Aller au contenu principal
Retour a la base de connaissances
Cas pratique

Cas pratique : Datacenter et conformite RGPD

Un datacenter fournit des services de colocation et d'hebergement a des centaines de clients. En tant que sous-traitant de donnees personnelles, le datacenter doit etablir des accords, gerer les sous-traitants et demontrer sa conformite. Cet exemple pratique montre comment un datacenter de taille moyenne organise cela.

28 mars 20267 min de lecture

La situation

Un datacenter neerlandais avec deux sites dessert plus de 200 clients en colocation, hebergement gere et services cloud. Les clients vont de petites boutiques en ligne a des institutions financieres et organisations gouvernementales.

Le datacenter utilise lui-meme des services externes :

  • Reseau : fournisseurs upstream, service anti-DDoS, partenaires de peering
  • Surveillance : surveillance reseau, surveillance environnementale, videoprotection
  • Securite : controle d'acces physique, detection incendie, maintenance alimentation de secours
  • Gestion : systeme de tickets, portail client, logiciel de facturation
  • Certification : auditeurs ISO 27001, conseillers en securite

Les defis

Accords avec des centaines de clients

Chaque client traitant des donnees personnelles sur l'infrastructure du datacenter a droit a un accord. Avec 200+ clients, cela represente des centaines d'accords a maintenir.

Responsabilite en chaine complexe

Le datacenter est sous-traitant, mais ses clients peuvent eux-memes etre sous-traitants pour leurs propres clients.

Demontrer la securite physique et logique

Les clients veulent des preuves : certificat ISO 27001, rapport SOC 2, rapport de pentest, mesures de securite physique.

Communiquer les changements de sous-traitants

Lors d'un changement de service anti-DDoS ou de fournisseur upstream, tous les clients doivent etre informes.

L'approche

Etape 1 : Accord standard

Le datacenter cree un accord standard conforme a l'Art. 28, avec les mesures techniques et organisationnelles en annexe.

Etape 2 : Signature numerique

Les nouveaux clients recoivent et signent l'accord numeriquement via la plateforme.

Etape 3 : Coffre-fort de certificats

Tous les certificats sont stockes avec dates d'expiration et rappels automatiques.

Etape 4 : Registre et notifications des sous-traitants

Le registre des sous-traitants est maintenu dans la plateforme avec notifications automatiques.

Etape 5 : Registre des traitements

Le registre des traitements (Art. 30, par. 2) est genere automatiquement.

Les resultats

  • 200+ accords geres numeriquement avec annexes de securite actuelles
  • Onboarding client 70% plus rapide grace a la signature numerique
  • Certificats toujours disponibles pour les audits clients
  • Changements de sous-traitants communiques automatiquement
  • Registre des traitements toujours a jour
  • Charge reduite pour le departement juridique

Lecons apprises

  • Les datacenters sont souvent negliges en tant que sous-traitants, mais le RGPD est clair
  • Un accord standard avec des annexes modulaires fonctionne mieux que du sur-mesure
  • Les clients attendent de plus en plus un portail en libre-service pour les certificats
  • Les mesures de securite physique ont leur place dans l'accord comme mesures techniques
  • Investissez dans un processus de notification automatise des sous-traitants

Conformite RGPD pour votre datacenter ?

DPAkit aide les datacenters et hebergeurs a gerer les accords de traitement, sous-traitants et certificats de maniere centralisee.

Commencer gratuitement