Le premier obstacle est économique. Pendant des années, quitter un cloud coûtait plus cher que d'y rester : frais facturés pour sortir les données, formats propriétaires, interfaces techniques sans équivalent chez les concurrents. Le Data Act (règlement (UE) 2023/2854), applicable depuis le 12 septembre 2025, s'attaque à cette dépendance. Pour les services de traitement de données, y compris le cloud et le stockage, il impose :
- le droit de résilier son contrat avec un préavis de deux mois au maximum, sans obstacle contractuel ou technique ;
- une période de transition de trente jours, qui peut être prolongée, pendant laquelle le fournisseur doit aider à la migration ;
- l'export des données dans un format structuré, courant et lisible par machine, avec les métadonnées nécessaires ;
- la fin des frais de sortie : jusqu'au 12 janvier 2027, ils ne peuvent pas dépasser les coûts réels du fournisseur ; après cette date, ils sont interdits.
Le second obstacle est juridique : où sont stockées les données, et quel droit s'y applique ? Depuis 2018, le RGPD encadre tout transfert de données personnelles hors de l'Union (articles 44 à 49). Cela concerne la base de production, mais aussi une copie de sauvegarde répliquée dans un centre de données aux États-Unis. Le Cloud and AI Development Act, proposé en juin 2026, va plus loin pour le secteur public. Son niveau minimal exige que les données soient traitées et stockées dans l'Union, sauvegardes comprises. Son niveau le plus élevé exclut tout contrôle par un pays tiers.
En pratique. Une politique de sauvegarde doit maintenant répondre à trois questions. Dans quel format puis-je récupérer mes sauvegardes si je change de fournisseur ? Dans quel pays sont-elles copiées ? À quel droit est soumis celui qui détient les clés de chiffrement ? Le Data Act répond à la première question, le RGPD et le Cloud and AI Development Act aux deux autres.
Pouvoir récupérer ses données ne sert à rien si elles ont été perdues. L'Union européenne fait donc aussi de la sauvegarde une obligation légale, et plus seulement une bonne pratique laissée au choix de chaque DSI. Trois textes s'appliquent, chacun à un périmètre différent :
La sécurité d'un traitement doit inclure « des moyens permettant de rétablir la disponibilité des données à caractère personnel et l'accès à celles-ci dans des délais appropriés » en cas d'incident. Sans sauvegarde testée, une organisation ne respecte pas cette obligation.
Parmi les dix mesures minimales de gestion des risques figure la continuité des activités, « par exemple la gestion des sauvegardes et la reprise des activités ». En France, la directive est transposée par la loi dite « Résilience ».
Applicable depuis le 17 janvier 2025, DORA impose des politiques et procédures de sauvegarde et de restauration. Les systèmes de sauvegarde doivent être physiquement et logiquement séparés de la production et testés régulièrement.
Ces textes ont un point commun : c'est l'organisation cliente qui est responsable. Le fournisseur de stockage doit respecter son contrat, mais c'est l'hôpital, la banque ou la collectivité qui doit prouver à l'autorité de contrôle que ses sauvegardes existent, savoir où elles se trouvent et montrer qu'elles peuvent être restaurées. NIS 2 rend aussi les dirigeants personnellement responsables : ils peuvent être sanctionnés si les mesures de sécurité, dont les sauvegardes, ne sont pas en place. DORA impose en plus de tenir un registre de tous les prestataires informatiques, hébergeurs de sauvegarde compris, et de prévoir une stratégie de sortie pour ceux qui assurent des fonctions critiques.
Ce que ces textes ne règlent pas. Aucun d'eux ne dit chez qui sauvegarder. Le Data Act facilite le changement de fournisseur mais n'impose pas de destination. NIS 2 et DORA exigent des sauvegardes séparées et testées, ce qu'un hébergeur américain peut parfaitement fournir. Le seul texte qui tient compte de l'origine du fournisseur est le Cloud and AI Development Act, encore en négociation et limité aux achats publics. Pour les entreprises privées, le choix d'un hébergement en Europe, protégé des lois extraterritoriales, reste volontaire. Des référentiels comme SecNumCloud aident à faire ce choix, mais ne l'imposent pas.
RGPD — règlement (UE) 2016/679
Règlement général sur la protection des données : la protection des personnes physiques à l'égard du traitement de leurs données
Texte fondateur du droit européen du numérique — et le plus imité au monde —, le RGPD soumet tout traitement de données personnelles à des principes opposables : licéité, minimisation, limitation des finalités et des durées de conservation, sécurité. Il arme les personnes de droits effectifs — accès, rectification, effacement, portabilité, opposition — et fait porter la charge de la preuve au responsable de traitement : registre, analyses d'impact, délégué à la protection des données, notification des violations sous 72 heures à l'autorité de contrôle — la CNIL en France. Son chapitre sur les transferts hors de l'Union en a fait un instrument de souveraineté : c'est lui qui a fait tomber deux accords de transfert vers les États-Unis (arrêts Schrems). Les manquements exposent à des amendes atteignant 20 millions d'euros ou 4 % du chiffre d'affaires mondial.
Suite : transferts encadrés par la jurisprudence (Schrems II, 2020) puis le cadre UE–États-Unis de 2023, lui-même contesté ; simplification proposée fin 2025 par l'« omnibus numérique », vivement débattue
Source : EUR-Lex, règlement (UE) 2016/679 — CNIL, autorité de contrôle française.
