Illustration 3D d'un nuage en verre dépoli posé sur un socle fortifié bleu marine, symbolisant le cloud souverain

Cloud souverain : ce que le terme protège vraiment en 2026

Ce qu’il faut retenir

  • Le terme cloud souverain recouvre plusieurs réalités : hébergement en France, capital européen, ou immunité au droit extraterritorial américain. Ce ne sont pas la même chose.
  • Le Cloud Act permet aux autorités américaines de réclamer des données à toute entreprise soumise au droit américain, même si ces données sont physiquement hébergées en Europe.
  • La qualification SecNumCloud de l’ANSSI est le seul repère qui impose à la fois une protection contre les lois extraterritoriales non européennes et des exigences de sécurité vérifiées par un tiers.

Le cloud souverain est devenu un argument commercial avant d’être une définition claire. Beaucoup d’offres se disent « souveraines » parce qu’elles hébergent en France, sans jamais préciser si elles échappent réellement au droit américain. Cette page distingue ce que chaque niveau de souveraineté protège vraiment, ce que dit le Cloud Act, et ce qu’une PME doit en retenir pour ses sauvegardes.

Nous détaillons quatre niveaux de souveraineté, du simple hébergement en France à la qualification SecNumCloud de l’ANSSI, avec ce que chacun garantit et ce qu’il ne garantit pas. Pour le mécanisme juridique en jeu, consultez aussi notre page dédiée au Cloud Act, qui complète cette analyse.

Cloud souverain : un terme, plusieurs réalités

Trois dimensions distinctes se cachent derrière l’expression. La localisation géographique des données, d’abord : où sont physiquement les serveurs. La nationalité et la gouvernance de l’opérateur, ensuite : qui contrôle juridiquement l’entreprise qui héberge vos données. L’immunité face aux lois étrangères à portée extraterritoriale, enfin : si un droit comme le Cloud Act américain peut s’appliquer, quel que soit l’endroit où les données se trouvent.

Un cloud peut cocher la première case sans cocher les deux autres. Un datacenter installé en France, mais exploité par la filiale d’un groupe américain, reste soumis au droit américain : ce n’est pas l’adresse du datacenter qui compte, c’est la société qui le contrôle.

Ce que dit le Cloud Act

Le Cloud Act, adopté aux États-Unis en 2018, autorise les autorités américaines à exiger d’une entreprise soumise au droit américain qu’elle transmette des données qu’elle héberge ou contrôle, où que ces données soient stockées dans le monde. Une filiale européenne d’un groupe américain reste concernée, même si ses serveurs sont en France ou en Allemagne. Le critère déterminant n’est pas la géographie du stockage, mais la juridiction dont dépend la société. Le texte prévoit des mécanismes de contestation, mais ceux-ci s’exercent devant une juridiction américaine, avec des critères qui ne relèvent pas du droit européen. Nous détaillons le texte et ses mécanismes de recours sur notre page dédiée au Cloud Act.

Le Cloud Act ne s’intéresse pas à l’emplacement physique de vos serveurs. Il s’intéresse à la nationalité et au contrôle de l’entreprise qui héberge vos données.

Hébergement en France : ce que ça protège, ce que ça ne protège pas

Héberger ses données en France répond à des besoins réels : latence réduite, simplicité pour certaines obligations de localisation, proximité d’un support technique francophone en cas d’incident. Ce n’est en revanche pas une garantie d’immunité juridique. Si l’opérateur qui exploite le datacenter est contrôlé par une entité soumise au droit américain, le Cloud Act peut continuer à s’appliquer, indépendamment de l’adresse physique des machines.

Capital européen : un filtre supplémentaire, pas une garantie totale

Une entreprise à capital et gouvernance européens échappe en principe à une obligation directe fondée sur le Cloud Act, puisqu’elle n’est pas soumise au droit américain. Mais l’exposition peut réapparaître par un autre chemin : des briques technologiques sous licence américaine, des sous-traitants techniques américains, ou une dépendance à des infrastructures tierces. Un opérateur européen qui revend une infrastructure américaine sous sa propre marque n’offre pas la même protection qu’un opérateur qui maîtrise l’ensemble de sa chaîne technique. Poser la question directement au prestataire, et l’exiger noir sur blanc dans le contrat, reste le seul moyen fiable de vérifier ce point avant de signer.

SecNumCloud et les offres dites « de confiance »

La qualification SecNumCloud, délivrée par l’ANSSI, impose un référentiel d’exigences techniques, opérationnelles et juridiques, incluant une protection contre l’application de lois extraterritoriales non européennes. C’est aujourd’hui le seul label public qui vérifie concrètement ce que beaucoup d’offres se contentent de revendiquer sous l’appellation « cloud de confiance ». La qualification porte sur un périmètre précis : une offre donnée, pas toute l’entreprise qui la commercialise.

L’expression « cloud de confiance » n’est pas un label protégé. Sans qualification SecNumCloud vérifiée pour l’offre concernée, elle reste un argument commercial, pas une garantie contrôlée par un tiers.

Quels fournisseurs sont qualifiés SecNumCloud ?

La liste évolue : les qualifications sont délivrées offre par offre et ont une durée de validité. La seule référence fiable est le catalogue des solutions qualifiées de l’ANSSI, qui indique pour chaque offre la décision et sa date de validité.

À titre indicatif, en avril 2026, on y trouvait notamment des offres d’OVHcloud, Outscale, Cloud Temple, Orange Business (Cloud Avenue), S3NS, Oodrive, Whaller, Cegedim et Worldline. D’autres acteurs, dont Bleu et Scaleway, étaient alors en cours de qualification (source).

Avant de signer, demandez au fournisseur le nom exact de l’offre qualifiée et vérifiez que le service que vous achetez est bien celui-là : un même opérateur peut vendre des offres qualifiées et d’autres qui ne le sont pas.

Niveaux de souveraineté : ce que chacun protège réellement

NiveauLocalisation des donnéesProtection contre le Cloud ActCe qu’il faut vérifier
Hébergé en France (opérateur non européen ou filiale d’un groupe US)FranceNon garantie si la société mère est soumise au droit américainLa nationalité et le contrôle capitalistique réel de l’opérateur, pas seulement l’adresse du datacenter
Opérateur européen (capital et gouvernance européens)France / Union européenneRéduite, mais pas totale si des briques techniques américaines sont utiliséesLes sous-traitants techniques et les licences logicielles sous-jacentes
Qualifié SecNumCloud (ANSSI)France / Union européenneOui, par exigence du référentielLe périmètre exact de la qualification : quelle offre précise est couverte
Hors Union européenneHors UENonLe droit applicable au contrat et les engagements réels du prestataire

Souveraineté et dépendance technologique : la dimension qu’on oublie

La souveraineté ne se limite pas à un instantané : où sont mes données aujourd’hui. Elle inclut aussi une question de dépendance : pourriez-vous changer de prestataire sans tout reconstruire, si son actionnariat changeait, si ses tarifs augmentaient fortement, ou si une décision réglementaire remettait en cause votre configuration actuelle. Un opérateur qui verrouille ses formats d’export, ou qui rend une migration techniquement coûteuse, crée une forme de dépendance qui n’a rien à voir avec le droit applicable, mais qui pèse tout autant sur votre autonomie réelle.

C’est pourquoi la question du cloud souverain rejoint directement celle de la sauvegarde : une copie de vos données, indépendante de votre fournisseur principal et dans un format exploitable ailleurs, reste la meilleure garantie de pouvoir changer de cap le jour où c’est nécessaire, quel que soit le niveau de souveraineté de votre hébergement principal, et sans dépendre d’un seul fournisseur pour retrouver l’accès à votre activité.

Vous ne savez pas où sont réellement stockées vos sauvegardes ?
Un diagnostic gratuit fait le point en moins de 30 minutes.

