Pourquoi la souveraineté des données pour les réunions compte en 2026
Schrems II, Schrems III, le CLOUD Act américain et la réautorisation de la section 702 du FISA expliquent pourquoi « région UE sur AWS » ne vaut pas souveraineté des données. Ce qui a changé en 2025–2026, et ce que ça change pour votre outil de réunion et votre hébergement européen.
« Nos données sont dans l’UE » est la phrase la plus galvaudée du marketing SaaS — et la plus mal comprise des acheteurs. La souveraineté européenne n’est pas une question d’emplacement des serveurs. C’est une question de savoir qui peut vous contraindre à remettre les données qui s’y trouvent.
En 2025 et au début 2026, trois choses ont changé, rendant la question plus brûlante que jamais : la section 702 du FISA a été réautorisée, le Data Privacy Framework UE-États-Unis a été contesté à nouveau, et le Data Act européen a commencé à mordre sur la portabilité cloud. Si vous avez choisi votre outil de réunion en 2022 et ne vous êtes jamais repenché sur le choix, le terrain a bougé sous vos pieds.
Le socle juridique, en langage clair
Trois réalités juridictionnelles définissent ce que la « souveraineté européenne » signifie réellement en 2026.
1. Le US CLOUD Act (2018)
Le Clarifying Lawful Overseas Use of Data Act permet aux autorités fédérales américaines de contraindre toute entité sous contrôle américain à divulguer les données qu’elle détient, où qu’elles soient physiquement stockées. Le texte n’exige pas que les données soient sur le sol américain. Il n’exige pas que la personne concernée en soit informée. Il n’exige pas que le pays hôte européen en soit informé.
Si votre outil de réunion est opéré par une C-corp du Delaware, vos données sont accessibles sous le CLOUD Act, même stockées à Francfort. Ce n’est pas un bug — c’est la loi fonctionnant comme le Congrès américain l’a conçue.
2. La section 702 du FISA
Réautorisée en avril 2024, la section 702 du Foreign Intelligence Surveillance Act permet aux agences de renseignement américaines de contraindre les « fournisseurs de services de communication électronique » à participer à la surveillance de non-ressortissants américains. La réautorisation de 2024 a élargi la définition pour inclure les fournisseurs d’infrastructure cloud. Les citoyens européens sont, par définition, des « non-US persons ».
La CJUE a cité la section 702 comme motif principal d’invalidation du Privacy Shield dans l’arrêt Schrems II. L’extension de 2024 n’a rien arrangé.
3. La ligne Schrems II / III
Schrems II (2020) a invalidé le Privacy Shield. Le Data Privacy Framework UE-États-Unis de 2023 a rétabli une base légale aux transferts. NOYB a déposé un recours — l’affaire dite Schrems III — qui court toujours dans les tribunaux en 2026.
Bâtir aujourd’hui sur l’hypothèse que le Data Privacy Framework tiendra pour toujours est un pari. La Commission européenne a déjà vu deux décisions d’adéquation annulées. La probabilité de base suggère que la troisième ne survivra peut-être pas.
Ce qu’exige réellement la « souveraineté européenne »
Pour qu’un outil de réunion soit réellement souverain en 2026, trois conditions doivent être remplies simultanément :
- Une entité opérationnelle immatriculée dans l’UE. L’entité juridique qui signe votre contrat, traite vos données et recevrait une assignation CLOUD Act est enregistrée dans l’UE, sans filiale ni maison mère américaine.
- Un hébergement physiquement européen. Les serveurs, les sauvegardes et toute infrastructure de sous-traitance sont physiquement dans l’UE/EEE.
- Des sous-traitants de juridiction européenne. Chaque tiers qui touche la donnée — IA, email, analytics — relève lui-même d’une juridiction européenne. Un seul sous-traitant américain réactive toute la chaîne.
La plupart des SaaS commerciaux échouent au point 1. Beaucoup échouent au point 3 (un sous-traitant IA dissimulé dans la chaîne). Presque aucun des outils de réunion connus ne remplit les trois conditions.
Les cinq schémas d’échec classiques
Schéma 1 : la comédie de la « région UE »
Le fournisseur propose un interrupteur « région UE » dans son panneau d’administration. Les données partent à Francfort ou à Dublin. L’entité opératrice reste une LLC américaine. Schrems II dit que cela ne suffit pas. Le marketing dit le contraire. Le marketing a tort.
Schéma 2 : le sous-traitant IA caché
L’outil de réunion lui-même est européen, mais l’audio est envoyé à un fournisseur d’IA américain pour la transcription. Le transcript revient. L’audio a quitté l’UE. C’est un transfert qui exigeait une base légale que vous n’avez probablement pas.
Schéma 3 : l’illusion « le chiffrement suffit »
« Les données sont chiffrées au repos en AES-256. » Vrai. Mais le fournisseur détient la clé. Une ordonnance CLOUD Act le contraint à déchiffrer. Le chiffrement au repos avec des clés détenues par le fournisseur est une fonctionnalité de sécurité, pas une fonctionnalité de souveraineté.
Schéma 4 : le DPA de complaisance
Le DPA référence les Clauses Contractuelles Types (CCT). Les CCT sont valides. Mais Schrems II a dit que les CCT seules ne suffisent pas si le droit du pays de destination entre en conflit avec les droits européens à la vie privée — ce qui est le cas des États-Unis. Des mesures supplémentaires sont requises. La plupart des outils les balaient d’un geste.
