SOUVERAIN TECHNOLOGIE
← Retour aux articles

CLOUD Act américain et Loi 25 : pourquoi les serveurs canadiens de Microsoft et Google ne protègent pas le secret professionnel

Par Vincent Savard • • Droit & Conformité

Beaucoup d’associés dans les cabinets d’avocats ou d’études de notaires pensent être en règle parce que leurs données sont hébergées dans le centre de données de Montréal ou de Toronto d’un fournisseur américain.

Sur le plan juridique, cette protection est une illusion.

Ce que dit la loi américaine : l’article 18 U.S.C. § 2713

Le Clarifying Lawful Overseas Use of Data Act (CLOUD Act), adopté par le Congrès américain en 2018, a modifié le titre 18 du code des États-Unis. L’article 2713 stipule qu’un fournisseur de services de communications électroniques ou d’informatique en nuage établi aux États-Unis doit se conformer aux mandats et ordonnances judiciaires de divulgation émis par les autorités américaines, peu importe où les données sont physiquements stockées dans le monde.

Le critère retenu par les tribunaux américains n’est pas l’emplacement du disque dur. Le critère est le contrôle de la société mère sur ses filiales et ses serveurs.

Tant que votre fournisseur de courriel, de stockage ou d’intelligence artificielle est une entreprise de droit américain (Microsoft, Google, Amazon, OpenAI), le ministère de la Justice des États-Unis peut contraindre cette entreprise à extraire vos documents, vos échanges et vos enregistrements. L’hébergement local à Montréal ne crée aucune barrière légale.

L’impact direct sur l’article 9 de la Charte québécoise

Au Québec, le secret professionnel n’est pas une simple clause contractuelle de confidentialité. Il s’agit d’un droit fondamental garanti par l’article 9 de la Charte des droits et libertés de la personne (RLRQ, c. C-12) et codifié dans les codes de déontologie des barreaux, de la chambre des notaires et des ordres professionnels de la santé.

Le privilège relatif aux communications client-avocat et le secret des dossiers notariés ou médicaux sont d’ordre public. En confiant des données de dossiers actifs à une plateforme soumise à une juridiction étrangère capable d’ordonner des saisies extra-territoriales, le professionnel s’expose à un manquement déontologique.

La Commission d’accès à l’information (CAI), en vertu de la Loi 25, exige que tout transfert de renseignements personnels hors du Québec fasse l’objet d’une évaluation des facteurs relatifs à la vie privée (EFVP). Or, un système soumis aux mandats secrets du Foreign Intelligence Surveillance Act (FISA 702) ou du CLOUD Act échoue par définition à offrir un niveau de protection équivalent aux lois québécoises.

Les deux seules approches conformes

Pour éliminer ce risque sans renoncer aux gains de productivité des outils modernes, deux options techniques existent :

  1. L’infrastructure sur matériel dédié interne (On-premise) : les postes et serveurs restent physiquement dans les locaux du cabinet, sans aucune connexion sortante pour le traitement des données confidentielles.
  2. L’hébergement auprès d’un opérateur strictement québécois ou canadien : choisir une infrastructure hébergée dans un centre de données local (par exemple OVHcloud à Beauharnois) opérée par une entité qui n’a aucun lien capitalistique ni siège social aux États-Unis.

En retenant la souveraineté complète sur vos clés de chiffrement et vos flux applicatifs, aucun tribunal étranger ne peut émettre d’ordonnance exécutoire sur vos dossiers.

Vous souhaitez évaluer la souveraineté de votre cabinet ?

Nous analysons vos flux documentaires et vous proposons un plan d'autonomie sans engagement.

Demander une démonstration