Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
RGPD

Modèle TIA : documenter un transfert de données

Une trame en six étapes pour analyser un transfert, vérifier les garanties, décider des mesures et organiser son suivi.

Une analyse d’impact du transfert, souvent appelée TIA, doit expliquer pourquoi les garanties choisies protègent effectivement les données dans le pays destinataire. Le livrable utile est un dossier de décision relié à un flux réel, avec ses sources, ses mesures et ses conditions de poursuite. Voici une trame à adapter, plutôt qu’une attestation générale de conformité d’un pays.

Délimiter les cas qui appellent une analyse

Le guide CNIL de janvier 2025 propose une méthode en six étapes pour les transferts fondés sur les garanties de l’Art. 46. Il ne fournit pas une évaluation officielle de chaque pays. L’exportateur conduit l’analyse avec les informations de l’importateur.

Vérifiez d’abord le mécanisme du transfert hors UE. Un flux effectivement couvert par une décision d’adéquation, notamment le Data Privacy Framework dans son champ, ne relève pas de cette même analyse de garanties. Une dérogation de l’Art. 49 demande la justification de ses propres conditions.

La TIA et l’AIPD prévue par l’Art. 35 répondent à des questions différentes. La première examine la protection du transfert ; la seconde porte sur les risques élevés d’un traitement pour les personnes. Un même projet peut nécessiter les deux.

Étape 1 — Décrire le flux et ses limites

Renseignez les rubriques suivantes et joignez les pièces correspondantes. Le tableau constitue une ressource de travail proposée, non un formulaire réglementaire imposé.

Rubrique Contenu attendu
Exportateur et importateur Entités légales, coordonnées, rôles et responsables opérationnels
Données et personnes Catégories, sensibilité, volume et populations concernées
Finalité Usage concret, nécessité et opérations autorisées
Circuit Pays de stockage, d’accès, de support et destinations ultérieures
Conditions techniques Données en clair ou chiffrées, clés, habilitations, copies et journaux
Cycle de vie Fréquence, durée, restitution, effacement et fermeture des accès

Décomposez les situations différentes. Une assistance ponctuelle sur des données masquées et un accès permanent à une base en clair ne se résument pas par la même phrase « support mondial ». La cartographie de la chaîne de sous-traitance aide à identifier les entités manquantes.

Étape 2 — Vérifier l’instrument juridique

Identifiez le fondement de l’Art. 46(2) ou 46(3), les parties liées et les éventuelles conditions d’approbation. Pour les clauses types de la décision 2021/914, vérifiez le champ de l’Art. 1(1), puis le module correspondant aux rôles. Ces clauses visent un importateur dont le traitement n’est pas soumis au RGPD ; ne présumez pas leur applicabilité à toute configuration.

Dans le cas usuel du module 2, responsable vers sous-traitant, la clause 14 prévoit l’évaluation des lois et pratiques susceptibles d’empêcher le respect des engagements. La clause 14 s’applique aussi aux modules 1 et 3 ; pour le module 4, son champ est limité au cas précisé dans son en-tête, lorsque les données reçues du responsable dans le pays tiers sont combinées avec des données collectées par le sous-traitant dans l’Union.

Conservez la version signée, les annexes complétées et les éventuels engagements supplémentaires. Un lien vers un modèle vierge ne prouve pas que l’importateur est lié pour ce flux.

Étape 3 — Examiner le droit et les pratiques pertinents

La clause 14(b) prévoit un examen des circonstances du transfert, des lois et pratiques pertinentes et des garanties complémentaires. Analysez notamment les obligations d’accès par les autorités, les limitations et garanties existantes, les voies de recours et leur incidence sur le destinataire concerné.

Pour chaque constat, notez la source primaire, sa date, le passage utile et le lien avec le flux. Une appréciation générale du pays sans relation avec le secteur, les données et les pouvoirs applicables laisse la conclusion fragile. Identifiez aussi ce qui reste inconnu et les informations demandées à l’importateur.

La note 12 de la décision encadre l’usage de l’expérience pratique : l’absence de demandes antérieures ne suffit pas seule. Les éléments doivent être documentés et corroborés, notamment par des informations objectives pertinentes. Consignez les réponses du fournisseur et confrontez-les aux autres sources ; l’audit des preuves manquantes permet de prioriser les demandes complémentaires.

Étape 4 — Définir les mesures et leurs limites

Évaluez des mesures techniques, organisationnelles et contractuelles adaptées au problème identifié. Il faut expliquer ce qu’elles empêchent, et ce qu’elles laissent possible. Une clé conservée en Europe ne résout pas automatiquement les accès permis à l’importateur pendant le fonctionnement du service. Une promesse contractuelle ne neutralise pas à elle seule une règle impérative incompatible : clauses 14 et 15.

Dossier T-06 : lire les garanties proposées

Prenons un dossier fictif : une PME française envisage de confier l’assistance de son logiciel de commandes à une société distincte établie hors de l’EEE. On suppose que le flux n’est pas couvert par une adéquation et que le traitement de l’importateur n’est pas soumis au RGPD. Le module 2 est donc examiné. Cet exemple montre comment décider à partir des pièces disponibles ; il ne constitue pas l’évaluation juridique d’un pays réel.

Le service métier souhaite transmettre les noms, courriels, numéros de commande et captures nécessaires au traitement des demandes. Le fournisseur fournit plusieurs éléments de garantie. La responsable du projet les confronte au fonctionnement prévu :

Élément du dossier fictif Ce qu’il établit Conclusion pour T-06
Chiffrement du transport et du stockage, mais lecture des tickets par le support Protection de certains échanges et supports ; contenu accessible aux personnes habilitées Ne démontre pas une protection contre un accès imposé au contenu en clair
Identifiant client remplacé par un numéro, mais nom visible dans les captures Réduction d’un champ directement identifiant Ne démontre pas une pseudonymisation efficace de tout le dossier transmis
Déclaration « aucune demande d’autorité reçue » sans période ni élément corroborant Affirmation limitée de l’importateur Insuffisant pour conclure sur les lois et pratiques pertinentes
CCT complétées pour l’entité contractante, mais pays d’une équipe de renfort non renseigné Instrument prévu pour un premier circuit Circuit ultérieur non évalué ; l’équipe de renfort reste hors du périmètre autorisable

La responsable ne transforme pas ces constats en une note moyenne rassurante. Trois garanties présentes et une inconnue ne font pas « 75 % de conformité ». Certaines informations manquantes empêchent de conclure sur l’ensemble du flux envisagé.

Elle ouvre deux demandes distinctes. La première, juridique, porte sur les règles d’accès applicables à l’importateur, leurs garanties, les recours et les pratiques pertinentes, avec des sources datées et leur analyse. La seconde, technique, porte sur les champs effectivement transmis, les copies lisibles, les personnes habilitées et le circuit de renfort. Une réponse commerciale sur la localisation du stockage ne ferme aucune de ces questions à elle seule.

L’équipe métier étudie ensuite une assistance à partir d’un jeu de démonstration réellement fictif, sans copie de ticket client. Cette solution peut éviter l’envoi des dossiers clients pour certaines demandes, mais ne prouve pas l’absence de toute donnée personnelle dans les comptes, échanges ou journaux du service. Ces autres flux restent à qualifier. Si le traitement des incidents exige finalement une copie en clair, il faut reprendre l’analyse de ce besoin réel.

Étape 5 — Décider et mettre en œuvre

Rédigez une décision opérationnelle : flux autorisé dans les conditions établies, autorisation après réalisation des mesures, ou transfert suspendu. Précisez qui décide pour l’organisation, qui réalise les actions, avec quelle échéance et quelle preuve d’achèvement.

Le DPO apporte son conseil et exerce ses missions de contrôle ; sa consultation ne transfère pas sur lui la décision du responsable. Les Art. 24(1) et 39(1) du RGPD restent applicables à cette gouvernance.

Effectuez les formalités nécessaires au mécanisme choisi, finalisez les contrats et vérifiez les mesures avant le démarrage conditionné. Si les garanties ne peuvent être respectées, appliquez les obligations de suspension ou de résiliation pertinentes, notamment les clauses 14(f) et 16 des CCT. Une approbation interne ne permet pas d’écarter ces obligations.

Pour T-06, la décision renseignée pourrait être :

Décision du responsable du projet : le transfert des tickets clients ne démarre pas. Le dossier ne permet pas encore d’établir l’effectivité des garanties, notamment pour les accès en clair et l’équipe de renfort. Le service achats obtient les réponses et les engagements manquants ; le référent juridique analyse les sources locales ; l’équipe informatique décrit les accès et les protections réalisables. Une nouvelle décision documentée est requise avant l’ouverture du circuit.

Cette décision ne qualifie pas le pays de « non conforme ». Elle dit pourquoi ce projet, dans son état documenté, n’est pas autorisé. L’absence de réponse n’est ni une preuve de protection ni la preuve inverse d’un accès systématique des autorités.

Lors du nouvel examen, joignez les pièces reçues et traitez chaque réserve explicitement. Si un mécanisme technique est retenu comme indispensable, indiquez le résultat de contrôle attendu, son responsable et sa preuve. Une protection commandée mais non installée ne suffit pas à réaliser la condition de démarrage. Si aucune garantie appropriée ne peut être assurée, renoncez à ce flux ou modifiez l’organisation du service ; un échéancier commercial ne remplace pas cette décision.

Étape 6 — Organiser une revue adaptée

Fixez une échéance motivée par les risques et des événements de réexamen : changement de loi, de sous-traitant, de pays, de données, de finalité ou de modalités d’accès ; demande d’autorité ; notification de l’importateur. Le guide CNIL préconise des intervalles appropriés : il n’impose pas une périodicité annuelle universelle.

Conservez les versions et la décision associée. Une mise à jour doit indiquer les changements examinés, les sources nouvelles, les mesures contrôlées et les conséquences pour la poursuite du transfert. La clause 14(d) prévoit la documentation de l’évaluation et sa mise à disposition de l’autorité compétente sur demande.

Ce qu’il faut retenir

  • Délimitez un flux concret et un instrument applicable.
  • Reliez les sources sur le pays à la situation de l’importateur.
  • Vérifiez l’efficacité pratique des mesures complémentaires.
  • Une décision conditionnelle appelle une mise en œuvre vérifiée.
  • Réexaminez selon les changements et une périodicité justifiée.

FAQ

Peut-on réutiliser une analyse fournie par un prestataire ?

Oui, comme élément du dossier, après examen de son périmètre, de ses sources et de son actualité. Il faut vérifier qu’elle décrit votre flux et vos garanties, et traiter les lacunes.

Faut-il publier la TIA sur son site ?

La clause 14(d) prévoit sa documentation et sa communication à l’autorité compétente sur demande, pas sa publication générale. Les obligations d’information des personnes sur le transfert et les garanties restent distinctes.

Une signature de la direction suffit-elle ?

Non. La décision doit reposer sur les faits et les garanties effectives. Les mesures prévues doivent être réalisées, et le transfert suspendu lorsqu’il ne peut plus être encadré selon les conditions applicables.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →