Mme Katia Roux, chargée de plaidoyer, Amnesty International. Dans ce propos liminaire et au nom d’Amnesty International France, je poserai d’abord quelques constats assez connus aujourd’hui, avant de dire quelques mots de l’omnibus numérique.
Le premier constat, bien connu, est qu’une poignée d’entreprises de la tech, essentiellement américaines mais pas uniquement, exerce une influence extraordinaire sur les infrastructures, les services et les normes qui façonnent notre vie en ligne. Ce pouvoir, qui reste largement incontrôlé dans divers secteurs du numérique, fait peser de graves risques pour les droits humains, qui constituent le référentiel d’Amnesty International. Je pense notamment au droit à la vie privée, à la liberté d’opinion, au droit à la non-discrimination ou encore à l’accès à l’information, comme cela a déjà été évoqué. Le deuxième constat est que, dans certains pays, ces plateformes numériques ont un monopole tel et sont si ancrées dans la vie quotidienne que la participation à la société dépend en réalité de l’accès à leurs services. Cela leur confère un pouvoir énorme pour à la fois influencer le discours public et contrôler les flux d’information.
Depuis plusieurs années, Amnesty International conduit des travaux de recherche consacrés à l’impact du fonctionnement des grandes plateformes numériques sur les droits humains, en particulier s’agissant des réseaux sociaux. Dès 2018, une première étude a été menée sur Twitter, devenu depuis X, portant notamment sur les attaques en ligne visant les femmes. Par la suite, une analyse a été consacrée au modèle économique de Google et de Facebook, fondé sur la surveillance et la collecte massive de données personnelles. L’organisation a ensuite approfondi ses recherches dans des contextes spécifiques, notamment en lien avec des situations de violence ethnique. À ce titre, des travaux ont été réalisés sur le rôle de Facebook dans les atrocités commises à l’encontre des Rohingyas au Myanmar, ainsi que contre la population tigréenne en Éthiopie. Parallèlement, des analyses ont porté sur X et la diffusion de contenus haineux, qu’il s’agisse de propos dirigés contre la communauté LGBTI en Pologne ou de discours racistes au Royaume-Uni. Plus récemment, Amnesty International s’est intéressée au modèle économique de TikTok et à ses effets sur la santé mentale des jeunes, notamment en France, dans le cadre d’une recherche publiée à la fin de l’année dernière.
L’ensemble de ces recherches met en évidence l’existence d’un modèle économique commun, fondé sur un profilage intrusif, une collecte massive de données personnelles et le recours à la publicité ciblée, qui constitue le moteur du fonctionnement de ces plateformes. Ce schéma se retrouve de manière constante puisque les plateformes cherchent en permanence à accroître la quantité de données collectées afin d’élaborer des profils toujours plus précis, destinés à être commercialisés auprès des annonceurs, tandis qu’elles recourent, dans le même temps, à des algorithmes sophistiqués pour déduire des centres d’intérêt, voire des indicateurs de bien-être, comme c’est le cas de TikTok. L’objectif poursuivi consiste à personnaliser les contenus, à maintenir les utilisateurs en ligne le plus longtemps possible et à remporter cette guerre de l’attention, souvent au détriment des droits humains. Je serai naturellement en mesure de répondre à vos questions concernant la méthodologie et les conclusions de ces enquêtes, en particulier celle consacrée à TikTok, dans le cadre de laquelle nous avons déposé plainte pour manquement aux articles 34 et 35 du DSA, relatifs à la prise en compte des risques systémiques et à l’adoption de mesures destinées à y répondre. Très récemment, la Commission européenne, dans ses conclusions préliminaires, a d’ailleurs confirmé notre analyse en constatant également des manquements de la part de TikTok au regard du DSA, s’agissant notamment de la dimension addictive de sa conception et de ses choix de design.
J’en viens à mon deuxième point, relatif à l’omnibus numérique, qui suscite également de vives inquiétudes au sein d’Amnesty International. Au regard des menaces que font peser ces plateformes sur les droits humains, les réglementations adoptées à l’échelle de l’Union européenne, bien qu’imparfaites, constituent à ce jour les meilleures garanties dont nous disposons. Même si nous avons, à plusieurs reprises, mis en évidence certaines lacunes du DSA ou du règlement sur l’intelligence artificielle, l’AI Act, en matière de protection des droits fondamentaux, ces textes demeurent néanmoins des instruments essentiels pour la défense des droits humains en ligne. Or ces protections se trouvent aujourd’hui fragilisées par le train de mesures de l’omnibus numérique, dont la mise en œuvre pourrait ouvrir la voie à des pratiques de surveillance illégale et à des formes de profilage discriminatoire, notamment dans les domaines de la protection sociale ou du maintien de l’ordre, tout en privant les individus de leur droit à contrôler leurs données ou à s’opposer à des décisions automatisées. À terme, si le DSA devait être concerné, notamment dans le cadre du Digital Fairness Act, cela pourrait conduire à sa révision et favoriser, de ce fait, la diffusion de contenus problématiques en ligne, ce qui suscite une vive inquiétude. Certaines de ces législations ne sont pas encore pleinement mises en œuvre (je pense en particulier à certaines dispositions de l’AI Act), mais l’Union européenne semble d’ores et déjà orienter l’équilibre en faveur des entreprises plutôt que de la protection des personnes. Une telle évolution reviendrait, à nos yeux, à céder aux intérêts des grandes entreprises technologiques, guidées par des logiques de profit qui s’exercent fréquemment au détriment des droits humains.
Je souhaite enfin évoquer le Digital Fitness Check, qui appelle également notre vigilance. Si son périmètre et sa portée demeurent encore incertains, le fait que le DSA ou le DMA puissent être concernés par cette procédure serait de nature à affaiblir les protections indispensables à la garantie d’un environnement numérique sûr et respectueux des droits.
En conclusion, si l’Union européenne entend véritablement assurer une mise en œuvre cohérente et efficace de ses réglementations numériques, elle doit en renforcer l’ambition et en garantir une application stricte et effective, plutôt que de les affaiblir, comme semble l’indiquer la trajectoire actuelle. Ces cadres juridiques ne sont certes pas exempts d’imperfections, mais ils constituent néanmoins les meilleures protections dont nous disposons aujourd’hui pour la défense des utilisateurs en ligne.
Mme Maryse Artiguelong, Ligue des droits de l’homme. Je ne sais pas si vous en avez eu connaissance mais la Ligue des droits de l’homme avait, en 2018, à la veille d’un Conseil européen du numérique, adressé au président de la République un courrier l’invitant à œuvrer en faveur de l’instauration d’une véritable souveraineté numérique européenne. La réponse qui nous avait été apportée mettait en avant le RGPD, en soutenant que la pénalité pouvant atteindre 4 % du chiffre d’affaires mondial permettrait de résoudre l’ensemble des difficultés.
Sans revenir sur la question des plateformes, je me limiterai à remonter dans le temps jusqu’à 2021. À cette période, à la suite de la crise sanitaire du covid et dans le cadre de la politique vaccinale, nous avons contesté le recours à Doctolib ou, plus précisément la décision du ministre de la santé de lui confier la gestion des prises de rendez-vous. Nous estimions en effet qu’il existait un risque pour les données personnelles, y compris des données sensibles de santé, dans la mesure où Doctolib recourt à Amazon Web Services pour leur hébergement. Bien que l’entreprise ait affirmé que cet hébergement était localisé en Europe, nous faisions valoir que le Privacy Shield n’assurait pas une protection suffisante des données des patients. Bien que le Conseil d’État ne nous ait pas donné raison, Doctolib a depuis considérablement évolué, collectant un volume important de données de santé et proposant de nombreux services, touchant environ 50 millions de Français, les données demeurant hébergées par Amazon Web Services.
En décembre 2021, nous avons saisi le tribunal administratif de Nancy afin de contester l’utilisation de Teams par un centre hospitalier régional, au motif que cet outil, fourni par Microsoft, était susceptible de mettre en péril les données des patients. Bien que le tribunal ne nous ait pas suivis, le centre hospitalier a finalement décidé de renoncer à l’usage de Teams, ce qui constitue, à nos yeux, un motif de satisfaction.
En juin 2023, nous avons également contesté l’hébergement du Health Data Hub par Microsoft. Sans revenir en détail sur ces procédures, qui n’ont pas abouti, j’ai pris connaissance de l’audition de M. Vilbœuf devant votre commission, au cours de laquelle il a reconnu l’existence d’un risque d’accès par une autorité étrangère aux données contenues dans cette plateforme. Nous avons par ailleurs introduit un recours devant le Conseil d’État concernant le projet Darwin, qui devrait toutefois devenir sans objet dans la mesure où il est associé au Health Data Hub, dont la migration vers des entreprises françaises a été actée, ce qui nous apporte un certain apaisement.
Au-delà de ces cas, nous avons régulièrement critiqué les choix opérés par les gouvernements successifs, qu’il s’agisse du recours à Microsoft pour l’éducation nationale, à Palantir pour la DGSI ou encore à Starlink par Air France pour l’accès au wifi à bord, alors même qu’Eutelsat serait en mesure de fournir des services équivalents. Ces orientations nous paraissent à la fois regrettables et porteuses de risques. Nous avons également observé que, lorsque des outils sont développés en France, comme Tchap destiné à remplacer WhatsApp au sein des administrations, il s’avère particulièrement difficile de modifier les usages. De même, un outil tel que Visio, conçu pour se substituer à Zoom, ne semble pas être utilisé à la hauteur de ses capacités.
On peut également évoquer l’usage répandu de messageries telles que Gmail ou Microsoft, très largement utilisées en France. Plus de 5 000 communes françaises disposent ainsi d’adresses électroniques Microsoft, alors même que les risques associés ont déjà été exposés par mes collègues. Le fait que des personnalités telles que le président de la Cour pénale internationale ou un magistrat français de cette juridiction puissent se voir couper l’accès à leur messagerie illustre, me semble-t-il, l’ampleur des enjeux et la nécessité d’agir.
Je souhaiterais enfin m’associer pleinement aux propos tenus par M. David Chavalarias. La Ligue des droits de l’homme partage entièrement ses analyses, notamment s’agissant de X et de l’influence des réseaux sociaux sur la formation des opinions, sujet qui a été rappelé au cours de cette audition.
Pour conclure, compte tenu des actions menées par MM. Trump et Poutine et de leur influence sur l’Union européenne, il me paraît nécessaire de s’appuyer plus fréquemment sur le Conseil de l’Europe car, bien qu’il ne dispose pas de la même portée que l’Union européenne, le recours à la Convention 108, qui a valeur de traité, constituerait un levier utile.
M. Pierrick Clément, avocat, Ligue des droits de l’homme. La Ligue des droits de l’homme aimerait rappeler, puisque nous parlons de vulnérabilité, que cette dernière passe aussi par les atteintes et les influences sur les textes qui protègent nos valeurs. Vous nous avez posé des questions écrites sur l’omnibus, et il est pertinent de revenir sur le contexte dans lequel ce texte a été proposé.
Premièrement, ce projet répond à la crainte d’une surrèglementation européenne susceptible d’entraver l’innovation et la compétitivité. Le rapport sous-jacent ne remet pas en cause la réglementation en tant que telle, mais cible des points précis, parmi lesquels la surtransposition par les États membres, l’impact jugé disproportionné sur les PME et, surtout, la fréquence des modifications législatives. Sur ce dernier aspect, il faut souligner que la révision d’ensemble de la législation européenne (à travers pas moins de sept omnibus) produit un effet contre-productif et engendre une insécurité juridique préoccupante. À cet égard, la modification de l’AI Act, alors même que celui-ci n’est pas encore pleinement entré en vigueur, apparaît particulièrement révélatrice.
S’agissant de la souveraineté, la proposition d’omnibus procède également, et de manière significative, de pressions extérieures, au premier rang desquelles celles émanant des États-Unis. L’administration Trump considérait en effet que ces textes visaient de manière injustifiée ses entreprises, en raison de leur prétendue portée extraterritoriale et de leur caractère supposément censorial. Or l’application de la réglementation européenne ne saurait être assimilée à une forme de censure, puisqu’elle participe de la lutte contre les discours de haine, les discriminations et les violences numériques. Ainsi, interdire à une intelligence artificielle conversationnelle de tenir des propos négationnistes (comme cela a été le cas de Grok, ce qui a conduit la Ligue des droits de l’homme à déposer plainte) relève non pas de la censure, mais de la protection des droits fondamentaux. Par ailleurs, l’application de cette réglementation ne présente pas de caractère extraterritorial, dans la mesure où elle concerne des entreprises opérant sur le territoire européen ou s’adressant à des citoyens européens.
Ces critiques américaines, que nous estimons infondées, ne se limitent pas aux textes eux-mêmes, mais visent également des personnes. Si la figure de Thierry Breton a été largement évoquée, il convient de rappeler que quatre défenseurs et défenseuses des droits humains sont également concernés : Imran Ahmed, Clare Melford, Anna-Lena von Hodenberg et Josephine Ballon.
Ce contexte d’influence doit également être appréhendé à l’aune du rôle des lobbys américains à Bruxelles. Les 700 organisations représentant le secteur du numérique qui y sont enregistrées ont consacré 113 millions d’euros à leurs activités en 2023, et les projections pour 2025 s’élèvent à 150 millions d’euros. Parmi les principaux contributeurs figurent les entreprises américaines Meta, Microsoft, Amazon, Google qui, à elles seules, ont dépensé plus que les dix premières entreprises des secteurs pharmaceutique, financier et automobile réunies. Meta, à elle seule, a augmenté ses dépenses de plus de 10 millions d’euros pour 2025. Or cette influence se répercute inévitablement sur le contenu des textes. Les ONG LobbyControl et Corporate Europe Observatory ont ainsi recensé un certain nombre de modifications proposées par les lobbys américains et directement reprises dans l’omnibus numérique : la redéfinition de la notion de données personnelles est portée par Microsoft, la limitation du droit d’accès aux données est issue de Google, l’utilisation des données personnelles à des fins d’entraînement des systèmes d’intelligence artificielle est soutenue par Meta, Google et X tandis que l’affaiblissement du principe human in the loop résulte d’une action conjointe de plusieurs acteurs.
Ces lobbys entretiennent, en outre, des relations de plus en plus étroites avec certains eurodéputés d’extrême droite, le cordon sanitaire qui prévalait à Bruxelles tendant ainsi à disparaître. Meta a notamment rencontré à plus de 38 reprises des membres des groupes ECR et l’Europe des nations souveraines, au sein desquels siègent notamment les eurodéputés allemands de l’AfD, publiquement soutenus par M. Trump. C’est dans ce contexte que la proposition d’omnibus a émergé. L’offensive dirigée contre les textes européens constitue, en réalité, une remise en cause des valeurs que nous défendons depuis des années, à savoir la protection des données personnelles et la lutte contre les discriminations.
L’Union européenne et la France exercent également une forme de puissance à travers les valeurs qu’elles portent et diffusent à l’échelle internationale. Cet « effet Bruxelles », désormais bien identifié, participe de la puissance normative de l’Union et de la France, dans la mesure où les standards qu’elles élaborent, notamment en matière de protection des libertés fondamentales, influencent les législations de nombreux États tiers. Le RGPD en constitue une illustration particulièrement marquante. À l’inverse, simplifier les textes en les dérégulant revient à affaiblir cette capacité d’influence normative.
La notion même de simplification apparaît, à cet égard, trompeuse et doit être qualifiée pour ce qu’elle est réellement, à savoir une démarche de dérégulation. La simplification, en tant que mécanisme juridique, consiste à faciliter l’application des normes par une clarification des définitions, une harmonisation des procédures ou une réduction des redondances. En revanche, redéfinir des concepts juridiques et étendre les dérogations aux garanties fondamentales ne relève pas de la simplification, mais bien d’un choix de dérégulation, qui traduit une décision politique. Les modifications introduites par l’omnibus numérique traduisent ainsi des arbitrages quant au niveau acceptable d’atteinte aux droits fondamentaux. Elles portent sur des données personnelles particulièrement sensibles, relatives notamment aux opinions politiques, aux convictions religieuses ou à l’orientation sexuelle, et concernent des systèmes d’intelligence artificielle appelés à être déployés dans des domaines aussi essentiels que la justice, la police, l’éducation ou encore le travail.
Je conclurai en indiquant que nous nous tenons à votre disposition pour revenir plus en détail sur les évolutions qui, à nos yeux comme à ceux d’organisations spécialisées telles que le réseau EDRi (European Digital Rights) ou Noyb, ainsi que des autorités administratives indépendantes comme le Comité européen de la protection des données (CEPD), soulèvent des difficultés particulières. Parmi les points les plus préoccupants figurent l’exclusion des données pseudonymisées du champ des données personnelles, l’autorisation du traitement de ces données par des systèmes d’intelligence artificielle, l’élargissement des dérogations en matière de recherche scientifique, la facilitation du recours à des décisions automatisées et, en particulier, la restriction du droit d’accès consacré par le RGPD.
M. le président Philippe Latombe. Ma première question prolonge vos développements sur l’interopérabilité : comment appréciez-vous la création du consortium européen pour une infrastructure numérique (Edic) ainsi que la notion de « communs numériques » ? Ces instruments pourraient-ils constituer l’une des voies de solution et, dans cette perspective, la France, qui a pris part à la création de l’Edic, devrait-elle s’engager plus résolument encore dans cette direction, à l’instar de l’Allemagne tout récemment ?
Ma deuxième question, qui fait suite aux différentes procédures engagées, s’adresse à l’ensemble des intervenants. Constatez-vous, de la part de la Commission européenne, une forme de tropisme dans l’application du DSA et du DMA, se traduisant par un traitement différencié entre les procédures visant des entreprises d’origine chinoise et celles concernant des entreprises américaines ? Certaines procédures dirigées contre des entreprises américaines ont été abandonnées tandis que, comme vous l’avez indiqué, madame Roux, celles que vous avez engagées contre TikTok semblent, pour leur part, progresser, selon des rythmes d’avancement distincts. Maître Clément, s’agissant plus particulièrement de la question du lobbying, avez-vous le sentiment que, sur le terrain de l’applicabilité des textes, celui-ci conduit à une différence de traitement selon la nationalité des entreprises en cause ?
M. Bastien Le Querrec. Je commencerai par répondre à votre question relative à l’interopérabilité. Lorsqu’il est question de souveraineté numérique, l’enjeu premier réside dans la maîtrise de l’ensemble de la chaîne, depuis l’infrastructure et le logiciel jusqu’au cheminement du paquet internet, depuis son émission jusqu’à sa réception par l’administration ou les entreprises. Dès lors que des intermédiaires, qu’ils soient extraterritoriaux ou nationaux, exercent un contrôle sur cette chaîne, une difficulté se pose. C’est précisément dans ce cadre que la question des communs numériques, ainsi que les initiatives visant à reprendre la maîtrise des infrastructures, revêtent une importance particulière. À cet égard, l’Éducation nationale en France mène un travail significatif avec Apps.education, ensemble de logiciels mis à disposition de ses agents. Elle veille non seulement à maîtriser le code source, en privilégiant le recours au logiciel libre, mais également l’infrastructure et les modalités d’hébergement. Ce type d’initiative mérite d’être développé et soutenu afin de devenir la norme, même s’il convient de relever que l’existence d’un contrat avec Microsoft, déjà évoqué, entre en tension avec cet objectif de souveraineté.
Appliquée aux réseaux sociaux, l’interopérabilité repose aujourd’hui sur un modèle encore très marginal. Certaines administrations, aussi bien européennes que françaises, ont fait le choix de recourir à des réseaux sociaux interopérables, sur lesquels elles conservent la maîtrise de leur infrastructure. L’intégration à de tels réseaux permet de créer ce que l’on appelle une instance, c’est-à-dire une entité autonome interconnectée avec d’autres instances pour former un ensemble cohérent. Il n’est pas nécessaire, pour l’État, d’assurer lui-même l’hébergement intégral de ces infrastructures puisqu’il peut également s’appuyer sur des initiatives, souvent portées par des structures associatives ou à but non lucratif, dont l’objectif n’est pas la recherche de profit. Si l’engagement de l’État peut naturellement contribuer au développement de ces infrastructures, il ne constitue pas une condition préalable à leur émergence. À titre d’exemple, en France, la bibliothèque universitaire de Nanterre, La Contemporaine, dispose d’un compte sur Mastodon, reposant sur l’instance du développeur initial du logiciel. Il serait souhaitable que l’État soutienne davantage ce type d’initiatives en mettant à disposition des infrastructures adaptées, même si une telle intervention n’est pas indispensable pour engager une première dynamique.
En l’état, l’interopérabilité des réseaux sociaux repose essentiellement sur la volonté des administrations et des acteurs qui contribuent à la construction de ces infrastructures. Il n’existe pas, à ce jour, de dispositif équivalent à l’Edic permettant d’accompagner ce mouvement vers une souveraineté informationnelle, par exemple en mettant fin à l’usage de réseaux comme X pour des communications diplomatiques. Il est à cet égard regrettable que la France continue d’y recourir, certaines annonces diplomatiques y étant même diffusées en priorité. Le risque n’est pas théorique puisque, dans l’hypothèse où le gouvernement américain demanderait à X de suspendre les comptes du ministère des affaires étrangères français, une telle situation pourrait se produire. À ce stade, aucune initiative structurée ne vise à accompagner les administrations dans une migration vers des solutions alternatives. Sans même évoquer une évolution législative imposant l’interopérabilité des réseaux sociaux, il conviendrait au moins de donner l’exemple. Nous en sommes encore éloignés car, même si des initiatives existent, elles demeurent ponctuelles et gagneraient à être soutenues et amplifiées.
Mme Katia Roux. S’agissant de la question d’un éventuel tropisme ou d’un traitement différencié à l’égard des entreprises américaines ou chinoises, Amnesty International n’a pas spécifiquement documenté cet aspect mais il demeure indéniable, comme en attestent les chiffres évoqués, qu’un lobby particulièrement puissant des entreprises américaines est à l’œuvre.
Il convient, à cet égard, d’apporter quelques précisions sur la plainte que nous avons introduite contre TikTok dans le cadre du DSA, dont le traitement a été particulièrement long. En réalité, la Commission européenne avait ouvert une enquête depuis un certain temps déjà et, constatant que celle-ci n’avançait pas à un rythme que nous jugions satisfaisant, nous avons décidé d’apporter des éléments de preuve complémentaires. Notre organisation avait en effet conduit, dès 2023 au niveau international, une première enquête sur TikTok, peu après l’entrée en vigueur du DSA pour les très grandes plateformes. L’année suivante, nous avons engagé une recherche spécifiquement centrée sur la France, dès lors que ce règlement est censé y produire pleinement ses effets, ce qui nous a conduits à constater que, malgré les mesures annoncées par l’entreprise, des contenus problématiques continuaient d’être promus. C’est dans ce contexte que nous avons saisi, à la fin de l’année dernière, le mécanisme de plainte prévu par le DSA, en rappelant qu’une enquête était en cours depuis près de deux ans et que nous en attendions toujours les conclusions. Il a toutefois fallu attendre le mois de février de cette année pour que soient publiées les premières conclusions préliminaires, qui ne portent que sur une partie de l’enquête, à savoir la question de la conception addictive et qui, comme je l’indiquais, convergent avec les éléments de preuve issus de notre propre enquête.
Nous constatons donc, sans pouvoir apprécier s’il existe une différence de traitement, que les procédures se caractérisent par leur lenteur et leur longueur, ce qui n’est pas sans conséquence pour les personnes concernées, notamment lorsqu’il s’agit de familles ayant été confrontées à des drames, la propagation de la haine en ligne étant susceptible d’avoir des effets particulièrement graves dans la vie réelle. Or, alors même que les preuves sont largement documentées et qu’il ne nous a fallu que quelques semaines pour conduire une enquête technique et produire des éléments probants, bien que cela suppose des moyens, une équipe de la Commission est spécifiquement chargée d’enquêter sur TikTok si bien que, même s’agissant de cette entreprise chinoise, la procédure a pris du temps et demeure, à ce jour, inachevée.
Les nombreuses autres procédures engagées dans le cadre du DSA, notamment à l’encontre d’entreprises américaines, se révèlent elles aussi particulièrement longues. Ainsi, conjugués à cette dynamique de dérégulation (car l’omnibus représente bien, comme cela a été indiqué, une démarche de dérégulation et non de simplification), ces délais procéduraux suscitent une vive inquiétude. Une telle situation n’envoie pas un signal positif de nature à inciter ces entreprises à davantage de responsabilité, mais tend plutôt à leur laisser un champ d’action élargi. Dès lors, sans pouvoir me prononcer sur l’existence d’un éventuel tropisme, je peux néanmoins préciser que la procédure engagée à l’encontre de TikTok n’a été ni automatique ni rapide, en tout cas pas à la hauteur de ce que nous estimions nécessaire.
M. Pierrick Clément. La LDH ne dispose pas non plus d’éléments particuliers permettant d’établir une distinction opérée par la Commission européenne selon le pays d’origine des entreprises, d’autant que la plupart de ces sanctions font l’objet de procédures juridictionnelles et que nous continuons, sur ces questions, à faire confiance à la Cour de justice de l’Union européenne.
On peut toutefois regretter que l’évolution rapide de la situation aux États-Unis, et notamment ce glissement vers une forme d’autoritarisme, ne soit peut-être pas davantage prise en compte par la Cour de justice. La décision rendue en 2025 dans l’arrêt Latombe, relative à l’autorisation de transférer des données vers les États-Unis, en offre une illustration. Le RGPD impose que les pays tiers présentent des garanties « adéquates ». Or le Tribunal de l’Union européenne a considéré, dans cette affaire, que les garanties apportées par les États-Unis répondaient à cette exigence. Nous émettons de sérieux doutes sur cette appréciation, au regard de la situation actuelle de l’administration américaine.
En effet, le Data Protection Review Court, censé constituer un organe indépendant et impartial chargé d’assurer la protection des données, voit ses membres nommés par un autre organe, le Privacy and Civil Liberties Oversight Board. Or trois membres démocrates de cet organe ont été poussés à la démission par Donald Trump. Dans ces conditions, on peut s’interroger sur l’existence réelle d’une instance indépendante garantissant la protection des données personnelles aux États-Unis et, par conséquent, sur la possibilité, pour les Européens, de transférer leurs données vers ce pays. L’évolution rapide et préoccupante de la situation américaine devrait donc, à mon sens, être mieux prise en compte par la Commission comme par la Cour de justice.
M. le président Philippe Latombe. Ce n’est pas moi qui vais vous contredire sur la dernière partie de votre propos, et nous en parlerons d’ailleurs devant la Cour de justice de l’Union dans quelques semaines.
Mme Cyrielle Chatelain, rapporteure de la commission d’enquête sur les dépendances structurelles et les vulnérabilités systémiques dans le secteur du numérique et les risques pour l’indépendance de la France. Ma première question porte sur le modèle économique, que vous avez beaucoup mentionné. Pourriez-vous, avec des exemples précis, clarifier ce mécanisme ? Comment nos données sont-elles à la base de ce modèle et en quoi la modification des algorithmes le sert-elle ?
Il me semble par ailleurs, au vu de vos interventions, que ce modèle économique fonctionne en contradiction avérée avec la réglementation européenne. Les procédures sont longues et les condamnations n’aboutissent pas toujours. Quels sont les points de blocage que vous avez identifiés ? Vous avez mentionné le lobbying, mais il en existe peut-être d’autres. Pourriez-vous revenir en particulier sur la question de l’Irlande et sur le principe du pays d’origine, qui semble être l’un de ces points de blocage ?
Ma dernière question concerne la plateforme X. Au-delà de la fermeture de comptes, avons-nous aujourd’hui la garantie qu’un opérateur de X ne peut pas usurper un compte et, par exemple, publier un tweet à la place de la diplomatie française ou du président de la République ? Lorsqu’un opérateur devient un acteur politique, avons-nous des garanties techniques qu’il ne puisse pas s’exprimer à la place de quelqu’un d’autre ?
M. Bastien Le Querrec. Le modèle économique des plateformes commerciales repose sur la publicité ciblée : leurs véritables clients ne sont pas les internautes, mais les annonceurs, auxquels elles permettent d’insérer des messages publicitaires entre deux contenus. Ce fonctionnement suppose une collecte massive de données personnelles afin d’établir, pour chaque utilisateur, un profil toujours plus précis. Dans ce contexte, le RGPD aurait pu constituer un frein, dans la mesure où ce profilage publicitaire relève d’un traitement de données nécessitant une base légale, comme le consentement. Or ce consentement doit être libre et éclairé ce qui, dès 2018, nous paraissait contestable puisque l’accès même à la plateforme était conditionné à l’acceptation du traitement des données. C’est dans ces conditions que La Quadrature du Net avait déposé cinq plaintes en 2018, aujourd’hui presque toutes restées lettres mortes en Irlande.
Ce modèle, qui repose donc sur une violation du RGPD à des fins publicitaires, repose également sur la mise en avant algorithmique de contenus afin de maintenir les utilisateurs sur la plateforme : plus les réactions sont nombreuses, qu’il s’agisse de contester une vidéo ou d’exprimer un soutien à un tweet haineux, plus le temps passé augmente, et avec lui l’exposition à la publicité. Il s’agit, en somme, d’une version contemporaine du « temps de cerveau disponible » de TF1.
Il existe toutefois un autre modèle, celui des plateformes non marchandes, que La Quadrature du Net promeut. Dès lors que l’on s’écarte d’une logique de recherche maximale de profit, d’autres formes d’équilibre économique peuvent émerger, fondées notamment sur le don ou l’abonnement, avec des effets concrets sur la conception même des plateformes. Mastodon en constitue une illustration. Ce logiciel de micro-blogging, conçu en réaction aux contenus de haine visant la communauté LGBTQIA+ sur Twitter, intègre en effet des mécanismes limitant la viralité et ne recourt pas à des algorithmes de recommandation, le choix ayant été fait, dès l’origine, de ne pas chercher à retenir les utilisateurs le plus longtemps possible.
S’agissant des obstacles à l’application du RGPD, ils sont nombreux. Le premier tient à sa non-application par certains États membres, en particulier l’Irlande, puisque l’autorité irlandaise de protection des données, la DPC, apparaît notoirement incapable de faire face aux Big Tech. Pour des raisons fiscales, ces entreprises s’y sont implantées et relèvent ainsi d’une autorité marquée par des phénomènes de pantouflage et un turnover élevé, qui entravent le traitement des plaintes et les investigations. Les plaintes déposées en 2018, portant sur la notion juridique de consentement, ne nécessitaient pourtant pas d’enquête approfondie, puisqu’il suffisait de constater l’absence de caractère libre et éclairé du consentement dans les conditions générales d’utilisation. Malgré cela, en 2026, Apple n’a toujours pas été sanctionnée.
L’autre point problématique, qui n’est pas du tout envisagé dans l’omnibus, est que les plaignants ne sont pas parties à la procédure. Le cas d’Amazon est symptomatique. Nous avons déposé une plainte en 2018 et avons appris par la presse qu’un projet de sanction était en cours, puis que la sanction finale avait été prononcée par l’autorité luxembourgeoise, la CNPD. La Commission nationale de l’informatique et des libertés (Cnil), notre interlocutrice, nous l’a confirmé après la presse. À ce jour, nous n’avons toujours pas pu obtenir une copie de cette sanction, sous des prétextes variés comme le caractère non définitif de la décision ou le risque d’atteinte à l’image d’Amazon. Même la demande effectuée auprès de la Commission d’accès aux documents administratifs (Cada) a été refusée. Nous n’avons donc pas accès à la sanction prononcée à la suite de notre propre plainte.
Enfin, sur votre question concernant l’usurpation de comptes sur X, c’est effectivement un risque qui existe dès lors que l’on ne maîtrise pas l’infrastructure. Là encore, l’interopérabilité est une réponse. Mediapart, par exemple, a sa propre instance Mastodon pour ses journalistes. Comme le média maîtrise cette infrastructure, il peut garantir que les comptes de ses journalistes sont authentiques, ce qui est une protection contre l’usurpation dont ils sont régulièrement victimes. Cette garantie est impossible quand une entreprise tierce détient l’infrastructure et, même si nous n’avons pas vu ce cas d’usurpation se produire, le risque est bien réel.
Mme Katia Roux. Je souhaite simplement ajouter que la publicité ciblée repose sur une extraction continue de données, dans la mesure où l’ensemble de nos activités en ligne fait l’objet d’un suivi. La réussite majeure de ces entreprises tient précisément au fait d’avoir imposé ce modèle comme l’unique horizon possible, freinant ainsi l’émergence d’alternatives plus respectueuses des droits humains. J’insiste également sur la puissance des algorithmes de recommandation, à l’image du fil « Pour toi » de TikTok, désormais reproduit par l’ensemble des plateformes, ainsi que sur les difficultés persistantes à obtenir de la transparence quant à leur fonctionnement.
S’agissant des points de blocage, j’ajoute le déni quasi total de responsabilité des entreprises, en particulier en ce qui concerne la prise en compte des risques systémiques induits par leurs choix de conception. Deux exemples permettent de l’illustrer. Le premier concerne nos travaux sur la responsabilité de Facebook, devenu ensuite Meta, dans les atrocités commises au Myanmar à l’encontre de la population rohingya en 2017 : nous avions mis en cause la plateforme et un groupe de réfugiés sollicitait une réparation sous la forme d’un projet éducatif d’un montant d’un million de dollars. Facebook a opposé une fin de non-recevoir, en indiquant que l’entreprise ne menait pas d’activités philanthropiques, ce qui éclaire sa conception de ses obligations au regard du droit international.
Le second exemple, plus récent, est lié à notre enquête sur TikTok en France, qui s’appuyait sur le DSA et sur les mesures d’atténuation des risques mises en avant par l’entreprise, comme les outils de « bien-être » ou les dispositifs de déconnexion de la plateforme, dont la pertinence apparaît discutable. Lorsque nous avons rendu publiques nos conclusions, TikTok a contesté notre méthodologie, soutenant que le recours à des comptes-tests ne reflétait pas la réalité des usages. Or, si nous avions mobilisé des utilisateurs réels, les résultats auraient sans doute été encore plus accablants. Nous nous sommes ainsi heurtés à un déni complet de responsabilité, qui constitue un obstacle majeur. C’est la raison pour laquelle nous nous appuyons fortement sur les articles 34 et 35 du DSA relatifs aux risques systémiques mais, à ce stade, les rapports d’évaluation que les entreprises sont tenues de publier se révèlent très décevants.
Mme Maryse Artiguelong. Les contenus addictifs ne se limitent pas à la haine ou à la publicité ciblée. En Asie, sur TikTok, existent ainsi des dispositifs de vente flash permettant d’acquérir des produits de grande valeur à des prix très bas, à condition d’être connecté au moment opportun, ce qui incite les utilisateurs à demeurer en permanence sur ces réseaux.
Quant à la question du guichet unique, elle ne concerne pas uniquement l’Irlande. La LDH accompagne notamment une action de groupe engagée par des chauffeurs Uber qui ne parviennent pas à obtenir leurs données de travail, ce qui les empêche de vérifier leurs revenus et, le cas échéant, de faire reconnaître un statut de salarié. La Cnil a transmis la plainte à l’autorité néerlandaise, compétente en raison de l’implantation du siège européen d’Uber aux Pays-Bas. Une condamnation a été prononcée, mais Uber a interjeté appel, de sorte que la procédure se prolonge depuis plus de quatre ans.
M. Éric Bothorel (EPR). Notre régulation numérique européenne repose aujourd’hui sur une logique simple qui consiste à publier puis à modérer a posteriori, les plateformes ayant toujours résisté à leur assimilation à un statut d’éditeur. Après avoir longtemps considéré que cette approche pouvait suffire, je m’interroge sur le fait que nous n’en atteignions pas aujourd’hui les limites, notamment face à l’émergence des intelligences artificielles génératives. L’exemple de Grok sur X en offre une illustration éclairante : au début de cette année, les utilisateurs ont généré environ 3 millions d’images sexualisées en onze jours, dont plus de 23 000 impliquaient des mineurs, dans le cadre de cette tendance dite du « mets-la-moi en bikini » ou du déshabillage par intelligence artificielle, alors même que ces contenus n’existaient pas auparavant. Dans ce contexte, on demande à l’entreprise de modérer ces productions tandis que, dans le même temps, des équipes de développeurs conçoivent des outils capables de générer des contenus totalement illicites.
La question se pose dès lors de savoir si cette modération réactive, qui poursuit un flux quasi infini, n’atteint pas ses limites et s’il ne serait pas temps de faire évoluer la doctrine en encadrant les capacités de certains outils d’intelligence artificielle générative avant qu’ils ne produisent des millions de contenus illicites. Je suis curieux de connaître vos recommandations pour permettre une protection plus efficace des consommateurs et des usagers.
M. Émeric Salmon (RN). Ma question relève moins d’une incompréhension que d’un besoin de précision sur ce que vous entendez par « ciblage ». Lorsque je réfléchis à cette notion, je comprends que vous mettez en cause le ciblage personnalisé des internautes par la récupération de leurs données. Cependant, ce modèle économique, que vous semblez juger très néfaste, est utilisé dans de nombreux autres domaines. Par exemple, lorsque l’on regarde « Télématin » sur France 2, la publicité n’est pas la même que celle diffusée l’après-midi sur la même chaîne pendant Roland-Garros, car le public n’est pas identique. France Télévisions, qui n’est pourtant pas un acteur des Gafam, sait que les téléspectateurs du matin et de l’après-midi sont différents et adapte donc sa publicité en conséquence.
Je suis d’ailleurs persuadé que si, un jour, un opérateur internet parvenait à diffuser des flux en direct différenciés pour chaque foyer, les chaînes, y compris France Télévisions, cibleraient rapidement ces téléspectateurs pour leur adresser la publicité la plus pertinente. J’ai donc du mal à concevoir la distinction entre ce qui constituerait un bon et un mauvais ciblage.
Mme Laure Miller (EPR). Je souhaitais vous interroger sur la comparaison que l’on peut établir entre l’industrie de la tech et l’industrie du tabac. Cette dernière a opéré pendant des décennies une stratégie consistant à investir et orienter la recherche afin de faire subsister le doute dans l’opinion publique sur la réalité scientifique du caractère nocif du tabac. Ne retrouve-t-on pas aujourd’hui une stratégie similaire avec le numérique, et plus précisément les réseaux sociaux ? On observe en effet que des scientifiques, dont les laboratoires sont en partie financés par ces entreprises, occupent une place massive dans les médias pour instiller cette même théorie du doute. N’y a-t-il pas là une question de transparence et la nécessité de démonter cette stratégie, qui n’est pas véritablement exposée dans le débat public à l’heure actuelle ?
M. Pierrick Clément. Je répondrai brièvement à la question du profilage, afin de déterminer s’il en existe de bons et de mauvais, notamment lorsqu’il porte sur des données personnelles. Si je m’en tenais à ma conviction personnelle, tous les profilages seraient mauvais. Toutefois, la position que nous devons adopter consiste à reconnaître que l’intégration de données personnelles dans un système algorithmique ne se limite pas à créer des risques de discrimination, mais en amplifie considérablement les effets potentiels, ce qui est désormais parfaitement établi.
C’est pourquoi le cadre européen impose de raisonner selon une approche en trois temps, dite du triple test, selon laquelle tout traitement de données doit être à la fois légitime, nécessaire et équilibré, seule méthode permettant d’en apprécier la validité. À défaut, le risque de discriminations devient concret, comme l’illustrent plusieurs exemples. Lorsque Meta a déployé des algorithmes pour diffuser des offres d’emploi sur ses réseaux sociaux, il est apparu rapidement que ces offres étaient présentées différemment selon le genre. L’algorithme avait en effet observé une présence plus importante de femmes dans le secteur de la petite enfance, ce qui a conduit à orienter 93 % des offres correspondantes vers des femmes. À l’inverse, 74 % des offres de pilotes de ligne étaient diffusées vers des hommes. Ces biais discriminatoires apparaissent dès lors que des données personnelles sont mobilisées dans des outils algorithmiques.
Mme Maryse Artiguelong. Sur la comparaison avec l’industrie du tabac, je pense malheureusement qu’elle n’est pas la seule à recourir à de telles pratiques, que l’on retrouve également, par exemple, dans l’industrie du sucre. S’il est difficile d’établir une équivalence stricte avec les Big Tech, on peut néanmoins faire un parallèle avec les pratiques de lobbying évoquées précédemment qui, bien que sans doute moins dissimulées, produisent des effets largement comparables. Il ne s’agit donc pas, à mon sens, d’un phénomène propre au seul secteur du numérique.
Mme Katia Roux. La question de la place des plateformes en tant qu’éditeurs s’est effectivement posée, dans la mesure où le développement des algorithmes de recommandation conduit à une forme d’éditorialisation accrue des contenus, qui les éloigne de leur statut de simples hébergeurs. Les plateformes ont longtemps soutenu qu’elles ne faisaient qu’héberger des contenus promus par les utilisateurs eux-mêmes, ce qui renvoie la question de la modération à la nécessité de retirer les contenus illicites tout en préservant l’équilibre avec la liberté d’expression. Toutefois, de notre point de vue, la modération ne constitue qu’un correctif insuffisant puisque, dès lors que les algorithmes recommandent des contenus problématiques, une modération, de surcroît de plus en plus fondée sur l’intelligence artificielle, ne saurait résoudre ces difficultés. C’est pourquoi nous portons davantage notre attention sur les choix de conception et sur les systèmes algorithmiques eux-mêmes.
S’agissant de l’IA générative, un travail est en cours et il ne m’est pas encore possible de formuler des recommandations, même s’il apparaît d’ores et déjà nécessaire d’anticiper et d’encadrer en amont ce type de contenus. Les plateformes ne peuvent se retrancher derrière un simple statut d’hébergeur et il convient d’appréhender les systèmes algorithmiques et, le cas échéant, les systèmes d’IA générative comme des sources potentielles d’atteintes aux droits humains.
Sur la question des données personnelles et du ciblage publicitaire, je rejoins pleinement les analyses précédentes. À cet égard, l’analogie avec la télévision trouve rapidement ses limites puisque, sur les réseaux sociaux, l’utilisateur peut être entraîné dans ce que l’on désigne comme des rabbit holes, c’est-à-dire des enchaînements de contenus potentiellement toxiques qui tendent à l’enfermer. Il ne s’agit pas du même phénomène que la publicité télévisée, qui ne repose pas sur des inférences relatives à nos centres d’intérêt, à notre niveau de bien-être ou à nos comportements potentiels. Le ciblage publicitaire sur les réseaux sociaux se révèle ainsi bien plus intrusif et peut, dans certains cas, mobiliser des données sensibles, ce qui soulève des interrogations juridiques au regard du test en trois étapes précédemment évoqué.
S’agissant enfin de la comparaison avec l’industrie du tabac, la question du financement de la recherche n’a pas été spécifiquement étudiée, mais elle constitue très probablement un enjeu majeur. Elle renvoie à la dichotomie fréquemment avancée entre innovation et régulation : d’un côté, un discours promeut l’investissement dans des systèmes d’intelligence artificielle présentés comme intrinsèquement vertueux et porteurs de progrès social, en considérant la régulation comme un frein et, de l’autre, des moyens considérables, notamment financiers, sont sans doute mobilisés, sans que nous ayons, à ce stade, mené d’investigations sur ce point. Dans ce contexte, la régulation demeure aujourd’hui l’un des principaux leviers pour exiger des plateformes davantage de transparence et le respect de leurs obligations. Il importe ainsi de tirer les enseignements de ce qui a pu être observé dans d’autres secteurs, le numérique n’étant nullement exempt de telles problématiques, qui doivent dès lors être approfondies.
M. Bastien Le Querrec. Pour répondre à votre question, monsieur Bothorel, le DSA a amorcé une remise en cause de ce modèle tout en maintenant le principe de la modération a posteriori ainsi que la distinction entre hébergeur et éditeur, mais il a introduit, pour les très grandes plateformes, de nombreuses obligations destinées notamment à lutter contre les risques systémiques, assorties de sanctions. Ce dispositif s’apparente toutefois à une réponse partielle à un problème plus large et, comme vous l’indiquez, il semble aujourd’hui atteindre ses limites. Si tel est le cas, c’est, selon La Quadrature du Net, en raison de l’hypercentralisation des contenus au sein de plateformes de très grande taille, qui concentrent un pouvoir considérable, disproportionné et dangereux pour nos démocraties, et du fait que leur modèle économique demeure largement remis en cause. C’est pourquoi nous revenons à la nécessité de faire émerger un nouveau modèle, qui passe notamment par l’interopérabilité des réseaux sociaux. Une telle évolution affecterait profondément ces grandes plateformes, en remettant en cause leur modèle économique et en les contraignant à s’adapter. Elle explique donc également l’intensité des efforts qu’elles déploient en matière de lobbying et de financement d’initiatives, afin de préserver leur monopole sur leurs communautés. À l’inverse, l’ouverture de ces communautés permettrait l’émergence d’alternatives décentralisées, constituées de plateformes plus petites, dotées de règles de modération différentes, plus légitimes, plus proches des utilisateurs et mieux contrôlées par eux. C’est ce modèle qu’il convient d’inventer et de promouvoir afin de dépasser l’opposition binaire entre, d’une part, l’acceptation des limites de la modération et, d’autre part, l’instauration d’une modération a priori aux conséquences potentiellement graves pour la liberté d’expression. Cet équilibre passe, selon nous, par une obligation d’interopérabilité.
Pour répondre à votre question, madame Miller, je partage votre constat selon lequel l’industrie de la tech finance de nombreuses initiatives. Il y a quelques années, La Quadrature du Net a ainsi travaillé sur un lobby dénommé TechAgainstTerrorism et sur son initiative européenne, qui soutient de nombreuses recherches relatives à la régulation des contenus terroristes en ligne. Cette organisation promeut notamment des systèmes destinés à détecter et bloquer a priori ces contenus, qui se retrouvent aujourd’hui intégrés dans le règlement européen sur les contenus terroristes (TCO). Notre enquête a débuté à la suite de la découverte d’un rapport universitaire qui semblait être le seul à défendre ce type de dispositif, alors même que de nombreuses ONG, dont la nôtre, y étaient fortement opposées. En poursuivant cette analyse, nous avons mis en évidence que TechAgainstTerrorism et sa branche européenne, financées par différents intermédiaires, dépendaient pour moitié de l’industrie technologique américaine et pour moitié de certaines polices, notamment canadiennes, révélant ainsi des liens entre l’industrie, certaines autorités publiques et le milieu de la recherche. Sans préjuger de la qualité du rapport de recherche en question, il apparaît donc que ces investissements existent.
Un autre exemple concerne l’interopérabilité des réseaux sociaux. Nous avions été auditionnés par le Conseil national du numérique, alors en charge d’un travail sur ce sujet, et cette audition s’était particulièrement mal déroulée. Le Conseil a ensuite rendu, en juillet 2020, un rapport très critique à l’égard de cette idée, présenté aux côtés de Facebook et de Snapchat. Sans affirmer qu’il y aurait eu une intervention directe de ces entreprises, cette proximité, au moins dans ses apparences, est documentée et doit nous interroger.
Ces entreprises poursuivent donc à la fois des intérêts économiques et idéologiques. Un rapport préoccupant de la Chambre des représentants des États-Unis, publié début février, met en cause la position de la Commission européenne dans l’application du DSA, en l’accusant de censure. Il insiste également sur le rôle d’« ONG censeures » (censorious NGOs) qui collaboreraient avec la Commission pour contraindre les entreprises américaines. Il existe ainsi un travail idéologique mené par ces entreprises, notamment en lien avec l’administration Trump. Une association, AccessNow, est explicitement citée, tandis que d’autres sont évoquées de manière implicite, à l’image de Bits of Freedom, organisation néerlandaise qui a publiquement dénoncé ce rapport en estimant être visée. Dans ce contexte, il existe un risque que les États-Unis prennent, à l’avenir, pour cible d’autres acteurs français ou européens dans une démarche idéologique visant à contester la réglementation européenne. Il s’agit là d’un point d’alerte que je souhaitais souligner.
