Blog

Le cloud souverain, expliqué simplement

Chargement...

10 min de lecture

Le cloud souverain, expliqué simplement

Vos données sont hébergées en France. Votre cloud est donc souverain ?

Pas si vite.

La localisation compte, mais elle ne suffit pas à trancher. D’autres dimensions entrent aussi en jeu : qui peut accéder à ces données, quelles lois s’appliquent, de quels acteurs et technologies le service dépend, et quelle liberté vous conservez.

C’est ce qui rend le terme parfois difficile à cerner : deux offres présentées comme « souveraines » peuvent en réalité reposer sur des garanties très différentes.

Pour y voir clair, il faut donc aller au-delà de l’étiquette : comprendre comment la notion de « cloud souverain » a évolué, et surtout ce qu’il faut regarder derrière une promesse de souveraineté.

Définition : Qu’est-ce qu’un cloud souverain ?

Il n’existe pas aujourd’hui de définition officielle unique du « cloud souverain », et le terme ne correspond pas à une catégorie strictement encadrée par un référentiel commun.

C’est ce qui explique que des acteurs très différents puissent aujourd’hui proposer des offres présentées comme « souveraines », y compris certaines entreprises non européennes. AWS commercialise par exemple depuis 2026 son « European Sovereign Cloud ».

Les contours de la notion commencent pourtant à se préciser. En France, plusieurs critères reviennent de plus en plus souvent lorsqu’on parle de souveraineté cloud : la localisation des données, le cadre juridique, le contrôle opérationnel ou encore les dépendances technologiques.

Et la manière de penser ces critères a elle-même beaucoup évolué au fil du temps.

Un rapide retour en arrière permet de comprendre pourquoi :

2015 : d'abord une question de territoire

En 2015, l’idée est assez simple : un cloud souverain est avant tout un cloud dont les données sont hébergées en France et dont le fournisseur est soumis au droit français.

La question de la dépendance technologique est déjà présente, mais la souveraineté est encore largement pensée à l’échelle nationale.

2022 : les lois extraterritoriales prennent davantage de poids

La souveraineté intègre de plus en plus la question de la protection contre certaines lois étrangères. Cette évolution se retrouve notamment dans SecNumCloud, la qualification de l’ANSSI pour les offres cloud : d’abord centrée sur la cybersécurité, elle renforce alors ses exigences de protection contre les lois extra-européennes.

2025 : la souveraineté devient une question de maîtrise des dépendances

En 2025, la notion de souveraineté numérique évolue encore. Être français et héberger les données en France ne suffit plus à résumer la souveraineté d’un service.

Il est désormais question de regarder de plus près de quels fournisseurs, logiciels et infrastructures le service cloud dépend, et surtout quelle marge de manœuvre il conserve vis-à-vis d’eux :

Une dépendance reste relativement faible si la technologie concernée est facile à remplacer. Elle est en revanche plus critique lorsqu’un composant est indispensable, difficile à substituer, ou lorsqu’un fournisseur peut cesser de fournir sa solution (de sa propre initiative ou sous l’effet d’une décision publique), au point de compromettre la continuité du service.

On ne parle alors plus seulement de dépendances techniques, mais aussi économiques et commerciales : si un outil ou service essentiel devient indisponible, l’impact peut aller jusqu’à bloquer l’activité des entreprises et services publics qui en dépendent. À l’échelle d’un pays, on imagine facilement l’ampleur des conséquences que cela pourrait avoir.

2025-2026 : l’échelle devient européenne

Face à ce type de risque, la question de la souveraineté commence à se structurer au niveau européen.

  • Sovereign Cloud Framework

En 2025, la Commission européenne a développé un Cloud Sovereignty Framework pour intégrer des critères de souveraineté dans ses propres achats de cloud. Cette grille évalue les offres selon 48 critères regroupés en huit objectifs et leur attribue un niveau de souveraineté, de SEAL-0 à SEAL-4, allant de l’absence de souveraineté à une maîtrise complète du service et de ses dépendances critiques au sein de l’Union européenne.

Pour son appel d’offres, la Commission a par exemple fixé SEAL-2, correspondant à la souveraineté des données, comme niveau minimum d’éligibilité.

