Le magazine de l'innovation en Afrique

Suivez toutes nos publications sur
CLOUD Act, FISA 702 : ce que risquent vraiment les données africaines hébergées chez un cloud américain

CLOUD Act, FISA 702 : ce que risquent vraiment les données africaines hébergées chez un cloud américain

Publié aujourd'hui

Pour les dirigeants, DSI et DPO d'entreprises africaines qui hébergent ou envisagent d'héberger chez AWS, Azure, Google Cloud ou Oracle. Ce décryptage explique deux lois américaines et ce qu'elles changent pour vous. Il ne compare pas de prix et ne remplace pas un avis juridique.

La réponse en bref (au 09/10/2026)

Le CLOUD Act de 2018 oblige un fournisseur américain à remettre aux autorités américaines les données qu'il contrôle, quel que soit le pays où elles sont stockées. Un serveur à Johannesburg ou à Lagos ne change rien à cette règle.

La section 702 de FISA, qui permet la surveillance ciblée de non-Américains hors des États-Unis avec l'aide des fournisseurs, a expiré le 12 juin 2026. Mais les collectes déjà autorisées continuent jusqu'à l'expiration des certifications en cours, en mars 2027.

Le risque n'est pas théorique, mais il n'est pas non plus automatique. Il dépend de qui contrôle votre fournisseur, du type de données et de ce que votre propre loi nationale exige pour les transferts.

Aucun pays africain n'a signé d'accord CLOUD Act avec les États-Unis. C'est donc le droit américain qui s'applique, pas un cadre négocié.

Les textes

| Texte | Ce qu'il dit | Statut |
| ------------------------------------------------------ | -------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | ----------------------------------------------------------------------------------------------------------------------------------------------------- |
| CLOUD Act (Public Law 115-141, division V, 23/03/2018) | Loi qui a créé les deux articles ci-dessous | En vigueur |
| 18 U.S.C. § 2713 | Le fournisseur doit conserver ou remettre les données « en sa possession, sous sa garde ou sous son contrôle », que ces données soient situées « aux États-Unis ou en dehors » | En vigueur |
| 18 U.S.C. § 2523 | Accords permettant à un gouvernement étranger de demander directement des données à un fournisseur américain | Accords signés avec le Royaume-Uni (03/10/2019) et l'Australie (15/12/2021) ; négociations avec le Canada et l'Union européenne ; aucun pays africain |
| FISA, section 702 (50 U.S.C. § 1881a) | Surveillance ciblée de personnes non américaines situées hors des États-Unis ; le gouvernement peut ordonner à un « fournisseur de services de communications électroniques » de l'aider, dans le secret | Expirée le 12/06/2026 après deux prolongations courtes. Les certifications approuvées en mars 2026 restent valables jusqu'en mars 2027 |

Le cœur du CLOUD Act tient en une phrase de l'article § 2713 : le fournisseur doit remettre les données qu'il contrôle, « qu'elles soient situées aux États-Unis ou en dehors ». C'est cette phrase qui rend le lieu du serveur indifférent.

retenir sur FISA 702 : l'expiration ne supprime pas la surveillance du jour au lendemain. Et le Congrès peut voter une nouvelle loi à tout moment.

À qui ça s'applique

Le critère, c'est le contrôle des données par le fournisseur, pas le lieu du serveur. Un fournisseur soumis au droit américain peut recevoir une demande pour des données stockées en Afrique.

Or, aujourd'hui, les grands clouds américains n'ont ouvert en Afrique que quelques régions :

| Fournisseur | Régions ouvertes en Afrique | Annoncées |
| --------------- | ---------------------------------------------------------------------- | -------------------------------------------------------------------- |
| AWS | Le Cap (depuis avril 2020) ; zone locale à Lagos (depuis janvier 2023) | Zones locales à Johannesburg et Nairobi |
| Microsoft Azure | Johannesburg et Le Cap (depuis mars 2019) | Région au Kenya (annoncée en mai 2024) |
| Google Cloud | Johannesburg (depuis le 31/01/2024) | Aucune |
| Oracle | Johannesburg (janvier 2022), Casablanca (07/04/2026) | Nairobi (annoncée en janvier 2024), seconde région au Maroc (Settat) |

Concrètement, une entreprise sénégalaise, ivoirienne ou camerounaise qui choisit l'un de ces clouds voit ses données partir hors de son pays, le plus souvent en Afrique du Sud ou en Europe. Et elle reste exposée au CLOUD Act.

Les fournisseurs publient leurs propres chiffres. AWS indique n'avoir divulgué au gouvernement américain aucun contenu de client entreprise ou gouvernemental stocké hors des États-Unis depuis qu'il publie ce chiffre, en 2020. Microsoft et Oracle publient des rapports semestriels sur les demandes des autorités. Ces déclarations sont utiles, mais ce sont des engagements d'entreprise, pas des protections légales.

Ce que ça veut dire pour une entreprise africaine

Il y a deux risques distincts, à ne pas confondre :

  • Le CLOUD Act sert aux enquêtes pénales. Il faut une procédure américaine (mandat, injonction) visant des données précises. Le fournisseur peut la contester.
  • FISA 702 sert au renseignement. Il vise des personnes non américaines hors des États-Unis, et le fournisseur doit garder le secret. C'est ce second risque qui pèse le plus pour les données sensibles : stratégie, santé, données publiques.

