[{"data":1,"prerenderedAt":595},["ShallowReactive",2],{"article-rgpd-hebergement-donnees-france":3},{"id":4,"title":5,"aussi":6,"body":9,"cta":582,"description":586,"extension":587,"legende":588,"meta":589,"navigation":590,"path":591,"seo":592,"stem":593,"__hash__":594},"blog\u002Fblog\u002Frgpd-hebergement-donnees-france.md","Rgpd Hebergement Donnees France",[7,8],"conformite-nis2-pme-2026","pra-pca-informatique-pme",{"type":10,"value":11,"toc":557},"minimark",[12,16,21,24,27,50,53,60,88,92,95,98,101,112,115,118,122,125,128,133,136,140,143,146,155,161,165,168,172,175,179,182,186,189,193,196,204,208,211,321,324,327,331,334,371,379,383,386,480,483,491,511,515,518,522,530,534,542,546,554],[13,14,15],"p",{},"Stocker des données clients sur un serveur américain en pensant être conforme au RGPD. C’est une erreur que font encore beaucoup de PME françaises. Les conséquences juridiques et opérationnelles sont réelles. Voici ce qu’il faut vraiment comprendre.",[17,18,20],"h2",{"id":19},"ce-que-le-rgpd-exige-vraiment-sur-lhébergement-des-données","Ce que le RGPD exige vraiment sur l’hébergement des données",[13,22,23],{},"Le Règlement Général sur la Protection des Données ne parle pas directement d’« hébergement ». Il parle de transferts de données vers des pays tiers. C’est une distinction importante, car elle détermine l’ensemble des obligations applicables à une PME française qui choisit un prestataire cloud.",[13,25,26],{},"Les articles 44 à 49 du RGPD encadrent les conditions dans lesquelles des données personnelles peuvent être transférées en dehors de l’Espace Économique Européen (EEE). Trois mécanismes permettent ce transfert :",[28,29,30,38,44],"ul",{},[31,32,33,37],"li",{},[34,35,36],"strong",{},"Une décision d’adéquation de la Commission européenne"," — le pays destinataire est reconnu comme offrant un niveau de protection équivalent à celui de l’UE. C’est le cas du Royaume-Uni, du Canada (secteur privé), du Japon ou encore d’Israël.",[31,39,40,43],{},[34,41,42],{},"Des garanties appropriées"," — notamment les Clauses Contractuelles Types (CCT) adoptées par la Commission européenne, utilisées par la quasi-totalité des hyperscalers américains comme base légale.",[31,45,46,49],{},[34,47,48],{},"Des dérogations pour situations particulières"," (article 49) — consentement explicite, exécution d’un contrat, raisons d’intérêt public. Ces dérogations sont strictement encadrées et ne peuvent pas servir de règle générale.",[13,51,52],{},"Pour les États-Unis, la situation est plus complexe. Depuis juillet 2023, le Data Privacy Framework UE-États-Unis constitue la troisième décision d’adéquation américaine après le Safe Harbor (invalidé en 2015) et le Privacy Shield (invalidé en 2020 par l’arrêt Schrems II). Les acteurs américains certifiés DPF peuvent de nouveau recevoir des données européennes. Mais ce cadre est déjà attaqué en justice et sa pérennité reste incertaine.",[54,55,57],"encadre",{"intitule":56},"Point clé",[13,58,59],{},"Le RGPD n’interdit pas d’héberger des données hors de France, ni même hors de l’UE. Ce qu’il encadre strictement, ce sont les conditions de ce transfert et les garanties associées. Mais choisir un hébergement en France ou dans l’UE simplifie considérablement la chaîne de conformité.",[61,62,63,70,76,82],"tuiles",{},[64,65,67],"tuile",{"titre":66},"20 millions d’euros",[13,68,69],{},"Amende CNIL maximale, ou 4 % du chiffre d’affaires mondial annuel",[64,71,73],{"titre":72},"42 %",[13,74,75],{},"des PME françaises ne savent pas où sont stockées leurs données clients",[64,77,79],{"titre":78},"4,88 millions de dollars",[13,80,81],{},"Coût moyen d’une violation de données en 2024 (rapport IBM)",[64,83,85],{"titre":84},"72 h",[13,86,87],{},"Délai légal pour notifier la CNIL après détection d’une violation",[17,89,91],{"id":90},"hébergement-en-france-vs-hébergement-en-europe-quelle-différence","Hébergement en France vs hébergement en Europe : quelle différence ?",[13,93,94],{},"Sur le strict plan du RGPD, héberger des données en Allemagne, aux Pays-Bas ou en Irlande est légalement équivalent à un hébergement en France. Tous ces pays font partie de l’EEE. Aucun transfert au sens du RGPD n’a lieu.",[13,96,97],{},"Mais la conformité RGPD n’est pas la seule dimension à considérer. La souveraineté numérique est une couche supplémentaire qui concerne la maîtrise effective des données face aux lois étrangères. Un hébergeur européen qui détient une filiale américaine ou qui utilise des technologies américaines peut être soumis à des législations extra-territoriales.",[13,99,100],{},"C’est pour répondre à cet enjeu que l’ANSSI (Agence nationale de la sécurité des systèmes d’information) a développé la qualification SecNumCloud. Cette certification garantit qu’un service cloud est :",[28,102,103,106,109],{},[31,104,105],{},"Hébergé et opéré sur le territoire européen",[31,107,108],{},"Sous contrôle d’entités juridiquement protégées des lois extra-européennes",[31,110,111],{},"Conforme à un référentiel de sécurité exigeant",[13,113,114],{},"Pour les données de santé, une certification spécifique s’impose : le statut d’Hébergeur de Données de Santé (HDS), obligatoire depuis 2018 pour tout prestataire traitant des données de santé à caractère personnel pour le compte d’un professionnel ou d’établissement de santé.",[13,116,117],{},"Si votre PME travaille dans la santé, la pharmaceutique, les assurances ou tout secteur gérant des données sensibles, la question ne se pose pas : il vous faut un prestataire certifié HDS. Pour le reste, SecNumCloud représente aujourd’hui le niveau de confiance le plus élevé disponible en France.",[17,119,121],{"id":120},"le-problème-concret-les-hyperscalers-américains","Le problème concret : les hyperscalers américains",[13,123,124],{},"AWS, Microsoft Azure, Google Cloud. Ces trois acteurs dominent le marché mondial du cloud. Ils ont tous déployé des centres de données en Europe, parfois même en France. Et ils sont tous certifiés DPF. La question légitime qu’un DSI peut se poser : est-ce suffisant pour être conforme ?",[13,126,127],{},"La réponse est nuancée, et elle tient à deux lois américaines.",[129,130,132],"h3",{"id":131},"le-cloud-act-2018","Le CLOUD Act (2018)",[13,134,135],{},"Le Clarifying Lawful Overseas Use of Data Act autorise les autorités américaines à contraindre les entreprises américaines à fournir des données stockées à l’étranger, y compris en Europe. Cela concerne directement AWS (Amazon), Azure (Microsoft) et Google Cloud. Le fait que les données soient physiquement sur un serveur en Irlande ou en France ne les met pas hors d’atteinte du CLOUD Act.",[129,137,139],{"id":138},"la-section-702-du-fisa","La section 702 du FISA",[13,141,142],{},"Le Foreign Intelligence Surveillance Act permet aux agences de renseignement américaines de surveiller les communications électroniques étrangères sans mandat. C’est l’un des arguments centraux qui avait conduit à l’invalidation du Privacy Shield en 2020 (arrêt Schrems II de la CJUE).",[13,144,145],{},"Le Data Privacy Framework actuel tente de répondre à ces objections via des garanties renforcées. Mais Max Schrems et son association NOYB ont annoncé un recours contre ce nouveau cadre. Une troisième invalidation est possible. Les entreprises ayant basé leur conformité uniquement sur le DPF s’exposent à devoir tout reconfigurer à nouveau si ce cadre venait à être remis en cause.",[13,147,148,149,154],{},"Pour une PME