Mme Cyrielle Chatelain, rapporteure. Dans cette série de questions, je souhaite poursuivre sur le modèle économique et revenir sur la proposition omnibus.
Premièrement, concernant la modération, vous avez bien expliqué la contradiction entre des algorithmes qui valorisent des contenus néfastes et la volonté de les modérer. Or certaines plateformes hébergent des contenus qui sont illégaux au regard du droit français, comme des images pédopornographiques. Avons-nous aujourd’hui la capacité, ou serait-il souhaitable, dans le cadre d’un rapport de force entre les États et ces plateformes, de pouvoir bloquer, ne serait-ce que temporairement, la diffusion d’une plateforme au titre de ces publications illégales ? Est-ce une mesure possible et souhaitable, au-delà des contraintes financières ?
Deuxièmement, sur le modèle économique, nous avons beaucoup parlé des Gafam et de leur cercle fermé, mais une enquête parue dans Le Monde a mis en lumière l’autre acteur que sont les courtiers en données. Des applications comme Leboncoin ou Vinted captent des données, notamment de géolocalisation, et les vendent à ces courtiers. Avez-vous étudié le modèle économique de ces derniers et l’impact de ces pratiques ? Relèvent-elles du RGPD ?
Ma troisième question porte sur l’omnibus, qui, dans le discours officiel, est présenté comme une démarche de simplification. Nous avons compris que tel n’était pas votre point de vue, et je le partage. Plus précisément, ces mesures sont-elles de nature à simplifier la vie des petites et moyennes entreprises, ou bien s’agit-il d’un texte qui ne modifie pas leur situation mais qui allège, en réalité, les contraintes pesant sur les grands groupes ? Par ailleurs, s’agissant de questions telles que la définition des données personnelles ou l’utilisation de données pour l’entraînement des systèmes d’intelligence artificielle, quelles sont les craintes concrètes que font naître ces nouvelles mesures ? Enfin, si le droit européen venait à être affaibli, disposons-nous d’outils juridiques français qui pourraient être utilisés ou renforcés ?
M. Bastien Le Querrec. Sur la modération, La Quadrature du Net se demande régulièrement s’il faudrait aller jusqu’à demander ouvertement le blocage de X, puisque le DSA le permet en dernier recours à l’égard d’une plateforme qui manquerait de manière systémique à ses obligations. Notre position a longtemps consisté à considérer qu’une telle censure devait demeurer exceptionnelle, judiciaire et proportionnée, et toute la question est donc de savoir si le blocage de X serait proportionné au regard de l’ensemble de ses utilisateurs. Nous n’avons pas de réponse définitive à ce stade, mais certains éléments plaident dans un sens comme dans l’autre. Il faut également relever que, selon une étude de Médiamétrie, X a perdu de nombreux internautes. La portée de sa nuisance pourrait donc diminuer sans qu’il soit nécessaire de recourir à une mesure de blocage, simplement si les pouvoirs publics, les élus et les collectivités cessaient de communiquer exclusivement sur cette plateforme. Cela amorcerait une évolution qui pourrait nous éviter d’en arriver à une telle extrémité.
S’agissant des courtiers en données, je vous renvoie à la note d’EDRi sur la proposition omnibus, qui relevait que l’une des modifications envisagées consistait à réviser la directive e-Privacy, qui encadre notamment les cookies. En transférant la question du dépôt de cookies de la directive e-Privacy vers le RGPD, la Commission ouvrirait des possibilités beaucoup plus larges de recourir au pistage, notamment par le biais de l’intérêt légitime. On passerait ainsi du consentement comme base légale à d’autres fondements dans lesquels l’internaute n’aurait plus son mot à dire. EDRi estimait que cette évolution contribuerait à légaliser les pratiques de ces courtiers en données, les data brokers, alors même qu’elles ne sont pas tenues pour légales aujourd’hui. Ces acteurs prospèrent en exploitant les failles du RGPD et le défaut d’application effective de ce règlement par les autorités. En France, Criteo, qui relève de cette catégorie d’entreprises, a été sanctionnée par la Cnil à hauteur de 50 millions d’euros, si mon souvenir est exact. Cette sanction n’est toutefois intervenue qu’après des années d’activité et, pour une entreprise condamnée, combien d’autres poursuivent encore leurs pratiques en toute impunité ?
Sur le projet d’omnibus, je partage votre analyse qui consiste à affirmer qu’il allège les contraintes pesant sur les grandes entreprises sans apporter de réelle simplification. La note d’EDRi est, sur ce point, très complète. Pour aller plus loin, la modification de la notion de données personnelles constitue une réaction directe à l’arrêt IAB Europe rendu par la Cour de justice en 2024. La Cour a considéré que des données devaient être regardées comme personnelles alors même qu’elles ne permettent pas, à elles seules, d’identifier une personne, dès lors que des tiers sont en mesure de le faire en les utilisant. Cet arrêt a constitué une défaite pour l’industrie de la publicité ciblée et la proposition de la Commission en est la réponse directe.
S’agissant enfin des outils français, ils sont malheureusement peu nombreux, mais il ne faut pas pour autant déduire que la France devrait agir seule. Elle a, au contraire, un rôle à jouer au sein de l’Union européenne pour défendre un modèle aujourd’hui en voie de détricotage. Cela suppose d’en réaffirmer le soutien et de le renforcer, notamment à l’occasion d’une éventuelle révision du DSA ou du DMA sur la question de l’interopérabilité, plutôt que de considérer que le combat est perdu d’avance. Le Conseil d’État a, certes, dégagé dans l’arrêt French Data Network un mécanisme lui permettant de réinterpréter le droit de l’Union lorsque les exigences constitutionnelles diffèrent, mais ce mécanisme soulève des difficultés au regard de l’état de droit et de l’intégration européenne. Il ne me paraît pas souhaitable d’aller jusqu’à cette extrémité, qui poserait la question de l’intégration de la France dans une Union européenne demeurant, par ailleurs, très protectrice des libertés fondamentales.
Mme Katia Roux. S’agissant tout d’abord de la suspension, le DSA en prévoit la possibilité en dernier recours. La question est donc de savoir jusqu’à quel point cette mesure peut être différée et quelle mise en conformité peut être obtenue dans l’intervalle. C’est la raison pour laquelle Amnesty International insiste sur la nécessité de transformations systémiques du modèle économique, dans la mesure où une suspension, en l’absence de tels changements, ne garantirait pas nécessairement une amélioration de la sûreté des plateformes. Elle demeure néanmoins une option, au même titre que l’amende.
Sur la question des courtiers en données, nous n’avons pas conduit de travaux spécifiques.
S’agissant en revanche de la proposition d’omnibus et de l’objectif de simplification, notre analyse converge malheureusement vers l’idée qu’elle vise avant tout à desserrer les contraintes pesant sur les grands groupes. À titre d’exemple, si l’on examine les obligations prévues par l’AI Act pour les systèmes à haut risque, notamment dans les domaines de l’emploi ou de l’éducation, le texte initial présentait déjà des insuffisances, en ce qu’il comportait une faille permettant aux fournisseurs de s’auto-évaluer et de déterminer eux-mêmes si leur système relevait de cette catégorie, ce qui les conduisait à s’exonérer de leurs obligations de transparence. Or les propositions de la Commission repousseraient à la fin de l’année 2027 des obligations qui devaient initialement entrer en vigueur en août de cette année, en y ajoutant une clause d’antériorité, de sorte que les fournisseurs ayant déjà déployé leurs systèmes n’y seraient pas soumis. Ce délai supplémentaire leur offrirait ainsi la possibilité de développer rapidement leurs solutions afin d’échapper à ces nouvelles obligations.
De la même manière, le recours à des données personnelles, y compris sensibles, pour entraîner les systèmes d’intelligence artificielle suscite des inquiétudes quant aux risques de discrimination, d’autant que ces systèmes sont susceptibles de reproduire et d’amplifier des biais existants. Ces évolutions, loin de constituer une véritable simplification, apparaissent surtout comme un allègement des contraintes au bénéfice des grands groupes, avec un accroissement corrélatif des risques en matière de droits humains. Enfin, la nouvelle définition des données personnelles, qui introduit une forme de subjectivité, ne va pas non plus dans le bon sens, alors même que le cadre existant, bien qu’imparfait, constituait l’outil le plus protecteur dont nous disposions.
Mme Maryse Artiguelong. S’agissant des outils juridiques hors Union européenne, des dispositifs techniques, tels que les systèmes de hachage utilisés dans la lutte contre le terrorisme, peuvent également être mobilisés pour d’autres types de contenus illicites, notamment les contenus pornographiques.
Au risque de paraître insistant, je souhaite revenir sur la Convention 108 du Conseil de l’Europe, qui revêt une valeur conventionnelle et dont le champ d’application ne se limite pas aux seuls États membres du Conseil de l’Europe. Son adhésion est subordonnée à la démonstration, par les États candidats, du respect des principes de protection des données personnelles. Par ailleurs, le Conseil de l’Europe a également élaboré une convention relative à l’intelligence artificielle.
M. Pierrick Clément. S’agissant de la simplification et de la proposition d’omnibus, celle-ci a été élaborée dans un délai très court et avec une volonté prioritaire de dérégulation, ce qui a conduit la Commission à se heurter à une contrainte : la nécessité de respecter la jurisprudence de la Cour de justice de l’Union européenne. Elle a ainsi supprimé un certain nombre de règles, tout en leur associant des critères destinés à en assurer la conformité, ce qui, dans certains cas, aboutit paradoxalement à une complexification notable. L’exemple du droit à l’information, prévu à l’article 13 du RGPD, l’illustre clairement. La Commission a envisagé d’exclure cette obligation lorsque l’entité qui collecte les données n’en fait pas un usage intensif et qu’il existe des motifs raisonnables de considérer que la personne concernée est déjà informée, ce qui devrait viser la grande majorité des PME et des TPE. Toutefois, afin de se conformer à la jurisprudence, cette dispense d’information est désormais subordonnée au respect de sept critères distincts que chaque entreprise doit vérifier. Là où il suffisait auparavant de délivrer une information, il convient désormais de satisfaire à sept conditions pour s’assurer de pouvoir s’en exonérer. Je ne suis pas certain que l’on puisse, dans ces conditions, parler de simplification.
Mme Cyrielle Chatelain, rapporteure. Serait-il, selon vous, pertinent de renforcer les compétences du CEPD ? Ensuite, vous avez beaucoup mentionné un nouveau modèle décentralisé. Pourriez-vous dire quelques mots sur ce que pourrait être un modèle qui ne soit pas lié à la concentration des grands groupes ? Vous avez parlé d’infrastructures, et nous avons un grand débat en France sur l’installation des centres de données. Cela répond-il à cet enjeu de maîtrise ? Enfin, sur l’interopérabilité, comment envisagez-vous de surmonter la complexité du changement d’habitude pour les utilisateurs et la peur de manquer quelque chose, le fameux « FOMO » (fear of missing out) ?
M. Bastien Le Querrec. Je commencerai par les compétences du CEPD, qu’il convient à mon sens, en effet, de renforcer. La collégialité ainsi que la diversité des points de vue nationaux et culturels constituent, en effet, des atouts, comme l’illustre le fait que le CEPD se soit opposé à plusieurs reprises à l’autorité irlandaise de protection des données.
S’agissant du nouveau modèle que La Quadrature du Net appelle de ses vœux, il vise à redonner aux internautes la maîtrise de leurs usages en mettant fin au monopole des grandes plateformes sur leurs communautés. L’interopérabilité consiste concrètement à permettre, par exemple, aux utilisateurs de Facebook de communiquer avec des utilisateurs d’autres plateformes, ce qui ne signifie pas que tous quitteraient Facebook, mais que ceux qui le souhaitent pourraient le faire sans perdre le lien avec leurs contacts. Un tel cadre favoriserait l’émergence d’alternatives, notamment de start-up françaises et européennes, qui pourraient, au sein de cet écosystème de réseaux sociaux interopérables appelé Fediverse, proposer des algorithmes plus vertueux, voire s’en passer, ou encore développer des modèles économiques fondés sur l’abonnement et assortis d’engagements en matière de confidentialité. Les internautes disposeraient ainsi d’un véritable choix et pourraient participer à la définition des règles de modération. Aujourd’hui, dans le milieu des réseaux sociaux interopérables, les règles varient selon les instances : l’instance mamot.fr, gérée par La Quadrature du Net, applique par exemple des règles qui peuvent être moins strictes que celles d’instances se présentant comme des safe spaces pour la communauté LGBTQIA+. Il n’existe pas de modèle unique de modération et les règles sont déterminées par les internautes eux-mêmes au sein de chaque instance et, en cas d’insatisfaction, il leur est possible d’en changer sans perdre leurs contenus.
Dans cette perspective, la question du FOMO se trouve résolue puisqu’il serait possible, demain, de quitter Instagram pour rejoindre Mastodon tout en continuant à suivre des comptes restés sur Instagram. La différence tiendrait à l’absence d’un algorithme imposant des contenus jugés néfastes et, inversement, ceux qui s’en satisfont pourraient choisir de rester sur Instagram tout en accédant à des contenus issus d’autres plateformes.
Mme Maryse Artiguelong. Simplement, je suis d’accord sur le maintien et le renforcement du CEPD, qui me paraît très important.
Mme Katia Roux. Je rejoins mes collègues s’agissant du CEPD : son maintien et son renforcement vont dans le bon sens. S’agissant des nouveaux modèles, nos travaux se sont principalement concentrés sur les entreprises de réseaux sociaux, ce qui conduit notamment à envisager l’interdiction de la publicité ciblée. Le DSA a d’ailleurs déjà proscrit la publicité fondée sur les données personnelles des mineurs, ce qui démontre que ce mode de fonctionnement est possible et pourrait être étendu à l’ensemble des utilisateurs. D’autres approches existent également, telles que des mécanismes d’adhésion volontaire (opt-in) au partage des données, en lieu et place de dispositifs de retrait (opt-out). La publicité ciblée se situe au cœur du problème et il est dès lors possible d’envisager des formes alternatives, notamment contextuelles, qui ne reposent pas sur une exploitation prédatrice des données.
M. Pierrick Clément. Madame la rapporteure, en tant qu’écologiste, vous êtes particulièrement sensible aux enjeux liés au développement des centres de données. Or à l’horizon 2027, la consommation annuelle d’eau imputable à l’essor de l’intelligence artificielle devrait dépasser celle du Danemark. Nous atteignons ainsi un niveau particulièrement préoccupant, notamment en raison des coûts énergétiques associés à ces infrastructures. Si la poursuite d’une stratégie de souveraineté technologique peut être envisagée, il n’est pas certain qu’elle puisse l’être à n’importe quel prix.
M. le président Philippe Latombe. Ce sera le mot de la fin. Je vous remercie de vous être rendus disponibles.
*
Audition, ouverte à la presse, de Mme Meredith Whittaker, présidente de la fondation Signal (mercredi 25 mars 2026)
M. le président Philippe Latombe. J’ai le plaisir d’accueillir Mme Meredith Whittaker, présidente de la Signal Foundation, à l’origine de la messagerie Signal, qui a auparavant exercé des fonctions au sein de Google ainsi qu’à la Federal Trade Commission.
L’application de messagerie Signal place au cœur de son projet la préservation de la confidentialité de ses utilisateurs. Pourriez-vous, à cet égard, nous exposer ses spécificités par rapport à d’autres applications commerciales équivalentes en matière de protection de la vie privée ? Je vais vous laisser la parole pour une présentation liminaire, à l’issue de laquelle nous pourrons engager un échange sous forme de questions-réponses.
Mme Meredith Whittaker, présidente de la fondation Signal. Je vous remercie de m’offrir l’opportunité d’aborder les questions de la vie privée, de la souveraineté numérique, des vulnérabilités systémiques de notre paysage technologique actuel, et de l’importance cruciale de pouvoir vérifier les infrastructures qui sous-tendent nos vies et nos institutions.
Comme vous le savez, notre époque se caractérise notamment par une concentration industrielle d’une ampleur inédite. Il n’est pas nécessaire de vous convaincre, tant vous êtes déjà sensibilisés à cette question, qu’elle ne relève pas du seul domaine économique. Une telle concentration constitue également une vulnérabilité géopolitique et compromet notre capacité à gouverner, à nous reconstruire et à protéger nos États, ainsi que nos relations sociales et économiques. Face à ces enjeux particulièrement graves, il nous appartient d’abord de comprendre les mécanismes qui nous ont conduits à cette situation. Je consacrerai ainsi quelques instants à présenter le modèle économique fondé sur la publicité et la surveillance, à l’origine de l’extrême concentration que nous observons aujourd’hui.
Ce problème a été façonné par les dogmes néolibéraux des années 1980 et 1990, qui postulaient que la privatisation relevait de la volonté divine, que les marchés étaient bienveillants et que contrôler leur croissance serait une perversion. Ce contexte a préparé le terrain pour la concentration du contrôle d’infrastructures clés comme Amazon Web Services (AWS), Microsoft Azure, Google cloud, les plateformes d’information des réseaux sociaux comme X et YouTube, et les systèmes de prise de décision basés sur l’intelligence artificielle qui orientent les choix de nos États, de nos institutions et de nos entreprises. À Bruxelles, à Paris, comme partout dans le monde, de nombreuses analyses sont avancées pour expliquer cette situation, qu’elles invoquent un déficit d’innovation ou une insuffisance de la réglementation, mais ces interprétations passent à côté de l’essentiel. La réalité tient à ce que la privatisation d’internet, soutenue par l’État américain, a conduit à méconnaître les enseignements de l’histoire ainsi que la nature même des réseaux de communication, depuis la poste et le télégraphe jusqu’aux télécommunications. Il était logique, jusqu’à ce que nous l’oubliions, de considérer ces dernières comme des monopoles naturels puisqu’en raison de facteurs tels que les économies d’échelle, le coût très élevé des actifs, les effets de réseau et d’autres tendances centralisatrices, il n’existe pas de moyen pratique de créer des concurrents. Personne ne souhaiterait disposer de dix-huit téléphones différents, chacun relié à un groupe d’amis distinct. Cette réalité ainsi que l’importance critique de l’information, de la communication, des flux d’actualités et des chaînes de commandement militaires explique que, historiquement, les réseaux aient été constitués en monopoles réglementés. Ce n’est d’ailleurs pas sans raison que la communication figure parmi les cibles prioritaires en temps de conflit car, en son absence, plus rien ne fonctionne.
Pourtant, traiter les réseaux comme des monopoles naturels n’a pas été le choix de l’administration Clinton dans les années 1990, lorsque les règles de la commercialisation d’internet ont été écrites. Ces règles ont donné la priorité aux entreprises américaines et ont livré internet aux forces du marché. L’accent mis sur l’avantage des entreprises américaines, qui ont été les premières sur le marché grâce aux investissements dans l’infrastructure aux États-Unis et à la puissance du soft power américain, permettent d’expliquer cette hyperconcentration de géants de la technologie aux États-Unis et, dans une moindre mesure, en Chine. La Chine est en effet le seul État doté d’un marché intérieur suffisant pour soutenir de telles alternatives, et elle a délibérément exclu la technologie américaine. C’est pourquoi, quels que soient les milliards mis de côté ou la fréquence à laquelle on évoque les giga-usines, il n’est pas possible de faire émerger de nouveaux entrants sur ce marché, étant donné les conditions établies par ces géants.
Je le redis, si nous nous trouvons aujourd’hui dans cette situation, ce n’est ni en raison d’une réglementation excessive, ni parce que l’innovation ne ferait pas partie de la mentalité française, ni encore faute d’une union des marchés de capitaux, mais parce que le monopole et les décennies d’avance accumulées par les entreprises américaines nous ont conduits au point où nous sommes désormais. Telle est la situation que nous devons examiner ensemble. Cette réalité est certes difficile à admettre, mais il serait plus grave encore de la nier ou de s’y soustraire. Il nous appartient de l’affronter sans peur, car c’est ainsi que nous gagnons en clarté, que nous comprenons mieux le paysage et que, en ajustant notre regard, nous discernons des fissures dans cette forteresse prétendument impénétrable.
J’entends par là qu’il subsiste encore de l’espoir. De nombreuses choses échappent aux capacités actuelles des entreprises de la tech et de l’IA, alors même qu’elles sont indispensables à nos économies, à nos systèmes financiers, à nos armées, à nos institutions de défense et au fonctionnement de nos démocraties. Même si les questions éthiques sont indispensables, les plateformes n’apportent pas ces garanties. Je souhaiterais donc énumérer quelques opportunités qui s’offrent à nous afin de repartir sur des bases plus saines, en nous appuyant sur des règles que nous définissons nous-mêmes plutôt que sur les récits de ceux qui, forts de leur puissance, s’emploient à préserver à tout prix leur position dominante. Il existe en effet de multiples manières de concevoir la technologie, comme en témoigne Signal, et nous avons besoin de nombreuses technologies dont nous ne disposons pas encore. À cet égard, il est impératif d’accorder une attention bien plus grande aux vulnérabilités des modèles d’intelligence artificielle et des systèmes qui les mobilisent, qu’il s’agisse de l’empoisonnement des données, de l’exfiltration ou d’autres attaques largement documentées pour lesquelles il n’existe à ce jour aucun remède. Seule une compréhension lucide de cette réalité permettra de dégager des solutions et de veiller à ce que les systèmes intégrés à nos infrastructures ne deviennent pas des vecteurs de dommages significatifs.
Parallèlement, il nous faut investir dans le développement sécurisé ainsi que dans des chaînes d’approvisionnement pour les données et d’autres processus qui ne s’inscrivent pas dans l’approche des grandes entreprises de l’IA, pour lesquelles « plus c’est gros, mieux c’est », tout en gardant à l’esprit les fondamentaux de la technologie : l’IA n’a rien de magique, elle n’est pas une divinité, pas davantage un ami ou un amant et, à l’instar de tout système composé de matériel et de logiciels assorti de dépendances logicielles, elle doit être sécurisée au moyen de bonnes pratiques de développement. Or tel n’est pas le cas aujourd’hui, notamment dans le contexte de l’IA agentique, et cela constitue à la fois un avertissement et une opportunité de tenir bon.
Il nous appartient ainsi de veiller à ce que la séparation entre les systèmes d’exploitation et la couche applicative, par exemple entre un agent IA et vos messages Signal, ne soit pas remise en cause par un déploiement hasardeux de l’IA. Il convient également de rappeler qu’il n’existe aucune intelligence intrinsèque sans données, puisqu’un modèle d’IA ne peut connaître que ce qui relève de la distribution des données sur lesquelles il a été entraîné, d’où la nécessité de disposer de données beaucoup plus robustes, qu’il s’agisse de données scientifiques destinées à la recherche fondamentale ou de données élaborées avec une attention particulière afin de garantir une rigueur méthodologique adaptée à la défense, à la santé ou à certains secteurs industriels, ce qui constitue également une ouverture de marché. Enfin, il importe de souligner la nécessité de modifier les règles du jeu, dans la mesure où les entreprises en place façonnent un monde conforme à leurs intérêts où les modalités d’évaluation des systèmes ne reflètent pas leurs usages réels. Cette situation doit être envisagée, là encore, comme une opportunité de définir des critères de valorisation prenant pour référence la réalité des usages et mesurant la performance de l’IA dans le monde réel, plutôt qu’au regard d’un étalon abstrait, ce qui permettrait de constater que des modèles souvent plus modestes offrent les meilleures performances tout en réduisant notre dépendance à l’égard des hyperscalers.
Cette liste demeure nécessairement partielle et trop brève, tant chacun de ces points pourrait donner lieu à de multiples développements. Il s’agissait simplement d’offrir un aperçu des trajectoires possibles pour progresser. Puissions-nous, en nous affranchissant de ce sentiment d’insécurité, adopter une réflexion créative sur la manière de construire ce dont nous avons véritablement besoin, car il existe une pluralité d’usages de la technologie, une diversité d’approches et de modes de financement, et il est impératif de ne pas dépendre des leaders actuels de la technologie et du monde.
M. le président Philippe Latombe. Lors de votre venue en France, il y a un an et demi, nous débattions à l’Assemblée de l’affaiblissement du chiffrement, et vous aviez alors adopté une position très claire en indiquant que, si la France devait imposer une telle mesure, vous envisageriez de rendre Signal indisponible sur le territoire national. Si je reformule la question sous un autre angle, imaginons que la Maison-Blanche vous demande aujourd’hui de ne plus rendre Signal accessible en France : accepteriez-vous une telle injonction ? Et, dans l’hypothèse où vous décideriez de ne pas vous y conformer, quelles en seraient les conséquences juridiques pour la Fondation Signal ?
Mme Meredith Whittaker. Je préfère m’abstenir de toute spéculation basée sur des hypothèses, dans un contexte géopolitique particulièrement instable et au regard de la multiplicité des enjeux en présence. Ce que je peux en revanche affirmer, c’est que nous irons très loin pour garantir que Signal demeure accessible à tous, partout. Quelle que soit la juridiction concernée, nous sommes prêts à ne pas nous conformer à des injonctions qui seraient contraires à notre mission ainsi qu’à l’intégrité technologique qui en constitue le fondement.
Mme Cyrielle Chatelain, rapporteure de la commission d’enquête sur les dépendances structurelles et les vulnérabilités systémiques dans le secteur du numérique et les risques pour l’indépendance de la France. Pourriez-vous présenter, à l’attention de celles et ceux qui ne le connaissent pas, le modèle de Signal ainsi que l’attention particulière qu’il accorde à la protection des données personnelles, et en expliquer l’importance ?
Pourriez-vous également préciser en quoi le modèle de la fondation, en tant que modèle économique spécifique, permet précisément de ne pas monétiser les données ?
Enfin, dans le prolongement de cette interrogation, vous étiez effectivement venue évoquer l’affaiblissement du chiffrement. Êtes-vous aujourd’hui préoccupée par les évolutions en Europe, qu’il s’agisse du projet Chat Control ou d’autres initiatives nationales visant à affaiblir le chiffrement ?
Mme Meredith Whittaker. Signal est la plus grande plateforme de communication privée. Notre seul et unique objectif est de fournir un moyen de communiquer de manière réellement privée dans un monde où une part croissante de nos vies se trouve placée sous la surveillance de grandes entreprises technologiques. Pour nous, la communication privée est un droit humain fondamental, sans lequel la démocratie et une vie pleine de sens ne sont pas possibles. Nous existons pour protéger ce droit et nous le faisons en fournissant un outil, un logiciel et des protocoles open source qui sont essentiels à la protection de la vie privée. Le protocole de Signal est le standard pour le chiffrement des messageries. Lorsque nous l’avons introduit en 2013, il a représenté une avancée majeure dans les pratiques de chiffrement et la cryptographie appliquée. Il est utilisé non seulement par Signal, mais également par d’autres acteurs sous licence pour protéger la confidentialité de leurs communications.
En plus de ce protocole qui protège le contenu des messages, nous faisons tout notre possible pour protéger les métadonnées, c’est-à-dire les informations extrêmement sensibles : à qui vous parlez, à quel moment, quelles sont vos informations de profil, qui fait partie de vos groupes de discussion, à quel moment vous avez commencé à parler à un thérapeute, contacté un avocat spécialisé en divorce ou un oncologue. Nous avons, métaphoriquement, réécrit toute notre infrastructure technologique pour nous éloigner de la norme de l’industrie, qui consiste à collecter et partager des données, afin de ne collecter que le strict minimum de données possible.
Cela répond également à la question de savoir pourquoi il n’existe qu’un seul Signal dans un monde qui a pourtant un grand besoin de technologies de ce type. Je l’ai d’ailleurs évoqué dans mon introduction : le moteur économique de l’industrie technologique repose sur la collecte de données, qui est monétisée en vendant les modèles créés par ces données. C’est ainsi que se génèrent les revenus dans un secteur dont le fonctionnement est extrêmement coûteux. Signal considère que cette norme, cet impératif économique, constitue une menace pour la mission que nous poursuivons ainsi que pour les droits que nous entendons défendre. En tant qu’organisation à but non lucratif, nous ne sommes pas soumis à cet impératif puisque nous ne disposons ni d’un conseil d’administration nous incitant à générer des profits, ni de fonds spéculatifs exigeant un retour sur investissement qui, dans cette industrie, nous conduiraient à collecter des données à des fins commerciales.
Pour autant, je peux avancer des arguments convaincants, mais cela demeure insuffisant lorsqu’il est question d’un élément aussi fondamental. La norme devrait être de pouvoir vérifier et valider par soi-même, en accédant aux fondements techniques. La confiance ne doit pas reposer uniquement sur Signal, mais sur l’ensemble des infrastructures qui la composent, car il s’agit d’un bien trop précieux pour être abandonné à l’appréciation d’un conseil d’administration ou d’un investisseur.
Nous ne sommes pas simplement open source, au sens d’un code que l’on peut consulter si l’on en a le temps. Au cours des dix dernières années, nous avons acquis, au sein de la communauté technique, une réputation qui nous place véritablement comme un étalon de référence. Cela signifie qu’un écosystème complet s’est structuré autour de nous : nous ne nous limitons pas à publier du code dans une bibliothèque en ligne, mais nous avons développé une infrastructure entière qui fonde la confiance du public, non sur des opinions, mais sur des faits. Les hackers savent que, s’ils parviennent à compromettre notre système, ils trouveront un emploi chez nous. Ainsi, il n’est nul besoin de me croire sur parole, et tel n’est d’ailleurs pas mon objectif, car toutes les preuves sont accessibles.
M. Éric Bothorel (EPR). Je regrette tout d’abord qu’il n’y ait pas plus de monde dans cette salle pour vous entendre, à l’heure où notre Assemblée nationale évoque si souvent les sujets du numérique, de la souveraineté et du chiffrement de bout en bout.
Signal est aujourd’hui largement utilisé comme outil de communication chiffrée pour sa sécurité et sa confidentialité. Cependant, sa dépendance à des infrastructures étrangères comme AWS soulève des enjeux de souveraineté numérique pour la France et l’Europe. En tant que député, je cherche à comprendre quelles initiatives concrètes vous envisageriez pour permettre aux États et aux citoyens européens d’utiliser votre outil tout en favorisant des solutions d’hébergement local, des partenariats européens ou des architectures techniques souveraines qui garantiraient à la fois l’indépendance stratégique et la protection des données personnelles.
Par ailleurs, Signal se veut gratuit et éthique, et vous avez déjà abordé son modèle économique, mais maintenir un service sécurisé et indépendant a un coût. Quels compromis seriez-vous prêts à faire sur l’accessibilité, les fonctionnalités ou la confidentialité si le financement devenait insuffisant ?
Enfin, j’entends l’argument relatif à l’open source mais celui-ci est également avancé par certains de vos concurrents, notamment Google. Bien qu’Android soit open source, il apparaît clairement que cette caractéristique ne suffit pas, à elle seule, à garantir la transparence, l’accessibilité et le maintien en conditions opérationnelles des outils, sans contrepartie économique et dans le seul intérêt des usages des consommateurs.
Mme Meredith Whittaker. Vous affirmez, dans votre première question, qu’il ne suffit pas d’être open source, et vous avez parfaitement raison. C’est précisément pour cette raison que j’ai évoqué l’existence d’un écosystème chargé de valider et d’auditer en permanence Signal. Nous souhaiterions d’ailleurs qu’Apple permette un niveau équivalent de vérification sur iOS. Nous procédons à la vérification des dépendances afin d’identifier d’éventuelles vulnérabilités et nous nous efforçons de porter les standards au niveau le plus élevé possible. Autrement dit, si l’open source constitue le socle, il doit impérativement s’accompagner de l’ensemble des mécanismes garantissant une véritable capacité de vérification, non seulement pour Signal, mais également pour les autres infrastructures et plateformes.
S’agissant, en second lieu, de l’hypothèse dans laquelle Signal viendrait à ne plus disposer de financement, tel n’est pas le cas aujourd’hui et je n’entends pas que cela advienne car, en l’absence de financement, rien ne peut subsister. Signal occupe toutefois une position singulière puisque nous constituons une infrastructure essentielle pour des gouvernements et des armées à travers le monde, et nous sommes le principal système de communication pour toute personne ayant des informations confidentielles à partager, qu’il s’agisse de travailleurs humanitaires ou d’acteurs étatiques, précisément parce que nous représentons l’étalon de référence. Nous bénéficions en outre d’un écosystème qui, s’il était apprécié selon les critères du marché et des entreprises, vaudrait plusieurs milliards au regard de notre réputation et du rôle que nous jouons. Mon hypothèse est que nous pouvons faire en sorte que ceux qui tirent bénéfice de l’accès à cette plateforme souhaitent en assurer le financement.
Cela étant, cette perspective ne répond pas à la question de fond, qui est : comment se fait-il qu’un dispositif aussi vertueux et nécessaire que Signal ne constitue pas le modèle par défaut ? Une telle situation met en évidence un biais économique structurel et appelle d’autres interrogations, notamment sur les modalités permettant d’assurer la pérennité d’une infrastructure réellement indispensable. J’ai déjà abordé, de manière implicite dans mon introduction, la question des dépendances, qui ne sont pas substituables. Certes, il est possible d’évoquer la fédération, mais celle-ci présente également ses propres limites. Comment, par exemple, garantir une couverture mondiale pour un utilisateur en déplacement, notamment lorsqu’il part en vacances ? Cela suppose la présence de serveurs partout dans le monde afin d’éviter toute perte de données.
Dans les années 1990, les conditions ont été réunies pour permettre à un nombre restreint d’entreprises de s’imposer dans une logique de monopole et nous utilisons aujourd’hui leurs serveurs parce que cela est nécessaire pour assurer une couverture mondiale, sans disposer, pour notre part, des milliards de dollars annuels requis pour reproduire de telles infrastructures. Toutefois, nous mettons en œuvre un chiffrement rigoureux qui garantit que, même en recourant aux serveurs de ces entreprises, celles-ci ne peuvent accéder à vos données, puisque seul l’utilisateur détient les clés permettant d’accéder à ses communications sur Signal.
Mme Cyrielle Chatelain, rapporteure. Dans plusieurs de vos interventions publiques, vous avez évoqué la concentration des pouvoirs, dont la dépendance de Signal à AWS constitue une illustration. Au-delà de la question du financement, quels dispositifs conviendrait-il de mettre en place afin de déconcentrer ces pouvoirs et de ne plus dépendre d’un nombre restreint de grandes entreprises telles qu’AWS ?
Par ailleurs, dans une interview accordée au Grand Continent, vous mentionnez brièvement que Microsoft semble s’inscrire dans une logique de prise de contrôle. Quels sont les éléments qui vous conduisent à considérer que cette entreprise adopte une posture offensive ?
Enfin, ma troisième question porte sur des entreprises françaises ou européennes telles que Mistral AI : selon vous, l’idée de faire émerger un géant du numérique européen est-elle à la fois crédible et pertinente ?
Mme Meredith Whittaker. Comme je l’ai indiqué dans mon introduction, je ne vois pas de possibilité, à court ou à moyen terme, de répliquer les infrastructures détenues par ces monopoles. Il ne s’agit pas uniquement de l’infrastructure d’AWS, mais également d’Amazon Marketplace, des économies d’échelle, ainsi que d’entreprises ayant façonné l’écosystème au sein duquel l’ensemble fonctionne. Elles ont défini les processus, les normes, jusqu’à ce que signifie être un programmeur, et ont conçu des applications pour des environnements spécifiques, en recourant à des langages propres à ces environnements, à l’image de celui d’Apple, qui ne peut fonctionner que dans ce cadre. Ces dépendances se sont construites sur plusieurs décennies et ne sauraient être simplement reproduites, compte tenu des économies d’échelle, de la couverture mondiale et des milliards nécessaires au maintien en fonctionnement de systèmes d’une telle ampleur.
Je ne crois pas que l’objectif consiste à chercher, par quelque procédé quasi magique, à tout répliquer. J’y vois plutôt une illustration de l’échec européen, dont nous n’avons pas besoin. D’autres voies existent, comme je l’ai esquissé, qui consistent à examiner ces infrastructures et la manière dont elles peuvent nous nuire. Il convient d’apprécier ce que Signal apporte en termes de viabilité car il s’agit, en définitive, d’une question de sécurité. À cet égard, je considère que les États-Unis devraient l’exiger, comme tous les autres États. Il y a un an, certains systèmes se sont totalement effondrés en raison d’une dépendance intégrale. Cet exemple démontre la nécessité de disposer de systèmes beaucoup plus robustes, et il me semble que les États, en leur qualité de grands clients de ces entreprises, devraient l’imposer.
Par ailleurs, des marges de manœuvre importantes existent pour tenter de faire évoluer le système. Il importe de s’intéresser à des modèles de plus petite échelle qui pourraient, en réalité, correspondre davantage aux exigences que l’on formule à l’égard de ces systèmes. Cela suppose de comprendre plus précisément ce que signifie, pour un modèle, réussir la tâche qui lui est assignée. Or il ne revient pas aux entreprises technologiques de concevoir des solutions qui ne correspondent pas nécessairement, ni de manière exacte, aux besoins exprimés par les utilisateurs.
Mme Cyrielle Chatelain, rapporteure. Je me permettrai de reposer deux questions. La première concerne votre position sur les différentes tentatives de législation qui affaiblissent le chiffrement, que ce soit par la création de portes dérobées (backdoors) ou l’initiative Chat Control au niveau européen. J’aimerais avoir votre avis sur ces législations.
La deuxième porte sur Microsoft. Une de vos paroles a été rapportée dans un journal sur une éventuelle prise de contrôle par Microsoft. Si vous le confirmez, quels sont les éléments qui vous permettent de l’affirmer ?
Ma troisième question s’inscrit dans le prolongement d’éléments que vous avez évoqués. Vous avez notamment indiqué, dans plusieurs entretiens, que Google s’était développé au détriment de certains fondamentaux en matière de sécurité, tels que la capacité à maîtriser l’empoisonnement des données. Pourriez-vous préciser ce point et nous éclairer davantage sur les failles de sécurité susceptibles d’affecter les grands groupes ? Par ailleurs, vous avez souligné la nécessité d’évaluer l’efficacité des modèles à l’aune de résultats concrets. Une étude du MIT indique que l’IA générative aurait peu, voire pas, d’impact sur le retour sur investissement pour 95 % des entreprises. Dans ce contexte, pourriez-vous préciser quels types de modèles, en particulier ces modèles de plus petite taille que vous avez évoqués, seraient susceptibles de produire des résultats nettement plus probants, tant sur le plan économique que démocratique ?
Mme Meredith Whittaker. Concernant Chat Control, ma réponse ne fera que reprendre des éléments déjà exprimés, mon appréciation n’ayant pas évolué. J’avoue éprouver une certaine lassitude à devoir revenir sur ce sujet, alors même qu’il devrait apparaître évident, pour quiconque s’intéresse à la réalité géopolitique et à ses conséquences, que l’agrégation d’un volume aussi considérable de données sous le contrôle d’entreprises relevant de juridictions américaines, et non françaises ou européennes, constitue en soi un problème. Pourtant, les tentatives visant à fragiliser les fondements mêmes de la vie privée et de la confidentialité persistent et je n’ai, pour ma part, connaissance d’aucun élément probant établissant que le chiffrement constituerait la frontière séparant les citoyens respectueux de la loi des criminels. Cette idée relève d’une construction fantasmée, qui suppose l’existence d’une autorité ou d’un acteur providentiel capable de nous protéger.
Je vais être très directe. Nous disposons des fichiers Epstein, et pourtant très peu de poursuites ont été engagées pour des préjudices considérables contre des mineurs. On va nous faire croire que dans un monde où la quantité de données de surveillance disponibles est sans précédent dans l’histoire de l’humanité, où l’accès aux données n’a jamais été aussi étendu, la difficulté à établir les faits consisterait à rechercher une aiguille dans une botte de foin parce qu’ils sont noyés sous les données ? Serions-nous incapables d’identifier les pasteurs, les oncles ou les pères impliqués dans des abus sur des enfants ? Soit ces données n’existent pas, soit elles existent sans que la volonté de poursuivre soit au rendez-vous. Et, dans ce contexte, il serait soutenu que le chiffrement, qui constitue la seule technologie permettant d’assurer la confidentialité, serait à l’origine du problème ? Pour moi, il s’agit de « foutaises ». Cet argument est répété depuis les années 1990, alors même que le consensus technique établit qu’il n’est pas possible de modifier les lois des mathématiques afin de permettre à une seule personne d’accéder aux données. Soit le chiffrement est rompu pour tous, et les données se retrouvent alors entre les mains de ceux qui détiennent l’infrastructure, soit il fonctionne pour tous, y compris pour la personne que vous détestez le plus, faute de quoi il ne protégera pas davantage celle que vous aimez le plus. Telle est ma réponse sur la question du contrôle du chiffrement.
S’agissant de Microsoft, j’hésite à m’exprimer, dans la mesure où ma maîtrise du français ne me permet pas de conduire des entretiens dans cette langue avec toute la précision requise, de sorte que je ne suis pas certaine de ce que j’ai pu dire. Il est possible qu’une interprétation ait été faite quant à l’idée d’une volonté de contrôle total de la part de cette entreprise. Nous savons néanmoins qu’à Bruxelles, des milliers de lobbyistes agissent pour le compte de ces sociétés afin d’obtenir des avantages, et que leurs investissements en Europe sont considérables. Le terme de « souveraineté » est ainsi fréquemment mobilisé à des fins promotionnelles, plutôt que comme une notion rigoureuse renvoyant au contrôle et à l’autonomie, ce qui en constituerait une définition plus fidèle.
En ce qui concerne les processus de travail, les vulnérabilités et les chaînes d’approvisionnement, vous avez évoqué Google. Les pratiques dominantes consistent à agréger de vastes volumes de données, issues par exemple d’Alexa ou de Gmail, ainsi que des données provenant du web et de vos appareils connectés, pour les injecter dans un modèle, qui est ensuite ajusté par des travailleurs, généralement faiblement rémunérés et localisés dans les pays du Sud. Dans un tel cadre, et au regard des contraintes de coûts qui pèsent sur ces entreprises, rien n’est véritablement conçu pour préserver l’intégrité des données face à des attaques d’empoisonnement. Je ne sais pas si vous avez vu The Manchurian Candidate, mais cet exemple est éclairant. Une chaîne d’approvisionnement sécurisée supposerait des processus bien plus exigeants et une approche profondément renouvelée des données, de leur production à l’évaluation de leur intégrité. Il s’agit là d’un besoin manifeste et, une fois encore, d’une opportunité de marché.
S’agissant de la pluralité des approches, je souhaiterais vous répondre par écrit, car la réponse dépend étroitement des environnements considérés et nécessiterait des évaluations plus approfondies. Nous sommes confrontés à un dilemme épistémologique puisque des modèles de grande taille, réputés performants au regard d’indicateurs de référence, s’avèrent très souvent défaillants lorsqu’ils sont déployés dans des conditions réelles. Ils ne fonctionnent pas avec les données qu’ils reçoivent, ne s’intègrent pas aux infrastructures existantes (les infirmières d’un hôpital, par exemple, ne peuvent les utiliser faute d’interopérabilité avec les autres systèmes) et présentent des contraintes techniques comme une consommation excessive de mémoire vive. Autant de difficultés concrètes qui expliquent que ces grands modèles se révèlent fréquemment inopérants en situation réelle. Il est donc nécessaire de développer des méthodes d’évaluation ancrées dans le monde réel, plutôt que dans un cadre abstrait fondé sur les modèles eux-mêmes.
Enfin, il convient de souligner que ces évaluations se limitent trop souvent au seul modèle d’IA, alors même que, dans la réalité, celui-ci ne constitue qu’un élément d’un système beaucoup plus vaste, comprenant des bibliothèques logicielles, des dépendances et des conditions de déploiement, qui doivent également faire l’objet d’une analyse et d’une mesure rigoureuses. Nous devons donc disposer de systèmes de mesure plus holistiques lorsque nous nous demandons ce qui fonctionne. Nous avons de nombreuses preuves que la réponse est souvent d’opter pour des modèles plus petits, mieux ciblés, et des déploiements plus rationnels, afin de réduire nos dépendances vis-à-vis de ces grands acteurs et de leur paradigme de la mise à l’échelle à tout prix.
M. le président Philippe Latombe. J’aurais une question en prolongement de vos propos sur l’IA et son déploiement dans les logiciels : quels sont, selon vous, les risques liés à l’intégration d’une IA agentique dans les systèmes d’exploitation ? Une telle évolution fait-elle peser des risques significatifs sur des entités critiques nationales, quelle que soit leur nationalité ? S’agit-il, à vos yeux, d’un véritable problème dès aujourd’hui ? Disposez-vous de solutions permettant d’en atténuer ou d’en contourner les effets ?
J’aurais également une question plus prospective. Vous représentez une fondation disposant d’une forte expertise en recherche cryptographique : à quel horizon situez-vous, pour votre part, l’enjeu quantique ? Comment fonctionnerons-nous avec le quantique ? Devons-nous dès à présent nous projeter dans cette nouvelle technologie et y investir, si tant est qu’il ne soit pas déjà trop tard ? Selon le calendrier de déploiement que vous anticipez pour le quantique, comment pourrions-nous procéder afin de disposer de solutions opérationnelles dans les années à venir ?
Mme Meredith Whittaker. S’agissant de l’IA agentique et de son intégration dans les systèmes d’exploitation, qu’elle soit mise en œuvre directement par les fournisseurs ou par l’intermédiaire de dispositifs qui incitent les utilisateurs à accorder à ces agents des permissions extrêmement intrusives leur ouvrant l’accès à l’ensemble de leurs données, notre inquiétude est, évidemment, très vive. Voilà en effet plusieurs années que nous exprimons nos réserves face à ces évolutions nouvelles. Nous observons en effet une pression croissante en faveur d’une intelligence artificielle appelée à exercer toujours davantage de contrôle sur nos vies et à agir de manière autonome, alors même que le paradigme agentique entre en contradiction directe avec les exigences de cybersécurité et de protection de la vie privée. Le terme même d’agent, qui n’a rien d’anodin sur le plan technique, désigne en réalité un système qui remplit deux fonctions. D’une part, pour pouvoir agir en votre nom, l’IA doit accéder à votre univers, à votre environnement, à votre contexte, autrement dit à vos données, de sorte qu’une masse considérable d’informations devient soudainement accessible. Ces données sont, très vraisemblablement, transmises ailleurs, car la puissance de calcul disponible sur la machine de l’utilisateur ne suffit généralement pas à les traiter localement. D’autre part, l’agent exploite ces données pour agir sans solliciter votre autorisation, puisqu’il doit précisément disposer d’une capacité d’action autonome. S’il devait demander une validation à chaque étape, il ne s’agirait plus d’un agent. Ce paradigme est donc déjà porteur de tensions, et nous constatons des pressions croissantes en faveur de l’intégration de ces agents, soutenues par des investissements massifs en capitaux et par la recherche du modèle adéquat pour le marché grand public.
À mes yeux, la rhétorique déployée autour de ces agents est irresponsable, au même titre que la manière dont ces organisations procèdent à leur déploiement. Le discours promotionnel insiste sur la simplicité d’usage, sur la promesse d’un génie magique qui accomplirait pour vous toutes les tâches administratives pendant que vous vous détendez mais les conséquences propres à ces systèmes agentiques, comme la réalité des conditions nécessaires pour leur permettre d’agir, sont passées sous silence. Pourtant, des violations de données existent déjà et nous voyons, par exemple, des utilisateurs laisser leur application Signal ouverte sur le web en raison d’erreurs de déploiement.