  • Cloud and AI Development Act (CADA)

Avec le Cloud and AI Development Act (CADA), proposé en 2026, la Commission cherche à aller plus loin en proposant une grille commune à tous les États membres.

L’idée est qu’un même niveau de souveraineté corresponde aux mêmes exigences, quel que soit le pays de l’Union dans lequel se trouve l’acheteur public.

Le texte prévoit pour cela quatre niveaux d’assurance croissants : Le niveau 1 constitue le minimum prévu pour les achats publics ordinaires, tandis que les usages plus sensibles peuvent nécessiter un niveau 2, 3 ou 4 selon les risques identifiés. Ces niveaux prennent progressivement en compte la localisation des données et des infrastructures, l’indépendance vis-à-vis de pays tiers, le contrôle du fournisseur et la maîtrise de sa chaîne logicielle (autrement dit, de ses dépendances).

Même si le CADA n’est pas encore en vigueur, il reste intéressant à regarder, car il donne une indication très concrète de la manière dont l’Union européenne commence à structurer la notion de souveraineté cloud.

Cette évolution aide à comprendre pourquoi le terme recouvre aujourd’hui autant de réalités différentes et pourquoi il ne suffit pas, à lui seul, pour juger des garanties offertes par un fournisseur.

S’il fallait résumer simplement ce que recouvre aujourd’hui la souveraineté cloud, nous la définirions ainsi chez Scalingo :

« Un cloud souverain est un cloud qui permet à une organisation de garder la maîtrise de ses données, de ses applications et de leur environnement d’hébergement, tout en limitant ses dépendances technologiques et son exposition à des acteurs ou à des juridictions extérieurs. »

Comment évaluer la souveraineté d’un cloud ?

Puisqu’il n’existe pas (encore) de frontière officielle entre les clouds « souverains » et « non souverains », le plus utile est de regarder ce qu’une offre vous permet réellement de maîtriser.

Cinq questions donnent déjà de bons repères :

Où sont mes données ? Qui peut y accéder ? Quelles lois s’appliquent ? De qui dépend le service ? Et puis-je changer de solution si j’en ai besoin ?

1. Où sont mes données ?

Commençons par la question la plus évidente : dans quel pays vos données sont-elles stockées et traitées ?

La réponse doit être suffisamment précise pour que vous sachiez où se trouvent non seulement vos données principales, mais aussi leurs différentes copies.

Pensez notamment aux :

  • bases de données

  • sauvegardes

  • logs

  • réplications éventuelles

Une base de données principale hébergée à Paris, mais dont les sauvegardes sont stockées sur un autre continent, ne présente évidemment pas les mêmes garanties en termes de souveraineté qu’un service dont l’ensemble des données reste dans un périmètre géographique clairement défini.

2. Qui peut accéder à mes données ?

Savoir où se trouvent vos données est une chose. Savoir qui peut y accéder en est une autre.

Dans un service cloud, le fournisseur peut avoir besoin d’accéder à certaines données ou ressources pour assurer le support, réaliser des opérations de maintenance ou encore intervenir en cas d’incident.

La question devient donc : quel niveau d’accès est acceptable pour votre projet ?

Pour des données publiques ou peu sensibles, ce sujet peut être secondaire. En revanche, pour des données confidentielles, stratégiques ou réglementées, plusieurs points méritent d’être regardés de près :

  • qui peut intervenir

  • dans quelles situations

  • depuis quels pays

  • comment les accès sont autorisés et tracés

  • si des sous-traitants peuvent également être concernés

Il n’existe pas « un niveau d’accès » adapté à tous les projets. Mais plus les données sont sensibles, plus il devient important de savoir précisément qui peut faire quoi, dans quelles conditions et avec quelles garanties. Cela fait aussi partie de la souveraineté.

3. Quelles lois s’appliquent ?

Comme nous l’avons vu précédemment, deux services peuvent héberger leurs données en France sans pour autant être soumis au même cadre juridique.

La raison est simple : le lieu où se trouvent les données ne dit pas à lui seul quelles lois peuvent s’appliquer au fournisseur. Il faut aussi regarder où l’entreprise est établie, à quel droit elle est soumise et, dans certains cas, qui la contrôle.

Une entreprise européenne peut par exemple appartenir à un groupe non européen. C’est là qu’entre en jeu la question des lois dites « extraterritoriales », comme le CLOUD Act états-unien.

Qu’est-ce que le CLOUD Act ?

Adopté aux États-Unis en 2018, le CLOUD Act (Clarifying Lawful Overseas Use of Data Act) prévoit que les autorités états-uniennes peuvent, dans le cadre d’une procédure légale, demander à un fournisseur soumis au droit états-unien de leur transmettre certaines données qu’il détient ou contrôle, même si elles sont stockées en dehors des États-Unis.

Le CLOUD Act illustre donc un point important pour la souveraineté : le pays où sont stockées les données et les lois auxquelles le fournisseur est soumis sont deux choses très différentes.

C’est pourquoi, pour les traitements sensibles, la CNIL recommande de privilégier un prestataire exclusivement soumis au droit européen afin de limiter les risques d’accès par des autorités de pays tiers.

4. De qui dépend le service ?

Un service cloud ne repose presque jamais sur un seul acteur. Derrière une application, plusieurs couches techniques peuvent intervenir, avec, à chaque fois, leurs propres fournisseurs et technologies.

Dans le cas d’un PaaS comme Scalingo, on peut par exemple représenter la chaîne ainsi : Votre application → PaaS / DBaaS → IaaS → Datacenter

Autour de cette chaîne, d’autres services s’ajoutent pour faire fonctionner, superviser ou sécuriser l'ensemble.

Faut-il alors que chaque technologie ou fournisseur soit européen, voire uniquement soumis au droit français ? Pas nécessairement.

Dans la pratique, garantir une chaîne entièrement européenne serait très complexe. Et surtout, toutes les dépendances ne se valent pas. Comme nous le disions plus tôt, un outil périphérique et facilement remplaçable n’a pas le même poids qu’un composant clé qui peut accéder à des données sensibles, être difficile ou coûteux à remplacer, ou dont l'arrêt pourrait remettre en cause la continuité de service.

Prenons un exemple : un fournisseur cloud français peut héberger et opérer son service en France, tout en dépendant d'un logiciel fourni par une entreprise étrangère. Si ce logiciel est indispensable à son fonctionnement et que son éditeur peut en interrompre l'accès, changer fortement ses conditions ou rendre son remplacement trop complexe ou coûteux, une partie du service échappe alors à sa maîtrise.

C’est aussi cela, la souveraineté : limiter le risque qu’une dépendance technique ou commerciale donne à un acteur extérieur trop de pouvoir sur le fonctionnement du service.

Il existe aujourd’hui des outils pour aider les organisations à mesurer leurs dépendances numériques et leur niveau de maîtrise, comme l’Indice de Résilience Numérique porté par la Digital Resilience Initiative.

5. Puis-je facilement changer de solution ?

Quand on parle de cloud souverain, on pense rarement à cette question : que se passe-t-il si vous voulez changer de prestataire ?

Pouvez-vous récupérer facilement vos données ? Dans quels formats ? Votre application repose-t-elle sur des technologies standards ou sur des services propriétaires difficiles à remplacer ? Combien de travail faudrait-il pour la redéployer ailleurs ?

C’est ce qu’on appelle la réversibilité.

Ce critère rappelle quelque chose qui peut sembler contre-intuitif : un fournisseur français peut lui aussi créer une très forte dépendance technologique.

La souveraineté dépend aussi de la liberté que vous conservez vis-à-vis de lui.

Open source et réversibilité

Avec des technologies ouvertes, largement utilisées et basées sur des standards, il est plus simple de comprendre comment son environnement fonctionne, de retrouver les mêmes briques ailleurs et de migrer si besoin.

C’est une approche importante chez Scalingo : nous privilégions autant que possible ce type de technologies afin de limiter l’enfermement propriétaire et de laisser davantage de liberté à nos utilisateurs.

Un cloud souverain n’est donc pas forcément français ? Et un cloud français pas forcément souverain ?

Vous avez bien suivi.

On peut tout à fait rechercher une souveraineté strictement française. Pour certains projets, l’origine française de l’opérateur ou de l’infrastructure peut d’ailleurs être un critère important.

Mais le terme « souverain » n’est pas réservé aux offres entièrement françaises. La DINUM parle elle-même d’« offres européennes souveraines » et inscrit désormais une partie de la stratégie cloud de l’État dans une logique européenne.

