D-OPEN

Comment configurer un serveur Nextcloud souverain pour PME en 7 étapes

Panos Petropoulos

Élise Bergmann

Expert développement web · 10 ans · 16 juillet 2026 · 18 min de lecture

TL;DR

  • Souveraineté des données : hébergez vos fichiers chez un fournisseur français (OVHcloud, Scaleway, Infomaniak) pour garantir la conformité RGPD.
  • Nextcloud Hub 10 sur Debian 13 : installation Docker ou bare-metal en moins de 2 heures avec PostgreSQL.
  • Suite complète : fichiers, édition collaborative, visioconférence, calendrier — tout ce qu'il faut pour remplacer Microsoft 365.
  • Sécurité NIS2 : TLS, 2FA, fail2ban, en-têtes CSP et sauvegardes automatisées selon la règle 3-2-1.
  • Coût maîtrisé : entre 30 et 120 €/mois d'hébergement pour 10 à 50 utilisateurs, logiciel gratuit et open source.

En 2026, la souveraineté numérique n'est plus un luxe réservé aux grands groupes. De Paris à Marseille, de Lille à Toulouse, les PME françaises prennent conscience que confier leurs données sensibles à des géants américains — Microsoft 365, Google Workspace — représente un risque juridique et stratégique croissant. Le RGPD impose des règles strictes sur la localisation des données personnelles, et la directive NIS2, entrée en vigueur en octobre 2024, élargit considérablement le périmètre des entreprises concernées par les obligations de cybersécurité.

Nextcloud s'impose comme la solution open source de référence pour reprendre le contrôle de vos données. Suite collaborative complète — stockage de fichiers, édition de documents, visioconférence, calendrier, contacts — Nextcloud Hub 10 rivalise désormais fonctionnalité par fonctionnalité avec les offres propriétaires. Et surtout, vos données restent sur votre serveur, hébergé chez un fournisseur français ou européen de votre choix.

Ce guide vous accompagne pas à pas, de la sélection de l'hébergeur jusqu'à la formation de vos équipes. Que vous soyez une agence digitale à Lyon, un cabinet d'architectes à Nantes ou une société de conseil à Bordeaux, ces 7 étapes vous permettront de déployer un cloud privé souverain, sécurisé et performant. Lire aussi notre guide sur la souveraineté numérique pour PME.

Architecture du stack Nextcloud souverainCLIENTSDesktop (Win/Mac/Linux)Mobile (iOS/Android)Navigateur WebNEXTCLOUD HUB 10FilesStockage & syncOfficeCollabora/OnlyOfficeTalkVisio & chatGroupwareAgenda & contactsSYSTEME & BASE DE DONNEESDebian 13.6 « Trixie »PostgreSQL 16INFRASTRUCTURE SOUVERAINEOVHcloud (FR)Scaleway (FR)Infomaniak (CH)Données hébergées en France / UE — Conformité RGPD

Étape 1 : Choisir l'hébergement souverain adapté à votre PME

Le choix de l'hébergeur est la décision la plus structurante de votre projet. Un hébergement souverain signifie que vos données sont stockées physiquement sur le territoire français ou européen, chez un fournisseur soumis au droit européen — et non au Cloud Act américain. Pour une PME parisienne manipulant des données clients sensibles, c'est une exigence non négociable.

Les trois hébergeurs de référence

HébergeurPaysVPS à partir deCertifications
OVHcloudFrance (Roubaix, Strasbourg, Gravelines)~6 €/mois (VPS Starter)SecNumCloud, HDS, ISO 27001
ScalewayFrance (Paris, Amsterdam)~7 €/mois (PLAY2-PICO)ISO 27001, SOC 2
InfomaniakSuisse (Genève)~5 €/mois (VPS Lite)ISO 27001, écologique

Pour une PME de 10 à 30 utilisateurs, un VPS avec 4 vCPU, 8 Go de RAM et 200 Go de SSD NVMe constitue un bon point de départ. Comptez entre 20 et 40 €/mois. Si vous gérez des fichiers volumineux (vidéos, plans CAO), privilégiez un serveur dédié avec stockage objet S3 compatible chez le même fournisseur.

