Trace Id is missing
Passer directement au contenu principal
Centre de gestion de la confidentialité

Les engagements numériques européens de Microsoft

Microsoft élargit ses engagements pour soutenir la souveraineté, la sécurité et la résilience économique et numérique de l’Europe.
Un homme et une femme regardant une tablette.
Dôme en verre avec un bâtiment en arrière-plan.

Nouveaux engagements envers les clients européens

Microsoft est en mesure d’aider les organisations européennes à atteindre la souveraineté numérique, la résilience, la sécurité et l’innovation. Nos décennies de partenariats de confiance à travers l’Europe, notre portefeuille de conformité de premier plan et notre investissement continu dans des centres de données et des services locaux garantissent que les clients peuvent répondre aux exigences légales évolutives sans compromettre l’innovation, la résilience ou la performance. Avec Microsoft, les organisations européennes peuvent construire l’avenir en toute confiance, selon leurs conditions, avec leurs données, sous leur contrôle.

Microsoft a annoncé cinq engagements numériques envers l’Europe. Cela inclut des engagements à : 

  1. Aider à construire un large écosystème d’IA et de cloud à travers l’Europe.
  2. Maintenir la résilience numérique de l’Europe même en cas de volatilité géopolitique.
  3. Continuer à protéger la vie privée des données européennes.
  4. Toujours aider à protéger et défendre la cybersécurité de l’Europe.
  5. Aider à renforcer la compétitivité économique de l’Europe, y compris pour l’open source.
Photo de Brad Smith
"En ces temps de volatilité géopolitique, nous nous engageons à fournir une stabilité numérique."
Brad Smith, vice-président et président de Microsoft

Améliorer la résilience des opérations cloud européennes de Microsoft

Microsoft s’engage à aider l’Europe à naviguer dans l’incertitude mondiale en renforçant et en élargissant la résilience numérique du continent. Pour atteindre cet objectif, Microsoft a annoncé un ensemble d’investissements dans ses opérations cloud en Europe et continuera d’élargir ce qui est déjà l’empreinte d’infrastructure cloud la plus importante en Europe.

  • Microsoft s’est engagé à un certain nombre de changements dans ses opérations cloud européennes pour renforcer le lien entre Microsoft et l’Europe et aider les pays européens à mieux gérer les risques. À l’avenir, les opérations de centres de données européens de Microsoft et les conseils d’administration seront supervisés par un conseil d’administration européen composé exclusivement de ressortissants européens et opérant sous la loi européenne. Microsoft inclura également une « promesse de résilience numérique » dans tous ses contrats avec les gouvernements nationaux européens et la Commission européenne pour contester toute ordonnance de cessation de fourniture de services cloud en Europe. Dans l’éventualité peu probable où une telle ordonnance serait émise, Microsoft s’est engagé à travailler avec des partenaires européens pour garantir la continuité des opérations cloud en Europe. 

  • Microsoft a annoncé des plans pour augmenter notre capacité de centres de données européens de 40 % au cours des deux prochaines années. Combiné avec notre récente construction, cela doublera notre capacité européenne entre 2023 et 2027.

  • Pour renforcer la cybersécurité en Europe, Microsoft a désigné un Directeur adjoint de la sécurité de l’information (adjoint CISO) dédié à la région, responsable de la conformité avec des réglementations critiques telles que DORA, NIS2 et la Loi sur la résilience cybernétique (CRA).

  • Microsoft privilégie l’interopérabilité open source pour donner aux clients le choix, pour stimuler l’innovation et favoriser un écosystème technologique dynamique à travers l’Europe. Microsoft prend en charge plus de 1 800 modèles d’IA, y compris des modèles open source européens notables tels que ceux de Hugging Face et de Mistral. Les plateformes ouvertes permettent aux entreprises et startups européennes d’innover rapidement, d’adopter efficacement les technologies émergentes et de rester compétitives à l’échelle mondiale dans une économie de plus en plus axée sur l’IA.

