Une scale-up barcelonaise héberge chez un provider européen. Le DPO italien du groupe demande le contratto di sub-fornitura, la sede dei datacenter et la lista subprocessori — en vain si le prestataire ne livre qu'une page « GDPR compliant ».
L'Italie et l'Espagne appliquent le même RGPD avec des autorités actives (Garante Privacy, AEPD). Les preuves attendues dépassent le slogan : documentation contractuelle et cartographie technique. Un hébergeur pan-européen peut suffire ; un acteur local peut faciliter les échanges — dans les deux cas, la qualité des pièces jointes prime sur le code pays du datacenter affiché sur le slide commercial.
Cinq documents minimum à exiger
| Document | Contenu attendu | Usage audit |
|---|---|---|
| DPA / AVV / contrato encargo | Objet, durée, mesures, sous-traitants | Art. 28 RGPD |
| Registro / registro actividades | Hébergeur cité avec finalité | Responsabilité |
| Localisation DC | Italie, Espagne, UE — par service | Transferts |
| Lista subcontratistas | Noms, pays, rôle | Chaîne |
| Attestations | ISO, etc. avec périmètre | Due diligence |
Spécificités Italie vs Espagne (vue hébergeur)
Italie : sensibilité forte sur cookies et marketing (linee guida Garante), DPO fréquent sur les PME au-delà des seuils UE, contrats souvent exigés en italien pour les marchés locaux.
Espagne : AEPD active sur transferts et droits, attention LSSI pour communications électroniques (distinct du RGPD mais lié au site hébergé), delegado de protección de datos si seuils atteints.
Dans les deux cas, langue et support comptent autant que le temps de réponse du serveur.
Hébergeurs locaux vs pan-européens
Acteurs IT/ES dans l'annuaire (Aruba, SiteGround ES, OVH ES, etc.) ou clouds FR/DE/NL : comparez la même grille de preuves, pas la nationalité seule.
Exigez un DPA bilingue ou traduit si nécessaire, un datacenter UE documenté pour les données clients UE, une notification en cas de nouveau sous-traitant, et une assistance documentée pour l'exercice des droits (esercizio diritti / ejercicio de derechos).
Due diligence : au-delà des documents
Demandez aussi qui répond aux questionnaires sécurité, le délai moyen de fourniture des preuves, et si l'hébergeur accepte les audits client sur site ou à distance. Un acteur local IT/ES peut faciliter les échanges en italien ou espagnol ; un cloud pan-européen peut suffire si la documentation est complète et à jour. Comparez les deux sur la même grille — pas sur la proximité géographique seule. En cas de projet soumis à SecNumCloud ou à une politique anti-extraterritorialité stricte, la localisation néerlandaise est une brique — pas la réponse complète. Croisez avec Schrems II si des flux ou des sous-traitants impliquent des pays tiers.
Le sommet : conformità senza documenti non esiste
Décider et avancer sans angle mort
Établissez une grille de preuves identique pour tous les candidats avant la short-list et signez le DPA avant toute mise en production avec données personnelles. Mettez à jour le registre IT/ES avec l'hébergeur et la finalité exacte, et lisez le périmètre ISO si revendiqué. Comparez via le comparateur et relisez Transferts hors UE si la chaîne inclut des pays tiers — la preuve documentaire prime sur le drapeau du datacenter. Conservez les questionnaires fournisseurs remplis : ils servent de modèle pour les prochains appels d'offres ibériques ou transalpins.
Questions fréquentes
Le RGPD suffit-il en Italie et en Espagne ?
Oui comme base européenne, mais le Garante et l'AEPD exigent une documentation solide au-delà du logo conformité — registre, DPA, sous-traitants et localisation exploitables en audit.
Quelles preuves demander à l'hébergeur ?
DPA signé, liste des sous-traitants, localisation des datacenters, mesures de sécurité, procédure de violation, assistance aux droits et certificats ISO avec périmètre précis si revendiqués.
Faut-il un hébergeur local IT/ES ?
Non si les garanties UE sont suffisantes ; un acteur local facilite parfois le contractuel, la langue et le support auprès des autorités nationales.
Hébergement santé ou secteur public ?
Des cadres additionnels s'appliquent — ne pas confondre hébergement web classique avec les exigences AGID ou équivalent espagnol pour le secteur public.
Exigez les cinco documentos avant le go-live — pas après la plainte devant l'autorité. Conservez les échanges avec le Garante ou l'AEPD si vous avez déjà eu des contrôles : ils indiquent souvent les pièces réellement demandées au-delà du marketing « conforme RGPD ». Un dossier complet accélère aussi les réponses aux clients enterprise italiens ou espagnols en due diligence. Gardez une copie des DPA et listes de sous-traitants à jour dans un dossier partagé juridique-infra — pas dispersés dans des fils mail.
