Un contrôle CNIL ou un client enterprise demande votre registre Article 30. Ligne hébergement : « Prestataire cloud, données clients, UE ». Insuffisant : quel prestataire ? Quelles données exactes (logs IP douze mois, backups chiffrés où) ? Quels sous-traitants amont (CDN US, support Inde) ?
Le registre n'est pas une formalité. C'est la carte de ce que l'hébergeur fait vraiment de vos données personnelles.
Rôle hébergeur : sous-traitant infra
Vous = responsable de traitement (contenu site, base users). Hébergeur = sous-traitant (stockage, exécution, logs infra) sauf cas où il détermine finalités (rare).
Documenter : raison sociale, contact DPO ou privacy, localisation datacenter contractuelle.
Contenu registre — champs utiles pour l'hébergeur
| Champ registre | Exemple hébergeur |
|---|---|
| Finalité | Hébergement et mise à disposition du site |
| Catégories données | Fichiers applicatifs, BDD clients, logs accès IP |
| Personnes concernées | Visiteurs, clients, admins |
| Destinataires / ST | OVHcloud SAS — voir DPA + liste ST |
| Transferts hors UE | Non / oui + garanties (SCC) |
| Durée | Durée contrat + rétention logs (cf. politique) |
| Mesures sécurité | Chiffrement transit/repos, backups, ISO si pertinent |
Sous-traitants ultérieurs à tracer
CDN, email transactionnel, monitoring SaaS branché par l'hébergeur ou par vous sur le même serveur — chacun peut être sous-traitant ultérieur à lister dans DPA et registre.
Demandez la liste sous-traitants amont à l'hébergeur (article 28.3). Croisez avec accord de sous-traitance et transferts hors UE.
En audit, l'inspecteur compare registre, DPA et architecture réelle. Une ligne « hébergement OVH Gravelines VPS » avec durée de rétention logs douze mois et mention du CDN Cloudflare US vaut mieux qu'un paragraphe générique — et évite une non-conformité constatée par écart documentaire.
Mettez à jour le registre le jour où vous ajoutez un CDN, un outil de monitoring ou changez de région — pas la veille de l'audit annuel.
Le sommet : le registre révèle les trous du DPA
Décider et avancer sans angle mort
Inventoriez les données personnelles sur votre infrastructure : application, logs, backups. Remplissez la ligne hébergeur avec produit contractuel, région et durées de rétention. Croisez DPA et liste des sous-traitants ultérieurs. Mettez à jour le registre à chaque changement de stack ou de prestataire — avant la bascule DNS, pas après. Consultez nos guides conformité et l'annuaire.
Questions fréquentes
L'hébergeur doit-il figurer dans le registre ?
Oui dès qu'il traite des données personnelles pour votre compte — sous-traitant article 28. Mutualisé ou dédié : même obligation, périmètre différent.
Que écrire précisément ?
Identité, finalité infra, catégories de données, durée, sous-traitants ultérieurs, localisation contractuelle — pas « cloud UE » générique.
Mutualisé vs dédié ?
Même logique sous-traitant ; précisez le produit et la région contractuelle, pas un libellé vague.
Changement d'hébergeur ?
Le responsable de traitement met à jour registre et DPA avant bascule DNS — pas en urgence post-migration.
Un registre honnête sur l'hébergeur force la clarté que le devis « conforme RGPD » promettait sans détailler.
