Aller au contenu

Blog

Cloud souverain suisse : ce qui le sépare vraiment d’AWS

Résidence des données et souveraineté ne sont pas la même chose. Ce que le Cloud Act change, ce que la nLPD exige, et comment évaluer un fournisseur.

Article Hidora publié le 8 septembre 2026. Les chiffres, prix et comparatifs sont ceux de cette date.

La confusion est fréquente dans les équipes IT suisses : croire qu'héberger ses données dans un datacenter AWS situé à Zurich les protège automatiquement du droit américain. C'est une erreur, et elle a des conséquences concrètes. Ce qui définit un cloud souverain suisse, ce n'est pas l'adresse des serveurs : c'est la juridiction qui s'applique à ces données, et les obligations légales que cette juridiction impose à l'opérateur.

Des infrastructures comme Hikube sont construites autour de ce principe dès leur conception, hébergement exclusivement en Suisse, opérateur soumis au seul droit suisse, exposition au Cloud Act américain réduite à néant grâce à une structure juridique et capitalistique entièrement helvétique. Cette distinction n'est pas un argument commercial. C'est une réalité juridique que toute organisation traitant des données sensibles doit comprendre avant de choisir son fournisseur.

À la fin de cet article, vous saurez exactement ce que signifie la souveraineté numérique, pourquoi AWS Zurich ne l'offre pas, ce que la nLPD exige réellement, et comment évaluer un fournisseur avant de signer.

Ce que "cloud souverain suisse" signifie réellement

Un cloud souverain suisse n'est pas simplement une infrastructure localisée géographiquement en Suisse. C'est un service dont l'opérateur, la gouvernance, les données et les traitements associés échappent à toute juridiction étrangère. La définition repose sur une distinction fondamentale que beaucoup ignorent : la différence entre résidence des données et souveraineté des données.

Résidence des données et souveraineté, deux notions distinctes

La résidence des données désigne l'endroit où les octets sont stockés physiquement. La souveraineté désigne quel droit s'applique à ces données et qui peut y accéder légalement. Un fournisseur américain peut avoir ses serveurs à Genève et rester intégralement soumis au droit américain. La localisation physique n'efface pas la juridiction de l'opérateur. La souveraineté exige que le fournisseur lui-même soit organisé et opère sous le seul droit suisse.

Les trois critères cumulatifs d'un cloud souverain au sens strict

Sur la base des pratiques du marché et des guides d'évaluation disponibles, trois critères permettent de qualifier un cloud souverain de manière rigoureuse. La juridiction de l'opérateur est le premier : le fournisseur doit être soumis exclusivement au droit suisse, sans entité mère étrangère exposée à des lois extraterritoriales. Le contrôle capitalistique est le deuxième : la propriété ou la structure actionnariale ne doit pas ouvrir de porte à des demandes émanant d'autorités étrangères. La maîtrise technologique est le troisième : aucune dépendance à des composants propriétaires soumis à des règles d'une autre juridiction. Chacun de ces critères doit être vérifiable contractuellement, pas seulement annoncé dans une fiche marketing.

Pourquoi AWS et Azure hébergés en Suisse ne garantissent pas la souveraineté

C'est le point que beaucoup de responsables IT évitent d'approfondir, souvent parce que la migration vers un hyperscaler américain est déjà faite. Pourtant, la démonstration est simple et elle ne nécessite pas de polémique : la localisation en Suisse d'un fournisseur américain ne protège pas les données du droit américain.

Le Cloud Act américain, ce qu'il permet concrètement

Adopté en 2018, le Cloud Act oblige les entreprises américaines, dont AWS, Microsoft et Google, à transmettre des données aux autorités fédérales américaines sur ordonnance judiciaire, quelle que soit la localisation physique des données. Cette obligation s'exerce le plus souvent sans passer par les traités d'entraide judiciaire et peut, dans certains cas, ne pas inclure de notification préalable au client concerné, notamment lorsqu'une ordonnance de confidentialité est jointe à la demande. Une entreprise suisse hébergée sur AWS Zurich reste donc exposée à ce mécanisme, non pas parce que ses serveurs sont aux États-Unis, mais parce que son fournisseur y est soumis.

Une zone d'incertitude juridique aux conséquences concrètes

Pour une PME suisse qui traite des données RH ou financières, pour une banque soumise à la FINMA ou pour une administration cantonale, les implications sont directes. Il devient difficile de garantir contractuellement à leurs clients une confidentialité totale. Les audits sectoriels soulèvent des questions auxquelles les clauses standard d'AWS ne répondent pas. La documentation de la souveraineté des traitements pour le Préposé fédéral à la protection des données (PFPDT) ou pour la FINMA devient difficile à constituer. Ce n'est pas un risque théorique : c'est une fragilité structurelle de toute organisation qui externalise des données sensibles vers un opérateur soumis au droit américain.

Ce que la nLPD et les réglementations sectorielles exigent réellement

La nLPD n'impose pas, en règle générale, un hébergement exclusivement en Suisse. Les données peuvent être transférées à l'étranger, à condition que l'État destinataire offre un niveau de protection adéquat reconnu par le Conseil fédéral, ou que des garanties appropriées soient en place. Mais ce cadre impose des obligations précises que beaucoup sous-estiment.

Les obligations effectives de la nLPD pour l'hébergement cloud

La nLPD exige une information préalable des personnes concernées en cas de transfert hors de Suisse, des mesures techniques et organisationnelles appropriées à la sensibilité des données, la notification des violations au PFPDT lorsqu'elles présentent un risque élevé, la tenue d'un registre des traitements, et l'application du principe de protection dès la conception.

Elle impose également un encadrement contractuel strict des sous-traitants, l'externalisation vers un fournisseur cloud ne décharge pas le responsable de ses obligations. Héberger en Suisse simplifie considérablement la conformité, mais ce n'est pas systématiquement obligatoire, sauf pour des données très sensibles où le risque juridique d'un transfert devient difficile à justifier.

Finance, santé et secteur public : quand le cloud souverain suisse devient une exigence de fait

La FINMA exige que les établissements financiers puissent accéder à tout moment à leurs données, documentent les emplacements de leurs prestataires, et garantissent la continuité d'accès en cas de crise ou de sortie du fournisseur. Ces exigences de gouvernance et de traçabilité rendent l'hébergement sous juridiction suisse quasi indispensable pour limiter les frictions d'audit, même si certains établissements parviennent à encadrer contractuellement un hébergement partiel à l'étranger.

Pour le secteur de la santé, les données médicales constituent des données sensibles au sens de la nLPD et imposent un niveau de protection renforcé. Les recommandations sectorielles et la pratique des autorités cantonales conduisent dans la très grande majorité des cas à privilégier un hébergement sous juridiction suisse. Pour les administrations publiques, la souveraineté numérique est souvent une condition politique autant que légale : certains cantons et communes imposent désormais contractuellement la résidence des données en Suisse.

Quelles organisations ont le plus à gagner en migrant vers un cloud souverain suisse

De nombreuses organisations, de toutes tailles, réévaluent activement leur exposition et prennent des décisions concrètes en faveur d'un hébergement souverain. Les raisons varient selon les secteurs, mais convergent sur un point commun : la maîtrise juridique des données est devenue un impératif opérationnel.

PME suisses traitant des données clients sensibles

Une PME qui traite des données RH, financières ou médicales de ses clients engage sa responsabilité directe en cas de fuite ou d'accès non autorisé. Héberger sur un cloud souverain suisse simplifie les audits nLPD, renforce la confiance client, et élimine les clauses contractuelles complexes sur les transferts transfrontaliers. C'est un avantage concurrentiel mesurable, pas seulement une contrainte réglementaire. Dans les secteurs où la confidentialité des données est un critère de sélection pour les clients, pouvoir garantir une juridiction exclusivement suisse devient un argument différenciateur.

Acteurs financiers, établissements de santé et administrations publiques

Pour ces organisations, les marges de manœuvre sont étroites. La FINMA, les régulateurs santé et les cantons exigent une traçabilité et une maîtrise des données que l'hébergement sous juridiction suisse facilite structurellement, selon la circulaire FINMA 2023/1 et les recommandations du PFPDT. Un cloud souverain permet aussi de répondre aux appels d'offres publics qui imposent désormais des exigences de résidence et de souveraineté des données. Pour une banque ou une assurance, chaque audit est l'occasion de démontrer que les données critiques n'ont jamais quitté le périmètre suisse.

Ce qu'une infrastructure 100 % suisse doit garantir en pratique

La souveraineté juridique ne suffit pas si l'infrastructure ne répond pas aux exigences techniques d'une organisation moderne. Un cloud souverain suisse de niveau enterprise doit combiner les deux dimensions sans compromis.

Réplication sur trois sites et haute disponibilité

Une infrastructure souveraine sérieuse ne repose pas sur un seul datacenter suisse. Selon les informations publiées par le fournisseur, Hikube répartit son infrastructure sur trois datacenters indépendants situés à Gland, Lucerne et Genève, avec réplication des volumes entre eux, synchrone ou asynchrone selon le mode choisi par volume, les deux n'ont pas le même RPO, pour un objectif de disponibilité annoncé à 99,99 %. Dans cette architecture, aucune donnée ne quitte le territoire suisse, même lors d'une bascule automatique en cas d'incident. La haute disponibilité et la souveraineté ne sont pas des objectifs contradictoires ; ils se renforcent mutuellement lorsque l'architecture est conçue pour les deux dès le départ.

Services managés enterprise sans enfermement propriétaire

Un cloud souverain digne de ce nom doit offrir les mêmes capacités techniques qu'un hyperscaler. Selon les données publiées par Hikube, l'offre comprend notamment :

  • un Kubernetes managé certifié CNCF, avec autoscaling des node groups ; les outils GitOps que vous y déployez, Flux ou Argo CD, restent les vôtres
  • des bases de données managées (PostgreSQL, MariaDB, Redis, MongoDB, ClickHouse), dont l'exploitation est prise en charge
  • du stockage objet compatible S3 (AWS CLI, boto3, rclone)
  • des GPU pour l'intelligence artificielle (L40S, A100, H100)
  • une observabilité complète via Grafana et VictoriaMetrics

L'ensemble repose sur des standards ouverts, kubectl, Helm, S3, ce qui limite l'enfermement propriétaire. L'intégration Terraform, elle, est annoncée en préparation : à vérifier avant d'en faire une dépendance de votre chaîne.

Comment évaluer un fournisseur et préparer sa migration

Choisir un cloud souverain suisse est une décision structurante. Elle mérite une évaluation rigoureuse du fournisseur et une migration planifiée, pas précipitée.

Les critères contractuels et techniques à vérifier avant de signer

Au-delà des certifications (ISO 27001, SOC 2, ISAE 3402), plusieurs points méritent une attention particulière. Vérifiez l'adresse réelle des datacenters et leur périmètre exact, pas seulement la mention "hébergé en Suisse". Exigez des clauses contractuelles explicites sur la résidence des données et des métadonnées, ainsi qu'une transparence totale sur les sous-traitants et les accès administratifs. Demandez la preuve que l'opérateur est lui-même soumis exclusivement au droit suisse, sans entité mère exposée à des lois extraterritoriales. Un Accord de traitement des données (DPA) conforme à la nLPD est un minimum non négociable. Les certifications attestent la sécurité ; elles ne prouvent pas à elles seules la souveraineté, une distinction que les analyses comparatives disponibles sur le marché soulignent systématiquement.

Migrer progressivement sans tout arrêter

Une migration réussie se fait par lots. Commencez par un audit complet de vos données et flux existants, puis classifiez vos charges par criticité : données peu sensibles, données sensibles, données critiques. Réalisez un pilote sur une application non critique pour valider les performances, les sauvegardes et le support avant d'aller plus loin. Migrez ensuite par vagues successives, en validant chaque lot avant de passer au suivant. Le risque principal n'est pas technique : c'est l'enfermement hérité de l'architecture existante, notamment les services propriétaires AWS et les licences liées. Un fournisseur souverain basé sur des standards ouverts réduit ce risque structurellement dès le premier jour.

Conclusion

Localisation et souveraineté sont deux choses différentes. Le Cloud Act change tout pour les organisations qui hébergent leurs données chez des opérateurs américains, même si ces opérateurs ont des serveurs en Suisse. Les organisations qui traitent des données sensibles, financières, médicales ou administratives, ont des raisons concrètes et vérifiables de migrer vers un cloud souverain suisse.

La souveraineté numérique n'est pas un surcoût abstrait. C'est une garantie juridique et technique que seules des infrastructures conçues pour cela peuvent offrir : une juridiction exclusivement suisse, une réplication synchrone sur plusieurs sites, des services managés fondés sur des standards ouverts. Hikube a construit son infrastructure autour de ces exigences, sans compromis entre disponibilité et souveraineté.

Avant de renouveler un contrat ou d'étendre votre infrastructure actuelle, posez une question simple à votre fournisseur : sous quelle juridiction vos données sont-elles réellement protégées ? Si la réponse n'est pas clairement "le droit suisse uniquement", vous savez ce qu'il vous reste à évaluer. Prenez contact avec notre équipe pour analyser votre situation et comparer ce que votre infrastructure actuelle garantit vraiment.

Prêt à tourner sur une infra 100 % suisse ?

14 jours d’essai, sans carte. GPU inclus.