Chronique no 014 — 2026
Cloud Act vs RGPD, le droit comme champ de bataille
Conflit Cloud Act/RGPD : comprendre les implications juridiques pour la résilience opérationnelle et protéger ses données sensibles face à l'extraterritorialité.

Quand les juridictions s’affrontent : naviguer dans les conflits de lois pour protéger ses données sensibles.
Introduction — Le vrai périmètre d’une dépendance
Dans l’épisode 002 de Plan R, on posait une question simple : savez-vous réellement ce que votre choix cloud engage ? La réponse dépassait déjà la technique — coûts cachés, verrouillage, réversibilité incertaine. Dans l’épisode 004, on montrait que ces choix relevaient de la gouvernance, pas seulement de l’IT.
Cette semaine, on franchit un seuil supplémentaire.
Car derrière la dépendance technologique se cache une dépendance juridique. Et celle-ci ne se manifeste pas dans les revues d’architecture. Elle surgit quand une autorité étrangère exige l’accès à vos données — y compris celles stockées en Europe, y compris en pleine crise, y compris sans vous prévenir.
Le conflit entre le CLOUD Act américain et le RGPD européen n’est pas un débat d’avocats. C’est une faille de résilience. Une faille systémique, silencieuse, et active.
La question n’est plus : où sont hébergées vos données ? C’est : à quel droit obéissent-elles réellement ?
1. Deux lois, deux logiques, une impasse
D’un côté, le CLOUD Act (Clarifying Lawful Overseas Use of Data Act), loi fédérale américaine adoptée en 2018. Son principe est limpide : toute entreprise soumise au droit américain doit fournir les données qu’elle contrôle sur demande d’une autorité judiciaire US — quel que soit le lieu de stockage.
De l’autre, le RGPD (Règlement général sur la protection des données), en vigueur depuis 2018 également. Son article 48 interdit tout transfert de données personnelles vers un pays tiers en réponse à une décision judiciaire étrangère, sauf accord international reconnu.
Le conflit est frontal. Une entreprise américaine opérant en Europe se retrouve prise entre deux obligations contradictoires : répondre à un mandat CLOUD Act, c’est violer le RGPD. Refuser de répondre, c’est s’exposer à des sanctions américaines.
Ce n’est pas un cas d’école. C’est la réalité quotidienne de toute organisation européenne dont les données transitent par un fournisseur lié au droit américain — et la liste est longue : AWS, Azure, Google Cloud, Microsoft 365, Salesforce, ServiceNow…
Le conflit Cloud Act / RGPD n’est pas un risque hypothétique. C’est un état de droit permanent, structurellement irrésolu.
2. L’illusion de la localisation
Beaucoup d’organisations pensent être protégées parce que leurs données sont hébergées « en Europe ». C’est l’une des confusions les plus répandues — et les plus dangereuses.
La localisation géographique des serveurs ne détermine pas le droit applicable. Ce qui compte, c’est la nationalité juridique de l’opérateur. Un data center situé à Francfort ou à Paris, opéré par une filiale d’un groupe américain, reste soumis au CLOUD Act. Le rapport de l’université de Cologne publié en décembre 2025 pour le ministère allemand de l’Intérieur l’a confirmé sans ambiguïté : le Stored Communications Act, renforcé par le CLOUD Act et la section 702 du FISA, permet aux agences américaines d’accéder à toute donnée hébergée sur un service géré par une entité de droit américain — filiale locale incluse.
Le label « données hébergées en France » n’est donc pas une garantie juridique. C’est, au mieux, une condition nécessaire. Au pire, un faux sentiment de sécurité.
La souveraineté des données ne se mesure pas en kilomètres. Elle se mesure en lignes de droit applicables.
3. Ce que Schrems II a changé — et ce qui reste suspendu
L’arrêt Schrems II, rendu par la Cour de justice de l’Union européenne en juillet 2020, a invalidé le Privacy Shield — l’accord qui encadrait les transferts de données entre l’UE et les États-Unis. Le motif central : les lois de surveillance américaines ne garantissent pas un niveau de protection équivalent au RGPD.
Depuis, le cadre a évolué. Le Data Privacy Framework (DPF), adopté en 2023, tente de rétablir un mécanisme de transfert. Mais les avis sont partagés. Le DPF repose sur des engagements exécutifs américains dont la pérennité est incertaine. Le CLOUD Act, lui, reste inchangé. Et les critiques qui avaient conduit à l’invalidation du Privacy Shield n’ont pas été structurellement résolues.
