« Cloud souverain » est devenu une mention commerciale courante. On la trouve sur des offres très différentes : un centre de données en France exploité par une filiale de groupe américain, un hébergeur français qui confie une partie de son service à des sous-traitants extra-européens, un service qualifié par l’ANSSI. Toutes parlent de souveraineté ; elles ne protègent pas les données de la même manière. La différence tient presque entièrement à une question que le discours commercial esquive : à quel droit l’hébergeur est-il soumis ?
Pour y répondre, il faut comprendre ce que permet le Cloud Act américain, pourquoi la localisation des données ne suffit pas à s’en protéger, et comment vérifier ce qu’un hébergement souverain garantit réellement.
Le Cloud Act en quelques lignes
Le Cloud Act est une loi américaine adoptée en mars 2018. Elle clarifie qu’un fournisseur de services soumis au droit américain doit communiquer aux autorités américaines, sur réquisition dans le cadre d’une procédure judiciaire, les données qu’il a en sa possession, sa garde ou son contrôle, qu’elles soient stockées aux États-Unis ou ailleurs. Le lieu de stockage n’est donc pas le critère : c’est le lien entre le fournisseur et le droit américain.
La loi prévoit aussi des accords bilatéraux avec d’autres États, qui organisent l’accès réciproque aux preuves électroniques. Le ministère américain de la Justice en recense avec le Royaume-Uni et l’Australie ; les négociations avec l’Union européenne ont repris en 2023. Elle n’est d’ailleurs pas le seul texte en cause : l’arrêt Schrems II de la Cour de justice de l’Union s’est fondé sur les possibilités d’accès des services de renseignement américains prévues par d’autres dispositions, pour invalider en 2020 le cadre de transfert alors en vigueur.
Ce que cela signifie pour une entreprise est simple : confier ses données à un fournisseur soumis au droit américain, même hébergé en France, revient à accepter qu’une autorité étrangère puisse en demander l’accès selon des règles qui ne sont pas les siennes. Ce risque peut être acceptable pour beaucoup de données. Il ne l’est pas pour toutes.
Localisation des données et droit applicable : la différence
La confusion entre les deux notions explique la plupart des malentendus sur le cloud souverain.
| Critère | Localisation des données | Droit applicable à l’opérateur |
|---|---|---|
| Question posée | Où sont physiquement les serveurs ? | À quelles lois est soumise l’entreprise qui les exploite ? |
| Ce qu’elle garantit | Que le RGPD s’applique au traitement | Qu’aucune loi étrangère ne peut imposer la communication des données |
| Comment la vérifier | Clause de localisation du contrat | Siège, actionnariat, contrôle, sous-traitants |
Une offre peut satisfaire la première condition sans la seconde. C’est le cas des régions européennes proposées par les grands fournisseurs américains : les données restent en Europe, et l’opérateur reste soumis au droit américain. Ces offres ont d’autres qualités — richesse fonctionnelle, maturité, engagements contractuels souvent solides — mais elles ne répondent pas à la question de la juridiction.
Entre les deux extrémités, le marché compte plusieurs familles d’offres, qu’il faut savoir reconnaître : les hébergeurs européens sans qualification, dont la juridiction est européenne mais dont les garanties ne sont pas vérifiées par un tiers ; les offres qui exploitent sous licence la technologie d’un grand fournisseur américain, opérées par une entité européenne distincte et qui visent, pour certaines, la qualification ; et les services effectivement qualifiés. Chacune répond à un niveau d’exigence différent, et le même mot les désigne toutes.
Ce que garantit un cloud souverain
En France, la référence est la qualification SecNumCloud délivrée par l’ANSSI. Sa version 3.2 intègre des exigences explicites de protection contre les lois extraterritoriales. Selon la foire aux questions de l’ANSSI, elles portent notamment sur :
- le siège du prestataire, qui doit être établi dans un État membre de l’Union ;
- son capital, dans lequel les entités situées hors de l’Union doivent rester minoritaires ;
- le recours à des tiers extra-européens, limité, sans qu’ils puissent accéder aux données ;
- la localisation dans l’Union des données des clients, des annuaires des comptes et des données techniques comme les journaux.
Deux précisions comptent. La qualification porte sur une offre précise, pas sur un fournisseur : un hébergeur qualifié pour un service ne l’est pas pour l’ensemble de son catalogue. Et elle a désormais une portée réglementaire pour l’État : la loi du 21 mai 2024 impose aux administrations une protection contre les accès non autorisés d’autorités de pays tiers pour leurs données les plus sensibles hébergées chez un prestataire privé, et un arrêté du 12 août 2026 a approuvé le référentiel SecNumCloud 3.2 pour cet usage. Les entreprises privées ne sont pas visées ; beaucoup s’en servent néanmoins comme référence.
