La signature d'un accord de traitement des données avec un client en Allemagne ou en France n'entraîne pas automatiquement une obligation de stockage dans l'UE. Cette obligation découle du lieu de résidence effectif du client, des conditions de traitement, des rôles des parties et des réglementations applicables en matière de protection des données ou du secteur d'activité concerné – et non de la seule localisation du client. Or, ce cas de figure se présente régulièrement lors d'audits de fournisseurs, d'examens de sécurité ou de renouvellements de contrats, lorsque les équipes d'approvisionnement constatent que les arguments marketing relatifs à un stockage ' dans l'UE " et les risques juridiques réels sont deux choses bien distinctes, notamment lorsque les données sous-jacentes sont hébergées sur une infrastructure dont l'exploitant est soumis à une législation étrangère en matière de divulgation.
Cet article ne propose pas un nouveau classement des fournisseurs de stockage. Il présente plutôt une démarche d'évaluation étape par étape qui dissocie la localisation du serveur de la juridiction compétente et aide les décideurs B2B à justifier leur choix. Ce cadre d'analyse se concentre sur la résidence au sein de l'UE et le RGPD ; les acheteurs traitant des données de l'EEE, du Royaume-Uni ou de la Suisse doivent évaluer séparément le régime de transfert applicable, car ces juridictions ne sont pas interchangeables.
Que signifie concrètement " stockage cloud UE " ?
Le stockage cloud de l'UE ne constitue pas une catégorie unique et juridiquement définie. Il englobe un large éventail de solutions, allant du stockage " hébergé dans l'UE " (données physiquement stockées sur des serveurs situés sur le territoire de l'UE) au stockage " détenu et exploité par une entreprise de l'UE " (une entreprise dont le siège social est juridiquement situé dans l'UE, avec une propriété de l'UE et sans entité mère étrangère soumise au droit extraterritorial).
La différence entre Conformité au RGPD La souveraineté des données est la première distinction essentielle. La conformité au RGPD constitue un minimum légal : elle exige des mesures techniques et organisationnelles appropriées, des bases légales pour le traitement des données et le respect des droits des personnes concernées. La souveraineté des données, en revanche, n’est pas un statut juridique unique et figé. Dans le contexte des marchés publics, elle décrit généralement le degré de contrôle qu’une organisation conserve sur ses données : lieu de résidence, propriété et juridiction du fournisseur, sous-traitants, accès administratif et, surtout, qui est techniquement habilité à obtenir le texte brut.
L'emplacement du serveur et la juridiction du fournisseur sont tous deux pertinents, mais aucun ne détermine à lui seul le niveau de souveraineté réellement offert par un service. Une société constituée aux États-Unis, ou une filiale de celle-ci, reste généralement soumise au CLOUD Act américain, même si elle stocke ses données exclusivement sur des serveurs situés physiquement à Francfort ou à Amsterdam. Le CLOUD Act autorise les autorités américaines à contraindre une société sous juridiction américaine à divulguer des données, indépendamment de l'emplacement de ses serveurs. Cela ne signifie pas pour autant qu'un fournisseur constitué dans l'UE est automatiquement immunisé contre toute tentative de divulgation étrangère, ni qu'un fournisseur américain ne peut jamais offrir une protection efficace ; beaucoup dépend de la structure contractuelle, des sous-traitants et de la détention, par le fournisseur, de données en clair exploitables.
Un fournisseur américain peut traiter légalement des données personnelles de l'UE, mais les contrats seuls peuvent ne pas suffire. Selon le mode de transfert, les organisations peuvent s'appuyer sur une décision d'adéquation telle que le cadre de protection des données UE-États-Unis pour les destinataires certifiés, ou utiliser des clauses contractuelles types associées à une analyse d'impact relative au transfert et, le cas échéant, à des mesures complémentaires telles qu'un chiffrement robuste. Schrems II, La Cour de justice de l'UE a invalidé le Bouclier de protection des données UE-États-Unis principalement en raison de préoccupations concernant la législation américaine sur la surveillance (notamment la section 702 de la FISA et le décret exécutif 12333) et l'absence de recours judiciaire effectif pour les personnes concernées par les données de l'UE – elle n'a pas invalidé les clauses contractuelles types, qui restent un mécanisme de transfert valide lorsqu'elles sont correctement évaluées.
