Souveraineté
Un cloud européen et un cloud américain se distinguent d’abord par la société qui contrôle le service, ensuite par le droit qui s’applique à cette société, ensuite seulement par le pays des serveurs. Deux salles identiques à Francfort peuvent relever de deux droits différents.
Mis à jour en octobre 20269 min de lectureSources officielles citées
On compare souvent des cartes de datacenters : Paris, Dublin, Francfort. C’est facile, et cela répond à une question secondaire. Pour savoir qui peut être contraint de produire vos données, il faut regarder la société qui les détient et le droit auquel elle répond. La comparaison utile oppose deux positions juridiques, pas deux pays, et elle ne désigne pas de gagnant : le bon choix dépend des usages de l’entreprise. La notion de souveraineté est expliquée dans qu’est-ce qu’un cloud souverain, et la grille d’achat dans définition, critères et limites. Cette page compare.
Microsoft et Google sont des sociétés de droit américain. Leurs contrats européens, leurs filiales et leurs datacenters dans l’Union ne font pas disparaître ce fait. Lorsqu’une autorité américaine s’adresse à elles selon le droit américain, la question devient : la société a-t-elle la détention ou le contrôle des données, y compris lorsque les disques sont en Europe ?
Le CLOUD Act, loi américaine de 2018, répond pour les prestataires soumis aux juridictions des États-Unis : une injonction valable peut viser des données détenues par le prestataire, quel que soit le lieu de stockage. Ce n’est pas un accès permanent. C’est une procédure. Le point pratique pour l’acheteur est ailleurs : le lieu européen du disque ne retire pas le prestataire américain de cette procédure.
Ces sociétés proposent des dispositifs réels de localisation. Google, par exemple, propose des régions de données pour des contenus couverts, selon l’édition, et un contrôle d’accès du support (Access Management) réservé à des éditions et options précises. Ces dispositifs réduisent les flux. Ils ne changent pas la nationalité de l’éditeur.
Un éditeur américain qui sert des clients mauriciens se trouve entre deux droits. Le droit américain peut lui imposer de produire des données qu’il contrôle. Le Data Protection Act 2017 encadre de son côté tout transfert de données personnelles hors de Maurice : il n’est permis qu’avec des garanties appropriées démontrées, le consentement explicite de la personne, ou lorsqu’il est nécessaire dans l’un des cas que la loi prévoit (section 36). Le texte ne dit pas comment un éditeur concilie ces deux exigences dans un cas donné : c’est au prestataire d’expliquer sa pratique, et au client de la lui demander.
Le droit américain prévoit un recours. Selon 18 U.S.C. § 2703(h), le prestataire peut demander l’annulation ou la modification d’une injonction, dans les 14 jours qui suivent sa signification, s’il estime que le client n’est pas une « United States person », ne réside pas aux États-Unis, et que la communication l’exposerait à un risque sérieux de violer le droit d’un « gouvernement étranger qualifié ». Il s’agit d’un État lié aux États-Unis par un accord exécutif entré en vigueur. Le ministère américain de la Justice publie des accords avec le Royaume-Uni (signé le 3 octobre 2019) et l’Australie (signé le 15 décembre 2021). Aucun accord n’est en vigueur avec l’Union européenne ; les négociations UE–États-Unis sur la preuve électronique ont repris en 2023 ; la page du ministère ne mentionne aucun accord avec la France. Or ce mécanisme de contestation spécifique suppose un tel accord.
La question a été posée publiquement en France. Le 10 juin 2025, devant la commission d’enquête du Sénat sur la commande publique, le directeur des affaires publiques et juridiques de Microsoft France a été interrogé sur sa capacité à garantir, sous serment, que les données des citoyens français confiées à Microsoft via l’Ugap ne seraient jamais transmises, à la suite d’une injonction du gouvernement américain, sans l’accord explicite des autorités françaises. Il a répondu : « Non, je ne peux pas le garantir, mais, encore une fois, cela ne s’est encore jamais produit. » La réponse contient les deux éléments du débat : une garantie que la société ne peut pas donner, et un cas qui, selon elle, ne s’est pas produit.
Un cloud européen, au sens utile du terme, est exploité par une société de droit européen, qui ne dépend pas d’un groupe soumis à une obligation américaine de remise des données. OVHcloud est une société française. Nextcloud GmbH est une société allemande : elle édite un logiciel, que le client ou un hébergeur exploite. BlueMind est une société française de messagerie. Infomaniak est une société suisse : la Suisse est en Europe, hors Union européenne. La classer « américaine » serait faux. La classer « Union européenne » serait faux aussi.
Le droit européen n’est pas un bouclier unique. Un opérateur français répond au droit français, un opérateur allemand au droit allemand. Les demandes d’autorités existent. Elles passent par le juge et les règles du pays de l’opérateur.
Le caractère européen peut aussi se perdre dans la sous-traitance : un exploitant européen qui confie sauvegardes, filtrage ou support à un prestataire américain réintroduit ce que l’acheteur voulait éviter. La page protéger une entreprise du CLOUD Act détaille ce point.
| Question | Cloud d’éditeur américain, région de données choisie | Cloud exploité par une société européenne |
|---|---|---|
| Où sont les disques ? | Souvent au choix, dans une région proposée par l’éditeur, avec des exceptions écrites | Selon le contrat : France, Allemagne, autre pays de l’UE, ou chez le client |
| Qui peut être assigné aux États-Unis pour produire les données qu’il contrôle ? | L’éditeur américain, s’il a la détention ou le contrôle | En principe l’exploitant européen ne l’est pas, sauf s’il dépend d’un groupe ou d’un sous-traitant qui l’est |
| Quel juge pour une demande locale ? | Droit du contrat, souvent complété par le droit américain de l’éditeur | Droit du pays de l’exploitant |
| Les fonctions bureautiques avancées | Très larges (Office, Excel, Teams, ou Docs et la recherche Google) | Variables selon le produit. Rarement équivalentes sur Excel avancé, Power BI ou l’écosystème Teams |
| Sortie des données | Outils d’export réels, historiques de chat et d’automatisation souvent partiels | À lire offre par offre. L’export mail (IMAP) est en général le plus simple |
Aucune colonne ne gagne partout : l’éditeur américain l’emporte sur l’étendue des fonctions, l’exploitant européen sur la position juridique. Décider, c’est savoir quelle ligne pèse le plus pour votre entreprise.
Même avec une région de stockage choisie, un service d’éditeur américain comporte des transferts (accès du support, escalades, fonctions optionnelles), qui doivent reposer sur un fondement prévu par le droit local de la protection des données.
À Maurice, ce droit est le Data Protection Act 2017, appliqué par le Data Protection Office, dirigé par le Data Protection Commissioner (section 4). Un transfert hors de Maurice suppose des garanties appropriées démontrées, le consentement explicite de la personne, ou une nécessité prévue par la loi, comme l’exécution d’un contrat ou une obligation légale (section 36). Le texte impose aussi l’enregistrement des responsables et des sous-traitants auprès du Commissioner (section 14) et des mesures de sécurité appropriées, dont la pseudonymisation et le chiffrement (section 31).
Une entreprise prudente documente le fondement retenu pour chaque transfert et prévoit quoi faire s’il tombe.
Il reste pertinent lorsque le métier repose sur Excel avancé, Power BI, des compléments Office, Teams comme standard du secteur, ou des dizaines d’intégrations déjà en production. Changer d’outil pour un motif juridique, puis perdre l’usage qui fait tourner l’entreprise, est un mauvais calcul. La page Microsoft 365 face à une solution souveraine détaille ce seuil.
