CLOUD Act : pourquoi un serveur à Montréal n’est pas toujours souverain
Le CLOUD Act permet d’exiger d’un fournisseur américain des données même stockées au Canada. Comment choisir un hébergement d’IA vraiment souverain au Québec.

Ce que dit vraiment le CLOUD Act
En mars 2018, le Congrès américain adoptait le Clarifying Lawful Overseas Use of Data Act, mieux connu sous le nom de CLOUD Act. Le texte tranche une question que les tribunaux américains se posaient depuis des années : une autorité américaine peut-elle exiger d’un fournisseur de services la remise de données stockées à l’étranger? La réponse du législateur est sans ambiguïté. Un fournisseur assujetti à la juridiction des États-Unis doit remettre les données dont il a la possession, la garde ou le contrôle, peu importe où elles se trouvent physiquement.
Concrètement, une ordonnance visant une société dont le siège est à Seattle ou à Redmond couvre aussi les serveurs que cette société exploite à Montréal, à Toronto ou à Francfort. Le fournisseur peut contester l’ordonnance dans certains cas de conflit avec une loi étrangère, mais le principe demeure : c’est la juridiction du propriétaire qui compte, pas l’emplacement du serveur.
Le CLOUD Act prévoit aussi des accords bilatéraux qui encadrent l’accès réciproque aux données entre États. Les États-Unis en ont conclu avec le Royaume-Uni et l’Australie. Au moment d’écrire ces lignes, il n’existe aucun accord de ce type avec le Canada.
2018
année d’adoption du CLOUD Act par le Congrès américain
Un serveur à Montréal, une juridiction américaine
Prenons une PME de Granby qui migre ses soumissions, ses prix et ses données clients vers la « région Montréal » d’un grand fournisseur infonuagique américain. Sur le plan technique, tout est irréprochable : les données résident dans des centres de données situés au Québec, chiffrées et répliquées sur plusieurs sites. Sur le plan juridique, elles demeurent entre les mains d’une entreprise de droit américain, donc exposées au CLOUD Act.
C’est toute la distinction entre résidence des données et souveraineté des données. La résidence répond à la question « où sont les serveurs? ». La souveraineté répond à une question plus exigeante : « quel droit s’applique à celui qui les contrôle? ». Les régions canadiennes d’AWS, d’Azure et de Google Cloud offrent la première, pas la seconde.
Faut-il en conclure que ces services sont interdits? Non. Pour bien des usages peu sensibles, ils demeurent un choix raisonnable et documentable. Mais pour des renseignements personnels sensibles, des secrets industriels ou des dossiers couverts par le secret professionnel, le mot « souverain » dans une présentation commerciale mérite d’être confronté à la structure de propriété du fournisseur.
L’article 17 de la Loi 25 face au CLOUD Act
La Loi 25 (RLRQ c. P-39.1) encadre la communication de renseignements personnels à l’extérieur du Québec. Avant une telle communication, l’article 17 impose une évaluation qui tient compte notamment du régime juridique applicable dans l’État de destination. La communication ne peut avoir lieu que si l’évaluation démontre que les renseignements bénéficieraient d’une protection adéquate, et elle doit faire l’objet d’une entente écrite.
Et si les données restent physiquement au Québec, mais chez un fournisseur de propriété américaine? La lecture prudente consiste à traiter l’exposition au CLOUD Act comme un risque à documenter : dans l’évaluation des facteurs relatifs à la vie privée exigée par l’article 3.3 avant tout projet de système traitant des renseignements personnels, puis dans le contrat de sous-traitance prévu à l’article 18.3, qui doit couvrir la résidence des données et les délais d’avis d’incident. Ignorer cette exposition, c’est bâtir un dossier de conformité qui ne survivrait pas à un examen sérieux.
L’enjeu n’est plus théorique. La Commission d’accès à l’information peut imposer directement des sanctions administratives pécuniaires atteignant 10 M$ ou 2 % du chiffre d’affaires mondial, et le volet pénal, devant les tribunaux, monte jusqu’à 25 M$ ou 4 %. Les premières sanctions de la CAI ont été rendues publiques en 2026. Notre guide de conformité Loi 25 détaille l’ensemble des obligations.
10 M$ ou 2 %
plafond des sanctions administratives imposées directement par la CAI
Secret professionnel : la barre monte encore
Pour un cabinet d’avocats, un bureau de notaires, un cabinet comptable ou une clinique, trois couches juridiques se superposent. D’abord le secret professionnel, protégé par les codes de déontologie : confier des dossiers clients à un tiers demeure une communication encadrée, et le professionnel en reste responsable. Ensuite la Loi 25 et son article 17. Enfin le CLOUD Act, qui peut contraindre un fournisseur américain à divulguer un dossier, le droit américain permettant même, dans certains cas, d’assortir l’ordonnance d’une interdiction d’en aviser le client.
Les avocats comptent parmi les professionnels les plus exposés en matière de protection des renseignements. Un juriste qui verse ses dossiers dans un outil d’IA hébergé chez un fournisseur de propriété américaine devrait pouvoir répondre à une question toute simple de son client : qui, en dernier ressort, peut être contraint de remettre ce dossier?
La réponse passe par l’architecture, mais aussi par l’encadrement des usages internes. Une politique d’utilisation de l’IA qui interdit de verser des renseignements personnels ou des dossiers clients dans des outils publics non approuvés est désormais la norme dans les professions réglementées.
Les vrais niveaux de souveraineté de l’hébergement
Tous les hébergements ne se valent pas. Voici la hiérarchie que nous utilisons chez Cogio pour évaluer une infrastructure d’IA, du plus souverain au moins souverain.
- Sur site : le serveur est dans vos locaux, sous votre contrôle physique et juridique. Rien ne quitte le périmètre. C’est le niveau maximal, celui qu’exigent les dossiers les plus sensibles.
- Hébergeur de propriété canadienne au Québec (VEXXHOST à Montréal, PlanetHoster) : les données sont au Québec et le propriétaire est assujetti au droit canadien de bout en bout. Souveraineté élevée, sans immobilisation matérielle.
- Hébergeur européen établi au Québec (OVHcloud à Beauharnois) : les serveurs sont au Québec, le propriétaire relève du droit français et européen. Hors juridiction américaine, mais hors juridiction canadienne aussi : un cran sous le palier précédent.
- Géant américain de l’infonuagique, région canadienne (AWS et Google Cloud à Montréal, Azure à Québec et à Toronto) : résidence canadienne, juridiction américaine. Souveraineté faible au sens du CLOUD Act.
Quatre architectures d’IA comparées
Sur le terrain, la question de l’hébergement se règle en même temps que celle de l’architecture d’IA. Nous en distinguons quatre, chacune avec son niveau de souveraineté et son ordre de coûts.
48 Go
de mémoire vidéo suffisent, dans nos déploiements, pour servir un modèle ouvert de 70 milliards de paramètres quantifié à tout un cabinet
| Architecture | Principe | Souveraineté | Ordre de coûts |
|---|---|---|---|
| Sur site | Serveur GPU dans vos locaux, modèle ouvert auto-hébergé | Maximale | Investissement initial de 10 000 à 20 000 $ pour un serveur adapté à une PME dans nos déploiements, plus l’exploitation TI |
| Hébergement infonuagique souverain | Modèle ouvert et RAG sur un GPU loué chez un hébergeur canadien ou européen au Québec | Élevée à maximale | Coût d’exploitation mensuel de quelques centaines à un peu plus de 1 000 $ selon le GPU |
| API encadrée par contrat | Données et vecteurs locaux, requêtes vers une API externe (Claude, Mistral) | Faible à conditionnelle : exige rétention zéro, non-entraînement et juridiction documentée par écrit | Investissement initial bas, facturation au jeton |
| Hybride | Le confidentiel traité en local, les requêtes anonymisées vers un modèle frontière | Élevée si le cloisonnement est rigoureux | Intermédiaire : GPU local, plus des jetons à la demande |
Ce que le local ne fait pas (encore)
Soyons francs, parce que c’est notre façon de travailler : pour certains raisonnements très fins, comme l’analyse juridique complexe ou la synthèse pointue de dizaines de documents, les modèles frontière gardent une longueur d’avance sur les meilleurs modèles ouverts de 70 milliards de paramètres. Prétendre le contraire, ce serait vous vendre une déception.
C’est précisément le dilemme que résout l’architecture hybride. Les documents confidentiels, les renseignements personnels et les secrets d’affaires ne quittent jamais l’infrastructure locale, où un modèle ouvert traite la grande majorité des requêtes. Pour les questions qui exigent un raisonnement de pointe, un routeur de sensibilité caviarde et anonymise la requête avant de l’envoyer vers l’API externe, sous un contrat qui garantit la rétention zéro, le non-entraînement sur vos données et une juridiction documentée.
