« Nos données dans les clouds américains ? Un risque légal que beaucoup de DSI sous-estiment encore »
Date Published

# « Nos données dans les clouds américains ? Un risque légal que beaucoup de DSI sous-estiment encore »
*En 2026, l'administration américaine a élargi ses dispositifs de collecte de données à caractère racial dans le cadre de plusieurs programmes fédéraux. Une décision qui, au-delà de la polémique politique, produit des effets juridiques concrets sur les entreprises européennes hébergées chez des opérateurs américains. Nous avons interrogé un DSI d'une ETI industrielle franco-allemande, qui a conduit en interne une revue complète de ses contrats cloud à la suite de cette actualité.*
RiffLab : Quand vous avez entendu parler de la collecte de données raciales par l'administration américaine, votre premier réflexe a été de consulter vos contrats cloud. Pourquoi ce réflexe-là, et pas simplement de vous dire « ça ne nous concerne pas » ?
Parce que j'ai appris à ne plus me dire que les décisions américaines ne me concernent pas. Le Cloud Act, en 2018, on nous avait dit la même chose. « C'est une loi américaine, pour des affaires américaines. » Aujourd'hui, tout le monde sait que ce texte permet aux autorités fédérales américaines de demander l'accès à des données hébergées sur des serveurs d'opérateurs américains, y compris en Europe. Le cadre juridique américain a une portée extraterritoriale que beaucoup de responsables techniques continuent de traiter comme un sujet purement juridique — donc un sujet pour les juristes, pas pour eux. C'est une erreur.
Là, concrètement, qu'est-ce que ça signifie ? Si l'administration américaine élargit sa collecte de données sensibles — et les données à caractère racial en font partie au sens du RGPD, ce sont des données de catégorie spéciale — et que cette collecte peut transiter par des opérateurs américains soumis à la juridiction fédérale, alors mes données RH, mes données clients, mes données opérationnelles hébergées chez un acteur américain sont potentiellement dans la trajectoire d'une injonction que je ne verrai jamais venir.
RiffLab : Vous parlez d'injonction invisible. Mais concrètement, est-ce que vous avez des éléments dans vos contrats qui vous protègent contre ce scénario ?
C'est exactement la question que j'ai posée à mon équipe juridique. Et la réponse est : partiellement, et insuffisamment.
Les grands opérateurs américains ont tous intégré des clauses dites de « notification » — ils s'engagent à vous informer si une autorité leur demande accès à vos données, dans la mesure où la loi le leur permet. La nuance est dans cette dernière partie de la phrase. Il existe des régimes d'injonction sous sceau aux États-Unis où l'opérateur est légalement interdit de vous notifier. Vous ne savez rien. Vos données sont consultées, et votre contrat vous a donné l'illusion d'une protection.
À cela s'ajoute la question des données que vous pensez ne pas avoir. Les données raciales, dans nos systèmes, ça peut être des formulaires de diversité RH, des données de santé croisées, des identifiants dans des bases clients que vous avez rapatriées lors d'une acquisition. On n'a pas toujours une cartographie précise de ce qu'on stocke et où. C'est un problème de fond.
RiffLab : Justement, sur la cartographie des données sensibles : est-ce que cet épisode vous a révélé des angles morts dans votre propre SI ?
Oui, franchement. On a lancé un audit interne, et ce qu'on a trouvé n'est pas rassurant — pas parce que c'est catastrophique, mais parce que c'est flou. Et le flou, en matière de données sensibles, c'est toujours un risque.
On avait des données RH en partie synchronisées avec un outil de gestion des talents hébergé aux États-Unis. Cet outil agrège des informations issues de formulaires d'inclusion et de diversité que nos équipes RH avaient mis en place de bonne foi, en réponse à nos engagements RSE. Ces données — des déclarations volontaires sur l'origine, le genre, le handicap — sont des données de catégorie spéciale au sens du RGPD. Elles étaient dans un système américain, sous un contrat qui n'avait pas été relu depuis le Cloud Act. C'est un angle mort typique.
Ce n'est pas de la négligence. C'est le résultat d'une fragmentation des responsabilités : la DSI gère l'infrastructure, les RH gèrent les outils métier, et personne ne fait la jonction sur la cartographie des données sensibles à l'échelle du SI.
RiffLab : Le marché européen du cloud souverain est censé répondre à ce type de risque. Est-ce qu'il en est vraiment capable en 2026, ou est-ce encore un discours marketing ?
La réponse honnête, c'est : en partie seulement, et ça dépend beaucoup de la verticale métier.
Sur l'infrastructure pure — stockage, calcul, réseau — des opérateurs européens offrent aujourd'hui des garanties juridiques réelles. Scaleway, par exemple, est soumis au droit français, sans actionnaire américain dans la boucle. Ce n'est pas anodin. Si une autorité américaine émet une injonction, elle ne peut pas s'adresser directement à eux. C'est une protection concrète.
Mais le problème, ce n'est plus tellement l'infrastructure. C'est la couche applicative. Les outils SaaS que nos équipes utilisent au quotidien — collaboration, CRM, gestion de projet, paie — sont majoritairement américains. Et c'est là que les données sensibles vivent réellement. Migrer une infrastructure vers un hébergeur européen ne sert pas à grand-chose si vos données RH partent quand même vers San Francisco via votre outil de gestion des talents.
Il y a des acteurs européens sérieux sur ces segments. Mais le marché est encore fragmenté, les intégrations sont parfois moins matures, et il y a un effort de conduite du changement que beaucoup de directions n'ont pas encore budgété. Ce n'est pas un problème technique. C'est un problème de volonté politique interne à l'entreprise.
RiffLab : On vous objectera que les opérateurs américains eux-mêmes ont des offres dites « souveraines » en Europe — des entités dédiées, des engagements contractuels renforcés. Est-ce que vous y croyez ?
Non. Et je vais vous dire pourquoi de façon très simple.
Une filiale européenne d'un groupe américain reste une filiale d'un groupe américain. Le droit américain — notamment le Cloud Act — ne s'arrête pas à la frontière juridique d'une entité locale si la maison mère a accès aux données, si les ingénieurs américains peuvent intervenir sur les systèmes, si le code source est développé aux États-Unis. Les offres « cloud de confiance » portées par des acteurs américains via des partenaires européens en mode opérateur délégué sont un sujet sérieux, mais le niveau de séparation réelle entre l'entité européenne et la maison mère américaine reste très difficile à auditer pour une PME ou une ETI. Vous faites confiance à un label. Pas à une réalité vérifiable.
Je ne dis pas que ces offres sont inutiles. Je dis qu'elles ne répondent pas à la question posée par l'actualité américaine de 2026 : est-ce que le gouvernement fédéral américain peut atteindre mes données ? La réponse n'est pas garantie à « non ».
RiffLab : Que recommandez-vous concrètement aux DSI qui nous lisent et qui n'ont pas encore engagé ce travail ?
Trois choses, dans l'ordre.
D'abord, ouvrez vos contrats. Pas pour les résilier immédiatement — ce n'est pas réaliste. Mais pour savoir exactement ce que vous avez signé en matière de notification, de juridiction applicable, de sous-traitance. Beaucoup de DSI n'ont pas lu leurs conditions générales depuis la signature. C'est là que commencent les mauvaises surprises.
Ensuite, faites une cartographie de vos données sensibles au sens du RGPD, croisée avec la localisation réelle des systèmes qui les hébergent. Pas la localisation déclarée dans les brochures commerciales — la localisation effective, avec les flux de synchronisation, les sauvegardes, les accès support. C'est un travail ingrat, mais c'est le seul qui vous permettra de hiérarchiser vos risques.
Enfin, intégrez la souveraineté des données dans vos critères d'achat, au même titre que le prix ou la disponibilité. Pas comme un critère de conformité réglementaire qu'on coche. Comme un critère stratégique. Parce que la vraie question que pose l'actualité américaine de ces derniers mois, ce n'est pas « est-ce qu'on risque une amende ? ». C'est : « est-ce que je contrôle encore mon infrastructure d'information ? » Et si la réponse est non, ce n'est pas un problème juridique. C'est un problème de gouvernance.
*Cet entretien a été réalisé avec un DSI d'une ETI industrielle franco-allemande. Son identité est protégée à sa demande.*
Cet article vous a été utile ?
Recevez chaque vendredi nos analyses sur les alternatives souveraines SaaS. Pas de spam.
Pas de spam. Désinscription en un clic. Données hébergées en Europe.