Intégration technique · 18 août 2026
Où sont physiquement hébergées les données Salesforce des clients français ?
Salesforce héberge les données de ses clients dans des data centers répartis dans plusieurs régions, dont l'Union européenne. Depuis 2021, l'offre Hyperforce permet de choisir une résidence des données en France, notamment via l'infrastructure cloud d'AWS. Le choix de la région se décide au moment du contrat et conditionne la conformité RGPD.
La localisation des données est une question centrale pour tout décideur qui déploie Salesforce en France, qu'il s'agisse de conformité RGPD, de souveraineté ou d'exigences sectorielles (santé, secteur public, données sensibles). Salesforce étant une solution SaaS (logiciel hébergé par l'éditeur), le client ne gère pas l'infrastructure : il faut donc comprendre où et comment les données sont stockées, et quels choix restent à la main de l'entreprise. Voici les repères essentiels.
Comment Salesforce héberge les données
Salesforce fonctionne selon un modèle multi-tenant : les données de nombreux clients cohabitent sur une même infrastructure logique, avec un cloisonnement organisé par une clé d'organisation (OrgID). Les données ne sont pas stockées sur des serveurs propres à chaque client, mais sur des instances (ou pods) réparties dans des data centers.
Historiquement, Salesforce exploitait ses propres data centers ainsi que des infrastructures partenaires. Depuis quelques années, l'éditeur migre vers Hyperforce, son architecture reposant sur des fournisseurs de cloud public (notamment Amazon Web Services). Cette évolution change la donne pour la résidence des données, car elle permet de s'appuyer sur les régions cloud disponibles, dont plusieurs en Europe et, désormais, en France.
La résidence des données en France
Avec Hyperforce, Salesforce propose une résidence des données en France, s'appuyant sur la région AWS localisée sur le territoire français. Concrètement, cela signifie que les données de production peuvent être stockées et traitées dans des infrastructures situées en France, ce qui répond à une exigence fréquente des ETI et des organisations soumises à des contraintes de localisation.
Points à retenir :
- Le choix de la région se fait au moment de la souscription et selon les produits Salesforce concernés (tous les clouds ne sont pas systématiquement disponibles dans toutes les régions).
- Une organisation Salesforce existante n'est pas automatiquement en France : une migration peut être nécessaire pour changer de région.
- La localisation concerne les données de production, mais il faut vérifier séparément le traitement des sauvegardes, des logs et des données transitant par des services annexes.
Conformité RGPD et cadre contractuel
Salesforce se positionne en tant que sous-traitant au sens du RGPD, l'entreprise cliente restant responsable de traitement. Les engagements sont formalisés dans un accord de traitement des données (DPA) annexé au contrat.
Même avec une résidence en France, certains flux peuvent impliquer des acteurs hors UE (support technique, services complémentaires, télémétrie). Salesforce s'appuie sur des mécanismes reconnus comme les clauses contractuelles types (CCT) et le cadre de transfert transatlantique (Data Privacy Framework) pour encadrer d'éventuels transferts. Pour un DSI, il est essentiel de :
- Vérifier la région de stockage effectivement contractualisée.
- Analyser le DPA et la liste des sous-traitants ultérieurs.
- Identifier les flux de support et d'assistance et leur localisation.
- Documenter ces éléments dans le registre des traitements, comme le recommande la CNIL.
Chiffrement et sécurité des données
Indépendamment de la localisation, la protection technique des données repose sur plusieurs couches. Salesforce assure un chiffrement en transit et au repos. Pour les besoins renforcés, l'option Shield Platform Encryption permet un chiffrement supplémentaire de certains champs et fichiers, avec une gestion des clés qui peut rester sous contrôle du client.
Ces dispositifs ne remplacent pas la question de la résidence, mais ils y répondent partiellement : ils réduisent l'exposition en cas d'accès non autorisé et renforcent la posture de conformité. Le choix d'activer Shield dépend de la sensibilité des données et de contraintes réglementaires spécifiques.
Cas des secteurs réglementés
Certaines organisations ont des exigences supérieures à la simple résidence en UE ou en France :
- Santé : l'hébergement de données de santé à caractère personnel requiert un hébergeur certifié HDS. Il convient de vérifier précisément la couverture applicable à votre configuration Salesforce.
- Secteur public et données sensibles : des cadres comme la qualification SecNumCloud de l'ANSSI peuvent être exigés ; leur disponibilité dépend des offres et évolue dans le temps.
Pour ces cas, il ne faut pas se fier à une réponse générale : la vérification doit porter sur les certifications réellement applicables à votre contrat et à vos modules.
Ce qu'il faut vérifier avant de contractualiser
Avant tout déploiement, un décideur a intérêt à clarifier :
- La région de résidence des données proposée pour vos produits Salesforce.
- La localisation des sauvegardes et des environnements de test.
- Le contenu du DPA et la liste des sous-traitants.
- Les flux de support et leur éventuelle sortie de l'UE.
- La pertinence d'options comme Shield selon la sensibilité de vos données.
- Les certifications sectorielles requises (HDS, etc.) le cas échéant.
Ces éléments évoluant régulièrement, il est recommandé de s'appuyer sur la documentation contractuelle à jour et sur les ressources officielles (site de la CNIL pour le RGPD, service-public.fr pour le cadre général) plutôt que sur des informations génériques.
Se faire accompagner sur ces questions
La localisation et la conformité des données Salesforce croisent des enjeux juridiques, techniques et d'architecture. Un intégrateur expérimenté peut vous aider à cadrer ces choix (région, chiffrement, flux, certifications) dès la phase amont du projet. INTEGREER, en tant que tiers de confiance neutre, peut vous orienter sans engagement vers des intégrateurs dont l'expérience correspond à vos contraintes de souveraineté et de conformité.
Mots-clés : hébergement données RGPD Hyperforce résidence France souveraineté sécurité