Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Données hébergées aux États-Unis : sécuriser le transfert hors UE, exiger les garanties et agir en 2026

Votre prestataire héberge vos données aux États-Unis, votre éditeur SaaS réplique ses serveurs outre-Atlantique, votre sous-traitant fait appel à une filiale américaine pour la maintenance : chaque fois, des données à caractère personnel quittent l’Union européenne. Ce mouvement n’est pas un simple détail technique. Depuis l’arrêt Schrems II du 16 juillet 2020, aucun transfert vers les États-Unis ne peut reposer sur une habitude contractuelle ou sur la seule réputation du prestataire. Le règlement général sur la protection des données impose un fondement précis pour chaque transfert vers un pays tiers, et l’entreprise qui exporte les données reste responsable du niveau de protection garanti à l’arrivée.

La décision d’adéquation adoptée le 10 juillet 2023 pour le cadre de protection des données UE–États-Unis a rouvert une voie simple, mais étroite : elle ne couvre que les organismes américains certifiés, pour les seules données et finalités couvertes par leur certification. Hors de ce cadre, l’exportateur doit mettre en place des garanties appropriées, vérifier qu’elles produisent leurs effets dans le pays de destination et, à défaut, suspendre le transfert. Les sanctions le confirment : 290 millions d’euros infligés à Uber en 2024 pour des transferts de données de chauffeurs vers les États-Unis sans outil de transfert, 20 millions d’euros prononcés par la CNIL en 2022 contre un acteur américain traitant des données de personnes situées en France. Cet article explique comment qualifier votre transfert, quel fondement choisir et quels recours exercer, côté entreprise comme côté personne concernée.

I. Un transfert vers les États-Unis n’est licite qu’avec un fondement du chapitre V du RGPD

Le point de départ ne change pas : avant de chercher le bon outil, il faut admettre que le transfert existe. Confier des données à un hébergeur américain, utiliser un logiciel SaaS dont les serveurs sont situés aux États-Unis, permettre à un centre de support établi outre-Atlantique d’accéder aux dossiers clients ou laisser une filiale américaine traiter les données RH du groupe, tout cela constitue un transfert vers un pays tiers au sens du règlement. L’article 44 du règlement (UE) 2016/679 pose le principe : « Toutes les dispositions du présent chapitre sont appliquées de manière à ce que le niveau de protection des personnes physiques garanti par le présent règlement ne soit pas compromis. » Le transfert doit donc respecter les conditions du chapitre V, y compris pour les transferts ultérieurs depuis le pays tiers vers un autre pays tiers. Trois voies existent : la décision d’adéquation, les garanties appropriées et les dérogations pour des situations particulières. Elles sont hiérarchisées et leurs conditions cumulatives avec le reste du règlement : un transfert fondé sur le chapitre V reste soumis à une base légale, au principe de minimisation et aux droits des personnes.

A. Vérifier d’abord si la décision d’adéquation couvre votre destinataire américain

La voie la plus simple est celle de l’article 45 du règlement (UE) 2016/679 : « Un transfert de données à caractère personnel vers un pays tiers ou à une organisation internationale peut avoir lieu lorsque la Commission a constaté par voie de décision que le pays tiers, un territoire ou un ou plusieurs secteurs déterminés dans ce pays tiers, ou l’organisation internationale en question assure un niveau de protection adéquat. » Dans ce cas, le texte précise qu’un tel transfert « ne nécessite pas d’autorisation spécifique ». La décision d’exécution (UE) 2023/1795 du 10 juillet 2023 constate cette adéquation pour les États-Unis, mais son article premier la limite strictement : « Aux fins de l’article 45 du règlement (UE) 2016/679, les États-Unis assurent un niveau adéquat de protection des données à caractère personnel transférées depuis l’Union vers des organisations établies aux États-Unis », et seulement celles qui figurent sur la liste officielle tenue par le département du Commerce américain, pour les données et finalités couvertes par leur certification.

