Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Samedi 26 septembre 2026
RGPD

Support hors UE : cartographier les accès à distance

Support hors UE et RGPD : identifiez les entités et accès à distance, qualifiez le transfert et limitez les interventions sur les données personnelles.

Les données sont stockées en France, mais un ticket de support peut être traité par une équipe située hors de l’Espace économique européen. La localisation du serveur ne résout pas la question du transfert : il faut identifier l’entité qui accède aux données et les conditions de cet accès.

Un accès à distance peut constituer un transfert

Le guide de la CNIL sur l’analyse d’impact des transferts précise qu’un accès depuis un pays tiers à des données stockées dans l’EEE constitue un transfert lorsqu’il est réalisé par une entité juridiquement distincte de l’exportateur, dans les conditions de qualification applicables. Le téléchargement n’est pas nécessaire pour qu’une mise à disposition soit concernée. CNIL, guide AITD, version finale.

Il faut distinguer ce cas de l’accès interne à une même personne morale : il ne constitue pas, de ce seul fait, un transfert au sens du chapitre V. Les risques du traitement depuis un pays tiers restent cependant à examiner, notamment au titre de la sécurité. Le terme « équipe groupe » ne tranche pas cette distinction : une filiale est une personne morale distincte.

Le guide général des transferts hors UE présente les mécanismes juridiques. Le travail préparatoire consiste ici à reconstituer l’accès de support.

Décrire une intervention réelle

Demandez au fournisseur de dérouler un ticket, de son ouverture à sa clôture. Pour chaque étape, identifiez l’opérateur et ce qu’il peut voir.

Étape Information à relever
Réception du ticket Entité exploitant l’outil, contenu reçu et pièces jointes
Diagnostic Pays d’intervention, comptes utilisés et périmètre accessible
Escalade Autres équipes ou prestataires sollicités
Correction Accès temporaire ou permanent, possibilité d’export
Clôture Révocation des accès, conservation du ticket et copies de travail

La réponse doit couvrir les métadonnées autant que le contenu : identifiants d’utilisateurs, adresses IP ou références de dossiers peuvent constituer des données personnelles.

Séparer autorisation de sous-traitance et encadrement du transfert

Lorsqu’une autre entité agit comme sous-traitant ultérieur, le régime de l’Art. 28(2) doit être respecté. Si le flux constitue un transfert, le chapitre V s’applique également. L’un ne remplace pas l’autre. Sources : RGPD, chapitre IV et chapitre V.

Identifiez le mécanisme réellement applicable au destinataire et au flux : décision d’adéquation, garanties appropriées ou, pour leurs situations particulières, dérogations. N’utilisez pas une dérogation comme réponse automatique à un support régulier. Pour un mécanisme de l’Art. 46, l’analyse du transfert et les mesures nécessaires doivent être examinées dans le contexte concret.

Le modèle d’analyse d’impact du transfert aide à organiser les informations une fois le flux identifié. Une phrase « nos contrats sont conformes » ne décrit pas l’importateur ni le service couvert.

Réduire l’accès avant de discuter les clauses

Exemple hypothétique. Un problème d’affichage peut être reproduit à partir d’une capture fictive et de la version du navigateur. Le fournisseur n’a pas nécessairement besoin d’ouvrir l’ensemble du dossier réel. Le client peut d’abord communiquer ces éléments, puis autoriser un accès limité si le diagnostic l’exige réellement.

Les options pratiques comprennent un périmètre sélectionné, une durée limitée, une approbation par ticket, une journalisation et l’interdiction des exports non nécessaires. Ce sont des moyens à évaluer selon le risque, pas une liste réglementaire garantissant à elle seule la conformité.

Le chiffrement au repos ne neutralise pas un accès lorsque l’opérateur autorisé peut lire le contenu. Examinez les possibilités réelles et non la seule présence d’une fonction de chiffrement dans la documentation.

Conserver une preuve de l’intervention

Une fiche de support peut indiquer : ticket, finalité, entité intervenante, pays, données accessibles, autorisation, horaires et fin d’accès. Évitez de transformer le journal en copie intégrale du dossier consulté.

Reliez cette procédure au contrat de sous-traitance et aux mesures de sécurité. Un support disponible en permanence exige une procédure réalisable en dehors des heures ouvrées, sans donner pour autant un accès permanent à tous les dossiers.

Ce qu’il faut retenir

  • Un hébergement dans l’EEE n’exclut pas un transfert lié au support.
  • La distinction entre même entité et autre personne morale est déterminante.
  • Autorisation de sous-traitance, mécanisme de transfert et sécurité doivent être examinés ensemble.
  • Limitez le contenu accessible, la durée et les copies produites pendant l’intervention.

FAQ

Lire les données sans les télécharger peut-il constituer un transfert ?

Oui, une mise à disposition à distance peut suffire lorsque les critères du transfert sont réunis. L’absence de fichier téléchargé ne règle pas la qualification.

Le déplacement d’un salarié à l’étranger est-il toujours un transfert ?

Pas de ce seul fait s’il agit au sein de la même personne morale. L’organisme doit néanmoins apprécier les risques et les mesures de sécurité de cet accès.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →