Clauses contractuelles types (CCT) expliquées (2026)

Par Équipe éditoriale de Recording Law34 min de lecture
Clauses contractuelles types (CCT) expliquées (2026)

Questions fréquentes

Que sont les clauses contractuelles types (CCT) ?

Les clauses contractuelles types sont des clauses contractuelles préapprouvées, adoptées par la Commission européenne au titre de l'article 46(2)(c) du RGPD. Elles créent des obligations contraignantes de protection des données entre un exportateur de données établi dans l'EEE et un importateur de données situé hors de l'EEE. La version actuelle, adoptée en juin 2021 (décision d'exécution 2021/914), a remplacé les anciennes clauses de 2001/2004 et de 2010. Les CCT constituent le mécanisme juridique le plus largement utilisé pour les transferts internationaux de données depuis l'UE.

Quels sont les quatre modules de CCT et quand utiliser chacun d'eux ?

Le module 1 (responsable à responsable) s'applique lorsqu'un responsable de traitement de l'UE transfère des données à un responsable de traitement non établi dans l'EEE. Le module 2 (responsable à sous-traitant) couvre les responsables de traitement de l'UE recourant à des sous-traitants hors de l'EEE, tels que des fournisseurs infonuagiques. Le module 3 (sous-traitant à sous-traitant) s'applique lorsqu'un sous-traitant basé dans l'UE recourt à un sous-traitant ultérieur hors de l'EEE. Le module 4 (sous-traitant à responsable) couvre les sous-traitants de l'UE restituant des données à des responsables de traitement non établis dans l'EEE. Un même accord de CCT peut intégrer plusieurs modules pour des parties assumant des rôles différents selon les activités de traitement.

Qu'est-ce qu'une analyse d'impact relative au transfert (TIA) ?

Une analyse d'impact relative au transfert évalue si les lois et pratiques du pays de destination offrent une protection essentiellement équivalente aux normes de l'UE. La clause 14 des CCT de 2021 exige des parties qu'elles complètent une TIA avant de transférer des données. L'évaluation examine les lois de surveillance du pays de destination, les cadres d'accès gouvernemental et les recours juridiques disponibles. Si la TIA identifie des risques, les organisations doivent mettre en œuvre des mesures supplémentaires (techniques, contractuelles ou organisationnelles) pour combler l'écart de protection.

Les anciennes CCT sont-elles toujours valables ?

Non. La Commission européenne a fixé une date limite de transition obligatoire au 27 décembre 2022, à laquelle toutes les organisations devaient remplacer les anciennes CCT (les clauses responsable à responsable de 2001/2004 et les clauses responsable à sous-traitant de 2010) par la version de 2021. Tout transfert de données s'appuyant encore sur les anciennes CCT après cette date est dépourvu de fondement juridique valable au titre du RGPD.

Les CCT peuvent-elles être utilisées pour des transferts vers les États-Unis ?

Oui. Les CCT demeurent un mécanisme valable pour les transferts vers les États-Unis, que le destinataire soit ou non certifié au titre du Data Privacy Framework (DPF) UE-États-Unis. Pour les transferts vers des organisations certifiées DPF, les CCT peuvent servir de solution de secours. Pour les transferts vers des organisations américaines non certifiées, les CCT constituent généralement le mécanisme de transfert principal. Une analyse d'impact relative au transfert doit évaluer les lois de surveillance américaines, en particulier la section 702 de la FISA et l'Executive Order 12333, et des mesures supplémentaires appropriées doivent être mises en œuvre.

Quel est l'équivalent britannique des CCT de l'UE ?

