Transferts de données transfrontaliers

Transferts de données transfrontaliers

Naviguez dans les mécanismes de transfert des données quittant l’EEE.

Qu'est-ce que Transferts de données transfrontaliers?

Le chapitre V du RGPD restreint le transfert de données personnelles hors de l'EEE vers un pays sans décision d'adéquation. Vous vérifiez si la destination en possède un, puis choisissez un mécanisme de transfert, généralement les clauses contractuelles types. Les CSC à elles seules ne suffisent pas : après Schrems II (affaire C-311/18), vous devez également réaliser une analyse d'impact des transferts couvrant les pouvoirs de surveillance, les recours judiciaires et la surveillance indépendante, puis ajouter des mesures supplémentaires telles que le cryptage ou la pseudonymisation. L’amende Meta de 1,2 milliard d’euros montre l’enjeu.

Ce que vous apprendrez dans Transferts de données transfrontaliers

Transferts de données transfrontaliers — Étapes de la formation

  1. Présentation

    L'Autorité de protection des données a demandé aujourd'hui un audit des transferts internationaux de données de votre organisation.

  2. La demande d'audit

    La demande d'audit de la DPA est spécifique : ils souhaitent voir la documentation pour tous les transferts de données personnelles en dehors de l'Espace économique européen (EEE). Cela inclut l'identification : Quels flux de données traversent les frontières de l'EEE Quels mécanismes de transfert sont en place (CSC, décisions d'adéquation, etc.) L'existence de garanties appropriées pour chaque transfert Vous devrez utiliser l'outil Diagramme de flux de données pour tracer et documenter tous les transferts transfrontaliers.

  3. Ouverture du diagramme de flux de données

    Pour documenter correctement vos transferts transfrontaliers, vous devez accéder à l'outil Data Flow Diagram via le portail de conformité. Cette application fournit une représentation visuelle de la façon dont les données personnelles circulent dans les systèmes de votre organisation - des points de collecte au stockage, au traitement et à tout transfert vers des tiers. Le diagramme vous aidera à identifier quels flux de données restent au sein de l’EEE et lesquels traversent les frontières internationales.

  4. Comprendre le diagramme

    Le diagramme de flux de données affiche toutes les entités qui traitent les données client d'InnovateTech. Chaque nœud représente une entité différente : personnes concernées (clients), contrôleurs (InnovateTech), sous-traitants (fournisseurs tiers) et systèmes de stockage. Les nœuds sont codés par couleur selon leur emplacement : les nœuds verts se trouvent dans l'EEE, tandis que les nœuds orange sont en dehors de l'EEE et représentent des points de transfert transfrontaliers potentiels. Les lignes entre les nœuds montrent comment les données circulent dans vos systèmes.

  5. Identifier la collecte de données de l'UE

    Tout d’abord, vous devez comprendre d’où proviennent les données clients. InnovateTech collecte les données personnelles des clients de l'UE via son site Web et son application mobile. Ces données comprennent les noms, les adresses e-mail, les informations de paiement et les analyses d'utilisation. Sélectionnez le nœud Client UE pour afficher les détails sur les données personnelles collectées et la manière dont elles entrent dans vos systèmes.

  6. Traçage des données vers les systèmes internes

    Suivez maintenant comment les données clients circulent depuis la collecte vers vos systèmes de traitement internes. Les données des clients de l'UE arrivent d'abord sur le serveur européen d'InnovateTech, qui sert de système de contrôleur principal situé à Dublin, en Irlande. Ce flux initial reste entièrement au sein de l’EEE – aucun mécanisme de transfert spécial n’est requis pour le transfert de données entre les États membres de l’UE.

  7. À la découverte du stockage cloud aux États-Unis

    En poursuivant votre analyse, vous découvrez que les données client sont répliquées sur AWS US-East à des fins de reprise après sinistre. Il s'agit d'un transfert transfrontalier : les données quittent l'EEE et se dirigent vers les États-Unis. Les États-Unis ne disposent pas d’une décision d’adéquation de la part de la Commission européenne, ce qui signifie que des garanties supplémentaires sont nécessaires pour ce transfert.

  8. Identifier le transfert américain

    Ce transfert vers AWS US-East nécessite une documentation minutieuse. Le flux transporte les informations personnelles des clients, notamment les noms, les adresses e-mail et les données de compte, vers des serveurs situés en Virginie, aux États-Unis. Étant donné que les États-Unis ne disposent pas d'une décision d'adéquation, InnovateTech doit s'appuyer sur des clauses contractuelles types (SCC) pour fournir des garanties appropriées pour ce transfert. Vous devez formellement identifier cela comme un transfert transfrontalier nécessitant des documents de conformité.

  9. L'équipe d'assistance à la découverte de l'Inde

    Votre analyse révèle un autre transfert transfrontalier : les données clients sont accessibles à l'équipe d'assistance d'InnovateTech à Bangalore, en Inde. Les agents de support accèdent aux enregistrements des clients pour résoudre les tickets et fournir une assistance technique. L’Inde ne dispose pas non plus d’une décision d’adéquation, ce qui signifie que ce transfert nécessite le même cadre de CSC que le transfert américain.

  10. Identifier le transfert en Inde

    L'équipe d'assistance en Inde agit en tant que sous-traitant : elle accède aux données des clients au nom d'InnovateTech pour fournir des services d'assistance. Cela nécessite un accord de traitement des données (DPA) avec des SCC incorporés. Ce transfert implique des catégories de données différentes de celles du stockage aux États-Unis : principalement les informations de contact du client et les détails du ticket d'assistance. Vous devez documenter cela comme un virement transfrontalier distinct.

Couverture des référentiels de sécurité

CIS Controls

  • CIS 3 Data Protection

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.DS Data Security

GDPR

  • Art. 44 General principle for transfers
  • Art. 46 Transfers subject to appropriate safeguards