Hébergement en France, cloud européen, SecNumCloud : quelles différences ?
Ces quatre niveaux ne protègent pas contre les mêmes risques : la localisation répond à la question « où sont les données ? », la nationalité du fournisseur à la question « quel droit peut les atteindre ? », et les qualifications à la question « qui l'a vérifié ? ».
| Niveau | Ce qui est garanti | Ce qui ne l'est pas | Pour qui |
|---|---|---|---|
| Centre de données en France, fournisseur non européen | Localisation physique des données | Protection contre une loi étrangère qui s'impose au fournisseur | Données courantes, sans exigence particulière |
| Fournisseur à siège européen | Localisation et droit applicable au fournisseur, selon son contrat | Contrôle de ses sous-traitants et de son actionnariat par un tiers | La plupart des applications de PME |
| Hébergeur certifié HDS | Exigences propres aux données de santé, dont la localisation du stockage dans l'UE ou l'EEE | Immunité au droit extra-européen au sens de SecNumCloud | Données de santé hébergées pour un tiers |
| Offre qualifiée SecNumCloud | Sécurité vérifiée par l'ANSSI, stockage dans l'UE, protection contre le droit extra-européen | La sécurité de votre propre application | Données sensibles, administrations, opérateurs régulés |
Pourquoi la localisation des données ne suffit pas : le CLOUD Act
La localisation ne suffit pas parce qu'une loi peut obliger un fournisseur à remettre des données qu'il détient, quel que soit le pays où elles sont stockées. C'est le cas du CLOUD Act américain, adopté en mars 2018.
Selon le livre blanc du ministère américain de la Justice consacré à ce texte, le CLOUD Act précise que les fournisseurs soumis au droit américain doivent communiquer les données visées par une procédure légale américaine valable, quel que soit le lieu où elles sont stockées. Un serveur situé à Paris ou à Francfort, exploité par un fournisseur soumis au droit américain, peut donc être concerné.
Deux questions sont souvent confondues :
- Le transfert de données personnelles au sens du RGPD : selon la CNIL, la Commission européenne a adopté le 10 juillet 2023 une décision d'adéquation reconnaissant aux États-Unis un niveau de protection substantiellement équivalent, sous conditions. Elle encadre la légalité des transferts.
- L'accès par une autorité étrangère : c'est précisément le risque que vise la qualification SecNumCloud, à travers des exigences sur le siège, l'actionnariat et les sous-traitants du prestataire.
Qu'exige la qualification SecNumCloud ?
SecNumCloud est une qualification délivrée par l'ANSSI à des offres cloud (SaaS, PaaS, CaaS ou IaaS) qui respectent son référentiel d'exigences, dont la version en vigueur, la 3.2, date du 8 mars 2022. Selon l'ANSSI, ce visa permet d'identifier les offres qui visent à protéger les données sensibles face à la menace cybercriminelle et à l'application de lois extraterritoriales.
Parmi ses exigences, celles qui touchent à la souveraineté sont les plus discutées ; la version 3.2 a notamment renforcé la protection vis-à-vis du droit extra-européen :
- Localisation : le prestataire doit stocker et traiter les données du client au sein de l'Union européenne (exigence 19.2).
- Siège : siège statutaire, administration centrale et principal établissement dans un État membre de l'Union (exigence 19.6).
- Actionnariat : le capital et les droits de vote ne doivent pas être détenus, directement ou indirectement, à plus de 24 % individuellement et 39 % collectivement par des entités établies hors de l'Union.
- Sous-traitants : une société tierce non européenne à laquelle le prestataire recourt ne doit pas avoir la possibilité technique d'obtenir les données du client.
Selon la FAQ de l'ANSSI, la qualification est valable trois ans, avec des audits annuels de surveillance ; à son terme, le prestataire peut en demander le renouvellement. L'agence précise aussi qu'elle ne préjuge pas du niveau de sécurité des services des clients hébergés sur l'offre : héberger un logiciel sur une offre qualifiée n'enlève rien à la nécessité de sécuriser l'application elle-même.
