Souveraineté
Un cloud souverain, dans un dossier d’achat, est un service dont l’exploitant, le droit applicable et les accès d’administration sont connus, et dont les données peuvent être reprises. La définition marketing varie. Les critères, eux, se prêtent à une grille.
Mis à jour en octobre 20269 min de lectureSources officielles citées
Écrire « cloud souverain » dans une consultation revient à poser une question à laquelle chaque candidat répond oui. Les réponses deviennent incomparables, et le choix se fait sur le prix ou sur l’impression laissée par la présentation.
Une grille oblige chaque candidat à répondre à la même question, avec une pièce. Elle protège aussi l’acheteur après la signature : un engagement écrit dans la réponse à la consultation peut être repris dans le contrat, alors qu’un adjectif ne se contrôle pas. La notion elle-même est expliquée dans qu’est-ce qu’un cloud souverain. Cette page sert à l’achat.
Retenez celle-ci.
Un service numérique est traité comme souverain, pour un acheteur européen, lorsque la société qui l’exploite relève d’un droit européen, que les données confiées et leurs sauvegardes restent dans le périmètre géographique annoncé, que les accès d’exploitation sont identifiés, et que le client peut exporter puis faire supprimer ses données.
Cette phrase est un outil de travail. Elle n’est pas un article du Data Protection Act 2017, qui ne décerne pas de label « souverain ».
À Maurice, le Data Protection Act 2017 est appliqué par le Data Protection Office, dirigé par le Data Protection Commissioner. Il s’applique aux responsables et sous-traitants établis à Maurice ou qui y utilisent des moyens de traitement, et impose leur enregistrement auprès du Commissioner (section 14), des mesures de sécurité appropriées dont la pseudonymisation et le chiffrement (section 31), et la notification d’une violation au plus tard 72 heures après en avoir pris connaissance (section 25). Un transfert hors de Maurice suppose des garanties appropriées démontrées, le consentement explicite de la personne, ou une nécessité prévue par la loi (section 36).
Chaque membre de la phrase renvoie à un ou plusieurs des critères ci-dessous. C’est ce qui la rend utilisable : on peut la découper en questions et noter les réponses.
Chaque critère se prouve par un document, pas par un adjectif.
Les dix critères n’ont pas le même poids pour tous les acheteurs. Pour une messagerie et un partage de fichiers, les critères 1, 3, 4, 5 et 9 font en général la différence entre les offres. Le critère 10 est éliminatoire lorsqu’il est exigé, et neutre sinon. Décidez de la pondération avant d’ouvrir les réponses, pas après.
Le lieu ne vaut pas le droit. Un datacenter à Francfort exploité par une société américaine reste un service de cette société. Le CLOUD Act américain vise les données détenues par un prestataire soumis aux juridictions des États-Unis, quel que soit le pays du disque. Voir protéger une entreprise du CLOUD Act et la comparaison cloud européen ou cloud américain.
Le droit européen ne vaut pas l’absence de réquisition. Un juge français, allemand ou néerlandais peut ordonner la communication de données à un opérateur de son ressort. La différence porte sur le juge, la procédure et les voies de recours. Une grille qui laisserait croire le contraire induirait l’acheteur en erreur.
Le logiciel et l’exploitant se distinguent. Nextcloud est édité par Nextcloud GmbH, en Allemagne. Zimbra est édité par Synacor, aux États-Unis. BlueMind est une société française. Dans les trois cas, la souveraineté de votre service dépend de qui l’installe, qui le sauvegarde et qui répond au téléphone. La nationalité de l’éditeur compte surtout s’il a un accès aux données : elle se traite alors au critère 7.
SecNumCloud est étroit. C’est une qualification ANSSI, offre par offre, avec un périmètre et une date de fin. Elle est souvent exigée pour des données sensibles de l’État. Elle est disproportionnée comme seul critère pour une PME qui cherche une messagerie et un partage de fichiers. Elle est insuffisante si on l’invoque sans lire la décision.
Aucune offre ne couvre tous les usages de Microsoft 365. Excel avancé, Power BI, l’écosystème Teams et les compléments métier n’ont pas d’équivalent général chez les opérateurs européens. Le critère souverain ne tranche pas ce point. Il s’y ajoute. Si ces usages sont centraux, la grille peut conduire à garder Microsoft 365 en toute connaissance de cause : voir Microsoft 365 face à une solution souveraine.
