Una PYME francesa elige un proveedor de hosting suizo por su proximidad, su neutralidad percibida y sus centros de datos documentados. A continuación, el DPO recuerda que Suiza no es miembro de la UE y que “país amigo” no es sinónimo de “no transferencia al documento”.
Los servidores suizos como Infomaniak o Hostpoint son opciones creíbles para muchos sitios de habla francesa. El cumplimiento del RGPD se basa entonces en la supervisión explícita de la transferencia, no en la ausencia de fronteras.
Transferir o no: leer correctamente el RGPD
Para un responsable del tratamiento establecido en la UE, confiar datos personales a un proveedor de servicios suizo constituye una transferencia a un tercer país (capítulo V del RGPD).
Siguen surgiendo dos conceptos erróneos:
- “Suiza aplica una ley similar, por lo que no hay formalidades. » Falso: formalidades simplificadas ≠ ausencia de obligación.
- “Mis visitantes son franceses, así que no hay transferencia. » Falso: lo que cuenta es la ubicación del procesamiento por parte del subcontratista.
La decisión de adecuación de la Comisión Europea (Suiza) permite transferencias sin cláusulas tipo a Suiza, siempre que el marco siga siendo válido y el flujo esté bien identificado.
| Ubicación | Encuadre típico |
|---|---|
| Alojamiento de producción en Suiza, en ningún otro país | Idoneidad + DPA + registro |
| Copia de seguridad copiada a UE o EE. UU. | Transferencia adicional al marco |
| CDN/análisis de terceros | Otro subcontratista, otros análisis |
| El apoyo del país no es adecuado | Cláusulas o medidas adicionales |
Qué debe cubrir la DPA suiza
Requerir al proveedor de servicios:
- Identificación de la entidad contractual (CH).
- Descripción del tratamiento (hosting, correo electrónico, backup).
- Relación de subcontratistas y notificación de cambios.
- Medidas de seguridad documentadas.
- Asistencia para derechos personales y auditorías.
Referencia cruzada con su registro de actividad y política de privacidad pública. Si es subcontratista de sus clientes, incluya la mención del proveedor de servicios suizo en su DPA posterior.
Para Infomaniak en concreto, véase también Infomaniak y residencia RGPD.
Cuando la adecuación ya no es suficiente
Casos frecuentes en los que se hace necesaria una segunda supervisión:
- Subcontratista del proveedor de servicios ubicado en Estados Unidos o India (soporte, seguimiento).
- Replicación de respaldo a una región no adecuada elegida por usted.
- Mensajería o CRM conectado posteriormente fuera de Suiza/EEE.
- Novedades legales: monitorear las noticias de Schrems y las decisiones de adecuación.
La guía Schrems II y alojamiento sigue siendo útil para el método, aunque Suiza ahora se beneficia de una adecuación separada.
La cumbre: la bandera suiza no firma su análisis de transferencia
Las páginas “RGPD hosting suizo” sugieren una equivalencia mágica. El oyente solicita un mapeo, no una bandera.
Decide y avanza sin puntos ciegos
- Confirmar establecimiento y función en la UE (RT/subcontratista).
- Firme el DPA con el anfitrión suizo seleccionado.
- Producción de mapas, correo electrónico, copias de seguridad, registros, terceros.
- Agregar cláusulas o medidas para cualquier enlace inadecuado.
- Comparar a través del directorio si hay restricciones estrictas de la UE.
Consulte traslados fuera de la UE para conocer el marco general.
Preguntas frecuentes
¿Un anfitrión suizo implica un traslado fuera de la UE?
Sí para un RT establecido en la UE. La adecuación facilita el marco; La DPA y la documentación siguen siendo obligatorias.
¿Es suficiente la decisión de adecuación por sí sola?
No. Reemplaza las cláusulas tipo hacia Suiza bajo condiciones, sin eliminar registro, DPA y análisis de subcontratistas.
¿Cuándo se necesitan cláusulas estándar adicionales?
Tan pronto como un subcontratista procese fuera de Suiza/EEE o un flujo deje de ser adecuado.
¿Es adecuado para un proyecto “solo de la UE”?
A menudo no sin una exención documentada: Suiza está fuera del EEE. Prefiere un servidor de la UE si las especificaciones lo prohíben.
Antes de validar Suiza, haga una pregunta: ¿qué documento prueba que sólo los flujos autorizados salen del EEE?
