Cloud de confiance, acte II : de Microsoft 365 à SecNumCloud, la jurisprudence qui rebat les cartes | europeanGPU
← Tous les articles Cloud & conformité

Cloud de confiance, acte II : de Microsoft 365 à SecNumCloud, la jurisprudence qui rebat les cartes

3 juillet 2026·Lecture : 6 min

Une décision autrichienne sur Microsoft 365 Education, une affaire Polytechnique revenue au premier plan, un accord-cadre pourtant prolongé : la doctrine cloud européenne avance en zigzag. Les DSI, eux, doivent arbitrer maintenant.

La souveraineté numérique se joue rarement dans les grands discours ; elle se joue dans les contentieux. Deux dossiers l'ont rappelé ce printemps. En Autriche, l'autorité de protection des données a jugé que l'utilisation de Microsoft 365 Education violait le RGPD, notamment en raison de l'impossibilité pour les responsables de traitement de maîtriser réellement les flux de données et la chaîne de sous-traitance. En France, l'affaire du choix de Microsoft par Polytechnique est revenue au premier plan début juin, la presse spécialisée y voyant un précédent susceptible de rebattre les cartes pour l'ensemble du secteur public. Dans le même temps — et c'est tout le paradoxe — l'accord-cadre liant l'Éducation nationale à l'éditeur américain était prolongé.

Ce que disent vraiment ces décisions

Le point commun de ces affaires n'est pas l'anti-américanisme qu'on leur prête parfois. C'est une question de contrôle effectif : qui peut accéder aux données, sous quel droit, avec quelles garanties opposables ? Depuis l'invalidation du Privacy Framework façon Schrems, chaque montage de transfert repose sur des analyses d'impact que les autorités examinent désormais ligne à ligne. Le droit américain — FISA 702, CLOUD Act — reste applicable aux fournisseurs américains où que soient hébergées les données. Aucune clause contractuelle ne neutralise une loi de police étrangère : c'est ce constat, purement juridique, que les régulateurs commencent à tirer jusqu'au bout.

SecNumCloud, de doctrine à critère d'achat

Côté français, la qualification SecNumCloud de l'ANSSI s'impose progressivement comme la ligne de partage : au-delà des exigences techniques, elle impose un critère d'immunité aux législations extraterritoriales via des conditions capitalistiques et de gouvernance. La doctrine « cloud au centre » réserve en principe les données sensibles de l'État à des offres qualifiées. Ce qui change en 2026, c'est la contagion au-delà de l'État : opérateurs régulés, santé, éducation, collectivités — et, par ricochet, leurs fournisseurs. Pour un éditeur de logiciels, être déployable chez un hébergeur qualifié, ou en on-premise, devient un argument commercial de premier ordre, pas une case de conformité.

Ce que les DSI peuvent faire sans attendre

Premièrement, cartographier par criticité plutôt que par confort : quelles données, quels traitements exigent réellement une immunité extraterritoriale ? La réponse honnête est rarement « tout », mais elle n'est jamais « rien ». Deuxièmement, exiger la réversibilité dès le contrat : formats ouverts, export documenté, coûts de sortie plafonnés. Troisièmement, chiffrer avec des clés maîtrisées en propre lorsque le workload reste chez un hyperscaler — en gardant à l'esprit que le chiffrement ne protège pas les données en cours de traitement. Quatrièmement, construire des « poches souveraines » : plutôt qu'une migration totale illusoire, isoler les cas d'usage critiques sur des offres qualifiées ou de l'on-premise, et assumer l'hybride pour le reste.

Le signal faible à surveillerLa multiplication des décisions d'autorités nationales de protection des données crée une jurisprudence de fait plus rapide que la législation. Un DSI prudent lit désormais les décisions des CNIL européennes comme il lisait hier les avis de sécurité.

L'acte II du cloud de confiance ne sera pas un grand soir. Ce sera une accumulation de décisions, d'appels d'offres et de renouvellements de contrats où, dossier après dossier, la question du contrôle effectif pèsera un peu plus lourd. Les organisations qui auront préparé leurs poches souveraines arbitreront sereinement. Les autres subiront le calendrier des régulateurs.

À lire aussi

Stratégie · 6 min

La dépendance heureuse ? Pourquoi l'Europe ne quittera pas les hyperscalers en 2026

Aucun acteur européen ne quittera AWS, Azure ou Google Cloud à court terme. Cinq gestes pour transformer une dépendance subie en dépendance pilotée.

22 août 2026

Réglementation · 6 min

AI Act : l'heure de l'application a sonné — ce qui change concrètement depuis le 2 août

Le règlement est appliqué depuis le 2 août. Le vrai sujet des éditeurs européens n'est plus le texte, mais l'empilement NIS2, CRA, RGPD, AI Act.

8 août 2026

Infrastructure · 6 min

LLM souverains on-premise : l'alternative crédible aux API américaines

Modèles ouverts matures, GPU accessibles, contraintes croissantes : l'inférence locale est devenue une option d'architecture rationnelle.

17 août 2026

Ce sujet vous concerne directement ?

Prenez rendez-vous : nous transformons volontiers un article en réponse à votre cas précis, avec vos contraintes d'hébergement et de conformité.

Prendre rendez-vous