Comparateur indépendant · sans classement payant
Accueil / Blog / Conformité / Schrems II : ce que l'hébergement doit prouver au-delà de la région choisie

Schrems II : ce que l'hébergement doit prouver au-delà de la région choisie

SCC signées et région EU ne clôsent plus le dossier : TIA, mesures supplémentaires et chaîne sous-traitants — l'hébergeur doit prouver, pas affirmer.

Rédaction Hébergeurs.eu 5 min Mis à jour 19 juil. 2026

Privacy Shield est tombé. Schrems II (2020) rappelle : transférer vers les États-Unis (et autres pays sans adéquation) exige plus que des clauses contractuelles types. Votre hébergeur affiche « SCC incluses ». L'auditeur demande la Transfer Impact Assessment (TIA) : silence. Depuis cette jurisprudence, « région UE » sur le contrat n'éteint plus la question — il faut démontrer l'effectivité des garanties face au droit du pays importateur.

Au-delà de la région choisie, l'hébergement doit prouver que les mécanismes de l'article 46 tiennent face au droit local du pays importateur.

Schrems II : ce qui change en pratique

La décision d'adéquation Privacy Shield a été invalidée. Les SCC restent valides si elles sont effectives en pratique. Le responsable de traitement doit évaluer (TIA) le risque d'accès par les autorités (FISA, Cloud Act). Des mesures supplémentaires s'imposent si les SCC seules sont insuffisantes.

Preuves à exiger de l'hébergeur

PreuveContenu
SCC signéesModule adapté (C2C ou C2P) + annexes
Liste STChaîne complète + pays
TransparenceRapport demandes gouvernementales
TechniqueChiffrement, segmentation, clés client
Coopération TIAInfos sur accès possibles, juridiction entité

Mesures supplémentaires courantes

Chiffrement fort des données au repos et en transit, clés détenues par le client (BYOK), pseudonymisation, hébergement UE par entité non américaine, éviter les métadonnées identifiantes inutiles sur services américains. Pas de liste magique — la TIA documente l'adéquation au cas.

Croisez avec Transferts hors UE et RGPD, HDS, SecNumCloud selon votre secteur.

Hébergement « 100 % européen » : les maillons cachés

Même avec un datacenter français, vérifiez le CDN, l'outil de monitoring, la messagerie transactionnelle, le support technique et les sauvegardes. Chaque maillon américain ou sans adéquation doit figurer dans la TIA — pas seulement la région de la machine virtuelle principale. Les hébergeurs sérieux fournissent une liste de sous-traitants à jour ; les autres renvoient vers des CGV générales.

Une TIA datée et revue à chaque changement d'architecture vaut plus qu'une collection de PDF SCC non personnalisés signés une fois pour toutes. Les équipes juridiques attendent une analyse par destination et par type de donnée — pas une case « SCC signées » cochée une fois pour toute l'infrastructure.

Le sommet : la région est une hypothèse, la TIA est la preuve

Décider et avancer sans angle mort

Identifiez tous les flux hors UE dans votre architecture, y compris CDN, sauvegarde et assistance. Rédigez une TIA par destination à risque et implémentez des mesures supplémentaires ou remplacez le service américain si la TIA l'exige. Revoyez l'analyse annuellement ou à chaque changement d'architecture significatif. Consultez nos guides et l'annuaire pour comparer la transparence documentaire des hébergeurs sur les sous-traitants et les demandes gouvernementales. Une TIA datée vaut plus qu'une collection de logos « UE » sur une slide commerciale.

Questions fréquentes

Schrems II concerne-t-il un hébergeur 100 % français ?

Oui dès qu'un maillon — CDN, sauvegarde, assistance, maison mère — implique un transfert vers un pays sans décision d'adéquation, typiquement les États-Unis.

Les SCC suffisent-elles après Schrems II ?

Non seules : il faut une TIA et, si nécessaire, des mesures supplémentaires comme le chiffrement avec clés détenues par le client ou la minimisation des données.

Que demander à l'hébergeur ?

DPA et module SCC, liste des sous-traitants, politique de transparence sur les demandes gouvernementales, documentation des mesures techniques et aide concrète à la TIA.

Peut-on héberger aux États-Unis ?

Possible avec TIA rigoureuse et mesures documentées — pas avec des SCC seules ni une promesse verbale de successeur du Privacy Shield.


Schrems II : la région choisie ouvre le dossier — la TIA le clôt, ou non. Gardez une version datée de chaque TIA avec mesures supplémentaires appliquées et date de prochaine revue — « SCC signées » sans analyse ne suffit plus depuis 2020. Revoyez la TIA à chaque nouveau sous-traitant ou région de backup. Croisez avec Transferts hors UE pour ne pas oublier un maillon amont hors Union européenne. Sans TIA datée, vous portez seul le risque juridique — même avec le plus beau datacenter européen sur le contrat. Faites relire la TIA par le juridique et l'architecte : les deux regardent des angles différents du même transfert. Mettez à jour le registre dès qu'une TIA conclut à un risque résiduel non couvert par les SCC seules.

Hébergeurs HDS & conformité

Filtrez les hébergeurs européens selon HDS, ISO et résidence des données.

Voir les hébergeurs HDS
Blog

À lire aussi

Tous les articles →