Cela permet aussi de distinguer plusieurs expressions souvent utilisées comme si elles étaient interchangeables :

Expression

Ce qu’elle vous indique

Ce qu’elle ne garantit pas à elle seule

Données hébergées en France

Le lieu de stockage des données

La juridiction du fournisseur

Cloud français

L’origine française du fournisseur

L’origine de toutes ses technologies et dépendances

Cloud européen

Un ancrage européen

L’absence de toute dépendance extra-européenne

Cloud souverain

Une recherche de maîtrise des données et des dépendances

Une définition ou une certification officielle unique

Cette nuance est importante : « hébergé en France », « cloud français » , « cloud européen » et « cloud souverain » ne veulent pas dire la même chose.

Quel lien entre SecNumCloud et le cloud souverain ?

Un autre terme qui apparaît systématiquement lorsqu’on parle de cloud souverain en France est celui de « SecNumCloud ». Pourtant, les deux notions ne désignent pas la même chose.

Comme nous l’avons vu, le cloud souverain reste encore une notion large, sans définition officielle unique. SecNumCloud, lui, est une qualification délivrée par l’ANSSI à une offre cloud qui respecte des exigences précises en matière de sécurité, de localisation des données, de maîtrise du service et de protection juridique.

C’est justement ce qui fait son intérêt : SecNumCloud permet de vérifier concrètement plusieurs des garanties que l’on associe à la souveraineté.

Pour autant, les deux ne sont pas synonymes. Une offre peut se présenter comme souveraine sans être qualifiée SecNumCloud, et SecNumCloud ne constitue pas à lui seul une définition du « cloud souverain ».

—> En savoir plus sur la qualification SecNumCloud

Et le « cloud de confiance » ?

C’est encore autre chose.

Dans la doctrine de l’État, le « cloud commercial de confiance » désigne des offres commerciales disposant de la qualification SecNumCloud et protégées contre les réglementations extraterritoriales. Elles peuvent notamment accueillir certaines données sensibles des administrations.

En résumé :

« cloud souverain » est une notion, « SecNumCloud » est une qualification et le « cloud de confiance » est une catégorie d’offres définie par l’État.

Et ça ne s'arrête pas là. L’État français dispose lui-même de son propre cloud. Le Cloud interministériel est réservé aux administrations de l’État et permet d’héberger des services, traitements et données sensibles sur des infrastructures maîtrisées et opérées par l’État. Il comprend notamment les offres Nubo, opérée par la DGFiP, et Cloud π (Pi), opérée par le ministère de l’Intérieur.

L’État peut ainsi choisir entre ses propres infrastructures cloud et des offres (cloud de confiance ou non) proposées par des fournisseurs commerciaux, selon la nature et la sensibilité des projets.

→ Comment Scalingo accompagne l'Etat français sur le projet MaProcuration

Dans quels cas choisir un cloud souverain ?

La souveraineté est particulièrement importante pour les administrations, collectivités, établissements de santé, organisations stratégiques ou entreprises qui manipulent des données sensibles.

Mais le sujet ne leur est pas réservé.

Une entreprise SaaS peut vouloir rassurer ses clients européens sur la localisation et le traitement de leurs données.

Une PME peut chercher à réduire sa dépendance envers un fournisseur unique.

Une équipe technique peut privilégier des technologies standards pour conserver davantage de liberté dans son architecture.

Une organisation française ou européenne peut aussi décider que soutenir un écosystème cloud local fait partie de sa stratégie.

Il n’existe donc pas un seul besoin de souveraineté, mais différents niveaux de maîtrise souhaités selon les usages, les données et les risques.

Scalingo est-il un cloud souverain ?

Oui : au regard des critères que nous venons de voir, Scalingo s’inscrit clairement dans une approche de cloud souverain français et européen.

Scalingo est une entreprise française basée à Strasbourg 🇫🇷

Nos régions cloud sont situées en France et reposent sur l’infrastructure de OUTSCALE, un fournisseur cloud français. La région osc-secnum-fr1 s’appuie notamment sur une infrastructure IaaS qualifiée SecNumCloud.

Et notre approche de la souveraineté ne s’arrête pas à la localisation des données.

