Libre et responsable Libre et responsable
Gouvernance, localisation
La réponse européenne
Données : le droit que le monde copie, le pont qui tremble
Cette page est plus juridique que les autres, et c'est voulu : pour les données, l'essentiel se décide dans les textes de loi et devant les tribunaux, plus que dans les centres de données.

Une situation inverse de celle des autres domaines. Dans la plupart des sujets traités sur ce site, l'Europe est en retard : sur le cloud, sur les processeurs, sur les certificats racines reconnus par les navigateurs. Pour la protection des données, c'est l'inverse. Avec le RGPD, l'Europe a adopté l'un des cadres juridiques les plus complets au monde, dont se sont inspirés la Californie, le Brésil ou le Japon. Dans ce domaine, c'est souvent la règle européenne qui sert de référence aux autres.

Une fragilité qui revient régulièrement. Ce cadre a un point faible : une grande partie des données européennes est transférée aux États-Unis, et leur protection dépend alors d'accords entre l'Union et les États-Unis. La Cour de justice de l'Union européenne en a déjà annulé deux, en 2015 et en 2020. En 2026, une décision de la Cour suprême américaine a de nouveau fragilisé l'accord actuel. Cette page explique pourquoi un droit européen solide reste dépendant de décisions prises aux États-Unis.

Deux volets. La réponse européenne comporte deux volets. Le premier vise à protéger les personnes : c'est le RGPD et la longue série de décisions sur les transferts de données vers les États-Unis, de l'arrêt Schrems I en 2015 à la décision américaine de 2026. Le second vise à mieux maîtriser l'usage des données : c'est la stratégie européenne des données, du Data Governance Act au Data Act. Le Data Act supprime progressivement les frais facturés par les clouds pour récupérer ses données, jusqu'à leur interdiction en 2027, et oblige les fournisseurs à se protéger contre les demandes d'accès de gouvernements étrangers contraires au droit européen.

Un cadre qui évolue. Ces règles continuent de changer. À Bruxelles, le projet Digital Omnibus propose de regrouper plusieurs textes sur les données dans le seul Data Act, et de modifier certains points du RGPD. Aux États-Unis, une décision de la Cour suprême fragilise le cadre actuel des transferts de données. Cette page présente donc la situation à un moment donné : ce qui est acquis, ce qui s'applique aujourd'hui, et ce qui est en discussion.

La question centrale. Une question revient dans les deux volets, comme dans tout ce site : un serveur situé en Europe protège-t-il les données si l'entreprise qui l'exploite est soumise au droit d'un autre pays ? La réponse est que le droit applicable à l'opérateur compte davantage que l'emplacement du serveur. C'est ce qui détermine la valeur réelle des « clouds souverains » proposés par les géants américains, comme celle de la mention « hébergé en Europe » dans un contrat.

Trente ans de gouvernance des données en dix dates

Le droit européen des données s'est imposé comme une référence internationale. Mais les accords qui encadrent les transferts de données vers les États-Unis ont été annulés à deux reprises, et le troisième est aujourd'hui fragilisé :

1995La directive sur la protection des données

L'Union adopte un premier cadre commun de protection des données personnelles. Il contient déjà la règle qui structurera la suite : les données ne peuvent être transférées hors d'Europe que vers un pays offrant un niveau de protection adéquat.

2000Safe Harbor, le premier accord

L'Union et les États-Unis mettent en place un premier cadre de transfert. Les entreprises américaines déclarent elles-mêmes respecter ses principes. Le dispositif repose sur cette auto-certification.

2013Les révélations d'Edward Snowden

Les documents publiés sur les programmes de surveillance américains (PRISM, section 702 de la loi FISA) montrent que les données d'Européens stockées par des entreprises américaines sont accessibles aux services de renseignement.

2015Arrêt Schrems I

Saisie à la suite de la plainte déposée en 2013 par Max Schrems, alors étudiant en droit autrichien, la Cour de justice de l'Union européenne annule le Safe Harbor. Motif : les Européens n'ont pas de recours effectif face à la surveillance américaine.

2018RGPD et CLOUD Act

En mars, les États-Unis adoptent le CLOUD Act, qui permet aux autorités américaines d'exiger d'un fournisseur américain les données qu'il détient, quel que soit le pays où se trouvent ses serveurs. En mai, le RGPD entre en application et devient une référence pour de nombreux pays.

2020Arrêt Schrems II

La Cour de justice annule le Privacy Shield, qui avait remplacé le Safe Harbor, pour les mêmes raisons. Les clauses contractuelles types restent utilisables, mais l'exportateur doit vérifier que le droit du pays de destination ne les prive pas d'effet.

2023Le Data Privacy Framework

La Commission reconnaît le Data Privacy Framework comme offrant une protection adéquate. Il s'appuie sur un décret présidentiel américain qui crée une instance de recours (la Data Protection Review Court) et sur le contrôle d'agences présentées comme indépendantes.

