Votre entreprise utilise un logiciel SaaS, un hébergeur cloud ou un prestataire qui analyse vos données, et vous venez de l’apprendre : tout ou partie des données personnelles que vous lui confiez sont transférées vers les États-Unis ou un autre pays situé hors de l’Union européenne. La découverte survient souvent par hasard, à la lecture d’une documentation technique, d’une réponse du support ou d’un questionnaire de sécurité rempli à la hâte. Le réflexe consiste à se rassurer en se disant que le contrat prévoit déjà une clause de conformité au RGPD. Ce réflexe ne suffit pas. Un transfert de données hors de l’Union européenne obéit à des règles propres, distinctes des obligations générales de sécurité ou de confidentialité, et l’entreprise qui ordonne le traitement en reste responsable même quand c’est son prestataire qui opère le transfert.
La question se pose dans des termes concrets : le transfert est-il licite aujourd’hui, quel instrument le couvre, que manque-t-il au contrat, et comment contraindre le prestataire à régulariser sans casser le système d’information. Les réponses passent par le chapitre V du RGPD, par le contrat de sous-traitance et, si le dialogue échoue, par la CNIL et le juge. Cet article présente la méthode complète : cartographier le transfert et les rôles de chacun, vérifier le fondement applicable, signer les garanties qui manquent, puis agir contre un prestataire qui refuse de se mettre en règle.
I. Qualifier le transfert et choisir l’instrument qui le rend licite
Avant de signer un avenant ou d’envoyer une mise en demeure, l’entreprise doit établir les faits : quelles données partent, vers quel pays, entre les mains de qui, sur la base de quel contrat. C’est cette photographie qui détermine l’outil juridique à mobiliser.
A. Cartographier les données, les rôles et le contrat avant toute signature
Un transfert au sens du RGPD suppose l’envoi de données personnelles vers un pays tiers ou une organisation internationale, suivi d’un traitement après ce transfert. Le principe est posé sans détour : les conditions définies dans le présent chapitre sont respectées par le responsable du traitement et le sous-traitant. Autrement dit, le chapitre V s’applique aux deux acteurs à la fois, et il couvre aussi les transferts ultérieurs, par exemple quand le prestataire américain sous-traite à son tour dans un autre pays. La première tâche consiste donc à identifier qui est responsable du traitement, généralement votre entreprise qui détermine les finalités et les moyens, et qui est sous-traitant, généralement le prestataire qui traite pour votre compte.
Cette qualification commande le contenu du contrat. Lorsque le traitement est effectué pour votre compte, celui-ci fait uniquement appel à des sous-traitants qui présentent des garanties suffisantes. Le contrat doit décrire l’objet, la durée, la nature et les finalités du traitement, les types de données et les catégories de personnes concernées, et imposer au sous-traitant de ne traiter que sur instruction documentée. Vérifiez aussi que le registre des activités de traitement mentionne le transfert : côté sous-traitant, il reprend les informations imposées par le règlement, comprenant: a) le nom et les coordonnées du ou des sous-traitants et de chaque responsable du traitement pour le compte duquel le sous-traitant agit. Si le transfert vers les États-Unis ne figure ni au contrat ni au registre, la non-conformité est déjà établie sur pièces.
La cartographie doit enfin mesurer le risque. Lorsqu’un traitement, en particulier avec des technologies nouvelles, est susceptible d’engendrer un risque élevé pour les droits et libertés des personnes physiques, le responsable du traitement effectue, avant le traitement, une analyse de l’impact. Un transfert massif de données de santé, de données bancaires ou de données de salariés vers un pays dont la législation autorise de larges accès administratifs entre typiquement dans ce cas. L’analyse d’impact relative à la protection des données, assortie de l’avis du délégué à la protection des données quand il existe, devient alors la pièce qui justifie le choix des garanties. Réunissez les preuves dès ce stade : extraits de la documentation du prestataire indiquant le pays d’hébergement, journaux de transferts, échanges avec le support, version du contrat en vigueur. Pour situer ces responsabilités dans la chaîne de sous-traitance, la lecture de notre analyse sur la responsabilité du prestataire cloud et la rupture de la chaîne de sous-traitance complète utilement ce premier diagnostic.
Parallèlement, vérifiez l’information délivrée aux personnes concernées. Quand les données sont collectées directement auprès d’elles, le responsable du traitement doit indiquer le fait que le responsable du traitement a l’intention d’effectuer un transfert de données à caractère personnel vers un pays tiers ou à une organisation internationale, et l’existence ou l’absence d’une décision d’adéquation rendue par la Commission, ainsi que la référence aux garanties appropriées ou adaptées et les moyens d’en obtenir une copie ou l’endroit où elles ont été mises à disposition. Une politique de confidentialité qui promet un hébergement en France alors que les sauvegardes partent aux États-Unis crée un manquement supplémentaire, facile à établir pour un plaignant et sévèrement apprécié par la CNIL. Mettez à jour vos mentions, indiquez le pays destinataire et l’instrument utilisé, et conservez les versions successives de ces documents : elles prouveront la date de votre régularisation.
Examinez enfin la chaîne complète des sous-traitants ultérieurs. Les grands prestataires américains routent les données entre leurs filiales et leurs propres sous-traitants, parfois dans plusieurs pays tiers. Votre contrat doit subordonner ces sous-traitances ultérieures à votre autorisation préalable, générale ou spécifique, et imposer au prestataire de répercuter les mêmes obligations de protection à chaque maillon. Demandez la liste actualisée de ces sous-traitants ultérieurs, les pays concernés et les instruments couvrant chaque transfert secondaire, car le chapitre V s’applique aussi aux transferts ultérieurs au départ du premier pays tiers. Un prestataire qui refuse de communiquer cette liste ou qui modifie unilatéralement ses flux vers un nouveau pays sans avenant commet un manquement distinct, qui justifie à lui seul une mise en demeure. Prévoyez également un droit d’audit effectif, avec accès aux journaux de transferts et aux certifications, faute de quoi vos demandes resteront lettre morte.
B. Vérifier l’adéquation, signer des clauses types, réserver les dérogations aux cas exceptionnels
Une fois le transfert identifié, trois voies seulement permettent de le rendre licite, dans un ordre strict. La première est la décision d’adéquation : quand la Commission européenne constate qu’un pays assure un niveau de protection adéquat, un tel transfert ne nécessite pas d’autorisation spécifique. L’histoire récente impose la prudence sur ce terrain. La Cour de justice de l’Union européenne a rendu le 16 juillet 2020 un arrêt majeur, dit « Schrems II », invalidant le régime de transferts de données entre l’Union européenne et les États-Unis (Privacy shield). Puis, le 10 juillet 2023, la Commission européenne a adopté une nouvelle décision d’adéquation constatant que les États-Unis assurent un niveau de protection substantiellement équivalent à celui de l’Union européenne. Cette décision ne dispense pas de vérifier qu’elle s’applique à votre transfert précis, dans ses conditions et son périmètre, pièces à l’appui, car tout transfert non couvert retombe sur les voies suivantes.
La deuxième voie, la plus courante pour les contrats SaaS et cloud, repose sur les garanties appropriées. En l’absence de décision d’adéquation, le transfert n’est possible que s’il a prévu des garanties appropriées et à la condition que les personnes concernées disposent de droits opposables et de voies de droit effectives. Concrètement, ces garanties prennent le plus souvent la forme de clauses types de protection des données adoptées par la Commission, que la pratique appelle clauses contractuelles types. La CNIL les présente comme des modèles de contrats de transfert de données personnelles adoptés par la Commission européenne. L’entreprise doit signer le bon module selon la relation en cause, responsable vers sous-traitant le plus souvent, compléter ses annexes avec la description exacte des données et des mesures de sécurité, et s’assurer que les sous-traitants ultérieurs du prestataire sont eux-mêmes encadrés. Des règles d’entreprise contraignantes ou un code de conduite approuvé peuvent jouer le même rôle pour les groupes internationaux, mais ils supposent une approbation préalable et ne se décrètent pas dans un simple avenant.
La troisième voie, celle des dérogations, reste réservée aux situations particulières et ne peut pas fonder un flux régulier et massif. La personne concernée a donné son consentement explicite au transfert envisagé, après avoir été informée des risques que ce transfert pouvait comporter pour elle en raison de l’absence de décision d’adéquation et de garanties appropriées : cette formule montre l’exigence, information préalable sur les risques et consentement explicite, qui rend la dérogation impraticable pour un fichier clients ou un SIRH entier, et impossible dans la relation de travail où le consentement n’est pas libre. Les autres dérogations, exécution d’un contrat avec la personne concernée ou défense d’un droit en justice par exemple, se lisent de la même façon : elles couvrent des transferts ponctuels et nécessaires, pas l’externalisation permanente d’un traitement. Une entreprise qui découvre un flux continu vers les États-Unis sans décision d’adéquation applicable et sans clauses types signées doit donc traiter la situation comme une non-conformité à corriger, et non comme un cas limite à justifier après coup.
II. Contraindre le prestataire à régulariser, puis saisir l’autorité et le juge
Le diagnostic posé, l’entreprise passe à l’action : obtenir du prestataire la régularisation contractuelle et technique, puis, en cas d’échec, mobiliser les voies externes. Chaque étape doit laisser une trace écrite, car c’est sur ces pièces que la CNIL et le juge se prononceront.
