Comparateur indépendant · sans classement payant
Accueil / Blog / Conformité / Hetzner : analyser l'accord de sous-traitance avant d'y placer des données clients

Hetzner : analyser l'accord de sous-traitance avant d'y placer des données clients

Le DPA Hetzner encadre le traitement RGPD, mais il faut le lire ligne par ligne avant d'y héberger des données clients — sous-traitants, localisation allemande, responsabilités IaaS inclus.

Rédaction Hébergeurs.eu 5 min Mis à jour 19 juil. 2026

Un SaaS B2B choisit Hetzner Cloud pour le rapport qualité-prix et la latence allemande. Le fondateur coche « RGPD OK » sur le questionnaire client — puis découvre que le DPA n'a jamais été signé, que les snapshots sont copiés vers un bucket externe, et que le registre des sous-traitants ne mentionne ni Hetzner Online GmbH ni la filiale facturée.

Hetzner est un choix solide pour beaucoup de workloads européens. Le piège n'est pas l'absence de cadre contractuel : c'est de confondre hébergeur allemand et chaîne de conformité bouclée.

Ce que contient le DPA Hetzner — en pratique

L'accord de sous-traitance fixe le rôle de Hetzner en tant que sous-traitant au sens RGPD : traiter les données personnelles uniquement sur instruction documentée, assister le responsable de traitement, notifier les violations, supprimer ou restituer les données en fin de contrat.

Lisez en priorité :

ClauseCe qu'elle engageCe qu'elle n'engage pas
Objet et duréeServices cloud commandésVotre usage illégal ou hors finalité
LocalisationDC Allemagne / Finlande selon offreVos sauvegardes DIY ailleurs
Sous-traitantsListe ou mécanisme d'informationVos propres sous-traitants SaaS
Mesures de sécuritéPérimètre datacenter et plateformeDurcissement de votre VM
Audits et assistanceModalités de coopérationAudit gratuit illimité
TransfertsHors EEE si mentionnéVotre CDN US branché après coup

Demandez la version à jour sur le site legal Hetzner ou via le support commercial — et archivez la date de signature.

Sous-traitants : la chaîne au-delà du serveur

En tant que responsable de traitement (ou sous-traitant ultérieur), vous devez lister tous les sous-traitants qui touchent les données clients — Hetzner inclus, mais aussi votre outil de backup, votre monitoring, votre CI/CD, votre support et votre messagerie transactionnelle.

Hetzner documente ses propres sous-traitants dans le DPA ou une annexe. Votre registre RGPD doit fusionner les deux niveaux : ceux d'Hetzner et les vôtres.

Le DPA Hetzner ne vous dispense pas d'un DPA avec vos propres clients si vous traitez leurs données pour leur compte.

IaaS : répartition des responsabilités

Sur Hetzner Cloud ou un serveur dédié, le modèle est IaaS : vous administrez le système, les applications, les certificats, le pare-feu applicatif (en complément du pare-feu cloud), les comptes root.

Avant de placer des données clients, vérifiez : DPA signé avec l'entité Hetzner correcte ; région choisie (DE/FI) documentée dans le registre ; chiffrement au repos et en transit configuré par vous ; sauvegardes localisées et encadrées contractuellement ; procédure de suppression testée en fin de contrat client ; notification de violation avec responsabilités claires sous 72 h.

Notre fiche indique conformité RGPD et ISO 27001 dans la matrice publique — point de départ, pas substitut à votre analyse.

Erreurs fréquentes avant audit client

DPA téléchargé mais jamais signé ou référencé au contrat client.

Utiliser un compte perso pour un SaaS B2B — entité juridique floue.

Object Storage ou snapshot sans politique de rétention — conservation excessive.

Support Hetzner accédant à la machine sans trace — journaliser les accès admin.

Oublier la Finlande si vous avez choisi Helsinki pour la latence nordique.

Pour comparer avec un autre hébergeur allemand, voir Allemagne : ce que le BDSG ajoute.

Le sommet : le DPA ne remplace pas votre promesse client

C'est l'écart des questionnaires « hébergeur conforme ? » : la conformité est en cascade.

Décider et avancer sans angle mort

Téléchargez et signez le DPA cette semaine, puis liez-le au contrat cadre avec votre client. Cartographiez production, sauvegardes, journaux et support sur un schéma unique. Mettez à jour registre et politique de confidentialité avec la filiale Hetzner exacte.

Testez suppression et export de données client sur un compte fictif. Comparez via le comparateur et l'annuaire si un hébergeur managé réduirait votre charge d'exploitation. Consultez la fiche Hetzner pour le cadrage produit, puis validez région et offre dans le robot de commande.

Questions fréquentes

Hetzner fournit-il un DPA conforme RGPD ?

Oui, pour les clients professionnels. Il encadre instructions, sécurité, sous-traitants et transferts — sans garantir un VPS mal configuré.

Où sont traitées les données chez Hetzner ?

Datacenters en Allemagne et Finlande selon l'offre. Vos sauvegardes ou intégrations externes peuvent modifier la carte réelle.

Quelles obligations restent chez le client ?

Pare-feu, durcissement, accès, chiffrement, sauvegardes, mises à jour et notification des violations côté responsable de traitement.

Faut-il informer les clients finaux ?

Oui : mentionner Hetzner dans registre, politique de confidentialité et DPA avec vos clients si vous traitez leurs données personnelles.


Avant de répondre « oui » au questionnaire RGPD de votre client, vérifiez : DPA signé, registre à jour, et une carte des flux que vous assumeriez devant un DPO.

Voir la fiche Hetzner

Notes indépendantes, offres, points forts/faibles et alternatives à Hetzner.

Ouvrir la fiche Hetzner
Blog

À lire aussi

Tous les articles →