Chez Signal, cette évolution suscite une inquiétude majeure. Nous intervenons au niveau de la couche applicative et, comme beaucoup d’autres acteurs, nous devons pouvoir faire confiance au système d’exploitation. Or pendant des décennies, celui-ci a constitué une boîte à outils neutre. Aujourd’hui, nous assistons à ce que nous qualifions de « coup d’État avec un gant de velours » : une prise de contrôle de la couche applicative, dans laquelle l’accès aux données ainsi que la faculté d’en faire ce que l’on veut sont abandonnés aux trois entreprises qui exploitent les trois systèmes d’exploitation dominants, à savoir Android, Windows et iOS/macOS.
Prenons un exemple très simple : vous souhaitez qu’un agent organise un dîner d’anniversaire et invite vos amis. Pour que l’intelligence artificielle soit en mesure d’accomplir cette tâche, elle devra disposer de votre numéro de carte bancaire pour effectuer la réservation, de la capacité de simuler des clics de souris afin d’effectuer des recherches sur internet, de l’accès à vos messages Signal ainsi qu’à votre liste de contacts, et de l’accès à votre agenda pour vérifier vos disponibilités. L’ensemble de ces données hautement sensibles se trouve alors transmis à des sites externes, non seulement à celui qui traite directement vos données, mais également aux plateformes de réservation de restaurants, à l’application de calendrier, et à d’autres encore. À ce stade, toute frontière disparaît. L’octroi de tels accès ne crée pas une vulnérabilité simplement hypothétique dans notre protocole de chiffrement, qui constitue depuis dix ans l’étalon-or en la matière, il ouvre un vecteur d’attaque direct, créé par l’agent lui-même, permettant d’accéder à vos messages Signal dans le seul but d’organiser cette fête d’anniversaire. C’est bien ce que nous observons à travers le déploiement risqué de ces agents, dont l’architecture ressemble beaucoup plus à celle d’un logiciel malveillant qu’à celle d’une application ordinaire. Tout cela se fait sous couvert de facilité d’usage et d’enthousiasme pour l’IA, sans que les risques collatéraux fassent l’objet d’une attention suffisante.
Au sein de Signal, nous appelons à la suspension de ces déploiements risqués, dès lors que chacun d’entre nous dépend de ces systèmes d’exploitation, qu’il s’agisse de nos militaires, de nos gouvernements ou de nos familles. Nous ne pouvons accepter qu’ils soient ainsi vidés de leur substance par des agents qui les rendent globalement vulnérables. Nous appelons également à une amélioration substantielle de la documentation car, à mesure que ces systèmes sont déployés, la clarté diminue quant à leur fonctionnement, aux données auxquelles ils accèdent et aux destinations vers lesquelles celles-ci sont envoyées. Un surcroît de transparence est indispensable et il est tout aussi nécessaire que les développeurs puissent décider de ne pas recourir à ces dispositifs. Les équipes de Signal ne doivent en aucun cas être contraintes d’intégrer un agent ayant accès aux messages Signal, car un tel recours doit relever d’un choix propre à chaque application. Les utilisateurs peuvent eux-mêmes opter pour ces dispositifs, mais il nous faut être en mesure d’en bloquer l’accès, et ce blocage doit intervenir par défaut.
L’exemple de Microsoft Recall, annoncé il y a un peu plus d’un an avec Windows 11, est à cet égard éclairant. Il était présenté comme un outil offrant une mémoire exhaustive de l’ensemble des activités réalisées sur l’ordinateur, au moyen de captures d’écran effectuées toutes les quelques secondes, soumises à une reconnaissance optique de caractères (OCR), puis stockées, dans leur version initiale, au sein d’une base de données non chiffrée sur le système de fichiers, donc accessible à des acteurs malveillants. Ces captures incluaient notamment les messages Signal, exposant également les correspondants qui les envoyaient à cette captation intrusive. Face à cette situation, Signal a dû recourir à un mécanisme de type gestion des droits numériques afin d’empêcher une telle captation. Nous n’aurions pas nécessairement identifié ce besoin sans la vigilance d’experts particulièrement sensibilisés à ces enjeux, d’autant qu’aucune communication officielle n’avait été faite par Microsoft. Aucun choix ne nous a été laissé et nous avons dû agir pour protéger les utilisateurs de Signal sur Windows. Toutefois, cette protection a reposé sur le seul levier disponible, avec pour conséquence de perturber des fonctionnalités d’accessibilité, notamment pour les personnes malvoyantes. Tel est l’état actuel de l’environnement, et il s’agit d’une question qui appelle une réponse urgente. Une attention beaucoup plus soutenue doit y être portée, en particulier par celles et ceux qui sont conscients de l’importance de l’intégrité et de la robustesse de nos infrastructures.
M. Éric Bothorel (EPR). Signal se présente comme un service éthique et centré sur l’utilisateur mais, à l’instar de toute grande plateforme, elle s’appuie sur des infrastructures critiques, souvent financées et régulées par les États, en particulier les infrastructures de télécommunication. Quelle est, dans ce contexte, votre position sur la notion de fair share ? Considérez-vous que Signal devrait contribuer davantage aux investissements consentis par les fournisseurs d’accès à internet dans les pays où elle opère, afin de garantir que la protection des données et l’accès aux services ne s’exercent pas au détriment de la souveraineté ou de l’intérêt public ?
J’aurais également une question d’actualité. Il semble que certaines organisations russes portent un intérêt particulier à Signal ou à WhatsApp. Elles n’exploiteraient pas des failles techniques, mais mèneraient des opérations d’hameçonnage. Plusieurs autorités européennes font d’ailleurs état, en la matière, d’une campagne d’une certaine ampleur visant des messageries, notamment la vôtre. Qu’envisagez-vous, le cas échéant, en termes de coopération, de prévention, ou au contraire d’absence d’intervention, afin de faire obstacle à cette opération ?
Mme Meredith Whittaker. Si je comprends bien la première question, vous demandez pourquoi Signal ne contribue pas plus aux infrastructures, par exemple de télécommunication. Je ne comprends pas bien la question.
M. Éric Bothorel (EPR). Comme Netflix et d’autres, vous êtes considérés comme des acteurs over-the-top. Cela signifie que vous vous appuyez sur des infrastructures déployées par des opérateurs qui investissent lourdement dans des technologies de câbles, de fibre ou de satellite. Il est question que les acteurs qui bénéficient de ces infrastructures pour le déploiement de leurs outils participent d’une manière ou d’une autre au financement de ces investissements. Est-ce plus clair ?
Mme Meredith Whittaker. Je pense qu’il y a, de votre part, une confusion entre Signal et des acteurs tels que Google ou d’autres entreprises de cette nature. Vous pouvez d’ailleurs constater les millions de dollars que nous consacrons à la bande passante, et je réponds ici à votre question car ces dépenses, particulièrement élevées, correspondent à des sommes versées aux acteurs qui nous permettent de fournir ces services. Nous opérons en tant que service over-the-top mais il ne nous est pas possible de procéder autrement. Voilà la réponse que je souhaitais apporter à votre première question.
S’agissant de votre seconde interrogation relative aux campagnes d’hameçonnage, il s’agit effectivement d’un sujet de préoccupation majeure. J’en discutais précisément aujourd’hui avec l’un de mes collaborateurs afin d’examiner les évolutions à apporter en matière d’interface, notamment pour garantir la mise en place d’alertes à destination des utilisateurs. Nous savons que la Russie, ainsi que d’autres États hostiles à Signal (vous savez que l’Ukraine recourt largement à notre application) sont des régimes autoritaires qui ne voient pas d’un bon œil l’accès des individus à leurs droits fondamentaux.
Mme Cyrielle Chatelain, rapporteure. Ma première question porte sur l’intelligence artificielle générative qui, au-delà des vulnérabilités en matière de sécurité, soulève des enjeux économiques, dans la mesure où elle capte aujourd’hui des volumes d’investissements considérables. Considérez-vous qu’il existe une forme de bulle autour de l’IA générative, susceptible de détourner des financements au détriment d’autres types de modèles qui pourraient pourtant présenter un intérêt ?
Ma seconde question concerne la captation des données. Vous avez indiqué que, pour permettre à un agent d’organiser un dîner, celui-ci devait accéder à un volume très important d’informations. Or des acteurs tels que Google disposent déjà d’un accès à nos courriels, potentiellement aux photographies que nous stockons, à nos carnets d’adresses ou encore à nos agendas, constituant ainsi des ensembles de données d’une densité exceptionnelle. Selon vous, ces données peuvent-elles être mobilisées à l’encontre des usagers ? Il me semble que vous avez évoqué, dans l’une de vos interventions, l’idée selon laquelle l’asymétrie d’information pouvait constituer un instrument susceptible d’être utilisé par des entreprises au profit d’États. Quel danger représente, dès lors, une telle concentration d’informations ?
Mme Meredith Whittaker. Sur la première question, je ne suis ni experte en finance ni vendeuse d’IA ce qui, dans cet univers, me confère une forme de singularité. J’observe les circuits du financement, le fonctionnement de l’économie, et il me semble en effet qu’il existe une forme de bulle. Je ne saurais toutefois en déterminer avec précision le point de cristallisation, compte tenu du niveau de richesse privée, du nombre d’entreprises cotées bénéficiant de financements considérables et du fait que les États-Unis paraissent avoir intérêt à la pérennisation de cette industrie en tant qu’instrument de domination. Le récit porté par ce secteur consiste à présenter l’IA comme l’aboutissement même du progrès, et il ne s’agit donc pas seulement d’un paradigme économique, mais également d’un paradigme géopolitique. Je ne dispose pas, pour ma part, d’un modèle prédictif permettant d’anticiper ce qui adviendra. Je peux certes envisager une certaine déflation et une atténuation de la courbe d’enthousiasme, mais quant aux effets à moyen et à long terme, je ne saurais les prédire. Je pourrais en revanche vous mettre en relation avec des personnes mieux armées que moi pour répondre de manière détaillée à cette question.
S’agissant à présent des dangers liés à la concentration des données, je ne crois pas qu’ils relèvent de l’hypothèse, et je ne crois pas non plus que nous puissions encore apporter des réponses rassurantes. Des exemples concrets permettent d’en prendre la mesure. Lorsque le régime hitlérien est arrivé au pouvoir, il a d’abord procédé à un recensement afin d’identifier les individus, leur origine et leur profession, et ce sont ensuite ces données qui ont servi au massacre de millions de personnes. S’il n’avait pas été possible de les identifier ni de les distinguer des autres sur la base de telles informations, un massacre d’une telle ampleur n’aurait pas pu se produire. Il nous faut donc reconnaître qu’il existe une asymétrie de pouvoir fondée sur l’asymétrie d’information.
Il faut également rappeler qu’aux États-Unis, une femme a été incarcérée après que Meta a pris connaissance d’un échange de messages sur Facebook entre elle et sa fille, dans l’État du Nebraska, après que cet État a restreint l’accès aux soins reproductifs après la décision Dobbs. Ces messages privés montraient qu’elle avait aidé sa fille à accéder à l’avortement ; elle est désormais en prison. Cet exemple nous est connu parce qu’il a été relayé par les médias, mais le problème excède très largement ce seul cas. Des entreprises détiennent des informations, alors même que des qualifications telles que « terroriste » ou « menace pour le pays » sont, par nature, mouvantes. Ce qui est légal aujourd’hui peut devenir illégal demain.
Ce que nous savons, en revanche, c’est que les entreprises qui nous surveillent détiennent des informations d’une extrême sensibilité. Au cours de mes treize années passées chez Google, j’ai pu observer la manière dont l’entreprise se reconfigure à l’occasion d’une élection présidentielle : tout y est alors réorganisé, depuis la stratégie de lobbying jusqu’aux personnes en poste, celles qui étaient proches de l’administration sortante étant écartées au profit de profils aussi proches que possible de la nouvelle équipe au pouvoir. À chaque alternance, ces entreprises cherchent à se placer au plus près du pouvoir afin d’en retirer des avantages, car leur finalité demeure la maximisation du profit. Les circonstances politiques évoluent mais les données, elles, demeurent. Ainsi, le compte Gmail que vous avez ouvert il y a plusieurs années pourrait fonctionner différemment sous un nouveau régime.
M. le président Philippe Latombe. Merci pour votre disponibilité, pour la franchise de vos propos et merci d’être venue discuter de ces sujets au sein de cette commission.
*
Audition, ouverte à la presse, de M. Aiman Ezzat, directeur général de CapGemini (jeudi 26 mars 2026)
M. le président Philippe Latombe. Nous recevons ce matin le directeur général de Capgemini, M. Aiman Ezzat, accompagné de Mme Karine Brunet, directrice mondiale des opérations et du delivery et membre du comité de direction générale du groupe, à qui je souhaite la bienvenue. Ils nous expliqueront notamment comment Capgemini s’inscrit dans la filière française et européenne du numérique et dans quelle mesure le groupe contribue à construire ou à renforcer notre souveraineté en la matière.
Je vous remercie de nous déclarer tout intérêt public ou privé de nature à influencer vos déclarations. Je vous rappelle que l’article 6 de l’ordonnance du 17 novembre 1958 relative au fonctionnement des assemblées parlementaires impose aux personnes auditionnées par une commission d’enquête de prêter le serment de dire la vérité, toute la vérité, rien que la vérité.
(M. Aiman Ezzat et Mme Karine Brunet prêtent successivement serment.)
M. Aiman Ezzat, directeur général de Capgemini. Je vous remercie de nous donner l’occasion d’évoquer le sujet stratégique de la souveraineté numérique. Si nous sommes tous d’accord sur le constat qui mobilise votre commission d’enquête, il faut désormais trouver les meilleures solutions.
Permettez-moi, pour commencer, de vous présenter brièvement qui nous sommes et ce que nous faisons. Depuis sa création à Grenoble en 1967 par Serge Kampf, notre société a toujours été guidée par l’ambition de répondre aux besoins technologiques des entreprises, en leur proposant une gamme complète de services informatiques. Elle a connu depuis une croissance remarquable, grâce à des acquisitions stratégiques – notamment Ernst & Young Consulting, Kanbay, Altran et récemment WNS – qui lui ont permis de renforcer son expertise et son empreinte mondiale. Partout dans le monde, Capgemini est un partenaire de la transformation business et technologique de ses clients. Notre société rassemble plus de 420 000 collaborateurs dans plus de cinquante pays.
Dans le secteur des services technologiques, Capgemini figure parmi les cinq premières entreprises mondiales. Le groupe est numéro un en Europe, avec un chiffre d’affaires de 22 milliards d’euros en 2025. C’est donc l’un des champions français d’envergure mondiale.
Nous intervenons sur l’ensemble de la chaîne de valeur, de la stratégie à la conception jusqu’à l’ingénierie, grâce à notre leadership dans l’IA, le cloud ou la data, combiné à une expertise sectorielle profonde et à un écosystème de partenaires technologiques de premier plan. Notre but est d’aider nos clients à générer de la valeur dans trois domaines clés : l’expérience que les entreprises et les institutions veulent proposer à leurs clients et aux citoyens, la convergence du digital et de l’ingénierie pour repenser les produits, la production et la chaîne logistique, et enfin la gestion de l’entreprise, ce qui signifie sa modernisation et l’optimisation de ses fonctions et processus clés. Nous aidons nos clients à adopter des technologies essentielles, comme le cloud, la data et l’IA, en intégrant les enjeux de cybersécurité et d’impact environnemental.
En France, Capgemini compte plus de 35 000 collaborateurs répartis dans une cinquantaine de villes. Il a réalisé un chiffre d’affaires de 4,2 milliards d’euros en 2025, soit 19 % du chiffre d’affaires total du groupe. La France occupe donc une place essentielle pour nous. Le groupe joue un rôle de premier plan dans l’écosystème français de la tech et de l’innovation, à travers la formation de ses propres salariés : nous sommes l’un des plus grands recruteurs d’ingénieurs jeunes diplômés, que nous formons aux technologies de pointe. Nous prévoyons de recruter 3 200 personnes en France en 2026, après en avoir recruté près de 3 500 en 2025. Nous avons investi dans huit start-up, dont Pasqal, Verkor ou Poolside, dans les domaines du quantique, des batteries ou de l’IA générative. Nous contribuons à l’écosystème, grâce à des partenariats innovants avec, par exemple, Future4care ou Hi ! Paris sur les enjeux de e-santé ou d’IA et des acteurs clés de la tech française comme Mistral AI ou Dassault Systèmes, qui renforcent notre position sur les technologies d’avenir.
Nos clients sont des grandes entreprises et des institutions, et non des PME ou des particuliers. Nous ne sommes ni un producteur de matériel, ni un éditeur de logiciels, ni un fournisseur de modèles d’IA, pas plus qu’un acteur des data centers ou des réseaux sociaux. Nous sommes une société de services, dont l’objectif est de répondre aux besoins des clients et de les accompagner avec des solutions innovantes, adaptées à leurs objectifs stratégiques. Nous sommes amenés à leur faire des recommandations sur la base de leur cahier des charges, mais ce sont eux qui font leurs propres choix technologiques.
La souveraineté est devenue un enjeu grandissant pour nos clients. Dans un monde de plus en plus digital, marqué par un ralentissement du marché et une forte compétition, nos clients – les grandes entreprises mondiales – sont à la recherche de partenaires à même de leur apporter une expertise non seulement business et technologique, mais aussi sectorielle, ainsi qu’un savoir-faire sur les grands programmes de transformation, en mettant autour de la table les bonnes compétences. Le cloud et l’IA sont les moteurs majeurs de la transformation digitale et les grands acteurs technologiques mondiaux apportent un ensemble de solutions d’importance stratégique pour nos clients, car, dans une économie mondialisée et ultraconnectée, la transformation digitale entraîne une forte interdépendance numérique. Nous vivons en effet dans un contexte marqué par des tensions géopolitiques croissantes, une complexité réglementaire, des législations extraterritoriales et une augmentation des cyberattaques. Par ailleurs, la défaillance d’un acteur technologique peut entraîner des défaillances en chaîne chez ses partenaires et ses clients, et avoir des répercussions mondiales. Cela a mis en évidence des vulnérabilités critiques, notamment en Europe, où plus de 80 % des produits, des services, des infrastructures et des propriétés intellectuelles numériques sont importés.
Que ce soit en France, en Europe ou ailleurs, nos clients se posent ainsi de nouvelles questions. Quels sont les risques et les dépendances stratégiques qui peuvent affecter mon modèle d’affaires et ma résilience ? Comment puis-je m’assurer d’une autonomie stratégique et, surtout, en ai-je les moyens ? Comment puis-je opérer ou utiliser des plateformes souveraines ? Et la question qui revient le plus souvent : puis-je renforcer ma souveraineté sans sacrifier ma compétitivité ? L’équilibre entre souveraineté et compétitivité est devenu le sujet central.
Qu’est-ce que la souveraineté numérique ? Chez Capgemini, nous sommes alignés avec la définition donnée par la Cour des comptes dans son rapport de fin octobre 2025 : « une maîtrise par un État des technologies numériques et du droit qui leur est applicable, pour conserver une capacité autonome d’appréciation, de décision et d’action dans le cyberespace ». Elle suppose ainsi de ne pas se laisser dicter par un tiers des choix technologiques structurants et que les données sensibles soient protégées.
Toutefois, suffit-il de décréter sa propre autonomie technologique ? Dans un monde numérique globalisé et hyperconnecté, l’autonomie totale est une illusion. Aucun pays n’est réellement souverain. L’architecture numérique repose sur les terres rares, les semi-conducteurs, les centres de données, les infrastructures, le matériel, les logiciels et, désormais, les modèles d’IA, des composants qui, par nature, traversent les frontières. Posséder et exploiter ses propres centres de données ne suffit pas. Aucun pays ni aucune entreprise ne contrôle l’ensemble de la chaîne de valeur qui couvre les composants physiques et logiciels, les modèles d’IA, les services associés, l’énergie, la cybersécurité et la connectivité, entre autres. D’ailleurs, très peu en auraient les moyens.
Qu’on se le dise : être souverain, c’est avoir la capacité de choisir ses dépendances. En définitive, l’enjeu pour les acteurs européens n’est pas de se rendre autonomes, mais bien de comprendre les dépendances technologiques, pour passer de la dépendance à l’interdépendance.
Permettez-moi de citer trois exemples. Premièrement, celui des puces : pour la fabrication de puces avancées, l’Europe dépend notamment d’une société taïwanaise, TSMC, laquelle dépend d’une société européenne, ASML, pour la lithographie de pointe, et ces deux entreprises dépendent en partie de Nvidia, qui produit les processeurs graphiques d’entraînement IA. L’interdépendance est la seule règle du jeu possible.
Deuxièmement, les réseaux, la connectivité et le spatial. La France dispose d’atouts relatifs dans les équipements 5G et les câbles sous-marins. Mais la dépendance aux protocoles et standards américains et l’expansion de Starlink créent des points de vulnérabilité sur le contrôle des flux. Nous devons donc créer des dépendances à l’égard des technologies européennes dans ce domaine.
Troisièmement, l’IA agentique, qui introduit un enjeu nouveau. Quand des agents IA autonomes prennent des décisions et orchestrent d’autres systèmes, la question n’est plus simplement de savoir où sont les données, mais qui orchestre et contrôle la boucle décisionnelle. Nous avons besoin d’acteurs européens capables de fournir des plans de contrôle garantissant une véritable autonomie stratégique aux entreprises européennes. Nous ne le ferons pas en ignorant des sociétés telles que OpenAI, Anthropic ou Google, mais en tirant parti de leur technologie, tout autant que de celle d’acteurs européens, tels que Mistral AI.
La souveraineté technologique n’est donc pas un concept monolithique. Elle recouvre plusieurs dimensions : la souveraineté des données, la souveraineté opérationnelle, la souveraineté technologique et la souveraineté juridique. Les décideurs doivent pleinement intégrer toutes ces dimensions afin de gérer les arbitrages, en ayant une vision claire des implications stratégiques.
Dès lors, le défi pour les organisations consiste à déterminer comment atteindre un contrôle stratégique et atténuer les risques de dépendances critiques, tout en maintenant leur compétitivité. Il n’existe pas de réponse unique. Les entreprises de défense, par exemple, doivent maîtriser technologie, cybersécurité et données. Pour de nombreuses entreprises dans des secteurs moins sensibles, la priorité est surtout la souveraineté des données : garantir un accès permanent aux données, les protéger des violations et les préserver d’un accès étranger indésirable. Pour d’autres, la souveraineté consiste à éviter une dépendance vis-à-vis d’un unique fournisseur technologique. Pour la plupart, l’un des enjeux majeurs est la continuité des opérations. Les dépendances critiques doivent donc être identifiées, afin d’élaborer le bon plan de souveraineté, en tenant compte du secteur, de la base du client, du pays d’opération, de la chaîne d’approvisionnement, de l’architecture IT, mais aussi des solutions possibles existant sur le marché. Il faut être réaliste et pragmatique. Selon nous, la souveraineté est avant tout un exercice d’équilibre entre autonomie stratégique et compétitivité. Elle passera par la sécurisation des capacités critiques et la réversibilité maîtrisée pour réduire les dépendances à haut risque, à un coût acceptable.
Comment traitons-nous au quotidien l’enjeu de la souveraineté pour nos clients ? En tant que premier acteur européen du secteur, Capgemini joue un rôle moteur dans le développement d’offres, d’écosystèmes et de partenariats adaptés aux besoins en souveraineté des grandes organisations européennes. Nous accompagnons nos clients dans la définition d’une cartographie de leurs risques numériques, afin de construire avec eux la meilleure feuille de route pour répondre à leurs objectifs stratégiques. Pour ce faire, nous prenons en compte la localisation des données, le contrôle d’accès, les opérations, les contraintes réglementaires et l’isolation ou non des réseaux. Par ailleurs, nous travaillons avec un nombre croissant de clients sur l’instauration de combinaisons d’architectures hybrides, privées, multicloud et souveraines, pour développer innovation et compétitivité, tout en renforçant leur résilience.
C’est pourquoi, pour répondre aux besoins technologiques de nos clients, nous avons construit un écosystème très large de partenaires, parmi les leaders mondiaux dans leur domaine, allant des champions européens – Dassault Systèmes, Mistral AI, SAP, Siemens ou OVH – aux grands acteurs américains tels que Microsoft, Google, AWS, OpenAI, Nvidia ou Oracle, en passant par des pure players et des start-up comme Pasqal. Il est possible de renforcer sa souveraineté technologique sans nécessairement passer par des technologies européennes. Avec Mistral AI et SAP, par exemple, nous fournissons des systèmes d’IA sécurisés et évolutifs, destinés au secteur réglementé, avec des exigences strictes en matière de données. Avec Orange, nous avons créé Bleu, une entreprise de droit français qui s’appuie sur la technologie Microsoft tout en étant totalement déconnectée de son infrastructure : Microsoft n’a pas accès aux données des clients de Bleu, ce qui garantit qu’elles soient protégées des lois extraterritoriales. L’an dernier, nous avons également fait l’acquisition de Cloud4C, un acteur leader des services managés automatisés pour les environnements cloud hybrides et souverains.
Enfin, nous accompagnons nos clients en matière de cybersécurité, pour identifier et évaluer les risques de sécurité et les vulnérabilités, instaurer les processus relatifs à l’architecture de sécurité et aux moyens de détection et de réaction face aux cyberattaques. Permettez-moi de vous donner trois exemples de projets clients en matière de souveraineté numérique. Depuis 2022, nous copilotons avec Airbus le consortium réseau radio du futur (RRF), pour le compte du ministère de l’intérieur. Dans le cadre du programme France 2030, nous travaillons pour le Cnes (Centre national d’études spatiales), aux côtés de Thales Alenia Space, sur la démonstration 5G directe par satellite. Nous avons également développé une solution pour détecter les deepfakes en temps réel. C’est un outil d’intelligence artificielle qui peut identifier des flux synthétiques, qu’ils soient en format vidéo, audio ou qu’il s’agisse de documents.
Nous nous adaptons donc aux besoins des clients et aux réalités du marché. L’objectif est de garantir que les organisations françaises et européennes gardent un contrôle sur leurs données, leurs opérations, leurs solutions technologiques et leurs obligations de conformité. J’y insiste, Capgemini étant une société de services, ce sont nos clients qui prennent les décisions sur leur feuille de route et leurs partenaires technologiques.
Comment soutenir concrètement la souveraineté technologique de la France et de l’Europe ? Cette dernière dispose de nombreux atouts pour développer ses propres technologies, à commencer par ses talents et son écosystème de start-up. Néanmoins, plusieurs aspects permettraient de réduire ses dépendances. Pour commencer, il faut soutenir l’écosystème technologique européen et encourager l’adoption de technologies. C’est indispensable pour gagner en innovation et en compétitivité, conditions sine qua non de la souveraineté. Les pouvoirs publics pourraient, par exemple, instaurer une préférence européenne pour les achats publics. Ensuite, si l’Europe ne peut rivaliser avec les États-Unis et la Chine sur le terrain des investissements, elle doit adopter une approche pragmatique et faire des choix. Les stratégies de souveraineté doivent reposer sur une évaluation claire des urgences. Quels secteurs nécessitent un contrôle stratégique ? Où les partenariats peuvent-ils accélérer les progrès ? Quels éléments, dans la chaîne de valeur, sont prioritaires ou comportent le plus de risques ? De notre point de vue, la richesse de l’Europe, ce sont, d’une part, ses données et son savoir-faire et, d’autre part, ses opérations. C’est ce qu’il faut absolument protéger.
Enfin, en matière réglementaire, la souveraineté doit s’appuyer sur des cadres unifiés, stables et prospectifs. La surréglementation, en particulier dans les technologies émergentes telles que l’IA, risque en effet de ralentir son adoption et de compromettre la compétitivité de l’Europe d’autant que, dans un contexte de course rapide et mouvante de l’innovation, se conformer à des règles en constante évolution représente un vrai défi pour les entreprises.
En résumé, en tant qu’entreprise de services numériques, notre rôle est de répondre aux besoins et aux préoccupations de nos clients ; en tant qu’entreprise française et européenne, nous sommes pleinement mobilisés pour que les solutions que nous développons les aident à réduire leur dépendance stratégique, tout en garantissant leur compétitivité. Nous défendons une souveraineté pragmatique, source de résilience et de compétitivité.
M. le président Philippe Latombe. Je vous remercie de ce propos liminaire. Vous avez souligné, à plusieurs reprises, que ce sont vos clients qui prennent les décisions et non votre société. Mais vous avez aussi parlé de construire avec les clients. Où se situe la frontière entre le conseil, la coconstruction et la décision ? En effet, certaines situations semblent problématiques. Je pense à ce salarié de Capgemini, consultant auprès de l’Anah (Agence nationale de l’habitat), qui, il y a quelques années, s’est retrouvé décisionnaire au sein de l’Agence ou à la position de Capgemini dans la préfiguration de la plateforme des données de santé Health Data Hub. Pourriez-vous nous expliquer jusqu’où vous allez dans le conseil à vos clients – coconstruction, participation à des choix stratégiques – et comment votre grille de lecture, avec TechnoVision par exemple, vous permet de rester à distance de la décision, tout en apportant un conseil le plus précis possible ?
M. Aiman Ezzat. Dans la majorité des cas, nous intervenons une fois que les clients ont pris des décisions technologiques. Ils nous demandent parfois de l’assistance pour les aider à analyser les situations et à mieux comprendre les environnements, les contraintes et les solutions, grâce à nos compétences en architecture technologique. Néanmoins, les décisions finales ne sont pas forcément fondées sur la seule technologie ; elles impliquent bien d’autres facteurs, tels que la dépendance aux fournisseurs et la question des prix ou des contractuels. C’est pourquoi les décisions sont toujours prises par les clients, et ce n’est pas nécessairement la meilleure solution technologique qui est retenue, que ce soit pour des raisons de coût ou de dépendance. Nous ne sommes qu’un élément de l’équation pour aider le client à prendre sa décision, mais – j’y insiste – nous ne prenons pas de décision, le client restant maître de ses choix.
M. le président Philippe Latombe. Pour bien comprendre, cela signifie que, dans le cas du Health Data Hub, Capgemini, qui était dans la phase de construction stratégique du projet, n’a pas participé au choix de l’utilisation de Microsoft ? De même, vous n’avez pas participé à la décision d’EDF d’utiliser Salesforce et AWS et vous n’intervenez qu’en maîtrise d’ouvrage du changement des systèmes d’information ?
M. Aiman Ezzat. Nous pouvons apporter des éléments de conseil si nos clients nous demandent de les aider à évaluer les solutions disponibles en fonction de leurs spécificités ou de leurs contraintes. Mais cela arrive dans une minorité des cas. À la fin, ce sont eux qui décident.
Mme Cyrielle Chatelain, rapporteure. Capgemini travaille en relation étroite avec de nombreuses administrations françaises. Pourriez-vous nous indiquer la part que représentent les missions effectuées pour le secteur public dans votre chiffre d’affaires ?
M. Aiman Ezzat. Capgemini a réalisé en 2025 un chiffre d’affaires de 588 millions d’euros avec le secteur public, ce qui représente 14 % de son chiffre d’affaires total en France, soit une part légèrement inférieure à celle du secteur public dans l’ensemble du groupe – 15 % – et bien inférieure à ce qui se passe dans d’autres pays européens, tels que les Pays-Bas ou l’Angleterre.
Nous sommes l’un des principaux partenaires de l’État et de l’administration pour accélérer la transformation technologique. À titre d’exemple, nous accompagnons la direction de la transformation numérique du ministère de l’intérieur pour un marché d’appui au pilotage et à la conception des projets numériques et intervenons également sur le programme Réseau radio du futur, dédié aux communications opérationnelles des forces de sécurité et de secours. Il s’agit d’un projet de souveraineté numérique pour l’État, afin de gérer des situations compliquées, sans aucune dépendance. Capgemini opère aussi des marchés de réalisation et d’évolution des applications des infrastructures de France Travail, afin de moderniser les outils des conseillers et les parcours numériques des demandeurs d’emploi, de faciliter l’accès aux offres et d’améliorer le suivi de l’accompagnement. Dans ce contexte, nous travaillons souvent sur des solutions open source, qui permettent aussi de renforcer la souveraineté. Enfin, nous accompagnons la direction générale des finances publiques pour un marché d’appui au pilotage des programmes, dont celui intitulé Foncier innovant, qui vise à détecter sur les photographies aériennes les bâtis taxables et à mettre à jour le plan cadastral en y reportant graphiquement les éléments identifiés.
Mme Cyrielle Chatelain, rapporteure. L’actuel directeur par intérim du Health Data Hub nous expliquait que les prestations de conseil de Capgemini pouvaient être évaluées à 10 millions d’euros environ pour l’ensemble de la mission. Confirmez-vous ce montant ?
M. Aiman Ezzat. Je n’ai pas le chiffre exact en tête, mais c’est en effet l’ordre de grandeur.
Mme Cyrielle Chatelain, rapporteure. Nous confirmez-vous que, sur cette mission, vous interveniez en amont de la décision du choix technologique ? L’ancienne directrice du Health Data Hub, Stéphanie Combes, a déclaré lors de son audition devant le Sénat qu’un consultant de Capgemini avait assuré une mission de project management officer – c’est-à-dire de coordination des acteurs – et formalisé les exigences fonctionnelles, lesquelles induisent des choix technologiques.
M. Aiman Ezzat. Notre intervention auprès du Health Data Hub était une mission de conseil pour structurer le projet et les équipes ; nous avons donc joué un rôle de coordination du projet. L’État avait fait le choix de s’appuyer sur des accords-cadres interministériels qui ont fait l’objet d’un appel d’offres, au terme duquel nous avons été sélectionnés.
Je le redis, Capgemini ne prend pas de décision technologique pour le compte de ses clients, qui restent maîtres de leur choix en fonction de considérations non pas seulement techniques ou technologiques, mais aussi budgétaires, réglementaires ou législatives. Quelles que soient les spécifications, différentes solutions sont toujours possibles. Il faut aussi avoir à l’esprit que les gens prennent des décisions en fonction des solutions disponibles sur le marché. Il y a sept ou huit ans, les solutions n’étaient pas les mêmes qu’actuellement.
M. le président Philippe Latombe. À l’époque, vous faisiez partie de la mission de préfiguration du Health Data Hub et vous étiez aussi le prestataire de référencement au sein de l’Ugap (Union des groupements d’achats publics) pour la partie cloud – avant d’être remplacés par Crayon. Je vous le demande très clairement : avez-vous un intérêt commercial, économique ou financier à proposer une solution technologique avec certaines entreprises ? Par exemple, lorsque vous proposez d’utiliser Salesforce sur AWS, avez-vous un accord commercial de déploiement de cette solution et percevez-vous une rémunération ou un avantage de la part de ces deux opérateurs ?
M. Aiman Ezzat. À ma connaissance, absolument pas. Nous n’avons aucun intérêt à proposer une solution plutôt qu’une autre. Notre avantage est d’être neutres, et nous nous efforçons de développer des compétences avec différentes solutions ; c’est pourquoi nous avons des relations avec différents acteurs. Par exemple, pour les nouveaux modèles d’IA, nous travaillons aussi bien avec Mistral AI qu’avec OpenAI ou Anthropic. Nous ne sommes pas rémunérés par ces sociétés et nous n’avons aucun avantage particulier à proposer une solution plutôt qu’une autre. Notre objectif est d’identifier l’intérêt des clients, de leur proposer un éventail de solutions possibles, de les aider à les évaluer s’ils nous le demandent – ce qui n’est pas toujours le cas ; souvent, ils se décident avant, indépendamment de nous – et, ensuite, de les accompagner dans le déploiement de ces solutions pour qu’ils en retirent la valeur ajoutée attendue. Notre rôle se situe bien davantage dans l’accompagnement du déploiement des technologies et la création de valeur inhérente que dans la prise de décision, qui reste de leur responsabilité. Nous nous assurons que ce soit très clair contractuellement.
M. le président Philippe Latombe. Dans ce cas, pouvez-vous nous expliquer ce qu’est un accord de partenariat stratégique comme ceux que vous avez signés avec Microsoft ou Google ? Qu’est-ce que cela recouvre exactement ? J’imagine que, lorsqu’une société commerciale comme la vôtre signe un partenariat stratégique, c’est parce qu’elle y a un intérêt – et ce n’est pas une critique. Cela implique-t-il que vos ingénieurs soient systématiquement formés par ces entreprises, ce qui vous conduirait à proposer spontanément leurs solutions en priorité ?
Mme Karine Brunet, directrice mondiale des opérations et du delivery, et membre du comité de direction générale du groupe. Nous sommes neutres en matière de choix technologiques, mais nous sommes un fournisseur de services. Nous accompagnons nos clients dans le déploiement des solutions technologiques et dans les opérations qui en découlent. La technologie n’a jamais évolué aussi vite que ces douze ou dix-huit derniers mois. Il est donc primordial de nous assurer que nos collaborateurs sont formés aux dernières technologies, qu’ils ont accès aux versions bêta des logiciels pour faire des tests. Ces accords stratégiques sont donc principalement liés au développement des compétences de nos collaborateurs et, pour certains métiers verticaux, à de la création de valeur spécifique pouvant répondre à des besoins du client. Par exemple, s’il y a une demande particulière dans une industrie donnée, Capgemini peut utiliser sa connaissance du métier pour améliorer l’utilisation et l’impact de la technologie.
M. Aiman Ezzat. C’est surtout la demande des clients qui explique nos choix de partenariats stratégiques. Si nous investissons auprès de Microsoft pour former nos équipes et obtenir des certifications sur des solutions innovantes – c’est bien un investissement ; rien n’est gratuit –, c’est pour répondre à une demande du marché. Nous n’aurions aucun intérêt à former des gens à des solutions qu’aucun client ne souhaiterait adopter ensuite. C’est donc la demande qui motive nos partenariats stratégiques et les compétences que nous développons.
Mme Cyrielle Chatelain, rapporteure. Vos équipes ont effectivement des certifications importantes et très complètes dans la maîtrise de l’outil Microsoft – architectes certifiés Microsoft Cloud, Microsoft Azure, Microsoft Azure Expert. Il est également indiqué sur votre site que vous êtes au service des entreprises utilisatrices de Microsoft. Pouvez-vous nous préciser le montant de votre chiffre d’affaires lié à la vente et à l’accompagnement de services Microsoft ?
M. Aiman Ezzat. Nous développons effectivement des compétences Microsoft pour aider à déployer ses solutions, mais nous sommes également liés à d’autres grands partenaires, tels que AWS, SAP, Salesforce, Dassault Systèmes ou Siemens. Je ne connais pas le chiffre d’affaires exact réalisé avec Microsoft, mais nous essayons d’évaluer les chiffres d’affaires liés à nos partenaires pour savoir si cela vaut la peine d’investir dans ces compétences. C’est de l’ordre de quelques milliards d’euros, sachant que Microsoft est notre plus grand partenaire aujourd’hui en matière de déploiement de compétences – puisque ce sont elles qui sont génératrices de recettes. Il est aussi le plus vieux partenaire technologique, puisqu’il existe depuis plus longtemps – il n’est donc pas anormal qu’il soit le principal.
Mme Cyrielle Chatelain, rapporteure. Pourriez-vous nous donner un ordre de grandeur ?
M. Aiman Ezzat. Je dirais de l’ordre de 4 milliards, ou un peu plus. Ce n’est pas le chiffre d’affaires réalisé directement avec Microsoft, mais celui correspondant à des projets liés à Microsoft. Par exemple, lorsque nous montons un projet de migration sur Azure, il y a en jeu des compétences qui n’ont rien à voir avec Azure ou Microsoft. Si nous essayons d’évaluer la technologie prépondérante dans le cadre du contrat ou de la prestation proposée, il est difficile de connaître le pourcentage exact pour chaque technologie.
Mme Cyrielle Chatelain, rapporteure. D’ailleurs, dans votre document d’enregistrement universel de 2025, vous notez qu’en 2023 il y avait eu une amélioration de la profitabilité et un cash-flow élevé, malgré un ralentissement du secteur, et que vous aviez investi 2 milliards d’euros dans l’IA pour renforcer votre leadership, dans le cadre d’un partenariat notamment avec Microsoft et Google. Vous parlez d’un chiffre d’affaires lié à des services Microsoft de 4 milliards. Considérez-vous qu’en 2023, alors que le contexte économique ralentit, ce partenariat avec Microsoft a participé à l’amélioration de votre profitabilité ?
M. Aiman Ezzat. Ces 2 milliards constituaient l’enveloppe générale annoncée pour plusieurs années, liée à l’évolution vers l’IA. Ce chiffre correspond principalement à des embauches et à l’augmentation des effectifs pour développer des compétences en ce sens – du rescaling. Ce développement de nos compétences IA n’était pas forcément lié à des partenaires spécifiques.
Mme Cyrielle Chatelain, rapporteure. Je ne conteste pas ces 2 milliards d’euros d’investissement, qui sont normaux pour une entreprise de votre taille concernant des technologies de ce type. Ma question portait plutôt sur le lien que vous faites entre le partenariat privilégié avec Microsoft et l’augmentation du cash-flow. Autrement dit, est-ce un élément stratégique de profitabilité ?
M. Aiman Ezzat. Microsoft et Google ne sont pas les seuls partenaires stratégiques. Néanmoins, à l’époque, ils faisaient partie des grands acteurs, même si d’autres sont apparus depuis ; tout va très vite. Il n’y avait pas OpenAI ni Anthropic, et Mistral AI était très peu présent en 2023. Par conséquent, le document fait référence aux principaux acteurs de l’époque dans le domaine de l’IA. Les partenariats nous aident à développer nos compétences et notre chiffre d’affaires en matière de services. L’IA étant l’un des moteurs de croissance aujourd’hui, il y a un lien direct entre le fait que nous développions nos services dans l’IA et le fait d’en tirer une croissance, et donc du cash-flow.
Mme Cyrielle Chatelain, rapporteure. Le 5 janvier 2026, vous avez nommé Mme Lila Tretikov membre du conseil d’administration. Elle était corporate vice-president et directrice-adjointe de Microsoft jusqu’en 2024. Vous comprendrez que la nomination d’une personne aussi proche de Microsoft puisse soulever un problème quant à la neutralité dont vous parliez, compte tenu des implications financières.
M. Aiman Ezzat. Elle n’est plus chez Microsoft, où elle n’a d’ailleurs pas fait toute sa carrière. Elle faisait déjà partie de notre conseil technologique, comme des membres d’autres entreprises à travers le monde – Meta, Rockwell Automation, etc. Ce n’est donc pas son expérience chez Microsoft qui a primé dans notre décision, mais le fait qu’elle détienne des compétences fortes en matière d’intelligence artificielle et qu’elle évolue dans un écosystème de start-up qui développent cette nouvelle technologie. Nous avons considéré que ses compétences apporteraient un plus à notre conseil d’administration, compte tenu des décisions stratégiques qu’il devra prendre.
Mme Cyrielle Chatelain, rapporteure. Certes, mais son passage chez Microsoft est récent, puisqu’elle y était encore en 2024. J’imagine que la connaissance de l’écosystème, l’entregent et le réseau font partie, au-delà des compétences, des éléments recherchés chez un membre du conseil d’administration.
Autre question : si la direction des systèmes d’information (DSI) d’une grande entreprise ou d’une administration française vous explique qu’elle souhaite sortir de l’environnement Microsoft, que lui conseillez-vous de faire ?
Mme Karine Brunet. C’est un peu compliqué de vous répondre comme cela. Il faut comprendre pourquoi : s’agit-il d’une question de dépendance, d’un besoin fonctionnel, d’un problème lié à un désaccord commercial, d’un problème de juridiction ? Il convient de comprendre quels sont les risques et d’aider le client à évaluer son système d’information vis-à-vis de ceux-ci, afin de pouvoir construire un plan de gestion des risques et de mitigation qui limite ses dépendances.
M. le président Philippe Latombe. Je précise la question de la rapporteure. Quand une entreprise fait un choix stratégique – passer au CRM de Salesforce, par exemple –, c’est-à-dire un changement majeur qu’on fait pour dix ou quinze ans, cela vous permet-il de compter sur du chiffre d’affaires récurrent ? Par ailleurs, Salesforce développe maintenant un module de marketing : peut-être qu’ils peuvent se passer de vous pour l’implémenter. Dans votre réflexion stratégique, comment appréhendez-vous votre propre dépendance vis-à-vis de ces fournisseurs ?
Par ailleurs, intégrez-vous systématiquement la question des prix de licence ? Une DSI peut vouloir sortir de l’écosystème Microsoft parce que le prix de la licence a augmenté de 20 %, que certes, après négociation, elle est descendue à 17 % pour cette année, mais que c’est comme ça depuis déjà trois ans. On peut penser aussi à Broadcom, qui a fortement augmenté le prix des licences de VMware après avoir cassé les licences perpétuelles. Intégrez-vous cet aspect dans votre réflexion stratégique sur le conseil à apporter à vos clients ?
M. Aiman Ezzat. Je le disais, la plupart du temps, nous n’évaluons pas la solution : nous la mettons en œuvre. Si un client veut Salesforce, son choix est déjà fait.
Nous faisons évoluer nos compétences en fonction des besoins. Nous regardons donc en continu quels sont les besoins du marché. Il y a eu une période de pic de mise en œuvre de Salesforce ; nous avons alors fortement augmenté nos compétences Salesforce pour répondre à la demande. Encore une fois, nous répondons aux besoins de nos clients, nous sommes une société de services : si nos clients veulent Salesforce, nous devons développer nos compétences Salesforce pour les accompagner. Nous sommes en transformation continue : les compétences dont je dispose aujourd’hui sont différentes de celles dont je disposais il y a dix ans, car nous nous adaptons aux évolutions technologiques de l’environnement des clients.
Quant au prix des licences, c’est aussi au client qu’il revient de prendre des décisions. En prenant Salesforce, il crée une certaine dépendance ; il en comprend les conséquences, et c’est à lui de gérer cela contractuellement. Nous ne conseillons pas nos clients sur ces aspects, mais en général sur l’évaluation de la solution technique par rapport à leurs besoins. C’est là que nous apportons une valeur ajoutée. Nous ne nous mêlons pas de négociation commerciale, de conditions de licence, de contraintes… En tout cas, je ne suis jamais intervenu dans ce domaine chez un client.
Mme Karine Brunet. S’agissant de l’exemple de Broadcom, un certain nombre de clients ont effectivement vu leurs factures augmenter considérablement et sont venus vers nous pour limiter leur dépendance vis-à-vis de cette entreprise. Ils nous demandaient quelles étaient les solutions alternatives sur le marché, quelles étaient les possibilités chez d’autres éditeurs de logiciels ou en open source, si nous pouvions accompagner une éventuelle migration. Nous ne sommes pas intervenus dans leurs négociations avec Broadcom, dont j’ai cru comprendre en écoutant nos clients qu’elles avaient parfois été difficiles : ce n’est pas notre rôle. Pour être très transparente, en général, nous n’avons même pas connaissance des prix d’acquisition payés par nos clients.
Mme Cyrielle Chatelain, rapporteure. Vous avez parlé à plusieurs reprises de votre rôle d’accompagnement, en toute neutralité, une fois les décisions prises. Lors d’une précédente audition, on nous a dit que Capgemini avait accès aux plus hautes autorités de l’État, notamment au Premier ministre, ce qui me paraît normal pour un acteur économique. Lors de ces rendez-vous, j’imagine que vous présentez non pas une analyse technique mais une analyse économique, et que vous débattez notamment des questions de souveraineté. Que lui dites-vous ? Est-ce que vous lui parlez, par exemple, de l’importance de Microsoft dans les demandes, ou de la façon de sortir de cette dépendance-là ?
M. Aiman Ezzat. Je n’ai jamais rencontré le Premier ministre.
Mme Cyrielle Chatelain, rapporteure. Ou d’anciens premiers ministres !
