Transferts hors UE (Chapitre V)
Transferts de Données Hors Union Européenne (Chapitre V)
Le Chapitre V garantit que le niveau de protection du RGPD n'est pas compromis lorsque les données quittent l'EEE. La notion de transfert englobe l'envoi physique, mais surtout l'accès à distance depuis un pays tiers.
| Mécanisme | Principe | Exemples d'application |
|---|---|---|
| Adéquation (Art. 45) | La Commission reconnaît le niveau de protection du pays. | Suisse, UK, Japon, États-Unis (Data Privacy Framework). |
| Garanties (Art. 46) | Contrat ou règles s'imposant à l'importateur. | SCC (Clauses Types), BCR (Règles d'entreprise contraignantes). |
| Dérogations (Art. 49) | Exceptions strictes (consentement explicite, contrat). | Réservation de vol international occasionnelle. |
Suite à l'arrêt Schrems II (CJUE, 2020), la signature des SCC ne suffit plus. L'exportateur doit réaliser un Transfer Impact Assessment (TIA) pour vérifier si les lois de sécurité nationale du pays tiers empêchent l'importateur de respecter les SCC. Bien que l'UE ait adopté le DPF pour les US en 2023, ce mécanisme reste fragile et contesté (risque de Schrems III).
Injonctions étrangères (Art. 48)
Le RGPD précise qu'une décision d'une juridiction ou autorité administrative d'un pays tiers exigeant le transfert de données ne peut être reconnue que si elle se fonde sur un accord international d'entraide juridique valide (MLAT).