Hébergement des données hors UE : le risque RGPD et comment le limiter
Héberger ses données hors UE : est-ce un risque RGPD ? Cloud Act, Schrems II, choix de l'hébergeur et chiffrement local. Le guide clair pour limiter l'exposition.
Mathis Belouar-Pruvot
Réponse rapide : Héberger des données personnelles hors de l'Union européenne n'est pas interdit par le RGPD, mais c'est encadré. Le règlement (chapitre V, articles 44 et suivants) interdit tout transfert vers un pays tiers qui n'offre pas un niveau de protection équivalent, sauf à s'appuyer sur un mécanisme valable : décision d'adéquation, clauses contractuelles types (CCT) ou règles internes contraignantes. Le vrai risque n'est pas géographique mais juridictionnel : un hébergeur soumis au droit américain (Cloud Act, FISA 702) peut être contraint de livrer des données même stockées dans un datacenter européen. Pour limiter le risque : privilégier un hébergeur soumis au seul droit de l'UE, chiffrer les données côté client avant tout transfert, et documenter vos transferts. Le chiffrement local, où vous seul détenez la clé, réduit fortement l'exposition car l'hébergeur ne détient que des blobs illisibles.
Cet article n'est pas un conseil juridique. Il explique le cadre général et des bonnes pratiques concrètes ; pour une situation précise, consultez un avocat ou votre DPO.
Pourquoi cette question vous concerne
Si vous dirigez une TPE/PME, si vous êtes freelance, professionnel du chiffre ou du droit, ou simplement responsable des données dans votre structure, vous manipulez des données personnelles tous les jours : fiches clients, contrats, documents RH, échanges par mail, fichiers partagés. La plupart de ces données transitent par des services cloud : Google Workspace, Microsoft 365, Dropbox, Notion, Slack, un CRM. Et beaucoup de ces services, même quand ils promettent un "stockage en Europe", appartiennent à des sociétés américaines.
La question qui revient, et qui inquiète à juste titre, est simple : si mes données partent hors UE, suis-je en infraction, et qu'est-ce que je risque concrètement ? La réponse mérite de la nuance, parce que le sujet est souvent mal compris dans les deux sens : certains pensent qu'héberger hors UE est automatiquement illégal (faux), d'autres pensent qu'un datacenter situé à Paris suffit à régler le problème (faux aussi).
Le risque est réel et de deux ordres. D'abord le risque de conformité : une sanction de la CNIL en cas de transfert illicite peut atteindre des montants significatifs (jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires mondial pour les manquements les plus graves). Ensuite le risque de confidentialité : vos données clients ou patients peuvent devenir accessibles à une autorité étrangère, ou exposées lors d'une fuite, sans que vous l'ayez voulu.
Ce que dit vraiment le RGPD sur les transferts hors UE
Le RGPD ne dit pas "les données doivent rester en Europe". Il dit que tout transfert de données personnelles vers un pays situé hors de l'Espace économique européen (un "pays tiers") doit garantir que le niveau de protection assuré par le règlement n'est pas compromis. C'est l'objet du chapitre V du RGPD (articles 44 à 50).
Concrètement, un transfert hors UE est licite s'il repose sur l'un de ces fondements :
- Une décision d'adéquation : la Commission européenne a reconnu que le pays destinataire offre une protection équivalente. C'est le cas par exemple du Royaume-Uni, de la Suisse, du Japon, du Canada (pour le secteur privé). Depuis juillet 2023, les États-Unis bénéficient à nouveau d'un cadre, le Data Privacy Framework (DPF), mais uniquement pour les entreprises américaines qui y adhèrent et s'y certifient.
- Des garanties appropriées, principalement les clauses contractuelles types (CCT) adoptées par la Commission, ou les règles d'entreprise contraignantes (BCR) pour les groupes internationaux.
- Des dérogations ponctuelles (article 49) : consentement explicite, exécution d'un contrat, etc. Elles sont d'interprétation stricte et ne doivent pas servir de solution structurelle.
Le point crucial, et souvent ignoré : même avec un fondement juridique valable, l'arrêt Schrems II de la Cour de justice de l'UE (juillet 2020) a rappelé qu'il faut évaluer si le droit du pays destinataire permet à ses autorités d'accéder aux données au-delà de ce qu'autorise le droit européen. C'est là qu'intervient le problème des lois extraterritoriales américaines.
Le vrai piège : la juridiction, pas la géographie
Beaucoup de responsables raisonnent en termes de localisation physique : "mes données sont dans un datacenter en Irlande ou à Francfort, donc tout va bien". C'est une erreur fréquente.
Le Cloud Act américain (2018) permet aux autorités des États-Unis d'exiger d'une entreprise soumise au droit américain qu'elle livre les données qu'elle contrôle, peu importe où ces données sont physiquement stockées. Autrement dit, un prestataire américain qui héberge vos fichiers dans un datacenter européen reste susceptible d'être contraint par une injonction américaine. La localisation du serveur ne vous protège pas de la nationalité de l'hébergeur.
C'est exactement la différence entre "où sont mes données" et "qui, légalement, peut mettre la main dessus". Pour une sanction en cas de fuite comme pour un accès par une autorité étrangère, ce qui compte en pratique, c'est qui détient le pouvoir de déchiffrer et de livrer. Ce basculement est détaillé dans notre comparaison sur ce qui change vraiment le jour d'une fuite selon qui détient la clé.
| Critère | Hébergeur UE soumis au seul droit UE | Hébergeur US (ou filiale US) |
|---|---|---|
| Soumis au Cloud Act / FISA 702 | Non | Oui, même pour un datacenter en UE |
| Transfert RGPD à justifier (chapitre V) | Non si données restent en UE | Oui (CCT, DPF, analyse Schrems II) |
| Accès possible par autorité étrangère | Très limité | Possible sur injonction |
| Localisation physique du serveur | Pertinente | Pas suffisante à elle seule |
Ce tableau simplifie volontairement. La réalité dépend du contrat, des sous-traitants en cascade et de la nature des données. Mais il montre l'essentiel : choisir un hébergeur de droit européen règle beaucoup de problèmes qu'un simple datacenter européen ne règle pas.
Le chiffrement change la donne (mais ne vous dispense pas de tout)
Il existe un levier puissant, trop souvent négligé : le chiffrement de bout en bout où vous seul détenez la clé.
Si vos fichiers sont chiffrés sur votre machine avant d'être envoyés vers le cloud, l'hébergeur ne stocke que du texte chiffré illisible. Dans ce modèle, dit zero-knowledge, même une injonction au titre du Cloud Act ne permettrait d'obtenir que des blobs opaques, inexploitables sans la clé qui, elle, n'a jamais quitté votre poste. Le risque de confidentialité lié à l'hébergement hors UE s'effondre, parce que l'hébergeur ne détient rien d'exploitable.
Attention toutefois à ne pas sur-interpréter. Deux nuances honnêtes :
- Juridiquement, des données personnelles chiffrées restent des données personnelles tant que vous (le responsable de traitement) détenez la clé. Le chiffrement est une mesure de sécurité recommandée par le RGPD (article 32), et il réduit fortement le risque, mais il ne fait pas disparaître vos obligations : registre des traitements, information des personnes, base légale, durées de conservation. La CNIL considère le chiffrement comme une mesure atténuante, pas comme une exemption.
- Tout n'est pas toujours chiffré de la même façon. Les métadonnées (noms de fichiers, structure, dates, destinataires) peuvent rester lisibles selon les outils. Il faut regarder précisément ce qui est chiffré et ce qui ne l'est pas. Nous avons détaillé les différences de garanties entre chiffrement au repos, de bout en bout et zero-knowledge, car les trois promesses ne protègent pas la même chose.
Autrement dit : le chiffrement local est le meilleur outil pour neutraliser le risque de confidentialité d'un hébergement hors UE, mais la conformité RGPD reste un sujet global qui dépend de tout votre traitement, pas d'un seul réglage technique.
Ce que ça implique concrètement : la checklist
Voici les actions actionnables, par ordre de priorité, pour limiter le risque.
1. Faites l'inventaire de vos flux. Listez les services qui traitent des données personnelles et, pour chacun, identifiez la société éditrice (sa nationalité juridique, pas la localisation du serveur) et la localisation de l'hébergement. Beaucoup de surprises se cachent chez les sous-traitants de vos sous-traitants.
2. Lisez le DPA (Data Processing Agreement) de chaque prestataire. Il doit préciser les lieux d'hébergement, les sous-traitants ultérieurs, et le fondement du transfert hors UE le cas échéant (CCT, DPF). Un prestataire sérieux publie ces informations.
3. Privilégiez, quand c'est possible, un hébergeur soumis au seul droit européen pour les données les plus sensibles (données de santé, données clients confidentielles, documents couverts par un secret professionnel). C'est la façon la plus simple de sortir du champ du Cloud Act.
4. Chiffrez côté client les données sensibles avant tout envoi cloud. C'est la mesure qui a le meilleur rapport effort/protection. Si vous ne devez retenir qu'une chose : ce qui compte, c'est qui détient la clé. Notre guide pratique explique comment chiffrer réellement ses notes et fichiers, et comment savoir qui détient la clé.
5. Minimisez. Moins vous envoyez de données personnelles dans le cloud, moins vous avez de transferts à justifier. Le RGPD récompense la minimisation.
6. Documentez. Registre des traitements à jour, analyse d'impact (AIPD) pour les traitements à risque, et une trace de votre analyse des transferts (le "Transfer Impact Assessment" issu de Schrems II). En cas de contrôle, pouvoir montrer que vous avez réfléchi au sujet compte énormément.
