Trois copies des données
L'original plus deux copies. Une copie qui vit dans le même compte, avec les mêmes identifiants que l'original, tombe avec lui.
Hébergement et sauvegardes
Un plan de continuité vaut ce que valent ses copies de secours : leur lieu, leur indépendance, et la preuve qu'on sait les restaurer. Voici les questions à poser, dans l'ordre.
Quand une PME parle de souveraineté, elle pense souvent au site web ou à la messagerie. Pour la continuité d'activité, la question décisive est ailleurs : où vivent les copies qui vous permettront de repartir après une panne, une erreur humaine ou un rançongiciel, et qui peut y accéder ?
Cette page traite ce sujet du point de vue d'une entreprise qui prépare sa reprise. Elle complète la page Souveraineté, qui explique comment Contivaro traite lui-même les données, et la démarche décrite dans le dispositif.
Un exemple concret d'hébergeur suisse est présenté plus bas, avec des faits déclarés par le fournisseur et une réserve claire : un hébergement de site web n'est pas un plan de continuité.
Règle 3-2-1
La règle 3-2-1 est un standard de pratique, pas une obligation légale. On peut l'appliquer entièrement sur le territoire suisse, à condition que chaque copie soit réellement indépendante des autres.
L'original plus deux copies. Une copie qui vit dans le même compte, avec les mêmes identifiants que l'original, tombe avec lui.
Par exemple un stockage sur site et un stockage en ligne. Deux supports d'une même technologie et d'un même fournisseur comptent pour un seul point de défaillance.
Un autre centre de données, dans le même pays. Demandez que le lieu soit écrit au contrat et non simplement affiché sur la page commerciale.
Un rançongiciel chiffre ce qu'il atteint. Une copie immuable ou déconnectée reste lisible quand les identifiants d'administration ont été volés.
Elles valent pour un hébergeur, un prestataire de sauvegarde ou un infogérant. Une réponse vague est déjà une réponse.
Le centre de données principal, le centre de la copie de secours, et le lieu de traitement du support. Les trois peuvent différer.
Une sauvegarde qu'on n'a jamais restaurée est une hypothèse. Exigez la date du dernier test, la durée mesurée et ce qui a manqué. Voir les [exercices de restauration](kind:exercices).
Ce sont votre durée d'interruption tolérable et votre perte de données tolérable, écrites en heures. Le fournisseur ne peut pas les deviner à votre place.
Un fournisseur qui confie une partie du traitement à un tiers doit le faire connaître et obtenir votre accord préalable pour tout nouveau sous-traitant.
Format des données rendues, délai, coût, effacement confirmé par écrit. Une sortie qu'on n'a jamais répétée n'est pas une sortie.
Regrouper l'hébergement, la messagerie et les sauvegardes chez un seul prestataire est pratique et souvent économique. C'est aussi un risque de continuité qu'il faut nommer.
Si un accès d'administration est compromis, l'original et la sauvegarde peuvent être atteints ensemble. Séparez les identifiants et activez une authentification forte partout.
Un incident chez un fournisseur touche tout ce qu'il héberge pour vous. Gardez au moins une copie exploitable hors de son infrastructure.
Un litige ou une suspension de compte suspend tout à la fois. Prévoyez le cas où le compte est bloqué un vendredi soir.
Sachez restaurer chez un autre fournisseur, même lentement. Le test le plus révélateur consiste à remonter un service sur une infrastructure qui n'est pas la vôtre habituelle.
Articles de la loi fédérale du 25 septembre 2020 sur la protection des données (RS 235.1), vérifiés sur Fedlex le 29 septembre 2026. Ceci n'est pas un avis juridique.
| Article | Titre officiel | Ce que cela change pour vos sauvegardes |
|---|---|---|
| Art. 8 | Sécurité des données | Le responsable du traitement et le sous-traitant assurent, par des mesures organisationnelles et techniques appropriées, une sécurité adéquate au regard du risque. Une sauvegarde qui contient des données personnelles est concernée. |
| Art. 9 | Sous-traitance | Confier le traitement à un tiers exige un contrat ou une base légale. Le responsable s'assure que le sous-traitant peut garantir la sécurité, et le sous-traitant ne peut sous-traiter à son tour qu'avec son autorisation préalable. |
| Art. 16 | Principes (communication à l'étranger) | Des données personnelles ne peuvent être communiquées à l'étranger que si le Conseil fédéral a constaté un niveau de protection adéquat, ou si des garanties appropriées existent. |
| Art. 17 | Dérogations | Des exceptions à l'article 16 existent, par exemple le consentement exprès ou l'exécution d'un contrat. Une copie qui reste en Suisse évite la question. |
Les liens marqués « lien commercial » sont des liens d'affiliation. Une commission peut nous être versée si vous souscrivez via ce lien, sans surcoût pour vous. Cette commission n'influence pas le contenu de cette page : les réserves et les limites y figurent quoi qu'il arrive, et d'autres hébergeurs suisses existent.
Un fournisseur suisse reste soumis au droit suisse : une autorité peut lui ordonner de remettre des données, et une autorité étrangère peut passer par l'entraide judiciaire. L'hébergement en Suisse ne supprime pas non plus le risque de panne, d'erreur ou d'attaque. Il réduit l'exposition juridique et simplifie l'application de la nLPD, il ne remplace ni le chiffrement, ni une copie indépendante, ni un test de restauration.
Texte de la loi : loi fédérale sur la protection des données sur Fedlex, articles 8, 9, 16 et 17.
Autorité de contrôle : Préposé fédéral à la protection des données et à la transparence.
Cybersécurité : Office fédéral de la cybersécurité, pour les annonces d'incident et les recommandations aux entreprises.
FAQ
Non. Le lieu simplifie la question des transferts à l'étranger, mais la loi exige aussi une sécurité adéquate (art. 8) et un cadre contractuel pour la sous-traitance (art. 9). Le lieu ne remplace pas ces mesures.
Pas comme sauvegarde principale de l'entreprise. Il protège un site, sur une durée courte. Vos postes, vos serveurs et votre messagerie exigent leur propre stratégie de copie.
Pas nécessairement. Il faut que les copies soient indépendantes : autre compte, autre site, idéalement autre technologie, et une restauration testée.
Une commission peut nous être versée si vous souscrivez via le lien marqué « lien commercial », sans surcoût pour vous. Elle n'influence pas le contenu de la page.
Demander un diagnostic
Dites-nous quelles applications vous ne pouvez pas perdre, combien de temps vous pouvez tenir sans elles, et quand une restauration a été testée pour la dernière fois. Réponse sous deux jours ouvrés.
Dites-nous quand une restauration a été testée pour la dernière fois. Si la réponse est « jamais », commençons par là.
Écrire à Contivaro