Alternative à Cloudflare : ce qu'il faut vraiment comparer
Vous cherchez une alternative à Cloudflare ? Commencez par ranger un argument qu'on entend souvent. Cloudflare et Myra figurent tous deux sur la liste des prestataires de mitigation DDoS qualifiés publiée par le BSI, l'Office fédéral allemand de la sécurité de l'information, et tous deux affichent une attestation C5. Le choix se fera donc ailleurs : où votre trafic HTTPS est déchiffré, où dorment vos journaux, qui décroche quand l'attaque tombe un vendredi soir, ce que dit le contrat. Tout ce qui suit vient des sites des deux éditeurs, à jour en octobre 2026.
Ce que Cloudflare fait très bien
Soyons honnêtes, sur la couverture mondiale la comparaison est vite faite. La page réseau de Cloudflare annonce plus de 335 villes, plus de 125 pays et plus de 13 000 interconnexions, avec une règle appliquée partout : « Every service runs in every data center ». Votre boutique en ligne vend au Brésil, en Inde et en Australie ? Vous le sentirez dans les temps de réponse. Sur sa page DDoS, l'éditeur indique 500 Tbps de capacité réseau (534 Tbps sur sa page Connectivity cloud).
Et puis il y a tout le reste. Plus de 60 services de réseau, de sécurité et de performance, du SASE à la sécurité de la messagerie. Une plateforme développeurs, avec Workers pour le code serverless, D1 pour les bases SQL et R2 pour le stockage objet, déployée dans plus de 330 villes. Si votre équipe a logé une partie de la logique métier dans des Workers, partir aura un coût, et ce coût est réel. Le catalogue de Myra, lui, se concentre sur la protection et la diffusion des applications et des réseaux.
Le self-service, enfin. On ajoute le domaine dans le tableau de bord, on choisit une offre, on change les serveurs de noms chez le registrar. Pour une PME sans équipe réseau, difficile de faire plus simple.
Sur la conformité, inutile de chercher la faille. La page « Certifications and compliance resources » liste ISO 27001:2022, SOC 2 Type II, PCI DSS 4.0, C5:2020, ISO 27017, 27018 et 27701, CSA STAR, l'EU Cloud Code of Conduct et la qualification BSI, entre autres. Le premier filtre d'un appel d'offres, les deux le passent. Et le C5 du BSI, qu'on présente volontiers comme un argument allemand, figure des deux côtés.
Dans quels cas un prestataire européen comme Myra se défend
Prenons une collectivité dont l'analyse de risques exige que le trafic soit déchiffré en Europe, pour tous ses domaines. Chez Cloudflare, c'est faisable. Il faut passer par la Data Localization Suite, que la documentation décrit comme « Enterprise-only paid add-on », puis activer Regional Services : la terminaison TLS n'a alors lieu que dans la région choisie, par exemple l'Union européenne, la France ou l'Allemagne. Les journaux sont un autre sujet. La Customer Metadata Boundary les cantonne à l'UE ou aux États-Unis, et sans réglage, dit la documentation, « no boundary is applied ». Chez Myra, la règle de départ est différente : traitement des données dans l'UE, sur demande exclusivement en Allemagne. Pour le lieu exact de terminaison TLS, posez la question par écrit, à Myra comme à Cloudflare. Lequel des deux modèles colle à votre contrat dépend de l'offre et des options cochées.
Autre scène. Il est deux heures du matin, l'astreinte voit le trafic exploser et veut quelqu'un au bout du fil. Cloudflare réserve sa ligne téléphonique d'urgence aux clients Enterprise, et son support technique se fait en anglais, chat et téléphone compris. Chez Myra, il y a un Security Operations Center (SOC) au siège de Munich. Le support d'urgence 24/7 ? Selon le contrat ; les tickets ordinaires, eux, sont traités aux heures ouvrées. Sur la Network DDoS Protection (cloud), l'alerte part immédiatement et le rapport d'incident détaillé suit dans les 48 heures (jours ouvrés). Petit détail qui compte si vous prenez le Managed WAF Service (les ingénieurs de Myra y écrivent et ajustent les règles de votre WAF) : l'équipe est bilingue allemand-anglais. Myra a bien un interlocuteur commercial en France, mais ce n'est pas un SOC francophone. Votre astreinte ne travaille qu'en français ? Tranchez avant de signer. Des deux côtés.
Dernier cas, typique des hébergeurs : ce n'est pas un site qu'il faut protéger, c'est un réseau. Myra redirige alors vos préfixes IPv4 à partir de /24 par BGP, ou installe dans votre centre de données des unités de scrubbing qu'il exploite lui-même (on-prem). Le mode hybride combine les deux et bascule vers le cloud au-delà de la capacité locale. Cloudflare n'est pas absent de ce terrain, loin de là : Magic Transit, réservé à l'offre Enterprise, protège selon sa documentation les réseaux « on-premises, cloud-hosted, and hybrid », avec une mitigation dans le réseau mondial de Cloudflare. La vraie question, selon nous, c'est où vous voulez que tourne le filtrage.
Les chiffres de capacité, maintenant. Myra : plus de 50 Tbps de capacité de mitigation. Cloudflare : 500 Tbps, de capacité réseau cette fois. Pas tout à fait la même mesure, mais dix fois plus, grosso modo. Regardez d'abord le pic de votre pire attaque des deux dernières années ; c'est lui qui dit si l'écart vous concerne.
Tableau des critères vérifiables
| Critère | Cloudflare (selon cloudflare.com) | Myra (selon myrasecurity.com) |
|---|---|---|
| Liste BSI des prestataires DDoS qualifiés | Oui (Cloudflare GmbH) | Oui (Myra Security GmbH) |
| C5 du BSI | Oui (C5:2020, selon la page conformité) | Oui (attestation de type 2, selon la page certifications) |
| ISO 27001 | ISO 27001:2022 | SMSI ISO 27001 sur base IT-Grundschutz |
| PCI DSS | PCI DSS 4.0 | PCI DSS Level 1 Service Provider |
| Autres référentiels | SOC 2 Type II, ISO 27017, ISO 27018, ISO 27701, CSA STAR, ENS, entre autres | IDW PS 951 type 2 (ISAE 3402), management de la qualité certifié ISO 9001 |
| Lieu de traitement | Tout le réseau ; région au choix (dont UE, France, Allemagne) avec Regional Services, option Enterprise | Traitement des données dans l'UE, sur demande exclusivement en Allemagne |
| Journaux | UE ou États-Unis avec Customer Metadata Boundary (Data Localization Suite) ; par défaut, aucune limite | Traitement des données dans l'UE ; journaux d'accès par SFTP, conservés 7 jours par défaut |
| Réseau | Plus de 335 villes, plus de 125 pays | PoP répartis dans le monde, anycast |
| Capacité annoncée | 500 Tbps (capacité réseau) | Plus de 50 Tbps (capacité de mitigation) |
| Téléphone d'urgence | Offre Enterprise | Selon le contrat |
| Protection réseau L3/L4 | Magic Transit (Enterprise) : réseaux sur site, cloud et hybrides, mitigation dans le réseau Cloudflare | Cloud par BGP (IPv4 à partir de /24), unités de scrubbing exploitées par Myra dans votre centre de données, ou hybride |
Sur la ligne C5 : Cloudflare ne précise pas le type d'attestation sur sa page, Myra ne précise pas la version du catalogue. Bref, demandez les rapports.
Le reste ne départage pas grand monde. Comme Cloudflare, Myra est un prestataire de mitigation DDoS qualifié par le BSI ; il fonctionne sur une infrastructure Myra attestée BSI C5 de type 2. Il y a aussi un système de management de la sécurité certifié ISO 27001 sur la base de l'IT-Grundschutz (certificat BSI-IGZ-0667-2024). SecNumCloud ? La qualification SecNumCloud de Myra est en cours, voir la page certifications. Les services (protection DDoS, CDN et le reste) sont développés et exploités en Allemagne.
Les questions à envoyer aux deux, par écrit
Ensuite, j'enverrais la même liste aux deux, avec des réponses écrites à annexer au contrat. À l'oral, tout le monde dit oui.
