DIGITAL PRIVACY REGULATIONSLe registre mondial du droit de la protection des données
Suivi de 197 juridictions
Langue: Français
Référence · Infrastructure

Les transferts transfrontaliers, expliqués

Quatre mécanismes permettent de transférer légalement des données au-delà des frontières. Une douzaine de régimes imposent qu'elles restent sur place. Cette page recense les deux.

Mis à jour le 28 septembre 2026 · digitalprivacyregs.com

Les règles de transfert transfrontalier déterminent où votre pile technologique peut physiquement résider. Quatre mécanismes couvrent la majeure partie du monde, et une courte liste de régimes de localisation prime sur tous les autres.

Les quatre mécanismes

Adéquation

Une décision de gouvernement à gouvernement constatant que la destination protège suffisamment les données pour permettre une libre circulation. La liste de l'UE est celle qui compte le plus ; le Royaume-Uni, le Japon, la Corée, le Brésil et d'autres tiennent leurs propres listes. La liste complète de l'UE figure sur la page consacrée à l'adéquation.

Clauses contractuelles types

Des clauses contractuelles approuvées par les autorités de contrôle, ajoutées aux contrats fournisseurs. Les modules de 2021 de l'UE constituent la référence mondiale, mais le Brésil (réglementation de 2024, délai d'adaptation expiré en août 2025), la Turquie (avec une obligation de dépôt sous cinq jours ouvrés), la Chine (avec un dépôt auprès des autorités) et le Royaume-Uni (IDTA et Addendum) exigent chacun leurs propres documents. Un seul contrat fournisseur peut nécessiter quatre jeux de clauses différents.

Règles d'entreprise contraignantes et certifications

Des règles internes valables pour tout le groupe, approuvées par les autorités de contrôle, complétées par des dispositifs de certification comme l'APEC CBPR. Lourdes à obtenir, mais durables une fois acquises.

Le cadre de protection des données UE-États-Unis (DPF)

Le dispositif d'adéquation de 2023 pour les entreprises américaines certifiées, qui a rétabli une voie légale par défaut pour la pile transatlantique après que l'arrêt Schrems II a mis fin au Privacy Shield. Il a survécu à ses réexamens annuels, et le Tribunal de l'Union européenne l'a confirmé en 2025. Un recours devant la Cour de justice de l'Union européenne maintient la possibilité d'un arrêt Schrems III, le risque résiduel que toute évaluation de transfert devrait mentionner. La Suisse applique un cadre parallèle Suisse-États-Unis, en vigueur depuis septembre 2024.

Localisation : où les données doivent rester sur place

Ces régimes ne s'interrogent pas sur le niveau de protection offert par la destination ; ils exigent que les données restent sur le territoire national, au moins sous leur forme première.

JuridictionRègle
ChineLes transferts passent par une évaluation de sécurité de la CAC, un dépôt de contrat type ou une certification ; l'assouplissement de 2024 a exempté les transferts à faible volume et ceux nécessaires à l'exécution d'un contrat.
Inde (sectoriel)La localisation des données de paiement imposée par la RBI subsiste sous le régime du DPDP.
Indonésie (sectoriel)La localisation imposée au secteur public et aux industries réglementées subsiste sous la loi PDP.
KazakhstanDonnées personnelles des citoyens stockées sur des serveurs situés dans le pays.
KirghizistanLocalisation ajoutée par les modifications de 2021.
OuzbékistanTraitement des données des citoyens sur des serveurs physiquement situés en Ouzbékistan depuis 2021.
RussieLes données des citoyens doivent être stockées en Russie ; les transferts nécessitent une notification préalable au Roskomnadzor.
RwandaStockage au Rwanda par défaut, sauf autorisation de transfert accordée par la NCSA.
VietnamLes dossiers d'évaluation d'impact des transferts sont déposés auprès du ministère de la Sécurité publique ; la loi sur les données ajoute des contrôles pour les données essentielles et importantes.
ZambieLes données personnelles sensibles doivent être traitées et stockées en Zambie.

À quoi ressemble un programme de transfert

Cartographiez les flux (CRM, analytique, adtech, outils d'assistance), classez chaque destination (adéquate, certifiée DPF, soumise aux CCT, localisée), mettez en place les documents adaptés, et consignez une brève évaluation d'impact des transferts lorsque la destination est exposée à une loi de surveillance. Les entreprises sanctionnées pour leurs transferts (Meta EUR 1,2 Md, TikTok EUR 530 M, Uber EUR 290 M, et Trip.com en Chine en 2026) déplaçaient des données sur la base de mécanismes qui ne tenaient plus ou n'avaient jamais été menés à terme.

Citer cette page : « Transferts transfrontaliers de données : mécanismes et localisation. » Digital Privacy Regulations, 28 septembre 2026, https://digitalprivacyregs.com/fr/transfers.html. Consulté le [date].