Le sujet n’est plus seulement technique. Depuis la publication du decret n° 2026-272 du 14 avril 2026, le cloud souverain est redevenu une question de contrat, de responsabilite et de preuve. Le texte vise d’abord les administrations de l’Etat, certains operateurs et certains groupements d’interet public, mais il deplace aussi le standard de vigilance attendu des entreprises qui manipulent des donnees sensibles, des secrets d’affaires, des donnees de sante, des informations de clients strategiques ou des donnees liees a un marche public.
La requete qui monte est simple : cloud souverain, donnees sensibles, que faire avant de signer ? Le bon reflexe n’est pas de remplacer un fournisseur dans l’urgence. Il faut qualifier les donnees, verifier les flux reels, relire les clauses cloud et documenter la decision. Un dirigeant qui signe un contrat sans comprendre l’hebergement, les sous-traitants, les transferts hors Union europeenne et les conditions d’acces aux donnees prend un risque commercial autant qu’un risque juridique.
Pourquoi le decret SREN change le niveau d’attention
Le decret n° 2026-272 du 14 avril 2026 porte sur la protection de donnees d’une sensibilite particuliere traitees par un service d’informatique en nuage fourni par un prestataire prive. Il s’inscrit dans l’article 31 de la loi SREN, qui vise notamment la protection contre des acces non autorises par des autorites publiques d’Etats tiers.
Pour une entreprise privee, le decret n’impose pas automatiquement de quitter son fournisseur cloud. Mais il donne une grille de lecture tres utile : localisation de l’hebergement, securite du systeme d’information, protection contre les acces extraterritoriaux, certification ou qualification, gouvernance des sous-traitants, possibilite de derogation temporaire pour les projets deja engages.
Autrement dit, le dirigeant ne peut plus se satisfaire d’une mention commerciale de type « cloud souverain » ou « donnees hebergees en Europe ». Il doit savoir ce que recouvre cette promesse dans le contrat. Une offre peut etre europeenne en apparence tout en reposant sur une societe mere, un support, une administration technique ou une chaine de sous-traitance exposes a des droits etrangers.
Les entreprises concernees en pratique
Les entreprises les plus exposees sont celles qui conservent des donnees de clients publics, des donnees de recherche, des plans industriels, des bases clients qualifiees, des donnees RH sensibles, des secrets de fabrication, des donnees de sante ou des donnees financieres critiques. Le risque augmente encore si l’entreprise intervient pour un donneur d’ordre public, un acteur de defense, une infrastructure critique, une entreprise de sante, une fintech ou un groupe international.
Il faut distinguer trois situations.
Premiere situation : l’entreprise traite seulement des donnees ordinaires, sans donnees personnelles sensibles ni secret strategique. Le sujet reste important, mais il releve surtout de la continuite d’activite, de la cybersecurite et du RGPD classique.
Deuxieme situation : l’entreprise traite des donnees personnelles, des donnees commerciales confidentielles ou des donnees de clients. Elle doit verifier le contrat de sous-traitance, la localisation, les transferts, les garanties de securite, les sous-traitants ulterieurs et la procedure en cas de violation de donnees.
Troisieme situation : l’entreprise traite des donnees dont la compromission peut avoir un effet grave sur la securite, la propriete intellectuelle, un projet public, la sante ou la continuite d’un service essentiel. Dans ce cas, le sujet devient strategique : le contrat cloud doit etre audite avant signature, renouvellement ou migration.
Que verifier dans le contrat cloud avant de signer ?
La premiere verification porte sur l’identite exacte du prestataire. Il faut distinguer la societe qui signe le contrat, l’editeur du service, l’hebergeur, les sous-traitants techniques, les entites de support et les societes du groupe qui peuvent acceder aux donnees. Une annexe de sous-traitance trop vague est un signal d’alerte.
La deuxieme verification concerne les lieux de traitement. L’entreprise doit obtenir une reponse ecrite sur les pays d’hebergement, les pays depuis lesquels le support peut acceder aux donnees, les sauvegardes, les journaux techniques, les environnements de test et les outils de supervision. Un hebergement principal dans l’Union europeenne ne suffit pas si le support critique ou les sauvegardes sortent du perimetre annonce.
La troisieme verification vise les transferts hors UE. Si le prestataire indique des transferts possibles vers les Etats-Unis ou un autre pays tiers, il faut identifier le mecanisme juridique invoque : decision d’adequation, clauses contractuelles types, regles internes d’entreprise, mesures supplementaires, chiffrement, restriction des acces. Une clause generale qui autorise le prestataire a modifier librement la liste des sous-traitants est trop faible pour des donnees sensibles.
La quatrieme verification concerne le chiffrement. Le chiffrement au repos est utile, mais il ne suffit pas toujours. Il faut savoir qui detient les cles, qui peut les administrer, dans quelles conditions elles sont tournees, si le prestataire peut techniquement lire les donnees, et comment sont gerees les demandes d’acces emanant d’autorites etrangeres.
La cinquieme verification porte sur la reversibilite. Un contrat cloud sensible doit prevoir la recuperation des donnees dans un format exploitable, les delais de restitution, l’assistance a la migration, l’effacement verifiable, le sort des sauvegardes et le cout de sortie. Sans clause de reversibilite precise, l’entreprise peut se retrouver dependante d’un fournisseur au moment meme ou elle doit reagir vite.
Cloud souverain, SecNumCloud et marketing : attention aux mots
Le mot « souverain » n’a pas toujours la meme portee selon les offres. Certaines solutions mettent en avant l’hebergement en France. D’autres mettent en avant une gouvernance europeenne. D’autres encore visent une qualification SecNumCloud ou une certification equivalente. Le dirigeant doit donc demander un document opposable : certificat, qualification, perimetre exact de l’offre certifiee, date de validite, exclusions, services non couverts.
Il faut aussi verifier si la qualification couvre seulement l’infrastructure ou bien le service effectivement achete. Une entreprise peut acheter une brique SaaS qui repose partiellement sur une infrastructure qualifiee sans que le service complet soit lui-meme couvert. C’est souvent la zone grise contractuelle.
Dans un appel d’offres, une negociation de contrat informatique ou une relation avec un client public, la preuve ecrite est centrale. Les captures marketing, les livres blancs et les declarations commerciales ne remplacent pas une clause claire. L’entreprise doit obtenir des engagements annexes ou un avenant si le contrat standard ne permet pas d’identifier les garanties.
Que faire si le contrat cloud est deja signe ?
Il ne faut pas paniquer. Il faut auditer. La premiere etape consiste a dresser la cartographie des donnees traitees dans le cloud : donnees clients, donnees salaries, donnees comptables, fichiers commerciaux, messageries, CRM, outils de ticketing, sauvegardes, depots de code, outils IA, plateformes de paiement, outils de signature electronique.
La deuxieme etape consiste a relier chaque categorie de donnees au contrat correspondant. Beaucoup d’entreprises savent quel outil elles utilisent, mais pas quelles conditions contractuelles s’appliquent vraiment. Or le risque juridique nait souvent de cette dispersion : un service principal est encadre, mais un module, une extension ou un support externe ne l’est pas.
La troisieme etape consiste a interroger le fournisseur par ecrit. Les questions doivent etre concretes : ou sont les donnees ? Quels sous-traitants peuvent y acceder ? Des transferts hors UE sont-ils realises ? Qui detient les cles ? Quelle notification en cas de demande d’autorite etrangere ? Quelle assistance en cas de violation de donnees ? Quelle procedure de sortie ?
La quatrieme etape consiste a classer le risque. Pour un outil non critique, une mise a jour documentaire peut suffire. Pour un outil contenant des secrets d’affaires ou des donnees clients massives, il peut falloir renegocier, cloisonner, chiffrer autrement, changer de niveau de service ou preparer une migration.
Les erreurs frequentes a eviter
La premiere erreur est de croire que « France » ou « Europe » regle tout. La localisation compte, mais elle ne repond pas seule a la question des acces, des sous-traitants, de la loi applicable et de l’administration technique.
La deuxieme erreur est de signer une annexe RGPD sans relire le contrat principal. Les clauses de responsabilite, de limitation d’indemnisation, de suspension de service, de modification unilaterale et de sortie peuvent neutraliser une partie des garanties affichees.
La troisieme erreur est de ne pas associer les achats, le juridique, la DSI et les metiers. Un cloud peut etre achete par une equipe operationnelle, utilise par toute l’entreprise, puis decouvert par la direction seulement apres un incident ou une demande client.
La quatrieme erreur est de ne pas documenter l’arbitrage. Si l’entreprise conserve un fournisseur expose, elle doit pouvoir expliquer pourquoi : absence d’alternative, cout disproportionne, mesures de chiffrement, segmentation, donnees non sensibles, plan de migration, calendrier de renegociation.
Paris et Ile-de-France : un enjeu concret pour les entreprises sous contrat public
A Paris et en Ile-de-France, de nombreuses PME, ESN, agences, cabinets de conseil, start-up et prestataires informatiques travaillent avec des donneurs d’ordre publics ou parapublics. Le decret SREN peut donc les toucher indirectement : exigences dans les cahiers des charges, demandes de garanties supplementaires, questionnaires de securite, clauses de sous-traitance, demandes de localisation ou de qualification.
Le bon reflexe est d’anticiper avant la reponse a appel d’offres. Une entreprise doit preparer un dossier cloud : liste des prestataires, lieux d’hebergement, mesures de securite, certificats, sous-traitants, procedure de notification, plan de continuite, plan de reversibilite. Ce dossier permet de repondre plus vite et de limiter les refus ou demandes de clarification en fin de procedure.
Notre recommandation pratique
Avant de signer ou renouveler un contrat cloud en 2026, l’entreprise devrait suivre une check-list courte :
- identifier les donnees sensibles et les secrets d’affaires concernes ;
- verifier les pays d’hebergement, de support et de sauvegarde ;
- obtenir la liste des sous-traitants et les conditions de modification ;
- verifier les transferts hors UE et les garanties associees ;
- controler la detention des cles de chiffrement ;
- demander le perimetre exact des certifications ou qualifications ;
- renforcer les clauses de notification, d’audit, de responsabilite et de reversibilite ;
- conserver la trace ecrite de l’analyse avant signature.
Pour les contrats les plus sensibles, cette analyse doit etre faite avant engagement, pas apres l’incident. Un audit juridique peut aussi servir a renegocier les clauses standard, a preparer une sortie ordonnee ou a securiser une reponse a un client public.
Le cabinet intervient en Droit des affaires, en redaction et negociation de contrats commerciaux et en contentieux commercial lorsque la relation avec un prestataire informatique, un client ou un partenaire se tend.
Besoin d’un avis rapide sur votre dossier.
Consultation telephonique en 48 heures avec un avocat du cabinet.
Analyse de vos clauses cloud, de vos risques contractuels et des actions possibles.
Vous pouvez appeler le cabinet au 06 46 60 58 22 ou utiliser le formulaire de contact.
Pour les entreprises situees a Paris et en Ile-de-France, nous pouvons aussi verifier les pieces contractuelles a preparer avant une negociation, un appel d’offres ou une mise en demeure.