Accueil›Guides›Souveraineté

Souveraineté

Qu’est-ce qu’un cloud souverain ?

Un cloud souverain est un service dont vous pouvez dire qui exploite les données, quel juge peut en demander la communication, et comment vous les récupérez. Le mot n’a pas de définition dans le Data Protection Act 2017. C’est un critère d’achat, qui devient utile le jour où vous le traduisez en questions vérifiables.

Mis à jour en octobre 20269 min de lectureSources officielles citées

Pourquoi le mot pose problème

« Souverain » est devenu un argument de vente. On le lit sur des offres très différentes : une messagerie installée dans un datacenter parisien, une suite bureautique américaine dotée d’une région de données européenne, un logiciel open source, une infrastructure qualifiée par l’ANSSI. Ces offres peuvent toutes avoir des qualités. Elles ne répondent pas à la même question.

Pour un dirigeant, un DSI ou un DPO, le risque est de cocher une case sans savoir ce qu’elle contient. Le jour où un client demande où sont ses données, où un auditeur relit le registre des traitements, ou où un prestataire change de propriétaire, l’étiquette ne sert à rien. Seules comptent les réponses écrites : qui exploite, quel droit s’applique, comment on sort.

Cette page explique la notion. La grille de critères pour un appel d’offres se trouve dans définition, critères et limites. La comparaison entre un exploitant européen et un éditeur américain fait l’objet de la page cloud européen ou cloud américain.

La question que le mot recouvre

Une entreprise confie ses mails, ses fichiers et ses dossiers clients à un tiers. Elle veut savoir trois choses.

  1. Qui a la maîtrise technique : qui peut ouvrir le système, restaurer une sauvegarde, réinitialiser un mot de passe. Ces gestes sont banals dans la vie d’un service. Ce sont aussi des accès aux données : celui qui peut restaurer une boîte peut la lire.
  2. Quel droit s’applique à cet opérateur : le droit du pays de la société qui contrôle le service, pas seulement le pays du bâtiment. Une demande d’autorité s’adresse à une société, pas à un bâtiment.
  3. Comment sortir : formats, délais, et ce qui reste chez le prestataire après la résiliation. Des données que l’on ne peut pas reprendre ne sont maîtrisées qu’en apparence.

Si le contrat répond à ces trois points, l’étiquette « souverain » a un contenu. S’il se borne à « datacenter à Paris » ou « datacenter à Francfort », il décrit un lieu. Un lieu est utile, notamment pour le registre des traitements. Il ne dit pas qui peut être contraint de produire les données.

Ce que les acheteurs mettent derrière le mot

Dans les appels d’offres européens, le mot recouvre en général cinq attentes.

  • Un opérateur européen. L’opérateur du service est une société européenne, sans contrôle d’une société soumise à un droit extraterritorial qui lui impose de remettre des données qu’elle détient. C’est l’attente centrale : elle détermine à qui une autorité étrangère peut s’adresser.
  • Un périmètre annoncé. Les données, les sauvegardes et les journaux d’exploitation du service sont hébergés dans un périmètre annoncé, souvent l’Union européenne ou l’Espace économique européen. Les sauvegardes et les journaux sont souvent oubliés. Ce sont pourtant des copies.
  • Des administrateurs identifiés. Les personnes qui administrent le service sont identifiées, et leur accès est tracé. Sans trace, personne ne peut dire après coup qui a ouvert quoi.
  • Un chiffrement décrit. Le chiffrement et la détention des clés sont décrits. Un chiffrement dont le prestataire détient seul la clé protège contre un vol de disque. Il ne rend pas les données illisibles pour l’opérateur lui-même.
  • Une réversibilité écrite. Export, durée, format, et suppression. C’est elle qui permet de revenir sur le choix si le prestataire change de propriétaire, de prix ou de politique.

La qualification française SecNumCloud, délivrée par l’ANSSI, formalise une partie de ces attentes pour une offre précise. Elle ne qualifie ni une entreprise dans son ensemble, ni une application seulement parce qu’elle est installée sur une infrastructure qualifiée. Le catalogue de l’ANSSI fait foi, offre par offre. Pour une PME, la question se pose surtout lorsque la nature des données ou un donneur d’ordre l’exige.

