Souveraineté
Un cloud souverain est un service dont vous pouvez dire qui exploite les données, quel juge peut en demander la communication, et comment vous les récupérez. Le mot n’a pas de définition dans le Data Protection Act 2017. C’est un critère d’achat, qui devient utile le jour où vous le traduisez en questions vérifiables.
Mis à jour en octobre 20269 min de lectureSources officielles citées
« Souverain » est devenu un argument de vente. On le lit sur des offres très différentes : une messagerie installée dans un datacenter parisien, une suite bureautique américaine dotée d’une région de données européenne, un logiciel open source, une infrastructure qualifiée par l’ANSSI. Ces offres peuvent toutes avoir des qualités. Elles ne répondent pas à la même question.
Pour un dirigeant, un DSI ou un DPO, le risque est de cocher une case sans savoir ce qu’elle contient. Le jour où un client demande où sont ses données, où un auditeur relit le registre des traitements, ou où un prestataire change de propriétaire, l’étiquette ne sert à rien. Seules comptent les réponses écrites : qui exploite, quel droit s’applique, comment on sort.
Cette page explique la notion. La grille de critères pour un appel d’offres se trouve dans définition, critères et limites. La comparaison entre un exploitant européen et un éditeur américain fait l’objet de la page cloud européen ou cloud américain.
Une entreprise confie ses mails, ses fichiers et ses dossiers clients à un tiers. Elle veut savoir trois choses.
Si le contrat répond à ces trois points, l’étiquette « souverain » a un contenu. S’il se borne à « datacenter à Paris » ou « datacenter à Francfort », il décrit un lieu. Un lieu est utile, notamment pour le registre des traitements. Il ne dit pas qui peut être contraint de produire les données.
Dans les appels d’offres européens, le mot recouvre en général cinq attentes.
La qualification française SecNumCloud, délivrée par l’ANSSI, formalise une partie de ces attentes pour une offre précise. Elle ne qualifie ni une entreprise dans son ensemble, ni une application seulement parce qu’elle est installée sur une infrastructure qualifiée. Le catalogue de l’ANSSI fait foi, offre par offre. Pour une PME, la question se pose surtout lorsque la nature des données ou un donneur d’ordre l’exige.
Ce n’est pas une immunité. Un opérateur européen reste soumis au droit de son pays, aux réquisitions judiciaires locales, et aux accords d’entraide. La souveraineté change le cadre juridique. Elle ne supprime pas toute demande d’accès. Ce qui change, c’est le juge qui peut ordonner la communication, la procédure suivie et les recours dont disposent l’opérateur et son client. Pour une entreprise européenne, c’est un cadre que ses conseils connaissent et dans lequel elle peut agir.
Ce n’est pas non plus un synonyme de « open source ». Le logiciel dit qui a écrit le programme. La souveraineté dit qui détient les données et qui détient les clés. Un logiciel libre peut être exploité par une société soumise à un droit étranger. Un logiciel d’éditeur étranger peut être exploité par une société européenne qui garde seule la main sur les données.
Chez Klytic, les données sont détenues entièrement par le client, ou par Klytic pour le compte du client, dans une zone géographique qui relève de la juridiction applicable. Elles sont chiffrées nativement, ou selon le choix du client. La clé est détenue par le client, ou conservée dans son compte : Klytic n’y a pas accès. Pour l’obtenir, il lui faudrait détruire ou changer un mot de passe qu’il ne possède pas, et le client s’en rendrait compte.
Certaines étapes restent chiffrées par Klytic, parce que le service doit traiter le contenu : les mails mis en quarantaine par le filtrage, chiffrés en base, et les mails et documents traités dans le CRM. Seuls les mails y font exception, lorsque le client a activé le chiffrement avec sa propre clé. L’accès aux fichiers est en outre fortement restreint par des droits d’accès limités, et un audit des connexions alerte en cas de tentative frauduleuse. Le détail figure dans la page protéger une entreprise du CLOUD Act. Le contrat doit décrire cette détention, ce chiffrement et ces précautions.
Ce n’est pas, enfin, une promesse de fonctions équivalentes à Microsoft 365 ou à Google Workspace. On peut avoir un opérateur européen et une bureautique moins complète. On peut avoir une bureautique très complète et un opérateur américain. Ce sont deux décisions.
