Les lois extraterritoriales et les transferts de données
Pourquoi
La leçon 1 a posé une affirmation : une donnée stockée à Paris peut être livrée à une autorité étrangère, si le fournisseur qui la détient est soumis à la loi de cette autorité. Cette affirmation circule dans les débats sous une forme souvent fausse, dans un sens ou dans l'autre. Les uns disent que « le CLOUD Act permet aux Américains de lire toutes les données européennes » ; les autres répondent que « c'est un fantasme, il faut un juge et une enquête pénale ». Aucune des deux phrases ne permet de décider quoi que ce soit.
L'équipe de Signalements a besoin de réponses précises, parce que ses choix en dépendent :
- La métropole demande si l'utilisation d'un service américain, quel qu'il soit, est compatible avec ses obligations. Il faut savoir ce qui constitue un transfert au sens du RGPD, et à quelles conditions il est licite.
- Le groupement hospitalier demande si l'hébergement chez un fournisseur européen règle la question. Il faut savoir ce que les lois étrangères permettent, et à qui elles s'appliquent.
- L'équipe elle-même veut savoir si chiffrer les données suffit. Il faut savoir ce que le chiffrement change, selon qui détient les clés.
Cette leçon lit les textes eux-mêmes, et les décisions de justice qui les ont interprétés. Le droit américain est présenté parce qu'il est, de loin, celui qui pèse le plus sur les choix d'hébergement en Europe ; le raisonnement s'applique à tout droit étranger.
Note
Cette leçon décrit l'état du droit et des procédures au 5 octobre 2026, à partir des textes et des décisions citées. Elle ne constitue pas un avis juridique : pour un projet précis, l'analyse revient au responsable du traitement, avec son délégué à la protection des données et ses conseils.
Les concepts
L'extraterritorialité, en une phrase
Une loi est dite extraterritoriale quand elle produit des effets hors du territoire de l'État qui l'a adoptée. Ce n'est pas une anomalie : le RGPD lui-même s'applique à une entreprise américaine qui vise des personnes dans l'Union (article 3). La difficulté naît quand deux droits imposent à la même entreprise des obligations contradictoires : livrer des données d'un côté, ne pas les livrer de l'autre. C'est exactement la situation d'un fournisseur cloud soumis au droit américain qui héberge des données européennes.
Le CLOUD Act : la justice pénale
Le CLOUD Act (Clarifying Lawful Overseas Use of Data Act), adopté le 23 mars 2018, est né d'un litige précis : Microsoft refusait de livrer à un procureur américain des courriels stockés en Irlande, au motif que le mandat ne pouvait pas s'appliquer hors des États-Unis. Le Congrès a tranché en ajoutant au code des États-Unis une disposition, 18 U.S.C. § 2713, dont le cœur tient en une phrase. Un fournisseur de service de communications électroniques ou de « remote computing service » (ce qui couvre les services d'hébergement et de calcul proposés au public) doit se conformer aux obligations de conservation et de communication de la loi pour les données « within such provider's possession, custody, or control, regardless of whether such communication, record, or other information is located within or outside of the United States ».
Trois points de lecture :
- Le critère est le contrôle, pas le lieu. Les données sont visées si le fournisseur les a en sa « possession, garde ou contrôle ». La localisation à Paris ou à Francfort est indifférente.
- Le cadre est celui de la procédure pénale. Le texte modifie le Stored Communications Act, qui organise l'accès des autorités judiciaires et policières aux données dans le cadre d'enquêtes. Il faut un acte de procédure (mandat, ordonnance, citation) obtenu selon les règles américaines. Ce n'est pas un outil de renseignement.
- Une contestation existe, mais étroite. Le même texte (18 U.S.C. § 2703(h)) permet au fournisseur de demander, dans les quatorze jours, l'annulation ou la modification de l'acte s'il estime raisonnablement que le client n'est pas une personne américaine et ne réside pas aux États-Unis, et que la communication l'exposerait à violer le droit d'un « gouvernement étranger qualifié ». Or un gouvernement n'est « qualifié » que s'il a conclu avec les États-Unis un accord exécutif au titre du CLOUD Act. Le ministère de la Justice américain en recense avec le Royaume-Uni (signé en 2019) et l'Australie (signé en 2021) ; l'Union européenne a repris les négociations d'un accord sur les preuves électroniques en mars 2023, sans accord conclu à notre connaissance au 5 octobre 2026. Pour un fournisseur qui sert un client français, cette voie de contestation spécifique n'est donc pas ouverte ; restent les recours de droit commun devant le juge américain.
FISA, section 702 : le renseignement
La section 702 du Foreign Intelligence Surveillance Act (50 U.S.C. § 1881a), introduite en 2008, relève d'une autre logique : le renseignement extérieur. Elle autorise le ministre de la Justice et le directeur du renseignement national à viser, pour une durée d'un an, des personnes qui ne sont pas des « United States persons » et dont on pense raisonnablement qu'elles se trouvent hors des États-Unis, afin d'obtenir des informations de renseignement extérieur. Le programme est approuvé chaque année dans son ensemble par une juridiction spécialisée, la Foreign Intelligence Surveillance Court (FISC), sous forme de certifications ; les cibles individuelles, elles, ne sont pas soumises à l'autorisation préalable d'un juge. Les fournisseurs de services de communications électroniques peuvent recevoir des directives qui les obligent à prêter leur concours.
Ce qui distingue la section 702 du CLOUD Act :
| CLOUD Act (18 U.S.C. § 2713) | FISA section 702 (50 U.S.C. § 1881a) | |
|---|---|---|
| Finalité | Enquête pénale | Renseignement extérieur |
| Personnes visées | Tout client, dans le cadre d'une procédure | Des non-Américains situés hors des États-Unis |
| Contrôle préalable | Acte de procédure (mandat, ordonnance) | Certification annuelle du programme par la FISC, pas d'autorisation individuelle |
| Information de la personne | Possible, selon la procédure | Non : secret |
| Rôle du fournisseur | Communiquer les données visées | Prêter son concours, selon des directives |
La section 702 a une particularité : elle est temporaire. Elle a été réautorisée le 20 avril 2024 par le Reforming Intelligence and Securing America Act (RISAA), qui a aussi élargi la définition des fournisseurs pouvant recevoir des directives, pour deux ans. Au printemps 2026, le Congrès a adopté deux prolongations courtes, puis les négociations se sont enlisées. Au 5 octobre 2026, d'après le suivi publié par le Brennan Center le 17 septembre 2026, aucune nouvelle réautorisation n'avait été adoptée, mais les certifications approuvées par la FISC en mars 2026 permettent la poursuite de la collecte jusqu'en mars 2027. Pour une décision d'architecture, la leçon est simple : ne bâtissez pas votre analyse sur l'échéance d'une loi. L'histoire du programme est celle de réautorisations successives.
L'Executive Order 12333 et l'Executive Order 14086
Une partie importante du renseignement américain ne repose sur aucune loi du Congrès, mais sur un décret présidentiel de 1981, l'Executive Order 12333, qui encadre les activités de renseignement menées hors du territoire américain, notamment la collecte de communications en transit. Il ne contraint pas les fournisseurs : il encadre ce que les agences font elles-mêmes, par exemple sur les câbles sous-marins.
En octobre 2022, l'Executive Order 14086 a ajouté des garanties à l'ensemble de ces activités : la collecte doit être « nécessaire » et « proportionnée », et un mécanisme de recours est ouvert aux personnes des pays désignés, dont l'Union européenne, devant une Data Protection Review Court (DPRC). Ce décret est la base de l'accord transatlantique actuel, décrit plus bas. C'est aussi sa fragilité : un décret présidentiel peut être modifié par un autre président. En janvier 2025, la Maison-Blanche a mis fin aux fonctions de trois des membres du Privacy and Civil Liberties Oversight Board, l'organe indépendant chargé notamment de contrôler l'application de ces garanties, ce qui a relancé les inquiétudes européennes sur la solidité du dispositif.
Les autres droits
Les États-Unis ne sont pas seuls. La loi chinoise sur le renseignement national de 2017 dispose, à son article 7, que toutes les organisations et tous les citoyens doivent soutenir, assister et coopérer avec le travail national de renseignement, conformément à la loi. Et l'Union européenne elle-même s'est dotée, avec le règlement (UE) 2023/1543 applicable depuis le 18 août 2026, d'injonctions européennes de production : une autorité judiciaire d'un État membre peut ordonner à un fournisseur qui offre ses services dans l'Union de produire des preuves électroniques, quel que soit le lieu où se trouvent les données. Le mécanisme ressemble, dans son principe, à celui du CLOUD Act, avec des garanties propres au droit de l'Union. Il rappelle que l'extraterritorialité n'est pas en soi illégitime : la question est celle des garanties qui l'entourent, et de leur équivalence avec celles du droit européen.
