Souveraineté
On protège une entreprise du CLOUD Act en choisissant qui détient les données, pas en déplaçant seulement les serveurs. La loi américaine de 2018 permet à une autorité des États-Unis, dans une procédure, d’exiger d’un prestataire soumis à ses juridictions les données que ce prestataire détient ou contrôle, y compris si elles sont stockées hors des États-Unis. Elle ne crée pas un accès automatique aux datacenters européens.
Mis à jour en octobre 202611 min de lectureSources officielles citées
Le CLOUD Act (Clarifying Lawful Overseas Use of Data Act) modifie le droit américain des communications stockées. Trois limites évitent les contresens.
Le risque réel est donc plus étroit qu’on ne le dit, et plus durable : une demande ciblée, adressée au prestataire, dans le cadre d’une procédure.
La loi organise aussi des accords entre gouvernements pour encadrer certaines demandes transfrontières. Ce volet ne change pas la question d’achat : qui, dans votre chaîne, est un prestataire américain ayant le contrôle des données ?
L’injonction est adressée au prestataire et porte sur les données qu’il a sous sa détention ou son contrôle. Le client dépend alors de ce que le prestataire fera de la demande.
Selon 18 U.S.C. § 2703(h), le prestataire peut demander l’annulation ou la modification de l’injonction s’il estime que le client n’est pas une « United States person », ne réside pas aux États-Unis, et que la communication l’exposerait à un risque sérieux de violer le droit d’un « gouvernement étranger qualifié ». Il dispose de 14 jours après la signification.
Un « gouvernement étranger qualifié » est un État qui a conclu avec les États-Unis un accord exécutif entré en vigueur. Le ministère américain de la Justice publie des accords avec le Royaume-Uni, signé le 3 octobre 2019, et avec l’Australie, signé le 15 décembre 2021. Aucun accord n’est en vigueur avec l’Union européenne ; des négociations UE–États-Unis sur la preuve électronique ont repris en 2023. La page du ministère ne mentionne aucun accord avec la France.
Conséquence : le mécanisme de contestation propre au § 2703(h) suppose un tel accord. Une entreprise française ne doit pas compter sur ce recours comme sur une protection acquise.
Le critère de la loi est le contrôle, pas la géographie. Soit une PME industrielle avec deux sites qui a choisi une région de données européenne chez un éditeur américain. Ses messages sont stockés en Europe. Mais la société qui administre le service et peut restaurer une boîte reste américaine. Face à une injonction, la région de stockage ne change pas la question : ces données sont-elles sous son contrôle ?
Le 10 juin 2025, devant la commission d’enquête du Sénat sur la commande publique, le directeur des affaires publiques et juridiques de Microsoft France a été interrogé : pouvait-il garantir sous serment que les données des citoyens français confiées à Microsoft via l’Ugap ne seraient jamais transmises, à la suite d’une injonction du gouvernement américain, sans l’accord explicite des autorités françaises ? Sa réponse : « Non, je ne peux pas le garantir, mais, encore une fois, cela ne s’est encore jamais produit. » Les deux moitiés de la phrase comptent. La première décrit le cadre juridique ; la seconde, la pratique constatée par l’entreprise.
Le droit mauricien aborde la question par l’autre bout. Selon la section 36 du Data Protection Act 2017, un transfert de données personnelles hors de Maurice n’est permis qu’avec des garanties appropriées démontrées, le consentement explicite de la personne, ou lorsqu’il est nécessaire dans l’un des cas que la loi prévoit, comme l’exécution d’un contrat ou une obligation légale.
À Maurice, le Data Protection Act 2017 est appliqué par le Data Protection Office, dirigé par le Data Protection Commissioner (section 4). Il s’applique aux responsables et sous-traitants établis à Maurice ou qui y utilisent des moyens de traitement, et un responsable non établi à Maurice doit y désigner un représentant (section 3(5)). Nul ne peut agir comme responsable ou sous-traitant sans être enregistré auprès du Commissioner (section 14).
