L'essentiel
Tout prestataire américain — AWS, Azure, GCP — peut être contraint de livrer vos données à la justice US par le CLOUD Act de 2018, même si vos données sont physiquement stockées à Paris ou Dublin.
OVHcloud est le seul acteur européen dans le top 5 mondial : siège à Roubaix, capital 100 % EU, 37 datacenters, qualifications ISO 27001 / HDS / SecNumCloud disponibles.
Nehos gère votre migration vers OVHcloud de bout en bout : audit d'exposition, cartographie des services US, plan de bascule, et run & operate post-migration avec monitoring Prometheus/Grafana.
Tarification à partir de 800 € HT/mois selon infrastructure (setup 12 k€ HT une fois) — soit jusqu'à 40 % moins cher qu'une configuration AWS équivalente.
Hébergement souverain : vos données restent en France, hors d'atteinte du CLOUD Act
AWS, Azure et GCP sont soumis au droit américain — même leurs datacenters parisiens. Nehos héberge vos applications et workloads IA sur infrastructure OVHcloud souveraine : architecture, migration et run opérationnel inclus.
Adapté à toute taille de structure
#Le CLOUD Act : pourquoi votre datacenter parisien chez AWS ne suffit pas
Le CLOUD Act (Clarifying Lawful Overseas Use of Data Act), signé le 23 mars 2018 par le président Trump, autorise les autorités américaines — FBI, DOJ, agences de renseignement — à exiger d'un prestataire cloud américain la communication de données stockées n'importe où dans le monde, y compris sur des serveurs physiquement localisés en Union européenne.
La logique juridique est simple : ce n'est pas la localisation du serveur qui compte, c'est la nationalité de l'entreprise qui le gère. Amazon Web Services est une filiale d'Amazon.com Inc. (Delaware, États-Unis). Microsoft Azure dépend de Microsoft Corporation (Washington, États-Unis). Google Cloud Platform appartient à Alphabet Inc. (Californie, États-Unis). Ces sociétés sont soumises au droit américain, et leurs filiales européennes également.
Avant même le CLOUD Act, l'affaire Microsoft Corp. v. United States (2e Circuit, 2016) avait cristallisé le débat : le DOJ demandait à Microsoft de produire des emails stockés sur des serveurs irlandais dans le cadre d'une enquête pour trafic de stupéfiants. Microsoft avait refusé, arguant que le Stored Communications Act ne s'appliquait pas extraterritorialement. La Cour d'appel avait donné raison à Microsoft en 2016 — ce qui a précisément motivé le Congrès à légiférer avec le CLOUD Act pour combler ce vide.
#Ce que cela signifie concrètement pour votre entreprise
Si vos données — emails professionnels, bases de données clients, documents contractuels, logs d'activité, données de santé, données financières — sont hébergées chez un prestataire américain :
- Une ordonnance américaine peut contraindre ce prestataire à les livrer sans vous en informer préalablement
- Le RGPD protège contre les transferts volontaires, mais pas contre une injonction judiciaire étrangère (Article 48 RGPD : les décisions de juridictions de pays tiers ne sont reconnaissables qu'au titre d'un accord international — or il n'en existe pas entre l'UE et les USA sur ce point)
- Secteurs particulièrement exposés : cabinet d'avocats (secret professionnel), entreprise de défense (OIV), établissement de santé (données patient), banque (données clients, transactions), éditeur de logiciels (code source propriétaire)
AWS eu-west-3 (Paris), Azure France Central (Île-de-France), GCP Europe-West1 (Saint-Ghislain, Belgique) sont tous soumis au CLOUD Act. La mention "Made in France" sur l'interface de console ne change rien à la réalité juridique.
