Envoyer un document hors de l'UE : faut-il l'anonymiser d'abord ?
Un outil américain, un support hors UE, une IA : ce qui compte comme un transfert, ce que couvre le Data Privacy Framework, et comment décider avant d'envoyer.
Claire Exemple, avocate, utilise une plateforme américaine de gestion documentaire. Avant d'y déposer un dossier client, elle se demande si cela revient à transférer des données hors de l'UE. La réponse est oui, et ce n'est pas une simple case à cocher. Le contenu du fichier décide de la marche à suivre.
Ce cas est courant. Un outil SaaS américain, un service client situé hors UE ou un assistant IA hébergé ailleurs peuvent tous recevoir un document que vous envoyez. Le RGPD impose des règles propres dès que des données personnelles quittent l'UE ou l'Espace économique européen. Ces règles s'ajoutent à celles qui s'appliquent déjà en Europe.
Qu'est-ce qu'un transfert de données hors de l'UE ?
Le Comité européen de la protection des données (CEPD) a répondu à cette question dans ses lignes directrices 05/2021. Un transfert existe dès que trois conditions sont réunies. D'abord, l'expéditeur est soumis au RGPD. Ensuite, il partage des données personnelles avec un autre organisme. Enfin, cet organisme se trouve hors de l'UE ou de l'EEE. Si les trois conditions sont réunies, le chapitre V du RGPD s'applique.
- Déposer un contrat sur une plateforme de signature électronique américaine
- Envoyer un dossier par courriel à un service client situé hors UE
- Coller le texte d'un rapport dans un assistant IA hébergé aux États-Unis
- Synchroniser un dossier de factures scannées vers un espace de stockage non européen
Les États-Unis bénéficient-ils d'une décision d'adéquation ?
Une décision d'adéquation est la solution la plus simple. Selon l'article 45 du RGPD, la Commission européenne peut estimer qu'un pays protège les données personnelles à un niveau comparable à celui de l'UE. Une fois cette décision prise, les données peuvent y circuler comme si elles restaient dans l'UE. La Commission a ainsi reconnu le Japon, le Royaume-Uni, la Suisse et plusieurs autres pays.
| Outil de transfert | Statut en septembre 2026 | Ce qu'il faut vérifier avant de s'y fier |
|---|---|---|
| Décision d'adéquation (Japon, Royaume-Uni, Suisse...) | Reconnue par la Commission européenne au titre de l'article 45 | La liste de la Commission peut évoluer : vérifiez que le pays y figure encore |
| États-Unis (Data Privacy Framework) | Adéquation limitée aux entreprises certifiées, depuis le 10 juillet 2023 | Demandez au destinataire sa certification, ou consultez la liste officielle |
| Aucune décision d'adéquation | Des clauses contractuelles types ou une autre garantie sont nécessaires | Voir la section suivante |
Aux États-Unis, l'adéquation ne couvre que les entreprises inscrites au Data Privacy Framework et présentes sur sa liste publique. La CNIL et l'autorité allemande BfDI le confirment toutes les deux. Une plateforme absente de cette liste ne bénéficie d'aucun passe-droit, même si sa page d'accueil affirme respecter le RGPD.
Que faire en l'absence de décision d'adéquation ?
La plupart des transferts vers un pays non adéquat reposent sur les clauses contractuelles types. Il s'agit d'un contrat modèle, mis à jour par la Commission européenne en 2021 par la décision 2021/914. Il engage contractuellement l'entreprise destinataire à un niveau de protection équivalent au RGPD. Les grands groupes utilisent parfois des règles d'entreprise contraignantes, une version interne de la même idée, approuvée au préalable par une autorité de contrôle.
L'article 49 prévoit des dérogations étroites : le consentement explicite, ou un transfert nécessaire à l'exécution d'un contrat. Les régulateurs les interprètent strictement. La CNIL rappelle que l'article 49 vise des situations ponctuelles, pas les transferts réguliers qu'une entreprise réalise chaque jour.
Anonymiser un document supprime-t-il ces règles ?
Le considérant 26 du RGPD trace la vraie limite. Il indique que les règles ne s'appliquent pas aux informations anonymes, c'est-à-dire des données qui ne se rapportent plus à une personne identifiée ou identifiable. Une donnée véritablement anonyme peut quitter l'UE librement, car elle n'est plus une donnée personnelle, et le chapitre V ne s'applique jamais.
