Héberger ses données en Europe ne suffit pas à les soustraire au droit américain. Le risque extraterritorial recouvre deux menaces distinctes — l'accès aux données et la coupure de service — qui appellent des réponses d'architecture différentes.
Les textes en cause
| Texte | Portée | Risque |
|---|---|---|
| Cloud Act (2018) | Oblige un fournisseur américain à communiquer les données sous son contrôle, où qu'elles soient stockées | Accès aux données hébergées en UE |
| FISA section 702 | Surveillance de non-ressortissants via les fournisseurs de communications électroniques | Collecte de renseignement |
| Executive Order 12333 | Renseignement extérieur hors contrôle judiciaire | Interception hors du territoire américain |
| IEEPA / sanctions OFAC | Interdiction de fournir un service à une personne sanctionnée | Coupure de service |
| Contrôles à l'export (EAR) | Restrictions sur les puces et les poids de modèles d'IA | Accès au calcul |
Le droit chinois (loi sur le renseignement national de 2017, loi sur la sécurité des données de 2021) impose de son côté une obligation de coopération des entreprises avec les services de l'État.
Ce que 2025 a changé
Deux faits ont fait passer le sujet de la théorie à la pratique. Lors d'une audition au Sénat en juin 2025, le représentant d'un grand éditeur américain a reconnu ne pas pouvoir garantir que des données de clients français ne seraient jamais transmises aux autorités américaines sur injonction. Et après les sanctions américaines visant son procureur, la Cour pénale internationale a rapporté des difficultés d'accès à sa messagerie puis engagé une migration vers une suite européenne — quel que soit le débat sur les causes, l'épisode est devenu le cas d'école du « kill switch ».
Les offres « souveraines » des hyperscalers
EU Data Boundary, European Sovereign Cloud, partenariats de cloud de confiance (S3NS, Bleu) : ces réponses réduisent le risque sans le supprimer tant que la maison mère ou le fournisseur de technologie reste soumis à un droit étranger. Les offres hybrides peuvent être juridiquement et opérationnellement françaises tout en restant technologiquement dépendantes.
Traduire le risque en architecture
- Juridiction maîtrisée pour le critique : SecNumCloud ou cloud interne pour les données S2-S3, conformément à l'article 31 de la loi SREN pour les acteurs publics concernés.
- Clés détenues par le client : chiffrement HYOK avec HSM hors du fournisseur, pour que l'accès aux données ne suffise pas à les lire.
- Mode dégradé : sauvegardes hors fournisseur et solution de repli pour répondre au risque de coupure, que le chiffrement ne traite pas.
- Clauses : notification des demandes d'accès étrangères, localisation du support et de l'administration.
Voir les services B-05 — évaluation de souveraineté et G-02 — mode dégradé et exercices de coupure.