Diagnostic offert

Ce qu’une PME doit en retenir pour ses sauvegardes

La qualification SecNumCloud vise d’abord les organisations soumises à des exigences réglementaires fortes : santé, finance, secteurs régulés par la directive NIS2. Pour la majorité des PME, l’enjeu pratique est plus simple : savoir où sont ses données, connaître la nationalité réelle de l’opérateur qui les héberge, et réserver une attention particulière aux données les plus sensibles.

Où sont mes données ?

Le pays du datacenter, mais aussi celui du siège social et de la maison mère de l’opérateur.

Qui contrôle l’opérateur ?

Une filiale française d’un groupe américain reste soumise au droit américain, quel que soit le lieu d’hébergement.

Quel droit s’applique en cas de litige ?

Le contrat doit préciser la juridiction compétente et les engagements réels, pas seulement un argument marketing.

Pour une PME, la bonne démarche est de dresser la liste de ses services cloud (messagerie, stockage, logiciel métier, sauvegarde), puis de vérifier pour chacun le pays d’hébergement, la nationalité de l’opérateur et le droit applicable au contrat. Les sauvegardes méritent une attention particulière : c’est la copie qui vous sauve après une attaque par rançongiciel.

C’est le choix fait par Phosphorus Technologies pour les sauvegardes externalisées de ses clients : une copie en France et une copie en Suisse, un pays hors de l’Union européenne et hors du champ direct du Cloud Act. Nous détaillons ce choix sur notre page consacrée à la sauvegarde en Suisse.

Savez-vous vraiment où sont hébergées vos sauvegardes ?

Phosphorus Technologies audite gratuitement la localisation et la protection juridique de vos données, pour les PME du Var et de PACA comme pour le reste de la France à distance.

Demander mon diagnostic offertTPE & PME · Réponse sous 24 h ouvrées · Var / PACA & toute la France à distance

Questions fréquentes sur le cloud souverain

Qu’est-ce qu’un cloud souverain exactement ?

C’est une notion qui recouvre plusieurs niveaux de protection : la localisation géographique des données, la nationalité et la gouvernance de l’opérateur qui les héberge, et l’immunité face à des lois étrangères à portée extraterritoriale comme le Cloud Act. Un hébergement en France seul ne suffit pas à garantir les trois.

Le Cloud Act s’applique-t-il si mes données sont hébergées en France ?

Cela dépend de qui contrôle l’opérateur, pas de l’emplacement des serveurs. Si l’entreprise qui héberge vos données est soumise au droit américain, y compris via une filiale française, le Cloud Act peut s’appliquer, même pour des données physiquement stockées en France.

Qu’est-ce que la qualification SecNumCloud ?

C’est une qualification délivrée par l’ANSSI, qui impose un référentiel d’exigences techniques et juridiques à une offre cloud précise, dont une protection contre l’application de lois extraterritoriales non européennes. Elle vérifie ce que d’autres labels se contentent d’annoncer.

Une PME a-t-elle besoin d’un cloud qualifié SecNumCloud ?

Rarement pour l’ensemble de son système d’information. La qualification cible surtout les secteurs très réglementés. Pour une PME classique, l’essentiel est de savoir où sont ses données et qui contrôle l’opérateur, en particulier pour les sauvegardes et les données personnelles sensibles.

Pourquoi certaines sauvegardes sont-elles stockées en Suisse plutôt qu’en France ?

La Suisse est hors de l’Union européenne et dispose de son propre cadre de protection des données. Un opérateur suisse non contrôlé par une entité américaine échappe au périmètre direct du Cloud Act, ce qui en fait une option pertinente pour une copie de sauvegarde protégée.

Cloud souverain et RGPD, est-ce la même chose ?

Non. Le RGPD encadre la protection des données personnelles, quel que soit l’hébergeur, dès lors que le traitement concerne des résidents européens. Le cloud souverain concerne la localisation et le contrôle juridique de l’infrastructure. Les deux sujets se recoupent mais répondent à des questions différentes.


Commentaires

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

🛡️ Diagnostic cybersécurité offert — faites le point sur vos risques en 30 min, sans engagement. Je demande mon diagnostic →