Une checklist pratique pour évaluer l'hébergement d'apps au regard du RGPD : juridiction, sous-traitants, conservation, sauvegardes et sortie.
Mise à jour le 24 septembre 2026
« Conforme au RGPD » n'est pas une case qu'une plateforme d'hébergement peut te remettre ; c'est un ensemble de faits précis et vérifiables sur qui traite tes données, où, sous quelle loi, et ce qui se passe lorsqu'un problème survient. Cela s'applique à chaque partie d'une app, y compris à un front-end statique dans le cache d'un CDN : une page HTML mise en cache peut encore contenir des données personnelles (par exemple le nom d'une personne connectée affiché dans une page prérendue), donc « ce ne sont que des fichiers statiques » ne vaut pas validation automatique. Voici la checklist à appliquer à n'importe quelle plateforme, pas une page qui prétend que la réponse est toujours le même fournisseur.
Demande le siège enregistré de l'entreprise et le droit applicable, pas seulement le nom de région dans une liste déroulante. Une entreprise américaine qui traite des données dans un centre de données de l'UE reste soumise au droit américain qui atteint sa maison mère, y compris le CLOUD Act ; une entreprise constituée dans l'UE sans société mère étrangère élimine entièrement cette voie. Sarpius publie son numéro de Chambre de commerce et son siège (KVK 73239038, Apeldoorn, Netherlands) sur sa page de résidence des données, ainsi que le fait qu'elle possède le matériel qu'elle exploite au lieu de louer de la capacité dans la région d'un hyperscaler.
Vérifie si « région UE » couvre toute la stack ou un seul service : la base de données est-elle dans la même région que l'app ? Et le stockage d'objets ? Et la couche edge/CDN qui met en cache un front-end statique ? Une plateforme qui sert des assets statiques à travers le CDN d'un tiers (Cloudflare, dans le cas de Sarpius, par défaut) fait intervenir cet opérateur de CDN comme sous-traitant, même pour un contenu qui ne touche jamais une base de données. C'est précisément pourquoi la liste des sous-traitants compte. Existe-t-il une politique annoncée sur les régions qui seront ajoutées à l'avenir ? Une plateforme vague à ce sujet dans sa propre documentation doit être revérifiée sans cesse.
Une liste courte et nommée vaut mieux qu'une vague phrase du type « nous utilisons des fournisseurs standard du secteur ». Demande ce que fait chaque sous-traitant, où il est établi et s'il est remplaçable. Surveille en particulier les outils d'analytique et de suivi d'erreurs : beaucoup de plateformes les dirigent silencieusement vers un fournisseur américain. Héberger toi-même ta stack d'observabilité la retire complètement de la liste ; c'est une surface d'attaque plus petite à examiner pour un DPO, pas seulement un document plus court. Sarpius en nomme exactement deux, Cloudflare Inc. (DNS/CDN/DDoS, réseau mondial) et Mollie B.V. (paiements, Pays-Bas), et indique que son suivi d'erreurs (Sentry) et son analytique (Matomo) sont auto-hébergés plutôt qu'envoyés à un tiers. Si Cloudflare comme sous-traitant est un bloqueur absolu pour un domaine donné, tu peux réellement le demander, ce n'est pas seulement une case : Sarpius propose une « Privacy route » payante, par domaine, qui retire Cloudflare du chemin des requêtes pour ce domaine précis, avec un supplément de EUR 4.99/month en plus des EUR 1.99/month de frais de domaine personnalisé. L'activer signifie que le DNS du domaine pointe directement vers l'edge de Sarpius au lieu de Cloudflare, et que le CDN, le WAF et la protection DDoS de Cloudflare ne couvrent plus le trafic de ce domaine. C'est un véritable arbitrage entre la protection de Cloudflare et l'absence de Cloudflare dans le chemin des données.
Cela mérite une lecture littérale. Certains DPA indiquent qu'ils s'appliquent uniquement « aux clients des offres Enterprise et Pro » ; celui de Vercel en est un exemple. Un projet sur une offre gratuite qui traite des données personnelles sans couverture DPA n'a aucun fondement RGPD contractuel. Demande : le DPA s'applique-t-il à toutes les offres, dès le niveau gratuit ?
Cherche de vrais chiffres : combien de temps les données sont-elles conservées après la fermeture d'un compte, et pendant combien de temps les journaux de sécurité et d'accès sont-ils conservés ? Les réponses vagues (« selon les besoins ») sont un signal jaune ; une durée annoncée avec des exceptions nommées (conservation légale ou fiscale) correspond à une véritable politique. Sarpius : comptes actifs conservés aussi longtemps que nécessaire, comptes fermés pendant au moins 6 mois puis supprimables, sauf conservation légale/fiscale, journaux de sécurité jusqu'à 12 mois.
Demande explicitement si la plateforme utilise des cookies publicitaires tiers, vend ou loue des données, ou utilise des services de profilage/courtage de données comme sous-traitants : une plateforme devrait répondre à cela en une phrase, pas dans un paragraphe de réserves. Sarpius déclare qu'elle ne vend, ne loue ni n'échange de données personnelles, n'utilise aucun cookie d'analytique ou de publicité tiers et ne place que des cookies first-party pour l'authentification, la sécurité et la langue.
C'est le point que la plupart des plateformes éludent. « Nous faisons des sauvegardes » signifie généralement des sauvegardes internes, opérées par le fournisseur pour sa propre reprise après sinistre, pas un point de restauration qu'un client contrôle. Demande : peux-tu lancer toi-même une restauration ? Y a-t-il une récupération à un instant précis ? Qu'est-ce qui est couvert, par type de ressource ? Une plateforme honnête sur une lacune ici est plus utile qu'une autre qui laisse entendre une couverture qu'elle n'a pas encore construite. Sarpius indique clairement que la restauration en self-service et la récupération à un instant précis n'existent pas encore, qu'une restauration passe actuellement par le support, et que c'est ce que la plateforme construit en ce moment, pas un objectif lointain.
Le test pratique : le code source est-il dans ton propre dépôt git, sous ton propre compte, chez un hébergeur que tu as choisi ? Les bases de données utilisent-elles un moteur standard (Postgres, MySQL/MariaDB), accessible avec n'importe quel client standard, de sorte qu'un pg_dump fonctionne tout simplement ? Le stockage d'objets est-il compatible S3, accessible avec un client S3 existant et tes propres clés, sans outil d'export propriétaire, y compris les assets construits d'un front-end statique qui vivent dans ce même stockage d'objets ? Si les trois réponses sont oui, les données peuvent partir sans la coopération du fournisseur.
Au-delà de l'accès aux outils individuels, la plateforme te fournit-elle une archive automatisée et complète de tout ce qu'elle détient ? Sur Sarpius, le propriétaire peut télécharger directement depuis l'espace de travail du Project un bundle de migration Project complet, derrière une connexion console et ton code à deux facteurs quand la 2FA est activée. Le bundle contient, par Component, la sortie front-end/statique construite et les fichiers du conteneur actif (y compris les médias téléversés et l'état de l'application) ; un dump SQL par base de données ; les objets de bucket et les manifestes de bucket ; un fichier manifest.json qui enregistre l'URL du dépôt git et le SHA de commit exact par Component, une somme de contrôle sha256 par fichier et une liste explicite de tout ce qui n'est pas inclus et pourquoi (tel qu'un conteneur inaccessible ou un bucket trop volumineux) ; ainsi que les variables d'environnement déchiffrées ajoutées sous forme de secrets.env seulement au moment du téléchargement, jamais stockées dans l'artefact de bundle au repos. L'autorisation de téléchargement passe par un jeton à usage unique de courte durée, valable 5 minutes et restreint à une session console derrière 2FA. Les bundles restent téléchargeables pendant 24 heures et peuvent être demandés une fois toutes les 24 heures.
Non. La conformité dépend de l'accord de traitement, des sous-traitants, de la conservation et de ton propre usage des données, pas seulement de l'emplacement des serveurs. Une entreprise américaine peut héberger dans une région de l'UE et rester accessible au titre du droit américain pour les données qu'elle contrôle.
Un tiers qu'une plateforme utilise pour l'aider à traiter des données, par exemple un CDN ou un prestataire de paiement. Une liste courte et nommée est une preuve plus solide qu'une déclaration générale de conformité.
Cela dépend du fournisseur. Vérifie le libellé du périmètre du DPA lui-même ; certains excluent explicitement les niveaux gratuits/Hobby.
Si le client peut lancer une restauration, si la récupération à un instant précis existe et ce qui est couvert par type de ressource. Un fournisseur qui indique clairement une lacune est plus sûr qu'un autre qui laisse entendre plus qu'il n'a construit.
Oui : cela retire ces outils de la liste des sous-traitants et de la question du transfert vers un pays tiers, au lieu d'expliquer pourquoi envoyer ces données à un fournisseur américain serait acceptable au regard des règles de transfert de l'UE.
Sarpius propose deux niveaux de sortie. D'abord l'accès direct : ton dépôt git reste chez ton propre hébergeur git, les bases de données sont des PostgreSQL, Redis et MariaDB standard accessibles avec des clients standard, et le stockage d'objets est compatible S3 avec tes propres identifiants. Ensuite, un bundle automatisé de migration Project téléchargé depuis l'espace de travail du Project derrière une connexion console, plus ton code à deux facteurs quand la 2FA est activée. Il regroupe les fichiers de conteneur, les sorties de build statiques, les dumps SQL de bases de données, les objets de bucket et un manifeste avec les SHA de commit git et les sommes de contrôle sha256 par fichier. Les variables d'environnement déchiffrées sont fournies sous forme de secrets.env au téléchargement par un jeton à usage unique valable 5 minutes et ne sont jamais stockées dans l'archive sauvegardée. Les bundles sont conservés pendant 24 heures et peuvent être demandés une fois toutes les 24 heures.
Sarpius publie sur une même page son siège légal, ses deux sous-traitants nommés, ses périodes de conservation et son DPA, et précise qu'elle fonctionne aujourd'hui depuis un seul site aux Pays-Bas, sans restauration de base de données en self-service encore disponible. Applique la checklist ci-dessus à tout fournisseur, y compris celui-ci, plutôt que de croire un badge sur parole.