IA Engineering

Souveraineté des données : ce qu'une PME belge doit vérifier avant de confier ses données à un outil SaaS ou d'IA

Où sont vos données, quel droit s'y applique, pouvez-vous changer de fournisseur ? Ce que RGPD, NIS2, Data Act et CLOUD Act impliquent pour une PME belge, et les questions à poser avant de signer avec un éditeur de logiciel ou d'IA.

Souveraineté des données à Liège - patrimoine numérique et contrôle des données

L’essentiel en 30 secondes

  • La souveraineté des données tient à trois questions : quel droit s'applique, qui contrôle l'hébergement et les accès, et peut-on partir avec ses données.
  • NIS2 vise les organisations d'au moins taille moyenne dans les secteurs listés (inscription au CCB exigée au 18 mars 2025) ; une PME hors champ peut quand même recevoir des exigences de ses clients soumis.
  • Héberger en Europe chez un fournisseur américain n'écarte pas le CLOUD Act ; le cadre UE–États-Unis de juillet 2023 encadre les transferts de données personnelles, pas les réquisitions judiciaires.
  • Le Data Act oblige les éditeurs à permettre l'export des données dans un format courant et supprime les frais de changement de fournisseur cloud au 12 janvier 2027.

Pour une PME, la souveraineté des données se résume à trois questions : quelles règles s'appliquent à vos données, qui les héberge et peut y accéder, et pouvez-vous changer de fournisseur sans tout perdre. Le droit européen répond en partie (RGPD, NIS2, Data Act) ; le droit américain, via le CLOUD Act, pèse sur les données confiées à des fournisseurs américains, même quand elles sont stockées en Europe. Ce guide fait le point sur ces textes, à Liège comme partout en Belgique, puis liste les questions à poser avant de signer avec un éditeur de logiciel en ligne ou d'outil d'IA.

Que recouvre la souveraineté des données ?

  • Le cadre juridique : quelles lois s'appliquent aux données (RGPD, droit belge, droit européen, éventuellement droit étranger du fournisseur).
  • Le contrôle technique : où les données sont stockées, qui les administre, qui peut y accéder et avec quelles clés de chiffrement.
  • La liberté de choix : la possibilité de récupérer ses données et de changer de fournisseur à un coût raisonnable.

Quels textes s'appliquent, et depuis quand ?

TexteApplicable depuisCe qu'il change pour une entreprise
RGPD, règlement (UE) 2016/67925 mai 2018Protection des données personnelles : base légale, sous-traitants encadrés par contrat, transferts hors UE soumis à conditions1
Cadre de protection des données UE–États-Unis (décision d'adéquation)Juillet 2023Les données personnelles peuvent circuler librement vers les entreprises américaines qui adhèrent à ce cadre7
Data Governance Act, règlement (UE) 2022/868Septembre 2023Réutilisation de certaines données protégées du secteur public ; cadre des intermédiaires de données2
Loi belge NIS2 du 26 avril 2024 (directive (UE) 2022/2555)18 octobre 2024Obligations de cybersécurité pour les entités des secteurs visés ; autorité nationale : le Centre pour la Cybersécurité Belgique (CCB)4
Data Act, règlement (UE) 2023/285412 septembre 2025Accès aux données des objets connectés, changement de fournisseur cloud facilité, garde-fous contre les accès gouvernementaux étrangers illicites3

Votre entreprise est-elle concernée par NIS2 ?

La loi NIS2 vise les organisations établies en Belgique qui fournissent au moins un des services listés dans ses annexes (énergie, transport, santé, eau, infrastructures numériques, gestion des déchets, fabrication, alimentation…) et qui atteignent au moins la taille d'une moyenne entreprise au sens européen : 50 personnes, ou plus de 10 millions d'euros de chiffre d'affaires et de total de bilan8. Les entités concernées devaient s'enregistrer auprès du CCB sur le portail Safeonweb@Work au plus tard le 18 mars 20259.

Une PME hors champ n'est pas pour autant tranquille. La directive impose aux entités soumises de gérer la sécurité de leur chaîne d'approvisionnement, y compris leurs relations avec leurs fournisseurs et prestataires directs8. Si vous travaillez pour un hôpital, un transporteur ou un industriel concerné, attendez-vous à des questionnaires de sécurité et à des clauses contractuelles sur la gestion de vos données et de vos accès.

Et une commune ?

Pas automatiquement. Selon l'Union des Villes et Communes de Wallonie, les administrations publiques locales ne font pas partie du secteur « administration publique » visé à l'annexe I de la loi NIS2 ; une commune n'y entre que si elle exerce elle-même une activité d'un secteur visé en atteignant les seuils de taille, ou si le CCB l'identifie individuellement5. Les intercommunales et les zones de secours peuvent, elles, être concernées ; les zones de police sont exclues5.

