DPF États‑Unis: adéquation validée, vigilance EDPB et lignes CNPD
Le 10/07/2023, la Commission a adopté la décision d’adéquation EU‑US DPF (art. 45 RGPD). L’EDPB reste prudent et la CNPD encadre l’usage pratique: vérifier la certification, son périmètre (dont HR) et garder un plan de repli.
Fait vérifiable — Le 10 juillet 2023, la Commission européenne a adopté la décision d’adéquation « EU‑US Data Privacy Framework » (art. 45 RGPD). L’EDPB en prend acte mais souligne des points d’attention en 2023 et dans son premier rapport 2025. Pour les groupes luxembourgeois, il faut concilier ces positions avec les lignes CNPD 2025.
L’affaire
Le 10 juillet 2023, la Commission européenne a adopté la décision d’exécution (UE) 2023/1795 constatant l’adéquation du niveau de protection des transferts de données vers les organisations américaines certifiées au titre du Data Privacy Framework (DPF), sur le fondement de l’article 45 RGPD. La décision s’appuie notamment sur l’Executive Order 14086 et le mécanisme de recours (Data Protection Review Court). Sources officielles: Commission, déc. 2023/1795, 10/07/2023 et extraits complémentaires (dont clauses d’urgence, considérants (220) et suivants) sur EUR‑Lex.
Dès avril 2025, la CNPD a mis à jour ses lignes directrices « Transferts internationaux », incluant une fiche dédiée « Transferts vers les États‑Unis dans le cadre du DPF » précisant que les transferts vers des entités figurant sur la DPF List peuvent se fonder sur l’article 45 RGPD, sans mesures supplémentaires au sens de l’article 46, tout en rappelant les vérifications à opérer (couverture HR, champ de la certification, contrat art. 28 si sous‑traitant). Voir l’actualité CNPD 04/2025 et la page thématique CNPD — DPF USA.
L’EDPB, dans son Avis 5/2023, a salué les avancées mais pointé des préoccupations (accès des autorités US, indépendance et effectivité des voies de recours). Après l’adoption, il a publié une note d’information et, en 2025, un premier rapport de suivi, insistant sur la vigilance quant à la mise en œuvre concrète des garanties.
Le raisonnement juridique
- Base légale du transfert: l’article 45 RGPD autorise les transferts vers un pays tiers bénéficiant d’une décision d’adéquation de la Commission. La décision 2023/1795 acte que, pour les organisations américaines certifiées DPF, le niveau de protection est « adéquat ». Les principes DPF et les garde‑fous (EO 14086, nécessité/proportionnalité, Data Protection Review Court) sont au cœur du raisonnement. EUR‑Lex, 2023/1795. Pour un rappel des exigences, voir aussi l’article 45 du RGPD.
- Lecture de l’EDPB: avant l’adoption, l’EDPB (Avis 5/2023) a relevé des incertitudes (portée du concept de « necessity and proportionality » côté US, indépendance et effectivité du recours, effacement). Après l’adoption, l’EDPB n’a pas remis en cause l’adéquation, mais a émis une note d’information (07/2023) et un premier rapport (2025) invitant à vérifier la certification, son périmètre (notamment la couverture des données RH), et la réalité opérationnelle des garanties et voies de recours. Réfs: Avis 5/2023; Information note; rapport 2025.
- Lecture de la CNPD: la CNPD s’aligne sur l’article 45 et fournit un mode d’emploi concret: vérifier la présence sur la DPF List, le champ couvert (y compris HR Data qui n’est pas toujours inclus), maintenir un contrat art. 28 si le destinataire agit en sous‑traitant, et ne pas utiliser la décision d’adéquation pour des entités non certifiées (recours alors à l’art. 46 SCC/BCR et, au besoin, mesures supplémentaires). Voir CNPD — fiche DPF et l’actualité 04/2025.
- Divergence pratique: la Commission acte la conformité « en principe » (art. 45), tandis que l’EDPB, gardien de l’interprétation RGPD et du contrôle coordonné, invite au contrôle renforcé de la mise en œuvre. Cela ne bloque pas l’usage du DPF, mais impose, en pratique, des diligences additionnelles côté responsables luxembourgeois.
Ce que ça change concrètement au Luxembourg
- Outils SaaS US certifiés DPF: pour des CRM, helpdesk ou analytics listés sur la DPF List, un responsable luxembourgeois peut fonder le transfert sur l’article 45, sans TIA ni mesures supplémentaires « EDPB 01/2020 ». Il doit prouver: vérification de la certification (entité légale, services couverts), date/validité, couverture des données RH si concernées, et présence d’un contrat art. 28 si prestataire sous‑traitant. Voir CNPD — DPF USA. Pour structurer ces contrôles, un mandat DPO peut sécuriser la gouvernance quotidienne.
- Destinataire non listé: si le destinataire US n’est pas sur la DPF List, l’adéquation ne s’applique pas: il faut un outil art. 46 (SCC 2021/914, BCR), et, si nécessaire, des mesures supplémentaires (chiffrement, compartimentation), conformément à la démarche « post‑Schrems II ». L’EDPB rappelle que le DPF ne « cascade » pas aux sous‑traitants non certifiés. Information note 07/2023.
- Gouvernance: tenez à jour votre registre (art. 30) avec l’outil de transfert (art. 45 vs 46), le statut DPF, et la relation juridique (art. 28 si sous‑traitant). Conservez une preuve datée de la consultation de la DPF List et du périmètre de certification. Pour un cadrage local, voyez la conformité CNPD au Luxembourg.
- Anticiper un revirement: la décision 2023/1795 prévoit une clause d’urgence permettant à la Commission de suspendre/abroger l’adéquation si les garanties US venaient à être affaiblies (considérant 220). Prévoir un « plan B » SCC prêt à l’emploi pour les services critiques. Réf.: EUR‑Lex, 2023/1795, considérant (220).
Pièges fréquents
- « DPF = tous mes flux US sont couverts » — Faux. L’adéquation ne vaut que pour l’entité listée, selon le champ déclaré. Les filiales non listées ou les sous‑traitants en chaîne non certifiés doivent être traités via art. 46 (SCC/BCR). Réf.: EDPB, Information note 07/2023.
- Oublier les données RH — De nombreuses auto‑certifications n’incluent pas les « HR data ». Or un SIRH externalisé, un ATS ou un outil de paie US implique souvent des données RH: sans couverture HR, pas d’art. 45, retour aux SCC. CNPD et EDPB le rappellent. Réfs.: CNPD — DPF USA; EDPB FAQ 2024/2025.
- Négliger l’art. 28 RGPD — Même sous DPF, si le prestataire US agit comme sous‑traitant, un Data Processing Agreement conforme à l’art. 28 reste obligatoire (objet, durée, sécurité, sous‑traitance ultérieure, audits). Réf.: CNPD — lignes transferts 2025 (PDF).
- Ne pas conserver la preuve — En cas de contrôle CNPD, vous devez démontrer quand et comment vous avez vérifié la DPF List, le périmètre de certification et les engagements de recours. Documentez et horodatez (capture, URL, version). Réf.: CNPD — DPF USA.
- Oublier la réversibilité — L’adéquation peut évoluer (révision, suspension). Prévoyez des clauses de « fall‑back » (SCC pré‑négociées), un inventaire exact des flux et un chiffrement solide pour les données sensibles en transit et au repos. Réf.: EUR‑Lex, 2023/1795, considérant (220).
En synthèse
Divergence maîtrisée: la Commission a rouvert une voie directe (art. 45) vers les prestataires US certifiés DPF; l’EDPB et la CNPD rappellent que cette voie exige un contrôle documentaire précis (certification et périmètre), une vigilance continue et des plans de repli.
Article d'expertise Luxgap. Pour un cadrage personnalise sur ce sujet, contactez-nous ou configurez votre devis en ligne.
Une question sur ce sujet ?
Notre équipe répond généralement sous 24 h ouvrées. Configurez votre devis ou écrivez-nous.
Configurer mon devis →