Privacy Ratings

Qu'est-ce que le CLOUD Act ?

Le Clarifying Lawful Overseas Use of Data Act (CLOUD Act) est une loi américaine qui répond à une question : les autorités américaines peuvent-elles obtenir des données d'une entreprise américaine lorsque ces données sont stockées dans un autre pays ? La réponse est oui.

Ce qu'il fait

  1. L'emplacement ne compte pas. Un fournisseur soumis à la juridiction américaine doit remettre les données en sa « possession, garde ou contrôle » (« possession, custody, or control ») en réponse à une procédure judiciaire américaine valide, quel que soit l'endroit du monde où ces données sont stockées. Source : ministère de la Justice des États-Unis
  2. Des accords avec d'autres pays. Les États-Unis peuvent signer des accords d'accès aux données qui permettent à des gouvernements étrangers de confiance de demander des données directement aux fournisseurs américains pour des crimes graves, sans passer par la procédure plus lente des traités d'entraide judiciaire (MLAT). Source : ministère de la Justice des États-Unis
  3. Un moyen de contestation. Les fournisseurs peuvent demander à un tribunal d'annuler ou de modifier une demande lorsqu'elle est en conflit avec les lois d'un autre pays lié par un accord.

Des accords sont en vigueur avec le Royaume-Uni et l'Australie. Des négociations ont été annoncées avec le Canada et l'Union européenne. Source : ministère de la Justice des États-Unis

Ce qu'il ne fait pas

Qui est concerné

Toute entreprise soumise à la juridiction américaine : Google, Microsoft, Apple, Amazon, Cloudflare et des services américains plus petits, dont Forward Email. Voir tous les services évalués établis aux États-Unis.

Il peut aussi atteindre des services non américains qui stockent des données chez des fournisseurs cloud américains, puisque le fournisseur cloud lui-même peut recevoir une demande. C'est pourquoi la question utile n'est pas seulement « où est l'entreprise ? » mais aussi « quelles données existent, et qui détient les clés ? ».

Pourquoi le chiffrement et la minimisation des données comptent plus que l'emplacement

Les lois changent, et chaque pays dispose d'un moyen d'exiger des données. Ce qui compte le plus, c'est ce qu'un fournisseur peut remettre :

Situation Ce qu'une demande peut atteindre
Courrier stocké en clair Tout le contenu de la boîte aux lettres
Courrier chiffré au repos avec des clés détenues par le fournisseur Tout, car le fournisseur peut le déchiffrer
Courrier chiffré avec des clés dérivées du mot de passe de l'utilisateur Les informations du compte et les données de connexion, pas le contenu des messages
Aucun journal conservé Rien sur l'activité

Exemples réels :

La même entreprise dans le même pays obtient des résultats très différents selon les données qui existent. C'est pourquoi Privacy Ratings indique la juridiction sur chaque page mais note ce que les fournisseurs font réellement. Voir comment la juridiction est traitée.

Comment le CLOUD Act s'applique à Forward Email

Forward Email est établi aux États-Unis et est soumis au CLOUD Act. Son livre blanc technique décrit comment sa conception limite ce qu'une demande pourrait atteindre :

Forward Email maintient Privacy Ratings. Son évaluation utilise les mêmes critères que pour tous les autres fournisseurs. Voir l'évaluation de Forward Email et les règles de gouvernance.

Pour aller plus loin

Modifier cette page sur GitHub Markdown