Vérifiez systématiquement : la localisation exacte des datacenters (Roubaix et Strasbourg chez OVHcloud, Paris chez Scaleway), la disponibilité d'un contrat DPA (Data Processing Agreement) et les certifications sécurité. Pour les secteurs réglementés (santé, finance), la qualification SecNumCloud délivrée par l'ANSSI est un atout majeur. Pour approfondir le sujet de la souveraineté numérique, consultez notre article sur la migration Linux de la DINUM.

💡 Notre avis d'expert

Pour une PME française, OVHcloud reste le choix le plus évident en 2026 : datacenters à Roubaix, Strasbourg et Gravelines, tarifs compétitifs, et qualification SecNumCloud. Si la neutralité juridique suisse vous intéresse (notamment pour les données liées à la propriété intellectuelle), Infomaniak à Genève est une excellente alternative. Évitez en revanche les offres « cloud souverain » qui sous-traitent en réalité chez AWS ou Azure via des partenariats opaques.

Étape 2 : Installer Nextcloud Hub 10 sur Debian 13

Debian 13.6 « Trixie », publié le 11 juillet 2026, est la distribution idéale pour héberger Nextcloud : stabilité légendaire, support long terme et excellente compatibilité avec l'écosystème open source. Deux approches s'offrent à vous : Docker (recommandé pour la simplicité) ou bare-metal (pour un contrôle total).

Approche Docker (recommandée)

Commencez par mettre à jour le système et installer Docker :

sudo apt update && sudo apt upgrade -y
sudo apt install docker.io docker-compose-v2 -y
sudo systemctl enable docker --now
sudo usermod -aG docker $USER

Créez un répertoire pour votre instance et le fichier docker-compose.yml :

mkdir -p /opt/nextcloud && cd /opt/nextcloud
cat > docker-compose.yml << 'EOF'
services:
  db:
    image: postgres:16-alpine
    restart: always
    environment:
      POSTGRES_DB: nextcloud
      POSTGRES_USER: nextcloud
      POSTGRES_PASSWORD: ${DB_PASSWORD}
    volumes:
      - db_data:/var/lib/postgresql/data

  redis:
    image: redis:7-alpine
    restart: always

  app:
    image: nextcloud:30-apache
    restart: always
    ports:
      - "8080:80"
    environment:
      POSTGRES_HOST: db
      POSTGRES_DB: nextcloud
      POSTGRES_USER: nextcloud
      POSTGRES_PASSWORD: ${DB_PASSWORD}
      REDIS_HOST: redis
      NEXTCLOUD_ADMIN_USER: admin
      NEXTCLOUD_ADMIN_PASSWORD: ${ADMIN_PASSWORD}
      NEXTCLOUD_TRUSTED_DOMAINS: cloud.votre-domaine.fr
    volumes:
      - nextcloud_data:/var/www/html
    depends_on:
      - db
      - redis

volumes:
  db_data:
  nextcloud_data:
EOF

Créez un fichier .env avec vos mots de passe (générez-les avec openssl rand -base64 32) :

cat > .env << EOF
DB_PASSWORD=$(openssl rand -base64 32)
ADMIN_PASSWORD=$(openssl rand -base64 24)
EOF
chmod 600 .env

Lancez l'ensemble :

docker compose up -d
# Verifier que tout tourne
docker compose ps

Votre instance Nextcloud est maintenant accessible sur le port 8080. Pour l'approche bare-metal, référez-vous à la documentation officielle d'installation. Pour une mise en contexte plus large de Docker en production, consultez notre guide Déployer une application Docker en production sécurisée.

Étape 3 : Configurer le stockage et la synchronisation des fichiers

Le stockage est le cœur de votre cloud souverain. Nextcloud supporte plusieurs backends : le système de fichiers local, le stockage objet S3 compatible (OVHcloud Object Storage, Scaleway Object Storage) et même le montage de partages SMB/CIFS existants. Pour une agence lyonnaise de 45 employés, la combinaison SSD local pour les fichiers actifs et stockage objet pour l'archivage offre le meilleur rapport performance/coût.

