Vos serveurs sont en France. Votre fournisseur l'est-il ?
Le CLOUD Act ne s'applique pas à un lieu, mais à une entreprise. Ce que dit le texte, ce qu'en disent la CNIL et l'EDPB, et la question à poser à votre éditeur.
Posez la question à n'importe quel éditeur de logiciel : « où sont hébergées nos données ? » Vous obtiendrez presque toujours la même réponse, et elle est rassurante : « en France », ou « en Europe ». C'est vérifiable, c'est souvent vrai, et cela ne répond pas à la question qui compte.
Le CLOUD Act ne s'intéresse pas à l'adresse de vos données. Il s'intéresse à celui qui les détient.
Cet article détaille un point du dossier plus large de la souveraineté d'un LMS, où les six critères de vérification sont réunis.

Ce que dit exactement le texte
Le Clarifying Lawful Overseas Use of Data Act a été promulgué le 23 mars 2018. Il n'a jamais fait l'objet d'un vote séparé : déposé à la Chambre des représentants sous le numéro H.R. 4943, il a été intégré à la loi de finances annuelle et promulgué avec elle, comme division V de la Public Law 115-141.
Le texte modifie le Stored Communications Act de 1986 pour permettre aux autorités fédérales américaines de contraindre une entreprise assujettie au droit des États-Unis à communiquer les données qu'elle détient ou contrôle, et il précise que cette obligation s'applique quel que soit le lieu de stockage, sur le sol américain comme à l'étranger.
Le critère est donc la nationalité juridique du fournisseur, pas la géographie du data center. Une filiale française d'un groupe américain reste soumise au droit américain par sa société mère. Le bâtiment est à Paris ; le fournisseur, lui, relève de Washington.
Ce qu'en disent les autorités européennes
Ce n'est pas notre lecture, c'est celle des autorités de protection des données.
En juillet 2019, le Comité européen de la protection des données et le Contrôleur européen de la protection des données ont remis à la commission LIBE du Parlement européen, celle des libertés civiles, de la justice et des affaires intérieures, une évaluation juridique commune de l'impact du CLOUD Act sur le droit européen. Leur conclusion s'appuie sur l'article 48 du RGPD, qui dispose qu'une décision d'une autorité d'un pays tiers exigeant la communication de données ne peut être reconnue ou rendue exécutoire que si elle repose sur un accord international.
En l'absence d'un tel accord, estiment-ils, un transfert fondé sur le seul CLOUD Act ne serait licite qu'à la condition de trouver par ailleurs une base juridique aux articles 6 et 49 du règlement. Autrement dit : les autorités européennes constatent un conflit de normes, pas un point d'attention. Nous détaillons l'ensemble du dispositif dans notre article sur les transferts de données hors d'Europe.
La CNIL est allée dans le même sens le 19 juillet 2024, à propos du schéma de certification européen des services cloud (EUCS). Elle y rappelle que les données stockées par une entreprise soumise à un droit extra-européen, « comme c'est le cas des hébergeurs dont les sociétés mères sont situées aux États-Unis », peuvent être exposées au risque de devoir être communiquées aux autorités de ce pays. Et elle pose un principe : pour les traitements sensibles, « les données hébergées dans l'Union européenne ne devraient pas être sujettes à un risque d'accès non autorisé par des autorités d'États tiers ».
Dans le même avis, la CNIL relève que la qualification française SecNumCloud, délivrée par l'ANSSI, comprend ce critère de protection, quand le projet EUCS, dans sa version d'alors, ne le permettait plus. Elle demande la réintroduction, au moins optionnelle, de critères d'immunité aux lois extra-européennes.
« Oui, mais il y a une décision d'adéquation »
C'est l'objection sérieuse, et elle mérite une réponse précise plutôt qu'un haussement d'épaules.
Il existe effectivement, depuis le 10 juillet 2023, une décision d'adéquation de la Commission européenne encadrant les transferts vers les États-Unis, le EU-US Data Privacy Framework. Elle est en vigueur. Elle a même été confirmée en première instance : le 3 septembre 2025, le Tribunal de l'Union européenne a rejeté le recours en annulation formé contre elle, jugeant notamment que le mécanisme de recours américain était suffisamment indépendant et que la collecte de données en masse était suffisamment encadrée.
Il faut donc l'écrire clairement : non, les transferts de données vers les États-Unis ne sont pas illégaux aujourd'hui. Quiconque vous dit le contraire simplifie.
