+150 XP

Transferts de données transfrontaliers pour les opérateurs mondiaux et les MVNO

Un abonné de Nairobi atterrit à l'aéroport de Francfort, active le roaming et passe un appel. En quelques secondes, un CDR (call detail record : métadonnées indiquant qui a appelé qui, quand, pendant combien de temps et depuis quelle antenne) généré par le réseau de Safaricom est partagé avec Deutsche Telekom pour la réconciliation de facturation. Cet unique enregistrement vient de franchir une faille juridique à laquelle la plupart des équipes télécoms ne pensent jamais : un transfert transfrontalier de données personnelles, susceptible de déclencher simultanément des obligations au titre du Data Protection Act kényan et du GDPR (General Data Protection Regulation) européen.

Cette leçon vous apprend à distinguer les mécanismes de transfert qui produisent un véritable effet juridique de la paperasse qui n'existe que pour la forme.

Pourquoi les CDR et les données de roaming sont des données personnelles

Un CDR paraît technique, mais les régulateurs le traitent comme une donnée personnelle car il permet d'identifier un abonné et révèle sa localisation, ses contacts et ses comportements. Au titre du GDPR (article 4), les données personnelles incluent tout élément rattachable à une personne identifiée ou identifiable, numéros IMSI et MSISDN (l'identifiant du numéro de téléphone de l'abonné) compris.

Cela compte parce qu'au moment où ce CDR quitte le Kenya et atterrit sur le système de facturation d'un opérateur allemand, il s'agit d'un « transfert de données personnelles vers un pays tiers » au sens du chapitre V du GDPR, et le Data Protection Act kényan (2019), appliqué par l'Office of the Data Protection Commissioner (ODPC), impose ses propres conditions de transfert transfrontalier.

Les trois mécanismes réels, et ce que chacun exige vraiment

1. Les décisions d'adéquation. La Commission européenne peut déclarer le régime de protection des données d'un pays « adéquat », ce qui signifie que les données peuvent y circuler sans garanties supplémentaires, comme si elles restaient dans l'UE/EEE. Début 2026, l'adéquation couvre une liste courte incluant le Japon, la Corée du Sud, le Royaume-Uni et le Canada (organisations commerciales) ; le Kenya n'y figure pas. Vérifiez la liste à jour sur la page des décisions d'adéquation de la Commission européenne.

L'absence de décision d'adéquation pour le Kenya signifie que le flux Safaricom vers Deutsche Telekom nécessite un autre mécanisme.

2. Les Standard Contractual Clauses (SCC). Il s'agit de modèles de contrat pré-approuvés publiés par la Commission européenne, que les deux parties signent, engageant juridiquement le destinataire hors UE à des protections équivalentes au GDPR. Dans notre exemple de roaming, Safaricom et Deutsche Telekom intégreraient des SCC dans leur accord de roaming (souvent via les accords IOT standards, Inter-Operator Tariff, de la GSMA, qui référencent déjà des annexes de protection des données).

Les SCC sont le véritable cheval de trait des transferts de données télécoms. Les frameworks de roaming de la GSMA (l'organisation professionnelle des opérateurs mobiles) comme AA.14 et BA.27 intègrent par défaut des clauses de protection des données dans les contrats commerciaux de roaming.

3. Les exclusions de localisation. Certaines juridictions imposent que certaines catégories de données restent sur le sol national, point final, aucun mécanisme de transfert n'y remédie. Exemples : la loi russe de localisation des données exige que les données personnelles des citoyens russes soient d'abord enregistrées sur des serveurs situés en Russie. Les règles indiennes des secteurs télécom et financier imposent des exigences de stockage sectorielles. Le Data Protection Act nigérian (2023) et les orientations de la NDPC (Nigeria Data Protection Commission) interdisent la sortie du pays de certaines données gouvernementales et critiques sans approbation.

Les exclusions priment sur les SCC. Si une exclusion s'applique, aucune clause contractuelle ne rend le transfert légal.

Là où les mécanismes de transfert relèvent du théâtre

Voici la compétence appliquée : repérer quand une étape de « conformité » est réelle ou décorative.

Théâtre, exemple 1 : des SCC signées mais jamais opérationnalisées. Un opérateur signe des SCC avec un partenaire de roaming mais ne réalise jamais le Transfer Impact Assessment (TIA) requis, une vérification documentée visant à établir si les lois du pays de destination (accès des services de surveillance, par exemple) ruinent les promesses contractuelles. Depuis l'arrêt *Schrems II* (Cour de justice de l'UE, 2020), les SCC seules sont juridiquement insuffisantes ; vous devez évaluer et documenter que la destination offre effectivement une protection réelle. Du papier signé sans TIA est une case cochée, pas un contrôle.

Théâtre, exemple 2 : l'adéquation supposée, non vérifiée. Les équipes partent parfois du principe que « le Royaume-Uni, ça va, c'est encore l'Europe en gros ». Le statut d'adéquation post-Brexit du Royaume-Uni est réel mais était limité dans le temps et soumis à réexamen ; le considérer comme permanent sans suivi constitue une faille de gouvernance.

Théâtre, exemple 3 : des revendications d'anonymisation qui n'en sont pas. Certains MVNO (Mobile Virtual Network Operators, entreprises qui revendent de la capacité réseau d'un MNO, Mobile Network Operator, sans posséder d'infrastructure) affirment que les données CDR partagées à des fins d'analytics sont « anonymisées » et donc entièrement hors champ du GDPR. Si le jeu de données conserve une granularité au niveau de l'antenne et des horodatages, la ré-identification est souvent triviale (un résultat connu de la recherche sur les données de mobilité, par exemple les travaux référencés par le MIT sur l'unicité des traces de mobilité humaine). Qualifier d'anonymisé ce qui n'est que pseudonymisé constitue un risque de conformité réel, pas un problème résolu.