A. Imposer l’avenant, documenter le refus et tirer les conséquences du contrat
La régularisation commence par une demande formelle adressée au prestataire : description du transfert constaté, rappel des obligations du contrat de sous-traitance, proposition d’avenant intégrant le module pertinent des clauses types avec ses annexes, liste des mesures techniques complémentaires attendues comme le chiffrement avec des clés restant sous votre contrôle, la localisation des sauvegardes et l’encadrement des sous-traitants ultérieurs. Joignez l’analyse d’impact quand elle conclut à un risque élevé que les seules clauses ne lèvent pas, et fixez un délai précis de signature et de mise en œuvre. Cette lettre ne constitue pas une simple relance commerciale : elle établit que vous avez identifié la non-conformité et exigé sa correction, ce qui protège votre position face à la CNIL et fonde la suite contractuelle.
Ce rappel n’a rien d’académique : les contrats légalement formés tiennent lieu de loi à ceux qui les ont faits, et les contrats doivent être négociés, formés et exécutés de bonne foi. Un prestataire qui a garanti contractuellement une localisation des données dans l’Union puis transfère silencieusement les traitements vers les États-Unis manque à la fois à la lettre de son engagement et à la bonne foi dans son exécution. Cette double assise, contractuelle et légale, prive d’effet utile l’argument, souvent entendu, selon lequel la clause RGPD standard du contrat ne viserait que les principes généraux et non les flux réels : la localisation promise fait partie de la chose due, et son inexécution ouvre les sanctions du droit commun.
Si le prestataire refuse ou temporise, le droit commun des contrats prend le relais. La partie qui subit l’inexécution dispose d’un éventail de réponses graduées : elle peut suspendre le paiement ou l’exécution de sa propre obligation, exiger l’exécution forcée des engagements de conformité, demander une réduction du prix quand la prestation non conforme vaut moins que prévu, provoquer la résolution du contrat ou réclamer réparation. Le Code civil l’énonce clairement : les sanctions qui ne sont pas incompatibles peuvent être cumulées ; des dommages et intérêts peuvent toujours s’y ajouter. La résolution suppose une inexécution suffisamment grave et passe, hors clause résolutoire, par une notification ou une décision de justice, puisque la résolution résulte soit de l’application d’une clause résolutoire soit, en cas d’inexécution suffisamment grave, d’une notification du créancier au débiteur ou d’une décision de justice. En pratique, la menace crédible de résolution, combinée à une suspension strictement proportionnée, obtient souvent l’avenant que des mois de négociation n’avaient pas produit, à condition de respecter les préavis contractuels et d’assurer la continuité du traitement par une solution de repli.
Préparez en parallèle la porte de sortie. Tout contrat informatique bien rédigé comporte une clause de réversibilité qui oblige le prestataire à restituer les données dans un format exploitable puis à les détruire, y compris les copies conservées dans le pays tiers. Activez cette clause dès la mise en demeure : demandez le plan de réversibilité, les délais et le format de restitution, et faites constater par écrit l’état des données restituées. Cette anticipation change le rapport de force, car un prestataire qui sait que vous pouvez partir sans perdre vos données négocie l’avenant de régularisation au lieu de l’imposer. Elle limite aussi votre préjudice, puisque le coût d’une migration dans l’urgence dépasse largement celui d’une sortie planifiée, et le juge tient compte des efforts que vous avez déployés pour contenir le dommage.
L’action en responsabilité complète le dispositif. Le prestataire qui maintient un transfert illicite manque à son obligation d’exécuter le contrat de bonne foi et aux engagements de conformité qu’il a souscrits : le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure. Chiffrez le préjudice : coût de la migration vers un hébergeur européen, audits et conseils mobilisés pour cartographier le transfert, temps interne de régularisation, perte d’appels d’offres exigeant une localisation des données dans l’Union, et risque d’amende qui pèse sur votre propre société. Adressez une mise en demeure chiffrée avant d’assigner, car le juge appréciera que vous ayez laissé au prestataire une dernière chance de s’exécuter. Conservez chaque preuve de transfert illicite, chaque refus écrit et chaque facture de remédiation : ce dossier servira aussi devant la CNIL.
B. Saisir la CNIL, porter l’affaire devant le juge et obtenir réparation
Quand le prestataire persiste, les voies externes protègent l’entreprise et les personnes concernées. Toute personne dont les données ont été transférées en violation du RGPD peut saisir l’autorité de contrôle : sans préjudice de tout autre recours administratif ou juridictionnel, toute personne concernée a le droit d’introduire une réclamation auprès d’une autorité de contrôle. Votre entreprise, en tant que cliente du prestataire, peut également alerter la CNIL sur les pratiques de ce dernier et documenter sa propre diligence : plainte des personnes concernées, signalement, réponse à un contrôle. La CNIL dispose d’un pouvoir de sanction gradué qui vise directement les transferts illicites, puisque les manquements aux articles 44 à 49 figurent parmi ceux qui exposent aux amendes les plus lourdes, pouvant s’élever jusqu’à 20 000 000 EUR ou, dans le cas d’une entreprise, jusqu’à 4 % du chiffre d’affaires annuel mondial total de l’exercice précédent, le montant le plus élevé étant retenu. Un transfert massif et durable vers les États-Unis sans base du chapitre V, maintenu après mise en demeure, présente exactement le profil qu’une autorité sanctionne pour obtenir la mise en conformité du marché.
Parallèlement, la voie judiciaire reste ouverte. Chaque personne concernée a droit à un recours juridictionnel effectif quand elle estime que ses droits ont été violés par un traitement contraire au règlement, ce qui inclut un transfert illicite. Sur le terrain de la réparation, la règle est directe : toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi. Votre entreprise peut donc agir contre le prestataire pour obtenir le remboursement des coûts de régularisation et la réparation de son préjudice commercial, tandis que les personnes concernées, salariés ou clients, peuvent demander réparation de leur préjudice propre. Devant le juge comme devant la CNIL, la démonstration suit le même ordre : existence du transfert vers le pays tiers, absence de décision d’adéquation applicable et de garanties appropriées, caractère non exceptionnel excluant les dérogations, mise en demeure restée sans effet. La partie adverse tentera de plaider la complexité technique ou la responsabilité partagée ; un dossier qui aligne la cartographie, l’analyse d’impact, le contrat, les échanges avec le prestataire et les factures de remédiation laisse peu de place à cette défense.
Sécurisez la preuve technique avant qu’elle ne disparaisse. Faites constater les flux par un professionnel, captures de la documentation du prestataire mentionnant le pays d’hébergement, enregistrements des journaux d’accès, constats réalisés par un commissaire de justice sur les interfaces d’administration qui affichent la localisation des données. Demandez par écrit au prestataire de confirmer les pays de traitement et conservez ses réponses, y compris ses silences : un refus de répondre à une question précise sur la localisation des données, opposé à son propre client responsable du traitement, parle de lui-même devant une autorité. Ces constats, datés et fidèles, transforment une suspicion technique en faits établis et évitent que le débat ne se réduise à des affirmations contradictoires d’experts.
En pratique, la séquence qui donne des résultats combine les deux pressions : plainte ou signalement à la CNIL d’un côté, assignation ou menace sérieuse d’assignation de l’autre. Beaucoup de prestataires régularisent au stade de la mise en demeure chiffrée, quand ils comprennent que le contentieux leur coûtera plus cher que l’avenant. Ceux qui refusent s’exposent à la sanction administrative, à la condamnation civile et à la perte de clients soumis à des exigences de localisation européenne.
Documentez chaque étape dans un dossier unique, de la première découverte jusqu’à la régularisation finale, car la CNIL comme le juge jugent une entreprise autant sur sa diligence que sur le manquement initial. Une société qui détecte le transfert, alerte son prestataire, signe les clauses types et met à jour son information se place dans une posture radicalement différente de celle qui laisse courir un flux illicite après l’avoir identifié.
Un transfert de données hors de l’Union découvert dans un contrat SaaS ou cloud ne se règle ni par une clause générale de conformité ni par l’attente passive d’une régularisation du prestataire. La méthode tient en quatre gestes : identifier le transfert et les rôles, vérifier la décision d’adéquation applicable, signer les clauses types avec leurs annexes et leurs mesures complémentaires, puis contraindre le prestataire récalcitrant par le contrat, la CNIL et le juge. Menée avec rigueur et documentée à chaque étape, cette démarche transforme une vulnérabilité, des données exposées à un droit étranger sans garanties, en un dossier solide qui protège l’entreprise, rassure ses clients et rétablit un rapport de force équilibré avec son prestataire.
Besoin d’un avis rapide sur votre dossier
Vous venez de découvrir que votre prestataire transfère vos données hors de l’Union européenne et vous cherchez à régulariser la situation sans interrompre votre activité. Maître Reda KOHEN, avocat au Barreau de Paris, examine votre dossier en numérique et données personnelles : qualification du transfert, contrat de sous-traitance, clauses types et recours contre le prestataire. Appelez le 06 46 60 58 22 pour une consultation téléphonique en 48 heures avec un avocat du cabinet, ou écrivez via la page contact du cabinet.