M. Aiman Ezzat. Ni d’anciens premiers ministres. J’ai peu de relations. J’ai rencontré des ministres, oui : parfois, je suis convoqué pour faire comprendre ce que nous faisons, quelles sont les évolutions. Notre rôle est plutôt d’éduquer, d’expliquer ce qui se passe, ce qui change. C’est tout. Je n’ai jamais eu à formuler des préconisations sur des situations particulières. Je dois avoir une à deux interactions par an avec un ministre. Je ne me suis jamais retrouvé dans un rôle de conseil à l’égard d’un ministre.
Mme Cyrielle Chatelain, rapporteure. Deux fois par an, c’est plus que beaucoup de gens – il est parfaitement normal que des acteurs économiques rencontrent des ministres, bien sûr. Vous parlez d’éducation. Vous comprenez que, en matière d’éducation, ce n’est pas la même chose d’alerter sur le risque d’existence d’un kill switch, sur le risque de dépendances, ou de dire qu’AWS ou Microsoft sont des acteurs incontournables avec lesquels il faut apprendre à vivre. À quoi éduquez-vous exactement ?
M. Aiman Ezzat. Reprenons l’exemple de Bleu : nous avons répondu à un besoin, à une demande de solution formulée par le gouvernement. Il faut comprendre que nous répondons à des besoins qui nous sont exprimés. Quand nous avons un rôle d’éducation, nous essayons de mobiliser nos connaissances – nous ne sommes pas les seuls, d’ailleurs. Nous essayons d’éduquer à la réalité du marché, de la demande des entreprises et de leurs contraintes. Nous répondons aux questions, mais je n’ai jamais eu un rôle proactif vis-à-vis du gouvernement pour pousser un sujet ou un autre.
Mme Cyrielle Chatelain, rapporteure. S’agissant de Bleu, c’est une boîte française, avec des capitaux français, qui utilise des technologies Microsoft, donc américaines, mais Microsoft n’a pas accès aux données. Avez-vous un contrat de support et de maintenance avec Microsoft ?
M. Aiman Ezzat. Non, je n’ai aucun contrat avec Microsoft. Je suis investisseur dans Bleu, qui est une société indépendante. Les accords sont signés entre Bleu et Microsoft. Orange fait partie de notre conseil d’administration, mais je suis traité par Bleu comme n’importe quelle autre société de services en France. C’est important de le comprendre : je n’interviens sur d’éventuels aspects financiers qu’en tant qu’investisseur, par le biais des membres du conseil d’administration. Je n’interviens pas directement au sein de Bleu.
Mme Cyrielle Chatelain, rapporteure. Je précise ma formulation : vous avez évoqué la création de Bleu en réponse à des inquiétudes, à une demande de cloud souverain. La réalité de la souveraineté est donc importante. À votre connaissance, la société Bleu, dont vous êtes actionnaire, a-t-elle un contrat de support et de maintenance avec Microsoft ?
M. Aiman Ezzat. Bleu a par définition un contrat avec Microsoft, puisqu’il utilise la solution Microsoft : il y a un accord commercial pour rémunérer Microsoft pour l’accès à sa technologie – Microsoft ne fait rien gratuitement ! En revanche, il faut comprendre que c’est une solution déconnectée. C’est très compliqué d’un point de vue technologique, et nous y avons passé énormément de temps, mais nous arrivons au bout : personne chez Microsoft n’a accès à quoi que ce soit qui se passe dans Bleu. Bleu, ce sont des centres de calcul en France, avec du capital français, des employés français. La société est complètement étanche et n’est soumise à aucune loi extraterritoriale.
Il y a eu beaucoup de discussions avec Microsoft sur ce point de la déconnexion. Je le redis, aucune personne de Microsoft n’a accès à Bleu.
Mme Karine Brunet. Les opérations de maintenance et de support autour de la solution sont réalisées en France par des collaborateurs de la société Bleu.
M. le président Philippe Latombe. Vous dites que vous avez répondu à un besoin. Qui a exprimé ce besoin ? Microsoft ? L’État ? Quelle a été la genèse de Bleu ?
M. Aiman Ezzat. Nous avons créé Bleu parce qu’il fallait trouver des solutions SecNumCloud. Bleu, mais aussi S3NS, répondent à ce besoin, exprimé par les administrations mais pas seulement – différents acteurs stratégiques sont aussi intéressés –, de solutions de cloud compétitives. Cela ne concerne pas que l’infrastructure ; il faut aussi proposer des services et des plateformes. Il s’agissait donc de concilier compétitivité et respect des règles SecNumCloud, définies par l’État.
M. le président Philippe Latombe. Plus précisément, qui est à l’origine des discussions qui ont mené à la construction de Bleu ? Microsoft, parce qu’ils perdaient des parts de marché ou qu’ils avaient peur d’en perdre s’ils ne pouvaient pas répondre à une demande de cloud qualifié SecNumCloud ? Orange ? Vous ? L’État ?
M. Aiman Ezzat. Je n’ai pas l’historique en tête : il y a eu des discussions qui ont fini par aboutir à cela. Je ne me rappelle pas une demande formelle. Il y a eu des échanges, y compris à l’époque avec Stéphane Richard.
En revanche, Microsoft ne perdait pas de parts de marché, puisqu’il n’y avait aucune solution qui correspondait à ces besoins. Ensuite, il y a eu des discussions avec Microsoft pour répondre aux besoins. Les discussions sur la faisabilité technique du projet ont été longues.
Mme Cyrielle Chatelain, rapporteure. Vos ingénieurs ont-ils accès au code source des solutions Microsoft utilisées par Bleu ?
M. Aiman Ezzat. De l’extérieur, je ne le pense pas, mais c’est une question qu’il faut poser à Bleu, qui a l’accord avec Microsoft.
M. le président Philippe Latombe. Question juridique : vous avez signé un partenariat avec AWS pour implémenter des solutions sur le cloud dit souverain de cette entreprise. Capgemini indique que la solution d’AWS permet de répondre aux exigences croissantes de souveraineté numérique des organisations européennes dans les secteurs régulés. Quelle différence juridique faites-vous entre Bleu et cette solution dite souveraine d’AWS ? Quels sont les risques que Bleu couvre qui ne sont pas couverts par AWS ?
Mme Karine Brunet. Sans entrer dans le détail technique des deux solutions, que je ne suis pas sûre de maîtriser, il faut comprendre que les hyperscalers entendent la demande de souveraineté des clients européens et qu’ils ont tous revu leur offre de services afin de proposer des garanties de sécurité et de protection des données plus élevées que celles de leurs solutions standards de cloud public. La réponse d’AWS repose sur une structure juridique basée en Allemagne, qui les protège aussi de l’extraterritorialité. Google a fait des propositions avec des solutions à même de travailler en mode autonome, ou en autarcie, et qui peuvent être installées dans les data centers des clients ou de Google.
L’offre d’AWS n’est pas certifiée SecNumCloud, à l’inverse de Bleu et de S3NS, qui sont les deux offres labellisées, ce qui assure qu’elles répondent à des critères très précis. AWS peut répondre à des contraintes de souveraineté et de dépendance stratégique, mais pas aussi bien que Bleu ou S3NS.
M. le président Philippe Latombe. Il n’y a pas que Bleu ou S3NS qui soient labellisées SecNumCloud, il y en a une myriade d’autres, avec lesquels je suppose que vous entretenez également des relations.
M. Aiman Ezzat. Absolument, nous travaillons avec tout le monde. Je le redis, Capgemini a un intérêt financier dans Bleu, mais, en tant que prestataire de services, nous travaillons avec toutes les sociétés, en fonction de la demande de nos clients. Nous avons des partenariats avec OVH, nous parlons avec S3NS… C’est le rôle d’une société de services, à bien distinguer du rôle que nous avons joué pour aider à monter Bleu et répondre à un besoin. Nous ne faisons pas de marketing de Bleu : ils ont leurs propres forces de vente, leur propre marketing.
Mme Cyrielle Chatelain, rapporteure. Capgemini est né à Grenoble, vous y êtes toujours implantés, et nous sommes fiers, en Isère, d’accueillir cet écosystème. Je connais la qualité des équipes. Quand vous travaillez avec l’administration française, j’imagine que la demande en matière de qualité de service est élevée, que vous vous fixez des exigences importantes.
M. Aiman Ezzat. Absolument, comme avec tous les clients.
Mme Cyrielle Chatelain, rapporteure. Je vous pose la question parce que j’ai été un peu étonnée par la différence entre le niveau de satisfaction client affiché dans votre document d’enregistrement universel de 2025 – 4,3 sur 5 – et les retours des administrations françaises qu’on peut lire notamment dans le rapport du Sénat sur les cabinets de conseil : une note de 1 sur 5 attribuée par la direction interministérielle de la transformation publique (DITP) pour la mise en place des communautés 360 pour les personnes en situation de handicap, avec des appréciations comme « valeur ajoutée quasi nulle, contre-productive parfois ». À propos de la mission d’assistance à la création de la direction du numérique du ministère de l’intérieur, il est question d’une « expertise limitée » et d’un « faible apport sur le fond ». L’échec du projet Scribe a tout de même coûté 11 millions d’euros, l’administration parlant de « solutions techniques insuffisamment maîtrisées » et vous reprochant de ne pas avoir fourni les compétences techniques ni les ressources humaines suffisantes. Vous comprenez que cela m’inquiète.
J’aimerais comprendre ces différences dans l’évaluation de la qualité de service.
M. Aiman Ezzat. Nos projets avec l’administration se comptent par centaines. J’ai 7 000 clients, je fais probablement 25 000 à 30 000 prestations de service par an. La technologie, c’est toujours quelque chose de compliqué, et tous les projets ne sont pas parfaits. La note de 4,3 que vous évoquez recouvre aussi des projets qui ne se sont pas bien passés, pour différentes raisons : certaines nous sont imputables, d’autres le sont au client. Nous essayons toujours de trouver la meilleure solution possible pour le client, mais il est vrai que certains projets ne se passent pas très bien. Nos prestations ne sont pas toutes parfaites, d’où cette note moyenne de 4,3, avec des clients très contents, d’autres moins. Dans la technologie, il n’y a pas de garantie de réussite de chaque projet : il y a parfois des complexités, de différentes natures, qui font que les prestations se passent un peu moins bien.
Mais nous continuons à travailler avec l’administration ; nous sommes très fiers de beaucoup de nos projets, et nous essayons évidemment de faire au mieux dans chaque contexte.
Mme Cyrielle Chatelain, rapporteure. Vous parliez de 588 millions d’euros : c’est une somme très importante, notamment pour les contribuables. Quand je lis que des solutions techniques étaient insuffisamment maîtrisées, cela me semble désigner le recours à des solutions dites sur étagère, c’est-à-dire déjà développées par de grandes entreprises, au code source desquelles vous n’avez pas accès. En reprenant de toutes pièces une solution déjà créée, est-ce que vous ne dégradez pas la qualité de vos interventions ?
Mme Karine Brunet. Il y a plusieurs aspects dans votre question.
Le premier, c’est que, quand on utilise une solution prépackagée par un éditeur de logiciels, on est amené à faire un compromis : aucune solution déjà présente sur le marché ne répond à 100 % des besoins fonctionnels que l’on exprime. On choisit donc entre l’achat d’une solution préexistante et le développement d’une solution maison, qui peut parfois être très coûteuse.
S’agissant des problèmes de qualité de service, ils ne sont pas forcément liés à la solution technologique. Nous sommes très vigilants, mais une société de services travaille avec des êtres humains, qui font des erreurs humaines. Cela fait partie de notre métier. Nous essayons d’encadrer parce que la technologie est importante pour tous nos clients. Mais il arrive qu’il y ait des problèmes et que nos clients ne soient pas satisfaits. La qualité de service est un ensemble : il y a le produit, mais aussi les équipes.
M. le président Philippe Latombe. La question de la dépendance peut aussi se traiter sous l’angle de la qualification des employés. Vous prévoyez de supprimer quelque 2 409 postes, selon les syndicats, ce qu’il faut mettre en parallèle avec vos très bons résultats. Il semble aussi que vous recrutez, sur le territoire national, un grand nombre de consultants venant de pays non européens comme le Maroc, où la qualité des ingénieurs est importante et le coût salarial plus faible. Y a-t-il un problème de formation dans notre pays ? Sans ces compétences, comment la France peut-elle assurer son indépendance et son autonomie stratégique ?
M. Aiman Ezzat. Je ne crois pas que la France rencontre un problème de compétences, au contraire. Nous avons de très bonnes écoles d’ingénieurs ; nous recrutons beaucoup d’ingénieurs en France, je l’ai dit.
En revanche, nous devons nous adapter en permanence aux évolutions technologiques comme au changement de la demande de nos clients. Nous envisageons effectivement environ 2 400 suppressions de poste. Ce ne sont pas 2 400 licenciements : nous avons lancé un plan de départs volontaires. C’est lié à des évolutions. Ainsi, le contrôle qualité des logiciels était très intensif et très manuel. Aujourd’hui, grâce à l’intelligence artificielle, il est de plus en plus automatisé. Il est évident que les besoins ne sont plus les mêmes. Nous cherchons donc à faire évoluer les compétences de nos collaborateurs, ou nous proposons des départs volontaires, parce que nous avons besoin de moins de personnes dans ce domaine précis. Il y a un grand plan d’investissement dans les compétences lié à cette évolution.
On peut aussi prendre l’exemple, qui n’a rien à voir avec l’intelligence artificielle, de l’évolution du secteur de l’automobile. On y constate une forte baisse de la demande d’ingénierie : certaines prestations ne se font plus en France, ou en tout cas les sociétés ont beaucoup réduit leur demande. Il y a des pans entiers de métiers dans l’automobile où il n’y a aucun besoin en France : cela a forcément un impact. Je ne peux pas ne pas traiter cette évolution.
Le recours à d’autres pays – vous citez le Maroc, on pourrait parler de l’Inde, ou d’autres pays – est lié à la demande des clients en termes de compétitivité. Le choix du lieu d’où les prestations sont livrées est opéré par le client : je ne peux pas décider de livrer quelque chose du Maroc sans que le client soit d’accord. Nous faisons les meilleures propositions possibles, les plus adéquates, en fonction des contraintes qu’exprime le client et des investissements qu’il souhaite faire.
Il faut préciser que le recours à des pays comme le Maroc ou l’Inde n’est pas lié seulement au coût, mais à des questions de pools de compétences. Aujourd’hui, il y a une certaine baisse de la demande, liée entre autres à l’intelligence artificielle, mais aussi à des réductions d’investissement. Notre chiffre d’affaires est en baisse en France. Il y a deux ou trois ans, la demande était telle qu’on ne trouvait pas les compétences. Nos taux d’attrition étaient tellement élevés que si nous n’allions pas vers ces centres de développement dans d’autres pays, nous ne pouvions pas répondre à la demande de nos clients.
Nous cherchons donc en permanence un équilibre entre accès aux talents et compétitivité des solutions pour pouvoir continuer à exercer notre métier, c’est-à-dire apporter des services à des clients – nous sommes en concurrence à longueur de journée avec des acteurs mondiaux.
Pour revenir au cœur de votre question, nous trouvons toutes les compétences en France.
Mme Cyrielle Chatelain, rapporteure. Il a beaucoup été question de votre rôle et de vos responsabilités vis-à-vis de vos clients ; j’aimerais aussi aborder celle de votre rôle et de vos responsabilités vis-à-vis de vos actionnaires. Je fais l’hypothèse que votre responsabilité en tant que directeur général est de garantir la solidité financière de l’entreprise, notamment la valorisation des actions. Cette hypothèse est-elle juste ?
M. Aiman Ezzat. J’ai différentes parties prenantes : mes employés, mes clients, mes actionnaires, l’État, le législateur, la société d’une manière générale. Les investisseurs ont des attentes, en termes de profit, de cash-flow, de dividendes, mais ils ne sont pas la seule partie prenante.
Mme Cyrielle Chatelain, rapporteure. Les actionnaires sont néanmoins, finalement, la partie prenante qui vous emploie – je simplifie.
M. Aiman Ezzat. C’est simplifier un peu trop. Soyons clairs : je ne ferais pas quelque chose qui détruirait de la valeur seulement pour faire plaisir aux actionnaires. J’ai un rôle, j’assume une responsabilité, mais par rapport à différentes parties prenantes. C’est ce que je dis à tous mes employés lorsque je donne des cours de leadership : ne prenez jamais une décision dont vous savez qu’elle détruira de la valeur. Si vous êtes mis à la porte pour cela, c’est que vous étiez dans la mauvaise société. Je m’applique ce principe d’abord à moi-même.
J’essaie de prendre les meilleures décisions par rapport à un équilibre des différentes parties prenantes, pas uniquement par rapport aux investisseurs.
Mme Cyrielle Chatelain, rapporteure. J’imagine que vous vous demandez, comme vos clients, comment renforcer votre souveraineté sans renoncer à votre compétitivité. J’ai vu que vous faisiez 29 % de votre chiffre d’affaires en Amérique du Nord, avec un taux de marge opérationnelle de 16,9 %, c’est-à-dire davantage qu’en Europe, en France, au Royaume-Uni ou en Irlande, malgré une fiscalité très favorable. On voit que les États-Unis changent. Vous avez décidé de vous séparer de votre filiale implantée dans ce pays ; j’aimerais savoir où en est le processus de vente. J’aimerais aussi savoir ce que vous répondriez si, demain, vous receviez des demandes qui ne seraient pas éthiques de la part du gouvernement américain, si vous faisiez l’objet de pressions pour favoriser le développement de certains acteurs, par exemple Microsoft ou AWS. Seriez-vous prêt à renoncer à 29 % de votre chiffre d’affaires ?
M. Aiman Ezzat. Il est très peu probable que le gouvernement américain nous demande de faire des choses non éthiques, ou qui ne seraient pas dans l’intérêt de notre société : si cela s’appliquait à nous, cela s’appliquerait à bien d’autres aussi.
Mais, dans tous les cas, nous ne ferons rien que nous considérerions comme non éthique ou qui détruirait de la valeur. Cela fait partie des valeurs de notre société. Depuis sa création par Serge Kampf, Capgemini accorde beaucoup d’importance aux valeurs et à l’éthique. C’est l’une des raisons pour lesquelles les gens restent très longtemps dans cette entreprise – j’y suis depuis trente ans.
Et nous ne répondons pas aux pressions externes sur ce genre de sujet.
Mme Cyrielle Chatelain, rapporteure. C’est en effet une hypothèse, mais au vu de la façon dont le gouvernement américain a mis fin à tous ses contrats avec Anthropic parce que cette entreprise refuse la surveillance de masse des Américains, elle ne paraît pas si improbable. Si je pose la question, c’est parce que le poids économique des États-Unis est important pour vous. Vous parlez d’éthique : il faut se demander où est la limite. Quand on parle de Microsoft, de Google, d’AWS, on parle de sociétés qui ne respectent pas les lois européennes, notamment le règlement général sur la protection des données (RGPD), qui maltraitent leurs travailleurs… OpenAI accepte la surveillance de masse aux États-Unis. Quelle est la limite éthique ? Il me semble qu’elle se rapproche de plus en plus.
M. Aiman Ezzat. Notre chiffre d’affaires avec le gouvernement américain est très réduit – 0,4 % du chiffre d’affaires mondial de Capgemini –, et principalement à travers cette filiale qui est en vente. Les 29 % que vous citez ne sont pas liés au gouvernement, mais à des sociétés implantées aux États-Unis, américaines ou pas, d’ailleurs. Notre exposition vis-à-vis du gouvernement américain étant très faible, nous ne sommes pas sous son influence.
Quant à ce que vous dites de ces sociétés, pardonnez-moi, mais c’est au législateur qu’il revient d’intervenir, de leur interdire le cas échéant d’opérer en Europe. S’il considère qu’elles peuvent travailler en Europe et qu’il y a une demande chez nos clients, alors je réponds à cette demande. Je ne fais rien de non éthique en travaillant avec Microsoft, qui a le droit d’opérer en Europe, qui n’y a pas été déclaré comme une société non éthique. Si le législateur lui interdit de poursuivre son activité en Europe, il n’y aura plus de demande des clients et alors je ne travaillerai plus avec eux. Mais cette décision ne me revient pas. Tant que j’ai une demande de mes clients, j’y réponds.
Nous avons une charte éthique interne, par exemple sur l’IA, pour savoir ce que nous développons et ce que nous ne développons pas. Si je me sépare de Capgemini Government Solutions (CGS), c’est parce que je considère que je n’ai pas assez d’impact sur la gouvernance pour contrôler ce qu’ils font. Dans le contexte actuel, j’ai pris la décision de vendre.
Mme Cyrielle Chatelain, rapporteure. Vous avez absolument raison sur le rôle du législateur ! Il y a néanmoins aussi une responsabilité des entreprises, par exemple quand on devient actionnaire d’une société qui permettra à Microsoft de continuer à asseoir sa domination alors que la qualification SecNumCloud aurait pu être l’occasion de développer des services fondés à 100 % sur des technologies européennes. Alors qu’ils étaient exclus des offres les plus sécurisées, vous les réintégrez dans le jeu, d’une certaine manière.
M. Aiman Ezzat. Encore une fois, nous répondons à une demande. Avant Bleu, les solutions proposées ne répondaient pas aux besoins. En tant que prestataire de services, nous travaillons avec Bleu comme avec OVH, et nous essayons de nous conformer à la législation ; mais ce sont les clients qui font les choix, en fonction des règles qui leur sont imposées. Vous ne pouvez pas nous accuser d’aider Microsoft à construire un cheval de Troie !
Mme Cyrielle Chatelain, rapporteure. Être actionnaire de Bleu, c’est un choix !
M. Aiman Ezzat. Oui, pour répondre à une demande de services qui existe sur le marché. Ce n’est pas Bleu qui va nous rendre riches ! Il faudra des années avant de voir un éventuel profit de Bleu.
M. le président Philippe Latombe. Malheureusement, la vision américaine actuelle est différente de ce qu’elle était. L’accès aux données, le kill switch, la rupture économique forte avec les États-Unis et la montée des droits de douane avaient été théorisés : ce sont maintenant des réalités. Nous assistons ces jours-ci à un chantage du président américain qui menace l’Union européenne de limiter les livraisons de GNL (gaz naturel liquéfié) si elle ne signe pas l’accord de l’été dernier sur les droits de douane. Avez-vous un plan B qui vous permettrait, pour ne pas laisser vos clients et vous-même en difficulté, d’utiliser des solutions numériques européennes quasiment du jour au lendemain, si jamais votre accès à des solutions américaines était coupé ? Ma question vaut aussi pour d’éventuelles solutions chinoises, d’ailleurs.
M. Aiman Ezzat. C’est une bonne question. Il y a une dépendance, c’est vrai, de l’Europe vis-à-vis de solutions non européennes : elle ne date pas d’hier, mais elle a augmenté, parce qu’il y a des secteurs où l’Europe n’a pas investi. C’est le cas du matériel, par exemple : je suis assez vieux pour me souvenir de sociétés comme Olivetti ou ICL. Elles n’existent plus, et nous n’avons pas de matériel européen. La couche logicielle est très faible, comme les puces. Notre dépendance est donc forte, et c’est une réalité avec laquelle nous devons composer.
La conscience du risque en matière de souveraineté numérique a fortement augmenté ces quinze derniers mois. Dans le cadre de la certification européenne de cybersécurité pour les services cloud (EUCS), en discussion, certains pays européens poussaient pour une ouverture totale et refusaient toute contrainte, contrairement à ce qu’a fait la France avec SecNumCloud ; ils ont beaucoup évolué au cours des douze derniers mois. Il y a une prise de conscience.
Nous recherchons des solutions. Ainsi, nous avons fait une acquisition stratégique, celle de Cloud4C, parce qu’ils ont su créer un environnement de fonctionnement en open source. Aujourd’hui, on peut donc faire tourner un centre de calcul avec des logiciels purement open source, de façon très automatisée et très compétitive. Nous avons fait cet investissement pour contribuer au renforcement de la souveraineté européenne.
Le risque d’un kill switch me paraît très faible. À court terme, que ce soit pour Bleu ou pour les centres de calcul de nos clients, il n’y a pas de kill switch, ils peuvent continuer à fonctionner pendant des mois. La question est plutôt celle du long terme ; on peut perdre les évolutions et rencontrer des problèmes de cybersécurité. Mais on peut continuer à opérer : nous avons des clients dont les environnements ne sont plus maintenus mais qui continuent à fonctionner… Le kill switch concerne seulement des environnements opérés à partir de l’étranger, ou situés à l’étranger. Quand on parle de protection des données, on parle bien d’opérations : il est essentiel que ces opérations aient lieu en Europe, avec des Européens. On arrive ainsi à créer des environnements où l’on a du temps pour assurer certaines évolutions.
Dans certains domaines, il n’y a pas d’alternatives, il faut en être conscient.
On voit donc une évolution, une prise de conscience. Beaucoup d’entreprises se préoccupent de la continuité de leurs opérations : il y a deux ans, ces discussions n’existaient tout simplement pas, parce que le risque n’était pas perçu. Nous en discutons avec nos clients, mais cela ne se fera pas du jour au lendemain.
M. le président Philippe Latombe. Merci de vos réponses. N’hésitez pas à les compléter par une contribution écrite.
*
Audition, ouverte à la presse, de M. Martin Untersinger, journaliste au Monde, et MM. Antoine Schirer et Sébastien Bourdon, journalistes indépendants (jeudi 26 mars 2026)
M. le président Philippe Latombe. Monsieur Untersinger, vous avez mené une enquête pour le journal Le Monde sur les entreprises qui font le commerce des données personnelles sur internet. Messieurs Schirer et Bourdon, vous avez signé la semaine dernière un article, dans Le Monde également, alertant sur le fait que vous étiez parvenus à localiser précisément le porte-avions Charles-de-Gaulle en Méditerranée grâce à l’application Strava, utilisée par un militaire faisant son footing sur le pont.
Vos enquêtes montrent à quel point l’utilisation des données personnelles peut constituer un risque non seulement pour les individus mais aussi pour la souveraineté nationale.
Avant de vous céder la parole, je vous rappelle que l’article 6 de l’ordonnance du 17 novembre 1958 relative au fonctionnement des assemblées parlementaires impose aux personnes auditionnées par une commission d’enquête de prêter serment de dire la vérité, toute la vérité, rien que la vérité.
(MM. Martin Untersinger, Antoine Schirer, et Sébastien Bourdon prêtent successivement serment.)
M. Martin Untersinger, journaliste au Monde. Je travaille depuis plus de quinze ans sur le numérique et les questions qu’il pose en matière de désinformation, de libertés publiques, de données personnelles, de grandes plateformes et de cybersécurité. Si vous espérez de ma part des solutions, vous serez déçus. En revanche, je peux partager mes constats.
Au risque d’enfoncer quelques portes ouvertes, je décèle trois types de vulnérabilité de l’économie européenne dans le domaine numérique.
Elle concerne d’abord les couches dites basses du cyberespace – la typologie en identifie trois –, c’est-à-dire les matériels, les équipements, les protocoles. Je laisse de côté ce sujet, qui ne me paraît pas premier et que je ne maîtrise pas pleinement.
Ensuite, la vulnérabilité affecte la couche des logiciels, soit tous ces outils que nous utilisons dans notre vie quotidienne, personnelle ou professionnelle et qui sont, pour leur quasi-totalité, conçus ailleurs – aux États-Unis, mais pas seulement. Je parle là des algorithmes des réseaux sociaux, des logiciels qui font fonctionner les téléphones et les ordinateurs, une large majorité des logiciels professionnels, les grandes plateformes utilisées par tout un chacun.
Est enfin vulnérable la troisième couche, qui permet de capter les usages, donc les données – personnelles mais pas seulement – que nous produisons et qui sont ensuite stockées, analysées et exploitées par des entreprises étrangères.
Les conséquences sont de trois ordres.
D’abord économique, l’innovation et les emplois se développant ailleurs et l’État étant dans l’impossibilité d’actionner ses leviers d’influence habituels sur l’économie.
Les conséquences sont ensuite d’ordre juridique avec, avant tout, la difficulté à appliquer notre droit puisque les entreprises sont implantées à l’étranger. Le code influe sur les usages – Lawrence Lessig a montré dès 2000 que « code is law » – et une part croissante de notre espace public et démocratique est régentée par des algorithmes conçus ailleurs. Par exemple, lorsque le propriétaire du réseau social X décide de privilégier certains contenus, compte tenu du rôle de ce réseau dans la fabrique de l’information, cela a un effet concret, immédiat et dévastateur.
Enfin, toute l’architecture numérique est orientée vers la captation de notre attention et donc de nos données personnelles – les deux se nourrissant d’ailleurs mutuellement. À cette infrastructure s’arriment des dispositifs juridiques qui permettent aux autorités extra-européennes de récupérer ces données sous certaines conditions.
J’aimerais appeler votre attention sur plusieurs points.
D’abord, la souveraineté n’est pas la garantie de la sécurité : ce n’est pas parce que c’est fait en France ou en Europe que c’est automatiquement mieux. Parmi les très nombreux exemples, je mentionnerai le fait que les géants du numérique sont les seuls à offrir, pour les messageries, des moyens de protection à la mesure des menaces qui pèsent sur certaines populations à risque – journalistes, activistes, etc. Si je prends l’exemple du Health Data Hub, la plateforme des données de santé, lesdites données sont-elles réellement moins sécurisées sur cette plateforme qu’elles ne l’étaient auparavant dans des bases de données diverses et au régime de sécurité peut-être plus aléatoire ? Par ailleurs, il ne faut pas oublier les entreprises ou les services qui paraissent français mais qui sont en fait fondés sur des technologies ou des fonds américains.
Ensuite, il ne faut pas se laisser piéger par le discours lancinant selon lequel l’espace numérique serait sans règles et sans loi, et la puissance publique démunie et inopérante si elle ne s’appuie pas sur les géants du numérique. L’histoire récente montre que c’est tout bonnement faux. Le législateur, en particulier européen, est capable d’adopter des textes pour contraindre les géants du numérique – le RGPD (règlement général sur la protection des données), le DSA (règlement sur les services numériques), etc. Il suffit parfois d’appliquer les textes qui existent, ce qui ne va pas sans poser des problèmes d’application – nous parlerons sans doute des courtiers en données – ou de montrer que l’État dispose d’outils, tels que l’interpellation du fondateur d’une messagerie pour lui rappeler ses obligations.
Enfin, la gouvernance du monde numérique échappe en partie aux logiques strictement étatiques et économiques traditionnelles. Je pense notamment aux délibérations techniques, collectives et publiques dans des instances dédiées – par exemple sur les protocoles qui font fonctionner une grande partie de nos échanges numériques – ou aux modes d’élaboration de certains logiciels collaboratifs, transparents et accessibles à toutes et à tous, comme le logiciel libre. Ces initiatives ne sont pas strictement françaises, ni européennes, pourtant elles servent le bien commun.
M. Antoine Schirer, journaliste indépendant. Je suis journaliste indépendant. Je travaille pour des services d’enquête à la BBC, pour Reporters sans frontières et pour Le Monde.
Les StravaLeaks sont une série d’enquêtes qui examinent les vulnérabilités causées par un usage imprudent de l’application américaine Strava. Disponible sur les smartphones et les montres connectées, elle est l’application de sport la plus populaire – fin 2025, elle revendiquait, dans son rapport annuel, 180 millions d’utilisateurs actifs dans le monde. Elle permet aux utilisateurs d’enregistrer leurs performances sportives, mais aussi de les partager en ligne, un peu à la manière d’un réseau social. Le problème vient de ce que lorsque vous créez un profil sur cette application, celui-ci est, par défaut, public. On peut donc y trouver plein d’informations, parmi lesquelles le nom, l’âge, mais surtout l’historique des activités, lesquelles sont souvent géolocalisées – on peut connaître le point de départ, le trajet et le point d’arrivée.
Notre enquête s’est intéressée à une autre fonctionnalité de l’application, qui permet de voir les autres personnes qui font ou ont fait le même trajet que vous. Si c’est dans le bois de Vincennes, cela ne pose guère de problème. En revanche, si des personnes dont le profil est public ont enregistré des activités dans des endroits plus sensibles, auxquels seuls certains individus ont accès – au hasard, les résidences du chef de l’État, des bases militaires –, elles apparaîtront sur l’application. C’est cette brèche que nous avons explorée.
Elle n’est pas nouvelle puisque, dès 2018, le New York Times avait réussi, par le biais de l’application, à localiser des bases américaines en Afghanistan. Dans la foulée en France, Le Canard enchaîné et Le Télégramme ont identifié des agents de la DGSE (direction générale de la sécurité extérieure) et des militaires sur la base de l’île Longue.
Dans notre premier travail, en 2020 pour Mediapart, Sébastien Bourdon et moi avions trouvé plus de 800 militaires français ayant participé à des opérations extérieures (Opex), dont plus de 200 membres des forces spéciales. En 2024, cette fois pour Le Monde, nous avons retrouvé des gardes du corps de trois chefs d’État – Joe Biden, Vladimir Poutine et Emmanuel Macron. S’agissant de ce dernier, les activités sportives des membres du GSPR (Groupe de sécurité de la présidence de la République) – les gardes du corps du président – nous ont permis d’identifier à l’avance et à dix reprises, les hôtels où séjournait le président lors de ses déplacements – ces informations sont censées être confidentielles – et de trouver les domiciles des agents, ce qui, selon une source proche du GSPR, constitue une faille de sécurité avérée.
Quelques mois plus tard, nous révélions comment des membres d’équipage des sous-marins nucléaires français divulguaient, par le biais de Strava, des informations sensibles sur le calendrier des patrouilles.
Enfin, la semaine dernière, avec nos collègues du Monde Asia Balluffier et Liselotte Mas, nous avons retrouvé la position du porte-avions Charles-de-Gaulle, rendue publique en temps réel par l’activité sur Strava d’un militaire.
Je peux d’ailleurs annoncer à votre commission que nous ferons prochainement de nouvelles révélations sur ce dossier ; nous sommes en bouclage.
M. Sébastien Bourdon, journaliste indépendant. Je suis également journaliste indépendant. J’ai travaillé pendant plusieurs années essentiellement pour le service enquête de Mediapart et plus récemment pour Le Monde, journal pour lequel j’ai cosigné avec Antoine Schirer les enquêtes sur Strava.
Mme Cyrielle Chatelain, rapporteure. Vos travaux ont ceci de différent que dans un cas, l’utilisation des données géolocalisées est volontaire – des personnes les affichent volontairement sur leur application – ; dans l’autre, elle donne lieu à une exploitation commerciale par le biais de courtiers en données. Dans tous les cas, cette utilisation pose des questions de sécurité, comme l’identification de personnalités aux responsabilités importantes, de proches ou d’habitudes. Pouvez-vous préciser comment ces données, qui paraissent inoffensives de prime abord, finissent, une fois compilées, par représenter un risque, en particulier dans la période de forte tension que nous connaissons ?
M. Martin Untersinger. En effet, nos enquêtes ne concernent pas tout à fait les mêmes données, mais les risques sont assez similaires.
J’ai travaillé avec des confrères de plusieurs médias européens sur des échantillons de données personnelles que nous nous sommes procurés auprès de courtiers en données (data brokers). Ces données, souvent géolocalisées, sont captées au sein d’applications de tous types, installées sur des téléphones, souvent à des fins publicitaires. Elles sont extraites, échangées et transférées sur un marché assez opaque et massif.
De la même manière que pour Strava, nous parvenons, à partir de ces données, à identifier des officiers de la DGSE, des policiers de la DGSI (direction générale de la sécurité intérieure), des militaires opérant sur des bases sensibles, des employés de grandes industries de défense, des personnels chargés de la protection de la présidence de la République, etc. Cela représente-t-il un risque ? Oui, celui-ci étant évidemment différent selon les personnes concernées.
Dans le cas des officiers de la DGSE, dont l’identité est protégée par la loi, savoir où ils habitent peut les exposer à des pressions. Ces données révèlent aussi leurs déplacements, leurs activités personnelles ainsi que leurs contacts. Elles représentent donc un risque évident. Cela vaut aussi pour les autres personnels que j’ai évoqués.
Les données sur lesquelles nous avons travaillé ne permettent pas de prévoir, contrairement à celles que mes collègues ont mentionnées, puisqu’elles concernent le passé. Mais elles donnent accès au même type d’informations – par exemple, la géolocalisation d’un gendarme de la Garde républicaine dans le petit village de la Creuse dans lequel Emmanuel Macron s’est rendu il y a quelque temps – ; on connaît précisément l’adresse de l’établissement hôtelier grâce aux données GPS.
Lorsqu’on se penche sur les déplacements des officiers de la DGSE, on les voit évidemment boulevard Mortier ; le long des lignes de métro qui les amènent à la gare du Nord ; sur les quais des trains de la gare du Nord qui desservent leurs lieux d’habitation ; devant chez eux, etc. C’est d’une grande finesse. Donc les risques sont nombreux. Les données sont en elles-mêmes inoffensives, mais dans la mesure où elles sont reliées au domicile, au lieu de travail et à tous les lieux qui permettent d’identifier la personne et ses activités habituelles, elles constituent une menace.
M. Sébastien Bourdon. Les risques sont grosso modo les mêmes pour les données sur lesquelles nous avons travaillé, à cette différence près que les données de Strava sont directement accessibles à tout un chacun – pas besoin d’un intermédiaire. Il suffit de créer un compte ; c’est gratuit et ne demande qu’une adresse e-mail et quelques clics.
Les personnes n’ont, pour beaucoup d’entre elles, pas conscience de ce qu’implique le fait d’appuyer sur un bouton sur une montre connectée ou sur un téléphone – ce faisant, elles mettent en ligne des données. Je le répète, le profil créé sur Strava est par défaut public, ce qu’ignore l’immense majorité de ses utilisateurs, comme ceux de Facebook ou d’autres réseaux sociaux. Ils ne vont pas davantage modifier les paramètres de l’application pour que leur profil devienne privé. Pourtant, les outils mis à disposition sont plutôt bien faits – deux clics et quinze secondes sont suffisants. Dès lors que le profil est privé, on limite une très grande partie des risques. On peut certes trouver des informations sur des profils privés mais l’immense majorité de celles que nous avons recueillies n’aurait pas pu l’être si les profils des gardes du corps ou des personnes sur le Charles-de-Gaulle avaient été privés.
J’y insiste, la plupart des personnes ne mesurent pas complètement ce qu’implique l’enregistrement de leurs performances sportives dans une application qui s’apparente à un réseau social. Les courses, les circuits de vélo qui sont enregistrés dans un profil sont automatiquement partagés ; ils peuvent être commentés, likés comme on le ferait sur Facebook avec ses amis.
Indépendamment de la différence de nature des données concernées, les risques sont exactement identiques à ceux que vient de mentionner mon confrère.
Dans notre cas, compte tenu des profils auxquels nous nous sommes intéressés – gardes du corps de chef d’État, sous-mariniers des SNLE (sous-marin nucléaire lanceur d’engins) ou marins à bord du Charles-de-Gaulle –, les risques opérationnels, notamment en matière de sécurité, sont évidents. Il est problématique que tout un chacun puisse, en trois clics, savoir où se trouve le porte-avions, ou connaître le rythme des patrouilles des SNLE ou la date de leur départ en mer – nous parlons là de l’une des composantes de la dissuasion nucléaire française.
Je prends un exemple très concret, qui date de 2024, si mes souvenirs sont bons. À Krasnodar, en Russie, un officier de l’armée russe a été assassiné pendant qu’il faisait un footing dans un parc, a priori par les services de renseignement militaire ukrainiens. Cet officier avait un profil Strava public et suivait toujours le même itinéraire. Il a vraisemblablement été attendu par ses assassins dans le parc où il avait ses habitudes. Certes, la situation en France n’est pas la même, mais le risque que représente le fait de pouvoir connaître les habitudes sportives d’agents ou de militaires est très clair.
À cela s’ajoute une dimension plus personnelle. Les gardes du corps qui côtoient toute la journée les présidents américain, russe ou français voient et entendent des choses sensibles. Un service de renseignement étranger disposera grâce à Strava d’un moyen de pression gigantesque sur la personne puisqu’il connaîtra l’adresse de son domicile, de l’école de sa fille, etc. Il pourra lui demander d’aller placer un micro à l’Élysée ou que sais-je encore.
Tout ceci est faisable très facilement. Mon collègue et moi avons certainement des compétences pour mener des enquêtes, mais avec des moyens très rudimentaires – un ordinateur et une connexion internet –, il ne nous a pas fallu plus de vingt-quatre heures pour repérer la position du Charles-de-Gaulle – nous ne travaillons pas à temps plein depuis deux ans sur le sujet. Il va donc sans dire que d’autres personnes, peut-être plus mal intentionnées, et dotées de moyens bien plus importants que nous, peuvent trouver ces mêmes informations, et même beaucoup plus.
M. le président Philippe Latombe. Pensez-vous que les applications devraient proposer par défaut un profil privé – une action serait ensuite nécessaire pour le rendre public – et non l’inverse ? Ce serait une mesure de sécurité minimale que le législateur pourrait imposer.
M. Sébastien Bourdon. Ce serait merveilleux, mais c’est totalement contraire au fonctionnement et à l’économie des réseaux sociaux, qui ont tout intérêt à ce que le maximum d’informations soient publiques. Cela me paraît assez inenvisageable.
Mme Cyrielle Chatelain, rapporteure. Avez-vous noté, à la suite de vos enquêtes, une prise de conscience au sein de l’armée, dont témoigneraient des directives enjoignant aux militaires de rendre privé leur profil ?
Pouvez-vous confirmer que Strava continue à stocker les données même si le profil est privé ?
Quel est le niveau de consentement à la captation de ces données ? Les utilisateurs en sont-ils conscients ? Le RGPD est-il respecté ?
M. Antoine Schirer, journaliste indépendant. Pour chaque enquête, nous avons eu des échanges avec l’armée. Nos interlocuteurs avaient conscience du problème et le prenaient très au sérieux.
On constate qu’après la parution de chaque article, des profils passent en privé, mais quelques mois plus tard, de nouveaux profils publics apparaissent. Il semble très compliqué de faire la police auprès de dizaines de milliers de militaires et de s’assurer que les règles d’hygiène numérique sont respectées.
M. Sébastien Bourdon, journaliste indépendant. La prise de conscience par l’armée des risques liés au numérique et aux réseaux sociaux est antérieure à nos articles. En 2020, lors de notre première enquête sur Strava, qui concernait les militaires en opération extérieure et les forces spéciales, nous avons appris que l’armée distribuait, depuis le début des années 2010, un guide – assez bien fait – du bon usage des réseaux sociaux, d’une dizaine de pages. Il y est indiqué comment mettre son profil en privé ; à quoi faire attention ; ce qui est autorisé et ce qui ne l’est pas. Ce document est régulièrement mis à jour et distribué à l’ensemble des militaires. La formation et l’information sont donc présentes au sein de l’armée. Nous savons que les recommandations, en particulier s’agissant de Strava, ont été renforcées à la suite de nos enquêtes. Pour autant, il faut conserver à l’esprit que le Charles-de-Gaulle accueille à son bord 1 800 marins. Comment vérifier concrètement que chacun d’eux applique les recommandations, pourtant salutaires dans un contexte de tension, et met son profil en privé ? Je n’ai pas la réponse.
M. Martin Untersinger. En ce qui concerne les données publicitaires, la légalité est une question centrale et finalement assez simple. Le droit européen est très clair : lorsque vous captez des données à caractère personnel pour faire de la publicité, en particulier lorsque cette captation se fait sur un appareil personnel, le consentement est obligatoire.
Comment ce consentement est-il obtenu dans le cas des données publicitaires que se procurent les courtiers en données personnelles ? Par la fameuse fenêtre que l’on appelle parfois de manière abusive la fenêtre RGPD – en l’occurrence, c’est la directive ePrivacy qui s’applique –, dans laquelle on vous informe que vos données personnelles sont captées par l’application et qu’elle les partage avec un certain nombre d’entreprises partenaires. Au début, il y en avait entre dix et quinze – ce qui est déjà beaucoup – mais, aujourd’hui, dans n’importe quelle application, vos données personnelles peuvent être transmises à plusieurs dizaines voire plusieurs centaines d’entreprises partenaires.
Si ces entreprises étaient effectivement les destinataires finaux et uniques des données, cela poserait déjà un certain nombre de problèmes, mais ce n’est même pas le cas. Mes collègues de la rédaction allemande du site Netzpolitik, avec lesquels j’ai travaillé, comparent le marché des données publicitaires mobiles à la lave à l’intérieur des lampes – elle bouge, se divise, se rapproche. Autrement dit, c’est un marché en mouvement permanent. Les données s’échangent, se revendent, sont modifiées, recoupées, etc. par des dizaines et des dizaines d’acteurs différents, sans qu’il soit vraiment possible de suivre leur cheminement.
En droit européen, le consentement doit obéir un certain nombre de règles : il doit être éclairé, libre, etc. Les conditions ne sont évidemment pas remplies pour les données que l’on retrouve chez les data brokers ou dans une régie publicitaire. Le marché repose sur une illégalité manifeste. Dès lors, la solution n’est pas – je suis désolé de le dire dans cette enceinte – d’adopter de nouveaux textes mais d’appliquer ceux qui existent et de donner aux régulateurs les moyens de s’attaquer à ce marché, qui est très clairement hors de contrôle.
M. le président Philippe Latombe. Puisque vous évoquez le RGPD et la directive ePrivacy, avez-vous un avis sur la future directive omnibus ? Va-t-elle améliorer ou dégrader la situation ? Va-t-elle accroître la masse de données dans les mains des courtiers ?
Le règlement omnibus touche à la définition de ce qu’est une donnée personnelle et tend à intégrer la directive ePrivacy dans le RGPD.
M. Martin Untersinger. Je ne suis pas au fait des dernières évolutions de l’omnibus. Il a effectivement été question de changer la définition des données personnelles. À cet égard, il est intéressant de noter que cet élément était réclamé par tous les géants du numérique ; toutes leurs contributions publiques le mentionnaient. Je vous laisse en tirer les conclusions sur l’impact que cela pourrait avoir sur nos libertés publiques. Mais je m’arrêterai là, car je ne suis pas familier des détails de l’omnibus.
Mme Cyrielle Chatelain, rapporteure. Vous dites qu’il conviendrait de donner davantage de moyens aux régulateurs, mais quelles sont les instances pertinentes ? S’agit-il de la Cnil (Commission nationale de l’informatique et des libertés), des instances de contrôle des données au niveau européen, de toutes à la fois ? Quels organes mériteraient de voir leurs capacités d’action renforcées ?
M. Martin Untersinger. Dans la mesure où le respect du droit relatif aux données à caractère personnel relève en France de la Cnil et, en Europe, de ses homologues, ces instances semblent être les chefs de file naturels pour régler ce problème.
Le premier enjeu est le caractère mouvant de cet écosystème très opaque, dans lequel il est très complexe de reconstituer le circuit des données. Pour avoir échangé avec la Cnil, je sais que les enquêtes et les procédures de sanction prennent du temps et que les entreprises concernées sont extrêmement agiles et fluides.
Ce n’est pas directement lié à une action du régulateur, mais j’ai en tête le cas d’une start-up française qui avait été épinglée par Google pour ne pas avoir respecté les bonnes pratiques sur son réseau publicitaire. Cette start-up récupérait des données personnelles pour les revendre, notamment dans des outils de surveillance proposés à des États. Une fois blacklistée par Google, cette société a disparu. Son PDG en a immédiatement recréé une autre et si je n’ai pas d’informations à son sujet, il n’y a, à mon sens, guère de suspense quant à son activité.