Capacités de souveraineté de Microsoft en Europe

Ces nouveaux engagements sont soutenus par l’ensemble complet de capacités de Microsoft qui donne aux organisations en Europe plus de contrôle sur leurs données, une plus grande transparence et une innovation cloud sans compromis.

  • Microsoft possède l’empreinte mémoire cloud la plus complète d’Europe, avec des régions de centres de données à travers le continent pour soutenir la résidence locale des données et la résilience. Cela inclut plusieurs régions dans les États membres de l’UE et les pays de l’EFTA, tels que la France, l’Allemagne, la Norvège, la Suisse, l’Irlande, les Pays-Bas et la Pologne (entre autres). Azure est organisé en régions qui se composent de plusieurs centres de données et zones de disponibilité.

     

  • La Limite de données de l’UE de Microsoft garantit que les données client européennes restent stockées et traitées dans les régions UE/AELE. Il s’agit d’un engagement formel couvrant les services Azure, Microsoft 365, Dynamics 365 et Power Platform. Grâce à un déploiement progressif achevé début 2025, Microsoft conserve désormais le contenu des clients, les identifiants personnels et même les données de support à l’intérieur des centres de données en Europe. Cette initiative s’aligne sur les valeurs numériques européennes en renforçant la protection des données et la confiance des utilisateurs. Elle donne aux clients de l’UE un meilleur contrôle et une plus grande transparence sur l’emplacement de leurs données, minimisant les flux de données inutiles en dehors de l’Europe. En résumé, Azure offre une résidence de données améliorée sur le sol européen pour aider à répondre aux exigences de souveraineté.

  • Dans de nombreuses régions d’Europe, les clients ayant des exigences de résidence de données complètes qui souhaitent conserver leurs données Microsoft 365 à l’intérieur des frontières nationales disposent d’options supplémentaires. Pour les régions locales lancées avant 2022, y compris la France, l’Allemagne, la Norvège, la Suède, la Suisse et le Royaume-Uni, les engagements fondamentaux en matière de résidence des données pour Exchange Online, OneDrive for Business, SharePoint Online, Microsoft 365 Copilot et Microsoft Teams sont fournis dans les conditions du produit Microsoft 365. Pour les régions locales lancées après 2022 et pour les régions antérieures où une couverture de charge de travail supplémentaire est souhaitée, le module complémentaire Résidence avancée des données Microsoft 365  offre une résidence des données validée dans une région de centre de données locale spécifique et une couverture étendue des charges de travail Microsoft 365 et des données client, ainsi que des services de migration de locataires prioritaires.

     

  • L’informatique confidentielle Azure garantit que les données restent protégées non seulement au repos et en transit, mais aussi pendant leur utilisation dans le cloud. Cette capacité innovante utilise des environnements d’exécution de confiance (TEE) basés sur du matériel pour créer des enclaves chiffrées pour les charges de travail. Les données en mémoire sont chiffrées et isolées pour empêcher Microsoft ou tout tiers d’y accéder pendant le traitement. Les machines virtuelles et les conteneurs confidentiels Azure tirent parti de puces spécialisées (telles que Intel SGX, Intel TDX et AMD SEV-SNP) pour appliquer ce « coffre-fort » autour des données. Cela signifie que les charges de travail sensibles (des données personnelles aux algorithmes propriétaires) peuvent s’exécuter dans Azure sans être accessibles par le fournisseur de cloud. En chiffrant les données en cours d’utilisation, Azure aide les organisations à répondre à des exigences de confidentialité strictes et à atténuer les menaces internes ou externes, facilitant l’adoption du cloud pour des données hautement sensibles ou réglementées.

