## En bref

- L'administration fiscale néerlandaise (Belastingdienst) abandonne sa migration vers Microsoft 365 au profit d'une infrastructure on-premises et de logiciels open source européens.

- La décision fait suite à un rapport de l'Adviesraad ICT qui jugeait le projet cloud insuffisant en termes de sécurité de l'information et de souveraineté numérique.

- Un signal fort pour les administrations européennes qui réévaluent leur dépendance aux hyperscalers américains dans un contexte réglementaire et géopolitique tendu.

## Le Belastingdienst tourne le dos au cloud américain

Dans une lettre adressée au parlement néerlandais début octobre 2026, Eelco Eerenberg, secrétaire d'État aux Finances des Pays-Bas, a officialisé l'abandon du projet de migration de l'administration fiscale (Belastingdienst) vers Microsoft 365. L'annonce met fin à plusieurs années de planification et de déploiement partiel d'une infrastructure cloud qui devait moderniser les outils de messagerie, de collaboration et de stockage de fichiers de l'une des administrations les plus critiques du pays, selon The Register et The Next Web.

La décision s'appuie directement sur un rapport publié en juin 2026 par l'Adviesraad ICT, l'organe consultatif indépendant chargé d'évaluer les projets informatiques des pouvoirs publics néerlandais. Ce rapport concluait sans ambiguïté que la conception du projet cloud ne respectait pas les exigences en matière de sécurité de l'information, de traitement de l'information et de pérennité. Le conseil recommandait de reconsidérer l'approche en profondeur.

Selon le secrétaire d'État, la nouvelle stratégie prévoit un déploiement en trois phases. Dès 2027, la messagerie et les calendriers seront hébergés sur l'infrastructure propre du Belastingdienst. Dans un second temps, toujours en 2027, des alternatives open source européennes remplaceront les outils de stockage personnel actuellement gérés dans le cloud Microsoft. Enfin, en 2028, les fonctionnalités de collaboration seront à leur tour rapatriées ou remplacées par des solutions souveraines. Les licences Microsoft existantes seront réutilisées dans la mesure du possible pour limiter les coûts de transition.

L'administration fiscale néerlandaise gère les données fiscales de l'ensemble de la population néerlandaise, soit plus de 17 millions de personnes, ainsi que celles de millions d'entreprises opérant aux Pays-Bas. La sensibilité des données traitées — revenus, patrimoine, données d'entreprises, informations sur les fraudes fiscales en cours — la place parmi les administrations où les exigences de confidentialité et de souveraineté des données sont les plus strictes.

Les préoccupations exprimées par l'Adviesraad ICT portaient notamment sur la capacité de Microsoft à accéder aux données stockées dans ses services cloud en cas d'injonction légale américaine. Le Cloud Act de 2018, qui permet aux autorités américaines d'exiger l'accès aux données stockées par des entreprises américaines, y compris sur des serveurs situés en Europe, est régulièrement cité dans les évaluations de risque des administrations publiques européennes. Bien que Microsoft ait développé des architectures dites de cloud de confiance, leur conformité totale avec le droit européen reste contestée.

Ce n'est pas la première fois que le Belastingdienst se retrouve au cœur d'une controverse informatique. L'administration avait déjà fait les manchettes en 2021 pour le scandale des allocations familiales (toeslagenaffaire), dans lequel des erreurs algorithmiques avaient conduit à des traitements erronés de millions de dossiers de ménages. Cette expérience a profondément sensibilisé les décideurs néerlandais à l'importance d'une maîtrise totale des systèmes informatiques critiques de l'État.

La solution alternative retenue n'a pas encore été précisément nommée dans les communications officielles, mais plusieurs sources proches du dossier évoquent la piste de solutions de messagerie open source comme Nextcloud ou Zimbra, dont l'hébergement peut être entièrement localisé dans des datacenters néerlandais soumis exclusivement au droit européen. Des administrations allemandes et françaises ont déjà emprunté cette voie, offrant des références opérationnelles exploitables selon Neowin et Computing.co.uk.

L'annonce a été saluée par plusieurs organisations de défense des libertés numériques en Europe, qui y voient un précédent important pour d'autres administrations encore engagées dans des migrations vers des services cloud américains. Microsoft n'a pas commenté publiquement la décision néerlandaise à l'heure où ces lignes sont écrites.

## Un signal qui dépasse les frontières néerlandaises

La décision du Belastingdienst s'inscrit dans un mouvement plus large de remise en question de la dépendance européenne aux hyperscalers américains, considérablement accéléré depuis 2023. Plusieurs facteurs convergent pour expliquer cette évolution : la montée des tensions géopolitiques entre l'Union européenne et les États-Unis autour des transferts de données, l'entrée en vigueur du règlement DORA qui impose des exigences strictes de résilience et de maîtrise des risques liés aux tiers dans le secteur financier, et les interrogations croissantes sur l'application extraterritoriale du droit américain.

Pour les administrations et les entreprises françaises, cet exemple néerlandais est particulièrement instructif. La France a développé plusieurs initiatives de cloud souverain — notamment [SecNumCloud](/glossaire/secnumcloud) porté par l'ANSSI — mais leur adoption reste limitée, notamment en raison des coûts plus élevés et d'un écosystème applicatif moins développé. La décision de retour en arrière du Belastingdienst illustre que le coût d'une migration non maîtrisée peut finalement dépasser celui d'une infrastructure souveraine construite dès le départ avec les bonnes exigences.

Sur le plan réglementaire, cet incident renforce les arguments des partisans d'une application stricte du RGPD aux transferts de données vers les États-Unis. Bien que le Data Privacy Framework (DPF), adopté en 2023 pour régulariser ces transferts, soit toujours en vigueur, plusieurs organisations et États membres considèrent que ce cadre reste insuffisant face aux pouvoirs de surveillance des agences américaines. Une annulation du DPF par la Cour de justice de l'Union européenne — comme cela s'est produit avec Privacy Shield en 2020 — créerait une situation d'urgence pour toutes les administrations européennes ayant externalisé leurs données vers des fournisseurs américains.

Pour les directions informatiques et les RSSI d'entreprises opérant en Europe, la leçon à retenir est avant tout une leçon de gouvernance des risques. Confier des données critiques à un prestataire cloud implique d'évaluer non seulement les capacités techniques et le niveau de service, mais aussi les risques juridiques et géopolitiques sur le long terme. Une migration entreprise sans cette analyse complète peut se révéler aussi coûteuse à défaire qu'à réaliser, comme en témoigne aujourd'hui le Belastingdienst.

## Ce qu'il faut retenir

- Les Pays-Bas abandonnent Microsoft 365 pour leur administration fiscale et rapatrient e-mails, calendriers et stockage sur infrastructure nationale dès 2027.

- Le Cloud Act américain et les risques d'accès extraterritorial aux données sont au cœur des préoccupations qui motivent ce retournement stratégique.

- Cet exemple illustre la nécessité pour toute organisation d'évaluer les risques juridictionnels et géopolitiques dans sa stratégie cloud, au-delà des seuls critères techniques et économiques.

### Le RGPD interdit-il à une administration publique française d'utiliser Microsoft 365 ?

Le RGPD n'interdit pas explicitement l'usage de Microsoft 365 par les administrations publiques, mais impose que les données personnelles ne soient transférées vers des pays tiers (dont les États-Unis) que si un niveau de protection équivalent est garanti. Le Data Privacy Framework (DPF) de 2023 encadre actuellement ces transferts, mais reste contesté juridiquement. La CNIL française a publié des recommandations invitant les organismes publics à privilégier des hébergements certifiés SecNumCloud ou des solutions ne transférant pas de données hors de l'Espace Économique Européen. La décision reste celle de chaque organisme, mais la pression réglementaire s'intensifie.

### Besoin d'un accompagnement expert ?

Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
[Prendre contact](#)