Schéma 5 : la sympathique filiale locale
« Nos opérations européennes sont gérées par [Vendor] EMEA Ltd, une entité irlandaise. » Si [Vendor] EMEA Ltd est une filiale à 100 % de [Vendor] Inc. (Delaware), la maison mère peut toujours être contrainte, sous le CLOUD Act, de divulguer les données de sa filiale. La structure est un cache-sexe.
Les secteurs où c’est le plus critique
- Secteur public. De nombreux États membres interdisent explicitement le cloud américain pour les documents publics sensibles. Le SecNumCloud français, le C5 allemand, les exigences de l’ACN italienne — tout converge vers l’Europe uniquement.
- Santé. Les règles européennes équivalentes à HIPAA (l’Espace européen des données de santé, en projet) poussent fortement à la minimisation des données et au traitement européen uniquement pour les communications cliniques.
- Finance. Le Digital Operational Resilience Act (DORA, applicable depuis janvier 2025) introduit une gestion stricte des risques des prestataires TIC, avec une attention explicite au risque de concentration et aux dépendances extra-européennes.
- Professions juridiques et réglementées. Des barreaux de toute l’UE ont publié des recommandations contre le stockage cloud américain des communications clients. Les enfreindre, et une sanction professionnelle est envisageable.
- Médias et journalisme. La protection des sources — au regard de l’article 10 de la CEDH — est difficile à garantir sur une plateforme qui peut être assignée à Washington.
À quoi ressemble la vraie souveraineté européenne, concrètement
Pour qu’une plateforme de réunion franchisse les trois barres de la souveraineté, l’architecture doit être intentionnelle. Voici ce que nous avons construit dans Punkto, à titre d’exemple :
- L’entité opératrice est immatriculée dans l’UE, sans maison mère ni filiale américaine — donc aucune exposition au CLOUD Act au niveau de l’entité juridique.
- Tous les serveurs, sauvegardes et sites de reprise après sinistre sont physiquement dans l’UE. Aucun repli vers des régions non européennes.
- Les fournisseurs d’IA utilisés pour la transcription et le résumé sont immatriculés dans l’UE, en contrat enterprise à zéro rétention.
- Le fichier audio est stocké temporairement sur notre serveur européen et envoyé à Mistral en France pour le transcript, puis supprimé. Si la transcription échoue, il est supprimé sous 24 heures. Le compte garde le texte, pas l’audio.
- La liste des sous-traitants est courte et entièrement divulguée dans la politique de confidentialité.
C’est le contrat. C’est aussi un petit nombre de décisions d’architecture, prises tôt, qui ferment toute une catégorie de risques juridiques pour nos clients.
La question qui dérange, pour vos outils actuels
Sortez le DPA de votre outil de réunion actuel. Trouvez l’entité qui le signe. Consultez son registre — Delaware Division of Corporations, Companies House, ou greffe français, selon le pays. Si l’entité signataire est sous contrôle américain, vos réunions sont accessibles sous le CLOUD Act. Aucun paramètre de configuration ne répare cela. Il n’y a qu’une solution : changer d’entité.
Que cela compte ou non dépend de ce que vous discutez en réunion. Un Lean Coffee hebdomadaire sur des idées produit ? Probablement sans risque. Un conseil d’administration sur des négociations de fusion-acquisition ou un examen réglementaire ? Vous connaissez déjà la réponse.
Sources. CJUE C-311/18 (Schrems II), US CLOUD Act (H.R. 4943), Recommandations 01/2020 du CEPE, DORA (règlement (UE) 2022/2554).
Questions fréquentes
« Région UE sur AWS », est-ce la souveraineté des données ?
Non. AWS, Google Cloud et Azure proposent des régions européennes (Francfort, Paris, Dublin…), mais l’entité opératrice reste une société sous contrôle américain, soumise au CLOUD Act. La souveraineté européenne exige à la fois un hébergement dans l’UE ET un opérateur immatriculé dans l’UE.
Qu’est-ce que le US CLOUD Act et pourquoi est-ce important ?
Le Clarifying Lawful Overseas Use of Data Act (2018) permet aux autorités américaines de contraindre les sociétés américaines à divulguer les données qu’elles contrôlent, où qu’elles soient physiquement stockées. Tout fournisseur cloud ou SaaS sous contrôle américain y est soumis, même pour des données hébergées dans l’UE.
Qu’est-ce que Schrems II et reste-t-il d’actualité en 2026 ?
Schrems II est l’arrêt de la CJUE (2020) qui a invalidé le Privacy Shield et durci les conditions de transfert des données personnelles européennes vers les États-Unis. Il reste très d’actualité — le Data Privacy Framework UE-États-Unis de 2023 a rétabli une base légale aux transferts, mais il est contesté dans l’affaire dite Schrems III.
Le chiffrement protège-t-il contre le CLOUD Act ?
Uniquement si les clés échappent à la juridiction américaine. Un chiffrement de bout en bout dont la clé est détenue par une partie de juridiction européenne peut atténuer le risque, mais la plupart des SaaS commerciaux utilisent un chiffrement au repos avec des clés détenues par le fournisseur — ce qui ne suffit pas.
Quels secteurs ont le plus besoin de souveraineté européenne pour leurs réunions ?
Le secteur public (notamment sous le Cyber Resilience Act et NIS2), la santé (règles européennes équivalentes à HIPAA), les professions juridiques et réglementées, la finance (DORA), et toute organisation traitant des données personnelles sensibles, des secrets d’affaires ou des marchés publics.