Magistrae
Se connecterEssayer
Tous les articles

Transferts de données hors d'Europe : ce que dit vraiment le RGPD

Chapitre V, article 48, décisions d'adéquation, clauses contractuelles types. L'état exact du droit sur les transferts hors d'Europe, sans approximation.

·

Le RGPD n'interdit pas de transférer des données personnelles hors de l'Union européenne. Il les encadre, dans son chapitre V, articles 44 à 50. Un transfert est licite s'il repose sur une décision d'adéquation, sur des garanties appropriées, ou sur une dérogation prévue par le texte. Le reste relève de l'approximation.

Ce sujet est le plus mal résumé du marché. Voici l'état exact du droit, avec les références qui permettent de le vérifier. C'est le versant juridique du dossier que résume notre guide LMS souverain : ce que ça veut dire.

Le principe général

L'article 44 pose la règle : un transfert vers un pays tiers n'est possible que si les conditions du chapitre V sont respectées, et le niveau de protection garanti par le règlement ne doit pas être compromis.

La logique est simple à énoncer. Les données personnelles bénéficient en Europe d'un régime de protection. Ce régime ne doit pas s'évaporer parce que les données ont franchi une frontière.

Trois voies existent ensuite, par ordre de solidité.

Voie 1 : la décision d'adéquation

L'article 45 permet à la Commission européenne de constater qu'un pays tiers offre un niveau de protection adéquat. Le transfert vers ce pays ne requiert alors aucune autorisation particulière.

C'est la voie la plus confortable, et la plus fragile lorsqu'elle concerne les États-Unis. L'historique le montre :

Dispositif Adopté Sort
Safe Harbor 2000 invalidé par la CJUE le 6 octobre 2015, affaire C-362/14
Privacy Shield 2016 invalidé par la CJUE le 16 juillet 2020, affaire C-311/18
EU-US Data Privacy Framework 10 juillet 2023 en vigueur, pourvoi pendant

Sur le dispositif actuel, il faut être précis, parce que l'erreur est répandue. Le EU-US Data Privacy Framework est en vigueur. Le Tribunal de l'Union européenne a rejeté le recours en annulation formé contre lui le 3 septembre 2025, jugeant notamment que le mécanisme de recours américain présentait une indépendance suffisante et que la collecte de données en masse était suffisamment encadrée. Un pourvoi a été formé devant la Cour de justice le 31 octobre 2025 ; il est pendant.

Toute page qui parle du Privacy Shield au présent est fausse depuis 2020.

Voie 2 : les garanties appropriées

L'article 46 énumère les instruments permettant un transfert en l'absence de décision d'adéquation : clauses contractuelles types adoptées par la Commission, règles d'entreprise contraignantes, codes de conduite, mécanismes de certification.

Les clauses contractuelles types sont l'outil le plus employé. L'arrêt Schrems II ne les a pas invalidées, contrairement à ce qu'on lit souvent. Il les a maintenues, mais assorties d'une obligation exigeante : l'exportateur doit vérifier, au cas par cas, que le droit du pays destinataire n'empêche pas le respect de ces clauses, et suspendre le transfert dans le cas contraire.

Autrement dit, signer les clauses ne suffit pas. Il faut avoir analysé le droit du pays de destination et être en mesure de le démontrer.

Voie 3 : les dérogations

L'article 49 prévoit des cas particuliers : consentement explicite, exécution d'un contrat, motifs importants d'intérêt public, constatation d'un droit en justice.

Ces dérogations sont d'interprétation stricte et par nature ponctuelles. Elles ne sont pas conçues pour fonder un transfert massif et continu, comme l'est l'hébergement d'une plateforme.

L'article 48, celui qu'on oublie

Le chapitre V contient un article dont on parle rarement et qui commande pourtant tout le sujet de l'extraterritorialité.

L'article 48 dispose qu'une décision d'une juridiction ou d'une autorité administrative d'un pays tiers exigeant d'un responsable de traitement ou d'un sous-traitant qu'il transfère ou divulgue des données ne peut être reconnue ou rendue exécutoire que si elle se fonde sur un accord international.

C'est précisément ce que le CLOUD Act ne prévoit pas. Ce texte américain, promulgué le 23 mars 2018 comme division V de la Public Law 115-141, permet aux autorités fédérales de contraindre une entreprise assujettie au droit des États-Unis à communiquer les données qu'elle détient, quel que soit leur lieu de stockage. Nous consacrons un article entier à ce que ce texte change pour un fournisseur dont les serveurs sont en France.

En juillet 2019, le Comité européen de la protection des données et le Contrôleur européen de la protection des données ont remis à la commission LIBE du Parlement européen, celle des libertés civiles, de la justice et des affaires intérieures, une évaluation juridique commune de la question. Ils retiennent une lecture restrictive de l'article 48 : en l'absence d'accord international, un transfert opéré sur le seul fondement du CLOUD Act ne serait licite qu'à la condition de trouver par ailleurs une base juridique aux articles 6 et 49.

Ce n'est pas une opinion d'éditeur, c'est la position des deux autorités européennes compétentes.

Ce que ça implique concrètement

Vous restez responsable de traitement. Choisir un sous-traitant exposé à une injonction étrangère ne transfère pas la responsabilité, elle reste la vôtre. L'article 28 encadre d'ailleurs précisément ce que votre sous-traitant peut faire des données que vous lui confiez, et sur quelles instructions.

L'analyse doit être documentée. Si vous vous appuyez sur des clauses contractuelles types, la vérification du droit du pays destinataire fait partie du dossier. Un contrôle vous la demandera.

La question se repose à chaque évolution. Trois dispositifs en dix ans, deux annulations, un pourvoi en cours : une organisation qui fonde son architecture sur une décision d'adéquation accepte de la réexaminer périodiquement.

Ou bien la question ne se pose pas. Si les données ne quittent pas l'Union et que l'opérateur ne relève d'aucun droit tiers, le chapitre V ne s'applique tout simplement pas. C'est la voie que nous avons retenue, et son principal mérite est d'être stable.

Questions fréquentes

Le RGPD interdit-il l'hébergement aux États-Unis ? Non. Il l'encadre. Une décision d'adéquation est en vigueur depuis juillet 2023.

Les clauses contractuelles types sont-elles toujours valables ? Oui. L'arrêt Schrems II les a maintenues, en ajoutant l'obligation de vérifier le droit du pays destinataire au cas par cas.

Un hébergement en Europe suffit-il ? Pour le chapitre V, ce qui compte est que les données ne sortent pas et que l'opérateur ne soit pas assujetti à un droit tiers. Le lieu seul ne dit rien du second point, et c'est toute la confusion à lever.

Que se passe-t-il si la Cour de justice invalide le cadre actuel ? Les transferts fondés sur la seule décision d'adéquation perdraient leur base et devraient basculer vers des garanties appropriées, avec l'analyse documentée que cela suppose. C'est déjà arrivé deux fois.


Sources