Cloud Act : votre site est-il concerné ?
Oui, dès qu'un fournisseur de votre site relève du droit américain. Le Cloud Act, voté en 2018, oblige un tel fournisseur à remettre aux autorités des États-Unis les données qu'il détient, même quand ses serveurs sont en Europe.
L'hébergeur n'est pas le seul en cause : le DNS, la diffusion du contenu (CDN), les polices, la mesure d'audience et la messagerie ont chacun leur fournisseur. C'est ce que vérifie l'audit des dépendances d'un site.
Ce que la loi permet, et ce qu'elle ne dit pas
Le Clarifying Lawful Overseas Use of Data Act modifie une loi américaine sur les communications stockées. Son article central, codifié au 18 U.S.C. § 2713, oblige un fournisseur à communiquer les données « en sa possession, sous sa garde ou son contrôle », quel que soit le pays où elles sont stockées.
La loi s'applique dans le cadre d'enquêtes pénales, sur demande d'une autorité judiciaire. Elle ne donne pas un accès libre à toutes les données, et elle ne dit rien du nombre de demandes.
Ce qui compte, c'est le droit auquel le fournisseur est soumis, pas l'adresse du serveur. Une société américaine qui héberge votre site à Paris reste concernée.
Cloud Act et RGPD ne répondent pas à la même question
Le RGPD encadre la sortie des données hors de l'Union. Son article 48 prévoit qu'une décision d'une autorité d'un pays tiers n'est reconnue dans l'Union que si elle s'appuie sur un accord international. Le Cloud Act s'adresse au fournisseur, qui reste soumis au droit de son pays : les deux textes peuvent se contredire.
Le cadre de protection des données entre l'Union européenne et les États-Unis, adopté le 10 juillet 2023, autorise les transferts vers les entreprises américaines certifiées. Le Tribunal de l'Union l'a confirmé le 3 septembre 2025, et un pourvoi est en cours devant la Cour de justice. Ce cadre encadre les transferts. Il ne supprime pas le Cloud Act.
Ce que nous relevons sur les sites audités
85 %envoient des données personnelles hors de l'Union européenne sans garanties, lors d'une simple visite
75 %confient plusieurs couches critiques à un seul fournisseur
Ces pourcentages portent sur une trentaine de sites audités entre le 14 août 2026 et le 24 septembre 2026. Chacun ne compte que les sites où le point a pu être vérifié. Beaucoup ont été audités parce qu'un défaut s'y voyait vite : ces chiffres décrivent nos audits, pas l'ensemble des sites.
Ce que l'audit regarde, couche par couche
Un site repose sur plusieurs couches, et chacune a son fournisseur. Pour chacune, l'audit établit qui la fournit et de quel droit ce fournisseur relève.
- L'hébergement, qui stocke le site et ses données. C'est la couche à laquelle on pense, et rarement la seule concernée.
- Le DNS, qui dirige les visiteurs vers votre serveur. Si son fournisseur s'arrête, le site devient introuvable.
- La diffusion du contenu (CDN), souvent placée devant l'hébergeur. Tout le trafic la traverse, et elle peut relever d'un autre droit que l'hébergeur.
- Les services appelés par les pages : polices, mesure d'audience, vidéos, anti-robot. Ils reçoivent l'adresse IP de chaque visiteur, souvent dès l'ouverture de la page.
- La messagerie, qui reçoit les emails de votre domaine, donc vos échanges avec vos clients.
Le rapport nomme le fournisseur de chaque couche, le droit dont il relève, et les couches qui reposent sur le même fournisseur.
Ce qui se déplace facilement, ce qui demande un projet
Les services appelés par les pages se remplacent le plus facilement : des polices servies depuis votre propre serveur, une mesure d'audience exploitée par une société européenne. Le guide sur ce que votre site envoie hors de l'UE explique pourquoi ces services comptent.
L'hébergement, le DNS et la messagerie demandent une migration préparée. Le guide sur le choix d'un hébergement européen liste les questions à poser à un fournisseur.
Ce que cette vérification ne dit pas
Nous établissons, pour chaque fournisseur visible depuis l'extérieur, le pays de sa société et celui de ses serveurs. Nous ne voyons ni vos contrats, ni vos sauvegardes, ni les sous-traitants de vos fournisseurs.
Ce guide n'est pas un avis juridique. Savoir si un transfert ou un contrat est conforme relève de votre délégué à la protection des données ou d'un avocat.
À lire ensuite
Transfert hors UE : ce qu'envoie votre site
Une visite peut envoyer l'adresse IP du visiteur hors de l'UE (polices, mesure d'audience, vidéos). Pourquoi c'est un transfert, et ce que l'audit relève.
Lire le guide →Hébergement souverain : au-delà du serveur
Un serveur en France ne suffit pas : la juridiction de l'hébergeur, le DNS, le CDN et l'email comptent aussi. Les questions à poser avant de choisir.
Lire le guide →