Souveraineté
Cloud souverain : le guide de la souveraineté numérique
Ce que recouvrent SecNumCloud, les niveaux SEAL, le CLOUD Act et les nouvelles règles européennes, et comment évaluer la souveraineté d'un standard téléphonique IA sans se fier aux logos.
Souveraineté numérique : trois dimensions derrière un seul mot
« Souverain » ne décrit pas un état binaire. Les grilles européennes décomposent la souveraineté en trois dimensions qu'il faut évaluer séparément, parce qu'un fournisseur peut être fort sur l'une et exposé sur une autre.
Localiser les données en France ou en Europe est nécessaire, mais c'est le premier niveau de toutes les grilles, pas le dernier. Un datacenter en France exploité par une société soumise à un droit non européen reste exposé aux demandes d'accès extraterritoriales.
La question utile n'est donc pas « souverain ou pas », mais : à quel niveau, sur quelle dimension, et avec quelle trajectoire. C'est exactement le raisonnement que proposent le Cloud Sovereignty Framework de la Commission et la qualification SecNumCloud de l'ANSSI.
Juridique
Quel droit s'applique au fournisseur et quel droit peut le contraindre à divulguer des données.
Opérationnelle
Qui exploite, supporte, met à jour, détient les clés de chiffrement et peut couper le service.
Technologique
De quoi est faite la pile (matériel, logiciels, IdP, DNS) : ouverte, auditable, substituable ou non.
Le risque extraterritorial, concrètement
Le cœur du débat sur la souveraineté est l'accès possible aux données par une autorité non européenne, même quand ces données sont stockées en Europe.
Le CLOUD Act (États-Unis, 2018) permet aux autorités américaines d'exiger d'un fournisseur soumis au droit américain des données qu'il contrôle, où qu'elles soient stockées, y compris dans une région européenne. La surveillance au titre de la section 702 du FISA est à l'origine des arrêts Schrems I et Schrems II de la Cour de justice de l'Union européenne.
À cela s'ajoutent le risque de suspension du service pour raison politique ou de sanctions, et les dépendances invisibles : même sur un cloud européen, l'IdP, le DNS, le CDN, l'e-mail transactionnel ou les API de modèles d'IA sont souvent non européens par défaut.
La chaîne vaut son maillon le plus faible
Pour un standard téléphonique IA, la chaîne voix — télécom, reconnaissance vocale, modèle de langage, synthèse vocale, hébergement, identité — est la dépendance à documenter en premier. Un hébergement en France derrière une chaîne opérée hors d'Europe ne fait pas un service souverain, et il faut le dire honnêtement.
Les référentiels, de SecNumCloud au Cloud Sovereignty Framework
Plusieurs référentiels coexistent. Aucun n'est universel : ils répondent à des questions différentes et n'ont pas la même valeur juridique.
La France dispose avec SecNumCloud (ANSSI) d'une qualification exigeante qui combine audit de sécurité et critères d'immunité extraterritoriale. Le schéma européen EUCS a vu ses critères de souveraineté retirés en mars 2024. La Commission a changé de méthode en 2025-2026 avec une grille de scoring, le Cloud Sovereignty Framework et ses niveaux SEAL, puis un projet de règlement, le Cloud and AI Development Act (CADA).
ISO 27001 certifie un système de management de la sécurité mais ne dit rien de la souveraineté : un hyperscaler non européen peut l'obtenir. HDS encadre l'hébergement de données de santé. Chaque référentiel se lit pour ce qu'il prouve, pas pour le logo qu'il permet d'afficher.
SecNumCloud
Qualification ANSSI par offre, par audit, avec critères d'immunité extraterritoriale. Détail sur la page dédiée.
SEAL & CSF
Les niveaux SEAL-0 à SEAL-4 du Cloud Sovereignty Framework mesurent la souveraineté par objectif.
CADA & textes UE
CADA, Data Act, NIS2 et DORA fixent le cadre réglementaire qui se dessine pour le cloud.
Sept questions à poser à un fournisseur de standard téléphonique IA
Cette checklist adapte à la chaîne voix les huit objectifs de souveraineté du Cloud Sovereignty Framework. Elle s'applique au fournisseur comme à chacun de ses sous-traitants.
1. Qui détient le capital et le contrôle ?
Actionnariat, siège, filiales non européennes et leur séparation effective.
2. Où sont les données ET les opérations ?
Régions d'hébergement, mais aussi lieu des équipes d'exploitation, de support et d'astreinte.
3. Qui détient les clés ?
Chiffrement au repos, clés de signature, KMS, possibilité d'apporter ses propres clés (BYOK/HYOK).
4. Quelles dépendances cachées ?
Télécom, reconnaissance et synthèse vocale, modèle de langage, IdP, DNS, e-mail, sous-traitants ultérieurs.
5. Quelle réversibilité ?
Export complet, formats ouverts, délai de sortie, frais, et réversibilité déjà testée ou non.
6. Quel niveau déclaré, avec quelles preuves ?
SecNumCloud, HDS, ISO 27001, niveau SEAL par objectif : demandez les rapports d'audit, pas les logos.
7. Quel plan si le fournisseur disparaît ?
Multi-région, multi-cloud, sauvegardes externalisées, RTO et RPO documentés.
Glossaire
Les termes qui reviennent dans un dossier de souveraineté, en une phrase chacun. Les définitions détaillées et sourcées sont sur les pages dédiées.
SecNumCloud
Qualification de sécurité de l'ANSSI pour les fournisseurs cloud, par offre, valable trois ans.
HDS
Certification française obligatoire pour héberger des données de santé à caractère personnel.
EUCS
Schéma de certification cloud européen (ENISA) ; ses critères de souveraineté ont été retirés en 2024.
SEAL / CSF
Niveaux d'assurance (0 à 4) du Cloud Sovereignty Framework de la Commission européenne.
CLOUD Act
Loi américaine de 2018 autorisant un accès extraterritorial aux données détenues par un fournisseur soumis au droit US.
CADA
Proposition de règlement européen (Cloud and AI Development Act) du 3 juin 2026, non adoptée.
Data Act
Règlement UE qui facilite le changement de fournisseur cloud ; fin des frais de sortie au 12 janvier 2027.
NIS2 / DORA
Directive cybersécurité (NIS2) et règlement financier (DORA) qui encadrent le recours aux prestataires cloud tiers.
Où en est Natalia
Natalia s'applique la règle de ce guide : des faits vérifiables plutôt que des logos. Voici sa position, telle qu'elle est publiée, sans superlatif.
Le système de management de la sécurité de Natalia est aligné sur les exigences ISO 27001 et intègre des contrôles SOC 2 ; la certification ISO 27001 est en cours d'obtention. La disponibilité est couverte par un SLA contractuel de 99,9 %. Les données sont hébergées en France.
Pour les organisations qui exigent que rien ne quitte leur réseau, l'édition on-premise de Natalia Analyse se déploie en mode déconnecté strict : l'appliance reste dans le datacenter du client, le traitement des appels et de leurs métadonnées se fait sur place, sans aucune connexion sortante.
Preuves sur demande
Les rapports d'audit et la documentation RFP sont disponibles sous accord de confidentialité. Le détail de la posture de sécurité est présenté sur la page sécurité.
Questions fréquentes
Qu'est-ce qu'un cloud souverain ?
La localisation des données en France suffit-elle à être souverain ?
Comment évaluer la souveraineté d'un standard téléphonique IA ?
Un fournisseur sans SecNumCloud est-il disqualifié ?
Sources primaires
Chaque fait daté renvoie à sa source primaire. Les statuts évoluent : vérifiez la source avant de vous appuyer sur un point précis.
- Commission européenne — Cloud Sovereignty Framework (note explicative) 1 juin 2026
- Commission européenne — paquet « Tech Sovereignty » et proposition CADA 3 juin 2026
- ANSSI — SecNumCloud pour les fournisseurs de services cloud consulté le 2 oct. 2026
- EUR-Lex — RGPD, Data Act, NIS2, DORA consulté le 2 oct. 2026
- Natalia — sécurité et conformité consulté le 2 oct. 2026
Approfondir chaque référentiel
SecNumCloud expliqué
Qualification ANSSI : ce qu'elle prouve, la liste officielle, les délais constatés.
Niveaux SEAL 0 à 4 et CSF
La grille de la Commission européenne, objectif par objectif.
CLOUD Act
Ce que la loi américaine change pour une entreprise française.
CADA, Data Act, NIS2, DORA
Le cadre réglementaire européen qui concerne votre fournisseur.
Vue d'ensemble de la souveraineté
Le positionnement de Natalia et ses trois angles.
Édition On-Premise
L'appliance déployée dans votre datacenter, en mode déconnecté strict.
Évaluez la souveraineté de votre téléphonie
Démo sur votre propre environnement. On part de votre architecture réseau et de vos contraintes réelles.