RGPD.click
Ressources
  1. Accueil
  2. Ressources
  3. Article 46 (Garanties de transfert)
Référentiel documentaire EU/BE⚖️ Texte Réglementaire RGPD⚖️ Force Obligatoire

Article 46 RGPD : Garanties Appropriées pour les Transferts Internationaux

Référentiel documentaire sur le Règlement (UE) 2016/679 · Sources officielles contrôlées

⚡ En résumé :

En l'absence de décision d'adéquation, l'Article 46 permet plusieurs garanties régulières — instruments publics, BCR, CCT, codes de conduite ou certification — à condition d'assurer des droits opposables, des recours effectifs et, lorsque nécessaire, une évaluation du pays tiers assortie de mesures supplémentaires.

1. Place de l'Article 46 dans le Chapitre V

En l'absence de décision d'adéquation au titre de l'Article 45, un responsable du traitement ou un sous-traitant ne peut transférer des données vers un pays tiers ou une organisation internationale sur le fondement de l'Article 46 que s'il met en place des garanties appropriées et si les personnes disposent de droits opposables et de voies de droit effectives. L'Article 46 organise des mécanismes réguliers de transfert ; les dérogations de l'Article 49 demeurent exceptionnelles.

2. Les garanties disponibles

Le choix du mécanisme dépend des parties, de la chaîne de traitement et du statut de l'importateur. Sans autorisation spécifique d'une autorité de contrôle, l'Article 46(2) permet notamment :

  • Un instrument juridiquement contraignant et exécutoire entre autorités ou organismes publics.
  • Les règles d'entreprise contraignantes (BCR) approuvées conformément à l'Article 47 pour les transferts intragroupe.
  • Les clauses types de protection des données adoptées par la Commission européenne ou par une autorité de contrôle puis approuvées par la Commission (CCT / SCC).
  • Un code de conduite approuvé au titre de l'Article 40, assorti de l'engagement contraignant et exécutoire de l'importateur d'appliquer les garanties appropriées.
  • Un mécanisme de certification approuvé au titre de l'Article 42, lui aussi accompagné d'engagements contraignants et exécutoires de l'importateur.

Avec l'autorisation de l'autorité de contrôle compétente, l'Article 46(3) permet également des clauses contractuelles ad hoc entre exportateur et importateur ainsi que certaines dispositions administratives non juridiquement contraignantes entre autorités ou organismes publics, à condition qu'elles prévoient des droits opposables et effectifs.

3. Certification Art. 46(2)(f) : l'exemple Europrivacy v82

L'Avis 15/2026, adopté le 15 avril 2026, a approuvé les critères de l'extension Europrivacy destinée aux importateurs établis hors EEE qui ne sont pas directement soumis au RGPD au titre de l'Article 3(2). Le 6 août 2026, cette extension v2.0, également appelée v82, a été publiée au registre du CEPD comme mécanisme spécifique et label européen de protection des données utilisable pour les transferts.

  • La certification est volontaire et porte sur un périmètre de traitements défini ; il faut vérifier le certificat, sa portée, sa validité et l'organisme certificateur.
  • L'importateur doit souscrire des engagements contraignants et exécutoires couvrant les garanties appropriées, les droits des personnes et les recours effectifs.
  • Le certificat ne remplace pas les autres obligations du Chapitre V, la responsabilité de l'exportateur ni le contrôle de la chaîne de sous-traitance.

Il faut distinguer l'extension Europrivacy Art. 46 pour importateurs de la certification Europrivacy générale Art. 42 : cette dernière démontre la conformité d'opérations couvertes, mais n'est pas en elle-même un outil de transfert.

4. Évaluation du pays tiers et mesures supplémentaires

Quel que soit l'outil retenu, l'exportateur doit vérifier si le droit et les pratiques du pays tiers risquent d'empêcher l'importateur de respecter effectivement les garanties promises. Lorsque ce risque existe, l'analyse du transfert (TIA) doit être documentée et des mesures supplémentaires techniques, contractuelles ou organisationnelles doivent assurer un niveau de protection essentiellement équivalent.

  • Cartographier les flux, accès distants, sous-importateurs, catégories de données et finalités.
  • Évaluer les lois et pratiques pertinentes du pays tiers au regard du transfert concret.
  • Tester l'efficacité des mesures supplémentaires, notamment la maîtrise des clés de chiffrement et la minimisation.
  • Suspendre le transfert ou mettre fin au mécanisme si les garanties ne peuvent pas être respectées dans la pratique.

5. Plan d'action documentaire

  • Qualifier d'abord l'existence d'un transfert et rechercher une éventuelle décision d'adéquation.
  • Choisir une garantie de l'Article 46 adaptée, sans réduire automatiquement le choix aux seules CCT.
  • Documenter la portée du mécanisme, les engagements de l'importateur, les droits opposables et les voies de recours.
  • Réaliser et actualiser l'évaluation du pays tiers et les mesures supplémentaires lorsque nécessaire.
  • Inscrire le transfert au registre, mettre à jour l'information des personnes et organiser la revue périodique du mécanisme.

Sources Officielles Vérifiées

⚖️ Source Contraignante
Règlement (UE) 2016/679 (RGPD) · CELEX: 32016R0679 · 2016-04-27

Règlement général sur la protection des données — Texte de référence européen

Consulter la source officielle (Journal Officiel de l'UE (EUR-Lex)) →
⚖️ Source Contraignante
Schrems II (16 juil. 2020) · ECLI: ECLI:EU:C:2020:559

Invalidation du Privacy Shield, exigence d'évaluation d'impact des transferts (TIA) et mesures supplémentaires pour les CCT

Consulter la source officielle →
🇪🇺 Lignes Directrices Adoptées (CEPD)
Guidelines 05/2021 on the Interplay between the application of Article 3 and the provisions on international transfers as per Chapter V

Transferts internationaux (Chapitre V), champ d'application Art. 3, critères d'exportation

Consulter la source officielle →
🇪🇺 Lignes Directrices Adoptées (CEPD)
Recommendations 01/2020 on measures that supplement transfer tools · 2021-06-18

Évaluation du droit du pays tiers et mesures supplémentaires pour maintenir un niveau de protection essentiellement équivalent

Consulter la source officielle (CEPD / EDPB) →
🇪🇺 Lignes Directrices Adoptées (CEPD)
Standard Contractual Clauses for international transfers · 2021-06-04

Clauses contractuelles types de 2021 et garanties appropriées pour les transferts vers les pays tiers

Consulter la source officielle (Commission européenne) →
💡 Avis Art. 64 CEPD
Opinion 15/2026 on the Europrivacy certification criteria as a tool for transfers · 2026-04-15

Approbation des critères Europrivacy comme label européen de protection des données utilisable pour les transferts au titre des articles 42 et 46(2)(f) RGPD

Consulter la source officielle (CEPD / EDPB) →
⚖️ Référence Officielle
Europrivacy Certification Scheme Extension for Certifying Data Importers under Article 46 · 2026-08-06

Critères v82 du label européen de protection des données pour les responsables ou sous-traitants hors EEE agissant comme importateurs de données — outil de transfert Art. 46(2)(f)

Consulter la source officielle (Registre CEPD des mécanismes de certification) →

Voir aussi dans le Référentiel

CJUE C-311/18 Schrems II : Régime des Transferts de Données Hors UE

Arrêt de la CJUE du 16 juillet 2020 (Schrems II) : invalidation du Privacy Shield, maintien sous conditions des CCT et e...

Article 32 RGPD : Sécurité du Traitement par des Mesures Appropriées au Risque

L'Article 32 du RGPD : pseudonymisation et chiffrement, triade confidentialité-intégrité-disponibilité, restauration apr...

Article 35 RGPD : Critères et Méthodologie de l'AIPD (DPIA)

Cadre juridique de l'AIPD (Art. 35 RGPD) : cas obligatoires, critères WP248 de risque élevé, méthode d'évaluation et con...

← Explorer ce thème dans la base interactive RGPD.click
Dernière révision juridique : 2026-08-30 Date de mise à jour : 2026-08-30

Référentiel juridique documentaire indépendant sur le Règlement (UE) 2016/679 (RGPD).

Accueil · Index des Ressources · Politique de Confidentialité · Mentions Légales