Comparatif · Transferts hors UE
Mécanismes de transfert, et TIA vs AIPD vs AI Act
Deux tableaux pour cadrer vos transferts d’IA : choisir le bon mécanisme (et le bon doublon), puis ne pas confondre les trois analyses qui partagent la même donnée d’entrée.
Les 4 mécanismes appliqués à l’IA générative
| Critère | Adéquation / DPF (45) | CCT (46) | BCR (47) | Dérogations (49) |
|---|---|---|---|---|
| Fondement | Adéquation du 10 juil. 2023 | Décision du 4 juin 2021 | Approbation de l’autorité | Consentement, contrat, intérêt public |
| Périmètre | Entités US auto-certifiées actives | Tout pays tiers | Transferts intragroupe | Cas isolés |
| TIA requise | Non en principe | Oui, obligatoire | Oui (évaluation initiale) | Non (justification stricte) |
| Effort | Faible | Moyen | Élevé (12-24 mois) | Faible |
| Robustesse 2026 | Fragilisée (29 juin) | Solide si effectivité démontrée | Solide | Faible pour usage récurrent |
| Usage IA quotidien ? | Oui, sans filet | Oui — référence | Oui si filiale | Non |
| Rupture brutale | Élevé | Faible | Faible | Sans objet |
| Reco SiyadAI | Jamais seul | Signer en parallèle | Pour groupes | À proscrire |
À retenir : la combinaison gagnante en 2026 n’est pas de choisir entre DPF et CCT, mais de maintenir les deux. Le DPF simplifie l’exploitation ; les CCT garantissent la continuité si l’adéquation tombe.
TIA, AIPD et analyse AI Act : trois exercices, une source
| Critère | TIA (transfert) | AIPD (art. 35) | AI Act |
|---|---|---|---|
| Texte | RGPD chap. V + EDPB 01/2020 | RGPD art. 35 | Règlement (UE) 2024/1689 |
| Question | Les garanties du transfert restent-elles effectives ? | Risque élevé pour les personnes ? | Niveau de risque du système d’IA ? |
| Déclencheur | Tout transfert vers un pays tiers | Traitement à risque élevé | Mise sur le marché / usage d’une IA |
| Objet | Le flux et le pays destinataire | Le traitement et ses effets | Le système et sa finalité |
| Échéance clé | Réévaluation (dont 29 juin 2026) | Avant la mise en œuvre | 2 août 2026 (art. 50) |
| Sanction max | 20 M€ / 4 % CA | 10 M€ / 2 % CA | 15 M€ / 3 % CA |
| Donnée d’entrée | Inventaire des systèmes d’IA | Inventaire des systèmes d’IA | Inventaire des systèmes d’IA |
Trois objets juridiques différents, une seule donnée d’entrée : l’inventaire des systèmes d’IA. Trois fichiers séparés divergent en deux cycles — d’où le registre unique.
Un mécanisme de transfert par système, à jour
SiyadAI rattache à chaque système son mécanisme, sa TIA et son statut — l’export que réclame un régulateur.
Lancer mon auditExplorer les autres piliers
Registre des usages IA
L’inventaire opposable de tous vos systèmes d’IA.
Gouvernance de l’IA
Rôles, comité IA, méthode — le cadre de contrôle.
Shadow AI
Détecter les usages d’IA non déclarés.
AIPD & IA
Analyse d’impact RGPD (art. 35) des systèmes d’IA.
Sécurité des IA génératives
OWASP, ANSSI : protéger copilotes et agents.