GDPR and cloud tools: what SMBs need to know
Practical GDPR compliance guide for SMBs using cloud tools: Google Workspace, AWS and Shopify. Obligations, best practices and pitfalls to avoid.
Updated on 3 October 2023
GDPR applies in the cloud too
Le Règlement Général sur la Protection des Données s’applique à toute entreprise qui traite des personal data de résidents européens, quel que soit l’outil utilisé. Utiliser Google Workspace, AWS ou Shopify ne vous exonère pas de vos obligations. Ces fournisseurs agissent en tant que subcontractors de vos données, mais vous restez responsable du traitement. Ce guide clarifie vos obligations et les bonnes pratiques à mettre en place.
Your role and your cloud provider’s role
Le RGPD distingue le data controller (vous) et le subcontractor (votre fournisseur cloud). Vous décidez quelles données collecter, pourquoi et comment les traiter. Votre fournisseur cloud traite les données selon vos instructions et s’engage contractuellement sur les mesures de protection.
Each cloud provider offers an amendment de traitement des données (DPA) qui formalise ces engagements. Google Workspace, AWS et Shopify ont tous un DPA conforme au RGPD. Verify que vous avez accepté le DPA de chaque fournisseur que vous utilisez.
Concrete obligations for SMBs
Processing register
Document chaque traitement de personal data : quelles données, pour quelle finalité, quelle base légale, quelle durée de conservation et quels subcontractors. Ce registre est obligatoire pour toutes les entreprises, quelle que soit leur taille.
Informing individuals
Inform the individuals whose data you process : clients, prospects, employés. Votre politique de confidentialité doit être claire, accessible et complète. Elle doit mentionner les subcontractors cloud que vous utilisez et les transferts de données hors UE.
Individual rights
Set up des procédures pour répondre aux demandes d’exercice de droits : accès, rectification, suppression, portabilité. Vous avez un mois pour répondre. Google Workspace et Shopify fournissent des outils pour exporter et supprimer les données d’un utilisateur.
Data security
Set up des mesures de sécurité adaptées aux risques : chiffrement, contrôle d’accès, sauvegardes, monitoring. Les fournisseurs cloud sécurisent l’infrastructure, mais la configuration et les usages relèvent de votre responsabilité.
Best practices by tool
Google Workspace
Enable la 2FA pour tous les utilisateurs, configurez les régions de données pour stocker les données en Europe, limitez le partage externe de fichiers et mettez en place une politique de rétention des données avec Google Vault.
AWS
Chiffrez les data at rest et en transit, utilisez IAM avec le principe du least privilege, activez CloudTrail pour l’audit et configurez AWS Config pour surveiller la conformité de votre infrastructure.
Shopify
Configure votre politique de confidentialité et votre bandeau de consentement cookies, limitez la collecte de données au strict nécessaire, mettez en place des procédures de suppression des données clients sur demande.
LCMH accompagne les PME in GDPR compliance for their cloud tools.
Pour approfondir la sécurité Google Workspace, consultez notre article sur la protection des données dans Google Workspace.
Sources
- CNIL, RGPD : par où commencer. cnil.fr/fr/rgpd-par-ou-commencer
- CNIL, Sous-traitance. cnil.fr/fr/sous-traitance
- Google, GDPR and Google Workspace. cloud.google.com/privacy/gdpr
Frequently asked questions
- Les outils cloud américains sont-ils conformes au RGPD ?
- Les principaux fournisseurs cloud (AWS, Google, Microsoft) ont adapté leurs services au RGPD avec des avenants de traitement des données (DPA), des clauses contractuelles types et des options de stockage en Europe. La conformité dépend aussi de votre configuration et de vos pratiques internes.
- Faut-il un DPO pour utiliser des outils cloud ?
- La désignation d'un DPO (Délégué à la Protection des Données) est obligatoire pour les organismes publics et les entreprises dont l'activité principale implique un suivi régulier et systématique des personnes à grande échelle. For most des PME, un référent RGPD interne suffit.
- Que faire en cas de violation de données dans le cloud ?
- Vous devez notifier la CNIL dans les 72 heures suivant la découverte de la violation si elle présente un risque pour les droits des personnes. Si le risque est élevé, vous devez aussi informer les personnes concernées. Document l'incident, les mesures prises et les conséquences.
Related Articles
Securing your S3 buckets: essential best practices
Security best practices guide for Amazon S3: encryption, access control, versioning and monitoring to protect your data.
AWS for startups: where to start
Practical guide for startups getting started on AWS: account setup, budget, essential services and pitfalls to avoid.
2026 RAM Shortage: Why Your Servers Will Cost More (and Why Migrate to Cloud)
RAM prices have doubled in 2026 due to AI. Analysis of the historic shortage and why cloud becomes the only viable option for SMBs.
Cybersecurity for SMBs: 10 essential measures
The 10 cybersecurity measures every SMB should implement to protect against the most common threats.
Do Data Centers Really Consume Too Much Water? The Burger Comparison
The debate on data center water consumption lacks perspective. Quantified comparison between Colossus 2 and the food industry.
AWS Lambda: 10 concrete use cases to automate your business
Discover 10 practical AWS Lambda use cases to automate your business processes without managing servers.