Ambassades numériques : de la délocalisation des coffres-forts de données souveraines
Rédigé par Régis Chatellier
-
23 septembre 2026Solutions conçues au départ pour stocker et préserver les données d’un Etat hors de ses frontières géographiques, le concept d’ambassades numériques de données se développe aujourd’hui vers des offres d’infrastructures délocalisées de calcul pour l’IA, soumises au droit local de leur client ou parties prenantes.
Protéger le territoire à distance
En 2007, l’Estonie était la cible d’une cyberattaque menée par la Russie – des attaques par déni de service distribué (ou DDOS pour Distributed Denial of Service) – qui avait paralysé les services publics et le système bancaire. Les principaux serveurs web des banques, des administrations publiques et de la présidence avaient été touchés, et des menaces de faire fuiter des messages privés de députés et leurs coordonnées de comptes bancaires avaient été proférées par les hackers. L’attaque, l’une des plus importantes de ce genre à l’époque, s’étendant du 27 avril au 18 mai 2007, avait eu pour conséquence d’affecter de manière importante le secteur bancaire et avait menacé de couper l’ensemble des réseaux de communication du secteur public.
Dix ans plus tard, le 20 juin 2017, la République d'Estonie et le Grand-Duché de Luxembourg signaient un « accord relatif à l'hébergement de données et de systèmes d'information », visant à héberger des données estoniennes au Luxembourg, et traduit dans la loi du Duché le 1er décembre de la même année. Un système que l’on a nommé ensuite « Data Embassy », ou « Ambassade de données ». Ces ambassades sont décrites par leur page Wikipedia francophone comme une « solution traditionnellement mise en œuvre par les États-nations pour assurer la continuité numérique d'un pays, en particulier en ce qui concerne les bases de données critiques. Il se compose d'un ensemble de serveurs qui stockent les données d'un pays et sont sous la juridiction de ce pays tout en étant situés dans un autre pays ». Pour l’Estonie, il s’agit comme le rapporte un article de Politico d’y conserver les « bases de données de sécurité, les registres de la population et de propriété foncière […] à l’abri de cyberattaques, de sabotages et même d’une invasion russe ».
Des bandes magnétiques au centre de données sécurisé
Le stockage de données sensibles par l’Estonie en dehors de ses frontières était déjà une pratique mise en œuvre par l’Estonie, sous forme analogique. Alan Allmere, chargé du projet d’ambassade numérique pour l’Estonie explique dans les colonnes de Politico que le gouvernement mettait les informations « sur des bandes magnétiques, puis [le] personnel les mettait dans des valises, prenait l’avion, se rendait dans une ambassade estonienne à travers le monde et les mettait dans le coffre-fort ».
Les ambassades en effet, jouissent de l’immunité diplomatique. L’inviolabilité de leurs missions est garantie par l’article 22 de la Convention de Vienne de 1961 : « l’Etat accréditaire a l’obligation spéciale de prendre toutes mesures appropriées afin d’empêcher que les locaux de la mission ne soient envahis ou endommagés », « il n’est pas permis aux agents de l’Etat accréditaire d’y pénétrer, sauf avec le consentement du chef de la mission », « les locaux de la mission, leur ameublement et les autres objets qui s’y trouvent […] ne peuvent faire l’objet d’aucune perquisition, réquisition, saisie ou mesure d’exécution ».
Une ambassade sous forme d’architecture technique
L’ambassade estonienne de données ne se situe pas physiquement dans son ambassade, mais dans un centre de données appartenant au Gouvernement Luxembourgeois. C’est pour la qualité se infrastructures que l’Estonie a choisi le Grand-Duché, comme l’indique un article de Estonian World en 2018 : « le Luxembourg a été choisi comme partenaire d'hébergement car il dispose de centres de données publics hautement sécurisés certifiés au niveau Tier 4, tolérants aux pannes, capables de faire face à tout événement imprévu tout en maintenant leurs opérations. Il n'existe actuellement aucun centre de données équivalent en Estonie ». Il ne serait pas possible, ou en tout cas extrêmement cher, de disposer d’infrastructures dédiées, de ce niveau, dans l’enceinte de l’ambassade : c’est la raison qui pousse au développement de telles solutions hybrides, en amenant le droit associé aux ambassades jusqu’aux centres de données, plutôt qu’en construisant un centre de données dédié dans l’ambassade.
