GadGeek Tech et souveraineté numérique
Cloud et données Lecture 17 min

Qu’est-ce que le CLOUD Act ? Ce que la loi américaine permet vraiment sur vos données

Le CLOUD Act oblige les fournisseurs soumis au droit américain à remettre à la justice les données qu'ils contrôlent, où qu'elles soient stockées. Ce qu'il permet, ce qu'il ne permet pas, et ce que cela change pour vos données en Europe.

Par , fondateur de GadGeek Publié le · rédaction assistée par IA, vérifiée par l'auteur

Réponse immédiate : le CLOUD Act est une loi fédérale américaine du 23 mars 2018. Elle oblige les fournisseurs de communication et de cloud soumis à la juridiction des États-Unis à remettre, sur réquisition légale, les données qu’ils possèdent ou contrôlent, même stockées hors des États-Unis. Ce n’est pas un accès libre : il faut une procédure judiciaire américaine, dans le cadre d’une enquête pénale.

En bref

  • Le CLOUD Act a été adopté au sein d’une loi budgétaire (Consolidated Appropriations Act, 2018, Public Law 115-141, division V), en réponse à l’affaire Microsoft Irlande.
  • Le critère décisif n’est pas le lieu de stockage des données, mais le fait que l’opérateur soit soumis au droit américain et contrôle les données.
  • Il ne supprime pas les garanties de procédure : un mandat délivré par un juge sur la base de « probable cause » reste nécessaire pour obtenir le contenu des communications.
  • Il crée des accords bilatéraux (executive agreements). Deux sont en vigueur, avec le Royaume-Uni et l’Australie ; l’Union européenne négocie depuis 2019 sans accord conclu à ce jour.
  • Le CLOUD Act relève des enquêtes pénales. Le renseignement relève d’autres textes : la section 702 du FISA et l’Executive Order 12333.

Qu’est-ce que le CLOUD Act ?

Une loi de 2018 votée au sein d’un texte budgétaire

Le nom complet de la loi est Clarifying Lawful Overseas Use of Data Act (« loi clarifiant l’usage légal des données situées à l’étranger »). Elle forme la division V du Consolidated Appropriations Act, 2018, loi de finances fédérale promulguée le 23 mars 2018 (Public Law 115-141).

Le CLOUD Act modifie une loi plus ancienne, le Stored Communications Act de 1986, qui encadre l’accès des autorités américaines aux communications stockées par les fournisseurs de services. Il y ajoute principalement deux choses : une règle de portée extraterritoriale (codifiée à la section 2713 du titre 18 du Code des États-Unis) et un cadre d’accords avec des gouvernements étrangers (section 2523).

Le déclencheur : l’affaire Microsoft Irlande

En décembre 2013, des agents fédéraux obtiennent d’un juge new-yorkais un mandat exigeant de Microsoft le contenu d’une messagerie liée, selon eux, à un trafic de stupéfiants. Microsoft constate que ces courriels sont stockés dans un seul endroit, son centre de données de Dublin, et refuse de les remettre. En 2016, la cour d’appel du deuxième circuit lui donne raison : exiger ces données serait une application extraterritoriale non autorisée de la loi.

Pendant l’instance devant la Cour suprême, le Congrès adopte le CLOUD Act et le gouvernement obtient un nouveau mandat fondé sur la loi nouvelle. Le 17 avril 2018, la Cour constate que le litige est devenu sans objet. Elle ne s’est donc jamais prononcée sur le fond : c’est le législateur qui a tranché.

Ce que le CLOUD Act permet

Le principe : le contrôle compte plus que la localisation

Un fournisseur de « service de communication électronique » ou de « service informatique à distance » (ce qui couvre la messagerie, l’hébergement et le cloud) doit respecter ses obligations de conservation et de divulgation pour les données de ses clients « en sa possession, sous sa garde ou sous son contrôle », que ces données soient situées à l’intérieur ou à l’extérieur des États-Unis.

Concrètement, un serveur à Francfort ou à Paris n’échappe pas à la règle si l’entreprise qui le contrôle est soumise à la juridiction américaine. Le ministère de la Justice américain (DOJ) précise que le droit américain ne raisonne pas en termes de « propriété » des données, mais de possession ou de contrôle, une notion qu’il rattache à la Convention de Budapest sur la cybercriminalité.

Qui est soumis au CLOUD Act ?

Les entreprises établies aux États-Unis sont concernées. Pour les autres, le DOJ explique que tout dépend de la « juridiction personnelle » des tribunaux américains : une entreprise étrangère qui fournit des services aux États-Unis peut y être soumise si ses contacts avec le pays sont suffisants. L’analyse se fait au cas par cas.

Pour les filiales, le DOJ indique que la structure du groupe ne change pas l’analyse : la question est de savoir si une entité soumise aux tribunaux américains exerce un contrôle suffisant sur les données de sa filiale. Là encore, c’est une question de fait.

Ce que le CLOUD Act ne dit pas

Pas d’accès libre ni de collecte de masse

Le CLOUD Act ne crée pas de nouveau pouvoir d’accès : il précise la portée géographique des réquisitions existantes. Les règles d’obtention restent celles du Stored Communications Act :

  • Contenu des communications (courriels, fichiers) : mandat délivré par un juge selon la procédure pénale fédérale, ce qui suppose de démontrer une « probable cause », c’est-à-dire des raisons sérieuses de penser qu’une infraction précise a été commise.
  • Autres informations (données d’abonné, journaux) : ordonnance d’un tribunal fondée sur des « faits précis et articulés » montrant que les informations sont pertinentes pour une enquête pénale en cours, voire simple réquisition (subpoena) pour les données d’identification de base (nom, adresse, moyen de paiement, durée des sessions).

Le DOJ affirme que la loi n’a ni modifié ni élargi la portée des mandats et que la collecte indiscriminée ou en masse n’est pas permise dans ce cadre. Il conseille aussi à ses procureurs de s’adresser d’abord à l’entreprise cliente plutôt qu’à son fournisseur, quand l’enquête le permet.

Une contestation possible, mais étroite

La loi prévoit qu’un fournisseur peut demander au juge de modifier ou d’annuler une réquisition visant le contenu des communications, dans un délai de 14 jours, s’il estime que le client n’est pas une « personne américaine », qu’il ne réside pas aux États-Unis, et que la divulgation l’exposerait à violer le droit d’un « gouvernement étranger qualifié ». Le juge procède alors à une analyse dite de courtoisie internationale (comity), qui met en balance les intérêts des deux pays.

Le point important est la définition du « gouvernement étranger qualifié » : il s’agit d’un pays qui a conclu avec les États-Unis un accord exécutif en vigueur. La France et l’Union européenne n’en ont pas. Pour elles, cette procédure spécifique ne s’applique pas. Le texte précise toutefois qu’il ne modifie pas les règles jurisprudentielles de courtoisie internationale, qui peuvent toujours être invoquées devant un tribunal américain.

Le client n’est pas toujours prévenu

Le Stored Communications Act permet aux autorités de demander au juge d’interdire au fournisseur d’informer son client de la réquisition, lorsqu’une notification risquerait de mettre une personne en danger, de favoriser une fuite, la destruction de preuves, l’intimidation de témoins ou de compromettre gravement l’enquête.

Les accords exécutifs et les négociations avec l’Union européenne

La seconde partie du CLOUD Act autorise les États-Unis à conclure des accords permettant à un pays partenaire de s’adresser directement aux fournisseurs américains, sans passer par l’entraide judiciaire classique, et inversement. Ces accords sont encadrés : ils visent les infractions graves, y compris le terrorisme, ne peuvent pas cibler une personne américaine ou une personne située aux États-Unis, exigent un contrôle par un juge ou une autorité indépendante, et ne peuvent pas servir à porter atteinte à la liberté d’expression. Ils sont aussi « neutres » en matière de chiffrement : ils n’imposent pas aux fournisseurs d’être capables de déchiffrer les données, et ne les en empêchent pas non plus. Le Congrès dispose de 180 jours pour s’opposer à chaque accord.

Partenaire Signature Statut à la date de vérification
Royaume-Uni 3 octobre 2019 En vigueur depuis le 3 octobre 2022 (durée initiale de cinq ans, renouvelable)
Australie 15 décembre 2021 En vigueur depuis fin janvier 2024 (durée initiale de cinq ans, renouvelable)
Canada Aucune Négociations annoncées le 22 mars 2022
Union européenne Aucune Mandat de négociation du Conseil en mai 2019, ouverture en septembre 2019, reprise annoncée le 2 mars 2023 ; aucun accord conclu

Côté européen, l’Union s’est dotée de son propre mécanisme : le règlement (UE) 2023/1543 sur les preuves électroniques, applicable depuis le 18 août 2026, permet à une autorité judiciaire d’un État membre d’exiger des données directement auprès d’un fournisseur établi dans un autre État membre. Un accord UE–États-Unis servirait à articuler ce dispositif avec le droit américain.

CLOUD Act, FISA 702 et Executive Order 12333 : trois régimes différents

On confond souvent le CLOUD Act avec la surveillance des services de renseignement américains. Ce sont des cadres distincts, aux finalités et aux contrôles différents.

Texte Finalité Qui autorise Cible
CLOUD Act (Stored Communications Act modifié) Enquêtes pénales Un juge, au cas par cas (mandat pour le contenu) Un compte ou une personne précis, lié à une infraction
Section 702 du FISA Renseignement extérieur L’Attorney General et le directeur du renseignement national, sur la base de certifications annuelles examinées par la cour FISA, sans ordonnance individuelle par cible Des personnes non américaines raisonnablement supposées se trouver hors des États-Unis
Executive Order 12333 (4 décembre 1981) Cadre général des activités de renseignement Le pouvoir exécutif Activités de renseignement, notamment menées hors du territoire américain

La section 702 permet d’imposer aux fournisseurs de communications électroniques de prêter leur concours à la collecte, sous réserve d’un recours devant la cour FISA. C’était une autorisation temporaire, que le Congrès devait renouveler. Faute de reconduction, elle a été abrogée automatiquement le 12 juin 2026 (source : Congressional Research Service, note LSB11444 du 22 juin 2026). Les autorisations déjà délivrées restent valables jusqu’à leur échéance, et, selon des élus cités par la même note, la cour FISA en a accordé une d’un an en mars 2026. Le débat sur son rétablissement reste ouvert : à vérifier au moment de lire.

Le CLOUD Act face au RGPD

L’article 48 du RGPD

L’article 48 du RGPD prévoit qu’une décision d’une juridiction ou d’une autorité d’un pays tiers exigeant le transfert ou la divulgation de données personnelles ne peut être reconnue ou exécutée « qu’à la condition qu’elle soit fondée sur un accord international, tel qu’un traité d’entraide judiciaire », en vigueur entre ce pays et l’Union ou un État membre.

En 2019, le Comité européen de la protection des données (CEPD) et le Contrôleur européen de la protection des données ont analysé cette articulation. Leur conclusion : une réquisition américaine ne constitue pas, à elle seule, une base légale de transfert. Sans accord international ou autre base prévue par le RGPD, un fournisseur soumis au droit européen ne peut pas fonder une divulgation vers les États-Unis sur une telle demande. Ils admettent des cas limites, comme l’intérêt vital d’une personne (un mineur enlevé, par exemple).

Le résultat est un conflit de lois : un fournisseur soumis aux deux droits peut être sommé par l’un de faire ce que l’autre lui interdit. Les accords exécutifs visent précisément à le résoudre.

Le Data Privacy Framework de 2023

Le 10 juillet 2023, la Commission européenne a adopté une décision d’adéquation (décision d’exécution (UE) 2023/1795) pour le cadre de protection des données UE–États-Unis, le Data Privacy Framework. Elle permet de transférer librement des données personnelles vers les entreprises américaines qui y ont adhéré. Elle s’appuie sur l’Executive Order 14086 du 7 octobre 2022, qui encadre les activités de renseignement d’origine électromagnétique et crée un mécanisme de recours, dont la Cour de révision de la protection des données (Data Protection Review Court).

Ce cadre a été contesté. Le député français Philippe Latombe en a demandé l’annulation. Le 3 septembre 2025, le Tribunal de l’Union européenne a rejeté son recours (affaire T-553/23), jugeant qu’à la date de la décision les États-Unis assuraient un niveau de protection adéquat. M. Latombe a formé un pourvoi devant la Cour de justice le 31 octobre 2025 (affaire C-703/25 P), toujours pendant à notre connaissance. La Commission a publié son premier réexamen le 9 octobre 2024 et prévoit le suivant après trois ans.

Point essentiel : le Data Privacy Framework encadre des transferts de données. Il ne soustrait pas un fournisseur américain au CLOUD Act, et le CLOUD Act ne dépend pas de lui. Une éventuelle invalidation du cadre changerait les règles de transfert, pas la portée de la loi américaine.

Conséquences pratiques

Pourquoi « hébergé en Europe » ne suffit pas

La souveraineté numérique se lit selon trois dimensions qu’il ne faut pas confondre :

  • La localisation des données : où se trouvent physiquement les serveurs.
  • Le droit applicable à l’opérateur : à quelles juridictions l’entreprise, sa maison mère et ses sous-traitants sont soumis.
  • La maîtrise technologique : qui conçoit, administre et peut accéder techniquement au service.

Le CLOUD Act porte sur la deuxième dimension. Un centre de données situé en France, exploité par une entreprise soumise au droit américain, répond à la première mais pas à la deuxième. C’est pour cette raison que le référentiel SecNumCloud de l’ANSSI (version 3.2 du 8 mars 2022) a ajouté des critères de « protection vis-à-vis du droit extra-européen » : siège et principal établissement dans l’Union, plafonds de détention du capital par des entités extra-européennes (24 % individuellement, 39 % collectivement) (source : référentiel SecNumCloud 3.2, chapitre 19.6), et interdiction pour un sous-traitant extra-européen d’avoir la possibilité technique d’obtenir les données. Nous détaillons ces critères dans notre article qu’est-ce qu’un cloud souverain ?

Ce que change le chiffrement avec des clés détenues par le client

Le CLOUD Act ne contient aucune obligation de déchiffrer. Si les données sont chiffrées avec des clés que seul le client détient, hors de l’infrastructure du fournisseur, celui-ci ne peut remettre que des données illisibles. C’est une protection réelle, à condition d’en connaître les limites :

  • Où sont les clés ? Des clés dites « gérées par le client » mais stockées dans le service de gestion de clés du fournisseur restent techniquement à sa portée. Seules des clés conservées hors de son contrôle (chiffrement côté client, module matériel externe) changent vraiment la donne.
  • Les métadonnées restent visibles : identité du titulaire, dates, adresses IP, volumes échangés. Or ces informations peuvent être obtenues avec des exigences de preuve moins élevées que le contenu.
  • Le traitement suppose souvent le déchiffrement : un service qui doit indexer, analyser ou afficher les données les manipule en clair à un moment donné.
  • Les autorités peuvent s’adresser au client lui-même, par les voies de l’entraide judiciaire.

Qui est concerné ? Tableau de synthèse

Type de fournisseur Soumis au CLOUD Act ? Pourquoi
Entreprise américaine, données stockées aux États-Unis Oui Cas classique du Stored Communications Act, antérieur au CLOUD Act.
Entreprise américaine, données stockées en Europe Oui C’est l’objet même de la section 2713 : la localisation est indifférente.
Filiale européenne d’un groupe américain Probablement, selon les cas La question est de savoir si la maison mère contrôle les données de la filiale ; le DOJ parle d’une analyse de fait.
Fournisseur européen sans activité aux États-Unis En principe non Les tribunaux américains n’ont pas de juridiction personnelle sur lui.
Fournisseur européen ayant une activité ou une filiale aux États-Unis Possible Dépend de l’intensité de ses contacts avec les États-Unis et du contrôle exercé sur les données.
Service européen hébergé chez un sous-traitant américain Indirectement, oui Le sous-traitant a les données sous sa garde et peut être visé directement.
Opérateur européen exploitant une technologie américaine sous licence Conçu pour ne pas l’être Tout dépend de l’absence réelle de capacité d’accès de l’éditeur, ce que vérifie le critère 19.6 de SecNumCloud.
Tout fournisseur, données chiffrées avec des clés détenues par le client Le fournisseur reste soumis Il ne peut produire que des données chiffrées et les métadonnées en sa possession.

La démarche raisonnable : classer ses données par sensibilité, vérifier toute la chaîne de sous-traitance de chaque service, puis choisir la protection adaptée (chiffrement maîtrisé, opérateur non soumis au droit extra-européen, ou les deux). Les étapes concrètes sont dans notre guide pour réduire sa dépendance aux GAFAM.

Questions fréquentes

Le CLOUD Act permet-il aux États-Unis de lire toutes les données européennes ?

Non. Il permet à la justice américaine d’exiger des données précises, pour une enquête pénale, auprès d’un fournisseur soumis à sa juridiction. Le contenu exige un mandat judiciaire. Le renseignement relève d’autres textes, comme la section 702 du FISA.

Mes données hébergées en France par un géant américain sont-elles concernées ?

Oui, en principe. Le CLOUD Act vise les données sous le contrôle du fournisseur, quel que soit le lieu de stockage. La localisation en France ne change pas le droit applicable à l’opérateur.

Un fournisseur peut-il refuser de transmettre les données ?

Il peut contester la réquisition devant un juge américain. La procédure spécifique prévue par le CLOUD Act ne vaut que pour les pays liés aux États-Unis par un accord exécutif, ce qui n’est pas le cas de la France. Il reste les arguments classiques de courtoisie internationale, dont l’issue dépend du juge.

Le RGPD protège-t-il contre le CLOUD Act ?

L’article 48 du RGPD interdit de reconnaître une décision étrangère non fondée sur un accord international, ce qui place le fournisseur face à un conflit de lois. Le RGPD rend donc la transmission illicite côté européen dans la plupart des cas, mais il n’empêche pas juridiquement un tribunal américain d’ordonner la remise des données.

Le Data Privacy Framework a-t-il réglé la question ?

Non. Ce cadre, validé en première instance le 3 septembre 2025 et visé par un pourvoi, encadre les transferts de données personnelles vers les entreprises américaines adhérentes. Il ne soustrait aucun fournisseur au CLOUD Act.

Le chiffrement suffit-il à se protéger ?

Il protège le contenu si les clés restent hors de portée du fournisseur. Il ne masque pas les métadonnées ni les données que le service doit traiter en clair. C’est une mesure efficace, pas une garantie absolue.

Sources

  1. « 18 U.S. Code § 2713, Required preservation and disclosure of communications and records », Legal Information Institute, Cornell Law School (texte du Code des États-Unis), https://www.law.cornell.edu/uscode/text/18/2713, ajouté par la Public Law 115-141 du 23 mars 2018.
  2. « Division V, CLOUD Act », texte de la loi publié par le Department of Justice des États-Unis, https://www.justice.gov/criminal/media/999391/dl?inline, mars 2018.
  3. « United States v. Microsoft Corp., No. 17-2, per curiam », Cour suprême des États-Unis, https://www.supremecourt.gov/opinions/17pdf/17-2_1824.pdf, 17 avril 2018.
  4. « Public Law 115-141, Consolidated Appropriations Act, 2018 », GovInfo, U.S. Government Publishing Office, https://www.govinfo.gov/app/details/PLAW-115publ141, 23 mars 2018.
  5. « Promoting Public Safety, Privacy, and the Rule of Law Around the World: The Purpose and Impact of the CLOUD Act », livre blanc, U.S. Department of Justice, https://www.justice.gov/opa/press-release/file/1153446/download, avril 2019.
  6. « CLOUD Act Resources », U.S. Department of Justice, Criminal Division, https://www.justice.gov/criminal/cloud-act-resources, mise à jour du 24 octobre 2023.
  7. « 18 U.S. Code § 2703, Required disclosure of customer communications or records », Legal Information Institute, Cornell Law School, https://www.law.cornell.edu/uscode/text/18/2703.
  8. « 18 U.S. Code § 2705, Delayed notice », Legal Information Institute, Cornell Law School, https://www.law.cornell.edu/uscode/text/18/2705.
  9. « 18 U.S. Code § 2523, Executive agreements on access to data by foreign governments », Legal Information Institute, Cornell Law School, https://www.law.cornell.edu/uscode/text/18/2523.
  10. « Landmark U.S.-UK Data Access Agreement Enters into Force », U.S. Department of Justice, https://www.justice.gov/archives/opa/pr/landmark-us-uk-data-access-agreement-enters-force, octobre 2022.
  11. « Cloud Act Agreement Between the Governments of the U.S. and Australia », U.S. Department of Justice, https://www.justice.gov/criminal/criminal-oia/cloud-act-agreement-between-governments-us-and-australia, signé le 15 décembre 2021.
  12. « EU-U.S. announcement on the resumption of negotiations for an EU-U.S. agreement to facilitate access to electronic evidence », Commission européenne, https://commission.europa.eu/news/eu-us-announcement-resumption-negotiations-eu-us-agreement-facilitate-access-electronic-evidence-2023-03-02_en, 2 mars 2023.
  13. « E-evidence, cross-border access to electronic evidence », Commission européenne, https://commission.europa.eu/law/cross-border-cases/judicial-cooperation/types-judicial-cooperation/e-evidence-cross-border-access-electronic-evidence_en.
  14. « 50 U.S. Code § 1881a, Procedures for targeting certain persons outside the United States other than United States persons », Legal Information Institute, Cornell Law School, https://www.law.cornell.edu/uscode/text/50/1881a.
  15. « Executive Order 12333, United States intelligence activities », National Archives, https://www.archives.gov/federal-register/codification/executive-order/12333.html, 4 décembre 1981.
  16. « Règlement (UE) 2016/679, article 48 », CNIL, https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre5.
  17. « EDPB-EDPS Joint Response to the LIBE Committee on the impact of the US Cloud Act on the European legal framework for personal data protection » et son annexe, Comité européen de la protection des données et Contrôleur européen de la protection des données, https://edps.europa.eu/sites/edp/files/publication/19-07-10_edpb_edps_cloudact_annex_en.pdf, 10 juillet 2019.
  18. « Décision d’exécution (UE) 2023/1795 de la Commission relative au niveau de protection adéquat des données à caractère personnel assuré par le cadre de protection des données UE–États-Unis », EUR-Lex, https://eur-lex.europa.eu/eli/dec_impl/2023/1795/oj, 10 juillet 2023.
  19. « EU-US data transfers », Commission européenne, https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/eu-us-data-transfers_en.
  20. « Report on the first periodic review of the functioning of the adequacy decision on the EU-US Data Privacy Framework », COM(2024) 451 final, Commission européenne, https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A52024DC0451, 9 octobre 2024.
  21. « Communiqué de presse n° 106/25, arrêt du Tribunal dans l’affaire T-553/23, Latombe / Commission », Cour de justice de l’Union européenne, https://curia.europa.eu/jcms/upload/docs/application/pdf/2025-09/cp250106fr.pdf, 3 septembre 2025.
  22. « Affaire C-703/25 P, pourvoi formé le 31 octobre 2025 par Philippe Latombe », Journal officiel de l’Union européenne, EUR-Lex, https://eur-lex.europa.eu/eli/C/2025/6610/oj/eng, 2025.
  23. « Prestataires de services d’informatique en nuage (SecNumCloud), référentiel d’exigences, version 3.2 », ANSSI, https://cyber.gouv.fr/sites/default/files/document/secnumcloud-referentiel-exigences-v3.2.pdf, 8 mars 2022.
  24. « The Impact of FISA Section 702’s Repeal », Congressional Research Service, Legal Sidebar LSB11444, https://www.congress.gov/crs_external_products/LSB/PDF/LSB11444/LSB11444.1.pdf, 22 juin 2026.

Dernière vérification : 25/09/2026

Damien Hernandez
Fondateur et rédacteur de GadGeek

Il écrit GadGeek, avec l'aide d'outils d'intelligence artificielle pour la recherche documentaire et la mise en forme. Aucun texte n'est publié sans sa relecture : sources recoupées, chiffres vérifiés, erreurs corrigées en clair.

Dans la même rubrique