Oui, GitHub est propriété de Microsoft depuis 2018. Toute donnée hébergée sur GitHub.com est soumise au Cloud Act, sans exception pour les utilisateurs européens.
En 2026, héberger son code sur GitHub.com expose votre propriété intellectuelle à 5 risques majeurs : accès extra-territorial via Cloud Act, perte de contrôle sur les mises à jour de l'IA, dépendance à un vendor US, facturation imprévisible, et non-conformité NIS2. La solution : GitLab self-hosted managé en Europe, qui remet le code sous juridiction européenne.
Code souverain en 2026 : pourquoi sortir votre code de GitHub.com
Cloud Act, RGPD, NIS2 : les 5 risques concrets d'héberger son code aux USA. Comment reprendre le contrôle avec GitLab self-hosted.
HD
Haithem Dissem
DevOps Lead · Devoo
11 min
- #Code souverain
- #RGPD
- #NIS2
- #Cloud Act
En 2026, votre code source est probablement l'actif le plus stratégique de votre entreprise. Pourtant, la majorité des sociétés tech européennes continuent de l'héberger sur GitHub.com, propriété de Microsoft. Ce choix a des implications juridiques, économiques et stratégiques que beaucoup de DSI sous-estiment.
Qu'est-ce que le Cloud Act et pourquoi vous concerne-t-il ?
Comprendre la menace juridique
Le Clarifying Lawful Overseas Use of Data (CLOUD) Act est une loi fédérale américaine de 2018 qui permet aux autorités US d'exiger l'accès à des données stockées par des entreprises américaines, où qu'elles se trouvent dans le monde. Microsoft, Google, AWS : toutes les entreprises US sont soumises à cette loi, y compris pour les serveurs localisés en Europe.
Quels sont les 5 risques concrets pour votre code ?
Les dangers immédiats
- Saisie administrative : les autorités US peuvent demander l'accès à vos repos sans vous prévenir
- Perte de contrôle IA : GitHub Copilot et les features IA s'entraînent sur votre code par défaut
- Vendor lock-in : migrer 5 000 repos de GitHub.com vers un autre service prend des mois
- Facturation surprise : GitHub Actions à la minute peut générer des dépassements de 10x en période de build intensif
- Non-conformité NIS2 : les OIV (Opérateurs d'Importance Vitale) doivent justifier la souveraineté de leurs données critiques
RGPD et NIS2 : ce que dit la loi européenne
Le cadre réglementaire
Le RGPD impose depuis 2018 une protection des données personnelles. NIS2, transposée en 2024-2025, étend ces obligations aux entités essentielles (énergie, transport, santé, banque, infrastructure numérique). Pour ces dernières, le code source est considéré comme un actif critique qui doit être hébergé sous juridiction européenne.
- Cartographier où se trouve votre code aujourd'hui (GitHub.com, GitLab.com, Bitbucket, autres)
- Identifier les données sensibles (code client, algo propriétaire, données personnelles en clair)
- Choisir une alternative souveraine : GitLab self-hosted est la plus mature en 2026
- Planifier la migration sur 1 trimestre (par lots de 20-30 repos pour limiter les risques)
Combien coûte la souveraineté du code ?
L'investissement réel
Contrairement aux idées reçues, reprendre le contrôle n'est pas plus cher. Notre GitLab managé démarre à 290 DT/mois (≈ 85 €) pour 5 développeurs, sans limite d'utilisateurs, avec SLA 99.9% et serveurs en Europe. Sur 3 ans, c'est en moyenne 60-70% moins cher que GitHub Enterprise.
30 minutes pour évaluer vos risques et identifier les quick wins
Audit souveraineté code sourceQuestions fréquentes
Articles dans la même thématique
Continuez à explorer le sujet.
Prêt à passer de la lecture à l'action ?
Discutons de la mise en œuvre de ces leviers pour votre projet.
Agence Devoo · +200 projets · 5 étoiles
Comment reprendre le contrôle concrètement ?
Plan d'action en 4 étapes