Article 42 RGPD : vérifier une certification
Périmètre, durée, organisme et transferts : les preuves à demander avant de se fier à une certification RGPD en 2026.
Un logo « certifié RGPD » ne répond pas à la question d’un acheteur : quel traitement a été évalué, selon quels critères et avec quelles exclusions ? Avant de retenir un prestataire, demandez le certificat complet et sa référence vérifiable. Une certification peut apporter une preuve utile, sans dispenser de lire le contrat ni de comprendre le service.
Ce que l’article 42 permet de certifier
Les mécanismes de l’Art. 42 portent sur les opérations de traitement des responsables du traitement et des sous-traitants. La démarche est volontaire. Elle repose sur des critères approuvés par l’autorité compétente ou, pour un label européen, par le CEPD. Une certification ne réduit pas la responsabilité de l’organisme concerné ni les pouvoirs des autorités. Source : RGPD, Art. 42(1), (3)–(5).
La bonne unité de lecture est donc le périmètre du certificat : service, version, entité juridique, opérations et rôle. Une certification portant sur un produit d’hébergement ne couvre pas nécessairement les autres outils du groupe. Une attestation de formation du DPO ou une certification de sécurité n’est pas, à elle seule, une certification des traitements au sens de cet article.
Les mécanismes ont évolué en 2026
Le registre du CEPD distingue notamment le mécanisme Europrivacy ordinaire de son Data Importer Extension. Les entrées du 6 août 2026 indiquent que l’extension constitue un outil pour les transferts, alors que le mécanisme ordinaire n’a pas cette fonction. Le registre comporte aussi d’autres mécanismes, dont EuroPriSe et BC 5701:2024. Il est donc inexact de présenter Europrivacy comme l’unique certification approuvée ou d’affirmer qu’aucun mécanisme de certification pour les transferts n’existe. Source : registre officiel du CEPD, critères et portée de chaque mécanisme.
La CNIL avait annoncé en avril 2026 l’approbation des critères du premier outil de certification pour les transferts, destiné aux importateurs hors de l’Union non soumis au RGPD. Cette évolution ne signifie pas que tout certificat Europrivacy autorise désormais tous les transferts. Source : CNIL, avis Europrivacy du 22 avril 2026.
Pour un achat, vérifiez le nom exact du mécanisme et sa version. Puis rapprochez-les du certificat du fournisseur : l’approbation d’un référentiel n’est pas la certification de chaque entreprise qui le cite.
Sept éléments à contrôler dans le certificat
| Élément | Question pratique |
|---|---|
| Titulaire | La société certifiée est-elle celle qui signe votre contrat ? |
| Traitement | Le service et les opérations que vous utilisez sont-ils inclus ? |
| Rôle | Le périmètre vise-t-il un responsable du traitement ou un sous-traitant ? |
| Référentiel | Quels mécanisme, version et critères ont été utilisés ? |
| Émetteur | L’organisme est-il habilité pour ce mécanisme précis ? |
| Validité | Le certificat est-il en cours, suspendu ou retiré ? |
| Limites | Quels sites, données, fonctions ou sous-traitants sont exclus ? |
Exemple hypothétique : un outil SaaS ajoute une fonction d’analyse utilisant un nouveau prestataire. Le certificat fourni lors de l’achat ne permet pas de déduire que cette évolution est couverte. Demandez son évaluation au regard du périmètre, la position de l’organisme certificateur et la documentation actualisée.
L’article 43 sur les organismes de certification permet de vérifier l’émetteur. Si le vendeur présente plutôt une adhésion à un code de conduite de l’article 40, demandez les preuves propres à ce dispositif.
Durée et surveillance : prévoir le suivi dès l’achat
Le certificat est délivré pour une durée maximale de trois ans. Il peut être renouvelé si les conditions restent remplies et retiré lorsque celles-ci ne le sont plus. Ce plafond ne signifie pas que tous les certificats ont systématiquement trois ans de validité. Source : RGPD, Art. 42(7).
La CNIL décrit une procédure comprenant la demande, l’évaluation, la décision puis la surveillance selon le mécanisme applicable. Des changements importants peuvent nécessiter un examen complémentaire. Il faut donc demander les règles du programme, sans présenter un audit annuel identique comme une obligation universelle. Source : CNIL, procédure de certification.
Dans votre dossier fournisseur, inscrivez la date d’expiration, la personne chargée de la vérification et les événements déclenchant une revue : modification du service, nouveau pays d’hébergement ou changement du traitement certifié. Demandez au fournisseur de vous informer d’une suspension ou d’un retrait pertinent pour votre contrat.
Certification et transferts : vérifier aussi les engagements
Pour utiliser une certification comme garantie de transfert, les conditions des Art. 42(2) et 46(2)(f) doivent être remplies, avec les engagements contraignants et exécutoires de l’importateur. Identifiez les opérations et les destinations couvertes, ainsi que les garanties offertes aux personnes. Le choix doit être documenté dans votre analyse des garanties de l’article 46.
Pour les autres obligations, conservez le contrat de sous-traitance, l’analyse des risques et les éléments expliquant l’usage que vous faites du service. Une certification constitue une pièce de ce dossier ; elle ne résout pas une finalité illicite décidée par votre propre entreprise.
Ce qu’il faut retenir
- Vérifiez le certificat du traitement acheté et la compétence de son émetteur.
- Sa durée maximale est de trois ans, sous réserve du maintien des conditions.
- En 2026, il faut distinguer Europrivacy ordinaire et son extension pour les transferts.
- La certification ne dispense ni du contrat ni de l’analyse des responsabilités.
FAQ
Une PME doit-elle obtenir une certification RGPD ?
L’article 42 organise une démarche volontaire. Son intérêt dépend du traitement, des attentes contractuelles et de la preuve recherchée ; le RGPD n’impose pas un certificat général à toutes les PME.
Une certification empêche-t-elle une sanction de la CNIL ?
Non. Elle ne réduit pas la responsabilité prévue par le règlement et ne retire aucun pouvoir à la CNIL. Le respect effectif des obligations reste déterminant.
Un logo Europrivacy suffit-il pour transférer des données ?
Non. Il faut vérifier le mécanisme exact, le certificat, le périmètre et les engagements applicables au transfert. Le registre européen distingue expressément les versions utilisables comme outil de transfert.
Recevez nos analyses pratiques de conformité dans la newsletter.
À propos de l’auteur. Thiébaut Devergranne est docteur en droit privé, titulaire du CAPA et fondateur de Legiscope. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.