Ce que le RGPD exige : les transferts
Le RGPD aborde la question par l'autre bout. Son chapitre V (articles 44 à 49) pose un principe : un transfert de données personnelles vers un pays tiers n'est licite que si les conditions du chapitre sont respectées, afin que le niveau de protection garanti dans l'Union ne soit pas compromis.
Qu'est-ce qu'un transfert ? Pas seulement l'envoi de données vers un serveur à l'étranger. Le Comité européen de la protection des données (CEPD, EDPB en anglais) le rappelle dans ses recommandations 01/2020 : un accès à distance depuis un pays tiers à des données stockées dans l'Union, par exemple pour du support, est aussi un transfert. Un ingénieur américain qui se connecte à une base de données hébergée à Paris pour diagnostiquer un problème réalise un transfert.
Un transfert peut s'appuyer, par ordre de préférence du texte, sur :
- une décision d'adéquation de la Commission (article 45), qui reconnaît que le pays tiers assure un niveau de protection adéquat : les données circulent alors comme dans l'Union ;
- des garanties appropriées (article 46), dont les plus courantes sont les clauses contractuelles types adoptées par la Commission (la version en vigueur date de juin 2021) et les règles d'entreprise contraignantes pour les groupes ;
- des dérogations pour des situations particulières (article 49), comme le consentement explicite de la personne ou l'exécution d'un contrat, interprétées de façon restrictive et inadaptées à des transferts réguliers et massifs.
S'y ajoute l'article 48, écrit précisément pour les lois extraterritoriales : une décision d'une juridiction ou d'une autorité administrative d'un pays tiers exigeant un transfert ou une divulgation de données ne peut être reconnue ou rendue exécutoire que si elle est fondée sur un accord international, comme un traité d'entraide judiciaire. Le CEPD et le Contrôleur européen de la protection des données en ont tiré la conséquence en juillet 2019, dans leur réponse commune au Parlement européen sur le CLOUD Act : une communication de données en réponse à une demande américaine, hors accord international, se heurte au RGPD. Le fournisseur pris entre les deux droits est placé devant un conflit de lois, que l'article 48 ne résout pas pour lui.
De Schrems I au Data Privacy Framework
L'histoire des transferts vers les États-Unis est celle de trois accords successifs et de deux annulations, toutes obtenues à l'initiative d'un juriste autrichien, Maximilian Schrems.
| Date | Événement |
|---|---|
| 6 octobre 2015 | Schrems I (C-362/14) : la Cour de justice de l'Union invalide la décision Safe Harbor, au motif notamment que l'accès généralisé des autorités américaines aux données n'est pas encadré |
| 2016 | La Commission adopte un nouvel accord, le Privacy Shield |
| 16 juillet 2020 | Schrems II (C-311/18) : la Cour invalide le Privacy Shield. Les programmes fondés sur la section 702 et l'EO 12333 ne sont pas limités au strict nécessaire, et les Européens n'ont pas de recours effectif. Les clauses contractuelles types restent valides, mais l'exportateur doit vérifier, au cas par cas, que le droit du pays de destination ne les prive pas d'effet, et ajouter si nécessaire des mesures supplémentaires |
| 18 juin 2021 | Le CEPD adopte la version définitive de ses recommandations 01/2020 sur ces mesures supplémentaires |
| 7 octobre 2022 | Les États-Unis adoptent l'EO 14086 |
| 10 juillet 2023 | La Commission adopte une décision d'adéquation pour les organisations américaines certifiées : le Data Privacy Framework (DPF), décision d'exécution (UE) 2023/1795 |
| 9 octobre 2024 | Premier réexamen périodique : la Commission conclut au bon fonctionnement du dispositif ; le suivant est prévu trois ans plus tard |
| 3 septembre 2025 | Latombe (T-553/23) : le Tribunal de l'Union rejette le recours en annulation d'un député français contre le DPF |
| 31 octobre 2025 | M. Latombe forme un pourvoi devant la Cour de justice (C-703/25 P) |
L'arrêt du Tribunal mérite une lecture attentive. Il juge que la DPRC présente des garanties suffisantes d'indépendance, et que la collecte en masse n'exige pas, au regard de Schrems II, d'autorisation préalable par une autorité indépendante, un contrôle juridictionnel a posteriori suffisant. Surtout, il apprécie la légalité de la décision à la date de son adoption, le 10 juillet 2023, et rappelle que la Commission doit surveiller en permanence le cadre juridique américain et peut suspendre, modifier ou abroger sa décision s'il change. Autrement dit, l'arrêt ne dit rien des évolutions postérieures, comme les changements intervenus au sein du PCLOB en 2025.
Au 5 octobre 2026, le pourvoi C-703/25 P est, à notre connaissance, pendant devant la Cour de justice, qui n'a pas statué. Le DPF est donc en vigueur, et les transferts vers les organisations américaines inscrites sur sa liste peuvent s'appuyer sur lui. Mais une organisation prudente garde en tête l'histoire : deux accords précédents ont été annulés, et l'on prévoit le repli (clauses contractuelles types, et analyse d'impact du transfert) pour le jour où le troisième le serait.
Ce que la localisation et le chiffrement changent
La question pratique est celle de l'architecte : que puis-je faire, techniquement, pour que ces lois ne permettent pas d'accéder aux données ? Le CEPD a répondu par des cas d'usage dans ses recommandations 01/2020, qui restent la référence.
- Stockage chiffré dont le fournisseur n'a pas besoin de lire les données (cas d'usage 1, typiquement une sauvegarde) : le chiffrement est une mesure efficace si, entre autres conditions, il est fort, correctement mis en œuvre, et si les clés restent sous le seul contrôle de l'exportateur, ou d'une entité de confiance dans l'Espace économique européen.
- Données pseudonymisées (cas d'usage 2) : efficace si les informations permettant de réidentifier les personnes restent dans l'Union et que les données transférées ne permettent pas, seules, de les identifier.
- Fournisseur qui doit accéder aux données en clair pour rendre le service (cas d'usage 6, le cas général du cloud) : si le droit du pays tiers permet aux autorités un accès qui va au-delà du nécessaire et du proportionné, le CEPD se déclare « incapable d'envisager » une mesure technique efficace. Il précise que le chiffrement du transport et le chiffrement au repos, même combinés, ne suffisent pas si l'importateur détient les clés.
- Accès à distance pour des besoins métier (cas d'usage 7) : même conclusion.
Ces cas d'usage visent les transferts, mais leur logique éclaire aussi la situation d'un fournisseur européen contrôlé par une société américaine. Si le fournisseur peut lire les données (parce qu'il gère les clés ou parce que le service les traite en clair), une autorité qui le contraint peut les obtenir, où qu'elles soient. La localisation n'y change rien ; seule la maîtrise des clés hors de portée du fournisseur change quelque chose, et seulement pour les données que le service n'a pas besoin de lire. La leçon 5 en tire les conséquences techniques.
L'expérience française
Deux épisodes ont marqué la pratique en France.
- Google Analytics. Le 10 février 2022, la CNIL a annoncé avoir mis en demeure le gestionnaire d'un site web français, à la suite d'une plainte de l'association NOYB, de se mettre en conformité : les transferts vers les États-Unis liés à l'outil de mesure d'audience Google Analytics n'étaient pas suffisamment encadrés, à défaut de mesures garantissant que les services de renseignement américains ne puissent pas accéder aux données. La situation a changé avec l'adoption du DPF en 2023, pour les entreprises qui y sont inscrites, mais le raisonnement reste celui qui s'appliquerait en cas d'annulation.
- Le Health Data Hub. La Plateforme des données de santé, créée en 2019, avait confié l'hébergement de ses données à Microsoft. Le choix a été contesté dès 2020, la CNIL soulignant le risque d'accès par les autorités américaines. Après plusieurs années de débat, et sous l'effet de la loi SREN de 2024 (leçon 4), la plateforme a choisi en avril 2026 un hébergeur français, Scaleway, pour une migration annoncée entre la fin de 2026 et le début de 2027.
En pratique
Le travail de cette leçon applique la méthode du CEPD à trois transferts réels ou envisagés autour de Signalements. Les recommandations 01/2020 décrivent six étapes :
- Connaître ses transferts : lesquels, quelles données, vers qui, et y compris les accès à distance et les sous-traitants ultérieurs.
- Identifier l'instrument de transfert : décision d'adéquation, garanties appropriées de l'article 46, ou dérogation.
- Évaluer si, au vu du droit et des pratiques du pays tiers, l'instrument choisi est effectif pour ce transfert.
- Adopter des mesures supplémentaires si nécessaire (techniques, contractuelles, organisationnelles).
- Accomplir les formalités que ces mesures exigent.
- Réévaluer à intervalles appropriés.
Pour chaque scénario, remplissez une fiche avec ces six étapes. Voici les résultats attendus.
Scénario 1 : l'authentification unique de l'équipe par Google
L'équipe de Lyneko se connecte à Argo CD avec ses comptes Google (cours GitOps avec Argo CD, leçon 9).
| Étape | Analyse |
|---|---|
| 1. Transfert | Données des membres de l'équipe (adresse, nom, horodatage des connexions), vers Google. Aucune donnée des clients de Signalements. |
| 2. Instrument | Google LLC figure sur la liste du DPF, à vérifier sur le site officiel du dispositif à la date de l'analyse : décision d'adéquation. Les conditions de Google prévoient aussi des clauses contractuelles types. |
| 3. Évaluation | Avec une décision d'adéquation, pas d'évaluation au cas par cas requise tant que la décision est en vigueur. |
| 4. Mesures | Minimiser les informations transmises (pas de groupes ni d'attributs inutiles). |
| 5. Formalités | Mention au registre des traitements de Lyneko, information des salariés. |
| 6. Réévaluation | À la décision de la Cour de justice dans l'affaire C-703/25 P, et à chaque réexamen du DPF. |
Conclusion : transfert licite et à faible enjeu, qui ne touche pas aux données des clients. Il reste une dépendance opérationnelle (leçon 1), traitée par un compte de secours local.
Scénario 2 : les journaux envoyés à une plateforme d'observabilité américaine
L'équipe envisage d'envoyer les journaux de Signalements à une plateforme SaaS américaine, qui propose une région d'hébergement en Europe.
| Étape | Analyse |
|---|---|
| 1. Transfert | Les journaux contiennent des adresses IP des usagers, des identifiants d'agents, parfois des extraits de requêtes. Même avec une région européenne, l'éditeur est américain : le support et l'ingénierie peuvent y accéder depuis les États-Unis (accès à distance = transfert), et l'éditeur reste soumis au CLOUD Act pour les données qu'il contrôle. |
| 2. Instrument | DPF si l'éditeur y est inscrit, sinon clauses contractuelles types. |
| 3. Évaluation | Avec le DPF, couvert tant qu'il est en vigueur. Sans lui, la plateforme doit lire les journaux en clair pour les indexer : c'est le cas d'usage 6, pour lequel aucune mesure technique ne suffit si le droit américain est jugé problématique. |
| 4. Mesures | La plus efficace est en amont : filtrer les journaux à la source, retirer ou pseudonymiser les adresses IP (en gardant la clé de correspondance en Europe) et les identifiants, ne jamais journaliser le contenu des signalements. |
| 5. Formalités | Clauses contractuelles types signées, liste des sous-traitants ultérieurs de l'éditeur lue et archivée. |
| 6. Réévaluation | À chaque évolution du DPF ou de la liste des sous-traitants. |
Conclusion : faisable pour les clients qui l'acceptent, à condition de réduire les journaux à ce qui ne touche pas aux personnes. Pour le groupement hospitalier, la recommandation sera de garder l'observabilité chez un fournisseur européen ; la leçon 6 montre comment l'écrire.
Scénario 3 : le support d'un éditeur américain sur la production
Un éditeur américain de logiciel de base de données propose à Lyneko un contrat de support : en cas d'incident grave, ses ingénieurs, aux États-Unis, se connecteraient à distance à la base de Signalements.
| Étape | Analyse |
|---|---|
| 1. Transfert | Oui : accès à distance depuis un pays tiers, aux données en clair (cas d'usage 7). Toutes les données des clients sont potentiellement visibles. |
| 2. Instrument | DPF si l'éditeur est inscrit, sinon clauses contractuelles types. |
| 3. Évaluation | Hors DPF, aucune mesure technique ne rend l'accès en clair compatible si le droit du pays tiers est problématique. |
| 4. Mesures | Organisationnelles : accès uniquement sur incident, ouvert et fermé par Lyneko, sur une copie anonymisée quand c'est possible, sessions enregistrées, personnel situé dans l'Union quand l'éditeur le propose. |
| 5. Formalités | Information des clients : l'éditeur devient un sous-traitant ultérieur de Lyneko, ce qui exige l'autorisation du client (article 28 du RGPD). |
| 6. Réévaluation | Annuelle, et à chaque évolution du DPF. |
Conclusion : un tel contrat change la situation juridique de Signalements bien plus qu'un changement d'hébergeur. Le support est une dépendance souvent oubliée : c'est souvent par lui qu'un service européen sur le papier devient accessible depuis l'étranger.
Sous le capot
Pourquoi les clés changent tout, et seulement elles
Une loi ne peut contraindre qu'une personne à faire ce qu'elle peut faire. Un fournisseur qui détient les données et les clés peut les livrer en clair. Un fournisseur qui ne détient que des données chiffrées, sans les clés, ne peut livrer que des octets illisibles. C'est tout le raisonnement du cas d'usage 1 du CEPD, et c'est pourquoi les critères portent sur qui contrôle les clés, pas sur l'algorithme utilisé.
