« Où sont hébergées les données ? » C'est l'une des premières questions que pose une DSI ou un délégué à la protection des données avant d'ouvrir une plateforme aux étudiants. La réponse courte : à Paris. La réponse complète, qui dit aussi ce qui ne l'est pas, est ci-dessous.
Ce qui est hébergé et traité en France
Depuis août 2026, toGaether fonctionne entièrement dans la région Google Cloud europe-west9, à Paris :
| Composant | Localisation |
|---|---|
| Application (serveurs qui traitent chaque requête) | Paris |
| Base de données (associations, membres, trésorerie, événements…) | Paris |
| Fichiers (justificatifs, documents, photos) | Paris |
| Journaux techniques | Paris |
Il n'existe qu'une seule base de données, en France. L'ancienne base, qui était répartie sur plusieurs pays européens, a été rapatriée à Paris puis supprimée.
Ce qui ne l'est pas, et pourquoi
Trois services restent hors de France. Nous préférons le dire clairement :
- L'authentification (Google Identity Platform) est opérée aux États-Unis. Elle gère les comptes et les sessions de connexion : adresse e-mail, identifiant, méthode de connexion.
- Les notifications push vers les téléphones (Firebase Cloud Messaging) passent par les États-Unis. Elles transportent le texte de la notification, pas le contenu de la plateforme.
- La lecture automatique des justificatifs (reconnaissance du montant et de la date sur une photo de ticket) est réalisée par un modèle d'IA sur Google Cloud Vertex AI, en Belgique, dans l'Union européenne.
Ces services n'ont pas d'équivalent opéré en France dans l'infrastructure que nous utilisons. Tout le reste — le contenu des associations, les données financières, les documents — ne quitte pas Paris.
Pourquoi c'est important pour une école

Pour un établissement, confier les données de ses étudiants et de ses associations à un tiers engage sa responsabilité au titre du RGPD. Savoir précisément où chaque catégorie de données est traitée permet de :
- documenter le traitement dans le registre de l'établissement ;
- répondre sans approximation aux questions des étudiants et de leurs familles ;
- évaluer les transferts hors Union européenne, limités ici à l'authentification et aux notifications.
Les autres garanties
Au-delà de la localisation : chiffrement des données en transit et au repos, permissions par rôle (un membre d'association ne voit pas ce que voit le trésorier, une école ne voit que ses associations), journalisation des accès sensibles, et droits d'accès et de suppression pour chaque utilisateur.
Si votre établissement active la connexion unique (SSO), le mot de passe de l'annuaire n'est jamais transmis à toGaether : l'authentification reste chez vous.
Une question précise de votre DSI ou de votre DPO ? Écrivez-nous, nous répondons point par point.


