Vous migrez vers le cloud. Vous avez pensé au coût, à la performance, à l'architecture. Mais avez-vous pensé au RGPD ? Voici les pièges juridiques qui peuvent arrêter votre migration net.
Piège 1 : la résidence des données
Le RGPD exige que les données personnelles soient stockées dans l'UE ou dans un pays avec une décision d'adéquation. AWS vous laisse choisir la région, mais les sauvegardes peuvent être répliquées ailleurs. Vérifiez où vont vos snapshots automatiques.
Piège 2 : le transfert transfrontalier
L'arrêt Schrems II a invalidé le Privacy Shield. Les transferts vers les États-Unis nécessitent des garanties supplémentaires (Clauses Contractuelles Types + évaluation d'impact). Si votre fournisseur cloud est américain, même avec des données en Europe, l'accès américain est un risque juridique.
Piège 3 : sous-traitant vs responsable
Dans le langage RGPD, vous êtes le responsable de traitement. Le fournisseur cloud est le sous-traitant. Vous devez avoir un contrat de sous-traitance (Article 28). AWS, Azure et GCP proposent des DPA standardisés, mais les petites structures ne les proposent pas toujours.
Piège 4 : le droit à l'effacement
Un utilisateur demande l'effacement de ses données (Article 17). Sur votre ancien serveur, vous faites un DELETE. Mais sur le cloud, les sauvegardes conservent ces données pendant 30 jours ou plus. Le RGPD permet une exception pour les sauvegardes, mais elle doit être documentée.
Piège 5 : l'audit trail
Le RGPD exige que vous puissiez démontrer qui a accédé aux données, quand, et pourquoi. Sur le cloud, cela signifie activer les audit logs de la base de données ET les logs d'accès de la plateforme cloud. Les deux sont nécessaires.
Le cas spécifique de l'Afrique
Les lois africaines de protection des données (NDPR au Nigeria, POPIA en Afrique du Sud, loi 09-08 au Maroc, loi 63-2004 en Tunisie) ont leurs propres exigences de résidence. Certaines imposent que les données restent sur le territoire national. Si vous hébergez des données de citoyens nigérians, vous ne pouvez pas les stocker en Irlande sans autorisation.
Vérifiez ces points AVANT la migration. Après, c'est trop tard — et les amendes peuvent aller jusqu'à 4% du chiffre d'affaires mondial.
Et vous ?
Vous préparez une migration cloud ? Aprilium vérifie votre conformité RGPD et lois africaines de protection des données avant le jour J. Mieux vaut prévenir que guérir.
Vérifier ma conformité