Une PME qui confie son stockage, sa messagerie et son identité numérique à un seul fournisseur cloud n’a aucune garantie que les conditions resteront les mêmes dans un an.
Celveo, plateforme de solutions cloud souveraines pour les PME romandes, s’appuie sur un cas récent pour illustrer cette dépendance à Microsoft 365 : en juin 2026, plusieurs milliers d’associations ont vu disparaître d’un coup toutes leurs données Microsoft 365, après que l’éditeur a validé leurs renouvellements de licence un an plus tôt puis a coupé l’accès sans possibilité de récupération.
Un représentant du support Microsoft aurait indiqué, selon le média américain Slate, que 171 000 organisations avaient perdu leurs données de la même manière, un chiffre que Microsoft n’a jamais confirmé officiellement. Le mécanisme derrière cet incident n’a rien d’exotique : il touche toute entité, association ou entreprise, qui confie son infrastructure numérique à un seul acteur sans clause de sortie.
Que s’est-il passé exactement ?
Microsoft a mis fin en mai 2025 à ses offres gratuites Microsoft 365 Business Premium et Office 365 E1 pour les associations à but non lucratif, avec une date limite de renouvellement fixée au 1er juillet 2025. Le problème n’est pas l’arrêt du programme en soi, c’est que plusieurs organisations ont vu leur licence renouvelée après cette annonce, avec une confirmation d’accès valable jusqu’à l’année suivante.
Certaines ont ensuite indiqué que les emails d’avertissement de Microsoft avaient atterri dans leur dossier spam, ce qui explique en partie pourquoi la suppression les a prises au dépourvu. L’une de ces associations, Canopy, a découvert le 11 juin 2026 que l’intégralité de ses fichiers OneDrive avait disparu, alors même que Microsoft applique en théorie une fenêtre de rétention de 30 à 180 jours avant suppression définitive. Face à cet incident, l’entreprise a répondu avoir « vivement conseillé » à ses clients de migrer avant leur date de renouvellement, une réponse qui déplace toute la responsabilité sur le client.
Ce n’est pas un cas de CLOUD Act et la distinction compte
Le CLOUD Act (Clarifying Lawful Overseas Use of Data Act), adopté aux États-Unis en 2018, autorise les autorités américaines à accéder aux données hébergées par des entreprises américaines, y compris sur des serveurs situés en Europe.
Ce n’est pas ce qui s’est passé dans ce cas : personne n’a demandé l’accès aux données de ces associations, elles ont simplement disparu à la suite d’une décision commerciale de l’éditeur. Confondre les deux risques serait une erreur, mais ça n’en fait pas un risque mineur pour autant : un fournisseur qui décide seul de l’arrêt d’un service a le même pouvoir de nuisance qu’un accès imposé par une loi étrangère, sans qu’aucune autorité extérieure n’ait à intervenir.
Pourquoi la dépendance à Microsoft 365 concerne-t-elle aussi les PME suisses ?
Le mécanisme ne dépend pas du statut associatif ni du marché américain, il dépend du contrat. Quand une entreprise confie son stockage, sa messagerie et son identité numérique à un fournisseur unique, elle subit les décisions prises ailleurs sur le maintien, le prix ou l’arrêt du service. La nouvelle loi sur la protection des données (nLPD), entrée en vigueur en septembre 2023, oblige déjà toute PME suisse traitant des données personnelles à documenter où elles sont hébergées.
Un directeur d’une fiduciaire vaudoise l’a résumé sans détour lors d’un diagnostic Celveo : « On est sur Azure depuis 5 ans, on a essayé de comprendre où sont exactement nos données clients, personne n’a pu nous répondre clairement. »
Documenter l’hébergement suppose de savoir qu’on peut en changer, et peu d’entreprises vérifient ce point avant qu’un incident ne les y oblige.
Le vrai problème n’est pas Microsoft, c’est l’absence de porte de sortie
Peu de PME de Suisse romande lisent la clause de réversibilité de leur contrat cloud avant de la signer, or c’est elle qui détermine ce qui se passe le jour où le fournisseur change ses conditions.
Une architecture bâtie sur des API propriétaires coûte cher à quitter : reformatage des données, réécriture des intégrations, formation des équipes sur un nouvel outil dans l’urgence. Une architecture ouverte, construite sur des standards comme OpenStack, permet de migrer vers un autre fournisseur compatible sans repartir de zéro. C’est l’absence de porte de sortie qui transforme un changement de politique commerciale en incident. La différence ne se voit jamais tant que tout fonctionne, elle apparaît le jour où le fournisseur décide seul, et c’est justement ce jour-là qu’il est trop tard pour négocier.
Le point de vue de Celveo
Avant de renouveler un contrat Microsoft 365, Google Workspace ou tout autre engagement cloud, quatre points méritent d’être vérifiés : le coût réel de sortie des données, la portabilité technique vers un autre hébergeur, la localisation effective du stockage (pas seulement celle annoncée sur la plaquette commerciale), et le délai de préavis auquel l’éditeur s’engage en cas de changement de conditions.
Contrairement à une idée répandue, migrer vers kSuite, la suite collaborative d’Infomaniak hébergée en Suisse, ne signifie pas renoncer aux fonctionnalités de Microsoft 365, mais ça suppose un accompagnement réel, que peu de revendeurs proposent au moment de la vente. Ce diagnostic se fait normalement avant un incident, pas après, et il coûte largement moins cher qu’une reconstruction en urgence.
Si votre contrat cloud actuel ne prévoit rien en cas de changement unilatéral des conditions, ça vaut la peine de le relire avant le prochain renouvellement. N’hésitez pas à nous contacter pour plus d’informations à ce sujet.