Les traiter séparément évite deux erreurs symétriques : abandonner un outil dont le métier dépend pour un motif de principe, ou écarter la question juridique parce que l’outil plaît aux équipes. Le seuil propre à Microsoft 365 est détaillé dans Microsoft 365 face à une solution souveraine.
Cas hypothétique. Un cabinet d’expertise comptable de 25 personnes reçoit d’un client industriel une question simple : « Où sont nos pièces comptables, et qui peut y accéder ? » Le cabinet utilise une messagerie et un partage de fichiers dont la plaquette indique « hébergé en France ».
En reprenant les trois questions, l’associé découvre que la société qui facture est française, mais que l’exploitation et le support sont assurés par la filiale d’un groupe étranger, et que les sauvegardes sont confiées à un sous-traitant dont le contrat ne nomme pas le pays. La plaquette n’était pas fausse. Elle ne répondait pas à la question du client.
Le cabinet a deux options raisonnables : obtenir du prestataire des réponses écrites et les verser au dossier, ou choisir un exploitant dont les réponses lui conviennent. Dans les deux cas, il répond à son client par des faits, pas par un adjectif.
Demandez quatre documents, pas une plaquette.
Si un prestataire ne peut pas fournir ces éléments par écrit, c’est déjà une information. Comparez ensuite les réponses avec ce qu’indique votre registre des traitements : c’est là que les écarts apparaissent.
À Maurice, le Data Protection Act 2017 encadre les transferts de données hors du pays : un transfert suppose des garanties appropriées démontrées, le consentement explicite de la personne, ou une nécessité prévue par la loi, comme l’exécution d’un contrat ou une obligation légale (section 36). Le texte impose aussi des mesures de sécurité appropriées, dont le chiffrement (section 31). Pour les demandes d’autorités étrangères, voir la page sur le CLOUD Act. Pour la liste des critères d’achat, voir définition, critères et limites.
Non. Le Data Protection Act 2017 encadre l’enregistrement des responsables et des sous-traitants (section 14), la sécurité des traitements (section 31) et les transferts hors de Maurice (section 36). Il ne définit pas le mot « souverain » et n’impose pas de choisir un opérateur particulier. Il impose en revanche des garanties pour tout transfert hors de Maurice, ce qui recoupe une bonne part des questions de cette page.
Pas nécessairement. Le lieu est une des réponses attendues, pas la seule. Il faut savoir aussi quelle société exploite le service, quel droit s’applique à elle, qui peut accéder aux données et comment les récupérer.
Lorsque la nature des données ou un donneur d’ordre l’exige, oui, et le nom de l’offre doit figurer au catalogue de l’ANSSI. Pour une messagerie et un partage de fichiers de PME, les questions sur l’exploitant, les accès et la réversibilité sont en général plus discriminantes.
Non. L’open source permet de lire le code et facilite un changement d’hébergeur. Il ne dit pas qui détient les données ni qui détient les clés.
Non. Un opérateur européen reste soumis au droit de son pays et aux réquisitions de ses juges. La différence porte sur le juge, la procédure et les recours.
Klytic est opéré par Dedicace Software, société française. Les services reposent sur des solutions éprouvées ou open source, et sur des modules et des services développés par Klytic. Le cloisonnement de ces services est assuré et piloté par des serveurs Klytic développés pour cet usage.
L’hébergement est possible dans toute zone géographique correspondant à la juridiction applicable, sous réserve de la disponibilité des services requis, par exemple en Europe ou à Maurice, ou sur les serveurs du client. Le détail figure sur la page hébergement et souveraineté.
Klytic n’est pas une offre qualifiée SecNumCloud. Comme tout opérateur français, il reste soumis au droit français.
Cette page décrit un cadre général. Elle ne remplace pas l’analyse de votre contrat.
Point juridique au 5 octobre 2026. Ce texte ne remplace pas l’analyse d’un contrat. À Maurice, le Data Protection Act 2017 encadre le traitement des données personnelles et leur transfert hors du pays ; le Data Protection Office en contrôle l’application. Le catalogue ANSSI fait foi pour SecNumCloud.
Consultées en octobre 2026.
Messagerie, documents, visioconférence, CRM et téléphonie, hébergés dans la zone qui correspond à votre juridiction, par exemple en Europe ou à Maurice, ou chez vous.
Offre de bienvenue
Offre d'essai sans engagement. Un conseiller vous rappelle pour comprendre vos besoins et préparer votre espace Klytic.