M. Thomas Courbe. Le déficit massif de capital-risque privé en Europe est un fait largement documenté, dont les causes sont multiples. Pour y remédier, nous sommes convaincus de la nécessité d’une approche globale, agissant de front sur la mobilisation prudentielle des capitaux et sur l’orientation des investissements privés à travers des initiatives publiques. L’initiative Tibi a déjà produit d’excellents résultats et nous entrons désormais dans une phase d’européanisation, marquée notamment par le lancement d’un fonds par la Commission. En France, si l’amorçage et le stade A sont relativement bien pourvus par le marché privé, les difficultés apparaissent lors des phases de croissance, aux stades B et C. C’est précisément sur ce segment que nous concentrons nos efforts, car cette faille de marché influence directement les choix stratégiques des entreprises, et singulièrement leur localisation. Plusieurs leviers sont aujourd’hui mobilisés pour créer un effet de levier sur les financements privés : le dispositif Tibi, le nouveau fonds de croissance de la Commission, qui apportera pour la première fois des financements publics significatifs, ainsi que la deuxième étape de l’initiative champions technologiques européens (European Tech Champions Initiative, ETCI). Nous espérons que cela permettra de créer un effet de levier sur les financements privés.
Concernant la question des rachats, il est fréquent que nos entreprises prometteuses se développent grâce à des capitaux non européens lors de leurs phases de croissance, l’essentiel étant de garantir le maintien de leur empreinte en Europe et en France. Pour les entités stratégiques, notre action vise prioritairement à sanctuariser sur notre territoire les instances de décision, la recherche et développement, la propriété intellectuelle et les infrastructures critiques. Cet ancrage local prévaut sur la nationalité des capitaux. Compte tenu de la persistance de la faille de marché, renoncer aux financements de pays tiers serait contre-productif et condamnerait ces entreprises à l’arrêt. Lorsque les dossiers sont particulièrement sensibles, notre cadre juridique de contrôle des investissements étrangers nous permet d’imposer des conditions de localisation, un outil que nous utilisons de manière très volontariste.
Enfin, la question de la conditionnalité des aides publiques fait l’objet de travaux en cours, intégrant notamment les récentes réflexions parlementaires, bien qu’aucune décision ne soit encore arrêtée. Il convient toutefois de rappeler que ces aides sont allouées avec l’objectif précis d’achever une phase de recherche ou d’implanter une usine en France. Cette finalité doit rester prioritaire. L’ajout de conditions supplémentaires risquerait d’amoindrir l’attractivité du dispositif ou d’entraver le développement de l’entreprise. D’un point de vue économique, il me semble donc préférable de préserver un lien direct entre l’aide et sa vocation première, qui est de permettre la croissance des entreprises sur le sol français.
M. Benjamin Delozier. Je souhaite apporter un complément sur le risque d’instrumentalisation des centres de données à des fins de verrouillage concurrentiel. Je rejoins pleinement l’analyse de la DGE : l’enjeu réside dans la transition d’une logique de « premier payeur, premier servi » vers un principe de « premier prêt à déployer, premier servi ». Il faut garder à l’esprit que ce risque de verrouillage par les hyperscalers concerne l’ensemble des intrants critiques de l’intelligence artificielle et qu’au-delà des centres de données et de l’énergie, il s’étend également aux talents ou encore aux puces.
Concernant le financement, je partage le constat selon lequel les principales difficultés de nos start-up technologiques dans leur passage à l’échelle se concentrent sur le late stage, malgré le dynamisme de notre écosystème entrepreneurial. Pour y répondre à l’échelle nationale, l’initiative Tibi, coordonnée par la direction générale du Trésor depuis 2020, mobilise l’épargne des investisseurs institutionnels français vers ce segment. Ce dispositif repose sur l’homologation de fonds spécialisés répondant à un cahier des charges exigeant, ce qui favorise l’acculturation des investisseurs à cette classe d’actifs. Les résultats sont probants puisqu’en 2026, l’initiative a mobilisé plus de 14 milliards d’euros d’investissements privés, avec un objectif porté à 15 milliards. Sur les 160 fonds homologués, une majorité se consacre au capital-croissance et à la deep tech, secteur qui capte désormais 27 % des investissements (biotech, énergie, cybersécurité, IA ou quantique) et a permis de décupler la part des levées de fonds en phase de scale-up. La deuxième phase, déployée entre 2023 et 2026, a élargi son périmètre à l’early stage ainsi qu’aux transitions écologique et numérique, avec plus de 7 milliards d’euros investis dès la fin 2025. Cette ambition s’est européanisée en 2026 par le lancement d’une plateforme commune franco-allemande, puis paneuropéenne, visant à structurer un marché de capitaux plus profond.
Au niveau européen, d’autres instruments suivent cette logique, notamment l’ETCI. Ce fonds de 3,75 milliards d’euros, soutenu par la Banque européenne d’investissement et plusieurs États membres, bénéficie largement à la France : six fonds nationaux ont déjà été sélectionnés pour plus d’un milliard d’euros, leur faisant gagner deux à trois ans de croissance grâce à des tickets d’investissement massifs. L’ETCI s’intègre plus largement dans les réflexions sur l’union de l’épargne et de l’investissement. Enfin, conformément aux recommandations du rapport Noyer-Kukies remis en janvier dernier, les discussions techniques pour le lancement d’une phase ETCI 2.0 sont en cours, le Fonds européen d’investissement prévoyant un déploiement dès le courant de l’année 2026.
Mme Cyrielle Chatelain, rapporteure. J’ai plusieurs questions sur l’intelligence artificielle et l’intérêt des solutions intégrées. Dans votre propos liminaire, vous sembliez préconiser, pour une entreprise, le recours à de telles solutions. Je m’interroge sur l’existence d’études établissant un lien entre l’adoption de solutions intégrées et la productivité. Au-delà de la facilité d’utilisation, dispose-t-on d’études sur l’intérêt économique concret de ces outils pour une entreprise ?
De même, concernant l’IA, vous avez évoqué son déploiement au sein des entreprises, notamment des PME. À ce stade, les études indiquent qu’il n’existe pas encore de retour sur investissement tangible. Disposez-vous d’éléments démontrant un retour sur investissement pour les entreprises qui ont déjà procédé à un déploiement ? Je précise qu’il s’agit de l’IA générative, un type d’IA très particulier fondé sur les grands modèles de langage (LLM), et non de l’IA spécifiquement conçue pour une entreprise.
Enfin, que ce soit pour l’IA ou pour les solutions bureautiques intégrées qui interagissent avec le cloud, la question des données et de leur protection est centrale. Quel accompagnement ou quels conseils fournissez-vous aux entreprises pour les sensibiliser au risque que représente le stockage de leurs données sur un cloud comme celui de Microsoft ? Ces données peuvent en effet être utilisées ou consultées par un acteur tiers, ce qui soulève le spectre de l’espionnage industriel. Menez-vous des actions de sensibilisation sur ces enjeux auprès des entreprises que vous accompagnez ?
M. Thomas Courbe. Les besoins des entreprises en matière d’intelligence artificielle se répartissent en trois catégories. On distingue d’abord les outils généralistes, tels que les agents conversationnels ou les fonctions de transcription, dont l’usage est universel. Viennent ensuite les services spécialisés, segment sur lequel l’écosystème français s’illustre particulièrement, notamment à travers des offres juridiques en mode software as a service (SaaS). Enfin, le sur-mesure répond à des fonctions spécifiques, un domaine où des acteurs comme Mistral AI déploient de nombreuses prestations. Si les deux premières catégories s’adaptent naturellement aux petites entreprises, la troisième s’adresse davantage aux grands groupes.
En l’absence d’études macroéconomiques globales, nous élaborons un catalogue de solutions pour favoriser la diffusion de l’IA dans les entreprises. Ce répertoire, axé sur les usages universels et les besoins des petites structures, évalue systématiquement le retour sur investissement éprouvé par les clients. Bien que cette approche soit par nature microéconomique, elle met en lumière des services générant une valeur ajoutée concrète, mesurée directement par les utilisateurs. Nous pourrons bien entendu vous transmettre ce document qui détaille les performances solution par solution. Pour illustrer cette dynamique, certains cabinets d’avocats ont chiffré précisément le gain d’heures de travail permis par les outils juridiques. De même, des travaux menés avec l’Union nationale des professions libérales (UNAPL) ont permis à des médecins d’expérimenter l’assistance à la rédaction de comptes rendus. Là encore, les gains de temps quantifiés sont très significatifs. Ces exemples démontrent que des solutions d’IA accessibles et faciles à mettre en œuvre apportent des bénéfices immédiats, y compris pour les très petites entreprises.
M. Benjamin Delozier. Pour compléter sur les études et les effets sur la productivité, sur le plan macroéconomique, nous sommes encore clairement dans une phase d’estimation ex ante. Nous évaluons les gains macroéconomiques qui pourront être tirés de l’IA à partir d’observations microéconomiques, mais nous ne les observons pas encore directement. Nous pensons que ces gains pourront être importants, bien que l’estimation reste comprise dans une fourchette très large, qui dépendra des cas d’application rendus possibles et des taux de diffusion de l’intelligence artificielle.
Sur le plan microéconomique, nous disposons de nombreuses études sur les gains de productivité à l’échelle des tâches. Nous constatons que la diffusion de l’IA dans certaines professions a des effets mesurables et quantifiables sur la productivité d’un travailleur donné dans un contexte spécifique, souvent dans le secteur des services. Ce qui ressort fréquemment, c’est que les gains de productivité les plus importants sont observés chez les travailleurs les moins expérimentés. Par exemple, un jeune avocat bénéficiera de gains de productivité considérables en utilisant une IA générative, car il n’a pas encore toute la jurisprudence en tête et l’outil l’aide à avancer rapidement. En revanche, un avocat ayant vingt ans d’expérience en tirera moins de bénéfices. Cela soulève des questions sur les effets sur le marché du travail. Les jeunes, qui enregistrent les plus grands gains de productivité grâce à l’IA, sont aussi probablement plus substituables à celle-ci. Cela pose donc des questions sur l’intégration des jeunes sur le marché du travail. Nous avons publié une partie de cette revue de littérature en 2024 dans un numéro de Trésor-Éco et nous pourrons vous transmettre le complément des études parues depuis.
M. Florent Kirchner. D’un point de vue plus prospectif, il faut garder à l’esprit que dans l’adoption des technologies, on commence par utiliser un nouvel outil pour faire ce que l’on sait déjà faire, avant d’inventer de nouveaux usages. Dans le cadre du plan France 2030, nous avons précisément des dispositifs qui visent à explorer les nouveaux usages des IA génératives, en encadrant cette exploration et en observant l’émergence de ces nouveaux usages. Cela va jusqu’à des dispositifs comme « Pionniers de l’IA », où nous encourageons activement les acteurs à repenser le geste professionnel en y intégrant l’IA. Il ne s’agit pas simplement de remplacer une démarche existante, mais de redéfinir la finalité recherchée.
Cette démarche fait le lien avec votre question sur la protection des données. Dans le cadre de l’accompagnement des projets d’innovation, nous agissons sur deux plans. Nous finançons tout d’abord des projets de recherche et d’innovation sur les nouvelles techniques de protection des données, en particulier dans des contextes où le partage de données est nécessaire mais où les niveaux de confiance et de contrôle d’accès sont difficiles à maîtriser. L’appel à projets sur les technologies innovantes et critiques, par exemple, s’est spécifiquement focalisé sur la protection des données, qu’elles soient en mouvement, en cours de calcul ou stockées. L’instruction des projets que nous soutenons examine en outre systématiquement où sont stockées les données et quels moyens sont mis en œuvre par les porteurs de projet pour atténuer les risques liés à l’accès et à la protection de ces données.
Mme Cyrielle Chatelain, rapporteure. Je poursuis sur ce sujet, car la mesure de l’impact de l’IA revêt plusieurs dimensions. Concernant la productivité, on observe donc des gains de temps individuels qui, à ce stade, ne se traduisent pas en retour sur investissement pour l’entreprise. Il serait intéressant d’analyser si ce gain de temps a d’autres effets plus structurels, que ce soit en termes de qualité de vie pour les salariés ou de retour sur investissement différé.
Sur le sujet des compétences, l’exemple que vous donniez sur les juniors est pertinent. Étudie-t-on l’impact à long terme sur la construction des compétences stratégiques si les juniors ne réalisent plus certaines tâches fondamentales, désormais automatisées ?
Ma deuxième question concerne le risque de verrouillage économique. De nombreuses auditions ont alerté sur la dépendance vis-à-vis des prestataires : lorsqu’une entreprise bâtit son architecture informatique autour d’un fournisseur unique, les coûts de sortie deviennent prohibitifs, la rendant captive d’éventuelles hausses tarifaires. Dans la mesure où l’IA impose de repenser l’infrastructure même des organisations, ce risque de verrouillage semble appelé à s’intensifier. Travaillez-vous sur ces enjeux ? Cela m’amène également à vous interroger sur le degré de conscience des entreprises face aux risques liés à la protection de leurs données.
S’agissant ensuite de la balance économique du secteur, le Cigref évalue à 264 milliards d’euros le montant versé aux acteurs américains pour les services de cloud à l’échelle européenne. Disposons-nous d’un chiffrage équivalent pour la France, agrégeant les acteurs publics et privés ? Par ailleurs, la question de la valeur ajoutée conservée en Europe m’amène à vous interroger sur le rôle de l’Irlande. Ce pays est souvent décrit soit comme la porte d’entrée des big tech sur le continent, soit comme une voie de sortie pour la valeur créée. Quel est votre avis sur ce sujet ?
Je souhaiterais enfin savoir quels outils numériques vous utilisez vous-même au quotidien, qu’il s’agisse de votre suite bureautique, de votre système d’exploitation ou de vos solutions de cloud.
M. Aurélien Taché, président. L’Irlande est en effet un pays perçu comme un point d’entrée pour les big tech. Disposez-vous d’une évaluation de la perte de valeur générée par notre dépendance à ces sociétés extra-européennes qui y sont basées, profitant du taux d’impôt sur les sociétés le plus bas d’Europe ?
M. Thomas Courbe. Le risque de verrouillage nous semble comparable à celui observé dans les autres segments du numérique. La réponse réside donc dans le cadre juridique que nous avons mis en place, notamment le DMA, pour lutter contre ces effets. Une partie des risques de verrouillage liés à l’IA peut être traitée par le DMA, mais tout dépendra de sa mise en œuvre. À cet égard, les résultats des deux enquêtes menées par la Commission sur le cloud dans le cadre du DMA seront un indicateur de sa capacité à appliquer ce règlement de manière volontariste.
Concernant la sécurité des données, le sujet comporte plusieurs facettes. Pour une entreprise, le premier enjeu est celui de la cybersécurité, en vérifiant qu’elle a pris les mesures adéquates. Pour le reste, notamment la protection des données contre les menaces extraterritoriales, la nature du problème est la même que pour les politiques de sécurité des données en général. Il existe en France 17 offres certifiées SecNumCloud, qui assurent le plus haut niveau de protection, aussi bien sur le plan de la cybersécurité que de l’accès extraterritorial aux données. Nous incitons les entreprises à intégrer cette dimension et à recourir à des solutions SecNumCloud pour leurs données les plus sensibles, à l’image de ce que la loi « sécurité et régulation de l’espace numérique » (Sren) impose désormais à l’État pour ses propres données. Nous soutenons par ailleurs l’initiative privée d’indicateurs de résilience, qui doivent permettre à chaque entreprise d’évaluer sa dépendance à des solutions étrangères. Nous établissons, avec l’Observatoire de la souveraineté numérique, une mesure équivalente au niveau national qui nous fournira des indicateurs objectifs de ces niveaux de dépendance.
Sur la taille du marché du cloud, il est difficile d’obtenir des chiffres précis. Les estimations varient selon les périmètres, mais celle de 50 milliards d’euros pour le marché français est un ordre de grandeur plausible. La part de marché de 80 % attribuée aux acteurs américains par le Cigref lors de vos auditions nous semble également correcte en ordre de grandeur. Pour obtenir une approximation, on peut donc appliquer ce ratio de 80 % aux 50 milliards.
M. Benjamin Delozier. Votre première question sur la construction des compétences est tout à fait pertinente. Bien que la littérature sur le sujet soit encore balbutiante, le risque est réel : déléguer à l’IA des tâches que l’on aurait accomplies soi-même, et qui constituent le socle de l’apprentissage, est susceptible de ralentir le développement des savoir-faire. À l’inverse, l’IA peut aussi agir comme un accélérateur de compétences. Des études démontrent toutefois que l’utilisation passive de l’outil limite l’apprentissage par rapport à une production autonome. Il s’agit là d’un point de vigilance crucial, car il conditionnera directement les gains de productivité futurs.
Pour répondre à votre dernière interrogation, nous utilisons au quotidien la suite Microsoft. Nous disposons également d’outils interministériels développés par la direction interministérielle du numérique (Dinum), notamment la messagerie sécurisée Tchap, ainsi que d’un assistant d’intelligence artificielle reposant sur un modèle conçu par Mistral AI.
M. Florent Kirchner. Sur l’enjeu prospectif des compétences à long terme, et pour utiliser une analogie, il ne s’agit pas tant de former des cochers de calèches seniors à un métier qui disparaît, mais de prendre acte que l’invention de l’automobile transforme la nature même de leur activité. Cette métaphore illustre la nécessité d’anticiper des mutations profondes qui toucheront non seulement l’économie, mais aussi l’essence même des métiers et de ceux qui les exercent. À l’avenir, nous aurons besoin de moins de cochers et de davantage de conducteurs. La question centrale est donc de savoir comment former à la conduite de ce nouvel outil que représente un numérique enrichi par l’IA, et quelles compétences cognitives spécifiques il convient de développer pour y parvenir. Dans cette optique, nous mobilisons l’un des volets du plan France 2030 dédié aux compétences et métiers d’avenir. À travers des efforts transversaux, nous veillons à ce que les projets porteurs de ces nouvelles compétences intègrent une réflexion sur l’impact de l’IA dans les processus d’apprentissage, afin de préparer au mieux l’évolution des savoir-faire de la population française.
Enfin, pour répondre à votre dernière question, les services du Premier ministre ainsi que ceux de Bercy sont équipés d’ordinateurs fonctionnant sous Windows. Nous avons par ailleurs accès à la suite numérique de la Dinum, incluant l’assistant IA et la messagerie Tchap.
M. Aurélien Taché, président. Vos réponses étaient extrêmement précises et précieuses. J’ai noté qu’une contribution écrite pourrait nous être envoyée en complément des questions de la rapporteure.
*
Audition, ouverte à la presse, de M. Luca Belli, professeur de gouvernance et régulation numériques à la fondation Getulio Vargas de Rio de Janeiro (jeudi 7 mai 2026)
M. Aurélien Taché, président. Le sujet des vulnérabilités est central et le modèle brésilien me semble, à titre personnel, inspirant dans sa manière de gérer la relation aux puissances étrangères ainsi qu’aux Gafam. Peut-être pourrez-vous nous parler de l’exemple de X en particulier.
La diffusion massive d’appels à la haine et de fausses informations sur les réseaux sociaux a joué un rôle clé dans l’attaque de la place des Trois Pouvoirs par des militants d’extrême droite, le 8 janvier. Selon vous, cet événement a-t-il provoqué une prise de conscience quant à la nécessité de réguler les grandes plateformes ? Pourriez-vous nous indiquer les différentes mesures que le président Lula a mises en œuvre à cette occasion, au travers de l’agenda numérique du Brésil ?
M. Luca Belli, professeur de gouvernance et régulation numériques à la fondation Getulio Vargas de Rio de Janeiro. C’est un honneur de participer à cette audition. Je souhaiterai, par la suite, exposer nos recherches sur la souveraineté numérique et les dépendances nées ces huit dernières années, selon une approche qui dépasse le cadre législatif. Au-delà de la régulation pure, nous intégrons en effet les politiques industrielles et la gouvernance pour compléter le modèle régulatoire classique.
Pour commencer par vos questions, concernant les événements du 8 janvier, s’ils marquent indéniablement un tournant pour la République brésilienne, il est discutable d’y voir le déclencheur d’une régulation structurante des contenus numériques. Certes, l’exécutif a souhaité refondre le cadre juridique pour accroître la régulation des plateformes, dans la lignée de la proposition de loi 2630 de 2020 sur les fake news, qui prévoyait des obligations de transparence algorithmique et de diligence renforcée. Toutefois, l’analyse des dynamiques institutionnelles impose la nuance, car ce texte manque de soutien au Congrès national. Une convergence d’intérêts lie les grandes technologies à de nombreux parlementaires, qui voient dans les réseaux sociaux un puissant levier électoral. Le lobbying intense des entreprises du secteur, comme Google dénonçant une « législation de censure », illustre un manque de résilience face aux stratégies de désinformation et d’influence. Notre analyse de la souveraineté numérique évalue précisément cette résilience à la manipulation cognitive et les risques systémiques des recommandations algorithmiques. Ces pressions ont fortement pesé sur les décideurs publics, puisque l’unique avancée effective reste l’adoption de l’ECA Digital pour la protection des mineurs en ligne. Cette exception s’explique par le fait que ce type d’intervention bénéficie d’un consensus politique extraordinaire, car il serait politiquement suicidaire de s’opposer à la protection des enfants en ligne.
Parallèlement, après une décennie de débats, le Tribunal suprême fédéral (Supremo Tribunal Federal, STF) a joué un rôle déterminant en déclarant partiellement inconstitutionnel l’article 19 du « Marco Civil da Internet ». Ce texte subordonnait la responsabilité civile des intermédiaires à une décision judiciaire préalable, un modèle adapté à l’internet d’autrefois mais obsolète face aux risques systémiques actuels. Par cet arrêt, notre Cour suprême a en réalité rappelé au Congrès national son devoir de réguler les plateformes. Le STF a jugé ce régime absolu incompatible avec la protection des droits fondamentaux, soulignant qu’un délai moyen de neuf mois pour obtenir une injonction était inacceptable face à des contenus illicites ou des menaces de coup d’État. Cette décision a consacré une inflexion vers un modèle de responsabilité plus exigeant et un passage vers un devoir de vigilance proactif, proche de l’esprit du règlement sur les services numériques (Digital Services Act, DSA) européen, tout en laissant au législateur, encore inactif, le soin d’en définir le cadre détaillé.
Même si la posture assertive du STF a été essentielle lors des attaques de janvier 2023, elle demeure toutefois controversée. Elle s’inscrit notamment dans le contexte d’une enquête ouverte en 2019 sur la désinformation, dont le caractère extensif suscite des critiques quant au respect de la séparation des pouvoirs et de la sécurité juridique.
M. Aurélien Taché, président. Une décision du TSF a en effet marqué les esprits, le 30 août 2024, en ordonnant le blocage immédiat de X sur le territoire brésilien jusqu’à la suspension de certains comptes et au règlement d’amendes. Qu’est-ce qui a rendu une telle décision possible au Brésil, alors que tant d’autres juridictions peinent à s’imposer face aux géants du numérique ? Est-ce une mesure dont la France ou l’Europe pourraient s’inspirer et, selon vous, ce précédent constitue-t-il un point d’appui pour nos propres réflexions ?
M. Luca Belli. Il est nécessaire de distinguer le fondement juridique, le contexte et la mise en œuvre de cette décision pour mieux la comparer à la situation européenne. Au Brésil, la liberté d’expression est garantie par la Constitution, mais elle doit être conciliée avec la préservation de l’État démocratique de droit, la régularité du processeur électoral et la protection contre les discriminations. Contrairement aux affirmations d’Elon Musk, la liberté d’expression n’est nulle part absolue, et la jurisprudence du STF exclut d’ailleurs toute protection pour les contenus incitant à la violence ou menaçant l’ordre constitutionnel.
Dans le cadre des enquêtes sur les « milices numériques », la plateforme X a fait l’objet de sanctions prévues par le « Marco Civil da Internet ». Après avoir ignoré les mises en demeure de transmettre des informations essentielles à l’enquête sur le rôle des « milices numériques » dans les attaques de janvier 2023, l’entreprise a adopté une posture de confrontation ouverte avec les autorités judiciaires et politiques brésiliennes. La fermeture de ses bureaux et l’absence de représentant légal sur le territoire ont constitué une violation explicite de la loi sur la protection des données. Face à ce refus délibéré de se soumettre à l’ordre juridique national, le STF a appliqué la loi de manière stricte. Le processus a ainsi suivi les étapes légales : après le non-respect des mises en demeure et des amendes, l’article 12 du « Marco Civil » autorise la suspension temporaire de l’activité. Cette mesure a été exécutée par le biais d’injonctions adressées aux fournisseurs d’accès, à travers des blocages de DNS et d’adresses IP, sous la supervision du régulateur des télécommunications. L’impact a été significatif et la plateforme a finalement obtempéré après un mois de suspension, se remettant ainsi en conformité avec le droit brésilien.
En théorie, un mécanisme comparable pourrait exister dans l’Union européenne, mais dans des conditions différentes, en raison de garanties procédurales et institutionnelles spécifiques. Alors que le STF brésilien intervient directement par voie judiciaire pour protéger l’ordre démocratique, le modèle européen privilégie une régulation administrative centralisée autour de la Commission. Le DSA instaure un cadre graduel et rigoureusement encadré, loin de l’assertivité créative du juge brésilien. En vertu des principes de proportionnalité et de subsidiarité, la suspension d’une plateforme demeure une ultima ratio. Un tel dénouement exigerait des années de procédures, incluant injonctions de conformité, audits, sanctions financières et mesures de mitigation des risques. Sur le plan juridique, la protection de la liberté d’expression, garantie par la Charte des droits fondamentaux de l’UE et la Convention européenne des droits de l’homme, rendrait un blocage généralisé extrêmement délicat. La jurisprudence de la Cour européenne des droits de l’homme (CEDH), notamment l’arrêt Yıldırım concernant YouTube, souligne d’ailleurs le caractère souvent disproportionné de telles mesures.
En définitive, une restriction sévère ne pourrait être envisagée qu’en cas de cumul exceptionnel : refus systématique d’exécuter les décisions de justice, suppression de toute représentation légale en Europe et violations répétées du DSA doublées d’une défiance ouverte envers les autorités. Ce faisceau de conditions reste fort improbable au regard du cadre juridique européen, particulièrement contraignant pour l’action publique.
Mme Cyrielle Chatelain, rapporteure. Je souhaite tout d’abord revenir sur les impacts et les réactions suscités par cette suspension temporaire d’activité, tant chez les utilisateurs que du côté de la plateforme X, qui a finalement fini par se mettre en conformité.
Pourriez-vous également préciser la nature du lobbying mené contre la proposition de loi sur les fake news ? Il nous importe de mieux comprendre les risques liés à cette plateforme, ainsi que la teneur de la désinformation diffusée au Brésil.
M. Luca Belli. L’impact immédiat de cette suspension a été une migration des usagers, principalement vers LinkedIn pour les échanges professionnels et vers le réseau BlueSky, alors en plein essor, bien qu’on ne puisse parler d’une véritable substitution de X. Il convient ici de souligner la centralité des réseaux de l’entreprise Meta, notamment WhatsApp et Instagram, qui sont subventionnés de fait au Brésil comme dans la plupart des pays du Sud global. Cette situation nuit à la souveraineté numérique et facilite les manipulations en affaiblissant la résilience informationnelle de la population.
Bien que le Brésil ait consacré la neutralité d’internet dès 2014 dans son « Marco Civil da Internet », l’autorité de la concurrence a de fait autorisé le zero rating, soit la subvention d’applications spécifiques. Devenus de véritables infrastructures numériques privées, les réseaux du groupe Meta sont désormais essentiels au fonctionnement économique et social du pays. Or il est vain de réguler la modération ou de promouvoir le contrôle de la véracité des informations (fact-checking) si l’accès aux contenus de la population passe exclusivement par ces plateformes, et si la vérification d’une information hors de ces réseaux entraîne un coût pour l’usager.
Contrairement à l’Europe, où l’arrêt Telenor de la Cour de justice de l’Union européenne (CJUE) a limité ces pratiques, le Brésil les juge compatibles avec les forfaits prépayés utilisés par 78 % de la population. La majorité des Brésiliens dispose ainsi d’un accès illimité aux réseaux de Meta, principaux vecteurs de fake news, tandis que l’accès au reste d’internet demeure onéreux, un forfait illimité représentant 10 à 20 % d’un salaire minimum. Ces barrières infrastructurelles et économiques doivent impérativement être prises en compte pour élaborer une régulation efficace.
À l’inverse du Brésil, l’Inde a déclaré le zero rating illégal, ce qui a contraint les opérateurs à réduire leurs tarifs de 92 % en huit ans, augmentant la connectivité de 350 %. Ce succès a stimulé l’innovation nationale, car les services y sont choisis pour leur qualité et non par l’effet de stratégies de captation. Au Brésil, la dépendance envers Meta favorise la désinformation et la concentration des données. En intégrant nativement Meta AI à ses réseaux, le groupe s’assure en outre que 78 % des Brésiliens n’interagissent qu’avec son intelligence artificielle, l’entraînant quotidiennement avec leurs données.
C’est pourquoi les politiques industrielles brésiliennes, bien que positives, doivent s’attaquer à cette vulnérabilité systémique. Investir dans des capacités de calcul nationales est inutile si la population reste captive de Meta AI. Dans mes travaux, et notamment dans un rapport récent pour le ministère des sciences, de la technologie et de l’innovation, je propose non seulement un diagnostic des vulnérabilités et des atouts brésiliens, mais je souhaite aussi que la législation existante, comme la loi sur la protection des données, soit utilisée de façon plus décidée, conséquente et effective.
Mme Cyrielle Chatelain, rapporteure. Meta joue donc aujourd’hui un rôle extrêmement structurant. À votre avis, la décision concernant X a-t-elle pu être prise parce que cette plateforme n’était pas un opérateur aussi essentiel que Meta ? Si Meta venait à avoir le même type de comportement, les mêmes types de réactions seraient-elles possibles ?
M. Luca Belli. Il est complexe de se prononcer sur les conséquences d’un tel comportement de la part de Meta. L’entreprise, dans le cadre de son analyse de risque, privilégie une coopération avec les autorités judiciaires, adoptant ainsi une posture bien moins conflictuelle que celle de X. Ce scénario d’opposition frontale semble donc improbable. Meta garde par ailleurs en mémoire l’impact économique des blocages de WhatsApp en 2016 et 2017, qui avaient provoqué une migration massive vers Telegram et une perte substantielle de chiffre d’affaires. Consciente de ces enjeux, l’entreprise mesure parfaitement les risques encourus.
Mme Cyrielle Chatelain, rapporteure. Ce blocage était-il similaire, c’est-à-dire un blocage technique décidé par une cour de justice ?
M. Luca Belli. Oui, dans ce cas également, il s’agissait d’un blocage technologique ordonné par une cour de justice sur le fondement des normes précitées. C’est précisément cette possibilité qui incite WhatsApp à privilégier une posture coopérative avec les autorités judiciaires brésiliennes.
S’agissant d’une éventuelle mesure visant Meta, l’évaluation de la Cour suprême pourrait différer. Toutefois, au regard de l’assertivité du juge à l’origine du blocage de X, un tel scénario n’est pas totalement à exclure. Il demeure néanmoins fort improbable, car les réseaux sociaux opérant au Brésil choisissent aujourd’hui de respecter la législation. Ce choix relève d’une évaluation pragmatique du risque économique plutôt que d’une considération éthique : il est plus judicieux de se conformer à la loi que d’adopter une posture d’opposition frontale, dont le cas de X illustre de façon éloquente les conséquences.
Mme Cyrielle Chatelain, rapporteure. Ce qui semble vous conférer une certaine souplesse, sous réserve de votre confirmation, est la capacité d’une cour de justice à prononcer des sanctions dans le cadre d’enquêtes, contrairement au modèle administratif européen. Le débat politique sur le contrôle des plateformes paraît plus complexe au Brésil, freiné par le lobbying, hormis sur des sujets consensuels tels que la protection de l’enfance. La force du modèle brésilien résiderait donc dans l’application rigoureuse de la loi par les instances judiciaires.
S’agissant de la politique industrielle, vous avez souligné qu’elle parvenait davantage à fédérer les acteurs politiques. Pourriez-vous nous présenter les outils développés dans ce cadre, et nous préciser si l’open source ainsi que les logiciels libres occupent une place significative dans cette stratégie de soutien à l’innovation ?
M. Luca Belli. Votre observation est tout à fait exacte. Il est paradoxal de constater que si les autorités administratives indépendantes sont conçues pour agir avec expertise et neutralité face aux pouvoirs politiques et économiques, leur efficacité réelle est parfois idéalisée. Au Brésil, la vigueur de la régulation a été rendue possible par l’intervention du pouvoir judiciaire, là où des autorités administratives se montrent souvent plus prudentes, voire léthargiques, malgré leur mission originelle. Cette situation s’explique également par l’absence, à ce jour, d’un régulateur dédié aux plateformes. L’Autorité nationale de protection des données commence à peine à endosser ce rôle, à la suite de sa récente compétence pour la mise en œuvre de l’ECA Digital. Jusqu’alors, ce vide institutionnel laissait une grande marge de manœuvre aux acteurs du numérique, rendant ainsi nécessaire l’affirmation d’un pouvoir judiciaire plus assertif.
Mme Cyrielle Chatelain, rapporteure. Et sur la politique industrielle ?
M. Luca Belli. Le Brésil a historiquement été l’un des principaux promoteurs du logiciel libre, une stratégie que nous analysons dans nos travaux sur la souveraineté numérique au sein des Brics. Dès 2003, sous la première administration Lula, le pays a fait figure de pionnier en adoptant l’open source pour s’émanciper de la dépendance envers Microsoft. Cet engagement s’appuie sur l’atout juridique unique que constitue l’article 219 de la Constitution fédérale, qui érige l’autonomie technologique en objectif constitutionnel. À ma connaissance, aucun autre pays au monde n’inscrit une telle nécessité dans sa loi fondamentale. Toutefois, le Brésil n’est pas devenu un grand exportateur de technologies comme la Chine ou l’Inde. L’erreur a été de concevoir l’open source uniquement comme une solution à adopter, et non comme une technologie à produire. Or la souveraineté numérique ne peut se limiter à la régulation, elle exige de comprendre le fonctionnement technique et de développer des alternatives concrètes. Faute de cette vision, la politique de 2003 a été délaissée dès 2017, rendant aujourd’hui l’administration publique totalement dépendante des grands fournisseurs comme Google, Microsoft ou AWS. La comparaison avec le modèle chinois est ici intéressante puisque la Chine possède son propre système d’exploitation, Kylin, adopté par le gouvernement depuis 2003, et utilise l’open source comme un outil d’exportation de sa puissance technologique. Le Brésil, quant à lui, a cruellement appris que l’adoption sans production mène à une impasse.
Des perspectives encourageantes apparaissent néanmoins avec le plan pour l’intelligence artificielle de 2024 et la nouvelle politique industrielle, Nova Indústria Brasil, qui promeuvent des solutions systématiques, notamment l’architecture ouverte RISC-V pour la fabrication de processeurs, afin de briser l’hégémonie d’ARM ou de X86. Le gouvernement actuel soutient également la relance des centres publics de production de semi-conducteurs, qui avaient failli disparaître sous la précédente mandature.
Le principal défi reste cependant la fragilité liée aux cycles électoraux car contrairement à la Chine, qui bénéficie d’une stabilité structurelle, les politiques industrielles brésiliennes sont exposées aux changements de majorité. Cette instabilité politique constitue un risque majeur pour la continuité des efforts d’innovation et la réussite de l’autonomie technologique sur le long terme.
M. Aurélien Taché, président. Puisque nous abordons la politique industrielle, je souhaiterais rebondir sur le facteur politique que vous avez mentionné. Le Brésil, sous l’impulsion du président Lula, semble être le seul exemple récent de résistance efficace face à l’impérialisme numérique d’Elon Musk. Cependant, cette fermeté a entraîné des conséquences immédiates puisque les États-Unis ont imposé des droits de douane de 50 % au Brésil, officiellement pour un motif de « préoccupations sur la liberté d’expression » à la suite des décisions de la Cour suprême, tout en menaçant de mesures de rétorsion en cas de régulation des grandes plateformes. Ces pressions ont-elles eu un effet dissuasif ? Enfin, comment se prémunir contre de telles sanctions, alors que l’extraterritorialité du droit américain suscite de vives inquiétudes aussi bien en France qu’au Brésil ?
M. Luca Belli. Les pressions, particulièrement intenses au cours de cette dernière année, ont effectivement produit un effet dissuasif, sur une partie au moins du système politique brésilien. Elles ont notamment contribué à renforcer la prudence du Congrès national face aux initiatives de régulation et ont consolidé un discours selon lequel une régulation plus contraignante pourrait entraîner des coûts économiques et diplomatiques significatifs.
Je perçois toutefois quelque chose de positif dans cette posture agressive, volatile et imprévisible des États-Unis. L’effet principal de cette pression ne réside finalement pas dans la menace directe, mais dans ce que l’on pourrait appeler un wake-up call, un réveil de la classe politique qui a enfin compris le coût et le risque de cette dépendance structurelle.
Je souhaiterais souligner ici un succès majeur de la politique industrielle brésilienne, largement inspiré du modèle indien mais encore méconnu en Europe : le système PIX. Lancé en 2020 par la Banque centrale du Brésil, ce système de paiement numérique instantané fonctionne sans interruption. Avant son introduction, le Brésil, comme de nombreux pays, dépendait exclusivement des réseaux Visa et Mastercard pour ses transactions numériques. Or une telle dépendance représente un risque géopolitique considérable. Il suffit d’imaginer le coût pour une économie nationale si l’administration américaine décidait, demain, d’utiliser la restriction ou l’interdiction de ces réseaux comme un levier de pression contre un pays ou une entité.
M. Aurélien Taché, président. Oui, nous avons eu un exemple symbolique ici en Europe puisqu’un juge français de la Cour pénale internationale s’est retrouvé dans cette situation.
M. Luca Belli. Tout à fait. Si un blocage des réseaux Visa et Mastercard survenait au Brésil, dans la continuité des sanctions déjà prises contre certains juges, le pays disposerait d’une résilience inédite grâce à PIX. Cette infrastructure publique numérique, fondée sur des protocoles de standards ouverts et pilotée par la banque centrale, est désormais adoptée par l’ensemble du secteur bancaire national. Les bénéfices de cette politique sont multiples. Outre l’autonomie stratégique, elle permet de réinjecter dans l’économie les 3 à 5 % de commissions autrefois captés par les acteurs américains. Cette somme, qui représente plusieurs milliards, est désormais reversée dans les poches des consommateurs et des entreprises brésiliennes. Surtout, PIX brise le monopole de Visa et Mastercard sur la collecte et le traitement des données. Ces entreprises, qui sont en réalité des géants du big data et de l’intelligence artificielle, utilisaient ces informations pour innover hors du Brésil, souvent dans des paradis fiscaux. Grâce à PIX, cette capacité d’innovation est redistribuée aux acteurs locaux, favorisant l’emploi et une taxation juste sur le territoire national.
Ce succès repose sur la vision systémique de la Banque centrale, l’une des institutions les plus stables du pays. En 2020, elle a ainsi su identifier le risque posé par le lancement concomitant de WhatsApp Payment. Consciente que la position dominante de Meta aurait pu étouffer PIX, elle a imposé un délai au service de WhatsApp au nom de la protection de la concurrence et des données.
Toutefois, malgré ces avancées majeures, des vulnérabilités subsistent. Les données de PIX sont encore traitées par les grandes banques sur des infrastructures de calcul fournies par Oracle, AWS ou Google Cloud. Ce constat souligne la nécessité d’une approche plus intégrée de la politique industrielle et de la régulation pour harmoniser ces différents leviers de souveraineté.
Mme Cyrielle Chatelain, rapporteure. Il est vrai qu’en Europe, nous connaissons peu ce qui se passe au Brésil en termes d’innovation. Pourtant, j’ai le sentiment que nous partageons la volonté de sortir des dépendances vis-à-vis des oligopoles, qu’ils soient américains ou chinois. Selon vous, quelles coopérations peuvent se dessiner entre le Brésil, l’Union européenne et peut-être d’autres membres des Brics, justement pour concevoir les outils qui permettent de sortir de la dépendance envers ces grandes entreprises qui dominent le marché ?
M. Luca Belli. Je suis particulièrement heureux d’être ici aujourd’hui, car je constate un intérêt pour l’analyse de modèles proposés par des économies émergentes qui, précisément en raison de leur statut, ont dû développer des solutions. C’est peut-être pour cela qu’il est aujourd’hui plus intéressant pour les pays européens d’analyser ce que les économies en développement ont fait en développant des alternatives, ce que l’Europe est précisément appelée à faire aujourd’hui.
Cela ne signifie évidemment pas développer des alternatives en autarcie. Un élément que je considère essentiel est que la souveraineté numérique n’est pas synonyme d’autarcie ou d’isolement. Au contraire, les plus grands succès en matière d’autonomie technologique sont atteints par la coopération, que ce soit en définissant des standards communs ou des programmes de partenariat.
Je voudrais mentionner un autre exemple particulièrement intéressant de succès technologique brésilien, basé sur le partenariat : l’entreprise Embraer. Créée comme une entreprise d’État puis privatisée, elle est aujourd’hui le troisième exportateur d’avions civils et militaires au monde, et l’un des rares exemples d’entreprise du Sud global capable de concurrencer les acteurs historiques de l’aéronautique, Airbus et Boeing. Elle a construit son autonomie technologique par le biais de partenariats et est en train de construire le futur de la mobilité grâce à l’intelligence artificielle. En effet, à partir de 2027, Embraer prévoit la commercialisation de véhicules électriques à décollage et atterrissage vertical, qui reposent sur des systèmes extrêmement sophistiqués de traitement de données, d’IA embarquée, d’automatisation, de robotique, de connectivité et de cybersécurité. Cet exemple montre que la souveraineté technologique ne signifie pas l’autarcie. La capacité d’innovation d’Embraer repose sur des partenariats internationaux stratégiques et complexes, impliquant des chaînes d’approvisionnement mondiales, une coopération industrielle et la participation à l’élaboration de standards techniques.
Dans mon récent travail pour le ministère, j’ai souligné que nous sommes peut-être prisonniers d’un narratif artificiel sur la nécessité d’investir des milliards en capacité de calcul pour construire des modèles d’IA de frontière. Il n’est pas forcément nécessaire de subventionner des entreprises américaines de cloud ou de matériel, et il est peut-être plus intelligent d’investir dans les succès que nous avons déjà pour ensuite les répliquer dans d’autres secteurs. C’est ce que les Indiens appellent la frugal AI : investir dans des modèles plus simples mais plus efficaces pour l’automatisation d’industries qui sont déjà à la pointe du développement technologique national.
Cela dit, cela implique toujours des dépendances qu’il faut calibrer de manière stratégique. La souveraineté numérique ou technologique ne consiste pas à tout produire seul mais consiste, à mon sens, à préserver une capacité effective de décision, de choix, de contrôle et de gouvernance au sein d’écosystèmes pluriels et nécessairement interconnectés. Il faut pour cela être très stratégique, non seulement avec la régulation et la politique industrielle, mais aussi avec l’articulation entre les acteurs qui existent déjà et qui pourraient être exploités de façon beaucoup plus stratégique.
Mme Cyrielle Chatelain, rapporteure. Je reviens sur le blocage de X et de WhatsApp. Une fois que la décision est prise par l’autorité judiciaire, comment cela se passe-t-il concrètement ? Comment arrive-t-on à couper, pour un temps donné, l’accès à ces plateformes ?
M. Luca Belli. Les outils de blocage par résolution du système de nom de domaine (DNS) ou d’adresse IP sont connus depuis au moins deux décennies. La différence entre le Brésil et l’Europe est qu’au Brésil, le marché est dominé par trois principaux fournisseurs d’accès, et cette concentration rend beaucoup plus facile pour le régulateur des télécoms de mettre en œuvre l’ordre judiciaire. Bien qu’il existe près de 4 000 micro-entreprises de connectivité, leur part de marché est marginale.
L’exécution a donc été facilitée par les caractéristiques du marché brésilien. De plus, l’ordre judiciaire était directement adressé au président de l’autorité de régulation, engageant sa responsabilité personnelle dans sa mise en œuvre. L’ordre a donc été exécuté rapidement.
Évidemment, il était tout à fait possible de contourner ce blocage avec un VPN. Cependant, tout citoyen brésilien qui aurait contourné le blocage et communiqué publiquement sur le réseau social en question aurait engagé sa propre responsabilité. Il y avait donc des usagers qui continuaient à utiliser les réseaux sociaux avec un VPN, mais ils prenaient tous la précaution de ne pas rendre leur usage public.
M. Aurélien Taché, président. C’était vraiment passionnant, nous avons appris beaucoup de choses. Nos modèles sont assez différents, mais je retiens que le Brésil a une longueur d’avance en matière de souveraineté numérique et que les solutions y sont innovantes. Vous avez dit être heureux que l’on s’intéresse à ce qui se passe dans le Sud global et que ses solutions puissent inspirer des pays comme la France, et je partage cette conviction. Nous avons eu une vision assez large de la stratégie brésilienne, et nous vous en remercions.
*
Audition, ouverte à la presse, de M. Arthur Mensch, cofondateur et directeur général de Mistral AI, et Mme Audrey Herblin-Stoop, directrice des affaires publiques et de la communication (mardi 12 mai 2026)
Mme Isabelle Rauch, présidente. Dans le monde de l’intelligence artificielle (IA) générative, Mistral AI fait figure d’exception. Non seulement votre modèle est open source, mais de plus tous vos principaux concurrents sont extra-européens. Beaucoup d’espoirs reposent sur vous.
On présente souvent l’intelligence artificielle comme un secteur encore suffisamment ouvert pour que des acteurs européens puissent rivaliser avec les géants du numérique. Dans la course à l’IA, quels sont les atouts de la France et de l’Europe ? Que pouvons-nous faire pour assurer la souveraineté numérique de l’Europe, et de la France en particulier ?
Avant de commencer, je vous remercie de nous déclarer tout intérêt public ou privé de nature à influencer vos déclarations.
L’article 6 de l’ordonnance du 17 novembre 1958 relative au fonctionnement des assemblées parlementaires impose aux personnes auditionnées par une commission d’enquête de prêter le serment de dire la vérité, toute la vérité, rien que la vérité.
(M. Arthur Mensch et Mme Audrey Herblin-Stoop prêtent successivement serment.)
M. Arthur Mensch, cofondateur et directeur général de Mistral AI. Merci de nous avoir invités pour parler de l’autonomie de l’Europe en matière d’intelligence artificielle et plus largement de services numériques ; c’est un sujet crucial. Selon moi, il ne faut pas séparer ces deux domaines : les services numériques sont essentiellement faits d’intelligence artificielle, et ce sera encore davantage le cas demain. Certes, il y a un peu de stockage et d’exécution d’agents mais, fondamentalement, les services numériques, le cloud, c’est l’intelligence artificielle. Il n’y a pas de distinction à faire.
L’intelligence artificielle redéfinit les équilibres économiques et géopolitiques. La question n’est pas tant de savoir si l’Europe peut rivaliser – y renoncer, ce serait abandonner toute participation au concert des nations – mais de déterminer comment. Le peut-elle sans dépendre d’acteurs extra-européens ? La réponse est évidemment non. En revanche, je pense qu’elle pourra y parvenir en renforçant sa position vis-à-vis de ses fournisseurs et en tant qu’exportateur de technologies, et en faisant en sorte de pallier les déséquilibres économiques, qui vont encore s’aggraver.
Nous avons fondé Mistral AI le 28 avril 2023, avec l’intuition que l’intelligence artificielle générative rebattrait largement les cartes dans le domaine des services numériques et changerait profondément le fonctionnement de l’économie. En effet, l’IA déplace l’intelligence du travail vers le capital et les machines.
Parce que notre expérience chez les gros acteurs américains nous avait convaincus, mes cofondateurs – Guillaume Lample et Timothée Lacroix – et moi, qu’un oligopole se dessinait, nous avons créé Mistral AI, pour le contrer. Nous étions accompagnés d’une quinzaine de personnes, en France et en Angleterre, essentiellement des chercheurs. Nous avons d’abord montré que nous savions entraîner des modèles de langue, puisque c’est ce qu’il faut pour faire de l’intelligence artificielle générative. Nous avons créé un modèle ouvert, c’est-à-dire que nous avons donné ces modèles au monde ; chacun pouvait s’en emparer, les modifier, les déployer où il voulait. C’est une technique de décentralisation et de déplacement des acteurs établis. Puis nous avons continué à investir dans les modèles – cette année, nous consacrons 1 milliard à la R&D (recherche et développement). Nous sommes un des leaders des modèles ouverts.
Notre modèle économique est double. D’une part, il fonctionne par-dessus : nous proposons une plateforme de déploiement d’agents, de délégation de tâches à de l’intelligence artificielle, et nous créons des applications métier au contact de nos clients, qui sont souvent de grosses entreprises.
D’autre part, il fonctionne en amont : nous hébergeons également les modèles, nous les mettons sur des machines, et nous leur faisons générer ce qu’on appelle des tokens – des jetons. Le token est l’unité économique de l’intelligence artificielle. On entraîne des modèles qui génèrent des séquences ; à partir de ces générations de séquences, on décide d’exécuter des actions, on réfléchit. Les séquences sont faites de tokens, à savoir de chiffres, compris entre 0 et 65 000. On génère ces tokens pour nos clients, en les hébergeant. On transforme des électrons en tokens.
L’entreprise compte désormais 1 000 collaborateurs ; elle est valorisée 12 milliards d’euros et nous visons 1 milliard de revenus d’ici à la fin de l’année. Nos clients sont des entreprises et des institutions publiques ; en France, ce sont par exemple la Dinum (direction interministérielle du numérique), la Caisse des dépôts, France Travail, CMA-CGM, Stellantis, TotalEnergies, BNP Paribas, etc. Nous faisons à peu près 30 % de notre chiffre d’affaires en France, 75 % en Europe. Donc nous sommes un exportateur de technologies, vers les États-Unis et vers l’Asie.
Ce qu’il faut comprendre sur l’intelligence artificielle, générative notamment, c’est qu’elle consiste à transformer de l’énergie en intelligence. Il s’agit de générer des tokens ensuite utilisés pour déléguer des tâches, faire de la recherche mathématique, opérer des chaînes logistiques, améliorer des outils, déployer des systèmes embarqués dans des robots ou des drones, etc. Puisqu’on transforme de l’électricité en tokens, il faut réfléchir à l’intelligence comme on réfléchit à l’énergie – à une ressource naturelle. Notre objectif est de fournir une intelligence peu chère – affordable, disons, en anglais ; dont l’approvisionnement est sécurisé – qu’on n’a pas besoin d’aller chercher chez les Américains, par exemple ; et durable – elle transforme une énergie moins carbonée qu’ailleurs, en particulier parce qu’elle est française. On n’y pense pas assez en ces termes : l’intelligence, c’est finalement comme l’électricité.
On a par ailleurs tendance, à tort selon moi, à séparer les services numériques de l’intelligence artificielle. Or le cloud, et sa croissance, c’est maintenant de l’intelligence artificielle ; les services à haute valeur ajoutée, c’est-à-dire ceux qui offrent une forte marge donc permettent de financer de la R&D, c’est l’intelligence artificielle. À partir du moment où on développe l’intelligence artificielle, on peut construire tout le reste des services du cloud, qui sont surtout des commodités. Ça consiste en grande partie à savoir exploiter du logiciel open source, puisque c’est devenu l’infrastructure mondiale.
Notre chaîne de valeur va de l’opération des clusters et des serveurs à la création des applications métier ; nous sommes une unité atomique de la chaîne de valeur plus large, qui va de la construction de semi-conducteurs – avec par exemple ASML, une entreprise qui fait de la lithographie et pour qui nous travaillons – au déploiement dans les entreprises.
Le cloud et l’IA, c’est donc vraiment la même chose.
Il faut arrêter de penser à la souveraineté comme à un isolationnisme et y penser comme ceux qui font des affaires, en se posant la question des leviers. Dans un monde où on importerait la totalité des services numériques des États-Unis, on n’aurait pas de levier pour agir sur eux. Il en va différemment si on crée une partie de nos services et qu’éventuellement on les exporte. On le voit dans les négociations de l’Union européenne : exporter des biens nous donne des arguments. Si nous ne pouvons faire autrement que d’importer la totalité de nos services numériques des États-Unis, nous avons un vrai problème.
Pour comprendre l’importance des enjeux, il faut raisonner à l’échelle de la masse salariale. Chez Mistral, notre consommation d’intelligence artificielle représente 10 % de notre masse salariale. Comme nous fabriquons cette technologie, nous l’adoptons un peu plus vite que d’autres. Mais en extrapolant, on comprend que, d’ici trois à quatre ans, toute l’Europe utilisera l’intelligence artificielle à hauteur de 10 % de sa masse salariale, soit environ 1 trilliard. Nous parlons ici de services numériques, puisqu’il faut bien générer les tokens. Si nous importons pour cela une technologie non européenne, alors notre déficit commercial augmentera de 1 trilliard ; cette somme partira et sera investie dans la R&D ailleurs qu’en France et en Europe.
Il faut donc réfléchir à la souveraineté du point de vue macroéconomique. C’est un sujet essentiel, dont on ne réalise pas l’importance.
Un autre problème est la sécurité économique. Quand vous déployez de l’intelligence artificielle dans des services essentiels, il faut vous assurer que l’accès ne puisse pas être coupé. On l’a vu à différents endroits, la question n’est pas théorique. Évidemment, ce point est essentiel dans tous les domaines régaliens, notamment pour la défense. L’intelligence artificielle est désormais au cœur des centres opérationnels des armées : elle est l’outil qui permet de prendre les décisions sur les champs de bataille et de faire du renseignement, par exemple. Si nous n’avons pas ces technologies, nous devrons les importer, donc nous risquons de nous les voir refuser.
Dernier problème, qui ne concerne pas directement notre entreprise parce que notre activité grand public n’est pas significative : l’intelligence artificielle, parce qu’elle génère du contenu, façonne les représentations culturelles, la langue, l’éthique. En effet, les modèles que nous créons ont une certaine politique ; ils actionnent certains leviers, ils écrivent un certain type de code, etc. Tout cela devient une médiation de l’information et une médiation de l’action. Faute de solution alternative européenne, nous serons contraints d’importer des modèles, donc nous dépendrons de choix faits par d’autres, les États-Unis et la Chine en particulier, et des biais qui en découlent.
Pour finir, je formulerai quelques recommandations. L’intelligence artificielle offre l’espoir de rebattre les cartes. Vous m’avez demandé quels étaient les atouts de l’Europe, en particulier de la France. Le premier, c’est son vivier de talents. C’est une entrée dans le système. Si nous n’avons pas de grandes entreprises, innovantes, capables de capter ces talents et de les convaincre de travailler pour nous, ils partiront porter leur valeur ailleurs. On l’a vu beaucoup ; les choses commencent un peu à se renverser, il faut qu’on en bénéficie.
En dehors des talents, l’Europe n’a pas beaucoup d’atouts. Sa réglementation est plus lourde. Son marché est fragmenté, ce qui veut dire plus de difficultés pour vendre – mais aussi des partenariats de plus long terme, ce qui est un atout. Sa grande diversité culturelle, linguistique par exemple, est aussi un atout pour l’intelligence artificielle.
Nous n’existons que s’il y a un marché. Le problème, c’est que ce marché se matérialise un peu trop lentement : les entreprises n’ont pas encore pleinement conscience de la quantité d’intelligence artificielle qu’elles utiliseront dans les années à venir. La conséquence, c’est que les Américains vont être plus à même d’investir avant la demande.
En effet, en France, nous avons du surplus énergétique – près de 9 gigawatts en moyenne. Il sera en grande partie capté par les entreprises les plus agressives du point de vue capitalistique et capables de mettre de l’argent sur la table pour transformer ces électrons en tokens avant les autres. Nous arrivons à être assez agressifs mais nous aimerions l’être encore plus. Pour cela, nous avons besoin d’une visibilité sur le marché. Celui-ci est constitué d’entreprises privées, qui choisissent de travailler avec nous pendant cinq ou sept ans – il y en a plein –, mais aussi de la demande publique, qui forme près de 50 % du PIB de l’Europe.
Il faut donc faire en sorte que la demande publique ruisselle sur toute la chaîne de valeur, en partant de l’endroit où nous sommes forts, où nous avons de la valeur ajoutée, c’est-à-dire l’intelligence artificielle. Et il faut le faire de manière concentrée, et non distribuer des subventions pour alimenter la demande en bout de chaîne, à savoir dans les services numériques. C’est un atout essentiel, que nos partenaires américains et chinois utilisent massivement, mais que nous avons toujours eu peur d’utiliser en Europe ; il faut absolument changer cela.
De manière générale, nous essayons de structurer les marchés et d’avoir une demande unifiée. Les marchés unifiés, c’est utile, les marchés de capitaux unifiés, c’est utile – on n’en fait jamais assez.
S’agissant des seules infrastructures, la France a la chance d’avoir de l’électricité en surplus. Il faut continuer à en produire : l’intelligence artificielle, c’est environ 1 kilowatt par personne à l’horizon de cinq ans. Ça veut dire 40 gigawatts à fabriquer en France, 400 gigawatts en Europe, soit quelque 20 trilliards à investir. Il faut en avoir conscience ; il faut produire l’électricité ; surtout, il faut faire en sorte que les électrons soient transformés en tokens par des entreprises européennes.
Pour construire 400 gigawatts en Europe, il faut accélérer les projets : il faut délivrer les permis plus rapidement et prévoir une réservation des capacités énergétiques.
Pour répondre à votre seconde question, en matière de services numériques, au-delà de l’IA, on peut faire du database management, de l’hébergement, des machines virtuelles, etc. Mais ce sont des services qui ont une marge très faible. Or vous ne pouvez pas construire un business à l’échelle en partant d’un endroit où la marge est faible. Il faut partir de l’endroit où la marge est importante ; ensuite, une fois que vous êtes suffisamment gros, vous utilisez une partie de votre R&D – même faible – pour créer tous les services que vous utilisez.
Si vous partez de l’endroit où la marge est faible, et que de surcroît vous n’avez pas de volume, vous n’avez aucune chance d’arriver à l’échelle. Avec une faible marge mais un gros volume, vous pouvez remonter la chaîne de valeur – c’était la stratégie chinoise. Si vous êtes dans un segment où vous avez une haute marge et peu de volume au début, votre seule possibilité, c’est de descendre la chaîne de valeur. C’est très important d’avoir ça à l’esprit. Donc il faut partir des services haut niveau et descendre vers les services bas niveau, qui ont moins de marge. Sur le plan stratégique, c’est comme ça que nous appréhendons le problème.
Mme Cyrielle Chatelain, rapporteure. Merci pour cette introduction, centrée sur le modèle économique – c’est un élément essentiel.
Commençons par les questions simples : quel est le coût de revient d’un token ?
M. Arthur Mensch. Le token est l’unité économique de l’intelligence artificielle. On facture en millions de tokens ; par exemple, sur un de nos modèles, 1 million de tokens coûtera 1 euro. Si vous m’envoyez 1 million de tokens afin d’accomplir une tâche qui va nécessiter que je génère 1 million de tokens, vous me paierez 1 euro pour l’entrée et 3 euros pour la sortie.
Un token, c’est quelques lettres dans un mot, un chiffre, quelques pixels dans une image, un très court son. Et on sait gérer de la donnée multimodale. C’est l’unité.
Notre modèle économique est partiellement hébergé, ou à la consommation : vous hébergez de la technologie chez nous et vous payez au token ou à l’unité de temps de CPU (unité centrale de traitement) quand vous faites autre chose que de l’intelligence artificielle – vous payez au stockage. Nous avons également un modèle de plateforme : nous apportons notre logiciel chez le client et nous le déployons sur son infrastructure : il paie celle-ci – ses GPU (unités de traitement graphique), ses CPU, son stockage et, par ailleurs, nous lui facturons un modèle de type licence auquel s’ajoute une couche de services pour transformer l’entreprise et construire de la valeur.
Mme Cyrielle Chatelain, rapporteure. Les chiffres que vous avez cités, 1 euro et 3 euros, correspondent-ils à ce que paie le consommateur ?
M. Arthur Mensch. On parle plutôt du développeur, qui va créer des applications avec les données.
Mme Cyrielle Chatelain, rapporteure. Les développeurs sont vos clients ?
M. Arthur Mensch. Oui.
Mme Cyrielle Chatelain, rapporteure. Donc ces chiffres désignent ce que vous facturez à vos clients mais, pour produire ces tokens, vous-mêmes avez dû investir. Nous avons besoin d’évaluer les capex (dépenses d’investissement) nécessaires pour développer le modèle, qu’il s’agisse de l’infrastructure ou de l’énergie. Combien cela vous coûte-t-il de générer 1 token ?
M. Arthur Mensch. Le token est l’unité client du service numérique – quand vous achetez un service numérique, vous achetez des tokens. Pour financer nos projets, nous raisonnons plutôt en mégawatts – l’électricité qu’on va transformer en intelligence.
Quand vous investissez dans la création d’un data center et que vous mettez des cartes graphiques, qui vous permettront de générer des tokens dans le cadre d’un modèle hébergé, il faut investir 50 milliards de dollars sur cinq ans pour créer 1 gigawatt. Donc ça vous coûte à peu près 10 milliards par an. Pour avoir une idée des marges, sachez qu’avec ça, si vous faites les choses correctement, si vous êtes à peu près à l’échelle – 1 gigawatt, c’est à peu près à l’échelle –, vous pourrez vendre environ 20 milliards de tokens par an, donc faire à peu près 20 milliards de revenus. Donc sur la fourniture du service numérique, la marge brute est d’environ 50 %. Significative, elle permet de faire de la R&D, en particulier de financer l’entraînement des modèles, qui coûte extrêmement cher. En effet, nous utilisons aussi nous-mêmes des GPU : nous avons besoin de dizaines de mégawatts pour entraîner des modèles.
J’ai dit que 10 % de la masse salariale européenne pourrait devenir de l’intelligence artificielle. On parle d’environ 400 gigawatts. En effet, on va dire qu’on parle de 10 000 euros par an, c’est-à-dire environ 1 kilowatt de GPU – 1 GPU, c’est 2 kilowatts, donc avec cette somme, vous louez 0,5 GPU. Pour construire ça, il faut donc investir 20 trillions, qui vont rapporter environ 8 trillions par an – autant de revenus qui pourraient partir aux États-Unis. Les ordres de grandeur sont significatifs, vous le voyez.
J’ai dit que la marge brute du fournisseur de services était de 50 % environ. En fait, dans la chaîne qui va de l’électron au token, l’électron représente à peu près 10 % du coût total. Autrement dit, si l’Europe se contente de fournir l’énergie, 90 % de la valeur partira ailleurs, pour être investie ailleurs, recyclée en R&D, et utilisée comme vecteur de puissance.
Mme Isabelle Rauch, présidente. Monsieur le président, puisque vous êtes parmi nous, avez-vous des questions ?
M. le président Philippe Latombe. Quelles limites éthiques vous êtes-vous fixées ? Ma question concerne le domaine de la défense, en écho à la polémique qui a opposé Anthropic au ministère de la guerre des États-Unis – puisque c’est comme cela qu’ils l’appellent maintenant –, mais aussi le remplacement des êtres humains, puisque vous avez parlé du remplacement de la masse salariale.
Avez-vous pu toucher du doigt Mythos et voir ce que ça vaut ? Nous avons posé la question à Vincent Strubel, qui nous a dit qu’il ne l’avait pas lui-même manipulé. Est-il aussi puissant qu’on le dit ?
Avec l’IA, on assiste à une accélération. Des modèles toujours plus puissants sortent régulièrement. Quelle étape ne faut-il absolument pas rater si nous voulons ne pas décrocher ? À quel terme faut-il investir ? À quelle chronologie la puissance publique doit-elle réfléchir ?
Les Chinois pratiquent beaucoup la distillation, notamment avec DeepSeek. Est-ce un bon moyen de rattraper le temps, ou est-ce que cela permet de compenser un peu mais sans réelle utilité, parce que le modèle produit est moins puissant ou efficace que ceux utilisés pour l’entraînement ?
M. Arthur Mensch. Votre première question concerne l’éthique. Nous faisons des systèmes qui aident les humains à être plus efficaces. Ils automatisent des procédés en laissant les humains dans la boucle pour prendre les décisions importantes. Nous avons toute une équipe de designers, composée d’une dizaine de personnes, qui réfléchissent aux interactions entre l’homme et la machine. Quand l’intelligence artificielle résume des informations et aide à décider, ils font en sorte qu’elle fournisse suffisamment d’éléments pour que l’humain reste informé.
Ce n’est pas facile, parce que l’humain a tendance à être un peu paresseux : plus le truc fait à sa place, moins il réfléchit. Donc, pour le laisser dans la boucle, ce qui est important, il faut le stimuler quand il est face à la machine. Évidemment, ce sont des problèmes auxquels nous réfléchissons.
Une des questions éthiques porte plus précisément sur l’engagement dans la défense. Nous travaillons avec le ministère des armées ainsi qu’avec des alliés de la France. Comme il s’agit d’une technologie à usage dual, la réglementation relative au contrôle des exportations s’applique. En tant que société, nous ne pouvons prétendre avoir la légitimité pour définir nous-mêmes le cadre éthique. En revanche, nous nous inscrivons dans un cadre qui a une légitimité démocratique, ce qui nous permet de travailler correctement et de ne pas faire ce que nous n’avons pas le droit de faire.
Au contraire d’autres acteurs, nous ne prétendons pas avoir un droit de regard sur l’utilisation finale que le ministère des armées fera de nos produits. Nous n’avons pas la légitimité pour expliquer aux armées ce qu’elles peuvent ou ne peuvent pas faire de la technologie. Nous pouvons, dès le stade du projet, leur expliquer la fiabilité des outils, par exemple. Mais, ensuite, c’est l’armée qui décide souverainement de leur utilisation. Elle a pour ce faire une légitimité démocratique que nous n’avons pas. Nous, nous avons un devoir de conseil : nous expliquons comment ça fonctionne. Je peux vous dire qu’aujourd’hui, l’intelligence artificielle est utilisée de manière raisonnable, dans les limites de ce qu’elle peut faire.
Il faut avoir conscience que l’intelligence artificielle peut servir la défense. Elle permet d’avoir des armées beaucoup plus opérationnelles. Mais elle est aussi un facteur de dissuasion décisif. Certaines armées, comme l’armée russe, l’utilisent massivement dans les drones : si, en face, on n’est pas capables d’avoir des contres, eux-mêmes activés par de l’intelligence artificielle, notre dissuasion n’est pas suffisante. Donc le déploiement de l’intelligence artificielle, dans des systèmes autonomes en particulier, il ne faut absolument pas y couper. C’est indispensable pour avoir une dissuasion conventionnelle. Ce qui veut dire qu’il faut maîtriser l’intelligence artificielle de bout en bout.
J’en viens à la cyberdéfense et à la cyberattaque. L’un de nos concurrents américains sait très bien faire du marketing de la peur. On parle de modèles qui seraient d’excellents programmeurs, capables d’orchestrer des attaques, de découvrir des vulnérabilités et de proposer des exploitations. Mais ça fait six mois que ça monte ; de plus, ça monte de manière linéaire et prédictible, et ça monte chez tout le monde en même temps. Un autre de nos concurrents américains a un modèle qui fait exactement la même chose. Certains acteurs chinois le font également. Et nos modèles à nous sont capables de découvrir toutes les vulnérabilités qui ont été citées comme mises à jour par Mythos notamment.
Nous travaillons avec nos clients pour les aider dans ce domaine. Là encore, c’est un sujet régalien : cela fait un argument supplémentaire pour contrôler cette technologie. On ne peut pas envisager que les bases de code de l’armée française soient scannées par Mythos. La dépendance dans ce domaine est tellement irrémédiable qu’il faut trouver des solutions.
Vous avez évoqué la question du temps. Eh bien justement, nous en manquons, notamment parce que, pour transformer de l’électricité en tokens, nous utilisons des ressources naturelles qui ne sont pas infinies. D’ailleurs, les États-Unis saturent leur électricité afin de la transformer en intelligence artificielle. Ils dépensent à cet effet 1 trilliard de dollars, ce qui veut dire qu’ils attendent 2 trilliards en retour. Car ils voient bien que, face à la création d’un immense marché, le gagnant est celui qui dispose des chips, qui possède les processeurs et les électrons, qui accède de façon massive à l’énergie.
La France dispose de 90 térawattheures d’électricité par an. On les utilise, entre autres, pour l’intelligence artificielle. Certains acteurs ont largement les moyens financiers nécessaires pour transformer des électrons en IA, quelle que soit la demande. Ils vont le faire dans les deux prochaines années. Ensuite, il n’y aura plus d’électricité et il faudra créer de nouvelles centrales. On assiste à un phénomène, qui s’accélère à une vitesse folle, de monopolisation de la ressource énergétique européenne. On n’a pas conscience de ce processus pourtant irrémédiable.
Nous sommes confrontés à un problème de demande : les Américains, qui nous ont devancés sur le cloud, fournissent toute l’industrie européenne et bien sûr l’État français. Non seulement leur poids est de plus en plus important, mais leur part de marché dans le secteur du cloud et de l’intelligence artificielle augmente, tandis que celle des acteurs non américains a plutôt tendance à se compresser. S’agissant de l’intelligence artificielle, la tendance pourrait s’inverser, comme nous commençons d’ailleurs à l’observer – si l’on en juge par nos clients, par nos revenus et par notre croissance.
Cependant, même si on règle le problème de la demande, celui de l’offre demeure. Une fois que celle-ci est monopolisée par des acteurs américains, il ne nous reste plus rien : nous ne pouvons plus transformer des électrons en tokens. Il faut donc investir, dès aujourd’hui – dans deux ans, il sera trop tard –, des centaines de milliards de dollars, ce qui suppose que les acteurs et les États européens nous permettent d’avoir une forte visibilité sur le marché et la demande, ce qui n’est pas le cas actuellement. Une prise de conscience de cette urgence est nécessaire. Malheureusement, je ne vois pas comment elle pourrait intervenir. L’objectif de Mistral est d’atteindre une puissance de calcul d’1 gigawatt d’ici à 2029, ce qui est encore insuffisant.
J’en viens enfin à la distillation, une opération qui consiste à concevoir, à partir d’un grand modèle, un modèle plus petit et plus efficace. Nous y avons recours de façon massive pour proposer à nos clients des modèles moins coûteux. Nous construisons et entraînons également de grands modèles car c’est indispensable pour connaître le contenu des modèles et pour les contrôler. Cela nous coûte très cher car cela suppose de disposer, en propre, de fortes capacités de calcul, ce qui nécessite des investissements importants – c’est un pur enjeu de R&D. C’est donc une technologie qui permet de réduire les coûts en interne ; elle ne permet pas de rattraper le temps.
M. Arnaud Saint-Martin (LFI-NFP). Le projet Campus IA, auquel vous êtes associé, est en cours d’installation à Fouju, au nord de ma circonscription. J’aimerais avoir des détails sur son architecture générale. Une concertation, à laquelle j’ai participé, a été menée en amont et l’enquête publique est réalisée en ce moment. Pour cet énorme projet, présenté comme notre vaisseau amiral lors du sommet pour l’action sur l’IA de 2025, le fonds souverain d’Abou Dhabi MGX a abondé 35 milliards et un partenariat a été conclu avec l’Américain Nvidia.
Quelle est votre appréciation des impacts environnementaux de ce mégaprojet ? Il consommera 100 hectares de terres arables – une ressource à protéger –, ce qui n’est pas rien, et aussi une grande quantité d’électricité, 1,4 à 1,6 gigawatt – le niveau de la centrale de Flamanville, souvent citée comme référence en la matière.
De même, comment envisagez-vous la question de la souveraineté numérique, dans la mesure où la construction de ce projet inclut un acteur moyen-oriental, venu faire des affaires dans notre pays. J’ai bien compris que la volonté d’attirer de telles entreprises était le fruit d’une politique gouvernementale mais j’aimerais savoir comment vous vous positionnez à l’intérieur de cette architecture sur le plan à la fois économique et technique.
Par ailleurs, à quoi serviront ces data centers modulaires destinés à former une macro-infrastructure ? Quels usages sont envisagés ? Qui sont les potentiels clients que vous démarchez – vous en avez cité quelques-uns ? Quel est le calendrier ?
Il est important que vous apportiez des réponses à la représentation nationale. En effet, ce projet est colossal parce qu’il représente 35 milliards – voire beaucoup plus – et parce qu’il transformera ce territoire de Seine-et-Marne de façon importante. Il a déjà fait disparaître les champs de betteraves et de blé qu’on y trouvait auparavant – l’archéologie préventive effectue actuellement des fouilles.
Je m’interroge aussi sur le nom « Campus IA ». Des partenariats avec Polytechnique ou d’autres structures de l’enseignement supérieur et de la recherche avaient été évoqués mais ne s’agit-il pas uniquement d’une mesure d’affichage pour vendre le projet ? D’après ce que j’ai compris, on fera peu de recherche sur ce « campus ».
M. Arthur Mensch. Le rôle de Mistral dans le projet Campus IA est très mineur. Nous avons pris une toute petite participation. Au sein de la chaîne de valeur, nous savons construire les clusters : nous achetons les serveurs puis nous les branchons dans les bâtiments – un peu comme des racks physiques. En revanche, nous ne nous occupons ni des bâtiments eux-mêmes, ni des transformateurs, ni de leur refroidissement ; pour cela, nous devons aller chercher des partenaires, nous avons besoin de développeurs de data centers. Une partie de Campus IA jouera pour nous un rôle de fournisseur, une autre partie alimentera les hyperscalers.
Il faut construire des infrastructures car 80 % des services numériques européens sont importés des hyperscalers. La France et l’Europe doivent avoir pour objectif de réduire cette part.
Vous m’interrogez également sur le nom ; ce n’est pas moi qui l’ai choisi.
Par ailleurs, je n’ai pas d’information concernant la place de la recherche mais il est certain qu’une partie des revenus sera reversée à la recherche publique.
J’en viens à la question du capital. Si l’on dispose de fonds importants, la location d’un data center représente un business assez intéressant, qui séduit beaucoup d’entreprises, car elle assure un bon retour sur investissement – d’autant plus que tout le monde veut des data centers. Il faut préciser que des sites de cette dimension nécessitent des acteurs aux reins solides, capables de dépenser des dizaines de milliards d’euros.
Faute de fonds de pension, en France par exemple, nous devons nous tourner vers des investisseurs étrangers : sur les marchés de capitaux en Europe, personne n’est en mesure d’apporter ce type d’investissements. Il faut opter pour cette solution dès lors qu’un contrôle est garanti et que la gouvernance est bonne – à cet égard, BPIFrance, qui dispose d’un siège au conseil d’administration, joue son rôle – car ces investissements sont bénéfiques et nous permettent d’accélérer, de construire des projets. Bien sûr, on perd de l’argent lorsque des capitaux étrangers entrent en jeu puisque les investisseurs voudront ensuite récupérer leurs billes. Reste que, sans eux, nous ne pourrions rien construire.
Nous ne sommes pas capables, pour l’instant en tout cas, de proposer un modèle totalement intégré : nous n’opérons pas depuis l’installation sur le terrain jusqu’au fonctionnement des services numériques. En revanche, il y a un partage de la valeur. Nous sommes en mesure de créer de la valeur en gagnant de la marge – sur les étapes qui vont des opérations des serveurs jusqu’aux services numériques – et en réinvestissant cet argent dans la R&D.
Il faut donc envisager la souveraineté comme un chemin. Le point de départ, c’est un certain état de l’économie, marqué par différents équilibres sur l’ensemble de la chaîne de valeur. Si on ne le juge pas satisfaisant, il faut changer les choses, et donc affecter les ressources là où elles sont nécessaires. Cela demande du temps mais, peu à peu, cela produit des effets.
J’en arrive aux questions environnementales. Bien sûr, ce type de projet a un coût, et il y a des externalités. Par exemple, la production de semi-conducteurs nécessite beaucoup d’intrants et des terres rares. Le problème du terrain ne me semble pas essentiel, en particulier en Europe, en raison de la densité qui caractérise ce type d’installation : par exemple, une centaine d’hectares suffit pour un centre d’1 gigawatt – bien sûr, à l’échelle d’une ville, c’est important, mais ça l’est moins à l’échelle du continent.
Les électrons, en revanche, représentent un réel enjeu. Puisque 70 % de l’électricité produite en France est d’origine nucléaire, l’empreinte carbone de l’électron est très faible. Dès lors – et puisque nous avons besoin de tokens –, il est nettement préférable de construire en France qu’ailleurs, par exemple au Texas, car on contribue ainsi à réduire le réchauffement de l’atmosphère.
S’agissant de l’eau – un autre intrant –, des progrès technologiques importants ont été réalisés pour récupérer la chaleur fatale, permettre un refroidissement plus efficace et faire en sorte que les électrons soient majoritairement utilisés pour les calculs.
Par ailleurs, pour avoir consulté les documents, il me semble que tout a été mis en œuvre pour préserver la biodiversité.
Les enjeux environnementaux sont importants pour nous. Certes, d’un point de vue écologique, une forêt est toujours préférable à un data center mais un data center est important d’un point de vue économique. Nous sommes conscients qu’il a des effets sur l’environnement. Il faut donc aussi penser l’intelligence artificielle d’un point de vue écologique. Si l’on considère les tokens comme, d’une certaine manière, une ressource naturelle, il faut envisager les data centers comme des mines.
Nous devons construire des data centers sur notre territoire, sinon d’autres problèmes se poseront. Plus nous les construirons nous-mêmes, plus nous aurons voix au chapitre en ce qui concerne les externalités. Si nous nous contentons d’importer ce que d’autres nous proposent, nous serons contraints d’accepter aussi leurs critères – qui sont bien différents des nôtres – en matière de biodiversité et de réchauffement climatique. Il est absolument essentiel d’internaliser la production, ce qui suppose de faire des compromis – la France a accepté, de la même manière, d’ouvrir des mines de lithium.
Ce qui serait vraiment dommage, ce serait de construire des data centers dont la valeur économique échapperait pour l’essentiel à la France. Quitte à subir des externalités, bâtissons des projets qui nous permettront d’investir dans la R&D et qui auront des effets bénéfiques pour notre pays.
Mme Audrey Herblin-Stoop, directrice de la communication et des affaires publiques de Mistral AI. J’ajoute que Mistral AI est la première entreprise d’intelligence artificielle qui ait procédé à une analyse du cycle de vie de ses modèles. Celle-ci s’est déroulée l’an dernier, avec l’Ademe, l’Agence de la transition écologique, et Carbone 4, et nous nous apprêtons à recommencer pour analyser nos nouveaux modèles. L’objectif est d’offrir davantage de transparence et de proposer une méthodologie. Une telle initiative peut inspirer d’autres entreprises et permet en tout cas à nos clients et aux pouvoirs publics de s’appuyer sur des éléments concrets et fiables pour opérer des choix. Elle pourra ainsi encourager une forme de standardisation.
M. Arthur Mensch. Nous entraînons la nouvelle génération de modèles en France. Nous sommes d’ailleurs fiers de posséder le plus gros cluster de calcul de notre pays car c’est un important facteur de réduction de l’empreinte carbone.
Par ailleurs, contrairement à certains concurrents, nous préférons réfléchir aux cycles de vie, donc avoir une approche qui intègre toutes les dimensions du projet, plutôt que de prévoir des compensations. C’est un peu trop facile, lorsque son bilan carbone est très élevé, d’atteindre un équilibre grâce à des quotas. Il faut offrir une transparence projet par projet plutôt que de vouloir proposer une transparence globale.
Mme Isabelle Rauch, présidente. Vous avez évoqué, dans vos propos liminaires, la lourdeur de la réglementation. Qu’entendez-vous par là et quelles pistes d’amélioration identifiez-vous ? Le recours à l’analyse du cycle de vie, que vous avez mentionné, ne pourrait-il pas, par exemple, devenir un critère pris en compte par les pouvoirs publics au moment de lancer un projet lié à l’intelligence artificielle ?
Vous avez également expliqué que la fragmentation du marché pouvait constituer une chance plutôt qu’un frein, avant de tempérer immédiatement cette affirmation. Qu’en est-il exactement ?
M. Arthur Mensch. Un des problèmes de l’Europe en matière réglementaire, c’est que, dès que l’on entre dans un pays européen, on doit ouvrir une nouvelle entité, comprendre un nouveau régime de stock-options, une nouvelle réglementation du travail… Par conséquent, il faut très vite une équipe sur place. J’ai moi-même signé des centaines de documents et ouvert des dizaines de comptes en banque pour ouvrir des entités dans une dizaine de pays d’Europe. Faute de réglementation unifiée, de droit social unifié, il faut s’adapter à chaque pays.
Il en va de même en matière de fiscalité, ce qui pose problème lorsqu’on veut instaurer des systèmes d’incitation des employés qui soient intéressants. On procède donc à des petits ajustements, on essaie de faire au mieux mais la diversité des systèmes fiscaux d’un pays à l’autre est assez catastrophique. Cette absence de marché unifié constitue la principale lourdeur du système.
On est aussi confronté à un empilement de réglementations, plus ou moins cohérentes entre elles : le RGPD, le règlement général sur la protection des données, les lois sur le copyright et le text and data mining, ou encore l’AI Act, le règlement européen sur l’IA, qui entrera en vigueur en août. Tous ces textes traitent plus ou moins du même sujet – les données, notamment personnelles, disponibles sur internet – sans dire exactement la même chose, ce qui nous oblige à nous documenter, et chacun des vingt-sept pays européens dispose de son propre organe, plus ou moins zélé, chargé de les faire appliquer.
À l’arrivée, l’équipe de compliance chez Mistral compte pas moins de cinq personnes. Pour nous, c’est jouable, parce que nous sommes suffisamment gros, et que ces dépenses sont incorporées dans les frais généraux – même si c’est pénible. En revanche, un entrepreneur qui veut se lancer aura peur. Face à cette situation et à l’ambiance générale dans notre pays – où l’on s’est réjoui, en 2024, d’avoir réglementé encore davantage, avec l’AI Act –, il aura envie de partir aux États-Unis. D’ailleurs, c’est ce qui se passe : nous perdons de nombreux entrepreneurs. Des investisseurs pensent que l’Europe a perdu parce qu’elle réglemente trop. Les États-Unis ne se privent pas de s’emparer du récit selon lequel l’Europe serait perdante à cause des ronds-de-cuir qui réglementent à Bruxelles parce qu’ils sont incapables d’innover. Ce récit est d’autant plus destructeur qu’il est intériorisé par les Européens – on peut parler d’une forme de colonialisme. Il faut renverser ce récit, ce qui suppose de prévoir des réglementations plus simples et unifiées afin que nous puissions aller plus vite.
La fragmentation du marché n’est pas un atout. C’est plutôt un inconvénient parce qu’elle nécessite de composer des équipes différentes, qui vendent de façon différente selon les endroits.
Il faut savoir qu’il existe environ soixante opérateurs de télécommunications en Europe alors que les États-Unis en comptent seulement trois – le budget de chacun étant donc vingt fois plus élevé. Dès lors, lorsqu’ils investissent dans l’intelligence artificielle, ils peuvent mettre beaucoup d’argent sur la table. Voilà pourquoi la technologie américaine est partout.
Les start-up vendent, dans un premier temps, aux autres start-up – car la course à la réussite, dans sa version venture capitalist, fonctionne de façon circulaire – puis aux autres entreprises américaines, qui sont énormes et peuvent rapidement acheter. Une fois qu’elles sont ainsi passées à l’échelle, elles exportent vers l’Europe, où aucun acteur n’a émergé à temps, et rachètent les quelques boîtes qui ont développé des compétences, ce qui leur permet de se consolider. C’est ainsi qu’elles absorbent tout le marché.
Entre les pays européens, cela ne se passe pas comme ça : la viscosité est beaucoup plus forte car les entreprises sont plus petites. En outre, il faut parler une vingtaine de langues et maîtriser vingt-sept réglementations différentes.
Cette fragmentation n’est donc plutôt pas du tout une chance. Il y a un aspect positif : c’est que les entreprises sont plus ouvertes au partenariat, ont des approches plus constructives, d’autant plus que nous avons la chance de compter de nombreux champions, en particulier dans le secteur de l’industrie. Et comme les Américains ne peuvent pas vraiment répliquer ces approches partenariales, ces revenus sont plus facilement défendables. La viscosité, qui joue au départ en notre défaveur, peut donc tourner à notre avantage, face à un concurrent qui veut s’emparer d’un marché. Cependant, globalement, il serait préférable que le marché européen soit bien moins fragmenté.
J’en viens enfin à l’idée selon laquelle la réglementation pourrait représenter un outil de défense contre les Américains. Certes, l’intention est bonne – favoriser les start-up européennes – mais dans les faits, nous n’avons jamais réussi à atteindre notre but. La raison est très simple : la réglementation entraîne un surcoût qui est surmontable uniquement par des entreprises assez solides. Donc on se retrouve à importer des acteurs américains. En technologie plus qu’ailleurs, l’existence d’une réglementation favorise les gros. Comme on dit, l’enfer est pavé de bonnes intentions.
J’indique une piste d’amélioration : il faudrait que la demande publique soit recyclée pour faire de la R&D sur le territoire européen – cela vaut aussi bien pour la défense que pour les autres secteurs publics. C’est nécessaire, il faut une prise de conscience politique sur ce point. C’est d’ailleurs ce que les Américains font avec succès depuis les années 1940. Faut-il faire évoluer la réglementation dans ce sens ? Peut-être mais nous devons veiller à maintenir une concurrence très élevée en Europe. Si l’on peut parler de planification puisqu’il est question de choisir où vont les dépenses de l’État, il ne faut pas pour autant préciser comment cet argent doit ensuite être utilisé.
En résumé, réglementer pour défendre, cela ne fonctionne pas.
Mme Isabelle Rauch, présidente. Je n’ai pas dit qu’il fallait réglementer pour défendre. Je demandais s’il ne serait pas intéressant que la réglementation prévoie que les opérateurs publics prennent en considération l’analyse du cycle de vie plutôt qu’un autre critère.
M. Arthur Mensch. Sur ce point, je suis d’accord. En revanche, ce n’est pas parce qu’on ajoutera des règles que les Européens s’en sortiront mieux. Car, lorsque de nouvelles règles apparaissent, il faut avoir recours à des lobbys pour faire en sorte que ces règles s’appliquent de la manière la plus favorable. Or les acteurs américains sont puissants et disposent de beaucoup plus de lobbyistes à Bruxelles que nous ; ce sont eux qui gagnent la partie.
Mme Cyrielle Chatelain, rapporteure. Vous avez cité des infrastructures de 1 gigawatt. Est-ce que cela signifie que celles dont la puissance installée est inférieure ne sont plus adaptées ?
M. Arthur Mensch. Il faut avoir à l’esprit l’idée du réseau plutôt que de parler, comme on l’a beaucoup fait à propos de l’intelligence artificielle, de giga-usines. Il est question de services numériques qui ont besoin d’une puissance électrique qui est distribuée. Il n’est donc pas forcément nécessaire de construire une infrastructure imposante. Une forte colocalisation n’est pas indispensable. On peut tout à fait construire plusieurs sites de 100 mégawatts.
En revanche, lorsqu’on implante un site d’1 gigawatt, par exemple Campus IA, on fait des économies d’échelle. Cela permet de déployer des clusters d’entraînement qui, eux, ont besoin d’être colocalisés. Ils mobilisent simultanément un très grand nombre de GPU et doivent donc être très connectés entre eux pour pouvoir communiquer, par conséquent il est préférable de les rapprocher géographiquement. En outre, l’empreinte environnementale est moins élevée : la taille d’une station de transformation reste à peu près la même, que sa puissance soit de 100 mégawatts ou d’1 gigawatt. Toutefois, en France, le réseau électrique est performant ; par conséquent, nous ne sommes pas obligés de construire uniquement des gros sites.
Par exemple, à Mistral AI, nous ne disposons pas uniquement de gros sites : nous implantons souvent des clusters de 40 mégawatts, nous en avons un de 25 mégawatts en Suède, nous avons aussi un projet de centre de 80 mégawatts en France pour l’an prochain. De toute façon, pour déployer un centre de 1 gigawatt, il faut beaucoup de temps. Nous atteindrons cette échelle seulement à horizon 2028 ou 2029.
Mme Cyrielle Chatelain, rapporteure. Vous avez parlé assez justement du risque de verrouillage si les data centers, une fois construits, sont principalement occupés par des acteurs extra-européens et qu’il n’est ensuite plus possible de récupérer la puissance qui a ainsi été captée. La réglementation ne pourrait-elle pas permettre d’empêcher ce phénomène ?
M. Arthur Mensch. Actuellement, la loi européenne ne le permet pas. L’accès aux électrons en Europe repose sur un principe fondamental de neutralité. Il existe bien sûr des volontés politiques mais le problème, c’est qu’il y a assez peu de centralisation en la matière. Ce n’est pas l’État qui décide d’un plan stratégique afin de déterminer à quel endroit il déploie une installation et à quel acteur il la loue. Cette compétence est distribuée entre les intercommunalités, qui ne comprennent pas forcément les enjeux supranationaux.
La location fonctionne de façon largement sous-optimale même si elle repose sur un principe économique : elle est proposée à ceux qui peuvent payer, ce qui suppose qu’ils aient de la demande. Mistral est par exemple en mesure de payer des sommes assez importantes ; et nous aimerions payer plus, mais il nous faudrait davantage de demande. Une fois que la demande est là, si l’on a une visibilité à long terme et que l’on sait qui achètera les tokens, on peut chercher des financements, lever de la dette et construire un projet plus rapidement que les autres. Or ce type de planification n’est pas d’actualité.
Mme Audrey Herblin-Stoop. Plusieurs projets de réglementation sont en cours de discussion à Bruxelles, notamment le Cloud and AI Development Act et le paquet souveraineté. Il y a là deux leviers d’action : premièrement la définition de ce qu’est un cloud souverain, deuxièmement la préférence européenne dans la commande publique, qui nous semble être une manière – certes imparfaite – de créer des opportunités pour les entreprises européennes.
La définition du cloud souverain doit être la plus juste et la plus pertinente possible. Le fait qu’une entité juridique soit vaguement établie dans un pays ne suffit pas : il faut s’assurer que le contrôle de l’entreprise n’est pas exercé par des entités étrangères et que la donnée stockée n’est à aucun moment soumise aux juridictions américaines notamment – je pense au Cloud Act.
M. Arthur Mensch. Il y a en effet un sujet d’extraterritorialité, mais aussi un sujet économique : où la R&D est-elle réinvestie ? Quand des sociétés européennes sont totalement contrôlées par des sociétés étrangères, tous les revenus repartent au siège. C’est cela qu’il faut regarder.
Mme Cyrielle Chatelain, rapporteure. D’où l’importance de ne pas attendre un verrouillage pour agir ! J’entends qu’il est possible d’accroître la capacité d’achat et le potentiel du marché ; mais je pense que les collectivités locales ont peu leur mot à dire dans les projets. Il me semble que les acteurs qui décident des espaces d’implantation sont soit les acteurs économiques et les investisseurs, soit l’État dans son rôle de pilote.
Avez-vous une idée de la part de la commande publique dans votre chiffre d’affaires ?
M. Arthur Mensch. De tête, je dirais que la commande publique globale représente 20 % de notre chiffre d’affaires, sur la partie logiciels, et la commande publique française 10 %. Nous ne cherchons pas à la faire beaucoup augmenter, mais tout croît.
Nous avons des contrats-cadres significatifs avec le Luxembourg par exemple, où nous faisons du déploiement en administration centrale. Nous ne le faisons pas du tout à ce type d’échelle en France mais beaucoup dans les territoires, avec la Caisse des dépôts, et dans le domaine de la défense avec le ministère des armées.
Les administrations centrales devraient voir l’intelligence artificielle générative comme une manière de créer la productivité dont elles ont besoin, étant donné la démographie européenne en particulier. Je pense que l’IA pourrait être plus largement adoptée. Cela serait bénéfique pour la qualité des services publics, pour les finances publiques ainsi que pour l’écosystème : la commande est recyclée en R&D et permet l’émergence d’autres fournisseurs européens, etc.
Mme Cyrielle Chatelain, rapporteure. Avez-vous connaissance d’études macroéconomiques sur les gains de productivité et les retours sur investissement générés par l’IA ? Nous avons posé la question à plusieurs reprises sans obtenir de réponse.
M. Arthur Mensch. Nous avons beaucoup d’études microéconomiques : nos clients nous disent qu’ils enregistrent des retours largement supérieurs à ce qu’ils dépensent en intelligence artificielle chez nous. Dans certains cas d’usage, ils font 50 millions de retour sur investissement parce que les machines fonctionnent mieux. On observe aussi des gains de productivité d’un facteur 5 dans des services clients ; autrement dit, pour effectuer une tâche, il faut 20 % du temps qu’il fallait avant l’IA. C’est donc très significatif.
Je pense qu’il n’y a pas encore beaucoup d’études macroéconomiques parce qu’on manque de recul : la délégation de tâche à un agent pendant toute la journée n’est possible que depuis six mois. Je le disais, avec 10 % de notre masse salariale consacrés à l’équipement de notre personnel, nous avons fait un gain de productivité de facteur 2 par rapport à il y a six mois. Ce n’est pas une étude macroéconomique, c’est vrai, mais on parle d’un gain de productivité pour un coût représentant 10 % à 20 % des opex (dépenses d’exploitation) ou de la masse salariale dans le monde.
Certes, la productivité ne sera pas multipliée par deux partout ; chez nous c’est assez facile car, compte tenu de la faible empreinte physique de notre activité, l’utilisation des agents suscite peu de frictions. Dans l’industrie lourde, c’est un peu plus difficile, parce qu’il faut tester des systèmes physiques. Mais pour 10 % de la masse salariale – sachant qu’en général, un client achète une technologie lorsque celle-ci ne lui prend pas plus de 50 % de la valeur –, il y a 20 % de gains de productivité. Il faut avoir en tête que ce ne sera pas forcément 20 % de croissance en plus : il y aura de la croissance mais aussi des destructions d’emplois – du moins une modification des emplois existants.
Je reviens à une approche macroéconomique : certains métiers disparaissent presque, et les gens s’adaptent assez vite. Il n’est pas exclu qu’il y ait une augmentation du chômage dans certains domaines et un déplacement de la valeur du travail vers le capital – lequel est, pour le moment, largement extra-européen.
La situation est, je pense, assez explosive : à cause de l’intelligence artificielle, il y a des destructions d’emplois – en tout cas, des modifications très rapides de la structure de l’emploi en Europe ; il y a ensuite des conflits d’usage de l’électricité – tout le monde en veut, mais il n’y en a pas assez –, et donc une inflation ; il y a enfin une explosion du déficit commercial qui, dans le domaine des services, sera multiplié par cinq dans les cinq prochaines années. Une situation comme celle-ci est révolutionnaire. Il faut la prendre en compte, en parler davantage et avoir un point de vue de plus long terme sur ce qu’elle implique pour l’économie, pour la société et pour les équilibres géopolitiques. Si on ne le fait pas assez rapidement, on n’aura plus aucun choix – une situation que l’on ne voudrait pas voir advenir.
Mme Cyrielle Chatelain, rapporteure. Quels sont les cas d’usage dans lesquels l’IA est la plus utilisée ?
Il y a par ailleurs une situation que l’on pourrait qualifier de bulle. En tout cas, face à une capacité de levée de fonds très importante des acteurs de l’intelligence artificielle, il y a un modèle économique dont certains économistes disent qu’il n’est pas stabilisé, s’agissant notamment des coûts d’investissement. Vous avez cité des chiffres qui donnent le vertige. Il y a donc de très fortes capacités d’investissement dans les infrastructures comme les data centers, qui auront besoin d’une maintenance en continu. Dans le même temps, le coût de l’IA est très faible aujourd’hui pour les clients ; ce n’est peut-être pas votre modèle mais c’est en tout cas la promesse faite par les acteurs américains comme OpenAI. Compte tenu des montants colossaux des investissements et du coût de la maintenance des infrastructures, sera-t-il possible de conserver un prix modéré ? N’y a-t-il pas un risque de verrouillage ? Si les opérateurs augmentent fortement leurs prix, des acteurs économiques ayant revu leur organisation du travail pourraient se retrouver dans l’impossibilité de se dégager de ces nouveaux services numériques.
M. Arthur Mensch. Le premier cas d’usage est le développement logiciel. Chez Mistral, les ingénieurs n’écrivent plus de lignes de code. La façon de travailler, dans ce domaine, a profondément changé au cours des six derniers mois. Auparavant, les contributeurs individuels étaient des artisans qui écrivaient du code. Les gens aimaient cet artisanat ; j’en viens, et c’était mon cas. Aujourd’hui, ce ne sont plus des artisans mais des managers, des donneurs d’ordres : ils demandent à des agents d’écrire le code pour eux en leur décrivant des spécifications. C’est un changement assez profond, qui s’accompagne de gains de productivité plus ou moins importants selon la taille de l’équipe : quand vous êtes seul, vous pouvez aller dix ou vingt fois plus vite ; quand vous êtes cinq, les gains sont un peu moindres parce qu’il y a l’enjeu de la communication. Dans une très grosse entreprise, il faut lever les goulots d’étranglement organisationnels pour atteindre les gains de productivité dont on rêve.
