Privacy Shield est tombé. Schrems II (2020) rappelle : transférer vers les États-Unis (et autres pays sans adéquation) exige plus que des clauses contractuelles types. Votre hébergeur affiche « SCC incluses ». L'auditeur demande la Transfer Impact Assessment (TIA) : silence. Depuis cette jurisprudence, « région UE » sur le contrat n'éteint plus la question — il faut démontrer l'effectivité des garanties face au droit du pays importateur.
Au-delà de la région choisie, l'hébergement doit prouver que les mécanismes de l'article 46 tiennent face au droit local du pays importateur.
Schrems II : ce qui change en pratique
La décision d'adéquation Privacy Shield a été invalidée. Les SCC restent valides si elles sont effectives en pratique. Le responsable de traitement doit évaluer (TIA) le risque d'accès par les autorités (FISA, Cloud Act). Des mesures supplémentaires s'imposent si les SCC seules sont insuffisantes.
Preuves à exiger de l'hébergeur
| Preuve | Contenu |
|---|---|
| SCC signées | Module adapté (C2C ou C2P) + annexes |
| Liste ST | Chaîne complète + pays |
| Transparence | Rapport demandes gouvernementales |
| Technique | Chiffrement, segmentation, clés client |
| Coopération TIA | Infos sur accès possibles, juridiction entité |
Mesures supplémentaires courantes
Chiffrement fort des données au repos et en transit, clés détenues par le client (BYOK), pseudonymisation, hébergement UE par entité non américaine, éviter les métadonnées identifiantes inutiles sur services américains. Pas de liste magique — la TIA documente l'adéquation au cas.
Croisez avec Transferts hors UE et RGPD, HDS, SecNumCloud selon votre secteur.
Hébergement « 100 % européen » : les maillons cachés
Même avec un datacenter français, vérifiez le CDN, l'outil de monitoring, la messagerie transactionnelle, le support technique et les sauvegardes. Chaque maillon américain ou sans adéquation doit figurer dans la TIA — pas seulement la région de la machine virtuelle principale. Les hébergeurs sérieux fournissent une liste de sous-traitants à jour ; les autres renvoient vers des CGV générales.
Une TIA datée et revue à chaque changement d'architecture vaut plus qu'une collection de PDF SCC non personnalisés signés une fois pour toutes. Les équipes juridiques attendent une analyse par destination et par type de donnée — pas une case « SCC signées » cochée une fois pour toute l'infrastructure.
Le sommet : la région est une hypothèse, la TIA est la preuve
Décider et avancer sans angle mort
Identifiez tous les flux hors UE dans votre architecture, y compris CDN, sauvegarde et assistance. Rédigez une TIA par destination à risque et implémentez des mesures supplémentaires ou remplacez le service américain si la TIA l'exige. Revoyez l'analyse annuellement ou à chaque changement d'architecture significatif. Consultez nos guides et l'annuaire pour comparer la transparence documentaire des hébergeurs sur les sous-traitants et les demandes gouvernementales. Une TIA datée vaut plus qu'une collection de logos « UE » sur une slide commerciale.
Questions fréquentes
Schrems II concerne-t-il un hébergeur 100 % français ?
Oui dès qu'un maillon — CDN, sauvegarde, assistance, maison mère — implique un transfert vers un pays sans décision d'adéquation, typiquement les États-Unis.
Les SCC suffisent-elles après Schrems II ?
Non seules : il faut une TIA et, si nécessaire, des mesures supplémentaires comme le chiffrement avec clés détenues par le client ou la minimisation des données.
Que demander à l'hébergeur ?
DPA et module SCC, liste des sous-traitants, politique de transparence sur les demandes gouvernementales, documentation des mesures techniques et aide concrète à la TIA.
Peut-on héberger aux États-Unis ?
Possible avec TIA rigoureuse et mesures documentées — pas avec des SCC seules ni une promesse verbale de successeur du Privacy Shield.
Schrems II : la région choisie ouvre le dossier — la TIA le clôt, ou non. Gardez une version datée de chaque TIA avec mesures supplémentaires appliquées et date de prochaine revue — « SCC signées » sans analyse ne suffit plus depuis 2020. Revoyez la TIA à chaque nouveau sous-traitant ou région de backup. Croisez avec Transferts hors UE pour ne pas oublier un maillon amont hors Union européenne. Sans TIA datée, vous portez seul le risque juridique — même avec le plus beau datacenter européen sur le contrat. Faites relire la TIA par le juridique et l'architecte : les deux regardent des angles différents du même transfert. Mettez à jour le registre dès qu'une TIA conclut à un risque résiduel non couvert par les SCC seules.
