Un SaaS B2B choisit Hetzner Cloud pour le rapport qualité-prix et la latence allemande. Le fondateur coche « RGPD OK » sur le questionnaire client — puis découvre que le DPA n'a jamais été signé, que les snapshots sont copiés vers un bucket externe, et que le registre des sous-traitants ne mentionne ni Hetzner Online GmbH ni la filiale facturée.
Hetzner est un choix solide pour beaucoup de workloads européens. Le piège n'est pas l'absence de cadre contractuel : c'est de confondre hébergeur allemand et chaîne de conformité bouclée.
Ce que contient le DPA Hetzner — en pratique
L'accord de sous-traitance fixe le rôle de Hetzner en tant que sous-traitant au sens RGPD : traiter les données personnelles uniquement sur instruction documentée, assister le responsable de traitement, notifier les violations, supprimer ou restituer les données en fin de contrat.
Lisez en priorité :
| Clause | Ce qu'elle engage | Ce qu'elle n'engage pas |
|---|---|---|
| Objet et durée | Services cloud commandés | Votre usage illégal ou hors finalité |
| Localisation | DC Allemagne / Finlande selon offre | Vos sauvegardes DIY ailleurs |
| Sous-traitants | Liste ou mécanisme d'information | Vos propres sous-traitants SaaS |
| Mesures de sécurité | Périmètre datacenter et plateforme | Durcissement de votre VM |
| Audits et assistance | Modalités de coopération | Audit gratuit illimité |
| Transferts | Hors EEE si mentionné | Votre CDN US branché après coup |
Demandez la version à jour sur le site legal Hetzner ou via le support commercial — et archivez la date de signature.
Sous-traitants : la chaîne au-delà du serveur
En tant que responsable de traitement (ou sous-traitant ultérieur), vous devez lister tous les sous-traitants qui touchent les données clients — Hetzner inclus, mais aussi votre outil de backup, votre monitoring, votre CI/CD, votre support et votre messagerie transactionnelle.
Hetzner documente ses propres sous-traitants dans le DPA ou une annexe. Votre registre RGPD doit fusionner les deux niveaux : ceux d'Hetzner et les vôtres.
Le DPA Hetzner ne vous dispense pas d'un DPA avec vos propres clients si vous traitez leurs données pour leur compte.
IaaS : répartition des responsabilités
Sur Hetzner Cloud ou un serveur dédié, le modèle est IaaS : vous administrez le système, les applications, les certificats, le pare-feu applicatif (en complément du pare-feu cloud), les comptes root.
Avant de placer des données clients, vérifiez : DPA signé avec l'entité Hetzner correcte ; région choisie (DE/FI) documentée dans le registre ; chiffrement au repos et en transit configuré par vous ; sauvegardes localisées et encadrées contractuellement ; procédure de suppression testée en fin de contrat client ; notification de violation avec responsabilités claires sous 72 h.
Notre fiche indique conformité RGPD et ISO 27001 dans la matrice publique — point de départ, pas substitut à votre analyse.
Erreurs fréquentes avant audit client
DPA téléchargé mais jamais signé ou référencé au contrat client.
Utiliser un compte perso pour un SaaS B2B — entité juridique floue.
Object Storage ou snapshot sans politique de rétention — conservation excessive.
Support Hetzner accédant à la machine sans trace — journaliser les accès admin.
Oublier la Finlande si vous avez choisi Helsinki pour la latence nordique.
Pour comparer avec un autre hébergeur allemand, voir Allemagne : ce que le BDSG ajoute.
Le sommet : le DPA ne remplace pas votre promesse client
C'est l'écart des questionnaires « hébergeur conforme ? » : la conformité est en cascade.
Décider et avancer sans angle mort
Téléchargez et signez le DPA cette semaine, puis liez-le au contrat cadre avec votre client. Cartographiez production, sauvegardes, journaux et support sur un schéma unique. Mettez à jour registre et politique de confidentialité avec la filiale Hetzner exacte.
Testez suppression et export de données client sur un compte fictif. Comparez via le comparateur et l'annuaire si un hébergeur managé réduirait votre charge d'exploitation. Consultez la fiche Hetzner pour le cadrage produit, puis validez région et offre dans le robot de commande.
Questions fréquentes
Hetzner fournit-il un DPA conforme RGPD ?
Oui, pour les clients professionnels. Il encadre instructions, sécurité, sous-traitants et transferts — sans garantir un VPS mal configuré.
Où sont traitées les données chez Hetzner ?
Datacenters en Allemagne et Finlande selon l'offre. Vos sauvegardes ou intégrations externes peuvent modifier la carte réelle.
Quelles obligations restent chez le client ?
Pare-feu, durcissement, accès, chiffrement, sauvegardes, mises à jour et notification des violations côté responsable de traitement.
Faut-il informer les clients finaux ?
Oui : mentionner Hetzner dans registre, politique de confidentialité et DPA avec vos clients si vous traitez leurs données personnelles.
Avant de répondre « oui » au questionnaire RGPD de votre client, vérifiez : DPA signé, registre à jour, et une carte des flux que vous assumeriez devant un DPO.
