Évaluation de l'impact des transferts - Ajout d'Anthropic partout
ISMS Copilot a réalisé une Évaluation de l'Impact des Transferts (EIT) pour les transferts internationaux de données vers les États-Unis conformément aux exigences du chapitre V du RGPD.…
ISMS Copilot a réalisé une Évaluation de l'Impact des Transferts (EIT) pour les transferts internationaux de données vers les États-Unis conformément aux exigences du chapitre V du RGPD. Cet article explique les conclusions de l'évaluation, les mesures supplémentaires mises en œuvre, et comment le Mode de Protection Avancée des Données affecte vos obligations en matière de transferts.
Qu'est-ce qu'une Évaluation de l'Impact des Transferts
Selon le RGPD et l'arrêt Schrems II, les organisations qui transfèrent des données personnelles vers des pays en dehors de l'UE/EEE doivent évaluer si les lois du pays de destination offrent une protection adéquate. Les Clauses Contractuelles Types (SCC) seules peuvent ne pas être suffisantes—vous devez évaluer si des garanties supplémentaires sont nécessaires.
Une EIT évalue :
- Les lois du pays de destination qui pourraient permettre l'accès du gouvernement aux données
- Si votre importateur de données (sous-traitant) pourrait être soumis à ces lois
- Les mesures techniques et organisationnelles qui atténuent les risques identifiés
- Si la combinaison de SCC + mesures supplémentaires offre une protection adéquate
Cette évaluation s'applique lorsque le Mode de Protection Avancée des Données est DÉSACTIVÉ (par défaut). Lorsqu'il est ACTIVÉ, le traitement de l'IA reste dans l'UE, simplifiant considérablement les obligations de transfert.
EIT d'ISMS Copilot : Transferts vers les fournisseurs d'IA
ISMS Copilot maintient une Évaluation de l'Impact des Transferts pour les transferts internationaux de données. Le routage actuel des fournisseurs d'IA est documenté dans les documents juridiques canoniques sur notre Centre de Confiance :
Routage actuel (Centre de Confiance faisant autorité) : • Protection Avancée des Données ACTIVÉE : Mistral AI (UE, zéro rétention) — aucun transfert international pour le traitement de l'IA • Abonnement payant + ADP DÉSACTIVÉE : Anthropic Claude (États-Unis, rétention jusqu'à 30 jours pour la surveillance des abus) • Abonnement gratuit/null + ADP DÉSACTIVÉE : L'agrégateur OpenRouter achemine vers des fournisseurs vérifiés (Inceptron, DeepInfra, Cerebras, Google Vertex) • Fournisseurs d'emails : SendGrid, Kit (États-Unis, SCC)
Pour la liste complète des sous-traitants avec les détails de localisation et de rétention, voir :
- Accord de Traitement des Données (Centre de Confiance)
- Registre des Activités de Traitement (Centre de Confiance)
Ces documents canoniques sont mis à jour chaque fois que les accords avec les fournisseurs d'IA changent.
Comment le Mode de Protection Avancée des Données modifie les obligations de l'EIT
Mode par défaut (Protection Avancée des Données DÉSACTIVÉE)
Lorsque la Protection Avancée des Données est désactivée :
- Lieu de traitement de l'IA : États-Unis (xAI, OpenAI, Anthropic)
- Mécanisme de transfert : Clauses Contractuelles Types + mesures supplémentaires
- Exigence d'EIT : Les organisations soumises au RGPD doivent réaliser ou s'appuyer sur l'EIT d'ISMS Copilot
- Rétention par les fournisseurs d'IA : 30 jours (cache temporaire pour la surveillance des abus)
- Transferts d'emails : Ont toujours lieu vers des fournisseurs américains (SendGrid/Kit) quel que soit le paramètre de l'IA
Si vous utilisez le mode par défaut pour traiter les données personnelles de résidents de l'UE, documentez ce transfert dans votre Registre des Activités de Traitement et appuyez-vous sur l'EIT d'ISMS Copilot ou réalisez votre propre évaluation.
