Vous venez de l’apprendre au détour d’un audit, d’une annexe contractuelle ou d’une réponse embarrassée de votre prestataire : les données de vos clients, de vos salariés ou les vôtres sont hébergées aux États-Unis, ou accessibles depuis ce pays, sans qu’aucune garantie n’ait été mise en place. Un logiciel de gestion, un outil de recrutement, une solution de messagerie ou un service de stockage dont les serveurs se trouvent outre-Atlantique : la situation est banale, mais le droit applicable est strict. Depuis l’arrêt Schrems II du 16 juillet 2020, les États-Unis ne sont plus regardés comme assurant un niveau de protection adéquat par principe, et chaque transfert doit reposer sur un fondement précis du chapitre V du règlement général sur la protection des données. Une décision d’adéquation existe depuis le 10 juillet 2023, mais elle ne couvre que les organismes américains qui se sont auto-certifiés auprès du dispositif transatlantique ; en dehors de ce cadre, l’entreprise doit avoir prévu des garanties appropriées ou relever d’une dérogation limitativement énumérée. À défaut, le transfert est illicite, la Commission nationale de l’informatique et des libertés peut être saisie par toute personne concernée, et le responsable du traitement s’expose à des mesures correctrices ainsi qu’à des demandes de réparation devant le juge. Cet article expose d’abord comment vérifier si le transfert de vos données vers les États-Unis repose sur un fondement valable, puis quelles actions engager, côté entreprise comme côté personne concernée : suspension du flux, réclamation devant la CNIL et réparation du préjudice.
I. Votre transfert de données vers les États-Unis repose-t-il sur un fondement valable ?
A. Trois fondements possibles, et trois seulement, depuis la fin du Privacy Shield
Le principe est posé par l’article 44 du règlement (UE) 2016/679 : un transfert vers un pays tiers ne peut avoir lieu que si le responsable du traitement et le sous-traitant respectent les conditions du chapitre V, y compris pour les transferts ultérieurs, de façon à ne pas compromettre le niveau de protection garanti par le règlement, comme le rappelle le guide de la CNIL pour transférer des données hors de l’UE. Autrement dit, Autrement dit, externaliser l’hébergement ou la maintenance aux États-Unis ne fait jamais disparaître les exigences européennes : le niveau de protection doit suivre les données.
Le premier fondement est la décision d’adéquation prévue à l’article 45 : lorsque la Commission constate qu’un pays tiers assure un niveau de protection adéquat, le transfert peut avoir lieu sans autorisation spécifique, selon le guide de la CNIL sur les transferts hors de l’UE. Pour les États-Unis, cette décision existe : le 10 juillet 2023, la Commission européenne a adopté une nouvelle décision d’adéquation, et la CNIL précise que et la CNIL précise qu’elle dispense d’exigences supplémentaires pour les transferts vers le pays concerné (questions-réponses sur l’adéquation américaine) Mais cette facilité a une limite décisive, trop souvent ignorée des commerciaux : la décision ne vaut que pour les organismes américains auto-certifiés auprès du cadre transatlantique et inscrits sur la liste publiée par les autorités américaines. Un éditeur qui affirme Un éditeur qui se borne à affirmer que ses serveurs américains seraient couverts par l’adéquation, sans démontrer sa certification, ne vous apporte aucune garantie. Exigez la preuve de l’auto-certification en cours de validité, vérifiez que les catégories de données transférées entrent dans son périmètre, et faites écrire contractuellement l’engagement de maintenir la certification pendant toute la durée du contrat, avec notification immédiate en cas de retrait.
Le deuxième fondement, de loin le plus répandu pour les flux vers les États-Unis, tient aux garanties appropriées de l’article 46 : faute de décision d’adéquation, le responsable ou le sous-traitant ne peut transférer qu’en prévoyant de telles garanties et en assurant aux personnes des droits opposables et des voies de droit effectives, comme l’expose le guide de la CNIL sur les transferts hors de l’UE. Concrètement, ces garanties prennent le plus souvent la forme des clauses contractuelles types adoptées par la Commission, que la CNIL présente comme des modèles de contrats de transfert adoptés par la Commission (guide de la CNIL). Le jeu en vigueur est celui de la décision d’exécution (UE) 2021/914 de la Commission du 4 juin 2021 relative aux clauses contractuelles types. D’autres véhicules existent : les règles d’entreprise contraignantes pour les transferts intra-groupe, les codes de conduite ou certifications assortis d’engagements contraignants, ou les instruments juridiquement contraignants entre autorités publiques. Depuis l’arrêt Schrems II, ces garanties ne suffisent toutefois que si elles assurent, en pratique, une protection substantiellement équivalente à celle de l’Union. Le Conseil d’État l’a rappelé dans le contentieux des transferts fiscaux vers les États-Unis : « les garanties appropriées, les droits opposables et les voies de droit effectives requis par ces dispositions doivent assurer que les droits des personnes dont les données à caractère personnel sont transférées vers un pays tiers sur le fondement de clauses types de protection des données bénéficient d’un niveau de protection substantiellement équivalent à celui garanti au sein de l’Union européenne par ce règlement, lu à la lumière de la Charte des droits fondamentaux de l’Union européenne » (décision sur Legifrance) (Conseil d’État, 30 janvier 2024, n° 466115). En clair, signer les clauses types sans analyser le droit du pays destinataire ni ajouter de mesures complémentaires, notamment techniques, expose le transfert à la contestation. C’est tout l’objet de l’analyse d’impact du transfert que les autorités attendent : recenser les flux, examiner les possibilités d’accès des autorités du pays tiers, et documenter les mesures qui neutralisent le risque résiduel, chiffrement avec clés conservées dans l’Union ou cloisonnement des accès par exemple.
Le troisième fondement regroupe les dérogations pour situations particulières de l’article 49 : faute d’adéquation comme de garanties appropriées, un transfert n’est possible que dans des situations particulières limitativement énumérées par le règlement (guide de la CNIL sur les transferts), parmi lesquelles le consentement explicite après information sur les risques, la nécessité contractuelle ou d’importants motifs d’intérêt public. Ces dérogations s’interprètent strictement et ne portent que des transferts ponctuels ou limités : elles ne sauraient fonder l’externalisation massive et continue d’un fichier clients ou d’un SIRH vers un prestataire américain. L’entreprise qui invoque le consentement de principe glissé dans ses conditions générales se trompe de fondement, car le consentement de l’article 49 doit être explicite, spécifique au transfert et éclairé par l’information sur les risques liés à l’absence de protection adéquate.
Reste le cas du passé encore présent dans beaucoup de contrats : l’ancien bouclier de protection, dit Privacy Shield. La Cour de justice l’a invalidé le 16 juillet 2020 dans l’arrêt Data Protection Commissioner contre Facebook Ireland et Schrems (C-311/18), et le Conseil d’État en a tiré les conséquences pour les transferts vers les États-Unis (décision sur Legifrance). Toute clause qui s’y réfère encore doit être renégociée sans délai. Le Conseil d’État a pour sa part constaté que « les Etats-Unis n’assurent pas un niveau adéquat de protection des données à caractère personnel transférées depuis l’Union vers des organisations établies dans ce pays » (décision sur Legifrance) en raison des programmes de surveillance américains (Conseil d’État, 26 avril 2022, n° 449845) : c’est ce constat qui impose, hors adéquation applicable, l’examen concret des garanties et des mesures complémentaires.
