RoPA Pilot

Transferts hors UE : la liste des SaaS concernés

Utiliser Slack, HubSpot ou Zendesk, c'est presque toujours transférer des données hors de l'Union européenne. Voici les quatre fondements possibles, ce que Schrems II a réellement changé, et le statut de chacun des SaaS que nous détectons.

Mis à jour le 2026-07-10 · Lecture 5 min

La règle : un transfert hors UE se documente ou ne se fait pas

Le chapitre V du RGPD (articles 44 à 49) interdit tout transfert de données personnelles hors de l'Espace économique européen, sauf s'il repose sur l'un des trois fondements suivants : une décision d'adéquation (article 45), des garanties appropriées comme les clauses contractuelles types (article 46), ou une dérogation ponctuelle (article 49). Le registre doit nommer le pays de destination et le mécanisme retenu (article 30 §1 e).

Ouvrir un compte sur un SaaS américain, c'est presque toujours un transfert : la question n'est pas « en fait-on un ? » mais « sur quel fondement ? ».

Les quatre situations possibles

SituationCe qu'il faut au dossierOutils du catalogue
Hébergement UERien de plus : pas de transfert structurel. Vérifiez que l'option UE est bien activée.60 outils
Pays adéquatNommer le pays (Royaume-Uni, Suisse, Canada, Japon…). Aucune garantie supplémentaire.Variable
EU-US DPFVérifier l'inscription active sur dataprivacyframework.gov et dater la vérification.101 outils
Clauses contractuelles typesCCT signées, annexes complétées, et en principe une analyse d'impact du transfert (TIA).68 outils
Mécanisme inconnuDemander par écrit à l'éditeur avant d'inscrire quoi que ce soit au registre.0 outils

Après Schrems II : ce qui a changé, ce qui n'a pas changé

L'arrêt Schrems II (CJUE, 16 juillet 2020) a invalidé le Privacy Shield et rappelé que les clauses contractuelles types ne suffisent pas seules : l'exportateur doit évaluer si le droit du pays destinataire permet réellement de respecter ces clauses. La décision d'adéquation du 10 juillet 2023 a instauré l'EU-US Data Privacy Framework : les transferts vers une entreprise américaine certifiée sont désormais couverts, sans CCT.

Ce que cela implique concrètement : la conformité d'un transfert vers les États-Unis dépend d'un statut qui peut changer. Une certification retirée transforme un transfert licite en transfert illicite, sans qu'aucun email ne vous prévienne. D'où l'obligation pratique de dater chaque vérification.

Quels SaaS impliquent un transfert hors UE ?

Notre annuaire des 251 SaaS détectés donne, pour chaque outil : l'éditeur, son siège, la disponibilité d'un hébergement UE, le mécanisme de transfert le plus probable et le lien vers le DPA officiel. Les mécanismes marqués « à vérifier » sont ceux pour lesquels aucune information publique stable n'existe — ce sont les premiers à traiter.

Comment l'inscrire au registre

Une ligne de registre correcte ressemble à ceci : « Destinataire : Zendesk Inc. (États-Unis). Transfert : clauses contractuelles types du 4 juin 2021, module 2, signées le 04/02/2026 ; analyse d'impact du transfert réalisée le 04/02/2026. » Le mécanisme est nommé, la date figure, le document est retrouvable.

RoPA Pilot pré-remplit le mécanisme et signale sur le tableau de bord tout traitement dont le transfert est marqué « à vérifier » ou dont le DPA n'a pas été revu depuis douze mois.

À lire ensuite

Votre registre article 30, construit depuis la réalité

L'extension est gratuite : détection illimitée, fiches illimitées, exports CSV et JSON illimités.