Vos données restent en Europe
Quand une personne s'assoit en face de vous, elle vous confie souvent bien plus qu'un motif de consultation. Beaucoup de logiciels promettent de protéger ce lien. Voici comment vérifier ce que valent ces promesses — y compris la nôtre.
« Hébergé en Europe » suffit-il à mettre vos données hors de portée ?
Non. C'est le point que presque personne n'explique, et c'est pourtant l'essentiel : ce qui compte n'est pas où sont les serveurs, mais de quel droit relève l'entreprise qui les exploite.
Un hébergeur soumis au droit américain peut être contraint de livrer des données qu'il détient sur un serveur situé à Paris ou à Francfort. Le centre de données européen, le drapeau sur la page d'accueil, la certification locale : rien de tout cela ne change la règle. C'est la nationalité juridique du prestataire qui décide.
Qu'est-ce que le CLOUD Act, concrètement ?
Une loi américaine du 23 mars 2018 qui autorise les autorités judiciaires des États-Unis à exiger d'un fournisseur relevant de leur juridiction la communication des données qu'il détient, quel que soit le pays où elles sont stockées.
Son nom complet — Clarifying Lawful Overseas Use of Data Act — dit bien de quoi il s'agit : clarifier l'usage licite, par les États-Unis, de données situées à l'étranger. Le texte a mis fin à un contentieux avec Microsoft en tranchant dans le sens de l'administration américaine : la localisation physique n'est plus un obstacle.
Deux détails aggravent la portée pratique. La demande peut viser toute entité ayant un lien suffisant avec les États-Unis — y compris, donc, la filiale européenne d'un groupe américain. Et elle peut être assortie d'une obligation de silence, interdisant au prestataire de prévenir son client.
Concrètement, cela concerne les infrastructures les plus répandues : Amazon Web Services, Microsoft Azure, Google Cloud. Beaucoup de logiciels pour praticiens tournent dessus, y compris ceux qui annoncent un hébergement en France ou en Belgique.
Pourquoi cela contredit le RGPD
Parce que l'article 48 du RGPD dit exactement l'inverse. Il prévoit qu'une décision d'une autorité étrangère exigeant un transfert de données personnelles ne peut être reconnue que si elle s'appuie sur un accord international — un traité, une convention d'entraide judiciaire.
Or le CLOUD Act n'est rien de tout cela : c'est une loi américaine unilatérale. Le Contrôleur européen de la protection des données et le Comité européen de la protection des données ont tous deux relevé le conflit. Un prestataire pris entre les deux se trouve dans une impasse réelle : obéir à la demande américaine et enfreindre le RGPD, ou refuser et s'exposer aux États-Unis.
Le Data Privacy Framework ne règle-t-il pas la question ?
Il l'atténue sur le papier, et il est plus fragile qu'il n'y paraît.
Ce cadre a été adopté en juillet 2023 pour remplacer le Privacy Shield, que la Cour de justice de l'Union avait annulé en 2020 (arrêt Schrems II). Il reste formellement en vigueur aujourd'hui, et plus de 2 800 organisations y sont certifiées.
Mais deux événements l'ont fragilisé. Un recours en annulation introduit par le député français Philippe Latombe a été rejeté en septembre 2025 ; le pourvoi est pendant devant la Cour de justice, avec une décision attendue fin 2026 ou début 2027. Surtout, un arrêt de la Cour suprême américaine du 29 juin 2026 a confirmé que le président peut révoquer sans motif les dirigeants des agences indépendantes. Or l'indépendance de l'une d'elles, la Federal Trade Commission, était l'un des piliers sur lesquels la Commission européenne avait fondé sa décision d'adéquation.
Rien n'est annulé à ce jour. Mais bâtir la confidentialité de vos fiches clients sur un cadre dont la validité se plaide devant deux juridictions n'est pas un choix très reposant.
Faut-il s'en alarmer ?
Non, et nous ne voulons pas vous vendre une peur. Les demandes extraterritoriales visant des entreprises restent rares : sur un semestre de 2019, Microsoft n'a rapporté qu'une seule transmission de ce type pour 126 mandats reçus. Aucune autorité américaine ne s'intéresse à l'agenda d'un sophrologue de Namur.
L'enjeu n'est pas le risque immédiat. Il est de savoir ce qu'on choisit, et de pouvoir répondre honnêtement à la personne qui vous demande où vont ses informations. Une promesse qu'on ne peut pas vérifier n'est pas une garantie — c'est un argument commercial.
Comment vérifier ce qu'annonce un éditeur
Quatre questions suffisent, et elles se posent en quelques minutes.
Quelle est l'entité juridique et de quel pays relève-t-elle ? Elle figure dans les mentions légales. Une société européenne détenue par un groupe américain reste exposée. Qui est l'hébergeur, nommément ? « Serveurs en Europe » ne veut rien dire tant que le prestataire n'est pas nommé ; un éditeur sérieux le publie. L'accord de sous-traitance est-il accessible sans le demander ? C'est une obligation du RGPD, et son absence en dit long. Enfin, pouvez-vous récupérer vos données et partir ? Un export complet, dans un format lisible, sans avoir à négocier.
Ces quatre points s'appliquent à tout le monde, y compris à nous. Posez-les-nous.
Ce que nous avons choisi, et ce que ça garantit
Asensio est édité depuis la Belgique. Vos fiches clients, vos notes de séances et votre agenda sont hébergés chez Hetzner Online GmbH, société de droit allemand, sur des serveurs situés à Helsinki, en Finlande. Entité européenne, serveurs européens, droit européen d'un bout à l'autre de la chaîne. Ces informations sont publiques : elles figurent dans nos mentions légales.
Ce que cela garantit : aucun maillon de l'hébergement ne relève d'une juridiction qui permettrait le mécanisme décrit plus haut. Ce que cela ne garantit pas, et nous préférons le dire : aucun hébergement n'est à l'abri d'une erreur humaine ou d'une faille technique. La souveraineté juridique règle une question précise, pas toutes les questions.
S'y ajoutent deux engagements qui ne dépendent que de nous. Il n'y a aucun traceur publicitaire dans Asensio — ni pour vous, ni pour les personnes qui réservent chez vous. Et nous ne vendons aucune information à personne : notre métier est de vous être utile, pas de faire commerce de votre activité.
Enfin, si un jour Asensio ne vous convient plus, vous repartez avec l'intégralité de vos données, quand vous le décidez. Elles vous appartiennent — elles vous ont toujours appartenu.
Un outil devrait mériter la confiance qu'on place en lui, et pouvoir le prouver. C'est la seule raison pour laquelle cet article entre dans ce niveau de détail.
Ce choix s'inscrit dans un ensemble de principes détaillés sur nos valeurs. Et si vous vous demandez ce que le RGPD vous impose à vous, nous l'avons décortiqué dans le RGPD quand on est praticien indépendant.
État du droit au 31 août 2026. Le cadre des transferts transatlantiques évolue : le pourvoi contre le Data Privacy Framework est pendant devant la Cour de justice de l'Union européenne. Cet article décrit un contexte général et ne constitue pas un conseil juridique.