Pour les organisations européennes, cette instabilité juridique est un risque opérationnel direct. Un cadre de transfert peut être invalidé du jour au lendemain — comme ce fut le cas deux fois déjà (Safe Harbor en 2015, Privacy Shield en 2020). Construire une architecture de données sur un socle juridique fragile, c’est bâtir sur du sable.
Le DPF est un pansement politique. Il n’élimine pas le conflit structurel entre surveillance américaine et protection européenne.
4. Les réponses européennes : entre ambition et lenteur
L’Europe ne reste pas inactive, mais ses réponses avancent à des rythmes très différents du temps économique.
Le Data Act européen, applicable depuis septembre 2025, introduit dans son chapitre VII une obligation pour les fournisseurs cloud opérant dans l’UE de mettre en place des mesures techniques et organisationnelles empêchant l’accès illégal de gouvernements non européens aux données non personnelles. C’est une avancée notable — mais sa mise en œuvre reste à démontrer.
Le référentiel SecNumCloud de l’ANSSI (version 3.2) constitue la réponse française la plus structurée. Il impose des garanties juridiques — indépendance capitalistique vis-à-vis d’entités soumises à des lois extraterritoriales — en plus des exigences techniques et opérationnelles. C’est aujourd’hui le standard le plus exigeant en Europe pour les données sensibles.
Le projet de schéma européen EUCS (European Union Cybersecurity Certification Scheme for Cloud Services) vise à harmoniser les critères de qualification au niveau européen. Mais les négociations sont longues, et le niveau d’ambition fait débat entre États membres.
Les outils existent. Ce qui manque souvent, c’est la volonté d’arbitrer entre confort opérationnel et exigence de souveraineté.
5. La dimension résilience : quand le droit devient un risque opérationnel
Revenons au cœur de Plan R. Le conflit juridique Cloud Act / RGPD n’est pas seulement un sujet de conformité. C’est un facteur de risque opérationnel direct.
Scénario : votre organisation subit un incident majeur. Pendant la phase de réponse, vous découvrez qu’une autorité américaine a simultanément émis un mandat CLOUD Act exigeant l’accès à une partie de vos données hébergées chez un fournisseur US. Que se passe-t-il ?
Votre fournisseur est juridiquement tenu de coopérer avec les autorités américaines — sans nécessairement vous en informer.
Vos données de crise — journaux, sauvegardes, communications internes — peuvent être transmises à une juridiction étrangère.
Votre capacité à maîtriser le périmètre de l’incident est compromise.
Votre conformité RGPD est mise en cause au moment même où vous gérez une crise.
Ce scénario n’est pas fantaisiste. Il est structurellement possible dès lors que des données critiques sont hébergées chez un opérateur soumis au droit américain.
En situation de crise, perdre le contrôle juridique de ses données, c’est perdre le contrôle de la crise elle-même.
6. Grille de diagnostic : évaluer son exposition au conflit juridique
Avant de parler de solutions, il faut mesurer l’exposition réelle. Voici une grille de diagnostic en cinq questions que tout RSSI ou DSI devrait poser à son organisation :
—————————- — — ——————- Question de diagnostic Niveau Structuré Niveau Partiel Niveau Absent —————————- — — ——————-
—————————————————————— — — ——————– Cartographie des fournisseurs soumis au droit US Liste complète et documentée Partiellement connue Non réalisée Données sensibles exposées identifiées Classification par criticité Identification partielle Non cartographiées Clauses contractuelles analysées au regard du CLOUD Act Revue juridique formalisée Clauses standard non auditées Aucune analyse Alternative souveraine disponible pour les données critiques Solution opérationnelle testée En cours d’évaluation Aucune alternative Scénario de crise intégrant le risque juridique extraterritorial Testé en exercice Documenté mais non testé Non envisagé —————————————————————— — — ——————–
Si plus de deux réponses tombent dans la colonne « Absent », le risque juridique extraterritorial est un angle mort de votre résilience.
7. Agir sans attendre : les leviers concrets
Le conflit juridique ne sera pas résolu par les organisations. C’est un sujet d’État, de négociations internationales, de rapports de force géopolitiques. Mais l’inaction n’est pas une option.
Segmenter par sensibilité. Toutes les données ne méritent pas le même traitement. Identifier les données critiques (propriété intellectuelle, données de santé, données de crise, données réglementées) et les isoler chez des opérateurs exclusivement soumis au droit européen.
Exiger la transparence contractuelle. Demander à chaque fournisseur cloud une déclaration formelle sur son exposition aux lois extraterritoriales. Intégrer cette analyse dans les revues de risques tiers.
Chiffrer ce qui compte. Le chiffrement côté client (BYOK/BYOE), avec des clés gérées hors du périmètre du fournisseur, reste la mesure technique la plus robuste. Le CLOUD Act est neutre vis-à-vis du chiffrement : il n’oblige pas le fournisseur à casser le chiffrement, mais il exige la remise de ce qu’il peut lire.
Intégrer le risque juridique dans les PCA/PRA. Vos plans de continuité prévoient-ils le scénario d’un gel ou d’une saisie de données par une juridiction étrangère ? Si la réponse est non, c’est un angle mort critique.
La résilience juridique n’est pas un sujet de juriste. C’est un sujet de gouvernance opérationnelle.
L’Essentiel pour Agir
Cartographier l’exposition juridique de ses données critiques. — Pour chaque donnée sensible, identifier le fournisseur, sa nationalité juridique, et son exposition aux lois extraterritoriales. Cette cartographie doit être documentée, tenue à jour, et partagée avec la direction.
Séparer les flux selon leur sensibilité et le droit applicable. — Ne pas traiter de la même manière un fichier marketing et un dossier médical. Les données critiques doivent être hébergées chez des opérateurs exclusivement soumis au droit européen — a minima pour les périmètres réglementés.
Tester le scénario d’une demande d’accès extraterritoriale en exercice de crise. — Intégrer dans vos exercices de crise un scénario où un fournisseur vous informe (ou non) d’un mandat CLOUD Act pendant un incident. Mesurer votre capacité de réaction, vos marges de manœuvre, et vos lacunes.
Conclusion — La résilience ne s’arrête pas à la frontière du droit
Le conflit Cloud Act / RGPD n’est pas une curiosité juridique. C’est le révélateur d’une réalité que beaucoup d’organisations préfèrent ignorer : la dépendance technologique crée une dépendance juridique. Et cette dépendance juridique peut, en situation de crise, devenir un levier de contrainte entre les mains d’une puissance étrangère.
La résilience ne consiste pas à espérer que le conflit se résolve. Elle consiste à en tirer les conséquences opérationnelles — maintenant, pas demain.
Dans les prochaines chroniques, nous explorerons un autre versant de la souveraineté : celui de l’infrastructure elle-même. Car au-delà du droit applicable aux données, c’est la question du contrôle physique et logique des réseaux qui se pose — avec ses propres angles morts.
Le droit ne protège pas les organisations qui ne se protègent pas elles-mêmes.
Bibliographie
CLOUD Act — Wikipédia
https://fr.wikipedia.org/wiki/CLOUD_Act
Présentation complète de la loi fédérale américaine de 2018, de ses mécanismes d’extraterritorialité, du conflit avec le RGPD et des implications pour les données européennes. Inclut les développements récents dont le rapport de l’université de Cologne (décembre 2025).
ANSSI — Cloud et SecNumCloud : référentiel, qualification et recommandations
https://cyber.gouv.fr/enjeux-technologiques/cloud/
Page de référence de l’ANSSI sur le cloud de confiance. Présentation du référentiel SecNumCloud v3.2, qui intègre des garanties juridiques contre les lois extraterritoriales, et des recommandations pour l’hébergement des SI sensibles.
CNIL — Les pratiques de chiffrement dans l’informatique en nuage (cloud) public
Fiches pratiques de la CNIL sur le chiffrement cloud et les outils de sécurité, incluant les points de vigilance sur les transferts vers des pays n’offrant pas un niveau de protection adéquat.
Arrêt Schrems II — CJUE, 16 juillet 2020, Affaire C-311/18
https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62018CJ0311
Texte intégral de l’arrêt de la Cour de justice de l’Union européenne invalidant le Privacy Shield et confirmant l’insuffisance de la protection offerte par le droit américain au regard des exigences du RGPD.
CNIL — Guide pratique : Analyse d’impact des transferts de données (AITD)
https://www.cnil.fr/sites/cnil/files/2025-02/guide_aitd_pdf.pdf
Guide méthodologique publié en janvier 2025, proposant une démarche en six étapes pour évaluer la conformité des transferts internationaux de données personnelles — directement applicable au contexte Cloud Act.