LMS souverain : ce que ça veut dire, et comment le vérifier
Un LMS hébergé en France n'est pas forcément souverain. Les six critères vérifiables, ce que dit le droit européen, et les questions à poser à un éditeur.
Un LMS souverain ne dépend d'aucune entreprise ni d'aucun droit étranger. La localisation des serveurs n'y suffit pas : ce qui détermine le droit applicable, c'est la nationalité de l'opérateur et de son capital. Six critères permettent de le vérifier, et aucun n'est déclaratif.
Cette page rassemble ce qu'il faut savoir avant de confier à une plateforme les données de formation de vos collaborateurs. Elle renvoie, sujet par sujet, vers des articles plus détaillés.

La confusion à lever d'abord
Demandez à un éditeur où sont hébergées vos données. Vous obtiendrez « en France » ou « en Europe ». C'est souvent vrai, c'est vérifiable, et ça ne répond pas à la question.
Le CLOUD Act, promulgué le 23 mars 2018 comme division V de la Public Law 115-141, permet aux autorités fédérales américaines de contraindre une entreprise assujettie au droit des États-Unis à communiquer les données qu'elle détient ou contrôle, quel que soit leur lieu de stockage. Le critère retenu par le texte n'est pas géographique, il est juridique. Une filiale française d'un groupe américain reste dans le périmètre par sa société mère.
Autrement dit : le data center parisien crée une frontière de fait, jamais une frontière de droit. Nous déroulons ce mécanisme, texte à l'appui, dans vos serveurs sont en France, votre fournisseur l'est-il ?
La CNIL le formule dans les mêmes termes. Dans une publication du 19 juillet 2024, à propos du projet de certification européenne des services cloud, elle écrit que les données stockées par une entreprise soumise à un droit extra-européen, « comme c'est le cas des hébergeurs dont les sociétés mères sont situées aux États-Unis », peuvent être exposées au risque de devoir être communiquées aux autorités de ce pays.
Les six critères
Un LMS souverain se vérifie sur six points. Aucun ne repose sur la parole de l'éditeur.
| Critère | Ce qui se vérifie |
|---|---|
| Hébergement | le nom de l'hébergeur et la localisation des serveurs, sauvegardes comprises. Notre choix, et son coût |
| Société éditrice | la forme juridique et l'immatriculation |
| Capital | la détention, y compris par des fonds d'investissement |
| Fiscalité | le pays où l'impôt est payé |
| Développement | où travaillent les équipes qui écrivent le code |
| Données | l'engagement contractuel de non-sortie du territoire |
Le critère du capital est celui qu'on oublie le plus souvent, et c'est le plus déterminant après l'hébergement. Une société de droit français majoritairement détenue par un fonds non européen pose exactement la même question que la filiale d'un groupe américain.
Le critère des sauvegardes est le second oublié : une infrastructure française sauvegardée ailleurs n'est pas une infrastructure française.
Ce que dit le droit européen
Le RGPD encadre les transferts de données hors de l'Union dans son chapitre V, articles 44 à 50. Son article 48 est le pivot du sujet : une décision d'une autorité d'un pays tiers exigeant la communication de données ne peut être reconnue ou rendue exécutoire que si elle repose sur un accord international. Le régime complet des transferts est détaillé dans ce que dit vraiment le RGPD.
En juillet 2019, le Comité européen de la protection des données et le Contrôleur européen de la protection des données ont remis à la commission LIBE du Parlement européen, celle des libertés civiles, de la justice et des affaires intérieures, une évaluation juridique commune de l'impact du CLOUD Act. Ils en retiennent une lecture restrictive : en l'absence d'accord international, un transfert fondé sur le seul CLOUD Act ne serait licite qu'à la condition de trouver par ailleurs une base juridique aux articles 6 et 49 du règlement. Les autorités européennes constatent donc un conflit de normes, pas un point d'attention.
Sur les transferts vers les États-Unis, il faut être exact, parce que le sujet est saturé d'approximations. Une décision d'adéquation de la Commission européenne existe depuis le 10 juillet 2023, le EU-US Data Privacy Framework. Elle est en vigueur, et le Tribunal de l'Union européenne a rejeté le recours en annulation formé contre elle le 3 septembre 2025. Non, les transferts ne sont pas illégaux aujourd'hui.
Mais un pourvoi a été formé devant la Cour de justice le 31 octobre 2025, et il est pendant. Surtout, c'est le troisième dispositif en dix ans : le Safe Harbor a été invalidé le 6 octobre 2015, le Privacy Shield le 16 juillet 2020 par l'arrêt Schrems II. Une organisation dont les données ne quittent pas la France ne dépend d'aucune de ces décisions, et n'a pas à surveiller la jurisprudence pour savoir si son contrat tiendra l'an prochain.
Le cas de l'open source
L'objection vient vite : refuser les technologies américaines tout en utilisant un noyau, un langage et des bibliothèques largement écrits aux États-Unis serait incohérent.
Elle tombe si l'on regarde le bon critère. Un logiciel open source est auditable, exécutable sur notre propre infrastructure, et forkable si son projet change de direction. Aucune de ces trois propriétés ne dépend de l'origine du code. Un service en ligne n'en offre aucune : il est opaque, il s'exécute chez son éditeur, et il ne se forke pas.