Encore faut-il être précis sur ce que « détenir les clés » veut dire. Un service de gestion de clés du fournisseur, même si vous y créez et révoquez vos clés, reste opéré par le fournisseur : ses systèmes utilisent la clé pour déchiffrer. Un module matériel de sécurité opéré par vous, ou un chiffrement côté client avant l'envoi, place la clé réellement hors de sa portée. La leçon 5 détaille ce gradient et ses coûts.
Pourquoi « contrôle » vise aussi les filiales
La notion de « possession, garde ou contrôle » du CLOUD Act reprend un critère ancien de la procédure américaine, qui peut englober des documents détenus par une filiale que la société mère a le pouvoir de se faire remettre. C'est l'argument qui fait craindre qu'une filiale européenne d'un groupe américain soit atteinte à travers sa maison mère. Inversement, une société européenne qui exploite une technologie américaine sous licence, sans lien capitalistique de contrôle et sans accès de l'éditeur aux données, sort en principe de ce critère. C'est le pari des offres hybrides décrites à la leçon 1, et c'est précisément ce que les critères de SecNumCloud cherchent à garantir et à faire auditer (leçon 3).
Le conflit de lois, vu du fournisseur
Un fournisseur soumis aux deux droits ne peut pas toujours respecter les deux. S'il livre les données à une autorité américaine sans base dans le droit de l'Union, il viole le RGPD (et l'article 48 rappelle que la décision américaine n'est pas reconnue en Europe). S'il refuse, il s'expose à des sanctions aux États-Unis. Les fournisseurs publient des rapports de transparence et des engagements contractuels (contester les demandes, informer le client quand la loi le permet), qui ont une valeur réelle, mais ne peuvent pas lever ce conflit : ils ne lient pas l'autorité américaine. C'est pourquoi le CEPD considère les mesures contractuelles comme insuffisantes à elles seules quand le droit du pays tiers est en cause.
Pièges courants
Croire que la région européenne d'un fournisseur américain règle la question. Elle règle la latence et parfois des exigences contractuelles de localisation. Elle ne soustrait pas le fournisseur à son droit, et elle n'empêche pas les accès à distance de son support.
Oublier que l'accès à distance est un transfert. Le support, l'astreinte d'un sous-traitant à l'étranger, un prestataire qui se connecte « juste pour regarder » : chacun est un transfert au sens du RGPD.
Confondre CLOUD Act et section 702. Le premier relève de la procédure pénale et vise des données précises ; la seconde relève du renseignement, vise des non-Américains et s'exerce en secret. Les arguments qui valent pour l'un (« il faut un juge ») ne valent pas pour l'autre.
Tenir le DPF pour définitif, ou pour déjà mort. Il est en vigueur au 5 octobre 2026, et un pourvoi est pendant. Les deux erreurs coûtent cher : bâtir sans plan de repli, ou refuser un service licite.
Chiffrer avec les clés du fournisseur et se croire protégé. Le chiffrement au repos géré par le fournisseur protège du vol de disque, pas d'une réquisition adressée au fournisseur.
Oublier les sous-traitants ultérieurs. Un fournisseur européen peut lui-même transférer des données à un sous-traitant américain (messagerie, support, outil de ticket). Sa liste de sous-traitants ultérieurs fait partie de l'analyse.
Sécurité
Sous l'angle de la sécurité, une loi extraterritoriale est un canal d'accès légitime pour celui qui l'utilise, et non maîtrisé pour vous. Le modèle de menace de la leçon 1 s'en trouve précisé :
- L'accès légal ne laisse pas de trace d'intrusion : aucun système de détection ne le signalera. Les engagements de transparence du fournisseur sont la seule fenêtre, et ils peuvent être limités par une obligation de secret.
- La minimisation et la pseudonymisation sont les mesures les plus robustes, parce qu'elles réduisent ce qu'un accès, quel qu'il soit, peut révéler.
- Le chiffrement avec des clés hors de portée du fournisseur est la seule mesure technique qui résiste à une réquisition adressée au fournisseur, et seulement pour les données qu'il n'a pas besoin de lire.
- Les comptes de support et les accès à distance des prestataires sont à traiter comme des accès privilégiés : ouverts à la demande, journalisés, refermés.
En production
- Le registre des traitements (article 30 du RGPD) doit mentionner les transferts hors de l'Union et leur instrument. Pour Lyneko, c'est la liste des fournisseurs et sous-traitants de chaque service, tenue à jour avec la cartographie de la leçon 1.