Un prestataire américain qui sert des clients mauriciens peut donc se trouver entre deux droits : une injonction américaine d’un côté, une loi mauricienne qui encadre toute sortie des données hors du pays de l’autre. La section 36 ne tranche pas ce conflit à la place du prestataire. Pour l’acheteur, l’enjeu est concret : demander comment ce prestataire traite une telle demande, s’il la conteste, et s’il en informe le client lorsque la loi le permet.
Un service d’éditeur américain comporte en général des transferts hors de Maurice : stockage dans une région située hors du pays, accès du support, escalades. Chacun doit reposer sur l’un des fondements de la section 36 : garanties appropriées démontrées, consentement explicite de la personne, ou nécessité prévue par la loi. Le texte impose aussi des mesures de sécurité appropriées, dont la pseudonymisation et le chiffrement (section 31), et la notification d’une violation au Commissioner sans retard injustifié, au plus tard 72 heures après en avoir pris connaissance (section 25).
Ces règles encadrent les transferts au sens du droit mauricien. Elles ne retirent pas un prestataire américain du champ du CLOUD Act. Une entreprise prudente documente ce fondement et prévoit quoi faire s’il tombe. Ce suivi relève de la documentation des traitements, pas d’un slogan.
Choisir l’exploitant. Si la société qui facture, sauvegarde et administre le service est européenne, et qu’elle ne dépend pas d’un groupe américain pour la détention des données, l’injonction du CLOUD Act ne s’adresse pas à elle. C’est le levier principal.
Lire les sous-traitants. Un opérateur européen qui envoie les mails, les sauvegardes ou le support à un sous-traitant américain réintroduit un prestataire soumis au droit américain. La liste des sous-traitants fait partie de la protection. L’erreur fréquente : vérifier l’hébergeur principal et oublier l’outil de tickets ou la sauvegarde.
Distinguer l’éditeur et l’exploitant. Utiliser un logiciel dont l’éditeur est américain n’équivaut pas à confier les données à cet éditeur. Zimbra est édité par Synacor, aux États-Unis. Installé et sauvegardé par un hébergeur européen, dans les salles de cet hébergeur, le détenteur opérationnel des boîtes est l’hébergeur. Le contrat doit interdire à l’éditeur un accès aux contenus, et dire qui applique les correctifs.
Traiter le support comme un accès. Un technicien qui ouvre une boîte ou une sauvegarde traite des données. Le lieu de ce technicien, la trace de l’accès et le motif comptent autant que le lieu du disque.
Chiffrer avec une clé que vous détenez, lorsque le service le permet. Le chiffrement au repos dont le prestataire détient la clé le protège contre le vol de disque. Il ne l’empêche pas de lire les données pour rendre le service, ni de les produire s’il y est contraint. Un chiffrement dont vous seul détenez la clé change la donne sur le contenu. Sur une suite complète, il ne couvre pas toujours toutes les étapes : certaines exigent que le service traite le contenu, et le chiffrement y est alors du ressort de l’éditeur ou de l’exploitant (filtrage et quarantaine, indexation pour la recherche, traitement de documents dans un CRM). Les bonnes questions sont donc : à quelles étapes le prestataire gère-t-il la clé, combien de temps les données y restent-elles, et qui peut y accéder ? Il faut lire le périmètre.
Garder une sortie. Export régulier, formats ouverts, et essai de restauration. Une protection juridique sans copie récupérable est incomplète.
Le CLOUD Act n’est pas non plus le seul critère. Une entreprise aux données peu sensibles, qui dépend de fonctions avancées de Microsoft 365 ou de Google Workspace et documente le fondement de ses transferts, peut raisonnablement rester. Le choix devient discutable quand il n’a pas été fait : personne n’a nommé le détenteur des données ni prévu de sortie. Les pages cloud européen ou cloud américain et Microsoft 365 ou solution souveraine développent cet arbitrage.
Exemple : un cabinet d’expertise comptable de 25 personnes qui fait cet exercice constate souvent que la messagerie est bien identifiée, mais que l’outil de signature, le partage de fichiers avec les clients ou la sauvegarde ont été ajoutés sans vérifier l’exploitant. Ce sont ces lignes à encadrer en priorité.
Microsoft 365, Google Workspace et Klytic sont comparés dans la page Microsoft 365, Google Workspace et Klytic ; les critères généraux, dans qu’est-ce qu’un cloud souverain.
Non. La loi vise le prestataire soumis au droit américain qui a la détention ou le contrôle des données, où qu’elles soient stockées. Le lieu du disque reste utile, mais il ne répond pas à la question de l’exploitant.
Le § 2703(h) prévoit un recours en annulation ou en modification, dans les 14 jours suivant la signification. Ce recours suppose un accord exécutif en vigueur avec le pays concerné. La page du ministère américain de la Justice ne mentionne aucun accord avec la France, et aucun n’est en vigueur avec l’Union européenne.
Il pose une règle mauricienne : un transfert hors de Maurice suppose des garanties appropriées, le consentement explicite de la personne ou une nécessité prévue par la loi (section 36). Il place le prestataire américain dans un conflit de lois, sans le résoudre à sa place.
Dedicace Software, société française, exploite Klytic. L’hébergement est assuré dans toute zone géographique correspondant à la juridiction applicable, sous réserve de la disponibilité des services requis, par exemple en Europe ou à Maurice, ou sur les serveurs du client. Le logiciel de messagerie est Zimbra, édité aux États-Unis : la protection vient de l’exploitant et du contrat d’exploitation, pas de la nationalité de l’éditeur. L’éditeur n’a pas accès aux données et ne peut pas contraindre Klytic à les lui transmettre.
Les données sont détenues entièrement par le client, ou par Klytic pour le compte du client, dans une zone géographique qui relève de la juridiction applicable. Elles sont chiffrées nativement, ou selon le choix du client. La clé est détenue par le client, ou conservée dans son compte, et Klytic n’y a pas accès.
Certaines étapes relèvent d’un chiffrement géré par Klytic, parce que le service doit traiter le contenu : les mails et les documents traités dans le CRM, et les mails placés en quarantaine par le filtrage, qui sont chiffrés en base. L’exception est la messagerie : si le client n’a pas activé le chiffrement avec sa propre clé, ses mails sont conservés chiffrés avec une clé gérée par Klytic. À l’inverse, les mails chiffrés par le client peuvent être indexés pour la recherche si le client a transmis sa clé à son logiciel de messagerie.
Pendant leurs trajets, les mails sont chiffrés dès leur passage par le filtrage Klytic MTA, puis entre les serveurs de la plateforme, et lors de chaque accès à la messagerie : webmail, logiciel de messagerie ou mobile, depuis le réseau de l’entreprise comme depuis l’extérieur. Une seule étape ne dépend pas de Klytic : l’envoi vers un autre domaine. Le chiffrement y est maintenu lorsque le serveur du destinataire le prend en charge, ce qui est souvent le cas ; sinon, le message fait ce dernier trajet en clair, comme chez tout fournisseur de messagerie. Pour garantir la confidentialité jusqu’au destinataire dans tous les cas, il faut chiffrer le message lui-même (S/MIME ou PGP).
L’accès aux fichiers est fortement restreint par des droits d’accès limités, et un audit des connexions alerte en cas de tentative frauduleuse. Comme pour tout prestataire, le contrat doit décrire cette détention, ce chiffrement et leur périmètre. Voir aussi la page hébergement et souveraineté.
Klytic n’est pas qualifié SecNumCloud. Aucune de ces phrases ne constitue une immunité générale : un opérateur français reste soumis au droit français.
Cette page décrit un cadre général. Elle ne constitue pas un conseil juridique.
Point juridique au 5 octobre 2026. Ce texte ne remplace pas l’analyse d’un contrat. À Maurice, le Data Protection Act 2017 encadre le traitement des données personnelles et leur transfert hors du pays ; le Data Protection Office en contrôle l’application. Le catalogue ANSSI fait foi pour SecNumCloud.
Consultées en octobre 2026.
Messagerie, documents, visioconférence, CRM et téléphonie, hébergés dans la zone qui correspond à votre juridiction, par exemple en Europe ou à Maurice, ou chez vous.
Offre de bienvenue
Offre d'essai sans engagement. Un conseiller vous rappelle pour comprendre vos besoins et préparer votre espace Klytic.