
Profils fournisseurs
Vérifier les fournisseurs de cloud : autorités de surveillance, registres et preuves
Les solutions cloud sont autorisées en vertu du droit suisse de la protection des données et du RGPD, mais elles sont soumises à certaines conditions.
Pourquoi il est impératif de vérifier les fournisseurs de cloud
Les solutions cloud sont autorisées en vertu du droit suisse de la protection des données et du RGPD, mais elles sont soumises à certaines conditions. Le Préposé fédéral à la protection des données et à la transparence (PFPDT) cite trois points particulièrement importants à prendre en compte lors de leur utilisation : les responsables du traitement et les sous-traitants, la sécurité du traitement des données et la transmission de données personnelles vers des pays tiers. Une solution cloud devient pertinente au regard du droit de la protection des données dès que des données personnelles y sont transférées. Les cas typiques incluent la collaboration en ligne (comme Office 365), les outils de gestion en ligne pour les adresses e-mail, les systèmes CRM en ligne, le téléchargement de vidéos sur des plateformes de streaming ou de fichiers sur un serveur accessible via Internet.
La répartition des rôles est le point de départ de toute vérification : le fournisseur de cloud agit généralement en tant que mandataire du client au sens de l'art. 9 LPD. Le client peut être lui-même responsable du traitement ou, à son tour, mandataire. En tant que responsable du traitement, il a la responsabilité de veiller à ce que les traitements effectués pour son compte soient conformes à la protection des données et à ce que les droits des personnes concernées ne soient pas lésés. Il doit donc s'assurer et garantir contractuellement que les exigences relatives au traitement par un mandataire selon l'art. 9 LPD sont respectées ; une communication de données à l'étranger doit être vérifiée quant à sa légalité avant la transmission.
Autorités de surveillance et orientations étatiques : PFPDT, guide cloud, Swiss Government Cloud
Le PFPDT explique sur son site web les questions relatives à la protection des données dans le cloud computing et renvoie, pour approfondir, à ses explications sur l'externalisation et le traitement par un mandataire, ainsi que sur la communication de données à l'étranger. Comme documents complémentaires, il cite la fiche d'information révisée de privatim « Risques et mesures spécifiques au cloud » (2022) ainsi que deux brochures de l'Office fédéral allemand de la sécurité des technologies de l'information (BSI) : « Utilisation sécurisée des services cloud » (2016) et « Liste de contrôle pour le choix d'un service cloud » (2022). Toute personne vérifiant des fournisseurs peut utiliser ces documents comme structure pour sa propre documentation justificative.
Pour l'administration publique suisse, il existe en outre un niveau de pilotage spécifique : la Confédération, les cantons, les villes et les communes travaillent ensemble à des solutions pour une approche hybride multi-cloud. L'accent est mis sur le droit, la protection des données, l'habilitation et la souveraineté numérique ; la société civile, la politique, l'économie et la science sont impliquées. L'organe de direction opérationnel de l'Administration numérique Suisse (DVS) a décidé de trois orientations en 2024 : un guide cloud, la collaboration et la Swiss Government Cloud (SGC), ainsi que la GovTech. Le guide cloud doit fournir une orientation claire pour une utilisation juridiquement sûre et uniforme des technologies cloud et réduire les incertitudes lors de la planification et de l'appel d'offres de prestations TIC.
Évolution de la Swiss Government Cloud (SGC) et orientations GovTech
- 2024L'organe de direction opérationnel de l'Administration numérique Suisse (DVS) décide de trois orientations : guide cloud, Swiss Government Cloud (SGC), GovTech.
- Échéance 2027Projet de plateforme d'échange de code ouvert pour l'administration publique (canton de Saint-Gall) axé sur les métadonnées et l'utilisation partagée du code.
Répertoires et plateformes : plateforme d'échange de code ouvert et projets publics
Un exemple de structures cloud et de code transparentes pour le public est la plateforme d'échange de code ouvert pour l'administration publique suisse (communes, cantons, Confédération). Le projet de réalisation d'un prototype examine comment le code pour les évaluations statistiques et les traitements de données des services spécialisés en statistique peut être utilisé de manière efficace, transparente et partagée. Les métadonnées, saisies et publiées selon des critères uniformes, sont au centre des préoccupations ; le code proprement dit reste stocké dans des dépôts existants comme GitHub, la plateforme y renvoie et crée ainsi de la transparence et de l'orientation. L'organisation responsable des prestations est le Service de statistique du canton de Saint-Gall, l'échéance est fixée au 31.12.2027 ; ce projet s'inscrit dans l'orientation GovTech.
À côté de cela, il y a le financement initial de projets cloud et open source, ainsi que la collaboration et la Swiss Government Cloud (SGC). Selon la DVS, la collaboration et la SGC permettent des solutions communes à tous les niveaux de l'État, réduisent les coûts, évitent les doubles emplois et améliorent l'utilisabilité à long terme des infrastructures cloud ; la GovTech favorise des solutions ouvertes et flexibles plutôt que des systèmes propriétaires coûteux. Pour un client qui effectue une vérification, de tels projets constituent des points de repère pour savoir quelles infrastructures et quels codes sont utilisés conjointement par les organes publics et comment ils sont documentés.