Que permet réellement le CLOUD Act américain ?

Adopté en mars 2018, le CLOUD Act oblige les fournisseurs soumis au droit américain à remettre les données qu'ils détiennent ou contrôlent, où qu'elles soient stockées, lorsqu'ils reçoivent une réquisition légale (mandat, ordonnance d'un tribunal) dans le cadre d'une enquête pénale6. Ce n'est pas un accès « extrajudiciaire », et le fournisseur peut contester la demande quand elle contredit le droit d'un autre pays6. Mais héberger des données dans un centre de données européen d'un fournisseur américain ne les soustrait pas à ce mécanisme.

Attention à une confusion fréquente : le cadre UE–États-Unis de 2023 rend légal le transfert de données personnelles vers une entreprise américaine certifiée7. Il ne dit rien des réquisitions judiciaires du CLOUD Act. Ce sont deux questions distinctes, à traiter séparément dans votre choix de fournisseur.

Changer de fournisseur : ce que le Data Act vous garantit

Le Data Act s'applique depuis le 12 septembre 2025. Il oblige les fournisseurs de services cloud à lever les obstacles au changement de fournisseur. Les éditeurs de logiciels et de plateformes en ligne doivent proposer des interfaces ouvertes et, au minimum, permettre l'export des données dans un format courant et lisible par machine3. Les frais de changement, y compris les frais de sortie des données, disparaissent entièrement le 12 janvier 2027 ; d'ici là, le fournisseur peut encore facturer les coûts liés au changement3.

Les questions à poser avant de signer avec un éditeur SaaS ou d'IA

QuestionPourquoi elle compteOù trouver la réponse
Dans quel pays les données sont-elles hébergées, et de quel droit relève la maison mère ?Un hébergement européen ne suffit pas si l'éditeur relève du droit américain (CLOUD Act)Conditions générales, page « sous-traitants » ou « localisation des données »
Qui détient les clés de chiffrement ?Si l'éditeur les détient, il peut lire les données et les remettre sur réquisitionDocumentation sécurité, livre blanc technique
Quels sous-traitants ultérieurs interviennent ?Chaque sous-traitant est un accès de plus à vos donnéesAccord de sous-traitance RGPD (DPA) et sa liste annexée
L'éditeur adhère-t-il au cadre UE–États-Unis, s'il est américain ?C'est ce qui rend le transfert de données personnelles légalListe officielle des entreprises certifiées, DPA
Peut-il utiliser vos données ou métadonnées à d'autres fins, par exemple entraîner ses modèles d'IA ?Vos données clients pourraient servir à autre chose que votre serviceContrat, politique d'utilisation des données
Dans quel format et en combien de temps récupère-t-on tout en cas de départ ?Le Data Act impose un export dans un format courant ; vérifiez qu'il couvre toutes vos donnéesContrat, clause de réversibilité
Que se passe-t-il en cas d'incident de sécurité ?Vous devez pouvoir prévenir vos propres clients, voire l'Autorité de protection des donnéesDPA : délai et contenu de la notification

Chez AdSim : Netlify ou Hostinger, deux réponses différentes

Pour les sites et applications de nos clients, nous travaillons le plus souvent avec deux hébergeurs : Netlify et Hostinger. Passés au crible des questions ci-dessus, ils ne répondent pas de la même façon.

CritèreNetlifyHostinger
Société et droit applicableNetlify, Inc., San Francisco : droit américain, donc concerné par le CLOUD Act10Hostinger, UAB, Vilnius : droit lituanien, donc européen11
Lieu des donnéesLes données personnelles peuvent être transférées et stockées aux États-Unis10Centre de données choisi à la commande ; en Europe : France, Allemagne, Lituanie, Pays-Bas ou Royaume-Uni, modifiable ensuite12
Transferts hors UECouverts par l'adhésion de Netlify au cadre UE–États-Unis10Possibles vers des sous-traitants de pays tiers (dont les États-Unis), encadrés par des clauses contractuelles types11

Concrètement : pour un site vitrine, dont les données sont surtout publiques, l'écart pèse peu. Dès que le site collecte des données sensibles (formulaires détaillés, espace client, données de santé ou financières), le droit applicable et le lieu d'hébergement méritent d'entrer dans la décision, au même titre que les performances et le prix.

Et pour les outils d'IA branchés sur vos données ?