Quels prestataires sont qualifiés SecNumCloud en 2026 ?
La liste officielle figure dans le catalogue des produits et services qualifiés de l'ANSSI. Dans sa version mise à jour le 15 septembre 2026, les services suivants y figurent comme qualifiés SecNumCloud (ordre alphabétique des fournisseurs).
| Fournisseur | Service qualifié | Type |
|---|---|---|
| Cegedim | CegNumCloud Secured IaaS | IaaS |
| Cloud Solutions | Services de la suite Wimi | SaaS |
| Cloud Temple | PaaS Openshift ; IaaS Secure Temple | PaaS, IaaS |
| Index Education | Pronote, Pronote Primaire, Hyperplanning, EDT | SaaS |
| Numspot | Plateforme des services cloud de Numspot | IaaS |
| Oodrive | Oodrive_Meet, Oodrive_Work, Oodrive_Work_Share | SaaS |
| Orange Business Services | Cloud Avenue SecNum | IaaS |
| Outscale | IaaS Cloud on Demand | IaaS |
| OVH | Hosted Private Cloud powered by VMware ; Bare Metal Pod ; SNC Cloud Platform | IaaS |
| Thales Cloud Sécurisé | Cloud de confiance S3NS | PaaS, CaaS, IaaS |
| Whaller | Whaller Donjon SaaS | SaaS |
| Worldline | Worldline Cloud Services, Secured IaaS | IaaS |
Chaque qualification a une date de fin, indiquée dans le catalogue : vérifiez-la avant de signer. Dans la version du 15 septembre 2026, celle de Hosted Private Cloud powered by VMware (OVH) court jusqu'au 29 décembre 2026 et celle d'IaaS Cloud on Demand (Outscale) jusqu'au 30 novembre 2026. L'ANSSI publie à part la liste des prestataires en cours de qualification qui ont accepté de la rendre publique ; une offre « en cours » n'est pas qualifiée. Pour comparer des hébergeurs plus classiques, voir le comparatif OVHcloud, Scaleway ou AWS.
Quand SecNumCloud est-il exigé ?
SecNumCloud est exigé pour les systèmes d'information sensibles de l'État, préconisé par l'ANSSI pour les opérateurs régulés, et facultatif pour une entreprise privée ordinaire.
- Administrations de l'État : selon les recommandations de l'ANSSI de juillet 2024, la doctrine « cloud au centre » de l'État n'autorise l'hébergement de ses systèmes d'information sensibles que sur des offres qualifiées SecNumCloud. Par ailleurs, l'article 31 de la loi du 21 mai 2024 visant à sécuriser et à réguler l'espace numérique (loi SREN) s'applique aux administrations de l'État, à certains de leurs opérateurs et groupements d'intérêt public qui recourent à un cloud fourni par un prestataire privé. Pour les données d'une sensibilité particulière (secrets protégés par la loi, données nécessaires aux missions essentielles de l'État) dont la violation pourrait porter atteinte à l'ordre public, à la sécurité publique, à la santé ou à la vie des personnes, ou à la propriété intellectuelle, le service doit les protéger contre tout accès d'autorités d'États tiers non autorisé par le droit européen. Un décret en Conseil d'État en précise les critères, y compris en matière de détention du capital, et les conditions de dérogation.
- Opérateurs d'importance vitale et de services essentiels : dans ses recommandations de juillet 2024, l'ANSSI préconise des offres qualifiées SecNumCloud pour leurs systèmes d'information sensibles.
- Entreprises privées : aucune obligation générale. L'exigence vient en pratique d'un client public, d'un donneur d'ordre ou d'une analyse de risques sur des données stratégiques. Les obligations de cybersécurité des entités régulées sont traitées dans le guide NIS2 pour les PME.
Données de santé : la certification HDS, une autre exigence
La certification HDS (hébergeur de données de santé) s'impose à quiconque héberge des données de santé à caractère personnel pour le compte d'un tiers, quelle que soit la qualification SecNumCloud de l'hébergeur. Les deux ne se remplacent pas.