Mme Cyrielle Chatelain, rapporteure. À combien de tokens équivaut un salarié écrivant des lignes de code ?
M. Arthur Mensch. Je compte plutôt en mégawatts. L’ordre de grandeur, c’est environ 1 kilowatt par salarié, soit un demi-GPU (processeur graphique) ou encore 10 000 euros par an par personne – ce qui représente au niveau de l’Europe, c’est-à-dire 400 millions de personnes, 8 trilliards.
Avec 10 000 euros par an, soit 30 euros par jour, vous générez 10 millions de tokens. Sachant qu’une ligne de code, c’est environ 100 tokens, cela fait environ 100 000 lignes de code. Mais quand vous demandez à un agent de faire du code, il fait aussi autre chose. Il va beaucoup réfléchir, et générer des tokens pour se demander : dois-je faire ceci ou cela ? Dois-je faire tourner ce test ? Est-ce que ça marche ? Dois-je le réécrire ? Le code qu’il écrit à la fin est court mais il a fait beaucoup d’expériences – celles que le développeur logiciel faisait auparavant.
Quant à la bulle, on a dit pendant longtemps qu’il y en avait une, mais ce n’est pas le cas. Une bulle, c’est quand la demande est surestimée. Or le problème aujourd’hui est plutôt celui de l’offre. Beaucoup de gens viennent nous voir en nous disant qu’ils ont besoin de plus de tokens que ce qu’ils avaient prévu. Il n’y a pas assez de logique, donc de chips ; pas assez de mémoire, de cartes mères, de disques durs ; pas assez d’hélium pour les semi-conducteurs ; pas assez d’électrons. Toute la chaîne des semi-conducteurs est mise sous pression par l’intelligence artificielle. Le manque est donc plutôt du côté de l’offre que de celui de la demande.
Pour que le modèle économique fonctionne, il faut qu’une entreprise de technologie qui investit 50 milliards pour bâtir 1 gigawatt puisse repartir avec 100 milliards ; ce qui signifie que vous devez créer 200 milliards de valeur pour votre client. Est-on aujourd’hui à ces équilibres ? Pas complètement. On met évidemment de l’argent sur la table au début parce qu’on sait qu’une fois qu’on a capturé la demande et l’offre, on peut monter les prix et les marges. Le risque est donc celui que j’évoquais tout à l’heure : si vous ne déployez pas suffisamment vite, vous n’allez pas capturer suffisamment de parts de marché. Des oligopoles vont se former ; eux vont retrouver leurs billes. Toute l’économie américaine ne met pas 1 trilliard sur la table chaque année si elle ne s’imagine pas repartir avec 2 trilliards. Je ne m’inquiète pas pour eux ; je m’inquiète plutôt pour nous.
M. Arnaud Saint-Martin (LFI-NFP). J’aimerais d’abord vous interroger sur l’économie des travailleurs du clic, auxquels des enquêtes journalistiques ont été consacrées récemment. D’où viennent les annotateurs ? Comment entraînent-ils les modèles ? Combien sont-ils payés et au travers de quelles entreprises ?
Vous avez évoqué des modèles qui ont une certaine politique, qui actionnent certaines choses. On connaît les polémiques autour de X, notamment. Pourriez-vous nous apporter des précisions à ce sujet ? Sur quelle politique vous appuyez-vous pour générer votre business ? Quels sont les verrous éthiques qui cadrent votre activité ?
Je m’interroge enfin sur la soutenabilité financière de votre entreprise car je pense quant à moi qu’il y a une bulle ; une réflexion est en cours à ce sujet en économie politique du numérique. Il y a des effets d’entraînement massifs, avec des entreprises qui surcapitalisent et des valorisations financières indécentes. Comment vous protégez-vous d’une éventuelle implosion ? Quand bien même vous faites état d’une demande pléthorique, comment vous prémunissez-vous contre le possible effondrement d’une économie qui, pour l’instant, fonctionne largement sur la promesse de retours sur investissement qui restent assez théoriques ?
M. Arthur Mensch. Durant les premières années de l’IA générative, les modèles étaient largement entraînés avec de l’annotation humaine – des gens qui donnent leurs préférences, etc. Cela nous a permis d’arriver collectivement à un niveau de modèle qui parvient à engager des conversations.
Au fur et à mesure que la technologie s’est développée, on a eu besoin d’annotateurs de plus en plus qualifiés. Aujourd’hui, les annotateurs chez Mistral sont des gens qui ont des thèses ; ce sont des gens à qui on demande de résoudre des problèmes de sécurité dans un répertoire de code, ou des problèmes de physique des particules. Souvent ce ne sont pas des gens, d’ailleurs, mais des environnements, car ce n’est pas de signaux humains qu’on a besoin, mais de signaux d’environnement : vous demandez à l’agent de faire des modifications sur le code, puis vous mettez celui-ci dans un environnement qui va l’exécuter et vous dire s’il fonctionne ou pas. Vous pouvez faire ça aussi avec de la 3D ou avec des fichiers Excel.
Le sujet n’est donc plus tant celui des annotateurs humains que celui des développeurs de logiciels qui créent les environnements pouvant être utilisés largement à l’échelle, et donner un signal au modèle. Pour nous, il s’agit maintenant de distiller des environnements, de comprendre comment un environnement de code fonctionne, de prendre le signal et de le ramener vers le modèle. Imaginons un outil de simulation numérique : vous le faites tourner de nombreuses fois, vous prenez le signal à la sortie et vous l’utilisez pour que le modèle comprenne un peu mieux la physique que vous êtes en train de simuler.
Le sujet, c’est de ramener le signal de l’environnement vers le modèle, ce qui implique un travail beaucoup moins intense. Le changement s’est fait en 2023-2024.
Pour l’annotation, nous avions toujours travaillé avec des fournisseurs qui nous apportaient des garanties s’agissant des salaires, notamment.
M. Arnaud Saint-Martin (LFI-NFP). Où étaient-ils implantés ?
M. Arthur Mensch. Aux États-Unis, en Europe… Comme nous avons besoin de travailleurs qualifiés et parlant un certain nombre de langues européennes, nous sommes obligés de nous tourner plutôt vers l’Europe. Pour nos activités de robotique, nous travaillons avec Madagascar et nous avons mis en place un cadre de travail pour faire en sorte que les gens soient bien rémunérés, entre autres.
J’en viens à votre question sur la politique. Le modèle répond comme il veut à la question que vous lui posez. Il y a donc un enjeu en quelque sorte éditorial : déterminer ce qu’il va vous répondre quand vous lui posez une question orientée. Notre stratégie en la matière consiste à suivre les instructions et à avoir le moins de biais possible. C’est un sujet scientifique et technique, que nous ne prétendons pas résoudre complètement. La question éditoriale se pose vraiment quand vous faites des chatbots pour le grand public, ce qui n’est pas vraiment notre sujet.
En revanche, les systèmes qui écrivent et exécutent du code peuvent choisir différentes bibliothèques de code et faire des choix plus ou moins sécurisés. Nous faisons donc en permanence un travail de sécurisation du code généré : nos clients nous le demandent. Il y a un vrai enjeu de sécurité, à partir du moment où les modèles sont exécutés pour faire des actions irréversibles, pour exécuter du code et éventuellement pour actionner certaines chaînes logistiques, par exemple. Nous avons une équipe dédiée à la sécurité et à la sûreté : c’est un sujet très important pour nous. Nous le traitons aussi en donnant des outils à nos clients afin qu’ils soient capables d’observer et de vérifier que les applications font bien ce qu’ils ont envie qu’elles fassent.
Mme Cyrielle Chatelain, rapporteure. J’ai une dernière question assez simple : demain, les Américains pourraient-ils racheter Mistral AI ?
M. Arthur Mensch. Nous avons avec nous quelques sociétés de VC (venture capital), qui représentent moins de 30 % de notre capital. Nous aurions été ravis de prendre des Européens, mais il n’y en avait pas ! On y perd sur le plan économique : la partie general partner du retour sur investissement dans Mistral repart aux États-Unis, par le biais des fonds américains. Quant à la partie limited partner (LP), elle revient partiellement en Europe, car les Américains lèvent dans le monde entier. Donc on perd du retour, parce qu’on n’a pas tout l’écosystème. C’est dommage mais c’est comme ça.
Notre objectif est de rester indépendants. Il arrive évidemment qu’on nous demande si l’on peut nous racheter : nous répondons non, car notre mission est de rester indépendants, d’aller vers une cotation, à terme, et de faire en sorte de fournir une alternative.
Si vous réussissez, vous ne vous faites pas racheter. Si vous vous faites racheter c’est que, d’une certaine manière, vous avez raté. En tout cas, c’est comme ça qu’il faudrait réfléchir. De nombreux entrepreneurs, en Europe, réfléchissent à des stratégies d’exit qui consistent plutôt en des rachats par des sociétés américaines. Ces stratégies sont perdantes – enfin, vraiment dommageables sur le plan macroéconomique. Ce qu’il faut, c’est créer des champions européens indépendants. C’est à ça que nous travaillons ! Nous n’avons pas encore gagné, mais nous y travaillons.
Mme Isabelle Rauch, présidente. Souhaitez-vous ajouter quelque chose ?
M. Arthur Mensch. Non, je crois que nous avons couvert beaucoup de sujets !
Je redis qu’il ne faut surtout pas distinguer la question du cloud du reste de l’IA. Nous ne devons pas nous dire qu’on a perdu la bataille du cloud. Au contraire, il faut remonter ; et pour cela, il faut passer par la valeur ajoutée importante, celle qui fait la croissance : l’intelligence artificielle. À partir de là, tout le reste du cloud peut suivre. Il faut concentrer les efforts là où l’on est fort. Il se trouve que nous avons la chance d’être relativement forts en intelligence artificielle et d’avoir de la capacité électrique. Si l’on combine les deux, on peut retrouver une part de marché soutenable. Il faut absolument le faire ; sinon, nous allons devenir un État vassal.
Mme Isabelle Rauch, présidente. Merci d’être venu devant nous.
M. Arthur Mensch. Merci beaucoup de m’avoir écouté.
Mme Isabelle Rauch, présidente. Nous avons bien compris le message final, et ce que l’Assemblée nationale va devoir faire.
*
Audition, ouverte à la presse, de M. Fabrice Coquio, président-directeur général de Digital Realty (mardi 12 mai 2026)
Mme Isabelle Rauch, présidente. Monsieur Coquio, je vous remercie de vous être rendu disponible pour nous présenter Digital Realty et Interxion, ainsi que vos activités et implantations en France, et répondre à nos questions.
Avant de vous donner la parole, je vous prie de nous déclarer tout intérêt public ou privé de nature à influencer vos déclarations. Je vous rappelle également que l’article 6 de l’ordonnance du 17 novembre 1958 relative au fonctionnement des assemblées parlementaires impose aux personnes auditionnées par une commission d’enquête de prêter le serment de dire la vérité, toute la vérité, rien que la vérité.
(M. Fabrice Coquio prête serment.)
M. Fabrice Coquio, président-directeur général de Digital Realty. Je travaille dans le secteur des data centers depuis 1999. J’ai d’abord exercé les fonctions de président d’Interxion, un groupe européen dont je fus l’un des fondateurs et, depuis 2020 et la fusion des deux sociétés par OPE (offre publique d’échange), je suis président de Digital Realty. Ces près de trente années d’expérience et d’engagement en faveur du déploiement des infrastructures indispensables à l’économie numérique et au développement de notre pays m’ont permis d’apprécier les transformations majeures de ce secteur. Je suis donc très heureux de pouvoir exposer, devant les représentants de la nation, ma vision dudit secteur, de notre société et des enjeux auxquels nous devons faire face.
Digital Realty est le premier opérateur européen et mondial de data centers. Le groupe est présent dans un peu plus de 30 pays ; il exploite 320 data centers dans le monde – une trentaine sont en construction – et a réalisé, l’an dernier, un chiffre d’affaires global d’un peu plus de 6 milliards de dollars. Le groupe emploie, à l’échelle mondiale, près de 5 000 personnes.
Nous sommes implantés en France depuis vingt-six ans. Nous y exploitons dix-sept data centers : treize en région parisienne et quatre à Marseille. Notre chiffre d’affaires s’élèvera, en 2026, à environ 500 millions d’euros. Nous versons, chaque année, à l’État près de 4 millions au titre de l’impôt sur les sociétés. Au cours des trois derniers exercices, nous avons contribué à la fiscalité locale à hauteur, en moyenne, de 7,5 à 8 millions – 9 millions en 2026. Entre 1999 et 2024-2025, nous avons investi 2,5 milliards sur le territoire national et nous avons pour objectif d’y investir 5,2 milliards supplémentaires d’ici à 2030. Nous employons, à ce jour, 400 collaborateurs en France, auxquels s’ajoutent un peu plus de 1 500 emplois indirects, soit la somme des employés qui nous sont dédiés par nos sous-traitants pour faire tourner nos data centers vingt-quatre heures sur vingt-quatre. Nous sommes fiers d’avoir tenu, souvent même de manière anticipée, les engagements que nous avions pris en mai 2025 auprès du président de la République lors du sommet Choose France.
Ces chiffres témoignent de notre ancrage industriel profond et ancien en France. Surtout, notre stratégie est d’y assurer une présence durable, comme l’attestent notamment les investissements que je viens d’évoquer.
Je déploie, avec mes équipes, des data centers qui hébergent les plateformes informatiques et télécoms de nos clients. Digital Realty participe ainsi modestement mais concrètement aux investissements qui concourent à doter la France des infrastructures numériques essentielles pour son économie, sa résilience et son fonctionnement. Soyons conscients que notre pays est encore dans une phase de construction de ses capacités en matière de data centers. Dans ce domaine, il a longtemps accusé un retard structurel par rapport à ses voisins européens : Pays-Bas, Allemagne ou Royaume-Uni. Ainsi, le marché de la région parisienne, qui concentre environ 70 % des capacités installées, reste très sensiblement inférieur à certains grands marchés européens comme Francfort ou Londres. Quant à la capacité installée totale de la France, elle vient seulement de dépasser, fin 2025, celle des Pays-Bas, qui représente un quart de sa population et un quart de son PIB.
Le marché français est donc en phase de rattrapage et d’investissement. De fait, le secteur que je représente, celui des data centers mutualisés, croît d’un peu plus de 10 % par an. Mais, à ce rythme-là, il faudra encore du temps et beaucoup d’investissements pour que la France prenne sa place au titre des infrastructures nécessaires.
Dans sa réalité la plus concrète, un data center est une infrastructure physique : il est composé de bâtiments sécurisés, alimentés en électricité, refroidis en permanence et connectés à des surconcentrations de réseaux télécoms de tous types : sous-marins, terrestres ou satellitaires. Ces usines de l’immatériel sont néanmoins bien réelles et sont soumises à des contraintes industrielles, environnementales et réglementaires, comme toutes les installations classées. La sécurité physique des data centers est ainsi un élément essentiel de mon métier. Depuis un peu plus de trente ans, le groupe Digital Realty participe au renforcement constant – conformément aux différentes demandes de l’administration, aux réglementations ou aux certifications – de la sécurité physique et cyber de nos installations.
Un data center est le lieu où nos clients installent leurs plateformes informatiques et – c’est peut-être ce qui nous distingue – où les données sont mises en relation et s’échangent avec les réseaux télécoms. Nos infrastructures permettent donc à des opérateurs télécoms, à des fournisseurs de services cloud, à des entreprises de toute taille, à des administrations, de se connecter directement entre eux sans passer par l’internet public ou des réseaux externes. Nous appelons ce modèle le Neutral Carrier Data Center and Hotel. Neutres, ouverts à tous les clients, nous ne sommes pas des hébergeurs de cloud : nous ne fournissons pas d’infrastructures informatiques – hardware, software ou quoi que ce soit d’autre – mais l’infrastructure bâtimentaire sur laquelle s’appuient les acteurs de l’informatique, des télécoms et du cloud.
Cette neutralité est fondamentale. Nos clients – acteur de la tech mondiale, opérateur télécoms français, entreprise de taille modeste, ONG ou administration publique – coexistent dans nos infrastructures mutualisées sans que nous ayons accès à leurs données ou que nous ayons connaissance de leurs contenus.
S’agissant du segment public, les administrations et organismes publics représentent un peu moins de 2 % de notre chiffre d’affaires, mais ils témoignent de la confiance que nous inspirons. Quant aux clients certifiés SecNumCloud, ils représentent moins de 5 % de notre chiffre d’affaires en France. Cette certification est cependant en cours d’obtention par un certain nombre d’acteurs, de sorte que leur part augmentera vraisemblablement dans les prochaines années.
Au sein du groupe Digital Realty, la France est pionnière en matière environnementale. Depuis 2014, nous nous y fournissons uniquement en énergie renouvelable – c’est également le cas de l’ensemble de nos data centers en Europe depuis 2021 – et nous compensons intégralement nos émissions du scope 1 et du scope 2. Par ailleurs, le refroidissement de la quasi-totalité de nos sites parisiens et marseillais est assuré par un système en boucle fermée, de sorte que, la plupart du temps, nous ne consommons pas d’eau. Du reste, en France, la consommation du secteur des data centers ne représente que 0,0023 % de la consommation industrielle nationale.
Le véritable enjeu environnemental de notre secteur est désormais le scope 3, c’est-à-dire les émissions liées à l’activité de notre chaîne de valeur, donc de nos sous-traitants, et à la construction de nos infrastructures. Nous travaillons donc à réduire notre empreinte avec pour objectif d’abaisser de 25 % à 30 % nos émissions du scope 3 d’ici à 2030. Nous sommes convaincus que cet enjeu environnemental contribue non seulement à notre acceptabilité politique et sociétale mais aussi à notre indépendance et à notre résilience.
J’espère avoir su exprimer la passion pour ce métier qui m’anime depuis très longtemps et l’engagement d’un acteur industriel ancré en France, investi dans la durée, conscient de ses responsabilités.
Avant de répondre à vos questions avec franchise et, bien sûr, transparence, permettez-moi de préciser quelques éléments importants de ma carrière. Fort d’une expérience de vingt-six ans, je crois avoir une bonne connaissance du marché français, de ses fournisseurs, de ses écosystèmes et de son avenir à court et à moyen terme.
En 2008, j’ai créé le syndicat professionnel France Datacenter, qui rassemble un peu plus de 150 membres représentant l’intégralité de la filière, composée des opérateurs et exploitants, de certains clients et de la chaîne de valeur permettant la construction et l’exploitation des data centers. J’ai assuré la présidence de ce syndicat pendant dix ans et je suis toujours membre de son bureau exécutif.
En 2010, avec le Renater, le Réseau national de télécommunications pour la technologie, l’enseignement et la recherche, qui est toujours mon client, nous avons créé le France-IX – un GIX (Global Internet Exchange) –, qui est un élément essentiel à l’infrastructure et au fonctionnement d’internet sur le territoire national. Nous hébergeons d’ailleurs encore aujourd’hui ce que l’on appelle les Core POP (Point of Presence), c’est-à-dire les principaux cœurs de réseaux de France-IX.
En 2014, j’ai fourni les infrastructures nécessaires à la création du hub de Marseille, qui est devenu depuis le sixième hub mondial d’échange de contenus, derrière la région parisienne, cinquième – l’unité de mesure utilisée pour ce classement est le téraoctet par seconde. La France a la chance extraordinaire d’être le seul pays européen à disposer de deux hubs classés dans le top 10 mondial. Plus récemment, depuis la fusion avec Digital Realty, je me suis vu confier des responsabilités qui couvrent l’ensemble de la Méditerranée afin de continuer à développer le rôle fondamental du hub de Marseille.
Mme Cyrielle Chatelain, rapporteure. Les data centers sont effectivement des infrastructures indispensables. Arthur Mensch, que nous avons auditionné juste avant vous, compte, quant à lui, en mégawatts ou en gigawatts. Pouvez-vous donc nous dire combien de mégawatts représentent les dix-sept data centers de Digital Realty et leurs perspectives de développement ?
M. Fabrice Coquio. Ce qui intéresse nos clients, ce sont les mégawatts qu’ils peuvent exploiter. Mon activité consiste en effet à leur fournir, outre des équipements matériels, une infrastructure électrique, c’est-à-dire des mégawatts IT, qui leur permette de faire fonctionner leurs plateformes informatiques et télécoms. Pour cela, nous contractons donc des mégawatts auprès des réseaux d’approvisionnement – Enedis ou RTE, selon que la puissance du data center ou du campus de data centers est inférieure ou supérieure à 40 mégawatts. La différence entre les premiers et les seconds correspond à la consommation de l’infrastructure bâtimentaire du data center.
Pour répondre à votre question, nous gérons environ 250 mégawatts IT – ceux qui sont commercialisés dans le cadre de contrats : un peu plus de 200 pour Paris et de 50 pour Marseille. Mais si l’on cumule les raccordements théoriques des dix-sept bâtiments en exploitation, c’est-à-dire la puissance nécessaire pour faire tourner à pleine charge pendant au moins trente ans des machines qui n’existent pas encore, on atteint 400 à 450 mégawatts raccordés.
Mme Cyrielle Chatelain, rapporteure. À quelle quantité de mégawatts contractualisés correspondent vos projets de développement ?
M. Fabrice Coquio. Dans notre métier, en l’absence d’effet d’échelle, le ratio est à peu près le même pour tous : 100 mégawatts correspondent à 1 milliard d’euros d’investissement, soit 10 millions le mégawatt. Par conséquent, les 5,2 milliards d’investissement que nous avons annoncés au président de la République correspondent à 520 mégawatts : 420 à Paris, 100 à Marseille.
Mme Isabelle Rauch, présidente. Le risque n’est-il pas que la France devienne un territoire d’hébergement et qu’elle soit dépourvue d’une véritable maîtrise stratégique des données et de leur traitement ? J’ai bien conscience que ma question n’est pas directement liée à votre activité, mais je souhaiterais connaître votre réflexion à ce sujet.
M. Fabrice Coquio. Le domaine de l’informatique et des télécoms est composé de plusieurs couches d’infrastructures ou de services associés. Les acteurs de data centers mutualisés, comme Digital Realty, forment la couche la plus « basse » : ce sont les fondations. Viennent ensuite successivement le hardware, c’est-à-dire les équipements – serveurs, systèmes de calcul, moteurs quantiques ou appareils télécoms tels que des switches… –, le software, qui va faire tourner tout cela, le cloud, c’est-à-dire un système mutualisé d’hébergement des données distant, et enfin des applications d’intelligence artificielle.
Digital Realty ne fournit aucun service à valeur ajoutée, notamment des machines. Nous n’intervenons pas sur les équipements de nos clients, qui sont très sécurisés au sein de nos bâtiments : ils peuvent être enfermés dans une cage ou dans une pièce privative, voire surveillés par un gardien employé par le client. Nous connaissons le nom de l’entité qui contracte avec nous et, en fonction de ce que notre client nous dit ou de sa dénomination sociale, son activité. Mais on ne sait pas ce qui se trouve sur ses machines ni toujours celles qu’il utilise.
Quant à la donnée, elle est très rarement inerte : elle circule dans le monde à la vitesse de la lumière. Ainsi, mes clients de Marseille envoient un paquet de données à Singapour en 115 millisecondes, soit 0,11 seconde ! Notre rôle est modeste : il consiste à assurer la continuité de l’activité. De fait, si je débranche la prise ou si j’arrête de refroidir les équipements, plus grand-chose ne fonctionne.
Mme Isabelle Rauch, présidente. Ma question portait davantage sur la réflexion prospective que vous pouvez avoir en tant que dirigeant d’entreprise.
M. Fabrice Coquio. Les data centers sont des infrastructures essentielles. Il vaut donc mieux qu’ils se trouvent sur notre territoire, de même qu’il est préférable que les réseaux télécoms – terrestres, sous-marins ou satellitaires – y aboutissent. Ainsi, les autorités compétentes peuvent exercer un contrôle et, surtout, les différents usages – ceux des particuliers, des entreprises, des services publics, etc. – peuvent plus facilement se développer. En revanche, on ne peut pas forcément parler d’une territorialité de la donnée, car elle circule à une vitesse extrême. Nous n’avons aucune idée de l’endroit où elle se trouve à un instant donné, non plus, parfois, que nos clients eux-mêmes, qui gèrent de façon continue des processus d’échange.
Les hubs, c’est-à-dire des concentrations de data centers, sont implantés dans les zones métropolitaines mondiales, où se trouve l’essentiel du PIB informatique. La région parisienne, par exemple, représente 2,2 % du territoire français, 20 % de la population, 31 % du PIB national et environ 70 % du PIB informatique. Cette situation s’explique moins par l’aspect centripète de la donnée que par le fait qu’elle est par nature échangée. La localisation de nos data centers a donc vocation à permettre à nos clients – sans que nous prélevions la moindre dîme sur leurs échanges de données – d’être au bon endroit pour, de façon agile, évolutive et surtout au moindre coût, réaliser leur transformation digitale, quel que soit l’usage : e-commerce, film, logiciel d’entreprise ou service public.
Mme Cyrielle Chatelain, rapporteure. Quelle est la part de vos clients extra-européens ?
M. Fabrice Coquio. Elle est grosso modo de 50 %. C’est le cas en France comme, du reste, dans chacun des pays européens où nous sommes implantés, sauf à Marseille, où la part des clients étrangers est plutôt de 60 % à 70 %. En effet, dans l’organisation mondiale de la donnée, trois zones métropolitaines – Singapour, Miami et Marseille – sont, du fait de leur situation géographique, des gateways, c’est-à-dire, des portes d’entrée et de sortie. Si Marseille est devenue très rapidement le sixième hub mondial et croît d’environ 30 % par an, c’est parce qu’elle se situe à l’interface entre, d’un côté, l’hinterland, c’est-à-dire le cœur européen – Paris, Francfort, Londres, Amsterdam –, et, de l’autre, l’Afrique, le Moyen-Orient, l’Inde et l’Asie. Un peu plus de 5 milliards d’êtres humains sont connectés à Marseille ! C’est pourquoi les clients étrangers sont surreprésentés dans ce hub.
Mme Cyrielle Chatelain, rapporteure. Interxion a fusionné récemment avec l’américain Digital Realty. Où est basée votre société mère ? Comme vous l’avez souligné, la localisation permet le contrôle. Or Digital Realty est vraisemblablement soumis au droit américain. Dans cette configuration, de quelle capacité de contrôle disposez-vous ? La fusion a-t-elle renforcé vos dépendances à l’égard de clients ou d’acteurs américains ?
M. Fabrice Coquio. Je préside Digital Realty France, société française de droit français. Nous sommes un groupe de holding coté. Dans la chaîne assez complexe de participations de mon actionnaire unique, j’appartiens à Digital Realty Inc., société cotée en bourse dont le siège est à Austin, au Texas. Nous sommes cotés au NYSE (New York Stock Exchange) de façon extrêmement transparente. Si nous avons fait une OPE, c’est parce qu’Interxion, acteur européen, était lui-même coté depuis 2011 au NYSE. Il y a à cela une raison fondamentale, dont témoignent les montants d’investissement que j’ai évoqués précédemment : nous exerçons un métier extrêmement capitalistique. Une étude récente de France Datacenter a montré qu’aucune autre industrie ne présentait une telle concentration capitalistique à l’hectare, à part peut-être celle des microprocesseurs. Pour vous donner un exemple, l’un des projets que j’ai annoncés au président de la République, à Dugny, au nord de Paris, représente 2 milliards d’euros d’investissement sur moins de 10 hectares, pour une capacité de 200 mégawatts. Nos usines – car ce sont des usines – se caractérisent par une surconcentration capitalistique. Elles sont extrêmement résilientes et comportent de nombreux équipements – machines électriques, climatisation, systèmes de monitoring… La partie bâtimentaire propre, c’est-à-dire le gros œuvre et le second œuvre, représente moins de 20 % du total des investissements.
Digital Realty France s’est engagé à réaliser 5,2 milliards d’investissements sur cinq ans. Nous sommes le leader en France et réalisons 500 millions d’euros de chiffre d’affaires. Nous avons donc besoin d’accéder à des moyens de financement. Si même Interxion, en son temps, était entré à la Bourse de New York, c’est que c’est le meilleur moyen pour une entreprise d’accéder à des financements de ce type. En 2011 – et encore aujourd’hui –, la Bourse de Londres, qui est pourtant très développée en matière d’investissements digitaux, n’avait absolument pas l’écosystème nécessaire en matière de capitalisation de fonds, passifs ou pas, pour financer de telles infrastructures. C’est la raison fondamentale de notre présence à la Bourse de New York. Aujourd’hui, 99 % de notre capital est flottant ; ainsi, tout le monde peut être actionnaire de Digital Realty.
Pour ma part, je suis sous mandat social d’une entreprise française répondant aux obligations légales françaises. Nous opérons sous les règles françaises. Cela a-t-il changé quoi que ce soit à la répartition des clients ? Non, pas du tout. Quand nous étions français et/ou européen, nous traitions exactement avec les mêmes types de clients, c’est-à-dire aussi bien avec des géants de la tech globale qu’avec des acteurs de l’informatique européenne et des entreprises françaises, jusqu’à des administrations et des clubs de football.
Mme Cyrielle Chatelain, rapporteure. La société Digital Realty France répond aux lois françaises, mais confirmez-vous que la maison-mère américaine dont vous dépendez répond aux lois américaines ?
M. Fabrice Coquio. Tout à fait.
Mme Cyrielle Chatelain, rapporteure. Sans vous demander de dévoiler le nom de vos clients, je voudrais comprendre comment vous établissez qu’un acteur est européen ou américain. Nous savons qu’un grand nombre de groupes américains s’installent en Europe, notamment en Irlande, comme Google. Considérez-vous qu’ils sont européens ou américains ?
M. Fabrice Coquio. Nous travaillons avec tous les acteurs de la tech mondiale. Beaucoup sont américains, quelques-uns chinois. En général, leurs infrastructures sont plutôt gérées par leurs équipes centrales et sont dissociées des activités de commercialisation ou autres. Nous traitons donc directement avec leurs sièges sociaux aux États-Unis.
Mme Cyrielle Chatelain, rapporteure. Cela signifie-t-il que parmi vos 50 % de clients européens, il n’y a pas de filiales de groupes extra-européens installées à Amsterdam ou en Irlande ?
M. Fabrice Coquio. Autant nous ne savons pas forcément quels types d’activités tournent sur les machines de nos clients, autant les entités ne sont pas comptées de façon abusive. Pour déterminer la nationalité de nos clients, nous nous référons à leurs sièges sociaux.
Mme Cyrielle Chatelain, rapporteure. La puissance énergétique est un enjeu déterminant de votre activité, et un sujet d’inquiétude. Pour vos futurs projets, envisagez-vous d’appliquer une politique particulière visant à favoriser des clients européens ?
M. Fabrice Coquio. Comme je l’ai précisé dans mon propos introductif, nous respectons un principe de neutralité qui consiste à ouvrir nos infrastructures à tout type de clients. Digital Realty est un des rares acteurs du data center dans le monde à être un généraliste : nous opérons aussi bien une baie pour une start-up que des dizaines de mégawatts pour des grands acteurs de la tech. À l’inverse – le sommet Choose France l’a illustré –, beaucoup d’annonces portent sur des hyperscalers, c’est-à-dire des bâtiments dédiés à un client, deux au maximum. Tel n’est pas du tout notre positionnement. Il y a une raison à cela. Si la croissance de notre modèle est supérieure à la moyenne du marché, c’est parce que notre neutralité nous conduit à travailler avec une diversité d’acteurs. Dans le monde de la data, personne ne peut rien faire seul. On a besoin de s’interconnecter. Il faut être deux pour faire passer une data et pratiquer ce qu’on appelle désormais le manufacturing de la data.
Cette notion de manufacturing est assez délicate à appréhender pour la data alors qu’on voit très bien de quoi il s’agit pour un produit manufacturé – une voiture, un frigidaire, etc. Depuis près d’une dizaine d’années, l’activité consiste en l’agglomération de prestations et de data de différentes natures pour offrir un service plus global, plus complet, pouvant intégrer des télécoms, de la cybersécurité, de l’IA, du legacy informatique – c’est-à-dire des éléments ou des données propres à une entreprise ou à une organisation – pour aboutir à un autre type d’éléments. On sait tous comment se fabrique une voiture, avec diverses parties prenantes ; c’est exactement la même chose pour la data. La valeur que nous offrons à nos clients, au-delà de la prestation de base qu’est l’hébergement des infrastructures, réside dans la possibilité d’accéder de façon agile, évolutive et à moindre coût aux diverses composantes du manufacturing de la data. Le modèle de hub que nous développons – plusieurs data centers interconnectés les uns avec les autres et, surtout, connectés avec des parties prenantes ayant des capacités très importantes – vise à permettre à nos clients d’aujourd’hui et de demain de travailler avec le prestataire de leur choix. Pour cela, il faut de la diversité.
Les data centers hubs sont exactement le contraire des hyperscalers ou des IA factories dédiés à un seul client, ayant un seul objet et dont les infrastructures n’ont d’ailleurs pas la même pérennité que les nôtres. En 2026, j’opère toujours avec mes équipes dans le bâtiment que j’ai construit en 1999 à Aubervilliers. C’est le signe d’une résilience de l’infrastructure et surtout d’une permanence de l’usage, même s’il a fallu rétrofiter un certain nombre d’équipements pour nous mettre en conformité avec les nouvelles règles, notamment avec les directives européennes. Nous avons une relation continue avec de nombreux clients ; certains sont là depuis vingt-six ans, d’autres nous ont rejoints depuis. Tous nos data centers fonctionnent ainsi.
Mme Cyrielle Chatelain, rapporteure. Pardon si mes questions vous paraissent naïves, mais je cherche à bien comprendre votre fonctionnement. Vous êtes un opérateur bâtimentaire physique, et votre modèle permet à vos clients de bénéficier des prestations de leur choix. J’imagine que vous avez à la fois des clients qui stockent leurs propres données et proposent des modèles de services numériques et de traitement de la donnée, et des clients qui stockent de la donnée et utilisent les services de Google, Amazon Web Services (AWS) ou autres. Il y a un intermédiaire entre le stockage et les services. Dans la majorité des cas, qui rend ce service intermédiaire ?
M. Fabrice Coquio. C’est assez compliqué à faire marcher, mais on peut expliquer le fonctionnement de façon très simple.
Le concept de manufacturing et d’échange de la donnée se décline en trois phases.
Dans la première phase, vous créez de la donnée. Cette création est réalisée à 20 % par les particuliers et à 80 % par les entreprises et les organisations. La forte appétence pour notre activité tient, au-delà d’un phénomène de rattrapage, à l’essor de la création de data. Celle-ci croît de quelque 140 % par an, soit une multiplication par dix tous les six ans : c’est considérable. Il faut donc que toute la chaîne de valeur – optronique, télécoms, data centers, machines, cartes, CPU (unités centrales de traitement), GPU (unité de traitement graphique), etc. – mène un travail de densification pour absorber cette masse. Cela explique l’effet de ciseaux qu’on constate actuellement : le marché des data centers augmente de 10 % à 15 % par an – un peu plus pour Digital Realty – parce qu’il doit absorber cette création de data. Certes, la donnée peut être créée en dehors des data centers quand elle provient des particuliers, mais elle l’est de plus en plus en leur sein, spécialement quand elle concerne les entreprises. Voilà pour la première phase.
La deuxième phase est celle au cours de laquelle nos clients stockent, traitent et manufacturent de la data, c’est-à-dire agrègent différents services pour construire un autre élément à partir de la data brute créée en phase 1.
La troisième phase est celle de l’échange de data ; et comme dans toutes les règles économiques, c’est au moment de l’échange que se crée la valeur. D’où l’importance fondamentale de la localisation des data centers. Un data center implanté dans le désert ne sert pas à grand-chose ; en revanche, s’il est posé exactement sur le point d’agrégation d’infrastructures de télécoms diversifiées tant dans leurs capacités que dans leurs acteurs, l’échange et la création de valeur sont possibles. Nos clients ont besoin d’échanger la data, celle qui circule à la vitesse de la lumière grâce aux réseaux de télécoms en fibre optique ou, désormais, en liaison satellitaire – on fait le tour de la Terre en moins de deux secondes !
Pour créer de la data en phase 1, vous n’avez pas besoin de data center. C’est plus facile, plus rapide et sûrement plus efficace avec un data center, mais cela peut être fait à l’extérieur. En revanche, en phases 2 et 3, cette couche est essentielle. Derrière, comme vous le décriviez, madame la rapporteure, un certain nombre d’acteurs apportent leur brique à la coconstruction ou à l’échange de data – que ce soit entre une entreprise et un particulier, un service public et un particulier, deux services publics, des entreprises, etc. C’est très compliqué à faire fonctionner, mais c’est toujours le même concept. Avec vingt-six ans de recul, je peux dire que cela n’a pas beaucoup changé.
Si nos clients en France ont besoin de services de cloud, ils peuvent opter pour du cloud américain, chinois, français, souverain et certifié SecNumCloud… Ils font ce qu’ils veulent ou ce à quoi ils sont contraints. Notez que ces services sont de plus en plus nécessaires ; on voit d’ailleurs se multiplier les fusions de solutions IA au sein de plateformes de cloud. Quant à nous, nous laissons chacun choisir les partenaires avec lesquels il coconstruit la phase 2 et la phase 3 – c’est en cela que nous sommes neutres.
Mme Cyrielle Chatelain, rapporteure. Quels sont les acteurs prédominants dans le process et le manufacturing des données ?
Vous avez expliqué que la localisation géographique des data centers était déterminante pour l’échange de data, mais pourquoi Marseille plutôt que le Caire ou Barcelone ? J’imagine qu’avoir un data center en Europe facilite les échanges de données conformes au droit européen, en particulier au règlement général sur la protection des données (RGPD). J’imagine aussi que vos clients préfèrent respecter la loi et que cela permet à des acteurs non européens de garantir à leurs clients que leurs données seront traitées dans le respect de la loi.
M. Fabrice Coquio. Je ne peux pas répondre pour mes clients : ils prennent leurs responsabilités en fonction des règles applicables. Pour ce qui est de Digital Realty, étant installé dans un pays européen, nous respectons bien évidemment les normes européennes, y compris le RGPD pour ce qui nous concerne, c’est-à-dire pour nos données propres et non celles de nos clients.
Mme Cyrielle Chatelain, rapporteure. Je ne doute pas que vous respectiez le RGPD. Je voulais plutôt savoir si, dans l’optique de faire de l’échange de données, le fait d’être situé dans un pays soumis au RGPD a eu un impact dans votre décision d’implantation.
M. Fabrice Coquio. Pas du tout. Nous sommes là où nos clients ont besoin de nous. C’est en les écoutant que nous avons décidé de nous installer à Marseille en 2014 : cette destination présentait un nouvel intérêt du fait des changements qui s’opéraient dans la technologie des câbles télécoms, qui avaient un impact sur le temps et les coûts. Plus que Barcelone ou le Caire, Marseille est le parfait point de rencontre avec le cœur européen. Les quatre zones métropolitaines que j’ai mentionnées, qu’on appelle Flap dans le jargon des télécoms – Francfort, Londres, Amsterdam et Paris – concentrent 60 % du PIB informatique européen. C’est ce qu’on appelle un hinterland par rapport à l’Afrique, au Moyen-Orient, à l’Inde et à l’Asie. Depuis peu, des câbles sous-marins arrivent d’Amérique du Sud directement sur la façade atlantique, essentiellement au Portugal, pour se reconnecter à Marseille et remonter en flux physique vers le cœur européen.
Toute société qui fournit un service s’implante là où ses clients ont besoin de ses infrastructures. Il n’y a là rien de virtuel : les plateformes ont des clients à servir ou à conquérir, qui justifient d’avoir des infrastructures à proximité. C’est indispensable pour accomplir la phase 3, c’est-à-dire échanger. Cet échange, peu importe s’il se fait à la vitesse de la lumière ou pas, doit être consommé – car en définitive, ce sont bien des produits qui sont commercialisés ; qu’on soit un acteur du cloud, un acteur des médias numériques qui propose de la vidéo ou du téléchargement de films, une station météorologique ou un service public, c’est toujours la même notion. La localisation est donc essentielle.
Nous sommes numéro 1 en Afrique. Nous sommes présents dans un certain nombre de zones métropolitaines africaines – notamment en Afrique du Sud et au Kenya – parce que nos clients ont besoin de ce type de services.
Mme Cyrielle Chatelain, rapporteure. Le dernier projet de développement de data center à Marseille a beaucoup fait débat, notamment pour sa consommation électrique. Comment appréhendez-vous les demandes de transparence en la matière, sachant que d’autres secteurs peuvent aussi avoir d’importants besoins électriques ? Comprenez-vous les inquiétudes liées à la consommation énergétique des data centers, en particulier dans des endroits comme Marseille où cette activité se développe très rapidement ?
M. Fabrice Coquio. Nous gérons quatre data centers à Marseille, dont trois sont implantés dans le port, c’est-à-dire sur le territoire national et non municipal. Deux autres sont en construction, l’un dans le port, représentant un investissement d’un peu plus de 300 millions d’euros, l’autre à Bouc-Bel-Air, à une quinzaine de kilomètres au nord de Marseille, en direction de l’aéroport Marignane – les travaux commencent dans une semaine.
Dans le cadre d’une concertation lancée à l’époque par le préfet Mirmand et de comités stratégiques d’évolution des data centers à Marseille, nous avions rassemblé tous les acteurs concernés : data centers, acteurs de l’énergie – Enedis, RTE –, municipalité, métropole, département, région et État. Cela a abouti à un « dire » de l’État sur la destination future des data centers et des atterrages des câbles sous-marins – élément stratégique qui explique, entre autres raisons, pourquoi Marseille est devenue un hub.
La vision de l’État devait être transposée par la métropole, qui avait compétence pour déterminer l’emplacement des futurs data centers ; l’exercice peut être comparé à celui du Sdrif, le schéma directeur de la région Île-de-France.
Un data center a besoin de foncier, d’un raccordement électrique et de réseaux télécoms. Je ne reviendrai pas sur ces derniers, Marseille étant un nœud de surconcentration sous-marine, terrestre et satellitaire. S’agissant du foncier, Digital Realty, avec ses clients, a créé le sixième hub mondial en consommant 2,5 hectares. Je ne suis pas persuadé que cela crée une rupture complète dans l’offre foncière des Bouches-du-Rhône… J’ajoute que nous y avons procédé exclusivement en transformant des friches, qui étaient parfois abandonnées depuis la deuxième guerre mondiale. C’est d’ailleurs un des atouts des data centers : notre business model nous permet de transformer des friches, de les dépolluer et de les désamianter, quand d’autres secteurs ne le pourraient pas.
J’en viens au raccordement électrique, qui est le cœur de votre question. Nous dépendons bien évidemment de la disponibilité des réseaux. Une précision me paraît utile à ce stade. La France jouit d’un énorme atout : elle est l’un des rares pays européens, pour ne pas dire le seul, à disposer d’un excès de production électrique pour au moins les deux ou trois décennies à venir. La preuve en est que l’année dernière, nous avons exporté quasiment 20 % de notre production nationale, soit 95 térawattheures. La production n’est pas un problème en France, en tout cas pour le moment.
Il en va autrement du raccordement, c’est-à-dire de la distribution. Les besoins ne peuvent pas toujours être satisfaits par l’électricité immédiatement disponible sur le réseau, que ce soit en haute tension – pour RTE – ou en moyenne tension – pour Enedis –, ce qui peut causer des encombrements et poser des problèmes d’attribution. La CRE (Commission de régulation de l’énergie) et les opérateurs de réseaux en sont conscients. Ils semblent en voie de changer quelque peu les règles – même si ce n’est pas encore complètement acté – pour passer de la logique « premier demandeur, premier servi » à celle de « projet mature, projet servi ». Cela permettrait de faire des arbitrages au détriment des projets fantômes qui ne se concrétisent pas. Il revient aussi probablement à l’État de décider si le raccordement et l’attribution d’une ressource par définition finie doivent être régis par un certain nombre de critères. C’est le rôle de la CRE. Elle s’y emploie actuellement avec les porteurs de projet, acteurs de data centers et autres acteurs industriels. Cela renvoie à des enjeux de réindustrialisation et de décarbonation de certaines activités – je pense par exemple à la zone industrielle de Fos-sur-Mer –, mais aussi de mobilité, de transport et d’électrification des usages.
Encore une fois, la consommation d’électricité, y compris par les data centers, n’est pas vraiment un sujet de préoccupation. La consommation électrique en France décroît depuis 2005 pour de nombreuses et bonnes raisons : des particuliers jusqu’aux industriels, tout le monde a fait des efforts d’efficience énergétique.
La vraie difficulté, qui peut poser des questions d’aménagement du territoire et d’accès à la ressource pour les porteurs de projets – au-delà des data centers – est le goulot d’étranglement qui apparaît sur les réseaux de distribution. J’observe ce phénomène dans toute la zone dont je m’occupe, de la Grèce au Portugal. Ce n’est en rien spécifique à la France.
Mme Cyrielle Chatelain, rapporteure. Il y a certes un goulot d’étranglement quant aux capacités d’installation, mais n’oublions pas que la capacité de production est finie. Au niveau européen, la consommation d’électricité prévue pour les data centers d’ici à quelques années pourrait dépasser la capacité de production française d’électricité. Nous parlons bien d’une industrie qui consomme de l’énergie – même si elle n’est pas la seule et s’il y en a des plus consommatrices –, ce qui pose logiquement des questions en matière de critères d’attribution de la ressource et même de politiques publiques.
Marseille illustre parfaitement le phénomène de circulation de l’information que vous décrivez. Les data centers s’y sont installés parce que les câbles sous-marins situés à proximité permettent des transmissions intercontinentales extrêmement rapides de données. Cela en fait un espace stratégique. Ces données transitent, circulent, s’échangent. D’où ma question : en définitive, quelle plus-value cela représente-t-il pour le territoire ? Au-delà des activités de construction et de maintenance liées à leur implantation, quelle plus-value les data centers apportent-ils en matière de R&D, d’emplois, etc. ? Quelle valeur ajoutée créent-ils réellement pour le territoire ?
M. Fabrice Coquio. L’échange de données – la phase 3 que j’évoquais tout à l’heure – est bien sûr une part cruciale de l’activité à Marseille, mais le transit de la data y précède largement notre arrivée : des câbles sous-marins desservent Marseille depuis trente ans, c’est-à-dire depuis une époque où les capacités des data centers y étaient presque inexistantes. Ce qui a fondamentalement changé depuis, c’est le concept de manufacturing de la data : il ne s’agit plus de faire arriver la donnée par un câble sous-marin et de la faire repartir par voie terrestre ailleurs en Europe ou dans le monde, mais de créer de la valeur en agrégeant des plateformes informatiques. N’oublions pas que, pour chaque euro investi par Digital Realty, nos clients en investissent quatre : si nous investissons 1 milliard dans l’infrastructure de data center de Marseille, nos clients investiront 4 milliards de plus en hardwares et en softwares. Les sommes en jeu sont considérables.
Si l’on constate de telles concentrations d’investissement dans les différentes couches d’infrastructures, c’est bien parce que Marseille est devenue non plus un simple centre de transit, mais un centre de production, qui concentre des très fortes capacités de cloud, d’IA, de systèmes de cybersécurité, de systèmes télécoms, de systèmes satellitaires : tous les maillons de la chaîne de valeur du numérique y sont présents massivement. Le fait que nous venions d’investir 1 milliard d’euros à Marseille sur une période très courte alors que nous n’y avions dépensé que 500 millions en dix ans montre d’ailleurs bien le phénomène d’accélération et d’agrégation en cours.
Quant à l’impact direct de ces infrastructures pour le territoire concerné, il s’observe d’abord pendant la phase de construction : le chantier en cours à Marseille emploiera 400 à 450 compagnons pendant deux ans, sans parler des machines que nous sommes susceptibles d’acheter à des fabricants français ou européens.
Plus largement, la logique est exactement la même que pour un port ou un aéroport – j’en parlais d’ailleurs récemment avec le président de l’aéroport Marseille-Provence. Nous sommes une infrastructure d’échanges : je choisis où implanter l’aéroport, je le construis et le gère vingt-quatre heures sur vingt-quatre ; mes clients sont les compagnies aériennes ; les data sont les passagers. Comme un aéroport, un data center a un impact direct lié à l’usage de ses infrastructures, qui sont nécessaires à la survie de tout un écosystème regroupant aussi bien des particuliers que des start-up ou des services publics. La métropole d’Aix-Marseille-Provence, l’ARS (agence régionale de santé) ou l’Établissement français du sang font partie de nos clients, précisément parce qu’ils bénéficient de l’infrastructure. Il y a un an ou deux, un de mes clients, basé à Besançon, avait publié sur LinkedIn un post expliquant en quoi il dépendait absolument du hub de Marseille, de la même manière que des personnes habitant à Besançon doivent pouvoir aller à Roissy, Marseille ou Nice pour prendre l’avion. Les mêmes logiques sont à l’œuvre.