Pour des situations métier précises, nous avons publié des guides dédiés, notamment pour l'expert-comptable face au stockage des documents clients en conformité RGPD et pour le freelance ou consultant sans DSI qui doit protéger les données de ses clients.
Où Filarr peut aider (et où il ne suffit pas)
Filarr est un workspace local-first chiffré : vos notes et fichiers vivent chiffrés en AES-256-GCM sur votre disque, avec une clé par fichier dérivée de votre mot de passe (PBKDF2-SHA512, 600 000 itérations). Par rapport au risque hors UE, cela apporte deux choses concrètes.
D'abord, 100 % en local, le sujet du transfert disparaît : si vous n'activez pas la synchronisation, aucune donnée ne part nulle part, ni en UE ni ailleurs. L'usage local est gratuit pour toujours.
Ensuite, si vous activez la sync cloud (à partir de 4 €/mois), elle est zero-knowledge : les fichiers sont chiffrés sur votre machine avant l'envoi, et le serveur ne stocke que des blobs chiffrés opaques. En toute transparence : l'infrastructure de sync gérée par Filarr s'appuie sur Cloudflare R2, et Cloudflare est une société américaine. Le Cloud Act s'applique donc en théorie à l'hébergeur, mais il ne permettrait d'obtenir que du texte chiffré inexploitable, puisque la clé ne quitte jamais votre poste. Si vous voulez rester strictement sur une infrastructure de droit européen, Filarr propose le BYOS (Bring Your Own Storage) : vous branchez votre propre bucket S3-compatible chez un hébergeur de votre choix, y compris un prestataire européen, via un endpoint et une région que vous définissez. Le fonctionnement est détaillé dans notre guide pas à pas pour brancher son propre stockage S3.
Ce que Filarr ne fait pas, et il faut être clair : Filarr n'est pas une certification RGPD, ni un conseil juridique, ni une garantie de conformité globale. Il chiffre vos données et vous rend la clé ; il ne tient pas votre registre des traitements, ne rédige pas vos mentions d'information et ne remplace pas votre DPO. C'est un outil de réduction du risque technique, une brique parmi d'autres dans une démarche de conformité qui, elle, reste la vôtre.
FAQ
Héberger des données personnelles hors UE est-il interdit par le RGPD ? Non. C'est encadré, pas interdit. Le transfert est licite s'il repose sur une décision d'adéquation, des clauses contractuelles types, des règles internes contraignantes ou une dérogation de l'article 49. Ce qui est interdit, c'est le transfert sans aucun de ces fondements, ou lorsque le droit du pays destinataire compromet la protection (point central de l'arrêt Schrems II).
Si mon prestataire héberge mes données dans un datacenter en Europe, suis-je tranquille ? Pas forcément. Si le prestataire est une société américaine (ou une filiale soumise au droit US), il reste susceptible d'être contraint par le Cloud Act de livrer les données, même stockées en UE. Ce qui compte, c'est la nationalité juridique de l'hébergeur autant que la localisation du serveur.
Le chiffrement me dispense-t-il de justifier mes transferts hors UE ? Non, mais il réduit fortement le risque. Des données chiffrées dont vous détenez seul la clé restent juridiquement des données personnelles, donc vos obligations subsistent. En revanche, le chiffrement est une mesure de sécurité reconnue (article 32) et, en zero-knowledge, il rend les données inexploitables pour l'hébergeur, ce qui neutralise une grande part du risque de confidentialité.
Que risque mon entreprise en cas de transfert illicite ? Une sanction administrative de la CNIL, qui peut atteindre, pour les manquements les plus graves, 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial. S'ajoutent le risque réputationnel et le risque de contentieux avec les personnes concernées. Dans la pratique, les montants dépendent de la gravité et de votre bonne foi démontrée.
Comment vérifier où partent vraiment mes données ? Lisez le DPA et la liste des sous-traitants ultérieurs de chaque service (généralement publiés sur leur site), identifiez la société éditrice et sa nationalité, et demandez par écrit la localisation d'hébergement si elle n'est pas claire. Tenez cet inventaire à jour dans votre registre des traitements.
Articles liés
- GuidesFreelance et consultant : protéger les données de ses clients sans DSIFreelance sans DSI : comment protéger sérieusement les données de vos clients. Chiffrement local, échanges sécurisés et obligations RGPD expliqués simplement.
- GuidesProfession de santé et thérapeutes : où stocker les notes patient sans trahir le secret médical ni le RGPDOù stocker ses notes patient sans trahir le secret médical ni le RGPD ? Chiffrement, HDS, stockage local vs cloud : le guide clair et honnête pour les soignants.
- GuidesExpert-comptable et RGPD : comment stocker les documents clients en conformitéExpert-comptable : comment stocker les documents clients en conformité RGPD. Chiffrement, durées de conservation, sous-traitance et bonnes pratiques concrètes expliqués.