française, ce n’est pas un risque théorique. C’est une fragilité juridique documentable qu’un contrôle CNIL ou un litige commercial pourrait exposer. Comme pour la ",[150,151,153],"a",{"href":152},"\u002Fblog\u002Fconformite-nis2-pme-2026","directive NIS2","2](\u002Fblog\u002Fconformite-nis2-pme-2026), la conformité n’est pas qu’une formalité : c’est une gestion de risque opérationnel.",[54,156,158],{"intitule":157},"À retenir",[13,159,160],{},"Un centre de données américain en France n’est pas un centre de données français. La localisation physique des serveurs ne détermine pas la juridiction applicable à l’opérateur qui les gère. C’est la nationalité juridique de l’hébergeur qui compte.",[17,162,164],{"id":163},"cloud-souverain-les-alternatives-françaises-crédibles","Cloud souverain : les alternatives françaises crédibles",[13,166,167],{},"Le marché du cloud souverain français a maturé ces dernières années. Les alternatives aux hyperscalers américains existent, sont opérationnelles, et couvrent l’essentiel des besoins d’une PME.",[129,169,171],{"id":170},"ovhcloud","OVHcloud",[13,173,174],{},"Premier acteur européen du cloud, OVHcloud est une société française cotée en bourse, avec des centres de données en France, en Allemagne, en Pologne, au Canada et en Asie. Certifié SecNumCloud sur ses offres Hosted Private Cloud, il couvre les besoins en infrastructure (IaaS), plateforme (PaaS) et stockage objet. Son positionnement prix est compétitif face aux hyperscalers pour les charges de travail courantes.",[129,176,178],{"id":177},"scaleway","Scaleway",[13,180,181],{},"Filiale du groupe Iliad (Free), Scaleway est un acteur 100 % français avec des centres de données à Paris et Amsterdam. Son catalogue couvre le cloud computing, le stockage objet, les bases de données managées et Kubernetes. Scaleway est en cours de qualification SecNumCloud sur certaines offres. Son API et son interface sont appréciées par les équipes techniques.",[129,183,185],{"id":184},"outscale-dassault-systèmes","Outscale (Dassault Systèmes)",[13,187,188],{},"Outscale est la filiale cloud de Dassault Systèmes. C’est l’un des premiers acteurs français à avoir obtenu la qualification SecNumCloud. Son positionnement est davantage orienté vers les entreprises ayant des exigences de sécurité élevées et les administrations publiques. Les tarifs sont généralement supérieurs aux offres grand public.",[129,190,192],{"id":191},"numspot","NumSpot",[13,194,195],{},"NumSpot est une initiative plus récente, née d’un partenariat entre la Banque des Territoires, Dexia, la Mutualité Française et Docaposte. Elle vise spécifiquement le secteur public et les industries réglementées (santé, éducation, collectivités). Sa qualification SecNumCloud est en cours.",[13,197,198,199,203],{},"Pour choisir entre ces alternatives, il faut évaluer plusieurs critères : la localisation juridique de l’hébergeur (actionnariat, droit applicable), le niveau de certification obtenu ou en cours, la couverture fonctionnelle (IaaS, PaaS, SaaS, stockage), la SLA et le support en français, et bien sûr le coût total. Le choix d’un bon partenaire cloud s’inscrit dans la même logique que le choix d’un ",[150,200,202],{"href":201},"\u002Fblog\u002Fcomment-choisir-prestataire-informatique","prestataire informatique"," : les critères de crédibilité et de pérennité importent autant que le prix.",[17,205,207],{"id":206},"les-certifications-à-connaître","Les certifications à connaître",[13,209,210],{},"Le marché des certifications cloud est complexe. Voici ce que chaque label garantit réellement, sans raccourci.",[212,213,214,233],"table",{},[215,216,217],"thead",{},[218,219,220,224,227,230],"tr",{},[221,222,223],"th",{},"Certification",[221,225,226],{},"Autorité",[221,228,229],{},"Ce