’application des règles nationales au reste de l’activité ? L’omnibus prévoit en effet de réintégrer les dispositions de la directive ePrivacy dans le RGPD et de renvoyer toute la partie concernant les cookies, dont nous n’avons pas parlé mais qui sous-tend peu ou prou vos propos, aux juridictions nationales. Le pouvoir de Dublin, qui n’a pas du tout la même vision que nous, serait ainsi renforcé concernant les cookies. La politique que nous avions construite en ce domaine avec la Cnil (Commission nationale de l’informatique et des libertés), qui prévoyait notamment des sanctions substantielles, serait remise en cause. Comment trouver le bon niveau, qui nous permettrait de conserver des responsabilités à l’échelon national, afin de bénéficier de l’inventivité de certaines institutions – en France, les autorités administratives indépendantes – et d’un enrichissement mutuel avec les autres autorités européennes ?
M. Robin Berjon. Intégrer dans le RGPD les responsabilités prévues par la directive ePrivacy en matière de stockage d’informations sur le terminal constitue une mise en cohérence. Nous avions toujours des hésitations dans le cadre de l’application des différentes dispositions.
Dans l’ensemble, je reconnais que la Cnil a fait du bon travail s’agissant des cookies, mais le montant des amendes qu’elle peut infliger est limité : il me semble qu’il ne peut pas excéder quelques dizaines de milliers d’euros.
M. le président Philippe Latombe. Pour Google et d’autres, les montants étaient plutôt de quelques centaines de millions d’euros. Google a reçu une amende de 250 millions il n’y a pas très longtemps. Si ces questions sont traitées à Dublin, nous savons ce qui se passera.
M. Robin Berjon. Même des centaines de millions sont des montants beaucoup trop faibles pour influer sur les pratiques de ces entreprises.
Je suis d’accord avec vous sur le fait qu’il ne faut pas que ces questions continuent à être traitées à Dublin. Le modèle des gatekeepers pourrait être appliqué aux volumes de traitement de données pour ramener le contrôle des grands acteurs à Bruxelles et éviter que tout aille en Irlande. Dans ce contexte, l’intégration de la directive ePrivacy dans le RGPD pourrait être conservée. Les États conserveraient leur liberté d’action à l’égard des plus petits acteurs.
Mme Cyrielle Chatelain, rapporteure. Considérez-vous que les plateformes respectent le RGPD et, si ce n’est pas le cas, quelles améliorations seraient possibles sur la base de la réglementation actuelle ?
S’agissant des infrastructures, vous avez cité des chiffres impressionnants dans vos réponses à notre questionnaire, en indiquant par exemple que 80 % des nouveaux câbles étaient posés par les Gafam. Vous avez également évoqué les investissements, notamment chinois, dans les data centers. En France, nous observons aussi des investissements émiriens ou américains. Dans une perspective de reprise de contrôle des infrastructures, à quoi devons-nous être attentifs ? L’élément le plus important est-il la localisation ou la détention ?
Des mobilisations locales ont commencé à voir le jour contre les data centers, y compris aux États-Unis, en raison de leurs conséquences sur l’accès à l’eau ou le prix de l’énergie. Pensez-vous qu’elles permettront d’ouvrir le débat sur l’utilité de ces infrastructures ?
Enfin, puisque nous sommes face à des monopoles, la mobilisation d’outils de lutte contre la concentration vous semble-t-elle pertinente ?
Mme Maud Quessard. Mes collègues me contrediront peut-être, mais je ne pense pas que nous puissions maîtriser les câbles. À ma connaissance, Meta dispose d’un monopole dans ce domaine. En cela, c’est une Big Tech très puissante.
S’agissant des data centers, nous devons être attentifs à leur localisation et à leur protection. Dans un contexte de guerre, un data center peut devenir une cible stratégique et donc un point de vulnérabilité. Qu’a-t-on prévu pour protéger ces installations, quand bien même elles ne se trouveraient pas sur le territoire national ? Comment lutter contre des projets consistant à immobiliser la France en ciblant un data center plutôt qu’en menant des opérations à distance comme celles que nous avons déjà observées par ailleurs ? Vous avez évoqué tout à l’heure la guerre en Ukraine et la question des données. Or le risque n’est pas seulement leur captation, mais leur disparition, si tout explose. À mon sens, nous ne pouvons pas ne pas nous y préparer : l’actualité nous le rappelle chaque jour.
Aux États-Unis, les mouvements d’opposition aux data centers émanent de la société civile. Ils se calment, de manière assez cynique, lorsque l’installation de ces infrastructures est prévue dans les pays du Sud, ce qui apparaît comme une solution plus pratique. Pour cette raison, le Brésil me semble constituer un laboratoire intéressant.
Pour le moment, les questions environnementales sont complètement laissées de côté par l’administration et par la tech. Nous assistons à une fuite en avant dans ce domaine, car tout le monde cherche à implanter ses infrastructures. Lutter contre ces projets peut donner l’impression de se battre contre des moulins à vent, mais on peut quand même compter sur certains acteurs et partenaires, qui n’appartiennent pas seulement à la société civile. Je pourrais vous dresser une liste d’États qui souhaitent continuer à mener des politiques environnementales fortes et qui pourraient être amenés à se soucier de la question des data centers.
Nous devons travailler avec les juristes américains. Un grand nombre de lobbyistes représentent les Big Tech et Microsoft, l’un des Gafam les plus importants, à Bruxelles. Visiblement, c’est efficace. Par conséquent, nous aurions peut-être intérêt à pratiquer davantage de lobbying pour défendre notre vision de la réglementation et de la protection de l’environnement et de nos données. Ces questions ne relèvent pas uniquement du numérique mais touchent aussi à la santé et à la sécurité de nos concitoyens.
M. David Chavalarias. Certains volets du RGPD, concernant, notamment, la portabilité, sont en partie respectés, ce qui a permis aux utilisateurs de réclamer leurs archives sur X afin d’utiliser OpenPortability dans le cadre de l’opération HelloQuitteX. Néanmoins, nous n’en sommes pas encore à la portabilité effective des données. Dans le cas de X, cette possibilité a été volontairement supprimée. À l’époque de Twitter, des API (Application Programming Interfaces, interfaces de programmation d’application) gratuites et très efficaces permettaient de transférer les données d’une plateforme à une autre. Elles ont été délibérément fermées. Autrement dit, X a décidé d’empêcher la portabilité effective des données qui existait du temps de Twitter.
Concernant les infrastructures, nous ne devons pas forcément chercher à reproduire ce que les Américains ont fait, c’est-à-dire créer des mastodontes. Comme le dit Henri Verdier, il ne faut pas courir la mauvaise course. Dans le cas des réseaux sociaux, des évolutions technologiques majeures permettant la décentralisation sont intervenues au cours des dernières années. Au lieu d’utiliser une grosse machine détenue par un seul acteur qui regroupe l’ensemble des utilisateurs et des données, vous pouvez avoir 10 000 machines détenues par autant d’acteurs différents. Mastodon fonctionne ainsi, par exemple. Comme les machines utilisent les mêmes protocoles, les utilisateurs peuvent discuter et créer un écosystème. Il faut sortir de cet ancien monde, fondé sur des colonies numériques dans lesquelles un grand acteur refuse la portabilité pour rester propriétaire de ses utilisateurs, et changer de paradigme pour aller vers des écosystèmes numériques reposant sur des protocoles.
L’État a un rôle important à jouer pour favoriser l’émergence de standards et la stabilisation de protocoles ouverts. Comme il l’a fait pour les télécommunications en adoptant une loi grâce à laquelle les utilisateurs conservent la propriété de leur numéro de téléphone, il doit imposer des règles permettant de casser les monopoles et de retrouver une libre concurrence, qui favorisera sans doute l’innovation. Certains acteurs chercheront à faire du profit tandis que d’autres privilégieront les biens communs numériques, mais leurs services seront interconnectables, ce qui permettra aux seconds de se développer. Des investissements assez mineurs suffiraient pour les aider à créer un environnement performant, ce qui résoudrait un certain nombre de problèmes ou, à tout le moins, irait dans le bon sens.
Mme Cyrielle Chatelain, rapporteure. Vous avez affirmé que l’omnibus numérique était la meilleure manière de couler l’industrie de la tech en Europe. Pouvez-vous expliciter votre propos ?
M. Robin Berjon. S’agissant du RGPD, je ne me suis pas livré à un audit du fonctionnement interne des Big Tech, mais il me semble assez clair que, dans l’ensemble, elles ne le respectent pas. Elles réalisent beaucoup trop de traitements. Il suffit de regarder comment Google Chrome obtient – j’emploie des guillemets – le « consentement » des utilisateurs pour tracer l’intégralité de leurs comportements en ligne. Plusieurs solutions sont envisageables, mais tant que le contrôle sera effectué à Dublin et que les Big Tech seront domiciliées en Irlande, elles ne se conformeront jamais à la réglementation, tout simplement parce qu’elles n’ont pas besoin de le faire.
L’omnibus numérique risque de couler les entreprises européennes parce qu’il part d’une théorie complètement fausse selon laquelle plus les données circulent, plus on crée de la valeur. Les personnes qui défendent cette idée estiment que le RGPD a empêché les données de circuler – ce qui est faux – et qu’en fluidifiant leur circulation, tout le monde bénéficiera de cette économie numérique fondée sur les données. Or nous savons, notamment grâce aux travaux de juristes américains comme Lina Khan, qu’accroître la circulation des données favorise les grands acteurs et crée un phénomène de concentration. Si le texte proposé aujourd’hui était adopté en l’état, ce serait un énorme cadeau fait à Google et à Meta, qui pourraient collecter un nombre supérieur de données encore plus facilement. À l’inverse, les entreprises européennes ne pourraient plus tirer avantage de leur accès à certains publics et aux données qu’elles collectent elles-mêmes pour leurs propres besoins.
Certaines infrastructures peuvent contrôler leurs usagers et suivre leur activité de manière très fine et très granulaire, comme les moteurs de recherche ou les réseaux sociaux, qui sont capables d’émettre des recommandations très personnalisées. L’enjeu est de les mettre en concurrence avec des écosystèmes pluralistes – afin, éventuellement, que ceux-ci se substituent aux premiers –, ce qui soulève des questions de portabilité et d’interopérabilité.
S’agissant du cloud et de la connectivité, même si l’on peut intervenir à la marge sur la performance, le problème majeur est le kill switch, c’est-à-dire le risque de voir l’accès au service coupé du jour au lendemain, comme on l’a vu dans le cadre des sanctions prises par l’Ofac (Office of Foreign Assets Control) à l’encontre du juge Nicolas Guillou. Nous devrions développer des outils de dissuasion pour faire en sorte que de telles mesures ne soient jamais appliquées.
S’agissant des mouvements de mobilisation contre les data centers, je ne connais pas très bien le sujet mais j’ai noté que l’implantation d’une telle infrastructure dans une région donnée entraînait une augmentation du coût de la vie, notamment du coût de l’électricité et parfois de l’eau. En outre, les emplois promis ne sont jamais pérennes : ils disparaissent au bout de quelques mois ou quelques semaines.
Nous aurions intérêt, sans aucun doute, à mobiliser les outils de lutte contre la concentration. Peut-être suis-je naïf mais, si nous prenions conscience de la valeur qui pourrait être créée au sein de l’économie européenne en libérant les flux qui sont captés par quelques-uns, avec toutes les conséquences positives que cela entraînerait en matière d’emplois et de croissance, j’ose espérer que certains agiraient et appliqueraient les outils dont nous disposons.
Grâce à son monopole sur la recherche en ligne, Google perçoit environ 225 milliards de dollars de revenus annuels – ces chiffres sont globaux, mais l’Europe représente une part élevée du total. Il conserve son monopole parce qu’il achète aux navigateurs et aux fournisseurs de systèmes d’exploitation pour mobile le droit d’être le moteur de recherche par défaut. Pour le mobile, Google contrôle à peu près 100 % de l’écosystème, puisqu’il a son propre système en plus de celui d’Apple, à qui il verse plus de 20 milliards par an juste pour cela. Par ailleurs, au moins 92 % des navigateurs sont financés directement par Google dans ce cadre.
Google a organisé le marché de la recherche en ligne en payant systématiquement la quasi-totalité des autres acteurs. Ces pratiques ont été déclarées illégales aux États-Unis, mais le juge s’est malheureusement pris les pieds dans le tapis au moment de définir les mesures de réparation et rien ne s’est passé. Ces pratiques sont également illégales selon le DMA, mais la Commission européenne continue de prendre le thé avec les représentants de Google. Elle leur demande seulement de changer deux ou trois choses de temps en temps et met en avant les actions publiques qu’elle mène, à savoir des rencontres qui permettent à la société civile d’exprimer ses doléances. Cela ne va pas au-delà. Pourtant, si nous pouvions appliquer le droit pour restructurer ne serait-ce que les marchés de la recherche en ligne et de la publicité, nous libérerions plusieurs milliards par an, au bénéfice de l’écosystème européen. Le coût de ces mesures serait très faible, puisqu’il suffirait d’appliquer le droit de façon stratégique et un peu intelligente.
M. le président Philippe Latombe. Je vous remercie pour vos analyses. Si les prochaines auditions de notre commission suscitent des réactions de votre part, n’hésitez pas à nous le faire savoir en nous transmettant des contributions écrites.
*
Audition, ouverte à la presse, de M. Emmanuel Marcovitch, président de section à la première chambre de la Cour des comptes, conseiller maître, M. Patrice Huiban, conseiller référendaire et M. Laurent Zerah, conseiller référendaire en service extraordinaire (mardi 17 mars 2026)
Mme Cyrielle Chatelain, rapporteure, présidente. Je commence par excuser le président Philippe Latombe, qui ne pourra nous rejoindre qu’un peu plus tard dans la journée. Nous recevons ce matin M. Emmanuel Marcovitch, président de section à la première chambre de la Cour des comptes, et MM. Patrice Huiban et Laurent Zerah, conseillers référendaires.
Le 31 octobre dernier, la Cour des comptes a publié un rapport intitulé « Les enjeux de souveraineté des systèmes d’information civils de l’État », sur lequel vous avez tous les trois travaillé. En Europe, la France semble être plutôt force motrice dans la volonté de se libérer d’une trop grande dépendance aux technologies extra-européennes. La Cour souligne cependant que « l’ambition affichée par la France en matière de souveraineté numérique peine à être satisfaite ».
Je vous remercie de nous déclarer tout intérêt public ou privé de nature à influencer vos déclarations.
L’article 6 de l’ordonnance du 17 novembre 1958 relative au fonctionnement des assemblées parlementaires impose aux personnes auditionnées par une commission d’enquête de prêter serment de dire la vérité, toute la vérité, rien que la vérité.
(MM. Emmanuel Marcovitch, Patrice Huiban et Laurent Zerah prêtent successivement serment.)
M. Emmanuel Marcovitch, président de section à la première chambre de la Cour des comptes. Je vous remercie de nous avoir conviés pour évoquer le rapport que la Cour des comptes a publié en octobre dernier sur les enjeux de souveraineté des systèmes d’information civils de l’État, et qui examine à quel degré l’État maîtrise les technologies numériques qu’il utilise pour ses besoins propres, dans l’objectif de conserver une pleine autonomie de l’action publique. Nous avons examiné trois niveaux : les matériels, les logiciels et les données.
Ces enjeux sont particulièrement sensibles dans un contexte international marqué par la multiplication de cyberattaques, d’ingérences étrangères, de tensions géopolitiques et par la promulgation de lois extraterritoriales, notamment par les États-Unis, pays dont les opérateurs du numérique sont dominants en Europe et en particulier les opérateurs de cloud qu’on appelle hyperscalers. Je pense notamment au Cloud Act de 2018 qui permet à un juge américain, en cas d’enquête criminelle, d’exiger le transfert de données – relatives à des personnes ou à des entités – détenues par des fournisseurs de services situés aux États-Unis, même si ces données sont hébergées en dehors du territoire américain, sans avoir à passer par des procédures d’entraide judiciaire internationale.
En ce qui concerne les matériels, on constate que très peu d’industries sont présentes en Europe : qu’il s’agisse de la production de semi-conducteurs, d’équipements réseaux, d’ordinateurs ou de smartphones, tout se fait majoritairement aux États-Unis et en Asie. Il n’y a pas de souveraineté nationale ou européenne sur ce segment, mais l’un des rôles de l’Agence nationale de sécurité des systèmes d’information (Anssi), créée en 2009, est de veiller à ce que les matériels acquis par l’État soient fiables et sans risque sécuritaire. Il existe donc une protection. Par ailleurs, depuis 2015, le réseau interministériel de l’État (RIE), qui est opéré par la direction interministérielle du numérique (Dinum), garantit la résilience des communications gouvernementales, même en cas de défaillance majeure d’internet, pour un budget de l’ordre de 10 millions d’euros par an.
En ce qui concerne les logiciels, malgré la doctrine « cloud au centre » édictée par le gouvernement en 2021, la plupart des applications métier des administrations sont encore hébergées dans des centres informatiques ministériels ou interministériels dont l’État assure l’exploitation et la sécurité. En revanche, la question de la dépendance de l’État vis-à-vis des éditeurs de ces logiciels se pose. Recourir à des logiciels du marché permet de profiter de fonctionnalités déjà éprouvées, d’assurer une rapidité de déploiement, de maîtriser, au moins à court terme, le coût associé ; mais, malgré tous les garde-fous juridiques qui peuvent exister, la démarche crée une dépendance de fait vis-à-vis de l’éditeur, dès lors que les migrations de logiciels sont des projets longs et coûteux. La loi pour une République numérique du 7 octobre 2016 incitait à cet égard les administrations de l’État à utiliser des logiciels libres.
Sur ce volet, la Cour recommande à la Dinum d’intégrer à sa feuille de route une stratégie chiffrée de souveraineté numérique qui définisse notamment les modalités de développement et d’exploitation des applications informatiques de l’État.
Enfin, le niveau qui devient le plus sensible est celui de la protection des données des administrations, des entreprises et des citoyens. En effet, les infrastructures cloud exposent davantage les données que les hébergements sur site. L’Anssi a édicté à cette fin la qualification souveraine SecNumCloud, dont bénéficient à ce jour dix-sept fournisseurs de services. Depuis la révision de la doctrine en 2023, le recours à une telle offre souveraine n’est exigé pour les services de l’État que lorsque deux critères cumulatifs sont observés : d’une part, les données doivent relever de secrets protégés par la loi, d’autre part leur violation doit être susceptible d’engendrer une atteinte à l’ordre public, à la sécurité publique, à la santé, à la vie des personnes ou à la protection de la propriété intellectuelle. Malgré cette définition, il n’y a pas de doctrine interministérielle pour définir et distinguer les données qui relèvent de ce niveau de sensibilité. C’est pourquoi la Cour recommande à la Dinum et à l’Anssi de piloter un travail de cartographie de ces données avec l’ensemble des ministères.
Le choix fait en 2023 de limiter les cas de recours au service SecNumCloud à ces deux critères cumulatifs résulte d’un équilibre entre la revendication de souveraineté de la France et la logique suivie par l’Union européenne, puisque la Commission européenne promeut de son côté un cadre de confiance dans l’échange de données personnelles entre l’Union et les États-Unis, à travers des « décisions d’adéquation » contrôlées par la Cour de justice. Par ailleurs, malgré la demande de la France, le schéma de certification des fournisseurs de service de cloud (EUCS) en cours d’élaboration n’intégrera pas les questions de souveraineté et n’évoquera donc pas un niveau de sécurité de type SecNumCloud.
Pour favoriser le développement du cloud au sein de l’État, deux infrastructures – Nubo au ministère des finances et Pi au ministère de l’Intérieur – ont été ouvertes aux autres administrations. Ces deux clouds interministériels, qui ont mobilisé environ 55 millions d’euros en neuf ans, restent malheureusement peu utilisés. La Cour relève que la gamme des services offerts est limitée et que la tarification est inadaptée ; elle recommande donc une convergence des deux infrastructures sous l’égide de la Dinum. En marge de ces clouds interministériels, quelques administrations ont recours à une exploitation sur une infrastructure SecNumCloud commerciale, mais avec un surcoût par rapport à un hébergement traditionnel évalué entre 25 % et 45 %, sans compter le coût de migration pour des applications déjà existantes.
Qu’on parle de Pi, de Nubo ou des hébergeurs qualifiés SecNumCloud, ils n’ont pas la profondeur de service des hyperscalers américains. C’est la raison pour laquelle plusieurs ministères ont fait le choix de faire opérer une partie du système d’information des ressources humaines en mode cloud par une entreprise appartenant à un groupe américain – et donc de s’affranchir du label SecNumCloud. C’est le cas du ministère de l’éducation nationale avec l’application Virtuo, application RH de gestion des personnels de l’éducation. Même si cette application gère des données d’une sensibilité particulière, le ministère estime qu’il n’y a pas lieu de recourir à une qualification souveraine car leur éventuelle divulgation n’entrerait pas dans un des critères de la circulaire de 2023, érigée au niveau législatif par la loi visant à sécuriser et à réguler l’espace numérique (Sren) de 2024.
Les données confidentielles des entreprises sont aussi des données sensibles dont la divulgation peut causer un trouble à l’ordre public ou à la protection de la propriété intellectuelle. C’est ainsi que le portail public chargé de la généralisation de la facturation électronique est hébergé dans un environnement souverain ; en revanche, tel n’était pas encore le cas de la plateforme d’achat public au moment de l’écriture du rapport – mais je crois que l’Agence pour l’informatique financière de l’État (AIFE), rattachée au ministère des finances, a entrepris des démarches dans ce sens.
La plateforme des données de santé, dite Health Data Hub, qui regroupe les données médicales pseudonymisées à des fins de recherche, a fait le choix au moment de sa création d’un hébergement par l’entreprise Microsoft, ce qui lui a permis de disposer d’un service opérationnel en quelques mois. Cependant, ce choix effectué au nom de la performance a, selon notre analyse, entravé son bon fonctionnement et son développement : une plateforme disposant de moins de fonctionnalités mais souveraine aurait probablement permis un déploiement moins heurté et un usage plus répandu, ce qui aurait rendu plus facile d’atteindre les objectifs recherchés.
Par ailleurs, notre rapport pointe les enjeux des services numériques opérés par des entreprises privées dans un champ public, qui ne relèvent donc pas des exigences portées par la circulaire de 2023 ou la loi Sren. C’est le cas dans le domaine de l’éducation de l’application Pronote, qu’utilisent la plupart des établissements d’enseignement secondaire, ou dans le domaine de la santé de l’application Doctolib, qui recueille des informations médicales très précises. Ces entreprises ne sont pas soumises à l’exigence de souveraineté, même si Docaposte, filiale du groupe La Poste qui édite Pronote, a fait le choix d’un hébergement qualifié SecNumCloud. En ce qui concerne les données de santé, la certification Hébergeur de données de santé (HDS), à laquelle Doctolib est soumise, apporte des garanties de sécurité et de traçabilité, mais n’intègre aucun critère de souveraineté. La dernière recommandation de la Cour est d’aligner la certification HDS sur les exigences de la qualification SecNumCloud en matière de protection vis-à-vis du droit extra-européen.
En conclusion de son rapport, le Cour estime que tant que l’Europe ne dispose pas d’opérateurs capables de rivaliser avec les hyperscalers américains, les administrations publiques devraient viser une performance de leurs systèmes d’information plus strictement adaptée à leurs besoins, en faisant le constat que le parfait exercice des missions de service public peut être garanti sans nécessairement aligner les spécifications des systèmes d’information sur le plus haut niveau technologique. La recherche d’un degré trop élevé de performance à court terme peut en effet créer un double écueil : la mise en cause de la souveraineté sur les données et une dépendance vis-à-vis de la politique commerciale d’un éditeur dominant.
Mme Cyrielle Chatelain, rapporteure, présidente. Pouvez-vous développer la question de la dépendance de l’État vis-à-vis d’éditeurs. Avez-vous des informations sur le coût que cela représente : combien l’État dépense-t-il pour des éditeurs, notamment extra-européens ?
M. Emmanuel Marcovitch. Notre rapport ne visait pas à examiner de manière globale toutes les dépenses de l’État en matière de numérique – nous avons seulement pris quelques exemples, les services du premier ministre avec la Dinum, les ministères des finances, de l’éducation nationale, de la santé. Toutefois, cette instruction a bel et bien fait ressortir des cas où une dépendance aux éditeurs génère ou pourrait générer des coûts manifestes. Nous citons notamment la situation du logiciel de virtualisation VMware, racheté par le groupe Broadcom, qui a décidé d’en changer la politique commerciale et d’imposer de nouvelles règles, ce qui a multiplié le prix des licences jusqu’à un facteur sept pour certains clients. Les administrations sont certes protégées par l’encadrement de leurs relations par des marchés pluriannuels, mais cela a néanmoins engendré un surcoût de 35 % pour l’AIFE. Les périodes de changement technologique où des éditeurs font basculer leurs offres vers le cloud sont souvent l’occasion d’un changement de politique commerciale, ce qui se traduit par plus de services mais aussi des surcoûts.
C’est aussi le cas, toujours pour l’AIFE, du logiciel Chorus, dont l’ancienne version fonctionnait sur le logiciel européen SAP. Un changement de version de ce dernier a obligé à une migration importante et l’AIFE a étudié la possibilité de changer d’éditeur. Des simulations de ce scénario ont fait apparaître un surcoût allant de 110 % à 160 %, ce qui représentait une charge supplémentaire de 64 millions d’euros. Ainsi, même si une administration peut juridiquement changer de prestataire, cela a un coût en termes de migration de données et de changement de fonctionnalités.
Mais nous n’avons pas étudié le coût pour l’ensemble des administrations de l’utilisation de logiciels d’éditeurs privés extra-européens.
Mme Cyrielle Chatelain, rapporteure, présidente. Le cas de VMware est lié au changement de grille tarifaire d’un acteur privé : avez-vous regardé s’il y avait d’autres acteurs sur le marché ? En général, la dépendance est-elle liée à un manque d’offre, à des habitudes, à des coûts de migration, à des marchés…?
M. Emmanuel Marcovitch. En règle générale, il n’y a pas d’éditeur monopolistique sur un domaine, mais certains sont dominants car leur offre fait référence. Nous citons l’exemple de l’utilisation statistique des données avec l’éditeur SAS, auquel ont recours les services statistiques de l’État, et qui ont aussi effectué des migrations. Ces dernières sont possibles mais elles rencontrent plusieurs freins : celui des compétences internes car il faut savoir gérer ces migrations, celui du changement des interfaces et du mode de travail des utilisateurs, et enfin un obstacle financier. En revanche, je ne crois pas avoir rencontré de situation où un éditeur serait incontournable.
Nous citons le cas de Microsoft Windows, système d’exploitation aujourd’hui largement dominant. Bien qu’il ne soit pas actuellement prévu de s’en passer complètement, d’autres systèmes existent et certaines administrations, comme la gendarmerie nationale, ont fait le choix de déployer un système d’exploitation libre. Ainsi, des alternatives existent, même à un système extrêmement répandu – cependant celles-ci ne sont pas simples à mettre en œuvre pour des questions de coût, de compétences et de changement d’habitudes des utilisateurs.
Mme Cyrielle Chatelain, rapporteure, présidente. Avez-vous pu comparer le coût de l’utilisation de Microsoft Windows et celui de logiciels libres ?
M. Emmanuel Marcovitch. Non, mais une enquête de la Cour, d’initiative citoyenne, sur les outils bureautiques et collaboratifs au sein de l’État est en cours. Elle porte sur les différents modèles utilisés par l’ensemble des ministères et permettra notamment une comparaison entre Microsoft Office Outlook, des outils libres et des outils cloud. Les résultats de cette enquête nous parviendront au deuxième semestre.
Mme Cyrielle Chatelain, rapporteure, présidente. Vous avez évoqué le cas de Pronote, qui est vu par de nombreux utilisateurs comme un outil de service public assez sécurisé et souverain. Pouvez-vous développer ?
M. Emmanuel Marcovitch. Cette situation particulière est liée à l’organisation du ministère de l’éducation nationale : ce sont les établissements scolaires qui choisissent leurs outils et non pas le ministère. Plusieurs éditeurs ont développé des outils destinés à assurer la communication avec les élèves et leurs parents, de même que le ministère de l’éducation lui-même. Il s’est trouvé que l’offre proposée par l’éditeur Index Éducation est celle qui a eu le plus de succès et à laquelle les chefs d’établissement ont recouru. Le logiciel développé par le ministère n’a été utilisé que par quelques dizaines d’établissements et a finalement été abandonné. Ainsi, là où l’on s’attendrait à trouver un outil géré par l’État, comme vous le dites, puisqu’il est intimement lié au service public de l’éducation, les établissements scolaires ont en fait recours à un outil développé par une entreprise privée.
La société Index Éducation a été rachetée par une filiale du groupe La Poste, Docaposte, qui a choisi pour l’outil Pronote un hébergement souverain SecNumCloud – mais elle a fait ce choix de sa propre initiative, en considérant que ces données qui portent sur des millions d’élèves sont très sensibles, sans y être légalement obligée.
Mme Cyrielle Chatelain, rapporteure, présidente. Le fait que l’offre du ministère de l’éducation nationale n’ait pas rencontré son public pose question. Avez-vous une idée du coût de cette offre, et des acteurs qui ont accompagné son développement – cela a-t-il été fait en lien avec des chefs d’établissement, des enseignants voire des associations de parents d’élèves ?
M. Emmanuel Marcovitch. Nous n’avons pas réalisé un audit en profondeur de ce projet ; il me semble qu’il s’agissait d’une extension du système d’information que le ministère avait développé par ailleurs pour ses propres besoins. Cette dimension ne faisant pas partie de son cœur de métier, le ministère a probablement limité ses investissements et a finalement fait le choix de se retirer.
M. Hervé Saulignac (SOC). S’agissant des deux clouds développés par les ministères de l’intérieur et des finances, désormais ouverts aux autres ministères, le rapport relève qu’ils sont peu utilisés et que leur coût est supérieur à celui du marché. Pouvez-vous confirmer que leur coût cumulé s’élève à 55 millions d’euros ? Avez-vous une explication sur le développement parallèle de ces deux clouds, qui répondent pourtant tous deux à des impératifs de sécurité extrêmement importants ?
M. Emmanuel Marcovitch. Oui, ce sont bien 55 millions d’euros qui ont été investis jusqu’à présent pour ces deux clouds ; cette somme est toutefois assez contenue au regard des investissements consentis par les opérateurs privés pour ce type de technologie.
Bien qu’ils possèdent des capacités d’hébergement internes, avec des data centers historiques et très importants, les deux ministères concernés ont basculé vers le cloud au moment où l’État a exigé la création d’infrastructures cloud publiques. Chacun a développé son initiative en parallèle, avec des différences : le cloud du ministère de l’intérieur gère des niveaux de sécurité supérieurs, ses données étant relatives à la sécurité de l’État – bien que les deux outils soient évidemment parfaitement sûrs en matière de cybersécurité. En s’ouvrant à l’interministériel, il s’agissait dans les deux cas de rationaliser l’usage des infrastructures tout en assurant la souveraineté des données et des applications hébergées.
