Aller au contenu

Guide

Où héberger son logiciel métier : AWS, hébergeur européen ou suisse ?

Chez C-Esium, un logiciel interne est hébergé par défaut sur AWS (Amazon Web Services), dans une région européenne, pour son rapport qualité-prix. Si la souveraineté des données est un enjeu, il peut l’être chez un hébergeur européen, par exemple Infomaniak en Suisse ; les données de santé vont chez un hébergeur certifié HDS, avec un montage défini au cadrage. Le bon choix dépend de la sensibilité de vos données, de vos obligations et de votre exigence de réversibilité.

Par Noé Fantino, fondateur de C-Esium · Mis à jour le · 8 min de lecture

Ce guide n’est pas un avis juridique. Il résume les textes et informations publics au 5 octobre 2026 : faites valider votre situation par votre DPO ou un juriste.

La question de l’hébergement arrive souvent tard dans un projet. Elle mêle pourtant trois sujets distincts : où les données sont stockées, à quel droit le fournisseur est soumis, et comment vous pourrez partir un jour. Voici d’abord la position de C-Esium, puis les faits qui permettent de trancher.

Où sont hébergés les logiciels livrés par C-Esium ?

Votre situation Hébergement retenu par C-Esium Raison
Cas général AWS (Amazon Web Services), dans une région européenne Le rapport qualité-prix
La souveraineté des données est un enjeu Un hébergeur européen, par exemple Infomaniak, en Suisse Un fournisseur européen plutôt qu’américain
Données de santé Un hébergeur certifié HDS, montage défini au cadrage Une obligation légale (article L.1111-8 du Code de la santé publique)

C-Esium n’est ni certifié HDS ni hébergeur HDS. Quel que soit l’hébergeur, le logiciel reste à vous : les droits sur le code source spécifique vous sont cédés par contrat, avec la base de données et la documentation, et le code est déposé dans un dépôt Git à votre nom au plus tard à la livraison. Il est écrit en TypeScript, React, Node.js et PostgreSQL, des technologies web standard et très répandues.

Le RGPD impose-t-il d’héberger ses données en France ?

Non. Selon la CNIL, « le transfert de données hors de l’Union européenne (UE) et de l’Espace économique européen (EEE) est possible, à condition d’assurer un niveau de protection des données suffisant et approprié » : décision d’adéquation, clauses contractuelles types, règles d’entreprise contraignantes (BCR) ou dérogations (CNIL, consulté le 5 octobre 2026).

Une décision d’adéquation permet aux données de circuler depuis l’UE, la Norvège, le Liechtenstein et l’Islande vers le pays concerné sans garantie supplémentaire. La Commission en a adopté notamment pour la Suisse, le Royaume-Uni et, pour les organisations du Data Privacy Framework, les États-Unis (Commission européenne, consulté le 5 octobre 2026). La Suisse ne fait pas partie de l’EEE, qui réunit l’UE, l’Islande, le Liechtenstein et la Norvège (AELE, consulté le 5 octobre 2026) : cela compte pour les données de santé.

Lieu de stockage Au regard du RGPD Données de santé confiées à un hébergeur
France ou autre État de l’UE Dans l’UE, pas de transfert Possible, chez un hébergeur certifié HDS
Islande, Liechtenstein, Norvège Dans l’EEE, pas de transfert Possible, chez un hébergeur certifié HDS
Suisse Pays tiers avec décision d’adéquation Exclu depuis le 26 septembre 2026
Royaume-Uni Pays tiers avec décision d’adéquation Exclu depuis le 26 septembre 2026
États-Unis Adéquation pour les organisations du Data Privacy Framework, sinon garanties appropriées Exclu depuis le 26 septembre 2026

Que change le CLOUD Act américain ?

Le CLOUD Act, adopté en mars 2018, prévoit qu’un fournisseur de services de communication électronique ou d’informatique à distance préserve ou communique les données en sa possession, sous sa garde ou sous son contrôle, « regardless of whether such communication, record, or other information is located within or outside of the United States » (18 U.S.C. § 2713, consulté le 5 octobre 2026).

Le ministère américain de la Justice précise, dans un livre blanc d’avril 2019 (DOJ, publié sur sa page CLOUD Act Resources, consultés le 5 octobre 2026) :

  • que la règle vise les fournisseurs « subject to U.S. jurisdiction » et suppose une réquisition légale valide, par exemple un mandat ;
  • que la loi n’a pas étendu la juridiction des États-Unis : pour une société étrangère, tout dépend de ses liens avec les États-Unis ;
  • que la collecte indiscriminée ou massive n’est pas permise.

AWS indique contester les demandes trop larges ou contraires au droit applicable, et n’avoir communiqué au gouvernement américain aucun contenu de client entreprise ou public stocké hors des États-Unis depuis qu’elle publie cette statistique, en 2020 (AWS, consulté le 5 octobre 2026).

En pratique : une région européenne d’un fournisseur américain règle le lieu de stockage, pas le droit auquel le fournisseur est soumis. C’est un risque à peser selon la sensibilité de vos données et les exigences de vos clients, ni à dramatiser ni à ignorer.

Quelles régions européennes propose AWS ?

La documentation d’AWS liste huit régions en Europe (AWS Regions, consulté le 5 octobre 2026) :

Région AWS Code Pays Dans l’UE ? Activation
Europe (Paris) eu-west-3 France Oui Par défaut
Europe (Frankfurt) eu-central-1 Allemagne Oui Par défaut
Europe (Ireland) eu-west-1 Irlande Oui Par défaut
Europe (Stockholm) eu-north-1 Suède Oui Par défaut
Europe (Milan) eu-south-1 Italie Oui À activer
Europe (Spain) eu-south-2 Espagne Oui À activer
Europe (London) eu-west-2 Royaume-Uni Non Par défaut
Europe (Zurich) eu-central-2 Suisse Non À activer

Une « région européenne » n’est donc pas toujours dans l’Union européenne. Si l’UE est une exigence, faites écrire la région exacte au contrat, chez C-Esium comme chez tout prestataire.

Infomaniak : de quoi parle-t-on ?

Infomaniak se présente comme une entreprise suisse, avec son siège à Genève et une succursale à Zurich. Elle indique exploiter ses propres data centers en Suisse et précise que « les données que nous hébergeons sont soumises au droit suisse » (Infomaniak, consulté le 5 octobre 2026).

Grâce à la décision d’adéquation, des données personnelles ordinaires (clients, devis, factures, plannings) peuvent y être hébergées sans garantie supplémentaire. Des données de santé, non : un stockage en Suisse ne répond pas à l’article R.1111-9-1 du Code de la santé publique.

Et pour les données de santé ?

L’hébergeur de données de santé recueillies lors d’activités de prévention, de diagnostic, de soins ou de suivi social et médico-social doit, sur support numérique, être titulaire d’un certificat de conformité (article L.1111-8 du Code de la santé publique, consulté le 5 octobre 2026).

Depuis le 26 septembre 2026, le stockage est mis en œuvre « exclusivement sur le territoire d’un État membre de l’Union européenne ou partie à l’accord sur l’Espace économique européen » (article R.1111-9-1, issu du décret n° 2026-209 du 24 mars 2026). Si l’hébergeur ou l’un de ses sous-traitants est soumis à la législation d’un pays tiers, le contrat doit lister les réglementations extra-européennes en vertu desquelles il est tenu de permettre un transfert de données ou un accès non autorisé aux données de santé (article R.1111-11, 15°) (articles R.1111-9 à R.1111-11, consultés le 5 octobre 2026).

C’est la bonne question à poser à tout hébergeur, santé ou non. Les activités soumises à certification et les montages possibles sont détaillés dans notre guide HDS, RGPD et IA dans le médico-social.

Comment choisir son hébergement ?

Critère AWS, région européenne Hébergeur européen ou suisse (ex. Infomaniak) Hébergeur certifié HDS
Lieu de stockage La région choisie : UE, Royaume-Uni ou Suisse Selon l’hébergeur ; en Suisse pour Infomaniak UE ou EEE obligatoire pour les données de santé
Droit applicable au fournisseur Fournisseur américain : CLOUD Act à prendre en compte Celui du pays du fournisseur ; droit suisse pour Infomaniak, selon Infomaniak Indiqué au contrat (article R.1111-11, 15°)
Coût Le rapport qualité-prix, raison du choix par défaut de C-Esium À comparer au cas par cas À comparer selon le périmètre certifié
Données de santé Seulement chez un hébergeur certifié pour les activités concernées Stockage en Suisse exclu C’est son objet
À faire écrire au contrat La région exacte Le pays et les centres de données Le périmètre du certificat et les lieux d’hébergement

Six critères, dans cet ordre :

  1. La sensibilité des données : santé, secret industriel, clients exigeants. Plus elles sont sensibles, plus le droit applicable au fournisseur pèse.
  2. Vos obligations : la loi, mais aussi vos contrats, quand un donneur d’ordre impose un lieu ou un type d’hébergeur.
  3. Le coût total : l’hébergement est un coût récurrent, distinct de la construction. Comparez-le sur plusieurs années.
  4. La réversibilité : depuis le 12 septembre 2025, le Data Act européen oblige les fournisseurs cloud à faciliter le changement de fournisseur, et les frais de changement, sortie des données comprise, disparaissent le 12 janvier 2027 (Commission européenne, consulté le 5 octobre 2026). Demandez aussi quels services propres à l’hébergeur le logiciel utilise : plus il y en a, plus un déménagement demande de travail.
  5. Les sauvegardes : la CNIL recommande des sauvegardes testées régulièrement, dont une sur un site géographiquement distinct et une hors ligne (CNIL, consulté le 5 octobre 2026). Elles suivent les mêmes règles de localisation que les données.
  6. Le contrat : le nom de l’hébergeur, le pays, la région et les sous-traitants qui reçoivent des données, écrits noir sur blanc.

Quand le choix par défaut n’est pas le bon

  • Vous traitez des données de santé : hébergeur certifié HDS, stockage dans l’UE ou l’EEE, montage défini au cadrage.
  • La souveraineté est une exigence de vos clients, de vos donneurs d’ordre ou de votre direction : l’option d’un hébergeur européen, par exemple Infomaniak en Suisse, est faite pour ce cas.
  • Votre politique informatique impose déjà un hébergeur : dites-le dès le premier appel, pour que la question soit traitée avant le chiffrage.

Pour la maintenance et les sauvegardes après la livraison, lisez maintenance d’un logiciel sur mesure. Pour l’IA et les données, voyez les 12 questions d’un comité de direction et l’offre logiciel interne sur mesure.

Questions fréquentes

Où sont hébergés les logiciels livrés par C-Esium ?

Par défaut, le logiciel est hébergé sur AWS (Amazon Web Services), dans une région européenne, pour son rapport qualité-prix. Si la souveraineté des données est un enjeu pour vous, l’hébergement peut se faire chez un hébergeur européen, par exemple Infomaniak en Suisse. Pour des données de santé, l’hébergeur doit être certifié HDS : le montage est défini au cadrage.

Le RGPD oblige-t-il à héberger ses données dans l’Union européenne ?

Non. Le RGPD autorise les transferts hors de l’UE et de l’EEE à condition d’assurer un niveau de protection suffisant : décision d’adéquation de la Commission européenne (la Suisse et le Royaume-Uni en bénéficient, les États-Unis pour les organisations adhérant au Data Privacy Framework), clauses contractuelles types ou règles d’entreprise contraignantes. Pour les données de santé confiées à un hébergeur, le droit français est plus strict : depuis le 26 septembre 2026, l’article R.1111-9-1 du Code de la santé publique impose un stockage dans l’UE ou l’EEE.

Héberger chez AWS en Europe protège-t-il du CLOUD Act ?

Pas entièrement. Une région européenne fixe le lieu de stockage, pas le droit auquel le fournisseur est soumis : depuis 2018, la loi américaine prévoit qu’un fournisseur soumis à la juridiction des États-Unis communique, sur réquisition légale valide, les données qu’il détient ou contrôle, où qu’elles soient stockées. AWS indique n’avoir communiqué au gouvernement américain aucun contenu de client entreprise ou public stocké hors des États-Unis depuis qu’elle publie cette statistique, en 2020. Si ce risque reste inacceptable pour vos données, c’est l’option d’un hébergeur européen qu’il faut étudier.

Peut-on héberger des données de santé en Suisse ?

Non, dès lors qu’elles sont confiées à un hébergeur de données de santé : depuis le 26 septembre 2026, l’article R.1111-9-1 du Code de la santé publique impose un stockage exclusivement dans un État de l’Union européenne ou de l’Espace économique européen, dont la Suisse ne fait pas partie. Pour des données de santé, l’hébergeur doit être certifié HDS ; chez C-Esium, qui n’est ni certifié HDS ni hébergeur HDS, le montage est défini au cadrage.

Votre logiciel, construit pour votre entreprise.

30 minutes pour comprendre votre organisation, vos outils et ce qu'un logiciel interne avec IA changerait chez vous. Sans engagement.