À qui appartiennent les données d'une administration publique

Souveraineté des données publiques, qui doit détenir quoi

Les données d'une administration doivent rester sous son contrôle : elle en est responsable devant les citoyens. Propriété, hébergement, code source, accès : voici qui doit détenir quoi.

À qui appartiennent les données d'une administration publique

À retenir

  • La souveraineté ne se résume pas au lieu d'hébergement : elle se mesure à la capacité de reprendre la main.
  • L'administration doit détenir ses données, ses sauvegardes, ses accès d'administration et idéalement son code source.
  • La réversibilité se prévoit par contrat et se teste avant d'en avoir besoin.
  • Le cadre applicable est fixé par les autorités nationales de protection des données.

Les données produites par une administration appartiennent à la collectivité publique qui en est responsable, jamais au prestataire qui fournit l'outil. Pour que ce principe ait un effet réel, l'administration doit détenir ses données dans un format exploitable, ses sauvegardes, ses accès d'administration et, autant que possible, le code source de sa solution. La souveraineté n'est pas un slogan : c'est la capacité de continuer à fonctionner si un fournisseur disparaît.

Que recouvre exactement la souveraineté des données ?

Le débat public la réduit souvent à une question de géographie : les serveurs sont-ils dans le pays ? La localisation compte, mais elle ne suffit pas. Une base hébergée sur le territoire national, à laquelle seule une société privée détient les accès, n'est pas souveraine. À l'inverse, des données hébergées ailleurs mais chiffrées, sauvegardées localement et récupérables à tout moment laissent une vraie maîtrise à l'administration.

Il est plus utile de raisonner en quatre questions :

  • Propriété. À qui les données appartiennent-elles juridiquement ?
  • Accès. Qui peut techniquement les lire, les modifier, les extraire ?
  • Localisation. Où sont-elles stockées, et sous quel droit ?
  • Réversibilité. Peut-on les reprendre et changer de prestataire sans rien perdre ?

Une administration souveraine est celle qui peut répondre par écrit à ces quatre questions, pièces à l'appui.

Qui doit détenir quoi ?

Le tableau suivant propose une répartition de principe. Il doit être adapté à chaque contexte, au cadre juridique national et aux moyens de l'administration.

ÉlémentQui doit le détenirPourquoi
Données métierL'administration, sans partage de propriétéElle en répond devant les citoyens
SauvegardesL'administration, avec une copie hors du site principalReprendre l'activité après un incident
Comptes d'administrationDes agents nommés de l'administrationNe dépendre de personne pour ouvrir ou fermer un accès
Code sourceL'administration, lorsque la solution est sur mesurePouvoir la faire évoluer par qui elle veut
DocumentationL'administrationPermettre à une autre équipe de reprendre
Noms de domaine, contrats d'hébergementL'administration, en son nom propreÉviter qu'un tiers ne tienne la porte d'entrée
Exploitation techniqueL'administration ou un prestataire, sous contratPeut être déléguée, à condition d'être contrôlée

Le point à retenir est que l'on peut déléguer l'exploitation, mais pas la maîtrise. Faire appel à un prestataire n'a rien d'une faiblesse. Ne plus pouvoir s'en passer en est une.

Où héberger les données d'une administration ?

Plusieurs options existent : une salle serveur dans les locaux, un centre de données national ou régional, un hébergeur international, ou une combinaison. Aucune n'est bonne ou mauvaise dans l'absolu. Une salle serveur mal climatisée et sans onduleur est moins sûre qu'un centre de données professionnel, même si elle rassure parce qu'on peut la voir.

Le choix se fait selon la sensibilité des données, les obligations légales, la qualité de l'alimentation électrique et de la connexion, et les compétences disponibles pour l'exploitation. De nombreux pays encadrent l'hébergement et le transfert à l'étranger des données personnelles et des données publiques sensibles. Il faut s'informer auprès de l'autorité nationale de protection des données et des administrations chargées du numérique avant de décider. Notre article Héberger ses données en Afrique compare ces options plus en détail.