Bien cloisonnée, cette approche combine la confidentialité du local pour ce qui doit rester chez vous et la puissance des modèles frontière pour ce qui peut sortir une fois anonymisé.
Par où commencer selon votre situation
Trois questions suffisent pour situer votre organisation. Où se trouvent physiquement vos données et celles que traitent vos outils d’IA? Qui est le propriétaire ultime de chaque fournisseur, et de quel droit relève-t-il? Ces réponses figurent-elles dans votre registre et dans vos évaluations exigées par la Loi 25?
Si une seule réponse manque, l’exercice suivant est un inventaire : la liste de vos outils, la juridiction de chaque fournisseur, la sensibilité des données concernées. C’est le point de départ de notre démarche, qui commence toujours par un audit avant de recommander quelque architecture que ce soit.
Et si vous exercez une profession réglementée, faites cet inventaire cette semaine plutôt que ce trimestre : le secret professionnel ne se répare pas après coup. Pour en discuter avec nous, écrivez-nous.
Questions fréquentes
Les régions canadiennes d’AWS, d’Azure ou de Google Cloud sont-elles conformes à la Loi 25?
La Loi 25 n’interdit pas ces services. Elle exige que vous documentiez vos traitements, réalisiez les évaluations requises (dont l’ÉFVP de l’article 3.3) et encadriez vos sous-traitants par contrat (article 18.3). L’exposition au CLOUD Act doit apparaître dans cette analyse : pour des données peu sensibles, elle peut être acceptable et documentée; pour des dossiers sensibles ou couverts par le secret professionnel, elle devient difficile à justifier.
Le CLOUD Act s’applique-t-il même si mon contrat garantit que les données restent au Canada?
Oui. Le CLOUD Act vise les fournisseurs assujettis à la juridiction américaine et couvre les données dont ils ont la possession, la garde ou le contrôle, peu importe leur localisation. Une clause de résidence canadienne détermine où se trouvent les serveurs, pas quel droit s’applique au fournisseur qui les exploite.
OVHcloud à Beauharnois est-il à l’abri du CLOUD Act?
OVHcloud est une société de propriété française : elle n’est pas assujettie de plein droit à la juridiction américaine comme le sont AWS, Azure et Google Cloud. Ses serveurs de Beauharnois offrent donc une souveraineté nettement supérieure à celle d’un géant américain de l’infonuagique. Un hébergeur de propriété canadienne au Québec, comme VEXXHOST ou PlanetHoster, demeure toutefois le premier choix quand on recherche le droit canadien de bout en bout.
Un modèle d’IA hébergé localement est-il aussi performant que les modèles frontière?
Pour la majorité des usages d’entreprise, comme la recherche documentaire, la synthèse et la rédaction assistée, un modèle ouvert de 70 milliards de paramètres bien configuré fait très bien le travail. Pour certains raisonnements très fins, les modèles frontière conservent une avance. L’architecture hybride répond à ce dilemme : le confidentiel reste en local et seules des requêtes anonymisées sortent vers l’extérieur.
Que doit faire un cabinet d’avocats qui utilise déjà des outils infonuagiques américains?
Commencer par un inventaire : quels outils, quelles données, quelle juridiction pour chaque fournisseur. Vérifier ensuite les obligations déontologiques applicables et réaliser l’évaluation exigée par la Loi 25 pour toute communication de renseignements personnels hors Québec. Selon la sensibilité des dossiers, la migration vers un hébergeur souverain ou une architecture hybride se planifie ensuite par étapes, sans interrompre la pratique.
Sources et références
Cet article est une synthèse de vulgarisation, à jour à la date indiquée. Il ne constitue pas un avis juridique : pour votre situation particulière, consultez un conseiller juridique ou communiquez avec la Commission d’accès à l’information.
À lire ensuite
Conformité
Loi 25 : le guide de conformité complet pour les entreprises du Québec
Lire →
Conformité
L’ÉFVP démystifiée : comment évaluer un projet d’IA avant de le déployer
Lire →
Stratégie
Politique d’utilisation de l’IA : le document qui manque à la plupart des PME
Lire →
Une question sur votre propre conformité?
L’appel de qualification est gratuit et dure une demi-heure. Vous repartez avec une lecture honnête de votre situation.
Discutons-en