Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mercredi 30 septembre 2026
RGPD

OVHcloud et RGPD : vérifier l’offre et les accès

Contrat, régions, support, HDS, SecNumCloud et sauvegardes : les preuves à réunir pour utiliser OVHcloud avec des données personnelles.

Choisir OVHcloud ne clôt pas le dossier RGPD. Le travail consiste à vérifier le service commandé, son exploitation et les flux associés : un serveur dédié, une base managée et une offre qualifiée n’ont pas nécessairement le même périmètre contractuel ou technique.

Ce guide propose une fiche d’acceptation utilisable avant une migration ou lors du renouvellement d’un contrat. Les informations publiques doivent être rapprochées de votre commande et des documents effectivement applicables.

Ce qu’il faut retenir

  • Rattachez chaque application à une offre, une région et une chaîne de prestataires précises.
  • Conservez l’annexe de sous-traitance, les conditions particulières et les preuves de sécurité pertinentes.
  • Une qualification SecNumCloud ou une certification HDS porte sur un périmètre défini ; elle ne couvre pas automatiquement tout le catalogue.
  • Préparez la restauration et la sortie du service avant de confier les données.

1. Décrire le service réellement utilisé

La première ligne du dossier doit être compréhensible par une personne qui ne connaît pas la console : « application de gestion des interventions, base contenant les coordonnées des clients, offre X, région Y, administrée par notre prestataire Z ».

Ajoutez les sauvegardes, journaux, accès de maintenance et outils de surveillance. L’installation d’un logiciel tiers par votre infogérant crée une dépendance supplémentaire, même si la machine principale est chez OVHcloud. Notre méthode de cartographie de la chaîne de sous-traitance aide à identifier ces intervenants.

Le rôle dépend du traitement. Vous pouvez être responsable de traitement pour votre propre gestion, ou sous-traitant lorsque vous hébergez les données de vos clients. Ne qualifiez pas toutes les opérations du fournisseur à partir du seul contrat d’hébergement : la CNIL distingue notamment fourniture du service, amélioration et sécurité dans son analyse des acteurs du cloud du 28 mai 2026.

2. Constituer le dossier contractuel

Le portail contractuel OVHcloud présente notamment l’annexe relative aux données personnelles, la liste des sous-traitants ultérieurs et les conditions propres aux services. Téléchargez les versions liées à votre commande, avec leur date et leur preuve d’acceptation ; une page commerciale ne les remplace pas.

Contrôlez les points suivants à partir de ces documents :

Question Élément attendu dans votre dossier
Quelles opérations sont confiées ? Description des données, personnes, finalités et durée
Qui peut intervenir ? Entités, prestations et mécanisme d’information sur les changements
Comment traiter une demande d’accès ? Contact, moyens d’extraction et assistance prévue
Comment être alerté d’un incident ? Canal surveillé et informations transmises
Comment vérifier les garanties ? Rapports pertinents, réponses complémentaires et modalités d’audit
Comment sortir ? Restitution, suppression, sauvegardes et délais applicables

Ces thèmes correspondent aux exigences de l’Art. 28(3)(a) à (h) du RGPD. Une pièce absente appelle une demande ciblée ; elle ne justifie ni un avis favorable automatique ni une accusation générale. Utilisez au besoin notre démarche d’audit d’un prestataire lorsque des preuves manquent.

3. Séparer localisation, accès et qualification

Une région française renseigne sur une partie de l’architecture. Vérifiez séparément les copies, la télémétrie, les interventions humaines et les éventuels services associés. Demandez où une donnée peut être consultée, par quelle entité et avec quelle autorisation.

Les tableaux officiels des garanties HDS d’OVHcloud sont structurés par produit, acteur et activité. Cette présentation illustre pourquoi une affirmation unique sur « toutes les données OVHcloud » ne suffit pas. Le certificat en vigueur, son annexe et les conditions de l’offre restent à rapprocher de votre architecture.

Pour un accès depuis un pays tiers, analysez le flux et son mécanisme juridique. La nationalité d’un actionnaire, le siège d’un prestataire et le lieu d’un transfert sont des questions liées mais distinctes. Notre guide sur le support hors UE détaille les vérifications opérationnelles.

Concernant SecNumCloud, OVHcloud a annoncé le 1er septembre 2026 la qualification de SNC Cloud Platform. Pour une commande soumise à cette exigence, obtenez la décision et son périmètre exact : service, version, sites, activités et validité. L’annonce ne permet pas d’étendre la qualification à une autre offre ou à un déploiement futur. Consultez également les ressources de l’ANSSI sur les prestataires SecNumCloud, en distinguant qualification obtenue et démarche en cours.

HDS et SecNumCloud répondent à des cadres différents. Une qualification ne rend pas votre application conforme par elle-même et ne dispense pas d’examiner les obligations propres à votre secteur.

4. Attribuer les actions de sécurité

Construisez une matrice avec trois colonnes : OVHcloud, votre équipe, votre infogérant. Pour chaque tâche, inscrivez un responsable, une preuve et une fréquence adaptée : correctifs du système, comptes administrateurs, secrets, filtrage, journaux, sauvegardes, restauration et révocation des accès.

Exemple hypothétique : le fournisseur maintient l’infrastructure, mais personne n’a été chargé de mettre à jour le système de votre machine virtuelle. Le contrat cloud ne résout pas cette absence d’attribution. Inversement, vos réglages ne déchargent pas le fournisseur de ses propres obligations.

L’Art. 32(1) impose au responsable de traitement et au sous-traitant des mesures adaptées au risque, notamment pour la disponibilité, la restauration et l’évaluation de leur efficacité. Il n’impose pas une architecture identique à chaque organisation. Choisissez une séparation des sauvegardes et un scénario de reprise cohérents avec les pertes et indisponibilités que les personnes pourraient subir.

5. Faire un essai de sortie

Avant la mise en production, exportez un échantillon fictif, restaurez-le dans l’environnement prévu et vérifiez les droits d’accès. Documentez ce qui n’est pas exporté : historiques, paramètres, journaux ou clés, selon le service.

Après résiliation, suivez séparément la suppression des ressources actives, des instantanés, des sauvegardes et des copies de l’infogérant. Demandez les informations permettant de justifier la bonne exécution de l’effacement. N’annoncez pas une disparition immédiate de toutes les copies sans preuve.

La décision finale peut tenir en une page : service autorisé, données admises, réglages obligatoires, preuves reçues, écarts restant à corriger et personne chargée du suivi. Prévoyez une nouvelle vérification en cas de changement de service, de région ou de prestataire.

FAQ

Un hébergement OVHcloud en France exclut-il tout transfert ?

La région de stockage ne suffit pas à conclure. Il faut examiner les accès et les services connexes réellement utilisés. Le mécanisme du chapitre V se détermine ensuite pour chaque transfert concerné.

Peut-on utiliser n’importe quelle offre pour des données de santé ?

Non. Il faut déterminer si l’hébergement relève du régime HDS et vérifier que l’offre, les activités et les intervenants sont couverts. Le seul nom de l’hébergeur ne constitue pas cette preuve.

OVHcloud réalise-t-il l’AIPD à notre place ?

Le responsable de traitement reste chargé de l’analyse lorsqu’elle est requise par l’Art. 35(1). Le fournisseur apporte l’assistance correspondant à ses prestations, conformément à l’Art. 28(3)(f). Une migration cloud ne rend pas à elle seule l’AIPD systématique.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →