Hébergement UE : vérifier la télémétrie du fournisseur
Hébergement UE et télémétrie : vérifiez les diagnostics, comptes techniques et flux annexes que le choix d'une région ne couvre pas nécessairement.
Le fournisseur garantit que la base métier restera dans une région européenne. Cette garantie ne décrit pas nécessairement le lieu où sont traités les journaux, les diagnostics et les données des comptes administrateurs. Pour savoir ce que couvre réellement l’offre, construisez une carte des flux annexes au service principal.
Définir ce que le fournisseur appelle télémétrie
Le mot peut recouvrir un nombre de requêtes, un identifiant de compte, une adresse IP, un nom de fichier ou un extrait du contenu ayant provoqué une erreur. La qualification dépend des informations réellement présentes et des possibilités d’identification, selon l’Art. 4(1) du RGPD. Source : RGPD officiel.
Demandez une liste de champs et un exemple expurgé. « Données techniques » ou « données de service » sont des catégories commerciales ; elles ne permettent pas, à elles seules, de conclure à l’absence de données personnelles.
La question complète les obligations RGPD du cloud. Elle demande d’examiner ce qui accompagne la base métier, pas seulement son emplacement.
Distinguer les finalités des flux annexes
La CNIL distingue notamment les traitements visant la sécurité globale du service de ceux exécutés pour le compte d’un client. Elle explique que le fournisseur peut être responsable des premiers selon les décisions qu’il prend, tandis qu’il agit comme sous-traitant pour d’autres opérations. CNIL, qualifications des acteurs du cloud.
N’attribuez donc pas un rôle unique à toute la télémétrie. Un journal destiné à votre propre audit, un diagnostic pour résoudre votre incident et une analyse décidée par le fournisseur pour sa plateforme peuvent appeler des qualifications distinctes.
Construire la matrice des flux
| Flux | Questions à faire préciser |
|---|---|
| Compte administrateur | Quelles données d’identification et d’authentification, traitées par quelle entité ? |
| Journal de sécurité | Quels événements, identifiants et lieux de traitement ? |
| Diagnostic d’erreur | Le contenu métier ou des pièces peuvent-ils être inclus ? |
| Support | Les journaux sont-ils copiés dans un outil différent ? |
| Mesure d’usage | Finalité, paramètres facultatifs et granularité des données ? |
| Sauvegarde des journaux | Durée, lieux et accès après fermeture du compte ? |
Ajoutez à chaque ligne le rôle de l’acteur, la finalité, la durée, les destinataires et la couverture exacte de l’engagement de localisation. Le choix d’une région dans la console ne doit pas être interprété au-delà du périmètre que la documentation et le contrat établissent.
Exemple d’un flux qui échappe à la région choisie
Exemple hypothétique. Une application conserve ses dossiers dans l’EEE. Lors d’une erreur, elle envoie automatiquement à un service de diagnostic un nom de fichier contenant le nom d’un client, l’identifiant de son compte et un extrait de la requête.
La correction peut commencer par retirer les informations inutiles de ce message. Il faut ensuite identifier l’opérateur du service de diagnostic, sa finalité, les lieux de traitement et les garanties applicables. Modifier seulement la localisation de la base ne traite pas ce flux.
Le principe de minimisation s’applique aussi aux métadonnées. Une donnée utile au dépannage ponctuel ne justifie pas nécessairement une collecte permanente dans chaque événement.
Vérifier les transferts à partir des acteurs réels
Si le flux est mis à disposition d’une autre entité située dans un pays tiers et remplit les critères d’un transfert, son encadrement relève du chapitre V. L’accès à distance peut compter autant qu’un stockage. Le guide AITD de la CNIL précise cette analyse.
Demandez un mécanisme applicable à ce destinataire et à cette opération, plutôt qu’une affirmation générale valable seulement pour la base principale. Le guide sur les transferts de données décrit les étapes juridiques suivantes.
Contrôler les réglages et leur stabilité
Identifiez les fonctions désactivables, les niveaux de diagnostic, les exclusions de champs et les durées configurables. Distinguez ce que le client peut modifier de ce qui relève du fonctionnement propre du fournisseur.
Conservez une preuve de la configuration retenue et prévoyez une revue après un changement majeur du service. Ne promettez pas qu’une option « diagnostic minimal » supprime tout transfert sans avoir vérifié les autres flux.
Pour les journaux que vous décidez vous-même de collecter, votre politique de journalisation doit préciser les événements utiles et leurs destinataires. Le résultat recherché est un système explicable : chaque flux a une finalité, un responsable et un sort défini.
Ce qu’il faut retenir
- Une région d’hébergement ne couvre pas nécessairement tous les diagnostics et comptes techniques.
- La télémétrie peut contenir des données personnelles, y compris du contenu métier.
- Les rôles doivent être qualifiés par finalité et par opération.
- Réduisez les champs inutiles avant d’examiner les garanties du flux restant.
FAQ
La télémétrie est-elle toujours anonyme ?
Non. Des identifiants, adresses IP, noms de fichiers ou combinaisons de champs peuvent permettre une identification.
Un DPA unique couvre-t-il forcément tous les flux ?
Il faut vérifier son périmètre et les rôles effectivement exercés. Certains traitements propres au fournisseur peuvent relever d’une qualification et d’une information distinctes.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.