La souveraineté ne se décrète pas. Elle se démontre.
Dans l'écosystème de la donnée, les termes « souverain », « cloud de confiance » ou « tiers de confiance » sont de plus en plus utilisés. Mais la confiance numérique ne peut pas se résumer à une intention ni à une promesse marketing. Se revendiquer souverain est engageant. Chez GAYA, nous considérons qu'il faut regarder au moins 7 piliers.
1. La protection face aux législations extraterritoriales
La localisation physique des données ne suffit pas. Il faut également regarder de quelle juridiction dépendent les entreprises susceptibles d'y accéder, et leur exposition éventuelle à des législations extra-européennes. Chez GAYA, nous avons fait le choix d'infrastructures opérées par des acteurs européens, notamment OVH et Scaleway.
2. La localisation du stockage et du traitement
Une donnée peut être stockée en France mais traitée ailleurs. La souveraineté suppose donc de regarder l'ensemble de la chaîne : stockage, calcul, rapprochement, administration, sauvegardes et flux techniques. Chez GAYA, les traitements de notre Data Clean Room sont opérés sur des infrastructures localisées en France.
3. Les qualifications et standards de sécurité
La confiance doit également pouvoir s'appuyer sur des référentiels vérifiables. En France, SecNumCloud, délivrée par l'ANSSI, constitue une qualification de référence pour les services cloud nécessitant un haut niveau de confiance. Mais attention : il faut vérifier l'offre et le périmètre effectivement qualifiés, et pas uniquement le nom du fournisseur cloud.
4. L'indépendance et la gouvernance
Pour nous, un tiers de confiance doit aussi pouvoir démontrer son indépendance. Si l'acteur qui rapproche les données a lui-même intérêt à les exploiter à d'autres fins, la question du conflit d'intérêts se pose immédiatement. GAYA est indépendante de tout groupe publicitaire, média ou acteur du data broking.
5. La protection des identifiants dès la conception
Un tiers de confiance doit limiter au strict nécessaire les données auxquelles il accède. Chez GAYA, les bases clients ne circulent pas en clair dans le processus de rapprochement : les identifiants utilisés pour le matching sont notamment pseudonymisés ou hachés. C'est une logique de Privacy by Design.
6. La minimisation et l'absence de persistance inutile
Une Data Clean Room n'a pas vocation à devenir un nouveau Data Warehouse. Les données doivent être utilisées pour réaliser le traitement autorisé, puis supprimées lorsqu'elles ne sont plus nécessaires. C'est le cas chez GAYA.
7. La traçabilité et la licéité des données
Enfin, une infrastructure souveraine ne rend pas, à elle seule, une utilisation de données conforme. Chaque acteur reste responsable de la provenance des données qu'il utilise, de leur base légale, de l'information des personnes et, lorsque celui-ci est requis, du consentement associé. C'est un élément essentiel de toute Data Collaboration.
Ces sept piliers répondent à une même exigence : pouvoir démontrer ce que l'on avance. La souveraineté d'une infrastructure de données se vérifie sur des choix techniques et contractuels. Notre pack de conformité détaille ces engagements, et notre Data Clean Room les met en oeuvre.
Valider GAYA au sein de votre comité sécurité ?
Le pack conformité réunit la convention de sous-traitance (article 28), la fiche sécurité de la plateforme, la liste de nos sous-traitants techniques et le détail de nos mesures de sécurité, prêts à être intégrés à votre registre des traitements.