Accueil Avantages Tarifs 📧 Messagerie Comparatif Contact À propos Panier Connexion Essai Gratuit
En résumé

Le RGPD (entré en vigueur le 25 mai 2018) impose trois obligations cloud à toute PME française. Première : signer un DPA (Art. 28) avec chaque hébergeur traitant vos données personnelles. Deuxième : ne pas transférer de données hors UE sans garanties adéquates (Schrems II, 2021). Troisième : mettre en place des mesures de sécurité au risque (Art. 32 : chiffrement + sauvegardes). Vous devez aussi identifier la base légale de chaque traitement (Art. 6). Et définir les durées de conservation pour chaque catégorie de données. 1/3 des amendes CNIL visent des structures de moins de 250 salariés. En pratique : 25 000 € à 60 000 € pour une PME. Un prestataire soumis au Cloud Act américain ne peut pas garantir la conformité RGPD. GSI Cloud Pro fournit le DPA Art. 28, héberge en France (OVH ISO 27001), sans surcoût.

Les 5 obligations RGPD
qui concernent votre cloud

Toute entreprise qui héberge des données personnelles dans le cloud doit respecter ces règles, quelle que soit sa taille.

Art. 28

Contrat DPA obligatoire

Votre prestataire cloud est un sous-traitant au sens du RGPD. Il doit signer un Data Processing Agreement détaillant comment il traite vos données, les mesures de sécurité appliquées et l'interdiction de les utiliser à d'autres fins.

Les 3 clauses indispensables dans votre DPA →
Art. 46

Transferts hors UE encadrés

Tout transfert de données personnelles vers un pays tiers (hors UE) doit reposer sur des garanties adéquates. Le Cloud Act américain contredit structurellement cette exigence pour les prestataires américains.

Cloud Act : ce que ça change pour vos données →
Art. 30

Registre des traitements

Chaque activité de traitement doit être documentée : nature des données, finalité, durée de conservation, prestataires impliqués. Votre hébergeur cloud doit y figurer comme sous-traitant.

Guide pratique du registre des traitements →
Art. 33

Notification violation sous 72h

En cas de fuite de données, vous avez 72 heures pour notifier la CNIL. Votre prestataire cloud doit vous alerter immédiatement pour que vous puissiez tenir ce délai.

Que faire dans les 72h après une violation →
Art. 17

Droit à l'effacement garanti

Vous devez pouvoir supprimer les données d'un client sur demande. Votre prestataire cloud doit garantir contractuellement cette capacité et exécuter la suppression dans des délais raisonnables.

GSI Cloud Pro : RGPD Art. 17 natif →
Art. 35

AIPD pour données sensibles

Si vous traitez des données sensibles (Art. 9 RGPD), santé, biométrie, opinions politiques, infractions pénales, en grande quantité, une Analyse d'Impact sur la Protection des Données est obligatoire avant le déploiement cloud. L'Art. 9 impose des exigences renforcées pour ces catégories.

Données RH dans le cloud : obligations RGPD →

Votre cloud est-il
vraiment conforme au RGPD ?

Répondez à ces 8 questions. Si une réponse est non, vous avez un risque juridique réel.

✓ Votre prestataire a signé un DPA (Art. 28)
✓ Vos données sont hébergées en UE par un opérateur européen
✓ Aucun sous-traitant américain dans la chaîne de traitement
✓ Votre prestataire figure dans votre registre des traitements
✓ Votre prestataire s'engage à vous notifier toute violation sous 24h
✓ Vous pouvez exporter et supprimer toutes vos données à tout moment
✓ Vos clients peuvent exercer leurs droits (accès, effacement, portabilité)
✓ Chiffrement des données au repos (AES-256) et en transit (TLS 1.3)
GSI Cloud Pro, conformité native
✅ DPA fourni sur demande
✅ Serveurs OVHcloud France uniquement
✅ Opérateur français, droit français applicable
✅ Notification violation sous 24h garantie
✅ Export JSON complet (Art. 20 portabilité)
✅ Suppression garantie (Art. 17 effacement)
✅ Chiffrement AES-256 + TLS 1.3
Demander le DPA

Ce que la CNIL sanctionne en 2025

Les PME ne sont plus épargnées. Les contrôles post-plainte sont en forte hausse depuis 2023.

