80 %. C'est la part de l'infrastructure numérique européenne qui dépend aujourd'hui de fournisseurs non-européens, selon la Commission européenne elle-même. Serveurs cloud, modèles d'IA, outils de productivité : la quasi-totalité de la chaîne technologique qui fait tourner les entreprises du continent est contrôlée depuis la Silicon Valley ou Shenzhen. Le 3 juin 2026, Bruxelles a décidé que cette situation avait assez duré.

Le Cloud and AI Development Act, ou CADA, est le texte qui pourrait changer la donne. Proposé dans le cadre du paquet Souveraineté Technologique, aux côtés du Chips Act 2.0 et d'une stratégie open source, ce règlement crée un cadre de souveraineté à quatre niveaux pour les services cloud utilisés par le secteur public et les infrastructures critiques. L'ambition affichée par la vice-présidente exécutive Henna Virkkunen tient en une phrase : s'assurer que personne ne dispose d'un "interrupteur" capable de couper l'accès aux outils numériques européens.

Pour les entreprises qui ont bâti leurs workflows IA sur AWS, Azure ou Google Cloud, la question n'est plus abstraite. Votre fournisseur cloud pourra-t-il toujours héberger vos données sensibles dans trois ans ?

Pourquoi l'Europe légifère maintenant sur le cloud et l'IA

Le rapport Draghi avait posé le diagnostic en 2024 : l'Union européenne est structurellement dépendante de pays tiers pour plus de 80 % de ses produits, services et infrastructures numériques. Deux ans plus tard, les chiffres n'ont pas bougé dans le bon sens. AWS, Microsoft Azure et Google Cloud contrôlent collectivement plus de 72 % du marché cloud européen, selon les données de marché compilées début 2026. Les fournisseurs européens comme OVHcloud, Scaleway ou Deutsche Telekom se partagent le reste, souvent cantonnés aux charges de travail les moins critiques.

Qu'est-ce qui a accéléré le calendrier ? Plusieurs signaux convergents. L'entrée en application progressive de l'AI Act a mis en lumière un paradoxe : on réglemente l'usage de l'IA sans maîtriser l'infrastructure sur laquelle elle tourne. Le Cloud Act américain, adopté en 2018, permet aux autorités américaines de contraindre un fournisseur cloud US à livrer des données, y compris celles stockées en Europe. Un cabinet d'avocats parisien qui utilise un outil d'IA hébergé sur AWS Francfort reste, juridiquement, à la merci d'une injonction américaine. C'est un peu comme si vous mettiez vos dossiers dans un coffre-fort dont quelqu'un d'autre détient une copie de la clé.

L'adoption massive de l'IA en entreprise a rendu le problème plus aigu. Selon l'étude Writer sur l'adoption de l'IA en entreprise publiée en 2026, 97 % des dirigeants déclarent avoir déployé des agents IA au cours de l'année écoulée. Chaque appel API vers un modèle de langage, chaque document analysé par un assistant IA transite par une infrastructure cloud. Le volume de données sensibles qui circule dans ces tuyaux a explosé, et avec lui le risque géopolitique.

La Commission a aussi tiré les leçons d'épisodes récents. L'épisode Choose France 2026, avec ses 93 milliards d'euros d'investissements annoncés dont 75 milliards de SoftBank, a montré que les capitaux étrangers affluent vers l'infrastructure européenne. Mais investissement et contrôle sont deux choses différentes. Le CADA vise à s'assurer que l'Europe garde la main, même quand c'est l'argent des autres qui finance les data centers.

Les quatre niveaux de souveraineté du CADA, décryptés

Le mécanisme central du CADA est un système de classification à quatre niveaux d'assurance. Chaque organisme public et chaque opérateur d'infrastructure critique devra évaluer ses usages cloud et choisir le niveau adapté à la sensibilité de ses données. Comment ça fonctionne en pratique ?

Le niveau 1 est le socle. Il reprend les exigences de cybersécurité existantes, sans condition de localisation ou de nationalité du fournisseur. C'est le niveau par défaut pour les charges de travail non sensibles. Un site web institutionnel, un outil de gestion de projet interne, une application de suivi de flotte : rien ne change pour ces usages.

Le niveau 2 introduit la notion d'indépendance. Le fournisseur cloud doit démontrer son indépendance vis-à-vis de pays tiers et assurer la transparence de sa chaîne logicielle. Concrètement, il faut prouver qu'aucune législation extra-territoriale ne peut contraindre l'accès aux données hébergées. C'est ici que le Cloud Act américain devient un problème structurel pour les hyperscalers US. Un fournisseur soumis au Cloud Act ne peut pas, par définition, garantir cette indépendance, sauf à créer des entités juridiquement séparées en Europe.

