Vous venez de l’apprendre au détour d’un audit, d’une annexe contractuelle ou d’une réponse du support : votre logiciel de paie, votre outil de relation client, votre solution de mesure d’audience ou votre messagerie héberge des données personnelles aux États-Unis. Le prestataire évoque ses serveurs, ses sauvegardes ou son groupe américain, sans détailler le fondement juridique du transfert. Pendant ce temps, les données de vos clients, de vos salariés ou de vos patients continuent de partir chaque jour vers un pays tiers.
La question n’est pas théorique. Depuis l’arrêt de la Cour de justice de l’Union européenne du 16 juillet 2020, dit Schrems II, qui a, selon la présentation de la CNIL, invalidé le régime de transferts de données entre l’Union européenne et les États-Unis (Privacy shield), tout transfert vers les États-Unis doit reposer sur un fondement précis du chapitre V du règlement général sur la protection des données (RGPD). À défaut, le transfert est illicite, la CNIL peut le sanctionner et les personnes concernées peuvent demander sa suspension et la réparation de leur préjudice.
Cet article explique comment identifier le transfert, vérifier les rôles et le contrat, contrôler la base juridique dans l’ordre imposé par le RGPD, puis agir : mise en demeure du prestataire, analyse d’impact des transferts, plainte devant la CNIL et action devant le juge. Il distingue les règles applicables aux organismes certifiés dans le nouveau cadre d’adéquation de celles qui restent soumises aux garanties contractuelles et aux mesures complémentaires.
I. Vérifier si l’hébergement de vos données aux États-Unis repose sur une base légale
Un transfert vers les États-Unis ne se présume pas régulier parce que le prestataire est connu, que ses conditions générales mentionnent la conformité au RGPD ou que les données semblent chiffrées. Il faut identifier le traitement, les parties et le contrat, puis tester le fondement du chapitre V dans l’ordre prévu par les textes.
A. Identifier le transfert, les parties, les rôles et le contrat en cause
La première étape consiste à qualifier les faits. Un transfert vers un pays tiers existe dès que des données à caractère personnel sont rendues accessibles depuis les États-Unis, y compris par un accès distant d’assistance, une réplication de sauvegarde, une mesure d’audience ou un routage technique. L’hébergement principal, la sauvegarde secondaire, l’accès du support de niveau deux, l’outil d’analyse intégré et les sous-traitants ultérieurs doivent être recensés séparément. Chaque flux compte, même lorsqu’il est présenté comme purement technique.
La qualification des acteurs conditionne les obligations. Le règlement (UE) 2016/679 du 27 avril 2016 distingue le responsable du traitement, qui détermine les finalités et les moyens, du sous-traitant, qui traite pour le compte du responsable, et du sous-traitant ultérieur, recruté par le premier sous-traitant. Votre entreprise cliente reste en principe responsable du traitement à l’égard des personnes concernées, tandis que l’éditeur américain ou sa filiale irlandaise agit comme sous-traitant. Cette répartition ne disparaît pas derrière une clause qui qualifierait le prestataire de responsable indépendant pour ses propres finalités de mesure ou d’amélioration du service : si le prestataire ajoute ses finalités propres, il devient responsable de ce traitement distinct et doit disposer de sa propre base légale.
Le contrat est la troisième pièce du diagnostic. L’article 28, paragraphe 3, du RGPD, disponible sur EUR-Lex, impose que le traitement par un sous-traitant soit régi par un contrat qui définit l’objet, la durée, la nature et les finalités du traitement, les types de données et les catégories de personnes, ainsi que les instructions documentées du responsable. Le contrat doit prévoir la confidentialité des personnes autorisées, l’assistance au responsable pour répondre aux droits des personnes, l’aide à la sécurité et aux analyses d’impact, la restitution ou la suppression des données au terme de la prestation et la transparence sur les sous-traitants ultérieurs. En pratique, beaucoup de contrats de logiciels en ligne se limitent à renvoyer vers une page de sous-traitants mise à jour unilatéralement, sans autorisation préalable ni information sur le pays de destination. Une telle clause ne satisfait pas l’exigence d’instructions et d’encadrement des transferts.
Le registre des activités de traitement, l’information des personnes et l’examen des flux complètent le tableau. Le responsable doit inscrire chaque transfert dans son registre, avec le pays destinataire et le mécanisme retenu. Les mentions d’information remises aux salariés, aux clients ou aux patients doivent indiquer les destinataires et l’existence d’un transfert hors de l’Espace économique européen, avec la référence au mécanisme. Si le registre ne mentionne aucun transfert alors que le journal technique ou la documentation du prestataire révèle un hébergement à Ashburn, à Dallas ou à Santa Clara, le décalage prouve déjà un défaut de conformité. Demandez au prestataire la liste des lieux d’hébergement, la matrice des flux, la liste des sous-traitants ultérieurs avec leurs pays, le fondement invoqué pour chaque flux et une copie des garanties signées. Son silence ou sa réponse évasive oriente la suite.
