Réponse · Idée reçue

Un hébergement en Europe suffit-il à éviter un transfert ?

Non. L’accès à distance depuis un pays tiers constitue un transfert au sens du chapitre V du RGPD, indépendamment du lieu de stockage. Un hébergement en Irlande ne fait pas disparaître le transfert si une équipe hors UE peut accéder aux données.

Quatre situations où le transfert existe malgré un hébergement UE

  • L’accès de support/maintenance depuis un pays tiers — le cas le plus fréquent et le plus omis.
  • Le sous-traitant ultérieur : un fournisseur européen qui appelle une API américaine.
  • Le contrôle par une société mère non européenne (Cloud Act).
  • Les traitements accessoires : journaux, télémétrie, sauvegardes, supervision.

Comment vérifier

  • Trois questions à poser par écrit et à archiver : localisations effectives de traitement/sauvegarde/journalisation ? Depuis quels pays vos équipes accèdent-elles aux données ? Liste complète des sous-traitants ultérieurs et de leurs pays ?

La bonne pratique

  • Documenter dans le registre non la localisation d’hébergement, mais la localisation d’accès : seule la seconde détermine l’existence d’un transfert.

Le guide complet : méthode en 6 étapes, mesures supplémentaires, plan de repli.

Lire le guide

Voir aussi : Toutes les réponses · Checklist transferts IA · Comparatif des mécanismes