NUMÉRIQUE · INFRASTRUCTURES & SOUVERAINETÉ
NUMÉRIQUE · INFRASTRUCTURES & SOUVERAINETÉ
NUMÉRIQUE · INFRASTRUCTURES & SOUVERAINETÉ

Géopolitique des données numériques

Géopolitique des données numériques

Géopolitique des données numériques

Où se situe réellement le contrôle d’une donnée lorsque ses différentes géographies ne coïncident plus ?
Où se situe réellement le contrôle d’une donnée lorsque ses différentes géographies ne coïncident plus ?
Où se situe réellement le contrôle d’une donnée lorsque ses différentes géographies ne coïncident plus ?
Amaël Cattaruzza · Le Cavalier Bleu · 2019
Amaël Cattaruzza · Le Cavalier Bleu · 2019


[ Note de lecture 02 / 05 ]
[ Note de lecture 02 / 05 ]

UNE NOTE DE LECTURE PAR AUSTRAL

L'angle de lecture

L'angle de lecture

Localiser une donnée ne signifie pas encore contrôler le système qui la fait circuler, la traite et la rend accessible.

Localiser une donnée ne signifie pas encore contrôler le système qui la fait circuler, la traite et la rend accessible.

Localiser une donnée ne signifie pas encore contrôler le système qui la fait circuler, la traite et la rend accessible.

Le cyberespace n’est pas immatériel : câbles, serveurs et datacenters forment une couche physique, distincte des systèmes logiques qui organisent les communications et des services qui traitent les données. **Contrôler une couche ne signifie donc pas contrôler les autres.** Un État peut accueillir une infrastructure sur son territoire tout en restant dépendant d’un fournisseur, d’un logiciel, d’un réseau ou de règles extérieures. Dans le cloud notamment, la localisation d’un serveur ne suffit pas à déterminer qui maîtrise réellement la donnée. Hébergement, circulation, traitement, accès et cadre juridique peuvent ainsi relever d’acteurs différents.
Le cyberespace n’est pas immatériel : câbles, serveurs et datacenters forment une couche physique, distincte des systèmes logiques qui organisent les communications et des services qui traitent les données. **Contrôler une couche ne signifie donc pas contrôler les autres.** Un État peut accueillir une infrastructure sur son territoire tout en restant dépendant d’un fournisseur, d’un logiciel, d’un réseau ou de règles extérieures. Dans le cloud notamment, la localisation d’un serveur ne suffit pas à déterminer qui maîtrise réellement la donnée. Hébergement, circulation, traitement, accès et cadre juridique peuvent ainsi relever d’acteurs différents.
Le cyberespace n’est pas immatériel : câbles, serveurs et datacenters forment une couche physique, distincte des systèmes logiques qui organisent les communications et des services qui traitent les données. **Contrôler une couche ne signifie donc pas contrôler les autres.** Un État peut accueillir une infrastructure sur son territoire tout en restant dépendant d’un fournisseur, d’un logiciel, d’un réseau ou de règles extérieures. Dans le cloud notamment, la localisation d’un serveur ne suffit pas à déterminer qui maîtrise réellement la donnée. Hébergement, circulation, traitement, accès et cadre juridique peuvent ainsi relever d’acteurs différents.

LES TROIS CLÉS DE LECTURE

LES TROIS CLÉS DE LECTURE

Trois fonctions pour distinguer présence physique, position dans le réseau et pouvoir de décision.
Pin icon image
Pin icon image

01 - HÉBERGER

01 - HÉBERGER

Comprendre par quels réseaux la donnée accède au reste du système

Comprendre par quels réseaux la donnée accède au reste du système

Datacenters et infrastructures cloud réintroduisent une géographie physique au cœur du numérique. Mais disposer d’une capacité locale n’implique pas de posséder le fournisseur, le logiciel ou l’ensemble du stack technologique. Héberger rapproche certaines fonctions du territoire sans nécessairement les nationaliser.

Datacenters et infrastructures cloud réintroduisent une géographie physique au cœur du numérique. Mais disposer d’une capacité locale n’implique pas de posséder le fournisseur, le logiciel ou l’ensemble du stack technologique. Héberger rapproche certaines fonctions du territoire sans nécessairement les nationaliser.

Pin icon image
Pin icon image

02 - ROUTER

02 - ROUTER

Comprendre par quels réseaux la donnée accède au reste du système

Comprendre par quels réseaux la donnée accède au reste du système

La valeur d’un territoire numérique dépend aussi du nombre de connexions auxquelles il donne accès. Câbles, points d’échange et accords entre opérateurs produisent une géographie différente de la carte politique. Une connexion unique peut rapprocher un archipel du réseau mondial. Sa rupture peut immédiatement modifier cette position.

La valeur d’un territoire numérique dépend aussi du nombre de connexions auxquelles il donne accès. Câbles, points d’échange et accords entre opérateurs produisent une géographie différente de la carte politique. Une connexion unique peut rapprocher un archipel du réseau mondial. Sa rupture peut immédiatement modifier cette position.

Pin icon image
Pin icon image

03 - RÉGIR

03 - RÉGIR

Déterminer les conditions auxquelles la donnée et les prestataires peuvent être utilisés

Déterminer les conditions auxquelles la donnée et les prestataires peuvent être utilisés

Le contrôle peut aussi être produit par le droit, le contrat, la certification ou les règles d’accès. L’État n’a pas nécessairement besoin de posséder toutes les infrastructures pour définir qui peut intégrer son système et selon quelles conditions. La souveraineté numérique peut donc relever de l’architecture de gouvernance autant que de la propriété.

Le contrôle peut aussi être produit par le droit, le contrat, la certification ou les règles d’accès. L’État n’a pas nécessairement besoin de posséder toutes les infrastructures pour définir qui peut intégrer son système et selon quelles conditions. La souveraineté numérique peut donc relever de l’architecture de gouvernance autant que de la propriété.

CADRE D’ANALYSE

CADRE D’ANALYSE

Comment reconstruire le profil de contrôle d’une donnée ?
Comment reconstruire le profil de contrôle d’une donnée ?

HÉBERGEMENT

Où se trouve son support physique ?

Où se trouve son support physique ?

serveur · datacenter · capacité de calcul

HÉBERGEMENT

Où se trouve son support physique ?

serveur · datacenter · capacité de calcul

ROUTAGE

Par quels réseaux circule-t-elle ?

Par quels réseaux circule-t-elle ?

câbles · nœuds · opérateurs

TRAITEMENT

Qui transforme ou administre la donnée ?

Qui transforme ou administre la donnée ?

cloud · logiciel · services

RÈGLE

Qui définit les conditions d’utilisation ?

Qui définit les conditions d’utilisation ?

droit · contrat · certification

REDONDANCE

Que reste-t-il si un acteur ou un chemin disparaît ?

Que reste-t-il si un acteur ou un chemin disparaît ?

fournisseur alternatif · route alternative · sauvegarde

APPLICATION RÉGIONALE

APPLICATION RÉGIONALE

AUSTRALIE · SINGAPOUR · INDONÉSIE · PACIFIQUE
AUSTRALIE · SINGAPOUR · INDONÉSIE · PACIFIQUE

Australie · Territorialiser sans nationaliser entièrement la technologie

Le projet australien de Top Secret Cloud rend immédiatement visible cette dissociation. Canberra a annoncé en 2024 un partenariat d’au moins 2 milliards AUD sur dix ans entre l’Australian Signals Directorate et AWS. Les datacenters doivent être implantés en Australie et soumis aux exigences australiennes applicables aux informations classifiées. Le fournisseur technologique reste pourtant américain. Localisation, propriété technologique et contrôle ne se superposent donc pas.

Le contrôle prend ici plusieurs formes. Le territoire détermine où se trouve l’infrastructure. Les habilitations déterminent qui accède au système. Les normes australiennes encadrent les installations et leurs utilisateurs. Le fournisseur conserve en parallèle un rôle déterminant dans l’infrastructure et les services cloud. La souveraineté apparaît alors moins comme une propriété binaire que comme un assemblage de contrôles distribués entre plusieurs fonctions.

L’Australie ne territorialise d’ailleurs pas toutes les données avec la même intensité. Son accord d’économie numérique avec Singapour favorise les transferts transfrontaliers et cherche à limiter les obligations injustifiées de localisation. À l’inverse, les informations gouvernementales sensibles sont soumises à des exigences plus strictes d’hébergement et de certification. Le niveau de territorialisation dépend donc du risque associé à la donnée.

Cette stratégie s’accompagne d’une forte croissance des capacités physiques. AWS et Microsoft ont annoncé plusieurs milliards de dollars australiens d’investissement supplémentaire dans les infrastructures cloud et IA. Mais cette implantation locale ne transforme pas les hyperscalers en entreprises australiennes. Capacité nationale de calcul et autonomie technologique restent deux notions distinctes.

Singapour · Transformer la circulation en position de pouvoir

Singapour présente une stratégie presque inverse d’une politique stricte de rétention. Le territoire dispose de plus de 1,4 GW de capacité de datacenters et cherche parallèlement à accroître fortement ses connexions sous-marines. Hébergement, connectivité et interconnexion sont ainsi développés ensemble. La valeur du nœud augmente parce que davantage d’acteurs ont intérêt à y faire passer ou traiter leurs flux.

C’est ce que Cattaruzza décrit à travers le pouvoir topologique. Dans un réseau, la puissance ne dépend plus seulement de la superficie ou de la distance physique, mais de la connexité. Singapour possède un territoire limité mais occupe une position beaucoup plus vaste lorsqu’on observe le nombre de réseaux et de services auxquels il permet d’accéder.

Cette centralité ne repose pas sur l’immobilisation des données. Les transferts internationaux restent possibles sous conditions et l’accord numérique avec l’Australie cherche précisément à éviter certaines restrictions injustifiées. La circulation peut donc produire du pouvoir territorial plutôt que l’affaiblir. Attirer les flux constitue une autre manière de territorialiser l’économie numérique.

Mais le réseau reste matériel. Davantage de datacenters signifie davantage de foncier, d’électricité, de refroidissement et de capacité réseau. Même une stratégie fondée sur la connexité rencontre donc des contraintes territoriales très classiques. La topologie réduit l’importance de la distance sans abolir celle de l’infrastructure.

Indonésie · Gouverner l’écosystème plutôt que posséder chaque serveur

L’Indonésie fait apparaître une troisième forme de territorialisation. Son cadre distingue les obligations applicables aux différents opérateurs et Jakarta fait évoluer son système public vers un écosystème associant infrastructures nationales et fournisseurs cloud tiers. L’État ne cherche donc pas nécessairement à être propriétaire de chaque capacité. Il définit plutôt les conditions auxquelles une capacité peut entrer dans le système public.

L’ouverture de Microsoft Indonesia Central en 2025 illustre cette configuration. Le pays gagne une capacité cloud physiquement implantée sur son territoire, avec les avantages associés en matière de latence, d’investissement et d’hébergement local. Mais l’opérateur, la plateforme et une part déterminante des technologies restent ceux d’un groupe multinational. Localiser le cloud ne revient pas à nationaliser le cloud.

Le ransomware qui a touché le centre temporaire PDNS 2 en 2024 fournit en parallèle un rappel essentiel. Une infrastructure peut être située sur le territoire, dédiée aux services publics et placée sous responsabilité nationale tout en restant vulnérable à une interruption majeure. Localisation, intégrité et disponibilité décrivent trois propriétés différentes.

La souveraineté numérique apparaît alors comme un travail d’architecture. Territorialiser certaines fonctions, certifier les prestataires, diversifier les capacités, sécuriser les systèmes et organiser leur redondance peuvent produire du contrôle sans exiger une propriété publique intégrale de l’ensemble.

Pacifique · Être souverain territorialement sans être résilient dans le réseau

Le Pacifique rend particulièrement visible la différence entre territoire et réseau. En 2022, l’éruption du Hunga Tonga–Hunga Ha’apai a endommagé le câble international de Tonga et interrompu l’accès à Internet. Le territoire et les institutions tongiennes n’avaient pas disparu. C’est leur position fonctionnelle dans le réseau mondial qui avait brutalement changé.

La variable déterminante n’était pas la distance jusqu’aux autres États, mais l’absence de chemin équivalent lorsque la liaison principale devenait indisponible. Les politiques régionales évoluent donc progressivement de l’accès vers la redondance. Plusieurs projets soutenus par l’Australie cherchent désormais à ajouter de nouvelles routes internationales dans le Pacifique.

Cette évolution doit néanmoins être interprétée avec prudence. Deux câbles ne correspondent pas nécessairement à deux systèmes indépendants. Ils peuvent partager opérateur, alimentation, station d’atterrissement ou infrastructure terrestre. La résilience dépend de la diversité effective des chemins, pas de leur seul nombre.

Et surtout, la carte des câbles ne constitue pas encore la carte des données. Le routage réel dépend des opérateurs et des architectures logiques. L’hébergement peut se situer ailleurs, tout comme le traitement ou les sauvegardes. Carte des câbles, carte des flux et carte du contrôle ne se confondent pas.

ÉCLAIRAGE EMPIRIQUE

ÉCLAIRAGE EMPIRIQUE

En Indonésie, localisation et contrôle ne se superposent pas
En Indonésie, localisation et contrôle ne se superposent pas
INDONÉSIE · TROIS ARCHITECTURES DE CLOUD ET DE GOUVERNANCE DES DONNÉES · 2024–2025
INDONÉSIE · TROIS ARCHITECTURES DE CLOUD ET DE GOUVERNANCE DES DONNÉES · 2024–2025

CE QUE MONTRE LA DONNÉE

Les trois configurations montrent que localisation, opération technique et contrôle ne se recouvrent pas nécessairement. PDNS 2 concentre les trois dimensions au niveau national, mais l’attaque par ransomware de juin 2024 rappelle qu’un contrôle public et une implantation locale ne garantissent pas à eux seuls la résilience de l’infrastructure. Microsoft Indonesia Central présente une configuration différente. La capacité est implantée en Indonésie, tandis que l’exploitation technique relève d’un hyperscaler étranger. L’évolution du PDN en 2025 introduit enfin une architecture plus hybride, dans laquelle infrastructures publiques et fournisseurs tiers peuvent coexister sous conditions nationales.

Les trois configurations montrent que localisation, opération technique et contrôle ne se recouvrent pas nécessairement. PDNS 2 concentre les trois dimensions au niveau national, mais l’attaque par ransomware de juin 2024 rappelle qu’un contrôle public et une implantation locale ne garantissent pas à eux seuls la résilience de l’infrastructure. Microsoft Indonesia Central présente une configuration différente. La capacité est implantée en Indonésie, tandis que l’exploitation technique relève d’un hyperscaler étranger. L’évolution du PDN en 2025 introduit enfin une architecture plus hybride, dans laquelle infrastructures publiques et fournisseurs tiers peuvent coexister sous conditions nationales.

Données & Méthode :

La comparaison s’appuie sur les informations publiées par Komdigi et la BSSN pour PDNS 2, par Microsoft pour Indonesia Central et par Komdigi pour l’évolution du dispositif PDN en 2025. L’ouverture d’Indonesia Central a été annoncée en mai 2025, tandis que le cadre indonésien autorise également le recours à certains services cloud tiers répondant aux exigences nationales.

Les trois architectures sont codées selon trois dimensions distinctes : localisation de la capacité, opérateur technique et mode de gouvernance. Les positions correspondent à des catégories qualitatives et non à une échelle de performance ou de souveraineté. Traitement sous Python avec NumPy et visualisation avec Matplotlib.

CE QUE J’EN RETIENS

CE QUE J’EN RETIENS

Le contrôle numérique se construit par fonction davantage que par localisation.
Le contrôle numérique se construit par fonction davantage que par localisation.

L’Australie, Singapour et l’Indonésie donnent trois réponses différentes à une même question. Canberra territorialise fortement certaines informations sensibles tout en recourant à des fournisseurs internationaux. Singapour accroît sa puissance en attirant les flux plutôt qu’en les immobilisant. Jakarta cherche à définir les conditions d’accès de prestataires publics et privés à un écosystème encadré nationalement. Ces configurations prolongent la distinction de Cattaruzza entre les différentes couches du cyberespace. Une donnée peut être physiquement locale, technologiquement dépendante, juridiquement protégée et topologiquement vulnérable au même moment. Aucun de ces attributs ne suffit donc seul à établir qui la contrôle. Le Pacifique ajoute une dimension supplémentaire. La souveraineté territoriale d’un État n’empêche pas une forte dépendance à quelques chemins numériques. La maîtrise du territoire et la capacité à rester connecté lorsque l’un de ces chemins disparaît constituent deux problèmes différents. Le pouvoir topologique permet précisément de saisir cette dissociation. La question pertinente n’est donc plus simplement de savoir où se trouve la donnée, mais quelles dimensions de son contrôle ont été internalisées, lesquelles restent dépendantes et quelles solutions demeurent lorsque fournisseur, infrastructure

L’Australie, Singapour et l’Indonésie donnent trois réponses différentes à une même question. Canberra territorialise fortement certaines informations sensibles tout en recourant à des fournisseurs internationaux. Singapour accroît sa puissance en attirant les flux plutôt qu’en les immobilisant. Jakarta cherche à définir les conditions d’accès de prestataires publics et privés à un écosystème encadré nationalement. Ces configurations prolongent la distinction de Cattaruzza entre les différentes couches du cyberespace. Une donnée peut être physiquement locale, technologiquement dépendante, juridiquement protégée et topologiquement vulnérable au même moment. Aucun de ces attributs ne suffit donc seul à établir qui la contrôle. Le Pacifique ajoute une dimension supplémentaire. La souveraineté territoriale d’un État n’empêche pas une forte dépendance à quelques chemins numériques. La maîtrise du territoire et la capacité à rester connecté lorsque l’un de ces chemins disparaît constituent deux problèmes différents. Le pouvoir topologique permet précisément de saisir cette dissociation. La question pertinente n’est donc plus simplement de savoir où se trouve la donnée, mais quelles dimensions de son contrôle ont été internalisées, lesquelles restent dépendantes et quelles solutions demeurent lorsque fournisseur, infrastructure

LÀ OÙ LA GRILLE S’ARRÊTE

LÀ OÙ LA GRILLE S’ARRÊTE

Replacer la donnée sur le territoire ne suffit pas à rendre le système autonome ou résilient.
Replacer la donnée sur le territoire ne suffit pas à rendre le système autonome ou résilient.

Localisation et contrôle ne se confondent pas. Un serveur installé sur le territoire peut dépendre d’un fournisseur, d’un logiciel ou d’une plateforme étrangère. À l’inverse, un prestataire étranger n’exclut pas toute capacité nationale de contrôle lorsque l’État fixe les règles d’accès, de certification ou de supervision. Le contrôle juridique a toutefois ses limites. Imposer des obligations à un fournisseur ne donne pas nécessairement accès à sa technologie ni à une solution de remplacement. Régir une fonction n’équivaut donc pas à pouvoir la reproduire. La localisation peut également créer de nouvelles fragilités. Concentrer les services dans quelques infrastructures nationales sans redondance suffisante peut transformer un outil de souveraineté en point unique de défaillance. Elle implique aussi des coûts matériels croissants en énergie, foncier, raccordements et parfois en eau. La grille permet ainsi d’identifier où se situent les différentes fonctions du contrôle numérique, sans définir un niveau optimal de localisation ou d’autonomie. La souveraineté numérique reste un arbitrage entre ouverture des flux, sécurité, coûts, dépendances technologiques et résilience.

Localisation et contrôle ne se confondent pas. Un serveur installé sur le territoire peut dépendre d’un fournisseur, d’un logiciel ou d’une plateforme étrangère. À l’inverse, un prestataire étranger n’exclut pas toute capacité nationale de contrôle lorsque l’État fixe les règles d’accès, de certification ou de supervision. Le contrôle juridique a toutefois ses limites. Imposer des obligations à un fournisseur ne donne pas nécessairement accès à sa technologie ni à une solution de remplacement. Régir une fonction n’équivaut donc pas à pouvoir la reproduire. La localisation peut également créer de nouvelles fragilités. Concentrer les services dans quelques infrastructures nationales sans redondance suffisante peut transformer un outil de souveraineté en point unique de défaillance. Elle implique aussi des coûts matériels croissants en énergie, foncier, raccordements et parfois en eau. La grille permet ainsi d’identifier où se situent les différentes fonctions du contrôle numérique, sans définir un niveau optimal de localisation ou d’autonomie. La souveraineté numérique reste un arbitrage entre ouverture des flux, sécurité, coûts, dépendances technologiques et résilience.