Remplacez « cloud souverain » par les dix critères, chacun avec une preuve attendue. Vous pourrez alors comparer une offre Microsoft avec résidence des données, une offre Google avec région de données, une offre suisse comme Infomaniak, et une offre exploitée en France. Le comparatif devient une lecture de preuves, pas une bataille d’adjectifs.
| Critère | Question posée au candidat | Pièce attendue |
|---|---|---|
| 1. Société exploitante | Quelle société exploite le service, et qui la contrôle ? | Extrait d’immatriculation, organigramme du groupe |
| 2. Droit du contrat | Quelle loi, quel tribunal ? | Clause des conditions générales et de l’accord de traitement |
| 3 et 4. Périmètre et lieu | Quelles catégories de données, dans quels pays ? | Tableau par catégorie : contenu, sauvegardes, journaux, support |
| 5. Administration | Qui administre, depuis où, avec quelle trace ? | Description des équipes et de la journalisation |
| 6. Clés | Qui peut déchiffrer, et dans quels cas ? | Description du schéma de chiffrement |
| 7. Sous-traitants | Qui reçoit une copie ou un accès ? | Liste nominative avec pays |
| 8. Autorités | Que faites-vous face à une demande ? | Procédure écrite |
| 9. Réversibilité | Comment récupérons-nous tout, et en combien de temps ? | Procédure d’export, formats, essai |
| 10. Qualification | L’offre proposée est-elle qualifiée ? | Référence au catalogue ANSSI, si exigée |
Cas hypothétique. Une ETI de services renouvelle sa messagerie et son partage de fichiers. Sa première version du cahier des charges demande « une solution de cloud souverain hébergée en Europe ». Les trois candidats répondent oui.
La DSI réécrit la consultation avec la grille. Les réponses deviennent lisibles. Le premier candidat héberge en Europe mais appartient à un groupe soumis au droit américain : critère 1 non rempli, critères 3 et 4 bien documentés. Le deuxième est une société européenne, mais confie le support de nuit à un sous-traitant hors zone : critère 5 à négocier. Le troisième remplit les critères juridiques mais ne couvre pas un usage métier : la direction doit arbitrer. La grille n’a pas choisi à la place de l’entreprise. Elle a rendu le choix explicite.
Non. Le Data Protection Act 2017 ne décerne pas de label « souverain ». SecNumCloud est une qualification d’offre délivrée par l’ANSSI, pas une définition générale. La définition proposée ici est un outil de travail pour un acheteur.
Pas en général. Le critère porte sur la société qui exploite et sur celle qui la contrôle. Une filiale peut facturer en euros et héberger en Europe tout en appartenant à un groupe soumis au droit américain. La page cloud européen ou cloud américain détaille cette différence.
Il faut les poser tous, pour obtenir des réponses comparables. Leur poids, en revanche, dépend de vos données et de vos obligations. Une pondération fixée à l’avance évite d’ajuster la grille au candidat préféré.
Oui, et c’est son intérêt. Les dispositifs de résidence des données de ces éditeurs se lisent aux critères 3 et 4. La nationalité de l’éditeur se lit au critère 1. La page Microsoft 365, Google Workspace ou Klytic aide à choisir entre ces offres.
Klytic coche une partie de la grille et pas une autre. L’exploitant est Dedicace Software, société française. Le client choisit un hébergement Klytic dans toute zone géographique correspondant à la juridiction applicable, sous réserve de la disponibilité des services requis, par exemple en Europe ou à Maurice, ou sur les serveurs du client. L’éditeur de la messagerie est américain (Zimbra / Synacor), celui des documents est allemand (Nextcloud), avec une instance dédiée par client.
Sur le critère des clés, les données sont détenues entièrement par le client, ou par Klytic pour le compte du client, dans une zone géographique qui relève de la juridiction applicable. Elles sont chiffrées nativement, ou selon le choix du client. La clé est détenue par le client ou conservée dans son compte, et Klytic n’y a pas accès. Les étapes où le chiffrement est géré par Klytic sont détaillées dans la page protéger une entreprise du CLOUD Act. Le contrat doit décrire cette détention et ce chiffrement.
Klytic ne détient pas de qualification SecNumCloud. Le présenter autrement serait inexact.
Cette page décrit un cadre général. Elle ne remplace pas l’analyse de votre contrat.
Point juridique au 5 octobre 2026. Ce texte ne remplace pas l’analyse d’un contrat. À Maurice, le Data Protection Act 2017 encadre le traitement des données personnelles et leur transfert hors du pays ; le Data Protection Office en contrôle l’application. Le catalogue ANSSI fait foi pour SecNumCloud.
Consultées en octobre 2026.
Messagerie, documents, visioconférence, CRM et téléphonie, hébergés dans la zone qui correspond à votre juridiction, par exemple en Europe ou à Maurice, ou chez vous.
Offre de bienvenue
Offre d'essai sans engagement. Un conseiller vous rappelle pour comprendre vos besoins et préparer votre espace Klytic.