B. Diagnostiquer votre situation : cartographier les flux, qualifier les rôles, exiger les pièces
Avant toute démarche, identifiez précisément les traitements, les parties et le contrat en cause. Un transfert au sens du chapitre V suppose des données à caractère personnel qui quittent l’Espace économique européen vers un pays tiers ou y deviennent accessibles : hébergement sur serveurs américains, maintenance avec prise en main à distance depuis les États-Unis, réplication de sauvegardes, accès du support, ou sous-traitance en chaîne dont un maillon se trouve hors Union. Demandez à votre prestataire la liste des pays d’hébergement et d’accès, la chaîne complète des sous-traitants ultérieurs et le fondement invoqué pour chaque flux. Le contrat de sous-traitance doit documenter ces points : l’article 28 du règlement impose au sous-traitant de ne traiter que sur instruction documentée et de n’engager un sous-traitant ultérieur qu’avec l’autorisation du responsable du traitement. Si votre éditeur américain recourt lui-même à des infrastructures situées aux États-Unis sans votre autorisation écrite, le problème se double d’un manquement contractuel, comme l’illustre la situation traitée dans notre analyse du recours contre l’éditeur SaaS qui fait appel à un sous-traitant américain sans autorisation, entre audit, suspension et réparation.
Qualifiez ensuite les rôles : qui est responsable du traitement, qui est sous-traitant, et pour quelles finalités. Dans une relation avec un éditeur américain, le client européen reste en principe responsable du traitement de ses propres fichiers, tandis que l’éditeur agit comme sous-traitant ; mais certains éditeurs se comportent en responsables conjoints ou poursuivent des finalités propres, comme l’amélioration de leurs modèles ou la mesure d’audience, sans base claire. Cette qualification commande le fondement du transfert et le contenu des mentions d’information dues aux personnes. Vérifiez enfin le sort des données des salariés : SIRH, outils de recrutement, messagerie professionnelle et dispositifs de contrôle d’activité transfèrent souvent des données sensibles vers des plateformes américaines sans que le comité social et économique ni les salariés aient été informés du transfert et de ses garanties. L’information des personnes et, le cas échéant, la consultation des représentants du personnel font partie du diagnostic, car leur absence fragilise l’ensemble de l’édifice.
Inscrivez chaque flux transfrontalier au registre des activités de traitement prévu par l’article 30 du règlement, avec le pays destinataire, le fondement retenu et la référence des garanties : en cas de contrôle, ce registre constitue la première pièce examinée, et son absence ou son caractère approximatif est relevée comme un manquement autonome. Lorsque le transfert porte sur des données sensibles ou à grande échelle, adossez-y l’analyse d’impact et l’avis du délégué à la protection des données, dont la traçabilité écrite démontre la diligence du responsable. Constituez le dossier probatoire dès ce stade : contrat principal et annexes de sécurité, contrat de sous-traitance et autorisations de sous-traitance ultérieure, registre des activités de traitement, analyse d’impact du transfert si elle existe, échanges écrits avec le prestataire, captures des pages listant les certifications invoquées, et tout refus de communiquer opposé à vos demandes. Adressez au prestataire une mise en demeure écrite et datée de justifier, sous un délai bref, le fondement de chaque flux vers les États-Unis : décision d’adéquation avec preuve d’auto-certification, clauses types signées et mesures complémentaires, ou dérogation précise. Son silence ou sa réponse évasive constituera une pièce maîtresse de la suite, qu’il s’agisse de suspendre le contrat ou de saisir la CNIL.
II. Suspendre le flux illicite, saisir la CNIL et obtenir réparation
A. Côté entreprise : stopper l’hémorragie, renégocier ou rompre, anticiper la sanction
Lorsqu’aucun des trois fondements n’est établi, la première mesure est opérationnelle : suspendre le transfert. Techniquement, cela signifie couper la réplication vers les serveurs américains, désactiver les accès distants non encadrés, rapatrier l’hébergement dans l’Union ou basculer vers un prestataire offrant des garanties documentées. Juridiquement, l’entreprise s’appuie sur son pouvoir de donner instruction au sous-traitant et sur les clauses du contrat : mise en demeure de régulariser sous délai, suspension des flux non conformes, puis résiliation pour manquement grave si le prestataire persiste. La CNIL elle-même dispose de ce levier : l’article 58 du règlement lui permet d’ordonner la suspension des flux de données vers un destinataire situé dans un pays tiers, et la loi française autorise la présidente de la Commission à prononcer l’interruption provisoire d’un transfert hors de l’Union pour une durée maximale de trois mois dans les cas prévus par la loi. Ces leviers nationaux s’articulent avec le règlement : la CNIL met en œuvre les pouvoirs qu’elle tient du III de l’article 20 de la loi du 6 janvier 1978, tandis que l’article 21 de la même loi organise la procédure d’urgence applicable aux transferts, comme l’illustrent les contentieux Uber et FATCA tranchés par le Conseil d’État (26 avril 2022, n° 449845 ; 30 janvier 2024, n° 466115). L’enjeu financier est considérable, car les manquements aux articles 44 à 49 relèvent du plafond le plus élevé des amendes administratives : le plafond le plus élevé s’applique, et il atteint 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial total pour les violations des articles 44 à 49 du règlement. Avant d’en arriver là, la Commission privilégie la mise en demeure et les mesures correctrices, ce qui laisse à l’entreprise diligente une fenêtre pour régulariser : documenter l’analyse du transfert, signer les clauses types adaptées au module pertinent, déployer les mesures complémentaires et mettre à jour le registre ainsi que l’information des personnes.
La renégociation doit être conduite avec méthode. Imposez la liste exhaustive des lieux d’hébergement et d’accès, l’interdiction de tout transfert nouveau sans autorisation écrite préalable, la notification immédiate de toute demande d’accès émanant d’une autorité étrangère dans la limite du droit applicable, et le droit d’audit avec accès aux journaux. Pour les groupes, engagez le chantier des règles d’entreprise contraignantes si les volumes le justifient ; pour les autres, standardisez un avenant « transferts » adossé aux clauses types de 2021, complété d’une annexe technique décrivant le chiffrement, la gestion des clés et la séparation des environnements. Si le prestataire refuse de signer ou de rapatrier les flux, la rupture doit être préparée comme un projet de réversibilité : extraction des données dans un format exploitable, durée de transition, suppression attestée des copies chez le prestataire sortant, et continuité de service. Chaque étape se notifie par écrit, car c’est cette discipline probatoire qui fera la différence devant la CNIL ou le juge en cas de litige sur les responsabilités : l’entreprise qui a mis en demeure, suspendu puis rompu proprement se présente en responsable diligent, tandis que celle qui a laissé courir un flux illicite documenté s’expose à la qualification de négligence dans le calcul d’une éventuelle amende.
B. Côté personne concernée : réclamation CNIL, guichet unique et réparation devant le juge
Toute personne dont les données sont transférées aux États-Unis sans fondement valable peut agir. Le premier réflexe est la demande d’exercice des droits auprès de l’organisme : droit d’accès, d’opposition et d’information sur les garanties entourant le transfert. En cas de réponse insatisfaisante ou d’absence de réponse dans un délai d’un mois, la réclamation devant la CNIL prend le relais : en effet, l’article 77 du règlement ouvre à toute personne concernée le droit de saisir l’autorité de contrôle, notamment celle de sa résidence habituelle, de son lieu de travail ou du lieu de la violation alléguée La plainte en ligne de la CNIL, dont le siège parisien traite les dossiers nationaux, exige un dossier structuré : identité du réclamant, organisme mis en cause, chronologie des faits, copies des demandes préalables et de leurs réponses, et tout élément établissant le flux vers les États-Unis, comme les mentions contractuelles, les en-têtes techniques ou les aveux du support. Pour les résidents d’Île-de-France comme pour les autres, la procédure est intégralement dématérialisée, mais la précision du dossier conditionne sa prise en charge : une réclamation qui identifie le traitement, les parties et le fondement manquant a incomparablement plus de chances d’aboutir qu’une dénonciation générale.
