Guide RGPD
Comment GSI Cloud Pro vous aide à être conforme au Règlement Général sur la Protection des Données
Introduction : Le RGPD en bref
Le Règlement Général sur la Protection des Données (RGPD) est entré en vigueur le 25 mai 2018. Il encadre le traitement des données personnelles au sein de l'Union Européenne et s'applique à toute organisation qui collecte, stocke ou traite des données de citoyens européens.
Les 6 principes fondamentaux du RGPD :
- Licéité, loyauté et transparence - Traiter les données de manière légale et transparente
- Limitation des finalités - Collecter pour des finalités déterminées et légitimes
- Minimisation des données - Ne collecter que les données nécessaires
- Exactitude - Maintenir les données à jour
- Limitation de la conservation - Ne pas conserver au-delà du nécessaire
- Intégrité et confidentialité - Garantir la sécurité des données
1. Pourquoi choisir un cloud souverain ?
1.1 Les risques des solutions non-européennes
Les services cloud américains (Google Drive, Dropbox, OneDrive) sont soumis au Cloud Act et au FISA 702, qui permettent aux autorités américaines d'accéder aux données stockées, même si les serveurs sont en Europe.
Depuis l'arrêt Schrems II (juillet 2020), la Cour de Justice de l'UE a invalidé le Privacy Shield, rendant les transferts de données vers les États-Unis juridiquement incertains.
1.2 L'avantage GSI Cloud Pro
100% de vos données hébergées en France, dans des datacenters OVH certifiés, sans aucun transfert hors Union Européenne.
- Hébergement exclusif en France (Roubaix, Gravelines, Strasbourg)
- Aucune soumission au Cloud Act ou autres lois extraterritoriales
- Conformité totale avec le RGPD et le droit français
- Prestataire français avec support en français
2. Comment GSI Cloud Pro protège vos données
2.1 Chiffrement de bout en bout
Toutes vos données bénéficient d'un double niveau de chiffrement :
- En transit : Protocole TLS 1.3 pour toutes les communications
- Au repos : Chiffrement AES-256 sur les disques de stockage
2.2 Authentification renforcée
- Politique de mots de passe robustes
- Authentification à deux facteurs (2FA) disponible
- Gestion des sessions et déconnexion automatique
- Historique des connexions consultable
2.3 Sauvegardes sécurisées
- Sauvegardes système quotidiennes automatiques, chiffrées et externalisées
- Rétention des sauvegardes : 3 jours (Starter), 4 jours (Business), 6 jours (Professional), 7 jours (Enterprise)
- Restauration possible sur demande
- Corbeille utilisateur : vos fichiers supprimés restent récupérables pendant 30 jours avant suppression définitive
2.4 Contrôle d'accès granulaire
- Gestion fine des permissions par utilisateur et par dossier
- Partages avec mot de passe et date d'expiration
- Liens de partage révocables à tout moment
- Journalisation des accès et modifications
3. Vos obligations en tant que responsable de traitement
En utilisant GSI Cloud Pro pour stocker des données personnelles, vous êtes responsable de traitement. GSI Network agit en tant que sous-traitant.
3.1 Tenir un registre des traitements
Vous devez documenter les traitements de données personnelles effectués via Nextcloud :
- Quelles données sont stockées ?
- Pour quelles finalités ?
- Qui y a accès ?
- Quelle durée de conservation ?
3.2 Informer les personnes concernées
Les personnes dont vous traitez les données doivent être informées de :
- L'identité du responsable de traitement (vous)
- Les finalités du traitement
- Les destinataires des données
- Leurs droits (accès, rectification, effacement, etc.)
3.3 Garantir les droits des personnes
Vous devez être en mesure de répondre aux demandes d'exercice des droits :
| Droit | Comment le respecter avec Nextcloud |
|---|---|
| Droit d'accès | Exportez les fichiers concernant la personne |
| Droit de rectification | Modifiez les fichiers contenant des erreurs |
| Droit à l'effacement | Supprimez les fichiers et videz la corbeille |
| Droit à la portabilité | Exportez les données dans un format standard |
| Droit à la limitation | Déplacez les fichiers dans un dossier restreint |
4. Bonnes pratiques pour vos équipes
4.1 Gestion des accès
- Attribuez des droits selon le principe du moindre privilège
- Créez des groupes d'utilisateurs par service ou projet
- Révoquez immédiatement les accès des collaborateurs partants
- Auditez régulièrement les permissions
4.2 Organisation des fichiers
- Classez les données sensibles dans des dossiers dédiés
- Utilisez une nomenclature claire pour identifier les données personnelles
- Définissez des durées de conservation par type de document
- Supprimez régulièrement les fichiers obsolètes
4.3 Partage sécurisé
- Privilégiez les partages internes plutôt que les liens publics
- Ajoutez systématiquement un mot de passe aux liens externes
- Définissez une date d'expiration pour les partages temporaires
- Désactivez le téléchargement si seule la consultation est nécessaire
4.4 Sensibilisation des utilisateurs
- Formez vos équipes aux enjeux de la protection des données
- Rappelez les règles de sécurité (mots de passe, phishing)
- Établissez une charte d'utilisation du cloud
- Désignez un référent RGPD dans votre organisation
5. En cas de violation de données
Une violation de données est une faille de sécurité entraînant la destruction, la perte, l'altération ou la divulgation non autorisée de données personnelles.
5.1 Nos engagements
En cas d'incident de sécurité affectant vos données, GSI Network s'engage à :
- Vous notifier dans les 24 heures suivant la détection
- Fournir une description de la nature de la violation
- Communiquer les mesures prises pour y remédier
- Vous accompagner dans vos obligations de notification
5.2 Vos obligations
Si la violation présente un risque pour les droits et libertés des personnes :
- Notification CNIL : Dans les 72 heures suivant la prise de connaissance
- Information des personnes : Si le risque est élevé, dans les meilleurs délais
- Documentation : Consigner l'incident dans votre registre des violations
6. Accord de traitement des données (DPA)
Conformément à l'article 28 du RGPD, un accord de traitement des données (Data Processing Agreement) formalise les obligations respectives du responsable de traitement et du sous-traitant.
Sur simple demande, GSI NETWORK SAS vous fournit :
- Un DPA personnalisé à votre organisation
- La liste de nos sous-traitants ultérieurs
- Notre politique de sécurité des systèmes d'information
- Les certifications et audits de nos infrastructures
Contact : contact@gsi-network.com
7. Fonctionnalités Nextcloud pour la conformité RGPD
7.1 Journalisation des activités
Nextcloud enregistre automatiquement les actions effectuées sur vos fichiers :
- Création, modification, suppression de fichiers
- Partages et accès aux liens publics
- Connexions et déconnexions des utilisateurs
- Modifications des permissions
7.2 Corbeille et versioning
- Corbeille : Les fichiers supprimés sont conservés 30 jours avant suppression définitive
- Versioning : Historique des versions pour restaurer une version antérieure (selon forfait)
7.3 Export des données
Vous pouvez à tout moment :
- Télécharger l'intégralité de vos fichiers
- Exporter vos contacts et calendriers au format standard (vCard, iCal)
- Récupérer les métadonnées de vos fichiers
8. Ressources utiles
8.1 Sites officiels
- CNIL - Autorité française de protection des données
- RGPD : de quoi parle-t-on ? - Guide CNIL
- Outils de la conformité - Modèles et guides CNIL
8.2 Documentation Nextcloud
- Nextcloud et RGPD - Documentation officielle
- Documentation Nextcloud - Guides utilisateur et administrateur
9. Contact et accompagnement
Notre équipe est à votre disposition pour vous accompagner dans votre mise en conformité RGPD :
GSI NETWORK SAS
31 Allée de Tourny
33000 Bordeaux, France
E-mail : contact@gsi-network.com
Téléphone : +33 6 85 45 37 04 / +33 6 10 27 65 55
Nous proposons également des prestations d'accompagnement RGPD sur mesure pour les organisations ayant des besoins spécifiques. Contactez-nous pour en savoir plus.