Aller au contenu

Le CLOUD Act américain atteint-il une entreprise européenne dont la société mère est américaine ?

Une société d'exploitation européenne détenue par une société mère américaine est généralement considérée comme à portée du CLOUD Act, parce que les tribunaux américains demandent qui contrôle les données et non où elles se trouvent. Aucun tribunal n'a statué sur cette structure précise, et les injonctions réelles sont rares. Ce que disent vraiment la loi, la jurisprudence et trois avis commandés par des États.

Par EU Vetted Editorial Publié le

Transparence: Certains liens de ce site sont des liens d’affiliation. Nous pouvons percevoir une commission sans coût supplémentaire pour vous. Les signaux éditoriaux et les classements ne sont jamais influencés par les relations d’affiliation.

La réponse courte : probablement oui, et aucun tribunal ne l'a encore dit

Une société d'exploitation européenne détenue par une société mère américaine est généralement considérée comme à portée du CLOUD Act américain. La raison n'est ni l'emplacement des serveurs ni la nationalité des ingénieurs. Le droit américain demande qui a la possession, la garde ou le contrôle (« possession, custody, or control ») des données, et les tribunaux américains jugent de longue date qu'une société mère contrôle ce que détient sa filiale à 100 %.

Deux réserves accompagnent cette phrase. D'abord, aucun tribunal américain n'a statué sur cette structure précise pour un fournisseur de services européen ; l'affaire à l'origine de la loi concernait Microsoft Corporation elle-même. Ensuite, les injonctions réelles visant des données d'entreprise stockées en Europe sont rares. Il s'agit d'une exposition juridique, et son poids dépend de ce que vous achetez et pour qui.

Cette page expose ce que dit le texte, comment le « contrôle » est interprété, le meilleur argument contraire et ce qui change la réponse. C'est une analyse éditoriale et non un conseil juridique.

Ce que dit le texte, et ce qu'il ne dit pas

Le CLOUD Act de 2018 a ajouté au Stored Communications Act une phrase qui compte ici, 18 U.S.C. § 2713. Un fournisseur de services de communication électronique ou de traitement à distance doit conserver et communiquer les données en sa possession, sous sa garde ou sous son contrôle, « regardless of whether such communication, record, or other information is located within or outside of the United States ».

Trois conséquences découlent du texte.

  • Le lieu de stockage est indifférent. Un centre de données dans l'UE ne fait pas sortir les données du champ de la loi.
  • Le destinataire est un fournisseur soumis à la juridiction américaine. Le ministère américain de la Justice a explicitement indiqué que la loi ne crée aucune compétence nouvelle sur les entreprises étrangères. Une entreprise qui n'opère qu'en Europe et n'a aucun lien avec les États-Unis ne peut se voir ordonner quoi que ce soit.
  • Le critère est le contrôle. La loi ne définit pas « possession, custody, or control ». L'expression vient de décennies de pratique américaine en matière de discovery et de subpoena, et c'est cette jurisprudence qui en fixe le sens.

Comment les tribunaux américains lisent le « contrôle » entre société mère et filiale

Les tribunaux américains appliquent deux critères qui se recoupent : l'entreprise a-t-elle le droit d'obtenir les données, et en a-t-elle la capacité pratique. La première étude universitaire complète de l'expression sous l'empire du CLOUD Act, par Justin Hemmings, Sreenidhi Srinivasan et Peter Swire dans le Journal of National Security Law & Policy, traite directement le cas de la société mère et de la filiale. Sa conclusion pour une société mère américaine et une filiale étrangère détenue à 100 % : la société mère « would still almost certainly be found to have control over the subsidiary's data », car la pleine propriété lui donne la capacité juridique de diriger l'usage ou le transfert de ces données.

Le sens de la relation compte. Lorsqu'on demande à une filiale des données détenues par sa société mère étrangère, les tribunaux exigent davantage : des directions imbriquées, un accès courant, ou des faits justifiant de traiter les deux comme une seule entité. Lorsqu'on demande à la société mère ce que détient la filiale, la même étude décrit la position des tribunaux comme établie.

Des avis commandés par des États européens aboutissent à la même lecture. Le mémorandum rédigé en 2022 par Greenberg Traurig pour le Centre national de cybersécurité et le ministère de la Justice des Pays-Bas résume en une phrase la condition pour rester hors de portée : « In no case can the EU Entity have a U.S. parent company, as the parent would be considered to have possession of or control over the data of its subsidiary. » Un avis de l'université de Cologne de 2025, établi pour l'administration fédérale allemande, indique que les tribunaux américains peuvent ordonner à des entreprises américaines de faire remettre des données par leurs filiales étrangères, tout en notant que la portée à l'égard des sociétés mères et affiliées est moins nette qu'à l'égard du fournisseur lui-même.

