You are here

Données clients des PME wallonnes : où sont-elles vraiment hébergées ?

Un devis envoyé depuis une messagerie, une fiche client consultée à distance, un contrat sauvegardé automatiquement : les données d’une PME circulent bien au-delà de ses bureaux. Mais où sont-elles réellement hébergées ? L’adresse belge du prestataire ou la mention « cloud européen » ne suffisent pas à répondre.

Pour une entreprise wallonne, cette question concerne autant la confidentialité que la continuité d’activité et la maîtrise de ses dépendances. Il ne s’agit pas de renoncer aux services numériques, mais de comprendre ce que l’on confie, à qui et sous quelles conditions. Le cadre légal, les accès techniques et les engagements contractuels constituent les premiers repères pour examiner l’hébergement des données clients.

Ce que le RGPD dit réellement sur la localisation des données

Le transfert hors de l’Union européenne est encadré

Le règlement général sur la protection des données ne pose pas d’obligation générale d’hébergement dans l’Union européenne. Son chapitre V encadre les transferts de données personnelles vers les pays tiers. Un carnet de contacts professionnels est concerné dès lors qu’il contient des informations sur des personnes identifiables.

Comme le rappelle l’Autorité de protection des données belge, il faut distinguer les flux internes à l’espace européen des transferts vers l’extérieur. Ces derniers peuvent notamment reposer sur une décision d’adéquation ou sur des clauses contractuelles types de la Commission européenne. Dans ce second cas, leur efficacité doit être évaluée dans le contexte du transfert, avec des mesures supplémentaires si nécessaire.

La localisation du serveur ne dit pas tout : rendre des données accessibles à un sous-traitant distinct établi hors de l’Espace économique européen peut constituer un transfert, même sans déplacement de la base principale. Le Comité européen de la protection des données précise cette distinction.

Une responsabilité qui reste dans l’entreprise

Lorsqu’elle détermine pourquoi et comment utiliser son fichier clients, la PME est responsable du traitement. Externaliser l’hébergement ne supprime pas ses obligations. L’article 28 impose notamment un contrat avec le sous-traitant et des garanties suffisantes. Elle doit documenter les lieux de traitement, les intervenants et l’encadrement des transferts éventuels.

« Cloud souverain » : de quoi parle-t-on exactement ?

Trois dimensions à examiner

Pour évaluer une offre, on peut distinguer trois dimensions complémentaires. Cette grille pratique ne constitue pas une certification.

La localisation physique concerne les serveurs qui accueillent les données, leurs répliques et les sauvegardes. Des données hébergées en Europe peuvent être copiées ailleurs : le périmètre annoncé doit donc être explicite.

L’exposition juridique concerne les entités qui fournissent le service et les législations auxquelles elles sont soumises. Le CLOUD Act américain illustre cet enjeu : les fournisseurs relevant de la juridiction américaine peuvent devoir communiquer des données soumises à une procédure légale valide, indépendamment de leur lieu de stockage. Cela ne signifie pas un accès permanent et sans procédure aux fichiers des entreprises.

La maîtrise opérationnelle concerne les administrateurs, leurs habilitations, les accès de maintenance et la gestion des clés de chiffrement. Les recommandations du Comité européen de la protection des données (CEPD), adoptées dans leur version finale le 18 juin 2021, soulignent l’importance du contrôle des clés et de l’accès aux données en clair pour évaluer l’efficacité du chiffrement lors des transferts.

Une promesse doit devenir vérifiable

La mention « cloud souverain » doit donc être traduite en engagements précis : pays concernés, entités responsables, contrôle des accès et possibilités de sortie. Un hébergement local ne garantit pas automatiquement la conformité, pas plus qu’un siège européen ne décrit toute une chaîne de sous-traitance. La capacité à récupérer ses données complète cette analyse : une autonomie annoncée perd de sa portée si changer de fournisseur devient impraticable.

PME wallonnes : ce que montrent les données disponibles

Un usage européen désormais largement installé

Selon Eurostat, dans sa publication du 3 février 2026, 52,7 % des entreprises de l’Union européenne utilisaient des services cloud payants en 2025. Parmi les entreprises utilisatrices, 85,2 % recouraient au cloud pour la messagerie et 71,5 % pour le stockage de fichiers.

Ces résultats portent sur les entreprises d’au moins dix personnes occupées dans les secteurs couverts par l’enquête. Ils ne décrivent donc ni toutes les très petites entreprises ni spécifiquement les PME wallonnes. Surtout, ils mesurent des usages, pas la localisation des serveurs ou la nationalité des fournisseurs. En déduire un taux de dépendance wallonne serait injustifié.

Ils permettent néanmoins de situer l’enjeu : l’examen doit dépasser le seul logiciel de gestion pour englober les services du quotidien.

Des flux à reconstituer

Prenons une situation illustrative : une société conserve son fichier commercial sur une infrastructure européenne, mais exporte des contacts vers une plateforme d’envoi d’e-mails. Elle transmet aussi des documents à un service de signature et utilise un assistant d’intelligence artificielle pour préparer ses réponses.

Chaque service peut introduire de nouveaux destinataires et lieux de traitement. Sauvegardes, assistance technique, connecteurs et journaux de diagnostic doivent également être examinés. Le CEPD recommande de cartographier les transferts vers les pays tiers, y compris les transferts ultérieurs effectués par les sous-traitants. Le fournisseur visible n’est que le point de départ de cette vérification.

Comment une PME peut vérifier où sont ses données

Cinq questions à poser au fournisseur

L’objectif est d’obtenir des réponses écrites, applicables au service effectivement souscrit.

  1. Dans quels pays les données sont-elles stockées et répliquées ? Inclure les sauvegardes et les sites utilisés pour la reprise après incident.
  2. Qui peut y accéder, et depuis quels pays ? Préciser les accès d’administration, de maintenance et d’assistance, ainsi que leur traçabilité.
  3. Quels sous-traitants ultérieurs interviennent ? Demander leur identité, leur rôle et les modalités d’information en cas de changement.
  4. À quelles obligations légales les intervenants sont-ils soumis ? Identifier l’encadrement des transferts et la procédure applicable aux demandes d’accès des autorités.
  5. Comment récupérer les données en quittant le service ? Vérifier les formats, les délais, les coûts éventuels et les conditions d’effacement des copies.

Les documents à demander

L’accord de traitement des données, souvent appelé DPA, doit être accompagné des informations utiles sur la sous-traitance, les mesures de sécurité, les sauvegardes et la réversibilité. La fiche de l’APD sur les responsables de traitement et les sous-traitants rappelle les obligations de contractualisation, de sécurité et d’encadrement de la sous-traitance ultérieure. Un test d’export aide aussi à vérifier que les données récupérées sont réellement exploitables.

Le réflexe de la transparence tarifaire

Pour une PME, le premier repère concret reste souvent la transparence tarifaire. Un éditeur qui publie sa grille de prix et précise ce qu'elle inclut — hébergement, sauvegardes, support — donne à son client les moyens de vérifier ces éléments avant tout engagement. À titre d'exemple, l'éditeur wallon Simple CRM publie publiquement les tarifs d'un CRM hébergé en Europe, une grille dans laquelle l'hébergement et les sauvegardes sont compris dans l'abonnement.

La Wallonie dans l’écosystème numérique européen

La maîtrise des données s’inscrit aussi dans une stratégie territoriale. La stratégie Digital Wallonia 2025-2029 identifie la souveraineté des données parmi ses priorités, aux côtés notamment de la cybersécurité, des compétences numériques et de l’intelligence artificielle. Elle prévoit une organisation de l’écosystème régional autour de la gouvernance des données.

L’article « La Wallonie, pilier discret mais stratégique de la souveraineté numérique européenne », publié sur ce blog le 2 mars 2026, présente les ressources du territoire : universités, recherche appliquée, entreprises technologiques et infrastructures d’hébergement.

Pour les PME, l’intérêt de cet écosystème peut être très concret : trouver les compétences nécessaires pour lire un contrat, cartographier les flux ou préparer une migration. La proximité facilite le dialogue, mais elle ne dispense pas de vérifier les garanties proposées. Un acteur local doit pouvoir répondre aux mêmes questions qu’un fournisseur international. C’est cette exigence commune qui peut renforcer la confiance dans les services numériques et soutenir une autonomie technologique européenne fondée sur des capacités vérifiables.

Savoir où sont ses données commence par une méthode. Le RGPD encadre les transferts sans imposer systématiquement un hébergement européen. La souveraineté numérique s’examine à travers la localisation, l’exposition juridique et la maîtrise opérationnelle. Enfin, la transparence du fournisseur fournit un point de départ, à confirmer par des documents et des tests.

Une PME peut commencer par ses services les plus critiques : messagerie, gestion clients, facturation et sauvegardes. Pour chacun, consigner les pays concernés, les intervenants et les conditions de sortie permet de transformer une question abstraite en décision de gestion. Cette vérification mérite d’être actualisée lorsque le contrat, les sous-traitants ou les usages évoluent.

CTA

Sign up

Complete the application form and adhere to the Charter of Brand Ambassadors

Become an ambassador