Données clients transfrontalières : RGPD, règles sectorielles et contrats clients
Un associé du bureau de Francfort d'un cabinet de conseil international envoie par email un tableur contenant des données de salariés d'un client à un collègue du centre de delivery de Mumbai, qui en a besoin pour finaliser un livrable de workforce analytics attendu à New York le lendemain matin. Trois juridictions, un fichier, et au moins quatre corpus de règles qui se superposent. C'est le quotidien des services professionnels, et c'est là que la gouvernance des données cesse d'être théorique.
Cette leçon parcourt cet empilement : RGPDRGPDRèglement de l'UE encadrant la collecte, le stockage et l'usage des données personnelles, avec des amendes indexées sur le chiffre d'affaires mondial.Voir la définition complète →, obligations sectorielles de confidentialité, et clauses contractuelles que les clients négocient par-dessus. Nous regardons où elles se renforcent, et où elles se contredisent discrètement.
La mission à trois juridictions, cartographiée
Imaginez une mission de forme réaliste : un client dont le siège est aux États-Unis, une filiale allemande qui fournit les données, et une équipe de delivery indienne qui réalise l'analyse.
Couche 1 : le RGPD. Le Règlement général sur la protection des données (règlement européen, en vigueur depuis 2018) régit les données personnelles des personnes situées dans l'UE, quel que soit le lieu du traitement. Les données RH de la filiale allemande sont clairement dans le périmètre. Les transférer en Inde constitue un « transfert international de données » et exige un mécanisme juridique : des clauses contractuelles types (SCC, modèles de contrat approuvés par la Commission européenne) ou une décision d'adéquation (constat par la Commission européenne que les lois d'un pays offrent une protection équivalente ; l'Inde n'en bénéficie pas actuellement).
Couche 2 : les obligations sectorielles de confidentialité. Les cabinets de services professionnels portent des obligations indépendantes du droit de la protection des données. Les auditeurs ont des obligations légales de confidentialité au titre des codes de commerce nationaux et des codes professionnels (par ex. le Code d'éthique de l'IESBA pour les experts-comptables, ifac.org). Les cabinets d'avocats disposent du secret professionnel et du privilège avocat-client, qui peuvent être plus stricts que le RGPD et n'expirent pas à la clôture du dossier. Les consultants en management s'appuient généralement sur la seule confidentialité contractuelle, plus faible que les deux précédentes.
Couche 3 : les clauses du contrat client. Au-delà de la loi, le master service agreement (MSA) ajoute souvent ses propres règles : exigences de résidence des donnéesrésidence des donnéesL'exigence de stocker et traiter les données physiquement dans un pays ou une région précise, souvent pour des raisons légales ou contractuelles.Voir la définition complète → (« toutes les données doivent rester dans l'UE »), listes nominatives d'accès, délais de notification d'incident plus courts que ceux du RGPD, ou interdiction pure et simple de sous-traiter vers certains pays.
Les trois couches disent rarement la même chose. Le contrat peut interdire totalement un traitement en Inde, alors même que le RGPD l'autoriserait avec des SCC en place.
Là où les couches se renforcent
Certaines exigences sont réellement alignées et les cabinets peuvent construire un seul contrôle qui satisfait les trois.
- Minimisation des données. L'article 5 du RGPD impose de ne collecter que le nécessaire. La plupart des MSA clients disent la même chose. Un projet de workforce analytics n'a pas besoin des adresses personnelles ; supprimez-les à l'entrée.
- Journalisation des accès. Le principe de responsabilité du RGPD (article 5(2)) impose aux cabinets de démontrer leur conformité. Les contrats clients exigent de plus en plus des pistes d'audit montrant précisément qui a touché les données et quand. Un même système de journalisation répond aux deux demandes.
- Notification des violations. Le RGPD accorde 72 heures pour notifier l'autorité de protection des données (DPA) compétente après avoir eu connaissance d'une violation (article 33). Beaucoup de contrats reprennent ce délai ou le raccourcissent ; construire un processus de réponse à incident capable de tenir 72 heures franchit donc les deux barres.
Là où elles s'opposent, et qui l'emporte
Les conflits constituent le véritable travail de gouvernance. Trois schémas récurrents :
1. Résidence des données vs modèle de delivery. Un contrat client stipule « aucun traitement hors de l'UE ». Le modèle de delivery global du cabinet fait passer les travaux d'analyse par Mumbai ou Manille. La résolution passe soit par une dérogation contractuelle négociée en amont, soit par une restructuration de la mission pour conserver les données personnelles européennes sur des équipes basées dans l'UE (courant dans la banque et le secteur public).
2. Durées de conservation. Le principe de limitation de la conservation du RGPD impose de ne pas conserver les données personnelles plus longtemps que nécessaire. Mais les normes professionnelles d'un auditeur (par ex. sous le PCAOB aux États-Unis ou le règlement européen d'audit équivalent) peuvent exiger de conserver les dossiers de travail 7 à 10 ans. Les cabinets d'avocats connaissent une tension similaire : le RGPD dit supprimer, les assureurs de responsabilité professionnelle disent conserver les dossiers pendant le délai de prescription des actions en négligence (souvent 6 ans au Royaume-Uni, davantage pour les vices cachés). Le droit sectoriel prime généralement sur le principe par défaut du RGPD ici, car le RGPD lui-même autorise la conservation lorsqu'une autre loi européenne ou nationale l'exige (article 6(1)(c)).
3. Droit d'accès vs privilège. Au titre de l'article 15 du RGPD, une personne peut demander une copie de ses données personnelles. Si ces données figurent dans un conseil juridique couvert par le privilège d'un cabinet d'avocats, ce privilège peut légalement limiter ce qui doit être communiqué. Les cabinets ont besoin d'une politique documentée sur ce point, et non d'un arbitrage improvisé à chaque fois, car une erreur fait risquer soit une renonciation au privilège, soit une plainte auprès du régulateur.
