Réponse · Plan de repli
Faut-il signer des CCT si le fournisseur est certifié DPF ?
Oui, c’est fortement recommandé. Maintenir en parallèle une certification DPF et des clauses contractuelles types signées coûte peu, et constitue la seule protection réelle contre une rupture brutale du fondement juridique de vos transferts.
Le raisonnement
- Une adéquation peut être annulée par la CJUE ou retirée par la Commission ; l’effet est immédiat, sans transition utile. C’est ce qui s’est produit le 16 juillet 2020 avec le Privacy Shield.
- Les CCT sont un instrument de l’article 46 qui ne dépend pas d’une adéquation. Elles survivent à son invalidation.
Trois vérifications, fournisseur par fournisseur
- Les CCT figurent-elles déjà dans vos conditions contractuelles ? Une clause disponible mais non signée ne produit aucun effet — l’addendum doit être accepté et archivé.
- La TIA associée existe-t-elle ? Les CCT ne suffisent pas seules.
- Le périmètre couvre-t-il l’entité destinataire réelle et les sous-traitants ultérieurs ?
Le bon réflexe
- Ajouter au registre des usages IA une colonne « CCT signées en parallèle : oui / non », puis traiter en priorité tous les « non » sur les systèmes sensibles.
Le guide complet : méthode en 6 étapes, mesures supplémentaires, plan de repli.
Lire le guideVoir aussi : Toutes les réponses · Checklist transferts IA · Comparatif des mécanismes