Sophie Laurent, YuSMP Group
Sophie Laurent Legal & Compliance Lead, YuSMP Group · régulation numérique européenne, RGPD et gouvernance des données pour les équipes produit US/UE
Deux grandes tours de serveurs dans un datacenter reliées par des flux de données turquoise lumineux à des rangées de baies plus petites, avec entre elles un portail en arche ambré, symbole d'une interopérabilité régulée entre plateformes cloud

L'essentiel

La Commission européenne s'apprête à désigner AWS et Microsoft Azure comme contrôleurs d'accès au titre du Digital Markets Act ; la décision finale est annoncée pour novembre 2026, suivie de six mois de mise en conformité. Pour les entreprises hébergées sur l'un de ces clouds, l'effet concret sera un rapport de force plus favorable pour changer de fournisseur, combiner plusieurs clouds et récupérer leurs données, probablement à partir de mi-2027.

Rien ne change demain sur votre compte. Mais si votre infrastructure cloud et DevOps dépend d'un seul hyperscaler, les douze prochains mois sont le bon moment pour rendre votre architecture et vos contrats réversibles, afin de pouvoir exercer ces nouveaux droits dès leur arrivée plutôt que de simplement en lire l'annonce.

Que prévoit l'UE pour AWS et Azure ?

La Commission a ouvert trois enquêtes de marché sur l'informatique en nuage le 18 novembre 2025. Deux d'entre elles portaient sur l'opportunité de désigner les services cloud d'Amazon et de Microsoft comme contrôleurs d'accès. La troisième examine si les obligations actuelles du DMA suffisent à traiter les problèmes du marché du cloud dans son ensemble.

Le 25 juin 2026, la Commission a répondu oui, à titre préliminaire, aux deux premières questions. La vice-présidente exécutive Teresa Ribera a déclaré que ces services devaient relever du DMA, les décisions finales devant suivre les réponses d'Amazon et de Microsoft. D'après l'article de Bloomberg du 2 octobre, le projet de décision prévoit désormais une désignation en novembre. Les deux groupes ont déjà d'autres services soumis au DMA : Amazon pour sa place de marché, Microsoft pour Windows.

Pourquoi les clouds sont-ils visés alors qu'ils n'atteignent pas les seuils ?

La plupart des désignations au titre du DMA reposent sur des chiffres : chiffre d'affaires dans l'UE, capitalisation et nombre d'utilisateurs professionnels et finaux. L'infrastructure cloud se prête mal à ces critères, car un seul client professionnel peut faire tourner des milliers de produits et services sur un même compte. La Commission a constaté que ni AWS ni Azure n'atteignent les seuils quantitatifs.

Elle s'est donc appuyée sur la voie qualitative prévue par le règlement. Selon elle, les deux services constituent un point d'accès important entre les entreprises et leurs clients dans l'UE, avec des bases clients vastes et anciennes pour lesquelles changer de fournisseur coûte cher. Elle relève aussi que les deux clouds captent une grande partie de la nouvelle demande de calcul pour l'IA au sein de leurs propres écosystèmes. Ce point concerne directement ceux qui conçoivent des produits d'IA : hébergement de modèles, GPU et services d'IA managés font partie de l'enfermement examiné par la Commission.

Quelles règles pourraient s'appliquer, et quand ?

Une fois la désignation finale adoptée, Amazon et Microsoft auront six mois pour mettre leurs services en conformité. Si la décision tombe en novembre comme annoncé, cela mène à mai 2027 environ. Les obligations clés du DMA incluent l'interdiction de favoriser ses propres produits, l'interopérabilité avec les services concurrents et la portabilité des données. Les manquements peuvent être sanctionnés jusqu'à 10 % du chiffre d'affaires annuel mondial, et jusqu'à 20 % en cas de récidive.

Les obligations précises applicables au cloud ne sont pas encore publiques. L'enquête parallèle de la Commission liste les pratiques examinées : obstacles à l'interopérabilité entre services cloud, accès limité ou conditionnel des entreprises utilisatrices à leurs données, ventes liées et groupées, et clauses contractuelles déséquilibrées. C'est un bon indicateur de ce que contiendront les règles.

Le DMA s'ajoute au règlement européen sur les données (Data Act). Son chapitre sur le changement de fournisseur cloud s'applique depuis le 12 septembre 2025 et, à partir du 12 janvier 2027, les fournisseurs ne pourront plus facturer le changement, y compris les frais de sortie des données (egress) liés à la migration. AWS a déclaré à Bloomberg que le Data Act réglemente déjà le cloud et que de nouvelles règles pourraient dissuader l'investissement en Europe. Microsoft avait indiqué à l'ouverture des enquêtes que le secteur cloud européen est innovant et très concurrentiel.

Ce que cela change pour les équipes logicielles en France et en Europe

Changer de cloud devient moins cher sur le papier, pas automatiquement en pratique. La régulation peut supprimer les frais de sortie et les obstacles contractuels. Elle ne peut pas réécrire une application construite autour des files de messages, du service d'identité, du runtime serverless et de la base de données managée d'un fournisseur. Le droit de partir n'est utile que si le code et les données peuvent réellement migrer. Les équipes qui gèrent leur infrastructure avec des outils comme Terraform et s'appuient sur des interfaces ouvertes là où cela compte pourront tirer parti des nouvelles règles ; les autres les verront surtout dans leurs négociations d'achat.

Le multi-cloud et le « best-of-breed » deviennent plus faciles à justifier. Les obligations d'interopérabilité et l'interdiction de l'autopréférence visent à rendre réaliste la combinaison de fournisseurs, par exemple confier l'analytique ou l'inférence IA à un acteur spécialisé tout en gardant les charges critiques sur AWS ou Azure. Des choix d'architecture bloqués jusqu'ici par le coût d'intégration ou les offres groupées pourraient changer d'ici 2027.

Les entreprises hors UE sont aussi concernées. Le DMA s'applique aux services proposés dans l'UE, et les conditions contractuelles sont généralement mondiales. Si AWS ou Azure modifient leurs offres groupées, l'accès aux données ou les conditions de changement pour les clients européens, ces changements touchent souvent aussi les autres comptes. Et même dans le cas contraire, les clients européens demanderont à leurs éditeurs à quel point leurs propres plateformes sont réversibles.

Le calendrier de renouvellement compte. Beaucoup d'entreprises signent avec leur fournisseur cloud des engagements de consommation pluriannuels. Si le vôtre se renouvelle avant mi-2027, évitez de figer des conditions que le DMA et le Data Act pourraient bientôt rendre plus favorables. Des engagements plus courts, des clauses de sortie et des obligations d'export des données inscrites au contrat ne coûtent pas grand-chose à demander aujourd'hui.

Que faire avant l'entrée en application

  1. Cartographier les dépendances propriétaires. Listez chaque service managé utilisé sur AWS ou Azure et indiquez lesquels ont un équivalent ouvert ou portable, et lesquels nécessiteraient une réécriture.
  2. Estimer le vrai coût de sortie. Distinguez les frais de sortie des données, que le Data Act supprime pour le changement de fournisseur, de l'effort d'ingénierie, qu'aucune régulation ne supprime.
  3. Gérer l'infrastructure en tant que code. Assurez-vous que les environnements peuvent être reconstruits à partir du code plutôt que de clics dans la console, et que les données s'exportent dans des formats documentés.
  4. Revoir les renouvellements de contrats. Vérifiez les engagements de consommation et conditions entreprise qui se renouvellent avant mi-2027, et négociez dès maintenant des clauses de sortie et d'export des données.
  5. Rédiger un plan de réversibilité. Les acteurs financiers européens y sont déjà tenus par DORA ; pour tous les autres, c'est le moyen le plus clair de savoir ce qui est réellement verrouillé.
  6. Suivre la décision de novembre. La désignation finale et les éventuelles obligations propres au cloud montreront ce qui change en premier.

Ceci ne constitue pas un conseil juridique, et la décision finale peut encore évoluer dans sa portée ou son calendrier. La direction est néanmoins claire : Bruxelles entend traiter les deux plus grands clouds comme une infrastructure que les clients doivent pouvoir quitter, et les équipes qui préparent leur architecture dès maintenant en tireront le plus de bénéfices.

Questions fréquentes

Qu'a décidé l'UE au sujet d'AWS et d'Azure ?

Le 25 juin 2026, la Commission européenne a indiqué qu'à titre préliminaire, Amazon Web Services et Microsoft Azure devraient être désignés contrôleurs d'accès au titre du Digital Markets Act. Le 2 octobre 2026, Bloomberg a rapporté qu'un projet de décision rendrait la désignation définitive en novembre, même si le calendrier peut glisser.

Pourquoi AWS et Azure sont-ils visés s'ils n'atteignent pas les seuils du DMA ?

Le DMA désigne en principe les services selon leur chiffre d'affaires et leur nombre d'utilisateurs. Selon la Commission, aucun des deux services cloud ne remplit ces critères quantitatifs, mais tous deux constituent un point d'accès important entre les entreprises et leurs clients dans l'UE. Ce serait la première désignation fondée uniquement sur des critères qualitatifs.

Quand les nouvelles règles s'appliqueraient-elles à AWS et Azure ?

Après une désignation finale, les contrôleurs d'accès disposent de six mois pour se conformer. Si la décision intervient en novembre 2026, les obligations s'appliqueraient vers mai 2027. Les amendes peuvent atteindre 10 % du chiffre d'affaires annuel mondial, et 20 % en cas de récidive.

Qu'est-ce qui pourrait changer pour les clients cloud ?

Le DMA interdit aux contrôleurs d'accès de favoriser leurs propres services et impose interopérabilité et portabilité des données. L'enquête de marché distincte de la Commission porte sur les obstacles à l'interopérabilité, l'accès limité des entreprises utilisatrices à leurs données, les ventes liées et groupées et les clauses contractuelles déséquilibrées. Les obligations précises pour le cloud ne sont pas encore publiques.

Faut-il attendre la décision finale pour agir ?

Non. Le Data Act oblige déjà les fournisseurs cloud à faciliter le changement de fournisseur, et les frais de changement doivent disparaître à partir du 12 janvier 2027. Les équipes peuvent dès maintenant documenter leurs dépendances, gérer leur infrastructure en code portable et ajouter des clauses de sortie à leurs contrats, pour exercer les nouveaux droits dès qu'ils s'appliquent.

Sources

Bloomberg — Microsoft, Amazon cloud arms set to face deeper scrutiny under EU's tech rules, 2 octobre 2026
European Commission — Commission reaches preliminary position that Amazon's and Microsoft's market leading cloud services should be designated under the DMA, 25 juin 2026
European Commission — Commission launches market investigations on cloud computing services under the Digital Markets Act, 18 novembre 2025