Hébergement souverain : au-delà du serveur
Un hébergement souverain, c'est un hébergeur soumis au seul droit européen, pas seulement un serveur situé en France. Une société américaine qui loue des serveurs à Paris reste soumise au Cloud Act.
Et votre site ne dépend pas que de son hébergeur : le DNS, la diffusion du contenu, la messagerie et les services tiers ont chacun leur fournisseur. L'audit des dépendances et de la résilience les passe tous en revue.
Les questions à poser à un hébergeur
- Où est le siège de la société, et qui en sont les actionnaires ? C'est ce qui décide du droit applicable.
- Où sont les serveurs, et où sont les sauvegardes ? Les deux ne sont pas toujours au même endroit.
- Quels sous-traitants interviennent (support, supervision, stockage), et dans quels pays ?
- Pour des données sensibles : l'offre est-elle qualifiée SecNumCloud par l'ANSSI ?
Les couches qu'on oublie
Un site hébergé en France peut passer, à chaque visite, par un DNS et un réseau de diffusion américains. Chaque couche a son fournisseur :
- le DNS, qui traduit votre nom de domaine en adresse ;
- le réseau de diffusion (CDN), souvent placé devant l'hébergeur ;
- la messagerie, qui reçoit les emails de votre domaine ;
- les services appelés par les pages : polices, mesure d'audience, vidéos, anti-robot, paiement.
Ce que nous relevons sur les sites audités
75 %confient plusieurs couches critiques à un seul fournisseur, dont au moins une que traverse tout le trafic
85 %envoient des données personnelles hors de l'Union sans garanties
Ces pourcentages portent sur une trentaine de sites audités entre le 14 août 2026 et le 24 septembre 2026. Chacun ne compte que les sites où le point a pu être vérifié. Beaucoup ont été audités parce qu'un défaut s'y voyait vite : ces chiffres décrivent nos audits, pas l'ensemble des sites.
Par où commencer
La première étape est de connaître vos fournisseurs, couche par couche : c'est ce que l'audit établit. Le guide sur les données que votre site envoie hors de l'UE détaille les services appelés par les pages ; le guide sur le Cloud Act, l'hébergeur, le DNS et la messagerie.
Déplacez ensuite ce qui est simple, les polices et les services tiers, avant ce qui demande une migration : l'hébergement, le DNS, la messagerie.
Ce que cette vérification ne dit pas
Nous identifions les fournisseurs visibles depuis l'extérieur : hébergeur, DNS, CDN, messagerie, services appelés par les pages. Les sauvegardes, les sous-traitants de l'hébergeur et les outils internes restent invisibles.
Ce guide ne remplace ni un avis juridique ni l'examen d'une qualification : il dit quoi demander.
À lire ensuite
Cloud Act : votre site est-il concerné ?
Le Cloud Act vise les données détenues par un fournisseur américain, même stockées en Europe. Les couches de votre site concernées, et ce que l'audit regarde.
Lire le guide →Transfert hors UE : ce qu'envoie votre site
Une visite peut envoyer l'adresse IP du visiteur hors de l'UE (polices, mesure d'audience, vidéos). Pourquoi c'est un transfert, et ce que l'audit relève.
Lire le guide →