Votre logiciel de facturation est édité par une société américaine, votre outil de visioconférence route les réunions par des serveurs situés outre-Atlantique, votre prestataire d’hébergement réplique les sauvegardes aux États-Unis : sans l’avoir décidé, votre entreprise transfère des données personnelles hors de l’Union européenne. La découverte arrive souvent par hasard, à la lecture d’une annexe au contrat, d’une réponse du support ou d’une mise à jour des conditions générales. À partir de là, une question simple se pose : ce transfert est-il régulier et, dans le cas contraire, comment l’interrompre sans paralyser l’activité.
Le droit applicable ne laisse aucune zone grise sur le principe. Tout transfert vers un pays tiers n’est possible que dans un cadre fermé : une décision d’adéquation de la Commission européenne, des garanties appropriées comme les clauses contractuelles types, ou une dérogation strictement encadrée. Depuis l’arrêt Schrems II du 16 juillet 2020, les États-Unis ne bénéficient plus d’une adéquation générale, et la nouvelle décision du 10 juillet 2023 ne couvre que les organismes américains inscrits sur une liste précise. Le reste doit être démontré, documenté et, si nécessaire, suspendu. Le Conseil d’État a confirmé cette grille à plusieurs reprises, y compris en 2025, et la CNIL applique la même méthode lorsqu’elle instruit les plaintes.
Cet article suit un plan pratique. D’abord, qualifier le transfert, identifier les rôles de chacun et vérifier le contrat qui lie votre entreprise à son prestataire. Ensuite, choisir l’outil de transfert adapté parmi les trois voies ouvertes par le règlement. Enfin, agir : mettre le prestataire face à ses obligations, saisir la CNIL et, pour les personnes concernées, demander réparation devant le juge. Chaque affirmation déterminante renvoie au texte ou à la décision qui la fonde, avec le lien officiel permettant de la contrôler.
I. Votre prestataire transfère des données aux États-Unis : de quel transfert parle-t-on et quel outil le couvre ?
Avant d’écrire au prestataire ou de déposer une plainte, il faut établir trois points : des données personnelles quittent-elles vraiment l’Union européenne, qui est responsable de quoi dans la chaîne, et que prévoit le contrat. Cette phase détermine toute la suite, car l’outil de transfert exigé dépend de la qualification retenue.
A. Identifier le transfert, les rôles et le contrat : responsable, sous-traitant et article 28
Un transfert au sens du règlement général sur la protection des données (RGPD) existe dès que des données personnelles sont mises à disposition d’un destinataire soumis au droit d’un pays tiers, même si les serveurs principaux restent en Europe. L’accès distant depuis les États-Unis par les équipes de maintenance, la réplication des sauvegardes, l’outil d’analyse intégré au logiciel, le réseau de distribution de contenus : chacun de ces flux constitue un transfert. Le règlement pose la règle en ces termes : le niveau de protection des personnes « ne soit pas compromis » par le transfert (article 44 du RGPD). Autrement dit, le transfert ne doit jamais dégrader la protection promise aux personnes.
La deuxième étape consiste à répartir les rôles. Dans un contrat SaaS ou cloud classique, votre entreprise, qui détermine les finalités et les moyens du traitement (fichier clients, dossiers des salariés, tickets de support), est le responsable du traitement. Le prestataire qui héberge ou traite ces données pour votre compte est le sous-traitant, et son propre hébergeur américain devient un sous-traitant ultérieur. Cette qualification n’est pas théorique : elle désigne qui doit agir. Le règlement impose au responsable de ne recourir qu’à des sous-traitants présentant « des garanties suffisantes » sur le plan technique et organisationnel (article 28, paragraphe 1, du RGPD). Si le prestataire change d’hébergeur ou ajoute un sous-traitant américain, la règle est stricte : Le sous-traitant ne peut recruter un autre sous-traitant « sans l’autorisation écrite préalable » du responsable du traitement, qu’elle soit spécifique ou générale (article 28, paragraphe 2, du RGPD). En cas d’autorisation générale, le prestataire doit vous informer de tout changement prévu afin que vous puissiez vous y opposer.
