Accueil›Guides›Souveraineté

Souveraineté

Comment protéger une entreprise du CLOUD Act ?

On protège une entreprise du CLOUD Act en choisissant qui détient les données, pas en déplaçant seulement les serveurs. La loi américaine de 2018 permet à une autorité des États-Unis, dans une procédure, d’exiger d’un prestataire soumis à ses juridictions les données que ce prestataire détient ou contrôle, y compris si elles sont stockées hors des États-Unis. Elle ne crée pas un accès automatique aux datacenters européens.

Mis à jour en octobre 202611 min de lectureSources officielles citées

Ce que la loi fait, et ce qu’elle ne fait pas

Le CLOUD Act (Clarifying Lawful Overseas Use of Data Act) modifie le droit américain des communications stockées. Trois limites évitent les contresens.

  • Il vise un prestataire soumis au droit américain. Une société française qui exploite elle-même ses serveurs n’est pas, par ce seul fait, destinataire d’une injonction américaine.
  • Il suppose une procédure. Ce n’est pas une copie permanente des messageries européennes vers une administration américaine.
  • Il ne disparaît pas parce que le disque est à Amsterdam, Dublin ou Paris, dès lors que le prestataire américain a la détention ou le contrôle des données.

Le risque réel est donc plus étroit qu’on ne le dit, et plus durable : une demande ciblée, adressée au prestataire, dans le cadre d’une procédure.

La loi organise aussi des accords entre gouvernements pour encadrer certaines demandes transfrontières. Ce volet ne change pas la question d’achat : qui, dans votre chaîne, est un prestataire américain ayant le contrôle des données ?

Comment une injonction s’applique

L’injonction est adressée au prestataire et porte sur les données qu’il a sous sa détention ou son contrôle. Le client dépend alors de ce que le prestataire fera de la demande.

Selon 18 U.S.C. § 2703(h), le prestataire peut demander l’annulation ou la modification de l’injonction s’il estime que le client n’est pas une « United States person », ne réside pas aux États-Unis, et que la communication l’exposerait à un risque sérieux de violer le droit d’un « gouvernement étranger qualifié ». Il dispose de 14 jours après la signification.

Un « gouvernement étranger qualifié » est un État qui a conclu avec les États-Unis un accord exécutif entré en vigueur. Le ministère américain de la Justice publie des accords avec le Royaume-Uni, signé le 3 octobre 2019, et avec l’Australie, signé le 15 décembre 2021. Aucun accord n’est en vigueur avec l’Union européenne ; des négociations UE–États-Unis sur la preuve électronique ont repris en 2023. La page du ministère ne mentionne aucun accord avec la France.

Conséquence : le mécanisme de contestation propre au § 2703(h) suppose un tel accord. Une entreprise française ne doit pas compter sur ce recours comme sur une protection acquise.

Pourquoi le lieu du disque ne suffit pas

Le critère de la loi est le contrôle, pas la géographie. Soit une PME industrielle avec deux sites qui a choisi une région de données européenne chez un éditeur américain. Ses messages sont stockés en Europe. Mais la société qui administre le service et peut restaurer une boîte reste américaine. Face à une injonction, la région de stockage ne change pas la question : ces données sont-elles sous son contrôle ?

Le 10 juin 2025, devant la commission d’enquête du Sénat sur la commande publique, le directeur des affaires publiques et juridiques de Microsoft France a été interrogé : pouvait-il garantir sous serment que les données des citoyens français confiées à Microsoft via l’Ugap ne seraient jamais transmises, à la suite d’une injonction du gouvernement américain, sans l’accord explicite des autorités françaises ? Sa réponse : « Non, je ne peux pas le garantir, mais, encore une fois, cela ne s’est encore jamais produit. » Les deux moitiés de la phrase comptent. La première décrit le cadre juridique ; la seconde, la pratique constatée par l’entreprise.

Le conflit avec l’article 48 du RGPD

Le RGPD aborde la question par l’autre bout. Selon l’article 48, une décision d’une juridiction ou d’une autorité d’un pays tiers exigeant le transfert ou la divulgation de données personnelles ne peut être reconnue ou exécutoire que si elle est fondée sur un accord international, par exemple un traité d’entraide judiciaire, en vigueur entre ce pays et l’Union ou l’État membre.

Un prestataire américain qui opère en Europe peut donc se trouver entre deux droits : une injonction américaine d’un côté, une règle européenne qui ne la reconnaît pas sans accord international de l’autre. L’article 48 ne tranche pas ce conflit à la place du prestataire. Pour l’acheteur, l’enjeu est concret : demander comment ce prestataire traite une telle demande, s’il la conteste, et s’il en informe le client lorsque la loi le permet.

Le statut du Data Privacy Framework

Au 5 octobre 2026, les transferts de l’Union européenne vers des organisations américaines certifiées peuvent encore s’appuyer sur la décision d’adéquation (UE) 2023/1795, dite Data Privacy Framework. Cette décision est en vigueur. Elle est contestée, et des évolutions du droit américain ont conduit le Comité européen de la protection des données à demander à la Commission d’en évaluer les effets. Tant qu’elle n’est pas retirée ou annulée, elle produit ses effets.

Le contentieux continue. Selon un commentaire du cabinet WilmerHale publié le 1er décembre 2025, le Tribunal de l’Union européenne a rejeté le recours en annulation le 3 septembre 2025, et un pourvoi a été formé devant la Cour de justice le 31 octobre 2025. Le cabinet DAC Beachcroft résume la situation par une formule : stabilité pour l’instant, incertitude à venir. Ces éléments sont rapportés ici d’après des commentaires d’avocats.

Le Data Privacy Framework encadre les transferts au sens du RGPD. Il ne retire pas un prestataire américain du champ du CLOUD Act. Une entreprise prudente documente ce fondement et prévoit quoi faire s’il tombe. Ce suivi relève du registre des transferts, pas d’un slogan.

Ce qui réduit réellement l’exposition

Choisir l’exploitant. Si la société qui facture, sauvegarde et administre le service est européenne, et qu’elle ne dépend pas d’un groupe américain pour la détention des données, l’injonction du CLOUD Act ne s’adresse pas à elle. C’est le levier principal.

Lire les sous-traitants. Un opérateur européen qui envoie les mails, les sauvegardes ou le support à un sous-traitant américain réintroduit un prestataire soumis au droit américain. La liste des sous-traitants fait partie de la protection. L’erreur fréquente : vérifier l’hébergeur principal et oublier l’outil de tickets ou la sauvegarde.

Distinguer l’éditeur et l’exploitant. Utiliser un logiciel dont l’éditeur est américain n’équivaut pas à confier les données à cet éditeur. Zimbra est édité par Synacor, aux États-Unis. Installé et sauvegardé par un hébergeur européen, dans les salles de cet hébergeur, le détenteur opérationnel des boîtes est l’hébergeur. Le contrat doit interdire à l’éditeur un accès aux contenus, et dire qui applique les correctifs.

Traiter le support comme un accès. Un technicien qui ouvre une boîte ou une sauvegarde traite des données. Le lieu de ce technicien, la trace de l’accès et le motif comptent autant que le lieu du disque.

Chiffrer avec une clé que vous détenez, lorsque le service le permet. Le chiffrement au repos dont le prestataire détient la clé le protège contre le vol de disque. Il ne l’empêche pas de lire les données pour rendre le service, ni de les produire s’il y est contraint. Un chiffrement dont vous seul détenez la clé change la donne sur le contenu. Sur une suite complète, il ne couvre pas toujours toutes les étapes : certaines exigent que le service traite le contenu, et le chiffrement y est alors du ressort de l’éditeur ou de l’exploitant (filtrage et quarantaine, indexation pour la recherche, traitement de documents dans un CRM). Les bonnes questions sont donc : à quelles étapes le prestataire gère-t-il la clé, combien de temps les données y restent-elles, et qui peut y accéder ? Il faut lire le périmètre.

Garder une sortie. Export régulier, formats ouverts, et essai de restauration. Une protection juridique sans copie récupérable est incomplète.

