Décision d'Adéquation RGPD
conformiteDéfinition
Une décision d'adéquation est un acte adopté par la Commission européenne en vertu de l'article 45 du RGPD, par lequel elle constate qu'un pays tiers, un territoire, un ou plusieurs secteurs spécifiques dans un pays tiers, ou une organisation internationale assure un niveau de protection des données à caractère personnel adéquat, c'est-à-dire substantiellement équivalent à celui garanti dans l'Union européenne. Une telle décision autorise le transfert libre de données personnelles de l'EEE vers le pays ou territoire concerné, sans nécessité d'autres mécanismes de transfert comme les CCT ou les BCR. La Commission évalue plusieurs éléments pour adopter une décision d'adéquation : l'état de droit, le respect des droits fondamentaux, la législation générale et sectorielle en matière de protection des données, l'existence et le fonctionnement effectif d'une ou plusieurs autorités de contrôle indépendantes, les engagements internationaux pris par le pays tiers en matière de protection des données. À ce jour, les pays et territoires bénéficiant d'une décision d'adéquation complète incluent : l'Andorre, l'Argentine, les îles Féroé, Guernesey, Israël, l'Île de Man, le Japon, Jersey, la Nouvelle-Zélande, la République de Corée, la Suisse, l'Uruguay et le Royaume-Uni (depuis le Brexit). Les États-Unis bénéficient d'une décision d'adéquation sectorielle limitée aux organisations certifiées au Data Privacy Framework (depuis juillet 2023). Une décision d'adéquation peut être retirée si la Commission constate que le pays ne garantit plus un niveau de protection adéquat, ou si la CJUE l'invalide (comme avec le Safe Harbor en 2015 et le Privacy Shield en 2020). Les organisations doivent surveiller activement l'état des décisions d'adéquation pour les pays vers lesquels elles transfèrent des données. La Commission européenne procède à des examens périodiques des décisions d'adéquation (au moins tous les quatre ans) pour vérifier que le niveau de protection dans le pays concerné reste adéquat. En cas de changements législatifs significatifs dans le pays tiers, la Commission peut décider de retirer ou de suspendre la décision.
Mécanisme et conditions d'une décision d'adéquation
L'article 45 du RGPD autorise la Commission à adopter des décisions d'adéquation pour les pays ou territoires offrant un niveau de protection substantiellement équivalent à celui du RGPD. L'évaluation porte sur : l'état de droit, la protection des droits fondamentaux, le cadre légal de protection des données personnelles, l'existence d'une autorité de contrôle indépendante, les engagements internationaux, et en particulier le respect des conventions du Conseil de l'Europe.
La procédure d'adoption est longue et implique un avis du CEPD, une consultation des États membres et du Parlement européen. Les décisions d'adéquation sont soumises au contrôle de la CJUE et peuvent être invalidées si elles ne respectent pas le niveau de protection requis (arrêts Schrems I et Schrems II).
Pays et territoires adéquats
La liste actuelle des pays adéquats (Commission européenne, mise à jour régulièrement) inclut notamment : Andorre, Argentine, îles Féroé, Guernesey, Israël, Île de Man, Japon, Jersey, Nouvelle-Zélande, Corée du Sud, Suisse, Uruguay, Royaume-Uni. Pour les États-Unis, la décision d'adéquation de juillet 2023 (Data Privacy Framework) ne couvre que les organisations auto-certifiées au DPF : les transferts vers des organisations non certifiées nécessitent toujours des CCT.
Les décisions d'adéquation sont réexaminées périodiquement (tous les 4 ans minimum). Des modifications du cadre juridique du pays adéquat (nouvelles lois de surveillance, changements institutionnels) peuvent déclencher une révision anticipée, voire un retrait de la décision.
Conséquences pratiques pour les organisations
Lorsqu'un pays bénéficie d'une décision d'adéquation valide, les transferts de données vers ce pays ne nécessitent pas de garanties supplémentaires : ni CCT, ni BCR, ni TIA. Les transferts sont autorisés comme si le pays destinataire était dans l'EEE. Cette simplicité est un avantage opérationnel majeur pour les organisations ayant des flux importants vers les pays adéquats.
Les organisations doivent surveiller activement la liste des pays adéquats et l'état des décisions les concernant. Un retrait soudain d'une décision d'adéquation (comme pour le Privacy Shield en 2020) peut exposer immédiatement des flux non couverts par des CCT à des risques de non-conformité. La mise en place de CCT en parallèle des décisions d'adéquation constitue une bonne pratique de résilience.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h