Questions générales · 12 août 2026
Salesforce est-il soumis au Cloud Act américain et quelles conséquences pour mes données ?
Oui, Salesforce étant une société de droit américain, elle est soumise au Cloud Act, qui peut contraindre un fournisseur US à communiquer des données aux autorités américaines, où qu'elles soient hébergées. Cet enjeu doit être évalué au regard du RGPD et des mesures de protection disponibles (hébergement UE, chiffrement, Hyperforce), notamment pour les données sensibles ou stratégiques.
La question du Cloud Act revient systématiquement dans les projets Salesforce des ETI, en particulier dans les secteurs réglementés (santé, finance, défense, administration). Elle touche à la souveraineté des données et à la conformité RGPD. Voici un éclairage factuel pour comprendre le cadre juridique et évaluer votre exposition réelle, sans dramatisation ni minimisation.
Qu'est-ce que le Cloud Act ?
Le Clarifying Lawful Overseas Use of Data Act (Cloud Act) est une loi fédérale américaine adoptée en 2018. Elle permet aux autorités américaines (justice, forces de l'ordre), sur la base d'une décision judiciaire, de contraindre un fournisseur de services soumis au droit américain à communiquer des données dont il a la garde, quel que soit le lieu de stockage physique de ces données, y compris dans l'Union européenne.
Le principe déterminant n'est donc pas la localisation des serveurs, mais la nationalité et le rattachement juridique du fournisseur. Une entreprise de droit américain peut être visée même si elle héberge les données dans un centre de données situé à Paris ou à Francfort.
Salesforce est-il concerné ?
Oui. Salesforce est une société de droit américain (siège à San Francisco), cotée aux États-Unis. À ce titre, elle entre dans le champ d'application du Cloud Act au même titre que les autres grands fournisseurs cloud américains (Microsoft, Amazon Web Services, Google).
Concrètement, une injonction émanant d'une autorité américaine compétente pourrait théoriquement viser des données clients hébergées par Salesforce, y compris dans ses centres de données européens. Il faut toutefois nuancer :
- Une telle demande doit reposer sur une base légale et une décision judiciaire aux États-Unis.
- Salesforce publie des rapports de transparence sur les demandes gouvernementales reçues et indique contester les demandes jugées disproportionnées.
- Le Cloud Act prévoit des mécanismes permettant à un fournisseur de contester une injonction lorsqu'elle entre en conflit avec le droit d'un pays étranger.
L'articulation avec le RGPD
C'est le point de tension juridique majeur. Le RGPD encadre strictement les transferts de données personnelles hors de l'UE. Depuis l'arrêt Schrems II (Cour de justice de l'UE, juillet 2020), qui a invalidé le Privacy Shield, les transferts vers les États-Unis sont particulièrement scrutés.
Depuis juillet 2023, le Data Privacy Framework (DPF) encadre à nouveau les transferts UE–États-Unis pour les entreprises américaines certifiées. Salesforce figure parmi les entreprises adhérentes. Ce cadre reste néanmoins susceptible de recours devant les juridictions européennes, comme l'ont été les dispositifs précédents.
En pratique, une demande Cloud Act portant sur des données personnelles européennes peut créer un conflit de lois : le fournisseur peut être tenu de communiquer les données côté américain, alors que le RGPD interdit ce transfert sans base légale valable. La CNIL et le Comité européen de la protection des données (EDPB) recommandent dans ce contexte des mesures supplémentaires.
Quelles mesures pour réduire l'exposition ?
Le risque Cloud Act n'est pas binaire : il s'évalue selon la sensibilité des données et se traite par des mesures concrètes.
Hébergement et localisation
- Hyperforce : l'architecture d'hébergement de Salesforce permet de choisir la région de stockage des données (dont plusieurs régions européennes). Cela ne supprime pas le Cloud Act, mais répond aux exigences de localisation RGPD.
- Cartographier précisément où résident les données et lesquelles transitent par des sous-traitants américains.
Chiffrement et gestion des clés
- Salesforce Shield propose un chiffrement au repos avec gestion des clés. L'option Bring Your Own Key (BYOK) permet de conserver la maîtrise des clés de chiffrement, ce qui réduit la portée d'une communication de données en clair.
- Un chiffrement dont vous détenez seul les clés limite l'exploitabilité des données transmises.
Gouvernance des données
- Classer les données par sensibilité et éviter de stocker dans le CRM les données les plus critiques (secret d'affaires, données de santé, données classifiées) lorsque ce n'est pas indispensable.
- Réaliser une analyse d'impact (AIPD/DPIA) et documenter les mesures dans le registre de traitement.
- Vérifier les clauses contractuelles (DPA, clauses contractuelles types) avec Salesforce.
Faut-il renoncer à Salesforce pour autant ?
Non, dans la grande majorité des cas. La plupart des ETI utilisent Salesforce pour des données commerciales et marketing dont la sensibilité, bien que réelle, ne justifie pas un renoncement. La bonne démarche consiste à proportionner les mesures au risque plutôt qu'à écarter par principe.
Pour les organisations soumises à des contraintes fortes (opérateurs d'importance vitale, données de santé, secteur public au sens de la doctrine « cloud au centre »), l'arbitrage mérite un examen approfondi, parfois avec un cabinet juridique spécialisé et le DPO. Des offres qualifiées SecNumCloud (référentiel ANSSI) peuvent être exigées pour certains usages, ce que les clouds américains ne satisfont pas en propre.
Comment sécuriser votre décision
La conformité Cloud Act / RGPD se traite au croisement du juridique, de la technique et de la gouvernance. Un cadrage précis en amont du projet évite les mauvaises surprises : classification des données, choix de région d'hébergement, activation de Shield/BYOK, documentation des transferts.
INTEGREER est une plateforme de mise en relation neutre. Nous pouvons vous orienter, sans engagement, vers des intégrateurs et experts capables d'auditer votre exposition et de concevoir une architecture Salesforce conforme à vos exigences de souveraineté. La démarche reste indépendante : nous ne sommes pas partenaire Salesforce.
Mots-clés : Cloud Act RGPD souveraineté des données Salesforce Shield conformité Hyperforce