Ce qui ne suffit pas

  • Annoncer « hébergé en Europe » sans nommer l’exploitant. Le sens exact de cette phrase est détaillé dans la page données hébergées en Europe.
  • Signer un DPA et considérer le sujet clos. Le DPA organise le RGPD. Il ne retire pas un éditeur américain du droit américain.
  • Croire qu’une région de données Microsoft ou Google annule le CLOUD Act. Ces régions décrivent où certaines données sont stockées et traitées. L’éditeur reste américain.
  • Exiger SecNumCloud pour une messagerie de PME alors que le besoin réel est un exploitant européen. SecNumCloud est une qualification d’offre, utile lorsque l’appel d’offres ou la nature des données l’exige. Le catalogue ANSSI dit quelles offres la portent. Klytic ne la porte pas. L’offre mail Zimbra d’OVHcloud ne se confond pas non plus avec les offres d’infrastructure OVHcloud qui, elles, sont qualifiées pour des périmètres nommés.

Le CLOUD Act n’est pas non plus le seul critère. Une entreprise aux données peu sensibles, qui dépend de fonctions avancées de Microsoft 365 ou de Google Workspace et documente le Data Privacy Framework dans son registre, peut raisonnablement rester. Le choix devient discutable quand il n’a pas été fait : personne n’a nommé le détenteur des données ni prévu de sortie. Les pages cloud européen ou cloud américain et Microsoft 365 ou solution souveraine développent cet arbitrage.

Une marche à suivre

  1. Lister les traitements : mail, fichiers, CRM, téléphonie, sauvegardes, support.
  2. Pour chacun, nommer la société qui détient les données.
  3. Écarter ou encadrer celles qui sont des prestataires américains ayant le contrôle du contenu.
  4. Écrire la liste des sous-traitants et la revoir chaque année.
  5. Tester un export.

Exemple : un cabinet d’expertise comptable de 25 personnes qui fait cet exercice constate souvent que la messagerie est bien identifiée, mais que l’outil de signature, le partage de fichiers avec les clients ou la sauvegarde ont été ajoutés sans vérifier l’exploitant. Ce sont ces lignes à encadrer en priorité.

Les vérifications propres à chaque suite sont dans les pages RGPD et Microsoft 365 et RGPD et Google Workspace ; les critères généraux, dans qu’est-ce qu’un cloud souverain.

Questions fréquentes

Un datacenter en France suffit-il à écarter le CLOUD Act ?

Non. La loi vise le prestataire soumis au droit américain qui a la détention ou le contrôle des données, où qu’elles soient stockées. Le lieu du disque reste utile, mais il ne répond pas à la question de l’exploitant.

Le prestataire peut-il contester une injonction ?

Le § 2703(h) prévoit un recours en annulation ou en modification, dans les 14 jours suivant la signification. Ce recours suppose un accord exécutif en vigueur avec le pays concerné. La page du ministère américain de la Justice ne mentionne aucun accord avec la France, et aucun n’est en vigueur avec l’Union européenne.

L’article 48 du RGPD protège-t-il mes données ?

Il pose une règle européenne : une décision étrangère n’est reconnue que si elle repose sur un accord international en vigueur. Il place le prestataire américain dans un conflit de lois, sans le résoudre à sa place.

Où Klytic se situe

Dedicace Software, société française, exploite Klytic. L’hébergement est assuré dans toute zone géographique correspondant à la juridiction applicable, sous réserve de la disponibilité des services requis, par exemple en Europe ou à Maurice, ou sur les serveurs du client. Le logiciel de messagerie est Zimbra, édité aux États-Unis : la protection vient de l’exploitant et du contrat d’exploitation, pas de la nationalité de l’éditeur. L’éditeur n’a pas accès aux données et ne peut pas contraindre Klytic à les lui transmettre.

Les données sont détenues entièrement par le client, ou par Klytic pour le compte du client, dans une zone géographique qui relève de la juridiction applicable. Elles sont chiffrées nativement, ou selon le choix du client. La clé est détenue par le client, ou conservée dans son compte, et Klytic n’y a pas accès.

Certaines étapes relèvent d’un chiffrement géré par Klytic, parce que le service doit traiter le contenu : les mails et les documents traités dans le CRM, et les mails placés en quarantaine par le filtrage, qui sont chiffrés en base. L’exception est la messagerie : si le client n’a pas activé le chiffrement avec sa propre clé, ses mails sont conservés chiffrés avec une clé gérée par Klytic. À l’inverse, les mails chiffrés par le client peuvent être indexés pour la recherche si le client a transmis sa clé à son logiciel de messagerie.

Pendant leurs trajets, les mails sont chiffrés dès leur passage par le filtrage Klytic MTA, puis entre les serveurs de la plateforme, et lors de chaque accès à la messagerie : webmail, logiciel de messagerie ou mobile, depuis le réseau de l’entreprise comme depuis l’extérieur. Une seule étape ne dépend pas de Klytic : l’envoi vers un autre domaine. Le chiffrement y est maintenu lorsque le serveur du destinataire le prend en charge, ce qui est souvent le cas ; sinon, le message fait ce dernier trajet en clair, comme chez tout fournisseur de messagerie. Pour garantir la confidentialité jusqu’au destinataire dans tous les cas, il faut chiffrer le message lui-même (S/MIME ou PGP).

L’accès aux fichiers est fortement restreint par des droits d’accès limités, et un audit des connexions alerte en cas de tentative frauduleuse. Comme pour tout prestataire, le contrat doit décrire cette détention, ce chiffrement et leur périmètre. Voir aussi la page hébergement et souveraineté.

Klytic n’est pas qualifié SecNumCloud. Aucune de ces phrases ne constitue une immunité générale : un opérateur français reste soumis au droit français.

Cette page décrit un cadre général. Elle ne constitue pas un conseil juridique.

Sources

Consultées en octobre 2026.

  • 18 U.S.C. § 2713, texte issu du CLOUD Act : communication des données sous la détention ou le contrôle du prestataire, y compris hors des États-Unis. govinfo
  • 18 U.S.C. § 2703, dont le paragraphe (h) : recours du prestataire en annulation ou modification, délai de 14 jours, notion de gouvernement étranger qualifié. govinfo
  • U.S. Department of Justice, CLOUD Act Resources : accords avec le Royaume-Uni et l’Australie, négociations avec l’Union européenne. justice.gov
  • Règlement (UE) 2016/679 (RGPD), article 48 : décisions de pays tiers et accords internationaux. EUR-Lex
  • Sénat, commission d’enquête sur la commande publique, compte rendu de la semaine du 9 juin 2025 (audition du 10 juin 2025). senat.fr
  • Décision d’exécution (UE) 2023/1795 du 10 juillet 2023, adéquation au titre du Data Privacy Framework. EUR-Lex
  • Commission européenne, liste des décisions d’adéquation encore publiées, États-Unis inclus. commission.europa.eu
  • Sur le contentieux et le réexamen en cours, commentaire juridique, pas une décision : DAC Beachcroft, « The EU–US Data Privacy Framework: stability for now, uncertainty ahead ». dacbeachcroft.com
  • Sur le rejet du recours par le Tribunal et le pourvoi, commentaire juridique, pas une décision : WilmerHale, « European Court of Justice to Review Challenge to EU-U.S. Data Privacy Framework », 1er décembre 2025. wilmerhale.com
  • ANSSI, FAQ SecNumCloud. cyber.gouv.fr
  • Zimbra, FAQ (éditeur : Synacor). zimbra.com/faqs

Un exploitant français pour vos données

Messagerie, documents, visioconférence, CRM et téléphonie, hébergés dans la zone qui correspond à votre juridiction, par exemple en Europe ou à Maurice, ou chez vous.

Parler à un conseiller →

L’hébergement Klytic

Offre de bienvenue

30 jours d’essai gratuit, migration accompagnée

Offre d'essai sans engagement. Un conseiller vous rappelle pour comprendre vos besoins et préparer votre espace Klytic.