Lorsqu'une ETI déploie ou étend Salesforce, la question ne vient plus seulement de la DSI. Le comité d'audit, le DPO et parfois le conseil d'administration demandent des garanties précises : où sont hébergées les données, qui peut y accéder, et que se passe-t-il en cas de demande d'une autorité étrangère. Le vocabulaire — Cloud Act, SecNumCloud, souveraineté — circule sans toujours être maîtrisé. Cet article propose une grille de lecture factuelle pour cadrer le sujet et préparer des réponses documentées, sans céder aux raccourcis.
De quoi parle-t-on exactement
Trois notions différentes sont souvent mélangées dans une même question. Les distinguer est la première étape pour répondre sereinement.
Le Cloud Act
Le Clarifying Lawful Overseas Use of Data Act est une loi fédérale américaine de 2018. Elle permet aux autorités américaines de demander à un fournisseur soumis au droit américain de communiquer des données qu'il contrôle, y compris lorsqu'elles sont stockées hors des États-Unis. Salesforce, société de droit américain, entre dans le champ de cette loi, quelle que soit la localisation physique des serveurs.
Le RGPD
Le Règlement général sur la protection des données encadre le traitement des données personnelles dans l'Union européenne, notamment les transferts hors UE. Depuis 2023, le Data Privacy Framework encadre les transferts vers des entreprises américaines certifiées. Ce cadre reste susceptible de recours devant la justice européenne, comme l'ont été les dispositifs précédents (Safe Harbor, Privacy Shield).
SecNumCloud et la souveraineté
SecNumCloud est un référentiel de qualification de l'ANSSI (Agence nationale de la sécurité des systèmes d'information) pour les prestataires de services cloud. Il impose des exigences techniques et surtout d'immunité aux législations extraterritoriales. À ce jour, l'offre standard de Salesforce n'est pas qualifiée SecNumCloud. Ce point doit être énoncé clairement au comité d'audit.
Les questions que pose un comité d'audit
Un comité d'audit ne cherche pas une position idéologique sur la souveraineté. Il veut évaluer un risque, le documenter et vérifier qu'il est piloté. Les questions récurrentes sont les suivantes.
- Quelles catégories de données sont stockées dans Salesforce, et lesquelles sont sensibles ou personnelles ?
- Où sont physiquement hébergées ces données ?
- Quel est le fondement juridique des transferts éventuels hors UE ?
- Quelles mesures techniques limitent l'accès en clair aux données ?
- Que prévoit le contrat en cas de demande d'une autorité étrangère ?
- Quel est le plan de réversibilité si l'on doit sortir du service ?
Répondre suppose une cartographie des données, pas seulement une réponse commerciale du fournisseur. C'est un travail conjoint DSI, DPO et direction juridique.
Localisation des données et hébergement
Salesforce propose des options de résidence des données permettant de choisir une région d'hébergement, notamment en Europe. La localisation en Europe réduit certains risques opérationnels et facilite la conformité RGPD, mais elle ne neutralise pas l'exposition au Cloud Act, dès lors que le fournisseur reste soumis au droit américain. Cette nuance est centrale : localiser en Europe ≠ échapper à l'extraterritorialité.
Ne présentez pas au comité d'audit l'hébergement en Europe comme une réponse au Cloud Act. Ce sont deux sujets distincts. Confondre les deux fragilise votre argumentaire dès qu'un membre du comité maîtrise la question.
Les leviers techniques pour réduire l'exposition
Plusieurs mesures permettent de limiter concrètement le risque d'accès aux données en clair, indépendamment du régime juridique.
Le chiffrement et la gestion des clés
Salesforce Shield propose du chiffrement au repos avec une fonction de gestion des clés apportées par le client (Bring Your Own Key). Lorsque l'entreprise conserve la maîtrise des clés hors de la plateforme, un accès aux données stockées sans les clés reste inexploitable. Ce point est un argument technique fort à documenter pour le comité.
La minimisation des données
La meilleure protection reste de ne pas placer dans Salesforce des données qui n'ont rien à y faire. Une revue des champs, des pièces jointes et des intégrations permet souvent de réduire fortement la surface sensible. C'est aussi une exigence du principe de minimisation du RGPD.
La segmentation des traitements sensibles
Certaines ETI conservent les traitements les plus sensibles (données de santé, données classifiées, secrets industriels) dans des systèmes distincts, souverains ou internes, et ne synchronisent avec Salesforce que les données strictement nécessaires à la relation client.
Ce que doit contenir le dossier de conformité
Pour répondre de façon défendable, constituez un dossier écrit plutôt que de vous appuyer sur des affirmations orales. Il gagne à contenir :
- la cartographie des données par niveau de sensibilité ;
- l'analyse d'impact (AIPD/DPIA) lorsque le traitement le justifie ;
- les clauses contractuelles types et les documents de transfert ;
- la description des mesures de chiffrement et de gestion des clés ;
- le plan de réversibilité et les modalités de récupération des données ;
- la position explicite sur l'absence de qualification SecNumCloud et les mesures compensatoires retenues.
Ce dossier n'a pas vocation à prouver un risque nul — il n'existe pas — mais à démontrer que le risque est identifié, proportionné et piloté.
Cadrer le sujet dès le choix du projet
Ces questions se traitent beaucoup plus facilement en amont, lors du cadrage, que sous la pression d'un audit. Un intégrateur habitué aux ETI soumises à des enjeux de conformité saura anticiper la cartographie des données, dimensionner Shield si nécessaire, et documenter la réversibilité contractuelle. À l'inverse, un déploiement mené sans ce cadrage laisse souvent des angles morts que le comité d'audit finit par exposer.
Le sujet de la souveraineté ne se réduit pas à un choix binaire entre Salesforce et une alternative européenne. Il s'agit d'aligner le niveau de sensibilité réel des données, les exigences de vos parties prenantes et les mesures techniques disponibles. Cet arbitrage relève de la gouvernance, pas d'une case à cocher.
Aller plus loin
En résumé, répondre au comité d'audit sur Salesforce suppose de séparer les notions juridiques, d'assumer les limites (notamment l'exposition au Cloud Act et l'absence de qualification SecNumCloud), et de documenter les mesures compensatoires. La rigueur du dossier compte davantage que la promesse d'un risque nul.