Jusqu'à 4%
du CA mondial ou 20 M€

Amende maximale prévue par le RGPD pour manquement grave

72h
pour notifier la CNIL

Délai légal après découverte d'une violation de données

+60%
de plaintes en 2024

Augmentation des plaintes déposées auprès de la CNIL

Art. 46
transfert hors UE

Principal motif de mise en demeure pour les PME utilisant des clouds américains

Lire l'analyse des sanctions CNIL 2025-2026 →

NIS2 : êtes-vous concerné
en 2025 ?

La directive NIS2 (Network and Information Systems 2), transposée en droit français en 2024, étend les obligations de cybersécurité à des milliers d'entités auparavant non concernées.

Contrairement à NIS1 qui ciblait uniquement les opérateurs d'importance vitale, NIS2 touche les entités essentielles et importantes dans 18 secteurs , dont les PME sous-traitantes de grands donneurs d'ordre.

Les obligations NIS2 incluent : mesures de gestion des risques cyber, signalement des incidents sous 24h, sécurité de la chaîne d'approvisionnement, ce qui impacte directement votre choix de prestataire cloud.

NIS2 : votre PME est-elle concernée ? →
🤖 AI Act, nouvelles obligations 2026

L'AI Act européen entre en application progressive jusqu'en 2027. Si vous utilisez des outils IA pour traiter des données personnelles (chatbots, analyse RH, scoring), de nouvelles obligations de transparence et de documentation s'appliquent.

AI Act : ce que ça change pour les PME →

Tous nos guides RGPD et conformité

RGPD & Légal RGPD et sous-traitance cloud : les 8 clauses obligatoires de l'article 28 RGPD & Légal Cloud Act américain : ce que ça change concrètement pour vos données RGPD & Légal CNIL 2025-2026 : les sanctions marquantes et ce qu'elles nous apprennent RGPD & Légal Violation de données : que faire dans les 72 premières heures ? RGPD & Légal Registre des traitements RGPD : le guide pratique pour les PME RGPD & Légal Données RH dans le cloud : obligations RGPD que toute PME doit connaître RGPD & Légal NIS2 : votre PME est-elle concernée ? Ce qu'il faut faire en 2026 RGPD & Légal AI Act européen : ce que ça change pour les PME qui utilisent des outils IA Sous-traitance DPA cloud : le contrat RGPD obligatoire avec votre hébergeur Incidents Violation de données RGPD : le protocole d'urgence en 72h pour les PME Registre Registre des traitements RGPD : comment le tenir pour votre cloud Réglementation NIS2 et cloud : obligations des PME françaises en 2026 Schrems II Transfert de données hors UE : Schrems II, Cloud Act et solutions RGPD conformes Cookies CNIL Cookies et consentement RGPD : ce que votre entreprise doit mettre en place AIPD / DPIA Analyse d'impact RGPD (AIPD) : quand la réaliser et comment pour votre cloud PME Droits RGPD Droits RGPD des personnes : accès, rectification et effacement, guide PME DPO Délégué à la Protection des Données (DPO) : obligations, missions et désignation pour PME Art. 32 RGPD Sécurité des traitements RGPD (article 32) : mesures techniques et organisationnelles pour PME

Vos questions sur le RGPD et le cloud

Mon prestataire cloud doit-il signer un DPA (contrat de sous-traitance) ?

Oui, c'est une obligation légale issue de l'article 28 du RGPD. Tout prestataire qui traite des données personnelles pour votre compte (hébergement, messagerie, CRM…) doit signer un Data Processing Agreement précisant la nature du traitement, les mesures de sécurité et l'engagement de ne pas utiliser vos données à d'autres fins.

Un cloud hébergé en Europe est-il automatiquement conforme au RGPD ?

Non. L'hébergement en Europe est nécessaire mais pas suffisant. Si le prestataire est une entreprise américaine (Google, Microsoft, Amazon), il reste soumis au Cloud Act qui peut contraindre un transfert de données aux États-Unis. La conformité RGPD exige un opérateur soumis exclusivement au droit européen ET des serveurs en UE.

