Votre messagerie, votre outil de gestion de la relation client, votre logiciel de paie ou votre espace de stockage en ligne sont édités par une société américaine. Les données de vos clients et de vos salariés transitent donc, au moins techniquement, vers les États-Unis. Depuis l’arrêt Schrems II de la Cour de justice de l’Union européenne, ce simple constat ne peut plus rester sans réponse juridique : tout transfert de données personnelles vers un pays tiers n’est licite que s’il repose sur un fondement prévu par le chapitre V du règlement général sur la protection des données, et l’entreprise doit être capable de le prouver à la Commission nationale de l’informatique et des libertés. La question n’est pas de savoir si vos outils sont efficaces, mais si le circuit de vos données résiste à un contrôle. Cet article explique comment cartographier les transferts de votre PME, choisir le bon instrument entre décision d’adéquation, clauses contractuelles types et dérogations, documenter l’analyse d’impact exigée par la CNIL, et répondre à une mise en demeure sans aggraver la sanction encourue.
I. Savoir si vos outils transfèrent vraiment des données hors de l’Union européenne
A. Cartographier les traitements, identifier les rôles et localiser les destinations
La première étape consiste à dresser l’inventaire exact des outils qui traitent des données personnelles pour votre compte : messagerie professionnelle, suite bureautique en ligne, logiciel de gestion de la relation client, outil de recrutement, solution de paie, hébergeur du site internet, outil de mesure d’audience, plateforme de support client. Pour chacun, relevez qui fait quoi : votre entreprise détermine les finalités et les moyens, elle est responsable du traitement ; l’éditeur qui traite les données pour votre compte est sous-traitant ; et si cet éditeur recourt lui-même à un prestataire américain pour l’hébergement ou la maintenance, ce prestataire devient sous-traitant ultérieur. Cette chaîne doit figurer dans le contrat prévu par le règlement. Le Conseil d’État rappelle l’exigence de garanties suffisantes : « Lorsqu’un traitement doit être effectué pour le compte d’un responsable du traitement, celui-ci fait uniquement appel à des sous-traitants qui présentent des garanties suffisantes quant à la mise en oeuvre de mesures techniques et organisationnelles appropriées de manière à ce que le traitement réponde aux exigences du présent règlement et garantisse la protection des droits de la personne concernée. » (Conseil d’État, juge des référés, 19 juin 2020, n° 440916, point 21). Concrètement, demandez à chaque éditeur la liste de ses sous-traitants, leurs pays d’établissement et l’instrument qui encadre chaque transfert, et n’acceptez aucun sous-traitant ultérieur sans votre autorisation écrite préalable. Les clauses sur l’audit, la restitution des données et la résiliation se négocient dans ce même contrat, selon la méthode détaillée pour les contrats SaaS et l’article 28 du RGPD.
Localiser la destination ne se limite pas à demander où se trouvent les serveurs. Un hébergement affiché en Irlande ou aux Pays-Bas n’exclut pas un transfert : l’accès distant depuis les États-Unis pour la maintenance, le support ou la lutte contre la fraude constitue aussi un transfert vers un pays tiers dès lors que des données personnelles sont mises à disposition d’un destinataire établi hors de l’Union européenne. La Cour de justice l’a dit sans détour dans l’affaire Schrems II, jugée le 16 juillet 2020 : un transfert commercial vers un opérateur établi dans un pays tiers entre dans le champ du règlement alors même que les autorités de ce pays pourraient ensuite traiter ces données pour la sécurité publique, la défense ou la sûreté de l’État (fiche de l’affaire C-311/18 sur CURIA). Autrement dit, l’éventuel accès des autorités américaines n’exclut pas l’application du règlement, il impose au contraire d’évaluer son effet sur le niveau de protection. Recensez donc, outil par outil, les catégories de données transférées, les personnes concernées, les pays de destination et les accès distants possibles, et consignez le tout dans votre registre des activités de traitement. Sans cette photographie, aucun des fondements qui suivent ne peut être sérieusement mobilisé. Tirez-en immédiatement une conséquence souvent oubliée : votre politique de confidentialité et vos mentions d’information doivent refléter ces flux. Le règlement impose d’informer les personnes, le cas échéant, de l’existence du transfert envisagé vers un pays tiers, de l’existence ou de l’absence d’une décision d’adéquation et, pour les transferts fondés sur des garanties appropriées, de la référence de ces garanties ainsi que des moyens d’en obtenir une copie (cadre général des transferts hors UE décrit par la CNIL). Une PME qui transfère vers les États-Unis sur la base des clauses types doit donc indiquer dans sa documentation externe l’existence du transfert, l’absence de décision d’adéquation pour ce flux et le moyen d’obtenir copie des garanties, par exemple sur simple demande au délégué à la protection des données. Cette mise à jour, datée et archivée, prouve en cas de contrôle que l’information n’a pas été bricolée après coup, et elle répond par avance aux demandes d’accès des salariés et des clients qui portent de plus en plus souvent sur la localisation de leurs données.
B. Choisir le bon fondement : décision d’adéquation, garanties appropriées ou dérogation exceptionnelle
Le principe est posé par le règlement, dans des termes repris par le Conseil d’État : « Un transfert, vers un pays tiers ou à une organisation internationale, de données à caractère personnel qui font ou sont destinées à faire l’objet d’un traitement après ce transfert ne peut avoir lieu que si, sous réserve des autres dispositions du présent règlement, les conditions définies dans le présent chapitre sont respectées par le responsable du traitement et le sous-traitant, y compris pour les transferts ultérieurs de données à caractère personnel au départ du pays tiers ou de l’organisation internationale vers un autre pays tiers ou à une autre organisation internationale. Toutes les dispositions du présent chapitre sont appliquées de manière à ce que le niveau de protection des personnes physiques garanti par le présent règlement ne soit pas compromis » (Conseil d’État, juge des référés, 19 juin 2020, n° 440916, point 22). Trois voies seulement permettent de satisfaire à cette exigence, et elles s’examinent dans un ordre précis.
La première voie, la plus simple, est la décision d’adéquation de la Commission européenne, qui constate qu’un pays assure un niveau de protection substantiellement équivalent à celui de l’Union. Pour les États-Unis, c’est le cadre de protection des données UE-États-Unis : la Commission européenne a adopté le 10 juillet 2023 sa décision d’adéquation, de sorte que les données peuvent circuler librement depuis l’Union vers les entreprises américaines qui participent à ce cadre (page de la Commission européenne sur les transferts de données UE-États-Unis). Vérifiez donc, avant toute chose, si votre éditeur américain est effectivement inscrit sur la liste des entreprises participantes : si c’est le cas pour les traitements concernés, le transfert repose sur l’adéquation et aucune clause complémentaire n’est requise pour ce flux. Si l’éditeur n’y figure pas, ou si le flux concerné sort du périmètre de sa certification, passez à la deuxième voie.
La deuxième voie est celle des garanties appropriées de l’article 46, dont l’instrument le plus courant pour une PME est le contrat conclu sur la base des clauses contractuelles types adoptées par la Commission. Le texte est clair : en l’absence de décision d’adéquation, le responsable du traitement ou le sous-traitant ne peut transférer des données vers un pays tiers que s’il a prévu des garanties appropriées et à la condition que les personnes concernées disposent de droits opposables et de voies de droit effectives (page de la CNIL sur les clauses contractuelles types). Les modèles en vigueur ont été mis à jour par la Commission européenne le 4 juin 2021 et proposent quatre modules à choisir selon la situation : transfert de responsable de traitement à responsable de traitement, de responsable de traitement à sous-traitant, de sous-traitant à sous-traitant, et de sous-traitant à responsable de traitement (page de la CNIL sur les clauses contractuelles types). Ces clauses sont valides, mais depuis l’arrêt Schrems II du 16 juillet 2020 elles ne suffisent plus à elles seules : la Cour exige pour les transferts fondés sur des clauses types un niveau de protection des droits des personnes substantiellement équivalent à celui garanti au sein de l’Union, lu à la lumière de la charte des droits fondamentaux, et elle a invalidé la précédente décision d’adéquation relative au bouclier de protection UE-États-Unis (fiche de l’affaire C-311/18 sur CURIA). Signer les clauses sans évaluer le droit du pays de destination expose donc l’entreprise au même reproche qu’avant 2020.
La troisième voie, celle des dérogations, reste réservée aux situations particulières et ne peut pas fonder des flux réguliers et massifs : en l’absence de décision d’adéquation ou de garanties appropriées, un transfert ne peut avoir lieu qu’à l’une des conditions limitativement énumérées, au nombre desquelles figurent le consentement explicite après information sur les risques ou la nécessité d’exécuter un contrat (cadre général des transferts hors UE décrit par la CNIL). Le consentement de vos salariés ou de vos clients ne régularise pas l’usage quotidien d’une messagerie ou d’un logiciel de gestion hébergés aux États-Unis : il doit rester l’exception, documentée au cas par cas, jamais la stratégie de conformité de l’entreprise. Pour des flux structurels, seules l’adéquation vérifiée ou les clauses types complétées d’une analyse d’impact tiennent la route devant la CNIL, comme le rappelle le cadre général des transferts hors UE décrit par la CNIL.
II. Prouver la conformité et répondre à la CNIL en cas de contrôle
A. Documenter l’analyse d’impact du transfert et adopter les mesures supplémentaires nécessaires
Lorsque le transfert repose sur les clauses types ou sur un autre instrument de l’article 46, l’entreprise exportatrice doit évaluer si le droit et la pratique du pays de destination permettent à l’importateur de respecter ses engagements, en particulier face à un éventuel accès des autorités de ce pays aux données. Cette analyse d’impact du transfert, souvent appelée par son sigle anglais, suit une méthode en plusieurs temps : connaître ses transferts, identifier l’outil applicable, examiner la législation du pays tiers, recenser puis mettre en œuvre des mesures supplémentaires, et réévaluer périodiquement l’ensemble. La CNIL a publié la version finale de son guide pratique pour aider les exportateurs à réaliser cette analyse, dans la continuité des recommandations du Comité européen de la protection des données sur les mesures supplémentaires (annonce de la CNIL sur la version finale du guide d’analyse d’impact des transferts). Conservez cette analyse par écrit : en cas de contrôle, c’est elle qui prouve que les clauses signées ne sont pas une simple formalité.
Les mesures supplémentaires se choisissent selon la sensibilité des données et la réalité du risque. Les mesures techniques priment : chiffrement fort dont seul l’exportateur détient les clés, de sorte que l’importateur et les autorités du pays tiers ne puissent pas lire les données en clair ; pseudonymisation robuste avec séparation des informations permettant la réidentification ; cloisonnement des accès et journalisation. Les mesures contractuelles renforcent l’édifice : engagement de l’importateur de contester les demandes d’accès disproportionnées, obligation de vous notifier toute demande d’une autorité sauf interdiction légale, transparence sur les accès passés, clause de suspension du flux si la protection ne peut plus être assurée. Les mesures organisationnelles complètent le dispositif : politique interne de réponse aux demandes d’autorités étrangères, formation des équipes, revue annuelle des transferts et de la certification de l’éditeur au cadre de protection des données. Chaque mesure doit être effective et vérifiable, pas déclarative : un chiffrement dont l’éditeur américain conserve une clé ne protège de rien, et une clause que personne ne contrôle ne convainc aucun contrôleur.
L’affaire de la plateforme des données de santé illustre ce que l’autorité et le juge attendent concrètement. Après l’invalidation du bouclier de protection, des associations avaient demandé au juge des référés du Conseil d’État la suspension de la plateforme au motif que son hébergeur était une société américaine. Le 19 juin 2020, le juge des référés a écarté la suspension : il a constaté que « ces données sont actuellement hébergées dans des centres de données situés aux Pays-Bas et le seront prochainement dans des centres de données situés en France, les uns et les autres bénéficiant de la certification en tant qu’hébergeur de données de santé » (Conseil d’État, juge des référés, 19 juin 2020, n° 440916, point 23), tout en relevant que « ces données pourraient faire l’objet de transferts hors de l’Union européenne dans le cadre du fonctionnement courant de la solution technique, notamment pour des opérations d’administration de cette dernière » (même décision, point 23). Puis, le 13 octobre 2020, le juge des référés est allé plus loin sur le terrain contractuel : « La Plateforme des données de santé justifiera avoir conclu, dans un délai de quinze jours à compter de la notification de la présente décision, un nouvel avenant aux documents contractuels l’unissant à la société Microsoft Ireland Operations Limited pour préciser que la loi applicable dont il est fait mention dans l’avenant du 3 septembre 2020 est celle du droit de l’Union ou du droit de l’Etat membre auquel la société est soumise et que les modifications que cet avenant apporte à l’addendum sur la protection des données pour les services en ligne Microsoft s’appliquent à l’ensemble des services fournis par Microsoft susceptibles d’être utilisés pour le traitement de données à caractère personnel du système de santé. » (Conseil d’État, juge des référés, 13 octobre 2020, n° 444937). La leçon vaut pour une PME : l’hébergement affiché en Europe ne dispense pas de sécuriser le contrat et de documenter les mesures, et c’est le renforcement du contrat avec l’éditeur qui fait la différence entre un transfert toléré et un transfert sanctionnable (communiqué de la CNIL sur les garanties supplémentaires demandées).
Enfin, programmez la réévaluation périodique de l’ensemble : la conformité d’un transfert ne se constate pas une fois pour toutes. Un éditeur peut perdre sa certification au cadre de protection des données, modifier ses sous-traitants, étendre ses finalités ou transférer vos données vers un nouveau pays ; le droit américain applicable à l’accès des autorités peut évoluer, et une nouvelle décision de justice peut fragiliser l’instrument choisi, comme l’a montré l’invalidation du bouclier de protection en 2020. Prévoyez donc une revue annuelle des flux, des certifications et des mesures, avec une clause contractuelle qui vous permet de suspendre le transfert ou de changer d’éditeur si la protection ne peut plus être assurée, ainsi qu’un plan de réversibilité qui garantit la récupération de vos données dans un format exploitable. Conservez chaque version de ces documents avec sa date, y compris les analyses devenues obsolètes : l’historique prouve la diligence continue de l’entreprise et permet de démontrer, pièce par pièce, l’état de la conformité à chaque période contrôlée. Cette discipline évite de découvrir l’irrégularité le jour du contrôle, et elle transforme la conformité en argument commercial face aux clients qui exigent eux-mêmes des garanties sur l’hébergement de leurs données.
B. Mise en demeure, suspension des flux, amendes et réparation : ce que risque l’entreprise et comment réagir
La CNIL dispose d’une gradation de pouvoirs que toute dirigeante et tout dirigeant doivent connaître. Elle peut d’abord ordonner la mise en conformité des opérations de traitement, de manière spécifique et dans un délai déterminé. Elle peut ensuite frapper le flux lui-même en ordonnant la suspension des flux de données adressés à un destinataire situé dans un pays tiers, voire imposer une limitation ou une interdiction temporaire ou définitive du traitement (cadre général des transferts hors UE décrit par la CNIL). À la réception d’une mise en demeure ou d’un courrier de contrôle portant sur vos outils américains, ne répondez jamais dans la précipitation ni par une simple attestation de l’éditeur : réunissez la cartographie des flux, les contrats et leurs avenants aux clauses types, la preuve de la certification éventuelle au cadre de protection des données, l’analyse d’impact et les mesures mises en œuvre, puis répondez point par point dans le délai imparti en joignant ces pièces. Si une mesure ne peut pas être déployée immédiatement, proposez un calendrier précis et documenté : la coopération de bonne foi et les diligences déjà engagées comptent parmi les éléments que l’autorité prend en considération, tandis que le silence ou la réponse dilatoire aggrave la situation.
Car l’amende peut suivre, et son plafond est dissuasif : pour les violations les plus graves, jusqu’à 20 millions d’euros ou, pour une entreprise, jusqu’à 4 % du chiffre d’affaires annuel mondial total de l’exercice précédent, le montant le plus élevé étant retenu. Et ignorer une injonction ne fait pas disparaître le risque, bien au contraire : le non-respect d’une mesure ordonnée par l’autorité de contrôle expose au même plafond (cadre général des transferts hors UE décrit par la CNIL). Le montant effectivement prononcé dépend de chaque cas, notamment de la nature et de la durée de la violation, du nombre de personnes affectées et des mesures prises pour atténuer le dommage, mais une PME qui exploite des outils américains sans cartographie, sans clauses et sans analyse d’impact cumule exactement les facteurs aggravants.
Le risque ne s’arrête pas à la sanction administrative : les personnes concernées peuvent demander réparation devant le juge. Le règlement ouvre ce droit largement : toute personne ayant subi un dommage matériel ou moral du fait d’une violation du règlement peut obtenir réparation auprès du responsable du traitement ou du sous-traitant (cadre général des transferts hors UE décrit par la CNIL). Encore faut-il prouver un préjudice certain et un lien causal avec la violation, comme le rappelle une décision récente du tribunal judiciaire de Paris : dans un litige où un salarié reprochait à un prestataire d’enquête et à son employeur des violations du règlement, le tribunal a relevé qu’un avis de la CNIL du 25 juillet 2024 ne retenait aucun manquement au règlement, que le demandeur n’établissait ni préjudice certain ni lien de causalité avec les manquements allégués, et l’a débouté de sa demande indemnitaire de un million et demi d’euros, en rappelant au passage que le sous-traitant doit aider le responsable du traitement à garantir le respect des obligations prévues aux articles 32 à 36 du règlement (tribunal judiciaire de Paris, 5e chambre, 2e section, 30 janvier 2025, RG 20/12149). Pour l’entreprise, la conséquence pratique est double : documenter la conformité réduit à la fois le risque de sanction et l’exposition aux demandes indemnitaires, tandis que l’absence de preuve du préjudice fait échec aux réclamations fantaisistes. Clients qui invoquent un transfert illicite après un différend commercial, ancien salarié qui conteste l’usage de ses données : face à ces demandes, la cartographie, les clauses, l’analyse d’impact et le registre constituent votre première ligne de défense, devant la CNIL comme devant le juge.
Conclusion
Vos outils américains ne sont pas interdits, mais les données qu’ils traitent ne voyagent pas sans titre. Vérifiez la certification éventuelle de chaque éditeur au cadre de protection des données, signez les clauses contractuelles types correspondant à votre situation, évaluez par écrit le droit du pays de destination, déployez des mesures supplémentaires effectives et conservez l’ensemble de ces preuves dans votre documentation. À la réception d’un contrôle ou d’une mise en demeure de la CNIL, cette documentation fait la différence entre une mise en conformité négociée et une suspension de flux assortie d’une amende. Le coût de la cartographie et de l’analyse d’impact reste sans commune mesure avec celui d’une interdiction de traitement qui paralyserait votre messagerie, votre gestion commerciale ou votre paie. Commencez par l’inventaire de vos outils : c’est de lui que découle tout le reste.