Il y a donc une complexité inhérente du marché, ainsi qu’une complexité technique. Pour avoir échangé avec des chercheurs informatiques, qui dédient une grande partie de leur activité à la compréhension fine des places de marché automatisées, des procédures de captation des données sur les téléphones et donc de toute la chaîne de transmission jusqu’aux courtiers, je peux vous dire qu’eux-mêmes, alors qu’on pourrait imaginer qu’ils disposent de moyens pour éclaircir le circuit des données, peinent à comprendre le cheminement. Ils font face à des acteurs qui opèrent à dessein dans l’opacité, précisément parce que cela leur permet de détourner un certain nombre de données au sein des marchés publicitaires. De plus, les entreprises qui collectent les données sur les appareils sont ingénieuses pour déjouer les protections techniques qui s’y trouvent. Il y a un double enjeu de complexité organisationnelle et de complexité technique du marché.
Le problème des données personnelles est gigantesque. Les autorités de protection font avec les moyens qui leur sont conférés, sachant que les données publicitaires mobiles ne sont que l’une des questions qu’elles ont à traiter. Cela étant, à mon sens, c’est d’elles que peut venir une partie de la solution, puisqu’il leur revient de faire appliquer le droit – qui ne semble actuellement pas respecté.
Mme Cyrielle Chatelain, rapporteure. Dans le cadre de votre enquête, avez-vous identifié les clients des data brokers ? S’agit-il, par exemple, des grandes centrales publicitaires, comme Google Ads, Meta ou Criteo ?
De même, avez-vous identifié des secteurs dans lesquels les données sont utilisées autrement qu’à des fins publicitaires ? Vous évoquiez notamment la revente de données à des États. Quel est le profil des personnes qui achètent ces données ?
M. Martin Untersinger. Nous n’avons pas obtenu d’informations spécifiques sur les clients des data brokers. Les acteurs que vous avez cités se situent plutôt en amont de la chaîne par rapport aux courtiers.
En revanche, ce qu’on sait, et vous venez d’y faire référence, c’est qu’à ce marché foisonnant des données publicitaires s’est greffée une industrie spécifique, qui achète ces données, les consolide, les analyse et les revend. Une partie de ces données sont destinées à la puissance publique, notamment pour l’analyse des flux à l’intérieur des villes, ou aux entreprises privées, pour connaître le cheminement des personnes au sein d’un quartier, afin de voir dans quelles enseignes elles s’arrêtent. Mais surtout, une industrie de la surveillance étatique s’est greffée au secteur publicitaire. Une quinzaine ou une vingtaine de sociétés achètent des données, notamment et vraisemblablement auprès de courtiers, pour fournir des outils de géolocalisation et de pistage à des services de renseignement ou de police.
En l’espèce, la question légale est plus compliquée, car si la collecte de données et leur utilisation en l’absence du consentement de la personne ne sont pas autorisées, leur usage par la puissance publique n’est pas nécessairement illégal, les juristes n’étant pas tous d’accord sur ce point. Quoi qu’il en soit, le marché, lui, est illégal.
Cette industrie ne pose pas les mêmes questions que celle de la surveillance qui vend des logiciels espions intrusifs. Les données publicitaires peuvent d’ailleurs – j’aurais dû l’indiquer plus tôt – être manipulées ou gonflées artificiellement, ce qui altère leur fiabilité. Mais cela reste des outils permettant de géolocaliser, avec des contrôles encore moins importants que ceux qui existent pour d’autres solutions de surveillance étatique.
Il y a par exemple tout un débat sur le fait que l’État américain achète des données révélant des informations qui ne sont normalement accessibles que grâce à un mandat de la justice. Or il considère que ces données préexistent et sont publiques : il les achète donc et les utilise.
Ces pratiques interrogent d’autant plus qu’il n’y a aucune notion de limite géographique. Rien n’empêche un acteur, disons un service de renseignement d’un pays sur lequel j’enquête, d’acheter des données et de me géolocaliser. Cela pose donc question pour les journalistes, les activistes, etc.
Mme Cyrielle Chatelain, rapporteure. La surveillance de masse devient une préoccupation grandissante, notamment aux États-Unis où il y a eu un changement de régime assez important. Hier, Meredith Whittaker témoignait du fait que des discussions sur Facebook avaient été utilisées lors d’un procès contre une femme qui avait aidé sa fille à avorter. Savez-vous si des géolocalisations peuvent être utilisées à des fins de surveillance aux États-Unis, par exemple pour criminaliser l’action d’ONG ou encore l’accès aux droits reproductifs des femmes ?
M. Martin Untersinger. Il ne me revient aucun exemple spécifique. Cependant, il est très largement documenté depuis plusieurs années que certaines agences américaines, comme le DHS (département de la sécurité intérieure des États-Unis) et son unité ICE (service de l’immigration et des douanes), qui est au cœur de l’actualité, ont acheté auprès des sociétés que j’évoquais des outils de surveillance et de pistage. Or tout l’enjeu et toute la sensibilité de ces données, qui sont a priori publicitaires, c’est qu’elles nous géolocalisent dans toutes nos activités quotidiennes. Elles peuvent donc révéler ce que le droit européen considère comme des données particulièrement sensibles. Vous avez mentionné les droits des femmes, mais nous pourrions citer la liberté religieuse, l’appartenance syndicale ou le secret médical. Quand vous voyez le déplacement d’une personne dans un centre d’oncologie, par exemple, cela révèle évidemment des informations médicales sensibles. Nous évoluons dans une sorte de matrice qui collecte à tout instant nos données personnelles, si bien que tous nos secrets et tous les aspects les plus sensibles de nos vies sont concernés.
Puisque cette architecture et ces données existent, initialement à des fins publicitaires, il n’est absolument pas surprenant que la conséquence logique de cet écosystème, qu’on a laissé proliférer depuis vingt ans, soit la greffe de sociétés sur ce marché et la revente de solutions de pistage à des États.
M. le président Philippe Latombe. Nous avons aussi abordé la question du chiffrement avec Meredith Whittaker. Cette question agite beaucoup l’Union européenne, dont le projet de « chat control » est en débat au Parlement européen et a suscité des discussions au sein du Parlement français. Quelle est votre opinion sur le chiffrement ?
À cet égard, Mme Whittaker a indiqué que s’il n’y a pas d’accès au contenu chiffré, des métadonnées extraordinairement importantes peuvent néanmoins être récupérées, celles-ci pouvant révéler avec qui vous avez discuté, où vous vous trouviez, quelle antenne a borné, voire donner une géolocalisation plus précise encore grâce au GPS.
M. Martin Untersinger. D’abord, et je pense pouvoir parler au nom de mes confrères, il est nécessaire de dire que les outils de communication sécurisée, dont Signal est un excellent exemple, sont pour nous journalistes, qui traitons parfois de sujets sensibles, une bénédiction. Ils sont absolument nécessaires en ce qu’ils sécurisent notre travail et permettent le respect effectif du droit à la protection des sources.
À titre personnel, j’utilise ces outils des dizaines de fois par jour et il me semble absolument nécessaire de préserver cet acquis, particulièrement à la lumière du contexte aux États-Unis où se situent la plupart des fournisseurs d’outils de communication. Même si la sécurisation n’est pas totale, car le chiffrement ne concerne que les messages en transit, pouvoir échanger de cette manière est indispensable à l’exercice de la profession journalistique.
Quant aux métadonnées, elles sont effectivement très révélatrices et très précises. Je me souviens d’un ancien chef de la NSA, l’Agence nationale de sécurité américaine, qui avait dit : « Nous tuons des gens en nous basant sur les métadonnées. » Il est donc absolument crucial de les protéger. En effet, le secret des sources, ce n’est pas tant garder confidentiel ce que vous a dit quelqu’un, mais avec qui vous avez discuté. De mon modeste point de vue de journaliste, la protection des métadonnées est donc aussi importante que le chiffrement des messages.
Mme Cyrielle Chatelain, rapporteure. Je reviens à Strava. Auriez-vous pu collecter le même type de données sur d’autres applications ? Pourquoi avoir choisi celle-ci ?
Par ailleurs, quelles applications envoient-elles des données aux data brokers ?
M. Sébastien Bourdon. Nous avons travaillé sur Strava, car c’est de très loin l’application sportive la plus populaire en France et à l’international. Il en existe de nombreuses autres, souvent liées à des marques connues telles que Nike, Adidas ou Garmin. Ces plateformes ont des fonctionnalités équivalentes, ou du moins proches de celles de Strava, aussi aurions-nous pu les utiliser, mais elles sont simplement moins populaires.
Les autres applications qui permettraient de trouver des informations sensibles – cela a d’ailleurs déjà été documenté –, sont les applications de rencontres, comme Tinder, Grindr ou Bumble. Leur principe est le même que les applications sportives : voir le profil des autres utilisateurs et utilisatrices dans un certain périmètre et selon certains critères. Or pour être vu par les autres, il faut que votre téléphone, qui agit comme une balise GPS dans votre poche, indique en permanence où vous êtes.
Le média néerlandais Follow The Money a publié une enquête – l’an dernier si je ne fais pas erreur – pour laquelle ils avaient réussi à suivre des militaires américains sur différentes bases en Europe grâce à Tinder. L’idée était de créer des comptes qui agiraient comme des balises autour des différentes bases, afin de voir les militaires qui utilisent cette application y apparaître lors de leurs déplacements.
Nous utilisions déjà Strava lorsque, en 2020, nous travaillions sur l’opération Barkhane, mais nous nous étions aussi localisés sur Tinder à Gao, au Mali. La plupart des Maliens n’utilisant pas Tinder, les seuls profils que nous voyions apparaître étaient ceux de militaires français en poste dans cette base. L’application indique si la personne se situe à 1, 2, 3 ou 4 kilomètres, sachant qu’avec un système de triangulation, on peut même obtenir une localisation très précise, à quelques mètres près ; ce n’est pas très compliqué à faire. Et comme il s’agit d’une application de rencontres, les utilisateurs ajoutent nécessairement des informations personnelles : nom, âge, photos, y compris en uniforme ou avec des armes dans le cas des militaires.
S’il est possible de faire cela au Mali, on peut aussi y parvenir en France métropolitaine. Il ne faut que trois clics pour se localiser sur l’île Longue sur Tinder et cela permettrait certainement d’identifier des dizaines, voire des centaines de militaires français.
M. Antoine Schirer. Le design de ces applications a été pensé pour favoriser les échanges entre les gens, pouvoir accéder au profil des autres, etc. Si nous avons utilisé Strava, c’est parce que l’interface est particulièrement propice à cela. Il y a vraiment des brèches béantes qui ont rendu notre travail particulièrement facile, ou du moins assez aisé pour quelqu’un qui a quelques compétences en programmation.
Avant d’être journaliste, j’ai été designer numérique et je pense qu’il ne serait pas très compliqué de configurer l’application de telle manière qu’il soit toujours possible d’enregistrer ses footings et d’assurer le service aux utilisateurs tout en protégeant mieux leurs données. En deux heures de discussion, je suis convaincu que nous pourrions davantage verrouiller les choses et empêcher ce que nous avons pu faire.
M. Martin Untersinger. En réalité, quasiment toutes les applications sont concernées par la collecte de données publicitaires. La quasi-totalité des applications et des services qu’elles proposent étant gratuits, les outils sont financés par la publicité. Ils embarquent donc des dispositifs pour en afficher et collecter des données afin de les cibler.
Au risque de me répéter, la difficulté vient du fait que la personne qui récupère les données n’est pas nécessairement l’éditeur de l’application. Même quand vous éditez un célèbre site de petites annonces, la régie publicitaire est externalisée. Or c’est cette dernière qui procède à la collecte. De la même manière, les développeurs de petites applications font souvent appel à des services tiers, par exemple pour compter le nombre de visiteurs. Ces briques de construction d’une application sont gratuites et ces services se rémunèrent grâce à la publicité : ils récupèrent des données de géolocalisation qui alimentent le marché.
Certes, l’éditeur d’une application est responsable au premier chef des données de ses utilisateurs, mais pointer tel ou tel outil ne résout pas le problème et n’aide pas à sa compréhension, car ce sont d’autres acteurs, à un niveau inférieur, qui procèdent à la collecte. Et je répète que toutes les applications sont concernées.
Cela vaut d’ailleurs aussi pour l’application du Monde – nous l’avons dit dans nos enquêtes. Nous avons trouvé des données issues de l’application de notre journal dans les fichiers du courtier que nous avons sollicité. Nous nous en sommes d’abord réjouis, pensant que nous pourrions ainsi savoir d’où elles venaient et comment elles étaient arrivées là, le journal n’ayant aucun lien technique ou juridique avec le courtier en question. Nous avons multiplié les mises en demeure, mais ce fut finalement impossible de connaître le circuit ! Quand bien même on identifie les applications d’où viennent les données, la responsabilité du détournement est bien en aval.
M. le président Philippe Latombe. Jusqu’à présent, la collecte de données passait par les cookies. Grâce aux évolutions techniques, d’autres modalités de récupération d’informations sont en train d’émerger pour faire de la publicité ciblée. Quelles évolutions voyez-vous arriver ? Y aura-t-il toujours une fuite en avant, avec des alertes de votre part puis l’intervention systématiquement en retard du législateur ? Pour le dire autrement, sommes-nous comme l’équipe d’Italie, qui court après le ballon, ou avons-nous la possibilité de reprendre la main ?
M. Martin Untersinger. Ce qui est certain, c’est que les acteurs de la publicité se montrent très ingénieux pour collecter les données et passer par d’autres biais que les cookies. En l’occurrence, les données publicitaires mobiles s’appuient sur l’identifiant publicitaire – une suite de chiffres et de lettres – propre à chaque téléphone et auquel sont rattachées toutes les données personnelles collectées. Il y a des moyens de déjouer ce fonctionnement : des paramètres de confidentialité permettent de camoufler ou de changer régulièrement cet identifiant. Mais comme toute l’économie numérique est fondée sur la publicité, que la géolocalisation est perçue comme le Graal, ou du moins comme le moyen de cibler les publicités de manière très fine, les acteurs de la publicité proposent des innovations techniques qui font que nous sommes sans cesse dépassés par les évolutions.
M. Vincent Thiébaut (HOR). Je vous remercie pour ces propos très intéressants. Ce que j’en retiens, c’est que la faille est d’abord humaine. Si j’avais la bonne formation et le bon réflexe au moment où j’utilise une application, à plus forte raison si j’exerce un métier sensible, je me poserais la question du partage de mes données.
Pendant que vous parliez, je me suis amusé à sélectionner au hasard une application dans le Google Store. On m’a alors dit que cette application peut partager ma position et des informations personnelles à des tiers, et ainsi de suite. Cela signifie que nous disposons des informations et que le risque est identifié !
Peut-être devons-nous donc nous demander si ces informations sont assez lisibles et compréhensibles. Et je ne parle pas des mises à jour, notamment des politiques de confidentialité, comme celles, très importantes, que nous avons connues lors de l’entrée en vigueur du RGPD. Tout le monde clique sur « oui » sans savoir ce qu’il valide. Outre le fait de courir derrière la technologie par la loi, n’y a-t-il pas un gros travail de pédagogie à faire ?
Je suis vraiment surpris par les exemples que vous avez donnés, qui relèvent de la défaillance humaine. Il me paraît invraisemblable qu’on n’ait pas demandé aux militaires en Opex d’éviter d’utiliser Tinder le temps de l’opération ! C’est pourquoi j’estime que la faille est d’abord humaine avant d’être technologique.
La technologie, on pourra toujours courir après, elle aura toujours un coup d’avance. Il faut donc la bonne information et la bonne formation de l’utilisateur. Que pourrions-nous faire dans ce domaine ?
M. Martin Untersinger. Je laisserai mes confrères répondre sur les données mises en ligne volontairement.
Pour ma part, je suis plutôt en désaccord avec le fait que les choses relèveraient d’une faille humaine. Certes, on peut se passer d’un smartphone, mais c’est tout de même assez compliqué. Je vois que vous en avez un, je présume pour de très bonnes raisons ; pareil pour moi. Or il est humainement impossible de lire les conditions d’utilisation de chacune des applications qu’on utilise et à plus forte raison des 500 entreprises avec lesquelles elles traitent et auxquelles elles fournissent nos données. La question n’est donc, selon moi, pas du tout individuelle, mais dépend de l’écosystème, de l’application du droit et de la responsabilisation des acteurs de ce marché foisonnant et opaque.
On ne peut raisonnablement demander à quelqu’un de connaître exactement les données qui seront collectées, leur cheminement et la manière dont elles seront utilisées, dans la mesure où même les experts, les régulateurs et les informaticiens sont incapables de le faire.
Il est toujours possible, dans les paramétrages, de limiter l’exposition publicitaire, mais j’ai tendance à penser qu’il est insuffisant de faire reposer sans cesse sur l’individu la responsabilité de sa sécurité numérique et de la protection de ses droits fondamentaux, par le biais, en l’espèce, du respect du droit relatif aux données personnelles. C’est trop compliqué et les pouvoirs publics sont aussi là pour protéger le citoyen de la prédation de cette industrie à laquelle, pour ce qui est des données publicitaires, il est impossible de se soustraire.
M. Sébastien Bourdon. Je suis d’accord, monsieur le député, sur la dimension humaine, mais la question est avant tout systémique. Dans notre dernière enquête, c’est bien une personne en particulier qui a permis d’obtenir la position du Charles-de-Gaulle, mais il y a en réalité des milliers de militaires qui font à peu près n’importe quoi sur Strava et sur d’autres applications. Une personne, à un moment T, a cliqué sur sa montre et révélé la position du bâtiment, mais je n’ai aucun doute sur le fait que d’autres, à bord du Charles-de-Gaulle, ont, au cours des dernières semaines, fait strictement la même chose.
Pour être tout à fait honnête, nous avions déjà trouvé le porte-avions il y a plusieurs années au cours d’une de nos précédentes enquêtes, lorsque nous cherchions les gardes du corps. En 2024, nous avions su que le Charles-de-Gaulle se trouvait au large du Yémen. Nous n’avions pas publié l’information parce que le contexte n’était pas le même et que les positions avaient quelques mois. Mais nous trouvons très régulièrement la position de bâtiments militaires en mer, y compris des sous-marins nucléaires d’attaque. Le problème ne relève donc pas d’une seule personne.
Oui, ce serait évidemment très bien de mieux former et de davantage sensibiliser les militaires – entre autres professions – aux questions numériques. Je rappelle tout de même les échelles : 1 800 personnes se trouvent à bord du Charles-de-Gaulle et la France compte 200 000 militaires. Quant au manque de formation et d’habileté numérique, cela ne concerne pas que Strava, ni les dimensions purement opérationnelles. Il faut être lucide sur le fait que l’immense majorité de la population française maîtrise très mal ce qui se passe sur son smartphone, sans parler de fonctionnalités un peu complexes.
Je termine par une anecdote qui, à mon sens, en dit long. Quand, avec Antoine Schirer, nous avons envoyé nos questions à l’Élysée concernant les gardes du corps du président, le chef du GSPR a fait une erreur. Il m’a enlevé de la boucle, mais a cliqué sur « répondre à tous », laissant donc mes collègues en copie. Son message était destiné au service de communication de l’Élysée et il y indiquait, entre autres, qu’il valait mieux des sportifs que des alcooliques. Au-delà des propos en tant que tels, le fait est que ce monsieur a déjà du mal à adresser un mail aux bonnes personnes – cela arrive à tout le monde.
C’est un fait : l’immense majorité de la population ne sait pas utiliser son téléphone et ne regarde jamais les paramètres de confidentialité de son compte Facebook ou Strava. Il faut de l’éducation, mais pas uniquement au sujet de cette application, ni seulement pour les militaires ; le problème est beaucoup plus large.
M. le président Philippe Latombe. Merci beaucoup pour cette anecdote rafraîchissante. Nous suivrons également avec attention la publication de votre prochaine enquête qui, avez-vous dit, est en bouclage.
Je vous remercie de vous être rendus disponibles et de votre liberté de ton. Si vous souhaitez ajouter des éléments ou réagir aux prochaines auditions que nous organiserons, n’hésitez pas à nous fournir une contribution écrite.
*
Audition, ouverte à la presse, de M. Max Schrems, fondateur de l’association NOYB (None of your business) (jeudi 26 mars 2026)
M. le président Philippe Latombe. Monsieur Schrems, je vous souhaite la bienvenue. Plusieurs arrêts des juridictions européennes portent votre nom. Pouvez-vous retracer l’histoire de vos différents combats pour la protection des données personnelles, qui vous ont notamment opposés à Facebook et à Meta ?
M. Max Schrems, fondateur de l’association NOYB (None of your business). Je vous remercie pour cette invitation.
Oui, cela fait longtemps que nous luttons. Tout a commencé quand Edward Snowden a dévoilé que le gouvernement américain avait accès à toutes les données hébergées sur le cloud américain, par les hyperscalers, tels qu’on appelle désormais les centres de données à très grande échelle.
Les États-Unis pratiquent une telle surveillance de masse depuis 2007 ; la section 702 de la loi Fisa (Foreign Intelligence Surveillance Act) qui a été introduite en 2008, a permis de légaliser cette pratique a posteriori. Les États-Unis ont ainsi un accès total à toutes les données qui sont soit la propriété d’un fournisseur de cloud américain, soit sous sa garde ou sous son contrôle, sans limite géographique. Cet accès concerne donc n’importe quel serveur sur la planète, dès lors qu’une société américaine y a accès de quelque façon que ce soit.
La section 702 de la loi Fisa distingue deux catégories de flux de données. La première concerne les citoyens et les résidents permanents américains – ceux que les Américains appellent les US persons. Ces flux bénéficient, au titre du quatrième amendement de la Constitution américaine, d’une protection qui est à certains égards plus forte que celle prévue en Europe et leur surveillance est jugée inconstitutionnelle.
Pour le reste – toutes les données qui ne concernent pas des citoyens ou des résidents permanents américains –, le gouvernement américain peut faire ce qu’il veut. Le problème concerne la grande majorité des Européens. Les États-Unis prévoient seulement un contrôle judiciaire annuel, pour s’assurer que, de manière générale, les flux de données concernant les US persons et les autres sont bien traités séparément. Le juge américain ne contrôle donc pas les collectes d’information sur un individu donné. Il a statué à deux reprises qu’il ne lui était pas possible de le faire.
Toutefois, à la suite d’intenses pressions politiques et économiques, l’idée s’est imposée qu’un nouvel arrangement était nécessaire concernant les transferts de données entre les États-Unis et l’Europe. C’est le Data Privacy Framework (cadre de protection des données). Celui-ci repose largement sur des garanties extralégislatives américaines – des courriers, des décrets présidentiels, et ainsi de suite –, car, en pratique, comme me le signalait un parlementaire américain, il serait impossible de faire adopter au Congrès américain une loi visant à accroître les droits des étrangers, pour des raisons politiques. Il n’est donc pas réaliste d’attendre des modifications de la législation américaine en ce sens.
Sur le plan des relations publiques, la Commission européenne a géré ces questions de manière très habile, se contentant de mentionner dans ses communiqués de presse la signature de nouveaux décrets, sans préciser que ceux-ci n’étaient souvent rien de plus qu’une copie directe de ceux signés sous la présidence de Barack Obama, dont les cours de justice avaient signalé l’insuffisance. Il a souvent fallu un long travail d’analyse pour mesurer combien l’apport de nouveaux décrets était faible. Par exemple, la Commission européenne s’est félicitée que les États-Unis introduisent un principe de proportionnalité sur le modèle de celui prévu dans le droit européen, avec l’idée que cela permettrait d’interdire la surveillance de masse, dès lors que celle-ci est jugée disproportionnée par les tribunaux. Or ce n’est pas le cas. Interrogés sur ce point, les États-Unis expliquent ne pas avoir la même définition de la proportionnalité que l’Union européenne. Ainsi, les deux parties se sont accordées sur l’usage d’un terme, mais pas sur son sens. Votre recours, monsieur Latombe, permettra de clarifier ces questions.
Par ailleurs, la législation américaine est en train d’évoluer. La Cour suprême américaine, désormais très conservatrice, doit se prononcer dans les prochains mois sur les garanties d’indépendance dont dispose la Federal Trade Commission. Sa décision va probablement marquer la fin de toutes les autorités indépendantes aux États-Unis – alors que l’Union européenne s’est beaucoup appuyée sur leurs décisions pour assurer la protection des données de millions d’Européens. Les fondements des garanties actuelles pourraient être réduits à néant du jour au lendemain.
À la question de la surveillance s’est progressivement ajoutée, au cours de la dernière année, celle d’une possible fermeture de nos accès aux infrastructures par les États-Unis, dans différents domaines et pays. Après l’élection de Donald Trump, j’ai été invité au Danemark, en lien avec la menace pesant sur le Groenland : l’armée danoise s’inquiète qu’en cas de conflit avec les États-Unis, ceux-ci ne les privent de l’accès aux services numériques de Microsoft, AWS (Amazon Web Services) ou Google, par exemple. De fait, les États-Unis sont en mesure d’appliquer de tels embargos – ils le font actuellement à Cuba, en Syrie ou en Iran. Je suis un mondialiste et j’espère que ce type de situations ne se produira pas. Toutefois, au vu de ce qui s’est passé au cours de la dernière année, la question se pose. Les Danois s’inquiètent des conséquences qu’aurait un tel embargo – les hôpitaux, qui utilisent Microsoft, ne pourraient plus avoir accès aux dossiers, par exemple.
Au sein de l’Union européenne, la France a été précurseure pour lancer le débat sur la souveraineté. En tout cas, c’est au niveau européen qu’il faut fournir une réponse, parce que c’est seulement à cette échelle qu’il existe un marché suffisamment large pour justifier des investissements importants des entreprises. Il ne s’agit pas de garantir la souveraineté pour la souveraineté. Je suis un mondialiste et j’espère que dans le futur, tout le monde pourra travailler ensemble. Toutefois, il convient d’être réaliste : quand le monde est mû par le nationalisme, nous ne devons pas l’ignorer.
M. le président Philippe Latombe. Vous avez mené un travail important sur le train de mesures omnibus numérique proposé par la Commission européenne. Pourriez-vous le résumer ?
M. Max Schrems. Je tiens à votre disposition les analyses détaillées produites sur chaque article du paquet omnibus numérique par les avocats de notre association – le document fait 70 pages.
En résumé, selon nous, ce train de mesures poursuit deux buts différents. Une partie correspond à des mesures de simplification et de réduction de formalités administratives inutiles, que nous soutenons. Toutefois, des ajouts de dernière minute à ce paquet omnibus répondent à des impulsions politiques de la Commission et sont extrêmement problématiques, du point de vue de la protection de la vie privée – ils visent notamment à redéfinir la notion de données personnelles au point de la rendre obscure.
Notons que ces propositions posent également problème aux entreprises, car elles sont souvent floues et risquent de créer des difficultés pratiques. Par exemple, avec la dilution proposée de la notion de données personnelles, les données traitées par une compagnie A n’en relèveraient plus, quand celles traitées par une compagnie B en relèveraient encore, ce qui compliquerait la conclusion de contrats. Pour être franc, quel que soit le point de vue politique qu’on adopte, ces dispositions sont très mal rédigées et causeraient plus de problèmes et d’abus qu’elles n’apporteraient de solutions.
La majorité des États membres sont très sceptiques quant à la valeur des articles concernés. Ils risquent de les rejeter en bloc, ce qui nous semble une réponse raisonnable. Les spécialistes de ce domaine dans les ministères de la justice de chaque État membre sont parvenus à la même conclusion que nous : le travail sur certains de ces articles n’est pas abouti.
Mme Cyrielle Chatelain, rapporteure. Vous évoquez une impulsion politique de la Commission européenne derrière certaines dispositions du paquet omnibus numérique. Pour vous, est-ce dû au lobbying des entreprises de la Big Tech, qui est important à Bruxelles ?
Par ailleurs, pourriez-vous préciser quels sont les risques liés à la redéfinition de la notion de données personnelles pour les citoyens européens ?
Enfin, concernant les systèmes d’intelligence artificielle « à haut risque », le paquet omnibus numérique prévoit d’accorder aux entreprises un délai supplémentaire de mise en conformité. Actuellement, aux termes de l’AI Act (le règlement européen sur l’intelligence artificielle), le choix de classifier ou non un système d’IA comme étant « à haut risque » dépend d’une évaluation du fournisseur lui-même, mais celui-ci est soumis à des obligations de transparence. Le paquet omnibus numérique supprimerait ces normes de transparence, alors même que l’exploitation des données par des systèmes d’IA va gagner en intensité. Selon vous, ces changements sont-ils dus aux lobbys ? Pourriez-vous préciser les risques posés par l’IA pour les données personnelles et leur impact sur les citoyens européens ?
M. Max Schrems. Quand un député européen a demandé si, avec les modifications du RGPD (règlement général sur la protection des données) proposées par la Commission européenne, le traçage en ligne des individus, notamment à des fins publicitaires, serait toujours soumis aux obligations actuelles, celle-ci n’a pas pu apporter de réponse catégorique ; elle s’est contentée de répondre que cela dépendrait des cas. Cela montre bien comme les changements proposés sont risqués ! On pourrait donner une centaine d’exemples allant dans le même sens.
Les acteurs économiques du secteur souhaitent échapper – au moins partiellement – aux obligations du RGPD et certains des objectifs fréquemment avancés par leur groupe d’intérêts pour justifier ces demandes semblent raisonnables – la collecte de données à des fins de recherche, par exemple. Une solution qui permettrait de contenter tout le monde serait, non pas de renoncer au RGPD, mais de développer des techniques fiables d’anonymisation des données. Mais il faudrait pour cela définir l’anonymisation dans le RGPD – ce n’est pas le cas actuellement.
Je ne saurai pas répondre à votre question concernant l’AI Act, car notre organisation travaille surtout sur le RGPD. Nous ne traitons de l’intelligence artificielle que dans la mesure où elle pose des questions de protection des données personnelles. À ce titre, signalons toutefois que le paquet omnibus numérique prévoit d’introduire dans le RGPD un article 88 quater relatif à l’utilisation des données personnelles par l’IA. Cet article prévoit que, lorsque le traitement de données à caractère personnel est nécessaire dans le cadre du développement et de l’exploitation d’un système d’IA, il pourra être réalisé « aux fins d’intérêts légitimes », sans donc, que le consentement de l’usager soit nécessaire. Or une telle modification ne résoudra pas les problèmes que pose, en l’occurrence, la base légale des « intérêts légitimes ». Pour invoquer celle-ci, il faut vérifier que trois conditions sont satisfaites : que l’intérêt poursuivi est bien légitime ; que le traitement des données envisagé est nécessaire et que les intérêts du responsable du traitement ne créent pas de déséquilibre au détriment des droits et intérêts des personnes dont les données sont traitées. Or la rédaction proposée ne définit pas quand ces conditions seront satisfaites. Son applicabilité est donc douteuse ; c’est au juge qu’il reviendrait de trancher. Ici encore, le texte proposé par la Commission européenne est d’une piètre qualité juridique.
L’approche adoptée pour l’AI Act et le RGPD est très médiocre d’un point de vue juridique. En effet, ce que le législateur européen appelle « approche fondée sur l’analyse des risques » implique de confier aux entreprises elles-mêmes l’évaluation des risques. Elles sont ainsi comme des enfants dans un magasin de bonbon, qu’on autoriserait à définir combien de sucre il est souhaitable et raisonnable de consommer. De telles normes juridiques ne sont pas applicables ; elles n’aident personne. Les avocats les critiquent beaucoup car elles leur rendent difficile d’indiquer à leur client ce qui est autorisé et ce qui est interdit.
J’aime dire que ces lois numériques européennes sont comme les autoroutes allemandes, où chaque conducteur définit librement sa vitesse, c’est-à-dire le niveau de risque qu’il estime correct pour lui. Mais on pourrait choisir une autre approche de l’analyse du risque, ce que font, d’ailleurs, la majorité des pays européens, en limitant la vitesse – à 30 kilomètres à l’heure devant les écoles, 50 kilomètres à l’heure en ville, et ainsi de suite. Ces limitations rendent le risque gérable, avec des lignes rouges claires.
Les conservateurs, en particulier, défendent le choix de confier l’évaluation du risque aux acteurs économiques par le souci de s’adapter aux petites et moyennes entreprises. Mais ma mère a une petite entreprise de dix employés et elle ne veut pas avoir à définir elle-même les obligations auxquelles elle doit se soumettre dès lors que le nombre d’abonnés à sa newsletter dépasse les 10 000. Dans une société démocratique, le législateur a le devoir de fixer des règles claires de régulation du numérique – ce qui est bien autre chose que de se décharger de l’évaluation du risque et de la fixation des règles sur les acteurs économiques.
Concernant votre dernière question, nous n’avons pas de preuve que les lobbys aient exercé des pressions concernant des articles spécifiques. Des rumeurs circulent, selon lesquelles certaines entreprises auraient soumis des propositions de rédaction de certains articles, mais je ne veux pas relayer de rumeurs en public.
Selon nous, le principal problème est que l’unité de la Commission européenne chargée de rédiger les propositions de directive ne dispose tout simplement pas du personnel et de l’expertise nécessaires. C’est très regrettable. Même si je ne partageais pas forcément les options politiques de l’équipe précédente, en tant qu’avocat, force est de constater qu’elle était beaucoup plus compétente. L’équipe actuelle, elle, n’est pas forcément en mesure de produire des textes juridiquement valables – les acteurs économiques eux-mêmes hésitent à souscrire à ses propositions, car ils ne voient pas bien comment elles pourraient fonctionner en pratique.
En réalité, ceux qui bénéficient des approches « fondées sur l’analyse des risques » et de la mauvaise rédaction du droit européen, ce sont les entreprises de la Big Tech, car elles disposent des services de puissants cabinets d’avocats, qui sont capables d’engager des débats interminables avec le régulateur sur le sens de chaque terme.
On entend souvent que les lois les plus flexibles sont plus adaptées aux petites et moyennes entreprises ; en réalité, elles les accablent, parce qu’elles les contraignent à recruter des avocats simplement pour comprendre à quelles obligations elles sont soumises, alors qu’elles n’en ont pas les moyens. Nous le constatons au quotidien dans les litiges : les entreprises qui gagnent à la flexibilité du droit sont celles de la Big Tech, dont les avocats débattent pendant des centaines d’heures sur les obligations légales attachées au moindre cookie. Plutôt que de se demander quel gros titre on pourra tirer d’une législation, il faut se demander à qui elle profitera réellement.
M. le président Philippe Latombe. En vertu du système de « guichet unique » du RGPD, c’est l’autorité de protection des données de l’État membre où une société est enregistrée qui est compétente pour les actions visant celle-ci – ainsi de l’autorité irlandaise pour les sociétés américaines. Or le paquet omnibus numérique tend à intégrer les règles de la directive ePrivacy dans le RGPD, et donc à renforcer les compétences des autorités nationales de protection des données. Quel bilan tirez-vous de l’action de régulation de l’autorité irlandaise ?
M. Max Schrems. C’est une vaste question. En Europe, il faut compter avec les exécutifs nationaux ; c’est d’ailleurs au niveau national que le droit européen est transposé. Or deux États membres, l’Irlande et le Luxembourg, créent des failles de plus en plus nombreuses dans le droit européen – pas seulement en matière de droit du numérique, mais aussi en matière de fiscalité et de droits sociaux.
Sans parler des entreprises de la Big Tech, la majorité des entreprises étrangères – les entreprises chinoises, par exemple – sont domiciliées dans ces deux États. Par exemple, nous avons constaté qu’une entreprise chinoise partageait une boîte aux lettres irlandaise avec 600 autres entreprises. Cela suffit pour établir que son siège est irlandais et pour la soustraire à toute poursuite des autorités françaises ou autrichiennes. Il faut faire quelque chose contre ces pratiques abusives et absurdes. Nous en sommes à un point où de nombreux choix procéduraux du régulateur irlandais relèveraient, en Autriche, de l’abus de pouvoir et constitueraient donc des infractions pénales. Pour le dire très simplement, les procédés employés en Irlande seraient, en Autriche, susceptibles d’envoyer le régulateur en prison en Autriche !
Notons que l’ancienne directrice de la Commission de la protection des données irlandaise, la DPC (Data Protection Commission) a récemment annoncé son embauche par le cabinet d’avocat qui défend Meta. Elle rejoint donc littéralement l’entreprise qui conteste ses propres décisions devant les tribunaux irlandais. Cela illustre une pratique que l’Irlande maîtrise assez bien, à savoir présenter une belle façade tout en expliquant qu’il lui est malheureusement impossible de faire appliquer les décisions – il me semble que, dans le cas de Meta, une des amendes dépassait 1,2 milliard d’euros. Ainsi, aucune des peines d’amende dont vous entendez parler dans la presse n’est jamais appliquée : un média public irlandais a estimé que seulement 0,3 % des montants dus ont réellement été payés, parce que toutes ces affaires restent pendantes pendant des années, du fait du régulateur comme des entreprises.
Les procédures judiciaires irlandaises sont en effet extrêmement longues, complexes et onéreuses, au point qu’un citoyen lambda n’a aucune chance de faire valoir ses droits. Même des demandes très simples, comme celle d’accéder à un dossier ou d’être entendu dans le cadre de la procédure, peuvent être refusées. Elles coûtent de toute façon au moins 100 000 euros : si, en tant que citoyen français, votre cas est transféré en Irlande, vous avez théoriquement la possibilité de poursuivre le régulateur irlandais pour son inaction, mais votre démarche n’a en réalité aucune chance d’aboutir si vous n’avez pas au moins 100 000 euros sur votre compte en banque. À l’issue de l’affaire Schrems II – j’étais alors poursuivi par le régulateur –, les frais juridiques se sont établis à environ 10 millions d’euros. Si j’avais perdu, j’en aurais été personnellement redevable et j’aurais été déclaré en faillite. Il se trouve que j’avais raison d’accuser le régulateur de ne pas avoir fait son travail et que j’ai gagné, mais la plupart des gens ne prendraient pas un tel risque. De ce fait, si le régulateur et le système judiciaire existent sur le papier, ils sont dans les faits inaccessibles aux citoyens lambdas et ne produisent aucun résultat.
Pour en venir aux éventuelles solutions, une des pistes évoquées consiste à transférer certaines de ces fonctions de régulation au niveau européen, au moins pour les grandes entreprises. L’Europe est déjà dotée d’un Contrôleur européen de la protection des données, compétent pour les institutions européennes comme la Commission européenne. Il serait donc possible de décider que les Vlops (Very Large Online Platforms, les très grandes plateformes en ligne) ne doivent plus être régies par les régulateurs irlandais ou luxembourgeois mais par les institutions européennes. Cela supposerait que ces dernières se montrent à la hauteur de la tâche, ce qui n’a rien d’évident, mais nous échapperions au moins aux approches nationales qui consistent tout simplement à refuser d’appliquer la loi au nom de l’attractivité économique – car c’est bien ce qui est en jeu pour ces pays, au fond : attirer ces entreprises chez eux.
Mme Cyrielle Chatelain, rapporteure. Il y a environ quinze ans, vous avez obtenu que Facebook vous transmette les données personnelles en sa possession qui vous concernaient. Qu’avez-vous découvert ? Les choses se sont-elles aggravées depuis ? Quels types de données ces entreprises peuvent-elles désormais collecter ?
Vous avez évoqué le risque de transferts massifs de données vers les États-Unis. La question de la souveraineté et de la protection des données s’est imposée dans le débat public et de grandes compagnies comme AWS (Amazon Web Services) ou Microsoft affirment proposer des solutions souveraines. Pouvons-nous croire qu’il est possible d’utiliser ces technologies sans que nos données soient captées par ces grands groupes ?
M. Max Schrems. Votre première question renvoie au droit d’accès de la personne concernée, qui est défini à l’article 15 du RGPD. Celui-ci aussi est menacé par les réformes envisagées dans le paquet omnibus numérique. Dans le monde du travail, par exemple, il arrive que des personnes demandent à obtenir le registre des heures qu’elles ont travaillées en vue de se faire payer leurs heures supplémentaires ; elles invoquent alors cet article 15. Or, en Allemagne, on entend monter la volonté que de telles requêtes ne puissent être faites qu’à des fins de protection des données personnelles. Les entreprises, si elles pouvaient ainsi statuer sur la recevabilité de chaque demande en fonction de ses motifs, en profiteraient pour les rejeter – ce qui serait le point de départ de procédures judiciaires longues de plusieurs années. Je ne connais pas la position française sur ce point – je ne pense pas qu’il en existe une à l’heure actuelle –, mais en tout cas, l’outil dont nous disposons pour connaître l’usage qui est fait de nos données est lui aussi menacé.
Lorsque j’ai commencé mes démarches, l’argument qui m’était opposé était que, dès lors que les données étaient uniquement exploitées à des fins publicitaires, leur utilisation n’avait aucun impact, aucune conséquence sur ma vie. Sur ce point, la situation a drastiquement changé avec l’arrivée de l’IA. À ma connaissance, Meta a d’ailleurs été la première entreprise à se positionner publiquement sur ce sujet et à annoncer qu’elle utiliserait l’ensemble des données recueillies sur ses réseaux sociaux pour alimenter son modèle d’IA.
On entend souvent dire que le RGPD n’a pas prévu ces développements et qu’il est donc nécessaire d’adapter la loi à ces nouvelles technologies. Or, les vieux hommes blancs qui, en 1981, ont établi les principes qui structurent le RGPD, évoquaient déjà la possibilité que, dans le futur, les données personnelles soient réutilisées de diverses façons alors inconnues et servent à alimenter de gros algorithmes qui prendraient des décisions étranges, dont plus personne ne serait en mesure de comprendre l’origine. C’est exactement pour cette raison que nous avons le droit d’accéder aux données collectées, de les faire supprimer ou de faire corriger de fausses informations : le sentiment dominant, à l’époque, était déjà que ces algorithmes étaient susceptibles de produire des erreurs. Nous y sommes : aujourd’hui, on appelle ces fausses informations des « hallucinations » et on constate que les données recueillies pour alimenter des IA ou des LLM (Large Language Models, ou grands modèles de langage) sont rassemblées dans de grands réservoirs sans qu’on sache ce qu’elles y deviennent. Une partie importante du RGPD a été rédigée précisément pour gérer ces situations.
Or, quand l’IA est arrivée, nous avons constaté que tous les régulateurs européens, y compris la Cnil (Commission nationale de l’informatique et des libertés) – qui était habituellement un régulateur très fort sur bien des sujets – ont cédé, estimant qu’il fallait tout autoriser, de peur de prendre du retard dans ce secteur. De ce fait, nous faisons maintenant face à un tsunami qui aspire toutes les données et les utilise à des fins que nous ne pouvons pas contrôler, et que les entreprises elles-mêmes ne peuvent pas contrôler. Une de nos affaires en cours concerne par exemple un ressortissant norvégien dont l’intelligence artificielle d’OpenAI prétend qu’il a assassiné ses enfants, maltraité sa femme et commis toute une série d’actes aussi horribles que fictifs. Or, quand nous demandons à OpenAI de corriger ces informations produites par son algorithme, l’entreprise explique être techniquement incapable de le faire. De nombreuses personnes témoignent de cas similaires. Il s’agit souvent de journalistes qui, parce que leur nom apparaît en tête d’articles qu’ils ont consacrés à des affaires criminelles, sont mêlés par l’IA avec le contenu desdits articles et se retrouvent ainsi accusés d’avoir tué des dizaines d’enfants ou d’avoir commis des agressions sexuelles. Que des compagnies de la Big Tech, qui engrangent des milliards, affirment n’avoir aucun moyen de corriger ces erreurs ou de traiter le problème est affligeant. C’est précisément pour ces raisons que nous nous sommes dotés des principes qui figurent dans le RGPD.
Ainsi, alors qu’on nous assurait à l’origine que les données n’étaient collectées qu’à des fins publicitaires, nous voyons bien ce qu’il en est réellement des années plus tard. Je ne crois pas que ce soit nécessairement de la mauvaise foi ni que le but réel ait toujours été celui-là, mais le fait est que c’est bien ainsi que les choses se passent.
Pour ce qui est des solutions souveraines, le nouveau terme à la mode dans le monde de la protection de la vie privée est ce qu’on appelle le soveregnity washing, c’est-à-dire le fait de prétendre qu’une solution est souveraine quand, en réalité, on se contente d’utiliser un bon vieux serveur américain en le parant d’un drapeau européen. C’est ce que font la plupart des entreprises de la Big Tech, pour des raisons diverses. À les entendre, agir autrement serait impossible, principalement en raison des coûts qu’induiraient les investissements nécessaires ou la mobilisation d’équipes européennes pour gérer en permanence des systèmes complètement distincts. Il est intéressant de noter que ces mêmes entreprises sont en revanche capables de proposer des solutions souveraines, ou au moins partiellement souveraines, en Chine : dès lors qu’un pays s’attache à faire réellement appliquer ses lois, la souveraineté n’est plus un problème.
Lorsqu’on échange avec ces acteurs de manière officieuse, ils expliquent surtout que le déploiement de telles solutions coûterait trop cher et que, tant que les clients ne partent pas, il est plus simple d’ignorer la loi tout en faisant un peu de relations publiques. Depuis la réélection de Donald Trump, néanmoins, les gens deviennent plus critiques et ne croient plus aussi facilement à ces effets de communication. Il me semble qu’il y a là une tendance et que, d’ici cinq ou dix ans – cela ne pourra pas se faire du jour au lendemain –, de plus en plus d’infrastructures critiques et d’entreprises européennes opteront pour des clouds européens.
Une autre option serait de séparer complètement les services américains et européens. On pourrait par exemple imaginer une société par actions dans laquelle le propriétaire américain détiendrait seulement les actions, mais aucun droit de donner des ordres au dirigeant. Ce fonctionnement existe déjà en Allemagne ou en Autriche, ainsi que, j’imagine, dans d’autres pays. Toutefois, cela supposerait de restructurer les entreprises concernées et impliquerait donc des coûts. Or celles-ci ne voient pas l’intérêt des investissements, dès lors que les gens ne se détournent pas de leurs services et qu’elles peuvent continuer à les vendre. Toutefois certaines entreprises plus sérieuses font exception, et plus généralement, je crois que les compagnies américaines prennent conscience que, tôt ou tard, elles seront contraintes d’aller dans cette direction.
M. le président Philippe Latombe. Pendant très longtemps, la Cour de justice de l’Union européenne (CJUE) a étendu la définition des données personnelles et accru leur protection en élargissant le champ des données considérées comme sensibles. À cet égard, la décision SRB (Single Regulation Board, ou Conseil de résolution unique) de septembre 2025 a constitué un tremblement de terre. Comment interprétez-vous cet arrêt ? Constitue-t-il un vrai changement jurisprudentiel ou sa portée doit-elle encore être clarifiée – même s’il a servi de base à la nouvelle définition des données personnelles dans le paquet omnibus numérique ?
La CJUE est-elle la véritable instance européenne de protection des données, celle qui fixe le tempo et qui donne le la ?
M. Max Schrems. Pour répondre à votre seconde question, nous estimons que la CJUE est probablement notre seul espoir actuellement. Dans l’univers de la protection de la vie privée, le simple fait de connaître la loi et de vouloir la faire appliquer suffit pour être considéré comme un activiste, car 99 % des personnes qui travaillent dans ce domaine sont employées par l’industrie. La plupart des professeurs, par exemple, sont liés par divers contrats à des entreprises du secteur – pas tous, mais la plupart.
Cela les conduit à adopter des points de vue particuliers sur des décisions comme l’arrêt SRB. En Allemagne et en Autriche, et peut-être dans une moindre mesure en France, la littérature juridique revêt une grande importance : les tribunaux la consultent et la suivent. Or cette littérature est presque toujours rédigée par des avocats d’entreprises. Si une décision a plusieurs interprétations possibles, les ouvrages juridiques mettront en avant, dans la plupart des juridictions, une interprétation très favorable à l’industrie. En Allemagne, par exemple, les publications sont très nombreuses ; quelques-unes sont réputées pour être académiques, mais d’autres peuvent être considérées comme pratiquant un activisme pro-industrie – pour retourner l’emploi de ce terme.
Cela a une influence énorme. La CJUE y a jusqu’à présent résisté, mais elle n’est pas déconnectée de ceux qui contribuent à ce débat. L’arrêt SRB en est un premier signe. Il me semble qu’il n’a pas été bien présenté par le Contrôleur européen de la protection des données, qui s’est montré très formaliste dans son approche. Ce que nous constatons, c’est un phénomène d’écho entre les décisions des tribunaux et les vues de ceux qui composent la bulle juridique.
Dans l’arrêt SRB, la CJUE a pris le soin de reprendre explicitement tous les arrêts précédents et d’affirmer très clairement qu’elle ne modifiait pas son raisonnement juridique ; elle ne l’aurait pas fait si elle n’avait pas voulu signifier qu’elle s’en tenait à sa ligne habituelle. En l’occurrence, l’affaire portait sur le cas très spécifique de l’entreprise Deloitte, qui, pendant deux mois, avait recueilli des données partiellement anonymisées, ou pseudonymisées. La Commission européenne et la majeure partie du secteur juridique ont extrait un ou deux demi-paragraphes du jugement pour en déduire que la définition des données personnelles avait soudain changé. Le respect dû à la CJUE imposerait pourtant de lire l’intégralité de la décision et de restituer fidèlement ce qu’elle voulait dire. On peut concevoir que, dans le cas où un destinataire unique reçoit, pendant une période limitée, des données dont on peut raisonnablement considérer qu’elles ne peuvent pas être rattachées à une personne identifiée, ces données ne sont pas des données personnelles au sens où la Cour l’entend. Mais c’est très différent de ce que la Commission européenne entend introduire dans le paquet omnibus numérique pour modifier le premier alinéa de l’article 4 du RGPD – puisque, je le répète, on pourrait conclure de cette modification que les données des utilisateurs exploitées pour la publicité en ligne ne seront plus protégées en tant que données personnelles.
En vérité, alors que l’arrêt SRB n’introduit dans la jurisprudence qu’une légère inflexion, modeste et contenue, la majorité des acteurs du secteur lui donnent un poids très lourd – c’est surtout le cas des juristes spécialisés dans ce domaine, qui cherchent avant tout à vendre une solution magique. De nombreux clients seraient prêts à payer 20 000 euros pour obtenir un bout de papier leur signifiant que le RGPD ne s’impose plus à eux : ils savent que cela n’arrivera probablement jamais, mais, pour cinq ans, ils pourront faire ce qu’ils veulent, en attendant que les régulateurs réagissent. Pour un dirigeant d’entreprise, le fait qu’un cabinet d’avocats lui assure que, à la lumière du jugement SRB, ses actions sont parfaitement légales est un parfait chèque en blanc. Je crois que, si on creuse un peu, c’est ce qu’il se passe. Mais les gros titres de la presse reflètent le plus souvent les opinions de ces juristes, et non celles des autorités de protection des données.
Mme Cyrielle Chatelain, rapporteure. Voilà des années que vous utilisez le droit pour combattre les géants du numérique. Croyez-vous toujours que la loi est le bon outil, ou en tout cas qu’elle est un outil nécessaire, pour mener cette lutte ? Si oui, quelles mesures pourrait-on prendre pour gagner en rapidité et en efficacité, et peut-être pour équilibrer le rapport de force entre les multinationales et les citoyens ?
M. Max Schrems. C’est une question difficile. Lorsque vous vous engagez dans ces procédures – et nous en avons plus de 800 en cours – et que vous comprenez que le délai moyen ne serait-ce que pour accéder à vos données est de cinq ans en Europe, vous vous demandez nécessairement si l’État de droit par lequel nous sommes théoriquement régis bénéficie réellement aux citoyens. Cela dit, il n’existe pas d’alternative à l’État de droit.
Il me semble qu’il nous faut changer de psychologie, changer la façon dont nous percevons les entreprises de la Big Tech. En Autriche, l’entreprise Temu a violé une multitude de dispositions du droit du travail. Le gouvernement a décidé de poster des policiers devant ses locaux et de demander à chaque salarié de présenter son permis de conduire et ses papiers d’identité ; il s’est trouvé que la plupart n’en avaient pas. De la même façon, en matière numérique, les autorités publiques doivent regagner du terrain. Nous en sommes venus à croire que ces sociétés sont au-dessus des lois – comme si elles flottaient dans leurs propres clouds, en quelque sorte –, mais, en réalité, ce sont de vraies entreprises, avec de vrais comptes en banque et elles sont redevables devant des juridictions.
C’est une question de culture. Un jour, le responsable d’une autorité de protection des données est venu me voir à l’issue d’une conférence pour me dire combien ce serait drôle si les mesures que j’avais exposées étaient mises en œuvre. Quand on songe qu’il s’agissait précisément des lois qu’il était chargé de faire appliquer, c’est ahurissant ! C’est comme si une agence de lutte contre la drogue déclarait : « Ce serait drôle de faire quelque chose pour empêcher le trafic de cocaïne, non ? » Telle est la réalité avec laquelle nous devons composer sur le terrain. Le RGPD est souvent présenté, à tort, à l’opinion publique comme une législation horrible, impossible à mettre en œuvre. Il est vrai que les chiffres disponibles à l’échelle européenne montrent que moins de 1,3 % des plaintes débouchent sur une amende. En Autriche, seules soixante-six amendes sont prononcées chaque année ; dans le même temps, les autorités viennoises ont été capables de verbaliser plus de 1000 trottinettes électriques ers mal garées en un mois l’été dernier ! Tout dépend des priorités que nous nous fixons.
J’ajouterai que, d’un point de vue financier, le gouvernement aurait beaucoup à gagner à faire appliquer la loi. J’ai par exemple fait remarquer au gouvernement autrichien qu’une seule amende infligée à Google lui permettrait de financer le tunnel de base du Brenner, qui doit relier l’Autriche à l’Italie. Ce laisser-faire dans le domaine de la protection de données reflète davantage la culture des régulateurs et des spécialistes du sujet que la lettre de la loi.
Quant à ce que nous pouvons faire, il existe en Europe une procédure de recours collectif, comparable aux class actions (actions de groupe). Je ne suis pas très partisan de ces procédures, car elles visent à réparer les dommages une fois qu’ils ont été commis alors que la régulation devrait idéalement permettre de les prévenir, mais elles auraient au moins le mérite de faire en sorte que les entreprises américaines qui violent nos lois en subissent les conséquences.
Les États membres auraient aussi pu se saisir de l’alinéa 2 de l’article 80 du RGPD, qui autorise les ONG comme la nôtre à lancer des actions collectives. Aucun ne l’a fait, alors que cette clause nous aurait permis de porter devant la justice de nombreuses affaires que nous ne parvenons pas à faire aboutir. À titre d’exemple, nous recevons de nombreuses plaintes de parents qui nous demandent d’agir contre les atteintes à la vie privée subies par leur enfant, mais aucun d’eux n’accepte que celui-ci soit identifié comme plaignant dans une procédure officielle – contre l’école ou une autre institution –, précisément par crainte de nuire à sa vie privée. L’alinéa 2 de l’article 80 nous permettrait de traiter des situations de ce type.
Un autre élément important concerne le délai maximal dont l’État dispose pour prendre une décision. En Autriche, par exemple, si le régulateur n’a pas agi dans un délai de six mois, le plaignant peut saisir les tribunaux. En Irlande, aucun délai ne s’applique : une attente de cinq ans peut être considérée comme raisonnable et le plaignant peut être amené à payer les frais de justice à l’issue de la procédure.
De nombreuses spécificités nationales pourraient ainsi être modifiées pour faciliter concrètement notre travail – mais l’amélioration des procédures est un sujet extrêmement ennuyeux, donc peu susceptible de faire les gros titres de la presse.
M. le président Philippe Latombe. Merci de vous être rendu disponible pour répondre à nos questions et merci pour tout ce que vous faites pour la protection des données. Nous suivrons avec attention les actions de votre association. Peut-être pourrons-nous vous transmettre nos conclusions en amont de leur publication, pour que vous puissiez nous dire si elles vous semblent utiles et réalistes.
*
Audition, ouverte à la presse, du collectif Eurostack, représenté par Mme Cristina Caffarra, économiste, spécialiste de la concurrence et de la régulation des plateformes numériques et M. Yann Lechelle, entrepreneur, président-directeur général de probabl.ai (jeudi 26 mars 2026)
M. le président Philippe Latombe. Nous avons le plaisir d’accueillir l’association Eurostack, représentée par Mme Christina Cafara, économiste, spécialiste de la concurrence et de la régulation des plateformes numériques ; et M. Yann Lechelle, président-directeur général de probabl.ai.
Eurostack est un collectif de dirigeants d’entreprises technologiques européennes opérant dans différents niveaux du stack numérique, du cloud logiciel en passant par la connectivité et l’intelligence artificielle (IA), convaincus que l’Europe doit inverser la tendance qui l’a transformée en une « colonie numérique » dominée par les big tech américaines, et retrouver son rôle de fournisseur de services aux clients européens.
Je rappelle que cette audition est ouverte à la presse et fait l’objet d’une retransmission vidéo en direct. L’article 6 de l’ordonnance du 17 novembre 1958 relative au fonctionnement des assemblées parlementaires impose aux personnes auditionnées par une commission de prêter le serment, de dire la vérité, toute la vérité, rien que la vérité. Je vous invite donc à lever la main droite et à dire : « Je le jure ».
(M. Lechelle prête serment).
Mme Cristina Caffarra, économiste. Eurostack est une initiative européenne dont l’objectif consiste à réduire la dépendance extrême de l’ensemble de notre infrastructure numérique à l’égard, essentiellement, de fournisseurs américains. Lorsque je parle de dépendance, j’évoque réellement la totalité des couches : des puces au cloud, en passant par les logiciels, la connectivité et jusqu’à l’intelligence artificielle.
L’Europe a longtemps considéré que l’infrastructure cloud était une infrastructure passive, à l’instar de l’eau ou de l’électricité, et que nous ne laisserions d’ailleurs pas des acteurs étrangers gérer à notre place. Or, le cloud n’est pas passif ; il constitue la rampe de lancement à partir de laquelle se déploie un large éventail de services numériques, de gestion des données et d’applications commerciales qui nous ont rendus dépendants, à tous les niveaux, y compris les entreprises, les administrations et la vie quotidienne. L’Europe ne peut plus rester dans cette position de vulnérabilité extrême, qui n’est pas acceptable.
Bien entendu, certains acteurs affirment qu’ils vont nous aider, qu’ils sont favorables à cette évolution et qu’ils respecteront leurs engagements, mais la réalité est plus complexe. De mon point de vue, il ne s’agit pas seulement d’une question de sécurité ou de résilience, mais de croissance économique. En effet, si vous ne captez pas la chaîne de valeur sur laquelle reposent vos services, vous envoyez des montants considérables à l’étranger que vous auriez pu investir en Europe. Nous savons tous que la productivité européenne croît beaucoup plus lentement que celle des États-Unis, essentiellement en raison du manque d’investissement technologique. Dans ce domaine, nos investissements sont bien plus faibles, et si nous poursuivons dans cette voie, l’écart va continuer à se creuser.
Pourtant, nous sommes un continent riche : nous épargnons deux fois plus que les États-Unis et nous envoyons chaque année environ 300 milliards d’euros vers des sociétés de capital américain. Nous devons donc utiliser nos capacités propres, qui sont considérables, d’autant plus que l’Europe dispose également de nombreux talents. Jusqu’à présent, nous nous sommes principalement concentrés sur un outil : la réglementation. En tant qu’experte en réglementation et en économie, j’ai participé à ces débats. Pendant très longtemps, nous avons pensé qu’il suffisait de réguler les plateformes ; nous avons beaucoup réglementé, mais nous n’avons pas construit à l’échelle nécessaire.
Aujourd’hui, il nous faut inverser cette tendance, nous avons besoin de demande. À ce titre, deux leviers de la demande doivent être activés : l’un est la commande publique ; nous devons faire cela correctement. Cet argent doit être investi dans les entreprises technologiques européennes. L’autre est la demande privée, qui représente 80 % de la demande. Le mouvement est lent, car il existe une inertie réelle, mais je suis convaincue qu’à terme la demande privée suivra.
Pour conclure, ce que nous voyons chez Eurostack est un changement profond sur le terrain. Les entreprises ont pleinement conscience de la difficulté de la situation. Ce n’est pas seulement un enjeu politique ou sécuritaire, mais un enjeu économique et de croissance. Nous devons utiliser les atouts européens pour croître. On commence aujourd’hui à observer des mouvements concrets, y compris du côté des financements et des capitaux privés, qui commencent à s’investir dans la technologie européenne et qui voient des opportunités dans l’intelligence artificielle. Il faut poursuivre résolument dans cette direction.
M. Yann Lechelle, président-directeur général de probabl.ai. Je vous remercie de nous recevoir. Entrepreneur de la tech depuis vingt-cinq ans, je développe des produits et des solutions qui se trouvent régulièrement en concurrence directe avec des solutions américaines. Mon expérience m’a conduit à constater combien il est difficile, en France comme en Europe, d’entrer en concurrence frontale avec des plateformes dominantes qui freinent notre croissance. Cette difficulté tient à la fois à des blocages structurels et à des blocages psychologiques propres à notre environnement. C’est précisément pour cette raison qu’Eurostack constitue une réponse crédible, même si elle ne peut être qu’une partie de la solution.
J’ai été directeur général de Scaleway, opérateur cloud qui figure parmi les trois grands acteurs du cloud en France. Notre pays a d’ailleurs la chance de disposer de trois opérateurs cloud significatifs, là où d’autres pays européens n’en comptent pas autant. Plus récemment, je suis redevenu entrepreneur avec probabl.ai, un spin-off de l’Institut national de recherche en sciences et technologies du numérique (Inria) qui valorise un actif open-source, champion mondial dans sa catégorie, avec près de quatre milliards de téléchargements.
Ces exemples montrent clairement que nous n’avons ni un problème technique ni un problème d’offre. Les compétences sont présentes, les entreprises sont prêtes. Mais elles sont trop petites et ne correspondent pas aux attentes des acheteurs. C’est dans ce contexte que j’ai rejoint le collectif Eurostack, agrégat de fournisseurs européens existants, qui ne sont pas perçus comme équivalents aux solutions proposées par les hyperscalers américains ou par de grandes plateformes étrangères, alors même que ces dernières dominent très largement les flux d’export.
Si l’on considère les 260 milliards d’euros qui quittent chaque année l’Europe pour alimenter les fournisseurs extraterritoriaux selon l’étude Asteres, un tiers concerne le cloud et un quart le software as a service (Saas). Ces flux constituent l’essentiel de la valeur captée, le service n’en représentant qu’une part mineure. À titre de comparaison, OVH, acteur majeur du cloud en France et l’un des plus importants en Europe, ne réalise qu’un milliard d’euros de chiffre d’affaires environ. Cet exemple illustre l’écart colossal entre notre consommation et notre capacité à capter ces flux. Le déficit est massif et, en réalité, la souveraineté numérique que nous appelons de nos vœux est proche de zéro en volume d’achats. Le sujet est donc fondamentalement économique.
Le collectif Eurostack, structuré sous la forme d’une association de droit allemand, réunit des citoyens et des entrepreneurs représentant principalement l’offre. Notre objectif consiste ainsi à contribuer à l’adéquation entre une demande qui s’éveille, mais également une situation critique en matière de dépendances. Les acheteurs sont en alerte, mais ils ne savent pas encore comment consommer. Nous sommes justement présents pour proposer une offre capable de répondre à cette demande. Parallèlement, je copilote d’autres initiatives, notamment un indice de résilience numérique destiné à aider les entreprises et les comités exécutifs à mesurer leurs dépendances, système critique par système critique.
Je développe également un narratif autour de l’open-source, que je considère comme un vecteur majeur de rattrapage. L’histoire montre en effet que chaque acteur challenger, où qu’il soit, utilise l’open-source et l’openness, que je nomme « ouvertarisme » comme tactique de rattrapage. En Europe, nous avons cru, avec une certaine naïveté, que financer l’offre suffirait. Or le projet européen n’est pas abouti : nous ne disposons pas d’un marché homogène, contrairement aux États-Unis ou à la Chine, et il demeure fragmenté.
Il est donc indispensable de rééquilibrer la situation. La méthode européenne doit correspondre à ce que nous sommes : un ensemble de pays partageant des valeurs communes. Nous ne pouvons plus nous contenter de la seule régulation ; il faut réorienter les flux économiques. En effet, ce sont eux qui, à l’horizon d’une décennie, pourront nous apporter les garanties d’une véritable souveraineté numérique, si nous parvenons à agir dès maintenant.
M. le président Philippe Latombe. Percevez-vous une volonté de Bruxelles de progresser vers un rééquilibrage, à travers la commande publique et la commande privée, par exemple à travers un « Buy European Act » ? Certains pays sont-ils plus moteurs que d’autres en la matière ? Quels sont ceux avec lesquels vous parvenez à trouver des points d’accord, afin d’améliorer l’adéquation entre la demande et l’offre ?
Mme Cristina Caffarra. La Commission européenne essaie d’agir de la bonne manière, mais elle se heurte à deux types d’obstacles. Le premier réside dans les lobbys, qui sont extrêmement envahissant à Bruxelles, très organisés et qui trouvent une écoute réelle au sein de la Commission. À un certain niveau, l’administration européenne manque de courage et d’inspiration, et le message de la peur porté par ces acteurs au nom des entreprises américaines s’avère efficace. Le récit qu’ils diffusent est le suivant : il serait extrêmement risqué pour l’Europe de se découpler des États-Unis.
Or, personne ne parle de rupture ni de briser les liens. D’abord, cela n’est pas possible, car nous sommes trop dépendants et incapables de remplacer intégralement l’ensemble des services et des couches de solutions numériques. Ces acteurs font planer la menace du découplage, de la restriction d’accès au marché européen, et affirment que cela serait très dangereux pour l’Europe.
Ce récit est largement diffusé et provient directement de l’industrie. Une entreprise mondiale qui vend massivement aux États-Unis ne souhaite évidemment pas être associée à un mouvement perçu comme défavorable par les Américains. Lorsqu’une entreprise européenne, qui devrait être un champion pour l’Europe, relaie ce discours, c’est extrêmement dangereux pour l’Europe, on risque de reculer. Pour un bureaucrate confronté en permanence à ce type de lobbying agressif, cela crée un climat de peur. Certains en ont conscience, mais ce lobbying produit malgré tout des effets.
À cela s’ajoutent des différences de positionnement entre États membres, qui compliquent la convergence. La France est historiquement pionnière sur ces sujets, mais cette position est caricaturée par les lobbyistes, qui la qualifient de protectionniste. D’autres pays revendiquent une posture plus modérée, plus conservatrice, notamment l’Allemagne. Pourtant, sur le fond, la position allemande est largement alignée avec celle de la France, mais l’industrie allemande ne peut pas admettre qu’elle tient le même discours.
La position néerlandaise est plutôt favorable et alignée, tout comme celle du Danemark. Il existe donc un ensemble de pays globalement d’accord, malgré des différences de discours liées à des traditions nationales distinctes. En réalité, un certain alignement existe, mais le principal problème réside dans l’intensité du lobbying, qui crée un climat de peur et freine toute décision ambitieuse.
M. Yann Lechelle. Je confirme qu’il existe des sensibilités qui, selon les moments, s’alignent ou se contestent. Nous ne pourrons pas parvenir à un résultat à vingt-sept. Cela n’est pas réaliste. En revanche, certaines alliances, une coalition of the willing, des entités qui se rejoignent volontairement, peuvent déplacer le curseur et produire des changements significatifs. C’est précisément l’ambition du mouvement Eurostack, dont l’offre significative couvre l’ensemble de la stack.
Il s’agit d’une nouveauté, car jusqu’à présent, l’attention s’est surtout portée sur l’innovation financée par le capital-risque, celle du numérique de demain, à laquelle on mêle volontiers des sujets comme le quantique, qui n’ont pourtant rien à voir avec l’infrastructure numérique. Eurostack se focalise sur le niveau inférieur, à savoir la stack ou l’empilement technologique. On y retrouve d’abord les composants, notamment les semi-conducteurs, domaine dans lequel l’Europe est également très en retard. Le rattrapage dans la production de semi-conducteurs prendra de toute façon dix à vingt ans, mais la bonne nouvelle est que les composants, une fois achetés, sont notre propriété d’un point de vue matériel.
À l’inverse, tous les éléments au-dessus des composants sont fournis sous forme de flux et de location de services, qu’il s’agisse de l’infrastructure as a service (IaaS), de la platform as a service (PaaS) ou du software as a service. Cette partie peut être substituée progressivement, maillon par maillon. Du côté d’Eurostack, nous disposons précisément de fournisseurs à tous les niveaux de la stack. L’offre ne constitue donc pas le problème et il n’est pas nécessaire de la financer davantage, car les financements arrivent lorsque le carnet de commandes se remplit.
Il suffit d’imaginer que, sur les 260 à 300 milliards d’euros de flux qui quittent chaque année l’Europe, nous parvenions à rediriger seulement 1 %, 2 % ou 3 % vers des acteurs locaux. Immédiatement, leur chiffre d’affaires serait multiplié par deux ou trois. Des entreprises autrefois petites deviendraient moyennes, des moyennes deviendraient grandes. À partir de là, un cercle vertueux pourrait s’enclencher, permettant aux acteurs de consolider le marché. Aux États-Unis, la Securities and Exchange Commission (SEC) ne s’intéresse pas, ou très peu, aux acquisitions hostiles inférieures à dix millions de dollars. De ce fait, les entreprises américaines qui ont développé une capacité de consolidation massive absorbent toute l’innovation émergente. Comme elles ne paient pas d’impôts en Europe, elles bénéficient d’un avantage qui neutralise le risque d’investissement et leur permet de conserver un excédent structurel par rapport aux acteurs locaux.
En Europe, la situation est inverse ; nous ne disposons pas de grands acteurs technologiques capables de jouer ce rôle. On peut citer SAP et Spotify, mais ils sont peu nombreux et leur taille reste limitée. Ces acteurs ne consolident pas. En France, Mistral accélère et se développe, et l’on peut espérer qu’il devienne un acteur consolidateur, mais cela reste une exception.
Lorsque l’on observe les hyperscalers et les big tech américaines, les Magnificent Seven, leur valorisation cumulée atteint environ 20 000 milliards de dollars. Ces entreprises ont la capacité de racheter tout ce qui les gêne ou tout ce qui leur permet de maintenir leur avantage compétitif. En Europe, nous sommes malheureusement très loin de ces volumes et de ces valorisations. C’est pourquoi il est indispensable de créer un changement dynamique avec les pays qui partagent cette analyse et qui considèrent, comme nous, qu’il faut modifier la trajectoire. Nous n’y parviendrons pas à vingt-sept, car si Bruxelles exige un consensus absolu, certaines nations refuseront, ayant trop à perdre et trop peu à offrir.
En revanche, la France et l’Allemagne ont naturellement des choses à faire ensemble, de même que les Pays-Bas ou le Danemark, d’autant plus que ce dernier pays a été directement menacé dans sa souveraineté, y compris territoriale, et commence à mesurer l’enjeu. Il faut désormais opérer un basculement psychologique.
Nous sommes un certain nombre à travailler sur la souveraineté numérique depuis plus de dix ans, mais nous étions trop peu nombreux et il n’existait pas de prise de conscience collective. Je pense que ce point de bascule est désormais atteint.
Des alliances européennes sont possibles, notamment autour d’un dispositif équivalent au Small Business Act américain. En effet, les États-Unis ont mis en place dès 1969 un protectionnisme intelligent à travers ce Small Business Act, qui a permis de rediriger les flux publics vers des acteurs locaux devenus ensuite des entreprises majeures. Par exemple, la Defense Advanced Research Projects Agency (Darpa) a financé massivement, par la commande et non par la subvention, des projets à l’origine de l’émergence des hyperscalers, Google ayant par exemple bénéficié de budgets fédéraux considérables. Ces mécanismes existent ; il suffit de s’en inspirer.
Le Small Business Act européen existe théoriquement, mais il n’est pas fonctionnel. D’autres techniques permettraient également de contourner la contrainte bruxelloise du choix du moins-disant. On pourrait, par exemple, exiger que le sous-jacent soit open-source. Cela permettrait d’assurer la réversibilité, de maîtriser le code source et la technologie sous-jacente, quel que soit le fournisseur.
Mme Cyrielle Chatelain, rapporteure de la commission d’enquête sur les dépendances structurelles et les vulnérabilités systémiques dans le secteur du numérique et les risques pour l’indépendance de la France. Globalement, nous sommes d’accord sur le niveau de dépendance, qui est très élevé. La question centrale consiste donc à savoir comment en sortir. Au-delà du volet de la régulation, vous avez évoqué deux autres leviers. Le premier concerne la réorientation du flux économique, qui part aujourd’hui vers les États-Unis. De ce que j’ai compris dans vos propos, pour enclencher la machine, il faut commencer par réorienter le flux de l’économie publique, par la subvention ou par la commande. Vous avez également insisté sur le rôle de l’open-source dans cette dynamique.
Par ailleurs, vous avez souligné que nous ne disposons pas de suffisamment d’infrastructures pour répondre à la demande. Se pose donc la question du développement de ces infrastructures et de leur montée en capacité.
Dans le modèle que vous proposez, comment l’argent public, dans un premier temps, puis l’argent privé, peut-il permettre de financer le développement, c’est-à-dire la montée en puissance et l’augmentation des capacités des acteurs européens, afin de répondre aux demandes européennes ? Enfin, vous avez mentionné le Small Business Act. Avez-vous identifié d’autres outils permettant de réorienter les financements publics et, éventuellement, privés ?
Mme Cristina Caffarra. Votre description de la situation est juste. Contrairement à d’autres initiative, Eurostack ne se contente pas d’attendre que l’État fasse tout à notre place. De fait, l’État ne peut pas prendre en charge l’ensemble des décisions économiques. En tant qu’entreprises, nous devons agir nous-mêmes, et cela n’est possible que s’il existe une motivation réelle.
J’établis ici une distinction claire entre le public et le privé, car les motivations ne sont pas les mêmes. Dans le secteur public, l’État peut évidemment établir des mandats. Ainsi, il est légitime que l’État décide qu’une partie de l’argent public soit orientée vers des entreprises européennes. Cela ne produira pas seulement une différence en termes de valeur, même si elle sera réelle, mais cela enverra surtout un signal fort : des solutions existent et peuvent être mises en œuvre.
Cependant, le véritable volume, et donc la véritable réorientation des flux économiques, se situe dans le secteur privé. En Europe, la demande pour ces services est massive, mais l’offre est presque exclusivement détenue par des acteurs non européens. Du côté de l’offre, des alternatives existent pourtant, dans toutes les couches de la stack. En réalité, le problème porte sur la demande. On nous oppose souvent l’argument des hyperscalers. Certes, il reste du travail pour agréger l’offre et créer des produits intégrés et attractifs, domaine dans lequel les entreprises américaines excellent. Elles vendent des bundles, des paquets intégrés. Mais nous avons les compétences, les composantes et le savoir-faire pour produire des offres équivalentes.
Cependant, nous manquons d’acheteurs : sans demande, tous les meilleurs plans demeurent théoriques. Le véritable obstacle concerne donc l’action collective. Les entreprises sont d’accord sur le principe, mais elles craignent d’agir seules. Des solutions existent pourtant, comme des alliances d’acheteurs.
Enfin, si un Small Business Act à l’européenne semble pertinent, il ne faut pas croire qu’une réglementation magique transformera le marché. La réglementation ne modifie pas les marchés ; ce sont les opérateurs qui le font. Il est temps que les entrepreneurs reprennent ce pouvoir, sans attendre que l’État ou le régulateur décide pour les trente prochaines années.
M. Yann Lechelle. Madame la rapporteure, votre mise en équation est correcte : il s’agit de trouver les bons leviers. Le Small Business Act est un mécanisme qui a fonctionné aux États-Unis. Nous n’avons pas nécessairement besoin d’un outil identique, mais des équivalences permettant de déclencher l’acte d’achat et de faire en sorte que des acteurs petits deviennent plus grands sont absolument essentielles. Un mot-clé a été utilisé ici en anglais, celui de bundle, dont l’opposé est l’unbundle, le groupement de produits permettant une intégration verticale.
Les acteurs hyperscalers et, plus largement, les big tech américaines sont intégralement verticalisés : ils disposent d’une offre à tous les niveaux de la stack, ce qui leur permet de proposer des paquets intégrés, ces fameux bundles. Ils vendent ainsi la totalité de la stack – y compris des choses dont vous n’avez pas encore besoin. Or, à Bruxelles, le bundling n’est pas interdit. Ces opérateurs offrent des produits excellents et ils disposent de compétences commerciales et marketing puissantes.
À l’inverse, en Europe, l’offre est éclatée sur l’ensemble de la stack, et le bundle n’existe pas. Pour un acheteur, il est donc plus complexe d’obtenir une solution intégrée verticalement correspondant à ses besoins. En réalité, il faudrait déconstruire, dans chaque appel d’offres, l’offre présentée comme bundled et, à l’inverse, assembler les offres locales, car nous disposons bel et bien des compétences à tous les niveaux de la stack.
Il importe donc de développer un nouveau muscle du côté des achats. La régulation n’apporte pas nécessairement de solution sur les marchés privés, mais en revanche, sur les marchés publics, l’achat doit être exemplaire. En France, nous avons tenté certaines expérimentations, aux résultats contrastés. Par exemple, la tentative de recréer un cloud à partir de zéro n’a pas fonctionné. Nous avons ensuite mis en avant des offres de cloud de confiance, avec Bleu et S3NS, qui apportent une souveraineté de la donnée d’un point de vue juridique, mais pas une souveraineté technologique.
Il faut donc se demander avec quels acteurs nous sommes capables de composer, à partir d’un cahier des charges qui n’est peut-être pas idéal, mais qui constitue un dénominateur commun compatible avec les acteurs locaux, souvent moins chers. De fait, un produit de Scaleway ou d’OVH est souvent moins cher que le produit équivalent chez AWS, Azure ou Google. Un serveur informatique loué en 2026 est une commodité. Il est donc parfaitement possible de consommer localement une partie significative de ces achats. Cela implique de segmenter l’achat afin de faire correspondre l’offre aux besoins.
De son côté, l’offre doit être exemplaire, et c’est à nous, éditeurs de logiciels et fournisseurs d’infrastructures, de l’être. Nous en avons les compétences. Le problème n’est pas la masse critique, car nous n’avons pas vocation à servir le monde entier : nous sommes capables de répondre aux besoins des Français. Peut-être qu’il nous faudra des décennies pour servir les besoins de américains, des sud-coréens, des japonais, et j’en passe. Il ne s’agit pas d’être aussi bons et aussi grands que les acteurs américains, mais de répondre à une demande fragmentée et précise.
Enfin, un chiffre illustre parfaitement la situation : AWS, plateforme de cloud leader, réalise 80 % de son chiffre d’affaires sur un seul produit, les machines virtuelles. Ce produit existe en France ; c’est une commodité. Il n’y a donc aucune raison de le consommer par défaut auprès de ces acteurs.
M. le président Philippe Latombe. Vous avez indiqué que la régulation n’est pas forcément la solution. Néanmoins, la question du bundle pose celle du droit de la concurrence : jusqu’où peut-on aller dans la vente de l’ensemble de la stack ? Les cas Copilot, Teams et Google montrent-ils qu’un nouveau shift réglementaire européen est nécessaire ?
M. Yann Lechelle. Nous avons tous été déçus par les résultats des réflexions menées ces dix ou quinze dernières années. Si l’on parvient à mettre en œuvre le bon vocabulaire et une description claire de ce qui est acceptable ou non, et si l’on arrive à scinder l’IaaS, le PaaS et le SaaS en exigeant une séparation de ces strates logiques, des bénéfices pourront être envisagés. Mais la solution retenue doit rester simple et surtout actionnable, car le numérique évolue sur des trajectoires exponentielles et une réglementation inopérante ne cassera pas cette dynamique de captation de valeur.
Mme Cristina Caffarra. L’idée selon laquelle nous pourrions apprivoiser les plateformes américaines par la réglementation est un mirage, une illusion totale. Elles ne peuvent pas être apprivoisées, tout simplement parce que nous avons attendu beaucoup trop longtemps. Même lorsque la Commission européenne a commencé à agir autour de 2020 – et j’étais impliquée dans tous ces cas – il était déjà trop tard. Les attaques juridiques, les sanctions ou les amendes ne fonctionnent pas ; elles ne changent pas les règles du jeu sur le terrain. Nous l’avons vu avec les actions menées contre Google, Amazon ou Microsoft.
Je salue le travail de la Commission qui continue d’appliquer les lois, mais la question demeure : gagnons-nous ? La réponse est négative. Rien n’a changé : les revenus de Google ont continué à croître de manière massive. Ces entreprises sont engagées sur une trajectoire exponentielle, et nous ne sommes plus en mesure de l’infléchir. Il est même légitime de se demander si nous pouvons encore faire quoi que ce soit.
La seule chose qui pourrait fonctionner, et que nous n’avons pas su faire à l’époque, aurait été de créer nos propres alternatives. Je ne critique pas ces entreprises : elles sont excellentes dans ce qu’elles font et ont évolué dans un espace qui leur était ouvert. Lorsqu’elles sont arrivées en Europe, il existait un véritable boulevard ; elles l’ont emprunté quand dans le même temps, nous avons reculé. De fait, aucun scénario fondé sur l’argumentation ou la réglementation ne peut aujourd’hui inverser la situation.
La seule issue possible consiste à commencer à construire notre propre système. Mais nous sommes confrontés à un cercle vicieux : la peur du changement empêche l’adoption des alternatives, ce qui freine leur développement, et donc personne ne les utilise. Ce cercle doit être brisé, car il est inconcevable de poursuivre sur la trajectoire actuelle. Les réglementations ne nous ont pas apporté de solution depuis vingt-cinq ans.
Si l’on me demandait de citer une réglementation antitrust ayant produit des résultats significatifs, je n’en trouverais pas. Changer un élément marginal ne suffit pas : il faut un écosystème complet, une demande, un système commercial, des financements et de véritables entreprises, car une entité publique ne peut pas créer seule une entreprise. Sans cela, nous ne pourrons pas avancer.
Mme Cyrielle Chatelain, rapporteure. Si la régulation est absolument inopérante, pourquoi dépenser autant en lobbying ? Vous l’avez dit, la Commission européenne est aujourd’hui submergée par les lobbys, et l’on sait que le lobby du numérique dépense davantage que les lobbys pharmaceutique et automobile. Cela signifie bien que la régulation, si elle est adoptée, peut engendrer un impact réel, puisqu’on cherche précisément à l’empêcher en amont.
Ensuite, je souhaiterais vous entendre sur la question de l’interopérabilité. Vous avez raison de dire qu’être simplement une nouvelle application sur un téléphone ne change rien. En revanche, garantir la capacité de choix des citoyens est essentiel, par exemple pour éviter d’être piégé dans un système fermé. L’exemple des chargeurs universels montre bien que l’interopérabilité permet de sortir d’une situation de blocage, ce qui relève clairement de la régulation.
Troisièmement, je partage votre idée qu’une régulation ne changera pas le marché, mais je ne crois pas qu’il s’agisse là de son objectif. La régulation vise d’abord à protéger, notamment face à des acteurs qui mettent en danger la santé des personnes, en particulier des enfants. Construire une alternative ne peut pas signifier reproduire un modèle fondé sur l’addiction au détriment de la santé ; la régulation permet aussi de promouvoir un modèle européen conforme à nos valeurs.
Enfin, ma dernière question porte sur la captation des données. Nous faisons face à des acteurs monopolistiques, notamment dans l’IA, dont les modèles sont entraînés à partir de données que nous avons partagées depuis des années.
Demain, un omnibus numérique affaiblira la notion de données personnelles, à la demande des lobbyistes de Google ou AWS. Puisque ces acteurs monopolistiques sont bien installés, le changement de cette définition ne bénéficiera-t-il pas en premier lieu aux acteurs qui sont déjà les plus implantés ?
Mme Cristina Caffarra. Je ne suis pas opposée à la réglementation en termes absolus. J’aurais dû être plus claire : je parle ici de la réglementation économique. Il ne s’agit pas uniquement d’un problème de lobbying, même si celui-ci est extrêmement puissant et retarde effectivement la mise en œuvre des textes.
Il existe une idée selon laquelle il suffirait de mieux appliquer la réglementation pour que la situation change ; mais ce n’est pas vrai. Même appliquée correctement, cette réglementation ne peut pas fonctionner, car il est impossible de formuler des règles capables de s’attaquer réellement au cœur du problème. Prenons l’exemple de Google. Une règle a été édictée, la réglementation impose de ne pas vendre les préférences. Mais Google répond qu’il respecte parfaitement les règles, produit des rapports juridiques en ce sens, et annonce que, s’il le faut, le débat se poursuivra devant la Cour de justice de l’Union européenne à Luxembourg dans deux ans. Or deux ans plus tard, rien n’a changé, et tout a continué exactement de la même manière.
Or, nous n’avons plus le temps. L’Europe ne peut pas attendre encore dix ans que tous les recours soient épuisés. Les amendes infligées sont dérisoires, elles ne sont pas dissuasives, et ces entreprises peuvent immobiliser ces sommes pendant des années sans conséquence. Le processus de réglementation économique est trop lent et les règles sont formulées de manière à ne jamais attaquer le véritable problème.
Depuis quinze ans, rien n’a changé sur le terrain en matière d’antitrust. Il faut donc cesser de croire que la législation nous apportera autre chose qu’un jeu auquel ces entreprises excellent. Lorsqu’elles se présentent devant une autorité de régulation avec des armées d’avocats face à quelques experts, l’issue est connue d’avance. Pendant ce temps-là, l’Europe continue de perdre du terrain. Je le répète : l’intention est bonne, mais cela ne peut pas fonctionner.
M. Yann Lechelle. Lorsque j’ai commencé à effectuer du lobbying pour l’entreprise que je représentais, je me suis rendu à Bruxelles avec des éléments tangibles sur les effets de lock-in. J’ai alors mis en lumière des pratiques qui paraissaient presque normales : le dumping en B2B, parfaitement légal, notamment les prix négatifs pratiqués par les grands acteurs du cloud. Cette stratégie est combinée à des coûts de sortie exorbitants, créant un effet ciseau : on entre parce que c’est peu cher, voire négativement cher, puis il devient trop coûteux de sortir. Les start-ups, qui devraient être le relais d’un renouveau numérique, mettent d’abord un doigt, puis la main, puis le bras, et il est alors trop tard : elles ont adopté des produits dont elles n’avaient pas besoin et ne peuvent plus basculer.
Lorsque je suis allé à Bruxelles, mon interlocuteur a trouvé mes éléments très intéressants, mais il m’a conseillé de revenir souvent, car les deux cents rendez-vous avant moi et les deux cents après moi étaient occupés par des représentants de ces mêmes entreprises. De fait, leur capacité de déploiement pour protéger leurs intérêts, aussi légale soit-elle, leur confère un pouvoir de distorsion absolue du discours. Nous sommes donc d’accord pour critiquer l’efficacité de la régulation d’un point de vue économique. En revanche, la régulation qui touche à nos valeurs européennes est indispensable. Il faudrait même se concentrer prioritairement sur ce que nous voulons défendre, jusqu’à exiger la transparence des algorithmes, notamment sur les réseaux sociaux, où nous avons perdu tout contrôle.
Je souhaite également insister sur l’interopérabilité, terme trop souvent employé à la légère. Dans les télécoms, elle a été mise en œuvre de façon simple : il est possible de changer d’opérateur tout en conservant son numéro, identifiant unique. Dans le numérique et le cloud, la stack est bien plus complexe, ce qui rend difficile une interopérabilité globale. Il est en revanche plus réaliste de l’exiger maillon par maillon, et c’est là que l’open prend tout son sens.
Il existe un gradient d’open : open-science, dans laquelle la France excelle avec l’Inria, open-data, open-source, open-weight pour l’IA, open-standards, jusqu’à l’open-hardware et aux open-platforms. Tous ces niveaux constituent des leviers pour progresser vers l’interopérabilité et casser l’effet lock-in lié au bundle. Cela peut passer par la régulation ou par les cahiers des charges imposant un sous-jacent open. S’il est ouvert, il est interopérable.
Enfin, sur l’ambivalence de la régulation, le règlement général sur la protection des données (RGPD) a été extraordinairement efficace pour exporter une valeur européenne (la protection des données trop personnelles) jusqu’en Californie. Meta a dû s’adapter sous peine de perdre 4 % de son chiffre d’affaires. Lorsque la règle est claire et impactante, ces entreprises s’y conforment. Mais les retombées économiques en Europe ont été négatives, car nos PME ont dû supporter des contraintes que les grandes plateformes ont absorbées sans difficulté.
En conséquence, sans redirection des flux économiques, la régulation ne suffit pas. Il faut donc, avant tout, travailler l’adéquation avec les standards ouverts, afin de permettre aux acteurs locaux de proposer immédiatement des offres, couche par couche.
M. le président Philippe Latombe. La France a été motrice sur l’open-source. Existe-t-il aujourd’hui des pays européens qui s’y intéressent davantage qu’auparavant, voire qui seraient passés devant la France en matière de financement des briques open-source et de l’écosystème open-source ? Cette question est liée à la création du Consortium pour une infrastructure numérique européenne (Edic) et à la notion de commun numérique : y voyez-vous une brique de construction permettant, non pas par la régulation mais par l’offre, de faire avancer les choses ?
Deuxièmement, dans une perspective franco-française, je souhaiterais vous interroger sur la position actuelle de la direction interministérielle du numérique (Dinum), qui développe des logiciels plutôt que de solliciter un écosystème privé. Cela pose la question de l’adéquation entre l’offre et la demande que vous avez évoquée : est-ce, selon vous, le rôle de l’État de produire ce type de solutions ?
Enfin, en quoi l’indice de résilience numérique constitue-t-il une brique du narratif, de la prise de conscience et, in fine, de l’évolution de la demande, notamment du secteur privé, vers des entreprises françaises ou européennes ?
M. Yann Lechelle. Les Européens sont les leaders mondiaux en tant que contributeurs open-source. Une étude menée par GitHub montre ainsi que nous sommes devant les Américains en nombre de contributions : nous sommes capables de créer des logiciels de grande qualité. Parmi les grands projets open-source, on peut citer Linux, développé par un Européen, ou encore le world wide web, développé en Suisse par un Anglais. La France est tout à fait pertinente sur ce sujet, tout comme l’Allemagne.
Certains pays ont d’ailleurs effectué le choix stratégique de l’open-source. La Chine, par exemple, l’a intégré explicitement dans sa stratégie depuis 2022. D’autres pays européens ont également capitalisé sur ce levier : la Lituanie, notamment, a largement utilisé l’open-source pour numériser l’ensemble de son économie. Globalement, tous les pays européens sont pertinents à hauteur de leur PIB et de leur nombre de développeurs. La Pologne et l’Ukraine comptent davantage de développeurs que la France et l’Allemagne, mais le couple franco-allemand demeure une locomotive, à la fois en compétences et en masse critique.
Je souligne néanmoins que l’Allemagne est beaucoup plus pragmatique. Là où la France agit parfois de manière désordonnée, l’Allemagne dispose déjà d’une structure dédiée, la Sovereign Tech Agency, qui déploie des budgets raisonnables pour financer des briques open-source critiques, indépendamment de leur origine. Cette agence, filiale de l’Agence fédérale allemande pour l’innovation de rupture (Sprind), sélectionne les projets réellement stratégiques et inverse la logique habituelle du financement, qui favorise souvent les plus habiles plutôt que ceux qui en ont le plus besoin.
S’agissant de la dépendance numérique, l’Allemagne demeure ambivalente, du fait de sa relation forte avec les plateformes américaines, dans une forme de troc implicite entre marchés industriels et numériques. Mais elle a compris la pertinence stratégique de l’open-source. Ce pragmatisme se retrouve également dans sa manière de s’appuyer sur des éditeurs privés open-source, là où la Dinum, selon moi, fait fausse route en cherchant à se comporter comme un éditeur de logiciel. En revanche, son choix de s’appuyer sur des technologies open-source est excellent : l’administration publique devrait utiliser ces technologies assises sur l’open-source et les acheter à des fournisseurs qui les maintiennent, plutôt que de tout développer elle-même.
Enfin, concernant l’indice de résilience numérique (IRN), il est né de la volonté de mesurer la dépendance réelle des entreprises, qui jusqu’ici ne se sentaient pas concernées par la souveraineté numérique. Aujourd’hui, un point de bascule est atteint. L’IRN permet aux dirigeants d’identifier les faiblesses de leurs systèmes critiques, stack par stack, et d’améliorer progressivement leur résilience. Cette démarche réoriente naturellement la demande vers une offre régionale. En France, cette offre régionale est représentée par le comité stratégique de filière numérique de confiance (CSF), et en Europe via l’Eurostack, qui en constitue l’extension européenne.
Mme Cyrielle Chatelain, rapporteure. Nous parlons beaucoup de flux économiques, mais aujourd’hui, la majorité des dépenses de l’État n’est pas concentrée sur la Dinum, qui développe prioritairement des solutions pour les agents et les ministères. La priorité ne serait-elle pas d’aller chercher les flux correspondant aux 3,9 milliards d’euros restants, afin qu’ils ne soient plus orientés vers des outils américains ? Il me semble en outre que la Sovereign Tech Agency finance plutôt des briques de bas niveau, protocoles et codes, tandis que la Dinum développe des solutions de haut niveau, directement accessibles aux utilisateurs. Ce ne sont pas les mêmes métiers, mais ils sont complémentaires.
Enfin, lors de l’audition de la Caisse des dépôts, la notion de commun numérique européen a été présentée comme un levier important, fondé sur la collaboration entre éditeurs, fondations et acteurs publics. Quelle est votre vision de ce commun numérique ?
M. Yann Lechelle. La Caisse des dépôts est partenaire de co-construction de l’IRN, et nous avons travaillé avec l’ensemble de ces acteurs. L’IRN et Eurostack s’intéressent précisément à l’ouverture des couches basses, à l’open-source, aux standards ouverts et, plus largement, aux différentes catégories d’open. L’ensemble est cohérent : l’IRN permet d’élargir la perspective, d’améliorer son score et donc sa résilience. Il convient d’ailleurs de bien distinguer la résilience au niveau de l’entreprise ou de l’entité consommatrice, et la souveraineté au niveau macro. L’offre, quant à elle, est représentée localement et régionalement par l’Eurostack, ce qui permet de refermer la boucle.
S’agissant des communs numériques, la Caisse des dépôts a bien identifié leur intérêt comme vecteurs de fluidification du marché. Il est toutefois essentiel de clarifier la sémantique. Par exemple, un commun numérique comme Wikipédia, est une donnée encyclopédique, mais il ne constitue pas une offre numérique structurelle. Il faut donc distinguer les communs numériques de l’offre numérique fondée sur des logiciels open-source et des fondements ouverts.
La difficulté réside dans l’assemblage des forces pour les démultiplier. La Caisse des dépôts a récemment réuni des acteurs européens afin de favoriser les rencontres entre Allemands, Espagnols, Italiens et Français. L’objectif consiste à trouver un terrain d’entente pour développer des communs ensemble. Certains acteurs allemands sont d’ailleurs mieux positionnés sur le haut de la stack, notamment sur la couche applicative.
