Votre analyse d'impact indique « hébergement OVH France ». L'auditeur ouvre les en-têtes HTTP : Cloudflare US. Les logs partent vers Datadog US. Le ticket support est traité depuis un outil hébergé en Ohio. Le registre disait « UE » — la réalité est un graphe transatlantique que personne n'avait dessiné.
Cartographier les dépendances, ce n'est pas cocher une case juridique. C'est tracer chaque sous-traitant qui touche des données personnelles — pas seulement le pin sur la carte du datacenter.
Pourquoi la localisation du serveur ne suffit pas
Un hébergeur français peut héberger votre origin en Roubaix tout en activant des services tiers : CDN, anti-DDoS, monitoring, email, chat support, sauvegarde objet. Chaque intégration peut créer un transfert hors Union européenne si le traitement ou l'accès administratif se situe ailleurs. Le client final ne voit que votre domaine ; le DPO doit voir la chaîne complète.
Beaucoup d'équipes découvrent un transfert US le jour où l'auditeur demande le DPA du CDN — pas le jour du choix d'hébergement.
Couches à auditer derrière l'hébergement
| Couche | Exemples | Risque transfert |
|---|---|---|
| Edge / CDN | Cloudflare, Fastly | Entité US fréquente |
| Origin | VPS France | OK si seul maillon |
| Backup | S3 us-east-1 | Transfert si données perso |
| Monitoring | Datadog, New Relic | US par défaut |
| Support | Zendesk, Intercom | Si tickets contiennent des PII |
| SendGrid, Mailgun | Métadonnées et contenu |
Méthode en cinq étapes
Commencez par lister tous les flux de données personnelles : visiteurs, clients, administrateurs. Identifiez ensuite processor et sous-traitants par flux, avec pays du siège et zone de traitement. Vérifiez le mécanisme de l'article 44 RGPD : décision d'adéquation, clauses contractuelles types ou règles d'entreprise contraignantes.
Rédigez une TIA pour les pays sans adéquation — les États-Unis restent le cas le plus fréquent. Mettez à jour enfin registre, DPA et politique de confidentialité pour qu'ils reflètent le schéma réel, pas l'intention initiale.
Schrems II et mesures supplémentaires
Des SCC signées ne ferment pas le dossier si un accès gouvernemental reste plausible. La TIA doit documenter chiffrement, pseudonymisation, minimisation et, le cas échéant, clés de chiffrement hors du pays concerné. Croisez avec Schrems II et hébergement et Cloud Act et contrat pour aligner contrat, architecture et registre.
Le sommet : la région choisie n'est pas la frontière des données
Décider et avancer sans angle mort
Dessinez le graphe production, staging et backups avec acteur, pays et base légale sur chaque flèche. Remplacez les services US par des équivalents européens lorsque c'est possible sans casser le métier. Documentez une TIA pour chaque flux US restant et mettez à jour le registre RGPD en conséquence. Validez le schéma avec l'équipe technique avant de le faire relire par le juridique — un registre sans architecture reste fragile. Consultez nos guides conformité et l'annuaire pour comparer des hébergeurs qui documentent clairement sous-traitants et régions.
Questions fréquentes
France = zéro transfert ?
Non. CDN, support, backup, maison mère US ou outils SaaS peuvent transférer des données même avec un origin en France. Le datacenter n'est qu'un maillon.
Comment cartographier ?
Dessinez le parcours complet avec acteur, pays et base légale sur chaque flèche. Commencez par production, puis backups, logs et outils support.
Les SCC suffisent ?
Après Schrems II : SCC plus mesures supplémentaires plus TIA si le pays est à risque. Signer sans analyse ne suffit pas.
Service US indispensable ?
Minimisez, chiffrez, documentez une TIA, évaluez une alternative UE et informez les personnes si requis. Le choix doit être daté et assumé.
Le datacenter français est un nœud — pas la frontière. Tracez les flèches jusqu'au bout.
