25 août 2026
Cloud Act vs Cloud Souverain : où héberger les données de votre PME ?

AWS, Azure et Google Cloud captent 65 % du cloud mondial (Canalys, 2025) et restent soumis au Cloud Act. Comment choisir un hébergeur qui protège vos données.
9 min de lecture
Une entreprise française qui héberge ses données chez AWS, Microsoft Azure ou Google Cloud, même sur un serveur physiquement situé à Paris ou à Francfort, reste soumise au droit américain. C'est le principe du Cloud Act : une loi qui autorise les autorités américaines à réclamer l'accès aux données détenues par une entreprise soumise au droit des États-Unis, où que ces données soient stockées dans le monde. Ces trois hyperscalers concentrent à eux seuls 65 % des dépenses cloud mondiales (32 % pour AWS, 23 % pour Azure et 10 % pour Google Cloud, données Canalys T1 2025 citées par Agentland). Pour une PME qui choisit son hébergeur, la question n'est donc pas seulement technique : c'est aussi une question de droit applicable, avec des conséquences directes sur sa conformité RGPD.
À retenir
- Le Cloud Act s'applique à toute entreprise soumise au droit américain, indépendamment de la localisation physique du serveur : un cloud "en France" chez un hyperscaler américain reste concerné
- AWS, Azure et Google Cloud captent ensemble 65 % des dépenses cloud mondiales (Canalys T1 2025, via Agentland)
- La qualification SecNumCloud de l'ANSSI est la seule à intégrer explicitement un critère d'immunité aux lois extraterritoriales comme le Cloud Act (Données Personnelles)
- Pour la majorité des PME, le critère décisif n'est pas la certification la plus élevée mais la nationalité du capital et du siège social de l'hébergeur
Le Cloud Act, une loi américaine qui vise vos données même hébergées en France
Adopté en 2018, le Clarifying Lawful Overseas Use of Data Act (Cloud Act) autorise la justice américaine à exiger d'une entreprise sous juridiction américaine qu'elle lui communique des données, qu'elles soient stockées aux États-Unis ou dans un data center européen. La logique n'est pas géographique mais capitalistique : un hébergeur est concerné dès lors que son siège social est américain, qu'il s'agit d'une filiale d'un groupe américain, ou qu'il est coté sur un marché financier américain.
Concrètement, une PME française qui héberge son ERP ou sa messagerie chez un fournisseur cloud américain, même via une offre labellisée "hébergement Europe" avec des serveurs physiquement situés en France, reste théoriquement exposée à une requête Cloud Act. Ce n'est pas une hypothèse d'école : le sujet a suffisamment préoccupé les pouvoirs publics français pour que le Conseil d'État se prononce dessus dans l'affaire du Health Data Hub, hébergé par Microsoft. Sa position reste la même depuis : un accès aux données par les autorités américaines ne peut être totalement exclu, mais les garanties contractuelles et techniques mises en place par le prestataire ont été jugées suffisantes pour encadrer ce risque de façon acceptable (Usine Digitale). Le RAG pour PME illustre le même enjeu côté intelligence artificielle : l'endroit où vos données transitent compte autant que l'endroit où elles sont stockées.

Cloud Act et RGPD : un conflit juridique que votre hébergeur ne peut pas résoudre seul
Le problème dépasse la simple question du "où sont mes données". Une entreprise soumise au Cloud Act qui reçoit une réquisition américaine se retrouve prise en étau : le droit américain lui impose de transmettre les données réclamées, tandis que le RGPD lui interdit en principe tout transfert de données personnelles vers un pays tiers sans base légale valide. Or c'est votre entreprise, en tant que responsable de traitement au sens du RGPD, qui porte la responsabilité de ce risque face à la CNIL, pas votre prestataire cloud.
Cette tension structurelle explique pourquoi certains grands hyperscalers américains ont mis en place des offres dites "souveraines" en Europe : AWS a par exemple lancé son European Sovereign Cloud le 15 janvier 2026, une infrastructure présentée comme physiquement et logiquement isolée des autres régions AWS, avec pour objectif de garantir que les données des clients européens restent exclusives à l'Union européenne (AWS, janvier 2026). Ces offres réduisent le risque opérationnel mais ne changent pas la nationalité de la maison mère : tant que l'entité qui opère le service reste soumise au droit américain, l'exposition juridique de principe subsiste, même si elle est en pratique mieux encadrée contractuellement.
ISO 27001 vs SecNumCloud : ce que chaque certification garantit réellement
Beaucoup de dirigeants de PME confondent les certifications de sécurité cloud, en pensant qu'un hébergeur "certifié ISO 27001" offre les mêmes garanties qu'un hébergeur "qualifié SecNumCloud". Ce n'est pas le cas : les deux référentiels ne couvrent pas le même périmètre.
| Critère | ISO 27001 | SecNumCloud |
|---|---|---|
| Nature | Norme internationale de management de la sécurité de l'information | Qualification française délivrée par l'ANSSI |
| Objet évalué | Processus organisationnels de gestion du risque SSI | Service cloud spécifique, de bout en bout |
| Portée géographique | Reconnue mondialement | Française, avec reconnaissance croissante au niveau européen |
| Immunité extraterritoriale | Non prise en compte | Critère explicite depuis la version 3.2 (2022), visant le Cloud Act et le FISA américain |
| Éligible aux données sensibles d'État | Non | Oui, obligatoire pour les administrations hébergeant des données sensibles |
La qualification SecNumCloud, dans sa version 3.2, ajoute des critères d'immunité vis-à-vis des législations extraterritoriales, ce qui la distingue des standards de sécurité internationaux classiques (Données Personnelles). En clair : un hébergeur peut être parfaitement certifié ISO 27001, avec une sécurité technique et organisationnelle irréprochable, et rester malgré tout soumis au Cloud Act s'il est américain. Une dizaine d'offres étaient qualifiées SecNumCloud en juillet 2026, parmi lesquelles Outscale, OVHcloud, Oodrive, Cloud Temple, Worldline, Orange Business et S3NS, avec une qualification valable trois ans sous réserve d'un audit de surveillance à mi-parcours, autour du dix-huitième mois (Données Personnelles). La liste évolue rapidement et s'applique à une offre précise à un instant donné, jamais à un prestataire dans son ensemble : elle mérite d'être revérifiée sur le site de l'ANSSI (cyber.gouv.fr) avant toute décision contractuelle.