Ce diagnostic préalable évite deux erreurs fréquentes. La première consiste à confondre la sécurité et la légalité du transfert : un chiffrement robuste ne remplace pas la base juridique du chapitre V. La seconde consiste à croire que le recours à une filiale établie dans l’Union européenne efface le transfert : si la maison mère américaine peut accéder aux données en clair ou sur simple demande interne, le transfert existe et doit être encadré comme tel.
B. Tester le fondement du transfert dans l’ordre imposé par le chapitre V du RGPD
Le principe est strict. L’article 44 du RGPD dispose qu’un transfert vers un pays tiers ne peut avoir lieu que si, sous réserve des autres dispositions du présent règlement, les conditions définies dans le présent chapitre sont respectées. La formule signifie que le respect du reste du règlement ne suffit jamais : il faut en outre l’une des bases du chapitre V, examinées dans l’ordre. Le même article ajoute que toutes les dispositions du chapitre sont appliquées de manière à ce que le niveau de protection des personnes physiques garanti par le règlement ne soit pas compromis.
Le premier fondement à tester est la décision d’adéquation. L’article 45, paragraphe 1, du RGPD prévoit qu’un transfert peut avoir lieu lorsque la Commission a constaté par voie de décision que le pays tiers, un territoire ou un ou plusieurs secteurs déterminés dans ce pays tiers, ou l’organisation internationale en question assure un niveau de protection adéquat. Dans ce cas, aucun mécanisme supplémentaire n’est requis. Pour les États-Unis, la situation a changé : le 10 juillet 2023, la Commission européenne a adopté une nouvelle décision d’adéquation, constatant que les États-Unis assurent un niveau de protection substantiellement équivalent pour les organismes certifiés au cadre de protection des données UE-États-Unis, dit Data Privacy Framework. La décision d’exécution (UE) 2023/1795 du 10 juillet 2023 figure sur EUR-Lex. Sa portée est limitée : elle ne couvre que les transferts vers des organismes américains inscrits sur la liste de certification tenue par le ministère américain du commerce et qui se sont engagés à respecter les principes du cadre, pour les catégories de données couvertes par leur certification. Un prestataire américain non certifié, une certification expirée, un périmètre qui exclut les données de ressources humaines ou un importateur qui n’apparaît pas sur la liste publique ne permettent pas d’invoquer l’adéquation. La CNIL résume cette logique dans ses premières questions-réponses sur l’adéquation des États-Unis : la vérification de la certification active de l’importateur, à la date du transfert, appartient à l’exportateur européen.
En l’absence d’adéquation mobilisable, le transfert doit reposer sur des garanties appropriées. L’article 46, paragraphe 1, du RGPD dispose que le responsable ou le sous-traitant ne peut transférer des données à caractère personnel vers un pays tiers que s’il a prévu des garanties appropriées et à la condition que les personnes concernées disposent de droits opposables et de voies de droit effectives. Les clauses contractuelles types adoptées par la Commission, visées à l’article 46, paragraphe 2, point c), constituent l’outil le plus utilisé. La décision d’exécution (UE) 2021/914 du 4 juin 2021, consultable sur EUR-Lex, fournit les modèles modernes par modules selon que le transfert va de responsable à responsable, de responsable à sous-traitant, de sous-traitant à sous-traitant ou de sous-traitant à responsable. La CNIL présente ces clauses contractuelles types de la Commission européenne comme des modèles à utiliser sans modification de leur substance, en choisissant le module correspondant aux rôles réels et en complétant les annexes sur les données, les finalités, les mesures de sécurité et les sous-traitants ultérieurs.
La signature des clauses ne clôt pas l’examen. Depuis l’arrêt Schrems II du 16 juillet 2020, affaire C-311/18, dont le dossier est suivi sur InfoCuria de la Cour de justice pour l’affaire C-311/18 Facebook Ireland et Schrems, les clauses types restent valables en principe mais l’exportateur doit vérifier, avant le transfert, si le droit du pays destinataire empêche l’importateur de les respecter. La Cour a invalidé le bouclier de protection UE-États-Unis et imposé cette analyse au cas par cas, compte tenu notamment des programmes américains de surveillance. Concrètement, l’exportateur européen doit conduire une analyse d’impact du transfert, avec l’aide de l’importateur : examen de la législation américaine applicable, des accès possibles des autorités, des catégories de données et des mesures techniques et organisationnelles qui limitent l’accès. Lorsque l’importateur américain reste soumis à des obligations de remise des données en clair et que les données transférées restent lisibles par lui, des mesures purement contractuelles ou organisationnelles ne suffisent pas. Seules des mesures techniques qui retirent à l’importateur et aux autorités l’accès intelligible, comme un chiffrement fort dont la clé reste exclusivement sous le contrôle de l’exportateur européen ou d’un tiers de confiance européen, ou une pseudonymisation irréversible pour l’importateur, peuvent combler l’écart. Si aucune mesure ne permet d’atteindre un niveau substantiellement équivalent, le transfert doit être suspendu ou ne pas commencer.
Les dérogations de l’article 49 du RGPD ne constituent pas une solution de facilité pour des flux réguliers. Le consentement explicite après information sur les risques, la nécessité à l’exécution d’un contrat ou la constatation d’un intérêt légitime impérieux répondent à des situations particulières, non à l’externalisation durable d’une paie, d’un service client ou d’une mesure d’audience. La CNIL rappelle dans son guide des dérogations pour des situations particulières que ces exceptions s’interprètent strictement et supposent une information et une documentation spécifiques pour chaque transfert. Un consentement inséré dans des conditions générales, un contrat de travail invoqué pour justifier une surveillance permanente hébergée aux États-Unis ou un intérêt légitime allégué sans test de proportionnalité ne satisfont pas ces conditions.
Deux illustrations contentieuses éclairent l’exigence. En matière de mesure d’audience, la CNIL a mis en demeure plusieurs organismes utilisant Google Analytics en raison de transferts vers les États-Unis sans garanties suffisantes, comme l’expose sa communication sur l’utilisation de Google Analytics et les transferts de données vers les États-Unis. Les réglages proposés par l’éditeur, comme la troncature d’adresse IP, n’ont pas été jugés suffisants lorsque l’identifiant restait accessible et que les demandes d’autorités américaines restaient possibles. En matière fiscale, le Conseil d’État a rejeté, le 30 janvier 2024, le recours de l’association des Américains accidentels contre la clôture par la CNIL de sa plainte sur les transferts FATCA vers les États-Unis (Conseil d’État, 10e-9e chambres réunies, 30 janvier 2024, n° 466115, consultable sur Legifrance), en retenant que l’accord international et le droit national comportaient des garanties appropriées au sens de l’article 46 et que l’absence de clause de suspension dans l’accord ne privait pas les autorités françaises du pouvoir de suspendre un transfert méconnaissant le RGPD. La solution confirme la méthode : examen concret des garanties, article par article, sans dogmatisme, mais sans dispense d’analyse.
II. Suspendre un transfert illicite vers les États-Unis et obtenir réparation
Lorsque le diagnostic révèle l’absence d’adéquation mobilisable, des clauses absentes ou mal choisies, une analyse d’impact inexistante ou des mesures complémentaires insuffisantes, le transfert doit cesser d’être alimenté. L’action combine la voie contractuelle, la voie administrative devant la CNIL et la voie judiciaire pour la suspension, l’effacement et l’indemnisation.
A. Mettre en demeure le prestataire, documenter et saisir la CNIL
La mise en demeure contractuelle est le premier acte utile. Adressez au prestataire, par écrit avec preuve de réception, une demande qui identifie chaque flux vers les États-Unis, rappelle son rôle de sous-traitant, exige la production sous quinze jours de la liste des lieux d’hébergement et des sous-traitants ultérieurs, des modules de clauses signés avec leurs annexes, de la preuve de certification Data Privacy Framework si elle est invoquée avec le lien vers la liste officielle et la date de validité, ainsi que de l’analyse d’impact du transfert et des mesures complémentaires mises en œuvre. Demandez la suspension des nouveaux transferts et la bascule vers un hébergement dans l’Espace économique européen ou vers un importateur adéquat, avec un calendrier de migration et la coupure des accès distants non nécessaires. Visez les stipulations d’audit, d’assistance et de transparence du contrat d’article 28 et annoncez l’exercice du droit d’audit, sur pièces puis sur place si nécessaire. Cette lettre interrompt la passivité, fait courir les délais et servira devant la CNIL et le juge.
Parallèlement, sécurisez la preuve et limitez les risques. Figez la documentation : captures des pages de sous-traitants et des lieux d’hébergement, journaux de routage, réponses du support, mentions d’information remises aux personnes, registre avant correction, contrats et avenants successifs. Conduisez ou faites conduire l’analyse d’impact des transferts selon le guide final de la CNIL sur l’analyse d’impact des transferts de données : description des flux, fondement envisagé, examen du droit américain applicable aux données concernées, évaluation de l’effectivité des droits des personnes et des voies de recours, mesures techniques retenues, conclusion sur la poursuite ou la suspension. Si la conclusion est négative, suspendez l’alimentation du flux, désactivez l’outil non essentiel comme une mesure d’audience transatlantique, rapatriez les données et exigez de l’importateur la suppression des copies ou leur restitution dans un format exploitable. Informez les personnes concernées lorsque la violation présente un risque, actualisez le registre et, en cas de violation de données liée à ce transfert, appliquez la procédure de notification décrite dans notre dossier sur la notification d’une fuite de données à la CNIL en 72 heures et l’information des clients.
La plainte devant la CNIL constitue le deuxième levier. Toute personne concernée peut saisir la CNIL d’un transfert illicite, et le responsable lui-même peut signaler la résistance de son prestataire. La plainte doit être précise : identité de l’exportateur et de l’importateur, description des flux avec dates et volumes approximatifs, captures et échanges avec le prestataire, fondement invoqué par lui et raisons de son insuffisance, mesures demandées. La CNIL peut contrôler sur pièces et sur place, mettre en demeure de mettre le transfert en conformité sous un délai, prononcer une injonction de suspension, puis sanctionner. L’article 83 du RGPD, sur EUR-Lex, prévoit des amendes pouvant atteindre 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial pour les violations des principes de transfert des articles 44 à 49. Le contrôle juridictionnel appartient au Conseil d’État : dans l’affaire Google du 28 janvier 2022 (Conseil d’État, 10e-9e chambres réunies, 28 janvier 2022, n° 449209, sur Legifrance), la Haute juridiction a confirmé la compétence de la CNIL et des amendes de 60 et 40 millions d’euros contre Google LLC et Google Ireland pour des manquements liés aux cookies et à l’information, illustrant l’ampleur des sanctions encourues lorsque l’information et le cadre des traitements transfrontières sont défaillants. La loi n° 78-17 du 6 janvier 1978 relative à l’informatique, aux fichiers et aux libertés, sur Legifrance, complète ce dispositif procédural national.
La voie CNIL n’épuise pas les droits des personnes. Elle aboutit à des mesures de conformité et à des sanctions publiques, mais n’indemnise pas directement les victimes. C’est pourquoi l’action judiciaire reste nécessaire pour obtenir la cessation individualisée et la réparation.
B. Demander au juge la suspension, l’effacement et l’indemnisation du transfert illicite
Le juge judiciaire peut ordonner la cessation du transfert et la remise en état. Sur le fondement du RGPD, des articles 835 et 836 du code de procédure civile pour le référé et de l’article 1240 du code civil pour la responsabilité, le demandeur sollicite l’interdiction de poursuivre les transferts sans base du chapitre V, l’injonction de migrer vers un hébergement conforme sous astreinte, l’effacement des copies illicites détenues par l’importateur ou leur restitution, ainsi que la communication des garanties et de la matrice des flux. Le juge des référés exige la démonstration d’un trouble manifestement illicite : la production de la documentation du prestataire reconnaissant l’hébergement américain, l’absence de certification active sur la liste officielle, l’absence de clauses signées ou le choix d’un module inadapté, et une analyse d’impact inexistante ou concluant à l’insuffisance des mesures, caractérisent ce trouble. L’urgence résulte de l’alimentation quotidienne du flux. L’astreinte donne son efficacité à l’injonction de migration, avec un montant journalier dissuasif et un bilan de conformité à produire par le prestataire.
Le fond du litige oppose souvent le client européen à son prestataire. Le client invoque le manquement aux obligations du contrat d’article 28 : défaut d’information sur les transferts, recours à des sous-traitants ultérieurs sans autorisation, refus d’audit, absence de coopération à l’analyse d’impact, maintien du flux malgré l’injonction. Il demande la résolution ou la résiliation pour manquement, la restitution des données dans un format interopérable, l’effacement des copies, la pénalité contractuelle et des dommages-intérêts pour les coûts de migration, les notifications et l’atteinte à la réputation. Le prestataire oppose parfois la force obligatoire de ses conditions standard ou l’existence de ses certifications de sécurité. Ces moyens ne répondent pas au grief tiré du chapitre V : une certification ISO 27001 atteste d’un système de sécurité, pas d’une base de transfert, et une clause qui autorise unilatéralement de nouveaux sous-traitants hors Union ne vaut pas autorisation écrite spécifique.
Les personnes concernées disposent de leur propre action en réparation. L’article 82, paragraphe 1, du RGPD dispose que toute personne ayant subi un dommage matériel ou moral du fait d’une violation du règlement a le droit d’obtenir réparation du responsable du traitement ou du sous-traitant. Le demandeur doit prouver la violation du chapitre V, le dommage et le lien causal, sans avoir à démontrer une faute distincte. Le préjudice moral lié à la perte de contrôle sur ses données, à l’exposition à une surveillance étatique étrangère ou à l’impossibilité d’exercer effectivement ses droits peut être indemnisé même sans utilisation frauduleuse démontrée, dès lors qu’il est établi par des éléments concrets : nature sensible des données de santé, de paie ou de géolocalisation, durée du transfert, nombre de destinataires, absence d’information. Le responsable qui démontre qu’il n’est en rien responsable de l’événement à l’origine du dommage peut s’exonérer, mais la simple invocation du fait du prestataire ne suffit pas lorsqu’il a choisi cet importateur sans vérification sérieuse et maintenu le flux après l’alerte. Les actions collectives et les mandats associatifs complètent l’arsenal lorsque des milliers de clients ou de salariés sont concernés par le même outil.
L’articulation entre les voies doit être pilotée. La plainte CNIL documente la violation et peut conduire à une mise en demeure publique utile au juge, tandis que l’action judiciaire obtient la cessation individualisée et l’indemnisation que la CNIL ne prononce pas. Inversement, une décision de sanction définitive constatant la violation des articles 44 à 49 facilite la démonstration de la faute devant le juge civil. Conservez la cohérence des écritures : le fondement invoqué devant la CNIL et devant le juge doit être identique, les pièces numérotées et les constats d’huissier ou les attestations techniques doivent décrire les mêmes flux aux mêmes dates. Une contradiction sur le pays destinataire, sur le rôle des parties ou sur la période de transfert fragilise l’ensemble.
Le contrôle de la proportionnalité des sanctions prononcées par la CNIL appartient au Conseil d’État, qui vérifie la gravité, la durée, la coopération et la capacité financière, comme l’illustrent plusieurs arrêts rendus sur recours contre des délibérations de la formation restreinte (Conseil d’État, 19 juin 2020, n° 430810), (Conseil d’État, 1er mars 2021, n° 437808), (Conseil d’État, 26 avril 2022, n° 449284) et (Conseil d’État, 6 décembre 2023, n° 467368), ainsi que les décisions plus récentes (Conseil d’État, 15 avril 2025, n° 492943) et (Conseil d’État, 26 décembre 2025, n° 491378). Ces décisions sont consultables sur Legifrance et confirment que l’illicéité d’un transfert vers les États-Unis expose à une sanction dont le juge administratif contrôle la motivation et la proportionnalité.
Conclusion
Un hébergement de données aux États-Unis n’est ni automatiquement régulier ni nécessairement à interrompre dans la précipitation. La méthode tient en trois vérifications : identifier chaque flux, chaque acteur et chaque clause du contrat ; tester le fondement dans l’ordre, adéquation certifiée puis garanties de l’article 46 avec mesures complémentaires, puis dérogations strictes ; suspendre ce qui ne passe pas le test et le documenter. Les règles de la CNIL pour transférer des données hors de l’UE et son guide d’analyse d’impact fournissent le cadre opérationnel, les textes sur EUR-Lex et les décisions sur Legifrance et InfoCuria fournissent la base juridique, le juge fournit la cessation et la réparation.
Si votre prestataire élude vos demandes, impose un hébergement américain sans alternative ou refuse de signer le module adapté des clauses types avec ses annexes, traitez la situation comme un différend à trancher, pas comme une simple formalité : mise en demeure précise, gel du flux non essentiel, audit contractuel, plainte ciblée et, si nécessaire, référé avec astreinte. La rigueur de la démonstration fait la différence entre une conformité de façade et une protection effective des personnes dont vous traitez les données.
Besoin d’un avis rapide sur votre dossier
Vous venez de découvrir que votre prestataire héberge vos données personnelles aux États-Unis et vous devez suspendre le transfert, exiger les garanties et sécuriser votre contrat. Maître Reda KOHEN, avocat au Barreau de Paris, répond aux entreprises et aux particuliers sur les dossiers de numérique et données personnelles. Consultation téléphonique en 48 heures avec un avocat du cabinet. Téléphone : 06 46 60 58 22. Contact : https://kohenavocats.fr/formulaire-de-contact/.