Article 44 du RGPD : qualifier et encadrer un transfert
Article 44 du RGPD : identifier les transferts hors EEE, choisir le mécanisme adapté et vérifier les accès distants et les transferts ultérieurs.
- Le principe général de l’article 44
- Les trois critères de qualification
- Hébergement, support et accès distants
- Identifier le mécanisme effectivement applicable
- Quand réaliser une analyse d’impact des transferts ?
- La chaîne des sous-traitants reste à documenter
- Sanctions : un plafond, pas un tarif automatique
- Ce qu’il faut retenir
- FAQ
Un logiciel peut conserver ses données en France tout en permettant leur accès à une société de support située hors de l’Espace économique européen. À l’inverse, le déplacement d’un salarié à l’étranger ne constitue pas nécessairement un transfert au sens du chapitre V. L’article 44 impose de qualifier le flux et de maintenir la protection des personnes tout au long de la chaîne.
Le principe général de l’article 44
L’article 44 subordonne les transferts vers un pays tiers ou une organisation internationale au respect du chapitre V, tout en maintenant les autres exigences du RGPD. Il vise le responsable du traitement et le sous-traitant, ainsi que les transferts ultérieurs depuis le premier destinataire. La protection garantie par le règlement ne doit pas être compromise. RGPD, art. 44.
Deux analyses restent donc nécessaires : la conformité du traitement lui-même et celle de son transfert. Une décision d’adéquation ou des clauses contractuelles ne remplacent ni une base légale, ni la minimisation, ni une sécurité adaptée.
Dans ce contexte, les échanges au sein de l’EEE se distinguent des transferts vers un pays tiers. L’EEE comprend les États membres de l’Union, ainsi que l’Islande, le Liechtenstein et la Norvège. La nationalité du fournisseur ne suffit pas : identifiez l’entité destinataire et les opérations réalisées.
Les trois critères de qualification
Les lignes directrices 05/2021 du CEPD retiennent trois critères cumulatifs :
- L’exportateur est soumis au RGPD pour le traitement en cause.
- Il transmet ou rend les données accessibles à un autre responsable, responsable conjoint ou sous-traitant.
- Cet importateur se trouve dans un pays tiers, ou constitue une organisation internationale.
Le fait que l’importateur soit lui-même soumis au RGPD n’écarte pas automatiquement le chapitre V. La distinction des acteurs demeure centrale. CEPD, lignes directrices 05/2021, version finale du 14 février 2023, synthèse et section 2.
La CNIL reprend ces critères dans son guide AITD. Elle distingue l’accès d’un employé aux données de son propre employeur pendant un voyage professionnel et l’accès d’une autre entité. Les échanges entre sociétés distinctes d’un même groupe peuvent constituer des transferts. CNIL, guide AITD, section 2.1.
Hébergement, support et accès distants
Voici trois exemples hypothétiques :
| Situation | Point à vérifier |
|---|---|
| Une société française donne accès à son CRM à une filiale étrangère distincte | Qualification du transfert et mécanisme applicable |
| Le support d’un fournisseur utilise une société tierce hors EEE | Identité du destinataire, pays d’accès, autorisation et garanties |
| Un salarié de la société française consulte son dossier professionnel pendant un déplacement | Pas nécessairement de transfert vers un autre acteur ; sécurité et risques locaux à traiter |
Un engagement d’« hébergement européen » ne répond donc pas, à lui seul, à la question des transferts. Demandez qui peut accéder aux données, pour quelles opérations, depuis quels pays et sous quelle entité juridique. Le guide sur le support depuis un pays hors UE aide à instruire ce cas fréquent.
Même lorsqu’une opération n’est pas qualifiée de transfert, les risques associés au traitement à l’étranger restent à examiner au titre des obligations générales, notamment de sécurité. Le CEPD le rappelle expressément dans ses lignes directrices 05/2021. L’absence de chapitre V n’est pas une autorisation de désactiver les protections.
Identifier le mécanisme effectivement applicable
Le chapitre V prévoit plusieurs voies :
- Art. 45 : une décision d’adéquation couvrant le destinataire et le transfert concernés.
- Art. 46 : des garanties appropriées, telles que les clauses contractuelles types ou les règles d’entreprise contraignantes, dans leurs conditions propres.
- Art. 49 : des dérogations pour des situations particulières, dont les conditions doivent être strictement vérifiées.
Les BCR ne constituent pas un niveau autonome placé après l’article 46 : elles sont l’un des instruments mentionnés à l’art. 46(2)(b), détaillé par l’art. 47. Une clause commerciale de confidentialité n’équivaut pas, à elle seule, à un mécanisme de transfert. RGPD, art. 45 à 49.
Commencez par vérifier la portée actuelle de l’adéquation. Si elle ne couvre pas le flux, examinez les garanties de l’article 46. Ne transformez pas le consentement au transfert en solution par défaut pour tous les outils récurrents de l’entreprise.
Quand réaliser une analyse d’impact des transferts ?
La CNIL indique qu’une AITD, ou TIA en anglais, doit être menée avant un transfert fondé sur un outil de l’article 46. Elle examine l’efficacité de cet outil au regard des lois et pratiques du pays concerné et l’éventuel besoin de mesures supplémentaires. Elle n’est pas exigée de la même manière lorsque le transfert est couvert par une adéquation ou repose valablement sur une dérogation de l’article 49. CNIL, publication du guide final AITD.
L’analyse associe l’importateur. Si les garanties nécessaires ne peuvent être assurées, signer un document supplémentaire ne suffit pas : il faut revoir ou suspendre le flux. L’AITD ne doit pas être confondue avec l’AIPD de l’article 35, qui poursuit une autre analyse des risques. Un modèle d’analyse d’impact du transfert permet de structurer le dossier, sans remplacer l’examen du cas réel.
La chaîne des sous-traitants reste à documenter
L’article 44 inclut les transferts ultérieurs. Il faut donc examiner les destinataires successifs et les garanties correspondant au mécanisme retenu. Cela ne signifie pas que chaque transfert ultérieur obéit à une clause identique : une adéquation, des CCT et des BCR possèdent leurs règles respectives.
En parallèle, les art. 28(2), 28(3)(a) et 28(4) encadrent l’autorisation des sous-traitants ultérieurs, les instructions relatives aux transferts et la reprise des obligations. RGPD, art. 28(2) à (4).
Conservez une fiche par flux : finalité, données, exportateur, importateur, pays, accès possibles, mécanisme retenu, pièces justificatives et événements déclenchant une revue. Une modification de prestataire, de pays d’accès ou de cadre juridique doit pouvoir être détectée. La revue des changements du registre fournit un point d’entrée opérationnel. L’article 44 n’impose pas, à lui seul, une conservation universelle de cinq ans de toutes les analyses ni une revue annuelle identique pour chaque flux.
Sanctions : un plafond, pas un tarif automatique
L’art. 83(5)(c) prévoit, pour les manquements aux art. 44 à 49, un plafond de 20 millions d’euros ou, pour une entreprise, de 4 % du chiffre d’affaires annuel mondial total de l’exercice précédent, le montant le plus élevé étant retenu. La décision concrète dépend des critères de l’art. 83(2) ; la qualification du manquement ne fixe pas à elle seule le montant. RGPD, art. 83(2) et 83(5)(c).
Ce qu’il faut retenir
- Qualifiez le transfert à partir des acteurs, des accès et du pays concerné.
- L’accès d’un salarié de la même entité et celui d’une société tierce ne sont pas équivalents.
- Identifiez le mécanisme du chapitre V et respectez aussi les autres obligations du RGPD.
- L’AITD concerne les transferts fondés sur les outils de l’article 46.
- Examinez la chaîne des destinataires et les changements qui affectent le dossier.
FAQ
Un hébergement en France exclut-il tout transfert ?
Non. Une autre entité située hors EEE peut disposer d’un accès à distance. Il faut examiner l’ensemble des accès et des destinataires.
Tout accès d’un salarié depuis l’étranger constitue-t-il un transfert ?
Non. L’accès par un employé de la même entité ne remplit pas nécessairement le critère d’un importateur distinct. Les risques de sécurité restent néanmoins à traiter.
Faut-il une AITD pour chaque transfert couvert par une adéquation ?
Non. Il faut d’abord vérifier que l’adéquation couvre effectivement le transfert. La CNIL distingue ce cas de celui des outils de l’article 46.
Recevez nos analyses pratiques de conformité dans la newsletter.
À propos de l’auteur. Thiébaut Devergranne est docteur en droit privé, titulaire du CAPA et fondateur de Legiscope. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.