L’essentiel en 30 secondes
- La souveraineté des données tient à trois questions : quel droit s'applique, qui contrôle l'hébergement et les accès, et peut-on partir avec ses données.
- NIS2 vise les organisations d'au moins taille moyenne dans les secteurs listés (inscription au CCB exigée au 18 mars 2025) ; une PME hors champ peut quand même recevoir des exigences de ses clients soumis.
- Héberger en Europe chez un fournisseur américain n'écarte pas le CLOUD Act ; le cadre UE–États-Unis de juillet 2023 encadre les transferts de données personnelles, pas les réquisitions judiciaires.
- Le Data Act oblige les éditeurs à permettre l'export des données dans un format courant et supprime les frais de changement de fournisseur cloud au 12 janvier 2027.
Pour une PME, la souveraineté des données se résume à trois questions : quelles règles s'appliquent à vos données, qui les héberge et peut y accéder, et pouvez-vous changer de fournisseur sans tout perdre. Le droit européen répond en partie (RGPD, NIS2, Data Act) ; le droit américain, via le CLOUD Act, pèse sur les données confiées à des fournisseurs américains, même quand elles sont stockées en Europe. Ce guide fait le point sur ces textes, à Liège comme partout en Belgique, puis liste les questions à poser avant de signer avec un éditeur de logiciel en ligne ou d'outil d'IA.
Que recouvre la souveraineté des données ?
- Le cadre juridique : quelles lois s'appliquent aux données (RGPD, droit belge, droit européen, éventuellement droit étranger du fournisseur).
- Le contrôle technique : où les données sont stockées, qui les administre, qui peut y accéder et avec quelles clés de chiffrement.
- La liberté de choix : la possibilité de récupérer ses données et de changer de fournisseur à un coût raisonnable.
Quels textes s'appliquent, et depuis quand ?
| Texte | Applicable depuis | Ce qu'il change pour une entreprise |
|---|---|---|
| RGPD, règlement (UE) 2016/679 | 25 mai 2018 | Protection des données personnelles : base légale, sous-traitants encadrés par contrat, transferts hors UE soumis à conditions1 |
| Cadre de protection des données UE–États-Unis (décision d'adéquation) | Juillet 2023 | Les données personnelles peuvent circuler librement vers les entreprises américaines qui adhèrent à ce cadre7 |
| Data Governance Act, règlement (UE) 2022/868 | Septembre 2023 | Réutilisation de certaines données protégées du secteur public ; cadre des intermédiaires de données2 |
| Loi belge NIS2 du 26 avril 2024 (directive (UE) 2022/2555) | 18 octobre 2024 | Obligations de cybersécurité pour les entités des secteurs visés ; autorité nationale : le Centre pour la Cybersécurité Belgique (CCB)4 |
| Data Act, règlement (UE) 2023/2854 | 12 septembre 2025 | Accès aux données des objets connectés, changement de fournisseur cloud facilité, garde-fous contre les accès gouvernementaux étrangers illicites3 |
Votre entreprise est-elle concernée par NIS2 ?
La loi NIS2 vise les organisations établies en Belgique qui fournissent au moins un des services listés dans ses annexes (énergie, transport, santé, eau, infrastructures numériques, gestion des déchets, fabrication, alimentation…) et qui atteignent au moins la taille d'une moyenne entreprise au sens européen : 50 personnes, ou plus de 10 millions d'euros de chiffre d'affaires et de total de bilan8. Les entités concernées devaient s'enregistrer auprès du CCB sur le portail Safeonweb@Work au plus tard le 18 mars 20259.
Une PME hors champ n'est pas pour autant tranquille. La directive impose aux entités soumises de gérer la sécurité de leur chaîne d'approvisionnement, y compris leurs relations avec leurs fournisseurs et prestataires directs8. Si vous travaillez pour un hôpital, un transporteur ou un industriel concerné, attendez-vous à des questionnaires de sécurité et à des clauses contractuelles sur la gestion de vos données et de vos accès.
Et une commune ?
Pas automatiquement. Selon l'Union des Villes et Communes de Wallonie, les administrations publiques locales ne font pas partie du secteur « administration publique » visé à l'annexe I de la loi NIS2 ; une commune n'y entre que si elle exerce elle-même une activité d'un secteur visé en atteignant les seuils de taille, ou si le CCB l'identifie individuellement5. Les intercommunales et les zones de secours peuvent, elles, être concernées ; les zones de police sont exclues5.
Que permet réellement le CLOUD Act américain ?
Adopté en mars 2018, le CLOUD Act oblige les fournisseurs soumis au droit américain à remettre les données qu'ils détiennent ou contrôlent, où qu'elles soient stockées, lorsqu'ils reçoivent une réquisition légale (mandat, ordonnance d'un tribunal) dans le cadre d'une enquête pénale6. Ce n'est pas un accès « extrajudiciaire », et le fournisseur peut contester la demande quand elle contredit le droit d'un autre pays6. Mais héberger des données dans un centre de données européen d'un fournisseur américain ne les soustrait pas à ce mécanisme.
Attention à une confusion fréquente : le cadre UE–États-Unis de 2023 rend légal le transfert de données personnelles vers une entreprise américaine certifiée7. Il ne dit rien des réquisitions judiciaires du CLOUD Act. Ce sont deux questions distinctes, à traiter séparément dans votre choix de fournisseur.
Changer de fournisseur : ce que le Data Act vous garantit
Le Data Act s'applique depuis le 12 septembre 2025. Il oblige les fournisseurs de services cloud à lever les obstacles au changement de fournisseur. Les éditeurs de logiciels et de plateformes en ligne doivent proposer des interfaces ouvertes et, au minimum, permettre l'export des données dans un format courant et lisible par machine3. Les frais de changement, y compris les frais de sortie des données, disparaissent entièrement le 12 janvier 2027 ; d'ici là, le fournisseur peut encore facturer les coûts liés au changement3.
Les questions à poser avant de signer avec un éditeur SaaS ou d'IA
| Question | Pourquoi elle compte | Où trouver la réponse |
|---|---|---|
| Dans quel pays les données sont-elles hébergées, et de quel droit relève la maison mère ? | Un hébergement européen ne suffit pas si l'éditeur relève du droit américain (CLOUD Act) | Conditions générales, page « sous-traitants » ou « localisation des données » |
| Qui détient les clés de chiffrement ? | Si l'éditeur les détient, il peut lire les données et les remettre sur réquisition | Documentation sécurité, livre blanc technique |
| Quels sous-traitants ultérieurs interviennent ? | Chaque sous-traitant est un accès de plus à vos données | Accord de sous-traitance RGPD (DPA) et sa liste annexée |
| L'éditeur adhère-t-il au cadre UE–États-Unis, s'il est américain ? | C'est ce qui rend le transfert de données personnelles légal | Liste officielle des entreprises certifiées, DPA |
| Peut-il utiliser vos données ou métadonnées à d'autres fins, par exemple entraîner ses modèles d'IA ? | Vos données clients pourraient servir à autre chose que votre service | Contrat, politique d'utilisation des données |
| Dans quel format et en combien de temps récupère-t-on tout en cas de départ ? | Le Data Act impose un export dans un format courant ; vérifiez qu'il couvre toutes vos données | Contrat, clause de réversibilité |
| Que se passe-t-il en cas d'incident de sécurité ? | Vous devez pouvoir prévenir vos propres clients, voire l'Autorité de protection des données | DPA : délai et contenu de la notification |
Chez AdSim : Netlify ou Hostinger, deux réponses différentes
Pour les sites et applications de nos clients, nous travaillons le plus souvent avec deux hébergeurs : Netlify et Hostinger. Passés au crible des questions ci-dessus, ils ne répondent pas de la même façon.
| Critère | Netlify | Hostinger |
|---|---|---|
| Société et droit applicable | Netlify, Inc., San Francisco : droit américain, donc concerné par le CLOUD Act10 | Hostinger, UAB, Vilnius : droit lituanien, donc européen11 |
| Lieu des données | Les données personnelles peuvent être transférées et stockées aux États-Unis10 | Centre de données choisi à la commande ; en Europe : France, Allemagne, Lituanie, Pays-Bas ou Royaume-Uni, modifiable ensuite12 |
| Transferts hors UE | Couverts par l'adhésion de Netlify au cadre UE–États-Unis10 | Possibles vers des sous-traitants de pays tiers (dont les États-Unis), encadrés par des clauses contractuelles types11 |
Concrètement : pour un site vitrine, dont les données sont surtout publiques, l'écart pèse peu. Dès que le site collecte des données sensibles (formulaires détaillés, espace client, données de santé ou financières), le droit applicable et le lieu d'hébergement méritent d'entrer dans la décision, au même titre que les performances et le prix.
Et pour les outils d'IA branchés sur vos données ?
Les mêmes questions valent pour les assistants, automatisations et bases vectorielles connectés à vos outils internes. Avec un assistant relié à vos logiciels par MCP, la question se pose pour chaque connecteur : où tourne-t-il, quelles données le traversent, avec quels droits ? Nos règles de sécurité MCP détaillent les précautions à prendre. Notre équipe d'IA engineering conçoit ces connecteurs en tenant compte de ces critères, et la digitalisation couvre le reste de vos outils.
Sources
- Règlement (UE) 2016/679 (RGPD), EUR-Lex
- European Data Governance Act (Commission européenne)
- Data Act explained (Commission européenne)
- Publication de la loi NIS2 au Moniteur belge (Centre pour la Cybersécurité Belgique)
- Réglementation NIS2 et pouvoirs locaux (Union des Villes et Communes de Wallonie)
- Promoting Public Safety, Privacy, and the Rule of Law Around the World: The Purpose and Impact of the CLOUD Act (U.S. Department of Justice)
- Transferts de données UE–États-Unis, cadre de protection des données (Commission européenne)
- Directive (UE) 2022/2555 (NIS2), EUR-Lex
- NIS2 : enregistrez votre organisation maintenant (Centre pour la Cybersécurité Belgique)
- Netlify Privacy Statement (Netlify, Inc.)
- Politique de confidentialité (Hostinger, UAB)
- Où se trouvent les serveurs Hostinger ? (centre d'aide Hostinger)






Commentaires
Chaque commentaire est relu avant publication, en général sous 24 h ouvrées. Les liens promotionnels ne sont pas publiés.
Aucun commentaire pour l’instant. Une question sur l’article ? Posez-la ci-dessous.