Un éditeur SaaS signe avec un hébergeur allemand en assumant « RGPD + BDSG = case cochée ». L'avocat demande ensuite si un Datenschutzbeauftragter (délégué à la protection des données) est requis côté client, si les mesures techniques et organisationnelles sont annexées au contrat, et comment les amendes se répartissent en cas de mauvaise configuration d'une infrastructure en mode IaaS.
L'Allemagne reste une place forte de l'hébergement européen — Hetzner, IONOS, Strato et bien d'autres. Le BDSG n'est pas un second RGPD contradictoire : c'est la couche locale qui change la lecture contractuelle et la rigueur documentaire attendue.
RGPD et BDSG : qui fait quoi
Deux textes coexistent sans se substituer. Le RGPD fixe le cadre européen : sous-traitance, transferts, droits des personnes, responsabilité. Le BDSG apporte des précisions allemandes : obligation de DPO dans certains cas, règles sectorielles, compétences des autorités des Länder. Le contrat d'hébergement et le DPA opérationnalisent ces principes au quotidien.
Le TTDSG (cookies et télémétrie) forme une couche distincte mais liée si votre site hébergé trace les visiteurs. Ne le confondez pas avec le cadre hébergeur pur — mais intégrez-le dans votre registre global.
| Niveau | Rôle pour l'hébergement |
|---|---|
| RGPD | Cadre UE : sous-traitance, transferts, droits, responsabilité |
| BDSG | Précisions DE : DPO obligatoire dans certains cas, règles sectorielles, compétences autorités Länder |
| Contrat / DPA | Opérationnalisation avec l'hébergeur |
| TTDSG (cookies/télémétrie) | Distinct mais lié si suivi côté site hébergé |
Pour un contrat d'hébergement classique, le BDSG se lit surtout via l'obligation de DPO (article 38 RGPD + § 38 BDSG), la documentation renforcée des mesures de sécurité, et la coopération avec les autorités des Länder selon l'implantation de votre organisation.
Lire un DPA « made in Germany »
Les hébergeurs allemands sérieux proposent souvent un AVV (Auftragsverarbeitungsvertrag) détaillé, parfois plus précis que chez des acteurs hors Allemagne. Vérifiez six éléments avant signature.
D'abord l'objet et la durée du traitement — ce que l'hébergeur fait réellement pour vous. Ensuite les mesures techniques et organisationnelles en annexe : chiffrement, contrôle d'accès, sauvegardes, journalisation. Puis la liste des sous-traitants (Unterauftragsverarbeiter) avec possibilité d'objection. La localisation des datacenters (Allemagne, parfois Finlande). Les modalités d'audit et d'assistance aux demandes des personnes concernées. Enfin la restitution ou suppression des données en fin de contrat.
Confrontez l'AVV avec votre registre des activités de traitement et, si applicable, les exigences de votre DPO interne. Pour Hetzner spécifiquement, consultez notre analyse du DPA Hetzner.
IaaS allemand : responsabilités non déléguables
Sur cloud ou serveur dédié, la frontière de responsabilité reste nette. Vous : durcissement, correctifs, chiffrement, sauvegardes, journaux, notification de violation vers l'autorité compétente (BfDI ou Landesbehörde). L'hébergeur : sécurité de la plateforme et du datacenter, documentée dans les mesures techniques et organisationnelles.
Le BDSG n'allège pas votre charge d'exploitation — il documente mieux ce que les tribunaux allemands attendent en cas de litige. Un serveur mal configuré chez Hetzner reste votre responsabilité en tant que responsable de traitement ou sous-traitant selon le cas.
Le sommet : le datacenter de Falkenstein ne signe pas votre AVV
C'est l'illusion des devis « 100 % DSGVO-konform » : la conformité allemande se prouve, elle ne se localise pas.
Décider et avancer sans angle mort
Commencez par vérifier si votre organisation doit désigner un DPO côté client selon les seuils BDSG. Signez ensuite l'AVV complet et archivez les annexes de mesures techniques. Cartographiez les sous-traitants allemands de l'hébergeur ainsi que les vôtres dans le registre. Testez les procédures de suppression et d'export avant d'y être contraint par un client ou une autorité. Enfin, comparez les acteurs via l'annuaire et le comparateur sur des critères contractuels, pas seulement le prix du VPS.
Questions fréquentes
Le BDSG remplace-t-il le RGPD ?
Non. Il complète le RGPD en droit allemand avec des précisions sur le DPO, les sanctions et certains traitements locaux. L'hébergement reste encadré par le cadre européen ; le BDSG ajoute une couche de lecture et de documentation attendue en Allemagne.
Un hébergeur allemand est-il automatiquement conforme ?
Non. La conformité dépend du DPA signé, des sous-traitants en chaîne, de votre configuration et de votre secteur d'activité. Le datacenter en Allemagne facilite l'alignement juridictionnel, mais ne remplace pas l'analyse contractuelle.
Quelles clauses vérifier dans le contrat ?
DPO client si requis, mesures techniques et organisationnelles annexées, assistance aux droits des personnes, notification de violation, localisation des données et liste des sous-traitants. L'AVV allemand regroupe souvent ces éléments — lisez l'annexe, pas seulement la page tarifs.
Le BDSG change-t-il les transferts hors UE ?
Pas fondamentalement : le chapitre V du RGPD s'applique. En revanche, la culture documentaire allemande produit souvent des annexes plus détaillées, utiles pour les audits et les évaluations d'impact sur les transferts.
Avant de signer en Allemagne, demandez l'AVV complet — pas seulement la mention DSGVO sur la page tarifs.
