Profils fournisseurs
Vérifier les fournisseurs de cloud : autorités, registres et preuves
Les solutions cloud sont autorisées selon le droit suisse de la protection des données et le RGPD de l'UE, mais elles sont soumises à des conditions.
Pourquoi il faut vérifier les fournisseurs de cloud
Les solutions cloud sont autorisées selon le droit suisse de la protection des données et le RGPD de l'UE, mais elles sont soumises à des conditions. Le Préposé fédéral à la protection des données et à la transparence (PFPDT) cite trois points particulièrement importants lors de leur utilisation : les sous-traitants et sous-sous-traitants, la sécurité du traitement des données et la transmission de données personnelles vers des pays tiers.
Une solution cloud devient pertinente au regard du droit de la protection des données dès que des données personnelles y parviennent. Les cas typiques incluent la collaboration en ligne (par exemple Office 365), les outils d'administration en ligne pour les adresses e-mail, les systèmes CRM en ligne, le téléchargement de vidéos sur des plateformes de streaming ou de fichiers sur un serveur accessible via Internet.
La répartition des rôles est au cœur de toute vérification : le fournisseur de cloud agit généralement en tant que sous-traitant du client au sens de l'art. 9 LPD. Le client peut être lui-même responsable du traitement ou agir en tant que sous-traitant.
En tant que responsable du traitement, il assume la responsabilité que les traitements effectués pour son compte soient conformes à la protection des données et ne portent pas atteinte aux droits des personnes concernées. Il doit donc s'assurer et garantir contractuellement que les exigences relatives au sous-traitement selon l'art. 9 LPD sont respectées. Une communication de données à l'étranger doit être examinée quant à sa licéité avant d'être effectuée.
Autorités de surveillance et orientations étatiques : PFPDT, guide Cloud, Swiss Government Cloud
Le PFPDT explique sur son site web les questions liées à la protection des données dans le cloud computing. Pour approfondir le sujet, il renvoie à ses explications sur l'externalisation ou le sous-traitement ainsi qu'à la communication de données à l'étranger.
Comme documents complémentaires, il mentionne la fiche pratique révisée de privatim « Risques spécifiques au cloud et mesures » (2022) ainsi que deux brochures de l'Office fédéral allemand de la sécurité des technologies de l'information (BSI) : « Utilisation sécurisée des services cloud » (2016) et « Liste de contrôle pour la sélection d'un service cloud » (2022). Ceux qui évaluent des fournisseurs peuvent utiliser ces documents comme structure pour leur propre preuve de conformité.
Pour l'administration publique suisse, il existe un niveau de pilotage supplémentaire : la Confédération, les cantons, les villes et les communes travaillent conjointement à des solutions pour une approche hybride multi-cloud. L'accent est mis sur le droit, la protection des données, les compétences et la souveraineté numérique ; la société civile, la politique, l'économie et la science sont impliquées.
L'organe de direction opérationnel de l'Administration digitale Suisse (ADS) a décidé en 2024 de trois axes stratégiques : un guide Cloud, la collaboration et la Swiss Government Cloud (SGC) ainsi que GovTech. Le guide Cloud vise à offrir une orientation claire pour une utilisation juridiquement sûre et uniforme des technologies cloud et à réduire les incertitudes lors de la planification et de l'appel d'offres de prestations TIC.
Pour les données de santé, l'examen est plus strict. Selon l'art. 9 al. 1 RGPD, leur traitement est fondamentalement interdit et n'est autorisé que via une exception prévue à l'art. 9 al. 2 RGPD.
Les autorités de surveillance selon le RGPD sont compétentes pour la supervision : elles mettent en œuvre le droit d'opposition contre la réutilisation secondaire (art. 65 EHDS-VO). Le règlement (UE) 2025/327 s'applique par étapes à partir du 26 mars 2027 ; les règles centrales concernant l'utilisation primaire et secondaire entreront principalement en vigueur le 26 mars 2029.
Registres et plateformes : plateforme d'échange Open Code et projets publics
Un exemple de structures cloud et de code publiquement traçables est la plateforme d'échange Open Code pour l'administration publique de Suisse (communes, cantons, Confédération). Avec le projet de réalisation d'un prototype, on examine comment le code pour les évaluations statistiques et les traitements de données des offices statistiques peut être utilisé efficacement, de manière traçable et partagée.
Au centre se trouvent les métadonnées, qui sont enregistrées et publiées selon des critères uniformes. Le code proprement dit reste stocké dans des dépôts existants comme GitHub ; la plateforme y fait référence et crée de la transparence et de l'orientation.
La plateforme d'échange Open Code n'est pas un registre de fournisseurs. Elle répertorie des métadonnées selon des critères uniformes et des références vers du code qui reste stocké dans des dépôts existants comme GitHub.
L'organisation responsable des prestations est l'Office cantonal de la statistique de Saint-Gall, la date limite est le 31.12.2027. Le projet fait partie de l'axe stratégique GovTech.
