Héberger vos données en France chez un fournisseur américain ne suffit pas à les placer hors de portée du droit américain. C'est l'un des paradoxes de la souveraineté numérique : le lieu où vos données sont stockées ne détermine pas, à lui seul, qui peut y accéder.
Deux textes sont en cause : le Cloud Act, qui relève de la justice pénale, et la section 702 du FISA, qui relève du renseignement. Pour un dirigeant de PME ou d'ETI, la question devient stratégique :
Où sont mes données, mais surtout, de quel droit dépendent-elles ?
Le Cloud Act, c'est quoi exactement ?
Le Cloud Act (Clarifying Lawful Overseas Use of Data Act), signé en mars 2018, clarifie les obligations des fournisseurs de services soumis au droit américain.
Lorsqu'un juge américain ordonne à un fournisseur de communiquer certaines données dans le cadre d'une procédure pénale, celui-ci peut être tenu de les transmettre même si elles sont stockées à l'étranger.
Le critère déterminant n'est donc pas l'emplacement du datacenter. C'est le lien juridique entre le fournisseur et les États-Unis :
- une entreprise américaine est concernée pour les données qu'elle détient ou contrôle, y compris lorsqu'elles sont hébergées dans des datacenters européens ;
- une filiale européenne d'un groupe américain ne se trouve pas hors de portée du droit applicable à sa maison mère ;
- dans certaines circonstances, une entreprise étrangère disposant d'une présence suffisante aux États-Unis peut également être concernée.
Un service d'IA américain « hébergé à Paris » ou dans une « région cloud européenne » reste soumis au droit applicable à son fournisseur.
FISA section 702 : l'autre texte à connaître
Le Cloud Act et la section 702 du FISA ne répondent pas à la même logique.
Il concerne les procédures pénales et les réquisitions ciblées adressées aux fournisseurs, où que soient stockées les données.
Il permet aux autorités américaines de collecter, via des fournisseurs de services de communication soumis au droit américain, les communications de personnes non américaines situées hors des États-Unis.
Deux points méritent l'attention d'une entreprise européenne :
- la collecte est autorisée par des certifications annuelles globales, et non par des mandats individuels visant une personne donnée ;
- la personne concernée n'a, en pratique, ni le moyen de savoir si elle a fait l'objet d'une collecte, ni de recours effectif devant un juge américain.
C'est précisément cette question qui se trouve au cœur des débats européens sur les transferts de données vers les États-Unis depuis plus de dix ans.
Et le dispositif reste mouvant. Faute d'accord au Congrès, la section 702 a expiré le 12 juin 2026, après plusieurs prolongations de courte durée. La collecte se poursuit pourtant : les certifications approuvées par la cour FISA le 17 mars 2026 restent valables jusqu'au 17 mars 2027, même sans loi en vigueur. À la date de rédaction de cet article (septembre 2026), le Congrès n'avait pas renouvelé le texte.
À retenir
Le cadre juridique américain évolue au rythme des majorités politiques. Les garanties dont dépend votre stratégie de données peuvent donc, elles aussi, évoluer, sans que vous ayez votre mot à dire.
« J'ai des clauses contractuelles et du chiffrement » : pourquoi cela ne suffit pas
C'est souvent la première réponse apportée lorsqu'une entreprise s'interroge sur la souveraineté de ses données. Mais ces garanties ne répondent pas au problème de fond.
Ce que l'arrêt Schrems II a établi
En juillet 2020, la Cour de justice de l'Union européenne a invalidé le Privacy Shield, le mécanisme qui encadrait alors les transferts de données personnelles vers les États-Unis. En cause : les programmes de surveillance américains, section 702 du FISA en tête.
La Cour a maintenu la validité de principe des clauses contractuelles types, sous conditions. Mais le point essentiel est ailleurs :
Un contrat entre deux entreprises ne peut pas neutraliser une loi. Si le droit applicable au fournisseur lui impose de communiquer certaines données, aucune clause signée avec vous ne l'en dispense.
Le chiffrement « géré par le fournisseur » : une protection en trompe-l'œil
Le chiffrement est une mesure de sécurité essentielle. Encore faut-il poser la bonne question : qui détient les clés ?
Pour analyser un contrat, répondre à une question sur un document ou synthétiser un e-mail, un assistant IA doit pouvoir lire le contenu. Dans la plupart des services cloud et des services d'IA, c'est donc le fournisseur qui chiffre et déchiffre vos données.
Or un fournisseur qui peut techniquement déchiffrer vos données peut être contraint de le faire. Ce chiffrement protège efficacement contre le vol d'un support de stockage. Il ne protège pas contre une obligation légale adressée au fournisseur lui-même.
Le Data Privacy Framework : une passerelle, pas une stratégie de souveraineté
Depuis juillet 2023, le EU-US Data Privacy Framework encadre à nouveau les transferts de données entre l'Union européenne et les États-Unis. Il est aujourd'hui en vigueur, et le Tribunal de l'Union européenne a rejeté un premier recours à son encontre en septembre 2025.
L'histoire récente invite toutefois à la prudence : les deux mécanismes précédents, le Safe Harbor puis le Privacy Shield, ont été invalidés par la justice européenne, et la solidité du cadre actuel reste discutée.
Pour une entreprise, la question n'est donc pas seulement de savoir si un mécanisme de transfert est valide aujourd'hui, mais aussi : que se passe-t-il si le cadre change demain ?
Restons factuels : ce que le Cloud Act n'est pas
Il est important de ne pas caricaturer le sujet.
Le Cloud Act n'est pas un programme d'espionnage économique généralisé. Il s'inscrit dans des procédures pénales ciblées, sous le contrôle d'un juge américain. La probabilité qu'une PME française soit un jour visée par une réquisition est faible. De son côté, la section 702 du FISA vise le renseignement étranger : elle ne signifie pas que les données de toutes les entreprises européennes sont surveillées.
Le véritable sujet n'est donc pas la paranoïa. C'est la gouvernance des données. En choisissant un fournisseur soumis à un droit étranger, vous acceptez de dépendre d'un cadre juridique que vous ne maîtrisez pas, et qui évolue au gré de la vie politique d'un autre pays.
Pour une organisation qui manipule des données sensibles (données clients, secrets industriels, données de santé, informations financières, marchés publics), la question devient alors : pouvez-vous garantir à vos clients et partenaires que leurs données restent sous votre seul contrôle ?
Avec l'IA, le sujet change d'échelle
Jusqu'ici, le débat concernait principalement les e-mails, les fichiers et les bases de données. Avec l'IA générative, le périmètre s'élargit considérablement.
Pour être réellement utile, un assistant IA d'entreprise doit pouvoir travailler sur :
- vos contrats
- vos e-mails
- votre CRM
- vos documents techniques
- vos comptes rendus de réunion
- vos procédures internes
Autrement dit, sur une grande partie de la connaissance stratégique de votre entreprise. Chaque question posée, chaque document analysé, chaque synthèse générée représente un nouveau flux de données : vous ne confiez plus simplement un fichier à un outil, vous donnez progressivement à l'IA une vision structurée de votre entreprise.
Le Cloud Act et le FISA 702 s'appliquent au fournisseur.
Qui peut techniquement accéder à vos donnéesLe fournisseur, ses sous-traitants, les autorités américaines sur réquisition.
Si l'opérateur du service est une entité américaine ou sa filiale.
Qui peut techniquement accéder à vos donnéesL'opérateur du service et sa chaîne de sous-traitance.
Hors juridiction américaine.
Qui peut techniquement accéder à vos donnéesLe prestataire européen, selon ses engagements.
Aucune exposition via un fournisseur : aucun tiers ne détient vos données.
Qui peut techniquement accéder à vos donnéesVous, et uniquement vous.
La réponse structurelle : l'IA on-premise
Toute la mécanique du Cloud Act repose sur un point d'appui : un tiers qui détient vos données. Les réquisitions s'adressent à un fournisseur. S'il n'y a pas de fournisseur dans la boucle, il n'y a personne à qui adresser la demande.
C'est la logique de l'approche on-premise : les modèles d'IA s'exécutent sur votre propre infrastructure, derrière votre pare-feu. Vos documents, vos e-mails et vos données clients ne quittent jamais votre environnement.
L'objectif n'est évidemment pas de contourner la loi. Une réquisition judiciaire française reste possible, comme pour n'importe quelle donnée détenue par une entreprise. L'objectif est différent : faire coïncider la maîtrise technique de vos données avec la juridiction qui vous est applicable.
Concrètement, cela signifie :
- pas de transfert vers un fournisseur d'IA externe ;
- pas de chaîne de sous-traitance à auditer ;
- pas d'accord transatlantique dont dépendrait votre conformité.
À retenir
Les clauses, le chiffrement et les accords de transfert réduisent le risque. Seule l'absence de tiers le supprime à la racine.
Pour replacer ce choix dans une démarche d'ensemble, consultez notre guide IA souveraine en entreprise : le guide complet.
Questions fréquentes
Mes données hébergées en France par un fournisseur américain échappent-elles au Cloud Act ?
Non. Le Cloud Act s'attache au fournisseur, pas au datacenter : une région cloud européenne ne change pas la juridiction dont il relève.
Le Cloud Act permet-il aux États-Unis d'espionner les entreprises européennes en masse ?
Non. Il encadre des réquisitions ciblées, sous le contrôle d'un juge américain. L'enjeu est plutôt de dépendre d'un droit étranger qui évolue, sans information ni recours effectif en cas d'accès.
Quelle est la différence entre le Cloud Act et le FISA 702 ?
Le Cloud Act relève de la justice pénale : des réquisitions ciblées adressées aux fournisseurs. Le FISA 702 relève du renseignement : une collecte visant les personnes non américaines à l'étranger, autorisée par certifications annuelles et non par mandats individuels.
Comment réduire l'exposition de mes données au droit américain ?
En limitant le recours à des tiers soumis à une juridiction étrangère pour vos données sensibles. Avec une architecture on-premise, aucun fournisseur ne détient vos données : il n'existe donc aucun tiers à qui une autorité étrangère pourrait adresser une demande.
L'essentiel à retenir
Le Cloud Act et le FISA 702 ne doivent pas être abordés sous l'angle de la peur, mais sous celui de la maîtrise des risques.
Lorsqu'une entreprise confie ses données stratégiques à un service d'IA externe, elle ne choisit pas uniquement une technologie. Elle choisit aussi un fournisseur, une chaîne de sous-traitance, une juridiction et un cadre juridique qui peut évoluer sans elle.
La vraie question n'est donc plus seulement « où sont mes données ? », c'est : « qui les contrôle, qui peut y accéder et de quel droit dépendent-elles ? »
Avec une IA on-premise, vous reprenez la main sur cette équation.
Prêt à reprendre le contrôle de vos données ?
C'est l'approche retenue par OUESK IA, une plateforme développée en France et déployée sur votre infrastructure ou sur une appliance dédiée. Les modèles s'exécutent localement : vos documents, vos échanges et vos données métier ne quittent jamais votre environnement.
Chaque organisation possède ses propres contraintes de sécurité, de conformité et d'intégration. Un échange avec un expert permet d'identifier vos données les plus sensibles, d'évaluer votre exposition actuelle et de construire une feuille de route adaptée.
Vos contrats, vos e-mails et votre CRM ne devraient relever que d'une seule juridiction : la vôtre.
Parlons de votre projet →