Selon la fiche réglementaire du portail public G_NIUS, animé par l'Agence du numérique en santé, le certificat HDS est délivré par un organisme de certification accrédité par le COFRAC et atteste la conformité de l'hébergeur au référentiel HDS. Depuis la loi SREN du 21 mai 2024, l'article L. 1111-8 du code de la santé publique renvoie à un décret en Conseil d'État les obligations de l'hébergeur en matière de stockage des données dans l'Union européenne ou l'Espace économique européen, ainsi que les clauses du contrat face aux risques de transfert ou d'accès non autorisé par des États tiers. D'après l'échéancier d'application de la loi tenu par le Sénat, ce décret (n° 2026-209 du 24 mars 2026) a été publié au Journal officiel du 26 mars 2026.
Les conditions d'application et les six activités couvertes sont détaillées dans le guide hébergement de données de santé.
Combien coûte un hébergement souverain, en relatif ?
Un hébergement qualifié coûte en général plus cher qu'un hébergement standard, mais l'écart dépend surtout de vos choix d'architecture, pas seulement de la grille tarifaire. Plutôt qu'un chiffre, regardez les facteurs qui font varier la facture :
- Le catalogue de services : les offres qualifiées proposent souvent moins de services gérés prêts à l'emploi, ce qui reporte du travail d'exploitation sur votre prestataire.
- Les engagements : infrastructure dédiée, durées minimales, volumes réservés.
- Les services tiers : envoi d'e-mails, notifications, supervision, API d'intelligence artificielle. Pour rester cohérent, chacun doit respecter le même niveau d'exigence, et SecNumCloud interdit qu'un sous-traitant non européen puisse techniquement accéder aux données.
- La migration et la réversibilité : une application écrite en technologies standard se déplace plus facilement d'un hébergeur à l'autre.
Les ordres de grandeur d'un hébergement classique sont présentés dans la page combien coûte l'hébergement d'une application.
Comment choisir : les questions à se poser dans l'ordre
- Hébergez-vous des données de santé pour le compte d'un tiers ? Si oui, un hébergeur certifié HDS pour les activités concernées est obligatoire.
- Travaillez-vous pour une administration de l'État sur des données sensibles, ou un contrat l'exige-t-il ? Si oui, une offre qualifiée SecNumCloud, à vérifier dans le catalogue de l'ANSSI.
- Êtes-vous opérateur d'importance vitale ou de services essentiels ? L'ANSSI préconise SecNumCloud pour vos systèmes sensibles.
- Vos données sont-elles stratégiques (brevets, défense, données clients sensibles) ? Une analyse de risques peut justifier un fournisseur européen, voire qualifié.
- Sinon : un fournisseur européen, des données et sauvegardes localisées dans l'Union, un contrat de sous-traitance conforme au RGPD et une application correctement sécurisée couvrent l'essentiel.
Avant de signer, demandez par écrit à l'hébergeur : où sont les données et les sauvegardes, qui détient la société, quels sous-traitants interviennent, d'où se fait le support, et comment récupérer vos données en fin de contrat.
Ce que fait YMHB Web
YMHB Web pose la question de l'hébergement au cadrage, première étape de sa méthode : nature des données, clients publics, obligations sectorielles, services tiers nécessaires. Les applications sont écrites en technologies standard (Node.js, PostgreSQL, Next.js) et peuvent être déployées chez un hébergeur européen classique comme sur une offre qualifiée. Le code appartenant au client au paiement intégral, l'hébergement peut changer plus tard sans réécrire le logiciel. Quand un niveau SecNumCloud n'apporte rien au regard des données traitées, YMHB Web le dit.
Questions fréquentes
- Un hébergement en France chez un fournisseur américain est-il souverain ?
- Un hébergement en France chez un fournisseur soumis au droit américain garantit la localisation des données, pas leur protection contre une loi étrangère. Le CLOUD Act, adopté en 2018, permet aux autorités américaines d'exiger d'un tel fournisseur des données qu'il détient, où qu'elles soient stockées. Une offre qualifiée SecNumCloud apporte en plus des garanties sur le siège, l'actionnariat et les sous-traitants, vérifiées par l'ANSSI.
