Cadenas protégeant des données cloud, symbole des enjeux du Cloud Act américain

Cloud Act : ce qu’il permet vraiment et comment s’en protéger

Ce qu’il faut retenir

  • Le Cloud Act permet à la justice américaine d’exiger des données détenues par un fournisseur soumis au droit américain, même si ces données sont stockées en Europe.
  • Il s’applique aux fournisseurs américains et à leurs filiales européennes, pas aux hébergeurs sans lien juridique avec les États-Unis.
  • La parade la plus fiable reste technique : chiffrer vos données avec une clé que vous seul détenez, quel que soit l’hébergeur choisi.

Le Cloud Act américain revient régulièrement dans les discussions sur l’hébergement de données en Europe, souvent de façon anxiogène. La réalité est plus précise : cette loi de 2018 donne à la justice américaine un moyen d’accès à des données détenues par certains fournisseurs, sous certaines conditions, pas un droit d’accès généralisé à tout ce qui transite par un cloud.

Cette page explique ce que permet réellement le Cloud Act, à qui il s’applique, pourquoi il entre en tension avec le RGPD, ce que cela change concrètement pour les sauvegardes d’une PME ou d’un cabinet, et les parades qui fonctionnent réellement en 2026 – sans céder au catastrophisme ni à la naïveté.

Qu’est-ce que le Cloud Act, en une phrase ?

Le Cloud Act (Clarifying Lawful Overseas Use of Data Act), promulgué en mars 2018 aux États-Unis, autorise les autorités judiciaires américaines munies d’un mandat à exiger d’un fournisseur soumis au droit américain la communication de données, y compris lorsqu’elles sont stockées physiquement hors des États-Unis. Le texte a mis fin à une bataille judiciaire connue sous le nom d’affaire « Microsoft Ireland », où Microsoft refusait de transmettre des données hébergées en Irlande à la justice américaine.

À qui s’applique-t-il réellement ?

Le Cloud Act s’applique aux fournisseurs de services relevant de la juridiction américaine : entreprises de droit américain, mais aussi leurs filiales installées en Europe. Une filiale française ou allemande d’un grand fournisseur cloud américain reste, à ce titre, soumise à la loi de sa maison mère américaine, indépendamment du lieu où elle héberge techniquement les données.

Le critère déterminant n’est pas la localisation des serveurs, mais la nationalité juridique et le contrôle du fournisseur. Un hébergeur européen sans maison mère américaine, sans filiale américaine et sans infrastructure gérée par une entité américaine n’entre pas dans le champ du Cloud Act.

Cloud Act et RGPD : un conflit assumé

Le RGPD encadre strictement le transfert et l’accès aux données personnelles des résidents européens. Le Cloud Act, de son côté, permet un accès sur mandat américain sans passer par les mécanismes de coopération judiciaire internationale classiques, et sans information systématique de la personne concernée. Les deux textes ne s’articulent pas naturellement : un fournisseur soumis aux deux peut se retrouver, en théorie, tenu de répondre à une demande américaine tout en étant tenu par le RGPD de protéger ces mêmes données. Un mécanisme de contestation existe côté américain, mais il reste rarement mis en œuvre en pratique par les fournisseurs.

Que peut concrètement demander la justice américaine ?

Le Cloud Act vise des données détenues, gérées ou contrôlées par un fournisseur relevant du droit américain, dans le cadre d’une procédure judiciaire encadrée par un mandat. Il ne s’agit pas d’un accès libre et permanent : la demande doit s’inscrire dans une procédure légale précise. Ce qui inquiète les entreprises européennes, ce n’est pas l’ampleur réelle des demandes – peu documentée publiquement – mais le principe même : un droit étranger peut s’appliquer à des données hébergées chez un prestataire européen dès lors que ce prestataire dépend, juridiquement, des États-Unis.

Quel impact pour les sauvegardes d’une PME ou d’un cabinet ?

Pour une PME ou un cabinet, l’enjeu concret se joue le plus souvent au niveau des sauvegardes externalisées et des outils cloud du quotidien : messagerie professionnelle, suite bureautique, solution de sauvegarde. Si ces services sont fournis par une entité soumise au droit américain, une partie de vos données professionnelles – documents clients, comptabilité, données RH – est en théorie concernée, même si elle est physiquement stockée sur un serveur européen.

Cela ne signifie pas qu’il faille tout rapatrier en urgence. Cela signifie qu’il faut savoir, pour chaque service utilisé, sous quel droit il opère – et adapter en priorité les sauvegardes contenant les données les plus sensibles. Notre page sur la conformité RGPD en entreprise détaille les obligations qui en découlent pour le responsable de traitement.