  • Microsoft Cloud for Sovereignty est une solution construite sur le cloud public Azure qui fournit des contrôles souverains supplémentaires, des outils de gouvernance et des conseils pour les clients gouvernementaux et réglementés. Ce n’est pas un cloud séparé mais plutôt une approche de configuration qui aide les clients à déployer des charges de travail sur Azure tout en respectant les exigences de conformité, de sécurité et de politique spécifiques au pays. Cloud for Sovereignty offre une « zone de débarquement souveraine » avec des politiques Azure, des modèles et des garde-fous qui maintiennent les données dans les régions choisies, appliquent le chiffrement et augmentent la transparence opérationnelle. Cela permet aux organisations du secteur public de tirer parti de toute la puissance des services hyperscale d’Azure, y compris des outils de développement larges, de l’IA et de l’analytique, tout en maintenant un meilleur contrôle sur l’emplacement des données, l’accès administratif et l’audit. La mission de Cloud for Sovereignty est de maximiser l’innovation et l’agilité du cloud pour les clients en Europe, mais selon leurs propres conditions vis-à-vis de la souveraineté et de la conformité.

Clouds souverains avec des partenaires européens 

En plus des capacités de cloud public, Microsoft était pionnier dans la création d’environnements cloud entièrement souverains en partenariat avec des opérateurs locaux.

  • Bleu, qui réunit les deux entreprises Orange et Capgemini, est un « cloud de confiance » opéré sous la loi et la supervision françaises. Il proposera une gamme complète de services cloud Microsoft Azure et Microsoft 365, gérés exclusivement par une entreprise française et du personnel provenant de régions de centres de données situées en France. Bleu fournira des capacités cloud modernes qui répondent aux besoins uniques de sécurité, de résilience et de souveraineté du gouvernement français et des clients d’infrastructure critique. Bleu obtiendra la certification SecNumCloud (la norme de sécurité du gouvernement français) pour valider ses contrôles.

  • Un cloud souverain pour l’Allemagne, formé par un partenariat entre Microsoft, SAP et Arvato Systems (Bertelsmann), Delos Cloud (une filiale de SAP) proposera une gamme complète de services cloud Microsoft Azure et Microsoft 365, gérés exclusivement par une entreprise allemande et du personnel des régions de centres de données en Allemagne. Tout comme Bleu, il est indépendant du cloud mondial de Microsoft tout en utilisant l’architecture technique d’Azure, combinant ainsi une opération locale de confiance avec des fonctionnalités cloud à la pointe de la technologie. L’objectif de Delos est d’aider les agences fédérales, étatiques et locales allemandes à migrer vers le cloud d’une manière qui respecte pleinement les strictes exigences de souveraineté des données et de sécurité informatique en Allemagne.

Foire aux questions

  • La relation de Microsoft avec ses clients repose sur la confiance. En ces temps d’incertitude géopolitique, nous souhaitons prouver à l’Europe que nous nous engageons à fournir une stabilité numérique. En s’appuyant sur une gamme solide d’offres de souveraineté de Microsoft, nous souhaitions montrer notre soutien indéfectible et notre leadership avec un ensemble de cinq engagements supplémentaires.

  • Les clients de Microsoft en Europe n’ont pas besoin de prendre de mesures particulières et peuvent profiter de l’ensemble complet des capacités disponibles dès maintenant dans nos régions cloud hébergées en Europe. L’engagement de résilience numérique de Microsoft est intégré dans des contrats avec les gouvernements nationaux européens et la Commission européenne pour rendre cet engagement juridiquement contraignant pour Microsoft Corporation et toutes ses filiales.

  • Microsoft dispose déjà de nombreuses capacités de souveraineté disponibles en Europe. Microsoft Cloud for Sovereignty est devenu généralement disponible en décembre 2023 pour toutes les régions Azure. Cela signifie que les clients gouvernementaux et réglementés en Europe (et dans le monde entier) peuvent désormais déployer Azure avec des fonctionnalités de souveraineté activées. De plus, la Limite de données de l’UE pour le Microsoft Cloud a été entièrement implémentée en février 2025. La Résidence avancée des données Microsoft 365 est déjà disponible en France, en Allemagne, en Italie, en Norvège, en Pologne, en Espagne, en Suisse, en Suède et au Royaume-Uni, avec de futurs emplacements locaux en Autriche, au Danemark et en Grèce. Nous continuerons à développer nos services cloud pour améliorer la transparence et le contrôle pour nos clients. Plus d’informations seront partagées à l’avenir.

  • Microsoft estime que la plupart des exigences de souveraineté de ses clients peuvent être satisfaites par nos offres de cloud public. Au fil du temps, nous avons construit un ensemble robuste de capacités de souveraineté dans Azure, comme la Limite de données de l’UE, le Microsoft Cloud for Sovereignty et l’Informatique confidentielle. Cette liste comprend désormais notre engagement à fournir à un ensemble de partenaires européens les droits d’utiliser notre code si nécessaire pour garantir la continuité opérationnelle. Bleu et Delos Cloud, en revanche, sont des exemples distincts des services cloud de Microsoft qui fonctionnent dans des centres de données cloud souverains gérés par des partenaires locaux indépendants en France et en Allemagne, en dehors du cloud public. Ils sont destinés à certains clients qui répondent à des critères d’éligibilité et qui doivent satisfaire des exigences nationales spécialisées, telles que fonctionner sous le contrôle des partenaires locaux et répondre aux exigences SecNumCloud de la France et aux exigences des plateformes clouds d’Allemagne.

  • L’an dernier, nous avons annoncé les principes d’accès à l’IA qui garantissent un accès ouvert à notre IA et à notre plateforme cloud pour un large éventail de modèles d’entreprise, à la fois open source et propriétaires, et nous continuerons à développer ces engagements au cours des prochains mois.

  • Microsoft fournit des garanties étendues de tiers grâce à des certifications de conformité et des audits indépendants. Les offres cloud commerciales de Microsoft disposent de l’un des portefeuilles de conformité les plus larges du secteur avec plus de 100 offres de conformité dans le monde, auditées par des tiers indépendants. Microsoft subit des évaluations régulières pour des normes telles que l’ISO/IEC 27001 (gestion de la sécurité de l’information), l’ISO/IEC 27017 (sécurité cloud), l’ISO/IEC 27018 (vie privée cloud), ainsi que des attestations SOC 1, SOC 2, SOC 3 par des auditeurs indépendants. En Europe, Azure a été certifié pour des schémas tels que le Cloud Computing Compliance Controls Catalogue (C5) en Allemagne et est conforme aux réglementations de l’UE (comme le RGPD, avec des rapports d’audit disponibles sur le centre de gestion de la confidentialité Microsoft). Microsoft publie des rapports d’audit et de documentation de conformité sur son portail d’approbation de services que les clients peuvent consulter. Ces audits de tiers vérifient que les contrôles d’Azure fonctionnent efficacement et que vous héritez d’une plateforme cloud sécurisée et conforme. 

     

  • La stratégie de résilience de bout en bout de Microsoft (avec une infrastructure mondiale inégalée, une architecture de service tolérante aux pannes et une planification robuste de la continuité des activités) permet aux clients de concevoir pour une haute disponibilité. Les organisations avec des charges de travail critiques bénéficient des garanties de fiabilité de Microsoft, telles que les Zones de disponibilité, les régions géo-redondantes et des plans de continuité rigoureusement testés, qui réduisent le risque de problèmes techniques. 

     

    De plus, pour faire face au risque de perturbation des services en raison de problèmes géopolitiques, Microsoft met en place des partenaires européens désignés avec des arrangements de contingence pour la continuité opérationnelle dans le cas peu probable où Microsoft serait un jour contraint par un tribunal de suspendre ses services. Nous sommes impatients de partager plus d’informations à ce sujet à l’avenir.

  • Cette annonce est axée sur nos investissements en Europe. Nous continuerons à investir pour répondre aux besoins de nos clients dans le monde et à effectuer des investissements spécifiques à la région et au pays si nécessaire. Microsoft s’engage à respecter toutes les lois et réglementations applicables sur les marchés où nous opérons.

  • Vous conservez la propriété et le contrôle de vos de données à tout moment. Microsoft accède à votre contenu uniquement pour fournir les services que vous choisissez, conformément à vos accords. Nous ne collectons pas de données à des fins de marketing ou de publicité, ni ne les partageons avec des annonceurs tiers. Les services d’IA générative de Microsoft n’utiliseront pas les données clients pour entraîner un modèle de fondation d’IA générative, sauf conformément aux instructions documentées d’un client. Vous contrôlez le stockage, l’accès, la classification et la suppression de votre contenu. Ces principes sont pris en charge par les contrats de Microsoft et la conformité aux normes de confidentialité telles que ISO/IEC 27018. 
  • Vous décidez où votre contenu client est stocké en sélectionnant la région géographique pour vos services. Par exemple, Azure dispose d’une infrastructure mondiale avec plus de régions que tout autre fournisseur (plus de 60 dans le monde, dont de nombreuses en Europe), ce qui vous donne de la flexibilité dans le choix de l’emplacement des données. Résidence des données dans AzureMicrosoft ne stockera ou ne traitera pas vos données en dehors de la région ou des géographiques que vous spécifiez sans votre autorisation. Le contenu d’utilisateur reste dans la région ou la zone géographique Azure choisie à moins que vous n’activiez explicitement la réplication vers d’autres emplacements pour la résilience ou que cela ne soit nécessaire pour se conformer à la loi. Par exemple, si vous choisissez une région Azure dans l’UE, Microsoft conservera vos données dans cette région. Pour Microsoft 365, les clients éligibles ont la possibilité de choisir où leurs données sont situées via l’option d’abonnement Résidence avancée des données Microsoft 365. 

  • Microsoft Azure utilise des algorithmes cryptographiques robustes conformes aux normes de l’industrie, très similaires à ceux d’AWS. Pour les données au repos, Azure utilise le chiffrement AES 256 bits pour toutes les données client stockées dans le cloud. AES-256, l’un des plus puissants algorithmes de chiffrement par blocs, est utilisé dans des services tels qu’Azure Storage, SQL Database, Azure Key Vault, etc., et respecte les normes de chiffrement FIPS 140-2. Pour les données en transit, Microsoft utilise les derniers protocoles TLS (Transport Layer Security). Azure Front Door prend en charge TLS 1.2 (et TLS 1.3) pour les communications, à l’aide de suites de chiffrement robustes, garantissant ainsi le chiffrement des données en transit avec un chiffrement symétrique d’au moins 256 bits et un échange de clés moderne.

  • Microsoft propose des options robustes pour gérer et protéger les clés de chiffrement dans Azure. Par défaut, tous les services Azure utilisent un chiffrement fort et des clés gérées par Microsoft pour protéger les données des clients au repos. Toutefois, les clients qui ont besoin de davantage de contrôle ont plusieurs choix : vous pouvez utiliser des clés gérées par le client stockées dans Azure Key Vault pour des services tels que Stockage Azure, Azure SQL, Azure Cosmos DB, et autres, ce qui vous permet de contrôler les stratégies de rotation et d’accès pour vos clés. Vous pouvez également opter pour Azure Key Vault Managed HSM, qui vous offre des modules de sécurité matériels dédiés (validés FIPS 140-2 Level 3) pour stocker des clés que vous contrôlez entièrement. De plus, Azure prend en charge les scénarios de clé BYOK (Bring Your Own Key) et de clés fournies par le client, vous permettant de générer des clés sur site ou dans un HSM tiers et de les utiliser dans le cloud. 

  • Non. Le cloud de Microsoft est conçu pour empêcher l’accès au contenu des clients par le personnel de Microsoft sans autorisation du client. Par défaut, les ingénieurs de Microsoft n’ont pas d’accès permanent aux données des clients. Ils ne disposent pas de privilèges administratifs permanents pour consulter votre contenu. Si le personnel de Microsoft doit un jour accéder au contenu des clients pour résoudre un problème, il doit passer par un processus rigoureux de demande d’accès Juste-à-temps qui nécessite l’approbation du client (pour certains services via Customer Lockbox) ou l’approbation managériale, et tout accès est limité dans le temps et entièrement enregistré et audité. Ces contrôles sont régulièrement audités (par exemple, dans le cadre de la certification SOC 2 et d’autres certifications) pour garantir la conformité de Microsoft.

