« Passer au cloud » est devenu une consigne que l’on entend dans toutes les réunions, sans que personne ne précise où partent les données, qui les garde, sous quelle loi, et comment on paie la facture. Pour une PME tunisienne, ces quatre questions ont des réponses concrètes en 2026 : il existe une offre locale réelle, encadrée par des labels de l’Agence nationale de la cybersécurité ; aucun des trois grands fournisseurs mondiaux n’a de région en Tunisie ; la loi de 2004 sur les données personnelles soumet tout transfert à l’étranger à une autorisation ; et le règlement en devises passe par un instrument bancaire plafonné.
Cet article fait le point, sources à l’appui, pour vous aider à choisir sans vous tromper de débat. L’infrastructure physique (centres de données, câbles sous-marins, latence) est traitée dans notre article sur les datacenters en Tunisie et ce qu’ils changent pour un site ; ici, on parle d’offres, de contrats et de droit.
IaaS, PaaS, SaaS : ce que vous louez vraiment
Le mot « cloud » désigne une manière de consommer de l’informatique : des ressources mises à disposition à la demande, à travers le réseau, et facturées à l’usage ou à l’abonnement. La définition de référence reste celle du NIST américain (publication SP 800-145, septembre 2011), qui distingue trois modèles de service. Le droit tunisien reprend la même découpe : l’arrêté du 13 septembre 2023 sur les labels cloud parle de « logiciels en tant que service », de « plateformes électroniques en tant que service » et d’« infrastructures numériques en tant que service ».
| Modèle | Ce que vous louez | Ce que vous gérez encore | Exemples courants |
|---|---|---|---|
| IaaS (infrastructure) | Des machines virtuelles, du stockage, du réseau | Le système, les mises à jour, la sécurité, les sauvegardes, l’application | VPS, « Virtual Data Center », stockage objet |
| PaaS (plateforme) | Un environnement prêt à exécuter votre code ou votre base de données | Votre code, vos données, vos réglages d’accès | Base de données managée, hébergement d’applications |
| SaaS (logiciel) | Un logiciel utilisable dans le navigateur | Vos comptes utilisateurs et vos données | Messagerie, gestion documentaire, CRM, comptabilité en ligne |
Deux conséquences pratiques. D’abord, plus vous montez vers le SaaS, moins vous administrez, mais moins vous choisissez : l’emplacement des serveurs, la durée de conservation et les sous-traitants sont fixés par l’éditeur. Ensuite, beaucoup de PME font déjà du cloud sans le nommer : une messagerie en ligne est du SaaS (voir notre comparaison entre e-mail professionnel et Gmail pour une entreprise tunisienne), un hébergement web mutualisé se situe entre le PaaS et le service géré, et un VPS est de l’IaaS au sens strict.
Cette lecture évite un piège fréquent : comparer le prix d’une machine virtuelle nue avec celui d’un service géré. Une VM à bas prix ne comprend ni l’administration, ni la supervision, ni la sauvegarde. Si personne dans l’entreprise ne sait maintenir un serveur Linux, le coût réel inclut une infogérance du serveur ou du temps d’un prestataire.
Qui vend du cloud en Tunisie en 2026
L’offre locale se répartit en trois familles, chacune avec ses clients naturels.
Les opérateurs de télécommunications
Les trois opérateurs vendent des ressources cloud à côté de la connectivité. Tunisie Télécom a lancé en juin 2015 sa gamme « TT Cloud » — serveurs privés virtuels, sauvegarde, hébergement web, cloud privé virtuel et stockage — présentée comme hébergée dans ses propres centres de données en Tunisie, selon Webdo. Orange Tunisie affiche quatre formules de VPS (de « Cloud Starter » à « Cloud Pro ») et un « Virtual Data Center » sur devis sur sa page Cloud – VPS. Ooredoo présente des machines virtuelles à la carte et une protection anti-DDoS sur sa page IaaS. Leur atout commun : un contrat en dinars, une facture tunisienne, et souvent la possibilité de lier cloud et lien internet dédié. Les prix publics sont rares ou partiels : demandez un devis écrit qui détaille ce qui est inclus.