Des initiatives telles que Gaia-X et la proposition plus récente EuroStack visent précisément à résoudre ce problème complexe : elles ont pour objectif d’établir des normes d’infrastructure et de gouvernance où le contrôle juridique de l’UE, et non seulement sa géographie, détermine la protection des données. Pour les organisations qui évaluent les fournisseurs de stockage, ce contexte explique pourquoi les termes " hébergé dans l’UE " et " stockage cloud européen ", au sens de la souveraineté, ne sont pas interchangeables, et pourquoi la juridiction est un facteur important parmi d’autres, et non le seul déterminant.
Étape 1 : Déterminer quelles données nécessitent réellement un stockage dans l’UE

Tous les fichiers ne nécessitent pas un stockage sous juridiction européenne. La classification doit être effectuée avant toute comparaison de fournisseurs, car elle détermine la portée, le budget et l'effort de migration.
Un point de départ pratique est un modèle de sensibilité à quatre niveaux :
- Données sanitaires et autres catégories spéciales de l'article 9: sous réserve des conditions de traitement plus strictes prévues par le RGPD. Les données clients et financières courantes ne sont pas automatiquement considérées comme des données relevant de l'article 9 par nature, mais des règles sectorielles spécifiques (banque, assurance, santé) peuvent imposer des exigences supplémentaires en matière de traitement ou de résidence.
- Données déclenchées contractuellement: tout ensemble de données couvert par une clause d'un contrat de protection des données (DPA) spécifiant un traitement ou un stockage réservé à l'UE – souvent une exigence directe des entreprises clientes dans les secteurs réglementés, et indépendamment du fait que les données elles-mêmes appartiennent ou non à une catégorie spéciale.
- données opérationnelles internes: Dossiers RH, documents de planification financière, communications internes – documents sensibles mais pas toujours soumis à une obligation contractuelle de stockage au sein de l'UE.
- Matériel de marketing et de communication destiné au public: brochures, ressources de sites web publics, analyses non personnelles – généralement à faible risque et rarement intéressant à migrer pour des raisons de conformité uniquement.
Tous les fichiers doivent-ils être transférés vers un cloud européen ? Dans la plupart des organisations, non. Le RGPD n’impose généralement pas un stockage exclusivement européen ; ce type d’obligation découle généralement de contrats spécifiques, de règles sectorielles ou d’une évaluation des risques documentée, plutôt que du règlement dans son ensemble.
Une approche réaliste consiste à identifier, grâce à un inventaire précis des données, la part de données soumise à des obligations contractuelles ou réglementaires, et à traiter le reste selon les procédures opérationnelles courantes. Migrer l'ensemble des données sans distinction augmente les coûts de stockage et l'effort de migration sans apporter d'amélioration de la conformité. La surclassification est un facteur de coût fréquent et évitable lors des migrations vers le cloud au sein de l'UE.
Étape 2 : Vérifiez la juridiction compétente, et pas seulement l’emplacement du serveur.
La juridiction est l'un des facteurs déterminants pour savoir si un fournisseur peut être contraint de divulguer des données, au même titre que le contrôle effectif sur ces données, les accords de sous-traitance et l'accès technique au texte en clair. Cette combinaison est l'aspect le plus souvent négligé lors de l'évaluation des fournisseurs, et explique pourquoi de nombreuses entreprises se présentant comme des fournisseurs de " stockage cloud européen " restent exposées à un risque important de divulgation de données à l'étranger.
Une entreprise américaine disposant de serveurs en Europe peut-elle encore être qualifiée de " stockage cloud européen " à des fins marketing ? Oui, et c’est précisément cette ambiguïté qui engendre des risques. L’entreprise peut stocker des données à Dublin ou à Francfort tout en restant une entité américaine, ou une filiale d’une entité américaine, ce qui peut la rendre soumise aux injonctions de divulgation américaines, indépendamment de l’emplacement physique des données, en fonction des spécificités de sa structure de propriété et de son fonctionnement.
Avant de signer un contrat, il convient d'exiger de tout prestataire potentiel les documents et points suivants : examiner l'entité contractante et sa structure de propriété ou de contrôle, tous les lieux de traitement et de support, la liste actuelle des sous-traitants ainsi que les modalités de notification de changement, et le mécanisme de transfert utilisé pour les données quittant l'UE.
