Que devient le procès-verbal d’une association lorsqu’on demande à une intelligence artificielle de le résumer ? Derrière cette question apparemment technique se cachent plusieurs autres : où les données sont-elles traitées, quel droit s’applique, qui peut éventuellement y accéder et, plus largement, que se passe-t-il lorsqu’une organisation devient dépendante de logiciels et d’infrastructures placés sous la juridiction d’un autre État ? Le CLOUD Act américain et, plus récemment, les sanctions visant la Cour pénale internationale montrent que la souveraineté numérique ne concerne plus seulement la protection des données. Elle touche aussi à notre capacité de continuer à travailler.
Un PV dans Copilot : plutôt bien protégé, mais pas hors du monde
Tout est parti d’une question simple posée à Copilot : si je demande à l’IA intégrée à Microsoft 365 de synthétiser le procès-verbal d’une réunion associative, mes données sont-elles protégées par le RGPD ?
Dans un environnement Microsoft 365 professionnel correctement configuré, les garanties sont réelles. Copilot ne peut accéder qu’aux documents auxquels l’utilisateur dispose déjà d’un droit d’accès. Microsoft précise également que les prompts, les réponses et les données organisationnelles auxquelles Copilot accède via Microsoft Graph ne servent pas à entraîner les modèles fondamentaux.
Cela ne signifie cependant pas que les données disparaissent dans une sorte de coffre-fort cryptographique inviolable. Les interactions avec Copilot peuvent être journalisées et conservées pour des fonctions d’audit, de conformité ou d’eDiscovery. Surtout, comme pour la plupart des services cloud, le chiffrement au repos et en transit ne signifie pas que le fournisseur est incapable de traiter le contenu lorsqu’il fournit le service.
La localisation mérite également d’être précisée. Pour les utilisateurs européens relevant de son EU Data Boundary, Microsoft indique que le trafic Copilot reste normalement à l’intérieur de cette frontière européenne. Mais il existe des exceptions. Le flex routing, par exemple, peut permettre une inférence hors de cette frontière, et les modèles Anthropic disponibles dans certains services Copilot sont explicitement exclus de l’EU Data Boundary.
La bonne question n’est donc pas simplement : « mes données sont-elles hébergées en Europe ? », mais : qui les traite, où, selon quelle configuration et sous quelle juridiction ?
Le CLOUD Act : l’Europe ne suffit pas à faire disparaître le droit américain
C’est ici qu’intervient le CLOUD Act américain.
Depuis 2018, la législation américaine prévoit qu’un fournisseur soumis au droit des États-Unis doit pouvoir produire certaines communications et informations se trouvant sous sa « possession, custody or control », indépendamment du fait qu’elles soient physiquement stockées aux États-Unis ou à l’étranger.
Le simple fait d’héberger des données dans un centre de données européen ne suffit donc pas nécessairement à les soustraire à toute demande américaine.
Cela ne signifie pas pour autant que l’administration américaine dispose d’une porte ouverte permanente dans les serveurs européens de Microsoft, Google ou Amazon. Il faut une procédure juridique appropriée et une demande déterminée. Et le droit européen ne disparaît pas : le Comité européen de la protection des données rappelle dans ses lignes directrices 02/2024 qu’une décision émanant d’une juridiction ou d’une autorité d’un pays tiers n’est pas automatiquement reconnue ou exécutoire dans l’Union. Toute transmission de données personnelles doit également satisfaire aux exigences du RGPD, notamment son article 48 et les règles relatives aux transferts internationaux.
La situation est donc plus complexe qu’un simple affrontement entre le CLOUD Act et le RGPD. Mais elle révèle une réalité importante : la localisation géographique des serveurs n’est qu’une composante de la souveraineté numérique. La juridiction à laquelle est soumis le fournisseur en est une autre.
La CPI montre une autre facette du problème
Un événement beaucoup plus concret est venu élargir ce débat.
Le 6 février 2025, Donald Trump a signé un décret instaurant des sanctions contre des responsables de la Cour pénale internationale (Executive Order 14203). L’administration américaine conteste notamment la compétence exercée par la CPI à l’égard de ressortissants américains et israéliens. Le décret permet de bloquer des avoirs et vise également les personnes ou organisations fournissant une assistance financière, matérielle ou technologique, ainsi que des biens ou services, à certaines personnes ou activités sanctionnées.
Les conséquences ne sont pas restées théoriques.
Microsoft a reconnu qu’un processus lié aux sanctions avait conduit à la déconnexion d’un responsable sanctionné de la CPI de ses services, tout en soulignant n’avoir jamais interrompu les services fournis à la Cour dans son ensemble. Des enquêtes de l’Associated Press ont documenté d’autres effets des sanctions sur des responsables de la CPI : difficultés bancaires, cartes de paiement bloquées, accès à certains services technologiques interrompu et, pour le procureur Karim Khan, suppression de son accès à sa messagerie professionnelle Microsoft.
Il faut être précis sur ce que cet épisode démontre. Microsoft n’a pas décidé de sa propre initiative d’utiliser son logiciel contre la CPI. Une entreprise américaine doit respecter les sanctions imposées par son gouvernement. Mais c’est précisément là que se situe le problème de souveraineté : une décision politique prise à Washington peut avoir des conséquences opérationnelles directes sur l’accès à des logiciels utilisés à La Haye.
Et le sujet est toujours d’actualité. En septembre 2026, Reuters et le Wall Street Journal ont rapporté que l’administration américaine envisageait des sanctions beaucoup plus larges contre la CPI, susceptibles d’affecter notamment son accès aux infrastructures financières et aux fournisseurs technologiques américains.
Et demain, l’intelligence artificielle ?
C’est ici que l’IA prend une dimension particulière.
Rien ne permet aujourd’hui d’affirmer que les États-Unis auraient utilisé une intelligence artificielle « contre la CPI ». Ce serait extrapoler les faits.
Mais la dépendance qui vient d’apparaître avec les logiciels traditionnels peut également concerner l’intelligence artificielle. Copilot, ChatGPT, Gemini, Claude et de nombreuses autres solutions ne sont pas seulement des logiciels installés sur un ordinateur. Elles reposent sur des modèles, des API, des infrastructures cloud et d’immenses centres de données contrôlés par un nombre très limité d’entreprises.
Plus une organisation intègre ces services dans son fonctionnement quotidien — rédaction, recherche documentaire, analyse de données, comptes rendus, CRM, communication, gestion de projet, automatisation — plus la continuité d’accès à ces services devient stratégique.
La souveraineté numérique ne consiste donc plus seulement à demander :
« Qui peut accéder à mes données ? »
Il faut également demander :
« Qui contrôle l’outil dont j’ai besoin pour les exploiter ? »
Et, finalement :
« Si demain ce service devient indisponible pour une raison juridique, commerciale ou géopolitique, puis-je encore travailler ? »
Classer plutôt qu’interdire
Faut-il pour autant abandonner Microsoft, Google, Amazon ou les grands fournisseurs américains d’IA ? Pour la plupart des associations, une telle conclusion serait difficilement praticable et ne tiendrait pas compte des protections techniques et contractuelles importantes qu’offrent aussi ces plateformes.
Une politique de souveraineté numérique peut être beaucoup plus pragmatique.
Un document administratif banal n’appelle pas les mêmes protections qu’un dossier médical, une procédure disciplinaire, une liste de militant·es dans un pays répressif, l’identité de témoins, une stratégie juridique ou une enquête sur des violations des droits humains.
Le risque dépend à la fois des données et de l’outil : sensibilité des informations, droits d’accès, lieu de traitement, juridiction du fournisseur, sous-traitants, modèles d’IA utilisés, conservation des données et type de chiffrement.
Pour les usages ordinaires, les grands environnements professionnels peuvent donc rester parfaitement pertinents. Pour les données plus sensibles, pseudonymisation, limitation des accès et chiffrement renforcé deviennent nécessaires. Et pour les informations réellement critiques, il peut être judicieux de prévoir des solutions dans lesquelles le fournisseur ne peut pas accéder au contenu en clair, des traitements locaux ou des infrastructures européennes offrant un niveau plus élevé d’autonomie.
Mais il faut ajouter une dimension souvent oubliée : la réversibilité. Une organisation devrait pouvoir exporter ses données, disposer de sauvegardes indépendantes, utiliser des formats ouverts lorsque c’est possible et prévoir ce qu’elle ferait si un fournisseur critique devenait indisponible.
La véritable souveraineté numérique n’est donc peut-être pas de tout héberger en Europe, ni même de n’utiliser que des logiciels européens.
C’est d’éviter qu’une organisation soit placée dans une situation où elle ne maîtrise plus ni ses données, ni ses outils, ni la possibilité de changer de fournisseur.
L’affaire de la Cour pénale internationale montre que cette question n’appartient plus à la science-fiction. À mesure que l’intelligence artificielle devient une infrastructure de travail essentielle, elle risque au contraire de devenir l’un des grands enjeux stratégiques des prochaines années.
Sources
- Data, Privacy, and Security for Microsoft Copilot — Microsoft Learn
- Microsoft Copilot Chat Privacy and Protections — Microsoft Learn
- Anthropic as a subprocessor for Microsoft Online Services — Microsoft Learn
- Flex Routing Dilemma for European Copilot Customers — Office 365 for IT Pros
- 18 U.S. Code § 2713 (CLOUD Act) — Cornell Law School, Legal Information Institute
- Guidelines 02/2024 on Article 48 GDPR — Comité européen de la protection des données (EDPB)
- Executive Order 14203 — Imposing Sanctions on the International Criminal Court — GovInfo, 6 février 2025
- Microsoft denies having suspended any services to ICC — Techzine
- When Governments Pull the Plug — Lawfare
- Cut off by their banks and even iced out by Alexa, sanctioned ICC staffers remain resolute — Associated Press
- Trump Administration Prepares Sanctions Against International Criminal Court — Reuters, 20 septembre 2026
- Trump administration readies sweeping sanctions against ICC, reports say — Al Jazeera, 21 septembre 2026
