
Cloud suisse
Stockage des données en Suisse: centres de données, régions et certificats
Ce qui se passe sur les smartphones et les ordinateurs portables semble immatériel. En réalité, chaque message et chaque vidéo repose sur des processus physiques: tensions électriques, états magnétiques et ondes radio.
Les données ont besoin d'un lieu physique
Ce qui se passe sur les smartphones et les ordinateurs portables semble immatériel. En réalité, chaque message et chaque vidéo repose sur des processus physiques: tensions électriques, états magnétiques et ondes radio. Ces processus nécessitent un espace. Les téléphones mobiles et les ordinateurs portables manquent d'espace, d'autonomie ou de puissance de calcul, et externalisent donc ces opérations.
Lorsque l'on consulte un site web, on le récupère depuis un serveur; lorsque l'on effectue une recherche, ce sont de tels ordinateurs qui la traitent; lorsque l'on stocke dans le cloud, on transfère des données vers un serveur dans un centre de données. Le centre de données Wankdorf de Swisscom à Berne permet notamment la fonction de replay sur sept jours de Swisscom TV et assure l'e-banking de dizaines de banques.
Depuis la généralisation des outils d'IA tels que ChatGPT, la demande en puissance de calcul n'a cessé de croître: l'IA en requiert des quantités décuplées, et les entreprises l'utilisent pour l'analyse de données, les prévisions de tendances, les recommandations personnalisées ou la publicité. Les entreprises peuvent louer des espaces dans des centres de données et utiliser une partie des serveurs; en Suisse, Google, Amazon et Microsoft y ont de plus en plus recours. Microsoft a annoncé investir 400 millions de dollars américains dans des centres de données suisses pour le cloud et l'IA.
Pourquoi la Suisse est considérée comme une place de données
Le concept d'exploitation du centre technologique de Laufenburg, qui devrait abriter le premier centre de données d'IA de Suisse, met en avant trois facteurs: la neutralité, la stabilité politique et la loi sur la protection des données. Dans la même veine, on cite la réputation de la Suisse pour sa protection stricte des données, sa stabilité politique, la disponibilité d'énergie verte, un faible risque sismique et Zurich en tant que pôle émergent de l'IA.
Avec plus de 13 centres de données par million d'habitants, la Suisse figure parmi les pays présentant la plus forte densité. On y compte environ 120 centres de données, dont une vingtaine sont actuellement en construction. Cette densité témoigne de l'attractivité du site, mais ne saurait servir de classement: elle ne dit rien sur la capacité d'un prestataire individuel à répondre aux exigences d'un stockage de données concret.
Les centres de données en Suisse comparés à d'autres pays
- Densité de centres de données
- plus de 13 par million d'habitants
- Nombre de centres de données en Suisse
- environ 120
- Centres de données en construction
- env. 20
- Consommation électrique des centres de données en Irlande en 2023
- près de 21 % de l'électricité totale irlandaise
Avantages et risques de l'implantation de serveurs en Suisse
- AvantagesNeutralité, stabilité politique, protection stricte des données, énergie verte, faible risque sismique, Zurich comme pôle de l'IA
- RisquesHausse de la consommation électrique, possible surcharge du réseau à l'avenir, dépendance au droit américain pour les prestataires américains
Top 3 des facteurs pour l'implantation d'un centre de données en Suisse
- Neutralité et stabilité politiquesBase d'un stockage de données fiable
- Loi stricte sur la protection des données (LPD)Facilité de conformité avec le RGPD et les réglementations locales
- Accès à l'énergie verteSoutien à une infrastructure informatique durable
Régions: réseau électrique, superficie et limites spatiales
Les réseaux électriques sont particulièrement bien développés dans les zones urbaines. Dans les régions isolées, la situation peut s'avérer plus complexe, car l'infrastructure du réseau n'y est pas encore développée à la même échelle. Adrian Altenburger de la Haute École spécialisée de Lucerne constate: «Malgré la densité régionale de centres de données à forte intensité énergétique, la Suisse n'est pas encore arrivée à un point où la construction de nouveaux centres de données devrait être restreinte.» Aucune surcharge du réseau n'est actuellement à craindre.
Adrian Altenburger n'exclut pas qu'un moratoire similaire à celui imposé dans la région de Dublin, où la construction de nouveaux centres de données est suspendue jusqu'en 2028, puisse être envisagé à l'avenir. L'Irlande part cependant d'un niveau différent: les centres de données irlandais ont consommé près de 21 % de l'électricité totale du pays en 2023. De tels chiffres décrivent un scénario futur possible, et non une prévision pour la Suisse.
La consommation électrique croît avec la demande
Selon une étude de la Haute École spécialisée de Lucerne mandatée par l'Office fédéral de l'énergie, les centres de données en Suisse ont consommé environ 2,1 térawatts-heures d'électricité en 2019, soit environ 3,6 % de la consommation nationale. L'auteur de l'étude, Adrian Altenburger, estime auprès de la SRF que leur part se situe aujourd'hui déjà entre six et huit pour cent et pourrait atteindre jusqu'à 15 % d'ici 2030, à condition que la consommation nationale d'électricité reste constante. Cela représenterait plus que ce que l'ensemble du canton de Zurich a consommé en 2023.
Face à cette forte hausse des besoins, on trouve un réseau dont la capacité et les perspectives de développement sont décrites dans la section sur les régions. Ce qui est déterminant, ce n'est pas la quantité à l'échelle nationale, mais l'endroit où la charge se manifeste et si le raccordement local est suffisant.
