Décret 25-320 : la gouvernance des données en Algérie
Publié au Journal officiel du 30 décembre 2025, il met en place un dispositif national de gouvernance des données. Voici qui il concerne, ce qu'il impose, et ce qu'il n'impose pas.
Le décret présidentiel n° 25-320 du 30 décembre 2025 met en place un dispositif national de gouvernance des données. Il ne s'applique pas à toutes les entreprises algériennes : il vise les institutions et administrations publiques, ainsi que les organismes et entreprises — publics ou privés — chargés d'un service public. Pour ceux-là, il impose de classifier et de cataloguer leurs données avant tout échange avec une autre administration.
Publié au Journal officiel de la République algérienne n° 87 de 2025, page 4. Le décret n° 25-321, daté du même jour et publié page 6, approuve par ailleurs la stratégie nationale de la sécurité des systèmes d'information pour la période 2025-2029.
Qui est concerné, et qui ne l'est pas ?
C'est la première question à trancher, et beaucoup de commentaires la traitent trop largement. Le périmètre est fixé par l'article 2 : les institutions et administrations publiques, et les organismes et entreprises chargés d'un service public.
L'article 3 définit ces derniers sans ambiguïté :
« Organismes et entreprises chargés d'un service public : tous les organismes et les entreprises, publics ou privés, chargés en raison de leurs activités de fournir un service public. »
Autrement dit : le statut privé n'exonère pas. C'est l'activité qui décide. Une entreprise privée assurant une mission de service public entre dans le périmètre ; une entreprise privée ordinaire n'y entre pas.
Qu'est-ce que le dispositif comprend ?
L'article 5 en fixe trois composants :
- Un référentiel de classification des données — il définit les niveaux de sensibilité, les domaines d'utilisation, les types de protection et les mesures de sécurité applicables à chaque catégorie (article 6).
- Un référentiel de catalogage des sources de données — il regroupe et identifie les sources dans un modèle unifié, pour en faciliter l'accès et réduire la multiplication des mêmes données (article 7).
- Un système national d'interopérabilité — le cadre d'échange sécurisé entre les entités concernées (article 9).
Ces deux référentiels ne figurent pas dans le décret : ils seront publiés par décision du haut commissaire à la numérisation (article 8). C'est le document qu'il faudra lire pour connaître les niveaux de classification exacts.
Que faut-il faire concrètement ?
L'article 12 est le plus opérationnel du texte. Toute entité concernée est tenue, pour accéder au système national d'interopérabilité, de procéder à la classification des données au sein de son système d'information, puis à leur catalogage.
L'article 13 ajoute une règle de circulation : l'utilisateur des données doit obtenir l'accord de l'émetteur, via le système, pour le motif ayant justifié la demande. Une donnée obtenue pour un usage ne peut pas servir à un autre.
Trois instances supervisent : le conseil national de la sécurité des systèmes d'information statue sur le fonctionnement du dispositif (article 14), l'autorité nationale de protection des données à caractère personnel contrôle la conformité du catalogage et de la classification des données personnelles (article 15), et l'agence de la sécurité des systèmes d'information statue sur le classement du niveau de sécurité (article 16).
Ce que le décret dit, et ce qu'il ne dit pas
| Le décret impose | Le décret n'impose pas |
|---|---|
| La classification des données par niveau de sensibilité | Une obligation générale à toutes les entreprises privées |
| Le catalogage des sources dans un modèle unifié | Un calendrier de mise en conformité — ce texte n'en fixe pas |
| L'accord de l'émetteur avant exploitation | Des sanctions — ce texte n'en prévoit pas |
| Le passage par le système national d'interopérabilité entre administrations | L'interdiction d'un hébergement à l'étranger |
Rester dans la colonne de gauche est la seule façon de parler de ce texte sans se tromper. Les données à caractère personnel, elles, restent régies par la loi 18-07, que l'article 4 rappelle explicitement.
Qu'est-ce que ça change pour le choix d'un logiciel ?
Un point technique mérite d'être lu attentivement. L'article 11 prévoit que le haut commissariat à la numérisation met en place l'infrastructure d'interconnexion nationale sécurisée « de manière séparée du réseau internet ».
La conséquence est concrète. Un système d'information dont les fonctions essentielles dépendent d'un service en ligne étranger devient difficile à raccorder à une infrastructure qui, par construction, n'est pas sur Internet. Un système dont les traitements s'exécutent sur ses propres serveurs ne pose pas ce problème.
La même logique vaut pour la classification. Un logiciel qui applique le périmètre d'accès avant la lecture des données, et non seulement à l'affichage, se prête directement à un référentiel par niveau de sensibilité. Un logiciel qui ne connaît qu'un rôle « administrateur » et un rôle « utilisateur » devra être repris.
Que surveiller maintenant
- La décision du haut commissaire à la numérisation publiant les deux référentiels : c'est elle qui donnera les niveaux et les procédures exactes.
- Votre qualification au regard de l'article 3. Si votre activité relève d'une mission de service public, la question se pose ; c'est un point à faire trancher par un conseil juridique, pas par un prestataire informatique.
- L'état de votre système d'information : savez-vous aujourd'hui quelles données vous détenez, d'où elles viennent et qui peut les lire ? Le catalogage commence là, et ce travail est utile même si le décret ne vous concerne pas.
Nos déploiements s'exécutent sur les serveurs du client, sans appel réseau sortant, avec un cloisonnement des accès appliqué au niveau du moteur. Comment fonctionne un déploiement local, et ce que l'IA change concrètement dans une entreprise algérienne.
Mis à jour le 9 septembre 2026