Le contrat, souvent appelé DPA (data processing agreement), doit donc être relu ligne à ligne. Le règlement exige qu’il définisse l’objet, la durée, la nature et la finalité du traitement, le type de données et les catégories de personnes concernées, ainsi que les droits et obligations de chaque partie. Surtout, il doit prévoir que le sous-traitant n’agit que « sur instruction documentée du responsable du traitement », y compris pour les transferts vers un pays tiers (article 28, paragraphe 3, point a), du RGPD). Concrètement, vérifiez quatre clauses : la liste des sous-traitants ultérieurs et leur pays d’établissement, l’outil de transfert invoqué pour chacun, l’engagement d’information préalable avant tout nouveau transfert, et les mesures de sécurité (chiffrement, cloisonnement, journalisation). Si le contrat ne mentionne aucun transfert alors que les flux existent, le manquement est double : transfert sans base et contrat incomplet.
Un point mérite une attention particulière : l’hébergement affiché « en Europe » ne suffit pas. Dès lors que la société mère américaine peut accéder aux données, ou que le droit américain impose au prestataire des obligations de communication aux autorités, le risque juridique du transfert subsiste malgré la localisation des serveurs. Le Conseil d’État l’a constaté sans détour à propos des transferts vers les États-Unis : « les Etats-Unis n’assurent pas un niveau adéquat de protection des données à caractère personnel transférées depuis l’Union vers des organisations établies dans ce pays », en raison des programmes de surveillance fondés sur l’article 702 du Foreign Intelligence Surveillance Act et sur l’Executive Order 12333 (Conseil d’État, 26 avril 2022, n° 449845, point 6). Cette analyse vaut pour tout prestataire soumis au droit américain, où qu’il stocke les données.
Enfin, n’oubliez pas l’information des personnes. Lorsque votre entreprise collecte des données (formulaire client, dossier salarié), elle doit signaler les transferts envisagés vers un pays tiers et « l’existence ou l’absence d’une décision d’adéquation » rendue par la Commission (article 13, paragraphe 1, point f), du RGPD). La CNIL y veille : saisie d’une plainte contre un site qui transférait des données via son réseau de distribution de contenus sans aucune mention d’information, elle a demandé au responsable de traitement d’informer les utilisateurs « des destinataires ou catégories de destinataires concernés ainsi que des outils de transfert utilisés » (Conseil d’État, 26 décembre 2025, n° 491371, point 10). Mettez donc votre politique de confidentialité en cohérence avec la réalité des flux avant d’attaquer le prestataire : un client qui exige des garanties tout en taisant ses propres transferts fragilise sa position.
B. Choisir la bonne base : décision d’adéquation, clauses types ou dérogation
Une fois le transfert identifié, trois voies seulement permettent de le régulariser, par ordre de priorité. Le choix n’est pas libre : il dépend de la situation concrète du destinataire américain.
La première voie est la décision d’adéquation. Un transfert peut avoir lieu lorsque la Commission a constaté que le pays ou le secteur concerné « assure un niveau de protection adéquat », sans qu’une autorisation spécifique soit alors requise (article 45, paragraphe 1, du RGPD). Pour les États-Unis, cette voie a été rouverte le 10 juillet 2023 par la décision constatant le niveau de protection adéquat assuré par le cadre UE–États-Unis de protection des données (décision d’exécution (UE) 2023/1795). Mais son champ est limité : seuls les organismes américains inscrits sur la liste publiée par les autorités américaines sont couverts. La CNIL le résume ainsi : Les transferts vers les organismes inscrits « s’effectuent librement, sans encadrement spécifique » (CNIL, transferts vers les États-Unis). Vérifiez donc l’inscription actuelle de votre prestataire sur cette liste, capture d’écran datée à l’appui, et revérifiez-la périodiquement : une sortie de liste fait retomber le transfert dans l’irrégularité. Notez que la validité de cette décision a été contestée puis maintenue au premier degré européen, le Tribunal ayant rejeté le recours en annulation, comme le relève le Conseil d’État : « le Tribunal s’est prononcé par un arrêt du 3 septembre 2025 » dans l’affaire Philippe Latombe contre Commission (T-553/23) (Conseil d’État, 26 décembre 2025, n° 491371, point 12). Un pourvoi restant possible, la vigilance documentaire demeure de mise.
La deuxième voie, la plus fréquente en pratique, repose sur les garanties appropriées, au premier rang desquelles les clauses contractuelles types (CCT) adoptées par la Commission. Sans décision d’adéquation, le transfert n’est possible que si l’exportateur a prévu « des garanties appropriées », à condition que les personnes disposent « des droits opposables » et de voies de droit effectives (article 46, paragraphe 1, du RGPD). Ces garanties « peuvent être fournies » notamment par « des clauses types de protection des données » adoptées par la Commission (article 46, paragraphe 2, point c), du RGPD). Les modèles en vigueur sont ceux du 4 juin 2021 : Les modèles ont été actualisés par la Commission européenne « le 4 juin 2021 » (CNIL, les clauses contractuelles types). Et l’avertissement est net : Depuis fin 2022, les anciennes clauses « ne peuvent plus être utilisées » (même source). Si votre DPA vise encore les anciennes clauses de 2010, il doit être mis à jour, en choisissant le module adapté (responsable vers sous-traitant, sous-traitant vers sous-traitant, etc.) parmi ceux de la décision d’exécution (UE) 2021/914.
Signer les CCT ne suffit toutefois pas. Depuis l’arrêt Schrems II, qui a déclaré « invalide » la précédente décision d’adéquation sur le bouclier de protection des données (CJUE, 16 juillet 2020, C-311/18, Schrems II, point 5 du dispositif), tout exportateur doit évaluer si le droit du pays destinataire permet de respecter les clauses en pratique. La Cour exige pour ces personnes un niveau de protection « substantiellement équivalent » à celui de l’Union (même arrêt, point 2 du dispositif). Concrètement, il faut examiner la législation américaine applicable au destinataire, documenter cette analyse transfert par transfert, et ajouter si nécessaire des mesures supplémentaires : chiffrement avec clés conservées dans l’Union, pseudonymisation, cloisonnement des accès, audit. La CNIL applique exactement cette méthode : face à des transferts vers des organismes non couverts par l’adéquation, elle a demandé au responsable « de procéder à une évaluation rigoureuse de leur légalité au regard des articles 46 et 49 du RGPD et de mettre en place des mesures adaptées pour garantir que ces données fassent l’objet d’une protection substantiellement équivalente à celle garantie dans l’Union européenne » (Conseil d’État, 26 décembre 2025, n° 491371, point 10). Et si l’évaluation conclut à l’impossibilité de protéger les données, la position de la CNIL est tranchée : « suspendre ou mettre fin au transfert » (CNIL, les clauses contractuelles types). La Cour dit la même chose : à défaut de mesures suffisantes, l’exportateur ou, à défaut, l’autorité de contrôle doivent « suspendre ou mettre fin au transfert » (CJUE, C-311/18, point 135).
La troisième voie, celle des dérogations pour situations particulières, est étroite et ne peut pas fonder un flux SaaS régulier et massif. Elle suppose l’absence d’adéquation et de garanties, puis l’une des conditions limitatives de l’article 49, dont la plus connue est le consentement : « son consentement explicite au transfert envisagé », après information sur les risques liés à l’absence d’adéquation et de garanties (article 49, paragraphe 1, point a), du RGPD). Un consentement global glissé dans des conditions générales ne satisfait pas à cette exigence d’information spécifique sur les risques. Les autres dérogations (nécessité contractuelle, sauvegarde d’intérêts vitaux, raisons d’intérêt public) s’interprètent strictement et ne couvrent pas un hébergement courant. En pratique, pour un SaaS américain : vérifiez la liste d’adéquation ; à défaut, signez les CCT 2021 et documentez l’analyse du droit américain avec mesures supplémentaires ; n’invoquez l’article 49 que pour des transferts ponctuels et justifiés un par un.
II. Le transfert est irrégulier : comment le faire cesser et obtenir réparation ?
Un transfert sans base, un DPA muet sur les flux vers les États-Unis, des CCT obsolètes ou une analyse jamais menée : ces constats ouvrent deux fronts d’action complémentaires. L’entreprise cliente doit contraindre son prestataire et, si nécessaire, saisir la CNIL. Les personnes concernées disposent de leurs propres recours, jusqu’à l’indemnisation.
A. Côté entreprise cliente : auditer le contrat, mettre en demeure et saisir la CNIL
Commencez par constituer le dossier preuve : contrat SaaS et DPA signés, liste des sous-traitants ultérieurs, captures des flux (adresses IP, journaux, réponses du support confirmant l’accès depuis les États-Unis), capture de la présence ou de l’absence du prestataire sur la liste d’adéquation, politique de confidentialité du prestataire et la vôtre. Adressez ensuite au prestataire une mise en demeure précise : décrire chaque flux constaté, rappeler l’article 44 du RGPD, exiger la production de l’outil de transfert pour chaque destinataire (inscription sur la liste d’adéquation ou CCT 2021 signées avec le module applicable), exiger l’autorisation écrite préalable pour tout sous-traitant ultérieur américain, fixer un délai de mise en conformité et, en cas de risque avéré pour les personnes, demander la suspension des flux litigieux et le rapatriement des données dans l’Union. Visez aussi la portabilité et la restitution : à l’échéance ou en cas de résiliation, imposez la récupération complète puis l’effacement chez le prestataire, avec attestation écrite.
