Tous les pays n’offrent pas la meme protection
Le RGPD interdit en principe le transfert de donnees personnelles vers des pays hors de l’Espace Economique Europeen (EEE), sauf si ce pays offre un niveau de protection comparable.
Pays avec une decision d’adequation complete
Les pays et territoires suivants ont ete evalues comme adequats (avril 2026) :
- Andorre, Argentine, Canada (PIPEDA), Iles Feroe, Guernesey, Israel, Ile de Man, Japon, Jersey, Nouvelle-Zelande, Republique de Coree, Suisse, Uruguay, Royaume-Uni, Etats-Unis (EU-US Data Privacy Framework, uniquement organisations certifiees)
Le EU-US Data Privacy Framework
Il ne s’applique qu’aux organisations americaines activement certifiees. Verifiez sur dataprivacyframework.gov.
Les decisions d’adequation precedentes pour les Etats-Unis (Safe Harbor et Privacy Shield) ont ete invalidees par la Cour de justice de l’UE. Le framework actuel pourrait connaitre le meme sort.
Pays sans decision d’adequation
Clauses Contractuelles Types (CCT)
L’option la plus courante. La plupart des grands fournisseurs les incluent deja dans leurs conditions.
Regles d’Entreprise Contraignantes (BCR)
Pour les multinationales. Moins pertinent pour les PME.
Consentement explicite
Dans des cas exceptionnels. Ce n’est pas une solution structurelle.
Que documenter ?
Par fournisseur : pays de traitement, decision d’adequation applicable, garanties supplementaires en place.
GDPRWise vous aide a documenter par tiers ou les donnees sont traitees et quelles garanties s'appliquent.