Passer au contenu

Bitcoin accepté au paiement  |  Expédié depuis Montréal, QC, Canada  |  Soutien expert depuis 2016

Indice de résidence infonuagique d’IA au Canada : exposition au CLOUD Act par fournisseur


Lorsqu’une organisation canadienne déploie une charge de travail d’IA sur une plateforme infonuagique, deux questions structurent chaque discussion de conformité : le fournisseur possède-t-il une infrastructure au Canada, et le droit américain atteint-il ces données peu importe où elles résident? Cet ensemble de données confronte 22 grands fournisseurs d’IA et d’infonuagique à ces deux dimensions — disponibilité en région canadienne, contrôle par une société américaine, niveau d’exposition au CLOUD Act (18 U.S.C. § 2713) et posture face à la Loi 25 du Québec — afin que les praticiens partent de faits vérifiés plutôt que du langage marketing.

Le CLOUD Act confère aux autorités américaines le pouvoir de contraindre toute entité constituée aux États-Unis à produire des données qu’elle possède, dont elle a la garde ou qu’elle contrôle — peu importe le pays où ces données sont physiquement stockées. Une région AWS canadienne demeure une région AWS. Un centre de données Azure canadien demeure exploité par une société américaine. L’emplacement physique est une configuration de résidence; la souveraineté juridique, elle, est déterminée par la structure de l’entreprise et la juridiction applicable. Ce ne sont pas les mêmes choses, et la distinction est déterminante pour les évaluations des facteurs relatifs à la vie privée (ÉFVP) de la Loi 25, la gouvernance de l’approvisionnement et la stratégie d’IA souveraine.

Pour les organisations qui bâtissent sur Bitcoin, le calcul distribué ou l’infrastructure d’IA locale — des domaines où la souveraineté des données est fondamentale, pas optionnelle — comprendre quels fournisseurs réduisent réellement l’exposition juridictionnelle est un travail préalable. Voir aussi : exécuter des LLM locaux au Canada, conseil en IA souveraine et le carrefour du calcul distribué.

Avis juridique : Cet ensemble de données est fourni à titre informatif seulement et ne constitue PAS un avis juridique. Les politiques des fournisseurs infonuagiques, les structures d’entreprise et la disponibilité régionale changent fréquemment. Les niveaux d’exposition au CLOUD Act présentés sont des résumés factuels de renseignements accessibles au public en date de juin 2026 — ce ne sont pas des avis juridiques. Consultez un conseiller juridique qualifié en protection de la vie privée avant toute décision d’approvisionnement infonuagique, de résidence des données ou de conformité. Chaque ligne cite l’URL de la politique principale du fournisseur; vérifiez à la source.

Attribution : CLOUD Act — Clarifying Lawful Overseas Use of Data Act, 18 U.S.C. § 2713 (2018). Loi 25 du Québec — Loi sur la protection des renseignements personnels dans le secteur privé, RLRQ c P-39.1, modifiée en 2022–2024. Cadre juridique recoupé avec BLG, Data Sovereignty and the CLOUD Act: What Canadian Organizations Should Know (avril 2026).

Indice de résidence infonuagique d’IA au Canada — les 22 fournisseurs

Filtrez par disponibilité en région canadienne ou par niveau d’exposition au CLOUD Act. Cliquez sur n’importe quel en-tête de colonne pour trier.




Fournisseur ↕ Pays du siège ↕ Région CA ↕ Contrôle américain ↕ Exposition au CLOUD Act ↕ Note sur la posture Loi 25 Politique / Source
Amazon Web Services (AWS) United States Oui Oui Élevée ca-central-1 (Montreal) & ca-west-1 (Calgary). La résidence des données ≠ immunité au CLOUD Act. ÉFVP requise en vertu de la Loi 25. Autorisé Protégé B par le gouvernement du Canada. Page CLOUD Act
Microsoft Azure United States Oui Oui Élevée Canada Central (Toronto) & Canada East (Quebec City). Engagements de résidence des données Enterprise offerts. Microsoft a confirmé que le droit américain a préséance sur les engagements de résidence en présence d’une ordonnance valide au titre du CLOUD Act. ÉFVP requise. Confidentialité Canada
Google Cloud Platform (GCP) United States Oui Oui Élevée northamerica-northeast1 (Montreal) & northeast2 (Toronto). Page de conformité à la Loi 25 dédiée publiée. Mesure d’atténuation CSE offerte. ÉFVP requise. Page Loi 25
Oracle Cloud Infrastructure (OCI) United States Oui Oui Élevée Toronto (ca-toronto-1) & Montreal (ca-montreal-1). Entente-cadre Protégé B du gouvernement du Canada octroyée. ÉFVP requise. Politique de confidentialité
IBM Cloud United States Oui Oui Élevée MZR de Toronto en service; MZR de Montreal annoncée (H1 2025). watsonx AI offert dans les MZR canadiennes. ÉFVP requise à titre de société américaine; les engagements canadiens peuvent entrer en compte dans l’analyse de risque de l’ÉFVP. Politique de confidentialité
Cloudflare Workers AI United States Non Oui Élevée Aucune zone d’inférence d’IA canadienne dédiée confirmée en date de juin 2026. Fonction Custom Regions annoncée en mars 2026 pour le routage, mais l’inférence au Canada n’est pas documentée. ÉFVP requise. Politique de confidentialité
OpenAI API United States Non Oui Élevée Aucune région canadienne. Résidence des données dans l’UE pour le palier Enterprise seulement. Le CPVP et des organismes de réglementation provinciaux ont conclu que les pratiques d’entraînement contrevenaient aux lois canadiennes sur la protection de la vie privée (enquête de 2024). ÉFVP requise. Politique de confidentialité
Anthropic Claude API (direct) United States Non Oui Élevée L’API directe achemine vers l’infrastructure américaine. L’inférence en région canadienne est réalisable via AWS Bedrock (ca-central-1) — un mode de livraison distinct. Le CLOUD Act s’applique aux deux entités. ÉFVP requise dans les deux cas. Politique de confidentialité
CoreWeave United States Oui Oui Élevée CA-East-01 (Ontario) — accès dédié seulement, pas en libre-service. Campus Bell en SK (Cerebras & CoreWeave comme locataires) attendu au H1 2027. ÉFVP requise. Centre de confiance
OVHcloud (Canadian operations) France Oui Non Faible Beauharnois QC (BHS1-BHS5+) & Cambridge ON (2025). La société mère française déclare n’avoir aucune exposition au CLOUD Act; OVH US LLC pourrait différer. Vérifiez l’entité juridique inscrite à votre contrat. Résidence au Canada possible en contractant via l’entité française. Remarque : un tribunal de l’Ontario (2024) a contraint la divulgation de données par voie judiciaire canadienne. Protection des données
ThinkOn Canada Oui Non Aucune Propriété et exploitation canadiennes. Déclare une exemption complète au CLOUD Act. Aucune ÉFVP interjuridictionnelle requise pour les données hébergées dans les installations canadiennes de ThinkOn. Vérifiez directement les capacités précises des services d’IA. Infonuagique souveraine
Snowflake (Cortex AI) United States Oui Oui Élevée ca-central.aws (Montreal) & ca-west.aws (Calgary). Fonctions LLM de Cortex AI dans certaines régions — vérifiez la disponibilité au Canada à la source. ÉFVP requise. Politique de confidentialité
Databricks United States Oui Oui Élevée Via AWS ca-central-1 et Azure Canada Central. Hérite de l’exposition au CLOUD Act de l’hyperscaler américain sous-jacent. ÉFVP requise. Avis de confidentialité
Cohere Canada Non Non Modérée Société canadienne (Toronto), non directement assujettie au CLOUD Act. Aucune option publique de résidence des données au Canada en date de juin 2026. Infrastructure d’inférence probablement chez des hyperscalers américains — exposition au CLOUD Act à la couche infrastructure. ÉFVP recommandée. Politique de confidentialité
DigitalOcean United States Oui Oui Élevée TOR1 (Toronto). GPU Droplets pour l’IA offerts dans certaines régions; vérifiez la disponibilité des GPU dans TOR1. ÉFVP requise. Politique de confidentialité
Vultr United States Oui Oui Élevée Emplacement de Toronto offert. GPU Cloud pour l’IA offert. ÉFVP requise à titre de société américaine. Politique de confidentialité
Hetzner Cloud Germany Non Non Aucune UE seulement (Germany, Finland, US-Virginia). Non assujetti au CLOUD Act. Les données quittent le Canada — ÉFVP de la Loi 25 requise pour un transfert transfrontalier vers une juridiction de l’UE ou des États-Unis. Politique de confidentialité
Nebius AI Netherlands Non Non Aucune UE (Amsterdam) & É.-U. (Oregon) seulement. Société néerlandaise; non assujettie au CLOUD Act. ÉFVP de la Loi 25 requise pour un transfert transfrontalier. Politique de confidentialité
Hugging Face (Inference Endpoints) United States Non Oui Élevée Aucune région de point de terminaison d’inférence au Canada confirmée. Régions aux États-Unis et dans l’UE seulement. Déploiement sur AWS/Azure/GCP — ajoute l’exposition au CLOUD Act de l’hyperscaler. ÉFVP requise. Politique de confidentialité
Mistral AI (La Plateforme) France Non Non Aucune Inférence dans l’UE seulement (France). Société française; non assujettie au CLOUD Act via l’API directe. En cas de déploiement via Azure AI Foundry, l’exposition au CLOUD Act d’Azure s’applique. ÉFVP de la Loi 25 requise pour un transfert hors du Canada. Politique de confidentialité
Scaleway France Non Non Aucune UE seulement (Paris, Amsterdam, Warsaw). Société française (Iliad Group); non assujettie au CLOUD Act. ÉFVP de la Loi 25 requise pour un transfert hors du Canada. Politique de confidentialité
Cerebras Cloud United States Non Oui Élevée Aucune région canadienne pour l’instant. Campus de Bell Canada en SK (Cerebras comme locataire) attendu au plus tôt au H1 2027. ÉFVP requise à titre de société américaine. Politique de confidentialité

22 fournisseurs. En date de juin 2026 — vérifiez à la source avant de vous fier à une ligne. PAS un avis juridique.

Foire aux questions

Qu’est-ce que le CLOUD Act et pourquoi importe-t-il pour les organisations canadiennes?

Le Clarifying Lawful Overseas Use of Data Act (18 U.S.C. § 2713, adopté en 2018) habilite les autorités américaines à contraindre toute société constituée aux États-Unis à produire des données qu’elle possède, dont elle a la garde ou qu’elle contrôle — peu importe où ces données sont physiquement stockées. Un serveur à Montreal appartenant à une société américaine demeure, du point de vue juridique américain, accessible par une procédure du CLOUD Act. Cela importe pour les organisations canadiennes parce que choisir la région canadienne d’un fournisseur américain réduit la latence et peut satisfaire aux exigences de résidence des données, mais ne soustrait pas la société à la juridiction juridique américaine. Cadrage juridique tiré de BLG, Data Sovereignty and the CLOUD Act (avril 2026). PAS un avis juridique — consultez un conseiller juridique qualifié en protection de la vie privée.

Choisir AWS Canada (ca-central-1) ou Azure Canada Central protège-t-il les données des demandes du CLOUD Act?

Cela satisfait à l’exigence de résidence des données — les données sont physiquement au Canada — mais n’élimine pas l’exposition au CLOUD Act. AWS et Microsoft ont tous deux reconnu publiquement qu’une ordonnance gouvernementale américaine juridiquement valide a préséance sur leurs engagements de résidence des données. Ce n’est pas un risque théorique : la documentation de Microsoft et des témoignages de ses dirigeants confirment la conformité aux ordonnances valides du CLOUD Act. L’emplacement physique est une dimension de conformité; la juridiction juridique en est une autre. Pour les organisations qui ont besoin des deux, un fournisseur non constitué aux États-Unis exploitant une infrastructure canadienne (comme une infonuagique souveraine à propriété canadienne) est la seule configuration qui retire le CLOUD Act de l’équation.

Qu’est-ce que la Loi 25 du Québec et qu’exige-t-elle pour les déploiements d’IA et d’infonuagique?

La Loi 25 (la Loi sur la protection des renseignements personnels dans le secteur privé, RLRQ c P-39.1, modifiée en 2022-2024) est la loi générale du Québec sur la protection de la vie privée, pleinement en vigueur depuis septembre 2023. Elle exige qu’avant toute communication de renseignements personnels à l’extérieur du Québec, l’organisation réalise une évaluation des facteurs relatifs à la vie privée (ÉFVP / évaluation de l’incidence des transferts) qui évalue le cadre juridique et réglementaire de la juridiction de destination. Fait crucial, l’existence d’une exposition au CLOUD Act dans la juridiction de destination — même pour un serveur physiquement au Canada — est directement pertinente pour cette ÉFVP, car le cadre juridique régissant les données comprend les lois qui s’appliquent à l’entité qui contrôle les données, et non seulement les lois du pays où se trouve le serveur. Les sanctions de la Loi 25 peuvent atteindre 25 millions de dollars canadiens ou 4 % du chiffre d’affaires mondial. PAS un avis juridique.

Quels fournisseurs de cet ensemble de données affichent une exposition nulle au CLOUD Act?

En date de juin 2026, six fournisseurs de cet ensemble de données affichent une exposition « Aucune » : ThinkOn (propriété canadienne, exploitation canadienne), Hetzner Cloud (allemand), Nebius AI (néerlandais), Mistral AI (français, API directe) et Scaleway (français). OVHcloud est classé « Faible » — et non « Aucune » — parce que, si la société mère française revendique une exemption, sa filiale américaine (OVH US LLC) pourrait y être assujettie distinctement, et une ordonnance d’un tribunal de l’Ontario en 2024 a montré que les procédures judiciaires canadiennes peuvent contraindre OVHcloud à divulguer des données indépendamment du CLOUD Act. Pour une exposition « Aucune » assortie d’un centre de données canadien, ThinkOn est actuellement le seul fournisseur de cet ensemble de données à respecter cette norme.

Qu’est-ce qu’une évaluation des facteurs relatifs à la vie privée (ÉFVP) et quand est-elle requise?

Une évaluation des facteurs relatifs à la vie privée (ÉFVP; aussi appelée évaluation de l’incidence des transferts dans le vocabulaire général de la protection de la vie privée) est une évaluation documentée des risques pour la vie privée que crée la communication de renseignements personnels à l’extérieur du Québec. En vertu de la Loi 25, elle est requise avant tout transfert de ce type. L’évaluation doit tenir compte : de la sensibilité des renseignements, de l’adéquation des protections juridiques dans la juridiction de destination et des mesures de sécurité en place. L’exposition au CLOUD Act est un facteur du volet « adéquation des protections juridiques » — elle démontre que le droit américain peut être en mesure d’atteindre des données contrôlées par une entité américaine, même dans un centre de données canadien. De nombreuses organisations de secteurs réglementés exigent désormais une ÉFVP pour chaque outil SaaS et infonuagique de leur pile. PAS un avis juridique.

Quelle est la différence entre la résidence des données et la souveraineté des données?

La résidence des données est un choix de configuration — l’endroit où vos données sont physiquement stockées. La souveraineté des données est une condition juridique — quelles lois d’une juridiction régissent réellement l’accès à ces données, et qui contrôle l’entité qui les détient. Une région AWS canadienne vous procure la résidence des données au Canada, mais pas la souveraineté des données canadienne, car AWS est une société américaine et le droit américain régit ses obligations. La véritable souveraineté des données exige que l’entité qui contrôle vos données ne soit pas assujettie à des demandes juridiques étrangères. Seuls les fournisseurs constitués à l’extérieur des États-Unis et exploitant leur propre infrastructure sans contrôle d’une société mère américaine peuvent l’offrir dans le contexte infonuagique.

Puis-je utiliser AWS, Azure ou GCP pour des charges de travail d’IA d’une manière conforme à la Loi 25?