Parallèlement, existent le financement d'amorçage de projets cloud et open source ainsi que la collaboration et la Swiss Government Cloud (SGC). Selon l'ADS, la collaboration et la SGC permettent des solutions communes à tous les niveaux de l'État, réduisent les coûts, évitent les doubles emplois et améliorent l'utilisabilité à long terme des infrastructures cloud.
GovTech favorise des solutions ouvertes et flexibles plutôt que des systèmes propriétaires coûteux. Pour un client effectuant une vérification, de tels projets constituent des indices sur les infrastructures et les bases de code utilisées conjointement par les entités publiques et sur la manière dont elles sont documentées.
Les projets portent les numéros suivants : Plateforme d'échange Open Code [#INM5089], Financement d'amorçage de projets cloud et open source [#INM5901], Détermination des besoins en matière de développement commun de compétences pour la gouvernance cloud [#inm5025]. Ces numéros permettent de les retrouver dans le plan de mise en œuvre de l'ADS.
Évolution de la gouvernance cloud en Suisse
- 2024 : L'ADS décide des axes stratégiquesGuide Cloud, Swiss Government Cloud (SGC), GovTech
- Mise en œuvre de la SGC et collaborationUtilisation à long terme à travers la Confédération, les cantons et les communes
Preuves : contrat de sous-traitance, MESO et garanties pour l'étranger
Le document central est le contrat de sous-traitance (CST) : l'utilisation de solutions cloud suppose un tel contrat. Les entreprises responsables doivent s'assurer qu'il existe une base légale pour le traitement des données, que la sécurité des données est garantie par des mesures techniques et organisationnelles (MESO) et qu'en cas de traitement à l'étranger, un niveau de protection des données approprié est assuré.
Les affirmations marketing du fournisseur ne suffisent pas ; les MESO concrètes doivent être convenues contractuellement. Le client reste responsable de la sécurité des données malgré l'externalisation.
En cas de recours à l'étranger, des mesures de protection appropriées doivent être prises, par exemple les clauses contractuelles types de l'UE. Les mécanismes de transfert obsolètes comme « Safe Harbour » ou « Privacy Shield » ne sont plus valables. Le PFPDT précise également que la communication de données à l'étranger doit être vérifiée quant à sa conformité aux exigences légales avant d'être effectuée. Il cite explicitement l'utilisation de sous-sous-traitants comme point pertinent pour l'examen ; leur inclusion fait donc partie de la preuve de conformité.
Le non-respect de ces obligations peut avoir des conséquences : en cas de violations intentionnelles, des amendes allant jusqu'à CHF 250'000 sont possibles.
Le registre des traitements de données sert de registre pour sa propre vérification : il consigne quels traitements sont externalisés. Un modèle de contrat de sous-traitance et une analyse d'impact relative à la protection des données selon la nLPD sont disponibles pour le contrat et l'analyse des risques.
Chaque document est vérifié individuellement : contrat de sous-traitance signé, description des mesures techniques et organisationnelles, liste des sous-sous-traitants et indication écrite du lieu de traitement. Si l'un de ces documents manque, la preuve est incomplète.
Vérifier le lieu de stockage et l'origine du fournisseur
La situation est compliquée par le fait que l'emplacement de stockage des données n'est souvent pas évident pour l'utilisateur du cloud, car de nombreux fournisseurs utilisent des serveurs dans différentes parties du monde.
Des fournisseurs concrets montrent à quel point la situation de départ varie : Swisscom propose des solutions de cloud public, de cloud privé et hybrides et agit en tant que partenaire local pour AWS et Microsoft Azure. Enterprise Connect – Cloud Access relie les solutions cloud de Swisscom, AWS et Azure ; Swisscom SAP complète le portefeuille.
Dans un article publié en 2015, Netrics rapportait une interview dans laquelle l'ancien Préposé fédéral à la protection des données, Hanspeter Thür, mettait en garde contre l'externalisation vers de grands centres de calcul à l'étranger et recommandait des solutions purement suisses. Il serait difficile de vérifier correctement si un fournisseur basé aux États-Unis respecte les dispositions suisses en matière de protection des données.
L'ancien Préposé à la protection des données, Hanspeter Thür, citait concrètement les grands centres de calcul externes de Microsoft et Google ; l'affaire Snowden avait montré que de tels clouds n'étaient pas sûrs. Les dossiers patients, les données bancaires et les informations administratives étaient particulièrement exposés.
Bien que cette évaluation soit ancienne, le point de contrôle reste valable : le lieu de stockage et l'origine du fournisseur déterminent quelles garanties sont nécessaires et dans quelle mesure elles sont vérifiables.
En pratique, cela signifie clarifier le lieu de stockage et la structure du groupe du fournisseur avant la signature du contrat et traiter la communication de données à l'étranger comme une étape de vérification distincte et documentée. Selon le résultat, des mesures de protection supplémentaires ou le choix d'un autre fournisseur sont nécessaires.
Comparaison des fournisseurs de cloud selon les standards suisses de protection des données
- SwisscomFournisseur suisse ; propose des solutions cloud publiques, privées et hybrides ; partenaire d'AWS et de Microsoft Azure ; les données peuvent être conservées localement.