La Dinum s’intéresse à ce niveau de la stack, mais son rôle ne consiste pas à développer elle-même ; il est de sélectionner les bonnes piles technologiques. Il n’est donc pas choquant qu’elle identifie des solutions, quel que soit leur pays d’origine. Il ne s’agit pas d’exclure les solutions américaines, mais de permettre l’émergence de solutions européennes capables de répondre à des besoins réels, même partiels. De fait, les budgets significatifs de la Dinum seraient mieux utilisés s’ils étaient orientés vers des acteurs privés motivés par la performance, là où l’administration est avant tout contrainte par l’exécution de sa mission budgétaire.
Mme Cyrielle Chatelain, rapporteure. Vous avez évoqué le RGPD, en indiquant qu’il avait permis d’étendre un modèle, tout en suscitant des impacts économiques négatifs. Pourriez-vous nous recommander des études précises sur ce point, notamment concernant les freins pour les PME-TPE et les risques de complexification liés au prochain omnibus ?
M. le président Philippe Latombe. Ma question est plus prospective, presque d’anticipation. Comment envisagez-vous l’évolution de la dépendance numérique européenne dans les cinq prochaines années, dans un contexte géopolitique tendu, marqué récemment par un chantage américain ? Pensez-vous que l’Europe se réveille réellement et qu’elle pourra réduire sa dépendance ou que l’accélération américaine nous contraindra davantage ?
Mme Cristina Caffarra. J’aimerais être optimiste. Je pense que l’Europe constitue une véritable superpuissance. Il existe aujourd’hui un appétit latent, voire explicite, pour sortir du trou dans lequel nous nous trouvons. Il ne fait aucun doute que l’administration américaine nous a, d’une certaine manière, rendu service en nous obligeant à nous réveiller. La doctrine de Trump consiste à utiliser l’ensemble de l’arsenal disponible – le commerce, l’énergie, la technologie numérique – pour contraindre les autres à faire ce qu’il souhaite.
Cette stratégie engendre un impact majeur en Europe. Nous avons tendance à répondre sur un registre moral, en rappelant nos valeurs démocratiques, ce qui est légitime. Mais cela ne nous conduira pas là où nous voulons aller. Pour y parvenir, il faut investir de l’argent. Il existe des produits, il existe des efforts, et c’est par ces moyens que des changements concrets peuvent advenir. À mes yeux, un mouvement est engagé sur plusieurs lignes, et il n’est désormais plus possible d’ignorer ce qui se passe, que ce soit au niveau des gouvernements ou des entreprises.
Je ne suis pas partisane d’attendre que les gouvernements agissent. Vous m’avez interrogée sur l’Edic. La question essentielle est celle du budget et de son utilisation effective. À l’inverse, je suis une grande admiratrice du modèle allemand Sprind, une agence innovante, capable de décider et de financer un projet en deux semaines. L’industrie a besoin de ce type de soutien et non de subventions fragmentées.
Nous disposons en Europe d’un grand nombre de petites entreprises qui survivent grâce à de faibles aides, mais cela ne peut pas constituer un modèle économique durable. Donner cinq millions d’euros à une industrie ne permet pas d’aller loin. Pour conclure, je crois sincèrement qu’Eurostack fonctionnera ; mais nous n’aurons que deux à trois ans pour le vérifier. L’urgence est absolue ; continuer à débattre uniquement de réglementation ne suffit plus. La vraie question consiste à savoir comment faire évoluer réellement les entreprises.
M. Yann Lechelle. Je ne dispose pas d’études relatives au RGPD. Cependant, j’ai moi-même été fournisseur de services ; il s’agit d’une équation assez mécanique. Lorsqu’un acteur doit mettre en œuvre des garde-fous pour protéger les données de ses utilisateurs et qu’il s’adresse à plusieurs milliards de personnes, l’effort requis est quasiment identique à celui demandé à un acteur beaucoup plus petit qui protège les données de milliers ou de millions d’utilisateurs.
En Europe, nous avons démultiplié les efforts pour une multitude de petits acteurs, alors que, du côté des grands, un effort comparable a été porté par cinq entreprises dominantes. Nous avons exporté une idée positive, mais, d’un point de vue économique, elle n’a rien changé, puisque tout le monde a fini par faire la même chose.
S’agissant de l’évolution, je me situe à la fois dans un registre réaliste et optimiste. J’en suis arrivé à la conclusion que notre principal levier réside dans l’injection de l’open-source comme facteur de fluidification, car elle nous permet de gagner en vélocité. Ma frustration ne tient pas au fait que les Américains soient meilleurs que nous, mais que nous ne soyons pas au même niveau. Il nous manque une posture assumée de partenaires à part entière, alors qu’aujourd’hui, nous sommes traités comme des partenaires juniors, ce qui est inacceptable dans un secteur devenu stratégique. Nous sommes, de fait, pris en otage par cette situation, temporairement ou durablement, et nous devons inverser cette tendance. Cette inversion peut commencer modestement, à 1 % ou 2 %, mais elle permettrait de bénéficier de la croissance du numérique, au lieu d’accentuer chaque année une dépendance géopolitiquement défavorable.
Pour reprendre une analogie historique, nous sommes passés, à l’époque des Lumières, du dogme à la science. Aujourd’hui, il faut sortir du « tout as a service », modèle qui fait de nous des locataires de technologies, pour revenir à une maîtrise réelle. Cela suppose de pouvoir ouvrir le capot, comprendre le moteur et le remettre en marche. Cela passe nécessairement par l’open. La technologie n’est pas si complexe ; seul son assemblage l’est. Je reste donc optimiste, conscient du retard et de la difficulté, mais convaincu qu’il est urgent d’engager des mécanismes positifs, fondés sur des victoires concrètes, plutôt que de croire que la régulation réglera tout.
Mme Cristina Caffarra. Imaginons que nous soyons aux États-Unis et que nous réalisions soudainement que 90 % de notre technologie appartient aux Européens. Que feraient-ils ? Ils retrousseraient leurs manches et agiraient. Nous devons adopter cette approche. Nous avons les finances, nous avons les talents, et je refuse cette forme de défaitisme qui considère notre retard comme inévitable. C’est une question de posture, d’attitude et de volonté. Le secteur privé doit impulser ce mouvement, avec éventuellement le soutien du public, car l’argent est le nerf de la guerre.
M. le président Philippe Latombe. Je vous remercie. Cette audition très libre a permis l’expression de positions très claires.
*
Audition, ouverte à la presse, de Mme Mélanie Dulong de Rosnay, directrice de recherche au Centre national de la recherche scientifique (CNRS), co-fondatrice du Centre internet et société (CIS) du CNRS, et de Mme Ramya Chandrasekhar, chercheuse au CIS (mardi 31 mars 2026)
Mme Cyrielle Chatelain, présidente. Nous poursuivons les auditions de la commission d’enquête sur les dépendances structurelles et les vulnérabilités systémiques dans le secteur du numérique et les risques pour l’indépendance de la France. Le président de cette commission, Philippe Latombe, vous prie de l’excuser pour son absence. J’assumerai le rôle de présidente de séance en plus de celui de rapporteure.
Nous recevons ce jour deux chercheuses du CIS, Mmes Mélanie Dulong de Rosnay et Ramya Chandrasekhar. Mme Ramya Chandrasekhar s’exprimera en anglais. Le CIS du CNRS est un laboratoire qui tente d’éclairer les débats et les controverses autour de l’usage du numérique et de l’intelligence artificielle dans une approche pluridisciplinaire. Vos travaux portent sur les données, leur statut juridique et les moyens de les protéger. Ce sujet a bien sûr sa place dans nos réflexions sur les vulnérabilités systémiques de la France, la manière d’intégrer la gouvernance des données dans une logique de biens communs notamment numériques et la mesure dans laquelle une meilleure maîtrise des données contribue à la souveraineté ou à l’indépendance.
Avant de vous céder la parole pour un propos liminaire, je rappelle que cette audition est ouverte à la presse et fait l’objet d’une retransmission vidéo en direct. L’article 6 de l’ordonnance du 17 novembre 1958 relative au fonctionnement des assemblées parlementaires impose aux personnes auditionnées par une commission de prêter le serment de dire la vérité, toute la vérité, rien que la vérité. Je vous invite donc à lever la main droite et à dire : « Je le jure ».
(Mme Mélanie Dulong de Rosnay et Mme Ramya Chandrasekhar prêtent serment.)
Mme Mélanie Dulong de Rosnay, co-fondatrice du Centre internet et société (CIS) du CNRS. Nous vous remercions vivement pour votre invitation. Voici quelques semaines, la MIT Technology Review a révélé que les joueurs de Pokémon Go entraînaient à leur insu des robots de livraison de repas. Les données générées par ces joueurs ont servi à constituer une base de trente milliards de photos à partir desquelles ont été établies des cartes plus précises que celles des GPS. Les conditions d’utilisation du jeu définies par Niantic autorisaient ce type de réutilisation par sa filiale Niantic Spatial, ancienne start-up basée aux Etats-Unis. Les joueurs ont ainsi fourni un travail gratuit de cartographie sans partage de la valeur. En réalité, presque personne ne lit les conditions d’utilisation, déterminées unilatéralement par les plateformes. Il existe déjà des alternatives : les licences de logiciels libres ou Creative Commons, qui autorisent le partage gratuit sous certaines conditions comme le copyleft, imposant de partager les œuvres dérivées selon les mêmes conditions. Ces licences libres et ouvertes ont accompagné le développement du numérique en rendant possibles différents usages, tels que la culture du remix, la fouille de données ou encore l’IA. Elles se fondaient sur la reproductibilité à coût marginal – coût que la littérature estimait quasiment nul sans se soucier de celui de l’infrastructure de préservation de métadonnées ou du stockage ni des externalités. Dans un contexte d’ouverture du droit d’auteur et de techno-optimisme, l’accent a été mis sur l’accès ouvert, la liberté de reproduction et de modification sans se soucier de la soutenabilité économique ni des données personnelles. Ce modèle d’ouverture et de liberté est malheureusement devenu source de nouvelles appropriations. Ainsi, les millions d’internautes ayant partagé leurs photos sur la plateforme Flicker sous licence Creative Commons ont permis sans le vouloir à IBM d’entraîner une IA de reconnaissance faciale intégrée dans des applications de surveillance. Ce type d’utilisation n’était pourtant pas forcément souhaité par ces photographes amateurs.
Nous pourrons expliquer tout à l’heure pourquoi les licences ouvertes et libres ne suffisent pas à éviter l’extraction de données ni la captation de valeur – phénomène conceptualisé par la littérature en tant que nouveau colonialisme de données. Au CIS du CNRS, en partenariat avec l’Open Knowledge Foundation, nous développons de nouveaux outils juridiques et techniques pour se réapproprier la gouvernance de nos données, formuler nos propres conditions, partager des revenus avec des créateurs, des communautés ou encore des plateformes, et agir dans l’intérêt général. Même si la volonté de partager des données existe, beaucoup ne sont plus disposés à partager sans condition, de manière possiblement contraire à leur éthique. Nous construisons différentes briques techniques et juridiques de gouvernance des données pour autoriser certains usages à certaines catégories d’utilisateurs et reprendre le contrôle sur les termes auxquels nous consentons en fonction de modèles économiques de valeur politique. Il s’agit d’apprendre aux utilisateurs à imposer leurs propres conditions et à les signaler aux humains, aux ordinateurs et aux IA grâce à des métadonnées, à des standards du web comme My Terms de l’IEEE (Institute of Electrical and Electronics Engineers) ou l’Open Data Rights Language du W3C (World Wide Web Consortium). Il importe de reprendre la main sur nos données pour aboutir à un partage de la valeur et reprendre du pouvoir sur les plateformes qui captent et réutilisent nos données avec ou sans notre consentement éclairé.
Mme Ramya Chandrasekhar, chercheuse au CIS. Je serai brève. Pour rebondir sur les propos de Mme Dulong à propos du consentement au partage des données, le contrôle des individus et des communautés sur ces données, comme sur l’information et le savoir en général, m’apparaît crucial. Le consentement est essentiel pour s’assurer que les flux de données respectent les autorisations accordées par les individus et les communautés. Il importe en outre de donner à ceux-ci le pouvoir d’exiger réciprocité et durabilité de la part des acteurs économiques qui extraient de la valeur des données. Ce point est crucial dans un objectif de souveraineté des données, laquelle fait nécessairement partie de la souveraineté numérique. Actuellement, un petit nombre d’acteurs – regroupons-les sous l’étiquette de big tech – établissent les standards en matière de production et de circulation des données. Une controverse en cours depuis de nombreuses années porte sur l’extraction automatisée de données du web afin d’entraîner des modèles d’IA générative. D’un côté, les big tech procèdent à des extractions automatiques de contenus sans toujours respecter les droits d’auteurs ni la protection des données personnelles. D’un autre, des intermédiaires en ligne optent pour des stratégies de défense passant par la facturation de l’accès à du contenu. Le résultat net est négatif en termes d’accès public à la culture et au savoir via internet.
L’autre point important concerne la manière dont les big tech créent des écosystèmes numériques dans lesquels nous nous retrouvons enfermés. Ils imposent des conditions d’utilisation et des contrats couvrant un périmètre étendu, les autorisant à largement utiliser nos données tout en limitant nos propres droits sur ces données. Au-delà des contrats qu’elles imposent, ces entreprises réglementent par le biais de leur infrastructure. Apple s’est ainsi efforcée d’empêcher les développeurs d’applications mobiles d’utiliser les données qu’elle avait collectées tout en les exploitant elle-même largement. Ceci a permis à Apple de créer un écosystème d’applications mobiles au détriment de la concurrence et au bénéfice de l’entreprise elle-même. Cette pratique a d’ailleurs été sanctionnée par l’Autorité de la concurrence en 2025.
Dans ce contexte de régulation par les infrastructures et par les conditions d’utilisation, limitant le contrôle des individus et des communautés sur leurs données, nous avons besoin d’une combinaison d’interventions et d’outils juridiques, techniques et sociaux pour rendre aux individus et aux communautés le contrôle de leurs données. Tel est le fondement du partenariat entre le CIS et l’Open Knowledge Foundation, baptisé Sustainable Data Commons (Sudaco). Dans le cadre de ce projet, j’étudie les fiducies de données en tant qu’intermédiaires sur le modèle des sociétés collectant des droits d’auteurs. Je fais le pari que ces fiducies pourraient gérer des données personnelles, garantir l’interopérabilité, et veiller au respect des licences quitte à initier pour cela des litiges stratégiques.
Dans l’Union européenne, plusieurs initiatives ont vu le jour depuis 2020 afin de permettre la circulation et la réutilisation de données de qualité y compris à un niveau sectoriel dans le cadre du Data Governance Act par exemple. La stratégie relative aux données de 2020 invitait à la création d’espaces de données dans l’Union européenne. La stratégie la plus récemment élaborée en la matière pousse à la création de laboratoires d’IA donnant accès aux développeurs européens à des données d’entraînement d’IA. Ces initiatives permettent à la France et à l’Union européenne de concevoir et mettre sur pied des structures alternatives au partage et à la réutilisation de données. Des licences Creative Commons en ont constitué l’architecture en établissant des standards de partage des données. Nous devons à présent mettre à jour ces licences de manière à refléter la réalité économique actuelle des big tech. Il nous faut aussi les combiner avec des structures telles que des fiducies ou des coopératives de données en vue d’une gouvernance participative de nos données, au lieu de suivre le modèle dominant d’infrastructures addictives qui extraient des données et verrouillent leur accès dans des écosystèmes propriétaires qui réduisent les droits des utilisateurs finaux. Il est de notre devoir d’imaginer des alternatives prenant pour point de départ les individus et les communautés en leur donnant le pouvoir de contrôler leurs données.
Mme Cyrielle Chatelain, présidente. Madame Dulong, vous avez parlé de nouveau colonialisme de la donnée. Pourriez-vous expliciter ce terme et préciser votre diagnostic avant d’envisager des solutions ?
Mme Mélanie Dulong de Rosnay. Il s’agit d’une nouvelle forme de vulnérabilité systématique, comme l’a relevé la commission, qui s’exerce sur tous les types de données numériques – personnelles, privées, publiques, techniques ou encore qui relèvent des communs numériques. La vulnérabilité provient des conditions d’utilisation des plateformes, qui imposent des termes injustes et impossibles à négocier. Ces termes transfèrent tous les droits à la plateforme. Les modèles économiques du numérique se fondent sur la captation de masses de données. La vulnérabilité vient aussi des limites et des effets secondaires des licences libres et des données ouvertes ayant placé les ressources dans des conditions proches du domaine public, ce qui est excellent du point de vue de leur diffusion, de la culture, de la démocratie et de l’innovation, mais qui autorise l’extraction et l’appropriation de la valeur de la donnée sans réciprocité ni soutien à la création ou à l’infrastructure, alors que les communs numériques sont produits grâce à des financements publics ou au travail bénévole de communautés. Nous sommes face au résultat d’une conception libérale de l’open data, revenant à offrir une manne réutilisable par tous y compris les grands acteurs du numérique, dès lors libres de les privatiser et d’en extraire la valeur – d’où la comparaison avec le colonialisme. La captation des investissements et du travail bénévole ne suppose ici aucune contribution aux communs. Ce colonialisme de données a été conceptualisé par de nombreux chercheurs tels que Renata Avila, Nick Couldry et Ulises Mejias.
Mme Ramya Chandrasekhar. La vulnérabilité fondamentale vient de la réduction de la donnée à une matière première que certains acteurs veulent utiliser gratuitement pour créer leur propre écosystème propriétaire duquel nous nous retrouvons prisonniers. L’entraînement de l’IA générative repose sur l’extraction automatisée de données du web – y compris protégées par des droits d’auteur sans que ceux-ci soient rémunérés en contrepartie. Les données personnelles partagées dans les réseaux sociaux sont elles aussi utilisées pour entraîner les modèles d’IA des plateformes. La législation en vigueur dans l’Union européenne (dont les lois sur le copyright ou sur la protection des données) se voit ainsi contournée pour laisser place à l’idée selon laquelle nos données sont tout simplement là pour être exploitées. Dès lors que nous sommes actifs en ligne et que nous communiquons nos données, il ne nous est plus possible d’exercer sur celles-ci le moindre contrôle. Il s’agit là d’une vulnérabilité fondamentale sur laquelle nous nous efforçons d’attirer l’attention en parlant de souveraineté des données. Le mouvement des données ouvertes issu de la doctrine du gouvernement ouvert s’efforçait de contester la notion d’innovation propriétaire mise en avant par les géants de la tech en prônant l’accès gratuit à des données que tout un chacun pouvait modifier ou utiliser en tant que source d’innovation. Ce mouvement a pourtant été récupéré par les big tech. Meta se fait aujourd’hui le champion de logiciels d’IA open source dans l’idée de les intégrer à son système propriétaire proposant des services labelisés « Meta ». Les big tech utilisent les logiciels et les modèles ouverts sans débourser un centime et surtout sans qu’en profite la communauté qui les a créées.
Mme Cyrielle Chatelain, présidente. Le cofondateur de Mistral AI, Arthur Mensch, a récemment proposé d’imposer une contribution financière aux fournisseurs de services d’IA, allant d’un à cinq pour cent de leur chiffre d’affaires, en compensation de leur utilisation de la donnée. Ce mécanisme vous parait-il à même de protéger l’activité et les revenus des ayants droit ou des producteurs de la donnée ? Si tel ne vous semble pas le cas, pour quelle raison ? Comment parvenir à un système économique qui donne lieu au partage de la valeur ?
Mme Mélanie Dulong de Rosnay. Mme Chandrasekhar et moi campons sur des positions distinctes, mais complémentaires. Lors de l’apparition de toute innovation technologique, telle qu’une nouvelle technique de communication ou de reproduction des œuvres, de même qu’à chaque bataille entre technologie et droit d’auteur, une adaptation a lieu. La création d’un mécanisme de rémunération équitable est déjà intervenue par suite de la mise au point de la radio, de la télévision, des cassettes et des disques durs. La seule exception concerne le téléchargement pair-à-pair qui date d’une vingtaine d’années. La licence légale proposée par Philippe Aigrain entre autres n’a pas vu le jour. À la place ont été proposés des abonnements aux plateformes de streaming. Je ne sais si la société en sort réellement gagnante. Un mécanisme de répartition équitable est en principe géré par une société de gestion collective et permet de compléter les revenus des auteurs et artistes, quoique pas nécessairement les moins visibles d’entre eux. En tant que responsable juridique de Creative Commons France, j’avais d’ailleurs réfléchi avec la Sacem à un pilote assurant une répartition plus juste des droits d’auteur collectés, favorisant une plus grande diversité culturelle. Voilà pourquoi nous réfléchissons à des mécanismes décentralisés à travers ces infrastructures de fiducies de données gérées directement par les communautés.
Mme Ramya Chandrasekhar. La proposition de Mistral préconisée par plusieurs décideurs politiques et experts ne me paraît pas une mauvaise solution. Les modèles d’IA génératives s’entraînent avec des données essentiellement publiques. L’idée qu’ils rendent des informations au public en contrepartie d’une taxe bénéficiant à des services publics, à la préservation de la culture ou à des institutions dépositaires du savoir ne me paraît pas une mauvaise idée. Il importe néanmoins que la compensation financière ruisselle jusqu’au producteur de la donnée, qu’il s’agisse d’un artiste auteur d’un contenu créatif ou d’un individu ayant communiqué ses données personnelles. De nombreux litiges sont en cours un peu partout dans le monde contre des IA génératives pour violation du droit d’auteur. La majorité a été initiée par de grands médias en ligne tels que le New York Times, réclamant des revenus liés à des licences sans pour autant que ces revenus ruissellent jusqu’aux journalistes eux-mêmes. Une exception est toutefois constituée par la Gesellschaft für musikalische Aufführungs und mechanische Vervielfältigungsrechte (Gema) allemande, qui a attaqué Open AI pour obtenir un revenu de licences qui profiterait aux musiciens adhérents. Il importe qu’un tel revenu ruisselle jusqu’aux producteurs de la donnée. Renata Avila et moi-même avons écrit un article pour Tech Policy Press affirmant la nécessité de changements structurels tels que l’allocation de budgets nationaux plus conséquents à l’éducation et à la préservation du savoir et de la culture, pour faire en sorte que les communs numériques ne se substituent pas aux obligations des institutions publiques en la matière. Il importe d’assurer les conditions matérielles indispensables à l’accès au savoir et à la culture, grâce auxquelles émergeront les communs numériques.
Mme Cyrielle Chatelain, présidente. Vous avez évoqué la nécessité d’une structure gestionnaire des données telle qu’une fiducie ou une structure coopérative. Pourriez-vous nous en dire plus ? Le cadre juridique actuel permet-il la création de telles entités ? Quel rôle assumeraient-elles ? À quel modèle économique obéiraient-elles ? La gestion de toutes les données par des fiducies ne ferait-elle pas peser un risque de silotage d’internet ? Quelle en serait l’incidence sur la mise en commun des données ?
Mme Mélanie Dulong de Rosnay. Merci d’avoir repéré les enjeux et les difficultés de la mise en œuvre de nouveaux modèles de gouvernance. Nous devons construire un écosystème complet. Figurons-nous différentes briques, à commencer par des licences lisibles par les machines grâce à des métadonnées proposant des clauses obligatoires et des utilisations autorisées comme dans le modèle d’accès ouvert. La possibilité pour les communautés de réserver certains usages ne devrait pas créer de blocage, mais simplement une étape supplémentaire – autant que possible automatisée – donnant éventuellement lieu à la collecte et à la répartition d’une rémunération en fonction des types d’utilisation et d’utilisateurs. S’appuyer sur des standards éviterait à la fois des incompatibilités et la multiplication des cas particuliers. Il reviendrait également aux fiducies d’assumer un rôle de législateur et de juge en interprétant les conditions d’utilisation des données. Celles-ci pourraient par exemple être utilisées par des chercheurs, des associations ou des entreprises de l’économie sociale et solidaire, mais pas à des fins militaires. Il s’agirait d’inciter à la redirection écologique en autorisant la réutilisation des données par les coopératives, comme le fait déjà la licence Copyleft de CoopCycle. Tel serait le rôle de ces fiducies de données agissant en tant que sociétés de gestion collective augmentée ou en tant qu’organisations professionnelles, tout en incarnant des valeurs politiques. Le recours aux standards du web permettra d’automatiser les processus.
Mme Ramya Chandrasekhar. J’adhère aux propos de Mme Dulong. Dans le cadre du Data Governance Act, les coopératives de données ont été reconnues en tant qu’intermédiaires à même de faciliter l’exercice collectif de droits sur les données, que celles-ci soient ouvertes ou personnelles. Nous préconisons, à travers les fiducies de même que par le biais des coopératives, une collectivisation de l’exercice de droits sur les données. Pour l’instant, même quand les individus restent libres d’indiquer leurs préférences en termes d’utilisation de leurs données, il leur revient de s’assurer que ces préférences sont prises en compte. Le recours à des coopératives renforcerait la possibilité de contrôles par la délégation de ceux-ci à des intermédiaires. Les fiducies pourraient être des associations ou des coopératives de l’économie sociale et solidaire voire une entité administrative publique.
En Inde, le concept de fiducie a été discuté voici six ans dans un projet de loi inspiré du Data Governance Act reconnaissant la capacité d’une fiducie à jouer un rôle d’intermédiaire dans l’exercice collectif de droits sur les données. À New Delhi, une entité administrative pilote a été créée en tant que fiducie de données de mobilité générées par les usagers des transports publics, reconnues d’intérêt public et dont des acteurs privés comme Uber ne sauraient être les seuls à profiter. Ces données de mobilité ne sont pas la propriété de la fiducie qui se contente de les détenir au nom des citoyens, imposant des conditions à leur utilisation. De semblables expérimentations ont vu le jour à Barcelone et Amsterdam, où la municipalité a contractualisé des services de technologie de l’information et de la communication auprès d’un tiers privé en exigeant que les données générées par l’utilisation de ces services soient ouvertes et rendues publiques. Là encore, ces municipalités agissent en tant que fiducies des données de leurs habitants afin de s’assurer que la valeur qui en est extraite leur profite en dernier ressort.
Mme Cyrielle Chatelain. Si j’ai bien compris, l’objectif est que les données restent publiques et accessibles via internet. Vous avez cité l’exemple de données créées lors des déplacements dans les transports en commun qui, une fois associées à un certain type de licence, ne pourraient plus être utilisées que dans l’intérêt public voire dans un but lucratif quoique dans certains secteurs seulement. Une structure aurait pour rôle de garantir le respect des préférences exprimées par les producteurs des données, faute de quoi, elle intenterait des procédures judiciaires. Une telle initiative pourrait-elle aboutir dans le cadre du droit français ?
Mme Mélanie Dulong de Rosnay. Un immense merci pour votre synthèse, qui ne vaut cependant pas dans le cas de données privées ou confidentielles, qui ne sauraient être accessibles à certains utilisateurs. Il n’est pas seulement question de droit d’auteur déjà divulgué, mais aussi de données personnelles ou techniques générées sur des plateformes. Une diversité de cas d’usage se présente, allant du plus ouvert au plus fermé.
Mme Ramya Chandrasekhar. Merci d’avoir résumé notre projet mieux que nous-mêmes. Il importe de distinguer entre les types de données. Prenons l’exemple de celles qui sont générées par les voyageurs prenant le train en France et que collecte la SNCF. La législation oblige déjà à les rendre ouvertes et accessibles à tous en autorisant leur réutilisation. La SNCF pourrait agir en tant que fiducie. La directive européenne Open Data oblige les acteurs de services publics à rendre leurs données accessibles. La directive omnibus propose toutefois que les administrations publiques publient leurs données sous une licence ouverte limitant certains types d’utilisation, par exemple l’utilisation par une big tech, ou exigeant de ces entreprises une contrepartie financière. L’administration publique agit dans ce cas en tant que fiducie dans l’intérêt des citoyens.
Une fiducie pourrait servir d’intermédiaire entre les individus producteurs de données personnelles et les plateformes désireuses d’utiliser celles-ci en exerçant leurs droits en leur nom pour les protéger contre ces plateformes, en allant au besoin jusqu’à initier des litiges stratégiques.
Mme Cyrielle Chatelain. Il a beaucoup été question du Health Data Hub, la plateforme d’hébergement des données de santé. Y voyez-vous une préfiguration de ce que pourrait être une fiducie de données ? Les données privées sont produites sur les réseaux sociaux comme sur les applications de géolocalisation dont les utilisateurs acceptent les conditions d’utilisation, du fait qu’ils n’arrivent pas à en prendre connaissance, sachant qu’elles ne sont pas toujours conformes au RGPD. Comment les fiducies interviendraient-elles pour protéger de telles données ? Parviendraient-elles à infléchir le rapport de force entre les individus et les plateformes ?
Mme Mélanie Dulong de Rosnay. Le Health Data Hub est une infrastructure technique, juridique et économique hébergée par Microsoft selon une architecture centralisée. Nous proposons en guise d’alternative un réseau décentralisé pair-à-pair. L’IGN (Institut national de l’information géographique et forestière) diffusant des données publiques et Open Street Maps – commun numérique gouverné par une communauté – qui bénéficie de mises à jour spécifiques et dynamiques s’opposent à Google Maps et encore plus à Niantic Spatial. L’important n’est pas seulement le stockage et la mise à disposition des données, mais leur gouvernance par une communauté à même d’édicter des règles en fonction de valeurs partagées et de déléguer ses pouvoirs à la fiducie.
Mme Ramya Chandrasekhar. Mme Dulong a parlé des standards IEEE.
Mme Mélanie Dulong de Rosnay. L’IEEE n’est autre qu’une organisation de standardisation technique internationale. Elle vient de diffuser un standard s’appliquant aux données personnelles, dont la conception a pris vingt ans. Baptisé My Terms (ou 7012-2025), il est lisible par les machines. L’association de ce standard aux langages d’expression des droits comme Open Data Rights Language permet aux utilisateurs et aux titulaires de droits de spécifier ce qu’ils autorisent ou non en termes d’utilisation de leurs données.
En dernier ressort, il importe d’apprendre aux citoyens à exercer leurs droits le plus simplement possible. Il serait, de fait, trop compliqué de distinguer entre les régimes juridiques s’appliquant aux divers types de données.
Mme Ramya Chandrasekhar. Notre projet SUDACO ne se limite pas à la création d’intermédiaires tels que des fiducies à même de faire respecter les licences quitte à initier des litiges stratégiques. Notre projet repose aussi sur des outils tels que des standards lisibles par les machines applicables aux données privées dont ils limitent l’usage. Dans l’Union européenne, les détenteurs de droits d’auteur peuvent décider de ne pas partager les contenus qu’ils ont créés dans le cadre d’une collecte automatique de données à visée commerciale. Des organisations telles que Spawning.ai dressent des listes de refus d’utilisation de données protégées par droits d’auteur afin qu’elles disparaissent des bases de données d’apprentissage des IA. Le nouveau standard de l’IEEE permet aux développeurs d’applications d’en faire autant. Ces diverses briques se complètent. Une fiducie ou une coopérative à elle seule ne résoudrait pas tout.
Mme Cyrielle Chatelain. Vous avez indiqué comment une entité publique était en mesure de défendre les droits des citoyens sur leurs données. Quel devrait être le rôle de l’administration dans un écosystème durable de données ouvertes ? Quelles collaborations vous semblent-elles envisageables entre l’administration et les acteurs de l’open source ? Les fiducies seraient-elles forcément publiques ? Quel rôle revient selon vous à l’administration dans un écosystème de données ouvertes dans la limite de ce qu’autorisent les choix de leurs producteurs ?
Mme Mélanie Dulong de Rosnay. Les différents modèles de coopération entre l’administration, les entreprises privées de l’open source et les communautés qui développent et maintiennent des biens communs numériques ne s’opposent pas vraiment. Voici la plaquette du Digital Commons Policy Council. Il existe des collaborations avec des développeurs de logiciels libres et des big tech. Voici un ouvrage coédité notamment par Danièle Bourcier intitulé Dynamiques du commun, entre État, marché et société. Les politiques publiques tendent à privilégier des logiciels libres et open source – quoique pas systématiquement – ou encore la coproduction grâce à des financements ou des accompagnements professionnels. La Dinum (direction interministérielle du numérique) a ainsi mis au point Open Food Maps et développé des logiciels libres regroupés sous l’intitulé « LaSuite ». Un outil public en cours de développement permettra bientôt d’insérer des clauses dans les marchés publics.
Mme Ramya Chandrasekhar. La passation de marchés publics a un rôle crucial à jouer dans l’émergence d’une demande de biens communs et de logiciels libres. En France, la loi n° 2016-1321 du 7 octobre 2016 pour une République numérique comporte plusieurs clauses selon lesquelles, lorsque des services publics de transport et d’énergie sont assurés par des acteurs privés, l’organe public contractant peut exiger une communication des données collectées par ces acteurs privés afin de les rendre publiques. La formulation de cette clause laisse toutefois à désirer. L’administration publique pourrait jouer un rôle plus actif pour s’assurer de l’ouverture des données collectées par le secteur privé. La municipalité de Barcelone a passé un contrat avec Vodafone pour le wifi public comportant une clause relative à la souveraineté des données, en vertu de laquelle toutes les données générées par Vodafone doivent être communiquées à la municipalité en vue de leur publication en tant que données publiques. Le chapitre 5 du Data Act autorise les administrations publiques à obtenir des données d’acteurs économiques privés en cas d’urgence. Le projet de directive omnibus cherche hélas à en réduire le périmètre d’application. Il s’agit en tout cas d’une autre voie par laquelle les entités publiques peuvent réclamer des données provenant de plateformes privées de mobilité comme Google Maps dans la mesure où ces données sont d’intérêt public.
M. Nicolas Bonnet (EcoS). Je vais essayer de reformuler ce que je pense avoir compris : vous proposez aux producteurs de données des espaces où faire état de leurs choix quant au stockage et à l’utilisation de ces données, quitte à monnayer l’accès à une part d’entre elles. Les producteurs de données pourraient aussi décider lesquelles mettre à disposition temporairement ou définitivement et même choisir, pour les héberger, un serveur décentralisé ou d’État, tel que France Connect.
Mme Mélanie Dulong de Rosnay. L’idée est de mettre à disposition des communautés – y compris l’État, les collectivités locales, les associations, les entreprises, voire des secteurs professionnels – le moyen de développer leur propre infrastructure et les règles qui les encadrent. Elles peuvent y parvenir de la manière que vous avez décrite ou plus simplement, sans que chaque utilisateur ait à préciser les conditions qu’il impose à chaque type d’usage de ses données. Ce dernier cas de figure supposerait de déléguer l’exercice des droits à une fiducie sur le modèle d’une adhésion à une société d’auteurs ou à une organisation professionnelle.
M. Nicolas Bonnet (EcoS). Quand une entreprise tire un bénéfice de l’utilisation d’une donnée personnelle, il est légitime qu’elle rémunère celui qu’il l’a produite, mais je ne saisis pas très bien en quoi consisterait un retour des données produites de sorte qu’elles deviendraient publiques.
Les IA génératives absorbent beaucoup d’informations sans que leurs auteurs soient rémunérés. Serait-il possible d’imposer la constitution d’un répertoire des noms de domaine alimentant les modèles d’entraînement ne serait-ce que pour permettre à ceux y figurant de réclamer une rémunération en contrepartie ? Des négociations directes entre producteurs de contenus et sociétés d’IA pourraient dans ce cas intervenir. Un tel répertoire présenterait aussi l’intérêt d’indiquer quelles données ont alimenté une IA générative et donc quel degré de confiance lui accorder.
Mme Ramya Chandrasekhar. Vous avez tout à fait raison en ce qui concerne l’usage de données à des fins d’entraînement d’IA générative. Peu de sociétés d’IA font actuellement preuve de transparence quant à la source de leurs données. Il est de notoriété publique qu’elles proviennent d’internet, mais il faut faire appel à de la rétro-ingénierie pour identifier les noms de domaines. L’AI Act en vigueur dans l’Union européenne oblige les modèles d’IA à publier un condensé suffisamment détaillé des données d’entraînement incluant en théorie les noms de domaines. Des efforts se poursuivent en vue de les codifier à travers le Code de bonnes pratiques de l’IA à usage général. Il reste à voir si ces grandes compagnies se plieront à l’exercice. Des acteurs d’intérêt public au sein de la société civile ont créé de tels répertoires, comme Have I been trained ? créé par un groupe d’artistes et qui collecte tout type de contenu créatif publié sur le net, vérifiant s’il fait partie du Common corpus servant à entraîner de nombreux modèles d’IA. Si oui, les auteurs peuvent alors refuser que leur contenu soit reproduit par des IA. Une plus grande transparence est nécessaire sur les sources d’entraînement des IA. Wikipédia pourrait par exemple exiger une contrepartie financière à son utilisation par des modèles d’entraînement.
Vous vous demandiez comment obliger certains acteurs privés à rendre leurs données publiques. C’est une excellente question. Pour l’instant, des décisions sont prises thématiquement. Par exemple, si vous produisez des données pour une administration, celle-ci peut vous contraindre à les lui restituer. Pour autant, il est difficile d’imaginer une législation contraignant à partager des données produites à titre individuel. Les licences Creative Commons et les logiciels libres s’efforcent de faire vivre une communauté où les données sont volontairement cédées dans l’intérêt public.
Mme Mélanie Dulong de Rosnay. Il n’est pas aisé de déterminer sous quelle licence distribuer un produit issu de l’agrégation de plusieurs bases de données, car cela supposerait d’examiner des contrats pas forcément compatibles. Nous collaborons avec des collègues du CNRS et de l’université de Nantes, Margo Bernelin et Patricia Serrano-Alvarado, qui ont développé l’application CLiC, calculant automatiquement, en cas d’utilisation de données sous plusieurs licences distinctes la licence sous laquelle les redistribuer.
À propos des IA génératives, nous en revenons à la proposition de Mistral de les obliger à constituer un répertoire, permettre un opt-out ou contribuer à la soutenabilité des biens communs numériques qui les entraînent. Il est apparu, dans le cadre du projet Communes NGI lancé par la fondation Software Heritage, que des rémunérations sont parfois négociées via les API (application programming interface). Ces rémunérations contribuent à la soutenabilité de ces biens communs numériques dans la mesure où elles peuvent couvrir les frais liés aux serveurs. Nous avons contribué à un preprint avec des collègues sous l’égide du Joint Research Centre de la Commission européenne afin d’explorer les moyens d’assurer la soutenabilité des biens communs numériques par une coopération avec les IA génératives. Je signale à ce propos l’existence de Pleias, une IA éthique qui s’entraîne uniquement sur des corpus relevant du domaine public.
M. Vincent Thiébaut (HOR). Je rebondirai sur les propos de mon collègue à propos du partage des données, faisant écho à un projet auquel j’ai contribué, de coffre-fort numérique virtuel. Comment envisagez-vous le rôle de l’État dans la gouvernance des données ? Quel parallèle établissez-vous avec la question de l’identité numérique ? Il me semble que l’autorité publique se doit de garantir la protection et la bonne utilisation des données. Je trouve insensé que nous ne soyons pas capables de savoir de quelles sources proviennent les résultats fournis par une IA, alors que tout journaliste sérieux cite ses sources dans ses articles.
Mme Ramya Chandrasekhar. En effet, nous ne disposons pas de beaucoup d’informations sur les sources d’entraînement des IA, alors que les journalistes indiquent toujours leurs sources. Cette question est liée à celle du rôle de l’État. Quels sont les types d’IA soutenus par l’État en France et dans l’Union européenne ? L’État peut soutenir de petits modèles entraînés à partir de données ouvertes ensuite intégrés – et valorisés – dans des services publics plutôt que de recourir à des solutions fournies par de grands acteurs de la tech. L’État a aussi pour rôle d’édicter et de faire respecter des règles. La tendance actuelle est malheureusement à la déréglementation. Il importe de ne pas donner carte blanche aux acteurs de la « big tech » de sorte qu’ils imposeraient leurs propres normes.
Mme Mélanie Dulong de Rosnay. Je ne vois rien à ajouter. Je ne suis pas spécialiste de l’identité numérique, mais il existe des biens communs numériques permettant de telles certifications.
Mme Cyrielle Chatelain. Les fiducies de données sont-elles forcément associées à un serveur ? Par ailleurs, avez-vous en tête des modifications assez simples de la législation en vigueur qui permettraient de s’acheminer vers un tel modèle ?
Mme Ramya Chandrasekhar. Une fiducie peut fournir l’infrastructure technique de stockage des données en les entourant d’une sorte de barrière de protection. Tim Berners-Lee l’a d’ailleurs proposé dans le projet Solid. Il est possible aussi d’imaginer un modèle de données distribuées où la fiducie se contente de faire respecter les droits de leurs propriétaires. À vrai dire, tout dépend du type de données. Une fiducie juridique semble mieux adaptée à la gestion de données personnelles.
Pour répondre à votre seconde question, la création de fiducies pourrait être envisagée à propos des espaces de données tels que le Health Data Hub français ou l’espace européen commun des données pour le patrimoine culturel. Certaines institutions existantes pourraient jouer le rôle de fiducies.
Mme Mélanie Dulong de Rosnay. Les solutions vont du stockage des données à l’option la plus décentralisée en fonction du type de données, des capacités et des modèles de gouvernance déterminés par chaque groupe d’acteurs.
*
Table ronde, ouverte à la presse, sur la protection des données personnelles (mercredi 1er avril 2026)
La commission entend lors de sa table ronde sur la protection des données personnelles :
– Mme Nataliia Bielova, directrice de recherche au centre Inria de l’université Côte d’Azur ;
– M. Julien Rossi, maître de conférences en sciences de l’information et de la communication à l’UFR Culture et communication et au Centre d’études sur les médias, les technologies et l’internationalisation (Cémti) de l’université Paris 8.
Mme Sophie-Laurence Roy, présidente. Mes chers collègues, nous poursuivons les auditions de notre commission d’enquête sur les dépendances structurelles et les vulnérabilités systémiques dans le secteur du numérique et les risques pour l’indépendance de la France. Le président de la commission d’enquête, Philippe Latombe, vous prie d’excuser son absence, j’assurerai la présidence de cette séance.
Nous recevons aujourd’hui Mme Nataliia Bielova, directrice de recherche au centre Inria de l’université Côte d’Azur et M. Julien Rossi, maître de conférences en sciences de l’information et de la communication à l’université Paris 8. Mme Bielova s’exprimera en anglais et ses propos feront l’objet d’une interprétation simultanée.
Madame, monsieur, vos travaux portent sur la protection de la vie privée en ligne. Quels sont en particulier les risques liés à la collecte massive par les big tech de données sur les citoyens ?
Je vous remercie de nous déclarer au préalable tout autre intérêt public ou privé de nature à influencer vos déclarations. Avant de vous céder la parole, je rappelle que l’article 6 de l’ordonnance du 17 novembre 1958 relative au fonctionnement des assemblées parlementaires impose aux personnes auditionnées par une commission de prêter le serment de dire la vérité, toute la vérité, rien que la vérité. Je vous invite donc à lever la main droite et à dire : « Je le jure ».
(Mme Bielova et M. Rossi prêtent serment).
Mme Nataliia Bielova, directrice de recherche au centre Inria de l’université Côte d’Azur. Je vous remercie pour votre invitation. Spécialisée en protection des données sur le web, je travaille depuis 2016 sur les technologies de web tracking, sur la conformité ainsi que sur les « dark patterns » ou « designs trompeurs » en français. Il s’agit d’interfaces qui influencent les utilisateurs et les conduisent à prendre des décisions contraires à leurs intérêts, par exemple en partageant davantage de données personnelles que ce qu’ils souhaiteraient réellement.
Je suis spécialiste en informatique et je dispose d’une expertise approfondie du règlement général sur la protection des données (RGPD) et de la directive du 12 juillet 2002 sur la protection de la vie privée dans le secteur des communications électroniques (directive-ePrivacy), ainsi que de la manière dont ces textes s’appliquent concrètement au web tracking.
Ma contribution de ce jour à votre commission repose sur des données probantes, issues de parutions scientifiques internationales revues par des pairs, issues des sciences informatiques et du droit. Je travaille sur les obligations juridiques en matière de consentement et sur les méthodes techniques permettant d’auditer la conformité juridique. Lors de mon intervention, je me concentrerai sur des conclusions tirées de ma propre recherche et j’indiquerai explicitement lorsque je ferai référence à des résultats provenant d’autres sources.
En premier lieu, nous faisons aujourd’hui face à un déploiement à grande échelle des technologies de tracking ou de traçage sur internet. Un site web habituel contient en moyenne des dizaines de traceurs, autorisant la création de profils extrêmement fins et détaillés concernant les intérêts des utilisateurs. Il existe ainsi des taxonomies décrivant plus d’un millier de segments, ce qui correspond à des données très détaillées permettant, par exemple, d’inférer les revenus d’un foyer. Il faut également mentionner des programmes logiciels, notamment des bibliothèques JavaScript, qui transmettent ces données à de grandes plateformes comme les réseaux sociaux et permettent leur rapprochement avec d’autres données déjà disponibles sur ces plateformes.
Nous sommes ainsi en présence d’informations très sensibles. Les utilisateurs peuvent être facilement manipulés ou discriminés sur la base de ces profils extrêmement précis, par exemple par le refus d’accès à certains services, à des offres d’emploi, ou encore par la proposition de prix différenciés pour des prêts, y compris des prêts immobiliers. Il existe donc des risques importants associés à ces profils d’une grande granularité.
En ce qui concerne les origines de cette collecte de données, nous avons observé que cette forme de surveillance est étroitement liée à l’écosystème publicitaire, notamment à travers la transmission de données à des dizaines d’entreprises en quelques millisecondes. Ce que l’on observe aujourd’hui est un système plus vaste de chaînes d’inclusion, dans lequel de nombreuses entreprises intègrent et dépendent des services des autres. D’un point de vue technique, cette situation est liée à la nature dynamique du contenu web. Des composantes peuvent être chargées par des bibliothèques JavaScript à l’insu de l’opérateur du site web, ce qui permet l’introduction de traceurs cachés. Le phénomène de traçage est ainsi profondément intégré à cet écosystème.
Par exemple, un service fournissant une carte à un site web peut inclure des cookies liés à une entreprise publicitaire, sans que l’utilisateur du site puisse réellement les éliminer. S’agissant des technologies spécifiques utilisées pour le traçage en ligne massif, l’industrie s’est historiquement appuyée sur les cookies tiers, qui permettent la constitution de profils utilisateurs à partir des sites visités. Ces cookies sont aujourd’hui plus difficiles à analyser, leur finalité est souvent peu claire et ils sont étroitement intégrés aux fonctionnalités centrales du contenu web.
Nos recherches montrent que certains cookies peuvent réapparaître même après avoir été supprimés par l’utilisateur. En parallèle, le secteur se tourne vers des techniques encore plus opaques, telles que le traçage de serveurs ou de données personnelles comme les identifiants liés aux adresses e-mail et aux numéros de téléphone, techniquement beaucoup plus difficiles à détecter. En conséquence, les opérateurs de sites web rencontrent de grandes difficultés à contrôler l’ensemble des types de traçage présents sur leurs propres sites. Ils ne savent pas précisément qui collecte les données des utilisateurs, à quelles fins, ni dans quelles conditions.
Par ailleurs, ces opérateurs ne disposent pas toujours des compétences nécessaires pour auditer leurs propres sites web et ignorent souvent les solutions techniques existantes sur le marché. Il existe certes des outils capables de scanner un site et de détecter les cookies et les traceurs, mais ces solutions ne suivent pas systématiquement l’évolution rapide des technologies de tracking et ne détectent pas l’ensemble des outils de traçage. Les sites web demeurent ainsi porteurs de traceurs et sont, de fait, non conformes à la législation.
