Hébergement en Suisse : comment choisir et vérifier un fournisseur
1. Le cadre juridique suisse et la protection des données
Choisir un hébergeur en Suisse demande de vérifier le service, les données et les responsabilités. La LPD révisée protège les personnes physiques ; elle n’impose pas un hébergement local à toutes les entreprises privées. La localisation est un critère à examiner avec les contrats, les accès, les sauvegardes et la procédure de sortie.
Vérifiez les règles applicables aux données et aux marchés concernés, ainsi que les contrats du fournisseur. L’adéquation de la Suisse ne rend pas tout traitement conforme. Le seuil de notification au PFPDT d’une violation dépend notamment du risque élevé prévu par la LPD. Consultez le texte officiel de la LPD.
2. Souveraineté numérique et portée des lois étrangères
La localisation du serveur ne suffit pas à déterminer quelles lois ou demandes peuvent concerner le fournisseur. Vérifiez son groupe, les sous-traitants, les lieux d’accès et la gestion des clés de chiffrement. Une infrastructure située en Suisse ne garantit pas une immunité aux demandes étrangères.
Demandez qui peut intervenir sur les données et depuis quels pays. Vérifiez les sauvegardes et les outils de support : ils peuvent relever de lieux ou de prestataires différents du serveur principal. Une exigence propre à une administration ou à un secteur ne doit pas être présentée comme une règle pour toutes les PME.
3. Infrastructures techniques et normes de sécurité
Demandez les mesures effectivement mises en place : contrôle des accès, protection incendie, alimentation, sauvegardes et journaux. Vérifiez le chiffrement en transit et au repos, les droits et les procédures d’incident. Ne supposez pas que tous les hébergeurs suisses offrent le même niveau de protection.
Une certification peut aider à évaluer un fournisseur, mais vérifiez sa validité, son périmètre et les services couverts. Distinguez une caractéristique du centre de données des engagements de disponibilité et de restauration de votre contrat. Consultez les ressources de sécurité du PFPDT.
4. Performance, proximité et continuité opérationnelle
La proximité peut contribuer à réduire la latence, mais les performances dépendent aussi du routage, du réseau, du logiciel et de la charge. Mesurez depuis les lieux où se trouvent vos utilisateurs, avec les tâches réelles, plutôt que choisir sur la seule adresse du serveur.
La proximité géographique facilite également les relations contractuelles et le support technique. Travailler avec des interlocuteurs locaux sous droit suisse permet d'aligner la gestion des sauvegardes, les plans de reprise d'activité et la maintenance des systèmes sur les contraintes opérationnelles réelles de l'organisation.
5. Critères de choix d'un hébergeur et étapes de mise en place
Le choix d'un partenaire d'hébergement nécessite d'évaluer plusieurs critères clés au-delà du seul emplacement géographique. L'organisation doit vérifier la localisation exacte des données principales et des sauvegardes, la transparence concernant les sous-traitants ultérieurs, l'existence de rapports d'audit récents comme ISAE 3000 Type 2, la qualité du support technique et la clarté des engagements de service.
5.1 Cartographie et qualification des traitements
La première étape consiste à inventorier l'ensemble des données traitées et à identifier celles qui concernent des personnes physiques au sens de la loi. Cette cartographie permet de déterminer le besoin de protection et les contraintes de confidentialité associées.
5.2 Analyse des risques et d'impact
Lorsque le traitement envisagé présente un risque élevé pour les droits des personnes, l'entreprise réalise une analyse d'impact relative à la protection des données conformément à l'article 22 de la LPD. Cet examen permet d'identifier les vulnérabilités techniques et de définir les mesures correctives.
5.3 Validation contractuelle et migration
Avant toute migration, les clauses contractuelles doivent définir la propriété des données, les conditions d'accès, la gestion des incidents et les modalités de restitution en fin de contrat. La migration s'effectue selon un plan qualifié intégrant des tests d'intégrité et de sécurité.
5.4 Suivi continu et planification
Pour votre plan 2027, attribuez un responsable aux revues de sécurité, aux changements de contrat et aux tests de restauration. Vérifiez les accès après chaque changement d’équipe ou de fournisseur. La périodicité doit correspondre aux risques et aux engagements de votre organisation.
6. Accompagnement par des experts spécialisés
La mise en œuvre d'une architecture d'hébergement sécurisée exige des compétences croisées en ingénierie système, en sécurité de l'information et en conformité légale. La collaboration avec des agences digitales et des spécialistes locaux comme EWM aide les organisations à structurer leurs projets informatiques, à appliquer les principes de protection dès la conception et à sélectionner des infrastructures adaptées sans recourir à des promesses infondées ou des garanties artificielles.
Un exercice avant de signer
Exemple fictif : une PME demande la restauration d’un environnement de test et mesure le délai, les données manquantes et la procédure de contact. Elle vérifie aussi l’export pour quitter le fournisseur. Le résultat sert à comparer les offres et à définir les engagements ; il ne prouve pas qu’un incident réel sera identique.