Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Transfert de Données Hors UE RGPD

conformite

Définition

Le transfert de données personnelles vers des pays tiers (hors Espace Économique Européen) est strictement encadré par le RGPD (articles 44 à 49). L'objectif est d'assurer que le niveau de protection des données personnelles garanti dans l'UE par le RGPD ne soit pas compromis lors d'un transfert vers un pays n'offrant pas un niveau de protection équivalent. Le mécanisme principal est la décision d'adéquation (article 45 RGPD) : la Commission Européenne peut constater qu'un pays tiers offre un niveau de protection adéquat, permettant aux transferts vers ce pays de s'effectuer sans autres garanties spécifiques. En 2024, les pays bénéficiant d'une décision d'adéquation incluent le Japon, le Canada (secteur commercial), la Suisse, Israël, la Nouvelle-Zélande, l'Argentine, la Corée du Sud, et les États-Unis (cadre EU-US Data Privacy Framework, adopté en juillet 2023 après l'invalidation de Privacy Shield par l'arrêt Schrems II). En l'absence de décision d'adéquation, des garanties appropriées (article 46 RGPD) doivent être mises en place. Les Clauses Contractuelles Types (CCT), adoptées par la Commission Européenne en 2021, sont la garantie la plus utilisée : des clauses contractuelles standardisées imposant des obligations de protection des données à l'importateur de données. Les Règles d'Entreprise Contraignantes (BCR — Binding Corporate Rules) permettent aux groupes multinationaux de transférer des données entre entités du groupe dans le monde entier. Les codes de conduite et mécanismes de certification approuvés (article 46 §2 e-f) sont des mécanismes émergents. Des dérogations spécifiques (article 49 RGPD) permettent des transferts hors UE dans des situations particulières : consentement explicite de la personne informée des risques, nécessité pour l'exécution d'un contrat, raisons importantes d'intérêt public, protection des intérêts vitaux de la personne. Ces dérogations doivent être utilisées avec parcimonie et ne peuvent pas servir de base régulière pour des transferts habituels. L'arrêt Schrems II de la Cour de Justice de l'UE (juillet 2020) a invalidé le Privacy Shield (cadre de transfert UE-États-Unis) et a imposé une évaluation de l'impact des transferts (Transfer Impact Assessment, TIA) pour les transferts basés sur les CCT vers des pays dont les lois de surveillance sont susceptibles de compromettre la protection des données.

Décisions d'adéquation et EU-US Data Privacy Framework

Les transferts vers des pays bénéficiant d'une décision d'adéquation ne nécessitent pas de garanties supplémentaires. En 2023, l'UE a adopté une décision d'adéquation pour le cadre EU-US Data Privacy Framework (DPF, successeur du Privacy Shield invalidé par Schrems II). Les entreprises américaines certifiées DPF peuvent recevoir des données personnelles de l'UE sans CCT. Le DPF est cependant contesté (plainte NOYB déposée dès son adoption) et un troisième arrêt Schrems (Schrems III) est possible.

Les autres décisions d'adéquation en vigueur (2024) : Suisse, Îles Féroé, Guernesey, Jersey, Île de Man, Andorre, Argentine, Canada (organisation commerciales), Israël, Nouvelle-Zélande, Uruguay, Corée du Sud, Japon (cadre APPI), Royaume-Uni (post-Brexit, décision temporaire). Chine, Inde, Russie et la plupart des pays africains et asiatiques n'ont pas de décision d'adéquation.

Clauses Contractuelles Types (CCT) et Transfer Impact Assessment

Les CCT 2021 (Décision CE 2021/914) sont le mécanisme de transfert le plus utilisé en l'absence de décision d'adéquation. Ces clauses imposent des obligations à l'exportateur (RT ou ST) et à l'importateur hors UE. Depuis Schrems II, les organisations doivent compléter les CCT par un Transfer Impact Assessment (TIA) : évaluation de la législation du pays destinataire (surveillance gouvernementale, accès des autorités aux données) et de son impact sur la protection offerte par les CCT.

Un TIA doit être documenté et couvrir : identification du transfert (données, importateur, pays), évaluation de la législation pertinente du pays tiers (lois de surveillance, accès gouvernemental), évaluation de l'impact sur les garanties des CCT, et mesures supplémentaires si nécessaire (chiffrement, pseudonymisation, minimisation des données transférées). Les CCT 2021 incluent des modules spécifiques selon la relation (RT→RT, RT→ST, ST→RT, ST→ST).

BCR et mécanismes alternatifs

Les Binding Corporate Rules (BCR) sont des règles contraignantes approuvées par les autorités de protection des données (CNIL en France), permettant aux groupes multinatinaux de transférer des données entre entités du groupe dans le monde entier. Les BCR nécessitent un processus d'approbation long (12 à 24 mois) mais offrent une solution permanente et robuste pour les transferts intra-groupe.

Des codes de conduite sectoriels et des mécanismes de certification (article 46 §2 e-f RGPD) peuvent servir de garanties pour les transferts. La certification ISO 27701 ou des codes de conduite sectoriels approuvés par la CEPD constituent des mécanismes émergents. L'article 47a RGPD (inséré par la Décision d'Adéquation pour le DPF) crée également un mécanisme de recours pour les ressortissants européens concernant les accès gouvernementaux américains aux données.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis