Résumé

  • auDA décrit le registre .au comme opéré par Identity Digital Australia, un tiers sous contrat, nommé après un appel d'offres mondial en 2017 et reconduit après un nouvel appel d'offres en 2023 [[1]].
  • Le nouvel accord de services de registre (RSA), daté du 22 août 2023, court à compter du 1er juillet 2024 pour quatre ans, avec une option de prolongation de deux ans au bénéfice de auDA [[3]][[4]].
  • L'Endorsement du gouvernement australien et la délégation de l'ICANN sont qualifiés d'exercice de droits publics : ils ne sont pas une propriété et ne peuvent être cédés que par le gouvernement australien et l'ICANN [[5]].
  • La base de données du registre, le service WHOIS public et les serveurs DNS faisant autorité du .au sont déclarés infrastructures critiques au titre de la Security of Critical Infrastructure Act 2018 (Cth) [[5]][[6]].
  • La proposition de RSA n'a été fournie qu'aux soumissionnaires qualifiés, sur demande ; le public ne dispose pas du texte intégral de l'instrument qui régit l'opérateur [[7]].
  • Cloud Registry Pty Ltd (Sydney, ACN 137 160 975) est un opérateur de back-end pour nouveaux gTLD ; sa soumission du 20 juillet 2012, signée par son PDG Ruud Verstijnen, réclamait un appel d'offres public complet pour le .au et exprimait son intérêt à concourir pour les registres 2LD [[8]][[9]].

Un challenger documenté, jamais récompensé

Le dossier public de Cloud Registry Pty Ltd est mince mais précis. La société se présente comme un opérateur de back-end de registre pour nouveaux gTLD, une plateforme hébergée pour l'exploitation de TLD, établie à Sydney (Suite 32, Seabridge House, 377 Kent Street) sous l'ACN 137 160 975 [[8]]. Elle ne revendique aucun rôle d'opérateur du .au — et les sources de auDA ne lui en attribuent aucun.

Le moment où Cloud Registry entre dans le dossier de gouvernance est le 20 juillet 2012. Dans une soumission au comité consultatif industriel (Industry Advisory Panel) de auDA, signée par Ruud Verstijnen, alors PDG, la société argue qu'une renégociation avec l'opérateur en place est inférieure à un appel d'offres public complet, et déclare son intérêt à soumissionner pour la fourniture des registres 2LD du .au [[9]]. C'est un document d'advocat, pas un contrat : aucune mise en concurrence n'a suivi immédiatement, et Cloud Registry n'a rien obtenu.

Onze ans plus tard, le cycle a tourné. En mai 2023, auDA a ouvert un appel d'offres pour l'opérateur du registre .au, clôturé le 26 juin 2023, évalué par un comité disposant d'une expertise externe sous la supervision d'un conseiller en probité indépendant ; le résultat a été annoncé le 27 août 2023 [[3]]. Le gagnant n'était pas Cloud Registry : Identity Digital Australia Pty Ltd (anciennement Afilias Australia Pty Ltd), opérateur du .au depuis 2018 et nommé initialement après un appel d'offres mondial en 2017, a été reconduit [[1]][[4]].

Ce que l'instrument de délégation dit de lui-même

La structure d'autorité du .au est déclarée avec une clarté rare. Les récitals de l'accord de 2025 entre auDA et les registraires rappellent que auDA détient la délégation de l'ICANN en vertu de l'Endorsement du gouvernement australien et de l'accord de parrainage ICANN ; que cet Endorsement et cette délégation sont « un exercice de droits publics », ne constituent pas une propriété et ne peuvent être cédés que par le gouvernement australien et l'ICANN [[5]].

Autrement dit, l'autorité suprême du .au est à la fois publique et non cessible : aucun acteur de marché — y compris un challenger comme Cloud Registry — ne peut l'acquérir, même en gagnant un appel d'offres.

Ce que le marché peut acquérir est une couche contractuelle en dessous. L'opérateur du registre est défini dans la description des services de registre comme « l'entité qui fournit le service à auDA » dans le cadre du RSA ; les services incluent l'interface EPP, le WHOIS/RDAP public, les serveurs DNS faisant autorité de premier et deuxième niveau, Registry Lock, la Domain Drop List et la signature DNSSEC ; les noms de domaine publics du registre sont fournis par auDA et délégués à l'opérateur pour la durée du RSA [[6]].

Les registraires doivent être accrédités par l'opérateur du registre pour accéder au registre, et l'opérateur peut exiger d'eux un accord registre-registraire comme condition d'accès [[5]].

L'appel d'offres de 2023 encadre cette couche. Le RSA prévoyait un terme initial de quatre ans, une option de prolongation de deux ans au bénéfice de auDA, et le droit pour auDA d'exiger la conformité de l'opérateur jusqu'à douze mois après l'expiration ou la résiliation [[7]]. Mais le texte même du RSA proposé n'a pas été publié : il a été mis à disposition des soumissionnaires qualifiés, sur demande, via l'agent de contact de l'appel d'offres [[7]]. Le public peut vérifier qui opère le .au et selon quel calendrier, mais pas lire l'instrument complet qui lie les deux parties.

Infrastructure critique, responsabilité contractuelle

Le troisième élément élève l'enjeu. La base de données du registre, le service WHOIS public et les serveurs DNS faisant autorité du .au — de premier et deuxième niveau listés — sont déclarés infrastructures critiques au titre de la Security of Critical Infrastructure Act 2018 (Cth) [[5]][[6]]. Une ressource classée critique, opérée par un tiers sous un contrat confidentiel, par un titulaire de délégation qui lui-même ne peut pas céder son autorité : la combinaison est cohérente, mais elle déplace toute la responsabilité vers des instruments non publics.

C'est là que Cloud Registry redevient instructif. Sa soumission de 2012 disait en substance : si le registre .au est un service public, mettez-le en concurrence publiquement — pas seulement pour choisir un opérateur, mais pour rendre les termes comparables. L'appel d'offres de 2023 a réalisé la première moitié : une procédure ouverte, datée, évaluée avec un conseiller en probité indépendant [[3]]. La seconde moitié reste inachevée : les termes gagnants restent hors de portée du public [[7]], et le déclarant de 2012 reste à l'extérieur, sans rôle [[8]][[9]].