Glossaire · Transferts hors UE
Transfert de données hors UE
Définition
Opération par laquelle des données personnelles traitées dans l’Union sont mises à disposition d’un destinataire situé dans un pays tiers, ou rendues accessibles depuis un pays tiers. Dans un contexte d’IA, le transfert intervient dès qu’un contenu — prompt, fichier joint, document indexé, historique — est transmis à un modèle hébergé ou exploité hors de l’Union, ou dès qu’une équipe hors UE peut y accéder.
Pourquoi c’est important
Le chapitre V du RGPD subordonne tout transfert à une garantie de protection. Les manquements relèvent du plafond de sanction le plus élevé — 20 M€ ou 4 % du chiffre d’affaires mondial. Au-delà, le risque concret est l’injonction de suspension, qui peut arrêter un service en production. L’IA générative concentre ce risque : fournisseurs dominants américains, données de prompts imprévisibles, flux souvent invisibles.
Exemple concret
Une mutuelle utilise un assistant d’IA intégré à son outil de relation client. L’éditeur est français ; la mutuelle conclut à l’absence de transfert. En réalité, l’éditeur appelle l’API d’un modèle américain pour l’inférence, et les réponses contiennent des éléments de santé. Il existe donc un transfert de données de santé vers un pays tiers, sans analyse d’impact ni mécanisme identifié — alors que le contrat de premier rang est irréprochable.
Lien avec SiyadAI
SiyadAI rattache à chaque système d’IA les informations de transfert — entité et pays destinataires, sous-traitants ultérieurs, mécanisme retenu, statut et date de la dernière TIA. La question « quels systèmes transfèrent des données hors UE et sur quel fondement ? » devient un export, et la réévaluation un processus outillé.
Vos transferts IA reposent-ils encore sur le seul DPF ?
Révéler mon Shadow AIÀ lire aussi : Guide transferts hors UE & IA · Mécanismes de transfert · Registre des usages IA
Explorer les autres piliers
Registre des usages IA
L’inventaire opposable de tous vos systèmes d’IA.
Gouvernance de l’IA
Rôles, comité IA, méthode — le cadre de contrôle.
Shadow AI
Détecter les usages d’IA non déclarés.
AIPD & IA
Analyse d’impact RGPD (art. 35) des systèmes d’IA.
Sécurité des IA génératives
OWASP, ANSSI : protéger copilotes et agents.