Consommation électrique et stockage des données en Suisse
- 2019Consommation électrique des centres de données en — 2,1 térawatts-heures
- 2019Part de la consommation nationale en — 3,6 %
- 2030Prévision jusqu'en (à consommation constante) — jusqu'à 15 %
Ce qui protège physiquement et techniquement un centre de données
Les centres de données de la région DACH figurent parmi les plus sûrs au monde, selon Fabasoft. L'entreprise cite comme mesures de protection des systèmes de surveillance, des contrôles d'accès, l'authentification à deux facteurs, des pare-feu ainsi que des technologies de protection contre l'incendie de pointe. Une conception technique redondante et des sites géographiquement répartis garantissent une haute sécurité de fonctionnement et une disponibilité élevée, y compris une restauration rapide en cas de panne.
Un chiffrement de pointe protège les données lors de leur transmission et de leur stockage. Des contrôles d'accès stricts n'autorisent que les personnes habilitées et réduisent le risque de perte de données et de consultation non autorisée.
Qui peut accéder aux données en dehors de l'entreprise
En mars 2018, les États-Unis ont adopté le US CLOUD (Clarifying Lawful Overseas Use of Data) Act. Il permet aux autorités américaines d'accéder aux données des entreprises américaines, indépendamment de l'endroit où elles sont effectivement stockées. Dans un monde interconnecté, cela facilite les poursuites pénales à l'échelle mondiale, mais entre en forte contradiction avec les réglementations européennes et suisses en matière de protection des données.
Pour le choix du prestataire, il en découle que: les organisations traitant des données particulièrement sensibles, telles que des données personnelles ou des secrets d'entreprise confidentiels, doivent, selon Fabasoft, en tenir soigneusement compte lors du choix de leurs prestataires de logiciels. Un emplacement de serveur en Suisse ne suffit pas à lui seul si le prestataire est soumis au droit américain. Avant l'attribution, il convient donc de clarifier qui est propriétaire de l'infrastructure, quelle société conclut le contrat, par quel ordre juridique une société mère peut être atteinte, et quels engagements le prestataire prend quant à la communication de données.
Critères importants pour le choix d'un prestataire cloud en Suisse
- Propriétaire de l'infrastructure
- Quelle société conclut le contrat?
- Ordre juridique de la société mère
- Engagements concernant la communication de données
Les certificats comme aide à l'orientation
Les entreprises et les organisations publiques accordent une grande importance à la transparence et à la conformité dans la gestion de leurs informations et documents confidentiels; les normes de protection des données en vigueur en Suisse et dans l'Union européenne font de cette région un site idéal pour le stockage et le traitement de données sensibles. Les certifications visent à rendre cette confiance vérifiable, plutôt que de simplement l'affirmer.
Une norme établie pour les systèmes de management de la sécurité de l'information est l'ISO 27001. La certification atteste qu'un prestataire exploite un système de management de la sécurité documenté et le fait régulièrement auditer; mais elle ne couvre pas tous les points qui comptent pour une mission concrète: l'endroit où se trouvent les données, les sous-traitants impliqués, les délais de conservation et de suppression applicables, et les droits d'accès dont disposent les collaborateurs individuels. Ces indications doivent figurer dans le contrat et dans la déclaration de confidentialité du prestataire – un certificat ne remplace pas cet examen du stockage concret des données.
Stockage des données dans le cadre d'un mandat: un exemple pratique
Avec le service de réservation par API de funky-web-box, le prestataire traite les données pour le compte de ses clients, par exemple des restaurants. Les clients restent juridiquement responsables des données de leurs hôtes; le prestataire agit en tant que sous-traitant au sens de l'art. 9 de la loi fédérale sur la protection des données (LPD). Le traitement s'effectue exclusivement dans le but d'exécuter le contrat entre l'hôte et le restaurant, et le prestataire cite l'art. 6 LPD comme base juridique.
Lors d'une réservation, trois types de données sont collectés: les données de réservation avec le nom et l'adresse e-mail et/ou le numéro de téléphone de l'hôte, les métadonnées telles que l'heure de la réservation et le nombre de personnes, ainsi que les données techniques de journalisation. Les données de journalisation ne sont collectées temporairement qu'en cas d'erreur technique et peuvent contenir, pour la durée de l'analyse, l'adresse IP complète, l'heure exacte et les détails techniques de l'erreur; elles sont automatiquement supprimées au plus tard après 7 jours. Les données de réservation sont automatiquement supprimées après 6 mois, un délai qui sert à la traçabilité en cas de demandes d'assistance et à la sécurité du système.
Les données de réservation sont transmises à l'exploitant du restaurant concerné pour le traitement. Pour l'exploitation technique, le prestataire utilise l'hébergeur Hosttech; les données sont traitées exclusivement dans ses centres de données en Suisse. Aucune communication à d'autres tiers, tels que des réseaux sociaux ou des réseaux publicitaires, n'a lieu, et tous les transferts de données, en particulier les appels API, sont chiffrés. Quiconque examine un tel rapport de sous-traitance peut déduire de cet exemple les indications qu'un prestataire doit fournir: rôle et base juridique, catégories de données, délais de conservation et de suppression, sous-traitants et emplacement des serveurs.
Traitement des données de réservation dans le cadre d'un mandat
- Collecte des donnéesNom, e-mail, numéro de téléphone, date et heure, nombre de personnes
- StockageSuppression automatique après 6 mois
- TransmissionÀ l'exploitant du restaurant pour traitement
- Exploitation techniqueCentre de données Hosttech en Suisse
- Traitement des données de journalisationUniquement en cas d'erreur technique, suppression automatique après 7 jours