Septembre 2025Application du Data Act et validation du DPF

Le Data Act s'applique : portabilité des données, frais de sortie du cloud plafonnés puis interdits en 2027, et obligation pour les fournisseurs de se protéger contre les accès de gouvernements étrangers contraires au droit européen. Le même mois, le Tribunal de l'Union rejette le recours de Philippe Latombe et valide le DPF.

29 juin 2026Arrêt Trump v. Slaughter

La Cour suprême américaine reconnaît au président le pouvoir de révoquer librement les dirigeants de la FTC : la FTC n'est plus indépendante. Or la décision d'adéquation de 2023 s'appuie sur cette indépendance. Le PCLOB et la Data Protection Review Court sont fragilisés de la même façon.

À venirUn arrêt Schrems III ?

L'association noyb prépare un recours devant la Cour de justice. Le DPF reste juridiquement valable pour l'instant, mais de nombreux responsables de traitement réexaminent déjà leurs flux de données et étudient des solutions européennes.

Pour la protection des données, l'Europe n'a pas suivi le modèle d'un autre pays : ce sont les autres pays qui se sont inspirés du sien.

Un texte européen devenu une référence internationale. Adopté en 2016 et applicable depuis 2018, le RGPD est le texte européen du numérique qui a eu le plus d'influence hors d'Europe. La juriste Anu Bradford a appelé ce phénomène l'« effet Bruxelles ». Le marché européen est trop important pour être ignoré : les entreprises du monde entier se mettent donc en conformité, et les législateurs d'autres pays finissent par adopter des règles proches.

De la Californie au Brésil. De nombreux pays se sont inspirés du règlement européen : la Californie avec le CCPA, le Brésil avec la LGPD, mais aussi le Japon, la Corée du Sud ou la Suisse lors de la révision de leurs lois. Les notions du RGPD, comme le consentement, le responsable de traitement ou le droit à l'effacement, sont aujourd'hui utilisées dans le monde entier. Sur ce site consacré aux dépendances européennes, c'est l'un des rares domaines où la règle européenne sert de modèle aux autres.

Une force qui a ses limites. Grâce au RGPD, chaque citoyen européen dispose de droits sur ses données qu'il peut faire valoir, ce qui n'existe pas aux États-Unis au niveau fédéral. Mais le règlement a une limite, qui est au cœur de cette page : il fixe ce qu'une organisation a le droit de faire des données. Il ne peut pas empêcher un État étranger d'y accéder lorsque les données, ou l'entreprise qui les détient, relèvent du droit de ce pays.

Le RGPD protège les données tant qu'elles relèvent du droit européen. Quand elles sont transférées aux États-Unis, ou confiées à une entreprise américaine, le droit américain s'applique aussi, et il peut prévaloir.

Des règles qui suivent les données, avec une limite. En principe, les règles du RGPD accompagnent les données : un transfert hors de l'Union n'est autorisé que si le niveau de protection reste « essentiellement équivalent ». Mais cette exigence se heurte aux lois de surveillance du pays de destination. Aux États-Unis, la section 702 de la loi FISA et le décret présidentiel 12333 permettent aux services de renseignement d'accéder aux données des personnes non américaines. Le CLOUD Act permet en plus aux autorités d'exiger d'un fournisseur américain les données qu'il détient, quel que soit le pays où se trouvent ses serveurs. Un engagement contractuel ne peut pas empêcher l'application d'une loi.

Le fil conducteur de cette page. Cette contradiction explique toute la suite : vingt-cinq ans d'accords transatlantiques successifs, le Safe Harbor puis le Privacy Shield, tous deux annulés, et aujourd'hui un Data Privacy Framework fragilisé ; une stratégie européenne des données qui cherche à mieux maîtriser leur usage ; et la question posée dans chaque dossier de ce site : un serveur situé en Europe protège-t-il les données si l'entreprise qui l'exploite est soumise au droit d'un autre pays ? La réponse est non, pas à lui seul : le droit applicable à l'opérateur compte davantage que l'emplacement du serveur.

RÈGLEMENT EUROPÉEN Règl. (UE) 2016/679
RGPD — Règlement général sur la protection des données
Le texte européen que le monde entier a copié — des droits opposables pour chaque citoyen sur ses données

Adopté en 2016, applicable depuis le 25 mai 2018, le RGPD donne à chaque Européen des droits opposables sur ses données — accès, rectification, effacement, portabilité — et impose aux organisations un régime complet : base légale pour chaque traitement, minimisation, sécurité, notification des violations, sanctions jusqu'à 4 % du chiffre d'affaires mondial. Directement applicable dans les vingt-sept États, il s'applique aussi à toute entreprise étrangère qui cible le marché européen — c'est ce ressort qui a produit l'« effet Bruxelles » : de la Californie au Brésil et au Japon, des dizaines de législations l'ont pris pour modèle. Sa limite est le sujet de cette page : il encadre l'usage des données, pas la juridiction de ceux qui les hébergent — ses chapitres sur les transferts internationaux sont le champ de bataille des arrêts Schrems.