qu’elle garantit",[221,231,232],{},"Pertinence PME",[234,235,236,251,265,279,293,307],"tbody",{},[218,237,238,242,245,248],{},[239,240,241],"td",{},"SecNumCloud",[239,243,244],{},"ANSSI (France)",[239,246,247],{},"Sécurité élevée + protection contre les lois extra-européennes",[239,249,250],{},"Recommandé si données sensibles",[218,252,253,256,259,262],{},[239,254,255],{},"HDS",[239,257,258],{},"ANS (France)",[239,260,261],{},"Hébergement de données de santé à caractère personnel",[239,263,264],{},"Obligatoire secteur santé",[218,266,267,270,273,276],{},[239,268,269],{},"ISO 27001",[239,271,272],{},"ISO \u002F auditeurs accrédités",[239,274,275],{},"Système de management de la sécurité de l’information (SMSI)",[239,277,278],{},"Bonne base, non suffisante seule",[218,280,281,284,287,290],{},[239,282,283],{},"SOC 2 Type II",[239,285,286],{},"AICPA (américain)",[239,288,289],{},"Contrôles de sécurité, disponibilité, confidentialité",[239,291,292],{},"Reconnu, mais juridiction américaine",[218,294,295,298,301,304],{},[239,296,297],{},"CSA STAR",[239,299,300],{},"Cloud Security Alliance",[239,302,303],{},"Transparence sur les pratiques cloud security",[239,305,306],{},"Complément utile, non suffisant",[218,308,309,312,315,318],{},[239,310,311],{},"ISO 27701",[239,313,314],{},"ISO",[239,316,317],{},"Extension ISO 27001 spécifique RGPD \u002F vie privée",[239,319,320],{},"Pertinent pour prouver la conformité RGPD",[13,322,323],{},"Un point fréquemment mal compris : ISO 27001 ne garantit pas la conformité RGPD. Elle certifie qu’un processus de gestion de la sécurité existe, pas que les données personnelles sont traitées conformément au droit européen. De la même façon, un prestataire certifié SOC 2 peut être soumis au CLOUD Act. Ne pas confondre sécurité technique et protection juridique.",[13,325,326],{},"Ces sujets de conformité recoupent également les obligations de la directive NIS2, entrée en vigueur en octobre 2024. Les PME sous-traitantes d’entités essentielles sont désormais concernées.",[17,328,330],{"id":329},"check-list-rgpd-hébergement-pour-les-pme","Check-list RGPD hébergement pour les PME",[13,332,333],{},"Voici les dix points à vérifier en priorité pour toute PME française utilisant des services cloud.",[335,336,338],"etapes",{"intitule":337},"Dix points de contrôle RGPD hébergement",[339,340,341,344,347,350,353,356,359,362,365,368],"ol",{},[31,342,343],{},"Identifier précisément où sont stockées chaque catégorie de données personnelles (clients, salariés, prospects)",[31,345,346],{},"Vérifier la nationalité juridique de chaque hébergeur utilisé (pas seulement la localisation du centre de données)",[31,348,349],{},"S’assurer que les contrats incluent des Clauses Contractuelles Types (CCT) à jour pour tout hébergeur hors EEE",[31,351,352],{},"Demander à chaque prestataire cloud la liste de ses sous-traitants et leur localisation",[31,354,355],{},"Vérifier que le DPA (Data Processing Agreement) est signé avec chaque prestataire traitant des données pour votre compte",[31,357,358],{},"Documenter dans votre registre de traitements la base légale de chaque transfert hors UE",[31,360,361],{},"Mettre en place une procédure de notification en cas de violation (délai 72 h CNIL)",[31,363,364],{},"Vérifier les certifications de vos hébergeurs (ISO 27001, SecNumCloud, HDS selon le secteur)",[31,366,367],{},"Tester régulièrement la possibilité de récupérer et migrer vos données (droit à la portabilité, plan de sortie)",[31,369,370],{},"Former les collaborateurs traitant des données personnelles aux obligations RGPD applicables à leur périmètre",[13,372,373,374,378],{},"Cette check-list s’inscrit dans une démarche plus large