C'est là que votre propre loi entre en jeu. Plusieurs lois africaines encadrent déjà les données qui quittent le pays :

| Pays | Ce que dit la loi | Article |
| ------------- | -------------------------------------------------------------------------------------------------------------------------------- | ------------------------------------- |
| Côte d'Ivoire | Transfert hors CEDEAO seulement vers un pays à protection équivalente, et après autorisation préalable de l'Autorité (ARTCI) | Loi 2013-450, art. 26 |
| Sénégal | Transfert seulement vers un pays à protection suffisante, sinon exceptions ou autorisation de la CDP | Loi 2008-12, art. 49 à 51 |
| Nigeria | L'adéquation du pays destinataire s'apprécie notamment au regard de « l'accès d'une autorité publique aux données personnelles » | NDPA 2023, s. 42(2)(c) |
| Kenya | Transfert seulement avec des garanties prouvées au Data Commissioner ; consentement en plus pour les données sensibles | Data Protection Act 2019, s. 48 et 49 |
| Rwanda | Les données personnelles sont stockées au Rwanda, sauf certificat de l'autorité | Loi 058/2021, art. 50 |

Le cas du Nigeria est le plus parlant : la loi demande explicitement de regarder si des autorités publiques étrangères peuvent accéder aux données. Un DPO nigérian qui choisit un cloud américain doit donc pouvoir expliquer pourquoi le CLOUD Act et FISA ne rendent pas le transfert inadéquat.

En pratique, la question n'est pas « cloud américain, oui ou non ». C'est « quelles données, chez qui, avec quelles garanties, et ai-je fait ce que ma loi exige ? ».

Ce qui reste incertain

  • L'avenir de FISA 702. La section a expiré, mais les collectes déjà autorisées continuent jusqu'en mars 2027, et le Congrès peut la rétablir à tout moment.
  • Le conflit de lois. Si une autorité américaine demande des données que votre loi nationale interdit de transférer sans autorisation, le fournisseur est pris entre deux droits. À notre connaissance, aucun juge africain n'a tranché ce cas.
  • Les engagements des fournisseurs. Les promesses de contester les demandes sont réelles, mais elles restent des politiques d'entreprise.

Et un hébergeur européen, comme Hodi ?

On le reconnaît : un hébergeur européen reste soumis aux juridictions européennes. Aucun opérateur n'est hors de tout droit. La différence, c'est que le droit européen protège contre les demandes étrangères :

  • le RGPD (art. 48) ne reconnaît une décision d'un pays tiers exigeant des données personnelles que si elle s'appuie sur un accord international, comme un traité d'entraide judiciaire ;
  • le Data Act (art. 32) oblige les fournisseurs de cloud à prendre des mesures contre l'accès des gouvernements étrangers aux données non personnelles détenues dans l'Union.

Une nuance honnête : ces deux textes protègent d'abord les données situées ou traitées dans l'Union. Et un groupe européen qui a une filiale aux États-Unis peut être concerné par cette filiale. La FAQ d'OVHcloud US reconnaît que des demandes au titre du CLOUD Act pourraient viser des données stockées hors des États-Unis ; le groupe affirme de son côté que ses entités européennes n'y sont pas soumises. Il faut donc toujours demander à son hébergeur où sont ses sociétés, pas seulement ses serveurs.

Vos données et vos sauvegardes peuvent rester en Afrique, selon la zone choisie : ce qui est européen, c'est d'abord la responsabilité juridique de l'opérateur. Ce sont deux maillons distincts.

Et pour votre hébergement, ça veut dire quoi ?

Cinq questions à poser à tout hébergeur, quel qu'il soit :

  1. Où sont mes données, et où sont mes sauvegardes ? Les deux comptent, et elles ne sont pas toujours au même endroit.
  2. Quelle société contrôle le service, et dans quels pays a-t-elle des filiales ? C'est ce critère que vise le CLOUD Act.
  3. Que se passe-t-il si une autorité étrangère demande mes données ? Est-ce écrit dans le contrat ou dans l'accord de traitement des données (DPA) ?
  4. Mon transfert est-il conforme à ma loi nationale ? Autorisation préalable, garanties, stockage local : voir le tableau plus haut.
  5. Puis-je récupérer mes données et partir ? La réversibilité est la meilleure assurance contre toute dépendance.

Chez Hodi, société française sans filiale aux États-Unis, les données ne sont pas stockées sur des plateformes de cloud public américaines. Elles restent dans la localisation choisie à la commande, que nous ne modifions pas sans votre accord (DPA, art. 6.1). Les sauvegardes sont stockées dans la zone de votre choix : Europe, Afrique du Sud ou zone CEDEAO. Ce n'est pas une souveraineté totale, qui n'existe pas. C'est une façon de la renforcer, en choisissant où vont vos données et quel droit s'applique à votre hébergeur.

Pour en parler : hello@hodi.host.

Sources

Dernière vérification : 9 octobre 2026.

À lire aussi dans Building Africa