Le niveau 3 va plus loin. Le fournisseur doit être détenu et contrôlé depuis l'Union européenne. Des critères supplémentaires s'appliquent : nationalité du personnel clé, localisation de l'infrastructure, structure actionnariale. La Commission se réserve toutefois la possibilité de reconnaître des fournisseurs de pays tiers, une clause qui laisse la porte entrouverte aux hyperscalers prêts à créer de véritables filiales européennes autonomes.

Le niveau 4, le plus exigeant, demande une transparence totale sur la chaîne logicielle et la garantie qu'aucun pays tiers ne peut interférer avec le service. Ce niveau est taillé pour les données de défense, les systèmes judiciaires, les infrastructures de santé critiques. Aujourd'hui, seuls des fournisseurs européens purs comme OVHcloud, Scaleway ou Clever Cloud pourraient y prétendre sans restructuration majeure.

Un détail qui compte : le CADA est proposé comme un règlement, pas une directive. Il s'appliquera directement dans tous les États membres sans transposition nationale. Le Parlement européen prévoit un délai de 18 à 36 mois avant l'entrée en vigueur effective, ce qui situe les premières obligations concrètes autour de fin 2027 ou début 2028.

Ce que ça change pour les entreprises du secteur privé

Voici la nuance que beaucoup d'analyses occultent : le CADA cible en priorité le secteur public et les infrastructures critiques. Si vous dirigez un cabinet de conseil ou une société de gestion, vous n'êtes pas directement concerné par les obligations de classification. Pas encore.

Mais le texte va créer un effet domino. Prenez une direction financière qui travaille avec un établissement bancaire soumis à DORA, le règlement sur la résilience opérationnelle numérique. Cet établissement, classé infrastructure critique, devra migrer certains workloads vers des clouds de niveau 2 ou 3. Ses prestataires et partenaires seront mécaniquement entraînés dans la même direction. Le cabinet d'audit qui accède aux données financières via un outil cloud devra, lui aussi, justifier du niveau de souveraineté de son infrastructure.

Le même mécanisme est à l'œuvre dans la santé. Un laboratoire pharmaceutique qui traite des données de patients sur un cloud souverain exigera de ses sous-traitants un niveau de protection équivalent. Dans le secteur juridique, les tribunaux et administrations qui basculent vers des clouds de niveau 3 ou 4 créeront une pression sur les cabinets d'avocats qui échangent des pièces et des conclusions avec eux.

L'effet indirect le plus immédiat concerne les appels d'offres publics. Selon les estimations de la Commission, les marchés publics européens représentent environ 14 % du PIB de l'UE. Si les administrations doivent privilégier des fournisseurs cloud de niveau 2 ou supérieur, les éditeurs de logiciels SaaS qui hébergent exclusivement sur AWS ou Azure vont voir leurs chances fondre dans les appels d'offres publics. Et les entreprises privées qui répondent à des marchés publics devront elles aussi s'aligner.

96 % des organisations de services financiers en EMEA reconnaissent que leur résilience data n'est pas au niveau requis par les attentes réglementaires sous DORA, selon une enquête Censuswide de 2026. Le CADA ajoute une couche supplémentaire à cette pression déjà forte.

Hyperscalers américains : le casse-tête du Cloud Act

AWS héberge vos données à Francfort. Azure les stocke à Amsterdam. Google Cloud les traite à Zurich. Vos données sont en Europe, donc elles sont souveraines. C'est faux.

Le Cloud Act américain de 2018 donne aux autorités américaines le pouvoir d'exiger l'accès aux données détenues par des entreprises américaines, quel que soit le lieu de stockage physique. Un serveur AWS en Île-de-France reste sous juridiction américaine. C'est cette réalité juridique que le CADA met sur la table.

Les hyperscalers ne restent pas les bras croisés. Microsoft a lancé sa EU Data Boundary en 2024, promettant que les données des clients européens restent dans l'UE. Google Cloud propose un Sovereign Cloud en partenariat avec T-Systems en Allemagne. AWS développe des offres "European Sovereign Cloud" avec des régions dédiées. Mais ces initiatives, aussi ambitieuses soient-elles, ne résolvent pas le problème fondamental : la maison mère reste américaine et soumise au Cloud Act.

Pour atteindre le niveau 3 du CADA, un fournisseur doit être "détenu et contrôlé depuis l'UE". Ni la EU Data Boundary de Microsoft ni le Sovereign Cloud de Google ne remplissent ce critère aujourd'hui. Il faudrait créer des entités juridiques européennes véritablement autonomes, avec un conseil d'administration européen, des dirigeants européens, et une indépendance opérationnelle réelle vis-à-vis de la maison mère. Un scénario qui ressemble à la quadrature du cercle pour des multinationales cotées à Wall Street.

