Réponse · Transferts hors UE
Le Data Privacy Framework est-il toujours valable ?
Oui. Le EU-US Data Privacy Framework reste juridiquement en vigueur en 2026. La décision d’adéquation de la Commission européenne du 10 juillet 2023 n’a été ni annulée par une juridiction, ni retirée par la Commission. Les organisations qui transfèrent des données vers des entreprises américaines certifiées ne sont pas en infraction.
Ce qui a néanmoins changé
- Le 29 juin 2026, la Cour suprême des États-Unis a jugé, dans Trump v. Slaughter, que les restrictions au pouvoir du Président de révoquer les commissaires de la FTC sont contraires à la Constitution.
- La décision d’adéquation s’appuie de façon déterminante sur l’indépendance de la FTC — autorité citée 259 fois dans le texte. noyb (à l’origine de Schrems I et II) a annoncé un recours devant la CJUE, qui s’ajoute au pourvoi Latombe.
Les trois précédents
- Safe Harbor (2000) invalidé en 2015. Privacy Shield (2016) invalidé en 2020. Le DPF est le troisième dispositif. Les deux précédents sont tombés sur l’accès des autorités américaines aux données.
Ce que cela implique — sans migrer dans l’urgence
- Ne jamais s’appuyer sur le seul DPF : signer des clauses contractuelles types (CCT) en parallèle donne un fondement de repli immédiat.
- Réexaminer les TIA antérieures au 29 juin qui s’appuient sur l’indépendance des autorités américaines (étape 6 EDPB).
- Savoir précisément quels systèmes sont concernés : en contrôle, la question n’est pas « avez-vous migré » mais « montrez-moi la liste ».
Le guide complet : méthode en 6 étapes, mesures supplémentaires, plan de repli.
Lire le guideVoir aussi : Toutes les réponses · Checklist transferts IA · Comparatif des mécanismes