Question écrite n° 16033

Numérique — Problèmes de souveraineté de l'EUDI Wallet

Posée le Mardi 16 juin 2026 Intelligence artificielle et numérique 17e législature
Réponse publiée
Retour aux questions
Auteur
Ministère interrogé
Intelligence artificielle et numérique
Ministère délégué auprès du ministre de l’économie, des finances et de la souveraineté industrielle, énergétique et numérique, chargé de l'intelligence artificielle et du numérique
Chronologie
Question posée 16/06/2026
70 jours
Réponse publiée 25/08/2026
M. Philippe Latombe alerte Mme la ministre déléguée auprès du ministre de l'économie, des finances et de la souveraineté industrielle, énergétique et numérique, chargée de l'intelligence artificielle et du numérique, sur l'EUDI Wallet. Le règlement eIDAS révisé approuvé en mai 2024 impose qu'à partir du 21 novembre 2026, les États membres de l'UE fournissent à leurs citoyens, résidents et entreprises, un portefeuille européen d'identité numérique (EUDI Wallet), leur permettant de s'identifier ou de fournir la confirmation de certaines données personnelles. De plus, les organismes du secteur public, les entreprises privées nécessitant une authentification forte et les grandes plateformes pour l'identification en ligne seront obligés, dès cette date, d'accepter ces EUDI Wallet comme méthode d'authentification valide. Pour évaluer la souveraineté du dispositif prévu, il convient de raisonner par couche, car la dépendance ne résulte pas d'un seul choix mais de leur cumul. Or la cartographie de la dépendance par couche, qui se joue surtout sur le transport et l'exécution (DC API, navigateurs, OS), montre que l'identité régalienne de 450 millions d'Européens transite par des API contrôlées par deux entreprises américaines. Alors que le Gouvernement affiche un discours décomplexé en matière de souveraineté numérique et d'autonomie stratégique, on ne peut que s'étonner de tels choix. Il souhaite savoir si, soucieux de mettre en accord ses paroles et ses actes, celui-ci envisage de financer des implémentations européennes de référence, d'imposer des exigences d'opérabilité souveraine (hébergement, capacité de fork, indépendance d'exécution) et de remettre les actifs français ou européens dans la boucle normative.
Le European Digital Identity Framework regroupe le règlement (UE) 2024/1183 qui vise à permettre aux citoyens et résidents de l'Union européenne de disposer d'un portefeuille européen d'identité numérique, ainsi que la proposition de règlement (UE) COM/2025/838 qui vise à doter l'ensemble des acteurs économiques européens d'un portefeuille d'identité numérique des entreprises. Ce cadre réglementaire vise à mettre en œuvre des portefeuilles européens d'identité numérique sécurisés, interopérables à l'échelle de l'Union, et garantissant un haut niveau de protection des données ainsi qu'une maîtrise par leurs utilisateurs. Le Gouvernement soutient le fait que la souveraineté d'une telle infrastructure doit être appréciée sur l'ensemble de la chaîne technique (délivrance des identités, applications, protocoles, terminaux, systèmes, navigateurs et infrastructures), afin d'éviter toute dépendance excessive à un nombre limité d'acteurs, notamment non européens. Les interfaces permettant l'usage du portefeuille depuis un navigateur ou entre plusieurs appareils répondent à un objectif d'adoption par le plus grand nombre, en proposant aux usagers une expérience simple et compatible avec les usages numériques existants. Elles ne déterminent pas, en elles-mêmes, le contenu des données d'identité échangées, qui demeure encadré par les protocoles de présentation retenus au niveau européen, ainsi que par des mécanismes de chiffrement, de consentement et de divulgation sélective. Le Gouvernement demeure néanmoins particulièrement attentif aux conditions concrètes d'implémentation de ces interfaces, notamment lorsqu'elles reposent sur des composants intégrés aux navigateurs ou aux systèmes d'exploitation dominants. Cette vigilance concerne en particulier les usages dits « cross-device », lorsqu'un usager consulte un service depuis un ordinateur et présente une attestation depuis son téléphone. Dans ce cadre, certains mécanismes d'appariement et de vérification de proximité entre appareils, tels que le protocole CTAP (client to authenticator protocol), peuvent s'appuyer sur des relais techniques ou sur des composants dont la maîtrise n'est pas assurée par des acteurs européens. Si ces mécanismes n'ont pas vocation à donner accès au contenu des données d'identité, qui demeure protégé par les protocoles de présentation, ils peuvent néanmoins créer une dépendance d'exécution et exposer certaines métadonnées techniques. Cette vigilance s'est traduite dans la position défendue par la France lors de l'examen des actes d'exécution du règlement. La France a demandé à ce que les mécanismes d'appariement et de vérification entre appareils soient assortis de garanties plus fortes en matière d'auditabilité, de réversibilité et de maîtrise européenne. Ces garanties n'ayant pas été suffisamment intégrées au texte soumis aux États membres, la France a été le seul État membre à voter contre son adoption. Cette position ne traduit pas une réserve à l'égard du principe même du portefeuille européen d'identité numérique. Elle témoigne au contraire de l'exigence constante de construire un cadre interopérable à l'échelle européenne, sans créer de dépendance excessive sur des couches critiques d'exécution. Le Gouvernement continue donc à défendre, au sujet des portefeuilles européens d'identité numérique comme pour l'ensemble des solutions développées dans l'espace numérique, le développement d'implémentations de référence, la transparence du code des composants critiques, la capacité d'audit des protocoles et le recours à des infrastructures maîtrisées au niveau national ou européen lorsque les fonctions techniques en cause le justifient. Dans ce cadre, la France développe et dispose déjà, avec France Identité, d'une solution publique opérée sous la responsabilité de l'État, dans un cadre de sécurité élevé et avec des infrastructures sous tutelle du ministère de l'Intérieur.
Autres questions de Philippe Latombe
QE Dispositifs de dépollution équipant les véhicules des services de secours 04/08/2026 QE Grille tarifaire de la redevance copie privée 28/07/2026 QE Détection souveraine pour les systèmes critiques des OIV 21/07/2026 QE Mise à jour simulateur officiel des bourses sur critères sociaux 21/07/2026 QE Pratiques commerciales de PC SOFT depuis son rachat par Two Squared France II 23/06/2026
Autres questions sur cette thématique
Voir les 148 questions sur « Numérique »
Numérique
QE Multiplication des cyberattaques et des fuites de données Éric Michoux QE Fuites massives de données à l'éducation nationale Marie Mesmeur QE Mise en œuvre du filtre national de cybersécurité, dit « filtre anti-arnaque » Hanane Mansouri QE Sécurisation des données d'identité dans le cadre de la facturation électronique Antoine Golliot QE Protection des données personnelles des documents accessibles en ligne Jean-Michel Jacques