La première porte sur le lieu où le TLS est terminé, par défaut puis en option, pays par pays. Cloudflare a sur ce point une documentation exemplaire, avec un cas concret : un nom d'hôte régionalisé dans l'UE reçoit une requête venue des États-Unis, et cette requête est transmise chiffrée vers un centre européen avant d'y être déchiffrée. Attendez la même précision de Myra, ni plus ni moins.
Les clés privées viennent ensuite, et là encore Cloudflare a des options sérieuses, même si elles ont leurs limites : Geo Key Manager restreint les pays de stockage, pour l'instant seulement avec des certificats personnalisés et via l'API, tandis que Keyless SSL, une option Enterprise, permet de garder la clé privée sur vos propres serveurs. Myra doit répondre à la même question.
Sous-traitants ultérieurs. L'article 28, paragraphe 2, du RGPD : « Le sous-traitant ne recrute pas un autre sous-traitant sans l'autorisation écrite préalable, spécifique ou générale, du responsable du traitement. » Cloudflare publie sa liste avec les pays ; son DPA promet d'y ajouter tout nouveau sous-traitant au moins 30 jours avant qu'il ne commence le traitement, et vous laisse 10 jours pour vous y opposer par écrit, pour des motifs raisonnables liés à la protection des données. Même niveau de détail attendu chez Myra, délai d'opposition compris.
Pour les transferts hors de l'UE, les articles 44 à 46 du RGPD demandent une décision d'adéquation (article 45) ou un instrument de l'article 46, comme les clauses contractuelles types ; la CNIL rappelle que le transfert « est possible, à condition d'assurer un niveau de protection des données suffisant et approprié ». Cloudflare cite les deux : clauses types et certification au cadre UE-États-Unis, objet de la décision d'adéquation (UE) 2023/1795.
Quel droit, quel tribunal ? On l'oublie souvent. Dans le DPA de Cloudflare (version 6.4, clause 6.2), les clauses types renvoient au droit allemand si celui de l'exportateur ne prévoit pas de droits pour les tiers bénéficiaires, et aux tribunaux de Munich si le contrat principal ne relève pas d'un État membre. Lisez aussi le contrat principal. L'annexe ne dit pas tout.
Puis vient la question qui fâche, celle des autorités étrangères. Le CLOUD Act (18 U.S.C. § 2713) prévoit qu'un fournisseur de services de communications électroniques ou de cloud doit respecter les obligations de conservation et de divulgation prévues par ce chapitre, sur réquisition légale, pour les données en sa possession, sa garde ou son contrôle, « regardless of whether such communication, record, or other information is located within or outside of the United States ». L'article 48 du RGPD, de son côté, ne permet de reconnaître ou d'exécuter une telle décision que si elle s'appuie sur un accord international, comme un traité d'entraide judiciaire, sans préjudice des autres motifs de transfert prévus au chapitre V. Cloudflare s'engage à contester les demandes en conflit avec le droit du pays de résidence et écrit n'en avoir identifié aucune jusqu'ici. Demandez à chacun à quelles injonctions il est soumis, s'il prévient le client, s'il publie un rapport de transparence. Et faites relire les réponses par votre juriste, ce n'est pas un sujet à trancher entre deux réunions.
Migrer depuis Cloudflare sans coupure
Le DNS est la partie facile. Ce qui prend du temps, c'est de ressortir tout ce qui s'est accumulé dans le compte Cloudflare : noms d'hôtes proxifiés, règles WAF et de limitation de débit, Workers, redirections, certificats, listes d'IP autorisées sur les serveurs d'origine. Combien de temps, alors ? Ça dépend presque entièrement de cet inventaire, et des Workers, dont il faut décider avant la bascule où ira la logique.
Le jour J se prépare quelques jours avant, en baissant les TTL. Chez Myra, l'intégration passe par des enregistrements DNS pointant vers Myra et l'import d'un certificat TLS ; Myra DNS accepte un « hidden primary », ce qui facilite le déménagement de la zone. Basculez ensuite sous-domaine par sous-domaine, le moins critique en premier, journaux comparés des deux côtés, pare-feu de l'origine ouvert aux plages du nouveau prestataire, ancienne configuration intacte jusqu'à la validation. Pour l'accompagnement proposé par Myra, voyez la page migration ; pour un périmètre réseau ou une étude chiffrée, la demande de devis Network DDoS Protection reste le plus direct.
Questions fréquentes
Cloudflare est-il conforme au RGPD ?
Aucun prestataire n'est « conforme » à votre place : c'est votre traitement qui doit l'être. Cloudflare indique encadrer ses transferts hors de l'EEE par les clauses contractuelles types de la Commission et, pour les États-Unis, par sa certification au Data Privacy Framework UE-États-Unis. Sa page conformité mentionne aussi l'EU Cloud Code of Conduct, un code de conduite approuvé au titre de l'article 40 du RGPD. À vous de documenter le transfert dans votre registre et, si besoin, dans une analyse d'impact des transferts (AITD), dont la CNIL publie un guide.
Cloudflare peut-il déchiffrer le trafic uniquement en France ?
Oui, avec Regional Services, un module de la Data Localization Suite. La documentation de Cloudflare liste une région « France » limitée aux centres de données situés en France métropolitaine, ainsi que des régions Allemagne et Union européenne. La documentation de la Data Localization Suite la décrit comme une option payante réservée aux clients Enterprise. La mitigation DDoS des couches 3 et 4 continue de s'appliquer dans tous les centres de données, puisqu'elle ne nécessite pas de déchiffrer le trafic.
Myra et Cloudflare sont-ils tous deux qualifiés par le BSI ?
Oui. La liste des prestataires de mitigation DDoS qualifiés publiée par le BSI (état au 15 mai 2026) mentionne Cloudflare GmbH et Myra Security GmbH. Le BSI précise qu'il n'a pas évalué les bandes passantes, et la liste suit l'ordre alphabétique : ce n'est pas un classement.
Sources
- Cloudflare : Global Network (villes, pays, interconnexions), consulté le 11/10/2026
- Cloudflare : DDoS Protection (capacité réseau), consulté le 11/10/2026
- Cloudflare : Connectivity cloud (nombre de services, capacité réseau), consulté le 11/10/2026
- Cloudflare : Developer Platform, consulté le 11/10/2026
- Cloudflare : Certifications and compliance resources, consulté le 11/10/2026
- Cloudflare Docs : Data Localization Suite, consulté le 11/10/2026
- Cloudflare Docs : Regional Services, consulté le 11/10/2026
- Cloudflare Docs : Region support, consulté le 11/10/2026
- Cloudflare Docs : Customer Metadata Boundary, consulté le 11/10/2026
- Cloudflare Docs : Geo Key Manager, consulté le 11/10/2026
- Cloudflare Docs : Keyless SSL, consulté le 11/10/2026
- Cloudflare Docs : Contacting Cloudflare Support (téléphone d'urgence, langue du support), consulté le 11/10/2026
- Cloudflare Docs : Onboard a domain, consulté le 11/10/2026
- Cloudflare Docs : Magic Transit, consulté le 11/10/2026
- Cloudflare : Customer Data Processing Addendum, version 6.4 du 3 avril 2026 (clauses 4.4 et 6.2, SCC clauses 17 et 18), consulté le 11/10/2026
- Cloudflare : Sub-processors, consulté le 11/10/2026
- Cloudflare Trust Hub : GDPR (transferts, CLOUD Act, demandes des autorités), consulté le 11/10/2026
- BSI : Qualifizierte DDoS-Mitigation-Dienstleister, état au 15/05/2026, consulté le 11/10/2026
- Règlement (UE) 2016/679 (RGPD), articles 28, 44, 45, 46 et 48, consulté le 11/10/2026
- Décision d'exécution (UE) 2023/1795 (cadre de protection des données UE-États-Unis), article 1er, consulté le 11/10/2026
- CNIL : Transférer des données hors de l'UE, consulté le 11/10/2026
- 18 U.S.C. § 2713 (CLOUD Act), United States Code, édition 2024, GovInfo, consulté le 11/10/2026