Accueil›Guides›Souveraineté

Souveraineté

Comment protéger une entreprise du CLOUD Act ?

On protège une entreprise du CLOUD Act en choisissant qui détient les données, pas en déplaçant seulement les serveurs. La loi américaine de 2018 permet à une autorité des États-Unis, dans une procédure, d’exiger d’un prestataire soumis à ses juridictions les données que ce prestataire détient ou contrôle, y compris si elles sont stockées hors des États-Unis. Elle ne crée pas un accès automatique aux datacenters européens.

Mis à jour en octobre 202611 min de lectureSources officielles citées

Ce que la loi fait, et ce qu’elle ne fait pas

Le CLOUD Act (Clarifying Lawful Overseas Use of Data Act) modifie le droit américain des communications stockées. Trois limites évitent les contresens.

  • Il vise un prestataire soumis au droit américain. Une société française qui exploite elle-même ses serveurs n’est pas, par ce seul fait, destinataire d’une injonction américaine.
  • Il suppose une procédure. Ce n’est pas une copie permanente des messageries européennes vers une administration américaine.
  • Il ne disparaît pas parce que le disque est à Amsterdam, Dublin ou Paris, dès lors que le prestataire américain a la détention ou le contrôle des données.

Le risque réel est donc plus étroit qu’on ne le dit, et plus durable : une demande ciblée, adressée au prestataire, dans le cadre d’une procédure.

La loi organise aussi des accords entre gouvernements pour encadrer certaines demandes transfrontières. Ce volet ne change pas la question d’achat : qui, dans votre chaîne, est un prestataire américain ayant le contrôle des données ?

Comment une injonction s’applique

L’injonction est adressée au prestataire et porte sur les données qu’il a sous sa détention ou son contrôle. Le client dépend alors de ce que le prestataire fera de la demande.

Selon 18 U.S.C. § 2703(h), le prestataire peut demander l’annulation ou la modification de l’injonction s’il estime que le client n’est pas une « United States person », ne réside pas aux États-Unis, et que la communication l’exposerait à un risque sérieux de violer le droit d’un « gouvernement étranger qualifié ». Il dispose de 14 jours après la signification.

Un « gouvernement étranger qualifié » est un État qui a conclu avec les États-Unis un accord exécutif entré en vigueur. Le ministère américain de la Justice publie des accords avec le Royaume-Uni, signé le 3 octobre 2019, et avec l’Australie, signé le 15 décembre 2021. Aucun accord n’est en vigueur avec l’Union européenne ; des négociations UE–États-Unis sur la preuve électronique ont repris en 2023. La page du ministère ne mentionne aucun accord avec la France.

Conséquence : le mécanisme de contestation propre au § 2703(h) suppose un tel accord. Une entreprise française ne doit pas compter sur ce recours comme sur une protection acquise.

Pourquoi le lieu du disque ne suffit pas

Le critère de la loi est le contrôle, pas la géographie. Soit une PME industrielle avec deux sites qui a choisi une région de données européenne chez un éditeur américain. Ses messages sont stockés en Europe. Mais la société qui administre le service et peut restaurer une boîte reste américaine. Face à une injonction, la région de stockage ne change pas la question : ces données sont-elles sous son contrôle ?

Le 10 juin 2025, devant la commission d’enquête du Sénat sur la commande publique, le directeur des affaires publiques et juridiques de Microsoft France a été interrogé : pouvait-il garantir sous serment que les données des citoyens français confiées à Microsoft via l’Ugap ne seraient jamais transmises, à la suite d’une injonction du gouvernement américain, sans l’accord explicite des autorités françaises ? Sa réponse : « Non, je ne peux pas le garantir, mais, encore une fois, cela ne s’est encore jamais produit. » Les deux moitiés de la phrase comptent. La première décrit le cadre juridique ; la seconde, la pratique constatée par l’entreprise.

Le conflit avec le Data Protection Act 2017

Le droit mauricien aborde la question par l’autre bout. Selon la section 36 du Data Protection Act 2017, un transfert de données personnelles hors de Maurice n’est permis qu’avec des garanties appropriées démontrées, le consentement explicite de la personne, ou lorsqu’il est nécessaire dans l’un des cas que la loi prévoit, comme l’exécution d’un contrat ou une obligation légale.

À Maurice, le Data Protection Act 2017 est appliqué par le Data Protection Office, dirigé par le Data Protection Commissioner (section 4). Il s’applique aux responsables et sous-traitants établis à Maurice ou qui y utilisent des moyens de traitement, et un responsable non établi à Maurice doit y désigner un représentant (section 3(5)). Nul ne peut agir comme responsable ou sous-traitant sans être enregistré auprès du Commissioner (section 14).

Un prestataire américain qui sert des clients mauriciens peut donc se trouver entre deux droits : une injonction américaine d’un côté, une loi mauricienne qui encadre toute sortie des données hors du pays de l’autre. La section 36 ne tranche pas ce conflit à la place du prestataire. Pour l’acheteur, l’enjeu est concret : demander comment ce prestataire traite une telle demande, s’il la conteste, et s’il en informe le client lorsque la loi le permet.

Le fondement des transferts hors de Maurice

Un service d’éditeur américain comporte en général des transferts hors de Maurice : stockage dans une région située hors du pays, accès du support, escalades. Chacun doit reposer sur l’un des fondements de la section 36 : garanties appropriées démontrées, consentement explicite de la personne, ou nécessité prévue par la loi. Le texte impose aussi des mesures de sécurité appropriées, dont la pseudonymisation et le chiffrement (section 31), et la notification d’une violation au Commissioner sans retard injustifié, au plus tard 72 heures après en avoir pris connaissance (section 25).

Ces règles encadrent les transferts au sens du droit mauricien. Elles ne retirent pas un prestataire américain du champ du CLOUD Act. Une entreprise prudente documente ce fondement et prévoit quoi faire s’il tombe. Ce suivi relève de la documentation des traitements, pas d’un slogan.

Ce qui réduit réellement l’exposition

Choisir l’exploitant. Si la société qui facture, sauvegarde et administre le service est européenne, et qu’elle ne dépend pas d’un groupe américain pour la détention des données, l’injonction du CLOUD Act ne s’adresse pas à elle. C’est le levier principal.

Lire les sous-traitants. Un opérateur européen qui envoie les mails, les sauvegardes ou le support à un sous-traitant américain réintroduit un prestataire soumis au droit américain. La liste des sous-traitants fait partie de la protection. L’erreur fréquente : vérifier l’hébergeur principal et oublier l’outil de tickets ou la sauvegarde.

Distinguer l’éditeur et l’exploitant. Utiliser un logiciel dont l’éditeur est américain n’équivaut pas à confier les données à cet éditeur. Zimbra est édité par Synacor, aux États-Unis. Installé et sauvegardé par un hébergeur européen, dans les salles de cet hébergeur, le détenteur opérationnel des boîtes est l’hébergeur. Le contrat doit interdire à l’éditeur un accès aux contenus, et dire qui applique les correctifs.

Traiter le support comme un accès. Un technicien qui ouvre une boîte ou une sauvegarde traite des données. Le lieu de ce technicien, la trace de l’accès et le motif comptent autant que le lieu du disque.

Chiffrer avec une clé que vous détenez, lorsque le service le permet. Le chiffrement au repos dont le prestataire détient la clé le protège contre le vol de disque. Il ne l’empêche pas de lire les données pour rendre le service, ni de les produire s’il y est contraint. Un chiffrement dont vous seul détenez la clé change la donne sur le contenu. Sur une suite complète, il ne couvre pas toujours toutes les étapes : certaines exigent que le service traite le contenu, et le chiffrement y est alors du ressort de l’éditeur ou de l’exploitant (filtrage et quarantaine, indexation pour la recherche, traitement de documents dans un CRM). Les bonnes questions sont donc : à quelles étapes le prestataire gère-t-il la clé, combien de temps les données y restent-elles, et qui peut y accéder ? Il faut lire le périmètre.

Garder une sortie. Export régulier, formats ouverts, et essai de restauration. Une protection juridique sans copie récupérable est incomplète.

Ce qui ne suffit pas

  • Annoncer « hébergé en Europe » ou « hébergé à Maurice » sans nommer l’exploitant. Les critères qui comptent sont détaillés dans la page définition, critères et limites.
  • Signer un DPA et considérer le sujet clos. Le DPA organise les obligations de protection des données entre le client et le prestataire. Il ne retire pas un éditeur américain du droit américain.
  • Croire qu’une région de données Microsoft ou Google annule le CLOUD Act. Ces régions décrivent où certaines données sont stockées et traitées. L’éditeur reste américain.
  • Exiger SecNumCloud pour une messagerie de PME alors que le besoin réel est un exploitant européen. SecNumCloud est une qualification d’offre, utile lorsque l’appel d’offres ou la nature des données l’exige. Le catalogue ANSSI dit quelles offres la portent. Klytic ne la porte pas. L’offre mail Zimbra d’OVHcloud ne se confond pas non plus avec les offres d’infrastructure OVHcloud qui, elles, sont qualifiées pour des périmètres nommés.

Le CLOUD Act n’est pas non plus le seul critère. Une entreprise aux données peu sensibles, qui dépend de fonctions avancées de Microsoft 365 ou de Google Workspace et documente le fondement de ses transferts, peut raisonnablement rester. Le choix devient discutable quand il n’a pas été fait : personne n’a nommé le détenteur des données ni prévu de sortie. Les pages cloud européen ou cloud américain et Microsoft 365 ou solution souveraine développent cet arbitrage.

Une marche à suivre

  1. Lister les traitements : mail, fichiers, CRM, téléphonie, sauvegardes, support.
  2. Pour chacun, nommer la société qui détient les données.
  3. Écarter ou encadrer celles qui sont des prestataires américains ayant le contrôle du contenu.
  4. Écrire la liste des sous-traitants et la revoir chaque année.
  5. Tester un export.

Exemple : un cabinet d’expertise comptable de 25 personnes qui fait cet exercice constate souvent que la messagerie est bien identifiée, mais que l’outil de signature, le partage de fichiers avec les clients ou la sauvegarde ont été ajoutés sans vérifier l’exploitant. Ce sont ces lignes à encadrer en priorité.

Microsoft 365, Google Workspace et Klytic sont comparés dans la page Microsoft 365, Google Workspace et Klytic ; les critères généraux, dans qu’est-ce qu’un cloud souverain.

Questions fréquentes

Un datacenter en France suffit-il à écarter le CLOUD Act ?

Non. La loi vise le prestataire soumis au droit américain qui a la détention ou le contrôle des données, où qu’elles soient stockées. Le lieu du disque reste utile, mais il ne répond pas à la question de l’exploitant.

Le prestataire peut-il contester une injonction ?

Le § 2703(h) prévoit un recours en annulation ou en modification, dans les 14 jours suivant la signification. Ce recours suppose un accord exécutif en vigueur avec le pays concerné. La page du ministère américain de la Justice ne mentionne aucun accord avec la France, et aucun n’est en vigueur avec l’Union européenne.

Le Data Protection Act 2017 protège-t-il mes données ?

Il pose une règle mauricienne : un transfert hors de Maurice suppose des garanties appropriées, le consentement explicite de la personne ou une nécessité prévue par la loi (section 36). Il place le prestataire américain dans un conflit de lois, sans le résoudre à sa place.

Où Klytic se situe

Dedicace Software, société française, exploite Klytic. L’hébergement est assuré dans toute zone géographique correspondant à la juridiction applicable, sous réserve de la disponibilité des services requis, par exemple en Europe ou à Maurice, ou sur les serveurs du client. Le logiciel de messagerie est Zimbra, édité aux États-Unis : la protection vient de l’exploitant et du contrat d’exploitation, pas de la nationalité de l’éditeur. L’éditeur n’a pas accès aux données et ne peut pas contraindre Klytic à les lui transmettre.

Les données sont détenues entièrement par le client, ou par Klytic pour le compte du client, dans une zone géographique qui relève de la juridiction applicable. Elles sont chiffrées nativement, ou selon le choix du client. La clé est détenue par le client, ou conservée dans son compte, et Klytic n’y a pas accès.

Certaines étapes relèvent d’un chiffrement géré par Klytic, parce que le service doit traiter le contenu : les mails et les documents traités dans le CRM, et les mails placés en quarantaine par le filtrage, qui sont chiffrés en base. L’exception est la messagerie : si le client n’a pas activé le chiffrement avec sa propre clé, ses mails sont conservés chiffrés avec une clé gérée par Klytic. À l’inverse, les mails chiffrés par le client peuvent être indexés pour la recherche si le client a transmis sa clé à son logiciel de messagerie.

Pendant leurs trajets, les mails sont chiffrés dès leur passage par le filtrage Klytic MTA, puis entre les serveurs de la plateforme, et lors de chaque accès à la messagerie : webmail, logiciel de messagerie ou mobile, depuis le réseau de l’entreprise comme depuis l’extérieur. Une seule étape ne dépend pas de Klytic : l’envoi vers un autre domaine. Le chiffrement y est maintenu lorsque le serveur du destinataire le prend en charge, ce qui est souvent le cas ; sinon, le message fait ce dernier trajet en clair, comme chez tout fournisseur de messagerie. Pour garantir la confidentialité jusqu’au destinataire dans tous les cas, il faut chiffrer le message lui-même (S/MIME ou PGP).

L’accès aux fichiers est fortement restreint par des droits d’accès limités, et un audit des connexions alerte en cas de tentative frauduleuse. Comme pour tout prestataire, le contrat doit décrire cette détention, ce chiffrement et leur périmètre. Voir aussi la page hébergement et souveraineté.

Klytic n’est pas qualifié SecNumCloud. Aucune de ces phrases ne constitue une immunité générale : un opérateur français reste soumis au droit français.

Cette page décrit un cadre général. Elle ne constitue pas un conseil juridique.

Sources

Consultées en octobre 2026.

  • 18 U.S.C. § 2713, texte issu du CLOUD Act : communication des données sous la détention ou le contrôle du prestataire, y compris hors des États-Unis. govinfo
  • 18 U.S.C. § 2703, dont le paragraphe (h) : recours du prestataire en annulation ou modification, délai de 14 jours, notion de gouvernement étranger qualifié. govinfo
  • U.S. Department of Justice, CLOUD Act Resources : accords avec le Royaume-Uni et l’Australie, négociations avec l’Union européenne. justice.gov
  • Data Protection Office, « The Data Protection Act 2017 » (Act No. 20 of 2017). dataprotection.govmu.org Sections 3(5), 4, 14, 25, 31 et 36 : champ, autorité, enregistrement, notification de violation, sécurité, transferts hors de Maurice.
  • Sénat, commission d’enquête sur la commande publique, compte rendu de la semaine du 9 juin 2025 (audition du 10 juin 2025). senat.fr
  • ANSSI, FAQ SecNumCloud. cyber.gouv.fr
  • Zimbra, FAQ (éditeur : Synacor). zimbra.com/faqs

Un exploitant français pour vos données

Messagerie, documents, visioconférence, CRM et téléphonie, hébergés dans la zone qui correspond à votre juridiction, par exemple en Europe ou à Maurice, ou chez vous.

Parler à un conseiller →

L’hébergement Klytic

Offre de bienvenue

30 jours d’essai gratuit, migration accompagnée

Offre d'essai sans engagement. Un conseiller vous rappelle pour comprendre vos besoins et préparer votre espace Klytic.