- L'analyse d'impact du transfert se documente pour chaque transfert hors adéquation, selon les six étapes. La CNIL a publié un guide pour la conduire ; conservez-la, elle sera demandée en cas de contrôle.
- Le plan de repli est écrit avant d'en avoir besoin : si le DPF était annulé demain, quels services basculeraient sur des clauses contractuelles types, lesquels devraient être remplacés, en combien de temps ?
- Les contrats avec les clients précisent les sous-traitants ultérieurs autorisés et la procédure pour en ajouter. Un nouveau service américain dans la chaîne de Signalements est un changement contractuel, pas seulement technique.
- La veille porte sur quelques échéances : décision de la Cour de justice dans l'affaire C-703/25 P, réexamens du DPF, réautorisation de la section 702, accord Union européenne et États-Unis sur les preuves électroniques.
Exercices
1. Transfert ou pas ? (niveau 200). Pour chaque situation, dites s'il y a transfert au sens du RGPD, et pourquoi. (a) La base de Signalements est hébergée à Amsterdam chez un fournisseur néerlandais. (b) Un ingénieur de Lyneko en déplacement à Montréal se connecte à la production. (c) Les sauvegardes de la base sont copiées, chiffrées avec une clé détenue par Lyneko seule, dans un stockage objet aux États-Unis. (d) Le fournisseur d'hébergement, européen, confie son support de nuit à une filiale indienne qui peut accéder aux machines.
Solution
(a) Non : les Pays-Bas sont dans l'Union, aucun pays tiers n'est en jeu. (b) Oui en principe : un accès depuis un pays tiers est un transfert. Le Canada bénéficie d'une décision d'adéquation (pour les organisations soumises à sa loi fédérale sur la protection des renseignements personnels), mais ici c'est Lyneko elle-même qui accède : la question relève surtout de la sécurité des accès et de la politique interne de Lyneko, à documenter. (c) Oui, c'est un transfert, mais c'est exactement le cas d'usage 1 du CEPD : avec un chiffrement fort et des clés sous le seul contrôle de Lyneko, la mesure est efficace. (d) Oui : accès à distance par un sous-traitant ultérieur dans un pays tiers ; il faut un instrument de transfert (l'Inde n'a pas de décision d'adéquation, donc clauses contractuelles types) et une évaluation, et Lyneko comme ses clients doivent en être informés.
2. Lire le CLOUD Act (niveau 300). Un fournisseur américain dont la filiale française héberge les données de la métropole reçoit un mandat d'un tribunal fédéral visant le compte d'un agent municipal, citoyen français résidant à Lyon, dans le cadre d'une enquête sur une fraude. Le fournisseur peut-il demander l'annulation du mandat sur le fondement de 18 U.S.C. § 2703(h) ? Quel article du RGPD est en jeu, et que dit-il ?
Solution
Les deux premières conditions concernent la personne (non américaine, ne résidant pas aux États-Unis) : elles sont remplies. Mais la contestation de § 2703(h) exige aussi un risque de violer le droit d'un « gouvernement étranger qualifié », c'est-à-dire ayant conclu un accord exécutif avec les États-Unis : ni la France ni l'Union n'en ont conclu à ce jour, donc cette voie spécifique n'est pas ouverte. Restent les recours de droit commun devant le juge américain, qui peut tenir compte de la courtoisie internationale. Côté européen, l'article 48 du RGPD prévoit qu'une telle décision n'est reconnue ou exécutoire que si elle est fondée sur un accord international (comme un traité d'entraide judiciaire) : le fournisseur est placé dans un conflit de lois, et la voie normale pour l'autorité américaine serait l'entraide judiciaire.
3. Choisir une mesure (niveau 300). Pour chacune de ces données de Signalements, indiquez si le chiffrement avec des clés détenues par Lyneko est une mesure efficace face à une réquisition adressée à un fournisseur soumis à un droit étranger, et pourquoi : (a) les sauvegardes quotidiennes de la base, (b) la base de données en service, (c) les photos jointes aux signalements, servies aux agents par l'application.
Solution
(a) Oui : la sauvegarde n'a pas besoin d'être lue par le fournisseur de stockage. Chiffrée avant l'envoi (cas d'usage 1), avec des clés gardées par Lyneko en Europe, elle est illisible pour lui. (b) Non, pas avec une base managée ordinaire : le moteur doit lire les données pour indexer et répondre aux requêtes, et c'est le fournisseur qui l'opère (cas d'usage 6). Un chiffrement applicatif de certaines colonnes (par exemple le texte libre) est possible, au prix des recherches sur ces colonnes. (c) Oui, si l'application chiffre les photos avant de les déposer dans le bucket et les déchiffre elle-même en les servant : le stockage objet n'a pas besoin de les lire. Mais l'application, elle, doit tourner chez un hébergeur qui n'est pas soumis au droit en cause, sinon la clé est à sa portée en mémoire.
