Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mercredi 30 septembre 2026
RGPD

Transfert de données hors UE : choisir les garanties

Qualifiez vos transferts hors EEE, vérifiez le mécanisme applicable et documentez les accès, les garanties et les changements.

Un contrat signé avec une société française et un serveur situé en Europe ne suffisent pas à écarter tout transfert international. Il faut identifier les entités qui reçoivent les données ou peuvent y accéder, puis vérifier le mécanisme couvrant chaque flux. Voici une méthode pour prendre une décision documentée avant d’ouvrir un accès.

Qualifier le transfert avant de choisir un contrat

Le chapitre V du RGPD encadre les transferts vers les pays tiers à l’Espace économique européen, qui comprend l’Union européenne, l’Islande, le Liechtenstein et la Norvège. L’analyse présentée dans le guide CNIL sur les analyses d’impact des transferts, pages 5–7, retient trois critères : un exportateur soumis au RGPD pour le traitement, une mise à disposition à une autre entité et un destinataire situé dans un pays tiers ou une organisation internationale. L’assujettissement éventuel de ce destinataire au RGPD ne supprime pas le transfert.

Un salarié de la même entité qui travaille temporairement à l’étranger n’est pas, pour ce seul accès, un importateur distinct. La sécurité reste à organiser. En revanche, l’accès d’une filiale juridiquement distincte ou d’un prestataire étranger mérite une qualification de transfert, même sans téléchargement. Notre guide du support informatique depuis un pays tiers aide à décrire ces accès.

Commencez par une fiche de flux : exportateur, importateur, pays, rôles, données, finalité, fréquence, accès à distance et transferts ultérieurs. Une adresse commerciale ne remplace pas la cartographie des intervenants dans la sous-traitance.

Examiner les mécanismes dans le bon ordre

Situation Vérification à documenter
Décision d’adéquation applicable Pays ou secteur, entité, données couvertes et validité de la décision
Garanties de l’Art. 46 Instrument utilisable, parties liées, droits effectifs et protection dans le pays destinataire
Dérogation de l’Art. 49 Condition précise, nécessité ou consentement exigé, restrictions et circonstances du transfert

Ces mécanismes viennent en complément des autres obligations : finalité, base légale, minimisation, sécurité et droits. Un transfert juridiquement encadré ne rend pas licite une collecte inutile : Art. 44 à 49 du RGPD.

Vérifier la portée d’une décision d’adéquation

L’Art. 45(1) permet un transfert couvert par une décision d’adéquation sans autorisation spécifique. Cela ne dispense pas, par exemple, du contrat de sous-traitance prévu par l’Art. 28(3).

Consultez la liste actualisée de la Commission européenne, puis le texte de la décision. Certaines décisions ont un champ sectoriel ou organisationnel : le nom d’un pays dans une liste ne suffit pas.

Pour les États-Unis, le Data Privacy Framework concerne les organisations participantes couvertes. Vérifiez l’entité qui reçoit réellement les données et le périmètre de sa certification. Une certification de la société mère ne couvre pas nécessairement toute filiale, tout produit ou tout flux ultérieur.

Utiliser les clauses contractuelles types à bon escient

La décision 2021/914 prévoit quatre modules selon les rôles de l’exportateur et de l’importateur. Son Art. 1(1) vise les transferts vers un importateur dont le traitement n’est pas soumis au RGPD. Ne choisissez donc pas un modèle uniquement d’après la localisation : vérifiez également le champ de l’instrument.

Pour un responsable européen et un prestataire importateur couvert par le module 2, complétez les annexes : parties, données, personnes, finalités, conservation, mesures techniques et organisationnelles, autorité compétente. Les modules 2 et 3 peuvent également satisfaire les exigences contractuelles de l’Art. 28 dans leur champ. Cette conclusion ne s’étend pas indistinctement aux quatre modules.

La clause 14 organise l’examen des lois et pratiques du pays, des circonstances du transfert et des garanties. La signature seule ne résout pas une impossibilité de respecter les clauses. Le modèle d’analyse d’impact du transfert permet de consigner les éléments et les mesures nécessaires. Si la protection ne peut être assurée, il faut modifier le flux ou le suspendre selon les conditions des clauses 14 et 16.

Encadrer un groupe et les situations particulières

Les règles d’entreprise contraignantes, ou BCR, sont un autre instrument de l’Art. 46(2)(b). Elles doivent être approuvées selon l’Art. 47(1), lier les entités concernées et conférer des droits opposables. Vérifiez leur périmètre : une appartenance au groupe ne prouve pas que l’entité et le traitement sont couverts. Aucun budget ou délai universel d’approbation ne peut être déduit du RGPD.

Les dérogations de l’Art. 49(1) ont chacune leurs conditions. Le consentement doit notamment être explicite et précédé d’une information sur les risques liés à l’absence d’adéquation et de garanties. Une nécessité contractuelle doit être réelle : le simple choix d’un outil étranger par l’entreprise ne suffit pas à l’établir.

Ne transposez pas la condition expresse de transfert non répétitif du mécanisme résiduel de l’Art. 49(1), deuxième alinéa, à toutes les dérogations sans examiner le texte et leur interprétation. Les autorités publiques exerçant leurs prérogatives ne peuvent pas utiliser les motifs écartés par l’Art. 49(3).

Conserver une décision exploitable

Pour chaque flux, gardez une fiche contenant :

  • les parties et le fonctionnement réel du service ;
  • le mécanisme retenu et les pièces qui établissent son champ ;
  • l’analyse nécessaire et les mesures effectivement mises en place ;
  • les conditions de poursuite, de suspension et de sortie ;
  • le responsable de la surveillance et les événements déclenchant une revue.

Cette fiche est une organisation pratique de la preuve. Elle ne doit pas être confondue avec la liste exacte des champs obligatoires du registre : l’Art. 30(1)(e) vise notamment l’identification du pays tiers et, dans le cas résiduel de l’Art. 49(1), deuxième alinéa, la documentation des garanties. Reliez le dossier à la revue des changements du registre.

Cas rempli : un support distant encore insuffisamment encadré

Exemple hypothétique. Une PME française vend des instruments de mesure. Elle veut confier l’assistance de son application à un prestataire distinct établi en Inde. Les tickets sont hébergés en France, mais les techniciens du prestataire pourraient lire les noms, courriels professionnels et descriptions des difficultés depuis leurs bureaux. Le projet prévoit un accès quotidien, sans téléchargement autorisé.

Le pays ne bénéficie pas, dans ce scénario examiné à partir de la liste actuelle de la Commission, d’une décision d’adéquation. L’entreprise vérifie aussi le champ territorial du RGPD pour le traitement de l’importateur ; elle ne déduit pas son exclusion de son adresse. Pour les besoins de cet exemple, cette vérification conclut que le traitement envisagé par l’importateur ne relève pas directement du RGPD et que le module 2 peut être étudié.

La responsable juridique et le responsable informatique constituent le dossier suivant. La fiche ne prétend pas remplacer une analyse du droit du pays : elle montre comment décider lorsque cette analyse et certaines preuves manquent encore.

Élément du flux Réponse inscrite dans la fiche Décision immédiate
Exportateur La PME française, responsable des tickets de ses clients Elle organise et valide l’encadrement avant ouverture
Importateur Le prestataire d’assistance, personne morale distincte établie en Inde Identifier exactement cette société dans le contrat
Opération Consultation quotidienne à distance des tickets français Transfert à qualifier malgré l’absence de téléchargement
Données utiles Coordonnées professionnelles et éléments nécessaires à la résolution Exclure les pièces jointes privées et données sans rapport
Instrument envisagé Module 2 de la décision 2021/914 dans les hypothèses précisées Annexes à compléter ; signature seule insuffisante
Protection effective Analyse des lois et pratiques non finalisée ; réponse sur les accès internes incomplète Pas d’ouverture sur les tickets réels
Solution provisoire Diagnostic sur cas entièrement fictifs et maintien du support réel par l’équipe française Vérifier que captures, journaux et comptes de démonstration ne réintroduisent pas de données réelles

Le responsable informatique propose de chiffrer la connexion et de désactiver les téléchargements. Ces mesures peuvent réduire certains risques, mais le prestataire doit toujours lire les tickets en clair pour travailler. Elles ne démontrent donc pas, à elles seules, que les garanties répondent au problème juridique identifié. La responsable demande les éléments sur les accès, les transferts ultérieurs, la législation pertinente et les mesures réellement opposables et applicables.

Décision du cas : le travail de préparation continue, mais l’accès aux données réelles reste fermé. La direction ne classe pas le dossier « conforme » parce que les clauses sont prêtes à signer. Elle fixe un responsable pour chaque pièce manquante et conditionne toute ouverture à une conclusion motivée sur la protection effective, aux annexes finalisées et à la mise en œuvre des mesures retenues.

Si l’accès est ouvert malgré la réserve

Pendant la préparation, un chef de projet crée par erreur un compte donnant accès aux tickets réels. Le responsable informatique le désactive et relève la période d’ouverture, les droits attribués et les accès constatés. Il recherche aussi les éventuelles extractions ou pièces consultées. La fermeture du compte ne permet pas d’affirmer qu’aucune donnée n’a été transférée.

Le dossier distingue alors deux travaux : traiter ce qui s’est déjà produit et décider si un futur accès pourrait devenir licite. L’équipe conserve les faits, instruit les mesures de retour ou d’effacement nécessaires et examine séparément si l’incident constitue une violation de données nécessitant les démarches des Art. 33 et 34. Une insuffisance dans l’encadrement d’un transfert et une violation de sécurité ne sont pas deux qualifications automatiquement identiques. RGPD, Art. 33 et 34.

Le fournisseur peut également refuser de communiquer les informations indispensables à l’analyse. L’entreprise explique précisément les réponses attendues et recherche des pièces complémentaires, sans accepter une formule générale « nous respectons le RGPD ». Si la protection requise ne peut pas être démontrée ou assurée, le flux n’est pas ouvert ; un service avec un autre périmètre ou un autre prestataire doit être évalué.

Enfin, une décision favorable ultérieure ne vaut que pour le flux examiné. L’ajout d’une équipe dans un autre pays, d’un sous-traitant ou d’une fonction qui copie les tickets déclenche une nouvelle vérification. Le responsable des achats transmet ces changements à la fonction conformité avant leur activation, et le responsable informatique conserve un moyen effectif de suspendre l’accès.

Ce qu’il faut retenir

  • Identifiez les entités et les accès avant de choisir un mécanisme.
  • Vérifiez le périmètre exact d’une décision d’adéquation.
  • Des clauses signées doivent pouvoir être respectées en pratique.
  • Les dérogations exigent une analyse de leurs conditions propres.
  • Organisez une surveillance et une possibilité réelle de suspension.

FAQ

Un hébergement européen supprime-t-il les transferts ?

Pas nécessairement : une entité établie dans un pays tiers peut disposer d’un accès de support ou recevoir une copie. Il faut cartographier les accès et les destinataires.

Faut-il toujours obtenir le consentement ?

Non. L’adéquation et les garanties appropriées constituent des mécanismes distincts. Le consentement explicite de l’Art. 49(1)(a) est une dérogation assortie de conditions particulières.

La nationalité du fournisseur suffit-elle à décider ?

Non. Identifiez les personnes morales impliquées, les lieux d’accès, les données et les engagements applicables. Une marque internationale ne décrit pas à elle seule un transfert.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →