Module 06 · RGPD en Procurement

Transferts de données, violations et sanctions

Transferts hors UE - Après Schrems II

Objectif : Sécuriser les transferts de données hors UE et maîtriser le processus de notification des violations de données.

Sources

Si votre fournisseur est basé hors UE/EEE ou utilise des sous-processeurs hors UE, des garanties appropriées sont obligatoires :

🌐

Décision d'adéquation

La Commission européenne a reconnu le niveau de protection suffisant du pays (ex : Japon, Canada, Royaume-Uni, États-Unis via le Data Privacy Framework)

📄

Clauses contractuelles types (SCC)

Clauses standards adoptées par la Commission européenne. Doivent être complétées par un TIA (Transfer Impact Assessment)

📋

Règles d'entreprise contraignantes (BCR)

Pour les groupes multinationaux transférant des données entre entités du même groupe

🚨 Violation de données - Cascade de notification

J+0
Découverte de la violation par le fournisseur
+24h
Notification du fournisseur à l'acheteur (recommandé contractuellement)
+72h
Notification obligatoire de l'acheteur à la CNIL (Art. 33 RGPD)

⚖️ Sanctions CNIL

Jusqu'à 20 millions d'euros ou 4% du chiffre d'affaires mondial annuel (le montant le plus élevé) - La non-conformité d'un sous-traitant expose directement l'acheteur en tant que responsable du traitement.

Ouvrir dans l'applicationProgression sauvegardée, quiz et certificat