- SecNumCloud est-il obligatoire pour une PME ?
- Non, SecNumCloud n'est pas obligatoire pour une PME privée en général. La doctrine « cloud au centre » l'impose pour les systèmes sensibles de l'État, et l'article 31 de la loi SREN du 21 mai 2024 vise les administrations de l'État, certains opérateurs et groupements d'intérêt public pour leurs données d'une sensibilité particulière. Une PME peut toutefois y être tenue par contrat lorsqu'elle travaille pour un client public, ou choisir une offre qualifiée après une analyse de risques.
- Quelle est la différence entre HDS et SecNumCloud ?
- La certification HDS est obligatoire pour héberger des données de santé pour le compte d'un tiers, et le code de la santé publique encadre la localisation de leur stockage dans l'Union européenne ou l'Espace économique européen. La qualification SecNumCloud, délivrée par l'ANSSI, atteste un haut niveau de sécurité et une protection contre le droit extra-européen, sans viser un secteur. Une offre peut avoir l'une, l'autre ou les deux : il faut vérifier chaque titre séparément.
- Comment vérifier qu'un hébergeur est qualifié SecNumCloud ?
- Pour vérifier qu'un hébergeur est qualifié SecNumCloud, consultez le catalogue des produits et services qualifiés publié par l'ANSSI. Il indique le nom exact du service qualifié, son type (SaaS, PaaS, CaaS ou IaaS) et ses dates de début et de fin de qualification. La qualification porte sur un service précis, pas sur toute l'entreprise, et une offre « en cours de qualification » n'est pas qualifiée.
- Le Data Privacy Framework protège-t-il du CLOUD Act ?
- Le Data Privacy Framework est la décision d'adéquation adoptée par la Commission européenne le 10 juillet 2023 pour encadrer les transferts de données personnelles vers les entreprises américaines certifiées au regard du RGPD. Il répond à la question de la légalité des transferts. Il ne modifie pas le CLOUD Act, une loi américaine : la protection contre l'accès d'autorités étrangères relève d'autres garanties, comme celles exigées par SecNumCloud.
À lire aussi
- Hébergement de données de santé (HDS) : obligations
- OVHcloud, Scaleway ou AWS pour héberger une application
- RGPD et logiciel métier : obligations concrètes
- Combien coûte l'hébergement d'une application ?
- NIS 2 : quelles entreprises sont concernées en France
- Logiciel collectivités sur mesure : usagers, salles, travaux
Sources
- ANSSI, Prestataires de services d'informatique en nuage (SecNumCloud), référentiel d'exigences version 3.2 du 8 mars 2022
- ANSSI, Catalogue des produits et services certifiés, qualifiés et agréés, mis à jour le 15 septembre 2026 (section 3.3, SecNumCloud)
- ANSSI, Prestataires SecNumCloud en cours de qualification
- ANSSI, Recommandations pour l'hébergement dans le cloud des SI sensibles (version 1.0, juillet 2024)
- U.S. Department of Justice, The Purpose and Impact of the CLOUD Act (livre blanc, avril 2019)
- CNIL, Transférer des données hors de l'UE (décision d'adéquation États-Unis du 10 juillet 2023)
- ANSSI, FAQ avant de se lancer dans la qualification SecNumCloud (durée de validité de la qualification)
- Sénat, Loi n° 2024-449 du 21 mai 2024 visant à sécuriser et à réguler l'espace numérique : état d'application (articles 31 et 32)
- Sénat, Texte n° 103 (2023-2024) adopté le 2 avril 2024, projet de loi visant à sécuriser et à réguler l'espace numérique (articles 10 bis A et 10 bis B, devenus articles 31 et 32 de la loi)
- CNIL, Adéquation des États-Unis : les premières questions-réponses (Data Privacy Framework)
- G_NIUS (Délégation au numérique en santé, Agence du numérique en santé), Hébergement des données de santé (HDS)