     

    Pour plus d’informations sur les demandes de données client et les principes de Microsoft pour la défense des données client, y compris des FAQ supplémentaires, consultez : Rapport des demandes gouvernementales pour les données client | Microsoft CSR.

  • Microsoft vous aide à répondre aux exigences de protection des données grâce à une infrastructure cloud conçue de manière sécurisée et à des services de sécurité intégrés étendus. Les centres de données et l’architecture réseau d’Azure sont conçus pour satisfaire les besoins des organisations les plus sensibles à la sécurité. Microsoft emploie des contrôles de sécurité multicouches et des principes de Confiance zéro, et propose Azure Confidential Computing pour protéger les données en cours d’utilisation (de sorte que les opérateurs cloud ne puissent pas accéder à vos données pendant le traitement). De plus, Microsoft fournit une large gamme d’outils de sécurité (plus de 200 fonctionnalités de sécurité, de conformité et de gouvernance) pour protéger les applications et les données. Par exemple, toutes les données sont chiffrées au repos et en transit par défaut, et Microsoft surveille en permanence les menaces, s’appuyant sur plus de 65 trillions de signaux de sécurité quotidiens pour détecter et répondre rapidement aux risques émergents. Le Portefeuille de conformité de MicrosoftPortefeuille de conformité Microsoft (avec plus de 100 certifications) et des pratiques de sécurité robustes aident les clients à respecter les obligations réglementaires et de protection des données dans le cloud Microsoft.

  • Microsoft fournit des conseils d’infrastructure architecturale sur la conception de scénarios multicloud et de portabilité. Microsoft Azure est hautement compatible avec les technologies open-source, donc concevoir votre application avec des composants portables est très simple. Par exemple, vous pouvez utiliser la conteneurisation et l’orchestration via Azure Kubernetes Service (AKS), ou utiliser des bases de données comme PostgreSQL/MySQL sur Azure qui peuvent être migrées car elles utilisent des moteurs standards. Il est recommandé d’utiliser des modèles Infrastructure-as-Code (IaC) (modèles Azure Resource Manager ou Terraform) pour définir votre environnement de manière portable. Azure s’intègre également avec des outils CI/CD comme GitHub qui fonctionnent sur plusieurs clouds. Des services multi-cloud et hybrides tels qu’Azure Arc et Azure Local peuvent vous aider à déployer des services Azure sur site ou dans d’autres clouds, garantissant la cohérence et rendant les charges de travail portables.

  • Oui. Microsoft prend en charge le transfert ou la copie de vos données hors des services cloud Microsoft vers des destinations externes. Microsoft n’impose aucune restriction technique sur le déplacement de vos données hors de son cloud. À tout moment, vous pouvez récupérer toutes vos données clients d’Azure, y compris les données liées aux services Microsoft comme Microsoft 365, par le biais de mécanismes standards. Azure propose des fonctionnalités telles que des services d’exportation de données, l’Azure Data Box (pour les migrations de données à l’échelle pétaoctet via du matériel expédié) et des options de réseau à haute vitesse (par exemple, Azure ExpressRoute ou VPN) pour aider à migrer des données vers d’autres environnements. Microsoft ne requiert pas non plus de préavis long ou d’autorisations spéciales pour récupérer vos données. Vous pouvez lancer des transferts à la demande et Microsoft propose une sortie gratuite des données localement ou vers un autre fournisseur de cloud. De plus, Microsoft dispose d’engagements contractuels garantissant que les clients peuvent extraire leurs données et qu’elles seront supprimées du cloud de Microsoft après leur départ (conformément aux accords de protection des données).

Suivez Microsoft

OSZAR »