Concrètement, l’entreprise doit donc contrôler trois éléments avant de se prévaloir de l’adéquation : la présence effective du destinataire sur la liste publiée par le département du Commerce américain, accessible sur dataprivacyframework.gov, la couverture de cette certification quant aux entités concernées, filiales comprises, et quant aux catégories de données transférées, données commerciales ou données de ressources humaines, et le maintien de la certification dans le temps, puisque l’auto-certification est renouvelée chaque année. La CNIL l’explique dans ses questions-réponses sur l’adéquation des États-Unis : les responsables du traitement et les sous-traitants doivent vérifier que les entités concernées et les catégories de données traitées en l’espèce sont couvertes par la certification. Si le destinataire ne figure pas sur la liste, ou si les données sortent du périmètre certifié, l’adéquation ne joue pas et il faut basculer vers les garanties appropriées. La décision d’adéquation reste applicable jusqu’à une éventuelle modification, un remplacement ou une abrogation, et fait l’objet d’un réexamen périodique par la Commission : l’entreprise avisée programme donc une revérification annuelle de la certification de ses prestataires américains, au même rythme que la revue de ses contrats.

B. Sans adéquation, mettre en place des garanties appropriées et évaluer le droit du pays tiers

En l’absence de décision d’adéquation, l’article 46 du règlement (UE) 2016/679 impose la règle suivante : « En l’absence de décision en vertu de l’article 45, paragraphe 3, le responsable du traitement ou le sous-traitant ne peut transférer des données à caractère personnel vers un pays tiers ou à une organisation internationale que s’il a prévu des garanties appropriées et à la condition que les personnes concernées disposent de droits opposables et de voies de droit effectives. » L’outil le plus courant est celui des clauses contractuelles types adoptées par la Commission, visées à l’article 46, paragraphe 2, point c), dont « des clauses types de protection des données adoptées par la Commission en conformité avec la procédure d’examen visée à l’article 93, paragraphe 2 ». La décision d’exécution (UE) 2021/914 du 4 juin 2021 fournit les clauses modernisées, déclinées en quatre modules selon que le transfert s’opère de responsable à responsable, de responsable à sous-traitant, de sous-traitant à sous-traitant ou de sous-traitant à responsable. Choisir le mauvais module ou signer les clauses sans les compléter, notamment l’annexe décrivant le transfert et les mesures de sécurité, prive la garantie de son effet utile.

Surtout, depuis l’arrêt de la Cour du 16 juillet 2020, C-311/18, Schrems II, signer les clauses ne suffit plus. La Cour exige que les garanties et les voies de droit attachées aux clauses types assurent aux personnes un « niveau de protection substantiellement équivalent » à celui garanti dans l’Union, charte des droits fondamentaux à l’appui. L’évaluation doit prendre en compte, outre les stipulations contractuelles, les éléments pertinents du système juridique du pays tiers, notamment l’accès de ses autorités publiques aux données. Pour les États-Unis, cela signifie examiner les programmes de surveillance et les voies de recours ouvertes aux personnes concernées, puis adopter des mesures supplémentaires si le droit américain empêche le respect effectif des clauses : chiffrement avec clés conservées dans l’Union, pseudonymisation, cloisonnement des accès, suspension des flux les plus exposés. La même décision rappelle le pouvoir des autorités de contrôle : faute de décision d’adéquation valable, l’autorité compétente doit suspendre ou interdire un transfert fondé sur des clauses types lorsque la protection requise ne peut être assurée et que l’exportateur n’a pas suspendu lui-même le transfert. Enfin, la Cour a invalidé la décision d’adéquation du 12 juillet 2016 qui portait le précédent bouclier de protection UE-États-Unis. Toute clause contractuelle qui viserait encore ce bouclier de 2016 doit être mise à jour.

Restent les dérogations de l’article 49, limitées à des situations particulières : consentement explicite de la personne après information sur les risques liés à l’absence de décision d’adéquation et de garanties appropriées, nécessité contractuelle, sauvegarde d’intérêts vitaux, raisons importantes d’intérêt public, constatation ou défense d’un droit en justice. L’article 49, paragraphe 1, point a), du règlement (UE) 2016/679 vise ainsi le cas où « la personne concernée a donné son consentement explicite au transfert envisagé, après avoir été informée des risques que ce transfert pouvait comporter pour elle en raison de l’absence de décision d’adéquation et de garanties appropriées ». Ces dérogations s’interprètent strictement et ne peuvent fonder un flux massif et répétitif, comme l’alimentation continue d’un datacenter américain ou la synchronisation permanente d’un outil RH. Un point souvent négligé mérite l’attention des entreprises : l’article 48 du même règlement dispose que « Toute décision d’une juridiction ou d’une autorité administrative d’un pays tiers exigeant d’un responsable du traitement ou d’un sous-traitant qu’il transfère ou divulgue des données à caractère personnel ne peut être reconnue ou rendue exécutoire de quelque manière que ce soit qu’à la condition qu’elle soit fondée sur un accord international, tel qu’un traité d’entraide judiciaire, en vigueur entre le pays tiers demandeur et l’Union ou un État membre, sans préjudice d’autres motifs de transfert en vertu du présent chapitre. » Une injonction américaine de communiquer des données ne suffit donc pas à elle seule à légitimer la remise : le contrat avec le prestataire doit prévoir la procédure à suivre en cas de demande d’accès d’une autorité étrangère, information de l’exportateur, contestation et minimisation des données divulguées.

II. Sécuriser le contrat et agir vite en cas de transfert illicite

Le fondement du transfert ne vit que par le contrat et la documentation qui l’entourent. Côté entreprise, l’article 28 du RGPD impose un contrat de sous-traitance écrit qui prévoit l’objet, la durée, la nature et les finalités du traitement, les obligations de sécurité, l’assistance au responsable et le sort des données en fin de contrat. Pour un prestataire américain, ce contrat doit en outre identifier le pays de destination, l’outil de transfert retenu, décision d’adéquation avec référence de la certification ou clauses types avec leur module, les mesures supplémentaires adoptées après l’évaluation du pays tiers, l’interdiction des sous-traitants ultérieurs non autorisés et l’engagement d’informer l’exportateur de toute demande d’accès d’une autorité étrangère. Le registre des traitements doit mentionner le transfert, sa finalité et l’outil retenu, et les personnes concernées doivent être informées du pays de destination et des garanties, en application des articles 13 et 14 du règlement. Le guide de la CNIL sur les transferts hors UE détaille cette démarche pas à pas et distingue les décisions, les lignes directrices et les simples contenus pédagogiques : s’y reporter avant de signer évite les clauses types génériques jamais complétées que les contrôles sanctionnent. Lorsque le prestataire américain change d’infrastructure, ouvre un nouveau centre de données ou recourt à un sous-traitant ultérieur établi dans un autre pays tiers, l’évaluation doit être reprise : le transfert ultérieur est soumis aux mêmes conditions que le transfert initial, en vertu de l’article 44.

A. Côté entreprise : cartographier, contractualiser puis contrôler le prestataire américain

La première mesure consiste à cartographier les flux réels, et non les flux déclarés dans les plaquettes commerciales. Les audits montrent que les données partent souvent vers les États-Unis par des canaux secondaires : journaux techniques rapatriés par l’éditeur, sauvegardes répliquées, outils de mesure d’audience, support technique avec prise en main à distance, modules d’intelligence artificielle hébergés outre-Atlantique. Chaque flux doit être rattaché à un traitement du registre, à une base légale et à un outil du chapitre V. La deuxième mesure consiste à mettre le contrat en conformité : avenant désignant les clauses contractuelles types 2021/914 avec le module adapté et ses annexes complétées, ou référence précise à la certification du prestataire au cadre de protection des données avec engagement de maintien et d’information en cas de retrait, mesures techniques complémentaires chiffrées dans une annexe de sécurité, audit et droit d’inspection, notification des violations et des demandes d’autorités étrangères, restitution et suppression des données en fin de contrat. Pour un panorama des responsabilités le long de la chaîne de sous-traitance informatique et cloud, on se reportera utilement à l’analyse du cabinet sur la responsabilité du prestataire cloud et du sous-traitant en cas de violation. Le choix du module des clauses types mérite une attention particulière, car il conditionne tout le régime des responsabilités. Le module un couvre le transfert entre deux responsables du traitement, par exemple l’entreprise européenne qui transmet sa base clients à un partenaire américain qui l’exploite pour son propre compte. Le module deux encadre le transfert vers un sous-traitant, cas le plus fréquent avec un hébergeur ou un éditeur SaaS américain qui n’agit que sur instructions. Le module trois organise la relation entre deux sous-traitants, lorsque le prestataire européen de l’entreprise recourt lui-même à un sous-prestataire américain, et le module quatre traite du cas inverse où le sous-traitant européen renvoie des données vers le responsable établi aux États-Unis. Chaque module répartit différemment les obligations d’information, les droits des tiers bénéficiaires et les responsabilités en cas de violation : cocher le mauvais module expose l’exportateur à voir ses garanties jugées inadaptées lors d’un contrôle. Lorsque le transfert présente un risque élevé pour les droits et libertés, notamment pour des données de santé, des données biométriques ou une surveillance systématique des salariés, une analyse d’impact relative à la protection des données doit être menée et actualisée, et le délégué à la protection des données associé à l’évaluation du pays tiers. Cette documentation, registre complété, analyse d’impact, évaluation du transfert et échanges avec le prestataire, forme le dossier de conformité que la CNIL demandera en premier lors d’un contrôle : son absence vaut presque aveu de négligence.

La troisième mesure est le contrôle continu : vérification annuelle de la certification sur la liste officielle, revue des sous-traitants ultérieurs, test de l’effectivité du chiffrement et des clés, exercice des droits des personnes pour mesurer les délais réels, et consignation de l’ensemble dans la documentation de conformité. En cas de faille persistante, l’entreprise doit suspendre le flux concerné avant que l’autorité ne l’ordonne : maintenir sciemment un transfert dont les garanties sont ineffectives expose à la suspension administrative et aggrave le quantum de la sanction, au titre des critères de l’article 83 du règlement.

B. Côté personne concernée : faire constater, saisir la CNIL et demander réparation au juge

Le salarié dont les données RH sont traitées aux États-Unis, le client dont le dossier est hébergé outre-Atlantique, le chauffeur dont la plateforme transfère la géolocalisation vers son siège américain disposent de leviers concrets. D’abord, exercer le droit d’accès et le droit à l’information : demander au responsable du traitement l’identité du destinataire américain, le pays d’hébergement, l’outil de transfert invoqué et la copie des garanties appropriées. L’absence de réponse ou une réponse évasive constitue déjà un indice exploitable. Ensuite, saisir la CNIL par une plainte documentée : captures des mentions d’information, échanges avec le délégué à la protection des données, preuve de l’hébergement américain, description du préjudice. La plainte se dépose en ligne sur le site de la CNIL, après une démarche préalable auprès de l’organisme mis en cause, dont il faut conserver la preuve et la date : courrier, courriel ou formulaire d’exercice des droits resté sans réponse au-delà d’un mois. Joindre les pièces dans l’ordre chronologique, en surlignant le passage qui établit le transfert vers les États-Unis, clause contractuelle, page d’aide de l’éditeur, en-têtes techniques ou réponse du support, accélère l’instruction et crédibilise la demande. Si l’organisme est établi dans un autre État membre, la CNIL transmet le dossier à l’autorité chef de file dans le cadre du guichet unique, sans que le plaignant ait à recommencer sa démarche : conserver le récépissé de dépôt et le numéro de dossier permet de suivre cette transmission. La coopération européenne fonctionne : dans l’affaire Uber, des plaintes de chauffeurs européens ont été instruites en coopération entre autorités, sous l’égide de l’autorité néerlandaise, chef de file pour la société. Comme le rapporte l’Associated Press, l’autorité néerlandaise a infligé à Uber une amende de 290 millions d’euros pour des transferts de données de chauffeurs européens vers les États-Unis restés plus de deux ans sans protection suffisante, les clauses contractuelles types n’étant plus utilisées depuis août 2021, alors même que la société a depuis rejoint le successeur du bouclier de protection. L’inaction contractuelle se paie donc au prix fort, sur le fondement des règles de transfert du RGPD. Dans le même sens, la formation restreinte de la CNIL a, par sa délibération SAN-2022-019 du 17 octobre 2022 relatée dans la lettre d’information de la CNIL d’octobre 2022, prononcé une amende de vingt millions d’euros contre une société américaine de reconnaissance faciale qui traitait, sans base légale, les données de personnes situées en France, avec injonction de cesser ces traitements sous astreinte : un prestataire établi hors de l’Union ne se trouve pas hors d’atteinte du régulateur français lorsque son activité vise des personnes sur le territoire.

Enfin, la réparation judiciaire suit son régime propre. L’article 82, paragraphe 1, du règlement (UE) 2016/679 ouvre le droit à réparation : « Toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi. » Mais l’arrêt du 4 mai 2023, C-300/21, Österreichische Post encadre strictement l’action : d’une part, « la simple violation ne suffit pas » à ouvrir droit à réparation, un préjudice causé par cette violation doit être démontré ; d’autre part, le droit de l’Union interdit de subordonner la réparation du dommage moral à un seuil de gravité du préjudice. Autrement dit, le demandeur doit prouver un dommage réel, même modeste, lié au transfert illicite, perte de contrôle de ses données, démarches imposées, crainte avérée d’un accès indu, sans avoir à franchir un seuil de gravité. La charge de la preuve commande donc de conserver dès le départ les pièces du transfert, les échanges avec l’organisme, la plainte à la CNIL et tout élément de préjudice, avant d’assigner le responsable du traitement, et le cas échéant le sous-traitant, devant le tribunal judiciaire. Les juges nationaux fixent ensuite le montant selon leurs règles internes, dans le respect des principes d’équivalence et d’effectivité.

En pratique, entreprise et personne concernée ont donc intérêt à agir tôt : l’entreprise qui cartographie ses flux, vérifie la certification américaine ou signe des clauses complétées et documente son évaluation du pays tiers se met en état de répondre à un contrôle et de négocier utilement avec son prestataire ; la personne qui exerce ses droits par écrit, saisit la CNIL avec un dossier précis et conserve la preuve de son préjudice se donne les moyens d’obtenir la mise en conformité et, le cas échéant, réparation. Le transfert vers les États-Unis n’est ni interdit par principe ni libre par habitude : c’est une opération juridique qui exige un fondement vérifiable, un contrat qui le porte et une surveillance qui dure.

Besoin d’un avis rapide sur votre dossier

Vos données ou celles de vos clients sont hébergées aux États-Unis, votre prestataire transfère vos fichiers hors de l’Union européenne, ou vous contestez un transfert de vos données personnelles. Maître Reda KOHEN, avocat au Barreau de Paris, examine votre dossier en numérique et données personnelles et vous indique les démarches adaptées, mise en conformité du contrat, exercice de vos droits, plainte devant la CNIL ou action en réparation. Joignez le cabinet au 06 46 60 58 22 ou écrivez via la page contact du cabinet.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».