Quelles sont les sanctions CNIL en cas de non-conformité cloud ?

La CNIL peut prononcer des amendes jusqu'à 20 millions d'euros ou 4% du chiffre d'affaires mondial. En pratique pour les PME, les sanctions récentes concernent surtout les manquements sur les données clients (coordonnées, historiques) et les transferts hors UE non encadrés. Les contrôles post-plainte client sont en forte hausse depuis 2023.

Le RGPD s'applique-t-il à ma PME si je n'ai que des clients français ?

Oui. Le RGPD s'applique dès que vous traitez des données personnelles de résidents européens, quelle que soit la taille de votre entreprise. Les obligations clés : registre des traitements, DPA avec vos prestataires, politique de confidentialité, réponse aux demandes d'accès (Art. 15) et d'effacement (Art. 17).

Dois-je notifier la CNIL en cas de fuite de données ?

Oui, sous 72 heures si la violation est susceptible d'engendrer un risque pour les droits des personnes concernées (article 33 du RGPD). Votre prestataire cloud doit vous alerter immédiatement en cas d'incident sur ses serveurs pour vous permettre de respecter ce délai.

Qu'est-ce que la base légale d'un traitement (Art. 6 RGPD) ?

Avant tout traitement de données personnelles, vous devez identifier sa base légale parmi les 6 bases de l'Art. 6 du RGPD : (1) consentement de la personne, (2) exécution d'un contrat, (3) obligation légale, (4) sauvegarde des intérêts vitaux, (5) mission d'intérêt public, (6) intérêt légitime du responsable. Pour une PME, les bases les plus courantes sont le contrat (données clients nécessaires à la commande), l'obligation légale (données comptables), et l'intérêt légitime (prospection commerciale B2B). Sans base légale identifiée, le traitement est illégal, même si vous avez pris toutes les précautions techniques.

Combien de temps peut-on conserver les données personnelles ?

Le RGPD impose de ne conserver les données que le temps nécessaire à la finalité. En pratique pour une PME : données clients actifs = durée de la relation + 3 ans (prescription commerciale), données clients inactifs = 3 ans maximum, données prospects = 3 ans sans contact, données salariés = durée du contrat + 5 ans, données comptables = 10 ans (Code de commerce Art. L123-22). Au-delà, la donnée doit être supprimée ou anonymisée. Ces durées de conservation doivent figurer dans votre registre des traitements. La CNIL contrôle régulièrement leur respect.

L'authentification multifacteur (MFA) est-elle obligatoire selon le RGPD ?

Le RGPD Art. 32 n'impose pas le MFA explicitement mais exige des 'mesures techniques appropriées au risque'. L'ANSSI recommande le MFA comme mesure de base pour tout accès à des données sensibles (guide ANSSI sur l'authentification, 2021). En pratique, la CNIL considère l'absence de MFA sur des comptes administrateurs cloud ou RH comme un manquement à l'Art. 32 - plusieurs sanctions l'ont démontré. GSI Cloud Pro supporte l'authentification 2FA (TOTP) sur tous les comptes Nextcloud. Activer le MFA sur votre instance est fortement recommandé.

Les outils SaaS que j'utilise (emailing, CRM, analytics) sont-ils concernés par le RGPD ?

Oui, tous vos outils SaaS qui traitent des données personnelles sont des sous-traitants RGPD au sens de l'Art. 28. Inventaire type d'une PME : outil d'emailing (Brevo, Mailchimp) traite vos contacts, CRM (HubSpot, Salesforce) traite vos prospects et clients, outil d'analytics (Google Analytics) collecte les données des visiteurs de votre site, hébergement cloud (GSI Cloud Pro) stocke vos fichiers et emails. Pour chacun, un DPA doit être signé avant utilisation. Si un de ces prestataires est américain (Google, HubSpot, Salesforce), des Clauses Contractuelles Types (CCT 2021) s'ajoutent au DPA pour encadrer les transferts hors UE.

Consulter notre guide RGPD complet →

Un cloud conforme RGPD dès le premier jour

DPA fourni · Serveurs France · Notification violation sous 24h · Export données garanti

Mis à jour le 28 mai 2026

Ce contenu est informatif et ne se substitue pas à un avis juridique professionnel.