Oui, avec les bons contrôles et la bonne documentation en place. La Loi 25 n’interdit pas de transférer des données à l’extérieur du Québec — elle exige que le transfert soit évalué, documenté et protégé. Les étapes comprennent généralement : choisir une région canadienne, réaliser une ÉFVP, mettre en place des ententes contractuelles de traitement des données, appliquer des contrôles techniques (chiffrement avec clés gérées par le client lorsque cela est offert) et revoir l’évaluation lorsque la posture juridique du fournisseur change. L’ÉFVP doit tenir compte honnêtement de l’exposition au CLOUD Act et conclure que des protections adéquates existent malgré celle-ci. De nombreuses organisations de secteurs réglementés y sont parvenues. Il s’agit d’un résumé de directives publiques, et non d’un avis juridique — travaillez avec un conseiller juridique en protection de la vie privée pour votre situation particulière.

Existe-t-il aujourd’hui une option d’infonuagique d’IA entièrement souveraine canadienne?

ThinkOn est le seul fournisseur de cet ensemble de données qui est de propriété canadienne, à exploitation canadienne et qui déclare une exposition nulle aux lois étrangères d’accès aux données. Pour les charges de travail d’IA en particulier, vérifiez les capacités actuelles des services d’IA directement auprès de ThinkOn, puisque son offre est axée sur l’infrastructure gérée et que les services propres à l’IA devraient être confirmés. L’inférence au Canada est aussi réalisable par les voies approuvées par le gouvernement (AWS Bedrock ca-central-1, Azure Canada Central, OCI Toronto/Montreal), mais celles-ci demeurent des entités sous contrôle américain assujetties à la juridiction du CLOUD Act. Le paysage du calcul d’IA souverain canadien prend de l’ampleur : la région dédiée de CoreWeave en Ontario et le futur campus de Bell en Saskatchewan ajouteront de la capacité GPU, bien que les deux soient des entités américaines. Les organisations qui ont besoin d’une IA souveraine sans exposition juridictionnelle étrangère doivent aujourd’hui concevoir leur architecture autour de ThinkOn ou d’un calcul auto-hébergé. Pour des conseils sur le déploiement de LLM locaux, consultez le carrefour LLM locaux au Canada et le service de conseil en IA souveraine.

Citer cet ensemble de données

D-Central Canada AI Cloud Residency & CLOUD Act Exposure Index

D-Central Technologies. Canada AI Cloud Residency & CLOUD Act Exposure Index. Version 1.0, juin 2026. Publié sous licence Creative Commons Attribution 4.0 International (CC BY 4.0). https://d-central.tech/data/canada-ai-cloud-residency/

BibTeX

@misc{dcentral2026cloudresidency,
  author    = {{D-Central Technologies}},
  title     = {Canada {AI} Cloud Residency & {CLOUD} Act Exposure Index},
  year      = {2026},
  month     = {June},
  version   = {1.0},
  url       = {https://d-central.tech/data/canada-ai-cloud-residency/},
  license   = {CC BY 4.0},
  note      = {Informational only; NOT legal advice. Verify at source.}
}

Licence : Creative Commons Attribution 4.0 International (CC BY 4.0).
Vous pouvez partager et adapter ces données à toute fin, y compris commerciale, à condition de créditer adéquatement D-Central Technologies et d’indiquer si des modifications ont été apportées.
Avis de non-responsabilité : Cet ensemble de données est fourni à titre informatif seulement et ne constitue PAS un avis juridique. En date de juin 2026; vérifiez à la source avant toute décision d’approvisionnement ou de conformité.

Téléchargements lisibles par machine

Sur les épaules de géants : cet ensemble de données s’appuie sur la documentation primaire des politiques des fournisseurs, les directives de BLG sur le CLOUD Act, les conclusions d’enquête du Commissariat à la protection de la vie privée du Canada et le travail des praticiens juridiques et techniques canadiens qui ont écrit publiquement sur la souveraineté infonuagique. D-Central ne prétend aucunement être supérieure aux sources juridiques primaires — il s’agit d’une synthèse pour les praticiens, et non d’un substitut à un avis juridique.