Réponse courte
La souveraineté numérique, pour une PME, c'est garder le contrôle de ses données : où elles sont stockées, quelles lois s'y appliquent et qui peut y accéder. Héberger au Canada règle la résidence des données, pas toute la question. Un fournisseur soumis à une loi étrangère, comme le CLOUD Act américain, peut devoir communiquer des données qu'il contrôle, même hors des États-Unis.
Ce guide est informatif et ne constitue pas un avis juridique. Consultez votre responsable de la protection des renseignements personnels avant de communiquer des renseignements personnels hors du Québec.
Vos courriels, vos fichiers et vos logiciels de gestion sont de plus en plus souvent hébergés par un fournisseur d'infonuagique (cloud). Pour vos services d'informatique (TI), la question n'est donc plus seulement de savoir où sont vos données, mais aussi quelles lois s'y appliquent et qui peut en exiger l'accès. Ce guide explique la différence entre résidence et souveraineté des données, ce que prévoit le CLOUD Act américain, ce que la Loi 25 exige avant de communiquer des renseignements personnels hors du Québec, et les questions à poser à votre fournisseur.
Qu'est-ce que la souveraineté numérique pour une PME ?
Le gouvernement du Québec définit la souveraineté numérique comme « la capacité pour un gouvernement de contrôler et de protéger ses infrastructures numériques, ses technologies et ses données », notamment face à l'application de lois étrangères. Il précise aussi ce qu'elle n'est pas : « La souveraineté numérique n'est pas la souveraineté nationale. » Elle porte, selon la même page, « uniquement sur le contrôle et la protection des technologies, des systèmes informatiques et des données ».
La définition vise l'État, mais l'idée s'applique à une entreprise. Pour une PME, garder le contrôle de ses données revient à pouvoir répondre à trois questions :
- Où ? Dans quel pays, et dans quelle province, sont stockées vos données et leurs sauvegardes.
- Sous quelles lois ? Quelles lois s'appliquent à votre fournisseur, en plus de celles du lieu d'hébergement.
- Qui ? Qui peut accéder aux données, y compris le soutien technique du fournisseur et les autorités qui peuvent lui adresser une demande.
Résidence des données ou souveraineté : quelle différence ?
Le Livre blanc du Secrétariat du Conseil du Trésor du Canada sur la souveraineté des données et le nuage public (2018) distingue les deux notions. La résidence des données désigne « l'emplacement physique ou géographique des données numériques d'une organisation ». La souveraineté des données, au Canada, désigne « le droit du Canada de contrôler l'accès aux données numériques ainsi que la divulgation des données numériques qui sont assujetties aux lois canadiennes seulement ».
| Résidence des données (data residency) | Souveraineté des données | |
|---|---|---|
| Question posée | Où sont les données ? | Quelles lois s'appliquent, et qui peut exiger d'y accéder ? |
| Ce qui la détermine | La région d'hébergement choisie, y compris celle des sauvegardes | Les lois auxquelles le fournisseur est assujetti, le contrat et le contrôle des clés de chiffrement |
| Sa limite | Selon le Livre blanc, « la résidence des données n'atténue pas le risque d'application de lois étrangères » | Selon le Livre blanc, la question est complexe et évolue à mesure que les lois étrangères sont mises à l'essai devant les tribunaux étrangers |
Choisir une région canadienne chez votre fournisseur cloud règle donc la résidence. La souveraineté, elle, dépend aussi du fournisseur lui-même.
Des données hébergées au Canada échappent-elles aux lois étrangères ?
Pas nécessairement. Le CLOUD Act américain, adopté le 23 mars 2018, a ajouté l'article 2713 au titre 18 du Code des États-Unis. Selon cet article, un fournisseur de services de communication électronique ou d'informatique à distance doit préserver, sauvegarder ou communiquer les contenus et les dossiers relatifs à un client qui sont en sa possession, custody, or control (possession, garde ou contrôle), « regardless of whether such communication, record, or other information is located within or outside of the United States », c'est-à-dire que ces données soient situées aux États-Unis ou à l'extérieur (traduction libre).
