CMS européen : ce que l'hébergement dans l'UE apporte vraiment
RGPD, Cloud Act, analyse d'impact des transferts et liste de sous-traitants. Ce que l'hébergement européen change réellement pour un site client, et ce qu'on lui prête à tort.
« Hébergé en Europe » figure sur beaucoup de pages de tarifs, la nôtre comprise, et cela veut dire moins que la plupart ne le laissent entendre, et davantage que ne l’admettent les sceptiques. Autant être précis, parce qu’un client qui pose la question mérite mieux qu’une icône de drapeau.
Ceci n’est pas un conseil juridique. C’est ce qu’un développeur doit comprendre pour répondre honnêtement à un client et remplir un questionnaire fournisseur sans deviner.
Ce que le RGPD demande vraiment à un site vitrine
Commençons par la vérité ennuyeuse : la plupart des sites vitrine traitent très peu de données personnelles. Un formulaire de contact, peut-être une adresse email pour une infolettre, et de la mesure d’audience si vous en avez ajouté.
Pour cela, le RGPD demande quelques choses concrètes.
Une base légale pour chaque finalité. Pour un formulaire de contact, c’est en général l’exécution de mesures précontractuelles à la demande de la personne, ou l’intérêt légitime.
De la transparence : une politique de confidentialité qui nomme ce que vous collectez, pourquoi, pendant combien de temps, et qui d’autre y a accès. « Qui d’autre » veut dire une liste de sous-traitants, et ce doit être une vraie liste avec des noms, pas « nos partenaires de confiance ».
Un accord de sous-traitance entre le client, qui est responsable de traitement, et chaque sous-traitant. Si vous construisez et hébergez le site, vous êtes sous-traitant de votre client et il lui faut un contrat de votre part. Si vous utilisez un CMS, ce CMS est un sous-traitant ultérieur et il vous faut un contrat de sa part, que vous répercutez.
Le traitement des droits : accès, rectification, effacement, sous un mois.
Rien de tout cela n’exige un hébergement européen. Le RGPD n’est pas une loi de localisation des données, et un service hébergé aux États-Unis peut être parfaitement conforme. Ce que l’hébergement européen change est plus étroit et plus précis.
Ce que l’hébergement européen change réellement
Il supprime la question du transfert. Envoyer des données personnelles hors de l’Espace économique européen suppose un mécanisme juridique : une décision d’adéquation, des clauses contractuelles types, ou une dérogation. Depuis Schrems II, l’usage des clauses contractuelles types suppose en plus une analyse d’impact du transfert, un document évaluant si le droit de surveillance du pays de destination ruine la protection. C’est un vrai travail, il faut le réviser quand le paysage juridique bouge, et c’est ce sur quoi l’avocat de votre client vous interrogera.
Si les données ne quittent jamais l’EEE, toute cette question disparaît. C’est le bénéfice concret : pas « plus sécurisé », mais un document de moins à écrire et à maintenir.
Il réduit l’exposition au Cloud Act. Le CLOUD Act américain permet aux autorités des États-Unis de contraindre un fournisseur dont le siège est américain à produire des données qu’il contrôle, y compris stockées en Europe. Un fournisseur européen sans société mère américaine est hors de cette portée. Que cela compte dépend entièrement de votre client : pour le site d’un plombier, presque pas ; pour un cabinet d’avocats, un établissement de santé, ou quoi que ce soit de public, potentiellement beaucoup.
Il compte pour la commande publique. Les organismes publics français et européens exigent de plus en plus un hébergement dans l’UE, parfois une qualification SecNumCloud. Si votre client est une commune, ce n’est plus une nuance, c’est une condition éliminatoire.
La latence, marginalement. Réelle mais faible, et largement sans importance une fois un CDN devant le site.
Ce que ça ne change pas
Soyons aussi clairs sur la sur-vente.
Ce n’est pas « plus conforme au RGPD ». La conformité porte sur vos traitements, votre base légale, votre documentation. Un service européen mal documenté est moins conforme qu’un service américain bien documenté.
Ce n’est pas automatiquement plus sécurisé. Un centre de données à Francfort n’a aucun avantage de sécurité intrinsèque sur un centre en Virginie. Ce sont le chiffrement, le contrôle d’accès et les mises à jour qui décident, pas la géographie.
Ça ne supprime pas le contrat de sous-traitance. Il vous en faut toujours un, et votre client en a toujours besoin de votre part.
Ça ne couvre pas les sous-traitants que vous avez oubliés. Un site hébergé en Europe qui charge un service de polices américain, un script de mesure américain et une carte embarquée américaine transfère des données personnelles à chaque page vue, quel que soit l’emplacement du serveur d’origine. C’est la faille la plus fréquente, et elle est entièrement sous votre contrôle.
Ce dernier point mérite d’être souligné parce que c’est là que la plupart des sites échouent réellement. Le serveur d’origine est rarement le problème. Le problème, ce sont les quatorze scripts tiers.
La question de la pile, rendue concrète
Pour un site client, l’audit honnête est : à quoi le navigateur se connecte-t-il, et à quoi la construction se connecte-t-elle ?
Le navigateur qui contacte un CDN américain pour une police, un gestionnaire de balises américain et une vidéo embarquée américaine, cela fait trois transferts à documenter, où que vous hébergiez. Héberger vos polices vous-même, éviter les gestionnaires de balises et utiliser une mesure d’audience respectueuse supprime tout cela.
Notre propre pile, à titre d’exemple plutôt que de publicité : application et base chez un fournisseur français, contenu publié et médias servis par un CDN européen, emails transactionnels par un fournisseur français, et paiements par Stripe, qui est le seul sous-traitant américain incontournable de la chaîne et figure comme tel dans notre liste plutôt que d’être passé sous silence.
Nommer l’exception est le point important. Une liste de sous-traitants avec une entrée gênante dedans est plus crédible qu’une liste qui prétend à une chaîne parfaitement européenne, parce que presque personne n’a de chaîne parfaitement européenne.
La mesure d’audience, où tout se joue en pratique
Le traitement de données personnelles le plus fréquent sur un site vitrine est la mesure d’audience, et c’est là que « européen » cesse d’être abstrait.
Google Analytics a fait l’objet de décisions de plusieurs autorités de contrôle européennes jugeant son usage illicite sans mesures supplémentaires, du fait des transferts impliqués. Quel que soit l’état d’une affaire particulière, la conséquence pratique pour une agence est que le recommander à un client suppose une conversation qu’on préférerait éviter.
Les alternatives qui évitent entièrement la question sont les outils de mesure sans cookies hébergés dans l’UE : aucune donnée personnelle collectée, donc pas de bandeau de consentement, donc pas de question de transfert. C’est un de ces rares cas où l’option conforme est aussi la plus simple et la plus rapide.
L’avantage du statique dont personne ne parle
Il y a ici un point structurel en faveur des sites statiques qui revient rarement, et qui mérite d’être fait parce qu’il est réellement inhabituel.
Un site généré statiquement, servi depuis un CDN, ne traite pas de données personnelles pour afficher une page. Pas de session côté serveur, pas de requête en base par visiteur, pas de journal applicatif reliant une adresse IP à un utilisateur. L’origine est un seau de fichiers.
Comparez avec un site WordPress, où chaque page vue exécute du PHP, touche une base, écrit dans un journal d’accès, et pose en général quelques cookies avant que le visiteur n’ait interagi avec quoi que ce soit.
La conséquence est que la surface de conformité d’un site vitrine statique est inhabituellement petite : un formulaire de contact, si vous en avez un, et de la mesure d’audience, si vous en avez ajouté. Tout le reste, ce sont des octets qui sortent d’un cache.
L’endroit où se situe le CMS compte aussi. S’il sert le contenu à la requête, il est sur le chemin du visiteur et entre dans la chaîne de traitement. Si le contenu est intégré au moment de la construction, le CMS n’est touché que par vous et vos éditeurs, jamais par un visiteur. C’est une chaîne plus courte et bien plus facile à documenter : vos éditeurs sont des personnes identifiées avec des comptes, pas des visiteurs anonymes dont il faut traiter les droits à grande échelle.
Quand la réponse est « ça ne concerne pas votre client »
La proportionnalité fait partie du travail bien fait, et sur-dimensionner la conformité pour un plombier est une forme d’échec.
Pour le site vitrine d’une entreprise locale avec un formulaire de contact et une mesure sans cookies, la réponse honnête est que le risque est faible, la documentation est courte, et l’hébergement européen est un confort qui ne coûte rien de plus. Ne vendez pas une analyse d’impact de transfert à quelqu’un qui a besoin d’un site web.
Les cas où cela change réellement la décision sont plus étroits et reconnaissables : le secteur public, où c’est souvent une exigence ; la santé, le droit et la finance, où les catégories de données sont sensibles et où le régulateur du client a un avis ; et tout ce qui passe un audit, où un questionnaire fournisseur posera exactement ces questions et où une bonne réponse fait gagner des jours.
Sachez dans quel cas vous êtes avant d’y dépenser l’argent du client.
Ce qu’il faut réellement donner à un client qui demande
Quand un client ou son avocat demande « est-ce conforme au RGPD », la réponse utile est un jeu de documents plutôt qu’un oui.
- Une liste de sous-traitants avec de vrais noms et emplacements, les gênants compris.
- Un contrat de sous-traitance qu’il peut signer.
- Une politique de conservation : combien de temps chaque catégorie est gardée et ce qui se passe à la suppression.
- Un chemin d’export, pour que partir soit possible.
- Une déclaration d’hébergement : où les données se trouvent physiquement.
Si un éditeur de CMS ne peut pas produire ces cinq documents rapidement, cela vous apprend quelque chose, où que soient ses serveurs.
Nous publions les nôtres sur /fr/dpa/ et /fr/confidentialite/, et la page tarifs couvre le volet commercial, TVA comprise.
Le résumé honnête
L’hébergement européen est un bénéfice réel au périmètre étroit : il supprime l’analyse de transfert, réduit l’exposition au Cloud Act, et ouvre la commande publique. Ce n’est pas un certificat de conformité et il ne faut pas le vendre comme tel.
Ce qui détermine réellement si le site de votre client est conforme, ce sont les documents que vous savez produire et les scripts tiers que vous n’avez pas chargés. Les deux sont sous votre contrôle, et aucun ne dépend du drapeau planté sur le centre de données.