PDF Kami Hébergé en Europe

Blog

CLOUD Act : pourquoi « hébergé en Europe » ne protège pas votre PDF

Une loi américaine de 2018 permet aux autorités des États-Unis d'exiger des données hébergées en Europe. Microsoft l'a reconnu sous serment devant le Sénat. Ce que ça change pour chaque fichier déposé sur un convertisseur PDF en ligne — et comment y échapper.

Le 10 juin 2025, devant une commission d'enquête du Sénat, le directeur des affaires publiques et juridiques de Microsoft France est interrogé sous serment. La question : peut-il garantir que les données des citoyens français confiées à Microsoft ne seront jamais transmises aux autorités américaines sans l'accord des autorités françaises ? Sa réponse tient en une phrase : « Non, je ne peux pas le garantir. » Il ajoute que cela ne s'est jamais produit — et que si une décision de justice américaine l'exige, Microsoft doit remettre les données (Usine Digitale, Techniques de l'Ingénieur).

Ce n'est pas un aveu de Microsoft en particulier. C'est la description exacte d'une loi que tous ses concurrents américains appliquent aussi : le CLOUD Act. Et elle concerne directement le fichier que vous vous apprêtez à déposer sur un convertisseur PDF.

Ce que dit la loi, en trois phrases

Le Clarifying Lawful Overseas Use of Data Act a été adopté par le Congrès américain en 2018, après des années de bras de fer entre le FBI et Microsoft sur des e-mails stockés en Irlande (Techniques de l'Ingénieur, ressources du ministère américain de la Justice). Il autorise les autorités américaines à exiger d'un fournisseur de services soumis à la juridiction des États-Unis les données qui sont en sa « possession, garde ou contrôle », où que ces données soient physiquement stockées (IT for Business). Le critère n'est pas la localisation du serveur, c'est la nationalité de l'entreprise qui le contrôle.

Concrètement : un fichier sur un serveur AWS à Paris, Azure à Marseille ou Google Cloud à Saint-Ghislain est accessible à une demande américaine exactement comme s'il était en Virginie. « Serveurs en Europe » est une information sur la géographie. Le CLOUD Act est une question de droit.

Le CLOUD Act suit l'entreprise, pas le serveur : un fichier hébergé dans un centre de données européen d'un fournisseur américain reste accessible à une demande des autorités des États-Unis ; un fichier qui ne quitte pas votre ordinateur échappe à toute juridiction tierce

Qui est concerné

Toute entreprise « soumise à la juridiction des États-Unis » : les sociétés américaines et leurs filiales, où qu'elles opèrent. Cela couvre les trois hyperscalers (Amazon Web Services, Microsoft Azure, Google Cloud), et plus largement tout éditeur américain de logiciel ou de service en ligne.

Pour les outils PDF, ça donne deux cercles :

Les services eux-mêmes américains. Adobe (Acrobat en ligne) et Foxit sont des sociétés américaines. Un fichier déposé chez eux est, pendant sa durée de conservation, détenu par une entité directement visée par la loi.

Les services européens hébergés chez un américain. C'est le cas le plus fréquent et le moins visible. iLovePDF (Barcelone) décrit sur sa page Sécurité une infrastructure appuyée sur des « partenariats cloud » et un fournisseur de stockage qu'il ne nomme pas. Smallpdf (Suisse) indique traiter les fichiers « dans le cloud ». Si ce cloud est l'un des trois hyperscalers — ce qui est le cas de l'immense majorité des services de cette taille — le fichier est détenu par un fournisseur soumis au CLOUD Act, quelle que soit la nationalité du service que vous voyez à l'écran. Seul PDF24 écrit « serveurs localisés en Allemagne », sans préciser non plus chez qui.

La question à poser à n'importe quel service n'est donc pas « où sont vos serveurs ? » mais « qui les possède ? ». Aucun des cinq grands convertisseurs n'y répond sur la page où vous déposez votre fichier — nous avons lu leurs pages une à une.

« Cela ne s'est jamais produit »

C'est la seconde moitié de la réponse de Microsoft, et elle est vraie à sa connaissance. Trois remarques :

La réponse des hyperscalers : trois stratégies, un même problème

Les fournisseurs américains ont compris que « serveurs en Europe » ne suffisait plus. Chacun a construit une réponse, et la façon dont ils l'ont construite dit beaucoup sur ce que la loi exige vraiment.

Trois réponses des hyperscalers au CLOUD Act : la filiale séparée d'AWS (toujours détenue par Amazon), les coentreprises à capital majoritairement européen S3NS (Thales-Google) et Bleu (Orange-Capgemini-Microsoft), et le traitement local qui supprime l'hébergeur

AWS : une structure séparée, mais toujours Amazon. Le 15 janvier 2026, AWS a ouvert l'AWS European Sovereign Cloud dans le Brandebourg : infrastructure physiquement et logiquement isolée du reste d'AWS, 7,8 milliards d'euros d'investissement, exploitation réservée à du personnel résidant dans l'UE, une nouvelle société mère et trois filiales de droit allemand dirigées par des citoyens européens, un directeur général européen, un conseil consultatif composé exclusivement de citoyens de l'UE (About Amazon, aws.eu, Developpez.com). C'est un effort réel et coûteux. Mais ces entités restent détenues par Amazon, et le CLOUD Act vise ce qui est sous le « contrôle » d'un fournisseur américain : la presse spécialisée a relevé qu'aucune organisation, même cloisonnée, ne peut offrir de garantie absolue tant que la maison mère reste soumise au droit des États-Unis (IT for Business). L'offre n'est pas qualifiée SecNumCloud.

Google : céder le contrôle à un tiers européen. Google a choisi une autre voie : S3NS, une coentreprise de droit français créée en 2022, détenue majoritairement et opérée par Thales, qui fournit les services Google Cloud depuis des centres de données français. Son offre PREMI3NS a obtenu la qualification SecNumCloud 3.2 en décembre 2025 — la première combinaison d'une technologie américaine et d'une opération française à passer l'examen d'immunité aux lois extraterritoriales de l'ANSSI (Business Wire, PAC).

Microsoft : la même voie, pas encore au bout. Bleu, société française détenue par Orange et Capgemini, distribue Azure et Microsoft 365 dans une infrastructure isolée des systèmes mondiaux de Microsoft. Elle a franchi les premiers jalons de la qualification SecNumCloud en 2025 et vise la qualification complète en 2026, qui n'était pas obtenue à la mi-année (Usine Digitale, Synapsys). Microsoft propose par ailleurs l'EU Data Boundary, un engagement de traitement dans l'UE — qui ne change rien à la nationalité de l'entreprise.

Ce que ces trois stratégies ont en commun est plus intéressant que leurs différences : pour échapper à la loi, il faut que l'entreprise qui détient les données ne soit plus américaine. Une filiale ne suffit pas (AWS) ; il faut un actionnaire européen majoritaire et une opération indépendante (S3NS, Bleu). C'est exactement ce que le référentiel SecNumCloud 3.2 exige, et c'est ce que les hyperscalers eux-mêmes ont fini par reconnaître en construisant ces structures. Les critiques parlent de « souveraineté de façade » puisque le code et les mises à jour restent la propriété de l'éditeur américain (Parlons Cloud) ; les partisans y voient le seul moyen d'avoir des services riches sans exposition juridique. Le débat est légitime. Il est aussi hors de portée de l'utilisateur d'un convertisseur PDF.

Parce que voici le point qui vous concerne : aucun des grands convertisseurs PDF en ligne ne déclare utiliser l'une de ces offres. Ils ne nomment pas leur hébergeur du tout. Vous n'êtes donc ni chez S3NS, ni chez Bleu, ni chez un prestataire SecNumCloud ; vous êtes, selon toute vraisemblance, sur une région classique d'un hyperscaler américain — celle-là même que l'État a décidé de quitter pour ses données de santé.

Ce que ça change pour un fichier PDF

Un convertisseur en ligne conserve votre fichier une heure, deux heures, parfois sans durée précisée. Pendant cette fenêtre, le fichier est en clair (le serveur doit le lire pour le traiter) et détenu par le fournisseur d'hébergement. Si ce fournisseur est soumis au CLOUD Act, votre fichier l'est aussi, pendant cette fenêtre.

Pour un CV ou une brochure, la question ne se pose pas. Pour tout ce qui relève du secret professionnel, d'une procédure, d'un dossier médical, d'une négociation ou de données de tiers dont vous êtes responsable au sens du RGPD, elle se pose exactement de la même façon que pour l'État et ses données de santé.

Et il y a un point que les discussions sur la souveraineté oublient : le RGPD vous rend responsable du traitement des données contenues dans les fichiers que vous déposez. Les politiques de confidentialité des convertisseurs le précisent. Si un fichier contenant les données de vos clients ou de vos salariés est remis à une autorité étrangère depuis les serveurs d'un sous-traitant que vous avez choisi, c'est votre chaîne de sous-traitance qui est en cause.

La seule donnée hors d'atteinte : celle qui ne part pas

Le CLOUD Act s'applique aux données détenues par un fournisseur. Une donnée qui n'a jamais été transmise à aucun fournisseur n'est détenue par personne d'autre que vous. C'est une exemption par construction, pas par contrat.

C'est le principe de PDFKami : fusion, compression, découpe et conversion s'exécutent dans votre navigateur, sur votre machine. Le fichier n'est pas téléversé. Il n'y a pas de cloud — ni américain, ni européen — parce qu'il n'y a pas de serveur de traitement. Le site lui-même est servi depuis une infrastructure européenne, mais ce détail ne concerne que la page, pas vos fichiers : eux ne circulent pas. Et ce n'est pas une déclaration à croire sur parole : la politique de sécurité de la page (CSP) interdit techniquement toute connexion sortante, et vous pouvez le vérifier en 60 secondes.

Ce que cette approche ne couvre pas : l'OCR lourd, la conversion PDF vers Word, la signature qualifiée. Pour ces opérations, un serveur est nécessaire — et pour ces opérations seulement, la question « qui possède le serveur ? » devient la première à poser. Elle s'ajoute, depuis le 2 août 2026, à celles que pose l'AI Act quand un outil « IA » lit vos documents.

FAQ

Le CLOUD Act s'applique-t-il aux données stockées en Europe ?

Oui, dès lors que l'entreprise qui les détient est soumise à la juridiction des États-Unis. La localisation du serveur n'est pas le critère.

Un service européen hébergé chez AWS, Azure ou Google Cloud est-il concerné ?

Les données sont détenues par le fournisseur cloud, qui est américain ; elles sont donc exposées à une demande fondée sur le CLOUD Act, quelle que soit la nationalité du service en façade.

Le RGPD ne protège-t-il pas contre ça ?

Le RGPD encadre les transferts et impose des garanties ; il ne rend pas une demande américaine inopérante. Le conflit entre les deux textes est précisément ce que la réponse de Microsoft au Sénat a illustré.

Y a-t-il eu des cas documentés concernant des fichiers PDF ?

Aucun cas public à notre connaissance. Les demandes peuvent être assorties d'une obligation de silence, ce qui rend l'absence de cas publics peu informative.

Comment traiter un PDF sensible sans s'exposer ?

Sans le téléverser : les outils qui s'exécutent dans le navigateur, comme PDFKami, ne transmettent le fichier à aucun fournisseur. Pour les opérations qui exigent un serveur, choisir un prestataire dont l'hébergeur n'est pas soumis à une juridiction tierce (par exemple qualifié SecNumCloud).

À lire ensuite

← Tous les articles