n8n Cloud ou Self-Hosted ? La décision RGPD
n8n Cloud stocke les données à Francfort/UE, Self-Hosted vous donne le contrôle total. Ce que cela signifie vraiment pour le RGPD.
n8n Cloud stocke les données des offres hébergées au sein de l'UE sur des serveurs situés à Francfort, comme n8n l'indique sur sa propre page de tarifs, et propose également un accord de traitement des données (DPA) incluant les clauses contractuelles types de l'UE dans le cadre de ses conditions standard. Self-Hosted n8n vous donne en revanche le contrôle total sur l'emplacement du serveur, car vous choisissez et exploitez vous-même l'infrastructure. Pour les PME allemandes, aucune des deux variantes n'est donc automatiquement le choix le plus respectueux de la protection des données : ce qui compte, c'est la présence d'un DPA avec un prestataire fiable, qui exploite réellement les serveurs et où circulent les données dès que des workflows sont connectés à des services d'IA externes comme OpenAI ou Anthropic. État : juillet 2026.
Où n8n Cloud stocke-t-il les données ?
n8n Cloud stocke les données des offres hébergées au sein de l'UE sur des serveurs situés à Francfort. n8n l'indique directement sur sa page de tarifs : "For hosted plans, data is stored within the EU — on servers located in Frankfurt, Germany." Pour les entreprises qui, par commodité ou par manque de ressources informatiques, ne souhaitent pas exploiter leur propre infrastructure, il s'agit d'un point de départ pertinent, car le traitement des données a alors lieu en principe au sein de l'UE et non dans des pays tiers. Il reste toutefois important de vérifier les informations actuelles sur le lieu d'hébergement directement auprès de n8n, car les détails de l'infrastructure peuvent changer.
Que règle l'accord de traitement des données chez n8n Cloud ?
n8n propose un accord de traitement des données (DPA) dans le cadre de ses conditions générales standard, qui comprend les clauses contractuelles types de l'UE (Standard Contractual Clauses). Selon la documentation n8n sur la protection des données et la sécurité n8n, en tant que sous-traitant, met en œuvre des politiques et des pratiques destinées à protéger les données à caractère personnel sur la plateforme. Les clients peuvent également contresigner le DPA de manière autonome via un formulaire fourni par n8n, comme décrit sur la page de l'accord de traitement des données (DPA) de n8n. La liste des sous-traitants, c'est-à-dire d'autres prestataires que n8n utilise pour exploiter le cloud, est consultable séparément à l'adresse n8n.io/legal/sub-processors/. Cet article ne remplace pas un conseil juridique : la question de savoir si le DPA est suffisant pour votre cas d'usage concret doit être clarifiée avec votre délégué à la protection des données ou un cabinet d'avocats.
Que signifie Self-Hosted pour l'emplacement du serveur et le contrôle ?
Avec Self-Hosted n8n, vous décidez vous-même où et chez quel fournisseur se trouve le serveur, par exemple chez un hébergeur allemand disposant d'un centre de données en Allemagne. Cela vous donne le plus grand contrôle possible sur la résidence des données, car aucune donnée n'a besoin de quitter le centre de données que vous avez choisi. En contrepartie, vous assumez vous-même la responsabilité de l'exploitation, des mises à jour, du chiffrement et de la protection des accès de l'instance. Pour la conservation des données d'exécution, n8n met à disposition, en mode Self-Hosted, la variable d'environnement EXECUTIONS_DATA_MAX_AGE, qui permet de supprimer automatiquement les anciennes données d'exécution, ce qui, selon la documentation n8n facilite la gestion des demandes de suppression. Avec n8n Cloud, en revanche, le code des workflows et les identifiants sont conservés indéfiniment jusqu'à ce que vous les supprimiez ou résiliiez le compte.
Pourquoi le flux de données vers les API d'IA est-il un sujet à part ?
Que n8n fonctionne dans le cloud ou en Self-Hosted, le flux de données vers les services d'IA connectés est un sujet distinct qui n'a rien à voir avec l'hébergement de n8n lui-même. Dès qu'un workflow envoie des données à OpenAI, Anthropic ou à un autre fournisseur d'IA externe, ce sont les conditions de traitement, les emplacements de serveurs et, le cas échéant, les propres DPA de ce fournisseur qui s'appliquent, que n8n lui-même fonctionne à Francfort ou sur votre propre serveur. Quiconque envoie des données à caractère personnel via un nœud IA devrait donc vérifier individuellement, pour chaque service connecté, où le traitement a lieu et si un DPA adapté est en place. Chez NordFlux, nous intégrons systématiquement cette vérification dans les projets d'automatisation, car ce point est souvent négligé en pratique.
Questions fréquentes sur n8n Cloud vs. Self-Hosted
n8n Cloud est-il conforme au RGPD ?
Avec l'emplacement de serveur à Francfort et un DPA incluant les clauses contractuelles types de l'UE, n8n Cloud offre des conditions importantes pour une utilisation conforme à la protection des données. Que cela suffise pour votre cas d'usage concret dépend des données que vous traitez et de la manière dont vous utilisez n8n, raison pour laquelle une classification générale comme "conforme au RGPD" n'est pas sérieusement possible sans examen juridique. Ce texte ne constitue pas un conseil juridique.
Self-Hosted n8n est-il automatiquement plus respectueux de la protection des données que n8n Cloud ?
Non, pas automatiquement. Self-Hosted transfère entièrement la responsabilité de l'emplacement du serveur, du chiffrement, des sauvegardes et des mises à jour de sécurité vers vous, et une configuration erronée peut y engendrer autant de problèmes de protection des données que dans une solution cloud. L'avantage réside avant tout dans le contrôle, et non automatiquement dans le niveau de protection.
Ai-je besoin d'un DPA distinct pour les connexions IA dans n8n ?
Oui, en règle générale. Le DPA conclu avec n8n ne couvre que le traitement effectué par n8n lui-même, que vous utilisiez Cloud ou Self-Hosted. Dès qu'un workflow envoie des données à caractère personnel à OpenAI, Anthropic ou à une autre API externe, vous avez besoin pour cela d'une base contractuelle propre avec ce fournisseur.
Combien de temps n8n Cloud conserve-t-il mes données de workflow ?
Selon la documentation n8n, n8n Cloud conserve le code des workflows et les identifiants indéfiniment, jusqu'à ce que vous les supprimiez ou résiliiez votre compte. Pour les instances Self-Hosted, vous pouvez utiliser la variable d'environnement EXECUTIONS_DATA_MAX_AGE pour définir que les données d'exécution sont automatiquement supprimées après une certaine durée.
NordFlux UG (haftungsbeschränkt)
NordFlux construit des employés numériques pour les organisations : des automatisations et des agents KI qui prennent en charge le travail répétitif. Vous gardez le contrôle.
Des questions concrètes sur l’automatisation ou l’IA ?
Lors d’une analyse initiale gratuite, nous discutons directement de votre cas. Sans engagement.