Les mêmes questions valent pour les assistants, automatisations et bases vectorielles connectés à vos outils internes. Avec un assistant relié à vos logiciels par MCP, la question se pose pour chaque connecteur : où tourne-t-il, quelles données le traversent, avec quels droits ? Nos règles de sécurité MCP détaillent les précautions à prendre. Notre équipe d'IA engineering conçoit ces connecteurs en tenant compte de ces critères, et la digitalisation couvre le reste de vos outils.

Sources

  1. Règlement (UE) 2016/679 (RGPD), EUR-Lex
  2. European Data Governance Act (Commission européenne)
  3. Data Act explained (Commission européenne)
  4. Publication de la loi NIS2 au Moniteur belge (Centre pour la Cybersécurité Belgique)
  5. Réglementation NIS2 et pouvoirs locaux (Union des Villes et Communes de Wallonie)
  6. Promoting Public Safety, Privacy, and the Rule of Law Around the World: The Purpose and Impact of the CLOUD Act (U.S. Department of Justice)
  7. Transferts de données UE–États-Unis, cadre de protection des données (Commission européenne)
  8. Directive (UE) 2022/2555 (NIS2), EUR-Lex
  9. NIS2 : enregistrez votre organisation maintenant (Centre pour la Cybersécurité Belgique)
  10. Netlify Privacy Statement (Netlify, Inc.)
  11. Politique de confidentialité (Hostinger, UAB)
  12. Où se trouvent les serveurs Hostinger ? (centre d'aide Hostinger)

Écrit par

CTO & Chief Digital Strategist chez AdSim, Liège

Georges est CTO et Chief Digital Strategist d’AdSim.

  • Campaign Manager Brand Controls Basics
  • Bid Manager Brand Controls Basics
  • AdWords Video Brand Controls Basics

Questions fréquentes

Vos questions sur la souveraineté des données

Héberger ses données en Europe chez un fournisseur américain suffit-il ?

Non au regard du CLOUD Act : un fournisseur soumis au droit américain peut être contraint, par une réquisition judiciaire, de remettre des données qu'il contrôle même si elles sont stockées en Europe. Il peut contester la demande, mais le risque demeure.

Le Data Act concerne-t-il une PME qui utilise un logiciel en ligne ?

Oui, comme cliente : le Data Act oblige les éditeurs à permettre l'export de vos données dans un format courant, et les frais de changement de fournisseur cloud disparaissent le 12 janvier 2027.

Mon entreprise doit-elle s'enregistrer pour NIS2 ?

Seulement si elle fournit un service d'un secteur listé dans la loi et atteint au moins la taille d'une moyenne entreprise (50 personnes, ou plus de 10 millions d'euros de chiffre d'affaires et de bilan). Les entités concernées devaient s'enregistrer auprès du CCB au plus tard le 18 mars 2025.

Le cadre UE–États-Unis règle-t-il la question du CLOUD Act ?

Non. Il rend légal le transfert de données personnelles vers une entreprise américaine certifiée, mais il ne protège pas contre une réquisition judiciaire américaine adressée à ce fournisseur.

Que vérifier avant de brancher un outil d'IA sur nos données ?

Les mêmes points que pour tout logiciel en ligne : lieu d'hébergement et droit applicable, détenteur des clés, sous-traitants, réversibilité. Ajoutez une question propre à l'IA : le contrat autorise-t-il l'éditeur à utiliser vos données pour entraîner ses modèles ?

Un site hébergé chez Netlify est-il conforme au RGPD ?

Le transfert de données personnelles vers Netlify, société américaine, est couvert par son adhésion au cadre UE–États-Unis. En revanche, comme tout fournisseur américain, Netlify reste soumis au CLOUD Act. Pour des données sensibles, un hébergeur européen avec un centre de données dans l'UE, comme Hostinger, réduit en principe cette exposition ; vérifiez quand même la liste de ses sous-traitants, dont certains sont hors UE.

Commentaires

Chaque commentaire est relu avant publication, en général sous 24 h ouvrées. Les liens promotionnels ne sont pas publiés.

Aucun commentaire pour l’instant. Une question sur l’article ? Posez-la ci-dessous.

Laisser un commentaire

Jamais publié. Sert à vous prévenir d’une réponse.

Votre commentaire sera publié après relecture. Un lien au plus, pas de message promotionnel.

Point de départ

On applique cette méthode à votre compte ?

L’audit gratuit part de vos données, pas d’un exemple. Vous recevez le diagnostic sous 48 h ouvrées.

« Chez AdSim, c’est un vrai expert du digital qui lit votre demande et vous répond sous 48 h ouvrées. »

Valérie Matrige, CEO & co-fondatrice

Réponse sous 48 h ouvrées · Diagnostic 100 % gratuit · Sans engagement · Zéro revente de vos données