Coffre-fort avec croix suisse, illustrant la sauvegarde externalisée dans un datacenter suisse

Sauvegarde en Suisse : pourquoi choisir un hébergeur suisse

Ce qu’il faut retenir

  • La Suisse bénéficie d’une décision d’adéquation de la Commission européenne, réaffirmée en 2024 sous le RGPD, ce qui simplifie les transferts de données depuis l’UE.
  • Un hébergeur suisse indépendant n’est pas soumis au Cloud Act américain, mais cela ne dispense pas de chiffrer vos données et de maîtriser qui y accède.
  • Cette option est particulièrement pertinente pour les cabinets, le secteur de la santé, l’industrie et les sous-traitants de grands comptes exigeants sur la localisation des données.

Vous vous demandez si passer par un hébergeur suisse pour vos sauvegardes change réellement votre exposition juridique, ou s’il s’agit surtout d’un argument commercial. La question mérite d’être posée avec précision, car le droit applicable aux données n’est pas qu’une question de marketing : il détermine qui peut, légalement, demander l’accès à vos données, et dans quelles conditions.

Cet article explique ce que change concrètement une sauvegarde en Suisse : le cadre juridique applicable, la décision d’adéquation de l’Union européenne, la différence avec le Cloud Act américain, et surtout ce que cette option ne change pas — le chiffrement et la gestion des accès restent votre responsabilité. Nous précisons aussi pour quels types d’entreprises cet arbitrage a le plus de sens.

Pourquoi externaliser ses sauvegardes hors de vos locaux ?

Une sauvegarde conservée sur le même site que vos serveurs de production ne protège pas contre un incendie, un dégât des eaux, un vol de matériel ou un ransomware qui se propage sur l’ensemble du réseau local. Externaliser une copie hors de vos locaux, chez un tiers, est le principe même du volet « hors site » de la règle 3-2-1 décrite dans notre page sur la sauvegarde informatique en entreprise. La question qui suit logiquement est celle du pays d’hébergement de cette copie externalisée.

Ce qu’un hébergeur suisse change juridiquement

La Suisse n’est pas membre de l’Union européenne, mais elle bénéficie d’une décision d’adéquation de la Commission européenne : son niveau de protection des données personnelles est reconnu équivalent à celui de l’UE. Cette décision, adoptée en 2000 puis réaffirmée en janvier 2024 sous le régime du RGPD, permet de transférer des données personnelles depuis l’Union européenne vers la Suisse sans clause contractuelle type supplémentaire. Depuis le 1er septembre 2023, la Suisse applique en parallèle sa propre loi, la nouvelle loi sur la protection des données (nLPD), largement alignée sur le RGPD.

Autre point structurant : un hébergeur suisse, sans lien capitalistique avec une entreprise américaine, n’est pas soumis au Cloud Act. Cette loi américaine de 2018 permet aux autorités des États-Unis d’exiger, sous conditions, l’accès à des données détenues par une entreprise américaine ou l’une de ses filiales, y compris lorsque ces données sont stockées hors des États-Unis. Nous détaillons ce mécanisme sur notre page dédiée au Cloud Act. Un hébergeur suisse indépendant échappe à ce canal d’accès spécifique, ce qui est un argument recherché par les entreprises qui veulent limiter les voies d’accès extraterritoriales à leurs données. Cela s’inscrit dans une logique plus large de cloud souverain, que nous présentons en détail sur notre page dédiée.

CritèreHébergeur suisseHébergeur France / UEHébergeur américain (ou filiale)
Cadre légal principalnLPD (depuis 09/2023)RGPDDroit américain + réglementation locale
Décision d’adéquation UEOui, réaffirmée en 2024Sans objet, membre de l’UESelon accord bilatéral en vigueur
Soumission au Cloud ActNon, sauf lien avec une entité américainePossible si filiale d’un groupe américainOui
Transfert de données depuis l’UESimplifié par l’adéquationAucune formalité, interne à l’UEEncadré, garanties supplémentaires souvent requises

Ce tableau reflète le cadre juridique en vigueur au moment de la publication. Le droit applicable aux transferts internationaux de données évolue régulièrement : faites confirmer ces points par votre conseil juridique avant toute décision engageante.

Ce qu’un hébergeur suisse ne change pas

Choisir un hébergeur suisse ne dispense d’aucune des précautions habituelles. Le chiffrement de vos données, en transit et au repos, reste indispensable, et la question de savoir qui détient la clé de déchiffrement reste entière : un hébergeur suisse qui détiendrait cette clé pourrait techniquement accéder à vos données, comme n’importe quel autre prestataire. La gestion des accès — qui, dans votre entreprise et chez le prestataire, peut consulter ou restaurer vos sauvegardes — reste également votre responsabilité, tout comme le respect de vos propres obligations RGPD envers vos clients et salariés. Notre page sur le RGPD en entreprise détaille ces obligations.

Un hébergement en Suisse ne dispense pas non plus de tester vos restaurations, ni de documenter votre politique de sauvegarde. C’est un élément de votre stratégie de protection des données, pas une solution à lui seul.

La localisation d’une sauvegarde répond à une partie du risque : celui de l’accès extraterritorial. Le chiffrement, la gestion des accès et les tests de restauration répondent au reste. Les deux sont nécessaires, aucun ne remplace l’autre.

Vous voulez savoir si votre sauvegarde actuelle est réellement hors de portée du Cloud Act :
un diagnostic rapide permet de le vérifier.

Diagnostic offert

Pour qui la sauvegarde en Suisse est-elle particulièrement pertinente ?

Cette option n’est pas utile à toutes les entreprises de la même façon. Elle prend tout son sens pour certains profils.

Cabinets (avocats, comptables, conseil)

Le secret professionnel et la confidentialité des dossiers clients renforcent l’intérêt d’une localisation hors du champ du Cloud Act.

Secteur de la santé

Les données de santé, particulièrement sensibles au sens de l’article 9 du RGPD, justifient un niveau de précaution supplémentaire sur leur localisation.

Industrie et sous-traitants de grands comptes

Un donneur d’ordre exigeant sur la souveraineté de ses données en amont impose parfois ce niveau de garantie à ses fournisseurs.

Pour ces profils, la question de la localisation des sauvegardes revient de plus en plus souvent dans les audits fournisseurs et les appels d’offres. Pouvoir y répondre précisément est devenu un avantage commercial, pas seulement une précaution technique.

Combien coûte une sauvegarde externalisée en Suisse ?

Une copie de sauvegarde dans un datacenter suisse certifié ISO 27001 s’ajoute en général à une solution de sauvegarde existante plutôt que de la remplacer. Le surcoût constaté est de l’ordre de 20 à 40 % par rapport à une sauvegarde standard hébergée en France, selon le volume et la rétention choisie. Pour une PME avec quelques centaines de gigaoctets à quelques téraoctets de données, ce surcoût se situe le plus souvent entre 30 et 200 € HT par mois. Ce montant reste modeste au regard de l’argument qu’il permet de mettre en avant auprès de clients ou d’auditeurs exigeants.

Une copie de vos sauvegardes hors de portée du Cloud Act, ça vous intéresse ?

Phosphorus Technologies vous propose une solution de sauvegarde avec une copie en France et une copie en Suisse, adaptée à votre activité. Intervention dans le Var et toute la région PACA, à distance ailleurs en France.

Demander mon diagnostic offertTPE & PME · Réponse sous 24 h ouvrées · Var / PACA & toute la France à distance

Questions fréquentes sur la sauvegarde en Suisse

Qu’est-ce qui change juridiquement avec un hébergeur suisse ?
Vos données sont hébergées sous un cadre légal distinct, la nLPD suisse, dans un pays reconnu par une décision d’adéquation de la Commission européenne. Un hébergeur suisse indépendant, sans lien capitalistique avec une entreprise américaine, n’est en outre pas soumis au Cloud Act, ce qui limite une voie d’accès extraterritoriale possible à vos données.
Un hébergeur suisse est-il totalement à l’abri du Cloud Act ?
Un hébergeur suisse réellement indépendant, sans filiale ni maison mère américaine, n’entre pas dans le champ du Cloud Act. En revanche, un hébergeur suisse détenu par un groupe américain resterait potentiellement concerné. Vérifiez toujours la structure capitalistique de votre prestataire, pas seulement le pays où sont ses serveurs.
La Suisse est-elle reconnue par le RGPD ?
La Commission européenne a adopté une décision d’adéquation pour la Suisse dès 2000, puis l’a réaffirmée en janvier 2024 sous le régime du RGPD. Cela signifie que les transferts de données personnelles depuis l’Union européenne vers la Suisse sont possibles sans clause contractuelle type supplémentaire.
Une sauvegarde en Suisse dispense-t-elle de chiffrer ses données ?
Non. Le pays d’hébergement ne remplace pas le chiffrement. Vos données doivent rester chiffrées en transit et au repos, et vous devez savoir qui détient la clé de déchiffrement. La localisation en Suisse réduit un risque juridique précis, elle ne dispense d’aucune des précautions techniques habituelles.
Pour quelles entreprises la sauvegarde en Suisse est-elle la plus utile ?
Elle est particulièrement pertinente pour les cabinets soumis au secret professionnel, le secteur de la santé qui manipule des données sensibles, l’industrie et les sous-traitants de grands comptes dont les donneurs d’ordre exigent des garanties précises sur la localisation et le droit applicable à leurs données.

Commentaires

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

🛡️ Diagnostic cybersécurité offert — faites le point sur vos risques en 30 min, sans engagement. Je demande mon diagnostic →