Ce qu’un cloud souverain n’est pas

Pas une immunité

Ce n’est pas une immunité. Un opérateur européen reste soumis au droit de son pays, aux réquisitions judiciaires locales, et aux accords d’entraide. La souveraineté change le cadre juridique. Elle ne supprime pas toute demande d’accès. Ce qui change, c’est le juge qui peut ordonner la communication, la procédure suivie et les recours dont disposent l’opérateur et son client. Pour une entreprise européenne, c’est un cadre que ses conseils connaissent et dans lequel elle peut agir.

Pas un synonyme d’open source

Ce n’est pas non plus un synonyme de « open source ». Le logiciel dit qui a écrit le programme. La souveraineté dit qui détient les données et qui détient les clés. Un logiciel libre peut être exploité par une société soumise à un droit étranger. Un logiciel d’éditeur étranger peut être exploité par une société européenne qui garde seule la main sur les données.

Chez Klytic, les données sont détenues entièrement par le client, ou par Klytic pour le compte du client, dans une zone géographique qui relève de la juridiction applicable. Elles sont chiffrées nativement, ou selon le choix du client. La clé est détenue par le client, ou conservée dans son compte : Klytic n’y a pas accès. Pour l’obtenir, il lui faudrait détruire ou changer un mot de passe qu’il ne possède pas, et le client s’en rendrait compte.

Certaines étapes restent chiffrées par Klytic, parce que le service doit traiter le contenu : les mails mis en quarantaine par le filtrage, chiffrés en base, et les mails et documents traités dans le CRM. Seuls les mails y font exception, lorsque le client a activé le chiffrement avec sa propre clé. L’accès aux fichiers est en outre fortement restreint par des droits d’accès limités, et un audit des connexions alerte en cas de tentative frauduleuse. Le détail figure dans la page protéger une entreprise du CLOUD Act. Le contrat doit décrire cette détention, ce chiffrement et ces précautions.

Pas une équivalence de fonctions

Ce n’est pas, enfin, une promesse de fonctions équivalentes à Microsoft 365 ou à Google Workspace. On peut avoir un opérateur européen et une bureautique moins complète. On peut avoir une bureautique très complète et un opérateur américain. Ce sont deux décisions.

Les traiter séparément évite deux erreurs symétriques : abandonner un outil dont le métier dépend pour un motif de principe, ou écarter la question juridique parce que l’outil plaît aux équipes. Le seuil propre à Microsoft 365 est détaillé dans Microsoft 365 face à une solution souveraine.

Exemple : un cabinet d’expertise comptable de 25 personnes

Cas hypothétique. Un cabinet d’expertise comptable de 25 personnes reçoit d’un client industriel une question simple : « Où sont nos pièces comptables, et qui peut y accéder ? » Le cabinet utilise une messagerie et un partage de fichiers dont la plaquette indique « hébergé en France ».

En reprenant les trois questions, l’associé découvre que la société qui facture est française, mais que l’exploitation et le support sont assurés par la filiale d’un groupe étranger, et que les sauvegardes sont confiées à un sous-traitant dont le contrat ne nomme pas le pays. La plaquette n’était pas fausse. Elle ne répondait pas à la question du client.

Le cabinet a deux options raisonnables : obtenir du prestataire des réponses écrites et les verser au dossier, ou choisir un exploitant dont les réponses lui conviennent. Dans les deux cas, il répond à son client par des faits, pas par un adjectif.

Les erreurs fréquentes

  • Confondre le lieu et l’exploitant. « Hébergé en France » décrit un bâtiment. La question utile porte sur la société qui fait tourner le service. Le sujet est développé dans cloud européen ou cloud américain.
  • Oublier les copies. Sauvegardes, journaux, tickets de support : ce sont des données, parfois hébergées ailleurs que le service principal.
  • Prendre le chiffrement pour une garantie d’illisibilité. Tout dépend de qui détient la clé.
  • Attendre une immunité. Aucun opérateur n’en offre. Un prestataire qui en promet une décrit mal son propre cadre.
  • Repousser la question de la sortie. La réversibilité se négocie à la signature, pas au moment de la résiliation.

Comment le vérifier en une heure

Demandez quatre documents, pas une plaquette.

  • L’identité de la société qui facture, et de celle qui exploite si elles diffèrent.
  • Le lieu des données de contenu, des sauvegardes et des journaux.
  • Le lieu depuis lequel le support peut se connecter, et si cette connexion est tracée.
  • La procédure d’export et de suppression.

Si un prestataire ne peut pas fournir ces éléments par écrit, c’est déjà une information. Comparez ensuite les réponses avec ce qu’indique votre registre des traitements : c’est là que les écarts apparaissent.

À Maurice, le Data Protection Act 2017 encadre les transferts de données hors du pays : un transfert suppose des garanties appropriées démontrées, le consentement explicite de la personne, ou une nécessité prévue par la loi, comme l’exécution d’un contrat ou une obligation légale (section 36). Le texte impose aussi des mesures de sécurité appropriées, dont le chiffrement (section 31). Pour les demandes d’autorités étrangères, voir la page sur le CLOUD Act. Pour la liste des critères d’achat, voir définition, critères et limites.

Questions fréquentes

Le Data Protection Act 2017 impose-t-il un cloud souverain ?

Non. Le Data Protection Act 2017 encadre l’enregistrement des responsables et des sous-traitants (section 14), la sécurité des traitements (section 31) et les transferts hors de Maurice (section 36). Il ne définit pas le mot « souverain » et n’impose pas de choisir un opérateur particulier. Il impose en revanche des garanties pour tout transfert hors de Maurice, ce qui recoupe une bonne part des questions de cette page.

Un cloud hébergé en France est-il souverain ?

Pas nécessairement. Le lieu est une des réponses attendues, pas la seule. Il faut savoir aussi quelle société exploite le service, quel droit s’applique à elle, qui peut accéder aux données et comment les récupérer.

Faut-il exiger SecNumCloud ?

Lorsque la nature des données ou un donneur d’ordre l’exige, oui, et le nom de l’offre doit figurer au catalogue de l’ANSSI. Pour une messagerie et un partage de fichiers de PME, les questions sur l’exploitant, les accès et la réversibilité sont en général plus discriminantes.

Un logiciel open source suffit-il ?

Non. L’open source permet de lire le code et facilite un changement d’hébergeur. Il ne dit pas qui détient les données ni qui détient les clés.

Un cloud souverain protège-t-il de toute demande d’accès ?

Non. Un opérateur européen reste soumis au droit de son pays et aux réquisitions de ses juges. La différence porte sur le juge, la procédure et les recours.

Où Klytic se situe

Klytic est opéré par Dedicace Software, société française. Les services reposent sur des solutions éprouvées ou open source, et sur des modules et des services développés par Klytic. Le cloisonnement de ces services est assuré et piloté par des serveurs Klytic développés pour cet usage.

L’hébergement est possible dans toute zone géographique correspondant à la juridiction applicable, sous réserve de la disponibilité des services requis, par exemple en Europe ou à Maurice, ou sur les serveurs du client. Le détail figure sur la page hébergement et souveraineté.

Klytic n’est pas une offre qualifiée SecNumCloud. Comme tout opérateur français, il reste soumis au droit français.

Cette page décrit un cadre général. Elle ne remplace pas l’analyse de votre contrat.

Sources

Consultées en octobre 2026.

  • Data Protection Office, « The Data Protection Act 2017 » (Act No. 20 of 2017). dataprotection.govmu.org Le texte encadre l’enregistrement, la sécurité et les transferts hors de Maurice. Il ne définit pas le mot « souverain ».
  • ANSSI, FAQ SecNumCloud : la qualification vise une offre précise, pas un fournisseur dans son ensemble, et une application hébergée sur une offre qualifiée n’hérite pas du visa. cyber.gouv.fr
  • Klytic, modes d’hébergement publiés (Europe, Maurice, ou chez le client). klytic.com

Un exploitant français pour vos données

Messagerie, documents, visioconférence, CRM et téléphonie, hébergés dans la zone qui correspond à votre juridiction, par exemple en Europe ou à Maurice, ou chez vous.

Parler à un conseiller →

L’hébergement Klytic

Offre de bienvenue

30 jours d’essai gratuit, migration accompagnée

Offre d'essai sans engagement. Un conseiller vous rappelle pour comprendre vos besoins et préparer votre espace Klytic.