5 octobre 2026 · Le décryptage #Les144
Mesure 61 : plus aucune donnée publique sensible chez les GAFAM d'ici fin 2028
Selon la fiche, Amazon, Microsoft et Google captent 71 % du marché français du cloud, et la plateforme nationale des données de santé est hébergée sur le cloud de Microsoft. La mesure 61 impose que toute donnée publique sensible soit hébergée chez un prestataire qualifié SecNumCloud* d'ici fin 2028. La fiche la chiffre à environ 500 millions d'euros par an pendant trois ans.
Le problème, d'abord
Selon la fiche, des données publiques sensibles (santé, impôts, identité, sécurité) peuvent aujourd'hui être hébergées chez des fournisseurs qui n'ont pas la qualification française SecNumCloud, ou dans des montages qui dépendent des géants américains du numérique. Elle cite l'exemple de la plateforme nationale des données de santé, hébergée sur le cloud de Microsoft (Sénat, 2025).
Côté marché, la fiche reprend l'étude de l'Autorité de la concurrence (2023, données 2021) : Amazon, Microsoft et Google captent respectivement 46 %, 17 % et 8 % des revenus du cloud d'infrastructure et de plateforme en France, soit 71 % à eux trois. Un rapport du Sénat (2025) reprend ce chiffre de 71 %.
Un décret d'avril 2026 impose désormais aux administrations de l'État un hébergement protégé contre l'accès des autorités étrangères pour leurs données les plus sensibles. La fiche relève toutefois qu'il prévoit des dérogations pouvant atteindre dix-huit mois après l'apparition d'une offre française acceptable (ministère de l'Économie, 2026), et que rien ne sanctionne aujourd'hui un ministère ou une direction qui conserve un fournisseur non souverain.
Ce que propose la mesure
La fiche prévoit les dispositions suivantes :
- Une interdiction stricte des fournisseurs sans qualification SecNumCloud française, la qualification européenne au sens large ne suffisant pas.
- L'élimination des montages capitalistiques opérationnellement dépendants d'hyperscalers américains ; la fiche cite le cas S3NS (Thales et Google), à durcir ou à abandonner.
- Une migration de 100 % des données publiques sensibles (régaliennes, santé, fiscalité, identité) vers un cloud souverain français d'ici fin 2028.
- Un marché public unique national, géré par la DINUM, avec une négociation en masse.
- Des sanctions disciplinaires pour un directeur général ou un ministre qui maintiendrait un fournisseur non souverain.
La fiche précise que la sanction n'interviendrait qu'en cas de défaut caractérisé, constaté de manière contradictoire, et qu'un responsable informatique dont les demandes de budget ont été refusées serait couvert : c'est sa hiérarchie qui répondrait. Elle ne détaille ni la liste exacte des données concernées, ni le calendrier intermédiaire avant l'échéance de fin 2028.
Combien ça coûte
La ligne budgétaire de la fiche porte le statut « Chiffré » et indique environ 500 millions d'euros par an pendant trois ans, « amorti ensuite ». Par simple multiplication, cela représente environ 1,5 milliard d'euros sur la période de migration.
La fiche ne renseigne aucune recette en contrepartie ; elle indique seulement que la dépense serait amortie par le marché unifié. Elle ne détaille pas non plus la méthode de calcul des 500 millions d'euros par an.
Où vérifier
Le détail de la mesure figure sur sa fiche : https://les144.fr/mesure/61-doctrine-donnees-souveraines-interdiction-gafam-administrati/. L'ensemble des mesures est sur https://les144.fr/mesures/, et le financement global du programme sur https://les144.fr/qui-paie/.
Sources citées par la fiche : ANSSI, Autorité de la concurrence (2023), Sénat, rapport n° 830 (2025), ministère de l'Économie (2026).
Vérifiez, contestez, partagez
Chaque chiffre de cet article provient des sources citées. Une erreur ? Une objection ? Le débat est public sous #Les144.