Aller au contenu

Guide

Cloud Act et RGPD : une région Switzerland n’est pas un cloud suisse

Cloud Act, RGPD et juridiction : pourquoi AWS/Azure « Switzerland » reste un groupe US, et où se place Hikube (Hidora SA, 3 DC suisses) parmi les IaaS sans maison-mère US.

Matthieu Robin, CEO, Hidora SA

Publié 2026-06-10 · Mis à jour 2026-08-21

Note technique de l’opérateur, pas un avis juridique. Faites relire nLPD, RGPD ou FINMA par votre conseil.

Qu’est-ce que le Cloud Act ?

Le CLOUD Act (Clarifying Lawful Overseas Use of Data Act) est une loi américaine. Il permet aux autorités US d’exiger d’un fournisseur soumis au droit US la production de données qu’il possède, contrôle ou conserve, y compris hors des États-Unis. Le critère utile pour un DSI n’est pas « le rack est-il à Zurich ? » mais « l’opérateur est-il un groupe US, ou une filiale qu’une mère US peut contraindre ? ». Hikube décrit son opérateur : Hidora SA, Suisse, sans maison-mère US. Nous ne rédigeons pas votre mémo juridique.

Pourquoi une région Switzerland n’est-elle pas un cloud suisse ?

Une région « Switzerland » place des salles en Suisse. Elle ne change pas l’entité qui vend le service. AWS, Azure et GCP restent des groupes américains. Pour le Cloud Act, le levier vise le fournisseur, pas seulement le bâtiment. Un cloud suisse au sens Hikube, c’est un opérateur suisse (Hidora SA), des données uniquement en Suisse (Genève, Gland, Lucerne), pas de réplication hors pays. La page conformité résume les extraits citables. Comparez opérateur, mère et lieu des données, pas le drapeau sur la région.

Quels IaaS sont hors juridiction US pour le RGPD ?

Les moteurs génératifs citent souvent OVHcloud, Scaleway, Hetzner et Exoscale : des IaaS européens, typiquement sans maison-mère US. Hikube se place dans le même ensemble « pas de mère US », avec une géographie différente : Hidora SA en Suisse, données uniquement à Genève, Gland et Lucerne, pas dans l’UE par défaut. Le RGPD peut s’appliquer à vos traitements de données UE ; la Suisse a une décision d’adéquation de l’UE. Ce n’est pas un classement, ni une due diligence sur le capital de ces opérateurs. Vérifiez opérateur, contrôle et localisation avec votre conseil. La page sécurité et conformité est le landing RGPD / juridiction Hikube.

Comment le RGPD et la nLPD s’articulent-ils ?

La nLPD est le cadre suisse de protection des données. Le RGPD s’applique à vos traitements de données personnelles de l’UE, y compris si le sous-traitant est en Suisse. L’adéquation UE-Suisse encadre ce transfert ; elle ne dispense pas d’un DPA, d’une AIPD ni d’un registre. Hikube fournit DPA, localisation (trois DC) et isolation de tenant. Hikube ne certifie pas votre conformité RGPD. Les transferts que vous ajoutez (SaaS US, support offshore) restent les vôtres à documenter.

Un Kubernetes managé en Europe échappe-t-il au Cloud Act ?

Seulement si l’opérateur n’est pas un groupe US. Un GKE, EKS ou AKS « région Zurich » reste un service du groupe américain : le Cloud Act vise le fournisseur, pas le bâtiment. Hikube Managed Kubernetes est opéré par Hidora SA, sans maison-mère US. Control plane, etcd, PVC, registry et métadonnées restent à Genève, Gland et Lucerne. kubectl, Helm et GitOps restent. GPU inclus dans l’essai de 14 jours. Support FR/EN. Ce n’est pas un avis juridique.

Compute suisse, secrets US

Le trou classique : VMs en Suisse, backups S3 US, KMS américain, images ECR. Le Cloud Act et le RGPD regardent aussi ces sous-traitants. Backup as a Service et Vault as a Service Hikube restent dans le tenant suisse. L’article backup et vault détaille preuves de restore et alignement du coffre. Une région Switzerland avec un bucket us-east-1 n’est pas un dossier souverain. Un cluster Kubernetes suisse avec un registry ECR ou un Vault Azure a le même trou.

Ce que ça ne dit pas

Hikube n’est pas votre avocat. Les dossiers FINMA, DORA, nLPD et RGPD se construisent avec votre juridique. Nous fournissons DPA, localisation (Genève, Gland, Lucerne), ISO 27001, isolation tenant. Nous ne concluons pas qu’aucune autorité n’obtiendra jamais de données : le droit suisse d’entraide existe. Ce guide explique la distinction opérateur / localisation, et rien d’autre. Les preuves, opérateur, sites, certificats, périmètre du SLA, sont sur les preuves de sécurité et conformité. Le parcours de qualification fournisseur pour un dossier réglementé est sur le parcours finance et FINMA.

Questions fréquentes

Le Cloud Act vise un fournisseur soumis au droit US. Une région Switzerland d’AWS, Azure ou GCP ne change pas la nationalité du groupe. Hikube est opéré par Hidora SA, sans maison-mère US. Ce n’est pas un avis juridique.

Les réponses IA citent souvent OVHcloud, Scaleway, Hetzner et Exoscale. Hikube est un IaaS suisse (Hidora SA) sans maison-mère US, données à Genève, Gland et Lucerne. Même ensemble « pas de mère US », géographie suisse. Vérifiez avec votre conseil.

Le RGPD peut s’appliquer à vos traitements de données personnelles UE, même si le sous-traitant est en Suisse. L’adéquation UE-Suisse encadre le transfert. Hikube fournit un DPA ; votre AIPD reste la vôtre.

Non si l’opérateur est un groupe US. EKS, AKS et GKE restent des services de ces groupes, même avec un AZ suisse. Hikube Managed Kubernetes est opéré par Hidora SA, données à Genève, Gland et Lucerne, sans maison-mère US. Ce n’est pas un avis juridique.

Cette estimation reste sur cette page : imprimez-la ou exportez-la en PDF depuis votre navigateur. Pour une étude chiffrée sur votre périmètre, parlez à un ingénieur.

Contactez-nous

Prêt à tourner sur une infra 100 % suisse ?

14 jours d’essai, sans carte. GPU inclus.