Création : adopté le 27 avril 2016, applicable depuis le 25 mai 2018 — succède à la directive de 1995
Statut : règlement directement applicable dans toute l'Union — autorités nationales de contrôle (la CNIL en France), coordonnées par le CEPD
Usage : le socle de toute gouvernance des données en Europe — registre des traitements, analyses d'impact, encadrement des transferts hors UE
Source : EUR-Lex — Règlement (UE) 2016/679, et CEPD (edpb.europa.eu)
Data Governance Act : en vigueur aujourd'hui, absorbé demain
Le Data Governance Act s'applique pleinement aujourd'hui, mais la Commission propose déjà de l'intégrer dans un autre texte. Ses règles devraient être conservées, pas forcément son nom.

Ce qu'il apporte. Applicable depuis septembre 2023, le DGA a créé trois dispositifs :

  • les services d'intermédiation de données : des intermédiaires enregistrés qui organisent les échanges de données entre organisations, sans avoir le droit d'exploiter eux-mêmes ces données ;
  • l'altruisme en matière de données : un cadre pour que particuliers et entreprises puissent donner volontairement des données à la recherche ou à des projets d'intérêt général ;
  • la réutilisation encadrée de certaines données publiques protégées, par exemple dans la santé ou la statistique, que l'open data classique ne permettait pas d'ouvrir.

Ces trois dispositifs servent de base aux espaces européens communs de données.

Le projet Digital Omnibus. En novembre 2025, la Commission a présenté un ensemble de mesures de simplification appelé Digital Omnibus. Il propose de regrouper les règles sur les données dans un Data Act élargi et d'abroger le DGA, en reprenant ses dispositions utiles. La directive sur les données ouvertes et le règlement sur la libre circulation des données non personnelles seraient traités de la même façon. Tant que ce texte n'est pas adopté (il est en cours d'examen au Parlement européen et au Conseil), le DGA reste applicable. Le débat dépasse cependant la technique : l'Omnibus modifie aussi certains points du RGPD, et la question est de savoir s'il simplifie les règles ou affaiblit la protection.

RÈGLEMENT EUROPÉEN Règl. (UE) 2022/868
DGA — Data Governance Act
Le règlement sur la gouvernance des données — organiser le partage sans céder le contrôle

Adopté en 2022, applicable depuis septembre 2023, le DGA organise la circulation des données à l'européenne : des intermédiaires de données neutres, enregistrés et contrôlés, qui mettent en relation détenteurs et utilisateurs sans pouvoir exploiter eux-mêmes ce qui transite ; l'« altruisme des données », qui donne un cadre au don volontaire de données pour la recherche et l'intérêt général ; et la réutilisation des données publiques protégées (santé, statistiques…) sous garanties. Son avenir est le débat du moment : le Digital Omnibus, proposé en novembre 2025, prévoit de l'abroger pour fondre ses règles dans un Data Act unique — en vigueur aujourd'hui, il est en sursis d'absorption.

Création : adopté le 30 mai 2022, applicable depuis le 24 septembre 2023
Statut : règlement en vigueur — abrogation et absorption dans le Data Act proposées par le Digital Omnibus (en discussion au Parlement et au Conseil)
Usage : le cadre des intermédiaires de données, de l'altruisme des données et de la réutilisation des données publiques protégées
Source : EUR-Lex — Règlement (UE) 2022/868, et Commission européenne
Data Act : le droit de partir, enfin écrit
Le Data Act est le texte principal du second volet de la réponse européenne. Applicable depuis septembre 2025, il réduit la dépendance aux fournisseurs de cloud, et il devrait regrouper à terme l'essentiel du droit européen des données.

Ce qu'il change concrètement. Applicable depuis le 12 septembre 2025, le Data Act s'attaque aux mécanismes concrets de la dépendance :

  • les frais de sortie facturés par les fournisseurs de cloud, qui rendaient le départ plus coûteux que le maintien, sont plafonnés aux coûts réels, puis interdits à partir de janvier 2027 ;
  • le changement de fournisseur devient un droit, avec des délais de préavis et de migration encadrés et l'obligation d'exporter les données et les actifs numériques ;
  • les utilisateurs d'objets connectés, d'une machine agricole à une voiture, obtiennent l'accès aux données qu'ils produisent, jusqu'ici réservées au fabricant ;
  • l'article 32 oblige les fournisseurs à prendre des mesures contre les accès de gouvernements étrangers contraires au droit de l'Union.

Un texte appelé à s'élargir. Le projet Digital Omnibus, en cours de discussion, propose d'y intégrer le Data Governance Act, la directive sur les données ouvertes et le règlement sur la libre circulation des données non personnelles. Le Data Act deviendrait ainsi le texte de référence pour l'ensemble du droit européen des données. En pratique, c'est ce texte qu'il faut connaître et citer dans les contrats cloud, les clauses de réversibilité et les appels d'offres. Le droit de changer de fournisseur existe désormais, mais il faut encore l'utiliser.