Nous cherchons aussi à limiter les dépendances critiques et à préserver la réversibilité. C’est pourquoi nous privilégions autant que possible des technologies largement adoptées, open source et basées sur des standards ouverts, afin que vos applications et vos données restent aussi faciles que possible à déplacer.

Notre vision est simple : « un PaaS doit vous donner de bonnes raisons de rester parce qu’il vous simplifie la vie, pas parce qu’il vous empêche de partir. »

C’est dans ce sens que nous parlons de cloud souverain chez Scalingo : un environnement français et européen, avec une maîtrise claire de l’hébergement, des dépendances critiques et de la réversibilité.

Le cloud souverain en résumé

Si vous ne devez retenir que cinq choses sur le cloud souverain :

  1. Héberger ses données en France ne suffit pas à rendre un cloud souverain

  2. La souveraineté repose avant tout sur la maîtrise : des données, des opérations, du cadre juridique et des dépendances

  3. Cloud souverain, cloud de confiance et SecNumCloud ne sont pas synonymes.

  4. La souveraineté doit être regardée sur toute la chaîne cloud, du datacenter jusqu'à la plateforme et aux services utilisés par l'application

  5. Il n'existe pas un niveau de souveraineté adapté à tous les projets : il faut choisir en fonction de ses données, de ses risques et de ses contraintes

La question à poser à un fournisseur n’est donc pas simplement : « Où sont hébergées mes données ? » Mais plutôt : « Quelle maîtrise vais-je réellement conserver sur mes données, mes applications et les services dont elles dépendent ? »

____

FAQ sur le cloud souverain

Vous avez encore des questions sur le cloud souverain ? Voici les réponses aux plus fréquentes.

Un cloud souverain doit-il obligatoirement être français ?

Non. Il n’existe pas de définition officielle imposant qu’un cloud souverain soit nécessairement 100 % français.

Une souveraineté strictement française peut être recherchée pour certains projets, mais les pouvoirs publics parlent également aujourd’hui d’« offres européennes souveraines ».

Un cloud européen peut-il être souverain ?

Oui. L’origine européenne du fournisseur peut contribuer à une stratégie de souveraineté, notamment en matière de juridiction et d’autonomie.

Mais « européen » ne garantit pas non plus tout à lui seul : il faut toujours regarder où sont les données, qui peut y accéder, quelles technologies sont utilisées et de quels acteurs le service dépend.

Un cloud hébergé en France est-il souverain ?

Pas nécessairement. De la même façon, héberger des données en France permet de maîtriser leur localisation, mais ne vous dit pas à lui seul à quelles lois le fournisseur est soumis, qui peut accéder aux données ou de quels autres acteurs son service dépend.

Le RGPD impose-t-il d’utiliser un cloud souverain ?

Non. Le RGPD n’impose pas de manière générale d’utiliser un service portant l’appellation « cloud souverain ». Il impose en revanche des obligations concernant la protection des données personnelles et encadre notamment leur transfert ou leur mise à disposition hors de l’Espace économique européen.

Un hébergeur états-unien peut-il proposer un cloud souverain ?

Oui, il peut présenter une offre comme « souveraine », puisque ce terme ne correspond pas à une qualification officielle unique.

C’est justement pourquoi il faut regarder au-delà de l’appellation.

Un fournisseur états-unien peut par exemple héberger vos données en France tout en restant soumis, dans certaines situations, au droit états-unien. Son offre peut donc répondre à certains critères de souveraineté sans nécessairement répondre à tous ceux que vous recherchez. A vous de déterminer où vous souhaitez placer le curseur.

Certaines données doivent-elles obligatoirement être hébergées sur un cloud souverain ?

Pas sous cette appellation précise. Il n’existe pas de règle générale imposant aux organisations d’utiliser un service portant le label « cloud souverain ».

En revanche, certaines organisations du secteur public et certaines données particulièrement sensibles de l’État français sont soumises à des exigences plus strictes.

Dans le cadre de la politique Cloud au centre, les administrations de l’État peuvent utiliser soit l’infrastructure cloud interne de l’État, soit des services cloud commerciaux répondant à des exigences renforcées en matière de sécurité et de souveraineté.

Pour les données particulièrement sensibles, les règles sont plus strictes. Il s’agit notamment de données dont la compromission pourrait porter atteinte à l’ordre public, à la sécurité publique, à la santé ou à la vie des personnes, ou encore à la propriété intellectuelle. Le simple fait qu’il s’agisse de données personnelles, de données sensibles au sens du RGPD ou de données de santé ne suffit pas automatiquement à déclencher ces exigences.

Depuis août 2026, SecNumCloud 3.2 constitue le référentiel de référence pour ces exigences lorsqu’un fournisseur de cloud privé est utilisé.

En pratique, la conformité peut être démontrée de deux façons : par une qualification délivrée par l’ANSSI, comme SecNumCloud, ou par une certification de l’Union européenne ou de l’Espace économique européen reconnue par l’ANSSI comme offrant un niveau de protection équivalent

Un hébergeur certifié HDS est-il forcément souverain ?

Non. HDS est une certification spécifique à l’hébergement de données de santé, pas un label de cloud souverain.

La version actuelle du référentiel, HDS 2.0, renforce néanmoins plusieurs exigences liées à la souveraineté. L’hébergement physique des données doit notamment avoir lieu dans l’Espace économique européen, et les hébergeurs doivent apporter davantage de transparence sur les accès ou transferts de données depuis des pays tiers.

Une version 2.1 est par ailleurs prévue pour octobre 2026. Elle doit aller plus loin sur ce point, notamment en renforçant les obligations contractuelles de transparence concernant les transferts de données et la soumission éventuelle à des législations extra-européennes.

Cela ne place toutefois pas HDS au même niveau que SecNumCloud sur le sujet de l’extraterritorialité juridique. HDS répond avant tout à un besoin précis de protection des données de santé ; il ne garantit pas, à lui seul, tous les critères que l’on peut associer à un cloud souverain.

Un cloud souverain est-il plus sécurisé ?

Pas forcément. Souveraineté et cybersécurité sont liées, mais elles ne répondent pas exactement à la même question.

Un cloud peut apporter beaucoup de maîtrise sur la localisation, la juridiction ou les dépendances sans que cela suffise à garantir la sécurité d’une application mal configurée.

À l’inverse, une infrastructure peut être très sécurisée sans répondre au niveau de souveraineté que vous recherchez.

Quels sont les acteurs du cloud souverain en France ?

Le cloud souverain français ne se limite pas à un type de fournisseur.

On trouve des acteurs spécialisés dans l’infrastructure, d’autres dans les plateformes applicatives ou les bases de données managées, et d’autres encore proposant plusieurs de ces couches.

Parmi les acteurs français présents sur ce marché, on retrouve bien sûr Scalingo, mais également d’autres fournisseurs cloud comme OVHcloud, OUTSCALE, Cloud Temple, Scaleway ou encore Clever Cloud.

Nous consacrons un guide séparé aux principaux acteurs du cloud souverain en France et aux critères permettant de les comparer.

Jennifer Taylor, Scalingo

Jennifer Taylor

Chez Scalingo, Jennifer pilote les initiatives de croissance et de marketing, et contribue à façonner la voix de l’entreprise dans l’écosystème en pleine évolution du PaaS et du cloud. Elle aime particulièrement transformer des concepts cloud complexes en idées simples et accessibles.

Restez informé

Recevez des articles et des mises à jour de la plateforme dans votre boîte de réception.

Prêt à déployer en toute confiance ?

Découvrez des déploiements sans temps d'arrêt, une mise à l'échelle automatique intelligente et une infrastructure entièrement gérée. Commencez à déployer vos applications sur Scalingo dès aujourd'hui.

Aucune carte de crédit requise • Déployez en quelques minutes • Annulez à tout moment

Dégradé arrière-plan section

Déployez une application ou base de données

Commencez à déployer

Rejoignez les équipes qui misent sur une plateforme cloud européenne et souveraine, conçue pour livrer rapidement et opérer sereinement.

Dégradé arrière-plan section

Déployez une application ou base de données

Commencez à déployer

Rejoignez les équipes qui misent sur une plateforme cloud européenne et souveraine, conçue pour livrer rapidement et opérer sereinement.

Dégradé arrière-plan section

Déployez une application ou base de données

Commencez à déployer

Rejoignez les équipes qui misent sur une plateforme cloud européenne et souveraine, conçue pour livrer rapidement et opérer sereinement.