Mais il faut écrire la suite aussi. Un pourvoi a été formé devant la Cour de justice de l'Union européenne le 31 octobre 2025 ; il est pendant. Et surtout, c'est le troisième cadre en dix ans. Le Safe Harbor a été invalidé par la Cour de justice le 6 octobre 2015. Le Privacy Shield qui l'a remplacé a été invalidé par la même Cour le 16 juillet 2020, dans l'arrêt Schrems II. Le troisième est aujourd'hui devant elle.
L'argument n'est pas que le cadre actuel soit illégal. L'argument est qu'une organisation qui héberge ses données chez un opérateur de droit européen ne dépend d'aucune de ces décisions. Elle n'a pas à surveiller la jurisprudence de la Cour de justice pour savoir si son contrat tiendra l'an prochain.
La question à poser à votre éditeur
Elle tient en une phrase, et elle n'est pas « où sont mes données ».
Votre société, ou l'une de ses sociétés mères, est-elle soumise au droit d'un État tiers à l'Union européenne ?
Une réponse honnête est courte. Une réponse qui disserte sur les certifications, le chiffrement et la localisation pour éluder la question posée est, elle aussi, une réponse.
Trois questions complémentaires, dans le même esprit :
- Qui détient le capital de la société ? Une entreprise européenne détenue majoritairement par un fonds non européen pose la même question.
- Où sont vos sous-traitants ? L'hébergeur n'est pas le seul maillon : outils de supervision, de support, d'envoi d'e-mails, d'analyse d'audience.
- Que se passe-t-il si vous recevez une injonction ? Un fournisseur qui n'a jamais réfléchi à la question n'y répondra pas mieux le jour venu.
Notre position
Magistrae est édité par une société de droit français, à capital français, dont les serveurs et les sauvegardes sont hébergés à Paris, chez un opérateur français, Scaleway. Le développement est réalisé en France. Les données de nos clients ne quittent pas le territoire. Le raisonnement complet de ce choix, coût compris, tient dans notre article pourquoi nous hébergeons en France.
Nous ne sommes pas qualifiés SecNumCloud et nous ne le revendiquons pas. Nous citons cette qualification parce que la CNIL en fait la référence en matière de protection contre les accès étrangers, pas pour nous l'attribuer.
Nous avons, comme tout le monde, des dépendances qui ne sont pas encore souveraines. Nous les détaillons dans un article séparé, parce qu'une page sur la souveraineté qui ne mentionnerait aucune limite ne mériterait pas d'être lue.
Questions fréquentes
Un hébergement en France suffit-il à être conforme au RGPD ? Non, et c'est une confusion courante. La conformité au RGPD porte sur l'ensemble du traitement : finalités, minimisation, sécurité, droits des personnes. La localisation ne concerne qu'un chapitre du règlement, celui des transferts. À l'inverse, un hébergement en France ne garantit pas à lui seul l'absence d'exposition à un droit étranger, pour les raisons exposées plus haut.
Le CLOUD Act a-t-il déjà été utilisé contre des données européennes ? La question de l'usage effectif est distincte de celle de l'exposition. Ce que nous pouvons établir avec certitude, c'est le contenu du texte et la position des autorités européennes à son sujet. Nous nous en tenons là.
Le chiffrement ne règle-t-il pas le problème ? Il dépend de qui détient les clés. Si le fournisseur peut techniquement déchiffrer les données pour opérer le service, il peut être contraint de le faire.
Faut-il pour autant renoncer à toute technologie américaine ? Nous ne le pensons pas, et nous expliquons pourquoi dans notre article sur l'open source américain. Le critère n'est pas l'origine du code, mais la dépendance et l'opacité.
Sources
- Public Law 115-141, division V (CLOUD Act), 23 mars 2018.
- Règlement (UE) 2016/679, articles 6, 48 et 49.
- Réponse conjointe EDPB-CEPD à la commission LIBE, juillet 2019.
- CNIL, « Cloud : les risques d'une certification européenne permettant l'accès des autorités étrangères aux données sensibles », 19 juillet 2024.
- CJUE, C-362/14 du 6 octobre 2015 et C-311/18 du 16 juillet 2020.
- Tribunal de l'Union européenne, T-553/23 du 3 septembre 2025.
Magistrae LMS — Prise en main & bonnes pratiques
Donnez instantanément accès à nos parcours de formation IA / M365 / Cybersécurité conçus par nos experts.
- Sans engagement
- Formation Cybersécurité, IA & Microsoft 365 incluse
- Compatible ISO 9001
Créez, diffusez et pilotez vos propres formations sur LA plateforme LMS multi-tenant la moins chère du marché.
- Clients illimités
- Formations illimitées
- Jusqu'à 10 000 apprenants inclus
- Conforme Qualiopi