Gestion des quotas

Configurez des quotas par utilisateur ou par groupe depuis le panneau d'administration. Un schéma classique pour une PME :

  • Direction : 50 Go par utilisateur
  • Équipe projet : 20 Go par utilisateur
  • Invités / prestataires : 5 Go par utilisateur
  • Dossiers partagés d'équipe : illimité (surveillé par alertes)

Clients de synchronisation

Déployez les clients de synchronisation Nextcloud sur tous les postes de travail. Disponibles pour Windows, macOS et Linux, ils fonctionnent comme Dropbox ou OneDrive — synchronisation automatique, accès hors ligne, résolution de conflits. L'application mobile (iOS et Android) permet l'upload automatique des photos et l'accès à tous les fichiers en déplacement.

Activez également le Virtual File System (VFS) sur les clients desktop : les fichiers apparaissent dans l'explorateur mais ne sont téléchargés qu'à l'ouverture, économisant l'espace disque local. Particulièrement utile pour les équipes qui gèrent des centaines de gigaoctets de fichiers partagés.

Étape 4 : Activer la suite collaborative (Nextcloud Office, Talk, Groupware)

C'est ici que Nextcloud passe de simple stockage à véritable alternative à Microsoft 365 et Google Workspace. Trois modules clés à activer.

Nextcloud Office (Collabora ou OnlyOffice)

Deux moteurs d'édition collaborative s'offrent à vous. Collabora Online (basé sur LibreOffice) offre la meilleure compatibilité avec les formats Microsoft Office et une intégration native. OnlyOffice propose une interface plus moderne, proche de Microsoft 365. Pour une PME toulousaine migrant depuis Office 365, nous recommandons Collabora pour éviter les problèmes de mise en page.

Ajoutez Collabora à votre docker-compose.yml :

  collabora:
    image: collabora/code:latest
    restart: always
    environment:
      aliasgroup1: https://cloud.votre-domaine.fr:443
      username: admin
      password: ${COLLABORA_PASSWORD}
      extra_params: --o:ssl.enable=false
    cap_add:
      - MKNOD
    ports:
      - "9980:9980"

Nextcloud Talk (visioconférence)

Talk remplace Zoom et Teams pour les visioconférences. Il supporte le chat, les appels audio/vidéo, le partage d'écran et les salles de réunion permanentes. Pour les réunions de plus de 4 participants, installez un serveur High Performance Backend (HPB) séparé pour garantir la qualité audio/vidéo. Les entreprises marseillaises que nous accompagnons utilisent Talk au quotidien pour leurs stand-ups et réunions clients.

Groupware (calendrier, contacts, mail)

Activez les applications Calendar, Contacts et Mail depuis l'App Store Nextcloud. Elles utilisent les protocoles standards CalDAV et CardDAV, ce qui facilite la synchronisation avec les appareils mobiles. Les calendriers partagés par équipe et la gestion des disponibilités sont intégrés nativement. Pour approfondir la migration depuis les suites propriétaires, consultez notre guide de migration open source depuis Microsoft 365.

Besoin d'aide pour votre migration vers Nextcloud ?

Nos architectes cloud souverain accompagnent les PME françaises dans le déploiement de Nextcloud. Audit, installation, formation — un interlocuteur unique de A à Z.

Demander un audit gratuit

Étape 5 : Sécuriser le serveur (TLS, 2FA, audit de sécurité)

La sécurité n'est pas une option — c'est une obligation légale depuis l'entrée en vigueur de NIS2. Voici les couches de protection essentielles à mettre en place. Pour connaître toutes les implications de NIS2 pour les PME, lisez notre article dédié NIS2 : conformité PME avec l'open source.

