Journal · Souveraineté

Le Cloud Act ne s'applique pas à une machine que personne n'exploite pour vous

· 8 min · Julien Larzillière

Le texte américain vise un fournisseur qui détient ou contrôle la donnée. Sans fournisseur, et sans canal sortant, il n'y a rien à réquisitionner.

Le CLOUD Act, codifié notamment au 18 U.S.C. § 2713, impose à un fournisseur soumis au droit américain de communiquer les données qu'il possède, détient ou contrôle, même si les serveurs sont hors des États-Unis. Le mécanisme suppose ce fournisseur. Une machine appartenant au cabinet, non exploitée par un tiers et coupée de l'extérieur, n'en a pas.

Le texte vise un détenteur

Adopté en 2018, le Clarifying Lawful Overseas Use of Data Act a été écrit pour une situation précise : les autorités américaines voulaient atteindre des données détenues par des entreprises américaines sur des serveurs situés à l'étranger, sans dépendre de l'entraide judiciaire classique. La phrase opératoire demande au fournisseur d'un service de communications électroniques ou d'un service de calcul distant de conserver, sauvegarder ou divulguer le contenu et les informations relatives à un client qui sont en sa possession, sa garde ou son contrôle, que ces éléments se trouvent ou non aux États-Unis.

Trois mots font tout le travail : possession, garde, contrôle. Ils qualifient le fournisseur, pas le pays du data center. S'il n'existe aucun fournisseur qui possède, garde ou contrôle les dossiers du cabinet, la phrase n'a pas de sujet.

Héberger en France ne suffit pas

Une offre présentée comme souveraine peut cocher « données en France » et rester dans le champ. Le critère n'est pas le lieu des baies. C'est le rattachement juridique de celui qui les exploite, et le pouvoir qu'il a d'accéder aux contenus. Une filiale française d'un groupe américain, ou un hébergeur européen qui administre la machine à distance pour le compte d'un éditeur américain, laisse souvent intact le contrôle que le texte vise.

Les clauses contractuelles — « nous ne transférerons pas sans vous prévenir » — décrivent une intention. Elles ne suppriment pas le pouvoir d'accès, ni la compétence que le droit américain revendique sur son fournisseur. Pour un cabinet, cette nuance est la même que celle de l'article 66-5 : le contrat avec un tiers ne remplace pas l'absence de tiers.

Le drapeau sur la plaquette d'hébergement ne dit pas qui peut ouvrir le disque.

Trois architectures, trois réponses

ArchitectureQui détient la pièce pendant le calculCloud Act
IA grand public, compte chez l'éditeurL'éditeur, le temps de la requête, souvent au-delà dans ses journauxDans le champ si l'éditeur est un fournisseur visé
Cloud « souverain » opéré par un groupe soumis au droit américainL'exploitant, même si les baies sont en FranceLe lieu ne suffit pas à sortir du contrôle
Serveur propriété du cabinet, sans liaison sortante ni administration distanteLe cabinet seulPas de fournisseur détenteur, pas de canal

La troisième ligne est celle de Nomos. Elle ne repose pas sur une promesse de localisation. Elle repose sur l'absence d'exploitant extérieur, décrite dans la machine et, pour la pièce qui l'abrite, dans la sécurisation du local.

La rupture est physique

Une injonction adressée à personne ne produit pas de fichier. Encore faut-il qu'il n'existe pas non plus un chemin discret : télémétrie du logiciel, mise à jour automatique, support qui se connecte « juste pour diagnostiquer », sauvegarde répliquée chez un cloud. Chacun de ces chemins recrée un contrôle. C'est pourquoi les mises à jour du modèle sont apportées physiquement, et pourquoi la carte réseau vers l'extérieur n'est pas « désactivée dans les réglages » mais absente du fonctionnement.

Le modèle lui-même, une fois copié sur le disque, n'est plus une session chez son auteur. Ce point est développé dans les modèles à poids ouverts. Le cabinet qui veut estimer une configuration sans ouvrir de compte chez un éditeur peut passer par le configurateur : l'estimation reste indicative, le dimensionnement se fait ensuite sur devis.

Questions fréquentes

Le Cloud Act vise-t-il une IA hébergée en France ?+

Le lieu ne suffit pas. Le texte vise un fournisseur qui détient ou contrôle la donnée, où que le serveur se trouve. Une exploitation par une société soumise au droit américain laisse ce contrôle en place.

Une machine au cabinet est-elle hors de ce mécanisme ?+

Oui, lorsqu'elle appartient au cabinet, qu'aucun tiers ne détient les dossiers, et qu'il n'y a ni liaison sortante ni administration à distance. Il n'y a alors ni destinataire ni canal.

Une clause « pas d'entraînement sur vos données » suffit-elle ?+

Elle limite un usage commercial. Elle ne retire pas au fournisseur la possession ou le contrôle que le Cloud Act prend pour critère, ni la sortie du cabinet au sens du secret professionnel.