Vos sauvegardes dépendent-elles d’un fournisseur soumis au droit américain ?
Un point rapide et factuel sur vos outils cloud actuels.

Diagnostic offert

Les parades réalistes en 2026

Trois approches, cumulables, réduisent réellement l’exposition, sans nécessiter de tout reconstruire :

Chiffrement à clé détenue par vous

Des données chiffrées avant envoi, avec une clé que seul vous détenez, restent illisibles pour le fournisseur – même contraint de les transmettre. C’est la parade la plus robuste, quel que soit l’hébergeur.

Hébergeur hors droit américain

Choisir un hébergeur sans maison mère ni filiale américaine, sur une infrastructure européenne, sort structurellement du champ d’application du Cloud Act pour ce service précis.

Qualification SecNumCloud

Ce label de l’ANSSI impose des critères de gouvernance et de capital destinés à renforcer la capacité d’un hébergeur à résister aux injonctions de lois étrangères. Ce n’est pas une immunité absolue, mais une garantie structurelle supplémentaire.

Dans cette logique, une sauvegarde externalisée chez un hébergeur non soumis au droit américain, par exemple la sauvegarde en Suisse que Phosphorus utilise en complément d’une copie en France, place une copie de vos données hors du champ d’application direct du Cloud Act. La Suisse n’appartient ni aux États-Unis ni à l’Union européenne, avec son propre cadre de protection des données.

Combiner un hébergeur non américain et un chiffrement dont vous détenez seul la clé neutralise l’essentiel du risque, sans imposer de renoncer au cloud ni de tout complexifier.

Cloud Act, RGPD, SecNumCloud : comparer les textes en un coup d’œil

TexteCe qu’il permet ou imposeQui il protège en priorité
Cloud Act (loi américaine, 2018)Accès aux données détenues par un fournisseur sous droit américain, sur mandat, y compris hors des États-UnisLes autorités judiciaires américaines
RGPD (règlement européen)Encadrement strict du traitement et du transfert des données personnelles de résidents européensLes personnes dont les données sont traitées
SecNumCloud (qualification ANSSI)Critères de gouvernance et de localisation renforçant la résistance d’un hébergeur aux injonctions extracommunautairesLes clients d’un hébergeur qualifié

Pour une vision plus large de ce que recouvre un hébergement réellement maîtrisé sur le plan juridique, voir notre page cloud souverain.

Vos données professionnelles dépendent-elles d’un droit étranger sans que vous le sachiez ?

Phosphorus Technologies aide les TPE et PME du Var et de PACA à cartographier leurs outils cloud et à sécuriser leurs sauvegardes.

Demander mon diagnostic offertTPE & PME · Réponse sous 24 h ouvrées · Var / PACA & toute la France à distance

Questions fréquentes sur le Cloud Act

Le Cloud Act s’applique-t-il à un hébergeur français ?
Seulement si cet hébergeur dépend, juridiquement, des États-Unis : filiale d’un groupe américain, infrastructure gérée par une entité américaine. Un hébergeur français indépendant, sans lien de ce type, n’entre pas dans le champ du Cloud Act.
Le Cloud Act permet-il un accès libre à toutes mes données cloud ?
Non. Le Cloud Act encadre une procédure judiciaire, avec mandat, visant des données détenues par un fournisseur précis. Ce n’est pas un accès permanent et automatique, même si le principe inquiète légitimement les entreprises européennes.
Le chiffrement protège-t-il vraiment contre le Cloud Act ?
Oui, dans la mesure où la clé de déchiffrement reste entre vos mains et n’est jamais transmise au fournisseur. Même contraint de communiquer des données, celui-ci ne peut livrer que des données illisibles sans cette clé.
Une filiale européenne d’une entreprise américaine est-elle concernée ?
Oui. Le Cloud Act s’applique aux filiales des fournisseurs soumis au droit américain, y compris lorsqu’elles sont installées en Europe et que les données sont hébergées sur des serveurs européens.
La qualification SecNumCloud garantit-elle une immunité totale ?
Non. Elle impose des critères de gouvernance, de capital et de localisation destinés à renforcer la capacité d’un hébergeur à résister aux injonctions de lois étrangères, sans constituer une garantie juridique absolue.

Commentaires

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

🛡️ Diagnostic cybersécurité offert — faites le point sur vos risques en 30 min, sans engagement. Je demande mon diagnostic →