Il reste aussi pertinent lorsque l’analyse juridique du transfert, le DPA et les options de résidence des données répondent au besoin réel de l’entreprise. Beaucoup d’entreprises utilisent Microsoft 365 ou Google Workspace dans ce cadre. Le dire fait partie d’une comparaison honnête. Les vérifications à mener sont décrites dans protéger une entreprise du CLOUD Act.
Il devient pertinent lorsque la direction veut que la société qui détient les mails et les fichiers soit une société européenne, que le support soit joignable dans ce cadre, et que les usages tiennent dans la messagerie, les fichiers et leur édition en ligne, la visioconférence, un CRM et une téléphonie. Il devient aussi pertinent pour un déploiement chez le client, lorsque l’entreprise ne veut pas de cloud du tout.
Les deux options ne s’excluent pas. Une entreprise peut garder une suite américaine pour les postes qui en dépendent et confier le reste à un exploitant européen. Ce montage demande plus d’administration ; il se justifie lorsque la séparation des usages est nette.
Le guide Les alternatives européennes à Microsoft 365 passe en revue Microsoft 365, Google Workspace, OVHcloud, Nextcloud, Infomaniak, d’autres acteurs, et Klytic, avec le cas d’usage de chacun.
Cas hypothétique. Une PME industrielle a deux sites. Le bureau d’études travaille dans Excel avancé et échange avec ses donneurs d’ordre sur Teams. L’atelier, les achats et l’administration utilisent surtout la messagerie et des dossiers partagés, où se trouvent des plans.
Un donneur d’ordre demande que ses plans soient détenus par une société européenne. Pour le bureau d’études, quitter Excel avancé et Teams désorganiserait le travail avec les clients : la suite américaine reste justifiée, avec une analyse du transfert documentée. Pour les plans et la messagerie des autres services, un exploitant européen répond à la demande sans perte d’usage. La décision suit les lignes du tableau, pas un principe.
Non. Le CLOUD Act vise les données qu’un prestataire soumis au droit américain détient ou contrôle, quel que soit le lieu de stockage. La région européenne réduit les transferts. Elle ne change pas la société qui détient les données.
Oui, s’il dépend d’un groupe soumis à ce droit ou s’il confie des données à un sous-traitant qui l’est. C’est pourquoi il faut lire la société mère et la liste des sous-traitants, pas seulement le nom de l’exploitant.
Il fixe les conditions d’un transfert de données personnelles hors de Maurice (section 36). Il ne change ni la nationalité de l’éditeur ni la portée de l’injonction prévue par le droit américain.
Klytic se range dans la seconde colonne du tableau. Il est exploité par Dedicace Software, société française. L’hébergement est possible dans toute zone géographique correspondant à la juridiction applicable, sous réserve de la disponibilité des services requis, par exemple en Europe ou à Maurice, ou sur les serveurs du client.
La messagerie repose sur Zimbra, édité par Synacor aux États-Unis et exploité par Klytic. Les documents reposent sur une instance Nextcloud dédiée par client. Klytic n’est pas qualifié SecNumCloud et ne remplace pas Excel avancé, Power BI ni Teams. Les services s’achètent séparément : une entreprise peut garder Microsoft 365 et n’ajouter que le filtrage Klytic MTA, placé devant sa messagerie. Le détail de l’hébergement est sur la page hébergement et souveraineté.
Cette page décrit un cadre général. Elle ne remplace pas l’analyse de votre contrat.
Point juridique au 5 octobre 2026. Ce texte ne remplace pas l’analyse d’un contrat. À Maurice, le Data Protection Act 2017 encadre le traitement des données personnelles et leur transfert hors du pays ; le Data Protection Office en contrôle l’application. Le catalogue ANSSI fait foi pour SecNumCloud.
Consultées en octobre 2026.
Messagerie, documents, visioconférence, CRM et téléphonie, hébergés dans la zone qui correspond à votre juridiction, par exemple en Europe ou à Maurice, ou chez vous.
Offre de bienvenue
Offre d'essai sans engagement. Un conseiller vous rappelle pour comprendre vos besoins et préparer votre espace Klytic.