Résidence des données dans l'UE : exigences d'hébergement
Comprenez les exigences de résidence des données dans l'UE pour l'hébergement de fichiers, notamment où stocker les données et comment rester conforme.
La résidence des données UE signifie que les données personnelles restent physiquement sur des serveurs à l'intérieur de l'Espace Économique Européen, avec les sauvegardes, caches et outils de support également confinés dans les frontières de l'EEE. Le RGPD n'exige pas la résidence en soi — il exige que tout transfert hors de l'EEE satisfasse les conditions du Chapitre V (décision d'adéquation, CCT, BCR). Mais les règles sectorielles superposées — la jurisprudence Schrems II, le SecNumCloud français, le C5 allemand, et les règles de marchés publics du secteur public — imposent de fait la résidence pour les fichiers de santé, finance et gouvernement. Si vous hébergez des fichiers clients, la question n'est pas de savoir si la résidence compte ; c'est quel rack de datacenter contient les octets.
Ce que "résidence" signifie vraiment au niveau des octets
La résidence ne se limite pas à la région de stockage d'objets. Elle inclut où les nœuds de périphérie CDN conservent le fichier, où les répliques de base de données rejouent les écritures, où dorment les sauvegardes et où l'ordinateur portable d'un ingénieur support se connecte quand il extrait un échantillon pour le débogage. AWS Frankfurt (eu-central-1) stocke les objets en Allemagne, mais les emplacements de périphérie CloudFront à Ashburn, Virginie, les mettront en cache à moins que vous ne restrictiez la distribution aux nœuds de périphérie UE. Le stockage géo-redondant d'Azure se réplique entre régions appariées, ce qui pour West Europe signifie Amsterdam plus Dublin — correct. Pour North Europe apparié avec West Europe, aussi correct. Mal configurer l'appairage et vous vous retrouvez au Royaume-Uni ou aux États-Unis.
L'effet multiplicateur de Schrems II
L'arrêt de la CJUE de juillet 2020 dans Data Protection Commissioner c. Facebook Ireland et Schrems a invalidé le Privacy Shield et contraint chaque transfert UE-États-Unis à passer une Évaluation d'Impact des Transferts. La conséquence pratique : les acheteurs entreprise ont commencé à demander aux fournisseurs "où se trouvent mes données ?" plutôt que "le fournisseur est-il conforme au RGPD ?" Parce que la loi américaine (FISA 702, CLOUD Act) atteint les prestataires américains même pour des données stockées à l'étranger, la résidence seule ne protège pas les clients UE des assignations — sauf si le prestataire est d'origine européenne et n'a pas de filiale américaine. C'est pourquoi Gaia-X, OVH, Scaleway, Hetzner et Infomaniak remportent des appels d'offres que Microsoft Azure et Google Cloud perdent malgré des empreintes régionales identiques.
SecNumCloud français et C5 allemand
L'ANSSI française publie SecNumCloud, une qualification pour les prestataires cloud gérant des données sensibles. La version 3.2 (mars 2022) inclut une clause d'immunité exigeant que les prestataires soient exempts de toute loi non-UE (lire : CLOUD Act). Le Bleu d'OVH et Outscale détiennent la qualification SecNumCloud ; AWS ne l'a pas. Le BSI allemand publie le Critères Catalog C5, moins strict sur la propriété mais plus détaillé sur les contrôles techniques — 125 critères sur 17 catégories. Les acheteurs de santé et de défense des deux pays mandatent couramment ces certifications par contrat. Un prestataire de transfert de fichiers ciblant ces secteurs sans au moins une attestation C5 Type 2 est invendable.
Classes de stockage et leur empreinte de résidence
Le stockage chaud — S3 Standard, Azure Hot Blob, GCS Standard — respecte généralement la région configurée. Le stockage froid peut vous surprendre. AWS Glacier Deep Archive promet la région choisie, mais le processus de récupération met temporairement en scène les données dans des emplacements de périphérie régionaux ; pour les fichiers sensibles, vérifiez que la région de récupération correspond. Backblaze B2 offre EU Central (Amsterdam) ; Cloudflare R2 offre des régions juridictionnelles UE avec un épinglage des métadonnées maintenant les octets et les métadonnées dans l'UE. OVH Object Storage à Gravelines ou Strasbourg offre des garanties de sol français avec des engagements contractuels.
