Publicité en cours de chargement...

Publicité en cours de chargement...

RGPD VS Cloud Act

23 mai 2018 - 13:18,
Tribune - Charles Blanc-Rolin
À deux jours de l’entrée en vigueur du RGPD programmée depuis deux ans, on peut s’interroger sur la position des États-Unis qui ont promulgué contre tout attente le 23 mars dernier, soit deux mois avant l’entrée en vigueur du règlement européen une loi qui pourrait bien le « remettre en question ». Sacré pied de nez, non ?

L’article 48 du RGPD(1) nous dit : « Toute décision d'une juridiction ou d'une autorité administrative d'un pays tiers exigeant d'un responsable du traitement ou d'un sous-traitant qu'il transfère ou divulgue des données à caractère personnelne peut être reconnueou rendue exécutoire de quelque manière que ce soit qu'à la condition qu'elle soit fondée sur un accord international... »

Mais le Cloud Act(2) « autorise » le gouvernement des États-Unis à accéder à l’ensemble des données personnelles de n’importe quel citoyen, peu importe sa nationalité, du moment que les données sont stockées chez des hébergeurs américainspeu importe la position géographique du datacenter, et ce sans avoir à saisir un tribunal et bien évidemment pour couronner le tout, sans avoir à notifier les personnes concernées.

Cette situation extrêmement inquiétante a été dénoncée en vain à plusieurs reprises par l’EFF(3) et d’autres organismes de protection droits de l’homme.

Alors, pour faire simple, je suis européen, j’ai des données à caractère personnel stockées chez un hébergeur américain, malgré le RGPD, le gouvernement américain peut accéder à mes données sans que je sois notifié grâce au Cloud Act. 

Cette loi a évidemment un impact sur la confidentialité de nos données de santé.

En effet, une entreprise américaine disposant d’un datacenter sur le territoire français par exemple peut être agréé ou désormais certifié HDS.

Donc mon hébergeur HDS stockant les données des patients (en majorité français) de mon établissement, de plus sur le sol français, censé respecter le RGPD, est également dans l’obligation de donner accès aux données que je lui ai confié, au gouvernement américain si celui-ci lui demande, et ce avant même que le RGPD entre en application.

On constate que le Cloud Act est une véritable riposte au RGPD.
Alors RGDP vs Cloud Act, qui sera le plus fort selon vous ?

Si mon HDS américain est saisi par son gouvernement va-t-il prioriser le RGPD ou le Cloud Act ?
Pour ma part, j’ai bien une petite idée...

La question de la souveraineté n’a jamais été aussi présente dans le choix de ses hébergeurs.


(1) http://eur-lex.europa.eu/legal-content/FR/TXT/PDF/?uri=CELEX%3A32016R0679&from=FR

(2) https://www.hatch.senate.gov/public/_cache/files/6ba62ebd-52ca-4cf8-9bd0-818a953448f7/ALB18102%20(1).pdf

(3) https://www.eff.org/deeplinks/2018/02/cloud-act-dangerous-expansion-police-snooping-cross-border-data

https://www.eff.org/deeplinks/2018/03/responsibility-deflected-cloud-act-passes

https://act.eff.org/action/stop-the-cloud-act

Avez-vous apprécié ce contenu ?

A lire également.

Illustration Des lignes directrices sur la portée des obligations applicables aux modèles d'IA à usage général (1)

Des lignes directrices sur la portée des obligations applicables aux modèles d'IA à usage général (1)

29 juil. 2025 - 11:09,

Actualité

-
Marguerite Brac de La Perrière

Le règlement (UE) 2024/1689 (AI Act), entré en vigueur le 1er août 2024, vise à encadrer le développement et l’utilisation de l’intelligence artificielle dans l’Union européenne, en conciliant innovation technologique et protection des droits fondamentaux.

Illustration Dernier billet philosohico-cyber avant la plage

Dernier billet philosohico-cyber avant la plage

21 juil. 2025 - 10:00,

Tribune

-
Cédric Cartau

À l’approche des congés d’été, l’heure est à la réflexion — et pas seulement sur la température de l’eau ou le bon dosage de crème solaire. Entre arnaques bancaires de plus en plus sophistiquées, dérives technologiques, illusions cyber-industrielles et lacunes dans la gouvernance publique, ce billet...

Illustration Données de santé et intelligence artificielle : la France lance sa stratégie nationale pour accélérer l’innovation en santé

Données de santé et intelligence artificielle : la France lance sa stratégie nationale pour accélérer l’innovation en santé

07 juil. 2025 - 23:57,

Actualité

- DSIH

Le ministre chargé de la Santé et de l’Accès aux soins, Yannick Neuder, a réuni ce 1er juillet un Comité stratégique exceptionnel pour présenter les premières étapes de la stratégie nationale sur l’intelligence artificielle (IA) et l’utilisation secondaire des données de santé. Objectif : structurer...

Illustration Ce qu’il fallait retenir de l’édition 2025 du congrès APSSIS

Ce qu’il fallait retenir de l’édition 2025 du congrès APSSIS

01 juil. 2025 - 00:00,

Actualité

- DSIH

La 13ᵉ édition du congrès APSSIS, qui s’est tenue en juin 2025, a une nouvelle fois confirmé sa place centrale dans l’écosystème de la cybersécurité en santé. Au fil de trois jours de conférences, de débats et de rencontres, RSSI, DPO, DSI, juristes et institutionnels ont croisé leurs expertises pou...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.