mercredi 7 octobre 2026
Repères

Repères : l'immunité aux lois extraterritoriales, le critère qui sépare deux cloud

Localisation, chiffrement, contrôle capitalistique : ce que recouvre vraiment l'immunité aux lois extraterritoriales, et pourquoi la charge de la preuve change tout.

La rédaction2 septembre 20267 min de lecture

À retenir

  • L'immunité aux lois extraterritoriales est une propriété de l'exploitant et de sa chaîne de contrôle, jamais une propriété du centre de données.
  • Localisation, chiffrement et contrôle capitalistique répondent à trois questions indépendantes : satisfaire l'une ne dit rien des deux autres.
  • Le cadre européen des quatre niveaux et la qualification SecNumCloud divergent sur la propriété du fournisseur, mais partagent la même charge de la preuve.
  • La sortie de la Plateforme des données de santé d'une infrastructure américaine montre que le critère juridique s'exerce désormais par la commande publique.

Dans les débats sur le cloud souverain, une expression revient à chaque arbitrage sans être jamais définie au même endroit : l'immunité aux lois extraterritoriales. Elle sert tantôt d'argument commercial, tantôt de critère d'exclusion dans un marché public, tantôt de synonyme approximatif de localisation des données. Ces usages ne décrivent pas la même chose, et la confusion se paie au moment où il faut justifier un choix d'hébergement devant un régulateur ou une direction juridique.

Ce repère isole la notion, la distingue de ses voisines et expose le critère qui la rend opérante. Il s'appuie sur deux évolutions concrètes de l'année 2026 : la codification européenne d'un cadre de souveraineté du cloud, rapportée par CIO Online, et la sortie de la Plateforme des données de santé d'une infrastructure américaine, documentée par Solutions Numériques. Les enquêtes publiées par Le Fil de la Veille sur les dépendances techniques des administrations donnent la mesure du sujet : le critère juridique commande désormais l'architecture technique, et non l'inverse.

Ce que signifie exactement l'immunité aux lois extraterritoriales

Une loi est dite extraterritoriale quand elle produit des effets en dehors du territoire de l'État qui l'édicte, en s'appliquant à des entités par le lien de nationalité, de contrôle capitalistique ou de présence commerciale. Appliquée au cloud, la question devient précise : un État tiers dispose-t-il d'un moyen juridique d'obliger un prestataire à lui remettre des données stockées ailleurs, ou d'interrompre un service rendu ailleurs.

L'immunité désigne alors l'absence de ce moyen. Elle est une propriété du prestataire et de sa chaîne de contrôle, pas une propriété du centre de données. C'est le point que les discussions manquent le plus souvent : une organisation reste parfaitement conforme en matière de localisation tout en demeurant exposée, si l'entité qui exploite le service relève d'un ordre juridique tiers.

La notion se décline donc en deux risques distincts. Le risque d'accès désigne la communication contrainte de données à une autorité étrangère. Le risque d'interruption désigne la cessation contrainte du service, pour motif de sanction ou de contrôle des exportations. Un dispositif qui traite le premier sans traiter le second reste incomplet, et c'est précisément la lacune que les référentiels récents ont entrepris de combler.

Localisation, chiffrement et contrôle capitalistique : trois critères qu'on confond

La localisation répond à la question du lieu de stockage et de traitement. Elle est vérifiable, contractualisable, et elle règle les questions de transfert au sens du droit des données personnelles. Elle ne règle pas la question de la contrainte exercée sur l'exploitant, qui reste indépendante de la géographie des serveurs et se joue au niveau de l'entité juridique signataire du contrat.

Le chiffrement répond à la question de la lisibilité. Sa portée dépend entièrement de la détention des clés et de l'endroit où s'effectue le déchiffrement : un chiffrement dont les clés sont administrées par le prestataire déplace le problème sans le résoudre. Le contrôle capitalistique, enfin, répond à la question de savoir qui détient et dirige l'entité exploitante, donc à quel ordre juridique elle se rattache.

Ces trois critères sont indépendants les uns des autres, et c'est ce qui rend le vocabulaire piégeux. Un service est parfois localisé sans être immunisé, immunisé sans être chiffré de bout en bout, détenu en Europe sans offrir de garantie de continuité. Une exigence formulée sur un seul de ces axes laisse les autres ouverts, ce qui explique la multiplication des conditions cumulatives dans les référentiels récents.

Ce que le cadre européen a codifié, et ce qu'il a laissé ouvert

Le Cloud and AI Development Act installe, rapporte CIO Online, un cadre de souveraineté à quatre niveaux pour les services cloud destinés au secteur public, assorti d'une certification à l'échelle de l'Union. Le deuxième niveau exige la localisation du personnel dans l'Union, le maintien des données sur le continent et la documentation des composants logiciels sous forme de nomenclature, la SBOM.

