BARC — Souveraineté des données 2026 : réalité, pertinence, feuille de route
À jour au 2026-09-27
Qu'est-ce que BARC ?
BYOK contre HYOK est la décision de souveraineté concrète au cœur de chaque architecture BDC/Datasphere 2026 — avec HYOK, la clé ne quitte jamais l'environnement du client, si bien qu'une injonction légale ne peut pas forcer l'accès aux données en clair.
La souveraineté des données est la capacité opérationnelle d'une organisation à contrôler où résident physiquement ses données, qui peut y accéder, sous quelle juridiction légale, et quels systèmes d'infrastructure et de gestion de clés des fournisseurs les touchent jamais — même brièvement, même chiffrées. Pour les consultants SAP analytics travaillant en Europe, le sujet a cessé d'être une préoccupation de conformité abstraite depuis des années ; chaque décision d'architecture Business Data Cloud, Datasphere ou SAC porte désormais une dimension de souveraineté que le délégué à la protection des données et la direction sécurité d'un client examinent avant même que le projet ne soit cadré, et se tromper tard dans une construction coûte bien plus cher que de concevoir pour cela dès le premier atelier.
L'écart que la recherche documente
Le constat central que cette ligne de recherche suit est un écart persistant entre l'intention exécutive et la réalité opérationnelle : les directions affirment que la souveraineté compte, pourtant la majorité des données d'entreprise européennes reste concentrée sur un petit nombre d'hyperscalers non européens, et le chemin entre l'intention affichée et une véritable zone d'atterrissage souveraine est plus long et contractuellement plus complexe que ne le supposent la plupart des plans de programme. La pertinence de cet écart varie fortement selon les secteurs — banque, secteur public, santé et défense font face à des obligations réglementaires contraignantes qui font passer la souveraineté d'une préférence à une exigence dure, tandis que les secteurs moins régulés peuvent souvent satisfaire les parties prenantes avec de simples garanties contractuelles.
Pourquoi c'est important
- La distinction BYOK/HYOK est précise et lourde de conséquences : les clés BYOK sont générées par le client mais stockées chez le fournisseur ; les clés HYOK ne quittent jamais l'environnement client, ce qui donne à HYOK la posture de conformité DORA la plus forte pour la banque.
- Trois options cloud souveraines concrètes sont nommées pour la décision d'atterrissage hyperscaler : Delos Cloud (Allemagne), S3NS/Bleu (France), Oracle EU Sovereign Cloud.
- Le feu vert du DPO/RSSI est cadré comme une étape bloquante, pas un à-côté — chaque décision d'architecture BDC/Datasphere/SAC en 2026 porte désormais une dimension souveraineté qui doit passer cette revue avant le démarrage du projet.
Points clés
- BARC publie Data Sovereignty 2026 comme ligne de recherche dédiée « Réalité, Pertinence, Feuille de route ».
- Sujet opérationnel : où vivent les données, qui y accède, quel régime juridique — pas académique : le DPO et le RSSI signent avant le build en 2026.
- Pour SAP : choix de l'hyperscaler (AWS/Azure/GCP ou cloud souverain : Delos, S3NS/Bleu, Oracle EU), configuration BYOK/HYOK, gouvernance des flux transfrontaliers sous RGPD + EU Data Act.
- BYOK : clé générée par le client, stockée dans le KMS du fournisseur. HYOK : clé jamais hors de l'environnement client — posture la plus forte pour la conformité DORA dans les banques.
- DORA (effectif 17 jan. 2025) : évaluation obligatoire du risque de concentration fournisseur ICT. EU Data Act (sept. 2025) : droit de portabilité des données non personnelles.
- Contrôles SAP disponibles : Datasphere BYOK via AWS KMS / Azure Key Vault / Google Cloud KMS ; SAC BYOK sur édition privée ; BDC BYOK pour tables Delta ; EU Access Restriction (EAR) contractuel.
- Checklist souveraineté obligatoire avant architecture : classification des données, contraintes de résidence, posture de gestion de clés, implications DORA de concentration.
- Chiffres précis de l'étude BARC derrière paywall — le titre est l'artefact vérifiable.
- Clauses Contractuelles Types (CCT) SAP : confirmer qu'elles couvrent le chemin de traitement des données depuis le tenant EU vers la région de l'hyperscaler, pour tout déploiement Datasphere/SAC.
- Le cloud souverain (Delos Allemagne, S3NS/Bleu France) est disponible via des partenariats SAP pour les industries régulées nécessitant une résidence nationale des données.
Termes employés sur cette page
- Souveraineté des données
- Contrôle opérationnel d'une organisation sur la localisation, l'accès et le régime juridique de ses données — distinct de la résidence, qui n'est que la localisation physique.
- BYOK / HYOK
- Bring-Your-Own-Key / Hold-Your-Own-Key — patterns de gestion de clés empêchant le cloud provider de lire les données sans coopération explicite du client.
- Cloud souverain
- Offre hyperscaler opérée par un partenaire régional sous juridiction locale — Delos (DE), S3NS / Bleu (FR), Oracle EU Sovereign Cloud.
- DORA
- Le règlement européen sur la résilience opérationnelle numérique (Regulation (EU) 2022/2554), en vigueur depuis le 17 janvier 2025, imposant l'évaluation du risque de concentration des tiers ICT pour le secteur financier — le moteur réglementaire derrière l'adoption de HYOK dans les banques.
- EU Data Act
- Règlement européen (en vigueur depuis septembre 2025) établissant un droit de portabilité pour les données non personnelles et des obligations de changement de fournisseur cloud — distinct du RGPD, qui régit les données personnelles.
- EU Access Restriction (EAR)
- Mécanisme contractuel SAP restreignant l'accès du personnel non-UE aux données et métadonnées d'un client hébergées dans l'UE, proposé aux côtés des contrôles techniques BYOK/HYOK comme couche de souveraineté complémentaire, non technique.
- Souveraineté du traitement (contre souveraineté du stockage)
- La question distincte de savoir dans quelle juridiction une opération de calcul ou d'inférence IA s'exécute réellement, par opposition à l'endroit où la donnée sous-jacente est stockée au repos — une configuration HYOK répond à la question du stockage mais pas à celle du traitement pour un appel de modèle routé par le generative AI hub.
Sources
- BARC — Data Sovereignty 2026: Reality, Relevance, Roadmap
- BARC — BARC Score methodology
- BARC — Data, BI & Analytics Trend Monitor 2026
- BARC — Reality Check: Sovereign Data Management, Made in Europe? (STACKIT/Dremio evaluation, T. Z., checked 2026-09-27)
- SAP News Center — AWS and SAP expand collaboration for SAP Business AI Platform to 7 new regions (2026-09-18)
- SAP News Center — SAP completes Prior Labs acquisition, establishing a European frontier AI lab (2026-07)
- SAP News Center — SAP to acquire Prior Labs, establish frontier AI lab in Europe (announced 2026-05)
- SAP News Center — TabPFN-3.5-Plus now available in SAP AI Core (2026-09-15)
- SAP News Center — Autonomous Enterprise: AI Agent Hub governance assistant, EU AI Act + NIST classification (2026-09-22)
- SAP Community — SAP Business Data Cloud Modernization Option for SAP BW NetWeaver (subscription open Sept 2026)
- SAP asset page — SAP HANA Cloud: Vector Engine + native Knowledge Graph Engine for hybrid RAG
- SAP — AI Units: single virtual currency for Premium AI consumption (pricing model)
- Gibson Dunn — EU AI Act Digital Omnibus agreement: postponed high-risk deadlines and other key changes
Fiche complète réservée aux abonnés. Ce que la fiche complète ajoute : le cadre de décision complet · la comparaison SAP · Snowflake · Databricks · Fabric · les pièges courants et leur correctif · l'aide-mémoire · les schémas d'architecture · les blocs de code · les chiffres à citer.