Clauses Contractuelles Types CCT
conformiteDéfinition
Les clauses contractuelles types (CCT) sont des contrats types adoptés par la Commission européenne permettant de légaliser les transferts de données à caractère personnel vers des pays tiers ne bénéficiant pas d'une décision d'adéquation. Elles constituent le mécanisme de transfert le plus utilisé dans la pratique commerciale internationale, en particulier pour les transferts vers les États-Unis, l'Inde et d'autres pays tiers. La Commission européenne a adopté en juin 2021 de nouvelles CCT (décision d'exécution 2021/914) venant remplacer les trois anciennes versions adoptées entre 2001 et 2010. Les nouvelles CCT couvrent quatre scénarios de transfert : responsable de traitement vers responsable de traitement (RT-RT), responsable de traitement vers sous-traitant (RT-ST), sous-traitant vers sous-traitant (ST-ST), et sous-traitant vers responsable de traitement (ST-RT, cas de réexportation). Cette nouveauté répond aux situations pratiques complexes des chaînes de traitement multi-acteurs. Suite à l'arrêt Schrems II (CJUE, juillet 2020), les CCT seules ne suffisent plus : elles doivent être accompagnées d'un Transfer Impact Assessment (TIA), c'est-à-dire une évaluation du cadre juridique du pays destinataire pour vérifier s'il permet une protection substantiellement équivalente à celle du RGPD. Si la TIA révèle des risques (accès gouvernemental disproportionné, absence de recours effectif), des mesures supplémentaires doivent être mises en place : chiffrement avec clés sous contrôle de l'exportateur, pseudonymisation, ou parfois le transfert doit être renoncé. Les CCT sont des contrats standardisés qui ne peuvent pas être modifiés dans leurs clauses essentielles, mais qui permettent des clauses additionnelles conformes. Elles doivent être signées par toutes les parties impliquées dans le transfert. En cas de sous-traitance en chaîne, les CCT appropriées doivent être en place à chaque maillon. Pour les groupes de sociétés, les Binding Corporate Rules (BCR) peuvent remplacer les CCT pour les transferts intra-groupe. Les CCT restent nécessaires pour les transferts vers des partenaires extérieurs au groupe.
Cadre légal et nouvelles CCT 2021
Les CCT sont adoptées par la Commission européenne en vertu de l'article 46 §2 c) du RGPD. Les nouvelles CCT (décision 2021/914 du 4 juin 2021) remplacent les trois générations d'anciennes CCT. Elles introduisent quatre modules couvrant les configurations RT-RT, RT-ST, ST-ST, et ST-RT, permettant de couvrir les chaînes de traitement complexes sans avoir à conclure de nouveaux contrats à chaque maillon.
Les CCT comprennent des clauses obligatoires (non modifiables) et une annexe personnalisable décrivant les transferts : nature et finalité du traitement, catégories de données et de personnes, destinataires, durées de conservation, mesures techniques et organisationnelles. Les parties peuvent ajouter des clauses supplémentaires à condition qu'elles ne contredisent pas les clauses standard.
Transfer Impact Assessment post-Schrems II
L'arrêt Schrems II (CJUE C-311/18, 16 juillet 2020) a exigé que les exportateurs évaluent, pour chaque transfert, si le pays destinataire offre une protection substantiellement équivalente. Cette évaluation (TIA) analyse : les lois de surveillance du pays (ex. : FISA Section 702, Executive Order 12333 pour les États-Unis), l'accès gouvernemental aux données, les recours disponibles pour les personnes concernées.
Le CEPD a publié ses recommandations 01/2020 détaillant les mesures supplémentaires possibles : chiffrement de bout en bout avec clés gérées en UE (l'hébergeur n'a pas accès aux données en clair), pseudonymisation avant transfert, ou utilisation de technologies de confidentialité avancées (confidential computing). En pratique, la plupart des grands fournisseurs cloud américains ont adapté leurs offres pour permettre la gestion des clés de chiffrement par le client en Europe.
Mise en œuvre pratique
Pour mettre en place des CCT : identifier tous les transferts hors EEE dans le registre des activités de traitement, déterminer le module applicable à chaque transfert (RT-RT, RT-ST, etc.), réaliser une TIA pour chaque pays destinataire, négocier et signer les CCT avec les partenaires, compléter les annexes avec les informations spécifiques au transfert, mettre en place les mesures supplémentaires si nécessaire.
La documentation de ce processus est essentielle pour l'accountability : chaque transfert doit avoir ses CCT signées, sa TIA documentée, et les mesures supplémentaires décrites. Cette documentation est consultable par la CNIL lors d'un contrôle sur les transferts hors UE.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h