Dossier

Justifier un hébergeur suisse dans un questionnaire de sécurité fournisseur

Le questionnaire demande où sont les données, qui les touche, comment elles sont sauvegardées et ce que prouve la certification. Voici comment répondre sans rien promettre que la preuve ne soutienne pas, et comment présenter le choix d'un hébergeur suisse.

Ce que l'acheteur cherche vraiment

Un questionnaire de sécurité fournisseur pose presque toujours les mêmes cinq questions sur l'hébergement : dans quel pays sont stockées les données, quels sous-traitants y accèdent, où et comment sont faites les sauvegardes, quelle certification couvre l'infrastructure, et sur quelle base juridique le traitement repose. L'acheteur n'attend pas un slogan sur la souveraineté, il attend une réponse datée, nominative et vérifiable.

Choisir un hébergeur suisse simplifie plusieurs de ces réponses, mais ne les remplace pas. La page Souveraineté décrit ce que Certenor affirme et ce qu'il ne promet pas ; celle-ci se place du côté de l'entreprise qui doit remplir le questionnaire ou l'évaluer.

Pour un hébergement web mutualisé, les hébergeurs suisses publient leurs propres informations, par exemple l'offre d'hébergement web d'Infomaniaklien commercial, présentée plus bas comme un exemple à examiner avec la grille, pas comme une recommandation.

Que répondre, question par question

Une formule de réponse et la preuve à joindre, pour chacune des cinq questions les plus fréquentes.

Question du questionnaireCe qu'il faut répondrePreuve à joindre
Où sont hébergées les données ?Le pays, le centre de données ou la région, et le nom de l'hébergeur, tels que le contrat les prévoit. Écrire « en Suisse » sans nommer le fournisseur ne suffit pas.Extrait du contrat ou de la page de l'hébergeur, avec la date de consultation.
Quels sous-traitants ont accès aux données ?La liste nominative : hébergeur, sauvegarde, messagerie, support, modèles d'IA le cas échéant, avec le lieu de traitement de chacun. La nLPD (art. 9) exige qu'un sous-traitant ne confie un traitement à un tiers qu'avec l'autorisation préalable du responsable.Registre des sous-traitants tenu à jour, avec la date de dernière revue.
Comment les sauvegardes sont-elles faites et où ?La fréquence, la durée de conservation, le lieu (autre site, même pays ou non) et le test de restauration. Ne pas confondre la restauration proposée par l'hébergeur avec une sauvegarde indépendante.Description de la procédure et date du dernier test de restauration.
Une certification ISO 27001 couvre-t-elle l'hébergement ?Oui ou non, et pour quel périmètre. Une certification porte sur un système de management délimité par un périmètre : elle n'est pas une garantie que chaque service ou chaque mesure y figure.Certificat de l'hébergeur : organisme émetteur, périmètre, déclaration d'applicabilité si elle est communicable, date de validité.
Comment les transferts hors de Suisse sont-ils encadrés ?Indiquer s'il y en a. Si oui, la nLPD (art. 16 et 17) fixe les conditions de la communication à l'étranger : niveau de protection adéquat constaté ou garanties appropriées, ou dérogation.Clauses contractuelles, décision d'adéquation applicable ou mention « aucun transfert ».

Comment justifier le choix d'un hébergeur suisse dans le dossier

Quatre arguments, chacun rattaché à une exigence que l'acheteur reconnaît. Aucun ne dispense de la preuve.

Localisation vérifiable

Le lieu du traitement est écrit au contrat et contrôlable sur la page de l'hébergeur. Une donnée qui reste en Suisse évite de démontrer les garanties d'une communication à l'étranger (nLPD, art. 16 et 17), mais il faut tout de même vérifier les sous-traitants et les copies.

Sécurité adéquate

L'art. 8 nLPD demande des mesures organisationnelles et techniques adéquates au risque. Le dossier décrit celles de l'hébergeur et celles que vous ajoutez par-dessus : chiffrement, accès, journaux.

Sous-traitance maîtrisée

L'art. 9 nLPD oblige à s'assurer que le sous-traitant garantit la sécurité des données. Le contrat d'hébergement, ses annexes et la liste de ses propres sous-traitants sont les pièces à verser.

Droit et for connus

Un contrat de droit suisse avec un for en Suisse est plus simple à évaluer pour un acheteur suisse. Cela n'écarte pas l'entraide judiciaire, détaillée plus bas.

Un hébergeur suisse ne supprime pas toute exposition juridique

Une société suisse reste soumise au droit suisse : la loi peut lui imposer de remettre des données qu'elle détient, et une autorité étrangère peut agir par l'entraide judiciaire, que les autorités suisses examinent. La protection réelle dépend aussi de l'architecture : chiffrement avec des clés que vous seul détenez, minimisation, contrôle des copies. Écrivez donc dans le dossier ce que le choix de la Suisse apporte, et ce qu'il n'apporte pas.

Sources officielles à citer

Le texte de la loi fédérale sur la protection des données (nLPD, en vigueur depuis le 1er septembre 2023) est publié sur Fedlex. Articles utilisés ici : art. 8 (sécurité des données), art. 9 (sous-traitance), art. 16 (communication de données à l'étranger, principes) et art. 17 (dérogations).

Les guides pratiques et les prises de position de l'autorité de surveillance sont sur le site du Préposé fédéral à la protection des données et à la transparence (PFPDT). Pour le détail de nos propres pièces, voir la page nLPD et la page Questionnaires.

Demander un diagnostic

Parlons du prochain questionnaire

Dites-nous qui vous le demande, sous quel délai, et ce que vous avez déjà comme preuves utilisables. Réponse sous deux jours ouvrés, en français, en anglais ou en allemand.

  • Ingénierie suisse
  • Réponse sous deux jours ouvrés

Écrire à Certenor

Un questionnaire sur le bureau et un délai court ? C’est le bon moment pour nous écrire.

Écrire à Certenor