Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Dimanche 4 octobre 2026
RGPD

Article 47 RGPD : préparer et suivre les BCR

Règles d’entreprise contraignantes : contenu du dossier, approbation, responsabilité et suivi des transferts intragroupe.

Les règles d’entreprise contraignantes, ou BCR, encadrent certains transferts de données au sein d’un groupe. L’Art. 47 du RGPD en fixe les exigences. Leur intérêt tient à un dispositif commun, juridiquement opposable et effectivement appliqué par les entités concernées. Une politique interne intitulée « BCR » ne suffit donc pas.

Avant de lancer un projet, déterminez les flux à couvrir et la capacité du groupe à tenir ses engagements dans la durée. Les BCR constituent l’un des instruments de l’article 46 du RGPD.

Ce qu’il faut retenir

  • Les BCR doivent être approuvées par l’autorité compétente selon le mécanisme européen de cohérence.
  • Le périmètre couvre des entités et des transferts identifiés ; il ne s’étend pas automatiquement à tout prestataire externe.
  • L’approbation ne vaut pas validation de chaque traitement ni dispense d’évaluer les conditions des transferts.
  • Le groupe doit entretenir un dispositif vivant : droits, réclamations, formation, contrôles et mises à jour.

Définir le périmètre avant de rédiger

Recensez les sociétés participantes, leurs rôles et les usages concernés. Distinguez les BCR de responsable de traitement des BCR de sous-traitant : la qualification dépend des traitements et des responsabilités, pas du nom donné au programme de conformité.

Construisez un tableau avec une ligne par ensemble de flux cohérent : exportateur, destinataire, finalité, données, personnes concernées, pays et outil utilisé. Notez séparément les accès des fournisseurs qui ne seront pas liés par les BCR. Cette préparation évite de découvrir tardivement qu’un service essentiel se trouve hors du périmètre prévu.

L’Art. 47(1) exige des règles contraignantes pour les entités concernées, y compris leurs employés, ainsi que des droits opposables pour les personnes. Le paragraphe 2 en précise le contenu. Voir le texte officiel reproduit par la CNIL.

Rendre les engagements vérifiables

Pour chaque engagement, demandez une pièce et un responsable opérationnel :

Question de préparation Exemple de pièce utile
Quelles sociétés sont effectivement liées ? Liste des membres et instruments d’adhésion
Qui répond à une personne concernée ? Circuit de réception, attribution et réponse
Comment remonte une difficulté locale ? Contact désigné et procédure d’alerte
Comment vérifie-t-on l’application ? Programme de contrôle et suivi des corrections
Que fait-on lors d’une acquisition ? Procédure d’analyse et d’intégration d’une nouvelle entité

Ce tableau est une méthode de préparation. Il permet de repérer les engagements purement déclaratifs avant de déposer le dossier.

Les exigences légales couvrent notamment les principes de protection, les recours et réclamations, l’information, la responsabilité, la surveillance, les audits, les modifications, la coopération avec l’autorité et la formation. Elles doivent devenir des procédures que les équipes savent appliquer, conformément à l’Art. 47(2)(d) à (n).

Comprendre l’engagement de responsabilité

L’Art. 47(2)(f) exige l’engagement d’un responsable ou sous-traitant établi dans l’Union pour les violations commises par une entité concernée hors de l’Union. L’exonération suppose de prouver que le fait générateur du dommage n’est pas imputable à l’entité en cause. Le texte n’instaure pas une exonération générale parce que l’entité européenne n’aurait personnellement commis aucune faute.

Dans le projet, rendez cette responsabilité intelligible pour une personne qui souhaite exercer un recours. Faites aussi vérifier la cohérence entre les engagements affichés et les instruments qui lient les sociétés.

Déposer un dossier suffisamment mûr

La CNIL décrit une instruction nationale, des échanges avec d’autres autorités, une phase de coopération, un avis du CEPD puis une décision d’approbation. Le projet, ses annexes, le formulaire et le référentiel renseigné doivent correspondre entre eux. La traduction française du projet est nécessaire pour finaliser une instruction par la CNIL. Voir sa procédure de soumission des BCR.

Pour les BCR de responsable de traitement, le CEPD a adopté la version finale des recommandations 1/2022 le 20 juin 2023. Utilisez le référentiel officiel et son formulaire. Vérifiez les documents applicables au type de BCR au moment du dépôt.

Aucun seuil de nombre de filiales ne détermine, à lui seul, la pertinence du projet. Établissez votre budget à partir de l’inventaire réel, des écarts à corriger, des traductions et des ressources de suivi. Un montant ou un délai standard ne remplace pas cette préparation.

Continuer à évaluer les transferts et les changements

Les recommandations BCR-RT précisent que l’approbation ne valide pas chaque traitement. Elles demandent d’examiner les lois et pratiques pouvant empêcher le respect des engagements, et d’adopter les mesures nécessaires. Elles organisent aussi le suivi des modifications : certaines doivent être communiquées en amont, en plus de la notification annuelle. Voir le référentiel du CEPD, introduction et sections 5.4 et 8.1.

Reliez cette activité à votre analyse d’impact du transfert. Le raisonnement issu de Schrems II reste pertinent pour ces garanties. Une acquisition, un nouveau flux ou une modification du droit local doit déclencher la bonne procédure, pas une simple mise à jour du logo sur le document.

Construire un dossier de fonctionnement, pas seulement un texte

Pour chaque exigence de l’Art. 47(2), reliez la règle à une procédure et à une personne capable de la faire appliquer. La phrase « les droits sont respectés » ne dit pas quelle équipe recevra une demande, comment elle identifiera les entités concernées et qui vérifiera la réponse. De même, un programme d’audit doit permettre de suivre les écarts jusqu’à leur correction.

Une matrice de préparation peut comporter ces quatre colonnes :

Engagement Procédure correspondante Responsable du suivi Élément à retrouver
Réclamations Réception, orientation et traitement Fonction désignée dans le groupe Demande, échanges et réponse documentée
Formation Parcours adapté aux accès Équipe chargée de la formation Contenu applicable et participation
Contrôle Programme d’audit et corrections Fonction de contrôle identifiée Constat, action, responsable et clôture justifiée
Changements Qualification et validation des évolutions Équipe tenant le dispositif Version, motif, date et destinataires informés

Cette matrice est une aide proposée. Elle ne remplace pas le contenu des BCR ni les documents demandés par l’autorité. Son intérêt est de révéler les dépendances : une procédure de réponse sans interlocuteur local disponible restera difficile à exécuter, même si sa rédaction est satisfaisante.

Lors de la préparation, faites parcourir un scénario documentaire aux équipes. Demandez où arriverait une réclamation et quels éléments permettraient d’en suivre le traitement. Notez les réponses manquantes et les actions à accomplir. Cette démarche est un exercice recommandé ; aucun exercice réel ni résultat de contrôle n’est rapporté ici.

Exemple : intégrer une acquisition sans étendre les BCR par simple annonce

Le groupe Viorne et les entités suivantes sont entièrement fictifs. Viorne France et Viorne Belgique disposent, par hypothèse, de BCR-RT approuvées dont le périmètre comprend le classement documentaire confié à Viorne Services dans un pays tiers. Le groupe acquiert une autre société, Viorne Nouvelle, et souhaite ouvrir immédiatement les accès au même outil. Un prestataire extérieur, Quartz, assure par ailleurs une partie de l’assistance.

Le raisonnement commence par les documents existants, sans supposer qu’une décision d’approbation couvre tout le futur groupe :

Situation Vérification à ouvrir
Flux déjà décrit vers Viorne Services Maintien du périmètre, des engagements et des garanties applicables
Nouvelle société acquise Intégration effective, rôles, flux et procédure de modification
Données nouvelles dans le service existant Compatibilité avec le périmètre matériel et réexamen du traitement
Accès de Quartz, extérieur au dispositif Qualification contractuelle et mécanisme applicable à son propre flux

Le classement par une filiale sous-traitante interne n’exclut pas, à lui seul, l’usage de BCR-RT : les recommandations distinguent cette situation de celle d’un groupe traitant pour un responsable extérieur. Le contrat requis par l’Art. 28 reste à prévoir pour la relation concernée. Recommandations 1/2022, introduction, paragraphe 5.

Pour Viorne Nouvelle, la fiche de changement peut porter la conclusion suivante : « acquisition réalisée ; couverture du flux par les BCR restant à établir ; activation subordonnée aux vérifications du dossier ». L’équipe juridique recherche l’engagement qui lie l’entité, le responsable métier décrit le nouvel usage et l’équipe technique précise les accès. La mise à jour du nom dans un organigramme ne répond pas à ces trois questions.

La procédure approuvée doit ensuite être appliquée aux modifications identifiées. Évitez deux automatismes : attendre systématiquement la notification annuelle pour toute évolution, ou annoncer qu’une nouvelle approbation est toujours nécessaire pour la moindre modification. Le régime dépend de la nature du changement, des règles applicables et, le cas échéant, de l’examen des autorités. Cette analyse ne doit pas être confondue avec la clôture de l’acquisition en droit des sociétés.

Conserver la preuve des corrections et des alertes

Un constat de contrôle doit devenir une action suivie. Dans votre tableau interne, distinguez « action décidée », « action annoncée comme réalisée » et « éléments examinés permettant de la clôturer ». Une procédure publiée sur l’intranet prouve sa disponibilité ; elle ne démontre pas que toutes les équipes la connaissent ou l’appliquent.

Adaptez la preuve au problème. Pour un contact de réclamation erroné, vérifiez la correction dans les supports pertinents et l’orientation prévue des demandes. Pour une restriction d’accès, identifiez les comptes, les droits attendus et les éléments techniques à examiner. Le groupe peut ainsi présenter ce qu’il a vérifié sans donner à une observation limitée la portée d’un audit général.

L’Art. 47(2)(j) prévoit des contrôles, des mesures correctrices et la communication des résultats. Préparez une synthèse qui distingue les écarts ouverts, leurs conséquences et leurs responsables. Une moyenne de formations suivies ne doit pas masquer qu’une équipe ayant régulièrement accès aux données n’a pas reçu le contenu adapté.

Enfin, organisez la remontée d’une contrainte juridique locale susceptible de compromettre les engagements. Le contact local doit savoir à qui transmettre l’information et quelles opérations sont concernées. Conservez la question, l’analyse et la décision, avec leurs limites. Une absence d’alerte dans le tableau n’équivaut pas à une vérification de toutes les lois applicables ; elle peut aussi révéler que le circuit n’a jamais été réellement utilisé.

FAQ

Une filiale nouvellement acquise est-elle automatiquement couverte ?

Non. Vérifiez son intégration au périmètre, son engagement effectif et la procédure de modification des BCR approuvées avant de vous appuyer sur ce mécanisme pour ses flux.

Les BCR remplacent-elles le contrat de sous-traitance ?

Non. Lorsque la relation relève de la sous-traitance, les exigences de l’article 28 du RGPD restent applicables.

Faut-il créer des BCR pour quelques transferts seulement ?

Ce n’est pas une obligation générale. Comparez les mécanismes applicables, les destinataires et les moyens nécessaires pour les entretenir avant de retenir cet instrument.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →