CLOUD Act et souveraineté des données : l’emplacement du serveur ne suffit pas

CLOUD Act et souveraineté des données : l’emplacement du serveur ne suffit pas

Le CLOUD Act est une loi américaine de 2018 – et il peut pourtant concerner des données stockées dans un centre de données suisse. « Hébergement en Suisse » sonne comme un bouclier. Pour la souveraineté de vos données, c’est un bon début, mais pas toute la réponse.

Car ce qui compte, ce n’est pas seulement l’endroit où se trouve un serveur, mais qui le contrôle et à quel droit son exploitant est soumis. Pour les outils d’IA qui traitent des contrats, des données clients ou des procès-verbaux internes, cette question ne concerne pas que le service juridique.

Dans le prolongement de notre article sur l’IA et la protection des données, nous montrons ce que régit le CLOUD Act, comment la Suisse appréhende les transferts de données vers les États-Unis et ce que vous devriez demander à votre fournisseur d’IA.

L’essentiel en bref

  • Le CLOUD Act oblige les fournisseurs soumis au droit américain à remettre, sur injonction des autorités, les données qu’ils contrôlent – qu’elles soient stockées aux États-Unis ou à l’étranger.
  • Pour la souveraineté de vos données, il importe donc de savoir non seulement où se trouve le serveur, mais aussi à quel droit un fournisseur est soumis.
  • La Conférence des préposé(e)s suisses à la protection des données estime que des données personnelles sensibles d’autorités ne peuvent être placées dans des logiciels cloud internationaux que si l’autorité les chiffre elle-même et que le fournisseur n’a pas accès à la clé.
  • Les transferts de données vers les États-Unis ne sont pas interdits par principe : depuis le 15 septembre 2024, un niveau de protection adéquat s’applique aux organisations certifiées selon le cadre de protection des données entre la Suisse et les États-Unis.
  • Cinq questions à votre fournisseur d’IA montrent où en est la souveraineté de vos données.

Qu’est-ce que le CLOUD Act ?

Le Clarifying Lawful Overseas Use of Data Act, CLOUD Act en abrégé, a été promulgué en mars 2018 et a complété la loi américaine sur les communications stockées par une clarification lourde de conséquences.

Une phrase à la portée considérable

Selon le 18 U.S.C. § 2713, les fournisseurs de services de communication et de cloud doivent, sur injonction, conserver ou remettre les contenus et les données clients qui se trouvent en leur possession, sous leur garde ou sous leur contrôle. Et ce, que ces données se trouvent à l’intérieur ou à l’extérieur des États-Unis.

Dans son rapport sur le US CLOUD Act de 2021, l’Office fédéral de la justice évoque une portée extraterritoriale. Il ressort de son analyse qu’une telle production de données n’est compatible avec les droits suisse et européen de la protection des données « que dans des cas exceptionnels et spécifiques ».

Qui la loi vise – et ce qu’elle ne permet pas

Sont visés les fournisseurs soumis à la juridiction américaine. Selon le ministère américain de la Justice, il ne s’agit pas seulement de groupes américains ; l’existence d’un lien suffisant avec les États-Unis est appréciée au cas par cas.

La loi n’est pas pour autant un blanc-seing. Selon le ministère, elle ne crée pas de nouvelle forme de mandat de perquisition ; un tel mandat exige toujours des soupçons fondés et l’autorisation d’un juge. Les collectes massives de données ne seraient pas non plus autorisées.

Pourquoi un serveur en Suisse ne suffit pas

Un centre de données suisse assure que les données se trouvent physiquement dans le pays. Or le CLOUD Act ne se rattache pas au lieu, mais au contrôle.

Ce que disent les préposés suisses à la protection des données

C’est aussi ce que souligne privatim, la Conférence des préposé(e)s suisses à la protection des données. Selon une résolution publiée le 24 novembre 2025, les fournisseurs américains peuvent être contraints de fournir des données de leurs clients aux autorités américaines, « même si ces données sont stockées dans des centres de données suisses ».

Pour les autorités, privatim trace une ligne claire : les données personnelles sensibles ou soumises à une obligation légale de garder le secret n’ont leur place dans des logiciels cloud internationaux que si l’autorité les chiffre elle-même et que le fournisseur n’a pas accès à la clé. Il s’agit d’une appréciation destinée aux organes publics, pas d’une loi. Elle n’en reste pas moins une bonne pierre de touche.

Une réponse claire sous serment

Une audition au Sénat français, le 10 juin 2025, s’est révélée instructive. On a demandé à un représentant d’un grand fournisseur américain de cloud s’il pouvait garantir, sous serment, que les données des citoyens français ne seraient jamais transmises à la suite d’une injonction américaine sans l’accord explicite des autorités françaises.

Sa réponse : « Non, je ne peux pas le garantir ». Les demandes non fondées seraient contestées, et une telle transmission ne se serait encore jamais produite. Ce n’est pas une particularité d’une seule entreprise, mais une conséquence de la loi : quiconque est soumis au droit américain doit, en fin de compte, se conformer à une injonction valable.

Données vers les États-Unis : ce qui s’applique en Suisse

Le cadre de protection des données Suisse–États-Unis

La bonne nouvelle : transférer des données personnelles vers les États-Unis n’est pas interdit par principe. Selon l’art. 16 de la loi fédérale sur la protection des données (LPD), des données personnelles peuvent être communiquées à l’étranger si le Conseil fédéral a constaté que l’État concerné dispose d’une législation assurant un niveau de protection adéquat.

Pour les États-Unis, c’est le cas depuis le 15 septembre 2024, mais uniquement pour les organisations certifiées selon le cadre de protection des données entre la Suisse et les États-Unis. C’est ce que prévoit l’annexe 1 de l’ordonnance sur la protection des données (OPDo). Sans certification, d’autres garanties sont nécessaires, par exemple des clauses types de protection des données reconnues par le Préposé fédéral à la protection des données et à la transparence (PFPDT).

Transfert et accès sont deux choses bien distinctes

Le cadre de protection des données détermine quand des données personnelles peuvent être transférées vers les États-Unis. Le CLOUD Act concerne en revanche les données qu’un fournisseur soumis au droit américain contrôle – même si elles ne quittent jamais la Suisse. Vérifiez donc les deux : le lieu de stockage et le droit auquel votre fournisseur est soumis.

Cinq questions à poser à votre fournisseur d’IA

Quelques questions suffisent pour savoir si un outil d’IA convient à vos données. Les réponses doivent ensuite figurer dans le contrat.

1. Où le fournisseur et sa société mère ont-ils leur siège ?

Le siège est un indice important du droit auquel un fournisseur est soumis. Même les données détenues par la filiale suisse d’un groupe américain peuvent être concernées si la société mère les contrôle.

2. Qui intervient comme sous-traitant ultérieur ?

Demandez à voir la liste. Si un fournisseur suisse se procure des modèles ou du stockage auprès d’un service américain, la question revient par une porte dérobée. Une alternative : des modèles d’IA ouverts qui peuvent être exploités en Suisse.

3. Qui détient les clés ?

Le chiffrement protège le mieux lorsque le fournisseur ne gère pas lui-même la clé. Demandez qui a techniquement accès aux données en clair – et dans quels cas.

4. Où se trouvent les journaux et les sauvegardes, et qui assure le support ?

Les données ne se trouvent pas seulement dans la base de données principale. Les journaux, les copies de sauvegarde et les accès de télémaintenance sont souvent oubliés. Bref : la résidence des données ne compte que si elle s’applique à toutes les copies.

5. Qu’advient-il de vos saisies ?

Vérifiez si les prompts et les documents servent à entraîner des modèles. Chez les fournisseurs internationaux, le lieu de traitement, le droit applicable et l’utilisation des contenus saisis dépendent des conditions contractuelles respectives.

La souveraineté des données est une question de contrôle, pas d’adresse

Le CLOUD Act le montre : qui veut la souveraineté des données doit voir plus loin que l’emplacement du serveur. Notre article sur l’IA souveraine en matière de données en pose les bases.

Chez BE BRAVE, nous misons sur notre propre infrastructure. Toutes les offres de BE BRAVE sont exploitées sur nos propres serveurs en Suisse. Les données clients, le traitement, les journaux et les sauvegardes restent en Suisse et ne sont jamais utilisés pour l’entraînement de modèles d’IA.

Grâce à une infrastructure suisse propre, à un traitement local et au renoncement à tout entraînement sur les données clients, plusieurs risques typiques des fournisseurs internationaux de cloud et de modèles sont écartés – en particulier une résidence des données peu claire, de longues chaînes de sous-traitants ultérieurs et l’utilisation des saisies pour améliorer les modèles. Pour en savoir plus : Souveraineté des données & sécurité.

Vous pouvez, en option, connecter vos propres systèmes tiers. Lors de l’activation, les données que vous avez sélectionnées sont transmises au fournisseur concerné. À partir de ce moment, ses conditions en matière de protection des données, de sécurité et de résidence des données s’appliquent en plus ; la garantie d’hébergement suisse de BE BRAVE ne s’applique pas aux copies de données dans le système tiers.

Cet article est fourni à titre d’information générale et ne remplace pas un conseil juridique.

FAQ

Le CLOUD Act s’applique-t-il aussi aux données en Suisse ?

Oui, dans la mesure où le fournisseur est soumis à la juridiction américaine et contrôle les données. Le lieu de stockage ne joue aucun rôle à cet égard.

La Suisse a-t-elle un accord CLOUD Act avec les États-Unis ?

Non. Le ministère américain de la Justice recense de tels accords avec le Royaume-Uni et l’Australie. Ils permettent aux autorités des deux parties de demander directement des données aux fournisseurs de l’autre pays en cas d’infractions graves.

Est-il interdit de transférer des données personnelles vers les États-Unis ?

Non. Depuis le 15 septembre 2024, un niveau de protection adéquat s’applique aux organisations certifiées selon le cadre de protection des données entre la Suisse et les États-Unis. Sinon, il faut des garanties selon l’art. 16 LPD ou une dérogation selon l’art. 17 LPD.

Le chiffrement protège-t-il contre le CLOUD Act ?

Le chiffrement aide surtout lorsque vous êtes seul à détenir la clé – c’est aussi le critère retenu par privatim. Selon le ministère américain de la Justice, la loi ne crée pas de nouvelle obligation de déchiffrement.

Intégration IA transparente
Solutions à haute efficacité énergétique
Flux de données traçables et exploitation suisse
Siège en Suisse
Refroidissement par immersion conçu pour les fortes densités de puissance
Technologie tournée vers l’avenir
Évolutif pour la croissance
Évolutif pour les équipes productives
Prêt à transformer votreinfrastructure IA ?