de sécurisation de l’infrastructure IT. Si votre système d’information est vieillissant, la question de l’hébergement s’accompagne souvent d’une réflexion plus profonde sur la ",[150,375,377],{"href":376},"\u002Fblog\u002Fexternalisation-it-avantages-inconvenients-pme","stratégie d’externalisation IT"," et sur les modèles hybrides. Une migration vers un cloud souverain est aussi l’occasion de moderniser l’architecture globale.",[17,380,382],{"id":381},"ce-que-ça-coûte-vraiment","Ce que ça coûte vraiment",[13,384,385],{},"La question du coût revient systématiquement dès qu’on aborde les alternatives souveraines. La réalité est plus nuancée qu’un simple comparatif tarifaire.",[212,387,388,401],{},[215,389,390],{},[218,391,392,395,398],{},[221,393,394],{},"Critère",[221,396,397],{},"Hyperscaler américain (AWS\u002FAzure\u002FGCP)",[221,399,400],{},"Cloud souverain français (OVH\u002FScaleway)",[234,402,403,414,425,436,447,458,469],{},[218,404,405,408,411],{},[239,406,407],{},"Coût infrastructure",[239,409,410],{},"Référence marché",[239,412,413],{},"-10 % à +20 % selon les services",[218,415,416,419,422],{},[239,417,418],{},"Risque juridique",[239,420,421],{},"CLOUD Act, FISA 702",[239,423,424],{},"Protection droit européen",[218,426,427,430,433],{},[239,428,429],{},"Migration en cas d’invalidation DPF",[239,431,432],{},"Reconfiguration complète",[239,434,435],{},"Non applicable",[218,437,438,441,444],{},[239,439,440],{},"Amende CNIL potentielle",[239,442,443],{},"Jusqu’à 20 millions d’euros ou 4 % du CA",[239,445,446],{},"Risque réduit",[218,448,449,452,455],{},[239,450,451],{},"Support en français",[239,453,454],{},"Partiel selon offre",[239,456,457],{},"Natif",[218,459,460,463,466],{},[239,461,462],{},"Catalogue fonctionnel",[239,464,465],{},"Très large",[239,467,468],{},"Plus réduit, en expansion",[218,470,471,474,477],{},[239,472,473],{},"Certifications sécurité",[239,475,476],{},"ISO 27001, SOC 2",[239,478,479],{},"ISO 27001 + SecNumCloud disponible",[13,481,482],{},"Le vrai coût à calculer n’est pas le tarif mensuel de stockage. C’est l’exposition financière totale en cas d’incident. Une violation de données non notifiée dans les 72 heures expose à une amende. Un transfert illégal hors UE exposé lors d’un contrôle CNIL peut coûter plusieurs dizaines de milliers d’euros en frais juridiques et sanctions, indépendamment des dommages réputationnels.",[13,484,485,486,490],{},"Dans ce calcul, la différence de tarif entre un hyperscaler américain et un cloud souverain devient souvent marginale. Ce raisonnement rejoint la logique de ",[150,487,489],{"href":488},"\u002Fblog\u002Fcybersecurite-pme-2026","la sécurisation de l’infrastructure IT"," : prévenir coûte toujours moins cher que subir.",[28,492,493,499,505],{},[31,494,495,498],{},[34,496,497],{},"58 %"," — des PME sanctionnées par la CNIL n’avaient pas de DPA signé avec leur hébergeur",[31,500,501,504],{},[34,502,503],{},"3 fois"," — le Privacy Shield a été invalidé trois fois depuis 2000. Un quatrième retournement est possible.",[31,506,507,510],{},[34,508,509],{},"217"," — décisions de sanction CNIL en 2023, en hausse de 50 % par rapport à 2021",[17,512,514],{"id":513},"par-où-commencer","Par où commencer",[13,516,517],{},"La conformité RGPD en matière d’hébergement n’est pas un projet de six mois qui mobilise toute la DSI. Pour une PME, c’est une démarche structurée en trois étapes.",[129,519,521],{"id":520},"étape-1-cartographier-lexistant","Étape 1 : Cartographier l’existant",[13,523,524,525,529],{},"Avant toute décision, il faut savoir où en est la situation réelle. Cela signifie : lister tous les prestataires cloud utilisés (y compris les outils SaaS adoptés sans validation DSI, le shadow IT), identifier leur nationalité juridique, vérifier si un DPA est en place avec chacun, et catégoriser les données traitées. Cette cartographie prend en général une à deux semaines pour une PME de taille moyenne. C’est le fondement de tout le reste. Le sujet du ",[150,526,528],{"href":527},"\u002Fblog\u002Fcloud-hybride-pme-guide","cloud hybride"," se pose souvent à cette étape : certaines données peuvent rester sur des hyperscalers, d’autres doivent migrer.",[129,531,533],{"id":532},"étape-2-identifier-les-données-à-risque","Étape 2 : Identifier les données à risque",[13,535,536,537,541],{},"Toutes les données ne sont pas égales face au RGPD. Les données de santé, les données biométriques, les données relatives aux infractions pénales, les données d’enfants : ces catégories sont soumises à des obligations renforcées. Les données clients (nom, email, historique d’achat) sont moins sensibles mais restent concernées. Concentrer les efforts sur les données à risque élevé d’abord permet d’optimiser le temps et le budget. Pour les PME ayant des préoccupations de continuité d’activité en cas d’incident cloud, la question du ",[150,538,540],{"href":539},"\u002Fblog\u002Fpra-pca-informatique-pme","plan de reprise d’activité (PRA)"," est à traiter en parallèle.",[129,543,545],{"id":544},"étape-3-choisir-les-bons-prestataires-certifiés","Étape 3 : Choisir les bons prestataires certifiés",[13,547,548,549,553],{},"Une fois la cartographie faite et les priorités identifiées, le choix du ou des prestataires cloud peut se faire sur des bases objectives. Les critères à évaluer : la certification pertinente (SecNumCloud, HDS selon le secteur), la couverture fonctionnelle, la capacité de migration depuis l’existant, la SLA, le support. Ce n’est pas très différent de la démarche générale de ",[150,550,552],{"href":551},"\u002Fentreprises","sélection d’un partenaire IT"," : exiger des références vérifiables, des certifications contrôlées, et une transparence sur les sous-traitants.",[13,555,556],{},"Un dernier point pratique : ne pas attendre un contrôle CNIL ou un incident pour se poser ces questions. La CNIL dispose depuis 2022 de nouveaux outils de contrôle en ligne et peut initier des investigations ciblées sans déplacement. Les PME ne sont pas exemptées. Les sanctions sont proportionnées au chiffre d’affaires, pas à la taille de l’entreprise.",{"title":558,"searchDepth":559,"depth":559,"links":560},"",2,[561,562,563,568,574,575,576,577],{"id":19,"depth":559,"text":20},{"id":90,"depth":559,"text":91},{"id":120,"depth":559,"text":121,"children":564},[565,567],{"id":131,"depth":566,"text":132},3,{"id":138,"depth":566,"text":139},{"id":163,"depth":559,"text":164,"children":569},[570,571,572,573],{"id":170,"depth":566,"text":171},{"id":177,"depth":566,"text":178},{"id":184,"depth":566,"text":185},{"id":191,"depth":566,"text":192},{"id":206,"depth":559,"text":207},{"id":329,"depth":559,"text":330},{"id":381,"depth":559,"text":382},{"id":513,"depth":559,"text":514,"children":578},[579,580,581],{"id":520,"depth":566,"text":521},{"id":532,"depth":566,"text":533},{"id":544,"depth":566,"text":545},{"titre":583,"texte":584,"action":585},"Besoin d’un diagnostic de votre infrastructure IT ?","Identifiez vos risques RGPD, vos points de vulnérabilité et les prestataires certifiés adaptés à votre situation en moins de 5 minutes.","Lancer le diagnostic","RGPD et hébergement des données en France : obligations légales, cloud souverain, certifications HDS et SecNumCloud, et bonnes pratiques pour les PME en 2026.","md",null,{},true,"\u002Fblog\u002Frgpd-hebergement-donnees-france",{"description":586},"blog\u002Frgpd-hebergement-donnees-france","6oCxnffV4E0lDYc5eZQU3BpZTpzNK4yHMjbEv8DoyiY",1787833914837]