TLS avec Let's Encrypt et Nginx

Placez un reverse proxy Nginx devant Nextcloud pour gérer le TLS. Installez Certbot pour obtenir un certificat Let's Encrypt gratuit :

sudo apt install nginx certbot python3-certbot-nginx -y
sudo certbot --nginx -d cloud.votre-domaine.fr
# Renouvellement automatique
sudo systemctl enable certbot.timer

Configurez Nginx avec les en-têtes de sécurité recommandés :

# /etc/nginx/sites-available/nextcloud.conf
server {
    listen 443 ssl http2;
    server_name cloud.votre-domaine.fr;

    ssl_certificate /etc/letsencrypt/live/cloud.votre-domaine.fr/fullchain.pem;
    ssl_certificate_key /etc/letsencrypt/live/cloud.votre-domaine.fr/privkey.pem;
    ssl_protocols TLSv1.2 TLSv1.3;
    ssl_ciphers HIGH:!aNULL:!MD5;

    # En-tetes de securite
    add_header Strict-Transport-Security "max-age=63072000; includeSubDomains; preload" always;
    add_header X-Content-Type-Options "nosniff" always;
    add_header X-Frame-Options "SAMEORIGIN" always;
    add_header Referrer-Policy "strict-origin-when-cross-origin" always;
    add_header X-XSS-Protection "1; mode=block" always;
    add_header Content-Security-Policy "default-src 'self'; script-src 'self' 'unsafe-inline' 'unsafe-eval'; style-src 'self' 'unsafe-inline'; img-src 'self' data: blob:; font-src 'self' data:;" always;

    location / {
        proxy_pass http://127.0.0.1:8080;
        proxy_set_header Host $host;
        proxy_set_header X-Real-IP $remote_addr;
        proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
        proxy_set_header X-Forwarded-Proto $scheme;
        client_max_body_size 10G;
    }
}

Authentification à deux facteurs (2FA)

Activez le 2FA TOTP pour tous les utilisateurs depuis l'administration Nextcloud. Chaque utilisateur configurera une application d'authentification (FreeOTP, Aegis Authenticator ou l'application TOTP de son choix). Pour les postes fixes, les clés FIDO2/WebAuthn (YubiKey, SoloKeys) offrent un niveau de sécurité supérieur.

Fail2ban et protection anti-bruteforce

Installez et configurez fail2ban pour bloquer les tentatives d'intrusion :

sudo apt install fail2ban -y
cat > /etc/fail2ban/filter.d/nextcloud.conf << 'EOF'
[Definition]
failregex = ^{"reqId":".*","level":2,"time":".*","remoteAddr":"<HOST>","message":"Login failed:.*
            ^{"reqId":".*","level":2,"time":".*","remoteAddr":"<HOST>","message":"Trusted domain error.*
EOF

cat > /etc/fail2ban/jail.d/nextcloud.conf << 'EOF'
[nextcloud]
enabled  = true
port     = 80,443
protocol = tcp
filter   = nextcloud
logpath  = /opt/nextcloud/nextcloud_data/data/nextcloud.log
maxretry = 5
bantime  = 3600
EOF

sudo systemctl restart fail2ban
Checklist de sécurisation NextcloudTLS 1.3Let's Encrypt2FA TOTPTous les comptesFail2ban5 tentatives maxCSP HeadersHSTS + nosniffBackup 3-2-1BorgBackupMonitoringUptime + alertes✓ Serveur conforme NIS2 — Prêt pour la productionChiffrement en transit + au repos | Journalisation complète | Sauvegardes vérifiéesChaque étape renforce la posture de sécurité. Ne sautez aucune étape.Référence : Guide ANSSI de sécurisation des systèmes Linux

💡 Notre avis d'expert

N'attendez pas d'être visé par une attaque pour sécuriser votre instance. En 2026, les ransomwares ciblent de plus en plus les PME — une entreprise nantaise sur cinq a subi une tentative d'intrusion l'an dernier. Le coût de la sécurisation est dérisoire comparé au coût d'une fuite de données (en moyenne 150 000 € pour une PME selon l'ANSSI). Investissez 2 heures maintenant pour éviter des semaines de crise plus tard.

Étape 6 : Configurer les sauvegardes et le plan de reprise

Les sauvegardes sont votre filet de sécurité ultime. Sans elles, un disque défaillant, un ransomware ou une erreur humaine peut anéantir des années de travail. Appliquez la règle 3-2-1 : 3 copies de vos données, sur 2 supports différents, dont 1 hors site.

BorgBackup : sauvegardes incrémentales et dédupliquées

BorgBackup (ou son alternative restic) est l'outil de référence pour les sauvegardes Linux. Il compresse et déduplique automatiquement, réduisant considérablement l'espace de stockage nécessaire.

