Qu’est-ce que le CLOUD Act ?

Le CLOUD Act est une loi américaine de 2018 qui permet aux autorités américaines d’obliger les entreprises basées aux États-Unis à remettre des données d’utilisateurs, même stockées hors des États-Unis. Elle permet aussi aux États-Unis de négocier des accords avec d’autres gouvernements pour leur accorder des droits similaires.

En bref

Le CLOUD Act (Clarifying Lawful Overseas Use of Data Act) a été adopté en mars 2018. Il précise que les mandats américains portant sur des données stockées s’appliquent à toute entreprise américaine, où que les données se trouvent physiquement dans le monde. Une entreprise allemande qui stocke ses e-mails chez Microsoft Allemagne peut donc voir ces e-mails réclamés en vertu du droit américain si Microsoft (la maison mère américaine) en est le responsable. Il a aussi créé un cadre permettant à des « gouvernements étrangers qualifiés » (pour l’instant le Royaume-Uni et l’Australie) de demander des données directement aux fournisseurs américains, sans passer par les canaux diplomatiques. Le CLOUD Act est l’une des lois qui ont rendu possible l’arrêt Schrems II.

Sur cette page

  1. Ce que dit réellement la loi
  2. Qui est concerné
  3. Ce que cela implique avec la Section 702 du FISA
  4. La réponse européenne

Ce que dit réellement la loi

La disposition clé : une entreprise basée aux États-Unis qui a la « possession, la garde ou le contrôle » de données doit les produire lorsqu’elle reçoit un mandat, une citation ou une ordonnance d’un tribunal américain, où que les données soient stockées. Cela a annulé une affaire de 2017 où Microsoft avait refusé de remettre des e-mails stockés en Irlande au motif que les données étaient hors de la juridiction américaine.

La loi permet aussi aux États-Unis de conclure avec d’autres pays des accords qui autorisent leurs services répressifs à demander des données directement aux fournisseurs américains (et inversement), en contournant la lente procédure des traités d’entraide judiciaire (MLAT). Le Royaume-Uni et l’Australie ont signé ; d’autres pays négocient.

Qui est concerné

Toute entreprise dont le siège est aux États-Unis, détenue par une entreprise américaine ou ayant des activités significatives aux États-Unis est potentiellement concernée. Cela inclut les évidents (Google, Microsoft, Amazon, Apple, Meta) et une longue liste de moins évidents : tout fournisseur cloud ou SaaS que vous utilisez et qui a une maison mère ou des centres de données américains est exposé au CLOUD Act.

Les données n’ont pas besoin d’être sur le sol américain. La loi a justement été rédigée pour que la géographie ne compte pas. Si Microsoft Irlande détient vos données et que Microsoft Corporation (États-Unis) contrôle Microsoft Irlande, les données sont accessibles.

Ce que cela implique avec la Section 702 du FISA

Le CLOUD Act couvre les demandes classiques des services répressifs (mandats, citations). La Section 702 du FISA couvre le renseignement : la collecte massive de renseignements étrangers auprès de fournisseurs américains, avec un tribunal secret (FISC) qui approuve des programmes de surveillance plutôt que des mandats individuels. Ensemble, ils offrent aux agences américaines plusieurs voies d’accès aux données d’utilisateurs détenues par des entreprises américaines.

La Section 702 a été le principal fondement juridique sur lequel la CJUE s’est appuyée dans l’arrêt Schrems II pour juger que les données européennes n’étaient pas protégées de façon adéquate chez les entreprises américaines.

La réponse européenne

Les régulateurs européens défendent la « souveraineté des données » comme réponse structurelle : si les données sont détenues par une entreprise européenne, dans des centres de données européens régis par le droit européen, le CLOUD Act ne les atteint pas (faute de maison mère américaine à contraindre). C’est le fondement de projets comme GAIA-X et des divers programmes européens de financement d’infrastructures conçues en Europe. C’est aussi pourquoi un navigateur européen dont les services tournent sur des serveurs européens diffère fondamentalement d’un navigateur américain qui ferait la même chose dans des centres de données européens.

À lire aussi