L’impact du hub de Marseille dépasse donc très largement sa simple présence dans la ville ou même dans les Bouches-du-Rhône, si l’on tient compte des services qu’il fournit aux entreprises et aux organisations françaises.
Mme Cyrielle Chatelain, rapporteure. Pour reprendre votre exemple, un aéroport présente certes à peu près la même intensité en emplois qu’un data center au stade de sa construction, mais, une fois qu’il fonctionne, il accueille des passagers qui vont prendre un taxi, louer une chambre d’hôtel, visiter Marseille, consommer dans les restaurants et les magasins, etc. Il me semble que la comparaison avec la donnée s’arrête là. De la même manière, un aéroport fait travailler des stewards, des agents de sécurité et des fonctions support, tandis que, si un data center emploie bien évidemment des personnes chargées d’en assurer la sécurité ou la maintenance, l’intensité en emplois y est beaucoup plus faible, puisque les personnes qui exploitent la donnée peuvent travailler aussi bien à Besançon que partout ailleurs dans le monde. J’ai donc du mal à percevoir quelle plus-value un data center apporte concrètement à un territoire. Vous avez la métropole pour client ; cela signifie surtout qu’elle vous paye. Ce n’est pas exactement le genre de retombées directes auxquelles je songeais.
M. Fabrice Coquio. Contrairement à ce qu’on pense parfois, on pourrait presque dire qu’un data center fourmille : en moyenne, dans chacun de nos quatre centres marseillais, 120 à 170 personnes entrent et sortent par tranche de vingt-quatre heures. L’image d’un centre regroupant des machines qui tournent toutes seules dans le noir est très éloignée de la réalité. Ces infrastructures étant tout à fait critiques, elles mobilisent énormément de gens, depuis les agents de sûreté et les agents de prévention Ssiap (Service de sécurité incendie et d’assistance à personne) jusqu’au personnel chargé du ménage technique ou de l’entretien des machines. Un data center de Digital Realty est divisé de façon à peu près égale entre les locaux techniques et les espaces d’hébergement des clients. On peut dire, de façon non abusive, qu’il s’agit d’une véritable usine.
L’entretien de cette usine qui fonctionne en permanence suppose d’assurer la maintenance préventive – nous dépensons des fortunes pour éviter toute rupture de continuité du service – et d’employer des myriades de personnels spécialisés. Par ailleurs, lorsqu’ils sont chez nous, nos clients sont chez eux : ils accèdent physiquement aux locaux – dès lors qu’ils y sont autorisés de façon temporaire ou permanente, évidemment – et y font également intervenir leurs sous-traitants directs chargés de l’entretien et de la modification de leurs machines. Beaucoup de clients jugent en outre ces infrastructures si sensibles qu’ils y affectent des équipes à demeure, lesquelles restent donc chez nous en permanence. Je n’inclus pas ces résidents dans le nombre d’emplois indirects créés.
Un élu marseillais m’a récemment interpellé en me reprochant d’investir beaucoup mais de ne pas créer beaucoup d’emplois. Il est vrai que les data centers restent des infrastructures : ils sont intensifs en capital plus qu’en salariés. Toutefois, nous avons créé 150 CDI en dix ans et nous employons 450 à 500 autres personnes à temps plein : plus de quatre-vingt-dix pour la sûreté, plus de soixante pour le ménage, sans compter les agents Ssiap et les autres. Quelle autre société a créé – véritablement créé, pas déplacé – 600 emplois à Marseille au cours des dix dernières années ? On peut toujours souhaiter faire mieux, mais l’impact de nos data centers en matière d’emploi local n’est pas négligeable.
Encore une fois, nous rendons un service d’infrastructure : nos clients, qu’ils soient à Besançon, à Paris ou ailleurs, ne peuvent fonctionner que si l’infrastructure existe. C’est toute la chaîne économique reposant sur le numérique, c’est-à-dire quasiment tous les services que nous consommons en tant que particulier ou que citoyen, qui est directement affectée par la présence de telles infrastructures. D’ailleurs, pour en revenir à ma comparaison, un aéroport crée surtout de l’emploi indirect et a surtout des impacts induits.
Mme Cyrielle Chatelain, rapporteure. J’imagine néanmoins que l’équilibre économique d’un aéroport n’accueillant que 120 à 170 personnes par jour serait assez fragile. Je retiens donc que vous avez créé environ 150 emplois, auxquels s’ajoutent ceux créés par vos clients.
M. Fabrice Coquio. Le chiffre global est plutôt de 600, en comptant les emplois indirects qui nous sont dédiés. Les agents de sûreté que j’emploie, par exemple, travaillent exclusivement pour nous. Je peux d’ailleurs très facilement les comptabiliser, car, en France, contrairement à ce qui se fait dans d’autres pays européens, un employé dédié à une entreprise dispose du droit de vote au CSE (comité social et économique). Je connais donc exactement, à l’unité près, le nombre de personnes indirectes dédiées que nous employons dans nos data centers à chaque fin d’exercice.
Mme Cyrielle Chatelain, rapporteure. Quelle technique utilisez-vous pour refroidir vos data centers ? Des prélèvements d’eau sont-ils nécessaires ?
M. Fabrice Coquio. Comme la plupart des data centers européens, ceux de Digital Realty fonctionnent en boucle fermée. Pour prendre une image un peu triviale mais assez juste, le système est exactement le même que pour un réfrigérateur : l’eau circule dans une boucle alimentée par des compresseurs, elle passe devant la machine à une température de 20 à 25 degrés, on la récupère à 29 degrés, on la traite pour qu’elle retombe à 20 degrés et ainsi de suite. Deux centres fonctionnent toutefois différemment, l’un à Paris et l’autre à Marseille.
À Marseille, un bâtiment que nous avons racheté en 2014 – et dont nous avons en quelque sorte hérité, donc – utilise depuis 2001 une tour réfrigérée. Cette technique est très efficiente sur le plan énergétique, mais elle n’est plus du tout adaptée dans des périodes de stress hydrique qui n’existaient pas forcément à l’époque où elle a été adoptée. Comme il ne nous est pas techniquement possible de changer ce design, nous devons vivre avec ce bâtiment. Pour être très précis, il consomme un peu plus de 56 000 mètres cubes d’eau par an, soit la consommation d’environ 1 000 Français. Nous avons beaucoup travaillé pour optimiser cette consommation et réduire les phénomènes de perte par évaporation – environ 60 % de cette eau est tout de même renvoyée dans le système de collecte.
En région parisienne, un de nos bâtiments est soumis à une contrainte imposée par la préfecture au titre du régime des ICPE (installations classées pour la protection de l’environnement), qui nous astreint à limiter ses impacts sonores. Nous devons ainsi parfois arrêter les aérocondenseurs que nos systèmes de ventilation utilisent pour extraire la chaleur – notamment quand la température ambiante dépasse les 31 ou 32 degrés, ce qui est de plus en plus fréquent –, afin de ne pas dépasser le seuil de 71 décibels. La seule façon de régler le problème est alors de faire ce que préconisent les services de la Dreal (direction régionale de l’environnement, de l’aménagement et du logement), c’est-à-dire de pulvériser de l’eau et d’utiliser le refroidissement naturel permis par l’évaporation – c’est ce qu’on appelle un rafraîchissement adiabatique. Nous avons ainsi consommé 20 000 mètres cubes l’année dernière, soit l’équivalent de la consommation de 350 Français.
Peut-être songez-vous aussi à une autre expérience que nous conduisons à Marseille. Depuis plus de cinq ans, avec le soutien de l’Ademe (Agence de la transition écologique) et du fonds Vert régional, nous utilisons pour nos data centers l’eau d’une cunette – un gros égout – qui, depuis 1887, évacue les remontées et les résidus minéraux de la mine de Gardanne dans le port. Après avoir obtenu l’autorisation du Coderst (conseil départemental de l’environnement et des risques sanitaires et technologiques), nous avons créé, avec l’acteur français Dalkia, une station de pompage qui nous permet de prélever 2 000 mètres cubes d’eau et de refroidir naturellement l’intégralité des data centers du port.
Si cette initiative est soutenue par l’Ademe, qui lui a accordé sa plus grosse dotation régionale, et même nationale, en 2022, c’est d’abord parce qu’une telle innovation est unique en Europe, mais aussi parce qu’elle favorise le développement des énergies renouvelables – nous avons produit 20 mégawatts de froid par ce biais. Surtout, les bâtiments concernés sont les plus efficients d’Europe, dans la mesure où ils sont refroidis sans aucune consommation électrique pendant 99,4 % du temps – les 0,6 % restant correspondent à la maintenance du système. L’eau pompée n’est pas consommée : nous la détournons, nous la refroidissons et nous la rejetons à une température de 29 degrés. Dans deux ans, lorsque Dalkia aura terminé le dernier tronçon, nous pourrons récupérer le retour d’eau et la calorie basse produite par le data center pour alimenter la station de Massileo, qui utilise l’énergie pour rafraîchir ou chauffer le quartier Euroméditerranée, au nord de Marseille. Pour le moment, l’eau est rejetée dans le port, sous contrôle préfectoral : nous mesurons ses impacts sur la faune et la flore tous les trimestres et communiquons les résultats selon les règles établies auprès de la Dreal.
En tout état de cause, nous ne captons pas d’eau de ville dans ce cadre.
Mme Cyrielle Chatelain, rapporteure. D’après un article paru dans La Marseillaise le 25 mars dernier, la préfecture vous aurait demandé d’installer des détecteurs de fuite de gaz fluoré dans un de vos sites, et ce dans un délai de quatre mois. Une alerte similaire aurait déjà été lancée en octobre 2023 ; vous auriez alors expliqué qu’il vous était techniquement impossible de limiter les fuites et de remplacer le gaz utilisé par un autre, moins polluant. Quelles mesures envisagez-vous à ce sujet, votre plan d’action initial ayant visiblement été jugé insuffisant ?
M. Fabrice Coquio. En l’occurrence, le problème concerne des fluides frigorigènes nécessaires au fonctionnement d’un compresseur. Nous traitons effectivement ce dossier avec la Dreal – et non avec la presse. Certaines de nos installations, pourtant fournies par un fabricant français de premier ordre, présentent un défaut matériel récurrent. Nous nous sommes efforcés de résoudre progressivement tous ces problèmes de qualité. La première mesure a consisté, conformément à la recommandation de la préfecture, à remplacer systématiquement les anciens gaz par de nouveaux, qui ont impact en matière d’effet de serre quatre-vingt-dix fois inférieur. La mise en demeure que nous avons reçue récemment concerne l’installation de sniffers, c’est-à-dire de systèmes de pré-alerte permettant d’identifier toute fuite éventuelle.
Digital Realty respecte le droit : dès que nous dépassons un certain seuil de fuite, nous le déclarons systématiquement, à Paris comme à Marseille. Je m’étonne d’ailleurs parfois que d’autres n’agissent pas de façon aussi proactive. Dans le cas auquel vous faites référence, nous avions tout simplement un problème technique : notre fabricant n’était pas en mesure d’installer des sniffers. Cela a depuis été fait ; nous avons écrit à la préfecture en ce sens il y a quelques semaines et lui avons adressé notre plan de remédiation. Le problème est en cours de traitement et sera résolu sous peu.
Au passage, cet exemple prouve que les data centers français sont régulièrement contrôlés et audités, notamment par les agents des préfectures et des Dreal, qui sont extrêmement compétents.
Mme Isabelle Rauch, présidente. Que préconiseriez-vous, au-delà de l’allègement des contraintes et des normes, pour que la France renforce sa souveraineté dans ce domaine ?
M. Fabrice Coquio. L’Europe est très en avance sur le reste du monde en matière de réglementation et de prise en compte des enjeux environnementaux. Notre groupe ne fait pas du tout partie de ceux qui demandent des dérogations, des changements, des allégements ou que sais-je : nous estimons au contraire que les directives européennes vont dans le bon sens, même si elles sont parfois très strictes et même si leur application peut se heurter à des limites physiques – on peut songer à l’impact sonore, que j’évoquais, ou aux objectifs d’efficience, qui peuvent être très compliqués à atteindre pour une infrastructure qui ne contrôle pas la consommation finale de ses clients. Ces enjeux sont fondamentaux. Si des efforts de simplification doivent être fournis, ils doivent concerner le traitement administratif des permis et nullement la réglementation environnementale. Voilà l’avis que je me suis fait après vingt-six ans d’expérience.
Pour ce qui est de la prospective, au-delà du fait que les data centers sont clairement une infrastructure essentielle pour la vie de tout citoyen, entreprise ou organisation, il faut distinguer deux aspects : la souveraineté et la résilience.
L’exigence de souveraineté, c’est-à-dire le fait de ne pas dépendre d’un autre État, impose clairement à la France de se doter de ce type d’infrastructures. Encore une fois, l’Europe est un espace de droit ; or c’est le droit qui permet de régler les usages et les principes d’utilisation des infrastructures.
Quant à la résilience, elle passe par la multiplication et la diversité des solutions disponibles pour les utilisateurs de ce type de plateformes. C’est vrai pour les points d’atterrage des câbles sous-marins alimentant le port de Marseille, qui se situent aussi bien à Monaco qu’à La Seyne-sur-Mer, Toulon ou sur les plages de Bonneveine ou du Prado : c’est cette diversité qui fait la résilience. La même logique vaut pour les infrastructures de data centers. Nos clients l’ont d’ailleurs bien compris, raison pour laquelle ils ne concentrent jamais leurs zones de disponibilité – en IA ou en cloud – dans un seul bâtiment ou chez le même prestataire. La diversité de l’offre est indispensable pour que les utilisateurs finaux, qu’il s’agisse d’une entreprise française ou étrangère, d’une organisation ou d’un service public, puissent choisir leur infrastructure en fonction de leurs contraintes ou de leurs enjeux spécifiques. Nous n’avons pas vocation de répondre à toutes les demandes : il faudra certainement multiplier les capacités, en tenant compte, bien sûr, de leurs impacts en matière de raccordement électrique ou de foncier et surtout de leurs conséquences sociétales et environnementales.
Mme Cyrielle Chatelain, rapporteure. Vous indiquez que votre chiffre d’affaires se divise de façon à peu près équitable entre acteurs européens et extra-européens. Retrouve-t-on la même répartition dans l’énergie consommée ?
M. Fabrice Coquio. Nous mesurons chaque disjoncteur de chaque baie informatique de chaque client, dans chaque salle. Nous avons donc une idée très précise de la consommation électrique de chacun – cela vaut d’ailleurs mieux pour nous, puisque nous facturons nos clients à la fin du mois.
Peu de plateformes informatiques consomment de l’électricité de façon stable pendant la journée. C’est d’ailleurs un des atouts de nos bâtiments mutualisés : quand les bureaux d’une compagnie d’assurances ou d’un courtier ferment à 18 h 30, leur consommation baisse, mais leurs employés, quand ils rentrent chez eux et allument leur box, font augmenter la consommation d’autres clients. C’est pour cette raison que des acteurs comme RTE ou Enedis nous aiment bien : notre consommation est très stable et prévisible, sans réels pics de consommation. Pour nos clients pris individuellement, c’est très différent – même si certains, comme les plateformes de cloud, ne dépendent pas non plus de la durée du jour ou des usages, parce qu’ils offrent eux-mêmes des services partout dans le monde. À Marseille, par exemple, 20 % des flux traités concernent l’Inde.
Les profils de consommation, en tout cas, sont globalement très similaires. Il y a une raison à cela : nos clients, dès lors qu’ils contractent de l’infrastructure informatique, ont tout intérêt à la consommer – sinon, ça leur coûterait fort cher.
Mme Isabelle Rauch, présidente. Il me semble que la rapporteure voulait savoir si les acteurs extra-européens, qui représentent environ 50 % de votre chiffre d’affaires, consomment aussi 50 % de l’électricité, ou s’ils en utilisent moins ou davantage.
M. Fabrice Coquio. Nous ne constatons pas vraiment de différence dans le profil de consommation de nos clients en fonction de leur activité ou de leur nationalité.
Mme Cyrielle Chatelain, rapporteure. Nous serions très favorables à ce que vous nous communiquiez par écrit des informations plus précises sur vos clients. On entend en effet régulièrement que 80 % de l’activité de cloud est opérée par des acteurs extra-européens, ce qui ne semble pas correspondre aux chiffres dont vous nous avez fait part, que je ne mets pas en doute mais que j’aimerais mieux comprendre.
M. Fabrice Coquio. Je vous ferai très volontiers une réponse écrite, pour respecter le secret des affaires et les règles de confidentialité qui nous lient à nos clients.
Encore une fois, nous gérons en France un peu plus de 650 clients. Parmi eux, les tech giants sont peu nombreux, mais ils ont des usages très particuliers.
Mme Cyrielle Chatelain, rapporteure. J’imagine d’ailleurs qu’ils sont très consommateurs.
M. Fabrice Coquio. C’est pour cette raison que je me suis permis de faire la distinction entre les bâtiments hyperscale, dédiés à un ou deux clients, et le modèle de Digital Realty, qui est beaucoup plus mutualisé. Certains de nos bâtiments parisiens accueillent jusqu’à 150 entreprises, dont des dizaines que je ne connais absolument pas parce qu’elles sont elles-mêmes clientes de prestataires d’infogérance informatique. Le fait de mutualiser les bâtiments nous permet de compenser les profils de consommation de chacun, mais également de gagner en résilience en résistant plus facilement à l’éventuel défaut d’un client.
Mme Isabelle Rauch, présidente. Merci beaucoup de vous être prêté à cet échange.
*
Table ronde, ouverte à la presse, réunissant des représentants en France des Gafam (mercredi 13 mai 2026)
La commission entend, lors de sa table ronde réunissant des représentants en France des Gafam :
– Mme Corine de Bilbao, présidente de Microsoft France, et M. Philippe Limantour, directeur technologie et cybersécurité ;
– M. Sébastien Missoffe, directeur général de Google France et M. Frédéric Geraud de Lescazes, directeur des affaires publiques de Google Cloud ;
– M. Julien Lépine, représentant en France d’Amazon Web Services Europe, Moyen-Orient, Afrique (AWS EMEA), et M. Arnaud David, directeur des affaires publiques France et Union européenne de AWS.
M. le président Philippe Latombe. Madame, messieurs, je vous remercie de vous être rendus disponibles pour participer à cette table ronde réunissant les représentants en France des géants du numérique, les Gafam.
À eux trois, Amazon Web Services (AWS), Microsoft Azure et Google Cloud représentent 70 % du marché européen du cloud. Comment les données hébergées sont-elles protégées ? Comment sont-elles exploitées ?
Je vais vous laisser la parole pour un propos liminaire d’une dizaine de minutes chacun. Vous pourrez nous présenter vos entreprises respectives au niveau mondial et européen, ainsi que l’activité réalisée en France. Au préalable, je vous remercie de nous déclarer tout intérêt public ou privé de nature à influencer vos déclarations.
L’article 6 de l’ordonnance du 17 novembre 1958 relative au fonctionnement des assemblées parlementaires impose aux personnes auditionnées par une commission d’enquête de prêter le serment de dire la vérité, toute la vérité, rien que la vérité.
(Mme Corine de Bilbao, M. Philippe Limantour, M. Sébastien Missoffe, M. Frédéric Geraud de Lescazes, M. Julien Lépine et M. Arnaud David prêtent successivement serment.)
Mme Corine de Bilbao, présidente de Microsoft France. Je vous remercie sincèrement de nous donner l’occasion de contribuer à vos travaux. Les questions que vous examinez sont légitimes, importantes et complexes. Des échanges comme celui-ci, avec la représentation nationale, nous permettent d’apporter des réponses factuelles et opérationnelles aux questions que les enjeux de souveraineté et le contexte géopolitique suscitent.
La réalité, c’est que ces questions se posent également avec nos clients. Elles ont conduit Microsoft à prendre des engagements concrets visant à renforcer la continuité des services, la protection des données et la résilience numérique en Europe. En tant que présidente de Microsoft France, que j’ai rejoint en 2021, je porte une attention constante à ces enjeux car, dans notre industrie, la confiance constitue un fondement essentiel.
Le numérique, comme toute chaîne de valeur stratégique, repose sur un ensemble d’interdépendances, des minerais critiques et infrastructures énergétiques jusqu’aux centres de données, aux capacités de calcul, aux modèles d’intelligence artificielle (IA), ou encore aux logiciels. Aussi l’enjeu réside-t-il dans l’organisation et la gouvernance de ces interdépendances, ainsi que dans les garanties concrètes apportées par les différents acteurs de cette chaîne pour les maîtriser.
Microsoft est présent en France depuis plus de quarante ans et compte près de 2 200 collaborateurs. Mais la réalité de notre présence ne se résume pas à nos effectifs : Microsoft est en effet un moteur de la filière des services informatiques et des logiciels, grâce à la constitution d’un écosystème de 10 500 partenaires, qui représentent 80 000 emplois répartis sur l’ensemble du territoire.
Notre modèle en France est avant tout un modèle de plateforme et de partenariat. Nous intervenons comme fournisseur de technologies avec une logique de collaboration, de complémentarité et de partage de valeur, sans nous substituer à nos clients. Aujourd’hui, pour 1 euro de solutions et de services facturés par Microsoft en France, les partenaires génèrent près de 6 euros de chiffre d’affaires. Cet effet multiplicateur illustre le rôle d’entraînement que peut jouer notre présence dans l’économie numérique française. Par exemple, s’agissant du secteur public, Microsoft ne répond pas directement aux procédures de passation des marchés publics : ce sont les revendeurs, intégrateurs et prestataires qui se positionnent sur ces consultations, dans le respect du droit de la commande publique.
Notre présence en France se traduit également par des investissements concrets. En 2024, nous avons annoncé un investissement de 4 milliards d’euros pour développer des infrastructures de cloud et d’intelligence artificielle de pointe, former un million de Français aux usages de l’IA et accompagner 2 500 start-up dans cette nouvelle économie.
J’en viens à un point important : le modèle de l’économie du cloud. Nos technologies ne sont jamais simplement posées sur étagère : elles doivent être intégrées, configurées et opérées pour répondre aux besoins de nos clients. Ce travail est, dans une très large mesure, réalisé par des acteurs français, dont de nombreuses PME.
Dans cette économie du cloud, Microsoft a depuis longtemps fait le choix de l’ouverture. Notre plateforme de cloud public Azure n’est pas une infrastructure propriétaire fermée. Nos clients peuvent choisir librement parmi un grand nombre d’options propriétaires ou open source pour les serveurs, les bases de données ou les réseaux. Ainsi, environ deux tiers des machines virtuelles de nos clients sur Azure exécutent Linux. Dans le domaine de l’IA, nous appliquons les mêmes principes : notre infrastructure Azure propose un catalogue de plus de 11 000 modèles comprenant des offres de Mistral, d’OpenAI ou l’ensemble des modèles open source d’Hugging Face.
La protection des données est au cœur de la relation de confiance avec nos clients. Elle repose sur des garanties concrètes, des contrats, des protections techniques et, lorsque c’est nécessaire, la capacité de défendre nos clients devant les tribunaux. Ainsi, Microsoft conteste systématiquement les demandes d’accès aux données de ses clients, en Europe comme dans le reste du monde.
Il me paraît important de rappeler ce que le Cloud Act permet et ce qu’il ne permet pas. Le Cloud Act n’autorise pas un accès automatique, massif ou non ciblé aux données des clients, bien au contraire : toute demande d’accès à des données de contenu nécessite l’intervention d’un juge, sur la base d’une cause probable que les données demandées contiennent des preuves d’un crime grave et spécifique relevant de la juridiction américaine, par exemple un acte de terrorisme ou de pédocriminalité.
Microsoft n’accorde en aucun cas aux autorités un accès général ou illimité aux données de ses clients. L’entreprise ne communique ni les clés de chiffrement de ses clients, ni aucun moyen permettant de contourner les mécanismes de protection ; elle conteste toute demande imprécise, excessive ou en conflit avec le droit d’un autre pays. Je tiens également à préciser que Microsoft n’a jamais divulgué de données d’un client du secteur public français à des autorités étrangères, y compris américaines.
Ces garanties juridiques s’inscrivent dans une logique plus large de convergence entre États démocratiques en matière de protection des citoyens contre les crimes les plus graves. Ainsi, l’Union européenne a adopté en 2023 le règlement « e-evidence », qui permet à une autorité d’un État membre d’ordonner directement à un prestataire de cloud de produire ou de conserver des preuves électroniques, quel que soit le lieu où se trouvent les données.
Pour aller plus loin, j’évoquerai les engagements de Microsoft pour la protection des données de ses utilisateurs. Le règlement général sur la protection des données (RGPD) a constitué un jalon majeur, que nous avons choisi d’étendre au niveau mondial. Au-delà de ce cadre juridique, nous avons mis en place, en Europe, des garanties opérationnelles supplémentaires. Notre initiative EU Data Boundary (frontière européenne des données), finalisée en 2025, vise à ce que les données des clients soient localisées et traitées au sein de l’Union européenne et de l’Association européenne de libre-échange (AELE). Enfin, en cohérence avec ce modèle, Microsoft s’engage contractuellement à ne pas utiliser les données de ses clients entreprises et du secteur public à des fins publicitaires, ni à en tirer des informations à des fins commerciales. Ce n’est pas notre modèle économique.
J’en viens à la souveraineté. Les exigences en matière de souveraineté opérationnelle varient d’un pays à l’autre, et même d’un client à l’autre. Nous nous conformons systématiquement à la législation des États dans lesquels nous opérons. Tout d’abord, les contrats conclus avec nos clients européens prévoient expressément notre engagement à respecter le droit de l’Union européenne, dans tous les cas et sans exception. Ensuite, depuis près d’un an, nos offres de cloud proposent des fonctionnalités renforcées de protection, de confidentialité des données et de chiffrement permettant à nos clients de déployer nos solutions dans des configurations adaptées à leurs contraintes opérationnelles, y compris dans des environnements totalement déconnectés et pour les modèles d’IA.
La confiance passe aussi par des dispositifs concrets de transparence et de coopération avec les autorités publiques. En France, cette coopération est engagée depuis le début des années 2000 avec l’Agence nationale de la sécurité des systèmes d’information (Anssi). Elle se traduit par un partage d’informations sur les menaces, des échanges techniques avec nos équipes d’ingénierie et un accès sécurisé, en lecture seule, à une sélection de codes sources.
De plus, la France s’est dotée d’un cadre protecteur pour les données les plus sensibles, matérialisé par la qualification SecNumCloud. C’est dans ce cadre qu’Orange et Capgemini ont conjointement créé Bleu, un cloud français sécurisé opéré par une entité de droit français totalement indépendante de Microsoft. Nous sommes seulement un fournisseur technologique, sans lien capitalistique ni contrôle opérationnel. Les services cloud de Bleu sont physiquement déconnectés du cloud public de Microsoft.
Enfin, en partenariat avec plusieurs acteurs européens, nous développons des dispositifs de continuité pour assurer la disponibilité des services essentiels dans toutes les situations.
Je souhaite enfin revenir sur le sujet majeur de la cybersécurité. C’est une dimension centrale de toute la réflexion sur les dépendances numériques. D’après notre rapport annuel de cybersécurité, la France se classe au quatrième rang des pays les plus attaqués en Europe. Les services publics critiques sont particulièrement ciblés par les cybercriminels. La lutte contre la cybercriminalité repose sur une coopération étroite entre les acteurs publics et privés. Microsoft partage avec la France des informations détaillées sur l’état de la menace afin de contribuer à la protection des infrastructures critiques. La résilience des services numériques passe aussi par la capacité à protéger physiquement les infrastructures. Ainsi, en 2022, nous avons pu alerter les autorités ukrainiennes des risques de destruction de leurs infrastructures informatiques et organiser le transfert de leurs données et services critiques vers des data centers situés en Europe.
Aucun État ni aucune entité ne pourra maîtriser seul l’intégralité de la chaîne de valeur de l’intelligence artificielle. Celle-ci est trop vaste, trop intensive en capital, en talents, en recherche, en infrastructures et en cybersécurité pour être concentrée durablement dans un seul pays. Cela signifie que la chaîne de valeur de l’IA reposera sur des interdépendances fortes, à la fois technologiques, industrielles et géographiques. La France dispose à cet égard de nombreux atouts : d’excellentes entreprises dans le développement de modèles tels que Mistral AI, des acteurs innovants dans les applications d’IA, des équipes de recherche de premier plan, des compétences fortes dans l’évaluation, la cybersécurité et l’intégration de ces technologies dans l’économie. C’est peut-être dans cet esprit d’ouverture que nous pourrons essayer de contribuer utilement aux travaux que vous menez sur les questions de dépendance, de résilience et de capacité d’action.
M. Sébastien Missoffe, directeur général de Google France. Nous vous remercions de votre invitation. Nous sommes pleinement conscients de l’importance du travail de votre commission d’enquête, qui traite d’un sujet important, au cœur de vos préoccupations et de celles des Françaises et des Français, dans un contexte géopolitique source de tensions et d’inquiétudes très légitimes.
Je vais vous partager brièvement le point de vue de Google. Quant à mon collègue Frédéric Geraud de Lescazes, il répondra à vos questions concernant spécifiquement le cloud et vous présentera les solutions pratiques et responsables sur lesquelles nous travaillons avec nos partenaires locaux, comme Thales pour la partie informatique en nuage.
Google a ouvert son premier bureau à Paris en 2004. Quand j’en ai pris la direction, en 2017, il y avait environ 700 employés ; nous sommes aujourd’hui 1 350, soit quasiment le double.
La mission de Google est de rendre l’information accessible et utile pour tous. Nous la prenons très au sérieux, car elle est au cœur de notre engagement. Nos collaborateurs représentent la majorité des activités clés de l’entreprise : marketing, cloud, ingénierie, recherche, partenariat. Nos équipes accompagnent nos clients et nos utilisateurs pour leur permettre de tirer pleinement parti des technologies numériques.
C’est dans ce cadre que nous avons développé des partenariats étroits avec des entreprises françaises, pour contribuer à leur compétitivité. Nous travaillons avec de grands groupes industriels français, par exemple sur des jumeaux numériques, afin d’améliorer la sécurité de leurs produits ou de lancer des produits plus rapidement, contribuant ainsi à leur compétitivité. Nous travaillons également avec des start-up, pour les aider à se développer à l’international, contribuer à leur compétitivité et développer des champions internationaux depuis la France. Nous avons enfin des activités de recherche sur l’intelligence artificielle : en février 2024, nous avons ainsi ouvert un nouveau centre d’intelligence artificielle à Paris, comptant un peu plus de 300 personnes et développant nombre de collaborations, dont l’une avec l’Institut Curie sur des recherches de prédiction du cancer.
Les débats actuels concernent plus spécifiquement Google Cloud Platform, connue sous le nom de GCP, qui est l’un des derniers entrants sur le marché de l’informatique en nuage. Selon le dernier rapport de l’Autorité de la concurrence, que vous avez pris en référence pour vos travaux, GCP est le cinquième acteur du marché de l’informatique en nuage en France, avec moins de 10 % de parts de marché, derrière AWS, Microsoft, Orange Business et OVH.
Les trois acteurs ici présents représentent trois choix technologiques, trois positions de marché et trois stratégies différentes. Compte tenu de notre position de marché, nous sommes toujours favorables à toute action permettant de fluidifier et d’ouvrir ce marché en expansion, notamment en France, où l’adoption des technologies en nuage se fait plus lentement que dans le reste de l’Union européenne.
Côté secteur public, vous ne trouverez pas trace de Google dans le top 10 des fournisseurs de l’État – notamment dans les marchés de l’Union des groupements d’achats publics (Ugap) –, selon les chiffres de la direction interministérielle du numérique (Dinum). Ayant très peu de parts de marché dans le secteur public, notre action n’est pas guidée par la nécessité de les conserver : cela nous permet d’avoir une approche différente.
Google croit en un cloud au service de l’économie française, qui tient sa promesse initiale – une promesse d’ouverture, de sécurité, d’élasticité, de simplicité, et surtout une grande liberté de choix pour le client, notamment pour tester de nouvelles fonctionnalités et innovations. Google se différencie aussi par des services fondés sur des technologies open source. Nous sommes connus pour cela.
S’agissant de la sécurité des données, qui constitue l’un des principaux enjeux, nous offrons déjà à tous nos clients la capacité de choisir librement le type de contrôle requis et la localisation de leurs données.
Enfin, nos ingénieurs travaillent constamment à l’amélioration de l’efficacité énergétique de nos solutions : c’est nécessaire du point de vue de leur impact environnemental, mais cela relève aussi de notre intérêt économique. En 2024, nos centres de données ont fourni six fois plus de puissance de calcul par unité d’électricité que cinq ans auparavant. Nos centres de données ont utilisé 84 % moins d’énergie que la moyenne du secteur. Nous investissons aussi dans des énergies propres. Ces dernières années, Google a ainsi signé des accords en Europe portant sur plus de 4,5 gigawatts, notamment au travers de partenariats avec Engie.
Nous produisons enfin nos propres puces, dont chaque génération – nous en sommes à la huitième – apporte des gains considérables. Vous l’aurez compris, le mouvement d’amélioration est continu.
Je laisse Frédéric Geraud de Lescazes vous présenter plus en détail Google Cloud.
M. Frédéric Geraud de Lescazes, directeur des affaires publiques de Google Cloud. Le sujet de nos dépendances et vulnérabilités numériques n’est pas seulement une question technique : il concerne à la fois la sécurité nationale, la prospérité économique et la compétitivité, notamment au travers de la liberté de choix. Tout le monde a des dépendances, Google comme les autres.
Il n’y a, de notre point de vue, qu’un seul véritable sujet de dépendance sur le marché du cloud : c’est la monoculture, frein à l’adoption du multicloud et frein à plus d’interopérabilité, de sécurité et de portabilité, autrement dit de liberté de choix de son fournisseur. Cette monoculture est contrainte et souvent déloyale ; nombre de vos auditions ont déjà fortement souligné ce sujet. Nous dénonçons le vendor lock-in, c’est-à-dire des pratiques d’enfermement juridique des clients, issues des pratiques déloyales des acteurs présents avant l’arrivée de l’internet grand public. Nous en souffrons, comme tous les autres acteurs du marché. Il est important que la commission sache que ce combat, vieux de plus de dix ans, fut d’abord celui d’OVH et de l’ensemble des fournisseurs de cloud européens de toutes tailles, rassemblés au sein de l’organisation CISPE (Cloud Infrastructure Service Providers Europe). Puis ce fut celui du Cigref, le Club informatique des grandes entreprises françaises, qui rassemble leurs directions des systèmes d’information (DSI), notamment lors des débats sur la loi visant à sécuriser et à réguler l’espace numérique (loi Sren). Aucun acteur, petit, moyen ou grand, ne pourra grandir sur ce marché tant que perdureront ces pratiques anticoncurrentielles. Un client doit pouvoir quitter son fournisseur ; sinon, le jeu est faussé. L’autorité de la concurrence britannique, dont les travaux sont exemplaires, s’est d’ailleurs emparée de ce sujet.
Le deuxième mot-clé de cette commission est la vulnérabilité ; elle a pour pendant la résilience. La publication de la doctrine « Cloud au centre », en 2021, et le primat du SecNumCloud nous ont convaincus que, sur le segment des données sensibles, nous ne pourrions tout simplement plus exister. En effet, de nationalité et de capital, nous sommes américains. Par construction, le SecNumCloud ne peut pas être pour nous. Cela ne nous fait pas plaisir d’être exclus du marché des données sensibles, mais nous en avons pris acte, avec deux convictions fortes.
Notre première conviction, c’est que nous devons respecter nos utilisateurs. Eux seuls sont à même de définir leurs besoins, de savoir ce qu’ils veulent. À nous, Google Cloud, de trouver une solution pour leur répondre. Autrement dit, Google Cloud offrira toujours le choix.
Notre deuxième conviction, c’est que la France, comme n’importe quel autre pays, ne doit pas avoir à choisir entre l’innovation de pointe et son autonomie stratégique – ce que certains nomment souveraineté. Chez Google Cloud, nous pensons que la dépendance n’est pas une fatalité. Nous proposons déjà des solutions fonctionnelles entièrement déconnectées, avec de l’intelligence artificielle ; ces solutions « dans une bulle d’air » ont beaucoup de succès, notamment dans la défense et les services financiers.
Nous avons aussi apporté nos technologies à une autre offre du marché qui répond aux problèmes de vulnérabilité et de protection face aux lois extraterritoriales. Vous la connaissez sous le nom commercial de Premi3ns ; elle est opérée et contrôlée par une coentreprise nommée administrativement Thales Cloud Sécurisé, que vous connaissez sous la marque S3NS. Thales est le seul maître à bord de S3NS : Google Cloud ne dispose que d’un siège d’observateur, sans droit de vote ni droit de veto.
Cette offre Premi3ns est qualifiée SecNumCloud depuis décembre dernier, sur trois segments : l’infrastructure, les plateformes et les containers. Il n’y a pas la partie logicielle à la demande, dite SaaS (Software as a Service), où se situent notamment les suites collaboratives. Une place de marché SaaS se crée sous nos yeux, sur S3NS, avec de belles synergies en cours. D’ailleurs, le plus gros fournisseur de services SaaS européen est allemand : SAP ne s’y est pas trompé, il recourt à S3NS. Il existe donc déjà plusieurs solutions au problème de la vulnérabilité, grâce à la vision anticipatrice et au travail rigoureux et méticuleux engagé il y a près de quinze ans par les équipes de l’Anssi.
S3NS a pris le meilleur des deux mondes. Il s’agit de la seule offre SecNumCloud hyper-échelle, la seule offre qualifiée avec un catalogue de services bientôt aussi large qu’un hyperscaler, dont des solutions d’intelligence artificielle. C’est son avantage le plus connu, mais S3NS est également déjà résilient à l’arrivée du post-quantique, car Thales est un champion mondial des algorithmes résilients au quantique.
S3NS est un avantage stratégique à la main de Thales, dont le premier actionnaire est l’État. Il ne cache d’ailleurs pas son ambition de devenir le premier hyperscaler européen. Cela fait vingt-cinq ans que l’on souhaite avoir un champion français de taille européenne : nous y sommes, et ce champion français et européen capable de concurrencer les hyperscalers ne vient pas de l’informatique ni des télécoms, mais de la défense.
L’Anssi a dit qu’il n’existait pas d’offre 100 % française. L’Agence a aussi dit qu’elle ne faisait pas de politique industrielle – mais elle peut tout de même l’orienter… Vous avez depuis décembre dernier un champion européen de la défense et de la cybersécurité, avec des équipes massives d’ingénieurs de haute qualité en France, avec ses propres infrastructures, ses propres centres de données, ses propres lignes de production de matériel… Thales recrute beaucoup en France. Il apprend à faire du cloud et de l’intelligence artificielle avec Google. C’est une aventure industrielle où seul Thales décide.
S3NS profite également de la recherche et développement (R&D) de Google Cloud sans en supporter le coût, qui se chiffre en milliards. Le directeur général de l’Anssi a souligné ce bénéfice lors de son audition, d’abord pour Thales, mais probablement aussi pour de nombreux autres services de l’État. Il a fallu cinq ans – c’est long ! – avant de pouvoir sortir une solution fonctionnelle. Les ingénieurs de Thales ont accompli un travail titanesque : ils ont fait qualifier une trentaine de services et ont reçu la qualification SecNumCloud pour trois ans, sans aucune réserve de l’Anssi. Vraiment, c’est un travail remarquable des équipes Thales et S3NS !
Nous avons pris le risque de transmettre nos technologies et nos savoir-faire à S3NS, qui est, dans les faits, un nouvel offreur de services cloud, donc un concurrent des hyperscalers. Cela a pris cinq ans, car les référentiels de l’Anssi ne sont pas légers. L’Anssi a utilisé devant vous l’expression « dispositif lourd » : c’est un doux euphémisme ! Nous avons pu observer de près le parcours du combattant de S3NS pour obtenir la qualification. Il faut bien se rendre compte de la prouesse technologique. S3NS est unique au monde, car le SecNumCloud est unique au monde. S3NS, qui reçoit depuis peu des appels du monde entier, constitue un avantage stratégique pour la France et l’Europe. D’ailleurs, la Commission européenne a déjà retenu cette solution pour ses propres besoins sensibles, au sein d’un consortium.
Le risque n’est pas d’utiliser les meilleures technologies mondiales, mais de s’en priver. Pour nous, le cloud est d’abord une question de liberté de choix, notamment de choix d’architecture logicielle dite ouverte, mais aussi de gouvernance et des conditions juridiques vous permettant de quitter votre fournisseur – bref, de ne pas être enfermé. Encore faut-il trouver le bon partenaire, qui accepte de le faire selon vos conditions et de jouer selon vos règles, y compris celle de vous laisser partir.
M. Julien Lépine, représentant en France d’Amazon Web Services (AWS) Europe, Moyen-Orient, Afrique. Avant de partager nos observations, permettez-moi de vous présenter brièvement qui nous sommes et ce que nous faisons. Amazon Web Services, que je désignerai par l’acronyme AWS, est une entreprise fournissant des services d’infrastructure cloud aux organisations publiques et privées pour les aider à innover tout en protégeant leurs données.
Cette année, nous célébrons nos vingt ans, et l’année prochaine, les dix ans de nos premiers centres de données en France. AWS compte aujourd’hui près de 900 salariés sur le territoire français. Le métier d’AWS est de fournir des ressources informatiques à la demande, avec une tarification à l’usage. Concrètement, nos clients disposent d’un large choix technologique de plus de 200 services, d’une centaine de modèles d’intelligence artificielle, dont ceux de Mistral AI, et de dizaines de milliers de solutions logicielles partenaires au travers de notre place de marché. Ils n’utilisent que ce dont ils ont besoin, quand ils en ont besoin.
J’ai eu la chance de rejoindre AWS en 2012, alors que l’entreprise commençait son implantation en France. En tant qu’ingénieur formé en France, j’ai saisi l’opportunité de faire bénéficier à toute la filière technologique française des outils, de la sécurité et de l’innovation apportés par le cloud.
Je souhaite partager avec vous trois convictions qui guident notre action en France.
Premièrement, nous sommes fiers de contribuer au développement des entreprises françaises de toutes tailles. Depuis vingt ans, notre mission est de donner aux PME les mêmes moyens technologiques que les grands groupes pour innover et se développer.
Deuxièmement, nous sommes convaincus que le cloud AWS permet d’offrir à tous les clients français un niveau de sécurité des données qu’ils ne pourraient atteindre seuls. Face à l’explosion des cybermenaces, le cloud constitue la meilleure réponse pour protéger les données des organisations publiques et privées.
Troisièmement, nous pensons que les entreprises françaises ne devraient pas avoir à choisir entre innovation et souveraineté numérique : il faut garantir les deux. C’est précisément ce que nous permettons. Depuis sa création, AWS a accompagné des champions français et européens qui sont devenus des leaders mondiaux, que ce soit dans le transport, la gestion de flux financiers ou la recherche. Ces entreprises ont créé des milliers d’emplois en France, développé des innovations majeures, généré des milliards d’euros de recettes, réinvesti dans l’économie française et, surtout, changé la vie quotidienne et professionnelle des Français.
Lorsque nous avons ouvert nos infrastructures en France, en 2017, nous avons établi un plan d’investissement sur quinze ans, d’un montant de 6 milliards d’euros, pour soutenir la compétitivité des entreprises françaises. La majorité de ces investissements irriguent directement le tissu économique français – construction, raccordement, installation et exploitation partagée de centres de données en partenariat avec des entreprises locales.
La semaine dernière, Amazon a annoncé son plus grand investissement jamais réalisé en France : plus de 15 milliards d’euros sur trois ans, créant 7 000 emplois permanents. Les investissements d’AWS s’inscrivent naturellement dans l’ancrage d’Amazon en France, toutes activités confondues – logistique, distribution, médias et technologies. Depuis 2010, plus de 30 milliards d’euros ont été investis et plus de 25 000 emplois permanents ont été créés sur le territoire, au service de l’économie française.
Notre modèle d’affaires repose sur des centaines de partenaires qui cocréent de la valeur au plus près de nos clients, tels que Devoteam, Sopra Steria, Atos Eviden ou encore Kiiro. Ces partenaires conçoivent les solutions, accompagnent les transformations numériques et créent de l’emploi sur le territoire.
Comme toute entreprise technologique de taille mondiale, AWS s’appuie sur une chaîne d’approvisionnement globale. À ce titre, nous développons et utilisons des technologies conçues en Europe, tout en les diffusant dans le monde entier. Certaines de nos technologies de pointe, comme Nitro, notre système de sécurité matérielle garantissant qu’aucun opérateur d’AWS ne peut accéder aux données des clients, sont conçues dans nos centres de R&D en Europe, notamment en Allemagne. Les serveurs équipant nos centres de données en Europe sont assemblés, réparés et recyclés en Irlande aujourd’hui, et le seront bientôt en Espagne. Notre puissance de calcul repose sur des fournisseurs de solutions de semi-conducteurs avancées, comme celles de STMicroelectronics, leader franco-européen avec lequel nous venons de conclure un partenariat stratégique.
Cela reflète une réalité fondamentale : la chaîne de valeur technologique est mondiale et interdépendante. Les fournisseurs de cloud et d’IA dépendent de fournisseurs de puces informatiques, de routeurs, de serveurs, de disques situés en Europe et en dehors. Ce qui importe, c’est d’encourager l’utilisation des technologies innovantes tout en préservant la liberté de choix technologique, celle qui permet à chaque organisation de sélectionner les solutions les plus adaptées à ses besoins.
Ces investissements et ces partenariats visent précisément à répondre aux vulnérabilités que votre commission examine. La plus urgente, de loin, est la cybersécurité. Le paysage des menaces n’a jamais été aussi critique, et les PME en restent les premières victimes. Les organisations qui migrent vers le cloud bénéficient d’un niveau de protection qu’elles ne pourraient atteindre seules : chiffrement avancé, détection et correction automatisée des anomalies, redondances permettant la restauration rapide des systèmes en cas d’attaque.
La sécurité est notre priorité. AWS protège des millions de clients actifs dans le monde. Notre infrastructure de sécurité analyse chaque jour 400 000 milliards de flux réseau et détecte 182 000 nouveaux domaines malveillants. En 2025, nous avons bloqué plus de 300 millions de tentatives de rançongiciels. C’est le traitement de la cybersécurité à l’échelle qui rend le cloud plus sûr qu’une infrastructure isolée.
Le principe fondamental de la résilience est de ne pas concentrer les données en un seul endroit. Nos centres de données sont répartis sur trente-neuf zones géographiques, et nos clients choisissent où ils souhaitent stocker leurs données. C’est cette distribution qui protège contre les menaces modernes, qu’elles soient géopolitiques, environnementales ou techniques. Ainsi, en février 2022, dans les heures qui ont suivi l’invasion de l’Ukraine, nous avons aidé le gouvernement de ce pays à sécuriser plus de dix pétaoctets de quarante-deux autorités gouvernementales, pour ne plus dépendre de centres de données isolés et menacés de destruction. L’architecture cloud a permis de mettre ces données hors de portée des frappes, en quelques heures ; le gouvernement pouvait ainsi continuer d’exercer ses missions les plus critiques.
Le cloud offre le meilleur niveau de protection pour les données. Je l’ai dit, les organisations publiques et privées peuvent bénéficier d’un niveau de protection supérieur en ayant recours au cloud, leur permettant de prévenir, de détecter et de remédier aux cyberattaques.
Le cloud d’AWS répond déjà aux besoins de la majorité de ces organisations, grâce à son infrastructure située en France. Pour celles qui sont soumises à des exigences de souveraineté supplémentaires, notamment en matière de localisation des données, d’autonomie opérationnelle ou de conformité réglementaire, nous avons lancé en janvier dernier le cloud souverain européen d’AWS. Il s’agit d’un nouveau cloud indépendant pour l’Europe, physiquement et opérationnellement isolé des autres infrastructures AWS, qui propose plus de 100 services cloud innovants, y compris d’intelligence artificielle. Tout ce qui est nécessaire au fonctionnement du cloud souverain européen d’AWS se trouve dans l’Union européenne : les talents, la technologie, les infrastructures et la gouvernance. Aucun contrôle opérationnel ne s’exerce depuis l’extérieur des frontières européennes. Les opérations quotidiennes telles que l’accès aux centres de données, le support technique et le service client sont assurées exclusivement par du personnel européen. Ce nouveau cloud d’AWS bénéficie d’une autonomie de fonctionnement, même si l’Europe devait être coupée du reste du monde.
