← Tous les articles

consultant

Transferts hors UE: EDPB vs ICO — équivalence essentielle ou test de risque ?

L’ICO (15/01/2026) adopte un « three‑step test » et un TRA simplifié, en divergence avec l’approche EDPB/CNPD fondée sur l’« équivalence essentielle » et les mesures supplémentaires. Conséquence: des parcours de conformité distincts UE vs UK.

Résumé exécutif. Le 15 janvier 2026, l’ICO refond sa guidance « International transfers » avec un three‑step test et un TRA simplifié, calé sur le Data (Use and Access) Act 2025. Cette approche diverge de la ligne EDPB/CNPD, centrée sur l’« équivalence essentielle » de protection et les mesures supplémentaires (depuis 2021). Conséquence: double parcours de conformité selon l’origine du transfert (UE vs UK).

L’affaire

Le 15/01/2026, l’Information Commissioner’s Office (UK) publie une mise à jour substantielle de « International transfers », incluant un test en trois étapes pour qualifier un restricted transfer et un corpus remanié pour réaliser un Transfer Risk Assessment (TRA), aligné sur le « data protection test » du Data (Use and Access) Act 2025. L’ICO annonce un objectif de clarté opérationnelle, un outil interactif et des cas pratiques. Voir « Updated guidance on international transfers » (ICO, 15/01/2026) et les sections « A guide to international transfers », « Appropriate safeguards » et « Completing a transfer risk assessment ». Sources: ICO, 15/01/2026: A brief guide; A guide; Appropriate safeguards; Completing a TRA; News. (ico.org.uk)

Côté UE, le CEPD/EDPB maintient ses Recommandations 01/2020 (finales, 18/06/2021) sur les « mesures qui complètent les outils de transfert », issues de Schrems II, exigeant la vérification d’un niveau de protection « essentiellement équivalent » à celui du RGPD, au besoin via des mesures supplémentaires (techniques, contractuelles, organisationnelles). Source: EDPB, Recommendations 01/2020, 18/06/2021. (edpb.europa.eu)

Au Luxembourg, la CNPD a actualisé le 18/04/2025 ses lignes directrices « Transferts internationaux », renvoyant explicitement aux Recommandations 01/2020 (approche en six étapes, TIA/TRA au sens UE), aux CCT 2021/914 et aux BCR/certifications (art. 46 RGPD). Sources: CNPD, 18/04/2025; EUR‑Lex: Décision (UE) 2021/914. (cnpd.public.lu)

Le raisonnement juridique

Cadre UE (EDPB/CNPD)

  • Articles 44–49 RGPD: un transfert vers un pays tiers n’est licite qu’avec une décision d’adéquation (art. 45), des garanties appropriées (art. 46: CCT 2021/914, BCR art. 47, code/certification art. 46(2)(e)-(f)), ou à défaut une dérogation (art. 49). La charge de la preuve repose sur le responsable (accountability, art. 5(2), 24). (cnpd.public.lu). Pour un rappel des exigences du Chapitre V, voir les dispositions RGPD.
  • Recommandations EDPB 01/2020 (18/06/2021): méthode en six étapes pour l’« analyse d’impact des transferts » et exigence d’« équivalence essentielle »; si la loi/pratique du pays tiers compromet les CCT/BCR, l’exportateur doit ajouter des mesures supplémentaires (ex.: chiffrement robuste avec gestion de clés dans l’UE, pseudonymisation irréversible côté importateur). (edpb.europa.eu)
  • CCT 2021/914 (Commission): clauses modulaires, obligation d’évaluation par l’exportateur, devoir d’informer et de suspendre si les lois/pratiques du pays tiers empêchent le respect des clauses. (eur-lex.europa.eu)
  • CNPD (18/04/2025): reprise de la grille EDPB (six étapes), rappel de la démonstration d’efficacité des garanties; mention des BCR et de la certification (cf. EDPB 07/2022; usage du sceau Europrivacy comme garantie art. 46). (cnpd.public.lu)

Cadre UK (ICO)

  • UK GDPR + Data (Use and Access) Act 2025: l’ICO formalise un « three‑step test » pour qualifier une « restricted transfer » et un TRA centré sur la question de savoir si la protection après transfert n’est pas « matériellement inférieure » au standard UK; outils: IDTA/Addendum, BCR UK, exceptions. (ico.org.uk)
  • Guide pratique « Completing a TRA » (15/01/2026): l’ICO admet certaines analyses gouvernementales (ex. US) et propose des outils interactifs. (ico.org.uk)

La divergence clé

  • EDPB/CNPD: exigence d’« équivalence essentielle » (standard élevé, Schrems II) et focalisation sur l’effet réel des lois/pratiques du pays tiers sur l’exécution des CCT/BCR — avec des mesures techniques fortes si nécessaire. (edpb.europa.eu)
  • ICO: approche plus « risk‑based » et opérationnelle: si, après évaluation, le niveau de protection n’est pas « matériellement inférieur », l’IDTA/Addendum + TRA documenté suffisent — avec checklists et cas d’usage. (ico.org.uk)

