Une PME française choisit un hébergeur suisse pour la proximité, la neutralité perçue et des datacenters documentés. Le DPO rappelle ensuite que la Suisse n'est pas membre de l'UE — et que « pays ami » n'est pas synonyme de « aucun transfert à documenter ».
Les hébergeurs suisses comme Infomaniak ou Hostpoint sont des options crédibles pour de nombreux sites francophones. La conformité RGPD repose alors sur l'encadrement explicite du transfert, pas sur l'absence de frontière.
Transfert ou pas : lire le RGPD correctement
Pour un responsable de traitement établi dans l'UE, confier des données personnelles à un prestataire suisse constitue un transfert vers un pays tiers (chapitre V RGPD).
Deux idées fausses reviennent sans cesse :
- « La Suisse applique un droit similaire, donc pas de formalité. » Faux : formalités allégées ≠ absence d'obligation.
- « Mes visiteurs sont français, donc pas de transfert. » Faux : c'est la localisation du traitement par le sous-traitant qui compte.
La décision d'adéquation de la Commission européenne (Suisse) permet de transférer sans clauses types vers la Suisse, tant que le cadre reste valide et que le flux est bien identifié.
| Situation | Encadrement typique |
|---|---|
| Hébergement prod en Suisse, pas d'autre pays | Adéquation + DPA + registre |
| Backup copié vers l'UE ou les US | Transfert supplémentaire à encadrer |
| CDN / analytics tiers | Autre sous-traitant, autre analyse |
| Support depuis pays non adéquat | Clauses ou mesures complémentaires |
Ce que le DPA suisse doit couvrir
Exigez du prestataire :
- Identification de l'entité contractuelle (CH).
- Description des traitements (hébergement, email, backup).
- Liste des sous-traitants et notification des changements.
- Mesures de sécurité documentées.
- Assistance pour droits des personnes et audits.
Croisez avec votre registre des activités et la politique de confidentialité publique. Si vous êtes sous-traitant pour vos clients, répercutez la mention du prestataire suisse dans votre DPA aval.
Pour Infomaniak spécifiquement, voir aussi Infomaniak et résidence RGPD.
Quand l'adéquation ne suffit plus
Cas fréquents où un second encadrement devient nécessaire :
- Sous-traitant du prestataire situé aux États-Unis ou en Inde (support, monitoring).
- Réplication de backup vers une région non adéquate choisie par vous.
- Messagerie ou CRM branchés après coup hors Suisse/EEE.
- Évolution légale : surveiller les actualités Schrems et décisions d'adéquation.
Le guide Schrems II et hébergement reste utile pour la méthode, même si la Suisse bénéficie aujourd'hui d'une adéquation distincte.
Le sommet : le drapeau suisse ne signe pas votre analyse de transfert
Les pages « Swiss hosting GDPR » laissent entendre une équivalence magique. L'auditeur demande une cartographie, pas un drapeau.
Décider et avancer sans angle mort
- Confirmez établissement UE et rôle (RT / sous-traitant).
- Signez le DPA avec l'hébergeur suisse retenu.
- Cartographiez prod, email, backups, logs, tiers.
- Ajoutez clauses ou mesures pour tout maillon hors adéquation.
- Comparez via l'annuaire si contrainte stricte UE.
Consultez transferts hors UE pour le cadrage général.
Questions fréquentes
Un hébergeur suisse implique-t-il un transfert hors UE ?
Oui pour un RT établi dans l'UE. L'adéquation facilite le cadre ; DPA et documentation restent obligatoires.
La décision d'adéquation suffit-elle seule ?
Non. Elle remplace les clauses types vers la Suisse sous conditions, sans supprimer registre, DPA et analyse des sous-traitants.
Quand faut-il des clauses types en plus ?
Dès qu'un sous-traitant traite hors Suisse/EEE ou qu'un flux échappe à l'adéquation.
Convient-il à un projet « UE only » ?
Souvent non sans dérogation documentée : la Suisse est hors EEE. Préférez un hébergeur UE si le cahier des charges l'interdit.
Avant de valider la Suisse, posez une question : quel document prouve que seuls les flux autorisés quittent l'EEE ?
