Aller au contenu
HexaTransfer
Retour au blog
Cloud et stockage

Stockage cloud Conformité: GDPR, HIPAA, et Beyond

Naviguez cloud storage compliance requirements. Comprenez GDPR, HIPAA, SOC 2, et other regulations affecting fichier storage et transfer.

La conformité du stockage cloud consiste à prouver quatre choses aux auditeurs : les données sont chiffrées au repos et en transit, les accès sont journalisés selon le principe du moindre privilège, la rétention suit une politique documentée, et les contrôles géographiques correspondent aux limites réglementaires. Le RGPD, HIPAA, SOC 2 Type II, PCI DSS 4.0, et CCPA ajoutent chacun leurs spécificités — droits des personnes concernées au titre de l'article 17 du RGPD, le Security Rule HIPAA aux 45 CFR 164.308-164.316, et l'exigence PCI DSS 3.5 pour les données de titulaires de cartes au repos — mais ils partagent un squelette commun sur lequel vous pouvez construire une seule fois.

RGPD : base légale et droit à l'effacement

Stocker des données personnelles de résidents UE dans des buckets cloud déclenche des obligations RGPD quel que soit le lieu d'établissement de votre entreprise. L'article 6 exige une base légale documentée — consentement, contrat, intérêt légitime, ou l'une des trois autres — pour chaque activité de traitement. L'article 30 exige un Registre des Activités de Traitement (RAT) qui nomme les données, la finalité, les destinataires, et la durée de conservation.

L'article 17 (le « droit à l'effacement ») est le point opérationnel clé. Quand une personne concernée demande la suppression, vous avez 30 jours pour purger ses fichiers du stockage primaire, des sauvegardes, et de tout niveau répliqué. Les étiquettes au niveau des objets (data-subject-id: 4829) rendent cela tractable ; sinon vous grep-ez des pétaoctets. S3 Object Tagging et Azure Blob Index Tags supportent tous deux la suppression indexée à grande échelle.

La CNIL dispose de pouvoirs de sanction pouvant atteindre 4 % du chiffre d'affaires mondial annuel. En 2023, elle a infligé 100 millions d'euros d'amendes cumulées pour des violations liées au stockage et aux transferts de données. L'architecture technique de conformité n'est pas optionnelle.

HIPAA : BAA, chiffrement et journal sur six ans

Le HIPAA Security Rule comporte trois catégories de mesures de protection — administratives (§164.308), physiques (§164.310), et techniques (§164.312). Pour le stockage cloud, les mesures de protection techniques comptent le plus : contrôle d'accès (identifiants uniques, déconnexion automatique, chiffrement), contrôles d'audit (enregistrement et examen des activités), contrôles d'intégrité, et sécurité de la transmission.

Vous avez besoin d'un Business Associate Agreement (BAA) avec chaque fournisseur cloud traitant des PSI. AWS, Azure, Google Cloud et Cloudflare signent des BAA ; les services grand public plus petits généralement non. Conservez les journaux d'audit six ans conformément à §164.316(b)(2)(i). Le chiffrement est « adressable » plutôt qu'« obligatoire », mais les actions d'application OCR le traitent comme effectivement obligatoire — les violations de portables non chiffrés se soldent en moyenne par 1,8 M$ de règlements.

SOC 2 Type II : critères des services de confiance

SOC 2 n'est pas une réglementation mais un cadre que les auditeurs utilisent pour certifier les contrôles autour de la Sécurité, la Disponibilité, l'Intégrité du Traitement, la Confidentialité, et la Vie Privée. Les rapports Type II couvrent une fenêtre d'observation de 6 à 12 mois et sont ce que la plupart des clients enterprise exigent réellement avant de signer.

Pour le stockage cloud, les contrôles clés incluent CC6.1 (accès logique), CC6.6 (chiffrement en transit), CC6.7 (chiffrement au repos), et CC7.2 (surveillance). Vos preuves d'audit : exports de politiques IAM, enregistrements de rotation des clés KMS, journaux CloudTrail, et politiques de bucket. Vanta, Drata et Secureframe automatisent la collecte des preuves ; un SOC 2 manuel coûte 400 à 600 heures d'ingénierie par an.

PCI DSS 4.0 : périmètre des données de titulaires de cartes

Si un fichier de vos buckets contient un PAN (Numéro de Compte Principal), le bucket entier entre dans le périmètre PCI. L'exigence PCI DSS 4.0 3.5 exige que les PAN soient illisibles partout où ils sont stockés — via hachage unidirectionnel (SHA-256), troncature, tokenisation, ou chiffrement AES-256 avec une gestion robuste des clés.

L'exigence 4.2.1 impose une cryptographie robuste pour les données de titulaires de cartes sur les réseaux publics, ce qui signifie TLS 1.2+ minimum (1.3 préféré). L'exigence 10 demande la journalisation d'audit de tous les accès aux données de titulaires de cartes avec révision quotidienne. La stratégie de conformité la moins chère : ne stockez pas de PAN du tout. Tokenisez au niveau du processeur de paiement et stockez uniquement des tokens dans les fichiers cloud.

CCPA et CPRA : l'ensemble californien

Le California Consumer Privacy Act et son amendement de 2023 (CPRA) donnent aux résidents californiens des droits qui font écho au RGPD : savoir, supprimer, corriger, refuser la vente/le partage, et limiter l'utilisation des informations personnelles sensibles. Le seuil de 25 M$ de chiffre d'affaires signifie que les entreprises de taille intermédiaire sont de plus en plus dans le périmètre.

Implications pratiques pour le stockage : maintenez un workflow de demande de consommateur qui peut localiser les données d'une personne dans tous les buckets dans les 45 jours (Civil Code §1798.130), implémentez la minimisation des données, et offrez la suppression sans exiger la création d'un compte. CPRA ajoute les « informations personnelles sensibles » comme catégorie nécessitant des contrôles supplémentaires — numéros de sécurité sociale, géolocalisation précise, race, religion, santé, et biométrie.

Mécanismes de transfert transfrontières

Post-Schrems II, déplacer des données UE vers les États-Unis sans mesures de protection valides est une violation. Le Cadre de Protection des Données UE-États-Unis (juillet 2023) a réactivé les transferts vers les entreprises américaines certifiées, mais tout le monde n'est pas certifié. Les Clauses Contractuelles Types (CCT) restent le mécanisme de repli, et les nouveaux modèles CCT de 2021 exigent une Analyse d'Impact sur le Transfert.

Pour le stockage, cela signifie choisir les régions délibérément. AWS eu-west-3 (Paris), Azure France Central, et Google europe-west9 (Paris) maintiennent les données dans l'UE. Répliquez uniquement vers d'autres régions UE sauf si le transfert est couvert par des CCT, une certification DPF, ou un consentement explicite. Regional Services de Cloudflare et AWS Nitro Enclaves d'AWS aident à appliquer les garanties de résidence des données au niveau de l'infrastructure.

Architecture de chiffrement qui satisfait tout le monde

Le dénominateur commun entre RGPD, HIPAA, PCI et SOC 2 : chiffrement au repos et en transit avec une gestion documentée des clés. Utilisez AES-256-GCM au repos (AWS KMS, Azure Key Vault, Google Cloud KMS) et TLS 1.3 en transit. Faites pivoter les clés maîtresses client au minimum annuellement.

Pour les workflows extra-sensibles, le chiffrement côté client garde le texte en clair loin du fournisseur entièrement. Les outils qui font du chiffrement de bout en bout zéro connaissance — chiffrent dans le navigateur avec des clés dérivées via PBKDF2, n'envoient que du texte chiffré — simplifient les arguments de conformité parce que le fournisseur ne peut pas accéder aux données même sous réquisition judiciaire. HexaTransfer fonctionne ainsi pour le partage ponctuel de fichiers pendant des projets sensibles à la conformité.

Construire un pipeline de preuves, pas un classeur

Les auditeurs veulent des preuves continues, pas un instantané assemblé la semaine avant la visite. Envoyez CloudTrail/Activity Log/Cloud Audit Logs vers un SIEM (Splunk, Elastic, Datadog). Étiquetez chaque ressource avec propriétaire, classification-données, et politique-rétention. Exécutez des vérifications de configuration automatisées avec AWS Config Rules, Azure Policy, ou Open Policy Agent.

Documentez le contrôle, la source de preuve, et le propriétaire dans une matrice unique. Quand l'auditeur demande « comment savez-vous que le MFA est appliqué sur le bucket ? », la réponse devrait être une capture d'écran d'un rapport automatique quotidien, pas une fouille précipitée dans la console. Les organisations qui passent les audits sans difficulté sont celles qui traitent la conformité comme un pipeline, pas un événement.

Essayez-le sur https://hexatransfer.com — gratuit, sans compte, 10 Go maximum.

Envoyez vos fichiers volumineux en toute sécurité avec le chiffrement de bout en bout

Transférez des fichiers jusqu'à 10 Go gratuitement avec le chiffrement de bout en bout. Aucun compte requis. Vos fichiers sont chiffrés dans votre navigateur avant l'envoi — personne d'autre ne peut les lire.

Envoyer un fichier