Premium

Innovation

Transferts de données intragroupes (BCR-ST) : le Comité européen de la protection des données clarifie le cadre des règles d’entreprise, contraignantes pour les sous-traitants

Publié le 3 mars 2026 à 15h24

CMS Francis Lefebvre    Temps de lecture 7 minutes

Avec ses recommandations 1/2026 relatives aux règles d’entreprise contraignantes (binding corporate rules - BCR) applicables aux sous-traitants (BCR-ST), le Comité européen de la protection des données (CEPD) clarifie le positionnement de cet outil au sein de l’architecture des transferts internationaux de données. Loin d’une simple mise à jour technique, ce texte, actuellement soumis à consultation publique, redéfinit le périmètre, la portée juridique et la fonction stratégique des BCR-ST.

Par Anne-Laure Villedieu, avocate associée, et Juliet Viet, avocate, CMS Francis Lefebvre

Prévues par l’article 47 du RGPD, les BCR sont des règles internes adoptées par un groupe multinational afin d’encadrer les transferts de données personnelles entre ses différentes entités, notamment lorsque certaines sont situées hors de l’Espace économique européen (EEE). Plus spécifiquement, les BCR-ST, outil de transfert au titre de l’article 46 du RGPD, peuvent être utilisées par une société du groupe agissant en qualité de sous-traitant pour le compte d’un responsable de traitement, afin de transférer des données à des entités du groupe situées en dehors de l’EEE, que celles-ci interviennent comme sous-traitants ou sous-traitants ultérieurs au sein du même groupe.

Une mise à jour attendue du cadre BCR pour sous-traitants

Anne-Laure Villedieu

Les recommandations publiées le 15 janvier 2026 visent à harmoniser le référentiel applicable aux BCR-ST en tenant compte de l’expérience acquise au cours des procédures d’approbation des dossiers depuis l’entrée en vigueur du RGPD, ainsi que des enseignements tirés des travaux préparatoires des recommandations 1/2022 sur les règles d’entreprise contraignantes pour les responsables du traitement (BCR-RT). Ces nouvelles recommandations abrogent et remplacent ainsi deux textes de référence approuvés en 2018 par le CEPD : le WP265 (recommandation sur le formulaire type) et le WP257 (tableau des éléments et principes requis dans les BCR).

Les recommandations visent d’abord à rendre le cadre des BCR-ST plus lisible et opérationnel. Le CEPD fournit ainsi un modèle de demande d’approbation harmonisé, précise le contenu...

L'info financière en continu

Chargement en cours...

Dans la même rubrique

Premium AIFMD 2.0 : un nouveau chapitre pour les fonds prêteurs en Europe

L’Union européenne a introduit un cadre harmonisé pour l’octroi de prêts par les fonds...

Premium La protection des données personnelles à l’heure de l’identité numérique européenne

Longuement débattue du fait des risques qu’elle soulève, l’identification électronique est devenue...

Premium Ce qu’implique la proposition de règlement « Digital Omnibus » pour le RGPD

La Commission européenne a publié le 19 novembre 2025 sa proposition de règlement « Digital Omnibus...

Voir plus

Chargement…