Le sujet revient régulièrement en comité d'audit ou en comité des risques : « Nos données clients dans Salesforce sont-elles exposées au Cloud Act ? Sommes-nous conformes à nos exigences de souveraineté ? ». La question est légitime, mais la réponse ne se résume ni à un « oui » anxiogène ni à un « non » rassurant. Elle demande de distinguer plusieurs notions souvent confondues — localisation, chiffrement, cadre juridique, qualification — et de documenter des choix. Cet article aide les ETI à structurer cette réponse de manière factuelle.
De quoi parle-t-on exactement ?
Avant de répondre au comité d'audit, il faut clarifier le vocabulaire, car les termes sont souvent employés indistinctement.
- Cloud Act (Clarifying Lawful Overseas Use of Data Act, 2018) : loi américaine permettant aux autorités judiciaires des États-Unis de demander à un fournisseur soumis au droit américain des données qu'il détient, y compris stockées hors des États-Unis.
- SecNumCloud : référentiel de qualification publié par l'ANSSI pour les prestataires de services cloud, avec des exigences dont des critères d'immunité aux lois extraterritoriales.
- Souveraineté : notion politique et contractuelle, pas un standard technique unique. Elle recouvre à la fois la localisation, la gouvernance et la protection juridique des données.
- RGPD : cadre européen qui encadre les transferts de données personnelles hors UE, distinct du Cloud Act mais interagissant avec lui.
Salesforce est un éditeur américain. Cette caractéristique est le point de départ de l'analyse, mais elle ne suffit pas à conclure. Le comité d'audit attend une évaluation du risque, pas un verdict binaire.
Localisation des données : ce que propose Salesforce
Salesforce dispose d'infrastructures dans plusieurs régions, dont l'Union européenne. Le premier réflexe consiste à documenter où résident réellement vos données : région d'hébergement de votre organisation, données de sauvegarde, éventuelles fonctions traitant les données ailleurs (par exemple certains services d'IA ou de traitement).
Point important à faire remarquer au comité : héberger des données en Europe réduit la question de la localisation, mais ne supprime pas l'exposition juridique au Cloud Act tant que le fournisseur reste soumis au droit américain. C'est précisément la nuance que SecNumCloud cherche à traiter via ses critères d'immunité.
Ne présentez pas « données hébergées en Europe » comme équivalent à « immunité au Cloud Act ». Ce sont deux niveaux distincts. Confondre les deux dans une note au comité d'audit expose à une remise en cause de la crédibilité de l'analyse lors du contrôle suivant.
Qualifier votre exposition réelle
Toutes les données ne portent pas le même enjeu. La réponse au comité gagne à être proportionnée à la sensibilité réelle des traitements dans Salesforce.
Cartographier les données présentes
- Données de contacts et prospects (nom, email professionnel) : sensibilité généralement modérée.
- Données commerciales stratégiques (pipeline, marges, conditions négociées) : enjeu concurrentiel plus élevé.
- Données personnelles sensibles ou réglementées (santé, données de mineurs, secteurs régulés) : enjeu fort, susceptible d'exigences spécifiques.
Cette cartographie permet de répondre à la vraie question du comité : « quel serait l'impact concret d'un accès non maîtrisé ? ». Sans elle, la discussion reste théorique.
Vérifier votre cadre contractuel
Le contrat Salesforce et ses annexes de protection des données (Data Processing Addendum) précisent les engagements de transfert, les clauses contractuelles types (CCT) et les mesures complémentaires. Ces documents font partie des pièces à présenter au comité. Pour les données personnelles, le RGPD et les décisions de la CNIL et du Comité européen de la protection des données (EDPB) constituent le référentiel officiel à citer.
Les leviers de réduction du risque
Le comité d'audit apprécie de voir des mesures concrètes, pas seulement un constat. Plusieurs leviers existent, à combiner selon la sensibilité identifiée.
- Minimisation : ne stocker dans Salesforce que les données nécessaires. Beaucoup d'ETI y déversent des données sensibles qui n'ont pas de raison fonctionnelle d'y être.
- Chiffrement : Salesforce propose des options de chiffrement, dont la gestion de clés. La maîtrise des clés de chiffrement change le niveau de contrôle, un point à documenter précisément.
- Pseudonymisation des données les plus sensibles avant intégration.
- Architecture hybride : conserver les données les plus critiques dans un système sous droit européen et n'exposer à Salesforce que ce qui est nécessaire.
- Politique d'accès et de journalisation pour tracer les accès et détecter les anomalies.
La qualification SecNumCloud, elle, concerne le prestataire, pas votre configuration. À ce jour, il faut vérifier au cas par cas quelles offres cloud sont qualifiées ; ne présumez rien et appuyez-vous sur la liste officielle publiée par l'ANSSI plutôt que sur une communication commerciale.
Construire la note au comité d'audit
Une note utile suit une logique simple et vérifiable. Nous suggérons cette structure :
- Périmètre : quels traitements et quelles catégories de données sont concernés.
- Cadre juridique applicable : Cloud Act, RGPD, exigences sectorielles éventuelles.
- Analyse d'exposition : localisation réelle, statut de qualification du fournisseur, scénarios de risque et leur vraisemblance.
- Mesures en place et prévues : chiffrement, minimisation, gouvernance des accès.
- Risques résiduels acceptés : ce que l'organisation choisit d'assumer, formalisé et daté.
Ce dernier point est souvent négligé. Le rôle du comité d'audit n'est pas d'obtenir un risque nul, mais de vérifier que les risques résiduels sont identifiés, proportionnés et validés au bon niveau de décision.
Attention aux promesses d'intégrateurs qui affirment « rendre Salesforce souverain ». Aucune configuration ne modifie le rattachement juridique de l'éditeur. Un prestataire sérieux vous aidera à réduire et documenter le risque, pas à le faire disparaître par une formule.
Le rôle de l'intégrateur dans cette réponse
Une partie des mesures — chiffrement, gestion des clés, minimisation, architecture d'intégration — relève de choix techniques que l'intégrateur met en œuvre. La qualité de la réponse au comité d'audit dépend donc aussi de la capacité de votre partenaire à documenter ces choix et à les rendre auditables.
Lors du choix d'un intégrateur, il est pertinent d'évaluer sa maturité sur ces sujets : sait-il produire un schéma de flux de données, argumenter une stratégie de chiffrement, distinguer les notions juridiques et techniques ? Ces compétences ne se lisent pas dans un logo partenaire, elles se vérifient sur des livrables concrets.
Aller plus loin
En synthèse, répondre au comité d'audit sur Salesforce ne consiste pas à trancher entre « conforme » et « non conforme », mais à qualifier une exposition, à documenter des mesures et à faire valider des risques résiduels. Une démarche factuelle, appuyée sur les référentiels officiels (ANSSI, CNIL, RGPD), vaut mieux qu'une réponse rassurante mais fragile.