Souveraineté
CLOUD Act : ce que ça change pour une entreprise française
Ce qu'autorise la loi américaine, pourquoi un datacenter en Europe n'y échappe pas forcément, et comment réduire l'exposition de votre téléphonie.
Ce qu'autorise le CLOUD Act
Le CLOUD Act, adopté aux États-Unis en 2018, permet aux autorités américaines d'exiger d'un fournisseur soumis au droit américain la communication de données qu'il contrôle, quel que soit le lieu de stockage.
Le critère déclencheur n'est pas l'emplacement du datacenter, mais le fait que le fournisseur relève du droit américain : société américaine, filiale, ou entité sous son contrôle. Les données hébergées dans une région européenne entrent dans le champ si le fournisseur y est soumis.
La demande peut s'accompagner d'une clause de confidentialité empêchant le fournisseur d'informer son client. C'est précisément ce qui rend un engagement contractuel de non-divulgation moins solide qu'une garantie structurelle.
L'emplacement ne décide pas
Ce qui décide de l'exposition, c'est le droit applicable au fournisseur et à ses sociétés mères, pas l'adresse du datacenter. Un hébergement en Europe chez un fournisseur soumis au droit américain reste exposé.
Pourquoi un datacenter en Europe ne suffit pas
Beaucoup d'offres mettent en avant une région européenne. C'est utile pour le RGPD, mais cela ne répond pas, à soi seul, au risque extraterritorial.
La question à poser est : qui détient et contrôle l'entité qui exploite le service, et quelles filiales non européennes sont dans la boucle ? Une séparation juridique effective des entités non européennes est l'un des critères que vérifient SecNumCloud et les niveaux les plus élevés du cadre européen.
Les dépendances cachées comptent aussi : l'identité, le DNS, l'e-mail transactionnel ou les API de modèles d'IA peuvent rouvrir une exposition même sur un socle européen.
FISA 702, Schrems II et le Data Privacy Framework
Le CLOUD Act n'est pas le seul cadre en jeu. La surveillance au titre de la section 702 du FISA est à l'origine des arrêts Schrems I et Schrems II de la Cour de justice de l'Union européenne.
Le Data Privacy Framework UE-US, décision d'adéquation de juillet 2023, encadre aujourd'hui les transferts vers des entreprises américaines certifiées. Il est en vigueur, mais contesté et révocable : une décision d'adéquation peut être invalidée, comme l'ont été les deux précédentes.
Pour une entreprise française, s'appuyer sur une adéquation révocable est un risque de continuité : si elle tombe, les transferts concernés doivent être revus en urgence.
Réduire l'exposition de votre téléphonie
Face au risque extraterritorial, la réponse la plus robuste n'est pas contractuelle mais architecturale : réduire le nombre de maillons soumis à un droit non européen.
Cartographier la chaîne voix
Télécom, reconnaissance vocale, modèle de langage, synthèse vocale, hébergement, identité : qui est soumis à quel droit.
Supprimer les sorties réseau
Une donnée qui ne quitte jamais votre réseau n'a aucun chemin pour être transférée.
Garder la maîtrise des clés
Chiffrement avec des clés sous contrôle européen, idéalement apportées par le client.
Pour les organisations qui exigent qu'aucune donnée d'appel ne sorte, l'édition on-premise déconnectée de Natalia Analyse traite les appels sur place, dans le datacenter du client, sans connexion sortante.
Questions fréquentes
Le CLOUD Act s'applique-t-il si mes données sont en France ?
Un engagement contractuel protège-t-il du CLOUD Act ?
Le Data Privacy Framework règle-t-il la question ?
Sources primaires
- Commission européenne — souveraineté du cloud (contexte) 3 juin 2026
- EUR-Lex — RGPD (règlement 2016/679) consulté le 2 oct. 2026
- Natalia — sécurité et conformité consulté le 2 oct. 2026
Mesurez l'exposition de votre téléphonie
On cartographie votre chaîne voix maillon par maillon, sans survente.