---
title: "Où héberger son logiciel métier : AWS, Europe ou Suisse ? | C-Esium"
description: "Héberger un logiciel métier : régions AWS en Europe, Infomaniak en Suisse, RGPD, CLOUD Act, données de santé (HDS). Critères de choix et position de C-Esium."
url: https://c-esium.com/guides/ou-heberger-logiciel-metier/
---

Guide

# Où héberger son logiciel métier : AWS, hébergeur européen ou suisse ?

Chez C-Esium, un logiciel interne est hébergé par défaut sur AWS (Amazon Web Services), dans une région européenne, pour son rapport qualité-prix. Si la souveraineté des données est un enjeu, il peut l’être chez un hébergeur européen, par exemple Infomaniak en Suisse ; les données de santé vont chez un hébergeur certifié HDS, avec un montage défini au cadrage. Le bon choix dépend de la sensibilité de vos données, de vos obligations et de votre exigence de réversibilité.

Par [Noé Fantino](https://c-esium.com/a-propos/), fondateur de C-Esium · Mis à jour le 5 octobre 2026 · 8 min de lecture

> **Ce guide n’est pas un avis juridique.** Il résume les textes et informations publics au 5 octobre 2026 : faites valider votre situation par votre DPO ou un juriste.

La question de l’hébergement arrive souvent tard dans un projet. Elle mêle pourtant trois sujets distincts : où les données sont stockées, à quel droit le fournisseur est soumis, et comment vous pourrez partir un jour. Voici d’abord la position de C-Esium, puis les faits qui permettent de trancher.

## Où sont hébergés les logiciels livrés par C-Esium ?

| Votre situation | Hébergement retenu par C-Esium | Raison |
| --- | --- | --- |
| Cas général | AWS (Amazon Web Services), dans une région européenne | Le rapport qualité-prix |
| La souveraineté des données est un enjeu | Un hébergeur européen, par exemple Infomaniak, en Suisse | Un fournisseur européen plutôt qu’américain |
| Données de santé | Un hébergeur certifié HDS, montage défini au cadrage | Une obligation légale (article L.1111-8 du Code de la santé publique) |

C-Esium n’est ni certifié HDS ni hébergeur HDS. Quel que soit l’hébergeur, le logiciel reste à vous : les droits sur le code source du projet vous sont cédés par contrat, avec la base de données et la documentation, et le code est déposé dans un dépôt Git à votre nom au plus tard à la livraison. Il est écrit en TypeScript, React, Node.js et PostgreSQL, des technologies web standard et très répandues.

## Le RGPD impose-t-il d’héberger ses données en France ?

Non. Selon la CNIL, « le transfert de données hors de l’Union européenne (UE) et de l’Espace économique européen (EEE) est possible, à condition d’assurer un niveau de protection des données suffisant et approprié » : décision d’adéquation, clauses contractuelles types, règles d’entreprise contraignantes (BCR) ou dérogations ([CNIL](https://www.cnil.fr/fr/transferer-des-donnees-hors-de-lue), consulté le 5 octobre 2026).

Une décision d’adéquation permet aux données de circuler depuis l’UE, la Norvège, le Liechtenstein et l’Islande vers le pays concerné sans garantie supplémentaire. La Commission en a adopté notamment pour la Suisse, le Royaume-Uni et, pour les organisations du Data Privacy Framework, les États-Unis ([Commission européenne](https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/adequacy-decisions_en), consulté le 5 octobre 2026). La Suisse ne fait pas partie de l’EEE, qui réunit l’UE, l’Islande, le Liechtenstein et la Norvège ([AELE](https://www.efta.int/eea), consulté le 5 octobre 2026) : cela compte pour les données de santé.

| Lieu de stockage | Au regard du RGPD | Données de santé confiées à un hébergeur |
| --- | --- | --- |
| France ou autre État de l’UE | Dans l’UE, pas de transfert | Possible, chez un hébergeur certifié HDS |
| Islande, Liechtenstein, Norvège | Dans l’EEE, pas de transfert | Possible, chez un hébergeur certifié HDS |
| Suisse | Pays tiers avec décision d’adéquation | Exclu depuis le 26 septembre 2026 |
| Royaume-Uni | Pays tiers avec décision d’adéquation | Exclu depuis le 26 septembre 2026 |
| États-Unis | Adéquation pour les organisations du Data Privacy Framework, sinon garanties appropriées | Exclu depuis le 26 septembre 2026 |