Sur le plan juridique, le RGPD et la directive ePrivacy visent à encadrer ces pratiques à travers le consentement de l’utilisateur et différentes obligations imposées aux opérateurs de sites web. Toutefois, de nombreux problèmes de conformité subsistent. Obtenir un consentement pleinement éclairé est presque impossible en raison de la complexité des chaînes d’inclusion dans cet écosystème. Il n’est pas rare de voir des demandes de consentement mentionner plus de 500 entreprises susceptibles de collecter des données sur un même site web. De fait, il est irréaliste d’informer pleinement l’utilisateur de l’existence de toutes ces entreprises et de leurs pratiques de collecte.
Le RGPD interdit en outre le recours aux dark patterns, c’est-à-dire aux interfaces trompeuses qui incitent l’utilisateur à partager plus de données qu’il ne le souhaite. En outre, les fournisseurs de plateformes de gestion du consentement opèrent des choix précis de design, notamment en matière de couleurs mettant en valeur certains boutons, de placement des options ou de taille de police, dans le but de maximiser la probabilité que l’utilisateur consente au traçage. Le bouton de refus peut ainsi être rendu moins visible ou moins accessible.
De nombreuses recherches montrent que ces dark patterns influencent effectivement les décisions des utilisateurs. Nous avons mesuré leur impact sur le processus décisionnel de plus de 4 000 utilisateurs en France et avons conclu que ces interfaces trompeuses modifient significativement la probabilité de consentement. Nous avons également observé un effet d’exposition : des utilisateurs ayant déjà été confrontés à des dark patterns sont plus enclins à cliquer sur « Accepter » par la suite. De nombreux fournisseurs proposent par ailleurs des bandeaux de consentement avec des paramètres par défaut favorables au traçage. Or, nous connaissons bien la force de ces choix par défaut.
Un autre problème apparaît après l’interface de recueil du consentement. Une fois le choix effectué, le consentement est stocké sous la forme d’un signal dans le navigateur, signal qui doit être partagé avec l’ensemble des entreprises collectant les données afin d’assurer le respect des préférences de l’utilisateur. Or, ces signaux n’atteignent pas toutes les entreprises impliquées dans le traçage. Les opérateurs de sites web sont censés superviser cette chaîne complexe et garantir la transmission correcte du consentement, ce qui est extrêmement difficile en pratique.
En conclusion, le système actuel de web tracking se caractérise par des chaînes d’entreprises complexes, des technologies de traçage en évolution permanente et des opérateurs de sites web qui peinent à assurer la conformité. En définitive, ils ne sont pas en mesure de garantir le respect effectif des droits fondamentaux en matière de vie privée. Les utilisateurs finaux ne disposent pas d’un contrôle réel sur leurs données personnelles.
Mme Sophie-Laurence Roy, présidente. Je vous remercie. À vous écouter, on a le sentiment qu’une masse d’entreprises espionnent les informations que chacun d’entre nous peut laisser traîner à chaque fois qu’il visite un site. Quelle est la finalité de ce traçage ? Quels en sont les dangers pour les Français ?
Mme Nataliia Bielova. Il existe effectivement des dizaines d’entreprises présentes sur la toile et, lorsqu’on observe plus finement leurs pratiques, on constate que les traceurs n’utilisent pas tous les mêmes schémas. Je ne dispose pas de chiffres exhaustifs, mais la complexité vient du fait que, lorsque les utilisateurs consultent des sites internet, ces derniers intègrent une multitude de services dont ils ont besoin pour fonctionner. Par exemple, lorsqu’un opérateur souhaite savoir combien d’utilisateurs consultent son site, d’où ils viennent ou comment ils interagissent avec le contenu, il a recours à des services spécialisés.
Ces services sont, dans la majorité des cas, fournis par des entreprises étrangères, ce qui implique que les données soient transmises à l’étranger, vers les serveurs distants de ces sociétés. S’agissant du risque ou du danger, je ne peux m’exprimer que sur la taille potentielle des profils constitués. Le tracking est aujourd’hui présent sur environ 90 % du web, d’après les études existantes. On peut donc imaginer l’ampleur des profils ainsi créés et le volume de données agrégées. Je ne dispose pas d’informations précises sur la taille exacte de ces profils, car cet aspect n’a pas encore été pleinement étudié, mais nous pouvons en observer la présence, la prévalence et les types de données susceptibles d’être collectées.
Ces données incluent, par exemple, les sites consultés par l’utilisateur, mais aussi des informations beaucoup plus fines, comme les endroits où il clique, la manière dont il déplace ou dirige sa souris, ou la façon dont il interagit avec une page. Je ne peux donc pas fournir une réponse chiffrée sur la taille des profils, mais leur granularité est manifeste.
Mme Sophie-Laurence Roy, présidente. À quoi cela leur sert-il ? Quel est le véritable danger pour nous ?
Mme Nataliia Bielova. Le risque principal réside dans la réutilisation de ces données à des fins très diverses. D’un point de vue extérieur, celui du chercheur, il est difficile de savoir précisément ce qu’en font les entreprises. Or ces profils peuvent contenir des informations extrêmement sensibles sur la santé ou les centres d’intérêt. Nous avons par exemple mené une étude sur des sites de santé et constaté que la majorité d’entre eux utilisent des trackers. Ainsi, consulter un site médical ou un site lié à des informations politiques conduit à un enregistrement. Cette précision extrême interpelle.
Mme Sophie-Laurence Roy, présidente. Je cède la parole à M. Rossi, pour un propos liminaire.
M. Julien Rossi, maître de conférences en sciences de l’information et de la communication. Je vous remercie pour votre invitation de ce jour. Les profonds bouleversements que connaît le système international construit dans les décennies ayant suivi la chute du mur de Berlin soulèvent aujourd’hui de nouvelles interrogations dans de nombreux domaines de la vie publique. Les politiques en matière de numérique n’y échappent pas. Votre commission examine précisément les dépendances structurelles et les vulnérabilités systémiques du secteur numérique, ainsi que les risques que ces dépendances, devenues de véritables vulnérabilités dans le contexte actuel, font peser sur l’indépendance de la France.
Vous avez jugé utile de m’interroger sur ces questions, et je m’efforcerai d’y répondre de la manière la plus exhaustive possible, tout en demeurant, à l’instar de ma collègue, aussi précis que possible et en m’abstenant de toute spéculation. Je m’appuierai sur des travaux scientifiques aboutis et publiés, qu’il s’agisse des miens ou de ceux de collègues, que je serai amené à citer. Il pourra toutefois m’arriver, en fonction des questions posées, de formuler des observations ou des hypothèses encore en cours de vérification, mais toujours fondés sur l’expérience des terrains et les objets de recherche qui structurent mon parcours universitaire, dont l’étude des rapports entre informatique et libertés, et plus largement la protection des données, constitue le fil directeur.
Le développement de l’informatique a soulevé des interrogations quant à ses effets sur les libertés publiques dès ses débuts. Les travaux de recherche, notamment ceux de Michel Atten, montrent que des informaticiens américains s’interrogeaient déjà, dans les années 1950, sur les conséquences du traitement informatisé de données personnelles, en particulier dans le cadre de l’informatisation du recensement. Dès 1966, la Chambre des représentants des États-Unis créait la première commission d’enquête parlementaire au monde consacrée à ce sujet. La France n’était pas très loin derrière : le Conseil d’État publiait en 1970 un rapport sur les conséquences du développement de l’informatique sur les libertés publiques et sur les décisions administratives, tandis que le Land de Hesse adoptait la même année la première loi de protection des données, la Datenschutzgesetz. La Suède a suivi en 1973, puis la France en 1978 avec l’adoption de la loi informatique et libertés.
Cette loi française contenait déjà, sous une forme que l’on peut considérer comme préfigurant les débats actuels sur l’intelligence artificielle, un principe d’encadrement de la décision automatisée. Ce principe, aujourd’hui repris à l’article 22 du RGPD, pose l’interdiction de la prise de décision fondée exclusivement sur un traitement automatisé, sous réserve de certaines exceptions. La protection des données, contrairement à ce que son intitulé pourrait laisser penser, ne protège pas les données en tant que telles, mais les personnes, qu’elles soient citoyennes ou non, car il s’agit d’un domaine relevant des droits fondamentaux. Elle vise à prévenir toute atteinte à la personne résultant d’un traitement frauduleux ou négligent d’informations la concernant.
Rien de tout cela n’est véritablement nouveau. Contrairement à l’idée répandue selon laquelle le droit serait condamné à courir perpétuellement derrière les progrès technologiques, la relative stabilité des règles du droit des données personnelles démontre qu’il n’existe aucune fatalité en la matière. L’essentiel des principes applicables aujourd’hui a été élaboré dès les années 1970, notamment au Conseil de l’Europe et à l’OCDE, puis complété par la directive européenne de 1995 et, plus récemment, par le RGPD. Pour autant, le monde a profondément changé depuis cette époque. Internet n’est plus un projet de recherche excluant les usages commerciaux, comme ce fut le cas jusqu’au début des années 1990, mais un espace public transnational comptant près de six milliards d’internautes, rendu possible par une infrastructure devenue omniprésente.
Je rejoins à cet égard le constat formulé par Luciano Floridi dans The Onlife Manifesto, selon lequel la distinction entre vie en ligne et vie hors ligne n’a plus véritablement de sens. Il y a encore quinze ans, être en ligne relevait d’un choix ; aujourd’hui, c’est une obligation de fait, et presque une obligation en droit. L’accès aux services publics s’effectue de plus en plus par voie numérique, du fait de la dématérialisation, parfois au mépris de la jurisprudence du Conseil d’État reconnaissant, dans certaines circonstances, un droit à une alternative hors ligne. Or, le marché du numérique présente des tendances monopolistiques marquées. La liberté de choix d’un fournisseur de matériel ou de logiciel est, en pratique, fortement limitée pour l’individu.
Dès lors que l’accès à un service public peut être subordonné à l’acceptation des conditions d’utilisation d’un service numérique incontournable, souvent développé hors de l’Union européenne (UE), la vulnérabilité de l’individu face aux choix technologiques rejoint des enjeux de souveraineté régalienne. Il suffit par exemple de penser à FranceConnect+, qui implique en pratique la possession d’un smartphone fonctionnant sous iOS ou Android, devenus de facto des contrôleurs d’accès à l’identité civile et aux services publics.
Un autre changement majeur réside dans la montée en puissance de ce que Shoshana Zuboff a qualifié de « capitalisme de surveillance », fondé sur la promesse de prédire et de contrôler les comportements à partir des traces numériques. Les prémices de cette économie existaient avant l’informatique contemporaine, mais elles ont pris une ampleur considérable. Aujourd’hui, les principales capitalisations boursières reposent sur la valorisation des données et sur les technologies d’intelligence artificielle.
Dans ce contexte, le droit des données personnelles fait l’objet de critiques récurrentes, notamment en raison de son recours aux mécanismes d’autodétermination informationnelle et au consentement comme base légale du traitement. Le RGPD définit pourtant de manière très exigeante les conditions de validité du consentement, notamment à l’article 4, paragraphe 1. À défaut, le consentement est invalide et ne peut fonder un traitement. Mais ce modèle peut se révéler illusoire lorsque l’individu ne peut raisonnablement refuser de participer à un système sociotechnique dont dépend son insertion sociale et économique. Il ne peut, par ses seuls choix individuels, échapper au capitalisme de surveillance.
Dans ce contexte, bien que le RGPD comporte une dimension structurelle, notamment par le rôle confié aux autorités de contrôle et aux juges, l’individu demeure relativement peu protégé face aux mécanismes décrits préalablement par ma collègue. Le droit des données personnelles offre certes au juge et au régulateur une panoplie d’outils d’intervention, mais la littérature académique souligne un déficit d’application du droit, profitant aux acteurs qui ne s’y conforment pas. Pour les personnes concernées, les recours demeurent souvent longs et complexes.
Le législateur européen a entendu conférer de nouveaux droits pour les plaintes en matière de protection des données qui impliquent les autorités de contrôle de plusieurs États membres de l’Union européenne. Ces nouveaux droits entreront en application en 2027, mais les personnes qui saisiront l’autorité compétente sur leur territoire – par exemple la Commission nationale de l’informatique et des libertés (Cnil) en France – d’affaires purement nationales, ne bénéficieront pas de ces nouveautés procédurales introduites par le droit de l’Union européenne pour les affaires transfrontières.
Parallèlement, certains acteurs économiques dénoncent une inflation normative depuis une quinzaine d’années, ainsi qu’une multiplication des autorités de régulation, susceptibles de créer des conflits de compétences et, paradoxalement, d’affaiblir l’effectivité du droit. Ces critiques sont reprises par le rapport Draghi et la Commission européenne a présenté, le 19 novembre 2025, une proposition « Omnibus numérique » visant à maintenir un haut niveau de protection des droits fondamentaux tout en simplifiant le droit applicable aux acteurs économiques. Des travaux de recherche récents, notamment ceux menés sous la direction de Margo Bernelin au CNRS, montrent toutefois que ces propositions risquent d’affaiblir substantiellement les garanties existantes, tout en portant atteinte à la compétitivité des entreprises européennes.
En 1992 déjà, la Commission européenne avait dû revoir en profondeur sa première proposition de directive sur la protection des données, et la directive adoptée en 1995 a ensuite démontré son efficacité pendant plus d’une décennie.
Mme Sophie-Laurence Roy, présidente. Comment vivre sans donner accès à ses données, qui sont pourtant aujourd’hui incontournables pour pouvoir accéder à de très nombreux services essentiels ? Je pense notamment à FranceConnect+, dont vous avez déjà fait mention.
M. Julien Rossi. Dans le droit des données à caractère personnel, il n’existe pas toujours un droit d’opposition ou un droit de refuser. Par exemple, il n’est pas possible de refuser que notre banque vérifie que nous ne soyons pas en train de préparer un virement vers une organisation terroriste, car la loi l’impose pour des motifs d’intérêt public. Dans de nombreux autres cas de figure, en revanche, nous sommes censés disposer soit de la faculté de refuser notre consentement, soit de celle de nous opposer ultérieurement au traitement.
La question concerne en réalité les conséquences pratiques de leur mise en œuvre. Ma collègue Nataliia Bielova a notamment étudié ce qui se produit lorsque l’on clique sur « Je refuse » sur un bandeau cookie. Si je ne me trompe pas, cela fonctionne parfois, mais pas toujours. C’est alors que se pose la question des limites de ce qu’un individu peut effectivement faire. Certes, il est possible de refuser d’utiliser un service qui conditionne son accès au consentement, mais lorsque l’accès à un service public devient subordonné à cette acceptation, le droit peut finalement s’avérer impuissant, la personne concernée risquant de se voir privée de services dont elle a besoin.
Mme Sophie-Laurence Roy, présidente. Dans certains cas, nous sommes face à un droit qui feint de nous protéger, mais demeure impuissant.
M. Julien Rossi. Je serai moins pessimiste quant à la faculté du droit. Le droit a, en réalité, exercé une influence tangible à la fois sur l’environnement technique et sur les comportements des acteurs, qu’ils soient publics ou privés, qui collectent et traitent des données personnelles. Il existe une grande diversité de situations intermédiaires entre une conformité parfaite aux exigences juridiques et un mépris total de la loi.
Un exemple récent me permet de l’illustrer. Ce matin même, au CNRS, des collègues de l’université de Neuchâtel ont présenté leurs recherches portant sur les tribulations de chauffeurs VTC et de livreurs travaillant pour des plateformes numériques lorsqu’ils cherchent à accéder aux données personnelles que ces plateformes traitent à leur sujet. L’objectif est notamment de pouvoir faire valoir un certain nombre de droits, ou encore d’établir, le cas échéant, l’existence d’un lien de subordination.
Ces travaux, dirigés par Jessica Pidoux, montrent que le droit fournit néanmoins des outils qui ont permis, in fine, à un certain nombre de personnes d’accéder à leur dossier personnel. Dans certains cas, cela a nécessité le dépôt de plaintes, notamment une plainte dirigée contre une entreprise de VTC, qui a conduit à une amende prononcée il y a quelques années aux Pays-Bas.
Nous sommes donc clairement dans une situation intermédiaire, située entre une conformité idéale et une absence totale de respect du droit. Le droit n’est pas impuissant. La question centrale demeure celle de son effectivité. Il s’agit de savoir si le droit est réellement appliqué et s’il est aisé de le faire respecter en cas d’infraction ou de soupçon d’infraction. C’est sans doute à ce niveau que résident aujourd’hui les principales difficultés.
Mme Cyrielle Chatelain, rapporteure de la commission d’enquête sur les dépendances structurelles et les vulnérabilités systémiques dans le secteur du numérique et les risques pour l’indépendance de la France. Les données dont vous parlez sont normalement captées de manière anonymisée, c’est-à-dire qu’on a rarement le nom, le prénom, l’adresse de manière stockée. Pouvez-vous revenir sur la distinction entre une donnée personnelle et une donnée anonymisée ? En quoi une donnée anonymisée permet malgré tout d’obtenir un grand nombre d’informations à caractère personnel, comme le lieu d’habitation, les centres d’intérêt ; par exemple ?
Mme Nataliia Bielova. Lorsqu’on évoque la collecte massive de données sur le web et les technologies de suivi ou de traçage, il faut d’abord raisonner à partir des identifiants uniques attribués à chaque navigateur ou à chaque individu. En pratique, par exemple, j’ai des identifiants uniques placés par des entreprises dans mon navigateur, identifiants qui sont différents de ceux qu’une entreprise va placer dans vos navigateurs, sur vos téléphones, sur vos ordinateurs, sur vos réseaux sociaux, sur vos téléphones ou sur vos ordinateurs. Ces identifiants uniques, a priori, ne contiennent pas d’informations directement liées à mon nom. En ce sens, ils ne sont pas immédiatement connectés à mon identité civile, mais ils sont rattachés à l’appareil et au navigateur que j’utilise. Les données associées à cet identifiant deviennent ainsi les miennes de manière unique.
À chaque visite d’un site web, une requête est envoyée à l’entreprise qui détient cet identifiant. Celle-ci reçoit alors l’information et peut constater que la personne dissimulée derrière cet identifiant s’est rendue sur tel site web ou a recherché telle ou telle information. Les données sont donc très personnelles, directement liées à mon parcours et à mon expérience en ligne, même si mon nom n’apparaît pas explicitement.
Il existe toutefois un risque majeur. Ces identifiants uniques peuvent être très facilement reliés à des informations personnelles. Un cas typique est celui d’un traceur qui me suit sur le web et qui, à un moment donné, fusionne mon profil avec celui que je possède sur un réseau social. En quelques millisecondes, l’identifiant est alors associé à mon nom et à mon prénom. Ce risque est bien réel et ne doit pas être sous-estimé.
Enfin, pour compléter, d’autres techniques sont aujourd’hui proposées par l’industrie publicitaire, notamment en réaction aux annonces récentes de certaines big tech visant à bloquer certaines méthodes comme les cookies tiers. Le secteur semble évoluer et met en avant des solutions fondées sur des adresses e-mail « hachées », qui sont, de fait, beaucoup plus étroitement liées aux identités des individus.
M. Julien Rossi. La proposition Omnibus numérique de la Commission européenne envisage de redéfinir la notion de données à caractère personnel, afin d’en exclure les données dites pseudonymes. Cette évolution fait l’objet de débats importants et, surtout, du point de vue des recherches que nous menons, elle risque de réduire le champ d’application du droit des données personnelles d’une manière problématique, en empêchant de prendre en compte certaines situations pourtant particulièrement sensibles.
Pour simplifier, cette redéfinition pourrait conduire à ignorer des jeux de données qui, bien que ne comportant ni le nom de la personne, ni son adresse, ni son numéro de téléphone, ni son adresse IP, restent hautement révélateurs. Prenons l’exemple de données composées uniquement de points de géolocalisation horodatés. Si l’on sait qu’une personne passe 90 % de ses nuits dans un lieu donné, 90 % de ses horaires ouvrés dans un autre lieu donné, et une part significative de ses dimanches matin, ou de ses vendredis, dans un lieu de culte précis, il devient relativement aisé de reconstituer un fichier d’individus classés par religion.
Dans ce cas, il ne s’agit formellement que de données pseudonymes, puisque le nom de la personne n’apparaît pas. Néanmoins, un tel jeu de données peut faire courir un risque réel, y compris physique, aux personnes concernées, notamment dans des contextes de tensions religieuses. C’est pour cette raison que certains collègues, en particulier Szilvia Lestyán, évoquent le phénomène d’« anonymity washing », ou blanchiment par l’anonymisation, afin de souligner que des données présentées comme anonymes ou pseudonymes peuvent malgré tout faire courir un risque aux personnes concernées.
Mme Cyrielle Chatelain, rapporteure. En quoi cette proposition Omnibus numérique pourrait-elle fragiliser la compétitivité pourtant mise en avant par la Commission européenne ? Le RGPD, en dépit de ses failles, s’est imposé comme un standard international. Dégrader notre niveau d’exigence peut-il engendrer un impact sur la compétitivité ?
M. Julien Rossi. Lorsque la Commission européenne a publié sa proposition au mois de novembre, nous avons constitué un réseau de chercheurs et de chercheuses issus de différentes disciplines, principalement le droit, l’informatique et les sciences sociales, coordonné par Margo Bernelin.
Nous nous sommes donné pour objectif d’analyser les propositions de la Commission européenne en conservant strictement les deux objectifs normatifs qu’elle a elle-même affichés. La Commission a en effet affirmé vouloir simplifier le cadre juridique tout en maintenant le même niveau de protection des données personnelles. Nous nous sommes donc interrogés sur la capacité réelle de ces propositions à atteindre cet objectif et, dans l’hypothèse où elles s’en révéleraient incapables, sur la possibilité de formuler des propositions alternatives plus pertinentes.
Je me limiterai à deux exemples. Le premier concerne la définition des données à caractère personnel. La Commission propose d’ajouter un paragraphe à l’article 4, paragraphe 1, du RGPD, selon lequel des données pseudonymes pour une entité pourraient être anonymes et sortir du cadre de la notion de données à caractère personnel. Cette proposition soulève plusieurs difficultés majeures. D’une part, la notion d’« entité » n’est pas définie dans le RGPD. D’autre part, le RGPD s’applique aux traitements de données à caractère personnel.
Dès lors qu’il existe un traitement de données à caractère personnel, le RGPD établit des droits pour les personnes concernées, notamment le droit à l’information, à la transparence, à l’accès, à la rectification, à l’opposition ou encore à l’effacement, ainsi que des obligations pour les responsables de traitement. Ces responsables sont les personnes physiques ou morales qui déterminent les finalités et les moyens du traitement, et non simplement celles qui ont matériellement accès aux données. Or, comme l’ont montré les travaux de collègues tels que René Mahieu, Nataliia Bielova ou Cristiana Santos, les traitements de données s’inscrivent très fréquemment dans des chaînes complexes de co-responsabilité.
On peut ainsi se trouver dans une situation où une PME française collabore avec une grande entreprise, qu’elle soit française ou étrangère, la nationalité étant indifférente au regard du droit des données. Cette grande entreprise peut affirmer qu’elle ne traite que des données pseudonymes et qu’elle n’est donc pas soumise au RGPD, tandis que la PME demeure responsable du traitement. En cas de violation des droits des personnes, la question de la répartition des responsabilités devient alors extrêmement floue. Or, la proposition de la Commission ne permet pas de trancher clairement cette difficulté.
Le second exemple concerne l’environnement international. L’Europe n’évolue pas en vase clos. Comme l’a montré Graham Greenleaf, plus de 170 pays dans le monde disposent aujourd’hui de législations en matière de protection des données personnelles. Dès lors, un affaiblissement des garanties offertes par le droit européen pourrait conduire des juridictions étrangères, par exemple au Brésil ou au Japon, à estimer que le niveau de protection en Europe n’est plus suffisant pour autoriser des transferts de données vers des acteurs européens. Jusqu’à présent, le RGPD fonctionnait de facto comme un étalon international, conférant aux entreprises européennes une présomption de conformité et, partant, un avantage compétitif.
Mme Nataliia Bielova. J’ai contribué au même document ; j’ai étudié la directive Omnibus numérique ainsi que les interactions entre le RGPD et la directive ePrivacy. Effectivement, il existe un risque d’affaiblissement de la protection individuelle, car la nouvelle proposition, notamment l’article 88 de l’Omnibus, pose un problème structurel. Elle conduit en effet à distinguer deux régimes distincts : d’une part, le RGPD, qui continuerait de s’appliquer aux données personnelles, et d’autre part, la directive ePrivacy qui couvrirait les autres aspects, y compris l’aspect du terminal téléphonique, traité par une réglementation différente.
Cette dissociation est problématique, car elle segmente artificiellement des situations qui, dans la réalité technique, sont étroitement imbriquées. Il y a la question de l’utilisation des données, mais aussi celle des équipements par lesquels ces données sont collectées. S’agissant des exceptions prévues, je souhaite attirer votre attention sur l’une d’entre elles. L’Omnibus propose de dispenser de consentement certains traitements lorsqu’ils visent à mesurer l’audience, pour des services qualifiés d’analytique, utilisés par les propriétaires de sites internet afin de comprendre d’où proviennent leurs utilisateurs.
Le problème est qu’à l’heure actuelle, les utilisateurs ne comprennent généralement pas les conséquences techniques du recours à ces services. La proposition Omnibus semble considérer que ces pratiques auraient peu d’impact sur la vie privée et sur la collecte de données. Or, nos travaux montrent que certains de ces services collectent un volume considérable de données granulaires. Nous avons étudié l’un de ces services qui suit, de fait, chaque clic de souris, chaque mouvement, chaque interaction sur internet. Il apparaît que, bien souvent, le volume de données collectées est totalement disproportionné par rapport à la finalité affichée.
Nous estimons, en conséquence, que ces pratiques posent un problème d’autant plus grave qu’elles sont fréquemment combinées et fusionnées avec d’autres profils. Dans nos travaux antérieurs, nous avons observé des techniques de fusion permettant de relier deux identifiants distincts. Sur un échantillon de 9 000 sites étudiés, 40 % recouraient à ce type de méthode. Le projet actuel affaiblit donc, selon nous, la protection des données personnelles.
Enfin, la proposition Omnibus envisage d’ajouter un paragraphe supplémentaire à l’article 5.3. Celui-ci fait référence au traitement de données, mais la définition des données concernées demeure floue. Nous considérons que cette évolution risque de vider de son sens la directive de protection des données individuelles. J’ai d’autres préoccupations relatives au projet Omnibus, mais je m’arrêterai ici, sauf si vous souhaitez que je les développe.
Mme Cyrielle Chatelain, rapporteure. Nous sommes preneurs de toutes vos remarques concernant la directive Omnibus. Avez-vous identifié d’autres domaines que la publicité qui utilisent les données collectées sur les différents sites ?
Mme Nataliia Bielova. Je vais d’abord poursuivre sur l’Omnibus, dans la mesure où plusieurs préoccupations supplémentaires méritent d’être exposées. Je suis notamment préoccupée par les interfaces de recueil du consentement. L’Omnibus vise à réduire le nombre de demandes de consentement, au motif que les utilisateurs sont lassés de devoir répondre à ces sollicitations répétées. Il est vrai que cette approche peut, en apparence, alléger la charge cognitive qui pèse sur les utilisateurs. Toutefois, elle soulève des problèmes profonds liés à l’infrastructure même du web. Nous observons que l’article 88.4 propose un mécanisme permettant à l’utilisateur de refuser son consentement en un seul clic. Certes, cette possibilité constitue, sur le papier, une avancée, mais elle ne protège en rien les utilisateurs contre les interfaces trompeuses. Au contraire, elle peut les conduire à accepter sans réelle compréhension.
Les exemples sont nombreux. Cette nouvelle bannière à clic unique peut manipuler l’utilisateur par le jeu des couleurs, par la clarté apparente de certains boutons ou par la mise en avant visuelle de l’option d’acceptation. De fait, toute une présentation graphique peut être conçue pour orienter l’utilisateur vers l’acceptation, tandis que l’identification du bouton de rejet devient complexe, peu visible ou contre-intuitive. Dans certains cas, le refus est associé à une perte de fonctionnalités, réelle ou supposée. Nos travaux ont montré que, bien souvent, l’utilisateur clique sur « Accepter » par crainte de ne pas pouvoir poursuivre la consultation du site.
Nous avons étudié environ 200 sites internet extrêmement populaires et analysé leurs interfaces, lesquelles, en théorie, devraient permettre aux utilisateurs de retirer un consentement précédemment donné. Or, nous avons constaté que de nombreux sites ne sont pas conformes, car cette possibilité de retrait n’apparaît pas de manière effective. Par ailleurs, l’Omnibus ne dit rien de ce qui se passe derrière l’interface de recueil du consentement. Des questions essentielles restent sans réponse : où ce consentement est-il stocké ? Peut-il être transmis à des tiers ? Il n’existe pas de pratiques harmonisées concernant le stockage ni le partage des consentements. Il devient dès lors extrêmement difficile de contrôler ces mécanismes et de les analyser. Tout cela signifie qu’il peut y avoir, en apparence, un respect de la législation, alors qu’en pratique, la situation est inverse.
Enfin, la proposition Omnibus, notamment à travers l’article 88 B-6, n’embrasse pas l’ensemble des hypothèses. Il ne faut pas oublier, par exemple, les télévisions intelligentes. Certaines chaînes de télévision fonctionnent désormais comme de véritables applications et intègrent des trackers. Or, aucun de ces outils n’est véritablement couvert par la réglementation envisagée, ce qui laisse subsister des angles morts importants.
M. Julien Rossi. Nos travaux sur l’Omnibus ont été publiés et je pourrai, si vous le souhaitez, vous transmettre de la documentation complémentaire. En revenant à votre question sur les autres domaines dans lesquels nous observons des traitements massifs de données à caractère personnel, il est en réalité difficile de les lister de manière exhaustive, car tout le monde traite des données personnelles, y compris avant même l’avènement de l’informatique moderne. Le RGPD s’applique d’ailleurs également aux fichiers manuels. Certains collègues évoquent l’existence d’un paradigme « dataïste », un mouvement de fond qui encourage la collecte systématique de données. Anaïs Théviot l’a étudié, par exemple, dans le contexte de la vie politique française.
Un domaine qui suscite aujourd’hui de nombreuses interrogations est celui de ce que l’on appelle l’intelligence artificielle. J’emploie volontairement cette expression avec prudence, car elle recouvre en réalité une grande diversité de techniques et de domaines d’application. La penser comme un bloc homogène empêche souvent d’appréhender les problèmes spécifiques propres à chaque usage. Néanmoins, pour l’entraînement de modèles, notamment dans le cadre des IA génératives, on observe une volonté marquée des acteurs de réutiliser des stocks de données à caractère personnel déjà disponibles. Cet aspect soulève immédiatement la question de la base légale du traitement, notion centrale du RGPD. S’agit-il du consentement éclairé de la personne concernée ou d’une autre finalité juridique ? L’Omnibus numérique tente d’apporter certaines réponses, mais celles-ci demeurent contestées.
Le problème sous-jacent à ces interrogations juridiques est que, jusqu’ici, la Cour de justice de l’Union européenne avait admis, dans son arrêt Google Espagne de 2014 consacré au droit au déréférencement, que l’indexation de données personnelles publiées sur des pages web publiques par un moteur de recherche pouvait se fonder sur l’intérêt légitime de l’opérateur. La Cour n’avait pas exigé que Google recueille le consentement libre et éclairé des personnes concernées à chaque indexation. Le corollaire de cette solution était le droit d’opposition, le fameux droit à l’oubli.
L’IA conversationnelle, en tant que nouveau mode d’accès à l’information en ligne, suscite toutefois de nouvelles interrogations. Les éditeurs de presse en ligne craignent ainsi un effondrement du trafic, dès lors que les utilisateurs obtiennent leurs réponses via une interface conversationnelle sans consulter directement les sites. Ces enjeux économiques sont nombreux, mais je ne m’y attarderai pas, n’étant pas économiste.
Un autre cas de figure mérite néanmoins d’être souligné. Un opérateur de réseau social a collecté, au fil des années, une quantité considérable de données personnelles pour des finalités liées au fonctionnement du service, par exemple permettre à des individus de partager des photographies de vacances avec leurs proches dans un cadre qu’ils pensent sécurisé. Cet opérateur peut être tenté de réutiliser ces données pour entraîner des algorithmes d’intelligence artificielle. Se pose alors, de nouveau, la question de la base légale de ce traitement, débat que l’on retrouve au cœur des discussions autour de l’Omnibus numérique.
Mme Sophie-Laurence Roy, présidente. L’intelligence artificielle ne finira-t-elle pas par tuer internet ?
M. Julien Rossi. Je ne saurais dire si elle relève de la spéculation ou si elle se confirmera, mais cette crainte existe bel et bien pour le web ouvert.
Mme Nataliia Bielova. La question des types d’applications et de sites web où les données des utilisateurs sont collectées mérite une attention particulière. On a souvent l’impression qu’un site de commerce en ligne est un contexte totalement anodin. Acheter une paire de chaussures ne semble, en soi, poser aucun problème. Or, le passage d’un contexte perçu comme neutre à un contexte hautement sensible peut être extrêmement rapide. Un exemple en cours aux États-Unis illustre cette réalité : une action collective vise un site de commerce en ligne spécialisé dans les sex-toys, dont les informations de navigation sont transmises à des services analytiques. Ce qui semblait anodin devient alors extrêmement problématique.
Les utilisateurs n’ont pas nécessairement conscience de ce basculement. Un autre exemple concerne les courtiers en données. En Californie, ces courtiers doivent être déclarés sur une plateforme publique. On en dénombre aujourd’hui 566, avec des indications sur les types de données détenues : données biométriques, orientation sexuelle, informations relatives à la santé reproductive, affiliation syndicale. Est également indiqué avec qui ces données sont partagées ou à qui elles sont vendues. Pour les chercheurs, disposer d’un annuaire équivalent en Europe serait essentiel afin de comprendre quelles entités collectent des données concernant les citoyens de l’Union européenne et à quel moment.
Mme Cyrielle Chatelain, rapporteure. Je souhaite à présent parler des outils qui permettent de garantir nos droits. Selon vous, la Cnil dispose-t-elle des moyens, y compris juridiques, adaptés pour faire face à l’ensemble de ces acteurs ? Faudrait-il confier en complément au Comité européen de la protection des données une compétence de sanction directe à l’égard des plus grands acteurs pour favoriser une application uniforme du RGPD ou de la directive ePrivacy ?
Par ailleurs, lors d’une audition tenue hier, a été évoqué l’enjeu des intermédiaires de données et ce que pourraient être des « data trusts ». Un tel outil pourrait-il être intéressant pour mieux faire valoir les droits, à tout le moins les droits attachés aux données, notamment aux données personnelles ?
M. Julien Rossi. S’agissant des outils disponibles, il faut d’abord mentionner des instruments d’ordre individuel, comme le chiffrement ou d’autres techniques similaires, mais qui font peser une charge particulièrement importante sur l’individu. C’est d’ailleurs pour cette raison que le droit des données personnelles est fréquemment critiqué : on lui reproche d’être excessivement individualisé et, partant, illusoire, dans la mesure où le poids qu’il fait reposer sur les personnes concernées est trop élevé. En France, la Cnil représente le pilier de cette approche structurelle, qui existe également dans le droit des données personnelles.
Je ne saurais me prononcer sur l’adéquation des moyens financiers de la Cnil. Cependant, la panoplie juridique à sa disposition est relativement vaste et substantielle, avec l’avantage supplémentaire que nombre de ces règles existent depuis longtemps. En France, certaines remontent à la loi informatique et libertés de 1978, ce qui confère une certaine stabilité jurisprudentielle et une sécurité juridique non négligeable. Une difficulté fréquemment évoquée à propos de la Cnil tient toutefois au faible pourcentage de plaintes qui aboutissent à des sanctions. Il est cependant délicat de comparer les autorités de protection des données entre elles. L’autorité slovaque, par exemple, prononce proportionnellement davantage de sanctions que la Cnil, mais il est possible que ces autorités soient confrontées à des typologies d’affaires différentes.
Une autre difficulté soulignée par plusieurs collègues réside dans le manque de données comparatives concernant la durée moyenne des procédures d’une autorité à l’autre. Des recherches sont en cours pour tenter de définir des métriques permettant de comparer les autorités de protection des données. Dans ces travaux, la Cnil française n’est pas considérée comme particulièrement inactive, même si son taux de sanctions demeure relativement faible, ce qui n’est pas, en soi, l’unique indicateur pertinent. Cependant, nous constatons des délais parfois importants dans le traitement des plaintes. À cela s’ajoute une difficulté pratique : le parcours de dépôt d’une plainte auprès de la Cnil a évolué et apparaît aujourd’hui plus complexe qu’auparavant.
Dans ce contexte, une réflexion pourrait être engagée, notamment à l’approche de l’entrée en application du nouveau règlement européen harmonisant les procédures pour les plaintes impliquant plusieurs États membres. Il pourrait être envisagé de faire en sorte que les droits reconnus aux personnes dans les procédures paneuropéennes soient également garantis à celles qui saisissent la Cnil dans des affaires purement nationales, ne nécessitant pas de coopération européenne. Le transfert de l’ensemble des compétences à une autorité unique paneuropéenne relève, quant à lui, d’une appréciation politique. Du point de vue de la sociologie de l’action publique, cela impliquerait l’existence d’un point unique de décision, alors même qu’aujourd’hui les autorités nationales et européenne développent des approches distinctes et débattent entre elles au sein du Comité européen de la protection des données. Ces mécanismes de coopération favorisent la confrontation des points de vue et permettent, le cas échéant, un certain équilibre des influences. Une centralisation totale pourrait réduire cette pluralité d’approches.
Un dernier point mérite d’être mentionné, dans une perspective qui n’est pas accusatoire. Nos recherches, même lorsqu’elles adoptent un angle critique, ne visent pas à désigner des responsabilités individuelles ou à blâmer qui que ce soit. L’objectif consiste à comprendre les faits et les facteurs structurels qui compliquent l’effectivité du droit. Une hypothèse explicative des difficultés rencontrées par les autorités de protection des données tient, au moins en partie, à la capacité à recruter et à fidéliser des personnels disposant d’un très haut niveau de compétences techniques et juridiques nécessaires à l’instruction de dossiers complexes. Les autorités sont en effet soucieuses de rendre des décisions robustes, capables de résister à un contrôle approfondi, notamment par le Conseil d’État. Il ne s’agit pas uniquement d’une question de moyens au sens strict, mais aussi de conditions de travail et de concurrence avec des secteurs où ces compétences sont très recherchées.
Mme Nataliia Bielova. Pour ma part, je souhaite attirer l’attention sur les divergences d’interprétation entre les États membres. Le droit est, en pratique, interprété de manière très différente. Dans nos travaux, nous avons analysé les lignes directrices nationales des régulateurs en matière de RGPD et de vie privée, en nous concentrant notamment sur les interfaces de recueil du consentement. Nous avons constaté que quatorze régulateurs européens ne s’accordent pas sur la manière dont le droit doit être appliqué concrètement. Certains exigent l’existence d’un bouton de rejet explicite, d’autres non. Les autorités divergent également sur la formulation de la finalité du traitement, pourtant essentielle pour permettre aux individus de comprendre l’usage de leurs données.
Les régulateurs ne s’accordent pas non plus sur les informations qui doivent apparaître dès la première interface, dans le bandeau de consentement, ni sur la formulation exacte des boutons d’acceptation ou de refus. Certains se contentent d’un simple « Refuser », tandis que d’autres imposent des formulations plus explicites. Cette hétérogénéité d’interprétation a une incidence directe sur le processus décisionnel des utilisateurs. Il apparaît dès lors nécessaire de renforcer l’harmonisation. Les lignes directrices européennes en matière de protection des données poursuivent cet objectif, mais leur mise en œuvre est difficile, car elles doivent concilier des positions nationales parfois très éloignées.
Un second point concerne l’évaluation à grande échelle des phénomènes que nous avons évoqués. La collecte de données est massive et ne peut être appréhendée en se limitant à l’analyse d’un site web isolé ; une telle approche est insuffisante. Les moyens des régulateurs nationaux ne relèvent pas de notre compétence d’analyse, mais, en tant que chercheurs, nous menons un travail analogue à notre échelle, en cherchant à comprendre ce qui se produit globalement. Cela suppose le développement d’outils capables de détecter automatiquement les traceurs et d’analyser les interfaces de recueil du consentement. C’est la seule manière de mesurer l’ampleur réelle du problème.
Pour y parvenir, il est indispensable de disposer d’obligations standardisées et transparentes concernant les technologies de traçage. Nous connaissons l’existence de ces technologies, mais il est souvent impossible de déterminer avec certitude les finalités exactes pour lesquelles elles sont utilisées, qu’il s’agisse de publicité ou d’autres usages. C’est pourquoi nous estimons qu’un renforcement des normes relatives au consentement est nécessaire afin de permettre une évaluation automatisée et à grande échelle de ces pratiques.
Mme Cyrielle Chatelain, rapporteure. Parmi les limites de l’Omnibus numérique, nous avons déjà évoqué le risque d’un affaiblissement des protections des données. Dans l’hypothèse où un tel affaiblissement interviendrait au niveau européen, quels seraient les outils dont les députés français disposeraient pour protéger, non pas les données en tant que telles, mais les personnes face aux effets que l’utilisation des données peut produire ? Je pense notamment aux atteintes à la vie privée, aux pratiques frauduleuses ou discriminatoires. Existe-t-il, dans différents corpus juridiques nationaux, des outils que des citoyens français pourraient mobiliser pour se protéger de violations de leurs droits liées à l’usage des données, indépendamment du RGPD ? Je pense par exemple pour la France au code pénal ou au code monétaire et financier. Enfin, quelles améliorations pourrions-nous envisager, en tant que législateur national ?
M. Julien Rossi. Nous n’avons pas encore analysé dans le détail cette question, dans la mesure où nous ne connaissons pas encore l’issue des trilogues, ni le contenu définitif du texte qui sera adopté. Néanmoins, quelques pistes exploratoires peuvent être envisagées. L’une d’entre elles consiste à se tourner vers le droit pénal, dans la mesure où le droit pénal ne relève pas pleinement de la compétence de l’Union européenne et où il existe, en France, depuis 1992, un droit pénal des données personnelles. Ce droit est toutefois très peu mobilisé en pratique et également très peu étudié.
Il s’agit pour nous d’un point d’attention important dans le cadre de la recherche, et cela fait partie de notre agenda scientifique que de réexaminer ce corpus juridique. La question se pose notamment de savoir s’il a été suffisamment mis à jour pour tenir compte des évolutions introduites par le RGPD, quelle en est la jurisprudence et comment il est appliqué concrètement. À ma connaissance, il existe très peu de travaux récents sur ce sujet, ce qui constitue un manque du côté de la communauté académique.
Cela peut néanmoins représenter une piste intéressante, d’autant plus que le droit français intègre dans son ordonnancement juridique les textes issus de l’Union européenne, mais également des conventions internationales. Parmi celles-ci figurent la convention 108 du Conseil de l’Europe et la convention 108 +, adoptée en 2018, qui n’est pas encore entrée en vigueur faute de ratifications suffisantes. Ce texte est particulièrement intéressant, dans la mesure où il est ouvert à la ratification de pays non européens et contribue ainsi à l’émergence d’un droit international des données personnelles.
Enfin, un dernier axe de réflexion consiste à interroger l’environnement numérique dans lequel nous évoluons à travers d’autres leviers de l’action publique. Il peut s’agir de la commande publique, des politiques de dématérialisation ou encore des investissements visant à créer davantage d’espace de choix pour les individus, en complément du cadre réglementaire. Il convient toutefois de rappeler que le RGPD, en tant que règlement, bénéficie de l’effet direct et ne peut faire l’objet de dérogations par le droit national, y compris par le biais du code monétaire et financier.
Mme Cyrielle Chatelain, rapporteure. Comme vous l’avez rappelé, il n’est plus pertinent aujourd’hui d’opposer une vie en ligne et une vie hors ligne. À partir de ce constat, il devient nécessaire de considérer que ce qui est interdit hors ligne doit l’être également en ligne. Or, on observe déjà le développement de pratiques qui interrogent fortement, et qui pourraient encore s’intensifier avec le recours à l’intelligence artificielle. Prenons l’exemple de l’achat de billets en ligne, dont le prix augmente à mesure que l’on se connecte à plusieurs reprises aux mêmes pages.
Avec l’IA, on peut aisément imaginer un système dans lequel une intelligence artificielle aurait accès à la fois à mes données de paiement, à ma carte bancaire, et à l’ensemble des données disponibles sur mon profil, pour en déduire mon niveau de revenu ou mes habitudes de consommation, afin d’adapter les prix en fonction de mon profil individuel. Il ne s’agit pas nécessairement de pratiques généralisées aujourd’hui, mais de scénarios plausibles à court terme. Or, ces pratiques relèveraient clairement de mécanismes discriminatoires.
De la même manière, nous avons déjà eu des débats sur certaines plateformes, comme Shein ou Temu, concernant la mise en ligne de produits à visée pédocriminelle, pratiques qui sont évidemment interdites. Dès lors, la question centrale est de savoir si nous disposons, pour ces pratiques en ligne manifestement illégales, d’outils juridiques suffisants. Si la pédocriminalité a fait l’objet d’un encadrement spécifique, la discrimination par les prix, facilitée par l’exploitation des données et par l’IA, suscite aujourd’hui une inquiétude croissante.
M. Julien Rossi. L’article 5 du RGPD dispose clairement qu’un traitement de données à caractère personnel doit obéir à un principe de licéité. Si la finalité est illicite, le traitement lui-même devient illicite.
Mme Sophie-Laurence Roy, présidente. Se pose aussi ici la question de la protection du consommateur : un prix affiché ne devrait pas évoluer, par exemple en fonction de mon genre ou de mon âge.
M. Julien Rossi. Les discriminations interdites le demeurent, le code de la consommation continue à s’appliquer.
En revanche, le développement de l’IA agentique, notamment dans le domaine des paiements, nécessite davantage de recherche et de réflexion. L’industrie des paiements travaille déjà sur des standards techniques permettant à un agent d’intelligence artificielle de prendre des décisions d’achat pour le compte d’un individu. Par exemple, au lieu de rechercher un vol en définissant manuellement des critères précis, on pourrait formuler une instruction du type : « Réserver le billet d’avion le moins cher pour passer une semaine à Tokyo au mois de juin, dans la grille de prix que je suis prêt à payer ».
Ces mécanismes existent déjà à l’état de projets et appellent des recherches approfondies, y compris avec des économistes, afin d’en comprendre les conséquences micro- et macro-économiques, notamment en matière de fixation des prix, même si certaines sociétés proposent déjà de trouver automatiquement les offres les moins chères.
Mme Sophie-Laurence Roy, présidente. Il existe déjà des offres émanant de sociétés qui promettent de trouver le crédit le moins cher ou le voyage le moins onéreux, pour les particuliers.
M. Julien Rossi. Oui mais pour le moment, c’est toujours vous qui renseignez votre numéro de carte bancaire et qui cliquez sur le bouton de validation. Demain, un robot pourrait le faire pour vous, parce que vous lui avez donné mandat de négocier avec une autre IA le prix le moins cher.
Mme Nataliia Bielova. D’un point de vue technique, l’individualisation des prix a lieu de manière permanente, partout ; mais ces pratiques demeurent difficiles à identifier. En 2014, nous avons mené une étude spécifique, qui essayait de discerner le changement des prix des vols en fonction des cookies du navigateur et du profil enregistré dans le système. Nous avons constaté que les prix fluctuaient constamment : dans ce domaine, trop de facteurs contribuent au changement de prix. Dès lors, détecter ces discriminations dans un environnement en ligne est très complexe d’un point de vue technique : nous avons besoin d’hypothèses solides pour connaître les critères qui impactent le prix. À ce titre, une plus grande collaboration entre les chercheurs, les régulateurs et les juristes ne pourrait qu’être bénéfique.
Mme Sophie-Laurence Roy, présidente. Je vous remercie.
*