L'essentiel
- « Cloud souverain » peut désigner trois niveaux : la localisation des données, la nationalité de l'opérateur ou l'immunité aux lois extraterritoriales comme le CLOUD Act américain.
- SecNumCloud, la qualification de l'ANSSI, est la seule définition opposable : plus de 360 critères et, depuis la version 3.2, des critères d'immunité aux législations extraterritoriales.
- La qualification porte sur une offre précise, pas sur une entreprise : il faut vérifier que le service souscrit figure au catalogue de l'ANSSI.
- Une PME en a rarement besoin, sauf données de santé, secteur régulé ou commande publique, ou données stratégiques sensibles.
- La réversibilité, c'est-à-dire la restitution des données dans un format ouvert et dans un délai chiffré, compte plus qu'une clause générale de souveraineté.
Sommaire
« Cloud souverain » est devenu un argument de vente avant d'être une catégorie technique. Le terme n'a aucune définition juridique : n'importe quel hébergeur peut l'employer, et beaucoup l'emploient pour désigner des réalités très différentes. Pour une PME qui doit choisir où placer ses données, la question utile n'est pas de savoir si un fournisseur se dit souverain, mais ce qu'il accepte d'écrire dans le contrat.
Trois choses différentes appelées du même nom
Derrière le mot, on trouve en pratique trois niveaux d'engagement qui n'ont pas la même valeur.
La localisation des données. C'est le niveau le plus faible, et le plus souvent mis en avant. Vos données sont stockées dans un centre de données situé en France ou dans l'Union européenne. C'est vérifiable, c'est utile, et ça ne dit rien de qui peut y accéder.
La nationalité de l'opérateur. Un cran au-dessus : l'entreprise qui exploite le service relève du droit français ou européen. Cela change la juridiction applicable, mais reste insuffisant si sa maison mère, son actionnaire de contrôle ou son fournisseur technologique relèvent d'un droit étranger.
L'immunité aux lois extraterritoriales. C'est le seul niveau qui répond réellement à la question posée. Le CLOUD Act américain permet à des autorités américaines de demander à une entreprise relevant de leur droit de fournir des données qu'elle détient, y compris stockées hors des États-Unis. Une donnée hébergée à Roubaix par une filiale européenne d'un groupe américain n'est pas à l'abri de cette mécanique du seul fait de sa localisation.
La confusion entre ces trois niveaux est entretenue, rarement par malveillance, souvent parce que le premier est facile à démontrer et le troisième difficile à obtenir.
SecNumCloud : la seule définition opposable
Là où le marketing est flou, l'ANSSI a produit un référentiel précis. SecNumCloud est une qualification délivrée par l'Agence nationale de la sécurité des systèmes d'information aux prestataires de services cloud.
Deux éléments la distinguent des labels d'autoproclamation :
- Son référentiel comporte plus de 360 critères de conformité, répartis en une quatorzaine de thèmes couvrant la sécurité technique, organisationnelle, opérationnelle et juridique.
- Depuis la version 3.2, il intègre des critères d'immunité aux législations extraterritoriales. C'est ce point qui en fait, à ce jour, un référentiel sans équivalent en Europe.
La qualification s'applique à tous les modèles de service — infrastructure, plateforme, logiciel et conteneurs — et fait l'objet d'un audit par un organisme tiers, pas d'une déclaration du fournisseur.
Qui est réellement qualifié
Le nombre de prestataires qualifiés reste modeste : une dizaine d'offres en 2026, parmi lesquelles OVHcloud, Outscale, Oodrive, Cloud Temple, Orange Business, S3NS, Worldline ou Whaller.
Un point mérite d'être connu avant toute discussion commerciale : la qualification porte sur une offre précise, pas sur une entreprise entière. Un fournisseur peut avoir une offre qualifiée et dix qui ne le sont pas. La formulation « nous sommes SecNumCloud » ne veut donc rien dire tant qu'on n'a pas vérifié que le service que l'on s'apprête à souscrire figure nommément dans le catalogue tenu par l'ANSSI, qui fait foi.
Est-ce que votre PME a besoin de tout cela ?
C'est la question que les pages commerciales posent rarement, et la réponse honnête est : pas toujours.
SecNumCloud a été conçu pour des données dont la compromission aurait des conséquences graves — opérateurs d'importance vitale, administrations, secteurs régulés. Il a un coût, et un choix de fournisseurs restreint. Pour une PME dont l'enjeu est de ne pas perdre ses dossiers et de rester conforme au RGPD, un hébergement européen chez un prestataire fiable, avec un contrat de sous-traitance sérieux et une sauvegarde testée, couvre le besoin réel.
La question se pose différemment dans trois situations :
- des données de santé, qui relèvent d'un cadre propre et imposent un hébergeur agréé ;
- une activité liée à un secteur régulé ou à la commande publique, où l'exigence peut être contractuelle ;
- des données dont la divulgation à un concurrent serait un problème stratégique — plans, brevets en cours, fichiers clients dans un secteur concentré.
En dehors de ces cas, exiger SecNumCloud revient souvent à payer une garantie contre un risque que l'entreprise ne court pas, pendant que des risques plus banals — une sauvegarde jamais testée, un compte administrateur partagé — restent ouverts.
Les six questions à poser à un hébergeur
Quelle que soit l'offre envisagée, ces questions produisent des réponses écrites qui valent mieux qu'une plaquette :
- Où sont physiquement stockées les données, et où sont les sauvegardes ? Les deux réponses diffèrent plus souvent qu'on ne l'imagine.
- Quelle est la nationalité de l'entité contractante, et celle de son actionnaire de contrôle ?
- Le service que je souscris figure-t-il nommément au catalogue SecNumCloud de l'ANSSI ? Si non, ce n'est pas disqualifiant — mais il faut le savoir.
- Que prévoit l'accord de sous-traitance au sens du RGPD ? Durées de conservation, sous-traitants ultérieurs, notification en cas de violation.
- Qui, chez le prestataire, peut techniquement accéder à mes données, et sous quel contrôle ? L'administrateur système d'un hébergeur a, par construction, plus de pouvoir que le contrat ne le laisse croire.
- Comment je récupère mes données si je pars, dans quel format, et en combien de temps ? C'est la question la plus révélatrice, et celle qui obtient les réponses les plus vagues.
Ce que la réversibilité coûte réellement
Le dernier point mérite d'être creusé, parce qu'il détermine si votre choix reste réversible dans trois ans.
Une migration sortante ne bute presque jamais sur le volume des données. Elle bute sur les formats propriétaires, sur les intégrations construites au fil du temps, et sur le fait que personne dans l'entreprise ne sait plus comment l'ensemble a été assemblé. Un contrat qui prévoit une restitution dans un format ouvert, avec un délai chiffré, vaut plus qu'une clause de souveraineté rédigée en termes généraux.
C'est aussi ce qui distingue un choix de cloud d'un choix d'opérateur télécom : on change d'opérateur en portant ses numéros, on change d'hébergeur en déplaçant tout un système d'information.
Pour aller plus loin : la sauvegarde et cyber-sauvegarde, le serveur virtuel infogéré et le comparatif des coffres-forts numériques.