Métadonnées vs contenu du fichier
Les gens s'obsèdent du contenu du fichier et ignorent les métadonnées, qui fuient tout autant. Nom de fichier, e-mail de l'expéditeur, e-mail du destinataire, adresse IP, horodatage et taille de fichier révèlent ensemble assez pour reconstituer des relations commerciales. Un service de transfert qui chiffre le contenu côté client mais envoie les noms de fichiers et adresses e-mail à une plateforme analytique américaine a échoué en matière de résidence. Vérifiez la politique de confidentialité pour chaque sous-traitant tiers — journalisation des erreurs (Sentry, Datadog), analytique (Mixpanel, Amplitude), livraison e-mail (SendGrid, Postmark). Si l'un de ces services passe par une infrastructure américaine, les métadonnées quittent l'EEE même quand la charge utile ne le fait pas.
Mandats de résidence sectoriels spécifiques
Données de santé sous les implémentations nationales du RGPD plus les règles locales : la certification française HDS (Hébergeur de Données de Santé) exige un hébergement français ou UE pour les dossiers patients. Le §203 StGB allemand et le §75b SGB V exigent une protection équivalente. Les services financiers sous DORA (Règlement 2022/2554, en vigueur janvier 2025) imposent une gestion des risques ICT avec des exigences explicites de concentration tiers et de cartographie des sous-traitants. Les marchés publics dans les cadres nationaux — la Doctrine Cloud au Centre française, l'ACN Cloud italienne — exige des prestataires EUCS High-level qualifiés par l'ENISA pour les classifications sensibles.
Chaînes de sous-traitants et transparence
Votre prestataire peut être à Francfort mais utiliser un fournisseur CDN transitant par Cloudflare (anycast mondial), une plateforme support sur Zendesk (États-Unis) et un index de recherche sur Algolia (France/États-Unis). Chaque maillon de cette chaîne est une rupture potentielle de résidence. L'Article 28(4) rend le responsable de traitement responsable de la conformité des sous-traitants ultérieurs. Exigez une liste complète avec des notifications de mise à jour — un préavis de 30 jours est la norme du marché pour les changements importants. Les prestataires européens réputés publient cela sur leurs pages de confiance : Tresorit, Proton, Infomaniak et HexaTransfer maintiennent tous des registres publics de sous-traitants.
Vérifier les revendications de résidence
Les pages marketing disent "hébergé en UE". Les contrats disent moins. Les pages de confiance disent le plus. Demandez trois artefacts avant de signer : (1) l'accord de traitement des données nommant la ville spécifique du datacenter, pas seulement le pays ou la région ; (2) le périmètre de la déclaration ISO 27001 ou SOC 2 Type 2 listant les emplacements couverts ; (3) un registre de sous-traitants avec les juridictions et les finalités. Effectuez vos propres recherches DNS sur les endpoints d'envoi et de téléchargement — si l'enregistrement A résout vers Cloudflare ou Fastly anycast, demandez quel emplacement de périphérie touchent vos utilisateurs. Testez des téléversements depuis un navigateur avec une IP européenne et vérifiez les en-têtes de réponse ; la plupart des CDN exposent le POP dans x-amz-cf-pop ou cf-ray.
Compromis coût et performance
L'hébergement UE uniquement coûte 10 à 20 % de plus que les équivalents multi-régions car l'échelle est plus petite et les prix de l'électricité sont plus élevés. La latence s'améliore pour les utilisateurs UE (Paris-Francfort : ~20 ms) et se dégrade pour les utilisateurs américains (Paris-New York : ~75 ms). Si votre base d'utilisateurs est à 80 % européenne, l'échange est évident. Si vous servez des contractants mondiaux, une configuration hybride — résidence UE pour les clients UE avec des règles de routage claires — bat le forçage de tout le monde sur une seule région. Des prestataires comme HexaTransfer maintiennent tous les fichiers dans l'infrastructure UE tandis que le chiffrement côté client signifie que les destinataires transfrontaliers n'exposent jamais de texte clair à des serveurs étrangers.
Choisissez la résidence comme vous choisissez une assurance : précisément adaptée au risque. Essayez sur hexatransfer.com — gratuit, sans compte, jusqu'à 10 Go.
Envoyez vos fichiers volumineux en toute sécurité avec le chiffrement de bout en bout
Transférez des fichiers jusqu'à 10 Go gratuitement avec le chiffrement de bout en bout. Aucun compte requis. Vos fichiers sont chiffrés dans votre navigateur avant l'envoi — personne d'autre ne peut les lire.
Envoyer un fichier