Support hors UE : cartographier les accès à distance
Support hors UE et RGPD : identifiez les entités et accès à distance, qualifiez le transfert et limitez les interventions sur les données personnelles.
Les données sont stockées en France, mais un ticket de support peut être traité par une équipe située hors de l’Espace économique européen. La localisation du serveur ne résout pas la question du transfert : il faut identifier l’entité qui accède aux données et les conditions de cet accès.
Un accès à distance peut constituer un transfert
Le guide de la CNIL sur l’analyse d’impact des transferts précise qu’un accès depuis un pays tiers à des données stockées dans l’EEE constitue un transfert lorsqu’il est réalisé par une entité juridiquement distincte de l’exportateur, dans les conditions de qualification applicables. Le téléchargement n’est pas nécessaire pour qu’une mise à disposition soit concernée. CNIL, guide AITD, version finale.
Il faut distinguer ce cas de l’accès interne à une même personne morale : il ne constitue pas, de ce seul fait, un transfert au sens du chapitre V. Les risques du traitement depuis un pays tiers restent cependant à examiner, notamment au titre de la sécurité. Le terme « équipe groupe » ne tranche pas cette distinction : une filiale est une personne morale distincte.
Le guide général des transferts hors UE présente les mécanismes juridiques. Le travail préparatoire consiste ici à reconstituer l’accès de support.
Décrire une intervention réelle
Demandez au fournisseur de dérouler un ticket, de son ouverture à sa clôture. Pour chaque étape, identifiez l’opérateur et ce qu’il peut voir.
| Étape | Information à relever |
|---|---|
| Réception du ticket | Entité exploitant l’outil, contenu reçu et pièces jointes |
| Diagnostic | Pays d’intervention, comptes utilisés et périmètre accessible |
| Escalade | Autres équipes ou prestataires sollicités |
| Correction | Accès temporaire ou permanent, possibilité d’export |
| Clôture | Révocation des accès, conservation du ticket et copies de travail |
La réponse doit couvrir les métadonnées autant que le contenu : identifiants d’utilisateurs, adresses IP ou références de dossiers peuvent constituer des données personnelles.
Séparer autorisation de sous-traitance et encadrement du transfert
Lorsqu’une autre entité agit comme sous-traitant ultérieur, le régime de l’Art. 28(2) doit être respecté. Si le flux constitue un transfert, le chapitre V s’applique également. L’un ne remplace pas l’autre. Sources : RGPD, chapitre IV et chapitre V.
Identifiez le mécanisme réellement applicable au destinataire et au flux : décision d’adéquation, garanties appropriées ou, pour leurs situations particulières, dérogations. N’utilisez pas une dérogation comme réponse automatique à un support régulier. Pour un mécanisme de l’Art. 46, l’analyse du transfert et les mesures nécessaires doivent être examinées dans le contexte concret.
Le modèle d’analyse d’impact du transfert aide à organiser les informations une fois le flux identifié. Une phrase « nos contrats sont conformes » ne décrit pas l’importateur ni le service couvert.
Réduire l’accès avant de discuter les clauses
Exemple hypothétique. Un problème d’affichage peut être reproduit à partir d’une capture fictive et de la version du navigateur. Le fournisseur n’a pas nécessairement besoin d’ouvrir l’ensemble du dossier réel. Le client peut d’abord communiquer ces éléments, puis autoriser un accès limité si le diagnostic l’exige réellement.
Les options pratiques comprennent un périmètre sélectionné, une durée limitée, une approbation par ticket, une journalisation et l’interdiction des exports non nécessaires. Ce sont des moyens à évaluer selon le risque, pas une liste réglementaire garantissant à elle seule la conformité.
Le chiffrement au repos ne neutralise pas un accès lorsque l’opérateur autorisé peut lire le contenu. Examinez les possibilités réelles et non la seule présence d’une fonction de chiffrement dans la documentation.
Conserver une preuve de l’intervention
Une fiche de support peut indiquer : ticket, finalité, entité intervenante, pays, données accessibles, autorisation, horaires et fin d’accès. Évitez de transformer le journal en copie intégrale du dossier consulté.
Reliez cette procédure au contrat de sous-traitance et aux mesures de sécurité. Un support disponible en permanence exige une procédure réalisable en dehors des heures ouvrées, sans donner pour autant un accès permanent à tous les dossiers.
Ce qu’il faut retenir
- Un hébergement dans l’EEE n’exclut pas un transfert lié au support.
- La distinction entre même entité et autre personne morale est déterminante.
- Autorisation de sous-traitance, mécanisme de transfert et sécurité doivent être examinés ensemble.
- Limitez le contenu accessible, la durée et les copies produites pendant l’intervention.
FAQ
Lire les données sans les télécharger peut-il constituer un transfert ?
Oui, une mise à disposition à distance peut suffire lorsque les critères du transfert sont réunis. L’absence de fichier téléchargé ne règle pas la qualification.
Le déplacement d’un salarié à l’étranger est-il toujours un transfert ?
Pas de ce seul fait s’il agit au sein de la même personne morale. L’organisme doit néanmoins apprécier les risques et les mesures de sécurité de cet accès.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.