Le CLOUD Act (Clarifying Lawful Overseas Use of Data Act, 2018) et la Section 702 du Foreign Intelligence Surveillance Act (FISA) sont des lois américaines sur l’accès du gouvernement américain aux données détenues par des fournisseurs de services de communication et de cloud. Elles visent les fournisseurs, pas vous en tant que client. Elles comptent pourtant dans le choix d’un fournisseur : le CLOUD Act vise les données en la possession, la garde ou le contrôle du fournisseur, qu’elles se trouvent à l’intérieur ou à l’extérieur des États-Unis. La question de savoir à qui appartient le fournisseur est donc aussi pertinente que celle du lieu de stockage des données.
Faits et dates vérifiés pour la dernière fois le 11 octobre 2026 · Cette page donne des informations générales et ne constitue pas un conseil juridique ; vérifiez les textes officiels pour votre situation et consultez au besoin un juriste.
Le CLOUD Act (Division V de la Public Law 115-141) est approuvé. La Sec. 103 ajoute 18 U.S.C. 2713 au Stored Communications Act, ainsi que 18 U.S.C. 2703(h) avec l’analyse de courtoisie internationale (comity).
Dans l’affaire C-311/18 (Schrems II), la Cour de justice invalide la décision 2016/1250 relative au bouclier de protection des données UE-États-Unis. Les clauses contractuelles types de la décision 2010/87 restent valides.
La Commission européenne adopte la décision d’exécution (UE) 2023/1795 relative au niveau de protection adéquat assuré par le cadre de protection des données UE-États-Unis (Data Privacy Framework).
Le Reforming Intelligence and Securing America Act (RISAA, Public Law 118-49) est approuvé. La Sec. 19 met fin aux pouvoirs deux ans après l’entrée en vigueur, soit le 20 avril 2026. La Sec. 25 élargit la définition du fournisseur de services de communication électronique.
Dans l’affaire T-553/23 (Latombe/Commission), le Tribunal de l’UE rejette le recours en annulation de la décision de 2023. Un pourvoi devant la Cour de justice a été formé le 31 octobre 2025 (affaire C-703/25 P).
Après une prolongation de dix jours en avril 2026 et une seconde, adoptée le 30 avril 2026, courant jusqu'au 12 juin 2026, le titre VII du FISA, y compris la Section 702, expire sans nouvelle prolongation. Le président de la commission judiciaire du Sénat a confirmé le 8 juin 2026 qu'aucune prolongation n'avait été adoptée à ce moment-là.
Ce que prévoit le CLOUD Act
La Sec. 103 du CLOUD Act ajoute 18 U.S.C. 2713 au Stored Communications Act. Un fournisseur de service de communication électronique ou de service informatique à distance doit respecter les obligations de ce chapitre de conserver, sauvegarder ou divulguer des données “within such provider’s possession, custody, or control, regardless of whether such communication, record, or other information is located within or outside of the United States”. Sont visés le contenu des communications ainsi que les enregistrements et autres informations relatifs à un client ou abonné.
Le texte de la Sec. 2713 ne mentionne ni filiales ni sociétés mères. La question de savoir si des données gérées par une entité européenne relèvent de la “possession, custody, or control” d’un fournisseur américain dépend des faits et relève en définitive d’un juge. Cette page n’y répond pas pour un fournisseur précis.
La Sec. 103(b) ajoute 18 U.S.C. 2703(h). Dans un délai de 14 jours après la signification, un fournisseur peut demander la modification ou l’annulation d’une injonction l’obligeant à divulguer le contenu de communications. Il faut que le fournisseur estime raisonnablement que le client n’est pas une personne américaine (United States person) et ne réside pas aux États-Unis, et que la divulgation créerait un risque important (“material risk”) de violation du droit d’un “qualifying foreign government”. Le juge ne peut modifier ou annuler l’injonction que si la divulgation entraînerait une telle violation et si l’intérêt de la justice, au vu de l’ensemble des circonstances, l’exige. Il pèse notamment les intérêts des États-Unis et de l’État étranger, la probabilité de sanctions contre le fournisseur, le lieu de résidence et la nationalité du client, ainsi que les liens du fournisseur avec les États-Unis. Entre-temps, le fournisseur doit conserver les données demandées.
Un “qualifying foreign government” est un gouvernement étranger avec lequel les États-Unis ont un accord exécutif (executive agreement) entré en vigueur au titre de 18 U.S.C. 2523 et dont le droit offre aux fournisseurs des possibilités comparables. Cela suppose une détermination et une certification de l’Attorney General auprès du Congrès. Le mécanisme légal est donc lié à un tel accord.