- Microsoft AzureFournisseur basé aux USA ; transmission de données à l'étranger possible ; nécessite des clauses contractuelles types de l'UE ou d'autres garanties appropriées.
- AWS (Amazon Web Services)Fournisseur basé aux USA ; centres de calcul dans le monde entier ; transmission de données à l'étranger uniquement autorisée avec des mécanismes de protection contraignants.
- Enterprise Connect – Cloud AccessPlateforme hybride avec Swisscom, AWS et Azure ; permet une utilisation flexible dans le respect des exigences suisses en matière de protection des données.
Grille de vérification pour la sélection des fournisseurs
La grille suivante résume les points pertinents pour la vérification issus des sections précédentes et peut servir à documenter la décision :
Rôle et relation : Le client est-il responsable du traitement ou lui-même sous-traitant, et le fournisseur agit-il en tant que sous-traitant au sens de l'art. 9 LPD ? Les obligations du client envers les personnes concernées sont-elles respectées ?
Contrat : Existe-t-il un contrat de sous-traitance, et les mesures techniques et organisationnelles sont-elles convenues concrètement et non seulement sous forme d'affirmations marketing ?
Sous-sous-traitants : Qui sont les sous-sous-traitants, et leur utilisation est-elle réglementée contractuellement ?
Lieu de stockage et recours à l'étranger : Où les données sont-elles stockées, où le traitement a-t-il lieu, et la communication de données à l'étranger a-t-elle été vérifiée avant d'être effectuée ? Quelles garanties – par exemple les clauses contractuelles types de l'UE – sont utilisées, et les mécanismes obsolètes comme « Safe Harbour » ou « Privacy Shield » sont-ils exclus ?
Documents de preuve : Le contrat, la description des mesures et les indications sur le lieu de traitement sont-ils documentés de manière à ce que la vérification reste traçable ? La fiche pratique de privatim « Risques spécifiques au cloud et mesures » (2022) et la liste de contrôle du BSI pour la sélection d'un service cloud (2022) servent d'orientation pour l'étendue et la structure.
La grille est versée au dossier : chaque point reçoit une preuve et une date. Le registre des traitements de données consigne les traitements externalisés ainsi que le lieu de traitement et les garanties.
Vérifications avant la signature du contrat : Preuves importantes
- Clarifier le rôle et la relationClient en tant que responsable du traitement ou sous-traitant ? Fournisseur en tant que sous-traitant au sens de l'art. 9 LPD ?
- Contrat de sous-traitance (CST) disponibleContrat signé, mesures techniques et organisationnelles (MESO) concrètement fixées contractuellement.
- Sous-sous-traitants identifiés et réglementés contractuellementListe des sous-sous-traitants avec accords contractuels.
- Lieu de stockage et recours à l'étranger vérifiésLieu de stockage et lieu de traitement documentés ; communication de données à l'étranger vérifiée avant la transmission.
- Mesures de protection appropriées pour le transfert à l'étrangerUtilisation des clauses contractuelles types de l'UE ; mécanismes obsolètes comme « Safe Harbour » ou « Privacy Shield » exclus.
- Documents de preuve complets et archivésContrat, description des MESO, indications sur le lieu de traitement documentés et datés.
Étapes pour une vérification sûre des fournisseurs de cloud
- Définir le rôleClient en tant que responsable du traitement ou sous-traitant ? Fournisseur en tant que sous-traitant au sens de l'art. 9 LPD ?
- Vérifier le contratContrat de sous-traitance (CST) signé, MESO concrètement convenues.
- Analyser les sous-sous-traitantsListe des sous-sous-traitants avec réglementation contractuelle.
- Vérifier le lieu de stockage et la transmissionDocumenter le lieu de stockage, vérifier la transmission à l'étranger, utiliser des garanties appropriées comme les CCT UE.
- Créer la documentationEnregistrer toutes les preuves dans le registre des traitements de données, les dater.
Conclusion : Documenter la vérification et justifier la décision
La responsabilité en matière de protection des données reste chez le client : il doit s'assurer et garantir contractuellement que le sous-traitement satisfait à l'art. 9 LPD. Il est responsable du respect des dispositions, même si le traitement a lieu sur les serveurs du fournisseur.
Les autorités de surveillance et les guides publics fournissent l'orientation – le PFPDT avec les explications sur le sous-traitement, la sécurité des données et la communication de données à l'étranger, l'ADS avec le guide Cloud, la collaboration et la Swiss Government Cloud ainsi que GovTech. La preuve concrète de conformité s'effectue via des contrats et des mesures techniques et organisationnelles.
Celui qui consigne par écrit le rôle, les sous-sous-traitants, les mesures de sécurité, le lieu de stockage et les garanties pour l'étranger peut justifier la décision pour ou contre un fournisseur et la prouver lors d'un contrôle ultérieur.
Trois éléments soutiennent la décision : l'autorité de surveillance PFPDT avec ses explications, le registre des traitements de données en tant que registre des traitements externalisés et les preuves issues du contrat de sous-traitance, de la description des MESO et des indications sur le lieu de traitement.

