Comprendre

Où sont stockées les photos de votre famille, et qui peut y accéder ?

« Hébergé en France », « conforme au RGPD », « serveurs en Europe » : ces mentions rassurent, et elles ne sont pas inutiles. Mais elles ne répondent pas à la question qui compte. Ce guide explique ce que change le lieu d'hébergement, ce que permet la loi américaine, et ce qui protège vraiment.

Publié le · Sources : textes officiels, décisions de justice, documents des éditeurs · Lecture : 9 minutes

En bref

Le lieu d'hébergement détermine le droit applicable et la distance physique de vos données, mais pas qui peut les lire. Le Cloud Act américain de 2018 permet aux autorités des États-Unis d'exiger d'une entreprise soumise à leur droit les données qu'elle détient, même stockées en Europe. Le RGPD encadre les usages sans rendre les données illisibles. La seule protection qui ne dépend ni de l'hébergeur ni d'un traité : le chiffrement de bout en bout, qui ne laisse à remettre que des données brouillées.

1. Ce que change vraiment le lieu d'hébergement

Vos photos ne sont pas « dans le cloud » : elles sont sur des disques, dans un bâtiment, dans un pays. Ce pays compte pour trois raisons.

  • Le droit qui s'applique aux serveurs. Une perquisition, une réquisition judiciaire ou une loi de surveillance s'exercent d'abord là où se trouvent les machines.
  • La sécurité physique et les prestataires. Qui entre dans le centre de données, qui l'exploite, sous quelle certification.
  • Les transferts. Faire sortir des données personnelles de l'Union européenne est encadré par le RGPD ; les garder en Europe évite une couche de contraintes et de risques juridiques.

Mais le lieu ne dit rien de l'essentiel : qui possède la clé. Un serveur à Marseille exploité par un service qui lit vos photos vous protège moins qu'un serveur à Francfort qui n'en stocke qu'une version chiffrée dont il n'a pas la clé.

2. Ce que garantit le RGPD, et ce qu'il ne garantit pas

Le règlement général sur la protection des données s'applique depuis le 25 mai 2018 à tout organisme qui traite les données de personnes situées dans l'Union européenne, qu'il soit installé à Lyon ou en Californie. Il vous donne des droits (accès, effacement, opposition, détaillés dans notre guide), impose des obligations aux services, et encadre strictement les transferts hors de l'UE : un pays doit offrir un niveau de protection jugé « adéquat », ou le service doit s'appuyer sur des garanties contractuelles.

Ce que le RGPD ne fait pas : il ne rend pas vos données illisibles. Un service peut être parfaitement conforme et lire chaque photo que vous lui confiez, l'analyser pour ses fonctions, et la remettre à une autorité qui la réclame légalement. La conformité est une obligation de comportement ; le chiffrement de bout en bout est une impossibilité technique. Les deux ne se remplacent pas.

L'ordre de grandeur des sanctions

En 2025, la CNIL a prononcé 83 sanctions pour un total de près de 487 millions d'euros, dont 325 millions contre Google et 150 millions contre Shein, pour des cookies déposés sans consentement. Le RGPD a des dents ; il ne rend pas les données invisibles pour autant.

3. Le Cloud Act, expliqué à une famille

Le Clarifying Lawful Overseas Use of Data Act, promulgué aux États-Unis en mars 2018, précise qu'un fournisseur soumis au droit américain doit remettre aux autorités américaines, sur demande valide, les données qu'il détient ou contrôle, quel que soit le lieu où elles sont stockées. La loi est née d'un contentieux entre Microsoft et le gouvernement américain à propos d'e-mails stockés en Irlande ; elle a tranché la question dans le sens des autorités.

Concrètement, pour une famille :

  • Une application dont l'éditeur ou l'hébergeur est une société américaine (ou sa filiale européenne) peut recevoir une demande américaine visant vos photos, même si les serveurs sont à Paris.
  • Ces demandes sont encadrées par des procédures judiciaires américaines et visent des enquêtes précises ; la probabilité qu'elles concernent l'album d'une famille française est faible. Le point n'est pas la probabilité, c'est la possibilité technique : elle existe dès lors que l'hébergeur peut lire les données.
  • La contrainte s'applique à l'entreprise, pas au pays : « hébergé en France » chez un prestataire américain ne change rien à ce mécanisme.

À l'inverse, si les données remises sont chiffrées de bout en bout, l'entreprise obéit à la demande en remettant des fichiers illisibles, faute d'avoir jamais détenu la clé.

4. Europe et États-Unis : dix ans de bras de fer

Les transferts de données personnelles vers les États-Unis reposent sur des accords successifs, régulièrement invalidés puis reconstruits.

Chronologie des accords de transfert de données entre l'Union européenne et les États-Unis.
DateÉvénementConséquence
16 juillet 2020Arrêt « Schrems II » de la Cour de justice de l'UEInvalide le « Privacy Shield », l'accord de transfert alors en vigueur, jugé insuffisant face à la surveillance américaine.
10 juillet 2023La Commission européenne adopte le Data Privacy Framework (DPF)Nouveau cadre : les entreprises américaines certifiées peuvent recevoir des données européennes.
3 septembre 2025Le Tribunal de l'UE rejette le recours du député Philippe Latombe contre le DPFLe cadre reste valide en première instance.
31 octobre 2025Appel devant la Cour de justice de l'UEProcédure en cours à la date de ce guide ; le DPF s'applique en attendant.

Pour une famille, la leçon de cette chronologie tient en une phrase : le cadre juridique des transferts change tous les quelques années. Une protection qui n'en dépend pas vaut mieux qu'une protection qui en dépend.

5. Où sont hébergées les photos de votre enfant, selon l'application

Ce que les éditeurs indiquent publiquement au 9 septembre 2026. Une case « non précisé » signifie que nous n'avons pas trouvé l'information dans les pages publiques du service, pas que le service cache quelque chose.

Lieu d'hébergement déclaré et chiffrement de bout en bout, par application de photos de famille.
ServiceHébergement déclaréSoumis au Cloud Act ?Le service peut-il lire les photos ?
Google PhotosServeurs de Google dans de nombreux pays, dont les États-UnisOui (société américaine)Oui : pas de chiffrement de bout en bout.
Photos iCloud (Apple)Centres de données Apple et tiers, selon AppleOui (société américaine)Oui par défaut ; non si vous activez la « Protection avancée des données ».
FamilyAlbum (MIXI, Inc.)Non précisé sur le site françaisNon déterminé (société japonaise)Aucun chiffrement de bout en bout revendiqué.
MemoFamille« Serveurs AWS à Paris », selon son siteOui, pour l'hébergeur (Amazon Web Services, société américaine)Aucun chiffrement de bout en bout revendiqué.
PrivateFamily (Le Cloud Privé)Oracle Cloud Infrastructure, région de l'Union européenneOui, pour l'hébergeur (Oracle, société américaine)Non garanti aujourd'hui : photos, vidéos, légendes et commentaires chiffrés sur le téléphone avant l'envoi, mais le serveur conserve temporairement le code d'invitation et l'enveloppe de clé lors de la création d'une invitation (correctif en cours) ; ce qui reste lisible est publié.

Sources détaillées en fin de page. Les politiques changent : les documents officiels de chaque service font foi. Une erreur ? contact@lecloudprive.fr.

6. Ce qui protège vraiment

Par ordre d'efficacité décroissante, pour des souvenirs de famille :

  1. Le chiffrement de bout en bout. Dans un service qui l'applique sans réserve, le service et son hébergeur ne détiennent pas la clé : ils ne peuvent rien lire, rien analyser, rien remettre d'exploitable. C'est la seule protection indépendante du lieu, de l'hébergeur et des traités. Comment le vérifier.
  2. Un hébergeur européen, de droit européen. Il échappe au Cloud Act. Les hébergeurs qualifiés « SecNumCloud » par l'ANSSI, l'agence française de cybersécurité, répondent en outre à un référentiel qui exclut la soumission à des lois extra-européennes. C'est la bonne réponse pour des données qu'un service doit pouvoir lire (une messagerie d'entreprise, un dossier médical).
  3. Un hébergement dans l'Union européenne. Il évite les transferts et place les serveurs sous le droit européen, sans régler la question du Cloud Act si l'exploitant est américain.
  4. La conformité au RGPD. Indispensable et obligatoire, mais c'est un plancher, pas une protection technique.

Les deux premières se combinent : le chiffrement de bout en bout protège le contenu, l'hébergeur européen protège ce qui reste en clair (les métadonnées de fonctionnement).

7. Et nous ? Ce que nous faisons, et ce que nous ne pouvons pas promettre

Ce guide serait incomplet s'il ne s'appliquait pas à son auteur. Le Cloud Privé et PrivateFamily sont hébergés chez Oracle Cloud Infrastructure, dans une région de l'Union européenne, comme l'indique notre politique de confidentialité. Oracle est une société américaine : elle est donc soumise au Cloud Act.

C'est précisément pour cette raison que nous ne demandons à personne de nous faire confiance sur le lieu d'hébergement. Les photos, vidéos, légendes, commentaires, noms et profils enfants de PrivateFamily sont chiffrés sur votre téléphone avant l'envoi (chiffrement de bout en bout du contenu). Nous ne pouvons pas, aujourd'hui, promettre que notre serveur est incapable de les lire : lors de la création d'une invitation, il conserve temporairement le code d'invitation et l'enveloppe de clé. Un correctif est en cours. Ce qui reste lisible côté serveur, par nécessité technique (dates de prise de vue, tailles de fichiers, qui a envoyé ou vu, identifiant de connexion, valeurs de croissance), est listé publiquement et n'a jamais fait l'objet d'une promesse contraire.

Ce que nous ne promettons pas : un hébergeur français, aujourd'hui. Si nous changeons d'hébergeur, nous le dirons ici, avec la date.

8. Questions fréquentes

Le Cloud Act, c'est quoi en une phrase ?

Une loi américaine de 2018 qui permet aux autorités des États-Unis d'exiger d'une entreprise soumise au droit américain qu'elle leur remette des données qu'elle détient, où qu'elles soient stockées dans le monde, y compris dans un centre de données situé en Europe.

Mes données sont hébergées en France : le Cloud Act ne s'applique donc pas ?

Si. Le Cloud Act vise l'entreprise, pas le lieu du serveur. Des données stockées à Paris par la filiale d'un groupe américain restent accessibles à une demande américaine valide. Le lieu d'hébergement compte pour le droit applicable et la sécurité, mais il ne met pas les données hors de portée à lui seul.

Le RGPD ne protège-t-il pas déjà mes données ?

Le RGPD encadre ce qu'un organisme a le droit de faire avec vos données et impose des garanties pour les envoyer hors de l'Union européenne. Mais il ne rend pas les données illisibles. Un service qui respecte le RGPD peut parfaitement lire toutes vos photos, les analyser et les remettre à une autorité qui les exige légalement.

Comment savoir où une application héberge mes photos ?

Cherchez dans la politique de confidentialité ou les mentions légales le nom de l'hébergeur et la région. Beaucoup de services ne le précisent pas ; c'est déjà une information. Puis posez la question qui compte davantage : le service peut-il lire vos photos, ou sont-elles chiffrées de bout en bout ?

Et Le Cloud Privé, où héberge-t-il ?

Chez Oracle Cloud Infrastructure, dans une région de l'Union européenne, comme l'indique notre politique de confidentialité. Oracle est une société américaine, donc soumise au Cloud Act : c'est précisément pour cela que les photos, vidéos, légendes et commentaires de PrivateFamily sont chiffrés sur le téléphone avant l'envoi. Une limite connue existe cependant : lors de la création d'une invitation, notre serveur conserve temporairement le code d'invitation et l'enveloppe de clé ; un correctif est en cours.

9. Sources

  1. Congrès des États-Unis, Clarifying Lawful Overseas Use of Data Act (CLOUD Act), promulgué le 23 mars 2018 : congress.gov
  2. Cour de justice de l'Union européenne, arrêt C-311/18 « Schrems II », 16 juillet 2020 : curia.europa.eu
  3. Commission européenne, décision d'adéquation relative au cadre de protection des données UE–États-Unis (Data Privacy Framework), 10 juillet 2023 : commission.europa.eu
  4. Tribunal de l'Union européenne, affaire T-553/23 Latombe / Commission, arrêt du 3 septembre 2025 ; pourvoi formé le 31 octobre 2025 (IAPP, « European General Court dismisses Latombe challenge, upholds EU-US Data Privacy Framework ») : iapp.org
  5. CNIL, « Sanctions et mesures correctrices : la CNIL présente le bilan 2025 », 9 février 2026, et communiqué sur les amendes Google (325 M€) et Shein (150 M€), septembre 2025 : cnil.fr · cnil.fr
  6. ANSSI, référentiel SecNumCloud (qualification des prestataires de services d'informatique en nuage) : cyber.gouv.fr
  7. Google, Règles de confidentialité, version en vigueur au 2 avril 2026 (« Nous disposons de serveurs aux quatre coins du monde. Il est donc possible que vos informations soient traitées par des serveurs situés en dehors de votre pays de résidence. ») : policies.google.com
  8. Apple, « Présentation de la sécurité des données iCloud » (centres de données Apple et tiers ; Protection avancée des données), 8 janvier 2026 : support.apple.com
  9. MemoFamille, page « Fonctionnalités » (« serveurs AWS à Paris »), consultée le 9 septembre 2026 : memofamille.com · FamilyAlbum, politique de confidentialité (version française), consultée le 6 septembre 2026, lieu d'hébergement non précisé : family-album.com
  10. Le Cloud Privé, politique de confidentialité (hébergement Oracle Cloud Infrastructure, région UE) : lecloudprive.fr/confidentialite.html · PrivateFamily, « Le chiffrement expliqué » : privatefamily.lecloudprive.fr

Une protection qui ne dépend pas de l'hébergeur. Avec PrivateFamily, les photos de votre famille sont chiffrées avant de quitter votre téléphone, quel que soit l'endroit où elles sont stockées. Découvrir PrivateFamily →