Juridiction et protection contre l'accès international
De quelle juridiction relève l'infrastructure qui détient vos sauvegardes, et ce qui la protège d'un accès non autorisé venu de l'étranger.
Mis à jour le 20 juillet 2026
Pourquoi cette page existe
L'article 28 du règlement (UE) 2023/2854 impose de publier la juridiction dont relève l'infrastructure utilisée pour le traitement des données, et de décrire les mesures techniques, organisationnelles et contractuelles prises contre l'accès international non autorisé.
Nous posons publiquement cette question aux fournisseurs américains dans nos pages comparatives. Y répondre pour nous-mêmes est la moindre des choses.
1. Juridiction de l'infrastructure
L'infrastructure qui stocke et traite les sauvegardes Kryolys relève exclusivement de la juridiction française, et par conséquent du droit de l'Union européenne. Elle est située en France métropolitaine.
Elle appartient à SHPV FRANCE SAS, société de droit français immatriculée au registre du commerce et des sociétés de Chalon-sur-Saône, qui l'opère et l'administre elle-même. Aucun hébergeur tiers n'intervient dans le stockage des données sauvegardées.
Aucune société du groupe n'est établie hors de l'Union européenne, et aucune n'est détenue ou contrôlée par une entité relevant d'un droit extra-européen. Il n'existe donc pas de personne morale à laquelle une autorité étrangère pourrait adresser une injonction produisant effet sur vos sauvegardes.
2. À ne pas confondre avec la juridiction contractuelle
Le tribunal de commerce de Chalon-sur-Saône est compétent pour les différends entre vous et Kryolys, comme le prévoit l'article 18 des conditions générales. C'est la juridiction du contrat.
La juridiction de l'infrastructure, objet de cette page, est une autre notion : c'est le droit auquel sont soumis les serveurs eux-mêmes, et donc les autorités susceptibles d'en exiger le contenu. Les deux sont françaises ici, mais elles ne le seraient pas nécessairement chez un fournisseur qui héberge à l'étranger tout en contractant en France.
3. Mesures techniques
Les données sauvegardées sont chiffrées, avec une clé distincte par client. Une clé compromise ou saisie n'ouvre que le dépôt d'un seul client.
Les secrets de chiffrement sont conservés dans un coffre dédié, scellé, hors de la base de données applicative. Ils ne transitent jamais en clair par les journaux ni par les interfaces d'administration.
Les points de restauration sont écrits sous forme d'instantanés, et les communications internes entre les composants de la plateforme sont authentifiées mutuellement par certificat. L'accès administrateur est tracé, chaque acte destructif passant par un circuit d'autorisation enregistré et horodaté.
4. Mesures organisationnelles
Aucun transfert des données sauvegardées n'est opéré en dehors de l'Union européenne, sous aucune forme, y compris pour de la supervision ou de l'astreinte.
Le seul sous-traitant ultérieur de Kryolys est Stripe Payments Europe, Ltd. (Irlande), pour le traitement des paiements. Il ne touche jamais au contenu des sauvegardes : il traite les données de paiement, et rien d'autre. Sa maison mère étant établie aux États-Unis, ce traitement est encadré par les garanties appropriées prévues par le RGPD.
Toute demande d'ajout ou de remplacement d'un sous-traitant ultérieur vous est notifiée à l'avance, avec un droit d'objection de 30 jours, dans les conditions de l'accord de traitement des données.
Une réquisition émanant d'une autorité étrangère qui nous serait adressée directement n'a pas d'effet exécutoire en France. Nous la refuserions et vous en informerions, sauf interdiction légale française de le faire. Une autorité étrangère qui veut obtenir des données détenues en France doit passer par les canaux d'entraide judiciaire, qui font intervenir l'autorité française et relèvent du droit français.
5. Mesures contractuelles
L'accord de traitement des données nous engage à ne traiter vos données que sur votre instruction documentée, et interdit tout transfert hors de l'Union européenne des données sauvegardées.
Les conditions générales sont régies par le droit français. Le contrat ne comporte aucune clause de soumission à un droit étranger, ni aucune clause permettant une cession de l'infrastructure ou des données à une entité hors Union européenne sans information préalable.
6. Ce que nous ne revendiquons pas
Kryolys ne détient aucune qualification SecNumCloud, aucun agrément d'hébergement de données de santé (HDS), aucune certification ISO 27001. Nous ne prétendons ni les avoir, ni être en cours d'obtention.
Ces qualifications attestent d'un niveau d'exigence que nous n'avons pas fait auditer. Écrire l'inverse sur une page dont l'objet est la confiance serait la pire façon de la demander. Ce que nous affirmons ici, en revanche, est vérifiable : la localisation, la propriété de l'infrastructure, la liste des sous-traitants et le droit applicable figurent tous dans des documents contractuels opposables.