En parallèle, préparez le terrain réglementaire. Toute personne concernée peut adresser « une réclamation auprès d’une autorité de contrôle » (article 77, paragraphe 1, du RGPD), et votre entreprise, en tant que responsable du traitement, peut elle-même signaler les faits à la CNIL et coopérer. Les pouvoirs de la CNIL sont gradués : son président peut rappeler à l’ordre, mettre en demeure de se conformer (notamment « mettre les opérations de traitement en conformité », rectifier, effacer ou limiter), puis la formation restreinte peut sanctionner. Le Conseil d’État rappelle que la CNIL « dispose, à cet effet, d’un large pouvoir d’appréciation » sur les suites à donner et que son refus peut être déféré au juge, qui le censure « en cas d’erreur de fait ou de droit, d’erreur manifeste d’appréciation ou de détournement de pouvoir » (Conseil d’État, 26 avril 2022, n° 449845, point 2). Autrement dit, une plainte documentée (flux, contrat, échanges avec le prestataire) a plus de chances d’aboutir qu’un signalement vague.
Deux précisions procédurales issues de la jurisprudence récente doivent être connues. D’abord, le guichet unique : si le prestataire a son établissement principal dans un autre État membre (cas fréquent des filiales européennes de groupes américains), la CNIL transmet en principe à l’autorité chef de file, et l’invalidation du bouclier de protection par Schrems II ne remettrait pas en cause « les règles de répartition des compétences » entre autorités de contrôle (Conseil d’État, 26 avril 2022, n° 449845, point 5). Adressez donc la plainte en décrivant précisément l’établissement visé et conservez la preuve du dépôt. Ensuite, les délais : « Le silence gardé pendant trois mois par la commission sur une réclamation vaut décision de rejet » (Conseil d’État, 26 décembre 2025, n° 491371, point 4), et le RGPD ouvre un recours juridictionnel si l’autorité « ne traite pas une réclamation ou n’informe pas la personne concernée, dans un délai de trois mois, de l’état d’avancement ou de l’issue de la réclamation » (article 78, paragraphe 2, cité au point 3 de la même décision). Calendrier à tenir : relancez avant l’échéance des trois mois, puis exercez le recours si nécessaire.
En cas d’urgence caractérisée (données de santé, données bancaires, volumes massifs exposés), la procédure d’urgence permet au président de la CNIL de saisir la formation restreinte, qui peut ordonner « L’interruption provisoire de la mise en œuvre du traitement, y compris d’un transfert de données hors de l’Union européenne, pour une durée maximale de trois mois » (article 21, I, de la loi du 6 janvier 1978, cité par le Conseil d’État, 26 avril 2022, n° 449845, point 3). Le juge européen impose la même logique à l’autorité : faute de protection assurable autrement, elle « est tenue de suspendre ou d’interdire » le transfert fondé sur des clauses types (CJUE, C-311/18, point 3 du dispositif). Pour l’entreprise, l’argument est symétrique face au prestataire : sans outil de transfert valable et documenté, la poursuite des flux expose le responsable, pas seulement le sous-traitant.
Anticipez enfin la renégociation. Un DPA conforme comporte désormais : la cartographie des transferts par destinataire et par outil, les CCT 2021 avec le bon module, l’analyse documentée du droit américain et les mesures supplémentaires, l’autorisation préalable des changements de sous-traitants, des audits et des délais de remédiation, la restitution et l’effacement attestés en fin de contrat, et une clause de suspension des flux en cas de sortie de la liste d’adéquation ou d’évolution législative américaine. Les directions qui achètent du SaaS ont intérêt à intégrer cette grille dès l’appel d’offres : le contrat commercial devient l’instrument de conformité, pas seulement un engagement de prix et de service.
B. Côté personne concernée : réclamation, juge et indemnisation
Clients, salariés ou prospects dont les données transitent par le SaaS américain peuvent agir directement, sans attendre que l’entreprise cliente règle son litige avec le prestataire. Premier réflexe : exercer les droits auprès du responsable du traitement (l’entreprise qui utilise le logiciel), en demandant l’accès aux informations sur les transferts, la copie des garanties et, selon les cas, l’opposition, la limitation ou l’effacement. Conservez les échanges : une absence de réponse ou une réponse évasive nourrit la plainte.