Le Royaume-Uni dispose de deux options : l'International Data Transfer Agreement (IDTA), un contrat autonome approuvé par l'ICO en mars 2022, et l'UK Addendum aux CCT de l'UE, qui adapte les CCT existantes de l'UE au droit britannique. Les CCT de l'UE seules ne peuvent pas être utilisées pour les transferts régis par le RGPD britannique. Les organisations doivent également compléter une analyse de risque de transfert conformément aux orientations de l'ICO. Le Data (Use and Access) Act 2025 britannique (sanction royale le 19 juin 2025) a modifié la norme britannique de transfert ; l'ICO a publié des lignes directrices actualisées le 15 janvier 2026 et prévoit de mettre à jour l'IDTA et l'Addendum au cours de 2026.

Quelles mesures supplémentaires les organisations peuvent-elles mettre en œuvre en complément des CCT ?

Les mesures supplémentaires se répartissent en trois catégories. Les mesures techniques comprennent le chiffrement de bout en bout (où seul l'exportateur détient la clé de déchiffrement), la pseudonymisation, et le traitement scindé. Les mesures contractuelles exigent des importateurs qu'ils contestent les demandes d'accès gouvernemental et fournissent des rapports de transparence. Les mesures organisationnelles comprennent les contrôles d'accès, la minimisation des données et les audits réguliers. Le CEPD a souligné que les mesures techniques empêchant l'accès à des données lisibles constituent la garantie la plus efficace dans les juridictions à haut risque. Les mesures contractuelles et organisationnelles seules ne peuvent compenser un cadre juridique du pays de destination qui autorise un accès gouvernemental contraint aux données.

À quelle fréquence les analyses d'impact relatives au transfert doivent-elles être mises à jour ?

Les CCT exigent une conformité continue, et non une évaluation ponctuelle. Les organisations doivent réévaluer leurs TIA lorsque les circonstances changent de manière significative, par exemple en cas de nouvelle législation de surveillance dans le pays de destination, de changements dans les arrangements de sous-traitance, de nouvelles pratiques gouvernementales, ou de décisions de justice pertinentes. Le CEPD recommande la mise en place d'un processus de suivi régulier des évolutions juridiques dans tous les pays de destination. Les lignes directrices 02/2024 du CEPD de 2025 sur l'article 48 du RGPD ont ajouté un facteur de risque supplémentaire à évaluer : les obligations légales de l'importateur lorsque des autorités gouvernementales de pays tiers exigent l'accès aux données personnelles.

Que sont les nouvelles CCT pour les importateurs soumis au RGPD, et quand seront-elles disponibles ?

La Commission européenne élabore un nouveau jeu de CCT spécifiquement destiné aux transferts vers des responsables et sous-traitants situés hors de l'EEE dont le traitement est déjà directement soumis au RGPD au titre de l'article 3(2), par exemple parce qu'ils ciblent des résidents de l'UE. Les CCT de 2021 ne conviennent pas à ce scénario, car elles supposent que l'importateur n'est pas soumis au RGPD. La Commission avait prévu une consultation publique pour le quatrième trimestre 2024 et un projet en vue d'une adoption au deuxième trimestre 2025. En mai 2026, aucune décision d'exécution formelle n'avait été publiée au Journal officiel. Les organisations devraient surveiller la page des CCT de la Commission pour l'annonce d'une adoption formelle.

Comment les CCT se comparent-elles aux règles d'entreprise contraignantes (REC) ?

Les CCT sont des clauses contractuelles utilisées pour des relations de transfert individuelles ; elles peuvent être utilisées par toute organisation et ne nécessitent aucune approbation préalable d'une autorité de contrôle. Les règles d'entreprise contraignantes sont des politiques intragroupes approuvées par une autorité de contrôle chef de file au titre de l'article 47 du RGPD. Les REC couvrent tous les transferts intragroupes dans le champ approuvé sans accords CCT au cas par cas, ce qui les rend efficaces pour les grandes multinationales, mais l'obtention de l'approbation prend généralement de un à trois ans et des ressources juridiques substantielles. Les REC ne peuvent pas être utilisées pour les transferts vers des tiers extérieurs ; les CCT restent nécessaires pour ceux-ci. Les deux mécanismes sont complémentaires.

