Quarante pages. C’est le poids qu’avait atteint le dossier de transfert d’un client santé pour justifier l’envoi de données personnelles vers un hébergeur américain : clauses contractuelles types, analyse d’impact, inventaire des mesures de chiffrement complémentaires. Tout ça pour valider une situation qu’une décision d’hébergement réglait d’un trait. C’est le genre de constat qui m’a fait creuser ce que « souveraineté » recouvre vraiment, parce qu’on me sert le mot à toutes les sauces et qu’il masque souvent deux mécanismes très concrets.

Héberger en France chez un opérateur de droit européen vous sort du périmètre des lois extraterritoriales américaines comme le CLOUD Act. Des serveurs « en Europe » chez un acteur américain ne suffisent pas : ce qui protège, c’est la juridiction de l’opérateur, pas l’adresse du serveur.

Le premier, c’est la juridiction. On croit volontiers que des serveurs « en Europe » suffisent à mettre ses données hors de portée. Sur le plan juridique, c’est faux. Une entreprise soumise au droit américain peut être contrainte de communiquer des données par des textes comme le CLOUD Act, y compris quand ces données dorment sur des disques physiquement situés à Paris ou à Francfort. Ce qui vous protège n’est pas l’adresse du datacenter mais la juridiction de l’opérateur. Un hébergeur français, qui ne répond qu’au droit européen, n’est tout simplement pas atteignable par ce type d’injonction extraterritoriale. L’idée est simple, et pourtant je la vois mal comprise presque à chaque dossier.

Serveurs en Europe

Operateur de droit US

Operateur de droit UE

Atteignable (CLOUD Act)

Hors d'atteinte

Le second mécanisme touche le RGPD, et là le bénéfice est plus terre à terre : du travail en moins. Le règlement encadre strictement les transferts de données personnelles hors de l’Union. Tant que vos données restent chez un opérateur européen, cette question s’efface du dossier. Plus de clauses types à empiler, plus d’évaluation du droit d’un pays tiers, plus de note d’analyse à reprendre chaque fois que la jurisprudence bouge. Et elle bouge. C’est exactement ce volet qui a disparu chez mon client santé une fois l’hébergement rapatrié : son DPO (délégué à la protection des données, la personne chargée de la conformité RGPD dans l’entreprise) a récupéré les semaines qu’il y consacrait.

Reste une troisième chose, celle qu’on oublie le plus. Avoir la souveraineté ne sert à rien si on ne sait pas la démontrer, et un avantage qu’on ne prouve pas ne pèse aucun poids en appel d’offres. Je documente donc la chaîne complète : qui opère la plateforme, sous quelle juridiction, où vivent les données et leurs sauvegardes, qui a techniquement la main dessus. Une page ou deux, factuelles, qui répondent à la question d’un acheteur public avant même qu’il la pose. Parce que la souveraineté n’est pas une posture morale, c’est une réduction de risque juridique, et elle compte surtout là où une fuite ou une injonction étrangère coûte cher : public, santé, finance, défense.

Le dernier audit que j’ai mené résume bien le décalage. Un éditeur avait migré son infrastructure chez un opérateur français un an plus tôt, fier d’afficher « hébergement souverain » sur sa plaquette. Techniquement, tout était propre. Sauf qu’au moment de répondre à un marché public, personne dans l’équipe n’a su produire le document qui le prouvait : ni la cartographie des flux, ni la juridiction de l’opérateur écrite noir sur blanc, ni la localisation des sauvegardes. Ils avaient rempli la première condition et oublié la seconde. On a écrit la page manquante en une après-midi, et le dossier est passé. La plupart des situations que je reprends ressemblent à celle-là.

À lire aussi