Protection Avancée des Données ACTIVÉE (Mode UE uniquement)
Lorsque la Protection Avancée des Données est activée :
- Lieu de traitement de l'IA : Union européenne (Mistral AI, Francfort)
- Mécanisme de transfert : Aucun transfert international pour le traitement de l'IA (UE vers UE)
- Exigence d'EIT : Non requise pour le traitement de l'IA (aucun transfert en dehors de l'UE/EEE)
- Rétention par le fournisseur d'IA : Zéro rétention—les données sont traitées en temps réel et supprimées
- Transferts d'emails : Ont toujours lieu vers des fournisseurs américains (SendGrid/Kit) ; une EIT est toujours requise pour les emails
Le Mode de Protection Avancée des Données élimine le besoin d'une EIT pour le traitement de l'IA, simplifiant considérablement la conformité au RGPD. Cependant, les transferts d'emails vers des fournisseurs américains persistent et nécessitent toujours une évaluation.
Les transferts d'emails persistent quel que soit le mode
Même avec la Protection Avancée des Données activée, les communications par email impliquent des transferts vers les États-Unis :
- SendGrid (Twilio) : Emails transactionnels (vérification de compte, réinitialisation de mot de passe, alertes de sécurité)
- Kit (ConvertKit) : Séquences d'intégration et mises à jour du produit (optionnel, l'utilisateur peut se désabonner)
- Données transférées : Adresses email, données d'engagement (ouvertures, clics), métadonnées des messages
- Garanties : Clauses Contractuelles Types, chiffrement en transit, Accords de Traitement des Données conformes au RGPD
Pour minimiser les transferts d'emails, les utilisateurs peuvent se désabonner des communications non essentielles.
Réaliser votre propre EIT
Quand avez-vous besoin de votre propre évaluation
Les organisations devraient réaliser leur propre EIT si :
- Vous traitez des données de catégorie spéciale (Article 9 du RGPD) via ISMS Copilot
- Votre tolérance au risque diffère de l'évaluation d'ISMS Copilot
- Votre autorité de protection des données exige des EIT spécifiques à l'organisation
- Les contrats clients imposent des évaluations indépendantes des transferts
- Vous traitez de grands volumes de données personnelles de résidents de l'UE
Questions clés pour votre EIT
Lors de la réalisation de votre propre évaluation, considérez :
Sensibilité des données
- Quels types de données personnelles téléchargez-vous ?
- Incluent-elles des données de catégorie spéciale (santé, biométrie, opinions politiques) ?
- Comment un accès gouvernemental non autorisé nuirait-il aux personnes concernées ?
Probabilité d'accès
- Vos données de conformité pourraient-elles répondre au seuil de "renseignement étranger" selon la FISA 702 ?
- Vous ou vos clients êtes-vous des cibles potentielles de la surveillance gouvernementale ?
- Traitez-vous des données liées à la sécurité nationale, au terrorisme ou au crime organisé ?
Mesures supplémentaires
- Les mesures techniques d'ISMS Copilot (chiffrement, rétention limitée) sont-elles suffisantes pour votre cas d'utilisation ?
- Devriez-vous activer le Mode de Protection Avancée des Données pour un traitement uniquement dans l'UE ?
- Devriez-vous activer le Mode de Réduction des Données à Caractère Personnel pour masquer les données personnelles avant le traitement par l'IA ?
- Avez-vous besoin d'une anonymisation supplémentaire avant de télécharger des documents ?
Solutions alternatives
- Si les risques ne peuvent être atténués, pouvez-vous éviter le transfert en activant le Mode de Protection Avancée des Données ?
- Pouvez-vous anonymiser les données avant d'utiliser ISMS Copilot ?
- Devriez-vous restreindre l'utilisation d'ISMS Copilot aux données non personnelles uniquement ?
Ressources pour votre EIT
- ICO du Royaume-Uni : Évaluations des risques de transfert
- Recommandations 01/2020 du CEPD sur les mesures supplémentaires
- CNIL : Comment réaliser une Évaluation de l'Impact des Transferts
- Accord de Traitement des Données d'ISMS Copilot (Section 3 : Transferts Internationaux de Données)
- Registre des Activités de Traitement pour des informations détaillées sur les sous-traitants
Guide de décision : Quel mode utiliser
Utiliser le Mode de Protection Avancée des Données (UE uniquement) lorsque :
- Votre organisation a des exigences obligatoires de résidence des données dans l'UE
- Vous traitez des données personnelles de résidents de l'UE et souhaitez simplifier la conformité à l'EIT
- Les contrats clients interdisent le traitement des données basé aux États-Unis
- Vous traitez des données de catégorie spéciale (Article 9 du RGPD)
- Votre autorité de protection des données exige un traitement uniquement dans l'UE
- Votre évaluation des risques conclut que les transferts vers les États-Unis présentent des risques inacceptables
- Vous souhaitez une rétention nulle par le fournisseur d'IA pour une confidentialité maximale
Les consultants en conformité travaillant avec des clients européens devraient par défaut utiliser le Mode de Protection Avancée des Données pour répondre aux exigences strictes de souveraineté des données et simplifier la conformité au RGPD.
Le mode par défaut peut être acceptable lorsque :
- Vous traitez uniquement de la documentation de conformité sans données personnelles
- Votre EIT conclut que les mesures supplémentaires offrent une protection adéquate
- Vous n'êtes pas soumis au RGPD (organisation non européenne, pas de personnes concernées dans l'UE)
- Vous traitez uniquement du contenu de conformité non sensible (politiques génériques, cadres)
- La rétention de 30 jours par le fournisseur d'IA est acceptable selon vos politiques
Documenter les transferts dans votre RAT
Si vous utilisez ISMS Copilot pour traiter des données personnelles, documentez-le dans votre Registre des Activités de Traitement :
Mode par défaut (Protection Avancée des Données DÉSACTIVÉE)
- Sous-traitants : ISMS Copilot (UE), xAI (États-Unis), OpenAI (États-Unis), SendGrid (États-Unis), Kit (États-Unis)
- Destinations des transferts : États-Unis
- Mécanismes de transfert : Clauses Contractuelles Types, chiffrement, rétention limitée
- Référence de l'EIT : "S'appuie sur l'Évaluation de l'Impact des Transferts d'ISMS Copilot datée du [date]" ou "Évaluation interne de l'EIT réalisée le [date]"
Mode de Protection Avancée des Données (ACTIVÉ)
- Sous-traitants : ISMS Copilot (UE), Mistral AI (UE), SendGrid (États-Unis), Kit (États-Unis)
- Destinations des transferts : États-Unis (emails uniquement)
- Mécanismes de transfert : Clauses Contractuelles Types pour les fournisseurs d'emails
- Référence de l'EIT : "Le traitement de l'IA a lieu dans l'UE (aucun transfert) ; les transferts d'emails sont couverts par les SCC"
Voir Registre des Activités de Traitement d'ISMS Copilot pour un modèle que vous pouvez référencer.
Bonnes pratiques
Pour les organisations européennes
- Activez le Mode de Protection Avancée des Données par défaut pour éviter la complexité de l'EIT
- Documentez ISMS Copilot dans votre RAT avec les détails appropriés des sous-traitants
- Informez les personnes concernées que vous utilisez des outils d'IA pour le traitement de la conformité (notice de confidentialité)
- Anonymisez les données personnelles avant le téléchargement lorsque cela est possible
- Réalisez une AIPD si vous traitez des données de catégorie spéciale ou des données personnelles à grande échelle
Pour les consultants en conformité
- Évaluez les exigences de résidence des données de chaque client avant de choisir un mode
- Créez des espaces de travail séparés par client pour isoler les données
- Incluez ISMS Copilot en tant que sous-traitant dans vos Accords de Traitement des Données clients
- Informez les clients du mode que vous utilisez et pourquoi
- Activez le Mode de Réduction des Données à Caractère Personnel pour une protection supplémentaire lors de la manipulation de rapports d'audit contenant des noms d'employés
Minimiser les risques de transfert
- Activez le Mode de Protection Avancée des Données : Élimine entièrement les transferts de traitement de l'IA
- Activez le Mode de Réduction des Données à Caractère Personnel : Masque les données personnelles avant qu'elles n'atteignent les fournisseurs d'IA
- Désabonnez-vous des emails non essentiels : Réduit les transferts vers les fournisseurs d'emails
- Définissez des périodes de rétention courtes : Limite la durée de stockage des données
- Anonymisez avant le téléchargement : Supprimez ou pseudonymisez les identifiants personnels
Foire aux questions
Dois-je réaliser ma propre EIT si j'utilise ISMS Copilot ?
