Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Votre prestataire héberge vos données aux États-Unis : régulariser le transfert, répondre à la CNIL et éviter la sanction en 2026

Votre CRM est américain, votre hébergeur réplique les sauvegardes outre-Atlantique, le réseau qui accélère votre site distribue les pages depuis des serveurs situés aux États-Unis. Un client vous demande où partent ses données, un salarié dépose une plainte, la CNIL vous écrit. La question n’est plus théorique : le transfert de données personnelles vers les États-Unis reste l’un des points les mieux contrôlés du règlement général sur la protection des données, et l’un des plus sanctionnés. Depuis l’invalidation du bouclier de protection des données en 2020, chaque transfert vers ce pays doit reposer sur un outil précis du chapitre V du règlement, sous peine de mise en demeure, d’injonction de suspendre les flux et d’amende. La décision d’adéquation du 10 juillet 2023 n’a pas tout réglé : elle ne couvre que les organismes américains qui adhèrent au cadre de protection des données et figurent sur la liste tenue par le ministère américain du commerce. Pour le reste, l’entreprise doit construire elle-même la licéité du transfert, par contrat, par analyse du droit américain et par information des personnes. Trois décisions récentes du Conseil d’État, rendues entre 2022 et fin 2025 sur des plaintes visant des transferts vers les États-Unis, montrent comment la CNIL instruit ces dossiers et ce que le juge attend d’elle. Cet article explique comment qualifier votre transfert, quel outil choisir et comment réagir si une plainte ou un contrôle survient.

I. Un transfert vers les États-Unis n’est licite qu’avec un outil du chapitre V du RGPD

Le principe est posé par l’article 44 du RGPD pose qu’un transfert vers un pays tiers ne peut avoir lieu que si les conditions du chapitre V sont respectées par le responsable du traitement et le sous-traitant, et que toutes les dispositions de ce chapitre s’appliquent de manière à ne pas compromettre le niveau de protection garanti par le règlement. Autrement dit, le transfert n’est jamais un simple détail technique du contrat informatique : c’est un traitement à part entière, qui doit respecter les principes du règlement et reposer sur l’un des fondements du chapitre V. Avant de choisir cet outil, encore faut-il décrire exactement le transfert en cause.

A. D’abord, décrire le transfert : qui envoie, qui reçoit, pour quelle opération

La première étape consiste à identifier le traitement, les parties, leurs rôles et le contrat en cause. L’entreprise française qui confie ses fichiers clients à un prestataire américain est responsable du traitement ; le prestataire qui héberge ou route ces données pour son compte est sous-traitant. Cette qualification commande tout le reste, car l’article 28 du RGPD impose au responsable de ne faire appel qu’à des sous-traitants présentant des garanties suffisantes sur leurs mesures techniques et organisationnelles, de manière à ce que le traitement réponde aux exigences du règlement et garantisse la protection des droits des personnes concernées. Si le prestataire fait lui-même appel à un sous-traitant ultérieur, par exemple un data center américain ou un outil d’analyse, la règle est stricte : le sous-traitant ne peut recruter un sous-traitant ultérieur sans l’autorisation écrite préalable du responsable du traitement. Chaque maillon de la chaîne doit donc être connu et autorisé.

Les transferts indirects sont les plus souvent oubliés. Un site vitrine qui recourt à un réseau de distribution de contenus, un logiciel de mesure d’audience, un module de paiement ou un support technique basé aux États-Unis transfère des données à chaque visite, même si l’hébergement principal reste en France. C’est exactement le cas jugé par le Conseil d’État le 26 décembre 2025 : la plainte visait les transferts de données des visiteurs d’un site vers des pays tiers, en particulier les États-Unis, « du fait du recours à un réseau de distribution de contenus, ainsi que du défaut d’information sur ces transferts » (CE, 26 décembre 2025, n° 491371 et 494329). L’entreprise doit donc cartographier les flux réels, y compris l’accès distant à des fins de maintenance, et pas seulement le lieu déclaré de l’hébergement. Les journaux de connexion, le registre des traitements, les annexes techniques du contrat et les réponses écrites du prestataire sur la localisation des données et des accès constituent les pièces de base de cette cartographie. C’est sur elles que la CNIL s’appuiera en cas de plainte, et c’est à partir d’elles que se choisit l’outil de transfert adapté.

B. Ensuite, choisir le bon outil : décision d’adéquation, clauses types ou dérogation

Le chapitre V organise les outils par ordre de priorité. La voie la plus simple est la décision d’adéquation : l’article 45 du RGPD prévoit qu’un transfert peut avoir lieu lorsque la Commission a constaté qu’un pays tiers assure un niveau de protection adéquat, sans autorisation spécifique (présentation de la décision d’adéquation par la CNIL) Pour les États-Unis, cette décision existe : c’est la décision d’exécution du 10 juillet 2023, dont l’article premier réserve le bénéfice de l’adéquation aux organisations établies aux États-Unis qui figurent sur la liste du cadre de protection des données tenue par le ministère américain du commerce. La CNIL le résume en pratique : seuls certains organismes américains sont couverts, et les transferts vers eux peuvent alors s’effectuer librement, sans encadrement spécifique. Le mot important est « certains » : seuls les organismes qui ont accompli la démarche d’adhésion au cadre et qui restent inscrits sur la liste sont couverts. Avant de s’en prévaloir, l’entreprise doit donc vérifier l’inscription actuelle de son prestataire sur la liste publiée par le ministère américain du commerce, conserver une capture datée de cette vérification et surveiller son maintien, car une sortie de liste fait tomber le fondement du transfert. Cette décision fait l’objet de contestations persistantes : le tribunal de l’Union européenne a rejeté le 3 septembre 2025 le recours formé contre elle dans l’affaire Latombe, ce que le Conseil d’État a relevé le 26 décembre 2025 pour refuser un renvoi préjudiciel sur sa validité, mais le contentieux de principe n’est pas éteint et la prudence contractuelle reste de mise.

À défaut d’adéquation applicable, l’outil courant est celui des garanties appropriées de l’article 46 du RGPD : sans décision d’adéquation, le transfert n’est possible que si l’exportateur a prévu des garanties appropriées et si les personnes concernées disposent de droits opposables et de voies de droit effectives. Ces garanties peuvent prendre la forme de clauses types de protection des données adoptées par la Commission. Ce sont les clauses contractuelles types de la décision du 4 juin 2021, qui proposent quatre modules selon les rôles — de responsable à responsable, de responsable à sous-traitant — auxquels s’ajoutent (détail des modules par la CNIL) les transferts de sous-traitant à sous-traitant et de sous-traitant à responsable de traitement, avec la possibilité d’y faire adhérer de nouvelles parties au fil du contrat. Deux points pratiques sont décisifs. D’abord, les anciennes clauses ne sont plus utilisables : Depuis le 27 décembre 2022, les anciennes clauses contractuelles types de la Commission ne peuvent plus être utilisées pour encadrer un transfert. Tout contrat qui repose encore sur les vieux modèles doit être mis à jour. Ensuite, signer les clauses ne suffit pas : les parties doivent garantir, au moment de les souscrire, qu’elles n’ont aucune raison de croire que la législation et les pratiques applicables à l’importateur empêchent de respecter ces garanties. Concrètement, l’entreprise doit mener une analyse documentée du droit américain applicable à son transfert, au regard de l’accès des autorités publiques aux données, et en tirer des mesures complémentaires si nécessaire : chiffrement avec clés conservées dans l’Union, pseudonymisation, cloisonnement des jeux de données, limitation des catégories transférées, suspension contractuelle en cas d’injonction disproportionnée. Cette analyse d’impact du transfert, exigée dans son esprit par les clauses elles-mêmes et par les recommandations européennes, doit être écrite, datée et conservée : c’est la pièce que la CNIL demandera en premier.

Reste la troisième voie, celle des dérogations de l’article 49 du RGPD : sans adéquation ni garanties appropriées, un transfert ne peut avoir lieu qu’à l’une des conditions énumérées, dont le consentement explicite de la personne concernée, recueilli après information sur les risques liés à l’absence de décision d’adéquation et de garanties appropriées. Cette voie est étroite : elle suppose un consentement libre, spécifique, éclairé et révocable, recueilli avant le transfert, avec une information claire sur les risques liés au droit américain. Elle ne peut pas servir de fondement massif et permanent à un hébergement cloud ou à un traitement de ressources humaines, et elle est exclue dans les relations où le consentement n’est pas réellement libre. Les autres dérogations, comme la nécessité contractuelle ou les motifs importants d’intérêt public, s’interprètent strictement et se prouvent au cas par cas. Une entreprise qui transfère régulièrement des données vers les États-Unis doit donc, en pratique, choisir entre l’adhésion vérifiée de son prestataire au cadre d’adéquation et des clauses types complètes assorties d’une analyse documentée, et non compter sur le consentement des personnes.

II. Quand le transfert est contesté : plainte devant la CNIL, juge et sanctions

Un transfert vers les États-Unis se conteste le plus souvent par une plainte : celle d’un salarié dont les données de la plateforme sont hébergées outre-Atlantique, celle d’un client qui découvre un traceur américain sur un site, celle d’une association mandatée par des chauffeurs ou des usagers. La CNIL examine la plainte, décide des suites et peut clôturer, mettre en demeure ou sanctionner. Ses refus et ses clôtures se contestent devant le Conseil d’État, qui a fixé un cadre précis dans trois décisions récentes. Les comprendre permet d’anticiper ce que l’autorité attendra de votre entreprise.

A. Ce que le Conseil d’État attend de la CNIL face à un transfert vers les États-Unis

Premier enseignement, la plainte transfrontalière obéit aux règles de compétence du règlement. Dans l’affaire des chauffeurs Uber, la Ligue des droits de l’homme demandait à la CNIL de suspendre ou d’interdire en urgence le transfert des données des chauffeurs vers les États-Unis. La présidente de la CNIL avait transmis la réclamation à l’autorité néerlandaise et estimé que seule celle-ci était compétente. Le Conseil d’État a validé cette position : l’article 55 du RGPD donne à chaque autorité compétence sur son territoire, tandis que l’autorité de l’établissement principal agit comme chef de file pour les traitements transfrontaliers, et l’invalidation du bouclier de protection des données par l’arrêt Schrems II du 16 juillet 2020 n’écarte pas ces règles de répartition (CE, 26 avril 2022, n° 449845). Le juge rappelle au passage le constat de la Cour de justice : « les Etats-Unis n’assurent pas un niveau adéquat de protection des données à caractère personnel transférées depuis l’Union vers des organisations établies dans ce pays, du fait des possibilités d’accès à ces données et d’utilisation de celles-ci par les autorités publiques américaines dans le cadre de programmes de surveillance fondés sur l’article 702 du  » Foreign Intelligence Surveillance Act  » (FISA) ou de l' » Executive Order 12333  » ». Mais ce constat ne suffit pas à imposer une mesure d’urgence : faute de menace grave et imminente démontrée au regard notamment de la nature des données, la CNIL n’a pas commis d’erreur manifeste en refusant la procédure dérogatoire d’urgence des articles 66 du RGPD et 21 de la loi du 6 janvier 1978. Pour l’entreprise, la leçon est double : un plaignant français peut voir son dossier traité par une autre autorité européenne lorsque le prestataire est établi ailleurs dans l’Union, et l’urgence suppose une démonstration concrète du risque.

Deuxième enseignement, la clôture d’une plainte se juge à la qualité des mesures imposées au responsable. Le 26 décembre 2025, le Conseil d’État a examiné la plainte d’un visiteur de site visant des transferts vers les États-Unis via un réseau de distribution de contenus, clôturée par la CNIL après intervention auprès de l’exploitant (CE, 26 décembre 2025, n° 491371 et 494329). La CNIL avait demandé à la société « de procéder à une évaluation de la légalité des transferts de données en dehors du territoire de l’Union européenne qu’impliquait le fonctionnement de son site, dans le cadre, s’agissant des transferts vers les Etats-Unis, de la nouvelle décision d’adéquation européenne du 10 juillet 2023 », en précisant que, pour les destinataires ne figurant pas sur la liste des organismes habilités, « il lui revenait de procéder à une évaluation rigoureuse de leur légalité au regard des articles 46 et 49 du RGPD et de mettre en place des mesures adaptées pour garantir que ces données fassent l’objet d’une protection substantiellement équivalente à celle garantie dans l’Union européenne ». Elle avait en outre exigé d’informer les utilisateurs des destinataires et des outils de transfert utilisés, alors que le site ne comportait aucune mention sur ce point. Le Conseil d’État a estimé que, « Au regard de ce qui a été dit au point précédent, et compte tenu des griefs dont elle était saisie, la CNIL n’a pas entaché, dans les circonstances de l’espèce, sa décision de clôture de plainte d’erreur manifeste d’appréciation ». Le message pour les exploitants de sites et d’applications est concret : face à une plainte pour transfert illicite, la CNIL attend une évaluation écrite au regard des articles 46 et 49, des mesures de protection équivalente et une information visible des utilisateurs. L’entreprise qui dispose déjà de ces trois éléments répond vite et sort du dossier ; celle qui ne les a pas s’expose à la mise en demeure puis à la sanction.

Troisième enseignement, les raccourcis contentieux ne fonctionnent pas. Dans l’affaire de l’hébergement des données de santé chez Microsoft, des associations demandaient au ministre de faire cesser la violation du RGPD et, à titre subsidiaire, un renvoi préjudiciel sur la validité de la décision d’adéquation du 10 juillet 2023. Le Conseil d’État a rejeté la requête : l’exception d’illégalité de la décision d’adéquation était « sans incidence sur la légalité de la décision de refus implicite », le grief de violation du RGPD n’était rattaché « à aucune disposition précise de ce règlement », et le contrat d’hébergement en cause « n’a pas reçu d’exécution » (CE, 13 novembre 2024, n° 475297). De la même façon, le 26 décembre 2025, le juge a refusé de renvoyer à la Cour de justice la question de la conformité de la décision d’adéquation, en relevant que le tribunal de l’Union s’était déjà prononcé le 3 septembre 2025 dans l’affaire Latombe. Pour l’entreprise mise en cause, cela signifie qu’on ne se défend pas en contestant abstraitement la décision d’adéquation : on se défend en prouvant, pièce par pièce, que son transfert précis repose sur un outil valable.

Les pouvoirs de la CNIL en la matière sont étendus. Le président peut rappeler à ses obligations le responsable ou le sous-traitant, puis le mettre en demeure de mettre le traitement en conformité, de satisfaire aux demandes des personnes, de rectifier, d’effacer ou de limiter le traitement. En urgence, la formation restreinte peut prononcer « L’interruption provisoire de la mise en œuvre du traitement, y compris d’un transfert de données hors de l’Union européenne, pour une durée maximale de trois mois ». Au niveau européen, chaque autorité peut ordonner la suspension des flux de données adressés à un destinataire situé dans un pays tiers, en vertu de l’article 58 du RGPD. Et les manquements au chapitre V relèvent du niveau le plus élevé des sanctions : les violations du chapitre V font l’objet d’amendes administratives pouvant s’élever jusqu’à 20 000 000 EUR ou, dans le cas d’une entreprise, jusqu’à 4 % du chiffre d’affaires annuel mondial total de l’exercice précédent, le montant le plus élevé étant retenu, en vertu de l’article 83 du RGPD. À ces sanctions publiques s’ajoute le risque privé : l’article 82 du RGPD ouvre à toute personne ayant subi un dommage matériel ou moral du fait d’une violation du règlement le droit d’obtenir réparation de son préjudice auprès du responsable du traitement ou du sous-traitant. Un transfert illicite documenté par une plainte CNIL devient ainsi, entre les mains d’un client ou d’un salarié, le point de départ d’une demande de dommages et intérêts.

B. Régulariser votre contrat et vos flux avant la mise en demeure

La régularisation commence par une vérification simple : votre prestataire américain figure-t-il aujourd’hui sur la liste du cadre de protection des données tenue par le ministère américain du commerce. Si oui, conservez la preuve datée de cette inscription, identifiez précisément les catégories de données et les traitements couverts, et prévoyez une clause de sortie ou de bascule vers des clauses types en cas de retrait de la liste. Si non, ou si le transfert concerne aussi des sous-traitants ultérieurs non couverts, il faut signer les clauses types de 2021 dans le module correspondant à vos rôles, le plus souvent le transfert de responsable de traitement à sous-traitant, et y adjoindre par avenant les sous-traitants ultérieurs déjà connus. Chaque avenant doit préciser l’objet, la durée, la nature et les finalités du traitement, les catégories de données et de personnes concernées, les instructions documentées, la confidentialité, la sécurité, l’assistance pour les droits des personnes et le sort des données en fin de contrat : restitution, effacement et attestation. L’analyse d’impact du transfert accompagne ces clauses : description des flux, droit américain applicable aux catégories concernées, efficacité des mesures complémentaires techniques et contractuelles, conclusion datée et signée, réexamen périodique. L’information des personnes complète le dispositif : politique de confidentialité précisant les destinataires américains, l’outil de transfert utilisé et les droits disponibles, mentions adaptées sur les formulaires de collecte. C’est ce triptyque, évaluation, mesures équivalentes et information, que la CNIL a exigé dans l’affaire du réseau de distribution de contenus jugée fin 2025, et c’est lui qui permet de répondre à une plainte en quelques semaines au lieu de subir une procédure de sanction.

Le contrat de sous-traitance mérite une renégociation d’ensemble, car le transfert n’est qu’un aspect de la relation. Vérifiez que le prestataire s’engage à ne recourir à aucun sous-traitant ultérieur sans votre autorisation écrite préalable, à vous informer de tout changement prévu pour vous laisser la possibilité de vous y opposer, à vous assister pour les demandes d’accès, de rectification, d’effacement et d’opposition, à notifier les violations de données sans retard injustifié, à se soumettre à vos audits et à ceux que vous mandatez, et à restituer puis détruire les données en fin de contrat. Les questions de responsabilité quand la chaîne de sous-traitance se rompt, déjà traitées sur ce site à propos des prestataires informatiques et cloud, se posent avec la même acuité pour les transferts : qui paie l’amende, qui indemnise les clients, qui supporte le coût de la migration si les flux doivent être suspendus. Ces stipulations financières et de réversibilité se négocient avant la crise, pas après la mise en demeure. Si le prestataire refuse l’audit, refuse de localiser les données ou refuse de signer les clauses à jour, documentez ce refus par écrit : il établit que vous avez exigé les garanties suffisantes requises par l’article 28 et justifie, le cas échéant, un changement de prestataire pour manquement contractuel. En cas de contrôle ou de plainte déjà reçue, constituez immédiatement le dossier de réponse : cartographie des flux, inscription ou non au cadre d’adéquation, clauses signées avec leur module, analyse d’impact, captures de l’information des utilisateurs, échanges avec le prestataire, registre et mesures de sécurité. Une réponse complète et datée dans le délai fixé par la CNIL reste le meilleur moyen d’obtenir un rappel à la loi ou une mise en conformité plutôt qu’une sanction pécuniaire publique.

En conclusion, le transfert de données vers les États-Unis n’est ni interdit ni libre : il est conditionné. L’entreprise qui traite avec un prestataire américain doit savoir exactement quelles données partent, sur quel fondement et avec quelles garanties. Lorsque le prestataire est inscrit sur la liste du cadre de protection des données, la décision d’adéquation du 10 juillet 2023 suffit, à condition de le vérifier et de le surveiller. Dans tous les autres cas, des clauses contractuelles types à jour, assorties d’une analyse documentée du droit applicable et de mesures complémentaires réelles, forment le socle exigible, avec une information claire des personnes. Les trois décisions du Conseil d’État montrent que la CNIL sait instruire ces dossiers et que le juge contrôle la qualité de ses réponses sans exiger l’impossible : une évaluation rigoureuse, des mesures équivalentes et une information visible ferment une plainte, tandis que l’absence de ces pièces ouvre la voie à la mise en demeure, à la suspension des flux et à l’amende. Face à une demande de client, à une plainte ou à un courrier de la CNIL, ne répondez jamais sans dossier : cartographiez, qualifiez, outillez, informez, puis répondez par écrit dans les délais. C’est cette méthode, appliquée contrat par contrat, qui transforme un risque de sanction en conformité démontrable.

Besoin d’un avis rapide sur votre dossier

Votre prestataire héberge vos données aux États-Unis, la CNIL vous a écrit ou un client conteste vos transferts : faites vérifier votre dossier en numérique et données personnelles par Maître Reda KOHEN, avocat au Barreau de Paris. Consultation téléphonique en 48 heures avec un avocat du cabinet. Appelez le 06 46 60 58 22 ou écrivez via le formulaire de contact.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».