Une agence migre vingt sites WordPress chez Infomaniak en s'appuyant sur la promesse « hébergement suisse, conforme RGPD ». L'audit interne demande ensuite où transitent les formulaires de contact, les logs d'accès, les sauvegardes nocturnes et le webmail des collaborateurs. Personne n'a tracé les flux au-delà du datacenter D3.
Infomaniak est l'un des acteurs les plus transparents du marché francophone sur la résidence et la conformité. Le piège n'est pas le manque de sérieux : c'est de confondre localisation marketing et cartographie RGPD complète.
Ce que « résidence suisse » couvre chez Infomaniak
Infomaniak opère des datacenters documentés en Suisse (Genève, etc.), avec un mix énergétique et une gouvernance que la fiche publique décrit clairement. Pour un site ou une application hébergée sur cette infrastructure, le compute et le stockage principal sont effectivement suisses.
Mais le RGPD ne s'intéresse pas qu'au drapeau du datacenter. Il s'intéresse à tout traitement de données personnelles : collecte, consultation, copie, sauvegarde, support, logs, export.
| Couche | Question à poser | Risque fréquent |
|---|---|---|
| Production web | Quelle offre, quel site DC ? | Confondre hébergement mutualisé et service tiers |
| Email / kSuite | Où sont indexés les messages, contacts, pièces jointes ? | Oublier le webmail des équipes |
| Sauvegardes | Fréquence, chiffrement, deuxième site ? | Copie non documentée |
| Logs & monitoring | Qui lit les IP, user-agents, erreurs PHP ? | Outil analytics externe branché après coup |
| Support & admin | Tickets, accès temporaires, sessions | Accès prestataire sans registre |
| Staging / dev | Copies de prod avec vraies données | Fuite de PII hors cadre |
Suisse, UE et transferts : ce qu'il faut documenter
Pour un responsable de traitement établi dans l'UE, héberger chez Infomaniak implique un transfert vers un pays tiers au sens strict — même si la Suisse bénéficie d'une décision d'adéquation facilitant ce transfert.
Concrètement :
- Signez le DPA Infomaniak et listez les sous-traitants mentionnés.
- Vérifiez le registre des activités : finalité, catégories de données, durées de conservation.
- Identifiez les répliques : backup, CDN, support out-of-band.
- Documentez les accès : qui chez Infomaniak ou chez vous peut lire quoi.
Ce cadre suffit pour beaucoup de projets — à condition de ne pas ajouter ensuite Google Analytics US, un SMTP externe ou un plugin qui synchronise les contacts vers un CRM américain sans base légale.
Infomaniak maîtrise bien son périmètre infrastructurel. Il ne maîtrise pas votre stack WordPress ni vos intégrations oubliées.
Les angles morts les plus fréquents
Le CDN ou le proxy externe. Dès qu'un asset passe par un réseau de diffusion non suisse, la cartographie change. Vérifiez si Infomaniak sert seul le trafic ou si vous avez branché Cloudflare, Bunny, etc.
Les emails transactionnels. Formulaires qui passent par SendGrid, Mailgun ou Brevo : autre sous-traitant, autre DPA.
Les environnements de préproduction. Une copie anonymisée incompletement est une violation en attente.
Les logs conservés trop longtemps. La localisation suisse ne compense pas une rétention excessive ou des IP non justifiées.
Les sous-traitants de l'éditeur SaaS. Si vous utilisez Infomaniak comme infra pour votre clients, vous restez responsable de la chaîne aval.
Pour le cadrage général, le guide RGPD, HDS, SecNumCloud aide à séparer obligations réelles et surqualification.
Le sommet : la carte suisse ne remplace pas votre registre
C'est le point que les devis « conformes RGPD » eludent : la conformité est un graphe de flux, pas un pays unique.
Décider et avancer sans angle mort
- Dessinez le flux de la collecte à l'archivage (production, email, backup, logs, support).
- Demandez le DPA et la liste des sous-traitants Infomaniak applicables à votre offre.
- Marquez chaque sortie de Suisse/EEE et justifiez-la (adéquation, clauses, autre base).
- Anonymisez staging ou isolez-le contractuellement.
- Comparez via l'annuaire si votre contrainte est « UE stricte » plutôt que « Suisse encadrée ».
Consultez la fiche Infomaniak pour les critères publics, puis validez produit par produit dans le panel.
Questions fréquentes
Infomaniak garantit-il que toutes les données restent en Suisse ?
Les datacenters documentés sont suisses, mais la résidence effective dépend des services activés et des copies. Tracez chaque flux, pas seulement le serveur web.
La Suisse est-elle équivalente au RGPD pour un client UE ?
La Suisse bénéficie d'une décision d'adéquation pour les transferts depuis l'UE, sous réserve du DPA et des sous-traitants. Cartographie et documentation restent obligatoires.
Quelles données Infomaniak oublie-t-on le plus souvent de cartographier ?
Journaux applicatifs, métadonnées email, tickets support, staging, monitoring tiers et sauvegardes répliquées.
Infomaniak convient-il si je dois absolument rester en UE ?
Infomaniak convient à beaucoup de projets RGPD avec transfert encadré vers la Suisse ; une contrainte « UE uniquement » exige de vérifier contrat, DPA et absence de réplication hors EEE.
Avant de cocher « résidence OK », demandez-vous : si l'APD ou la CNIL me demande un schéma demain, est-ce que je peux le dessiner sans improviser ?