Le problème du mécanisme de transfert, concrètement
Depuis l'arrarrL'Annual Recurring Revenue (ARR) est le revenu normalisé et prévisible qu'une entreprise par abonnement attend de ses contrats actifs sur une année.Voir la définition complète →êt *Schrems II* (Cour de justice de l'UE, 2020), les SCC seules ne suffisent pas automatiquement. Les cabinets doivent réaliser une Transfer Impact Assessment (TIA) : une vérification documentée visant à établir si les lois de surveillance du pays de destination pourraient permettre à son gouvernement d'accéder aux données malgré le contrat.
Version simplifiée de ce qu'une TIA vérifie réellement :
Transfer Impact Assessment — quick checklist
1. Destination country: does it have an EU adequacy decision? (Y/N)
2. If N, are SCCs (or Binding Corporate Rules) signed and current?
3. Does destination law allow government access without judicial oversight
comparable to the EU standard? (review sources: country surveillance law)
4. Supplementary measures in place? (encryption at rest/in transit,
pseudonymisation, split-key access)
5. Residual risk: document and get sign-off from DPO or legalDans l'exemple Inde-Allemagne-États-Unis, le Data Protection Officer (DPO, la personne exigée par l'article 37 du RGPD pour de nombreux responsables de traitement et sous-traitants) devrait avoir ce document au dossier avant que l'équipe de Mumbai ne touche au fichier allemand, pas après.
Le Comité européen de la protection des données publie des lignes directrices sur les TIA et les transferts internationaux qui constituent la référence actuelle.
Vérification des acquis
1. Pourquoi le transfert des données RH de la filiale allemande vers le centre de delivery de Mumbai déclenche-t-il des obligations RGPD, alors que le traitement lui-même a lieu hors de l'UE ?
2. Quelle est la fonction essentielle des clauses contractuelles types (SCC) dans le scénario décrit ?
3. En quoi le privilège avocat-client des cabinets d'avocats diffère-t-il généralement des obligations RGPD en termes de durée et de portée ?
4. Sélectionnez TOUTES les réponses correctes expliquant pourquoi le transfert de fichier de Francfort à Mumbai implique des « corpus de règles superposés » plutôt qu'un unique contrôle de conformité.
Sélectionnez toutes les réponses correctes.
5. Sélectionnez TOUTES les réponses correctes concernant les mécanismes de transfert international de données au titre du RGPD.
Sélectionnez toutes les réponses correctes.
Vérifications et audits à mener
La gouvernance ne compte que si elle est testée. Quatre vérifications à mener sur toute mission transfrontalière de services professionnels :
Cartographie des flux de données. Avant le démarrage des travaux, schématisez où les données vont physiquement : entrée, stockage, lieu de traitement, sortie, suppression. La plupart des cabinets découvrent que leur flux réel ne correspond pas à ce que décrit le contrat. C'est l'étape d'audit avec le meilleur rapport valeur/effort, et elle prend quelques heures, pas des semaines.
Réconciliation des clauses. Alignez les clauses données du MSA face aux exigences du RGPD et aux règles sectorielles dans un tableau. Signalez explicitement les conflits plutôt que de supposer que la plus stricte l'emporte silencieusement. Le juridique et l'associé responsable de la mission doivent valider la résolution, par écrit.
Audit des contrôles d'accès. Extrayez la liste réelle des personnes disposant d'un accès système au dossier client et comparez-la à celles qui sont contractuellement autorisées. Les accès surdimensionnés (constat fréquent : des juniors ou des équipes offshore qui conservent leurs accès après avoir quitté la mission) constituent l'écart le plus courant sur le terrain.
Vérification des fournisseurs et sous-traitants ultérieurs. Si le cabinet utilise des outils cloud (Microsoft 365, Salesforce, un outil de rédaction assistée par IA), chacun est un sous-traitant ultérieur au sens du RGPD et nécessite son propre accord de traitement des données (DPA) et, s'il est hors UE, son propre mécanisme de transfert. Les cabinets qui déploient des outils d'IA générative en 2026 constatent que c'est là que les failles de gouvernance apparaissent le plus vite, les conditions de traitement des données des fournisseurs d'IA étant très variables et souvent modifiées.
Points clés
- Les missions transfrontalières de services professionnels relèvent simultanément d'au moins trois couches de règles : RGPD, obligations sectorielles de confidentialité (audit, privilège juridique, codes professionnels) et clauses des contrats clients. Elles se contredisent fréquemment, et les cabinets ont besoin d'une résolution documentée, pas d'une hypothèse.
- Les transferts internationaux de données personnelles européennes exigent un mécanisme juridique (SCC ou décision d'adéquation) et, depuis *Schrems II* (2020), une Transfer Impact Assessment documentant le risque réel de surveillance dans le pays de destination.
- Les conflits de conservation sont fréquents et se résolvent généralement en faveur du droit sectoriel : le RGPD lui-même autorise une conservation plus longue lorsqu'une autre loi (audit, responsabilité professionnelle) l'exige.
- Menez la cartographie des flux de données, la réconciliation des clauses, les audits d'accès et les vérifications de DPA fournisseurs/sous-traitants sur chaque mission multinationale, idéalement avant le démarrage des travaux, pas après une question du client.
- Les outils d'IA et les fournisseurs cloud sont des sous-traitants ultérieurs au sens du RGPD. Chaque ajout à un workflow de delivery nécessite son propre DPA et sa propre vérification de transfert : une faille de gouvernance en forte croissance dans les missions de 2026.