Data Act — règlement (UE) 2023/2854
Règlement sur les données : des règles harmonisées pour l'accès équitable aux données et leur utilisation
Le règlement redistribue les droits sur les données non personnelles. Il donne aux utilisateurs d'objets connectés — de la machine agricole au véhicule — l'accès aux données qu'ils génèrent et le droit de les partager avec le tiers de leur choix, encadre le partage entre entreprises et avec la puissance publique, et interdit les clauses abusives dans les contrats de données. Son volet cloud est décisif pour la souveraineté : il consacre un droit au changement de fournisseur — préavis réduit, assistance à la migration, suppression des frais de sortie (« egress fees ») à compter de janvier 2027 — et impose aux fournisseurs des garanties contre l'accès illicite des gouvernements de pays tiers aux données non personnelles détenues dans l'Union. Réversibilité outillée et protection extraterritoriale : deux exigences que les clauses contractuelles ne pouvaient obtenir seules, désormais portées par la loi.
Suite : applicable depuis le 12 septembre 2025 ; fin des frais de changement de fournisseur cloud le 12 janvier 2027
Source : EUR-Lex, règlement (UE) 2023/2854 — Commission européenne, DG CONNECT.
Pour le stockage, le problème principal n'est pas le matériel mais le format. Une sauvegarde créée par un logiciel propriétaire ne peut être relue qu'avec ce logiciel, donc avec sa licence et tant que son éditeur existe. Si l'éditeur change ses conditions, est racheté ou arrête son service, les copies existent toujours, mais plus aucun outil ne permet de les ouvrir. Avec un logiciel libre, le format est public, le code qui lit et écrit les sauvegardes est disponible, et la restauration ne dépend d'aucun tiers. La réversibilité est assurée par l'outil lui-même, sans attendre qu'une réglementation l'impose.
Ceph assure le stockage objet et bloc de nombreux clouds européens, dont OVHcloud. OpenZFS vérifie l'intégrité des données par sommes de contrôle et permet les instantanés. MinIO et Garage, ce dernier développé en France par l'association Deuxfleurs, proposent un stockage compatible S3 à héberger soi-même.
Ces outils évitent de stocker plusieurs fois les mêmes données, chiffrent les sauvegardes avant leur envoi, et permettent de vérifier leur intégrité. Bareos (Allemagne) gère les parcs hétérogènes et les sauvegardes sur bandes. Proxmox Backup Server (Autriche) s'intègre à la plateforme de virtualisation libre Proxmox.
rclone copie et synchronise des données entre des dizaines de fournisseurs et de protocoles. L'interface S3, créée par Amazon, a été reprise par de nombreux logiciels libres et est devenue un standard de fait : une sauvegarde stockée en S3 chez un fournisseur peut être copiée chez un autre sans conversion.
Ces outils ont un autre avantage important pour un RSSI : leur code peut être audité. Si une sauvegarde est chiffrée par un outil libre avant de quitter le site, l'hébergeur ne stocke qu'un contenu illisible, quel que soit son pays. La question du droit applicable au fournisseur reste posée, mais ses conséquences changent : une demande d'accès fondée sur le CLOUD Act ne permet de rien lire sans la clé, qui reste dans l'organisation.
En pratique, une stratégie de sauvegarde fondée sur des logiciels libres part de la règle classique du 3-2-1 : trois copies des données, sur deux supports différents, dont une hors site. Elle y ajoute trois exigences :
- chiffrer avant d'envoyer, avec une clé gérée par l'organisation et jamais par l'hébergeur ;
- garder une copie non modifiable (verrouillage d'objet S3, instantané ZFS en lecture seule, dépôt en ajout seul), pour qu'un rançongiciel ne puisse pas chiffrer aussi les sauvegardes ;
- tester régulièrement la restauration sur une machine vierge, en s'appuyant uniquement sur la documentation publique de l'outil. Cela vérifie à la fois que les sauvegardes fonctionnent, comme l'exigent NIS 2 et DORA, et qu'on ne dépend d'aucun fournisseur pour les relire.
Le choix de l'hébergeur devient alors moins critique. On peut par exemple placer une copie chez un hébergeur qualifié SecNumCloud, une autre chez un fournisseur européen qui utilise Ceph, et une troisième sur bande ou sur disque dans un local de l'organisation. Aucune des trois ne dépend d'un logiciel qu'on ne pourrait pas relire. Certaines collectivités et certains établissements de santé français fonctionnent déjà ainsi, parfois après une attaque qui les a privés de leurs sauvegardes.
Les limites. Le logiciel libre garantit un format lisible, pas une bonne exploitation : un cluster Ceph mal administré peut perdre des données comme n'importe quel autre système. Ces outils demandent des compétences internes, que le rapport Latombe-Chatelain juge insuffisantes dans le secteur public. Les licences peuvent aussi changer : MinIO a durci la sienne, puis retiré des fonctions de son édition communautaire, ce qui rappelle qu'un projet libre peut être piloté par une seule entreprise. Enfin, plusieurs de ces technologies, comme Ceph, ZFS ou l'interface S3, viennent des États-Unis ou y sont gouvernées : le code est libre, mais les orientations du projet sont décidées ailleurs. D'où l'intérêt de projets européens comme Garage, et de la stratégie open source de la Commission, qui veut renforcer la place de l'Europe dans la gouvernance de ces projets.