Tout le monde au Canada parle de souveraineté en ce moment. Telus a une usine d'IA souveraine à Rimouski. Bell construit un supercluster souverain en Colombie-Britannique. CGI y consacre une page. DXC a ouvert un centre à Halifax pour l'occasion. Entre votre café matinal et votre fil LinkedIn, le mot est sur toutes les lèvres.
Personne ne se demande à qui leur fournisseur de cloud doit réellement rendre des comptes.
C’est la question qui se cache derrière les communiqués de presse. Il ne s’agit pas de savoir où résident les données, mais qui peut en exiger l’accès. Quel tribunal a compétence sur l’entreprise qui exploite l’infrastructure où sont stockées vos données. Que devient votre position en matière de souveraineté lorsque cette entreprise signe un nouveau partenariat, est acquise ou restructure son entité juridique dans une juridiction qui n’est pas la vôtre. Ce sont des questions d’architecture, pas de marketing, et pour l’instant, c’est le marketing qui occupe tout l’espace.
La juridiction que vous n’avez pas choisie
Le CLOUD Act américain autorise les forces de l’ordre américaines à contraindre les entreprises basées aux États-Unis à fournir des données, peu importe où elles sont stockées. En juin 2025, le directeur des affaires juridiques et publiques de Microsoft France a déclaré sous serment au Sénat français qu’il ne pouvait garantir que les données des citoyens français resteraient hors de portée des autorités américaines. Pas dans un communiqué de presse. Sous serment. L’aveu le plus révélateur de ce témoignage n’était pas l’exposition juridique.C’était la confirmation que le stockage local des données ne résout pas le problème si l’entreprise qui les détient répond à un tribunal étranger.
Des recherches citées dans les documents Balsillie ont démontré qu’une part importante du trafic Internet canadien transite par des points d’échange américains avant d’atteindre sa destination. Vos données ont quitté le Canada pendant trois millisecondes lors de leur trajet de Toronto à Montréal, sans que vous en soyez informé. C’est le problème d’architecture qui sous-tend le problème juridique. Un centre de données canadien avec un drapeau canadien sur le site Web, mais une société mère constituée au Delaware.
Et puis, il y a la couche IA. Celle qui relie ce sujet à tout ce qui a été abordé dans les trois premiers articles de cette série. Les modèles intégrés par les fournisseurs que votre CRM a ajoutés lors d’une mise à jour logicielle. L’assistant IA que votre service de soutien utilise pour trier les billets. Le chatbot qui résume les interactions avec les clients. Chacun traite vos données au sein d’une plateforme dont la société mère pourrait répondre à un tribunal étranger. Certains s’entraînent sur les données qu’ils manipulent, selon des conditions d’utilisation enfouies dans une note de mise à jour que personne n’a remarquée. Lorsqu’un fournisseur SaaS de confiance annonce un partenariat pour entraîner un nouveau LLM financé par un fonds d’investissement étranger, vos données clients pourraient se retrouver dans l’ensemble d’entraînement. Non pas parce qu’il y a eu une brèche, mais parce que l’architecture l’a permis et que personne n’a posé la question.
Vous ne pouvez pas sécuriser une IA qui repose sur une infrastructure que vous ne contrôlez pas. Et vous ne pouvez pas parler de souveraineté lorsque l’entreprise qui détient les clés reçoit des ordres de quelqu’un d’autre que vous.
Gary a signé un contrat de trois ans avec une clause de sortie de douze mois
L’équipe d’approvisionnement de Gary a choisi le fournisseur de cloud. L’équipe de vente a mentionné un centre de données canadien, a pointé une carte et a souri. L’équipe de Gary a signé. L’examen de conformité a coché la case de résidence. Tout le monde est passé au projet suivant.
Personne n’a demandé qui possède l’entreprise qui possède le centre de données. Personne n’a demandé ce qui se passerait si cette entreprise était acquise par une firme constituée dans un pays avec lequel le Canada est en conflit commercial. Personne n’a demandé ce que la clause de sortie exigeait réellement : un préavis de douze mois et une migration jamais planifiée, impliquant des dépendances non documentées et des systèmes interconnectés par un entrepreneur parti en 2021.
Le mois dernier, une nouvelle sur des tarifs douaniers a fait les manchettes. Le directeur financier a demandé : « Peut-on déplacer tout ça ? » Un silence s’est installé. Pas parce que la réponse est non, mais parce qu’elle est : « Pas sans briser des éléments invisibles, selon un échéancier imprévisible et à un coût non estimé. » Pendant ce temps, le fournisseur vient d’annoncer un nouveau partenariat en IA avec une entreprise inconnue de Gary, basée dans un pays avec lequel le gouvernement canadien est en plein litige sur le bois d’œuvre et les pièces automobiles. L’architecture de Gary ne peut répondre à rien de tout cela. Elle a été conçue pour fonctionner, pas pour bouger.
Ce n’est pas de la souveraineté. C’est une prise d’otage où la rançon est votre propre architecture d’intégration.
La souveraineté, c’est pouvoir changer d’avis
Chaque communiqué de presse sur l’IA souveraine porte sur l’endroit où résident les données. Personne ne parle de ce qui arrive quand il faut les déplacer.
L’interchangeabilité est la souveraineté concrète. Cela signifie que vous comprenez vos dépendances assez bien pour remplacer n’importe quelle partie de votre pile technologique sans que le reste ne s’effondre. Cela signifie qu’aucun fournisseur, y compris celui qui rédige cet article, ne détient les clés de vos données ou de vos plateformes. Cela signifie que votre couche de gouvernance de l’IA sait quels modèles accèdent à quelles données, où vont les résultats et ce qui change si vous remplacez un fournisseur le trimestre prochain. Cela signifie que lorsque le monde change un mardi matin, vous prenez une décision au lieu de découvrir que vous en êtes incapable.
Cela exige un travail fastidieux. Cartographie des dépendances. Documentation des flux de données. Architecture d’intégration conçue pour être démantelée. Inventaire des actifs d’IA pour savoir quels outils s’entraînent sur quoi et où vont les données. Le genre de travail qui ne fait pas l’objet d’un communiqué de presse, mais qui est utile lors de la réunion où le directeur financier demande « peut-on déplacer ? » et où quelqu’un répond « oui » en toute connaissance de cause. Nous avons abordé les fondements dans la série sur les données et sur la page sur la souveraineté des données.
La réponse que votre client n’a jamais à demander
ISM est profondément ancrée dans l’infrastructure du gouvernement et des entreprises canadiennes depuis plus de cinquante ans. Pas par cycles de consultation de trois ans. Intégrée. Ce sont les personnes qui ont bâti les systèmes, qui savent où se cachent les dépendances non documentées, qui se souviennent pourquoi la solution de contournement de 2004 est toujours essentielle et quels sont les trois éléments qui briseront si vous la déplacez.
La profondeur des alliances de Kyndryl signifie que l’architecture n’est pas liée à la pile technologique d’un seul fournisseur. Lorsqu’une charge de travail nécessite un routage en Europe ou au Japon pour des raisons de conformité ou de latence, il ne s’agit pas d’équipes sous-traitées. Ce sont des collègues au sein de la même entreprise, sous le même cadre de gouvernance. Le centre des opérations de sécurité (SOC) de Barrie est composé de Canadiens ayant reçu une habilitation de sécurité, conformément aux lois canadiennes. Les clés de chiffrement restent là où le client les place. La gouvernance d’entreprise est assurée depuis la Saskatchewan, et non depuis la Virginie.
L’objectif est une architecture dont vous gardez le contrôle. Où vous comprenez parfaitement où vos données résident et circulent. Où l’histoire que vos clients se racontent est celle que vous souhaitez : leurs données sont au Canada, gérées par des Canadiens, sous les lois canadiennes. Sans mise en garde. Sans notes de bas de page. Sans petits caractères qui s’effritent dès qu’une personne en Virginie décroche le téléphone. Le client qui reste le fait parce qu’il n’a jamais eu de raison de se poser des questions. Le coût d’une souveraineté bien assurée n’est pas une ligne budgétaire d’infrastructure. C’est la question qu’il n’est jamais nécessaire de poser.
À lire ensuite
Vous pouvez concevoir une architecture parfaite et ne pas avoir les ressources humaines pour la bâtir. Le prochain article porte sur cette offre d’emploi en sécurité IA que personne ne peut combler : architecture de sécurité, gouvernance des données, ML ops et conformité, tout cela chez une seule personne. Cette personne n’existe pas. Le travail, lui, existe. Il existe une autre façon de constituer l’équipe. Le problème des ressources humaines.
Citations
Gouvernement du Canada : Souveraineté des données et infonuagique publique (livre blanc sur les limites de la souveraineté avec les fournisseurs infonuagiques étrangers)
Les documents Balsillie : implications de la loi américaine CLOUD Act pour les données canadiennes et le routage du trafic Internet via des points d’échange américains
Témoignage de Microsoft France devant le Sénat français, juin 2025 : incapacité à garantir la souveraineté des données quel que soit l’emplacement de stockage
OVH c. GRC, Cour de justice de l’Ontario, septembre 2025 : tribunal canadien ordonnant à une entreprise française de produire des données stockées en Europe
