Guides

Hébergement RGPD, choisir un prestataire conforme

Mis à jour le 2026-07-29

Un hébergement RGPD n’est pas une case à cocher, c’est une chaîne de responsabilités. Si votre site traite des données personnelles, votre hébergeur devient l’un de vos sous-traitants au sens du règlement, et son sérieux engage votre propre conformité.

Vos obligations concrètes

Le RGPD s’applique dès que vous manipulez des données personnelles : email, adresse IP, identifiants de connexion, contenus de formulaires. En pratique, vous devez :

  • tenir un registre des traitements et de leurs finalités ;
  • encadrer chaque sous-traitant par un contrat (article 28) ;
  • garantir la sécurité des données (chiffrement, accès restreint, sauvegardes) ;
  • respecter les droits des personnes (accès, rectification, effacement) ;
  • limiter la collecte au strict nécessaire.

Localisation et sous-traitants

Le RGPD n’interdit pas d’héberger hors de France, mais encadre strictement les transferts hors de l’Union européenne. Rester dans l’UE simplifie tout : pas de mécanisme de transfert à justifier.

Nos offres managées (web, WordPress) sont hébergées en France, sur notre matériel. Nos VPS et serveurs dédiés reposent sur une infrastructure Hetzner en Union européenne (Allemagne, Finlande), donc dans le périmètre du RGPD. Chaque sous-traitant supplémentaire (CDN, service de mail, paiement) doit être identifié et contractualisé de votre côté.

La CNIL exige le consentement pour la plupart des traceurs. Une mesure d’audience respectueuse évite ce fardeau : nos offres web et WordPress incluent Umami, une solution d’analytics sans cookie, hébergée par nos soins, qui n’expose pas les données de vos visiteurs à un tiers. Bien configurée, elle s’utilise généralement sans bannière de consentement.

Checklist pour choisir un hébergeur conforme

Avant de signer, vérifiez que le prestataire :

  • propose un contrat de sous-traitance (article 28) ;
  • indique clairement où sont hébergées les données et les sauvegardes ;
  • reste dans l’Union européenne ou justifie ses transferts ;
  • documente ses mesures de sécurité (chiffrement, isolation, accès) ;
  • permet l’export et l’effacement de vos données à tout moment.

Nous ne revendiquons ni label SecNumCloud, ni certification que nous n’avons pas fait auditer : la conformité RGPD est un travail partagé entre vous et votre hébergeur, pas une étiquette.

Pour notre positionnement sur la localisation et le droit applicable, voir souveraineté. Pour les offres concernées, voir hébergement web.