Tests indépendants Mis à jour août 2026 387 guides d'auto-hébergement 5 fournisseurs VPS testés

guide

Hébergement VPS conforme au RGPD pour l'auto-hébergement (2026)

Ce que le RGPD exige quand vous vous auto-hébergez : le contrat de sous-traitance de l'article 28, la résidence des données dans l'UE et pourquoi un fournisseur américain avec une région UE reste une question à part.

Passer de Dropbox à Nextcloud, ou de Google Analytics à Matomo, change votre situation juridique plus que la plupart des guides ne l’admettent. Dès l’instant où votre VPS stocke le nom, l’adresse e-mail, l’adresse IP ou la photo d’une autre personne, vous devenez responsable de traitement au sens du RGPD, et votre hébergeur devient votre sous-traitant. « Ce n’est que mon homelab » cesse d’être vrai dès que des proches, des membres d’un club ou des clients disposent d’un compte.

Le « VPS conforme au RGPD » qu’on achète n’existe pas. La conformité est une propriété de votre installation, pas du fournisseur. Ce qu’un fournisseur peut apporter, ce sont les documents et la résidence des données qui rendent la conformité possible.

Le seul document dont vous avez réellement besoin

L’article 28, paragraphe 3 du RGPD impose un contrat écrit entre vous et tout sous-traitant qui traite des données personnelles pour votre compte. En français on parle de contrat de sous-traitance, en anglais de Data Processing Agreement (DPA). Sans lui, votre hébergement n’est pas conforme, quelle que soit la qualité de configuration du serveur.

Les trois grands hébergeurs européens à bas prix le délivrent directement depuis le panneau de contrôle, sans frais supplémentaires :

FournisseurOù obtenir le contratRemarques
HetznerConclu directement dans votre compte clientCouvre les obligations de l’art. 28 (responsable/sous-traitant) ; les mesures techniques et organisationnelles sont auditées chaque année par le TÜV Rheinland (i-sec GmbH)
NetcupCCP → Master Data → Order ProcessingGénérateur de contrat, sans frais
ContaboPanneau de contrôle → Data Processing Agreement → « Create new »Couvre VPS, VDS, serveurs dédiés, Object Storage et colocation

Contabo propose en plus les clauses contractuelles types de l’UE si l’emplacement du serveur que vous avez choisi se trouve hors de l’UE – bon à savoir, car Contabo vend ses régions américaines et asiatiques au même prix que ses régions allemandes.

Où les données se trouvent physiquement

Le choix de la région est l’endroit où l’on se trompe le plus, parce que les fournisseurs mélangent emplacements UE et hors UE derrière un même identifiant.

Hetzner trace ici une distinction nette. Falkenstein, Nuremberg et Helsinki conservent dans l’UE à la fois vos données client et les données de votre serveur. Ashburn (Virginie), Hillsboro (Oregon) et Singapour figurent aussi au menu – pour ces régions, les données du serveur quittent l’UE tandis que les données client y restent. Choisir une région américaine chez un hébergeur allemand ne maintient pas les fichiers de vos utilisateurs en Europe.

Netcup exploite Nuremberg et Vienne. L’offre la moins chère de Contabo est réglée sur l’Allemagne par défaut, mais vend des régions américaines, britanniques, singapouriennes et australiennes depuis le même menu déroulant.

La règle pratique : choisissez la région délibérément au moment du provisionnement, puis vérifiez-la ensuite plutôt que de vous fier au réglage par défaut.

La question des fournisseurs américains n’est pas tranchée

DigitalOcean, Vultr et Akamai/Linode exploitent tous des centres de données dans l’UE, et tous trois ont leur siège aux États-Unis. C’est important, car le CLOUD Act s’applique aux entreprises américaines quel que soit l’endroit où se trouve le matériel – une question distincte de celle de savoir si le centre de données est à Francfort.

Le terrain juridique est ici réellement instable ; considérez donc comme périmé tout guide qui s’exprime avec certitude :

Si la CJUE invalidait le cadre sur le fond, ce serait, après le Safe Harbor et le Privacy Shield, le troisième mécanisme transatlantique de transfert annulé. Pour un adepte de l’auto-hébergement, la lecture pragmatique est simple : un fournisseur détenu dans l’UE, sur une région UE, contourne toute la question – et ne coûte pas plus cher.

Ce que le RGPD demande au serveur lui-même

L’article 32 exige une sécurité « adaptée au risque » plutôt qu’une liste figée, ce qui rend les conseils génériques inutiles. Concrètement, pour une installation sur un seul VPS :

Notes au niveau des applications

Nextcloud stocke les noms de fichiers, les liens de partage et les IP de connexion – la portée maximale, et ses journaux serveur exigent la même discipline de conservation que le reverse proxy.

Matomo et Plausible sont souvent la raison même de la migration : les deux fonctionnent sans cookies et sans bandeau de consentement lorsqu’ils sont configurés pour anonymiser les IP, précisément ce que Google Analytics ne peut pas offrir. Voir héberger Plausible soi-même.

Vaultwarden conserve un coffre chiffré que le serveur ne peut pas lire, mais l’e-mail du compte et les horodatages de connexion restent des données personnelles.

Entre deux hébergeurs allemands, ce n’est pas le RGPD qui tranche, mais les caractéristiques et le prix – voir notre comparatif Hetzner contre Netcup et le comparatif VPS complet.


Ceci est une synthèse de praticien, pas un conseil juridique. Si vous traitez des données de santé, des données d’enfants ou quoi que ce soit à grande échelle, consultez un avocat spécialisé en protection des données.

Frequently asked questions

Un hébergeur allemand me rend-il automatiquement conforme au RGPD ?

Non. Un hébergeur allemand supprime le problème des transferts internationaux et fournit un contrat de sous-traitance facile à obtenir. Mais les obligations qui font échouer un audit restent les vôtres en tant que responsable de traitement : le registre de l'article 30, les durées de conservation, la notification des violations sous 72 heures et les réponses aux demandes d'accès.

Ai-je besoin d'un contrat de sous-traitance pour un serveur purement personnel ?

Si vous êtes la seule personne dont les données figurent sur le serveur, l'exception domestique s'applique en général et aucun contrat n'est requis. Hetzner mentionne cette exception pour un usage privé. Dès qu'un utilisateur externe possède un compte, l'exception cesse de s'appliquer.

Hetzner ou Netcup, lequel est meilleur pour le RGPD ?

Aucun des deux n'a d'avantage juridique. Ce sont deux sociétés allemandes qui proposent le contrat de sous-traitance directement depuis le panneau de contrôle. Choisissez donc en fonction des caractéristiques et du prix plutôt que du RGPD : sur le plan légal, les deux se valent.