Un cas réel, hors théâtre : en 2021, l'examen mené par l'ODPC kényan et le régulateur télécom autour des données d'enregistrement des SIM a poussé Safaricom à durcir les modalités de partage des données d'abonnés avec des tiers, démontrant que l'application locale a des dents même sans amendes de type européen.

Une checklist d'audit pratique

Quand vous héritez d'un flux de données de roaming ou d'interconnexion, passez ces vérifications avant de supposer qu'un mécanisme est valide :

Transfer Audit Checklist (data flow: Origin MNO -> Destination Partner)

1. Data mapping
   - What fields are in the CDR/record? (IMSI, location, call content?)
   - Is it personal data under both origin and destination law?

2. Mechanism check
   - Is there an adequacy decision covering destination? (Y/N, cite source)
   - If no: are SCCs signed AND is there a documented Transfer Impact Assessment?
   - Does any localization law apply to this data category? (carve-out check)

3. Operational verification
   - Encryption in transit? (yes/no, protocol)
   - Retention period matches contract terms?
   - Sub-processors (e.g., billing clearinghouses like BICS or Syniverse) covered
     by the same SCCs, or is there a gap?

4. Governance sign-off
   - DPO (Data Protection Officer) reviewed and dated?
   - Renewal/monitoring trigger set (e.g., adequacy status review date)?

Notez la mention des clearinghouses à l'étape 3 : les données de roaming ne circulent souvent pas directement d'opérateur à opérateur. Des intermédiaires comme Syniverse ou BICS gèrent l'échange de CDR et le règlement, ce qui signifie que votre chaîne de transfert compte plus de sauts, et plus de failles potentielles, que ne le laisse penser le contrat bipartite.

Vérification des acquis

1. Pourquoi les régulateurs classent-ils un CDR (call detail record) comme une donnée personnelle plutôt que comme une simple métadonnée réseau ?

2. Le CDR de roaming d'un MNO kényan est partagé avec un opérateur allemand pour la réconciliation de facturation. Quelle affirmation rend le mieux compte de la complexité juridique de ce cas ?

3. Quel est l'effet juridique concret de l'octroi par la Commission européenne d'une « décision d'adéquation » à un pays ?

CHOIX MULTIPLES

4. Sélectionnez TOUTES les bonnes réponses expliquant pourquoi un CDR de roaming partagé entre un opérateur kényan et un opérateur allemand constitue un « transfert transfrontalier de données personnelles » aux conséquences juridiques réelles.

Sélectionnez toutes les réponses correctes.

CHOIX MULTIPLES

5. Sélectionnez TOUTES les bonnes réponses décrivant la distinction que fait la leçon entre les mécanismes de transfert qui « produisent un véritable effet juridique » et « la paperasse qui n'existe que pour la forme ».

Sélectionnez toutes les réponses correctes.

À quoi ressemble une bonne gouvernance en pratique

Les groupes télécoms matures traitent la conformité des transferts transfrontaliers comme un processus opérationnel continu, pas comme une validation juridique ponctuelle :

  • Inventaires des flux de données mis à jour à chaque intégration de nouveaux partenaires de roaming ou d'accords MVNO, et pas seulement au lancement initial.
  • Veille juridique permanente sur les évolutions des décisions d'adéquation (l'UE réexamine périodiquement et peut révoquer l'adéquation, comme elle l'a fait pour des pans du Privacy Shield américain en 2020, remplacé ensuite par l'EU-US Data Privacy Framework en 2023).
  • Audits conjoints avec les clearinghouses, puisque les données CDR transitent généralement par des plateformes de règlement tierces, hors de la relation directe MNO à MNO.
  • Alignement avec le régulateur sectoriel : les régulateurs télécoms (Communications Authority au Kenya, Bundesnetzagentur en Allemagne) ont souvent des règles distinctes qui se superposent au droit général de la protection des données, si bien que les conditions de licence propres aux télécoms doivent être vérifiées en parallèle de l'analyse GDPR/DPA.

🎬 [VIDEO: "GDPR International Data Transfers Explained" - youtube.com/results?search_query=GDPR+international+data+transfers+explained - un parcours de l'adéquation, des SCC et de Schrems II par une chaîne de formation à la protection des données]

Points clés

  • Un CDR de roaming qui franchit une frontière est un transfert de données personnelles au regard du GDPR et de plusieurs lois nationales à la fois ; traitez-le comme un événement juridique, pas comme un simple passage technique.
  • Trois mécanismes comptent : les décisions d'adéquation (approbation globale pour des pays précis), les SCC (solution contractuelle de repli, le cheval de trait du secteur télécom) et les exclusions de localisation (qui priment sur tout le reste lorsqu'elles s'appliquent).
  • Des SCC sans Transfer Impact Assessment documenté relèvent du théâtre de la conformité depuis Schrems II ; la paperasse doit s'appuyer sur une évaluation réelle du droit du pays de destination.
  • Les revendications d'anonymisation portant sur des données de mobilité ou des CDR méritent un examen : les données de localisation et d'horodatage à forte granularité sont fréquemment ré-identifiables, ce qui signifie qu'elles peuvent rester des données personnelles.
  • Un audit sérieux doit retracer toute la chaîne, y compris les clearinghouses comme Syniverse ou BICS, et pas seulement les deux parties nommées au contrat de roaming.