#Comparatif des hébergeurs souverains européens
Tous les hébergeurs ne se valent pas en matière de souveraineté. Voici les quatre acteurs français crédibles pour un hébergement B2B exigeant :
| Critère | OVHcloud | Scaleway | Clever Cloud | 3DS Outscale |
|---|---|---|---|---|
| Siège social | Roubaix, France | Paris, France | Bordeaux, France | Issy-les-Moulineaux, France |
| Capital | ~100 % EU (Octave Klaba / famille Klaba) | Iliad Group (France) | Fondateurs FR | Dassault Systèmes (France) |
| Droit étranger applicable | Non | Non | Non | Non |
| SecNumCloud qualifié | En cours (OVHcloud Trusted) | Non | Non | Oui (Outscale S3, qualification ANSSI) |
| ISO 27001 | Oui | Oui | Oui | Oui |
| ISO 27017 / 27018 | Oui / Oui | Partiel | Non officiel | Oui |
| HDS (Hébergeur Données Santé) | Oui | Oui | Oui | Oui |
| PCI-DSS | Oui (niveau 1) | Oui | Partiel | Oui |
| Datacenters France | Roubaix, Gravelines, Strasbourg, Paris | Paris DC2/DC3/DC5, Vitry | Roubaix (OVH), Paris | Seclin (Nord), Paris |
| Nb. datacenters mondial | 37 | 4 | ~6 | 3 |
| Part marché serveurs dédiés | ~10 % mondial | ~1 % | < 1 % | < 1 % |
| Kubernetes managé | OVHcloud MKS | Kapsule | Clever Kubernetes | Non natif |
| Object Storage S3-compat. | OVHcloud Object Storage | Scaleway Object Storage | Non natif | Outscale OOS |
| Tarif indicatif instances | Compétitif (Discovery → Enterprise) | Légèrement premium | Premium | Premium |
#Pourquoi Nehos a retenu OVHcloud comme socle principal
OVHcloud est le seul acteur européen dans le top 5 mondial des hébergeurs. Avec 37 datacenters répartis sur 12 pays, ~400 000 serveurs sous gestion et une capacité réseau supérieure à 15 Tbps, il offre la profondeur de catalogue nécessaire pour des architectures B2B complexes : instances Compute, Bare Metal, Object Storage, Base de données managées, Kubernetes managé, CDN Anycast, DNS haute disponibilité.
Ses datacenters français (Roubaix/RBX, Gravelines/GRA, Strasbourg/SBG, Paris/PAR) permettent des configurations multi-AZ entièrement en France, sans sortir des frontières nationales — ce qui simplifie les analyses d'impact RGPD (aucun transfert hors UE).
3DS Outscale reste la référence pour les secteurs nécessitant une qualification SecNumCloud stricte (OIV, marchés publics sensibles) — Nehos peut aussi déployer sur cet hébergeur selon vos contraintes réglementaires.
#Architecture hébergement souverain Nehos : la stack technique
#Couche infrastructure (IaaS)
Nehos déploie sur OVHcloud Public Cloud avec les composants suivants :
- Instances Compute : gammes Discovery (dev/test), General Purpose (production web), CPU-Boosted (calcul intensif, inférence IA), RAM-Intensive (bases de données en mémoire)
- Block Storage : volumes SSD haute performance (attachés à l'instance), snapshots automatisés
- Object Storage S3-compatible : stockage de fichiers statiques, backups, artefacts de build — compatible avec tout client S3 standard (AWS SDK, MinIO client, s3cmd)
- Réseau privé vRack : isolation réseau inter-instances, peering avec Bare Metal si nécessaire
- IP Failover : maintien de l'IP publique en cas de basculement d'instance
#Couche orchestration (CaaS)
OVHcloud Managed Kubernetes (MKS) — plan de contrôle managé, workers sur instances OVHcloud dédiées. Nehos déploie :
- Helm charts pour applications web (Next.js, API Node.js, Python FastAPI)
- Opérateurs Kubernetes pour bases de données (PostgreSQL Operator, Redis Operator)
- HPA (Horizontal Pod Autoscaler) + KEDA pour workloads à charge variable
- Ingress Controller NGINX + cert-manager (Let's Encrypt ou certificats internes)
- Network Policies Calico pour isolation inter-namespaces
#Couche données (DBaaS)
- PostgreSQL Managed (OVHcloud) : instances managées avec backup automatique, réplication synchrone, point-in-time recovery
- Redis Managed : cache applicatif, sessions, queues légères
- Elasticsearch / OpenSearch : logs, recherche full-text
- Pour les workloads IA : MinIO self-hosted sur Object Storage pour le stockage de modèles et datasets
#Couche CI/CD
- GitLab CI self-hosted (instance dédiée sur OVHcloud) ou OVHcloud Managed GitLab
- Pipeline standardisé : lint → tests unitaires → build Docker → push registry → deploy Kubernetes
- Container Registry OVHcloud : registre privé pour images Docker, hébergé en France
- Secrets management : HashiCorp Vault (auto-unseal via OVHcloud KMS) ou External Secrets Operator + OVH Secret Manager
#Couche monitoring & alerting
- Prometheus : collecte métriques (node_exporter, kube-state-metrics, custom metrics applicatives)
- Grafana : dashboards personnalisés (infrastructure, applicatif, SLA, coûts)
- Alertmanager : routage des alertes (PagerDuty, Slack, email selon criticité)
- Loki (ou OpenSearch) : agrégation des logs applicatifs et système
- Uptime Robot / OVHcloud Monitoring : healthchecks HTTP externes et alertes SMS
#Infrastructure as Code
- Terraform + provider OVHcloud officiel pour provisionnement reproductible
- OpenTofu (fork open-source de Terraform, licence MPL 2.0) pour les clients exigeant une stack 100 % open-source
- Ansible pour la configuration des instances (hardening OS, installation agents)
- ArgoCD pour le déploiement GitOps sur Kubernetes (git = source de vérité)
#DNS & CDN
- OVHcloud DNS : zone DNS managée, TTL configurables, DNSSEC activable
- NS1 (option) : DNS anycast haute disponibilité pour SLA accru
- CDN Anycast OVHcloud : accélération des assets statiques, protection DDoS incluse
#Certifications et qualifications : ce que chaque label signifie réellement
Les labels de sécurité cloud sont nombreux. Voici ce qu'ils couvrent concrètement :
#SecNumCloud (ANSSI)
La qualification SecNumCloud délivrée par l'ANSSI (Agence Nationale de la Sécurité des Systèmes d'Information) est la plus exigeante du marché européen. Elle exige :
- Capital et contrôle détenus à 100 % par des entités EU
- Aucun droit étranger applicable à l'hébergeur ou à ses sous-traitants
- Processus de sécurité vérifiés par audit tiers accrédité
- Localisation des données exclusivement en France
SecNumCloud est requis réglementairement pour les Opérateurs d'Importance Vitale (OIV) et certains marchés de l'État. Pour les autres entreprises, c'est le signal de confiance le plus fort disponible.
#HDS — Hébergeur de Données de Santé
Obligatoire pour tout hébergement de données de santé à caractère personnel (Article L. 1111-8 du Code de la Santé Publique). Concerne : éditeurs de logiciels médicaux (DMP, LGO), laboratoires, cabinets médicaux, mutuelles. La certification HDS couvre 6 activités : fourniture et maintien en condition opérationnelle des sites physiques, fourniture et maintien des infrastructures matérielles et logicielles, administration des systèmes d'information, sauvegarde externalisée, infogérance du système d'information de santé, hébergement infogéré de l'infrastructure du système d'information de santé.
#ISO 27001 / 27017 / 27018
- ISO 27001 : management global de la sécurité de l'information (SMSI)
- ISO 27017 : contrôles spécifiques au cloud (extension d'ISO 27002 pour les services cloud)
- ISO 27018 : protection des données personnelles dans le cloud (aligné RGPD)
L'ensemble des trois forme la référence internationale pour un hébergement sérieux.
#PCI-DSS (niveau 1)
Obligatoire si vous traitez des données de carte bancaire. Le niveau 1 s'applique dès 6 millions de transactions par an ou en cas d'incident de sécurité. OVHcloud est certifié QSA (Qualified Security Assessor) niveau 1.
#Réglementations sectorielles spécifiques
| Réglementation | Secteur | Exigence hébergement |
|---|---|---|
| DORA (Art. 28) | Finance, banque, assurance | Contrats cloud avec clauses de résilience, audit tiers, exit plan |
| NIS2 | Secteurs critiques (énergie, transport, santé, eau…) | Reporting incidents sous 24h (initial) / 72h (détaillé) |
| AI Act | Infrastructure IA (systèmes haut risque) | Traçabilité, logs immuables, contrôle d'accès renforcé |
| Règlement EUCS | Marchés publics UE | Convergence vers SecNumCloud niveau élevé |
| Loi Miya (FR, projet) | Cloud secteur public FR | Préférence acteurs SecNumCloud |
→ Vous évaluez vos options ? Utilisez notre estimateur de budget en ligne pour obtenir une fourchette en 2 minutes, ou consultez nos tarifs détaillés.
#Niveaux de service et SLA : ce que Nehos garantit
#SLA de base OVHcloud
- 99,99 % uptime réseau sur les instances Public Cloud (soit < 53 min d'interruption/an)
- 99,9 % sur les instances Discovery (développement)
- Crédit de service automatique si SLA non atteint (prorata mensuel)
#SLA opérationnel Nehos (run & operate)
| Criticité | Temps de réponse | Temps de résolution cible |
|---|---|---|
| P0 — Service down en production | 15 min | 2h |
| P1 — Dégradation majeure | 30 min | 4h |
| P2 — Anomalie non bloquante | 4h | 24h |
| P3 — Question / évolution | 1 jour ouvré | Best effort |
#Plan de continuité et Disaster Recovery
Configuration multi-AZ France :
- Site principal : Roubaix (RBX)
- Site secondaire : Gravelines (GRA) — 30 km de distance, fibre dédiée OVHcloud
- Réplication base de données en continu (streaming replication PostgreSQL)
- Bascule DNS automatique via Keepalived ou Heartbeat (< 60 secondes)
Sauvegarde :
- Snapshot quotidien des instances (rétention 7 / 14 / 30 jours selon contrat)
- Backup base de données : dump quotidien compressé chiffré (AES-256) vers Object Storage
- Backup cross-region : réplication vers datacenter allemand (SBG / GRA6) pour RGS/DORA
Métriques DRP :
- RTO (Recovery Time Objective) : < 4 heures (configuration standard) — < 1 heure (configuration haute disponibilité active-active)
- RPO (Recovery Point Objective) : < 1 heure (réplication async) — < 5 minutes (réplication synchrone)
#Méthodologie Nehos : migration vers l'hébergement souverain
Une migration vers un hébergement souverain n'est pas un simple copier-coller de serveurs. Nehos suit une méthodologie en 4 phases :
#Phase 1 — Audit d'exposition (2 jours)
- Inventaire complet : DNS, certificats SSL/TLS (Let's Encrypt vs CA propriétaire), services SaaS tiers, volumes de stockage, bases de données
- Cartographie CLOUD Act : identification de tous les services soumis au droit américain (AWS S3, Cloudflare, SendGrid, Twilio, Stripe, etc.)
- Analyse des flux de données : quelles données sortent vers des services US ? Fréquence, volume, criticité
- Rapport d'exposition : scoring par service, recommandations hiérarchisées, quick wins vs projets long terme
#Phase 2 — Conception de l'architecture cible (1-2 semaines)
- Dimensionnement des instances OVHcloud (CPU, RAM, stockage) en fonction des métriques de charge actuelles
- Choix des services managés vs self-hosted (PostgreSQL managé vs instance PostgreSQL dédiée)
- Définition du plan réseau (vRack, sous-réseaux privés, règles firewall)
- Conception du plan de sauvegarde et DRP
- Rédaction du Terraform/OpenTofu de référence
#Phase 3 — Migration progressive (4-10 semaines selon complexité)
La migration se fait sans interruption de service grâce à un basculement progressif :
- Provisionnement parallèle : déploiement de l'infrastructure OVHcloud en parallèle de l'existant
- Migration des données : réplication de la base de données source vers OVHcloud (pg_dump + restore, puis réplication en continu avec pglogical ou repmgr)
- Tests de validation : recette fonctionnelle sur environnement OVHcloud (URL de staging)
- DNS cut-over : abaissement du TTL DNS à 300 secondes, puis bascule de l'entrée A/AAAA — le traffic est redirigé en moins de 5 minutes
- Renouvellement certificats SSL : si changement d'IP, renouvellement Let's Encrypt ou déploiement certificat wildcard
- Décommissionnement : suppression progressive des ressources chez l'ancien hébergeur après stabilisation (J+15 minimum)
#Phase 4 — Run & Operate (continu)
Après migration, Nehos assure l'exploitation courante :
- Monitoring 24/7 (alertes Prometheus/Alertmanager) avec astreinte selon formule
- Mises à jour de sécurité OS et composants applicatifs (patch management mensuel)
- Scaling horizontal ou vertical à la demande (augmentation de capacité < 15 min)
- Revue trimestrielle : performance, coûts, posture sécurité, évolutions réglementaires
- Rapport mensuel : uptime, incidents, métriques de performance, état des backups
#Timeline indicative par profil
| Profil | Complexité | Timeline |
|---|---|---|
| Application web simple (1 serveur, 1 BDD) | Faible | 2-4 semaines |
| Stack microservices Kubernetes (5-15 services) | Moyenne | 6-8 semaines |
| Système d'information multi-environnements | Haute | 10-14 semaines |
| Infrastructure IA (GPU, objets lourds, MLflow) | Très haute | 12-20 semaines |
#Cas d'usage par secteur régulé
#Secteur santé : HDS obligatoire
Pour un cabinet médical ou un laboratoire d'analyses, toute donnée de santé (comptes rendus, résultats, imagerie) doit être hébergée chez un prestataire certifié HDS. Le non-respect expose à une sanction CNIL (jusqu'à 4 % du CA annuel mondial) et à une mise en cause pénale.
Pour un éditeur de logiciel santé (SaaS, LGO, DMP), l'ensemble de son infrastructure doit être HDS — y compris les environnements de staging si des données réelles y transitent.
Nehos déploie sur OVHcloud avec la portée HDS activée : les contrats et attestations nécessaires à votre propre certification (ou audit client) sont fournis.
#Secteur financier : DORA Article 28
Le règlement DORA (Digital Operational Resilience Act), applicable depuis janvier 2025, impose aux entités financières (banques, assurances, PSP, gestionnaires d'actifs) des exigences strictes vis-à-vis de leurs prestataires TIC :
- Clause d'audit dans les contrats cloud
- Plan de sortie (exit strategy) documenté
- Reporting d'incidents TIC majeurs sous 24h initial / 72h rapport intermédiaire
- Registre des accords de sous-traitance TIC tenu à jour
Nehos inclut dans ses contrats les clauses DORA Article 28 standard et propose un DRP documenté conforme aux attentes des régulateurs nationaux (ACPR, BCE).
#Secteur public et collectivités
Les collectivités territoriales (communes, intercommunalités, régions) traitent des données personnelles de citoyens. La CNIL recommande explicitement un hébergement sur infrastructure souveraine pour les données d'état civil, données sociales, données d'urbanisme.
L'ANSSI a publié des recommandations spécifiques pour les collectivités dans son guide « Sécurité numérique des collectivités territoriales » (édition 2023) : préférence pour les prestataires qualifiés SecNumCloud pour les SI sensibles.
#OIV — Opérateurs d'Importance Vitale
Pour les OIV (défense, énergie, eau, alimentation, transports, télécoms, santé, finances…), la réglementation française impose des mesures de sécurité spécifiques (arrêtés sectoriels LPM). L'hébergement sur infrastructure SecNumCloud peut être une obligation selon le secteur et la criticité du système.
Nehos peut déployer sur 3DS Outscale (qualification SecNumCloud ANSSI disponible) pour ces cas d'usage spécifiques.
#Pricing : ce que coûte un hébergement souverain géré
#Structure tarifaire
| Poste | Fourchette HT | |---|---|---| | Setup initial (audit + architecture + migration) | 8 000 —à partir de 1 177 € (unique) | | Infrastructure OVHcloud (instances, stockage, réseau) | 400 —à partir de 992 €/mois | | Run & Operate Nehos (monitoring, maintenance, astreinte) | 400 —à partir de 992 €/mois | | Total mensuel récurrent | 800 —à partir de 32 000 €/mois |
#Comparaison avec AWS
Sur une configuration typique (4 vCPU / 16 Go RAM en production + 2 vCPU / 8 Go pour staging + RDS PostgreSQL 100 Go + 500 Go S3 + transfert 1 To/mois) :
| Hébergeur | Coût infra mensuel estimé | Souverain RGPD |
|---|---|---|
| AWS eu-west-3 (Paris) | 620 —à partir de 896 € | Non (CLOUD Act) |
| OVHcloud Public Cloud | 380 —à partir de 1 490 € | Oui |
| Scaleway | 420 —à partir de 1 730 € | Oui |
Économie potentielle avec OVHcloud : -20 % à -40 % selon configuration, en plus du gain sur la conformité réglementaire.
#Ce qui est inclus dans le run & operate Nehos
- Monitoring 24/7 (alertes automatisées, tableau de bord Grafana dédié)
- Patch management OS mensuel
- Mises à jour Kubernetes (minor + patch versions)
- Revue mensuelle de sécurité (CVE critiques, logs d'accès)
- Rapport mensuel uptime et incidents
- 2 heures de consulting technique incluses par mois
- Accès direct à l'ingénieur référent (Slack ou Teams dédié)
#Pourquoi choisir Nehos pour votre hébergement souverain
Nehos n'est pas un revendeur OVHcloud. Nous sommes une agence technique qui conçoit, migre et opère des architectures cloud pour des organisations ayant des contraintes réglementaires réelles.
Notre équipe a migré des systèmes d'information dans les secteurs santé, fintech et industrie vers des infrastructures souveraines, avec des contraintes de disponibilité > 99,9 % et des données classifiées sensibles. Nous documentons chaque choix d'architecture, chaque compromis, chaque dépendance résiduelle — pour que votre RSSI, votre DPO et votre auditeur aient les éléments de réponse sans avoir à les chercher.
Nous ne promettons pas la souveraineté parfaite du premier jour. Nous construisons avec vous un plan de migration réaliste, en priorisant les données les plus sensibles, en maintenant la continuité de service et en réduisant progressivement l'exposition au droit étranger.