Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Dimanche 4 octobre 2026
RGPD

Article 49 RGPD : utiliser les dérogations

Quand invoquer une dérogation pour transférer des données hors UE ? Conditions de l’article 49, limites et preuves à conserver.

L’article 49 du RGPD permet certains transferts internationaux dans des situations particulières, lorsqu’ils ne reposent ni sur une décision d’adéquation ni sur des garanties appropriées. Pour une entreprise, la difficulté consiste à établir que la dérogation choisie correspond réellement au flux envisagé.

Une clause générale dans les conditions d’utilisation ou une préférence pour un prestataire ne résout pas cette question. Commencez par vérifier les possibilités offertes par l’adéquation et les garanties de l’article 46.

Ce qu’il faut retenir

  • Chaque dérogation possède ses propres conditions : il n’existe pas de dispense générale pour les transferts de faible volume.
  • Le consentement au transfert doit être explicite et précédé d’une information sur les risques concernés.
  • Le recours aux intérêts légitimes impérieux est un mécanisme résiduel particulièrement encadré.
  • Documentez la justification avant le transfert ; ne transformez pas une exception en circuit habituel par commodité.

Les sept situations prévues au premier alinéa

Le tableau ci-dessous sert à orienter l’analyse. Vérifiez ensuite le texte complet de l’Art. 49(1), points a à g.

Situation Condition centrale
Consentement, point a Consentement explicite au transfert, après information sur les risques résultant de l’absence d’adéquation et de garanties
Contrat avec la personne, point b Nécessité pour ce contrat ou des mesures précontractuelles demandées par elle
Contrat conclu dans son intérêt, point c Nécessité pour un contrat entre le responsable et un tiers
Intérêt public, point d Motifs importants reconnus par le droit de l’Union ou du pays membre compétent
Droits en justice, point e Nécessité pour constater, exercer ou défendre ces droits
Intérêts vitaux, point f Personne physiquement ou juridiquement incapable de consentir
Registre public, point g Conditions légales de consultation respectées ; aucune extraction totale ou par catégories entières

Le terme « nécessaire » doit être travaillé. Expliquez pourquoi les données et leur transmission sont indispensables à la situation invoquée. Une commodité de gestion ou un outil moins cher ne démontre pas cette nécessité.

« Occasionnel » ne signifie pas un nombre autorisé par an

Le CEPD rattache le caractère occasionnel aux dérogations contractuelles des points b et c ainsi qu’aux droits en justice du point e. Il distingue ces situations des points a, d, f et g, qui ne comportent pas la même exigence expresse. Toutes restent soumises à une interprétation stricte. Il ne fixe pas de seuil universel de cinq transferts par an. Voir les lignes directrices 2/2018, pages 4 et 5.

Dans votre fiche, décrivez le rythme réel : accès permanent, opération isolée, renouvellement prévu, destinataires susceptibles de se multiplier. Cela évite de présenter comme ponctuelle une connexion permanente à une base de données.

Ne pas confondre consentement au service et au transfert

Une personne peut accepter un service sans avoir reçu l’information particulière exigée pour le transfert. Isolez donc la question : quel transfert est envisagé, vers qui, et quels risques découlent de l’absence des protections normalement recherchées ? Conservez le texte présenté et la manifestation explicite de l’accord.

Vérifiez aussi que le consentement est libre. Une procédure qui ne laisse aucun choix réel, notamment dans une relation de dépendance, appelle une analyse spécifique. Notre guide du consentement RGPD aide à examiner cette première condition.

Le mécanisme résiduel des intérêts légitimes impérieux

L’Art. 49(1), deuxième alinéa, exige cumulativement un transfert non répétitif, un nombre limité de personnes, une nécessité impérieuse, une mise en balance favorable et des garanties issues de l’évaluation des circonstances. Il ne s’utilise qu’après exclusion des autres mécanismes. Le responsable doit informer l’autorité et les personnes. L’Art. 49(6) impose de documenter cette évaluation et ces garanties au registre.

Cette information de l’autorité n’est pas une demande d’autorisation, précise le CEPD dans ses lignes directrices, page 19. N’annoncez pas non plus un délai de réponse de la CNIL que le texte ne prévoit pas.

Préparer une décision traçable

Utilisez une fiche courte, jointe au dossier du traitement :

  1. Décrivez l’opération, les destinataires, les données et le calendrier.
  2. Indiquez pourquoi les mécanismes ordinaires ne couvrent pas le transfert.
  3. Choisissez la dérogation exacte et associez une preuve à chaque condition.
  4. Définissez les données à retirer, les accès à limiter et les engagements à obtenir.
  5. Faites identifier la personne qui valide la décision et le changement qui obligera à la revoir.

Cette méthode est une proposition pratique, pas une nouvelle formalité légale. Elle permet à un collègue de comprendre la décision plusieurs mois plus tard. Rattachez-la au registre des activités de traitement, sans confondre l’obligation spécifique du paragraphe 6 avec toutes les autres obligations de documentation.

Distinguer la base légale du traitement et le fondement du transfert

La fiche de décision doit répondre à deux questions séparées. Pourquoi traitez-vous ces données ? Pourquoi peuvent-elles être communiquées à ce destinataire dans ce pays tiers ? La première renvoie notamment aux Art. 5 et 6 ; la seconde au chapitre V. L’Art. 44 demande de respecter les autres dispositions du règlement en plus des conditions propres aux transferts.

Une base légale contractuelle ne démontre donc pas automatiquement la dérogation de l’Art. 49(1)(b). De même, un intérêt légitime au sens de l’Art. 6(1)(f) ne devient pas, par changement d’intitulé, un intérêt légitime impérieux remplissant les conditions du deuxième alinéa. Gardez deux conclusions explicites dans votre dossier, avec leurs justificatifs respectifs.

