Transferts de données hors UE : obligations post-Schrems II

Par Pierre-Louis Roquet, Avocat au Barreau de Lyon | 20 mai 2026 | Lecture : 8 min
Documents juridiques et ordinateur symbolisant la conformité RGPD transferts internationaux

L'arrêt Schrems II de la CJUE a transformé le cadre juridique des transferts internationaux de données. Entreprises utilisant des services cloud, groupes multinationaux, éditeurs SaaS : tous doivent revoir leurs pratiques pour assurer la conformité RGPD.

L'arrêt Schrems II de la Cour de justice de l'Union européenne du 16 juillet 2020 a invalidé le Privacy Shield, remettant en question la sécurité juridique de millions de transferts de données vers les États Unis. Trois ans plus tard, les entreprises françaises naviguent encore dans un environnement complexe où chaque flux de données vers un pays tiers nécessite une évaluation approfondie.

Le transfert de données hors de l'Union européenne reste possible, à condition d'assurer un niveau de protection des données suffisant et approprié. Cette exigence implique désormais une approche au cas par cas, loin des automatismes d'avant 2020.

Cet article analyse les mécanismes juridiques disponibles clauses contractuelles types (CCT), règles d'entreprise contraignantes (BCR), décisions d'adéquation et détaille les obligations pratiques pour les dirigeants d'entreprise soucieux de sécuriser leurs transferts internationaux.

Lire l'article complet →