La pseudonymisation est différente. Remplacer le nom de Claire Exemple par une étiquette comme Client 42 laisse la possibilité de revenir en arrière à qui détient la clé. Le même considérant précise qu'une donnée pseudonymisée reste une donnée personnelle si elle peut être rattachée à une personne. Masquer un document par des étiquettes réversibles ne supprime donc pas les règles de transfert. Cela réduit seulement le risque tant qu'elles s'appliquent encore.
Que vérifier avant d'envoyer un document ?
Avant qu'un document ne quitte l'UE, posez-vous ces questions dans l'ordre. Chacune peut arrêter la recherche plus tôt, ce qui évite de choisir le mauvais outil juridique.
- 1Le destinataire a-t-il vraiment besoin de données personnelles, ou un résumé suffirait-il ?
- 2Pouvez-vous masquer les noms, identifiants et numéros de compte avant l'envoi ?
- 3Après le masquage, reste-t-il un élément qui pourrait encore identifier quelqu'un, même indirectement ?
- 4S'il reste des données personnelles, le destinataire bénéficie-t-il d'une décision d'adéquation, de clauses contractuelles types ou d'une autre garantie valable ?
ONYRI Sanitize est une option pour cette deuxième étape. Il fonctionne dans votre navigateur. Le fichier original ne rejoint donc jamais ses serveurs, ni ceux d'un tiers, avant que vous ne décidiez où envoyer le résultat. Son mode Jeton garde un document lisible avec des étiquettes cohérentes, mais un jeton reste une pseudonymisation, pas une anonymisation. Les questions ci-dessus s'appliquent donc encore, une fois le fichier masqué envoyé.
Quelles erreurs annulent cette protection ?
- Traiter un export pseudonymisé comme s'il était anonyme
- Faire confiance à un réglage « région UE » sans vérifier qui d'autre peut accéder aux données
- Réutiliser d'anciens documents Privacy Shield, invalidé par la Cour de justice en 2020
- Envoyer tout le fichier alors que seuls deux champs étaient réellement nécessaires
Rien de tout cela ne rend le travail international impossible. Cela veut simplement dire vérifier l'outil, le destinataire et les données avant d'envoyer, comme le fait désormais Claire Exemple pour chaque dossier qu'elle transmet.
Questions fréquentes
- Qu'est-ce qu'un transfert de données personnelles hors de l'UE ?
- C'est un transfert dès qu'un organisme soumis au RGPD partage des données personnelles avec un autre organisme situé hors de l'UE ou de l'EEE. C'est ce que précisent les lignes directrices 05/2021 du CEPD. Déposer un fichier sur une plateforme compte, même si vous n'y pensez pas comme à un export.
- Le Data Privacy Framework couvre-t-il toutes les entreprises américaines ?
- Non. La décision d'adéquation de la Commission européenne date du 10 juillet 2023. Elle ne couvre que les organismes américains certifiés et inscrits sur la liste publique du dispositif. Un destinataire américain non certifié a besoin d'une autre garantie, comme des clauses contractuelles types.
- Une donnée anonymisée reste-t-elle soumise au RGPD lors d'un transfert ?
- Non. Le considérant 26 du RGPD exclut les informations qui ne se rapportent plus à une personne identifiée ou identifiable. Une fois la donnée véritablement anonyme, les règles de transfert du chapitre V ne s'appliquent plus, puisque le RGPD lui-même ne s'applique plus.
- Peut-on invoquer l'article 49 pour des transferts réguliers ?
- Pas pour une activité habituelle. La CNIL décrit l'article 49 comme une exception étroite, réservée à des situations ponctuelles comme un consentement isolé ou un contrat précis. Ce n'est pas un substitut courant à l'adéquation ou aux clauses contractuelles types.
- Que vérifier avant d'envoyer un document à un outil d'IA non européen ?
- Vérifiez qui traite la donnée, dans quel pays, et sous quelle garantie. Masquez ensuite toute donnée personnelle dont le destinataire n'a pas besoin. Cette seule étape réduit déjà l'enjeu des questions de transfert.
Sources et références
Masquez un document sans l'envoyer nulle part
ONYRI Sanitize repère les noms, identifiants, coordonnées bancaires et secrets dans un PDF, un Word ou un scan, et les masque dans votre navigateur. Vous relisez l'aperçu, puis vous téléchargez une copie aplatie.