La question revient dans presque tous les cadrages de projet CRM ou d'application métier : « nos données clients doivent-elles être hébergées en France ? ». La réponse courte tient en deux temps. Légalement, non : le RGPD (Règlement général sur la protection des données) n'impose aucune localisation nationale, et l'obligation SecNumCloud entrée en vigueur en 2026 ne vise que l'État. Pratiquement, oui de plus en plus souvent : le terrain juridique des transferts vers les États-Unis s'est dégradé en 2026, et héberger chez un opérateur de droit européen est aujourd'hui la façon la moins coûteuse de ne plus dépendre de ce terrain-là.
L'essentiel en 30 secondes
- Le RGPD n'impose pas d'héberger en France : il impose de savoir où vont les données et sous quel droit elles tombent.
- Le Cloud Act, loi américaine de 2018, s'applique à un serveur AWS ou Azure situé à Paris : la nationalité juridique de l'opérateur prime sur l'adresse du datacenter.
- Le 29 juin 2026, l'arrêt Trump v. Slaughter de la Cour suprême américaine a fragilisé l'indépendance de la FTC, citée 259 fois dans la décision d'adéquation qui autorise les transferts de données UE-USA.
- Le marché français du cloud pesait 21,4 milliards d'euros en 2025, en croissance de 19 % selon IDC France ; l'offre européenne (OVHcloud, Scaleway, Outscale) couvre les besoins d'une PME à tarifs comparables.
Ce que la loi impose vraiment, et ce qu'elle n'impose pas
Le RGPD est un règlement de responsabilité, pas de géographie. Il autorise l'hébergement partout dans l'Union européenne sans formalité, et hors de l'UE à condition qu'un mécanisme de transfert valide existe : décision d'adéquation, clauses contractuelles types, règles d'entreprise contraignantes. Une PME qui utilise un CRM américain hébergé en Irlande ou un outil emailing dont les serveurs sont à Francfort est, en principe, en règle.
La seule obligation de localisation française récente ne concerne pas les entreprises. Le décret n° 2026-272 du 14 avril 2026, pris en application de l'article 31 de la loi SREN, impose aux administrations de l'État et à leurs opérateurs de confier leurs données « à sensibilité particulière » à des offres qualifiées SecNumCloud, le référentiel de sécurité de l'ANSSI (Agence nationale de la sécurité des systèmes d'information). Comme le résume cette analyse du périmètre SecNumCloud, l'obligation légale ne vise que le secteur public ; pour le privé, la qualification reste volontaire, même si elle devient un standard de fait dans la santé, la finance ou la défense.
Autrement dit : si votre prestataire vous vend l'hébergement français comme une obligation légale, il se trompe ou il force le trait. La vraie question est ailleurs.
Pourquoi un datacenter à Paris ne suffit pas
Beaucoup de dirigeants pensent régler la question en choisissant la « région Paris » de leur fournisseur cloud américain. C'est une erreur de raisonnement fréquente. Le Cloud Act, adopté par le Congrès américain en 2018, permet aux autorités américaines d'exiger d'un fournisseur soumis au droit des États-Unis la remise de données qu'il héberge, où que se trouvent physiquement les serveurs. Un serveur AWS, Azure ou Google Cloud installé en région parisienne reste donc juridiquement accessible au droit américain.
Ce qui compte n'est pas l'adresse du datacenter mais le droit dont relève l'opérateur qui détient les accès. C'est précisément la distinction que fait SecNumCloud, qui exige une protection contre « les accès non autorisés par des autorités publiques d'États tiers », une garantie qu'aucune certification classique comme ISO 27001 ne couvre. Pour une PME, la conséquence est simple à formuler : héberger chez un opérateur de droit français ou européen, sans actionnariat de contrôle américain, sort mécaniquement vos données du périmètre du Cloud Act. Héberger chez un hyperscaler américain en France ne le fait pas.
Les transferts vers les États-Unis sont-ils encore sûrs en 2026 ?
Ils sont légaux, mais leur base juridique n'a jamais été aussi fragile. Les transferts de données personnelles UE-USA reposent sur le Data Privacy Framework (DPF), la décision d'adéquation adoptée en 2023. Ce cadre a survécu à un premier recours devant le Tribunal de l'UE en septembre 2025, mais l'histoire invite à la prudence : ses deux prédécesseurs, le Safe Harbor et le Privacy Shield, ont tous deux été annulés par la Cour de justice de l'UE, en 2015 puis en 2020.
L'année 2026 a ajouté une fissure venue de l'autre rive. Le 29 juin 2026, dans l'arrêt Trump v. Slaughter, la Cour suprême américaine a validé la théorie de l'« exécutif unitaire », qui place les agences fédérales sous l'autorité directe du président. Or l'indépendance de la FTC (Federal Trade Commission), le régulateur chargé de faire respecter le DPF côté américain, est mentionnée 259 fois dans la décision d'adéquation, comme le détaille cette analyse juridique de l'arrêt. Si le socle du cadre s'effondre côté américain, la Commission européenne ou la CJUE pourraient en tirer les conséquences ; les juristes recommandent déjà aux entreprises de cartographier leurs flux vers les États-Unis et de documenter des solutions de repli européennes.
Pour une PME, l'enjeu n'est pas d'anticiper l'issue du contentieux. C'est d'éviter d'avoir à refaire son architecture de données à chaque secousse. Une entreprise dont le CRM, la facturation et les fichiers clients vivent chez des opérateurs européens n'a tout simplement pas ce problème.
Concrètement, que vérifier avant de choisir ?
Quatre critères suffisent pour évaluer une offre d'hébergement : le droit dont relève l'opérateur, la localisation effective des serveurs, les certifications de sécurité, et la réversibilité (pouvez-vous partir avec vos données, sous quel format, en combien de temps). Le tableau ci-dessous résume les grandes familles d'options pour une PME.
| Option | Soumise au Cloud Act ? | Pour qui | Limite principale |
|---|---|---|---|
| Hyperscaler américain, région France (AWS, Azure, Google Cloud) | Oui | Charges techniques lourdes, écosystème riche | La localisation ne protège pas du droit américain |
| Hébergeur européen (OVHcloud, Scaleway, Hetzner) | Non | La plupart des PME : sites, CRM, applications métier | Catalogue de services managés moins étendu |
| Offre qualifiée SecNumCloud (OVHcloud, Outscale, Scaleway sur certaines gammes) | Non | Données très sensibles, secteurs régulés, marchés publics | Coût et lourdeur inutiles pour un usage courant |
| SaaS américain (CRM, emailing, support) | Oui | Outils du quotidien sans données sensibles | Dépend du Data Privacy Framework, fragilisé en 2026 |
Un mot sur les coûts, car c'est souvent l'objection attendue : elle ne tient plus vraiment. Le marché français du cloud pesait 21,4 milliards d'euros en 2025, en croissance de 19 % selon IDC France, cité par le benchmark cloud 2026 de Silicon, et l'offre européenne s'est étoffée en conséquence. À gamme comparable, un serveur chez un hébergeur français coûte du même ordre, et souvent moins, qu'un équivalent chez un hyperscaler. Le vrai coût d'un passage à l'hébergement français n'est pas l'infrastructure : c'est la migration, qui se chiffre au cas par cas selon le volume et les dépendances.
Quand l'hébergement français n'est pas le bon combat
L'honnêteté oblige à le dire : toutes les données ne méritent pas ce débat. Une liste de prospects B2B avec des emails professionnels, un outil de planification interne, un site vitrine : le risque réel y est faible, et migrer ces outils par principe est un budget mieux investi ailleurs. De même, si votre équipe dépend d'un SaaS américain qui fait très bien son travail, la bonne réponse est souvent de le garder en connaissance de cause, avec des clauses contractuelles à jour, plutôt que de tout reconstruire.
Le raisonnement s'inverse dès que les données deviennent sensibles : santé, mineurs, situations sociales, données financières détaillées, ou simplement un fichier client qui constitue le cœur de votre valeur. Là, le droit applicable à votre hébergeur devient un choix d'architecture, à trancher au moment où l'on conçoit l'outil, pas après. C'est le raisonnement suivi pour le CRM sur mesure de l'association e-Enfance, qui opère le 3018, le numéro national contre les violences numériques faites aux mineurs : des données particulièrement sensibles, traitées en temps réel et en multicanal, sur une plateforme hébergée en France, détaillée sur la page projets. Ce niveau d'exigence n'est pas réservé aux grands comptes : il se décide simplement au bon moment.
La question « où vivent mes données ? » se règle par l'architecture, pas par une case cochée dans un contrat. Si vous voulez savoir où en est votre propre installation, l'inventaire se fait vite : la liste de vos outils, le droit dont relève chacun, et la sensibilité de ce qu'ils contiennent tiennent sur une page. C'est exactement le genre de diagnostic qu'un appel de cadrage de 30 minutes permet de poser, et si un CRM sur mesure hébergé en France est la bonne réponse, vous le saurez ; si votre installation actuelle suffit, vous le saurez aussi.
Questions fréquentes
Est-il obligatoire d'héberger les données clients d'une PME en France ?
Non. Le RGPD encadre le traitement des données personnelles mais n'impose aucune localisation en France. L'obligation SecNumCloud issue du décret n° 2026-272 du 14 avril 2026 ne concerne que les administrations de l'État pour leurs données les plus sensibles. Pour une PME, héberger en France est un choix de gestion du risque, pas une contrainte légale.
Un serveur AWS ou Azure situé à Paris échappe-t-il au Cloud Act ?
Non. Le Cloud Act, loi américaine de 2018, s'applique aux fournisseurs soumis au droit américain quel que soit le lieu physique des serveurs. Un serveur AWS dans la région Paris reste juridiquement accessible aux autorités américaines. Ce qui compte est le droit dont relève l'opérateur, pas l'adresse du datacenter.
Qu'est-ce que SecNumCloud et une PME en a-t-elle besoin ?
SecNumCloud est la qualification de l'ANSSI qui atteste qu'une offre cloud protège les données, y compris contre les lois extraterritoriales. Elle est obligatoire pour certaines données de l'État depuis 2026, mais reste volontaire pour le privé. Une PME classique n'en a généralement pas besoin : un hébergeur de droit européen certifié ISO 27001 couvre déjà l'essentiel du risque.
Héberger en France coûte-t-il plus cher qu'un cloud américain ?
Pas nécessairement. À gamme comparable, les tarifs des hébergeurs français et européens sont du même ordre que ceux des hyperscalers américains, et souvent inférieurs sur les serveurs privés virtuels et les serveurs dédiés. Le vrai coût d'un changement est la migration elle-même, pas l'infrastructure d'arrivée ; il se chiffre au cas par cas.