- Le Cloud Act est une loi fédérale américaine de mars 2018. Elle oblige tout fournisseur soumis à la juridiction américaine à transmettre les données qu’il contrôle aux autorités américaines, même si ces données sont stockées hors des États-Unis.
- La loi ne vise pas la nationalité du serveur mais celle de l’entreprise qui le contrôle : une filiale européenne d’un groupe américain reste concernée.
- Le régulateur européen lui-même (EDPB et EDPS, dans un avis conjoint) considère qu’une demande Cloud Act ne peut généralement pas être exécutée légalement sous RGPD sans accord international préalable.
- SecNumCloud est la seule qualification française qui impose une immunité vérifiée face à ce type de loi, la CNIL l’a explicitement pointé comme un manque dans le projet de certification européenne EUCS.
Le Cloud Act, c’est quoi exactement ?
Le Cloud Act (Clarifying Lawful Overseas Use of Data Act) est une loi fédérale américaine promulguée en mars 2018. Elle fait deux choses distinctes. D’abord, elle inscrit dans la loi un principe de juridiction : une entreprise soumise au droit américain doit produire les données qu’elle a « en sa possession, sous sa garde ou son contrôle », quel que soit le pays où ces données sont physiquement stockées. Ensuite, elle crée un cadre pour que les États-Unis signent des accords bilatéraux avec d’autres pays, permettant à chacun de demander directement des données à un fournisseur soumis à la juridiction de l’autre.
D’où vient cette loi, et pourquoi vise-t-elle des données stockées hors des États-Unis ?
Le Cloud Act règle, par la loi, un litige né en 2013 : le ministère de la Justice américain réclamait à Microsoft des courriels stockés sur un serveur en Irlande, au nom d’un mandat de perquisition classique. Microsoft a refusé, arguant qu’un mandat américain ne pouvait pas s’appliquer à des données hébergées hors des États-Unis. La cour d’appel a donné raison à Microsoft en 2016, l’affaire est montée jusqu’à la Cour suprême, et le Congrès a tranché en amont en votant le Cloud Act en mars 2018 : la localisation des données devient sans effet, seule compte la question de qui contrôle l’entreprise qui les héberge.
Qui est concerné par le Cloud Act ?
La loi vise la nationalité juridique de l’entreprise qui contrôle les données, pas la localisation du serveur qui les stocke, et la plupart des résumés simplifient ce point à l’excès en parlant d’« hébergeurs américains » comme si la nationalité des datacenters suffisait à trancher la question. Le Cloud Act s’applique à toute entité soumise à la juridiction américaine, ce qui inclut une filiale européenne d’un groupe dont la maison mère est américaine, même si cette filiale opère des serveurs en France ou en Allemagne. Un datacenter à Paris ne suffit pas à sortir du champ de la loi si l’opérateur qui l’exploite reste une entreprise de droit américain ou en dépend juridiquement.
- Ce qui ne suffit pas : Un datacenter situé en France ou en Europe.
- Ce qui reste concerné : Une filiale européenne d’un groupe dont la maison mère est américaine.
- Ce qui est déterminant : La structure juridique de l’opérateur qui exploite l’infrastructure.
Cloud Act et RGPD : un conflit réel, pas une hypothèse
Le Comité européen de la protection des données (EDPB) et le Contrôleur européen de la protection des données (EDPS) ont publié une analyse juridique conjointe sur ce sujet : une demande formulée au titre du Cloud Act ne peut, en général, pas être exécutée légalement sous RGPD sans un accord international préalable de type traité d’entraide judiciaire. L’article 48 du RGPD exige justement qu’une décision judiciaire étrangère s’appuie sur un tel accord pour être reconnue en Europe. En pratique, un fournisseur pris entre les deux textes s’expose à un choix impossible : répondre à l’injonction américaine et risquer une violation du RGPD, ou refuser et s’exposer à des sanctions aux États-Unis. La CNIL, de son côté, demande que les certifications cloud européennes (comme le projet EUCS) intègrent un critère d’immunité face à ce type de loi, un critère que SecNumCloud impose déjà.
Comment s’en protéger : le rôle de la qualification SecNumCloud
La seule réponse structurelle, ce n’est pas une clause contractuelle ou un chiffrement plus fort, c’est la nature juridique de l’opérateur lui-même. Le cloud Outscale Dassault Systèmes est une entité de droit français, sans maison mère américaine qui l’exposerait au Cloud Act. Sur sa région cloudgouv-eu-west-1, qualifiée SecNumCloud 3.2, cette immunité fait partie des exigences vérifiées par l’ANSSI, pas d’une promesse commerciale. L’offre cloud souverain Ohmycad s’appuie sur cette base : la région SecNumCloud reste une option, activée quand votre réglementation ou votre client final l’exige, mais l’absence de lien capitalistique avec une entreprise américaine, elle, ne dépend d’aucune option.
Conclusion
Le Cloud Act n’est pas une menace théorique agitée par les vendeurs de cloud souverain. C’est une loi votée, appliquée, et jugée incompatible avec le RGPD par le régulateur européen lui-même dans la plupart des cas concrets. Choisir un hébergeur, c’est choisir qui peut être contraint de livrer vos données, et selon quel droit.
Le cloud Outscale Dassault Systèmes est une entité de droit français, sans dépendance capitalistique à une entreprise américaine, avec une région cloudgouv-eu-west-1 qualifiée SecNumCloud 3.2 pour les données qui l’exigent. L’offre cloud souverain Ohmycad construit son infogérance sur cette base juridique, pas seulement sur une promesse de localisation.
Le bon réflexe : vérifier qui contrôle juridiquement votre hébergeur, pas seulement où sont ses serveurs.
Découvrir l’offre cloud souverain Ohmycad →
Pour aller plus loin : le label cloud de confiance · la qualification SecNumCloud
Sources
- justice.gov, livre blanc du DOJ sur le CLOUD Act
- EDPB / EDPS, analyse juridique conjointe sur le Cloud Act
- CNIL, 19/07/2024, risques d’une certification européenne sans critère d’immunité
FAQ
Questions fréquentes
Le Cloud Act s’applique-t-il seulement aux entreprises américaines ?
Non. Il s’applique à toute entité soumise à la juridiction américaine, y compris une filiale européenne d’un groupe dont la maison mère est américaine.
Un hébergeur qui a des serveurs en France peut-il quand même être soumis au Cloud Act ?
Oui, si l’entreprise qui exploite ces serveurs dépend juridiquement d’une maison mère américaine. La localisation physique des données ne suffit pas à écarter la loi, seule la structure juridique de l’opérateur compte.
Cloud Act et RGPD, lequel l’emporte en cas de conflit ?
Aucun des deux ne l’emporte proprement, c’est justement le problème identifié par l’EDPB et l’EDPS : sans accord international entre les États-Unis et l’Europe, une demande Cloud Act n’a pas de base légale claire sous RGPD, ce qui expose le fournisseur à un conflit d’obligations.
Le label cloud de confiance protège-t-il du Cloud Act ?
C’était sa raison d’être : le label désignait SecNumCloud plus une immunité face au Cloud Act. Depuis la version 3.2 du référentiel, cette immunité est vérifiée par la qualification SecNumCloud elle-même. Le détail est dans notre article dédié.
SecNumCloud garantit-il une immunité totale face à toute loi étrangère ?
La qualification vérifie une immunité face aux lois extraterritoriales comme le Cloud Act, obtenue par une structure juridique européenne sans dépendance à un acteur soumis à ces lois. Le détail des critères est dans notre article sur SecNumCloud.
Besoin d’un hébergement souverain, opéré et chiffré sur votre périmètre ? Un ingénieur Ohmycad revient vers vous avec un chiffrage, pas avec une grille tarifaire générique : se faire rappeler. L’offre complète est sur la page cloud souverain.


