Modèle TIA : documenter un transfert de données
Une trame en six étapes pour analyser un transfert, vérifier les garanties, décider des mesures et organiser son suivi.
- Délimiter les cas qui appellent une analyse
- Étape 1 — Décrire le flux et ses limites
- Étape 2 — Vérifier l’instrument juridique
- Étape 3 — Examiner le droit et les pratiques pertinents
- Étape 4 — Définir les mesures et leurs limites
- Étape 5 — Décider et mettre en œuvre
- Étape 6 — Organiser une revue adaptée
- Ce qu’il faut retenir
- FAQ
Une analyse d’impact du transfert, souvent appelée TIA, doit expliquer pourquoi les garanties choisies protègent effectivement les données dans le pays destinataire. Le livrable utile est un dossier de décision relié à un flux réel, avec ses sources, ses mesures et ses conditions de poursuite. Voici une trame à adapter, plutôt qu’une attestation générale de conformité d’un pays.
Délimiter les cas qui appellent une analyse
Le guide CNIL de janvier 2025 propose une méthode en six étapes pour les transferts fondés sur les garanties de l’Art. 46. Il ne fournit pas une évaluation officielle de chaque pays. L’exportateur conduit l’analyse avec les informations de l’importateur.
Vérifiez d’abord le mécanisme du transfert hors UE. Un flux effectivement couvert par une décision d’adéquation, notamment le Data Privacy Framework dans son champ, ne relève pas de cette même analyse de garanties. Une dérogation de l’Art. 49 demande la justification de ses propres conditions.
La TIA et l’AIPD prévue par l’Art. 35 répondent à des questions différentes. La première examine la protection du transfert ; la seconde porte sur les risques élevés d’un traitement pour les personnes. Un même projet peut nécessiter les deux.
Étape 1 — Décrire le flux et ses limites
Renseignez les rubriques suivantes et joignez les pièces correspondantes. Le tableau constitue une ressource de travail proposée, non un formulaire réglementaire imposé.
| Rubrique | Contenu attendu |
|---|---|
| Exportateur et importateur | Entités légales, coordonnées, rôles et responsables opérationnels |
| Données et personnes | Catégories, sensibilité, volume et populations concernées |
| Finalité | Usage concret, nécessité et opérations autorisées |
| Circuit | Pays de stockage, d’accès, de support et destinations ultérieures |
| Conditions techniques | Données en clair ou chiffrées, clés, habilitations, copies et journaux |
| Cycle de vie | Fréquence, durée, restitution, effacement et fermeture des accès |
Décomposez les situations différentes. Une assistance ponctuelle sur des données masquées et un accès permanent à une base en clair ne se résument pas par la même phrase « support mondial ». La cartographie de la chaîne de sous-traitance aide à identifier les entités manquantes.
Étape 2 — Vérifier l’instrument juridique
Identifiez le fondement de l’Art. 46(2) ou 46(3), les parties liées et les éventuelles conditions d’approbation. Pour les clauses types de la décision 2021/914, vérifiez le champ de l’Art. 1(1), puis le module correspondant aux rôles. Ces clauses visent un importateur dont le traitement n’est pas soumis au RGPD ; ne présumez pas leur applicabilité à toute configuration.
Dans le cas usuel du module 2, responsable vers sous-traitant, la clause 14 prévoit l’évaluation des lois et pratiques susceptibles d’empêcher le respect des engagements. La clause 14 s’applique aussi aux modules 1 et 3 ; pour le module 4, son champ est limité au cas précisé dans son en-tête, lorsque les données reçues du responsable dans le pays tiers sont combinées avec des données collectées par le sous-traitant dans l’Union.
Conservez la version signée, les annexes complétées et les éventuels engagements supplémentaires. Un lien vers un modèle vierge ne prouve pas que l’importateur est lié pour ce flux.
Étape 3 — Examiner le droit et les pratiques pertinents
La clause 14(b) prévoit un examen des circonstances du transfert, des lois et pratiques pertinentes et des garanties complémentaires. Analysez notamment les obligations d’accès par les autorités, les limitations et garanties existantes, les voies de recours et leur incidence sur le destinataire concerné.
Pour chaque constat, notez la source primaire, sa date, le passage utile et le lien avec le flux. Une appréciation générale du pays sans relation avec le secteur, les données et les pouvoirs applicables laisse la conclusion fragile. Identifiez aussi ce qui reste inconnu et les informations demandées à l’importateur.
La note 12 de la décision encadre l’usage de l’expérience pratique : l’absence de demandes antérieures ne suffit pas seule. Les éléments doivent être documentés et corroborés, notamment par des informations objectives pertinentes. Consignez les réponses du fournisseur et confrontez-les aux autres sources ; l’audit des preuves manquantes permet de prioriser les demandes complémentaires.
Étape 4 — Définir les mesures et leurs limites
Évaluez des mesures techniques, organisationnelles et contractuelles adaptées au problème identifié. Il faut expliquer ce qu’elles empêchent, et ce qu’elles laissent possible. Une clé conservée en Europe ne résout pas automatiquement les accès permis à l’importateur pendant le fonctionnement du service. Une promesse contractuelle ne neutralise pas à elle seule une règle impérative incompatible : clauses 14 et 15.
Dossier T-06 : lire les garanties proposées
Prenons un dossier fictif : une PME française envisage de confier l’assistance de son logiciel de commandes à une société distincte établie hors de l’EEE. On suppose que le flux n’est pas couvert par une adéquation et que le traitement de l’importateur n’est pas soumis au RGPD. Le module 2 est donc examiné. Cet exemple montre comment décider à partir des pièces disponibles ; il ne constitue pas l’évaluation juridique d’un pays réel.
Le service métier souhaite transmettre les noms, courriels, numéros de commande et captures nécessaires au traitement des demandes. Le fournisseur fournit plusieurs éléments de garantie. La responsable du projet les confronte au fonctionnement prévu :
| Élément du dossier fictif | Ce qu’il établit | Conclusion pour T-06 |
|---|---|---|
| Chiffrement du transport et du stockage, mais lecture des tickets par le support | Protection de certains échanges et supports ; contenu accessible aux personnes habilitées | Ne démontre pas une protection contre un accès imposé au contenu en clair |
| Identifiant client remplacé par un numéro, mais nom visible dans les captures | Réduction d’un champ directement identifiant | Ne démontre pas une pseudonymisation efficace de tout le dossier transmis |
| Déclaration « aucune demande d’autorité reçue » sans période ni élément corroborant | Affirmation limitée de l’importateur | Insuffisant pour conclure sur les lois et pratiques pertinentes |
| CCT complétées pour l’entité contractante, mais pays d’une équipe de renfort non renseigné | Instrument prévu pour un premier circuit | Circuit ultérieur non évalué ; l’équipe de renfort reste hors du périmètre autorisable |
La responsable ne transforme pas ces constats en une note moyenne rassurante. Trois garanties présentes et une inconnue ne font pas « 75 % de conformité ». Certaines informations manquantes empêchent de conclure sur l’ensemble du flux envisagé.
Elle ouvre deux demandes distinctes. La première, juridique, porte sur les règles d’accès applicables à l’importateur, leurs garanties, les recours et les pratiques pertinentes, avec des sources datées et leur analyse. La seconde, technique, porte sur les champs effectivement transmis, les copies lisibles, les personnes habilitées et le circuit de renfort. Une réponse commerciale sur la localisation du stockage ne ferme aucune de ces questions à elle seule.
L’équipe métier étudie ensuite une assistance à partir d’un jeu de démonstration réellement fictif, sans copie de ticket client. Cette solution peut éviter l’envoi des dossiers clients pour certaines demandes, mais ne prouve pas l’absence de toute donnée personnelle dans les comptes, échanges ou journaux du service. Ces autres flux restent à qualifier. Si le traitement des incidents exige finalement une copie en clair, il faut reprendre l’analyse de ce besoin réel.
Étape 5 — Décider et mettre en œuvre
Rédigez une décision opérationnelle : flux autorisé dans les conditions établies, autorisation après réalisation des mesures, ou transfert suspendu. Précisez qui décide pour l’organisation, qui réalise les actions, avec quelle échéance et quelle preuve d’achèvement.
Le DPO apporte son conseil et exerce ses missions de contrôle ; sa consultation ne transfère pas sur lui la décision du responsable. Les Art. 24(1) et 39(1) du RGPD restent applicables à cette gouvernance.
Effectuez les formalités nécessaires au mécanisme choisi, finalisez les contrats et vérifiez les mesures avant le démarrage conditionné. Si les garanties ne peuvent être respectées, appliquez les obligations de suspension ou de résiliation pertinentes, notamment les clauses 14(f) et 16 des CCT. Une approbation interne ne permet pas d’écarter ces obligations.
Pour T-06, la décision renseignée pourrait être :
Décision du responsable du projet : le transfert des tickets clients ne démarre pas. Le dossier ne permet pas encore d’établir l’effectivité des garanties, notamment pour les accès en clair et l’équipe de renfort. Le service achats obtient les réponses et les engagements manquants ; le référent juridique analyse les sources locales ; l’équipe informatique décrit les accès et les protections réalisables. Une nouvelle décision documentée est requise avant l’ouverture du circuit.
Cette décision ne qualifie pas le pays de « non conforme ». Elle dit pourquoi ce projet, dans son état documenté, n’est pas autorisé. L’absence de réponse n’est ni une preuve de protection ni la preuve inverse d’un accès systématique des autorités.
Lors du nouvel examen, joignez les pièces reçues et traitez chaque réserve explicitement. Si un mécanisme technique est retenu comme indispensable, indiquez le résultat de contrôle attendu, son responsable et sa preuve. Une protection commandée mais non installée ne suffit pas à réaliser la condition de démarrage. Si aucune garantie appropriée ne peut être assurée, renoncez à ce flux ou modifiez l’organisation du service ; un échéancier commercial ne remplace pas cette décision.
Étape 6 — Organiser une revue adaptée
Fixez une échéance motivée par les risques et des événements de réexamen : changement de loi, de sous-traitant, de pays, de données, de finalité ou de modalités d’accès ; demande d’autorité ; notification de l’importateur. Le guide CNIL préconise des intervalles appropriés : il n’impose pas une périodicité annuelle universelle.
Conservez les versions et la décision associée. Une mise à jour doit indiquer les changements examinés, les sources nouvelles, les mesures contrôlées et les conséquences pour la poursuite du transfert. La clause 14(d) prévoit la documentation de l’évaluation et sa mise à disposition de l’autorité compétente sur demande.
Ce qu’il faut retenir
- Délimitez un flux concret et un instrument applicable.
- Reliez les sources sur le pays à la situation de l’importateur.
- Vérifiez l’efficacité pratique des mesures complémentaires.
- Une décision conditionnelle appelle une mise en œuvre vérifiée.
- Réexaminez selon les changements et une périodicité justifiée.
FAQ
Peut-on réutiliser une analyse fournie par un prestataire ?
Oui, comme élément du dossier, après examen de son périmètre, de ses sources et de son actualité. Il faut vérifier qu’elle décrit votre flux et vos garanties, et traiter les lacunes.
Faut-il publier la TIA sur son site ?
La clause 14(d) prévoit sa documentation et sa communication à l’autorité compétente sur demande, pas sa publication générale. Les obligations d’information des personnes sur le transfert et les garanties restent distinctes.
Une signature de la direction suffit-elle ?
Non. La décision doit reposer sur les faits et les garanties effectives. Les mesures prévues doivent être réalisées, et le transfert suspendu lorsqu’il ne peut plus être encadré selon les conditions applicables.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.