En revanche, ces ministères n’ont pas suffisamment investi dans ces infrastructures : elles proposent aujourd’hui un niveau et une qualité de service inférieurs à celui du marché qualifié SecNumCloud et ne sont pas suffisamment attractives pour les administrations. Par ailleurs, la grille tarifaire est supérieure au coût réel de revient de ces structures. Cette tarification, inadaptée à la qualité des services proposés, devrait être revue afin d’être plus attractive.
Au total, peu d’administrations utilisent Pi et Nubo en dehors des deux ministères qui les ont développés, alors que ces outils maîtrisés par l’État sont, pour certaines applications particulièrement sensibles, des alternatives intéressantes à l’offre du marché. Nous préconisons ainsi un travail de convergence entre ces deux clouds interministériels, avec au moins des feuilles de route communes et un rapprochement des technologies. Quant à l’existence de deux infrastructures distinctes, elle peut se comprendre, pour des raisons de résilience, de redondance, tant que leur développement est coordonné.
Mme Isabelle Rauch (HOR). Au sujet de l’accompagnement au changement, vous avez parlé de difficultés liées au coût et aux compétences. Comment peut-on résoudre la contradiction – qui n’est peut-être qu’apparente – entre internalisation et externalisation des compétences, c’est-à-dire entre les exigences de souveraineté d’une part et du meilleur niveau de compétences d’autre part ? En ce qui concerne le changement d’habitudes, que préconisez-vous pour accompagner les usagers – puisque c’est bien ce changement qui est, au-delà du coût et des compétences, le facteur de succès ?
M. Emmanuel Marcovitch. Nous n’avons pas examiné dans ce rapport le travail entrepris sous l’égide de la Dinum afin de renforcer la filière RH numérique de l’État, notamment en alignant ses grilles salariales et de compétences, afin d’attirer des compétences également recherchées par le secteur privé.
Beaucoup de développements sont effectués par des sous-traitants, qu’il s’agisse de grandes sociétés ou bien de travailleurs indépendants. Cela pose la question de la capacité de l’État à maintenir une expertise dans la durée, à laquelle s’ajoutent des enjeux de confidentialité : tout cela doit être strictement encadré par des marchés et des règles juridiques et déontologiques. D’un autre côté, une internalisation complète impliquerait un recrutement massif de personnel très qualifié, ce qui n’est pas réaliste tant au regard des besoins que de la situation financière de l’État. L’Inspection générale des finances a produit un rapport en 2023 sur ce sujet.
La question du changement d’habitudes est un point sensible ; les outils bureautiques font partie du quotidien et leur modification peut créer des réticences de la part des utilisateurs. Cependant, ce changement peut avoir lieu sous l’effet d’impératifs liés à la souveraineté ou à la sécurité. Nous citons l’exemple – qui peut sembler anecdotique – des messageries instantanées au sein de l’État : des messageries du marché comme WhatsApp ou Telegram étaient utilisées dans l’administration et jusqu’au plus haut niveau, alors qu’elles n’étaient pas souveraines. L’État a réussi à imposer et à généraliser progressivement le recours à Tchap, application souveraine développée par la Dinum. Il a fallu attendre le temps que cette application atteigne la masse critique d’utilisateurs nécessaire à l’apparition d’un effet de réseau et qu’elle apporte des fonctionnalités nouvelles et utiles par rapport à ce qui existe sur le marché. Ce choix a dû être imposé par plusieurs circulaires du premier ministre.
On peut également citer le cas des applications de visioconférence, dont l’utilisation s’est généralisée avec l’essor du télétravail : des outils très différents étaient utilisés, comme Teams ou Zoom, dont beaucoup n’étaient pas souverains. Le premier ministre a imposé une généralisation de Visio, outil garanti par la Dinum, à l’ensemble des services de l’État.
Si un changement d’outil de visioconférence a des conséquences limitées, il faut prendre en compte les freins que peut constituer le changement d’un outil qui serait davantage au cœur du quotidien des agents. Certaines directions de systèmes d’information nous ont dit que des agents pouvaient se sentir malmenés par des outils qu’ils n’arrivent pas à maîtriser, ce qui peut représenter un obstacle à une politique des systèmes d’information ambitieuse.
Mme Cyrielle Chatelain, rapporteure, présidente. Avez-vous identifié des clauses contractuelles qui renchériraient le coût d’une migration, par exemple des pénalités financières imposées par des opérateurs extra-européens ?
D’autre part, M. Verdier, ancien ambassadeur pour le numérique et directeur général de la fondation Inria, nous a dit que les services comprenaient souvent beaucoup d’acheteurs et peu de développeurs : considérez-vous qu’on peut être un bon acheteur si l’on a peu de personnes capables de contrôler la qualité des outils numériques proposés par des opérateurs externes ?
M. Emmanuel Marcovitch. Je ne sais pas si cette répartition signifie nécessairement que les acheteurs ne seraient pas suffisamment formés. Un bon acheteur est capable de challenger le prestataire, dans le numérique comme dans tout autre domaine. Nous n’avons pas examiné ce sujet, mais le fait d’avoir peu de développeurs n’empêche pas forcément de bien exercer la fonction de maîtrise d’ouvrage – qui ne se confond pas avec celle de maîtrise d’œuvre.
En ce qui concerne les migrations, nous n’avons pas vu de marché où il existait des pénalités financières. Cependant, les éditeurs n’ont pas besoin de mettre de telles pénalités pour que la migration ait un coût important, et ce d’autant plus quand les données sont hébergées sur un cloud puisque dans ce modèle, l’éditeur maîtrise à la fois le logiciel et les données, ce qui complexifie encore les démarches. Ces coûts sont divers : coût interne, car il faut des compétences techniques pour opérer le passage d’un environnement à un autre ; coût d’usage, car tous les logiciels n’ont pas le même niveau de fonctionnalité ; parfois, le système existant est en lien avec d’autres applications, ce qui nécessite un redéveloppement en cas de changement d’éditeur. Le cas de Chorus a mis en évidence l’importance de ce coût de migration ; il y a une incitation à maintenir l’éditeur en place. Le frein à la migration est donc moins la clause juridique que ces données techniques et financières.
En 2019, la plateforme des données de santé a fait le choix de l’infrastructure Microsoft Azure parce qu’elle était à l’état de l’art et très rapidement déployable. Cette solution devait être temporaire, mais aucun changement n’est advenu depuis sept ans : les services se sont probablement rendu compte que l’action de migrer était très complexe ; une simple décision politico-administrative ne suffit pas.
Mme Cyrielle Chatelain, rapporteure, présidente. La recommandation n° 2 de votre rapport vise à l’élaboration d’une feuille de route de développement des outils par la Dinum, qui a déjà commencé – notamment avec LaSuite numérique, solution intéressante pour sortir des outils propriétaires. Quel doit être selon vous le rôle de l’État : prescripteur, utilisateur, développeur de projet ? Dans quelle mesure est-il plus intéressant de recourir aux outils développés par la Dinum plutôt qu’aux solutions de marché ?
M. Emmanuel Marcovitch. La recommandation était d’intégrer, à l’occasion de la révision de la feuille de route de la Dinum, une stratégie de souveraineté numérique qui définisse notamment les modalités de développement et d’exploitation des applications informatiques de l’État. Elle n’incitait pas à ce que les outils soient développés par la Dinum, mais pointait simplement le fait que la thématique de la souveraineté n’était pas suffisamment traitée dans la feuille de route, notamment au sujet du développement et de l’exploitation des logiciels. Nous demandions donc un renforcement de la doctrine de l’État sur ce point, mais cela peut tout à fait passer par un recours à des solutions tierces.
Il y a une tension sur ce sujet : l’État n’a pas forcément vocation à proposer des solutions lorsqu’il en existe déjà sur le marché qui répondent aux besoins. La Dinum et les ministères avancent sur une ligne de crête : que choisissent-ils de faire eux-mêmes, de faire faire et d’acheter ? Ces trois possibilités ont chacune des avantages et des inconvénients. Produire soi-même son outil permet de répondre précisément aux besoins et d’en maîtriser toutes les fonctionnalités, mais cela peut poser un risque de dérapage financier et calendaire, que l’on a vu notamment sur de grands projets numériques dont certains ont duré des années plutôt que les quelques mois annoncés au départ et dont les coûts ont été multipliés par un facteur important. Cela est dû parfois aussi à l’expression par l’État d’exigences trop spécifiques, suivie d’une évolution des besoins, c’est-à-dire à un défaut de maîtrise d’ouvrage dans la conduite de ces projets. Plusieurs rapports de la Cour ont traité ce sujet par le passé.
Il n’y a donc pas un seul modèle à suivre, que ce soit celui du développement interne, du développement à façon ou de l’achat sur le marché ; notre recommandation était d’établir une doctrine générale sur la manière dont la souveraineté doit être traitée.
Mme Cyrielle Chatelain, rapporteure, présidente. Sur quel type de projet ces dérapages ont-ils lieu ? On sait qu’il est fréquent que des projets informatiques échouent, y compris dans le privé : voyez-vous une différence entre les développements en interne et en externe ? Est-ce lié au manque de compétences ?
M. Emmanuel Marcovitch. La plupart des grands projets numériques de l’État sont sous-traités : l’État établit un cahier des charges et gère la maîtrise d’ouvrage, mais il confie le projet à des prestataires extérieurs. Il ne me vient pas à l’esprit de grand projet numérique qui ait été totalement développé en interne, même s’il en existe sûrement. Vous évoquiez LaSuite numérique : la Dinum dispose de compétences internalisées, mais fonctionne avec des développeurs extérieurs.
Notre rapport sur la souveraineté n’a pas examiné ces grands projets numériques, bien que nous en évoquions certains qui ont été traités par d’autres rapports de la Cour ou des rapports d’inspection.
S’agissant des causes des dérapages, il s’agit le plus souvent d’un défaut de maîtrise d’ouvrage, que ce soit dans l’expression d’un besoin initial ou dans la stabilité des besoins dans le temps. Cela concerne plutôt des projets pour lesquels l’État a souhaité un développement à façon et passé un marché pour sous-traiter ce développement.
Mme Cyrielle Chatelain, rapporteure, présidente. Dans le domaine des logiciels, la transparence du code, la capacité à le comprendre et à contrôler l’adéquation de l’outil et de la commande font-elles partie des enjeux d’autonomie et d’indépendance ?
M. Emmanuel Marcovitch. Oui, cela y contribue. Il y a des compétences en la matière au sein de l’État : quand des projets numériques dévient, il est prévu dans le décret relatif à la Dinum que celle-ci mène des audits et intervienne sur les diverses facettes, fonctionnelles et techniques. Pouvoir soulever le capot est évidemment utile.
Mme Cyrielle Chatelain, rapporteure, présidente. Au-delà des compétences, savez-vous si les prestataires sont obligés par leur contrat à être transparents sur leur code ?
M. Emmanuel Marcovitch. Je ne sais pas ; l’Anssi peut probablement répondre à cette question car il est de son ressort de s’assurer de la sécurité de ce que les administrations achètent.
Quand on fait appel à des produits du marché, il est rare que les éditeurs ouvrent leur code ; en revanche, le code des logiciels libres est transparent et les administrations peuvent l’auditer.
Mme Cyrielle Chatelain, rapporteure, présidente. Ainsi, lorsque les administrations ont recours à des solutions « sur étagère », il n’est pas habituel de demander la transparence sur le code, qui est généralement propriétaire ?
M. Emmanuel Marcovitch. Je ne saurais pas vous dire.
Mme Cyrielle Chatelain, rapporteure, présidente. Vous avez évoqué le fait que les travaux sur la certification européenne pourraient être moins précis que ce que la France souhaite et pratique déjà sur les questions de souveraineté. Cela est-il susceptible de remettre en question le référentiel SecNumCloud ?
D’autre part, tout en restant dans le droit européen, est-il possible d’inclure des critères de souveraineté dans la stratégie d’achat public ?
M. Emmanuel Marcovitch. Il y a un chemin à trouver entre l’exigence française forte en matière de souveraineté et l’actuelle absence de consensus européen à ce sujet, notamment en ce qui concerne le marché intérieur. La France a inscrit dans la loi Sren des exigences de souveraineté, dans un périmètre encadré par la double condition que j’évoquais tout à l’heure. Le décret d’application de l’article 31 de la loi Sren a été transmis à la Commission européenne, qui n’a pas formulé d’objections et a donc laissé le travail réglementaire se poursuivre.
Les discussions sur le schéma de certification européen EUCS n’ont pas intégré la demande de la France d’y ajouter un niveau supérieur qui inclurait des questions de souveraineté, c’est-à-dire l’équivalent d’un SecNumCloud garantissant l’étanchéité à des lois extraterritoriales. Cette demande n’a pas été rejetée, mais la Commission européenne a considéré que tel n’était pas l’objet de ce schéma de certification et qu’il en serait question dans un futur règlement sur le développement de l’informatique en nuage et de l’IA. Ce report est aussi dû au fait que le sujet ne fait pas consensus : l’issue est donc incertaine.
Si l’Union européenne ne suivait pas les préconisations de la France, alors les cas d’immunité contre des lois extraterritoriales devraient se limiter à un périmètre circonscrit afin que cela ne revienne pas à exclure des marchés publics des entreprises installées dans d’autres États membres de l’Union européenne. C’est la position que la France a prise récemment avec la loi Sren, qui revient à circonscrire les exigences de souveraineté afin de ne pas trop empiéter sur le marché européen. Nous verrons ce qu’il advient : les discussions sur le futur règlement au sujet de l’informatique en nuage ne sont pas terminées.
Mme Cyrielle Chatelain, rapporteure, présidente. Un de ces États membres, l’Irlande, héberge un grand nombre d’entreprises américaines : cela signifie-t-il qu’on ne pourra pas exclure les branches d’Amazon ou de Google installées en Irlande ?
M. Emmanuel Marcovitch. Il ne s’agit pas que de l’Irlande : les hyperscalers américains installent des data centers partout en Europe, ce qu’ils font valoir dans leur communication comme un gage de souveraineté. Toutefois, dès lors qu’il s’agit d’entreprises américaines, elles sont susceptibles de subir des pressions du gouvernement et de la justice des États-Unis dans le cadre du Cloud Act ou du Foreign Intelligence Surveillance Act (Fisa), nous n’avons aucune garantie du respect de cette souveraineté. Ces entreprises sont très peu transparentes sur les sollicitations dont elles ont fait l’objet jusqu’à présent.
Si la France restait isolée sur ces questions, nous pourrions avoir des exigences très élevées en matière de cybersécurité, à l’instar de certaines normes allemandes ou espagnoles, mais il nous faudrait revoir à la baisse nos critères de souveraineté pour certains projets qui ne sont pas d’une sensibilité extrême.
C’est d’ailleurs l’attitude que le ministère de l’éducation a adoptée avec son système de gestion RH : en 2021, la doctrine « cloud au centre » était beaucoup plus large – elle exigeait un recours au SecNumCloud dès qu’il était question de données personnelles – puis, lorsqu’en 2023 la doctrine s’est resserrée autour du double critère, le ministère de l’éducation a argué que le deuxième critère n’était pas rempli, en considérant que la divulgation des informations ne créerait pas un trouble excessif à l’ordre public. Va-t-on devoir maintenir un périmètre restreint dans lequel nous pourrons imposer notre souveraineté, ou bien ce périmètre pourra-t-il s’élargir ? Le choix de l’Union européenne ne sera pas neutre de ce point de vue.
Mme Cyrielle Chatelain, rapporteure, présidente. Ce sujet est pris en compte au plus haut niveau de l’État, vous l’avez dit ; est-ce qu’il fait selon vous l’objet de choix et de décisions politiques, ou reste-t-il vu comme un sujet d’intendance ou de support ?
M. Emmanuel Marcovitch. En effet, ce sujet est dans le débat mais l’enjeu de souveraineté n’est pas encore complètement intégré dans les stratégies numériques des administrations. On peut identifier quatre domaines de contradiction ou d’incertitude. Tout d’abord, une gouvernance qui n’est pas assez affirmée – la feuille de route stratégique n’est pas suffisamment explicite, il n’existe pas de cartographie interministérielle des données sensibles. En deuxième lieu, on note une interférence entre les exigences de cybersécurité et de souveraineté – les administrations publiques choisissent les solutions les plus sûres en matière de cybersécurité mais celles-ci sont parfois extra-européennes. Une troisième tension existe entre performance technique et souveraineté, ce qui vaut pour le système de santé ou pour l’éducation nationale : une application non souveraine mais déjà déployée massivement à l’échelle mondiale et rapidement opérable peut être intéressante pour une administration publique. Enfin, la montée en puissance très lente des clouds interministériels Pi et Nubo ne favorise pas l’essor de cette architecture sécurisée et souveraine interne à l’État.
La volonté politique est donc affirmée mais il existe encore une grande marge de progrès sur ces différents axes. Aller plus loin ne nécessiterait probablement pas d’investissements lourds au regard des budgets numériques de l’État et de ce qui a été investi jusqu’ici dans les enjeux de souveraineté.
*
Audition, ouverte à la presse, de Mme Soizic Pénicaud, cofondatrice de l’Observatoire des algorithmes publics (mardi 17 mars 2026)
Mme Isabelle Rauch, vice-présidente. Nous poursuivons nos auditions en recevant Mme Soizic Pénicaud, cofondatrice de l’Observatoire des algorithmes publics (Odap), qui crée et rassemble des informations sur les algorithmes utilisés par les administrations françaises afin d’en accroître la transparence. Je vous remercie par avance, madame Pénicaud, de rappeler au cours de votre propos liminaire, et avant de commencer nos échanges, l’origine de cette initiative, ses objectifs et ses réalisations.
Auparavant, je rappelle que cette audition est ouverte à la presse et fait l’objet d’une retransmission vidéo en direct. L’article 6 de l’ordonnance du 17 novembre 1958 relative au fonctionnement des assemblées parlementaires impose aux personnes auditionnées par une commission de prêter le serment de dire la vérité, toute la vérité, rien que la vérité. Je vous invite donc à lever la main droite et à dire : « Je le jure ».
(Mme Soizic Pénicaud prête serment).
Mme Soizic Pénicaud, cofondatrice de l’Observatoire des algorithmes publics. Je vous remercie pour cette invitation à propos d’un sujet crucial et d’actualité. J’ai créé l’Observatoire des algorithmes publics en novembre 2024 avec Camille Girard-Chanudet, sociologue et post-doctorante au Centre d’études de l’emploi et du travail (CEET), et Estelle Hary, designer et chercheuse au Royal Melbourne Institute of Technology. L’Odap est une association à but non lucratif, totalement bénévole et indépendante, qui ne bénéficie d’aucune source de financement. Je mène par ailleurs des activités de conseil et de recherche en politique publique du numérique, plus particulièrement sur les enjeux éthiques et les politiques de l’intelligence artificielle, notamment dans le secteur public. Je travaille avec des associations, des institutions publiques, des fondations et des journalistes. Je suis également enseignante à l’École d’affaires publiques de Sciences Po Paris, et j’ai auparavant travaillé à la direction interministérielle du numérique (Dinum).
Nous avons créé l’Odap sur la base d’un constat : en dépit d’un usage croissant des algorithmes et de l’IA dans le secteur public, très peu d’informations sont rendues publiques à leur sujet par les administrations qui les acquièrent, les développent ou les utilisent. Qu’entendons-nous lorsque nous parlons d’algorithmes publics ? Nous désignons par ce terme tout type de système permettant d’automatiser, même partiellement, des actions ou la production de résultats.
Permettez-moi de citer quelques exemples très concrets. Cela commence par des systèmes utilisés depuis soixante ans par l’administration, comme ceux qui calculent les prestations sociales ou les impôts. On peut ensuite penser à des systèmes impliqués dans la prise de décision, où l’on distingue deux grands cas d’usage. Le premier est la mise en correspondance entre une offre et une demande : c’est le cas de Parcoursup pour l’attribution des places dans l’enseignement supérieur, ou encore de l’attribution des greffes, qui met en relation l’offre de greffons et les demandes des patients. Le second cas d’usage, qui suscite encore plus de débats, concerne les systèmes permettant de prédire des situations en se basant sur des cas passés. Ainsi de l’algorithme de ciblage utilisé par la Caisse nationale des allocations familiales (Cnaf) pour contrôler les allocataires, ou encore l’algorithme Signaux faibles, utilisé par la direction générale des entreprises (DGE) pour identifier des entreprises qu’il est nécessaire d’accompagner pour prévenir leur faillite.
Il existe également des systèmes qui, sans participer directement à une prise de décision, automatisent certaines tâches. C’est le cas des algorithmes de pseudonymisation qui permettent de publier des décisions de justice expurgées de données personnelles ou réidentifiantes, ou bien des algorithmes utilisés par l’Institut national de l’audiovisuel (INA) pour retranscrire les enregistrements vidéo d’archives. Enfin, depuis 2023, nous assistons à l’avènement de systèmes d’IA générative, capables de produire des contenus variés – images, sons, textes –, de réaliser des transcriptions ou des traductions. Ces systèmes revêtent une importance potentiellement considérable pour l’administration, par exemple pour la transcription dans des contextes sensibles tels que les auditions judiciaires.
L’Odap constate que la transparence de ces divers systèmes est lacunaire. Par transparence, on pense spontanément à la transparence technique – celle des codes sources, des données. Mais l’Odap appréhende la question de la transparence de manière plus large : elle englobe l’existence même de ces systèmes, leurs budgets, leurs concepteurs, leurs infrastructures, et enfin leurs effets et leur évaluation. Cette opacité persiste en dépit de l’existence en France d’un cadre légal pionnier sur la transparence des algorithmes publics depuis la loi n° 2016-1321 du 7 octobre 2016 pour une République numérique. Ce cadre spécifique ne recouvre pas tous les usages que j’ai mentionnés, mais il dénote toutefois la volonté de la France d’être pionnière en la matière.
Sur la base de ce constat, l’Odap s’efforce d’améliorer la transparence de ces systèmes, en créant et rassemblant des informations sur les algorithmes utilisés par les administrations. L’une de nos actions phares, lancée en 2024, est un inventaire des algorithmes, dont l’édition 2025 a été réalisée par soixante-dix contributeurs bénévoles. Nous organisons par ailleurs des conférences, des interventions publiques, des entretiens avec des chercheurs sur l’automatisation du service public, et nous travaillons avec des collectifs et des organisations externes à l’administration pour les outiller sur ces sujets.
L’Odap n’a pas été créé dans le but d’effectuer à sa place le travail de l’administration en matière de transparence des algorithmes publics. Notre objectif se limite à réduire l’asymétrie d’information qui existe entre l’État et la société civile. En outre, nous ne tenons pas la transparence pour une fin en soi. Il s’agit avant tout d’un prérequis nécessaire mais non suffisant pour parvenir à une meilleure maîtrise de ces outils. Enfin, notre travail vise à démontrer que les algorithmes publics ne sont ni neutres ni autonomes. Ils sont le produit de choix, qui sont toujours des choix politiques.
Pour terminer ce propos liminaire, j’aimerais souligner trois points qui me paraissent intéressants.
Premièrement, il est à mes yeux essentiel de poser la question du « pourquoi », du recours au numérique et à l’automatisation, en même temps que celle du « comment ». En effet, l’enjeu n’est pas seulement de concevoir des systèmes totalement maîtrisés et immunisés contre les ingérences étrangères, mais aussi de s’interroger sur les services publics que nous souhaitons pour notre pays, et sur les objectifs de l’utilisation du numérique et des algorithmes en leur sein. Ces questions sont ardues, et surgissent au cœur d’une actualité particulière, mais je suis sensible à votre invitation à présenter nos travaux devant une commission d’enquête sur l’évaluation des dépendances et des vulnérabilités de la France en matière de numérique, parce qu’elle dénote la volonté de ne pas renoncer à une nuance et à une complexité d’autant plus précieuse que le contexte est tendu.
Deuxièmement, il importe de ne pas limiter la réflexion sur les algorithmes publics et l’automatisation aux questions des biais et des conséquences sur les individus ou les agents publics. Je vous invite au contraire à appréhender le sujet sous l’angle des infrastructures, à la fois celles sur lesquelles les algorithmes publics s’appuient – stockage et utilisation des données, acteurs de la conception des systèmes –, et celles que l’usage des algorithmes publics favorise. En effet, l’automatisation reposant sur une collecte et un stockage de données toujours plus importants, il est indispensable de questionner le type d’infrastructures qu’elle implique. De même, le choix des partenaires économiques avec lesquels l’État et l’administration choisissent de collaborer n’est pas neutre du point de vue des modèles économiques et des politiques industrielles.
Troisièmement, l’IA générative, qui capte l’attention aujourd’hui, est en quelque sorte l’arbre qui cache la forêt de l’automatisation globale des services publics. Elle masque des projets techniquement moins complexes, reposant sur des méthodes statistiques compréhensibles par le plus grand nombre, mais qui entraînent d’importantes conséquences sur la vie des citoyens. Je pense par exemple à l’algorithme d’attribution de scores de risque de la Cnaf, que j’ai mentionné précédemment, qui repose sur une simple régression logistique, mais qui naturellement est susceptible d’affecter fortement les citoyens. C’est pourquoi j’insiste sur l’importance d’appréhender le concept d’algorithme public dans sa globalité, et de ne pas laisser sous les radars des systèmes moins spectaculaires que l’IA, mais dont les effets sont majeurs.
Mme Isabelle Rauch, vice-présidente. Je vous remercie, madame Pénicaud, pour cette introduction. J’aimerais, avant de laisser la parole à Mme la rapporteure, vous poser une question. Vous avez mentionné votre volonté de réduire l’asymétrie d’information. Pourriez-vous préciser à qui s’adresse cette démarche ? S’agit-il du citoyen, ou de professionnels qui pourraient servir d’interface avec la société civile ? Comment votre association se fait-elle connaître ?
Mme Soizic Pénicaud. Notre public est double : nous nous adressons à la fois aux citoyens et aux organisations intermédiaires, comme les associations spécialisées dans certaines politiques publiques. Une association s’intéressant aux politiques publiques du logement, par exemple, pourrait se rapprocher de l’Odap pour mieux comprendre l’impact de l’automatisation sur ses missions. Notre objectif est de rendre ce sujet technique accessible en montrant que la question des algorithmes publics n’est pas si différente de celles qui portent sur d’autres instruments de politique publique. Concrètement, nous expliquons le fonctionnement des systèmes et nous orientons aussi vers d’autres sources d’information. Pour l’heure, notre activité prend la forme de conseils informels et personnalisés. Nous travaillons également à l’élaboration de ressources de formation destinées à permettre à toute personne qui le souhaite de faire usage des moyens légaux pour adresser des demandes d’information ou des demandes d’accès aux documents administratifs.
Nous nous concentrons sur les collectifs parce que nous pensons qu’ils sont déjà en lien avec le public et capables à ce titre d’assurer un travail de vulgarisation, alliant leur expertise d’un secteur de politique publique à l’éclairage technique que nous leur apportons. Nous ne revendiquons pas une expertise sur l’ensemble des politiques publiques menées par l’administration.
Mme Cyrielle Chatelain, rapporteure. J’aimerais que l’on s’arrête sur ce mot, algorithme, qui peut susciter une certaine appréhension et qui évoque une certaine complexité technique. Les exemples que vous avez mentionnés, depuis Parcoursup jusqu’au don d’organes en passant par le ciblage de la Cnaf, témoignent de l’ancrage de longue date des algorithmes dans l’administration publique et les prises de décisions. Qu’est-ce qui a changé, selon vous, pour que ces algorithmes qui existent depuis longtemps deviennent aujourd’hui un sujet aussi politique ? Est-ce en raison d’une évolution de leur place dans la prise de décision, ou bien parce qu’ils sont désormais bien plus complexes ?
Mme Soizic Pénicaud. Lorsque j’ai commencé à travailler sur les algorithmes publics, vers 2017, ce sujet n’était pas très présent dans le débat public. Il l’est devenu davantage à partir du lancement de Parcoursup, qui a remplacé le portail admission post-bac (APB) en 2018, et a pris de l’ampleur avec l’apparition en 2022 de l’IA générative grand public qui, comme je l’ai indiqué, monopolise quelque peu l’attention au détriment de la notion d’algorithme.
Le recours croissant à des algorithmes à visée prédictive et l’utilisation de systèmes d’IA générative pour des tâches relativement anodines, mais qui ne sont pas sans effets, ont certainement fait entrer ces sujets dans les consciences. Mais je pense que l’évolution de notre rapport à ces sujets dépend aussi d’un travail de mise à l’agenda du débat public, auquel ont contribué certaines affaires ayant trouvé un écho médiatique, et donc politique – je pense à Parcoursup et à la Cnaf en France, mais d’autres affaires en Europe ont également attiré l’attention.
Il est certain que les systèmes ont, ces dernières années, gagné en complexité et en capacité à traiter un grand nombre de données, du fait des progrès technologiques. Mais il me semble que la prise de conscience de la nature politique de ces systèmes n’est pas nécessairement liée aux progrès informatiques eux-mêmes. La vidéosurveillance algorithmique (VSA) et la reconnaissance faciale l’illustrent bien.
Mme Cyrielle Chatelain, rapporteure. Notre commission d’enquête s’est donné pour objets les questions de dépendance et de vulnérabilité dans le secteur numérique : il me semble que les problèmes liés aux algorithmes publics relèvent avant tout de la vulnérabilité. Néanmoins, pensez-vous qu’il existe également un sujet de dépendance, dans la mesure où les concepteurs d’algorithmes et d’outils comportant des algorithmes sont principalement des structures extracommunautaires ? Ou bien, finalement, peut-on dire que les risques liés à la vulnérabilité et ceux liés à la dépendance se mêlent ? Je pense au cas où un algorithme développé par un opérateur extracommunautaire est implémenté par l’administration française et impliqué dans l’aide à la décision publique.
Mme Soizic Pénicaud. Les systèmes dont nous parlons sont divers, et certaines de leurs caractéristiques se recoupent, créant différentes formes des vulnérabilités, notamment une illusion de neutralité et d’objectivité. En matière de dépendance et de vulnérabilité, il importe de tenir compte des chaînes de sous-traitance impliquées dans le développement d’un certain nombre d’algorithmes publics. En effet, la mise en œuvre de l’automatisation dans le secteur public entraîne une collecte et un partage de données entre administrations. Rares sont les systèmes algorithmiques développés et utilisés uniquement en interne. Pour les individus, cela signifie que plus ils sont en contact avec l’État, et plus l’État collecte de données sur eux, notamment dans le cadre des systèmes de protection sociale. Des chaînes de sous-traitance, avec des prestataires et des sous-traitants de prestataires, sont impliquées dans cette collecte, ce qui crée une multitude de points de vulnérabilité en matière de protection des données personnelles. S’agit-il de points de vulnérabilité par rapport à des puissances étrangères ? Il est difficile de l’affirmer, parce que les informations manquent sur les prestataires impliqués dans ces systèmes.