Ce qu’un cloud souverain ne garantit pas mérite d’être dit aussi. Il ne protège pas contre une mauvaise configuration, un mot de passe faible ou un salarié imprudent. Il ne remplace pas les obligations du RGPD, ni le contrat de sous-traitance. Il n’offre pas toujours les mêmes services que les plus grands fournisseurs, et il peut coûter davantage. La souveraineté répond à un risque précis — l’accès par une autorité étrangère — et à celui-là seulement.
Comment vérifier un hébergeur souverain
La plupart des engagements d’un hébergeur se vérifient sur pièces. Cinq points suffisent à distinguer une offre souveraine d’une offre qui en emprunte le vocabulaire.
- La qualification. Si l’offre se dit qualifiée SecNumCloud, le service exact doit figurer dans le catalogue de l’ANSSI. Une mention « en cours de qualification » n’est pas une qualification.
- Le contrôle. Qui détient le capital, et qui contrôle réellement l’entreprise ? Une filiale française d’un groupe extra-européen reste exposée au droit de sa maison mère.
- La chaîne de sous-traitance. Quels prestataires interviennent — support, maintenance, logiciels —, où sont-ils établis, et peuvent-ils accéder aux données ?
- Les clauses du contrat. Droit applicable et juridiction compétente, localisation des données et des journaux, engagement d’informer le client de toute demande d’accès d’une autorité, réversibilité.
- Les clés de chiffrement. Qui les détient ? Des données chiffrées dont l’hébergeur ne possède pas les clés sont beaucoup moins exposées, quel que soit son droit.
Chacun de ces points appelle une pièce, pas une affirmation : l’extrait du catalogue de l’ANSSI, la liste des sous-traitants ultérieurs annexée au contrat, les clauses de droit applicable et de juridiction, la description de la gestion des clés. Un hébergeur sérieux les fournit sans difficulté. Celui qui répond par une plaquette ou par un argument de principe indique, sans le dire, ce qu’il ne peut pas documenter.
Ces vérifications s’appliquent aussi à l’intelligence artificielle. Un service d’IA générative hébergé sur un cloud souverain hérite de ses garanties ; exécuté chez un fournisseur soumis au droit américain, il hérite de son exposition. Les options se comparent de la même manière — ce que détaille l’IA locale face au cloud souverain et aux offres américaines — et s’inscrivent dans la question plus large de ce que l’IA souveraine change pour une entreprise.
Pour une entreprise qui veut aller plus loin que l’hébergement — qu’aucun tiers, même européen, ne se trouve dans le trajet de ses données —, il reste l’exécution sur un matériel dédié. C’est le parti pris de l’offre IA souveraine de Maeliom, en accès anticipé : l’inférence tourne sur un matériel installé en France, sans sous-traitance du traitement.
Questions fréquentes
Des données hébergées en France sont-elles protégées du Cloud Act ?
Pas si l’hébergeur est soumis au droit américain. Le Cloud Act s’applique aux données contrôlées par un fournisseur relevant de ce droit, quel que soit leur lieu de stockage. La protection dépend de la juridiction de l’opérateur, pas de la localisation.
Qu’est-ce que la qualification SecNumCloud ?
C’est une qualification délivrée par l’ANSSI à une offre de cloud précise, qui atteste un niveau de sécurité élevé et, depuis la version 3.2, une protection contre les lois extraterritoriales. Elle se vérifie dans le catalogue publié par l’ANSSI.
Le chiffrement suffit-il à se protéger du Cloud Act ?
Il réduit fortement l’exposition, à une condition : que les clés soient détenues par l’entreprise ou par un tiers indépendant, et non par l’hébergeur lui-même. Un fournisseur qui détient les clés de données chiffrées peut être contraint de les déchiffrer. Le chiffrement protège aussi moins bien les données en cours de traitement, que le service doit lire pour fonctionner.
Un hébergement souverain est-il obligatoire pour une entreprise privée ?
En règle générale, non. Les obligations récentes visent les administrations de l’État. Mais certains secteurs, certains clients publics et certains contrats l’exigent de fait, et la sensibilité des données peut le justifier.
Sources : ministère américain de la Justice, ressources sur le Cloud Act ; 18 U.S.C. § 2713 ; CJUE, C-311/18 ; ANSSI, FAQ sur la qualification SecNumCloud et catalogue des solutions qualifiées ; loi n° 2024-449 ; arrêté du 12 août 2026.