En définitive, l’enjeu n’est pas de choisir entre souveraineté et innovation, mais de garantir les deux. Aujourd’hui, le cloud ne représente que 20 % de l’informatique des organisations publiques et privées. Cela signifie que 80 % des systèmes d’information restent sur des infrastructures traditionnelles, souvent moins sécurisées, moins résilientes ou moins agiles. Il est donc impératif d’encourager l’adoption du cloud par les organisations publiques et privées pour leur permettre d’innover plus rapidement, de se transformer et de rivaliser à l’échelle mondiale tout en protégeant leurs données contre les menaces. C’est en migrant vers le cloud que les organisations accèdent aux meilleurs outils de cybersécurité, et c’est en garantissant la sécurité et la souveraineté que l’on crée la confiance nécessaire à cette adoption. C’est pour relever ce double défi qu’AWS s’engage en France par ses investissements à long terme, sa technologie, ses partenaires sur le territoire et des solutions adaptées aux exigences les plus strictes.
M. le président Philippe Latombe. Avant d’en venir au fond, j’aimerais vous poser quelques questions formelles.
Un salarié de Microsoft a été licencié quelques jours après son audition devant une commission d’enquête du Sénat, pour laquelle il avait prêté serment. Aussi, quelle valeur accordez-vous au fait de prêter serment ? Je tiens à vous rappeler que vous vous êtes engagés à dire la vérité, même si cela vous expose au risque de perdre votre emploi.
Interrogé sur l’une des réponses apportées par ledit salarié à la commission d’enquête, le patron de Microsoft a déclaré qu’il s’agissait d’une « réponse stupide à une question stupide ». Les parlementaires français sont-ils moins bons ou meilleurs que les Américains ?
Mme Corine de Bilbao. Pour être très claire, je précise que le départ de M. Anton Carniaux, car je suppose que c’est de lui que vous parlez, n’a strictement rien à voir avec son audition par une commission d’enquête du Sénat. Il n’y a absolument aucun lien.
Les sujets étudiés par votre commission sont extrêmement importants pour nous. J’en veux pour preuve l’ensemble des annonces et des investissements faits au niveau européen, que ce soit en matière de protection des données, de cybersécurité ou d’accompagnement des États. Je pense en particulier aux engagements contractuels que nous avons pris en matière de résilience, notamment envers les administrations publiques et les acteurs d’infrastructures et de services critiques.
Les enjeux relatifs au Cloud Act ont gagné en importance et, au cours des derniers mois, nos clients nous ont systématiquement posé des questions à ce sujet. J’ai rappelé dans mon propos liminaire ce que le Cloud Act permettait et ce qu’il ne permettait pas. Nous étudions chaque demande, qui doit être émise par un juge, avec des juristes américains et européens. Nous respectons le droit international, notamment la comity qui met en balance les droits des différents États. Les demandes sont transmises aux clients, et nous avons pris l’engagement contractuel de contester toute requête devant les tribunaux. Je tenais à le rappeler, car cela me semble important pour vos travaux.
M. le président Philippe Latombe. Vous ne répondez pas tout à fait à ma question, que je vous reposerai donc de manière différente. La sortie de votre président nous pousse à nous demander, nous, parlementaires français, si nos questions sont stupides. Je ne parle pas du Cloud Act, mais de la section 702 du Foreign Intelligence Surveillance Act (Fisa). Donnez-vous, oui ou non, des informations aux agences fédérales qui vous les demandent à ce titre ?
J’ai d’autres questions, auxquelles j’aimerais que chacune des entreprises me réponde par oui ou non.
Marco Rubio a envoyé un câble diplomatique indiquant qu’il fallait s’opposer à toute tentative de réglementation européenne, car elle constituait un problème pour les entreprises, notamment technologiques. Appliquez-vous ce câble diplomatique ? Faites-vous des opérations de lobbying contre la réglementation européenne ?
Enfin, le président Trump a demandé qu’il n’y ait plus de charte de diversité dans les entreprises américaines et a rappelé cette injonction à certaines entreprises françaises et européennes implantées aux États-Unis. Appliquez-vous la réglementation américaine, ou bien la réglementation européenne et française ? Désobéissez-vous au président Trump et à vos patrons, qui ont accepté de ne plus appliquer de telles chartes ?
M. Julien Lépine. Quelle valeur a notre parole ? Je peux parler en mon nom propre, et je me sens tout à fait soutenu par mon entreprise pour répondre à vos questions, qui sont pertinentes et légitimes.
La souveraineté est un enjeu vital pour la France, et nos entreprises l’ont bien compris. C’est l’un des fondamentaux de la création de notre plateforme et l’une des raisons pour laquelle nous agissons, en particulier en apportant des réponses technologiques sur lesquelles nous reviendrons. Se posent aussi des questions de process et de gouvernance. En tout cas, c’est la notion de souveraineté qui nous a guidés, ces vingt dernières années, dans la création d’infrastructures allant jusqu’à un cloud souverain européen.
Pour ce qui concerne le Fisa, je laisserai mon collègue Arnaud David vous répondre.
J’en viens à la diversité. Amazon, de manière générale, est une entreprise qui travaille avec des clients établis dans l’ensemble des pays : ils représentent toutes les religions, toutes les origines, toutes les manières de travailler. On ne peut pas se permettre d’avoir une entreprise qui ne s’adresse pas à ses clients. L’obsession client est une des valeurs fondamentales d’Amazon : si notre entreprise ne reflète pas la diversité de ses clients, nous ne pourrons pas les comprendre ni répondre à leurs demandes.
Pour la France, nous travaillons sur un ensemble d’initiatives. Nous publions, comme l’exige le droit français, un gender equality index. Nous menons aussi beaucoup d’activités en faveur de la diversité. La succursale que je représente est une entreprise européenne, dont les politiques et les manières de travailler sont européennes.
M. le président Philippe Latombe. Sur le câble diplomatique de M. Rubio, est-ce vous qui répondez, ou bien votre collègue ?
M. Arnaud David, directeur des affaires publiques d’AWS pour la France et l’Union européenne. Je commencerai par votre dernière question. Nous publions de manière semi-annuelle des rapports de transparence, que je serai ravi de vous communiquer, sur les demandes qui nous sont adressées. À la fin de chacun de ces rapports, nous donnons une indication très factuelle : aucune demande adressée à AWS n’a été suivie d’une transmission au gouvernement américain de données appartenant à des entreprises ou des gouvernements situés hors des États-Unis. Si nous indiquons cela aussi clairement dans le rapport, c’est notamment parce qu’il existe un principe sous-jacent à de nombreuses lois auxquelles vous faites référence : on ne peut communiquer des données sur une base légale qu’à partir du moment où on peut techniquement y avoir accès. Or nous utilisons un certain nombre de technologies qui ne permettent pas d’accéder aux données des clients.
M. le président Philippe Latombe. Intégrez-vous dans vos rapports les demandes assorties d’une demande de secret de la part des agences fédérales ?
M. Arnaud David. Oui, il s’agit de tout type de demandes.
M. le président Philippe Latombe. Le câble de Marco Rubio appelle à s’opposer à toute tentative de nouvelle réglementation européenne, voire à combattre les dispositions existantes, comme le RGPD. L’appliquez-vous ?
M. Arnaud David. Depuis longtemps, nous contribuons à des travaux dans plusieurs pays européens et à l’échelon européen en général. Ils démontrent que nous avons mis en place des mécanismes très avancés, notamment en matière de protection des données, en collaboration avec beaucoup d’entreprises du secteur. Je pense au code de protection des données dans le cloud, qui a été, à ma connaissance, l’un des deux seuls codes validés par les autorités de protection des données des vingt-sept États membres. Nous avons récemment collaboré avec le Bureau européen de l’IA autour du premier code de bonnes pratiques pour la mise en œuvre de l’AI Act.
De manière générale, nous soutenons les réglementations européennes dès lors qu’elles sont basées sur une approche par les risques, ce qui est le cas du RGPD ou de l’AI Act, dont c’est même l’un des principes fondateurs, et qu’elles garantissent la possibilité pour nos clients d’innover.
M. Frédéric Geraud de Lescazes. Nous respectons les législateurs, qu’il s’agisse des parlementaires présents dans cette salle ou de ceux qui siègent partout ailleurs dans le monde, et nous venons devant eux pour dire la vérité.
S’agissant du câble diplomatique de Marco Rubio, nous sommes un acteur économique, non des agents gouvernementaux. Nous faisons avancer nos sujets.
S’agissant du lobbying, de l’influence et de la représentation d’intérêts, nos activités sont déclarées – en France, auprès de la Haute Autorité pour la transparence de la vie publique (HATVP), mais aussi à l’échelle européenne. L’activité de représentation des intérêts d’un acteur privé consiste à faire valoir ses arguments pour éclairer le débat quand une loi ou un règlement sont élaborés. C’est en toute transparence que nous demandons des rendez-vous. Nos déclarations font l’objet de contrôles. Parmi les informations disponibles figurent notamment la taille du budget et les effectifs que nous dédions aux affaires publiques ; les sujets que nous abordons et les positions que nous défendons sont détaillés, ligne par ligne, action par action.
J’en viens au Fisa. Comme vous l’avez vous-même souligné, monsieur le président, le cadre réglementaire américain ne nous permet pas, à nous, entreprise américaine, de communiquer sur ces éléments. Vous trouverez dans notre rapport de transparence des fourchettes assez vagues, indiquant un ordre de grandeur allant de 0 à 500. Les équipes françaises n’ont pas connaissance d’éléments plus précis.
Sur la question de la diversité, nous n’avons absolument pas modifié nos engagements, notamment le soutien à certaines actions et initiatives, car nous pensons que notre diversité est une force.
Mme Corine de Bilbao. Je confirme ce qu’ont dit les autres entreprises : nous parlons en toute transparence sur l’ensemble des sujets.
Pour ce qui concerne le Cloud Act et le Fisa, nous pourrons vous transmettre notre rapport de transparence, qui recense l’ensemble des demandes émanant des juges. À cela s’ajoutent les réglementations françaises ou européennes, comme le règlement « e-evidence », qui concernent les demandes relatives à la criminalité et la cybercriminalité. Nous n’avons jamais communiqué de données issues des administrations publiques européennes. Par ailleurs, nous nous sommes engagés contractuellement à contester systématiquement les demandes devant les tribunaux, qu’elles relèvent du Cloud Act ou du Fisa. Je ne suis pas une spécialiste, mais nous vous communiquerons des éléments à ce sujet.
S’agissant de la réglementation européenne, nous avons adopté le RGPD dès le début, et nous avons même étendu son application au niveau mondial. Bien évidemment, en tant qu’entreprise mondiale, nous nous conformons aux réglementations de chacun des pays où nous sommes présents, et nous contribuons aux discussions à leur sujet.
Enfin, la diversité fait partie des valeurs de Microsoft. Permettre à chacun de réaliser ses ambitions fait partie de nos missions. Nos programmes de diversité sont toujours très dynamiques. En France, par exemple, nous avons six programmes portant notamment sur le genre, le handicap, l’âge et les origines. Bien évidemment, nous nous conformons à l’index de l’égalité et publions les rapports qui y sont associés. J’insiste sur ce point : la diversité fait partie des missions et des valeurs de notre entreprise, et cela ne change pas en fonction des gouvernements.
M. le président Philippe Latombe. Je note tout d’abord que vous n’appliquez pas les décisions américaines concernant la diversité. Cela me rassure, même si je ne vois pas comment il est possible, pour des entreprises telles que les vôtres, d’agir en ce sens. Mais nous allons regarder cela de plus près.
Je note ensuite, s’agissant du Fisa, une hétérogénéité de vos modes de fonctionnement : cela va de fourchettes très vagues, tenant compte du secret, à des informations à l’unité près ou presque.
Mme Cyrielle Chatelain, rapporteure. Vous avez apporté toutes les nuances nécessaires sur ce sujet complexe des demandes, qui comporte un volet juridique et un volet technique. Du point de vue juridique, tout d’abord, vous l’avez souligné, les demandes émises dans le cadre du Cloud Act sont soumises à certaines conditions. Toutefois, les outils juridiques prévus dans le cadre de la lutte contre le terrorisme sont utilisés pour sanctionner des juges de la Cour pénale internationale (CPI). Ma première question sera simple : si un juge, après contestation, valide la demande d’accès du gouvernement américain à des données françaises, publiques ou privées, avez-vous l’obligation légale de les transmettre ?
Mme Corine de Bilbao. Un cadre légal limite grandement la possibilité de donner suite à la demande. Celle-ci est transmise au client ; pour ce qui nous concerne, encore faut-il que nous soyons techniquement capables d’y répondre… Microsoft est dans l’impossibilité de fournir les données lorsque des clés de chiffrement ont été utilisées et que celles-ci sont dans le coffre du client, dans le cadre du confidential computing, ou lorsqu’elles sont hébergées dans un cloud sécurisé, certifié SecNumCloud. Entre les conditions juridiques, les engagements contractuels, par lesquels nous contestons les demandes devant les tribunaux – nous avons obtenu gain de cause devant la justice fédérale américaine au sujet d’une ordonnance relevant du Fisa – et les contraintes techniques, la possibilité que les données soient transmises est pratiquement réduite à néant. Ainsi, nous n’avons jamais communiqué de données émanant d’administrations publiques européennes. Je vous invite à consulter le rapport de transparence que nous vous transmettrons. Cela permettra de compléter mes propos.
Mme Cyrielle Chatelain, rapporteure. Le sujet est complexe, et j’ai indiqué qu’un autre volet de mes questions porterait sur les aspects techniques. Ma question renvoyait au cadre juridique : êtes-vous soumis à l’obligation légale de transmettre les données, qu’elles soient publiques ou privées, lorsque la demande a été validée par le juge ? Rappelons qu’un grand nombre de Français peuvent stocker leurs données dans les clouds de vos entreprises. J’aimerais donc que vous répondiez précisément à cette question sur votre responsabilité légale.
M. le président Philippe Latombe. Autrement dit, transmettez-vous les données, qu’elles soient chiffrées ou non, à l’autorité judiciaire américaine ou à l’agence fédérale qui vous en a fait la demande, une fois que toutes les voies de recours ont été épuisées ?
Mme Corine de Bilbao. Je vais sans doute me répéter, mais nous contestons ces demandes devant les tribunaux. S’agissant des administrations publiques, nous n’avons pas de cas où les données ont été transmises. Pour les entreprises privées, nous avons un cas dans les trois dernières années.
Mme Cyrielle Chatelain, rapporteure. Vous avez donc une obligation légale de transmission…
Mme Corine de Bilbao. J’essaie de vous apporter une réponse concrète, mais je ne suis pas une spécialiste de cette question. Je propose de vous transmettre une réponse plus détaillée par écrit. En vertu de la comity, autrement dit du principe de courtoisie internationale, nous devons nous conformer aux obligations des différents États où nous opérons.
Mme Cyrielle Chatelain, rapporteure. Je vous remercie d’avoir pris la parole en premier. Cette question n’est pas la plus simple, et je vois bien que la réponse est difficile à donner. Vous nous dites devoir vous conformer aux obligations des États dans lesquels votre entreprise exerce ses activités, mais son siège se trouve aux États-Unis. Si vous avez épuisé les voies de recours, il vous reste deux options : soit obéir au juge et à la loi américaine, soit désobéir. Quel serait votre choix ?
M. Arnaud David. Cette question ne s’est pas posée à nous, puisque, comme je l’ai indiqué au sujet de nos rapports de transparence, nous n’avons pas fourni de données de clients, qu’il s’agisse d’entreprises ou de gouvernements, situés en dehors des États-Unis, en réponse à des demandes du gouvernement américain.
Cela reste donc une hypothèse. J’entends que vous distinguiez cadre légal et cadre technique mais, comme vous le savez, dans tout cadre légal, il y a des exceptions. En l’occurrence, selon la loi, on ne peut fournir des données que dans la mesure où on y a accès sur le plan technique. Tout est lié.
Pour ce qui nous concerne, des solutions sont appliquées systématiquement, dont certaines sont intégrées dans nos serveurs comme AWS Nitro, qui nous empêchent d’accéder aux données de nos clients. Dans le cas que vous évoquez, nous serions dans l’impossibilité technique de répondre aux demandes formulées. Par ailleurs, il existe des solutions de chiffrement, que les clés soient managées par les services d’AWS ou stockées auprès de prestataires comme Devoteam ou Thales.
Nos actions consistent à faire en sorte que les demandes soient redirigées vers le client. Nous considérons en effet que nous n’avons pas de légitimité pour y répondre, dans la mesure où nous n’avons pas accès aux données. Les clients sont plus à même de le faire – prenons le cas d’un opérateur de forums ou de réseaux sociaux, qui a une relation directe avec ses utilisateurs finaux.
M. Frédéric Geraud de Lescazes. Google Cloud respecte l’État de droit : si un juge allemand, canadien, chilien, américain ou français nous demande de coopérer, nous le faisons. Nous nous conformons au droit. En France, sur une année courante, nous recevons près de 15 000 demandes – demandes d’informations, réquisitions judiciaires et administratives. Nous répondons à 80 % d’entre elles, avec diligence. Si 20 % restent sans réponse, c’est parce que le contenu a disparu, que le compte a été fermé ou que la demande a été mal libellée. Nous collaborons avec chacune des juridictions nationales des pays où nous avons décidé d’opérer en tant qu’acteur économique. Nous répondons aux demandes des juges, même si le matériel est inexploitable.
M. le président Philippe Latombe. Là encore, je note une hétérogénéité dans vos réponses. Je ne vois pas comment vous pouvez faire figurer dans un rapport un décompte à l’unité près sachant que certaines demandes relevant du Cloud Act ou du Fisa sont formulées dans un cadre secret. Tout cela signifierait que le Cloud Act et le Fisa ne servent à rien ! Je suis très rassuré et heureux de vous l’entendre dire sous serment… Mais si c’est bien le cas, on ne voit pas trop pourquoi le Cloud Act a été intégré, en tant que cavalier législatif, dans un texte budgétaire pendant le mandat d’un président à nouveau en exercice. On ne comprend pas non plus pourquoi le Congrès prend la peine de rediscuter en ce moment même du Fisa.
Mme Cyrielle Chatelain, rapporteure. Nous n’avons pas la même lecture, monsieur le président. Je constate qu’une seule entreprise a reconnu qu’elle coopérerait avec la justice, alors que c’est le cas de toute entreprise, me semble-t-il… Je remercie son représentant de l’avoir assumé. Pour les autres, le fait qu’à trois reprises, à une question très précise qui appelait simplement un « oui » ou un « non », il n’y ait pas eu de réponse est une réponse : oui, vous accepteriez de transmettre des données à la justice.
Vos entreprises se livrent à des activités de lobbying, de manière intensive et en toute transparence, notamment auprès de l’Union européenne. Adhérez-vous à la position de la Computer and Communications Industry Association (CCIA), dont vous êtes membres ? Dans un communiqué de presse de décembre 2025, elle appelait à opérer sans attendre une simplification digitale, laquelle vise, de notre point de vue, un affaiblissement ou une révision à la baisse des exigences du RGPD et l’AI Act. Les rendez-vous que vous prenez sont connus, mais nous aimerions savoir dans quel sens vous plaidez une fois la porte refermée.
M. Frédéric Geraud de Lescazes. Google est membre de la CCIA, organisation professionnelle qu’on qualifierait plutôt de « corps intermédiaire » en français. Ce syndicat comporte des groupes de travail thématiques, qui se réunissent pour établir une position commune concernant des projets de lois ou de réglementations. Chaque membre apporte sa contribution et, comme dans toute organisation professionnelle, c’est le plus souvent ceux qui s’engagent et qui travaillent le plus qui tiennent la plume. La position d’un syndicat professionnel reflète généralement celle de ses principaux membres. Pour dire les choses très simplement, la position de la CCIA reflète une partie des positions de Google.
Mme Corine de Bilbao. Nous considérons que le RGPD est une bonne réglementation ; nous avons d’ailleurs été l’une des premières entreprises à l’adopter, et nous l’avons même appliqué au niveau mondial. Nous nous conformons aux réglementations – nous ne pourrions pas opérer depuis quarante ans dans certains pays européens comme l’Allemagne, le Royaume-Uni ou la France sans nous y conformer. S’agissant de l’AI Act, nous attendons que sa mise en place soit achevée.
Nous avons démontré depuis de nombreuses années notre capacité à nous adapter aux réglementations. Ce qui nous importe, c’est qu’elles n’entrent pas en contradiction avec d’autres législations et que, du point de vue du business, elles soient lisibles et facilement applicables chez nos clients.
M. Arnaud David. Je ferai une réponse similaire. Il n’est pas question pour nous de soutenir une quelconque dérégulation. Nos positions reflètent aussi ce que nous disent les entreprises et nos clients en général. Il convient de faire en sorte que la conformité avec les réglementations repose sur des processus harmonisés en Europe. Je prendrai un exemple à propos d’un aspect qui fait actuellement l’objet de discussions dans le cadre de l’omnibus numérique : nous aimerions que le rapport d’évaluation des risques établi au titre du RGPD puisse servir de base au rapport d’évaluation directe demandé dans le cadre de l’AI Act. Il s’agit simplement d’éviter d’avoir à faire deux fois le même travail. Ce sont donc plutôt des considérations de bon sens qui nous guident ; cela ne va pas plus loin que ça.
M. le président Philippe Latombe. Me voilà rassuré !
Mme Cyrielle Chatelain, rapporteure. Vous respectez la loi, ce qui est normal. J’imagine que les sommes dépensées pour le lobbying ont aussi vocation à appeler l’attention sur les contraintes qu’implique le RGPD pour les entreprises du numérique.
Je suis ravie de vous entendre dire, madame de Bilbao, que le RGPD fonctionne bien. S’il ne s’agit que d’éviter des doublons dans les rapports, je vous garantis qu’il n’y aura pas de difficultés particulières. Ce qui nous inquiète davantage, c’est la modification de la définition des données personnelles. Lors de notre déplacement à Bruxelles, il y a quelques semaines, il nous a été indiqué que les propositions écrites, sans études préalables ni analyses extérieures, reprenaient plutôt les demandes conjointes des grands opérateurs que vous êtes, relayées notamment par vos syndicats ou vos corps intermédiaires. Si vous vous retrouvez globalement dans les positions défendues par la CCIA, on peut penser que vos souhaits vont au-delà d’une simplification de la rédaction des rapports.
J’aimerais vous interroger sur votre modèle économique. Dans un avis portant sur le fonctionnement concurrentiel de l’informatique en nuage, l’Autorité de la concurrence a relevé plusieurs problèmes : manque de transparence sur les tarifs ; crédits cloud très importants accordés aux start-up ; systèmes de licence rendant plus coûteuse l’utilisation de produits dans des environnements cloud concurrents, notamment pour Microsoft ; pour Amazon, mises à jour unilatérales de certains services faisant office de standard technique, auxquelles les autres acteurs ont accès avec un délai. Depuis la publication de cet avis, en 2023, vos pratiques ont-elles évolué ?
Google Cloud a déposé une plainte contre Microsoft auprès de la Commission européenne. Celle-ci a ensuite été retirée, non parce que les griefs n’étaient plus fondés, mais parce que la Commission européenne elle-même a voulu se saisir du sujet. Pourriez-vous nous expliquer les raisons pour lesquelles Google Cloud avait déposé plainte ? Où en sont les travaux de la Commission européenne sur ce sujet ?
Lors d’une audition précédente, le DSI d’une grande organisation nous a expliqué qu’il avait constaté une augmentation tarifaire de 20 % entre le nouveau et l’ancien contrat passé avec Microsoft, à périmètre identique. Il nous a précisé que Microsoft demandait expressément qu’il ne soit pas fait état de ces augmentations ; étant sous serment, il a été contraint de nous transmettre cette information, par souci de transparence. Pourquoi demander aux acteurs, notamment aux acteurs publics, de ne pas communiquer à ce sujet ? Qu’est-ce qui peut justifier une telle augmentation ?
Mme Corine de Bilbao. Pour ce qui est de la transparence des prix, nos prix de licences et de services cloud sont publiés sur un site que je pourrai vous indiquer. Ils sont calculés en dollars, puis convertis en euros pour l’Europe. Ce même site indique les remises consenties en fonction du volume. La transparence des prix est donc complète et accessible à tous nos clients, privés comme publics.
Quant aux augmentations de prix, elles existent, comme dans toute industrie, et sont liées à trois facteurs. Le premier est l’enrichissement des logiciels, des produits et des services, et pas seulement sur le plan de la sécurité. Le deuxième est lié, comme dans toute industrie, à l’augmentation des coûts de matériel, de personnel et d’investissement. Le troisième est l’évolution des taux de change. Nous sommes transparents sur les augmentations de prix. La dernière, qui a eu lieu en 2023, était de 11 %, en raison du taux de change entre l’euro et le dollar. Je précise qu’une fois les contrats signés, que ce soit pour trois ou cinq ans, les prix sont évidemment connus sur leur durée de validité – c’est ce que nous demandent nos clients. On a moins dit que de nouveaux taux de change ont entraîné, si ma mémoire est bonne, une baisse de prix de l’ordre de 7,6 % en février 2026. Je répète toutefois que nos prix sont finalisés dans des contrats et valables pour la durée de ceux-ci, que nos clients soient publics ou privés, étant précisé que, pour les clients publics, cela passe par des distributeurs et des partenaires.
J’en viens à votre troisième question, qui portait sur l’Autorité de la concurrence. Des discussions ont eu lieu en 2024, et un accord a été trouvé avec plusieurs fournisseurs de cloud, dont OVH et l’association CISPE, à propos de Windows Server. Je n’en ai pas les détails mais, cet accord ayant été trouvé, le sujet est clos. Il faudrait poser la question à Google, qui avait déposé une plainte avant de la retirer. Nous estimons, pour notre part, qu’il n’y avait pas de base juridique, mais je propose de laisser les représentants de Google répondre sur ce point spécifique.
Mme Cyrielle Chatelain, rapporteure. La mise à jour Windows 11 a donné lieu à tout un débat, parce qu’elle ne pouvait pas être installée sur certains matériels un peu anciens mais fonctionnels. Cette question se posera à nouveau. Windows 10 deviendra-t-il payant pour les personnes qui ne pourraient pas basculer vers Windows 11 ?
Mme Corine de Bilbao. Sur cette question technique, je laisse M. Philippe Limantour répondre.
M. Philippe Limantour, directeur technologie et cybersécurité de Microsoft France. La sécurité est notre principal souci. L’Anssi a déclaré qu’une « racine de confiance matérielle » de Windows 10 était vulnérable à des attaques, ce qui signifie que toute personne ayant accès à une machine équipée de cette ancienne technologie peut accéder aux données, quel que soit d’ailleurs le système d’exploitation – Linux, Windows ou autre – utilisé sur ce matériel. Nos systèmes d’exploitation ayant une durée de vie d’à peu près dix ans, souvent rallongée – celle de Windows 10 l’a été de trois ans –, nous ne pouvions pas nous permettre, au passage à Windows 11, d’aller contre l’avis de l’Anssi et d’autres autorités de sécurité. Une nouvelle puce, dénommée TPM 2.0, était nécessaire pour assurer la sécurité des données de nos clients.
Mme Cyrielle Chatelain, rapporteure. Alors, Windows 10 sera-t-il payant ?
M. Philippe Limantour. Des extensions de support pour la sécurité ont été proposées aux entreprises et aux particuliers qui restent en Windows 10, avec des extensions gratuites pour ces derniers. Les entreprises peuvent continuer d’utiliser ces matériels dans d’autres conditions si elles acceptent les risques de sécurité y afférents.
M. le président Philippe Latombe. Je suis heureux de noter que l’augmentation de tarifs de 2025 paie une partie de CrowdStrike.
M. Julien Lépine. Vous nous avez d’abord interrogés sur le manque de clarté des tarifs. Depuis la création d’AWS, notre catalogue de prix est complètement public et disponible en ligne pour l’ensemble de nos clients. C’est vraiment l’un des fondamentaux, en quelque sorte l’ADN d’Amazon, que le prix soit affiché publiquement et disponible sur un site internet. Comme chez tout commerçant, les prix baissent en fonction du volume acheté. Il y a eu 161 baisses de prix depuis la création de la plateforme : notre logique est donc plutôt de faire profiter nos clients, par des baisses de prix, des bénéfices que nous réalisons grâce à l’effet d’échelle.
Pour certains contrôleurs de gestion, un catalogue de prix où chaque service a un prix différent, certains étant facturés à la milliseconde, peut représenter une certaine complexité. Nous fournissons donc aussi un ensemble d’outils permettant de planifier, de décrire une architecture technique et d’obtenir une estimation du prix. Le but est que le client puisse faire un choix éclairé, sans engagement. Une fois que le client a commencé à travailler, il dispose d’outils de suivi qui lui donnent une vision du budget consommé et lui permettent de savoir si les dépenses dépassent le budget estimé. Nous avons donc vraiment travaillé sur ces points pour aider les clients, et sommes vraiment des avocats de la plus grande transparence possible sur le coût de nos services – je préfère ce mot à celui de « tarifs », auquel la géopolitique donne actuellement une signification un peu différente.
Vous évoquiez, en deuxième lieu, les crédits, qui ont effectivement donné lieu à un certain nombre d’analyses du point de vue de la concurrence. Les crédits sont un moyen, en particulier pour les PME, de venir essayer une plateforme, sans engagement. Dans les incubateurs, les start-up peuvent tester des crédits différents sur plusieurs plateformes, et plus de 80 % des entreprises recourent déjà au multicloud.
Une question qui nous était spécifiquement destinée portait sur les mises à jour unilatérales. Je ne connais pas en détail le cas précis qui a été évoqué, mais nous avons un certain nombre de réponses à vous apporter.
Si vous avez commencé à utiliser Amazon S3 – notre service de stockage Simple Storage Service, premier service sorti par AWS en mars 2006 – il y a vingt ans, vous pouvez continuer à l’utiliser de la même manière en 2026, avec exactement les mêmes appels, la seule différence concernant le niveau de sécurité. En 2006, en effet, les standards de sécurité du chiffrement n’étaient pas encore post-quantiques, car la question ne se posait pas. Ainsi, nous avons procédé à des mises à jour pour le chiffrement, mais le fondamental de l’API (interface de programmation d’application) reste le même.
Deuxième point important pour nous : les SDK, ou software development kits, qui permettent d’intégrer la plateforme AWS à une application ou à un développement logiciel, sont open source depuis leur création, auditables et téléchargeables. Nous avons travaillé avec des plateformes comme Terraform pour laisser le libre choix aux clients.
Je laisse Arnaud David vous parler des licences.
M. Arnaud David. Les pratiques déloyales en matière de licences de logiciels sont un problème pour nos clients, rapporté depuis déjà de nombreuses années, mais ce problème n’est pas lié au cloud. En soi, une licence de logiciel, c’est du code ; elle devrait donc être portable quel que soit l’environnement – sur site, dans le cloud ou ailleurs. Il faut également distinguer ces licences des environnements cloud, constitués d’une somme non seulement de logiciels, mais aussi de matériels, de réseaux et de dispositifs de sécurité qui s’exécutent dans un environnement spécifique. Mélanger ces deux réalités assez distinctes brouille le contexte et évite de mettre en lumière le problème des restrictions liées aux licences logicielles. Cela a été constaté par plusieurs organisations : outre l’Autorité de la concurrence, que vous avez citée, son homologue anglaise s’en est elle aussi saisie récemment, et le Cigref l’avait fait voilà quelques années également. Il s’agit donc d’un problème important, sur lequel il conviendrait effectivement d’agir.
Mme Cyrielle Chatelain, rapporteure. Les egress fees, autrement dit les frais pour des données sortantes, sont-ils toujours appliqués ? Si oui, à combien s’élèvent-ils ?
M. Arnaud David. Le principe est qu’AWS n’est pas au courant de l’utilisation que les clients font de ses services. Lorsqu’un client reprend ses données – ce qu’on appelle un « data transfer out » –, il peut le faire pour de nombreuses raisons, notamment parce qu’il souhaite quitter les services d’AWS, mais pas uniquement. Depuis l’origine, nous facturons cette utilisation de nos services ; en revanche, AWS ne facturait pas de frais de résiliation lorsque le client souhaitait quitter ses services. Nous avions donc instauré, de manière générale et hors cas de résiliation, des réductions en garantissant 100 gigaoctets par mois sans frais. Cette mesure s’appliquait depuis quelques années, et je crois qu’elle est d’ailleurs toujours applicable.
D’autres éléments sont venus s’y ajouter dans le cadre des discussions, notamment, de la réglementation Data Free Flow with Trust, puis du Data Act. Quelle que soit la raison de facturer l’utilisation d’un service, nous avons anticipé la réglementation entrée en vigueur en septembre 2025 et celle qui s’appliquera dans trois ans pour les frais de transfert, même s’il ne s’agissait pas de frais de résiliation, en permettant aux clients de quitter sans frais les services AWS s’ils le souhaitent et de recourir à leur gré à plusieurs solutions cloud en même temps – c’est ce qu’on appelle le multicloud –, au prix et en conformité avec la réglementation du Data Act.
Pour répondre à votre question, il n’y a donc pas de frais de sortie facturés.
M. Frédéric Geraud de Lescazes. Comme ceux de nos concurrents, nos prix sont publics et en ligne. Il y a un peu plus d’un an, l’Insee s’est rapproché de nous pour élaborer un indice de prix ; depuis lors, nous participons trimestriellement à la production de cette cohorte statistique en cours de mise en place. Comme vous pourrez le vérifier auprès de l’Insee, nos prix ne bougent pas depuis plusieurs trimestres. Du reste, lors de la crise énergétique, en 2022, nous n’avons pas augmenté nos prix, contrairement à certains de nos concurrents.
Comme vous l’a dit Sébastien Missoffe, c’est notre position de marché – de l’ordre de 10 % de parts de marché – qui guide notre stratégie. Nous avons donc fait clair et simple pour la partie relevant du Data Act, parce que nous voulons faire bouger le marché. Ainsi, nous avons été les premiers, par anticipation, à mettre fin aux coûts de sortie : lorsque le contrat avec le fournisseur cloud se termine et que le client doit migrer ses données en dehors pour qu’elles reviennent chez lui ou aillent chez un autre fournisseur, les frais ont été réduits à zéro. Nous avons beaucoup communiqué à l’époque et avons fait bouger les autres acteurs du secteur, qui ont été, dans les mois qui ont suivi, obligés de nous imiter.
Nous avons fait la même chose pour les egress fees facturés en cas de multicloud. Là encore, compte tenu de notre position de marché, nous sommes en faveur du multicloud. De fait, au-delà de l’aspect sécuritaire – il est conseillé de ne pas mettre tous ses œufs dans le même panier pour éviter de créer un seul point de rupture, un « single point of failure », sur le plan de la cybersécurité –, il est de notre intérêt d’offrir nos technologies. Nous avons donc réduit les frais à zéro. Là encore, nous étions les premiers à le faire, et nous avons emmené le marché. Nous essayons d’être différents pour attirer de nouveaux clients. C’est notre intérêt.
S’agissant des crédits cloud, je vous renvoie à une disposition de la loi Sren. Au cours des débats parlementaires, la Commission européenne a écrit par deux fois à la France pour lui expliquer que les dispositions qu’elle s’apprêtait à prendre en la matière étaient une surtransposition, puisque ces crédits n’étaient pas prévus dans le texte du Data Act, et qu’elles ne pourraient donc s’appliquer qu’aux acteurs facturant depuis la France. À cet égard aussi, donc, nous sommes différents : Google Cloud France SARL facture depuis la rue de Clichy, sous législation française, alors qu’à ma connaissance, AWS facture depuis le Luxembourg et Microsoft depuis l’Irlande. En somme, Google Cloud est donc le seul hyperscaler concerné.
En matière de coûts de sortie, nous sommes aussi signataires du code Swipo (Switching Cloud Providers and Porting Data), qui a été travaillé au niveau européen.
Quant à la plainte que nous avons retirée sur indication de la direction générale (DG) Concurrence de la Commission européenne, c’est pour nous une question de principe. Quel que soit l’acteur en cause, nous contestons la barrière que nous rencontrons et que rencontrent tous les acteurs sur ce marché.
M. le président Philippe Latombe. Est-ce à dire que si la DG Concurrence ne va pas au-delà de ce qu’elle fait actuellement, et que s’il n’y a pas de sanction ou de modification législative, vous pourriez reprendre votre plainte ?
M. Frédéric Geraud de Lescazes. La DG Concurrence nous a invités à retirer notre plainte, en nous indiquant que d’autres textes pourraient être le lieu approprié pour régler la question des licences juridiques déloyales.
M. le président Philippe Latombe. Mais si comme sœur Anne vous ne voyiez rien venir, reprendriez-vous votre plainte ?
M. Frédéric Geraud de Lescazes. Je ne sais pas répondre à votre question. Notre position est que ce combat est trop important pour que nous ne le continuions pas. J’aurais tendance à vous répondre que oui, à ce moment-là, nous remonterions au créneau… Mais nous espérons que certains textes aboutiront d’ici là pour régler la situation.
M. Aurélien Taché (LFI-NFP). Comme cela a été dit, l’État français et les Français hébergent une part croissante de leurs données sur vos infrastructures. Compte tenu des réponses que vous avez faites aux questions du président et de la rapporteure, je comprends qu’en cas d’injonction américaine de transmettre, au titre du Cloud Act ou du Fisa, les données des Français hébergées sur vos infrastructures, après la décision d’un juge, vous obtempéreriez. Vous n’avez pas répondu en disant que vous pourriez, dans ce cas, offrir aux Français une garantie juridiquement opposable – si je dis quelque chose de faux, merci de me contredire.
J’irai un peu plus loin dans la question. La plupart de vos entreprises ont financé la campagne de l’actuel président des États-Unis d’Amérique. Que se passerait-il en cas de conflit politique ou diplomatique majeur entre la France et ce pays ? Pouvez-vous garantir une continuité du service de vos entreprises dans ce cas précis ? La question paraît un peu surréaliste, mais je suis obligé de l’évoquer quand le président des États-Unis dit qu’il faut rebaptiser le golfe du Mexique en « golfe d’Amérique », puisque nous avons dans les Caraïbes des empreintes françaises, notamment les Antilles. Un conflit direct ou un conflit diplomatique majeur peut arriver – on le voit avec le juge Guillou qui, pour avoir fait appliquer le droit international, s’est vu couper ses moyens de paiement en application des lois extraterritoriales américaines. Comment réagiriez-vous à une injonction de l’administration américaine d’activer le kill switch et de ne plus assurer la continuité du service ? Quelles garanties pouvez-vous nous donner face à une telle hypothèse ? Quels sont les scénarios que vous avez documentés ? Étant des entreprises sérieuses disposant de moyens importants, vous avez certainement réfléchi à cette hypothèse…
M. Arnaud David. Pour ce qui est du contexte, nous fournissons des services aux organisations et aux entreprises, et avons donc été interrogés par nos clients à ce propos. Cette question est bien évidemment importante, mais elle occulte une réalité évoquée à plusieurs reprises : l’interdépendance, à de multiples niveaux, entre les États-Unis et l’Europe. AWS est une entreprise globale, qui a trente-neuf régions cloud dans le monde. Nous dépendons d’une chaîne de fournisseurs très variés dans de très nombreux pays, et nous investissons massivement dans des centres de données dans les pays où nous sommes présents, en France comme en Europe. Ce sont des investissements à long terme, qui nous engagent pour des durées de dix à quinze ans, voire plus. Le point fondamental est que nos clients comptent sur nous, comme vous le rappeliez, pour continuer à fournir les services en toutes circonstances.
Dans les cas où cette continuité de service serait menacée – de tels cas ne se sont, pour ce qui nous concerne, jamais réalisés –, nous prenons l’engagement ferme de mettre, en pratique, tout en œuvre pour continuer à fournir le service. Cet engagement, qui prendra probablement différentes formes en fonction de la situation, est très important.
Pour les clients qui souhaiteraient des garanties supplémentaires, nous avons lancé tout récemment, en janvier, comme nous l’avons rappelé dans nos propos liminaires, le cloud souverain européen, infrastructure dont les premiers centres de données sont basés en Allemagne – mais nous en avons annoncé d’autres dans d’autres pays européens – et qui se veut être un nouveau cloud pour l’Europe. Dans ce cadre, les infrastructures, le personnel et le management sont en Europe.
Cette infrastructure bénéficie aussi d’un réplicat du code source, ce qui signifie qu’elle n’a pas de dépendance critique vis-à-vis de nos autres infrastructures, en particulier aux États-Unis. Dans le cas d’une déconnexion mondiale de l’Europe, il y aurait tout ce qui est nécessaire pour continuer à opérer le service en Europe – c’est là un point fondamental.
J’ajouterai deux éléments supplémentaires. Du point de vue contractuel, pour les clients de ce nouveau cloud pour l’Europe, nous prenons l’engagement ferme que, si nous devions mettre fin à tout ou partie des services fournis par celui-ci, nous ne pourrions le faire qu’avec un préavis de douze mois, ce qui laisse de la visibilité aux entreprises.
Enfin, un détail qui ne remet pas en cause la question que vous venez de poser, mais qui a son importance : une étude publiée en février par le ministère néerlandais de la justice a analysé ce nouveau cloud au regard d’événements qui pourraient conduire à une rupture de continuité, et a qualifié ces événements d’improbables. Je ne veux pas dire que cela n’arrivera jamais, mais je tenais à signaler cet élément à votre attention.
M. le président Philippe Latombe. Le juge Guillou peut-il bénéficier des services d’AWS ? Outre la livraison de colis par Amazon, a-t-il accès à votre suite et à du stockage ?
M. Arnaud David. Je ne peux pas répondre à votre question, parce que nos clients sont principalement des entreprises. Or je ne sais pas si le juge Guillou a une entreprise qui souhaiterait utiliser les services d’AWS…
M. le président Philippe Latombe. On va lui demander de créer une entreprise unipersonnelle à responsabilité limitée (EURL) en France, qui pourra peut-être utiliser les services d’AWS !
M. Frédéric Geraud de Lescazes. Le système américain de financement électoral est très différent du nôtre. Ce financement passe principalement par les employés de l’entreprise regroupés dans ce qu’on appelle, je crois, des political action committees (PAC). C’est un processus que je ne connais pas très bien. Puisque le système américain est bipartisan, il existe un groupe républicain et un groupe démocrate, et nos employés financent par ce biais les campagnes électorales tant au niveau des États qu’au niveau fédéral, comme dans toutes les entreprises présentes sur le sol américain. Ce n’est pas plutôt l’un ou plutôt l’autre, mais les deux. Typiquement, la Californie est majoritairement démocrate, mais ce n’est pas le cas d’autres États. Ces choses évoluent dans le temps. J’ai toujours entendu parler du système bipartisan, mais il existe d’autres partis politiques aux États-Unis ; au vu du nombre de nos employés, il existe peut-être aussi un PAC pour ceux-là.
Pour ce qui est du kill switch, je rappelle que, dans le discours par lequel il lançait, en 2021, la doctrine « Cloud au centre », Bruno Le Maire a pris l’exemple du nucléaire français, soulignant notamment que dans les années 1950, pendant le mandat du général de Gaulle, ou du moins à l’époque d’une « certaine idée de la France », EDF, qui avait développé sa propre technologie de nucléaire civil, avait fait le choix conscient d’acheter des licences américaines de l’entreprise Westinghouse. Aujourd’hui, en 2026, l’ensemble du parc nucléaire civil français, hors EPR de nouvelle génération, tourne encore sur des licences Westinghouse. La question du kill switch est donc majeure et fondamentale : pourrons-nous allumer la lumière demain matin ?
Pour ce qui nous concerne – et c’est ce qui nous place peut-être dans une position plus confortable que nos concurrents –, notre solution « dans une bulle d’air », que j’ai déjà évoquée, est complètement déconnectée. Elle n’est donc pas déconnectable !
Je veux aussi citer les travaux liés au SecNumCloud. L’Anssi, qui travaille sérieusement, n’a pas attendu tel type de mouvement politique dans tel pays pour prévoir, dès le début de 2016, l’obligation d’un plan de réversibilité. La question de savoir comment continuer si l’on n’a plus accès à ces technologies fait partie intégrante du SecNumCloud. Outre notre offre préexistante, Google Cloud Platform, totalement déconnectée, vous pouvez donc aussi accéder à des technologies qualifiées SecNumCloud, localisées dans la filiale de Thales dénommée S3NS. En cas de kill switch, rien ne serait simple, et toute migration serait fort complexe, mais ces deux solutions existent.
Pour ce qui est des services de Google Cloud Platform en direct, nous avons pris l’engagement, en réponse aux craintes qui se sont exprimées – nous ne sommes pas aveugles aux tumultes du monde –, de fournir à nos clients, en cas d’interruption de nos services, l’accès à notre code pour qu’ils puissent, s’ils disposent des ingénieurs nécessaires, assurer la continuité du service. Ce ne sera pas simple, mais c’est notre engagement.
M. le président Philippe Latombe. Je vous poserai la même question qu’à AWS : avez-vous appliqué au juge Guillou la réglementation américaine, et lui avez-vous coupé l’accès à toute solution Google ?
M. Frédéric Geraud de Lescazes. En l’occurrence, il s’agit plutôt du compte mail. Nous offrons à tous nos utilisateurs, qu’ils soient ou non juges à la CPI, la possibilité de récupérer leurs données dans un format utilisable et interopérable pour qu’ils puissent migrer vers une autre solution, car nos technologies sont basées sur de l’open source. Si la loi le permet, nous prévenons l’utilisateur et lui fournissons le pas-à-pas pour migrer ses données. Si nous disposons des précisions suffisantes – par exemple, dans le cas d’une décision judiciaire –, nous lui indiquons à quelle date il doit effectuer telle action. Si la loi ne le permet pas, nous respectons l’État de droit, et nous appliquons la loi.
M. le président Philippe Latombe. Ce qui veut dire, en l’état actuel des choses, que le juge Guillou ne pourrait pas ouvrir un compte Gmail ni utiliser la suite de Google s’il le demandait, même à titre particulier.
M. Frédéric Geraud de Lescazes. Tout à fait.
Mme Corine de Bilbao. La probabilité d’un kill switch est extrêmement faible, voire inexistante. Microsoft est une entreprise globale, qui opère dans 180 pays et s’est engagée à augmenter de 40 % ses centres de données en Europe d’ici à 2027. Au vu du montant de nos investissements, il serait suicidaire d’appliquer un kill switch. L’entreprise n’est pas le gouvernement américain.
Cela dit, cette préoccupation arrive chez nos clients, et nous devons répondre à leurs questions. Nous le faisons de plusieurs manières. D’abord, sur le plan contractuel, nous avons pris des engagements de résilience envers nos clients du secteur public, mais aussi des services et infrastructures critiques au niveau européen. Nous avons également un conseil d’administration avec des Européens pour les data centers. À cela s’ajoutent des engagements techniques, avec une panoplie de possibilités en fonction de la localisation des clients. Je propose que Philippe Limantour vous décrive ces engagements techniques qui permettent aux clients de se protéger d’un kill switch.
M. le président Philippe Latombe. Cela signifie donc qu’il n’y a pas eu de kill switch de la part de Microsoft pour une entreprise indienne, une université chinoise, la CPI et, éventuellement, certains de ses juges, parce que le kill switch n’existe pas ?
Mme Corine de Bilbao. Pour ce qui concerne notamment l’entreprise indienne, je n’ai pas d’informations, car ce n’est pas dans ma zone de travail, mais nous vous en communiquerons. En revanche, pour ce qui concerne la CPI, Microsoft n’a pas coupé les services. C’est tout ce que je peux vous dire. Si vous avez besoin de plus d’informations sur cette question, qui ne relève pas de mon champ de compétence, nous vous ferons parvenir une note.
M. Philippe Limantour. Concernant la résilience, il existe effectivement pour nos clients plusieurs moyens de se prémunir d’un kill switch et d’assurer la continuité de l’activité.
Il est tout d’abord possible d’utiliser des mécaniques complètement déconnectées, que nous proposons nous aussi. Vous pouvez en effet installer dans vos propres centres de données une solution, Azure Local, qui permet d’être entièrement déconnecté de la plateforme Microsoft. Le matériel correspondant à cette solution est acheté auprès de revendeurs ; le client, public ou privé, en est donc entièrement propriétaire. Il peut également faire tourner sur ce matériel des logiciels de collaboration ou de partage SharePoint – c’est la solution Microsoft 365 local.
Il existe aussi des licences dites on-premise (sur site), où les données ne sont pas dans le cloud.
Le troisième moyen de se prémunir d’un kill switch passe également par SecNumCloud : l’entreprise Bleu a des plans de résilience et est complètement autonome pour servir ses clients, leur apporter un support et les facturer pour continuer les activités sur base de technologie Microsoft. Il y a une séparation complète entre l’opérateur et le fournisseur de technologie : nous fournissons la technologie à Bleu, qui est complètement autonome de Microsoft pour l’opérer.
M. le président Philippe Latombe. Quand Bleu sera arrivé à l’Assemblée…
M. Philippe Limantour. Pardon, mais Bleu est déjà là. Il faudrait dire : « quand Bleu aura la qualification SecNumCloud ».
M. le président Philippe Latombe. Vous avez un peu anticipé…
Madame de Bilbao, avec les réponses que vous nous donnerez à propos de l’entreprise indienne, pourriez-vous aussi nous dire quels sont les services auxquels le juge Guillou pourrait avoir accès ? Nous lui transmettrons ces éléments, ce qui lui permettra éventuellement de trouver des solutions. Je ne dis pas cela méchamment, mais si vous avez des solutions, nous sommes preneurs…
M. Nicolas Bonnet (EcoS). Après cette promenade dans les nuages à travers le cloud, je vais essayer de nous ramener un peu sur terre car, derrière la dématérialisation, il y a bien du matériel informatique. Vous n’êtes pas sans savoir – et vous l’avez d’ailleurs évoqué – que les appels de puissance et de stockage sont de plus en plus importants. Vous souhaitez développer les data centers en Europe, et sans doute aussi ailleurs. Tout cela a un impact environnemental grandissant, puisque cela représente déjà 4,4 % de l’empreinte carbone de la France, du moins pour le numérique ; selon les prévisions de l’Autorité de régulation des communications électroniques, des postes et de la distribution de la presse (Arcep) ou de l’Agence de la transition écologique (Ademe), le tendanciel, à l’horizon 2030, serait un triplement de l’empreinte carbone et un doublement de l’empreinte énergétique, alors qu’il faudrait au contraire diminuer fortement l’empreinte carbone pour respecter nos engagements climatiques.
Quelles actions entreprenez-vous pour que le numérique et l’IA, qui consomme une grande partie de la puissance de stockage et de calcul dans ce domaine, soient plus sobres en énergie et en ressources ? Avez-vous envisagé de vous appliquer la démarche qu’a engagée récemment Mistral, en travaillant avec l’Ademe sur une analyse du cycle de vie pour essayer d’objectiver davantage les efforts que chacun fait – ou ne fait pas – pour diminuer son empreinte carbone et sa consommation d’énergie ?
Si j’ai bien compris, vous représentez plutôt la partie cloud de vos entreprises : vous n’êtes donc a priori pas censés savoir ce que font vos clients. Pourriez-vous tout de même nous dire, du point de vue macro, quelle part des services que vous hébergez représentent respectivement, par exemple, les usages de services mail, d’IA générative accessible au grand public et d’IA appliquée à la recherche ? Quelqu’un a évoqué tout à l’heure la recherche sur le cancer, que nous considérons tous comme éminemment importante, mais je ne suis pas certain que, par rapport à la consommation de ressources et d’énergie de l’IA générative, de l’IA au sens large ou du streaming vidéo, sa part soit la plus grande. Pouvez-vous donc nous dire comment sont utilisées les puissances de calcul et de stockage dont vous disposez ?
Mme Cyrielle Chatelain, rapporteure. De combien de data centers êtes-vous les usagers uniques, que vous les possédiez déjà ou que vous en prévoyiez le développement ? Lorsque vous êtes en colocation, quel est votre pourcentage d’utilisation ?
Par ailleurs, s’agissant des projets que vous envisagez de développer en France, en propre ou en tant qu’actionnaires, quelle est la puissance énergétique de raccordement actuelle et quelle est la puissance demandée ?
M. Frédéric Geraud de Lescazes. Mistral n’a pas été le premier acteur du secteur à effectuer une analyse du cycle de vie, qui a été mondialement saluée. Quelques mois avant, Google avait analysé, étape par étape, la consommation énergétique de son modèle Gemini. La méthodologie utilisée a été rendue publique, en open source, afin de contribuer aux travaux mondiaux sur ces questions.
Google entretient une relation particulière avec la science : nous sommes nés d’un article de recherche publié en 1998, qui avait pour but de classer l’information disponible sur le web pour la rendre plus disponible, sans considération mercantile. Notre moteur de recherche est issu de la R&D. Au cours de deux dernières années, trois de nos collègues ont reçu un prix Nobel. Le plus récent est français : Michel Devoret a reçu le prix Nobel de physique pour ses travaux sur le quantique. Notre éminent collègue dirige actuellement le département d’intelligence artificielle quantique de l’université de Californie, à Santa Barbara. Ses travaux de recherche fondamentale, menés dans les années 1980, ont été mis en production et ont débouché sur la fabrication d’une puce dénommée Willow – l’une des premières puces quantiques. Je le disais, la science est importante pour Google.
Notre forge à modèles d’intelligence artificielle, Google DeepMind, est installée à Londres. Son directeur général a reçu l’année dernière, avec un autre collègue et un chercheur d’un laboratoire britannique, le prix Nobel de chimie pour le développement d’une base de données nommée AlphaFold, qui a permis à des chercheurs germano-turcs de trouver un vaccin contre le covid. Cette base de données permet de prédire la forme d’une protéine parmi un total de 200 millions de formes. Plus de 65 000 scientifiques français y ont gratuitement accès chaque jour. Notre moteur, c’est de faire avancer la science. C’est aussi ce qui a prévalu dans notre décision de partager notre méthodologie d’analyse de la consommation énergétique liée aux usages de l’IA.
Sur le territoire français, Google Cloud n’est propriétaire d’aucune infrastructure ni d’aucun data center. Notre région Cloud Paris correspond à trois lieux de colocation chez des hébergeurs classiques, que je ne citerai pas.
Nous avons cependant des projets de développement d’infrastructures en France. Celui situé à Ozans, dans la communauté d’agglomération de Châteauroux Métropole, est public. Nous avons signé la promesse de vente et terminé les études techniques relatives au terrain, qui est majoritairement karstique. La majorité des études environnementales sont également finalisées. Nous avons découvert la présence d’une population de crapauds persillés, des batraciens plutôt rares ; un bureau d’études réfléchit déjà à la meilleure manière de traiter cette question.
Le comité de pilotage de ce projet de centre de données de Google a tenu sa première réunion le 5 février dernier, en présence de l’ensemble des élus locaux – du département et de la région – et de représentants de l’État. Il est coprésidé par le préfet de l’Indre, qui vient de changer, et le président de Châteauroux Métropole, Gil Avérous. Des infrastructures électriques devant être développées dans le cadre de ce projet, des représentants d’Enedis et de RTE y participent également. Nous avons choisi de mobiliser la Commission nationale du débat public (CNDP) ; trois garants ont été nommés, et les premières réunions auront probablement lieu à la rentrée prochaine.
Nous avons présenté au comité de pilotage l’intégralité de ce qui n’est qu’un projet – nous ne sommes pas pleinement propriétaires du terrain et n’avons pas encore obtenu de permis de construire. Le préfet a demandé à avoir la haute main sur ce projet industriel ; de manière générale, les services de l’État apportent un soutien appuyé.
Je propose de demander aux deux coprésidents du comité de pilotage de vous inviter à sa prochaine réunion, afin que vous ayez connaissance de toutes ces informations.
Mme Cyrielle Chatelain, rapporteure. La puissance énergétique est un enjeu essentiel, voire stratégique, pour le développement des data centers. De quelle puissance énergétique aurez-vous besoin pour alimenter cet immense projet – de 190 hectares, je crois ?
M. Frédéric Geraud de Lescazes. La surface est précisément de 195 hectares.
Nous nous sommes engagés auprès de la CNDP à réserver à la population berrichonne la primeur des informations relatives à ce projet. C’est pourquoi je souhaite vous inviter aux réunions de son comité de pilotage.
La préfecture nous a demandé de ne pas prendre directement contact avec les associations locales, notamment environnementales, avant que se tiennent les rencontres qu’elle organisera ; il en va de même des rencontres avec les concessionnaires RTE et Enedis, ainsi qu’avec toutes les autres parties prenantes. Je souhaite vous embarquer dans cette aventure, parce que nous avons beaucoup à apprendre de vous.
Mme Cyrielle Chatelain, rapporteure. Je viendrai avec plaisir.
M. Julien Lépine. Monsieur Bonnet, vous avez parlé de l’impact environnemental du cloud et des besoins qui en résultent. Nous avons beaucoup parlé des logiciels, mais le cloud est aussi un métier d’opération et de logistique. J’en profite pour remercier nos équipes qui travaillent au quotidien dans les data centers ; ils font tourner les infrastructures vingt-quatre heures sur vingt-quatre et sept jours sur sept pour servir nos clients.
Chez Amazon, nous avons un modèle mental qui est sans doute assez partagé : nous considérons le cloud comme le transport en commun de l’infrastructure. Les clouds ont besoin de plus d’infrastructures et plus de présence. Pour nous, l’efficacité énergétique est non seulement un impératif éthique important pour nos équipes, mais aussi un enjeu commercial. Un data center de type cloud moderne comme ceux que nous déployons est jusqu’à 4,1 fois plus efficace qu’un data center traditionnel. Tout un pan des travaux d’extension du numérique porte sur la modernisation des infrastructures.
Lors d’une audition que vous avez menée hier a été évoquée l’importante amélioration du nombre d’opérations de calcul par watt utilisé dans les data centers. Le PUE (power usage effectiveness, ou indicateur d’efficacité énergétique) est une norme internationale permettant de calculer cette amélioration : un data center traditionnel obtient un résultat légèrement supérieur à 1,6 PUE, ce qui signifie qu’il faut utiliser 1,6 watt d’énergie pour fournir 1 watt d’infrastructure ; AWS obtient un résultat de 1,15 PUE en moyenne mondiale et de 1,04 PUE en Europe. Nous dégageons donc un gain significatif.
Depuis de nombreuses années, nous travaillons également à fournir des infrastructures et des processeurs moins gourmands en énergie. Nous avons développé une puce, nommée Graviton, qui permet des gains d’énergie allant jusqu’à 60 % par rapport à une puce traditionnelle. Il est pour nous primordial de limiter le plus possible notre impact environnemental dans les infrastructures et les investissements.
AWS s’était engagée à produire une énergie 100 % renouvelable pour ses infrastructures de cloud en 2030 ; nous avons atteint cet objectif en 2023, avec sept ans d’avance. Nous nous sommes également engagés à atteindre la neutralité carbone en 2040, soit dix ans plus tôt que ce que prévoit l’accord de Paris.
Les modèles d’intelligence artificielle s’organisent selon deux parties : l’entraînement et l’inférence. Au cours des premières années de développement, la première était la plus consommée par les entreprises, mais la généralisation des agents conversationnels a rendu la deuxième plus intéressante et plus utilisée par les entreprises. Comme nous le faisons depuis vingt ans pour les infrastructures traditionnelles, nous avons développé des infrastructures spécifiques afin d’optimiser leur consommation énergétique. Notre objectif est d’avoir la plus grande capacité de calcul pour la plus faible consommation de watts.
À ce jour, AWS opère en France quinze data centers en colocation et aucun en propre. Nous travaillons avec plusieurs entreprises françaises, contribuant ainsi à leur développement.
Mme Corine de Bilbao. Microsoft a pris de nombreux engagements environnementaux, dont celui d’être « carbone négatif » d’ici à 2030. Depuis la fin de l’année dernière, tous nos data centers sont alimentés par des énergies renouvelables, ce qui contribue beaucoup au développement de cette filière et notamment à ses acteurs français, avec lesquels nous avons développé une vingtaine de projets. Dans le monde, Microsoft dispose de 40 gigawatts de power purchase agreements, c’est-à-dire de contrats à long terme d’énergie renouvelable.
Nos engagements environnementaux portent également sur notre consommation d’eau. Nos nouveaux data centers bénéficient d’un approvisionnement en eau en circuit fermé. De plus, depuis fin 2024, 90 % des déchets des serveurs sont recyclés dans l’un de nos huit centres de recyclage, dont l’un est basé à Amsterdam.
S’agissant des data centers, nous fonctionnons selon un système de leasing dans les trois régions où sont installés nos serveurs : Paris, Marseille et Petit-Landau, dans l’est de la France, où nous nous sommes engagés, dans le cadre du sommet Choose France, à créer un data center. Ce site, d’environ 35 hectares, a fait l’objet de présentations publiques – je me suis moi-même rendue à Mulhouse en novembre dernier.
La construction d’un data center prend du temps ; en mobilisant une quarantaine de métiers, elle s’inscrit dans un écosystème local. Sa maintenance demande ensuite l’intervention de vingt à vingt-cinq métiers, contribuant ainsi à l’attractivité du territoire.
M. Philippe Limantour. Nos clients ont tous un modèle de consommation énergétique différent. Le premier enjeu en la matière étant la transparence, nous leur fournissons des tableaux de bord de suivi de leur consommation, notamment carbone, relatifs aux services qu’ils utilisent. Nous travaillons régulièrement avec eux pour déterminer comment améliorer leur consommation ; il s’agit de trouver l’équilibre entre l’innovation et la productivité. De nombreux protocoles sont en libre accès pour accompagner cette évolution, y compris au premier niveau, car cela commence souvent par le développement de logiciels plus frugaux.
En matière de consommation, nous faisons beaucoup de R&D ; notre rapport de puissance est d’environ 1,16 au niveau mondial. Les dernières générations de data centers fonctionnent avec un circuit fermé d’approvisionnement en eau.
Nous menons de nombreux travaux, notamment concernant l’intelligence artificielle. Nous avons développé des puces pour certaines phases de développement particulièrement consommatrices, équipées de mécanismes de refroidissement innovants : plutôt que d’installer un radiateur sur le processeur, qui est organisé en couches superposées, des micro-canaux sont intégrés à l’intérieur même du processeur. Grâce au liquide circulant ainsi en son sein, celui-ci diffuse moins de chaleur et nécessite moins de refroidissement.
Nous avons également consacré de nombreux travaux à l’allongement de la durée de vie, non seulement des postes, mais aussi des serveurs et de l’ensemble des systèmes. En faisant ce que l’on appelle de la ségrégation, nous sommes capables de décomposer un serveur traditionnel et de regrouper entre eux différents équipements – les systèmes de stockage d’un côté, les puces graphiques de l’autre – pour lesquels les températures et les hygrométries doivent être maintenues à des niveaux différents. Plutôt que d’appliquer uniformément les niveaux correspondant aux équipements les plus exigeants, les adapter ainsi permet d’augmenter la durée de vie de tous les équipements et de réduire la consommation de matériaux et de terres rares – l’impact environnemental se mesure aussi en amont.
Une expérimentation est en cours concernant le bâti des data centers : des cloisons en bois remplacent les murs en béton. De plus, nous utilisons l’intelligence artificielle, avec des entreprises françaises, pour améliorer l’impact environnemental – en recourant à du béton moins carboné, par exemple – et découvrir de nouveaux procédés de fabrication. Nous aidons notamment nos clients à réduire leur consommation d’eau et d’énergie dans leurs processus de fabrication industrielle – dans l’utilisation de fours, notamment.
Alors que les chercheurs essayaient de trouver une solution depuis une quinzaine d’années, l’intelligence artificielle nous a aidés à créer, en quelques semaines, un liquide de refroidissement pour les data centers ne contenant pas de PFAS (substances per- ou polyfluoroalkylées). Nous avons aussi eu recours à l’IA pour aider un client à créer une batterie solide contenant 70 % de lithium de moins que les batteries traditionnelles, tout en étant plus performante.
Enfin, depuis le début, l’ensemble de la chaîne matérielle de Microsoft est diffusée en libre accès, dans le cadre de l’Open Compute Project. Les spécifications de tous nos serveurs, depuis le silicium jusqu’aux couches les plus hautes, sont en libre accès. Notre investissement dans la R&D est ainsi mis à la disposition de l’ensemble de la communauté, qui bénéficie des innovations. Toutes ces actions contribuent à améliorer l’impact environnemental.
M. le président Philippe Latombe. Le temps file, et nous n’aurons pas le temps d’aborder tous les sujets. Je vous remercie donc de bien vouloir nous transmettre par écrit vos réponses au questionnaire, ainsi que toute contribution susceptible d’éclairer nos travaux.
Nous n’avons pas parlé de Nitro, conçu par AWS, et nous serions intéressés par une note détaillée à son sujet. De même, nous aimerions savoir où sont stockées et comment fonctionnent les clés de chiffrement de Google et de Microsoft.
En matière de cloud souverain, Google et Microsoft ont développé des solutions avec des entreprises françaises, mais le modèle d’AWS est totalement différent : vous avez annoncé un cloud AWS souverain et nous aimerions avoir des informations écrites à ce sujet, afin d’écarter tout soupçon de « souverain-washing ». Quid du kill switch si les États-Unis vous demandaient de cesser de fournir vos services ? La nationalisation de cette société de cloud AWS souverain – à tout le moins celle des murs et des infrastructures – est-elle prévue dans les contrats ? Comment tout cela fonctionnera-t-il en pratique, au cas – improbable selon Microsoft – où surviendrait un kill switch généralisé ?
Mme Cyrielle Chatelain, rapporteure. Pour rester sur le sujet du cloud AWS souverain, la question du président sur la nationalisation des murs se pose également s’agissant des contrats, car les salariés, basés en Europe, signent un contrat de travail avec AWS. Je vous remercie d’intégrer cette dimension dans la note juridique que vous nous ferez parvenir, afin que nous ayons connaissance de l’ensemble de la chaîne de décision.
Nous avons beaucoup parlé de données chiffrées. Toutes les données que vous stockez – les échanges d’e-mails, les Google docs, etc. – sont-elles chiffrées ? Dans l’affirmative, par qui le sont-elles ? Qui possède la clé de chiffrement ? Les équipes françaises et européennes des infrastructures souveraines dites hybrides – S3NS ou Bleu – ont-elles accès au code ?
Quelle est la fréquence des mises à jour pour les clouds de ce type ? Sont-elles effectuées par vos équipes, qui prennent la main sur l’infrastructure, ou envoyez-vous des éléments de code aux équipes françaises, qui les installent ? Si une mise à jour n’est pas effectuée, combien de temps faut-il pour qu’une éventuelle faille soit identifiée et exploitée dans le cadre d’une cyberattaque ? L’Anssi estime qu’il faut en moyenne cinq jours ; d’autres professionnels nous ont parlé de vingt-quatre heures.
M. le président Philippe Latombe. Dans les notes que vous nous transmettrez, nous voudrions également que vous distinguiez le chiffrement au repos et celui en traitement, qui sont très différents. Nous serions intéressés par vos solutions de chiffrement homomorphiques, si vous en utilisez.
M. Frédéric Geraud de Lescazes. Thales dit publiquement qu’il a accès au code ; l’Anssi vous l’a confirmé, et je vous le confirme également. Dans le cas contraire, nous n’aurions pas atteint le niveau de confiance nécessaire pour obtenir la certification SecNumCloud.
S’agissant des mises à jour, nous utilisons une zone de quarantaine, c’est-à-dire un serveur sécurisé sur lequel Google dépose soit une mise à jour, soit un nouveau service. En effet, comme l’a annoncé Thales, des services vont se surajouter, car la gamme d’offres va s’enrichir progressivement, notamment avant la fin de l’année avec toute la partie intelligence artificielle de Google Cloud Platform. Une fois que Google Cloud a effectué ce dépôt, nous ne savons pas ce qui se passe, car nous tenir à distance est le principe même de SecNumCloud. Nous n’avons pas le droit d’entrer, ni même de sonner, dans cette maison dont nous détenons pourtant 5 % ; avant d’accepter notre participation, nous avons été mis à nu et examinés sous toutes les coutures…
Mme Cyrielle Chatelain, rapporteure. Vous devez y trouver un intérêt, j’imagine !
M. Frédéric Geraud de Lescazes. Oui. L’intérêt, c’est que nous sommes le seul hyperscaler en mesure de dire à ses clients : « Vous voulez une certification SecNumCloud ? Ce ne sera pas avec nous, mais nous savons faire, avec les mêmes architectures et les mêmes logiciels. » Les clients peuvent ensuite déterminer la sensibilité de leurs données et répartir en temps réel la charge de travail à des équipes d’ingénieurs qui maîtrisent le sujet et qui travaillent avec la même console d’administration. C’est là que réside la puissance du modèle S3NS : chaque client peut modifier le niveau de sensibilité de ses données. Ensuite, Thales procède à son expertise.
Comme l’Anssi vous l’a dit lors de son audition, les mises à jour sont continues – plus il y a de services, plus il y a de mises à jour. De même que l’on parle d’un continuum de cyberattaques, il existe un continuum de mises à jour. Thales a dimensionné ses équipes d’ingénieurs pour faire face à cet enjeu. Combien d’acteurs disposent d’équipes d’ingénieurs suffisamment expérimentées et nombreuses pour endosser cette charge de travail ? Ce faisant, Thales fait croître sa courbe d’apprentissage ; il voudra probablement suivre d’autres envies.
Dans le modèle S3NS, Thales a placé autour de toutes nos solutions des surcouches de sécurité, auxquelles nous n’avons pas accès. Enfin, il a pris publiquement l’engagement de maintenir le modèle S3NS pendant douze mois en cas de problème de mise à jour.
Mme Cyrielle Chatelain, rapporteure. Nous avons entendu plusieurs témoignages concernant les engagements de Thales.
Vous n’avez pas répondu à ma question : combien de temps faut-il pour qu’une éventuelle faille de sécurité soit identifiée et exploitée ?
M. Frédéric Geraud de Lescazes. Il existe différents types de vulnérabilités. Celles qu’on appelle « zero day » nécessitent une réponse très rapide. Lorsque les équipes de Google découvrent une telle faille dans nos solutions ou nos services, elles apposent un patch et le placent dans la zone de quarantaine. Ensuite, Thales décide seul de la mise en production de la mise à jour, éventuellement en mobilisant davantage d’ingénieurs pour l’accélérer s’il considère que réparer cette faille est crucial. Nous n’avons pas la main sur cette décision.
Mme Cyrielle Chatelain, rapporteure. Je suppose qu’une faille zero day implique un risque immédiat pour la continuité du service.
M. Frédéric Geraud de Lescazes. Tout à fait.
Mme Corine de Bilbao. Je ne voudrais pas que cette commission reste sur l’impression qu’il n’y a pas de concurrence. Cette concurrence est forte, tant concernant le SecNumCloud que le cloud public, même si Google se positionne en tant que challenger.
Cette concurrence est saine et Bleu y contribue, avec un modèle un peu différent, dépourvu de liens capitalistiques. Du reste, Bleu est le seul acteur à proposer à la fois le cloud et la suite collaborative Office.
M. Philippe Limantour. Depuis l’origine des développements de Microsoft, 100 % des données sont systématiquement chiffrées, qu’elles soient au repos ou en transit.
Les clés de chiffrement font l’objet d’une hiérarchie. Au sommet se trouve la possibilité pour le client de gérer sa propre clé, dont il est le seul détenteur – s’il perd sa clé, il perd ses données. Les clés peuvent être stockées dans un coffre muni d’un mécanisme de calcul confidentiel, provenant de l’un de nos trois fournisseurs ; ces mécanismes nous empêchent physiquement et techniquement d’accéder à la clé. Personne, chez Microsoft, n’a accès ni aux données ni aux plans de données : des mécanismes d’isolation systématique sont installés dans tous nos serveurs.
Le calcul confidentiel a été inventé par les laboratoires de recherche de Microsoft en 2014. Nous avons des services opérationnels dans Azure depuis 2017 ; ils ne s’appuient pas sur un chiffrement homomorphique, mais sur une racine de confiance matérielle. Depuis 2017-2018, l’ensemble des spécifications – tous nos codes d’attestation et de signature associés à ces services – sont placées dans un consortium de calcul confidentiel open source.
Au-delà du transit et du repos, l’ensemble des mécanismes de traitement sont chiffrés, protégeant ainsi les codes logiciels de nos clients – la propriété intellectuelle et l’ensemble des traitements. Seul le bus de traitement du processeur a accès à la donnée en clair.
Un mécanisme protège la chaîne d’approvisionnement des attaques : des vérifications sont faites avant de libérer la clé et de donner accès aux traitements ; si la version du logiciel ou du firmware du client n’est pas celle qui est prévue, le système se bloque. Un système de cloud est complexe : les deux tiers de nos services sont basés sur des logiciels open source.
S’agissant des mises à jour, les attaquants sont de plus en plus efficaces : les vitesses d’exploitation des vulnérabilités sont variables, mais de plus en plus rapides. Ces attaques sont de plus en plus complexes et nécessitent une organisation en « petits pas » : plutôt qu’une porte grande ouverte, ce sont plusieurs éléments qui doivent être activés. Avant de recourir à des mises à jour, il existe des mécanismes de défense en profondeur permettant de bloquer l’un des maillons d’une chaîne de dix, quinze ou vingt petits pas, pour bloquer les attaques. Ainsi, ce n’est pas parce qu’on trouve une vulnérabilité dans un code qu’elle est exploitable. Cette chaîne d’actions complexe est défendable sans qu’il soit nécessaire de procéder à la mise à jour du logiciel.
Je ne dispose pas des détails de l’implémentation de Bleu. En l’absence de mise à jour – ce qui est le cas dans de nombreux data centers traditionnels – les systèmes ne s’arrêtent pas du jour au lendemain. Les délais avant que les risques deviennent suffisamment importants se compteraient en semestres.
Mme Cyrielle Chatelain, rapporteure. Vous avez parlé du sommet de la hiérarchie des clés de chiffrement, qui correspond au chiffrement par le client lui-même et au stockage dans des espaces sécurisés. Afin d’avoir une idée générale, quelle est la proportion des chiffrements effectués par Microsoft, des chiffrements effectués par les clients eux-mêmes mais non sécurisés et des chiffrements effectués par les clients eux-mêmes correspondant au sommet de la hiérarchie ?
M. Philippe Limantour. Le client peut chiffrer 100 % de ses données stockées. Les données accessibles sont les données stockées ; les clés de chiffrement sont disponibles pour l’ensemble de nos services utilisables par nos clients. Les services Azure Local permettent d’avoir accès aux mêmes outils que ceux proposés par Bleu, mais en propre ; les opérateurs de Microsoft n’y ont pas accès. Des mécanismes de double chiffrement sont également à la disposition de nos clients. Enfin, il existe un mécanisme de calcul confidentiel.
Mme Cyrielle Chatelain, rapporteure. Globalement, quel est le pourcentage de vos clients qui utilisent ces différents types de chiffrement ?
M. Philippe Limantour. Je ne connais pas ce pourcentage. Ce service est gratuit pour nos clients, et nous leur conseillons d’y recourir. Il figure dans notre architecture de souveraineté, et des mécanismes permettent de l’appliquer systématiquement à tous les services utilisés par le client. Outre les clés de chiffrement, d’autres mécanismes de protection interviennent ; ainsi, il est possible de ne pas exécuter un service si certaines conditions ne sont pas remplies.
M. Julien Lépine. Présenter Nitro serait en effet beaucoup trop long, mais je vais vous donner quelques éléments d’information ; nous vous transmettrons des éléments plus détaillés par écrit.
Par défaut, Nitro permet à tous nos clients, quand ils lancent gratuitement des infrastructures, de bénéficier de l’isolation de leurs données, qu’elles soient en traitement, en transit ou en repos ; celles-ci sont soit chiffrées, soit complètement isolées, sans aucune possibilité d’accès pour les opérateurs.
Pour tous nos clients, 100 % des données sont chiffrées gratuitement. Le chiffrement est actif par défaut lorsque vous utilisez un service AWS, par le biais de clés gérées par AWS. Je ne connais pas la proportion de clients qui opèrent eux-mêmes des HSM (hardware security module) – autrement dit, des boîtiers de sécurité.
Vous nous avez interrogés au sujet de notre modèle de souveraineté, qui diffère de celui des autres entreprises. Nous avons formé des ingénieurs et effectué un transfert de technologie vers les équipes présentes sur le sol européen ; elles ont accès à 100 % du code source et sont capables de le déployer et de le maintenir dans la durée. Cette façon de faire figure dans les statuts de l’entreprise.
Nous avons créé une entreprise qui gère les clés de sécurité sur le sol européen. Du point de vue technique, organisationnel et de gouvernance, nous nous sommes assurés que les droits allemand et européen seraient les premiers à être appliqués.
Vous avez posé la question de la fréquence des mises à jour. Nous proposons plus de 200 services, dont plus d’une centaine concernant le cloud souverain européen, ce qui implique de très nombreuses mises à jour – nous en effectuons beaucoup, chaque jour. Certaines d’entre elles sont des mises à jour critiques, nécessaires pour garantir la sécurité des infrastructures. Parallèlement, nous nous attachons à maintenir les capacités opérationnelles des équipes locales, qui doivent être en mesure de comprendre ce qui se passe, de procéder à des audits et d’apporter cette garantie.
Nous n’avons pas de chiffrement homomorphique largement disponible – nous aimerions pouvoir vous répondre par l’affirmative…
Les réponses aux vulnérabilités sont de plus en plus rapides : elles sont quasiment apportées dans la journée. Un système de cloud n’est pas juste une infrastructure ; l’une des véritables différences avec les infrastructures on-premise, c’est que nous analysons chaque jour 400 000 milliards de flux réseau. L’intérêt, avec une infrastructure comme AWS, c’est de ne pas être tout seul avec sa machine face aux vulnérabilités. Nous travaillons avec les autorités européennes et avec l’Anssi, afin de bénéficier du meilleur niveau de qualité en matière de sécurité. Ce faisant, toute entreprise, même une PME qui n’a pas les moyens de financer des équipes de sécurité renforcée, bénéficie de cet investissement. Ainsi, nous considérons le cloud à la fois comme un enjeu et comme un accélérateur de la sécurité.
M. Frédéric Geraud de Lescazes. L’autonomie stratégique n’est pas un sujet nouveau. Avec Thales, nous avons trouvé en 2019 un accord sur le chiffrement ; nous recherchions un système de chiffrement, qu’on appelle aujourd’hui EKM pour « external key management », c’est-à-dire gestion externalisée des clés, et Thales a été le premier à nous fournir ce service. L’aventure de S3NS est partie de là.
Désormais, tous nos clients ont accès à la solution EKM, qui leur permet de choisir où déposer leurs clés : chez nous ou chez un partenaire – le premier d’entre eux, en France, étant Thales, mais il en existe d’autres dans le reste du monde. Ils ont ainsi la garantie que nous ne pouvons y accéder et lire leurs données.
Mme Cyrielle Chatelain, rapporteure. Vous parlez de vos clients professionnels, mais Google propose ses services à un public plus vaste.
M. Frédéric Geraud de Lescazes. Je parlais bien de Google Cloud Platform, qui propose des services aux entreprises. Nous proposons une autre solution, nommée Client-Side Encryption – « chiffrement du côté du client » –, pour le grand public. Cette technologie, qui n’existe pas chez nos concurrents, a déjà été examinée par différents experts de la place.
M. le président Philippe Latombe. Merci beaucoup. Nous lirons avec intérêt les éléments que vous voudrez bien nous transmettre sur les divers sujets que nous n’avons pas eu le temps d’évoquer.
*
Audition, ouverte à la presse, de M. Cédric O, ancien secrétaire d’État chargé du numérique (mercredi 13 mai 2026)
M. le président Philippe Latombe. Monsieur O, vous avez été conseiller chargé de l’économie numérique auprès du président de la République et du premier ministre de mai 2017 à mars 2019, puis secrétaire d’État chargé du numérique jusqu’en mai 2022. Vous êtes devenu en avril 2023 cofondateur et actionnaire de Mistral AI, par l’intermédiaire de votre société de conseil Nopeunteo, avec un rôle de conseiller en affaires publiques jusqu’en février 2024.
Comment analysez-vous les dépendances et vulnérabilités systémiques de l’Europe et de la France dans le secteur du numérique ? Dans quelle mesure le déploiement à grande échelle de l’intelligence artificielle est-il susceptible de renforcer les vulnérabilités et dépendances européennes existantes ? De quels leviers dispose l’Union européenne pour favoriser l’émergence d’alternatives technologiques européennes aux solutions des hyperscalers ?
Je vais vous laisser la parole pour un propos liminaire d’une dizaine de minutes. Au préalable, je vous remercie de nous déclarer tout intérêt public ou privé de nature à influencer vos déclarations.
(M. Cédric O prête serment).
M. Cédric O, ancien secrétaire d’État chargé du numérique. Je suis désormais entrepreneur. J’ai traité ces sujets en étant membre du gouvernement. Après avoir cofondé Mistral AI, j’ai créé une nouvelle entreprise dans l’intelligence artificielle il y a un an et demi. J’ai donc traité les sujets numériques sous différents angles. Je m’étais aussi intéressé à ces questions chez Safran.
Je n’ai pas préparé de propos liminaire, mais je peux tout à fait en improviser un.
M. le président Philippe Latombe. Passons aux questions dans ce cas.
Mme Cyrielle Chatelain, rapporteure. Dans quel secteur de l’IA œuvrez-vous exactement ?
M. Cédric O. Nos produits sont à la croisée de l’IA et de l’éducation. Nous utilisons des modèles que nous spécialisons mais nous ne les produisons pas. L’entreprise est française et compte une trentaine de personnes.
Mme Cyrielle Chatelain, rapporteure. Qui sont les destinataires de vos produits ? L’éducation nationale, le secteur privé ?
M. Cédric O. Les parents directement.
Mme Cyrielle Chatelain, rapporteure. Le Sommet de l’IA a mobilisé des centaines de milliards d’euros d’investissements à destination des data centers. Devant la commission d’enquête sénatoriale sur la commande publique, vous vous étiez inquiété de ce que « la Commission européenne puisse subventionner des projets de data centers sur le sol européen […] non détenus par des entreprises européennes ». Cela vous inquiète-t-il toujours ? Si oui, pourquoi ?
M. Cédric O. Le retard pris dans le cloud est probablement l’un des plus gros problèmes – technologique, économique et de souveraineté – de l’Europe. Cela revient à déléguer une bonne partie de nos infrastructures aux Américains, au sein d’une relation très déséquilibrée. Aucun pays n’est autarcique en matière technologique, et l’Europe, dans sa quête d’indépendance, ne doit pas tendre vers l’autarcie mais vers l’équilibre. De toute évidence, elle a largement raté le virage technologique. Les fournisseurs de solutions technologiques, dont nous dépendons beaucoup trop, sont américains ou chinois. C’est vrai sur les plans macro comme micro. Je vois que l’Assemblée nationale utilise Zoom, ce qui illustre bien la dépendance française aux outils américains. Cette utilisation n’est pas problématique en soi, elle le devient quand on n’a pas d’autres solutions et que les Américains ne sont pas forcés, eux, d’utiliser des outils européens. Deux briques technologiques, que nous devrions défendre de toutes nos forces, restent à la main des Européens : ASML dans le domaine des puces et de l’intelligence artificielle, et la 5G. Il n’y a pas de fournisseur américain de 5G. Toutes les communications américaines, y compris militaires, passent par des stations de base Ericsson, Nokia ou Samsung.
Le cloud est d’autant plus au cœur du sujet qu’il crée des dépendances en chaîne. Dans le domaine de l’intelligence artificielle, la valeur est largement captée par les acteurs du cloud et les data centers. Dès lors que vous maîtrisez l’infrastructure, vous avez une forme de contrôle en tant que gatekeeper. Le premier frein dans le développement de l’intelligence artificielle, c’est le déploiement de data centers, lui-même conditionné par l’accès à l’électricité. Les États-Unis souffrent d’une limitation structurelle d’accès à l’énergie, à tel point qu’ils se demandent s’ils ne vont pas rouvrir les centrales à charbon pour faire tourner les data centers, ce qui ne me semble pas la meilleure solution. L’Europe et la France ont de l’énergie disponible. L’Europe doit avoir une approche équilibrée dans la mise à disposition de ses prises électriques, qui sont de la ressource rare, de sorte qu’elle puisse les utiliser à la fois pour les data centers américains et pour les acteurs européens, car c’est ce qui lui permettra de développer la stack technique du cloud sur laquelle il faut absolument progresser.
Mme Cyrielle Chatelain, rapporteure. Un débat existe au niveau européen entre une vision plutôt française et une vision allemande de la souveraineté, qui se cristallise autour de la question du SecNumCloud. Ce débat porte sur une conception de la souveraineté fondée à la fois sur la nationalité de l’entreprise et sur l’origine de ses capitaux. L’Allemagne souhaiterait intégrer davantage d’opérateurs extra-européens. Comment voyez-vous les choses ?
M. Cédric O. J’ai évidemment défendu la vision française du SecNumCloud. Ce n’est pas un sujet de tension uniquement avec l’Allemagne. Il serait aberrant que le plus haut niveau de certification SecNumCloud ne corresponde pas à un niveau d’exigence sécuritaire maximal, ce que la position allemande ne me paraît pas garantir. Il faut entrer dans le détail de ce que veut dire SecNumCloud – je crois que vous l’avez fait avec l’Anssi (Agence nationale de la sécurité des systèmes d’information). J’ai l’impression que le débat progresse, principalement grâce – si je puis dire – au président Trump. L’un de mes homologues européens m’avait fait remarquer un jour que c’était bien beau de défendre la souveraineté, mais que le parapluie nucléaire sur l’Europe de l’Est était offert par les Américains, et que le jour où les Français seraient prêts à offrir la même protection aux Européens de l’Est, on pourrait discuter de souveraineté européenne. Les choses changent, de toute évidence. Mais les réflexes nationaux hérités de l’histoire continuent de définir les liens de dépendance stratégique à l’égard des Américains.
Mme Cyrielle Chatelain, rapporteure. Malgré ces avancées, nous restons dépendants à 80 % d’acteurs extra-européens pour les services de cloud, tout comme les administrations et les entreprises françaises restent dépendantes de logiciels extra-européens. C’est la preuve que nous avons raté plusieurs étapes majeures. Lesquelles selon vous ? Que faudrait-il faire pour corriger la trajectoire ?
M. Cédric O. Le monde a changé. Réserver une partie de la commande publique à des acheteurs européens, leur donner des marchés pour les aider à se développer est essentiel. Vous connaissez mieux que moi les limitations légales à l’œuvre, qu’il convient absolument de faire évoluer. Le premier truc qu’on a loupé, c’est le financement. Open AI a été capable de lever 180 milliards d’euros il y a deux semaines pour construire l’intelligence artificielle, qui est probablement l’électricité et la vapeur de demain. La question qui se pose à l’Europe, avant même celle du rattrapage de son retard, est de savoir si elle sera capable de mobiliser – par des financements privés, publics ou les deux – des moyens à la hauteur de ceux des États-Unis. Sinon, au fond, nous risquons de nous concentrer sur la bataille d’hier sans être en mesure de mener celle de demain, qui est peut-être plus décisive encore.
Je ne parle pas au nom de Mistral, mais je vois exactement comment les choses se passent dans l’écosystème européen : le premier problème que rencontrent ces entreprises, c’est le financement. Si l’on considère que la vague de l’intelligence artificielle arrive, qu’elle va complètement bouleverser les équilibres et qu’elle est porteuse des dynamiques de puissance de demain, le premier élément dont l’Europe devrait se soucier, c’est d’avoir des entreprises capables de faire face à Google, Facebook, Microsoft, Open AI, Anthropic. Pour cela, il faut trois choses : de l’argent, des talents et un marché. Les talents, nous les avons ; le marché doit être mieux intégré au niveau européen ; quant à l’argent, c’est là où le bât blesse. Même si vous réservez une partie des marchés publics à des entreprises françaises ou européennes, au cours de leur développement, pour trouver de l’argent, elles finiront par se tourner vers les Américains, parce que seuls les États-Unis – et les pays du Moyen-Orient – sont capables d’y investir des milliards.
Pour résumer, le premier problème auquel se heurte la souveraineté européenne, c’est l’argent.
Mme Cyrielle Chatelain, rapporteure. Avez-vous réussi à financer votre entreprise grâce à des fonds européens, même si, après un an et demi, vous devez en être au stade de l’amorçage, qui ne nécessite pas encore trop d’argent ?
M. Cédric O. Ma vision est un peu biaisée, puisque je fais partie de ceux qui ont travaillé sur le sujet. Ce qui a énormément changé ces dix dernières années, c’est que, lorsque vous lancez une start-up européenne, vous trouvez de l’argent assez facilement si le projet et l’équipe sont bons. Vous pouvez lever jusqu’à 10, 20, 30 millions. Ce n’est pas vrai dans tous les secteurs, notamment les secteurs technologiques, qui sont les plus risqués. Le problème se pose réellement le jour où vous devez passer au développement : le pool de capitaux est très limité.
Cela renvoie à deux enjeux principaux. Le premier est celui du marché unique européen des capitaux, qui est absolument essentiel si l’on veut que davantage de capitaux européens soient investis dans les entreprises européennes. Le second concerne l’orientation de l’épargne européenne. La puissance financière américaine vient des fonds de pension. Lorsqu’un acteur comme Fidelity consacre seulement 1 % ou 2 % de ses actifs au capital-risque, ça représente des montants considérables. Je n’ai plus les chiffres exacts en tête, mais l’écart d’investissement dans les start-up entre les États-Unis et l’Europe était de l’ordre de 1 à 10. Il est probablement encore plus marqué désormais dans l’intelligence artificielle.
La question n’est évidemment pas de savoir si les États doivent investir eux-mêmes des dizaines de milliards d’euros chaque année dans les start-up ou l’innovation. Ce n’est pas leur rôle et ce n’est sans doute pas compatible avec leurs marges budgétaires. La véritable question est : que faisons-nous de notre épargne ? L’épargne européenne est majoritairement orientée vers des actifs peu risqués, donc peu rentables, comme l’immobilier ou les obligations d’État, y compris américaines. Si nous faisons collectivement le choix d’investir notre capital dans des actifs sûrs mais peu tournés vers l’avenir, nous finirons par avoir un problème. Le sujet de fond est là : si nous ne trouvons pas les moyens de financer l’avenir, nous n’aurons pas d’avenir. C’est vrai aussi pour l’environnement. Il faut comprendre qu’investir dans l’IA, c’est risqué. Investir dans l’environnement, c’est risqué aussi, parce qu’on n’est pas sûr que ça va marcher.
Ce qui est incroyable et qui fait que je suis malgré tout optimiste, c’est que lorsque Yann Le Cun a créé sa start-up il y a un mois il a réussi en quelques semaines à lever 1 milliard d’euros sur une simple idée. Ça aurait été impossible il y a dix ans en France et en Europe. La probabilité que Yann Le Cun échoue est grande, parce que son projet est risqué – et ce n’est pas un problème. Ce qu’il faudrait, c’est qu’il y ait quinze entreprises comme celles de Yann Le Cun. La prochaine levée qu’il devra faire s’élèvera à 15 milliards. Je ne vois pas beaucoup d’acteurs en Europe qui soient capables de lui donner cette somme. Il va devoir faire comme tout le monde : aller chercher de l’argent ailleurs.
Ce n’est pas forcément renoncer à sa souveraineté d’aller chercher de l’argent chez les autres. Par exemple, Mark Zuckerberg possède 21 % de son entreprise, et personne ne conteste le fait que ce soit bien lui qui contrôle Facebook. Il n’empêche que c’est un double problème, à la fois parce que ça ne peut pas être systématiquement chez les autres qu’on va chercher notre argent, au risque d’en dépendre excessivement, et parce que, quand vous levez de l’argent dans une start-up française qui réussit, vous enrichissez les retraités américains. Le vrai sujet de la souveraineté européenne à court terme, c’est l’investissement dans nos propres entreprises, qui reste pourtant très marginal.
Mme Cyrielle Chatelain, rapporteure. Les retraités américains investissent, donc parfois ils perdent de l’argent, parfois ils en gagnent. Mais les big tech sont toujours du côté des gagnants.
M. Cédric O. Les retraités américains gagnent plus que les retraités français, puisque sur trente ans la croissance des fonds de pension est supérieure à celle de l’économie française.
Mme Cyrielle Chatelain, rapporteure. N’allons pas ouvrir un débat sur les inégalités comparées des différents systèmes de retraite !
Meredith Whittaker nous a expliqué que, lors d’un changement politique aux États-Unis, la première chose que font les entreprises du numérique est de licencier une bonne partie de leur staff chargé des relations publiques et de s’aligner sur la nouvelle orientation de Washington. Mark Zuckerberg est bien à la tête de son entreprise, mais étant donné qu’il est dépendant des réglementations américaines et de commandes publiques, il s’adapte aussi au contexte politique.
M. Cédric O. Je ne suis pas entièrement d’accord avec vous. Facebook ne dépend pas des commandes publiques. Est-ce que la puissance technologique précède la puissance financière, notamment dans le cloud ? Mon sentiment, c’est que la puissance financière précède la puissance technologique. Aucun des plus grands acteurs du cloud – Google, Microsoft et Amazon – n’est originellement un acteur du cloud. Amazon a créé un supermarché en ligne ; Google a fait un moteur de recherche ; Microsoft a commencé avec des programmes d’ordinateur. Ces entreprises hégémoniques, qui valent des dizaines voire des centaines de milliards de dollars, ont décidé de s’occuper elles-mêmes du cloud, qui était devenu essentiel. Leur puissance financière était si grande qu’elles sont devenues meilleures que tous ceux qui fournissaient du cloud avant elles – IBM, Oracle. Si je fais le parallèle, Mistral n’est pas une entreprise de cloud à l’origine. Or elle est certainement celle qui, grâce à son succès, a le plus investi dans les capacités de hardware. Considérant que la maîtrise de son infrastructure était stratégique, elle a décidé d’investir un montant supérieur à ce que pouvaient investir les entreprises venant du cloud.
Je ne veux pas tomber dans une fétichisation de l’argent, malheureusement, le monde du VC (venture capital, capital-risque) est un monde d’argent. Pour renforcer notre indépendance, nous devons faire émerger des entreprises d’innovation, quel que soit le secteur, et faire qu’elles soient suffisamment puissantes afin de tenir tête aux acteurs américains et d’investir dans les briques technologiques. S’il faut aussi favoriser, bien sûr, les acteurs du cloud européens et investir dans des technologies précises, c’est l’objectif de développer un écosystème technologique d’innovation du même niveau que celui des Américains, quel qu’en soit le domaine, qui doit nous guider.
Je vais peut-être vous choquer, mais j’ai l’impression que, ces dernières années, les grandes entreprises américaines ont davantage façonné notre avenir que le législateur lui-même. Ce n’est pas le monde dans lequel j’ai envie de vivre, mais c’est pourtant celui dans lequel nous sommes. Si les Européens estiment que leurs valeurs et leur approche – qu’il s’agisse de l’équilibre entre les humanités et l’innovation ou de leur rapport à l’environnement – méritent d’être défendues, alors il ne suffit pas de réguler ; il faut surtout faire émerger des entreprises européennes capables de rivaliser avec les entreprises américaines. La régulation arrivera malheureusement toujours trop tard. Votre téléphone n’est probablement pas français, pas plus que ne le sont vos moyens de communication. Vos voitures sont moyennement françaises. L’impact de ces entreprises sur notre vie quotidienne est énorme. Sans entreprises profondément européennes, on ne défendra pas les valeurs européennes et on devra renoncer au combat.
Mme Cyrielle Chatelain, rapporteure. Assurément, la puissance américaine s’impose à nous tous. La question des capacités de financement privé se pose, mais aussi celle des choix stratégiques. La France accuse un retard dans le développement des data centers. Elle s’y met en plein pic. Dans ce contexte, on voit bien le risque : que les entreprises américaines verrouillent l’accès à l’énergie. Pourquoi sommes-nous dans la réaction et non pas dans l’anticipation ? Avons-nous toujours fait les bons choix ? Par exemple, l’entreprise Sorare a été fortement soutenue. Un article de la loi visant à sécuriser et à réguler l’espace numérique (Sren) lui a même été consacré. La voilà en liquidation judiciaire. N’avons-nous pas favorisé des services, qui n’avaient parfois même pas de marché, au détriment des infrastructures stratégiques ?
M. Cédric O. L’échec de Sorare – ou plutôt l’érosion de sa valorisation – ne prouve absolument rien.
Je prends un exemple emblématique de la manière française de voir les choses : Ynsect, entreprise très innovante, préoccupée par l’environnement et la santé des Français, dont l’objet était de substituer aux farines animales des larves d’insectes dans l’alimentation de poissons d’élevage. Son développement demandait beaucoup de capital mais aussi une évolution de la réglementation. L’État l’a beaucoup soutenue ; des aides publiques lui ont notamment été versées pour financer son usine. Finalement, cela n’a pas marché. Après cet échec, j’ai lu dans la presse des commentaires réprobateurs sur l’argent que l’État dépense pour soutenir des entreprises qui ne sont pas viables. Or c’est le principe même de l’innovation : sur dix entreprises créées, neuf ne survivront pas. Le fait que les entreprises ne marchent pas est une bonne nouvelle : c’est la preuve que le marché est sain et qu’il y a une prise de risque.
En 2016, le montant investi dans les start-up françaises s’élevait à 2 milliards. En 2022, il est de l’ordre de 15 milliards. Toutes choses égales par ailleurs, l’écosystème a donc énormément progressé. La France compte désormais des entreprises de niveau international : Doctolib, Mistral, Mirakl, Qonto, etc. Si Doctolib ne l’avait pas fait, Google l’aurait fait, je suis donc très content que Doctolib ait pu émerger. Je suis également très heureux qu’une entreprise européenne soit capable de tenir tête aux Américains et de fournir demain de l’intelligence artificielle aux grandes entreprises françaises ainsi qu’à l’armée française. Si Mistral n’existait pas, nous serions obligés de travailler avec les grandes entreprises américaines.
Il y a quinze ou vingt ans, le rapport entre l’Europe et les États-Unis en matière de capital risque était d’un pour quinze ; il était en 2022 d’un pour trois. L’Europe avait comblé une grande partie de son retard. Depuis, je crains que celui-ci ne se soit de nouveau creusé avec l’essor de l’IA.
N’oublions pas que l’émergence de la Silicon Valley date de 1957. La création d’un écosystème – avec des financeurs, des start-up, des entrepreneurs instruits par un premier échec – prend du temps. L’Europe est bien mieux positionnée qu’il y a dix ou quinze ans, mais elle n’a fait que 10 % du chemin.
En ce qui concerne les services, je suis en désaccord avec vous. Qui pensait qu’un supermarché en ligne deviendrait le premier fournisseur mondial de cloud ? Personne. Qui aurait dit qu’un annuaire d’université – Facebook – deviendrait l’une des premières capitalisations mondiales ? Personne. Ainsi va le monde de l’innovation : vous créez des entreprises ; très rarement, elles deviennent incroyablement puissantes – la plupart du temps, elles meurent – ; ainsi elles ont besoin d’investir dans la technologie pour maintenir leur avance.
Peut-être qu’un service de livraison de pizzas créera la plus grosse stack technologique d’Europe des dix prochaines années. Une fois en position hégémonique, la maîtrise de l’intelligence artificielle pour livrer des pizzas et celle du cloud pour contrôler sa stack technologique seront tellement vitales pour lui qu’il investira plusieurs milliards par an – j’exagère évidemment.
Je ne pense pas que l’accent a été mis exagérément sur les services. Il n’appartient tout simplement pas à l’État de choisir. Il faut faire en sorte que les entrepreneurs français puissent réussir dans un cadre démocratiquement défini – on ne peut pas tout permettre. La Darpa – l’agence américaine pour les projets de recherche avancée de défense – ne choisit pas les entreprises : elle investit partout, y compris parfois dans des entreprises européennes et à la fin, elle regarde ce qui survit. C’est ce que nous devons faire.
Le fait que des entreprises échouent est totalement naturel et plutôt une bonne nouvelle.
Mme Cyrielle Chatelain, rapporteure. J’aime bien votre image du service de livraison de pizzas. Pouvez-vous citer un exemple de service européen qui a permis de développer à la fois les services et les infrastructures ?
M. Cédric O. J’ai un très bon exemple : Criteo. L’entreprise conçoit des algorithmes qui permettent de mieux cibler la publicité – ce que l’on appelle du retargeting. Elle est la première licorne européenne. C’était la plus belle équipe d’intelligence artificielle de la place de Paris ; encore aujourd’hui, les anciens de Criteo sont reconnus pour leur expertise incomparable. Pourtant Criteo offre du pur service dont l’utilité marginale est en outre discutable.
Les plus belles entreprises françaises, celles ayant des stacks intéressantes – Mirakl, Qonto, je pourrai vous en citer plein – reposent sur du service.
Mme Cyrielle Chatelain, rapporteure. Vous citez des entreprises qui ont développé leur propre infrastructure – c’est déjà un pas supplémentaire vers l’indépendance puisque selon France Digitale, la plupart des entreprises de services ont recours à des services américains tels que AWS et Microsoft. Mais, dans votre exemple, le livreur de pizzas ne se contentait pas de développer son propre data center pour héberger ses données, il devenait un acteur structurant.
M. Cédric O. Mistral en est un.
Mme Cyrielle Chatelain, rapporteure. Absolument, mais c’est sans doute l’un des seuls.
M. Cédric O. Parce que cela coûte très cher. Les investissements chez AWS représentent 100 milliards d’euros par an. Nous n’avons pas encore l’entreprise européenne valorisée 100, 200 ou 300 milliards, ce qui lui permettrait de développer sa propre stack technologique sur le cloud. Sans elle, nous n’y arriverons pas.
Mme Cyrielle Chatelain, rapporteure. Vous maintenez que le financement des services permettra de rattraper le retard dans le domaine des infrastructures ? J’ai du mal à voir comment on peut se dispenser de soutenir, par le biais de SecNumCloud notamment, le développement d’infrastructures. C’est ce que fait Mistral en construisant ses propres data centers.
M. Cédric O. Il faut bien sûr le faire. Il est important que dans des domaines régaliens, tels que la santé et la défense, les prérequis soient plus élevés, y compris pour les acteurs privés. Je défends l’instauration de règles plus dures pour les achats publics. Nous vivons dans un monde où le gouvernement américain pourrait choisir demain d’éteindre la lumière. Il est donc impératif de réduire notre dépendance.
Dans un domaine encore plus compliqué que le cloud, celui des puces, qui investit ? Les Gafa car ce sont les seuls à disposer de la puissance financière pour essayer de contester la domination complète de Nvidia.
Nous devons rechercher des entreprises valorisées des centaines de milliards car sans elles, compte tenu des montants en jeu, nous n’y arriverons pas. Il faut favoriser leur émergence par tous les moyens – la réglementation sur les achats publics en est un –, mais il nous manque surtout l’argent. Si l’environnement était parfaitement favorable, le problème du financement resterait posé.
Il ne faut pas écarter les services. Les Américains nous ont montré que la dichotomie très française entre ce qui est noble – la technologie – et ce qui ne l’est pas – les services – n’a pas de raison d’être.
Quant à définir des priorités entre les deux, l’État n’ayant plus d’argent, il n’investira ni dans l’un, ni dans l’autre.
Mme Cyrielle Chatelain, rapporteure. Nous avons l’exemple d’une entreprise dans laquelle l’État a investi et pour laquelle il a modifié la loi. Il a choisi de la favoriser dans une période où sa capacité de financement était limitée.
M. Cédric O. En matière de régulation, le fait d’accroître la concurrence est une très bonne chose. Je ne pense pas que l’entreprise ait été favorisée.
Mme Cyrielle Chatelain, rapporteure. Nos collègues nous ont raconté que des articles de la loi Sren concernaient spécifiquement Sorare. Le choix a donc bien été fait de favoriser une entreprise, ce qui peut se comprendre.
M. Cédric O. Je ne crois pas que j’étais au gouvernement lors de l’examen de la loi Sren.
Mme Cyrielle Chatelain, rapporteure. Je vous apprends donc un scoop...
Quelles sont les étapes pour faire émerger les entreprises valorisées des centaines de milliards que vous appelez de vos vœux ? D’abord, déverrouiller, puisque les acteurs sont en situation de quasi-monopole.
Ensuite, le modèle sur lequel ils sont bâtis n’est pas vraiment conforme à nos principes, ni à nos valeurs, qu’il s’agisse du respect de la vie privée, du traitement des données personnelles, des droits d’auteur ou de la protection de la santé des enfants. Il n’est donc pas souhaitable de le reproduire. Dès lors, comment élabore-t-on un modèle européen respectueux de nos valeurs ? Faute de financements publics suffisants, comment réorienter la commande privée pour créer l’espace économique nécessaire ?
M. Cédric O. Je le répète, le financement est primordial. La part de notre PIB investie dans l’innovation détermine notre puissance de feu.
Mme Cyrielle Chatelain, rapporteure. Où faut-il aller chercher l’argent ? Orange ou Dassault doivent-ils procéder à des rachats ?
M. Cédric O. Je ne fais plus de politique…
Mme Cyrielle Chatelain, rapporteure. Vous êtes donc libre de votre parole.
M. Cédric O. Il faut savoir où doit s’investir le capital privé : dans le passé ou dans l’avenir. Si l’on choisit de favoriser les fonds en euros dans l’assurance vie et les placements sans risque, on a que ce qu’on mérite. S’il est plus intéressant d’investir dans la pierre ou dans les obligations d’État à dix ans que dans des entreprises risquées, l’argent va aux premières car les gens font des choix rationnels.
La fiscalité sur le capital est un sujet essentiel. Je n’ignore pas les inégalités qui en résultent mais le capital privé s’investit là où on lui offre des perspectives de rentabilité. Nous avons besoin que les gens investissent dans nos entreprises technologiques. La décision la plus importante pour l’écosystème technologique français des deux quinquennats d’Emmanuel Macron est l’instauration du prélèvement forfaitaire unique (PFU).
Mme Cyrielle Chatelain, rapporteure. Vous considérez que le PFU a eu un impact sur le développement de l’industrie technologique en France…
M. Cédric O. Un impact monstrueux.
Mme Cyrielle Chatelain, rapporteure. Ce n’est pas évident à première vue donc cela m’intéresse que vous développiez.
M. Cédric O. Je l’ai dit, les investissements dans la technologie française sont passés de 2 à 15 milliards.
Mme Cyrielle Chatelain, rapporteure. Ce n’est pas le sujet. En quoi le PFU a-t-il permis de rattraper notre retard par rapport aux Américains ? Je mets de côté Mistral qui est, à ce stade, la meilleure illustration de votre propos.
M. Cédric O. Il n’y a pas que Mistral. Notre pays compte aujourd’hui trente-cinq licornes contre deux ou trois en 2017. Cinq ans ne suffisent pas pour qu’une entreprise soit valorisée100 ou 200 milliards. Il faut quinze ou vingt ans.
Je pense à Doctolib.
Mme Cyrielle Chatelain, rapporteure. Doctolib semble dépendre énormément de services américains. Donc en quoi le PFU a-t-il permis de renforcer notre souveraineté ? S’il sert à payer AWS, l’intérêt est limité.
M. Cédric O. C’est toujours mieux de prendre ses rendez-vous médicaux par Doctolib, même s’il faut en passer par AWS – peut-être que ce ne sera plus le cas demain. Il faut bien commencer quelque part. Actuellement, la qualité des services offerts par les clouders américains est supérieure à celle des clouders français, bien qu’ils aient énormément progressé.
Mme Cyrielle Chatelain, rapporteure. Plusieurs témoignages semblent indiquer que le rattrapage a bien eu lieu mais que l’on se heurte à un verrouillage de la part des acteurs américains.
M. Cédric O. Le fossé est significativement moindre qu’il y a cinq ans. On pourrait débattre longtemps du sujet. Toujours est-il que je préfère prendre mes rendez-vous médicaux par Doctolib, même si ses données sont hébergées chez AWS, que par Google ; je préfère que les PME françaises soient chez Qonto – j’ignore qui est leur hébergeur ; je préfère que les places de marché soient fournies par Mirakl, etc.
Vous ne rattrapez pas quarante ans de retard technologique en cinq ans, ni même en dix.
Mme Cyrielle Chatelain, rapporteure. Outre la fiscalité, quels sont les autres leviers pour trouver les financements ?
M. Cédric O. L’épargne française représente 6 600 milliards d’euros en 2025. Toute la question est de savoir quelle part est investie dans notre avenir, dans lequel je range l’environnement aux côtés de la technologie.
Mme Cyrielle Chatelain, rapporteure. Quel rôle voyez-vous pour les grandes entreprises et, de manière générale, la commande privée ?
M. Cédric O. Ce ne sont pas les grandes entreprises qui feront de l’innovation mais elles peuvent être des bons clients.
Mme Cyrielle Chatelain, rapporteure. On nous dit qu’aux États-Unis, elles financent les entreprises innovantes. Les entreprises européennes dépensent 264 milliards sur le marché du cloud. Faut-il essayer de capter une partie de cette masse financière ?
M. Cédric O. Oui, il faut probablement essayer d’aller en chercher une partie, notamment dans les domaines régaliens. Il est indispensable d’imposer au moins aux entreprises de ces domaines une part d’achats auprès des start-up européennes. Il n’est pas impossible de le faire pour tout le monde. Le retard européen est tel !
L’autre levier qu’il faut actionner est la législation. Personne n’a envie de vivre dans le monde déréglementé et inégalitaire des Américains. Pour autant, l’approche européenne de l’innovation est systématiquement dictée par le risque. Si on refuse de prendre des risques, si on considère que la protection doit primer, on n’y arrivera pas. Si la réglementation aérienne avait été arrêtée avant que les innovateurs fabriquent les avions et se tuent en montant dedans, si les standards ferroviaires avaient été définis avant que les chemins de fer soient inventés, si les normes de protection avaient été établies avant que Marie Curie découvre la radioactivité, rien de tout cela ne serait arrivé.
Bien sûr, nous n’avons pas envie de vivre dans une jungle, mais le réflexe de peur à l’égard de l’innovation, s’il peut être cohérent – nous avons beaucoup à perdre –, nous prive d’un esprit conquérant.
Mme Cyrielle Chatelain, rapporteure. Nous sommes à la recherche d’études macroéconomiques sur cette question, notamment sur l’impact du RGPD (règlement général sur la protection des données) sur les entreprises. Personne n’a été capable de nous en donner.
M. Cédric O. Je n’en ai pas. Je prendrai l’exemple de l’AI Act. Le règlement européen sur l’IA était grosso modo satisfaisant. Je regrette le report des obligations aux entreprises des secteurs à haut risque, notamment l’enfance. Cette réglementation n’est pas bénéfique pour mon business mais il est normal qu’elle s’applique dès lors que l’on met des outils d’IA entre les mains des enfants.
À la suite de la lettre d’Elon Musk sur les risques systémiques de l’IA, la Commission européenne s’est réveillée et a décidé qu’il fallait en urgence réglementer les grands modèles d’IA. C’est assez étrange car pour la première fois, on régulait la technologie elle-même et non ses usages.
Je cite un exemple qui est souvent pris par Luc Julia : il n’existe pas de réglementation des marteaux ; en revanche, vous n’avez pas le droit de taper sur quelqu’un avec un marteau.
Mme Cyrielle Chatelain, rapporteure. Le marteau ne décide pas de là où vous allez taper. C’est une grosse différence avec les plateformes : on le sait, les algorithmes choisissent les contenus que vous voyez. Il ne s’agit pas d’un outil neutre.
M. Cédric O. On ne régule pas la puissance de la technologie. Pourtant c’est ce que l’Europe a choisi de faire, peu importe de savoir si cette puissance sert à Météo-France pour étudier le comportement des nuages, à un acteur qui veut développer des produits pour les enfants – en l’occurrence, c’est problématique, à un laboratoire pour développer des médicaments, ou simplement à vous proposer des vidéos de chats.
Mme Cyrielle Chatelain, rapporteure. Qu’entendez-vous par régulation de la puissance ?
M. Cédric O. Une régulation s’est imposée de manière horizontale à partir d’un certain niveau de puissance des modèles. Cela n’a aucun sens. Pour une entreprise comme Mistral qui a levé beaucoup d’argent, ce n’est pas un problème mais c’est différent pour des petites entreprises qui se créent dans le domaine de l’IA.
Vous passez votre temps à dépenser de l’argent auprès des avocats ou à embaucher des gens pour faire de la compliance, cela n’a aucun sens.
Mme Cyrielle Chatelain, rapporteure. Quels articles de l’AI Act posent problème ?
M. Cédric O. Je ne me souviens pas précisément de l’article. La volonté de réguler la technologie en elle-même a suscité un énorme débat. Mistral avait, à l’époque, fait part de son scepticisme.
Mme Cyrielle Chatelain, rapporteure. Puisque vous devez embaucher des avocats, j’imagine que vous les saisissez sur des sujets précis.
M. Cédric O. Il faut remplir beaucoup de papiers, être très précis. La psychologie de l’AI Act cherche à limiter les risques au maximum mais elle obère l’innovation.
Mme Cyrielle Chatelain, rapporteure. J’ai retenu de l’audition d’Arthur Mensch hier que l’IA exige des mégawatts pour alimenter sa puissance de calcul. J’en déduis que les risques dépendent de la puissance dont dispose l’acteur concerné.
M. Cédric O. Non, car il s’agit de puissance d’entraînement. À partir d’un certain niveau de puissance nécessaire à l’entraînement d’un modèle de langage, vous devez solliciter une autorisation.
Mme Cyrielle Chatelain, rapporteure. La puissance détermine votre capacité à faire.
M. Cédric O. Cela a peu de sens dès lors que les cas d’usage ne présentent aucun risque.
Mme Cyrielle Chatelain, rapporteure. Si l’on prend le traitement des données personnelles…
M. Cédric O. Vous êtes de toute façon soumis au RGPD, quelle que soit votre puissance.
Mme Cyrielle Chatelain, rapporteure. Le sort des données pseudonymisées est l’un des débats actuels dans le cadre de la réécriture de l’AI Act. Par ailleurs, chaque technologie est régulée selon son propre mode de fonctionnement. Je connais mieux le DSA (règlement sur les services numériques) qui régule les très grandes plateformes.
M. Cédric O. C’est moi qui l’ai négocié.
Mme Cyrielle Chatelain, rapporteure. J’ai cru comprendre que votre position avait évolué au fur et à mesure de l’élaboration du texte : vous étiez membre du gouvernement mais à la fin de la négociation, vous travailliez chez Mistral.
M. Cédric O. Vous faites une confusion : sur le DSA et le DMA (règlement sur les marchés numériques), j’ai clos les négociations à Bruxelles. Sur l’AI Act, la conversation a commencé quand j’étais encore ministre, mais les sujets sur lesquels je me suis exprimé publiquement et qui posent problème de mon point de vue ont été introduits en septembre 2023. N’oublions pas que ChatGPT n’existe pas avant novembre 2022.
Mme Cyrielle Chatelain, rapporteure. Vous êtes donc chez Mistral lorsque les discussions s’achèvent ? C’est important puisqu’on ne parle pas tout à fait de la même manière lorsqu’on représente l’État ou une entreprise.
M. Cédric O. Mes positions n’ont pas changé d’un iota. Je pourrai vous envoyer des citations de mes propos.
Mme Cyrielle Chatelain, rapporteure. Oui, cela m’intéresse.
M. Cédric O. J’ai toujours dit que le rapport à l’innovation de l’Europe était un énorme problème. À force de trop vouloir se protéger, on n’innove plus.
Le DSA et le DMA sont d’excellents textes, il y a de bonnes choses dans l’AI Act.
Mme Cyrielle Chatelain, rapporteure. Le DSA et le DMA prennent en compte la taille des plateformes – les grandes sont plus régulées que les petites.
M. Cédric O. Dans l’AI Act, il n’est pas question d’acteurs mais de la technologie en elle-même. C’est cela qui n’a aucun sens.
Les plateformes sont visées en raison de leur nombre d’utilisateurs. Il n’y aurait aucun problème à ce que l’AI Act impose des obligations très fortes dès lors que vous êtes dans un domaine d’application risqué ou que le nombre de vos utilisateurs fait de vous un acteur structurant. En revanche, je ne comprends pas pourquoi la technologie en tant que telle, quelle que soit la taille de l’entreprise – demain, il sera sans doute de plus en plus facile d’entraîner des modèles très puissants –, justifie la régulation.
Mme la présidente Cyrielle Chatelain. Quelles sont les régulations qui touchent des entreprises faisant de l’IA et employant entre une et dix personnes ?
M. Cédric O. Je ne connais pas le sujet dans son ensemble. L’IA Act est « navigable » du moins pour une partie du texte. Encore une fois, il faut distinguer. Il y a de très bonnes choses dans l’IA Act et la version originale du texte était très équilibrée. L’approche philosophique a ensuite changé.
Mme la présidente Cyrielle Chatelain. L’IA Act distingue des niveaux de risque. Ce sont les dispositions sur l’IA à haut risque dont l’application va être repoussée.
M. Cédric O. Je pense que c’est un problème. Je ne suis pas contre les régulations. Selon moi, certaines devraient être durcies, notamment dans certains secteurs de l’IA à haut risque – y compris celui qui me concerne directement, dans ma nouvelle entreprise. Je considère en effet qu’il ne faut pas faire n’importe quoi avec les enfants.
Les niveaux de risque ne me posent pas de problème. Mais ce n’est pas ce dont nous parlons. Nous parlons seulement de technologie.
Pour revenir à votre question, je n’ai pas en tête tous les détails, n’ayant plus de cabinet. Mais, de ce que je comprends, l’un des gros problèmes résulte de contradictions entre les législations, entre le RGPD et l’IA Act, ce qui rend difficile de savoir laquelle s’applique et laquelle prend le pas sur l’autre. C’est cette difficulté que doit régler l’omnibus. Cela étant, je ne sais pas si ce qui est proposé est bien ou non.
Mme la présidente Cyrielle Chatelain. La partie de l’omnibus qui concerne le RGPD propose une nouvelle définition de ce qu’est une donnée personnelle.
M. Cédric O. En tant qu’entrepreneur, il y a deux problèmes : le niveau de la règle et, pire encore, l’incertitude de la règle.
Quelle législation s’applique ? Le produit que vous proposez relève-t-il de la réglementation des services numériques, de celle de l’IA ou de celle des données personnelles ? Si jamais des éléments des réglementations sont contradictoires, lesquels faut-il appliquer ? C’est un très gros problème et il est absolument indispensable que les choses soient les plus claires possible.
Mme la présidente Cyrielle Chatelain. Donc de faire aussi peu de modifications que possible, à ce stade.
M. Cédric O. Encore une fois, je n’ai plus les exemples en tête, mais nous avions beaucoup regardé ces sujets quand j’étais ministre. Les législations sont en partie contradictoires : vous ne savez plus à quel saint vous vouer.
Mme la présidente Cyrielle Chatelain. Nous nous sommes rendus à Bruxelles il y a trois semaines. Nos interlocuteurs ont indiqué que les réécritures prévues créent sans doute plus d’insécurité que de sécurité juridique. Ils craignaient justement qu’un certain nombre d’acteurs ne sachent plus comment interpréter la règle. Cela rejoint vos propos sur le fait de devoir recourir à des avocats pour vérifier la lecture de la règle et d’attendre la jurisprudence.
En tout cas, nous sommes ravis que l’IA Act n’ait pas empêché Mistral AI de très bien se développer.
M. Cédric O. Mistral AI a été créé avant l’IA Act. Une très bonne question serait de se demander si l’entreprise aurait pu être créée après.
Mme la présidente Cyrielle Chatelain. J’imagine que le projet était déjà en cours.
M. Cédric O. Mistral AI avait déjà levé plusieurs centaines de millions d’euros. Ce n’était plus une start-up.
Mme la présidente Cyrielle Chatelain. Même si vous êtes mieux placé que moi, vous serez ravi de savoir que de très nombreuses start-up d’IA sont créées chaque jour en France, et que certaines évoluent. C’est toujours la même chose avec les exemples : on peut en trouver qui vont dans un sens comme dans l’autre.
M. Cédric O. Pour moi, le sujet est qu’on survive dans un monde où l’IA sera l’équivalent de la machine à vapeur ou de l’électricité. Je ne suis pas sûr qu’on va réussir. Il y a un microclimat absolument extraordinaire en France, en partie lié à la qualité de l’école de mathématiques et de l’école de sciences de l’informatique françaises.
Beaucoup d’entreprises ont été créées et d’autres le sont encore. Il y a un dynamisme entrepreneurial très important, ce qui est étonnant au regard de l’état de l’économie. Ça reste hyperfragile. Personne n’a encore réussi à faire un Google en Europe ou en France. Le jour où l’on en verra un, on pourra se dire que c’est faisable. Pour l’instant, je constate qu’à partir d’un certain stade il devient extrêmement compliqué de croître et de créer des géants technologiques en Europe.
Mme la présidente Cyrielle Chatelain. Vous l’avez dit, le premier problème est d’arriver à mobiliser de l’argent privé.
M. Cédric O. Exactement : privé.
Mme la présidente Cyrielle Chatelain. Je n’ai plus de questions. Souhaitez-vous ajouter quelque chose ?
M. Cédric O. Je regrette que l’on ne parle pas assez des effets de l’IA sur l’avenir de l’Europe, parce que c’est un sujet absolument essentiel. Je vous remercie de vous en être saisie car, avec l’environnement, ce sont les deux seuls dont on devrait parler.
Mme la présidente Cyrielle Chatelain. Merci beaucoup d’avoir pris le temps de nous répondre.
*
Audition commune, ouverte à la presse, de M. David Amiel, ministre de l’action et des comptes publics, et Mme Anne Le Hénanff, ministre déléguée auprès du ministre de l’économie, des finances et de la souveraineté industrielle, énergétique et numérique, chargée de l’intelligence artificielle et du numérique (mercredi 20 mai 2026)
M. le président Philippe Latombe. Nous concluons aujourd’hui notre cycle d’auditions. Je souhaite la bienvenue à M. David Amiel, ministre de l’action et des comptes publics, et à Mme Anne Le Hénanff, ministre déléguée chargée de l’intelligence artificielle et du numérique, et les remercie de s’être rendus disponibles.
Nous avons réalisé près de cinquante auditions et adressé des questionnaires à tous les ministères, ainsi qu’à certains opérateurs d’importance vitale (OIV). Nous avons maintenant une vision d’ensemble assez précise, même s’il nous manque encore quelques chiffres, des dépendances de l’État à l’égard des fournisseurs et solutions numériques américains.
Comment sortir de ces dépendances ? L’État a commencé à prendre des mesures – je pense que vous nous les exposerez. En ce qui concerne le stockage des données et le cloud, une prise de conscience a eu lieu et l’État a progressé vers des solutions souveraines. Les OIV restent en revanche très dépendants des clouds fournis par les hyperscalers américains, peut-être parce que le critère de la cybersécurité efface celui de la souveraineté.
Enfin, notre enquête a montré que le secteur privé est massivement dépendant des solutions extraterritoriales, principalement américaines. Cela entraîne une perte de valeur pour notre économie. Le Cigref a montré qu’environ 264 milliards d’euros partaient chaque année de l’Europe vers les États-Unis, mais la perte de valeur est en réalité bien plus grande, car ce sont aussi toutes les données personnelles et industrielles qui sont transférées et seront utilisées notamment par les IA extra-européennes. Que peut-on faire pour accélérer la prise de conscience dans le secteur privé ? C’est là aussi une question que vous aborderez probablement.
Avant de vous laisser la parole, je rappelle que l’article 6 de l’ordonnance du 17 novembre 1958 relative au fonctionnement des assemblées parlementaires impose aux personnes auditionnées par une commission d’enquête de prêter le serment de dire la vérité, toute la vérité, rien que la vérité.
(M. David Amiel et Mme Anne Le Hénanff prêtent successivement serment.)
Mme Anne Le Hénanff, ministre déléguée auprès du ministre de l’économie, des finances et de la souveraineté industrielle, énergétique et numérique, chargée de l’intelligence artificielle et du numérique. Je me réjouis de pouvoir m’exprimer devant vous sur le sujet qui fait l’objet de votre commission d’enquête. Depuis ma nomination, j’ai fait de la souveraineté numérique le fil rouge de mon action et le premier ministre a rappelé encore très récemment à quel point le numérique était un enjeu régalien.
Être souverain repose sur trois exigences simples. La première est de connaître nos dépendances : nous devons savoir d’où et de quoi nous dépendons, sur quelles briques technologiques, dans quels secteurs et pour quels usages. La deuxième exigence est de développer une offre souveraine et de soutenir des alternatives françaises et européennes afin de réduire les dépendances identifiées. La troisième, c’est de défendre nos valeurs, de faire respecter nos règles en protégeant nos salariés, nos consommateurs, nos enfants et la population, et de garantir une concurrence à armes égales entre acteurs économiques.
Ces dépendances, d’où viennent-elles ? Même si la France et l’Europe forment de nombreux ingénieurs, mathématiciens et informaticiens, la révolution des semi-conducteurs et de l’informatique est venue des États-Unis, avec une dynamique puissante de création de valeur et de réinvestissement des bénéfices dans les ruptures technologiques successives. Bien que quelques groupes européens tirent leur épingle du jeu, force est de constater que, depuis une cinquantaine d’années, la France et l’Europe se fournissent largement en produits et services numériques hors de leurs frontières.
Ainsi, cette dépendance n’est pas nouvelle, mais elle pose un problème de souveraineté plus fort qu’auparavant. Marc Andreessen, investisseur américain de la Silicon Valley, annonçait dès 2011 : « Software is eating the world », c’est-à-dire que tous les secteurs économiques et toutes les chaînes de valeur sont peu à peu bouleversés par le numérique, qui prend une part de plus en plus grande de la valeur ajoutée – e-commerce, ubérisation des services, réseaux sociaux et, demain, voiture autonome et révolution robotique de l’IA dans le monde physique.
Cette captation croissante de la valeur ajoutée par le numérique s’accompagne d’une mutation de l’informatique traditionnelle vers le cloud et le software as a service, et donc d’une circulation exponentielle des données personnelles et non personnelles, ce qui renforce encore plus tous les risques de sécurité numérique.
Par ailleurs, au-delà de l’aspect économique et de la cybersécurité, nous passons tous de plus en plus de notre vie professionnelle et personnelle en ligne, ce qui signifie, dans cette situation de dépendance, qu’une part de plus en plus importante de notre vie est façonnée par des produits et services numériques conçus très loin de chez nous. Je pense notamment aux réseaux sociaux, qui façonnent notre existence contemporaine et induisent des risques spécifiques – j’y reviendrai.
Enfin, la situation géopolitique a considérablement évolué. La relation atlantique est dégradée et ne va plus de soi, y compris pour les États de l’Union européenne qui y accordent la plus grande importance. En face, la Chine a su se développer à marche forcée dans le secteur des nouvelles technologies, avec toutes les questions que cela pose.
Collectivement, constatant les dangers qu’elles suscitent, nous ne sommes pas restés les bras croisés face à ces dépendances. Je souhaite ainsi rendre hommage aux travaux de mes prédécesseurs. De longue date, le combat est mené pour soutenir le développement d’une offre tech en France et en Europe. Dès 2010 fut lancé le premier programme d’investissements d’avenir. En 2013 ont été créées BPIFrance et la mission French Tech. Cet effort connaît une forte accélération depuis 2017, avec des stratégies sectorielles ambitieuses : la Stratégie IA (stratégie nationale pour l’intelligence artificielle) en 2018, à la suite du rapport Villani, la stratégie nationale pour le cloud en 2021, promue par Bruno Le Maire et Cédric O, la stratégie nationale quantique lancée par le Président de la République en 2021 et, bien sûr, le plan France 2030, doté, fin 2021 également, de 54 milliards d’euros d’argent public pour accompagner la transformation de nos entreprises, écoles, universités et organismes de recherche, avec l’objectif de les aider à relever les défis écologiques et économiques à venir, tout en faisant émerger les futurs champions des filières d’excellence.
En parallèle, notre fiscalité encourage l’entreprenariat et l’innovation avec le crédit d’impôt recherche (CIR), véritable outil de soutien à la recherche et développement et d’attractivité du pays, ainsi qu’avec des dispositifs spéciaux pour les start-up comme le statut de jeune entreprise innovante (JEI), cher à votre collègue Paul Midy, dont je salue l’engagement auprès de cet écosystème.
Ces politiques publiques ont contribué à faire de la France, qui pouvait déjà compter sur la qualité de ses établissements d’enseignement supérieur et de recherche, ainsi que sur un tissu de PME (petites et moyennes entreprises) et d’ETI (entreprises de taille intermédiaire), une nation d’innovation et d’entreprenariat. C’est pour notre pays un facteur de souveraineté dont nous pouvons être fiers. Regardons les chiffres : la France compte plus de 18 000 start-up sur tout le territoire, ce qui représente plus de 450 000 emplois. La moitié des jeunes entreprises sont désormais créées hors d’Île-de-France. La France est le leader européen en matière d’innovations de rupture, avec des pépites notamment dans le quantique, le spatial, l’intelligence artificielle ou les biotech. C’est le résultat d’un effort de long terme, qu’il convient de maintenir. Nous avons fait émerger, notamment grâce à l’action de BPIFrance et à l’initiative Tibi, un écosystème robuste pour le financement en amorçage et en série A. Le nombre de fonds de capital-risque en France a été multiplié par trois depuis le début des années 2010 et les levées de capitaux par les fonds français par cinq. Sur la même période, les investissements en capital-risque dans les entreprises françaises ont été multipliés par quatre. Aujourd’hui, la France dispose du premier écosystème européen de financement technologique, avec plus de 150 fonds gérant près de 50 milliards d’euros.
En matière de régulation du numérique, le combat a été pleinement mené, au niveau national comme au niveau européen. Permettez-moi de lister rapidement la loi pour une République numérique de 2016, défendue par Axelle Lemaire, le RGPD (règlement général sur la protection des données), également adopté en 2016, la loi de 2019 visant à préserver les intérêts de la défense et de la sécurité nationale de la France dans le cadre de l’exploitation des réseaux radioélectriques mobiles (loi « 5G »), et le combat que mène la France depuis 2018 pour ce qui est devenu plus tard, au niveau européen, le DMA (règlement sur les marchés numériques) et le DSA (règlement sur les services numériques), dont les compromis ont été forgés pendant la présidence française de l’Union européenne en 2022 et qui sont véritablement le socle de la régulation des géants du numérique au niveau européen, en ce qu’ils permettent de s’attaquer à l’irresponsabilité des grandes plateformes.
Je peux également mentionner la loi visant à sécuriser et à réguler l’espace numérique (loi Sren), défendue par Jean-Noël Barrot et que vous avez – que nous avons – adoptée en 2024. Nous avons désormais atteint 84 % des mesures d’exécution, en publiant notamment l’arrêté d’application de l’article 27, qui a fixé des frais de transfert de données entre fournisseurs de cloud – les egress fees – à 0 euro, et le décret d’application de l’article 31 sur la protection des données sensibles de l’État, qui était très attendu.
Beaucoup a été fait. Toutefois, ces efforts importants et nombreux ont pu manquer de cohérence. J’ai identifié dès mon arrivée le besoin d’adopter une approche plus systémique. Il faut, je le disais, identifier nos dépendances. Ce travail d’analyse de l’état des lieux est le préalable à une action efficace. Dans le secteur privé, c’est tout l’objectif de l’Observatoire de la souveraineté numérique que j’ai décidé de confier au haut-commissariat à la stratégie et au plan. Dans le secteur public, des travaux sont également engagés par la Dinum (direction interministérielle du numérique) et la DAE (direction des achats de l’État) – mon collègue David Amiel en parlera.
Je pense également à la cybersécurité. Je ne détaillerai pas ici la longue litanie des cyberattaques qui ont émaillé l’actualité ces derniers mois et qui sont toutes regrettables, dans le secteur public comme dans le secteur privé. Nous devons améliorer la cartographie de nos systèmes d’information et de nos vulnérabilités, afin de pouvoir traiter ces dernières et rehausser la protection des premiers.
Par ailleurs, nos dépendances dans le numérique ne se limitent pas aux infrastructures ou à nos choix de logiciels. Elles se sont immiscées très profondément dans ce que nous avons de plus précieux : notre jeunesse et notre modèle démocratique. Nous avons confié aux grandes plateformes des réseaux sociaux les clés de nos débats démocratiques, ainsi que le cerveau et les émotions de nos enfants. Les réseaux sociaux nous avaient fait la promesse d’un monde plus ouvert, facilitant la communication et les mises en réseau. Aujourd’hui, 44 % des Français déclarent s’informer tous les jours sur les réseaux sociaux ; 20 % de la population dit s’informer d’abord et de manière majoritaire sur les réseaux sociaux, les plateformes de vidéos ou les outils IA, cette proportion montant à 39 % pour les 25-34 ans et à 54 % pour les moins de 25 ans. Les plateformes ont ainsi capté l’ensemble de notre attention et de notre temps de navigation en ligne. Cependant, nous savons désormais que le modèle de l’économie de l’attention est problématique pour le développement cognitif des enfants et adolescents, et que les réseaux sociaux sont le lieu de la diffusion en masse de fausses informations. Là aussi, il ne s’agit pas d’être alarmistes ni défaitistes, mais simplement d’être lucides et d’agir pour protéger nos populations et notre modèle démocratique.
Une fois ces dépendances identifiées, il faut œuvrer à les réduire. Comment ? Tout d’abord, en continuant à soutenir le développement de l’offre. Malgré le contexte budgétaire contraint, nous devons continuer à préserver France 2030, à faire vivre la French Tech et à soutenir les JEI. Le grand défi structurel auquel nous faisons face en matière d’innovation n’est plus celui de notre capacité à faire émerger des start-up, mais de les faire passer à l’échelle en France. Cela pose la question du financement, notamment des phases de croissance, en particulier à l’occasion des grands tours de table. Concrètement, nos entreprises rencontrent des difficultés dès qu’elles doivent lever 100, 200 ou 300 millions d’euros pour accélérer. C’est à ce niveau-là que l’écosystème européen atteint ses limites et que les capitaux extra-européens prennent le relais. Or c’est précisément à ce stade que se joue la captation de valeur et que se décident les choix industriels, les implantations et les stratégies d’expansion.
Cette situation reflète des faiblesses structurelles de notre modèle de financement. Première de ces faiblesses : l’Europe dispose d’un niveau d’épargne très élevé, mais trop faiblement orienté vers le financement du risque, en particulier vers le venture capital et le capital de croissance. Deuxième faiblesse : la fragmentation de nos marchés, qui limite la capacité à faire émerger des plateformes d’investissement paneuropéennes aux montants significatifs. Troisième faiblesse : la taille moyenne des fonds dans les pays européens demeure largement insuffisante.
C’est dans cet esprit qu’ont été lancés l’European Tech Champions Initiative (ETCI), et le Scaleup Europe Fund, capables d’investir en direct dans les deeptech les plus prometteuses. Je m’engage pleinement, avec Roland Lescure, ministre de l’économie, des finances et de la souveraineté industrielle, énergétique et numérique, sur ce sujet critique du financement de la technologie, particulièrement de la deeptech.
Ensuite, nous devons lutter contre le déficit de compétences, frein majeur à notre compétitivité, à notre capacité d’innovation et à notre autonomie. Si nous voulons éviter le décrochage de notre nation et maintenir notre rang parmi les puissances numériques, nous allons devoir former davantage d’ingénieurs et de techniciens spécialisés, notamment des femmes, qui se tiennent encore éloignées des filières de la tech. De fait, 7 % seulement des adolescentes françaises s’intéressent aux métiers du numérique, contre 29 % des garçons ; 14,8 % seulement des professionnels de l’IA sont des femmes. Nous n’avons pas les moyens de nous priver de la moitié des talents. C’est tout l’enjeu des plans Filles et maths et TechPourToutes lancés par Élisabeth Borne.
Nous devons aussi mobiliser la commande publique et privée, car ce dont nos start-up et nos entreprises ont besoin, c’est avant tout de remplir leur carnet de commandes. Côté public, nous avons obtenu des premiers résultats très positifs sur le cloud grâce à une stratégie d’ensemble combinant le référentiel SecNumCloud, la commande publique et le soutien à l’offre, ainsi que sur le calcul quantique avec le programme Proqcima. Nous devons systématiser cette approche aux autres champs du numérique : c’est le sens de la circulaire du 5 février dernier nous dotant d’une nouvelle doctrine du make or buy. La commande publique est un véritable outil de soutien à l’innovation, à la souveraineté et à la sécurité.
Le secteur privé doit évidemment jouer son rôle. C’est le sens de l’initiative « Je choisis la French Tech » lancée en 2023, qui doit permettre de rapprocher les grands groupes et l’ensemble du secteur privé de nos start-up pour améliorer leur compréhension mutuelle et favoriser les achats innovants auprès de la filière française.
Bien sûr, c’est aussi par la régulation au niveau européen que nous pourrons nous attaquer à ces dépendances. C’est pourquoi je défends une préférence européenne pour le numérique dans des secteurs stratégiques tels que l’IA, le cloud, le quantique et la cybersécurité. Depuis le sommet de Berlin du 18 novembre 2025 sur la souveraineté numérique européenne, nous travaillons avec l’Allemagne à la définition de critères concrets tels que la localisation du siège social, de l’hébergement des données ou des effectifs liés à l’exploitation du service numérique. Je souhaite que le couple franco-allemand porte cette vision à l’échelle européenne. Nous aurons l’occasion d’en reparler, je l’espère, à l’occasion du salon VivaTech.
Le rapport Draghi nous invite également à améliorer notre compétitivité en simplifiant le superflu qui encombre. Dans cet esprit, je me réjouis de l’aboutissement des négociations sur le règlement omnibus sur l’IA, qui ont permis le report de l’entrée en vigueur du RIA (règlement européen sur l’IA) pour les systèmes d’IA à haut risque, mesure qui était attendue par l’écosystème français et européen. C’est aussi dans cette logique que nous abordons le paquet « omnibus numérique », en portant une attention particulière à l’équilibre entre simplification et protection des données.
Pour ce qui est, enfin, de la défense de nos valeurs, je conduis deux combats majeurs pour la régulation des réseaux sociaux en France et en Europe. Le premier est celui de la protection des mineurs en ligne, laquelle passe d’abord par la majorité numérique à 15 ans afin de préserver les plus jeunes des effets nocifs du modèle et des fonctionnalités des réseaux sociaux sur leur développement et leur santé. Le deuxième est celui de la lutte contre les manipulations d’informations, notamment en période électorale. Les grandes plateformes numériques ne sont plus de simples intermédiaires techniques : elles sont devenues des architectes de l’opinion. Les menaces s’intensifient et la France est le pays de l’Union européenne le plus ciblé par les ingérences numériques étrangères.
Sur ces sujets, j’ai constaté à quel point la voix de la France compte au niveau européen. Les discours du président de la République et les positions de la France sont reconnus et attendus en Europe. La France attend de la Commission européenne qu’elle se saisisse sans trembler de tous les outils dont elle dispose pour sanctionner les plateformes qui ne respectent pas nos règles. Elle l’a fait pour X et elle doit continuer sur cette voie avec fermeté. Plusieurs des personnes que vous avez auditionnées ont regretté que la Commission n’utilise pas assez cette arme et ne soit pas assez sévère. Je tiens toutefois à saluer l’effort réel qui est fait.
Nous devons continuer à renforcer nos outils de régulation. À court terme, la publication de lignes directrices constitue un levier pour préciser et opérationnaliser le DSA et renforcer nos capacités à réagir. À plus long terme, nous devons continuer à faire peser le bon niveau de responsabilité et d’obligation sur les plateformes, notamment s’agissant de la conception de leurs algorithmes. La Commission devra prochainement tirer un premier bilan du DSA et du DMA, en lien avec les États membres, et la France compte bien y contribuer fortement.
En matière de numérique, il est absolument nécessaire d’agir au niveau européen pour que nos entreprises et nos mesures de régulation atteignent la bonne échelle. Par le passé, la France a pu paraître isolée dans certains de ces combats. Désormais, je rencontre chaque jour plus de pays qui partagent nos préoccupations et veulent promouvoir une troisième voie. C’est donc déterminée et optimiste quant à notre capacité d’action que je suis à l’œuvre pour réduire nos dépendances technologiques. Bien sûr, les dépendances que vous avez identifiées au cours de vos auditions ne disparaîtront pas en quelques mois, ni même en quelques années : c’est un travail pas à pas, continu et de longue haleine. C’est ce qui guide mon action chaque jour au ministère.
M. David Amiel, ministre de l’action et des comptes publics. Comme on le sait, et comme le montre d’ailleurs votre commission d’enquête à chacune de ses auditions, nos dépendances sont partout. Elles sont très prégnantes et nous en subissons chaque jour les conséquences en matière énergétique avec la dépendance aux hydrocarbures importés, ainsi que pour ce qui concerne les engrais. On le voit aussi dans le domaine du numérique, avec à la fois des dépendances anciennes dans le digital et des dépendances nouvelles qu’il nous faut pouvoir anticiper et déjouer – je pense évidemment à l’intelligence artificielle. Cela a été rappelé à de nombreuses reprises au cours de vos travaux.
Les faits sont massifs : 80 % des dépenses de cloud et de logiciels des entreprises et des administrations européennes bénéficient à des acteurs américains. Pour ce qui est des administrations publiques et de l’État, la direction des achats de l’État a mené, à ma demande, une étude sur les domaines les plus critiques en matière de dépendance. Il en ressort que douze des quinze domaines les plus critiques sont liés au numérique.
Pendant des années, voire des décennies, la France a vécu dans une forme de confort et d’insouciance numériques, avec des logiciels qui fonctionnaient, des prix qui semblaient acceptables et des dépendances qui semblaient abstraites. Dans ce mouvement, nous nous sommes enfermés dans des infrastructures, des logiciels, des standards techniques et parfois même des habitudes intellectuelles dont la maîtrise se situe largement hors d’Europe.
Comme cela a été dit, la désintoxication est urgente, et elle a commencé. Les hausses brutales de tarifs, les risques extraterritoriaux, les sanctions récentes visant un juge de la Cour pénale internationale, les dépendances au cloud et l’explosion de l’intelligence artificielle générative nous rappellent une chose très simple : le numérique est le champ de bataille de notre liberté et de notre souveraineté. Je tiens à dire d’emblée que ceux qui promettent une sortie immédiate, totale et indolore des dépendances racontent des histoires : Rome ne se fera pas en un jour. Nous avons construit ces dépendances pendant des décennies, nous en payons aujourd’hui le prix et nous mettrons un certain temps à en sortir – c’est une raison supplémentaire pour le faire d’une manière déterminée, rigoureuse et organisée.
Comme l’a indiqué Anne Le Hénanff, notre responsabilité est de hiérarchiser les dépendances – dépendance technologique, extraterritorialité, cyber – pour en venir à bout avec ordre. Nous nous attaquons en priorité à nos infrastructures critiques – données de santé, annuaires d’identités, outils interministériels et briques de réseau –, dans un contexte où la préoccupation n’est pas seulement la nationalité d’un fournisseur, mais aussi la capacité de réversibilité, la maîtrise des compétences, la substituabilité, la dépendance économique, la résilience et la capacité à continuer à fonctionner en cas de crise.
Peu après ma nomination au gouvernement en octobre 2025, le sommet de Berlin a permis d’enclencher un changement de vitesse. Comme il s’agissait d’abord de poser le diagnostic, la direction des achats de l’État a engagé, je le disais, un travail de cartographie sans complaisance de nos vulnérabilités. La Dinum a été chargée de reprendre la main sur le pilotage de nos dépenses numériques et, en parallèle, nous avons, ces derniers mois, mis à jour notre doctrine. Pour ce qui concerne le cloud, nous avons fait publier le 16 avril dernier le décret d’application de l’article 31 de la loi Sren. La proportion d’achats publics consacrée à des offres de cloud souveraines progresse d’ailleurs de manière significative, à hauteur de 62 % en 2025.
Pour ce qui est de la commande publique numérique, la circulaire du premier ministre du 5 février 2026 a posé une doctrine claire, avec un principe de préférence pour les solutions souveraines et une hiérarchisation s’appuyant sur la logique « mutualiser, acheter, construire ». Il faut arrêter les développements spécifiques interminables auprès de prestataires dont nous sommes aussi devenus trop dépendants. Cela suppose de réinternaliser des compétences, non seulement pour améliorer l’action publique mais aussi au titre des comptes publics : nous payons souvent trop cher des prestataires là où réinternaliser des compétences serait meilleur pour notre souveraineté et pour nos dépenses publiques. Les pouvoirs de la Dinum ont aussi été renforcés pour étendre la procédure d’avis conforme aux achats de solutions logicielles supérieurs à 2 millions d’euros.
Nous avons également accéléré en matière de SI (systèmes d’information). Visio, notre outil de visioconférence 100 % souverain, est désormais déployé auprès de plus de 200 000 agents publics et deviendra l’unique solution autorisée d’ici à 2027. La Cnam (Caisse nationale de l’assurance maladie) a pris la décision de basculer ses 80 000 agents sur Visio et le CNRS (Centre national de la recherche scientifique) a abandonné Zoom. Au-delà de l’impact que cela revêt sur le plan de la résilience, puisque cet outil de la vie quotidienne est un moyen de communication indispensable au bon fonctionnement de l’administration en toutes circonstances, cette mesure représente aussi des millions d’euros d’économies et autant de données qui ne transitent plus par des infrastructures étrangères.
Le 23 avril 2026, la plateforme des données de santé a officiellement choisi Scaleway pour remplacer Microsoft Azure, la migration devant être effective entre la fin 2026 et le début 2027.
Par ailleurs, je le répète, l’intelligence artificielle ne doit surtout pas ouvrir un nouveau front de dépendance. Dans ce domaine, nous devons raisonner en semaines, voire en jours car, en ce moment même, des usages clandestins se généralisent dans les administrations, certains agents utilisant des outils grand public, accessibles gratuitement ou presque, pour la simple raison qu’ils sont efficaces. Si nous ne proposons pas nous-mêmes des alternatives souveraines de qualité, nous perdrons la bataille avant même de l’avoir commencée. C’est la raison pour laquelle nous déployons depuis l’automne un assistant IA interministériel qui s’appuie sur les meilleurs modèles de Mistral AI et est hébergé sur une infrastructure Outscale certifiée SecNumCloud. Il est testé par 10 000 agents et sa généralisation est prévue cette année.
En matière d’intelligence artificielle, nous devons, de manière générale, sortir de la logique des preuves de concept et des expérimentations pour adopter une logique de passage rapide à l’échelle, car une course de vitesse est engagée avec les acteurs extra-européens. Je présenterai dans les toutes prochaines semaines un grand plan de déploiement de l’intelligence artificielle dans les services publics, dont l’objectif sera de nous permettre de choisir l’IA que nous voulons, conforme à nos intérêts, à nos valeurs, à nos besoins et à l’intérêt général, plutôt que de subir une IA que nous ne voulons pas.
Nous devons changer de rythme. Le séminaire organisé le 8 avril 2026 par la Dinum, l’Anssi (Agence nationale de la sécurité des systèmes d’information) et la direction des achats de l’État a lui aussi posé un jalon important. L’ensemble de l’État, ministères comme opérateurs, allié à des industriels, s’y est engagé dans une démarche structurée de réduction des dépendances. La Dinum lance elle-même une expérimentation de migration de ses propres postes vers Linux. Surtout, chaque ministère devra formaliser cette année sa feuille de route de sortie des dépendances critiques autour des sept domaines identifiés par la direction des achats : postes de travail, outils collaboratifs, antivirus, intelligence artificielle, bases de données, virtualisation et équipement réseau.
Je peux aussi vous annoncer que l’Ugap (Union des groupements d’achats publics) mettra fin aux ventes de logiciels Oracle sur son marché dédié, hors renouvellement. C’est un signal fort envoyé à l’ensemble de la commande publique. Des renouvellements de contrats pourront avoir lieu pour assurer la continuité et se donner le temps d’effectuer certaines migrations très lourdes, mais nous cesserons d’approfondir cette dépendance et de la disséminer dans de nouvelles entités publiques. Là aussi, il était temps.
Nous allons, par ailleurs, renforcer les moyens de l’État en matière numérique. La création de l’Ariane, l’Autorité du numérique et de l’intelligence artificielle de l’État, constituera une nouvelle étape, après tout ce que la Dinum a permis d’accomplir ces dernières années : des changements très importants ont été réalisés grâce à cette organisation interministérielle. L’Ariane permettra de mieux piloter le numérique de l’État et de rationaliser notre socle technique dans tous les domaines – hébergement, cloud, IA ou identité numérique – selon un équilibre public-privé et une logique de BITN, de base industrielle et technologique du numérique, si je puis me permettre cette analogie avec le secteur de la défense, puisque nous devons suivre un peu la même approche dans ces deux domaines.
Le premier ministre a également annoncé 200 millions d’euros pour la cybersécurité ainsi que le fléchage des amendes prononcées par la Cnil (Commission nationale de l’informatique et des libertés). De plus, nous réinternaliserons dès 2027 plusieurs centaines de postes dans le numérique, en particulier en matière de cybersécurité et d’IA. Pour être souverain, il faut d’abord savoir de quoi on parle. Cette évolution permettra au passage de faire des économies concernant les prestations, qui sont souvent trop cher payées. S’agissant des RH, je m’engage à rouvrir le dossier des rémunérations dans le secteur du numérique public, car c’est un facteur essentiel pour attirer les meilleurs talents au sein de l’État.
Notre stratégie repose, vous l’aurez compris, sur trois principes : cartographier et hiérarchiser les risques, construire des solutions alternatives pour permettre des migrations réussies et jouer collectivement à l’échelle européenne. Je ne m’appesantirai pas sur ce dernier point, car Anne Le Hénanff y a déjà fait référence, mais il est évident qu’un État agissant seul ne peut pas faire le poids face aux géants américains et, de manière plus générale, extra-européens. C’est pourquoi nous développons au niveau européen l’Edic Digital Commons (le Consortium pour une infrastructure numérique européenne dédié aux communs numériques), les gigafactories d’IA et l’alliance franco-allemande.
Enfin, cette stratégie n’aurait pas de sens si elle se limitait à l’administration centrale. Les opérateurs d’importance vitale, les grands services publics, les infrastructures critiques et les grandes entreprises doivent participer au combat et à la mobilisation. La souveraineté numérique n’est pas un slogan, un propos d’estrade ou un concept flatteur pour le gouvernement ou le Parlement, mais une exigence et une assurance vie contre les risques futurs. Ce qu’on a vu sur le plan énergétique pourrait, en effet, se reproduire en matière numérique : des dépendances en apparence anodines peuvent brutalement se retourner contre nous. Dans un environnement géopolitique plus incertain que jamais, notre devoir est d’accélérer notre désintoxication à des usages critiques extra-européens.
M. le président Philippe Latombe. Je reviens sur la création de l’Ariane. Nous avons auditionné la Dinum, la Cnil et l’Anssi, mais nous n’avons pas forcément compris quelle était l’articulation retenue : nous pensions qu’il y aurait une fusion entre la Dinum et la DITP (direction interministérielle de la transformation publique). Qu’en sera-t-il et quel rôle jouera désormais l’Anssi ?
Par ailleurs, comment le financement de la partie cybersécurité au moyen des amendes infligées par la Cnil s’organisera-t-il sur le plan technique ? Normalement, le produit des amendes est affecté au budget général de l’État. Celles de la Cnil étaient jusque-là essentiellement liées à l’e-privacy (confidentialité en ligne), c’est-à-dire aux cookies et traceurs, puis un basculement sur la cybersécurité s’est produit en 2026. Quand vous dites que le produit des amendes sera fléché vers ce domaine, cela ne concernera-t-il que la partie qui lui est liée ? Si c’est le cas, les montants concernés ne seront peut-être pas aussi constants qu’auparavant. Nous avons besoin de savoir comment tout cela fonctionnera afin d’inclure dans notre rapport des recommandations pour les années à venir.
M. David Amiel, ministre. La création de l’Ariane correspond à une réorganisation conjointe de la Dinum et de la DITP.
La Dinum est appelée à devenir une autorité nationale du numérique et de l’IA de l’État, qui servira d’architecte pour notre socle technique. À l’heure du cloud et de la révolution de l’IA, il faut rationaliser les infrastructures et faire converger les besoins de l’État en matière numérique avec l’offre privée, dans la logique de BITN que j’ai évoquée, c’est-à-dire au niveau agrégé. On conduit actuellement beaucoup d’initiatives au niveau ministériel ou infraministériel, par service, au risque d’avoir des doctrines différentes, des surcoûts et une mutualisation des moyens et des techniques insuffisante. C’est aussi une source de fragilité pour les entrepreneurs et les industriels, français comme européens, qui doivent frapper à beaucoup de portes et n’obtiennent pas toujours les mêmes réponses. Un des buts de l’Ariane sera d’apporter davantage de structure. La Dinum l’a fait en partie ces dernières années, et c’est pourquoi j’insiste sur l’idée que la création de l’Ariane est plutôt une nouvelle étape dans la construction de l’architecture numérique de l’État, à un moment où il faut accélérer en raison des enjeux géopolitiques – vous avez évoqué la souveraineté – et technologiques, notamment ceux du cloud, qui nécessitent une mutualisation des capacités de calcul, et de l’intelligence artificielle.
De son côté, la DITP prendra en charge la transformation numérique des démarches et des processus administratifs. L’idée est qu’elle devienne une direction des services publics centrée sur les usagers, l’accompagnement, la facilitation et la transformation des démarches dans toutes les dimensions, numériques comme physiques.
Mme Anne Le Hénanff, ministre déléguée. L’Anssi, qui dépend du premier ministre et qui est placée sous le contrôle du SGDSN (secrétariat général de la défense et de la sécurité nationale), n’a pas vocation à normer les infrastructures et les systèmes d’information des ministères. Son rôle est de servir de pompier et de gendarme – ou de policier. Elle a pour vocation de faire de la veille en ce qui concerne les menaces cyber, de traiter ces menaces, de diffuser les bonnes pratiques et d’accompagner les directions des systèmes d’information (DSI) des ministères quand ceux-ci subissent des cyberattaques, ce qui a été le cas récemment.
Les systèmes d’information des ministères fonctionnent en silos depuis des décennies. La protection de chacun d’entre eux en matière de cyber s’est développée dans une relative autonomie, sous le contrôle de la Dinum, et une sorte de millefeuille a ainsi vu le jour. Eu égard au nombre et à la qualité des cyberattaques, dont l’objectif est clairement de voler des données publiques ou relevant du secteur privé, le premier ministre a pris des décisions fortes qui visent à rétablir, sous son contrôle, une certaine cohérence et qui concernent aussi bien l’Anssi et la Dinum que la DITP.
Le rôle de l’Anssi ne changera pas. Il restera tout aussi stratégique en matière d’étude de la menace. C’est l’Anssi qui fait chaque année un rapport sur ce point. Comme l’a dit David Amiel, des réflexions sont en cours et des travaux auront probablement lieu pour rendre le trio actuel le plus efficace possible. La seule chose que je peux vous dire, c’est que l’Anssi, la Dinum et la DITP auront désormais la mission, qu’on peut considérer comme régalienne, de protéger les ministères, donc de leur imposer, d’une certaine manière et chacun dans son rôle, des niveaux de cybersécurité suffisants pour assurer la protection des systèmes d’information et des données produites et collectées par les ministères.
Le premier ministre a annoncé une mesure financière d’urgence – immédiate – de 200 millions d’euros, qui seront prélevés sur France 2030, ainsi que sa volonté de flécher le produit des amendes prononcées par la Cnil. Leur montant – 750 millions d’euros depuis 2022 – devrait croître fortement : la Cnil vient d’annoncer un durcissement des contrôles, et des organisations qui n’auraient pas respecté leurs obligations en matière de protection des données pourraient se voir infliger des amendes. L’idée est de constituer ainsi une masse financière qui ferait l’objet d’un fléchage vers les systèmes d’information des ministères, en vue d’assurer une montée de la cybersécurité, ce qui est indispensable pour des raisons de sécurité nationale. Pris individuellement, certains vols de données peuvent ne pas être dangereux, mais on sait qu’il y a dans le dark web des cyberattaquants qui n’ont aucun respect pour le RGPD et que nous courons un risque en cas de croisement des données. C’est contre cela que nous voulons absolument lutter.
M. le président Philippe Latombe. Cela veut-il dire que la mission de la Cnil, qui est d’émettre des avis, suivis ou non, à propos de certaines évolutions des systèmes d’information, ne changera pas ? Rappelons qu’un ministère a récemment ignoré un avis sur sa cybersécurité.
Mme Anne Le Hénanff, ministre déléguée. La Cnil, qui est une autorité indépendante, gardera son indépendance. Elle mène les enquêtes qu’elle veut et elle prononce aussi les sanctions qu’elle veut. On n’a pas à juger ni à commenter ses décisions.
M. le président Philippe Latombe. Ce n’était pas l’objet de ma question, mais on peut toujours modifier les missions d’une autorité administrative indépendante. C’est le rôle du Parlement, éventuellement sur proposition du gouvernement. Si je comprends bien, il y aurait donc des évolutions concernant le trio composé de la Dinum, de la DITP et de l’Anssi, mais pas de modification du rôle de la Cnil ?
Mme Anne Le Hénanff, ministre déléguée. À ma connaissance, il n’y aura pas de modification à ce niveau.
Mme Cyrielle Chatelain, rapporteure. Quels seront les leviers utilisés pour impulser certains ajustements en matière de doctrine, d’unification de règles ou de mutualisations et ensuite pour les faire respecter ?
M. David Amiel, ministre. J’ai évoqué le renforcement en cours des pouvoirs des structures interministérielles. C’est le cas pour la Dinum, avec la circulaire du premier ministre qui abaisse à 2 millions d’euros le seuil au-delà duquel elle exerce un contrôle sur le renouvellement des contrats.
D’une manière plus générale, l’Ariane aura vocation à mener des projets interministériels. Elle est encore en construction – son préfigurateur aura pour mission de détailler ses besoins techniques, organisationnels et budgétaires –, mais le rôle d’architecte qui lui sera confié pour le socle technique et les grands partenariats est vraiment très important. J’ai parlé du passage à l’échelle. Si l’on veut doter les agents publics de l’État d’outils similaires en matière d’intelligence artificielle, soit qu’il s’agisse de briques très généralistes – par exemple, la quasi-totalité des agents pourront utilement avoir recours à un agent conversationnel – soit qu’ils répondent à des besoins métier transverses – on trouve des juristes, des acheteurs publics ou des services RH dans différents ministères –, l’idée de conclure de grands partenariats pour avoir la même doctrine partout et pour mieux négocier avec les acteurs privés, sur le plan financier comme sur celui de la qualité de service, a beaucoup de sens. C’est notamment cela que la création de l’Ariane doit permettre.
Mme Cyrielle Chatelain, rapporteure. Vous n’avez pas mentionné les annonces que vous avez faites, il y a quelque temps, au sujet de la réorientation des 4,2 milliards d’euros de commandes publiques. Pourriez-vous préciser la répartition des grandes masses financières ? Par ailleurs, vous avez dit que les évolutions prendraient du temps, mais j’imagine qu’un calendrier commence à être établi. Qu’en est-il ? Et puisqu’on ne peut pas tout changer en une fois, quelles sont vos priorités en matière de réorientation des commandes publiques ?
M. David Amiel, ministre. Vos questions me permettent de dire que nous avons d’abord besoin, en matière de commandes publiques, d’un renforcement du pilotage et de la transparence, car beaucoup de données manquent – cela vaut pour le numérique, mais pas seulement. Le numérique et l’IA peuvent nous aider, pour le coup, à mieux piloter ces dépenses.
Il manque à l’État une vision consolidée. La dépense est éclatée entre les différents ministères et les supports contractuels sont très divers. J’ai donc créé au sein de la Dinum, peu de temps après mon arrivée, une mission chargée de piloter les dépenses numériques, avec le soutien de la direction du budget, de l’AIFE (Agence pour l’informatique financière de l’État), de la direction des achats de l’État et de l’Ugap, ce qui permettra d’avoir des chiffres consolidés. Les administrations compétentes ont développé en parallèle un outil d’IA, appelé Dépenses éclairées, pour mieux quantifier et qualifier nos dépenses de manière générale, au-delà du numérique. Si nous voulons être en mesure d’interroger rapidement notre base de données en matière de dépenses afin d’identifier des vulnérabilités ou des points critiques, il nous faut ce type d’outil. Son déploiement, qui est en cours, nous permettra de mieux qualifier nos dépendances.
S’agissant de la doctrine, la circulaire du premier ministre en date du 5 février 2026, qui a été prise conjointement avec le ministère de l’économie et celui du numérique, fixe un principe directeur qui est de commencer par mutualiser, puis d’acheter, de façon souveraine, et de construire en dernier ressort, suivant des critères de souveraineté et de sécurité dont le respect lors des procédures d’achat a été rendu obligatoire. La réorganisation prévue dans le cadre de l’Ariane doit permettre d’opérationnaliser cette préférence pour les solutions mutualisées. Je rappelle aussi qu’un vade-mecum sur la sensibilité des données au sens de l’article 31 de la loi Sren a été publié et que nous avons organisé à Bercy un rendez-vous national de coopération entre les administrations et les éditeurs français et européens, pour mettre tout cela en musique. La doctrine a aussi été clarifiée en ce qui concerne LaSuite. Tchap, Visio et ProConnect forment un socle stratégique, qui est géré directement par l’État parce qu’il est essentiel pour la continuité de l’action publique.
J’en profite pour souligner que Visio s’appuie sur des solutions diverses, de l’open source, de la recherche et des solutions innovantes d’intelligence artificielle, l’objectif étant d’avoir un outil à la fois souverain, ce qui est indispensable pour la continuité de la vie de l’État, et au meilleur standard. Pour dire crûment les choses, ma crainte en tant que ministre de l’action publique est de proposer des outils qui ne seraient utilisés par personne. Pour éviter les usages clandestins, nous devons déployer, chaque fois, des outils non seulement souverains mais également aussi performants que ceux que les agents publics peuvent utiliser dans leur vie personnelle. Si nous sommes en mesure d’interdire Teams et Zoom en 2027, c’est parce que nous avons, avec Visio, une solution qui est au meilleur standard, notamment grâce à des briques d’intelligence artificielle qui permettent une transcription automatique des échanges et simplifient beaucoup la vie.
S’agissant de la cartographie des vulnérabilités, les domaines critiques sont les conseils en cybersécurité, les équipements de téléphonie mobile, l’hébergement des systèmes d’information dans le cloud, les infrastructures informatiques physiques – serveurs et assimilés –, les services de communication satellitaire, les logiciels de cybersécurité, les logiciels pour les DSI, les logiciels RH – finances et gestion –, les solutions d’IA, la tierce maintenance matérielle, les matériels pour les réseaux informatiques et de données ainsi que les postes de travail. Parmi ces douze domaines identifiés par la DAE, nous en surveillons particulièrement deux, les suites bureautiques et les outils collaboratifs, au vu de leur sensibilité – y compris, pour être très franc, en cas de dégradations importantes. C’est cette cartographie qui sert de boussole pour le plan en cours de déploiement aux niveaux interministériel et ministériel.
Mme Cyrielle Chatelain, rapporteure. Les 4,2 milliards d’euros de dépenses correspondent-ils à ces douze domaines ? J’imagine que les choix n’ont pas été faits au hasard. Quels sont, au sein de ces 4,2 milliards, les différents périmètres et les grandes masses ?
M. David Amiel, ministre. Ces 4,2 milliards d’euros correspondent tout simplement aux dépenses numériques de l’État, hors opérateurs, en 2025.
Notre exposition est très variable selon les domaines. En matière de bureautique, 90 % des dépenses sont tournées vers des acteurs extra-européens, et singulièrement vers Microsoft. En revanche, 54 % des commandes publiques de logiciels passées en 2025 par l’État et les collectivités par l’intermédiaire de l’Ugap – c’est donc un périmètre plus vaste que celui des 4,2 milliards d’euros – concernaient des éditeurs français ou européens. Par ailleurs, les quinze domaines d’achat faisant l’objet d’une vulnérabilité particulière, dont douze sont liés au numérique, représentaient 1,5 milliard d’euros en 2024.
Le travail de cartographie est en cours. Vous avez raison de suggérer qu’il faut des données encore plus fines. C’est la raison pour laquelle, en plus de nous tenir à la disposition de votre commission, nous réorganisons le pilotage de la commande publique, y compris au-delà du numérique, parce que les mêmes questions se posent ailleurs. Le premier ministre a ainsi eu l’occasion de s’exprimer sur la commande des aliments servis dans la restauration collective de l’État : là aussi, l’enjeu est de tracer les pays d’origine pour nous réorienter vers des biens agricoles produits en France ou en Europe. Nous avons également besoin d’une cartographie dans le numérique, domaine où la commande publique, très franchement, n’était pas tellement pensée, depuis des décennies, sous l’angle de la vulnérabilité. On avait cette culture dans le domaine militaire, pour des raisons évidentes, mais c’était moins vrai dans le domaine civil. C’est pourquoi nous nous réarmons en matière de pilotage et d’organisation.
Mme Anne Le Hénanff, ministre déléguée. La souveraineté numérique passe par une internalisation, c’est-à-dire par le développement d’outils en interne lorsque c’est possible et que cela présente, notamment, une dimension stratégique. Par ailleurs, la commande publique est un facteur de souveraineté numérique dans le secteur privé. Les commandes publiques en matière de produits et de services numériques représentent ainsi quelque 4,3 milliards d’euros. C’est à peu près dix fois moins que les dépenses des grands groupes français – lesquelles approchent 47 milliards d’euros dans les entreprises du CAC40 –, mais cela contribue aussi à remplir les carnets de commandes d’entreprises françaises qui, elles-mêmes, contribuent à la souveraineté numérique de notre pays.
La cartographie des systèmes d’information et des usages est essentielle : on ne peut pas tendre vers la souveraineté numérique dans le secteur public sans identifier les secteurs stratégiques. Ces derniers sont par exemple le cloud, l’IA, le quantique, qui va arriver, et la cybersécurité. On peut faire certaines choses en interne, mais il y en a aussi beaucoup qu’on peut confier à des entreprises françaises ou européennes grâce auxquelles nous pourrons être souverains. David Amiel et moi-même avons lancé plusieurs initiatives, notamment en direction du CSF (comité stratégique de filière) logiciels et solutions numériques de confiance, et nous organisons des matchmakings (mises en relation) entre des opérateurs privés – généralement des start-up, des ETI ou des PME – qui proposent des solutions souveraines et des acheteurs publics qui ont besoin de solutions numériques.
Nous avons également nommé, au sein de chaque ministère, des ambassadeurs « Je choisis la French Tech », dont le rôle est de repérer des applications qui existent dans le privé, pour les favoriser en fléchant vraiment les commandes vers des entreprises françaises ou européennes. Il faut casser le réflexe qui consiste à chercher la facilité, le produit sur étagère pas cher et qu’on peut implémenter rapidement. On doit apprendre aux acheteurs, aussi bien dans le privé que dans le public, à s’y prendre différemment, en prenant le temps de regarder ce qui existe sur le marché. Tels sont les enjeux des 4,3 milliards d’euros de la commande publique en matière de produits numériques et des 47 milliards d’euros de dépenses du CAC40 que j’évoquais – le total est en réalité beaucoup plus élevé si l’on inclut l’ensemble des achats de produits numériques par les entreprises privées françaises.
Mme Cyrielle Chatelain, rapporteure. Je vous rejoins en ce qui concerne la nécessité de cartographier. Tout le monde bénéficiera de ce travail.
Avez-vous une idée de la masse globale des dépenses de bureautique ? Vous avez dit que 90 % allaient à des acteurs extra-européens, mais sait-on ce que représentent les licences ? Avez-vous un calendrier de sortie des dépendances aux acteurs extra-européens, notamment Microsoft qui, comme vous l’avez mentionné, est le premier opérateur ?
Les informations que nous avons recueillies nous amènent à penser qu’il faudrait nuancer l’affirmation selon laquelle 54 % des commandes publiques de logiciels – au sens large, puisque cela concerne l’État et les collectivités – se portent sur des éditeurs français ou européens. La société Asterès, qui avance ce chiffre, a considéré que VMware, par exemple, était une société européenne au motif que son siège était en Irlande. Or on sait qu’une implantation dans ce pays peut fausser la lecture de la situation. Il serait intéressant d’intégrer ce détail dans la cartographie des provenances.
Mme Anne Le Hénanff, ministre déléguée. L’Observatoire de la souveraineté numérique auquel j’ai fait référence aura pour mission de mieux identifier les niveaux de dépendance. Un questionnaire très précis a été mis en ligne à cette fin. Les entreprises et les services publics ont jusqu’au 12 juin pour y répondre. Voilà la première réponse que je peux vous apporter.
M. David Amiel, ministre. Les dépenses de bureautique, c’est-à-dire celles qui sont consacrées aux postes de travail, représentent 368 millions d’euros sur un total de 4,2 milliards. Nous vous transmettrons des documents précis sur le chiffrage afin de vous répondre de manière plus complète.
M. le président Philippe Latombe. Vous avez évoqué, madame la ministre déléguée, la féminisation des métiers de la tech. Réfléchissez-vous, avec les ministères de l’éducation nationale et de l’enseignement supérieur et de la recherche, à modifier Parcoursup pour favoriser l’orientation des jeunes femmes vers de tels cursus ? Envisagez-vous aussi des évolutions concernant la prise en compte de l’origine géographique ? Ce critère ayant un poids assez fort, de très bonnes prépas parisiennes accueillent peu d’élèves venant de province, et certaines grandes écoles constatent, de ce fait, un fort tropisme parisien à l’arrivée. Cela fait-il partie de vos réflexions ?
Mme Isabelle Rauch (HOR). Monsieur le ministre, vous avez répondu, presque par anticipation, aux questions que je souhaitais vous poser à propos de la réinternalisation des compétences. Vous avez indiqué que vous comptiez notamment ouvrir le chantier des rémunérations. Pouvez-vous nous en dire un peu plus sur la manière dont vous envisagez de vous y prendre ?
Sans être taquine – mais je le suis peut-être un peu tout de même –, je ne crois pas que vous nous ayez donné votre définition de la souveraineté numérique et de la dépendance.
Mme Sophie-Laurence Roy (RN). Vous avez dit, madame la ministre déléguée, que la commande publique pouvait servir à remplir les carnets de commandes d’entreprises françaises ou européennes pour permettre le développement de produits numériques. Sur le principe, je suis tout à fait d’accord avec vous et je pense que nous partageons tous cet objectif. Néanmoins, comme Mme la rapporteure l’a rappelé, si l’Irlande est un pays européen, elle héberge beaucoup de filiales de sociétés de droit américain.
Par ailleurs, je ne vous ai pas entendu parler des problèmes posés par les lois chinoises en matière de protection et d’espionnage, qui sont encore plus rigoureuses, plus anciennes et plus détaillées que les lois américaines, même si la question se pose pour les deux pays. L’application pure et simple du code de la commande publique et l’absence de préférence en ce qui concerne le choix des parties contractantes nous empêchent, par définition, d’être certains de sélectionner des entreprises franco-françaises.
Or le simple fait de choisir une entreprise qui n’est pas intégralement française et qui ne s’appuie pas techniquement ou technologiquement sur des produits exclusivement français expose notre pays à coup sûr, et immédiatement, à l’application des lois extraterritoriales des États-Unis et de la Chine, qui n’imposent pas à ces pays de nous prévenir lorsque d’autres acteurs piquent nos données pour les étudier et en faire tout ce qu’ils veulent.
Deuxième point, nous allons bientôt nous trouver face au problème des ordinateurs quantiques : en admettant que nos données soient suffisamment cryptées, il n’est pas sûr que ce soit toujours le cas dans cinq ans. Il s’agit d’un vrai problème pour notre sécurité numérique.
Enfin, comme vous le savez, les Chinois détiennent 40 % du marché des caméras de vidéoprotection. Je n’ai pas besoin de poser la question qui s’ensuit.
La souveraineté et la sécurité françaises dépendent exclusivement de notre capacité à nous appuyer sur des entreprises françaises et des produits français. Il faut choisir des entreprises de notre pays dans les commandes publiques et ne pas simplement soutenir leur activité.
M. David Amiel, ministre. La question de la définition de la souveraineté est vertigineuse. C’est un sujet de réflexion pour la philosophie politique depuis 3 000 ans. Je considère classiquement qu’elle est la capacité de se donner sa propre loi. Elle n’est évidemment pas l’autarcie. Dans le domaine numérique comme dans tous les secteurs de la vie économique, nous continuerons à avoir des échanges et à utiliser des solutions provenant de pays étrangers ; de la même manière, nos propres champions vendront – j’espère de plus en plus – des services dans l’ensemble du monde. En revanche, nous devons nous assurer de conserver la capacité de nous donner notre propre loi, pour parler un peu pompeusement.
Pour ce faire, nous devons nous montrer vigilants sur plusieurs éléments. Il y a tout d’abord les lois extraterritoriales. Ensuite, il faut parer les risques de kill switch ou coupe-circuit, à savoir l’interruption brutale d’un service qui rendrait notre pays vulnérable. Nous pourrions aussi être pris à la gorge en cas d’augmentation tarifaire brutale d’un service technologique dont nous sommes totalement dépendants. Nous devons avoir l’ensemble de ces différents risques en tête, car certains acteurs peuvent être rassurants sur un plan et moins sur un autre.
Nous préparons actuellement le futur projet de loi de finances (PLF), donc je ne vais pas donner de chiffre précis sur la réinternalisation. À l’AIFE, nous avons vu que 1 euro de salaire faisait économiser 2 euros de prestations. Nous devons absolument réduire notre dépendance à certains prestataires en matière numérique et conserver en interne la maîtrise des technologies et des solutions. L’État fera toujours appel à des prestataires dans ce domaine comme dans de nombreux autres, mais s’il garde ses compétences, il pourra faire le meilleur usage du recours à des acteurs extérieurs, notamment au moment de la négociation des aspects techniques et financiers.
Mme Anne Le Hénanff, ministre déléguée. Pour renforcer notre souveraineté numérique, nous devons tout d’abord mesurer nos dépendances. Il faut connaître les domaines dans lesquels nous sommes dépendants pour pouvoir agir. Dans certains secteurs d’activité, nous ne serons jamais souverains, ou alors nous ne le deviendrons qu’au prix d’un effort très long et très coûteux : les logiciels et les microprocesseurs – sur lesquels nous travaillons déjà – entrent dans cette catégorie.
Ensuite, il faut absolument soutenir l’offre, donc les acteurs français qui vendent des solutions numériques. Nous avons déployé des dispositifs d’accompagnement : France 2030, le plan Deeptech, la mission French Tech. Il convient également de souligner le travail exceptionnel de BPIFrance. Les commandes publiques et privées soutiennent l’offre et concourent à la visibilité des acteurs français sur le marché mondial.
Le troisième élément de la souveraineté numérique a trait à la défense de nos valeurs. Ce qui contribue également à notre souveraineté, c’est que nous, les Français et les Européens, nous ne sommes pas comme les Américains, ni comme les Chinois, les Indiens ou les Russes. Notre conception de l’environnement numérique nous est propre : elle place l’humain au cœur de la technologie, celle-ci devant être transparente, éthique et respectueuse de l’environnement. Voilà ce qu’est la troisième voie qu’évoque régulièrement le président de la République, Emmanuel Macron. Voilà une réponse très synthétique à votre question sur ce qu’est la souveraineté numérique. Je pourrais détailler toutes les mesures que nous déployons dans les trois volets de cette politique.
Madame Roy, l’idéal serait effectivement de réserver l’exclusivité aux acteurs français, mais ces derniers sont, comme nous, ouverts sur l’extérieur. Nos start-up et nos PME numériques ont besoin des marchés à l’étranger pour se développer. Elles ont besoin de travailler avec l’Allemagne ou avec l’Espagne. Dans certains cas, elles ont besoin, notamment dans les domaines de l’IA et du quantique, des marchés extra-européens, y compris aux États-Unis. Si nous nous limitons au marché français, nos boîtes françaises sont mortes.
Mme Sophie-Laurence Roy. Ce n’est pas vrai !
Mme Anne Le Hénanff, ministre déléguée. Si ! Essayez de me prouver le contraire, je serais très intéressée de savoir comment vous vous y prendriez. Le marché est mondial : les acteurs français ont autant besoin des marchés extérieurs que nous-mêmes avons besoin de travailler avec des acteurs européens. L’Europe n’est pas notre ennemie, puisque nous faisons partie, comme vingt-six autres pays, de l’Union européenne. Le marché européen est le plus grand du monde : c’est pour cela que les Américains ont tant envie de développer leur présence dans notre territoire peuplé de 450 millions d’habitants.
Ni le gouvernement, ni l’Arcom (Autorité de régulation de la communication audiovisuelle et numérique), ni l’Arcep (Autorité de régulation des communications électroniques, des postes et de la distribution de la presse) ne peuvent directement sanctionner un acteur dont le siège est situé en Irlande. Il est vrai que, parmi les grands opérateurs américains, beaucoup ont leur siège en Irlande. C’est bien à l’échelle de l’UE et de ses normes, notamment le DSA et le DMA, que nous parvenons, sous la responsabilité de la Commission européenne, à imposer nos règles à ces grands acteurs qui ont leur siège en Irlande. Vous avez raison de souligner qu’il est extrêmement difficile d’agir pour un pays seul. En France, il est possible, au titre de l’article 40 du code de procédure pénale, de saisir la justice contre les excès des plateformes de réseaux sociaux et de l’amener à ouvrir des enquêtes. L’Arcom, en revanche, saisit son homologue et la Commission européenne pour pouvoir sanctionner : c’est le principe du pays d’origine. La préférence européenne, en tout cas celle que je défends, offre des perspectives immenses à nos acteurs, notamment pour la filière tech française.
Lors du sommet de Berlin, nous avons décidé d’élaborer une définition franco-allemande du service numérique européen. Nous y travaillons depuis novembre : j’espère que nous pourrons présenter le résultat de notre réflexion au salon VivaTech, car je suis convaincue que le couple franco-allemand est capable de fédérer et de créer une coalition autour de la définition de ce service numérique européen. Les critères que les Français proposent de retenir – nous verrons s’ils le sont – sont le siège de la société, le nombre de salariés qui travaillent en Europe ou de prestataires domiciliés sur notre continent, ou encore la part européenne de la création de la valeur ajoutée. Quand nous aurons défini avec l’Allemagne ce qu’est un service numérique européen, il nous sera plus facile de présenter notre conception à nos amis européens, de telle sorte que la Commission en tienne compte et modifie les règles dans le sens de la reconnaissance d’une préférence européenne. On ne peut pas faire de préférence européenne sans savoir de quoi il est exactement question.
Sur les lois extraterritoriales, nous menons un combat quotidien. La qualification SecNumCloud de l’Anssi contribue à nous protéger des lois extraterritoriales quand un acteur ne respecte pas nos règles.
Sur la vidéoprotection, nous vivons dans un pays où tout n’est pas permis : en France, il est strictement interdit d’utiliser la reconnaissance faciale dans les vidéoprotections ou la vidéosurveillance. Ce n’est pas légal. Même si un acteur chinois remportait un marché public avec une commune et déployait des caméras produites dans son pays dans l’espace public, il ne serait pas autorisé à utiliser la reconnaissance faciale. Nous avons des règles et nous vivons dans un État de droit : ces principes s’appliquent à tous, y compris aux acteurs étrangers.
Mme Sophie-Laurence Roy (RN). La Chine n’applique pas le droit français.
Mme Cyrielle Chatelain, rapporteure. Le respect de notre droit par les acteurs extra-européens et la capacité de prendre des sanctions, en tout cas de faire appliquer nos réglementations, sont effectivement un sujet de vigilance important.
Pouvez-vous nous en dire plus sur l’enjeu de la réinternalisation ? Je comprends de vos propos que vous souhaitez réduire les dépenses liées aux prestations, dont une commission d’enquête avait mis en évidence le niveau élevé. Elles concernent en grande partie le domaine du numérique, dans lequel les prestataires sont des passeurs de technologies et ont l’habitude de faire appel à des opérateurs extra-européens. Cette réinternalisation serait l’occasion de mobiliser d’autres compétences et d’utiliser d’autres outils. Vous êtes-vous fixé un calendrier de réduction des prestations ? Y a-t-il des grands marchés à renouveler ?
L’un des enjeux très souvent évoqué lors de nos auditions est celui du passage à l’échelle. Nous pouvons accompagner des start-up, mais cette capacité s’étiole quand l’entreprise veut grossir et investir. Cette situation aboutit à de nombreuses reventes, notamment à des acteurs américains, de sociétés que la puissance publique française avait soutenues. Dans les propositions qui ont pu être débattues, notamment lors de l’examen du PLF, figurait le remboursement des aides de l’État à ces start-up : la réflexion du gouvernement a-t-elle avancé en la matière ?
Vous avez évoqué le programme « Je choisis la French Tech », mais, au-delà, comment pouvons-nous accompagner la réorientation de la commande privée ? Nous avons auditionné des membres du Cigref, qui ont insisté sur l’existence de nombreux freins : un changement d’outil visant non à gagner en productivité mais à réduire une dépendance ne présentait pas beaucoup d’attrait à leurs yeux. Or compte tenu du montant que représente la commande privée, il faut en réorienter une part pour parvenir à passer à l’échelle. Quels sont les outils qu’il vous semblerait intéressant de mobiliser dans ce domaine ?
M. David Amiel, ministre. La question de la réinternalisation ne peut pas être séparée de celle de l’organisation. La dépendance parfois excessive à des prestataires vient aussi de la fragilité de certains ministères – pas tous –, qui sont inégalement équipés en matière numérique : certains accusent des retards techniques considérables, d’autres ont moins de moyens que d’autres. Le renforcement du volet interministériel doit permettre d’attirer des profils intéressés par l’aventure que représente la participation à de grands projets publics. Nous rencontrons d’ailleurs moins de problèmes pour attirer que pour retenir : l’un des grands défis que l’État doit relever en matière de compétences numériques est de retenir les profils jeunes et brillants qui rejoignent le secteur public mais qui le quittent au bout de quelques années. L’Ariane aura un rôle à jouer en la matière.
Au sein de Bercy, je travaille moi-même à une réorganisation visant à structurer la filière numérique, puisque c’est évidemment le ministère sur lequel je peux le plus facilement agir.
J’ajouterai une remarque plus personnelle. Nos grandes écoles d’ingénieurs ont un rôle important à jouer pour orienter leurs diplômés vers les métiers du numérique. Nous allons, à coup sûr, vivre le grand âge des ingénieurs. Je ne le suis pas, donc il ne s’agit pas d’un plaidoyer pro domo, mais nous aurons indubitablement besoin dans les années qui viennent, comme lors des précédentes grandes révolutions industrielles, de profils forts et d’une filière d’ingénieurs puissante au sein de l’État. Cela signifie que les grandes écoles d’ingénieurs devront probablement consentir un effort important.
J’ai par ailleurs demandé aux écoles du service public, notamment l’Institut national du service public (INSP) et les anciens instituts régionaux d’administration – appelés à se rassembler dans le groupement des instituts du service public –, de renforcer la formation dans le domaine numérique, notamment dans l’intelligence artificielle : les administrateurs doivent placer ces enjeux au centre de leurs préoccupations et de leurs réflexions dans les postes d’administration générale, de ressources humaines ou d’affaires financières qu’ils occuperont. Il ne s’agit pas de recevoir des cours abstraits, mais de développer des réflexes et une culture opérationnels pour appréhender les dossiers relatifs à la souveraineté ou aux commandes publiques. Que cet aspect soit intégré dès la formation initiale me paraît très important.
Mme Anne Le Hénanff, ministre déléguée. Pour répondre à votre question précédente, monsieur le président, la souveraineté numérique passe aussi par les hommes et les femmes. Je ne sais pas si une action particulière est prévue concernant Parcoursup, mais il est certain qu’à ce stade, c’est déjà trop tard. Le ministre de l’enseignement supérieur, de la recherche et de l’espace et le ministre de l’éducation nationale sont très attentifs à ces sujets, dont nous discutons régulièrement. Ils savent la nécessité d’inverser la tendance dramatique qui se constate aussi bien pour le numérique et l’intelligence artificielle que pour l’ingénierie et qui voit les femmes se détourner de ces métiers. Des initiatives ont été lancées, notamment par Élisabeth Borne, comme TechPourToutes dont je veux faire une priorité. Le problème est profond, puisque nous constatons que les petites filles se détournent des mathématiques dès la fin du premier trimestre de CP. Le fossé se creuse ensuite tout au long du cursus scolaire : la tendance s’aggrave au collège puis encore au lycée où les options choisies les éloignent des filières scientifiques.
Il faut s’attaquer à ce problème à bras-le-corps en commençant par en parler. Je soutiens, dès que je le peux, les associations de femmes de la tech. Un travail interministériel doit être mené dans ce domaine, qui concerne l’enseignement supérieur, la recherche, le numérique, l’éducation nationale et tant d’autres départements, afin de changer cette situation dramatique pour notre pays. J’ai eu la chance d’aller en Inde, à New Delhi, pour le sommet de l’intelligence artificielle : ce pays produit énormément de femmes ingénieures. C’est impressionnant. Nous devons nous poser les bonnes questions pour parvenir à inverser cette tendance délétère pour notre pays – et pour l’Europe tout entière, puisque nous ne sommes pas les seuls à souffrir de ce problème.
Madame la rapporteure, le financement des entreprises bute effectivement sur un plafond. Nous sommes au rendez-vous pour leur lancement. Quand des entreprises naissent, grâce notamment à des plans comme Deeptech qui nous aident à repérer dans les centres de recherche des universités les futures pépites de la tech, des financements publics les accompagnent massivement dans plusieurs dispositifs – France 2030, qui représente tout de même 54 milliards d’euros, ou Deeptech et d’autres. La mission French Tech accompagne aussi bien les projets d’entreprise que la formation des dirigeants ou l’ouverture vers d’autres marchés.
Seulement, lorsque ces acteurs grandissent et franchissent une certaine taille, ils ne parviennent à obtenir des levées de fonds en France que jusqu’à un certain montant ; au-delà d’un certain seuil, 100 millions, 200 millions ou 300 millions d’euros, ils ne trouvent plus d’investisseurs capables de répondre à leurs attentes, même à l’échelle de l’Union européenne. Un cas m’a récemment marquée : j’ai visité l’entreprise Sekoia, qui est spécialiste de cybersécurité et qui a besoin d’une importante levée de fonds, supérieure à 100 millions. Son dirigeant m’a dit qu’il craignait ne pas pouvoir les trouver en France ni même en Europe. Des acteurs américains sont intéressés. Doit-il écarter 200 millions de fonds américains ou les accepter pour faire grandir son entreprise qu’il pense pouvoir devenir un leader mondial dans la cybersécurité ? Voilà la situation à laquelle est confronté un chef d’entreprise en France et en Europe.
Des améliorations se sont produites : nous y travaillons avec Roland Lescure. Le nombre de fonds de capital-risque a fortement augmenté depuis 2010 dans notre pays, puisqu’il a été multiplié par trois. Les fonds investis par BPIFrance dans des secteurs jusqu’alors quelque peu délaissés par la tech ont eu un effet d’entraînement et ont aidé certains acteurs à se développer. Les levées de capitaux par des fonds français ont également progressé. Les investissements en capital-risque dans les entreprises françaises ont été multipliés par quatre entre 2011 et 2024. Nous évoquons ce sujet à l’échelle européenne entre ministres des finances ou du numérique et de l’intelligence artificielle pour essayer de trouver des solutions, car on sait qu’une levée de fonds insuffisante en France pourrait bénéficier de perspectives beaucoup plus prometteuses au niveau européen. Les proportions des levées américaines et chinoises restent toutefois incomparables. C’est un motif de préoccupation important en matière de souveraineté numérique. Nous devons trouver des solutions. En 2027, la campagne pour l’élection du président de la République doit être l’occasion de proposer des idées et des initiatives novatrices. Nous pourrions, par exemple, européaniser le dispositif Tibi, qui est né en France et qui a permis de lever environ 15 milliards d’euros et d’homologuer 144 fonds dans lesquels les assureurs s’engagent. D’autres pistes sont imaginables, comme la mobilisation de l’épargne des Français ou la retraite par capitalisation. Nous devons trouver des solutions pour que nos champions français et européens puissent lever des fonds au-delà de 100 millions.
M. le président Philippe Latombe. Vous n’avez pas répondu, sauf erreur de ma part, à la question de la rapporteure sur le remboursement des aides en cas de cession de l’entreprise à des fonds américains ou non européens. Nous avions évoqué une telle piste lors de l’examen du PLF pour 2026 pour le crédit d’impôt recherche. La réflexion du gouvernement a-t-elle cheminé depuis ?
Mme Anne Le Hénanff, ministre déléguée. Le gouvernement est évidemment très attentif à la bonne utilisation des deniers publics et des aides d’État. Le CIR est accordé pour des projets bien spécifiques. Je pense à une entreprise que je connais bien, qui n’est pas dans la tech ni dans l’IA, mais qui est située dans mon territoire, à savoir Michelin : le CIR investi a contribué à maintenir l’activité de l’entreprise, à soutenir sa compétitivité par rapport aux producteurs de pneus chinois et à alimenter son développement, même si son site de Vannes a fermé depuis. La dépense en CIR n’est pas vaine, elle aide des entreprises de la tech et de l’intelligence artificielle à se développer ou à maintenir leur activité. Elle n’est pas conditionnée à des financements, pas plus qu’à l’absence ou à la présence d’investissements étrangers. Pour répondre clairement à votre question, il n’est pas envisagé de demander le remboursement, comme c’est le cas dans certains pays, du CIR.
En revanche, s’il y a un doute, lié notamment aux activités stratégiques, à la sécurité nationale ou à l’autonomie stratégique du pays, nous activons la procédure des investissements étrangers en France (IEF) pour préserver, face à des fonds étrangers puissants, notre sécurité et notre souveraineté. Plusieurs dossiers sont étudiés dans ce cadre chaque année : soit la demande est acceptée, soit elle est refusée, soit la réponse est assortie de réserves. Cet outil, placé sous le contrôle de la direction générale du Trésor à Bercy, est très efficace et fonctionne très bien.
Lorsque je me déplace en tant que ministre pour rencontrer des entrepreneurs de la tech ou de secteurs stratégiques pour notre pays, on me parle de levées de fonds et de l’intérêt montré par des acteurs américains pour y participer. Si des chefs d’entreprise souhaitent sceller une telle opération pour développer leur structure, je les invite systématiquement à se mettre en relation avec la direction générale du Trésor pour vérifier, avant de prendre leur décision, dont ils sont libres, qu’il n’y a pas de risque en matière de sécurité.
Mme Cyrielle Chatelain, rapporteure. Vous avez parlé des fonds, mais pas de la commande privée. Même si les entreprises investissent, le marché ne sera pas suffisant si nous ne parvenons pas à réorienter une partie de la commande privée. Si vous avez des idées en la matière, nous en sommes preneurs.
Vous avez évoqué la préférence européenne, notion soutenue dans toutes les auditions. Elle contribuerait à relever certains défis. Des pays puissants, les États-Unis ou la Chine, n’hésitent pas à emprunter cette voie, donc il est opportun de modifier quelque peu la culture européenne en la matière.
Vous avez indiqué travailler avec l’Allemagne à définir le service numérique européen sur la base de la localisation de la société et des salariés, mais vous n’avez rien dit du capital. C’est un point de divergence entre nous : peut-on considérer qu’une solution est souveraine si elle repose sur une entreprise dont le capital est extra-européen ? Y a-t-il des avancées dans le dialogue avec l’Allemagne sur ce point difficile, notamment en vue de la loi qui portera à la fois sur le cloud et l’intelligence artificielle à l’échelle européenne ?
Vous nous avez dit être vigilants sur l’équilibre du règlement « omnibus numérique ». La copie de la Commission atteint-elle cet équilibre ? Si tel n’est pas le cas, quelles modifications la France demande-t-elle à ce stade ?
M. le président Philippe Latombe. Le Sénat a adopté une proposition de résolution européenne invitant la France à ne pas toucher à la définition des données personnelles. Faites-vous vôtre cette position ? Y a-t-il des discussions à ce sujet ?
À Bruxelles, la DG Connect (direction générale des réseaux de communication, du contenu et des technologies) nous a beaucoup parlé du paquet « souveraineté technologique », repoussé pour la troisième fois – il devait arriver à la fin du mois de mai mais n’arrivera pas avant au moins le 15 juin – après des discussions visiblement assez houleuses entre la Commission et le représentant de l’administration américaine, qui a déclaré que la présentation de ce paquet constituerait un motif de révision à la hausse des droits de douane. Est-ce acceptable ? Quelle est la position de la France sur ce sujet qui touche, une fois de plus, à la politique de souveraineté de l’Europe – une politique que vous avez jugée absolument nécessaire et présentée comme un élément clé de la politique du gouvernement ?
Mme Anne Le Hénanff, ministre déléguée. Avant de répondre à vos questions, permettez-moi de rappeler une chose clairement : nous n’avons rien contre aucun pays du monde. Nos décisions de régulation visent à assurer notre autonomie ; elles reflètent notre vision de la technologie et, d’une certaine manière, de notre liberté et des valeurs que nous défendons – des valeurs très européennes que j’ai rappelées tout à l’heure. La Chine et les États-Unis établissent eux-mêmes des règles pour préserver leur économie, leurs acteurs, leur autonomie stratégique, leur liberté ; nous avons la même ambition pour l’Europe. Nous souhaitons développer une filière technologique robuste, compétitive, respectueuse de nos valeurs, et nous n’avons pas à nous excuser pour cela.