# Installation
sudo apt install borgbackup -y

# Initialiser le depot de sauvegarde (sur un second serveur ou stockage distant)
borg init --encryption=repokey ssh://backup@backup-server.fr/~/nextcloud-backup

# Script de sauvegarde quotidienne
cat > /opt/nextcloud/backup.sh << 'SCRIPT'
#!/bin/bash
set -euo pipefail

BORG_REPO="ssh://backup@backup-server.fr/~/nextcloud-backup"
export BORG_PASSPHRASE="votre-phrase-secrete"

# Mettre Nextcloud en mode maintenance
docker compose -f /opt/nextcloud/docker-compose.yml exec -T app php occ maintenance:mode --on

# Sauvegarder les fichiers
borg create --stats --compression zstd \
  "$BORG_REPO::nextcloud-{now:%Y-%m-%d_%H-%M}" \
  /opt/nextcloud/

# Sauvegarder la base PostgreSQL
docker compose -f /opt/nextcloud/docker-compose.yml exec -T db \
  pg_dump -U nextcloud nextcloud | \
  borg create "$BORG_REPO::db-{now:%Y-%m-%d_%H-%M}" -

# Desactiver le mode maintenance
docker compose -f /opt/nextcloud/docker-compose.yml exec -T app php occ maintenance:mode --off

# Retention : 7 quotidiennes, 4 hebdomadaires, 6 mensuelles
borg prune --keep-daily=7 --keep-weekly=4 --keep-monthly=6 "$BORG_REPO"
SCRIPT
chmod +x /opt/nextcloud/backup.sh

Planifiez l'exécution quotidienne via un timer systemd ou un cron :

# Cron : tous les jours a 2h du matin
echo "0 2 * * * root /opt/nextcloud/backup.sh >> /var/log/nextcloud-backup.log 2>&1" | \
  sudo tee /etc/cron.d/nextcloud-backup

Plan de reprise d'activité (PRA)

Documentez et testez votre procédure de restauration au moins une fois par trimestre. Le jour où vous en aurez besoin, il sera trop tard pour improviser. Un test de restauration complet (base de données + fichiers) ne prend généralement qu'une heure. Consultez également notre stack open source complète pour PME pour les outils de monitoring complémentaires.

Étape 7 : Former les équipes et planifier la migration depuis Microsoft 365 / Google Workspace

La technologie est en place — reste le facteur humain. C'est souvent l'étape la plus sous-estimée et pourtant la plus déterminante. Un cabinet comptable de Strasbourg que nous avons accompagné a réussi sa migration en 6 semaines grâce à une approche progressive et structurée.

Plan de migration en 3 phases

  1. Phase pilote (semaine 1-2) : migrez un petit groupe de 5 à 10 utilisateurs volontaires. Ils testeront les fonctionnalités clés, remonteront les problèmes et deviendront vos ambassadeurs internes. Identifiez les cas d'usage spécifiques à votre entreprise.
  2. Phase déploiement (semaine 3-4) : déployez progressivement par département. Migrez d'abord les fichiers (c'est le plus simple), puis les calendriers et contacts, et enfin l'édition collaborative. Maintenez l'ancien système accessible en parallèle pendant cette période.
  3. Phase consolidation (semaine 5-6) : désactivez progressivement les anciens outils. Documentez les procédures internes. Formez les derniers récalcitrants. Célébrez la réussite avec l'équipe.

Formation des utilisateurs

Prévoyez des sessions de formation courtes (45 minutes maximum) et ciblées :

  • Session 1 : navigation dans l'interface web, upload et partage de fichiers
  • Session 2 : installation du client desktop, synchronisation, fichiers hors ligne
  • Session 3 : édition collaborative de documents, commentaires, versioning
  • Session 4 : Talk (visioconférence), calendrier partagé, contacts

Créez un canal Talk dédié au support où les utilisateurs peuvent poser leurs questions. Désignez un « référent Nextcloud » par équipe, formé en amont pour accompagner ses collègues au quotidien.

Migration des données

Pour les fichiers stockés sur OneDrive ou Google Drive, utilisez l'outil rclone pour un transfert massif :

# Transfert depuis OneDrive vers Nextcloud via WebDAV
rclone copy onedrive:/ nextcloud-webdav:/ \
  --transfers=8 \
  --checkers=16 \
  --progress \
  --log-file=/var/log/migration.log

Pour une migration plus détaillée depuis Microsoft 365, consultez notre guide complet Migration open source pour PME en 2026.

Prêt à lancer votre cloud souverain ?

Rejoignez les centaines de PME françaises qui ont repris le contrôle de leurs données avec Nextcloud. Notre communauté d-open.org vous accompagne à chaque étape.

Rejoindre la communauté

Conclusion : un investissement rentable dès le premier mois

Configurer un serveur Nextcloud souverain pour votre PME n'est pas un projet pharaonique. En 7 étapes et quelques jours de travail, vous obtenez une suite collaborative complète, conforme RGPD et NIS2, hébergée sur le sol français ou européen. Le coût mensuel — entre 30 et 120 € selon la taille de votre équipe — est largement inférieur aux 12,50 €/utilisateur/mois de Microsoft 365 Business Premium.

Au-delà de l'économie financière, c'est un gain de souveraineté et de sérénité. Vos données vous appartiennent. Aucun fournisseur étranger ne peut y accéder sur réquisition d'un tribunal non-européen. Aucune modification unilatérale des conditions d'utilisation ne peut vous prendre au dépourvu. De Paris à Lille, de Bordeaux à Marseille, les PME françaises qui ont franchi le pas ne reviennent pas en arrière.

Commencez par l'étape 1 aujourd'hui. Choisissez votre hébergeur, commandez un VPS, et lancez l'installation. Votre premier serveur Nextcloud souverain peut être opérationnel ce week-end.

Questions fréquentes

Combien coûte un serveur Nextcloud pour une PME ?

Pour une PME de 10 à 50 utilisateurs, comptez entre 30 et 120 € par mois pour l'hébergement souverain (VPS ou serveur dédié chez OVHcloud ou Scaleway). L'installation et la configuration initiale représentent généralement 2 à 5 jours de travail, soit en interne soit via un prestataire. Le logiciel Nextcloud est 100 % gratuit et open source. Comparé à Microsoft 365 Business Premium (12,50 €/utilisateur/mois), vous économisez 70 à 80 % dès 20 utilisateurs.

Nextcloud peut-il remplacer Microsoft 365 / Google Workspace ?

Oui, pour la très grande majorité des usages PME. Nextcloud Hub 10 couvre le stockage et la synchronisation de fichiers, l'édition collaborative de documents (via Collabora ou OnlyOffice), la visioconférence (Talk), le calendrier, les contacts et le mail. Les macro Excel complexes et certaines fonctions spécifiques de PowerPoint peuvent nécessiter des ajustements, mais 90 % des utilisateurs ne verront aucune différence fonctionnelle au quotidien. La transition demande une formation des équipes (comptez 3 à 4 sessions de 45 minutes).

Faut-il un administrateur système dédié ?

Pas nécessairement. Une PME peut confier l'administration à un prestataire spécialisé (contrat de maintenance mensuel) ou former un développeur ou responsable IT interne. Les mises à jour Nextcloud sont simples (un clic depuis l'interface d'administration ou une commande Docker), et les sauvegardes sont entièrement automatisables. Comptez environ 2 à 4 heures par semaine pour la maintenance courante : vérification des logs, mises à jour de sécurité, gestion des comptes utilisateurs.

Nextcloud est-il conforme RGPD et NIS2 ?

Nextcloud est un logiciel open source conçu et développé en Allemagne (Nextcloud GmbH, Stuttgart). Hébergé chez un fournisseur français ou européen, il est pleinement conforme au RGPD : vos données restent sur le sol européen, sous juridiction européenne, sans transfert vers des pays tiers. Pour NIS2, Nextcloud fournit les fonctionnalités de sécurité nécessaires (chiffrement en transit et au repos, journalisation complète, 2FA, gestion des accès), mais la conformité globale dépend aussi des procédures organisationnelles que vous mettez en place (plan de réponse aux incidents, formation des équipes, audits réguliers).