Ce que ça change concrètement

  • Groupes luxembourgeois avec filiales UK/US/Asie:
    • Si l’export part de l’EEE/Luxembourg: appliquez l’approche EDPB/CNPD. Les CCT 2021/914 + TIA (six étapes) restent la voie la plus fréquente hors décision d’adéquation, avec des mesures supplémentaires si nécessaire (ex.: chiffrement côté exportateur, clés hors de portée, scission logique, journaux de demandes d’accès public). (eur-lex.europa.eu). Pour cadrer la conformité CNPD au Luxembourg, harmonisez vos modèles contractuels et preuves TIA.
    • Si l’export part du UK: l’IDTA/Addendum + TRA ICO peuvent suffire sous le standard « not materially lower ». Attention: dès que les mêmes données repartent vers l’UE ou sont co‑traitées par une entité UE, l’« équivalence essentielle » s’impose. Anticipez des TIA « double voie » (UE/UK) pour un même flux. (ico.org.uk)
  • SaaS cloud et support global: Contrats UE: modules CCT adéquats (C2P, P2P, etc.), test de la loi d’hébergement/support et faisabilité des mesures techniques (E2EE, BYOK/HYOK, ségrégation). Côté UK, l’Addendum UK aux CCT UE peut être joint, sans effacer l’analyse EDPB si des données circulent depuis l’UE. (eur-lex.europa.eu)
  • BCR et certification: Pour des flux intra‑groupe complexes, les BCR (art. 47) demeurent solides en UE; au Luxembourg, la CNPD précise la procédure et la redevance (1 500 €). La certification peut servir d’outil art. 46 si approuvée (cf. EDPB 07/2022; Europrivacy utilisable). (cnpd.public.lu)
  • Cartographie et gouvernance: Maintenez un registre des transferts distinguant « flux UE » et « flux UK », les bases juridiques (art. 46/49 UE vs UK adequacy/safeguards) et la documentation TIA/TRA. En audit CNPD, on exigera la justification des « mesures supplémentaires » pour les pays tiers à risque, conformément à l’EDPB 01/2020. Pour renforcer ce dispositif, un mandat DPO peut structurer la gouvernance et les preuves de conformité.

Pièges fréquents

  1. Confondre TRA ICO et TIA EDPB. Un TRA « UK‑style » ne suffit pas pour un transfert au départ de l’UE/LU: la CNPD attend la grille EDPB (six étapes) et la démonstration de l’« équivalence essentielle » avec mesures supplémentaires si nécessaire. (cnpd.public.lu)
  2. Oublier les « onward transfers ». Les CCT 2021/914 imposent de suspendre ou adapter si des lois/pratiques empêchent l’exécution; anticiper les sous‑traitants ultérieurs et chaînes de support. (eur-lex.europa.eu)
  3. Se reposer uniquement sur des clauses contractuelles. Sans évaluation sérieuse de la loi/pratique du pays tiers, les CCT ne suffisent pas. Ajouter des mesures techniques robustes et contrôler leur effectivité (clés, télémétrie, durcissement). (edpb.europa.eu)
  4. Mélanger les référentiels. Les IDTA/Addendum et la notion « not materially lower » valent pour des exports UK; les exports UE/LU restent soumis à l’EDPB. Documenter deux parcours si vous opérez depuis l’UE et le UK. (ico.org.uk)
  5. Négliger les nouveaux outils. La certification (art. 42/46) devient concrète: le sceau Europrivacy peut servir de garantie de transfert; à intégrer en complément des CCT/BCR. (cnpd.public.lu)

Sources officielles

  • ICO (15 janvier 2026) — Updated guidance on international transfers; A brief guide; A guide; Appropriate safeguards; Completing a TRA; What are standard data protection clauses (the UK IDTA and the Addendum?). https://ico.org.uk/…
  • EDPB — Recommendations 01/2020 on measures that supplement transfer tools (final, 18/06/2021). https://www.edpb.europa.eu/…
  • Commission européenne — Décision d’exécution (UE) 2021/914 du 4/06/2021 (Clauses contractuelles types). https://eur-lex.europa.eu/…
  • CNPD Luxembourg — Dossiers et actualités « Transferts internationaux » (18/04/2025, maj 05/06/2025); actualité (avril 2026) sur la certification (Europrivacy). https://cnpd.public.lu/…
  • EDPB — Guidelines 05/2021 sur l’art. 3 et le Chapitre V (notion de « transfert »). https://www.edpb.europa.eu/…

Remarque pratique (août 2026)

Si vos flux impliquent à la fois le UK et l’UE, bâtissez des matrices « double conformité » (EDPB/CNPD vs ICO) et fixez le standard interne au niveau le plus exigeant (EDPB 01/2020 + CCT 2021/914 + mesures supplémentaires), afin d’éviter les angles morts lors d’un contrôle CNPD. Besoin d’un cadrage opérationnel? Échangez avec nous via la page contact.

Article d'expertise Luxgap. Pour un cadrage personnalise sur ce sujet, contactez-nous ou configurez votre devis en ligne.

NEWSLETTER LUXGAP

Recevez nos analyses des qu'elles sortent.

Articles d'expertise RGPD, NIS 2, IA, et invitations aux webinaires + formations gratuites Luxgap. 1 a 2 emails par semaine maximum, desabonnement en un clic.

Vos données ne sont jamais partagées. Conformité RGPD garantie (logique : on est DPO).

Une question sur ce sujet ?

Notre équipe répond généralement sous 24 h ouvrées. Configurez votre devis ou écrivez-nous.

Configurer mon devis →