La Section 702 du FISA
La Section 702 fait partie du titre VII du FISA. Le président de la House Intelligence Committee l’a décrite le 24 avril 2026 comme un outil de collecte de renseignements sur des cibles étrangères situées hors des États-Unis. C’est un pouvoir de renseignement, et non un instrument de procédure pénale comme le CLOUD Act. Dans sa Sec. 25, le Reforming Intelligence and Securing America Act (RISAA) a élargi la définition du fournisseur de services de communication électronique à “any other service provider who has access to equipment that is being or may be used to transmit …”, avec quelques exclusions, par exemple pour les logements et les établissements de restauration.
La Sec. 19 du RISAA fixe la fin de ces pouvoirs à “two years after the date of enactment”. La loi a été approuvée le 20 avril 2024 ; la date d’expiration légale était donc le 20 avril 2026. En avril 2026, le Congrès a prolongé ces pouvoirs à deux reprises : d’abord de dix jours, puis, le 30 avril 2026, jusqu’au 12 juin 2026. Dans son intervention du 8 juin 2026, le président de la Senate Judiciary Committee a indiqué que le titre VII, y compris la Section 702, expirerait le vendredi (12 juin 2026) et qu’aucune prorogation n’avait été adoptée. Il a averti qu’il n’est pas certain que les autorisations délivrées auparavant restent en vigueur.
La Section 702 a expiré le 12 juin 2026 sans prolongation. Selon le Brennan Center, la collecte fondée sur des certifications approuvées auparavant par la juridiction FISA peut se poursuivre jusqu'en mars 2027, et en septembre 2026 le Congrès négociait encore une nouvelle réautorisation. Pour le choix d'un fournisseur, cela change peu : le CLOUD Act reste en vigueur, et une nouvelle réautorisation peut rétablir ce pouvoir à tout moment. Vérifiez la situation actuelle sur congress.gov.
Schrems II, le Data Privacy Framework et Latombe
Le 16 juillet 2020, dans l’affaire C-311/18, la Cour de justice a invalidé la décision 2016/1250 (Privacy Shield). Selon la Cour, les règles américaines sur l’accès des autorités publiques n’étaient pas limitées au strict nécessaire, les personnes concernées ne disposaient d’aucun droit opposable devant les juridictions à l’égard des autorités américaines et le mécanisme du médiateur n’offrait pas une protection juridictionnelle substantiellement équivalente. La Cour a en revanche jugé valides les clauses contractuelles types de la décision 2010/87, notamment parce que l’exportateur et le destinataire doivent vérifier au préalable que le niveau de protection requis est respecté dans le pays tiers.
Le 10 juillet 2023, la Commission a adopté la décision d’exécution (UE) 2023/1795 relative au niveau de protection adéquat assuré par le cadre de protection des données UE-États-Unis (Data Privacy Framework, DPF). La décision repose notamment sur le décret (Executive Order) du 7 octobre 2022 et sur un règlement de l’Attorney General instituant la Data Protection Review Court (DPRC).
Le 3 septembre 2025, dans l’affaire T-553/23 (Latombe/Commission), le Tribunal de l’UE a rejeté le recours en annulation. Il a confirmé qu’à la date d’adoption de la décision, les États-Unis assuraient un niveau de protection adéquat pour les données transférées vers des organisations américaines. Le requérant soutenait notamment que la DPRC n’est pas indépendante et que la pratique des services de renseignement n’est pas encadrée de manière suffisamment claire et précise. Un pourvoi a été formé devant la Cour de justice le 31 octobre 2025 (affaire C-703/25 P, avis au JO C/2025/6610). Suivez l'affaire sur curia.europa.eu.
Une décision d’adéquation et le CLOUD Act sont deux sujets distincts. La première concerne les conditions du transfert de données à caractère personnel vers un pays tiers (chapitre V du RGPD). Le second concerne ce que le droit américain peut exiger d’un fournisseur.
Pourquoi la société mère compte
Un centre de données en Europe répond à la question de savoir où les données sont stockées. La Sec. 2713 rattache toutefois l’obligation au fournisseur et aux données en sa possession, sa garde ou son contrôle, “regardless” du lieu. Dans l’analyse de courtoisie internationale, la loi cite en outre “the nature and extent of the provider’s ties to and presence in the United States” comme facteur.
C’est pourquoi le score ne regarde pas seulement l’emplacement du centre de données ou de l’établissement, mais aussi le pays de la société mère ultime. Une filiale européenne d’un groupe américain peut présenter une exposition différente de ce que suggère son lieu d’établissement. La question de savoir si une structure donnée relève de la loi est une question juridique à trancher au cas par cas.
Ce que vous pouvez demander à un fournisseur
Utilisez les points ci-dessous dans les appels d’offres, les questionnaires et les contrats. Ils servent à faire apparaître des informations, non à évaluer si un fournisseur respecte une loi.
Structure du groupe : qui est la société mère ultime et dans quel pays est-elle établie ? Quelle entité juridique signe le contrat, laquelle exploite l’infrastructure et qui dispose d’un accès administrateur ?
Rapport de transparence : le fournisseur publie-t-il régulièrement des chiffres sur les demandes des autorités, ventilés par pays et par type de demande, ainsi que sur le nombre de demandes refusées ou contestées ?
Engagement contractuel : le fournisseur s’engage-t-il à examiner les demandes et à les contester lorsqu’il existe des motifs juridiques, et à vous informer dans la mesure permise par la loi ?
Clés : qui détient les clés de chiffrement, où se trouvent-elles et le fournisseur peut-il déchiffrer les données ? Une clé détenue par le client, hors de l’infrastructure du fournisseur, est-elle possible ?
Accès depuis des pays tiers : quels collaborateurs ou entités hors de l’UE ont accès aux systèmes de production, aux sauvegardes ou aux environnements de support ?
Transferts : sur quelle base les données à caractère personnel sont-elles transférées vers les États-Unis (par exemple participation au DPF ou clauses contractuelles types) et quelle évaluation le fournisseur a-t-il réalisée ?
Lien avec les cinq dimensions du score
JES (juridiction) regarde le pays où le fournisseur et sa société mère ultime sont établis. Une société mère hors de l’UE signifie, dans le score, une exposition au CLOUD Act. CKS (souveraineté des clés cryptographiques) regarde qui contrôle les clés. DRS (résidence des données) regarde le lieu des données et reste une dimension distincte.
Le score n’est pas une évaluation juridique ni de conformité. Il ne dit pas si une injonction peut ou non être exécutée dans un cas précis. Pour les obligations relevant par exemple de NIS2, de DORA ou du CRA, nous renvoyons à l’explication propre à chaque texte.
Vous voulez savoir comment votre propre parc logiciel se situe en matière de souveraineté numérique ? Faites l'évaluation gratuite.
Le CLOUD Act s’applique-t-il aux données dans un centre de données européen ?
La Sec. 2713 vise les données en la possession, la garde ou le contrôle du fournisseur, qu’elles se trouvent à l’intérieur ou à l’extérieur des États-Unis. La question de savoir si un fournisseur ou une filiale précis y est soumis dépend des faits.
Quelles données sont concernées ?
Le texte vise le contenu d’une communication filaire ou électronique ainsi que “any record or other information pertaining to a customer or subscriber”.
Un fournisseur peut-il contester une injonction ?
La Sec. 2703(h) prévoit, sous conditions, une demande de modification ou d’annulation dans un délai de 14 jours pour les injonctions de divulgation du contenu de communications. Elle est liée à un “qualifying foreign government” avec un accord exécutif en vigueur. Les autres moyens de défense relèvent d’une question juridique.
Existe-t-il un accord CLOUD Act entre l’UE et les États-Unis ?
La loi exige un accord exécutif au titre de 18 U.S.C. 2523.
La Section 702 est-elle encore en vigueur ?
La Section 702 a expiré le 12 juin 2026 sans prolongation. Selon le Brennan Center, la collecte fondée sur des certifications approuvées auparavant peut se poursuivre jusqu'en mars 2027, et le Congrès négocie une nouvelle réautorisation. Le CLOUD Act reste en vigueur.
Le Data Privacy Framework est-il toujours valide ?
La décision d’exécution (UE) 2023/1795 a été adoptée le 10 juillet 2023. Le Tribunal a rejeté le recours dans l’affaire T-553/23 le 3 septembre 2025. Un pourvoi a été formé (C-703/25 P) ; vérifiez l’état d’avancement sur curia.europa.eu.
Dois-je faire quelque chose en tant qu’acheteur ?
Ces lois visent les fournisseurs et les gouvernements, pas le client. Vous pouvez poser des questions précises sur la structure du groupe, le rapport de transparence, les engagements contractuels et la gestion des clés, et consigner les réponses dans votre contrat.