Réponse · Souveraineté · niveaux

Un cloud « hébergé en France » est-il souverain ?

Non, pas nécessairement. La localisation en France est nécessaire mais insuffisante : si le fournisseur ou sa maison mère relève du droit américain, le CLOUD Act peut atteindre les données malgré leur stockage en France. La souveraineté au sens fort suppose une immunité extraterritoriale, matérialisée en France par la qualification SecNumCloud de l’ANSSI.

Les trois niveaux, du plus faible au plus fort

  • Localisation : les serveurs sont en France ou en UE. Ne protège pas d’une injonction visant la maison mère.
  • Certification technique (EUCS, ISO 27001, HDS) : atteste d’un niveau de sécurité, pas d’une immunité juridique.
  • Qualification SecNumCloud : contrôle européen du capital, opérations et support depuis l’UE, protection contre les injonctions étrangères.

Les trois vérifications qui tranchent

  • Qui contrôle le capital du fournisseur, et la technologie est-elle sous licence d’un tiers non-UE ?
  • Depuis quel pays l’infrastructure est-elle administrée, et le support accède-t-il aux données ?
  • Qui détient et opère les clés de chiffrement ?

Le guide complet : méthode en 6 étapes, mesures supplémentaires, plan de repli.

Lire le guide

Voir aussi : Toutes les réponses · Checklist transferts IA · Comparatif des mécanismes