Cloud Act en France : quel droit s'applique à vos données cloud ?
Deux contrats, deux datacenters situés en France, deux régimes juridiques différents. La distinction ne tient pas à la géographie des serveurs mais à l'identité de la société qui exploite le service. Un datacenter implanté sur le territoire français ne place pas automatiquement les données hors de portée du droit américain.
Cloud Act en France : le fournisseur compte plus que le datacenter
Ce que le texte américain autorise
Le Clarifying Lawful Overseas Use of Data Act, adopté aux États-Unis le 23 mars 2018, autorise les autorités judiciaires américaines à exiger d'un fournisseur soumis au droit américain la communication de données qu'il possède, détient ou contrôle. Le lieu de stockage est indifférent¹.
Pourquoi une filiale européenne reste concernée
Le texte raisonne en termes de contrôle, pas d'implantation géographique. Une filiale européenne appartenant à un groupe américain reste dans le périmètre du Cloud Act, y compris lorsque ses serveurs sont installés en France. Le rattachement juridique de la société mère suffit à déclencher l'obligation.
L'exemple d'un fournisseur cloud français
Un fournisseur cloud français échappe au Cloud Act lorsque trois conditions sont réunies : la société signataire du contrat est immatriculée en France, son capital appartient à des actionnaires français, ses équipes d'exploitation travaillent depuis le territoire national. Aucun de ces éléments ne rattache l'entreprise à l'ordre juridique américain.
Aucune autorité des États-Unis ne dispose alors d'un moyen de pression sur cette société : ni directement, ni par une maison mère, ni par un prestataire technique intermédiaire.
Hébergement des données en France : deux régimes pour une même localisation
|
Datacenter en France, société sous droit américain |
Fournisseur français, capital et exploitation en France | |
|---|---|---|
|
Entité signataire |
Filiale d'un groupe soumis au droit américain |
Société de droit français |
|
Injonction extraterritoriale |
Le groupe peut y être contraint |
Aucun rattachement au droit américain |
|
Conflit avec le RGPD |
Structurel |
Sans objet |
|
Équipes d'administration |
Potentiellement hors Union européenne |
Situées en France |
La localisation des serveurs est identique dans les deux colonnes. Tout le reste diffère.
Cloud Act et RGPD : un conflit de lois qu'aucun contrat ne résout
Ce que dit l'article 48 du RGPD
L'article 48 du Règlement général sur la protection des données (RGPD) pose qu'une décision d'une autorité d'un pays tiers exigeant la communication de données n'est exécutoire dans l'Union européenne que si elle repose sur un accord international en vigueur².
L'accord qui existe, et celui qui manque
Un accord d'entraide judiciaire lie l'Union européenne et les États-Unis depuis le 1er février 2010³. Il organise la voie légale : l'autorité américaine saisit les autorités judiciaires de l'État membre concerné, qui instruisent la demande.
Le Cloud Act a été conçu pour contourner cette voie, jugée trop lente, en autorisant l'injonction directe au fournisseur. Il prévoit des accords exécutifs pour la légaliser. Aucun n'a été conclu avec l'Union européenne⁴.
Pourquoi le fournisseur américain n'a pas d'issue ?
Un fournisseur soumis au droit américain reçoit donc deux ordres opposés : les autorités américaines exigent les données, le RGPD lui interdit de les transmettre en dehors de la voie d'entraide. Aucune clause contractuelle ne le protège. Le problème vient de la juridiction dont il dépend, pas du contrat qu'il signe.
Un fournisseur relevant du seul droit français n'est jamais destinataire de ces injonctions.
SecNumCloud : ce que la qualification ajoute à la certification
ISO/IEC 27001 traite la sécurité, pas la juridiction
La certification ISO/IEC 27001:2022 atteste qu'un fournisseur applique un système de management de la sécurité de l'information conforme à une norme internationale⁵. Elle ne détermine pas quel État peut le contraindre. Un prestataire certifié mais soumis au droit américain reste exposé au Cloud Act.
La qualification qui traite les deux
SecNumCloud est le référentiel publié par l'Agence nationale de la sécurité des systèmes d'information (ANSSI) pour les services cloud de confiance. Sa version 3.2 ajoute des critères d'immunité aux lois extraterritoriales : siège et centre décisionnel dans l'Union européenne, détention du capital par des entités hors Union plafonnée à 24 % individuellement et 39 % collectivement⁶.
Pourquoi elle ne règle pas la question du marché
La qualification s'adresse aux données les plus sensibles de l'État et des opérateurs critiques. Une dizaine d'offres seulement sont qualifiées. Pour la majorité des entreprises, le critère de rattachement juridique se vérifie donc par le contrat, pas par un label.
Hébergement souverain : les questions à poser en appel d'offres
Ces vérifications relèvent de la phase contractuelle, pas de l'évaluation technique.
-
1. Quelle entité juridique signe le contrat et de quel droit relève-t-elle ? Une dénomination sociale et un numéro d'immatriculation, pas une marque commerciale.
-
2. Quels sous-traitants accèdent aux données et de quelle juridiction relèvent-ils ? Hyperviseur, sauvegarde et supervision sont les points d'entrée les plus fréquents.
-
3. Où travaillent les équipes disposant d'un accès d'administration ? Cet accès permet de lire les données, quel que soit le lieu de stockage.
-
4. Le contrat prévoit-il une notification en cas d'injonction étrangère ? Elle n'empêche pas la transmission mais conditionne la capacité à réagir.
Sources
-
1. U.S. Department of Justice — The Purpose and Impact of the CLOUD Act
-
2. EUR-Lex — Règlement (UE) 2016/679, article 48
-
3. EUR-Lex — Accord d'entraide judiciaire entre l'Union européenne et les États-Unis (JO L 181 du 19.7.2003), entré en vigueur le 1er février 2010
-
4. Comité européen de la protection des données et Contrôleur européen de la protection des données — Avis conjoint 2/2019 sur le CLOUD Act
-
5. ISO — ISO/IEC 27001:2022
-
6. ANSSI — Référentiel SecNumCloud v3.2, article 19.6