Compliance / EU

Cloud Act (loi américaine d'extraterritorialité des données)

Le Cloud Act (Clarifying Lawful Overseas Use of Data Act, 2018) est une loi fédérale américaine qui oblige les entreprises soumises au droit US à fournir aux autorités américaines les données qu'elles stockent ou traitent, peu importe leur localisation physique. Il entre directement en conflit avec l'Article 48 du RGPD.

Origine et portée

Le Cloud Act (Clarifying Lawful Overseas Use of Data Act) a été adopté par le Congrès américain en mars 2018. Il modifie le Stored Communications Act de 1986 pour clarifier que toute entreprise soumise à la juridiction américaine doit produire les données qu'elle contrôle, quel que soit le pays où elles sont stockées.

Qui est concerné ?

  • Les sociétés incorporées aux États-Unis (Microsoft, Google, Amazon, Meta, OpenAI, Anthropic, etc.).
  • Les filiales européennes de groupes américains.
  • Les sociétés étrangères ayant une présence significative aux États-Unis (établissement, services commerciaux, employés).

En pratique : un SaaS américain qui héberge ses serveurs en Europe (ex. : AWS eu-central-1 Frankfurt) reste pleinement soumis au Cloud Act. La localisation physique des serveurs n'est pas un facteur exonératoire.

Conflit avec le RGPD

L'Article 48 du RGPD interdit le transfert de données vers une autorité étrangère sur la base d'une décision judiciaire ou administrative non reconnue par un accord international (MLAT, par exemple). Le Cloud Act crée donc une contradiction juridique structurelle : se conformer à l'un revient potentiellement à violer l'autre. La CJUE a confirmé cette tension dans l'arrêt Schrems II (2020).

Risques concrets pour un utilisateur européen

  • Saisie possible des données sans notification du client ni de l'autorité de contrôle européenne.
  • Gag orders (interdictions de divulgation) qui empêchent le SaaS de prévenir l'utilisateur.
  • Recours juridique limité — la procédure se déroule devant des tribunaux américains.

Acteurs GEO/AEO et Cloud Act

  • Profound, AthenaHQ, Scrunch, Otterly : sociétés américaines, soumises au Cloud Act de jure.
  • AI Labs Audit : SAS française, capital français, hébergement OVH France — non soumise au Cloud Act.

Recommandation pour les secteurs régulés

Pour les secteurs banque/assurance, santé, défense, secteur public, énergie : préférer un fournisseur incorporé en UE et hébergé en UE. Voir souveraineté numérique européenne et RGPD et conformité IA.

Sur les réponses des IA, une marque n'apparaît qu'1 fois sur 6. Et la vôtre ?

Chaque question posée à ChatGPT sans votre nom dans la réponse, c'est un concurrent qui est recommandé à votre place — mesuré sur 6 820 réponses d'IA réelles.