Le devis affiche « datacenter France ». L'équipe juridique valide. Puis l'audit demande : où vont les logs d'administration, les snapshots nocturnes, le CDN par défaut, le support qui se connecte depuis quel pays ? Silence. Le drapeau français sur la homepage décrit le point de départ, pas le trajet complet.
En hébergement moderne, vos données ne « vivent » pas à un seul endroit. Elles circulent, se copient, se monitorient. La conformité — et la souveraineté promise — se joue sur ce graphe, pas sur une pin sur une carte.
Au-delà du datacenter : six étapes à tracer
1. Production. VM, mutualisé, bucket — la brique visible.
2. Réplication. Haute dispo inter-AZ ou inter-région : où est la copie chaude ?
3. Sauvegardes. Même site, autre région, autre pays ? Chiffrées comment ?
4. Logs et monitoring. Centralisation chez un SaaS US ? Rétention où ?
5. CDN / WAF / anti-DDoS. Trafic et parfois contenu transitent par des PoP globaux.
6. Support et admin. Accès bastion, tickets, remote hands — qui touche quoi, depuis où ?
| Étape | Question | Risque si flou |
|---|---|---|
| Production | Région contractuellement verrouillée ? | Bascule vers région moins chère |
| Backups | Copies hors juridiction initiale ? | Transfert non documenté |
| CDN | Contenu statique servi depuis US ? | Données « en transit » prolongé |
| Sous-traitants | Liste à jour dans le DPA ? | Cloud Act non adressé |
Drapeau UE vs chaîne de sous-traitance
Un hébergeur « français » peut s'appuyer sur un hyperviseur, un stockage objet, un DNS managé ou un outil de backup appartenant à un acteur US. Le siège social ne suffit pas.
Demandez le DPA (Data Processing Agreement) avec annexes sous-traitants, pas la slide « 100 % européen ». Croisez avec OVHcloud, Infomaniak ou Hetzner : chacun documente différemment périmètre et régions.
Le drapeau rassure les acheteurs. Le schéma d'architecture rassure les auditeurs.
Le sommet : la localisation se lit dans les copies, pas dans le slogan
Décider et avancer sans angle mort
Dessinez votre flux : utilisateur → app → base → backup → restore test. Pour chaque flèche, notez juridiction et sous-traitant.
Verrouillez la région à la commande, désactivez réplication non nécessaire, exigez DPA à jour.
Consultez notre annuaire et l'article données santé HDS pour les projets sensibles.
Questions fréquentes
Le drapeau sur le site suffit-il pour la conformité RGPD ?
Non. Le RGPD exige transparence sur l'ensemble de la chaîne de traitement, y compris sous-traitants et transferts hors UE. Le datacenter principal n'est qu'une étape.
Où peuvent partir les copies de mes données sans que je le sache ?
Sauvegardes, réplication inter-régions, logs centralisés, CDN, ticketing support, outils anti-DDoS, analytics panel — chaque couche peut impliquer une autre juridiction.
Comment obtenir une preuve de localisation ?
Contrat + DPA listant sous-traitants, choix de région verrouillé, schéma d'architecture fourni par le commercial technique, et refus des options multi-région par défaut.
Un hébergeur européen garantit-il l'absence de Cloud Act ?
Pas automatiquement. Si un parent ou sous-traitant US a accès technique aux données, le risque juridique extraterritorial doit être traité contractuellement et architecturalement.
La prochaine fois qu'on vous montrera un drapeau, demandez le schéma des copies — pas la carte du datacenter.
