© Forus
(c)Joshua Sortino
2026-03-03
La vague législative et ses limites
Le rythme auquel les législations africaines sur les données évoluent est, à tous égards, remarquable. Début 2026, plus de 40 pays du continent avaient adopté des lois sur la protection des données, soit environ 80 % des États membres de l'Union africaine. Trente-huit d'entre eux disposent d'autorités opérationnelles chargées de la protection des données. Le nombre de pays dotés d'une législation spécifique est passé de 36 en 2023-2024 à plus de 40 en 2025, et d'autres adoptions sont prévues avant la fin de 2026.
La nature de l'application de la loi a également changé. Les régulateurs à travers le continent sont passés des campagnes de sensibilisation à des mesures judiciaires actives : imposition d'amendes, condamnations et ordonnances exécutoires. La période de grâce qui a caractérisé la première génération de protection des données en Afrique est, selon la plupart des observateurs, révolue. Le Nigeria, l'Angola et le Maroc se précipitent pour adopter une législation spécifique sur l'intelligence artificielle, passant de directives éthiques volontaires à des exigences légales de conformité.
Pour les ONG nationales (NNGOs) et les organisations de la société civile (CSOs), cependant, ce changement réglementaire a créé à la fois des opportunités et des incertitudes. Des données empiriques suggèrent que de nombreuses CSOs ne sont encore que partiellement conscientes de l'impact opérationnel du règlement nigérian sur la protection des données (NDPR) ou du RGPD de l'Union européenne sur leur travail. Dans la pratique, les organisations à but non lucratif n'étaient pas les principales cibles des régulateurs tels que la NITDA ou les autorités de contrôle de l'UE au cours des premières années d'application. Il a fallu du temps pour que le NDPR, publié en 2019, mette en place les mécanismes réglementaires nécessaires à une mise en œuvre cohérente.
Comme le fait remarquer Oyebisi Oluseyi, directeur exécutif du Nigeria Network of NGOs (NNNGO) :
« À l'exception du secteur privé, qui semble rattraper rapidement son retard en matière de réglementation sur la protection des données, le secteur public et la société civile tardent à s'adapter aux nouvelles conditions réglementaires en vigueur. Dans toute l'Afrique, l'EUDPR façonne la manière dont les organisations à but non lucratif traitent et utilisent les données. Bien que les organisations à but non lucratif ne soient pas au centre de nombreuses réglementations sur la protection des données, certains pays africains comme le Ghana, le Kenya, le Rwanda, le Nigeria et l'Afrique du Sud ont des clauses réglementaires claires sur l'utilisation des données des organisations à but non lucratif. »
La loi nigériane de 2015 sur la cybercriminalité (interdiction, prévention, etc.) reste un autre sujet de préoccupation pour les ONG nationales et les OSC. Les articles 24 et 38 ont été largement critiqués par les acteurs de la société civile. L'article 24, relatif au cyberharcèlement, a été invoqué à plusieurs reprises dans des affaires impliquant des journalistes et des détracteurs du gouvernement. L'article 38, qui définit les obligations des fournisseurs de services en matière de conservation des données, contient des dispositions que les détracteurs jugent vagues et potentiellement inconstitutionnelles. Les groupes de la société civile ont saisi la Cour suprême afin d'obtenir un contrôle judiciaire de ces articles, en raison de leurs inquiétudes quant à leur constitutionnalité et à leur impact sur l'espace civique.
Ces tensions illustrent un point plus large : le débat sur la souveraineté numérique en Afrique ne porte pas seulement sur les infrastructures ou les fournisseurs de services cloud étrangers. Il porte également sur le contrôle civique, les garanties constitutionnelles et la capacité des institutions nationales — y compris les ONG nationales — à façonner la manière dont le pouvoir numérique est exercé.
Comme le souligne Oluseyi :
« Alors que l'IA renforce la nécessité de protéger les données, la société civile africaine doit s'engager activement dans le débat en mettant l'accent sur la facilité de mise en conformité réglementaire et la protection de l'espace civique. Toute réglementation des données pour le secteur à but non lucratif doit viser à cultiver la confiance du public, à inspirer la collaboration et à ne pas réglementer de manière excessive. »
Pourtant, la question la plus importante concernant les données africaines, à savoir leur emplacement physique, reste largement inchangée.
Le développement de l'IA nécessite d'énormes ressources informatiques, et l'Afrique détient actuellement moins de 1 % de la capacité mondiale des centres de données. Sans accès à des infrastructures à grande échelle, les chercheurs, les start-ups, les institutions publiques et les organisations locales de la société civile se heurtent à des obstacles structurels pour construire, auditer et déployer des systèmes d'IA avancés à grande échelle.
