
C’est une révélation qui risque de refroidir les ardeurs des partisans du cloud « souverain ». En Allemagne, un rapport juridique commandé par le ministère de l’Intérieur, longtemps resté confidentiel, vient d’être rendu public grâce à une demande d’accès à l’information. Et son constat est sans appel : les lois américaines permettent bel et bien aux agences de renseignement des États-Unis d’accéder à des données hébergées en Europe.
Pour y voir clair, Berlin avait missionné des juristes de l’Université de Cologne. Leur question était simple, mais explosive : jusqu’où s’étend réellement le pouvoir des autorités américaines sur les données stockées hors de leur territoire ? La réponse tient en quelques textes bien connus à Washington : le Stored Communications Act, renforcé par le Cloud Act, et surtout la section 702 du Foreign Intelligence Surveillance Act, prolongée par le Congrès jusqu’en 2026 au moins. Ensemble, ces lois offrent une portée extraterritoriale massive aux services américains.
Le point clé est juridique, pas géographique. Peu importe que vos données soient stockées à Francfort, Dublin ou Paris. Ce qui compte, c’est qui contrôle l’infrastructure. Si la maison mère d’un fournisseur cloud est basée aux États-Unis, elle peut être contrainte de transmettre des données, même si celles-ci sont hébergées par une filiale européenne. Et la zone grise va plus loin encore : selon les experts cités par Heise Online, même certaines entreprises européennes peuvent être concernées dès lors qu’elles entretiennent des relations commerciales substantielles avec les États-Unis. On pourrait croire que le chiffrement règle le problème. Là encore, le rapport tempère. Le droit américain impose aux entreprises de préserver l’accès aux données jugées pertinentes dans le cadre d’enquêtes potentielles. Un fournisseur cloud qui se rendrait techniquement incapable d’y accéder s’exposerait à de lourdes sanctions. Résultat : un conflit frontal entre le RGPD européen, qui limite les transferts vers des pays tiers, et l’extraterritorialité revendiquée par Washington. Le Data Privacy Framework, censé servir de pont entre les deux blocs, apparaît plus fragile que jamais.
Cette situation touche directement les géants américains du cloud, mais le cas de Microsoft 365, omniprésent dans les administrations et les entreprises européennes, cristallise les inquiétudes. Certains juristes estiment qu’un usage compatible avec le RGPD reste possible, à condition de mener des évaluations d’impact très poussées. D’autres jugent cette approche illusoire. Pour des acteurs comme Nextcloud, le diagnostic est clair : audits et clauses contractuelles ne suffisent plus. L’Europe doit investir massivement dans ses propres infrastructures, miser sur l’open source et développer des technologies réellement autonomes. Car une chose est désormais évidente : héberger des données en Europe ne garantit plus leur protection.
Hébergé par Acast. Visitez acast.com/privacy pour plus d'informations.
D'autres épisodes de "Choses à Savoir TECH"



Ne ratez aucun épisode de “Choses à Savoir TECH” et abonnez-vous gratuitement à ce podcast dans l'application GetPodcast.







