RGPD

Le dossier existe avant que vous le demandiez

Contrat de sous-traitance article 28 prêt à signer, mesures de sécurité documentées au titre de l'article 32, données en Belgique sans transfert hors Union européenne.

Parlons-en

La plupart des hébergeurs traitent la conformité comme une page d’engagements vagues. Nous la traitons comme un dossier : des documents datés, que vous pouvez lire, transmettre à votre juriste, ou joindre à votre propre réponse quand un de vos clients vous interroge.

Cette page décrit ce qui existe réellement.

Demander le dossier

C’est la première question, et elle est rarement posée clairement. Le RGPD distingue deux rôles, et la répartition n’est pas négociable : elle découle de qui décide.

  • Vous êtes responsable du traitement. Vous décidez quelles données vous collectez, pourquoi, et combien de temps vous les gardez. Les personnes concernées sont vos clients, vos patients, vos membres ou vos employés.
  • Nous sommes votre sous-traitant. Nous hébergeons et nous administrons l’infrastructure sur laquelle ces données vivent. Nous ne les utilisons pour rien d’autre que la prestation que vous nous confiez, et nous n’agissons que sur vos instructions.
  • Nos propres fournisseurs sont des sous-traitants ultérieurs. L’exploitant du datacenter, par exemple. Ils sont encadrés par contrat, et vous avez le droit de savoir qui ils sont.

Si vous êtes vous-même prestataire et que vous hébergez chez nous les données de vos propres clients, la chaîne descend d’un cran et nous vous fournissons ce qu’il vous faut pour tenir votre propre engagement envers eux.

Vos données sont stockées et traitées en Belgique, dans deux datacenters : le Wallonie Data Center à Villers-le-Bouillet et Interxion à Zaventem.

Il n’y a aucun transfert hors de l’Union européenne. Cela a une conséquence concrète que peu de fournisseurs peuvent écrire : les articles 44 à 49 du RGPD, qui encadrent les transferts internationaux, ne sont pas déclenchés. Vous n’avez ni clauses contractuelles types à annexer, ni analyse d’impact de transfert à produire, ni chapitre à ajouter à votre registre pour justifier une localisation lointaine.

L’administration de nos infrastructures et les accès distants passent par des canaux chiffrés, SSH et VPN, et les sites que nous hébergeons sont servis en TLS. Les sauvegardes que nous collectons circulent elles aussi chiffrées, d’un datacenter à l’autre comme à l’intérieur de chacun. Les clés restent chez nous.

Un contrat de sous-traitance conforme à l’article 28 est prêt à signer. Il n’est pas rédigé au moment où un client le réclame, il précède la mise en service.

Il couvre ce que l’article exige : l’objet et la durée du traitement, les catégories de données et de personnes concernées, l’engagement de n’agir que sur instruction documentée, la confidentialité des personnes autorisées à accéder aux données, les mesures de sécurité, le recours aux sous-traitants ultérieurs, l’assistance que nous vous devons, et le sort des données à la fin du contrat.

L’article 32 vous demande de garantir la confidentialité, l’intégrité et la disponibilité des données, et de pouvoir les rétablir après un incident. Vous ne pouvez pas le démontrer si votre hébergeur ne vous donne rien.

Nos mesures techniques et organisationnelles sont réunies dans un document daté, écrit pour être communiqué. Il décrit notamment :

  • Le contrôle des accès. Authentification par clé, comptes nominatifs, suppression des accès quand une personne ou un prestataire s’en va.
  • Le cloisonnement réseau. Pare-feu en refus par défaut, ouverture des seuls flux nécessaires.
  • La disponibilité et la restauration. Dispositif de sauvegarde historisé, restauration éprouvée dispositif par dispositif, et une seconde copie dans l’autre datacenter là où elle fait partie du service : incluse sur l’hébergement mutualisé, en option sur une machine virtuelle ou un serveur dédié.
  • Le chiffrement en transit. Sites servis en TLS, administration par SSH et VPN, collecte des sauvegardes sur canal chiffré.
  • La séparation des rôles. Ce que nous administrons, ce que le datacenter administre, et où passe la frontière.

Ce document est disponible sur demande, dans une version communicable à un tiers.

C’est le point que la plupart des fournisseurs évitent, et c’est celui où nous sommes le plus explicites.

Nous vous disons qui peut techniquement approcher votre infrastructure : nous, et selon le site, notre partenaire d’hébergement, lié par contrat. La liste est courte, elle est écrite, et nous vous la remettons. Nous ne la publions pas ici, parce qu’un inventaire d’infrastructure exposé publiquement est en soi une information de sécurité.

Nous distinguons aussi deux choses que beaucoup confondent : ce qui est atteignable n’est pas ce qui est accessible. Une infrastructure réseau peut être mutualisée sans que quiconque puisse lire vos données, dès lors que l’application des règles se fait sur la machine elle-même. Cette distinction est documentée, avec les mesures qui la soutiennent, plutôt que passée sous silence.

Si une violation touche les données que vous nous confiez, nous vous en informons sans retard injustifié après en avoir pris connaissance, avec un objectif de 48 heures inscrit dans notre contrat de sous-traitance. Ce délai n’est pas décoratif : c’est vous qui devez notifier l’Autorité de protection des données dans les 72 heures, et vous ne pouvez pas tenir ce délai si votre sous-traitant vous prévient tard. Nous vous transmettons ce dont vous avez besoin pour tenir votre obligation : la nature de l’incident, les catégories et le volume approximatif de données concernées, les conséquences probables et les mesures prises.

C’est vous qui notifiez l’Autorité de protection des données, parce que c’est vous le responsable du traitement. Notre rôle est de vous mettre en état de le faire dans vos délais, pas de décider à votre place.

Quand une de vos personnes concernées exerce un droit d’accès, de rectification, d’effacement ou de portabilité, c’est à vous d’y répondre. Nous vous assistons sur la partie technique, extraction, suppression, vérification, dans la mesure de ce que notre rôle d’hébergeur permet.

Vos données vous sont restituées ou supprimées, selon ce que vous choisissez. Les sauvegardes, elles, ne disparaissent pas d’un coup : les copies courantes s’éteignent par rotation en un mois environ, et l’archive froide d’un serveur mis hors service est purgée au plus tard six mois après. Passé ce délai, il ne reste rien.

Vos noms de domaine sont à votre nom et partent avec vous.

  • « Nous sommes certifiés RGPD. » Cela n’existe pas. Le RGPD ne prévoit pas de certification générale d’entreprise, et un logo de conformité n’engage que celui qui l’a dessiné. Ce qui existe, ce sont des documents et des mesures, et nous vous les montrons.
  • « Aucune entreprise non européenne n’intervient dans la chaîne. » Personne ne peut tenir cette promesse honnêtement. Ce qui est vrai et vérifiable : vos données sont stockées et traitées en Belgique, et la liste de ceux qui peuvent techniquement y accéder est courte, écrite, et nous vous la remettons.
  • « La conformité est notre affaire, pas la vôtre. » Non. Vous restez responsable du traitement. Notre travail est de vous donner de quoi assumer ce rôle, pas de prétendre vous en dispenser.

Parlons-en.

Vous préparez un audit, un appel d’offres, ou votre client final vous a envoyé un questionnaire de conformité. Dites-nous ce qu’on vous demande, et nous vous transmettons les documents correspondants.

Parlons de votre projet