## Que change le CLOUD Act américain ?

Le CLOUD Act, adopté en mars 2018, prévoit qu’un fournisseur de services de communication électronique ou d’informatique à distance préserve ou communique les données en sa possession, sous sa garde ou sous son contrôle, « regardless of whether such communication, record, or other information is located within or outside of the United States » ([18 U.S.C. § 2713](https://www.law.cornell.edu/uscode/text/18/2713), consulté le 5 octobre 2026).

Le ministère américain de la Justice précise, dans un livre blanc d’avril 2019 ([DOJ](https://www.justice.gov/criminal/media/999601/dl?inline), publié sur sa page [CLOUD Act Resources](https://www.justice.gov/criminal/cloud-act-resources), consultés le 5 octobre 2026) :

-   que la règle vise les fournisseurs « subject to U.S. jurisdiction » et suppose une réquisition légale valide, par exemple un mandat ;
-   que la loi n’a pas étendu la juridiction des États-Unis : pour une société étrangère, tout dépend de ses liens avec les États-Unis ;
-   que la collecte indiscriminée ou massive n’est pas permise.

AWS indique contester les demandes trop larges ou contraires au droit applicable, et n’avoir communiqué au gouvernement américain aucun contenu de client entreprise ou public stocké hors des États-Unis depuis qu’elle publie cette statistique, en 2020 ([AWS](https://aws.amazon.com/compliance/cloud-act/), consulté le 5 octobre 2026).

En pratique : une région européenne d’un fournisseur américain règle le lieu de stockage, pas le droit auquel le fournisseur est soumis. C’est un risque à peser selon la sensibilité de vos données et les exigences de vos clients, ni à dramatiser ni à ignorer.

## Quelles régions européennes propose AWS ?

La documentation d’AWS liste huit régions en Europe ([AWS Regions](https://docs.aws.amazon.com/global-infrastructure/latest/regions/aws-regions.html), consulté le 5 octobre 2026) :

| Région AWS | Code | Pays | Dans l’UE ? | Activation |
| --- | --- | --- | --- | --- |
| Europe (Paris) | eu-west-3 | France | Oui | Par défaut |
| Europe (Frankfurt) | eu-central-1 | Allemagne | Oui | Par défaut |
| Europe (Ireland) | eu-west-1 | Irlande | Oui | Par défaut |
| Europe (Stockholm) | eu-north-1 | Suède | Oui | Par défaut |
| Europe (Milan) | eu-south-1 | Italie | Oui | À activer |
| Europe (Spain) | eu-south-2 | Espagne | Oui | À activer |
| Europe (London) | eu-west-2 | Royaume-Uni | Non | Par défaut |
| Europe (Zurich) | eu-central-2 | Suisse | Non | À activer |

Une « région européenne » n’est donc pas toujours dans l’Union européenne. Si l’UE est une exigence, faites écrire la région exacte au contrat, chez C-Esium comme chez tout prestataire.

## Infomaniak : de quoi parle-t-on ?

Infomaniak se présente comme une entreprise suisse, avec son siège à Genève et une succursale à Zurich. Elle indique exploiter ses propres data centers en Suisse et précise que « les données que nous hébergeons sont soumises au droit suisse » ([Infomaniak](https://www.infomaniak.com/fr/a-propos), consulté le 5 octobre 2026).

Grâce à la décision d’adéquation, des données personnelles ordinaires (clients, devis, factures, plannings) peuvent y être hébergées sans garantie supplémentaire. Des données de santé, non : un stockage en Suisse ne répond pas à l’article R.1111-9-1 du Code de la santé publique.

## Et pour les données de santé ?

L’hébergeur de données de santé recueillies lors d’activités de prévention, de diagnostic, de soins ou de suivi social et médico-social doit, sur support numérique, être titulaire d’un certificat de conformité ([article L.1111-8 du Code de la santé publique](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000033862549), consulté le 5 octobre 2026).

Depuis le 26 septembre 2026, le stockage est mis en œuvre « exclusivement sur le territoire d’un État membre de l’Union européenne ou partie à l’accord sur l’Espace économique européen » (article R.1111-9-1, issu du décret n° 2026-209 du 24 mars 2026). Si l’hébergeur ou l’un de ses sous-traitants est soumis à la législation d’un pays tiers, le contrat doit lister les réglementations extra-européennes en vertu desquelles il est tenu de permettre un transfert de données ou un accès non autorisé aux données de santé (article R.1111-11, 15°) ([articles R.1111-9 à R.1111-11](https://www.legifrance.gouv.fr/codes/section_lc/LEGITEXT000006072665/LEGISCTA000006196138/), consultés le 5 octobre 2026).

C’est la bonne question à poser à tout hébergeur, santé ou non. Les activités soumises à certification et les montages possibles sont détaillés dans notre guide [HDS, RGPD et IA dans le médico-social](https://c-esium.com/guides/logiciel-medico-social-hds-rgpd-ia/).

## Comment choisir son hébergement ?

| Critère | AWS, région européenne | Hébergeur européen ou suisse (ex. Infomaniak) | Hébergeur certifié HDS |
| --- | --- | --- | --- |
| Lieu de stockage | La région choisie : UE, Royaume-Uni ou Suisse | Selon l’hébergeur ; en Suisse pour Infomaniak | UE ou EEE obligatoire pour les données de santé |
| Droit applicable au fournisseur | Fournisseur américain : CLOUD Act à prendre en compte | Celui du pays du fournisseur ; droit suisse pour Infomaniak, selon Infomaniak | Indiqué au contrat (article R.1111-11, 15°) |
| Coût | Le rapport qualité-prix, raison du choix par défaut de C-Esium | À comparer au cas par cas | À comparer selon le périmètre certifié |
| Données de santé | Seulement chez un hébergeur certifié pour les activités concernées | Stockage en Suisse exclu | C’est son objet |
| À faire écrire au contrat | La région exacte | Le pays et les centres de données | Le périmètre du certificat et les lieux d’hébergement |

Six critères, dans cet ordre :

1.  **La sensibilité des données** : santé, secret industriel, clients exigeants. Plus elles sont sensibles, plus le droit applicable au fournisseur pèse.
2.  **Vos obligations** : la loi, mais aussi vos contrats, quand un donneur d’ordre impose un lieu ou un type d’hébergeur.
3.  **Le coût total** : l’hébergement est un coût récurrent, distinct de la construction. Comparez-le sur plusieurs années.
4.  **La réversibilité** : depuis le 12 septembre 2025, le Data Act européen oblige les fournisseurs cloud à faciliter le changement de fournisseur, et les frais de changement, sortie des données comprise, disparaissent le 12 janvier 2027 ([Commission européenne](https://digital-strategy.ec.europa.eu/en/factpages/data-act-explained), consulté le 5 octobre 2026). Demandez aussi quels services propres à l’hébergeur le logiciel utilise : plus il y en a, plus un déménagement demande de travail.
5.  **Les sauvegardes** : la CNIL recommande des sauvegardes testées régulièrement, dont une sur un site géographiquement distinct et une hors ligne ([CNIL](https://www.cnil.fr/fr/securite-sauvegarder), consulté le 5 octobre 2026). Elles suivent les mêmes règles de localisation que les données.
6.  **Le contrat** : le nom de l’hébergeur, le pays, la région et les sous-traitants qui reçoivent des données, écrits noir sur blanc.

## Quand le choix par défaut n’est pas le bon

-   **Vous traitez des données de santé** : hébergeur certifié HDS, stockage dans l’UE ou l’EEE, montage défini au cadrage.
-   **La souveraineté est une exigence** de vos clients, de vos donneurs d’ordre ou de votre direction : l’option d’un hébergeur européen, par exemple Infomaniak en Suisse, est faite pour ce cas.
-   **Votre politique informatique impose déjà un hébergeur** : dites-le dès le premier appel, pour que la question soit traitée avant le chiffrage.

Pour la maintenance et les sauvegardes après la livraison, lisez [maintenance d’un logiciel sur mesure](https://c-esium.com/guides/maintenance-logiciel-sur-mesure-internaliser/). Pour l’IA et les données, voyez [les 12 questions d’un comité de direction](https://c-esium.com/guides/ia-donnees-questions-comite-direction/) et l’offre [logiciel interne sur mesure](https://c-esium.com/logiciel-metier-sur-mesure/).

## Questions fréquentes

### Où sont hébergés les logiciels livrés par C-Esium ?

Par défaut, le logiciel est hébergé sur AWS (Amazon Web Services), dans une région européenne, pour son rapport qualité-prix. Si la souveraineté des données est un enjeu pour vous, l’hébergement peut se faire chez un hébergeur européen, par exemple Infomaniak en Suisse. Pour des données de santé, l’hébergeur doit être certifié HDS : le montage est défini au cadrage.

### Le RGPD oblige-t-il à héberger ses données dans l’Union européenne ?

Non. Le RGPD autorise les transferts hors de l’UE et de l’EEE à condition d’assurer un niveau de protection suffisant : décision d’adéquation de la Commission européenne (la Suisse et le Royaume-Uni en bénéficient, les États-Unis pour les organisations adhérant au Data Privacy Framework), clauses contractuelles types ou règles d’entreprise contraignantes. Pour les données de santé confiées à un hébergeur, le droit français est plus strict : depuis le 26 septembre 2026, l’article R.1111-9-1 du Code de la santé publique impose un stockage dans l’UE ou l’EEE.

### Héberger chez AWS en Europe protège-t-il du CLOUD Act ?

Pas entièrement. Une région européenne fixe le lieu de stockage, pas le droit auquel le fournisseur est soumis : depuis 2018, la loi américaine prévoit qu’un fournisseur soumis à la juridiction des États-Unis communique, sur réquisition légale valide, les données qu’il détient ou contrôle, où qu’elles soient stockées. AWS indique n’avoir communiqué au gouvernement américain aucun contenu de client entreprise ou public stocké hors des États-Unis depuis qu’elle publie cette statistique, en 2020. Si ce risque reste inacceptable pour vos données, c’est l’option d’un hébergeur européen qu’il faut étudier.

### Peut-on héberger des données de santé en Suisse ?

Non, dès lors qu’elles sont confiées à un hébergeur de données de santé : depuis le 26 septembre 2026, l’article R.1111-9-1 du Code de la santé publique impose un stockage exclusivement dans un État de l’Union européenne ou de l’Espace économique européen, dont la Suisse ne fait pas partie. Pour des données de santé, l’hébergeur doit être certifié HDS ; chez C-Esium, qui n’est ni certifié HDS ni hébergeur HDS, le montage est défini au cadrage.

## À lire ensuite

[### Logiciel sur mesure dans le médico-social : HDS, RGPD et IA, ce qui s’applique

Données de santé en ESSMS : qui doit être certifié HDS, stockage en UE/EEE depuis le 26/09/2026, AIPD, référentiel CNIL, IA. Les textes qui s’appliquent.

Lire](https://c-esium.com/guides/logiciel-medico-social-hds-rgpd-ia/)[### Maintenance d’un logiciel sur mesure : la confier au prestataire ou l’internaliser ?

Maintenance corrective, évolutive et technique d’un logiciel sur mesure : forfait C-Esium, développeur interne formé ou autre prestataire, et comment choisir.

Lire](https://c-esium.com/guides/maintenance-logiciel-sur-mesure-internaliser/)[### IA et données de l’entreprise : les 12 questions d’un comité de direction

Entraînement des modèles, RGPD, AI Act, transferts hors UE, sécurité MCP, coût des API : les 12 questions à poser avant de brancher l’IA sur vos données.

Lire](https://c-esium.com/guides/ia-donnees-questions-comite-direction/)

## Votre logiciel, construit pour votre entreprise.

30 minutes pour comprendre votre organisation, vos outils et ce qu'un logiciel interne avec IA changerait chez vous. Sans engagement.

[Prendre rendez-vous](https://c-esium.com/contact/)[contact@c-esium.com](mailto:contact@c-esium.com)