Ce que nous refusons, ce sont les services assujettis à un droit étranger. Pas les logiciels dont nous pouvons lire le code. Le raisonnement complet est dans pourquoi l'open source américain ne nous pose aucun problème.
Le référentiel d'exigence français
La France dispose d'un cadre propre : SecNumCloud, qualification délivrée par l'ANSSI, qui vise explicitement la protection contre l'application de lois extraterritoriales. C'est cette qualification que la CNIL cite en exemple lorsqu'elle reproche au projet européen de ne plus permettre aux fournisseurs de démontrer une telle protection, et qu'elle demande la réintroduction, au moins optionnelle, de critères d'immunité aux lois extra-européennes.
La liste des offres qualifiées est publiée par l'ANSSI dans son catalogue des produits et services qualifiés. Deux précautions de lecture : la qualification porte sur une offre précise et non sur une société entière, et elle est valable pour une durée limitée. Vérifier l'offre, pas la marque.
La souveraineté suppose aussi de pouvoir partir
Une plateforme dont on ne peut pas sortir n'est pas souveraine, elle est seulement bien située. La réversibilité se vérifie sur quatre points : l'export des données depuis l'interface d'administration sans intervention de l'éditeur, le périmètre exact de cet export, l'absence de reconduction tacite, et le coût réel du départ. Les sept questions à poser sur ce point tiennent dans comment vérifier que vous pourrez quitter votre LMS.
Les questions à poser à un éditeur
- Votre société, ou l'une de ses sociétés mères, est-elle assujettie au droit d'un État tiers à l'Union européenne ?
- Qui détient votre capital ?
- Où sont hébergées les sauvegardes ?
- Quels sous-traitants voient les données de nos apprenants ?
- Puis-je exporter l'intégralité de mes contenus et de mon historique de suivi sans passer par vous ?
- Que figurera-t-il sur ma dernière facture si je pars ?
Une réponse honnête est courte. Une réponse qui disserte sur les certifications et le chiffrement pour éluder la question est, elle aussi, une réponse.
Où en est Magistrae
Hébergement chez Scaleway sur des serveurs parisiens, sauvegardes comprises. Société de droit français, capital français, impôts payés en France, développement réalisé en France. Les données de nos clients ne quittent pas le territoire. Export disponible depuis la plateforme, sans engagement ni reconduction automatique.
Ce que nous ne revendiquons pas : nous ne sommes pas qualifiés SecNumCloud, le code de Magistrae n'est pas ouvert à ce jour, et l'auto-hébergement par le client n'est pas encore possible. Nous conservons également des dépendances qui ne sont pas souveraines, GitHub et des outils d'IA en interne, dont aucune ne traite les données de nos clients. Nous en publions la liste complète et datée, et nos engagements tiennent dans notre manifeste.
Questions fréquentes
Un hébergement en France suffit-il à être conforme au RGPD ? Non. La conformité porte sur l'ensemble du traitement : finalités, minimisation, durées de conservation, droits des personnes, sécurité. La localisation ne concerne que le chapitre des transferts.
Quelle différence entre « hébergé en Europe » et « souverain » ? La première formule décrit un lieu, la seconde un droit applicable. Un hébergeur européen filiale d'un groupe non européen reste exposé au droit de sa maison mère.
SecNumCloud est-il obligatoire ? Non. C'est une qualification, pas une obligation générale. Elle peut être exigée dans certains marchés publics ou pour certains traitements sensibles.
Le chiffrement règle-t-il le problème ? Il dépend de qui détient les clés. Si le fournisseur peut déchiffrer les données pour opérer le service, il peut être contraint de le faire.
Puis-je récupérer mes données si je change de plateforme ? Cela se vérifie avant de signer, pas au moment de partir : voir les sept questions à poser.
Une plateforme de formation surveille-t-elle ses apprenants ? Elle en a techniquement les moyens. Ce qu'un éditeur en fait relève de choix que le règlement n'impose pas, et nous exposons les nôtres dans cet article.
Sources
- Public Law 115-141, division V (CLOUD Act), 23 mars 2018.
- Règlement (UE) 2016/679, chapitre V et article 48.
- Réponse conjointe EDPB-CEPD à la commission LIBE, juillet 2019.
- CNIL, « Cloud : les risques d'une certification européenne permettant l'accès des autorités étrangères aux données sensibles », 19 juillet 2024.
- CJUE, C-362/14 du 6 octobre 2015 et C-311/18 du 16 juillet 2020.
- Tribunal de l'Union européenne, T-553/23 du 3 septembre 2025.
- Commission européenne, décision d'adéquation EU-US Data Privacy Framework, 10 juillet 2023.
- ANSSI, catalogue des produits et services qualifiés.
Magistrae LMS — Prise en main & bonnes pratiques
Donnez instantanément accès à nos parcours de formation IA / M365 / Cybersécurité conçus par nos experts.
- Sans engagement
- Formation Cybersécurité, IA & Microsoft 365 incluse
- Compatible ISO 9001
Créez, diffusez et pilotez vos propres formations sur LA plateforme LMS multi-tenant la moins chère du marché.
- Clients illimités
- Formations illimitées
- Jusqu'à 10 000 apprenants inclus
- Conforme Qualiopi