Chaque hyperscaler investit entre 50 et 80 milliards de dollars par an dans ses infrastructures, des montants qui dépassent la capacité d'investissement combinée de tous les fournisseurs européens. Le CADA ne prétend pas combler cet écart du jour au lendemain. Mais il crée un marché protégé pour les charges de travail sensibles, un segment que les fournisseurs européens peuvent adresser.

Et l'IA dans tout ça ? Le double enjeu pour les outils comme Claude

Le nom complet du texte est Cloud AND AI Development Act. Le volet IA n'est pas accessoire. La Commission estime qu'il faut tripler la capacité des data centers européens d'ici cinq à sept ans et mobiliser 100 milliards d'euros d'investissements pour le cloud et l'IA. L'objectif est de doter l'Europe d'une infrastructure capable de faire tourner des modèles de fondation de classe mondiale sur son propre sol.

Pour les entreprises qui utilisent des outils d'IA comme Claude Cowork, deux questions se posent. La première : où tournent vos inférences IA ? Si votre assistant IA traite des contrats clients, des données financières ou des dossiers médicaux, les requêtes transitent par les serveurs du fournisseur. Aujourd'hui, Claude traite les requêtes sur l'infrastructure d'Anthropic, une entreprise américaine. Ce point est transparent et documenté, mais il place l'outil, techniquement, sous juridiction US.

La deuxième question est plus subtile : quel est le niveau de souveraineté nécessaire pour votre usage ? Un cabinet de conseil qui utilise Claude pour rédiger des synthèses de marché n'a pas les mêmes contraintes qu'un laboratoire pharmaceutique qui analyse des données d'essais cliniques. Le CADA crée un cadre pour répondre à cette question de manière structurée, au lieu de la laisser à l'appréciation de chaque organisation.

Anthropic n'est pas resté passif sur le sujet. Fin mai 2026, l'entreprise a lancé en bêta publique les "self-hosted sandboxes" pour Claude Managed Agents, qui permettent de faire tourner l'exécution des outils IA sur l'infrastructure du client, dans son périmètre de sécurité. Les fichiers et les dépôts de code ne quittent plus le réseau de l'entreprise. C'est un pas vers la souveraineté opérationnelle, même si la boucle d'orchestration de l'agent reste chez Anthropic.

Les MCP tunnels, annoncés au même moment en préversion recherche, permettent aux agents de se connecter à des serveurs privés sans les exposer à l'internet public. Pour une compagnie d'assurance qui voudrait utiliser des agents IA connectés à ses systèmes de gestion de sinistres, c'est une avancée significative en matière de cloisonnement des données.

Comment se préparer sans paniquer

Le CADA n'est pas encore voté. Le parcours législatif européen prend typiquement 18 à 36 mois entre la proposition de la Commission et l'accord final du Parlement et du Conseil. Les premières obligations concrètes ne tomberont pas avant fin 2027 au plus tôt. Est-ce une raison pour attendre ?

Non, et voici pourquoi. Les entreprises qui ont attendu la date butoir pour se conformer au RGPD en 2018 s'en souviennent. Celles qui ont reporté leurs chantiers AI Act jusqu'au dernier moment découvrent aujourd'hui l'ampleur du travail à accomplir avant l'échéance reportée de décembre 2027. La conformité réglementaire n'est pas un interrupteur qu'on active la veille de la date limite. C'est un changement de posture qui prend du temps.

La première action concrète est de cartographier votre exposition. Quels services cloud utilisez-vous ? Chez quels fournisseurs ? Quels types de données y transitent ? Si vous ne savez pas répondre à ces questions, personne dans votre organisation ne le sait non plus. Une formation structurée de vos équipes aux enjeux de souveraineté numérique n'est pas du luxe : c'est la condition pour que l'inventaire soit fiable.

Ensuite, évaluez le niveau de souveraineté dont vous avez réellement besoin. Toutes vos données ne sont pas sensibles au même degré. Vos slides marketing peuvent rester sur Google Drive sans que la République ne vacille. Vos contrats clients, vos données patients, vos dossiers de due diligence méritent une attention différente. Le CADA fournit un cadre de classification : utilisez-le comme grille de lecture, même avant son adoption formelle.

Enfin, intégrez le critère de souveraineté dans vos prochains choix technologiques. Quand vous sélectionnez un outil d'IA, ne regardez pas seulement les performances du modèle ou le prix de l'abonnement. Demandez où tournent les inférences, qui contrôle l'infrastructure, et sous quelle juridiction les données sont traitées. Ce sont les questions que vos clients et régulateurs vous poseront demain.

Chez ClaudIn, nous aidons les entreprises à déployer l'IA de manière responsable, en intégrant dès le départ les contraintes de souveraineté et de conformité. Que vous soyez en plein inventaire de vos outils cloud ou en train de structurer votre stratégie IA, nous pouvons vous accompagner. Réservez un échange avec notre équipe pour faire le point sur votre situation.