Souveraineté 20 septembre 2026·7 min de lecture

Cloud souverain ou vraiment souverain ? Le test du CLOUD Act

En 2026, le mot « souverain » est sur toutes les brochures cloud. Les offres se multiplient, les promesses aussi. Or il existe un test simple pour trancher, sans se perdre dans le marketing : une autorité américaine peut-elle, en droit, exiger l'accès à vos données ? Cette seule question sépare le cloud « estampillé souverain » du cloud réellement hors de portée.

Le CLOUD Act, en une phrase

Le CLOUD Act américain autorise les autorités des États-Unis à exiger d'une entreprise américaine la communication de données, quel que soit le pays où ces données sont stockées. Peu importe donc qu'un datacentre soit à Francfort ou à Paris : si le fournisseur relève de la juridiction américaine, l'injonction s'applique. C'est le point de friction, jamais résolu, avec le RGPD et le droit européen. Le cadre transatlantique de protection des données (Data Privacy Framework) atténue le sujet, mais, de l'aveu même des juristes, « le conflit de fond demeure ».

Ce que 2026 a changé côté européen

L'Europe a musclé son arsenal, sans pour autant neutraliser le CLOUD Act.

• Le Data Act européen, pleinement applicable depuis septembre 2025, interdit les accès illicites d'États tiers aux données non personnelles et impose portabilité et réversibilité face au verrouillage des fournisseurs.
• En novembre 2025, l'écosystème Gaia-X a publié son Trust Framework 3.0 « Danube », qui structure des cadres de confiance fédérés et sert déjà plus de quinze espaces de données européens.
• La Commission a proposé, le 3 juin 2026, un Cloud and AI Development Act visant, entre autres, à créer une méthode européenne pour mesurer le degré réel de souveraineté d'un service cloud ou d'IA.

Le sens de l'histoire est clair. Mais aucun de ces textes n'abroge l'effet extraterritorial du CLOUD Act : ils encadrent et outillent, ils ne suppriment pas le risque juridique à la source.

Les « clouds souverains » et leur astérisque

D'où la vague d'offres estampillées souveraines. La plus emblématique : l'AWS European Sovereign Cloud, lancé le 15 janvier 2026 en Brandebourg, un investissement de 7,8 milliards d'euros, structuré en société de droit allemand (GmbH), dirigée par des cadres basés dans l'UE et isolée physiquement et logiquement de l'infrastructure mondiale d'AWS. L'effort est réel et sérieux.

Il reste un astérisque : la maison mère demeure américaine. Comme le résument les analyses de 2026, dans cette configuration le CLOUD Act continue de s'appliquer. Il en va de même des dispositifs partiels comme l'EU Data Boundary de Microsoft : ils réduisent l'exposition, ils ne l'éliminent pas, et aucun fournisseur sous contrôle américain ne peut garantir de façon absolue qu'une donnée européenne ne sera jamais réquisitionnée.

Une échelle de souveraineté, pas un label

OptionOù vivent les donnéesExposition au CLOUD Act
API d'IA publique (acteur US)Datacentres de l'éditeur, souvent hors UEPleine
Cloud « souverain » d'un acteur US (entité UE isolée)UE, mais maison mère américaineRésiduelle, non éliminée
Cloud d'un acteur 100 % européenUE, gouvernance européenneFaible
IA hébergée chez vous (on-premise)Votre propre infrastructureNulle, rien ne sort
La souveraineté n'est pas binaire : c'est un gradient, et le test du CLOUD Act situe chaque option dessus.

Le seul cas où le CLOUD Act ne mord pas

Suivez le raisonnement jusqu'au bout. Le CLOUD Act s'exerce sur un fournisseur qui détient vos données. S'il n'y a pas de fournisseur tiers détenant vos données, parce que le modèle et l'index documentaire tournent sur votre infrastructure, alors il n'y a personne à qui adresser une injonction. Vos données ne sortent pas de votre périmètre, donc la question de la juridiction étrangère ne se pose tout simplement pas.

C'est là que l'IA souveraine se distingue du cloud souverain. Un modèle open weight hébergé chez vous n'est pas « moins exposé » au CLOUD Act : il en est hors champ. C'est une différence de nature, pas de degré. Nous détaillons ce cadre juridique sur notre page souveraineté des données.

Comment lire une promesse « souveraine »

Face à une offre, trois questions suffisent à la situer sur l'échelle :

Qui contrôle l'entité en dernier ressort ? Une filiale européenne d'un groupe américain reste, in fine, sous droit américain.
Où vivent les données, et qui détient les clés ? Le chiffrement ne protège que si vous, et vous seul, détenez les clés.
Que se passe-t-il si vous partez ? Réversibilité, portabilité, absence de dépendance technique : c'est aussi une composante de la souveraineté, désormais appuyée par le Data Act.

Un label « souverain » n'est pas une réponse à ces questions, c'est une invitation à les poser.

Ce qu'il faut retenir

Le cloud souverain est un progrès, et pour beaucoup d'usages il constitue un compromis acceptable. Mais « souverain » n'est pas un état binaire garanti par un logo : c'est un gradient, et le test du CLOUD Act permet de situer honnêtement n'importe quelle offre dessus. Pour vos données les plus sensibles, la seule position où la juridiction étrangère devient sans objet est celle où la donnée ne quitte jamais votre infrastructure. C'est précisément ce que permet une IA hébergée chez vous.

Une IA qui ne sort jamais de chez vous

Voyons, sur vos propres documents, ce qu'une IA hébergée sur votre infrastructure sait faire, sans exposition à une juridiction étrangère.

Demander une démonstration