Brouillon en relecture. Ce contenu n’a pas encore été validé par l’auteur.

« Hébergé en France » : quatre questions à poser

  • 7 min
  • 30 points
  1. 1« Hébergé en France » : quatre questions à poser
  2. 2Le chemin de vos données
  3. 3Le feu tricolore des données
  4. 4Cas d’école : « hébergé en France »

À la fin de cette étape, vous saurez :

  • Distinguer localisation des données, droit applicable, opérations et technologie
  • Expliquer pourquoi un hébergement en France ne protège pas, à lui seul, des lois étrangères

Situation

Karim dirige un cabinet comptable de huit personnes. Un éditeur lui propose un assistant d’IA pour résumer les échanges avec ses clients. L’argument principal de la plaquette tient en une phrase : « Vos données sont hébergées en France. » Est-ce suffisant pour confier au logiciel des dossiers clients ?

L’essentiel

« Hébergé en France » répond à une seule question : où sont les serveurs. Or la souveraineté en pose quatre, et l’IA en ajoute une cinquième : le modèle lui-même.

Les quatre dimensions de la souveraineté

Localisation des données. Où sont-elles stockées et traitées ? Leviers : la région d’hébergement, le contrat.

Souveraineté juridique. Quel droit s’applique au fournisseur ? Une autorité étrangère peut-elle exiger l’accès aux données ? Leviers : un fournisseur de droit européen, la qualification SecNumCloud Qualification ANSSI des prestataires cloud, qui comprend des exigences d'immunité aux lois extraterritoriales (liste au §5.3). Voir le glossaire.

Souveraineté opérationnelle. Qui administre les systèmes, qui assure le support, qui peut y accéder ? Leviers : personnel et support dans l’Union européenne, gestion des accès, chiffrement avec des clés que vous maîtrisez.

Souveraineté technologique. Peut-on changer de fournisseur ? Le logiciel est-il auditable ? Leviers : standards ouverts, logiciel libre, plan de Réversibilité Possibilité de changer d’outil ou de fournisseur sans tout perdre : export des données dans un format ouvert, conditions de sortie, absence de pénalité. Voir le glossaire.

Propre à l’IA : le modèle. Ses poids sont-ils ouverts ? D’où vient-il ? Peut-on l’héberger soi-même ?

Associer

Quatre questions, quatre dimensions

Associez chaque question à la dimension de la souveraineté qu’elle interroge.

Question à poserDimension
Répondez à tout pour valider.

Pourquoi « hébergé en France » ne suffit pas

Une loi américaine de 2018, le Cloud Act Loi américaine du 23 mars 2018 permettant d'exiger d'un fournisseur soumis au droit américain les données qu'il contrôle, où qu'elles soient stockées (18 U.S.C. § 2713). Voir le glossaire, permet aux autorités américaines d’exiger d’un fournisseur soumis au droit américain les données qu’il a en sa « possession, garde ou contrôle », que ces données soient situées aux États-Unis ou non 18 U.S.C. § 2713 (Cloud Act)Legal Information Institute, Cornell Law School.
Source primaire · consultée le 24 septembre 2026
Consulter la source
. Le critère est le lien du fournisseur avec le droit américain, pas l’emplacement du serveur.

Confusion fréquente

Une filiale française d’un groupe américain peut héberger vos données à Paris : selon les liens entre la filiale et sa maison mère, elles peuvent rester exposées au droit américain.

Pour aller plus loinTransferts vers les États-Unis : où en est-on en septembre 2026 ?
  • FISA 702 Section 702 de la loi américaine sur la surveillance du renseignement étranger (50 U.S.C. § 1881a). Voir le glossaire, un dispositif américain de surveillance 50 U.S.C. § 1881a (FISA, section 702)Legal Information Institute, Cornell Law School.
    Source primaire · consultée le 24 septembre 2026
    Consulter la source
    , a perdu son autorisation légale le 12 juin 2026. D’après des sources secondaires, la collecte se poursuit pourtant sur la base des certifications en cours, jusqu’en mars 2027 environ Victory! 702 Has ExpiredElectronic Frontier Foundation.
    Source secondaire · consultée le 24 septembre 2026
    Consulter la source
    Section 702 of the Foreign Intelligence Surveillance Act (FISA), 2026 resource pageBrennan Center for Justice.
    Source secondaire · consultée le 24 septembre 2026
    Consulter la source
    .
  • Le Data Privacy Framework (DPF Data Privacy Framework, cadre de transferts de données entre l'UE et les États-Unis (décision d'adéquation (UE) 2023/1795). Voir le glossaire), qui encadre les transferts de données personnelles vers les États-Unis, reste en vigueur mais fragilisé. Un pourvoi est pendant devant la Cour de justice de l’Union européenne Pourvoi Latombe contre la Commission, affaire C-703/25 P (JO C/2025/6610)Office des publications de l’Union européenne.
    Source primaire · consultée le 24 septembre 2026
    Consulter la source
    . Le 29 juin 2026, la Cour suprême américaine a jugé que le président peut révoquer librement les membres de la FTC, sur laquelle le DPF s’appuie largement Court allows Trump to fire FTC commissioner and overturns major restraint on presidential powerSCOTUSblog.
    Source secondaire · consultée le 24 septembre 2026
    Consulter la source
    . L’association noyb a demandé à la Commission une « sortie ordonnée » du dispositif Lettre à la Commission européenne sur les transferts de données UE–États-Unis (30/06/2026)noyb.
    Source primaire · consultée le 24 septembre 2026
    Consulter la source
    .
  • En pratique : avec un fournisseur américain, prévoyez un plan B contractuel (clauses contractuelles types) et une analyse d’impact du transfert, plutôt que de compter sur le seul DPF.

Le saviez-vous ?

Un cloud qualifié SecNumCloud peut-il reposer sur une technologie américaine ?

Oui. S3NS, opéré par Thales avec la technologie de Google Cloud, a un service qualifié depuis le 17 décembre 2025, d’après le catalogue officiel de l’ANSSI Agence nationale de la sécurité des systèmes d'information. Voir le glossaire du 15 septembre 2026 Catalogue des produits et services qualifiés (mis à jour le 15/09/2026)ANSSI.
Source primaire · consultée le 24 septembre 2026
Consulter la source
. La qualification vise notamment l’immunité face aux lois extraterritoriales ; elle n’exclut pas une technologie d’origine américaine.

À retenir

  • « Hébergé en France » renseigne sur la localisation, pas sur le droit qui s’applique au fournisseur.
  • Quatre questions : où, quel droit, qui opère, peut-on partir ? Et pour l’IA, quel modèle ?
  • Un fournisseur soumis au droit américain peut devoir communiquer des données stockées en France.

Sources

Contenu tiré de la base de connaissance du site (§5.1, §5.2, §5.3), dont chaque affirmation est sourcée et datée. Dernière vérification des sources : 24 septembre 2026. À revérifier avant le 30 novembre 2026.

Fin de l’étape

Faites les activités de la page, puis terminez l’étape.