RÈGLEMENT EUROPÉEN Règl. (UE) 2023/2854
Data Act — le règlement sur les données
La loi phare du droit européen des données — fin du lock-in cloud, portabilité, résistance aux accès étrangers

Adopté fin 2023, applicable depuis le 12 septembre 2025, le Data Act est le texte le plus souverainiste de la stratégie européenne des données. Il supprime les frais de sortie du cloud — réduits dès 2025, abolis en janvier 2027 —, impose une portabilité effective entre fournisseurs, rend aux utilisateurs d'objets connectés l'accès aux données qu'ils génèrent, et — article 32 — exige des fournisseurs qu'ils s'opposent aux demandes d'accès gouvernementales étrangères contraires au droit de l'Union. Le Digital Omnibus en discussion propose d'en faire le texte unique du marché européen de la donnée, en y absorbant le Data Governance Act et la directive Open Data. Pour les DSI : c'est le règlement à invoquer dans tout contrat cloud et toute clause de réversibilité.

Création : adopté le 13 décembre 2023, applicable depuis le 12 septembre 2025
Statut : règlement en vigueur — appelé à absorber le DGA et l'Open Data via le Digital Omnibus (en discussion)
Usage : négocier sa réversibilité cloud (frais de sortie, portabilité, délais) et opposer l'article 32 aux accès étrangers
Source : EUR-Lex — Règlement (UE) 2023/2854, et Commission européenne
Digital Omnibus : simplifier ou détricoter ?
Le Digital Omnibus réorganise une grande partie du droit numérique européen. La Commission le présente comme une simplification ; ses critiques y voient un affaiblissement de la protection des données.

Ce que propose la Commission. Présenté le 19 novembre 2025 au nom de la compétitivité et de la réduction des charges administratives, le Digital Omnibus prévoit de regrouper le droit des données dans un Data Act élargi. Le Data Governance Act, la directive sur les données ouvertes et le règlement sur la libre circulation des données non personnelles seraient abrogés, et leurs règles utiles reprises dans le Data Act. Le texte allège aussi certaines obligations pour les petites entreprises. Sur ce point, il s'agit surtout de consolidation : moins de textes, avec des règles proches.

Le point le plus débattu : les modifications du RGPD. L'Omnibus modifie aussi le RGPD : nouvelle définition des données pseudonymisées, possibilité d'invoquer l'« intérêt légitime » pour entraîner des systèmes d'IA, et intégration dans le RGPD des règles sur les cookies, aujourd'hui fixées par la directive ePrivacy. Les industriels y voient une adaptation nécessaire. Les associations de défense des libertés, comme noyb ou EDRi, estiment que la Commission cède à la pression des grandes plateformes américaines, et cela alors que le cadre des transferts vers les États-Unis est déjà fragilisé. Le texte est en cours d'examen au Parlement européen et au Conseil. C'est là que se décidera, article par article, s'il simplifie les règles ou réduit la protection.

PROPOSITION LÉGISLATIVE COM(2025) 837 — 19 nov. 2025
Digital Omnibus
Le paquet de « simplification » du droit numérique européen — le chantier qui redessinera la bibliothèque

Présenté par la Commission en novembre 2025 au nom de la compétitivité, le Digital Omnibus propose de consolider le droit des données dans un Data Act unique — en abrogeant le Data Governance Act, la directive Open Data et le règlement sur la libre circulation des données non personnelles — et de modifier le RGPD : données pseudonymisées, « intérêt légitime » pour l'entraînement des IA, cookies rapatriés d'ePrivacy. Attention au statut : ce n'est pas une loi, mais une proposition en examen au Parlement (commissions Industrie et Libertés civiles) et au Conseil. D'ici son adoption, DGA et Data Act restent le droit applicable tels quels. C'est le débat de fond de 2026-2027 : simplification pour les industriels, risque de détricotage pour les défenseurs des libertés.

Création : proposition présentée par la Commission le 19 novembre 2025
Statut : en négociation au Parlement européen et au Conseil — non adopté, le droit actuel reste applicable
Usage : suivre le texte qui décidera du périmètre du futur code européen des données — et du sort des garanties du RGPD
Source : Parlement européen (Legislative Train) et Commission européenne
La saga des transferts : trois ponts sur l'Atlantique, deux effondrements
À deux reprises, la Cour de justice de l'Union européenne a annulé l'accord qui encadrait les transferts de données vers les États-Unis, et les deux fois pour la même raison.

2015, arrêt Schrems I. Depuis 2000, le Safe Harbor permettait aux entreprises américaines de recevoir des données européennes à condition de déclarer elles-mêmes respecter ses principes. En 2013, après les révélations d'Edward Snowden, Max Schrems, alors étudiant en droit autrichien, dépose une plainte contre le transfert de ses données Facebook vers les États-Unis. En 2015, la Cour de justice annule le Safe Harbor. Selon elle, une simple déclaration des entreprises ne peut pas garantir une protection « essentiellement équivalente » à celle de l'Union quand la loi du pays de destination permet une surveillance de masse.

2020, arrêt Schrems II. Le Privacy Shield, adopté en 2016 pour remplacer le Safe Harbor, est annulé à son tour en 2020. Le motif est le même : la section 702 de la loi FISA et le décret présidentiel 12333 permettent aux services de renseignement américains d'accéder aux données des personnes non américaines, sans que celles-ci disposent d'un recours effectif devant un juge. Un accord entre l'Union et les États-Unis ne peut pas corriger les effets d'une loi de surveillance américaine.

Ce que montrent ces deux arrêts. Dans les deux cas, le problème ne venait pas de la bonne volonté des entreprises, mais du droit auquel elles sont soumises. Tant que ce droit ne change pas, tout nouvel accord reste exposé au même risque. C'est la question posée par le troisième accord, le Data Privacy Framework.

Le troisième accord, le Data Privacy Framework, repose sur deux garanties américaines : une instance de recours et des autorités indépendantes. Il reste valable tant que ces garanties existent.

2023 : le Data Privacy Framework. En juillet 2023, la Commission adopte une nouvelle décision d'adéquation, fondée sur un décret présidentiel américain. Elle repose sur deux éléments. D'abord, un recours pour les Européens devant la Data Protection Review Court (DPRC), une instance créée au sein du ministère américain de la Justice et dont le fonctionnement est contrôlé par le PCLOB, l'organe chargé de la protection de la vie privée. Ensuite, le contrôle du respect des engagements des entreprises par la FTC, l'autorité américaine de la concurrence et de la consommation, présentée comme indépendante de la Maison-Blanche. La décision d'adéquation s'appuie largement sur cette indépendance : c'est l'une de ses bases.

La validation par le Tribunal de l'Union. Le DPF a été contesté dès son adoption, notamment par le député français Philippe Latombe. En septembre 2025, le Tribunal de l'Union européenne a rejeté son recours, en jugeant les garanties américaines suffisantes à la date de la décision. Ce point est important : une décision d'adéquation n'est valable que tant que le droit du pays concerné ne change pas. Or ce droit a changé peu après, aux États-Unis.

Gouvernance, localisation
La réponse française
1978 : la France invente la protection des données
Bien avant le RGPD, la France a adopté en 1978 l'une des premières lois sur la protection des données, à la suite d'un scandale. Ce texte a largement inspiré le droit européen.

Le projet SAFARI. En 1974, Le Monde révèle le projet SAFARI, qui prévoyait de relier les fichiers de l'administration grâce à un identifiant unique, le numéro INSEE. L'article s'intitule « SAFARI ou la chasse aux Français ». Face aux réactions, le gouvernement suspend le projet et charge une commission de proposer des garanties. Ce travail aboutit à la loi Informatique et Libertés du 6 janvier 1978. Son article premier reste d'actualité : l'informatique « ne doit porter atteinte ni à l'identité humaine, ni aux droits de l'homme, ni à la vie privée, ni aux libertés individuelles ou publiques ».

La CNIL, un modèle pour l'Europe. La loi crée la CNIL, l'une des premières autorités de protection des données au monde. Elle pose des principes que le RGPD reprendra quarante ans plus tard : des traitements limités à une finalité précise, un droit d'accès pour les personnes, et le contrôle par une autorité indépendante. Avec les lois allemandes et suédoises de la même époque, elle a servi de modèle à la directive européenne de 1995, puis au RGPD de 2016. La CNIL joue toujours un rôle central : après l'arrêt Schrems II, elle a recommandé de chiffrer les données avec des clés conservées en Europe ; elle a infligé des amendes de plus de 100 millions d'euros à de grandes plateformes ; et elle publie en logiciel libre son outil d'analyse d'impact, PIA. L'« effet Bruxelles » évoqué plus haut doit donc beaucoup à l'expérience française.

LOI FRANÇAISE Loi n° 78-17 — 6 janvier 1978
Loi Informatique et Libertés
La loi fondatrice de la protection des données — née d'un scandale, matrice du RGPD

Née du scandale SAFARI — le projet d'interconnexion des fichiers de l'État autour du numéro INSEE, révélé par Le Monde en 1974 —, la loi du 6 janvier 1978 est l'un des tout premiers textes de protection des données au monde. Elle crée la CNIL, première autorité indépendante du genre, et pose les concepts que l'Europe généralisera quarante ans plus tard : finalité des traitements, consentement, droit d'accès et de rectification. Son article premier reste l'une des plus belles phrases du droit numérique : l'informatique « ne doit porter atteinte ni à l'identité humaine, ni aux droits de l'homme, ni à la vie privée, ni aux libertés ».

Création : loi n° 78-17 du 6 janvier 1978 — issue du rapport Tricot, après le scandale SAFARI (1974)
Statut : en vigueur, plusieurs fois révisée — réécrite en profondeur en 2018-2019 pour s'articuler avec le RGPD
Usage : le socle national de la protection des données — complète le RGPD (sanctions pénales, fichiers de l'État, données de santé)
Source : Légifrance — loi n° 78-17 du 6 janvier 1978, et CNIL
Cloud au centre, loi SREN : l'immunité codifiée
La France a inscrit dans ses textes, d'abord par circulaire puis par la loi, une protection contre les lois étrangères à portée extraterritoriale. L'Union européenne n'en discute qu'aujourd'hui, avec le Cloud and AI Development Act.

La doctrine « cloud au centre ». Depuis 2021, et de façon plus stricte depuis 2023, la circulaire « cloud au centre » fixe une règle aux administrations : les données sensibles de l'État doivent être hébergées sur des clouds protégés contre les lois extraterritoriales, c'est-à-dire, en pratique, qualifiés SecNumCloud. Héberger les données en France ne suffit pas : ce qui compte, c'est qui possède et contrôle l'opérateur, et à quel droit il est soumis. La France a été l'une des premières à formuler ce principe, qui revient dans chaque dossier de ce site : le droit applicable à l'opérateur compte davantage que l'emplacement du serveur.

La loi SREN. La loi SREN du 21 mai 2024 inscrit cette règle dans la loi : l'obligation d'héberger les données sensibles de l'État chez un opérateur protégé des lois extraterritoriales n'est plus une simple circulaire. Le texte encadre aussi, avant l'application du Data Act européen, les frais de transfert facturés par les fournisseurs de cloud et les crédits gratuits qui servent à attirer puis retenir les clients. La loi poursuit donc deux objectifs : protéger les données publiques sensibles, et réduire la dépendance des clients envers leur fournisseur. Les détails (SecNumCloud 3.2, liste des offres qualifiées, cas de Bleu et S3NS) sont présentés dans le dossier cloud de ce site. Ici, on retiendra le principe : la France a inscrit cette protection dans son droit sans attendre l'Union.

LOI FRANÇAISE Loi n° 2024-449 — 21 mai 2024
Loi SREN — sécuriser et réguler l'espace numérique
La loi qui a gravé la doctrine cloud française dans le marbre — immunité pour l'État, fin du lock-in pour tous

Vaste loi d'adaptation du droit numérique français — elle décline notamment les règlements européens DSA et DMA —, la loi SREN est surtout, pour ce dossier, la loi cloud de la France. Elle inscrit dans la loi l'obligation pour l'État d'héberger ses données les plus sensibles sur des clouds immunisés contre les lois extraterritoriales — la doctrine « cloud au centre » devenue norme législative, SecNumCloud en pratique. Et en avance sur le Data Act européen, elle s'attaque au lock-in commercial : encadrement puis suppression des frais de transfert de données, limitation des crédits cloud qui capturent les clients, exigences d'interopérabilité et de portabilité — sous la supervision de l'Arcep, dotée pour l'occasion d'une compétence cloud. Une singularité européenne : la France est le seul État membre à avoir écrit l'immunité juridique dans sa propre loi.

Création : loi n° 2024-449 du 21 mai 2024, publiée au Journal officiel du 22 mai 2024
Statut : en vigueur — volet cloud supervisé par l'Arcep ; articulation avec le Data Act européen applicable depuis sept. 2025
Usage : exiger l'hébergement immunisé pour les données sensibles publiques — et opposer ses règles anti-lock-in dans les contrats cloud
Source : Légifrance — loi n° 2024-449 du 21 mai 2024, et Arcep
Health Data Hub : sept ans pour rapatrier les données de santé
En 2019, la France confie l'hébergement de sa plateforme nationale des données de santé à Microsoft Azure, sans appel d'offres spécifique. Pendant sept ans, ce choix est contesté et devient l'exemple français le plus cité sur la localisation des données.

Le choix de départ. Le Health Data Hub, créé fin 2019, doit rassembler les données de santé des Français pour la recherche. Son hébergement est confié à Microsoft Azure, retenu par l'intermédiaire de la centrale d'achat publique UGAP, sans mise en concurrence propre au projet. Le motif avancé : aucune offre française n'était prête. Des données très sensibles, comme les remboursements, les hospitalisations et les pathologies de dizaines de millions de personnes, se retrouvent ainsi chez un fournisseur soumis au droit américain, y compris la loi FISA et le CLOUD Act.

Sept ans de contestation. Les critiques viennent des institutions elles-mêmes. La CNIL exprime publiquement ses réserves et demande un transfert vers un hébergeur européen. Le Conseil d'État, saisi en référé après l'arrêt Schrems II, reconnaît le risque lié au droit américain. Il maintient pourtant la plateforme, faute de solution de remplacement, tout en exigeant des garanties supplémentaires. Les annonces de migration se succèdent et sont repoussées année après année. Le Health Data Hub illustre l'écart entre la doctrine affichée (« cloud au centre », protection contre les lois extraterritoriales) et la pratique réelle. La situation finit par évoluer, comme le montre le bloc suivant.

En 2026, la France engage le transfert des données du Health Data Hub d'Azure vers un cloud qualifié SecNumCloud. Sept ans après, la doctrine « cloud au centre » s'applique enfin à ces données.

La décision de 2026. Début 2026, le gouvernement renonce à la solution intermédiaire, qui n'aurait déplacé que l'hébergement. Il lance en février 2026 un appel d'offres pour l'ensemble de la plateforme, y compris les environnements de traitement sécurisés, et l'attribue fin mars. Scaleway, fournisseur de cloud français qualifié SecNumCloud, est retenu. La migration complète est prévue pour la fin 2026. L'argument de 2019, selon lequel aucune offre française n'était prête, ne tient plus : les offres qualifiées présentées dans le dossier cloud de ce site répondent désormais au besoin.

Ce que montre ce cas. L'histoire du Health Data Hub résume ce dossier : un choix initial fait par facilité, sept ans de pression des institutions (CNIL, Conseil d'État, doctrine « cloud au centre », loi SREN), puis un changement rendu possible parce que la commande publique a fini par exiger ce que les fournisseurs français étaient devenus capables de proposer. Ce type de changement prend des années et passe par des appels d'offres et des migrations concrètes. Mais il est possible, et il est en cours.

Gouvernance, localisation
La réponse par les logiciels libres
Le droit écrit les droits, le libre fournit les moyens
Des données chiffrées de bout en bout, avec des clés qui ne quittent pas l'Europe, restent illisibles où qu'elles soient hébergées — et quelle que soit la loi qui contraint l'hébergeur. Le chiffrement est la localisation ultime.

Rendre la question caduque plutôt que la gagner. Toute cette page tourne autour d'un même problème : le droit qui s'applique aux données dépend de celui qui peut y accéder. Le chiffrement de bout en bout renverse le jeu : si les données sont chiffrées avant de partir chez l'hébergeur, et si les clés restent chez leur propriétaire, alors ce que détient l'hébergeur n'est plus une donnée — c'est du bruit. Une injonction du CLOUD Act sur des octets illisibles produit… des octets illisibles. La bataille juridique n'est pas gagnée : elle est rendue sans objet.

Tout tient dans un mot : où sont les clés. La nuance qui sépare la protection réelle du théâtre sécuritaire tient en une question : qui détient les clés ? Un « chiffrement » dont le fournisseur garde les clés — c'est le cas par défaut chez les grands clouds — ne protège de rien : celui qui peut déchiffrer peut être contraint de le faire. La seule configuration qui change la donne est celle où les clés sont générées, stockées et utilisées chez soi ou chez un tiers de confiance sous droit européen — ce que les référentiels exigeants, SecNumCloud en tête, ont traduit en exigences précises. Reste à savoir avec quels outils : c'est là que le libre entre en scène.

Des logiciels libres permettent de chiffrer les données, de gérer les clés et de vérifier que le code fait bien ce qu'il annonce.

Chiffrer. GnuPG chiffre fichiers et courriels depuis plus de vingt-cinq ans. Cryptomator, développé en Allemagne, chiffre un dossier sur l'ordinateur avant sa synchronisation : le service cloud ne reçoit que des fichiers chiffrés. age, un outil plus récent, permet de chiffrer un fichier en une seule commande. Les trois fonctionnent de la même façon : le chiffrement a lieu sur le poste de l'utilisateur, avant que les données ne partent.

Gérer les clés et vérifier le code. Dans une organisation, la gestion des clés demande un outil dédié. OpenBao, déjà présenté dans le dossier PKI de ce site, est un gestionnaire de secrets libre issu de Vault, créé après le changement de licence de ce dernier. Il permet de créer, renouveler et utiliser les clés sur ses propres serveurs. Comme pour les certificats, le code compte : avec un logiciel de chiffrement fermé, il faut faire confiance à l'éditeur, sans pouvoir exclure une porte dérobée ou un générateur de nombres aléatoires affaibli. Avec un logiciel libre, le code peut être audité, comparé à d'autres implémentations, et ses failles sont trouvées et corrigées publiquement. Encore faut-il que ces audits aient lieu : un code ouvert n'est pas automatiquement un code vérifié. Pour des outils censés protéger les données contre des lois étrangères, cette possibilité de vérification est indispensable.

LOGICIEL LIBRE Allemagne — 1997
GnuPG — GNU Privacy Guard
Le vétéran européen du chiffrement libre — la référence OpenPGP depuis plus de vingt-cinq ans

Créé en 1997 par l'Allemand Werner Koch, GnuPG est l'implémentation libre de référence du standard OpenPGP : chiffrement et signature de fichiers et de courriels, avec des clés que l'utilisateur génère et garde chez lui. Sa surface d'usage est immense et souvent invisible : c'est lui qui vérifie les signatures des paquets de la plupart des distributions Linux, lui qui signe les publications de logiciels, les commits, les sauvegardes. Soutenu de longue date par des financements publics allemands — le BSI a fait porter sa déclinaison Windows, Gpg4win —, il incarne la thèse de cette section : un outil de chiffrement européen, libre et auditable, dont personne n'a à croire les promesses puisque chacun peut lire le code. Vingt-cinq ans d'audit public en font l'un des logiciels les plus scrutés du monde.

Création : 1997, par Werner Koch (Allemagne) — version 1.0 en 1999
Statut : logiciel libre (GPL), implémentation de référence d'OpenPGP — soutiens publics allemands (dont le BSI pour Gpg4win)
Usage : chiffrer et signer fichiers et courriels avec ses propres clés — vérifier l'intégrité des logiciels qu'on installe
Source : projet GnuPG — gnupg.org
LOGICIEL LIBRE Fork de Vault — 2023
OpenBao — le coffre-fort des clés et des secrets
Le gestionnaire de secrets libre, né le jour où Vault a cessé de l'être

OpenBao est né d'un événement devenu classique : en 2023, HashiCorp retire à son gestionnaire de secrets Vault — standard de fait du domaine — sa licence libre. La communauté répond par un fork, accueilli par la Fondation Linux : OpenBao reprend le code sous licence libre et poursuit la route en gouvernance ouverte. Sa fonction est exactement celle dont cette section a besoin : un coffre-fort centralisé pour les secrets d'une organisation — clés de chiffrement, mots de passe, jetons, certificats — avec génération, rotation automatique, contrôle d'accès fin et journalisation, le tout sur ses propres serveurs. C'est la brique qui transforme « garder ses clés chez soi » d'un principe en une infrastructure — sans dépendre de la politique commerciale d'un éditeur, la leçon même de sa naissance.

Création : 2023, fork communautaire de HashiCorp Vault après son changement de licence — projet de la Fondation Linux
Statut : logiciel libre (MPL 2.0), gouvernance ouverte — compatible avec l'écosystème Vault
Usage : centraliser clés, secrets et certificats sur ses propres serveurs — génération, rotation, contrôle d'accès, audit
Source : projet OpenBao — openbao.org
Espaces de données : l'argent public produit du code public
Les logiciels qui font fonctionner les espaces européens de données sont développés en logiciel libre. C'est un choix délibéré, encore peu connu.

Simpl, commandé par la Commission en open source. Pour faire fonctionner les espaces européens de données (santé, mobilité, énergie, agriculture…), la Commission a commandé un logiciel commun, appelé Simpl, qui sert d'intermédiaire entre les systèmes des participants. Le contrat, d'environ 41 millions d'euros, impose que le résultat soit publié en open source. Le projet a d'ailleurs été présenté aux développeurs lors du FOSDEM, le grand rassemblement européen du logiciel libre. Le code financé par l'argent public est donc public : chacun peut le lire, l'auditer et le réutiliser.

Dans l'industrie : les connecteurs EDC. Les industriels ont fait le même choix. Les Eclipse Dataspace Components (EDC), développés au sein de la fondation Eclipse, fournissent le connecteur libre utilisé par Catena-X, l'espace de données de l'industrie automobile allemande présenté dans le dossier Gaia-X de ce site. Constructeurs et équipementiers y échangent des données tout en gardant le contrôle de ce qu'ils partagent. La raison de ce choix est simple : une infrastructure destinée à réduire les dépendances, mais fondée sur du code fermé, créerait une nouvelle dépendance envers son éditeur.

PROGRAMME EUROPÉEN Commission européenne — 41 M€
Simpl — le middleware des espaces de données
Le socle logiciel commandé par la Commission pour faire tourner les espaces européens de données — livré en open source

Simpl est la réponse de la Commission à une question d'infrastructure : sur quel logiciel faire tourner les espaces européens de données — santé, mobilité, énergie, agriculture ? Plutôt que d'adopter la plateforme d'un géant, elle a commandé son propre middleware : un contrat de 41 millions d'euros attribué fin 2023 à un consortium mené par Eviden, avec une exigence structurante — le cœur du système, Simpl-Open, est publié en open source. Le logiciel gère l'essentiel d'un espace de données : identités et habilitations des participants, contrats d'échange, traçabilité — la plomberie de confiance qui permet de partager des données sans les céder.

Création : contrat attribué par la Commission fin 2023 (41 M€) — premières versions livrées depuis 2025
Statut : programme de la Commission européenne — Simpl-Open publié en open source
Usage : le socle technique des espaces européens de données — identités, contrats d'échange, traçabilité entre participants
Source : Commission européenne — simpl-programme.ec.europa.eu