Loi extraterritoriale américaine

Le CLOUD Act et vos données hébergées dans l’UE

Le CLOUD Act est la raison pour laquelle « nos données sont dans une région européenne » ne rassure pas autant que la phrase le laisse croire. Il permet aux autorités américaines de contraindre un fournisseur relevant du droit américain à livrer les données qu’il contrôle, où qu’elles se trouvent physiquement. Cette page explique ce que dit vraiment la loi, qui elle vise, et pourquoi un datacentre européen exploité par une société américaine ne met pas vos données hors de portée.

Ceci est une information générale sur le CLOUD Act, pas un conseil juridique. Pour un avis contraignant sur votre exposition, consultez un juriste qualifié.

Ce qu’est le CLOUD Act, et qui il vise

Le Clarifying Lawful Overseas Use of Data Act, adopté aux États-Unis en 2018, a modifié le Stored Communications Act pour trancher une question simple : un fournisseur américain peut-il être contraint de produire des données qu’il détient à l’étranger ? La réponse inscrite dans la loi est oui. Un fournisseur relevant de la juridiction américaine doit produire les données en sa « possession, garde ou contrôle », qu’elles soient stockées aux États-Unis ou dans un datacentre de l’UE.

« Relevant de la juridiction américaine » est l’expression qui porte tout. Elle couvre les sociétés constituées aux États-Unis, et elle atteint les filiales et sociétés liées non américaines d’une maison mère américaine dès lors que celle-ci exerce un contrôle. Une filiale immatriculée dans l’UE d’un fournisseur cloud américain n’y échappe pas d’elle-même. C’est une question de contrôle capitalistique, pas d’emplacement des serveurs.

Pourquoi une région européenne ne règle rien

Le réflexe est de choisir la région Francfort ou Paris du fournisseur. Cela satisfait la résidence des données, et la résidence est réelle : les octets sont dans l’UE. Mais le CLOUD Act ne dépend pas de l’endroit où sont les octets. Il dépend de la question de savoir si l’entité qui les contrôle répond devant un tribunal américain.

Si cette entité est une société américaine ou sa filiale contrôlée, une région européenne change le lieu de stockage et rien à la portée juridique. L’injonction est signifiée au fournisseur, pas au datacentre. C’est l’écart entre résidence et souveraineté juridique, et c’est dans cet écart que vit le CLOUD Act.

Le conflit avec le RGPD

Ici deux systèmes juridiques s’opposent. L’article 48 du RGPD prévoit qu’une décision d’une autorité non européenne exigeant un transfert de données personnelles n’est exécutoire que si elle repose sur un accord international, tel qu’un traité d’entraide judiciaire. Une simple injonction CLOUD Act n’en est pas un. Un fournisseur américain peut donc faire face à une injonction américaine de produire et à une règle européenne qui qualifie cette production de transfert illicite.

Le fournisseur est pris entre les deux, et vous l’êtes indirectement en tant que client. Cette tension n’a rien d’hypothétique : c’est le cœur de la raison pour laquelle les régulateurs européens et le CEPD considèrent que les fournisseurs sous contrôle américain portent un risque d’accès résiduel que des clauses contractuelles ne suffisent pas à écarter.

Ce qui réduit vraiment l’exposition

Deux leviers changent le tableau, et le chiffrement n’en est que la moitié d’un. Détenir vos propres clés de chiffrement, entièrement hors du contrôle du fournisseur, fait qu’une injonction signifiée au fournisseur ne produit qu’un texte chiffré illisible pour lui. Cela aide, à condition que les clés ne touchent jamais le service de gestion de clés du fournisseur.

L’autre levier est celui que la résidence ne peut offrir : recourir à un fournisseur qui ne relève pas de la juridiction américaine. Un fournisseur européen sans maison mère ni activité américaine n’a rien qu’une injonction américaine puisse contraindre. C’est le raisonnement derrière la doctrine de l’État français et le critère d’immunité de SecNumCloud, et c’est pourquoi la propriété du fournisseur cible, pas seulement ses régions, doit figurer sur votre liste de contrôle.

Ce qui est disputé, et ce qui est acquis

L’intensité avec laquelle le CLOUD Act est utilisé contre des données stockées dans l’UE, et sa fréquence, sont réellement incertaines : les injonctions ne sont pas publiques et les fournisseurs ne les rapportent qu’en agrégé. Certains soutiennent que le risque pratique pour une charge commerciale ordinaire est faible. C’est peut-être vrai aujourd’hui, mais c’est une affirmation sur la fréquence d’application, pas sur la portée juridique, et il ne faut pas confondre les deux.

Ce qui n’est pas disputé, c’est la portée elle-même. La loi dit explicitement que le lieu de stockage n’est pas un moyen de défense, et l’affaire qui l’a provoquée devant la Cour suprême (Microsoft contre États-Unis) est devenue sans objet précisément parce que le Congrès a légiféré la réponse. Parier sur une faible application est une décision de risque ; supposer que la portée n’existe pas est une erreur de fait.

Questions fréquentes sur le CLOUD Act

Le CLOUD Act s’applique-t-il si mes données ne quittent jamais l’UE ?
Oui, si le fournisseur qui les détient relève de la juridiction américaine. La loi est écrite précisément pour couvrir des données stockées hors des États-Unis. Une région européenne contrôle l’endroit où sont les données, pas la capacité d’un fournisseur sous contrôle américain à être contraint de les produire. Le lieu de stockage n’est pas un moyen de défense.
Des clauses contractuelles peuvent-elles bloquer une injonction CLOUD Act ?
Aucun contrat entre vous et un fournisseur ne peut prévaloir sur une injonction américaine légale signifiée à ce fournisseur. Des clauses peuvent exiger une notification quand la loi le permet, et engager le fournisseur à contester les demandes excessives, mais elles ne suppriment pas une obligation que le droit américain impose directement au fournisseur. Seul un fournisseur hors juridiction américaine supprime l’obligation elle-même.
Un partenariat « souverain » d’un fournisseur américain suffit-il ?
Tout dépend du contrôle. Certains fournisseurs américains opèrent une offre européenne via un partenaire local qui détient l’exploitation et les clés. Que cela écarte réellement la portée américaine dépend de qui contrôle en pratique l’entité exploitante et les clés de chiffrement, pas de l’habillage. Lisez la structure de contrôle, pas l’étiquette.