Le rapport de la Cour des comptes sur la souveraineté numérique mentionne le cas de FranceConnect, qui n’est pas un algorithme mais qui participe à la mise en données de l’administration : un sous-traitant du prestataire chargé d’assister la Dinum dans le développement de FranceConnect avait effectué une copie des données utilisateurs de ce service de l’État sur son propre système dans le but de réaliser des statistiques sur le traitement de demandes de support. Ce sous-traitant a été victime d’une attaque informatique et ces données ont été dérobées – voilà un exemple de vulnérabilité liée aux chaînes de sous-traitance.
L’affaire de la caisse des allocations familiales (CAF) de Gironde en 2023 en est une autre illustration : la CAF avait envoyé des données sur ses allocataires à un prestataire qui les a mises en ligne en pensant qu’il s’agissait de fausses données. C’est ainsi que les données personnelles de 10 000 allocataires se sont retrouvées en ligne durant des années, jusqu’à ce que la cellule d’investigation de Radio France révèle cette affaire.
Développer des systèmes en interne, en France, ne prémunit pas contre certains risques, en raison du stockage des données qui requiert de recourir à des prestataires de cloud, notamment Microsoft Azure. Le problème ici, se rapporte à l’absence d’informations sur les lieux de stockage des données, et au défaut d’évaluation et d’analyse de l’impact de ce stockage sur la protection des données personnelles. Je renvoie sur ce point au rapport de la Cour des comptes sur France Travail, qui montre bien que certaines administrations ne produisent pas les analyses nécessaires à l’évaluation des risques inhérents au stockage.
Les systèmes de mise en données sont susceptibles de mener à des détournements de l’usage initialement prévu des données. Au Royaume-Uni, récemment, on a utilisé des données récoltées par des compagnies aériennes pour lutter contre la fraude sociale. Or ces données ont été mal interprétées, ce qui a conduit notamment à accuser des familles d’Irlande du Nord de déserter le pays parce qu’elles étaient parties en voyage depuis un aéroport, avant de rentrer chez elles via un autre aéroport. Un tel problème est susceptible de se produire en France, car la tentation d’utiliser des données récoltées à d’autres fins est grande.
Notre système numérique n’est bénéfique pour les individus que dans la mesure où l’on peut faire confiance à l’État. Or il arrive que l’État utilise des données à des fins potentiellement coercitives, voire illégales. Ainsi l’administration Trump, aux États-Unis, a détruit les données publiques disponibles et la transparence de l’administration américaine. Dans le même temps, elle a instrumentalisé les bases de données existantes, en créant notamment des interconnexions entre les bases de données de la sécurité sociale et les bases de données des services de l’immigration. On a également appris qu’un membre du Department of Government Efficiency (Doge), cette équipe menée par Elon Musk, a emporté les données de la sécurité sociale américaine sur une clé USB. De tels agissements sont naturellement interdits, et l’on se croit facilement à l’abri de ce type de dérives. Or, si l’on s’inquiète des risques en termes de maîtrise, de dépendance et de vulnérabilité, il importe d’être particulièrement attentif aux infrastructures que l’on bâtit, parce qu’elles sont susceptibles d’ouvrir la porte à de potentielles dérives.
Appréhender ces risques est d’autant plus difficile que les administrations mettent à disposition très peu d’informations sur l’évaluation de leurs systèmes, en termes d’effets, d’indicateurs de performance, de dépendances ou de maîtrise. Ce caractère lacunaire des informations rendues publiques explique pourquoi l’Odap s’efforce de chercher des informations auprès d’autres acteurs – des chercheurs, des associations, ou encore des collectifs de journalistes.
M. Philippe Latombe (Dem). Vous avez évoqué l’algorithme de Parcoursup, que l’administration a refusé de publier, un choix entériné par une décision de justice motivée par l’existence d’un risque lié à des failles de sécurité. Cet exemple m’amène à vous interroger, madame Pénicaud, sur l’équilibre entre la prévention contre le risque cyber, qui est un risque d’empoisonnement du modèle susceptible de générer des effets indésirables pour nos concitoyens, et l’exigence de transparence. À cet égard, quel rôle la Commission nationale de l’informatique et des libertés (Cnil) et la Commission d’accès aux documents administratifs (Cada) jouent-elles dans le contrôle des algorithmes ? Je rappelle que, dans le cas de Parcoursup, la Cada s’était exprimée en faveur d’une publication de l’algorithme, avant que le tribunal lui donne tort.
Par ailleurs, quels sont les algorithmes sur lesquels, selon vous, la France doit conserver sa souveraineté ? Vous avez cité l’exemple de l’INA, qui recourt à des algorithmes pour sous-titrer et indexer des vidéos. Pour de telles tâches, a-t-on véritablement besoin de développer un outil totalement souverain ? Ne peut-on se contenter des outils de marché qui, étant nombreux, réduisent le risque de dépendance ? Dans l’exemple de la Cnaf, il semble au contraire impératif de disposer d’outils souverains, parce qu’un algorithme américain, conçu dans le cadre d’un autre modèle social, n’est pas sans conséquence sur le nôtre. Les Néerlandais, qui ont connu de sérieux problèmes en la matière, le savent bien.
Enfin, le secteur public doit-il se positionner simplement en maîtrise d’ouvrage sur le développement des algorithmes ? Ou bien doit-il être également maître d’œuvre ? Le cas échéant, disposons-nous, au sein de l’État, des compétences et des budgets requis par ce type de développement ?
Mme Soizic Pénicaud. L’administration a en effet mis en avant des questions de cybersécurité pour justifier son refus de publier des algorithmes. À cet égard, l’exemple britannique est instructif. Les Britanniques ont construit un inventaire centralisé des algorithmes publics, et ont développé des bonnes pratiques à destination des administrations. Concernant le risque cyber, ils estiment qu’il est préférable de patcher les algorithmes plutôt que de refuser de les publier. En d’autres termes, ils considèrent qu’il est possible de maîtriser le risque de vulnérabilité informatique, notamment le risque relatif au code source, et qu’il ne constitue pas un obstacle à la transparence.
Sur le plan du contrôle des algorithmes, il convient de citer, outre la Cada et la Cnil, le Défenseur des droits, notamment à propos des biais et des discriminations, parce que le règlement européen sur l’intelligence artificielle prévoit qu’il joue un rôle important dans le cadre de l’article 77 sur la protection des droits fondamentaux.
La Cada n’a pas obtenu gain de cause auprès du tribunal dans le cas de Parcoursup, et en réalité aucune sanction n’est prévue à l’encontre des administrations si elles ne mettent pas en œuvre le cadre légal de la transparence des algorithmes publics. C’est la raison pour laquelle, en matière d’accès aux documents administratifs, il serait pertinent de réfléchir à un renforcement des moyens et des pouvoirs de la Cada.
L’INA n’a pas développé son propre modèle, et pour retranscrire ses vidéos il utilise, je crois, Whisper, une application locale développée par OpenAI. Le système est d’ailleurs très bien documenté sur le site data.ina.fr. La question du rapport entre les secteurs public et privé est renouvelée par l’arrivée de l’IA générative. Les systèmes prédictifs employés par la Cnaf, par exemple, s’appuient sur des données internes, mais l’IA générative implique une chaîne de production plus complexe, qui suppose l’usage de modèles commerciaux sans licence d’exploitation. Il apparaît en effet problématique que la Cnaf utilise des modèles étrangers pour effectuer des prédictions, puisque le contexte de développement des outils diffère du contexte de leur application. Dans l’exemple néerlandais, il convient de rappeler qu’un modèle avait été développé en interne, mais il fonctionnait très mal.
Quant à savoir si le secteur public devrait être maître d’ouvrage et maître d’œuvre, et si l’État est suffisamment armé en budgets et en compétences pour cela, je ne suis pas en mesure de vous répondre précisément. Lorsque je travaillais à la Dinum, j’avais coordonné un programme intitulé « entrepreneur d’intérêt général », qui visait à réinternaliser les compétences techniques dans l’administration, c’est-à-dire de compter au sein de l’administration sur des personnes capables de développer des outils, et capables de les comprendre. Il importe d’accroître les compétences sur le plan technique, mais aussi au regard des enjeux de dépendance, de droits fondamentaux, de conformité vis-à-vis du cadre légal et de responsabilité des usages. Or l’administration a tendance à compartimenter les compétences, et séparer ceux qui font de ceux qui s’intéressent aux conséquences, aux usages et aux droits fondamentaux. Je pense qu’il convient d’éviter ce travers.
De même, il serait pertinent de mieux outiller les équipes du Défenseur des droits sur ces sujets. La Cnil dispose d’une équipe très compétente, qu’il serait utile de renforcer également. Enfin, il me semble qu’une réflexion devrait être conduite au sein des ministères, à la fois sur la mise en œuvre et sur l’encadrement des systèmes, de manière à disposer d’une infrastructure de soutien solide et cohérente en termes d’accompagnement des administrations.
M. Arnaud Saint-Martin (LFI-NFP). Je vous remercie, madame Pénicaud, pour le travail effectué par l’Odap, qui me semble salutaire et d’utilité publique. J’aimerais revenir sur l’exemple britannique, que vous avez cité, et sur les bonnes pratiques observées à l’étranger. Quelles seraient, selon vous, les stratégies les plus efficaces pour renforcer le contrôle démocratique sur la production et l’usage des algorithmes publics ? Quels sont les pays les plus avant-gardistes dans ce travail nécessaire pour renforcer la compréhension et la réflexivité collective autour de ces technologies désormais disséminées partout ? Un travail d’inventaire a vocation à s’étendre toujours plus, et d’ailleurs la base de données que vous entretenez sur le site de l’Odap n’est pas exhaustive.
J’aimerais par ailleurs vous entendre plus longuement sur la résistance à la transparence dont fait parfois preuve l’administration. Certains usages problématiques des algorithmes, à l’image de la surveillance algorithmique, expliquent sans doute ce refus organisé et délibéré de transparence. Comment ce refus de transparence prend-il forme selon les différentes administrations ? Qu’est-ce que cela dit de la production de l’action publique ? Je pense en particulier à la Cnaf, qui pratique un contrôle social sur ce que certains nomment les « assistés », ce qui n’est pas dicible du point de vue politique.
S’interroger sur la résistance à la publicité des algorithmes, c’est aussi s’interroger sur notre capacité à rendre public le fonctionnement des algorithmes publics. À cet égard, le combat mené par l’Odap me semble important, mais les forces dont il dispose paraissent disproportionnées par rapport à ces technologies invasives. Dès lors, comment généraliser ce travail de publicisation des algorithmes, comment exercer ce contrôle démocratique à une autre échelle ?
Mme Soizic Pénicaud. L’Odap n’a pas vocation à travailler directement sur la manière dont les administrations mettent en œuvre la transparence. Mais à titre personnel, j’observe dans mon métier un réel développement des initiatives d’inventaire et de cartographie interne aux administrations. Les Britanniques et les Néerlandais sont assez avancés dans ce domaine, ces derniers ayant dressé un inventaire avec 1 384 systèmes, ce qui ne les a pas empêchés de faire face, encore très récemment, à un nouveau scandale lié à un système prédictif. Quant à l’inventaire de l’Odap, il ne recense que 120 systèmes. Il n’a cependant pas vocation à être exhaustif, puisque l’Odap considère qu’il appartient avant tout à l’administration de remplir ses obligations en matière de documentation et de mise à disposition des informations.
Avant de réfléchir à une massification de la publicisation, il convient par conséquent de s’interroger sur la documentation des algorithmes. Celle-ci, parce qu’elle n’est pas systématisée, ne permet pas de cartographier les dépendances et les vulnérabilités dans leur ensemble, c’est-à-dire qu’elle n’englobe pas les questions liées à aux infrastructures, aux prestataires, aux éditeurs et aux modèles de fondation utilisés.
Cependant, le règlement européen sur l’intelligence artificielle (RIA) introduit des obligations en matière de documentation qui pourraient être intéressantes. Le RIA comporte des limites, mais aussi des éléments pertinents pour les systèmes à haut risque, qui pourraient d’ailleurs être adaptés pour d’autres systèmes indépendamment des obligations prévues par ce texte.
Les algorithmes mettent en œuvre des politiques publiques. Si les politiques publiques sont de plus en plus coercitives et sécuritaires, les algorithmes seront proportionnellement plus coercitifs et plus sécuritaires. Cela doit nous conduire à nous interroger sur le type de services publics que nous souhaitons. Je rappelle aussi que les systèmes les plus critiques sont souvent les moins publiés, et le manque de transparence de ces systèmes constitue selon moi une question primordiale.
La réticence de l’administration à partager des informations au public est à mes yeux d’ordre culturel, et appelle un changement dans les mentalités. De nombreux algorithmes pourraient être rendus transparents sans poser de problèmes majeurs.
M. Hervé Saulignac (SOC). Avez-vous observé des cas où l’État a privilégié la moindre dépense au détriment de l’indépendance ?
Mme Soizic Pénicaud. Nous observons avant tout des manquements. Rares sont les administrations qui publient des informations financières sur les systèmes qu’elles utilisent. Sauf erreur, je crois que nous sommes parvenus à trouver des informations budgétaires sur 14 des 120 algorithmes de notre inventaire. Nous les avons trouvées le plus souvent dans des documents tels que les rapports de la Cour des comptes ou les dossiers de candidature adressés au fonds pour la transformation de l’action publique (FTAP).
Il m’est par conséquent difficile de vous répondre précisément sur une politique du moindre coût qui serait mise en œuvre. En revanche, nous observons que les administrations privilégient la performance avant toute autre considération. Je pense en particulier aux serveurs de stockage : les administrations optent pour des serveurs tels que Microsoft Azure, parce que leur usage est plus simple, sans nécessairement envisager les dépendances induites par ce choix.
Il est à noter que la Cour des comptes a relevé que les prédictions budgétaires des administrations, souvent, sont excessivement optimistes quant aux économies permises par la mise en œuvre de systèmes automatisés. De même, France Travail n’a pas été en mesure de fournir à la Cour des comptes des données relatives aux budgets dédiés à l’IA en 2023 et 2024.
Mme Isabelle Rauch, vice-présidente. Vous avez évoqué à plusieurs reprises la question de l’usage des algorithmes et des systèmes automatisés. Où en est l’Odap dans sa réflexion sur cette question des usages ? L’Odap intègre-t-il dans ses audits une réflexion sur l’accompagnement au changement, dont l’audition des représentants de la Cour des comptes nous a permis de comprendre qu’il constituait un frein au passage à l’utilisation d’outils souverains ? Formulez-vous des préconisations à l’attention des organismes qui vous commandent des audits ? D’ailleurs, pourriez-vous nous expliquer comment vous procédez à ces audits ? Comment s’adresse-t-on à vous ? Est-ce que vous vous autosaisissez ou bien procédez-vous à des audits sur la base d’une saisine externe ?
Mme Soizic Pénicaud. Nous ne réalisons pas d’audits poussés sur des algorithmes spécifiques. Notre travail consiste plutôt à centraliser des informations dans un inventaire. Si l’information n’existe pas, alors nous indiquons cette absence de publicité. Nous n’avons donc pas de méthodologie d’audit à proprement parler. L’Odap est un projet que nous menons de notre propre initiative, avec nos propres contraintes, et l’on peut dire que la majorité de nos actions, c’est-à-dire essentiellement l’inventaire, relèvent en quelque sorte de l’autosaisine. Nous sommes parfois contactés pour des échanges et des conseils, mais cette activité reste informelle, et nous manquons de temps et de ressources pour développer des collaborations formalisées avec des institutions.
S’agissant des usages, il convient d’être attentif à la distinction entre les systèmes de prise de décision et les outils d’assistance. À cet égard, l’IA générative a changé les termes du débat. Auparavant, les discussions portaient sur des systèmes de prise de décision critiques, comme les systèmes prédictifs ou la reconnaissance faciale, c’est-à-dire des systèmes susceptibles de mener à des prises de décision discriminantes. Avec l’IA générative, on intègre dans l’administration des outils d’assistance considérés comme bénins, dépourvus de biais et bien encadrés par un contrôle humain. Il s’agit par exemple de systèmes de retranscription d’entretiens, tels que le système Parole utilisé par la police pour retranscrire des auditions d’enfants victimes, qui suppose que la retranscription soit relue par un agent public.
Ces systèmes ne font pas naître d’inquiétudes parce qu’ils sont censés améliorer le quotidien des agents, automatiser des tâches répétitives et que, quoi qu’il arrive, un humain vérifiera que le résultat est correct. Or des recherches récentes sur les systèmes basés sur des modèles de langage mettent en évidence que l’usage de ces outils n’est pas si neutre. Par exemple, une étude sur la transcription dans le secteur social au Royaume-Uni démontre que des systèmes de résumé d’entretiens étaient biaisés contre les femmes, en minimisant leurs problèmes de santé.
Ces outils s’intègrent peu à peu dans le quotidien du travail administratif, sans être perçus comme des sources de problèmes, du fait de leur statut d’outils d’assistance, qui les distingue des outils de prise de décision. C’est pourquoi j’insiste sur l’importance d’appréhender les usages dans le cadre de la politique publique au sens le plus large. Il ne s’agit pas d’améliorer les algorithmes, il s’agit en réalité de repenser les politiques publiques que les algorithmes mettent en œuvre.
Enfin, concernant l’accompagnement aux changements des administrations, je dois dire qu’aucune administration n’a contacté directement l’Odap à ce jour. Mais l’Odap n’a pas non plus vocation à accompagner les administrations, compte tenu du statut de bénévole de ses membres, et de ses moyens limités. Des mesures spécifiques d’accompagnement au changement sont certainement nécessaires pour les administrations. Mais il importe avant tout de prendre conscience que les systèmes sont politiques, et ainsi d’envisager sous un autre angle la question de la légitimité à s’exprimer sur ces systèmes. C’est un point déterminant en termes d’accompagnement au changement, parce que le terme algorithme fait peur, et incite à penser que seules des personnes dotées de compétences techniques peuvent s’emparer de ces sujets, alors que la question de la transparence ne réclame pas de compétences techniques particulières. En d’autres termes, tous les agents publics sont en mesure de s’emparer de ces systèmes, et le dialogue social doit être intégré dans la discussion. Il en va de même dans la société civile : chacun est autorisé à s’exprimer sur ces questions. Encore une fois, je pense que le changement suppose un accompagnement culturel.
Il me parait opportun de penser ensemble différents aspects du problème posé par les systèmes, autrement dit d’articuler la question des infrastructures, des vulnérabilités et des dépendances, celle des effets, c’est-à-dire la question des droits fondamentaux, mais aussi les enjeux d’exploitation de données, d’êtres humains et de matières premières potentiellement liés aux systèmes, notamment les systèmes d’IA générative. Les conversations sont trop souvent menées séparément, et le défi consiste à les rassembler, comme s’y emploie d’ailleurs le RIA.
Mme Cyrielle Chatelain, rapporteure. Vous avez publié dans Mediapart un article coécrit avec le journaliste Clément Pouré sur les infractions au droit d’auteur de la part de Mistral AI. Pourriez-vous relater cette enquête, qui se rapproche de l’objet de notre commission puisqu’il y est question de la conformité au droit d’une entreprise française ?
Mme Soizic Pénicaud. Il s’agit d’un travail que j’ai mené en dehors de l’Odap, mais qui en effet est très lié à ce dont nous parlons aujourd’hui. Nous avons effectué avec le chercheur Paul Bouchaud un audit technique de certains modèles utilisés par Mistral AI dans le but de vérifier s’ils étaient en mesure de restituer des contenus d’ouvrages protégés par le droit d’auteur. Nous nous sommes inspirés pour cela de méthodes déjà appliquées à des modèles américains, et nous avons pu mettre en évidence trois éléments.
Premièrement, Mistral AI s’est appuyé sur des contenus protégés par le droit d’auteur pour entraîner ses modèles. Deuxièmement, il n’existe pas de garde-fou pour empêcher la restitution de ces contenus : si vous demandez à l’agent conversationnel de Mistral AI de restituer ces contenus, il n’avertit pas qu’ils sont protégés par le droit d’auteur, ce que font la plupart des entreprises américaines. Troisièmement, Mistral AI ne respecte pas les interdictions faites à ses robots de consulter, indexer et réutiliser les contenus de certains sites de presse tels que Radio France et Mediapart, ce qui contrevient au code de bonnes pratiques imposé au niveau européen sur les modèles d’IA générative.
Le problème des garde-fous est particulier, puisque certaines entreprises en placent, et que d’autres, à l’image de Mistral AI, s’y refusent. Celui de l’utilisation des données est différent, dans la mesure où il est extrêmement difficile à une entreprise de s’en passer si elle veut rester compétitive. Cela doit nous interroger à propos du modèle économique de l’industrie de l’IA générative : s’il n’y a pas d’alternative à l’utilisation des données, qu’est-ce que cela implique dans la politique industrielle que nous souhaitons soutenir ?
De même, les résultats de cette enquête sur Mistral AI questionnent la notion de souveraineté. Je précise d’ailleurs nous n’employons pas, à l’Odap, ce terme de souveraineté, que nous jugeons équivoque. Que signifie la souveraineté ? Est-ce un critère uniquement géographique ou linguistique ? Quelles exigences avons-nous vis-à-vis des entreprises d’IA générative que l’on souhaite favoriser sur notre sol ? Je n’ai pas de réponse à cette question, que j’estime aussi importante qu’épineuse.
M. Philippe Latombe (Dem). Quel est, selon vous, le rôle de l’open source dans les algorithmes ? Je sais que le terme d’open source n’est pas tout à fait correct, puisqu’il s’agit avant tout d’open code, de poids et de mesures ouverts, et que les bases d’entraînement restent souvent inaccessibles. Pensez-vous, toutefois, que l’open source permette de régler les problèmes de dépendance et de vulnérabilité ? L’écosystème du logiciel libre vous semble-t-il suffisamment soutenu pour être en mesure de fournir la sphère publique ?
Mme Soizic Pénicaud. Le terme d’algorithmes publics recouvre en réalité, je l’ai dit, des systèmes très différents. C’est pourquoi on peut apporter plusieurs réponses à cette question. Concernant l’IA générative, il existe des modèles ouverts, surtout des modèles dits open weight, en français des modèles à poids ouverts. Est-ce que recourir à ces modèles apporte des garanties en matière de dépendance ? C’est une piste à explorer, puisqu’il est possible d’utiliser ces modèles sans devoir acquérir une licence auprès d’une entreprise. Toutefois, cela ne règle pas toutes les questions qui se posent en termes de politique industrielle.
Je ne m’aventurerai pas sur le terrain de l’industrie de l’open source, qui est un trop vaste sujet, et je me limiterai à la question de la publication des codes des algorithmes. J’estime qu’il est pertinent d’explorer la possibilité de contraindre les éditeurs à fournir les codes sources de leurs systèmes. La transparence des codes sources, des données et des modèles, permettrait de mener des audits techniques et des évaluations externes, comme le font des journalistes et des associations, à l’image de la Quadrature du net. Mieux connaître les systèmes, c’est aussi mieux se protéger contre les vulnérabilités et les dépendances. Je ne sais pas si nous disposons des ressources nécessaires pour mener ce travail, mais la publication des codes sources des systèmes développés en interne pourrait constituer un premier pas, d’autant que cette publication ne dépend pas de l’industrie de l’open source.
Mme Isabelle Rauch, vice-présidente. Cette audition touche à sa fin, je vous remercie, madame Pénicaud, pour vos éclairages.
*
Audition, ouverte à la presse, de M. Laurent Vilboeuf, directeur par intérim de la plateforme des données de santé – Health Data Hub (mardi 17 mars 2026)
M. le président Philippe Latombe. Les données de santé représentent un immense potentiel d’informations pour la recherche, pour la prévention et pour la gestion des comptes sociaux. Cependant, elles constituent des données sensibles dont il est nécessaire de protéger la confidentialité. La plateforme des données de santé (PDS), ou Health Data Hub, son ancienne appellation, est au cœur de ces enjeux puisqu’elle vise à faciliter l’accès aux données, tout en en préservant la sécurité. C’est la raison pour laquelle notre commission d’enquête accueille son directeur par intérim, M. Laurent Vilbœuf.
Avant de vous entendre, monsieur Vilbœuf, je vous remercie de nous déclarer tout autre intérêt public ou privé de nature à influencer vos déclarations. Je rappelle que cette audition est ouverte à la presse et fait l’objet d’une retransmission vidéo en direct. L’article 6 de l’ordonnance du 17 novembre 1958 relative au fonctionnement des assemblées parlementaires impose aux personnes auditionnées par une commission de prêter le serment de dire la vérité, toute la vérité, rien que la vérité.
(M. Laurent Vilbœuf prête serment).
M. Laurent Vilbœuf, directeur par intérim de la plateforme des données de santé. Je vous remercie, monsieur le président, pour cette invitation qui me permettra de vous communiquer des informations actualisées sur la plateforme des données de santé, que je tiens à nommer ainsi, non seulement parce que la loi Toubon l’exige, mais aussi parce que cela facilite la compréhension du rôle de cet organisme. Cependant, le terme « Health Data Hub » subsiste dans le cadre de nos relations avec les autres pays, qui l’identifient sous ce nom.
La PDS se trouve dans une phase où, à la faveur d’une impulsion donnée par le ministre de la santé et de la mobilisation de ses équipes, elle connaît une évolution positive au regard des enjeux qui sont ceux de cette commission d’enquête. J’ai accepté une mission de direction de transition à la tête de ce groupement d’intérêt public (GIP), pour laquelle j’ai été nommé le 1er décembre 2025. Pour être plus précis, j’ai été nommé directeur suppléant par le conseil d’administration du GIP le 9 octobre, puisque la directrice générale précédente devait mettre fin à son détachement à compter du 30 novembre. J’ai ainsi assuré la direction de la PDS sans capacité d’engager juridiquement la structure du 16 octobre au 30 novembre, avant de devenir directeur de plein exercice du 1er décembre jusqu’au 14 avril, date de la fin de mon détachement, puisque je suis inspecteur général des affaires sociales. Il me semblait important de vous apporter ces précisions.
La lettre de mission qui m’a été adressée le 6 novembre par le président du conseil d’administration de la PDS repose sur cinq piliers.
Premièrement, il m’appartient d’assurer le bon déroulement des chantiers prioritaires, parmi lesquels la solution dite intercalaire, conformément aux orientations des pouvoirs publics, et notamment à la stratégie nationale pour l’intelligence artificielle et les données de santé annoncée le 12 novembre 2025.
Deuxièmement, je dois suivre l’ensemble des chantiers nationaux et internationaux en cours, en l’occurrence les travaux de préfiguration de l’espace européen des données de santé (EEDS), sous la conduite du ministère de la santé et auxquels la PDS a été associée en tant qu’acteur sachant. Ces travaux ouvrent à la PDS la possibilité, encore hypothétique à ce jour et soumise à une décision politique, d’obtenir le statut d’organisme responsable de l’accès aux données de santé (Orad).
Troisièmement, la lettre de mission attend du directeur par intérim de la PDS qu’il veille au bon fonctionnement de cette structure, qui dispose d’un conseil d’administration et d’une assemblée générale composée de 56 membres réunissant une grande partie de l’écosystème impliqué dans l’utilisation secondaire des données de santé.
Quatrièmement, ma responsabilité porte également sur le dialogue social interne, et inclut la présidence du comité social et économique (CSE), puisqu’il s’agit d’une structure de plus de cinquante salariés. La PDS a grandi très vite, passant en quelques années d’une sorte de « start-up publique », si j’ose dire, à un GIP plus structuré, employant 110 personnes, ce qui fait naître un enjeu en termes de management des ressources humaines et de dialogue social. La PDS, en outre, a la particularité d’être un groupement d’intérêt public fonctionnant avec une comptabilité privée et des salariés de droit privé.
Cinquièmement, j’ai pour mission de réarrimer en quelque sorte la PDS à l’écosystème de la santé, c’est-à-dire de renouer des contacts avec l’ensemble des partenaires du monde hospitalier, du monde de la recherche, et du monde institutionnel. Depuis mon arrivée à la PDS, j’ai ainsi rencontré une trentaine d’acteurs de l’écosystème, et renoué des liens avec des institutions telles que l’Assistance publique-Hôpitaux de Paris (AP-HP), l’Institut national de la santé et de la recherche médicale (Inserm) ou encore l’Institut national de recherche en sciences et technologies du numérique (Inria).
La PDS a pour origine le rapport sur l’intelligence artificielle et les données de santé, présenté en 2019 par le député Cédric Villani et le sénateur Gérard Longuet, qui mettait en évidence la difficulté éprouvée par les chercheurs à accéder aux données de santé. Sa vocation est donc la mobilisation des données de santé à des fins de recherche, qui requiert une facilité d’accès à de grands volumes de données de qualité standardisée.
La PDS a été créée par la loi du 24 juillet 2019 relative à l’organisation et à la transformation du système de santé. Elle doit remplir cinq missions : faciliter l’accès aux données de santé en proposant un accompagnement juridique et technique aux projets de recherche ; contribuer à l’animation de cet écosystème, notamment en lançant des appels à projets ; valoriser les données de santé à l’échelle nationale et à l’échelle européenne ; favoriser l’accès des citoyens aux données de santé, à travers une direction citoyenne qui travaille en permanence avec des acteurs tels que le réseau France Assos Santé ; rendre accessibles des bases de données volontaires de référence, via une infrastructure solide et une technologie renforcée.
Je tiens à préciser que la PDS n’est pas à l’arrêt, comme on a pu l’entendre. Au contraire, j’ai pu constater, depuis mon arrivée, que son activité est intense. Nous accompagnons par exemple environ 250 projets de recherche, depuis leur conception jusqu’à la mise à disposition des données de santé. Une trentaine de projets finalisés ont déjà produit des avancées. Je pourrais vous adresser, si vous le souhaitez, d’autres chiffres qui témoignent de cette forte activité.
Cependant, la PDS se heurte à certaines difficultés. Il convient d’abord de rappeler qu’il s’agit d’une structure relativement récente, qui lors de sa création constituait un projet inédit ne bénéficiant pas de références solides et d’éléments de comparaison historique. Elle a été par ailleurs tributaire de sa dépendance à un cadre réglementaire très exigeant, mais indispensable, qui a contribué à ralentir sa progression. En outre, son démarrage a été contrarié par la crise sanitaire, et le recours initial à un hébergement cloud Microsoft Azure l’a rapidement handicapée en raison de l’inquiétude engendrée par ce choix. Compte tenu de ces différents éléments, les délais d’accès aux données restent encore excessifs, en dépit de nos efforts.