Le meilleur argument contraire : « ce n'est qu'une holding »

Une structure fréquente, surtout chez les start-up financées par le capital-risque, est une holding américaine sans personnel qui détient 100 % d'une société d'exploitation européenne. Les éditeurs dans cette situation soutiennent souvent que la holding ne peut pas atteindre les données clients de la filiale. En droit allemand, l'argument est généralement formulé comme l'absence de Durchgriff, c'est-à-dire de droit d'agir à travers la holding sur la société d'exploitation.

L'argument mérite un examen équitable, et une partie est exacte.

  • Ce qui est exact. La propriété seule n'est pas le critère juridique. Les tribunaux examinent le contrôle sur les données, et la séparation des personnes morales compte parmi les éléments pris en considération. Une pure holding n'est pas non plus à l'évidence un « fournisseur » au sens du Stored Communications Act, point qu'un tribunal américain devrait trancher.
  • Ce qu'il néglige. Le Durchgriff est une notion de responsabilité : il s'agit pour des créanciers d'atteindre un associé à travers la personne morale. Le critère du contrôle pose une autre question. En droit allemand des sociétés, les associés d'une GmbH peuvent donner des instructions contraignantes aux gérants et les nommer ou les révoquer à tout moment (§§ 37, 38 et 46 GmbHG). C'est un droit sur la société d'exploitation, et il ne dépend pas du fait que la holding ait des salariés. D'autres formes sociales européennes donnent à un associé unique des pouvoirs comparables.
  • Le contrepoids. Les dirigeants peuvent refuser une instruction illicite, et l'article 48 du RGPD exclut les transferts vers une autorité d'un pays tiers sur le seul fondement de la décision de cette autorité. Il en résulte un conflit de lois dont l'issue est incertaine.

Cette incertitude est la description exacte de la situation. Elle ne signifie ni « hors de portée » ni « communication certaine ».

La voie que l'on oublie : les clients américains de l'entreprise européenne elle-même

La société mère n'est pas la seule voie. Un fournisseur européen peut relever par lui-même de la juridiction américaine s'il a suffisamment de liens avec les États-Unis. Le mémorandum de Greenberg Traurig énumère les éléments que pèsent les tribunaux américains : la vente de services à des personnes ou entreprises situées aux États-Unis, le marketing sur place et le recours à des prestataires américains. Sa condition pour rester hors de portée inclut « not selling products or services to customers in the US ». L'avis de Cologne va plus loin : un site web qui s'adresse aussi à des clients américains, ou qui ne les exclut pas, peut suffire.

Pour un acheteur, la question de la société mère et celle des clients sont donc distinctes. Une filiale européenne qui estime sa holding sans incidence peut rester atteignable par sa propre activité américaine.

À quelle fréquence cela arrive-t-il réellement ?

Rarement, d'après les éléments publiés. Les chiffres de transparence cités par le cabinet CMS dans un livre blanc de 2026 montrent que Microsoft a communiqué des contenus pour cinq clients entreprises non américains au second semestre 2024, aucun dans l'UE ou l'AELE, et qu'Amazon Web Services ne fait état d'aucune communication de contenus d'entreprise stockés hors des États-Unis depuis 2020.

L'autre moitié du tableau tient à ce que les fournisseurs acceptent de garantir. Interrogé sous serment par une commission d'enquête du Sénat en juin 2025 sur le point de savoir s'il pouvait garantir que les données de citoyens français ne seraient jamais transmises aux autorités américaines sans l'accord des autorités françaises, le directeur juridique de Microsoft France a répondu : « Non, je ne peux pas le garantir. »

Les deux faits sont vrais en même temps. La probabilité est faible et la possibilité juridique existe. Pour la plupart des usages commerciaux, le premier fait l'emporte. Pour le secteur public, la santé, le droit et la défense, les règles d'achat s'écrivent de plus en plus autour du second, ce qui explique que des référentiels comme SecNumCloud plafonnent les participations non européennes.

Ce qui change la réponse

  • Pas de société mère américaine. La situation la plus nette : une société d'exploitation européenne à actionnariat ultime européen et sans lien commercial avec les États-Unis.
  • Supprimer le contrôle par la structure. Un modèle de tiers de confiance dans lequel une entité européenne indépendante, et non le groupe américain, détient le droit et la capacité pratique de communiquer les données clients. Des statuts excluant les instructions d'associés sur la communication de données clients vont dans le même sens, mais n'ont pas été éprouvés.
  • Réduire ce qui peut être atteint. La loi est, selon les termes de Greenberg Traurig, « encryption-neutral » : elle n'oblige pas un fournisseur à pouvoir déchiffrer. Les clés détenues par le client, le chiffrement de bout en bout et l'absence de conservation réduisent ce qu'une injonction pourrait obtenir, souvent aux seules données de compte et de facturation.
  • L'auto-hébergement. Exploiter un logiciel libre ou sous licence sur une infrastructure que l'on contrôle retire l'éditeur du chemin des données, à condition que l'hébergement, les accès et le support soient réellement les vôtres.

Comment EU Vetted l'enregistre

Sur chaque fiche, nous enregistrons la propriété et l'exposition au CLOUD Act comme deux signaux distincts. Une société d'exploitation européenne détenue par une société mère américaine porte la mention de propriété « Filiale UE, maison mère US ». Son exposition au CLOUD Act est classée significative, le niveau retenu lorsqu'une société mère américaine ou un hyperscaler sous propriété américaine se trouve dans le chemin principal des données, et non directe, niveau réservé aux exploitants eux-mêmes immatriculés aux États-Unis. Dans l'ensemble de l'annuaire, 119 fiches sur 256 sont actuellement au niveau significatif.

« Significative » est un niveau de risque éditorial et non la constatation qu'une injonction précise s'applique ou a été signifiée. Un éditeur en désaccord dispose d'un droit de réponse sur sa fiche, et une mesure structurelle publiée qui retire à la société mère le contrôle des données clients modifierait la lecture. Les définitions figurent sur notre méthode d'évaluation, les chiffres toutes catégories confondues dans notre analyse de l'exposition au CLOUD Act, et chaque fiche de l'annuaire indique sa propriété, son hébergement et sa chaîne de sous-traitants.

Sources

Questions fréquentes

Le CLOUD Act s'applique-t-il à la filiale européenne d'une entreprise américaine ?
En termes d'exposition juridique, généralement oui. La loi oblige les fournisseurs soumis à la juridiction américaine à communiquer les données en leur possession, sous leur garde ou sous leur contrôle, où qu'elles soient stockées, et les tribunaux américains considèrent que les données d'une filiale détenue à 100 % sont sous le contrôle de la société mère. Aucun tribunal n'a encore statué sur cette structure précise pour un fournisseur européen, et les injonctions visant des données d'entreprise stockées dans l'UE sont rares.
Cela change-t-il quelque chose si la société mère américaine n'est qu'une holding sans salariés ?
Moins qu'il n'y paraît. Le contrôle désigne ici le droit ou la capacité pratique d'obtenir les données, et un associé unique conserve ses droits de donner des instructions aux dirigeants de la filiale et de les révoquer, qu'il ait du personnel ou non. L'argument le plus solide est qu'une pure holding n'est pas elle-même un fournisseur de services au sens du Stored Communications Act, point qu'un tribunal américain devrait trancher.
L'hébergement dans l'UE suffit-il à rester hors de portée du CLOUD Act ?
Non. La loi s'applique quel que soit le lieu de stockage. Ce qui compte, c'est de savoir si l'entreprise, ou une entreprise qui la contrôle, est soumise à la juridiction américaine. Un fournisseur européen sans société mère américaine peut aussi devenir atteignable par lui-même s'il a suffisamment de liens commerciaux avec les États-Unis, par exemple en vendant à des clients américains.
À quelle fréquence les autorités américaines obtiennent-elles réellement ainsi des données d'entreprise stockées dans l'UE ?
Rarement, d'après les chiffres publiés. Les grands fournisseurs de cloud américains font état de très peu ou d'aucune communication de contenus d'entreprise stockés hors des États-Unis dans leurs derniers rapports de transparence. L'exposition est un risque juridique que les acheteurs des secteurs réglementés doivent prendre en compte, non un événement courant.
Qu'est-ce qui mettrait la filiale européenne d'une société mère américaine hors de portée ?
La suppression du contrôle : pas de société mère américaine, ou une structure dans laquelle la société mère n'a ni le droit ni la capacité pratique d'obtenir les données clients, par exemple un modèle de tiers de confiance indépendant. Les mesures techniques réduisent l'exposition sans la supprimer : clés de chiffrement détenues par le client, absence de conservation des données, ou auto-hébergement du logiciel sur une infrastructure que le client contrôle.

Méthodologie

Pour chaque produit, nous lisons la DPA publique, le document des sous-traitants, la déclaration de région d’hébergement et les registres de propriété : chacun horodaté. Les signaux sont éditoriaux, revérifiés chaque trimestre. Nous n’acceptons jamais l’auto-déclaration.

Lire la méthodologie