Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Dimanche 4 octobre 2026
RGPD

Article 44 du RGPD : qualifier et encadrer un transfert

Article 44 du RGPD : identifier les transferts hors EEE, choisir le mécanisme adapté et vérifier les accès distants et les transferts ultérieurs.

Un logiciel peut conserver ses données en France tout en permettant leur accès à une société de support située hors de l’Espace économique européen. À l’inverse, le déplacement d’un salarié à l’étranger ne constitue pas nécessairement un transfert au sens du chapitre V. L’article 44 impose de qualifier le flux et de maintenir la protection des personnes tout au long de la chaîne.

Le principe général de l’article 44

L’article 44 subordonne les transferts vers un pays tiers ou une organisation internationale au respect du chapitre V, tout en maintenant les autres exigences du RGPD. Il vise le responsable du traitement et le sous-traitant, ainsi que les transferts ultérieurs depuis le premier destinataire. La protection garantie par le règlement ne doit pas être compromise. RGPD, art. 44.

Deux analyses restent donc nécessaires : la conformité du traitement lui-même et celle de son transfert. Une décision d’adéquation ou des clauses contractuelles ne remplacent ni une base légale, ni la minimisation, ni une sécurité adaptée.

Dans ce contexte, les échanges au sein de l’EEE se distinguent des transferts vers un pays tiers. L’EEE comprend les États membres de l’Union, ainsi que l’Islande, le Liechtenstein et la Norvège. La nationalité du fournisseur ne suffit pas : identifiez l’entité destinataire et les opérations réalisées.

Les trois critères de qualification

Les lignes directrices 05/2021 du CEPD retiennent trois critères cumulatifs :

  1. L’exportateur est soumis au RGPD pour le traitement en cause.
  2. Il transmet ou rend les données accessibles à un autre responsable, responsable conjoint ou sous-traitant.
  3. Cet importateur se trouve dans un pays tiers, ou constitue une organisation internationale.

Le fait que l’importateur soit lui-même soumis au RGPD n’écarte pas automatiquement le chapitre V. La distinction des acteurs demeure centrale. CEPD, lignes directrices 05/2021, version finale du 14 février 2023, synthèse et section 2.

La CNIL reprend ces critères dans son guide AITD. Elle distingue l’accès d’un employé aux données de son propre employeur pendant un voyage professionnel et l’accès d’une autre entité. Les échanges entre sociétés distinctes d’un même groupe peuvent constituer des transferts. CNIL, guide AITD, section 2.1.

Hébergement, support et accès distants

Voici trois exemples hypothétiques :

Situation Point à vérifier
Une société française donne accès à son CRM à une filiale étrangère distincte Qualification du transfert et mécanisme applicable
Le support d’un fournisseur utilise une société tierce hors EEE Identité du destinataire, pays d’accès, autorisation et garanties
Un salarié de la société française consulte son dossier professionnel pendant un déplacement Pas nécessairement de transfert vers un autre acteur ; sécurité et risques locaux à traiter

Un engagement d’« hébergement européen » ne répond donc pas, à lui seul, à la question des transferts. Demandez qui peut accéder aux données, pour quelles opérations, depuis quels pays et sous quelle entité juridique. Le guide sur le support depuis un pays hors UE aide à instruire ce cas fréquent.

Même lorsqu’une opération n’est pas qualifiée de transfert, les risques associés au traitement à l’étranger restent à examiner au titre des obligations générales, notamment de sécurité. Le CEPD le rappelle expressément dans ses lignes directrices 05/2021. L’absence de chapitre V n’est pas une autorisation de désactiver les protections.

Identifier le mécanisme effectivement applicable

Le chapitre V prévoit plusieurs voies :

  • Art. 45 : une décision d’adéquation couvrant le destinataire et le transfert concernés.
  • Art. 46 : des garanties appropriées, telles que les clauses contractuelles types ou les règles d’entreprise contraignantes, dans leurs conditions propres.
  • Art. 49 : des dérogations pour des situations particulières, dont les conditions doivent être strictement vérifiées.