Je vais naturellement m’arrêter sur cette question de l’hébergement, qui est au cœur des préoccupations de votre commission d’enquête. La migration vers une solution dite cible, consistant à héberger au sein de la plateforme non seulement la base principale des données de santé, dont nous partageons la responsabilité avec la Caisse nationale de l’assurance maladie (Cnam), mais aussi le traitement, l’analyse et la mise à disposition de ces données dans des bulles sécurisées pour les porteurs de projets, est un sujet quasiment consubstantiel à la PDS depuis sa création. Les alertes ont été lancées très tôt, et des réflexions sur la stratégie de migration et la réversibilité ont été initiées dès 2020.
La stratégie interministérielle de novembre 2023, dans le prolongement du rapport « Fédérer les acteurs de l’écosystème pour libérer l’utilisation secondaire des données de santé », dit rapport Marchand-Arvier, prévoyait une solution intercalaire, à savoir la réplication de la base de données de la Cnam sur une base Oracle au sein de la PDS. Un marché négocié avait été lancé, mais nous l’avons interrompu. En effet, la Dinum nous a interpellés à propos des possibilités de l’informatique en nuage, et une analyse approfondie nous a permis de conclure qu’il était possible de procéder à une migration vers une solution cible dans des délais similaires et pour des coûts plus raisonnables.
Le 9 février dernier, nous avons publié une expression de besoins sur la plateforme d’achat public spécialisée sur le cloud, opérée par l’Union des groupements d’achats publics (Ugap) et la direction interministérielle du numérique (Dinum). Ce marché à procédure d’aide au choix a été lancé, et nous avons laissé jusqu’au 9 mars aux fournisseurs de services de cloud pour soumettre leurs offres. Nous avons reçu ces offres et nous sommes en train de les analyser dans le respect des procédures propres aux marchés publics, en garantissant une égalité de traitement maximale. Nous sommes très attentifs à éviter toute fuite, aussi, pour garantir la sérénité des débats, je vous propose de vous transmettre par écrit la liste des fournisseurs, afin d’éviter une diffusion qui pourrait altérer le processus. Nous pensons être en mesure d’annoncer notre choix d’un fournisseur vers la mi-avril, avec pour perspective de procéder à la migration fin 2026 ou début 2027, et de commencer les premières extractions ensuite.
Aujourd’hui, j’estime que la PDS se trouve sur la bonne voie. Nous avons opéré un choix fort, qui répond à un enjeu exprimé par la ministre de la santé dans son communiqué de presse du 6 février, et qui se situe à la fois dans l’esprit et dans les intentions de l’article 31 de la loi n° 2024-449 du 21 mai 2024 visant à sécuriser et à réguler l’espace numérique, dite loi Sren, afin de nous protéger contre les risques de l’atteinte liée aux lois extraterritoriales et aux pressions exogènes de toute nature.
M. le président Philippe Latombe. Je vous remercie, monsieur Vilbœuf, et avant de céder la parole au rapporteur, j’aimerais savoir – et là je m’adresse à vous en tant que directeur par intérim –, dans quelle situation vous avez trouvé la PDS à votre arrivée, laquelle est intervenue après un rapport de l’Inspection générale des affaires sociales (Igas), dont vous êtes vous-même issu. Où en étaient les discussions ou les relations de la PDS avec ses partenaires français et européens, qu’il s’agisse des chercheurs ou des partenaires institutionnels tels que la Commission nationale de l’informatique et des libertés (Cnil), l’Agence du numérique en santé (ANS) ou la Cnam ?
Sur le plan technique, dans quel état se trouvait la PDS ? La réversibilité annoncée par les ministres de la santé et du numérique avait-elle été anticipée ? Comment la loi Sren et son article 31 avaient été intégrés en dépit de l’absence du décret d’application ? Dans quel état se trouvent les relations internes et le niveau de technicité des équipes ? Sont-elles en mesure de procéder à la réversibilité à l’échéance, très brève, de huit mois ?
M. Laurent Vilbœuf. Je m’efforcerai de vous livrer l’appréciation la plus juste possible, n’étant actif dans cette structure que depuis cinq mois. L’écosystème des données de santé est particulièrement complexe. Le système national des données de santé est un trésor national, certes, mais les données de santé sont aussi un trésor pour ceux qui les détiennent, notamment les entrepôts de données de santé. Aussi, tous les partenariats doivent être construits dans une logique de transparence et de redevabilité des données. Alors que le débat autour de l’hébergement chez Microsoft Azure avait assurément nuit à la qualité du dialogue avec nos partenaires, nous avons su renouer des contacts très positifs avec l’ensemble des acteurs, en nous montrant disposés à trouver des articulations dans le respect du rôle de chacun, tant avec nos partenaires hospitaliers des entrepôts de données de santé, qui sont regroupés dans un organisme fédéral, qu’avec le monde de la recherche.
Sur le plan technique, la PDS peut compter sur des professionnels d’un excellent niveau. Sur les 110 personnes qu’emploie la structure, une trentaine de développeurs travaillent sur l’infrastructure, et 18 sur la gestion des données. Notre équipe est donc très solide, mais nous éprouvons certaines difficultés à en fidéliser les membres : ces techniciens sont jeunes, talentueux, et naturellement ils ne sont pas insensibles aux offres du marché de l’emploi.
La réversibilité a été anticipée dès 2020, et ne devrait pas entraîner de surcoût. En effet, le cloud est comparable à l’électricité : hormis le coût de l’abonnement, on paie ce que l’on consomme. Dès lors que l’on quitte le cloud, on cesse de consommer. Nous avons un engagement jusqu’en octobre 2026, mais si notre consommation décroît progressivement en sortant de Microsoft Azure, nous n’aurons pas de coût de réversibilité à proprement parler.
Quant à la loi Sren, j’ai constaté lors de mon arrivée que ce sujet était omniprésent dans l’esprit de l’équipe, et fortement poussé par le ministère de la santé. Le fait de sortir de la solution intercalaire pour aller vers un fournisseur de cloud souverain nous place dans une situation favorable pour respecter la loi Sren. C’est un point déterminant pour nous.
Enfin, s’agissant des relations sociales, j’ai trouvé à mon arrivée une équipe mobilisée. Je pense simplement que l’on ne peut pas passer d’une équipe de 10 ou 15 personnes à une équipe de 110 personnes sans changer profondément de mode de management. Le management collectif qui avait été adopté n’était peut-être plus adapté. Il fallait de la transparence sur les objectifs, de la délégation, de la confiance dans les équipes de direction intermédiaire et de la clarté dans les choix. Se montrer vigilant, par exemple, sur la manière dont on accompagne les jeunes collaborateurs qui intègrent la structure. J’ai donc souhaité que l’on responsabilise à tous les niveaux pour garantir un bon accompagnement.
Il a fallu rassurer et restaurer la confiance à tous les étages, ce qui n’exclut pas l’exigence. Cela passe par des séances de CSE qui ne sont pas expédiées en une heure, mais qui, le temps d’un après-midi, permettent un véritable échange et une réelle transparence. Pour donner un exemple, nous coconstruisons actuellement avec les représentants du personnel, et sur la base des besoins exprimés par les salariés, un cahier des charges pour faire appel à un cabinet qui fournira un appui psychologique confidentiel aux salariés qui le souhaitent. Aujourd’hui, je trouve que les relations sociales sont d’excellente qualité.
Mme Cyrielle Chatelain, rapporteure. Monsieur Vilbœuf, pourriez-vous revenir plus précisément sur le modèle économique de la PDS, ses ressources et ses dépenses ? Confirmez-vous l’analyse de la Cour des comptes, qui a estimé que les obstacles liés à l’hébergement par Microsoft Azure avaient généré un impact financier important ? La Cour des comptes évoque un retour sur investissement attendu de 54 millions d’euros, qui ne s’élèverait en réalité qu’à 500 000 euros. Quels sont, selon vous, les éléments qui expliquent cet écart entre les résultats attendus et les résultats constatés ?
M. Laurent Vilbœuf. La PDS bénéficie de quatre sources de financement. La première et principale ressource est un financement assuré par l’assurance maladie, dans le cadre de l’objectif national de dépenses d’assurance maladie (Ondam). Cette ressource est vitale pour notre GIP. Elle a fortement varié au fil des années : 12,61 millions d’euros en 2023, 29,61 millions d’euros en 2024, 20,61 millions d’euros prévus en 2025 et 12,61 millions d’euros en 2026. Nous savons que l’Ondam est une source de financement précieuse mais très sollicitée, et qu’elle se trouve sous contrainte.
Notre deuxième ressource est le fonds pour la transformation de l’action publique (FTAP), qui a été sollicité au lancement du projet. Vous l’avez indiqué, madame la rapporteure, le rapport de la Cour des comptes pointe une sorte de gabegie, et un retour sur investissement extrêmement faible. En réalité, et je tiens à le souligner, nous avions fourni des chiffres très différents sur ce retour sur investissement. Je m’en étais d’ailleurs ouvert à la direction interministérielle pour la transformation de l’action publique (DITP). J’ajoute que calculer le retour sur investissement de l’utilisation secondaire des données de santé est un exercice assez périlleux. Il est en effet particulièrement difficile de démontrer que telle ou telle étude, s’appuyant sur cette utilisation secondaire des données de santé, a permis d’éviter des traitements ou d’épargner des vies. Nous avons fait savoir à la DITP que nous aurions souhaité des indicateurs plus précis.
La troisième source de financement de la PDS, qui est d’une bien moindre ampleur, est la contribution des membres du GIP, qui s’élève à environ 850 000 euros par an. Enfin, la quatrième ressource est constituée de financements liés à des projets, notamment en provenance de l’Union européenne. En 2025, le total de ces financements s’élevait à 1,826 million d’euros.
Vous le voyez, le GIP reste très dépendant de l’Ondam, ce qui constitue un sujet de préoccupation. La masse salariale de la PDS est d’environ 13 millions d’euros. Face à la baisse des dotations, nous avons pu faire appel à des réserves constituées grâce à une sous-exécution vertueuse les années passées, due à des économies sur l’achat de licences et de services de cloud. La question d’autres financements, par exemple des redevances versées par les utilisateurs, pourrait être examinée dans le cadre de l’espace européen des données de santé, même si nous manquons de visibilité à cet égard. Je cherche à savoir si d’autres financements sont possibles, par exemple du côté de France 2030, pour appuyer le projet de sortie de Microsoft Azure.
Mme Cyrielle Chatelain, rapporteure. Dans votre analyse, vous avez évoqué les difficultés liées à l’hébergement sur Microsoft Azure. Le débat public et une forme de défiance vis-à-vis de cet outil ont-ils constitué un obstacle ? Ma seconde question, toujours sur l’aspect économique, porte sur le coût global qu’a représenté l’hébergement par Microsoft Azure, en incluant l’abonnement, l’utilisation du cloud, la maintenance et les éventuels services additionnels.
M. le président Philippe Latombe. Permettez-moi, madame la rapporteure, d’ajouter une question à votre question, et d’interroger M. Vilbœuf sur les prestations des cabinets de conseil ayant participé à l’élaboration de la PDS. À combien s’est élevé le coût de cet accompagnement stratégique ? De quel type d’entreprises de services du numérique (ESN) s’agissait-il ? Ont-elles joué un rôle au-delà du simple conseil pour devenir prescripteur, voire davantage ?
M. Laurent Vilbœuf. Le coût du recours à Microsoft Azure sur l’ensemble de la période, de 2019 à février 2026, s’élève à environ 10,5 millions d’euros hors taxes. Au démarrage, en 2019-2020, ce coût était pris en charge par la direction de la recherche, des études, de l’évaluation et des statistiques (Drees), avant qu’une convention ne transfère les engagements à la PDS.
Concernant les cabinets de conseil, il s’agissait essentiellement de Capgemini. Le coût global de l’accompagnement par ces cabinets sur l’ensemble du processus s’élève approximativement à 10 millions d’euros. Ces cabinets ont fourni un appui à la conception et à l’organisation, sous les instructions de la PDS. Les consultants, essentiellement ceux de Capgemini, étaient intégrés aux équipes pour aider à la construction et au pilotage, à l’élaboration des tableaux de bord et à la préparation des réunions. Au début, les cabinets ont été fortement sollicités pour la construction de la plateforme elle-même, dépêchant sur place jusqu’à dix personnes par mois. Aujourd’hui, le recours aux consultants est minime, avec un taux journalier moyen de 0,6 personne. Je souhaite d’ailleurs contenir ce taux, car nous avons atteint une maturité suffisante pour nous le permettre. Je distingue ces consultants des prestataires techniques, qui travaillent au développement au sein des équipes. Les consultants ont travaillé sous l’autorité des cadres de la PDS et ont contribué à la coproduction de documents.
M. le président Philippe Latombe. Vous faites allusion aux documents estampillés Health Data Hub à l’époque et qui, en réalité, étaient produits par Capgemini, comme le prouvaient les notes en bas de page…
M. Laurent Vilbœuf. Ils les coproduisaient, pour être plus précis.
M. le président Philippe Latombe. Ils les coproduisaient, dont acte. Mais êtes-vous en mesure de nous dire si Capgemini a également participé à la décision initiale de recourir aux services de Microsoft Azure ?
M. Laurent Vilbœuf. Je n’ai pas de visibilité sur ce qui s’est passé avant 2020. À partir de cette date, c’est-à-dire après le transfert des documents de la Drees à la PDS, j’ai pu consulter des bons de commande à Capgemini pour des appuis au pilotage, à l’élaboration de tableaux de bord ou à l’infrastructure technique. Capgemini se trouvait donc en permanence dans un rôle d’appui. L’anecdote du diaporama avec un sigle Capgemini en bas de page s’explique par cette coproduction, ce travail en commun. À partir du moment où la PDS a récupéré le marché antérieur et le prototype qui avait été lancé avec Microsoft Azure, j’ai pu voir que des équipes de consultants, assez importantes, étaient certes présentes, mais intégrées au sein des équipes de la plateforme pour aider au pilotage. Je vous livre ce que j’ai été en mesure de constater, mais je continue à approfondir le sujet pour répondre à certaines interpellations qui me sont faites.
Mme Cyrielle Chatelain, rapporteure. Pour poursuivre sur Capgemini, les paiements effectués à Capgemini incluent-ils la mission de Project Management Officer (PMO) qu’un de leurs consultants a assurée, comme l’a indiqué votre prédécesseure devant la commission d’enquête du Sénat ? Ce rôle, qui consiste à coordonner le chantier et à formaliser les exigences, ne relève-t-il pas déjà de la prise de décision, et non plus seulement de l’appui et de la coconstruction ?
Par ailleurs, alors que nous sommes en période de transition, que ce soit pour le projet intercalaire abandonné ou pour le nouveau marché, est-ce que Capgemini ou une autre entreprise de conseil intervient à un titre ou à un autre ?
M. Laurent Vilbœuf. Sur la solution intercalaire, qui portait sur la réplication de la base de la Cnam avec une technologie Oracle et non Microsoft Azure, il y a eu effectivement l’appui d’un consultant de Capgemini, mais limité à un accompagnement de l’exécution.
Aujourd’hui, sur la solution dite cible, le travail est mené par les seules équipes de la PDS. Comme le prévoyait la stratégie nationale pour l’intelligence artificielle et les données de santé, nous avons bénéficié de l’aide de la sphère publique : l’Inria, la Dinum et la délégation du numérique en santé (DNS) nous ont appuyés pour préparer ce marché Ugap avec procédure d’aide au choix. Capgemini n’est jamais intervenu. Compte tenu du niveau de compétences techniques en interne et de l’appui de l’écosystème public, je suis très rassuré et satisfait du travail qui a été mené et, comme je l’ai indiqué, la présence des consultants a été considérablement réduite.
M. le président Philippe Latombe. Puisque vous évoquez l’appui de l’écosystème public, j’aimerais revenir sur l’épisode de l’appel à projets de 2024, pour lequel Microsoft a été retenu. Ce choix se fondait sur une étude menée par la Dinum, la DNS et la PDS. Les auteurs de cette étude, qui a fait l’objet de nombreux recours au Conseil d’État, expliquaient qu’aucun fournisseur de cloud français n’était en mesure de répondre à la demande spécifique de la PDS, désignant même AWS et Azure comme les seules options possibles, faute de concurrence crédible parmi les acteurs européens.
Que pensez-vous de cette étude ? A-t-elle été, selon vous, conduite de manière objective ? Il est permis de s’interroger à ce sujet, puisqu’un an et demi plus tard, vous décidez de basculer sur une solution totalement souveraine, sans même passer par la phase intercalaire de réplication sous Oracle. Qu’est-ce qui a changé dans l’écosystème ou dans les spécifications que vous demandiez à l’époque, au point de vous conduire à changer radicalement de solution ? Il me semble pourtant que les questions étaient les mêmes, en particulier celle de la certification SecNumCloud, que ni AWS ni Azure ne possèdent. N’y avait-il pas à l’époque des spécifications mises en avant, dont vous n’avez finalement pas besoin, ce qui justifie aujourd’hui, outre l’aspect réglementaire, de privilégier une solution cible souveraine ?
M. Laurent Vilbœuf. Je m’efforcerai de vous répondre le plus précisément possible, mais dans la mesure où je suis arrivé après cette bataille, je le ferai en me fondant sur ma compréhension du dossier.
Plusieurs études de marché ont été menées depuis 2019, et elles semblaient démontrer à chaque fois que les fournisseurs de services de cloud n’étaient pas prêts à assumer toutes les fonctionnalités requises par la plateforme, ni à satisfaire les exigences de sécurité liées à notre statut d’hébergeur de données de santé (HDS) et à notre homologation pour le système national des données de santé (SNDS), par exemple la double réversibilité ou la double pseudonymisation.
Or le marché du cloud évolue de manière extrêmement rapide. Fin 2023, lorsque la Dinum nous a interpellés en nous demandant si nous avions bien réévalué la maturité du marché des fournisseurs de cloud, il est en effet apparu que la situation était sensiblement différente. Il était devenu possible de relever le défi d’aller directement à la solution cible, compte tenu de la maturité accrue des fournisseurs, capables de mieux répondre à nos besoins en matière de sécurité contre les attaques, mais aussi aux enjeux de souveraineté.
Par ailleurs, en examinant l’ensemble des délais d’homologation et de certification, nous avons constaté que la solution intercalaire, qui ne concernait que l’hébergement, nous amenait à mai 2027. Or, en nous lançant sur ce marché Ugap à procédure d’aide au choix, qui permet de sélectionner des acteurs déjà référencés, nous pouvions opérer la migration vers la solution cible et commencer les premières mises à disposition dans des délais similaires.
Enfin, concernant la manière dont les études de marché ont été conduites, je ne suis pas en mesure de vous apporter une réponse dans l’immédiat, mais je m’engage à revenir vers vous sur ce point.
M. le président Philippe Latombe. Si je vous ai posé cette question, c’est parce qu’il semble que les fournisseurs de cloud français interrogés à l’époque n’ont pas eu à répondre exactement aux mêmes questions que les fournisseurs américains. La question sous-jacente est de savoir si cette étude était objective ou si elle visait simplement à justifier le choix d’Azure. Azure a-t-il réussi, par sa présence, à verrouiller en quelque sorte le système de la PDS, au point de rendre la réversibilité délicate ? S’interroger sur de tels mécanismes, c’est la raison d’être de cette commission d’enquête, et c’est la raison pour laquelle nous avons souhaité vous auditionner. Le gouvernement avait promis au Parlement que la migration aurait lieu dans les 18 mois. Cette migration interviendra finalement fin 2026, soit plus de trois ans après la fin de la promesse.
Mme Cyrielle Chatelain, rapporteure. La Cnil, dès le lancement de la plateforme, avait souligné le risque de soumission à des lois extraterritoriales, inhérent au choix de Microsoft Azure. Confirmez-vous que ce risque, même minime, existe tant que la plateforme est gérée par Microsoft Azure ?
M. Laurent Vilbœuf. D’après mes lectures, et notamment les décisions du Conseil d’État, le risque est jugé très faible compte tenu des conditions de sécurité imposées. Bien qu’il ne puisse être totalement écarté, le risque pour la confidentialité des informations détenues sur la plateforme est contenu par des mesures de sécurité très solides. Premièrement, la double pseudonymisation : en cohérence avec le référentiel du SNDS, toute donnée qui entre sur la plateforme est pseudonymisée selon un mécanisme qui rend quasiment irréversible le retour aux données de base. Deuxièmement, le chiffrement : les données stockées sont chiffrées, de même que tous les flux entre les bulles sécurisées des projets et le cœur de la plateforme. Troisièmement, la segmentation des droits d’opération : la plateforme est uniquement gérée par des salariés de la PDS aux rôles définis et cloisonnés.
Nous proposons également une gestion sécurisée des comptes avec une authentification forte. La plateforme met ainsi à disposition des porteurs de projets un espace de travail sécurisé qui ne leur appartient pas. Ils peuvent y travailler mais ne sont pas autorisés à en extraire les données. Si des données sortent de la plateforme, elles sont anonymisées, ce qui rompt tout lien et supprime le risque. Enfin, nous sommes en mesure d’effectuer une analyse des journaux d’activité, nous disposons de briques de sécurité indépendantes, nous respectons l’exigence d’hébergement dans l’Union européenne, et nous avons mis en place une fonctionnalité qui permet à la plateforme de refuser aux ingénieurs de Microsoft tout accès aux données. Ces différents éléments de sécurité expliquent sans doute l’évaluation du Conseil d’État sur la faiblesse du risque.
Il n’en demeure pas moins que le sujet de la souveraineté et du risque de dépendance subsiste. Je pense notamment à l’arrêt d’urgence des mises à jour, le kill switch. Dans ce cas, les premières mises à jour qui disparaitraient seraient celles relatives aux mesures de sécurité. C’est un véritable sujet, d’où notre volonté d’avancer fortement sur la migration.
Mme Cyrielle Chatelain, rapporteure. Il me semble qu’il existe deux dangers majeurs. Le premier est celui de la réidentification des personnes, et vous avez démontré que ce risque est très faible. Le second danger concerne la valeur de la donnée elle-même. La donnée est un trésor, notamment pour les grandes entreprises qui ont besoin de masses de données pour entraîner leurs algorithmes, à une époque où l’intelligence artificielle est en plein développement. On peut imaginer l’attrait d’une base de données de santé massive et de qualité. C’est peut-être sur cette masse que le risque est le plus fort. Vous avez mentionné que les données étaient chiffrées. Savez-vous si elles le sont également pendant le traitement ?
M. Laurent Vilbœuf. Je ne suis pas en mesure de rentrer dans une discussion trop technique sur ce point. Ce que je peux vous dire, c’est que la plateforme met à la disposition des chercheurs des données pseudonymisées, éventuellement appariées avec la base principale, dans un espace sécurisé qui appartient à la plateforme. Il y a un équilibre à trouver entre les exigences de sécurité et l’exploitabilité des données par le chercheur. Les données se trouvent dans un espace totalement sécurisé, et tout ce qui sort de la plateforme est de toute façon anonymisé. Je vérifierai la question spécifique du chiffrement pendant le traitement, car je ne suis pas en mesure d’y répondre aujourd’hui, et si vous le souhaitez je vous transmettrai une réponse par écrit.
J’ajoute que le porteur de projet peut toujours décider de ne pas utiliser l’espace sécurisé mis à sa disposition et d’opérer sur son propre système sécurisé, mais il le fait alors sous sa propre responsabilité. En tout cas, l’équipe de la PDS a atteint un haut niveau de technicité sur ces sujets, avec pour obsession de maintenir une absolue confidentialité et d’éviter toute fuite de données.
Mme Cyrielle Chatelain, rapporteure. Je serais en effet intéressée par une réponse de vos équipes sur la question des capacités de chiffrement. J’aimerais savoir également si ces données sont chiffrées lorsque Microsoft Azure les traite.
De la même manière, savez-vous si le contrat qui vous lie à Microsoft Azure garantit une transparence sur le code de la plateforme ? Autrement dit, vos équipes ont-elles accès au code source et aux codes des mises à jour ?
M. Laurent Vilbœuf. Je vérifierai ce point, mais j’insiste sur le fait que les données appartiennent à la plateforme et non à Microsoft.
Mme Cyrielle Chatelain, rapporteure. J’en viens à présent à la question de la migration. Vous évoquez un premier risque, qui est celui de la capacité de protection des données auprès d’un opérateur étranger qui, soumis à des lois extracommunautaires, pourrait transmettre ces données. Si un risque de transmission existe, cela implique un risque d’accès. Vous avez abordé un second sujet, celui du kill switch, lié aux mises à jour, qui relève d’une dépendance matérielle d’un autre ordre.
Je sais que, dans le cadre de la migration, vous envisagez de recourir à des opérateurs souverains disposant de la certification SecNumCloud. Cependant, nous voyons apparaître des opérateurs tels que Bleu Cloud et S3NS, qui sont souverains dans leur entité et leur financement, mais qui utilisent des technologies américaines, et pour cette raison ne prémunissent pas contre le risque de kill switch. Selon vous, ce type d’opérateur apporterait-il un niveau de garantie suffisant en matière d’indépendance technologique ?
M. Laurent Vilbœuf. Vous posez là, madame la rapporteure, une question centrale. Cependant, je dois être prudent au sujet du marché qui est en cours. Avec votre permission, je vous adresserai l’expression de besoins, qui vous éclairera précisément sur ce que nous avons demandé.
M. le président Philippe Latombe. J’en profite, puisque nous évoquons ce sujet, pour vous interroger sur le recours à l’Ugap. Vous aviez utilisé un marché négocié pour la solution intermédiaire, et vous passez désormais par l’Ugap. Nous pouvons comprendre que cette solution soit plus rapide et plus simple. En revanche, elle pose la question du coût. Le référencement des produits à l’Ugap et le recours à ses services impliquent des frais : une partie est versée à l’entreprise qui assure le référencement dans le marché du cloud – actuellement, il s’agit de Crayon – et s’y ajoutent les frais de gestion de l’Ugap. Cela représente un pourcentage non négligeable, que la commission sénatoriale a estimé aux alentours de 30 %.
Pourquoi avoir choisi ce schéma, sachant qu’il allait possiblement générer des coûts supplémentaires ? Quels en étaient les avantages selon vous, et quels écueils permettait-il d’éviter ? Enfin, ce recours garantit-il un choix totalement objectif de votre part, sans intervention d’un prestataire comme Crayon, ou de l’Ugap elle-même, qui gère ensuite la contractualisation ?
M. Laurent Vilbœuf. Outre la sécurité qu’apporte le concours de la Direction des achats de l’État et de la Dinum, le choix de l’Ugap est une réponse à un enjeu de rapidité. Vous l’avez vous-même rappelé, monsieur le président, la migration a pris beaucoup de retard. Au moment de la remise du rapport Marchand-Arvier, en décembre 2023, le calendrier prévoyait le lancement du marché intercalaire en juillet 2025, pour une réponse en août 2025 et une perspective qui nous menait jusqu’à mai 2027. En clair, il fallait accélérer le mouvement.
Par le passé, la PDS s’est vue reprocher – et je perçois ce reproche implicite dans vos propos, monsieur le président – de ne pas se donner suffisamment de choix. On peut contester le choix du marché Ugap, mais il faut reconnaître qu’il offre davantage d’options. En outre, il permet de référencer des fournisseurs de cloud capables de répondre à notre expression de besoins. À l’issue d’une analyse rigoureuse de la commission des marchés de la PDS, celle-ci sera en mesure de choisir le ou les prestataires répondant au mieux à ses besoins, sur la base d’une analyse objective.
Il est vrai qu’il ne s’agit pas d’un marché négocié, comme celui de la solution intercalaire, mais le marché Ugap est une procédure qui conjugue la rapidité et une faculté de choix la plus objective possible, dans le respect des qualités de traitement des fournisseurs qui ont répondu. Nous avons émis notre expression de besoins auprès de l’Ugap le 9 février, et le délai de réponse était fixé au 9 mars. Comme je vous l’ai dit, plusieurs fournisseurs ont répondu, et nous mènerons les auditions du 26 au 31 mars. L’idée est de choisir le ou les fournisseurs qui répondront à l’impératif de protection contre les lois extraterritoriales.
M. le président Philippe Latombe. D’après votre projection financière, le surcoût lié au passage par l’Ugap est-il justifié et absorbable par la PDS ?
M. Laurent Vilbœuf. Ce surcoût est justifié par l’offre qui nous est proposée, la liberté de choix et la rapidité de la prestation. La Cour des comptes nous avait reproché de nous enfermer à chaque fois dans un tunnel, en ne nous laissant pas assez d’options, par exemple en n’examinant pas la solution potentiellement offerte par le centre d’accès sécurisé aux données (CASD). Désormais, nous avons la possibilité d’examiner de manière véritablement impartiale les candidatures des fournisseurs de cloud.
Mme Cyrielle Chatelain, rapporteure. L’Union européenne a proposé un règlement omnibus numérique qui prévoit notamment des modifications dans la définition des données personnelles. Quelle est votre analyse sur le champ d’application de cet omnibus ? Pourrait-il avoir un impact sur la PDS et sur le niveau de protection des données ? Il est notamment question de l’accès à des données pseudonymisées destiné à favoriser l’entraînement des modèles d’intelligence artificielle. Cela vous semble-t-il compatible avec le niveau d’exigence de la PDS en matière de sécurité ?
M. Laurent Vilbœuf. Nous portons naturellement une grande attention à ces évolutions règlementaires, qui nous concernent au premier chef en tant qu’opérateur public. La finalité de ce texte européen est la simplification de l’accès aux données, ce qui est évidemment souhaitable. J’observe d’ailleurs qu’en France, tout ne passe pas par une autorisation de la Cnil, puisque les méthodes de référence qu’elle édicte permettent déjà des processus plus simples mais sécurisés.
L’omnibus numérique de l’Union européenne, dans sa partie relative aux données de santé, a pour objectif d’intégrer la jurisprudence de la Cour de justice de l’Union européenne sur la notion de donnée personnelle. Celle-ci deviendrait une notion relative, pouvant changer de nature lorsqu’elle passe d’un acteur à un autre. C’est un point sur lequel les pouvoirs publics et la Cnil porteront, je le suppose, une attention particulière. Il ne faudrait pas qu’une donnée perde son caractère personnel lorsqu’elle est transmise à une autre entité, car cela pourrait s’avérer préjudiciable pour les citoyens et redéfinir le périmètre d’application du règlement général sur la protection des données (RGPD). Nous devons être très vigilants sur ce sujet en France, et je sais que la Cnil l’est particulièrement. D’ailleurs, pour répondre à l’une de vos questions écrites, oui, les autorisations de la Cnil protègent bien les données, et la présence de cette institution est une garantie essentielle.
Le Comité européen de la protection des données (CEPD) a récemment fait part de sa préoccupation concernant cet omnibus numérique européen, estimant qu’il outrepasserait cette jurisprudence au nom de la recherche de simplification. Vous connaissez le positionnement de la PDS : en tant qu’opérateur public, nous sommes extrêmement vigilants sur la sécurité, et nous considérons que la jurisprudence, en ce qu’elle permet de fluidifier l’utilisation secondaire des données, doit s’inscrire dans le cadre du RGPD. C’est peut-être une approche naïve ou radicale, mais elle nous semble essentielle.
Mme Cyrielle Chatelain, rapporteure. Il importe en effet que l’omnibus numérique n’aille pas au-delà des objectifs qui lui sont assignés. L’écart entre simplification de l’accès et la perte de protection est parfois ténu.
La PDS, en tant qu’opérateur public, gère de nombreuses données de santé. Mais il existe des acteurs privés tels que Doctolib, qui en gèrent également un grand nombre. Aujourd’hui, l’exigence de la certification d’hébergeur de données de santé ne comporte pas, me semble-t-il, de critères de souveraineté. Serait-il pertinent, selon vous, d’aligner la certification HDS sur les exigences de souveraineté de la qualification SecNumCloud ? Je pense notamment au fait que ces données devraient être gérées par des entités non soumises à des lois extraterritoriales.
M. Laurent Vilbœuf. Il convient, à cet égard, de distinguer les enjeux de sécurité et de souveraineté, qui s’interpénètrent mais ne se recoupent pas entièrement. Les opérateurs privés tels que Doctolib font face aux mêmes contraintes et aux mêmes risques de sécurité que nous. Par conséquent, tout ce qui peut renforcer la sécurité de ces opérateurs est indispensable. On ne peut qu’être rassuré si, en amont, les règles de sécurité sont renforcées, et si ces opérateurs agissent dans le champ de la santé et des données de santé – notamment pour l’utilisation primaire, au service du soin pour les patients – dans un cadre sécurisé.
M. le président Philippe Latombe. Vous avez souligné dans votre présentation de la PDS qu’il s’agit d’un GIP de droit privé. Cela présente un avantage certain : vous vous affranchissez de la grille de salaire de la fonction publique, ce qui vous donne la possibilité d’attirer des talents et des compétences techniques particulières en les rémunérant au prix du marché. D’après ce que vous avez pu observer depuis votre nomination au poste de directeur par intérim, qui est intervenue, je le rappelle, après la publication du rapport de l’Igas, estimez-vous que le modèle du GIP de droit privé soit le plus pertinent pour la PDS ? Ou bien ce modèle, en éloignant le GIP de la gouvernance publique, crée-t-il un problème de gouvernance interne ? Cette question est sous-jacente aux différentes discussions sur la gouvernance de la PDS depuis sa création.
M. Laurent Vilbœuf. Sur cet aspect, plusieurs scénarios d’évolution sont possibles. Si, avec l’espace européen des données de santé, le GIP obtenait le statut d’organisme responsable de l’accès aux données – ce qui, je l’ai dit en début d’audition, n’est à ce stade qu’une hypothèse –, la question de la pertinence de son statut se poserait dans cet espace profondément reconfiguré. En effet, l’EEDS modifiera considérablement notre environnement. Les obligations de redevance et de transparence qui seront faites aux opérateurs réclameront des choix économiques appropriés au regard des coûts particulièrement élevés suscités par ces obligations. Il est par conséquent permis de s’interroger sur la pertinence du modèle du GIP, et sur son adaptation à ce nouveau rôle d’Orad régalien, qui pourrait inclure un pouvoir de sanction en articulation avec la Cnil. Les premières études semblent indiquer que ce serait possible.
Si l’on reste à périmètre constant, la gouvernance du GIP est-elle adaptée ? Faut-il la faire évoluer, et par exemple renforcer le conseil d’administration en y ajoutant un bureau, comme dans les associations, pour assurer une présence plus forte des décideurs qui orientent la politique du GIP ? Faut-il modifier la composition de la gouvernance en renforçant la place des acteurs de la recherche ? L’assemblée générale, avec ses cinquante-six membres, est-elle trop large ? Toutes ces questions méritent d’être approfondies.
Enfin, la comptabilité de la PDS, je l’ai dit, est une comptabilité privée, ce qui l’exempte du système d’autorisations d’engagement et de crédits de paiement que l’on trouve dans d’autres GIP. Il est permis là aussi de s’interroger sur la pertinence de ce modèle. Une comptabilité publique aurait pour avantage de permettre un cadencement comptable encore plus rigoureux, même si le suivi des dépenses de la PDS est déjà très strict, et s’effectue au jour le jour, peut-être justement grâce à la comptabilité privée. Faut-il passer complètement à un système de financement public avec des crédits publics, sur des lignes budgétaires et des budgets opérationnels de programme (BOP), comme dans d’autres GIP ? Là encore, la question est ouverte.
En conclusion, je dirais que la PDS, qui est un opérateur public et non une start-up, doit pouvoir compter sur une gouvernance plus présente. Je sais que le président actuel du GIP, Gérard Raymond, est très attentif à ces questions et mène une réflexion sur ces sujets avec le ministère de la santé.
M. le président Philippe Latombe. Je vous remercie, monsieur Vilbœuf, d’avoir répondu à nos questions. Je vous invite à transmettre à la commission d’enquête, par écrit, tout élément qu’il vous paraîtrait utile d’ajouter à cette audition.
*
Audition, ouverte à la presse, de M. Dominique Luzeaux, général de division, chargé de mission « transformation numérique » auprès du commandant suprême allié pour la transformation de l’Otan (mercredi 18 mars 2026)
M. le président Philippe Latombe. Nous accueillons ce matin le général Dominique Luzeaux, que nous sommes très heureux de recevoir à Paris alors que le commandant de l’Otan dont il relève est basé à Norfolk, en Virginie.
Notre commission d’enquête cherche à mesurer la vulnérabilité des administrations publiques vis-à-vis de technologies et d’infrastructures digitales développées ou opérées par des acteurs extra-européens, ainsi que la vulnérabilité des données conservées par ces administrations. Comment évaluez-vous l’état de la dépendance numérique française dans le domaine de la défense ? Au sein de l’Otan, comment concilier coopération entre États et souveraineté dans le domaine numérique ?
Avant de vous laisser la parole, je vous remercie de nous déclarer tout intérêt public ou privé de nature à influencer vos déclarations et je rappelle que l’article 6 de l’ordonnance du 17 novembre 1958 relative au fonctionnement des assemblées parlementaires impose aux personnes auditionnées par une commission d’enquête de prêter le serment de dire la vérité, toute la vérité, rien que la vérité.
(M. Dominique Luzeaux prête serment.)
M. Dominique Luzeaux, général de division, chargé de mission « transformation numérique » auprès du commandant suprême allié pour la transformation de l’Otan. C’est un honneur et un plaisir d’être reçu par la représentation nationale pour discuter de ce sujet très important.
La France a toujours joué un rôle clé dans le numérique : c’est le pays qui a inventé le Minitel ; le pays de Louis Pouzin, inventeur du protocole pour les réseaux à commutation de paquets, qui a fortement inspiré celui utilisé par internet ; c’est aussi celui de la carte à puce et du premier micro-ordinateur. Nous possédons de très nombreuses compétences, à tel point qu’on peut s’étonner de notre dépendance aux serveurs de Google, Microsoft et Amazon. La question est donc de savoir comment mettre ces compétences au service de la réduction des dépendances structurelles et des vulnérabilités systémiques dans le secteur du numérique.
Le point critique réside dans notre capacité à choisir nos dépendances et à y répondre plutôt qu’à les subir. On parle beaucoup de souveraineté ; je préfère parler de choix de dépendances et d’indépendance. Si l’on analyse ces aspects à l’aune de différents critères – démographiques, énergétiques, technologiques, militaires, économiques –, aucun pays n’est réellement souverain sur l’intégralité d’une chaîne de valeur. L’important est donc d’être capables de maîtriser nos dépendances critiques. Pour cette raison, je parlerai plutôt de résilience souveraine hiérarchisée : l’objectif n’est pas la souveraineté totale, mais la réversibilité.
Le numérique n’est pas un secteur parmi d’autres : c’est une condition d’existence de la puissance publique, de la continuité de l’État et de la liberté d’action nationale. Il en va de même en matière de conduite des opérations militaires : le numérique n’est plus un simple soutien à la manœuvre, mais la condition d’existence de la conduite des opérations. Ainsi, la rupture d’un maillon du flux numérique – depuis les capteurs jusqu’aux effecteurs – ne dégrade pas seulement la manœuvre, elle l’annule. C’est là un des grands changements de ces dernières décennies.
Il nous faut donc identifier nos dépendances et en évaluer le niveau – critique, sensible, négociable – pour y apporter des réponses proportionnées. Cette hiérarchisation nécessite un arbitrage et un calendrier, ainsi que des engagements politiques dans la durée. On ne saurait remédier aux vulnérabilités systémiques dans le domaine numérique en quelques mois ou années, par une action coup de poing : seul un engagement politique durable permettra d’apporter une réponse crédible à l’échelle du pays ou du continent.
Je ne m’attarderai pas sur la dimension économique et administrative de la vulnérabilité française en matière numérique, à laquelle d’autres auditions sont consacrées. Je me concentrerai plutôt sur les aspects opérationnels et militaires, car la défense et la sécurité sont des domaines dans lesquels les dépendances numériques peuvent induire des vulnérabilités systémiques auxquelles nous devons être en mesure de réagir.
À titre d’exemple, la pénurie de semi-conducteurs a des conséquences sur le maintien en condition opérationnelle de certains systèmes ainsi que sur leurs coûts. Faut-il, par conséquent, constituer des réserves stratégiques de composants numériques ? Cette question est particulièrement centrale s’agissant d’équipements militaires dont la durée de vie est de plusieurs décennies, alors que le rythme de développement et d’évolution des technologies, notamment électroniques et informatiques, se compte plutôt en années.
Les infrastructures numériques critiques – les data centers, notamment – sont également des cibles vulnérables. On l’a constaté très récemment aux Émirats arabes unis et au Bahreïn, mais ce fut également le cas en Ukraine, où certains ont été bombardés ou neutralisés par les Russes dès les premiers jours du conflit. Plusieurs câbles sous-marins ont aussi été sectionnés en mer Baltique.
Au-delà de cette dimension hardware, c’est-à-dire matérielle, qui renvoie à l’empreinte physique importante du numérique, la vulnérabilité concerne aussi les softwares, les logiciels. J’en veux pour preuve le détournement du BGP (Border Gateway Protocol, ou protocole de passerelle frontière), qui a permis aux Russes de perturber le routage du trafic européen à plusieurs reprises.
L’intelligence artificielle (IA) est un autre sujet clé. Le fait qu’elle soit très largement utilisée pour les actions de ciblage dans le cadre du conflit en cours en Iran soulève des interrogations concernant les données d’entraînement, les biais éventuels ou encore les seuils d’engagement pour lesquels on accepte de confier un rôle important à l’IA. Se pose aussi, par conséquent, la question du cadre législatif et juridique à définir pour traiter ces aspects.
J’ai évoqué la vulnérabilité des data centers face aux attaques cinétiques, mais il faut aussi avoir conscience qu’un data center sans documentation et sans compétences de supervision ou d’opération est une coquille vide. Cela m’amène à la question de la formation et de la structure étatique à développer pour pouvoir opérer, maintenir, isoler, dégrader, voire reconstruire, en cas de rupture, les infrastructures ou les capacités numériques. Le domaine cyber est couvert par le Comcyber (commandement de la cyberdéfense) et l’Anssi (Agence nationale de la sécurité des systèmes d’information), mais peut-être faudrait-il créer, dans le domaine numérique, des organisations qui permettront de disposer des compétences nécessaires en cas d’urgence – je songe par exemple à la réserve opérationnelle. La réponse à une dépendance numérique n’est pas que technologique : elle passe aussi largement par la formation et par le maintien des compétences.
La commande publique est clairement un instrument de puissance pour tenter de réagir aux dépendances numériques. Peut-être faudrait-il aussi définir un cadre permettant de déroger à certaines règles ordinaires de mise en concurrence, à l’instar de la procédure qui permet, lorsque des intérêts essentiels de la sécurité de l’État sont en jeu, de renoncer à la mise en concurrence systématique tout en respectant le cadre légal. L’objectif n’est nullement de contourner le droit, mais de prévoir une forme d’exception numérique en tant que de besoin. Cette possibilité devrait faire l’objet d’une doctrine d’emploi explicite : elle ne serait pas utilisée systématiquement, mais uniquement en cas de nécessité. Une exception stratégique pourrait ainsi s’appliquer en cas de danger numérique majeur pour la continuité de l’État.
Je l’ai dit, la souveraineté numérique s’inscrit dans une logique de temps long : il faut assurer la continuité de l’effort politique, assumer les choix collectivement, sanctuariser quelques briques critiques et entretenir notre base industrielle. Je fais ici référence au périmètre national, mais il nous faut aussi construire cette souveraineté au niveau européen si nous voulons être compétitifs et crédibles à l’échelle mondiale. Or, pour reprendre l’adage, on ne prête qu’aux riches : il sera plus simple de faire entendre notre voix en Europe si nous possédons des compétences reconnues.
Sans prétendre mettre le numérique sur le même plan que la politique de dissuasion nucléaire, force est de constater que cette dernière n’est pas fondamentalement remise en cause à chaque changement de majorité. De la même façon, peut-être faut-il concevoir le numérique comme un projet structurant qui, sans forcément être apolitique, devrait faire l’objet d’une certaine continuité dans sa conduite.
Pour en venir aux technologies, le numérique s’organise en quatre grands paquets. Le premier, sur lequel on se focalise à tort, englobe les données. Le second concerne la connectivité, c’est-à-dire les infrastructures de transport de ces données – câbles, câbles sous-marins, fibres, réseaux de téléphonie mobile 5G et 6G, etc. Le troisième regroupe le stockage et la manipulation des données, c’est-à-dire les systèmes d’exploitation, donc le cloud – aussi bien le core cloud, le cloud public, que le edge cloud, le nuage à la périphérie. Le quatrième a trait à l’exploitation des données, grâce aux applications et à l’intelligence artificielle.
Si l’un de ces paquets est vulnérable, l’ensemble de la chaîne le devient. C’est ce que l’on appelle, en cybersécurité, le Swiss cheese model, le modèle du fromage suisse : comme dans un gruyère, il y a des trous, mais l’important est de veiller à ce que ces derniers ne soient pas alignés afin d’éviter les vulnérabilités systémiques. Pour prendre une autre image, si le numérique était une maison, les données correspondraient à l’eau, la connectivité aux canalisations extérieures, les systèmes d’exploitation et le cloud à l’évier et à la plomberie, et les applications et l’IA aux robinets : pour que la maison soit habitable, il faut que tout fonctionne. Par ailleurs, chacun de ces paquets, en plus de son empreinte physique et logicielle, est associé à des enjeux de formation et de réglementation qu’il convient également de prendre en compte.
S’agissant des infrastructures matérielles, une première source de vulnérabilité potentielle concerne les matières premières, leur disponibilité ou leur recyclage. Les réseaux de communication en sont une autre – câbles sous-marins et terrestres, radio, téléphonie, satellites. S’y ajoutent les data centers et les infrastructures de calcul, indispensables pour développer les champs du HPC (High Performance Computing, calcul de haute performance) et de l’intelligence artificielle. Enfin, n’oublions pas que le numérique est très gourmand en énergie, d’autant que les GPU (Graphics Processing Units, processeurs graphiques) utilisés pour l’intelligence artificielle consomment bien davantage que les CPU (Central Processing Units, ou processeurs) auparavant utilisés dans les ordinateurs. Une grande quantité d’énergie est donc nécessaire, non seulement pour faire fonctionner les infrastructures, mais aussi pour extraire la chaleur qu’elles émettent.
Un autre point de vulnérabilité concerne les composants critiques, comme les semi-conducteurs ou les routeurs, aussi appelés éléments de réseau – actifs ou passifs. Par exemple, les routeurs intelligents, dont le nombre est en constante augmentation, permettent certes de créer des réseaux un peu partout et de les configurer à l’envi, offrant une flexibilité d’emploi accrue aussi bien dans le civil que dans le militaire, mais les nombreux logiciels qu’ils intègrent sont autant de sources de vulnérabilité, puisqu’ils peuvent être pilotés à distance. Or ils sont majoritairement d’origine chinoise ou américaine, ce qui en fait une dépendance clé dans les réseaux.
Pour ce qui est du logiciel, une surveillance particulière devrait s’exercer sur les systèmes critiques de type Scada (système de contrôle et d’acquisition de données), utilisés pour piloter les infrastructures industrielles. Ces systèmes sont en effet vulnérables aux attaques de malwares – logiciels malveillants. Chacun a en tête l’exemple du ver informatique Stuxnet, déployé il y a quelques années pour infecter des éléments physiques qui contrôlaient les centrales nucléaires iraniennes. Il y a beaucoup à faire pour pallier cette vulnérabilité systémique.
Concernant les modèles d’intelligence artificielle, l’open source est à la fois une réponse et une vulnérabilité. Lorsque des services de très bas niveau, téléchargés par de très nombreux développeurs, sont programmés par une toute petite communauté d’informaticiens russes employés par l’entreprise Yandex, la question de la vulnérabilité se pose de façon aiguë. Or tous les utilisateurs ne sont pas capables de vérifier l’intégralité des codes proposés, et le très grand nombre de communautés qui existent, notamment sur la plateforme GitHub, ne permet pas d’effectuer une revue exhaustive desdits codes.
La réglementation, la formation et la recherche sont également des éléments centraux. Que ce soit au sein du ministère des armées et des anciens combattants ou à l’Otan, nous nous efforçons d’améliorer le niveau de compétences des décideurs et des opérateurs dans les domaines de la cybersécurité et du numérique.
On pourrait en outre travailler à un programme national de migration des données publiques hébergées sur le cloud ainsi qu’à la consolidation et à la montée en puissance de clouds souverains, en s’appuyant sur des solutions certifiées SecNumCloud comme OVHcloud, Outscale ou Scaleway. Peut-être faut-il également être plus coercitif pour favoriser l’utilisation desdites solutions. Pour l’heure, un acheteur public qui souhaite opter pour un service de cloud ne peut pas, en théorie, privilégier une solution plutôt qu’une autre. Les dernières directives insistent certes sur l’importance de la souveraineté, mais elles n’en font qu’un critère de choix parmi d’autres et ne garantissent donc pas que c’est la solution satisfaisant ce critère qui sera retenue.
Pour ce qui est des composants critiques, le European Chips Act, le règlement européen sur les semi-conducteurs, permet de prendre certaines actions, mais il importerait aussi de renforcer la recherche et le développement sur le recyclage – et de construire des usines. La littérature scientifique fait état de procédés qui, en laboratoire, permettent de recycler certaines terres rares ; il s’agit désormais d’industrialiser ces processus et de soutenir les investissements en ce sens. Les routeurs, quant à eux, sont principalement détenus par les acteurs américains Cisco Systems et Juniper Networks, ou par l’entreprise chinoise Huawei. Ils prendront une importance clé au moment du passage à la 6G, ce qui soulève d’ailleurs aussi la question des normes – j’y reviendrai.
Un autre enjeu majeur concerne la création d’un réseau d’État sécurisé et résilient. Nous sommes déjà dotés du RIE (réseau interministériel de l’État) ; il faudrait l’étendre aux fonctions publiques territoriale et hospitalière ainsi qu’aux OIV (opérateurs d’importance vitale) si nous voulons assurer la résilience globale et la continuité d’action de l’État.
Je faisais tout à l’heure la distinction entre core cloud et edge cloud. Le premier correspond aux data centers que chacun connaît. En la matière, la France s’efforce, par le biais d’offres comme Bleu ou S3NS, d’opérer un transfert de technologie depuis les hyperscalers – les géants mondiaux du stockage et de la gestion des données – vers des sociétés nationales. Le second désigne le fait de distribuer la capacité de calcul au plus près des capteurs. Dans ce domaine, les principaux hyperscalers ambitionnent d’être en mesure, d’ici quelques années, de proposer les services qu’ils fournissent actuellement pour le cloud public dans les montres connectées ou tous les produits concernés par l’IoT (Internet of Things, l’internet des objets). C’est une des solutions envisageables, mais ce n’est pas forcément la meilleure d’un point de vue technique : d’autres, qui reposent sur une approche bottom up, pourraient lui être préférées. Dans ce domaine, l’Europe pourrait prendre l’initiative et développer des solutions peu gourmandes en énergie. Il s’agit là d’un champ de recherche et d’un enjeu industriel d’une importance considérable : à l’horizon 2030, avec le développement de la 6G et de l’IoT, il faudra être présent sur le edge cloud.
Le même constat vaut pour les protocoles et les architectures de réseau. Le développement du edge cloud, typiquement, ne nécessite pas seulement des infrastructures physiques, mais aussi de nouveaux protocoles en peer to peer, très décentralisés et très distribués. Des travaux sont également en cours pour développer des réseaux très mobiles, comme les MANet (Mobile Ad hoc Networks, réseaux mobiles ad hoc) ou des réseaux entre voitures, autant d’usages auxquels les solutions actuellement proposées par les grands hyperscalers ne sont pas véritablement adaptées. Il y a donc là une occasion dont la France et l’Europe pourraient s’emparer. Les États-Unis l’ont d’ailleurs bien compris et commencent à se pencher sur ces sujets.
Au-delà de ces aspects technologiques, il est nécessaire de développer la formation initiale et continue et d’exploiter les talents existants, notamment à travers les réserves opérationnelles. La France doit également investir les organismes de régulation et de normalisation de la 6G, de l’intelligence artificielle ou encore de la blockchain. De manière générale, la réduction de nos dépendances numériques passera par une triple démarche : former, réguler et financer.
Je précise par ailleurs ne pas avoir d’information à propos de l’enveloppe budgétaire qui pourrait être allouée à tous les éléments que j’ai évoqués. Ce sera évidemment un point important : il ne sera pas forcément possible de tout faire. En tout état de cause, reconstruire une certaine indépendance numérique dans tous les domaines qui nous paraissent critiques prendra entre cinq et dix ans, ce qui pose à nouveau la question des alternances politiques éventuelles. Cela supposera aussi des partenariats entre public et privé, avec des amorçages publics. Créer et développer une filière industrielle est un travail de longue haleine. À mon sens, toutefois, la question n’est pas tant de savoir si la France peut se permettre d’investir dans la souveraineté numérique que de savoir si elle peut se permettre de ne pas le faire, au risque de découvrir la réponse au pire moment.
Le questionnaire que vous m’avez transmis comporte plusieurs questions précises.
Vous vous interrogez d’abord sur la façon dont les technologies numériques et l’IA ont transformé la stratégie militaire et les formes de conflictualité, et sur les principales applications d’IA en cours de développement dans le secteur de la défense. Sur ce dernier point, il faudrait poser la question à l’Amiad (Agence ministérielle pour l’intelligence artificielle de défense), qui a été créée après mon départ de la France il y a deux ans et demi. Du point de vue de l’Otan, en tout cas, l’intelligence artificielle est utilisée pour les systèmes d’armes, pour l’autonomie – en particulier des drones et des missiles intelligents –, ainsi qu’en matière de renseignement et d’analyse. Elle apporte une valeur ajoutée dans le traitement massif de données, dans la prédiction de menaces et dans le ciblage – on le constate, des deux côtés, dans le conflit qui oppose Israël et les États-Unis à l’Iran. Elle est aussi utilisée en cyberdéfense – détection d’intrusions, contre-mesures automatisées, détection de deepfakes (hypertrucages) – et sert d’aide à la décision, en particulier pour améliorer les wargamings (jeux de guerre) et tester des scénarios. Elle contribue également à la maintenance prédictive. Elle peut donc être utilisée dans chacun des quatre paquets que j’évoquais. De manière générale, elle assiste les décideurs et accélère les processus, tout en permettant d’éviter une saturation des opérateurs, qui sont confrontés à une quantité croissante de données.
Vous demandez également comment sont assurées la maîtrise des principales vulnérabilités et la résilience des activités critiques de l’État, et quels sont les acteurs et dispositifs clés de la stratégie nationale de cybersécurité. Parmi ces acteurs, il y a d’abord l’Anssi, chargée de la politique et de la réponse ; le SGDSN (secrétariat général de la défense et de la sécurité nationale), qui exerce la tutelle sur l’Anssi et assure la coordination ministérielle dans ce domaine, en matière civile et militaire ; ainsi que le Comcyber, rattaché à l’état-major des armées, qui gère la défense des systèmes d’information militaires et la conduite des opérations. Les missions de renseignement sont assurées par les directions générales de la sécurité intérieure (DGSI) et de la sécurité extérieure (DGSE), rattachées respectivement au ministère de l’intérieur et à celui des armées et des anciens combattants. Pour ce qui est des dispositifs, je mentionnerai la stratégie nationale de cybersécurité 2026-2030, qui prolonge la Revue nationale stratégique, le Livre blanc sur la défense et la sécurité nationale, la loi de programmation militaire, ou encore la directive NIS 2 (Network and Information Security, sécurité des réseaux et des systèmes d’information), qui renforce la posture cyber.
Vous souhaitez aussi connaître les grands projets en cours lorsque je présidais l’Agence du numérique de défense (AND), de sa création en 2021 à mon départ à l’automne 2023, ainsi que les défis organisationnels qu’ils posaient.
En matière d’infrastructures numériques, nous conduisions un projet de réseau de communication résilient et unifié pour la défense, ainsi que des projets de cloud de niveaux restreint et secret. L’Agence jouait aussi le rôle de maîtrise d’ouvrage de plusieurs systèmes d’information : de commandement et de contrôle – pour le renseignement militaire et la conduite des opérations –, d’administration et de gestion – pour la gestion des ressources humaines ou des hôtels et restaurants du ministère –, ou encore un système d’information logistique – pour assurer la logistique interarmées, les approvisionnements pétroliers, la maintenance navale et aéronautique, etc. Ces projets étaient conduits en adaptant des logiciels existants, ou, à défaut, en en développant de nouveaux, par le biais de la contractualisation et de la mise en concurrence, conformément au code de la commande publique.
Les défis étaient d’abord d’ordre technique et tenaient à la complexité des systèmes d’information et à la nécessité d’assurer la sécurité des données. La reprise de l’existant était également un sujet d’attention et une source de coûts élevés : récupérer les anciennes données – ce qui est indispensable, notamment dans des domaines comme la maintenance ou les ressources humaines –, n’est pas toujours facile, surtout si elles sont stockées dans des formats qui ne sont plus compatibles avec les nouvelles technologies.
Une autre difficulté consistait à acquérir la compétence nécessaire pour assurer la maîtrise d’ouvrage de systèmes d’information complexes – la Cour des comptes signale d’ailleurs le même problème pour les systèmes d’information interministériels. Dans le même ordre d’idées, il fallait disposer d’effectifs et de compétences suffisants pour opérer en interne ou pour maîtriser l’apport de tierces maintenances applicatives. Des compétences spécifiques sont également nécessaires pour concevoir un cloud, mais également pour l’opérer – c’est le CloudOps – et pour définir les politiques financières adéquates – c’est l’approche FinOps. Pour maîtriser les coûts d’un cloud, en particulier quand il est opéré par une tierce partie, il faut en effet être capable d’en définir précisément la politique d’utilisation.
Vous m’interrogez ensuite sur le Commissariat au numérique de défense (CND), créé en septembre 2025. Il a pour objectif d’accroître la cohérence en rassemblant la gouvernance, qui relevait anciennement de la DGNum (direction générale du numérique et des systèmes d’information et de communication), la conception et le développement, qui relevaient de l’AND, et l’aspect opérationnel, géré par la Dirisi (direction interarmées des réseaux d’infrastructure et des systèmes d’information) – le build et le run, pour parler en termes informatiques. Sa création me semble de nature à renforcer la cohérence du pilotage de la transformation numérique du ministère des armées et des anciens combattants. Sans doute conviendrait-il désormais de créer une inspection du numérique, rattachée directement au ministre pour garantir son indépendance, afin qu’elle évalue les résultats du CND et propose des inflexions si nécessaire.
D’autres questions portaient sur le déploiement du cloud au sein du ministère des armées et des anciens combattants. En la matière, un des principaux enjeux est clairement celui de la sécurité. Dans le cadre de ma mission au sein de l’Otan, je travaille sur les mêmes types de clouds, de niveaux restreint et secret, que ceux qui nous occupaient à l’AND. Nous devons notamment veiller à la localisation, au cloisonnement et à la classification des données, ainsi qu’à la gestion et à l’identité des accès (IAM, Identity Access Management). Dans ce domaine, il existe des solutions technologiques, comme le zero trust, ou l’absence totale de confiance. Sans doute connaissez-vous la MFA (Multi-Factor Authentification, authentification multifacteur) ; le zero trust va plus loin, puisqu’il analyse non seulement le périphérique et le réseau utilisé, ou encore le mode d’accès à une application, mais aussi le comportement de l’utilisateur : si une même adresse IP formule des demandes d’accès depuis Paris, la Chine ou les États-Unis à quelques minutes d’intervalle, le système demandera une validation supplémentaire. C’est cette philosophie que nous essayons d’implanter, à l’Otan comme au ministère des armées et des anciens combattants, afin d’améliorer la protection.
Un autre sujet concerne la rémanence des données : il est important, pour le ministère, de pouvoir garantir l’effacement complet des données.
À cela s’ajoutent des enjeux opérationnels. Par exemple, un système d’information doit pouvoir continuer d’opérer en environnement dégradé. Les plus vieux d’entre nous ont connu l’époque où le téléphone se coupait dans les tunnels ; cela n’arrive quasiment plus jamais, mais les ruptures de connectivité sont très fréquentes dans la conduite des opérations. Il faut pouvoir continuer à travailler dans ces conditions, d’où l’importance de travailler à la fois avec le core cloud et le edge cloud, pour gagner en agilité et pouvoir passer d’un système d’information à un autre en cas de rupture sur un réseau.
Le questionnaire évoque également le référentiel français SecNumCloud. Celui-ci a des limites : son coût de mise en œuvre est élevé, les solutions certifiées sont encore assez peu nombreuses, et, surtout, son niveau d’exigence n’a pas d’équivalent européen, ce qui pose problème pour l’exporter et répondre aux appels d’offres internationaux. Les exigences qu’il liste peuvent en outre avoir des interprétations diverses. Comme vous le rappelez, j’ai évoqué, dans un article paru dans la Revue Défense Nationale, la différence qui peut exister entre souveraineté et confiance. Il en va de même pour la notion de contrôle. Dans l’absolu, celle-ci implique le respect d’un cahier des charges spécifique. En cela, le SecNumCloud a l’avantage de proposer un cahier des charges explicite, qui permet de savoir précisément ce qu’une solution certifiée est capable de faire.
Vous m’interrogez sur le choix, par l’Otan, d’avoir recours à la plateforme d’intelligence artificielle Maven Smart System Nato (MSS Nato) de Palantir. L’Organisation comprend trois grandes structures : le quartier général et les deux commandements stratégiques – l’un pour la transformation, l’ACT (Allied Command Transformation), où je suis affecté, et l’autre pour les opérations, l’ACO (Allied Command Operations). En décembre 2024, l’ACO, estimant qu’il souffrait d’une rupture capacitaire, a émis une urgence opérationnelle en vue de se doter d’un outil qui lui permettrait d’améliorer la conduite des opérations. Conformément au mécanisme de consensus qui régit le fonctionnement de l’Otan, les trente-deux nations ont voté pour expérimenter le Maven Smart System de Palantir, avec qui a été conclu un contrat d’un an assorti de quatre tranches conditionnelles. Ce contrat, notifié le 25 mars 2025, s’appliquera donc potentiellement jusqu’en 2030. Parallèlement, un programme, intitulé SA for MDO (Situational Awareness for Multi-Domain Operations, connaissance de la situation pour opérations multidomaines), est en cours de définition au sein de l’Otan. Il permettra de spécifier les outils et processus dont l’Organisation devra se doter d’ici à 2030. Pour le dire brutalement, c’est donc le programme qui doit permettre de savoir quel outil remplacera Maven Smart System. Sauf si Palantir remporte la compétition qui sera lancée à cette occasion, MSS n’a donc pas vocation à être utilisé par l’Otan de manière définitive.
Quant aux données manipulées dans le cadre du contrat avec MSS, il s’agit de celles qui sont mises à la disposition de l’Otan par les nations. Elles sont de niveau secret et sont stockées dans des data centers isolés et cloisonnés.
Je ne suis pas en mesure de répondre à votre question relative à l’utilisation de logiciels de Palantir par la DGSI.
Le ministère des armées et des anciens combattants, quant à lui, a lancé le programme Artemis.IA, dont la réalisation industrielle a été confiée à la joint-venture ou coentreprise Athea (Atos-Thales) à l’époque où je dirigeais l’AND. Cette solution est désormais utilisée pour différents cas d’usage par la direction du renseignement militaire et par d’autres acteurs. Elle pourrait tout à fait répondre à certains besoins de l’Otan.
Enfin, vous me demandiez si des mécanismes similaires à ceux qui s’appliquent à l’exportation de matériels de guerre existent pour encadrer la dissémination des technologies numériques développées pour la défense française. La réponse est oui : ce domaine est soumis à la réglementation des biens à double usage, qui régit les applications civiles susceptibles d’être utilisées à des fins militaires. C’est le service des biens à double usage de la DGE (direction générale des entreprises) qui en est responsable.
M. le président Philippe Latombe. Les stratégies de cybersécurité américaine, canadienne et française présentées ces derniers jours portent sur des champs différents et se révèlent parfois orthogonales. Les États-Unis considèrent par exemple la cybersécurité comme un outil de puissance qu’on peut confier au secteur privé en permettant à ce dernier de mener des opérations offensives sur des réseaux communs. Comment l’Otan perçoit-elle ces divergences et compte-t-elle, dans ce contexte, atteindre le consensus que vous avez évoqué ?
Comment l’Otan entend-elle obtenir du renseignement cyber alors même que les États-Unis ont considérablement réduit le budget de la Cisa (Cybersecurity and Infrastructure Security Agency, l’Agence de cybersécurité et de sécurité des infrastructures), qui avait notamment fourni à la France, bien en amont des Jeux olympiques, des informations de très bonne qualité qui lui avaient permis d’anticiper les menaces ? Dans quelle mesure l’Otan et les pays européens dépendent-ils de la Cisa ?
M. Dominique Luzeaux. Les stratégies de cybersécurité sont effectivement très différentes d’un pays à l’autre, car elles sont guidées par la politique. Celle des États-Unis fait suite à la stratégie de défense nationale publiée l’année dernière : elle obéit à la logique Maga (Make America Great Again, « rendre sa grandeur à l’Amérique »), qui consiste à utiliser autant que possible les ressources industrielles américaines. Les Européens, et la France en particulier, ne partagent pas cette approche.
C’est tout l’enjeu des débats en cours à l’Otan – même si ces discussions portent en réalité sur les systèmes propres à l’Otan et répondent donc à une vision plus technique que politique, ce qui facilite les convergences. Pour rappel, le fonctionnement de l’Otan est le suivant : au moins 90 % des capacités sont apportées par les différentes nations ; pour le reste, l’Otan se charge, à travers les fonds communs, d’assurer le liant entre les différents systèmes quand cela est nécessaire. La même remarque vaut pour le renseignement : en cas d’opération, les nations apportent leurs renseignements et l’Otan opère une fusion des informations dans le cadre de la Cyber SA (Cyber Situational Awareness, ou connaissance de la situation cyber), ce qui permet à l’ACO de disposer d’une connaissance globale de la situation. Ce sont aussi les nations qui fournissent les moyens cyber défensifs – et a fortiori offensifs, l’Otan ne développant aucun moyen de cette nature.
Mme Cyrielle Chatelain, rapporteure. Vous avez indiqué qu’un programme est en cours pour remplacer le système développé par Palantir. Qui le dirige ? L’entreprise Palantir joue-t-elle un rôle de conseil dans ce cadre ?
Par ailleurs, les données stockées dans les data centers dans le cadre du contrat avec MSS sont-elles chiffrées, notamment lors de leur traitement ?
M. Dominique Luzeaux. Le programme SA for MDO est en cours de définition : des exigences opérationnelles ont été définies et validées par le Conseil de l’Atlantique Nord (ou North Atlantic Council, NAC), mais les spécifications sont toujours en cours de rédaction et n’ont pas encore été approuvées. Le programme n’étant pas encore lancé officiellement, aucun directeur n’a pour l’instant été nommé. Je peux en revanche affirmer que Palantir n’a aucun rôle de conseil dans le processus. L’entreprise répond uniquement à l’expérimentation menée par l’Otan dans les locaux de l’ACO.
Lorsque l’Otan développe un programme, le processus est rythmé par des franchissements de jalons. En l’occurrence, la première étape a consisté à demander aux équipes techniques, pilotées par l’ACO, de définir des exigences opérationnelles – en France, ce rôle reviendrait à l’état-major des armées. Ces exigences ont ensuite été validées par les trente-deux nations – elles passent par divers comités, notamment militaires et financiers, avant de remonter jusqu’aux ambassadeurs qui siègent au NAC. Nous sommes actuellement dans la phase de rédaction des spécifications, assurée par des équipes techniques de l’ACT, de l’ACO et d’autres structures. Une fois ce travail achevé, il devra lui aussi être validé par les différents comités et approuvé par le NAC. Ce n’est qu’alors que le programme sera lancé pour réalisation.
À ce travail de développement en interne peuvent s’ajouter des RFI (Requests For Information, ou consultations pour information) – à distinguer des RFP (Requests For Proposal, c’est-à-dire des appels à proposition).
Les données manipulées dans le cadre du contrat avec MSS étant de niveau secret, elles sont effectivement chiffrées en conséquence. Le hardware de Palantir se trouve à l’intérieur du data center de l’ACO et a été récemment homologué. Il répond donc à diverses exigences relatives à la manière dont il est connecté – ou non – à certains réseaux et à la façon dont il est opéré. Les données contenues dans la mémoire interne de ce hardware ne sont pas nécessairement chiffrées, mais, contractuellement, toutes les données appartiennent à l’Otan et seront détruites si le matériel quitte le data center – d’où, comme je l’indiquais, l’importance, pour les ministères des armées, de pouvoir garantir un effacement complet des données.
Mme Cyrielle Chatelain, rapporteure. Vous avez précisé que le choix de Palantir avait été validé à l’unanimité. Est-ce parce qu’il n’y avait pas d’autre proposition ?
Pour revenir sur les données, j’imagine qu’au-delà du hardware, Palantir utilise aussi des logiciels de traitement et effectue de la maintenance ou des mises à jour. Ce sont plutôt ces opérations qui pourraient susciter l’inquiétude : n’y a-t-il pas nécessairement des points de contact entre Palantir et les données de l’Otan ?
M. Dominique Luzeaux. Le choix de Maven Smart System a nécessité plusieurs étapes : l’ACO a d’abord émis une urgence opérationnelle – signifiant ainsi le besoin de trouver une solution sous quelques mois, voire semaines –, puis le NAC a approuvé le choix d’une single source (approvisionnement unique), c’est-à-dire l’absence de mise en compétition. Le MSS a alors été sélectionné pour conduire l’expérimentation. Il n’est pas pour autant devenu une capacité pérenne de l’Otan : ce choix sera précisément l’objet du programme SA for MDO, qui est en cours de spécification.
Les mises à jour effectuées dans le cadre de cette expérimentation sont régulières, mais pas automatiques, et beaucoup moins fréquentes que dans d’autres versions de Maven utilisées par des industriels européens ou par d’autres organisations. Elles obéissent en outre à un principe de compartimentalisation et de segmentation : nous surveillons les points de contact potentiels entre les ingénieurs de Palantir et les personnels de l’Otan, et nous ne mélangeons jamais le control plane et le data plane (le plan de contrôle et le plan de données), si bien qu’un ingénieur qui effectue un contrôle de haut niveau n’a pas accès aux données – exactement comme pour SecNumCloud. Tous ces éléments sont inclus dans le dossier d’homologation Nato Secret. Enfin, contractuellement, donc juridiquement, toutes les données injectées ou créées appartiennent à l’Otan, et non à Palantir.
Mme Cyrielle Chatelain, rapporteure. À la lumière des prises de position de son fondateur, j’ai des doutes sur le respect du cadre légal par Palantir. Je continue par ailleurs de penser qu’il y a nécessairement des contacts entre son outil et les données traitées.
L’expérience montre qu’il n’est pas toujours possible de revenir en arrière à l’issue d’une expérimentation. Ainsi, la DGSI renouvelle régulièrement ses contrats avec Palantir, dont les logiciels sont également utilisés par plusieurs länder allemands. Nous sommes ici face à un opérateur dominant, dont le fondateur exprime des vues politiques hostiles au modèle européen et démocratique. Le fait qu’une telle entreprise occupe une place si stratégique dans le domaine des armées et de la sécurité intérieure constitue-t-il un risque pour la sécurité nationale ?
M. Dominique Luzeaux. Votre première remarque renvoie à la question de l’exfiltration des données. Tout l’objet de l’homologation, qui implique un ensemble d’analyses précises, est de s’assurer que cette exfiltration est impossible. On peut ne pas faire confiance au contrat, au cadre juridique ni à l’analyse technique, mais le fait est que des analyses sérieuses ont été effectuées.
La réversibilité des données est effectivement un concept auquel la plupart des Européens qui votent au sein de l’Otan tiennent énormément. Le MSS de Palantir est un outil qu’on peut programmer rapidement et utiliser pour connaître une situation en vue de la conduite d’opérations – pour produire des cartes, par exemple –, mais d’autres solutions, davantage dédiées au commandement et au contrôle ou susceptibles de répondre aux mêmes besoins que MSS, existent. La solution Artemis.IA en fait partie, tout comme SitaWare, solution européenne produite par Systematic, que les armées françaises utilisent momentanément dans le cadre du SIA C2 (Système d’information des armées – commandement et contrôle).
L’ancienneté de Palantir est à la fois un avantage et un inconvénient : en matière de système d’information, le fait de partir en premier est certes une bonne chose, mais, dans le même temps, les cycles technologiques sont très rapides. La plateforme MSS a déjà plus de dix ans : des solutions plus récentes pourraient être mieux à même d’intégrer, par exemple, les changements induits par l’intelligence artificielle. J’ai donc toute confiance dans la capacité de certaines solutions européennes à répondre aux futures consultations de l’Otan.
Mme Cyrielle Chatelain, rapporteure. Vous avez évoqué, dans certaines de vos publications, les difficultés que les situations d’oligopole peuvent générer à court et moyen termes. Encore une fois, le fait qu’un opérateur comme Palantir aspire à une position de monopole pose-t-il un problème de sécurité nationale ?
Vous expliquez par ailleurs que les décisions de l’Otan sont prises de manière consensuelle. Cela signifie-t-il qu’elle ne pourra pas avoir recours aux logiciels de Palantir si la France s’y oppose ?
M. Dominique Luzeaux. Tout à fait : une décision ne peut pas être approuvée si un pays s’y oppose. Des négociations peuvent alors prendre place – mais vous connaissez cela aussi bien que moi. Pour rappel, l’Otan est constituée d’une composante militaire, l’IMS (International Military Staff, staff militaire international) et d’une composante civile, le staff international (IS), où se tiennent des négociations politiques entre les différentes nations. On dit souvent que, l’Otan, ce sont les États-Unis, plus le Canada, plus les trente autres, c’est-à-dire l’Europe – même si cette dernière ne présente pas toujours un front uni. En tout cas, les décisions n’y sont pas prises de façon bilatérale et les États-Unis n’y occupent pas la même place qu’ailleurs. Le principe du consensus, qui fait quelquefois traîner les choses, permet d’introduire de l’inertie dans le processus, donc d’éviter que des décisions soient prises sur un coup de tête.
Pour en venir à votre première question, la place de Palantir au sein de l’Otan n’est pas un fort enjeu pour la sécurité nationale de la France, qui possède ses propres outils pour assurer sa sécurité. Il est vrai que, lorsqu’elle interviendra dans une opération sous le commandement de l’Otan, la France utilisera les produits de ce dernier, mais cela n’aura pas forcément d’implication directe sur sa capacité d’action. Le ministère des armées et des anciens combattants n’utilise pas Maven Smart System.
Mme Cyrielle Chatelain, rapporteure. Je songeais plutôt à la DGSI.
Dans l’un de vos articles paru dans la Revue Défense Nationale, vous écriviez que l’« offre oligopole du cloud questionne à court et moyen termes ». Dans un autre domaine, Palantir est un acteur doté d’une puissance importante – traitement massif de données, surveillance de masse, voire, d’après certaines enquêtes, fichage de citoyens américains –, dont le fondateur se considère comme un acteur politique, prend pour cible le modèle démocratique européen et, non content d’appartenir à un oligopole, a pour objectif de détenir le monopole sur le marché. En tant que spécialiste disposant d’une longue expérience, et pas seulement à l’Otan, pensez-vous que le fait de nouer un partenariat étroit avec ce type d’entreprises présente un risque en matière de sécurité et de dépendance ?
M. Dominique Luzeaux. Le ministère des armées et des anciens combattants n’est pas en partenariat avec Palantir. Je ne peux pas répondre pour le ministère de l’intérieur : il faudra interroger la DGSI sur ce point.
C’est précisément pour les raisons que vous avez évoquées que nous devons développer des solutions européennes ou nationales, afin de devenir de véritables acteurs dans ce domaine. Lors de mon passage au ministère des armées et des anciens combattants, j’avais ainsi notifié le contrat d’accélération de l’industrialisation d’Artemis.IA, suivi, un an plus tard, du contrat d’industrialisation. Ce programme continue d’être développé, utilisé et enrichi par le ministère, car nous souhaitons disposer non seulement d’une solution nationale, mais aussi d’un produit compétitif, susceptible d’être exporté et de remporter des compétitions internationales. D’autres solutions européennes auraient aussi leur place sur le marché, comme SitaWare de Systematic.
Si Artemis.IA n’existait pas, je serais bien plus gêné pour vous répondre. En l’occurrence, toutefois, nous possédons un produit qui satisfait nos armées, qui est régulièrement enrichi, et qui pourrait tout à fait répondre à des besoins de l’Otan.
M. le président Philippe Latombe. L’Otan est-elle perçue par les États-Unis comme un outil de puissance qu’ils peuvent utiliser pour imposer leurs solutions technologiques ? Chacun se souvient qu’ils ont demandé aux pays européens de prendre en charge une part plus importante des dépenses militaires de l’Organisation et qu’ils ont vendu leurs avions F-35, dont le système de vol induit une certaine dépendance, à plusieurs pays membres. Le principe de l’interopérabilité ne conduit-il pas de fait à s’aligner sur des technologies et des normes américaines, y compris en matière de réseaux – routeurs, câbles et probablement satellites ?
Quelles mesures sont prises, dans le cadre de la réallocation des moyens financiers, pour remédier à ce tropisme technologique américain ?
M. Dominique Luzeaux. Le fait de porter à 5 % du PIB les budgets consacrés à la défense devrait justement permettre à l’Europe de développer et d’imposer des solutions.
Vous avez insisté avec raison sur la notion de normes : la France et l’Europe doivent prendre une place beaucoup plus importante dans les instances de normalisation, qu’elles régissent les réseaux, les matériels, les logiciels ou tout autre élément clé en matière de dépendance numérique. Siéger dans ces instances permet d’influer sur les normes de jure ; cela coûte des effectifs sans bénéfice immédiat, mais c’est un investissement essentiel pour éviter de devenir dépendants à l’avenir. Parallèlement, développer des solutions compétitives est indispensable pour ne pas se trouver écrasé par des normes de facto, c’est-à-dire des normes qui s’imposent sur le plan industriel – ces discussions existaient déjà dans les années 1980.
Les États-Unis n’imposent pas leurs solutions par le biais de l’Otan. Simplement, pour remporter des compétitions, il faut être en mesure de proposer des solutions au marché, ce qui demande un investissement préalable. La hausse de leurs budgets de défense devrait aider les Européens à gagner en compétitivité – même si, j’en conviens, cela ne se fera pas en un jour.
Mme Cyrielle Chatelain, rapporteure. Un débat a cours aux États-Unis sur la place de l’IA dans les prises de décision. Il semble faire émerger la volonté de procéder à des frappes sans intervention humaine. Les États-Unis demandent-ils l’implantation d’un tel système au sein de l’Otan ?
M. Dominique Luzeaux. Non. L’Otan obéit au principe du HITL (Human In The Loop, l’humain dans la boucle) : aucune décision n’est automatisée de bout en bout.
Mme Cyrielle Chatelain, rapporteure. Le programme Artemis.IA est-il utilisé par d’autres pays européens ?
M. Dominique Luzeaux. Pas à ma connaissance, mais la joint-venture y travaille. Le ministère des armées et des anciens combattants a d’ailleurs organisé ce mois-ci une présentation, à laquelle a été conviée une délégation du quartier général de l’Otan, d’Artemis.IA et des capacités françaises. Cette démarche s’inscrit dans la volonté de montrer ce que la France est capable de faire dans ce domaine.
Mme Cyrielle Chatelain, rapporteure. L’utilisation de l’IA en matière de défense doit-elle être soumise à un cadre éthique, semblable à celui que s’est imposé Anthropic et qui l’a conduit à refuser de participer à des tirs de missiles sans intervention humaine ou à des opérations de surveillance de masse ?
M. Dominique Luzeaux. Je ne peux que répondre par l’affirmative. J’ai évoqué les problèmes juridiques posés par l’utilisation de l’IA dans les systèmes d’armes. Un cadre juridique et éthique est donc indispensable. L’analyse juridique (le battle damage assessment) qui sera menée à l’issue des conflits en cours aura d’ailleurs un rôle à jouer dans la définition de ce cadre.
Mme Cyrielle Chatelain, rapporteure. D’après plusieurs articles, l’aéronef F-35 ne peut fonctionner de façon autonome que pendant trente jours : au-delà, il faut se connecter au logiciel de maintenance pour effectuer des mises à jour. Confirmez-vous cette information ?
M. Dominique Luzeaux. Je ne sais pas répondre à cette question.
M. le président Philippe Latombe. Si vous pouviez modifier l’approche française du numérique pour atténuer nos dépendances à des technologies non européennes, quels seraient les deux domaines dans lesquels vous investiriez immédiatement ? De la même façon, quels sont les sujets d’avenir sur lesquels nous devrions nous pencher dès maintenant pour éviter les dépendances de demain ? Je pense par exemple à l’informatique quantique.
M. Dominique Luzeaux. Effectivement, je n’ai pas abordé le quantique, mais ce secteur fait déjà l’objet d’investissements qu’il faut absolument poursuivre – dans les calculateurs, la cryptographie, ou encore les capteurs. Par exemple, même si l’on en parle encore peu, le développement de magnétomètres et de gravimètres quantiques devrait très rapidement permettre de contourner le problème du brouillage GPS. Le champ du PQC (Post-Quantum Cryptography, ou chiffrement post-quantique) mérite également d’être investi pleinement.
Pour ma part, j’investirais immédiatement dans les réseaux résilients, indispensables pour assurer la continuité des fonctions essentielles de l’État – je songe en particulier aux fonctions publiques hospitalière et territoriale – et dans le cloud à la périphérie, qui est amené à devenir un différenciant clé d’ici quelques années.
En matière de cybersécurité, il nous faut absolument investir pour mieux protéger les Scada et les objets connectés, qui sont notre point de vulnérabilité majeur. Il est ainsi tout à fait possible, par déplacement latéral, de pénétrer dans le système d’information d’une mairie après avoir pris le contrôle d’un feu de circulation. L’IoT offre des fonctionnalités formidables aux utilisateurs, mais il constitue un champ de vulnérabilité gigantesque.
M. Vincent Thiébaut (HOR). La France dispose d’un vrai savoir-faire en matière de réseaux, dont témoigne par exemple l’histoire du projet Rita (Réseau intégré des transmissions automatiques). Quel est le degré de dépendance d’un programme comme Scorpion (Synergie du contact renforcé par la polyvalence et l’infovalorisation) ?
Le cloud de combat fait partie des piliers du Scaf (système de combat aérien du futur). Son interopérabilité avec les systèmes de l’Otan, qui implique indirectement une ouverture à des normes américaines, présente-t-elle un risque ?
À la lumière du conflit ukrainien et de la volonté exprimée par le général Schill de territorialiser l’armée et de se rapprocher des industriels pour utiliser certaines technologies civiles comme les drones, comment envisagez-vous la question de l’interopérabilité entre des systèmes civils et des systèmes militaires qui, par nature, sont plutôt propriétaires et fermés ? Y voyez-vous un potentiel de vulnérabilité et un enjeu de souveraineté ?
Plusieurs sites alsaciens de la ligne Maginot anciennement utilisés par l’armée de l’air, notamment celui de Drachenbronn, ont été conçus de façon à bénéficier d’une redondance énergétique et de liaisons. Dans une logique de cloud souverain, certaines de ces bases pourraient-elles être réaffectées – il me semble par exemple qu’une réflexion est en cours à l’Otan pour constituer une base de retrait depuis Ramstein ?
M. Dominique Luzeaux. Le cloud est un élément clé : comme je l’indiquais, sans numérique, les manœuvres s’interrompent. Or, sans les plateformes, le numérique ne sert à rien, et vice-versa : nous avons besoin des deux, tout comme nous avons besoin à la fois de jambes et d’un système nerveux pour marcher. Il est donc indispensable de nous positionner sur le cloud de combat, qui fait partie des composantes du système global, si nous voulons être indépendants. Dans le même état d’esprit, nous devons participer à l’élaboration des normes de l’Otan : si certains renoncent à exercer une influence en la manière, d’autres peuvent imposer leurs vues. En revanche, si chacun tente d’influer, des discussions s’engagent : c’est un bras de fer, ni plus ni moins.
S’agissant de l’interopérabilité entre le militaire et le civil, l’évolution de la technologie va en ce sens : les systèmes seront de moins en moins propriétaires et fermés et de plus en plus ouverts et modulaires. L’utilisation et la maintenance en condition opérationnelle des systèmes fermés et propriétaires est devenue beaucoup trop onéreuse pour qu’il en aille autrement. L’évolution des opérations obéit d’ailleurs à la tendance décrite par le général Schill, c’est-à-dire à l’approche M2MC (multimilieux multichamps) – MDO, dans le langage de l’Otan –, qui repose sur la convergence des effets militaires et la synchronisation avec les organisations civiles. On le constate clairement, la frontière entre le militaire et le civil est désormais brouillée.
Cette interopérabilité technique entre civil et militaire présente à la fois des avantages et des inconvénients. Pour maîtriser des systèmes ouverts et modulaires, il faut développer des compétences spécifiques, d’où l’importance de mettre l’accent sur la formation et la recherche, mais également sur la réglementation et la normalisation – ou standardisation. Or, si la France et l’Europe sont bien positionnées en matière de réglementation, elles ont des efforts à fournir en matière de normalisation : siéger dans les instances qui définissent les normes, que ce soit celles de l’Otan ou celles du secteur civil, sera capital à l’avenir.
Enfin, la question de la souveraineté énergétique est effectivement fondamentale.
Mme Cyrielle Chatelain, rapporteure. Vous décrivez l’Otan comme un espace d’influence. Chacun perçoit le changement très significatif à l’œuvre aux États-Unis, qui vont jusqu’à menacer des membres de l’Otan et à publier une stratégie de défense nationale affirmant très clairement la priorité donnée à l’Amérique et la volonté de dissuader les pays qu’ils considèrent appartenir à leur sphère d’influence de collaborer avec d’autres nations. Constatez-vous, depuis l’attaque du Venezuela et les menaces à l’égard du Groenland, une collaboration plus forte des Européens entre eux, ou au moins une volonté de prudence vis-à-vis des États-Unis de Donald Trump ?
M. Dominique Luzeaux. Clairement, le changement d’administration aux États-Unis a provoqué un électrochoc global, qui a incité l’Europe à se ressaisir et à développer ses propres solutions. Même si le processus ne fait que commencer et bien que l’Europe ne se positionne pas à proprement parler contre les États-Unis, l’augmentation de ses budgets de défense devrait l’amener à jouer un rôle plus important au sein de l’Otan. C’est d’ailleurs la volonté du président Trump : à l’entendre, l’Europe doit assumer sa propre défense. Au-delà des déclarations politiques, l’Otan est aussi le théâtre de discussions militaires, qui sont d’une nature assez différente. Néanmoins, depuis le 20 janvier 2025, on perçoit clairement la volonté de l’Europe de prendre davantage son destin en main.
M. le président Philippe Latombe. La place de la France au sein de l’Otan a-t-elle changé depuis l’arrivée au pouvoir de Donald Trump ? Son autonomie stratégique affirmée peut-elle lui permettre de gagner en influence, par exemple en promouvant ses propres systèmes, comme Artemis.IA, afin de regagner en indépendance ?
M. Dominique Luzeaux. La France est clairement reconnue pour son excellence militaire et technologique. Sa capacité de dissuasion nucléaire lui confère aussi une position particulière. À nous, désormais, de développer une base industrielle qui nous permettra d’influer aux niveaux national, européen et mondial.
M. le président Philippe Latombe. Merci beaucoup pour vos réponses. Si l’actualité vous inspire des remarques supplémentaires que vous souhaiteriez porter à notre connaissance, n’hésitez pas à nous les communiquer par écrit.
*
Audition, ouverte à la presse, de Mme Catherine Mayenobe, directrice générale déléguée de la Caisse des dépôts, directrice des opérations et du pilotage de la transformation opérationnelle, M. Arnaud Martin, directeur des risques opérationnels, M. Patrick Laurens-Frings, directeur de la transformation opérationnelle, digitale et des systèmes d’information du groupe, et M. Philippe Blanchot, directeur des relations institutionnelles, internationales et européennes (mercredi 18 mars 2026)
M. le président Philippe Latombe. Nous recevons les représentants de la Caisse des dépôts et je souhaite la bienvenue à Mme Catherine Mayenobe, directrice générale déléguée, directrice des opérations et du pilotage de la transformation opérationnelle, à M. Arnaud Martin, directeur des risques opérationnels, à M. Patrick Laurens-Frings, directeur de la transformation opérationnelle, digitale et des systèmes d’information du groupe et à M. Philippe Blanchot, directeur des relations institutionnelles, internationales et européennes.
Vous avez souhaité être entendus par notre commission d’enquête afin de partager votre expertise et vos travaux sur la souveraineté numérique, qui s’articulent autour de trois objectifs : mesurer et réduire les dépendances numériques, soutenir et financer des infrastructures numériques autonomes et sécurisées, et enfin déployer des initiatives concrètes qui renforcent la capacité de la France à maîtriser ses technologies et données numériques. Je vous remercie pour cette initiative.
Je vais vous laisser la parole pour une intervention liminaire. Je vous remercie de bien vouloir la limiter à une quinzaine de minutes pour l’ensemble d’entre vous, afin que nous ayons le temps d’échanger sous forme de questions-réponses. Je vous remercie également de nous déclarer tout autre intérêt public ou privé de nature à influencer vos déclarations.
Auparavant, je vous rappelle que l’article 6 de l’ordonnance du 17 novembre 1958 relative au fonctionnement des assemblées parlementaires impose aux personnes auditionnées par une commission d’enquête de prêter serment, de dire la vérité, toute la vérité, rien que la vérité. Je vous invite donc, madame, messieurs, à lever la main droite un par un et à dire : « Je le jure ».
Mme Catherine Mayenobe, directrice générale déléguée de la Caisse des dépôts, directrice des opérations et du pilotage de la transformation opérationnelle. Au titre de la déclaration d’intérêts, je déclare tout d’abord mon appartenance à la Cour des comptes, dont je suis magistrate détachée à la Caisse des dépôts. Je précise également que je suis membre du conseil d’administration du groupe La Poste et vice-présidente du conseil de surveillance de RTE.
M. Arnaud Martin, directeur des risques opérationnels. Au titre de mes intérêts, je suis également vice-président du Cesin (club des experts de la sécurité de l’information et du numérique), une association qui regroupe environ 1 200 responsables de la sécurité des systèmes d’information (RSSI) en France.
M. Patrick Laurens-Frings, directeur de la transformation opérationnelle, digitale et des systèmes d’information. Au titre de mes intérêts, je représente la Caisse des dépôts au conseil d’administration de Numspot, dont je suis le président.
(Mme Catherine Mayenobe, M. Arnaud Martin, M. Patrick Laurens-Frings et M. Philippe Blanchot prêtent serment).
M. le président Philippe Latombe. Vous avez la parole, dans l’ordre que vous souhaitez.
Mme Catherine Mayenobe. Monsieur le président, madame la rapporteure, je vous remercie de nous auditionner. C’est pour nous une occasion unique de partager notre vision du paysage numérique actuel. Je vous présenterai brièvement la feuille de route conduite par Olivier Sichel, notre directeur général, ainsi que les initiatives que nous souhaitons prendre, avant de répondre à vos questions.
Le diagnostic que nous posons est proche de celui qui a motivé la création de votre commission : il est alarmant. En tant que groupe public financier, nous constatons une urgence claire à agir pour faire face aux dépendances technologiques héritées des dernières décennies. Cet héritage est d’autant plus préoccupant qu’il s’inscrit dans un contexte de double révolution. La première est technologique, avec l’arrivée de l’intelligence artificielle (IA) générative, qui pose en des termes nouveaux et encore plus inquiétants le diagnostic de notre dépendance aux solutions de cloud. Cette révolution redéfinit de façon drastique la chaîne de valeur des grands acteurs économiques. Au-delà des constats que vous avez vous-mêmes établis sur la part très importante des produits numériques consommés en France provenant de zones extra-européennes – le chiffre de 80 % reste d’actualité –, les conséquences sont lourdes : fuites de données stratégiques, perte de valeur économique estimée à près de 265 milliards d’euros par an pour l’Union européenne en achats de solutions, selon une étude du club informatique des grandes entreprises françaises (Cigref) commanditée auprès du cabinet Asterès, et une exposition majeure à des risques géopolitiques croissants.
Cette évolution technologique, déjà complexe à gérer pour nos entreprises et établissements publics, intervient dans une seconde révolution, géostratégique, marquée par des crises multifactorielles et un renforcement très concret du risque de cyberattaque. Tout cela a révélé notre vulnérabilité. Aujourd’hui, pour une institution financière comme le groupe Caisse des dépôts, le numérique est devenu un risque majeur, que nous analysons en termes de risque de non-continuité de nos activités et de non-maîtrise de nos infrastructures critiques.
Cette vision de notre dépendance s’applique à toute la chaîne de valeur numérique. C’est le cas dans les strates les plus basses, celles des infrastructures. C’est vrai au niveau des plateformes logicielles, avec une absence totale de solutions européennes de confiance pour les plateformes « as a service » (PaaS). C’est vrai, dans une moindre mesure mais de façon néanmoins critique, en matière de solutions de traitement des données et de capacités en intelligence artificielle.
Dans ce contexte, nous avons la conviction forte que le développement de notre autonomie stratégique est le chemin vers une compétitivité durable pour nos établissements et nos entreprises, avec pour objectif constant de protéger nos données, qui constituent notre actif le plus précieux. Si le groupe Caisse des dépôts, dont cette conviction est chevillée à l’ADN, a fait de sa transformation interne une feuille de route au service du pays, c’est que nous nous sentons légitimes pour le faire. Notre implication dans le déploiement d’un écosystème numérique français et européen remonte à plusieurs décennies : nous avons été à la manœuvre avec le Fonds national pour la société numérique (FSN) pour déployer la fibre optique, et nous travaillons depuis plus de dix ans au développement des usages numériques. Notre groupe inclut Docaposte, qui compte de belles réussites dans les domaines de la santé ou de l’éducation avec des solutions de confiance.
Forts de cet ADN et de nos expertises internes, nous voulons mettre notre feuille de route au service de l’intérêt général et des autres priorités stratégiques que sont la transformation écologique et la cohésion sociale et territoriale. Nous pensons que construire un numérique souverain et de confiance, qui protège nos données et celles qui nous sont confiées en tant qu’opérateur pour l’État ou les régimes sociaux, est un objectif essentiel. Nous cherchons à maintenir un équilibre entre la performance économique et technologique de ces solutions et nos convictions en matière d’environnement, d’éthique et de sobriété.
Dans ce cadre, Olivier Sichel a fixé comme priorité de son mandat que l’accélération de la transformation du groupe Caisse des dépôts serve le pays. Nous mobiliserons pour cela 18 milliards d’euros de fonds propres, avec un marqueur important : une augmentation considérable du montant des investissements. Pour vous donner un ordre de grandeur, nous avons investi environ un milliard d’euros dans le secteur numérique au cours des dernières années ; nous souhaitons investir cinq fois plus et mobiliser six milliards d’euros sur la durée du mandat, au service de la performance, du développement durable et de la souveraineté.
Cette feuille de route s’articule autour de six priorités. La première est le fruit de notre retour d’expérience après plus de dix ans d’accompagnement de l’écosystème des start-up par Bpifrance. Nous constatons que peu d’entreprises atteignent une véritable dimension européenne et deviennent des leaders. Nous souhaitons donc mettre l’accent sur notre capacité à les accompagner vers des entrées en Bourse, de préférence sur nos infrastructures de marché européennes comme Euronext et Euroclear, dans lesquelles le groupe Caisse des dépôts est investisseur.
La deuxième priorité est de contribuer à l’émergence d’une chaîne de valeur numérique européenne de bout en bout. Il ne sert à rien de protéger nos données si un seul élément de la chaîne numérique n’est pas souverain, surtout à l’ère de l’IA. Nous n’avons pas la prétention de construire seuls cette chaîne, mais nous avons la certitude, après avoir organisé des événements avec nos homologues belges, néerlandais et allemands, que l’Europe dispose des compétences nécessaires. Il faut unir nos forces, avec la conviction que la solution passe par l’adoption massive de communs numériques open source.
Troisièmement, le groupe Caisse des dépôts, notamment via Docaposte, accentuera son rôle pour devenir leader sur certaines solutions numériques de confiance dans les domaines où nous sommes forts : le secteur public et régulé. Je pense à l’éducation, où nous sommes bien implantés avec Pronote ; à la santé, où nous venons de remporter des appels d’offres pour l’espace national de données de santé ; aux collectivités territoriales, que nous souhaitons accompagner dans leur transformation numérique ; ou encore aux professions réglementées, qui sont des partenaires clés.
Parallèlement, nous lancerons en mai prochain, à l’occasion du Printemps des territoires, une initiative majeure destinée aux collectivités territoriales. En co-construction avec elles et en partenariat avec Mistral AI, nous identifierons des cas d’usage susceptibles de passer à l’échelle et les accompagnerons dans l’adoption de solutions nativement souveraines.
Cinquièmement, nous continuerons, via Bpifrance, à accompagner les ETI et PME, que nous avons déjà beaucoup soutenues en matière de cybersécurité, pour les aider à maîtriser leur autonomie stratégique.
Enfin, nous développerons notre rôle d’accompagnateur des politiques publiques locales et nationales vis-à-vis des Français, en facilitant leur accès aux services numériques du quotidien. Nous travaillons par exemple avec l’Agence nationale de la cohésion des territoires (ANCT) sur le programme maisons France Services pour en développer l’impact, ou encore sur l’effort de formation numérique.
Un marqueur de cette feuille de route est l’indice de résilience numérique (IRN), lancé officiellement en début d’année. Nous sommes convaincus qu’il s’agit d’un outil puissant, non pas pour les techniciens des directions des systèmes d’information, mais pour les dirigeants et les conseils d’administration, afin de les aider à mesurer leur dépendance à différentes solutions technologiques. À partir de ce diagnostic, chacun pourra se fixer une trajectoire. En tant qu’institution financière soumise à un régulateur, nous sommes extrêmement attentifs à la sécurité de nos données. Nous allons donc promouvoir cet indice, dont nous sommes l’un des testeurs, et nous œuvrons à en développer une version allégée pour les collectivités territoriales et les PME, qui font face aux mêmes problématiques. Nous portons également son adoption au niveau européen, comme nous l’avons fait lors du sommet franco-allemand.
Voilà, de façon synthétique, la conviction et la vision portées par le groupe Caisse des dépôts sous la conduite d’Olivier Sichel. Le groupe se déploie de manière assez novatrice sur le terrain européen, car nous sommes convaincus que la réponse aux enjeux de souveraineté numérique ne peut se concevoir qu’à l’échelle de notre continent. Nous avons les talents, les solutions et les compétences pour y parvenir, et nous serons en mesure d’apporter notre pierre à cette voie vers une Europe qui maîtrise son destin.
M. le président Philippe Latombe. Merci beaucoup. Avant de céder la parole à madame la rapporteure, j’ai une première question. Vous avez évoqué votre positionnement unique au sein de l’écosystème public et privé, qui vous donne une vision globale de la situation numérique. Le levier de la commande publique est-il, selon vous, suffisamment utilisé ? Que faudrait-il changer pour l’optimiser ? Pensez-vous qu’il faille étendre aux collectivités territoriales une approche similaire à celle de la loi visant à sécuriser et à réguler l’espace numérique (loi Sren) pour l’État, afin d’orienter leur commande publique vers du numérique français et européen ? Enfin, où identifiez-vous encore des résistances qui empêchent la commande publique de se déployer pleinement en faveur de la souveraineté ?
Mme Catherine Mayenobe. La commande publique est un levier, mais ce n’est pas le seul. On estime qu’elle représente environ 20 % du marché. Un de nos messages forts est qu’il faut s’adresser aux 80 % restants, c’est-à-dire les entreprises. D’où l’intérêt de l’IRN, qui vise à sensibiliser les conseils d’administration et les directions générales. Aujourd’hui, ne pas acheter les grandes solutions éprouvées du marché demande du courage et des consignes claires au plus haut niveau de l’entreprise. Il est courant de dire qu’aucun directeur des systèmes d’information ne sera renvoyé pour avoir acheté Microsoft 365. Il faut du courage pour s’inscrire en rupture et accepter d’intégrer des solutions peut-être moins performantes ou sur lesquelles on a moins de recul. Il ne faut donc pas se tromper de cible : les entreprises constituent l’essentiel du marché.
Pour autant, en tant qu’entité soumise au code de la commande publique, il nous semble que la sphère publique a un devoir d’exemplarité et doit envoyer des signaux. C’est pourquoi, au sein du groupe Caisse des dépôts, nous déployons une doctrine d’achat qui accompagne notre feuille de route. Nous avons éprouvé le besoin de formaliser cette doctrine pour mettre nos actes en cohérence avec nos investissements. Si nous finançons des entreprises comme Mistral AI ou Dataiku, nous devons essayer d’acquérir leurs solutions dans le cadre de la commande publique.
C’est un chemin que nous sommes en train de tracer. J’espère qu’à la fin du mandat, nous pourrons démontrer que nous avons fait bouger les lignes pour inclure les enjeux d’autonomie stratégique dans nos politiques d’achat, comme nous l’avons fait avec succès pour les objectifs de responsabilité sociale et environnementale (RSE). Aujourd’hui, c’est plus complexe : il n’est pas possible d’insérer dans un cahier des charges des clauses trop restrictives en matière de souveraineté. Nous espérons que certains assouplissements en discussion au niveau européen nous permettront d’être plus prescripteurs.
Néanmoins, nous sommes convaincus que c’est une question de volonté. Je peux vous apporter un témoignage opérationnel : nous avons lancé, pour la première fois au niveau du groupe, un grand accord-cadre pour référencer des solutions d’intelligence artificielle, incluant des capacités de calcul, des licences et de l’appui opérationnel. Nous nous sommes engagés sur un montant de 70 à 140 millions d’euros sur la durée de l’appel d’offres. Nous sommes très satisfaits du résultat : environ 70 % des solutions référencées répondent à nos critères d’autonomie stratégique et de souveraineté. C’est donc possible, mais cela nécessite beaucoup de volontarisme et de détermination, car ce n’est pas la solution de facilité.
Mme Cyrielle Chatelain, rapporteure. Je vous remercie pour ce témoignage sur les solutions que l’on peut mettre en œuvre. Avant un déploiement externe, avez-vous cartographié le niveau de dépendance au sein même du groupe Caisse des dépôts ? Quelle est aujourd’hui la part de solutions françaises ou européennes déployées en interne, et quel serait votre objectif cible si vous décidiez d’augmenter cette part ?
M. Arnaud Martin. L’IRN, officiellement lancé en janvier, nous permettra de mesurer précisément cette dépendance, même si les travaux ne sont pas totalement aboutis. Nous avons commencé à mailler l’ensemble de nos actifs en nous adossant aux fonctions critiques définies dans le cadre du règlement Dora (Digital Operational Resilience Act), qui s’applique à la Caisse des dépôts comme à tous les établissements bancaires et assurantiels. Cela nous permet d’envisager un effet de levier sur tout cet écosystème.
Nous avons identifié onze fonctions critiques, supportées par 165 applications. Il est important de ne pas se limiter aux applications, car l’IRN prend aussi en compte les infrastructures sous-jacentes. À ce titre, nous surveillons 154 composants techniques qui permettent d’exploiter ces onze fonctions critiques.
Je ne peux pas vous donner de résultats définitifs, que nous présenterons en juin à notre commission de surveillance, mais nous observons déjà quelques grandes tendances. Premièrement, nous avons un bon niveau de résilience sur nos fonctions critiques, car la majorité d’entre elles reposent sur des progiciels européens ou sur des développements internes. Deuxièmement, l’open source constitue une forte composante de notre résilience par rapport aux solutions américaines en mode SaaS (Software as a Service). Enfin, nous constatons une asymétrie : nos applications présentent un niveau de résilience et d’open source plus important que nos socles techniques, pour lesquels nous sommes plus tributaires des solutions américaines.
Cet exercice a été mené aux bornes de l’établissement public. Nous avons vocation à le décliner d’ici la fin de l’année à l’ensemble de nos filiales financières – La Banque Postale, Bpifrance et la Sfil – pour obtenir une vision unifiée du groupe.
Mme Catherine Mayenobe. En ce qui concerne la commande, la référence issue des travaux du Cigref avec le cabinet Asterès était qu’en moyenne, les entreprises européennes adressent 17 % de leurs commandes à des solutions européennes. Nous avons calculé la part des solutions numériques souveraines que nous utilisons, c’est-à-dire françaises, européennes et open source. Pour l’établissement public Caisse des dépôts stricto sensu, cette part est de 54 %, ce qui nous place dans une situation de départ nettement plus favorable que la moyenne.
Pour autant, ce diagnostic n’est pas uniforme sur l’ensemble de la chaîne de valeur. Nous avons une dépendance assez forte sur nos infrastructures, à hauteur de 74 %. Elle est moindre sur les briques de cybersécurité, un point d’attention de longue date, où un peu plus de la moitié des solutions sont d’origine européenne. En revanche, comme l’a dit Arnaud Martin, notre situation de départ est bonne sur les solutions métiers, puisque 75 % de nos applications sont européennes ou françaises, notamment grâce à des groupes comme Sopra Steria ou Murex.
Cette situation s’explique par le fait que le groupe Caisse des dépôts applique depuis toujours une politique très stricte de protection de ses données. Comme tout établissement financier, nous classifions nos données et avons édicté, à l’instar de l’État avec sa doctrine « cloud au centre », une doctrine très protectrice pour nos données les plus sensibles : celles des Français, des régimes de retraite, de l’épargne gérée ou des opérations des notaires. Nous avons donc interdit le recours à des solutions non souveraines pour le traitement de ces données, ce qui nous a largement empêchés de basculer jusqu’à présent dans le cloud et explique notre engagement dans l’initiative Numspot, conjointement avec Docaposte.
Mme Cyrielle Chatelain, rapporteure. Pour poursuivre cette réflexion, pourriez-vous détailler les conséquences que pourraient avoir ces dépendances, notamment sur les infrastructures ou les commandes publiques ? Bien que votre niveau d’autonomie soit déjà élevé, des dépendances subsistent, particulièrement sur les infrastructures. Quels sont les risques associés en termes d’activité pour la Caisse des dépôts en cas de blocage ou de problèmes de mise à jour ?
Ma deuxième question porte sur les fonctions plus communes, non stratégiques. Analysez-vous également les dépendances liées aux outils du quotidien, comme les systèmes de messagerie ou les suites bureautiques ?
M. Patrick Laurens-Frings. En nous appuyant sur la méthodologie de l’IRN, nous identifions en effet des risques de dépendance technologique et économique. Les augmentations brutales de tarifs que nous subissons de la part de fournisseurs non européens nous obligent à arbitrer des budgets en leur faveur, au détriment d’investissements dans d’autres domaines. Sur le plan technologique, nous sommes à la merci des feuilles de route des éditeurs, sans pouvoir influer dessus.
Cela plaide pour un plan de résilience ambitieux, fondé sur le diagnostic que nous finalisons ce semestre, dans le cadre de notre plan Horizon Numérique 2030. Vous pointez à juste titre les solutions collaboratives, qui sont un des sujets que nous devons adresser. Nous sommes effectivement, à l’heure actuelle, dans une dépendance totale vis-à-vis de l’éditeur Microsoft pour le cœur de la messagerie et des outils collaboratifs.
Cependant, nous avons déjà déployé des solutions souveraines pour la protection de nos données les plus sensibles. Nous faisons appel à plusieurs éditeurs français, notamment pour le stockage de données, l’outillage des délibérations du comité exécutif ou les échanges en situation de crise cyber. Tout l’enjeu, notamment à l’échelle européenne, sera de développer une démarche nous permettant d’envisager des alternatives sérieuses aux suites collaboratives américaines dont nous sommes de facto dépendants aujourd’hui.
Mme Catherine Mayenobe. Nous avons constaté que les Allemands disposent d’éléments assez probants qui nous inspirent, et nous allons donc travailler avec eux sur ce sujet.
M. Arnaud Martin. Pour compléter la réponse à votre question sur l’impact par fonction critique, je précise que notre déclinaison de l’IRN n’est pas globale. Nous mesurons la dépendance pour chaque fonction critique, en l’adossant à la modélisation de nos processus d’entreprise, qui sont par nature transverses. Nous aurons ainsi une vision précise : par exemple, pour le processus de paiement, nous connaîtrons notre niveau de dépendance exact, de même que pour le processus de cybersécurité.
M. le président Philippe Latombe. Juste une précision : au-delà des suites collaboratives, envisagez-vous de modifier le système d’exploitation (OS) des postes de travail, par exemple en recourant à Linux plutôt qu’à celui de Microsoft ? Est-ce que cela fait partie de vos réflexions et avez-vous une feuille de route sur ce sujet ?
M. Patrick Laurens-Frings. Cela fait partie du périmètre du « TechSprint EuroCommons » que j’évoquais. Le champ de ce programme inclut bien la question d’une alternative sur l’ensemble de la chaîne de valeur du numérique. La Caisse des dépôts s’inscrira dans ce programme en essayant d’être exemplaire, mais celui-ci étant en cours de lancement, nous n’avons pas encore de feuille de route précise sur le sujet que vous évoquez.
Mme Cyrielle Chatelain, rapporteure. J’ai une question simple : pourquoi attendre ce programme européen ? Il existe déjà des options, que ce soit sur Linux ou pour les suites bureautiques, avec un certain nombre de logiciels libres disponibles. J’imagine qu’il y a une raison et je serais intéressée de la connaître.
Par ailleurs, vous avez mentionné Docaposte et Numspot. Pourriez-vous nous préciser les choix technologiques qui ont été faits pour ces outils ?
M. Patrick Laurens-Frings. L’open source est clairement un gisement d’autonomie stratégique pour l’Europe. Il existe aujourd’hui des solutions qui portent le potentiel d’une véritable alternative pour les entreprises et les administrations. L’enjeu est cependant à l’échelle européenne, car il s’agit de combiner des solutions sur l’ensemble de la chaîne de valeur pour aboutir à une offre suffisamment riche fonctionnellement et profonde technologiquement pour de grandes entreprises comme la nôtre.
Le principal défi est celui de l’intégration. Les suites non européennes présentent un niveau d’intégration extrêmement élevé, tant sur le plan fonctionnel que technologique. Aujourd’hui, aucune solution européenne n’offre ce même niveau. Certes, on peut répondre à certaines fonctions avec des solutions spécifiques, mais ce qui nous manque, c’est l’effet d’intégration, avec comme point clé la gestion des identités et des habilitations, qui est un grand vecteur de « lock-in » de la part des alternatives non européennes.
L’enjeu du « TechSprint EuroCommons » est donc, dans une logique tirée par la demande des entreprises européennes, de créer des coalitions. Nous travaillons avec les équivalents du Cigref en Allemagne, aux Pays-Bas et en Belgique, et nous souhaiterions y associer l’Italie et l’Espagne. L’idée est de former des coalitions entre utilisateurs, fondations et communautés open source, et éditeurs. Nous avons absolument besoin des éditeurs, car ils apportent le niveau de support nécessaire aux grandes entreprises. Celles-ci ont besoin d’intégration, mais aussi d’un support dans la durée, que seuls les éditeurs peuvent fournir. C’est dans ce triangle que nous nous inscrivons. Nous espérons lancer un premier prototype d’action commune au deuxième trimestre et, d’ici la fin de l’année, apporter des dispositifs de financement pour combler le vide entre la création de l’actif open source, sa distribution par des éditeurs et la commande par les entreprises, qui représentent 80 % du marché. À cet égard, la France dispose d’une démarche intéressante avec le Tosit (The open source I trust), et sur l’exemple d’un poste de travail alternatif à Windows, une vingtaine d’entreprises ont déjà marqué leur intérêt pour investir dans des développements open source. La dynamique est donc très positive.
Concernant Numspot, pour simplifier, on peut identifier trois couches dans le cloud : les infrastructures physiques (serveurs, réseaux), les plateformes de développement et d’exploitation (PaaS), et les solutions applicatives (SaaS). Lorsque nous avons lancé Numspot, sous l’impulsion de Docaposte et en partenariat avec Dassault Systèmes et Bouygues Telecom, nous avons constaté qu’il n’existait pas de solution souveraine à l’échelle sur la couche intermédiaire, le PaaS. C’était un vrai déficit pour l’autonomie stratégique. Notre initiative se focalise donc sur cette couche, avec une double conviction : 100 % d’open source et une plateforme portable, multicloud, pour pouvoir être déployée sur des clouds européens comme sur les clouds internes des administrations et des entreprises. C’est fort de cette conviction que Numspot a pu, avec un consortium incluant OVHcloud et Docaposte, apporter une réponse souveraine à la problématique de la protection des données de santé dans le cadre du nouvel appel d’offres du Health Data Hub.
M. le président Philippe Latombe. Juste une précision sur Numspot : cela signifie-t-il que vous ne visez pas la partie SaaS à terme, alors même que l’on sait qu’une grande partie de la création de valeur des hyperscalers se situe sur cette couche ?
M. Patrick Laurens-Frings. C’est une remarque particulièrement pertinente. L’enjeu pour Numspot est de développer un conteneur qualifié SecNumCloud qui puisse accueillir des solutions, y compris des solutions non européennes, et les proposer à ses clients dans une logique de chaîne sécurisée de bout en bout. Notre priorité ira évidemment à l’accueil de solutions européennes, mais ce dispositif permettra aux clients de disposer de premiers éléments de souveraineté, même en conservant des solutions non européennes dans une phase intermédiaire. C’est à travers ce système de conteneurisation, fondé sur la technologie standard et open source Kubernetes, que nous pouvons proposer une intégration de bout en bout. C’est ce que Numspot est en train de faire, par exemple, avec Mistral AI, en proposant à ses clients un accès à ses solutions d’intelligence artificielle générative dans cette logique d’accueil au sein de son conteneur.
M. Arnaud Martin. J’ajoute un complément concernant les services historiques de Docaposte, comme l’identité numérique, la conservation sécurisée de documents ou Pronote. Il ne faut pas faire d’anachronisme : lorsque ces services ont été développés, la notion de souveraineté n’existait pas. On se basait uniquement sur des sujets de régulation et d’homologation, typiquement le règlement européen Electronic Identification, Authentication and Trust Services (eIDAS), qui a guidé leur construction et qui est toujours en vigueur. Le barycentre était alors positionné sur cette homologation et sur les services de chiffrement robustes, validés par des audits de l’Agence nationale de la sécurité des systèmes d’information (Anssi).
Mme Cyrielle Chatelain, rapporteure. Dans votre feuille de route, vous avez mentionné la question des communs numériques comme étant structurante. Pouvez-vous nous donner des exemples ? Par ailleurs, vous avez évoqué les fondations qui travaillent sur l’open source. Estimez-vous qu’elles devraient faire l’objet de financements publics pour éviter qu’elles soient noyautées par des financements privés d’acteurs ayant des intérêts particuliers ?
M. Patrick Laurens-Frings. Comme nous l’avons évoqué, l’open source est une véritable opportunité, à condition qu’il soit développé dans une logique de communs numériques. Le risque de capture de l’open source, que ce soit pour le privatiser ou pour en noyauter la gouvernance, appelle une vraie démarche de communs numériques à l’échelle européenne. C’est un des objectifs du « TechSprint EuroCommons » : créer des coalitions, mais aussi adresser la question de la gouvernance de ces communs.
Nous avons commencé à travailler sur ce sujet avec la Commission européenne, avec l’État français sur sa stratégie de communs numériques, et avec des véhicules à identifier pour accompagner cet effort. Nous avons par exemple initié une coopération avec l’Edic (European Digital Infrastructure Consortium), qui pilotera des communs numériques pour les États membres. Nous nous sommes également rapprochés de communautés et de fondations open source en France, en Allemagne et aux Pays-Bas, qui travaillent sur des sujets comme le cloud, la data, l’IA et les suites collaboratives. Notre approche est à la fois écosystémique et très attentive à la gouvernance, pour nous assurer que nous développons bien des communs numériques européens et non une simple utilisation tactique de solutions open source.
Mme Catherine Mayenobe. Je ne saurais dire s’il faut des financements publics, mais ce qui est sûr, c’est qu’il faut des financements. À la demande d’Olivier Sichel, nous allons étudier la possibilité de mettre en place un dispositif de garantie de prêts. Nous ne parlons pas de sommes colossales. Le chiffre d’environ 100 millions d’euros a été évoqué, ce qui permettrait déjà, à nos yeux, de construire un premier pan de ce mur d’autonomie stratégique. C’est donc à notre portée. L’objectif est de veiller à ce que ces solutions soient performantes pour les entreprises, car on ne peut pas imposer l’autonomie stratégique comme un objectif en soi. Les solutions doivent avant tout être performantes et compétitives, tout en servant les objectifs de souveraineté, d’éthique et de durabilité.
M. Patrick Laurens-Frings. Le constat que nous faisons est qu’il existe un vide de financement entre le besoin exprimé par de grands clients et leur capacité à passer commande pour de nouvelles fonctionnalités. Sur la base d’un accord entre clients, éditeurs et communautés open source, il faut amorcer le besoin de financement des acteurs de l’économie du logiciel libre pour leur permettre de financer quatre à six mois de développement, le temps que les commandes se concrétisent. Il s’agit d’initier la boucle de financement la plus efficace, qui est celle de la commande.
Cet écart de financement semble être de l’ordre de 100 millions d’euros. Ce chiffre n’est pas scientifique à ce stade, mais il est le fruit de premiers échanges. Il est sans commune mesure avec les investissements en dizaines ou centaines de milliards que l’on observe dans la technologie mondiale. Il s’agit d’un financement d’amorçage, et non d’un investissement dans les solutions elles-mêmes, lequel doit être porté par la commande privée. Nous imaginons que ce financement pourrait se mettre en place sur plusieurs années, le temps que le rôle de la commande privée puisse prendre le relais pour financer les évolutions.
Mme Cyrielle Chatelain, rapporteure. J’ai deux questions. Concernant l’indice de résilience, est-ce un tout nouveau référentiel ou s’appuie-t-il sur des référentiels existants ? Cela signifie-t-il que l’analyse des dépendances est une démarche nouvelle, ou était-ce un travail déjà mené auparavant ? Si c’est nouveau, pensez-vous qu’il faille aller jusqu’à une certification ?
Autre sujet : vous nous avez parlé des choix de Numspot. Les risques de dépendance sont multiples : il y a le risque juridique lié aux lois extraterritoriales, et le risque logiciel lié au kill switch. De ce que je comprends, Numspot est indépendant sur ces deux plans. D’autres offres, comme Bleu ou S3NS, reposent sur des technologies américaines. Pourriez-vous nous éclairer sur les différences entre Numspot et ces autres offres, et sur les avantages de chaque approche ?
M. Arnaud Martin. Sur l’IRN, certains de ses huit axes de restitution sont nouveaux, d’autres préexistaient. L’axe stratégique et géopolitique, qui inclut le risque de kill switch, est plutôt nouveau et a émergé de manière concomitante avec les récentes échéances électorales américaines. La notion de dépendance économique et juridique, bien que latente, est devenue plus exacerbée avec l’essor de certaines solutions, comme dans la virtualisation récemment.
En revanche, les axes de dépendance opérationnelle et de continuité d’activité existent depuis longtemps ; toutes les banques sont assujetties à des plans de poursuite d’activité. De même, la sécurité et la continuité, c’est-à-dire le volet cyber, sont des sujets qui montent en puissance mais qui existent depuis des décennies. L’axe environnemental est également émergent. Les axes technologiques, données, IA et chaîne d’approvisionnement (supply chain) existaient, mais prennent une importance croissante. Je pense notamment à la supply chain, sur laquelle Dora et Nis 2 mettent un accent particulier, car les dépendances et les attaques passent de plus en plus par ce biais.
La force de l’IRN réside dans cette conjonction d’axes nouveaux et anciens. Auparavant, les informations sur ces risques parvenaient souvent au niveau du DSI ou du directeur des risques, mais rarement jusqu’au comité exécutif. L’IRN permet de consolider cette information et de donner une vision à 360 degrés, dépassant les seuls sujets de cybersécurité ou de continuité d’activité.
M. Patrick Laurens-Frings. Concernant les dépendances technologiques des opérateurs de cloud, vous avez souligné le double besoin de sécurisation juridique et technologique. Des acteurs français répondent aux critères de sécurisation juridique. Du point de vue de la sécurité technologique, ce qui compte, c’est la maîtrise de l’actif technologique. Lorsqu’on s’appuie sur un actif non européen, la question est de savoir dans quelle mesure il peut être maîtrisé de bout en bout et dans la durée. Je ne peux répondre à la place des opérateurs concernés, mais la question de l’autonomie dans la maîtrise de l’évolution technologique de ces solutions se pose très clairement.
Mme Catherine Mayenobe. Sur ce point, l’un des axes d’analyse concerne les compétences. On sort de plusieurs décennies où les systèmes d’information ont été gérés sans que nous conservions les compétences pour les opérer ou les faire évoluer. C’est un réveil un peu brutal, mais opportun. Notre vision est que l’autonomie stratégique passe par notre capacité à opérer ces briques technologiques dans la durée et à savoir les faire évoluer. C’est cela, la véritable indépendance.
M. Arnaud Martin. Pour illustrer les différences entre les solutions, prenons la continuité d’activité. Avec une solution purement SaaS, une décision de l’éditeur de couper le service entraîne une rupture immédiate. Avec des infrastructures managées reposant sur des outils non souverains, l’opérateur pourra poursuivre le service un certain temps, jusqu’à ce que l’absence de patchs de sécurité ou d’évolutions rende la solution obsolète. À l’opposé, il y a la maîtrise complète des développements et de l’exploitation dans ses propres infrastructures, avec les compétences associées. On est vraiment sur des échelles de temps différentes, ce qui permet de percevoir les distinctions entre les solutions que vous avez citées.
M. le président Philippe Latombe. Des acteurs comme Orange et Capgemini, qui sont derrière l’offre Bleu, se sont lancés dans une course marketing à la souveraineté. Vous nous dites que c’est dans votre feuille de route, et nous voulons bien vous croire, mais d’autres le font aussi tout en vendant principalement des produits américains. Je pense à Capgemini, qui s’est fait une spécialité de l’implémentation de Salesforce sur Amazon Web Services (AWS), ou à Orange Business Services.
Comment peut-on vous différencier de ces opérateurs ? D’autres, comme Atos ou Sopra Steria, ne sont pas engagés avec la même force dans ce marketing de la souveraineté. Qu’est-ce qui permet aujourd’hui de distinguer les « bons » des « mauvais », les « vrais » des « faux » ? Comment nous, parlementaires, pouvons-nous faire la différence, d’autant que l’IRN n’est pas encore un instrument de mesure disponible ? Comment séparer le bon grain de l’ivraie ?
Votre approche avec Numspot et celle de Bleu sont totalement différentes. Comment peut-on se fier à la Caisse des dépôts et à ses filiales, alors que l’on observe par ailleurs des pratiques qui peuvent sembler contradictoires ? C’est une question particulière, mais je pense qu’il faut que nous abordions ce sujet.
M. Patrick Laurens-Frings. Un élément de réponse réside dans le rôle de place que nous essayons de jouer. La Caisse des dépôts est membre du Cesin et du Cigref. À l’occasion de la création du comité stratégique de filière (CSF) « Logiciels et solutions numériques de confiance », nous avons reçu un mandat du Cigref pour articuler la coordination entre ses membres et ceux du CSF. Nous avons des réunions régulières pour encourager l’arrimage entre l’offre et la demande.
Dans ce travail de place, nous nous sommes inscrits dès le début dans une logique de trajectoire. Nous avons promu ensemble l’adoption de l’IRN pour disposer d’éléments de mesure communs et de benchmarks. L’objectif est de pouvoir se comparer et, avec les membres du CSF, de travailler sur des feuilles de route pour une adoption volontariste de solutions françaises. Au sein du Cigref, nous assumons une « préférence européenne » au nom de la résilience numérique des entreprises.
Nous sommes confiants que dans ce travail de place, les différents acteurs pourront être évalués. Il nous est difficile de prendre parti, mais il est très important de poser un référentiel, une stratégie, et de faire en sorte que des coalitions utilisateurs-fournisseurs répondent aux enjeux de souveraineté mesurés par l’IRN. Nous ne sommes pas dans un acte de foi, mais dans la mesure par chaque entreprise de critères objectifs et dans la mise en œuvre de trajectoires de réduction de sa dépendance. C’est dans cette démarche que la Caisse des dépôts s’inscrit, en intervenant directement par l’investissement lorsque nous constatons des failles de marché, et en nous inscrivant, à travers Horizon Numérique 2030, dans des enjeux à l’échelle française et européenne.
Mme Catherine Mayenobe. Je répondrai en tant que consommatrice de solutions, et non productrice. En tant que magistrate à la Cour des comptes et cadre dirigeante, j’ai mené de nombreux programmes de cybersécurité, car c’est un risque majeur. Je me suis forgé des convictions, ce qui explique pourquoi la stratégie de la Caisse des dépôts est déjà assez robuste dans ce domaine. Nous adressons des sujets complexes comme les risques géostratégiques et nous demandons à nos équipes de les cartographier et de les maîtriser.
Aujourd’hui, le juge de paix doit être la conviction que nous, dirigeants, devons nous forger pour protéger nos modèles opérationnels et nos données. Le phénomène déclencheur qui rend tout cela beaucoup plus urgent est l’irruption de l’IA générative. Pourquoi le groupe Caisse des dépôts ne s’est-il pas soucié, jusqu’à récemment, de sa dépendance à Microsoft 365 ? Parce que nos données sensibles n’y étaient pas ; elles étaient dans nos applications sur site (on-premise), que nous savions protéger. Aujourd’hui, je ne sais plus comment gérer l’arrivée de dispositifs comme Copilot dans l’environnement de travail de mes collaborateurs, où je n’ai plus aucune garantie sur la traçabilité des données et les risques de fuite.
Il faut dire aux dirigeants, publics comme privés, qu’ils doivent se former, apprendre et devenir prescripteurs vis-à-vis de leurs équipes. Car, comme je l’ai dit, ce n’est pas la solution de facilité, et cela coûte aussi plus cher. Cet après-midi, je vais présider un comité d’engagement pour décider de déployer une solution souveraine – celle de Mistral AI – sur l’ensemble des postes de travail de la Caisse des dépôts. Je le fais parce que je veux être sûre qu’aucun collaborateur, pour rédiger un « prompt » ou faciliter son travail, n’enverra de données sensibles chez un opérateur non souverain. Je sais combien cela va me coûter, un peu plus cher que d’autres solutions. Mais je considère que ce surcoût en vaut la peine. Je vais renoncer à déployer Copilot. Je sais combien cela m’aurait coûté, et je serai tout à fait gagnante en ne le déployant pas et en déployant à la place une solution souveraine sur Numspot. Ce sont des choix d’entreprise. Il faut savoir pourquoi on les fait. À l’ère de l’intelligence artificielle, il nous paraît absolument clé de développer ces réflexions, en particulier pour toutes les données qui touchent à la sphère publique.
Mme Cyrielle Chatelain, rapporteure. Votre intervention a partiellement répondu à la question que j’envisageais de poser. Pourriez-vous cependant développer le sujet de l’IA que vous avez évoqué ? Un appel d’offres stratégique a été remporté par Computacenter et Sopra Steria pour le déploiement de l’IA générative. Je souhaiterais savoir s’il s’agit d’une IA qui sera développée spécifiquement pour vos besoins et fondée sur des technologies européennes, ou si l’on s’oriente plutôt vers une IA « sur étagère », c’est-à-dire une version de ChatGPT présentée sous un autre habillage.
M. Patrick Laurens-Frings. L’intelligence artificielle soulève un enjeu très fort et diffus autour des données. Plus encore que dans le monde pré-IA, la question de l’alimentation des modèles, de leur entraînement et de la manière dont les données, qu’elles soient passées en contexte ou qu’elles nourrissent l’IA, sont utilisées est particulièrement ardue à appréhender. La prudence est donc encore plus de mise qu’avec des technologies beaucoup plus intégrées et localisées. Par conséquent, le choix des solutions et des modes d’hébergement est absolument décisif.
Dans le cadre du cahier des charges de notre appel d’offres, nous avons été particulièrement attentifs à l’ensemble de la chaîne de valeur, et pas simplement à la solution d’IA elle-même. Nous avons exigé un catalogue proposant des solutions couplées à leur mode d’hébergement. Les soumissionnaires devaient donc fournir un catalogue mixte, avec des solutions déclinées sur différents modes d’hébergement, y compris des modes d’hébergement qualifiés SecNumCloud pour les données les plus sensibles. C’est un point absolument majeur qui garantit au groupe Caisse des dépôts – car, comme le disait Catherine Mayenobe, il s’agit d’un appel d’offres mené en groupement à l’échelle du groupe – de disposer d’un outil où le mode d’hébergement et la solution sont très étroitement liés, assurant ainsi une protection maximale des données. Le catalogue qui a été retenu dans le cadre de ce marché public contient 70 % de solutions souveraines.
Mme Catherine Mayenobe. Cela signifie que nous avons réussi à réaliser des économies d’échelle pour acheter y compris des solutions souveraines. Chaque entité le fera selon son appétit pour le risque et sa doctrine de protection des données, mais nous sommes absolument ravis des résultats de cette consultation. Ils démontrent qu’il est possible de concilier le choix et la protection, en laissant aux différentes entités la liberté de consommer en fonction de la sensibilité de leurs données. Notre conviction est que nous nous dirigeons tous vers des systèmes d’information hybrides. Cette hybridation en matière de recours à des solutions SaaS s’applique dans ces conditions et nous permettra de couvrir la dimension manquante de la protection de nos données, tout en utilisant l’IA. Sans cela, nous n’aurions pas pu nous inscrire dans cette dynamique.
Mme Cyrielle Chatelain, rapporteure. Je ne sais pas si vous avez le recul nécessaire, mais je comprends qu’il existe plusieurs offres, dont 70 % sont européennes et souveraines. A-t-on une idée de celles qui sont les plus plébiscitées ? Parmi les freins que nous avons évoqués, vous avez mentionné les solutions technologiques, qui existent, et les compétences, qui sont présentes. Un troisième frein souvent cité est la difficulté du changement et la résistance des habitudes. Il est vrai que, face à des marchés où certains opérateurs occupent une place structurante, le changement est parfois difficile. Constatez-vous que, malgré la disponibilité de ces offres souveraines, ce sont les 30 % d’offres non souveraines qui sont les plus utilisées ?
Par ailleurs, j’imagine que vos développements s’inscrivent dans le cadre des normes SecNumCloud et de la directive « cloud au centre ». Je préfère cependant poser la question pour que vous puissiez y répondre concrètement.
Mme Catherine Mayenobe. Oui, en termes de doctrine, nous nous inscrivons dans cette directive, ne serait-ce que parce que la Caisse des dépôts exerce des activités de mandat pour le compte de l’État ; nous nous sommes donc alignés sur la doctrine de l’État. De plus, comme j’espère vous l’avoir montré, cela correspond à nos convictions, ce qui est une heureuse coïncidence.
Nous n’avons pas encore de recul, car cet appel d’offres, dont je suis très fière, a été mené très rapidement : nous l’avons publié en novembre et attribué en février. Nous sommes satisfaits de constater que le catalogue contient les produits que nous souhaitons acheter. Nous sommes donc en avance de phase. Cet après-midi même, je présente en comité d’engagement le projet concernant les dix mille postes de travail de la Caisse des dépôts. Nous allons commencer et nous verrons dans la durée comment tout cela se régule.
Il était essentiel pour nous de démontrer que nous étions capables d’obtenir des conditions de mutualisation et d’achat de masse. C’est une condition nécessaire pour rendre accessibles les niveaux de sécurité les plus élevés et pour éviter un écart de coût trop important par rapport à des solutions qui continueront d’être utilisées, car, je le redis, tout ne nécessite pas d’être sécurisé dans les mêmes proportions. Je pense que cette démonstration méritait d’être faite et partagée avec vous. Elle signifie qu’il faut dire à toutes les entités soumises, comme nous, au code de la commande publique qu’il n’y a pas de fatalité. La démarche est parfois complexe, mais il est possible d’accéder à une pluralité de dispositifs dans de bonnes conditions économiques.
M. le président Philippe Latombe. Avant de redonner la parole à madame la rapporteure, j’aimerais aborder ce que l’on pourrait appeler l’éléphant dans la pièce, un sujet qui fait partie de votre activité mais que nous n’avons pas encore évoqué. Je pense notamment à Bpifrance, qui accompagne de nombreuses entreprises en phase d’amorçage. Bpifrance a, à une époque, passé un partenariat avec AWS, et les entreprises qui ont bien réussi, comme Alan ou Doctolib, sont quasiment toutes associées à Bpifrance.
On observe ici une contradiction avec la philosophie que vous avez décrite, qui consiste à lier les contrats d’IA à l’hébergement. Dans ces cas, la couche applicative est associée à un hébergement non souverain. Or, ces entités travaillent beaucoup avec le secteur public : Alan a remporté un contrat avec le ministère des finances, et Doctolib est en situation quasi monopolistique – ce n’est pas moi qui le dis, c’est l’Autorité de la concurrence, qui l’a sanctionné il y a quelques semaines – sur la prise de rendez-vous et participe à l’espace numérique de santé.
Comment la philosophie que vous avez inscrite dans votre ADN et votre feuille de route se décline-t-elle au sein de filiales comme Bpifrance ? Celles-ci sont en lien avec des entreprises qui, pour se développer, voient dans les partenaires comme AWS, Google ou Microsoft une possibilité d’amorçage via les crédits cloud, ce qui réduit d’autant le financement apporté par Bpifrance. Peut-on aujourd’hui modifier cet état de fait pour que la philosophie de la Caisse des dépôts s’étende jusqu’à sa filiale Bpifrance ?
Mme Catherine Mayenobe. Je ne sais pas s’il s’agit d’un éléphant dans la pièce, mais c’est en tout cas un des sujets qu’Olivier Sichel a bien l’intention de traiter. Il est porté par la doctrine que j’évoquais, qui traduit la volonté d’Olivier Sichel d’assurer une cohérence dans toute la stratégie du groupe, entre ce que nous finançons, la façon dont nous opérons et les services que nous consommons. Nous sommes au début de cette aventure ; Olivier Sichel a rendu publique sa feuille de route il y a quelques semaines, et je peux vous assurer de sa détermination à porter cette préoccupation dans notre rôle d’actionnaire. J’interviendrai dans les semaines qui viennent auprès de tous les administrateurs du groupe Caisse des dépôts, car c’est une orientation que nous devons défendre au sein des conseils d’administration. Nous la porterons avec le soutien très fort de notre commission de surveillance, dont je salue le rôle, et notamment celui de M. Le Fur, qui fut mon rapporteur lorsque j’ai présenté la feuille de route Horizon 2030 à cette commission. Cela relève de la politique de risque.
Oui, c’est un chemin sur lequel nous ne partons pas tous de la même ligne de départ, mais que nous aurons à cœur d’accompagner dans nos différentes dimensions de financeur, d’opérateur et de consommateur, car les problématiques ne sont pas tout à fait les mêmes.
Au bout du compte, et je reviens sur ce point, nous ne pouvons pas faire l’impasse sur la compétitivité des solutions qui répondent à nos critères d’autonomie stratégique. C’est un point nodal de la feuille de route de Numspot, car il serait illusoire de croire que les entreprises adopteraient des solutions non performantes qui freineraient leur agilité ou pénaliseraient leur compétitivité. Je pense qu’une direction politique aussi claire que celle portée par Olivier Sichel, réitérée et défendue dans les conseils d’administration, associée à une capacité à développer des solutions compétitives, est la voie que nous devons tracer. Toute autre solution me paraîtrait, à titre personnel, artificielle ou court-termiste. Je ne crois pas que nous puissions nous inscrire dans un chemin de compétitivité européenne ou globale si nous ne sommes pas capables d’exercer ce travail de conviction et d’atteindre cette performance.
Mme Cyrielle Chatelain, rapporteure. Pour terminer cette audition, je souhaitais vous entendre en tant qu’investisseur sur la situation économique globale, au travers de trois questions.
La première concerne le retour sur investissement de l’IA. Une étude du Massachusetts Institute of Technology (MIT) parue en janvier montre que si 90 % des organisations explorent le déploiement de l’IA générative et 40 % l’ont déjà fait, 95 % d’entre elles n’observent aucun retour sur investissement. Quelle est votre analyse de ce phénomène ? N’a-t-on pas tendance à confondre IA et IA générative et à ne pas poser la question des besoins réels, alors que des formes d’IA non génératives pourraient potentiellement mieux y répondre ?
La deuxième question porte sur l’impact de la bulle spéculative sur le hardware. On observe une bulle importante qui peut mettre en difficulté certaines structures, soit parce que les stocks ont été préachetés, soit parce que les prix sont devenus prohibitifs.
Enfin, ma troisième question concerne les départs d’entreprises vers les États-Unis, justifiés par l’insuffisance du marché européen des capitaux. Le cas le plus récent est celui de Criteo qui, après s’être implanté aux États-Unis dans les années 2010, annonce son départ via le Luxembourg. Ce manque de capitaux est-il la véritable raison, ou d’autres motivations pourraient-elles expliquer ce départ ?
M. Philippe Blanchot, directeur des relations institutionnelles, internationales et européennes. Ce manque de profondeur et cette fragmentation des marchés de capitaux en Europe commencent à être assez bien documentés, je pense notamment aux rapports de MM. Draghi et Noyer. Il nous est difficile d’estimer les pertes en actifs stratégiques. Vous avez cité Criteo, mais ce que nous constatons de façon empirique, c’est qu’au-delà de 100 millions d’euros, une entreprise ne trouve pas sur les marchés européens de quoi financer sa croissance.
Ce scale-up peut être compensé par des introductions en bourse (IPO), mais ce n’est pas une solution envisageable pour toutes les entreprises, qui n’ont pas toutes la maturité ou la solidité de gouvernance nécessaire. Pour vous répondre rapidement, cette fragmentation des marchés de capitaux, ce manque de profondeur et le fait que nous ayons autant de bourses que d’États membres nous semblent un véritable frein au développement des entreprises technologiques en Europe et à leur passage à l’échelle.
Mme Catherine Mayenobe. Je peux répondre sur la partie que je connais, notamment les centres de données. Un article très intéressant de Gilles Babinet a tenté de calculer, à l’échelle mondiale, le niveau de croissance que les économies occidentales devraient atteindre pour consommer toutes les capacités de calcul annoncées. Le compte n’y est pas. Ou alors, ce serait une excellente nouvelle pour la croissance, mais on voit bien que les chiffres ne correspondent pas. En tant que vice-présidente de RTE, je peux vous dire que, de mémoire, seulement 26 % de la capacité installée des centres de données existants est actuellement utilisée. On observe aujourd’hui une prévision de développement des capacités de calcul qui peut paraître très importante si l’on tente de la corréler aux outils de production. C’est un point d’attention pour RTE, qui doit gérer cet afflux de projets pour éviter que certains acteurs ne préemptent des capacités de raccordement sur des zones rares mais identifiées pour un raccordement à court terme. Plusieurs indicateurs nous montrent qu’il faudra être très prudent dans la manière dont ces investissements se dérouleront. Pour autant, nous savons que c’est aussi un facteur de compétitivité.
Concernant l’adoption de l’IA, je partage votre conviction, madame la rapporteure. Comme pour le cloud, les gens parlent de « l’IA » comme d’un bloc, alors que la réalité est plus complexe. On fait de l’IA depuis très longtemps. Dans une entité comme la Caisse des dépôts, la « bonne vieille » IA d’automatisation ou de prédiction est beaucoup plus génératrice de gains de productivité que les cas d’usage actuels de l’IA générative, où les gains sont souvent latents, diffus et plus difficiles à appréhender.
On a cependant l’impression d’être dans une phase où, après avoir mené de nombreuses preuves de concept (POC) et exploré dans toutes les directions, les entreprises commencent à avoir des convictions claires sur les activités qui peuvent bénéficier de l’IA. Toutefois, la mise en œuvre est beaucoup plus ardue qu’on ne l’imaginait. Les sondages montrent que les PDG repoussent les échéances des impacts de l’IA, car, en examinant l’état de leurs données, ils n’ont pas tous eu de bonnes surprises. Sans données de qualité, pas d’IA de qualité. Ce sont des investissements lourds mais absolument nécessaires.
De plus, intégrer l’IA dans les processus opérationnels, c’est-à-dire dans les systèmes d’information, est tout sauf trivial. Tant que ces processus ne sont pas automatisés, on ne peut en tirer de réels bénéfices ni passer à l’échelle. De ce côté-là non plus, les choses ne sont pas simples. Nous attendons ce que l’on appelle l’IA embarquée, qui viendra des éditeurs de logiciels, car nous ne voulons pas réinventer la roue avec des investissements non rentables. Or, si tous les éditeurs nous promettent l’arrivée imminente de l’IA, nous n’avons aujourd’hui aucune lisibilité sur leurs feuilles de route. Nous sommes donc dans un cycle d’investissement qui prend du temps.
Le dernier obstacle est la conduite du changement. L’IA peut être un sujet très anxiogène pour les collaborateurs. Cela nécessite beaucoup de pédagogie et de transparence. Au sein du groupe Caisse des dépôts, nous avons très tôt engagé la consultation de nos instances représentatives du personnel, car il faut assumer les conséquences de ce déploiement en termes de compétences. Nous travaillons par exemple avec la Human Technology Foundation, car nous sommes persuadés qu’il faut garder l’humain au centre de ces projets. Un énorme effort d’acculturation et de formation est nécessaire. Depuis deux ans, nous avons rendu obligatoires des formations pour que les collaborateurs sachent ce qu’est l’IA, ce qu’elle n’est pas, et apprennent à l’utiliser comme un outil qui les rend plus efficaces, et non qui prend leur place, ce qui n’est pas notre conviction.
M. le président Philippe Latombe. Je vous remercie pour cette audition et d’avoir proposé de venir. Je vous invite à suivre nos prochaines auditions. Si des sujets que nous n’avons pas abordés émergeaient, ou si vous souhaitiez compléter certains points, n’hésitez pas à nous adresser des contributions écrites.
M. Philippe Blanchot. Sur le sujet du financement, en effet, nous avons des réponses beaucoup plus longues que nous vous adresserons par écrit.
*
Table ronde, ouverte à la presse, réunissant des associations sur le thème de la protection des données personnelles (mercredi 25 mars 2026)
La commission entend, lors de sa table ronde réunissant des associations sur le thème de la protection des données personnelles :
– La Quadrature du net : M. Bastien Le Querrec, juriste ;
– Amnesty International : Mme Katia Roux, chargée de plaidoyer ;
– Ligue des droits de l’homme : Mme Maryse Artiguelong, coresponsable du groupe de travail « Libertés et technologies de l’information et de la communication » et M. Pierrick Clément, avocat.
M. le président Philippe Latombe. Nous réunissons aujourd’hui, sous forme de table ronde, des associations particulièrement investies dans la protection des données personnelles. Notre commission examine les vulnérabilités de l’économie européenne, et française en particulier, liées à l’utilisation de solutions numériques extra-européennes. Selon vous, dans quelle mesure l’économie de la donnée mise en place par les grandes plateformes constitue-t-elle une menace pour la préservation de la confidentialité des utilisateurs ?
Je vous remercie, dans un premier temps, de nous déclarer tout autre intérêt public ou privé de nature à influencer vos déclarations. Auparavant, je vous rappelle que l’article 6 de l’ordonnance du 17 novembre 1958 relative au fonctionnement des assemblées parlementaires impose aux personnes auditionnées par une commission d’enquête de prêter serment de dire la vérité, toute la vérité, rien que la vérité. Je vais donc vous inviter chacun à lever la main droite et à dire « Je le jure ».
(M. Bastien Le Querrec, Mme Katia Roux, Mme Maryse Artiguelong et M. Pierrick Clément prêtent serment.)
M. Bastien Le Querrec, juriste, La Quadrature du net. La Quadrature du Net est une association créée en 2008, initialement centrée sur les sujets de liberté sur internet, d’où notre nom. Au fil des années, nos activités ont évolué, et nous consacrons aujourd’hui une grande partie de notre travail à la surveillance par le numérique de manière générale et aux libertés à l’ère du numérique. La question des libertés sur internet conserve néanmoins une place très importante dans notre activité, et nous travaillons notamment sur la question des Big Tech. Il y a quelques années, j’aurais parlé des Gafam, l’acronyme pour Google, Apple, Facebook, Amazon, Microsoft. Aujourd’hui, force est de constater que cet acronyme n’est plus d’actualité puisque d’autres acteurs sont apparus, y compris des non américains. Nous préférons donc désormais le terme de Big Tech, qui est repris du terme utilisé dans le milieu anglo-saxon.
Dans mes propos liminaires, je souhaiterais mettre l’accent sur une dimension qui n’est peut-être pas suffisamment prise en considération lorsque l’on évoque la souveraineté, à savoir la souveraineté informationnelle. Si la notion de souveraineté financière ou politique est désormais bien identifiée, et si la question de l’utilisation de services en ligne, de solutions d’hébergement ou de logiciels entretenant un lien direct avec des pays étrangers est régulièrement soulevée, celle de la souveraineté informationnelle me paraît, pour sa part, devoir faire l’objet d’une attention particulière aujourd’hui. Il s’agit de s’interroger, indépendamment de l’origine ou du contrôle des capitaux, sur les effets produits en matière d’information et de représentation du réel par l’usage des outils numériques. Tel est notamment le cas des réseaux sociaux qui, à travers leurs mécanismes de hiérarchisation algorithmique des contenus, sont susceptibles de déformer la réalité ou de proposer une vision particulière de la société et du monde qui nous entoure. Cette problématique est particulièrement manifeste s’agissant de X, réseau social dont les dérives en matière de manipulation algorithmique sont désormais largement documentées, mais elle concerne, plus largement, l’ensemble des plateformes sociales commerciales.
Au sein de La Quadrature du Net, nous abordons avec une certaine réserve la notion même de souveraineté, dans la mesure où celle-ci ne saurait se réduire à une simple substitution de capitaux américains ou chinois par des capitaux européens ou français. C’est en réalité le modèle sous-jacent qu’il convient de repenser et cette refondation est essentielle, car, en définitive, les dispositifs de surveillance ou les atteintes aux libertés fondamentales produisent les mêmes effets pour les citoyens, qu’ils émanent d’États étrangers, de l’Union européenne ou de la France.
Le lien que j’établis avec la question des réseaux sociaux tient au fait qu’aujourd’hui, lorsqu’il s’agit de les réguler, la tendance consiste à vouloir faire émerger des géants du numérique européens ou français, sans pour autant interroger le modèle sous-jacent. Or parallèlement à la nécessaire réinvention de ce modèle, des évolutions législatives s’imposent également. Dans le questionnaire que vous nous avez adressé, vous avez notamment insisté sur l’omnibus numérique, réforme particulièrement préoccupante portée par la Commission, qui ne vise pas à promouvoir un modèle alternatif, à la différence de ce qu’avait pu représenter le règlement général sur la protection des données (RGPD). Lors de sa présentation, ce dernier avait suscité de vives critiques de la part des milieux économiques, qui y voyaient un texte susceptible d’entraver l’innovation et l’initiative économique en Europe, et force est de constater que ces craintes ne se sont pas confirmées. Néanmoins, le modèle qu’il incarnait tend aujourd’hui à être fragilisé par cet omnibus. À La Quadrature du Net, nous défendons au contraire l’idée d’un renforcement de l’application des règles. Dans son principe, le RGPD constitue un dispositif pertinent et, s’il était effectivement mis en œuvre, il serait de nature à remettre en cause l’hégémonie de certaines grandes entreprises technologiques, américaines mais aussi chinoises. Même si les sanctions prévues, pouvant atteindre 4 % du chiffre d’affaires mondial, sont en elles-mêmes dissuasives, le règlement souffre toutefois d’un défaut d’application. Il y a dix jours, la justice luxembourgeoise a ainsi annulé une sanction prononcée à l’encontre d’Amazon, qui avait été condamnée à plus de 740 millions d’euros pour non-respect du RGPD. Tout en reconnaissant les manquements de l’entreprise, la juridiction a estimé qu’un vice de procédure faisait obstacle à ce que cette amende soit directement infligée.
Nous sommes donc confrontés à une difficulté d’effectivité du RGPD. En 2018, La Quadrature du Net a engagé une série de plaintes sur le fondement du RGPD afin de mettre à l’épreuve le nouveau mécanisme des actions collectives, en réunissant 10 000 personnes. À ce jour, Microsoft a été condamné, et Amazon l’a également été, sous réserve de l’annulation intervenue devant la justice luxembourgeoise. Les autres plaintes demeurent toutefois sans suite, dans la mesure où elles ont été transmises à l’Irlande, où existe un problème structurel affectant l’autorité de protection des données.
Tout cela conduit à considérer que le modèle permettant d’atteindre une véritable souveraineté informationnelle ne saurait reposer sur un affaiblissement des protections juridiques. Il suppose, au contraire, non seulement un renforcement de l’effectivité du droit existant, mais également une remise en question du modèle économique des plateformes. Aujourd’hui, dès lors que l’on aborde la question des réseaux sociaux, on constate que les algorithmes de mise en avant des contenus posent un problème. Cette réalité n’est pas nouvelle, puisqu’il est solidement établi depuis plusieurs années que les réseaux sociaux ont un intérêt économique à promouvoir des contenus problématiques, qu’il s’agisse de contenus haineux, sans être nécessairement illégaux, de contenus violents ou encore de contenus suscitant de fortes réactions. En effet, plus les internautes réagissent, plus ils demeurent sur la plateforme, continuent d’être exposés à de la publicité ciblée et contribuent ainsi à l’augmentation des revenus de ces acteurs. Ces mécanismes de hiérarchisation algorithmique se trouvent donc au cœur des difficultés posées par les réseaux sociaux commerciaux.
Une alternative existe toutefois, qui mériterait d’être encouragée, notamment par le droit : l’interopérabilité des réseaux sociaux. Elle consiste à mettre fin au monopole exercé par les plateformes commerciales sur leurs communautés, afin d’en restituer le contrôle aux utilisateurs eux-mêmes. En effet, lorsqu’un utilisateur envisage de quitter X ou Meta, il est souvent dissuadé par la perspective de perdre l’accès à ses contacts. On ne saurait reprocher à une étudiante arrivant dans une nouvelle ville de rejoindre un groupe WhatsApp regroupant les étudiants locaux, ni à des militants de se tourner vers Facebook en raison des communautés qui s’y sont constituées. Cet effet de réseau incite les individus à rester sur ces plateformes, en dépit des difficultés bien connues liées à leurs algorithmes, et c’est précisément à ce stade que l’interopérabilité trouve toute sa pertinence. À l’instar des courriels, où il est possible de disposer d’une adresse en @assemblee-nationale.fr et d’échanger avec des utilisateurs de Gmail grâce à des protocoles techniques communs, une telle interopérabilité pourrait être envisagée pour les réseaux sociaux. Or elle demeure aujourd’hui inexistante car les Big Tech, en particulier américaines, n’ont aucun intérêt commercial à la mettre en œuvre, dans la mesure où le contrôle de ces communautés constitue la principale source de valeur pour leurs véritables clients, à savoir les annonceurs, et non les utilisateurs.
C’est la raison pour laquelle l’interopérabilité des réseaux sociaux, un temps envisagée dans le cadre du règlement sur les services numériques (Digital Services Act, DSA) et du règlement sur les marchés numériques (Digital Markets Act, DMA) avant d’être écartée de la version finale de ces textes, nous paraît constituer le modèle à réinventer. En offrant aux utilisateurs la possibilité de quitter les réseaux sociaux commerciaux, elle leur permettrait en effet de se tourner vers des alternatives européennes et françaises qui, surtout, proposeraient un modèle renouvelé. Il existe d’ores et déjà un écosystème du Fediverse, au sein duquel s’inscrit notamment le réseau social Mastodon. Les plateformes interopérables actuellement disponibles reposent sur un modèle qui ne privilégie pas la mise en avant algorithmique des contenus dans la mesure où leurs intérêts économiques diffèrent, les utilisateurs évoluant sur des services qui ne recourent pas au ciblage publicitaire et ne promeuvent pas de contenus pour des motifs économiques ou idéologiques.
Ce modèle apparaît, à nos yeux, comme une voie pertinente pour atteindre la souveraineté informationnelle. En face, se conjuguent non seulement des intérêts économiques incitant à promouvoir certains contenus afin d’accroître la rentabilité des plateformes, mais également des enjeux diplomatiques et de représentation du réel. Il n’est pas nécessaire de rappeler que le réseau X fait actuellement l’objet d’une enquête en raison de la mise en avant algorithmique de contenus d’extrême droite. Nous ne sommes donc plus uniquement confrontés à des logiques économiques, mais bien à des stratégies relevant du champ diplomatique et du soft power. C’est dans ce contexte que doit s’inventer un nouveau modèle informationnel, fondé notamment sur l’interopérabilité des réseaux sociaux, qui doit être soutenue par le droit, car les plateformes commerciales ne l’adopteront pas de leur plein gré.