| Document / Question | Ce que cela révèle |
|---|---|
| Pays d'immatriculation et structure de la société mère | Un indicateur d'une possible exposition à la législation étrangère en matière de divulgation d'informations, même si le contrôle effectif et l'activité commerciale sont également importants. |
| Liste complète des sous-traitants, avec les délais de notification des changements (article 28 du RGPD) | Que les fonctions de sauvegarde, de CDN ou de support transitent par des fournisseurs non européens, et comment les changements sont communiqués |
| Historique des demandes de données gouvernementales (rapport de transparence, s'il est publié) | Historique des demandes de divulgation et réponses du fournisseur |
| Accord de traitement des données (DPA) signé | Conditions de traitement et droit applicable au contrat – veuillez noter qu’une clause de droit applicable ne détermine pas la manière dont le prestataire traite les demandes de communication de documents des autorités gouvernementales. |
| Mécanisme de transfert applicable au chapitre V (SCC, décision d'adéquation, etc.) | Base juridique de tout flux de données quittant l'UE, aussi limitée soit-elle |
Un fournisseur qui refuse de communiquer la liste de ses sous-traitants dans un délai raisonnable – il convient de fixer une date limite claire dans le plan d'approvisionnement et de considérer tout retard comme un signal d'alarme – mérite d'être pris en compte lors de l'audit préalable. De nombreux fournisseurs présentés comme " européens " font appel à des hyperscalers non européens pour la redondance des sauvegardes ou la distribution de contenu, ce qui peut engendrer le même risque juridique que l'acheteur cherche à éviter.
Étape 3 : Comparer les fournisseurs selon des critères techniques et de conformité fixes
La comparaison des fournisseurs devrait suivre des critères fixes plutôt que de se baser sur le marketing des caractéristiques, car le langage marketing (" sécurisé ", " conforme au RGPD ", " de qualité entreprise ") n'est pas vérifiable indépendamment et sa signification varie d'un fournisseur à l'autre.
Quels sont les critères qui distinguent concrètement les fournisseurs de stockage cloud européens ? Le tableau ci-dessous présente les principaux aspects de comparaison, explique leur importance et indique les questions à poser directement à un fournisseur – volontairement sans mentionner de produits ni de prix spécifiques, car les données vérifiées n’étaient pas disponibles au moment de la rédaction.
| Critère | Pourquoi c'est important | Questions à poser |
|---|---|---|
| Emplacement des serveurs et redondance du centre de données | Détermine l'emplacement physique des données et le périmètre de reprise après sinistre | Quels pays hébergent les copies principales et de sauvegarde ? |
| Structure de propriété et de contrôle de la société mère | Contribue à une exposition potentielle aux lois de divulgation non européennes, parallèlement au contrôle effectif des données | L’entité mère est-elle constituée en dehors de l’UE, et qui peut l’y contraindre ? |
| Modèle de chiffrement et accès technique au texte clair | Détermine si le fournisseur lui-même pourrait un jour accéder à des données lisibles | Le chiffrement est-il côté client ou de bout en bout, et le fournisseur peut-il techniquement obtenir le texte en clair ? |
| Assurance indépendante (ISO/IEC 27001, BSI C5, SecNumCloud) | Preuves ciblées concernant certains contrôles de sécurité et de conformité – et non une garantie générale de conformité au RGPD | Quelles entités juridiques, régions et services sont concernés, et le certificat ou l'attestation est-il à jour ? |
| Transparence du sous-processeur | Révèle les dépendances cachées à des tiers, y compris celles qui ne sont pas liées à l'UE. | La liste complète des sous-processeurs peut-elle être fournie par écrit ? |
| Modèle de tarification et coût total de possession | Le prix de base du stockage reflète rarement les coûts de migration ou de sortie. | Quels sont les frais de migration, d'API et de sortie de données ? |
Concernant le chiffrement en particulier : le chiffrement côté serveur avec une clé gérée par le client peut améliorer le contrôle, mais selon l’architecture, le fournisseur peut toujours accéder au texte clair pendant le traitement, voire contrôler techniquement le déchiffrement. Une protection efficace contre l’accès du fournisseur exige généralement un chiffrement côté client ou de bout en bout, où le fournisseur ne détient jamais la clé ni le texte clair – même si les métadonnées, les informations d’identité et les habitudes d’utilisation peuvent rester visibles. Renseignez-vous directement sur l’architecture de chiffrement plutôt que de vous contenter de demander qui stocke la clé.
Concernant les certifications : la norme ISO/IEC 27001 certifie un système de gestion de la sécurité de l’information dans un périmètre défini ; la certification BSI C5 est généralement attestée par un rapport d’attestation à jour plutôt que par un certificat au sens ISO ; SecNumCloud est une qualification française de l’ANSSI, dotée de ses propres critères techniques et juridiques. Aucune de ces certifications ne garantit à elle seule la conformité au RGPD d’un fournisseur dans son intégralité ; ce qui importe, c’est l’entité juridique, les régions et la période couvertes par chaque document.
Les comparaisons de prix qui ignorent les efforts de migration et les coûts d'intégration sont également trompeuses, car des frais de stockage mensuels inférieurs peuvent être compensés par un temps d'ingénierie considérable consacré à la reconstruction d'intégrations qu'un fournisseur précédent proposait nativement.
Étape 4 : Vérifier l’intégration avec les outils métier existants
La compatibilité avec les flux de travail existants est un facteur de coût souvent sous-estimé lors du choix d'un fournisseur. Une solution de stockage nécessitant des scripts personnalisés pour se connecter aux outils de collaboration existants engendre des frais de maintenance récurrents qui apparaissent rarement dans la comparaison de prix initiale.
Points clés d'intégration à vérifier avant de valider :
- Clients de synchronisation natifs pour les systèmes d'exploitation de bureau et mobiles, testés avec des volumes de fichiers réels et non avec des démonstrations du fournisseur.
- Disponibilité de l'API et qualité de la documentation, notamment pour les sauvegardes automatisées ou les déclencheurs de flux de travail.
- Prise en charge SSO/SAML, de sorte que le fournisseur de stockage puisse s'intégrer à la gestion des identités existante plutôt que d'exiger identifiants distincts.
- Compatibilité avec suites de collaboration européenne, réduisant ainsi la dépendance aux outils de productivité non européens pour la gestion quotidienne des documents.
- Comportement de gestion des versions de fichiers et de résolution des conflits, notamment pour les équipes qui collaborent en temps réel sur des documents partagés.
Combien de temps dure réellement une migration vers un stockage cloud européen ? Cela dépend fortement du nombre de fichiers, de la bande passante disponible, de la complexité du modèle d’autorisation, de la qualité des données, du nombre d’intégrations, des exigences en matière de tests et des ressources humaines disponibles pour gérer le projet. Plutôt que de se fier à une estimation générique, il est plus fiable d’établir un calendrier à partir du projet pilote décrit à l’étape suivante, car un projet pilote permet de mettre en évidence directement la plupart de ces variables. Les organisations ne disposant pas de ressources internes dédiées au projet doivent s’attendre à ce que les délais soient plus longs.
Étape 5 : Réaliser un projet pilote avant la migration complète
Un projet pilote réduit le risque de s'engager auprès d'un fournisseur sur la seule base de documents. Les contrats de niveau de service et les arguments marketing sont faciles à rédiger ; évaluer les performances réelles en conditions réelles est une autre affaire.
Un projet pilote structuré devrait inclure :
- Portée limitée à une seule équipe ou un seul département, en fonctionnement pendant une période suffisamment longue pour faire apparaître des schémas d'utilisation réalistes avant toute décision de déploiement complet.
- Tests de fiabilité de synchronisation en fonction du volume quotidien normal de fichiers, suivi des conflits, des doublons ou des échecs de synchronisation.
- Un test de récupération qui fait la distinction entre les fonctionnalités de récupération intégrées du fournisseur et une sauvegarde indépendante. La synchronisation, la corbeille et l'historique des versions ne constituent pas automatiquement une sauvegarde indépendante : erreurs, comptes compromis, rançongiciels ou synchronisation défectueuse peuvent également affecter les copies et versions répliquées. Testez à la fois la solution de récupération native de votre fournisseur et une sauvegarde distincte capable de restaurer vos données après une suppression accidentelle, un piratage de compte ou une panne de service.
- tests des droits d'accès et des autorisations, en vérifiant que les contrôles d'accès basés sur les rôles se comportent comme configurés, et non pas seulement comme décrits.
- Tests de réponse au support direct, en soumettant un véritable ticket et en mesurant le temps de réponse réel plutôt que de se fier au SLA publié.
- Un plan de retour en arrière documenté, en définissant à l'avance les conditions qui déclencheraient le retour à la solution de stockage précédente.
Comment une organisation peut-elle tester un fournisseur avant de s'engager sur le long terme ? La combinaison d'une période pilote définie, de tests techniques mesurables – incluant un véritable test de sauvegarde, et non un simple test de la fonction de récupération – et d'un critère de sortie documenté transforme le choix du fournisseur en une décision fondée sur des preuves plutôt que sur la confiance.
Étape 6 : Planifier conjointement le déploiement et la stratégie de sortie
Le risque de dépendance vis-à-vis d'un fournisseur est plus facile à gérer avant la signature d'un contrat, et non après. Planifier la stratégie de sortie en même temps que le plan de déploiement permet d'éviter que les coûts de changement ne deviennent insidieusement le facteur déterminant lors des renouvellements futurs.
Avant de finaliser un contrat, les points suivants doivent être clarifiés par écrit :
- Formats d'exportation de données et frais d'exportation associés, confirmé dans le contrat plutôt que présumé lors de la conversation commerciale.
- Délais d'exportation en vrac à la fin du contrat, car les engagements varient sensiblement d'un fournisseur à l'autre et devraient être fixés contractuellement plutôt que présumés.
- Un déploiement progressif par département plutôt qu'une transition unique à l'échelle de l'organisation, limitant ainsi l'impact des problèmes inattendus à une équipe à la fois.
- Documentation interne justifiant la sélection, y compris les critères utilisés et les réponses des fournisseurs, conservés dans des dossiers pour de futurs audits ou demandes de vérification préalable de la part des clients.
Que doivent rechercher les organisations dans la clause de sortie d'un contrat cloud européen ? Cette clause doit préciser le format d'exportation, un délai maximal défini pour la restitution des données et toute procédure de confirmation de suppression. Les formulations vagues telles que " préavis raisonnable " sans délai défini doivent faire l'objet de négociations et ne doivent pas être considérées comme une norme.
Questions fréquentes sur le stockage cloud dans l'UE
Le stockage cloud de l'UE est-il automatiquement conforme au RGPD ?
Non. La conformité au RGPD dépend de l'accord de traitement des données, des mesures techniques de protection et des accords relatifs aux sous-traitants, et non de la seule localisation du serveur. Un fournisseur peut héberger des données dans l'UE et ne pas respecter les exigences du RGPD en raison de contrôles d'accès insuffisants ou du recours à des sous-traitants non déclarés situés hors de l'UE.
Une entreprise américaine possédant des serveurs situés dans l'UE peut-elle encore être qualifiée de " stockage cloud européen " ?
En termes de marketing, oui, et c'est précisément cette ambiguïté qui engendre la confusion. Selon sa structure de propriété et de contrôle, l'entreprise peut rester soumise à la juridiction étrangère, notamment à la loi américaine CLOUD Act, indépendamment de l'emplacement physique des serveurs – les modalités dépendant toutefois de l'entité concernée et des garanties de transfert mises en place.
Comment le stockage cloud européen se compare-t-il en termes de coût aux fournisseurs non européens ?
Les prix varient considérablement selon le fournisseur et le niveau de stockage, et il n'existe pas de tarif général fiable pour l'ensemble du marché. En règle générale, les petits fournisseurs européens peuvent pratiquer des prix plus élevés en raison d'infrastructures plus modestes, mais le coût total de possession dépend bien plus des efforts de migration et d'intégration que du seul prix catalogue.
Le passage au stockage cloud européen garantit-il automatiquement la souveraineté des données ?
Non. Une souveraineté des données efficace repose généralement sur une combinaison de facteurs : lieu de stockage, juridiction de l’entité exploitante, structure des sous-traitants et contrôle technique des clés de chiffrement. Changer de fournisseur sans vérifier tous ces éléments peut exposer les utilisateurs à des risques similaires, même sous une autre marque.
Que se passe-t-il si un fournisseur est ultérieurement jugé non conforme ?
Cela dépend de la nature du constat et de la décision de l'autorité de surveillance compétente, qui peut aller de la mise en conformité obligatoire à des restrictions de traitement. Le maintien d'une voie d'exportation alternative et d'une documentation à jour sur le choix initial du fournisseur permet de limiter les perturbations opérationnelles en cas de changement de statut de ce dernier.
Le stockage cloud de l'UE est une décision de gouvernance continue, et non un achat ponctuel.
La juridiction, la structure de propriété et la liste des sous-traitants ne sont pas définitives au moment de la signature : les fournisseurs peuvent être rachetés, étendre leur infrastructure ou ajouter de nouveaux sous-traitants au fil du temps. Un fournisseur qui remplissait tous les critères de souveraineté lors de la signature du contrat peut ne plus les remplir 18 mois plus tard.
Le principal enseignement concernant le choix d'un stockage cloud au sein de l'UE est que la localisation des serveurs, la juridiction du fournisseur, le contrôle contractuel et l'architecture de chiffrement répondent chacun à un aspect différent de la question, et qu'aucun de ces éléments ne détermine à lui seul la souveraineté des données. Considérer les questions soulevées dans ce cadre comme une liste de contrôle interne récurrente – examinée lors de chaque renouvellement de contrat, mise à jour des sous-traitants ou audit de conformité annuel – permet de garantir la pertinence de la décision initiale plutôt que de la réduire à une simple supposition ponctuelle qui deviendrait obsolète.









