Clauses contractuelles types (CCT) expliquées (2026)

Par Équipe éditoriale de Recording Law34 min de lecture
Clauses contractuelles types (CCT) expliquées (2026)

Mises à jour

Audit-and-evolve refresh. Expanded from ~2,410 to ~4,800 words. Added: new H2 "Quick Answer" (AEO-optimized lede section); new H2 "The Pending SCCs for GDPR-Subject Importers" (Article 3(2) gap, Commission development status, not yet formally adopted as of May 2026); new H2 "SCCs, Adequacy Decisions, and Binding Corporate Rules Compared" (comparison table); new H2 "Recent Developments (2024 to 2026)". Updated sections: DPF section expanded with General Court Latombe dismissal (Sept. 3, 2025) and CJEU appeal pending (filed Oct. 31, 2025); UK mechanisms section updated for Data (Use and Access) Act 2025 (Royal Assent June 19, 2025) and ICO January 2026 guidance update; Common Challenges section added fifth challenge (Article 3(2) transfers). Added enforcement Watch Out callout: Meta 1.2B euro fine (EDPB Binding Decision 1/2023) and Dutch DPA Uber 290M euro fine (2024). Added EDPB Guidelines 02/2024 on Article 48 GDPR (final, June 5, 2025). UK adequacy renewal noted (Dec. 19, 2025, valid to 2031). Fixed malformed UK GDPR internal link in KeyTakeaways. Added Schrems II full case citation. FAQ expanded from 8 to 11 pairs. Citations expanded from 6 to 12. Added UpdatesLog component. Previous review: 2026-03-28.

Élargi pour couvrir : (1) le rejet par le Tribunal de l'UE, le 3 septembre 2025, du recours Latombe contre le DPF, et le pourvoi pendant devant la CJUE déposé le 31 octobre 2025 ; (2) le Data (Use and Access) Act 2025 britannique (sanction royale le 19 juin 2025) et les lignes directrices actualisées de l'ICO de janvier 2026 sur les transferts internationaux ; (3) l'élaboration en cours par la Commission européenne de nouvelles CCT pour les importateurs relevant de l'article 3(2) du RGPD (non encore formellement adoptées en mai 2026) ; (4) des mesures d'application marquantes : l'amende de 1,2 milliard d'euros infligée à Meta (mai 2023) et l'amende de 290 millions d'euros infligée à Uber par l'autorité néerlandaise (2024) ; (5) les lignes directrices 02/2024 du CEPD sur l'article 48 du RGPD (version finale adoptée le 5 juin 2025) concernant la réponse aux demandes d'accès de pays tiers ; (6) le renouvellement de la décision d'adéquation du Royaume-Uni le 19 décembre 2025, valable jusqu'en 2031. Réexamen précédent : 28 mars 2026.

Sources et références

  1. Les CCT actuelles de l'UE ont été adoptées par la décision d'exécution (UE) 2021/914 de la Commission, du 4 juin 2021.(eur-lex.europa.eu).gov
  2. La CJUE a statué dans l'affaire Data Protection Commissioner contre Facebook Ireland Limited et Maximillian Schrems, affaire C-311/18, ECLI:EU:C:2020:559, 16 juillet 2020 (Schrems II), confirmant la validité des CCT comme mécanisme de transfert en principe, tout en exigeant des exportateurs qu'ils vérifient si le cadre juridique du pays importateur(eur-lex.europa.eu).gov
  3. Les recommandations 01/2020 du CEPD sur les mesures supplémentaires (finalisées en juin 2021) décrivent un processus en six étapes pour les TIA.(edpb.europa.eu).gov
  4. L'amende de 1,2 milliard d'euros infligée à Meta/Facebook a été prononcée par l'autorité de contrôle irlandaise à la suite de la décision contraignante 1/2023 du CEPD (13 avril 2023). L'autorité a jugé que les transferts de données d'utilisateurs Facebook vers les États-Unis via des CCT manquaient de mesures supplémentaires suffisantes pour compenser les lois américaines de surveillance.(edpb.europa.eu).gov
  5. L'autorité de contrôle néerlandaise (Autoriteit Persoonsgegevens) a infligé une amende de 290 millions d'euros à Uber pour des transferts de données personnelles de chauffeurs vers les États-Unis sans mécanisme de transfert valable. Il s'agit de la troisième amende infligée à Uber par l'autorité néerlandaise.(edpb.europa.eu).gov
  6. Le Tribunal de l'Union européenne a rejeté le recours en annulation Latombe contre le Data Privacy Framework UE-États-Unis le 3 septembre 2025. M. Latombe a formé un pourvoi devant la CJUE le 31 octobre 2025. Ce pourvoi est pendant.(noyb.eu)
  7. Le Data (Use and Access) Act britannique a reçu la sanction royale le 19 juin 2025. L'annexe 7 de la loi a modifié la norme applicable aux transferts internationaux, la faisant passer de « non compromise » à « non matériellement inférieure » à la protection du RGPD britannique (le « critère de protection des données »). L'ICO a publié des lignes directrices actualisées(ico.org.uk).gov
  8. L'ICO prévoit de mettre à jour l'IDTA et l'Addendum au cours de 2026 pour refléter les modifications du DUAA. Les organisations devraient continuer d'utiliser les versions actuelles de l'IDTA et de l'Addendum d'ici là.(ico.org.uk).gov
  9. La Commission européenne est en train d'élaborer de nouvelles CCT pour les transferts vers des responsables et sous-traitants situés hors de l'EEE dont le traitement est directement soumis au RGPD au titre de l'article 3(2). Une consultation publique était prévue pour le quatrième trimestre 2024, avec un projet attendu pour le deuxième trimestre 2025. En mai 2026, la Commission(commission.europa.eu).gov
  10. Le CEPD a adopté la version finale des lignes directrices 02/2024 sur l'article 48 du RGPD (transferts de données vers des autorités de pays tiers) le 5 juin 2025. Ces lignes directrices précisent que les jugements ou décisions d'autorités de pays tiers ne peuvent pas être automatiquement reconnus ou exécutés dans l'UE, et que les organisations doivent évaluer chaque(edpb.europa.eu).gov
  11. Les CCT actuelles de 2021 se limitent aux transferts où le traitement de l'importateur de données N'EST PAS soumis au RGPD. Elles ne conviennent pas au scénario où l'exportateur et l'importateur sont tous deux soumis au RGPD, car les clauses feraient à la fois double emploi et s'écarteraient d'obligations déjà(commission.europa.eu).gov
  12. Le CEPD a exhorté la Commission européenne à préparer de nouvelles CCT couvrant le scénario où l'exportateur et l'importateur de données sont tous deux soumis au RGPD, soulignant que ces CCT ne devraient pas reproduire les obligations du RGPD mais se concentrer sur des éléments spécifiquement liés aux risques de l'importateur(edpb.europa.eu).gov
  13. ICO britannique - Analyses de risque de transfert(ico.org.uk).gov
  14. Data Protection Act 2018 britannique(legislation.gov.uk).gov
  15. Commission européenne - CCT pour les transferts internationaux(commission.europa.eu).gov
  16. CEPD : décision contraignante 1/2023 sur Meta Platforms Ireland (transferts Facebook vers les États-Unis)(edpb.europa.eu)
Partager :