Elle reprend les caractéristiques d’une ambassade traditionnelle à partir d’un accord bilatéral signé en 2017. L’article 3 notamment garantit que « Les locaux sont inviolables et ne peuvent donc faire l’objet d’aucune perquisition, réquisition, saisie ou mesure d’exécution », « aucun fonctionnaire ni aucune personne exerçant une autorité publique, qu’elle soit administrative, judiciaire, militaire ou policière, du Luxembourg ne peut pénétrer dans les locaux sans l’autorisation préalable du représentant habilité de la République d’Estonie ». L’article 4 précise que « le Grand-Duché de Luxembourg prend toutes les mesures appropriées pour protéger les locaux contre toute intrusion ou tout dommage sur le territoire luxembourgeois [qui] garantissent le même niveau de protection que celui dont bénéficie le Grand-Duché de Luxembourg ». Les équipements et les logiciels (licences) bénéficient de l’immunité (article 5), ils sont « considérés comme des biens de la République d'Estonie et bénéficient de l'immunité de toute forme de procédure judiciaire ».
Dans les faits, cette ambassade de données ouverte en 2019 permet d’envoyer des données chiffrées de l’Estonie vers le Luxembourg au moyen de connexions internet privées. Celles-ci ne peuvent être consultées à distance ou physiquement que par des responsables estoniens autorisés. Politico précise que la première version comprenait dix ensembles de données essentielles, notamment des informations sur les citoyens, leurs propriétés foncières, ainsi que les lois du pays, « tout ce dont un gouvernement aurait besoin pour redémarrer après une catastrophe ». Elle héberge désormais des services opérationnels de l’Etat dont « une partie du cloud de l’Etat ».
Des espaces de sauvegardes aux infrastructures de calcul pour l’IA
Dans le prolongement de l’initiative estonienne, des principautés et Etats se sont positionnés pour mettre en place leur ambassade de données, ou pour devenir prestataire. En 2021, Monaco a signé un accord avec le Luxembourg pour y installer son ambassade de données.
Dès février 2023, l’ONG Datasphere annonçait que le gouvernement indien travaillait sur une nouvelle politique permettant d’accueillir des ambassades de données sur son territoire, « dans certaines zones économiques spéciales » qui bénéficieraient d’une « immunité diplomatique » vis-à-vis des lois locales, et créeraient des « bulles de confiance » au cœur d’équations géopolitiques complexes. Dès 2025, Singapour envisageait la possibilité de créer une « ambassade des données » à GIFT City, une ville nouvelle dédiée à la finance en construction dans l’Etat du Gujarat. L’Inde étudie également la mise en place d’accords réciproques avec les Emirats-Arabes-Unis, « dans le cadre desquels chaque État pourrait héberger des référentiels sécurisés d’informations stratégiques pour l’autre et servir de refuge mutuel pour leurs données critiques. » En 2026 cependant, l’Inde ne dispose toujours pas d'un cadre juridique spécifique régissant la création et le fonctionnement de ces « ambassades de données ». Politico cite également une loi au Bahrein qui permet « aux institutions de stocker des données sur les serveurs de l’émirat tout en les gardant soumis aux lois de leur pays d’origine ». L’Arabie Saoudite envisagerait pour sa part de devenir un « hub mondial d’ambassades numériques pour l’IA ».
Ces ambassades sont désormais envisagées pour la mise à disposition ou la mutualisation d’infrastructures délocalisées pour l’intelligence artificielle à des Etats qui n’en disposent pas, ou pas assez, sur leur territoire national. Dans un white paper publié en mai 2026, L'infrastructure de l'IA à l'ère de la souveraineté : exigences, stratégies et cadre de confiance pour les ambassades numériques, le World Economic Forum (WEF) considère les ambassades numériques comme « une option viable d’infrastructure souveraine dans le cadre plus large des stratégies nationales en matière d’infrastructures d’IA ». Elles « élargissent la notion traditionnelle de souveraineté numérique – autrefois liée aux frontières nationales et aux territoires physiques – en démontrant comment des accords de partage fiables peuvent préserver le contrôle et la gouvernance des données et des opérations numériques, même lorsque celles-ci sont hébergées à l’étranger. » Il s’agit alors de compléter – plutôt que de remplacer – d’autres options d’infrastructures souveraines d’IA, telles que les clouds nationaux, les accords de partage de ressources informatiques fiables et les infrastructures de données fédérées. Le déploiement de telles solutions reste cependant complexe, toujours selon le WEF, il s’agit pour les acteurs d’en évaluer le coût, mais aussi les risques géopolitiques (par exemple, les conflits armés, les sanctions) ainsi que d’autres scénarios de crise (par exemple, les cyberattaques, les catastrophes naturelles) dans ses évaluations globales ».
Le Forum, en collaboration avec une communauté de parties prenantes, a élaboré un cadre mondial pour des ambassades numériques innovantes et fiables afin de contribuer à renforcer la confiance entre les économies et de favoriser la mise en place d’accords résilients relatifs aux ambassades numériques. Lorsqu’elles sont gérées efficacement, les ambassades numériques peuvent selon le World Economic Forum constituer une option crédible pour étendre les infrastructures souveraines d’IA au-delà des frontières nationales.
Ce concept d’ambassades numérique est également porté en Afrique par l’un des plus grands opérateurs de télécommunications du Continent, MTN Group. Il s’agirait de construire des solutions pour le développement d’infrastructures souveraines pour le développement de l’IA, non plus à la seule échelle nationale, mais continentale, avec la création de hubs régionaux sur lesquels des pays et entreprises de pays voisins pourraient installer les serveurs, soumis à la loi de leur pays d’origine. Il s’agirait selon l’entreprise de mutualiser les capacités de calcul, et pour les pays de conserver la souveraineté sur leurs données.
Des initiatives à positionner dans les débats autour de la souveraineté numérique
Si le concept d’ambassade numérique s’est forgé il y a près de vingt ans en Estonie, leur renouveau et leur développement dans le contexte international s’inscrit dans des débats sur la notion de souveraineté numérique, dont la définition encore aujourd’hui n’est pas arrêtée à l’échelon européen. La définition de la souveraineté numérique, jusqu’à présent, – selon un article du Atlantic Council – dépend de la personne à qui on la demande. La souveraineté peut être envisagée du point de vue du territoire : la localisation et le traitement des données sur le sol européen ; du point de vue de la sécurité juridique, la capacité à se protéger des accès extraterritoriaux aux données (notamment via le Cloud Act étasunien) ; ou du point de vue de la concurrence, par le développement et la protection des acteurs et développeurs de solutions européens.
Le projet de paquet européen sur la souveraineté technologique (Tech Sovereignty Package), présenté en juin 2026 par la Commission Européenne, comprenant le règlement sur les semi-conducteurs 2.0, et le règlement sur le développement de l’informatique en nuage et de l’IA – ainsi que la stratégie en matière d’open source et une feuille de route stratégique pour la numérisation et l’IA dans le domaine de l’énergie, propose une définition de la souveraineté numérique, jusque-là absente des textes. Cette définition met l’accent sur les dépendances : "La souveraineté technologique désigne la capacité de l’Europe à développer, contrôler et déployer à grande échelle les technologies, infrastructures, services et données essentiels, y compris les écosystèmes numériques, qui sous-tendent son économie, sa sécurité et sa société, tout en réduisant les risques et en diversifiant les chaînes d’approvisionnement et l’exposition technologique afin de diminuer les dépendances stratégiques et de résister aux ingérences étrangères."
Des divergences dans la manière d’aborder la souveraineté avaient été révélées notamment lors du Conseil Européen en octobre 2025, entre la France qui souhaitait une approche plus centralisée visant à l’autonomie dans les technologies clés, et l'Allemagne qui prônait une approche plus ouverte, incluant notamment une collaboration avec des entreprises américaines. Le 17 juin 2026 cependant, la France et l’Allemagne s’accordaient dans un document conjoint sur la souveraineté numérique et une définition commune : « la capacité de développer, fournir, utiliser, adapter et contrôler des technologies numériques, y compris des matériels, de manière indépendante, autonome et sûre, afin de renforcer la capacité de l’UE, d’un État, d’une administration ou d’une entité privée à agir de manière indépendante et à disposer du pouvoir ultime de décision en matière de processus et d’activités ».
Les ambassades numériques, dans ce contexte, présentent un modèle particulier, des bulles extraterritoriales protégées des intrusions extérieures par un cadre de gouvernance garantissant l’application du droit local de l’Etat qui a choisi d’y avoir recours. La souveraineté ne tient plus à la seule territorialité, ni à la maîtrise ou la propriété de l’infrastructure matérielle et logicielle, mais dans les accords régissant l’installation de ces ambassades. Elles s’inscrivent en relations internationales dans la théorie du refuge, ou Shelter Theory (Wivel & Ingebritsen, 2019), dans laquelle les petits Etats cherchent protection auprès de voisins plus puissants et d’organisations internationales afin de répondre à leurs besoins et d’atténuer les vulnérabilités inhérentes à leur petite taille, comme ce fut le cas pour l’Estonie. Un modèle que l’on retrouve dans l’exemple africain où cela passerait par la mutualisation des moyens. Les ambassades de données nécessitent des accords clairs, un cadre de confiance entre les parties prenantes et la garantie qu’ils sont respectés par les parties.
Comme l’indique le WEF, « des règles floues en matière de classification, résidence, accès ou circulation transfrontalière des données peuvent être source d'incertitude et éroder la confiance. Il est essentiel d'établir des principes transparents et exhaustifs de gestion des données ». Ces ambassades de données constituent un exemple d’accord politique et contractuel sur les infrastructures numériques, une forme originale de souveraineté numérique dans un espace d’interdépendances entre acteurs étatiques.
Illustration : Capture d'écran du jeu vidéo Diplomacy (Avalon Hill ), paru en 1984 sur le IBM PC