Comparateur indépendant · sans classement payant
Accueil / Blog / Conformité / Registre RGPD : documenter l'hébergeur comme sous-traitant

Registre RGPD : documenter l'hébergeur comme sous-traitant

Le registre des activités de traitement doit nommer l'hébergeur, ce qu'il traite réellement et sur quelle base — pas seulement « hébergement web » copié-collé.

Rédaction Hébergeurs.eu 3 min Mis à jour 19 juil. 2026

Un contrôle CNIL ou un client enterprise demande votre registre Article 30. Ligne hébergement : « Prestataire cloud, données clients, UE ». Insuffisant : quel prestataire ? Quelles données exactes (logs IP douze mois, backups chiffrés où) ? Quels sous-traitants amont (CDN US, support Inde) ?

Le registre n'est pas une formalité. C'est la carte de ce que l'hébergeur fait vraiment de vos données personnelles.

Rôle hébergeur : sous-traitant infra

Vous = responsable de traitement (contenu site, base users). Hébergeur = sous-traitant (stockage, exécution, logs infra) sauf cas où il détermine finalités (rare).

Documenter : raison sociale, contact DPO ou privacy, localisation datacenter contractuelle.

Contenu registre — champs utiles pour l'hébergeur

Champ registreExemple hébergeur
FinalitéHébergement et mise à disposition du site
Catégories donnéesFichiers applicatifs, BDD clients, logs accès IP
Personnes concernéesVisiteurs, clients, admins
Destinataires / STOVHcloud SAS — voir DPA + liste ST
Transferts hors UENon / oui + garanties (SCC)
DuréeDurée contrat + rétention logs (cf. politique)
Mesures sécuritéChiffrement transit/repos, backups, ISO si pertinent

Sous-traitants ultérieurs à tracer

CDN, email transactionnel, monitoring SaaS branché par l'hébergeur ou par vous sur le même serveur — chacun peut être sous-traitant ultérieur à lister dans DPA et registre.

Demandez la liste sous-traitants amont à l'hébergeur (article 28.3). Croisez avec accord de sous-traitance et transferts hors UE.

En audit, l'inspecteur compare registre, DPA et architecture réelle. Une ligne « hébergement OVH Gravelines VPS » avec durée de rétention logs douze mois et mention du CDN Cloudflare US vaut mieux qu'un paragraphe générique — et évite une non-conformité constatée par écart documentaire.

Mettez à jour le registre le jour où vous ajoutez un CDN, un outil de monitoring ou changez de région — pas la veille de l'audit annuel.

Le sommet : le registre révèle les trous du DPA

Décider et avancer sans angle mort

Inventoriez les données personnelles sur votre infrastructure : application, logs, backups. Remplissez la ligne hébergeur avec produit contractuel, région et durées de rétention. Croisez DPA et liste des sous-traitants ultérieurs. Mettez à jour le registre à chaque changement de stack ou de prestataire — avant la bascule DNS, pas après. Consultez nos guides conformité et l'annuaire.

Questions fréquentes

L'hébergeur doit-il figurer dans le registre ?

Oui dès qu'il traite des données personnelles pour votre compte — sous-traitant article 28. Mutualisé ou dédié : même obligation, périmètre différent.

Que écrire précisément ?

Identité, finalité infra, catégories de données, durée, sous-traitants ultérieurs, localisation contractuelle — pas « cloud UE » générique.

Mutualisé vs dédié ?

Même logique sous-traitant ; précisez le produit et la région contractuelle, pas un libellé vague.

Changement d'hébergeur ?

Le responsable de traitement met à jour registre et DPA avant bascule DNS — pas en urgence post-migration.


Un registre honnête sur l'hébergeur force la clarté que le devis « conforme RGPD » promettait sans détailler.

Hébergeurs HDS & conformité

Filtrez les hébergeurs européens selon HDS, ISO et résidence des données.

Voir les hébergeurs HDS
Blog

À lire aussi

Tous les articles →