Logo RGPD
RGPD.click
/
  1. Accueil
  2. Ressources
  3. Fiches
  4. Transferts hors UE (Chapitre V)
Cours Guides Blog Fiches Actualités
Français English Nederlands
Fiche 27/54 Partie III — Licéité & Acteurs professional Vérifié 2026-08-23

Transferts hors UE (Chapitre V)

Transférer des données hors de l'Espace Économique Européen (EEE) est interdit par défaut, sauf à mobiliser un outil de transfert valide : décision d'adéquation, clauses contractuelles types (SCC) ou

Ouvrir dans le lecteur interactif
⚖️ Texte contraignant (Chapitre V) 🏛️ CJUE Schrems II C-311/18 📘 CEPD Recommendations 01/2020

Transferts de Données Hors Union Européenne (Chapitre V)

⚡ En 30 secondes

Le Chapitre V garantit que le niveau de protection du RGPD n'est pas compromis lorsque les données quittent l'EEE. La notion de transfert englobe l'envoi physique, mais surtout l'accès à distance depuis un pays tiers.

Mécanisme Principe Exemples d'application
Adéquation (Art. 45) La Commission reconnaît le niveau de protection du pays. Suisse, UK, Japon, États-Unis (Data Privacy Framework).
Garanties (Art. 46) Contrat ou règles s'imposant à l'importateur. SCC (Clauses Types), BCR (Règles d'entreprise contraignantes).
Dérogations (Art. 49) Exceptions strictes (consentement explicite, contrat). Réservation de vol international occasionnelle.
L'ombre de Schrems et le TIA

Suite à l'arrêt Schrems II (CJUE, 2020), la signature des SCC ne suffit plus. L'exportateur doit réaliser un Transfer Impact Assessment (TIA) pour vérifier si les lois de sécurité nationale du pays tiers empêchent l'importateur de respecter les SCC. Bien que l'UE ait adopté le DPF pour les US en 2023, ce mécanisme reste fragile et contesté (risque de Schrems III).

Injonctions étrangères (Art. 48)

Le RGPD précise qu'une décision d'une juridiction ou autorité administrative d'un pays tiers exigeant le transfert de données ne peut être reconnue que si elle se fonde sur un accord international d'entraide juridique valide (MLAT).

⚡ À retenir
  • Une décision d'adéquation de la Commission européenne permet le transfert sans formalité supplémentaire (ex: Suisse, Japon, DPF américain).
  • Les transferts basés sur les SCC nécessitent un Transfer Impact Assessment (TIA) pour évaluer la législation du pays de destination.
  • Les dérogations (Art. 49) comme le consentement explicite sont strictement limitées à des transferts occasionnels.
⚠️ Attention

Considérer qu'un transfert intra-groupe hors UE est exempté de règles (il nécessite des BCR ou des SCC, même entre filiales).

🛠️ En pratique

Vérifier la localisation des serveurs de chaque sous-traitant ET l'accès à distance (support IT), car un accès distant depuis un pays tiers est un transfert.

⚖️ Sources officielles : Art. 44 à 49 RGPD · CJUE Schrems II C-311/18 · CEPD Recommendations 01/2020 ✓ Dernière revue juridique : 23 août 2026

✓ Points clés

  • Une décision d'adéquation de la Commission européenne permet le transfert sans formalité supplémentaire (ex: Suisse, Japon, DPF américain).
  • Les transferts basés sur les SCC nécessitent un Transfer Impact Assessment (TIA) pour évaluer la législation du pays de destination.
  • Les dérogations (Art. 49) comme le consentement explicite sont strictement limitées à des transferts occasionnels.

⚠ Écueil fréquent : Considérer qu'un transfert intra-groupe hors UE est exempté de règles (il nécessite des BCR ou des SCC, même entre filiales).

→ Action pratique : Vérifier la localisation des serveurs de chaque sous-traitant ET l'accès à distance (support IT), car un accès distant depuis un pays tiers est un transfert.

← Sous-traitance & contrat DPA (Art. 28) Intérêt légitime & test de mise en balance →