Un cas typique : le prestataire qui ne répond plus

Imaginons une collectivité qui a fait développer, quelques années plus tôt, une application de gestion de ses recettes. Le prestataire héberge tout, sous son propre nom. La collectivité se connecte chaque matin et n'a jamais demandé davantage. Un jour, l'application ne s'ouvre plus. La société a cessé son activité. Le téléphone sonne dans le vide.

La collectivité découvre alors qu'elle ne possède rien : ni copie de sa base, ni accès au serveur, ni code source, ni contrat d'hébergement à son nom. Plusieurs années d'historique de ses contribuables sont hors de portée. Les agents ressortent les carnets. Ce cas n'a rien d'exceptionnel. Nous rencontrons régulièrement des administrations qui ignorent où se trouvent physiquement leurs données et qui ne s'en inquiètent que le jour où l'accès est coupé.

Rien de tout cela ne suppose un prestataire malhonnête. Une faillite, un litige ou un simple départ de l'unique développeur suffisent.

Quelles clauses exiger dans un contrat ?

La souveraineté se joue au moment de la signature, quand l'administration est encore en position de demander. Sans se substituer au conseil juridique dont elle dispose, voici les points à examiner :

  1. la propriété des données, affirmée sans ambiguïté au profit de l'administration ;
  2. la propriété ou, à défaut, des droits étendus sur le code source et sa remise effective ;
  3. l'export des données dans un format ouvert et documenté, à la demande ;
  4. des sauvegardes régulières dont l'administration reçoit copie ;
  5. des comptes d'administration détenus par ses propres agents ;
  6. une clause de réversibilité décrivant l'assistance due en fin de contrat ;
  7. la localisation de l'hébergement et l'interdiction de la modifier sans accord ;
  8. la confidentialité et l'interdiction de réutiliser les données à d'autres fins.

Une clause ne vaut que si elle est vérifiée. Demandez un export complet une fois par an et essayez de le relire. Une réversibilité jamais testée reste une promesse.

La souveraineté commence-t-elle par la sécurité ?

Elle en est inséparable. Détenir ses données sans les protéger revient à les offrir. Les mesures de base sont connues : chiffrement, accès par profils, comptes nominatifs, traçabilité des opérations, sauvegardes testées. Nous les détaillons dans l'article sur les bases de la sécurité des données. S'y ajoute une dimension humaine : former les agents, retirer les accès de ceux qui quittent le service, désigner un responsable.

En pratique

Commencez par un inventaire simple : pour chaque application utilisée, notez où sont les données, qui détient les accès et ce que prévoit le contrat. Les surprises sont fréquentes, et mieux vaut les découvrir à froid. Linking Development applique à ses propres projets une règle constante : la solution, le code source et les données appartiennent au client. Si vous souhaitez faire le point sur la situation de votre administration, contactez-nous.

Questions fréquentes

Les données doivent-elles obligatoirement être hébergées dans le pays ?

Cela dépend de la réglementation nationale et de la nature des données. De nombreux pays encadrent l'hébergement et le transfert à l'étranger des données personnelles ou sensibles. Il faut se renseigner auprès de l'autorité nationale de protection des données.

Pourquoi une administration devrait-elle détenir le code source ?

Parce que sans lui, elle ne peut faire évoluer ou corriger sa solution qu'avec le prestataire d'origine. Détenir le code source, avec sa documentation, lui permet de confier la suite à l'équipe de son choix.

Qu'est-ce que la réversibilité ?

C'est la possibilité de récupérer l'ensemble de ses données et de changer de prestataire ou d'hébergeur sans perte et sans blocage. Elle se prévoit par contrat et doit être testée régulièrement par un export réel.

Une petite commune peut-elle être souveraine sur ses données ?

Oui. La souveraineté ne suppose pas de posséder un centre de données, mais de détenir ses accès, ses sauvegardes et des droits clairs par contrat. Ces exigences sont à la portée de toute collectivité.

souveraineté numériquedonnées publiqueshébergementpropriété des donnéesadministrationréversibilité

Votre réalité. Votre solution. Votre souveraineté.

Vous nous confiez un besoin. Nous nous occupons de tout.

Décrivez votre situation : nous revenons vers vous pour organiser un premier diagnostic.