Récapitulatif
- Le CLOUD Act (18 U.S.C. § 2713) oblige un fournisseur soumis au droit américain à communiquer, dans le cadre d'une procédure pénale, les données en sa possession, garde ou contrôle, quel que soit leur lieu de stockage. La contestation spécifique de § 2703(h) n'est ouverte qu'aux pays ayant un accord exécutif, ce qui n'est pas le cas de la France ni de l'Union.
- La section 702 du FISA permet, pour le renseignement extérieur et en secret, de viser des non-Américains hors des États-Unis avec le concours des fournisseurs ; l'EO 12333 encadre la collecte menée directement par les agences. Au 5 octobre 2026, la section 702 n'a pas été réautorisée, mais les certifications en vigueur courent jusqu'en mars 2027.
- Le RGPD n'autorise un transfert hors de l'Union que sur une décision d'adéquation, des garanties appropriées (clauses contractuelles types) ou une dérogation ; un accès à distance est un transfert ; l'article 48 refuse de reconnaître une demande étrangère hors accord international.
- Schrems I (2015) et Schrems II (2020) ont annulé deux accords transatlantiques ; le Data Privacy Framework (2023) a été validé en première instance par le Tribunal le 3 septembre 2025 (Latombe), et un pourvoi est pendant devant la Cour de justice.
- Face à ces lois, la localisation ne change rien ; le chiffrement n'est efficace que si les clés échappent au fournisseur et que le service n'a pas besoin de lire les données. Sinon, restent la minimisation, la pseudonymisation, et le choix d'un fournisseur non soumis au droit en cause.
- La méthode du CEPD en six étapes s'applique à chaque transfert, et les dépendances les plus souvent oubliées sont le support et les sous-traitants ultérieurs.
Pour aller plus loin
- Les recommandations 01/2020 du CEPD, en particulier leur annexe 2 et ses cas d'usage : c'est le texte le plus utile pour un architecte.
- L'arrêt Schrems II (C-311/18), et le communiqué du Tribunal sur l'arrêt Latombe, pour comprendre ce que le juge européen exige réellement des États-Unis.
- La page des ressources du ministère de la Justice américain sur le CLOUD Act, qui explique le texte du point de vue de ses auteurs.
- La leçon suivante, qui présente la réponse française à ces questions : le référentiel SecNumCloud et ses critères d'immunité aux lois extraterritoriales.
Sources
- 18 U.S.C. § 2713, Required preservation and disclosure of communications and records (CLOUD Act, 23 mars 2018)
- 18 U.S.C. § 2703(h), Comity analysis and disclosure of information regarding legal process
- U.S. Department of Justice, CLOUD Act Resources (accords exécutifs)
- 50 U.S.C. § 1881a, Procedures for targeting certain persons outside the United States other than United States persons (FISA, section 702)
- Brennan Center for Justice, Section 702 of the Foreign Intelligence Surveillance Act: 2026 Resource Page (mise à jour du 17 septembre 2026)
- Règlement (UE) 2016/679 (RGPD), chapitre V, articles 44 à 49
- CNIL, RGPD chapitre V : transferts de données à caractère personnel vers des pays tiers
- CJUE, arrêt C-362/14 du 6 octobre 2015 (Schrems I)
- CJUE, arrêt C-311/18 du 16 juillet 2020 (Schrems II)
- Tribunal de l'Union européenne, communiqué n° 106/25 du 3 septembre 2025, arrêt T-553/23 Latombe contre Commission
- Décision d'exécution (UE) 2023/1795 de la Commission du 10 juillet 2023 (Data Privacy Framework)
- CEPD (EDPB), Recommandations 01/2020 sur les mesures qui complètent les instruments de transfert, version 2.0 du 18 juin 2021
- CEPD et Contrôleur européen de la protection des données (EDPB-EDPS), Joint response to the LIBE Committee on the impact of the US CLOUD Act (10 juillet 2019)
- Commission européenne, rapport sur le premier réexamen périodique du Data Privacy Framework (9 octobre 2024)
- Règlement (UE) 2023/1543 relatif aux injonctions européennes de production et de conservation de preuves électroniques
- China Law Translate, National Intelligence Law of the P.R.C. (2017)