Il s'agit d'un problème non seulement international, mais aussi régional. Les régions cloud sud-africaines de Microsoft desservent des clients dans toute l'Afrique australe, ce qui soulève des questions politiques complexes quant à savoir si les pays voisins peuvent autoriser le stockage des données de leurs citoyens au-delà de leurs frontières tout en respectant leurs lois nationales sur la protection des données.
La Société financière internationale et la GSMA estiment que la majorité des données générées en Afrique continuent d'être stockées en dehors du continent, principalement dans des centres de données européens et nord-américains. La souveraineté juridique est donc revendiquée sur des données qui, physiquement, sortent de cette souveraineté au moment de leur stockage.
En réponse, les gouvernements africains ont constamment exhorté les fournisseurs mondiaux de services cloud tels que Microsoft à investir dans des centres de données locaux. À la mi-2025, le continent comptait environ 223 installations réparties dans 38 pays, soit moins de 0,02 % du total mondial, qui s'élève à plus de 11 800.
Que signifie réellement 5,5 mégawatts ?
Pour comprendre le déficit en infrastructures, il est utile de se pencher sur les chiffres.
L'Afrique compte actuellement entre 220 et 230 centres de données répartis dans 38 pays. Le marché devrait atteindre 9,2 milliards de dollars d'ici 2029. Cependant, la capacité est concentrée dans une poignée de pôles : l'Afrique du Sud, l'Égypte, le Kenya et le Nigeria. La plupart des pays africains dépendent entièrement de l'hébergement offshore.
Le Nigeria, première économie du continent, dont le secteur des technologies financières traite des milliards de dollars de transactions quotidiennes, compte environ 17 centres de données opérationnels. Aucun d'entre eux ne dépasse actuellement une capacité de 20 mégawatts. Une fois achevée, l'installation de Kasi Cloud à Lekki sera la première du pays à franchir le seuil de l'hyperscale. Sa phase initiale, prévue en avril 2026, fournira 5,5 mégawatts.
Pour mettre les choses en perspective, les campus d'IA hyperscale capables de former ou de servir de grands modèles d'IA visent généralement une capacité installée de 50 à 100 mégawatts, voire plus. Les racks GPU denses utilisés pour l'inférence IA peuvent consommer entre 50 et 150 kilowatts chacun. Les besoins en énergie des charges de travail IA actuelles sont révolutionnaires et nécessitent des investissements en infrastructure de plusieurs centaines de millions de dollars et des années de construction.
L'installation de Kasi Cloud représente un véritable progrès. Elle a été lancée avec un investissement engagé de 250 millions de dollars et vise une capacité de 100 mégawatts à son achèvement. Elle montre que les capitaux privés commencent à prendre au sérieux les infrastructures numériques africaines. Mais entre le lancement et la mise en service d'un campus hyperscale, il y a non seulement le temps de construction, mais aussi le défi plus profond d'un approvisionnement électrique fiable. Le réseau national nigérian ne peut actuellement pas prendre en charge des opérations hyperscale à grande échelle. Toute installation visant une puissance de 100 mégawatts devra probablement produire la majeure partie de son énergie.
Gouvernance des données communautaires dans un vide infrastructurel
Les modèles de la société civile et des ONG nationales explorés dans le premier article de cette série (coopératives de données communautaires, mécanismes de consentement à grande échelle, cadres de partage des bénéfices et modèles de confiance en matière de données) représentent des réponses innovantes en matière de gouvernance. Ils traitent les données comme une ressource collective nécessitant une surveillance partagée plutôt que comme une marchandise purement individuelle.
Cependant, ces modèles fonctionnent dans le cadre de contraintes physiques. Une coopérative de données communautaire qui négocie le partage des revenus ou les conditions de responsabilité négocie souvent des données traitées et stockées dans des infrastructures qui restent détenues et situées à l'étranger.
Cela n'invalide pas la gouvernance communautaire. Les cadres de gouvernance modifient le pouvoir de négociation et établissent des droits même lorsque les infrastructures sont externes. Mais la souveraineté nationale et communautaire en matière de données reste provisoire tant qu'il n'existe pas d'infrastructures physiques pour la soutenir.
Pour les ONG nationales, cette réalité a des implications stratégiques. La défense des droits numériques doit de plus en plus inclure la connaissance des infrastructures — comprendre la production d'électricité, les routes de fibre optique, l'architecture cloud et les flux de capitaux — et ne pas se limiter à la réforme juridique.
Cet article a été rédigé dans le cadre du programme de bourses de journalisme Forus. Pour en savoir plus, cliquez ici.