Glossaire · Transferts hors UE

Transfert de données hors UE

Définition

Opération par laquelle des données personnelles traitées dans l’Union sont mises à disposition d’un destinataire situé dans un pays tiers, ou rendues accessibles depuis un pays tiers. Dans un contexte d’IA, le transfert intervient dès qu’un contenu — prompt, fichier joint, document indexé, historique — est transmis à un modèle hébergé ou exploité hors de l’Union, ou dès qu’une équipe hors UE peut y accéder.

Pourquoi c’est important

Le chapitre V du RGPD subordonne tout transfert à une garantie de protection. Les manquements relèvent du plafond de sanction le plus élevé — 20 M€ ou 4 % du chiffre d’affaires mondial. Au-delà, le risque concret est l’injonction de suspension, qui peut arrêter un service en production. L’IA générative concentre ce risque : fournisseurs dominants américains, données de prompts imprévisibles, flux souvent invisibles.

Exemple concret

Une mutuelle utilise un assistant d’IA intégré à son outil de relation client. L’éditeur est français ; la mutuelle conclut à l’absence de transfert. En réalité, l’éditeur appelle l’API d’un modèle américain pour l’inférence, et les réponses contiennent des éléments de santé. Il existe donc un transfert de données de santé vers un pays tiers, sans analyse d’impact ni mécanisme identifié — alors que le contrat de premier rang est irréprochable.

Lien avec SiyadAI

SiyadAI rattache à chaque système d’IA les informations de transfert — entité et pays destinataires, sous-traitants ultérieurs, mécanisme retenu, statut et date de la dernière TIA. La question « quels systèmes transfèrent des données hors UE et sur quel fondement ? » devient un export, et la réévaluation un processus outillé.

Vos transferts IA reposent-ils encore sur le seul DPF ?

Révéler mon Shadow AI

À lire aussi : Guide transferts hors UE & IA · Mécanismes de transfert · Registre des usages IA

Explorer les autres piliers