Le texte vise donc le fournisseur, et non le lieu où les données sont hébergées. Le Livre blanc fédéral fait le même constat : un fournisseur qui mène des activités à l'étranger pourrait être tenu de se conformer à un mandat, à une ordonnance d'un tribunal ou à une demande d'assignation d'un organisme étranger. Un fournisseur assujetti à la loi américaine peut ainsi rester soumis au CLOUD Act même si vos données sont hébergées au Canada.
Le cadre de souveraineté numérique du gouvernement du Canada apporte trois nuances. Il vise le fonctionnement du gouvernement fédéral, mais ses constats aident à mesurer le risque :
- Ce type de loi n'est pas propre aux États-Unis. Selon le cadre, « la plupart des pays, y compris le Canada et les États-Unis, ont des lois qui permettent à leurs autorités de demander l'accès à des informations détenues par des organisations à l'intérieur de leurs frontières ».
- Les demandes sont encadrées. Elles peuvent nécessiter, par exemple, une autorisation judiciaire fondée sur des motifs raisonnables liés à une enquête criminelle précise, et les fournisseurs pourraient avoir des recours pour contester ou clarifier l'ordonnance.
- Aucun cas documenté visant des entreprises canadiennes. Le cadre indique : « Le GC n'a trouvé aucun cas documenté de gouvernement étranger cherchant à accéder aux données des entreprises canadiennes détenues par les fournisseurs. »
Le même cadre rappelle que « l'utilisation d'un fournisseur canadien ou le stockage de données au Canada ne garantit pas que les données échapperont à la compétence des tribunaux étrangers ». Le risque n'est donc ni nul ni automatique : il dépend du fournisseur, de la sensibilité de vos données et des mesures prévues au contrat.
Que dit la Loi 25 sur les données conservées hors du Québec ?
Pour les renseignements personnels, la Loi sur la protection des renseignements personnels dans le secteur privé (LPRPSP), modifiée par la Loi 25, encadre la communication hors du Québec. L'article 17 prévoit :
« Avant de communiquer à l'extérieur du Québec un renseignement personnel, la personne qui exploite une entreprise doit procéder à une évaluation des facteurs relatifs à la vie privée. Elle doit notamment tenir compte des éléments suivants : 1° la sensibilité du renseignement ; 2° la finalité de son utilisation ; 3° les mesures de protection, y compris celles qui sont contractuelles, dont le renseignement bénéficierait ; 4° le régime juridique applicable dans l'État où ce renseignement serait communiqué, notamment les principes de protection des renseignements personnels qui y sont applicables. »
La communication peut s'effectuer si l'évaluation démontre une protection adéquate, et elle « doit faire l'objet d'une entente écrite qui tient compte notamment des résultats de l'évaluation et, le cas échéant, des modalités convenues dans le but d'atténuer les risques identifiés dans le cadre de cette évaluation ». Le troisième alinéa ajoute : « Il en est de même lorsque la personne qui exploite une entreprise confie à une personne ou à un organisme à l'extérieur du Québec la tâche de recueillir, d'utiliser, de communiquer ou de conserver pour son compte un tel renseignement. »
Trois points à retenir pour une PME :
- Le texte parle de l'extérieur du Québec, pas seulement du Canada. Un hébergement dans une autre province est aussi visé.
- Le 4e élément, le régime juridique de l'État visé, est précisément celui où une loi comme le CLOUD Act entre en ligne de compte.
- L'article 8 oblige aussi à informer la personne concernée, le cas échéant, de la possibilité que ses renseignements soient communiqués à l'extérieur du Québec.
Le détail de l'évaluation et des contrats de fournisseurs est expliqué dans notre guide Loi 25 pour les PME. Pour vous faire accompagner, voyez l'évaluation de conformité à la Loi 25.
Que fait le gouvernement du Québec en matière de souveraineté numérique ?
En février 2026, le ministère de la Cybersécurité et du Numérique a publié l'Énoncé de politique de souveraineté numérique et d'approvisionnement en technologie de l'information. Il s'articule autour de huit orientations fondées sur deux objectifs : accroître la souveraineté numérique du Québec et maximiser les retombées économiques des investissements de l'État en TI. Parmi ces orientations figurent l'hébergement souverain des données au sein du Nuage gouvernemental du Québec (NGQ) et des centres de traitement informatique (CTI), ainsi que le contrôle des données par des centres de données sous juridiction québécoise.
L'Énoncé d'orientations en infonuagique et en hébergement (arrêté 2026-02) précise l'application pour l'administration publique. Il prévoit notamment que les actifs informationnels qui comportent des données hautement sensibles sont hébergés sur des infrastructures souveraines : le NGQ, un CTI détenu par les gouvernements du Québec ou du Canada, ou une infrastructure infonuagique publique désignée par la ministre. Ces orientations visent les actifs que détient un organisme public au 20 mai 2026 et ceux qu'il détiendra après cette date.
Ces deux textes visent l'action de l'État et les organismes publics, pas les PME. Pour une entreprise privée, la communication de renseignements personnels hors du Québec reste encadrée par la LPRPSP. Si votre entreprise fournit des services à un organisme public, renseignez-vous auprès de lui sur les exigences propres à votre contrat.
Quelles questions poser à un fournisseur cloud ?
Le Centre canadien pour la cybersécurité recommande d'« évaluer les pouvoirs juridiques des pays où les fournisseurs externes stockent ou utilisent son information sensible ». Pour les organisations non gouvernementales, il précise : « on leur recommande de veiller à ce que toutes les données sensibles soient stockées au Canada, y compris l'information relative aux comptes et à la sécurité ». Il conseille aussi de déterminer d'abord « la valeur et le niveau de sensibilité de votre information ».
Avant de signer, posez ces questions à votre fournisseur et gardez les réponses par écrit :
- Région des données. Dans quelle région sont stockées vos données de production, et peut-on fixer cette région au contrat ?
- Région des sauvegardes. Les sauvegardes, les copies de reprise après sinistre et les journaux restent-ils dans la même région ? Voyez aussi les bonnes pratiques de sauvegarde.
- Soutien technique. D'où le soutien technique et l'administration peuvent-ils accéder à vos données ?
- Juridiction. Dans quel pays le fournisseur et sa société mère sont-ils constitués, et à quelles lois sont-ils assujettis ?
- Sous-traitants. Quels sous-traitants traitent vos données, et dans quels pays ?
- Clés de chiffrement. Vos données sont-elles chiffrées en transit et au repos, et qui détient les clés : le fournisseur ou votre entreprise ?
- Demandes d'accès légal. Le fournisseur s'engage-t-il à vous aviser d'une demande d'accès à vos données, sauf si la loi le lui interdit ?
- Sortie. Dans quel format récupérez-vous vos données à la fin du contrat, et comment leur suppression est-elle confirmée ?
Ces questions valent pour un serveur infonuagique, une migration vers Microsoft 365 comme pour un outil d'intelligence artificielle : voyez l'évaluation des fournisseurs d'IA. Pour planifier un projet complet, consultez le guide Migration infonuagique : les étapes pour une PME.
Comment préciser une exigence de résidence dans votre demande de soumission ?
Commencez par classer vos données selon leur sensibilité, comme le recommande le Centre pour la cybersécurité. Des renseignements personnels sensibles ou des données d'affaires confidentielles ne demandent pas les mêmes mesures qu'un site web public. Indiquez ensuite dans votre demande :
- l'exigence de résidence voulue (Québec, Canada ou aucune exigence) et les données qu'elle vise ;
- si elle s'applique aussi aux sauvegardes et au soutien technique ;
- les autres exigences : chiffrement, avis en cas de demande d'accès légal, format de sortie.
Vous pouvez exiger que vos données restent au Québec ou au Canada. L'équipe Courtier TI communique d'abord avec vous pour comprendre votre projet et tient compte de cette exigence pour trouver la meilleure entreprise de services TI pour le réaliser. Cette entreprise vous présente sa soumission : vérifiez qu'elle indique la région d'hébergement, celle des sauvegardes et les engagements contractuels qui y sont liés. Pour un projet de services infonuagiques ou de cybersécurité, ces précisions rendent la soumission plus facile à évaluer.
