Ce que dit réellement la loi
La disposition clé : une entreprise basée aux États-Unis qui a la « possession, la garde ou le contrôle » de données doit les produire lorsqu’elle reçoit un mandat, une citation ou une ordonnance d’un tribunal américain, où que les données soient stockées. Cela a annulé une affaire de 2017 où Microsoft avait refusé de remettre des e-mails stockés en Irlande au motif que les données étaient hors de la juridiction américaine.
La loi permet aussi aux États-Unis de conclure avec d’autres pays des accords qui autorisent leurs services répressifs à demander des données directement aux fournisseurs américains (et inversement), en contournant la lente procédure des traités d’entraide judiciaire (MLAT). Le Royaume-Uni et l’Australie ont signé ; d’autres pays négocient.
Qui est concerné
Toute entreprise dont le siège est aux États-Unis, détenue par une entreprise américaine ou ayant des activités significatives aux États-Unis est potentiellement concernée. Cela inclut les évidents (Google, Microsoft, Amazon, Apple, Meta) et une longue liste de moins évidents : tout fournisseur cloud ou SaaS que vous utilisez et qui a une maison mère ou des centres de données américains est exposé au CLOUD Act.
Les données n’ont pas besoin d’être sur le sol américain. La loi a justement été rédigée pour que la géographie ne compte pas. Si Microsoft Irlande détient vos données et que Microsoft Corporation (États-Unis) contrôle Microsoft Irlande, les données sont accessibles.
Ce que cela implique avec la Section 702 du FISA
Le CLOUD Act couvre les demandes classiques des services répressifs (mandats, citations). La Section 702 du FISA couvre le renseignement : la collecte massive de renseignements étrangers auprès de fournisseurs américains, avec un tribunal secret (FISC) qui approuve des programmes de surveillance plutôt que des mandats individuels. Ensemble, ils offrent aux agences américaines plusieurs voies d’accès aux données d’utilisateurs détenues par des entreprises américaines.
La Section 702 a été le principal fondement juridique sur lequel la CJUE s’est appuyée dans l’arrêt Schrems II pour juger que les données européennes n’étaient pas protégées de façon adéquate chez les entreprises américaines.
La réponse européenne
Les régulateurs européens défendent la « souveraineté des données » comme réponse structurelle : si les données sont détenues par une entreprise européenne, dans des centres de données européens régis par le droit européen, le CLOUD Act ne les atteint pas (faute de maison mère américaine à contraindre). C’est le fondement de projets comme GAIA-X et des divers programmes européens de financement d’infrastructures conçues en Europe. C’est aussi pourquoi un navigateur européen dont les services tournent sur des serveurs européens diffère fondamentalement d’un navigateur américain qui ferait la même chose dans des centres de données européens.