RGPD·

RGPD et hébergement de données : ce que dit vraiment la loi sur le chiffrement

Publié par May Software

Le Règlement Général sur la Protection des Données (RGPD) ne cite le chiffrement qu'une seule fois de façon explicite, à l'article 32, parmi les « mesures techniques et organisationnelles appropriées ». Il n'impose donc pas un algorithme précis — mais il impose un résultat : la sécurité des données doit être proportionnée au risque.

Ce que dit l'article 32 du RGPD

L'article 32 cite explicitement la « pseudonymisation et le chiffrement des données à caractère personnel » comme exemple de mesure technique attendue. En pratique, pour toute donnée sensible (santé, finance, données d'identité), les autorités de contrôle (CNIL en France) considèrent le chiffrement comme un standard implicite, et son absence comme un manquement en cas de contrôle ou de plainte.

Pourquoi le chiffrement zero-knowledge change la portée d'une fuite

L'article 34 du RGPD impose de notifier les personnes concernées en cas de fuite de données « susceptible d'engendrer un risque élevé » pour leurs droits et libertés. Or cette obligation de notification individuelle ne s'applique pas si les données exfiltrées étaient chiffrées et donc inintelligibles pour l'attaquant (article 34.3.a).

C'est la différence concrète entre un hébergeur qui chiffre « au repos » (et détient la clé) et un hébergeur zero-knowledge comme May·Secret : en cas de compromission de nos serveurs, l'attaquant récupérerait des fichiers chiffrés avec des clés qu'il ne peut pas obtenir, puisque nous ne les détenons pas non plus. Le risque réel pour les personnes concernées est donc structurellement réduit, ce qui change l'analyse d'impact et les obligations de notification.

Hébergement en France et transferts hors UE

Au-delà du chiffrement, le RGPD encadre strictement les transferts de données hors Union Européenne (chapitre V). Héberger ses données chez un prestataire établi en France, sur des infrastructures situées en France, simplifie considérablement la conformité : pas de clause contractuelle type à négocier, pas de dépendance au Data Privacy Framework UE-US et à son incertitude juridique récurrente.

May·Secret héberge l'intégralité de son infrastructure en France, et applique un chiffrement de bout en bout sur tous les fichiers, quel que soit le plan souscrit — y compris le plan gratuit.

Prêt à stocker vos fichiers en toute confidentialité ?

La blog letter

Recevez nos prochains articles par email, dès leur publication.

May·Secret utilise uniquement du stockage strictement nécessaire au fonctionnement du service : un cookie de préférence pour mémoriser cette notice et un token d'authentification en sessionStorage, supprimé à la fermeture de l'onglet. Aucun cookie de traçage ni publicitaire. En savoir plus