Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Dimanche 4 octobre 2026
RGPD

Article 46 RGPD : choisir les garanties de transfert

CCT, BCR, codes et certifications : comprenez l’article 46 du RGPD, les autorisations nécessaires et les vérifications avant un transfert.

L’Article 46 du RGPD permet d’encadrer un transfert vers un pays tiers ou une organisation internationale en l’absence de décision d’adéquation couvrant ce transfert. Il exige des garanties appropriées, des droits opposables et des voies de droit effectives pour les personnes concernées. La présence d’une clause dans un contrat ne démontre pas, à elle seule, que ces conditions sont remplies.

Commencez par identifier le flux et les entités impliquées. Notre guide sur les transferts de données hors UE présente l’articulation des différents mécanismes. Cette page se concentre sur les garanties de l’Article 46.

Les instruments prévus par l’Article 46

Le chapitre V du RGPD distingue les instruments du paragraphe 2 des solutions nécessitant l’autorisation prévue au paragraphe 3.

Instrument Fondement Point à vérifier
Instrument contraignant et exécutoire entre autorités ou organismes publics Art. 46(2)(a) Portée et caractère effectif des engagements
Règles d’entreprise contraignantes Art. 46(2)(b), Art. 47 Approbation des BCR et inclusion des entités/flux concernés
Clauses types adoptées par la Commission Art. 46(2)(c) Champ de la décision, module et annexes
Clauses types d’une autorité de contrôle Art. 46(2)(d) Approbation par la Commission
Code de conduite approuvé Art. 46(2)(e) Usage comme outil de transfert et engagements contraignants de l’importateur
Certification approuvée Art. 46(2)(f) Périmètre de transfert et engagements contraignants de l’importateur
Clauses contractuelles spécifiques ou arrangements administratifs visés au paragraphe 3 Art. 46(3) Autorisation de l’autorité de contrôle compétente

L’absence d’autorisation particulière pour un transfert fondé sur le paragraphe 2 ne signifie pas que les instruments n’ont aucune procédure d’approbation. Les BCR de l’Article 47, notamment, doivent être approuvées. Une certification de sécurité ou une simple adhésion à un code sectoriel ne vaut pas automatiquement garantie de transfert.

Le paragraphe 4 prévoit l’application du mécanisme de contrôle de la cohérence de l’Art. 63 dans les cas du paragraphe 3. Le paragraphe 5 traite de la continuité des anciennes autorisations et décisions jusqu’à leur modification, remplacement ou abrogation.

Utiliser correctement les CCT de 2021

La décision d’exécution (UE) 2021/914 prévoit quatre modules : responsable vers responsable, responsable vers sous-traitant, sous-traitant vers sous-traitant et sous-traitant vers responsable. Qualifiez les rôles pour l’opération, sans les déduire seulement du nom commercial du service.

Vérifiez aussi le champ de la décision : son Art. 1(1) vise un importateur dont le traitement concerné n’est pas soumis au RGPD. Ne supposez pas qu’un module résout automatiquement tous les cas d’extraterritorialité.

La clause 2 autorise le choix des modules et la mise à jour de l’appendice ; les clauses peuvent être intégrées dans un contrat plus large ou complétées sans contradiction ni atteinte aux droits. Elles ne doivent donc pas obligatoirement figurer dans un type unique d’avenant. Les modules pertinents couvrent aussi les obligations de sous-traitance mentionnées à l’Art. 28(3) et (4), selon l’Art. 1(2) de la décision.

Renseignez les parties, les données, les finalités, les durées, les mesures et les autres annexes applicables. Une annexe décrivant un stockage européen ne correspond pas à un accès de support depuis un pays tiers qui n’y figure pas.

Évaluer l’effectivité des garanties

La clause 14 des CCT demande de considérer les circonstances du transfert, les législations et pratiques pertinentes du pays tiers, ainsi que les garanties complémentaires. L’évaluation doit être documentée. Pour le module 4, cette clause prévoit un périmètre particulier : la combinaison par le sous-traitant européen des données reçues du responsable du pays tiers avec des données collectées dans l’Union.

Votre analyse doit relier le risque aux mesures effectivement disponibles. Un chiffrement n’a pas le même effet si l’importateur peut accéder au contenu en clair ou aux clés. Évitez une conclusion standard fondée uniquement sur le nom du pays ou sur une certification commerciale.

La clause 14(f) prévoit les mesures à adopter en cas de difficulté et la suspension lorsque des garanties appropriées ne peuvent être assurées ; la clause 16 règle également le non-respect et la résiliation. Une évaluation favorable doit pouvoir être réexaminée si la situation évolue.

Dossier de décision proposé avant activation

Question Pièce ou résultat attendu
Quel flux est réellement nécessaire ? Description des données, usages, destinataires et accès
Quel instrument couvre ce flux ? Référence juridique et document applicable
Les bonnes entités sont-elles engagées ? Identités contractuelles et périmètre couvert
Pourquoi la garantie est-elle effective ? Analyse documentée et mesures vérifiées
Que se passe-t-il si elle ne l’est plus ? Responsable, alerte et procédure de suspension
Comment les personnes sont-elles informées ? Information adaptée et accès aux garanties

Cette grille est une proposition d’organisation interne. Reliez-la au registre des traitements, au contrat de sous-traitance de l’Art. 28 lorsque cette qualification s’applique, et à l’information des personnes prévue notamment par les Art. 13(1)(f) et 14(1)(f).

Lire les annexes comme une description du service réel

L’appendice des CCT fait partie de l’engagement. Utilisez-le pour rapprocher le contrat du fonctionnement prévu, avec l’équipe qui exploite le service. Une description valable pour un produit ne couvre pas nécessairement une option ajoutée à la commande. La liste des parties et celle des sous-traitants ultérieurs répondent aussi à des questions différentes.

Pour chaque flux, comparez les rubriques suivantes :

Mention dans le dossier Vérification concrète
Personnes concernées Clients, salariés ou interlocuteurs professionnels réellement présents dans les données
Données transférées Champs nécessaires, pièces jointes, journaux et éventuelles données sensibles
Nature et finalité Stockage, assistance, analyse ou autre opération effectivement demandée
Fréquence Envoi isolé, alimentation récurrente ou accès continu
Conservation Durée ou critères justifiés, y compris pour les copies et traces pertinentes
Mesures Configuration applicable au flux, responsabilités et éléments permettant de la vérifier

La note explicative de l’appendice demande de pouvoir distinguer les informations applicables à chaque transfert ou catégorie de transferts. Elle n’impose pas des annexes séparées si un document commun reste suffisamment clair. Une ligne par situation cohérente est donc souvent plus utile qu’une annexe unique décrivant indifféremment tous les services du fournisseur. Annexe officielle des CCT, appendice.

Exemple de qualification : un destinataire, deux prestations

L’exemple est entièrement fictif. Azalée, société française, choisit les finalités de son fichier clients. Elle envisage de confier à la société étrangère Éclat le classement de documents selon ses instructions. Dans une seconde prestation, un autre service souhaiterait communiquer certaines coordonnées à Éclat pour que celle-ci réalise sa propre campagne commerciale.

Pour le raisonnement, supposons que les flux ne soient pas couverts par une décision d’adéquation et que les traitements concernés de l’importateur n’entrent pas directement dans le champ territorial du RGPD. Ces hypothèses doivent être vérifiées dans un dossier réel : elles ne résultent pas du seul fait qu’Éclat se trouve hors de l’Union.

Le classement effectué pour Azalée oriente l’analyse vers le module 2, sous réserve de confirmer la sous-traitance. L’usage autonome pour la campagne appelle une qualification distincte et peut relever du module 1 si Éclat détermine effectivement ses propres finalités et moyens. Cela ne rend pas la campagne licite : sa base légale, l’information et les règles de prospection demeurent à examiner.

La fiche préparatoire peut retenir : « classement documentaire : module 2 à instruire ; campagne propre du destinataire : dossier distinct, usage non autorisé par le contrat de classement ». Elle évite qu’un contrat correctement choisi pour une opération soit présenté comme une permission pour l’autre. Aucune évaluation d’un pays ni aucun transfert réel ne sont réalisés dans cet exemple.

Relier chaque garantie à une preuve disponible

Une annexe indiquant « accès limité » appelle une description des profils, des personnes habilitées et des opérations permises. Une mesure de chiffrement appelle l’identification de ceux qui peuvent lire les données et de ceux qui contrôlent les clés. Demandez ce qui est en place au moment de la décision et ce qui reste seulement prévu au calendrier.

Vous pouvez tenir trois colonnes : mesure annoncée, élément justificatif disponible, réserve à résoudre. Cette organisation n’est pas une nouvelle formalité réglementaire ; elle évite de transformer une promesse commerciale en fait établi. Une capture de configuration éclaire un paramétrage particulier, sans démontrer à elle seule toute l’effectivité des garanties du transfert.

Lorsque des pièces manquent, précisez leur conséquence. Une référence de document erronée peut être corrigée ; l’impossibilité d’évaluer un accès aux données en clair peut empêcher de conclure à l’effectivité recherchée. Faites identifier le responsable de la réponse et la décision à reprendre après réception. L’urgence d’un lancement commercial ne remplace pas cette analyse.

Préparer la sortie avant qu’une difficulté survienne

La suspension d’un transfert doit pouvoir être exécutée. Décrivez les accès à couper, les envois à arrêter et les équipes à prévenir. Distinguez ce qui empêche de nouvelles transmissions du sort des données déjà reçues : fermer un compte ne supprime pas nécessairement les copies détenues par l’importateur.

En cas de résiliation dans les situations de la clause 16, appliquez les règles de restitution ou d’effacement correspondant au module retenu, avec leurs conditions et les cas de législation locale qui interdit ces opérations. Conservez les preuves demandées par les clauses. N’annoncez pas que toutes les données disparaîtront automatiquement au jour de la fermeture du service.

Le dispositif de suivi doit enfin repérer les changements de destinataire, de finalité, d’accès ou de mesures. Attribuez la mise à jour du dossier à une fonction identifiée, avec un relais lorsqu’une alerte vient du fournisseur. L’évaluation est utile si elle permet de décider à nouveau lorsque ses hypothèses cessent d’être vraies.

Ce qu’il faut retenir

  • L’Article 46 exige des garanties effectives et des droits opposables.
  • Chaque instrument possède un périmètre et des conditions propres.
  • Les CCT demandent une qualification des rôles, des annexes précises et une évaluation documentée.
  • Préparez la réévaluation et, si nécessaire, la suspension du flux.

FAQ

Les BCR dispensent-elles de toute approbation ?

Non. Elles relèvent du paragraphe 2 de l’Article 46, mais leur approbation est organisée par l’Article 47. Vérifiez ensuite que le transfert envisagé entre dans leur périmètre.

Une certification ISO suffit-elle ?

Non. L’Art. 46(2)(f) vise un mécanisme approuvé conformément à l’Art. 42, avec les engagements contraignants requis pour le transfert. Une certification de sécurité ne remplit pas automatiquement ces conditions.

Peut-on encore invoquer les anciennes CCT sans mise à jour ?

La transition permettant d’invoquer les anciennes CCT s’est achevée le 27 décembre 2022, comme le rappelle la fiche CNIL sur les CCT. Ne fondez pas un transfert actuel sur la seule existence d’un ancien contrat relevant de cette transition.

Recevez nos analyses pratiques de conformité dans la newsletter.

Thiébaut Devergranne, docteur en droit, travaille depuis plus de vingt ans sur le droit du numérique et la protection des données. Il est le fondateur de Legiscope.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →