« On veut un hébergeur conforme. » Cette phrase revient dans presque tous les appels d'offres. Le problème : conforme à quoi ? Le commercial répond souvent par un cocktail d'acronymes — RGPD, HDS, SecNumCloud, ISO 27001 — comme s'ils étaient interchangeables. Ils ne le sont pas.
Ce guide sert à trancher avant de comparer les fiches. Pour chaque projet, une seule question compte : quelle obligation réelle pèse sur vos données, et quel niveau de preuve devez-vous exiger du prestataire ?
Les trois couches, en une minute
| Référentiel | Ce qu'il couvre | Qui en a vraiment besoin |
|---|---|---|
| RGPD | Données personnelles en Europe | Presque tout le monde |
| HDS | Données de santé à caractère personnel (France) | Santé, médico-social, éditeurs de dossiers patients |
| SecNumCloud | Cloud de confiance face aux lois extraterritoriales | État, OIV, charges très sensibles |
Le RGPD est le socle. Il ne « certifie » pas un hébergeur : il impose des règles de traitement, de sous-traitance et de documentation. Un bon hébergeur européen doit pouvoir produire un contrat de sous-traitance clair, une localisation des données, et une réponse aux droits des personnes.
Le HDS est une certification sectorielle française. Sans le bon périmètre certifié, vous ne pouvez pas héberger légalement des données de santé à caractère personnel. Lire le badge ne suffit pas : il faut lire l'attestation. Notre enquête Où sont réellement stockées vos données de santé ? détaille ce piège.
SecNumCloud, délivré par l'ANSSI, répond surtout au risque d'accès extraterritorial (Cloud Act et équivalents). Utile pour certaines charges publiques ou stratégiques ; inutile comme substitut au HDS, et souvent excessif pour un site e-commerce classique.
Cas 1 — Site vitrine, blog, petite boutique
Vous collectez des comptes clients, des newsletters, des logs. Pas de dossier médical, pas de charge d'État.
Ce qu'il vous faut : un hébergeur capable de tenir le RGPD au quotidien — DPA (accord de sous-traitance), région des données, sous-traitants listés, procédure en cas d'incident. Demandez ces documents avant de signer, pas après la mise en ligne.
Ce dont vous n'avez pas besoin : HDS, SecNumCloud. Les payer « par prudence » renchérit le projet sans réduire le risque réel si votre exposition reste celle d'un site web classique.
Pour structurer vos questions avant signature, voir aussi RGPD : les bonnes questions à poser avant de signer.
Cas 2 — Données de santé
Dossier patient, téléconsultation, agenda médical enrichi, entrepôt de données de santé, application pour établissement : dès que des données de santé à caractère personnel sont hébergées, le cadre HDS s'applique en principe.
Ce qu'il vous faut :
- Une attestation HDS en cours de validité
- Un périmètre qui couvre votre stack (applicatif, base, fichiers, sauvegardes, infogérance éventuelle)
- Une localisation et une chaîne de sous-traitance explicites
Ce qui ne suffit pas : « on est RGPD », « datacenter en France », « ISO 27001 », ou un SecNumCloud sans HDS sur le bon produit.
Ici, la décision n'est plus « quel hébergeur a le plus joli badge », mais « quel produit certifié matche mon architecture ». Comparez ensuite les acteurs dans l'annuaire en filtrant la conformité santé.
Cas 3 — Charge publique ou très sensible
Collectivité, opérateur d'importance vitale, application exposée à un risque d'ingérence extraterritoriale, secret industriel critique : SecNumCloud peut devenir pertinent — parfois imposé par le cadrage du projet.
Ce qu'il faut vérifier : la qualification porte sur quel service exact, quelle réversibilité, quels accès administrateurs, quelle juridiction des sous-traitants. Un guide dédié : SecNumCloud : à qui cette qualification apporte une vraie réponse ?.
Si des données de santé sont aussi en jeu, SecNumCloud ne dispense pas du HDS. Les deux couches se cumulent.
La grille de décision
Avant de lancer un comparatif prix / perf, répondez à ces cinq questions par écrit :
- Quelles données traitez-vous (personnelles, santé, sensibles, anonymisées) ?
- Qui est responsable de traitement, et qui est sous-traitant ?
- Où doivent résider production, sauvegardes et logs ?
- Un accès extraterritorial est-il un risque métier réel, ou une peur marketing ?
- Avez-vous besoin d'infogérance, ou seulement d'infrastructure ?
| Réponse dominante | Niveau à exiger |
|---|---|
| Données personnelles « classiques » | RGPD + preuves contractuelles |
| Données de santé | HDS sur le périmètre exact |
| Charge publique / accès étranger critique | SecNumCloud (souvent + RGPD) |
| Santé et souveraineté élevée | HDS + SecNumCloud, sans mélange des preuves |
Comment lire une offre sans se faire berner
Quand un devis mentionne plusieurs labels, exigez une ligne par label :
- RGPD → contrat de sous-traitance, liste des sous-traitants, localisation, durée de conservation des logs
- HDS → numéro d'attestation, date, périmètre technique, produits concernés
- SecNumCloud → référentiel / niveau, services qualifiés, conditions de réversibilité
Si le commercial fusionne les trois en une phrase (« cloud souverain conforme santé »), demandez les pièces. Pas les slides.
Pour comparer concrètement les hébergeurs européens sur ces critères, partez de l'annuaire et des guides. Et si votre sujet central est la localisation réelle des données de santé, l'enquête données de santé & HDS reste le complément naturel de ce guide.
Questions fréquentes
Un site vitrine a-t-il besoin du HDS ?
Non, sauf s'il traite des données de santé à caractère personnel. Un site corporate, un blog ou une boutique classique relèvent du RGPD, pas du HDS.
SecNumCloud remplace-t-il le HDS ?
Non. SecNumCloud vise surtout la protection contre l'accès extraterritorial. Le HDS reste obligatoire dès que vous hébergez des données de santé à caractère personnel en France.
Le RGPD impose-t-il un hébergeur français ?
Non. Il impose des garanties sur le traitement, la sous-traitance et les transferts. Un hébergeur européen bien documenté peut suffire — à condition que le contrat et les flux de données tiennent la route.
Par où commencer si mon projet est « un peu sensible » ?
Écrivez d'abord quelles données vous traitez, pour qui, et où elles circulent. Ensuite seulement, choisissez le référentiel : RGPD seul, HDS, SecNumCloud, ou une combinaison.
La prochaine fois qu'un devis dira « conforme », demandez : conforme à quel référentiel, sur quel périmètre, avec quelles preuves ? Si la réponse tient en un slogan, ce n'est pas encore une offre.