Accueil›Guides›Souveraineté

Souveraineté

Cloud souverain : définition, critères et limites

Un cloud souverain, dans un dossier d’achat, est un service dont l’exploitant, le droit applicable et les accès d’administration sont connus, et dont les données peuvent être reprises. La définition marketing varie. Les critères, eux, se prêtent à une grille.

Mis à jour en octobre 20269 min de lectureSources officielles citées

Pourquoi une grille plutôt qu’un label

Écrire « cloud souverain » dans une consultation revient à poser une question à laquelle chaque candidat répond oui. Les réponses deviennent incomparables, et le choix se fait sur le prix ou sur l’impression laissée par la présentation.

Une grille oblige chaque candidat à répondre à la même question, avec une pièce. Elle protège aussi l’acheteur après la signature : un engagement écrit dans la réponse à la consultation peut être repris dans le contrat, alors qu’un adjectif ne se contrôle pas. La notion elle-même est expliquée dans qu’est-ce qu’un cloud souverain. Cette page sert à l’achat.

Une définition utilisable

Retenez celle-ci.

Un service numérique est traité comme souverain, pour un acheteur européen, lorsque la société qui l’exploite relève d’un droit européen, que les données confiées et leurs sauvegardes restent dans le périmètre géographique annoncé, que les accès d’exploitation sont identifiés, et que le client peut exporter puis faire supprimer ses données.

Cette phrase est un outil de travail. Elle n’est pas un article du RGPD. Le règlement définit des rôles (responsable de traitement, sous-traitant), des transferts et des droits des personnes. Il ne décerne pas de label « souverain ».

Chaque membre de la phrase renvoie à un ou plusieurs des critères ci-dessous. C’est ce qui la rend utilisable : on peut la découper en questions et noter les réponses.

Dix critères

Chaque critère se prouve par un document, pas par un adjectif.

  1. Société exploitante. Raison sociale, pays du siège, et société mère. Une filiale européenne d’un groupe américain peut facturer en euros tout en appartenant à un groupe soumis au droit américain. C’est le critère qui détermine à qui une autorité étrangère peut s’adresser.
  2. Droit du contrat. Loi applicable et tribunal compétent. Vérifiez que les conditions générales et l’accord de traitement des données disent la même chose.
  3. Périmètre des données. Contenu (mails, fichiers), sauvegardes, journaux techniques, données de support. Le contenu seul ne suffit pas : un engagement qui ne couvre que les boîtes laisse de côté les copies.
  4. Lieu. Pays ou région pour chaque catégorie du point 3. « Europe » doit être précisé : Union européenne, AELE, ou un pays nommé.
  5. Personnes qui administrent. Salariés de l’exploitant, sous-traitants, astreinte hors zone. Un accès distant, même temporaire, est un traitement. Demandez aussi si ces accès sont journalisés et si le client peut consulter le journal.
  6. Clés de chiffrement. Qui les détient, qui peut les utiliser pour une restauration, qui peut les remettre à un tiers. La question n’est pas « les données sont-elles chiffrées ? », mais « qui peut les déchiffrer ? ».
  7. Sous-traitants. Liste à jour : antispam, sauvegarde, support, mesure d’audience, identité. Un sous-traitant soumis à un autre droit peut annuler l’effet du critère 1.
  8. Demandes d’autorités. Procédure interne lorsqu’une autorité demande des données, et droit applicable à cette demande. Demandez si le prestataire s’engage à informer le client, dans la mesure où la loi le permet.
  9. Réversibilité. Formats, délai, coût, et ce qui n’est pas exportable (historiques de chat, règles internes, journaux). Le plus sûr est de tester un export avant de signer.
  10. Qualification éventuelle. Si l’acheteur exige SecNumCloud, le nom du service qualifié doit être celui du catalogue ANSSI. Une offre hébergée sur une infrastructure qualifiée n’hérite pas de la qualification. Depuis la version 3.2 de son référentiel (2022), SecNumCloud comporte des exigences de protection vis-à-vis des droits extra-européens, qui portent sur le siège, le contrôle du capital, la localisation et le personnel.

Comment pondérer

Les dix critères n’ont pas le même poids pour tous les acheteurs. Pour une messagerie et un partage de fichiers, les critères 1, 3, 4, 5 et 9 font en général la différence entre les offres. Le critère 10 est éliminatoire lorsqu’il est exigé, et neutre sinon. Décidez de la pondération avant d’ouvrir les réponses, pas après.

Les limites, dites clairement

Le lieu ne vaut pas le droit. Un datacenter à Francfort exploité par une société américaine reste un service de cette société. Le CLOUD Act américain vise les données détenues par un prestataire soumis aux juridictions des États-Unis, quel que soit le pays du disque. Voir protéger une entreprise du CLOUD Act et la comparaison cloud européen ou cloud américain.

Le droit européen ne vaut pas l’absence de réquisition. Un juge français, allemand ou néerlandais peut ordonner la communication de données à un opérateur de son ressort. La différence porte sur le juge, la procédure et les voies de recours. Une grille qui laisserait croire le contraire induirait l’acheteur en erreur.

Le logiciel et l’exploitant se distinguent. Nextcloud est édité par Nextcloud GmbH, en Allemagne. Zimbra est édité par Synacor, aux États-Unis. BlueMind est une société française. Dans les trois cas, la souveraineté de votre service dépend de qui l’installe, qui le sauvegarde et qui répond au téléphone. La nationalité de l’éditeur compte surtout s’il a un accès aux données : elle se traite alors au critère 7.

SecNumCloud est étroit. C’est une qualification ANSSI, offre par offre, avec un périmètre et une date de fin. Elle est souvent exigée pour des données sensibles de l’État. Elle est disproportionnée comme seul critère pour une PME qui cherche une messagerie et un partage de fichiers. Elle est insuffisante si on l’invoque sans lire la décision.

Aucune offre ne couvre tous les usages de Microsoft 365. Excel avancé, Power BI, l’écosystème Teams et les compléments métier n’ont pas d’équivalent général chez les opérateurs européens. Le critère souverain ne tranche pas ce point. Il s’y ajoute. Si ces usages sont centraux, la grille peut conduire à garder Microsoft 365 en toute connaissance de cause : voir Microsoft 365 face à une solution souveraine.

Comment l’écrire dans un cahier des charges

Remplacez « cloud souverain » par les dix critères, chacun avec une preuve attendue. Vous pourrez alors comparer une offre Microsoft avec frontière européenne des données, une offre Google avec région de données, une offre suisse comme Infomaniak, et une offre exploitée en France. Le comparatif devient une lecture de preuves, pas une bataille d’adjectifs.

CritèreQuestion posée au candidatPièce attendue
1. Société exploitanteQuelle société exploite le service, et qui la contrôle ?Extrait d’immatriculation, organigramme du groupe
2. Droit du contratQuelle loi, quel tribunal ?Clause des conditions générales et de l’accord de traitement
3 et 4. Périmètre et lieuQuelles catégories de données, dans quels pays ?Tableau par catégorie : contenu, sauvegardes, journaux, support
5. AdministrationQui administre, depuis où, avec quelle trace ?Description des équipes et de la journalisation
6. ClésQui peut déchiffrer, et dans quels cas ?Description du schéma de chiffrement
7. Sous-traitantsQui reçoit une copie ou un accès ?Liste nominative avec pays
8. AutoritésQue faites-vous face à une demande ?Procédure écrite
9. RéversibilitéComment récupérons-nous tout, et en combien de temps ?Procédure d’export, formats, essai
10. QualificationL’offre proposée est-elle qualifiée ?Référence au catalogue ANSSI, si exigée

Le détail du seul critère géographique est traité dans Que signifie réellement « données hébergées en Europe ».

Exemple : une ETI de services qui consulte

Cas hypothétique. Une ETI de services renouvelle sa messagerie et son partage de fichiers. Sa première version du cahier des charges demande « une solution de cloud souverain hébergée en Europe ». Les trois candidats répondent oui.

La DSI réécrit la consultation avec la grille. Les réponses deviennent lisibles. Le premier candidat héberge en Europe mais appartient à un groupe soumis au droit américain : critère 1 non rempli, critères 3 et 4 bien documentés. Le deuxième est une société européenne, mais confie le support de nuit à un sous-traitant hors zone : critère 5 à négocier. Le troisième remplit les critères juridiques mais ne couvre pas un usage métier : la direction doit arbitrer. La grille n’a pas choisi à la place de l’entreprise. Elle a rendu le choix explicite.

Les erreurs fréquentes

  • Écrire « souverain » sans le définir. Tout le monde coche la case, et la consultation ne discrimine plus.
  • Limiter l’engagement au contenu. Sauvegardes, journaux et données de support doivent figurer dans le même engagement (critère 3).
  • Faire de SecNumCloud le seul critère. On exclut des offres adaptées, ou on accepte une offre dont le périmètre qualifié ne couvre pas le service acheté.
  • Mélanger fonctions et souveraineté dans une seule note. Une bonne note fonctionnelle peut masquer un critère juridique non rempli, et l’inverse. Notez-les séparément.
  • Ne pas tester l’export. La réversibilité est le critère le plus facile à vérifier avant signature. C’est aussi le plus souvent laissé sur le papier.

Questions fréquentes

Existe-t-il une définition légale du cloud souverain ?

Non. Le RGPD ne décerne pas de label « souverain ». SecNumCloud est une qualification d’offre délivrée par l’ANSSI, pas une définition générale. La définition proposée ici est un outil de travail pour un acheteur.

Une filiale européenne d’un groupe américain remplit-elle le critère 1 ?

Pas en général. Le critère porte sur la société qui exploite et sur celle qui la contrôle. Une filiale peut facturer en euros et héberger en Europe tout en appartenant à un groupe soumis au droit américain. La page cloud européen ou cloud américain détaille cette différence.

Faut-il exiger les dix critères ?

Il faut les poser tous, pour obtenir des réponses comparables. Leur poids, en revanche, dépend de vos données et de vos obligations. Une pondération fixée à l’avance évite d’ajuster la grille au candidat préféré.

Peut-on appliquer cette grille à Microsoft 365 ou à Google Workspace ?

Oui, et c’est son intérêt. Les dispositifs de résidence des données de ces éditeurs se lisent aux critères 3 et 4. La nationalité de l’éditeur se lit au critère 1. Les pages RGPD et Microsoft 365 et RGPD et Google Workspace appliquent ces questions.

Où Klytic se situe

Klytic coche une partie de la grille et pas une autre. L’exploitant est Dedicace Software, société française. Le client choisit un hébergement Klytic dans toute zone géographique correspondant à la juridiction applicable, sous réserve de la disponibilité des services requis, par exemple en Europe ou à Maurice, ou sur les serveurs du client. L’éditeur de la messagerie est américain (Zimbra / Synacor), celui des documents est allemand (Nextcloud), avec une instance dédiée par client.

Sur le critère des clés, les données sont détenues entièrement par le client, ou par Klytic pour le compte du client, dans une zone géographique qui relève de la juridiction applicable. Elles sont chiffrées nativement, ou selon le choix du client. La clé est détenue par le client ou conservée dans son compte, et Klytic n’y a pas accès. Les étapes où le chiffrement est géré par Klytic sont détaillées dans la page protéger une entreprise du CLOUD Act. Le contrat doit décrire cette détention et ce chiffrement.

Klytic ne détient pas de qualification SecNumCloud. Le présenter autrement serait inexact.

Cette page décrit un cadre général. Elle ne remplace pas l’analyse de votre contrat.

Sources

Consultées en octobre 2026.

  • Règlement (UE) 2016/679. EUR-Lex
  • ANSSI, FAQ SecNumCloud, sur le périmètre de la qualification, l’absence d’héritage automatique et les exigences de protection vis-à-vis des droits extra-européens introduites par la version 3.2 du référentiel. cyber.gouv.fr
  • 18 U.S.C. § 2713, obligation de communication des données détenues ou contrôlées par un prestataire soumis au droit américain, quel que soit le lieu de stockage. govinfo
  • Zimbra, FAQ (éditeur : Synacor). zimbra.com/faqs
  • Nextcloud GmbH, mentions légales. nextcloud.com/impressum
  • BlueMind, présentation de l’éditeur. bluemind.net
  • Klytic, exploitant, modes d’hébergement et périmètre des services. klytic.com

Un exploitant français pour vos données

Messagerie, documents, visioconférence, CRM et téléphonie, hébergés dans la zone qui correspond à votre juridiction, par exemple en Europe ou à Maurice, ou chez vous.

Parler à un conseiller →

L’hébergement Klytic

Offre de bienvenue

30 jours d’essai gratuit, migration accompagnée

Offre d'essai sans engagement. Un conseiller vous rappelle pour comprendre vos besoins et préparer votre espace Klytic.