Cloud souverain : un choix d'infrastructure, pas seulement une histoire de marketing
Le terme "cloud souverain" est aujourd'hui utilisé par des acteurs aux profils très différents, et cette ambiguïté profite surtout au marketing. Un vrai critère de souveraineté combine trois éléments : la localisation des données, la nationalité de l'actionnariat de l'hébergeur, et l'absence de dépendance technologique vis-à-vis d'un éditeur soumis à une législation extraterritoriale. Un cloud "hébergé en France" mais opéré par une filiale d'un groupe américain ne remplit que le premier critère.
Pour une PME sans obligation réglementaire spécifique (hors secteurs régulés ou opérateurs d'importance vitale), l'enjeu SecNumCloud n'est généralement pas prioritaire : cette qualification cible avant tout les administrations et les entités soumises à la directive NIS 2, qui impose déjà des exigences de sécurité renforcées à toute une chaîne de sous-traitants. En revanche, vérifier la nationalité réelle du capital de son hébergeur, et non seulement la localisation de ses serveurs, reste un critère simple et accessible à toute entreprise, quelle que soit sa taille.
Cinq critères pour choisir l'hébergeur adapté à votre PME
Voici les points à vérifier avant de signer ou de renouveler un contrat d'hébergement cloud :
- La nationalité du siège social et de l'actionnariat de l'hébergeur, pas seulement la localisation annoncée des data centers. Un hébergeur français indépendant, sans lien capitalistique avec une entité américaine, échappe par construction au Cloud Act.
- Le niveau de certification adapté à votre activité réel, sans surpayer une qualification SecNumCloud si votre entreprise ne traite pas de données sensibles au sens réglementaire. L'ISO 27001 suffit dans la plupart des cas pour une PME classique.
- Les clauses contractuelles de localisation et de non-transfert des données, en exigeant qu'elles soient écrites noir sur blanc dans le contrat, et pas seulement mentionnées dans une page marketing.
- La réversibilité du contrat : pouvoir récupérer l'intégralité de ses données dans un format exploitable si vous changez de prestataire, sans dépendre exclusivement du bon vouloir de l'hébergeur.
- Le chiffrement effectif des données, en transit et au repos, avec une gestion des clés qui reste sous votre contrôle plutôt que sous celui du seul hébergeur.
Ces vérifications recoupent largement celles à mener pour une stratégie de sauvegarde 3-2-1 robuste : la copie hors site de vos données mérite le même niveau d'attention que votre infrastructure de production. Dans notre pratique d'audit auprès de clients PME, il n'est pas rare de découvrir qu'un contrat présenté comme "hébergement France" pointe en réalité vers une filiale d'un groupe américain une fois les conditions générales lues en détail : un simple examen des clauses suffit souvent à lever le doute, sans expertise juridique poussée. Un audit externe de conformité permet de vérifier ces cinq points en une seule session, avec un regard extérieur sur des clauses contractuelles souvent rédigées pour rassurer plutôt que pour protéger.
En résumé
- Le Cloud Act s'applique selon la nationalité de l'entreprise hébergeante, pas selon la localisation physique du serveur
- AWS, Azure et Google Cloud concentrent 65 % des dépenses cloud mondiales et restent, par construction, soumis au droit américain
- SecNumCloud est la seule qualification intégrant un critère explicite d'immunité aux lois extraterritoriales, mais elle ne s'impose pas à toutes les PME
- Le critère le plus simple à vérifier reste la nationalité du capital de son hébergeur, avant même le niveau de certification affiché
Vous ne savez pas si votre hébergement actuel expose vraiment vos données ? Parlons-en, 15 minutes suffisent pour clarifier les points à vérifier auprès de votre prestataire.
Questions fréquentes
Les réponses courtes aux questions que ces sujets soulèvent le plus souvent.