Les intégrateurs et hébergeurs spécialisés
Des sociétés de services informatiques exploitent leurs propres plateformes et vendent de l’IaaS, du PaaS ou du SaaS, souvent avec l’accompagnement (migration, supervision, plan de reprise). Plusieurs d’entre elles ont obtenu le label « N-Cloud » détaillé plus bas : c’est aujourd’hui le repère public le plus fiable pour les identifier.
Les centres publics
Le Centre national de l’informatique (CNI) et les centres informatiques sectoriels hébergent les systèmes de l’administration. Ils ne s’adressent pas aux PME, mais ils comptent si vous développez une application pour un client public : c’est souvent là qu’elle devra tourner (voir la section sur le secteur public).
Il faut ajouter une quatrième catégorie, la plus utilisée en pratique : les hébergeurs tunisiens dont les serveurs sont à l’étranger. C’est le cas de NovaHoster, dont l’hébergement et les VPS sont facturés en dinars mais tournent dans des datacenters partenaires en Europe, en France et en Allemagne. Juridiquement, les données y sont hors de Tunisie : ce qui suit sur les transferts vaut donc aussi pour ce type d’offre, et nous préférons le dire clairement.
Les labels N-Cloud et G-Cloud : ce qu’ils garantissent
Le décret-loi n° 2023-17 du 11 mars 2023 relatif à la cybersécurité a créé deux labels attribués par l’ANCS : « Fournisseur de services informatiques en nuage national (N-cloud) » et « gouvernemental (G-cloud) ». Les conditions ont été fixées par l’arrêté du 13 septembre 2023, puis réécrites par l’arrêté du 8 avril 2024 (JORT n° 49 du 16 avril 2024). Pour le N-Cloud, le prestataire doit être tunisien, fournir au moins un service cloud, utiliser des centres de données primaires et de secours situés sur le territoire tunisien (les fournisseurs de colocation en sont exemptés), respecter le référentiel de cybersécurité et de continuité d’activité de l’ANCS, et assurer un support 24 heures sur 24, 7 jours sur 7. Le G-Cloud exige en plus d’être titulaire du N-Cloud et d’être relié au réseau national intégré de l’administration et à la plateforme nationale d’interopérabilité.
Selon la page de labélisation de l’ANCS, les labels sont renouvelés chaque année ; l’étude du dossier coûte 500 DT et le label 3 500 DT par an. La liste officielle des fournisseurs labellisés annonce en outre qu’à partir du 1er janvier 2027, les dossiers d’octroi ou de renouvellement devront comporter un plan de continuité et un plan de reprise d’activité, ainsi que les justificatifs d’une démarche de certification ISO 22301.
La liste officielle, version 6.1 du 17 septembre 2026, compte six fournisseurs, tous en N-Cloud :
| Fournisseur | Services labellisés | Délivrance | Statut indiqué |
|---|---|---|---|
| Next Step IT | IaaS, PaaS, SaaS, colocation | 04/04/2026 | Valide |
| Focus Technology Solutions | IaaS | 12/04/2026 | Valide |
| NEOLedge | SaaS (gestion documentaire ELISE) | 11/09/2026 | Valide |
| Tunisie Télécom | IaaS, colocation | 18/07/2025 | Renouvellement en attente |
| Dataxion | Colocation | 12/07/2025 | Renouvellement en attente |
| Réseaux Formation et Conseils (RFC) | IaaS, PaaS | 12/07/2025 | Renouvellement en attente |
Deux remarques pour bien lire ce tableau. La liste évolue : Ooredoo Tunisie figurait dans la version de novembre 2025 (IaaS, PaaS, SaaS et colocation) et n’apparaît plus dans celle de septembre 2026 ; les labels G-Cloud remis en juillet 2024 à 3S et à EO Data Center, rapportés par Kapitalis, ne figurent dans aucune des deux versions consultées. Vérifiez donc la liste du jour avant de citer un label dans un appel d’offres. Ensuite, un label porte sur un service précis : un prestataire labellisé en colocation ne l’est pas pour autant en IaaS.
Pour une PME privée, le label n’est pas une obligation. C’est un raccourci : il atteste, après audit, que les données restent en Tunisie, que la sécurité et la continuité ont été vérifiées, et que quelqu’un répond la nuit.
Aucun grand fournisseur mondial n’a de région en Tunisie
Au 30 septembre 2026, les listes officielles le confirment. Sur le continent africain, AWS ne cite que l’Afrique du Sud ; la liste des régions Azure ne compte en Afrique que Johannesburg et Le Cap ; Google Cloud n’y a qu’une région, à Johannesburg. En Afrique du Nord, la seule région publique d’un grand fournisseur est celle qu’Oracle a ouverte à Casablanca, annoncée le 7 avril 2026 selon Le Brief.
Concrètement, une PME tunisienne qui choisit un de ces services place ses données en Europe, au Moyen-Orient ou en Afrique du Sud. En pratique, les régions européennes (Paris, Francfort, Milan, Madrid) sont les plus proches. Trois conséquences :
- Juridique : les données personnelles quittent le territoire, ce qui déclenche les règles de transfert détaillées ci-dessous.
- Extraterritoriale : un fournisseur américain reste soumis au droit américain où que soient ses serveurs. Le CLOUD Act de mars 2018 organise l’accès des autorités aux preuves électroniques détenues par ces fournisseurs, « où qu’elles se trouvent », selon le ministère américain de la Justice.
- Financière : la facture est en dollars ou en euros, payée par carte en devises (voir plus bas).
Rien de tout cela n’interdit de les utiliser, et certains services n’ont pas d’équivalent local. Il faut simplement le décider en connaissance de cause, et le documenter.
Vos données dans le cloud : ce que dit la loi de 2004
Le texte de référence reste la loi organique n° 2004-63 du 27 juillet 2004 sur la protection des données à caractère personnel. Elle ne parle pas de cloud, mais plusieurs de ses articles s’appliquent directement dès qu’un fichier clients, salariés ou patients est hébergé chez un tiers.
Déclarer avant de traiter
L’article 7 soumet tout traitement à une déclaration préalable auprès de l’Instance nationale de protection des données à caractère personnel (INPDP) ; l’absence d’opposition dans un délai d’un mois vaut acceptation. Les formalités sont précisées par le décret n° 2007-3004 du 27 novembre 2007. L’article 27 exige en principe le consentement exprès et écrit de la personne concernée, hors cas prévus par la loi.
Transférer à l’étranger : trois verrous
- Article 50 : tout transfert est interdit lorsqu’il est « susceptible de porter atteinte à la sécurité publique ou aux intérêts vitaux de la Tunisie ».
- Article 51 : le pays destinataire doit assurer « un niveau de protection adéquat », apprécié selon la nature des données, les finalités, la durée du traitement, le pays et les mesures de sécurité.
- Article 52 : « dans tous les cas », l’autorisation de l’INPDP est obligatoire ; l’Instance doit statuer dans un délai maximum d’un mois. Pour les données d’un enfant, la demande va au juge de la famille.
Les sanctions sont pénales. L’article 90 punit d’un an d’emprisonnement et de 5 000 dinars d’amende le transfert à l’étranger sans autorisation, comme le traitement sans déclaration. L’article 86 prévoit deux à cinq ans et jusqu’à 50 000 dinars pour une violation de l’article 50.
Héberger à l’étranger, est-ce un transfert ?
La loi ne le dit pas en toutes lettres. La lecture prudente, et la plus répandue, est oui : stocker un fichier sur un serveur en France ou en Allemagne revient à y transférer les données. La loi ne publie pas non plus de liste de pays jugés « adéquats ». La Tunisie a adhéré à la Convention 108 du Conseil de l’Europe et à son protocole additionnel sur les flux transfrontières (décret présidentiel n° 2017-75 du 30 mai 2017), ce qui plaide pour une appréciation favorable des pays européens, mais c’est à l’INPDP d’en décider, dossier par dossier. Faites confirmer votre situation par l’Instance ou par un avocat.
Un point d’attention : selon la présidence du gouvernement, citée par La Presse le 1er décembre 2025, le mandat du conseil de l’INPDP a expiré le 16 avril 2024. Renseignez-vous sur les délais réels de traitement avant de bâtir un calendrier de migration autour d’une autorisation.
Les bonnes pratiques internes (registre, clauses de sous-traitance, droits des personnes) sont détaillées dans notre guide de la protection des données pour l’entreprise tunisienne ; nous ne les répétons pas ici.
Une réforme en discussion
Une proposition de loi organique qui se substituerait au texte de 2004 est à l’examen devant la commission des droits et libertés de l’Assemblée. Elle compte 132 articles en six chapitres, selon Business News (18 février 2026), qui rapporte aussi que la souveraineté numérique n’y est présentée ni comme une fermeture ni comme une interdiction absolue du transfert ou de l’hébergement, mais comme une maîtrise des conditions, en préservant l’accès au cloud. La commission poursuivait ses auditions en mai 2026 (Business News, 20 mai 2026). À notre connaissance, le texte n’est pas adopté au 30 septembre 2026 : suivez son avancement sur le site de l’Assemblée des représentants du peuple avant de vous fonder sur une disposition future.
Secteur public : des règles plus strictes, et récentes
Si vous êtes une administration, un établissement public, ou si vous livrez un logiciel à l’un d’eux, les règles changent de nature.
- Décret-loi n° 2023-17, article 14 : les organismes soumis à l’audit obligatoire doivent héberger les systèmes et services électroniques gouvernementaux chez des fournisseurs labellisés.
- Arrêté du 13 septembre 2023, article 11 : quatre niveaux d’hébergement. Un système utilisé en interne relève du cloud privé de la structure ; un système partagé entre administrations, du G-Cloud ; un service rendu aux entreprises ou aux citoyens, du N-Cloud ; seuls les systèmes sans lien direct avec la mission peuvent aller chez un fournisseur non labellisé. Toute autre solution demande l’accord préalable de l’ANCS.
- Circulaire n° 5 du 2 septembre 2026 : selon La Presse, la cheffe du gouvernement prévoit l’hébergement exclusif des sites et plateformes publics auprès du CNI, des centres publics sectoriels ou des opérateurs de télécommunications agréés, sauf exceptions liées à la sécurité et à la défense. Elle impose aussi HTTPS, l’authentification multifacteur, un audit annuel par des organismes agréés par l’ANCS, une protection anti-DDoS, des plans de continuité et de reprise, et la messagerie officielle en « .tn ».
Le secteur privé n’est pas totalement à l’écart. L’article 6 du même décret-loi soumet à un audit de sécurité obligatoire et périodique plusieurs catégories d’organismes privés, dont les fournisseurs d’hébergement et de cloud, et « les entreprises qui procèdent au traitement automatisé des données personnelles de leurs usagers » dans le cadre de services fournis en ligne. Le périmètre exact dépend des textes d’application : si votre activité repose sur un service en ligne, posez la question à l’ANCS. Challenges relève d’ailleurs que la circulaire n° 5 et une circulaire de la BCT visant les établissements de paiement dessinent une tendance que les entreprises privées ont intérêt à anticiper.
Payer un cloud étranger : la question des devises
Un service facturé en dollars ou en euros se règle, pour une entreprise résidente, avec une carte de paiement internationale adossée à une allocation en devises. La plus courante est la carte technologique internationale. Selon la page de la BIAT consultée le 30 septembre 2026, la version entreprise permet de payer notamment « l’hébergement de sites web ou d’applications mobiles » et des licences, dans la limite de 10 000 dinars par an, plafond qui peut atteindre 100 000 dinars pour les sociétés labellisées « Start-up ». Les conditions exactes (plafond, éligibilité, frais) sont à confirmer auprès de votre banque ; nous les détaillons dans l’article sur le paiement d’un service en ligne étranger depuis la Tunisie, et le label startup est expliqué dans notre article sur le Startup Act et le statut d’auto-entrepreneur.
Trois effets pratiques à anticiper :
- Le plafond fixe la taille du projet. Une facture cloud qui grimpe (trafic, stockage, transfert de données sortant) peut buter sur l’allocation annuelle en cours d’année. Une carte refusée, c’est un service suspendu.
- Le change fait varier le coût. Le prix en dinars bouge avec le cours, même si le prix en dollars ne change pas.
- La facture est étrangère. Votre comptable devra la traiter comme telle ; gardez chaque facture et chaque relevé.
À l’inverse, un fournisseur local, ou un hébergeur tunisien comme NovaHoster qui facture en dinars même si ses serveurs sont en Europe, supprime la question des devises. Il ne supprime pas celle du transfert des données : ce sont deux sujets distincts, qu’il ne faut pas confondre.
Grille de choix : quel type d’offre pour quel besoin
Le tableau ci-dessous ne classe pas des fournisseurs : il associe des besoins typiques à des familles d’offres. Pour les critères propres à l’hébergement d’un site, notre guide pour choisir son hébergeur web en Tunisie va plus loin.
| Option | Où sont les données | Facturation | Adaptée à | Limites |
|---|---|---|---|---|
| Cloud local labellisé N-Cloud | En Tunisie (condition du label) | Dinars | Données sensibles, clients publics, obligation de localisation, plan de reprise | Moins de services managés, prix souvent sur devis |
| Cloud local non labellisé | À faire préciser par écrit | Dinars | Besoins courants avec un interlocuteur local | Garanties à vérifier soi-même |
| Grand cloud étranger | Europe, Moyen-Orient ou Afrique du Sud | Devises, par carte | Services avancés (IA, analyse de données), équipes techniques | Autorisation de transfert, plafond de devises, coûts variables |
| Hébergement web mutualisé | Selon l’hébergeur ; en Europe pour la plupart des offres en dinars | Dinars, annuel | Site vitrine, WordPress, petite boutique, e-mail | Pas d’accès root, ressources partagées |
| VPS | Selon le fournisseur | Dinars ou devises, mensuel | Application métier, plusieurs sites, besoin d’accès root | Administration et sauvegarde à votre charge |
Pour un site vitrine ou WordPress, un pack d’hébergement web annuel suffit presque toujours, et l’offre « cloud » n’apporte rien de plus qu’une facture plus complexe. Quand une application a besoin de son propre environnement, un serveur VPS avec accès root est l’étape suivante ; le passage de l’un à l’autre est détaillé dans notre comparaison entre mutualisé, VPS et dédié. Dans les deux cas, chez NovaHoster, les serveurs sont en Europe : si votre activité impose que les données restent en Tunisie, un fournisseur labellisé N-Cloud fera mieux que nous, et c’est vers lui qu’il faut aller.
Enfin, le cloud ne remplace pas l’hygiène de base. Les accès d’une console cloud sont une cible privilégiée des campagnes de hameçonnage : activez la double authentification et apprenez à reconnaître les arnaques en ligne qui circulent en Tunisie.
Sauvegarde dans le cloud et questions à poser avant de signer
La sauvegarde est souvent le premier usage du cloud dans une PME, et le plus mal compris. Une copie n’a de valeur que si elle est séparée de l’original, récente, et restaurable. La règle dite « 3-2-1 » (trois copies, deux supports, une hors site) reste le bon point de départ ; notre guide complet de la sauvegarde de site web la détaille.
Deux erreurs reviennent sans cesse. La première : croire que le fournisseur sauvegarde « forcément ». Beaucoup de contrats IaaS ne comprennent aucune sauvegarde ; d’autres en font une pour leur propre reprise d’activité, pas pour restaurer votre fichier supprimé hier. C’est d’ailleurs le cas chez NovaHoster : nos sauvegardes servent à relancer le service après un incident de notre fait, vous sauvegardez et restaurez vous-même depuis Plesk (inclus), et une option payante « Sauvegarde externalisée quotidienne » existe dès 90 DT par an. La marche à suivre est dans l’article d’aide pour sauvegarder, migrer et restaurer un site. La seconde erreur : ne jamais tester la restauration. Une sauvegarde qu’on n’a jamais restaurée est une hypothèse.
