Hébergement cloud : ce que la conformité signifie pour vos données
Vos données doivent rester là où elles doivent être. Voici comment AINS garantit la conformité pour chaque client.
« Où sont mes données ? » est généralement la première vraie question que pose un prospect une fois la démonstration terminée. C’est une question légitime, et la réponse honnête a deux volets, pas un seul : le site vitrine que vous regardez en ce moment tourne sur une infrastructure différente de celle où vivent réellement les données de votre CRM, de votre tableau de bord ou de votre stack d’automatisation. C’est aussi la question à laquelle la plupart des agences répondent vaguement, parce qu’elles ne le savent généralement pas elles-mêmes — la décision d’hébergement a été prise une fois, des années plus tôt, par la personne qui a monté l’infrastructure, et personne n’y est revenu depuis.
Deux choses différentes partagent le mot « hébergement »
Nos propres mentions légales le disent clairement : ce site tourne sur Vercel Inc., une entreprise américaine. C’est le site vitrine public — des pages, un formulaire de contact, une inscription à la newsletter par consentement, rien qui nécessite une garantie de juridiction au-delà de ce qu’il a déjà. Les systèmes que nous construisons pour nos clients, c’est une tout autre affaire : passerelles CRM, tableaux de bord KPI, plateformes sur mesure, tous les endroits où vivent réellement les leads, les enregistrements d’appels, les factures et, pour un organisme de formation, les dossiers des stagiaires. Ces données sont hébergées dans l’UE, en France, pour chaque client, sans exception.
Cette séparation n’est pas un accident d’outillage — c’est une frontière voulue. Le site vitrine doit être rapide et bon marché à faire tourner à l’échelle mondiale ; les systèmes qui portent les données réelles d’un client ont besoin d’une garantie de juridiction qu’un hébergeur mondial générique ne promet pas par défaut, donc les deux ne partagent jamais d’infrastructure.
Ce que « hébergé dans l’UE » engage réellement
- Données clients hébergées dans l’UE (France)
- Sauvegardes quotidiennes chiffrées
- Correctifs de sécurité appliqués dans le cadre du forfait, pas sur demande spéciale
- Supervision de disponibilité avec alertes
- Un rapport de santé mensuel
- Export des données sur demande, à tout moment — jamais retenu en otage
Un accord de traitement des données est disponible sur demande pour tout client dont le dossier de conformité en a besoin — la relation de sous-traitant RGPD standard, documentée plutôt que supposée. Ce document existe parce que l’auditeur d’un client peut le demander, pas parce que nous nous attendons à ce que la plupart des clients le fassent un jour.
Ce que le site vitrine lui-même ne fait pas
Même hébergé aux États-Unis, ce site est conçu pour n’avoir besoin de rien de plus que ce qu’il déclare déjà : les statistiques de visite passent par Vercel Web Analytics, qui ne dépose aucun cookie et ne stocke aucun identifiant personnel, et le site ne porte aucun cookie publicitaire ou de suivi. La question de conformité sur le site vitrine se répond en grande partie d’elle-même une fois qu’on regarde ce qu’il collecte réellement — très peu de choses.
Pourquoi ce n’est pas spécifique aux organismes de formation
Les organismes Qualiopi ressentent ça le plus directement parce que leur dossier d’audit rend l’enjeu explicite, mais la même garantie s’applique à chaque client : une passerelle CRM qui porte des numéros de téléphone de leads, un tableau de bord qui affiche la performance des vendeurs, des enregistrements d’appels synchronisés depuis un système téléphonique — tout ça, ce sont des données personnelles au sens du RGPD, toutes hébergées dans l’UE par défaut, que le client pense ou non à poser la question. La même règle s’applique qu’un client soit un groupe de cinq boutiques ou un cabinet mono-site — la garantie d’hébergement ne se réduit pas avec la taille.
Pourquoi ça compte plus pour certains clients que pour d’autres
Un organisme de formation certifié Qualiopi traite énormément de données personnelles par nature : dossiers des stagiaires, présence aux sessions, preuves de certification. Pour un client comme Formalthys — CRM et portail formateurs, 12 flux n8n automatisant la planification des formateurs et l’envoi d’e-mails transactionnels — l’hébergement en UE n’est pas un plus qu’on ajoute à la liste des fonctionnalités. C’est presque un prérequis pour son propre dossier d’audit, vu à quel point ce qu’un organisme de formation doit prouver touche à des données personnelles de personnes réelles. La conformité RGPD se construit en parallèle de tout le reste pendant la réalisation elle-même — accessibilité, tests, performance — pas ajoutée après coup parce qu’un client a fini par le demander.
Comment ça se retrouve dans le contrat
Rien de tout ça n’est une option payante en plus. C’est une ligne de l’échelle de services, juste à côté de la supervision de disponibilité et du rapport mensuel, incluse à chaque palier dès le premier contrat Run. Un client qui décide de partir, pour quelque raison que ce soit, repart avec ses données : l’engagement d’export mentionné plus haut n’est pas une note de bas de page, c’est le vrai test de ce que signifie concrètement « vos données, hébergées dans l’UE ».
La page formation détaille ce que ça donne pour un organisme Qualiopi en particulier : /fr/formation. L’étude de cas Formalthys offre une vue plus complète : /fr/work/formalthys.