Le Cloud Act ne s'applique pas à une machine que personne n'exploite pour vous
· 8 min · Julien Larzillière
Le texte américain vise un fournisseur qui détient ou contrôle la donnée. Sans fournisseur, et sans canal sortant, il n'y a rien à réquisitionner.
Le CLOUD Act, codifié notamment au 18 U.S.C. § 2713, impose à un fournisseur soumis au droit américain de communiquer les données qu'il possède, détient ou contrôle, même si les serveurs sont hors des États-Unis. Le mécanisme suppose ce fournisseur. Une machine appartenant au cabinet, non exploitée par un tiers et coupée de l'extérieur, n'en a pas.
Le texte vise un détenteur
Adopté en 2018, le Clarifying Lawful Overseas Use of Data Act a été écrit pour une situation précise : les autorités américaines voulaient atteindre des données détenues par des entreprises américaines sur des serveurs situés à l'étranger, sans dépendre de l'entraide judiciaire classique. La phrase opératoire demande au fournisseur d'un service de communications électroniques ou d'un service de calcul distant de conserver, sauvegarder ou divulguer le contenu et les informations relatives à un client qui sont en sa possession, sa garde ou son contrôle, que ces éléments se trouvent ou non aux États-Unis.
Trois mots font tout le travail : possession, garde, contrôle. Ils qualifient le fournisseur, pas le pays du data center. S'il n'existe aucun fournisseur qui possède, garde ou contrôle les dossiers du cabinet, la phrase n'a pas de sujet.
Héberger en France ne suffit pas
Une offre présentée comme souveraine peut cocher « données en France » et rester dans le champ. Le critère n'est pas le lieu des baies. C'est le rattachement juridique de celui qui les exploite, et le pouvoir qu'il a d'accéder aux contenus. Une filiale française d'un groupe américain, ou un hébergeur européen qui administre la machine à distance pour le compte d'un éditeur américain, laisse souvent intact le contrôle que le texte vise.
Les clauses contractuelles — « nous ne transférerons pas sans vous prévenir » — décrivent une intention. Elles ne suppriment pas le pouvoir d'accès, ni la compétence que le droit américain revendique sur son fournisseur. Pour un cabinet, cette nuance est la même que celle de l'article 66-5 : le contrat avec un tiers ne remplace pas l'absence de tiers.
Le drapeau sur la plaquette d'hébergement ne dit pas qui peut ouvrir le disque.
Trois architectures, trois réponses
| Architecture | Qui détient la pièce pendant le calcul | Cloud Act |
|---|---|---|
| IA grand public, compte chez l'éditeur | L'éditeur, le temps de la requête, souvent au-delà dans ses journaux | Dans le champ si l'éditeur est un fournisseur visé |
| Cloud « souverain » opéré par un groupe soumis au droit américain | L'exploitant, même si les baies sont en France | Le lieu ne suffit pas à sortir du contrôle |
| Serveur propriété du cabinet, sans liaison sortante ni administration distante | Le cabinet seul | Pas de fournisseur détenteur, pas de canal |
La troisième ligne est celle de Nomos. Elle ne repose pas sur une promesse de localisation. Elle repose sur l'absence d'exploitant extérieur, décrite dans la machine et, pour la pièce qui l'abrite, dans la sécurisation du local.
La rupture est physique
Une injonction adressée à personne ne produit pas de fichier. Encore faut-il qu'il n'existe pas non plus un chemin discret : télémétrie du logiciel, mise à jour automatique, support qui se connecte « juste pour diagnostiquer », sauvegarde répliquée chez un cloud. Chacun de ces chemins recrée un contrôle. C'est pourquoi les mises à jour du modèle sont apportées physiquement, et pourquoi la carte réseau vers l'extérieur n'est pas « désactivée dans les réglages » mais absente du fonctionnement.
Le modèle lui-même, une fois copié sur le disque, n'est plus une session chez son auteur. Ce point est développé dans les modèles à poids ouverts. Le cabinet qui veut estimer une configuration sans ouvrir de compte chez un éditeur peut passer par le configurateur : l'estimation reste indicative, le dimensionnement se fait ensuite sur devis.
Questions fréquentes
Le Cloud Act vise-t-il une IA hébergée en France ?+
Le lieu ne suffit pas. Le texte vise un fournisseur qui détient ou contrôle la donnée, où que le serveur se trouve. Une exploitation par une société soumise au droit américain laisse ce contrôle en place.
Une machine au cabinet est-elle hors de ce mécanisme ?+
Oui, lorsqu'elle appartient au cabinet, qu'aucun tiers ne détient les dossiers, et qu'il n'y a ni liaison sortante ni administration à distance. Il n'y a alors ni destinataire ni canal.
Une clause « pas d'entraînement sur vos données » suffit-elle ?+
Elle limite un usage commercial. Elle ne retire pas au fournisseur la possession ou le contrôle que le Cloud Act prend pour critère, ni la sortie du cabinet au sens du secret professionnel.