Les niveaux trois et quatre déplacent le curseur vers les personnes et vers le droit. Le personnel d'exploitation y est composé de citoyens de l'Union, des habilitations sont exigées pour le traitement d'informations classifiées, et six conditions cumulatives portent notamment sur le risque de législation extraterritoriale et sur l'impossibilité, pour un pays tiers, d'interrompre le service ou d'accéder aux données. L'immunité devient ainsi une exigence contrôlable, et non plus un argument de plaquette.

Ce que le cadre européen n'a pas tranché est tout aussi instructif. Selon CIO Online, il n'impose pas le contrôle capitalistique européen du fournisseur, contrairement à la qualification française SecNumCloud. Deux doctrines coexistent donc : l'une considère la propriété comme le critère décisif, l'autre accepte qu'un prestataire non européen démontre son immunité par des garanties structurelles et documentées.

La charge de la preuve, véritable pivot du dispositif

Le point commun des deux doctrines compte davantage que leur divergence : dans les deux cas, la charge de la preuve de l'immunité aux lois extraterritoriales pèse sur le prestataire non européen. Ce déplacement change la nature de l'exercice pour l'acheteur, qui n'a plus à démontrer un risque mais à évaluer une démonstration qu'on lui présente.

Cette inversion a des conséquences directes sur les dossiers de consultation. Les questions cessent d'être déclaratives, du type respectez-vous telle réglementation, pour devenir documentaires : quelle structure juridique exploite le service, quelles clés sont détenues par qui, quelle décision de justice étrangère s'imposerait à l'entité contractante, quel mécanisme garantit la continuité en cas de sanction. Une réponse non documentée vaut alors absence de réponse.

Pour une fonction veille, la conséquence est méthodologique. Le corpus utile n'est plus seulement technique, il devient juridique et capitalistique : registres de sociétés, décisions de justice étrangères, textes de sanctions, évolutions de doctrine des autorités de certification. NewsCore (www.newscore.fr) couvre en continu des millions de sources en plusieurs langues et remonte en temps réel les décisions et publications qui modifient l'exposition d'un prestataire, avec un lien direct vers le document d'origine.

Les données de santé, quand le critère devient une décision d'achat

Solutions Numériques documente le déplacement de la Plateforme des données de santé, qui quitte Microsoft Azure pour une infrastructure qualifiée SecNumCloud située dans l'Union européenne. Le calendrier rendu public montre un dispositif d'achat en ordre de marche : cahier des charges publié le 10 février 2026, choix du prestataire attendu pour la fin mars 2026, copie complète de la base visée pour la fin 2026.

Deux éléments de ce dossier méritent d'être retenus comme repères. Le premier est le cadre d'achat : le marché Nuage Public, porté conjointement par la direction interministérielle du numérique et l'Agence des achats de l'État, montre que le critère d'immunité s'exerce par le levier de la commande publique et non par la seule recommandation technique.

Le second est un choix de trajectoire. Toujours selon Solutions Numériques, l'étape de migration intermédiaire a été abandonnée au profit d'un passage direct vers la cible, les études de faisabilité l'ayant jugée réalisable. Ce renoncement à une étape tampon dit quelque chose du régime de décision : quand le critère juridique devient discriminant, l'arbitrage se déplace du confort technique vers la réduction du temps d'exposition.

Questions fréquentes

Héberger ses données en Europe suffit-il à échapper aux lois extraterritoriales ?

Non. La localisation détermine où les données résident, pas quel ordre juridique s'impose à l'entité qui les exploite. Une société soumise au droit d'un État tiers par sa nationalité ou par son contrôle reste exposée à une injonction visant des données stockées ailleurs. L'immunité se juge sur la chaîne de contrôle de l'exploitant, pas sur l'adresse du centre de données.

Quelle différence entre SecNumCloud et le cadre européen de souveraineté du cloud ?

SecNumCloud ajoute une exigence de contrôle capitalistique européen du fournisseur, que le cadre européen n'impose pas, indique CIO Online. Le cadre de l'Union raisonne par niveaux et par conditions cumulatives, en exigeant notamment que le service ne soit ni interruptible ni accessible par un pays tiers. Les deux régimes partagent en revanche la même logique de preuve à la charge du prestataire.

Comment vérifier concrètement une déclaration d'immunité ?

En demandant les pièces plutôt que les engagements : identité et rattachement juridique de l'entité contractante, schéma de détention, localisation des équipes d'exploitation, gouvernance des clés de chiffrement, nomenclature des composants logiciels, et description du mécanisme de continuité en cas de sanction. Chaque élément doit renvoyer à un document opposable, daté, et actualisé lors des changements d'actionnariat.

Le critère d'immunité concerne-t-il seulement le secteur public ?

Le cadre européen des quatre niveaux vise les services destinés au secteur public, mais son effet déborde largement ce périmètre. Les exigences imposées par la commande publique deviennent des standards de fait pour les fournisseurs, et les opérateurs privés soumis à des obligations sectorielles, en santé, en finance ou dans l'énergie, les reprennent dans leurs propres consultations. Le critère descend donc la chaîne contractuelle.

Pour approfondir