Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Lundi 5 octobre 2026
RGPD

AWS et RGPD : valider une architecture et ses contrats

Régions AWS, DPA, CloudFront, HDS, clés et effacement : les preuves à réunir pour documenter votre décision RGPD.

Héberger une application sur AWS peut s’inscrire dans une démarche RGPD, mais le choix de la région Paris ne suffit pas à la démontrer. La décision porte sur votre architecture, les services activés, les accès possibles et les garanties contractuelles effectivement applicables.

Méthode : analyse des textes et documentations officiels revue le 27 septembre 2026. Aucun compte client, essai AWS ou rapport confidentiel n’a été examiné pour ce guide. Les décisions proposées doivent être rapprochées du contrat et des paramètres de votre propre service.

Identifier les rôles et la chaîne contractuelle

Votre entreprise peut être responsable du traitement de ses propres clients, ou sous-traitante lorsqu’elle héberge une application pour un donneur d’ordre. AWS intervient alors, selon le cas, comme sous-traitant ou sous-traitant ultérieur pour les opérations confiées. Les traitements réalisés pour des finalités propres doivent être examinés séparément : la CNIL distingue notamment fourniture du service, amélioration et sécurité dans son analyse des rôles des acteurs du cloud.

Lisez le contrat de votre entité cliente, le DPA et les conditions des services réellement utilisés. Le DPA AWS, clauses 1, 6 et 9, distingue ces rôles, prévoit un mécanisme de notification des sous-traitants ultérieurs et organise l’alerte en cas d’incident. Ses clauses 10–11 privilégient les rapports d’audit ; une modification demandée du dispositif d’audit peut conduire à une résiliation si AWS la refuse. Ce n’est pas un droit inconditionnel de visiter un centre de données.

Confrontez ces engagements aux besoins de votre traitement et à l’Art. 28(3)(h), qui impose les informations nécessaires et la possibilité d’audits. Notre fiche sur les preuves manquantes dans un audit prestataire aide à distinguer lacune documentaire, réponse acceptable et difficulté non résolue.

Cartographier les régions, sans confondre trois contrôles

Une ressource déployée dans une région européenne ne décrit pas automatiquement les sauvegardes, la réplication, le support ou les services globaux. La clause 12.1 du DPA AWS formule un engagement de localisation des données client dans les régions choisies avec des exceptions, notamment pour fournir les services demandés et respecter le droit applicable. Conservez le texte applicable et examinez chaque exception dans votre architecture.

Contrôle Ce qu’il faut vérifier Limite à documenter
Région du service Région de chaque base, stockage et sauvegarde Une sélection pour un service ne règle pas les autres
Politique aws:RequestedRegion Points de terminaison autorisés Les effets d’une opération peuvent concerner une autre région
Restrictions CloudFront Pays des internautes autorisés Elles ne constituent pas une garantie de localisation des caches
Réplication et export Destinations, comptes et prestataires Une copie peut suivre des règles différentes de l’original

AWS précise que aws:RequestedRegion contrôle le point de terminaison sollicité, pas tous les effets géographiques d’une opération. Une politique d’organisation est donc un garde-fou à compléter par une vérification des réplications et configurations existantes.

Les restrictions géographiques CloudFront concernent les visiteurs. Une classe tarifaire ne donne pas davantage une garantie absolue : la FAQ CloudFront indique que certaines requêtes peuvent exceptionnellement être servies depuis une localisation extérieure à la classe choisie. Ne présentez donc pas un réglage « Europe » comme la preuve que tous les documents personnels restent dans cette zone.

Examiner les transferts et le chiffrement

Dressez la liste des entités susceptibles de recevoir les données, y compris à distance. L’Art. 44 impose d’examiner la chaîne des transferts ; l’Art. 45 concerne l’adéquation, tandis que l’Art. 46 prévoit notamment les clauses contractuelles types. L’appartenance à un groupe américain ne remplace pas cette analyse, et une implantation européenne ne la rend pas inutile. RGPD, chapitre V.

Si vous invoquez une décision d’adéquation, vérifiez l’entité destinataire et le champ effectivement couvert. Si vous utilisez les clauses types, documentez les garanties et l’analyse nécessaire du pays destinataire. Le guide CNIL sur l’analyse d’impact des transferts permet de structurer cette vérification. La fiche support hors UE aide à examiner les accès d’assistance.

Le chiffrement réduit certains risques sans régler tous les accès. Demandez qui peut déclencher le déchiffrement, à quel moment les données sont lisibles et qui administre ces autorisations. Une clé dédiée ou un module matériel ne prouve pas, à lui seul, que le fournisseur ne peut jamais accéder au contenu. Une application qui traite les données en clair nécessite une analyse différente d’une sauvegarde chiffrée avant son envoi.

Répartir les tâches de sécurité et d’incident

La répartition des tâches techniques entre fournisseur et client n’efface pas leurs obligations légales. L’Art. 32(1) s’applique au responsable comme au sous-traitant selon les risques ; l’Art. 33(2) impose au sous-traitant d’alerter le responsable sans délai indu. Le responsable examine ensuite ses propres obligations de notification. Ce mécanisme ne dépend pas uniquement de l’acteur à l’origine du défaut. RGPD, chapitre IV.

Pour chaque application, nommez les personnes qui gèrent les habilitations, les secrets, les correctifs, les journaux et la restauration. Vérifiez que les adresses de notification AWS arrivent à une équipe disponible. Une alerte adressée à un ancien administrateur peut faire perdre un temps précieux.

Décision d’architecture : séparer le site public des dossiers privés

Cas fictif. La PME française Atelier Brume vend des meubles sur mesure. Elle prépare un espace client avec coordonnées, devis et photographies de pièces à aménager. Ces photos peuvent montrer des personnes ou des effets personnels. Son agence propose de servir toutes les images par la même distribution CloudFront que le catalogue public, avec une restriction des visiteurs à la France.

La dirigeante souhaite limiter les copies et maîtriser les accès. Le DPO et le responsable technique distinguent deux besoins : diffuser rapidement le catalogue et communiquer un dossier privé au client concerné. Ils ne retiennent pas la restriction géographique comme preuve de confidentialité ou de résidence. Une personne située en France peut être étrangère au dossier ; le pays du visiteur ne constitue pas une habilitation.

La décision de conception retenue est la suivante. Elle illustre un choix possible, sans prétendre que le RGPD impose cette architecture à toute boutique.

Flux du projet Choix retenu Preuve à réunir avant ouverture
Images du catalogue CloudFront pour des images préparées pour la publication, sans dossier client Liste des chemins publiés et contrôle de leur contenu
Photos et devis privés Stockage S3 régional séparé, sans intégration au circuit public du catalogue Configuration du stockage et trajet du téléchargement depuis l’espace authentifié
Consultation d’un dossier Autorisation du client sur chaque document demandé, pas seulement connexion au site Contrôle avec deux comptes fictifs distincts, incluant une URL de document
Dépannage de l’agence Données fictives pour reproduire le problème ; accès réel exceptionnel encadré séparément Instructions, habilitations et description des pays d’intervention
Copies de sauvegarde Périmètre et destination identifiés, accès distinct de l’exploitation courante Inventaire des copies et procédure de restauration

La séparation des fichiers n’affirme pas que CloudFront ne traite plus aucune donnée personnelle : les requêtes des visiteurs et leurs journaux doivent aussi être examinés. Elle évite que les photos privées suivent automatiquement le circuit public. Le dossier de décision décrit les deux flux au lieu de cocher « hébergement France » pour l’ensemble du site.

La dirigeante approuve cette conception, mais l’ouverture aux clients reste conditionnée aux preuves annoncées. Si l’agence ne sait pas décrire les accès de son support, elle ne reçoit pas les dossiers réels pour dépanner. Si l’autorisation d’un document ne peut pas être démontrée, ce téléchargement reste fermé. Le responsable technique peut alors corriger le périmètre ou proposer une autre organisation ; un DPA signé ne compense pas une fonction dont les accès restent indéterminés.

Lire une suppression dans un stockage versionné

Atelier Brume doit également pouvoir appliquer ses décisions de conservation aux différentes versions. Prenons un objet fictif comportant une première photo V1, remplacée par V2. Dans un bucket où le versionnement est activé, l’expiration de la version courante peut ajouter un marqueur de suppression et laisser les versions précédentes. Le dossier n’est pas entièrement effacé du seul fait que l’application ne montre plus la photo. S3, règles d’expiration et versions non courantes.

La consigne de Brume distingue donc retrait de l’affichage, traitement des versions et traitement des copies identifiées. L’équipe fixe la règle correspondant à sa durée justifiée ; elle ne reprend pas une durée d’exemple technique comme obligation RGPD. Pour vérifier le résultat, elle relève les versions restant présentes et le sort des sauvegardes dans le périmètre autorisé. Si une conservation exceptionnelle est nécessaire, sa justification et ses accès restreints apparaissent séparément. Aucun réglage chiffré universel n’est proposé ici : il dépend des documents, des obligations et de la configuration effectivement retenue.

Vérifier HDS et organiser la sortie

Lorsqu’un hébergement relève de l’Art. L1111-8 du Code de la santé publique, vérifiez les activités, services et localisations couverts par la certification requise. AWS publie un périmètre HDS qui varie selon les régions et les activités. La certification n’est ni limitée par principe à Paris, ni applicable à toute architecture utilisant AWS. Le texte légal HDS reste le point de départ pour qualifier votre situation.

Avant la résiliation, préparez une restitution exploitable : fichiers, relations entre dossiers et documents, formats et moyens de lecture. Faites contrôler un export dans l’environnement destinataire avant de supprimer ce qui permet encore de le déchiffrer. Planifiez ensuite le sort des réplications, sauvegardes, exports et éventuels gels de conservation. Utilisez la fiche de preuve d’effacement pour enregistrer le périmètre réellement traité et les exceptions justifiées.

Conserver une décision révisable

Pour une application donnée, consignez : finalité et données ; responsable métier ; services et comptes AWS ; régions et copies ; contrat et DPA ; destinataires et mécanisme de transfert ; paramètres d’accès ; procédure d’incident ; règles de conservation ; preuve d’une restitution exploitable. Attribuez chaque point ouvert à une personne et fixez une échéance. La comparaison avec Google Cloud doit porter sur ce même dossier, pas sur un verdict général de conformité.

Ce qu’il faut retenir

  • Le périmètre du contrat et de l’architecture détermine les vérifications utiles.
  • Région AWS, politique d’accès régionale et restriction CloudFront ont des effets différents.
  • Chiffrement, certification et rapports d’audit sont des éléments de preuve à analyser.
  • La sortie doit couvrir les versions, copies et sauvegardes, avec les exceptions justifiées.

FAQ

La région Paris évite-t-elle tout transfert hors UE ?

Elle localise certaines ressources. Il faut encore examiner les services globaux, les accès, les copies et les engagements applicables aux données concernées.

AWS est-il automatiquement responsable d’une fuite ?

Les responsabilités dépendent des obligations respectives et des faits. La notification d’une violation suit les règles du RGPD et la chaîne contractuelle, sans attendre qu’une responsabilité définitive soit attribuée.

Une certification dispense-t-elle d’examiner le DPA ?

Non. Son périmètre peut étayer une évaluation, mais ne remplace ni les exigences contractuelles de l’Art. 28 ni les vérifications de votre configuration.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →