Souveraineté

CLOUD Act : ce que ça change pour une entreprise française

Ce qu'autorise la loi américaine, pourquoi un datacenter en Europe n'y échappe pas forcément, et comment réduire l'exposition de votre téléphonie.

7 min

Ce qu'autorise le CLOUD Act

Le CLOUD Act, adopté aux États-Unis en 2018, permet aux autorités américaines d'exiger d'un fournisseur soumis au droit américain la communication de données qu'il contrôle, quel que soit le lieu de stockage.

Le critère déclencheur n'est pas l'emplacement du datacenter, mais le fait que le fournisseur relève du droit américain : société américaine, filiale, ou entité sous son contrôle. Les données hébergées dans une région européenne entrent dans le champ si le fournisseur y est soumis.

La demande peut s'accompagner d'une clause de confidentialité empêchant le fournisseur d'informer son client. C'est précisément ce qui rend un engagement contractuel de non-divulgation moins solide qu'une garantie structurelle.

L'emplacement ne décide pas

Ce qui décide de l'exposition, c'est le droit applicable au fournisseur et à ses sociétés mères, pas l'adresse du datacenter. Un hébergement en Europe chez un fournisseur soumis au droit américain reste exposé.

Pourquoi un datacenter en Europe ne suffit pas

Beaucoup d'offres mettent en avant une région européenne. C'est utile pour le RGPD, mais cela ne répond pas, à soi seul, au risque extraterritorial.

La question à poser est : qui détient et contrôle l'entité qui exploite le service, et quelles filiales non européennes sont dans la boucle ? Une séparation juridique effective des entités non européennes est l'un des critères que vérifient SecNumCloud et les niveaux les plus élevés du cadre européen.

Les dépendances cachées comptent aussi : l'identité, le DNS, l'e-mail transactionnel ou les API de modèles d'IA peuvent rouvrir une exposition même sur un socle européen.

FISA 702, Schrems II et le Data Privacy Framework

Le CLOUD Act n'est pas le seul cadre en jeu. La surveillance au titre de la section 702 du FISA est à l'origine des arrêts Schrems I et Schrems II de la Cour de justice de l'Union européenne.

Le Data Privacy Framework UE-US, décision d'adéquation de juillet 2023, encadre aujourd'hui les transferts vers des entreprises américaines certifiées. Il est en vigueur, mais contesté et révocable : une décision d'adéquation peut être invalidée, comme l'ont été les deux précédentes.

Pour une entreprise française, s'appuyer sur une adéquation révocable est un risque de continuité : si elle tombe, les transferts concernés doivent être revus en urgence.

Réduire l'exposition de votre téléphonie

Face au risque extraterritorial, la réponse la plus robuste n'est pas contractuelle mais architecturale : réduire le nombre de maillons soumis à un droit non européen.

Cartographier la chaîne voix

Télécom, reconnaissance vocale, modèle de langage, synthèse vocale, hébergement, identité : qui est soumis à quel droit.

Supprimer les sorties réseau

Une donnée qui ne quitte jamais votre réseau n'a aucun chemin pour être transférée.

Garder la maîtrise des clés

Chiffrement avec des clés sous contrôle européen, idéalement apportées par le client.

Pour les organisations qui exigent qu'aucune donnée d'appel ne sorte, l'édition on-premise déconnectée de Natalia Analyse traite les appels sur place, dans le datacenter du client, sans connexion sortante.

Questions fréquentes

Le CLOUD Act s'applique-t-il si mes données sont en France ?

Oui, si le fournisseur qui les héberge est soumis au droit américain. Le critère déclencheur est le droit applicable au fournisseur et à ses sociétés mères, pas l'emplacement du datacenter. Un hébergement en France chez un fournisseur relevant du droit américain reste dans le champ.

Un engagement contractuel protège-t-il du CLOUD Act ?

Imparfaitement. Une loi de divulgation étrangère peut primer sur un engagement contractuel, et la demande peut être assortie d'une interdiction d'informer le client. Une garantie structurelle — des données qui ne quittent jamais votre réseau — est plus solide qu'une clause de non-divulgation.

Le Data Privacy Framework règle-t-il la question ?

Il encadre les transferts vers des entreprises américaines certifiées, mais c'est une décision d'adéquation contestée et révocable. Les deux cadres précédents ont été invalidés par la Cour de justice de l'Union européenne. S'y appuyer seul fait porter un risque de continuité en cas d'invalidation.

Mesurez l'exposition de votre téléphonie

On cartographie votre chaîne voix maillon par maillon, sans survente.

Demander une démo