Les données sensibles appellent aussi leur propre examen. Une nécessité de transfert ne supprime pas l’interdiction de principe et les exceptions de l’Art. 9, ni les autres règles sectorielles applicables. Ne commencez pas par choisir un mécanisme international pour découvrir ensuite que la collecte initiale ou la réutilisation envisagée n’est pas justifiée.

Exemple : une livraison isolée et une base commerciale permanente

Les faits suivants sont entièrement fictifs. La société Laurier reçoit une commande particulière avec une livraison demandée par le client dans un pays situé hors de l’EEE. Elle envisage de communiquer au transporteur local les coordonnées nécessaires à cette livraison. Dans le même projet, l’équipe commerciale souhaite héberger la totalité du fichier clients chez un prestataire du pays concerné.

Pour l’exercice, supposons que l’examen préalable n’ait identifié ni décision d’adéquation couvrant les flux ni garanties appropriées utilisables pour l’opération isolée. Ce sont des hypothèses de raisonnement ; elles ne constituent pas une analyse réelle d’un pays ou d’un prestataire.

Le dossier doit séparer les deux opérations :

Flux envisagé Question décisive Suite de l’analyse
Coordonnées pour la livraison demandée Le transfert est-il nécessaire à l’exécution de cette commande et réellement occasionnel ? Examiner le point b avec les pièces du dossier
Copie permanente de tout le fichier commercial Pourquoi l’ensemble de ce transfert serait-il nécessaire au contrat de la personne concernée ? La commande isolée ne justifie pas ce second flux

Pour la livraison, conservez la demande du client, les éléments utiles du contrat, le destinataire prévu et la justification des données nécessaires. L’adresse de livraison et le nom peuvent répondre au besoin identifié ; la nécessité d’un numéro de téléphone doit être expliquée selon l’organisation retenue. Le statut d’abonné à la newsletter n’a pas à accompagner le colis.

La conclusion préparatoire pourrait être : « point b à examiner pour la seule livraison décrite ; hébergement permanent exclu de cette justification ». Elle ne vaut pas approbation du transfert. Il reste à vérifier toutes les conditions, les autres obligations RGPD et les éventuelles règles particulières. Si les livraisons deviennent un circuit régulier, le raisonnement sur l’opération isolée doit être repris.

Ce cas montre aussi pourquoi le contrat conclu avec le prestataire n’est pas suffisant : le point b vise le contrat entre le responsable et la personne concernée. Le point c possède un autre objet, avec un contrat conclu dans l’intérêt de celle-ci. Il faut choisir la disposition qui correspond aux faits, sans intervertir leurs conditions pour faciliter le dossier.

Préparer les pièces avant de solliciter un consentement explicite

Lorsque vous envisagez le point a, rédigez d’abord la description du transfert et l’information sur les risques exigée par le texte. Si l’équipe ne peut pas identifier le destinataire, les données et le transfert envisagé, une case intitulée « j’accepte les transferts internationaux » ne résout pas ces inconnues.

Vérifiez que l’information effectivement présentée correspond à l’opération qui sera réalisée. Conservez sa version, la date et l’élément démontrant le choix explicite de la personne. Une notice modifiée après le recueil ne prouve pas ce qu’elle avait lu. Décrivez également comment le retrait serait reçu et pris en compte pour les opérations futures, conformément à l’Art. 7(3).

Le dossier doit permettre de retrouver les limites de l’accord sans demander à une autre équipe d’interpréter un statut global « consentement : oui ». Une autorisation pour un destinataire et un usage précis ne doit pas être réutilisée indistinctement pour une nouvelle application. Le consentement reste une hypothèse à qualifier, pas le moyen automatique de régulariser une architecture déjà imposée.

Fermer le dossier sans perdre la justification

Après une opération isolée, notez ce qui a effectivement été transmis, à qui et pour quelle finalité, selon une traçabilité proportionnée. Distinguez ces faits de la décision préparatoire : une liste de pièces autorisées ne prouve pas que l’envoi réel lui correspondait. Vérifiez les écarts éventuels et leurs conséquences.

Organisez ensuite les suites : fin des accès devenus inutiles, conservation justifiée des éléments probatoires et traitement des demandes des personnes. La clôture de l’opération ne permet ni de tout conserver indéfiniment, ni de supprimer sans examen les pièces nécessaires à une obligation ou à un contentieux identifié. Les durées doivent rester rattachées aux finalités pertinentes.

Enfin, faites remonter les nouvelles demandes qui ressemblent à l’opération précédente. Un dossier ancien peut expliquer une méthode ; il ne dispense pas de vérifier le destinataire, les données, le rythme et les conditions du nouveau transfert. La réutilisation d’une fiche ne doit pas transformer une dérogation documentée en autorisation permanente.

FAQ

Une autorité publique peut-elle invoquer toutes les dérogations ?

Non. Dans l’exercice de prérogatives de puissance publique, l’Art. 49(3) écarte les points a, b et c ainsi que le mécanisme résiduel du deuxième alinéa. Il n’écarte pas globalement l’ensemble de l’article.

Une clause dans le contrat du fournisseur suffit-elle ?

Non. Elle ne démontre ni la nécessité du transfert pour un contrat avec la personne concernée, ni son consentement explicite éclairé. Examinez les faits et le mécanisme applicable.

Le registre public peut-il être exporté intégralement ?

Non. L’Art. 49(2) interdit le transfert de la totalité des données ou de catégories entières sur ce fondement. L’accès public ne supprime pas les limites de la dérogation.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →