Français
Se connecter Demander une démo

Tous les articles

Données personnelles hors de l'EEE : les règles du RGPD en clair

Quand des données personnelles peuvent-elles partir vers les États-Unis ou hors d'Europe ? Les articles 44 à 49 du RGPD expliqués, avec le CLOUD Act.

Publié le · 3 min de lecture · Binadit

Toute entreprise qui utilise Microsoft 365, Google Workspace, un service d’IA américain ou un logiciel comptable américain envoie des données personnelles hors d’Europe. Le RGPD encadre ce point en détail, dans son chapitre V. Voici ce qu’il dit, en termes simples.

La règle de base : l’article 44

Des données personnelles ne peuvent partir vers un pays situé hors de l’Espace économique européen (l’UE plus l’Islande, le Liechtenstein et la Norvège) que si leur protection n’en est pas réduite. Cela vaut aussi lorsque les données sont ensuite transférées plus loin. Il ne s’agit pas d’un formulaire à remplir, mais de la protection qui subsiste dans la pratique.

Il existe trois voies pour respecter cette règle.

Voie 1 : une décision d’adéquation (article 45)

La Commission européenne peut décider qu’un pays, ou une partie de ce pays, offre un niveau de protection adéquat. Vous pouvez alors y envoyer des données sans accord supplémentaire. Pour les États-Unis, une telle décision s’applique depuis 2023, mais uniquement aux entreprises américaines qui ont adhéré au EU-US Data Privacy Framework.

La Commission doit réexaminer cette décision en continu. Si un changement important survient dans l’autre pays, elle peut l’abroger ou la suspendre. C’est précisément la question qui se pose aujourd’hui, après l’arrêt de la Cour suprême des États-Unis dans l’affaire Trump v. Slaughter.

Voie 2 : des garanties appropriées (articles 46 et 47)

En l’absence de décision d’adéquation, l’entreprise peut mettre en place ses propres garanties. Le plus souvent, il s’agit de clauses contractuelles types (CCT) approuvées par la Commission européenne ou, au sein d’un groupe international, de règles d’entreprise contraignantes (BCR).

Depuis l’arrêt Schrems II de 2020, un contrat seul ne suffit plus. L’exportateur des données doit évaluer si le droit du pays de destination permet à ces engagements de fonctionner dans la pratique et, si nécessaire, prendre des mesures supplémentaires. La plus solide est un chiffrement dont le destinataire ne détient pas la clé. Pour les services cloud courants qui doivent pouvoir lire vos données pour les traiter, comme la messagerie et les documents, cela ne fonctionne généralement pas.

Voie 3 : les dérogations (article 49)

Dans des cas particuliers, un transfert reste possible, par exemple avec le consentement explicite de la personne concernée ou parce qu’il est nécessaire à l’exécution d’un contrat avec elle. Ce sont des dérogations pour des cas ponctuels. Elles ne permettent pas de faire traiter chaque jour tous vos e-mails et fichiers par un fournisseur américain.

La règle de blocage : l’article 48

Des autorités ou des juridictions étrangères exigent parfois des données auprès d’entreprises. Le CLOUD Act américain oblige par exemple les entreprises américaines à remettre les données qu’elles contrôlent, même lorsque celles-ci se trouvent sur un serveur en Europe. L’article 48 prévoit qu’une telle décision étrangère ne constitue pas, à elle seule, une base valable pour communiquer des données depuis l’UE.

Cela ne règle pas le problème pour autant. Une entreprise américaine se retrouve alors prise entre deux systèmes juridiques, et vos données avec elle. Un hébergement en Europe n’y change rien : ce qui compte, c’est l’identité du fournisseur, pas l’emplacement du disque.

Et l’IA ?

Les services d’IA ajoutent une difficulté. Placer des données personnelles dans un prompt revient à les traiter pour une finalité différente de celle de leur collecte. Les versions grand public gratuites utilisent souvent les saisies pour entraîner leurs modèles. Seuls les contrats professionnels l’excluent en général. S’y ajoute le règlement européen sur l’IA, avec ses propres exigences selon le niveau de risque. Un modèle européen sur une infrastructure européenne évite la plupart de ces questions.

Ce que cela signifie pour votre entreprise

La voie la plus sûre est aussi la plus simple : aucun transfert hors de l’EEE pour les systèmes dans lesquels vous traitez chaque jour des données personnelles. Binadit Workspace fonctionne entièrement aux Pays-Bas, chez une entreprise néerlandaise sans maison mère américaine et sans fournisseurs hors de l’UE. Pour la messagerie, l’agenda, les fichiers, les documents, les réunions et le chat, le chapitre V du RGPD ne trouve alors tout simplement pas à s’appliquer. Découvrir Binadit Workspace.

Sources

  • Règlement général sur la protection des données, chapitre V (articles 44 à 50) : EUR-Lex
  • Décision d’exécution (UE) 2023/1795 relative au EU-US Data Privacy Framework : EUR-Lex
  • Cour de justice de l’UE, Schrems II (C-311/18), 16 juillet 2020 : Curia
  • Autoriteit Persoonsgegevens (autorité néerlandaise de protection des données) sur les transferts hors de l’EEE : autoriteitpersoonsgegevens.nl

Cet article est une information générale et ne constitue pas un avis juridique. Pour une situation concrète, consultez un juriste.

Demander une démo Tarifs