Horizon Santé, CHU de 15 000 agents, stocke 500 To de données patients chez Azure Francfort. En 2024, le FBI notifie Microsoft d'une demande CLOUD Act. La DSI découvre que les données sont juridiquement accessibles aux autorités américaines — sans en avoir été informée. Avant de lire : votre cloud européen vous protège-t-il réellement du CLOUD Act ? Estimez le surcoût d'une migration SecNumCloud avant de vérifier votre réponse.
Le CLOUD Act américain (Clarifying Lawful Overseas Use of Data Act, 2018) permet aux autorités américaines d'exiger l'accès aux données détenues par les entreprises américaines, quel que soit le lieu de stockage. Des données d'un CHU français hébergées chez AWS Francfort sont ainsi potentiellement accessibles au FBI via une demande judiciaire américaine.
Le RGPD européen (art. 48) interdit le transfert de données personnelles vers un pays tiers en réponse à une décision judiciaire étrangère sans accord international (MLAT). L'arrêt Schrems II (CJUE, 2020) a invalidé le Privacy Shield — la surveillance américaine (FISA 702, EO 12333) est incompatible avec les droits fondamentaux européens. Le Data Privacy Framework (2023) est contesté par NOYB.
GAIA-X, lancé en 2019 par la France et l'Allemagne, vise un écosystème de données européen basé sur la fédération — pas un cloud unique, mais des standards d'interopérabilité. Les Federation Services de GAIA-X fournissent : catalogue interopérable, identité auto-souveraine (SSI), smart contracts de gouvernance et labels de conformité.
Les data spaces sectoriels opérationnels : Catena-X (automobile, 170+ participants), IDSA (industrie), European Health Data Space (santé). L'objectif n'est pas de concurrencer AWS mais de créer un marché des données européen interopérable.
SecNumCloud
Qualification délivrée par l'ANSSI (France) attestant qu'un service cloud respecte les exigences de sécurité les plus élevées, incluant l'immunité aux lois extra-européennes. Niveau 3 (le plus élevé) exige que l'opérateur soit détenu à > 50 % par des capitaux européens et que les données soient traitées exclusivement en UE. Obligatoire pour les données sensibles des administrations françaises depuis la doctrine Cloud au Centre (2021).
Hexanova héberge les données patrimoniales de 4 200 clients chez Azure Francfort (C3). En 2024, l'ANSSI lui notifie une exigence SecNumCloud. La DSI évalue NumSpot (19 k€/mois vs 11 k€ Azure) : surcoût 8 k€/mois, soit 96 k€/an, contre une amende CNIL potentielle de 4 % du CA (880 k€). La décision de migration est validée en comité de direction sous 6 semaines.
Quel texte européen a invalidé le Privacy Shield en 2020, rendant problématiques les transferts de données UE vers les États-Unis ?
Bonne réponse : L'arrêt Schrems II de la CJUE
L'arrêt Schrems II (CJUE, juillet 2020) a invalidé le Privacy Shield en jugeant que la surveillance américaine (FISA 702, EO 12333) est incompatible avec les droits fondamentaux européens. Le Data Privacy Framework (2023) est son successeur, lui aussi contesté.
Conseiller stratégie SI/souveraineté numérique — Solva
Questions suggerees
Documentez les traitements de données dans votre SI cloud en conformité avec l'art. 30 du RGPD.
Ouvrir le formulaire →