Preuves : contrat de traitement par un mandataire, MOT et garanties à l'étranger
Le document central est le contrat de traitement par un mandataire : l'utilisation de solutions cloud présuppose un tel contrat. Les entreprises responsables doivent s'assurer qu'il existe une base légale pour le traitement des données, que la sécurité des données est garantie par des mesures organisationnelles et techniques (MOT) et, en cas de traitement à l'étranger, qu'un niveau de protection des données adéquat est assuré. Les déclarations marketing du fournisseur à elles seules ne suffisent pas ; les MOT concrètes doivent être convenues contractuellement. Le client reste responsable de la sécurité des données malgré l'externalisation.
En ce qui concerne les liens avec l'étranger, des mesures de protection appropriées doivent être prises, par exemple les clauses contractuelles types de l'UE. Les mécanismes de transfert obsolètes tels que « Safe Harbour » ou « Privacy Shield » ne sont plus valables. Le PFPDT précise en outre que la communication de données à l'étranger doit être vérifiée quant à sa conformité avec les exigences légales avant la transmission, et cite explicitement l'utilisation de sous-traitants parmi les points pertinents pour la vérification – leur inclusion fait donc partie de la documentation justificative.
Le non-respect de ces obligations peut avoir des conséquences : en cas d'infraction intentionnelle, des amendes allant jusqu'à CHF 250'000 sont possibles.
Mécanismes de transfert valides et obsolètes pour la transmission de données à l'étranger
- Valide
- Clauses contractuelles types de l'UE (CCT)
- Non valide
- Safe Harbour
- Non valide
- Privacy Shield
Vérifier le lieu de stockage et l'origine du fournisseur
La difficulté supplémentaire réside dans le fait qu'il n'est souvent pas évident pour l'utilisateur du cloud de savoir où ses données sont stockées, car de nombreux fournisseurs utilisent des serveurs dans différentes parties du monde. Dans un article publié en 2015, Netrics rendait compte d'une interview dans laquelle l'ancien Préposé fédéral à la protection des données, Hanspeter Thür, mettait en garde contre l'externalisation vers de grands centres de données à l'étranger et recommandait des solutions purement suisses ; selon lui, il était impossible de vérifier de manière suffisante si un fournisseur basé aux États-Unis respectait les dispositions suisses en matière de protection des données. Même si cette évaluation est ancienne, le point de contrôle reste d'actualité : le lieu de stockage et l'origine du fournisseur déterminent les garanties nécessaires et la facilité avec laquelle elles peuvent être vérifiées.
En pratique, cela signifie qu'il faut clarifier le lieu de stockage et la structure du groupe du fournisseur avant la conclusion du contrat, et traiter la communication de données à l'étranger comme une étape de vérification propre et documentée. Selon le résultat, des mesures de protection supplémentaires ou un autre choix de fournisseur sont nécessaires.
Grille de vérification pour le choix du fournisseur
La grille suivante résume les points pertinents pour la vérification des sections précédentes et peut être utilisée comme documentation de la décision :
Rôle et relation : Le client est-il responsable du traitement ou lui-même mandataire, et le fournisseur agit-il en tant que mandataire au sens de l'art. 9 LPD ? Les obligations du client envers les personnes concernées sont-elles respectées ?
Contrat : Existe-t-il un contrat de traitement par un mandataire, et les mesures organisationnelles et techniques sont-elles convenues de manière concrète et non pas seulement comme une déclaration marketing ?
Sous-traitants : Qui sont les sous-traitants et leur utilisation est-elle réglée contractuellement ?
Lieu de stockage et lien avec l'étranger : Où les données sont-elles stockées, où le traitement a-t-il lieu, et la communication de données à l'étranger a-t-elle été vérifiée avant la transmission ? Quelles garanties – comme les clauses contractuelles types de l'UE – sont utilisées, et les mécanismes obsolètes comme « Safe Harbour » ou « Privacy Shield » sont-ils exclus ?
Documents justificatifs : Le contrat, la description des mesures et les indications sur le lieu de traitement sont-ils documentés de manière à ce que la vérification reste compréhensible ? La fiche d'information de privatim « Risques et mesures spécifiques au cloud » (2022) et la liste de contrôle du BSI pour le choix d'un service cloud (2022) servent d'orientation pour l'étendue et la structure.
Conclusion : documenter la vérification et justifier la décision
La responsabilité en matière de protection des données reste chez le client : il doit s'assurer et garantir contractuellement que le traitement par un mandataire est conforme à l'art. 9 LPD, et il est responsable du respect des dispositions, même si le traitement a lieu sur les serveurs du fournisseur. Les autorités de surveillance et les guides publics fournissent l'orientation – le PFPDT avec les explications sur le traitement par un mandataire, la sécurité des données et la communication de données à l'étranger, la DVS avec le guide cloud, la collaboration et la Swiss Government Cloud ainsi que la GovTech. La documentation justificative concrète se fait par le biais de contrats et de mesures organisationnelles et techniques. Quiconque consigne par écrit le rôle, les sous-traitants, les mesures de sécurité, le lieu de stockage et les garanties à l'étranger peut justifier sa décision pour ou contre un fournisseur et la prouver lors d'un contrôle ultérieur.
Étapes pour une vérification conforme des fournisseurs de cloud
- Clarifier le rôleDéterminer si le client est responsable du traitement ou mandataire.
- Vérifier le contratS'assurer de la présence d'un contrat de traitement par un mandataire et de MOT concrètes.
- Analyser le lieu de stockageClarifier le lieu de stockage et la structure du groupe du fournisseur avant la conclusion du contrat.
- Vérifier le lien avec l'étrangerEn cas de transmission à l'étranger, utiliser des mécanismes de protection valides comme les CCT de l'UE.
- Créer la documentationConsigner par écrit toutes les étapes de vérification afin de pouvoir justifier la décision.

