La souveraineté des données dans le cloud : un enjeu pour tous, en France et en Europe
La souveraineté numérique peut être définie comme la capacité dâun Ãtat à pouvoir maîtriser lâensemble des ressources numériques, tant dâun point de vue économique que social et politique , affranchie de tiers ou dâinfluences extérieures. En somme, avoir une liberté de choix et être moins dépendants des infrastructures, plates-formes ou points d'accès à Internet non-européens.
La souveraineté des données, quant à elle, étend cette notion aux organisations. Elle détermine leur capacité à protéger leurs données dâéventuelles interférences notamment étrangères et donc à agir de manière indépendante en particulier dans des domaines stratégiques à leur développement. La conformité à la réglementation européenne, laquelle limite les possibilités de transferts de données à caractère personnel en dehors de lâUnion Européenne, constitue en particulier un gage de souveraineté des données.
Nous sommes aujourdâhui dans un contexte de concurrence mondialisée et de croissance exponentielle des volumes de données sensibles et stratégiques utilisées dans le cloud. Un nombre croissant dâorganisations européennes ont déjà pris conscience de lâimportance de la gouvernance de leurs systèmes dâinformation et des données quâelles manipulent. Les risques dâactions dâintelligence économique et dâingérence extra-européens via des dépendances non maitrisées avec certains de leurs fournisseurs de services cloud sont maintenant reconnus. Ceux-ci font peser un risque à la fois sur la protection des données et sur la capacité à développer de grands acteurs français ou européens. Il est ainsi plus difficile de faire face à la concurrence internationale dans le domaine du numérique. Défendre la souveraineté des données, câest agir au service de la protection et de la liberté de choix des administrations, des entreprises et des citoyens.
Cloud Européen : des enjeux majeurs pour lâEurope et cinq scénarios aux impacts importants dâici 2027-2030
KPMG a publié en mai 2021 un livre blanc réalisé à partir de données et dâinformations provenant dâune grande variété de sources comprenant notamment plus de 250 interactions avec des décideurs publics et privés européens. Il en ressort que la migration vers le cloud est devenue un passage obligé, et que la sécurité et la souveraineté des données constituent lâune des principales préoccupations des décideurs. Par ailleurs, lâactuel paradigme du marché européen du cloud ne semble pas pérenne. Cinq scenarios ont été identifié avec plusieurs bénéfices prévisibles.
Comment OVHcloud garanti le respect de la souveraineté des données de ses clients ?
Â
« Chez OVHcloud, nous croyons que la capacité dâexercer notre souveraineté numérique est la clé pour assurer la liberté des utilisateurs de nos services. Et ce, pour conserver le contrôle de notre futur, maintenir la sécurité de lâemploi et nos valeurs européennes. Ce sont les défis d'un cloud de confiance qui garantit que la souveraineté des données stratégiques des Ãtats, des entreprises et des citoyens est protégée. Nous entendons rester fidèles à la promesse initiale d'Internet : faire du numérique un espace de liberté, dâautonomie et dâinnovation collective ».
Un pure player français du cloud, engagé dans lâécosystème du numérique européen
Un cloud souverain, câest avant tout un cloud fournit par un prestataire qui sâengage à ne faire aucun usage des données de ses clients. Cet engagement fait intrinsèquement partie de la proposition de valeur dâOVHcloud, pure player et spécialiste du cloud, sans activités dans dâautres domaines pouvant faire concurrence à ses clients. En France, OVHcloud est étroitement associé aux travaux du Comité Stratégique de Filière dédié aux « Industries de sécurité », placé sous lâégide du Conseil National de lâIndustrie. Lâobjectif de ce Comité Stratégique de Filière est dâinstaurer un dialogue concret, performant et régulier entre lâÃtat et les entreprises des secteurs concernés. Dans ce cadre, OVHcloud sâest engagé dans la constitution dâune offre de cloud de confiance pour contribuer à la protection de souveraineté industrielle.
OVHcloud est partie prenante des efforts menés par les pouvoirs publics européens et les associations professionnelles défendant la souveraineté numérique en Europe. Membre fondateur notamment de lâassociations CISPE (Cloud Infrastructure Services Providers in Europe) et du projet GAIA-X, OVHcloud contribue activement à ces initiatives européennes. Leur objet est de garantir la sécurité, lâinteropérabilité, la transparence et la confiance propres à lâusage serein des données. En 2020, OVHcloud a initié le programme Open Trusted Cloud avec lâobjectif de co-créer un écosystème de solutions SaaS et PaaS dans un cloud ouvert, réversible et fiable avec tous les acteurs du numérique. Ces initiatives veulent tirer le meilleur de nos écosystèmes européens et encourager les cercles vertueux.
Des clients européens protégés contre les actions dâingérence dâautorités étrangères
OVHcloud met en Åuvre des mesures techniques et organisationnelles visant à protéger les données hébergées par ses clients européens au sein de lâUnion européenne, contre lâingérence dâautorités non-européennes. Techniquement, aucune entité OVHcloud ou tiers partenaire dâOVHcloud, localisé dans un pays tiers nâassurant pas un niveau de protection des données conforme à celui en vigueur au sein de lâUnion européenne, nâa la possibilité dâopérer et donc dâaccéder aux infrastructures dâhébergement desdites données.
Ainsi, concernant par exemple les Ãtats-Unis, qui ne sont plus considérés comme un pays disposant dâun niveau de protection adéquat depuis lâinvalidation du « Privacy Shield » par lâarrêt dit « Schrems II » de la Cour de justice de lâUnion européenne en date du 16 juillet 2020, les entités américaines dâOVHcloud nâinterviennent pas dans le cadre des services fournis aux clients européens dâOVHcloud et nâont pas la possibilité technique dâaccéder aux données hébergées par ces derniers dans les centre de données européens dâOVHcloud. Dès lors lesdites entités américaines nâont pas le contrôle des données stockées dans ces centres de données et ne peuvent répondre favorablement à des demandes dâautorités américaines visant à obtenir communication desdites données.
Seules des entités localisées au sein de lâUnion européenne ou dans des pays dont le niveau de protection a fait lâobjet dâune décision dâadéquation de la Commission européenne, en particulier le Canada, peuvent, dans les conditions de service en vigueur, prendre part à lâexécution des services fournis aux clients européens dâOVHcloud et intervenir techniquement sur les infrastructures sur lesquelles ces derniers hébergent leurs données.
Un total respect des réglementations, libertés et droits fondamentaux européens
Sur le plan organisationnel, le Groupe OVHcloud est un groupe européen dans lequel les entités commerciales européennes, de même que les entités susceptibles dâintervenir sur les infrastructures dâhébergement dâOVHcloud situées au sein de lâUnion Européenne et utilisées par ses clients européens, relèvent de la juridiction exclusive dâétats membres de lâUnion européenne ou dâétats ayant fait lâobjet dâune décision dâadéquation de la Commission européenne. En effet lesdites entités sont contrôlées par OVH Groupe SAS qui est une société de droit français, sans lien de dépendance avec une quelconque entité ou organisation soumise à la juridiction dâétats nâassurant pas niveau de protection des données adéquat.
Des demandes dâautorités (gouvernementales, administratives, judiciaires, ou autres) tierces à lâUnion européenne peuvent être formulées visant à obtenir la communication de données hébergées par un client européen d'OVHcloud dans un datacenter localisé au sein de lâUnion européenne. OVHcloud est dans ce cas pleinement en capacité, conformément à sa politique de traitement des demandes des autorités, et aux dispositions lâarticle 48 du RGPD, de sâopposer à de telles demandes dès lors que celles-ci ne sont pas réalisées conformément à un accord international, tel qu'un traité d'entraide judiciaire, en vigueur entre le pays demandeur et le ou les Ãtats membres de lâUnion européenne concernés.
De plus, pour les clients souhaitant que le traitement des données quâils confient à OVHcloud soit réalisé exclusivement depuis le territorien européen, OVHcloud met en place une option dans le cadre de laquelle il est prévu que seules des entités européennes participent à lâexécution du service, à lâexclusion de toute autre entité y compris les entités localisées dans des pays tiers considérés comme disposant dâun niveau de protection adéquat par la Commission européenne.
En conformité avec les normes de sécurité et les référentiels souverains les plus exigeants
Chez OVHcloud, aucun accès aux données des clients nâest autorisé, sauf si celui-ci intervient à la demande du client ou après accord de ce dernier et lorsque cela est nécessaire, dans le cadre dâune intervention des équipes support ou dâune opération de maintenance par exemple. Lâentreprise assure une traçabilité complète de ces actions, gage de la souveraineté des données.
Le Visa de Sécurité SecNumCloud, obtenue par OVHcloud début 2021, apporte lâassurance aux clients des services cloud certifiés de choisir des solutions dont le niveau de sécurité et de confiance a été vérifié par lâANSSI (Agence nationale de la sécurité des systèmes d'information). Elle garantit le recours à des solutions, recommandées par lâÃtat français et particulièrement adaptées pour lâadministration française et pour les entreprises nationales des secteurs les plus sensibles. OVHcloud fournit par ailleurs ses services cloud aux administrations françaises (UGAP), du Royaume-Uni (G-Cloud), italiennes (AgID) ou encore aux institutions de la Commission européenne (DPS 1 MC5). Lâentreprise est par ailleurs impliquée dans les travaux en cours de lâAgence européenne chargée de la sécurité des réseaux et de l'information (ENISA) sur la certification cybersécurité des services cloud.
OVHcloud tâche également de répondre aux besoins et exigences des opérateurs dâimportance vitale et des opérateurs de services essentiels, qui dans le cadre de leurs procédures dâhomologation basées doivent conduire des analyses de risque et mettre en place de nombreuses règles de sécurité. En effet, la documentation d'OVHcloud basée sur la mise en Åuvre de différentes normes et référentiels (ISO 27001, ISO 27701, SecNumCloud, HDS, SOC, CSA Star, PCI-DSS et autres) permet aux clients de conduire leur analyse de risques en accédant en toute transparence aux mesures et lâorganisation mise en place par OVHcloud afin dâassurer la protection de leurs données.
Une maîtrise étendue de la chaîne de sous-traitance et des dépendances technologiques
Depuis plus de 20 ans, OVHcloud a développé un modèle dâactivités industrielles intégré qui lui permet de totalement maîtriser sa chaîne de valeur. On y retrouve la construction et le pilotage des datacenters, la conception des serveurs et des baies informatiques dans lâusine de Croix (Hauts-de-France), mais aussi lâexploitation dâun réseau de fibre noire, éclairé par OVHcloud. Cette maitrise logistique permet dâassurer une souveraineté des données et des services étendus, grâce à un contrôle de la chaine dâapprovisionnement. Elle limite également les dépendances technologiques vis à vis des sous-traitants et des fournisseurs dâOVHcloud. La capacité de la société à soutenir le développement de lâactivité de ses clients a été démontrée lors de la crise sanitaire en 2020. OVHcloud a évité les ruptures de stock, contrairement à certains concurrents, souvent plus dépendants de leurs fournisseurs.
OVHcloud présente aussi la particularité dâintégrer dans ses produits des technologies open-source, ouvertes et réversibles, ou alors des standards de marché. Ces plateformes respectent by design la souveraineté des données des clients et sont opérées de bout en bout par OVHcloud sans intervention de sous-traitants externe. OVHcloud sâassure que les éditeurs de logiciels à lâorigine de briques technologiques de ses solutions présentent des gages de souveraineté.
Sous réserve de conditions particulières de service, OVHcloud sâassure que les partenaires qui interviennent dans le cadre de la maintenance de la solution sâengage à nâintervenir que depuis des Etats européens ou présentant un niveau de protection des données équivalent à celui en vigueur au sein de lâUnion européenne et à respecter la réglementation européenne. La maitrise complète et le très haut niveau dâintégration de services tiers intégrés dans ses produits permet ainsi à OVHcloud dâassurer une protection étendue de la souveraineté des données de ses clients. Le tout, vers un cloud de confiance et respectant la souveraineté des données françaises et européennes.
Besoin dâassistance ou d'informations ?
Demandez quâun conseiller OVHcloud vous rappelle gratuitement
Autres ressources relatives à la souveraineté des données
Les Français et la souveraineté numérique
Lâinstitut IFOP a publié en avril 2021 un sondage auprès dâun échantillon de 1 028 personnes représentatif de la population française. Plus de deux tiers affirment être attentifs au traitement qui est fait de leurs données personnelles lorsquâils utilisent Internet. La grande majorité estime nécessaire de développer de grands acteurs français ou européens pour faire face à la concurrence internationale, susceptibles de renforcer notre sécurité et notre indépendance.