Lorsque l’organisme relève d’un traitement transfrontalier, la réclamation est aiguillée vers l’autorité chef de file selon le mécanisme de coopération du règlement, et la CNIL peut se déclarer incompétente au profit de son homologue. C’est ce qu’a jugé le Conseil d’État à propos de chauffeurs demandant la suspension des transferts de leurs données vers les États-Unis : l’invalidité du Privacy Shield n’entraîne pas à elle seule l’inapplication des règles de répartition des compétences entre autorités, et la présidente de la CNIL n’avait pas commis d’erreur de droit en transmettant la réclamation à l’autorité néerlandaise (Conseil d’État, 26 avril 2022, n° 449845, ECLI:FR:CECHS:2022:449845.20220426). La voie de l’urgence reste toutefois ouverte : en cas de menace grave, puisque l’article 66 du règlement permet à une autorité d’adopter immédiatement, en cas d’urgence à protéger les droits des personnes, des mesures provisoires à effet national pour trois mois au plus Si la CNIL clôt la plainte ou s’abstient, le recours juridictionnel contre l’autorité est ouvert, et l’action contre le responsable du traitement peut être portée devant le tribunal judiciaire, à Paris le tribunal judiciaire de Paris pour les dossiers franciliens, sur le fondement de l’article 79 du règlement et du droit commun de la responsabilité.
La réparation, elle, obéit à une règle que la Cour de cassation vient de rappeler avec netteté : « toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi » (arrêt sur le site de la Cour de cassation), mais « la simple violation du règlement général sur la protection des données n’ouvre pas, à elle seule, droit à réparation » (arrêt sur le site de la Cour de cassation) (Cour de cassation, chambre sociale, 24 juin 2026, n° 571 FS-B, pourvoi n° 24-22.792). Le demandeur doit établir, outre la violation, le dommage concret qu’elle lui a causé : exposition avérée des données, démarches imposées, perte de chance, trouble anxieux documenté. En revanche, aucun seuil de gravité ne peut lui être opposé pour le préjudice moral, et l’indemnisation a une fonction compensatoire, non punitive. Concrètement, la personne dont les données ont circulé sans garanties vers les États-Unis joindra au dossier tout indice d’utilisation détournée, les mesures de surveillance qu’elle a dû prendre et les attestations décrivant son préjudice, tandis que l’entreprise visera la démonstration inverse : garanties en place, absence d’accès indus, information loyale. Les deux logiques se rejoignent sur un point : sans écrits, pas de preuve, et sans preuve du dommage, pas d’indemnité, même lorsque la violation est établie.
Conclusion
Un transfert de données vers les États-Unis sans adéquation applicable, sans garanties appropriées ni dérogation caractérisée est illicite, et ni l’habitude ni la taille du prestataire n’y changent rien. Pour l’entreprise, la méthode tient en quatre gestes : cartographier les flux, qualifier les rôles, exiger les pièces puis suspendre et renégocier ce qui n’est pas fondé, sous peine de mesures de la CNIL et d’amendes pouvant atteindre 20 millions d’euros ou 4 % du chiffre d’affaires mondial pour les violations des articles 44 à 49. Pour la personne concernée, le parcours associe exercice des droits, réclamation structurée devant la CNIL et, le cas échéant, action en réparation devant le tribunal judiciaire, avec cette exigence rappelée le 24 juin 2026 par la Cour de cassation : la violation ne suffit pas, le dommage doit être prouvé, ainsi que l’a jugé la Cour de cassation le 24 juin 2026. Dans les deux cas, la documentation fait la décision : c’est le dossier écrit, précis et daté qui permet de suspendre un flux, d’obtenir une mesure de l’autorité ou de convaincre le juge. Commencez par dater chaque constat et chaque envoi, car la chronologie fera foi devant la Commission comme devant le tribunal.