Ai-je besoin de CCT pour transférer des données de l'EEE vers le Royaume-Uni ?

Non. La décision d'adéquation de la Commission européenne pour le Royaume-Uni couvre les transferts EEE-Royaume-Uni, ce qui signifie qu'aucune CCT ni aucun autre mécanisme de l'article 46 n'est requis pour ces transferts. La décision d'adéquation a été renouvelée le 19 décembre 2025 et est valable jusqu'au 27 décembre 2031. Toutefois, les organisations basées au Royaume-Uni transférant des données hors du Royaume-Uni vers des pays non adéquats ont toujours besoin de l'IDTA ou de l'UK Addendum britanniques (les équivalents britanniques des CCT de l'UE) pour ces transferts sortants.

Mises à jour

Audit-and-evolve refresh. Expanded from ~2,410 to ~4,800 words. Added: new H2 "Quick Answer" (AEO-optimized lede section); new H2 "The Pending SCCs for GDPR-Subject Importers" (Article 3(2) gap, Commission development status, not yet formally adopted as of May 2026); new H2 "SCCs, Adequacy Decisions, and Binding Corporate Rules Compared" (comparison table); new H2 "Recent Developments (2024 to 2026)". Updated sections: DPF section expanded with General Court Latombe dismissal (Sept. 3, 2025) and CJEU appeal pending (filed Oct. 31, 2025); UK mechanisms section updated for Data (Use and Access) Act 2025 (Royal Assent June 19, 2025) and ICO January 2026 guidance update; Common Challenges section added fifth challenge (Article 3(2) transfers). Added enforcement Watch Out callout: Meta 1.2B euro fine (EDPB Binding Decision 1/2023) and Dutch DPA Uber 290M euro fine (2024). Added EDPB Guidelines 02/2024 on Article 48 GDPR (final, June 5, 2025). UK adequacy renewal noted (Dec. 19, 2025, valid to 2031). Fixed malformed UK GDPR internal link in KeyTakeaways. Added Schrems II full case citation. FAQ expanded from 8 to 11 pairs. Citations expanded from 6 to 12. Added UpdatesLog component. Previous review: 2026-03-28.

Élargi pour couvrir : (1) le rejet par le Tribunal de l'UE, le 3 septembre 2025, du recours Latombe contre le DPF, et le pourvoi pendant devant la CJUE déposé le 31 octobre 2025 ; (2) le Data (Use and Access) Act 2025 britannique (sanction royale le 19 juin 2025) et les lignes directrices actualisées de l'ICO de janvier 2026 sur les transferts internationaux ; (3) l'élaboration en cours par la Commission européenne de nouvelles CCT pour les importateurs relevant de l'article 3(2) du RGPD (non encore formellement adoptées en mai 2026) ; (4) des mesures d'application marquantes : l'amende de 1,2 milliard d'euros infligée à Meta (mai 2023) et l'amende de 290 millions d'euros infligée à Uber par l'autorité néerlandaise (2024) ; (5) les lignes directrices 02/2024 du CEPD sur l'article 48 du RGPD (version finale adoptée le 5 juin 2025) concernant la réponse aux demandes d'accès de pays tiers ; (6) le renouvellement de la décision d'adéquation du Royaume-Uni le 19 décembre 2025, valable jusqu'en 2031. Réexamen précédent : 28 mars 2026.

Sources et références

  1. Les CCT actuelles de l'UE ont été adoptées par la décision d'exécution (UE) 2021/914 de la Commission, du 4 juin 2021.(eur-lex.europa.eu).gov
  2. La CJUE a statué dans l'affaire Data Protection Commissioner contre Facebook Ireland Limited et Maximillian Schrems, affaire C-311/18, ECLI:EU:C:2020:559, 16 juillet 2020 (Schrems II), confirmant la validité des CCT comme mécanisme de transfert en principe, tout en exigeant des exportateurs qu'ils vérifient si le cadre juridique du pays importateur(eur-lex.europa.eu).gov
  3. Les recommandations 01/2020 du CEPD sur les mesures supplémentaires (finalisées en juin 2021) décrivent un processus en six étapes pour les TIA.(edpb.europa.eu).gov
  4. L'amende de 1,2 milliard d'euros infligée à Meta/Facebook a été prononcée par l'autorité de contrôle irlandaise à la suite de la décision contraignante 1/2023 du CEPD (13 avril 2023). L'autorité a jugé que les transferts de données d'utilisateurs Facebook vers les États-Unis via des CCT manquaient de mesures supplémentaires suffisantes pour compenser les lois américaines de surveillance.(edpb.europa.eu).gov
  5. L'autorité de contrôle néerlandaise (Autoriteit Persoonsgegevens) a infligé une amende de 290 millions d'euros à Uber pour des transferts de données personnelles de chauffeurs vers les États-Unis sans mécanisme de transfert valable. Il s'agit de la troisième amende infligée à Uber par l'autorité néerlandaise.(edpb.europa.eu).gov
  6. Le Tribunal de l'Union européenne a rejeté le recours en annulation Latombe contre le Data Privacy Framework UE-États-Unis le 3 septembre 2025. M. Latombe a formé un pourvoi devant la CJUE le 31 octobre 2025. Ce pourvoi est pendant.(noyb.eu)
  7. Le Data (Use and Access) Act britannique a reçu la sanction royale le 19 juin 2025. L'annexe 7 de la loi a modifié la norme applicable aux transferts internationaux, la faisant passer de « non compromise » à « non matériellement inférieure » à la protection du RGPD britannique (le « critère de protection des données »). L'ICO a publié des lignes directrices actualisées(ico.org.uk).gov
  8. L'ICO prévoit de mettre à jour l'IDTA et l'Addendum au cours de 2026 pour refléter les modifications du DUAA. Les organisations devraient continuer d'utiliser les versions actuelles de l'IDTA et de l'Addendum d'ici là.(ico.org.uk).gov
  9. La Commission européenne est en train d'élaborer de nouvelles CCT pour les transferts vers des responsables et sous-traitants situés hors de l'EEE dont le traitement est directement soumis au RGPD au titre de l'article 3(2). Une consultation publique était prévue pour le quatrième trimestre 2024, avec un projet attendu pour le deuxième trimestre 2025. En mai 2026, la Commission(commission.europa.eu).gov
  10. Le CEPD a adopté la version finale des lignes directrices 02/2024 sur l'article 48 du RGPD (transferts de données vers des autorités de pays tiers) le 5 juin 2025. Ces lignes directrices précisent que les jugements ou décisions d'autorités de pays tiers ne peuvent pas être automatiquement reconnus ou exécutés dans l'UE, et que les organisations doivent évaluer chaque(edpb.europa.eu).gov
  11. Les CCT actuelles de 2021 se limitent aux transferts où le traitement de l'importateur de données N'EST PAS soumis au RGPD. Elles ne conviennent pas au scénario où l'exportateur et l'importateur sont tous deux soumis au RGPD, car les clauses feraient à la fois double emploi et s'écarteraient d'obligations déjà(commission.europa.eu).gov
  12. Le CEPD a exhorté la Commission européenne à préparer de nouvelles CCT couvrant le scénario où l'exportateur et l'importateur de données sont tous deux soumis au RGPD, soulignant que ces CCT ne devraient pas reproduire les obligations du RGPD mais se concentrer sur des éléments spécifiquement liés aux risques de l'importateur(edpb.europa.eu).gov
  13. ICO britannique - Analyses de risque de transfert(ico.org.uk).gov
  14. Data Protection Act 2018 britannique(legislation.gov.uk).gov
  15. Commission européenne - CCT pour les transferts internationaux(commission.europa.eu).gov
  16. CEPD : décision contraignante 1/2023 sur Meta Platforms Ireland (transferts Facebook vers les États-Unis)(edpb.europa.eu)
Partager :