Une nouvelle guerre commerciale des données remodèle le commerce mondial en 2026 : l'Union européenne, les États-Unis et la Chine appliquent simultanément des régimes concurrents de souveraineté et de localisation des données. Les flux transfrontaliers ne circulent plus librement, ce qui accroît les enjeux pour les fournisseurs de cloud et les géants technologiques.
Qu'est-ce que la guerre commerciale des données de 2026 ?
Elle désigne la collision de trois régimes qui traitent les données personnelles et industrielles comme des actifs nationaux stratégiques. La souveraineté des données — elles relèvent des lois de la juridiction où elles sont collectées ou traitées — est devenue une priorité des conseils d'administration. L'application du RGPD s'intensifie : 5,65 milliards d'euros d'amendes depuis 2018, dont 2,3 milliards en 2025, soit une hausse de 38 %, la sanction de 1,2 milliard infligée à Meta arrivant en tête, selon The Data Governor. À mesure que les obligations de localisation des données se multiplient, les entreprises doivent reconstruire leurs architectures cloud.
Trois régimes de souveraineté s'affrontent
Application du Data Act et de l'AI Act européens
Le Data Act, applicable depuis le 12 septembre 2025, oblige les fournisseurs de cloud à exporter les données clients dans un format lisible par machine sous 30 jours et à plafonner les frais de changement au coût direct, interdits dès septembre 2027. L'AI Act devient pleinement applicable le 2 août 2026. Le calendrier d'application du Data Act a contraint les hyperscalers à revoir contrats et API, sans exemption de taille, comme l'explique Sota.io.
Resserrement des règles chinoises
La Chine applique l'un des régimes les plus stricts au monde. La loi sur la cybersécurité modifiée a porté les amendes à 10 millions de RMB en 2026. Les transferts de données personnelles exigent une évaluation de sécurité de la CAC, un contrat type déposé ou une certification, finalisés le 1er janvier 2026. L'évaluation est obligatoire pour :
- 1 000 000 de dossiers personnels non sensibles ou plus
- 10 000 dossiers sensibles ou plus
- toute donnée importante ou tout transfert d'opérateur d'infrastructure critique
Aucune exemption intra-groupe n'existe et Hong Kong compte comme transfrontalier. Le régime chinois de transfert de données reste lourd, selon PTS Consulting.
Projet de loi fédérale américaine sur la vie privée
Les républicains de la Chambre ont présenté le SECURE Data Act le 21 avril 2026, un cadre fédéral qui préempterait largement les lois étatiques au profit de la FTC. Il prévoit des obligations inédites de divulgation pour les transferts de données vers la Chine, la Russie, l'Iran ou la Corée du Nord. Faute de recours privé et d'analyses d'impact à la RGPD, le projet de loi américain annonce une nouvelle couche de conformité, rapporte Paul Weiss.
Investissements cloud et coûts de conformité
Gartner estime que 73 % des déploiements d'IA générative sont bloqués en revue de conformité pour cause de violations des transferts transfrontaliers. IDC et Bloomberg Intelligence projettent 145 milliards de dollars d'infrastructures d'IA souveraine fin 2026, en croissance annuelle de 34,5 %, l'Europe représentant 45 % des dépenses. Le cloud souverain pèse 85 milliards, la traçabilité des données 40 milliards, les outils juridiques 20 milliards. L'ère du cloud public sans frontières est terminée, concluent les analystes. Les coûts de conformité rivalisent avec ceux de l'infrastructure, et l'essor des dépenses en cloud souverain redessine les stratégies, selon Market Intel.
Blocs numériques démocratiques et autoritaires
L'ère bipolaire du libre flux américain contre le RGPD européen est révolue. L'Inde, le Brésil, le Nigeria et l'Afrique du Sud deviennent faiseurs de règles et traitent les données comme une ressource nationale. L'Europe dépend encore des hyperscalers américains, qui détiennent 60 à 65 % de son marché du cloud public. Le CLOUD Act américain entre en conflit avec le RGPD. Cette fragmentation produit un ordre multipolaire où les stratégies de souveraineté numérique déterminent l'accès au marché, selon Reg-Tech.
Questions fréquentes
Qu'est-ce qu'une guerre commerciale des données ?
C'est l'application simultanée de règles nationales concurrentes de localisation et de souveraineté — surtout par l'UE, les États-Unis et la Chine — qui restreint les flux transfrontaliers et impose des infrastructures régionales fragmentées.
Comment le Data Act affecte-t-il les fournisseurs de cloud ?
Depuis septembre 2025, ils doivent offrir un export lisible par machine sous 30 jours et réduire les frais de changement au coût direct, ces frais étant interdits dès septembre 2027. L'AI Act ajoute des obligations au 2 août 2026.
Quels sont les seuils chinois en 2026 ?
Une évaluation de sécurité de la CAC est obligatoire pour les données importantes, un million de dossiers personnels non sensibles ou plus, 10 000 dossiers sensibles ou plus, ou les transferts d'opérateurs critiques. Les flux moindres peuvent recourir à des contrats types ou à une certification.
Follow Discussion