La plainte devant la CNIL suit le régime décrit plus haut. Elle doit être précise : identité du responsable, nature des données, description des flux vers les États-Unis, outil de transfert prétendument utilisé, démarches préalables et pièces. La CNIL instruit « dans la mesure nécessaire » et informe « dans un délai raisonnable » ; si elle intervient auprès du responsable (rappel à l’ordre, demande d’évaluation des transferts au regard des articles 46 et 49, demande de mise à jour de l’information des utilisateurs) puis clôt la plainte, cette clôture peut être contestée devant le juge de l’excès de pouvoir dans les conditions rappelées en 2025 : contrôle de l’erreur de droit et de l’erreur manifeste d’appréciation, sans que les seuls délais de traitement vicient par eux-mêmes la décision (Conseil d’État, 26 décembre 2025, n° 491371, points 8, 9 et 11). Pour une personne qui estime que son dossier n’a pas avancé, l’article 78 du RGPD ouvre en outre le recours contre l’inaction au bout de trois mois.
Le recours juridictionnel contre le responsable ou le sous-traitant est autonome : « un recours juridictionnel effectif » en cas de violation de ses droits (article 79, paragraphe 1, du RGPD). L’action peut être portée devant les juridictions de l’État membre de l’établissement du défendeur ou devant celles de la résidence habituelle de la personne concernée (article 79, paragraphe 2). Devant le juge, les demandes utiles sont l’injonction de mise en conformité (information, garanties, suspension du flux), l’effacement et l’indemnisation du préjudice.
Sur l’indemnisation, le texte est direct : toute victime d’une violation du règlement a le droit d’obtenir « réparation du préjudice subi » (article 82, paragraphe 1, du RGPD). Le responsable répond du dommage causé par le traitement illicite, tandis que le sous-traitant n’en répond que s’il a méconnu ses obligations propres ou agi hors des instructions licites ; chacun peut s’exonérer en prouvant que le fait dommageable « ne lui est nullement imputable » (article 82, paragraphes 2 et 3). En pratique, documentez le préjudice : démarches imposées par une fuite, surveillance bancaire, refus de crédit après usurpation, anxiété liée à l’exposition de données sensibles, temps passé à faire valoir vos droits. Les juges apprécient au cas par cas, et un dossier chiffré et daté vaut mieux qu’une demande forfaitaire.
Reste l’arme dissuasive, qui profite indirectement aux victimes : les sanctions. Les violations « en vertu des articles 44 à 49 » (article 83, paragraphe 5, point c), du RGPD) encourent des amendes pouvant atteindre 20 000 000 EUR ou, pour une entreprise, « 4 % du chiffre d’affaires annuel mondial » (article 83, paragraphe 5, du RGPD). Ce plafond explique pourquoi les directions prennent désormais ces mises en demeure au sérieux : régulariser coûte moins cher qu’un contentieux cumulant injonction, amende et réparations individuelles.
En résumé, la méthode tient en cinq gestes : cartographier les flux réels vers les États-Unis sans se contenter de l’étiquette d’hébergement européen, qualifier chaque acteur et relire le DPA au regard de l’article 28, rattacher chaque transfert à son outil (liste d’adéquation vérifiée, CCT 2021 avec analyse documentée, ou dérogation ponctuelle), mettre le prestataire en demeure avec un délai et une menace de suspension, puis saisir la CNIL et le juge si rien ne bouge. Les entreprises qui appliquent cette discipline protègent leurs clients et leurs salariés ; les personnes concernées qui la connaissent obtiennent plus vite la mise en conformité et, le cas échéant, la réparation de leur préjudice.
Besoin d’un avis rapide sur votre dossier
Vous découvrez que votre prestataire SaaS ou cloud transfère vos données ou celles de vos clients vers les États-Unis et vous voulez savoir si l’outil de transfert tient, comment mettre en demeure et quand saisir la CNIL. Maître Reda KOHEN, avocat au Barreau de Paris, examine votre dossier en numérique et données personnelles et vous indique la marche à suivre. Consultation téléphonique : 80 EUR TTC. Téléphone : 06 46 60 58 22. Page contact : https://kohenavocats.fr/formulaire-de-contact/.