Transferts hors UE - Après Schrems II
Objectif : Sécuriser les transferts de données hors UE et maîtriser le processus de notification des violations de données.
Sources
- Art. 44-49 RGPD - Transferts de données vers des pays tiers
- Art. 33 RGPD - Notification de violation de données à l'autorité
- CJUE, 16 juillet 2020, C-311/18 (arrêt Schrems II)
- EU-US Data Privacy Framework (2023)
Si votre fournisseur est basé hors UE/EEE ou utilise des sous-processeurs hors UE, des garanties appropriées sont obligatoires :
🚨 Violation de données - Cascade de notification
J+0
Découverte de la violation par le fournisseur
↓
+24h
Notification du fournisseur à l'acheteur (recommandé contractuellement)
↓
+72h
Notification obligatoire de l'acheteur à la CNIL (Art. 33 RGPD)
⚖️ Sanctions CNIL
Jusqu'à 20 millions d'euros ou 4% du chiffre d'affaires mondial annuel (le montant le plus élevé) - La non-conformité d'un sous-traitant expose directement l'acheteur en tant que responsable du traitement.