Cela dépend. Si vous utilisez le mode par défaut et traitez des données personnelles de résidents de l'UE, vous devriez soit réaliser votre propre EIT, soit documenter votre dépendance à l'évaluation d'ISMS Copilot. Si vous activez le Mode de Protection Avancée des Données, le traitement de l'IA reste dans l'UE et ne nécessite pas d'EIT (bien que les transferts d'emails en nécessitent toujours une).
Le Mode de Protection Avancée des Données élimine-t-il complètement les obligations de transfert ?
Non. Il élimine les transferts pour le traitement de l'IA, mais les communications par email impliquent toujours des fournisseurs basés aux États-Unis (SendGrid, Kit). Ces transferts d'emails restent soumis aux exigences du chapitre V du RGPD et doivent être documentés dans votre RAT.
Que faire si mon autorité de protection des données rejette l'EIT d'ISMS Copilot ?
Si votre APD conclut que les transferts vers les États-Unis présentent des risques inacceptables, activez le Mode de Protection Avancée des Données pour traiter les charges de travail d'IA exclusivement dans l'UE. Cela supprime le besoin d'une EIT pour le traitement de l'IA.
Puis-je utiliser ISMS Copilot pour des données de catégorie spéciale ?
Oui, mais avec des précautions. Activez le Mode de Protection Avancée des Données pour un traitement uniquement dans l'UE, activez le Mode de Réduction des Données à Caractère Personnel, définissez des périodes de rétention courtes et réalisez une Analyse d'Impact sur la Protection des Données (AIPD) comme requis par l'Article 35 du RGPD. Assurez-vous d'avoir une base légale en vertu de l'Article 9.
À quelle fréquence dois-je réviser mon EIT ?
Révisez votre EIT chaque fois que :
- ISMS Copilot change de sous-traitants ou de flux de données
- Les lois américaines sur la surveillance changent
- Votre autorité de protection des données émet de nouvelles directives
- La nature ou le volume des données que vous traitez change de manière significative
Où puis-je trouver les Clauses Contractuelles Types d'ISMS Copilot ?
Les SCC sont incorporées dans les accords avec les sous-traitants. Contactez le support via le Centre d'Aide pour demander des copies des SCC pour votre évaluation des fournisseurs ou à des fins d'audit.
Ressources connexes
- Accord de Traitement des Données (DPA) — Cadre juridique complet pour le traitement des données par ISMS Copilot
- Mode de Protection Avancée des Données — Comment activer le traitement uniquement dans l'UE
- Aperçu des Contrôles de Données — Rétention, réduction des données à caractère personnel et paramètres de confidentialité
- Confidentialité des Données & Conformité RGPD — Vos droits et la mise en œuvre du RGPD
- Registre des Activités de Traitement (RAT) — Liste des sous-traitants et détails de traitement
Obtenir de l'aide
Pour des questions sur les évaluations de l'impact des transferts ou les transferts internationaux de données :
- Consultez le Accord de Traitement des Données pour les mécanismes de transfert légaux
- Contactez le support via le Centre d'Aide pour la documentation de l'EIT ou des copies des SCC
- Incluez "Demande d'EIT" ou "Évaluation de l'Impact des Transferts" dans l'objet de votre message
- Visitez la Collection Sécurité pour une documentation complète sur la conformité