Article 45 du RGPD : vérifier une décision d’adéquation
Article 45 du RGPD : vérifier le périmètre d’une adéquation, la certification DPF, les données RH et les obligations qui restent applicables.
- L’effet d’une décision d’adéquation
- Les critères examinés par la Commission
- Où vérifier le périmètre actuel ?
- DPF : contrôler l’entité et les données RH
- Adéquation et analyse d’impact du transfert
- Réexamen, suspension et modification : suivre le bon calendrier
- Préparer une décision exploitable
- Ce qu’il faut retenir
- FAQ
Une décision d’adéquation peut permettre un transfert de données sans garanties supplémentaires au titre du chapitre V. Encore faut-il qu’elle couvre le destinataire, les données et le flux concernés. L’article 45 ne dispense pas de vérifier la base légale, la sécurité ou le contrat de sous-traitance.
L’effet d’une décision d’adéquation
L’art. 45(1) permet un transfert lorsque la Commission a reconnu un niveau de protection adéquat pour un pays tiers, un territoire, un ou plusieurs secteurs déterminés, ou une organisation internationale. Le transfert couvert ne nécessite pas d’autorisation spécifique. Le mécanisme relève du principe général de l’article 44. RGPD, art. 44 et 45(1).
L’adéquation remplace le besoin de prévoir, pour ce transfert couvert, un outil tel que les CCT de l’article 46. Elle ne signifie pas « aucune formalité de conformité ». Un contrat requis par l’article 28, l’information des personnes, la gestion des droits et les mesures de sécurité restent à traiter.
Les critères examinés par la Commission
L’art. 45(2) porte notamment sur le droit applicable et sa mise en œuvre, les droits effectifs et les recours, les accès des autorités publiques, les autorités de contrôle indépendantes et les engagements internationaux. La décision résulte d’un examen juridique ; la seule existence d’une loi locale intitulée « protection des données » ne suffit pas. RGPD, art. 45(2)(a) à (c).
L’acte d’exécution précise son périmètre territorial et sectoriel. Il faut donc lire le texte pertinent et ses annexes ou restrictions éventuelles, et non se limiter à une carte ou au nom du pays.
Où vérifier le périmètre actuel ?
La Commission publie une liste officielle avec les liens vers les décisions et leur suivi. Quelques exemples, vérifiés le 26 septembre 2026, illustrent les différences de portée :
| Destination ou cadre | Vérification particulière |
|---|---|
| Canada | La reconnaissance vise des organismes commerciaux dans le champ couvert |
| États-Unis | Vérifier la participation effective de l’entité au cadre UE–États-Unis, ou DPF |
| Royaume-Uni | Consulter le renouvellement du 19 décembre 2025 et le régime pertinent |
| Brésil | Consulter la décision d’adéquation datée du 26 janvier 2026 |
| Organisation européenne des brevets | Une adéquation peut viser une organisation internationale, pas uniquement un pays |
Cette sélection n’est pas une liste exhaustive. La source de référence reste la liste officielle des décisions d’adéquation de la Commission, à vérifier au moment de la décision opérationnelle.
Pour un projet concernant le Royaume-Uni, le guide sur les transferts de données vers le Royaume-Uni détaille les vérifications. Il faut aussi distinguer le régime du RGPD des échanges relevant de la directive sur les traitements répressifs : les décisions ne sont pas interchangeables.
DPF : contrôler l’entité et les données RH
La décision d’adéquation concernant les États-Unis s’appuie sur un mécanisme d’auto-certification. Elle ne couvre pas indistinctement tout prestataire américain. La CNIL demande de vérifier la fiche de l’entité importatrice, les filiales concernées et les catégories de données couvertes. CNIL, questions-réponses sur l’adéquation des États-Unis, questions 4 et 8.
Le CEPD précise que toutes les auto-certifications ne couvrent pas les données RH collectées dans le cadre d’une relation de travail. Une preuve relative aux seules données commerciales ne suffit donc pas pour conclure sur un flux RH. CEPD, FAQ DPF du 16 juillet 2024, question 1 et note 3.
Conservez une trace datée de la vérification : raison sociale exacte, statut de la participation, périmètre, catégories pertinentes et lien vers la fiche officielle. Un logo figurant sur la page commerciale du groupe ne remplace pas cette vérification. Reprenez-la lorsque le cocontractant, le destinataire ou les données changent.
Adéquation et analyse d’impact du transfert
La CNIL indique qu’une AITD n’est pas nécessaire pour un transfert effectivement couvert par une adéquation. Si le flux sort du périmètre de la décision, il faut examiner un autre mécanisme ; un outil de l’article 46 implique alors l’analyse correspondante. CNIL, guide final AITD, section 2.2.
Cela ne dispense pas d’une éventuelle AIPD au titre de l’article 35. Les deux démarches ont des objectifs différents. L’adéquation ne garantit pas non plus que votre choix de données ou vos habilitations soient proportionnés. Pour préparer un mécanisme alternatif, examinez les garanties de l’article 46 et leurs conditions réelles d’efficacité.
Réexamen, suspension et modification : suivre le bon calendrier
L’art. 45(3) prévoit un mécanisme d’examen périodique au moins tous les quatre ans. Cela ne signifie pas que chaque première revue attend nécessairement quatre ans. La Commission a publié le premier réexamen du DPF le 9 octobre 2024 et celui des anciennes décisions prises sous la directive le 15 janvier 2024. Commission, décisions d’adéquation et rapports de suivi.
La Commission surveille également les évolutions en continu. Elle peut, dans les conditions de l’art. 45(5), abroger, modifier ou suspendre une décision sans effet rétroactif. L’art. 45(7) laisse subsister les possibilités de transfert selon les art. 46 à 49 lorsqu’elles sont valablement réunies. RGPD, art. 45(3) à (7).
Il faut distinguer ces actes de la Commission d’une décision juridictionnelle, dont la portée et les effets doivent être lus dans la décision concernée. Un recours en cours ne suffit pas à annoncer une invalidation future, encore moins à en prédire l’année.
Préparer une décision exploitable
La fiche de contrôle du transfert peut comporter cinq réponses :
- Quel destinataire juridique reçoit quelles données, pour quelle finalité ?
- Quelle décision et quelle partie de son périmètre couvrent le flux ?
- Quelle preuve actuelle confirme cette couverture ?
- Quelles obligations générales restent à mettre en œuvre ?
- Quel événement entraînera une nouvelle vérification ou une suspension ?
Préparer une solution de remplacement peut être prudent pour un flux critique. Mais des CCT conservées dans un dossier ne deviennent pas automatiquement efficaces si l’adéquation disparaît : il faut vérifier leur champ, leur mise en œuvre et le droit du pays au moment de la bascule. Pour un prestataire, la lecture du contrat de sous-traitance reste une étape distincte.
Ce qu’il faut retenir
- L’adéquation couvre un périmètre précis, à vérifier dans la décision et ses conditions.
- Le DPF impose de contrôler l’entité participante et les catégories de données, notamment RH.
- Un transfert couvert ne nécessite pas d’AITD ; les autres obligations du RGPD subsistent.
- Le réexamen quadriennal est une périodicité maximale, pas une attente obligatoire de quatre ans.
- Une solution de remplacement doit être juridiquement et opérationnellement effective.
FAQ
Une adéquation garantit-elle la conformité complète du prestataire ?
Non. Elle traite le niveau de protection reconnu pour le transfert couvert. Le traitement, la sécurité et les obligations contractuelles restent à vérifier.
Une certification DPF couvre-t-elle automatiquement les salariés ?
Non. Il faut vérifier le périmètre de l’entité et la couverture pertinente des données RH. Toutes les auto-certifications n’incluent pas ces données.
Des CCT signées suffisent-elles immédiatement si une adéquation disparaît ?
Pas nécessairement. Il faut apprécier leur applicabilité, leur efficacité et les garanties nécessaires dans le contexte du transfert, ainsi que les effets du texte ou de la décision intervenus.
Recevez nos analyses pratiques de conformité dans la newsletter.
À propos de l’auteur. Thiébaut Devergranne est docteur en droit privé, titulaire du CAPA et fondateur de Legiscope. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.