Questions fréquentes
Le CLOUD Act s'applique-t-il à une PME québécoise ?
L'article 2713, ajouté par le CLOUD Act, vise les fournisseurs de services de communication électronique et d'informatique à distance, pas directement leurs clients. Il peut toutefois toucher les données d'une PME québécoise si son fournisseur y est assujetti : l'article 2713 du titre 18 du Code des États-Unis s'applique aux données en sa possession, sous sa garde ou sous son contrôle, qu'elles soient situées aux États-Unis ou à l'extérieur.
Un fournisseur canadien garantit-il la souveraineté des données ?
Pas à lui seul. Selon le cadre de souveraineté numérique du gouvernement du Canada, l'utilisation d'un fournisseur canadien ou le stockage de données au Canada ne garantit pas que les données échapperont à la compétence des tribunaux étrangers. Le cadre note aussi que de nombreux fournisseurs canadiens dépendent de composants, de plateformes ou d'infrastructures soumis à des compétences étrangères. Vérifiez la juridiction du fournisseur, de sa société mère et de ses sous-traitants.
Faut-il cesser d'utiliser des services cloud américains ?
Pas nécessairement. La LPRPSP n'interdit pas de communiquer des renseignements personnels hors du Québec : l'article 17 permet la communication si l'évaluation des facteurs relatifs à la vie privée démontre une protection adéquate, et elle doit faire l'objet d'une entente écrite. Le Centre canadien pour la cybersécurité recommande de classer vos données selon leur sensibilité et de veiller à ce que les données sensibles soient stockées au Canada. La décision se prend donc données par données.
Le chiffrement règle-t-il la question ?
Il la réduit, sans la régler entièrement. Selon le Livre blanc fédéral, des données chiffrées avec un algorithme robuste sont protégées contre toute personne qui n'a pas la clé de déchiffrement, d'où l'intérêt de garder le contrôle des clés. Le Livre blanc précise toutefois que des données traitées par une application dans le nuage doivent d'abord être déchiffrées, ce qui laisse temporairement une copie non chiffrée chez le fournisseur.
Peut-on exiger que nos données restent au Québec ?
Oui. Précisez-le dans votre demande, en indiquant si l'exigence vise aussi les sauvegardes et le soutien technique : l'équipe Courtier TI en tient compte pour trouver l'entreprise de services TI. Vérifiez ensuite la région d'hébergement dans la soumission et au contrat. L'emplacement règle la résidence des données, mais pas toute la souveraineté.
Sources
- LégisQuébec, Loi sur la protection des renseignements personnels dans le secteur privé (RLRQ, c. P-39.1), articles 8 et 17 (à jour au 12 août 2026)
- U.S. Department of Justice, Full text of the CLOUD Act (Consolidated Appropriations Act, 2018, Pub. L. 115-141, division V), PDF en anglais
- U.S. Government Publishing Office, 18 U.S.C. § 2713, Required preservation and disclosure of communications and records (ajouté par Pub. L. 115-141, div. V, § 103(a)(1), 23 mars 2018), en anglais
- U.S. Department of Justice, CLOUD Act Resources (mis à jour le 24 octobre 2023), en anglais
- Gouvernement du Québec, Souveraineté numérique (mis à jour le 13 février 2026)
- Ministère de la Cybersécurité et du Numérique, Énoncé de politique de souveraineté numérique et d'approvisionnement en technologie de l'information (PDF, février 2026)
- Gouvernement du Québec, Énoncé d'orientations en infonuagique et en hébergement (mis à jour le 18 juin 2026)
- Secrétariat du Conseil du Trésor du Canada, Livre blanc : Souveraineté des données et nuage public (2018)
- Gouvernement du Canada, Souveraineté numérique : Un cadre pour améliorer la préparation numérique du gouvernement du Canada
- Centre canadien pour la cybersécurité, Infonuagique sécurisée et services de TI externalisés (modifié le 6 septembre 2019)
- Centre canadien pour la cybersécurité, Avantages et risques liés à l'adoption des services fondés sur l'infonuagique par votre organisation (ITSE.50.060, modifié le 5 mars 2020)