Avant de signer avec un fournisseur cloud, local ou étranger, obtenez des réponses écrites à ces questions :
- Dans quel pays, et dans quelle ville, sont stockées les données, y compris les sauvegardes et les journaux ?
- Quels sous-traitants y ont accès, et dans quels pays ?
- Quelles sauvegardes sont incluses, à quelle fréquence, conservées combien de temps, et qui peut les restaurer ?
- Quel engagement de disponibilité, et quelle compensation en cas de manquement ?
- Comment récupérer toutes vos données en fin de contrat, dans quel format et dans quel délai ?
- Qui prévient qui, et en combien de temps, en cas d’incident de sécurité ?
- Le service est-il labellisé par l’ANCS, et pour quel type de service exactement ?
- La facture est-elle en dinars ou en devises, et comment évolue le prix à la hausse ?
Si les réponses restent floues sur les deux premiers points, vous ne pourrez ni remplir une demande d’autorisation de transfert à l’INPDP, ni répondre à un client qui vous demande où sont ses données. Pour l’hygiène côté hébergement, notre page sur les bonnes pratiques de sécurité d’un hébergement complète cette liste.
Sources
- Legislation-securite.tn — Loi organique n° 2004-63 du 27 juillet 2004 sur la protection des données à caractère personnel, texte consulté le 30 septembre 2026
- Legislation-securite.tn — Décret n° 2007-3004 du 27 novembre 2007 (déclaration et autorisation)
- Legislation-securite.tn — Décret présidentiel n° 2017-75 du 30 mai 2017 (Convention 108 et protocole n° 181), JORT n° 45 du 6 juin 2017
- ANCS — Décret-loi n° 2023-17 du 11 mars 2023 relatif à la cybersécurité, JORT n° 26 du 11 mars 2023
- ANCS — Arrêté du 13 septembre 2023 sur les labels G-cloud et N-cloud, JORT n° 106 du 15 septembre 2023
- ANCS — Arrêté du 8 avril 2024 modifiant l’arrêté du 13 septembre 2023, JORT n° 49 du 16 avril 2024
- Agence nationale de la cybersécurité — Labels « N-Cloud » et « G-Cloud » : conditions et frais, consulté le 30 septembre 2026
- ANCS — Liste des fournisseurs cloud labellisés, version 6.1, 17 septembre 2026
- ANCS — Liste des fournisseurs cloud labellisés, version 3.3, 20 novembre 2025
- Kapitalis — Tunisie : 3S et EO Data Center reçoivent le label G-Cloud, 13 juillet 2024
- L’Économiste Maghrébin — Tunisie Telecom obtient le label N-cloud, 20 juillet 2024
- Webdo — Tunisie Telecom lance « TT Cloud », 16 juin 2015
- Orange Tunisie — Cloud – VPS, consulté le 30 septembre 2026
- Ooredoo Tunisie — IaaS, consulté le 30 septembre 2026
- Amazon Web Services — Global Infrastructure – Regions and Availability Zones, consulté le 30 septembre 2026
- Microsoft Learn — List of Azure regions, mis à jour le 23 septembre 2026
- Google Cloud — Regions and zones, consulté le 30 septembre 2026
- Le Brief — Cloud public : Oracle ouvre sa première région en Afrique du Nord, 8 avril 2026
- U.S. Department of Justice — CLOUD Act Resources
- NIST — SP 800-145, The NIST Definition of Cloud Computing, septembre 2011
- La Presse de Tunisie — Données personnelles et accès à l’information : l’exécutif engage une mise à jour urgente du cadre juridique, 1er décembre 2025
- Business News — ARP : audition autour du projet de loi sur la protection des données personnelles, 18 février 2026
- Business News — Associations, données personnelles, nationalité : l’ARP ouvre plusieurs fronts, 20 mai 2026
- La Presse de Tunisie — Tunisie : de nouvelles mesures pour protéger les systèmes numériques publics contre les cybermenaces, 4 septembre 2026
- Challenges — Cybersécurité en Tunisie : deux circulaires en trois semaines, septembre 2026
- BIAT — Carte technologique entreprise, consulté le 30 septembre 2026
