Conseils aux entreprises
CLOUD Act : pourquoi les entreprises françaises doivent se préoccuper de la souveraineté de leurs données
Lorsqu'une entreprise française utilise les services d'un fournisseur appartenant à un groupe soumis au droit d'un pays non européen, il faut regarder non seulement **où se trouvent physiquement les serveurs**, mais également **à quelles législations le fournisseur est soumis**.
« Nos données sont hébergées en France. »
Cette phrase rassure beaucoup de dirigeants.
Pourtant, elle ne suffit pas toujours à déterminer sous quelle influence juridique ces données peuvent se trouver.
Lorsqu'une entreprise française utilise les services d'un fournisseur appartenant à un groupe soumis au droit d'un pays non européen, il faut regarder non seulement où se trouvent physiquement les serveurs, mais également à quelles législations le fournisseur est soumis.
C'est notamment la question posée par le CLOUD Act américain.
Pour une entreprise française, le sujet dépasse largement la protection des données personnelles.
Il touche à quelque chose de beaucoup plus stratégique :
la maîtrise de son patrimoine informationnel.
Qu'est-ce que le CLOUD Act ?
Le CLOUD Act — Clarifying Lawful Overseas Use of Data Act — est une législation américaine adoptée en 2018.
Dans certaines procédures prévues par le droit américain, les autorités peuvent demander à des fournisseurs soumis à la juridiction américaine de produire des données qu'ils contrôlent, y compris lorsque celles-ci sont stockées à l'étranger.
C'est précisément ce caractère extraterritorial qui pose question en Europe.
L'important est donc de comprendre que la localisation physique du serveur et la juridiction à laquelle appartient le fournisseur sont deux questions différentes.
Un datacenter peut se trouver à Paris, Francfort ou Amsterdam sans que cela suffise nécessairement à éliminer tout risque lié à une législation étrangère.
« Mes données sont en France » ne répond donc pas à toute la question
Imaginons une entreprise française qui stocke ses données dans un datacenter situé en France.
À première vue, la situation paraît simple :
entreprise française ;
utilisateurs français ;
serveurs en France ;
données en France.
Mais si le fournisseur est soumis à une législation extraterritoriale étrangère, la localisation du serveur n'est qu'une partie du problème.
La CNIL indique elle-même que les données stockées auprès d'une entreprise soumise à un droit extra-européen — elle cite notamment le cas d'hébergeurs dont la société mère se trouve aux États-Unis — peuvent être exposées à un risque de communication à des autorités publiques étrangères.
Pour les traitements les plus sensibles, la CNIL recommande de recourir à un prestataire exclusivement soumis au droit européen et offrant un niveau de protection adapté.
Ce n'est donc pas une inquiétude théorique.
C'est un risque juridique suffisamment sérieux pour être intégré aux recommandations françaises concernant les données sensibles.
Une entreprise ne possède pas que des données personnelles
Lorsque l'on parle de souveraineté numérique, le débat est souvent réduit au RGPD.
C'est une erreur.
Le patrimoine numérique d'une PME peut comprendre :
les fichiers clients ;
les contrats ;
les marges commerciales ;
les propositions commerciales ;
les tarifs négociés ;
les informations bancaires ;
les dossiers RH ;
les stratégies commerciales ;
les documents techniques ;
les plans ;
les codes sources ;
les bases de données ;
les échanges avec les avocats ;
les recherches e