Les BCR ne constituent pas un niveau autonome placé après l’article 46 : elles sont l’un des instruments mentionnés à l’art. 46(2)(b), détaillé par l’art. 47. Une clause commerciale de confidentialité n’équivaut pas, à elle seule, à un mécanisme de transfert. RGPD, art. 45 à 49.

Commencez par vérifier la portée actuelle de l’adéquation. Si elle ne couvre pas le flux, examinez les garanties de l’article 46. Ne transformez pas le consentement au transfert en solution par défaut pour tous les outils récurrents de l’entreprise.

Quand réaliser une analyse d’impact des transferts ?

La CNIL indique qu’une AITD, ou TIA en anglais, doit être menée avant un transfert fondé sur un outil de l’article 46. Elle examine l’efficacité de cet outil au regard des lois et pratiques du pays concerné et l’éventuel besoin de mesures supplémentaires. Elle n’est pas exigée de la même manière lorsque le transfert est couvert par une adéquation ou repose valablement sur une dérogation de l’article 49. CNIL, publication du guide final AITD.

L’analyse associe l’importateur. Si les garanties nécessaires ne peuvent être assurées, signer un document supplémentaire ne suffit pas : il faut revoir ou suspendre le flux. L’AITD ne doit pas être confondue avec l’AIPD de l’article 35, qui poursuit une autre analyse des risques. Un modèle d’analyse d’impact du transfert permet de structurer le dossier, sans remplacer l’examen du cas réel.

La chaîne des sous-traitants reste à documenter

L’article 44 inclut les transferts ultérieurs. Il faut donc examiner les destinataires successifs et les garanties correspondant au mécanisme retenu. Cela ne signifie pas que chaque transfert ultérieur obéit à une clause identique : une adéquation, des CCT et des BCR possèdent leurs règles respectives.

En parallèle, les art. 28(2), 28(3)(a) et 28(4) encadrent l’autorisation des sous-traitants ultérieurs, les instructions relatives aux transferts et la reprise des obligations. RGPD, art. 28(2) à (4).

Conservez une fiche par flux : finalité, données, exportateur, importateur, pays, accès possibles, mécanisme retenu, pièces justificatives et événements déclenchant une revue. Une modification de prestataire, de pays d’accès ou de cadre juridique doit pouvoir être détectée. La revue des changements du registre fournit un point d’entrée opérationnel. L’article 44 n’impose pas, à lui seul, une conservation universelle de cinq ans de toutes les analyses ni une revue annuelle identique pour chaque flux.

Sanctions : un plafond, pas un tarif automatique

L’art. 83(5)(c) prévoit, pour les manquements aux art. 44 à 49, un plafond de 20 millions d’euros ou, pour une entreprise, de 4 % du chiffre d’affaires annuel mondial total de l’exercice précédent, le montant le plus élevé étant retenu. La décision concrète dépend des critères de l’art. 83(2) ; la qualification du manquement ne fixe pas à elle seule le montant. RGPD, art. 83(2) et 83(5)(c).

Ce qu’il faut retenir

  • Qualifiez le transfert à partir des acteurs, des accès et du pays concerné.
  • L’accès d’un salarié de la même entité et celui d’une société tierce ne sont pas équivalents.
  • Identifiez le mécanisme du chapitre V et respectez aussi les autres obligations du RGPD.
  • L’AITD concerne les transferts fondés sur les outils de l’article 46.
  • Examinez la chaîne des destinataires et les changements qui affectent le dossier.

FAQ

Un hébergement en France exclut-il tout transfert ?

Non. Une autre entité située hors EEE peut disposer d’un accès à distance. Il faut examiner l’ensemble des accès et des destinataires.

Tout accès d’un salarié depuis l’étranger constitue-t-il un transfert ?

Non. L’accès par un employé de la même entité ne remplit pas nécessairement le critère d’un importateur distinct. Les risques de sécurité restent néanmoins à traiter.

Faut-il une AITD pour chaque transfert couvert par une adéquation ?

Non. Il faut d’abord vérifier que l’adéquation couvre effectivement le transfert. La CNIL distingue ce cas de celui des outils de l’article 46.

Recevez nos analyses pratiques de conformité dans la newsletter.

À propos de l’auteur. Thiébaut Devergranne est docteur en droit privé, titulaire du CAPA et fondateur de Legiscope. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →